Hackers iraníes implementan MiniFast y MiniJunk V2 mediante phishing y envenenamiento de SEO – CYBERDEFENSA.MX

El actor de amenazas patrocinado por el estado iraní conocido como Nimbus Manticore (también conocido como Screening Serpens y UNC1549) ha sido atribuido a una nueva campaña que utiliza señuelos que se hacen pasar por organizaciones en los sectores de aviación y software en los EE. UU., Europa y Medio Oriente luego de la campaña militar conjunta entre EE. UU. e Israel contra el país a fines de febrero de 2026.

La actividad, además de adoptar técnicas no documentadas previamente y capacidades mejoradas, se caracteriza por el uso de una nueva puerta trasera con nombre en código MiniFast (también conocido como MiniUpdate) que parece haber sido desarrollada con la ayuda de inteligencia artificial (IA), Check Point. dicho en un análisis publicado la semana pasada.

Afiliado al Cuerpo de la Guardia Revolucionaria Islámica de Irán (IRGC), Nimbus Manticore es mejor conocido por apuntar a los sectores de defensa, aviación y telecomunicaciones utilizando señuelos de phishing con temas profesionales. Estas campañas también han recibido el nombre en código de Trabajo de ensueño iraní, debido a similitudes tácticas con la Operación Trabajo de ensueño orquestada por piratas informáticos norcoreanos.

Las cadenas de ataques recientes vinculadas al actor de amenazas han sido testigos de un cambio en el oficio, como lo demuestra el uso del secuestro de AppDomain para entregar MiniJunk en febrero de 2026, seguido del despliegue de la puerta trasera MiniFast en marzo y la dependencia del envenenamiento de SEO para distribuir una versión troyanizada del software SQL Developer de Oracle en abril.

En la primera campaña observada antes del inicio de la guerra, los empleados de los sectores de software y aviación en Arabia Saudita y Australia fueron atacados con oportunidades profesionales falsas, engañándolos para que descargaran un archivo ZIP alojado en OnlyOffice. El lanzamiento de un ejecutable benigno dentro del archivo ZIP aprovechó una técnica conocida como secuestro de AppDomain para lanzar una DLL MiniJunk maliciosa.

Ciberseguridad

Se ha descubierto que la campaña de marzo de 2026 siguió más o menos el mismo enfoque, solo que esta vez el actor de amenazas también utilizó un instalador de Zoom troyanizado como parte de la secuencia de ataque para lanzar el binario que luego aprovecha el secuestro de AppDomain para implementar MiniFast. Se sospecha que la actividad fue parte de una campaña de phishing que utilizaba invitaciones a reuniones falsas.

Hay indicios de que Nimbus Manticore utilizó el desarrollo asistido por IA para ayudar a crear MiniFast. Esto incluye un manejo excesivo de errores y lógica de programación defensiva, patrones repetitivos de nomenclatura de métodos y funciones con identificadores descriptivos o detallados, varias cadenas detalladas de informes de errores y mensajes de estado de estilo de depuración, y organización de código modular a pesar de la simplicidad general del malware.

Check Point dijo que también observó el mes pasado un sitio web falso que se hacía pasar por una página de descarga de SQL Developer, engañando a los visitantes que acceden a la página mediante envenenamiento de SEO para descargar un instalador armado que ofrece MiniFast. Este desarrollo marca la primera vez que el actor de amenazas recurre a este enfoque para la entrega de malware.

«Este método de entrega de malware difiere de las cadenas de infección habituales de Nimbus Manticore, que normalmente se basan en señuelos de phishing con temas profesionales», dijo la compañía. «En esta campaña, el actor abusa de las técnicas de optimización de motores de búsqueda registrando decenas de dominios que enlazan con el dominio falso, getsqldeveloper.[.]com. Probablemente se trate de un intento de aumentar la visibilidad del sitio a través de señales de reputación basadas en enlaces».

MiniFast se describe como una puerta trasera con todas las funciones diseñada para la persistencia a largo plazo y la ejecución remota de comandos. Se comunica con un servidor remoto a través de solicitudes HTTP para recuperar tareas, cargar resultados de ejecución de comandos, filtrar archivos y descargar carga útil adicional del servidor. Antes de ingresar al ciclo de tareas, el malware también transmite información básica del sistema al operador.

Los comandos admitidos por la puerta trasera son variados y permiten operaciones de archivos, listados de directorios, enumeración de procesos, ejecución de comandos a través de «cmd.exe», terminación de procesos usando su PID, carga de DLL, creación de archivos ZIP, persistencia a través de tareas programadas y escalada de privilegios a través del comando «runas».

La puerta trasera también admite la capacidad de actualizar el intervalo de sondeo y el valor de fluctuación aplicado a los intervalos de baliza para aleatorizar la frecuencia con la que se recuperan los comandos del servidor.

«Lo que destaca es que las ambiciones de este grupo se extendieron mucho más allá del espionaje dirigido en el Medio Oriente», dijo Sergey Shykevich, gerente del grupo de inteligencia de amenazas en Check Point Research, en un comunicado compartido con The Hacker News. «Encontramos fuertes indicadores de que Nimbus Manticore utilizaba herramientas de inteligencia artificial para escribir malware más rápido».

«Construyeron e implementaron una nueva puerta trasera en medio del conflicto mientras las operaciones estaban en marcha activamente. También rastreamos una tercera ola de campaña utilizando un manual completamente diferente: envenenamiento de SEO».

«Crearon una página de descarga de SQL Developer falsa y la subieron a la cima de Bing y DuckDuckGo: sin phishing, sin ofertas de trabajo falsas, simplemente esperando a que un desarrollador busque software común. Y cuando mapeas las tres oleadas juntas, de febrero a abril, no hubo pausa. El conflicto no los ralentizó; en realidad, los aceleró».

Ciberseguridad

la revelación coincide con un informe de la Unidad 42 de Palo Alto Networks sobre los ataques del actor de amenazas a entidades en los EE. UU., Israel, los Emiratos Árabes Unidos y el Medio Oriente con MiniUpdate y una versión actualizada de MiniJunk llamada MiniJunk V2. Entre los objetivos del elaborado plan de espionaje se encontraba una empresa estadounidense de petróleo y gas.

Los hallazgos muestran que los actores de amenazas iraníes están siguiendo una página del manual de Corea del Norte para infiltrarse en organizaciones de interés y perseguir a sus empleados con oportunidades laborales lucrativas.

«El grupo ha aumentado sus operaciones desde el conflicto regional que comenzó en febrero de 2026, desplegando dos familias de variantes de RAT en entidades de hasta cinco países diferentes», dijeron los investigadores de la Unidad 42.

«Una característica definitoria de estas campañas recientes es la profunda personalización de los señuelos de los atacantes. Al aprovechar tácticas de ingeniería social personalizadas, incluidas solicitudes de trabajo falsas e invitaciones a reuniones de videoconferencias falsas, los atacantes atraen a las víctimas para que inicien la cadena de infección, exponiendo así a sus organizaciones a una mayor explotación».

El acontecimiento también se produce cuando se sospecha que piratas informáticos iraníes han llevado a cabo una serie de ataques dirigidos a lectores de tanques en estaciones de servicio en varios estados de EE. UU. Si bien los incidentes no causaron daños físicos o daños, han generado preocupaciones de que dicho acceso podría causar fugas de gas que no se detecten o crear otros riesgos para la infraestructura crítica.

«Los piratas informáticos responsables han explotado los sistemas automáticos de medición de tanques (ATG) que estaban en línea y desprotegidos por contraseñas, lo que les permitió en algunos casos modificar las lecturas de los tanques, pero no los niveles reales de combustible en ellos», CNN reportadocitando fuentes anónimas.

Paquetes falsos de Laravel en Packagist implementan RAT en Windows, macOS y Linux – CYBERDEFENSA.MX

Los investigadores de ciberseguridad han marcado Paquetes PHP maliciosos de Packagist disfrazados de utilidades de Laravel que actúan como conducto para un troyano de acceso remoto (RAT) multiplataforma que funciona en sistemas Windows, macOS y Linux.

Los nombres de los paquetes se enumeran a continuación –

  • nhattuanbl/lara-helper (37 Descargas)
  • nhattuanbl/simple-queue (29 Descargas)
  • nhattuanbl/lara-swagger (49 Descargas)

Según Socket, el paquete «nhattuanbl/lara-swagger» no incorpora directamente código malicioso, sino que enumera «nhattuanbl/lara-helper» como un Dependencia del compositorprovocando que instale el RAT. Los paquetes todavía están disponibles para descargar desde el registro de paquetes PHP.

Ciberseguridad

Se ha descubierto que tanto lara-helper como simple-queue contienen un archivo PHP llamado «src/helper.php», que emplea una serie de trucos para complicar el análisis estático mediante el uso de técnicas como la ofuscación del flujo de control, la codificación de nombres de dominio, nombres de comandos y rutas de archivos, e identificadores aleatorios para nombres de variables y funciones.

«Una vez cargada, la carga útil se conecta a un servidor C2 en helper.leuleu[.]net:2096, envía datos de reconocimiento del sistema y espera comandos, dándole al operador acceso remoto completo al host», dijo el investigador de seguridad Kush Pandya.

Esto incluye el envío de información del sistema y el análisis de comandos recibidos del servidor C2 para su posterior ejecución en el host comprometido. La comunicación se produce a través de TCP utilizando PHP. flujo_socket_client(). La lista de comandos admitidos se encuentra a continuación:

  • silbidopara enviar un latido automáticamente cada 60 segundos
  • informaciónpara enviar datos de reconocimiento del sistema al servidor C2
  • cmdpara ejecutar un comando de shell
  • powershellpara ejecutar un comando de PowerShell
  • correrpara ejecutar un comando de shell en segundo plano
  • captura de pantallapara capturar la pantalla usando imagegrabscreen()
  • descargarpara leer un archivo del disco
  • subira un archivo en el disco y otorgarle permisos de lectura, escritura y ejecución a todos los usuarios
  • deteneral enchufe y salir

«Para la ejecución del shell, RAT prueba las funciones deshabilitadas y elige el primer método disponible entre: popen, proc_open, exec, shell_exec, system, passthru», dijo Pandya. «Esto lo hace resistente a las configuraciones comunes de refuerzo de PHP».

Ciberseguridad

Si bien el servidor C2 actualmente no responde, el RAT está configurado de manera que reintenta la conexión cada 15 segundos en un bucle persistente, lo que lo convierte en un riesgo para la seguridad. Se recomienda a los usuarios que hayan instalado los paquetes que asuman un compromiso, los eliminen, roten todos los secretos accesibles desde el entorno de la aplicación y auditen el tráfico saliente al servidor C2.

Además de los tres paquetes antes mencionados, el actor de amenazas detrás de la operación ha publicado otras tres bibliotecas («nhattuanbl/lara-media», «nhattuanbl/snooze» y «nhattuanbl/syslog») que están limpias, probablemente en un esfuerzo por generar credibilidad y engañar a los usuarios para que instalen los maliciosos.

«Cualquier aplicación Laravel que instale lara-helper o simple-queue ejecuta una RAT persistente. El actor de la amenaza tiene acceso completo al shell remoto, puede leer y escribir archivos arbitrarios y recibe un perfil de sistema continuo para cada host conectado», dijo Socket.

«Debido a que la activación ocurre en el inicio de la aplicación (a través del proveedor de servicios) o en las cargas automáticas de clases (a través de una cola simple), el RAT se ejecuta en el mismo proceso que la aplicación web con los mismos permisos del sistema de archivos y variables de entorno, incluidas las credenciales de la base de datos, las claves API y los contenidos .env».