El kit de phishing BlueNoroff Zoom perfila las carteras criptográficas antes de la entrega de malware – CYBERDEFENSA.MX

Los actores de amenazas norcoreanos detrás del Campañas estilo ClickFix Se ha descubierto que los dominios de Zoom y Microsoft Teams con errores tipográficos operan un kit de phishing activo para hacerse pasar por las plataformas de videoconferencia en campañas de ingeniería social diseñadas para distribuir malware.

«azulnoroff ha operacionalizado el abuso de confianza combinando contactos industriales comprometidos, ingeniería social, reconocimiento de billeteras y entrega de malware en un proceso repetible de adquisición de víctimas», JUMPSEC dicho en un informe detallado compartido con The Hacker News. «La plataforma perfila las carteras de criptomonedas de las víctimas antes de la entrega de malware, lo que permite apuntar selectivamente a víctimas de alto valor».

Al describir la campaña como una plataforma de adquisición de víctimas impulsada por un operador, la empresa de ciberseguridad señaló que la actividad implica el uso de contactos de confianza comprometidos como vector de acceso inicial para crear una cadena de ataque autopropagante a través de Telegram.

Los detalles de la actividad se han documentado en detalle desde principios de 2025, con Sekoia rastreando un segundo grupo de amenazas relacionado alineado con Corea del Norte bajo el nombre de ClickFake Interview debido al uso de señuelos similares a ClickFix para engañar a objetivos desprevenidos para que ejecuten comandos maliciosos con el pretexto de abordar problemas de cámara o audio.

Ciberseguridad

Según JUMPSEC, los enlaces señuelo se distribuyen desde una cuenta en la que el objetivo ya confía y ha conocido en la vida real, y los atacantes secuestran cuentas legítimas de Telegram de personas en el espacio de las criptomonedas para enviar mensajes a empleados de alto rango de las principales empresas y compartir un enlace de reunión de Calendly.

«Cada víctima que ejecuta la carga útil con Telegram Web abierto o Telegram Desktop instalado es un candidato para que su sesión de Telegram sea robada y reutilizada contra sus propios contactos», dijo JUMPSEC, describiendo la naturaleza autosostenible de la campaña y cómo una cuenta comprometida alimenta a la siguiente.

El enlace de Calendly lleva a la víctima a lo que parece ser la URL de una reunión de Zoom, pero, en realidad, es un dominio falso que se hace pasar por el servicio de videoconferencia. A los usuarios que acceden a la página de phishing se les solicita que ingresen su nombre y le otorguen permisos para acceder a la cámara web. Sin embargo, una vez que se otorgan los permisos, la transmisión de la cámara web se envía sigilosamente al panel del operador a través de mediasoupWebRTC.

El panel de operadores, con múltiples funciones

En la etapa final, después de que la víctima se une a la reunión, se le muestra otra página donde parece estar solo en una llamada de Zoom, junto con el mensaje «esperando a otros participantes». Esto prepara el escenario para la siguiente fase del ataque.

«Una vez que la víctima se ha unido, el operador puede continuar usando su panel para controlar la reunión, enviar mensajes falsos de ‘tu micrófono no funciona’ y activar la ‘Actualización del SDK de Zoom’, lo que finalmente resulta en la carga útil de ClickFix», dijo JUMPSEC.

Simultáneamente, el kit ejecuta un paso de toma de huellas digitales en el navegador web para inventariar las carteras de criptomonedas instaladas en él, tras lo cual el «administrador» se une a la reunión falsa. El giro aquí es que el video que ve la víctima no es una transmisión en vivo, sino más bien un video preeditado que presenta fotografías de rostros generadas por IA creadas con OpenAI ChatGPT y superpuestas a movimientos corporales auténticos capturados durante reuniones anteriores.

«Así, cada ataque exitoso introduce material fuente en los compuestos utilizados contra el siguiente objetivo», explicó JUMPSEC. «Esto, combinado con el método de apropiación de cuentas de Telegram, significa que la reunión falsa muestra una cara de apariencia familiar, moviéndose con el lenguaje corporal de alguien que realmente fue capturado por la cámara».

La compañía de ciberseguridad dijo que capturó dos variantes distintas de señuelos, cada una para Zoom y Microsoft Teams. Se considera que la variante Teams está más pulida que la versión Zoom, ya que admite reacción emoji, bloqueo de dispositivos móviles/tabletas y sondeos avanzados de billetera antes de la entrega de malware.

Las cadenas de ataques ClickFix son compatibles tanto con Windows como con macOS. Una breve descripción de cada uno de ellos es la siguiente:

Un análisis más detallado ha determinado que la función de exfiltración de Telegram codifica el token del bot y el ID del chat dentro del binario del ladrón. Al consultar la API de Telegram para obtener el token del bot, se vinculó a un operador que se llama «John» (@alquimia_john_mac). En mayo de 2026, se observó al individuo preguntando a los administradores del grupo de criptomonedas MAIV sobre la adjudicación de contratos y el retiro de sus fondos.

Además de eso, un examen de la infraestructura del actor de amenazas condujo al descubrimiento de cinco versiones distintas del kit de phishing del 31 de mayo al 14 de julio de 2026, lo que indica esfuerzos activos de desarrollo y ajuste.

Ciberseguridad

Un aspecto notable de la campaña es su enfoque específico en señuelos relacionados con Zoom y Teams, a diferencia de, por ejemplo, Google Meet. Sean Moran, jefe de investigación y habilitación de amenazas en JUMPSEC, dijo a The Hacker News que hay tres posibles razones detrás de este comportamiento: el pretexto ClickFix, los ajustes de la aplicación Target y la superficie de typosquatting.

«Todo el gancho es el ‘SDK de Zoom/Teams desactualizado’, que solo llega a plataformas que las víctimas creen que tienen un cliente de escritorio algo pesado (como lo tienen Teams y Zoom). Pero Google Meet no tiene una aplicación de escritorio y es un navegador primero, por lo que realmente no tiene sentido allí.

Zoom y Teams son los valores predeterminados para muchos fundadores/capitalistas de riesgo/criptomonedas en el mundo de las finanzas, mientras que Google Meet se siente más como una plataforma de llamadas a clientes que como una «llamada de inversionistas/asociaciones».

Todo el esquema de dominio es ‘us.zoom.06webin.us’ y demás, lo que hace que sea muy fácil para alguien caer en sus enlaces falsos porque son muy similares a los enlaces reales de Zoom con todos los subdominios, mientras que ‘meet.google.com’ es más difícil de escribir/falsificar».

Moran también señaló que, si bien el kit de phishing actualmente solo incluye páginas de señuelo de Zoom y Teams, existe un equivalente de Google Meet como un código auxiliar no implementado en el código fuente. Esto, añadió, probablemente sea una elección deliberada debido a los factores mencionados anteriormente y al hecho de que la configuración actual está funcionando activamente.

«Las implicaciones se extienden más allá de esta campaña específica. A medida que la Web3 y los activos digitales continúan madurando, los actores de amenazas reconocen cada vez más que comprometer a las personas que controlan el acceso puede ser tan valioso como atacar la infraestructura misma», concluyó JUMPSEC.

«El perfeccionamiento continuo de BlueNoroff demuestra que las organizaciones deben considerar la identidad, las relaciones y los canales de comunicación como partes críticas de su postura de seguridad».

La policía desmantela el kit de phishing Kratos creado para robar sesiones de Microsoft 365 y eludir MFA – CYBERDEFENSA.MX

Las fuerzas del orden alemanas y estadounidenses han derribado la infraestructura central de Kratosdescrito por investigadores alemanes como uno de los kits de phishing criminal más utilizados en el mundo, y las autoridades indonesias arrestaron al hombre que, según dicen, lo desarrolló y ejecutó.

en un porro anuncio El lunes, la unidad de delitos cibernéticos (ZIT) del fiscal público de Frankfurt y la Oficina Federal de Policía Criminal (BKA) de Alemania dijeron que habían desconectado más de 200 servidores. Los investigadores estiman que aproximadamente 1.800 clientes de pago utilizaron Kratos para ejecutar unas 15.000 campañas de phishing al mes.

Kratos recopiló más que contraseñas. El kit fue diseñado para robar la cookie de sesión junto con el inicio de sesión, y esa cookie es suficiente para pasar la autenticación de dos factores en la cuenta como usuario, dijo la BKA.

ANY.RUN, que ingeniería inversa del kitlos operadores encontrados podían elegir uno de dos modos: una página PHP simple que solo recopila credenciales, o un proxy inverso de Node.js diseñado para transmitir el inicio de sesión a Microsoft en tiempo real y capturar la sesión resultante. Esa segunda modalidad es la técnica del adversario en el medio que ha convertido al MFA ordinario en un respaldo mucho más débil de lo que parece.

Ciberseguridad

La operación se desarrolló como una franquicia, con los clientes que la BKA llamaba franquiciados. Pagaron en criptomonedas y se registraron a través de un sitio web exclusivo y una tienda de Telegram para administrar sus cuentas y organizar campañas, de modo que incluso los actores poco calificados pudieran apuntar un kit AiTM funcional a un objetivo.

Las autoridades cifran el número de víctimas desde finales de 2024 en cientos de miles, repartidas en más de 30 países y concentradas en Europa y Estados Unidos. Calculan que los operadores ganaron más de 300.000 euros desde 2024 y que cada campaña podría llegar a varios miles de destinatarios.

Kratos ya estaba siendo rastreado. Inteligencia de amenazas de Microsoft identifica el mismo kit que Registro furtivouna plataforma de phishing como servicio que, según dice, ha realizado robo de credenciales y 2FA contra Microsoft 365 desde al menos principios de 2025, y detectó una campaña en el acto.

El 10 de febrero, los operadores enviaron correos electrónicos con temas fiscales a alrededor de 100 organizaciones, principalmente en los EE. UU., en los sectores de fabricación, venta minorista y atención médica, cada uno con un documento W-2 con un código QR personalizado para el destinatario que condujo a un inicio de sesión falso en Microsoft 365.

Los inicios de sesión robados de Microsoft rara vez son el final del camino. La BKA dijo que las credenciales robadas podrían usarse para más phishing, venderse a otros delincuentes o convertirse en un punto de apoyo dentro de las empresas al difundirse a través de sus entornos Microsoft 365, el camino familiar desde una bandeja de entrada suplantada hasta el compromiso del correo electrónico empresarial.

Carsten Meywirth, jefe de la división de cibercrimen de la BKA, afirmó que la operación demuestra «que incluso las infraestructuras de phishing altamente profesionales pueden combatirse eficazmente». Benjamin Krause, del ZIT, lo planteó como prueba del enfoque «perturbador» de la oficina de desmantelar un servicio criminal directamente en lugar de sólo acusar a las personas detrás de él.

Ciberseguridad

Microsoft está notificando a los usuarios atrapados en las campañas. Para cualquier persona a la que Microsoft notifique, la solución depende de cómo se vio afectada. Cuando el kit solo recopiló credenciales, un restablecimiento de contraseña y una verificación de MFA lo cubren. Cuando su modo de proxy inverso levantó una sesión en vivo, esa sesión sobrevive al reinicio, por lo que debe ser revocada, y las cuentas de alto valor se trasladan a un inicio de sesión resistente al phishing.

Los defensores que buscan exposición pueden buscar la indicación del kit: ANY.RUN encontró que sus páginas de inicio de sesión casi siempre cargan los activos emparejados barr.svg y lg.svg, luego PUBLICAN las credenciales robadas en puntos finales como next.php o save.php. Califica ese emparejamiento con un 90% de recuperación con casi cero falsos positivos.

Por ahora, los servidores están fuera de línea y, según la BKA, las campañas impulsadas por Kratos no pueden continuar. Lo que la eliminación no afectó son los aproximadamente 1.800 clientes ni el código del kit que ya poseen. ANY.RUN encontró que Kratos se ejecuta en dominios desechables, sitios de WordPress comprometidos y alojamiento compartido con otros kits de adversarios intermedios, el tipo de configuración que reaparece con un nuevo nombre una vez que los servidores caen.

Un servidor expuesto revela un kit de herramientas de phishing asistido por IA detrás de la campaña de malware WebDAV – CYBERDEFENSA.MX

Un operador de malware dejó su servidor de entrega completamente abierto y Rapid7 eliminó todo el conjunto de herramientas: 1.048 archivos que abarcaban plantillas de señuelo, pruebas de suplantación de nombres de archivos, experimentos de ejecución, cuentagotas, notas de creación y dos cadenas de campaña. Uno ya estaba activo contra usuarios de Windows en México, entregando un robo de información a través de un sitio de búsqueda de identificación gubernamental falso a través de WebDAV.

Lo que lo hace más que un volcado de carga útil: captó la operación a mitad de construcción. Las notas de prueba, los experimentos fallidos, la documentación y los registros de entrega en vivo se encontraban en un solo lugar, el tipo de ruta de desarrollo completa que los defensores rara vez ven.

rápido7 lee los artefactos, hasta una ruta codificada que apunta a una herramienta de codificación de IA de código abierto, como un operador que utiliza IA generativa para producir, probar y documentar la entrega de phishing a gran velocidad.

El conjunto de pruebas más desarrollado centrado en CVE-2025-33053 (CVSS 8.8, ahora en Catálogo KEV de CISA), el secuestro del directorio de trabajo de WebDAV Punto de control documentado el año pasado en su informe Stealth Falcon.

El operador parecía estar reproduciéndolo. La técnica abusa de un .url acceso directo para iniciar un binario legítimo de Windows firmado mientras apunta su directorio de trabajo a un recurso compartido WebDAV controlado por un atacante. En el ataque original, se lanzó el atajo. iediagcmd.exeuna herramienta de diagnóstico de Internet Explorer que inicia ayudas como route.exe por nombre de archivo simple; Con el directorio de trabajo apuntando al recurso compartido remoto, Windows carga el archivo del atacante. route.exe desde WebDAV en lugar del real en System32.

El propio README del operador afirma que esto se ejecuta sin advertencias de SmartScreen o Mark-of-the-Web, «SIN advertencias de seguridad. ¡Cero alertas!» Microsoft corrigió la falla en junio de 2025.

Ciberseguridad

Las notas reflejan el informe de Check Point lo suficientemente fiel como para que un archivo README recuperado conserve el texto exacto. summerartcamp[.]net@ssl@443\DavWWWRoot\OSYxaOjr ruta de ejemplo del informe original. Luego el operador amplió la prueba.

Un «kit de prueba completo» amplió la técnica única a 59 .url archivos dirigidos a otros binarios firmados: herramientas .NET como InstallUtil y RegAsmentradas LOLBAS, incluso candidatos para omitir UAC, cada uno con una teoría escrita de por qué el secuestro debería funcionar y un orden de prueba escalonado.

Las notas los tratan como candidatos para investigar uno por uno, no secuestros confirmados, y el operador creó el conjunto por una razón concreta: el truco original falla en Windows 11 24H2, donde Internet Explorer, etc. iediagcmd.exese ha ido. El directorio también contenía conjuntos de pruebas más pequeños para otras dos fallas en el manejo de archivos, la omisión de MSHTML CVE-2026-21513 y la fuga de NTLM CVE-2025-24054pero el secuestro de WebDAV fue el evento principal.

La información está en el papeleo. Rapid7 dice que los archivos README, las guías de generación de señuelos, los resúmenes de pruebas estilo matriz y un _MAPPING.csv vincular cada archivo de prueba a su binario de destino lleva el formato de plantilla, la verbosidad y la estructura con muchos emojis que asocia con la salida de LLM.

Lee el JavaScript cargado de emojis del sitio de phishing de la misma manera. Los comentarios rusos y los nombres de carpetas, uno llamado testik (un diminutivo de «prueba»), coloque al operador en un contexto de habla rusa pero no lo identifique. Rapid7 atribuye la operación a un flujo de trabajo asistido por LLM, probablemente creado con la ayuda de codificadorque representa «CodeRRR».

The Hacker News confirmó que el repositorio es público a partir del 20 de julio de 2026: un agente de codificación de IA de código abierto y de uso general inspirado en Claude Code, GitHub Copilot CLI y Cursor, no herramientas específicas del atacante. El resumen de Rapid7 es contundente: «el atacante utilizó LLM para operar más como un equipo de productos de software moderno».

El operador incluso dejó el panel de entrega, una herramienta de administración llamada Simba Service, ubicada en el mismo servidor con su puerto predeterminado y sus credenciales sin cambios.

Una campaña activa dirigida a usuarios mexicanos

La alerta MDR se remonta a gobf[.]mxun typosquat de la búsqueda de identificación nacional CURP del gobierno, que ofrecía a las víctimas una página falsa de recuperación de registros cuyo botón de descarga disparaba un search-ms: consulta. Eso abrió el recurso compartido WebDAV del operador mientras una búsqueda del Explorador de Windows se filtraba a .scr archivos.

El señuelo más entregado parecía un informe CURP en PDF pero era un .scr ejecutable, su nombre de archivo se invirtió con una anulación de derecha a izquierda para leerlo como PDF. Era un instalador de Inno Setup que descomprimió un cargador y ejecutó un ladrón de información .NET completamente en la memoria, integrado en un proceso Qihoo 360 firmado.

Ciberseguridad

El ladrón se apoderó de billeteras de criptomonedas, credenciales del navegador, cookies de sesión y sesiones de Telegram. Un segundo directorio de campaña, DlrtyGamestomó una ruta diferente, descargando una DLL troyanizada a través de un binario firmado de Ubisoft para colocar un .NET RAT modular.

Durante aproximadamente 5,5 días (del 20 al 26 de junio de 2026 UTC), el panel de entrega registró 77.098 solicitudes de 3.892 IP únicas en 101 países; México por sí solo genera el 82,5 % del tráfico y el 96,9 % de la actividad de lanzamiento. Un solo señuelo CURP representó 2.384 de los 2.441 eventos de lanzamiento, alrededor del 97,7%.

Esa cifra mide el alcance de entrega, no las infecciones: Rapid7 cuenta un «evento de lanzamiento» cuando el panel ve una solicitud de cliente o abre un ejecutable del recurso compartido, no una ejecución confirmada en un punto final, y el tráfico de EE. UU. y Alemania parecía más un escaneo que víctimas. La actividad también se concentró en el horario laboral mexicano, consistente con usuarios reales en lugar de escáneres automatizados.

Para los defensores, el parche de junio de 2025 cerró el original iediagcmd.exe ruta, pero el kit de 59 archivos muestra al operador buscando otros binarios firmados que se comportan de la misma manera. Rapid7 ha publicado indicadores para ambas campañas, incluidas direcciones C2 y hashes de archivos, en su GitHub; bloquearlos primero.

Para conocer lo que los IOC pasan por alto, observe el comportamiento que detectó la alerta por primera vez: el servicio WebClient iniciando y davclnt.dll llegar a un host remoto, un binario firmado que genera un hijo cuya ruta de imagen se encuentra en un recurso compartido WebDAV o UNC, y nombres de archivos que usan RTLO (U+202E), extensiones dobles o relleno antes .exe o .scr.

Hacker News se comunicó con Rapid7 para obtener aclaraciones sobre la identificación de la carga útil final y el estado actual de la infraestructura expuesta, y actualizará esta historia con cualquier respuesta.

La ráfaga de entrega duró poco y se enfrió después del 24 de junio. Lo que perdura es el método: un operador conectó herramientas de codificación de IA, nunca construidas para el trabajo, en una tubería repetible para producir y probar la entrega de phishing, lista para apuntar al siguiente objetivo.

Este kit de phishing se parece más a BEC como servicio

Los kits de herramientas para llevar a cabo campañas de phishing son un instrumento ahora venerable para los ciberdelincuentes, pero los investigadores recientemente encontraron detalles sobre algo así como una plataforma completa de «compromiso de correo electrónico empresarial como servicio».

Cisco Talos dijo el miércoles que había encontrado un panel de operador denominado ARToken, que comparte infraestructura y otras cosas en común con, y como afiliado, la operación de phishing como servicio de EvilTokens creada para evitar la autenticación multifactor y comprometer las cuentas de Microsoft 365. Según se informa, EvilTokens ha experimentado un aumento dramático en sus ataques de phishing (un 1.380 % a principios de este año en comparación con el mismo período del año pasado) con la ayuda de la integración de la inteligencia artificial.

ARToken se destaca, sin embargo, por las capacidades que van más allá de lo que las empresas han hecho público sobre EvilTokens hasta ahora. como Sekoia y microsoft en sí, como la manipulación de reglas de la bandeja de entrada y enlaces de acceso compartido.

«Estas características indican que la plataforma es más madura que un simple kit de phishing de código de dispositivo: es un entorno de operaciones BEC completo», escribió Michael Kelley, ingeniero de investigación de seguridad de Cisco Talos, en un publicación de blogen referencia a estafas de compromiso de correo electrónico empresarial que implican el envío de correos electrónicos falsos para solicitar pagos fraudulentos.

Kelley le dijo a CyberScoop que «hemos visto algunas ofertas que abordan esta capacidad, pero definitivamente parece más desarrollada y pulida que instancias anteriores».

ARToken también se destaca por sus capacidades evasivas, con un sistema antianálisis de siete capas, afirma la publicación.

La investigación proporciona más detalles sobre cómo se ven en la práctica los verdaderos señuelos de phishing de ARToken. Son objetivos específicos, en lugar de dispersos y oportunistas, como lo demuestra un señuelo que la empresa examinada.

«Los mensajes falsifican un contacto de cuentas por pagar en un contratista legítimo de Wisconsin, dirigido a un destinatario de cuentas por pagar en una empresa de ciencias biológicas de EE. UU., abusando de una relación real con un proveedor en lugar de inventar un remitente», escribió Kelley. «El tema atractivo es una consulta sobre facturas pendientes ('las siguientes facturas parecen todavía estar pendientes… indique cuándo se procesarán'), el tipo de mensaje sobre el que el personal de cuentas por pagar está condicionado a actuar».

Kelley le dijo a CyberScoop que Cisco Talos aún no tiene una idea completa de la amplitud de la actividad ni de quién está haciendo uso de la capacidad.

«Hemos visto al sector público como objetivo, pero es poco probable que sea el único», afirmó.

Tim Starks

Escrito por Tim Starks

Tim Starks es reportero senior de CyberScoop. Sus paradas anteriores incluyen trabajar en The Washington Post, POLITICO y Congressional Quarterly. Originario de Evansville, Indiana, se ocupa de la ciberseguridad desde 2003. Envíe un correo electrónico a Tim aquí: tim.starks@cyberscoop.com.

El FBI advierte sobre un kit de phishing de rápido crecimiento dirigido a usuarios de Microsoft 365

El FBI advierte a las organizaciones y defensores sobre Kali365, una creciente plataforma de phishing como servicio que recupera tokens de acceso a Microsoft 365, emitiendo un anuncio de servicio publico Jueves.

El conjunto de herramientas evita la autenticación multifactor y abusa de las autorizaciones de código de dispositivo OAuth mediante señuelos de phishing que se hacen pasar por servicios empresariales comunes. Esta técnica otorga a las aplicaciones controladas por ciberdelincuentes acceso a cuentas de Microsoft 365, lo que abre a las víctimas a una serie de actividades maliciosas posteriores, que incluyen robo de datos, fraude, extorsión y ataques de ransomware.

Kali365 es una de las muchas herramientas de phishing de códigos de dispositivos que están surgiendo rápidamente y que están ganando popularidad como un medio más eficaz para que los ciberdelincuentes eludan los controles de seguridad mientras abusan de las páginas legítimas de autorización de dispositivos de Microsoft, según los investigadores.

En lugar de obtener acceso a cuentas mediante kits de phishing que roban credenciales y códigos de autenticación de segundo factor, las plataformas de phishing con código de dispositivo conectan una aplicación maliciosa a una cuenta legítima con un único código. El proceso requiere menos pasos y menos interacción con el usuario, pero las víctimas deben copiar y pegar un código generado por la plataforma Kali365 para otorgar acceso.

«Vemos bastante de esta actividad de phishing de código de dispositivo, pero gran parte parece muy similar. Todos utilizan los mismos tipos de señuelos, los mismos tipos de contenido, la misma marca», dijo a CyberScoop Selena Larson, investigadora senior de amenazas en Proofpoint. «Es en gran medida generado por la IA, impulsado por la IA, y creo que los actores de amenazas lo encuentran bastante efectivo porque estamos viendo que este cambio ocurre de una vez».

Los investigadores de Proofpoint observaron siete herramientas de phishing de códigos de dispositivos que parecía casi idéntico durante un período de 10 días el mes pasado.

El phishing de código de dispositivo no es nuevo, pero plataformas como Kali365 han integrado nuevas técnicas que difieren del phishing MFA y, como resultado, podrían ser más efectivas. «Es algo a lo que la gente quizás no esté acostumbrada. Es un poco más elegante», dijo Larson.

Esto también explica en parte por qué estas herramientas cibercriminales están creciendo tan rápidamente. Larson dijo que Proofpoint observó una explosión en la actividad de phishing de códigos de dispositivos a partir de febrero.

En abril, Kali365 estaba en funcionamiento y se distribuía principalmente en Telegram, según el FBI. «Kali365 reduce la barrera de entrada, brindando a los atacantes menos técnicos acceso a señuelos de phishing generados por IA, plantillas de campaña automatizadas, paneles de seguimiento de individuos/entidades específicos en tiempo real y capacidades de captura de tokens OAuth», dijo la agencia en la advertencia pública.

Investigadores de Arctic Wolf Labs, que también ha estado rastreando campañas a gran escala vinculadas a Kali365dijo que la plataforma cobra a los afiliados 250 dólares por 30 días de servicio o 2.000 dólares por un año completo.

Kali365 almacena los tokens de actualización y acceso de OAuth que captura y los pone a disposición de los afiliados en su plataforma. Esos tokens también pueden ser compartidos y reutilizados por otros ciberdelincuentes que no participaron en el señuelo de phishing inicial, agregaron los investigadores de Arctic Wolf.

El FBI también señaló que estos tokens de Microsoft 365 brindan acceso persistente, lo que permite a los atacantes navegar por múltiples servicios de Microsoft sin una contraseña ni solicitudes MFA adicionales.

«La identidad puede ser muy, muy poderosa una vez que estás en una organización», dijo Larson, y agregó que los atacantes pueden abusar de ese acceso para hacerse pasar por personas, acceder y robar datos para extorsionar, cometer fraude y desplegar malware.

Matt Kapko

Escrito por Matt Kapko

Matt Kapko es reportero de CyberScoop. Su ámbito incluye delitos cibernéticos, ransomware, defectos de software y (mala) gestión de vulnerabilidades. El californiano de toda la vida comenzó su carrera periodística en 2001 con paradas anteriores en Cybersecurity Dive, CIO, SDxCentral y RCR Wireless News. Matt tiene una licenciatura en periodismo e historia de la Universidad Estatal de Humboldt.

El kit de herramientas CTRL ruso entregado a través de archivos LNK maliciosos secuestra RDP a través de túneles FRP – CYBERDEFENSA.MX

Investigadores de ciberseguridad han descubierto un conjunto de herramientas de acceso remoto de origen ruso que se distribuye a través de archivos maliciosos de acceso directo de Windows (LNK) disfrazados de carpetas de claves privadas. El kit de herramientas CTRL, según Censys, está diseñado a medida utilizando .NET e incluye varios ejecutables» para facilitar el phishing de credenciales, el registro de teclas, el secuestro del Protocolo de escritorio remoto (RDP) y el túnel inverso.

TA446 implementa el kit de explotación DarkSword para iOS en una campaña de phishing dirigida – CYBERDEFENSA.MX

Punto de prueba tiene revelado detalles de una campaña de correo electrónico dirigida en la que actores de amenazas con vínculos con Rusia están aprovechando el kit de explotación DarkSword recientemente revelado para apuntar a dispositivos iOS.

La actividad se ha atribuido con gran confianza al grupo de amenazas patrocinado por el estado ruso conocido como TA446, que también es rastreado por la comunidad de ciberseguridad más amplia bajo los apodos Callisto, COLDRIVER y Star Blizzard (anteriormente SEABORGIUM). Se considera que está afiliado al Servicio Federal de Seguridad (FSB) de Rusia.

El grupo de hackers es conocido por sus campañas de phishing dirigidas a recopilar credenciales de objetivos de interés. Sin embargo, los ataques organizados por el actor de amenazas durante el año pasado se dirigieron a las cuentas de WhatsApp de las víctimas y aprovecharon varias familias de malware personalizadas para robar datos confidenciales.

Ciberseguridad

La última actividad, destacada por Punto de prueba y Malforsimplica el uso de correos electrónicos falsos de «invitación a discusión» que suplantan al Atlantic Council para facilitar la entrega de GHOSTBLADE, un malware de minería de datos, a través del kit de explotación DarkSword. Los correos electrónicos fueron enviados por remitentes comprometidos el 26 de marzo de 2026. Uno de los destinatarios de correo electrónico era Leonid Vólkovun destacado político de la oposición rusa y director político de la Fundación Anticorrupción.

Se dice que un análisis automatizado activado por las herramientas de seguridad de Proofpoint ha redirigido a un documento PDF señuelo benigno, probablemente debido al filtrado del lado del servidor implementado para llevar solo a los navegadores de iPhone al kit de exploits.

«No hemos observado anteriormente que TA446 apunte a las cuentas de iCloud de los usuarios o a los dispositivos Apple, pero la adopción del kit de explotación DarkSword iOS filtrado ahora ha permitido al actor apuntar a dispositivos iOS», dijo Proofpoint.

La firma de seguridad empresarial también señaló que el volumen de correos electrónicos del actor de amenazas ha sido «significativamente mayor» en las últimas dos semanas, y agregó que estos ataques conducen al despliegue de una puerta trasera conocida denominada MAYBEROBOT a través de archivos ZIP protegidos con contraseña.

El uso de DarkSword por parte del grupo también ha sido corroborado por el hecho de que un cargador DarkSword subido a VirusTotal se ha encontrado que hace referencia a «escofiringbijou[.]com«, un dominio de segunda etapa atribuido al actor de la amenaza.

Un escaneo de URL[.]el resultado io tiene reveló que el dominio controlado por TA446 ha servido al kit de explotación DarkSword, incluido el redirector inicial, el cargador de explotación, la ejecución remota de código y los componentes de omisión del Código de autenticación de puntero (PAC). Sin embargo, no hay evidencia de que se hayan entregado escapes de la zona de pruebas.

Se sospecha que el TA446 está reutilizando el kit de exploits DarkSword para la recolección de credenciales y de inteligencia, y Proofpoint señaló que el objetivo observado en la campaña de correo electrónico fue «mucho más amplio de lo habitual» e incluyó al gobierno, grupos de expertos, entidades de educación superior, financieras y legales.

Ciberseguridad

Esto, a su vez, ha planteado la posibilidad de que el actor de amenazas esté aprovechando la nueva capacidad que ofrece DarkSword como parte de una campaña oportunista contra un conjunto de objetivos más amplio.

El desarrollo se produce cuando Apple comenzó a enviar notificaciones de pantalla de bloqueo a iPhones y iPads que ejecutan versiones anteriores de iOS y iPadOS para alertar a los usuarios sobre ataques basados ​​en la web e instarlos a instalar la actualización para bloquear la amenaza. Este paso inusual indica que la empresa lo está tratando como una amenaza lo suficientemente amplia que requiere la atención inmediata de los usuarios.

La advertencia de Apple también coincide con la filtración de una nueva versión de DarkSword en GitHub, lo que genera preocupaciones de que podrían democratizar el acceso a exploits de estados-nación, cambiando fundamentalmente el panorama de amenazas móviles.

Justin Albrecht, investigador principal de Lookout, dijo que la versión filtrada, plug-and-play, permite incluso a actores de amenazas no calificados implementar el kit de espionaje avanzado de iOS, convirtiéndolo en malware básico.

«DarkSword refuta la creencia común de que los iPhone son inmunes a las amenazas cibernéticas y que los ataques móviles avanzados sólo se utilizan en esfuerzos dirigidos contra gobiernos y funcionarios de alto rango», añadió Albrecht.

El kit Coruna iOS reutiliza el código de explotación de triangulación de 2023 en nuevos ataques masivos – CYBERDEFENSA.MX

El exploit del kernel para dos vulnerabilidades de seguridad utilizadas en el kit de exploits Apple iOS recientemente descubierto conocido como La Coruña es una versión actualizada del mismo exploit que se utilizó en la campaña Operación Triangulación en 2023, según nuevos hallazgos de Kaspersky.

«Cuando se informó por primera vez sobre Coruña, la evidencia pública no era suficiente para vincular su código con la triangulación; las vulnerabilidades compartidas por sí solas no prueban la autoría compartida», dijo Boris Larin, investigador principal de seguridad de Kaspersky GReAT, a The Hacker News en un comunicado.

«Coruña no es un mosaico de exploits públicos; es una evolución mantenida continuamente del marco original de Operación Triangulación. La inclusión de comprobaciones para procesadores recientes como el M3 y versiones más recientes de iOS muestra que los desarrolladores originales han expandido activamente esta base de código. Lo que comenzó como una herramienta de espionaje de precisión ahora se implementa indiscriminadamente».

Ciberseguridad

Coruña fue documentado por primera vez por Google e iVerify a principios de este mes apuntando a modelos de iPhone de Apple que ejecutan versiones de iOS entre 13.0 y 17.2.1.

Aunque el uso del kit fue utilizado por primera vez por un cliente de una empresa de vigilancia anónima a principios del año pasado, desde entonces ha sido aprovechado por un presunto actor-estado-nación alineado con Rusia en ataques a pozos de agua en Ucrania y en una campaña de explotación masiva que empleó un grupo de sitios web chinos falsos de apuestas y criptomonedas para entregar un malware de robo de datos conocido como PlasmaLoader (también conocido como PLASMAGRID).

El kit de exploits contiene cinco cadenas completas de exploits para iOS y un total de 23 exploits, incluidos CVE-2023-32434 y CVE-2023-38606, los cuales fueron Se utilizó por primera vez como día cero en la Operación Triangulación, una sofisticada campaña dirigida a dispositivos iOS que implicó la explotación de cuatro vulnerabilidades en el sistema operativo móvil de Apple.

Los últimos hallazgos de Kaspersky indicaron que los exploits del kernel tanto en Triangulation como en Coruna fueron creados por el mismo autor, y Coruna también utilizó cuatro exploits del kernel adicionales. El proveedor de seguridad ruso dijo que todos estos exploits se basan en el mismo marco de explotación del kernel y comparten un código común.

Específicamente, el código incluye soporte para los procesadores A17, M3, M3 Pro y M3 Max de Apple, junto con comprobaciones de iOS 17.2 y iOS versión 16.5 beta 4, la última de las cuales parchó las cuatro vulnerabilidades explotadas como parte de la Operación Triangulación. La verificación para iOS 17.2, por otro lado, está destinada a tener en cuenta los exploits más nuevos, dijo Kaspersky.

El punto de partida del ataque es cuando un usuario visita un sitio web comprometido en Safari, lo que hace que un stager tome las huellas digitales del navegador y realice el exploit apropiado según el navegador y la versión del sistema operativo. Esto, a su vez, allana el camino para la ejecución de una carga útil que activa el exploit del kernel.

«Después de descargar los componentes necesarios, la carga útil comienza a ejecutar exploits del kernel, cargadores Mach-O y el lanzador de malware», dijo Kaspersky. «La carga útil selecciona un cargador Mach-O apropiado según la versión del firmware, la CPU y la presencia del permiso de servicio abierto iokit».

Ciberseguridad

El lanzador es el principal orquestador responsable de iniciar las actividades posteriores a la explotación, aprovechando el exploit del kernel para colocar y ejecutar el implante final. También limpia los artefactos de explotación para encubrir el rastro forense.

«Originalmente desarrollado con fines de ciberespionaje, este marco ahora está siendo utilizado por ciberdelincuentes de un tipo más amplio, poniendo en riesgo a millones de usuarios con dispositivos sin parches», dijo Larin. «Dado su diseño modular y su facilidad de reutilización, esperamos que otros actores de amenazas comiencen a incorporarlo en sus ataques».

El desarrollo se produce cuando se filtró en GitHub una nueva versión del kit de explotación de iPhone DarkSword. planteando preocupaciones que podría equipar a más actores de amenazas con capacidades avanzadas para comprometer dispositivos, convirtiendo efectivamente lo que alguna vez fue una herramienta de piratería de élite en un marco de explotación masiva. El lanzamiento de la nueva versión fue el primero. reportado por TechCrunch.

Apple advierte que los iPhone más antiguos son vulnerables a los ataques del kit de explotación DarkSword y Coruña – CYBERDEFENSA.MX

Apple está instando a los usuarios que todavía ejecutan una versión obsoleta de iOS a actualizar sus iPhones para protegerlos contra ataques basados ​​en web llevados a cabo a través de potentes kits de exploits como Coruna y DarkSword.

Estos ataques emplean contenido web malicioso para atacar versiones obsoletas de iOS, lo que desencadena una cadena de infección que conduce al robo de datos confidenciales.

«Por ejemplo, si estás usando una versión anterior de iOS y haces clic en un enlace malicioso o visitas un sitio web comprometido, los datos de tu iPhone podrían correr el riesgo de ser robados», Apple dicho en un documento de soporte.

Ciberseguridad

«Investigamos exhaustivamente estos problemas a medida que fueron encontrados y lanzamos actualizaciones de software lo más rápido posible para las versiones más recientes del sistema operativo para abordar las vulnerabilidades e interrumpir dichos ataques».

Los usuarios que ya tienen la última versión del software del iPhone no necesitan realizar ninguna acción. Esto incluye las versiones de iOS 15 a 26, que vienen con correcciones para las diversas fallas de seguridad utilizadas por los kits de exploits. Para otros, Apple recomienda el siguiente curso de acción:

«Mantener su software actualizado es lo más importante que puede hacer para mantener la seguridad de sus productos Apple, y los dispositivos con software actualizado no estaban en riesgo de sufrir estos ataques reportados», señaló Cupertino.

El aviso de Apple llega a raíz de informes recientes sobre dos exploits de iOS que han sido utilizados por múltiples actores de amenazas con diversas motivaciones para robar datos confidenciales de dispositivos comprometidos. Estos kits se entregan a través de un ataque de abrevadero a través de sitios web comprometidos.

Ciberseguridad

iVerify dijo que los descubrimientos muestran que las vulnerabilidades de iOS, de las que alguna vez se abusó para atacar selectivamente a individuos en ataques de software espía móvil patrocinados por el estado, están siendo explotadas a gran escala por otros actores de amenazas.

«La relativa simplicidad de implementación del exploit, junto con su rápida adopción por parte de múltiples actores de amenazas en múltiples países, indica que estas poderosas herramientas ahora están disponibles en el mercado secundario para actores menos sofisticados», Spencer Parker, director de productos de iVerify, dichoy agregó que «la explotación móvil a nivel de estado-nación ahora está disponible para ataques masivos».

«Esto representa un nuevo nivel de escala, lo que hace que los ataques móviles generalizados sean una preocupación crítica e inevitable para todas las empresas. La evidencia confirma que estos exploits son fáciles de reutilizar y reimplementar, lo que hace muy probable que las implementaciones modificadas estén infectando activamente a los usuarios sin parches».

El kit de explotación DarkSword iOS utiliza 6 fallas y 3 días cero para la adquisición total del dispositivo – CYBERDEFENSA.MX

Un nuevo kit de exploits para dispositivos Apple iOS diseñado para robar datos confidenciales está siendo utilizado por múltiples actores de amenazas desde al menos noviembre de 2025, según informes de Grupo de inteligencia sobre amenazas de Google (GTIG), iVerificary Estar atento.

Según GTIG, múltiples proveedores de vigilancia comercial y presuntos actores patrocinados por el estado han utilizado el kit de explotación de cadena completa, cuyo nombre en código Espada oscuraen distintas campañas dirigidas a Arabia Saudita, Turquía, Malasia y Ucrania.

El descubrimiento de DarkSword lo convierte en el segundo kit de exploits para iOS, después de Coruña, descubierto en el lapso de un mes. El kit está diseñado para iPhones que ejecutan versiones de iOS entre iOS 18.4 y 18.7, y se dice que fue implementado por un presunto grupo de espionaje ruso llamado UNC6353 en ataques dirigidos a usuarios ucranianos.

Vale la pena señalar que UNC6353 también se ha relacionado con el uso de Coruna en ataques dirigidos a ucranianos mediante la inyección del marco JavaScript en sitios web comprometidos.

«DarkSword tiene como objetivo extraer un amplio conjunto de información personal, incluidas credenciales del dispositivo y apunta específicamente a una gran cantidad de aplicaciones de billeteras criptográficas, insinuando un actor de amenazas con motivación financiera», dijo Lookout. «En particular, DarkSword parece adoptar un enfoque de ‘atacar y huir’ al recopilar y exfiltrar los datos específicos del dispositivo en segundos o como máximo minutos, seguido de la limpieza».

Las cadenas de exploits como Coruna y DarkSword están diseñadas para facilitar el acceso completo al dispositivo de la víctima con poca o ninguna interacción por parte del usuario. Los hallazgos muestran una vez más que existe un mercado de segunda mano para exploits que permite a grupos de amenazas con recursos limitados y objetivos no necesariamente alineados con el ciberespionaje adquirir «exploits de primera línea» y utilizarlos para infectar dispositivos móviles.

Ciberseguridad

«El uso de DarkSword y Coruña por parte de una variedad de actores demuestra el riesgo continuo de proliferación de exploits entre actores de diferentes geografías y motivaciones», dijo GTIG.

La cadena de exploits vinculada al kit recién descubierto utiliza seis vulnerabilidades diferentes para implementar tres cargas útiles, de las cuales CVE-2026-20700, CVE-2025-43529 y CVE-2025-14174 fueron explotadas como de día cero, antes de que Apple las parcheara:

  • CVE-2025-31277 – Vulnerabilidad de corrupción de memoria en JavaScriptCore (parcheada en la versión 18.6)
  • CVE-2026-20700 – Omisión del código de autenticación de puntero (PAC) en modo usuario en dyld (parcheado en la versión 26.3)
  • CVE-2025-43529 – Vulnerabilidad de corrupción de memoria en JavaScriptCore (parcheada en las versiones 18.7.3 y 26.2)
  • CVE-2025-14174 – Vulnerabilidad de corrupción de memoria en ANGLE (parcheada en las versiones 18.7.3 y 26.2)
  • CVE-2025-43510 – Vulnerabilidad de gestión de memoria en el kernel de iOS (Parchado en las versiones 18.7.2 y 26.1)
  • CVE-2025-43520 – Vulnerabilidad de corrupción de memoria en el kernel de iOS (parcheado en las versiones 18.7.2 y 26.1)

Lookout dijo que descubrió DarkSword después de un análisis de la infraestructura maliciosa asociada con UNC6353, identificando que uno de los dominios comprometidos albergaba un elemento iFrame malicioso que es responsable de cargar un JavaScript en los dispositivos que visitan el sitio y determinar si el objetivo debe ser enrutado a la cadena de exploits de iOS. Actualmente se desconoce el método exacto mediante el cual se infectan los sitios web.

Lo que hizo que esto fuera notable fue que JavaScript buscaba específicamente dispositivos iOS con versiones entre 18.4 y 18.6.2, a diferencia de Coruña, que apuntaba a versiones anteriores de iOS desde 13.0 hasta 17.2.1.

«DarkSword es una cadena completa de exploits y un ladrón de información escrito en JavaScript», explicó Lookout. «Aprovecha múltiples vulnerabilidades para establecer una ejecución de código privilegiada para acceder a información confidencial y extraerla del dispositivo».

Como es el caso de Coruña, la cadena de ataque comienza cuando un usuario visita a través de Safari una página web que incrusta el iFrame que contiene JavaScript. Una vez lanzado, DarkSword es capaz de romper los límites del entorno limitado de WebContent (también conocido como proceso de renderizado de Safari) y aprovechar WebGPU para inyectar en reproducción multimediaun demonio del sistema introducido por Apple para manejar funciones de reproducción multimedia.

Esto, a su vez, permite que el malware minero de datos, conocido como GHOSTBLADE, obtenga acceso a procesos privilegiados y partes restringidas del sistema de archivos. Después de una escalada de privilegios exitosa, se utiliza un módulo orquestador para cargar componentes adicionales que están diseñados para recopilar datos confidenciales, así como también inyectar una carga útil de exfiltración en Springboard para desviar la información preparada a un servidor externo a través de HTTP(S).

Esto incluye correos electrónicos, archivos de iCloud Drive, contactos, mensajes SMS, historial de navegación de Safari y cookies, billetera de criptomonedas y datos de intercambio, nombres de usuario, contraseñas, fotos, historial de llamadas, configuración y contraseñas de Wi-Fi WiFi, historial de ubicaciones, calendario, información celular y SIM, lista de aplicaciones instaladas, datos de aplicaciones de Apple como Notas y Salud, e historiales de mensajes de aplicaciones como Telegram y WhatsApp.

iVerify, en su propio análisis de DarkSword, dijo que la cadena de exploits convierte en arma las vulnerabilidades JavaScriptCore JIT en el proceso de renderizado de Safari (CVE-2025-31277 o CVE-2025-43529) basado en la versión de iOS para lograr la ejecución remota de código a través de CVE-2026-20700, y luego escapar del sandbox a través del proceso de GPU aprovechando CVE-2025-14174. y CVE-2025-43510.

En la etapa final, se aprovecha una falla de escalada de privilegios del kernel (CVE-2025-43520) para obtener capacidades arbitrarias de lectura/escritura y llamadas a funciones arbitrarias dentro de mediaplaybackd y, en última instancia, ejecutar el código JavaScript inyectado.

«Este malware es muy sofisticado y parece ser una plataforma diseñada profesionalmente que permite un rápido desarrollo de módulos mediante el acceso a un lenguaje de programación de alto nivel», dijo Lookout. «Este paso adicional muestra un esfuerzo significativo puesto en el desarrollo de este malware pensando en la mantenibilidad, el desarrollo a largo plazo y la extensibilidad».

Se ha descubierto que un análisis más detallado de los archivos JavaScript utilizados en DarkSword contiene referencias a las versiones 17.4.1 y 17.5.1 de iOS, lo que indica que el kit fue portado desde una versión anterior dirigida a versiones anteriores del sistema operativo.

Otro aspecto que distingue a DarkSword de otros programas espía es que no está diseñado para vigilancia persistente ni recopilación de datos. En otras palabras, una vez que se completa la filtración de datos, el malware toma medidas para limpiar los archivos preparados y sale. El objetivo final, señaló Lookout, es minimizar el tiempo de permanencia y filtrar los datos que identifica lo más rápido posible.

Se sabe muy poco sobre UNC6353, aparte de su uso de Coruña y DarkSword a través de ataques de abrevadero en sitios web ucranianos comprometidos. Esto indica que el grupo de hackers probablemente esté bien financiado para proteger cadenas de exploits de iOS de alta calidad que probablemente estén desarrolladas para vigilancia comercial. Se considera que UNC6353 es un actor de amenazas técnicamente menos sofisticado que opera con motivos alineados con los requisitos de inteligencia rusos.

Ciberseguridad

«Dado que tanto Coruña como DarkSword tienen capacidades para el robo de criptomonedas y la recopilación de inteligencia, debemos considerar la posibilidad de que UNC6353 sea un grupo privado respaldado por Rusia o un actor criminal de amenazas», dijo Lookout.

«La total falta de ofuscación en el código DarkSword, la falta de ofuscación en el HTML para los iframes y el hecho de que DarkSword File Receiver esté diseñado de manera tan simple y obviamente tenga un nombre nos llevan a creer que UNC6353 puede no tener acceso a recursos de ingeniería sólidos o, alternativamente, no está preocupado por tomar las medidas OPSEC apropiadas».

El uso de DarkSword también se ha relacionado con otros dos actores de amenazas:

  • UNC6748que se dirigió a usuarios de Arabia Saudita en noviembre de 2025 utilizando un sitio web con temática de Snapchat, snapshare[.]chat, que aprovechó la cadena de exploits para entregar GHOSTKNIFE, una puerta trasera de JavaScript capaz de robar información.
  • Actividad asociada con un proveedor turco de vigilancia comercial Defensa PARS que utilizó DarkSword en noviembre de 2025 para entregar GHOSTSABER, una puerta trasera de JavaScript que se comunica con un servidor externo para facilitar la enumeración de dispositivos y cuentas, el listado de archivos, la filtración de datos y la ejecución de código JavaScript arbitrario.

Google dijo que el uso observado de DarkSword según UNC6353 en diciembre de 2025 solo admitía versiones de iOS de 18.4 a 18.6, mientras que el atribuido a UNC6748 y PARS Defense también apuntaba a dispositivos iOS que ejecutaban la versión 18.7.

«Por segunda vez en un mes, los actores de amenazas han empleado ataques de pozo de agua para atacar a los usuarios de iPhone», dijo iVerify. «En particular, ninguno de estos ataques fue dirigido individualmente. Los ataques combinados ahora probablemente afecten a cientos de millones de dispositivos sin parches que ejecutan versiones de iOS de 13 a 18.6.2».

«En ambos casos, las herramientas fueron descubiertas debido a importantes fallos de seguridad operativa (OPSEC) y a un descuido en el despliegue de las capacidades ofensivas de iOS. Estos acontecimientos recientes suscitan varias preguntas clave: ¿Qué tan grande y bien equipado está el mercado para los exploits de días 0 y n de iOS para dispositivos iOS? ¿Qué tan accesibles son capacidades tan poderosas para actores con motivación financiera?»