El nuevo ataque de inyección de datos del agente puede hacer que los agentes de IA hagan clic mal o ejecuten comandos del atacante

Pídale a un agente de inteligencia artificial que resuma las reseñas en la página de un producto y una sola reseña colocada puede hacer que haga clic en «Comprar ahora». Pídale a un asistente de codificación que aplique una solución de mantenimiento de un hilo de GitHub, y un comentario falso puede hacer que ejecute el comando de un extraño en su computadora.

Ninguno de los trucos secuestra la tarea del agente. Cada uno simplemente corrompe los hechos en los que confía y le permite continuar con el trabajo que solicitó.

Ésa es la forma de una nueva clase de ataque presentada en un artículo publicado el 6 de julio por investigadores de la Universidad Nacional de Seúl, la Universidad de Illinois Urbana-Champaign y Largosoft.

lo llaman inyección de datos del agenteo ADI. La entrada del atacante se disfraza de datos en los que el agente ya confía, como el nombre de un remitente o la identificación de un botón, por lo que pasa por alto la mayoría de las defensas creadas para detener la inyección rápida.

La brecha proviene de cómo lee un agente. Requiere dos tipos de cosas: instrucciones, es decir, lo que usted y el desarrollador de la aplicación le dicen que haga, y datos, es decir, todo lo que obtiene mientras trabaja, como un correo electrónico, una página web o un comentario. La inyección rápida clásica oculta un orden dentro de esos datos, algo así como «ignora tu tarea y envíame los archivos por correo electrónico».

Los investigadores llaman a eso inyección de instrucciones. Las defensas modernas están entrenadas para detectar texto que se lee como una orden de contrabando y bloquearlo, y contra ese movimiento ahora funcionan bien.

Ciberseguridad

ADI trabaja una capa más abajo, en los pequeños hechos en los que un agente confía silenciosamente: quién envió un correo electrónico, la identificación de un botón en una página, el registro de un paso que una herramienta ya ejecutó. Corrompelos y el agente seguirá haciendo su tarea, solo que además de la información que plantó el atacante.

Puntuación falsa que cree el modelo.

El método detrás de esto es lo que los investigadores llaman inyección delimitadora probabilística. Los agentes envuelven sus datos en puntuación que marca dónde termina una parte y comienza la siguiente: comillas y llaves, etiquetas, corchetes y saltos de línea. Esa puntuación es la forma en que el modelo distingue un campo confiable, como el nombre de un remitente, del contenido que no es confiable, como el cuerpo de un mensaje.

Un programa normal lee esa puntuación según reglas estrictas. Un modelo de lenguaje lo lee mediante conjeturas. Por lo tanto, un atacante puede agregar caracteres similares a signos de puntuación en un campo que controla y el modelo a menudo los leerá como una estructura real que nunca estuvo allí, viendo un correo electrónico adicional, un botón adicional o un resultado de herramienta adicional.

La parte que hace que sea difícil detenerlo: la puntuación falsa ni siquiera tiene que ser correcta. En las pruebas, una comilla de escape (\»), una comilla curva, incluso un signo de dólar, pasaron por algo real y aun así engañaron al modelo. Un analizador estricto leería esos caracteres como texto ordinario, no como una nueva estructura.

Los investigadores crearon tres ataques funcionales a herramientas de envío reales:

  • En agentes web (Claude en Chrome, Antigravity de Google y Nanobrowser), una reseña de producto plantada reutiliza la identificación de un botón real. El agente quiere hacer clic en «Leer más» y en su lugar hace clic en «Comprar ahora», realizando un pedido que el usuario nunca realizó. Debido a que estas herramientas numeran los elementos de la página en orden, el atacante puede calcular la identificación con anticipación.
  • Sobre asistentes de codificación (Claude Code, Codex de OpenAI y Gemini CLI de Google), un comentario de GitHub falsifica su línea de autor para que parezca que la escribió un mantenedor del proyecto. Cuando se le indica que aplique la solución del mantenedor, el agente ejecutará el comando del atacante en la máquina del desarrollador si el desarrollador aprueba lo que parece un paso de rutina.
  • Una solicitud de extracción maliciosa falsifica el registro de un cheque que el agente nunca ejecutó, por lo que aparece un resultado limpio en su historial. El agente revisa ese resultado falso, considera que el código es seguro y procede a fusionarlo, incorporando el código malicioso real al proyecto una vez que el desarrollador lo aprueba.

La mayoría de estas herramientas ya preguntan antes de hacer algo arriesgado. Claude en Chrome pregunta antes de hacer clic; preguntan los asistentes de codificación antes de ejecutar un comando. No ayuda mucho. El mensaje de clic solo dice que el agente quiere hacer clic en un elemento, no en cuál ni por qué.

Los asistentes de codificación muestran su razonamiento, pero ese razonamiento se basa en hechos falsos, por lo que parece una explicación sensata de un paso normal. Al mirar la pantalla, un usuario tiene pocas formas de distinguir una aprobación real de una fabricada.

Y todos los modelos probados resultaron vulnerables: GPT-5.2 y GPT-5-mini de OpenAI, Claude Opus 4.5 y Sonnet 4.5 de Anthropic, y Gemini 3 Pro y Flash de Google. En los seis, funcionó con datos estructurados entre el 31% y el 43% del tiempo, y con datos de páginas web desde un tercio de los intentos hasta todos ellos.

Contra las defensas de agentes especialmente diseñadas que los investigadores probaron, se abrió la brecha: el clásico ataque de contrabando de órdenes fue bloqueado casi por completo, con una tasa de éxito cercana a cero, mientras que ADI aún tuvo éxito hasta el 50% de las veces. Mismas defensas, resultados muy diferentes, porque fueron construidas para el otro ataque.

¿Qué es lo que realmente lo detiene?

No todo cayó. El navegador Atlas de ChatGPT hizo caso omiso del ataque de clic porque etiqueta cada elemento de la página con una identificación aleatoria e indescifrable en lugar de un simple contador, por lo que el atacante no puede falsificar una coincidencia. Los investigadores encontraron que la misma idea, una breve etiqueta aleatoria agregada a los nombres de los campos, la redujo aproximadamente a la mitad, de aproximadamente el 49% al 29% en sus pruebas, manteniendo al mismo tiempo los agentes útiles.

Una defensa más fuerte que rastrea de dónde proviene cada dato lo excluyó por completo, cero ataques exitosos, pero dejó a los agentes terminando solo alrededor de un tercio de sus tareas ordinarias. Eliminar la puntuación también redujo el ataque, pero rompió la capacidad de los agentes para leer cosas normales como enlaces y rutas de archivos junto con él.

Los investigadores solo describen ataques de prueba de concepto y no hay ningún informe público sobre el uso de ADI en la naturaleza. El equipo informó todo a los proveedores afectados antes de publicarlo; OpenAI, Google y Anthropic reconocieron los informes, y Nanobrowser no había respondido al momento del artículo.

Para que el ataque funcione, es necesario que se alineen un par de cosas. El agente tiene que procesar contenido que un extraño puede editar, que es lo que hacen los agentes web y de GitHub todo el día. Y el atacante debe conocer el formato en el que el agente empaqueta sus datos.

Los investigadores dicen que un atacante puede recuperar el formato de una herramienta de código abierto o ejecutada localmente leyendo su código o aplicando ingeniería inversa, y que un servicio en la nube es más difícil, donde puede requerir un jailbreak que no está garantizado que funcione.

Ciberseguridad

Según el documento, los investigadores también están publicando su código de ataque y de referencia, para que los proveedores y defensores puedan probarlo.

Woohyuk Choi, quien escribió el documento con el profesor Byoungyoung Lee, dijo a The Hacker News que OpenAI, Google y Anthropic han confirmado que el ataque es válido, y que OpenAI y Google pidieron una copia del documento. Más allá de eso, dijo, el equipo «no ha sido informado de ninguna solución, ya sea enviada o planificada».

En la parte difícil, recuperar el formato que utiliza un servicio en la nube, Choi dijo que el equipo lo logró de todos modos. Para ese formato del lado del servidor, que un atacante no puede ver directamente, consiguieron que el modelo lo revelara con un jailbreak de varios turnos y, con distintos esfuerzos, funcionó contra GPT, Claude y Gemini.

Incluso existe un atajo: los modelos más grandes y más pequeños de una empresa tienden a compartir el mismo formato, por lo que un atacante puede extraerlo de un modelo más pequeño, que es más fácil de romper. Choi espera que el formato siga siendo recuperable incluso cuando los modelos mejoren, porque los modelos de lenguaje no pueden mantener de manera confiable ese tipo de secreto.

donde encaja esto

El problema de confianza subyacente ya ha salido a la luz antes. En junio de 2025, Aim Security reveló EchoLeak (CVE-2025-32711), una falla en Microsoft 365 Copilot donde se podía crear un correo electrónico que podía hacer que el asistente filtrara archivos internos sin necesidad de hacer clic.

Microsoft lo parchó y no se informó ningún abuso en el mundo real, pero fue un caso temprano y concreto de una idea de inyección rápida convertida en una ruta funcional de exfiltración de datos en un producto de envío. EchoLeak fue esa historia en su primera forma: un orden oculto. ADI es la siguiente vuelta de tuerca.

El ángulo de GitHub tampoco es nuevo. En mayo de 2025, Invariant Labs mostró que un problema público de GitHub podría Dirigir a un agente para que lea un repositorio privado y lo filtre.un problema de diseño sin un parche limpio.

Más recientemente, las pruebas entre proveedores han empujado a Claude Code, Gemini CLI y Copilot a filtrar sus propios secretos a través de textos de problemas y solicitudes de extracción, eludiendo las barreras de seguridad que GitHub agregó exactamente para eso. Esos ataques introdujeron instrucciones de contrabando. ADI falsifica quién dijo qué y falsifica el registro de lo que el agente ya hizo.

Los investigadores lo atribuyen a una lección que el software tradicional aprendió por las malas: mantener separados el código y los datos, y luego separar los datos confiables de los que no lo son.

Los agentes retomaron la primera mitad y se saltaron la segunda. Dentro de la propia memoria de un agente, el nombre de un correo electrónico se encuentra justo al lado del cuerpo de ese correo electrónico, sin nada que marque lo que el sistema avala y lo que escribió un extraño. Hasta que los agentes tracen esa línea, todo lo que necesita un ataque es una mentira convincente sobre quién envió algo.

Un servidor mal configurado revela tres operaciones de phishing de Evilginx dirigidas a Microsoft 365 – CYBERDEFENSA.MX

Un atacante que ejecutaba una operación de phishing en vivo de Microsoft 365 dejó un servidor web Python escuchando en un puerto público con la lista de directorios activada. El comando que lo hizo: python3 -m http.server 8080todavía estaba sentado en el legible .bash_history.

A partir de ese lapsus, la empresa de seguridad francesa lexfo levantó todo el conjunto de herramientas del operador y lo pasó a dos operadores de phishing más, tres campañas en total. Cada uno ejecutó una bifurcación personalizada del proxy Evilginx de código abierto, clonado del GitHub público.

El más grande de los tres había estado funcionando durante más de un año, y sus víctimas en su mayoría eran buzones corporativos.

Los tres superaron MFA de dos maneras mecánicamente diferentes: una mediante proxy del inicio de sesión en vivo y otra abusando de un flujo de inicio de sesión legítimo de Microsoft. Los dos necesitan defensas diferentes, que es la parte que más importa si ejecuta Microsoft 365.

La lista de directorios en un servidor de ataque en funcionamiento está cerca de ser una confesión completa. La lista exponía configuraciones de phishing, registros de recolección de credenciales, instaladores de RMM, listas combinadas, archivos de respaldo y los propios archivos de sesión de Telegram del operador.

Detrás de él se ejecutaba un proxy de adversario en el medio Evilginx y una consola remota SimpleHelp en el mismo host, en 185.163.204[.]7 en Budapest, catalogado a finales de abril de 2026 durante un escaneo de rutina en Internet.

El historial de bash y una serie de repositorios públicos apuntaban directamente al operador: un actor egipcio al que la empresa sigue como codificadoactivo en foros de piratería y VoIP desde 2018, ahora ejecuta una plataforma Microsoft 365 AiTM en picis[.]net y monetizar el acceso a través de un correo masivo que escribió llamado Blaster MaDoO.

Su campaña se puso en marcha el 20 de abril y continuó funcionando hasta el día en que se encontró el directorio, el 30 de abril, con nuevos subdominios y un certificado comodín renovado semanas después. Su propio robot registró capturas en dos cuentas corporativas de M365, una francesa y otra norteamericana.

Las capturas repetidas de las mismas cuentas de diferentes IP son consistentes, dice la firma, y ​​el operador actualiza los tokens robados a medida que caducan.

De dónde vinieron los kits

codemado no construyó el marco que ejecuta. Lo clonó y su historial de bash lo muestra comparando kits uno al lado del otro. El servidor contenía cuatro variantes de Evilginx extraídas de otros dos desarrolladores de GitHub, y ambos resultaron ser operadores activos por derecho propio.

La primera, reina rojaproviene de un operador nigeriano que el informe llama mail-argenta y muestra cuánto pulido se incorpora a un marco público. Su tenedor cambia el nombre del crossorigin y integrity Atributos HTML para anular las comprobaciones de integridad de los subrecursos y agrega un motor de reescritura de URL para http_proxy.go para esquivar la detección basada en rutas. Completa previamente la dirección de correo electrónico de la víctima para reducir el abandono.

También establece un TTL de un año, 31.536.000 segundos, en las cookies de sesión de Microsoft capturadas. El informe dice que un inicio de sesión interceptado puede durar más que un restablecimiento de contraseña y, sin una política de acceso condicional compatible con CAE, permanecer utilizable durante meses.

Un precompilado evilginx2.exe está comprometido con el repositorio, por lo que un comprador nunca tiene que construir nada. Una cookie M365 capturada que se encontraba en el repositorio tenía una fecha de vencimiento del 30 de junio de 2027.

correo-argenta Fue atrapado como lo hacen sus propias víctimas. La empresa encontró su correo electrónico y una contraseña en registros de robo de información, el tipo de datos de credenciales recopilados que sus paneles de phishing producen. Esa contraseña filtrada coincidía con la codificada como contraseña de MySQL en su panel Kraken y reutilizada en sus cuentas.

el tranquilo

El tercer tenedor, reina negraregistró muchas más capturas que los otros dos y nunca toca una contraseña. Su autor, a quien los investigadores no pudieron identificar más allá del identificador. sarola01lo creó en torno al flujo de código de dispositivo OAuth de Microsoft, una ruta de inicio de sesión legítima destinada a dispositivos con entrada restringida.

El ataque genera un código de dispositivo real, lo envuelve en una página señuelo con el tema del Autenticador y le dice al objetivo que lo ingrese en la página genuina. microsoft.com/devicelogin. La víctima inicia sesión en una página real de Microsoft y borra MFA por sí misma. El backend de saroula01 sondea el punto final del token y toma el token en el momento en que lo hace.

Llamar a esto «bypass de MFA» no comprende cómo funciona: no se omite nada. La página de señuelo tiene el tema de Authenticator y fue creada por el atacante, pero el código del dispositivo y la página de Microsoft donde termina la víctima son genuinos, por lo que el mensaje de MFA que la víctima satisface es real.

Una clave de acceso o FIDO2 tampoco ayuda, porque la víctima la borra en la infraestructura genuina de Microsoft mientras autoriza la sesión del atacante; el enlace de origen que detiene a Evilginx pasa limpiamente cuando el origen realmente es Microsoft.

microsoft documentó la técnica en febrero de 2025.en una campaña que evaluó con confianza media como alineada con Rusia. Desde entonces, se ha extendido mucho más allá del uso respaldado por el estado y ha llegado a campañas que afectan a cientos de organizaciones de Microsoft 365.

La versión de saroula01 funcionó silenciosamente durante más de un año. La empresa contó 218 cuentas capturadas distintas en los registros del bot de Telegram de la campaña en una docena de países entre junio de 2025 y julio de 2026, alrededor del 94 por ciento de ellas buzones de correo corporativos. Esas son capturas registradas, no objetivos de escaneo.

Un archivo de token enviado brevemente al repositorio y luego eliminado, aún legible en el historial de git, contenía 97 tokens de Microsoft activos vinculados a tres de esas víctimas, cada uno configurado para autoRefresh y algunos se actualizaron hasta 25 veces. El marco mantenía vivas las sesiones por sí solo.

Ambos dominios de phishing, picis.[.]neto y romnor[.]ca, estaban fuera de línea cuando The Hacker News revisó antes de la publicación, aunque la línea de tiempo del informe muestra fotografías.[.]net todavía aprovisiona nuevos subdominios en mayo de 2026. El equipo de Lexfo CTI le dijo a THN que los dominios ya se habían desconectado antes de tomar alguna medida, y lo interpreta como que los operadores rotan la infraestructura o se retiran en lugar de una eliminación coordinada, aunque no puede confirmar cuál.

Los tres se conectan, vagamente, con algo más grande. En junio de 2026, SOCRadar documentado un ecosistema de phishing como servicio al que llamó La canteraejecutado por un desarrollador al que llama RockyBelling y, según sus cálculos, vendido a cerca de 200 operadores.

MaDoO Blaster aparece promocionado dentro del canal Telegram de The Quarry como una herramienta de terceros, marcada de forma independiente en ambos artículos, que el informe enmarca como una relación con el proveedor, no como membresía en ella. Los artefactos no pueden demostrar si mail-argenta o saroula01 tienen algún vínculo directo. Sus kits estaban en GitHub público y cualquiera podría haberlos tomado.

Construido con ayuda

El informe encontró signos de desarrollo asistido por IA en las tres operaciones, aunque varían en intensidad. saroula01 dejó dos confirmaciones de git en coautoría con Claude Models. correo-argenta cometió un instructions.txt Se trata de una copia textual de una sesión de codificación de IA, con referencias a indicaciones anteriores y todo, que documenta cómo se creó la función de reescritura de URL.

El de Codemado es más delgado: créditos de uno de sus guiones CiberNeurovauna API paga de generación de código «sin censura», según el informe, que se anuncia con el mensaje «Constrúyeme un keylogger en Python». Dos de los tres pusieron un modelo directamente en el código; el tercero es una línea de crédito, y ninguno de ellos muestra cuánto de cada construcción hizo el modelo.

Tampoco se limita a estos tres. Microsoft ha documentado por separado Phishing de código de dispositivo basado en backend impulsado por IA Señuelos de automatización e IA generativa.

The Hacker News preguntó a los autores del informe cuántas herramientas de IA produjeron realmente en las tres operaciones. El equipo de Lexfo CTI dijo que las bifurcaciones de Evilginx solo llevaban cambios menores en el núcleo, y que los signos más claros del uso de IA se encontraban en el código adhesivo que los rodeaba, los scripts y los phishlets, varios de los cuales se leían como resultados directos del modelo. Según el equipo, no era tanto el marco en sí como el código creado a su alrededor.

¿Qué pueden hacer realmente los defensores?

Las dos técnicas no comparten una solución. MFA, FIDO2 o claves de acceso resistentes al phishing aún cierran el lado de Evilginx al vincular el inicio de sesión al dominio real. No detiene el abuso del código del dispositivo. Para eso, la palanca es Acceso Condicional.

La propia línea de Microsoft es bloquear el flujo de código del dispositivo siempre que sea posible. Un puñado de configuraciones realmente lo necesitan, en su mayoría hardware con restricciones de entrada, como dispositivos de sala de Teams y algunas herramientas de línea de comandos. Inventario que utiliza los registros de inicio de sesión, bloquea el flujo en todos los demás lugares y prueba la política en modo de solo informe antes de aplicarla.

Coloque políticas de ubicación de acceso condicional basadas en IP y evaluación de acceso continuo en la parte superior, de modo que en las cargas de trabajo compatibles de Microsoft 365, un token robado visto desde fuera de sus rangos permitidos se reevalúe en lugar de agotar su vida útil.

Para la detección, el informe marca las concesiones de tokens de actualización del ID de cliente de Microsoft Office. d3590ed6-52b3-4102-aeff-aad2292ab01c en los registros de inicio de sesión de Entra como dignos de atención, donde ese cliente de escritorio no está en uso normal; cotejarlos con direcciones IP de origen desconocidas.

La misma guía de Microsoft señala un problema: una sesión que comenzó con el flujo de código del dispositivo permanece etiquetada en actualizaciones posteriores incluso cuando el evento actual ya no lo muestra, así que busque en los registros Original transfer method campo, no solo el protocolo de autenticación en vivo.

En los endpoints, busque las herramientas RMM que estos operadores utilizan para lograr persistencia; El kit de Codemado llega a XEOX, así que comience con el agente en C:\Program Files (x86)\XEOX\xeox-agent_x64.exe y tareas programadas coincidentes *XEOX*Agent*Watchdog*. Los dominios y las IP están en el informe, pero esa infraestructura rota, así que trátelo como una contención, no como una solución.

Hacker News también preguntó a Microsoft sobre el abuso del flujo de código de su dispositivo y no había recibido respuesta al momento de la publicación. Esta historia se actualizará con cualquier respuesta.

Nada de esto requirió mucho: tres operadores, ninguno de los cuales construyó los marcos que ejecutaban, pusieron en marcha campañas de trabajo en repositorios públicos, kits que se venden por unos pocos cientos de dólares y un modelo que ayudaba con las piezas personalizadas.

El informe dice que la barrera para una campaña funcional ha caído a casi cero, y el equipo de Lexfo CTI espera que este tipo de ataque se vuelva significativamente más común en los próximos meses.

Un ecosistema barato ahora ofrece dos formas de evitar la MFA, y esa es la parte que dura más que cualquier campaña aquí: una tienda endurecida contra el phishing de proxy inverso todavía está abierta al abuso de códigos de dispositivos. Bloquear esa segunda ruta es una política de acceso condicional, no se agrega ninguna clave de acceso y existe solo una vez que alguien la escribe.

La nueva variante del caos apunta a implementaciones en la nube mal configuradas y agrega el proxy SOCKS – CYBERDEFENSA.MX

Los investigadores de ciberseguridad han detectado una nueva variante de malware llamada Caoseso es capaz de atacar implementaciones en la nube mal configuradas, lo que marca una expansión de la infraestructura de destino de la botnet.

«El malware del caos se dirige cada vez más a implementaciones en la nube mal configuradas, expandiéndose más allá de su enfoque tradicional en enrutadores y dispositivos de borde», Darktrace dicho en un nuevo informe.

El caos fue documentado por primera vez por Lumen Black Lotus Labs en septiembre de 2022, y lo describió como un malware multiplataforma capaz de apuntar a entornos Windows y Linux para ejecutar comandos de shell remotos, colocar módulos adicionales, propagarse a otros hosts mediante claves SSH de fuerza bruta, extraer criptomonedas y lanzar ataques distribuidos de denegación de servicio (DDoS) a través de HTTP, TLS, TCP, UDP y WebSocket.

Ciberseguridad

Se considera que el malware es una evolución de otro malware DDoS conocido como Kaiji que ha detectado instancias Docker mal configuradas. Actualmente no se sabe quién está detrás de la operación, pero la presencia de caracteres en idioma chino y el uso de infraestructura con sede en China sugieren que el actor de la amenaza podría ser de origen chino.

Darktrace dijo que identificó la nueva variante dirigida a su red honeypot el mes pasado, una instancia de Hadoop deliberadamente mal configurada que permite la ejecución remota de código en el servicio. En el ataque detectado por la empresa de ciberseguridad, la intrusión comenzó con una solicitud HTTP al despliegue de Hadoop para crear una nueva aplicación.

La aplicación, por su parte, incorporó una secuencia de comandos de shell para recuperar un binario del agente Chaos de un servidor controlado por un atacante («pan.tenire[.]com»), establecer permisos para permitir a todos los usuarios leerlo, modificarlo o ejecutarlo («chmod 777») y luego ejecutar el binario y eliminar el artefacto del disco para minimizar el rastro forense.

Un aspecto interesante del ataque es que el dominio se utilizó anteriormente en relación con una campaña de phishing por correo electrónico llevada a cabo por el grupo chino de cibercrimen Silver Fox para entregar documentos señuelo y malware ValleyRAT. La campaña recibió el nombre en clave. Operation Silk Lure de Seqrite Labs en octubre de 2025.

El binario ELF de 64 bits es una versión reestructurada y actualizada de Chaos que reelabora varias de sus funciones, manteniendo intacta la mayoría de sus funciones principales. Sin embargo, uno de los cambios más significativos se refiere a la eliminación de funciones que permitían propagarse a través de SSH y explotar las vulnerabilidades del enrutador.

En su lugar se encuentra una nueva característica de proxy SOCKS que permite que el sistema comprometido se utilice para transportar tráfico, ocultando así los verdaderos orígenes de la actividad maliciosa y dificultando que los defensores detecten y bloqueen el ataque.

Ciberseguridad

«Además, también se han cambiado varias funciones que anteriormente se creía que eran heredadas de Kaiji, lo que sugiere que los actores de la amenaza reescribieron el malware o lo refactorizaron ampliamente», añadió Darktrace.

La adición de la función de proxy es probablemente una señal de que los actores de amenazas detrás del malware buscan monetizar aún más la botnet más allá de la minería de criptomonedas y el alquiler de DDoS, y mantenerse al día con sus competidores en el mercado del cibercrimen ofreciendo una gama diversa de servicios ilícitos.

«Si bien Chaos no es un malware nuevo, su continua evolución pone de relieve la dedicación de los ciberdelincuentes para expandir sus botnets y mejorar las capacidades a su disposición», concluyó Darktrace. «El reciente cambio en botnets como AISURU y Chaos para incluir servicios proxy como características principales demuestra que la denegación de servicio ya no es el único riesgo que estos botnets representan para las organizaciones y sus equipos de seguridad».