Cruciferra Crypter utiliza BYOVD y Process Ghosting para ocultar malware de Windows – CYBERDEFENSA.MX

Se ha observado que el grupo de cibercrimen vinculado a China detrás del uso de señuelos de phishing relacionados con el impuesto sobre la renta dirigido a contribuyentes, profesionales de impuestos y equipos de finanzas corporativas de la India utiliza un sofisticado servicio de cifrado llamado Cruciferra.

Según un nuevo análisis de Proofpoint, Cruciferra ha sido utilizado por varios grupos de amenazas cibercriminales no relacionados para ofrecer una amplia gama de troyanos de acceso remoto (RAT) y malware de robo de información.

«Cruciferra está escrito en Mono y presenta numerosas técnicas diseñadas para evadir los esfuerzos de detección, análisis y respuesta a incidentes», la empresa de seguridad empresarial dicho en un análisis publicado la semana pasada.

«Estos incluyen el uso de llamadas indirectas al sistema, API y desconexión de la tabla de direcciones de importación (IAT), manipulación de EDR basada en traer su propio controlador vulnerable (BYOVD), escalada de privilegios, mecanismos de persistencia y una implementación personalizada de Process Ghosting utilizada para ejecutar cargas útiles mientras se minimizan los artefactos forenses».

Cripteros (también escritos cryptors) desempeñan un papel importante en el ecosistema cibercriminal, ya que permiten a los delincuentes ofuscar sus cargas útiles, evitar la detección y mejorar las tasas de éxito de la entrega de malware.

A pesar del énfasis en la protección de la carga útil, Cruciferra admite varias rutinas de cifrado personalizadas que parecen derivarse y ensamblarse dinámicamente a partir de algoritmos criptográficos establecidos, lo que introduce variaciones entre muestras y complica el análisis estático, así como las detecciones basadas en firmas.

Ciberseguridad

«El algoritmo utilizado para cifrar cargas útiles y cadenas en cada conjunto de muestras es diferente, y existe una variación tan grande de estos algoritmos, lo que significa que probablemente se genera aleatoriamente (polimórficamente) a partir de elementos de algoritmos de cifrado, PRNG y hash bien conocidos», según los investigadores Chris Wakelin, Georgi Mladenov y Kyle Cucci.

El servicio ha sido anunciado en el mundo del cibercrimen como el «criptador más letal» por entre 450 y 2.000 dólares al mes. Estuvo disponible para la venta por primera vez en el otoño de 2025. Algunas de las familias de malware distribuidas a través de Cruciferra incluyen Agent Tesla, AsyncRAT, DarkCloud Stealer, Formbook, Phantom Stealer, Remcos RAT, Snake Keylogger, ValleyRAT, XLoader, XWorm y zgRAT.

Las campañas que aprovechan el cifrador han aprovechado el phishing como principal vector de acceso inicial, y la herramienta incorpora la flexibilidad de colocar una carga útil cifrada en el disco o descargarla desde un servidor provisional. Se considera que la actividad es oportunista y llega a entre cientos y miles de mensajes por campaña. Los objetivos principales incluyen los sectores de servicios financieros, atención médica, gobierno, educación y manufactura.

Una de esas campañas se ha atribuido a un actor de ciberdelincuencia de habla china. TA4922, que comparte cierto nivel de superposición con otro prolífico grupo de amenazas llamado Silver Fox. Esto implica emplear señuelos con temas fiscales para llevar a las víctimas a páginas de destino controladas por atacantes que albergan archivos ZIP para distribuir malware. Se han identificado cuatro campañas de este tipo entre abril y principios de junio de 2026.

Vale la pena mencionar aquí que este ataque fue documentado en detalle a principios de este mes por Seqrite Labs y Cyderes Howler Cell. Seqrite Labs está rastreando la actividad bajo el nombre de Operation DragonReturn.

Otras campañas que se han observado utilizando Cruciferra se encuentran a continuación:

  • Correos electrónicos que se hacen pasar por la Administración de la Seguridad Social (SSA) de EE. UU. para realizar entregas XWorm y AdaptixC2 (mayo de 2026)
  • Correo electrónico utilizando temas relacionados con las chinches y las quejas de los huéspedes para dirigirse a organizaciones de las industrias hotelera y de viajes y entregar zgRAT (finales de junio de 2026)

Independientemente de la campaña, Cruciferra siempre se ejecuta vía Carga lateral de DLLmientras aprovecha técnicas de evasión y antianálisis para pasar desapercibido. Esto incluye ocultar las ventanas de la consola, desenganchar las funciones API de Windows para reducir la visibilidad, llamadas indirectas al sistema, deshabilitar las notificaciones de los usuarios y el abuso del controlador «GoFlyDrv.sys» como parte de un ataque BYOVD para finalizar los procesos de seguridad.

Ciberseguridad

«Cruciferra comprueba si se está ejecutando con privilegios de administrador y, en caso contrario, intenta elevar sus privilegios evitando UAC utilizando el COM Elevation Moniker», explicó Proofpoint. «Además, Cruciferra establece la persistencia escribiendo en la clave de registro Software\Microsoft\Windows\CurrentVersion\Run con un valor predeterminado de ‘putty’. Esto garantiza que Cruciferra se ejecute después de reiniciar el sistema».

La carga útil final se carga en la memoria utilizando una variante de Imagen fantasma del procesoque, en un nivel alto, se refiere a una técnica avanzada de evasión de malware en Windows donde el código malicioso se ejecuta desde un archivo temporal que se elimina del disco antes de que comience el proceso. Esto, a su vez, ciega a los productos de seguridad, ya que no hay ningún «archivo» que analizar.

Cruciferra añade una capa extra de sofisticación mediante parches. ZwQueryMemoriaVirtual ganchos e intentando manipular los NtManageHotPatch rutina para ocultar la eliminación del archivo y neutralizar las comprobaciones de integridad.

«Si bien los criptográficos se han utilizado durante mucho tiempo para evadir la detección y aumentar las tasas de éxito en la entrega y ejecución de malware, Cruciferra se distingue por sus amplias y únicas capacidades de evasión de defensa, su diseño modular y su enfoque altamente personalizado y variado para la protección de la carga útil», concluyó Proofpoint.

La publicidad maliciosa envía malware en pedazos y luego hace que el navegador cree el ejecutable – CYBERDEFENSA.MX

Una operación de publicidad maliciosa denominada Comercio amargo está haciendo que los navegadores de las víctimas creen ellos mismos el ejecutable final de Windows, utilizando un tiempo de ejecución legítimo de Bun como base en lugar de servir un archivo malicioso completo desde una URL fija.

Confiante, que detalló la campaña el 23 de julio de 2026, dijo que ha operado desde finales de 2024 y se hizo pasar por TradingView, Solana y Luno para dirigirse a comerciantes minoristas e inversores en criptomonedas en 12 países en 25 idiomas.

Sus páginas de destino toman las huellas dactilares de los visitantes, mostrando a los investigadores y robots sospechosos una página vacía, mientras que los objetivos seleccionados reciben una copia convincente del servicio suplantado. La defensa contra esto es la ordinaria: instalar software comercial y de billetera desde el sitio del propio proveedor, no desde un anuncio.

La cadena documentada no se basa en una vulnerabilidad del navegador ni elimina la Marca de la Web (MotW). El análisis de Confiant documenta la entrega, no la ejecución, del archivo dentro del navegador, y no establece si la descarga final comienza automáticamente o requiere un clic.

La página de destino comienza a preparar la ruta de entrega sin esperar un clic de descarga. Registra un ServiceWorker con ámbito de página en /sw.jsluego crea un SharedWorker a partir de JavaScript ya incrustado en la página, por lo que la fuente del trabajador nunca aparece como una recuperación separada.

Las solicitudes de SharedWorker /configque devuelve una plantilla, una URL de ejecución secundaria y valores aleatorios específicos de la sesión. El navegador recupera y descomprime un tiempo de ejecución de Bun limpio de ese segundo dominio, purelogicbox.[.]org en la respuesta de muestra publicada.

Ciberseguridad

Los blobs Base64 en la configuración proporcionan el encabezado del ejecutable portátil (PE), la tabla de secciones y un .bun sección que contiene código de bytes JavaScriptCore malicioso para app.js. Bun se ejecuta en el motor JavaScriptCore de Apple y es compatible legítimamente compilar aplicaciones y código de bytes en ejecutables independientes de Windows.

Luego, el trabajador genera un gran flujo de bytes pseudoaleatorios utilizando AES en modo contador (AES-CTR). Luego sigue la plantilla proporcionada como una receta de copia de bytes, combinando rangos seleccionados del tiempo de ejecución de Bun, el flujo generado y el material ejecutable controlado por el atacante.

Cada víctima puede recibir un archivo ensamblado diferente: rotando la semilla y el tamaño en cada uno /config La respuesta cambia el hash manteniendo el código de carga útil ejecutable. «Nunca existe ningún malware terminado en la red», escribió Michael Steele del equipo de inteligencia de amenazas de Confiant. Ningún binario completo lo hace, aunque las estructuras PE y el código de bytes llegan como Base64 en /config.

Una vez ensamblada, la página pasa el ejecutable al ServiceWorker como una secuencia legible. Un iframe oculto navega a una URL del mismo origen y el trabajador devuelve los bytes generados con un Content-Disposition encabezado del archivo adjunto. El registro MotW resultante identifica la página de destino como la fuente de descarga, no el dominio separado que proporcionó el tiempo de ejecución de Bun. El propio MotW sigue presente.

El método evolucionó a partir de la actividad que Confiant rastreó hasta el 30 de abril de 2026, cuando se cargaron las páginas. StreamSaver.jsuna biblioteca de descarga continua de código abierto, desde la dirección de GitHub Pages de su autor. Eso dejó la ruta de descarga registrada apuntando a la URL de GitHub de la biblioteca. Las páginas actuales mantienen su arquitectura de streaming, incluyendo la streamsaver: nombres de mensajes, pero ya no los recupera de GitHub.

Bitdefender documentado el clúster de publicidad maliciosa TradingView relacionado en septiembre de 2025, identificando su carga útil final como el ladrón que Check Point rastrea como JSCEAL y con Secure como GorgojoProxy.

Ciberseguridad

Confiant identifica la campaña compartida y las características ejecutables, pero no demuestra que las tres muestras publicadas lleven esa carga útil. El informe también dice que Bitdefender encontró un ejecutable Bun modificado en este clúster.

Hacker News no encontró ninguna mención de Bun en los enlaces de Confiant de la publicación de septiembre de 2025, que nombra su detección de cargador Variant.DenoSnoop.Marte.1. Por lo tanto, el robo de credenciales, el registro de teclas, la interceptación de tráfico, el robo de billeteras y las capacidades de acceso remoto documentadas en la campaña anterior aún no se pueden asignar a los archivos actuales.

The Hacker News se comunicó con Confiant para solicitar aclaraciones sobre su referencia a los hallazgos anteriores de Bitdefender y actualizará esta historia con cualquier respuesta.

No es necesario aplicar ningún parche de software. La evasión es más estrecha de lo que parece a primera vista. La propia sección de implicaciones prácticas de Confiant lo expresa de manera más modesta: las compilaciones únicas por sesión limitan el valor de las detecciones simples basadas en hash. El material PE y el código de bytes controlados por el atacante aún cruzan la red.

Los defensores deben examinar toda la cadena, desde la referencia del anuncio y la página de destino encubierta hasta la /config solicitud, la recuperación del tiempo de ejecución del dominio secundario y la descarga de ServiceWorker, en lugar de tratar cualquier artefacto de red o archivo como decisivo.

Confiant publicó tres hashes SHA-256 y una lista de dominios maliciosos, 96 según el recuento de The Hacker News. La empresa no nombró a ningún actor y detuvo su análisis en el momento en que el archivo llega al disco.

Golden Chickens resurge con cuatro nuevas familias de malware e implantes modulares – CYBERDEFENSA.MX

Los actores de amenazas detrás del ecosistema de malware como servicio (MaaS) de Golden Chickens han resurgido con cuatro nuevas familias de malware, lo que indica que los operadores no dan señales de detenerse a pesar de las amplias revelaciones públicas sobre su funcionamiento interno.

Las familias de malware en cuestión son: TinyEgg, ChonkyChicken, una variante modularizada de ChonkyChicken y una utilidad de robo de credenciales de navegador web modificada con nombre en código ChromEggscalator. Insikt Group de Recorded Future está rastreando al grupo bajo el nombre de TAG-195.

TAG-195 es un desarrollador de malware como servicio (MaaS) con motivación financiera cuyas herramientas se han vinculado previamente a TAG-127 como operador y cliente. La compañía de inteligencia de amenazas dijo que también observó a TAG-127 implementando TinyEgg a través de Campañas de ingeniería social estilo ClickFix que engañan a los usuarios desprevenidos para que ejecuten manualmente comandos maliciosos.

«Las cuatro nuevas familias indican una transición arquitectónica y una evolución en el ecosistema TAG-195 MaaS», dijo Recorded Future. «Las cuatro familias comparten un conjunto común de rasgos arquitectónicos: mecanismos consistentes de comando y control, un enfoque de persistencia compartido, ofuscación de cadenas y ejecución a través del mismo modelo de entrega».

Ciberseguridad

Una breve descripción de cada una de las herramientas es la siguiente:

  • TinyEgg, una puerta trasera ligera de acceso inicial que proporciona perfiles de host, acceso interactivo al shell y gestión de persistencia
  • ChonkyChicken, un implante con todas las funciones que amplía TinyEgg con robo de credenciales del navegador, control de sesión en vivo del navegador mediante el protocolo Chrome DevTools (CDP), ejecución remota respaldada por credenciales, reconocimiento de red y vigilancia sostenida.
  • Una versión modularizada de ChonkyChicken que introduce una arquitectura de controlador y complemento que permite al controlador solicitar y cargar 14 módulos de capacidad discretos según demanda en lugar de incorporar toda la funcionalidad en el implante.
  • ChromEggscalator, un sucesor de TerraStealerV2 y una versión modificada de una herramienta de omisión de cifrado de Chrome disponible públicamente llamada ChromElevator

El cambio es una señal de que Golden Chickens, también llamado Venom Spider, está refinando activamente su arsenal a través del desarrollo activo, mientras deliberadamente pasa a herramientas modulares impulsadas por operadores para la evasión de defensa.

Asociadas con una familia de malware llamada More_eggs, las herramientas del actor de amenazas han sido utilizadas por otros grupos de delitos cibernéticos como Cobalt Group (también conocido como Cobalt Gang), Evilnum y FIN6. Otro actor de amenazas asociado con Golden Chickens MaaS es TAG-127, que utiliza ClickFix o VenomLNK como métodos de entrega.

Se ha descubierto que las cadenas de ataque aprovechan los señuelos ClickFix para ejecutar cargas útiles OCX descargadas de la infraestructura de preparación controlada por el atacante, lo que resulta en la instalación de TinyEgg. La funcionalidad del malware se limita al acceso inicial y las funciones de creación de perfiles, y toda la capacidad posterior a la explotación se transfiere a ChonkyChicken. TinyEgg también está diseñado para finalizar la ejecución si se detectan entornos de pruebas y de análisis automatizados.

El malware establece conexiones con un servidor C2 utilizando WebSockets para facilitar un shell de comandos interactivo, ejecutar entradas proporcionadas por el operador a los comandos de sesión de shell activos, enviar la salida al controlador y preparar cargas útiles OCX.

Ciberseguridad

La versión modular de ChonkyChicken, por otro lado, admite 14 componentes diferentes que se obtienen de la infraestructura C2 según sea necesario, lo que permite a los operadores ofrecer selectivamente ciertas funciones sobre la marcha que las arquitecturas monolíticas de malware no pueden admitir fácilmente sin un mecanismo de actualización. Los 14 módulos permiten las siguientes funciones:

  • Gestión de procesos
  • Captura de pantalla y enumeración de monitores.
  • Manipulación de archivos
  • Ejecución de comando
  • Reconocimiento de red
  • Reconocimiento basado en dominios
  • Captura del portapapeles
  • Registro de teclas
  • captura de audio
  • Comprobación de tiempo de inactividad
  • Solicitud HTTP/S a través del host
  • Robo del navegador a través de ChromEggscalator
  • Gestión de persistencia

La versión modular también admite un módulo llamado «wtrack» cuyo propósito aún se desconoce. Esto sugiere la adición de una capacidad activa en desarrollo.

«Es casi seguro que la transición de TAG-195 a una arquitectura modular reduce la exposición a la detección estática del implante base y probablemente también refleja los incentivos comerciales inherentes al modelo MaaS, incluida la capacidad de proporcionar capacidades selectivamente a los operadores, limitar la exposición si un cliente se ve comprometido y atender una gama más amplia de requisitos operativos», dijo la compañía de ciberseguridad.

El kit de phishing BlueNoroff Zoom perfila las carteras criptográficas antes de la entrega de malware – CYBERDEFENSA.MX

Los actores de amenazas norcoreanos detrás del Campañas estilo ClickFix Se ha descubierto que los dominios de Zoom y Microsoft Teams con errores tipográficos operan un kit de phishing activo para hacerse pasar por las plataformas de videoconferencia en campañas de ingeniería social diseñadas para distribuir malware.

«azulnoroff ha operacionalizado el abuso de confianza combinando contactos industriales comprometidos, ingeniería social, reconocimiento de billeteras y entrega de malware en un proceso repetible de adquisición de víctimas», JUMPSEC dicho en un informe detallado compartido con The Hacker News. «La plataforma perfila las carteras de criptomonedas de las víctimas antes de la entrega de malware, lo que permite apuntar selectivamente a víctimas de alto valor».

Al describir la campaña como una plataforma de adquisición de víctimas impulsada por un operador, la empresa de ciberseguridad señaló que la actividad implica el uso de contactos de confianza comprometidos como vector de acceso inicial para crear una cadena de ataque autopropagante a través de Telegram.

Los detalles de la actividad se han documentado en detalle desde principios de 2025, con Sekoia rastreando un segundo grupo de amenazas relacionado alineado con Corea del Norte bajo el nombre de ClickFake Interview debido al uso de señuelos similares a ClickFix para engañar a objetivos desprevenidos para que ejecuten comandos maliciosos con el pretexto de abordar problemas de cámara o audio.

Ciberseguridad

Según JUMPSEC, los enlaces señuelo se distribuyen desde una cuenta en la que el objetivo ya confía y ha conocido en la vida real, y los atacantes secuestran cuentas legítimas de Telegram de personas en el espacio de las criptomonedas para enviar mensajes a empleados de alto rango de las principales empresas y compartir un enlace de reunión de Calendly.

«Cada víctima que ejecuta la carga útil con Telegram Web abierto o Telegram Desktop instalado es un candidato para que su sesión de Telegram sea robada y reutilizada contra sus propios contactos», dijo JUMPSEC, describiendo la naturaleza autosostenible de la campaña y cómo una cuenta comprometida alimenta a la siguiente.

El enlace de Calendly lleva a la víctima a lo que parece ser la URL de una reunión de Zoom, pero, en realidad, es un dominio falso que se hace pasar por el servicio de videoconferencia. A los usuarios que acceden a la página de phishing se les solicita que ingresen su nombre y le otorguen permisos para acceder a la cámara web. Sin embargo, una vez que se otorgan los permisos, la transmisión de la cámara web se envía sigilosamente al panel del operador a través de mediasoupWebRTC.

El panel de operadores, con múltiples funciones

En la etapa final, después de que la víctima se une a la reunión, se le muestra otra página donde parece estar solo en una llamada de Zoom, junto con el mensaje «esperando a otros participantes». Esto prepara el escenario para la siguiente fase del ataque.

«Una vez que la víctima se ha unido, el operador puede continuar usando su panel para controlar la reunión, enviar mensajes falsos de ‘tu micrófono no funciona’ y activar la ‘Actualización del SDK de Zoom’, lo que finalmente resulta en la carga útil de ClickFix», dijo JUMPSEC.

Simultáneamente, el kit ejecuta un paso de toma de huellas digitales en el navegador web para inventariar las carteras de criptomonedas instaladas en él, tras lo cual el «administrador» se une a la reunión falsa. El giro aquí es que el video que ve la víctima no es una transmisión en vivo, sino más bien un video preeditado que presenta fotografías de rostros generadas por IA creadas con OpenAI ChatGPT y superpuestas a movimientos corporales auténticos capturados durante reuniones anteriores.

«Así, cada ataque exitoso introduce material fuente en los compuestos utilizados contra el siguiente objetivo», explicó JUMPSEC. «Esto, combinado con el método de apropiación de cuentas de Telegram, significa que la reunión falsa muestra una cara de apariencia familiar, moviéndose con el lenguaje corporal de alguien que realmente fue capturado por la cámara».

La compañía de ciberseguridad dijo que capturó dos variantes distintas de señuelos, cada una para Zoom y Microsoft Teams. Se considera que la variante Teams está más pulida que la versión Zoom, ya que admite reacción emoji, bloqueo de dispositivos móviles/tabletas y sondeos avanzados de billetera antes de la entrega de malware.

Las cadenas de ataques ClickFix son compatibles tanto con Windows como con macOS. Una breve descripción de cada uno de ellos es la siguiente:

Un análisis más detallado ha determinado que la función de exfiltración de Telegram codifica el token del bot y el ID del chat dentro del binario del ladrón. Al consultar la API de Telegram para obtener el token del bot, se vinculó a un operador que se llama «John» (@alquimia_john_mac). En mayo de 2026, se observó al individuo preguntando a los administradores del grupo de criptomonedas MAIV sobre la adjudicación de contratos y el retiro de sus fondos.

Además de eso, un examen de la infraestructura del actor de amenazas condujo al descubrimiento de cinco versiones distintas del kit de phishing del 31 de mayo al 14 de julio de 2026, lo que indica esfuerzos activos de desarrollo y ajuste.

Ciberseguridad

Un aspecto notable de la campaña es su enfoque específico en señuelos relacionados con Zoom y Teams, a diferencia de, por ejemplo, Google Meet. Sean Moran, jefe de investigación y habilitación de amenazas en JUMPSEC, dijo a The Hacker News que hay tres posibles razones detrás de este comportamiento: el pretexto ClickFix, los ajustes de la aplicación Target y la superficie de typosquatting.

«Todo el gancho es el ‘SDK de Zoom/Teams desactualizado’, que solo llega a plataformas que las víctimas creen que tienen un cliente de escritorio algo pesado (como lo tienen Teams y Zoom). Pero Google Meet no tiene una aplicación de escritorio y es un navegador primero, por lo que realmente no tiene sentido allí.

Zoom y Teams son los valores predeterminados para muchos fundadores/capitalistas de riesgo/criptomonedas en el mundo de las finanzas, mientras que Google Meet se siente más como una plataforma de llamadas a clientes que como una «llamada de inversionistas/asociaciones».

Todo el esquema de dominio es ‘us.zoom.06webin.us’ y demás, lo que hace que sea muy fácil para alguien caer en sus enlaces falsos porque son muy similares a los enlaces reales de Zoom con todos los subdominios, mientras que ‘meet.google.com’ es más difícil de escribir/falsificar».

Moran también señaló que, si bien el kit de phishing actualmente solo incluye páginas de señuelo de Zoom y Teams, existe un equivalente de Google Meet como un código auxiliar no implementado en el código fuente. Esto, añadió, probablemente sea una elección deliberada debido a los factores mencionados anteriormente y al hecho de que la configuración actual está funcionando activamente.

«Las implicaciones se extienden más allá de esta campaña específica. A medida que la Web3 y los activos digitales continúan madurando, los actores de amenazas reconocen cada vez más que comprometer a las personas que controlan el acceso puede ser tan valioso como atacar la infraestructura misma», concluyó JUMPSEC.

«El perfeccionamiento continuo de BlueNoroff demuestra que las organizaciones deben considerar la identidad, las relaciones y los canales de comunicación como partes críticas de su postura de seguridad».

El malware apunta a herramientas de inteligencia artificial en entornos de desarrollo de software

El malware dirigido a los asistentes de codificación de IA y a los flujos de trabajo automatizados de los desarrolladores de software se está extendiendo a más entornos con más capacidades, lo que coloca a los defensores en una desventaja cada vez mayor.

Una variedad de malware denominada Sandworm_Mode, primero descubierto por zócalo en febrero, representa una amenaza creciente para el desarrollo de software. Según un CrowdStrike informeel gusano autopropagante puede propagarse a través de repositorios de código con una detección mínima, lo que genera alarmas sobre las cadenas de suministro de software.

Las capacidades del malware son amplias, pero no especialmente únicas en comparación con la serie de gusanos de la cadena de suministro conocidos como Shai-Hulud y, más recientemente, Mini Shai-Hulud.

«Esta es la nueva tendencia», dijo a CyberScoop Adam Meyers, vicepresidente senior de operaciones contra adversarios de CrowdStrike. «Esto es algo que estamos viendo cada vez más. Es la nueva moda en este momento».

Sandworm_Mode apunta y roba datos confidenciales, incluidas credenciales, claves y secretos que desbloquean rutas a servicios y dependencias adicionales en toda la cadena de herramientas de IA. Esto incluye asistentes de inteligencia artificial, proveedores de nube, claves API para nueve proveedores principales de LLM, canalizaciones de CI/CD y sistemas automatizados que crean, prueban y publican código.

Estas acciones se combinan con decenas de miles de otros comandos que ocurren diariamente en cualquier entorno dotado de herramientas de desarrollo de IA.

«Tratar de encontrar la señal de que algo malicioso está sucediendo es muy difícil porque hay mucho ruido ahí afuera», dijo Meyers.

El gusano también se controla, estableciendo retrasos de varios días para separar el acceso inicial de la actividad maliciosa posterior, creando una brecha en las ventanas de telemetría de las víctimas, lo que hace que sea aún más difícil para los defensores detectar y atribuir la cadena de infección adecuadamente.

«Los agentes de IA están derribando todas estas diferentes dependencias continuamente a lo largo del día», dijo Meyers. «Cuando miras hacia abajo desde la perspectiva del equipo de operaciones de seguridad, simplemente ves a todos derribando estas dependencias, y estas dependencias se desempaquetan y ejecutan automáticamente, por lo que se vuelve muy, muy ruidoso tratar de encontrar que algo malo está sucediendo».

El malware cubre aún más sus huellas con una racha un poco mezquina, al destruir automáticamente los entornos comprometidos si no puede propagarse o lograr sus objetivos.

«Está bien pensado y desarrollado, por lo que alguien dedicó algún tiempo a cuidar y alimentar a esta cosa», dijo Meyer.

A pesar de la revisión de cuatro meses de Sandworm_Mode por parte de CrowdStrike, la empresa de ciberseguridad aún no tiene una idea firme de su intención, pero Meyers dijo que está diseñado para lograr una posición sólida, lo que podría permitir un acceso a largo plazo.

CrowdStrike no ha determinado quién es el responsable del malware, pero Meyers dijo que no cree que TeamPCP, un grupo de amenazas que ha arrasado con el software de código abierto este año, esté involucrado.

«Podría ser un actor de amenazas de un Estado-nación, o podría ser un actor de delitos electrónicos que busca utilizar esto para luego vender el acceso a otras organizaciones», dijo. «No sabemos realmente cuál es la intención».

Tampoco está claro el estado de Sandworm_Mode y si permanece activo. CrowdStrike dijo que continúa observando paquetes maliciosos de la cadena de suministro activos recientemente que siguen patrones similares pero técnicamente divergentes.

En última instancia, “el mundo ha cambiado”, dijo Meyers, y agregó que muchos atacantes están siguiendo caminos similares en la cadena de herramientas de la IA, lo que requiere que los defensores y cazadores de amenazas presten mayor atención a este floreciente modo de agresión.

Matt Kapko

Escrito por Matt Kapko

Matt Kapko es reportero de CyberScoop. Su ámbito incluye delitos cibernéticos, ransomware, defectos de software y (mala) gestión de vulnerabilidades. El californiano de toda la vida comenzó su carrera periodística en 2001 con paradas anteriores en Cybersecurity Dive, CIO, SDxCentral y RCR Wireless News. Matt tiene una licenciatura en periodismo e historia de la Universidad Estatal de Humboldt.

The Gentlemen refuerza sus ciberataques con un nuevo malware capaz de controlar equipos antes del cifrado – CYBERDEFENSA.MX

El grupo de ransomware The Gentlemen continúa aumentando el nivel de sus ataques. La organización criminal ha comenzado a utilizar herramientas desarrolladas específicamente para infiltrarse en las redes corporativas, recopilar información y mantener el control de los sistemas antes de activar el cifrado de los archivos.

Las últimas investigaciones confirman que el grupo no solo ha intensificado su actividad, sino que también continúa perfeccionando sus capacidades técnicas.

Un malware diseñado para controlar los equipos antes del ataque

La investigación del equipo GReAT de Kaspersky ha identificado un backdoor inédito desarrollado en lenguaje Go que los atacantes instalan antes de ejecutar el ransomware.

Su misión consiste en recopilar información sobre el equipo y la red, establecer comunicación con los servidores de los ciberdelincuentes y permitir la ejecución remota de órdenes para preparar la intrusión.

Los analistas explican que «los ciberdelincuentes han evolucionado sus tácticas mediante el uso de herramientas desarrolladas a medida».

Además, señalan que este implante «facilita la recopilación de información y el control de los sistemas comprometidos antes del despliegue del ransomware», proporcionando a los atacantes un conocimiento mucho más detallado del entorno que van a comprometer.

Una amenaza cada vez más sofisticada

The Gentlemen, surgido previsiblemente a mediados de 2025, opera bajo el modelo Ransomware-as-a-Service (RaaS), en el que distintos afiliados utilizan su infraestructura para lanzar ataques contra empresas de sectores como manufactura, servicios tecnológicos, sanidad, finanzas, construcción o logística.

La investigación también detectó que «el acceso a algunos sistemas ocurrió mucho antes de la infección por ransomware», un hecho que «podría significar que el acceso inicial no fue realizado por The Gentlemen, sino por otro actor de amenazas».

Esto apunta a una posible colaboración con los conocidos como Initial Access Brokers, especializados en vender accesos ya comprometidos a redes corporativas.

También prueban una nueva variante para Windows

Los investigadores descubrieron igualmente una nueva variante del ransomware escrita en lenguaje C y orientada específicamente a sistemas Windows.

Hasta ahora el grupo utilizaba principalmente una versión desarrollada en Go, por lo que este cambio podría responder a una estrategia para perfeccionar sus herramientas en ataques reales.

Durante una de las intrusiones también intentaron eliminar el software de seguridad instalado en los equipos, aunque la maniobra fue detectada y bloqueada antes de que pudiera desactivar la protección.

Fatih Sensoy, experto en seguridad de Kaspersky GReAT, advierte que «The Gentlemen está ganando rápidamente reputación entre los actores de amenazas» y que «las nuevas variantes basadas en C sugieren que el grupo está perfeccionando activamente sus capacidades», por lo que recomienda a las organizaciones reforzar la gestión de vulnerabilidades y el endurecimiento de sus sistemas para reducir el riesgo de sufrir este tipo de ataques.

El grupo de ransomware The Gentlemen continúa aumentando el nivel de sus ataques. La organización criminal ha comenzado a utilizar herramientas desarrolladas específicamente para infiltrarse en las redes corporativas, recopilar información y mantener el control de los sistemas antes de activar el cifrado de los archivos.

La evolución de The Gentlemen supone un cambio relevante en su forma de operar. Además del ransomware, los atacantes despliegan un backdoor diseñado para obtener datos del entorno de la víctima, ejecutar órdenes de forma remota y preparar el ataque con mayor precisión, aumentando así las posibilidades de éxito y dificultando la respuesta de los equipos de seguridad.

Hace solo unos días, Escudo Digital informaba del ciberataque de The Gentlemen contra VASBE, empresa de vigilancia privada especializada en la protección de sedes bancarias y entidades financieras.

La campaña FakeGit utiliza 7.600 repositorios de GitHub para difundir el malware SmartLoader – CYBERDEFENSA.MX

Los investigadores de ciberseguridad han descubierto casi 7.600 repositorios maliciosos de GitHub, de los cuales más de 800 se hacen pasar por habilidades de inteligencia artificial (IA) o servidores Model Context Protocol (MCP) para entregar una familia de malware conocida como SmartLoader como parte de una campaña en curso con nombre en código. falsogit.

«FakeGit utiliza proyectos copiados, perfiles de desarrolladores similares, archivos README convincentes y archivos ZIP maliciosos para distribuir el malware SmartLoader», Oleg Zaytsev, investigador principal de seguridad de Island, dicho en un informe compartido con The Hacker News.

El objetivo final de estos ataques es aprovechar el acceso proporcionado por SmartLoader para establecer persistencia e impulsar cargas útiles secundarias, como StealC, un ladrón de información capaz de recopilar una amplia gama de datos de sistemas comprometidos.

Vale la pena mencionar aquí que el uso de servidores MCP troyanizados para distribuir SmartLoader y StealC fue señalado a principios de este año por Straiker AI y posteriormente por Derp.ca. Pero un aspecto preocupante de FakeGit es una evolución impulsada por IA denominada Agente hostigamiento.

Ciberseguridad

Esto ocurre cuando un agente de IA que busca una habilidad o un servidor MCP termina descubriendo sin darse cuenta uno de estos repositorios falsos de GitHub, lo que hace que cumpla las órdenes del atacante por sí solo sin la intervención de un usuario humano.

Island dijo que sus pruebas revelaron que Anthropic Claude Code, Google Gemini y OpenAI ChatGPT son susceptibles a este engaño, lo que permite a los modelos mostrar repositorios de campañas maliciosas sin siquiera que se les muestre un enlace. En otras palabras, una técnica creada con la intención original de diseñar socialmente a los humanos ahora tiene la capacidad de engañar igualmente a un agente de IA que actúa en su nombre.

De los 7.600 repositorios maliciosos de GitHub creados por alrededor de 6.600 perfiles, 800 se hicieron pasar por servidores Skills o MCP para uso individual y empresarial, desde integraciones de Gmail y WhatsApp hasta herramientas Databricks, Jenkins y Docker. Hasta julio de 2026, la operación FakeGit ha registrado más de 14 millones de descargas en todos los activos de GitHub Release en aproximadamente 200 repositorios de campaña.

Cadena de ataque FakeGit

«Los repositorios fueron diseñados para satisfacer la demanda que ya se está formando en torno a las capacidades de IA, tomando prestados los nombres y flujos de trabajo de herramientas familiares para consumidores y empresas», explicó Zaytsev. «Esa familiaridad dio a los archivos ZIP maliciosos una razón creíble para ser descargados, mientras que el README guiaba a los usuarios o agentes desde lo que parecía ser una configuración rutinaria hacia la cadena de ataque SmartLoader».

Los repositorios falsificados, ya sean completamente fabricados o copiados de proyectos legítimos, sirven como conducto para un archivo ZIP, que luego se utiliza para activar una cadena de carga LuaJIT, lo que lleva a la ejecución de un script Lua ofuscado responsable de eliminar SmartLoader. Luego el cargador procede a implementar StealC.

AgentBaiting intensifica aún más esta amenaza, ya que abre la puerta a un escenario en el que se puede incitar a un agente de IA a descubrir un repositorio de FakeGit sin tener que proporcionar un enlace malicioso al proporcionar un mensaje como este: «Encuentre la habilidad de aviso cinematográfico de Claude gratuita y deme las instrucciones de instalación» o «deme un enlace gratuito al servidor MCP de Walmart».

Ciberseguridad

«Mientras intenta completar una tarea, puede descubrir un repositorio FakeGit por sí solo, tratar el README como documentación legítima y pasar las instrucciones del atacante al usuario», dijo Island. «FakeGit construyó sus señuelos de IA siguiendo este camino».

La técnica demuestra una vez más cómo las operaciones rutinarias de descubrimiento asistidas por IA pueden convertirse en un callejón para la ejecución de código malicioso, un problema que se exacerba cuando las habilidades maliciosas o los servidores MCP figuran en registros públicos como LobeHub, Glama, MCP.so y MCP Market, dándoles una falsa sensación de legitimidad. Se han marcado más de 600 listados de campañas en registros públicos de MCP y Skill.

Para contrarrestar la amenaza, se recomienda crear un catálogo de habilidades revisadas, servidores MCP y complementos de agentes, evaluar primero las capacidades de los nuevos agentes en un entorno aislado antes de una implementación más amplia, verificar tanto el editor como el proyecto para garantizar la credibilidad y monitorear las vías de agente.

«FakeGit no necesitaba violar nada. Publicó repositorios convincentes, tomó prestadas identidades de desarrolladores reales, distribuyó sus listados en registros públicos y dejó que el descubrimiento hiciera el resto», dijo Island.

«Con AgentBaiting, ese descubrimiento ya no requiere una persona en absoluto: un agente que busca una habilidad o un servidor MCP puede encontrar el señuelo, leer el README del atacante y seguir sus instrucciones. Las defensas que importan son las que interrumpen esta cadena antes de la ejecución».

Un servidor expuesto revela un kit de herramientas de phishing asistido por IA detrás de la campaña de malware WebDAV – CYBERDEFENSA.MX

Un operador de malware dejó su servidor de entrega completamente abierto y Rapid7 eliminó todo el conjunto de herramientas: 1.048 archivos que abarcaban plantillas de señuelo, pruebas de suplantación de nombres de archivos, experimentos de ejecución, cuentagotas, notas de creación y dos cadenas de campaña. Uno ya estaba activo contra usuarios de Windows en México, entregando un robo de información a través de un sitio de búsqueda de identificación gubernamental falso a través de WebDAV.

Lo que lo hace más que un volcado de carga útil: captó la operación a mitad de construcción. Las notas de prueba, los experimentos fallidos, la documentación y los registros de entrega en vivo se encontraban en un solo lugar, el tipo de ruta de desarrollo completa que los defensores rara vez ven.

rápido7 lee los artefactos, hasta una ruta codificada que apunta a una herramienta de codificación de IA de código abierto, como un operador que utiliza IA generativa para producir, probar y documentar la entrega de phishing a gran velocidad.

El conjunto de pruebas más desarrollado centrado en CVE-2025-33053 (CVSS 8.8, ahora en Catálogo KEV de CISA), el secuestro del directorio de trabajo de WebDAV Punto de control documentado el año pasado en su informe Stealth Falcon.

El operador parecía estar reproduciéndolo. La técnica abusa de un .url acceso directo para iniciar un binario legítimo de Windows firmado mientras apunta su directorio de trabajo a un recurso compartido WebDAV controlado por un atacante. En el ataque original, se lanzó el atajo. iediagcmd.exeuna herramienta de diagnóstico de Internet Explorer que inicia ayudas como route.exe por nombre de archivo simple; Con el directorio de trabajo apuntando al recurso compartido remoto, Windows carga el archivo del atacante. route.exe desde WebDAV en lugar del real en System32.

El propio README del operador afirma que esto se ejecuta sin advertencias de SmartScreen o Mark-of-the-Web, «SIN advertencias de seguridad. ¡Cero alertas!» Microsoft corrigió la falla en junio de 2025.

Ciberseguridad

Las notas reflejan el informe de Check Point lo suficientemente fiel como para que un archivo README recuperado conserve el texto exacto. summerartcamp[.]net@ssl@443\DavWWWRoot\OSYxaOjr ruta de ejemplo del informe original. Luego el operador amplió la prueba.

Un «kit de prueba completo» amplió la técnica única a 59 .url archivos dirigidos a otros binarios firmados: herramientas .NET como InstallUtil y RegAsmentradas LOLBAS, incluso candidatos para omitir UAC, cada uno con una teoría escrita de por qué el secuestro debería funcionar y un orden de prueba escalonado.

Las notas los tratan como candidatos para investigar uno por uno, no secuestros confirmados, y el operador creó el conjunto por una razón concreta: el truco original falla en Windows 11 24H2, donde Internet Explorer, etc. iediagcmd.exese ha ido. El directorio también contenía conjuntos de pruebas más pequeños para otras dos fallas en el manejo de archivos, la omisión de MSHTML CVE-2026-21513 y la fuga de NTLM CVE-2025-24054pero el secuestro de WebDAV fue el evento principal.

La información está en el papeleo. Rapid7 dice que los archivos README, las guías de generación de señuelos, los resúmenes de pruebas estilo matriz y un _MAPPING.csv vincular cada archivo de prueba a su binario de destino lleva el formato de plantilla, la verbosidad y la estructura con muchos emojis que asocia con la salida de LLM.

Lee el JavaScript cargado de emojis del sitio de phishing de la misma manera. Los comentarios rusos y los nombres de carpetas, uno llamado testik (un diminutivo de «prueba»), coloque al operador en un contexto de habla rusa pero no lo identifique. Rapid7 atribuye la operación a un flujo de trabajo asistido por LLM, probablemente creado con la ayuda de codificadorque representa «CodeRRR».

The Hacker News confirmó que el repositorio es público a partir del 20 de julio de 2026: un agente de codificación de IA de código abierto y de uso general inspirado en Claude Code, GitHub Copilot CLI y Cursor, no herramientas específicas del atacante. El resumen de Rapid7 es contundente: «el atacante utilizó LLM para operar más como un equipo de productos de software moderno».

El operador incluso dejó el panel de entrega, una herramienta de administración llamada Simba Service, ubicada en el mismo servidor con su puerto predeterminado y sus credenciales sin cambios.

Una campaña activa dirigida a usuarios mexicanos

La alerta MDR se remonta a gobf[.]mxun typosquat de la búsqueda de identificación nacional CURP del gobierno, que ofrecía a las víctimas una página falsa de recuperación de registros cuyo botón de descarga disparaba un search-ms: consulta. Eso abrió el recurso compartido WebDAV del operador mientras una búsqueda del Explorador de Windows se filtraba a .scr archivos.

El señuelo más entregado parecía un informe CURP en PDF pero era un .scr ejecutable, su nombre de archivo se invirtió con una anulación de derecha a izquierda para leerlo como PDF. Era un instalador de Inno Setup que descomprimió un cargador y ejecutó un ladrón de información .NET completamente en la memoria, integrado en un proceso Qihoo 360 firmado.

Ciberseguridad

El ladrón se apoderó de billeteras de criptomonedas, credenciales del navegador, cookies de sesión y sesiones de Telegram. Un segundo directorio de campaña, DlrtyGamestomó una ruta diferente, descargando una DLL troyanizada a través de un binario firmado de Ubisoft para colocar un .NET RAT modular.

Durante aproximadamente 5,5 días (del 20 al 26 de junio de 2026 UTC), el panel de entrega registró 77.098 solicitudes de 3.892 IP únicas en 101 países; México por sí solo genera el 82,5 % del tráfico y el 96,9 % de la actividad de lanzamiento. Un solo señuelo CURP representó 2.384 de los 2.441 eventos de lanzamiento, alrededor del 97,7%.

Esa cifra mide el alcance de entrega, no las infecciones: Rapid7 cuenta un «evento de lanzamiento» cuando el panel ve una solicitud de cliente o abre un ejecutable del recurso compartido, no una ejecución confirmada en un punto final, y el tráfico de EE. UU. y Alemania parecía más un escaneo que víctimas. La actividad también se concentró en el horario laboral mexicano, consistente con usuarios reales en lugar de escáneres automatizados.

Para los defensores, el parche de junio de 2025 cerró el original iediagcmd.exe ruta, pero el kit de 59 archivos muestra al operador buscando otros binarios firmados que se comportan de la misma manera. Rapid7 ha publicado indicadores para ambas campañas, incluidas direcciones C2 y hashes de archivos, en su GitHub; bloquearlos primero.

Para conocer lo que los IOC pasan por alto, observe el comportamiento que detectó la alerta por primera vez: el servicio WebClient iniciando y davclnt.dll llegar a un host remoto, un binario firmado que genera un hijo cuya ruta de imagen se encuentra en un recurso compartido WebDAV o UNC, y nombres de archivos que usan RTLO (U+202E), extensiones dobles o relleno antes .exe o .scr.

Hacker News se comunicó con Rapid7 para obtener aclaraciones sobre la identificación de la carga útil final y el estado actual de la infraestructura expuesta, y actualizará esta historia con cualquier respuesta.

La ráfaga de entrega duró poco y se enfrió después del 24 de junio. Lo que perdura es el método: un operador conectó herramientas de codificación de IA, nunca construidas para el trabajo, en una tubería repetible para producir y probar la entrega de phishing, lista para apuntar al siguiente objetivo.

El malware HollowGraph oculta archivos C2 y robados en eventos de Microsoft 365 con fecha de 2050 – CYBERDEFENSA.MX

Un implante de espionaje recién descubierto ha estado utilizando un sistema secuestrado microsoft 365 calendario como canal de comando, plantar instrucciones para operadores y sacar de contrabando archivos robados como archivos adjuntos en eventos del calendario fechados en el año 2050.

Grupo-IBque nombró el malware Gráfico huecodice que el enfoque mueve las tareas y los datos robados a través del tráfico legítimo de la API de Microsoft Graph, por lo que la actividad parece una charla normal de Microsoft 365 y los controles de red vinculados a destinos propiedad del atacante no tienen nada que señalar.

El implante es una DLL .NET que admite solo dos comandos, get y sendy nunca llega a un servidor propiedad del atacante para obtener cargas útiles. En cambio, trata el calendario del buzón comprometido como un punto muerto bidireccional.

Para realizar tareas, consulta el calendario para ver un evento que el operador haya plantado, enterrado en 2050-05-13por lo que es poco probable que el propietario del buzón se desplace hasta él y lea las instrucciones de un archivo adjunto. Para exfiltrar, hace lo contrario: cifra el archivo robado, crea su propio evento en el futuro lejano y carga los datos como uno o más archivos adjuntos.

Todo lo que se mueve a través del calendario está envuelto en cifrado híbrido RSA y AES-256, con pares de claves separados para las tareas entrantes y los datos salientes.

Ciberseguridad

Un segundo canal, más tosco, mantiene vivo el acceso a Graph. A través de DNS, HollowGraph actualiza los detalles de inicio de sesión de Entra ID (Azure AD) de la aplicación: su ID de inquilino, ID de cliente, secreto de cliente y buzón de correo de destino. Decodifica esos valores de los registros AAAA IPv6 enviados por un dominio atacante, cloudlanecdn[.]comluego los escribe a logAzure.txtun archivo disfrazado de registro de rutina. Esas son credenciales de cliente almacenadas, no tokens de acceso y, a diferencia del tráfico del calendario, este canal se ejecuta de forma clara.

Group-IB vincula a HollowGraph con Caverna con gran confianza, en la sintaxis de comandos compartida y en la correspondencia de tareas internas. Cavern es un marco de puerta trasera modular que Check Point documentado a principios de este mes y atribuido a un actor vinculado al Ministerio de Inteligencia y Seguridad iraní al que llama Mantícora de cavernaun grupo que, según dice, se superpone con los conocidos grupos iraníes MuddyWater y Lyceum.

Pero el vínculo firme es con el código, no con la tripulación. Group-IB no nombrará al operador detrás de esta campaña: «Basándonos en la evidencia disponible actualmente, no podemos atribuir con seguridad esta actividad a ningún actor de amenaza previamente identificado», escribió, señalando sólo una superposición de baja confianza con Lyceum, un subgrupo del actor iraní OilRig. El buzón de exfiltración comprometido pertenece a una organización israelí, pero Group-IB lo trata como geografía de la víctima, no como atribución.

Group-IB encontró el implante en al menos 12 máquinas, solo unas tres de ellas hablaban activamente con el atacante durante la ventana de análisis, con un tráfico de víctimas del 3 de junio al 9 de julio de 2026. Lee esa huella pequeña y selectiva como espionaje dirigido en lugar de crimen oportunista, aunque la técnica detrás de esto podría reutilizarse mucho más ampliamente que esta campaña.

Aquí no hay ninguna vulnerabilidad del software de Microsoft ni ningún parche que implementar. HollowGraph utiliza una cuenta comprometida y la funcionalidad normal de Graph API, que es exactamente la razón por la que es difícil de detectar. El trabajo se centra en la identidad y los permisos de las aplicaciones, además de la supervisión, no en un parche.

Que estar atento

Los consejos de detección de Group-IB se basan en los propios hábitos del malware y las señales más claras se encuentran en el propio calendario. Busque eventos que lleven:

  • una fecha en el futuro lejano, específicamente 2050-05-13;
  • un asunto que es un GUID simple o que coincide con el del operador Event ID: o Boss{..}ID{..} denominación;
  • archivos adjuntos nombrados File{n}.txt.

Por el lado de la identidad, la firma recomienda restringir y auditar las aplicaciones OAuth de credenciales de cliente que pueden llegar a Graph y alertar sobre secretos de clientes recién creados, además de la higiene habitual de Entra ID de acceso condicional, rotación de credenciales y detección de tokens anómalos.

Ciberseguridad

Para la detección, audite Microsoft Graph y la actividad del buzón para detectar cambios en el calendario impulsados ​​por la aplicación: eventos creados, archivos adjuntos cargados o asuntos cuyo nombre cambió por una aplicación en lugar de una persona. Mire también el DNS, para consultas AAAA inusualmente frecuentes y subdominios largos y de alta entropía dirigidos a un solo dominio. cazando para cloudlanecdn[.]com y el logAzure.txt El archivo de configuración es el primer paso rápido, y el conjunto completo de indicadores, incluidos los hashes de archivos, se encuentra en el informe de Group-IB.

Ocultar comando y control en servicios confiables de Microsoft es no nuevo; los atacantes ya lo han ejecutado a través de las bandejas de entrada de Outlook, carpetas de borradores y OneDrive. Los acontecimientos estacionados en 2050, donde nadie mira, son simplemente los últimos puntos que los defensores no tenían motivos para inspeccionar. El operador aún no tiene nombre, y el tráfico de víctimas fluía apenas el 9 de julio, lo que hace que valga la pena echar un vistazo a esas entradas del calendario del futuro lejano.

UAC-0145 utiliza CAPTCHA de ClickFix para infectar dispositivos ucranianos con malware – CYBERDEFENSA.MX

Se ha observado que actores de amenazas patrocinados por el estado ruso aprovechan la infame estrategia ClickFix para engañar a objetivos ucranianos para que infecten sus propias máquinas con malware de robo de datos.

Según el Equipo de Respuesta a Emergencias Informáticas de Ucrania (CERT-UA), la actividad se ha atribuido a UAC-0145un subgrupo dentro de Sandworm, una unidad de piratería avanzada afiliada a GRU, la principal agencia de inteligencia militar extranjera de Rusia.

En estos ataques, se ha descubierto que los actores de amenazas aprovechan comprobaciones CAPTCHA falsas en sitios web comprometidos que indican a los posibles objetivos que ejecuten un comando de PowerShell en la terminal.

«El comando mencionado, por ejemplo, podría estar destinado a descargar y guardar un archivo VBS en el directorio de ejecución automática de inicio; una de las variantes de dicho programa se llamaba GHETTOVIBE», CERT-UA dicho en una alerta.

Ciberseguridad

Los ataques también implican el uso de SCOUTCURL, un script de PowerShell que realiza un reconocimiento básico recopilando detalles sobre la máquina infectada. Algunos de los otros programas maliciosos encontrados en los puntos finales infectados son los siguientes:

  • FLUIDLEECH y LOADLOOP, que actúan como cargadores, mientras que el primero se hace pasar por software para eliminar virus informáticos.
  • FREAKYPOLL, una puerta trasera de Python

Se estima que al menos 10 sitios web se vieron comprometidos como parte de esta campaña entre junio y julio de 2026. Además de aprovechar Cloaking.House, un servicio de filtrado de tráfico que permite mostrar diferentes páginas a diferentes visitantes, se descubrió que los atacantes utilizan una herramienta personalizada llamada SMARTAXE para alterar dinámicamente el contenido de una página web según el visitante del sitio y mostrar una verificación CAPTCHA.

El contenido CAPTCHA que se inyectará en la página web emplea el Técnica EtherHiding para recuperar el nombre de dominio del recurso remoto de un contrato inteligente de Ethereum utilizando una dirección especificada en el código fuente.

CERT-UA dijo que también identificó al actor de amenazas que utiliza otras técnicas de ataque para ingresar a los dispositivos, incluido el uso de puertas traseras en dispositivos Android mediante la distribución de archivos APK a través de aplicaciones de mensajería, disfrazándolos de herramientas de seguridad. El malware incrustado en el archivo APK es una puerta trasera con todas las funciones con nombre en código COWARDDUCK que puede recopilar clandestinamente los siguientes detalles:

  • Contactos
  • Archivos que coinciden con ciertas extensiones («.conf», «.json», «.ovpn», «.txt», «.doc», «.docx», «.xls», «.xlsx», «.pptx», «.zip» y «.rar») de los directorios: «DCIM», «Documentos», «Descargas», «Imágenes» y «Alarmas».
  • Geolocalización en tiempo real

Además, el malware utiliza la API del servicio en la nube de Dropbox para cargar archivos, mientras recupera comandos o datos de un servidor externo o de sitios legítimos como steamcommunity.[.]com.

Ciberseguridad

El uso de ClickFix por parte del equipo de piratería respaldado por el Kremlin marca un cambio con respecto a campañas anteriores que han utilizado instaladores troyanizados para Microsoft Windows u Office que contienen una puerta trasera incorporada o software antivirus falso compartido a través de la aplicación de mensajería Signal.

La divulgación se produce mientras ClickFix continúa siendo una técnica de ingeniería social eficaz para la distribución de malware en todo el panorama de amenazas cibernéticas, y los delincuentes la aprovechan para distribuir OXLOADER, Mistic, SCMBANKER, ClickLock Stealer, TELEPUZ y ACR Stealer.