Microsoft interrumpe el servicio de cibercrimen que abusaba en masa de los sistemas de verificación de software

Microsoft se apoderó de la infraestructura e interrumpió un servicio de ciberdelincuencia que creaba y vendía más de 1.000 certificados de firma de código que otros ciberdelincuentes utilizaban para hacer que el software plagado de malware pareciera confiable y legítimo para posteriores ciberataques, incluido el ransomware, dijo la compañía el martes.

El grupo de amenazas con motivación financiera, que Microsoft rastrea como Fox Tempest, proporcionó la firma de malware como servicio a múltiples grupos de ransomware, incluidos Rhysida, Vanilla Tempest, Storm-0501, Storm-2561 y Storm-0249 durante al menos un año antes de que Microsoft recibiera una orden judicial para desmantelar la operación.

Fox Tempest, que Microsoft ha estado rastreando desde septiembre de 2025, abusó del sistema de firma de artefactos de Microsoft al fabricar identidades y hacerse pasar por organizaciones legítimas para acceder a los servicios de firma de códigos de Microsoft, dijo Steven Masada, asesor general adjunto de la Unidad de Delitos Digitales de Microsoft, durante una conferencia de prensa el lunes.

Los ciberdelincuentes pagaron a Fox Tempest hasta 9.500 dólares para firmar su código malicioso, lo que les permitió pasar el software a través de las defensas y eludir los controles diseñados para confirmar que los programas son auténticos y están vinculados a una fuente confiable.

«Esta no es la imitación obvia que se puede encontrar en una esquina. Es más bien un producto falsificado que es tan preciso que incluso los expertos tienen problemas para distinguirlo del producto real», dijo Masada. «Actúa como una identificación falsa que permite a los ciberdelincuentes ingresar a los sistemas simplemente cruzando la puerta principal».

Si bien los atacantes y defensores históricamente se han centrado en los puntos de entrada de los ataques, la operación de Fox Tempest ejemplifica un movimiento más amplio en relación con la forma en que se construyen los ataques en primer lugar, añadió.

«Ya no se trata sólo de engañar a los usuarios para que hagan clic en un enlace, sino de explotar los mismos sistemas en los que confiamos para decidir qué es seguro y qué no», dijo Masada.

Los ciberdelincuentes han estado revendiendo certificados de firma de código durante al menos una década, pero la operación de Fox Tempest fue única al proporcionar un servicio masivamente escalable para extorsión, phishing, envenenamiento de SEO o publicidad con malware, dijo Maurice Mason, quien dirigió la investigación sobre Fox Tempest como investigador principal de delitos cibernéticos en la DCU de Microsoft.

Mason dijo que los operadores de ransomware y otros grupos de amenazas implementaron principalmente estos certificados fraudulentos en anuncios o envenenamiento de SEO, lo que llevó a su software malicioso y a sus ladrones de información a la cima de las clasificaciones de búsqueda, atrapando a víctimas desprevenidas que pensaban que estaban descargando y ejecutando aplicaciones legítimas.

La operación de Fox Tempest, que incluía un portal autenticado y una función de arrastrar y soltar que permitía a los clientes firmar su código, estaba directamente relacionada con la implementación de docenas de familias de malware, incluidas Oyster, Lumma Stealer, MuddyWater y Vidar, añadió.

Microsoft dijo que el grupo de amenazas también está vinculado a afiliados de ransomware de INC, Qilin, Akira y otros. La operación tuvo un impacto global, lo que resultó en ataques a los sectores de salud, educación, gobierno y servicios financieros, y a organizaciones y personas más atacadas en los Estados Unidos, Francia, India y China.

«¿Por qué no pagarías esos miles de dólares si eres un actor de amenazas y los recuperas mediante extorsión y ransomware por valor de millones? Esto es como una calderilla para ti», dijo Mason.

Microsoft dijo que desalojó o eliminó más de 1.000 cuentas y suscripciones que Fox Tempest usaba para brindar sus servicios. La compañía también se apoderó del sitio web del grupo de amenazas, desconectó cientos de máquinas virtuales y bloqueó el acceso a un sitio que aloja el código subyacente.

«Esta interrupción probablemente aumentará el costo para los atacantes, y esperamos que dejen de utilizar estos servicios», dijo Mason. «Obviamente es sólo una interrupción y hay otras cosas a las que probablemente se trasladarán, o alguien podría intentar hacer esto de otra manera la próxima vez».

Fox Tempest es un ejemplo de la economía plenamente desarrollada del cibercrimen que enfrentan ahora los defensores, dijo Masada.

«En muchos casos, un actor ya no necesita crear un ataque desde cero. Simplemente puede ensamblar uno comprando sus componentes: un kit de phishing de un proveedor, malware de otro, infraestructura y herramientas de optimización de otros, y así sucesivamente», afirmó.

«A medida que centramos más nuestras recientes perturbaciones en los mercados y los proveedores de servicios, obtenemos una imagen mucho más clara de cómo funciona realmente la economía, y lo que está surgiendo es un ecosistema estratificado», añadió Masada.

«Por un lado, están las herramientas mercantilizadas que se producen en masa y se construyen a escala, como kits de phishing llave en mano o servicios de recolección de credenciales», dijo. «Pero por encima de eso, estamos viendo un nivel más sofisticado de operadores, servicios altamente especializados centrados en la evasión, la durabilidad y la optimización. Estos no sólo permiten ataques, sino que los diseñan para que tengan éxito contra las defensas modernas».

Matt Kapko

Escrito por Matt Kapko

Matt Kapko es reportero de CyberScoop. Su ámbito incluye delitos cibernéticos, ransomware, defectos de software y (mala) gestión de vulnerabilidades. El californiano de toda la vida comenzó su carrera periodística en 2001 con paradas anteriores en Cybersecurity Dive, CIO, SDxCentral y RCR Wireless News. Matt tiene una licenciatura en periodismo e historia de la Universidad Estatal de Humboldt.

Transparent Tribe utiliza IA para producir en masa implantes de malware en una campaña dirigida a la India – CYBERDEFENSA.MX

El actor de amenazas alineado con Pakistán conocido como Tribu transparente se ha convertido en el último grupo de hackers en adoptar herramientas de codificación basadas en inteligencia artificial (IA) para atacar objetivos con varios implantes.

La actividad está diseñada para producir una «masa mediocre y de gran volumen de implantes» que se desarrollan utilizando lenguajes de programación menos conocidos como Nim, Zig y Crystal y dependen de servicios confiables como Slack, Discord, Supabase y Google Sheets para pasar desapercibidos, según nuevos hallazgos de Bitdefender.

«En lugar de un gran avance en la sofisticación técnica, estamos viendo una transición hacia la industrialización del malware asistida por IA que permite al actor inundar los entornos objetivo con binarios políglotas desechables», afirman los investigadores de seguridad Radu Tudorica, Adrian Schipor, Victor Vrabie, Marius Baciu y Martin Zugec. dicho en un desglose técnico de la campaña.

La transición hacia el malware codificado por vibración, también conocido como vibewarecomo medio para complicar la detección, el proveedor rumano de ciberseguridad lo ha caracterizado como Denegación de Detección Distribuida (DDoD). En este enfoque, la idea no es eludir los esfuerzos de detección mediante la sofisticación técnica, sino más bien inundar los entornos objetivo con archivos binarios desechables, cada uno de los cuales utiliza un lenguaje y un protocolo de comunicación diferentes.

Los grandes modelos de lenguaje (LLM, por sus siglas en inglés) ayudan a los actores de amenazas en este aspecto, que reducen la barrera al delito cibernético y colman la brecha de experiencia al permitirles generar código funcional en lenguajes desconocidos, ya sea desde cero o trasladando la lógica empresarial central de otros más comunes.

Ciberseguridad

Se ha descubierto que el último conjunto de ataques tiene como objetivo el gobierno indio y sus embajadas en varios países extranjeros, y APT36 utiliza LinkedIn para identificar objetivos de alto valor. Los ataques también han apuntado al gobierno afgano y a varias empresas privadas, aunque en menor medida.

Es probable que las cadenas de infección comiencen con correos electrónicos de phishing que contienen accesos directos de Windows (LNK) incluidos en archivos ZIP o imágenes ISO. Alternativamente, se utilizan señuelos PDF que presentan un botón destacado «Descargar documento» para redirigir a los usuarios a un sitio web controlado por un atacante que activa la descarga de los mismos archivos ZIP.

Independientemente del método utilizado, el archivo LNK se utiliza para ejecutar scripts de PowerShell en la memoria, que luego descargan y ejecutan la puerta trasera principal y facilitan las acciones posteriores al compromiso. Estos incluyen el despliegue de conocidas herramientas de simulación de adversarios como Cobalt Strike y Havoc, lo que indica un enfoque híbrido para garantizar la resiliencia.

Algunas de las otras herramientas observadas como parte de los ataques se enumeran a continuación:

  • código de guerraun cargador de código shell personalizado escrito en Crystal que se utiliza para cargar de forma reflexiva un agente Havoc directamente en la memoria.
  • NimShellcodeLoaderuna contraparte experimental de Warcode que se utiliza para desplegar una baliza Cobalt Strike incrustada en él.
  • CreepDropperun malware .NET que se utiliza para entregar e instalar cargas útiles adicionales, incluido SHEETCREEP, un ladrón de información basado en Go que utiliza Microsoft Graph API para C2, y MAILCREEP, una puerta trasera basada en C# que utiliza Google Sheets para C2. Zscaler ThreatLabz detalló ambas familias de malware en enero de 2026.
  • SupaServuna puerta trasera basada en Rust que establece un canal de comunicación principal a través de la plataforma Supabase, con Firebase actuando como alternativa. Contiene emojis Unicode, lo que sugiere que probablemente fue desarrollado utilizando IA.
  • Ladrón luminosoun probable ladrón de información basado en Rust y codificado en vibración que utiliza Firebase y Google Drive para filtrar archivos que coinciden con ciertas extensiones (.txt, .docx, .pdf, .png, .jpg, .xlsx, .pptx, .zip, .rar, .doc y .xls).
  • concha de cristaluna puerta trasera escrita en Crystal que es capaz de apuntar a sistemas Windows, Linux y macOS, y utiliza ID de canal de Discord codificados para C2. Admite la capacidad de ejecutar comandos y recopilar información del host. Se ha descubierto que una variante del malware utiliza Slack para C2.
  • ZigShelluna contraparte de CrystalShell que está escrita en Zig y utiliza Slack como infraestructura C2 principal. También admite funciones adicionales para cargar y descargar archivos.
  • Archivo de cristalun intérprete de comandos simple escrito en Crystal que monitorea continuamente «C:\Users\Public\AccountPictures\input.txt» y ejecuta el contenido usando «cmd.exe».
  • Galletas Luminosasun inyector especializado basado en Rust para extraer cookies, contraseñas e información de pago de navegadores basados ​​en Chromium eludiendo el cifrado vinculado a aplicaciones.
  • Espía de copia de seguridaduna utilidad basada en Rust diseñada para monitorear el sistema de archivos local y los medios externos en busca de datos de alto valor.
  • ZigLoaderun cargador especializado escrito en Zig que descifra y ejecuta código shell arbitrario en la memoria.
  • Baliza centinela de la puertauna versión personalizada del código abierto Centinela de la puerta Proyecto marco C2.
Ciberseguridad

«La transición de APT36 hacia vibeware representa una regresión técnica», dijo Bitdefender. «Si bien el desarrollo asistido por IA aumenta el volumen de muestras, las herramientas resultantes a menudo son inestables y están plagadas de errores lógicos. La estrategia del actor apunta incorrectamente a la detección basada en firmas, que durante mucho tiempo ha sido reemplazada por la seguridad moderna de los terminales».

Bitdefender ha advertido que la amenaza que plantea el malware asistido por IA es la industrialización de los ataques, lo que permite a los actores de amenazas escalar sus actividades rápidamente y con menos esfuerzo.

«Estamos viendo una convergencia de dos tendencias que se han estado desarrollando durante algún tiempo: la adopción de lenguajes de programación exóticos y especializados y el abuso de servicios confiables para esconderse en el tráfico legítimo de la red», dijeron los investigadores. «Esta combinación permite que incluso un código mediocre alcance un alto éxito operativo simplemente superando la telemetría defensiva estándar».