Langflow RCE explotado para implementar Monero Miner en puntos finales de aplicaciones de IA expuestos – CYBERDEFENSA.MX

Los actores de amenazas continúan explotando una vulnerabilidad crítica de Langflow como parte de nuevos ataques diseñados para entregar un minero de criptomonedas Monero.

Se ha descubierto que la actividad constituye un arma CVE-2026-33017 (Puntuación CVSS: 9,3), una vulnerabilidad de ejecución remota de código (RCE) no autenticada en Langflow, que indica que los actores de amenazas están escaneando y apuntando a puntos finales de aplicaciones de inteligencia artificial (IA) expuestos para obtener acceso inicial a las redes empresariales. El ataque se observó durante un período de 19 días entre el 27 de marzo y el 15 de abril de 2026.

«En esta campaña, una sola línea de código Python evaluada dentro de un punto final API de Langflow no autenticado despliega un script de shell, recupera un binario minero y lo inicia de forma independiente», dijeron los investigadores de Trend Micro Simon Dulude y John Zhang. dicho en un informe técnico publicado la semana pasada.

En un nivel alto, el malware está diseñado para finalizar los procesos de minería de criptomonedas de la competencia asociados con Kinsing, WatchDog, Rocke y Outlaw, eliminar la billetera rival y el material de claves, desactivar los controles de seguridad a nivel de host, establecer persistencia basada en cron, balizar a un servidor externo («83.142.209[.]214:80) e implementar un minero personalizado. También puede propagarse a otros sistemas a través de claves SSH reutilizadas, convirtiendo efectivamente una instancia de Langflow expuesta en una vía para un compromiso más amplio.

Ciberseguridad

Esto implica explotar la falla de Langflow para ejecutar un script Python proporcionado por el atacante, que, a su vez, está configurado para iniciar un script de shell alojado de forma remota que actúa como un cuentagotas cuya responsabilidad principal es verificar si un binario llamado «lambsys» ya se está ejecutando en el host.

Posteriormente, descarga el binario en la máquina usando curl o wget, lo inicia como un proceso separado y se propaga a todos los hosts accesibles por SSH en los que la víctima pueda autenticarse. El binario, un ejecutable ELF escrito en Go, también está diseñado para deshabilitar AppArmor, el cortafuegos sin complicaciones de Ubuntu, iptables, SELinux, el guardián NMI del kernel y el agente Aliyun de Alibaba Cloud.

Además, el malware elimina los registros del sistema para ocultar las pistas y elimina el atributo inmutable de archivos como «~/.ssh/», «~/.ssh/authorized_keys», «/etc/crontab» y «/etc/ld.so.preload», «/tmp/», «/var/tmp/» y «/var/spool/cron» para realizar sus modificaciones, y luego vuelve a aplicar el atributo inmutable a «/tmp/» y «/var/tmp/».

Se sabe que las operaciones ilícitas de minería de criptomonedas establecen el atributo «chattr +i» en estos archivos para garantizar que ningún usuario, incluido el superusuario, pueda modificarlos, cambiarles el nombre ni eliminarlos. El comportamiento del binario refleja que el actor de amenazas detrás de la operación es consciente de los métodos de persistencia adoptados por grupos rivales de criptojacking.

En la etapa final, el binario contacta al mismo servidor para buscar un archivo TAR y extrae de él un minero XMRig personalizado. Una vez que el minero comienza la ejecución, el archivo comprimido se borra del sistema de archivos. Además envía una solicitud a ipinfo.[.]io para obtener la dirección IP pública y la ubicación del host, lo que permite a los actores de amenazas tomar decisiones operativas sobre la marcha.

La primera es la selección del grupo. Dado que los grupos de minería tienden a estar distribuidos geográficamente, conectar al minero a un grupo cercano a la víctima puede minimizar la latencia y maximizar la tasa de hash. La segunda razón para obtener esta información es la geocerca, ya que brinda a los actores de amenazas una forma de excluir a las víctimas en ciertas regiones.

Ciberseguridad

«Lambsys no ejecuta su lógica de ataque como funciona Go», explicaron los investigadores. «En lugar de eso, bifurca una cascada de subprocesos sh -c de corta duración, cada uno de los cuales ejecuta un comando de shell (un pkill, un chattr, un sysctl). El diseño intercambia sigilo por confiabilidad. Si uno de los 51 comandos pkill falla, el fallo se limita a ese subproceso y los otros 50 continúan».

Trend Micro dijo que un artefacto perteneciente a la iteración anterior del mismo binario se compiló en mayo de 2024, lo que indica que los actores de amenazas detrás de la campaña probablemente han estado iterando en la familia durante más de dos años, mientras tomaban medidas para evadir la detección por parte de las herramientas antivirus.

Durante el año pasado, se explotaron activamente una serie de fallas de seguridad en Langflow. En junio de 2025, se aprovechó otra vulnerabilidad crítica (CVE-2025-3248, puntuación CVSS: 9,8) para distribuir el malware de botnet Flodrix.

«Esta campaña de minería de criptomonedas muestra cómo los terminales de aplicaciones de IA expuestos se están convirtiendo en otra ruta hacia los entornos empresariales», afirmó Trend Micro. «La carga útil puede resultar familiar, pero el vector de entrega no. Una vulnerabilidad de Langflow ofrece a los operadores de criptomineros básicos una nueva puerta de entrada a los sistemas que ejecutan infraestructura de aplicaciones de IA».

Los piratas informáticos utilizan currículums falsos para robar credenciales empresariales e implementar Crypto Miner – CYBERDEFENSA.MX

Una campaña de phishing en curso se dirige a entornos corporativos de habla francesa con currículums falsos que conducen al despliegue de mineros de criptomonedas y ladrones de información.

«La campaña utiliza archivos VBScript altamente ofuscados disfrazados de documentos de currículum vitae, entregados a través de correos electrónicos de phishing», dijeron los investigadores de Securonix Shikha Sangwan, Akshay Gaikwad y Aaron Beardslee. dicho en un informe compartido con The Hacker News.

«Una vez ejecutado, el malware implementa un conjunto de herramientas multipropósito que combina el robo de credenciales, la exfiltración de datos y la minería de criptomonedas Monero para una máxima monetización».

La actividad ha sido nombrada en código. FAUX#ELEVAR por la empresa de ciberseguridad. La campaña se destaca por el abuso de infraestructura y servicios legítimos, como Dropbox para la preparación de cargas útiles, sitios marroquíes de WordPress para alojar la configuración de comando y control (C2) y el correo.[.]ru Infraestructura SMTP para extraer credenciales de navegador y archivos de escritorio robados.

Este es un ejemplo de un ataque estilo vivir de la tierra que eleva el nivel sobre cómo los atacantes pueden engañar a los mecanismos de defensa y colarse en el sistema del objetivo sin llamar mucho la atención.

Ciberseguridad

El archivo dropper inicial es un Visual Basic Script (VBScript) que, al abrirse, muestra un mensaje de error falso en francés, engañando a los destinatarios del mensaje haciéndoles pensar que el archivo está dañado. Sin embargo, lo que sucede detrás de escena es que el script muy ofuscado ejecuta una serie de comprobaciones para evadir los entornos sandbox y entra en un bucle persistente de Control de cuentas de usuario (UAC) que solicita a los usuarios que lo ejecuten con privilegios de administrador.

En particular, de las 224.471 líneas del script, sólo 266 líneas contienen código ejecutable real. El resto del guión está lleno de comentarios basura con frases aleatorias en inglés, lo que aumenta el tamaño del archivo a 9,7 MB.

«El malware también utiliza una puerta de unión a un dominio mediante WMI [Windows Management Instrumentation]asegurando que las cargas útiles sólo se entreguen en máquinas empresariales y que los sistemas domésticos independientes queden excluidos por completo», dijeron los investigadores.

Tan pronto como el dropper obtiene privilegios administrativos, no pierde tiempo en deshabilitar los controles de seguridad y encubrir sus huellas configurando rutas de exclusión de Microsoft Defender para todas las letras de unidades principales (de C a I), deshabilitando UAC mediante un cambio en el Registro de Windows y eliminándose a sí mismo.

El dropper también es responsable de recuperar dos archivos 7-Zip separados protegidos con contraseña alojados en Dropbox:

  • gmail2.7z, que contiene varios ejecutables para robar datos y extraer criptomonedas
  • gmail_ma.7z, que contiene utilidades para persistencia y limpieza

Entre las herramientas utilizadas para facilitar el robo de credenciales se encuentra un componente que aprovecha el proyecto ChromElevator para extraer datos confidenciales de los navegadores basados ​​en Chromium eludiendo las protecciones de cifrado vinculado a aplicaciones (ABE). Algunas de las otras herramientas incluyen:

  • mozilla.vbs, un malware VBScript para robar el perfil y las credenciales de Mozilla Firefox
  • wall.vbs, una carga útil de VBScript para la exfiltración de archivos de escritorio
  • mservice.exe, un minero de criptomonedas XMRig que se lanza después de recuperar la configuración de minería de un sitio de WordPress marroquí comprometido
  • WinRing0x64.sys, un controlador legítimo del kernel de Windows que se utiliza para desbloquear todo el potencial de minería de la CPU
  • RuntimeHost.exe, un componente troyano persistente que modifica las reglas del Firewall de Windows y se comunica periódicamente con un servidor C2
Ciberseguridad

Los únicos datos del navegador se extraen mediante dos correos separados.[.]cuentas de remitente ru («olga.aitsaid@mail.ru» y «3pw5nd9neeyn@mail.ru») que comparten la misma contraseña a través de SMTP con otra dirección de correo electrónico operada por el actor de la amenaza («vladimirprolitovitch@duck.com»).

Una vez que se completan las actividades de robo de credenciales y exfiltración, la cadena de ataque inicia una limpieza agresiva de todas las herramientas caídas en un intento por minimizar la huella forense, dejando atrás solo al minero y al troyano.

«La campaña FAUX#ELEVATE demuestra una operación de ataque de múltiples etapas bien organizada que combina varias técnicas notables en una sola cadena de infección», dijo Securonix.

«Lo que hace que esta campaña sea particularmente peligrosa para los equipos de seguridad empresarial es la velocidad de ejecución, la cadena de infección completa se completa en aproximadamente 25 segundos desde la ejecución inicial de VBS hasta la exfiltración de credenciales, y el objetivo selectivo de las máquinas unidas al dominio, lo que garantiza que cada host comprometido proporcione el máximo valor a través del robo de credenciales corporativas y el secuestro persistente de recursos».