La cadena de malware VEIL#DROP utiliza la plataforma Blogger para ofrecer PureLogs Stealer – CYBERDEFENSA.MX

Los investigadores de ciberseguridad han señalado una nueva cadena de ataques de entrega de malware en varias etapas que utiliza ingeniería social y páginas de Blogger para entregar un ladrón de información llamado PureLogs.

La actividad ha sido nombrada en código. VELO#GOTA por Securonix. Se sospecha que las cargas útiles iniciales se distribuyen mediante phishing o mediante un compromiso de pasoque ocurre cuando un usuario desprevenido llega a un sitio web (legítimo o no) bajo el control del atacante.

«La cadena de infección comienza con un archivo JavaScript con un nombre engañoso que se hace pasar por un documento (por ejemplo, transcript.pdf.js), que se ejecuta a través de Windows Script Host y lanza PowerShell con omisiones de políticas de ejecución habilitadas», dijeron los investigadores Akshay Gaikwad, Shikha Sangwan y Aaron Beardslee en un informe compartido con The Hacker News.

En un nivel alto, el script de PowerShell es responsable de recuperar una carga útil de la siguiente etapa alojada en Blogger («htlwub00klocate.blogspot[.]com»), lo que permite a los atacantes eludir las defensas basadas en la reputación al abusar de la infraestructura confiable de Google como escenario y mezclarse con la actividad web legítima.

Ciberseguridad

La carga útil de PowerShell descargada actúa como un conducto para cargar una página web benigna como Google, creando la impresión de que se abre un documento PDF, mientras que la secuencia de infección avanza silenciosamente en segundo plano, lo que finalmente conduce a la implementación de PureLogs Stealer, un ladrón de información basado en .NET conocido por recopilar una amplia gama de datos confidenciales de hosts comprometidos.

El cargador de PowerShell también intenta garantizar la ejecución sin restricciones de los siguientes comandos de PowerShell, finalizar procesos seleccionados como «wscript.exe» para minimizar el rastro forense, eliminar «transcript.pdf.js» para eliminar evidencia de ejecución y descifrar una carga útil incrustada.

«Después del descifrado XOR exitoso, el cargador pasa a uno de los componentes más evasivos del marco VEIL#DROP: generación dinámica de etapas combinada con mutación en tiempo de ejecución», explicó Securonix. «En lugar de utilizar indicadores estáticos como URL codificadas o patrones de ejecución predecibles, el malware construye dinámicamente la ubicación de la carga útil de la siguiente etapa durante la ejecución».

Esto implica crear un blogspot único.[.]com para cada ejecución insertando un número aleatorio de barras diagonales («https://thehackernews.com/») en la cadena de URL para evitar firmas de URL estáticas, bloqueos basados ​​en indicadores y mecanismos de filtrado basados ​​en URL.

Además, el script decodificado introduce mutación y polimorfismo en tiempo de ejecución al reemplazar los valores de marcador de posición dentro del script con cadenas y valores generados aleatoriamente durante la ejecución. Esta variabilidad está diseñada para anular las firmas de scripts y los hashes de archivos, impidiendo así una detección confiable.

El script reconstruido finalmente se ejecuta completamente en la memoria sin dejar ningún artefacto en el disco. Este componente funciona como un cargador responsable de decodificar y ejecutar el componente principal del malware, que no es más que un ensamblado .NET que se inicia mediante una técnica conocida como carga de código reflectante.

En caso de que los controles de seguridad y otras restricciones ambientales le impidan ejecutar los ensamblados .NET recuperados directamente desde la memoria, el cargador incorpora un método de ejecución alternativo que se basa en archivos binarios firmados por Microsoft, como «regsvcs.exe», «installutil.exe», «msbuild.exe» y «aspnet_compiler.exe», para lograr los mismos objetivos sin llamar la atención.

Ciberseguridad

Debido a que estos binarios son confiables, están firmados por Microsoft y ya están presentes en el sistema, el enfoque de vida de la tierra (LotL) permite a los atacantes hacer que su actividad parezca legítima y pase desapercibida.

«Uno de los aspectos más notables del cargador es que no depende de ningún LOLBin«, señalaron los investigadores. «En cambio, la ejecución sigue un modelo en cascada, probando cada método hasta que uno tiene éxito».

El impacto de una infección de ladrón generalmente va más allá del punto final inicialmente comprometido, ya que los datos recopilados pueden actuar como un trampolín para profundizar en el entorno de destino, establecer persistencia, realizar movimientos laterales e incluso violar su infraestructura de nube.

«La combinación de sitios web comprometidos, enmascaramiento de múltiples extensiones, servicios de nube confiables, cargas útiles ofuscadas por XOR, carga reflexiva de .NET, ejecución sin archivos y abuso de LOLBIN demuestra un esfuerzo deliberado para evadir las soluciones antivirus tradicionales, reducir los artefactos forenses y mantener el sigilo operativo durante todo el ciclo de vida de la infección», afirmó Securonix.

El nuevo cargador OXLOADER utiliza anuncios maliciosos de Google para ofrecer CastleStealer – CYBERDEFENSA.MX

Investigadores de ciberseguridad han revelado detalles de una nueva campaña que ofrece CastleStealer mediante un cargador de malware no reportado previamente denominado OXLOADER.

Según Elastic Security Labs, la campaña aprovecha los anuncios maliciosos de Google como punto de partida para distribuir el malware. La evidencia indica que el actor de la amenaza probablemente habla ruso y tiene motivaciones financieras, debido a la presencia de exclusiones explícitas para evitar infectar máquinas ubicadas en la región de la Comunidad de Estados Independientes (CEI). La campaña lleva el nombre en código REF8372.

«El cargador utiliza varias capas de ofuscación (aplanamiento de flujo de control, predicados opacos, aritmética booleana mixta), códigos auxiliares de descifrado que se modifican automáticamente y abusa de la sección .reloc de Windows para preparar el código shell», afirman los investigadores Daniel Stepanic y Jia Yu Chan. dicho en una avería técnica.

El ataque comienza cuando usuarios desprevenidos ingresan consultas como «versión lts de node.js» en motores de búsqueda como Google, redireccionándolos a un sitio web falso («node-js[.]prentiva99[.]info») surgió a través de anuncios falsos publicados bajo el nombre verificado «ВОЛОДИМИР ТЕРЕЩЕНКО» que supuestamente tiene su sede en Ucrania.

Ciberseguridad

Actualmente se desconoce si la cuenta del anunciante está vinculada al actor de la amenaza real, o si es una cuenta frontal o una identidad comprada. La cuenta del anunciante, junto con sus campañas publicitarias, se eliminó de Google el 14 de mayo de 2026.

Los usuarios que terminan interactuando con el sitio reciben un script por lotes alojado en Storj, una plataforma descentralizada de almacenamiento en la nube de código abierto. El abuso de Storj ilustra una vez más cómo los actores de amenazas continúan aprovechando servicios legítimos para evadir los filtros de reputación basados ​​en dominios.

La ejecución del script por lotes muestra una interfaz de usuario (UI) del asistente de instalación falsa, mientras se descarga sigilosamente una carga útil de la siguiente etapa, una Ejecutable alojado en Storj denominado OXLOADER a través de un comando de PowerShell y ejecutándolo con -Verb RunAs para activar un mensaje de Control de cuentas de usuario (UAC) de Windows.

Luego, el ataque emplea la carga lateral de DLL para lanzar una DLL maliciosa, que luego procede a descifrar y ejecutar la carga útil de CastleStealer. OXLOADER también utiliza técnicas como el aplanamiento del flujo de control (CFF) y la aritmética booleana mixta (MBA) para evadir la detección estática, al mismo tiempo que toma medidas para garantizar que no se ejecute en entornos aislados.

Ciberseguridad

CastleStealer es un ladrón de información .NET que se distribuyó recientemente junto con CastleLoader a través de un señuelo estilo ClickFix disfrazado de herramienta gratuita de edición de imágenes como parte de una campaña con nombre en código BackgroundFix. CastleLoader se atribuye a un grupo de actividad de amenazas conocido como GrayBravo.

«OXLOADER se encuentra en una fase operativa temprana, pero la ingeniería detrás de él sugiere que vale la pena observar esta familia», dijo Elastic. «La ofuscación del código, las medidas anti-VM, el código de apariencia benigna utilizado para enmascarar sus archivos binarios y las técnicas de puesta en escena únicas reflejan decisiones de ingeniería deliberadas para evadir el análisis».

«Esa inversión está dando sus frutos, lo que da como resultado bajas tasas de detección en motores estáticos y ciclos de detonación, lo que le da a OXLOADER una ventana para operar antes de ser perseguido».

Se abusa de Google DoubleClick en una nueva campaña de malspam para ofrecer DesckVB RAT – CYBERDEFENSA.MX

Los investigadores de ciberseguridad han detectado una nueva campaña de malspam que utiliza el dominio DoubleClick de Google como una forma de evadir la detección y, en última instancia, entregar un troyano de acceso remoto (RAT) llamado DesckVB RAT.

«Antes de que la víctima llegue a la infraestructura controlada por el atacante, el señuelo pasa por DoubleClick, un dominio legítimo propiedad de Google que es menos probable que muchas herramientas de seguridad traten como sospechoso», afirman los investigadores de Huntress, Anna Pham y Adam Mooney. dicho en un informe compartido con The Hacker News.

«A partir de ahí, la víctima pasa a un kit de malspam que se personaliza sobre la marcha utilizando la dirección de correo electrónico de la víctima, incorporando dinámicamente la marca de la empresa y los detalles de la ubicación para que la página parezca convincente sin necesidad de que los operadores creen un señuelo para cada objetivo».

Lo que hace que este ataque sea digno de mención es que elimina la necesidad de tener un kit personalizado para cada organización objetivo, lo que hace que estas operaciones sean más escalables y rentables. El objetivo final de la campaña es eliminar DesckVB RAT, un troyano basado en .NET que ha estado activo desde febrero de 2026.

Ciberseguridad

El ataque comienza cuando un usuario desprevenido abre un archivo HTML adjunto a un correo electrónico de phishing. El archivo activa una redirección de meta-actualización del navegador a una URL de seguimiento de clics de Google DoubleClick Campaign Manager, desde donde se dirige al usuario a otro redirector, que decodifica la dirección de correo electrónico codificada en Base64 y lleva a la víctima a una página de destino que contiene un botón «Descargar PDF».

Al hacer clic en el botón, el servidor responde con un archivo ZIP que inicia el resto de la cadena de infección. Esto se logra mediante un cargador de JavaScript, cuya principal responsabilidad es recuperar y ejecutar un .NET RAT mientras pasa desapercibido. El script extrae y ejecuta un script de PowerShell, que luego recupera un cargador .NET de un servidor externo.

El cargador actúa como un dispositivo que verifica que no está siendo analizado, neutraliza los controles de seguridad de la máquina, configura la persistencia y, finalmente, descarga y ejecuta la carga útil RAT mediante el uso de una técnica llamada proceso hueco que implica inyectar el malware en procesos firmados por Microsoft.

Una vez iniciado, el troyano se comunica con un servidor de comando y control (C2) a través de sockets TCP sin formato, realiza reconocimiento del sistema y configura exclusiones de Microsoft Defender. El troyano también parchea la interfaz de escaneo antimalware (AARMI) y seguimiento de eventos para Windows (ETW) en el nivel API nativo desde el principio en un esfuerzo por cegar la telemetría de Windows antes de que se establezca la persistencia en el host configurando las entradas del Registro Run y ​​RunOnce, además de colocar un cargador responsable de iniciar el RAT en la carpeta de Inicio del usuario.

Ciberseguridad

El malware viene con capacidades para extraer datos, ejecutar comandos y desplegar cargas útiles adicionales, otorgando a los atacantes control total sobre las máquinas infectadas, al mismo tiempo que toma medidas para pasar desapercibido al finalizar y reiniciar la máquina si detecta una herramienta de análisis o determina que se está ejecutando en un entorno aislado.

«Este es un fuerte recordatorio de por qué es importante la defensa en profundidad», dijo Huntress. «Configurar un objeto de política de grupo (GPO) en Active Directory para forzar la apertura predeterminada de archivos de script como .vbs, .hta y .js en el Bloc de notas puede detener a un actor de amenazas en la primera etapa, evitando que se eliminen cargas adicionales».

«En el frente de la seguridad del correo electrónico, las organizaciones deberían considerar implementar registros DMARC, DKIM y SPF para reducir la probabilidad de que correos electrónicos falsificados o maliciosos lleguen a los usuarios finales. Más allá de eso, una solución de puerta de enlace de correo electrónico capaz de proteger archivos adjuntos y enlaces antes de la entrega agrega otra capa significativa de protección».

Paquetes PHP de Laravel-Lang comprometidos para ofrecer un ladrón de credenciales multiplataforma – CYBERDEFENSA.MX

Los investigadores de ciberseguridad han señalado una nueva campaña de ataque a la cadena de suministro de software que se ha dirigido a múltiples paquetes PHP pertenecientes a Laravel-Lang para ofrecer un marco integral de robo de credenciales.

Los paquetes afectados incluyen:

  • laravel-lang/lang
  • laravel-lang/http-status
  • laravel-lang/atributos
  • laravel-lang/acciones

«El momento y el patrón de las etiquetas recientemente publicadas apuntan a un compromiso más amplio del proceso de lanzamiento de la organización Laravel Lang, en lugar de una única versión de paquete malicioso», Socket dicho. «Las etiquetas se publicaron en rápida sucesión el 22 y 23 de mayo de 2026, y muchas versiones aparecieron con sólo unos segundos de diferencia».

Se han identificado más de 700 versiones asociadas con estos paquetes, lo que indica etiquetado masivo o republicación automatizada. Se sospecha que el atacante pudo haber logrado obtener acceso a credenciales a nivel de organización, automatización de repositorios o infraestructura de lanzamiento.

La principal funcionalidad maliciosa se encuentra en un archivo llamado «src/helpers.php» que está incrustado en las etiquetas de versión. Está diseñado principalmente para tomar huellas digitales del host infectado y contactar con un servidor externo («flipboxstudio[.]info») para recuperar una carga útil multiplataforma basada en PHP que se ejecuta en Windows, Linux y macOS.

Según Aikido Security, el dropper ofrece un iniciador de Visual Basic Script en Windows y lo ejecuta a través de cscript. En Linux y macOS, ejecuta la carga útil del ladrón mediante exec().

Ciberseguridad

«Porque este archivo [‘src/helpers.php’] está registrado en compositor.json bajo autoload.files, la puerta trasera se ejecuta automáticamente en cada solicitud PHP manejada por la aplicación comprometida», explicó Socket.

«El script genera un marcador único por host (un hash MD5 que combina la ruta del directorio, la arquitectura del sistema y el inodo) para garantizar que la carga útil solo se active una vez por máquina. Esto evita ejecuciones redundantes y ayuda a que el malware permanezca sin ser detectado después de la ejecución inicial».

El ladrón está equipado para recopilar una amplia gama de datos de sistemas comprometidos y filtrarlos al mismo servidor. Esto incluye –

  • Roles de IAM y documentos de identidad de instancias mediante la consulta de puntos finales de metadatos en la nube
  • Credenciales predeterminadas de la aplicación Google Cloud
  • Tokens de acceso de Microsoft Azure y perfiles de entidad de servicio
  • Tokens de cuenta de servicio de Kubernetes y configuraciones de registro de Helm
  • Tokens de autenticación para DigitalOcean, Heroku, Vercel, Netlify, Railway y Fly.io
  • Fichas de bóveda de HashiCorp
  • Tokens y configuraciones de Jenkins, GitLab Runners, GitHub Actions, CircleCI, TravisCI y ArgoCD
  • Frases semilla y archivos asociados con carteras de criptomonedas (Electrum, Exodus, Atomic, Ledger Live, Trezor, Wasabi y Sparrow) y extensiones (MetaMask, Phantom, Trust Wallet, Ronin, Keplr, Solflare y Rabby)
  • Historial del navegador, cookies y datos de inicio de sesión de Google Chrome, Microsoft Edge, Mozilla Firefox, Brave y Opera mediante el uso de un ejecutable integrado de Windows codificado en Base64 que evita el cifrado vinculado a aplicaciones de Chromium (ABE) protecciones
  • Bóvedas locales y datos de extensiones de navegador para 1Password, Bitwarden, LastPass, KeePass, Dashlane y NordPass
  • Sesiones guardadas de PuTTY/WinSCP
  • Volcados del Administrador de credenciales de Windows
  • Sesiones guardadas de WinSCP
  • Archivos RDP
  • Tokens de sesión asociados con aplicaciones como Discord, Slack y Telegram
  • Datos de Microsoft Outlook, Thunderbird y clientes FTP populares (FileZilla, WinSCP y CoreFTP)
  • Archivos de configuración y credenciales que contienen tokens de autenticación de Docker, claves privadas SSH, credenciales de Git, archivos de historial de shell, archivos de historial de bases de datos, configuraciones de clúster de Kubernetes, archivos .env, wp-config.php y docker-compose.yml.
  • Variables de entorno cargadas en el proceso PHP
  • Credenciales de control de fuente de archivos .gitconfig, .git-credentials y .netrc globales y locales
  • Configuración de VPN y archivos de inicio de sesión guardados para OpenVPN, WireGuard, NetworkManager y VPN comerciales como NordVPN, ExpressVPN, CyberGhost y Mullvad

«La carga útil recuperada es un ladrón de credenciales PHP de aproximadamente 5900 líneas, organizado en quince módulos recopiladores especializados», dijo el investigador de Aikido Ilyas Makari. dicho. «Después de recopilar todo lo que puede encontrar, cifra los resultados con AES-256 y los envía a flipboxstudio[.]información/exfil. Luego se borra del disco para limitar la evidencia forense».

¿Puede finalmente la plataforma de seguridad ofrecer resultados para el mercado medio? – CYBERDEFENSA.MX

Las organizaciones medianas se esfuerzan constantemente por alcanzar niveles de seguridad a la par de sus pares empresariales. Con una mayor conciencia sobre los ataques a la cadena de suministro, sus clientes y socios comerciales están definiendo el nivel de seguridad que debe cumplir.

¿Qué pasaría si usted pudiera ser el facilitador para que su organización siga siendo competitiva y ayude a ganar negocios demostrando fácilmente que cumple con estos estrictos niveles de seguridad?

El desafío, por supuesto, es cómo hacerlo con un presupuesto pequeño y un equipo de seguridad y TI ágil.

La plataforma de seguridad se ha considerado durante mucho tiempo como el mecanismo para reducir la complejidad mediante la consolidación de herramientas de seguridad. Sin embargo, nunca ha cumplido realmente su promesa. ¿O lo tiene?

Un próximo seminario web explora si el modelo de plataforma de seguridad finalmente puede cumplir su visión original: simplificar las operaciones, reducir costos y fortalecer la postura de seguridad para las organizaciones del mercado medio.

Únase a Bitdefender para aprender cómo Zona de gravedad de Bitdefender está haciendo realidad el sueño de una seguridad asequible y simplificada para los equipos de seguridad y TI eficientes.

Durante esta sesión aprenderás:

  • Por qué una plataforma de seguridad es perfecta para organizaciones medianas
  • Cómo demostrar un riesgo reducido y una mayor postura de seguridad a sus líderes, socios comerciales y clientes
  • Cómo reducir los problemas de seguridad y liberar a su eficiente equipo de TI y seguridad para centrarse en proyectos estratégicos

Para los directores de TI, CISO y líderes de seguridad que operan con limitaciones de recursos, la capacidad de consolidar herramientas sin sacrificar la cobertura puede ser una ventaja competitiva, no solo una mejora técnica.

Si su organización está bajo presión para demostrar resiliencia, cumplir con las expectativas de los socios y mejorar los resultados de seguridad sin aumentar la complejidad, esta sesión le brindará conocimientos prácticos y un camino claro a seguir.

Regístrate ahora para descubrir cómo Bitdefender GravityZone puede ayudarle a lograr seguridad en toda su organización, sin la carga a nivel empresarial.

¿Encontró interesante este artículo? Este artículo es una contribución de uno de nuestros valiosos socios. Síguenos en noticias de google, Gorjeo y LinkedIn para leer más contenido exclusivo que publicamos.