Grupo de espionaje ruso utiliza el novedoso exploit Zimbra para robar datos confidenciales de países occidentales

Un grupo de amenazas patrocinado por el estado ruso ha estado robando datos confidenciales de gobiernos y organizaciones comerciales desde julio de 2025 a través de un novedoso exploit en un popular software empresarial basado en Linux, advirtieron en un comunicado las autoridades estadounidenses y los funcionarios cibernéticos de más de una docena de otros países. asesoramiento conjunto sobre ciberseguridad Jueves.

La campaña de espionaje más reciente de Laundry Bear implica la explotación de una vulnerabilidad de día cero en Zimbra Collaboration Suite que no fue parcheada hasta noviembre de 2025, cinco meses después de que los ataques estuvieran en marcha, dijeron los funcionarios.

El exploit solo requiere una vista (sin clics) y permite a los atacantes robar el correo electrónico de los 90 días anteriores, la contraseña de la cuenta, el historial de búsqueda, el directorio de correo electrónico de la organización víctima, tokens de autenticación de dos factores y otras contraseñas recién creadas.

«La naturaleza encubierta y persistente de esta actividad, junto con la ausencia de cualquier extorsión financiera conocida, indica casi con certeza la participación de este grupo en actividades de espionaje con el respaldo del gobierno ruso», escribieron los funcionarios en el aviso.

“Además, los ataques extensivos a Ucrania, antes de su uso contra Estados Unidos y otros aliados de la OTAN, perfilan una tendencia creciente dentro de los grupos de ciberamenazas rusos a apuntar primero a los usuarios ucranianos, como objetivo prioritario y como banco de pruebas para técnicas cibernéticas maliciosas antes de un despliegue global más amplio”.

El grupo de espionaje patrocinado por el estado, también conocido como Void Blizzard, ha comprometido a gobiernos y organizaciones en los sectores de defensa, educación, energía, aplicación de la ley, medios de comunicación, finanzas, transporte y tecnología.

La campaña de un año de duración de Laundry Bear que implica la explotación de CVE-2025-66376 muestra más capacidades técnicas, incluida una carga útil de JavaScript personalizada que entrega a víctimas específicas a través de correos electrónicos de phishing. El grupo de amenazas probablemente también podría adaptar la novedosa capacidad de extracción y agregación de datos, denominada “colmena”, para explotar otras vulnerabilidades, advirtieron los funcionarios.

La calificación de gravedad media del defecto, 6,1, subraya el desafío que enfrentan regularmente los defensores al priorizar los programas de parches basándose únicamente en la medida de la gravedad.

El grupo respaldado por el estado ruso, que ha estado activo desde al menos 2024, todavía está explotando activamente las instancias de Zimbra Collaboration Suite que aún no están parcheadas, dijeron los funcionarios.

Las autoridades compartieron el jueves indicadores de compromiso y medidas de mitigación e instaron a las organizaciones a actualizar su software vulnerable.

«La victimología dirigida de esta campaña y las capacidades de explotación limitadas probablemente indican que este grupo identifica y ataca manualmente a las organizaciones víctimas» al identificar organizaciones con infraestructura de cara al público, escribieron los funcionarios en el aviso.

Una vez que se identifica un objetivo, Laundry Bear probablemente también recopile direcciones de correo electrónico para que los usuarios apunten con el exploit a través de correos electrónicos de phishing. Los funcionarios no identificaron víctimas específicas ni describieron el volumen de organizaciones ya comprometidas.

El aviso conjunto de ciberseguridad fue emitido por Estados Unidos, Australia, Canadá, Nueva Zelanda, Reino Unido, República Checa, Dinamarca, Estonia, Finlandia, Francia, Italia, Moldavia, Países Bajos, Polonia, España y Suecia.

Matt Kapko

Escrito por Matt Kapko

Matt Kapko es reportero de CyberScoop. Su ámbito incluye delitos cibernéticos, ransomware, defectos de software y (mala) gestión de vulnerabilidades. El californiano de toda la vida comenzó su carrera periodística en 2001 con paradas anteriores en Cybersecurity Dive, CIO, SDxCentral y RCR Wireless News. Matt tiene una licenciatura en periodismo e historia de la Universidad Estatal de Humboldt.

13 países emiten advertencia sobre ataques cibernéticos rusos

Los piratas informáticos patrocinados por el estado ruso están irrumpiendo en infraestructuras críticas en todo el mundo explotando dispositivos de red vulnerables y mal configurados, dijeron autoridades de Estados Unidos y otros 12 países en un asesoramiento conjunto sobre ciberseguridad Lunes.

Una vez más, los funcionarios instaron a los defensores a tomar más medidas preventivas para frustrar los ataques del Centro 16 del Servicio Federal de Seguridad de Rusia, que ha estado atacando activamente infraestructura crítica durante más de una década. Los piratas informáticos también son rastreados como Berserk Bear, Energetic Bear, Crouching Yeti, Dragonfly, Ghost Blizzard y Static Tundra.

«Este es un problema constante que ha impactado a varias redes estadounidenses y extranjeras en múltiples sectores, incluida la base industrial de defensa, las comunicaciones, la energía, los servicios financieros, las instalaciones gubernamentales y los sectores de atención médica», dijo la Agencia de Seguridad Nacional en un comunicado. declaración.

Los atacantes patrocinados por el estado escanean Internet en busca de enrutadores vulnerables utilizando contraseñas predeterminadas o débiles, y también han explotado vulnerabilidades en dispositivos Cisco, la función Smart Install de Cisco y portales web para apoderarse de los dispositivos de red.

Dos de las vulnerabilidades de Cisco explotadas por los piratas informáticos rusos FSB Center 16 son bastante antiguas, incluida CVE-2008-4128 y CVE-2018-0171.

Los funcionarios compartieron detalles técnicos de las actividades del grupo de amenazas y aconsejaron a los defensores de la red que deshabilitaran Cisco Smart Install en todos los dispositivos, usaran modos más seguros de autenticación y contraseñas, monitorearan credenciales inusuales e inicios de sesión usando cuentas locales.

El aviso conjunto llega casi un año después de la El FBI emitió una alerta similar aproximadamente el mismo grupo dirigido a dispositivos de red al final de su vida útil que ejecutan Cisco Smart Install.

El lunes, la Unión Europea culpó al Centro 16 del FSB de Rusia por un ataque de diciembre de 2025 a la red energética de Polonia. El Reino Unido, también el lunes, sancionó a 24 personas y entidades presuntamente involucrado en diversos ataques atribuidos a los servicios de inteligencia rusos.

«Desde dirigir a delincuentes hasta atacar a empresas y atacar la red energética de Polonia en pleno invierno, el Estado ruso se está hundiendo a nuevos mínimos en sus intentos de socavar la seguridad europea», dijo en un comunicado Yvette Cooper, responsable de seguridad exterior del Reino Unido.

Otros países detrás del aviso conjunto de ciberseguridad incluyen: Canadá, Australia, Nueva Zelanda, República Checa, Dinamarca, Estonia, Finlandia, Francia, Italia, Polonia y Suecia.

Matt Kapko

Escrito por Matt Kapko

Matt Kapko es reportero de CyberScoop. Su ámbito incluye delitos cibernéticos, ransomware, defectos de software y (mala) gestión de vulnerabilidades. El californiano de toda la vida comenzó su carrera periodística en 2001 con paradas anteriores en Cybersecurity Dive, CIO, SDxCentral y RCR Wireless News. Matt tiene una licenciatura en periodismo e historia de la Universidad Estatal de Humboldt.

La ofensiva de Interpol contra el cibercrimen produce 5.800 arrestos en 97 países

Las autoridades arrestaron a más de 5.800 presuntos ciberdelincuentes y confiscaron 293 millones de dólares en una operación global dirigida a estafas de ingeniería social y lavado de dinero en 97 países, dijo Interpol el jueves.

La campaña antifraude, denominada Operación Primera Luz, identificó más de 142.000 víctimasincluidas personas, empresas y gobiernos, dijeron los funcionarios.

«Las estafas de ingeniería social siguen representando una amenaza significativa para nuestra sociedad. Los sindicatos criminales explotan la psicología humana para manipular sus objetivos, y ninguna nación puede mantenerse segura a menos que todos los países estén equipados y comprometidos a luchar conjuntamente», dijo en un comunicado Tomonobu Kaya, director del Centro Anticorrupción y Delitos Financieros de Interpol.

La policía identificó a más de 15.500 sospechosos de delitos cibernéticos durante la operación, que duró más de tres meses y finalizó a finales de abril, según Interpol. Los funcionarios también analizaron más de 152.800 casos de delitos cibernéticos, incluidos ataques de correo electrónico empresarial, sextorsión, estafas románticas, suplantación de identidad y esquemas de inversión.

Interpol dijo que se resolvieron casi 24.000 casos de delitos cibernéticos y que los investigadores bloquearon más de 31.000 cuentas bancarias vinculadas a actividades maliciosas durante la ofensiva.

Las autoridades involucradas en la operación coordinada globalmente confiscaron un gran volumen de dispositivos y otros equipos utilizados para supuestamente facilitar el delito cibernético.

En Eswatini, la policía confiscó una réplica de una comisaría brasileña, incluidos uniformes, carteles y equipos falsos que los ciberdelincuentes supuestamente utilizaban para engañar a sus objetivos haciéndoles creer que eran víctimas de un delito, engañándolos para que transfirieran fondos.

Mientras descubrían una operación de lavado de dinero por estafa romántica en Tailandia, los investigadores identificaron a un sospechoso de 20 años que supuestamente procesó más de 122,5 millones de dólares en 10 meses, según Interpol. Los funcionarios de Palau identificaron y deportaron a 22 personas presuntamente involucradas en un par de centros de estafa que operaban desde hoteles.

«Interpol se dedica a apoyar a los países miembros en la construcción de una estrategia integral y coordinada para abordar los delitos financieros cibernéticos, las redes delictivas organizadas y el lavado de dinero que los alimenta», dijo Kaya.

Matt Kapko

Escrito por Matt Kapko

Matt Kapko es reportero de CyberScoop. Su ámbito incluye delitos cibernéticos, ransomware, defectos de software y (mala) gestión de vulnerabilidades. El californiano de toda la vida comenzó su carrera periodística en 2001 con paradas anteriores en Cybersecurity Dive, CIO, SDxCentral y RCR Wireless News. Matt tiene una licenciatura en periodismo e historia de la Universidad Estatal de Humboldt.

Google fija el 30 de septiembre como fecha límite para la verificación de desarrolladores de Android en cuatro países – CYBERDEFENSA.MX

Google ha fijado el 30 de septiembre de 2026 como el día en que comenzará a aplicar Verificación de desarrollador de Android en los primeros cuatro países, y las tiendas de aplicaciones de los principales fabricantes de dispositivos están presentes desde el principio.

En esa fecha, los teléfonos Android certificados en Brasil, Indonesia, Singapur y Tailandia bloquearán las instalaciones normales de aplicaciones cuyos desarrolladores no hayan registrado una identidad con Google, ya sea que la aplicación provenga de Google Play o de las tiendas administradas por Samsung, Xiaomi, OPPO, vivo, Honor y Transsion.

Los dispositivos certificados son los que se envían con los servicios de Google y Play Protect, que, según el recuento de F-Droid, representa más del 95 por ciento de los dispositivos Android fuera de China.

La mayoría de los usuarios no se darán cuenta, que es el punto. Las aplicaciones de desarrolladores verificados siguen instalándose como antes. La fricción recae en aplicaciones de desarrolladores que Google no ha verificado, y es más difícil en los canales independientes y de código abierto, basados ​​en que no necesitan el permiso de Google para enviar.

Ciberseguridad

Los desarrolladores que distribuyen a través de esas tiendas deben verificar y registrarse antes de la fecha límite. Google dice que las aplicaciones que no lo hagan no estarán disponibles para una nueva instalación en dispositivos certificados en los cuatro países.

Lo que cambia el 30 de septiembre

La verificación se ejecuta en el dispositivo. Google está impulsando una nueva servicio del sistemael Verificador de desarrolladores de Android, para teléfonos con Android 8 y versiones posteriores a partir de junio de 2026, y confirma que una aplicación está registrada para un desarrollador verificado antes de que se instale.

Después del 30 de septiembre, en los cuatro mercados de lanzamiento, una aplicación no registrada no se instalará mediante la ruta normal. Todavía se puede instalar a través de Android Debug Bridge (ADB) o mediante el flujo avanzado, la ruta deliberadamente de alta fricción que Google construyó a principios de este año. Esa ruta hace que el usuario active el modo de desarrollador, reinicie, espere 24 horas y se vuelva a autenticar antes de descargar una aplicación no verificada, y se globaliza en agosto.

El registro se abrió para todos los desarrolladores en marzo y Google dice que ya cubre casi todas las instalaciones en Google Play y una gran mayoría de las que se realizan fuera de él.

Para registrarse, un desarrollador proporciona a Google un nombre legal, una dirección y datos de contacto, es posible que deba cargar una identificación gubernamental y demuestra la propiedad de cada aplicación enviando un APK firmado con su clave privada.

Google también está agregando API para registro masivo y verificación de nombres de paquetes, con delegación de OAuth para que una tienda de terceros pueda ejecutar partes del proceso para los desarrolladores. Las dos interfaces, una API de estado de ID de desarrollador de Android y una API de consola de desarrollador de Android, llegarán en julio.

Un carril separado para cuentas gratuitas de distribución limitada ingresa al acceso anticipado en julio y se lanza a nivel mundial en agosto; permite a estudiantes y aficionados compartir aplicaciones con hasta 20 dispositivos, sin identificación gubernamental ni tarifa. La cuenta de desarrollador completa estándar conlleva una tarifa única de $25.

Por qué el campo del código abierto está luchando contra ello

El caso de Google es el malware. Dice que las fuentes descargadas contienen mucha más cantidad que Google Play, y que las estafas funcionan cada vez más convenciendo a la víctima para que instale un APK malicioso en el acto.

Un control de identidad y una espera de 24 horas están destinados a romper con eso. Google dice que eligió los cuatro países de lanzamiento porque se ven muy afectados por estafas de aplicaciones, a menudo por parte de infractores reincidentes.

Ciberseguridad

El rechazo ha sido fuerte desde que se anunció el programa en agosto de 2025. F-Droid, el repositorio de aplicaciones de software libre, dice que el requisito pondría fin a su proyectoporque crea y firma aplicaciones de muchos colaboradores seudónimos que no le darán a Google una identidad legal.

A Mantener Android abierto Una campaña respaldada por más de 70 organizaciones en 23 países ha pedido a Google que elimine las comprobaciones de identificación de las aplicaciones enviadas fuera de Play. Las concesiones de Google, el flujo avanzado y las cuentas de 20 dispositivos responden a la queja de que se estaba eliminando la descarga lateral. No tocan el problema más profundo: una sola empresa se sentaría en el camino de instalación de casi todos los dispositivos Android fuera de China y decidiría quién obtiene el camino fluido.

Quedan abiertas tres preguntas antes del lanzamiento global en 2027: si Google detalla un proceso de apelación para los desarrolladores que marca por error, qué mantiene en el registro de identidad y durante cuánto tiempo, y si ofrece alguna ruta para repositorios como F-Droid que no pueden cumplir con el control de propiedad por aplicación sin cambiar su funcionamiento.

MuddyWater utiliza DLL de carga lateral en una campaña de espionaje dirigida a 9 países – CYBERDEFENSA.MX

El grupo de hackers iraní conocido como FangosoAgua se ha vinculado a una nueva campaña que afectará al menos a nueve organizaciones en nueve países de cuatro continentes en el primer trimestre de 2026.

La actividad se centró en la fabricación industrial y electrónica, la educación y los organismos del sector público, los servicios financieros y los servicios profesionales, según el equipo Threat Hunter de Symantec y Carbon Black. Entre las víctimas se encuentra un importante fabricante de productos electrónicos de Corea del Sur, cuyos atacantes pasaron una semana dentro de su red en febrero de 2026.

También fueron señalados como parte del extenso esfuerzo de espionaje un aeropuerto internacional en el Medio Oriente, fabricantes industriales del sudeste asiático y un proveedor de servicios financieros latinoamericano.

«Los atacantes se basaron en gran medida en la carga lateral de DLL utilizando archivos binarios Fortemedia (fmapp.exe) y SentinelOne (sentinelmemoryscanner.exe) firmados legítimamente para ejecutar archivos DLL maliciosos mientras se hacían pasar por software benigno», dijeron los equipos de ciberseguridad de Broadcom. dicho.

El uso de «fmapp.exe» para descargar «fmapp.dll» fue documentado previamente por Group-IB en relación con otra campaña de MuddyWater con nombre en código Operación Olalampo. De acuerdo a Cazadorala DLL contiene código para conectarse a una dirección IP controlada por el atacante («157.20.182[.]49»).

Ciberseguridad

Por otro lado, el abuso de «sentinelmemoryscanner.exe», un binario asociado con un producto de seguridad, se considera una elección deliberada, ya que puede eludir la detección basada en firmas. Está diseñado para descargar una DLL maliciosa llamada «sentinelagentcore.dll».

Ambas DLL incorporan una herramienta de código abierto llamada CromoElevador para desviar contraseñas, cookies y datos de tarjetas de pago de navegadores basados ​​en Chromium, evitando de manera efectiva las protecciones de cifrado vinculado a aplicaciones (ABE).

Un aspecto destacable de los ataques es el uso de scripts Node.js para ejecutar código PowerShell responsable de llevar a cabo operaciones de descubrimiento y recopilación de información. En al menos un caso, se descubrió que los atacantes almacenaban los datos robados en sendit.[.]sh, un servicio público de transferencia de archivos.

«Se utilizó una cadena de implantes basada en node.exe para eliminar scripts de PowerShell que realizaban reconocimiento, captura de pantalla, robo de colmena SAM, escalada de privilegios y tunelización de proxy inverso SOCKS5», dijeron Symantec y Carbon Black.

También se entregan los dos pares de carga lateral de DLL antes mencionados para proporcionar a los atacantes un túnel encubierto para retransmitir el tráfico y lanzar CromoElevador. Los ataques también se caracterizan por esfuerzos por deshacerse de credenciales que les permitirían moverse lateralmente a través de las redes.

En la intrusión dirigida al fabricante de productos electrónicos de Corea del Sur, se cree que MuddyWater llevó a cabo repetidamente reconocimientos basados ​​en PowerShell, así como también volvió a ejecutar los dos archivos binarios para garantizar que conserva el acceso al host comprometido. Se desconoce el vector de acceso inicial utilizado para violar la organización.

«La cadencia es nuevamente consistente con la actividad impulsada por el implante en lugar de la presencia continua del operador», dijeron los investigadores. «La historia de su campaña muestra un claro movimiento hacia operaciones más silenciosas y disciplinadas. Ninguna de estas técnicas es novedosa individualmente, pero en combinación proporcionan más evidencia de un avance significativo en la higiene operativa del Seedworm que conocíamos hace dos o tres años».

Esta novedad se produce cuando el Consejo Europeo impuesto sanciones contra la empresa iraní Emennet Pasargad por piratear un servicio de SMS sueco, acceder al contenido de una base de datos de suscriptores franceses y ponerlo a la venta, y por difundir desinformación a través de vallas publicitarias comprometidas durante los Juegos Olímpicos de París 2024.

La compañía, según el Departamento de Estado de EE. UU., se llama Shahid Shushtari y está afiliada al Comando Ciberelectrónico del Cuerpo de la Guardia Revolucionaria Islámica de Irán (IRGC-CEC). Se rastrea bajo los apodos Cobalt Obelisk, Cotton Sandstorm, Haywire Kitten (anteriormente ChaoticOrchestra), Marnanbridge y UNC5866.

«Los miembros de Shahid Shushtari han causado daños financieros significativos y perturbaciones a empresas y agencias gubernamentales estadounidenses a través de operaciones coordinadas de información cibernética y habilitada por cibernética», señaló el Departamento de Estado en diciembre de 2025. «Estas campañas se han dirigido a múltiples sectores críticos de infraestructura, incluidos los de noticias, transporte marítimo, viajes, energía, finanzas y telecomunicaciones en Estados Unidos, Europa y Medio Oriente».

Ciberseguridad

Los piratas informáticos respaldados por Irán también han estado vinculados a una campaña de exfiltración dirigida a organizaciones en EE. UU., Israel, Arabia Saudita y Turquía entre finales de marzo y principios de abril de 2026, y al menos dos víctimas estadounidenses también fueron objeto de operaciones destructivas, como la eliminación de particiones y copias de seguridad de datos.

Aunque estos incidentes fueron reivindicados por una persona pro iraní llamada Ababil de Minaba nuevo análisis de Gambit Security ha vinculado la infraestructura de la campaña al Ministerio de Inteligencia y Seguridad de Irán (MOIS).

Otros objetivos incluyen una organización israelí en el sector de los medios de comunicación, una institución de educación superior israelí, una correduría de seguros turca y varios sitios web adicionales en los sectores de restaurantes, cultura, servicios digitales y noticias.

No se ha observado ninguna actividad destructiva contra estas víctimas. En estos casos, se ha descubierto que el adversario emplea una herramienta de exfiltración y recopilación de archivos C++ personalizada cuyo nombre en código interno es FileFiend.

«El binario podría enumerar unidades locales y recursos compartidos SMB, recorrer el sistema de archivos y enviar archivos a un C2 codificado [command-and-control] servidor», dijeron los investigadores de Gambit Security Eyal Sela y Nir Varon en un informe publicado hoy.

Alternativamente, los datos de interés se comprimen en archivos RAR en un host dentro del entorno de la víctima y se cargan en el sitio web público de la organización en la raíz web, desde donde se extraen utilizando el acelerador de descarga de línea de comandos Axel y se canalizan a través de cadenas proxy.

Interpol lidera la lucha contra la ciberdelincuencia en 13 países de Oriente Medio y el Norte de África

Interpol coordinó una investigación amplia con 13 países de Medio Oriente y África del Norte para interrumpir y acabar con las operaciones de delitos cibernéticos, incluidos servicios y herramientas de phishing, malware y estafas. El esfuerzo de aplicación de la ley obtuvo 201 arrestosprovocó la incautación de 53 servidores e interrumpió múltiples servicios de ciberdelincuencia, dijo Interpol el lunes.

La Operación Ramz, que según la organización policial fue el primer esfuerzo a gran escala de su tipo en la región, también identificó a 382 sospechosos durante un período de cuatro meses que finalizó en febrero. Las contramedidas colectivas permitieron a las autoridades atribuir las diversas actividades maliciosas a casi 4.000 víctimas.

«En un mundo donde los ciberdelincuentes explotan el panorama digital sin fronteras, la Operación Rams demuestra la eficacia de la colaboración global», dijo en un comunicado Neal Jetton, director de delitos cibernéticos de Interpol.

La policía de Jordania rastreó una computadora involucrada en estafas de fraude financiero y, durante una redada, encontró a 15 personas que llevaban a cabo las estafas y que luego se determinó que eran víctimas de trata de personas. Las víctimas fueron reclutadas bajo falsas promesas de empleo en sus países de origen en Asia y les confiscaron sus pasaportes al llegar a Jordania, dijeron las autoridades.

Según Interpol, un par de cabecillas detrás de la operación, que obligaron o coaccionaron a las víctimas a participar en el plan, fueron arrestados.

Las fuerzas del orden en Argelia desmantelaron un servicio de phishing incautando un servidor y otros dispositivos vinculados a la operación. Las autoridades marroquíes también incautaron múltiples dispositivos que contenían datos bancarios y software para operaciones de phishing.

Los funcionarios de Omán remediaron un servidor que contenía información confidencial que estaba infectado con malware y comprometido por vulnerabilidades. Mientras tanto, los investigadores en Qatar identificaron y aseguraron múltiples dispositivos comprometidos que estaban siendo utilizados, sin que sus propietarios lo supieran, para difundir amenazas maliciosas.

Las autoridades involucradas en el esfuerzo de meses recopilaron casi 8.000 datos que se compartieron entre los países participantes para respaldar las investigaciones en curso.

La Operación Ramz contó con el apoyo de Argelia, Bahréin, Egipto, Irak, Jordania, Líbano, Libia, Marruecos, Omán, Palestina, Qatar, Túnez y los Emiratos Árabes Unidos. Varias empresas y organizaciones también ayudaron a Interpol a rastrear actividades cibernéticas ilegales e identificar servidores maliciosos, incluidos Group-IB, Kaspersky, Shadowserver Foundation, Team Cymru y Trend Micro.

«Interpol se dedica a trabajar con sus países miembros y socios del sector privado para derribar infraestructura maliciosa, desarticular grupos criminales y llevar a los perpetradores ante la justicia», dijo Jetton.

Matt Kapko

Escrito por Matt Kapko

Matt Kapko es reportero de CyberScoop. Su ámbito incluye delitos cibernéticos, ransomware, defectos de software y (mala) gestión de vulnerabilidades. El californiano de toda la vida comenzó su carrera periodística en 2001 con paradas anteriores en Cybersecurity Dive, CIO, SDxCentral y RCR Wireless News. Matt tiene una licenciatura en periodismo e historia de la Universidad Estatal de Humboldt.

Microsoft detalla una campaña de phishing dirigida a 35.000 usuarios en 26 países – CYBERDEFENSA.MX

Microsoft ha revelado detalles de una campaña de robo de credenciales a gran escala que ha aprovechado una combinación de señuelos con temas de código de conducta y servicios de correo electrónico legítimos para dirigir a los usuarios a dominios controlados por atacantes y robar tokens de autenticación.

La campaña de varias etapas, observada entre el 14 y el 16 de abril de 2026, se dirigió a más de 35 000 usuarios en más de 13 000 organizaciones en 26 países, con el 92 % de los objetivos ubicados en los EE. UU. La mayoría de los correos electrónicos de phishing estaban dirigidos a los sectores de atención médica y ciencias biológicas (19 %), servicios financieros (18 %), servicios profesionales (11 %) y tecnología y software (11 %).

«Los señuelos de esta campaña utilizaron plantillas HTML pulidas de estilo empresarial con diseños estructurados y declaraciones de autenticidad preventivas, lo que los hace parecer más creíbles que los típicos correos electrónicos de phishing y aumenta su plausibilidad como comunicaciones internas legítimas», dijo el equipo de investigación de seguridad de Microsoft Defender y Microsoft Threat Intelligence. dicho.

«Debido a que los mensajes contenían acusaciones y repetidas indicaciones de acción con plazos determinados, la campaña creó una sensación de urgencia y presión para actuar».

Los mensajes de correo electrónico utilizados en la campaña emplean señuelos relacionados con revisiones del código de conducta, utilizando nombres para mostrar como «COC regulatorio interno», «Comunicaciones de la fuerza laboral» e «Informe de conducta del equipo». Las líneas de asunto asociadas con estos correos electrónicos incluyen «Registro de casos interno emitido bajo la política de conducta» y «Recordatorio: el empleador abrió un registro de casos de incumplimiento».

Ciberseguridad

«En la parte superior de cada mensaje, un aviso decía que el mensaje había sido ‘emitido a través de un canal interno autorizado’ y que los enlaces y archivos adjuntos habían sido ‘revisados ​​y aprobados para acceso seguro’, reforzando la supuesta legitimidad del correo electrónico», explicó Microsoft.

Se evalúa que los correos electrónicos se envían desde un servicio de entrega de correo electrónico legítimo. Los mensajes también vienen con un archivo adjunto en PDF que supuestamente brinda información adicional sobre la revisión de conducta, incitando a las víctimas a hacer clic en un enlace dentro del documento para iniciar el flujo de recolección de credenciales.

Se ha descubierto que la cadena de ataque dirige a las víctimas a través de múltiples rondas de CAPTCHA y páginas intermedias que están diseñadas para darle al esquema una apariencia de legitimidad, al mismo tiempo que mantiene alejadas las defensas automatizadas.

En última instancia, termina con una experiencia de inicio de sesión que aprovecha las tácticas de phishing del adversario en el medio (AiTM) para recolectar credenciales y tokens de Microsoft en tiempo real, lo que permite de manera efectiva a los actores de amenazas eludir la autenticación multifactor (MFA). El destino final, según Microsoft, depende de si el flujo malicioso se activó desde un dispositivo móvil o un sistema de escritorio.

Tendencias de phishing en 2026

La divulgación se produce cuando el análisis de Microsoft del panorama de amenazas de correo electrónico entre enero y marzo de 2026 reveló que el phishing con códigos QR surgió como el vector de ataque de más rápido crecimiento, mientras que el phishing controlado por CAPTCHA evolucionó «rápidamente» en todos los tipos de carga útil. En total, el gigante tecnológico dijo que detectó alrededor de 8.300 millones de amenazas de phishing basadas en correo electrónico.

De estos, casi el 80% estaban basados ​​en enlaces, donde los archivos HTML y ZIP de gran tamaño representaban una gran parte de las cargas maliciosas distribuidas a través de correos electrónicos de phishing. El objetivo final de la gran mayoría de estos ataques era la recolección de credenciales, y la entrega de malware disminuyó a apenas un 5-6% al final del trimestre.

Microsoft también dijo que los operadores de la plataforma de phishing como servicio (PhaaS) Tycoon 2FA han intentado cambiar los proveedores de alojamiento y los patrones de registro de dominios siguiendo una operación de interrupción coordinada en marzo de 2026.

«Hacia finales de marzo, vimos a Tycoon 2FA alejarse de Cloudflare como servicio de alojamiento y ahora aloja la mayoría de sus dominios en una variedad de plataformas alternativas, lo que sugiere que el grupo está intentando encontrar servicios de reemplazo que ofrezcan protecciones anti-análisis comparables», dijo. agregado.

En un informe publicado en febrero, la Unidad 42 de Palo Alto Networks resaltado cómo los actores de amenazas están abusando de los códigos QR como acortadores de URL para disfrazar destinos maliciosos, enlaces profundos en aplicaciones para robar credenciales de cuentas y eludir la seguridad de la tienda de aplicaciones al vincular a descargas directas de aplicaciones maliciosas.

Los datos de Microsoft muestran un aumento masivo del phishing con códigos QR durante el período de tres meses, ya que los volúmenes de ataques aumentaron de 7,6 millones en enero a 18,7 millones en marzo, lo que representa un aumento del 146%. Un avance notable observado a finales de marzo fue el uso de códigos QR integrados directamente en los cuerpos de los correos electrónicos.

Las estafas de compromiso de correo electrónico empresarial (BEC), por otro lado, mostraron más fluctuaciones, superando más de 4 millones en volumen de ataques en marzo de 2026, frente a más de 3,5 millones en enero y más de 3 millones en febrero. En conjunto, se registraron 10,7 millones de ataques BEC.

A continuación se muestran dos campañas notables observadas durante el primer trimestre de 2026:

  • Una campaña grande y sostenida entre el 23 y el 25 de febrero de 2026, que envió más de 1,2 millones de mensajes a usuarios de más de 53.000 organizaciones en 23 países, utilizando señuelos con temas de 401(k), pagos y facturas para servir un archivo adjunto SVG. Al abrir el archivo, las víctimas accedieron a una verificación CAPTCHA, al completarla con éxito, se les mostró una página de inicio de sesión falsa para comprometer sus cuentas.
  • Una campaña masiva el 17 de marzo de 2026, que involucró más de 1,5 millones de mensajes maliciosos confirmados enviados a más de 179.000 organizaciones en 43 países. La actividad representó el 7% de todos los archivos adjuntos HTML maliciosos observados en el mes. Cuando se abría, el archivo HTML redirigía a las víctimas a una página de phishing inicial que examinaba al visitante antes de dirigirlo al destino final: una página de phishing que presentaba un desafío CAPTCHA antes de mostrar una página de inicio de sesión fraudulenta.
Ciberseguridad

«Curiosamente, aunque los mensajes de esta campaña compartían herramientas, estructura y características de entrega comunes, la infraestructura que albergaba la carga útil final de phishing estaba vinculada a múltiples proveedores de PhaaS diferentes», dijo Microsoft. «La mayoría de los puntos finales de phishing observados estaban asociados con Tycoon 2FA, mientras que la actividad adicional estaba vinculada a Kratos (anteriormente Sneaky 2FA) y la infraestructura de EvilTokens».

Los hallazgos coinciden con la aparición de campañas de phishing y BEC que abusan de Amazon Simple Email Service (SES) como vector de entrega para evitar los controles SPF, DKIM y DMARC, y facilitar el robo de credenciales a través de páginas de inicio de sesión falsas. Estos ataques suelen funcionar obteniendo acceso a Amazon SES a través de claves de acceso a AWS filtradas.

«La naturaleza insidiosa de los ataques de Amazon SES radica en el hecho de que los atacantes no utilizan dominios sospechosos o peligrosos; en cambio, están aprovechando la infraestructura en la que tanto los usuarios como los sistemas de seguridad han llegado a confiar», Kaspersky dicho.

«Al utilizar este servicio como arma, los atacantes evitan el esfuerzo de crear dominios e infraestructura de correo dudosos desde cero. En lugar de eso, secuestran las claves de acceso existentes para obtener la capacidad de enviar miles de correos electrónicos de phishing. Estos mensajes pasan la autenticación de correo electrónico, se originan en direcciones IP que es poco probable que estén en la lista de bloqueo y contienen enlaces a formas de phishing que parecen completamente legítimas».

El phishing de códigos de dispositivos afecta a más de 340 organizaciones de Microsoft 365 en cinco países a través del abuso de OAuth

Los investigadores de ciberseguridad están llamando la atención sobre una campaña activa de phishing de códigos de dispositivos dirigida a identidades de Microsoft 365 en más de 340 organizaciones en EE. UU., Canadá, Australia, Nueva Zelanda y Alemania.

La actividad, según Huntress, fue visto por primera vez el 19 de febrero de 2026, y desde entonces los casos posteriores han aparecido a un ritmo acelerado. En particular, la campaña aprovecha las redirecciones de Cloudflare Workers con sesiones capturadas redirigidas a una infraestructura alojada en una oferta de plataforma como servicio (PaaS) llamada Railway, convirtiéndola efectivamente en un motor de recolección de credenciales.

La construcción, las organizaciones sin fines de lucro, el sector inmobiliario, la manufactura, los servicios financieros, la atención médica, el sector legal y el gobierno son algunos de los sectores destacados a los que se dirige la campaña.

«Lo que también hace que esta campaña sea inusual no son sólo las técnicas de phishing del código del dispositivo involucradas, sino la variedad de técnicas observadas», dijo la compañía. «Las ofertas de construcción, la generación de códigos de páginas de destino, la suplantación de DocuSign, las notificaciones de correo de voz y el abuso de las páginas de Microsoft Forms están afectando al mismo grupo de víctimas a través de la misma infraestructura IP de Railway.com».

El phishing de código de dispositivo se refiere a una técnica que explota el Flujo de autorización de dispositivos OAuth para otorgar al atacante tokens de acceso persistentes, que luego pueden usarse para tomar el control de las cuentas de las víctimas. Lo importante de este método de ataque es que los tokens siguen siendo válidos incluso después de que se restablezca la contraseña de la cuenta.

Ciberseguridad

A un alto nivel, el ataque funciona de la siguiente manera –

  • El actor de amenazas solicita un código de dispositivo al proveedor de identidad (por ejemplo, Microsoft Entra ID) a través de la API de código de dispositivo legítimo.
  • El servicio responde con un código de dispositivo.
  • El actor de amenazas crea un correo electrónico persuasivo y lo envía a la víctima, instándola a visitar una página de inicio de sesión («microsoft[.]com/devicelogin») e ingrese el código del dispositivo.
  • Después de que la víctima ingresa el código proporcionado, junto con sus credenciales y el código de autenticación de dos factores (2FA), el servicio crea un token de acceso y un token de actualización para el usuario.

«Una vez que el usuario ha sido víctima del phishing, su autenticación genera un conjunto de tokens que ahora residen en el punto final de la API del token OAuth y se pueden recuperar proporcionando el código de dispositivo correcto», explicó Huntress. «El atacante, por supuesto, conoce el código del dispositivo porque fue generado por la solicitud cURL inicial a la API de inicio de sesión del código del dispositivo».

«Y aunque ese código es inútil por sí solo, una vez que se ha engañado a la víctima para que se autentique, los tokens resultantes ahora pertenecen a cualquiera que sepa qué código de dispositivo se utilizó en la solicitud original».

El uso de phishing de código de dispositivo fue observado por primera vez por Microsoft y Volexity en febrero de 2025, con oleadas posteriores documentadas por Amazon Threat Intelligence y Proofpoint. A estos ataques se les han atribuido múltiples grupos alineados con Rusia, identificados como Storm-2372, APT29, UTA0304, UTA0307 y UNK_AcademicFlare.

La técnica es insidiosa, sobre todo porque aprovecha la infraestructura legítima de Microsoft para realizar el flujo de autenticación del código del dispositivo, sin dar así a los usuarios motivos para sospechar que algo podría estar mal.

En la campaña detectada por Huntress, el abuso de autenticación se origina en un pequeño grupo de direcciones IP de Railway.com, y tres de ellas representan aproximadamente el 84% de los eventos observados.

  • 162.220.234[.]41
  • 162.220.234[.]66
  • 162.220.232[.]57
  • 162.220.232[.]99
  • 162.220.232[.]235

El punto de partida del ataque es un correo electrónico de phishing que envuelve URL maliciosas dentro de archivos legítimos. servicios de redireccionamiento de proveedores de seguridad de Cisco, Trend Micro y Mimecast para evitar los filtros de spam y activar una cadena de redireccionamiento de múltiples saltos que presenta una combinación de sitios comprometidos, Cloudflare Workers y Vercel como intermediarios antes de llevar a la víctima al destino final.

«Los sitios de aterrizaje observados solicitan a la víctima que proceda al punto final de autenticación del código del dispositivo legítimo de Microsoft e ingrese un código proporcionado para leer algunos archivos», dijo Huntress. «El código se representa directamente en la página cuando llega la víctima».

«Esta es una iteración interesante de la táctica, ya que, normalmente, el adversario debe producir y luego proporcionar el código a la víctima. Al representar el código directamente en la página, probablemente mediante alguna automatización de generación de código, la víctima recibe inmediatamente el código y el pretexto para el ataque».

La página de inicio también incluye un mensaje «Continuar con Microsoft» que, al hacer clic, muestra una ventana emergente que muestra el punto final de autenticación legítimo de Microsoft («microsoft[.]com/devicelogin»).

Ciberseguridad

Casi todos los sitios de phishing de códigos de dispositivos se han alojado en trabajadores de Cloudflare.[.]ejemplo de desarrollo, que ilustra cómo los actores de amenazas están utilizando como arma la confianza asociada con el servicio en entornos empresariales para eludir los filtros de contenido web. Para combatir la amenaza, se recomienda a los usuarios escanear los registros de inicio de sesión para buscar inicios de sesión de IP ferroviaria, revocar todos los tokens de actualización para los usuarios afectados y bloquear los intentos de autenticación desde la infraestructura ferroviaria si es posible.

Desde entonces, Huntress ha atribuido el ataque a Railway a una nueva plataforma de phishing como servicio (PhaaS) conocida como EvilTokens, que hizo su debut el mes pasado en Telegram. Además de las herramientas publicitarias para enviar correos electrónicos de phishing y evitar los filtros de spam, el panel de EvilTokens proporciona a los clientes enlaces de redireccionamiento abiertos a dominios vulnerables para ocultar los enlaces de phishing.

«Además del rápido crecimiento en la funcionalidad de la herramienta, el equipo de EvilTokens ha creado un equipo de soporte completo 24 horas al día, 7 días a la semana y un canal de comentarios de soporte», dijo la compañía. «También tienen comentarios de los clientes».

La divulgación se produce cuando la Unidad 42 de Palo Alto Networks también prevenido de una campaña similar de phishing de código de dispositivo, destacando el uso por parte del ataque de técnicas anti-bot y anti-análisis para pasar desapercibidas, mientras filtra cookies del navegador al actor de la amenaza al cargar la página. La primera observación de la campaña se remonta al 18 de febrero de 2026.

La página de phishing «deshabilita la funcionalidad de hacer clic con el botón derecho, la selección de texto y las operaciones de arrastre», dijo la compañía, y agregó que «bloquea los atajos de teclado para las herramientas de desarrollo (F12, Ctrl+Shift+I/C/J) y la visualización de fuentes (Ctrl+U)» y «detecta herramientas de desarrollo activas mediante la utilización de una heurística del tamaño de la ventana, que posteriormente inicia un bucle de depuración infinito».

¿Encontró interesante este artículo? Este artículo es una contribución de uno de nuestros valiosos socios. Síguenos en noticias de google, Gorjeo y LinkedIn para leer más contenido exclusivo que publicamos.

Las autoridades interrumpen la botnet proxy SocksEscort que explota 369.000 IP en 163 países – CYBERDEFENSA.MX

Una operación policial internacional autorizada por un tribunal ha desmantelado un servicio de proxy criminal llamado CalcetinesAcompañante que esclavizó a miles de enrutadores residenciales en todo el mundo a una botnet para cometer fraude a gran escala.

«SocksEscort infectó los enrutadores de Internet domésticos y de pequeñas empresas con malware», dijo el Departamento de Justicia de EE. UU. (DoJ) dicho. «El malware permitió a SocksEscort dirigir el tráfico de Internet a través de los enrutadores infectados. SocksEscort vendió este acceso a sus clientes».

CalcetinesEscort («socksescort[.]com») habría ofrecido vender acceso a alrededor de 369.000 direcciones IP diferentes en 163 países desde el verano de 2020, y el servicio enumeraba casi 8.000 enrutadores infectados en febrero de 2026. De estos, 2.500 estaban ubicados en los EE. UU.

En diciembre de 2025, el sitio web de SocksEscort afirmaba ofrecer «IP residenciales estáticas con ancho de banda ilimitado» y que pueden evitar las listas de bloqueo de spam. Anunciaba más de 35.900 proxies de 102 países, y un conjunto de 30 proxies costaba 15 dólares al mes. Un paquete para 5.000 representantes costaba 200 dólares al mes.

Ciberseguridad

El objetivo final de servicios como SocksEscort es permitir a los clientes que pagan canalizar el tráfico de Internet a través de dispositivos comprometidos sin el conocimiento de la víctima, ofreciéndoles una forma de mezclarse y dificultar la diferenciación del tráfico malicioso de la actividad legítima al ocultar sus verdaderas direcciones IP y ubicaciones.

Algunas de las víctimas que fueron defraudadas como parte de esquemas llevados a cabo utilizando SocksEscort incluyeron un cliente de un intercambio de criptomonedas que vivía en Nueva York y fue defraudado con $1 millón en criptomonedas; una empresa manufacturera en Pensilvania que fue defraudada por 700.000 dólares; y miembros actuales y anteriores del servicio estadounidense con tarjetas MILITARY STAR que fueron defraudados por 100.000 dólares.

En un anuncio coordinado, Europol dijo que el esfuerzo, cuyo nombre en código es Operación Relámpago, involucró a autoridades de Austria, Bulgaria, Francia, Alemania, Hungría, los Países Bajos, Rumania y los EE. UU. El ejercicio de interrupción resultó en la eliminación de 34 dominios y 23 servidores ubicados en siete países. Se han congelado un total de 3,5 millones de dólares en criptomonedas.

«Estos dispositivos, principalmente enrutadores residenciales, fueron explotados para facilitar diversas actividades delictivas, incluido ransomware, ataques DDoS y la distribución de material de abuso sexual infantil (CSAM)», Europol dicho. «Los dispositivos comprometidos fueron infectados a través de una vulnerabilidad en los módems residenciales de una marca específica».

«Para acceder al servicio de proxy, los clientes tenían que utilizar una plataforma de pago que permitía comprar el servicio de forma anónima utilizando criptomonedas. Se estima que esta plataforma de pago recibió más de 5 millones de euros de los clientes del servicio de proxy».

SocksEscort funcionaba con un malware conocido como AVrecon, cuyos detalles fueron documentados públicamente por Lumen Black Lotus Labs en julio de 2023. Sin embargo, se estima que está activo desde al menos mayo de 2021. Se estima que el servicio proxy ha victimizado a 280.000 direcciones IP distintas a partir de principios de 2025.

Además de convertir un dispositivo infectado en un proxy residencial de SocksEscort, AVrecon está equipado para establecer un shell remoto para un servidor controlado por un atacante y actuar como un cargador descargando y ejecutando cargas útiles arbitrarias. El malware se dirige a aproximadamente 1200 modelos de dispositivos fabricados por Cisco, D-Link, Hikvision, Mikrotik, Netgear, TP-Link y Zyxel.

Ciberseguridad

«La gran mayoría de los dispositivos observados infectados con el malware AVrecon son enrutadores de pequeñas oficinas/oficinas domésticas (SOHO) infectados mediante vulnerabilidades críticas como la ejecución remota de código (RCE) y la inyección de comandos», dijo la Oficina Federal de Investigaciones de EE. UU. dicho en una alerta. «El malware AVrecon está escrito en lenguaje C y se dirige principalmente a dispositivos MIPS y ARM».

Para lograr persistencia, se ha observado que los actores de amenazas utilizan el mecanismo de actualización incorporado del dispositivo para mostrar una imagen de firmware personalizada que contiene una copia de AVrecon, que está codificada para ejecutarla al iniciar el dispositivo. El firmware modificado también desactiva las funciones de actualización y actualización del dispositivo, lo que provoca que los dispositivos queden infectados permanentemente.

«Esta botnet representaba una amenaza significativa, ya que se comercializaba exclusivamente para delincuentes y estaba compuesta únicamente por dispositivos periféricos comprometidos», dijo el equipo de Black Lotus Labs. dicho. «Durante los últimos años, SocksEscort mantuvo un tamaño promedio de aproximadamente 20.000 víctimas distintas por semana, con comunicaciones enrutadas a través de un promedio de 15 nodos de comando y control (C2)».

149 ataques hacktivistas DDoS afectaron a 110 organizaciones en 16 países después del conflicto en Medio Oriente – CYBERDEFENSA.MX

Los investigadores de ciberseguridad han advertido sobre un aumento en la actividad hacktivista de represalia luego de la operación coordinada entre Estados Unidos e Israel. Campaña militar contra Irán.con nombre en código Epic Fury y Roaring Lion.

«La amenaza hacktivista en Medio Oriente está muy desequilibrada, con dos grupos, Keymous+ y DieNet, impulsando casi el 70% de toda la actividad de ataque entre el 28 de febrero y el 2 de marzo», Radware dicho en un informe del martes. El primer ataque distribuido de denegación de servicio (DDoS) fue lanzado por Hider Nex (también conocido como Túnezn Maskers Cyber ​​Force) el 28 de febrero de 2026.

De acuerdo a detalles compartido por Orange Cyberdefense, Hider Nex es un oscuro grupo hacktivista tunecino que apoya causas pro palestinas. Aprovecha una estrategia de pirateo y filtración que combina ataques DDoS con violaciones de datos para filtrar datos confidenciales y avanzar en su agenda geopolítica. El grupo surgió a mediados de 2025.

En total, se registraron un total de 149 reclamaciones de hacktivistas DDoS dirigidas a 110 organizaciones distintas en 16 países. Los ataques fueron llevados a cabo por 12 grupos diferentes, entre ellos Keymus+, DieNety NoName057(16), que representó el 74,6% de toda la actividad.

De estos ataques, la gran mayoría, 107, se concentraron en Medio Oriente y apuntaron desproporcionadamente a infraestructuras públicas y objetivos a nivel estatal. Europa fue el objetivo del 22,8% de la actividad global total durante el período. Casi el 47,8% de todas las organizaciones objetivo a nivel mundial pertenecían al sector gubernamental, seguido por los sectores de finanzas (11,9%) y telecomunicaciones (6,7%).

Ciberseguridad

«El frente digital se está expandiendo junto con el físico en la región, con grupos hacktivistas atacando simultáneamente a más naciones en el Medio Oriente que nunca», dijo Radware. «La distribución de los ataques dentro de la región se concentró en gran medida en tres naciones específicas: Kuwait, Israel y Jordania, donde Kuwait representó el 28%, Israel el 27,1% y Jordania el 21,5% del total de ataques reclamados».

Además de Keymous+, DieNet y NoName057(16), algunos de los otros grupos que han participado en operaciones disruptivas incluyen Nation of Saviors (NOS), Conquerors Electronic Army (CEA), Sylhet Gang, 313 Team, Handala Hack, APT Iran, Cyber ​​Islamic Resistance, Dark Storm Team, FAD Team, Evil Markhors y PalachPro, según datos de Flashpoint, Palo Alto Networks Unit 42 y Radware.

El alcance actual de los ciberataques se enumera a continuación:

  • Grupos hacktivistas prorrusos como Cardinal y Russian Legion reclamado haber violado las redes militares israelíes, incluido su sistema de defensa antimisiles Cúpula de Hierro.
  • Se ha observado una campaña activa de phishing por SMS utilizando una réplica fraudulenta de la aplicación RedAlert del Home Front Command israelí para ofrecer vigilancia móvil y malware de filtración de datos. «Al manipular a las víctimas para que descarguen este APK malicioso bajo la apariencia de una actualización urgente en tiempos de guerra, los adversarios implementan con éxito una interfaz de alerta completamente funcional que enmascara un motor de vigilancia invasivo diseñado para aprovecharse de una población hipervigilante», CloudSEK dicho.
  • El Cuerpo de la Guardia Revolucionaria Islámica de Irán (CGRI) apuntó a los sectores de energía e infraestructura digital en Medio Oriente, atacando a Saudi Aramco y un centro de datos de Amazon Web Services en los Emiratos Árabes Unidos con la intención de «infligir el máximo dolor económico global como contrapresión a las pérdidas militares», dijo Flashpoint.
  • Tormenta de arena de algodón (también conocido como Haywire Kitten) revivido su antiguo personaje cibernético, Equipo Altoufanafirmando haber pirateado sitios web en Bahréin. «Esto refleja la naturaleza reactiva de las campañas del actor y una alta probabilidad de su mayor participación en intrusiones en todo el Medio Oriente en medio del conflicto», dijo Check Point.
  • Datos recopilados por Nozomi Networks muestra que el grupo de hackers patrocinado por el estado iraní conocido como UNC1549 (también conocido como GalaxyGato, Nimbus Manticore o Subtle Snail) fue el cuarto actor más activo en la segunda mitad de 2025, centrando sus ataques en entidades de defensa, aeroespaciales, de telecomunicaciones y de gobiernos regionales para promover las prioridades geopolíticas de la nación.
  • Los principales intercambios de criptomonedas iraníes tienen permaneció operativo pero ajustes operativos anunciadosya sea suspendiendo o agrupando retiros, y emitiendo una guía de riesgo que insta a los usuarios a prepararse para una posible interrupción de la conectividad.
  • «Lo que estamos viendo en Irán no es una evidencia clara de una fuga masiva de capitales, sino más bien un mercado que gestiona la volatilidad en condiciones conectividad restringida e intervención regulatoria», dijo Ari Redbord, Jefe Global de Políticas de TRM Labs. «Durante años, Irán ha operado una economía sumergida que, en parte, ha utilizado criptomonedas para evadir sanciones, incluso a través de sofisticadas infraestructuras extraterritoriales. Lo que estamos viendo ahora –bajo la presión de la guerra, los cortes de conectividad y los mercados volátiles– es una prueba de estrés en tiempo real de esa infraestructura y la capacidad del régimen para aprovecharla».
  • sofos dicho «observó un aumento en la actividad hacktivista, pero no una escalada en el riesgo», principalmente de personas pro-Irán, incluido el equipo Handala Hack y APT Irán en forma de ataques DDoS, desfiguraciones de sitios web y afirmaciones no verificadas de compromisos que involucran infraestructura israelí.
  • El Centro Nacional de Seguridad Cibernética del Reino Unido (NCSC) alertado organizaciones a un mayor riesgo de ataques cibernéticos iraníes, instándolas a fortalecer su postura de ciberseguridad para responder mejor a ataques DDoS, actividad de phishingy Orientación ICS.

En una publicación compartida en LinkedIn, Cynthia Kaiser, vicepresidenta senior del centro de investigación de ransomware en Halcyon y ex subdirectora adjunta de la División Cibernética de la Oficina Federal de Investigaciones, dijo que Irán tiene un historial de uso de operaciones cibernéticas para tomar represalias contra «desaires políticos percibidos», y agregó que estas actividades han incorporado cada vez más ransomware.

«Teherán ha preferido durante mucho tiempo hacer la vista gorda, o al menos indiferente, a las operaciones cibernéticas privadas contra objetivos en EE.UU., Israel y otros países aliados», afirmó Kaiser. agregado. «Eso se debe a que tener acceso a ciberdelincuentes le da opciones al gobierno. Mientras Irán considera su respuesta a las acciones militares de Estados Unidos e Israel, es probable que active a cualquiera de estos ciberactores si cree que sus operaciones pueden generar un impacto de represalia significativo».

Ciberseguridad

La empresa de ciberseguridad SentinelOne también ha juzgado con un alto nivel de confianza en que las organizaciones en Israel, los EE. UU. y las naciones aliadas probablemente enfrenten ataques directos o indirectos, particularmente dentro de los sectores gubernamental, de infraestructura crítica, de defensa, de servicios financieros, académicos y de medios.

«Los actores de amenazas iraníes han demostrado históricamente una voluntad de combinar operaciones de espionaje, perturbación e impacto psicológico para avanzar en objetivos estratégicos», Nozomi Networks dicho. «En períodos de inestabilidad, estas operaciones a menudo se intensifican, apuntando a infraestructuras críticas, redes de energía, entidades gubernamentales y la industria privada mucho más allá de la zona inmediata del conflicto».

Para contrarrestar el riesgo que plantea el conflicto cinético, se recomienda a las organizaciones activar el monitoreo continuo para reflejar la actividad de amenazas intensificada, actualizar las firmas de inteligencia de amenazas, reducir la superficie de ataque externo, realizar revisiones exhaustivas de la exposición de los activos conectados, validar la segmentación adecuada entre las redes de tecnología de la información y de tecnología operativa, y garantizar el aislamiento adecuado de los dispositivos de IoT.

«En conflictos pasados, los actores cibernéticos de Teherán han alineado su actividad con objetivos estratégicos más amplios que aumentan la presión y la visibilidad de los objetivos, incluida la energía, la infraestructura crítica, las finanzas, las telecomunicaciones y la atención médica», dijo Adam Meyers, jefe de Operaciones Contra Adversarios de CrowdStrike, en un comunicado compartido con The Hacker News.

«Los adversarios iraníes han seguido evolucionando su oficio, expandiéndose más allá de las intrusiones tradicionales hacia la nube y las operaciones centradas en la identidad, lo que los posiciona para actuar rápidamente en entornos empresariales híbridos con mayor escala e impacto».