El exploit Certighost permite a usuarios de Active Directory con pocos privilegios hacerse pasar por un controlador de dominio – CYBERDEFENSA.MX

Los investigadores H0j3n y Aniq Fakhrul publicaron un exploit funcional el 24 de julio que permite a un usuario de Active Directory con pocos privilegios obtener un certificado para un controlador de dominio y autenticarse como esa máquina.

Le pusieron el nombre en código a la falla. Certighost. Debido a que las cuentas de controlador de dominio tienen derechos de replicación de directorios, la credencial Kerberos resultante puede recuperar el krbtgt secreto a través de DCSync.

Microsoft solucionó el problema de los Servicios de certificados de Active Directory (AD CS) diez días antes como CVE-2026-54121. Microsoft clasificó la falla como autorización inadecuada y le asignó una puntuación CVSS de 8,8.

La explotación requiere acceso a la red y una cuenta de dominio, pero no derechos de administrador ni interacción del usuario. En la prueba de los investigadores, un valor normal Domain Users La cuenta podría crear una cuenta de computadora con la configuración predeterminada. ms-DS-MachineAccountQuota valor de 10 o reutilizar uno que ya controlaba.

La cadena también requería una CA empresarial que siguiera la ruta de la cadena vulnerable, inscripción a través de la plantilla de máquina predeterminada y accesibilidad de la red desde la CA hasta los oyentes SMB y LDAP del atacante.

Las organizaciones que ejecutan una CA empresarial deben instalar las actualizaciones de Microsoft del 14 de julio en los hosts de AD CS. Hasta el 24 de julio, ninguna fuente primaria revisada por The Hacker News informó sobre explotación en la naturaleza, pero la prueba de concepto completa era pública. Esa falta de presentación de informes no prueba que no se haya producido explotación.

Los investigadores también documentaron una forma probada en laboratorio de desactivar el recurso de persecución cuando no es posible aplicar parches de inmediato, aunque puede interrumpir los flujos de inscripción legítimos.

Ciberseguridad

El error se encuentra en un retroceso de inscripción de AD CS conocido como persecución. Cuando una autoridad de certificación (CA) no puede obtener la información de una entidad final, la Protocolo de inscripción de Windows permite que una solicitud proporcione cdcel servidor de Active Directory con el que contactar, y rmdel objeto de la máquina a resolver.

los investigadores encontró que la CA siguió la información proporcionada por el solicitante cdc host a través del Bloque de mensajes del servidor (SMB) y el Protocolo ligero de acceso a directorios (LDAP) sin demostrar primero que era un controlador de dominio real.

Un atacante podría ejecutar servicios LDAP y Autoridad de seguridad local (LSA) no autorizados, transmitir el desafío de autenticación de la CA al controlador de dominio real a través de Netlogony devolver el controlador de dominio de destino objectSid y dNSHostName. Una cuenta de máquina controlada proporcionó la identidad de dominio válida necesaria para que la CA continúe. La CA autenticó esa cuenta y luego firmó la identidad del controlador de dominio de destino en el certificado.

El explotación pública Automatiza la cadena. Crea una cuenta de computadora o reutiliza una especificada con --computer-name. La herramienta inicia oyentes en los puertos. 445 y 389 y transmite el desafío de la CA al controlador de dominio real a través de Netlogon. Luego presenta el cdc y rmd atributos y escribe un PFX caché de credenciales de archivos y Kerberos.

El exploit utiliza criptografía de clave pública para la autenticación inicial en Kerberos (PKINIT) para autenticarse como controlador de dominio de destino. La credencial resultante puede solicitar secretos de cuenta a través de DCSyncincluido krbtgt.

El análisis binario de los investigadores encontró que Microsoft Actualización de julio agrega CRequestInstance::_ValidateChaseTargetIsDC a certpdef.dll antes de que el CA siga una persecución. La validación rechaza literales de IP, nombres demasiado largos y metacaracteres LDAP. También requiere exactamente un objeto de computadora de Active Directory coincidente cuyo nombre DNS coincida con el objetivo y cuyo userAccountControl incluye SERVER_TRUST_ACCOUNT (8192). un mas tarde SID la comparación bloquea la sustitución de objetos.

Ciberseguridad

El exploit público se probó en un bosque de Windows Server 2016 o posterior con una CA empresarial, la plantilla de certificado de máquina predeterminada y la cuota de cuenta de máquina predeterminada. El registro NVD enumera por separado desde Windows Server 2012 hasta Windows Server 2025, incluidas las ediciones Server Core enumeradas, como afectadas. También enumera las versiones 1607 y 1809 de Windows 10. La falla estaba ausente en Catálogo de vulnerabilidades explotadas conocidas de CISA el 24 de julio.

Los investigadores informaron la falla a Microsoft el 14 de mayo. Microsoft la confirmó el 22 de mayo y la parchó el 14 de julio. Los investigadores la revelaron públicamente el 24 de julio. Los administradores que no puedan parchear inmediatamente pueden borrar el indicador de persecución y reiniciar los Servicios de Certificate Server:

certutil -setreg policy\EditFlags -EDITF_ENABLECHASECLIENTDC

Restart-Service CertSvc -Force

Los investigadores probaron esa mitigación sólo en un laboratorio controlado. Recomiendan prepararlo primero y tratar la actualización de julio como una solución permanente.

LabubaRAT se hace pasar por software NVIDIA para controlar hosts de Windows – CYBERDEFENSA.MX

Investigadores de ciberseguridad han detectado un troyano de acceso remoto (RAT) basado en Rust no documentado previamente y con nombre en código LabubaRAT que se hace pasar por software de NVIDIA para integrarse en los entornos de destino.

«LabubaRAT crea un punto de apoyo reutilizable para actividades prácticas», afirman los investigadores de Blackpoint Cyber, Sam Decker y Nevan Beal. dicho en un análisis publicado hoy. «Una vez implementado, puede perfilar el host, identificar herramientas de seguridad, recibir comandos del operador, mover archivos, capturar capturas de pantalla y tráfico proxy a través del sistema afectado».

El implante también admite múltiples métodos de comunicación, incluidos HTTPS, WebView2 y túneles DNS, lo que permite a los atacantes mantener el acceso a los hosts comprometidos incluso si se detecta y cierra una ruta. Hay algunos indicios de que LabubuRAT se ofrece bajo un modelo de malware como servicio (MaaS).

El punto de partida de la cadena de ataque es un ejecutable llamado «nvidia-sysruntime.exe», que se hace pasar por el kit de herramientas de ejecución de contenedores de NVIDIA. El ejemplo, en lugar de codificar su información de comando y control (C2), acepta una configuración de tiempo de ejecución a través de argumentos de línea de comandos.

Esto permite al operador de la campaña definir varios parámetros que son clave para establecer la comunicación con el servidor remoto, incluidos los detalles del servidor («pipicka[.]xyz») y el intervalo de sondeo utilizado por el implante. Alternativamente, el atacante también puede proporcionar estos valores individuales en forma de un único argumento codificado en Base64.

«Debido a que esos valores se proporcionaron en el lanzamiento, el mismo binario compilado podría reutilizarse con diferentes infraestructuras, organizaciones o grupos de campañas en lugar de depender de un servidor codificado», señalaron los investigadores.

Ciberseguridad

Luego, la configuración se almacena en una base de datos SQLite local, tras lo cual realiza operaciones de descubrimiento para inventariar la lista de navegadores web y productos de seguridad instalados en el host, verificando específicamente la presencia de Google Chrome, Mozilla Firefox, Microsoft Edge, Brave, Microsoft Defender, CrowdStrike, SentinelOne, Carbon Black, Sophos, Malwarebytes, Bitdefender, ESET, Kaspersky, McAfee, Symantec y Trend Micro.

Además, recopila el nombre de host, el tamaño de RAM, el modelo de CPU y el estado del Control de cuentas de usuario (UAC) de Windows como una forma de preparar el entorno para la siguiente etapa, ya que algunas funciones de RAT pueden estar dictadas por las herramientas de seguridad presentes en el sistema.

Una vez iniciado, LabubaRAT admite una amplia gama de funciones, como ejecución de comandos, ejecución de PowerShell, ejecución de JavaScript, captura de pantalla, carga y descarga de archivos, manejo de archivos y compatibilidad con proxy SOCKS5.

«Esas capacidades le dieron al operador suficiente control para interactuar con el host, mover archivos dentro y fuera del entorno, enrutar el tráfico a través del sistema y mantener el acceso sin depender de un cargador separado o una herramienta de seguimiento de alcance limitado», dijo Blackpoint Cyber.

El malware es una referencia al título «LabubaPanel» asociado con su infraestructura C2 y un favicon con temática de Labubu.

«La muestra combinó configuración de tiempo de ejecución, estado local, perfiles de host, múltiples rutas de comunicación y tareas del operador en una herramienta completa de acceso remoto», dijo Blackpoint Cyber. «El malware le dio al operador una forma práctica de inscribir hosts, comprender el entorno alrededor de cada agente, ejecutar comandos, mover archivos, capturar capturas de pantalla, tráfico proxy y mantener el inicio automático a nivel de usuario».

«La marca LabubaPanel proporcionó la pista de nomenclatura externa más clara, pero el hallazgo más importante es la estructura similar a un marco detrás de ella: una RAT basada en Rust diseñada para ser configurada, inscrita y operada en múltiples implementaciones».

El malware CrashStealer para macOS utiliza un cuentagotas notariado para pasar las comprobaciones del guardián – CYBERDEFENSA.MX

Los investigadores de ciberseguridad han detectado un nuevo ladrón de información de macOS llamado Crash Stealer que es capaz de recopilar datos confidenciales de sistemas comprometidos.

A diferencia de otros ladrones de información que se basan en droppers de AppleScript o envoltorios basados ​​en Objective-C, CrashStealer se implementa en C++ nativo, según Jamf Threat Labs.

«Valida la contraseña de inicio de sesión de la víctima localmente antes de recolectarla, la recopila ampliamente en navegadores, billeteras de criptomonedas, administradores de contraseñas y el llavero, cifra lo que recopila con AES-GCM antes de filtrarlo a través de libcurl y persiste copiándose y volviendo a firmar», investigador de seguridad Thijs Xhaflaire dicho en un informe compartido con The Hacker News.

Se dice que CrashStealer se distribuye mediante un cuentagotas firmado y certificado por Apple que se distribuye como un archivo de imagen de disco llamado «Werkbit.app». Debido a que tanto la imagen del disco como el binario están certificados ante notario y llevan una identificación de desarrollador válida («Emil Grigorov (WWB7JA7AQV)»), pasa las comprobaciones de Gatekeeper.

Ciberseguridad

La propia imagen del disco se origina en el dominio «werkbit[.]io», que se registró en junio de 2026. En un giro interesante, la descarga se bloquea detrás de un PIN de reunión, lo que significa que el instalador se entrega solo a aquellos visitantes del sitio que llegan con el código correcto y no a todos.

El descubrimiento de dominios adicionales e infraestructura de backend compartida vinculada a la misma operación apunta a que CrashStealer es parte de una campaña multiplataforma más grande.

Una vez montada, la imagen del disco presenta al usuario una pantalla de configuración de la instalación que le indica que haga clic derecho en la aplicación y elija «Abrir» para que la ejecute. Una vez iniciado, el ejecutable «veltod» contacta un repositorio de GitHub («github.com/mgothiclove») para recuperar un archivo llamado «sys.cache».

Luego, el archivo se usa para extraer un comando curl y extraer un script de shell, que actúa como un descargador para buscar y preparar la siguiente carga útil («CrashReporter.dmg») y la guarda en el directorio «/tmp».

El malware, tras su ejecución, establece persistencia como LaunchAgent, resiste el análisis, presenta una solicitud de contraseña y valida la credencial ingresada localmente, desbloquea el llavero de inicio de sesión usando la contraseña validada, enumera las herramientas de seguridad y análisis instaladas, antes de proceder a recopilar datos del navegador, extensiones de billetera de criptomonedas, datos del administrador de contraseñas y material del llavero.

La lista completa de datos recopilados se encuentra a continuación:

  • Credenciales de navegadores de la familia Chromium, incluidos Google Chrome, Brave, Microsoft Edge, Opera y Opera GX, Vivaldi, Chromium y Naver Whale
  • Aproximadamente 80 extensiones de billeteras de criptomonedas, incluidas MetaMask, Phantom, Coinbase, Trust Wallet, Rabby, OKX Wallet, Exodus, Keplr, Solflare y Backpack.
  • 14 administradores de contraseñas, incluidos 1Password, Bitwarden, LastPass, Dashlane, Keeper, KeePassXC, NordPass, Enpass y RoboForm
  • Archivo de los directorios ~/Documentos y ~/Descargas
Ciberseguridad

Los datos recopilados luego se empaquetan en un archivo ZIP y se extraen a un servidor controlado por el atacante («179.43.166[.]242»).

«La cadena de entrega de CrashStealer muestra un verdadero cuidado: en lugar de un señuelo simple y sin firmar, los operadores enfrentan el ataque con un cuentagotas firmado y notariado que limpia Gatekeeper antes de buscar, volver a firmar y lanzar silenciosamente la carga útil», dijo Jamf.

«Lo que lo distingue de la multitud de ladrones de productos básicos es menos lo que recopila sino cómo se construye: cifrado AES-GCM del lado del cliente de los archivos recopilados y un énfasis en la resistencia al análisis a través del aplanamiento del flujo de control, cadenas cifradas y antidepuración en capas».

Los paquetes npm maliciosos se hacen pasar por herramientas PostCSS para entregar Windows RAT – CYBERDEFENSA.MX

Investigadores de ciberseguridad han descubierto un conjunto de paquetes npm maliciosos que están diseñados para entregar un troyano de acceso remoto (RAT) basado en Windows.

La lista de paquetes identificados se encuentra a continuación:

  • aes-decode-runner-pro (145 descargas)
  • postcss-minify-selector (256 descargas)
  • postcss-minify-selector-parser (615 descargas)

Todos los paquetes fueron publicados durante el mes pasado por un usuario de npm llamado «abdrizak» y seguirá estando disponible para descargar desde npm al momento de escribir este artículo.

«Aes-decode-runner-pro y postcss-minify-selector-parser se presentan como paquetes AES/códec personalizado en capas y dependen del postcss-selector-parser legítimo», JFrog dicho en un análisis. «Postcss-minify-selector se presenta como un minificador de selector PostCSS y depende de postcss-minify-selector-parser».

En cuanto a «postcss-minify-selector-parser», el nombre es una referencia a «analizador-selector-postcss,» una biblioteca npm ampliamente utilizada con más de 127 millones de descargas semanales. Independientemente del paquete descargado, la cadena de ataque conduce a la implementación del mismo malware de Windows.

Ciberseguridad

Los paquetes vienen integrados con un cuentagotas de JavaScript que escribe un script de PowerShell («settings.ps1») en el disco y lo ejecuta. Luego, el script de PowerShell actúa como un descargador de una carga útil de la siguiente etapa recuperada de un servidor externo («nvidiadriver[.]net») usando «curl.exe».

La carga útil recuperada es un archivo ZIP, del cual se extrae un archivo Visual Basic Script («update.vbs») y se ejecuta usando «wscript.exe». También se incluye en el archivo ZIP descargado un tiempo de ejecución de Python, un cargador de Python («loader.py») y varios módulos de extensión de Python (*.pyd) compilados usando Nuitka.

Visual Basic es responsable de configurar el entorno Python en el host comprometido y de iniciar el script «loader.py», que luego activa la lógica central del malware. El RAT está equipado para recopilar información del host, desviar credenciales de Google Chrome, recopilar datos de extensiones de Chrome, ejecutar comandos de shell y descargar/cargar archivos hacia y desde un servidor de comando y control (C2) («95.216.92[.]207:8080»).

Estas características se implementan a través de un conjunto de módulos de extensión nativos de Python:

  • config.pyd, que contiene constantes, ID de comando, URL C2 y nombres de claves de registro
  • api.pyd, que maneja el intercambio de paquetes HTTP C2
  • audiodriver.pyd, que maneja el bucle de orquestación principal de RAT
  • command.pyd, que perfila el host, ejecuta comprobaciones de máquinas virtuales (VM), transferencia de archivos y ejecución de shell
  • auto.pyd, que realiza el robo de extensiones y credenciales de Chrome, evitando las protecciones de cifrado vinculado a aplicaciones (ABE)
  • util.pyd, que actúa como ayudante de archivo tar/gzip

«Este caso muestra cómo un pequeño paquete similar a un analizador puede ocultar una carga útil de Windows de varias etapas mientras parece estar relacionado con herramientas de compilación legítimas con un uso semanal masivo», dijo JFrog. «Para los defensores, la lección importante es tratar las dependencias de construcción similares como posibles mecanismos de entrega, no simplemente como un ruido de nombres inofensivo».

El descubrimiento coincide con otras tres campañas dirigidas al ecosistema npm y TypeScript:

  • Un paquete malicioso llamado «apintergrationpost» que ofrece un RAT Linux con todas las funciones denominado MYRA, al tiempo que afirma ser un cliente de integración Node.js para ejercicios autorizados del equipo rojo. «Compila un rootkit C nativo durante la instalación, establece tres mecanismos de persistencia independientes, se hace pasar por un servicio systemd, admite la ejecución sin archivos y proporciona acceso interactivo al shell con transmisión de pantalla en vivo», dijo SafeDep.
  • Un paquete malicioso llamado «@withgoogle/stitch-sdk» que se hace pasar por la herramienta de diseño Stitch AI de Google, pero viene con capacidades para robar credenciales de desarrollador de ocho fuentes (Claude Code, git config, ~/.git-credentials, claves públicas SSH, GitHub CLI, npm config, ~/.npmrc y ~/.docker/config.json) y las exfiltra a un dominio controlado por un atacante («stitch-production[.]org/api/v1»).
  • un grupo de cinco paquetes («procwire», «routecraft», «endpointmap», «bytecraft» y «staticlayer») que entrega un binario dropper en hosts de Windows desde un servidor externo y lo ejecuta durante la instalación de npm. El paquete «routecraft» enumera «procwire» como dependencia, mientras que este último enumera «endpointmap» y «bytecraft» como dependencias. El último paquete, «staticlayer», está diseñado para ejecutarse en el lado del servidor y entregar archivos a un cliente que presenta el User-Agent exacto del dropper.
Ciberseguridad

Se recomienda a los usuarios que hayan instalado cualquiera de los paquetes anteriores que los eliminen con efecto inmediato, eliminen cualquier artefacto creado por ellos y roten las credenciales de las máquinas de desarrollo afectadas.

Los hallazgos también coinciden con una ataque a la cadena de suministro apuntando al «gonex-AI/Entender-cualquier cosa» herramienta de gráfico de conocimiento para impulsar una carga útil maliciosa que «señala uno de los tres servidores C2 codificados, extrae un marcador de campaña, descifra XOR y evalúa un cliente bot descargado, luego resuelve de forma independiente un comando de segunda etapa desde una dirección de blockchain de Tron cuya última transacción codifica un hash de transacción BSC que lleva la carga útil activa».

La actividad se superpone con una operación de la cadena de suministro de Corea del Norte denominada PolinRider, que ha sido observado inyectar JavaScript ofuscado en archivos de configuración de desarrolladores legítimos en casi 2000 repositorios de GitHub comprometidos para ofrecer un conocido descargador y ladrón de malware denominado BeaverTail, que luego allana el camino para la puerta trasera InvisibleFerret.

«Este ataque combina tres cosas que individualmente son familiares pero que juntas abren una brecha de detección: una descripción de relaciones públicas falsa elaborada con evidencia de prueba fabricada, una diferencia que oculta su carga útil en un espacio en blanco horizontal y un C2 de dos etapas donde la segunda etapa utiliza la infraestructura pública de blockchain como un relé de escritura única y lectura en cualquier lugar», dijo SafeDep.

UNC6692 se hace pasar por el servicio de asistencia técnica de TI a través de Microsoft Teams para implementar malware SNOW – CYBERDEFENSA.MX

Un grupo de actividad de amenazas previamente no documentado conocido como UNC6692 Se ha observado que se aprovechan tácticas de ingeniería social a través de Microsoft Teams para implementar un paquete de malware personalizado en hosts comprometidos.

«Al igual que con muchas otras intrusiones en los últimos años, UNC6692 se basó en gran medida en hacerse pasar por empleados del servicio de asistencia técnica de TI, convenciendo a su víctima de aceptar una invitación de chat de Microsoft Teams desde una cuenta fuera de su organización», dijo Mandiant, propiedad de Google. dicho en un informe publicado hoy.

UNC6692 se ha atribuido a una gran campaña de correo electrónico diseñada para abrumar la bandeja de entrada de un objetivo con una avalancha de correos electrónicos no deseados, creando una falsa sensación de urgencia. Luego, el actor de la amenaza se acerca al objetivo a través de Microsoft Teams enviando un mensaje que dice ser del equipo de soporte de TI para ofrecer ayuda con el problema del bombardeo de correo electrónico.

Vale la pena señalar que esta combinación de bombardear la bandeja de entrada de correo electrónico de una víctima seguido de la suplantación de la mesa de ayuda basada en Microsoft Teams ha sido una táctica adoptada durante mucho tiempo por los antiguos afiliados de Black Basta. A pesar de que el grupo cerró sus operaciones de ransomware a principios del año pasado, el manual no ha visto signos de desaceleración.

En un informe publicado la semana pasada, ReliaQuest reveló que el enfoque se está utilizando para dirigirse a ejecutivos y empleados de alto nivel para obtener acceso inicial a las redes corporativas para posible robo de datos, movimiento lateral, implementación de ransomware y extorsión. En algunos casos, los chats se iniciaron con sólo 29 segundos de diferencia.

El objetivo de la conversación es engañar a las víctimas para que instalen herramientas legítimas de administración y monitoreo remoto (RMM) como Quick Assist o Supremo Remote Desktop para permitir el acceso práctico, y luego convertirlas en armas para lanzar cargas útiles adicionales.

«Del 1 de marzo al 1 de abril de 2026, el 77 % de los incidentes observados se dirigieron a empleados de nivel superior, frente al 59 % en los dos primeros meses de 2026», afirman los investigadores de ReliaQuest, John Dilgen y Alexa Feminella. dicho. «Esta actividad demuestra que las tácticas más efectivas de un grupo amenazador pueden sobrevivir por mucho tiempo al grupo mismo».

Ciberseguridad

La cadena de ataque detallada por Mandiant, por otro lado, se desvía de este enfoque ya que se le indica a la víctima que haga clic en un enlace de phishing compartido a través del chat de Teams para instalar un parche local para solucionar el problema del spam. Una vez que se hace clic en él, se descarga un script AutoHotkey desde un depósito AWS S3 controlado por un actor de amenazas. La página de phishing se llama «Utilidad de sincronización y reparación de buzones de correo v2.1.5».

El script está diseñado para realizar un reconocimiento inicial y luego instalar SNOWBELT, una extensión de navegador maliciosa basada en Chromium, en el navegador Edge iniciándolo en modo sin cabeza junto con el modificador de línea de comando «–load-extension».

«El atacante utilizó un script de control diseñado para garantizar que la carga útil se entregue sólo a los objetivos previstos mientras evadía las zonas de pruebas de seguridad automatizadas», dijeron los investigadores de Mandiant, JP Glab, Tufail Ahmed, Josh Kelley y Muhammad Umair.

«El script también verifica el navegador de la víctima. Si el usuario no está usando Microsoft Edge, la página muestra una advertencia superpuesta persistente. Usando la extensión SNOWBELT, UNC6692 descargó archivos adicionales que incluyen scripts SNOWGLAZE, SNOWBASIN, AutoHotkey y un archivo ZIP que contiene un ejecutable Python portátil y las bibliotecas requeridas».

La página de phishing también está diseñada para servir a un Panel de gestión de configuración con un botón destacado de «Comprobación de estado» que, cuando se hace clic, solicita a los usuarios que introduzcan las credenciales de su buzón de correo con fines aparentemente de autenticación, pero, en realidad, se utiliza para recolectar y exfiltrar los datos a otro depósito de Amazon S3.

El ecosistema de malware SNOW es un conjunto de herramientas modular que trabaja en conjunto para facilitar los objetivos del atacante. Mientras que SNOWBELT es una puerta trasera basada en JavaScript que recibe comandos y los transmite a SNOWBASIN para su ejecución, SNOWGLAZE es un tunelizador basado en Python para crear un túnel WebSocket seguro y autenticado entre la red interna de la víctima y el servidor de comando y control (C2) del atacante.

El tercer componente es SNOWBASIN, que opera como una puerta trasera persistente para permitir la ejecución remota de comandos a través de «cmd.exe» o «powershell.exe», captura de pantalla, carga/descarga de archivos y autoterminación. Se ejecuta como un servidor HTTP local en los puertos 8000, 8001 u 8002.

Algunas de las otras acciones posteriores a la explotación llevadas a cabo por UNC6692 después de obtener acceso inicial son las siguientes:

  • Utilice una secuencia de comandos Python para escanear la red local en busca de puertos 135, 445 y 3389 en busca de movimiento lateral, establezca una sesión PsExec en el sistema de la víctima a través de la utilidad de túnel SNOWGLAZE e inicie una sesión RDP a través del túnel SNOWGLAZE desde el sistema de la víctima a un servidor de respaldo.
  • Utilice una cuenta de administrador local para extraer la memoria del proceso LSASS del sistema con el Administrador de tareas de Windows para escalar privilegios.
  • Utilice la técnica Pass-The-Hash para moverse lateralmente a los controladores de dominio de la red utilizando los hashes de contraseña de usuarios elevados, descargar y ejecutar Generador de imágenes FTK para capturar datos confidenciales (por ejemplo, un archivo de base de datos de Active Directory) y escribirlos en la carpeta \Descargas, y extraerlos utilizando la herramienta de carga de archivos LimeWire.

«La campaña UNC6692 demuestra una evolución interesante en las tácticas, particularmente el uso de ingeniería social, malware personalizado y una extensión de navegador maliciosa, aprovechando la confianza inherente de la víctima en varios proveedores de software empresarial diferentes», dijo el gigante tecnológico.

Ciberseguridad

«Un elemento crítico de esta estrategia es el abuso sistemático de servicios legítimos en la nube para la entrega y exfiltración de carga útil, y para la infraestructura de comando y control (C2). Al alojar componentes maliciosos en plataformas confiables en la nube, los atacantes a menudo pueden eludir los filtros tradicionales de reputación de la red y mezclarse con el gran volumen de tráfico legítimo en la nube».

La divulgación se produce cuando Cato Networks detalló una campaña basada en phishing de voz que aprovecha la suplantación de la mesa de ayuda similar en Microsoft Teams para guiar a las víctimas a ejecutar un troyano basado en WebSocket denominado PhantomBackdoor a través de un script PowerShell ofuscado recuperado de un servidor externo.

«Este incidente muestra cómo la suplantación de la mesa de ayuda realizada a través de una reunión de Microsoft Teams puede reemplazar el phishing tradicional y aun así conducir al mismo resultado: ejecución por etapas de PowerShell seguida de una puerta trasera WebSocket», dijo la empresa de ciberseguridad. dicho.

«Los defensores deben tratar las herramientas de colaboración como superficies de ataque de primera clase al imponer flujos de trabajo de verificación de la mesa de ayuda, reforzar los equipos externos y los controles para compartir pantalla, y reforzar PowerShell».

El paquete npm malicioso que se hace pasar por el instalador de OpenClaw implementa RAT y roba credenciales de macOS – CYBERDEFENSA.MX

Investigadores de ciberseguridad han descubierto un paquete npm malicioso que se hace pasar por un instalador de OpenClaw para implementar un troyano de acceso remoto (RAT) y robar datos confidenciales de hosts comprometidos.

El paquete, llamado «@openclaw-ai/openclawai,» fue subido al registro por un usuario llamado «openclaw-ai» el 3 de marzo de 2026. Se ha descargado 178 veces hasta la fecha. La biblioteca todavía está disponible para descargar en el momento de escribir este artículo.

JFrog, que descubrió el paquete, dijo que está diseñado para robar credenciales del sistema, datos del navegador, billeteras criptográficas, claves SSH, bases de datos de Apple Keychain e historial de iMessage, así como para instalar un RAT persistente con capacidades de acceso remoto, proxy SOCKS5 y clonación de sesiones de navegador en vivo.

«El ataque se destaca por su amplia recopilación de datos, su uso de ingeniería social para obtener la contraseña del sistema de la víctima y la sofisticación de su persistencia y C2. [command-and-control] infraestructura», dijo el investigador de seguridad Meitar Palas dicho. «Internamente, el malware se identifica como GhostLoader».

La lógica maliciosa se activa mediante un gancho postinstalación, que reinstala el paquete globalmente usando el comando: «npm i -g @openclaw-ai/openclawai». Una vez completada la instalación, el binario de OpenClaw apunta a «scripts/setup.js» mediante la propiedad «bin» en el archivo «package.json».

Vale la pena señalar que el «papelera«El campo se utiliza para definir archivos ejecutables que deben agregarse a la RUTA del usuario durante la instalación del paquete. Esto, a su vez, convierte el paquete en una herramienta de línea de comandos accesible globalmente.

Ciberseguridad

El archivo «setup.js» sirve como cuentagotas de primera etapa que, al ejecutarse, muestra una convincente interfaz de línea de comandos falsa con barras de progreso animadas para dar la impresión de que OpenClaw se está instalando en el host. Una vez completado el supuesto paso de instalación, el script muestra un mensaje de autorización falso del llavero iCloud, solicitando a los usuarios que ingresen su contraseña del sistema.

Simultáneamente, el script recupera una carga útil JavaScript cifrada de segunda etapa del servidor C2 («trackpipe[.]dev»), que luego se decodifica, se escribe en un archivo temporal y se genera como un proceso secundario separado para continuar ejecutándose en segundo plano. El archivo temporal se elimina después de 60 segundos para cubrir los rastros de la actividad.

«Si no se puede acceder al directorio de Safari (no hay acceso completo al disco), el script muestra un cuadro de diálogo de AppleScript que insta al usuario a otorgar FDA a la Terminal, completo con instrucciones paso a paso y un botón que abre Preferencias del Sistema directamente», explicó JFrog. «Esto permite que la carga útil de la segunda etapa robe notas de Apple, iMessage, historial de Safari y datos de correo».

La segunda etapa de JavaScript, que cuenta con alrededor de 11,700 líneas, es un ladrón de información completo y un marco RAT que es capaz de persistencia, recopilación de datos, descifrado del navegador, comunicación C2, un proxy SOCKS5 y clonación en vivo del navegador. También está equipado para robar una amplia gama de datos.

  • Llavero macOS, incluidas las bases de datos login.keychain-db local y todas las bases de datos de llavero iCloud
  • Credenciales, cookies, tarjetas de crédito y datos de autocompletar de todos los navegadores basados ​​en Chromium, como Google Chrome, Microsoft Edge, Brave, Vivaldi, Opera, Yandex y Comet.
  • Datos de aplicaciones de billetera de escritorio y extensiones de navegador
  • Frases iniciales de billetera de criptomonedas
  • Claves SSH
  • Credenciales de desarrollador y de nube para AWS, Microsoft Azure, Google Cloud, Kubernetes, Docker y GitHub
  • Configuraciones de agentes de inteligencia artificial (IA), y
  • Datos protegidos por la FDA, incluidas Apple Notes, historial de iMessage, historial de navegación de Safari, configuraciones de cuentas de correo e información de cuentas de Apple

En la etapa final, los datos recopilados se comprimen en un archivo tar.gz y se filtran a través de múltiples canales, incluso directamente al servidor C2, Telegram Bot API y GoFile.io.

Es más, el malware entra en un modo demonio persistente que le permite monitorear el contenido del portapapeles cada tres segundos y transmitir cualquier dato que coincida con uno de los nueve patrones predefinidos correspondientes a claves privadas. clave WIFclave privada SOL, clave privada RSA, dirección BTC, dirección Ethereum, clave AWS, clave OpenAI y clave Strike.

Ciberseguridad

Otras características incluyen controlar los procesos en ejecución, escanear los chats entrantes de iMessage en tiempo real y ejecutar comandos enviados desde el servidor C2 para ejecutar un comando de shell arbitrario, abrir una URL en el navegador predeterminado de la víctima, descargar cargas útiles adicionales, cargar archivos, iniciar/detener un proxy SOCKS5, enumerar los navegadores disponibles, clonar un perfil de navegador e iniciarlo en modo sin cabeza, detener la clonación del navegador, autodestruirse y actualizarse.

La función de clonación del navegador es particularmente peligrosa ya que inicia una instancia de Chromium sin cabeza con el perfil del navegador existente que contiene cookies, datos de inicio de sesión y de historial. Esto le brinda al atacante una sesión de navegador completamente autenticada sin necesidad de acceder a credenciales.

«El paquete @openclaw-ai/openclawai combina ingeniería social, entrega de carga útil cifrada, amplia recopilación de datos y una RAT persistente en un único paquete npm», dijo JFrog.

«El instalador de CLI falso y pulido y el mensaje de Llavero son lo suficientemente convincentes como para extraer contraseñas del sistema de desarrolladores cautelosos, y una vez capturadas, esas credenciales desbloquean el descifrado de Llavero de macOS y la extracción de credenciales del navegador que de otro modo serían bloqueadas por protecciones a nivel de sistema operativo».