El nuevo malware TELEPUZ se propaga a través de ClickFix para robar datos y ejecutar comandos – CYBERDEFENSA.MX

Los investigadores de ciberseguridad han llamado la atención sobre un nuevo malware modular llamado TELEPUZ que se ha estado propagando a través de sitios web infectados con señuelos ClickFix desde finales de abril de 2026.

«El malware tiene todas las funciones, es ligero y modular», afirma Cyril François, investigador de Elastic Security Labs. dicho en un informe técnico. «Si bien el número de C2 [command-and-control] dominios es actualmente pequeño, el volumen diario de compilaciones cargadas en VirusTotal y el rápido ritmo de las actualizaciones indican un desarrollo activo y probablemente un mayor crecimiento».

La divulgación lo convierte en el segundo nuevo actor de amenazas después de SCMBANKER que se propaga a través de Hacer clic en arreglara ataque generalizado de ingeniería social que engaña a los usuarios para que ejecuten manualmente comandos maliciosos disfrazándolos de correcciones inocentes para errores falsos del navegador, actualizaciones de software o verificaciones CAPTCHA.

La técnica se basa en un enfoque llamado secuestro del portapapeles. Debido a que las páginas web que utilizan ClickFix inyectan scripts o comandos maliciosos en el portapapeles de una víctima potencial y brindan instrucciones para pegarlos y ejecutarlos, también se lo conoce como pastejacking.

La cadena de ataque ClickFix vinculada a TELEPUZ da como resultado la ejecución de PowerShell, que descarga una carga útil de segunda etapa desde una URL remota y la ejecuta. La carga útil es una variante Go de Vidar Stealer, que se sabe que recopila datos confidenciales de hosts infectados e implementa malware secundario, en este caso un binario stager que es responsable de iniciar TELEPUZ («telepuz.dll») usando «rundll32.exe». Tanto el binario stager como el DLL principal se recuperan de «hurgadatour[.]dominio «tienda».

Ciberseguridad

Escrito en C, TELEPUZ es liviano y modular, y muestra signos de que fue desarrollado por un desarrollador en solitario o un equipo muy pequeño con experiencia en codificación. Un volumen constante de envíos diarios de VirusTotal asociados con la amenaza sugiere que probablemente se ofrezca bajo un modelo de malware como servicio (MaaS).

TELEPUZ también incorpora una serie de técnicas de ofuscación, como instrucciones basura que no tienen ningún propósito funcional, importar hash de nombre para resolver importaciones, cifrado de cadenas y llamadas indirectas al sistema, para frustrar los esfuerzos de análisis.

Luego procede a realizar comprobaciones anti-VM y de geolocalización verificando las limitaciones de hardware, como si la máquina tiene menos de dos CPU, menos de 2 GB de memoria o espacio en disco insuficiente, y garantiza que el identificador local del sistema (LCID) no esté entre una lista codificada de países de la Comunidad de Estados Independientes (CEI).

Además de eso, el malware compara el nombre de usuario actual y el nombre de la computadora con una lista codificada de identificadores de investigación de malware y entornos aislados comunes. El objetivo de estas comprobaciones es finalizar la ejecución inmediatamente si se detecta un entorno virtualizado o de espacio aislado, o una ubicación geográfica no autorizada.

Una vez superadas todas las comprobaciones, TELEPUZ toma medidas para desactivar el seguimiento de seguridad mediante desenganchando NTDLLdesactivando la interfaz de escaneo antimalware (AARMI) y seguimiento de eventos para Windows (ETW), y eliminar terceros Notificación Dll devoluciones de llamadaque permiten que una aplicación reciba alertas cuando se carga o descarga una DLL.

La rutina de evasión de defensa va seguida de comprobaciones para detectar la presencia de depuradores y bloquearlos. Luego recupera el ID del proceso principal y valida el nombre del proceso principal con una lista de ejecutores conocidos, como «rundll32.exe» y «svchost.exe». En la etapa final, genera un identificador de víctima único que se obtiene concatenando el número de serie del hardware, el nombre de la computadora y la fecha de instalación del sistema operativo.

«Después de una identificación exitosa de la sesión, el malware genera dos subprocesos simultáneos: uno dedicado a elevarse e instalar el malware como un servicio, y el otro para iniciar el ciclo de comunicación C2», dijo François. «El hilo de instalación comienza elevándose a administrador utilizando la técnica de apodo de elevación COM».

«Al alcanzar la elevación y dependiendo de la configuración, TELEPUZ intenta obtener el privilegio del SISTEMA robando el token del primer proceso encontrado con uno de los siguientes nombres: spoolsv.exe, msdtc.exe, WmiPrvSE.exe, svchost.exe. Luego, se registra como un servicio creando las claves de registro necesarias para indicarle a Windows que cargue el malware dentro de una nueva instancia de svchost.exe».

Ciberseguridad

Al mismo tiempo, el malware intenta establecer contacto con su servidor C2 hasta 10 veces. Si estos intentos fracasan, TELEPUZ intenta recuperar la dirección C2 alternativa utilizando cuatro métodos diferentes:

  • Al extraer una URL cifrada del perfil de Telegram («t[.]me/chanadarkpart») descripción. El canal fue creado el 28 de abril de 2026.
  • Al extraer una URL cifrada de un Perfil de la comunidad Steam. La URL apunta a la misma dirección C2 que se encuentra en el canal de Telegram.
  • Ejecutando una consulta DNS para el código base del código de dominio[.]com, extrae y descifra la dirección C2 alternativa.
  • Al extraer una URL cifrada de un Contrato inteligente de blockchain poligonal.

TELEPUZ utiliza el servidor C2 para establecer comunicación mediante WebSockets con TLS opcional y espera instrucciones del operador, lo que le permite realizar una amplia gama de acciones maliciosas, incluida la enumeración de archivos, operaciones de archivos, registro de pulsaciones de teclas, ejecución de comandos, gestión de procesos, captura de pantalla, inyección web y extracción de cookies para navegadores basados ​​en Chromium. También puede descargar y ejecutar ejecutables y módulos DLL.

El componente del inyector web también puede comunicarse directamente con el servidor C2 para recibir y ejecutar comandos dirigidos a navegadores basados ​​en Chromium y Mozilla Firefox. Los comandos permiten desviar cookies y ejecutar JavaScript arbitrario en los navegadores aprovechando el protocolo Chrome DevTools Protocol (CDP) y el protocolo WebDriver BiDi.

«Su número limitado sugiere que lo que pensamos es un MaaS todavía está en sus primeras etapas, a pesar del gran volumen de construcciones generadas», dijo Elastic. «Si bien los dominios provisionales están protegidos por Cloudflare, ocultando sus verdaderas ubicaciones de alojamiento, los servidores C2 han sido identificados como sitios web comprometidos ubicados en Brasil e India, respectivamente».

La puerta trasera FlutterShell se propaga a macOS a través de anuncios maliciosos de Google y YouTube – CYBERDEFENSA.MX

Investigadores de ciberseguridad han arrojado luz sobre una campaña de publicidad maliciosa de macOS cuyo nombre en código es Operación FlutterBridge y que difunde una nueva puerta trasera llamada aleteoshell.

Según la Unidad 42 de Palo Alto Networks, se dice que la campaña es la siguiente etapa de un grupo de actividades previamente informado denominado JSCoreRunner (también conocido como ArchivoRipple) a finales de agosto de 2025. El grupo de ciberdelincuentes detrás de las dos cadenas de ataques está siendo rastreado bajo el nombre de CL-CRI-1089. Se estima que los atacantes están activos desde al menos 2023.

«Creado utilizando el marco Flutter, FlutterShell infecta objetivos con adware a través de aplicaciones de escritorio maliciosas», Unidad 42 dicho. «Además de su funcionalidad de adware, la carga útil posee capacidades de puerta trasera, incluida la ejecución de comandos de shell y la manipulación del sistema de archivos».

Las operaciones atribuidas a CL-CRI-1089 también incluyen Listador de recetas y Calendaromáticoambos bajo una designación más amplia conocida como TamperedChef (también conocido como EvilAI), una serie continua de campañas que implican el uso de versiones troyanizadas de software de productividad para entregar programas potencialmente no deseados (PUP) y adware.

Ciberseguridad

Estas campañas distribuyen anuncios maliciosos de Google y YouTube utilizando una red de empresas fantasma verificadas por Google, y los anuncios actúan como un señuelo para engañar a los objetivos para que implementen malware que se hace pasar por aplicaciones de escritorio legítimas. Algunas de las empresas fachada son AdsParkPro LTD, Ventaja Web Marketing LLCy SUAVE SOMOS ARTE LIMITADO (ahora PACIFIC TRADE SOLUTIONS LTD).

El público objetivo de estos anuncios son usuarios de macOS en EE. UU., Canadá, Australia, Francia y Alemania. Aunque actualmente no se puede acceder a ninguna de las cuentas de Google Ads a través del Centro de transparencia de Google Ads, los registros de YouControl y el registro de Companies House del gobierno del Reino Unido indican que todas las empresas tienen vínculos con individuos ucranianos.

La última versión implica la implementación de FlutterShell, que admite la ejecución de comandos arbitrarios, la interacción del sistema de archivos y la filtración de variables de entorno. Estos esfuerzos se detectaron en marzo de 2026.

«Al ejecutarse, el malware modifica los archivos de configuración de Google Chrome para secuestrar el navegador, forzando todo el tráfico a través de un sitio intermediario lleno de publicidad y controlado por el atacante», dijeron los investigadores Ido Asher, Noa Dekel y Tom Fakterman. «Todas las muestras observadas fueron firmadas con ID de desarrollador de Apple válidas y pasaron con éxito la certificación notarial, lo que significa que los controles de seguridad automatizados de Apple no las marcaron como maliciosas en el momento del envío».

Lo que hace que FlutterShell sea digno de mención es que implementa una arquitectura basada en WebView que utiliza un puente de JavaScript a nativo, lo que permite al adversario alojar lógica maliciosa en un sitio web externo, en lugar de incrustarla en el binario. Esto, a su vez, hace posible alterar dinámicamente el comportamiento del malware en tiempo real sin tener que recompilar o enviar una versión actualizada a los hosts comprometidos.

«En la arquitectura basada en WebView, una aplicación nativa utiliza un componente de navegador web integrado para mostrar contenido», explicó la Unidad 42. «El puente de JavaScript a nativo actúa como un canal de comunicación entre este contenido web y la aplicación nativa del host, permitiéndoles intercambiar datos e invocar funcionalidades de forma cruzada».

Se han identificado tres variantes diferentes de FlutterShell, a saber, PodcastsLounge, PDF-Brain y PDF-Ninja. Esto, junto con la presencia de funciones inacabadas en la lógica de JavaScript alojada en la infraestructura de los atacantes, sugiere que es probable que el malware esté en desarrollo activo.

Ciberseguridad

Algunas de las variantes, PDF-Brain y PDF-Ninja, cuentan con una capacidad de resumen impulsada por inteligencia artificial (IA) al transmitir documentos a través de un servidor controlado por un atacante antes de procesarlos. FlutterShell también permite la toma de huellas digitales del sistema y el robo de datos de la sesión del navegador.

También se ha descubierto que FlutterShell comparte similitudes técnicas con Calendaromático y Recipe Lister, siendo el más obvio la arquitectura de código basada en WebView para facilitar cambios dinámicos en la carga útil. Es más, se ha observado que Advantage Web Marketing LLC no solo difunde anuncios maliciosos sino que también actúa como signatario de variantes de adware de Windows asociadas con el clúster.

«La evolución de JSCoreRunner a FlutterShell representa un aumento significativo en la profundidad técnica para los atacantes detrás de CL-CRI-1089», dijo la Unidad 42. «Además, la escala de la red de distribución, junto con las entidades fantasma verificadas utilizadas para eludir la investigación de la red publicitaria, resalta el peligro persistente de la publicidad maliciosa. La coordinación de múltiples entidades fantasma y el rápido desarrollo y entrega de nuevas variantes de FlutterShell indican que esta campaña está lejos de terminar».

El ataque TrapDoor a la cadena de suministro propaga malware de robo de credenciales a través de npm, PyPI y CratesIO – CYBERDEFENSA.MX

Una nueva campaña coordinada de ataque a la cadena de suministro de software entre ecosistemas se ha dirigido a npm, PyPI y Crates.io para distribuir malware de robo de credenciales.

La campaña, cuyo nombre en clave Trampaabarca más de 34 paquetes maliciosos en más de 384 versiones. La actividad más temprana se registró el 22 de mayo de 2026, a las 8:20 p.m. UTC, con nuevos paquetes publicados en los ecosistemas en oleadas desde un grupo de cuentas en rápida sucesión.

«TrapDoor se dirige a desarrolladores de comunidades de criptografía, DeFi, Solana e IA», dijo Socket. «Los paquetes maliciosos están diseñados para robar secretos de desarrolladores, billeteras criptográficas, claves SSH, credenciales de la nube, datos del navegador y variables de entorno».

«Varios paquetes npm también implementan una carga útil compartida, trap-core.js, que busca credenciales, valida tokens de AWS y GitHub, intenta el movimiento lateral basado en SSH y planta la persistencia a través de .cursorrules, CLAUDE.md, ganchos de Git, ganchos de shell, systemd, cron y SSH».

Vale la pena señalar que la actividad no tiene conexión con otra campaña del mismo nombre que el Equipo de Investigación e Inteligencia de Amenazas Satori de HUMAN detalló la semana pasada como involucrada en fraude publicitario al distribuir 455 aplicaciones de Android a través de Google Play Store.

Ciberseguridad

El lista de paquetes identificados está debajo –

  • Cajas.io

    • construcción del analizador de movimientos
    • mover-herramientas-compiladoras
    • constructor-de-proyectos-de-movimiento
    • ayudantes-sui-framework
    • sui-move-build-ayudante
    • sui-sdk-build-utils
  • npm

    • constructor de canalizaciones asíncronas
    • utilidades de scripts de compilación
    • validador-de-clave-de-cadena
    • escáner de credenciales criptográficas
    • auditor-defi-env
    • escáner-de-amenazas-defi
    • auditor-clave-de-despliegue
    • dev-env-bootstrapper
    • centinela-billetera-eth
    • compresor-de-contexto llm
    • control-de-seguridad-mnemotécnico
    • modelo-switch-router
    • ayudantes de configuración de nodos
    • herramientas-init-del-proyecto
    • kit de herramientas de ingeniería rápida
    • solidez-despliegue-guardia
    • rastreador de uso de tokens
    • verificador-de-respaldo-de-billetera
    • verificador-de-seguridad-de-billetera
    • detector-de-secretos-web3
    • cargador-de-configuración-del-espacio de trabajo
  • PyPI

    • seguridad-criptomoneda
    • verificación de canalización de datos
    • escáner-de-riesgo-defi
    • env-cargador-cli
    • auditor-de-seguridad-ética
    • git-config-sincronización
    • solidez-construcción-guardia

La operación se destaca por sus diversas rutas de entrega, que utilizan enlaces posteriores a la instalación, cargas útiles de JavaScript remotas que se ejecutan durante las importaciones de paquetes y scripts build.rs maliciosos dirigidos a los desarrolladores de Sui y Move. Los paquetes se hacen pasar por herramientas aparentemente inofensivas y brindan a los atacantes la capacidad de llegar a una audiencia más amplia.

Se ha descubierto que los paquetes npm ejecutan una carga útil de JavaScript («trap-core.js»), que busca credenciales y secretos de desarrollador, valida las credenciales robadas mediante llamadas API de AWS y GitHub y crea persistencia en el host mediante trabajos cron, servicios systemd, enlaces Git y se mueve a través de la red a través de SSH.

Las cajas Rust, de manera similar, buscan almacenes de claves locales, cifran los datos usando una clave XOR codificada y los exfiltran a GitHub Gists. Los paquetes también destacan por el uso de un construir script («build.rs») para desencadenar la ejecución del código malicioso.

Ciberseguridad

Los paquetes de Python asociados con TrapDoor están diseñados de manera que se ejecuten automáticamente al importarlos. El objetivo principal de los paquetes es descargar JavaScript desde un dominio de páginas GitHub controlado por un atacante («ddjidd564.github[.]io») y ejecútelo usando «node -e».

«Esta técnica permite que el paquete Python delegue la ejecución a una carga útil remota de JavaScript, dando al atacante más flexibilidad después de la publicación», explicó Socket. «Al alojar la carga útil externamente, el atacante puede actualizar el comportamiento sin publicar una nueva versión de PyPI».

Un aspecto inusual de la campaña es la implantación de .cursorrules y CLAUDE.md que contienen instrucciones ocultas para engañar a los asistentes de inteligencia artificial (IA) para que ejecuten un «escaneo de seguridad» que resulta en el descubrimiento y exfiltración de secretos. Esto se logra abriendo solicitudes de extracción (PR) de GitHub en proyectos populares de IA y desarrolladores, incluidos «browser-use/browser-use», «langchain-ai/langchain» y «langflow-ai/langflow».

La actividad de relaciones públicas indica que TrapDoor va más allá de enviar paquetes maliciosos a ecosistemas de código abierto. Socket dijo que el actor de amenazas probablemente esté probando si los archivos de proyectos relacionados con la IA se pueden introducir a través de flujos de trabajo regulares de contribución de código abierto, lo que provocará que las herramientas de codificación de IA analicen esas instrucciones ocultas y las apliquen.

Los hallazgos demuestran una vez más cómo los actores de amenazas se dirigen cada vez más a los flujos de trabajo de los desarrolladores, con el objetivo de robar una amplia gama de información que podría permitir profundizar en los entornos de destino para ataques posteriores.

«TrapDoor muestra cómo los atacantes están combinando la tradicional manipulación tipográfica de paquetes con rutas de ataque más nuevas en el entorno de desarrollador», dijo Socket. «Los nombres de los paquetes están diseñados para que parezcan relevantes para el desarrollo criptográfico, las herramientas de inteligencia artificial, la configuración del entorno local y los flujos de trabajo de seguridad. Luego, el malware utiliza rutas de ejecución específicas del ecosistema: build.rs en Rust, enlaces postinstalación en npm y ejecución en tiempo de importación en Python».

El ataque de Trivy a la cadena de suministro desencadena un gusano bote que se propaga automáticamente en paquetes de 47 npm – CYBERDEFENSA.MX

Se sospecha que los actores de amenazas detrás del ataque a la cadena de suministro dirigido al popular escáner Trivy están llevando a cabo ataques posteriores que han llevado al compromiso de una gran cantidad de paquetes npm con un gusano autopropagante previamente indocumentado denominado gusano de bote.

El nombre es una referencia al hecho de que el malware utiliza un recipiente de PICque se refiere a contratos inteligentes a prueba de manipulaciones en la cadena de bloques de Internet Computer, como un solucionador de caída muerta. El desarrollo marca el primer abuso documentado públicamente de un recipiente ICP con el propósito explícito de recuperar el servidor de comando y control (C2), según Charlie Eriksen, investigador de seguridad de Aikido. dicho.

La lista de paquetes afectados se encuentra a continuación:

  • 28 paquetes en el ámbito @EmilGroup
  • 16 paquetes en el ámbito @opengov
  • @teale.io/eslint-config
  • @airtm/uuid-base32
  • @pypestream/flotante-ui-dom

El desarrollo se produce un día después de que los actores de amenazas aprovecharan una credencial comprometida para publicar versiones maliciosas de trivy, trivy-action y setup-trivy que contenían un ladrón de credenciales. Un enfoque en la nube operación cibercriminal Se sospecha que el grupo conocido como TeamPCP está detrás de los ataques.

Ciberseguridad

La cadena de infección que involucra los paquetes npm implica aprovechar un gancho posterior a la instalación para ejecutar un cargador, que luego coloca una puerta trasera de Python que es responsable de contactar con el contenedor ICP para recuperar una URL que apunta a la carga útil de la siguiente etapa. El hecho de que la infraestructura de dead drop esté descentralizada la hace resiliente y resistente a los esfuerzos de eliminación.

«El controlador del recipiente puede cambiar la URL en cualquier momento, enviando nuevos archivos binarios a todos los hosts infectados sin tocar el implante», dijo Eriksen.

La persistencia se establece mediante un servicio de usuario systemd, que está configurado para iniciar automáticamente la puerta trasera de Python después de un retraso de 5 segundos si se finaliza por algún motivo mediante el uso de «Reiniciar=siempre» directiva. El servicio systemd se hace pasar por herramientas PostgreSQL («pgmon») en un intento de pasar desapercibido.

La puerta trasera, como se mencionó antes, llama al recipiente de PIC con un agente de usuario del navegador falso cada 50 minutos para recuperar la URL en texto sin formato. Posteriormente, la URL se analiza para buscar y ejecutar el ejecutable.

«Si la URL contiene youtube[.]com, el guión lo omite», explicó Eriksen. «Este es el estado inactivo del recipiente. El atacante arma el implante apuntando el recipiente a un binario real y lo desarma volviendo a un enlace de YouTube. Si el atacante actualiza el contenedor para que apunte a una nueva URL, cada máquina infectada recoge el nuevo binario en su siguiente sondeo. El antiguo binario sigue ejecutándose en segundo plano ya que el script nunca finaliza procesos anteriores».

Vale la pena señalar que un youtube similar[.]Wiz también ha señalado el interruptor de apagado basado en com en relación con el binario troyanizado Trivy (versión 0.69.4), que llega al mismo recipiente ICP a través de otro cuentagotas de Python («sysmon.py»). Al momento de escribir, la URL devuelta por el C2 es una vídeo de youtube de rickroll.

The Hacker News descubrió que el recipiente ICP apoya tres métodos (get_latest_link, http_request, update_link), el último de los cuales permite al actor de amenazas modificar el comportamiento en cualquier momento para servir una carga útil real.

En conjunto, los paquetes vienen con un archivo «deploy.js» que el atacante ejecuta manualmente para distribuir la carga maliciosa a cada paquete al que un token npm robado proporciona acceso de forma programática. El gusano, que se considera codificado por vibración mediante una herramienta de inteligencia artificial (IA), no intenta ocultar su funcionalidad.

«Esto no se activa con la instalación de npm», dijo Aikido. «Es una herramienta independiente que el atacante utiliza con tokens robados para maximizar el radio de explosión».

Para empeorar las cosas, se descubrió que una iteración posterior de CanisterWorm detectada en «@teale.io/eslint-config» versiones 1.8.11 y 1.8.12 se autopropaga sin necesidad de intervención manual.

Ciberseguridad

A diferencia de «deploy.js», que era un script autónomo que el atacante tenía que ejecutar con los tokens npm robados para enviar una versión maliciosa de los paquetes npm al registro, la nueva variante incorpora esta funcionalidad en «index.js» dentro de una función findNpmTokens() que se ejecuta durante la fase posterior a la instalación para recopilar tokens de autenticación npm de la máquina de la víctima.

La principal diferencia aquí es que el script postinstalación, después de instalar la puerta trasera persistente, intenta localizar cada token npm del entorno del desarrollador y genera el gusano inmediatamente con esos tokens iniciando «deploy.js» como un proceso en segundo plano completamente independiente.

Curiosamente, se dice que el actor de amenazas cambió la carga útil de la puerta trasera ICP por una cadena de prueba ficticia («hello123»), probablemente para garantizar que toda la cadena de ataque funcione según lo previsto antes de agregar el malware.

«Este es el punto donde el ataque pasa de ‘la cuenta comprometida publica malware’ a ‘el malware compromete más cuentas y se publica a sí mismo’», dijo Eriksen. «Cada desarrollador o canal de CI que instala este paquete y tiene un token npm accesible se convierte en un vector de propagación involuntario. Sus paquetes se infectan, sus usuarios intermedios los instalan y, si alguno de ellos tiene tokens, el ciclo se repite».

(Esta es una historia en desarrollo. Vuelva a consultarla para obtener más detalles).

Storm-2561 propaga clientes VPN troyanos mediante envenenamiento de SEO para robar credenciales – CYBERDEFENSA.MX

Microsoft ha revelado detalles de una campaña de robo de credenciales que emplea clientes falsos de redes privadas virtuales (VPN) distribuidos mediante técnicas de envenenamiento de optimización de motores de búsqueda (SEO).

«La campaña redirige a los usuarios que buscan software empresarial legítimo a archivos ZIP maliciosos en sitios web controlados por atacantes para implementar troyanos firmados digitalmente que se hacen pasar por clientes VPN confiables mientras recolectan credenciales de VPN», dijeron los equipos de Microsoft Threat Intelligence y Microsoft Defender Experts. dicho.

El fabricante de Windows, que observó la actividad a mediados de enero de 2026, la ha atribuido a Tormenta-2561un grupo de actividad de amenazas conocido por propagar malware mediante envenenamiento de SEO y hacerse pasar por proveedores de software populares desde mayo de 2025.

Ciberseguridad

Las campañas del actor de amenazas fueron documentado por primera vez de Cyjax, destacando el uso de envenenamiento de SEO para redirigir a los usuarios que buscan programas de software de compañías como SonicWall, Hanwha Vision y Pulse Secure (ahora Ivanti Secure Access) en Bing a sitios falsos y engañarlos para que descarguen instaladores MSI que implementan el cargador Bumblebee.

Zscaler reveló una iteración posterior del ataque en octubre de 2025. Se observó que la campaña aprovechaba que los usuarios buscaban software legítimo en Bing para propagar un cliente VPN troyanizado Ivanti Pulse Secure a través de sitios web falsos («ivanti-vpn[.]org») que finalmente robó las credenciales de VPN de la máquina de la víctima.

Microsoft dijo que la actividad destaca cómo los actores de amenazas explotan la confianza en las clasificaciones de los motores de búsqueda y la marca del software como una táctica de ingeniería social para robar datos de los usuarios que buscan software VPN empresarial. Lo que agrava las cosas es el abuso de plataformas confiables como GitHub para alojar los archivos del instalador.

Específicamente, el repositorio de GitHub aloja un archivo ZIP que contiene un archivo de instalación MSI que se hace pasar por software VPN legítimo, pero descarga archivos DLL maliciosos durante la instalación. El objetivo final, como antes, es recopilar y filtrar credenciales de VPN utilizando una variante de un ladrón de información llamado Hyrax.

Se muestra al usuario un cuadro de diálogo de inicio de sesión de VPN falso, pero convincente, para capturar las credenciales. Una vez que la víctima ingresa la información, se le muestra un mensaje de error y se le indica que esta vez descargue el cliente VPN legítimo. En algunos casos, son redirigidos al sitio web legítimo de VPN.

El malware hace uso de la Clave de registro de Windows RunOnce para configurar la persistencia, de modo que se ejecute automáticamente cada vez que se reinicie el sistema.

Ciberseguridad

«Esta campaña exhibe características consistentes con las operaciones de cibercrimen con motivación financiera empleadas por Storm-2561», dijo Microsoft. «Los componentes maliciosos están firmados digitalmente por ‘Taiyuan Lihua Near Information Technology Co., Ltd.’»

Desde entonces, el gigante tecnológico eliminó los repositorios de GitHub controlados por el atacante y revocó el certificado legítimo para neutralizar la operación.

Para contrarrestar tales amenazas, se recomienda a las organizaciones y a los usuarios que implementen la autenticación multifactor (MFA) en todas las cuentas, tengan cuidado al descargar software de sitios web y se aseguren de que sean auténticos.