Daxin resurge en Taiwán junto con la puerta trasera del SISTEMA de inicio de sesión previo de Stupig – CYBERDEFENSA.MX

Un malware avanzado previamente atribuido a un actor de amenazas vinculado a China ha resurgido después de más de cuatro años dentro de una empresa de fabricación de Taiwán, junto con una puerta trasera no reportada anteriormente denominada estúpido.

Daxin («srt64.sys»), como se conoce al rootkit en modo kernel, fue documentado por primera vez por Symantec, propiedad de Broadcom, en marzo de 2022, con evidencia que indica su uso en ataques dirigidos a gobiernos y otros objetivos de infraestructura crítica desde 2013.

Los últimos hallazgos del equipo Symantec y Carbon Black Threat Hunter muestran que Daxin todavía está operativo, después de que se descubrió que se ejecutaba en un host comprometido en Taiwán en 2026. También se dice que la misma máquina, perteneciente a una filial con sede en Taiwán de un fabricante multinacional de alta tecnología, ha sido infectada con Stupig («a.dll» o «kbdus1.dll»). El nombre del archivo es un intento de hacerse pasar por «kbdus.dll», una DLL legítima de Microsoft asociada con la distribución del teclado en inglés de EE. UU.

«Stupig utiliza una técnica no documentada en ninguna familia de malware conocida», dijo el brazo de ciberseguridad de Broadcom. dicho. «Una DLL de diseño de teclado troyanizada cargada por ‘winlogon.exe’ permite a un atacante ejecutar comandos como Sistema directamente desde la pantalla de inicio de sesión de Windows, antes de que alguien inicie sesión y sin generar un evento de auditoría de inicio de sesión».

Lo que hace que la intrusión se destaque es que ambos artefactos llevan una marca de tiempo de compilación de principios de 2013, aunque la máquina comprometida no comenzó a informar telemetría hasta el 12 de mayo de 2026. Dada la capacidad del actor de amenazas para permanecer sin ser detectado durante largos períodos de tiempo, se sospecha que el ataque pudo haber pasado desapercibido durante 13 años.

Ciberseguridad

No se han identificado superposiciones a nivel de código entre Daxin y Stupig, aunque su implementación conjunta en el mismo host, junto con funciones complementarias, similitudes en las prácticas de desarrollo y las marcas de tiempo de compilación de 2013, sugieren que pueden haber sido obra del mismo actor de amenazas.

Daxin tiene un enfoque inusual de mando y control. En lugar de establecer directamente conexiones salientes con una infraestructura controlada por el atacante, la puerta trasera del controlador en modo kernel de Windows monitorea el tráfico TCP entrante en busca de patrones específicos y secuestra conexiones legítimas existentes para comunicaciones C2 cifradas para integrarse con la actividad regular. Está equipado para interactuar con máquinas que están físicamente desconectadas de Internet.

«Esto hizo que Daxin fuera excepcionalmente difícil de identificar con el monitoreo de red convencional», señaló Broadcom. «El malware también admitía comunicaciones de múltiples saltos a través de cadenas de hosts infectados, lo que permitía a los operadores llegar a sistemas en segmentos de red aislados».

Se desconoce exactamente cómo y cuándo se vio comprometido el host, pero se sospecha que es una versión desactualizada del Portal de inicio de sesión único (SSO) de Digiwin que utilizaba instalaciones del Java Development Kit (JDK) 1.5 y 1.6 al final de su vida útil que se remontan a 2009 a 2011.

«Stupig es una puerta trasera DLL que logra persistencia registrándose como proveedor de distribución de teclado, lo que hace que win32k.sys lo cargue en winlogon.exe al iniciar el sistema», explicó el equipo de cazadores de amenazas. «La DLL devuelve un puntero KBDTABLES válido para que la distribución del teclado funcione normalmente, sin revelar nada a ningún proceso o administrador que inspeccione el módulo cargado».

Una vez que comienza a ejecutarse dentro de «winlogon.exe», está atento a los nombres de usuario que comienzan con la cadena «stupig» en la pantalla de inicio de sesión de Windows. Cuando se ingresa el nombre de usuario, cualquier cadena que siga al prefijo se interpreta como un comando y se ejecuta con privilegios de SISTEMA. Si no se ingresa ningún comando después del prefijo, genera una sesión de símbolo del sistema como SISTEMA en la pantalla de inicio de sesión.

El descubrimiento de Daxin en 2026 demuestra que la operación de ciberespionaje nunca se detuvo por completo. Más bien, se quedó en silencio, manteniendo una persistencia sigilosa en las redes específicas.

Ciberseguridad

«Al esconderse dentro del proceso de inicio de sesión de Windows y registrarse como proveedor de distribución de teclado, Stupig ofrece a los operadores ejecución de comandos a nivel de SISTEMA y robo de credenciales antes de que un usuario inicie sesión, un método de acceso que la mayoría de los defensores no conocen ni vigilan», dijeron Symantec y Carbon Black. «No se puede confirmar si los mismos operadores implementaron ambas herramientas, pero sus funciones son complementarias».

La divulgación se produce cuando Hunt.io dijo que observó a un presunto actor de amenazas vinculado a China que utilizaba Anthropic Claude Code y modelos DeepSeek para automatizar intrusiones contra sistemas gubernamentales y financieros en Afganistán, Tailandia, Taiwán y EE. UU. El descubrimiento se basa en un directorio abierto («112.213.124[.]132») que se ha descubierto que comparte huellas digitales de encabezado HTTP idénticas con la infraestructura conocida de comando y control (C2) de TencShell.

«Manejaron el razonamiento para técnicas de derivación, reelaboraron exploits después de intentos fallidos y crearon páginas de phishing utilizadas para recolectar credenciales», la firma de inteligencia de amenazas. dicho.

«Claude Code sirve como motor de ejecución, gestiona el uso de herramientas agentes, la ejecución de comandos bash, la persistencia de sesiones y la paralelización de tareas. DeepSeek-v4-pro opera como modelo de razonamiento subyacente, maneja la lógica de ataque, la generación de scripts y la toma de decisiones. En resumen, la lógica ofensiva se dirige a través de un LLM nacional chino mientras se aprovecha la infraestructura de ejecución agente de Anthropic».

El servidor de hackers expuesto revela la puerta trasera WP-SHELLSTORM en miles de sitios de WordPress – CYBERDEFENSA.MX

Un equipo de cibercrimen dejó uno de sus propios servidores abierto en Internet durante tres semanas y expuso el funcionamiento interno de la operación: las herramientas de piratería, los registros de actividad y las listas de objetivos que nombran a más de 1,4 millones de sitios web.

En realidad, muchos menos fueron pirateados, pero los archivos expuestos mostraron a los investigadores cómo una operación de piratería masiva de sitios se ejecuta desde adentro.

La operación, ahora rastreada como WP-SHELLSTORMes lo que SOCRadar llama intermediación de acceso a webshell: un equipo que irrumpe en sitios a escala, coloca una puerta trasera oculta (un «webshell») en cada uno y empaqueta ese acceso para su reventa.

La actividad más fuerte afectó a los sitios de WordPress que ejecutan complementos desactualizados. Si ejecuta WordPress o Joomla, los dos defectos que más importaban estaban en el complemento de almacenamiento en caché Breeze y en el editor JCE de Joomla; salte a la lista de verificación a continuación si ese es usted.

Un servidor olvidado

Dos equipos excavaron en la misma carpeta expuesta. El equipo de inteligencia de amenazas de SOCRadar lo detectó el 11 de junio de 2026 en un servidor alquilado con sede en EE. UU. en 137.175.93.[.]126 sin contraseña alguna. En su interior había aproximadamente 800 MB en 434 archivos: webshells, scripts de explotación, resultados de escaneo, historial de comandos escritos por el operador y configuraciones de comando y control.

Ctrl-Alt-Intel También había analizado el mismo directorio, lo encontró en la plataforma de directorio abierto de Hunt.io y lo publicó el 22 de junio, semanas antes del artículo de SOCRadar del 9 de julio. La exposición se redujo a un desliz básico: el operador inició un simple servidor web Python para mover archivos y lo dejó funcionando durante 22 días.

Ciberseguridad

El equipo tomó errores conocidos públicamente en complementos de sitios web, la mayoría de ellos en WordPress, y construyó escáneres automáticos para disparar esos exploits a listas de objetivos masivas extraídas de FOFA, un motor de búsqueda chino para sistemas conectados a Internet, similar a Shodan.

Cuando un sitio ejecutaba una versión vulnerable, el exploit podía cargar un webshell: un pequeño script que permite al atacante ejecutar comandos en el servidor desde cualquier lugar, leer archivos, robar contraseñas y profundizar en la red.

El conjunto de herramientas cubría 27 fallas conocidas, aunque unos pocos hicieron la mayor parte del trabajo. El mayor productor fue un error en el complemento de almacenamiento en caché Breeze (CVE-2026-3844), que el equipo disparó contra más de 45.000 objetivos y, según sus propios cálculos, cerró por puerta trasera a más de 17.000 de ellos.

Esto tiene un inconveniente: solo funciona cuando está activada una configuración no predeterminada de «Hospedar archivos localmente – Gravatars», por lo que la mayoría de las instalaciones de Breeze nunca estuvieron expuestas.

Los números, en términos sencillos

La cifra principal necesita una advertencia. El recuento de 1,4 millones es cuántos dominios estaban en las listas de destino, no cuántos fueron divididos, y esas listas abarcaban WordPress, Joomla y otras plataformas. El archivo más grande era una lista de 587.034 destinos Joomla.

El número realmente comprometido fue mucho menor, y los dos equipos de investigación lo midieron de manera diferente: el recuento deduplicado de Ctrl-Alt-Intel encontró 25,195 sitios con evidencia de compromiso confirmada o validada, mientras que SOCRadar, contando webshells activos, colocó la cifra en vivo en más de 5,700.

Un error muestra claramente la brecha: un error de Joomla se disparó contra más de 560.000 objetivos, pero aterrizó sólo en 77 de ellos.

Estar en la lista de escaneo de alguien no es lo mismo que ser pirateado. Tenga esto en cuenta siempre que un informe comience con un número objetivo aterrador.

Las herramientas y una campaña anterior.

La puerta trasera principal, un archivo llamado down.php, estaba muy ofuscado, tenía cuatro capas de profundidad y parece derivar de un webshell chino de código abierto llamado BestShell. Una vez en ejecución, podía administrar archivos, ejecutar comandos, abrir shells inversos, escanear la red y verificar qué software de seguridad estaba ejecutando el host.

Para su propio acceso remoto, el equipo utilizó un cuentagotas SNOWLIGHT para instalar VShell, una puerta trasera sigilosa que disfraza el nombre de su proceso como [kworker/0:2] para mezclarse con los subprocesos del núcleo en una lista de procesos.

Esas dos herramientas tienen una historia: en abril de 2025, Sysdig vinculó esta cadena SNOWLIGHT a VShell con el presunto grupo estatal chino UNC5174, actividad cubierta por THN en ese momento. Sin embargo, el propio VShell es una herramienta común en los círculos criminales de habla china, por lo que su presencia por sí sola no apunta a un actor estatal.

El servidor también contenía rastros de un trabajo anterior muy diferente. SOCRadar descubrió que antes de la ruidosa ola de WordPress, el mismo equipo llevó a cabo una campaña más silenciosa a principios de mayo de 2026 contra los sistemas Java corporativos. Obtuvo 613 archivos de configuración de 11 sistemas en nueve empresas de tecnología financiera, comercio electrónico, logística, juegos y electrónica.

El botín incluyó claves de inicio de sesión en la nube para AWS, Alibaba Cloud, Oracle, Tencent y DigitalOcean, contraseñas de bases de datos y claves privadas Alipay RSA. Se apoyaba en un error antiguo y conocido en Nacos, un servidor de configuración (CVE-2021-29441), que permite a un atacante omitir el inicio de sesión falsificando un único encabezado web.

SOCRadar interpreta el momento como una secuencia: primero obtener credenciales corporativas de alto valor, luego, semanas después, pasar al trabajo de puerta trasera de mayor volumen, una ronda de financiación antes de ampliar la escala.

Comercio descuidado

Ambos equipos evalúan con confianza media a alta que el operador es chino o habla chino. Señalan el chino simplificado fluido a lo largo del código y el historial de comandos, la dependencia de FOFA (que, según los investigadores, necesita un número de teléfono chino para registrarse) y las herramientas Godzilla y VShell preferidas en los foros de habla china.

SOCRadar va un paso más allá y considera que la tripulación está motivada financieramente y no dirigida por el estado. Los nombres que aparecen en los archivos (tance, chen-kk, chenyk) se tratan como pistas sueltas, no como pruebas. Destaca un cabo suelto: una única dirección IP en Taiwán realizó más de 42.000 solicitudes descargando las propias herramientas del equipo. Podría ser un segundo operador, un cliente u otro investigador. Los troncos no pueden resolverlo.

Para ser un grupo que maneja una cadena de herramientas genuinamente capaz, el equipo fue descuidado. Dejó el servidor abierto, dejó un archivo de configuración de FOFA que FOFA puede rastrear a través de su canal de aplicación de la ley y dejó un historial de comandos sin editar que expuso todo. Cuando finalmente se dio cuenta de que había sido detectado, en algún momento entre el 2 y el 4 de julio, eliminó un lote de líneas de registro. Tres semanas demasiado tarde.

Ciberseguridad

El error es familiar. En marzo de 2026, el mismo taller de investigación detectó al Fancy Bear ruso (APT28) de la misma manera: un directorio abierto olvidado difundió las herramientas y registros de phishing del grupo, en una campaña llamada Hunt.io. Operación redondeada.

Que hacer ahora

Si ejecuta alguno de los programas específicos, compruébelo hoy. Estos no son errores desconocidos: dos de ellos están siendo explotados activamente en otros lugares.

Wordfence rastreó decenas de miles de ataques bloqueados contra la falla de Everest Forms Pro (CVE-2026-3300) esta primavera, y el error Joomla JCE (CVE-2026-48907) es una falla de máxima gravedad que CISA ha agregado a su lista de vulnerabilidades explotadas conocidas.

  • WordPress y Joomla, primero: parchear Breeze (CVE-2026-3844, corregido en 2.4.5) si la configuración no predeterminada «Hospedar archivos localmente – Gravatars» está activada; produjo la mayor cantidad de puertas traseras aquí. Trate la falla JCE de Joomla (CVE-2026-48907, corregida en 2.9.99.5) como urgente también, ya que es de máxima gravedad y está en la lista de explotaciones activas de CISA, a pesar de que apenas apareció en esta campaña.
  • WordPress y Joomla, consulte también: Complementos ThemeREX (CVE-2026-1969), Lista de archivos simple (CVE-2020-36847), CSS JS PHP personalizado (CVE-2026-6433), BerqWP (CVE-2025-7443), cargas de Ninja Forms (CVE-2026-0740), WavePlayer (CVE-2025-12057), WPBookit (CVE-2025-7852) y Administrador de archivos WP (CVE-2020-25213). Ambos informes enumeran la Lista de archivos simple bajo CVE-2025-34085, un duplicado ahora rechazado; la identificación válida es CVE-2020-36847.
  • Nacos: actualice a 2.2.1 o posterior y active la autenticación (nacos.core.auth.enabled=true). Si su instancia alguna vez estuvo expuesta, rote todas las credenciales que se encuentran en ella, no solo las obvias.
  • Bota de trabajo y primavera XXL: cierre los puntos finales de ejecutor no autenticados y deshabilite /actuator/heapdump en producción.
  • Busque las puertas traseras: busque los patrones de nombres de archivos webshell del equipo, como .bd.php, .wp-log.php y .brq-*.php. Luego verifique cualquier proceso llamado [kworker/X:Y]. Un hilo del kernel real no ejecuta ningún programa propio, por lo que su /proc//exe no apunta a nada. Tampoco tiene línea de comando ni sockets de red. A [kworker] eso demuestra que cualquiera de estos es un impostor. Bloquear la infraestructura conocida: 137.175.93[.]126, 43.108.17[.]80, y el dominio xs.xxooonline[.]UE[.]cc.

Lo que hace que WP-SHELLSTORM merezca atención no es lo avanzado que es, sino lo ordinario que es. Los exploits públicos, el escaneo automatizado y una lista de objetivos de un millón de líneas fueron suficientes para comprometer sitios a escala, sin necesidad de un día cero. Los detalles son públicos sólo porque el equipo olvidó cerrar su propio servidor.

The Hacker News se comunicó con SOCRadar para obtener más detalles sobre sus hallazgos y actualizará esta historia con cualquier respuesta.

CERT/CC advierte sobre puerta trasera de administración oculta en el firmware del enrutador Tenda – CYBERDEFENSA.MX

Se ha descubierto que varias versiones de firmware lanzadas por el fabricante chino de dispositivos de red Tenda incorporan una puerta trasera de autenticación no documentada que permite el acceso administrativo a las interfaces de gestión web de los dispositivos, advirtió el lunes el Centro de Coordinación CERT (CERT/CC).

«Un atacante puede explotar esta vulnerabilidad, rastreada como CVE-2026-11405para evitar el proceso de verificación de contraseña y obtener control administrativo total sin credenciales válidas», el CERT/CC dicho en una alerta.

La vulnerabilidad afecta a varias versiones del firmware.

  • US_FH1201V1.0BR_V1.2.0.14(408)_EN_TD
  • US_W15EV1.0br_V15.11.0.5(1068_1567_841)_EN_TDE
  • US_AC10V1.0re_V15.03.06.46_multi_TDE01
  • US_AC5V1.0RTL_V15.03.06.48_multi_TDE01
  • US_AC6V2.0RTL_V15.03.06.51_multi_T

La funcionalidad de puerta trasera está presente dentro de la función «login()» del binario del servidor web «/bin/httpd». Si bien el método inicialmente sigue una ruta de autenticación normal utilizando la verificación de contraseña basada en MD5, activa una ruta de código alternativa si la autenticación falla.

Ciberseguridad

Específicamente, esto implica llamar a «GetValue(«sys.rzadmin.password»)» para obtener un valor de contraseña alternativo de la configuración del dispositivo y realizar una comparación directa de texto sin formato entre la contraseña proporcionada por el usuario y el valor almacenado en la configuración. Si estos valores coinciden, la aplicación otorga acceso de nivel de administrador (rol=2) y crea una sesión válida con privilegios elevados.

«El asociado [«rzadmin»] El nombre de usuario no está validado, por lo que cualquier nombre de usuario proporcionado tendrá éxito cuando se combine con la contraseña de la puerta trasera», dijo el CERT/CC. «Este mecanismo de autenticación de puerta trasera no está documentado ni es visible a través de ninguna interfaz administrativa».

La explotación exitosa de esta anulación de validación de nombre de usuario estándar permite acceso administrativo completo a la interfaz web del dispositivo, independientemente de las credenciales de la cuenta de administrador. Puede permitir que un atacante realice modificaciones remotas no autorizadas de la configuración, deshabilite las funciones de seguridad o reconfigure el dispositivo, lo que podría conducir a una toma completa del dispositivo.

La vulnerabilidad, reportada por un investigador anónimo, no ha sido corregida al momento de escribir este artículo. Hacker News se ha puesto en contacto con Tenda para solicitar comentarios y actualizaremos la historia si recibimos una respuesta.

Mientras tanto, se recomienda a los usuarios que deshabiliten la administración remota en el dispositivo y cambien la dirección IP de la LAN predeterminada para evitar que los malos actores lleguen a ella y reducir el descubrimiento oportunista por parte de escáneres automatizados que apuntan a rangos de IP predeterminados conocidos.

La APT de habla china implementa una nueva puerta trasera TinyRCT en la campaña del sudeste asiático – CYBERDEFENSA.MX

Un actor de amenaza persistente avanzada (APT) de habla china ha sido vinculado a una nueva puerta trasera personalizada llamada TinyRCT como parte de ataques cibernéticos dirigidos a entidades gubernamentales e infraestructura crítica en el sudeste asiático.

La actividad, particularmente dirigida a empresas estatales en los sectores energético y gubernamental, ha sido atribuida a un actor de amenazas llamado CL-STA-1062que según la Unidad 42 de Palo Alto Networks comparte se superpone con UAT-7237, un grupo de piratería que fue señalado por primera vez por Cisco Talos en agosto de 2025 en relación con una campaña dirigida contra entidades de infraestructura web en Taiwán.

La Unidad 42 dijo que también observó campañas CL-STA-1062 en operaciones anteriores dirigidas a sectores estratégicos en el este de Asia desde marzo de 2022, lo que sugiere un enfoque más amplio pero sostenido en la región.

«Desde un punto de vista técnico, los atacantes detrás de CL-STA-1062 se basan en un conjunto de herramientas híbrido», Unidad 42 dicho en un informe técnico. «Si bien utilizan con frecuencia herramientas comunes de código abierto como SoftEther VPN, Mimikatz y VNT, recientemente introdujeron TinyRCT, una puerta trasera hecha a medida y que antes no estaba documentada».

Ciberseguridad

TinyRCT está equipado para ejecutar comandos arbitrarios, enumerar archivos y filtrarlos, capturar la pantalla del dispositivo y eliminarse del host comprometido.

En una campaña detectada en septiembre de 2025, se dice que el actor de amenazas se infiltró en una entidad gubernamental del sudeste asiático y desplegó un shell web para extraer datos de un servidor MS SQL. Durante el mismo ataque, se descubrió que los actores de la amenaza realizaban reconocimiento de red en una entidad gubernamental separada en el mismo país.

«Esto sugiere un esfuerzo para identificar oportunidades de movimiento lateral y ampliar su acceso. En un caso, observamos al atacante organizar y exfiltrar un directorio completo de código fuente del servidor web de la entidad gubernamental», dijo la Unidad 42, agregando que detectó la violación de al menos 10 organizaciones diferentes en el sudeste asiático entre octubre y diciembre de 2025.

Desde al menos mediados de 2025, CL-STA-1062 ha centrado su mirada en la infraestructura crítica, con el adversario escaneando múltiples entidades en la región en busca de vulnerabilidades y luego estableciendo un punto de apoyo a través de shells web ASPX que facilitan el reconocimiento inicial y las solicitudes salientes de las redes infectadas a la infraestructura controlada por el atacante, lo que lleva al despliegue de cargas útiles adicionales.

Esto incluye componentes de SoftEther VPN y archivos RAR que contienen el conjunto de herramientas del grupo, incluidas utilidades de código abierto como yuze (un proxy SOCKS5) y VNT (una VPN), a menudo disfrazándolos como ejecutables de VMware o un agente XDR (por ejemplo, «XDRAgent.exe», «vmtools.exe» y «vmwared.exe»).

Un análisis más profundo de la infraestructura de la campaña ha llevado al descubrimiento de una puerta trasera .NET no documentada anteriormente denominada TinyRCT («PerfWatson2.exe»), un troyano ligero de acceso remoto que permite el reconocimiento del sistema, la ejecución de comandos, la carga de archivos, la captura de capturas de pantalla, el control remoto y el borrado de rastros de sí mismo, mientras toma medidas para evitar la ejecución en entornos aislados.

Establece un canal de comunicación persistente con un servidor remoto («45.32.113[.]172») a través de HTTP, pero cifra los datos intercambiados utilizando cifrado AES-128 en modo CBC.

«El malware opera en un modelo de baliza, con un intervalo de suspensión predeterminado de 10 segundos entre solicitudes», explicó la Unidad 42. «Sondea el servidor C2 en busca de instrucciones mediante solicitudes GET, mientras envía datos exfiltrados mediante solicitudes POST».

Ciberseguridad

En cuanto a cómo se entrega TinyRCT, toma la forma de un archivo malicioso llamado «chrome_setup.zip» que contiene un ejecutable legítimo («chrome_setup.exe»), un archivo de configuración («chrome_setup.exe.config») y una DLL fraudulenta («MyAppDomainManager.dll») que se utiliza para desencadenar un Inyección de AppDomainManager ataque para cargar la DLL maliciosa, que funciona como un descargador comunicándose con «139.180.134[.]221» para recuperar «PerfWatson2.exe».

«La combinación de herramientas observada en este grupo de actividades refleja un enfoque pragmático en la selección de herramientas y capacidades de ataque», concluyó la Unidad 42. «Los atacantes detrás de este grupo continúan aprovechando herramientas comunes de código abierto como SoftEther VPN y VNT para facilitar el movimiento lateral».

«Nuestro descubrimiento de la puerta trasera TinyRCT en la infraestructura de los atacantes subraya su capacidad de personalizar herramientas para obtener capacidades específicas. La combinación de apuntar a la infraestructura crítica y el desarrollo de malware personalizado sugiere que la actividad CL-STA-1062 seguirá representando una amenaza para la región».

Google detalla la nueva puerta trasera STOCKSTAY de Turla utilizada en ataques de espionaje en Ucrania – CYBERDEFENSA.MX

El actor de amenazas patrocinado por el estado ruso conocido como Turla ha sido atribuido a una puerta trasera .NET previamente indocumentada llamada ESTANCIA EN STOCK que se ha desplegado contra organizaciones gubernamentales y militares en Ucrania, y entidades que tienen intereses en la política exterior italiana.

Al describir la puerta trasera de Windows como desarrollada continuamente por el grupo de piratería, Google Threat Intelligence Group (GTIG) dijo que la herramienta de ciberespionaje comparte código significativo y superposiciones funcionales con Kazuar, un implante básico utilizado por el adversario desde 2017. La actividad de desarrollo sospechada de malware se remonta a diciembre de 2022.

«STOCKSTAY es una puerta trasera multicomponente escrita en .NET, que utiliza el marco Windows Forms, que se comunica con su comando y control (C2) a través de una conexión WebSocket segura, utilizando el código abierto. websocket-nítido biblioteca», GTIG dicho.

«STOCKSTAY consta de varios componentes distintos que se comunican entre sí a través de un canal de comunicación entre procesos (IPC), basado en el intercambio de WM_COPYDATA mensajes.»

Ciberseguridad

La evidencia indica que el implante fue diseñado originalmente para imitar una herramienta de visualización de datos del mercado de valores, antes de ser adaptado para hacerse pasar por otros programas inofensivos como visores de PDF y utilidades de calculadora. El punto de partida es un componente de descarga con nombre en código STOCKSTAY.MARKETMAKER que instala y ejecuta tres módulos adicionales:

  • STOCKSTAY.BROKER DE BOLSAun tunelizador con reconocimiento de proxy que facilita las capacidades de comunicación de red a la suite STOCKSTAY más amplia al establecer una conexión WebSocket segura a un servidor remoto específico.
  • STOCKSTAY.STOCKTRADERla principal puerta trasera que permite la recopilación de información.
  • STOCKSTAY.BOLSAun orquestador o controlador que analiza la configuración de la puerta trasera para establecer varias opciones con respecto a la ejecución del malware, como el servidor WebSocket, el intervalo de tiempo y los días en los que se supone que no debe funcionar. También se comunica con STOCKSTAY.STOCKBROKER para proporcionar los detalles del servidor y recibir mensajes a través de la conexión WebSocket establecida, así como con STOCKSTAY.STOCKTRADER para emitir comandos que se ejecutarán en el host comprometido.
Arquitectura del malware STOCKSTAY

Algunos de los comandos de soporte de STOCKSTAY.STOCKTRADER se enumeran a continuación:

  • Del, para eliminar los archivos especificados
  • Dir, para enumerar los directorios especificados.
  • Obtener, para recuperar uno o más archivos específicos que coincidan con ciertas extensiones
  • MkDir, para crear uno o más directorios
  • RmDir, para eliminar los directorios especificados
  • Imagen, para realizar una captura de pantalla de la pantalla del dispositivo
  • MultyTask, para ejecutar una lista de tareas separadas por punto y coma a la vez
  • Poner, para subir un archivo al dispositivo
  • RegRead, para leer un valor del Registro de Windows
  • RegDelete, para eliminar un valor del Registro de Windows
  • RegWrite, para establecer un valor del Registro de Windows
  • Ejecutar, para ejecutar un nuevo proceso.
  • Sysinfo, para recopilar información del sistema.
  • UnpackArchive, para extraer el archivo ZIP especificado a su directorio actual

Google dijo que identificó un repositorio GitHub de acceso público («ChikenFresh/google-ai-labs-it«) que contiene una implementación de Python del controlador de servidor STOCKSTAY WebSocket orientado a la víctima que es responsable de manejar los mensajes entrantes de un cliente conectado y registrar su dirección IP.

«La incapacidad del servidor para descifrar los mensajes entrantes impide la introspección por parte de los operadores de la plataforma y confunde aún más la ubicación de la infraestructura dedicada del actor de la amenaza», señaló GTIG. «Esta arquitectura se parece un poco a la infraestructura Kazuar C2 de múltiples saltos de Turla».

Los ataques que distribuyen STOCKSTAY han aprovechado constantemente señuelos de temática académica o diplomática para apuntar a organizaciones gubernamentales y militares dentro de Ucrania, y las primeras versiones de la puerta trasera se utilizaron en ataques dirigidos a entidades en Italia, los Países Bajos, Polonia y Alemania. Dicho esto, se desconoce qué entidades europeas fueron señaladas en estos ataques.

Cronología de las observaciones de STOCKSTAY

En al menos un caso observado a principios de 2025, se dice que los actores de Turla emplearon un correo electrónico de phishing que contenía un archivo adjunto RDP malicioso que, cuando se abre, establece una conexión entre el dispositivo de la víctima y la infraestructura controlada por el actor, a través de la cual se pueden implementar cargas útiles adicionales, incluido STOCKSTAY.

En noviembre de 2025, se descubrió que una ola de phishing por correo electrónico dirigida a Ucrania entregaba el implante a través de archivos RAR que explotan CVE-2025-8088, una vulnerabilidad de WinRAR que ha sido explotada por varios grupos de hackers rusos como Sandworm, Gamaredon y RomCom.

Otras campañas han aprovechado instaladores MSI (en un caso alojados en GitHub) y archivos RAR que contienen un script de aplicación HTML (HTA), el último de los cuales está diseñado para ejecutar una variante de STOCKSTAY.MARKETMAKER. Luego, el descargador recupera un archivo ZIP que contiene los componentes principales de STOCKSTAY alojado en una instancia comprometida de WordPress.

Ciberseguridad

Un aspecto digno de mención del malware es que Turla lo ha empleado en múltiples etapas distintas de sus operaciones, una como una forma de obtener acceso inicial a entornos que no han sido perfilados previamente y durante la post-explotación después del reconocimiento para su ejecución en un host específico.

«Esta configuración implica que, en esta etapa, el actor sabe exactamente qué máquina está siendo atacada, probablemente a través de los accesos existentes al entorno de destino», explicó GTIG. Esto se vio dentro de las redes ucranianas donde STOCKSTAY se desplegó hacia el final de una operación que anteriormente había dependido en gran medida de otras herramientas del grupo, como Kazuar».

Las superposiciones de STOCKSTAY con Kazuar surgen de las similitudes en cómo se delinean las responsabilidades entre los diferentes componentes. El uso de Kazuar de los módulos Kernel, Bridge y Worker dentro de Kazuar fue detallado ampliamente por el equipo de Microsoft Threat Intelligence el mes pasado. La separación de distintos componentes basados ​​en roles en STOCKSTAY se detectó por primera vez en una muestra cargada en VirusTotal en diciembre de 2023 desde los Países Bajos.

Estos puntos en común han planteado la posibilidad de que tanto STOCKSTAY como Kazuar hayan sido desarrollados y mantenidos en parte por el mismo desarrollador o equipo.

«Creemos que STOCKSTAY se está desarrollando a imagen de KAZUAR, y es probable que varias decisiones de diseño surjan de la gran experiencia del actor de amenazas en la realización de operaciones utilizando este conjunto de herramientas de larga data», dijo Google. «Ambos ecosistemas dependen en gran medida del desarrollo .NET y se ha observado que utilizan sitios de WordPress comprometidos durante varias etapas de sus operaciones».

«Evaluamos con poca confianza que nuestras observaciones del despliegue de STOCKSTAY junto a KAZUAR durante las operaciones activas pueden ser el resultado de que el actor de amenazas busca probar nuevas capacidades en operaciones activas, particularmente donde pueden esperar que su acceso existente sea remediado en un futuro cercano».

Nueva puerta trasera Mistic vinculada a KongTuke en campañas ClickFix y ModeloRAT – CYBERDEFENSA.MX

Una nueva puerta trasera sigilosa llamada místico se ha implementado como parte de presuntos ataques con motivación financiera dirigidos a múltiples organizaciones que abarcan los sectores de seguros, educación, TI y servicios profesionales desde abril de 2026.

Según Symantec y el equipo Threat Hunter de Carbon Black, se dice que la puerta trasera, también rastreada como MLTBackdoor, está vinculada a un corredor de acceso inicial (IAB) llamado KongTuke (también conocido como 404 TDS, Chaya_002, LandUpdate808, TAG-124 y Woodgnat), y se eliminó junto con ModeloRAT, un troyano de acceso remoto (RAT) de Python previamente atribuido al grupo.

«La puerta trasera ejecuta cargas útiles en la memoria sin ningún archivo escrito en el disco e incluye un interruptor de apagado que le permite eliminarse a sí mismo, características consistentes con un operador que busca acceso a largo plazo y de baja visibilidad», dijeron los equipos de ciberseguridad de Broadcom. dicho en un informe compartido con The Hacker News.

ModeloRAT fue señalado por primera vez por Huntress en enero de 2026 en relación con una variante de una campaña de ClickFix denominada CrashFix, en la que los actores de KongTuke utilizaron una extensión maliciosa de Google Chrome disfrazada de bloqueador de anuncios para bloquear intencionalmente el navegador web de una víctima y engañarla para que ejecutara comandos arbitrarios con el pretexto de ejecutar un análisis de seguridad.

Ciberseguridad

El malware también se distribuyó en una campaña ClickFix diferente que implicó la ejecución de comandos que llevaban a cabo una búsqueda del Sistema de nombres de dominio (DNS) para recuperar la carga útil de la siguiente etapa, y Microsoft señaló que la cadena de ataque utiliza DNS como un «canal ligero de preparación o señalización».

El uso de ClickFix por parte de Mistic como vector de entrega fue destacado por Zscaler ThreatLabz a principios de este mes, atribuyendo la actividad a un actor de amenazas relacionado con ransomware para establecer un punto de apoyo para el movimiento lateral.

Los últimos hallazgos de Broadcom muestran que el malware se basa en técnicas de carga lateral de DLL, utilizando herramientas confiables de seguridad de endpoints de Microsoft («MpExtMs.exe») para integrarse y evitar generar señales de alerta. La puerta trasera se ejecuta directamente en la memoria, lo que permite una amplia gama de capacidades típicamente asociadas con una familia de malware de este tipo.

  • Cargar o descargar un archivo
  • Mover, cambiar el nombre o eliminar un archivo
  • Crear una carpeta
  • Modificar el intervalo de tiempo después del cual sondea un servidor remoto en busca de comandos
  • Ejecute el código recibido de C2 en la memoria sin dejar ningún artefacto en el disco
  • Cargue archivos de objetos de baliza (BOF) para expandir dinámicamente sus capacidades
  • Terminar y eliminarse

«El objetivo parece ser oportunista, ya que los atacantes lanzan una amplia red y luego evalúan a qué organizaciones podrían vender acceso en lugar de centrarse en un solo sector», dijeron Symantec y Carbon Black, y agregaron que ModeloRAT se ha observado en ataques que implementaron el ransomware Qilin.

Ciberseguridad

Se sabe que KongTuke opera un sistema de distribución de tráfico (TDS) construido en sitios de WordPress comprometidos, usándolo para servir un conjunto de señuelos en constante evolución que llevan a los visitantes desprevenidos del sitio al malware. El mes pasado, Rapid7 y ReliaQuest revelaron que el actor de amenazas pasó a enviar mensajes de Microsoft Teams desde una cuenta de soporte de TI falsa para desencadenar una cadena de ataque que conduce a la implementación de ModeloRAT.

«El sigilo de la puerta trasera también es notable, al igual que el hecho de que Woodgnat también esté posiblemente detrás del desarrollo de ModeloRAT, lo que indica un grupo que está muy capacitado en el desarrollo de herramientas de acceso remoto sigiloso», dijo Broadcom.

«El uso de herramientas personalizadas en ataques de ransomware se está convirtiendo en un fenómeno más común, con múltiples ejemplos de grupos de ransomware que utilizan exfiltración personalizada y otras herramientas en los últimos tiempos. Backdoor.Mistic parece ser una continuación de esta tendencia, aunque parece probable que haya sido desarrollado por agentes de acceso que trabajan con afiliados de ransomware en lugar de un grupo de ransomware en sí».

Complementos ShapedPlugin WordPress Pro con puerta trasera en ataque a la cadena de suministro – CYBERDEFENSA.MX

Múltiples complementos de WordPress de Complemento en forma se vieron comprometidos en un ataque a la cadena de suministro después de que actores de amenazas desconocidos lograron alterar los canales de lanzamiento oficiales y empujar el código de puerta trasera.

«Los atacantes comprometieron el proceso de construcción y distribución del proveedor, inyectando código de puerta trasera en las versiones de complementos Pro distribuidos a través de canales de actualización con licencia oficial», Wordfence dicho en un análisis publicado la semana pasada.

El incidente afecta a los siguientes complementos:

  • Product Slider Pro para WooCommerce (versiones anteriores a 3.5.4)
  • Testimonios reales Pro (versión 3.2.5)
  • Smart Post Show Pro (versiones anteriores a 4.0.2)

Como se mencionó anteriormente, vale la pena enfatizar que el compromiso solo afecta a las compilaciones de complementos Pro distribuidas a través de la infraestructura Easy Digital Downloads (EDD) del proveedor a través de account.shapeplugin.[.]com. Las versiones gratuitas de los complementos en WordPress.org no se ven afectadas.

Ciberseguridad

Al compromiso de la cadena de suministro asociado con Product Slider Pro para WooCommerce se le ha asignado el identificador CVE CVE-2026-49777junto con una puntuación CVSS de 10,0, que indica gravedad máxima. CVE-2026-10735 (Puntuación CVSS: 9,8) es el identificador CVE para todo el incidente.

La compañía de seguridad de WordPress dijo que las versiones comprometidas de los complementos incorporan un cargador que se activa en cada página de administración, lo que hace que obtenga una carga útil de un servidor remoto («194.76.217[.]28:2871»), instálelo y actívelo como un complemento falso.

Una vez activado, el malware informa el dominio de la víctima al servidor y se borra para cubrir las huellas y complicar los esfuerzos de respuesta a incidentes. El complemento falsificado, por su parte, se oculta de la lista de complementos de administración de WordPress y es capaz de capturar credenciales en texto sin formato y códigos de autenticación de dos factores (2FA).

También establece múltiples métodos de persistencia que permiten escrituras de archivos arbitrarios a través de un punto final REST personalizado cuando se proporciona un token de autenticación específico, además de eliminar un shell web con funciones de ejecución de comandos. Por último, utiliza un archivo PHP llamado «install-persistent.php», que se incluye como parte del complemento, para extraer los siguientes datos:

  • Contenido completo de wp-config.php, incluidas las credenciales de la base de datos, las claves de autenticación y la configuración de depuración.
  • Todas las cuentas de administrador con fechas de registro
  • Credenciales del complemento de correo de WP Mail SMTP, Post SMTP y Easy WP SMTP
  • Datos de pedidos de WooCommerce de los últimos 3 meses con desglose del método de pago

Una vez que se muestra esta información, el archivo se elimina. La evidencia indica que el ataque podría comprometer el proceso de construcción, en lugar de un envenenamiento directo de los paquetes.

Ciberseguridad

Lo que es particularmente peligroso de este ataque es que expone a los propietarios de sitios que compraron licencias legítimas e instalaron actualizaciones directamente desde el sistema de actualización oficial del proveedor al malware.

Al ser notificado del problema, ShapedPlugin confirmó el incidente y agregó que está revisando los procesos de distribución y lanzamiento para garantizar la integridad de sus productos en el futuro. Se espera que se publiquen nuevas versiones de los complementos afectados en espera de revisiones de seguridad exhaustivas y pruebas de validación.

Se recomienda a los propietarios de sitios que hayan instalado las versiones maliciosas que restablezcan todas las contraseñas, revoquen y regeneren los secretos 2FA para todos los usuarios, revisen las cuentas de administrador en busca de adiciones no autorizadas y verifiquen las configuraciones de complementos de correo para detectar credenciales SMTP modificadas.

Los piratas informáticos de DragonForce abusan de los relés de Microsoft Teams para ocultar la puerta trasera. Gire el tráfico C2

Se ha observado que los actores de amenazas asociados con el ransomware DragonForce utilizan un troyano de acceso remoto (RAT) personalizado basado en Go llamado Puerta trasera.Girar para ocultar el tráfico de comando y control (C2) dentro de la infraestructura de retransmisión de Microsoft Teams.

Según las conclusiones de Symantec, propiedad de Broadcom, y Carbon Black, la puerta trasera se utilizó contra una importante empresa de servicios estadounidense. El nombre de la empresa no fue revelado.

«Backdoor.Turn obtiene un token de visitante anónimo de Teams de los servicios de identidad respaldados por Skype de Microsoft, utiliza un relé TURN legítimo de Microsoft para configurar la conexión y luego ejecuta una sesión QUIC en el servidor de comando y control (C2) real del atacante», explicó Threat Hunter Team. dicho en un informe compartido con The Hacker News.

«Para los defensores de la red, el único tráfico que podían ver eran las conexiones salientes a servidores legítimos de Microsoft Teams. Los atacantes estuvieron en la red de la víctima entre uno y dos meses».

El desarrollo marca el primer caso documentado públicamente de actores de amenazas que abusan del Traversal Usando Relays alrededor de NAT (DOBLAR) infraestructura de retransmisión.

Ciberseguridad

Se sospecha que el actor de amenazas obtuvo acceso inicial explotando una vulnerabilidad en un servidor SQL o MS-SQL, aunque se desconoce la naturaleza exacta de la falla. También es posible que el acceso se haya adquirido a través de un intermediario de acceso inicial (IAB).

La actividad maliciosa inicial en la red de la víctima comenzó en diciembre de 2025, cuando los atacantes ejecutaron un comando de PowerShell para colocar un archivo ZIP con el pretexto de una revisión de soporte técnico. El archivo ZIP responsable de lanzar un ataque de carga lateral de DLL, que luego ejecuta una DLL no autorizada para realizar reconocimiento, configurar la persistencia y silenciar el software de seguridad mediante un controlador de Huawei («HWAuidoOs2Ec.sys»).

Esto se logra mediante una técnica de ataque llamada técnica de traer su propio controlador vulnerable (BYOVD). El controlador se ha utilizado en una campaña de publicidad maliciosa a gran escala dirigida a personas residentes en EE. UU. que buscan documentos relacionados con impuestos, aunque se dice que esto tuvo lugar después del incidente del ransomware.

Algunos de los otros controladores utilizados para este propósito se enumeran a continuación:

Lo notable del ataque es la ejecución de Backdoor.Turn inyectándolo en el proceso legítimo «DbgView64.exe» después de que se haya implementado el ransomware DragonForce. Esto sugiere un intento de mantener el acceso continuo al host comprometido para ataques posteriores o revenderlo con fines de lucro.

El mecanismo subyacente basado en TURN de Backdoor.Turn se basa en una técnica de comunicación C2 sigilosa llamada Ghost Calls que fue documentada por Praetorian en agosto de 2024. La puerta trasera admite una amplia gama de capacidades, incluida la ejecución de comandos, la creación de procesos, el escaneo de redes, la búsqueda de LDAP y Active Directory, el movimiento lateral basado en credenciales y el robo de credenciales del navegador.

Ciberseguridad

«La puerta trasera solicita un token de visitante del backend de Microsoft Teams/Skype, usa ese token para interactuar con la infraestructura asociada a Teams (retransmisión TURN) y luego establece la conectividad saliente», explicaron Symantec y Carbon Black.

«Obtiene un token de autenticación de visitante (anónimo) de Teams respaldado por los servicios de identidad de Skype. Luego utiliza un servidor legítimo de Microsoft como servidor de retransmisión TURN durante la configuración de la conexión. Después de la configuración asistida por retransmisión, el malware establece una sesión QUIC directa al servidor C&C, lo cual es malicioso».

Los hallazgos pintan una imagen de un grupo de hackers que se apoya en sofisticados métodos cibernéticos para llevar a cabo ataques dirigidos de alto impacto, mientras deja a las víctimas en la ignorancia sobre la filtración encubierta de datos. Esto es particularmente significativo ya que Hackledorb, el actor de amenazas detrás de DragonForce, ha pasado de un modelo convencional de ransomware como servicio (RaaS) a una estructura de cartel formalizada y altamente organizada.

«El cronograma operativo revela un patrón de desarrollo continuo de capacidades, con la adopción de técnicas altamente avanzadas convirtiéndose en un sello distintivo de su actividad posterior a 2025», dijo la compañía. «La implementación de Backdoor.Turn, combinada con su evasión BYOVD multivectorial, los marca como uno de los grupos de ransomware más capaces y persistentes que operan en la actualidad».

La puerta trasera SprySOCKS vinculada a China se expande a Windows con sigilo basado en controladores – CYBERDEFENSA.MX

Los investigadores de ciberseguridad han detectado dos variantes de Windows no documentadas previamente de lo que se creía que era una puerta trasera exclusiva para Linux llamada SprySOCKS.

«Las variantes de Windows descubiertas están marcadas internamente como WIN_DRV y WIN_PLUS», ESET dicho en un informe compartido con The Hacker News. «Ambos vienen con un C&C codificado [command-and-control] configuración y soporte de comunicación a través de protocolos TCP, UDP y WebSocket.»

Al igual que su contraparte de Linux, las versiones de Windows admiten más de 30 comandos para facilitar la recopilación de información del sistema, la enumeración de procesos, la gestión de servicios y las operaciones del sistema de archivos. También se ha descubierto que WIN_DRV utiliza controladores del kernel para ocultar las conexiones de red, los procesos, los archivos y las claves de registro del malware.

Además, la variante habilita el desvío del tráfico TCP que permite a los operadores de malware enviar comandos a la puerta trasera a través de un puerto TCP aleatorio en el dispositivo de la víctima sin exponer el puerto de escucha real de la puerta trasera en el tráfico de la red.

SprySOCKS fue documentado públicamente por primera vez por Trend Micro en septiembre de 2023, atribuyendo su uso a un actor de amenazas patrocinado por el estado del nexo de China conocido como Earth Lusca, que también es rastreado por la comunidad de ciberseguridad bajo los apodos Aquatic Panda, Bronze University, Charcoal Typhoon y RedHotel. Se considera que el adversario está activo desde al menos 2021 y operado por un contratista chino llamado i-Soon.

Ciberseguridad

El proveedor eslovaco de ciberseguridad, que asignó el nombre FishMonger al grupo de amenazas, lo describió como un grupo de ciberespionaje que cae bajo el paraguas más amplio de Winnti. En un informe publicado en marzo de 2025, la compañía vinculó al grupo de piratas informáticos con una campaña global denominada Operación FishMedley dirigida a siete organizaciones en Taiwán, Hungría, Turquía, Tailandia, Francia y Estados Unidos entre enero y octubre de 2022.

SprySOCKS se basa en un troyano de acceso remoto de Windows llamado Trochilus y comparte varias características comunes con rojohojasuna puerta trasera que también muestra un extenso código fuente que se superpone con Trochilus. Es más, el uso de Trochilus está vinculado a otro actor de amenazas chino conocido como Webworm, que, a su vez, tiene puntos en común tanto con FishMonger como con SixLittleMonkeys.

Cadena de ejecución WIN_DRV

Las variantes de Windows son parte de la versión 1.8 de SprySOCKS, con el Muestra WIN_DRV utilizando un controlador de kernel denominado RawWNPF («KW1B5206BDC1743FP.dat») para un sigilo avanzado, conservando al mismo tiempo la funcionalidad presente en la variante de Linux. El controlador se carga utilizando otro controlador de kernel cifrado llamado DriverLoader («KX1B5206BDC1743DD.dat»).

La cadena de ataque utiliza una ruta de acceso inicial aún indeterminada para eliminar un script por lotes, que luego crea y ejecuta una tarea programada responsable de activar una cadena de carga lateral de DLL que elimina la puerta trasera SprySOCKS y los componentes del controlador. Sin embargo, vale la pena señalar que el grupo ha explotado previamente fallas de seguridad de N días en instancias públicas de Fortinet, GitLab, Microsoft Exchange Server, Progress Telerik UI y Zimbra para hacerse un hueco.

«La versión de Windows conserva la mayor parte de la arquitectura central de su predecesor Linux, incluido el protocolo C&C, el cifrado utilizado y la lógica general de manejo de comandos, al tiempo que sustituye los mecanismos nativos de Windows cuando sea necesario y mejora el sigilo de la puerta trasera al incorporar los controladores del kernel al juego», dijo el investigador de ESET Martin Smolár.

Cadena de ejecución WIN_PLUS

«Las diferencias más notables se pueden detectar en la forma en que se carga la puerta trasera final, en el sigilo mejorado y en los nombres de los componentes y las rutas utilizadas.

El esquema de ejecución WIN_PLUS, por el contrario, adopta un enfoque diferente. Aprovecha el servicio Print Spooler de Windows («spoolsv.exe») como punto de partida para ejecutar un cargador de primera etapa que se ejecuta como un procesador de impresión. Está diseñado para inyectar y ejecutar un cargador SprySOCKS en un proceso «svchost.exe» recién creado para iniciar la puerta trasera.

Ciberseguridad

Ambas variantes WIN_DRV y WIN_PLUS de SprySOCKS son DLL que admiten tres canales para comunicaciones C2 a través de TCP, UDP y WebSocket y ejecutan comandos emitidos por el operador en el host comprometido. Esto incluye recopilar información del sistema, iniciar una consola interactiva, enumerar procesos, obtener detalles de comunicación C2, enumerar todos los servicios, inicializar un proxy SOCKS, cargar/descargar archivos y ejecutar archivos existentes.

La evidencia indica que los artefactos pueden haber sido utilizados entre 2023 y 2024 en ataques contra organizaciones gubernamentales en Honduras, Taiwán, Tailandia y Pakistán. La versión WIN_PLUS se detectó por primera vez en julio de 2024 en el dispositivo de una víctima geolocalizado en Pakistán.

Es más, hay «indicios limitados» que sugieren la participación de un kit de arranque UEFI, que probablemente explota CVE-2023-24932 (puntuación CVSS: 6,7), una vulnerabilidad de omisión de característica de seguridad en el Administrador de arranque de Windows que está asociada con el kit de arranque UEFI BlackLotus. Microsoft solucionó el problema de seguridad en mayo de 2023.

«El descubrimiento de una variante de SprySOCKS para Windows, anteriormente conocida como puerta trasera exclusiva para Linux, representa una expansión significativa de las capacidades multiplataforma de FishMonger», dijo ESET.

«El port de Windows conserva la mayor parte de la arquitectura central de su predecesor Linux, incluido el protocolo C&C, el cifrado utilizado y la lógica general de manejo de comandos, al tiempo que sustituye los mecanismos nativos de Windows cuando sea necesario y mejora el sigilo de la puerta trasera al incorporar los controladores del kernel al juego».

La cadena de vulnerabilidad LiteLLM permite a usuarios con pocos privilegios hacerse cargo de servidores de puerta de enlace AI – CYBERDEFENSA.MX

Una cuenta predeterminada con bajos privilegios en un proxy LiteLLM puede ascender a administrador completo y ejecutar código en el servidor encadenando tres vulnerabilidades, revelaron investigadores de Obsidian Security.

LiteLLM es una puerta de enlace de IA de código abierto ampliamente implementada que gestiona llamadas a más de 100 proveedores de modelos detrás de una interfaz compatible con OpenAI.

Una toma de control del servidor expone cada clave de proveedor que posee, los secretos que descifran sus credenciales almacenadas y cada mensaje y respuesta que pasa a través de él.

Obsidian califica el CVSS de cadena completa con 9.9, en el rango Crítico. berriaiel mantenedor, incluyó el conjunto de correcciones completo en LiteLLM v1.83.14-stable, que GitHub enumera como lanzado el 2 de mayo. Actualice a esa versión o posterior para cerrar la cadena de tres CVE.

los tres bichos

El primer enlace es CVE-2026-47101una omisión de autorización. Cuando un usuario normal (un usuario interno) genera una clave API virtual, LiteLLM almacena el campo de rutas permitidas proporcionado por la persona que llama sin compararlo con la función del usuario.

Se supone que el campo limita lo que puede hacer una clave. En cambio, el proxy también lo trata como una concesión alternativa, por lo que alguien que no sea administrador puede crear una clave con Allow_routes: [«/*»]un comodín que llega a todas las rutas, incluidas las exclusivas para administradores. La misma escritura no verificada aparece en los otros puntos finales de administración de claves, razón por la cual la solución requirió tres solicitudes de extracción para llegar.

Una vez pasada la puerta de ruta, los manejadores detrás de ella se vuelven accesibles. Varios de ellos suponen que la puerta ya ha pasado el control, lo que abre dos caminos.

uno es CVE-2026-47102escalada de privilegios. El punto final /user/update permite al usuario editar su propio registro, pero no restringe qué campos puede escribir. Se acepta y guarda una actualización automática con user_role: «proxy_admin», lo que promueve a la persona que llama a administrador de proxy completo. Un org_admin puede llegar a este punto final a través de una ruta de código legítima y prevista sin necesidad de omitirla; un usuario interno predeterminado lo alcanza después de CVE-2026-47101.

Ciberseguridad

VulnCheck, que asignó el CVE, le otorga una puntuación de 8,7 en CVSS 4.0 y 8,8 en 3.1.

El otro es CVE-2026-40217un escape de espacio aislado en Custom Code Guardrail, que compila y ejecuta Python proporcionado por el administrador. Los puntos finales de producción ejecutaron el código a través de exec() sin filtrado a nivel de fuente. Cuando exec() obtiene un dictado global sin __builtins__, Python inyecta silenciosamente el módulo integrado completo, que entrega el código __import__, open y eval. Una carga útil simple que llamara a os.system fue suficiente para un shell inverso.

Una ruta separada en el punto final del área de juegos /guardrails/test_custom_code, encontrada de forma independiente por X41 D-Secderrotó una lista de denegación de expresiones regulares mediante la reescritura del código de bytes en tiempo de ejecución. Ambos terminaron en la ejecución de código del lado del servidor.

Lo que obtiene un atacante

LiteLLM se encuentra en un cuello de botella, por lo que el alcance es amplio. Una cadena completa expone la clave maestra, la clave salt que descifra las credenciales almacenadas y la URL de la base de datos. También expone todas las claves de proveedor configuradas, para OpenAI, Anthropic, Gemini, Bedrock, Azure y el resto.

Las claves en la configuración o el entorno son texto sin formato; Las claves de la base de datos están cifradas pero se pueden recuperar con la clave salt. Todo lo que se envía a través de la puerta de enlace, indicaciones y respuestas, se vuelve legible, que en implementaciones reales es donde terminan la PII, el código fuente, los tickets internos y los secretos pegados.

Si el proxy también se ejecuta como protocolo de contexto modelo (MCP) o puerta de enlace de agente, los tokens de OAuth y las credenciales de herramientas también están dentro del alcance.

El mayor riesgo no es lo que lee un atacante sino lo que puede reescribir. La puerta de enlace se encuentra en el cable entre un agente de IA y el modelo, por lo que un compromiso le permite alterar las respuestas en tránsito.

Obsidiana demostrada esto contra Claude Code enrutado a través de un proxy comprometido. Esta no es una inyección inmediata. En lugar de persuadir al modelo para que se comporte mal, el atacante utiliza el mecanismo de devolución de llamada integrado de LiteLLM, un punto de extensión que se activa con cada solicitud y nunca aparece en la interfaz de usuario del administrador. La devolución de llamada intercambia la respuesta del modelo por una llamada de herramienta falsificada y reescribe el contexto de verificación de seguridad para que la acción se lea como aprobada.

En la demostración, el desarrollador escribe una palabra, hola, y el atacante abre un shell inverso en la máquina del desarrollador.

Separado de la cadena, LiteLLM le entrega a proxy_admin una ruta de ejecución de código intencional: su soporte MCP le permite a un administrador registrar servidores stdio MCP que el proxy inicia como subprocesos locales. Se trata de una compensación de diseño más que de un error, y los parches no lo cambian, por lo que llegar al administrador es efectivamente llegar a la ejecución del código.

Obsidian reprodujo un caparazón inverso de esta manera en v1.88.0. Un error genuino en la misma maquinaria stdio-MCP, CVE-2026-42271, permite a las personas que llaman generar subprocesos a través de los puntos finales de vista previa de MCP de LiteLLM; fue explotado en estado salvaje y agregado al catálogo KEV de CISA a principios de este mes.

Ciberseguridad

Nada de esto es el primer momento difícil para LiteLLM este año. En marzo, un compromiso de la cadena de suministro bloqueó dos versiones de LiteLLM en PyPI y, en abril, se aprovechó una inyección SQL crítica dentro de las 36 horas posteriores a la divulgación.

Obsidian enmarca la cadena aquí como una falla revelada con una demostración funcional, no como una explotación vista en la naturaleza, pero la posición del proxy sigue convirtiéndola en un objetivo.

que hacer

Actualice a v1.83.14 estable o posterior, la primera versión con el conjunto completo de correcciones. Luego audite. Vuelva a verificar cada cuenta que tenga proxy_admin y trate esa función como acceso a nivel de host. Revise cada medida de seguridad de código personalizado en el proxy.

Verifique las devoluciones de llamada cargadas desde config.yaml en litellm_settings.callbacks, ya que nunca aparecen en la consola y son exactamente donde se escondería un atacante posterior a RCE. Verifique la integridad del código implementado, no solo la configuración. Si se sospecha una exposición, rote las claves del proveedor, las credenciales de la base de datos y los tokens MCP almacenados.

Un proxy comprometido no sólo filtra datos. Se sitúa entre el agente y el modelo y puede forjar las respuestas sobre las que actúa el agente. La cadena que lleva a un atacante allí tiene una confianza fuera de lugar en cada capa: la puerta de ruta confiaba en el campo proporcionado por la persona que llama, los controladores confiaban en la puerta de ruta y nadie realmente comprobó.