El nuevo malware GoSerpent apunta a gobiernos y diplomáticos del Sudeste Asiático para realizar espionaje – CYBERDEFENSA.MX

Investigadores de ciberseguridad han descubierto un malware previamente no documentado llamado Ir Serpiente que se ha utilizado en ataques cibernéticos dirigidos a entidades en el sudeste asiático desde finales de 2025 con un enfoque en el acceso a largo plazo y la recopilación de inteligencia.

La empresa rusa de ciberseguridad Kaspersky, que descubrió la actividad en febrero de 2026, dijo que estaba dirigida a entidades gubernamentales y diplomáticas de la región. GoSerpent está diseñado para contactar a un servidor externo e implementar cargas útiles secundarias en la recopilación de datos confidenciales y el volcado de credenciales en el sistema.

«El seguimiento de las actividades de este actor de amenazas reveló que en mayo de 2026 regresaron con un conjunto evolucionado de herramientas maliciosas: un nuevo Stowaway RAT y una herramienta proxy que se parecía al malware inicial, así como una herramienta sigilosa adicional para filtrar datos confidenciales recopilados durante los meses anteriores a través de la red compartida», dijo el investigador de seguridad Noushin Shabab. dicho.

El objetivo final de estos esfuerzos es recopilar archivos confidenciales y prepararlos para su posterior filtración utilizando una herramienta de recopilación de datos denominada ThumbcacheService. Los ataques también han empleado herramientas de volcado de credenciales a través de GoSerpent para capturar las credenciales del sistema necesarias para facilitar la filtración de datos a través de unidades compartidas de red.

Las versiones anteriores del implante basado en Go y el troyano de acceso remoto (RAT) se han utilizado desde 2021 contra víctimas en el sudeste asiático, con variantes recientes implementadas tan recientemente como este año.

Ciberseguridad

El malware funciona recibiendo argumentos de línea de comandos cifrados y codificados en Base64 que contienen la dirección de comando y control (C2) y la contraseña de comunicación. Una vez descifrada, la puerta trasera se conecta al servidor C2 a través de una conexión cifrada, donde el hash SHA256 de la contraseña de comunicación sirve como clave de cifrado.

La lista de comandos admitidos se enumera a continuación:

  • Para alertar al servidor de una infección activa
  • Comience a escuchar en un puerto específico
  • Cerrar un puerto de escucha
  • Conectarse a un servidor remoto
  • Generar un shell en la máquina infectada
  • Subir un archivo o directorio al servidor
  • Descargar desde el servidor
  • Inicie un proxy SOCKS5 en la máquina infectada
  • Reenviar a un nodo conectado

«GoSerpent puede establecer servidores proxy SOCKS5 para enrutar el tráfico a través de hosts comprometidos, permitiendo a los atacantes acceder a otras redes mientras enmascaran sus verdaderas direcciones IP», explicó Kaspersky. «La puerta trasera es capaz de implementar herramientas maliciosas adicionales, incluido ThumbcacheService para la recopilación de archivos, Mimikatz para el volcado de credenciales y QuarksDumpLocalHash para la extracción de hash de contraseñas de cuentas locales».

Algunas de las otras herramientas implementadas durante el transcurso de los ataques son las siguientes:

  • RATA McMxuna herramienta básica de acceso remoto y proxy basada en Go que es una versión liviana de GoSerpent con capacidades como proxy SOCKS5, reenvío de puertos, transferencia de archivos y shell remoto
  • Servicio Thumbcacheuna DLL que complementa GoSerpent con un sofisticado mecanismo de recopilación de archivos
  • Mimikatzpara volcar la memoria del proceso del Servicio del subsistema de la autoridad de seguridad local (LSASS) para extraer material de credenciales
  • QuarksDumpLocalHashpara extraer hash de contraseña de cuenta local del subárbol de registro SAM

Después de meses de recopilación encubierta de datos, se dice que los actores de amenazas detrás de la actividad regresaron al entorno comprometido en mayo de 2026 para implementar otro conjunto de herramientas:

  • Polizónuna herramienta de proxy y acceso remoto con funciones de proxy SOCKS5, reenvío de puertos, túnel inverso, acceso remoto a shell, transferencia de archivos y túnel basado en SSH.
  • cargador tmcun módulo de carga de C++ que contiene una carga útil cifrada denominada TmcPayload
  • Carga útil Tmcpara extraer datos confidenciales almacenados en la máquina de la víctima

«Lo que hace que esta amenaza sea particularmente preocupante es el despliegue estratégico de varias herramientas con capacidades sofisticadas de recopilación y exfiltración de datos», dijo Kaspersky. «La cadena desde ThumbcacheService hasta TmcLoader/TmcPayload demuestra una planificación operativa sofisticada».

Aunque la atribución definitiva sigue siendo, en el mejor de los casos, confusa, el proveedor de seguridad dijo que la campaña comparte objetivos, capacidades técnicas y superposiciones operativas con Tetris Fantasmaun «actor de amenazas altamente capacitado e ingenioso», primero documentado en octubre de 2023 como apuntar entidades gubernamentales en la región Asia-Pacífico (APAC).

Ciberseguridad

«El atacante espió encubiertamente y recopiló datos confidenciales de entidades gubernamentales de APAC mediante la explotación de un tipo particular de unidad USB segura, protegida por cifrado de hardware para garantizar el almacenamiento y la transferencia seguros de datos entre sistemas informáticos», señaló la compañía en ese momento.

«La campaña comprende varios módulos maliciosos, a través de los cuales el actor puede obtener un amplio control sobre el dispositivo de la víctima. Esto le permite ejecutar comandos, recopilar archivos e información de las máquinas comprometidas y transferirlos a otras máquinas utilizando las mismas o diferentes unidades USB seguras como portadoras».

Cadena de ataque en equipo «No»

La divulgación se produce cuando Cyderes Howler Cell detalló una operación de ciberespionaje dirigida orquestada por DoNot Team dirigida a los establecimientos militares y de defensa de Bangladesh utilizando correos electrónicos de phishing que contienen un documento RTF con malware para colocar un implante DLL que configura la persistencia de tareas programadas disfrazada de telemetría OneDrive, perfila el host y señala a un servidor C2 a través de HTTPS.

«El RTF utiliza inyección remota de plantillas para obtener una macro VBA, con geocercas del lado del servidor que restringen la entrega de carga útil a las víctimas dentro de la región objetivo», investigadores Reegun Jayapaul, Rahul Ramesh y Baskar M. dicho. «Una vez que se ejecuta la macro, inyecta un código shell compatible con la arquitectura a través del abuso de API basado en devolución de llamada. El código shell se mueve a través de varias etapas codificadas en XOR, cada una extraída del mismo dominio C2 con extensiones de archivo de apariencia benigna».

Luego, el implante se utiliza para entregar una DLL de segunda etapa («ejtest.dll»), que presenta capacidad de descarga modular para cargas útiles siguientes. La atribución a DoNot Team se basa en rutas de URI C2 similares, material de clave AES coincidente, técnica de inyección de shellcode basada en VBA y entrega de carga útil geocercada que ofrece plantillas limpias a los que no son objetivos.

Patente de metaarchivos para IA que puede escuchar todo el día y realizar un seguimiento de cómo te sientes – CYBERDEFENSA.MX

Meta ha presentado una solicitud de patente para una IA que escucha tu voz a lo largo del día, determina cómo cree que te sientes a partir de tu forma de hablar y mantiene un registro con marca de tiempo de cada lectura.

Cada lectura se fija en el momento en que sucedió: la hora, su ubicación, lo que estaba haciendo e incluso cómo estaba usando su teléfono. Algunas versiones del archivo se escucharían todo el día; otros se registraban solo a horas determinadas.

Ninguno de estos se incluye en un producto hoy, y Meta no ha anunciado ninguno; una presentación como esta reclama una idea mucho antes de que alguien se comprometa a construirla.

La aplicación, Estados Unidos 2026/0182881fue presentado por Meta Platforms en diciembre de 2025 y publicado el 2 de julio. Nombra a un solo inventor, Lachlan Dunny se remonta a una presentación provisional de diciembre de 2024. El sitio de análisis de patentes Patentar marcó la presentación primero.

Su título combina dos ideas: análisis del estado emocional y entrenamiento físico en tiempo real. Las afirmaciones muestran que la primera es la que importa: de las 20, las tres independientes cubren el análisis emocional por sí sola, mientras que el entrenamiento físico aparece sólo en las afirmaciones dependientes que se basan en ellas.

Lo que describe la patente

Un dispositivo registra su discurso a lo largo del día. Podrían ser gafas inteligentes, un teléfono, un reloj inteligente, auriculares o un altavoz doméstico inteligente, dice la patente.

El dispositivo lo transcribe y una IA entrenada para leer el estado de ánimo se pone a trabajar tanto en las palabras como en la forma en que las dices: tu tono, tu ritmo, un suspiro, una risa. Etiqueta cada tramo de audio con una lectura emocional, relaciona esa lectura con el contexto que lo rodea y, durante un período determinado, un día o un mes, crea un resumen de sus patrones.

Ciberseguridad

El sistema no sólo te etiqueta como estresado. Señala las palabras detrás de cada lectura, lo que la patente llama una cita. En un ejemplo, una lectura de enojo llega con las mismas palabras duras que usaste.

Una cifra registra a una sola persona a lo largo del día: lenguaje pasivo en una videollamada matutina desde casa, una risa con un amigo durante una cena, un suspiro a las 9:15 p. m. captado por un altavoz doméstico inteligente.

En esa figura, los patrones de voz tienen «marca de tiempo y registro en los servidores», y el sistema le entrega al usuario una lectura de ejemplo como esta:

«Suspiras más frecuentemente antes de acostarte y eres más feliz cuando estás con amigos. Has expresado más gratitud este mes».

La presentación va mucho más allá de tu voz. Puede incorporar señales biométricas y de seguimiento ocular, utilizando el tamaño de la pupila, la frecuencia de parpadeo e incluso la humedad de los ojos para detectar estrés o llanto. También puede observar cómo usas tus dispositivos, hasta las publicaciones que ves o que te gustan, tu tiempo de pantalla y qué tan rápido cambias entre aplicaciones. Todo ello alimenta un perfil emocional.

La otra mitad de la patente es un entrenador de ejercicios. Las gafas inteligentes observan tu forma en un espejo y te guían durante la serie, diciéndote que te hundas más profundamente en una sentadilla y luego animándote a realizar algunas repeticiones más.

El entrenador también lee tu estado de ánimo. Si siente que estás cansado o desanimado, se tranquiliza. Si decide que usted tiene energía de sobra y está flojo, la patente dice que puede «amonestarle». La patente afirma que ningún entrenador humano podría igualar su precisión o mantenerla todo el día.

hemos estado aquí antes

La ambición no es nueva. Amazon incorporó la lectura de estados de ánimo por voz en su dispositivo portátil Halo en 2020. Su función Tono escuchaba su tono y ritmo y le decía cómo se encontraba durante el día, tranquilo, frustrado y cosas por el estilo, y procesó esas muestras en su teléfono y las eliminósin tocar nunca la nube.

De todos modos, generó escrutinio: en diciembre de 2020, la senadora Amy Klobuchar presionó a los reguladores federales de salud sobre la recopilación de datos de escaneo corporal y tonos de voz de Halo, calificándolo de inusualmente intrusivo.

Amazonas cerrar toda la línea en 2023aunque nunca vinculó eso con la privacidad. La brecha con la presentación de Meta no es realmente el almacenamiento: la patente mantiene el trabajo en el dispositivo en algunas versiones y registra en los servidores en otras. Es alcance. El tono lee tu estado de ánimo únicamente a partir de tu voz; El sistema de Meta también lee tus ojos y tu teléfono.

Ciberseguridad

Los reguladores tienen sus propias dudas sobre si leer las emociones de esta manera funciona, y han comenzado a trazar límites. Desde febrero de 2025, el Ley de IA de la UE ha prohibido la IA que infiere las emociones de las personas en los lugares de trabajo y las escuelas, excepto por razones médicas o de seguridad, con multas de hasta 35 millones de euros o el 7% de la facturación global de una empresa, lo que sea mayor.

Sus redactores señalaron directamente la ciencia débil: la expresión emocional varía de persona a persona, de cultura a cultura y de momento a momento. Sin embargo, esa prohibición se limita a las herramientas de consumo. Una norma separada que llegará en agosto de 2026 hará que los sistemas que leen emociones a partir de señales biométricas revelen que lo están haciendo.

Es discutible si un coach que da prioridad a la voz cuenta; uno que también lea las pupilas y la velocidad de parpadeo caería más directamente dentro de esa línea biométrica.

The Hacker News se comunicó con Meta para comentar si la aplicación refleja algún plan de producto y cómo dicho sistema manejaría los datos del usuario, y actualizará esta historia con cualquier respuesta.

El entrenador de ejercicios es un uso. Debajo hay un registro continuo de todo lo que el sistema decidió que sentías, vinculado a dónde estabas y qué estabas haciendo.

La lectura del estado de ánimo de Amazon escuchaba solo tu voz y fue retirada en 2023. Meta llega a tus ojos y también a tu teléfono, y lo único que lo mantiene fuera de tu vida es que nadie lo ha construido todavía.