Las principales agencias de ciberseguridad advierten de las redes encubiertas vinculadas al Gobierno chino – CYBERDEFENSA.MX

La Agencia de Ciberseguridad y Seguridad de las Infraestructuras (CISA) de Estados Unidos y el Centro Nacional de Ciberseguridad del Reino Unido, junto a otros socios internacionales, han publicado el aviso Defending Against China-nexus Covert Networks of Compromised Devices (Defensa frente a redes encubiertas de dispositivos comprometidos vinculadas a China).
El aviso detalla tácticas, técnicas y procedimientos relacionados con redes encubiertas conectadas al Ejecutivo de Pekín, construidas a partir de routers de pequeñas oficinas y hogares (SOHO), equipos del Internet de las Cosas (IoT) y dispositivos inteligentes comprometidos.

Actores de amenazas

También explica cómo los actores de amenazas que emplean estas redes encubiertas —incluidos aquellos previamente asociados a grupos como Volt Typhoon y Flax Typhoon— utilizan infraestructuras de botnets a gran escala para ocultar su atribución y facilitar el reconocimiento, la intrusión, el mando y control, y la exfiltración de datos.

El aviso proporciona orientaciones defensivas específicas para que los equipos de ciberseguridad puedan identificar, establecer líneas base y mitigar actividades procedentes de redes encubiertas dinámicas y difíciles de atribuir, con el fin de reducir el riesgo de comprometer a las organizaciones.

Recomendaciones

Las principales agencias nacionales de ciberseguridad aconsejan seguir los siguientes pasos para blindarse frente a esta esta amenaza:

Implementar autenticación multifactor para conexiones remotas.

Mapear y comprender los dispositivos en el perímetro de la red, desarrollando una visión clara de los activos de la organización y de qué debería estar conectado a ellos.

Establecer una línea base de conexiones normales, sobre todo hacia VPN corporativas u otros dispositivos similares.

Mantener soluciones de recopilación y almacenamiento de registros (logs) para contribuir a la detección y la respuesta a intentos de acceso no autorizados.

El nuevo ataque Bit2Watt podría permitir a los inquilinos de la nube interrumpir las redes eléctricas sin explotar – CYBERDEFENSA.MX

Un inquilino de la nube que no utilice nada más que el acceso normal a la GPU puede aumentar y disminuir el consumo de energía de un centro de datos lo suficientemente rápido como para amenazar la red en la que se ejecuta, sin explotar ni entrar.

Ese es el reclamo detrás Bit2Wattdescrito por tres investigadores de la Universidad de Zhejiang en un artículo aceptado para CHÉS 2026la conferencia de seguridad de hardware de la IACR, y la evidencia se divide en dos: midieron la modulación de potencia en GPU reales y simularon la desestabilización de la red que podría causar.

La técnica invierte el modelo habitual de ataque a la red: sin sensores comprometidos, sin malware en los sistemas de control, sin credenciales de operador robadas, solo una carga de trabajo creada para comportarse mal a propósito.

Funciona porque el consumo de energía de una GPU sigue lo que sea que esté computando. Saturar los núcleos tensoriales y los picos de corriente; cae al ralentí y colapsa. Alterne entre esos estados según un cronograma y obtendrá una oscilación de energía controlable en el enchufe de la pared.

Los autores lo formulan como una pregunta contundente: ¿pueden «acciones puramente computacionales, ejecutadas como cargas de trabajo legítimas, usarse como arma para desestabilizar la infraestructura energética»? El resto del artículo es su respuesta.

Dos maneras de entrar

El primer método, al que llaman SWMAcarga un kernel CUDA especialmente diseñado que alterna entre un modo de computación de alta intensidad y uno casi inactivo. Un controlador del lado del host establece el programa de conmutación y alterna el modo a través de un único indicador de memoria unificada asignado con cudaMallocAdministradoherramientas estándar en lugar de algo exótico.

En las GPU probadas, la carga de trabajo sintética produjo componentes de potencia desde aproximadamente 1,5 kHz hasta 6 kHz, alcanzando un máximo en un RTX 4090, muy por encima de los pocos hercios que produce una carga doméstica oscilante como un aire acondicionado.

Ciberseguridad

Se mantuvo en GPU de centros de datos como la A100 y Tesla V100, no solo en tarjetas de juegos. El kernel personalizado y su estrecho ciclo de sondeo son el tipo de cosas que un proveedor podría aprender a tomar huellas dactilares.

El segundo, LTMAes el que debería preocupar a los operadores. En lugar de un núcleo sintético, entierra la modulación dentro de una ejecución de entrenamiento LLM real, ajustando hiperparámetros e insertando operaciones auxiliares para hacer que la carga informática suba y baje sin interrumpir el entrenamiento.

El control es más flexible que el de SWMA, limitado por la rapidez con la que se itera el bucle de entrenamiento, y las frecuencias son más bajas, aproximadamente de 1,2 a 3 kHz. Pero alcanza una amplitud mayor y se mezcla con el ruido normal del entrenamiento, que es exactamente lo que lo hace más difícil de detectar. Ninguno de los métodos necesita privilegios elevados, porque un inquilino ya controla sus propios guiones de capacitación y horarios de trabajo.

Esas son cifras de una sola GPU y solo afectan a granel. El artículo modela el caso en su forma más peligrosa: una red local simulada de 1 MW, alimentada en un 90% por recursos energéticos distribuidos (la energía solar del tejado y las baterías alimentan cada vez más las redes locales), con 1.000 GPU modulando en perfecta sintonía.

En esa simulación del peor de los casos, la distorsión armónica total (THD) actual alcanzó el 46,8%, muy por encima de la pauta del 13% con la que el documento lo compara según IEC 61000-3-12. La relación de amortiguación cayó a -0,27, un valor negativo que marca un modo inestable, donde la rejilla amplifica una perturbación en lugar de amortiguarla.

El documento lleva el modelo aún más lejos, hacia una red de 9.241 buses destinada a parecerse a la red de transmisión europea, donde una perturbación localizada equivalente al 2% de la carga del sistema cae en cascada a lo largo de 13 etapas y elimina alrededor del 81% de la carga. Ese número acumula supuestos del peor de los casos en un modelo específico, y es una propiedad de la simulación, no un pronóstico de nada real.

Ese paso firme es la suposición que soporta la carga y la optimista para el atacante: el documento admite que alinear las transiciones de energía a través de una flota real de GPU en la nube sigue siendo un problema abierto. En su propio modelo de 2 kHz, la fluctuación temporal con una desviación estándar de 100 microsegundos redujo la amplitud agregada en aproximadamente un 20%, y el artículo no afirma que esa cifra refleje una nube típica.

Un ataque real necesitaría que se alinearan varias cosas a la vez: suficientes GPU agrupadas físicamente, una estrecha sincronización entre ellas, una modulación que sobreviva a las etapas de acondicionamiento de energía del centro de datos y una red cuyas resonancias amplifican la frecuencia elegida.

Los experimentos físicos se realizaron en bancos de pruebas controlados y el daño a escala de red provino de la simulación, sin ataques a sistemas de producción ni fallas de seguridad reveladas en ningún producto comercial específico.

Hacker News se ha puesto en contacto con investigadores de la Universidad de Zhejiang para comentar hasta qué punto escala el ataque en un entorno de nube real y actualizará esta historia con cualquier respuesta.

Lo que impide que sea puramente académico es que la física ya está registrada. En agosto de 2025, Microsoft, OpenAI y NVIDIA publicaron su propio papel sobre la estabilización del poder de entrenamiento de la IA, advirtiendo que las oscilaciones sincronizadas de grandes trabajos de entrenamiento pueden, cuando su frecuencia se alinea con las frecuencias críticas de una empresa de servicios públicos, «causar daños físicos a la infraestructura de la red eléctrica».

Bit2Watt toma ese efecto accidental y pregunta qué podría hacer un inquilino con él deliberadamente.

La red también se ha visto asustada por el mal comportamiento de los centros de datos por accidente. En julio de 2024, una falla de transmisión en una zona del norte de Virginia con gran densidad de centros de datos causó aproximadamente 1.500 MW de carga del centro de datos desconectarse de la red de inmediato, cuando los propios sistemas de protección de las instalaciones las cortaron para obtener energía de respaldo.

NERC, que supervisa la confiabilidad de la red de América del Norte, dijo que la perturbación no representaba ningún riesgo para la confiabilidad en ese momento, aunque los operadores sí tuvieron que corregir el voltaje. Advirtió que el peligro crece a medida que estas cargas aumentan, y su comité técnico creó un grupo de trabajo sobre cargas grandes más adelante en 2024 para estudiarlas.

Nadie atacó nada; los centros de datos se protegieron. La cuestión no es que la red estuvo a punto de fallar, sino que una carga de ese tamaño puede caer en un instante, más rápido de lo que los operadores pueden planificar, y el riesgo aumenta a medida que estas flotas crecen.

El ciclo se cierra con lo que los autores llaman Watt2Bit, la perturbación que se retroalimenta al lado de la computación. El análisis del artículo muestra cómo el calentamiento impulsado por armónicos y la corriente elevada podrían activar la protección térmica o contra sobrecorriente y apagar los servidores GPU, convirtiendo un problema de calidad de energía en una denegación de servicio.

Lo que es más extraño aún, la misma modulación también funciona como un canal encubierto. Codificando bits como dos frecuencias, 2 kHz para 1 y 200 Hz para 0, el equipo capturó las emisiones electromagnéticas en una antena de campo cercano conectada a una radio definida por software y recuperó una secuencia de prueba de 50 bits con cero errores.

Ciberseguridad

Es un primo cercano de PowerHammer, el ataque de exfiltración de datos de espacio aéreo que THN cubrió en 2018, con una distinción: PowerHammer lee datos conducidos a lo largo de la línea eléctrica, conectados en cualquier lugar desde el tomacorriente hasta el panel eléctrico del edificio, mientras que el canal de Bit2Watt necesita una antena que capte EMI de campo cercano directamente en el hardware.

Ninguno de los dos se comunica a través de Internet; ambos necesitan un punto de apoyo físico cerca de la energía o de la máquina.

No hay errores que parchear

La telemetría estándar apenas lo detecta. Los contadores de la PDU en rack se muestrean una vez por segundo, la telemetría NVML de NVIDIA a 450 Hz e incluso las interfaces comunes más rápidas, RAPL y BMC de servidor, alcanzan un máximo cercano a 1 kHz, mientras que la modulación es varias veces mayor.

Un detector liviano que los investigadores construyeron con energía y datos NVML tuvo un desempeño deficiente; agregar funciones de creación de perfiles de GPU lo mejoró y la detección EMI dedicada funcionó mejor. LTMA fue consistentemente más difícil de detectar que SWMA. Esos resultados provienen de un detector de grado de investigación, no de los sistemas propietarios que podría ejecutar un gran proveedor de nube, por lo que no prueban que un hiperescalador lo pasaría por alto.

El mayor problema no es la visibilidad. No hay ningún error del producto que corregir, porque la exposición es la arquitectura misma: el estrecho acoplamiento entre la carga volátil de la GPU y una red con muchos inversores, que ningún monitoreo convencional vigila.

El artículo ofrece defensas para ambos lados a la vez: baterías, supercondensadores y filtrado de armónicos en el lado de la energía; detección de anomalías en la utilización de GPU y programas de capacitación en el lado de la computación. Enmarca un sistema único que une a los dos como trabajo futuro.

El lado de la computación y el lado de la red son administrados por diferentes compañías, monitoreados por diferentes herramientas, y ninguno está diseñado para vigilar al otro. En esa costura es donde vive Bit2Watt, y ahora mismo no tiene dueño.

Reino Unido prepara un ‘Escudo Cibernético’ con IA para blindar infraestructuras críticas y redes del país – CYBERDEFENSA.MX

Reino Unido ha presentado un ambicioso proyecto para reforzar la protección de sus infraestructuras esenciales mediante tecnologías capaces de detectar y responder a amenazas de forma automática y en cuestión de segundos.

El plan, impulsado por el Centro Nacional de Ciberseguridad (NCSC), pretende desarrollar una capacidad de defensa nacional basada en agentes de inteligencia artificial que permitan localizar vulnerabilidades antes de que sean aprovechadas por los ciberdelincuentes.

Una defensa preparada para responder a ataques a velocidad de máquina

El organismo británico considera que el uso creciente de la inteligencia artificial por parte de grupos criminales y actores estatales ha cambiado completamente el panorama de las amenazas digitales.

Hasta hace poco, localizar una vulnerabilidad en una red podía requerir días o incluso semanas de análisis. Sin embargo, la incorporación de sistemas de IA permite automatizar estas tareas y reducir ese tiempo a apenas unos minutos.

Desde el NCSC advierten de que este escenario puede dejar obsoletos muchos de los mecanismos tradicionales de defensa.

En palabras de la agencia, los atacantes ya son capaces de «moverse a velocidad de máquina y a una escala mucho mayor, reduciendo las oportunidades de detección y respuesta».

Asimismo, el organismo subraya que «desarrollar soluciones viables que escalen y ejecuten al ritmo que necesitamos en la era moderna es el mandato del Escudo Cibernético».

Agentes de IA que atacan y defienden al mismo tiempo

Uno de los aspectos más innovadores del proyecto consiste en utilizar dos tipos de agentes de inteligencia artificial trabajando de forma coordinada.

Por un lado estarán los denominados agentes «rojos», cuya misión será actuar como si fueran atacantes reales, explorando continuamente las redes gubernamentales y las infraestructuras críticas para descubrir posibles puntos débiles antes que los ciberdelincuentes.

Frente a ellos actuarán los agentes «azules», encargados de responder automáticamente, aplicar medidas de protección y fortalecer los sistemas prácticamente en tiempo real.

Todo este proceso estará supervisado por las propias organizaciones responsables de las infraestructuras protegidas, permitiendo mantener el control sobre las actuaciones realizadas por la inteligencia artificial.

Seis grandes funciones para proteger infraestructuras estratégicas

El NCSC ha explicado que el Escudo Cibernético se apoyará en seis capacidades principales, algunas de las cuales ya existen parcialmente y otras todavía requieren importantes avances tecnológicos.

Entre ellas destaca el escaneo automatizado de redes para identificar vulnerabilidades, una función que actualmente ya se emplea en determinados entornos. El siguiente paso será conseguir que la inteligencia artificial no solo detecte los fallos, sino que también sea capaz de corregirlos de forma completamente autónoma.

La propia agencia reconoce que alcanzar este nivel de automatización todavía plantea importantes retos técnicos y científicos, por lo que será necesario continuar investigando antes de poder desplegar todas las capacidades previstas.

Además, el organismo ha alertado recientemente sobre una creciente «oleada de parches» impulsada por la inteligencia artificial.

Este fenómeno hace referencia al incremento constante de nuevas vulnerabilidades detectadas, que aparecen a un ritmo muy superior al que muchas organizaciones pueden solucionarlas.

Colaboración entre Gobierno, empresas y universidades

El desarrollo del proyecto no recaerá únicamente sobre la administración británica. El Gobierno pretende implicar a empresas especializadas en inteligencia artificial, compañías dedicadas a la ciberseguridad, universidades y centros de investigación para acelerar la evolución del sistema.

Las primeras pruebas se llevarán a cabo junto a responsables de redes gubernamentales y operadores de infraestructuras críticas, con el objetivo de validar la tecnología antes de extenderla a soluciones que puedan implantarse a gran escala.

El modelo de implantación seguirá una estrategia progresiva basada en «probar, iterar y escalar», sin que por el momento se haya fijado un calendario definitivo para su despliegue.

Durante la presentación del proyecto, la directora del GCHQ, Anne Keast-Butler, ya adelantó que el Reino Unido pretende integrar la inteligencia artificial agente dentro de la defensa cibernética «a velocidad de máquina», al tiempo que advirtió de que el margen para mantener la ventaja frente a los adversarios digitales es cada vez menor.

La UE y el Reino Unido sancionan redes rusas de ciberespionaje por ataques destructivos

Los gobiernos europeos sancionaron el lunes a personas y organizaciones rusas por lo que dijeron fue una campaña de años de ciberespionaje por parte de Turla y otros “ataques destructivos” dirigidos por el gobierno ruso contra el bloque.

La confrontación del lunes en Moscú incluyó acciones de la Unión Europea, sus gobiernos miembros individuales y el Reino Unido. Principalmente apuntó al Centro 16 del Servicio Federal de Seguridad (FSB) de Rusia por su control del grupo de amenazas cibernéticas conocido por una lista de nombres que incluyen Turla, Secret Blizzard y Waterbug.

«Los ciberdelincuentes, los autoproclamados hacktivistas y las empresas privadas vinculadas a Rusia, incluidos los actores que operan bajo sus instrucciones, dirección o control, también han llevado a cabo, habilitado y facilitado una amplia gama de actividades maliciosas», dijo en un comunicado la Alta Representante de la Unión Europea, Kaja Kallas. una declaración.

La UE criticó a Rusia por la campaña de Turla que se remonta a 2010 en Francia y que tenía como objetivo al gobierno de ese país, y que también ha presentado actividades contra Alemania, Polonia, Chipre, los Países Bajos, Austria, Eslovaquia, Rumania y Finlandia. Mencionó especialmente culpar al FSB por los ataques del pasado diciembre a la red eléctrica de Polonia, que dejaron a medio millón de personas sin calefacción.

En total, la Unión Europea sancionó a nueve personas y cuatro entidades rusas. Si bien la UE no los nombró, la declaración de Kallas dijo que también incluía a oficiales de la Dirección Principal de Inteligencia del Estado Mayor (GRU) de Rusia.

Las sanciones cibernéticas del Reino Unido, las primeras que se aplican en coordinación con la UE, incluyeron una lista más larga de 24 personas y entidades. El Reino Unido nombró a los altos dirigentes del GRU Vyacheslav Stafeyev, Ivan Senin e Ivan Kasyanenko por sus presuntos ciberataques híbridos en conjunto con ciberdelincuentes y el reclutamiento de piratas informáticos en universidades rusas. El Reino Unido también sancionó a las personas detrás de Lumma Stealer, objetivo de una detención internacional el año pasado.

«Estas sanciones atacan el núcleo de las redes cibercriminales que apuntalan la agresión del Estado ruso, y el Reino Unido y la UE están enviando un mensaje claro de que Rusia no puede esconderse detrás del uso de estos grupos proxy», dijo la Secretaria de Asuntos Exteriores, Yvette Cooper, en un comunicado de prensa que mencionaba «ataques destructivos» por parte de Rusia. “Desde dirigir a delincuentes hasta atacar a empresas y atacar la red eléctrica de Polonia en pleno invierno, el Estado ruso se está hundiendo a nuevos mínimos en sus intentos de socavar la seguridad europea”.

Al menos dos gobiernos europeos, Alemania y Francia, dijeron que convocarían a los embajadores de Rusia en sus países por los ataques.

También el lunes, la Unión Europea sanciones anunciadas contra la empresa detrás de la aplicación de mensajería rusa, Max, citando su uso de funciones de vigilancia para reprimir la disidencia. Y por separado, 13 países, incluido Estados Unidos, emitieron una advertencia el lunes sobre piratas informáticos del gobierno ruso que atacan enrutadores para llevar a cabo ataques a infraestructura crítica.

Rusia niega habitualmente las acusaciones de responsabilidad por cualquier actividad cibernética maliciosa.

Tim Starks

Escrito por Tim Starks

Tim Starks es reportero senior de CyberScoop. Sus paradas anteriores incluyen trabajar en The Washington Post, POLITICO y Congressional Quarterly. Originario de Evansville, Indiana, se ocupa de la ciberseguridad desde 2003. Envíe un correo electrónico a Tim aquí: tim.starks@cyberscoop.com.

Google expone un grupo de espionaje chino que ha estado acechando en las redes sin ser detectado desde 2023

Los cazadores de amenazas de Google detectaron otro grupo de espionaje patrocinado por el estado chino que durante años se había infiltrado en sistemas pertenecientes a organizaciones gubernamentales y privadas para robar datos en el ámbito académico, médico, militar, de ciberseguridad y de política exterior.

Google Threat Intelligence Group descubrió el grupo de amenazas previamente desconocido UNC6508que apuntó a organizaciones en Estados Unidos y Canadá, a finales de 2025, pero su primer compromiso conocido se remonta a septiembre de 2023.

La revelación refleja un patrón alarmante de grupos de espionaje chinos que abren puertas traseras en infraestructura crítica para posicionarse previamente para posibles sabotajes, interceptar investigaciones y robar datos con implicaciones para la seguridad nacional. Estos grupos que trabajaban a instancias del gobierno de China, incluido el UNC6508, operaron en secreto durante años antes de que las autoridades o los investigadores descubrieran su actividad.

«No conocemos el alcance total o el impacto de la campaña», dijo a CyberScoop Patrick Whitsell, ingeniero senior de seguridad de GTIG. Los investigadores dijeron que el grupo de amenazas irrumpió en una universidad de investigación médica en septiembre de 2023, robó credenciales y comunicaciones y permaneció activo en los sistemas de la institución hasta noviembre de 2025, cuando fue descubierto.

Google dijo que confirmó que había múltiples víctimas comprometidas con INFINITERED, una puerta trasera personalizada que el grupo de amenazas implementó en redes específicas para robar credenciales administrativas después de explotar servidores REDCap (Research Electronic Data Capture) externos.

Los investigadores aún no saben cómo UNC6508 obtuvo acceso inicial a los servidores REDCap. Google dijo que el software de encuestas y bases de datos, que se creó en la Universidad de Vanderbilt y emitió múltiples parches para vulnerabilidades críticas de ejecución remota de código a lo largo de 2023, se utiliza ampliamente en la comunidad de investigación médica.

«Dada la amplitud de los criterios de recopilación de inteligencia del actor de amenazas y su capacidad para permanecer sin ser detectados dentro de las redes comprometidas durante más de un año, evaluamos que las víctimas conocidas probablemente representen sólo una fracción de una campaña más grande», dijo Whitsell. «También evaluamos que este actor de amenazas altamente capaz permanecerá activo y seguirá siendo una amenaza para las industrias de defensa, tecnología y medicina en el futuro previsible».

Google dijo que la campaña estaba dirigida a proveedores clínicos, centros médicos académicos e instituciones de salud militares de EE. UU., demostrando capacidades avanzadas de un grupo de amenazas que actualmente no se superpone con ningún otro grupo conocido públicamente.

El grupo de amenazas abusó de las reglas de cumplimiento de dominio para robar datos, una técnica que no se basa en malware o herramientas de supervivencia, y enruta el tráfico a través de IP con sede en EE. UU. para mezclarse con el tráfico legítimo, dijeron los investigadores.

«Tenemos alguna evidencia que sugiere que se trata de un gran grupo de amenazas con múltiples subequipos, pero esto no está confirmado», dijo Whitsell.

Al igual que otros grupos de espionaje patrocinados por el Estado de China previamente identificados, UNC6508 permanece activo.

Google dijo que interrumpió parte de la infraestructura conocida de UNC6508 al deshabilitar una cuenta de Gmail que usaba para filtrar datos, notificó a las organizaciones afectadas y ayudó a remediar los compromisos antes de publicar una investigación sobre las actividades de UNC6508.

Whitsell dijo que varios casos de compromiso no confirmados siguen bajo investigación.

Matt Kapko

Escrito por Matt Kapko

Matt Kapko es reportero de CyberScoop. Su ámbito incluye delitos cibernéticos, ransomware, defectos de software y (mala) gestión de vulnerabilidades. El californiano de toda la vida comenzó su carrera periodística en 2001 con paradas anteriores en Cybersecurity Dive, CIO, SDxCentral y RCR Wireless News. Matt tiene una licenciatura en periodismo e historia de la Universidad Estatal de Humboldt.

El Departamento de Justicia interrumpe las redes de fraude criptográfico del sudeste asiático y congela 3,8 millones de dólares en activos

El Departamento de Justicia de EE. UU. (DoJ) anunció el miércoles los resultados de una acción radical emprendida por autoridades gubernamentales y empresas del sector privado para combatir el fraude cibernético y de criptomonedas dirigido a los estadounidenses.

La operación «Semana de la Disrupción» comenzó el 18 de mayo de 2026, lo que llevó a la eliminación de millones de cuentas de redes sociales, correo electrónico y acceso a Internet utilizadas por grupos transnacionales de ciberdelincuencia en el sudeste asiático para defraudar a las víctimas. Las entidades del sector privado congelaron voluntariamente más de 3,8 millones de dólares en criptomonedas involucradas en el lavado de fondos robados a estadounidenses.

«El fraude de inversiones cibernéticas y criptográficas está devastando a los estadounidenses de la calle principal, acabando con los ahorros de toda una vida y aprovechándose de algunos de nuestros ciudadanos más vulnerables». dicho La fiscal federal Jeanine Ferris Pirro para el Distrito de Columbia.

Los esfuerzos son parte de una iniciativa en curso del gobierno de EE. UU. llamada Scam Center Strike Force, que tiene como objetivo desmantelar organizaciones criminales transnacionales que ejecutan fraudes cibernéticos y estafas de «carnicería de cerdos» (también conocida como cebo romántico) desde complejos en el sudeste asiático, junto con las operaciones de tráfico de personas y lavado de dinero que alimentan la empresa ilícita.

Ciberseguridad

Estos esquemas generalmente implican cultivar relaciones con posibles víctimas a lo largo del tiempo antes de que se les convenza para que depositen fondos en plataformas de inversión fraudulentas con la promesa de altos rendimientos. Una vez depositados los activos, se dirigen a cuentas bajo el control de los estafadores. Una vez que la víctima se queda sin dinero o descubre el fraude, los delincuentes dejan de contactar con ella.

En la operación participaron Apple, Coinbase, Google, Meta, Microsoft, Silent Push, SpaceX/Starlink, TRM Labs y Zenlayer, junto con la Policía Federal Australiana, el Centro Antifraude de Canadá, la Policía de Nueva Zelanda, la Policía Real Tailandesa y la Agencia Nacional contra el Crimen del Reino Unido.

El «evento único en su tipo» ha resultado en una serie de acciones:

  • Interrupciones de la actividad delictiva en más de 1,4 millones de cuentas, páginas y grupos en Facebook e Instagram, 20.000 cuentas de Microsoft y miles de kits de Starlink;
  • Interrupciones del tráfico de direcciones IP maliciosas y de conexiones de red alojadas por estafadores;
  • Desmantelamiento de servidores, entornos de colocación e infraestructura de alojamiento vinculados a redes fraudulentas que operan en todo el Sudeste Asiático;
  • Identificación de múltiples estafadores y plataformas fraudulentas, y remisión de los mismos a las autoridades estadounidenses para su investigación y posible enjuiciamiento; y
  • Detenciones de siete estafadores en Tailandia y apertura de nuevos casos por parte del Centro Anti-Ciberestafas de la Policía Real Tailandesa.

Según el Departamento de Justicia, las estafas de inversión en criptomonedas se han convertido en una de las «formas de fraude de más rápido crecimiento y más devastadoras desde el punto de vista financiero» dirigidas a los estadounidenses, con pérdidas reportadas por estas estafas que aumentaron de $3,96 mil millones en 2023 a $5,8 mil millones en 2024 y a más de $7,2 mil millones en 2025, registrando un aumento del 24% año tras año.

«Muchos de estos planes se ejecutan en complejos a escala industrial en Camboya, Laos y Birmania a lo largo de la frontera con Tailandia», dijo el Departamento de Justicia. «Los sindicatos criminales a menudo atraen a los trabajadores a Tailandia con promesas de empleos técnicos bien remunerados, luego confiscan sus documentos de identificación y los trafican para trabajar en complejos fraudulentos».

«Dentro de los recintos, los trabajadores traficados con frecuencia se ven obligados a realizar operaciones de fraude contra víctimas en los Estados Unidos y otros lugares bajo amenaza de violencia».

Ciberseguridad

El mes pasado, una operación internacional conjunta en la que participaron autoridades estadounidenses y chinas arrestó al menos a 276 sospechosos y cerró nueve centros de estafa utilizados para esquemas de fraude de inversiones en criptomonedas dirigidos a estadounidenses.

En un comunicado coordinado, Meta dicho Las fuerzas del orden han arrestado hasta el momento a 63 delincuentes potenciales conectados a centros de estafa, y Coinbase ha congelado más de $3 millones en activos de criptomonedas vinculados a redes criminales.

«El fraude transnacional en línea no puede ser resuelto por una sola agencia o país que actúe por sí solo, razón por la cual una fuerte colaboración y el intercambio oportuno de información siguen siendo esenciales para desmantelar estas redes y proteger al público», dijo el teniente general de policía Jirabhop Bhuridej, de la Policía Real Tailandesa.

Las autoridades europeas toman medidas enérgicas contra las redes de streaming ilegales

Autoridades en Europa detenidos 29 presuntos ciberdelincuentes y eliminó más de 27.000 URL de transmisión ilegal que pirateaban importantes eventos deportivos, películas y programación de televisión, dijo Europol el miércoles.

La colaboración a nivel continental, encabezada por Bulgaria y la agencia policial de la Unión Europea, permitió a las autoridades desmantelar nueve grupos del crimen organizado que apoyaban las redes de streaming ilícitas, dijeron los funcionarios. La “Operación Kratos 2” se centró en alterar la infraestructura subyacente de las redes y se prolongó durante siete meses antes de finalizar en abril.

Los funcionarios no nombraron a los sospechosos, grupos o servicios atacados durante la represión, pero señalaron que los investigadores identificaron a los actores clave responsables de gestionar y operar las plataformas de piratería.

Europol dijo que los sitios de transmisión infringieron casi 850.000 medios en 169 dominios.

«Lo que a los consumidores les parece un acceso barato a contenidos premium está impulsado por complejas empresas criminales», dijo la agencia en un comunicado de prensa. Los operadores de sitios de transmisión ilegal alojan servidores separados para sitios web orientados al cliente y contenido ilegal, y distribuyen sus servicios en varios países.

Durante el transcurso de la operación, los funcionarios realizaron 148 registros domiciliarios, identificaron a 86 sospechosos y remitieron 59 casos a los tribunales para iniciar procesos penales.

Los investigadores también trabajaron con socios del sector privado para identificar casi 4.400 nuevos dominios y más de 18.000 direcciones IP vinculadas a la piratería y otras actividades ilegales. Esos esfuerzos permitieron a las autoridades informar casi 400.000 URL adicionales para su suspensión o eliminación.

Las redes de piratería de deportes en vivo están muy extendidas y las coaliciones y autoridades antipiratería de todo el mundo las rastrean constantemente. El año pasado, las autoridades de Egipto cerraron Streameast, la red ilegal de transmisión de deportes en vivo más grande y popular en ese momento, con una operación que abarcaba 80 dominios y registró más de 1.600 millones de visitas durante el año anterior.

La Operación Kratos 2 contó con el apoyo de asociaciones antipiratería, la UEFA Europa League, La Liga, beIN Media Group y funcionarios de Bélgica, Bulgaria, Croacia, Francia, Grecia, Irlanda, Italia, Países Bajos, Polonia, Rumania, España, Reino Unido y Estados Unidos.

Matt Kapko

Escrito por Matt Kapko

Matt Kapko es reportero de CyberScoop. Su ámbito incluye delitos cibernéticos, ransomware, defectos de software y (mala) gestión de vulnerabilidades. El californiano de toda la vida comenzó su carrera periodística en 2001 con paradas anteriores en Cybersecurity Dive, CIO, SDxCentral y RCR Wireless News. Matt tiene una licenciatura en periodismo e historia de la Universidad Estatal de Humboldt.

La operación Ramz de INTERPOL desbarata las redes de ciberdelincuencia de MENA con 201 detenciones – CYBERDEFENSA.MX

INTERPOL ha coordinado una campaña de lucha contra los delitos cibernéticos, la primera de su tipo, en Oriente Medio y el Norte de África (MENA), que dio lugar a 201 detenciones y la identificación de 382 sospechosos adicionales.

La iniciativa involucró los esfuerzos de 13 países de la región entre octubre de 2025 y febrero de 2026, con el objetivo de investigar y neutralizar infraestructura maliciosa, arrestar a los perpetradores detrás de estas actividades y prevenir pérdidas futuras.

«La operación se centró en neutralizar las amenazas de phishing y malware, así como en hacer frente a las estafas cibernéticas que causan graves costes a la región», INTERPOL dicho en un comunicado. «Además de las detenciones realizadas, se identificaron 3.867 víctimas y se incautaron 53 servidores».

La operación, cuyo nombre en clave Ramzprovocó la interrupción de un servicio de phishing como servicio (PhaaS) por parte de las autoridades argelinas después de que su servidor fuera confiscado, junto con una computadora, un teléfono móvil y discos duros que contenían software y scripts de phishing. Un sospechoso fue arrestado en relación con el plan.

En otros lugares, funcionarios marroquíes confiscaron computadoras, teléfonos inteligentes y discos duros externos que contenían datos bancarios y software utilizados para operaciones de phishing.

Ciberseguridad

Las autoridades también identificaron un servidor legítimo ubicado en una residencia privada en Omán que contenía información confidencial. El servidor padecía múltiples vulnerabilidades de seguridad críticas y estaba infectado por malware. INTERPOL dijo que se tomaron medidas para desactivar el servidor.

En un caso similar, se descubrieron dispositivos comprometidos en Qatar, sin que los propios propietarios supieran que sus sistemas estaban siendo utilizados para difundir «amenazas maliciosas». Aunque no se reveló la naturaleza exacta de estas amenazas, se dice que las máquinas afectadas fueron aseguradas y se alertó a los propietarios de los dispositivos para que tomaran las medidas de seguridad adecuadas.

Por último, la policía jordana identificó una computadora que se utilizaba para ejecutar estafas de fraude financiero, donde se engañaba a usuarios desprevenidos para que invirtieran sus activos en una plataforma comercial aparentemente legítima, solo para que se cerrara una vez que se depositaban los fondos.

«Una redada descubrió a 15 personas que llevaban a cabo estafas, pero los investigadores determinaron que eran víctimas de trata de personas que habían sido reclutadas bajo la falsa promesa de empleo en sus países de origen en Asia», dijo INTERPOL.

«Al llegar a Jordania, les confiscaron los pasaportes y los obligaron o coaccionaron a participar en el plan. Dos individuos sospechosos de orquestar la operación fueron arrestados».

Group-IB, que fue una de las empresas del sector privado que participó en el esfuerzo, dicho proporcionó «inteligencia procesable» sobre más de 5.000 cuentas comprometidas, incluidas aquellas asociadas con la infraestructura gubernamental, y compartió detalles sobre la infraestructura de phishing activa en toda la región.

«El cibercrimen no tiene fronteras y la única respuesta eficaz es una que tampoco las tenga», Joe Sander, director ejecutivo de Team Cymru, dicho. «La Operación Ramz es exactamente ese tipo de respuesta: las fuerzas del orden y socios confiables del sector privado reúnen inteligencia, actúan en conjunto y desmantelan la infraestructura de la que dependen los delincuentes».

Ciberseguridad

Los países que participaron en la Operación Ramz incluyeron Argelia, Bahrein, Egipto, Irak, Jordania, Líbano, Libia, Marruecos, Omán, Palestina, Qatar, Túnez y los Emiratos Árabes Unidos.

Serie de acciones policiales

Los arrestos se producen en el contexto de una serie de acciones policiales anunciadas por Alemania y el Departamento de Justicia (DoJ) de Estados Unidos en las últimas semanas.

  • la sentencia de Thomasz Szabo (alias Plank, Jonah y Cypher), de 27 años, de Rumania, a 48 meses de prisión por su papel como cerebro de una red de aplastamiento en línea que tenía como objetivo a más de 75 funcionarios públicos, cuatro instituciones religiosas y varios periodistas.
  • la acusación de Debo a Martín Andresen (también conocido como Speedstepper), el presunto administrador principal del mercado ilícito de la red oscura, Dream Market, acusado de lavado de dinero, tras su arresto en Alemania la semana pasada.
  • El cierre de una versión relanzada del red criminal mercado (originalmente fue desmantelado en diciembre de 2024) y el arresto de un presunto administrador, un ciudadano alemán de 35 años, en la isla española de Mallorca.
  • la convicción de Sohaib Akhterde 34 años, de Alexandria, Virginia, por un jurado federal por eliminar 96 bases de datos que almacenan información del gobierno de EE. UU. y robar la contraseña en texto plano de un individuo que había presentado una queja ante el Portal Público de la Comisión de Igualdad de Oportunidades en el Empleo.
  • la sentencia de Alan Billde 33 años, de Bratislava, el administrador eslovaco de Kingdom Market, a 200 meses (más de 16 años) de prisión después de que se declarara culpable de conspiración para distribuir sustancias controladas, drogas ilegales, datos financieros robados, documentos falsificados y malware a principios de enero.
  • la sentencia de David José Gómez Cegarrade 25 años, de Venezuela, al tiempo cumplido y al pago de una restitución por un total de $294,820 en relación con una serie de incidentes de premios mayores en cajeros automáticos entre el 5 de octubre y el 11 de noviembre de 2024, en los estados estadounidenses de Nueva York, Massachusetts e Illinois.
  • la sentencia de Marlon Ferro (alias GothFerrari), de 20 años, de Santa Ana, California, a 78 meses de prisión en relación con una conspiración de ingeniería social que robó más de 250 millones de dólares en criptomonedas a víctimas en todo Estados Unidos entre finales de 2023 y principios de 2025.

«Este [social engineering] «El esquema combinaba un sofisticado fraude en línea con un robo a la antigua usanza para drenar a las víctimas millones de dólares en activos digitales», afirmó la fiscal federal Jeanine Ferris Pirro.

«Los agentes de la conspiración generalmente apuntaban a personas que se creía que tenían importantes tenencias de criptomonedas. Sus miembros manipularon a las víctimas para que les entregaran el acceso a sus billeteras digitales a través de elaborados esquemas de fraude. Cuando las víctimas almacenaban sus criptomonedas en billeteras de hardware, dispositivos físicos a los que no se puede acceder de forma remota, la empresa recurrió a Ferro».

Vulnerabilidad crítica de cPanel armada para apuntar a redes gubernamentales y MSP – CYBERDEFENSA.MX

Se ha observado que un actor de amenazas previamente desconocido ataca a entidades gubernamentales y militares en el sudeste asiático, junto con un grupo más pequeño de proveedores de servicios administrados (MSP) y proveedores de alojamiento en Filipinas, Laos, Canadá, Sudáfrica y EE. UU., al explotar la vulnerabilidad recientemente revelada en cPanel.

la actividad, detectado por Ctrl-Alt-Intel el 2 de mayo de 2026, implica el abuso de CVE-2026-41940, una vulnerabilidad crítica en cPanel y WebHost Manager (WHM) que podría resultar en una omisión de autenticación y permitir a atacantes remotos obtener un control elevado del panel de control.

Los esfuerzos de ataque se originaron desde la dirección IP «95.111.250[.]175», destacando principalmente los dominios gubernamentales y militares asociados con Filipinas (*.mil.ph y (*.ph)) y Laos (*.gov.la), así como MSP y proveedores de alojamiento, que utilizan disponible públicamente prueba de conceptos (PoC).

Ciberseguridad

Además, Ctrl-Alt-Intel reveló que el actor de amenazas utilizó una cadena de exploits personalizada separada para un portal de capacitación del sector de defensa de Indonesia antes de los ataques de cPanel, empleando una combinación de inyección SQL autenticada y ejecución remota de código. En este caso, se dice que el atacante ya estaba en posesión de credenciales válidas para el portal en cuestión.

«El script utiliza credenciales codificadas y anula el CAPTCHA del portal leyendo el valor CAPTCHA esperado de la cookie de sesión emitida por el servidor en lugar de resolver el desafío normalmente», dijo Ctrl-Alt-Intel.

«Una vez autenticado y pasado el CAPTCHA, el actor pasa a una función de administración de documentos. El parámetro vulnerable es el campo utilizado para guardar el nombre de un documento, y el script inyecta SQL en ese campo cuando se publica en el punto final para guardar el documento».

Un análisis más detallado ha determinado que el actor de la amenaza está utilizando el marco de comando y control (C2) AdaptixC2 para controlar de forma remota el punto final comprometido. También se utilizan herramientas como OpenVPN y Ligolo para facilitar el acceso persistente a las redes internas de las víctimas.

«El actor construyó una capa de acceso duradera usando OpenVPN, Ligolo, systemd persistence, y luego usó ese acceso para pivotar hacia una red interna y exfiltrar un corpus sustancial de documentos del sector ferroviario chino», agregó Ctrl-Alt-Intel.

Ciberseguridad

Actualmente no se sabe quién está detrás de la campaña, pero el desarrollo se produce como lo dijo Censys. descubierto evidencia que sugiere que varios terceros están utilizando la vulnerabilidad de cPanel como arma dentro de las 24 horas posteriores a la divulgación pública, incluida la implementación de variantes de botnet Mirai y una cepa de ransomware llamada Sorry.

Según datos de la Shadowserver Foundation, se dice que al menos 44.000 direcciones IP probablemente comprometidas a través de CVE-2026-41940 tienen comprometido en escaneo y ataques de fuerza bruta contra sus honeypots el 30 de abril de 2026. A partir del 3 de mayo, la cifra ha abandonó a 3.540.

PhantomCore explota las vulnerabilidades de TrueConf para violar las redes rusas – CYBERDEFENSA.MX

Un grupo hacktivista proucraniano llamado núcleo fantasma se ha atribuido a ataques dirigidos activamente a servidores que ejecutan el software de videoconferencia TrueConf en Rusia desde septiembre de 2025.

Esto es según un informe publicado por Positive Technologies, que encontró que los actores de amenazas estaban aprovechando una cadena de exploits que comprende tres vulnerabilidades para ejecutar comandos de forma remota en servidores susceptibles.

«A pesar de que no existen exploits para esta cadena de vulnerabilidades de acceso público, los atacantes de PhantomCore lograron realizar sus investigaciones y reproducir las vulnerabilidades, lo que llevó a un gran número de casos de su funcionamiento en organizaciones rusas», afirman los investigadores Daniil Grigoryan y Georgy Khandozhko dicho.

núcleo fantasmatambién llamado Fairy Trickster, Head Mare, Rainbow Hyena y UNG0901, es el nombre asignado a un equipo de hackers con motivaciones políticas y financieras que ha estado activo desde 2022 tras la guerra ruso-ucraniana. Se sabe que los ataques organizados por el grupo roban datos confidenciales e interrumpen las redes de destino, y en algunos casos incluso implementan ransomware basado en el código fuente filtrado de Babuk y LockBit.

«El grupo lleva a cabo operaciones a gran escala manteniendo un fuerte sigilo, permaneciendo invisible en las redes de las víctimas durante períodos prolongados, gracias a las actualizaciones continuas y la evolución de las herramientas ofensivas internas», señaló la compañía en septiembre de 2025.

El Vulnerabilidades del servidor TrueConf explotados en los ataques se enumeran a continuación:

  • BDU:2025-10114 (Puntuación CVSS: 7,5): una vulnerabilidad de control de acceso insuficiente que podría permitir a un atacante realizar solicitudes a ciertos puntos finales administrativos (/admin/*) sin autenticación.
  • BDU:2025-10115 (Puntuación CVSS: 7,5): una vulnerabilidad que podría permitir a un atacante leer archivos arbitrarios en el sistema.
  • BDU-2025-10116 (Puntuación CVSS: 9,8): una vulnerabilidad de inyección de comandos que podría permitir a un atacante ejecutar comandos arbitrarios del sistema operativo.

La explotación exitosa de las tres vulnerabilidades podría permitir a un atacante eludir la autenticación y obtener acceso a la red de la organización. Aunque se implementaron parches de seguridad para abordar los problemas publicado por TrueConf El 27 de agosto de 2025, se detectaron los primeros ataques dirigidos a servidores TrueConf a mediados de septiembre de 2025, según Positive Technologies.

Ciberseguridad

En los ataques observados por el proveedor de seguridad ruso, el compromiso del servidor TrueConf permitió a los actores de amenazas usarlo como trampolín para moverse lateralmente a través de la red interna y lanzar cargas útiles maliciosas para facilitar el reconocimiento, la evasión de defensa y la recolección de credenciales, así como configurar canales de comunicación utilizando utilidades de túnel.

Se dice que al menos uno de esos compromisos exitosos condujo a la implementación de un shell web basado en PHP que es capaz de cargar archivos en el host infectado y ejecutar comandos remotos, junto con un archivo PHP que funciona como un servidor proxy para disfrazar solicitudes maliciosas como provenientes de un servidor legítimo.

Algunas de las otras herramientas entregadas como parte del ataque son las siguientes:

  • fantasmaPxPalomaun cliente de videoconferencia TrueConf malicioso que implementa un shell inverso para conectarse a un servidor remoto y recibir tareas para su posterior ejecución, lo que le permite ejecutar comandos, iniciar ejecutables y permitir que el tráfico se envíe a través del shell web antes mencionado.
  • PhantomSscp (DLL), MacTunnelRat (PowerShell), PhantomProxyLite (PowerShell), para establecer un punto de apoyo en un entorno violado a través de un túnel SSH inverso
  • ADRecon, para reconocimiento
  • Veeam-Get-Credsuna versión modificada del script de PowerShell para recuperar contraseñas relacionadas con el software Veeam Backup & Replication
  • DumpIt y MemProcFS, para recolección de credenciales
  • Administración remota de Windows (WinRM) y Protocolo de escritorio remoto (RDP), para movimiento lateral dentro del perímetro de la red
  • velociraptorpara acceso remoto
  • microcalcetines, rsocxy calcetinespara controlar hosts comprometidos desde una infraestructura controlada por atacantes utilizando un proxy SOCKS

Algunas intrusiones han utilizado una DLL para crear un usuario fraudulento llamado «TrueConf2» con privilegios administrativos en un servidor de videoconferencia comprometido.

También se ha descubierto que las cadenas de ataque de PhantomCore utilizan señuelos de phishing para el acceso inicial a organizaciones rusas en enero y febrero de 2026, utilizando archivos ZIP o RAR diseñados para distribuir una puerta trasera que puede ejecutar comandos remotos en el host y servir cargas útiles arbitrarias.

«El grupo PhantomCore es uno de los grupos más activos en el panorama de amenazas ruso», concluyeron los investigadores. «Su arsenal incluye herramientas disponibles públicamente (Velociraptor, Memprocfs, Dokan, DumpIt) y herramientas patentadas (MacTunnelRAT, PhantomSscp, PhantomProxyLite). El grupo se dirige a organizaciones gubernamentales y privadas en una amplia gama de industrias».

«PhantomCore busca activamente vulnerabilidades en el software nacional, desarrolla exploits y, por tanto, consigue la capacidad de infiltrarse en un gran número de empresas rusas».

En los últimos meses, los sectores industrial y de aviación en Rusia han sido blanco de campañas de phishing orquestadas por un grupo con motivación financiera llamado tapaFIX implementar una puerta trasera denominada CapDoor que puede ejecutar comandos de PowerShell, archivos DLL y ejecutables recuperados de un servidor remoto, instalar archivos MSI y tomar capturas de pantalla. El apodo CapFIX es una referencia al hecho de que CapDoor se descubrió por primera vez en 2025 y se distribuyó mediante la táctica de ingeniería social ClickFix.

Un análisis más profundo de las campañas del actor de amenazas en octubre y noviembre de 2025 ha descubierto el uso de ClickFix por parte del actor de amenazas para implementar familias de malware disponibles en el mercado como AsyncRAT y SectopRAT.

«Si bien el grupo anteriormente dependía de correos electrónicos de phishing con temas financieros (criptomonedas y cualquier cosa relacionada con el dinero), ahora están enmascarando cada vez más sus correos electrónicos como comunicaciones oficiales de agencias gubernamentales», dijo Positive Technologies. dicho.

Ciberseguridad

PhantomCore y CapFIX se encuentran entre una lista cada vez mayor de grupos de actividades de amenazas que han organizado ataques contra entidades rusas. Algunos de los otros grupos destacados incluyen:

  • Geo Likhoque se ha dirigido principalmente a los sectores de la aviación y el transporte marítimo en Rusia y Bielorrusia desde julio de 2024, mediante ataques de phishing que generan malware para robar información. También se han detectado infecciones aisladas en Alemania, Serbia y Hong Kong, y se sospecha que son accidentales.
  • Likho míticoque utiliza señuelos de phishing por correo electrónico para entregar cargadores como HuLoader, Esmerejón (a Agente mítico), o ReflectPulse que están diseñados para desempaquetar la carga útil final, una puerta trasera llamada Loki esa es una versión compatible con Mythic de un agente diseñado para el marco posterior a la explotación de Havoc. La evidencia ha indicado que el grupo comparte vínculos con otro grupo conocido como ExCobalt, debido al uso del rootkit propietario de este último, Megatsune.
  • Hombre lobo de papel (también conocido como GOFFEE), que ha utilizado un canal dedicado de Telegram para distribuir un troyano llamado EchoGather bajo la apariencia de una herramienta para agregar dispositivos Starlink a una lista de excepciones, además de compartir enlaces a páginas de phishing diseñadas para recopilar las credenciales de las cuentas de Telegram de las víctimas. También se ha observado que el grupo utiliza un sitio web falso que anuncia un simulador de piloto de drones para lanzar EchoGather.
  • Hombre lobo versátil (también conocido como Alma sin corazón), que ha utilizado sitios web falsos («stardebug[.]app») para distribuir instaladores MSI falsos para Star Debug, una herramienta alternativa para administrar dispositivos Starlink, para implementar el marco de post-explotación Sliver. Otro sitio web vinculado al actor de amenazas («alphafly-drones[.]com») ha utilizado aplicaciones fraudulentas de simulación de drones para probablemente eliminar SoullessRAT, un troyano de Windows que puede ejecutar comandos, cargar archivos, capturar capturas de pantalla y ejecutar archivos binarios.
  • hombre lobo águilaun grupo de amenazas previamente indocumentado que ha comprometido canales de Telegram centrados en drones para distribuir AquilaRAT a través de un cuentagotas Rust que se hace pasar por una lista de verificación para la activación de dispositivos Starlink. Un troyano basado en Rust, AquilaRAT, puede realizar operaciones con archivos y ejecutar comandos.

«A pesar de compartir un objetivo común y emplear técnicas similares, los clústeres operaron de forma autónoma, sin mostrar evidencia de coordinación directa», dijo la empresa rusa de ciberseguridad BI.ZONE. dicho.

«Además de la distribución de malware, Paper Werewolf secuestra cuentas de Telegram. El clúster probablemente las utiliza como canales confiables para respaldar futuros ataques. Versatile Werewolf aprovecha la IA generativa para desarrollar herramientas utilizadas en sus ataques, acelerando el proceso de desarrollo».