El paquete malicioso npm robó archivos del directorio de usuarios de Claude AI a través de GitHub – CYBERDEFENSA.MX

Investigadores de ciberseguridad han descubierto un nuevo paquete malicioso en el registro npm que viene con capacidades de robo de información.

Según OX Security, el paquete, denominado «mouse5212-superformateador,» está diseñado para cargar archivos desde «/mnt/user-data», un directorio dedicado utilizado por la herramienta de inteligencia artificial (IA) Claude de Anthropic para manejar cargas y salidas en segundo plano. La actividad tiene un nombre en código Derrame de malware.

«Al analizar el malware, resulta que el script se presenta como una utilidad interna de ‘sincronización de implementación de archivos’ que valida o inicializa un repositorio de GitHub, captura una instantánea liviana del ‘estado de la red’ y luego realiza una sincronización estructurada de los archivos del espacio de trabajo local en un árbol de seguimiento remoto», investigadores Moshe Siman Tov Bustan y Nir Zadok dicho.

Sin embargo, en realidad, se autentica en GitHub durante la etapa posterior a la instalación, ya sea usando un token de acceso de GitHub que se encuentra en el entorno de la víctima o un token codificado como respaldo, verifica si existe un repositorio de destino y, si no, lo crea y luego carga recursivamente cada archivo en un repositorio controlado por el actor de amenazas. cuenta GitHub.

Ciberseguridad

Los archivos robados se almacenan en carpetas con nombres aleatorios para ayudar al operador a distinguir entre diferentes sesiones de robo. El malware también escribe un registro de «conexiones de red» falso para dar la impresión de que está enviando información de diagnóstico, al tiempo que oculta su verdadero comportamiento operativo de recopilación no autorizada y transferencia remota de datos locales.

El paquete todavía está disponible para descargar desde npm y se estima que se descargó 676 veces. Sin embargo, aún no está claro cuántos de estos corresponden a instalaciones reales. La cuenta de GitHub vinculada a la campaña ya no está disponible, aunque OX señaló que se creó el 26 de mayo de 2026, unas horas antes de que se cargara la primera versión maliciosa en npm.

Lo notable del paquete es que filtró detalles de la cuenta de GitHub, incluido su token privado, lo que plantea la posibilidad de que el actor de amenazas esté utilizando IA para generar malware sin implementar las mejores prácticas de seguridad operativa básica (OPSEC).

«Ahora que la barra para crear código malicioso se redujo significativamente, veremos más actores de amenazas entrando al juego: cargando más malwares descuidados, en su mayoría imitando grupos APT para obtener una porción del pastel hasta que npm comience a bloquear automáticamente el malware por completo», dijo OX Security.

Las campañas de Grandoreiro Malware y BTMOB RAT se dirigen a usuarios de Windows y Android – CYBERDEFENSA.MX

América Latina y Europa se convierten en el objetivo de dos campañas de troyanos bancarios diseñados para infectar dispositivos Windows y Android con malware Grandoreiro y BTMOB, respectivamente.

Esto es según nuevos hallazgos de WatchGuard y ESET, que han observado que las dos familias de malware se utilizan para identificar empresas en España, Portugal y México, así como usuarios de dispositivos móviles en Brasil.

La campaña Grandoreiro «utiliza la técnica DLL Side-Loading abusando de cuatro software diferentes, apuntando a bancos en Portugal», dijo el investigador de WatchGuard Euler Neto. dicho.

Activo desde 2016, Grandoreiro es un malware bancario en evolución activa que es capaz de robar credenciales asociadas con miles de instituciones financieras en 45 países y territorios. Por lo general, se distribuye a través de correos electrónicos de phishing, instruyendo a los destinatarios a hacer clic en enlaces incompletos.

A pesar de algunos arrestos e intentos de las autoridades brasileñas de desmantelar su infraestructura a principios de 2024, el malware ha seguido ampliando su alcance, al tiempo que incorpora comprobaciones CAPTCHA para resistir el análisis.

Se descubrió que la última campaña señalada por WatchGuard aprovecha la carga lateral de DLL para lanzar DLL desarrolladas en Delphi 11, un lenguaje de programación comúnmente utilizado para malware dirigido a la región. Se ha descubierto que dos de las DLL (mingwm10.dll y libwebp.dll) incorporan sgcWebSocketsuna biblioteca de WebSocket y comunicación en tiempo real, para comunicaciones peer-to-peer (P2P) y WebRTC.

Ciberseguridad

«Las DLL asociadas con este caso utilizan las utilidades de recorrido de sesión para NAT (ATURDIR), que es un protocolo que ayuda a los dispositivos detrás de una NAT a descubrir su dirección IP pública y número de puerto, lo que permite la comunicación entre pares», explicó WatchGuard.

«La ventaja para los actores de amenazas de utilizar tráfico de conferencias web en sus campañas se debe a que este tráfico es ruidoso, difícil de monitorear y a que WebRTC se usa comúnmente en todas las principales plataformas de conferencias web».

Otras dos DLL asociadas con la campaña son libffi-6.dll y libpng15.dll, que utilizan Interactive Connectivity Establishment (HIELO) protocolo en lugar de STUN para lograr el mismo objetivo. Estos ficheros hacen referencia específica a bancos e instituciones financieras que operan en Portugal, como Abanca, Banco de Portugal, BBVA PT, Caixa Geral Depositos y Santander, entre otros. También son objetivos Revolut y Wise.

WatchGuard también dijo que identificó otra campaña en el que se utilizan correos electrónicos de phishing para entregar un archivo ZIP alojado en Mediafire. El archivo contiene un script de Visual Basic ofuscado que es responsable de iniciar un ejecutable, que muestra un mensaje que solicita a los usuarios que actualicen Adobe Reader haciendo clic en un botón incrustado en la alerta.

Al hacerlo, se activa una serie de comprobaciones destinadas a evitar la detección y complicar el análisis de malware, antes de lanzar la carga útil final para robar información bancaria y datos confidenciales. Algunas de las tácticas se superponen con una campaña anterior de Grandoreiro detallada por Kaspersky en octubre de 2024.

«La historia más importante aquí no es sólo que Grandoreiro todavía esté activo», dijo WatchGuard. «El problema es que los grupos de amenazas motivados financieramente continúan adaptándose rápidamente, reutilizando servicios legítimos y escondiéndose dentro de patrones de tráfico en los que muchas organizaciones ya pueden confiar».

«Al combinar phishing, carga lateral de DLL, componentes relacionados con WebRTC, abuso de servicios en la nube y comprobaciones antianálisis, estas campañas muestran cómo el malware bancario se está volviendo más difícil de detectar solo con defensas a nivel de superficie».

BTMOB ofrece herramientas de campaña listas para usar

La divulgación coincide con un informe de ESET sobre BTMOB, un troyano de acceso remoto (RAT) de Android que surgió por primera vez en febrero de 2025 con capacidades para desbloquear dispositivos, capturar capturas de pantalla, registrar pulsaciones de teclas, automatizar el robo de credenciales mediante inyecciones de HTML cuando se abren ciertas aplicaciones y habilitar el control remoto. Una iteración posterior introducido la capacidad de capturar PIN de Alipay.

«El RAT también se vende con una interfaz de creación de APK, lo que permite a cualquiera generar nuevas cargas útiles y adaptar señuelos de phishing para regiones específicas con rapidez y sin escribir ningún código», dijo el investigador de ESET Daniel Cunha Barbosa. dicho.

Estas herramientas listas para usar reducen aún más el tiempo y el esfuerzo necesarios para realizar un compromiso completo del dispositivo. El método principal a través del cual se propaga el malware es a través de la ingeniería social, donde a los usuarios se les envían enlaces a sitios web falsos que se hacen pasar por servicios de transmisión por secuencias o plataformas de minería de criptomonedas.

Desde esos sitios, las víctimas son dirigidas a listados falsos de aplicaciones de Google Play Store que las engañan para que instalen un archivo de paquete de Android (APK) que contiene el malware. Una vez instalado, el malware busca permisos para utilizar los servicios de accesibilidad de Android y luego los aprovecha para otorgarse acceso adicional al sistema sin ninguna interacción del usuario.

Se cree que BTMOB es el sucesor de las familias CraxsRAT, CypherRAT y SpySolr. En mayo de 2026, la última versión del malware es la 4.5.5 y afirma ofrecer protección APK mejorada y compatibilidad con las últimas actualizaciones de Google Play.

«Esta actualización tiene que ver con la velocidad y la estabilidad», un perfil X supuestamente vinculado al malware al corriente el 1 de mayo de 2026. «Hemos ampliado nuestra infraestructura y perfeccionado el constructor para mantenerlo a la vanguardia de los últimos parches de seguridad móvil».

El troyano es anunciado por un actor de amenazas llamado EVLF (@craxso) por un precio de 700 dólares al mes. Según un vídeo de YouTube compartido según el autor del malware el 1 de mayo de 2026, una licencia de por vida vale 1200 dólares. El código fuente completo del servidor está disponible por 7.000 dólares, lo que permite a los clientes alojar los paneles de comando y control (C2) en su propia infraestructura.

Tan recientemente como esta semana, el perfil X también compartió un enlace a un Artículo mediano sobre «cómo BTMOB RAT está convirtiendo los teléfonos Android en armas controladas remotamente» y ha estado «evolucionando rápidamente» desde principios de 2025.

«Se cuela a través de sitios de phishing, capta servicios de accesibilidad y convierte su teléfono en una marioneta», se lee en el artículo. «Los piratas informáticos observan tu pantalla en vivo. Roban datos bancarios. Incluso extraen criptomonedas en segundo plano mientras navegas por Instagram».

Ciberseguridad

Curiosamente, el artículo fue publicado por una cuenta denominada «Desarrollador principal de CraxsRAT». La biografía de la cuenta afirma que es un «cibercriminal hábil e ingenioso que construyó una rentable empresa de cibercrimen vendiendo malware RAT altamente avanzado a otros actores de amenazas».

El hecho de que BTMOB se venda bajo un modelo de malware como servicio (MaaS) corre el riesgo de reducir la barrera de entrada para actores de amenazas menos sofisticados. Esto se ve agravado por informes de que versiones filtradas ya están circulando en foros clandestinos y Telegram, lo que aumenta el riesgo de abuso por parte de imitadores y otros aspirantes a delincuentes.

«El acceso rara vez permanece contenido para siempre, y la herramienta puede trasladarse a mercados secundarios mediante la reventa, el trueque o el intercambio dentro de grupos cerrados», dijo ESET. «Las familias de malware competidoras también pueden copiar algunos elementos que facilitan la personalización de la carga útil y la gestión de campañas para los delincuentes menos hábiles».

La empresa italiana de ciberseguridad D3Lab, en un análisis del kit de herramientas de desarrollo BTMOB RAT filtrado y publicado en diciembre de 2025, dijo que incluía el código fuente de la carga útil de Android, su cuentagotas, un entorno de creación, el panel del operador para Windows, el backend C2 y todas las dependencias de software necesarias para implementar la plataforma.

«La filtración de BTMOB proporciona una perspectiva poco común sobre el funcionamiento interno de un ecosistema moderno de Android RAT como servicio», D3Lab anotado En el momento. «Demuestra que el actor de amenazas opera no simplemente como un desarrollador que vende un conjunto de herramientas, sino como un proveedor de servicios que impone licencias, autenticación y control de versiones a sus clientes».

Las recomendaciones de AI Chatbot redirigen a los usuarios a sitios de malware de criptojacking – CYBERDEFENSA.MX

Microsoft ha advertido sobre una campaña activa de criptojacking que utiliza interacciones de chatbots de inteligencia artificial (IA) como mecanismo para mostrar sitios de descarga maliciosos.

«Esta técnica de entrega emergente extiende la ingeniería social más allá de los resultados de búsqueda convencionales y aumenta la visibilidad de las recomendaciones de software malicioso», dijeron expertos de Microsoft Defender y el equipo de investigación de seguridad de Microsoft Defender. dicho en un informe publicado el martes.

La actividad, según el gigante tecnológico, se hace pasar por utilidades legítimas del sistema como CrystalDiskInfo, HWMonitor, Display Driver Uninstaller, FurMark, K-Lite Codec Pack y PDFgear, probablemente en un intento de apuntar a usuarios que poseen GPU de alto rendimiento. La idea es centrarse en comprometer sistemas con mayor valor minero que infectar indiscriminadamente una gran cantidad de máquinas, añadió.

Los objetivos de la campaña no tienen una motivación meramente financiera. También se ha descubierto que los actores de amenazas establecen acceso remoto persistente a hosts comprometidos a través de implementaciones de ScreenConnect, que luego podrían aprovecharse para actividades posteriores, como robo de datos, movimiento lateral o ransomware.

La cadena de ataque es más deliberada que otros esfuerzos típicos de minería de criptomonedas, y opta estratégicamente por puntos finales que ayudan a maximizar el rendimiento de la minería de GPU por dispositivo comprometido. El fabricante de Windows dijo que detectó y bloqueó la actividad asociada con la campaña.

Ciberseguridad

Todo comienza cuando los usuarios buscan utilidades de sistema confiables y software de monitoreo de hardware en los motores de búsqueda, que muestran sitios maliciosos que han sido manipulados mediante técnicas como el envenenamiento por optimización de motores de búsqueda (SEO). Las iteraciones posteriores observadas en abril de 2026 indican que los usuarios son dirigidos a estos sitios no a través de los resultados de los motores de búsqueda, sino a través de interacciones con herramientas basadas en modelos de lenguaje grande (LLM).

«En estos casos, a los usuarios que consultaban a los chatbots de IA para obtener recomendaciones de descarga de software se les presentaban enlaces a dominios controlados por atacantes dentro de las respuestas generadas», dijo Microsoft. «Si bien este comportamiento se basa en patrones observados y fuentes de datos correlacionadas, es consistente con técnicas emergentes en el envenenamiento de resultados de búsqueda de IA, lo que representa una extensión del envenenamiento de SEO tradicional más allá de los motores de búsqueda convencionales».

Cada uno de estos sitios contiene un botón de descarga destacado que recupera un archivo ZIP de un subdominio de gleeze específico de la campaña.[.]com, que está alojado en una infraestructura asociada con Dynu, un proveedor de DNS dinámico utilizado frecuentemente por actores de amenazas. Se han identificado más de 150 dominios maliciosos que sirven a las herramientas maliciosas.

El archivo ZIP descargado contiene un ejecutable legítimo junto con una DLL fraudulenta («autorun.dll») que se descarga cuando el usuario inicia el binario. La DLL está diseñada para instalar una segunda DLL maliciosa llamada «vcredist_x64.dll» usando «msiexec.exe». El archivo es un instalador empaquetado para el software ScreenConnect.

Una vez instalado ScreenConnect, el cliente intenta continuamente establecer contacto con un servidor controlado por un atacante ubicado en «193.42.11[.]108.» La sesión de ScreenConnect sirve entonces como conducto para un ejecutable llamado «SimpleRunPE.exe».

El binario es responsable de establecer la persistencia en el host mediante claves de ejecución del registro y tareas programadas, configurar exclusiones de Microsoft Defender, ejecutar comprobaciones antianálisis y emplear el proceso de vaciado para iniciar el código de minería bajo un binario confiable firmado por Microsoft.

En compromisos seleccionados, en lugar de depender de la funcionalidad de transferencia de archivos de ScreenConnect para descartar el binario, se utiliza un script de PowerShell para recuperar el binario de una unidad remota, almacenarlo localmente como «vlc.exe» para pasar desapercibido, crear una tarea programada para iniciarlo y luego eliminarlo.

El binario hueco, por su parte, se comunica con el servidor del atacante, transmite amplia información del host, descarga el archivo minero apropiado en tiempo de ejecución y lo ejecuta. El malware admite tres programas mineros: gminer, lolMiner y SRBMiner-MULTI.

Además, el binario recrea los artefactos de persistencia para garantizar una presencia continua y reconfigura las exclusiones de Defender en caso de que se eliminen. También está atento a los procesos en ejecución y procede a finalizar inmediatamente el minero si se detecta alguno de los siguientes procesos:

  • taskmgr.exe (Administrador de tareas de Windows)
  • Processhacker.exe, Processhacker2.exe (Hacker de procesos)
  • procexp.exe, procexp64.exe (Explorador de procesos)
  • systeminformer.exe (Informador del sistema)

«Esta combinación de entrega asistida por IA, suplantación de software y acceso persistente resalta cómo los actores de amenazas están adaptando estrategias de ingeniería social y monetización al comportamiento de los usuarios modernos», dijo Microsoft.

La divulgación se produce días después de que Microsoft detallara cómo un actor de amenazas desconocido comprometió un dispositivo de firewall F5 BIG-IP con acceso a Internet y abusó de relaciones de confianza para pasar a un host interno de Linux, destacando la explotación continua de los dispositivos de borde con acceso a Internet como puntos de acceso iniciales.

El host Linux, dijo la compañía, permitió al atacante realizar un reconocimiento completo y moverse lateralmente a un servidor Atlassian Confluence vulnerable, aunque los intentos de ejecutar código remoto a través de fallas de seguridad sin parches en el software no tuvieron éxito.

Ciberseguridad

Como una forma de eludir estas restricciones, se dice que el actor de amenazas configuró un servidor FTP en el host Linux inicial utilizando Python. módulo ftplib para transferir una herramienta de escaneo personalizada al servidor de Confluence y luego obtuvo credenciales para la autenticación posterior en la infraestructura de Windows. A esto le siguieron los ataques de retransmisión Kerberos y la explotación de CVE-2025-33073.

«A partir de ahí, el actor de la amenaza comprometió una aplicación SaaS vulnerable y aprovechó sus credenciales para realizar ataques de autenticación de estilo retransmisión contra Active Directory», dijo. dicho.

«En este incidente, el actor de amenazas se autenticó en un servidor Linux a través de SSH usando una cuenta privilegiada. El actor de amenazas mantuvo este nivel de acceso durante toda la actividad observada sin establecer mecanismos explícitos de persistencia, lo que subraya el riesgo que representan las identidades con privilegios excesivos con derechos sudo».

A principios de este mes, Microsoft también arrojó luz sobre otra intrusión en la que los atacantes abusaron de relaciones operativas confiables y procesos de autenticación para establecer un acceso duradero, aprovechando un proveedor de servicios de TI externo comprometido y herramientas legítimas de administración de TI para orquestar una campaña encubierta centrada en el acceso a largo plazo y el robo de credenciales.

«Los proveedores de servicios externos y las herramientas de gestión integrada pueden convertirse en lagunas en la aplicación de la ley cuando la visibilidad es limitada o se asume la validación. Los actores de amenazas entienden esto», Redmond dicho. «Aprovechan componentes legítimos, rutas de actualización confiables e integraciones aprobadas para anclarse dentro de entornos que parecen compatibles en la superficie».

«Los defensores deben adoptar una postura de verificación deliberada. Confíe en sus proveedores y herramientas, pero valide su comportamiento dentro de su entorno. Las organizaciones que operan en sectores sensibles deben asumir que los actores de amenazas con este nivel de habilidad continuarán refinando el abuso de terceros, la interceptación de credenciales y los mecanismos de persistencia sigilosos para mantener el acceso estratégico».

El FBI advierte sobre un kit de phishing de rápido crecimiento dirigido a usuarios de Microsoft 365

El FBI advierte a las organizaciones y defensores sobre Kali365, una creciente plataforma de phishing como servicio que recupera tokens de acceso a Microsoft 365, emitiendo un anuncio de servicio publico Jueves.

El conjunto de herramientas evita la autenticación multifactor y abusa de las autorizaciones de código de dispositivo OAuth mediante señuelos de phishing que se hacen pasar por servicios empresariales comunes. Esta técnica otorga a las aplicaciones controladas por ciberdelincuentes acceso a cuentas de Microsoft 365, lo que abre a las víctimas a una serie de actividades maliciosas posteriores, que incluyen robo de datos, fraude, extorsión y ataques de ransomware.

Kali365 es una de las muchas herramientas de phishing de códigos de dispositivos que están surgiendo rápidamente y que están ganando popularidad como un medio más eficaz para que los ciberdelincuentes eludan los controles de seguridad mientras abusan de las páginas legítimas de autorización de dispositivos de Microsoft, según los investigadores.

En lugar de obtener acceso a cuentas mediante kits de phishing que roban credenciales y códigos de autenticación de segundo factor, las plataformas de phishing con código de dispositivo conectan una aplicación maliciosa a una cuenta legítima con un único código. El proceso requiere menos pasos y menos interacción con el usuario, pero las víctimas deben copiar y pegar un código generado por la plataforma Kali365 para otorgar acceso.

«Vemos bastante de esta actividad de phishing de código de dispositivo, pero gran parte parece muy similar. Todos utilizan los mismos tipos de señuelos, los mismos tipos de contenido, la misma marca», dijo a CyberScoop Selena Larson, investigadora senior de amenazas en Proofpoint. «Es en gran medida generado por la IA, impulsado por la IA, y creo que los actores de amenazas lo encuentran bastante efectivo porque estamos viendo que este cambio ocurre de una vez».

Los investigadores de Proofpoint observaron siete herramientas de phishing de códigos de dispositivos que parecía casi idéntico durante un período de 10 días el mes pasado.

El phishing de código de dispositivo no es nuevo, pero plataformas como Kali365 han integrado nuevas técnicas que difieren del phishing MFA y, como resultado, podrían ser más efectivas. «Es algo a lo que la gente quizás no esté acostumbrada. Es un poco más elegante», dijo Larson.

Esto también explica en parte por qué estas herramientas cibercriminales están creciendo tan rápidamente. Larson dijo que Proofpoint observó una explosión en la actividad de phishing de códigos de dispositivos a partir de febrero.

En abril, Kali365 estaba en funcionamiento y se distribuía principalmente en Telegram, según el FBI. «Kali365 reduce la barrera de entrada, brindando a los atacantes menos técnicos acceso a señuelos de phishing generados por IA, plantillas de campaña automatizadas, paneles de seguimiento de individuos/entidades específicos en tiempo real y capacidades de captura de tokens OAuth», dijo la agencia en la advertencia pública.

Investigadores de Arctic Wolf Labs, que también ha estado rastreando campañas a gran escala vinculadas a Kali365dijo que la plataforma cobra a los afiliados 250 dólares por 30 días de servicio o 2.000 dólares por un año completo.

Kali365 almacena los tokens de actualización y acceso de OAuth que captura y los pone a disposición de los afiliados en su plataforma. Esos tokens también pueden ser compartidos y reutilizados por otros ciberdelincuentes que no participaron en el señuelo de phishing inicial, agregaron los investigadores de Arctic Wolf.

El FBI también señaló que estos tokens de Microsoft 365 brindan acceso persistente, lo que permite a los atacantes navegar por múltiples servicios de Microsoft sin una contraseña ni solicitudes MFA adicionales.

«La identidad puede ser muy, muy poderosa una vez que estás en una organización», dijo Larson, y agregó que los atacantes pueden abusar de ese acceso para hacerse pasar por personas, acceder y robar datos para extorsionar, cometer fraude y desplegar malware.

Matt Kapko

Escrito por Matt Kapko

Matt Kapko es reportero de CyberScoop. Su ámbito incluye delitos cibernéticos, ransomware, defectos de software y (mala) gestión de vulnerabilidades. El californiano de toda la vida comenzó su carrera periodística en 2001 con paradas anteriores en Cybersecurity Dive, CIO, SDxCentral y RCR Wireless News. Matt tiene una licenciatura en periodismo e historia de la Universidad Estatal de Humboldt.

Aplicaciones de historial de llamadas falsas robaron pagos de los usuarios después de 7,3 millones de descargas de Play Store – CYBERDEFENSA.MX

Investigadores de ciberseguridad han descubierto aplicaciones fraudulentas en la tienda oficial Google Play Store para Android que afirmaban falsamente ofrecer acceso a historiales de llamadas para cualquier número de teléfono, solo para engañar a los usuarios para que se unieran a una suscripción que proporcionaba datos falsos y generaba pérdidas financieras.

Las 28 aplicaciones acumularon en conjunto más de 7,3 millones de descargas, y una de ellas por sí sola representó más de 3 millones de descargas, antes de ser retiradas de la tienda oficial de aplicaciones. llamada fantasma de la empresa eslovaca de ciberseguridad ESET, se dirigió principalmente a usuarios de Android en la India y la región más amplia de Asia y el Pacífico.

«Las aplicaciones infractoras, a las que llamamos CallPhantom debido a sus afirmaciones falsas, pretenden proporcionar acceso a historiales de llamadas, registros de SMS e incluso registros de llamadas de WhatsApp para cualquier número de teléfono», dijo el investigador de seguridad de ESET Lukáš Štefanko. dicho en un informe compartido con The Hacker News. «Para desbloquear esta supuesta característica, se pide a los usuarios que paguen, pero todo lo que obtienen a cambio son datos generados aleatoriamente».

La lista de aplicaciones identificadas se encuentra a continuación:

  • Historial de llamadas: detalles de cualquier número (calldetaila.ndcallhisto.rytogetan.ynumber)
  • Historial de llamadas de cualquier número (com.pixelxinnovation.manager)
  • Detalles de llamadas de cualquier número (com.app.call.detail.history)
  • Historial de llamadas Detalle de cualquier número (sc.call.ofany.mobiledetail)
  • Historial de llamadas Detalle de cualquier número (com.cddhaduk.callerid.block.contact)
  • Historial de llamadas de cualquier número (com.basehistory.historydownloading)
  • Historial de llamadas de cualquier número (com.call.of.any.number)
  • Historial de llamadas de cualquier número (com.rajni.callhistory)
  • Historial de llamadas Detalle de cualquier número (com.callhistory.calldetails.callerids.callerhistory.callhostoryanynumber.getcall.history.callhistorymanager)
  • Historial de llamadas Detalle de cualquier número (com.callinformative.instantcallhistory.callhistorybluethem.callinfo)
  • Detalle del historial de llamadas Cualquier número (com.call.detail.caller.history)
  • Historial de llamadas Detalle de cualquier número (com.anycallinformation.datadetailswho.callinfo.numberfinder)
  • Historial de llamadas Detalle de cualquier número (com.callhistory.callhistoryyourgf)
  • Historial de llamadas Cualquier número (com.calldetails.smshistory.callhistoryofanynumber)
  • Historial de llamadas Detalle de cualquier número (com.callhistory.anynumber.chapfvor.history)
  • Historial de llamadas de cualquier número (com.callhistory.callhistoryany.call)
  • Historial de llamadas Detalle de cualquier número (com.name.factor)
  • Historial de llamadas de cualquier número (com.getanynumberofcallhistory.callhistoryofanynumber.findcalldetailsofanynumber)
  • Historial de llamadas de cualquier número (com.chdev.callhistory)
  • Rastreador del historial de llamadas telefónicas (com.phone.call.history.tracke)
  • Historial de llamadas: detalles de cualquier número (com.pdf.maker.pdfreader.pdfscanner)
  • Historial de llamadas de cualquier número (com.any.numbers.calls.history)
  • Historial de llamadas Detalle de cualquier número (com.callapp.historyero)
  • Historial de llamadas: datos de cualquier número (all.callhistory.detail)
  • Historial de llamadas para cualquier número (com.easyranktools.callhistoryforanynumber)
  • Historial de llamadas de números (com.sbpinfotech.findlocationofanynumber)
  • Historial de llamadas de cualquier número (callhistoryeditor.callhistory.numberdetails.calleridlocator)
  • Historial de llamadas Pro (com.all_historydownload.anynumber.callhistorybackup)

Al menos una de las aplicaciones marcadas se publicó con el nombre de desarrollador «Indian gov.in» en un intento de generar una falsa sensación de confianza y engañar a los usuarios desprevenidos para que la descarguen.

Sin embargo, este truco enmascara un motivo nefasto en el que se pide a las víctimas que realicen un pago para ver los detalles del historial de llamadas y SMS de un número de teléfono. Una vez realizado el pago, los usuarios reciben números de teléfono y nombres completamente inventados directamente integrados en el código fuente. La evidencia indica que la actividad pudo haber estado activa. desde al menos noviembre de 2025.

Ciberseguridad

Se ha descubierto que un segundo grupo de estas aplicaciones pide a los usuarios que introduzcan su dirección de correo electrónico a la que se enviarán los supuestos detalles de cualquier número de teléfono. Como en el caso anterior, no se generan datos hasta que se realiza el pago.

Los pagos dependen de suscripciones a través del sistema de facturación oficial de Google Play Store o de aplicaciones de terceros que admiten la Interfaz de pagos unificados (UPI), un sistema de pago instantáneo ampliamente utilizado en la India. Irónicamente, esta lista incluye Google Pay, PhonePe y Paytm, respaldado por Walmart. Un tercer método incluye formularios de pago con tarjeta de pago directamente dentro de las aplicaciones. Los dos últimos enfoques violan la política de Google.

En al menos un caso, las aplicaciones implementaron un truco adicional para convencer al usuario de realizar un pago. Si salen de la aplicación sin realizar ningún pago, se muestra una notificación engañosa que afirma que se ha enviado correctamente a su dirección de correo electrónico un historial de llamadas de un determinado número de teléfono. Al hacer clic en la notificación, el usuario accede directamente a una pantalla de suscripción.

Los planes de suscripción varían según la aplicación y oscilan entre $ 6 y $ 80. Los usuarios que puedan haber sido víctimas de la estafa deberían haber tenido su suscripciones canceladas después de que las aplicaciones fueron eliminadas de Google Play Store.

Lo que hace que esta actividad sea notable es que las aplicaciones tienen una interfaz de usuario simple y no solicitan ningún permiso confidencial. Y para colmo, ni siquiera contienen ninguna funcionalidad para recuperar datos de llamadas, SMS o WhatsApp.

«Los usuarios que se suscribieron a través de la facturación oficial de Google Play pueden ser elegibles para recibir reembolsos según las políticas de reembolso de Google», dijo ESET. «Google no puede reembolsar las compras realizadas a través de aplicaciones de pago de terceros o mediante el ingreso directo con tarjeta, lo que deja a los usuarios dependientes de proveedores o desarrolladores de pagos externos».

La divulgación se produce cuando Group-IB dijo que los malos actores han robado aproximadamente 2 millones de dólares de usuarios indonesios como parte de una campaña de fraude que implicaba hacerse pasar por la plataforma fiscal del país, CoreTax, y otras marcas confiables. La campaña, que comenzó en julio de 2025, se ha vinculado a un grupo de amenazas con motivos financieros llamado GoldFactory.

«La cadena de ataque integra sitios web de phishing, ingeniería social (WhatsApp), carga lateral de APK malicioso y phishing de voz (vishing) para lograr un compromiso total del dispositivo y la ejecución de transferencias no autorizadas», Group-IB dicho.

En un nivel alto, estos ataques implican el uso de ingeniería social para distribuir aplicaciones falsas a través de WhatsApp, que, cuando se instalan, implementan malware para Android como Gigabud RAT, MMRat y Taotie, que son capaces de recopilar datos confidenciales y descargar componentes adicionales. La información robada se utiliza luego para llevar a cabo ataques de apropiación de cuentas y robos financieros.

«La infraestructura de malware que respalda esta campaña de fraude no se limita a un único servicio suplantado. Se ha observado que la misma infraestructura abusa activamente de más de 16 marcas confiables, dirigidas colectivamente a la población más amplia de Indonesia de aproximadamente 287 millones», dijo Group-IB.

Microsoft detalla una campaña de phishing dirigida a 35.000 usuarios en 26 países – CYBERDEFENSA.MX

Microsoft ha revelado detalles de una campaña de robo de credenciales a gran escala que ha aprovechado una combinación de señuelos con temas de código de conducta y servicios de correo electrónico legítimos para dirigir a los usuarios a dominios controlados por atacantes y robar tokens de autenticación.

La campaña de varias etapas, observada entre el 14 y el 16 de abril de 2026, se dirigió a más de 35 000 usuarios en más de 13 000 organizaciones en 26 países, con el 92 % de los objetivos ubicados en los EE. UU. La mayoría de los correos electrónicos de phishing estaban dirigidos a los sectores de atención médica y ciencias biológicas (19 %), servicios financieros (18 %), servicios profesionales (11 %) y tecnología y software (11 %).

«Los señuelos de esta campaña utilizaron plantillas HTML pulidas de estilo empresarial con diseños estructurados y declaraciones de autenticidad preventivas, lo que los hace parecer más creíbles que los típicos correos electrónicos de phishing y aumenta su plausibilidad como comunicaciones internas legítimas», dijo el equipo de investigación de seguridad de Microsoft Defender y Microsoft Threat Intelligence. dicho.

«Debido a que los mensajes contenían acusaciones y repetidas indicaciones de acción con plazos determinados, la campaña creó una sensación de urgencia y presión para actuar».

Los mensajes de correo electrónico utilizados en la campaña emplean señuelos relacionados con revisiones del código de conducta, utilizando nombres para mostrar como «COC regulatorio interno», «Comunicaciones de la fuerza laboral» e «Informe de conducta del equipo». Las líneas de asunto asociadas con estos correos electrónicos incluyen «Registro de casos interno emitido bajo la política de conducta» y «Recordatorio: el empleador abrió un registro de casos de incumplimiento».

Ciberseguridad

«En la parte superior de cada mensaje, un aviso decía que el mensaje había sido ‘emitido a través de un canal interno autorizado’ y que los enlaces y archivos adjuntos habían sido ‘revisados ​​y aprobados para acceso seguro’, reforzando la supuesta legitimidad del correo electrónico», explicó Microsoft.

Se evalúa que los correos electrónicos se envían desde un servicio de entrega de correo electrónico legítimo. Los mensajes también vienen con un archivo adjunto en PDF que supuestamente brinda información adicional sobre la revisión de conducta, incitando a las víctimas a hacer clic en un enlace dentro del documento para iniciar el flujo de recolección de credenciales.

Se ha descubierto que la cadena de ataque dirige a las víctimas a través de múltiples rondas de CAPTCHA y páginas intermedias que están diseñadas para darle al esquema una apariencia de legitimidad, al mismo tiempo que mantiene alejadas las defensas automatizadas.

En última instancia, termina con una experiencia de inicio de sesión que aprovecha las tácticas de phishing del adversario en el medio (AiTM) para recolectar credenciales y tokens de Microsoft en tiempo real, lo que permite de manera efectiva a los actores de amenazas eludir la autenticación multifactor (MFA). El destino final, según Microsoft, depende de si el flujo malicioso se activó desde un dispositivo móvil o un sistema de escritorio.

Tendencias de phishing en 2026

La divulgación se produce cuando el análisis de Microsoft del panorama de amenazas de correo electrónico entre enero y marzo de 2026 reveló que el phishing con códigos QR surgió como el vector de ataque de más rápido crecimiento, mientras que el phishing controlado por CAPTCHA evolucionó «rápidamente» en todos los tipos de carga útil. En total, el gigante tecnológico dijo que detectó alrededor de 8.300 millones de amenazas de phishing basadas en correo electrónico.

De estos, casi el 80% estaban basados ​​en enlaces, donde los archivos HTML y ZIP de gran tamaño representaban una gran parte de las cargas maliciosas distribuidas a través de correos electrónicos de phishing. El objetivo final de la gran mayoría de estos ataques era la recolección de credenciales, y la entrega de malware disminuyó a apenas un 5-6% al final del trimestre.

Microsoft también dijo que los operadores de la plataforma de phishing como servicio (PhaaS) Tycoon 2FA han intentado cambiar los proveedores de alojamiento y los patrones de registro de dominios siguiendo una operación de interrupción coordinada en marzo de 2026.

«Hacia finales de marzo, vimos a Tycoon 2FA alejarse de Cloudflare como servicio de alojamiento y ahora aloja la mayoría de sus dominios en una variedad de plataformas alternativas, lo que sugiere que el grupo está intentando encontrar servicios de reemplazo que ofrezcan protecciones anti-análisis comparables», dijo. agregado.

En un informe publicado en febrero, la Unidad 42 de Palo Alto Networks resaltado cómo los actores de amenazas están abusando de los códigos QR como acortadores de URL para disfrazar destinos maliciosos, enlaces profundos en aplicaciones para robar credenciales de cuentas y eludir la seguridad de la tienda de aplicaciones al vincular a descargas directas de aplicaciones maliciosas.

Los datos de Microsoft muestran un aumento masivo del phishing con códigos QR durante el período de tres meses, ya que los volúmenes de ataques aumentaron de 7,6 millones en enero a 18,7 millones en marzo, lo que representa un aumento del 146%. Un avance notable observado a finales de marzo fue el uso de códigos QR integrados directamente en los cuerpos de los correos electrónicos.

Las estafas de compromiso de correo electrónico empresarial (BEC), por otro lado, mostraron más fluctuaciones, superando más de 4 millones en volumen de ataques en marzo de 2026, frente a más de 3,5 millones en enero y más de 3 millones en febrero. En conjunto, se registraron 10,7 millones de ataques BEC.

A continuación se muestran dos campañas notables observadas durante el primer trimestre de 2026:

  • Una campaña grande y sostenida entre el 23 y el 25 de febrero de 2026, que envió más de 1,2 millones de mensajes a usuarios de más de 53.000 organizaciones en 23 países, utilizando señuelos con temas de 401(k), pagos y facturas para servir un archivo adjunto SVG. Al abrir el archivo, las víctimas accedieron a una verificación CAPTCHA, al completarla con éxito, se les mostró una página de inicio de sesión falsa para comprometer sus cuentas.
  • Una campaña masiva el 17 de marzo de 2026, que involucró más de 1,5 millones de mensajes maliciosos confirmados enviados a más de 179.000 organizaciones en 43 países. La actividad representó el 7% de todos los archivos adjuntos HTML maliciosos observados en el mes. Cuando se abría, el archivo HTML redirigía a las víctimas a una página de phishing inicial que examinaba al visitante antes de dirigirlo al destino final: una página de phishing que presentaba un desafío CAPTCHA antes de mostrar una página de inicio de sesión fraudulenta.
Ciberseguridad

«Curiosamente, aunque los mensajes de esta campaña compartían herramientas, estructura y características de entrega comunes, la infraestructura que albergaba la carga útil final de phishing estaba vinculada a múltiples proveedores de PhaaS diferentes», dijo Microsoft. «La mayoría de los puntos finales de phishing observados estaban asociados con Tycoon 2FA, mientras que la actividad adicional estaba vinculada a Kratos (anteriormente Sneaky 2FA) y la infraestructura de EvilTokens».

Los hallazgos coinciden con la aparición de campañas de phishing y BEC que abusan de Amazon Simple Email Service (SES) como vector de entrega para evitar los controles SPF, DKIM y DMARC, y facilitar el robo de credenciales a través de páginas de inicio de sesión falsas. Estos ataques suelen funcionar obteniendo acceso a Amazon SES a través de claves de acceso a AWS filtradas.

«La naturaleza insidiosa de los ataques de Amazon SES radica en el hecho de que los atacantes no utilizan dominios sospechosos o peligrosos; en cambio, están aprovechando la infraestructura en la que tanto los usuarios como los sistemas de seguridad han llegado a confiar», Kaspersky dicho.

«Al utilizar este servicio como arma, los atacantes evitan el esfuerzo de crear dominios e infraestructura de correo dudosos desde cero. En lugar de eso, secuestran las claves de acceso existentes para obtener la capacidad de enviar miles de correos electrónicos de phishing. Estos mensajes pasan la autenticación de correo electrónico, se originan en direcciones IP que es poco probable que estén en la lista de bloqueo y contienen enlaces a formas de phishing que parecen completamente legítimas».

108 extensiones maliciosas de Chrome roban datos de Google y Telegram y afectan a 20.000 usuarios – CYBERDEFENSA.MX

Investigadores de ciberseguridad han descubierto una nueva campaña en la que se ha descubierto que un grupo de 108 extensiones de Google Chrome se comunican con la misma infraestructura de comando y control (C2) con el objetivo de recopilar datos del usuario y permitir el abuso a nivel del navegador mediante la inyección de anuncios y código JavaScript arbitrario en cada página web visitada.

Según Socket, las extensiones se publican bajo cinco identidades de editor distintas (Yana Project, GameGen, SideGames, Rodeo Games e InterAlt) y en conjunto han acumulado alrededor de 20.000 instalaciones en Chrome Web Store.

«Los 108 enrutan credenciales robadas, identidades de usuario y datos de navegación a servidores controlados por el mismo operador», investigador de seguridad Kush Pandya. dicho en un análisis.

Ciberseguridad

De estos, 54 complementos roban la identidad de la cuenta de Google a través de OAuth2, 45 extensiones contienen una puerta trasera universal que abre URL arbitrarias tan pronto como se inicia el navegador, y las restantes participan en una variedad de comportamientos maliciosos.

  • Exfiltrar sesiones web de Telegram cada 15 segundos
  • Elimina los encabezados de seguridad de YouTube y TikTok (es decir, Política de seguridad de contenido, X-Frame-Options y CORS) e inyecta superposiciones y anuncios de juegos de azar.
  • Inyecte scripts de contenido en cada página que visita el usuario.
  • Proxy todas las solicitudes de traducción a través del servidor del actor de amenazas

En un intento de dar una apariencia de legitimidad, las extensiones identificadas se hacen pasar por clientes de la barra lateral de Telegram, máquinas tragamonedas y juegos de Keno, potenciadores de YouTube y TikTok, herramientas de traducción de texto y utilidades de páginas. La funcionalidad anunciada es diversa y tiene como objetivo lanzar una red amplia, mientras comparte el mismo backend.

Sin embargo, sin que los usuarios lo sepan, el código malicioso que se ejecuta en segundo plano captura información de la sesión, inyecta scripts arbitrarios y abre URL elegidas por el atacante.

Algunas de las extensiones identificadas se enumeran a continuación:

  • Cuenta múltiple de Telegram (ID: obifanppcpchlehkjipahhphbcbjekfa), que extrae el token de autenticación de usuario utilizado por Telegram Web y filtra los datos a un servidor remoto. También puede sobrescribir localStorage con datos de sesión proporcionados por el actor de amenazas y forzar la carga de la aplicación de mensajería, reemplazando efectivamente la sesión activa de Telegram de la víctima con la sesión elegida por el actor de amenazas.
  • Cliente web para Telegram: Teleside (ID: mdcfennpfgkngnibjbpnpaafcjnhcjno), que elimina los encabezados de seguridad de Telegram e inyecta scripts para robar sesiones de Telegram.
  • Formula Rush Racing Game (ID: akebbllmckjphjiojeioooidhnddnplj), que roba la identidad de la cuenta de Google del usuario la primera vez que la víctima hace clic en el botón de inicio de sesión. Esto incluye detalles como correo electrónico, nombre completo, URL de la imagen de perfil e identificador de cuenta de Google.
Ciberseguridad

«Cinco extensiones utilizan la API declarativeNetRequest de Chrome para eliminar los encabezados de seguridad de los sitios de destino antes de que se cargue la página», dijo Socket. «Las 108 extensiones maliciosas comparten el mismo backend, alojado en 144.126.135[.]238.»

Actualmente no se sabe quién está detrás de las extensiones que violan la política. Sin embargo, un análisis del código fuente ha descubierto comentarios en ruso en varios complementos.

Se recomienda a los usuarios que hayan instalado cualquiera de las extensiones que las eliminen con efecto inmediato y cierren sesión en todas las sesiones web de Telegram desde la aplicación móvil de Telegram.

La falla del SDK de EngageLab expuso a 50 millones de usuarios de Android, incluidos 30 millones de billeteras criptográficas – CYBERDEFENSA.MX

Han surgido detalles sobre una vulnerabilidad de seguridad ahora parcheada en un kit de desarrollo de software (SDK) de Android de terceros ampliamente utilizado llamado SDK de Engage Lab eso podría haber puesto en riesgo a millones de usuarios de billeteras de criptomonedas.

«Esta falla permite que las aplicaciones en el mismo dispositivo eviten la zona de pruebas de seguridad de Android y obtengan acceso no autorizado a datos privados», dijo el equipo de investigación de seguridad de Microsoft Defender. dicho en un informe publicado hoy.

EngageLab SDK ofrece una servicio de notificaciones pushque, según su sitio web, está diseñado para entregar «notificaciones oportunas» basadas en el comportamiento del usuario ya rastreado por los desarrolladores. Una vez integrado en una aplicación, el SDK ofrece una forma de enviar notificaciones personalizadas e impulsar la interacción en tiempo real.

Ciberseguridad

El gigante tecnológico dijo que una cantidad significativa de aplicaciones que utilizan el SDK son parte del ecosistema de criptomonedas y billeteras digitales, y que las aplicaciones de billetera afectadas representaron más de 30 millones de instalaciones. Cuando se incluyen aplicaciones que no son de billetera creadas con el mismo SDK, el recuento de instalaciones supera los 50 millones.

Microsoft no reveló los nombres de las aplicaciones, pero señaló que todas las aplicaciones detectadas que utilizan versiones vulnerables del SDK se eliminaron de Google Play Store. Tras la divulgación responsable en abril de 2025, EngageLab lanzó versión 5.2.1 en noviembre de 2025 para abordar la vulnerabilidad.

El problema, identificado en la versión 4.5.4, se ha descrito como una vulnerabilidad de redirección de intención. Las intenciones en Android se refieren a objetos de mensajeria que se utilizan para solicitar una acción de otro componente de la aplicación.

La redirección de intención ocurre cuando el contenido de una intención que envía una aplicación vulnerable se manipula aprovechando su contexto confiable (es decir, permisos) para obtener acceso no autorizado a componentes protegidos, exponer datos confidenciales o escalar privilegios dentro del entorno de Android.

Un atacante podría aprovechar esta vulnerabilidad mediante una aplicación maliciosa instalada en el dispositivo a través de algún otro medio para acceder a directorios internos asociados con una aplicación que tenga el SDK integrado, lo que resultaría en un acceso no autorizado a datos confidenciales.

Ciberseguridad

No hay evidencia de que la vulnerabilidad haya sido explotada alguna vez en un contexto malicioso. Dicho esto, se recomienda a los desarrolladores que integran el SDK que actualicen a la última versión lo antes posible, especialmente teniendo en cuenta que incluso las fallas triviales en las bibliotecas ascendentes pueden tener impactos en cascada y afectar a millones de dispositivos.

«Este caso muestra cómo las debilidades de los SDK de terceros pueden tener implicaciones de seguridad a gran escala, especialmente en sectores de alto valor como la gestión de activos digitales», dijo Microsoft. «Las aplicaciones dependen cada vez más de SDK de terceros, lo que crea dependencias grandes y a menudo opacas en la cadena de suministro. Estos riesgos aumentan cuando las integraciones exponen componentes exportados o se basan en suposiciones de confianza que no se validan a través de los límites de las aplicaciones».

WhatsApp alerta a 200 usuarios después de que una aplicación iOS falsa instalara software espía; Empresa italiana se enfrenta a la acción

La plataforma de mensajería WhatsApp, propiedad de Meta, dijo que alertó a unos 200 usuarios que fueron engañados para que instalaran una versión falsa de su aplicación iOS que estaba infectada con software espía.

Según informes del periódico italiano. La República y agencia de noticias ANSAla gran mayoría de los objetivos se encuentran en Italia. Se evalúa que los actores de amenazas detrás de la actividad utilizaron tácticas de ingeniería social para lograr que los usuarios instalaran software malicioso que imitaba a WhatsApp.

Se cerró la sesión de todos los usuarios afectados y se les recomendó desinstalar las aplicaciones con malware y descargar la aplicación oficial de WhatsApp. WhatsApp no ​​reveló quién fue el objetivo de estos ataques.

El gigante tecnológico dijo que también está tomando medidas contra Asigint, una filial italiana de la empresa de software espía SIO, por supuestamente crear una versión falsificada de WhatsApp.

En su sitio web, la empresa anuncia soluciones para organismos encargados de hacer cumplir la ley, organizaciones gubernamentales y agencias policiales y de inteligencia para monitorear actividades sospechosas, recopilar inteligencia o realizar operaciones encubiertas.

Ciberseguridad

En diciembre de 2025, TechCrunch informó que SIO estaba detrás de un conjunto de aplicaciones maliciosas de Android que se hacían pasar por WhatsApp y otras aplicaciones populares, pero robaban datos privados del dispositivo de un objetivo utilizando una familia de software espía llamada Spyrtacus. Se cree que las aplicaciones fueron utilizadas por un cliente del gobierno para atacar a víctimas desconocidas en Italia.

SIO es una de las muchas empresas italianas que venden herramientas de vigilancia, incluidas Cy4Gate, eSurv, GR Sistemi, Negg, Raxir y RCS Lab, convirtiendo al país en un «centro de software espía«.

A principios del año pasado, WhatsApp alertó a unos 90 usuarios de que habían sido atacados por el software espía de Paragon Solutions conocido como Graphite. Luego, en agosto de 2025, notificó a menos de 200 usuarios que podrían haber sido atacados como parte de una sofisticada campaña que encadenaba vulnerabilidades de día cero en iOS y la aplicación de mensajería.

La noticia se produce poco más de un mes después de que un tribunal griego sentenciado Tal Dilian, fundador del Consorcio Intellexa, y tres asociados, Sara Hamou, Felix Bitzios y Yiannis Lavranos, a prisión por su papel en el uso ilegal del software espía Predator del proveedor para atacar a políticos, líderes empresariales y periodistas del país.

El escándalo de vigilancia de 2022, denominado Predatorgate o Watergate griego, llevó al Parlamento Europeo a iniciar una investigación formal en el uso de tales herramientas. Sin embargo, una nueva ley aprobada ese año legalizó el uso gubernamental bajo condiciones estrictas. En julio de 2024, el Tribunal Supremo griego despejado al servicio de inteligencia estatal y a funcionarios gubernamentales de irregularidades.

«Aún quedan dudas sobre el papel del gobierno griego, que ha negado sistemáticamente haber comprado o utilizado Predator», Amnistía Internacional dicho. «La transparencia es una parte crucial de la rendición de cuentas, al igual que la reparación para las numerosas víctimas de las violaciones de derechos humanos provocadas por el uso ilegal de esta tecnología».

En una declaración compartida con Reuters a finales del mes pasado, Dilian dicho Tiene intención de apelar la decisión y añade: «Creo que una condena sin pruebas no es justicia, podría ser parte de un encubrimiento e incluso un delito».

Ciberseguridad

Italia y Grecia están lejos de ser los únicos países europeos atrapados en el punto de mira de la tecnología de software espía. En enero de 2026, el Tribunal Superior de Justicia de España cerró su investigación sobre el uso de Pegasus del Grupo NSO para espiar a políticos españoles, citando una falta de cooperación de las autoridades israelíes.

El caso se remonta a mayo de 2022, cuando el Gobierno español reveló que el software espía de la empresa israelí se había utilizado para espiar los dispositivos del presidente del Gobierno, Pedro Sánchez, y de la ministra de Defensa, Margarita Robles.

Empresas como Intellexa y NSO Group han sostenido constantemente que su tecnología de vigilancia sólo ha sido autorizada a los gobiernos para luchar contra delitos graves y reforzar la seguridad nacional. David Friedman, presidente ejecutivo del grupo NSO dicho «El mundo es un lugar mucho más seguro» cuando las herramientas de la empresa «están en las manos adecuadas y en los países adecuados».

Microsoft advierte que el phishing del IRS afecta a 29.000 usuarios e implementa malware RMM – CYBERDEFENSA.MX

Microsoft ha advertido sobre nuevas campañas que están aprovechando la próxima temporada de impuestos en EE.UU. para recolectar credenciales y distribuir malware.

Las campañas de correo electrónico aprovechan la urgencia y la urgencia de los correos electrónicos para enviar mensajes de phishing disfrazados de avisos de reembolso, formularios de nómina, recordatorios de presentación y solicitudes de profesionales de impuestos para engañar a los destinatarios para que abran archivos adjuntos maliciosos, escaneen códigos QR o interactúen con enlaces sospechosos.

«Muchas campañas se dirigen a personas para el robo de datos personales y financieros, pero otras se dirigen específicamente a contadores y otros profesionales que manejan documentos confidenciales, tienen acceso a datos financieros y están acostumbrados a recibir correos electrónicos relacionados con impuestos durante este período», dijeron los equipos de Microsoft Threat Intelligence y Microsoft Defender Security Research. dicho en un informe publicado la semana pasada.

Si bien algunos de estos esfuerzos dirigen a los usuarios a páginas incompletas diseñadas a través de plataformas de phishing como servicio (PhaaS), otros resultan en la implementación de herramientas legítimas de administración y monitoreo remoto (RMM), como ConnectWise ScreenConnect, Datto y SimpleHelp, que permiten a los atacantes obtener acceso persistente a los dispositivos comprometidos.

Ciberseguridad

Los detalles de algunas de las campañas se encuentran a continuación:

  • Uso de señuelos de contadores públicos certificados (CPA) para entregar páginas de phishing asociadas con el kit Energy365 PhaaS para capturar el correo electrónico y la contraseña de las víctimas. Se estima que el kit de phishing Energy365 envía cientos de miles de correos electrónicos maliciosos diariamente.
  • Uso de códigos QR y señuelos W2 para dirigirse a aproximadamente 100 organizaciones, principalmente en las industrias de fabricación, venta minorista y atención médica ubicadas en los EE. UU., para dirigir a los usuarios a páginas de phishing que imitan las páginas de inicio de sesión de Microsoft 365 y creadas utilizando la plataforma PhaaS SneakyLog (también conocida como Kratos) para desviar sus credenciales y códigos de autenticación de dos factores (2FA).
  • Usar dominios con temas fiscales para su uso en campañas de phishing que engañan a los usuarios para que hagan clic en enlaces falsos con el pretexto de acceder a formularios de impuestos actualizados, solo para distribuir ScreenConnect.
  • Hacerse pasar por el Servicio de Impuestos Internos (IRS) con un señuelo de criptomonedas dirigido específicamente al sector de la educación superior en los EE. UU., indicando a los destinatarios que descargaran un «Formulario de impuestos sobre criptomonedas 1099» accediendo a un dominio malicioso («irs-doc[.]com» o «gov-irs216[.]net») para entregar ScreenConnect o SimpleHelp.
  • Dirigido a contadores y organizaciones relacionadas, solicitando ayuda para declarar sus impuestos mediante el envío de un enlace malicioso que conduce a la instalación de Datto.

Microsoft dijo que también observó una campaña de phishing a gran escala el 10 de febrero de 2026, en la que más de 29.000 usuarios de 10.000 organizaciones se vieron afectados. Alrededor del 95% de los objetivos estaban ubicados en EE.UU., abarcando industrias como servicios financieros (19%), tecnología y software (18%) y comercio minorista y bienes de consumo (15%).

«Los correos electrónicos se hacían pasar por el IRS, alegando que se habían presentado declaraciones de impuestos potencialmente irregulares con el Número de identificación de presentación electrónica (EFIN) del destinatario. Los destinatarios recibieron instrucciones de revisar estas declaraciones descargando un ‘Visor de transcripciones del IRS’ supuestamente legítimo», dijo el gigante tecnológico.

Los correos electrónicos, que se enviaron a través de Amazon Simple Email Service (SES), contenían un botón «Descargar IRS Transcript View 5.1» que, al hacer clic, redirigía a los usuarios a smartvault.[.]im, un dominio que se hace pasar por SmartVault, una conocida plataforma de gestión e intercambio de documentos.

El sitio de phishing confió en Cloudflare para mantener a raya a los bots y los escáneres automatizados, garantizando así que solo los usuarios humanos reciban la carga útil principal: un ScreenConnect empaquetado maliciosamente que otorga a los atacantes acceso remoto a sus sistemas y facilita el robo de datos, la recolección de credenciales y otras actividades posteriores a la explotación.

Para mantenerse a salvo de estos ataques, se recomienda a las organizaciones que apliquen 2FA a todos los usuarios, implementen políticas de acceso condicional, monitoreen y escaneen los correos electrónicos entrantes y los sitios web visitados, y eviten que los usuarios accedan a dominios maliciosos.

El desarrollo coincide con el descubrimiento de varias campañas que arrojan malware de acceso remoto o realizan robo de datos.

  • Usando páginas falsas de Google Meet y Zoom para atraer a los usuarios a videollamadas fraudulentas que, en última instancia, entregar software de acceso remoto como Teramind, una plataforma legítima de seguimiento de empleados, mediante una actualización de software falsa.
  • Usando un sitio web fraudulento que aprovecha la marca Avast para engañar a los usuarios de habla francesa para que entreguen los datos completos de su tarjeta de crédito como parte de una estafa de reembolso.
  • Usando un sitio web mal escrito haciéndose pasar por el portal oficial de descarga de Telegram («telegrgam[.]com») para distribuir instaladores troyanizados que, además de eliminar un instalador legítimo de Telegram, ejecutan una DLL responsable de lanzar una carga útil en la memoria. Luego, el malware inicia la comunicación con su infraestructura de comando y control para recibir instrucciones, descargar componentes actualizados y mantener un acceso persistente.
  • Abusar Notificaciones de alerta de Microsoft Azure Monitor para enviar correos electrónicos de phishing con devolución de llamadas que utilizan facturas y señuelos de pagos no autorizados. «Los atacantes crean reglas de alerta maliciosas de Azure Monitor, incorporando contenido fraudulento en la descripción de la alerta, incluidos detalles de facturación falsos y números de teléfono de soporte controlados por el atacante», dijo LevelBlue. «Luego, las víctimas se agregan al grupo de acción vinculado a la regla de alerta, lo que hace que Azure envíe el mensaje de phishing desde la dirección del remitente legítimo azure-noreply@microsoft.com».
  • Usando señuelos con temas de citas en correos electrónicos de phishing para entregar un cuentagotas de JavaScript que se conecta a un servidor externo para descargar un script de PowerShell, que inicia la aplicación confiable de Microsoft «Aspnet_compiler.exe» e inyecta en ella una carga útil XWorm 7.1 mediante una inyección de DLL reflectante. El malware actualizado viene con un componente desarrollado en .NET diseñado para brindar sigilo y persistencia. También se han utilizado solicitudes similares de cotización de señuelos para desencadenar una cadena de infección Remcos RAT sin archivos.
  • Usar correos electrónicos de phishing y tácticas de ClickFix para entregar NetSupport rata y obtener acceso no autorizado al sistema, filtrar datos e implementar malware adicional.
  • Usando URI de redireccionamiento de registro de aplicaciones de Microsoft («iniciar sesión.microsoftonline[.]com») en correos electrónicos de phishing para abusar de las relaciones de confianza y evitar los filtros de spam de correo electrónico para redirigir a los usuarios a sitios web de phishing que capturan las credenciales de las víctimas y los códigos 2FA.
  • Abusar de lo legítimo Servicios de reescritura de URL de Avanan, Barracuda, Bitdefender, Cisco, INKY, Mimecast, Proofpoint, Sophos y Trend Micro para ocultar URL maliciosas en correos electrónicos de phishing evade la detección. «Los actores de amenazas han adoptado cada vez más la redirección encadenada de múltiples proveedores en sus campañas de phishing», dijo LevelBlue. «La actividad anterior normalmente dependía de un único servicio de reescritura, pero las campañas más nuevas acumulan múltiples capas de enlaces ya reescritos. Este anidamiento hace que sea significativamente más difícil para las plataformas de seguridad reconstruir la ruta de redireccionamiento completa e identificar el destino malicioso final».
  • Usando archivos ZIP maliciosos haciéndose pasar por una amplia gama de software, incluidos generadores de imágenes de inteligencia artificial (IA), herramientas de cambio de voz, utilidades de negociación del mercado de valores, modificaciones de juegos, VPN y emuladores, para entregar Salat Stealer o MeshAgent, junto con un minero de criptomonedas. La campaña se ha dirigido específicamente a usuarios de EE. UU., Reino Unido, India, Brasil, Francia, Canadá y Australia.
  • Usando señuelos de invitación digitales enviado a través de correos electrónicos de phishing para desviar a los usuarios a una página CAPTCHA falsa de Cloudflare que entrega un VBScript, que luego ejecuta código PowerShell para recuperar un cargador .NET evasivo denominado SILENTCONNECT desde Google Drive para eventualmente entregar ScreenConnect.
Ciberseguridad

Los hallazgos se producen tras un aumento en la adopción de RMM por parte de los actores de amenazas, y el abuso de dichas herramientas aumentó un 277% año tras año, según un informe reciente publicado por Huntress.

«Como estas herramientas son utilizadas por departamentos de TI legítimos, normalmente se pasan por alto y se consideran ‘confiables’ en la mayoría de los entornos corporativos», dijeron los investigadores de Elastic Security Labs, Daniel Stepanic y Salim Bitam. «Las organizaciones deben permanecer alerta y auditar sus entornos para detectar el uso no autorizado de RMM».