El atacante utiliza un script de PowerShell presuntamente generado por IA para asignar Active Directory – CYBERDEFENSA.MX

Los investigadores de ciberseguridad han detectado una intrusión en la que un actor de amenazas desconocido aprovechó un script de PowerShell codificado por vibración para la enumeración de Active Directory (AD).

«El script buscó el controlador de dominio (DC) y mapeó usuarios, computadoras y dominios, antes de crear un directorio y exportar una cantidad de archivos, y finalmente crear AD_Report.html para medir el éxito del intento de enumeración», dijeron los investigadores de Huntress, Jevon Ang y Dray Agha. dicho.

La cadena de ataque involucró al actor de amenazas estableciendo acceso al Protocolo de escritorio remoto (RDP) en un servidor Windows unido a un dominio con un conjunto de credenciales previamente comprometidas, seguido de la preparación de las herramientas en la carpeta «C:\ProgramData\». El incidente tuvo lugar a principios de junio de 2026.

Esto incluyó una carga útil generada por inteligencia artificial (IA) para mapear el entorno de Active Directory. La evaluación se basa en varios signos reveladores, como el título de la iteración, cadenas de marcador de posición, código sobrediseñado que presenta múltiples métodos para encontrar un controlador de dominio y una salida de consola embellecida con cian, verde, rojo y amarillo.

Huntress describió el script de PowerShell personalizado como «altamente agresivo» y «ruidoso», y utiliza un «mecanismo de respaldo en cascada de cinco pasos» para permitir el reconocimiento y el descubrimiento. Se titula «Secuencia de comandos de recopilación de información de AD que funciona al 100%: TOTALMENTE FIJADO», lo que sugiere un intercambio con un modelo de lenguaje grande (LLM).

Una vez que se localiza el controlador de dominio principal, inicia una rutina de recopilación de datos para recopilar sistemáticamente usuarios, computadoras, grupos, unidades organizativas (OU) y confianzas de AD, y almacenar los detalles en un directorio provisional.

Ciberseguridad

Unos 30 minutos más tarde, el atacante se dispuso a desplegar una s5cmduna herramienta legítima utilizada para operaciones masivas de archivos, junto con SharpSharesuna utilidad de enumeración de recursos compartidos de red basada en C#, para buscar repositorios de datos accesibles para los usuarios.

En la etapa final, los datos se guardan en archivos CSV, se archivan y se extraen a un servidor remoto, no sin antes crear un archivo HTML que resume el robo de datos en forma de un Informe de inventario de Active Directory.

«Es probable que sea una inyección ‘útil’ del LLM que el atacante simplemente aceptó, en lugar de ser escrita intencionalmente en el guión», explicaron los investigadores.

El desarrollo es otra señal más de que los actores de amenazas están aumentando su arsenal con malware codificado por vibración generado con la ayuda de modelos de inteligencia artificial, incluso si no se está abusando de la tecnología de maneras nunca antes vistas. Lo que sí cambia es que reduce la barrera de entrada del cibercrimen, permitiendo a actores menos capacitados crear herramientas evasivas altamente capaces con un mínimo esfuerzo.

«La cadena de ataque subyacente todavía se parece al manual de estrategias de aplastar y agarrar que hemos visto durante años», dijo Huntress. «Esta metodología central se ha mantenido constante, pero ahora está siendo aumentada selectivamente por la IA. Este enfoque híbrido prioriza la agresión y la velocidad sobre el sigilo, lo que permite a los actores de amenazas ejecutar campañas altamente dañinas más rápido que nunca».

La IA como multiplicador de fuerza

En un informe publicado la semana pasada, Sygnia reveló que los atacantes habilitados por IA no necesariamente necesitan malware novedoso o días cero, pero que el verdadero cambio radica en el hecho de que las intrusiones cibernéticas pueden orquestarse a una velocidad y escala más rápidas y mayores de las que los defensores pueden contener.

La compañía de respuesta a incidentes dijo que observó un ataque en la nube asistido por IA que progresó desde el acceso inicial hasta un compromiso amplio en un lapso de aproximadamente 72 horas contra un gran entorno basado en Amazon Web Services (AWS). Se considera que el objetivo final de la actividad tiene una motivación financiera, y el atacante utiliza el acceso a la infraestructura de la nube de la víctima como palanca para extorsionar.

«El actor de amenazas aprovechó repetidamente las credenciales recién adquiridas para reiniciar las actividades de descubrimiento, recolección de secretos, persistencia e impacto», afirmó. dicho. «El ataque se basó en técnicas de nube conocidas en lugar de malware novedoso o días cero».

«El actor de la amenaza no estaba explotando ni una sola configuración errónea; estaban encadenando debilidades en los servicios de aplicaciones, recursos de AWS, repositorios de control de fuente, flujos de trabajo de CI/CD, componentes de tiempo de ejecución y almacenes de datos, mientras ejecutaban rápidamente el descubrimiento de credenciales, la recolección de secretos, la enumeración de la nube, el abuso de la canalización de implementación, la modificación del tiempo de ejecución, el acceso a la base de datos y la interrupción operativa».

Ciberseguridad

El atacante, según Sygnia, implicó repetidos intentos de establecer persistencia en los hosts comprometidos, obteniendo la clave de acceso a una de las cuentas de AWS a través de deficiencias en una aplicación orientada a Internet. A cada nuevo acceso le siguió una enumeración renovada, una recopilación de secretos adicional, intentos de persistencia mediante la creación de claves de acceso y usuarios de IAM, y una filtración de datos. Al mismo tiempo, varios artefactos creados por atacantes fueron enmascarados como un pentest o un ejercicio de equipo rojo.

Para ejercer aún más presión sobre las víctimas, el atacante realizó una serie de acciones:

  • Denegar el acceso a los depósitos de S3
  • Limitar los servicios o contenedores de ECS a una capacidad máxima de cero
  • Crear reglas ACL para bloquear el acceso a la red
  • Purga de colas SQS

«La importancia no fue que la IA introdujera nuevas técnicas de ataque, ya que cada acción observada se correspondía con comportamientos adversarios establecidos desde hacía mucho tiempo, sino que reducía el tiempo y el esfuerzo necesarios para poner en práctica esas técnicas en un entorno complejo», señaló Sygnia.

«El actor de amenazas convirtió repetidamente el acceso recién obtenido en acciones personalizadas. Para cada nueva clave de acceso, el actor parecía determinar rápidamente los permisos asociados, los recursos accesibles y los próximos pasos más valiosos».

El nuevo MODBEACON RAT utiliza transmisión gRPC para tráfico C2 cifrado – CYBERDEFENSA.MX

El grupo de cibercrimen vinculado a China conocido como Zorro plateado se ha atribuido a un nuevo troyano de acceso remoto (RAR) basado en Rust llamado MODALIZADOR.

La empresa china de ciberseguridad QiAnXin dijo que si bien el grupo de amenazas puede parecer una operación poco sofisticada y de alta actividad que propaga malware a través de instaladores falsificados utilizando técnicas de envenenamiento de SEO, desmiente su verdadera estructura organizacional, que compromete a múltiples distribuidores.

«Estos distribuidores llevan a cabo actividades en toda Asia utilizando instaladores de software falsificados distribuidos a través de campañas de SEO, aprovechando variantes de las familias de troyanos Gh0st RAT y WinOS (ValleyRAT),», QiAnXin dicho.

Una de esas campañas observada a mediados de junio de 2026 involucró a un distribuidor que entregaba un RAT modular previamente indocumentado dirigido a la tecnología, la educación y las empresas estatales del país. La infraestructura de comando y control (C2) solicitada por MODBEACON está alojada en Amazon y la red de entrega de contenido (CDN) de Cloudflare.

Ciberseguridad

Se considera que el distribuidor es un actor de amenazas híbrido, que actúa como una combinación de «traficante de armas cibercriminal» y «corredor de tráfico». Una rama de sus operaciones implica expandir su huella de infección en toda Asia a través de operaciones diarias de SEO para negocios fraudulentos, mientras que la otra se centra en propagar troyanos avanzados, alquilar acceso de alto valor a clientes intermedios o establecer esquemas «criminal contra criminal» dirigidos al sector del juego camboyano.

La campaña recién descubierta combina ingeniería social, malware personalizado y herramientas posteriores al compromiso para establecer un acceso a largo plazo y al mismo tiempo minimizar la detección en hosts infectados. El malware residente en la memoria funciona como un implante remoto capaz de recuperar módulos adicionales, ejecutar comandos del operador y mantener comunicaciones cifradas con la infraestructura del atacante.

«El troyano es un marco C2 profesional y privado: el cargador y la baliza están separados, la configuración es inyectable, la baliza emplea una arquitectura basada en complementos (complementos nativos v3 con entrada/init/fini RVA) y utiliza transmisión de túnel gRPC para la comunicación», explicó QiAnXin. «La calidad general de la ingeniería es alta. Su principal punto destacado es la reutilización de la capa de transporte de un marco proxy anticensura de código abierto (Xray/V2Ray) como su canal C2».

Al igual que campañas anteriores atribuidas al ecosistema de intrusión de Silver Fox, la cadena de ataque utiliza dominios falsificados que anuncian instaladores falsos de software nacional popular como señuelo para engañar a los usuarios desprevenidos para que descarguen archivos ZIP maliciosos responsables de implementar el malware.

Ciberseguridad

Las capacidades principales de MODBEACON incluyen:

  • Tomando huellas dactilares del anfitrión
  • Cargando complementos en la memoria
  • Enviar mensajes de latidos del corazón
  • Informar los resultados de la ejecución del comando.
  • Configurar la persistencia mediante tareas programadas

«Esta capacidad se puede utilizar para la posterior expansión bajo demanda del robo de información, movimiento lateral, reenvío de proxy u otras cargas útiles», dijo QiAnXin.

La divulgación se produce en medio de una ampliación gradual del arsenal de Silver Fox, que ha implementado familias de malware rastreadas como Atlas RAT, ABCDoor, RomulusLoader y SilentRunLoader, lo que indica que el actor de amenazas está refinando activamente su oficio.

GodDamn Ransomware utiliza el controlador PoisonX para deshabilitar las defensas de los terminales – CYBERDEFENSA.MX

Los investigadores de ciberseguridad han detectado una nueva familia de ransomware llamada Maldita sea que emplea el controlador del kernel PoisonX para neutralizar el software de seguridad como parte de su estrategia de evasión de defensa.

Según un nuevo informe publicado por el equipo Threat Hunter de Symantec, el ransomware se detectó públicamente por primera vez en la naturaleza el 21 de mayo de 2026. Se considera que es un cambio de marca del Bestia ransomware, que, a su vez, era una versión mejorada de Monstruoun ransomware basado en Delphi que apareció en marzo de 2022. El brazo de ciberseguridad de Broadcom está rastreando al desarrollador detrás de estas familias de ransomware bajo el nombre de Hyadina.

En un ataque orquestado por la operación de ransomware a principios de junio de 2026, se dice que los actores de la amenaza aprovecharon AnyDesk para el acceso remoto y utilizaron un Kit de herramientas de recolección de credenciales basado en NirSoft antes de implementar el ransomware. Se desconoce el vector de acceso inicial exacto. El recolector de credenciales está diseñado para extraer datos confidenciales de navegadores web comunes, Windows Credential Manager, credenciales de dominio en caché, sesiones VNC, clientes de correo electrónico, perfiles de Wi-Fi y tráfico de red en vivo.

También se utiliza en el ataque una herramienta de evasión de defensa en modo de usuario que está disfrazada de producto de Symantec («symantec.exe») y el controlador del kernel PoisonX («g11.sys») para desactivar las defensas de los endpoints en lo que se llama un ataque «traiga su propio controlador vulnerable» (BYOVD).

Ciberseguridad

«Sin embargo, el controlador PoisonX parece ser un poco más inusual, ya que parece ser un controlador malicioso que sus desarrolladores lograron que Microsoft firmara y ahora está siendo utilizado por atacantes de ransomware», dijo el equipo Symantec Threat Hunter en un informe compartido con The Hacker News.

Vale la pena señalar que PoisonX es uno de los ocho controladores adoptados por los operadores del esquema de ransomware como servicio (RaaS) The Gentlemen en su forma personalizada. Herramienta GentleKiller que entrega a los afiliados para dañar las defensas del sistema antes de ejecutar el cifrado.

«Los conductores vulnerables son la ruta más confiable para el atacante», Broadcom anotado mes pasado. «El atacante, habiendo obtenido privilegios de administrador, puede colocar un controlador defectuoso pero firmado válidamente en la máquina de destino. Como el controlador está firmado, Windows lo carga automáticamente».

«La acción más común es matar los procesos que pertenecen a los productos antivirus (AV) o de detección y respuesta de endpoints (EDR), despojando a la máquina de sus defensas. Algunas variantes son más sutiles. Los atacantes pueden despojar al agente de seguridad de los derechos que necesita para funcionar correctamente, dejándolo funcionando pero sin poder actuar. Otros manipulan directamente los registros internos del kernel para que el producto de seguridad ya no reciba notificaciones sobre lo que está sucediendo en la máquina, volviéndola efectivamente ciega».

El ataque también se caracteriza por el uso de PsExec para facilitar el movimiento lateral, seguido de la configuración de AnyDesk en cada uno de esos hosts accesibles y su registro como un servicio de inicio automático de Windows para sobrevivir a los reinicios. En algunas máquinas, toda la configuración de AnyDesk se maneja mediante un script de PowerShell preinstalado en la unidad del sistema, lo que sugiere el uso de un instalador reutilizable para agilizar el proceso.

Ciberseguridad

«Después de completar la configuración de AnyDesk en cada host, los atacantes finalizaron el proceso en ejecución de AnyDesk, esperaron brevemente y luego reiniciaron la máquina», dijo Symantec. «A finales del 2 de junio, esta secuencia de implementación se había repetido en al menos 10 hosts dentro de la organización objetivo».

La compañía de ciberseguridad dijo que el ransomware GodDamn se detectó por primera vez el 3 de junio en un segmento de red separado asociado con una unidad organizativa distinta, lo que provocó que los archivos cambiaran de nombre con el nombre de la víctima como extensión en lugar de la extensión «.God8Damn» utilizada en otros ataques llevados a cabo por Hyadina.

Según un informe liberado Por CYFIRMA, la nota de rescate publicada al final de la intrusión insta a las víctimas a comunicarse con ellos por correo electrónico o mediante la aplicación de mensajería cifrada qTox.

«El uso por parte de GodDamn del componente controlador malicioso PoisonX, descubierto relativamente recientemente, representa una escalada en la capacidad de evasión defensiva de este grupo, lo que indica que Hyadina continúa desarrollando activamente su ransomware y sus capacidades», concluyó la compañía de ciberseguridad.

El malware SCMBANKER utiliza señuelos ClickFix para atacar a los usuarios de la banca mexicana – CYBERDEFENSA.MX

Una nueva operación bancaria fraudulenta está dirigida a clientes de bancos, fintech, procesadores de pagos e intercambios de criptomonedas mexicanos que utilizan señuelos ClickFix.

El grupo de actividades, rastreado por Elastic Security Labs bajo el nombre REF6045implica infectar a las víctimas a través de páginas de verificación CAPTCHA falsas que las engañan para que ejecuten un comando malicioso que instala un kit de herramientas PowerShell denominado SCMBANKER. Algunos componentes del malware se remontan a octubre de 2025.

«Una vez instalado, el operador puede ver cuándo una víctima abre una sesión bancaria, bloquear la pantalla detrás de una advertencia bancaria falsa, empujar a las víctimas a una interacción telefónica en vivo, redirigir el navegador o reemplazar los números de cuenta copiados en el portapapeles», afirman los investigadores de seguridad Jia Yu Chan y Salim Bitam. dicho. «Para una adquisición total, también pueden implementar una herramienta comercial de acceso remoto».

SCMBANKER está diseñado específicamente para atacar el ecosistema financiero de México, y la evidencia apunta al uso de un modelo de lenguaje grande (LLM) para desarrollar una gran parte de las herramientas. El kit de herramientas admite una amplia gama de capacidades, que incluyen monitoreo de sesiones bancarias, captura de pantalla, superposiciones de vishing, redireccionamientos de phishing, manipulación del portapapeles e instalación de utilidades remotas.

Los hallazgos de Elastic surgen de una falla de seguridad operativa en la infraestructura REF6045, que hizo posible recuperar un archivo ZIP que contiene el directorio raíz web completo de la operación desde un directorio abierto ubicado en «68.211.161[.]46.»

Ciberseguridad

El punto de partida es una verificación CAPTCHA falsa que se disfraza como una página de verificación de seguridad, instando a las víctimas potenciales a resolver un desafío similar a Google reCAPTCHA para identificar imágenes que contienen una boca de incendio. Una vez que se completa el paso, se les presentan instrucciones para copiar y pegar un comando malicioso en el cuadro de diálogo Ejecutar de Windows.

Esto, a su vez, desencadena la ejecución de un script por lotes que es responsable de instalar el malware a través de un proceso de varias etapas, comenzando con una pantalla de actualización de Windows falsa.

«El script por lotes inicia inmediatamente Microsoft Edge en modo quiosco y apunta a una actualización falsa[.]net, un conocido sitio de pentesting/red team que muestra una pantalla falsa de Windows Update», dijo Elastic. «Esta distracción gana tiempo para que el script se ejecute completamente».

En la siguiente etapa, el script verifica si se está ejecutando como administrador y, si no, inicia un mensaje de Control de cuentas de usuario (UAC) de Windows cada 20 segundos, empujando efectivamente a la víctima a hacer clic en «Sí» en el cuadro de diálogo de consentimiento. Tan pronto como obtiene privilegios elevados, bloquea el movimiento del mouse. Este comportamiento, combinado con la pantalla falsa de actualización de Windows, obliga a la víctima a quedarse, dándole al malware tiempo suficiente para descargar el conjunto completo de herramientas en segundo plano utilizando el administrador de bits herramienta desde el mismo directorio.

Después de descargar los componentes de SCMBANKER en el host comprometido, configura la persistencia usando la carpeta de Inicio de Windows y una clave de Ejecución del Registro, después de lo cual envía mediante programación un evento de pulsación de tecla F11 para salir de la pantalla completa e inicia una secuencia de pulsación de tecla «Ctrl+W» para cerrar la pestaña falsa de actualización de Windows.

«Sin embargo, este enfoque sólo funciona en una ventana de navegador estándar de pantalla completa, no en modo quiosco», dijo Elastic. «Luego fuerza un reinicio con el comando de apagado /r /t 02 y cambia. Al reiniciar, el mecanismo de persistencia anterior a través de la tecla Ejecutar del Registro activa la ejecución del archivo VBScript (‘run.vbs’)».

El script de Visual Basic sirve como iniciador maestro para ejecutar varios módulos en paralelo:

  • edifhjwe.ps1, para actualización automática del kit de herramientas
  • cliente.ps1, para baliza de comando y control (C2) y control de implantes
  • avs.ps1, para descargar el instalador RAT de Remote Utilities para facilitar el acceso práctico a la máquina de la víctima
  • clip.ps1 y clip2.ps1, para número de cuenta CLABE y número de tarjeta, secuestro del portapapeles para redirigir transacciones
  • correr.ps1, para ejecución arbitraria de PowerShell
  • ini.ps1, un iniciador de «jujuzkt.ps1», un monitor de actividad bancaria que comprueba todos los títulos de ventanas visibles cada segundo en busca de coincidencias contra una lista de instituciones financieras mexicanas y, si se encuentra una coincidencia, toma capturas de pantalla y registra las pulsaciones de teclas
  • rotor2.ps1, un contenedor para «mensaje1.ps1», un motor de vishing que ofrece superposiciones falsas con advertencias de seguridad que indican a las víctimas que llamen a ciertos números de teléfono.
  • remo.ps1, un iniciador controlado por dirección IP para «jujuzkt2.ps1», un redirector de navegador que coincide con los títulos de las ventanas contra una listay, si hay una URL configurada, coloca una URL de phishing en el portapapeles, crea el navegador y envía una serie de eventos de pulsación de teclas (Ctrl+L, Ctrl+V e Intro) para llevar a la víctima a la página de inicio de phishing.

Uno de esos destinos de redireccionamiento, «’bancaporinternetbbmx[.]online», contiene un script de notificación de Telegram de carga de página que recopila detalles del navegador, del dispositivo y de la dirección IP, y envía la información a un chat de Telegram, alertando al operador que una víctima redirigida ha alcanzado el atractivo para ataques posteriores.

Ciberseguridad

«Los guiones muestran fuertes signos de ayuda de la IA, muy probablemente al generar un modelo de lenguaje grande en español y luego aplicar ofuscación manual», dijo Elastic.

«El código tiene una personalidad dividida, con nombres de funciones limpios y descriptivos y comentarios explicativos intensos junto a variables acortadas a mano y artefactos de generación sobrantes. La ubicación de comentarios similares a instrucciones directamente encima del código que describen sugiere que los autores han solicitado un asistente de codificación en línea como Copilot o Cursor».

En conjunto, los hallazgos representan el trabajo de un actor de amenazas que se ha apoyado en la IA para ensamblar un tosco conjunto de herramientas que se caracteriza mejor por copiar y pegar archivos por lotes, mala artesanía y fallas de seguridad operativa.

«Las víctimas se mantienen como una fuente pasiva mientras el operador observa un panel en vivo y ataca solo a los objetivos que valen la pena, activando redireccionamientos del navegador, bloqueos de vishing, intercambios de portapapeles o un RAT completo por IP, a pedido», concluyeron los investigadores. «Por más crudo que sea, SCMBANKER ya tiene víctimas reales. El contador de víctimas en vivo y las máquinas etiquetadas en los paneles del propio operador muestran que personas individuales están siendo atacadas activamente».

PamStealer utiliza sitios Maccy falsos y comprobaciones PAM para robar contraseñas de inicio de sesión de Mac – CYBERDEFENSA.MX

Los investigadores de ciberseguridad han detectado un nuevo ladrón de información de macOS llamado PamStealer que emplea una serie de trucos inteligentes para infectar sistemas y desviar datos confidenciales.

El ladrón, descubierto por Jamf Threat Labs, se distribuye como un archivo AppleScript compilado (.scpt) que se hace pasar por Maccy, un administrador de portapapeles legítimo de código abierto. Su nombre en código es PamStealer debido a su capacidad para validar la contraseña de inicio de sesión de la víctima a través de los módulos de autenticación conectables (PAM) de macOS antes de capturarla.

El malware se entrega en dos etapas: un AppleScript compilado distribuido dentro de una imagen de disco que está diseñado para descargar y organizar una carga útil de seguimiento. El artefacto secundario es un ladrón de información basado en Rust capaz de robar credenciales, recopilar datos del navegador, persistir y exfiltrar.

El vector de acceso inicial para el malware es un sitio similar («maccyapp[.]com») que imita maccy («maccy[.]app»). El AppleScript («Maccy.scpt») presente dentro de la imagen del disco ejecuta un descargador de JavaScript para automatización (JXA) autónomo que recupera y organiza la carga útil del ladrón utilizando API nativas de Objective-C.

Ciberseguridad

Lo que es notable aquí es que el script, una vez iniciado a través del Editor de scripts, muestra instrucciones para ejecutarlo usando el método abreviado de teclado «⌘ + R» o haciendo clic en el botón Ejecutar del Editor de scripts, lo que provoca que se ejecute la lógica maliciosa oculta en el archivo debajo de un gran bloque de líneas vacías.

«En particular, esto funciona incluso cuando el archivo todavía lleva el atributo com.apple.quarantine, que es lo que hace que el enfoque sea atractivo para los atacantes mientras Apple continúa reforzando Gatekeeper y Terminal», dijo el investigador de seguridad Thijs Xhaflaire. dicho. «Combinado con una segunda etapa basada en Rust y un flujo de trabajo de captura de contraseñas que valida las credenciales localmente a través de PAM, el resultado es una cadena de ejecución más silenciosa de lo que normalmente observamos en los ladrones básicos de macOS».

El cuentagotas AppleScript incorpora funciones compatibles con el entorno que permiten que la ejecución continúe solo después de tomar las huellas digitales del host y determinar que se está ejecutando en Apple Silicon. Para ello, obtiene una clave basada en la huella digital, que incluye detalles como la arquitectura de la CPU, la configuración regional, la distribución del teclado y la zona horaria, y luego la utiliza para desbloquear una configuración cifrada que contiene la URL de carga útil y la ruta de instalación.

En Mac con procesador Intel, la clave de descifrado derivada difiere y no logra decodificar la configuración, lo que resulta en la terminación del cuentagotas. El script también evita la ejecución dentro de entornos aislados o de análisis, así como sistemas cuya zona horaria, configuración regional del sistema y entrada de teclado se resuelven en países ubicados en Europa del Este, como Rusia, Bielorrusia, Kazajstán, Armenia, Azerbaiyán, Kirguistán, Moldavia, Tayikistán, Uzbekistán, Turkmenistán y Georgia.

Una vez que se pasan las comprobaciones, el script llega al servidor externo y descarga un binario Mach-O escrito en Rust que se hace pasar por la aplicación Finder y es responsable de recopilar datos de los navegadores web, extensiones de billetera de criptomonedas, llavero de iCloud y contenido del portapapeles. Luego, la información capturada se cifra y se extrae a una infraestructura controlada por el atacante («avenger-sync[.]live») a través de una solicitud HTTP saliente.

Además de obligar al usuario a otorgarle acceso completo al sistema de archivos, el ladrón envía una solicitud de contraseña nativa que recopila la contraseña del sistema de la víctima y luego valida la contraseña ingresada cotejándola a través de la API PAM. Si la validación falla, le pide al usuario que vuelva a ingresar la contraseña y repite el ciclo hasta que se proporcione la contraseña correcta.

Ciberseguridad

«Una vez que se captura una contraseña válida, el ladrón muestra una segunda alerta falsa: ‘Maccy está dañada y no se puede abrir. Debes moverla a la Papelera’, una copia cercana del mensaje genuino de Gatekeeper», dijo Jamf. «Esto es un señuelo. En el momento en que aparece, la carga útil ya se ha ejecutado, ha capturado la contraseña y se ha registrado para persistencia, por lo que el mensaje sólo sirve para que la víctima descarte el señuelo y asuma que la descarga se interrumpió».

También está integrado en el binario de Rust un pequeño arm64 Mach-O que se hace pasar por la configuración del sistema macOS y se utiliza para configurar la persistencia.

El desarrollo tiene incitado Alex Rodionov, el desarrollador de Maccy, para incluir una advertencia en su sitio web y en el repositorio de GitHub que decía: «Cuidado con los sitios web falsos que se hacen pasar por Maccy. Los sitios maliciosos (como maccyapp[.]net y maccyapp[.]com) distribuye malware disfrazado de Maccy. maccy.app es el único sitio web oficial.»

«En conjunto, estos comportamientos ilustran cómo los ladrones de productos básicos de macOS continúan evolucionando, adoptando cadenas de ejecución más silenciosas e implementaciones nativas que reducen las oportunidades de detección tradicionales sin dejar de ser compatibles con las características estándar de macOS», dijo Jamf.

La cadena de malware VEIL#DROP utiliza la plataforma Blogger para ofrecer PureLogs Stealer – CYBERDEFENSA.MX

Los investigadores de ciberseguridad han señalado una nueva cadena de ataques de entrega de malware en varias etapas que utiliza ingeniería social y páginas de Blogger para entregar un ladrón de información llamado PureLogs.

La actividad ha sido nombrada en código. VELO#GOTA por Securonix. Se sospecha que las cargas útiles iniciales se distribuyen mediante phishing o mediante un compromiso de pasoque ocurre cuando un usuario desprevenido llega a un sitio web (legítimo o no) bajo el control del atacante.

«La cadena de infección comienza con un archivo JavaScript con un nombre engañoso que se hace pasar por un documento (por ejemplo, transcript.pdf.js), que se ejecuta a través de Windows Script Host y lanza PowerShell con omisiones de políticas de ejecución habilitadas», dijeron los investigadores Akshay Gaikwad, Shikha Sangwan y Aaron Beardslee en un informe compartido con The Hacker News.

En un nivel alto, el script de PowerShell es responsable de recuperar una carga útil de la siguiente etapa alojada en Blogger («htlwub00klocate.blogspot[.]com»), lo que permite a los atacantes eludir las defensas basadas en la reputación al abusar de la infraestructura confiable de Google como escenario y mezclarse con la actividad web legítima.

Ciberseguridad

La carga útil de PowerShell descargada actúa como un conducto para cargar una página web benigna como Google, creando la impresión de que se abre un documento PDF, mientras que la secuencia de infección avanza silenciosamente en segundo plano, lo que finalmente conduce a la implementación de PureLogs Stealer, un ladrón de información basado en .NET conocido por recopilar una amplia gama de datos confidenciales de hosts comprometidos.

El cargador de PowerShell también intenta garantizar la ejecución sin restricciones de los siguientes comandos de PowerShell, finalizar procesos seleccionados como «wscript.exe» para minimizar el rastro forense, eliminar «transcript.pdf.js» para eliminar evidencia de ejecución y descifrar una carga útil incrustada.

«Después del descifrado XOR exitoso, el cargador pasa a uno de los componentes más evasivos del marco VEIL#DROP: generación dinámica de etapas combinada con mutación en tiempo de ejecución», explicó Securonix. «En lugar de utilizar indicadores estáticos como URL codificadas o patrones de ejecución predecibles, el malware construye dinámicamente la ubicación de la carga útil de la siguiente etapa durante la ejecución».

Esto implica crear un blogspot único.[.]com para cada ejecución insertando un número aleatorio de barras diagonales («https://thehackernews.com/») en la cadena de URL para evitar firmas de URL estáticas, bloqueos basados ​​en indicadores y mecanismos de filtrado basados ​​en URL.

Además, el script decodificado introduce mutación y polimorfismo en tiempo de ejecución al reemplazar los valores de marcador de posición dentro del script con cadenas y valores generados aleatoriamente durante la ejecución. Esta variabilidad está diseñada para anular las firmas de scripts y los hashes de archivos, impidiendo así una detección confiable.

El script reconstruido finalmente se ejecuta completamente en la memoria sin dejar ningún artefacto en el disco. Este componente funciona como un cargador responsable de decodificar y ejecutar el componente principal del malware, que no es más que un ensamblado .NET que se inicia mediante una técnica conocida como carga de código reflectante.

En caso de que los controles de seguridad y otras restricciones ambientales le impidan ejecutar los ensamblados .NET recuperados directamente desde la memoria, el cargador incorpora un método de ejecución alternativo que se basa en archivos binarios firmados por Microsoft, como «regsvcs.exe», «installutil.exe», «msbuild.exe» y «aspnet_compiler.exe», para lograr los mismos objetivos sin llamar la atención.

Ciberseguridad

Debido a que estos binarios son confiables, están firmados por Microsoft y ya están presentes en el sistema, el enfoque de vida de la tierra (LotL) permite a los atacantes hacer que su actividad parezca legítima y pase desapercibida.

«Uno de los aspectos más notables del cargador es que no depende de ningún LOLBin«, señalaron los investigadores. «En cambio, la ejecución sigue un modelo en cascada, probando cada método hasta que uno tiene éxito».

El impacto de una infección de ladrón generalmente va más allá del punto final inicialmente comprometido, ya que los datos recopilados pueden actuar como un trampolín para profundizar en el entorno de destino, establecer persistencia, realizar movimientos laterales e incluso violar su infraestructura de nube.

«La combinación de sitios web comprometidos, enmascaramiento de múltiples extensiones, servicios de nube confiables, cargas útiles ofuscadas por XOR, carga reflexiva de .NET, ejecución sin archivos y abuso de LOLBIN demuestra un esfuerzo deliberado para evadir las soluciones antivirus tradicionales, reducir los artefactos forenses y mantener el sigilo operativo durante todo el ciclo de vida de la infección», afirmó Securonix.

Phantom Squatting utiliza dominios alucinados por IA para phishing y malware – CYBERDEFENSA.MX

Los grandes modelos lingüísticos siguen inventando direcciones web que no existen. Los atacantes comenzaron a comprar esos dominios inventados antes que nadie y luego alojaron páginas de phishing en ellos para captar el tráfico que las herramientas de inteligencia artificial señalan en su dirección.

La Unidad 42 de Palo Alto Networks decide el truco fantasma en cuclillasy su nueva investigación muestra que ya está sucediendo en la naturaleza.

La razón por la que importa es la confianza. Los desarrolladores y asistentes de IA tratan cada vez más los enlaces que un modelo devuelve como reales. Cuando un modelo inventa un dominio que aún no existe, quien lo registre primero hereda toda esa confianza fuera de lugar, sin necesidad de correo electrónico de phishing ni publicidad maliciosa.

Para medir el problema, la Unidad 42 formuló a dos modelos de IA 685.339 preguntas sobre 913 marcas conocidas en tecnología, finanzas, atención médica, gobierno, juegos de azar y otros sectores.

Los modelos produjeron 2,1 millones de enlaces. La inteligencia de amenazas ya marcó 13.229 de ellos como abiertamente maliciosos, lo que significa que la IA estaba repartiendo direcciones conocidas como malas. Aproximadamente 250.000 de los dominios inventados aún no tenían dueño, y cada uno de ellos era un objetivo listo para quien los registre primero.

Cómo funciona la sentadilla fantasma

El ataque funciona porque un dominio nuevo no tiene reputación. Las listas de bloqueo, las fuentes de amenazas y las puntuaciones de reputación necesitan que un sitio se comporte mal durante un tiempo antes de marcarlo.

Ciberseguridad

Un dominio fantasma recién registrado no tiene ese registro, por lo que esos filtros no tienen nada que señalar. Cuando se ponen al día, la víctima ya ha sido enviada al sitio mediante una herramienta en la que confían.

Dos detalles lo empeoran. Los dominios falsos no estaban en los datos de entrenamiento: ambos modelos se enviaron antes de que existieran los sitios maliciosos reales, por lo que las direcciones provienen de los propios patrones de lenguaje de los modelos, no de la memoria. Y esos patrones son consistentes.

A menudo, diferentes modelos inventan el mismo dominio falso para la misma pregunta, lo que hace que sea fácil adivinar el próximo objetivo de un atacante. Aumentar la configuración de «creatividad» de un modelo sólo produjo más dominios inventados. Como lo expresaron los investigadores de la Unidad 42, el vector «explota una propiedad estructural de las arquitecturas LLM que sigue siendo inherentemente imposible de parchear».

Dos casos observados

Dos casos muestran el ciclo completo. El 8 de marzo de 2026, el sistema de la Unidad 42 predijo que los modelos de IA inventarían un dominio parecido al mercado en línea de un servicio postal nacional. Ambos modelos lo generaron en cada ajuste de temperatura, una fuerte señal de que trataron el sitio falso como si fuera un hecho.

Veintitrés días después, el 31 de marzo, un atacante registró ese dominio exacto y creó un kit de phishing llamado Montana Empire. El kit copió el escaparate real en tiempo real. Robó números de tarjetas, datos de transferencias bancarias y datos de identificación nacional.

Un bot de Telegram permite al operador aprobar manualmente las contraseñas de un solo uso de las víctimas. La revelación: los archivos sobrantes del proyecto y los registros de sesiones mostraron que el criminal había creado el kit con un asistente de codificación de IA. El atacante y el defensor llegaron al mismo dominio falso de la misma manera, preguntando a una IA.

En el segundo caso, la Unidad 42 detectó un dominio de servicio postal alucinado 51 días antes de que un atacante lo registrara. Luego, el atacante lo envolvió en un clon de marca con píxeles perfectos, agregó una calificación falsa de 4,8 estrellas y un reclamo de más de dos millones de usuarios, y lo usó para impulsar una aplicación maliciosa de Android.

Otros dominios detectados se hacían pasar por un importante banco de los Emiratos Árabes Unidos del que un atacante ya había estado abusando durante casi un año, un banco europeo y sitios de apuestas deportivas dirigidos a usuarios de Bangladesh.

Un viejo truco con un nuevo objetivo

La sentadilla fantasma es la versión de dominio de cuclillasdonde los atacantes registran los nombres de paquetes de software falsos que inventan las herramientas de codificación de IA. Eso no es hipotético.

un grande Estudio USENIX Los modelos de generación de código encontrados sugieren rutinariamente nombres de paquetes que no existen, y la campaña PhantomRaven convirtió exactamente ese comportamiento en malware oculto en paquetes de 126 npm con más de 86.000 instalaciones.

Ciberseguridad

Apunta a un cambio mayor: los resultados del modelo se están convirtiendo en insumos. Los desarrolladores, agentes y equipos de seguridad actúan sobre enlaces y nombres generados por IA antes de que alguien los verifique, y la IA sigue reduciendo el tiempo que los defensores tienen para reaccionar.

También aterriza en un mundo donde el phishing de suplantación de marca es ahora un servicio pago, con kits como Lucid y Lighthouse que defienden 17.500 dominios falsos contra 316 marcas en 74 países.

que hacer

Debido a que los modelos alucinan constantemente, los equipos de seguridad pueden mapear qué dominios falsos es probable que produzca un modelo y observar a cualquiera que los registre, a menudo con semanas de advertencia. Para todos los demás, los pasos prácticos son sencillos:

  • No confíes en un enlace sólo porque lo dio una IA. Confirme que el dominio sea el oficial real antes de escribir una contraseña o pegarla en el código.
  • Evite que los agentes de IA abran o descarguen automáticamente enlaces generados por modelos sin verificación. Un agente no tiene instinto para dudar como lo haría una persona.
  • Trate todo lo que escriba un modelo como un borrador no verificado, no como una autoridad.

Esa ventana está abierta y recompensa a quien se mueve primero. La verdadera pregunta, tal como la plantea la Unidad 42, es simplemente si los defensores o los atacantes llegan antes a estos dominios.

Silent Swap Crypto Clipper utiliza una extensión falsa de Google Notes para reemplazar las direcciones de billetera – CYBERDEFENSA.MX

Los investigadores de ciberseguridad han señalado una campaña activa de extensión del navegador diseñada para robar criptomonedas reemplazando sigilosamente las direcciones de billetera cuando usuarios desprevenidos inician una transacción.

La actividad del clipper de criptomonedas ha recibido un nombre en clave Intercambio silencioso por los laboratorios McAfee.

«La campaña se entrega a través de instaladores no firmados, observados tanto en las variantes .NET como en Golang, que implementan una extensión maliciosa de Chromium que se hace pasar por una utilidad benigna de ‘Google Notes’», dijo la empresa de ciberseguridad. dicho en un informe técnico compartido con The Hacker News.

El instalador .NET sin firmar, llamado BaseZipInstaller, está diseñado para recuperar un archivo ZIP, que sirve como base para la extensión maliciosa del navegador al escanear el sistema en busca de navegadores basados ​​en Chromium. Para cada perfil detectado en esos navegadores, finaliza por la fuerza el proceso del navegador e inyecta la extensión modificando las Preferencias seguras y los archivos de Preferencias.

El objetivo final de la extensión es actuar como un cortapelos capaz de interceptar y manipular direcciones de billetera copiadas en el portapapeles del sistema con el objetivo de redirigir los fondos a una billetera controlada por el atacante. Para lograr sus objetivos, la extensión falsa de Google Notes solicita a los usuarios que le otorguen permisos para acceder al portapapeles, a todas las URL y al historial de navegación.

Debido a que la mayoría de las transacciones en blockchain son irreversibles, un intercambio de direcciones puede resultar en una pérdida financiera permanente. McAfee Labs dijo que la actividad se superpone con una campaña anterior de CountLoader que entregó un cripto clipper, con evidencia que apunta al mismo actor de amenazas detrás de ambos grupos.

Ciberseguridad

Lo que distingue a Silent Swap es el uso de una técnica llamada EtherHiding que utiliza la cadena de bloques como solucionador de caída muerta para recuperar los detalles del servidor de comando y control (C2) activo. Esto permite al atacante actualizar trivialmente el valor de un contrato inteligente para que apunte al nuevo dominio en lugar de tener que volver a implementar el malware.

El segundo aspecto gira en torno a la instalación encubierta de la extensión del navegador en navegadores basados ​​en Chromium como Google Chrome, Microsoft Edge, Brave y Vivaldi mediante la modificación de archivos de configuración protegidos del navegador. El ataque, sin embargo, depende de habilitar el modo de desarrollador para versiones más nuevas de los navegadores, algo que un actor de amenazas puede lograr mediante tácticas de ingeniería social.

«Normalmente, estos navegadores almacenan datos de verificación de seguridad (valores hash/HMAC) junto con configuraciones sensibles para detectar cambios no autorizados», dijo McAfee. «El malware recalcula y actualiza estos valores de seguridad después de alterar los archivos, engañando al navegador haciéndole creer que la extensión maliciosa se instaló legítimamente».

«Esto permite que la extensión omita el proceso normal de instalación de la tienda web de extensiones y se cargue silenciosamente sin la aprobación del usuario».

La postura de persistencia y evasión de la campaña se ha caracterizado como deliberada y estratificada, con el enfoque principal en mantener una baja visibilidad para el usuario final y una alta resistencia contra la eliminación y el análisis estático. La persistencia se establece registrando la extensión modificando el archivo de Preferencias seguras del navegador para que se cargue en inicios posteriores del navegador sin necesidad de un mecanismo separado.

Además, el malware intenta habilitar el modo de desarrollador mediante programación en Brave y Opera, y el instalador se autoelimina después de la ejecución, lo que elimina efectivamente un indicador de compromiso inicial. Otra técnica de evasión es el uso de la sustitución dinámica de billetera, que es responsable de obtener una dirección de reemplazo correspondiente a la dirección original de la víctima.

«Envía la dirección de la billetera interceptada al servidor del atacante y utiliza la respuesta para sustituir dinámicamente la dirección original», dijo McAfee. «Si la solicitud de backend falla, la función recurre a una dirección de billetera codificada predefinida, lo que garantiza una actividad maliciosa ininterrumpida».

Para cada patrón de coincidencia de dirección de billetera asociado con Bitcoin (BTC), Ethereum, Bitcoin Cash, Ripple y Dash, se asigna a una dirección única controlada por el atacante en el lado del servidor. Por el contrario, todas las direcciones de Solana enviadas se resuelven en una única dirección de atacante. Al momento de escribir este artículo, se ha descubierto que la dirección de Solana tiene un saldo de $1,902.45.

«Cada dirección enviada se asigna a una dirección única controlada por el atacante. Volver a enviar el mismo original devuelve el mismo reemplazo, lo que indica una asignación determinista uno a uno mantenida en el lado del servidor.

Los datos de telemetría sugieren que las infecciones están distribuidas globalmente, con una mayor concentración de víctimas reportadas en la India. Otros países afectados por la campaña son Estados Unidos, Brasil, Indonesia y España.

«Esta campaña es una ilustración concisa de hacia dónde se dirige el robo de criptomonedas dirigido a los consumidores», dijo McAfee. «Las direcciones estáticas de los atacantes han sido reemplazadas por un mapeo por víctima del lado del servidor. Los dominios de comando y control frágiles y codificados han sido reemplazados por una búsqueda resuelta en blockchain que un operador puede rotar con una sola transacción».

Las extensiones de Chrome y Firefox que se hacen pasar por VPN gratuitas añaden ladrones de portapapeles

La divulgación se produce cuando Socket informó sobre un par de extensiones maliciosas para los navegadores Chrome y Mozilla Firefox, ambas con el nombre «VPN Go: Free VPN» en Chrome Web Store y en el mercado de complementos de Firefox.

Ciberseguridad

«Ambas extensiones se presentan como herramientas VPN gratuitas e incluyen una funcionalidad de proxy visible», afirman los investigadores de Socket Kirill Boychenko y Kush Pandya. dicho. «Bajo el capó, ambos también contienen una lógica maliciosa de robo de portapapeles que monitorea continuamente el texto copiado y lo exfiltra a una infraestructura controlada por el actor de amenazas».

El comportamiento se extiende más allá de las direcciones de billetera, ya que permite a los operadores desviar todo tipo de datos confidenciales, incluidas contraseñas, códigos de autenticación, claves API, tokens OAuth y frases iniciales.

Un examen más detallado de las extensiones ha revelado un patrón de actualización maliciosa por etapas, donde el desarrollador de la extensión publicó inicialmente una versión benigna en el escaparate de la extensión antes de introducir la capacidad de robo del portapapeles a través de una actualización posterior.

Si bien se ha descubierto que las versiones 1.1 y 1.2 de la extensión de Chrome filtran datos del portapapeles a «178.236.252[.]133», la versión 1.3 cambia el canal de exfiltración a una dirección IP diferente («77.91.123[.]187»). En el caso de su equivalente Firefox, 1.3.3 es la primera versión que incluye el ladrón de portapapeles y envía la información a «178.236.252».[.]133.» La actualización 1.3.4 mueve la infraestructura a «77.91.123[.]187.»

Se recomienda a los usuarios que hayan instalado cualquiera de las extensiones que las eliminen de inmediato y traten cualquier secreto mientras la extensión estuvo activa como comprometida.

«El código estático es suficiente para mostrar que las extensiones fueron diseñadas para funcionar como herramientas proxy, no simplemente para mostrar una interfaz VPN falsa», dijo Socket. «La capacidad del proxy aún aumenta el riesgo porque puede enrutar el tráfico del navegador a través de la infraestructura proporcionada por el actor de amenazas, exponer el tráfico HTTP en texto plano y los metadatos de conexión, y hacer que la extensión parezca útil mientras el monitor del portapapeles se ejecuta en paralelo».

Mustang Panda utiliza Zoho WorkDrive como canal de comando en ataques al gobierno indio – CYBERDEFENSA.MX

El grupo de espionaje alineado con China panda mustang está llevando a cabo dos campañas contra el gobierno indio y objetivos hidroeléctricos, implementando nuevo malware y convirtiendo un servicio de nube legítimo en su canal de comando.

Unidad de investigación de amenazas de Acronis encontró compromisos activos dentro de las redes del gobierno indio, incluidas las máquinas utilizadas por el personal administrativo superior, y trabajó con CERT-In sobre notificación y limpieza.

Los abusos del malware Zoho WorkDriveuna plataforma de almacenamiento en la nube común en el sector gubernamental de la India, para pasar comandos y extraer datos. Ésa es la idea: el tráfico parece una actividad normal en la nube, por lo que se esconde dentro de la red de la que está robando.

Ciberseguridad

Acronis nombra tres nuevas herramientas.

  • CARGADOR DE FRACCIONES es un cargador que se ejecuta descargando una DLL maliciosa a través de un binario firmado legítimamente, un ejecutable de Solid PDF Creator en una campaña y un binario de Citrix Receiver en la otra. Despliega uno de los dos implantes.
  • MINIRECON es una variante reelaborada de la puerta trasera Toneshell documentado por IBM X-Forceahora baliza a través de una conexión WebSocket en HTTPS.
  • ZOHOMURK es la pieza novedosa: lleva credenciales Zoho OAuth codificadas y las usa para ejecutar una cuenta WorkDrive controlada por un atacante como un punto muerto, leyendo comandos de una carpeta de la bandeja de entrada y escribiendo resultados robados en una bandeja de salida.

Ambas campañas llegan como archivos ZIP con la DLL maliciosa marcada como oculta. Acronis cree que fueron entregados mediante phishing. Los señuelos se ajustan a los objetivos: uno gira en torno a una propuesta de cooperación hidroeléctrica y el otro en torno a un memorando de entendimiento entre instituciones indias y taiwanesas.

Según Acronis, el objetivo es obtener información sobre los planes hidroeléctricos de la India y sus vínculos de defensa con Taiwán. Acronis atribuye la actividad al Mustang Panda con gran confianza.

El informe incluye la cadena de descarga lateral de Solid PDF Creator reutilizada, superposición de código con Toneshell, servidores de comando ubicados en el mismo bloque de red que la infraestructura IBM X-Force vinculada al grupo y un error tipográfico recurrente, RunOnece, que se encuentra en múltiples implantes.

La seguridad operativa era escasa. Los tokens codificados, los identificadores de texto plano y la infraestructura reutilizada ayudaron a los analistas a precisarlo. El balizamiento activo se realizó del 12 al 22 de junio de 2026.

Ciberseguridad

Esto continúa un impulso constante contra los objetivos indios. En abril, Acronis vinculó la puerta trasera LOTUSLITE del grupo con ataques al sector bancario de la India y a los círculos políticos de Corea del Sur, también realizados a través de un servicio de nube legítimo. El interés más amplio vinculado a China en el sector energético de la India se remonta a más atrás: el 2021 Campaña RedEcho apuntó a la red eléctrica del país con ShadowPad.

No hay ningún parche para aplicar. La defensa está detectando la entrega y el abuso de la nube. Acronis publicó indicadores y consejos de búsqueda, incluidas las claves de ejecución de persistencia, una tarea programada llamada SolidPDFPcl2Bmp, el dominio C2 podría instalarse[.]com y los agentes de usuario de Zoho que aparecen en procesos que no son del navegador.

Las organizaciones gubernamentales y energéticas, especialmente aquellas vinculadas a acuerdos transfronterizos que probablemente interesen a Beijing, deberían estar atentas a los señuelos geopolíticos y la transferencia de binarios firmados. Y marque cualquier proceso de punto final que llame a API de la nube y que no tenga motivos para tocar.

Rusia utiliza Cellebrite para acceder al teléfono de un activista de derechos humanos, incluso después de la cancelación del contrato

Las autoridades rusas utilizaron la tecnología de descifrado de teléfonos Cellebrite para acceder a un dispositivo perteneciente a un destacado activista nacional de derechos humanos que arrestaron y encarcelaron, a pesar de que la empresa canceló su contrato con el gobierno ruso, según un informe publicado el jueves.

Laboratorio ciudadano de la Universidad de Toronto llegó a sus conclusiones después de analizar un teléfono perteneciente a Andrey Pivovarov y examinar los documentos judiciales que proporcionó confirmando el uso del producto UFED de Cellebrite.

Pivovarov fue arrestado en marzo de 2021, sentenciado en 2022 y liberado en 2024 como parte de un intercambio de prisioneros. Citizen Lab encontró evidencia de que las autoridades accedieron a su teléfono alrededor de junio de 2021 mientras el teléfono estaba en manos del gobierno ruso.

Los investigadores también dijeron que parece que las autoridades rusas podrían haber utilizado la información que obtuvieron del teléfono de Pivoarov para vigilar a otros opositores al régimen, combinando información en los documentos judiciales con el objetivo posterior de la disidente Anastasiya Burakova en una campaña de piratería informática vinculada al Servicio Federal de Seguridad (FSB) de Rusia.

«La arquitectura histórica de los sistemas forenses de Cellebrite significa que gran parte de la funcionalidad del producto UFED ha seguido funcionando mucho después de que cesen las actualizaciones», dijo Citizen Lab en su informe. «Además, los sistemas de Cellebrite históricamente han presentado un modo fuera de línea. En consecuencia, la forma en que se diseñó la tecnología de Cellebrite parecía dificultar que la empresa pudiera aislar de manera significativa a los clientes problemáticos.

«Si bien Cellebrite ha argumentado que sus cancelaciones en Rusia… fueron más allá de lo requerido legalmente, esta investigación aporta evidencia de que la cancelación del contrato no impidió inmediatamente que Rusia aprovechara las herramientas de Cellebrite para la persecución política», continuó.

Cellebrite proporcionado una respuesta al informe de Citizen Lab, diciendo que la tecnología de Cellebrite sería ineficaz en Rusia hoy.

“Cualquier uso del hardware heredado de Cellebrite en Rusia después de marzo de 2021 está completamente no autorizado”, dijo a CyberScoop el portavoz de Cellebrite, Victor Cooper, haciéndose eco de la respuesta de Citizen Lab. «El hardware de Cellebrite vendido anteriormente, antes de marzo de 2021, ahora sería incompatible con dispositivos modernos y funcionaría sin nuestro soporte técnico, nuestro consentimiento o cualquier sanción legal de Cellebrite. Los rápidos avances tecnológicos hacen que el hardware y el software forense digital heredado sean ineficaces en un corto período de tiempo. Rusia permanece permanentemente en nuestra lista de clientes restringidos».

La Embajada de Rusia en Washington, DC no respondió de inmediato a una solicitud de comentarios.

Tim Starks

Escrito por Tim Starks

Tim Starks es reportero senior de CyberScoop. Sus paradas anteriores incluyen trabajar en The Washington Post, POLITICO y Congressional Quarterly. Originario de Evansville, Indiana, se ocupa de la ciberseguridad desde 2003. Envíe un correo electrónico a Tim aquí: tim.starks@cyberscoop.com.