Los atacantes utilizan los ejecutores de acciones de GitHub como armas para apuntar a los servidores cPanel y WHM – CYBERDEFENSA.MX

Los investigadores de ciberseguridad han arrojar luz en una campaña a gran escala que se ha convertido repositorios de GitHub comprometidos en una infraestructura de ataque distribuida diseñada para atacar instancias de cPanel y WebHost Manager (WHM).

La actividad involucra versiones de desarrollo maliciosas de Packagist que abarcan 10 paquetes asociados con un desarrollador legítimo de PHP y DevOps, dinushchathurya, entre el 12 y el 13 de julio de 2026. La lista de paquetes de Packagist afectados se encuentra a continuación:

  • dinushchathurya/lista de nacionalidades
  • dinushchathurya/secretarías-divisionales-de-srilanca
  • dinushchathurya/divisiones-gn-de-srilanka
  • dinushchathurya/autoridades-locales-de-srilanca
  • dinushchathurya/validador-de-número-móvil-de-srilanca
  • dinushchathurya/hospitales-estatales-de-srilanca
  • dinushchathurya/universidades-de-srilanca
  • dinushchathurya/validador-de-número-móvil-del-reino Unido
  • dinushchathurya/código postal del Reino Unido
  • dinushchathurya/websmslk

«Las bibliotecas PHP no eran la ruta de ejecución», dijo Socket en un comunicado. «Los atacantes habían agregado docenas de flujos de trabajo maliciosos de GitHub Actions a los repositorios de origen del mantenedor comprometido».

Ciberseguridad

Los flujos de trabajo, una vez activados por una inserción del repositorio o una ejecución manual, inician ejecutores alojados en GitHub, descargan una carga útil de Linux desde la infraestructura controlada por el atacante y buscan servidores cPanel y WHM vulnerables susceptibles a CVE-2026-41940, una vulnerabilidad de omisión de autenticación que permite a atacantes remotos obtener un control elevado del panel de control.

La carga útil, por su parte, intenta omitir la autenticación y luego procede a recopilar credenciales, archivos de configuración, variables de entorno, acceso a bases de datos, material SSH, tokens Git, claves de nube, credenciales de servicios de pago y otros secretos valiosos.

Aún no está claro el método exacto por el cual el actor de amenazas obtuvo acceso no autorizado a la cuenta del desarrollador e impulsó cambios maliciosos en los repositorios.

«Entre el 12 y el 13 de julio de 2026, Packagist sincronizó automáticamente versiones de desarrollo maliciosas en los diez paquetes asociados con el desarrollador comprometido, lo que refleja los cambios que el actor de amenazas impulsó a los repositorios de GitHub del desarrollador», dijo el investigador de Socket Kirill Boychenko.

Se ha descubierto que cada una de las versiones de desarrollo afectadas contiene entre 55 y 62 archivos de flujo de trabajo maliciosos de GitHub Actions, con un total de 583 archivos en las diez versiones del paquete.

Específicamente, los archivos de automatización YAML inician ejecutores alojados en GitHub cuando el repositorio comprometido recibe un impulso o cuando el flujo de trabajo se inicia manualmente, detectan la arquitectura del procesador de cada ejecutor (por ejemplo, sistemas x86 de 32 bits, x86 de 64 bits, ARM de 32 bits y ARM de 64 bits) y descargan una carga útil de exploración y explotación de Linux compatible desde el servidor de comando y control (C2) en 43.228.157[.]68.

«Los flujos de trabajo informan continuamente el estado de ejecución al actor de la amenaza y cargan los resultados recién recopilados a través de solicitudes HTTP POST», añadió Boychenko. «Los archivos de salida que monitorean incluyen credenciales de AWS, tokens de GitHub y GitLab, credenciales de API de OpenAI y Google, claves de Stripe, credenciales de SendGrid y Mailgun, información de bases de datos, datos SSH, controles remotos de Git y resultados de ejecución remota de código».

A diferencia de otras campañas tradicionales de paquetes maliciosos, la actividad más reciente no depende de los sistemas de los usuarios del paquete. En cambio, el escaneo y la explotación se ejecutan en ejecutores alojados en GitHub lanzados desde repositorios comprometidos, lo que significa que se abusa de GitHub Actions para impulsar una campaña de explotación destinada a buscar servidores cPanel y WHM vulnerables.

Los signos apuntan a una campaña más amplia que se extiende más allá de un mantenedor de PHP, con aproximadamente 6.100 archivos de flujo de trabajo alojados en GitHub que contienen un identificador DNSHook único («f5b0b742-240a-4811-8a5b-b0ba6060685d»).

Socket describió la campaña como un caso de «operación oportunista de robo de credenciales del lado del servidor», que permite a los atacantes aprovechar los datos robados para posteriores compromisos o vías de monetización.

La divulgación se produce cuando la empresa de seguridad de aplicaciones también detalló una campaña con el nombre en código Operación Muck and Load que abusa de una red de 200 repositorios de GitHub en 190 cuentas para entregar malware basado en Windows, incluidos ladrones de información, cargadores y descargadores, droppers, spyware, troyanos de acceso remoto y mineros de criptomonedas Monero.

Ciberseguridad

Los repositorios, algunos de los cuales se hacen pasar por utilidades de desarrollador e integraciones de billeteras de criptomonedas, ocultan una cadena de ataque de varias etapas que descarga un script de PowerShell responsable de consultar varios sitios de entrega muerta como Pastebin, Rlim, Telegram, YouTube, Instagram, Google Docs y Gitcode para recuperar un archivo protegido con contraseña alojado en GitHub, desde el cual se extrae y lanza la carga útil principal.

«Los repositorios de GitHub en este grupo no eran sólo señuelos», dijo Boychenko. «Varios también funcionaron como repositorios de malware, incorporando cargas útiles maliciosas directamente en el árbol de origen o entregándolas a través de activos de lanzamiento de GitHub».

La actividad comparte superposiciones tácticas con la actividad previamente observada asociada con el «ischhfd83@rambler[.]ru», que ha sido rastreada bajo el nombre de Water Curse por Trend Micro. Se evalúa que el grupo de amenazas opera una red fantasma basada en GitHub para redirigir a los usuarios desprevenidos a páginas de GitHub que albergan cargas útiles con malware.

«Este modelo ofrece a los actores de amenazas una forma escalable de convertir el descubrimiento de software ordinario en una puesta en escena de malware, especialmente cuando los señuelos se dirigen a usuarios que ya están inclinados a ejecutar herramientas que no son de confianza, como la automatización de criptomonedas, utilidades de billetera, trampas de juegos, criptadores y herramientas ofensivas», dijo Socket.

Siete paquetes maliciosos de Vite npm utilizan Blockchain C2 para entregar una RAT – CYBERDEFENSA.MX

Investigadores de ciberseguridad han descubierto un grupo de siete paquetes npm maliciosos dirigidos al ecosistema de herramientas frontend de Vite como parte de un ataque a la cadena de suministro de software.

La campaña de paquetes maliciosos, cuyo nombre en código ViteVenom por Checkmarx, marca una expansión de velo de cadenaque se observó utilizando una infraestructura de comando y control (C2) basada en blockchain de cuatro niveles «sin precedentes» que abarca Tron, Aptos y Binance Smart Chain para ofrecer un shell inverso con capacidad de troyano de acceso remoto (RAT), recolección de credenciales, exfiltración de archivos e inyección persistente de puerta trasera.

«Esta táctica hace que desactivar o destruir la infraestructura C2 sea extremadamente difícil», dijo el investigador de Checkmarx Pavan Gudimalla en un análisis publicado el mes pasado. La actividad se ha atribuido a un actor de amenazas llamado SuccessKey, con evidencia de actividad maliciosa detectada ya el 27 de febrero de 2026, cuando se activaron las billeteras de criptomonedas vinculadas a ViteVenom.

Ciberseguridad

Si bien los typosquats publicados en npm en relación con ChainVeil se hicieron pasar por bibliotecas para Tailwind, Sass, ORM y herramientas de limitación de velocidad, la última versión se centra específicamente en los desarrolladores que crean aplicaciones utilizando Vite JavaScript y la herramienta de compilación frontend.

La lista de paquetes identificados, publicada entre el 29 de junio y el 3 de julio de 2026, se encuentra a continuación:

  • @uw010010/vite-tree (1070 descargas)
  • @vite-tab/tab (289 Descargas)
  • @vite-ln/build-ts (252 Descargas)
  • @vite-mcp/vite-type (239 Descargas)
  • @vite-pro/vite-ui (200 descargas)
  • @vitets/vite-ts (194 Descargas)
  • @vite-ts/vite-ui (176 descargas)

Otra diferencia crucial entre los dos grupos es que, a diferencia de los typosquats sin alcance de ChainVeil (por ejemplo, «rate-limit-flexible»), ViteVenom hace uso de nombres de paquetes con alcance en un intento de hacerse pasar por el espacio de nombres «@vitejs/*» y darle una apariencia de legitimidad.

El aspecto principal que une las dos campañas es el uso de infraestructura compartida de nivel 2, que se utiliza para entregar el RAT. Específicamente, esto involucra la misma billetera Tron y las direcciones de la cuenta Aptos, que apuntan a la misma transacción Binance Smart Chain (BSC) que conduce al malware.

Como en el caso de ChainVeil, el código malicioso no se ejecuta en el momento de la instalación sino en el momento de la importación, lo que tiene como consecuencia limitar las detecciones de seguridad de los terminales. Actúa como un cargador al llegar a la infraestructura blockchain para obtener la siguiente etapa:

  • Consulta la cadena de bloques de Tron para conocer la última transacción de la billetera del atacante.
  • Decodifica e invierte el campo de datos de la transacción para obtener un hash de transacción BSC.
  • Consulta la transacción BSC para extraer la carga útil cifrada de su campo de entrada.
  • Descifre la carga útil utilizando una clave codificada.

«El atacante almacena punteros de carga útil como datos de transacciones en cadenas de bloques públicas en lugar de nombres de dominio que pueden ser incautados, lo que hace que la infraestructura sea casi imposible de derribar», explicó Gudimalla.

Ciberseguridad

Si el método de recuperación de carga útil basado en Tron falla, el malware utiliza Aptos como respaldo. La carga útil, por su parte, consulta la cadena de bloques para recuperar la configuración C2 y un cargador de siguiente etapa responsable de lanzar la RAT. Al mismo tiempo, existe un mecanismo alternativo que recupera el RAT directamente del servidor C2 a través de HTTP, evitando por completo la cadena de bloques.

Se recomienda a los usuarios que hayan instalado los paquetes que los eliminen inmediatamente, auditen las dependencias, roten todas las credenciales y busquen modificaciones no autorizadas en los archivos .bashrc, .zshrc y .profile.

«Las diferencias a nivel superficial (diferentes nombres de paquetes, diferentes cuentas de mantenedor, diferentes billeteras de nivel 1, diferentes rutas de archivos maliciosos) son consistentes con cómo un solo operador compartimentaría múltiples pistas de distribución para limitar la exposición», dijo Checkmarx.

Los piratas informáticos utilizan como arma el portal de la policía de Baluchistán en campañas de espionaje multigrupo – CYBERDEFENSA.MX

Investigadores de ciberseguridad han revelado detalles de una actividad sostenida de ciberespionaje contra varias organizaciones policiales paquistaníes llevada a cabo por presuntos actores de amenazas alineados con China e India entre febrero de 2024 y abril de 2026.

«En la policía de Baluchistán, los activos comprometidos incluían servidores que albergaban aplicaciones web que gestionan datos policiales y ciudadanos, como registros biométricos y penales», Aleksandar Milenkoski, investigador principal de amenazas de SentinelOne SentinelLABS, dicho en un informe publicado esta semana.

La actividad se centró en dispositivos de red y servidores que alojan aplicaciones web que gestionan registros biométricos, registros de hoteles e inquilinos vinculados a registros nacionales de identidad, expedientes de casos penales y registros de personal.

También se dice que el actor de amenazas del nexo con China comprometió una de estas aplicaciones web para implementar un implante personalizado disfrazado de actualización del portal. La aplicación en cuestión, denominada Sistema de Gestión de Quejas (CMS), sirve al personal policial y a los ciudadanos, poniendo así a ambas categorías de usuarios en la órbita del atacante.

SentinelOne dijo que detectó infraestructura comprometida asociada con varias otras organizaciones policiales paquistaníes, incluida la policía de Khyber Pakhtunkhwa, la policía de Islamabad y la Autoridad de Ciudades Seguras de Punjab (PSCA).

Ciberseguridad

Se han identificado cuatro grupos de amenazas diferentes, cada uno de los cuales implementa una familia de malware única: PlugX, ShadowPad, Cobalt Strike y Remcos RAT. El uso de Remcos RAT se ha vinculado a un actor de amenazas del nexo con la India, mientras que los clústeres PlugX, ShadowPad y Cobalt Strike se basan en herramientas compartidas o básicas y cada uno puede involucrar a más de un operador.

Dicho esto, el despliegue de ambos PlugX y ShadowPad, el último de los cuales se considera un sucesor de PlugX, se asocian tradicionalmente con grupos de piratería de estados-nación chinos.

«La victimología que observamos para PlugX (entre el 27 de febrero y el 28 de septiembre de 2024) y ShadowPad (entre el 3 de agosto y el 1 de diciembre de 2024) refuerza esta evaluación», afirmó la empresa de ciberseguridad.

«Más allá de la aplicación de la ley paquistaní, la victimología de PlugX y ShadowPad incluye entidades gubernamentales, de asuntos exteriores, de defensa, no gubernamentales y de investigación en todo el sur, sudeste, centro y este de Asia, la Península Arábiga y el sudeste de Europa, de acuerdo con la colección alineada con China».

Se considera que el conjunto de intrusión relacionado con Remcos comparte infraestructura y superposiciones tácticas con un grupo de hackers conocido como Mysterious Elephant (también conocido como APT-C-08, APT-K-47 y TAG-179), que, a su vez, tiene puntos en común con adversarios del nexo con la India como SideWinder, Confucio y Bitter.

Se ha descubierto que las cadenas de ataque emplean señuelos relacionados con las fuerzas del orden paquistaníes, mostrando un documento señuelo que pretende contener un plan operativo para la repatriación de extranjeros ilegales, incluidos Tarjeta de ciudadano afgano (ACC) titulares.

Los vínculos del grupo de actividad Cobalt Strike con los actores de amenazas del nexo con China se basan en el hecho de que el tráfico al servidor de comando y control (C2) controlado por el atacante («142.171.183[.]8») se extiende más allá de la aplicación de la ley paquistaní y abarca entidades gubernamentales, académicas, de telecomunicaciones y no gubernamentales en el sur, este y sudeste de Asia, Medio Oriente y América del Sur, un perfil de victimología consistente con los piratas informáticos alineados con China.

Entre los objetivos se encuentran las organizaciones budistas tibetanas en Taiwán, que durante mucho tiempo han sido objeto de ciberespionaje por parte de China.

Un examen más detenido de la actividad dirigida a la policía de Baluchistán ha descubierto el compromiso de los siguientes activos que tuvo lugar entre el 2 de junio de 2024 y el 9 de abril de 2026:

  • Dos dispositivos de red
  • Servidores web que alojan varias aplicaciones web de la Policía de Baluchistán asociadas con el Comisaría de policía inteligente iniciativa de digitalización
  • Un dispositivo Fortinet FortiMail que sirvió como principal puerta de enlace de correo electrónico entrante de la agencia.
Ciberseguridad

Una de las aplicaciones infectadas es el Sistema de Gestión de Quejas («cms.balochistanpolice.gov[.]pk»), que se utiliza para registrar, rastrear y resolver quejas de los ciudadanos. Se han subido al sitio dos variantes distintas de un implante llamado «cms_plugin.exe» en relación con la operación:

  • Un stager de Rust que está diseñado para descargar una carga útil adicional desde «193.42.25[.]65» y ejecútelo. Se desconoce la naturaleza exacta de la siguiente etapa, pero las muestras muestran un mensaje «¡Actualización completa! Actualice la página» tras la ejecución, imitando una actualización del portal CMS.
  • Un ejecutable .NET que se hace pasar por «360Safe.exe», un binario legítimo utilizado por Qihoo 360 Total Security, para cargar de forma reflexiva un ensamblado que implementa un cliente AsyncRAT.

La actividad es notable porque ha atraído a un «socio y un adversario de Pakistán» hacia la misma víctima para recopilar información de inteligencia, probablemente impulsada por motivos geopolíticos.

«Cuando múltiples actores de ciberespionaje operan contra las instituciones encargadas de hacer cumplir la ley de un solo Estado, la convergencia en sí misma es una señal del valor del objetivo», explicó Milenkoski. «Lo que los atrae es un tipo particular de institución: una que posee el panorama de seguridad interna del gobierno, lo que sabe sobre las amenazas dentro de sus fronteras y cómo actúa contra ellas».

«El compromiso de la aplicación web del Sistema de Gestión de Quejas añade una segunda dimensión a la actividad contra la policía de Baluchistán, extendiendo el alcance del actor de amenazas más allá del entorno inicialmente comprometido. Al alojar implantes en un portal utilizado tanto por ciudadanos como por personal encargado de hacer cumplir la ley, el actor de amenazas convirtió una herramienta creada para hacer que la policía en Pakistán sea más accesible y responsable ante el público en un mecanismo de entrega de malware».

Los piratas informáticos utilizan una inscripción falsa de clave de acceso de Microsoft Entra para obtener acceso a Microsoft 365

Un actor de amenazas se ha dirigido a organizaciones que abarcan múltiples sectores con solicitudes de seguridad falsas basadas en voz que incitan a los usuarios de Microsoft 365 a registrar una nueva clave de acceso de Entra con el objetivo de llevar a cabo ataques de extorsión de datos.

El actor de amenazas, rastreado por Okta bajo el apodo O-UNC-066ha implementado un kit de phishing controlado por panel que es capaz de apuntar al proceso de inscripción de clave de acceso. La actividad ha destacado las industrias de alimentos y bebidas, tecnología, salud, automoción, construcción y aviación.

«El actor de amenazas registra dominios que incorporan la palabra clave de acceso como parte de un esquema de phishing (‘vishing’) habilitado por voz», dijo el investigador de Okta, Houssem Eddine Bordjiba. dicho. «El actor de la amenaza luego llama por teléfono a los usuarios objetivo en un intento de persuadirlos de que necesitan registrar una nueva clave de acceso».

Luego, los usuarios son dirigidos a un kit de phishing que es idéntico al proceso de inscripción de la clave de acceso de Microsoft, dando la impresión de que están agregando una clave de acceso con Microsoft, cuando, en realidad, el actor de la amenaza registra su propia clave de acceso en su cuenta de Microsoft, otorgándoles acceso no autorizado.

Ciberseguridad

El desarrollo coincide con Microsoft permitiendo a los administradores configurar campañas de registro para empujar a los usuarios a registrar claves de acceso durante el inicio de sesión en un intento de ayudar a las organizaciones a impulsar la adopción de claves de acceso a escala. En otras palabras, los actores de amenazas están abusando del proceso de actualización de seguridad resistente al phishing como un señuelo para registrar sus propias claves de acceso en las cuentas de las víctimas y facilitar las actividades de seguimiento.

A diferencia del adversario en el medio (AitM) que prevalecen en campañas de phishing diseñadas para robar credenciales y tokens de autenticación multifactor (MFA), el kit de phishing utilizado en estos ataques es un panel PHP controlado por un operador en el que se guía a la víctima a través del proceso de registro de clave de acceso casi en tiempo real.

«El operador puede utilizar el kit para adaptar la experiencia del usuario a los requisitos MFA de cada víctima (TOTP, notificación push con coincidencia de números, SMS OTP) durante la sesión», dijo la empresa de seguridad de identidad. «La persona que llama puede controlar y ajustar en tiempo real qué páginas de phishing y notificaciones ve un usuario objetivo».

Se sospecha que el actor de la amenaza está aprovechando el kit para hacerse cargo de la cuenta de la víctima y engañar al usuario para que apruebe un registro de una clave de acceso iniciado por el atacante. No hay indicios en este momento que sugieran que el kit esté redirigiendo a los usuarios a proveedores de identidad externos como Okta.

La secuencia completa de acciones se encuentra a continuación:

  • La primera página del kit de phishing (/gate) muestra un icono de carga de página mientras el kit de phishing realiza comprobaciones antianálisis en segundo plano.
  • La segunda página (/identify) solicita un nombre de usuario.
  • La página siguiente (/contraseña) solicita al usuario una contraseña.
  • Las credenciales recopiladas se envían en una solicitud POST a un panel del operador en «/backend.php».
  • El operador del kit de phishing (probablemente diferente de la persona que llama a la víctima) ingresa las credenciales robadas en la página de inicio de sesión legítima de Microsoft para el inquilino objetivo.
  • La víctima ve una página «/procesamiento» que muestra otra pantalla de carga mientras espera las instrucciones del operador basadas en los desafíos de MFA observados que se les presentan en el flujo legítimo.
  • La siguiente página del kit de phishing se presenta al usuario: «/submit-otp» para un desafío de contraseña de un solo uso (OTP) basado en SMS, «/submit-authenticator» para un desafío OTP basado en tiempo, o «/approve-authenticator» para un impulsar el desafío MFA.
  • La OTP capturada se envía en una solicitud POST a «/backend.php».

En este punto, la víctima ha sido engañada por teléfono para que apruebe el acceso del atacante a su cuenta de Microsoft 365. Luego, la cadena de ataque inicia otro conjunto de acciones centradas en el pretexto de la clave de acceso:

  • La víctima es redirigida a la página «/contraseña/registro», que le indica al usuario que cree una clave de acceso.
  • La página «/passkey» de Microsoft solicita al usuario que guarde su clave de recuperación para confirmar su clave de acceso.
  • La página «/passkey/check» solicita al usuario que verifique la última palabra utilizada en la frase inicial.
  • La página «/done» confirma que el registro de la clave de acceso se realizó correctamente.
Ciberseguridad

La clave de recuperación contiene una serie de 12 palabras que es similar a una frase de recuperación secreta o una frase mnemotécnica típicamente asociada con billeteras de criptomonedas. Se considera que el paso es un mecanismo de distracción para mantener a la víctima ocupada con la tarea, mientras registra su propia clave de acceso en la cuenta de Microsoft.

«El kit de phishing parece aprovecharse de la falta de familiaridad del usuario con la autenticación mediante clave de acceso», explicó Okta. «En una ceremonia real de registro de clave de acceso, el usuario podría esperar un cuadro de diálogo del sistema para registrar una clave de acceso en su dispositivo. Las páginas de clave de acceso en este kit de phishing parecen imitar este proceso sin registrar una clave de acceso».

Okta señaló que un actor de amenazas vinculado a O-UNC-066 ha estado operando un sitio de fuga de datos desde abril de 2026 con el nombre de Pink. La Unidad 42 de Palo Alto Networks está rastreando este grupo como CL-CRI-1147, describiéndolo como afiliado a un colectivo descentralizado de cibercrimen conocido como The Com, del cual forman parte Scattered Spider, ShinyHunters y LAPSUS$.

Hackers vinculados a Irán utilizan el nuevo marco Cavern C2 para atacar a organizaciones israelíes – CYBERDEFENSA.MX

Un grupo de hackers iraní afiliado al Ministerio de Inteligencia y Seguridad de Irán (MOIS) ha estado utilizando un marco modular de comando y control (C2) previamente indocumentado denominado Cavern (también conocido como Cav3rn) dirigido a organizaciones israelíes.

La actividad, que ha señalado principalmente a proveedores de TI y sectores gubernamentales, se ha atribuido a un grupo de amenazas rastreado por Check Point Research bajo el nombre Mantícora de cavernaque, según dijo, comparte cierto nivel de superposiciones tácticas con MuddyWater y Lyceum, el último de los cuales se considera un subgrupo dentro de OilRig.

«El marco refleja un conjunto de herramientas maduro y adaptable construido alrededor de una base .NET compartida, mientras utiliza múltiples formatos de compilación en diferentes componentes, incluidos .NET Framework, .NET Mixed-Mode C++/CLI y .NET. AOT nativo«, la empresa de ciberseguridad dicho.

«El formato de compilación en sí se convierte en la capa antianálisis que obliga a los ingenieros inversos a utilizar múltiples conjuntos de herramientas y flujos de trabajo de reconstrucción de metadatos».

Ciberseguridad

Los componentes del marco C2 se utilizan como Cavern Agent y módulos Cavern, lo que demuestra una clara división de responsabilidades entre las capacidades de comunicación centrales y la funcionalidad posterior a la explotación específica de la misión. Esta arquitectura tiene ventajas inherentes, ya que permite a los operadores personalizar las implementaciones según el perfil de la víctima, reducir la visibilidad forense y garantizar el acceso persistente a través de módulos personalizados para reconocimiento, robo de datos, túneles y movimiento lateral.

La cadena de ataque documentada por Check Point Research comienza con la función de actualización de software de SysAid, que el adversario aprovecha para iniciar una cadena de carga lateral de DLL que conduce a la ejecución de un DLL troyanizado («uxtheme.dll») que contiene Cavern Agent. El agente, por su parte, carga un módulo DLL de comunicación independiente («n-HTCommp.dll») para contactar con el servidor C2 («hospitalinstallation[.]com») y recuperar módulos post-explotación adicionales sobre la marcha a través de HTTPS o WebSocket.

Se han descubierto hasta cinco módulos DLL:

  • mhm.dllpara operaciones de archivos, enumeración, búsqueda recursiva de archivos, manejo de archivos y transferencia bidireccional de archivos
  • db.dllpara enumeración, consulta, exportación y manipulación de bases de datos SQL
  • ode.dllpara reconocimiento de Active Directory, enumeración de usuarios/grupos e intentos de fuerza bruta LDAP
  • n-ten.dllpara reconocimiento de red, escaneo de puertos, enumeración de recursos compartidos e intentos de fuerza bruta SMB
  • n-sws.dllpara proxy SOCKS5 y túnel WebSocket

Un rasgo definitorio del marco es el uso de tres objetivos de compilación .NET diferentes que abarcan sus componentes: mientras que mhm.dll, db.dll y ode.dll son módulos .NET Framework puros, n-HTCommp.dll, n-ten.dll y n-sws.dll utilizan la compilación nativa AOT (Ahead-of-Time). El agente principal, uxtheme.dll, combina código .NET administrado con C++ nativo en un único ejecutable portátil.

Integrado dentro del agente hay un despachador de módulos unificado que trata los componentes cuyos nombres comienzan con n- como archivos DLL nativos y se cargan a través del CargarBibliotecaA API de Windows, mientras que el resto se interpreta como ensamblados .NET administrados y se cargan a través de un mecanismo conocido como Aislamiento de dominio de aplicación.

«La postura anti-análisis del marco se basa en formatos de compilación .NET poco comunes (C++/CLI de modo mixto y AOT nativo) que obligan a los ingenieros inversos a utilizar múltiples conjuntos de herramientas y flujos de trabajo de reconstrucción de metadatos, junto con el aislamiento de AppDomain por módulo como medida anti-forense», explicó Check Point.

Los ataques orquestados por Cavern Manticore han implicado que el actor de la amenaza pase de un proveedor de TI comprometido inicial a un proveedor de segundo salto antes de llegar finalmente a la organización objetivo prevista, lo que indica su capacidad para convertirse en un arma. relaciones de confianza en la cadena de suministro de software para su beneficio.

«Esta actividad resalta el valor operativo de las relaciones confiables con los proveedores de servicios, particularmente donde se implementan soluciones de administración y monitoreo remoto (RMM)», señaló la compañía.

«Al abusar de estas herramientas, el actor puede moverse lateralmente entre las víctimas y entregar software malicioso disfrazado de actualizaciones legítimas. El actor también parece aprovechar las tecnologías de escritorio remoto basadas en navegador para acceder a objetivos de interés y, en algunos casos, abusar de funciones integradas como la impresión remota para filtrar datos cuando las capacidades de copiar y pegar con portapapeles o de transferencia de archivos están restringidas».

Ciberseguridad

El acontecimiento se desarrolla en el contexto de la actual operación militar conjunta lanzada por Israel y Estados Unidos contra Irán. En los últimos meses, se ha observado que el actor de amenazas patrocinado por el estado iraní rastreado como MuddyWater lleva a cabo una amplia campaña de reconocimiento en más de 12.000 sistemas expuestos a Internet mediante la explotación de fallas de seguridad conocidas en los sistemas SmarterMail, n8n, N-central, Langflow y Laravel Livewire expuestos a Internet.

La lista de vulnerabilidades explotadas es la siguiente:

Se dice que la operación pasó de un reconocimiento amplio a ataques selectivos de recolección de credenciales y exfiltración de datos contra los sectores de aviación, energía y gobierno en el Medio Oriente, incluidas entidades de aviación, energía y sector público en Egipto, Israel y los Emiratos Árabes Unidos.

«La operación aprovechó una combinación de explotación de vulnerabilidades, ataques de fuerza bruta a Outlook Web Access (OWA) y controladores de comando y control (C2) recientemente identificados que admiten comunicación multiprotocolo», Oasis Security dicho. «La actividad avanzó más allá del reconocimiento y los intentos de acceso, lo que resultó en una filtración confirmada de datos confidenciales de entornos comprometidos».

Presuntos piratas informáticos de China-Nexus utilizan una utilidad de presentación de impuestos india falsa para implementar DcRAT

Se ha observado un grupo de actividades de amenazas sospechosas de un nexo con China dirigido a contribuyentes, profesionales de impuestos y equipos de finanzas corporativas de la India para entregar un troyano de acceso remoto diseñado para robar datos confidenciales de hosts comprometidos.

La campaña de varias etapas, cuyo nombre en código es Operation DragonReturn de Seqrite Labs, implica el envío de correos electrónicos de phishing haciéndose pasar por el Departamento de Impuestos sobre la Renta de la India. Se observó por primera vez el 18 de mayo de 2026. La actividad, según la empresa de ciberseguridad, coincide con la temporada anual de presentación de impuestos sobre la renta en el país.

«No es oportunista: la precisión del documento señuelo, el uso de citas legales reales, el contenido bilingüe y la rotación activa de la carga útil indican una operación de amenaza deliberada, dotada de recursos y sostenida, centrada exclusivamente en el ecosistema de contribuyentes indios», afirman los investigadores de seguridad Dixit Panchal y Soumen Burma. dicho.

Se considera que el objetivo final de la campaña es la implementación de malware para obtener ganancias financieras o el robo de datos confidenciales.

Las cadenas de ataques comienzan con mensajes de phishing que se hacen pasar por el departamento de impuestos sobre la renta de la India, utilizando infracciones fiscales y sanciones para inducir una falsa sensación de urgencia y engañar a los usuarios para que hagan clic en un enlace malicioso («govtop[.]uno/impuesto sobre la renta») incrustado en archivos PDF adjuntos.

Ciberseguridad

La página de inicio falsa, por su parte, indica a los usuarios que descarguen un archivo ZIP que contiene lo que parece ser un utilidad fuera de línea común proporcionado por el departamento para presentar declaraciones de impuestos, pero, en realidad, está diseñado para descargar una DLL maliciosa («nvdaHelperRemote.dll»), que, a su vez, inyecta otra carga útil en la memoria.

Esta carga útil garantiza que se ejecute con privilegios administrativos y, de lo contrario, activa un mensaje de Control de cuentas de usuario (UAC) para que el usuario la ejecute con permisos elevados. Una vez iniciado, realiza comprobaciones para evitar la ejecución en entornos de análisis y de espacio aislado, y luego recupera una imagen JPG («lllyd.jpg») de un servidor codificado («204.194.48[.]250») y lo almacena como «C:\Windows\background.jpg».

«Este archivo de imagen se utiliza como contenedor para una carga útil secundaria, de la cual se extrae una DLL de 504 KB y se escribe en ‘C:\Program Files\Windows Media Player\nvdaHelperRemote.dll’», explicó Seqrite Labs. «Después de extraer la carga útil, el malware se copia a sí mismo como ‘Mixed Reality.exe’ y establece persistencia mediante la creación de un servicio de Windows llamado MixedSvc, configurado para iniciarse automáticamente al iniciar el sistema».

«Este comportamiento confirma que la muestra funciona como un descargador e instalador, utilizando ocultación de carga útil basada en imágenes y persistencia del servicio de Windows para mantener el acceso a largo plazo al sistema infectado».

El binario «Mixed Reality.exe» es responsable de implementar dos cargas útiles diferentes, una de las cuales es un cargador de malware .NET que lleva a cabo comprobaciones antianálisis, establece persistencia, desactiva el escaneo AMSI de Windows y descifra y carga DCRat en la máquina infectada. La segunda carga útil presenta capacidades para tomar capturas de pantalla y filtrar datos a un servidor remoto («kkxqbh[.]arriba»).

No está claro exactamente quién está detrás de la actividad, pero el análisis de la infraestructura indica el uso de direcciones IP pertenecientes a ChinaNet, así como un panel de administración web en idioma chino expuesto por el servidor de comando y control (C2) DCRat («223.26.63[.]40»). Además, Seqrite dijo que identificó superposiciones tácticas y de infraestructura con Silver Fox, un grupo de cibercrimen chino previamente atribuido a campañas de phishing con temas fiscales que entregan ValleyRAT.

En base a estas similitudes, se sospecha que la campaña es obra de un actor de amenazas alineado con China y realizada con el objetivo de establecer un acceso encubierto para la recopilación de inteligencia, el robo de credenciales y la exfiltración sistemática de datos, concluyó Seqrite.

Ciberseguridad

La divulgación se produce como LevelBlue dicho Detectó dos campañas distintas que emplean instaladores falsos para LINE y correos electrónicos de phishing con señuelos de ajuste salarial para distribuir ValleyRAT dirigido a usuarios de habla china y japonesa.

La campaña basada en correo electrónico comienza con un correo electrónico malicioso que contiene un enlace URL que, cuando el destinatario accede a él, activa la descarga de un archivo ZIP. El archivo actúa como base para una cadena de carga lateral de DLL, y la DLL finalmente descarga y ejecuta ValleyRAT, un troyano de acceso remoto que permite a los operadores tomar el control de un sistema infectado.

La cadena de ataque de instaladores falsos, por el contrario, emplea instaladores falsos para software popular para entregar el malware utilizando técnicas como PoolParty Variant 7, mientras que al mismo tiempo se centra en el antianálisis y la evasión de detección, según Cybereason.

Curiosamente, el uso de PoolParty Variant 7 para inyectar código shell en «explorer.exe» se ha observado previamente en conexión con un cargador de malware personalizado denominado PUENTE TRISTEque está diseñado para implementar una reimplementación de Quasar RAT basada en Golang conocida como GOSAR. Elastic Security Labs atribuyó el conjunto de intrusión, dirigido a regiones de habla china con instaladores maliciosos para Telegram y Opera, a REF3864.

«Aunque no tenemos pruebas concluyentes, estos puntos en común sugieren que pueden haber sido creados por el mismo actor de amenazas», dijo el investigador de Cybereason, Hajime Takai. anotado en febrero de 2026.

Los paquetes npm y Go secuestrados utilizan tareas de código VS para implementar Python Infostealer – CYBERDEFENSA.MX

Investigadores de ciberseguridad han descubierto dos paquetes npm secuestrados y un grupo de paquetes Go que están diseñados para implementar un ladrón de información basado en Python en hosts comprometidos de Windows, Linux y macOS.

«Este ataque evita las rutas de ejecución de npm más comunes a través de scripts de ciclo de vida, tal vez en un intento de seguir siendo ‘compatible’ con los refuerzos de seguridad de npm v12», JFrog dicho en un análisis técnico.

«El paquete oculta la ejecución dentro de una tarea de VS Code, configurada para ejecutarse automáticamente cuando se abre la carpeta del proyecto en VS Code. Desde allí, el malware recupera JavaScript cifrado de los datos de transacciones de blockchain, se conecta a la infraestructura controlada por el atacante, lanza una puerta trasera socket.io y, finalmente, implementa un ladrón de información de Python.

Los nombres de los paquetes npm identificados se enumeran a continuación:

  • HTML a Gutenberg
  • fetch-page-assets (que enumera html-to-gutenberg como una dependencia)

Los dos paquetes se cargaron en npm el 25 de mayo de 2026 y ya no están disponibles para descargar desde el registro. El punto de partida del ataque es una tarea oculta de Microsoft Visual Studio Code (VS Code) llamada «eslint-check» que está configurada con la opción «runOn: ‘folderOpen’» para activar la ejecución de código arbitrario cuando la carpeta se abre como una carpeta de espacio de trabajo en un IDE como VS Code o Cursor.

Ciberseguridad

«No ejecutan recursivamente cada .vscode/tasks.json anidado; en este caso, el disparador se activa cuando el directorio del paquete malicioso se abre como espacio de trabajo y se marca como confiable, o cuando el desarrollador permitió explícitamente tareas automáticas», dijo JFrog. «El comando también disfraza la carga útil como un archivo de fuente: public/fonts/fa-solid-400.woff2, aunque el archivo solo contiene código JavaScript».

Vale la pena señalar que el El abuso de una tarea de ejecución automática de VS Code, junto con el disfraz de malware JavaScript como archivos de fuentes, se ha atribuido a Corea del Norte. El equipo de OpenSourceMalware, que está rastreando la actividad bajo el nombre de Fake Font, lo ha descrito como una variante de Entrevista contagiosauna campaña de larga duración dirigida a desarrolladores de software y personal técnico a través de procesos fraudulentos de entrevistas de trabajo.

«Esta campaña ‘Fake Font’ ofrece un cargador de múltiples etapas que finalmente implementa la puerta trasera InvisibleFerret Python, diseñada para robar billeteras de criptomonedas, credenciales de navegador y establecer acceso persistente», dijo el investigador de seguridad Paul McCarty. anotado allá por enero. «Esta es la tercera subcampaña de la campaña ‘Entrevista Contagiosa’ que ha estado en curso desde 2023».

El archivo de fuente falso utiliza la infraestructura blockchain como un solucionador de entrega muerta, confiando en TronGrid y Aptos como mecanismo alternativo para recuperar una carga útil de JavaScript de la siguiente etapa de una manera que sea resistente a los esfuerzos de eliminación. La etapa de JavaScript repite el mismo patrón de recuperación de punto muerto para configurar un servidor de comando y control (C2) que permite la carga de archivos y la entrega de malware Python.

Esto incluye la configuración de una puerta trasera Socket.io que otorga al operador control remoto sobre el host infectado a través de funciones como ejecución de shell, recolección del portapapeles, operaciones del sistema de archivos, carga de archivos, gestión de procesos y ejecución arbitraria de JavaScript.

En paralelo, la cadena de infección lanza un componente del cargador de Python que es responsable de recuperar el ladrón de información de Python del servidor C2 e instalar las dependencias necesarias. El artefacto es un ladrón de credenciales, navegadores, billeteras y artefactos de desarrollador de amplio alcance que puede desviar datos almacenados en navegadores, administradores de contraseñas, autenticadores y billeteras de criptomonedas basados ​​en Chromium y Mozilla Firefox.

También está equipado para recopilar información orientada al desarrollador, como credenciales de Git, GitHub CLI hosts.yml, registros de GitHub Desktop, VS Code y almacenamiento global, así como datos de Windows Credential Manager, Linux Secret Service, KDE Wallet, macOS Keychain y metadatos de almacenamiento en la nube para Dropbox, Google Drive, Microsoft OneDrive, Apple iCloud, Box, Mega y pCloud.

En la etapa final, los datos recopilados se empaquetan en archivos ZIP comprimidos y se cargan en el servidor C2 y en un bot de Telegram si el atacante proporciona un token de bot durante el tiempo de ejecución.

Ciberseguridad

La campaña también se ha dirigido al ecosistema Go, con Nextron Systems descubriendo un conjunto de 16 paquetes Go que contienen el mismo malware. La lista es la siguiente:

  • github.com/lambda-platform/lambda
  • github.com/reauheau/goaubio
  • github.com/glacialspring/go-winsparkle
  • github.com/bm-197/chill
  • github.com/naol7/dist-task-scheduler
  • github.com/anatoli-derese/a2sv-excercise
  • github.com/amantsehay/a2sv-go-course
  • github.com/dexbotsdev/uniswap-v2-v3-arbitrage
  • github.com/lambda-platform/ebarimt-rest-api
  • github.com/lambda-platform/dan
  • github.com/zainirfan13/graphql-client
  • github.com/hngi/team-fierce-backend-golang
  • github.com/glacialspring/static
  • github.com/rickt/slack-weather-bot
  • github.com/Barsu5489/commerce
  • github.com/Setsu548/Logística

«La mayoría parecen ser paquetes legítimos cuya última versión lanzada incluía el malware junto con el contenido del paquete original, utilizando la misma estructura y el mismo archivo de fuente falso», añadió JFrog.

Se recomienda a los usuarios que hayan instalado los paquetes que los eliminen con efecto inmediato, busquen en las máquinas de los desarrolladores tareas ocultas de apertura de carpetas de VS Code y roten credenciales, tokens, credenciales de la nube, claves API, credenciales almacenadas en el navegador y credenciales de billetera.

«Las cargas útiles muestran que el atacante estaba interesado tanto en el robo inmediato como en el acceso interactivo», concluyó la empresa de ciberseguridad. «La puerta trasera basada en socket.io proporciona ejecución de comandos y recopilación de archivos, mientras que la etapa Python realiza una amplia recolección de credenciales y billeteras en navegadores, almacenes de credenciales de sistemas operativos, herramientas de desarrollo y aplicaciones de criptomonedas».

Los atacantes utilizan el agente LLM para la posexplotación después del exploit Marimo CVE-2026-39987 – CYBERDEFENSA.MX

Se ha observado que un actor de amenazas desconocido utiliza un agente de modelo de lenguaje grande (LLM) para llevar a cabo acciones posteriores al compromiso después de obtener acceso inicial luego de la explotación de una red Marimo de acceso público utilizando una vulnerabilidad recientemente revelada.

«El atacante comprometió una computadora portátil Marimo accesible a través de Internet a través de CVE-2026-39987, extrajo dos credenciales de nube del host comprometido, las reprodujo a través de un grupo de salida desplegado para recuperar una clave privada SSH de AWS Secrets Manager y usó esa clave para impulsar ocho sesiones SSH cortas contra un servidor bastión SSH descendente», Sysdig dicho.

«La fase de bastión exfiltró el esquema y el contenido completo de una base de datos interna PostgreSQL en menos de dos minutos».

CVE-2026-39987 hace referencia a una vulnerabilidad crítica de ejecución remota de código previamente autenticado que afecta a todas las versiones de Marimo anteriores a la 0.20.4 incluida. Permite que un atacante no autenticado ejecute comandos arbitrarios del sistema. El problema se solucionó en la versión 0.23.0, lanzada el mes pasado.

Ciberseguridad

Desde entonces, el defecto de seguridad ha sido objeto de explotación activa, y los actores de amenazas lo utilizan para iniciar un reconocimiento manual de los sistemas honeypot e intentar recopilar datos confidenciales.

La última actividad documentada por Sysdig sigue el mismo patrón, la principal diferencia es que se utilizó un agente LLM para impulsar la actividad posterior a la explotación. El incidente, según la empresa de seguridad en la nube, se registró el 10 de mayo de 2026, cuando el atacante recopiló credenciales del entorno y luego utilizó la clave de acceso de AWS recopilada para realizar llamadas API contra AWS Secrets Manager y recuperar una clave privada SSH.

Minutos más tarde, se dice que el actor de amenazas llevó a cabo la primera autenticación SSH en el servidor bastión SSH utilizando la clave recuperada, seguido de lanzar ocho sesiones SSH paralelas contra el servidor descendente para desviar una base de datos interna PostgreSQL. La cadena de ataques de un extremo a otro duró poco más de una hora.

Sysdig dijo que descubrió cuatro indicadores de que un agente de LLM estaba detrás de la actividad. Primero, el atacante improvisó un volcado de base de datos sin ningún conocimiento previo del esquema. En segundo lugar, un comentario de planificación en chino, «看还能做什么», que se traduce como «Ver qué más podemos hacer», se filtró directamente en el flujo de comandos al ejecutar una búsqueda de credenciales.

«El nombre de host de la base de datos era opaco, sin ningún identificador de aplicación en el disco y ningún volcado de esquema preestablecido, pero la cadena aún así aterrizó en una tabla de credenciales en cuestión de minutos», dijo Sysdig. «El atacante ya no necesita ver su entorno para operar dentro de él».

La tercera señal es que cada comando está diseñado para el consumo de la máquina, con cada comando separado por un delimitador «—«, junto con capturas de salida limitadas, deshabilitando el comando «menos» y descartando el flujo de error (stderr) para minimizar el ruido.

Por último, las transferencias de valores se obtienen de la salida de la herramienta anterior. En otras palabras, la forma en que se extrajeron ciertos valores, por ejemplo, contraseñas de bases de datos, implica que un agente de IA alimenta su propia salida anterior (ejecutando un comando cat del archivo «~/.pgpass») en la siguiente acción.

Ciberseguridad

En otro caso, un comando cat para imprimir el contenido de un archivo específico («cat ~/.ssh/id_ed25519») está precedido por un comando ls («list») que pasa el mismo patrón de archivo como entrada («ls -la ~/.ssh/id_ed25519*») para confirmar que existe la clave SSH.

«Cuando un operador con script crea un manual de estrategias por objetivo y lo reutiliza, el obstáculo para agregar un nuevo objetivo es el tiempo de ingeniería», concluyó Sysdig. «Sin embargo, un operador de agente tiene antecedentes generales sobre una clase de aplicaciones y compone la cadena en vivo para adaptarse mejor a su objetivo. Aquí, la barra se convierte en presupuesto de inferencia, no en autoría del manual».

«La propiedad relevante para el defensor de un agente en el bucle es la adaptabilidad. Un atacante con script encuentra un archivo faltante, un esquema inesperado o una falla de autenticación y aborta o recurre a un respaldo codificado. Un agente lee la sorpresa, decide qué intentar a continuación y continúa».

Para contrarrestar esta amenaza, se recomienda que los usuarios actualicen a la última versión de Marimo, auditen los entornos para detectar instancias de acceso público y roten las credenciales, claves API y claves SSH.

UAT-8302 vinculado a China apunta a gobiernos que utilizan malware APT compartido en todas las regiones – CYBERDEFENSA.MX

Un sofisticado grupo de amenaza persistente avanzada (APT) del nexo China se ha atribuido a ataques dirigidos a entidades gubernamentales en América del Sur desde al menos finales de 2024 y a agencias gubernamentales en el sureste de Europa en 2025.

Cisco Talos está rastreando la actividad bajo el nombre de UAT-8302y la post-explotación implica el despliegue de familias de malware personalizadas que han sido utilizadas por otros grupos de hackers alineados con China.

Entre las familias de malware destaca una puerta trasera basada en .NET denominada NetDraft (también conocida como NosyDoor), una variante C# de FINALDRAFT (también conocida como Squidoor) que se ha vinculado anteriormente a grupos de amenazas conocidos como Ink Dragon, CL-STA-0049, Earth Alux, Jewelbug y REF7707.

Ciberseguridad

ESET está rastreando el uso de NosyDoor en un grupo al que llama LongNosedGoblin. Curiosamente, el mismo malware también ha sido implementado contra organizaciones de TI rusas por un actor de amenazas conocido como Erudite Mogwai (también conocido como Space Pirates y Webworm), según la empresa rusa de ciberseguridad Solar, que le ha dado el nombre. Agente de LuckyStrike.

Algunas de las otras herramientas utilizadas por UAT-8302 son las siguientes:

«El malware implementado por UAT-8302 lo conecta con varios grupos de amenazas previamente divulgados públicamente, lo que indica al menos una estrecha relación operativa entre ellos», dijeron los investigadores de Talos Jungsoo An, Asheer Malhotra y Brandon White en un informe técnico publicado hoy.

«En general, los diversos artefactos maliciosos desplegados por UAT-8302 indican que el grupo tiene acceso a herramientas utilizadas por otros actores APT sofisticados, todos los cuales han sido evaluados como nexo con China o de habla china por varios informes de la industria de terceros».

Actualmente no se sabe qué métodos de acceso inicial emplea el adversario para irrumpir en las redes objetivo, pero se sospecha que involucra el enfoque probado de convertir en armas exploits de día cero y día N en aplicaciones web.

Al conseguir un punto de apoyo, se sabe que los atacantes realizan un reconocimiento exhaustivo para trazar un mapa de la red, ejecutan herramientas de código abierto como gogó para realizar escaneos automatizados y moverse lateralmente por el entorno. Las cadenas de ataques culminan con la implementación de NetDraft, CloudSorcerer (versión 3.0) y VShell.

Ciberseguridad

También se ha observado que UAT-8302 utiliza una variante de SNOWLIGHT basada en Rust llamada SNOWRUST para descargar la carga útil de VShell desde un servidor remoto y ejecutarla. Además de utilizar malware personalizado, el actor de amenazas configura medios alternativos de acceso por puerta trasera utilizando herramientas de proxy y VPN como Stowaway y SoftEther VPN.

Los hallazgos subrayan la tendencia de tácticas de colaboración avanzadas entre múltiples grupos alineados con China. En octubre de 2025, Trend Micro arrojó luz sobre un fenómeno llamado «Premier Pass-as-a-Service», donde el acceso inicial obtenido por Earth Estries se pasa a Earth Naga para su posterior explotación, lo que nubla los esfuerzos de desgaste. Se estima que esta asociación existe desde al menos finales de 2023.

«Premier Pass-as-a-Service proporciona acceso directo a activos críticos, reduciendo el tiempo dedicado a las fases de reconocimiento, explotación inicial y movimiento lateral», afirmó Trend Micro. «Aunque aún no se conoce el alcance total de este modelo, el número limitado de incidentes observados, combinado con el riesgo sustancial de exposición que implica un servicio de este tipo, sugiere que el acceso probablemente esté restringido a un pequeño círculo de actores de amenazas».

La campaña de phishing llega a más de 80 organizaciones que utilizan las herramientas SimpleHelp y ScreenConnect RMM – CYBERDEFENSA.MX

Se ha observado una campaña activa de phishing dirigida a múltiples vectores desde al menos abril de 2025, con software legítimo de administración y monitoreo remoto (RMM) como una forma de establecer un acceso remoto persistente a los hosts comprometidos.

La actividad, cuyo nombre en clave VENENOSO#AYUDANTEha impactado a más de 80 organizaciones, la mayoría de las cuales están en EE. UU., según Securonix. Comparte superposiciones con grupos previamente rastreados por canario rojo y Sophos, el último de los cuales le ha dado el nombre de STAC6405. Si bien no está claro quién está detrás de la campaña, la compañía de ciberseguridad dijo que se alinea con un corredor de acceso inicial (IAB) con motivación financiera o una operación precursora de ransomware.

«En este caso, se utilizan RMM SimpleHelp y ScreenConnect personalizados para evitar las defensas, ya que la víctima desprevenida las instala legítimamente», afirman los investigadores Akshay Gaikwad, Shikha Sangwan y Aaron Beardslee. dicho en un informe compartido con The Hacker News.

Ciberseguridad

Dejando de lado el hecho de que el uso de herramientas RMM legítimas puede evadir la detección, la implementación de SimpleHelp y ScreenConnect indica un intento de crear una «arquitectura de acceso redundante de doble canal» que permita operaciones continuas incluso cuando cualquiera de ellos sea detectado y bloqueado.

Todo comienza con un correo electrónico de phishing que se hace pasar por la Administración de la Seguridad Social (SSA) de EE. UU., donde se le indica al destinatario que verifique su dirección de correo electrónico y descargue una supuesta declaración de la SSA haciendo clic en un enlace incrustado en el mensaje. El enlace apunta a un sitio web empresarial mexicano legítimo pero comprometido («gruta.com[.]mx»), lo que indica una estrategia deliberada para evadir los filtros de spam de correo electrónico.

Luego, la «declaración SSA» se descarga desde un segundo dominio controlado por el atacante («servidor.cubatiendaalimentos.com[.]mx»), un ejecutable que es responsable de entregar la herramienta SimpleHelp RMM. Se cree que el atacante obtuvo acceso a una única cuenta de usuario de cPanel en el servidor de alojamiento legítimo para preparar el binario.

Tan pronto como la víctima abre el ejecutable de Windows empaquetado con JWrapper, pensando que es un documento, el malware se instala como un servicio de Windows con persistencia en modo seguro, se asegura de que se esté ejecutando mediante un «vigilante autorreparable» que lo reinicia automáticamente cuando se elimina, y enumera periódicamente los productos de seguridad registrados usando el espacio de nombres WMI root\SecurityCenter2 cada 67 segundos, y sondea la presencia del usuario cada 23 segundos.

Ciberseguridad

Para facilitar el acceso al escritorio totalmente interactivo, el cliente de acceso remoto SimpleHelp adquiere SeDebugPrivilege a través de Ajustar privilegios de tokenmientras que «elev_win.exe», un archivo ejecutable legítimo asociado con el software, se utiliza para obtener privilegios a nivel de SISTEMA. Esto, a su vez, permite al operador leer la pantalla, inyectar pulsaciones de teclas y acceder a recursos del contexto del usuario.

Luego se abusa de este acceso remoto elevado para descargar e instalar ConnectWise ScreenConnect, que ofrece un mecanismo de comunicación alternativo si se elimina el canal SimpleHelp.

«La versión implementada de SimpleHelp (5.0.1) proporciona un conjunto integral de capacidades de administración remota», dijeron los investigadores. «La organización víctima queda en un estado en el que el atacante puede regresar en cualquier momento, ejecutar comandos silenciosamente en la sesión de escritorio del usuario, transferir archivos bidireccionalmente y pasar a sistemas adyacentes, mientras que los antivirus estándar y los controles basados ​​en firmas no ven nada más que software legítimamente firmado por un proveedor acreditado del Reino Unido».