Nueva puerta trasera Mistic vinculada a KongTuke en campañas ClickFix y ModeloRAT – CYBERDEFENSA.MX

Una nueva puerta trasera sigilosa llamada místico se ha implementado como parte de presuntos ataques con motivación financiera dirigidos a múltiples organizaciones que abarcan los sectores de seguros, educación, TI y servicios profesionales desde abril de 2026.

Según Symantec y el equipo Threat Hunter de Carbon Black, se dice que la puerta trasera, también rastreada como MLTBackdoor, está vinculada a un corredor de acceso inicial (IAB) llamado KongTuke (también conocido como 404 TDS, Chaya_002, LandUpdate808, TAG-124 y Woodgnat), y se eliminó junto con ModeloRAT, un troyano de acceso remoto (RAT) de Python previamente atribuido al grupo.

«La puerta trasera ejecuta cargas útiles en la memoria sin ningún archivo escrito en el disco e incluye un interruptor de apagado que le permite eliminarse a sí mismo, características consistentes con un operador que busca acceso a largo plazo y de baja visibilidad», dijeron los equipos de ciberseguridad de Broadcom. dicho en un informe compartido con The Hacker News.

ModeloRAT fue señalado por primera vez por Huntress en enero de 2026 en relación con una variante de una campaña de ClickFix denominada CrashFix, en la que los actores de KongTuke utilizaron una extensión maliciosa de Google Chrome disfrazada de bloqueador de anuncios para bloquear intencionalmente el navegador web de una víctima y engañarla para que ejecutara comandos arbitrarios con el pretexto de ejecutar un análisis de seguridad.

Ciberseguridad

El malware también se distribuyó en una campaña ClickFix diferente que implicó la ejecución de comandos que llevaban a cabo una búsqueda del Sistema de nombres de dominio (DNS) para recuperar la carga útil de la siguiente etapa, y Microsoft señaló que la cadena de ataque utiliza DNS como un «canal ligero de preparación o señalización».

El uso de ClickFix por parte de Mistic como vector de entrega fue destacado por Zscaler ThreatLabz a principios de este mes, atribuyendo la actividad a un actor de amenazas relacionado con ransomware para establecer un punto de apoyo para el movimiento lateral.

Los últimos hallazgos de Broadcom muestran que el malware se basa en técnicas de carga lateral de DLL, utilizando herramientas confiables de seguridad de endpoints de Microsoft («MpExtMs.exe») para integrarse y evitar generar señales de alerta. La puerta trasera se ejecuta directamente en la memoria, lo que permite una amplia gama de capacidades típicamente asociadas con una familia de malware de este tipo.

  • Cargar o descargar un archivo
  • Mover, cambiar el nombre o eliminar un archivo
  • Crear una carpeta
  • Modificar el intervalo de tiempo después del cual sondea un servidor remoto en busca de comandos
  • Ejecute el código recibido de C2 en la memoria sin dejar ningún artefacto en el disco
  • Cargue archivos de objetos de baliza (BOF) para expandir dinámicamente sus capacidades
  • Terminar y eliminarse

«El objetivo parece ser oportunista, ya que los atacantes lanzan una amplia red y luego evalúan a qué organizaciones podrían vender acceso en lugar de centrarse en un solo sector», dijeron Symantec y Carbon Black, y agregaron que ModeloRAT se ha observado en ataques que implementaron el ransomware Qilin.

Ciberseguridad

Se sabe que KongTuke opera un sistema de distribución de tráfico (TDS) construido en sitios de WordPress comprometidos, usándolo para servir un conjunto de señuelos en constante evolución que llevan a los visitantes desprevenidos del sitio al malware. El mes pasado, Rapid7 y ReliaQuest revelaron que el actor de amenazas pasó a enviar mensajes de Microsoft Teams desde una cuenta de soporte de TI falsa para desencadenar una cadena de ataque que conduce a la implementación de ModeloRAT.

«El sigilo de la puerta trasera también es notable, al igual que el hecho de que Woodgnat también esté posiblemente detrás del desarrollo de ModeloRAT, lo que indica un grupo que está muy capacitado en el desarrollo de herramientas de acceso remoto sigiloso», dijo Broadcom.

«El uso de herramientas personalizadas en ataques de ransomware se está convirtiendo en un fenómeno más común, con múltiples ejemplos de grupos de ransomware que utilizan exfiltración personalizada y otras herramientas en los últimos tiempos. Backdoor.Mistic parece ser una continuación de esta tendencia, aunque parece probable que haya sido desarrollado por agentes de acceso que trabajan con afiliados de ransomware en lugar de un grupo de ransomware en sí».

El Departamento de Justicia confisca la cuenta de Huione Cloud vinculada a una estafa cibernética de lavado de dinero – CYBERDEFENSA.MX

El Departamento de Justicia de EE.UU. (DoJ) el martes anunciado la incautación de una cuenta de computación en la nube utilizada por filiales del conglomerado corporativo HuiOne Group con sede en Camboya, mientras el Tesoro revelaba nuevas sanciones contra nueve personas y 26 entidades vinculadas a Prince Group.

«Se alega que estas subsidiarias han ayudado a personas y organizaciones a transferir ganancias de fraudes de inversión en criptomonedas, estafas cibernéticas y otras actividades delictivas en cadenas de bloques de criptomonedas y han permitido la conversión de las ganancias de estos esquemas al sector bancario legítimo sin ser detectadas», dijo el Departamento de Justicia.

La cuenta incautada, añadió el Departamento de Justicia, albergaba infraestructura de backend para las subsidiarias, incluida HuiOne Guarantee (también conocida como Haowang Guarantee), que operaba un mercado ilícito basado en Telegram que realizaba transacciones por miles de millones de dólares entre 2021 y 2025 mediante la venta de una amplia gama de herramientas de software criminal.

Estos incluían datos personales y financieros, servicios de lavado de dinero, servicios de desarrollo web para establecer plataformas de inversión fraudulentas y sitios web de phishing, la contratación de personas para esquemas de trata de personas, así como software para facilitar el intercambio de rostros, la clonación de voces y la suplantación de identidad mediante deepfake durante videollamadas con las víctimas.

Ciberseguridad

«HuiOne Guarantee también proporcionó servicios de depósito en garantía para delincuentes que realizan transacciones en sus plataformas para facilitar las transacciones, incluidos los blanqueadores de dinero que blanquean criptomonedas», dijo el Departamento de Justicia. «Al hacerlo, HuiOne Guarantee facilitó el movimiento de fondos considerables robados por los centros de estafa del Sudeste Asiático».

Un análisis de Elliptic de julio de 2024 reveló que los comerciantes de HuiOne también comercializaban gases lacrimógenos, picanas eléctricas y grilletes electrónicos para que los utilizaran los operadores de complejos fraudulentos para encarcelar y torturar a sus trabajadores. «Los comerciantes se refieren a ‘prevenir a los fugitivos’ y controlar a los ‘perros fugitivos’», señaló la empresa en ese momento. «A quienes trabajan en los complejos de estafa se les conoce comúnmente como ‘perros’ o ‘traficantes de perros’».

«El Grupo HuiOne utilizó esta cuenta de computación en la nube como parte de una columna vertebral tecnológica que permitió transferir, mover y ocultar miles de millones en ganancias de fraude, gran parte de los cuales fueron robados a través de centros de estafa del Sudeste Asiático», dijo el Fiscal General Adjunto A. Tysen Duva de la División Penal del Departamento de Justicia.

«Las incautaciones de estos mercados son fundamentales en la lucha contra el fraude que afecta a tantos estadounidenses y para detener las vías de lavado de ganancias criminales».

Aunque HuiOne anunció que era Tras cesar sus operaciones en mayo de 2025, un nuevo análisis de Flare ha revelado que desde entonces han surgido más de 30 mercados para llenar el vacío dejado por la plataforma de garantía, y los operadores han creado plataformas de mensajería patentadas para evitar las prohibiciones de Telegram.

«La ola de aplicación de la ley en 2025 fue el primer intento coordinado de llegar a las capas física y financiera del ecosistema a la misma escala», dijo el investigador de Flare, Chris d’Eon. «Ha producido una adaptación visible, incluida la reorganización de la marca del canal, la redistribución de los flujos entre los mercados sucesores y el trabajo acelerado en lugares alternativos. Sin embargo, no ha reducido significativamente el volumen en todo el ecosistema en conjunto».

Ciberseguridad

Paralelamente, la Red de Ejecución de Delitos Financieros (FinCEN) del Tesoro de EE.UU. ha juzgado H-Pay Service PLC como una preocupación principal de lavado de dinero para protegerse contra los «intentos del Grupo HuiOne de eludir ser aislado del sistema financiero estadounidense.» Vale la pena señalar que FinCEN designó a HuiOne Group como una «preocupación principal de lavado de dinero» en mayo de 2025.

«Los comerciantes vendían servicios de lavado de dinero, datos personales robados, sitios web y otros bienes y servicios necesarios para perpetrar las llamadas estafas de ‘carnicería de cerdos’ y otros fraudes en línea», Elliptic dicho en un comunicado. «Cuando HuiOne se vio obligado a desconectarse, había recibido más de 31 mil millones de dólares en transacciones de criptoactivos, lo que lo convierte en el mercado ilícito en línea más grande jamás registrado, más de 25 veces más grande que Silk Road y AlphaBay juntos».

Este acontecimiento también se produce cuando el Tesoro impuso sanciones contra los dirigentes de Prince Group, los inversores en compuestos fraudulentos y las empresas fachada, poco más de ocho meses después de que fuera clasificada como Organización Criminal Transnacional (TCO) por su papel en la promoción de una empresa criminal construida sobre los cimientos de compuestos fraudulentos, fraude y lavado de dinero. Desde entonces, el presidente del Grupo Prince, Chen Zhi, ha sido arrestado, extraditado a China y despojado de su ciudadanía camboyana.

«Las organizaciones criminales transnacionales con sede en el sudeste asiático, como Prince Group TCO y con el apoyo de sus facilitadores como HuiOne Group, continúan apuntando a los estadounidenses a través de operaciones de fraude y estafa cibernéticas a gran escala», dijo el Tesoro. dicho.

La puerta trasera SprySOCKS vinculada a China se expande a Windows con sigilo basado en controladores – CYBERDEFENSA.MX

Los investigadores de ciberseguridad han detectado dos variantes de Windows no documentadas previamente de lo que se creía que era una puerta trasera exclusiva para Linux llamada SprySOCKS.

«Las variantes de Windows descubiertas están marcadas internamente como WIN_DRV y WIN_PLUS», ESET dicho en un informe compartido con The Hacker News. «Ambos vienen con un C&C codificado [command-and-control] configuración y soporte de comunicación a través de protocolos TCP, UDP y WebSocket.»

Al igual que su contraparte de Linux, las versiones de Windows admiten más de 30 comandos para facilitar la recopilación de información del sistema, la enumeración de procesos, la gestión de servicios y las operaciones del sistema de archivos. También se ha descubierto que WIN_DRV utiliza controladores del kernel para ocultar las conexiones de red, los procesos, los archivos y las claves de registro del malware.

Además, la variante habilita el desvío del tráfico TCP que permite a los operadores de malware enviar comandos a la puerta trasera a través de un puerto TCP aleatorio en el dispositivo de la víctima sin exponer el puerto de escucha real de la puerta trasera en el tráfico de la red.

SprySOCKS fue documentado públicamente por primera vez por Trend Micro en septiembre de 2023, atribuyendo su uso a un actor de amenazas patrocinado por el estado del nexo de China conocido como Earth Lusca, que también es rastreado por la comunidad de ciberseguridad bajo los apodos Aquatic Panda, Bronze University, Charcoal Typhoon y RedHotel. Se considera que el adversario está activo desde al menos 2021 y operado por un contratista chino llamado i-Soon.

Ciberseguridad

El proveedor eslovaco de ciberseguridad, que asignó el nombre FishMonger al grupo de amenazas, lo describió como un grupo de ciberespionaje que cae bajo el paraguas más amplio de Winnti. En un informe publicado en marzo de 2025, la compañía vinculó al grupo de piratas informáticos con una campaña global denominada Operación FishMedley dirigida a siete organizaciones en Taiwán, Hungría, Turquía, Tailandia, Francia y Estados Unidos entre enero y octubre de 2022.

SprySOCKS se basa en un troyano de acceso remoto de Windows llamado Trochilus y comparte varias características comunes con rojohojasuna puerta trasera que también muestra un extenso código fuente que se superpone con Trochilus. Es más, el uso de Trochilus está vinculado a otro actor de amenazas chino conocido como Webworm, que, a su vez, tiene puntos en común tanto con FishMonger como con SixLittleMonkeys.

Cadena de ejecución WIN_DRV

Las variantes de Windows son parte de la versión 1.8 de SprySOCKS, con el Muestra WIN_DRV utilizando un controlador de kernel denominado RawWNPF («KW1B5206BDC1743FP.dat») para un sigilo avanzado, conservando al mismo tiempo la funcionalidad presente en la variante de Linux. El controlador se carga utilizando otro controlador de kernel cifrado llamado DriverLoader («KX1B5206BDC1743DD.dat»).

La cadena de ataque utiliza una ruta de acceso inicial aún indeterminada para eliminar un script por lotes, que luego crea y ejecuta una tarea programada responsable de activar una cadena de carga lateral de DLL que elimina la puerta trasera SprySOCKS y los componentes del controlador. Sin embargo, vale la pena señalar que el grupo ha explotado previamente fallas de seguridad de N días en instancias públicas de Fortinet, GitLab, Microsoft Exchange Server, Progress Telerik UI y Zimbra para hacerse un hueco.

«La versión de Windows conserva la mayor parte de la arquitectura central de su predecesor Linux, incluido el protocolo C&C, el cifrado utilizado y la lógica general de manejo de comandos, al tiempo que sustituye los mecanismos nativos de Windows cuando sea necesario y mejora el sigilo de la puerta trasera al incorporar los controladores del kernel al juego», dijo el investigador de ESET Martin Smolár.

Cadena de ejecución WIN_PLUS

«Las diferencias más notables se pueden detectar en la forma en que se carga la puerta trasera final, en el sigilo mejorado y en los nombres de los componentes y las rutas utilizadas.

El esquema de ejecución WIN_PLUS, por el contrario, adopta un enfoque diferente. Aprovecha el servicio Print Spooler de Windows («spoolsv.exe») como punto de partida para ejecutar un cargador de primera etapa que se ejecuta como un procesador de impresión. Está diseñado para inyectar y ejecutar un cargador SprySOCKS en un proceso «svchost.exe» recién creado para iniciar la puerta trasera.

Ciberseguridad

Ambas variantes WIN_DRV y WIN_PLUS de SprySOCKS son DLL que admiten tres canales para comunicaciones C2 a través de TCP, UDP y WebSocket y ejecutan comandos emitidos por el operador en el host comprometido. Esto incluye recopilar información del sistema, iniciar una consola interactiva, enumerar procesos, obtener detalles de comunicación C2, enumerar todos los servicios, inicializar un proxy SOCKS, cargar/descargar archivos y ejecutar archivos existentes.

La evidencia indica que los artefactos pueden haber sido utilizados entre 2023 y 2024 en ataques contra organizaciones gubernamentales en Honduras, Taiwán, Tailandia y Pakistán. La versión WIN_PLUS se detectó por primera vez en julio de 2024 en el dispositivo de una víctima geolocalizado en Pakistán.

Es más, hay «indicios limitados» que sugieren la participación de un kit de arranque UEFI, que probablemente explota CVE-2023-24932 (puntuación CVSS: 6,7), una vulnerabilidad de omisión de característica de seguridad en el Administrador de arranque de Windows que está asociada con el kit de arranque UEFI BlackLotus. Microsoft solucionó el problema de seguridad en mayo de 2023.

«El descubrimiento de una variante de SprySOCKS para Windows, anteriormente conocida como puerta trasera exclusiva para Linux, representa una expansión significativa de las capacidades multiplataforma de FishMonger», dijo ESET.

«El port de Windows conserva la mayor parte de la arquitectura central de su predecesor Linux, incluido el protocolo C&C, el cifrado utilizado y la lógica general de manejo de comandos, al tiempo que sustituye los mecanismos nativos de Windows cuando sea necesario y mejora el sigilo de la puerta trasera al incorporar los controladores del kernel al juego».

La botnet JDY vinculada a China se expande a más de 1500 dispositivos para reconocimiento cibernético – CYBERDEFENSA.MX

Los investigadores de ciberseguridad han advertido sobre un «resurgimiento y expansión» de JDYuna red encubierta asociada con actores de amenazas patrocinados por el estado del nexo con China.

«La botnet JDY comprende más de 1.500 SOHO [small office and home office] y dispositivos IoT y opera como un escáner de alto rendimiento controlado centralmente que se utiliza para descubrir, tomar huellas dactilares y mapear continuamente servicios expuestos a escala», explicó Black Lotus Labs de Lumen. dicho en un informe compartido con The Hacker News.

JDY se marcó por primera vez como un clúster dentro de otra botnet con nombre en código KV-botnet a mediados de diciembre de 2023. Utilizada principalmente para un escaneo más amplio contra objetivos de Internet, la red sigilosa que comprende enrutadores SOHO, firewalls y dispositivos IoT comprometidos ha sido utilizada por grupos de hackers chinos como Volt Typhoon.

Tras la eliminación de la botnet KV por parte del gobierno de EE. UU. a principios de 2024, los operadores de la botnet comenzaron a realizar cambios de comportamiento en la red, y el segundo clúster de KV se desconectó en gran medida. Se sospecha que los operadores ofrecen la botnet a varios grupos de hackers, mientras ellos mismos realizan el reconocimiento y la localización de objetivos.

Ciberseguridad

Los últimos hallazgos de Black Lotus Labs muestran que el malware ha ampliado su alcance para infectar una gama más amplia de dispositivos y actuar como un conducto para alimentar «datos de reconocimiento estructurados» a un ecosistema de escaneo más grande para la identificación y explotación de objetivos de seguimiento.

Específicamente, el clúster JDY se está utilizando para realizar escaneos específicos y tomas de huellas digitales de servicios con el objetivo de señalar infraestructuras vulnerables luego de revelaciones públicas. Esto apunta a un esfuerzo de reconocimiento industrializado, cuyos resultados son aprovechados por los grupos de Estados-nación chinos.

Esto se ha complementado con un crecimiento en el tamaño de la botnet, que pasó de 650 bots a principios de enero de 2024 a más de 1.500 dispositivos comprometidos. La mayoría de los nodos pirateados se encuentran en Estados Unidos y Brasil, seguidos de Europa y Asia.

Mientras que anteriormente el clúster incluía principalmente enrutadores Cisco RV320 y RV325, la composición actual de la botnet es mucho más diversa e incluye dispositivos de Araknis, Mimosa Networks, Ubiquiti, Draytek, Hikvision y Linksys.

«La gran cantidad de dispositivos SOHO/IoT de la botnet con sede en EE. UU. permite a los operadores de la botnet evadir las defensas y los controles tradicionales basados ​​en IP, como geofencing, detección basada en la reputación de IP y listas de bloqueo estáticas», dijo Black Lotus Labs.

«Al distribuir su actividad de escaneo y reconocimiento en una amplia gama de direcciones IP, los operadores hacen que sea menos probable que cualquier IP sea etiquetada como escáner y bloqueada. Además, el uso de dispositivos SOHO e IoT comprometidos ayuda a que esta actividad se combine con el tráfico de usuarios legítimo».

La arquitectura que impulsa la botnet se describe mejor como en capas: los operadores usan nodos Tor para administrar la infraestructura infectada, incluidos los servidores de comando y control (C2) y de carga útil. Los servidores C2 dirigen a los robots para que realicen reconocimientos específicos y perfiles del sistema, en lugar de escaneos indiscriminados. Los resultados de los escaneos se envían a servidores centrales para la recopilación continua de inteligencia en un esfuerzo por promover los objetivos de los actores de amenazas chinos.

Las cadenas de ataques utilizan como arma las vulnerabilidades recientemente reveladas en dispositivos perimetrales (por ejemplo, CVE-2026-35616) para entregar un dropper de script de shell que verifica si el malware ya está activo y, en caso contrario, procede a descargar la carga útil principal según la arquitectura del procesador detectada (por ejemplo, mips, mips64, mipsel o mipsel64). Una vez que se inicia el malware, se elimina del disco.

El malware que facilita el escaneo y el reconocimiento de objetivos está diseñado para tomar huellas dactilares del host, recibir tareas de escaneo desde un servidor C2 central, realizar sondeos asistidos por TCP, SSL, UDP e ICMP de gran volumen, capturar respuestas (certificados TLS, metadatos, etc.) e informar los resultados al servidor de envío. El objetivo es realizar un reconocimiento de la infraestructura en lugar de una explotación.

Ciberseguridad

Una funcionalidad notable del malware es su capacidad de adaptar su metodología de escaneo en función de sus privilegios en el sistema local. Si puede abrir un socket sin formato, una indicación de privilegios de root, inicia el proceso de alta velocidad. escaneo SINC utilizando paquetes TCP personalizados. Si los sockets sin formato no están disponibles o si la tarea es un escaneo web, el motor de escaneo recurre al uso de conexiones TCP y TLS estándar o emplea protocolos como UDP e ICMP.

Lo más probable es que esta actividad informe el descubrimiento de activos, los canales de detección de vulnerabilidades y los sistemas de explotación o orquestación de ataques posteriores, dijo la compañía de ciberseguridad.

«JDY demuestra cómo las botnets IoT/SOHO y las redes encubiertas de dispositivos comprometidos se están utilizando para una rápida explotación de vulnerabilidades», dijo la compañía. «El crecimiento y la operación continua de JDY ilustran cómo las redes de reconocimiento modernas persisten a pesar de los derribos y se adaptan como una capacidad duradera dentro de un ecosistema adversario más amplio».

«La evolución de JDY de un componente de apoyo de la botnet KV a una capacidad de reconocimiento independiente y de alto rendimiento demuestra que la interrupción de nodos o grupos individuales no elimina la capacidad subyacente. La capacidad persiste, se adapta y continúa proporcionando a los adversarios datos de objetivos oportunos, a menudo a las pocas horas de la divulgación de la vulnerabilidad».

Las autoridades holandesas desmantelan una botnet vinculada a 17 millones de dispositivos infectados – CYBERDEFENSA.MX

Las autoridades holandesas han anunciado la eliminación de una botnet que esclavizaba a millones de dispositivos infectados, incluidos ordenadores, tabletas, teléfonos inteligentes y dispositivos IoT, para llevar a cabo ataques maliciosos.

La red de bots, según la política holandesa y el Centro Nacional de Seguridad Cibernética (NCSC), constaba de al menos 17 millones de dispositivos infectados. Más de 200 servidores ubicados en los Países Bajos actuaron como infraestructura backend de la plataforma.

Según un comunicado emitido Según el NCSC, los agentes de policía confiscaron un subconjunto de estos servidores de un proveedor de alojamiento que proporcionaba la infraestructura. Se dice que el proveedor desconectó posteriormente la botnet tras su uso con fines delictivos.

Aunque el nombre de la botnet no se mencionó explícitamente, el medio de noticias local NL Times reportado que el servicio en cuestión era Asocks, una empresa que ofrece apoderados residenciales. En abril de 2024, el equipo Satori Threat Intelligence de HUMAN identificó una campaña denominada PROXYLIB que involucraba dispositivos Android infectados con proxyware de LumiApps y Asocks.

Ciberseguridad

Según los detalles compartidos en el sitio web de Asocks, la plataforma anuncia proxies corporativos, residenciales y móviles para suscripciones mensuales de entre $ 5 y $ 15, con descuentos del 5 al 15 % para compras al por mayor que van de 10 a 100 proxies.

apoderados residenciales tener usos legítimos y beneficios de privacidad, incluido el acceso a recursos web geográficamente restringidos. Sin embargo, el ecosistema también es sombrío, ya que muchos proveedores atienden a delincuentes que compran acceso a dispositivos comprometidos inscritos en estas redes para enrutar tráfico malicioso y llevar a cabo ataques cibernéticos.

«Los dispositivos pueden convertirse en parte de una botnet cuando son accesibles para actores maliciosos», dijo el NCSC. «Después de obtener acceso, los atacantes pueden instalar malware que permite controlar el dispositivo de forma remota. Esto permite que el dispositivo forme parte de una red utilizada para actividades cibercriminales».

Para contrarrestar la amenaza que representa el malware botnet, se recomienda mantener los sistemas operativos actualizados, mantener la visibilidad de los dispositivos periféricos como enrutadores, usar contraseñas seguras, habilitar la autenticación de dos factores siempre que sea posible, instalar aplicaciones de fuentes confiables, cambiar las contraseñas predeterminadas y proteger las redes Wi-Fi con WPA2 o WPA3.

Vercel encuentra más cuentas comprometidas en una infracción vinculada a Context.ai – CYBERDEFENSA.MX

Vercel reveló el miércoles que identificó un conjunto adicional de cuentas de clientes que se vieron comprometidas como parte de un incidente de seguridad que permitió el acceso no autorizado a sus sistemas internos.

La compañía dijo que hizo el descubrimiento después de ampliar su investigación para incluir un conjunto adicional de indicadores de compromiso, junto con una revisión de las solicitudes a la red Vercel y los eventos de lectura de variables de entorno en sus registros.

«En segundo lugar, hemos descubierto una pequeña cantidad de cuentas de clientes con evidencia de compromiso previo que es independiente y anterior a este incidente, potencialmente como resultado de ingeniería social, malware u otros métodos», dijo la compañía. dicho en una actualización.

En ambos casos, Vercel dijo que notificó a las partes afectadas. No reveló el número exacto de clientes afectados.

Ciberseguridad

El desarrollo se produce después de que la compañía que creó el marco Next.js reconociera que la violación se originó con un compromiso de Context.ai después de que fuera utilizado por un empleado de Vercel, lo que permitió al atacante tomar el control de su cuenta de Google Workspace y luego usarla para obtener acceso a su cuenta de Vercel.

«A partir de ahí, pudieron pasar a un entorno de Vercel y posteriormente maniobrar a través de sistemas para enumerar y descifrar variables de entorno no sensibles», señaló Vercel.

Una investigación adicional realizada por Hudson Rock reveló que uno de los empleados de Context.ai fue infectado con Lumma Stealer en febrero de 2026 después de buscar scripts de granja automática de Roblox y ejecutores de exploits de juegos, lo que indica que este evento puede haber sido el «paciente cero» que desencadenó toda la cadena de acciones maliciosas.

«Ahora entendemos que el actor de la amenaza ha estado activo más allá del tiempo de esa startup. [referring to Context.ai] compromiso», dijo el director general de Vercel, Guillermo Rauch dicho en una publicación X. «La información sobre amenazas apunta a la distribución de malware a las computadoras en busca de tokens valiosos, como claves de cuentas de Vercel y otros proveedores».

No está claro si el uso de Context AI Office Suite por parte de los empleados de Vercel fue sancionado o fue un caso de IA en la sombraque se refiere al uso no autorizado de herramientas de inteligencia artificial (IA) dentro de aplicaciones SaaS sin una revisión o investigación formal de TI, lo que expone a las organizaciones a riesgos no deseados. Desde entonces, AI Office Suite ha sido obsoleto por Contexto.ai.

Ciberseguridad

«Las integraciones de OAuth son útiles porque reducen la fricción», afirmó Tanium. «También son peligrosos porque pueden heredar la confianza del usuario y de la organización. Cuando los atacantes abusan de una integración aprobada, pueden evitar algunos de los controles en los que confían los equipos para comprometer directamente la cuenta».

«Lo que destaca operativamente es menos el volumen de datos expuestos y más la velocidad y la capacidad de los atacantes para enumerar los entornos internos antes de la detección. Eso cambia el trabajo de los defensores. El desafío pasa de la prevención a la rápida determinación del alcance y la reducción del radio de explosión».

La violación de Vercel vinculada al contexto de pirateo de IA expone credenciales limitadas de clientes – CYBERDEFENSA.MX

El proveedor de infraestructura web Vercel ha revelado una brecha de seguridad que permite a los delincuentes obtener acceso no autorizado a «ciertos» sistemas internos de Vercel.

El incidente se debió al compromiso de Context.ai, una herramienta de inteligencia artificial (IA) de terceros, que fue utilizada por un empleado de la empresa.

«El atacante utilizó ese acceso para apoderarse de la cuenta Vercel Google Workspace del empleado, lo que le permitió obtener acceso a algunos entornos de Vercel y variables de entorno que no estaban marcadas como ‘sensibles’», dijo la empresa. dicho en un boletín.

Vercel dijo que las variables de entorno marcadas como «sensibles» se almacenan de una manera cifrada que evita que sean leídas, y que actualmente no hay evidencia que sugiera que el atacante haya accedido a esos valores.

Ciberseguridad

Describió al actor de amenazas detrás del incidente como «sofisticado» basándose en su «velocidad operativa y comprensión detallada de los sistemas de Vercel». La compañía también dijo que está trabajando con Mandiant, propiedad de Google, y otras firmas de ciberseguridad, además de notificar a las autoridades y colaborar con Context.ai para comprender mejor el alcance total de la infracción.

Se dice que un «subconjunto limitado» de clientes vio comprometidas sus credenciales, y Vercel se comunicó con ellos directamente y los instó a rotar sus credenciales con efecto inmediato. La empresa continúa investigando qué datos se exfiltraron y planea ponerse en contacto con los clientes si se descubren más pruebas de compromiso.

Vercel también recomienda a los administradores de Google Workspace y a los propietarios de cuentas de Google que comprueben la siguiente aplicación OAuth:

110671459871-30f1spbu0hptbs60cb4vsmv79i7bbvqj.apps.googleusercontent.com

Como mitigaciones adicionales, se han recomendado las siguientes mejores prácticas:

Ciberseguridad

Si bien Vercel aún no ha compartido detalles sobre cuáles de sus sistemas fueron pirateados, cuántos clientes se vieron afectados y quién puede estar detrás de esto, un actor de amenazas que utiliza la personalidad de ShinyHunters ha reclamado responsable del hackeo, vendiendo los datos robados por un precio inicial de 2 millones de dólares.

«Hemos implementado amplias medidas de protección y monitoreo. Hemos analizado nuestra cadena de suministro, garantizando que Next.js, Turbopack y nuestros numerosos proyectos de código abierto sigan siendo seguros para nuestra comunidad», Guillermo Rauch, director ejecutivo de Vercel. dicho en una publicación en X.

«En respuesta a esto, y para ayudar a mejorar las posturas de seguridad de todos nuestros clientes, ya hemos implementado nuevas capacidades en el panel, incluida una página de descripción general de las variables de entorno y una mejor interfaz de usuario para la creación y gestión de variables de entorno sensibles».

La campaña de piratería a sueldo vinculada a amargamente se dirige a periodistas en toda la región MENA – CYBERDEFENSA.MX

Según los hallazgos de Accede ahora, Estar atentoy PYME.

Dos de los objetivos incluían a destacados periodistas egipcios y críticos del gobierno, Mostafa Al-A’sar y Ahmed Eltantawy, quienes fueron los destinatarios de una serie de ataques de phishing que buscaban comprometer sus cuentas de Apple y Google en octubre de 2023 y enero de 2024 dirigiéndolos a páginas falsas que los engañaban para que ingresaran sus credenciales y códigos de autenticación de dos factores (2FA).

«Los ataques se llevaron a cabo entre 2023 y 2024, y ambos objetivos son destacados críticos del gobierno egipcio que anteriormente se enfrentaron a prisión política; uno de ellos fue atacado anteriormente con software espía», dijo la línea de ayuda de seguridad digital de Access Now.

También se destacó como parte de estos esfuerzos a un periodista libanés anónimo, que recibió mensajes de phishing en mayo de 2025 a través de la aplicación Apple Messages y WhatsApp que contenían enlaces maliciosos que, al hacer clic, engañaban a los usuarios para que ingresaran las credenciales de su cuenta como parte de un supuesto paso de verificación de Apple.

«La campaña de phishing incluyó ataques persistentes a través de iMessage/Apple Messenger y la aplicación WhatsApp. […] haciéndose pasar por Apple Support», dijo SMEX, una organización sin fines de lucro de derechos digitales en la región de Asia Occidental y África del Norte (WANA). «Si bien el enfoque principal de esta campaña parece ser los servicios de Apple, la evidencia sugiere que otras plataformas de mensajería, a saber, Telegram y Signal, también fueron atacadas».

En el caso de Al-A’sar, el ataque de phishing dirigido a comprometer su cuenta de Google comenzó con un mensaje en LinkedIn de un personaje títere llamado «Haifa Kareem», quien se acercó a él con una oportunidad de trabajo. Después de que el periodista compartiera su número de móvil y dirección de correo electrónico con el usuario de LinkedIn, recibió un correo electrónico de este último el 24 de enero de 2024, indicándole que se uniera a una llamada de Zoom haciendo clic en un enlace acortado con Rebrandly.

Ciberseguridad

Se considera que la URL es un ataque de phishing basado en el consentimiento que aprovecha OAuth 2.0 de Google para otorgar al atacante acceso no autorizado a la cuenta de la víctima a través de una aplicación web maliciosa llamada «en-account.info».

«A diferencia del ataque anterior, donde el atacante se hizo pasar por un inicio de sesión de una cuenta de Apple y utilizó un dominio falso, este ataque emplea el consentimiento de OAuth para aprovechar los activos legítimos de Google para engañar a los objetivos para que proporcionen sus credenciales», dijo Access Now.

«Si el usuario objetivo no ha iniciado sesión en Google, se le solicita que ingrese sus credenciales (nombre de usuario y contraseña). Más comúnmente, si el usuario ya inició sesión, se le solicita que otorgue permiso a una aplicación que controla el atacante, utilizando una función de inicio de sesión de terceros que es familiar para la mayoría de los usuarios de Google».

Algunos de los dominios utilizados en estos ataques de phishing se enumeran a continuación:

  • signin-apple.com-en-uk[.]co
  • id-apple.com-es[.]yo
  • facetime.com-en[.]yo
  • Secure-signal.com-en[.]yo
  • telegram.com-es[.]yo
  • verificar-apple.com-ae[.]neto
  • unirse-facetime.com-ae[.]neto
  • android.com-ae[.]neto
  • cifrado-plug-in-signal.com-ae[.]neto

Curiosamente, el uso del dominio «com-ae[.]net» se superpone con una campaña de software espía para Android que la empresa eslovaca de ciberseguridad ESET documentó en octubre de 2025, destacando el uso de sitios web engañosos que se hacen pasar por Signal, ToTok y Botim para implementar ProSpy y ToSpy para objetivos no especificados en los Emiratos Árabes Unidos

Específicamente, el dominio «encryption-plug-in-signal.com-ae[.]net» se utilizó como vector de acceso inicial para ProSpy afirmando ser un complemento de cifrado inexistente para Signal. El software espía viene equipado con capacidades para filtrar datos confidenciales como contactos, mensajes SMS, metadatos del dispositivo y archivos locales.

Al final, ninguna de las cuentas de los periodistas egipcios fue infiltrada. Sin embargo, SMEX reveló que el ataque inicial dirigido al periodista libanés el 19 de mayo de 2025 comprometió completamente su cuenta de Apple y resultó en la adición de un dispositivo virtual a la cuenta para obtener acceso persistente a los datos de la víctima. La segunda oleada de ataques no tuvo éxito.

Si bien no hay evidencia de que los tres periodistas hayan sido atacados con software espía, la evidencia muestra que los actores de amenazas pueden usar los métodos y la infraestructura asociados con los ataques para entregar cargas útiles maliciosas y filtrar datos confidenciales.

«Esto sugiere que la operación que identificamos puede ser parte de un esfuerzo de vigilancia regional más amplio destinado a monitorear las comunicaciones y recopilar datos personales», dijo Access Now.

Lookout, en su propio análisis de estas campañas, atribuyó los esfuerzos dispares a una operación de piratería a sueldo con vínculos con Bitter, un grupo de amenazas que se considera encargado de los esfuerzos de recopilación de inteligencia en interés del gobierno indio. La campaña de espionaje ha estado operativa desde al menos 2022.

Según los dominios de phishing observados y los señuelos del malware ProSpy, la campaña probablemente se haya dirigido a víctimas en Bahrein, los Emiratos Árabes Unidos, Arabia Saudita, el Reino Unido, Egipto y potencialmente los EE. UU., o ex alumnos de universidades estadounidenses, lo que indica que los ataques van más allá de los miembros de la sociedad civil egipcia y libanesa.

«La operación presenta una combinación de phishing dirigido dirigido a través de cuentas falsas de redes sociales y aplicaciones de mensajería que aprovechan esfuerzos persistentes de ingeniería social, lo que puede resultar en la entrega de software espía de Android dependiendo del dispositivo del objetivo», dijo la compañía de ciberseguridad.

Ciberseguridad

Los vínculos de la campaña con Bitter provienen de conexiones de infraestructura entre «com-ae[.]neto» y «youtubepremiumapp[.]com«un dominio marcado por ciclo y Meta en agosto de 2022 vinculado a Bitter en relación con un esfuerzo de espionaje que utilizó sitios falsos que imitaban servicios confiables como YouTube, Signal, Telegram y WhatsApp para distribuir un malware de Android denominado Dracarys.

El análisis de Lookout también ha descubierto similitudes entre Dracarys y ProSpy, a pesar de que este último se desarrolló años después utilizando Kotlin en lugar de Java. «Ambas familias usan la lógica de los trabajadores para manejar las tareas y nombran las clases de trabajadores de manera similar. También usan comandos C2 numerados», agregó la compañía. «Mientras ProSpy exfiltra datos a los terminales del servidor que comienzan con ‘v3’, Dracarys exfiltra datos a los terminales del servidor que comienzan con ‘r3’».

A pesar de estas conexiones, lo que hace que la campaña sea inusual es que Bitter nunca ha sido atribuido a campañas de espionaje dirigidas a miembros de la sociedad civil. Esto ha planteado dos posibilidades: o es el trabajo de una operación de piratería a sueldo con vínculos con Bitter o el propio actor de la amenaza está detrás de esto, en cuyo caso podría indicar una expansión de su alcance de ataque.

«No sabemos si esto representa una expansión del papel de Bitter, o si es una indicación de superposición entre Bitter y un grupo desconocido de hackers a sueldo», añadió Lookout. «Lo que sí sabemos es que el malware móvil sigue siendo un medio principal para espiar a la sociedad civil, ya sea adquirido a través de un proveedor de vigilancia comercial, subcontratado a una organización de piratería contratada o implementado directamente por un estado nación».

Storm-1175, vinculada a China, aprovecha los días cero para implementar rápidamente Medusa Ransomware – CYBERDEFENSA.MX

Un actor de amenazas con sede en China conocido por implementar el ransomware Medusa ha sido vinculado al uso como arma de una combinación de vulnerabilidades de día cero y día N para orquestar ataques de «alta velocidad» e irrumpir en sistemas susceptibles conectados a Internet.

«El alto ritmo operativo del actor de amenazas y su habilidad para identificar activos perimetrales expuestos han demostrado ser exitosos, con intrusiones recientes que han impactado fuertemente a las organizaciones de atención médica, así como a aquellas en los sectores de educación, servicios profesionales y finanzas en Australia, el Reino Unido y los Estados Unidos», dijo el equipo de Microsoft Threat Intelligence. dicho.

Ataques montados por Tormenta-1175 También han aprovechado exploits de día cero, en algunos casos, antes de que se revelaran públicamente, así como vulnerabilidades reveladas recientemente para obtener acceso inicial. Algunos incidentes han involucrado al actor de amenazas encadenando múltiples exploits (por ejemplo, OWASSRF) para una actividad posterior al compromiso.

Una vez que logra afianzarse, el actor cibercriminal con motivación financiera actúa rápidamente para exfiltrar datos e implementar el ransomware Medusa en un lapso de unos pocos días o, en incidentes selectos, dentro de 24 horas.

Ciberseguridad

Para ayudar en estos esfuerzos, el grupo crea persistencia creando nuevas cuentas de usuario, implementando web shells o software legítimo de administración y monitoreo remoto (RMM) para el movimiento lateral, realizando robo de credenciales e interfiriendo con el funcionamiento normal de las soluciones de seguridad, antes de eliminar el ransomware.

Desde 2023, Storm-1175 se ha relacionado con la explotación de más de 16 vulnerabilidades:

Se dice que tanto CVE-2025-10035 como CVE-2026-23760 fueron explotados como días cero antes de ser divulgados públicamente. A finales de 2024, el equipo de hackers ha demostrado habilidad para atacar sistemas Linux, incluida la explotación de instancias vulnerables de Oracle WebLogic en varias organizaciones. Sin embargo, aún se desconoce la vulnerabilidad exacta que se utilizó como arma en estos ataques.

«Storm-1175 rota los exploits rápidamente durante el tiempo entre la divulgación y la disponibilidad o adopción del parche, aprovechando el período en el que muchas organizaciones permanecen desprotegidas», dijo Microsoft.

Ciberseguridad

Algunas de las tacticas notables observadas en estos ataques son las siguientes:

  • Uso de binarios que viven fuera de la tierra (LOLBins), incluidos PowerShell y PsExec, junto con Impacket para movimiento lateral.
  • Confiar en PDQ Deployer tanto para el movimiento lateral como para la entrega de carga útil, incluido el ransomware Medusa, en toda la red.
  • Modificar las políticas de Firewall de Windows para habilitar el Protocolo de escritorio remoto (RDP) y enviar cargas útiles maliciosas a otros dispositivos.
  • Realización de volcado de credenciales mediante Impacket y Mimikatz.
  • Configurar las exclusiones de Microsoft Defender Antivirus para evitar que bloquee las cargas útiles de ransomware.
  • Aprovechando Bandizip y Rclone para la recopilación y exfiltración de datos, respectivamente.

La implicación más importante aquí es que las herramientas RMM como AnyDesk, Atera, MeshAgent, ConnectWise ScreenConnect o SimpleHelp se están convirtiendo en infraestructuras de doble uso para operaciones encubiertas, ya que permiten a los actores de amenazas combinar tráfico malicioso en plataformas cifradas y confiables y reducir la probabilidad de detección.

La campaña de pulverización de contraseñas vinculada a Irán está dirigida a más de 300 organizaciones israelíes de Microsoft 365

Se sospecha que un actor de amenazas del nexo con Irán está detrás de una campaña de pulverización de contraseñas dirigida a entornos de Microsoft 365 en Israel y los Emiratos Árabes Unidos en medio del conflicto en curso en el Medio Oriente.

La actividad, considerada en curso, se llevó a cabo en tres oleadas de ataques distintas que tuvieron lugar el 3 de marzo, el 13 de marzo y el 23 de marzo de 2026, según Check Point.

«La campaña se centra principalmente en Israel y los Emiratos Árabes Unidos, impactando a más de 300 organizaciones en Israel y más de 25 en los Emiratos Árabes Unidos», dijo la empresa israelí de ciberseguridad. dicho. «También se observó actividad asociada con el mismo actor contra un número limitado de objetivos en Europa, Estados Unidos, Reino Unido y Arabia Saudita».

Se considera que la campaña se ha dirigido a entornos de nube de entidades gubernamentales, municipios, organizaciones de tecnología, transporte, sector energético y empresas del sector privado de la región.

La pulverización de contraseñas es una forma de ataque de fuerza bruta en la que un actor de amenazas intenta utilizar una única contraseña común contra varios nombres de usuario en la misma aplicación. También se considera una forma más eficaz de descubrir credenciales débiles a escala sin activar defensas que limiten la velocidad.

Ciberseguridad

Check Point dijo que se sabe que la técnica fue adoptada por grupos de hackers iraníes como Peach Sandstorm y Gray Sandstorm (anteriormente DEV-0343) en el pasado para infiltrarse en las redes objetivo.

Básicamente, la campaña se desarrolla en tres fases: escaneo agresivo o pulverización de contraseñas realizado desde los nodos de salida de Tor, seguido de la realización del proceso de inicio de sesión y la filtración de datos confidenciales, como el contenido del buzón.

«El análisis de los registros de M365 sugiere similitudes con Gray Sandstorm, incluido el uso de herramientas del equipo rojo para realizar estos ataques a través de nodos de salida Tor», dijo Check Point. «El actor de amenazas utilizó nodos VPN comerciales alojados en AS35758 (Rachamim Aviel Twito), lo que se alinea con la actividad reciente vinculada a las operaciones del nexo con Irán en el Medio Oriente».

Para contrarrestar la amenaza, se recomienda a las organizaciones que supervisen los registros de inicio de sesión en busca de signos de pulverización de contraseñas, apliquen controles de acceso condicional para limitar la autenticación a ubicaciones geográficas aprobadas, apliquen la autenticación multifactor (MFA) para todos los usuarios y habiliten registros de auditoría para la investigación posterior al compromiso.

Irán revive las operaciones clave de Pay2

La divulgación se produce cuando una organización de atención médica estadounidense fue atacada a fines de febrero de 2026 por Pay2Key, una banda de ransomware iraní con vínculos con el gobierno del país. La operación de ransomware como servicio (RaaS), que tiene vínculos con el grupo Fox Kitten, surgió por primera vez en 2020.

La variante implementada en el ataque es una actualización de campañas anteriores observadas en julio de 2025, que utiliza técnicas mejoradas de evasión, ejecución y antiforenses para lograr sus objetivos. Según Beazley Security y Halcyon, no se exfiltró ningún dato durante el ataque, un cambio con respecto al manual de doble extorsión del grupo.

Se dice que el ataque aprovechó una ruta de acceso indeterminada para violar la organización, utilizando una herramienta legítima de acceso remoto como TeamViewer para establecer un punto de apoyo, luego recolectar credenciales para el movimiento lateral, desarmar Microsoft Defender Antivirus al señalar falsamente que un producto antivirus de terceros está activo, inhibir la recuperación, implementar ransomware, enviar una nota de rescate y borrar registros para cubrir las pistas.

«Al borrar los registros al final de la ejecución en lugar de al principio, los actores garantizan que incluso se borre la propia actividad del ransomware, no solo lo que la precedió», Halcyon dicho.

Entre los cambios clave que el grupo promulgó tras su regreso el año pasado estuvo ofrecer a sus afiliados un recorte del 80% de las ganancias del rescate, frente al 70%, por participar en ataques contra los enemigos de Irán. Un mes después, se detectó en libertad una variante para Linux del ransomware Pay2Key.

Ciberseguridad

«La muestra se basa en la configuración, requiere privilegios de nivel raíz para su ejecución y está diseñada para atravesar un amplio alcance del sistema de archivos, clasificar montajes y cifrar datos usando ChaCha20 en modo total o parcial», Ilia Kulmin, investigadora de Morphisec dicho en un informe publicado el mes pasado.

«Antes del cifrado, debilita las defensas y elimina la fricción al detener servicios, eliminar procesos, deshabilitar SELinux y AppArmor e instalar una entrada cron en el momento del reinicio. Esto permite que el cifrador se ejecute más rápido y sobreviva a los reinicios».

En marzo de 2026, Halcyon también reveló que el administrador del ransomware Sicarii, Uke, instó a los operadores proiraníes a utilizar Baqiyat 313 Locker (también conocido como BQTlock) debido a la afluencia de solicitudes de afiliados. BQTLock, que opera con motivos propalestinos, ha apuntado a los Emiratos Árabes Unidos, Estados Unidos e Israel desde julio de 2025.

«Irán tiene un largo historial de uso de operaciones cibernéticas para tomar represalias contra desaires políticos percibidos», dijo la empresa de ciberseguridad. dicho. «El ransomware se incorpora cada vez más a estas operaciones, con campañas de ransomware que desdibujan la línea entre la extorsión criminal y el sabotaje patrocinado por el Estado».