Subgrupo GoldenEyeDog vinculado a la infracción de DigiCert y al robo de certificados de firma de código – CYBERDEFENSA.MX

Los investigadores de ciberseguridad han atribuido el incidente de seguridad de DigiCert de abril de 2026 a un grupo de actividad de amenazas denominado CilíndricoCanino.

Expel, que compartió detalles técnicos del evento, describió al actor de amenazas como un subgrupo de perroojodorado (también conocido como APT-Q-27, Dragon Breath y Miuuti Group), un grupo de cibercrimen chino conocido por atacar los sectores de los juegos de azar y los juegos de azar utilizando sitios web falsificados para impulsar software con malware. Se sabe que está activo desde al menos 2015.

«En abril de 2026, GoldenEyeDog utilizó su malware para acceder al dispositivo de un miembro de soporte en DigiCert, un proveedor de certificados de firma de código, y aprovechó su acceso para robar certificados destinados a clientes de DigiCert», dijo el investigador de seguridad de Expel, Aaron Walton. dicho en un análisis. «Este ataque destacó la capacidad del malware y de los operadores».

Un elemento central de las operaciones del actor de amenazas es una versión modificada de Gh0st RAT (también conocido como Farfli), un troyano de acceso remoto (RAT) ampliamente utilizado por grupos de hackers chinos, incluido otro prolífico grupo de cibercrimen chino rastreado como Silver Fox. El malware modular, conocido como Golden Gh0st RAT, se distribuye mediante Golden Gh0st Loader.

En un informe publicado en noviembre de 2025, Elastic Security Labs detalló el uso por parte del adversario de un cargador de múltiples etapas con nombre en código RONINGLOADER para distribuir una variante de Gh0st RAT a través de instaladores NSIS disfrazados de programas legítimos como Google Chrome y Microsoft Teams.

Ciberseguridad

A principios de este año, se observó otra campaña vinculada al grupo de hackers que orquestaba un ataque de varias etapas dirigido al personal de atención al cliente que trabajaba para empresas Web3, utilizando enlaces sospechosos enviados a través del chat de atención al cliente para entregar Gh0st RAT.

«Estos actores están utilizando malware y atacando a las víctimas de manera consistente con otras actividades de cibercrimen chinas, incluido el ataque a organizaciones financieras en la región de Asia y el Pacífico», dijo Expel. «El malware se dirige a organizaciones financieras de la región de Asia y el Pacífico».

Golden Gh0st RAT comparte superposiciones tácticas y de comportamiento con una carga útil detectado por el proveedor de seguridad chino QiAnXin en 2020 en relación con una campaña de ataque dirigida a la industria del juego desde 2019. También se superpone con un malware documentado por ANY.RUN en febrero de 2025 como Zhong Stealer.

El compromiso de DigiCert

Es más, CylindricalCanine ha sido observado abusar de los certificados de firma de código, obtener acceso no autorizado a DigiCert para interceptar certificados de firma de código destinados a clientes de DigiCert y luego usarlos para firmar su propio malware para evitar la detección.

En abril de 2026, la autoridad certificadora (CA) reveló que revocó certificados obtenidos de manera fraudulenta desde su portal de soporte interno después de obtener acceso a dos estaciones de trabajo de analistas de soporte mediante la ejecución de una carga útil maliciosa entregada a través de un canal de chat de un cliente.

«El 2 de abril de 2026, un actor de amenazas se puso en contacto con el equipo de soporte de DigiCert a través de un canal de chat de cliente y entregó un archivo ZIP disfrazado de captura de pantalla del cliente», DigiCert explicado En el momento. «El archivo contenía un ejecutable .scr con una carga maliciosa».

«El actor de amenazas utilizó una función limitada dentro del portal de atención al cliente, que permite a los analistas de soporte de DigiCert autenticados acceder a las cuentas de los clientes desde la perspectiva del cliente para facilitar las tareas de soporte. El actor de amenazas pudo utilizar esta función para acceder códigos de inicialización para pedidos que fueron aprobados pero pendientes de entrega para pedidos de certificados de firma de código EV en un conjunto finito de cuentas de clientes».

El descuido fatal aquí fue que la posesión de un código de inicialización, junto con una orden aprobada, era «funcionalmente suficiente» para obtener certificados de firma de código EV en un conjunto de cuentas de clientes y CA. La compañía dijo que revocó 60 certificados emitidos por las siguientes CA:

  • Firma de código DigiCert Trusted G4 RSA4096 SHA256 2021 CA1
  • Firma de código DigiCert Trusted G4 RSA4096 SHA384 2021 CA1
  • GoGetSSL G4 CS RSA4096 SHA256 2022 CA-1
  • Verokey Código seguro de alta seguridad EV

De estos, se dice que 27 estaban explícitamente vinculados al actor de la amenaza, y los certificados explotados se utilizaron como armas para firmar artefactos de malware de Zhong Stealer.

Ciberseguridad

«El modelo de amenaza no tuvo en cuenta el escenario en el que los códigos de inicialización almacenados dentro del portal de soporte interno de DigiCert podrían ser vistos por una cuenta de analista de DigiCert comprometida que opera a través de la función del portal», explicó la compañía, agregando que desde entonces ha implementado un cambio de código para enmascarar los códigos de inicialización de usuarios proxy en plataformas de la UE y EE. UU. utilizando la interfaz de usuario o la API.

Las cadenas de ataque conducen a Golden Gh0st RAT

Expel dijo que la táctica principal de CylindricalCanine es distribuir archivos disfrazados de capturas de pantalla en correos electrónicos de phishing. Los archivos están incrustados dentro de los mensajes en forma de un enlace que, cuando se hace clic, descarga cargas útiles adicionales desde un servidor externo.

El objetivo final del ataque es desencadenar una Cadena de carga lateral DLLaprovechando un ejecutable legítimo para ejecutar una DLL maliciosa, mientras muestra simultáneamente un documento PDF señuelo que muestra un error HTTP 503 «Servicio no disponible». Luego, la DLL procede a cargar una carga útil cifrada («update.log»).

La etapa final es Golden Gh0st RAT, que viene con una amplia gama de capacidades para configurar la persistencia, robar datos confidenciales, iniciar un túnel proxy SOCKS, suprimir la salida de pantalla, registrar pulsaciones de teclas, tomar capturas de pantalla, enumerar procesos, ejecutar comandos de shell, eliminar cargas útiles adicionales y borrar registros de eventos de Windows. Algunas de las aplicaciones a las que se dirige específicamente para la recopilación de datos incluyen Skype, Google Chrome, Mozilla Firefox, 360 Secure Browser, 360 Speed ​​Browser y Tencent QQ Browser.

Los hallazgos convierten a CylindricalCanine en la última incorporación a una lista de actores de amenazas, como Basta negraTamperedChef (también conocido como EvilAI) y Rhysida, que son conocidos por abusar de los certificados de firma de código en sus operaciones cibernéticas.

«Golden Gh0st RAT se utiliza principalmente en correos electrónicos de phishing y/o envíos a portales de soporte (estos envíos pueden ser correos electrónicos recibidos por un sistema de emisión de tickets)», dijo Expel. «Al igual que con todas las variantes de Gh0st RAT, la capacidad del malware se maneja a través de complementos y un despachador de módulos interno».

Microsoft mapea el robo de datos de Salesforce vinculado a ShinyHunters durante un año a través de tres caminos – CYBERDEFENSA.MX

Los atacantes cuyos métodos se alinean con los del grupo de extorsión de datos ShinyHunters pasaron el año pasado ingresando a entornos corporativos de Salesforce sin explotar una sola falla en la plataforma.

La forma de entrar ha sido la confianza que la organización ya había extendido, generalmente a través de las conexiones OAuth que vinculan a Salesforce con las aplicaciones y los proveedores externos que la rodean.

En investigación publicada el 13 de julioMicrosoft mapeó las campañas, que se desarrollaron desde mediados de 2025 hasta mediados de 2026, en tres técnicas distintas. También trabajó con Salesforce para implementar nuevas herramientas de detección y gobernanza destinadas a abordar los registros de autenticación de actividad perdidos.

Eso es lo que hace que esto sea difícil de detectar. Cuando el acceso proviene de un usuario real que aprobó una aplicación conectada, o de una integración en la que la empresa ya confía, el tráfico se lee como uso normal y el monitoreo de inicio de sesión y autenticación apenas lo registra.

Lo que importa es lo que hace la aplicación o cuenta una vez que está dentro, y eso es exactamente para lo que la mayoría de los registros de Salesforce no fueron creados para mostrar.

Ciberseguridad

Microsoft agrupa la actividad en tres rutas de intrusión:

  • llamadas vishing que engañan a los empleados para que aprueben una aplicación conectada maliciosa,
  • tokens OAuth robados de proveedores de software comprometidos, y
  • acceso de invitados mal configurado a sitios de Salesforce.

Cada uno se corresponde con un incidente de Salesforce del año pasado, y Microsoft dice que vio la actividad entre inquilinos en industrias que incluyen el comercio minorista, la educación y la fabricación.

la llamada telefonica

El primer camino es el que inició todo el recorrido. A partir de mediados de 2025, los actores realizaron llamadas de phishing de voz (vishing) haciéndose pasar por soporte de TI y hablaron con los empleados a través de la pantalla de consentimiento OAuth de Salesforce, logrando que autorizaran una aplicación conectada controlada por un atacante disfrazada de la propia herramienta de carga de datos de Salesforce.

Una vez que se otorgaba el consentimiento, la aplicación podía realizar llamadas API como ese usuario, permitiendo a los atacantes enumerar los datos de Salesforce de la organización, mantener acceso persistente a los registros de CRM y buscar credenciales que pudieran abrir la puerta a otras plataformas SaaS.

Sin malware, sin repetición de contraseñas robadas. Sólo una llamada telefónica y un clic de consentimiento.

Así es la campaña de Google Threat Intelligence Group (GTIG) y Mandiant documentado a mediados de 2025, rastreando el acceso inicial como UNC6040 y la extorsión posterior como UNC6240, los cuales seguían afirmando ser ShinyHunters para apoyarse más en las víctimas.

Google confirmó que una de sus propias instancias corporativas de Salesforce fue atacada en junio de 2025, y los atacantes tomaron datos de contactos comerciales en gran medida públicos antes de que Google los cortara. La misma ola se vinculó públicamente con violaciones en Chanel y Pandora, con Adidas, Qantas, Allianz Life y varias marcas de LVMH también mencionadas como objetivos.

El consejo de Mandiant a los defensores fue contundente: estas llamadas explotan el instinto de ayuda de la mesa de ayuda, los controles de identidad estándar a menudo no se aplican y la medida segura es colgar y volver a llamar a un canal que se sabe que es bueno.

Tokens robados de proveedores confiables

El segundo camino omite por completo al empleado. En lugar de hacer phishing a un usuario, los atacantes comprometen a un proveedor externo cuya aplicación ya tiene acceso OAuth a las organizaciones de Salesforce de sus clientes, roban los secretos o tokens de conexión y los utilizan para consultar y exportar datos en muchas instancias posteriores a la vez.

Debido a que el tráfico proviene de una integración aprobada, no activa alarmas de inicio de sesión y se integra con la automatización normal.

Microsoft señala tres incidentes aquí. El compromiso de Salesloft Drift de agosto de 2025 es el más grande y claro: los atacantes robaron OAuth y tokens de actualización vinculados a la integración del chat de Drift AI y los utilizaron contra los entornos de los clientes de Salesforce.

Google estimó que el robo del token Drift expuso potencialmente a más de 700 organizaciones, entre ellas Cloudflare, Zscaler, Palo Alto Networks, Proofpoint, PagerDuty y Tanium. Google rastrea el clúster como UNC6395; Cloudforce One de Cloudflare lo llama GRUB1.

Posteriormente, Salesloft rastreó la causa raíz hasta el acceso del atacante a su cuenta de GitHub ya en marzo de 2025, que se utilizó para llegar al entorno AWS de Drift y recolectar los tokens. Los operadores estaban allí en busca de secretos, ejecutando consultas SOQL para examinar casos de soporte y otros objetos en busca de claves de AWS, tokens Snowflake y contraseñas, y luego eliminando sus trabajos de consulta para ralentizar a cualquiera que investigara.

El incidente de Gainsight de noviembre de 2025 ejecutó la misma jugada contra un proveedor diferente. Salesforce retiró las aplicaciones publicadas por Gainsight después de detectar una actividad API inusual, y GTIG vinculó la campaña a los afiliados de ShinyHunters en más de 200 instancias de Salesforce afectadas.

Las personas detrás del nombre ShinyHunters afirmaron que las ondas Salesloft y Gainsight alcanzaron juntas cerca de 1.000 organizaciones, una cifra que no ha sido confirmada de forma independiente.

El caso más reciente, de junio de 2026, es el compromiso de Klue. Los atacantes ingresaron a la plataforma de inteligencia competitiva a través de una credencial heredada que estuvo en desuso durante mucho tiempo pero aún activa, sobrante de una integración de prueba que nunca se implementó, impulsaron una actualización de código que recopiló los tokens OAuth de los clientes y los utilizaron para acceder a los datos de Salesforce y Gong pertenecientes a los clientes de Klue, incluidos Cazadora y futuro grabado.

Ciberseguridad

Microsoft rastrea al actor de Klue como Storm-3138. Un problema de nomenclatura para cualquiera que haga referencias cruzadas de informes: la mayor parte de la industria, incluidos Huntress y Datadog, vincula la extorsión de Klue a un grupo que se hace llamar Icarus, y una cuenta de Telegram que afirma ser ShinyHunters también se atribuyó el mérito.

Las etiquetas se desdibujan porque estas identidades se superponen y se reivindican de manera oportunista, lo que se mantiene en todo este conjunto de campañas.

Acceso de invitados dejado abierto

El tercer camino no necesita ninguna credencial. Microsoft vio un aumento en la actividad sospechosa de usuarios invitados contra los puntos finales de Salesforce Aura, el marco detrás de los sitios de Experience Cloud. Cuando los permisos de los usuarios invitados estaban mal configurados, los actores accedían a la funcionalidad de Aura sin autenticarse.

Al llamar al controlador GraphQL Aura, utilizaron paginación basada en cursor para extraer registros más allá del límite de consulta estándar de 2000 registros, obteniendo mucho más de lo que el rol de invitado debía exponer.

La detección relacionada de Microsoft apunta a las herramientas AuraInspector utilizadas para sondear estos puntos finales. No hubo ningún exploit involucrado. La organización había dejado que el papel de invitado pudiera ver más de lo que debería, y los actores lo leyeron con todo lo que valía.

Lo que Microsoft y Salesforce enviaron para atraparlo

La señal que sí existe reside en lo que sucede después del acceso: qué aplicación conectada realizó una llamada, qué alcances de OAuth tiene, cuánto está consultando y si algo de eso es normal para el inquilino.

Microsoft trabajó con Salesforce para mostrar exactamente eso en Defender para aplicaciones en la nube. Para los clientes que ejecutan Salesforce Shield Event Monitoring, el conector de Salesforce actualizado incorpora el marco de monitoreo de eventos en tiempo real para una detección casi en tiempo real y agrega atribución de aplicaciones conectadas, vinculando la actividad a una identidad de aplicación específica y sus alcances OAuth otorgados, junto con más contexto de sesión y API.

Además de la detección, Microsoft agregó funciones de postura y gobernanza para las aplicaciones OAuth conectadas: una vista de aplicaciones altamente privilegiadas que tienen alcances elevados, una forma de mostrar aplicaciones no utilizadas que han permanecido inactivas durante 90 días o más mientras mantienen permisos activos, y una puntuación de riesgo de 0 a 100 por aplicación que los equipos pueden conectar a alertas y políticas.

El objetivo es encontrar las integraciones olvidadas y con permisos excesivos antes de que alguien más lo haga.

Reducir la superficie de ataque de OAuth

La guía de Microsoft es práctica y coincide con lo que dijeron los proveedores después de cada incidente: conecte instancias de Salesforce a Defender para aplicaciones en la nube para obtener telemetría adicional, active y observe los registros de eventos de Salesforce y bloquee el acceso de los usuarios invitados a Experience Cloud.

Más allá de los pasos específicos del producto, las soluciones duraderas son las conocidas. Haga un inventario de las aplicaciones conectadas, elimine las que nadie usa, limite el resto al privilegio mínimo y prepárese para revocar y rotar tokens en el momento en que una integración comience a comportarse de manera extraña.

El patrón bajo los tres caminos es el mismo. Los controles de identidad que la mayoría de las empresas dedicaron a construir durante la última década se crearon para inicios de sesión humanos: MFA, acceso condicional y políticas de sesión. Las aplicaciones OAuth, las cuentas de integración y las credenciales de servicio que realizan el trabajo real en una pila moderna de Salesforce en su mayoría se encuentran fuera de ella, sin vigilancia y con exceso de permisos.

Los atacantes que descubrieron esto lo utilizaron durante un año y, más de una vez, la entrada no fue nada más exótica que una credencial que alguien olvidó apagar.

The Hacker News se comunicó con Microsoft para obtener más detalles sobre la atribución de los actores detrás de estas campañas y actualizará esta historia con cualquier respuesta.

El UAT-7810 vinculado a China amplía la red ORB con el nuevo malware LONGLEASH – CYBERDEFENSA.MX

Un actor de amenazas chino rastreado como UAT-7810 está refinando activamente su malware personalizado para expandir su red Operational Relay Box (ORB) irrumpiendo en dispositivos de red conectados a Internet.

Según los hallazgos de Cisco Talos, UAT-7810 es un actor de amenaza persistente avanzada (APT) responsable de mantener y hacer proliferar LapDogs, una red ORB que salió a la luz por primera vez en junio de 2025.

«Lo más probable es que UAT-7810 tenga la tarea de establecer redes de cajas de retransmisión operativas (ORB) que luego puedan ser aprovechadas por actores de amenazas secundarios asociados para llevar a cabo sus propios ataques maliciosos contra objetivos de alto valor», investigadores Jungsoo An, Asheer Malhotra, Vanja Svajcer y Brandon White. dicho.

Uno de esos actores de amenazas del nexo con China que ha aprovechado la infraestructura en sus propios ataques es el UAT-5918, que ha estado vinculado a ataques cibernéticos dirigidos a entidades de infraestructura crítica en Taiwán desde al menos 2023 con el objetivo de establecer un acceso persistente dentro de los entornos de las víctimas.

Ciberseguridad

Los últimos hallazgos indican que UAT-7810 ha seguido desarrollando su malware personalizado denominado ShortLeash con una versión más nueva cuyo nombre en código es LONGLEASH. El actor de amenazas también utiliza otras dos herramientas no reportadas anteriormente:

  • DOGLEASH, una puerta trasera pasiva que puede ejecutar shellcode arbitrario en un dispositivo Linux comprometido
  • LASHTEST, un binario ELF que se utiliza para probar ciertas funciones, como crear un hilo, un proceso hijo o un temporizador asíncrono, en dispositivos integrados basados ​​en MIPS.

«UAT-7810 utilizó al menos cuatro servidores nuevos para alojar una variedad de variaciones menores de DOGLEASH para implementar contra objetivos comprometidos», agregaron los investigadores. «UAT-7810 también implementó una puerta trasera adicional basada en Java (paquete JAR) que rastreamos como ‘JARLEASH’ en al menos uno de los tres servidores con fines administrativos, incluida la gestión de archivos, FTP, SFTP y Netcat».

Se sabe que las cadenas de ataques montadas por el equipo de hackers convierten en armas vulnerabilidades conocidas en enrutadores inalámbricos Ruckus sin parches, como CVE-2020-22653, CVE-2020-22658y CVE-2023-25717. Las campañas observadas a principios de este año también han señalado a los enrutadores ASUS AiCloud susceptibles a CVE-2025-2492lo que indica posibles intentos de ampliar la red ORB.

ShortLeash incorpora una puerta trasera capaz de contactar con un servidor externo, alojar un servidor web y actuar como servidor y cliente de comando y control (C2). Su sucesor, LONGLEASH, incluye funciones adicionales, lo que indica un ciclo de desarrollo activo. Algunas de las características más nuevas se enumeran a continuación:

  • Un componente ejecutor que habilita funciones de proxy utilizando los protocolos HTTP, DNS, SOCKS, TCP, ICMP y UDP, administra las conexiones de red a otros servidores, autoriza a los clientes y elimina el implante y todos los rastros del servidor si se detecta algún intento de manipulación.
  • Actuar como un servidor C2 intermedio para transmitir comandos y datos desde el C2 primario y reenviarlos a sus pares.

«El desarrollo y uso de LEASHTEST significa que a pesar de que han desarrollado LONGLEASH, un marco de puerta trasera completo, UAT-7810 todavía está probando activamente la funcionalidad en plataformas MIPS y puede no estar completamente seguro de su comportamiento en dispositivos MIPS», dijo Talos.

España detiene a un presunto hacker vinculado a la campaña hacktivista rusa

Las autoridades arrestaron a un presunto miembro del Cyber ​​Army of Russia Reborn, un grupo hacktivista prorruso acusado de cometer múltiples ataques contra proveedores de infraestructura crítica en Estados Unidos y Europa.

la policia nacional de españa anunció el arresto el lunes, pero dijo que ocurrió en marzo. Las autoridades no nombraron al hombre que fue detenido en su casa de Palencia tras una investigación iniciada por una pista del FBI en agosto de 2025.

Agentes del FBI en la oficina local de Los Ángeles se coordinaron con funcionarios españoles para capturar al presunto cibercriminal, dijo la división cibernética de la agencia en un publicación en LinkedIn Lunes. El FBI dijo que el arresto fue parte de la Operación Riptide, una campaña global en curso dirigida a los ciberdelincuentes y la infraestructura y las redes financieras que utilizan para cometer fraude.

«Juntos continuaremos imponiendo costos a los ciberdelincuentes dondequiera que operen», dijo el FBI.

Los funcionarios españoles dijeron que el hombre arrestado brindó apoyo logístico a un hacker ucraniano vinculado al Ejército Cibernético de Rusia Renacido, también conocido como Z-Pentest, facilitando la fuga del ucraniano a Rusia a través de Polonia y Bielorrusia.

El detenido también “participó en acciones atribuidas al grupo hacktivista prorruso NoName057(16), cuyas operaciones fueron posteriormente reivindicadas en portales especializados relacionados con geopolítica, con el objetivo de difundir narrativas prorrusas y antioccidentales”, dijeron las autoridades españolas.

Los investigadores de la policía registraron la casa del sospechoso y confiscaron computadoras y dispositivos de almacenamiento de criptomonedas, y luego congelaron una billetera de criptomonedas que supuestamente usó para recibir pagos por sus presuntos delitos.

Las autoridades dijeron que la investigación de casi un año concluyó recientemente, pero no anunciaron cargos específicos, aparte de acusarlo de colaborar con una organización terrorista, glorificar el terrorismo y dañar computadoras.

Las autoridades llevan años persiguiendo al Ejército Cibernético de Rusia Renacida y a sus presuntos miembros. El grupo patrocinado por el estado ruso ha estado activo desde 2022, dijeron los funcionarios.

El Departamento del Tesoro sancionado el presunto líder y principal hacker del grupo hacktivista prorruso, Yuliya Vladimirovna Pankratova y Denis Olegovich Degtyarenko, en julio de 2024.

En diciembre de 2025, el Departamento de Justicia Victoria Eduardovna Dubranova, ciudadana ucraniana acusadaacusándola de participar en ataques contra infraestructuras críticas y otras víctimas en apoyo de los intereses geopolíticos de Rusia como parte del Cyber ​​Army of Russia Reborn y NoName057(16). Dubranova fue extraditada a Estados Unidos el año pasado y se declaró culpable en dos casos federales presentados en su contra.

El Departamento de Estado desde finales de 2025 ha estado ofreciendo posibles recompensas por hasta $2 millones para obtener información sobre personas asociadas con Cyber ​​Army of Russia Reborn y hasta $10 millones para obtener información sobre personas asociadas con NoName. NoName057(16), también conocido como NoName, fue establecido por el presidente ruso Vladimir Putin en octubre de 2018, según el Departamento de Justicia.

Múltiples agencias federales y socios internacionales emitieron un asesoramiento conjunto sobre ciberseguridad en diciembre de 2025 sobre las amenazas planteadas por grupos hacktivistas prorrusos, incluidos Cyber ​​Army of Russia Reborn y NoName.

Matt Kapko

Escrito por Matt Kapko

Matt Kapko es reportero de CyberScoop. Su ámbito incluye delitos cibernéticos, ransomware, defectos de software y (mala) gestión de vulnerabilidades. El californiano de toda la vida comenzó su carrera periodística en 2001 con paradas anteriores en Cybersecurity Dive, CIO, SDxCentral y RCR Wireless News. Matt tiene una licenciatura en periodismo e historia de la Universidad Estatal de Humboldt.

El malware Umbrij vinculado a ToddyCat abusa de OAuth para acceder a Gmail a través de la API de Google – CYBERDEFENSA.MX

El actor de amenazas conocido como toddygato se ha atribuido a un nuevo malware llamado Umbrij que está diseñado para obtener acceso subrepticio a la correspondencia de correo electrónico de una víctima a través de la API de Google.

«En esta campaña, los atacantes centraron su atención en las comunicaciones corporativas por correo electrónico alojadas en Gmail, apuntando a comprometer el acceso a través de API», Kaspersky dicho en un informe detallado publicado esta semana. «Debido a que la API de Google se basa en el protocolo OAuth 2.0 para la autorización, las aplicaciones pueden usar un token OAuth para acceder a los recursos de correo electrónico solicitados».

Se dice que el adversario desarrolló Umbrij para adquirir este token y usarlo para conectarse a la consola de administración del navegador en modo sin cabeza a través de un puerto de depuración remota.

Posteriormente, se emitieron una serie de solicitudes para obtener un código de autorización OAuth, que luego se intercambió por un token de acceso para llegar a los recursos de destino a través de la API. La técnica ha recibido el nombre en código. Token de sombra a través de depuración remota (STRD) del proveedor ruso de ciberseguridad.

Lo notable del ataque es que es viable en navegadores basados ​​en Chromium y explota una sesión activa de Gmail. En otras palabras, la idea es iniciar el navegador en modo sin cabezaconéctese a través del puerto de depuración remota para tomar el control y aproveche una sesión de Gmail ya iniciada para obtener acceso a los recursos de la cuenta de Google.

Se han descubierto tres versiones diferentes de Umbrij, incluidas versiones que cuentan con funciones auxiliares para depurar y buscar y seleccionar cuentas de usuario dentro del navegador.

Ciberseguridad

ToddyCat es el nombre asignado a una amenaza persistente avanzada (APT) que tiene un historial de atacar a varias organizaciones en Europa y Asia desde al menos 2020. En noviembre de 2025, Kaspersky detalló el uso por parte del grupo de piratería de una herramienta personalizada denominada TCSectorCopy para acceder a los datos de correo electrónico de Microsoft Outlook que pertenecen a las empresas objetivo.

La compañía de ciberseguridad dijo que descubrió a Umbrij durante lo que describió como una «operación de búsqueda de amenazas», como parte de la cual se utilizó una tarea programada que se hacía pasar por su software («KasperskyEndpointSecurityEDRAvp») para lanzar un archivo firmado digitalmente. El archivo firmado luego empleó Carga lateral de DLL para lanzar Umbrij.

Para realizar esta tarea, se abusó de tres archivos binarios legítimos susceptibles a la carga lateral de DLL:

  • BDSubWiz.exeun componente del Asistente de envío en Bitdefender ConnectAgent
  • VSTestVideoRecorder.exeun componente de la herramienta de grabación de vídeo utilizada para realizar pruebas con Microsoft Visual Studio
  • GoogleDesktop.exeuna aplicación discontinuada de Google Desktop Search que se utiliza para indexar archivos y realizar búsquedas rápidas en una computadora local con Windows

Independientemente del ejecutable utilizado, el resultado final es el mismo: iniciar la DLL Umbrij escrita en .NET y ofuscada con ConfuserEx, un ofuscador de código abierto. La herramienta también se puede invocar junto con parámetros de línea de comandos que especifican a qué navegadores apuntar (Google Chrome o Microsoft Edge), le indican que guarde una captura de pantalla del perfil del usuario como un archivo PDF y proporcionan el nombre de usuario del sistema bajo el cual se ejecutará la herramienta.

Diagrama de flujo de trabajo de Umbrij

Umbrij, una vez iniciado, realiza una serie de acciones preparatorias en un host de Windows comprometido para violar la cuenta de Gmail.

  • Verifique la disponibilidad del puerto que se designará para la depuración del navegador.
  • Recupere el contexto del usuario buscando el proceso «explorer.exe» y duplicando el token del primer proceso que encuentre para conservar todos los privilegios del usuario que ha iniciado sesión. Alternativamente, el usuario El interruptor se puede utilizar junto con la herramienta para especificar el usuario objetivo cuyo token debe duplicarse.
  • Construya la ruta a la carpeta de la aplicación del navegador web dentro del repositorio de datos de la aplicación local del usuario y luego analice el archivo de estado local correspondiente a Chrome o Edge para recopilar información sobre los perfiles de usuario del navegador almacenados.
  • Enumere todos los perfiles y escanéelos en busca de un campo llamado «nombre_usuario» que incluya una dirección de correo electrónico. Vale la pena señalar que la presencia de una dirección de correo electrónico indica que el usuario está autenticado en un servicio de Google.
  • Cree un directorio llamado «BackupFiles» dentro de «%LOCALAPPDATA%\Google\Chrome\» y «%LOCALAPPDATA%\Microsoft\Edge\».
  • Copie los siguientes archivos y carpetas de cada destino. perfil de usuario en ellos: IndexedDB, Almacenamiento local, Red, Datos de inicio de sesión, Datos de inicio de sesión para cuenta, Preferencias, Preferencias seguras y Datos web. En caso de que otros procesos bloqueen estos archivos, la herramienta incluye un mecanismo de copia forzada.
  • Busque en las carpetas «Archivos de programa» y «Archivos de programa (x86)» la carpeta de instalación del navegador Chrome y Edge.
  • Inicie los navegadores en modo sin cabeza utilizando el perfil de usuario copiado en la carpeta «BackupFiles», lo que hace que el navegador aplique todas las cookies del usuario activo, incluida la cuenta de Google que inició sesión, y omita la autenticación.
  • Usar Titiriterouna biblioteca de JavaScript utilizada para controlar los navegadores basados ​​en Chromium a través del protocolo Chrome DevTools, para conectarse al puerto de depuración remota y enviar una solicitud de código de autorización para dirigir el navegador a «accounts.google[.]com/o/oauth2/v2/auth/identifier» URL que contiene un «client_id» que corresponde a un herramienta de migración se utiliza para importar archivos PST locales y datos de cuentas de Microsoft Exchange a una cuenta de Google Workspace. La solicitud HTTP GET también especifica el conjunto de permisos requeridos por la aplicación. Utilice JavaScript para emular eventos de clic del mouse para seleccionar la cuenta de Google adecuada después de navegar a la URL y otorgarle los permisos necesarios, incluido el acceso completo a Gmail, Drive, Contactos, Calendario y Tareas.
  • Redirija la sesión del navegador a una dirección local especificada en la solicitud inicial y extraiga de ella el código de autorización OAuth.
Ciberseguridad

«Umbrij, como la mayoría de las otras herramientas del arsenal de ToddyCat, registra sus acciones en detalle y las guarda en un archivo», dijo Kaspersky. «También guarda el código de autorización recuperado en este archivo de registro, que posteriormente el operador extrae del host comprometido».

«El código de autorización adquirido luego se intercambia por un token de acceso OAuth. Los actores de amenazas usan ese token para conectarse a la cuenta de Gmail a través de la API, comprometiendo así las comunicaciones corporativas por correo electrónico».

Para contrarrestar la amenaza, se recomienda revisar los códigos de autorización otorgados a las aplicaciones navegando a «myaccount.google».[.]com/connections» y luego busque aplicaciones llamadas «Google Workspace Migration for Microsoft Outlook» o «Google Workspace Sync for Microsoft Outlook». Si cualquiera de esas aplicaciones está presente y no se utiliza realmente dentro de la organización, es esencial revocar su acceso para invalidar los tokens de OAuth.

«El grupo ToddyCat APT continúa buscando formas de comprometer las comunicaciones corporativas por correo electrónico», dijo Andrey Gunkin, analista senior de malware de Kaspersky. «Su nueva herramienta, Umbrij, automatiza los intentos de los atacantes de obtener acceso a las cuentas de correo electrónico de la organización. Esta automatización no sólo ayuda a aumentar la escala y la frecuencia de sus ataques sino que también demuestra la fuerte motivación y las habilidades técnicas avanzadas de ToddyCat».

Robo de credenciales de FortiBleed vinculado a operaciones de INC y Lynx Ransomware – CYBERDEFENSA.MX

Los recientemente descubiertos con motivación financiera FortiBleed La campaña se ha atribuido a las operaciones de ransomware INC y Lynx, lo que indica que las credenciales robadas y verificadas estaban destinadas a intrusiones posteriores.

«Se encontró que un operador vinculado a la infraestructura de FortiBleed trabajaba activamente en paneles de negociación para ambos grupos, vinculando el robo masivo de credenciales de FortiGate directamente con la implementación de ransomware por primera vez», SOCRadar dicho en un nuevo informe publicado el miércoles.

La compañía dijo que rastreó la actividad de escaneo en aproximadamente 11,250 portales FortiGate en más de 150 países, seguido del acceso confirmado a nivel de administrador en 409 objetivos y la finalización exitosa de la cadena de ataque completa en 354 de ellos. En total, al menos 12 implementaciones de ransomware han resultado de este acceso, lo que ha provocado que se cifren cientos de puntos finales en las organizaciones afectadas.

Ciberseguridad

La operación de recolección de credenciales a gran escala, que salió a la luz el mes pasado, involucró a los actores de amenazas escaneando sistemáticamente Internet en busca de dispositivos Fortinet expuestos, intentando ingresar a ellos usando combinaciones de credenciales conocidas y luego implementando rastreadores de paquetes personalizados para recopilar pasivamente credenciales y otros datos de autenticación del tráfico de la red.

Se estima que la campaña se dirigió a 430.000 firewalls FortiGate en todo el mundo, reuniendo más de 110 millones de credenciales en el proceso. La actividad quedó expuesta después de que un error de seguridad operativo por parte de los atacantes dejara un servidor que contenía credenciales robadas de miles de dispositivos Fortinet expuestos en Internet.

Se estima que el rastreador Golang se instaló en unos 12.000 dispositivos Fortinet, lo que lo convierte en un subconjunto del número total de equipos de red objetivo.

Los últimos hallazgos de SOCRadar muestran que se encontró que un operador con acceso a la infraestructura de FortiBleed inició sesión en los paneles de negociación de INC Ransom y Lynx, y las víctimas enumeradas por INC Ransom se superponen con los datos de la campaña. Los enlaces se basan en uno de los 200 servidores recientemente descubiertos asociados con la infraestructura FortiBleed que otorga visibilidad a archivos internos, registros y documentación operativa.

Las herramientas, los registros y las horas de trabajo indican que la actividad es obra de un actor de amenazas de habla rusa que probablemente opera como intermediario de acceso inicial. Gran parte de la focalización se ha centrado en los sectores de manufactura, tecnología y logística en América Latina y las regiones de Asia Pacífico.

Ciberseguridad

SOCRadar también dijo que descubrió un documento interno que indica que se trata de una operación organizada que comprende a unas 20 personas con una clara división del trabajo. «Un pequeño núcleo de operadores líderes impulsa la mayoría de las intrusiones de alto impacto, respaldados por especialistas y personal de apoyo», añadió.

Además, se cree que los actores de amenazas poseen al menos una vulnerabilidad de día cero en Nextcloud. La firma de inteligencia de amenazas dijo que está coordinando activamente con el proveedor afectado.

La divulgación llega como eSentire dicho observó que los actores de amenazas explotaban una falla en Fortinet FortiClient EMS (CVE-2026-35616, puntuación CVSS: 9.1) para implementar un ladrón de información llamado EKZ Stealer contra un cliente en el sector de energía, servicios públicos y residuos con el objetivo final de recolectar credenciales de navegadores basados ​​en Chromium y Firefox y exfiltrarlas a través de PowerShell.

TA4922 vinculado a China amplía los ataques de phishing al Reino Unido, Alemania, Italia y Sudáfrica – CYBERDEFENSA.MX

Un nuevo grupo de cibercrimen vinculado a China conocido como TA4922 ha ampliado su enfoque de orientación para dirigirse a organizaciones europeas en el Reino Unido, Alemania, Italia y Sudáfrica.

Estos esfuerzos se han complementado con un «ritmo operativo rápido» y un arsenal de malware en continua evolución que comprende familias conocidas como ValleyRAT (también conocido como Winos 4.0) y Atlas RAT (también conocido como AtlasCross RAT), así como herramientas no documentadas anteriormente llamadas RómuloCargador y Cargador de ejecución silenciosasegún Proofpoint.

La empresa de seguridad empresarial está vigilando la actividad bajo el nombre de TA4922, describiéndola como un actor de amenazas de habla china dirigida principalmente al este de Asia. Se considera que TA4922 comparte cierto nivel de superposición con Silver Fox, ya que el oficio del actor de amenazas se centra más en objetivos cibercriminales que en el espionaje.

«El actor probablemente esté motivado financieramente y enfocado en obtener acceso remoto a los entornos de las víctimas para obtener ganancias financieras, como robo de datos, fraude, reventa de acceso o acceso persistente», dijo la compañía. dichocaracterizándolo como un adversario que lleva a cabo «campañas más singulares» que cualquier otro actor de amenazas al que rastrea.

Ciberseguridad

Sin embargo, en los últimos meses, los ataques organizados por el grupo de hackers se han basado en campañas de phishing que utilizan señuelos con temas empresariales y de recursos humanos para phishing de credenciales, fraude y entrega de malware, incluidos Atlas RAT, RomulusLoader y SilentRunLoader.

Otro cambio notable implica los intentos de trasladar conversaciones de correos electrónicos a canales de comunicación fuera de banda como LINE, WhatsApp y Microsoft Teams, lo que permite a los atacantes eludir los controles de seguridad empresariales y robar datos o distribuir malware. Los detalles de algunas de las campañas de phishing TA4922 observadas recientemente se encuentran a continuación:

  • 6 de marzo de 2026: uso de señuelos relacionados con recursos humanos en ataques dirigidos a organizaciones japonesas para entregar Atlas RAT mediante carga lateral de DLL
  • 23 de marzo de 2026: uso de señuelos con temas corporativos y de recursos humanos en ataques dirigidos a organizaciones japonesas para entregar un cargador basado en C llamado RomulusLoader mediante carga lateral de DLL
  • 30 de marzo de 2026: uso de señuelos relacionados con las autoridades fiscales en ataques dirigidos a organizaciones en el Reino Unido para entregar un cargador y ladrón basado en Python con código de vibración llamado SilentRunLoader, que luego lanza un ejecutable para recopilar datos confidenciales de Google Chrome, incluidas las credenciales almacenadas, cookies e información de navegación.
  • 2 de abril de 2026: uso de señuelos de comunicación de recursos humanos en ataques dirigidos a organizaciones en el Reino Unido y Alemania para entregar Atlas RAT mediante carga lateral de DLL
  • 7 de abril de 2026: uso de señuelos relacionados con facturas en ataques dirigidos a organizaciones japonesas para entregar Atlas RAT mediante carga lateral de DLL
  • 10 de abril de 2026: uso de señuelos con temas de beneficios y cumplimiento en ataques dirigidos a organizaciones en todo el sudeste asiático y el Reino Unido para entregar SilentRunLoader a través de carga lateral de DLL y exfiltrar datos de Chrome.
  • Mediados de abril de 2026: uso de temas relacionados con negocios y impuestos en ataques dirigidos a organizaciones en Japón y Alemania para entregar RomulusLoader, que luego se usa para implementar AnyDesk y SyncFuture mediante carga lateral de DLL

«Si bien se considera que el actor tiene motivación financiera, las capacidades del malware incluyen el potencial de vigilancia, que podría ser utilizado o vendido a grupos de espionaje», dijo Proofpoint. «La naturaleza global de este actor muestra cómo las organizaciones deben ser conscientes de las amenazas emergentes y complejas, independientemente de su objetivo geográfico. Este tipo de actores pueden expandir y escalar rápidamente sus tácticas para incluir más objetivos en cualquier momento».

SideCopy vinculado a Pakistán apunta al Ministerio de Finanzas de Afganistán con Xeno RAT – CYBERDEFENSA.MX

Investigadores de ciberseguridad han revelado detalles de una campaña de phishing probablemente realizada por el gobierno alineado con Pakistán. Copia lateral grupo dirigido al Ministerio de Finanzas de Afganistán con un troyano de acceso remoto de código abierto llamado Xeno RAT.

«La campaña comienza con una entrega de phishing: un archivo ZIP que contiene un archivo LNK malicioso con un nombre de archivo cuidadosamente elaborado en idioma pashto», dijo Dixit Panchal, investigador de Seqrite Labs. dicho en un desglose técnico de la actividad.

También se dirigen como parte de la campaña las direcciones provinciales de ingresos y finanzas, los funcionarios gubernamentales de habla pastún y los empleados gubernamentales a nivel provincial. La campaña ha recibido el nombre en clave Operación XENOFISCAL.

Ciberseguridad

La elección del pastún para el archivo señuelo es una elección deliberada por parte del atacante, ya que es el idioma principal que se habla en los círculos del gobierno afgano. Este aspecto refleja la familiaridad del atacante con el entorno objetivo.

SideCopy es el nombre dado a un grupo de amenazas vinculado a Pakistán que opera bajo el paraguas más amplio de Transparent Tribe (también conocido como APT36), utilizando una amplia gama de familias de malware para robar datos confidenciales de hosts comprometidos. En abril de 2025, el adversario fue atribuido a una serie de ataques dirigidos a varios sectores de la India con Xeno RAT, Spark RAT y CurlBack RAT.

Vista desde esa perspectiva, la última campaña es una continuación de un grupo más amplio de actividad cibernética maliciosa dirigida a entidades del sur de Asia.

Una vez ejecutado, el archivo de acceso directo de Windows (LNK) aprovecha «mshta.exe» para recuperar una aplicación HTML remota (HTA) de un dominio educativo afgano comprometido, lo que lleva a la ejecución de JavaScript ofuscado en la memoria. El malware también establece persistencia basada en el Registro al imitar a Microsoft Edge, al tiempo que elimina Xeno RAT 1.8.7 y un documento señuelo como mecanismo de distracción mediante un cargador basado en DLL.

Xeno RAT está diseñado para conectarse con un servidor remoto a través de TCP para manejar los comandos enviados por el operador. El malware está equipado para cargar y ejecutar módulos DLL externos, transmitir datos al servidor, iniciar el malware a través de una tarea programada, recuperar información antivirus, admitir túneles de red basados ​​en proxy SOCKS5, realizar operaciones de archivos, registrar pulsaciones de teclas, tomar capturas de pantalla, monitorear el portapapeles, rastrear la cámara web/micrófono, eliminar métodos de persistencia y desinstalarse del host.

Ciberseguridad

La divulgación se produce cuando han surgido detalles de una operación de phishing dirigida que aprovecha archivos .desktop de Linux armados para apuntar a la infraestructura militar india utilizando señuelos relacionados con contratos asociados con operaciones de adquisición de vehículos blindados indios. Se considera que la campaña es obra de Transparent Tribe.

«La campaña parece apuntar a individuos conectados a los ecosistemas de infraestructura militar y de defensa de la India utilizando ingeniería social basada en WhatsApp y entrega de carga útil por etapas», dijo el investigador de seguridad RD Tarun. dicho en un informe publicado el mes pasado.

«Una vez ejecutado, el lanzador malicioso .desktop inicia una cadena de infección basada en shell muy ofuscada que involucra recuperación de carga útil por etapas, rutinas de decodificación en línea y la implementación de un implante ELF basado en Golang rastreado en este informe como DeskRAT».

Hombre de Tennessee vinculado a 764 acusados ​​de una serie de delitos contra niños que se remontan a 2022

Un hombre de Tennessee acusado de abusar y explotar sexualmente a niños mientras participaba activamente en 764, un colectivo extremista violento nihilista en línea afiliado a The Com, se declaró inocente el jueves de una serie de cargos que podrían mantenerlo encerrado durante 50 años.

Zachary Sweeney tiene presuntamente victimizó a varios niñosen numerosas ocasiones preparó y coaccionó a menores para que produjeran material de abuso sexual infantil que distribuyó y, en ocasiones, vendió, dijo el Departamento de Justicia. Una de las presuntas víctimas del hombre de 30 años murió más tarde a causa de una sobredosis.

Sweeney ha sido objeto de múltiples investigaciones del FBI, que descubrieron extensos crímenes contra niños que se remontan al menos a 2022, dijeron los fiscales. Su supuesta participación en 764 y, por extensión, The Com, subraya la creciente y multifacética amenaza de violencia física, cibercrimen, extorsión y la búsqueda de notoriedad criminal clandestina que plantean miles de miembros, generalmente de entre 11 y 25 años.

Las víctimas de estos crímenes suelen ser jóvenes, vulnerables y degradadas o traumatizadas durante años con un impacto que altera sus vidas.

“Los extremistas violentos que victimizan a niños vulnerables en línea se encuentran entre los peores depredadores en nuestra comunidad y en todo el país”, dijo en un comunicado Braden Boucek, fiscal federal para el Distrito Medio de Tennessee.

Los miembros de 764 y grupos relacionados cometen crímenes en Estados Unidos y se involucran con otros extremistas a nivel mundial para fomentar el malestar social y destruir la sociedad civilizada mediante la corrupción y la explotación de personas vulnerables, dijo el Departamento de Justicia.

La policía arrestó a Sweeney el jueves y lo acusó de tres cargos de explotación sexual e intento de explotación sexual de un menor y tres cargos de recibir representaciones visuales de CSAM. Los fiscales dijeron que tienen la intención de solicitar que Sweeney permanezca detenido en su próxima comparecencia ante el tribunal el 3 de junio.

Sweeney supuestamente viajó a Nueva York, Indiana, Missouri y Georgia para reunirse personalmente con numerosas víctimas. Los funcionarios recibieron informes de algunas de sus presuntas víctimas y plataformas en línea, lo que provocó entrevistas del FBI con algunas de sus presuntas víctimas ya en 2023.

Una de sus presuntas víctimas, que comenzó a interactuar con Sweeney cuando era adolescente, dijo a los investigadores que se degradó y participó en videollamadas grupales virtuales de autolesión con un grupo de personas que describió como amigos suyos en The Com. Sweeney supuestamente la violó y transmitió el crimen en línea.

Murió de una sobredosis en 2024, aproximadamente diez días después de que agentes del FBI la entrevistaran.

Sweeney supuestamente drogó y violó a otras víctimas y compartió videos de esos actos en línea, según registros judiciales.

El FBI registró la residencia de Sweeney en St. Louis en septiembre de 2023, más de dos meses después de que Meta enviara un par de pistas al Centro Nacional para Niños Desaparecidos y Explotados que lo vinculaban con chats de Instagram que contenían CSAM.

Los agentes confiscaron dispositivos que contenían evidencia de 99 posibles imágenes y videos de CSAM, pero el cifrado y las contraseñas impidieron a las autoridades realizar más exámenes, según registros judiciales.

Sweeney se mudó a Tennessee en el verano de 2024 y supuestamente continuó viajando fuera del estado para reunirse con las víctimas en persona y obligar a otras víctimas a producir CSAM hasta al menos el verano de 2025.

Las autoridades acusan a Sweeney de alardear de sus crímenes y de compartir material de chantaje, agresión sexual y CSAM que representa a víctimas femeninas menores de edad.

Las autoridades arrestaron a varios miembros de 764 durante el año pasado, lo que refleja una mayor actividad policial dirigida al colectivo extremista violento y otras ramas afiliadas a The Com.

Dos presuntos líderes de 764, Leonidas Varagiannis y Prasan Nepal, fueron arrestados y acusados ​​de dirigir y distribuir CSAM en abril. Alexis Aldair Chávez, de San Antonio, se declaró culpable en diciembre de múltiples delitos relacionados con la explotación sexual de niños mientras actuaba como administrador y líder de 8884, un grupo disidente de 764.

“Esta operación avisa a todos los depredadores de niños: el FBI los perseguirá y los llevará ante la justicia”, dijo en un comunicado Terence Reilly, agente especial a cargo de la oficina de campo del FBI en Nashville. “Expulsar a los extremistas violentos de nuestras calles protege a nuestros miembros más inocentes y vulnerables de la sociedad”.

Puede leer la acusación a continuación.

Matt Kapko

Escrito por Matt Kapko

Matt Kapko es reportero de CyberScoop. Su ámbito incluye delitos cibernéticos, ransomware, defectos de software y (mala) gestión de vulnerabilidades. El californiano de toda la vida comenzó su carrera periodística en 2001 con paradas anteriores en Cybersecurity Dive, CIO, SDxCentral y RCR Wireless News. Matt tiene una licenciatura en periodismo e historia de la Universidad Estatal de Humboldt.

El nuevo GREYVIBE vinculado a Rusia apunta a Ucrania con ciberataques impulsados ​​por IA – CYBERDEFENSA.MX

Un actor de amenazas previamente indocumentado apodado GREYVIBE se ha atribuido a ataques continuos y persistentes contra Ucrania y entidades relacionadas con Ucrania desde al menos agosto de 2025.

GREYVIBE, según WithSecure, se considera un grupo de habla rusa que opera ampliamente en la zona horaria rusa, con actividades alineadas con los intereses estatales del Kremlin, específicamente cuando se trata de esfuerzos de recopilación de inteligencia dirigidos a Ucrania en el contexto de la guerra ruso-ucraniana en curso.

«El grupo ha aprovechado múltiples vectores de ataque, incluidos correos electrónicos de phishing, páginas captcha falsas y sitios web fraudulentos de clubes para adultos ucranianos, para entregar malware a un conjunto diverso de víctimas», dijo el investigador de WithSecure, Mohammad Kazem Hassan Nejad. dicho en un análisis. «A lo largo de estas campañas, el grupo se ha basado en ofuscadores, cargadores y malware desarrollados a medida».

La huella de la victimología abarca organizaciones militares, gubernamentales, civiles y empresariales. GREYVIBE, a pesar de su actividad afiliada a un estado-nación, también comparte vínculos con el ecosistema de cibercrimen ruso más amplio a través de algunos de sus miembros que se cree que son actores cibercriminales actuales o anteriores.

Además, hay evidencia que indica que el adversario confía en la inteligencia artificial generativa (GenAI) y los grandes modelos de lenguaje (LLM) para potenciar sus operaciones. En conjunto, WithSecure presenta el panorama de un «grupo poco a moderadamente sofisticado» que sufre errores de seguridad operativa y emplea herramientas asistidas por IA para aumentar sus esfuerzos de desarrollo de malware.

Ciberseguridad

Se ha observado que GREYVIBE utiliza múltiples cadenas de ataques contra sus objetivos:

  • Correo fantasmaque utiliza correos electrónicos de phishing para distribuir enlaces que apuntan a archivos ZIP o RAR maliciosos alojados en Google Drive y 4sync que contienen cargadores basados ​​en JavaScript para lanzar un documento señuelo, y PhantomRelay, un troyano de acceso remoto (RAT) basado en PowerShell diseñado para perfilar el host y ejecutar scripts de PowerShell y comandos de Windows.
  • clic fantasmaque utiliza páginas CAPTCHA falsas al estilo ClickFix en dominios falsos que se hacen pasar por Zoom y LAPAS para engañar a los usuarios para que ejecuten comandos que inician una cadena de infección PhantomRelay.
  • princesaclubque utiliza sitios web falsos de clubes para adultos ucranianos para ofrecer FallSpy en Android y PhantomRelayV1 o LegionRelay en Windows, con iteraciones posteriores de los sitios señuelo que introducen una función de llamada en vivo basada en WebRTC para capturar audio y video de la víctima. Si bien FallSpy es un software espía de Android capaz de recopilar datos confidenciales del dispositivo comprometido, LegionRelay es un RAT liviano basado en PowerShell que admite la enumeración de archivos, la exfiltración de archivos, la captura de capturas de pantalla, el robo de datos del navegador, la exfiltración de datos de Telegram y WhatsApp y la configuración de acceso RDP. PhantomRelayV1 es una variante de PhantomRelay con un mecanismo de persistencia de vigilancia personalizado.
  • Enlace Droneque utiliza sitios web que se hacen pasar por fundaciones benéficas que apoyan a las Fuerzas Armadas de Ucrania para ofrecer WireGuard y LegionRelay.
  • Neboque utiliza una muestra de FallSpy que imita una pantalla de inicio de sesión en ruso, probablemente en un intento de engañar al personal militar ucraniano haciéndoles creer que estaban accediendo a una terminal militar rusa.

La variedad de vectores de entrega y herramientas utilizadas en los ataques probablemente se deba al uso de plataformas de inteligencia artificial, incluidas Ideogram AI, OpenAI ChatGPT y Google Gemini, para ayudar a generar imágenes y desarrollar LegionRelay, así como scripts de ofuscación y carga, infraestructura de backend y comandos posteriores al compromiso.

La compañía de ciberseguridad dijo que el uso de IA por parte de GREYVIBE ofrece múltiples ventajas, incluida la reducción de brechas en la experiencia técnica, la aceleración del ciclo de vida del desarrollo y la reducción de la dependencia de malware o herramientas previamente conocidos que podrían ayudar en los esfuerzos de atribución.

«Si un actor puede generar, refactorizar o reemplazar con frecuencia componentes de su huella operativa con asistencia de IA, los métodos tradicionales de agrupación basados ​​en artefactos técnicos estables pueden volverse menos confiables con el tiempo», dijo Nejad.

Dicho esto, el uso de IA también ha tenido el efecto secundario de introducir fallas de diseño en LegionRelay, exponiendo la funcionalidad backend del malware. Esta es otra señal que sugiere que GREYVIBE puede no ser un actor puro de Estado-nación, ya que es poco probable que adversarios sofisticados cometan tales errores.

Ciberseguridad

Los vínculos del grupo de hackers con el ecosistema cibercriminal se basan en múltiples factores:

  • Posible acceso y uso de un constructor ISO con vínculos sospechosos con la pandilla TrickBot y UAC-0098
  • Presencia de variantes de PhantomRelay en grupos de actividades de delitos cibernéticos aparentemente no relacionados, como un microsoft Voz de equipos phishing campaña entre julio de 2025 y febrero de 2026, y una cadena de entrega KongTuke entre finales de febrero y finales de marzo de 2026 que utilizó ClickFix para distribuir el malware.
  • La carga de muestras de prueba y desarrollo inicial a VirusTotal
  • Uso de términos de jerga de Internet como «letsrollboyos», «totallyunsus» y «cuteuwu» como convenciones de nomenclatura para artefactos de desarrollo.
  • La implementación del minero XMRig en una pequeña cantidad de máquinas infectadas con LegionRelay

«En conjunto, evaluamos con confianza moderada que el grupo tiene vínculos con el ecosistema de cibercrimen más amplio, y con confianza baja a moderada que involucra a miembros cibercriminales actuales o anteriores», dijo WithSecure. «La naturaleza exacta de su relación con el Estado ruso sigue sin estar clara, si dichos miembros han sido absorbidos por un grupo respaldado por el Estado, si operan de forma independiente bajo tareas dirigidas por el Estado o si han formado un equipo híbrido».

«El grupo ocupa un área gris entre el cibercrimen y la actividad afiliada al Estado, lo que complica los esfuerzos de atribución y desdibuja las distinciones tradicionales entre estas categorías».