{"id":1066,"date":"2026-06-03T22:17:43","date_gmt":"2026-06-03T22:17:43","guid":{"rendered":"https:\/\/cybercolombia.co\/index.php\/2026\/06\/03\/se-abusa-de-google-doubleclick-en-una-nueva-campana-de-malspam-para-ofrecer-desckvb-rat-cyberdefensa-mx\/"},"modified":"2026-06-03T22:17:43","modified_gmt":"2026-06-03T22:17:43","slug":"se-abusa-de-google-doubleclick-en-una-nueva-campana-de-malspam-para-ofrecer-desckvb-rat-cyberdefensa-mx","status":"publish","type":"post","link":"https:\/\/cybercolombia.co\/index.php\/2026\/06\/03\/se-abusa-de-google-doubleclick-en-una-nueva-campana-de-malspam-para-ofrecer-desckvb-rat-cyberdefensa-mx\/","title":{"rendered":"Se abusa de Google DoubleClick en una nueva campa\u00f1a de malspam para ofrecer DesckVB RAT \u2013 CYBERDEFENSA.MX"},"content":{"rendered":"<div id=\"articlebody\">\n<p>Los investigadores de ciberseguridad han detectado una nueva campa\u00f1a de malspam que utiliza el dominio DoubleClick de Google como una forma de evadir la detecci\u00f3n y, en \u00faltima instancia, entregar un troyano de acceso remoto (RAT) llamado <b>DesckVB RAT<\/b>.<\/p>\n<p>\u00abAntes de que la v\u00edctima llegue a la infraestructura controlada por el atacante, el se\u00f1uelo pasa por DoubleClick, un dominio leg\u00edtimo propiedad de Google que es menos probable que muchas herramientas de seguridad traten como sospechoso\u00bb, afirman los investigadores de Huntress, Anna Pham y Adam Mooney. <a href=\"https:\/\/www.huntress.com\/blog\/malspam-to-deskcvb-rat-delivery-chain-analysis\">dicho<\/a> en un informe compartido con The Hacker News.<\/p>\n<p>\u00abA partir de ah\u00ed, la v\u00edctima pasa a un kit de malspam que se personaliza sobre la marcha utilizando la direcci\u00f3n de correo electr\u00f3nico de la v\u00edctima, incorporando din\u00e1micamente la marca de la empresa y los detalles de la ubicaci\u00f3n para que la p\u00e1gina parezca convincente sin necesidad de que los operadores creen un se\u00f1uelo para cada objetivo\u00bb.<\/p>\n<p>Lo que hace que este ataque sea digno de menci\u00f3n es que elimina la necesidad de tener un kit personalizado para cada organizaci\u00f3n objetivo, lo que hace que estas operaciones sean m\u00e1s escalables y rentables. El objetivo final de la campa\u00f1a es eliminar DesckVB RAT, un troyano basado en .NET que ha estado activo desde febrero de 2026.<\/p>\n<div class=\"dog_two clear\">\n<div class=\"cf\"><a href=\"https:\/\/thehackernews.uk\/ai-cant-stop-d\" rel=\"nofollow noopener sponsored\" target=\"_blank\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEjPEV6-530TOlxG6PjrmdlY623wpBwduZ7t1HV6flcmO5R4q4AmfixDUzW0CrhlvMVNWbhvOIso-UDNTka4W_W9Chrdj_dglwBZwi7DuePM2IMIl-hfUYVIqBXgfpr_2619K8Gptb4LzwJ6gUbi7lWl2M8AFQJsHEaw63Q7tZ6708YGruiHrr0Y2W9YYxLQ\/s728-e100\/ThreatLocker-d.png\" width=\"729\" height=\"91\"\/><\/a><\/div>\n<\/div>\n<p>El ataque comienza cuando un usuario desprevenido abre un archivo HTML adjunto a un correo electr\u00f3nico de phishing. El archivo activa una redirecci\u00f3n de meta-actualizaci\u00f3n del navegador a una URL de seguimiento de clics de Google DoubleClick Campaign Manager, desde donde se dirige al usuario a otro redirector, que decodifica la direcci\u00f3n de correo electr\u00f3nico codificada en Base64 y lleva a la v\u00edctima a una p\u00e1gina de destino que contiene un bot\u00f3n \u00abDescargar PDF\u00bb.<\/p>\n<p>Al hacer clic en el bot\u00f3n, el servidor responde con un archivo ZIP que inicia el resto de la cadena de infecci\u00f3n. Esto se logra mediante un cargador de JavaScript, cuya principal responsabilidad es recuperar y ejecutar un .NET RAT mientras pasa desapercibido. El script extrae y ejecuta un script de PowerShell, que luego recupera un cargador .NET de un servidor externo.<\/p>\n<p>El cargador act\u00faa como un dispositivo que verifica que no est\u00e1 siendo analizado, neutraliza los controles de seguridad de la m\u00e1quina, configura la persistencia y, finalmente, descarga y ejecuta la carga \u00fatil RAT mediante el uso de una t\u00e9cnica llamada proceso hueco que implica inyectar el malware en procesos firmados por Microsoft.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a href=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEj8AQKvnK0LGEfzrfFDdXjalMc_sc0hx3WmK521U1JIZFoWI1FTwBWpjmFxOrerr5jqAqhoD1DLvoZf9r7Q9ClbVr-2Ga_Cq1dMKH_BA7ChBt24FHgL0o3IPPCmWeV4Idzi4SW_Y4vke0k4GduaMQZhE6wE1R2lkayfsI1mF8zgD0XxgP5k4K21CUZ4sozK\/s1700-e365\/malspam.jpg\" style=\"display: block;  text-align: center; clear: left; float: left;\"><img decoding=\"async\" src=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEj8AQKvnK0LGEfzrfFDdXjalMc_sc0hx3WmK521U1JIZFoWI1FTwBWpjmFxOrerr5jqAqhoD1DLvoZf9r7Q9ClbVr-2Ga_Cq1dMKH_BA7ChBt24FHgL0o3IPPCmWeV4Idzi4SW_Y4vke0k4GduaMQZhE6wE1R2lkayfsI1mF8zgD0XxgP5k4K21CUZ4sozK\/s1700-e365\/malspam.jpg\" alt=\"\" border=\"0\" data-original-height=\"540\" data-original-width=\"960\"\/><\/a><\/div>\n<p>Una vez iniciado, el troyano se comunica con un servidor de comando y control (C2) a trav\u00e9s de sockets TCP sin formato, realiza reconocimiento del sistema y configura exclusiones de Microsoft Defender. El troyano tambi\u00e9n parchea la interfaz de escaneo antimalware (<a href=\"https:\/\/learn.microsoft.com\/en-us\/windows\/win32\/amsi\/antimalware-scan-interface-portal\">AARMI<\/a>) y seguimiento de eventos para Windows (<a href=\"https:\/\/learn.microsoft.com\/en-us\/windows-hardware\/test\/wpt\/event-tracing-for-windows\">ETW<\/a>) en el nivel API nativo desde el principio en un esfuerzo por cegar la telemetr\u00eda de Windows antes de que se establezca la persistencia en el host configurando las entradas del Registro Run y \u200b\u200bRunOnce, adem\u00e1s de colocar un cargador responsable de iniciar el RAT en la carpeta de Inicio del usuario.<\/p>\n<div class=\"dog_two clear\">\n<div class=\"cf\"><a href=\"https:\/\/thehackernews.uk\/vpn-threat-report-m\" rel=\"nofollow noopener sponsored\" target=\"_blank\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEhFlTC7RrRZGiFAgASS0noWSL0qsQGFVp8-Hvuw9yp3X3VKRuTcb5SsPX09wJzrdIM6pu1_5lS4EeZp7Sx4iYBpNJkrGnpr08yyaS1HQ5_5TxaCsP6O0OtHNuOkesn6CbNjao1GPulCJk-uljYMSfMZfBYNrngpe669t7jlRn1FqiEnXhsFD1WVkpaYIVgh\/s728-e100\/ai-d.jpg\" width=\"729\" height=\"91\"\/><\/a><\/div>\n<\/div>\n<p>El malware viene con capacidades para extraer datos, ejecutar comandos y desplegar cargas \u00fatiles adicionales, otorgando a los atacantes control total sobre las m\u00e1quinas infectadas, al mismo tiempo que toma medidas para pasar desapercibido al finalizar y reiniciar la m\u00e1quina si detecta una herramienta de an\u00e1lisis o determina que se est\u00e1 ejecutando en un entorno aislado.<\/p>\n<p>\u00abEste es un fuerte recordatorio de por qu\u00e9 es importante la defensa en profundidad\u00bb, dijo Huntress. \u00abConfigurar un objeto de pol\u00edtica de grupo (GPO) en Active Directory para forzar la apertura predeterminada de archivos de script como .vbs, .hta y .js en el Bloc de notas puede detener a un actor de amenazas en la primera etapa, evitando que se eliminen cargas adicionales\u00bb.<\/p>\n<p>\u00abEn el frente de la seguridad del correo electr\u00f3nico, las organizaciones deber\u00edan considerar implementar registros DMARC, DKIM y SPF para reducir la probabilidad de que correos electr\u00f3nicos falsificados o maliciosos lleguen a los usuarios finales. M\u00e1s all\u00e1 de eso, una soluci\u00f3n de puerta de enlace de correo electr\u00f3nico capaz de proteger archivos adjuntos y enlaces antes de la entrega agrega otra capa significativa de protecci\u00f3n\u00bb.<\/p>\n<\/div>\n","protected":false},"excerpt":{"rendered":"<p>Los investigadores de ciberseguridad han detectado una nueva campa\u00f1a de malspam que utiliza el dominio DoubleClick de Google como una forma de evadir la detecci\u00f3n y, en \u00faltima instancia, entregar un troyano de acceso remoto (RAT) llamado DesckVB RAT. \u00abAntes de que la v\u00edctima llegue a la infraestructura controlada por el atacante, el se\u00f1uelo pasa [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":752,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[25,5],"tags":[883,133,24,2883,2881,256,2882,312,630,36,209,132],"class_list":["post-1066","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-noticias","category-trending","tag-abusa","tag-campana","tag-cyberdefensa-mx","tag-desckvb","tag-doubleclick","tag-google","tag-malspam","tag-nueva","tag-ofrecer","tag-para","tag-rat","tag-una"],"_links":{"self":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts\/1066","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/comments?post=1066"}],"version-history":[{"count":0,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts\/1066\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/media\/752"}],"wp:attachment":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/media?parent=1066"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/categories?post=1066"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/tags?post=1066"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}