{"id":1073,"date":"2026-06-04T11:45:08","date_gmt":"2026-06-04T11:45:08","guid":{"rendered":"https:\/\/cybercolombia.co\/index.php\/2026\/06\/04\/los-piratas-informaticos-espiaron-el-buzon-de-outlook-de-un-ejecutivo-de-la-bolsa-de-valores-durante-cinco-meses-cyberdefensa-mx\/"},"modified":"2026-06-04T11:45:08","modified_gmt":"2026-06-04T11:45:08","slug":"los-piratas-informaticos-espiaron-el-buzon-de-outlook-de-un-ejecutivo-de-la-bolsa-de-valores-durante-cinco-meses-cyberdefensa-mx","status":"publish","type":"post","link":"https:\/\/cybercolombia.co\/index.php\/2026\/06\/04\/los-piratas-informaticos-espiaron-el-buzon-de-outlook-de-un-ejecutivo-de-la-bolsa-de-valores-durante-cinco-meses-cyberdefensa-mx\/","title":{"rendered":"Los piratas inform\u00e1ticos espiaron el buz\u00f3n de Outlook de un ejecutivo de la Bolsa de Valores durante cinco meses \u2013 CYBERDEFENSA.MX"},"content":{"rendered":"<div id=\"articlebody\">\n<p>Atacantes desconocidos pasaron al menos cinco meses dentro del buz\u00f3n de Outlook de un alto ejecutivo de una importante bolsa de valores mundial, copiando la bandeja de entrada en lotes peque\u00f1os y repetidos y enrutando a trav\u00e9s de Dropbox y OneDrive para que el tr\u00e1fico se mezclara con la actividad normal de la nube.<\/p>\n<p>El equipo Threat Hunter de Symantec y Carbon Black <a href=\"https:\/\/www.security.com\/threat-intelligence\/stock-exchange-espionage\">inform\u00f3 la campa\u00f1a<\/a> esta semana. Esto apunta a espionaje, no a apropiaci\u00f3n de dinero: Symantec dijo que los comandos indican recopilaci\u00f3n de inteligencia, no robo con fines de lucro.<\/p>\n<p>Ni el ejecutivo ni la bolsa fueron nombrados. El valor es bastante claro: la bandeja de entrada de un ejecutivo de bolsa puede contener detalles de cotizaci\u00f3n no p\u00fablicos, asuntos de cumplimiento, t\u00e9rminos de acuerdos, planes de movimiento del mercado, adem\u00e1s del calendario y los contactos del ejecutivo.<\/p>\n<p>Cinco meses de acceso silencioso le brindaron al atacante una lectura detallada de los tratos del ejecutivo y hacia d\u00f3nde se dirig\u00eda la organizaci\u00f3n, sin necesidad de un amplio acceso a otros sistemas comerciales.<\/p>\n<div class=\"dog_two clear\">\n<div class=\"cf\"><a href=\"https:\/\/thehackernews.uk\/ai-cant-stop-d\" rel=\"nofollow noopener sponsored\" target=\"_blank\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEjPEV6-530TOlxG6PjrmdlY623wpBwduZ7t1HV6flcmO5R4q4AmfixDUzW0CrhlvMVNWbhvOIso-UDNTka4W_W9Chrdj_dglwBZwi7DuePM2IMIl-hfUYVIqBXgfpr_2619K8Gptb4LzwJ6gUbi7lWl2M8AFQJsHEaw63Q7tZ6708YGruiHrr0Y2W9YYxLQ\/s728-e100\/ThreatLocker-d.png\" width=\"729\" height=\"91\"\/><\/a><\/div>\n<\/div>\n<p>La primera actividad maliciosa apareci\u00f3 el 10 de octubre de 2025. Para entonces, el atacante ya estaba ejecutando dos archivos binarios como SISTEMA, el nivel de privilegio m\u00e1s alto de Windows, uno falsificando el actualizador de Adobe y el otro falsificando OneDrive. Cuando los defensores notaron algo, el intruso ten\u00eda el control total de la m\u00e1quina y a\u00fan se desconoce c\u00f3mo entr\u00f3 por primera vez.<\/p>\n<p>Sin embargo, Symantec confirm\u00f3 que los primeros signos probablemente provinieron del movimiento lateral de un dispositivo previamente comprometido. La operaci\u00f3n se puso en marcha el 12 de noviembre. El atacante sac\u00f3 un token API de Dropbox, comenz\u00f3 a cargar datos con curl e implement\u00f3 la herramienta principal: un ladr\u00f3n de buzones de correo creado en Aspose, una biblioteca .NET leg\u00edtima que lee archivos OST y PST de Outlook. Envuelto en un ejecutable, convirti\u00f3 el buz\u00f3n a PST y lo escribi\u00f3 en el disco, ejecut\u00e1ndose cada vez con una contrase\u00f1a y un indicador de rango de fechas.<\/p>\n<p>La primera ejecuci\u00f3n abarc\u00f3 todo a partir de agosto de 2025. Despu\u00e9s de eso, el atacante regres\u00f3 cada dos o cuatro semanas, cada ejecuci\u00f3n tom\u00f3 solo los d\u00edas desde la \u00faltima, ocho m\u00e1s hasta el 17 de febrero de 2026. El resultado es una copia casi continua del buz\u00f3n, cortada lo suficientemente fina como para no llamar la atenci\u00f3n del software de seguridad.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a href=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEhInePiuhvcYvN3R5EQ7oSXksOnPKC_WDXuPKSAcV1TZVzzzP8itnACG-M51q4VSBTRoXik9R4uuDIFk9h-Qv8avEqkXufs_Ef_F0c3Rn-TA_DnVqX7dTIu_HlDoPDgOitSid3KzeJLjMV9UEL_ssaSL6wLYePJTfG4B-f8gNIbXzf8RQCBup1EMI8VFuY\/s1700-e365\/ss.jpg\" style=\"display: block;  text-align: center; clear: left; float: left;\"><img decoding=\"async\" src=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEhInePiuhvcYvN3R5EQ7oSXksOnPKC_WDXuPKSAcV1TZVzzzP8itnACG-M51q4VSBTRoXik9R4uuDIFk9h-Qv8avEqkXufs_Ef_F0c3Rn-TA_DnVqX7dTIu_HlDoPDgOitSid3KzeJLjMV9UEL_ssaSL6wLYePJTfG4B-f8gNIbXzf8RQCBup1EMI8VFuY\/s1700-e365\/ss.jpg\" alt=\"\" border=\"0\" data-original-height=\"941\" data-original-width=\"1076\"\/><\/a><\/div>\n<p>El sigilo surgi\u00f3 al hacer que el trabajo pareciera normal. Tareas programadas planteadas como servicios del sistema Adobe, Lenovo y OneDrive. Para la exfiltraci\u00f3n, el atacante utiliz\u00f3 Dropbox y OneDrive Personal, y para OneDrive se conectaron a direcciones IP de Microsoft codificadas en lugar del nombre de host onedrive.live.com, por lo que no hubo b\u00fasquedas de DNS para que una herramienta perimetral las detectara o bloqueara.<\/p>\n<p>El atacante tambi\u00e9n prob\u00f3 el servidor de archivos p\u00fablico temp.sh una vez en noviembre y luego lo abandon\u00f3. La \u00faltima actividad observada, el 19 de marzo de 2026, fue una nueva puerta trasera que se organiz\u00f3 pero nunca se ejecut\u00f3, lo que, seg\u00fan Elias, puede significar que el atacante perdi\u00f3 el acceso poco despu\u00e9s.<\/p>\n<p>Los indicadores publicados por Symantec apuntan a un kit de intrusi\u00f3n m\u00e1s amplio, no s\u00f3lo un capturador de buzones de correo: FRPC para canalizar el tr\u00e1fico, Secretsdump para extraer credenciales de Windows, SharpDecryptPwd para recuperar contrase\u00f1as de aplicaciones guardadas y una herramienta para eludir el Control de cuentas de usuario de Windows. El informe no dice c\u00f3mo se utiliz\u00f3 cada uno aqu\u00ed y ninguno de ellos se\u00f1ala a un grupo espec\u00edfico.<\/p>\n<div class=\"dog_two clear\">\n<div class=\"cf\"><a href=\"https:\/\/thehackernews.uk\/vpn-threat-report-m\" rel=\"nofollow noopener sponsored\" target=\"_blank\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEhFlTC7RrRZGiFAgASS0noWSL0qsQGFVp8-Hvuw9yp3X3VKRuTcb5SsPX09wJzrdIM6pu1_5lS4EeZp7Sx4iYBpNJkrGnpr08yyaS1HQ5_5TxaCsP6O0OtHNuOkesn6CbNjao1GPulCJk-uljYMSfMZfBYNrngpe669t7jlRn1FqiEnXhsFD1WVkpaYIVgh\/s728-e100\/ai-d.jpg\" width=\"729\" height=\"91\"\/><\/a><\/div>\n<\/div>\n<p>No hay CVE en esta historia. Fue una intrusi\u00f3n en el buz\u00f3n de una persona, no la explotaci\u00f3n de una falla reci\u00e9n revelada, lo cual es parte de por qu\u00e9 vale la pena leerlo: ning\u00fan parche soluciona esto, y la carga pasa al monitoreo y la respuesta.<\/p>\n<p>La atribuci\u00f3n tampoco est\u00e1 resuelta. La combinaci\u00f3n de herramientas p\u00fablicas y servicios de nube para el consumidor dej\u00f3 poco para vincular la actividad a un actor conocido, y eso permanece abierto hasta que una fuente m\u00e1s s\u00f3lida diga lo contrario. Dirigir la filtraci\u00f3n a trav\u00e9s de Dropbox y OneDrive para integrarse es una jugada muy trillada, y una que Microsoft ha se\u00f1alado como una forma deliberada de eludir las defensas perimetrales y la atribuci\u00f3n turbia.<\/p>\n<p>Si defiende una bolsa, un regulador o cualquier empresa que tenga acceso a informaci\u00f3n que mueve el mercado, introduzca los hashes ahora y observe el comportamiento detr\u00e1s de ellos: actividad inusual de exportaci\u00f3n de buzones de correo, acceso extra\u00f1o a Outlook, cargas a cuentas personales de Dropbox o OneDrive, t\u00faneles inesperados y volcado de credenciales en sistemas vinculados a usuarios privilegiados.<\/p>\n<\/div>\n","protected":false},"excerpt":{"rendered":"<p>Atacantes desconocidos pasaron al menos cinco meses dentro del buz\u00f3n de Outlook de un alto ejecutivo de una importante bolsa de valores mundial, copiando la bandeja de entrada en lotes peque\u00f1os y repetidos y enrutando a trav\u00e9s de Dropbox y OneDrive para que el tr\u00e1fico se mezclara con la actividad normal de la nube. El [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":752,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[25,5],"tags":[1916,2900,430,24,2139,138,2899,540,52,141,2388,539,2901],"class_list":["post-1073","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-noticias","category-trending","tag-bolsa","tag-buzon","tag-cinco","tag-cyberdefensa-mx","tag-durante","tag-ejecutivo","tag-espiaron","tag-informaticos","tag-los","tag-meses","tag-outlook","tag-piratas","tag-valores"],"_links":{"self":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts\/1073","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/comments?post=1073"}],"version-history":[{"count":0,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts\/1073\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/media\/752"}],"wp:attachment":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/media?parent=1073"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/categories?post=1073"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/tags?post=1073"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}