{"id":1258,"date":"2026-06-22T14:35:04","date_gmt":"2026-06-22T14:35:04","guid":{"rendered":"https:\/\/cybercolombia.co\/index.php\/2026\/06\/22\/el-nuevo-cargador-oxloader-utiliza-anuncios-maliciosos-de-google-para-ofrecer-castlestealer-cyberdefensa-mx\/"},"modified":"2026-06-22T14:35:04","modified_gmt":"2026-06-22T14:35:04","slug":"el-nuevo-cargador-oxloader-utiliza-anuncios-maliciosos-de-google-para-ofrecer-castlestealer-cyberdefensa-mx","status":"publish","type":"post","link":"https:\/\/cybercolombia.co\/index.php\/2026\/06\/22\/el-nuevo-cargador-oxloader-utiliza-anuncios-maliciosos-de-google-para-ofrecer-castlestealer-cyberdefensa-mx\/","title":{"rendered":"El nuevo cargador OXLOADER utiliza anuncios maliciosos de Google para ofrecer CastleStealer \u2013 CYBERDEFENSA.MX"},"content":{"rendered":"<div id=\"articlebody\">\n<p>Investigadores de ciberseguridad han revelado detalles de una nueva campa\u00f1a que ofrece CastleStealer mediante un cargador de malware no reportado previamente denominado <b>OXLOADER<\/b>.<\/p>\n<p>Seg\u00fan Elastic Security Labs, la campa\u00f1a aprovecha los anuncios maliciosos de Google como punto de partida para distribuir el malware. La evidencia indica que el actor de la amenaza probablemente habla ruso y tiene motivaciones financieras, debido a la presencia de exclusiones expl\u00edcitas para evitar infectar m\u00e1quinas ubicadas en la regi\u00f3n de la Comunidad de Estados Independientes (CEI). La campa\u00f1a lleva el nombre en c\u00f3digo REF8372.<\/p>\n<p>\u00abEl cargador utiliza varias capas de ofuscaci\u00f3n (aplanamiento de flujo de control, predicados opacos, aritm\u00e9tica booleana mixta), c\u00f3digos auxiliares de descifrado que se modifican autom\u00e1ticamente y abusa de la secci\u00f3n .reloc de Windows para preparar el c\u00f3digo shell\u00bb, afirman los investigadores Daniel Stepanic y Jia Yu Chan. <a href=\"https:\/\/www.elastic.co\/security-labs\/oxloader-malware-loader-infostealer\">dicho<\/a> en una aver\u00eda t\u00e9cnica.<\/p>\n<p>El ataque comienza cuando usuarios desprevenidos ingresan consultas como \u00abversi\u00f3n lts de node.js\u00bb en motores de b\u00fasqueda como Google, redireccion\u00e1ndolos a un sitio web falso (\u00abnode-js[.]prentiva99[.]info\u00bb) surgi\u00f3 a trav\u00e9s de anuncios falsos publicados bajo el nombre verificado \u00ab\u0412\u041e\u041b\u041e\u0414\u0418\u041c\u0418\u0420 \u0422\u0415\u0420\u0415\u0429\u0415\u041d\u041a\u041e\u00bb que supuestamente tiene su sede en Ucrania.<\/p>\n<div class=\"dog_two clear\">\n<div class=\"cf\"><a href=\"https:\/\/thehackernews.uk\/ai-cant-stop-d\" rel=\"nofollow noopener sponsored\" target=\"_blank\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEjPEV6-530TOlxG6PjrmdlY623wpBwduZ7t1HV6flcmO5R4q4AmfixDUzW0CrhlvMVNWbhvOIso-UDNTka4W_W9Chrdj_dglwBZwi7DuePM2IMIl-hfUYVIqBXgfpr_2619K8Gptb4LzwJ6gUbi7lWl2M8AFQJsHEaw63Q7tZ6708YGruiHrr0Y2W9YYxLQ\/s728-e100\/ThreatLocker-d.png\" width=\"729\" height=\"91\"\/><\/a><\/div>\n<\/div>\n<p>Actualmente se desconoce si la cuenta del anunciante est\u00e1 vinculada al actor de la amenaza real, o si es una cuenta frontal o una identidad comprada. La cuenta del anunciante, junto con sus campa\u00f1as publicitarias, se elimin\u00f3 de Google el 14 de mayo de 2026.<\/p>\n<p>Los usuarios que terminan interactuando con el sitio reciben un script por lotes alojado en Storj, una plataforma descentralizada de almacenamiento en la nube de c\u00f3digo abierto. El abuso de Storj ilustra una vez m\u00e1s c\u00f3mo los actores de amenazas contin\u00faan aprovechando servicios leg\u00edtimos para evadir los filtros de reputaci\u00f3n basados \u200b\u200ben dominios.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a href=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEjAVWPTrityiUYPWfWAkZIGqBYY9xdlKUC_bU827p6qZda1IwqdAFR612_AOX2iR-Sc1uhe4KNmUVKn3JFz4v2JOuHPf7ZRiIcQJ-WhW4GVyK1PLXHnRWDqsZgvxiMeppgccfUY2eimyYUOBZXAGwB3e6d8Ns_wbe8Z0cze-Toaq4GtI4OeXKiFtLZTLuUi\/s1700-e365\/elastic.jpg\" style=\"display: block;  text-align: center; clear: left; float: left;\"><img decoding=\"async\" src=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEjAVWPTrityiUYPWfWAkZIGqBYY9xdlKUC_bU827p6qZda1IwqdAFR612_AOX2iR-Sc1uhe4KNmUVKn3JFz4v2JOuHPf7ZRiIcQJ-WhW4GVyK1PLXHnRWDqsZgvxiMeppgccfUY2eimyYUOBZXAGwB3e6d8Ns_wbe8Z0cze-Toaq4GtI4OeXKiFtLZTLuUi\/s1700-e365\/elastic.jpg\" alt=\"\" border=\"0\" data-original-height=\"583\" data-original-width=\"806\"\/><\/a><\/div>\n<p>La ejecuci\u00f3n del script por lotes muestra una interfaz de usuario (UI) del asistente de instalaci\u00f3n falsa, mientras se descarga sigilosamente una carga \u00fatil de la siguiente etapa, una <a href=\"https:\/\/www.virustotal.com\/gui\/file\/9a9939dff297997732aaade9b243d695632cbd64033c5fbcb9de3d09b7e6c28d\/detection\">Ejecutable alojado en Storj<\/a> denominado OXLOADER a trav\u00e9s de un comando de PowerShell y ejecut\u00e1ndolo con -Verb RunAs para activar un mensaje de Control de cuentas de usuario (UAC) de Windows. <\/p>\n<p>Luego, el ataque emplea la carga lateral de DLL para lanzar una DLL maliciosa, que luego procede a descifrar y ejecutar la carga \u00fatil de CastleStealer. OXLOADER tambi\u00e9n utiliza t\u00e9cnicas como el aplanamiento del flujo de control (CFF) y la aritm\u00e9tica booleana mixta (MBA) para evadir la detecci\u00f3n est\u00e1tica, al mismo tiempo que toma medidas para garantizar que no se ejecute en entornos aislados.<\/p>\n<div class=\"dog_two clear\">\n<div class=\"cf\"><a href=\"https:\/\/thehackernews.uk\/vpn-threat-report-m\" rel=\"nofollow noopener sponsored\" target=\"_blank\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEhFlTC7RrRZGiFAgASS0noWSL0qsQGFVp8-Hvuw9yp3X3VKRuTcb5SsPX09wJzrdIM6pu1_5lS4EeZp7Sx4iYBpNJkrGnpr08yyaS1HQ5_5TxaCsP6O0OtHNuOkesn6CbNjao1GPulCJk-uljYMSfMZfBYNrngpe669t7jlRn1FqiEnXhsFD1WVkpaYIVgh\/s728-e100\/ai-d.jpg\" width=\"729\" height=\"91\"\/><\/a><\/div>\n<\/div>\n<p>CastleStealer es un ladr\u00f3n de informaci\u00f3n .NET que se distribuy\u00f3 recientemente junto con CastleLoader a trav\u00e9s de un se\u00f1uelo estilo ClickFix disfrazado de herramienta gratuita de edici\u00f3n de im\u00e1genes como parte de una campa\u00f1a con nombre en c\u00f3digo BackgroundFix. CastleLoader se atribuye a un grupo de actividad de amenazas conocido como GrayBravo.<\/p>\n<p>\u00abOXLOADER se encuentra en una fase operativa temprana, pero la ingenier\u00eda detr\u00e1s de \u00e9l sugiere que vale la pena observar esta familia\u00bb, dijo Elastic. \u00abLa ofuscaci\u00f3n del c\u00f3digo, las medidas anti-VM, el c\u00f3digo de apariencia benigna utilizado para enmascarar sus archivos binarios y las t\u00e9cnicas de puesta en escena \u00fanicas reflejan decisiones de ingenier\u00eda deliberadas para evadir el an\u00e1lisis\u00bb.<\/p>\n<p>\u00abEsa inversi\u00f3n est\u00e1 dando sus frutos, lo que da como resultado bajas tasas de detecci\u00f3n en motores est\u00e1ticos y ciclos de detonaci\u00f3n, lo que le da a OXLOADER una ventana para operar antes de ser perseguido\u00bb.<\/p>\n<\/div>\n","protected":false},"excerpt":{"rendered":"<p>Investigadores de ciberseguridad han revelado detalles de una nueva campa\u00f1a que ofrece CastleStealer mediante un cargador de malware no reportado previamente denominado OXLOADER. Seg\u00fan Elastic Security Labs, la campa\u00f1a aprovecha los anuncios maliciosos de Google como punto de partida para distribuir el malware. La evidencia indica que el actor de la amenaza probablemente habla ruso [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":752,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[25,5],"tags":[1244,3226,3228,24,256,267,169,630,3227,36,216],"class_list":["post-1258","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-noticias","category-trending","tag-anuncios","tag-cargador","tag-castlestealer","tag-cyberdefensa-mx","tag-google","tag-maliciosos","tag-nuevo","tag-ofrecer","tag-oxloader","tag-para","tag-utiliza"],"_links":{"self":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts\/1258","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/comments?post=1258"}],"version-history":[{"count":0,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts\/1258\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/media\/752"}],"wp:attachment":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/media?parent=1258"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/categories?post=1258"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/tags?post=1258"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}