{"id":132,"date":"2026-03-03T19:59:06","date_gmt":"2026-03-03T19:59:06","guid":{"rendered":"https:\/\/cybercolombia.co\/index.php\/2026\/03\/03\/el-spam-de-soporte-tecnico-falso-implementa-havoc-c2-personalizado-en-todas-las-organizaciones-cyberdefensa-mx\/"},"modified":"2026-03-03T19:59:06","modified_gmt":"2026-03-03T19:59:06","slug":"el-spam-de-soporte-tecnico-falso-implementa-havoc-c2-personalizado-en-todas-las-organizaciones-cyberdefensa-mx","status":"publish","type":"post","link":"https:\/\/cybercolombia.co\/index.php\/2026\/03\/03\/el-spam-de-soporte-tecnico-falso-implementa-havoc-c2-personalizado-en-todas-las-organizaciones-cyberdefensa-mx\/","title":{"rendered":"El spam de soporte t\u00e9cnico falso implementa Havoc C2 personalizado en todas las organizaciones \u2013 CYBERDEFENSA.MX"},"content":{"rendered":"<div id=\"articlebody\">\n<p>Los cazadores de amenazas han llamado la atenci\u00f3n sobre una nueva campa\u00f1a en la que los malos actores se hacen pasar por soporte de TI falso para entregar el <a href=\"https:\/\/github.com\/HavocFramework\/Havoc\" rel=\"noopener\" target=\"_blank\">Estragos<\/a> marco de comando y control (C2) como precursor de la exfiltraci\u00f3n de datos o el ataque de ransomware.<\/p>\n<p>Las intrusiones, <a href=\"https:\/\/www.huntress.com\/blog\/fake-tech-support-havoc-command-control\" rel=\"noopener\" target=\"_blank\">identificado<\/a> realizado por Huntress el mes pasado en cinco organizaciones asociadas, involucr\u00f3 a los actores de amenazas que usaban spam de correo electr\u00f3nico como se\u00f1uelo, seguido de una llamada telef\u00f3nica desde un escritorio de TI que activa un canal de entrega de malware en capas.<\/p>\n<p>\u00abEn una organizaci\u00f3n, el adversario pas\u00f3 del acceso inicial a nueve puntos finales adicionales en el transcurso de once horas, implementando una combinaci\u00f3n de funciones personalizadas. <a href=\"https:\/\/attack.mitre.org\/software\/S1229\/\" rel=\"noopener\" target=\"_blank\">Demonio del caos<\/a> cargas \u00fatiles y herramientas RMM leg\u00edtimas para la persistencia, y la velocidad del movimiento lateral sugiere fuertemente que el objetivo final era la exfiltraci\u00f3n de datos, el ransomware o ambos\u00bb, dijeron los investigadores Michael Tigges, Anna Pham y Bryan Masters.<\/p>\n<p>Vale la pena se\u00f1alar que el modus operandi es consistente con el bombardeo de correo electr\u00f3nico y los ataques de phishing de Microsoft Teams orquestados por actores de amenazas asociados con la operaci\u00f3n de ransomware Black Basta en el pasado. Si bien el grupo de delitos cibern\u00e9ticos parece haber guardado silencio luego de una filtraci\u00f3n p\u00fablica de sus registros de chat internos el a\u00f1o pasado, la presencia continua del manual del grupo sugiere dos escenarios posibles.<\/p>\n<div class=\"dog_two clear\">\n<div class=\"cf\"><a href=\"https:\/\/thehackernews.uk\/not-fast-enough-d\" rel=\"nofollow noopener sponsored\" target=\"_blank\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEhlXM830ruQd2xT6M7JNeNRjaFa1onD12WjSCHihTFMTzbyfT9h-irPmXy_h3E1HGSs6sdv7FTmnyNVTM5kmSb7BuUtZe8gKoTQt99P1sSzRcqqXpOJP6eoAOhR3DGb6qHx9kOZ_HBZUMmVnsnd0DM7QfUp81bgzTvvgLww6oqB-EhnDfWXH5pWCYhAsyLs\/s728-e100\/tl-d.jpg\" width=\"729\" height=\"91\"\/><\/a><\/div>\n<\/div>\n<p>Una posibilidad es que los antiguos afiliados de Black Basta hayan pasado a otras operaciones de ransomware y las est\u00e9n utilizando para montar nuevos ataques, o que dos actores de amenazas rivales hayan adoptado la misma estrategia para realizar ingenier\u00eda social y obtener acceso inicial. <\/p>\n<p>La cadena de ataque comienza con una campa\u00f1a de spam cuyo objetivo es saturar las bandejas de entrada del objetivo con correos electr\u00f3nicos no deseados. En el siguiente paso, los actores de la amenaza, haci\u00e9ndose pasar por soporte de TI, contactan a los destinatarios y los enga\u00f1an para que les otorguen acceso remoto a sus m\u00e1quinas, ya sea a trav\u00e9s de una sesi\u00f3n de Quick Assist o instalando herramientas como AnyDesk para ayudar a solucionar el problema.<\/p>\n<p>Con el acceso implementado, el adversario no pierde tiempo en iniciar el navegador web y navegar a una p\u00e1gina de destino falsa alojada en Amazon Web Services (AWS) que se hace pasar por Microsoft e indica a la v\u00edctima que ingrese su direcci\u00f3n de correo electr\u00f3nico para acceder al sistema de actualizaci\u00f3n de reglas antispam de Outlook y actualizar las reglas de spam.<\/p>\n<p>Al hacer clic en un bot\u00f3n para \u00abActualizar configuraci\u00f3n de reglas\u00bb en la p\u00e1gina falsificada se activa la ejecuci\u00f3n de un script que muestra una superposici\u00f3n que solicita al usuario que ingrese su contrase\u00f1a.<\/p>\n<p>\u00abEste mecanismo tiene dos prop\u00f3sitos: permite que el actor de amenazas (TA) recopile credenciales que, cuando se combinan con la direcci\u00f3n de correo electr\u00f3nico requerida, proporciona acceso al panel de control; al mismo tiempo, agrega una capa de autenticidad a la interacci\u00f3n, convenciendo al usuario de que el proceso es genuino\u00bb, dijo Huntress.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a href=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEii4Lib-wKbh4pAovQsn5oiBbzv2fPcZbMECZ03FDMU0cFMzd5BNvg-qFAmq8OrTFYJ8f3_khRg9aqLAcM5zOqiA8xzrmUTzvFrjnfcJQ_-NfgYvZCJl146UiHI4FONhE2zrMfOtmEm-8P3P1VRbh-pcegdvLp3LtXjhODwoNBeOq4A_4WS_RhQ0Cv2APDN\/s1700-e365\/anti.jpg\" style=\"clear: left; display: block; float: left;  text-align: center;\"><img decoding=\"async\" src=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEii4Lib-wKbh4pAovQsn5oiBbzv2fPcZbMECZ03FDMU0cFMzd5BNvg-qFAmq8OrTFYJ8f3_khRg9aqLAcM5zOqiA8xzrmUTzvFrjnfcJQ_-NfgYvZCJl146UiHI4FONhE2zrMfOtmEm-8P3P1VRbh-pcegdvLp3LtXjhODwoNBeOq4A_4WS_RhQ0Cv2APDN\/s1700-e365\/anti.jpg\" alt=\"\" border=\"0\" data-original-height=\"658\" data-original-width=\"1181\"\/><\/a><\/div>\n<p>El ataque tambi\u00e9n depende de la descarga del supuesto parche antispam, que, a su vez, conduce a la ejecuci\u00f3n de un binario leg\u00edtimo llamado \u00abADNotificationManager.exe\u00bb (o \u00abDLPUserAgent.exe\u00bb y \u00abWerfault.exe\u00bb) para descargar una DLL maliciosa. La carga \u00fatil de DLL implementa la evasi\u00f3n de defensa y ejecuta la carga \u00fatil del c\u00f3digo shell Havoc generando un hilo que contiene el agente Demon.<\/p>\n<p>Al menos una de las DLL identificadas (\u00abvcruntime140_1.dll\u00bb) incorpora trucos adicionales para eludir la detecci\u00f3n por parte del software de seguridad mediante ofuscaci\u00f3n del flujo de control, bucles de retardo basados \u200b\u200ben tiempos y t\u00e9cnicas como Hell&#8217;s Gate y <a href=\"https:\/\/blog.sektor7.net\/#!res\/2021\/halosgate.md\" rel=\"noopener\" target=\"_blank\">Puerta de Halo<\/a> a <a href=\"https:\/\/malwaretech.com\/2023\/12\/an-introduction-to-bypassing-user-mode-edr-hooks.html\" rel=\"noopener\" target=\"_blank\">gancho<\/a> <a href=\"https:\/\/0xmaz.me\/posts\/HookChain-A-Deep-Dive-into-Advanced-EDR-Bypass-Techniques\/\" rel=\"noopener\" target=\"_blank\">Funciones ntdll.dll<\/a> y omita las soluciones de detecci\u00f3n y respuesta de endpoints (EDR).<\/p>\n<p>\u00abTras el despliegue exitoso del Havoc Demon en la cabeza de playa, los actores de la amenaza comenzaron a moverse lateralmente a trav\u00e9s del entorno de la v\u00edctima\u00bb, dijeron los investigadores. \u00abSi bien la ingenier\u00eda social inicial y la entrega de malware demostraron algunas t\u00e9cnicas interesantes, la actividad pr\u00e1ctica en el teclado que sigui\u00f3 fue comparativamente sencilla\u00bb.<\/p>\n<p>Esto incluye la creaci\u00f3n de tareas programadas para iniciar la carga \u00fatil de Havoc Demon cada vez que se reinician los puntos finales infectados, proporcionando a los actores de amenazas un acceso remoto persistente. Dicho esto, se ha descubierto que el actor de amenazas implementa herramientas leg\u00edtimas de administraci\u00f3n y monitoreo remoto (RMM) como Level RMM y XEOX en algunos hosts comprometidos en lugar de Havoc, diversificando as\u00ed sus mecanismos de persistencia.<\/p>\n<div class=\"dog_two clear\">\n<div class=\"cf\"><a href=\"https:\/\/thehackernews.uk\/xm-cyber-comm-d\" rel=\"nofollow noopener sponsored\" target=\"_blank\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEjeddeABvLw_c_ToOCMJPgQbMsApaTV3NUf6HM6UvXJMdWuMwDjqX3SsAJ3AFa2tLmqtvPxYwtaaAxhEbjMflJYYBOEtruJgSbLmu5axVBfkb-epbRoJmYPS79p3QMYea_Z3OfeaKYa4ocXewrWsdMRRSUW7UE5dNMGns2eNUwSelaseMB4sblfZnEgxWTH\/s728-e100\/risk-d.png\" width=\"729\" height=\"91\"\/><\/a><\/div>\n<\/div>\n<p>Algunas conclusiones importantes de estos ataques son que los actores de amenazas est\u00e1n m\u00e1s que felices de hacerse pasar por personal de TI y llamar a n\u00fameros de tel\u00e9fono personales si eso mejora la tasa de \u00e9xito, t\u00e9cnicas como la evasi\u00f3n de defensa que alguna vez se limitaron a ataques a grandes empresas o campa\u00f1as patrocinadas por estados se est\u00e1n volviendo cada vez m\u00e1s comunes, y el malware b\u00e1sico se personaliza para eludir firmas basadas en patrones.<\/p>\n<p>Tambi\u00e9n es de destacar la velocidad a la que los ataques progresan r\u00e1pida y agresivamente desde el compromiso inicial hasta el movimiento lateral, as\u00ed como los numerosos m\u00e9todos utilizados para mantener la persistencia.<\/p>\n<p>\u00abLo que comienza como una llamada telef\u00f3nica de &#8216;soporte de TI&#8217; termina con un compromiso de red totalmente instrumentado: Havoc Demons modificados implementados en los puntos finales, herramientas RMM leg\u00edtimas reutilizadas como persistencia de respaldo\u00bb, concluy\u00f3 Huntress. \u00abEsta campa\u00f1a es un estudio de caso sobre c\u00f3mo los adversarios modernos superponen la sofisticaci\u00f3n en cada etapa: ingenier\u00eda social para entrar por la puerta, descarga de DLL para permanecer invisible y persistencia diversificada para sobrevivir a la remediaci\u00f3n\u00bb.<\/p>\n<\/div>\n","protected":false},"excerpt":{"rendered":"<p>Los cazadores de amenazas han llamado la atenci\u00f3n sobre una nueva campa\u00f1a en la que los malos actores se hacen pasar por soporte de TI falso para entregar el Estragos marco de comando y control (C2) como precursor de la exfiltraci\u00f3n de datos o el ataque de ransomware. Las intrusiones, identificado realizado por Huntress el [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":108,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[25,5],"tags":[24,385,386,226,95,389,387,383,382,384,388],"class_list":["post-132","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-noticias","category-trending","tag-cyberdefensa-mx","tag-falso","tag-havoc","tag-implementa","tag-las","tag-organizaciones","tag-personalizado","tag-soporte","tag-spam","tag-tecnico","tag-todas"],"_links":{"self":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts\/132","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/comments?post=132"}],"version-history":[{"count":0,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts\/132\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/media\/108"}],"wp:attachment":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/media?parent=132"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/categories?post=132"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/tags?post=132"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}