{"id":1396,"date":"2026-07-01T22:57:55","date_gmt":"2026-07-01T22:57:55","guid":{"rendered":"https:\/\/cybercolombia.co\/index.php\/2026\/07\/01\/la-cadena-de-malware-veildrop-utiliza-la-plataforma-blogger-para-ofrecer-purelogs-stealer-cyberdefensa-mx\/"},"modified":"2026-07-01T22:57:55","modified_gmt":"2026-07-01T22:57:55","slug":"la-cadena-de-malware-veildrop-utiliza-la-plataforma-blogger-para-ofrecer-purelogs-stealer-cyberdefensa-mx","status":"publish","type":"post","link":"https:\/\/cybercolombia.co\/index.php\/2026\/07\/01\/la-cadena-de-malware-veildrop-utiliza-la-plataforma-blogger-para-ofrecer-purelogs-stealer-cyberdefensa-mx\/","title":{"rendered":"La cadena de malware VEIL#DROP utiliza la plataforma Blogger para ofrecer PureLogs Stealer \u2013 CYBERDEFENSA.MX"},"content":{"rendered":"<div id=\"articlebody\">\n<p>Los investigadores de ciberseguridad han se\u00f1alado una nueva cadena de ataques de entrega de malware en varias etapas que utiliza ingenier\u00eda social y p\u00e1ginas de Blogger para entregar un ladr\u00f3n de informaci\u00f3n llamado PureLogs.<\/p>\n<p>La actividad ha sido nombrada en c\u00f3digo. <b><a href=\"https:\/\/www.securonix.com\/blog\/veildrop-blogspot-hosted-powershell-loader\/\">VELO#GOTA<\/a><\/b>  por Securonix. Se sospecha que las cargas \u00fatiles iniciales se distribuyen mediante phishing o mediante un <a href=\"https:\/\/attack.mitre.org\/techniques\/T1189\/\">compromiso de paso<\/a>que ocurre cuando un usuario desprevenido llega a un sitio web (leg\u00edtimo o no) bajo el control del atacante.<\/p>\n<p>\u00abLa cadena de infecci\u00f3n comienza con un archivo JavaScript con un nombre enga\u00f1oso que se hace pasar por un documento (por ejemplo, transcript.pdf.js), que se ejecuta a trav\u00e9s de Windows Script Host y lanza PowerShell con omisiones de pol\u00edticas de ejecuci\u00f3n habilitadas\u00bb, dijeron los investigadores Akshay Gaikwad, Shikha Sangwan y Aaron Beardslee en un informe compartido con The Hacker News.<\/p>\n<p>En un nivel alto, el script de PowerShell es responsable de recuperar una carga \u00fatil de la siguiente etapa alojada en Blogger (\u00abhtlwub00klocate.blogspot[.]com\u00bb), lo que permite a los atacantes eludir las defensas basadas en la reputaci\u00f3n al abusar de la infraestructura confiable de Google como escenario y mezclarse con la actividad web leg\u00edtima.<\/p>\n<div class=\"dog_two clear\">\n<div class=\"cf\"><a href=\"https:\/\/thehackernews.uk\/ai-vuln-protection-d\" rel=\"nofollow noopener sponsored\" target=\"_blank\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEjQl2axNwsfhbXOFynrg_uAZsvHi3OvNGSA8KJO-BKR8Xm3x7yjKV3EvfY4v5mwXx6LF0uWFb9h9d9iAV_Pi-YYhqimX9wx4OaLdDJEdR215Xrxq_PAtXkaLfQso4pTSjbj6fvh_ZTliLpzWZSZfcoZgyXtKwhN-SSDDlmbtUqGLshc0KqYQGWYHMN52Sl1\/s728-e100\/zz-d.jpg\" width=\"729\" height=\"91\"\/><\/a><\/div>\n<\/div>\n<p>La carga \u00fatil de PowerShell descargada act\u00faa como un conducto para cargar una p\u00e1gina web benigna como Google, creando la impresi\u00f3n de que se abre un documento PDF, mientras que la secuencia de infecci\u00f3n avanza silenciosamente en segundo plano, lo que finalmente conduce a la implementaci\u00f3n de PureLogs Stealer, un ladr\u00f3n de informaci\u00f3n basado en .NET conocido por recopilar una amplia gama de datos confidenciales de hosts comprometidos.<\/p>\n<p>El cargador de PowerShell tambi\u00e9n intenta garantizar la ejecuci\u00f3n sin restricciones de los siguientes comandos de PowerShell, finalizar procesos seleccionados como \u00abwscript.exe\u00bb para minimizar el rastro forense, eliminar \u00abtranscript.pdf.js\u00bb para eliminar evidencia de ejecuci\u00f3n y descifrar una carga \u00fatil incrustada.<\/p>\n<p>\u00abDespu\u00e9s del descifrado XOR exitoso, el cargador pasa a uno de los componentes m\u00e1s evasivos del marco VEIL#DROP: generaci\u00f3n din\u00e1mica de etapas combinada con mutaci\u00f3n en tiempo de ejecuci\u00f3n\u00bb, explic\u00f3 Securonix. \u00abEn lugar de utilizar indicadores est\u00e1ticos como URL codificadas o patrones de ejecuci\u00f3n predecibles, el malware construye din\u00e1micamente la ubicaci\u00f3n de la carga \u00fatil de la siguiente etapa durante la ejecuci\u00f3n\u00bb.<\/p>\n<p>Esto implica crear un blogspot \u00fanico.[.]com para cada ejecuci\u00f3n insertando un n\u00famero aleatorio de barras diagonales (\u00abhttps:\/\/thehackernews.com\/\u00bb) en la cadena de URL para evitar firmas de URL est\u00e1ticas, bloqueos basados \u200b\u200ben indicadores y mecanismos de filtrado basados \u200b\u200ben URL.<\/p>\n<p>Adem\u00e1s, el script decodificado introduce mutaci\u00f3n y polimorfismo en tiempo de ejecuci\u00f3n al reemplazar los valores de marcador de posici\u00f3n dentro del script con cadenas y valores generados aleatoriamente durante la ejecuci\u00f3n. Esta variabilidad est\u00e1 dise\u00f1ada para anular las firmas de scripts y los hashes de archivos, impidiendo as\u00ed una detecci\u00f3n confiable.<\/p>\n<p>El script reconstruido finalmente se ejecuta completamente en la memoria sin dejar ning\u00fan artefacto en el disco. Este componente funciona como un cargador responsable de decodificar y ejecutar el componente principal del malware, que no es m\u00e1s que un ensamblado .NET que se inicia mediante una t\u00e9cnica conocida como <a href=\"https:\/\/attack.mitre.org\/techniques\/T1620\/\">carga de c\u00f3digo reflectante.<\/a><\/p>\n<p>En caso de que los controles de seguridad y otras restricciones ambientales le impidan ejecutar los ensamblados .NET recuperados directamente desde la memoria, el cargador incorpora un m\u00e9todo de ejecuci\u00f3n alternativo que se basa en archivos binarios firmados por Microsoft, como \u00abregsvcs.exe\u00bb, \u00abinstallutil.exe\u00bb, \u00abmsbuild.exe\u00bb y \u00abaspnet_compiler.exe\u00bb, para lograr los mismos objetivos sin llamar la atenci\u00f3n.<\/p>\n<div class=\"dog_two clear\">\n<div class=\"cf\"><a href=\"https:\/\/thehackernews.uk\/sygnia-cyber-response-d-1\" rel=\"nofollow noopener sponsored\" target=\"_blank\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEiqmM4NpfZsx4cw-HrXQlCjZQmrF8bYnmB23AmpOPi16kPNB9lvICjpdYEclxJwyQ9OE8GgzQ8aOEI68tRuxNqov0MHz2Sq8xEPiYWM3Js6FM5t2nm2JHWodmR7qVSot14ZtWVqQRQ6B88OnMaVxCPwRG7xGPoIIZxF6QAhWVhMkQfs11NjyNtHsGEUH4_q\/s728-e100\/sygnia-d-1.jpg\" width=\"729\" height=\"91\"\/><\/a><\/div>\n<\/div>\n<p>Debido a que estos binarios son confiables, est\u00e1n firmados por Microsoft y ya est\u00e1n presentes en el sistema, el enfoque de vida de la tierra (LotL) permite a los atacantes hacer que su actividad parezca leg\u00edtima y pase desapercibida.<\/p>\n<p>\u00abUno de los aspectos m\u00e1s notables del cargador es que no depende de ning\u00fan <a href=\"https:\/\/lolbas-project.github.io\/\">LOLBin<\/a>\u00ab, se\u00f1alaron los investigadores. \u00abEn cambio, la ejecuci\u00f3n sigue un modelo en cascada, probando cada m\u00e9todo hasta que uno tiene \u00e9xito\u00bb.<\/p>\n<p>El impacto de una infecci\u00f3n de ladr\u00f3n generalmente va m\u00e1s all\u00e1 del punto final inicialmente comprometido, ya que los datos recopilados pueden actuar como un trampol\u00edn para profundizar en el entorno de destino, establecer persistencia, realizar movimientos laterales e incluso violar su infraestructura de nube.<\/p>\n<p>\u00abLa combinaci\u00f3n de sitios web comprometidos, enmascaramiento de m\u00faltiples extensiones, servicios de nube confiables, cargas \u00fatiles ofuscadas por XOR, carga reflexiva de .NET, ejecuci\u00f3n sin archivos y abuso de LOLBIN demuestra un esfuerzo deliberado para evadir las soluciones antivirus tradicionales, reducir los artefactos forenses y mantener el sigilo operativo durante todo el ciclo de vida de la infecci\u00f3n\u00bb, afirm\u00f3 Securonix.<\/p>\n<\/div>\n","protected":false},"excerpt":{"rendered":"<p>Los investigadores de ciberseguridad han se\u00f1alado una nueva cadena de ataques de entrega de malware en varias etapas que utiliza ingenier\u00eda social y p\u00e1ginas de Blogger para entregar un ladr\u00f3n de informaci\u00f3n llamado PureLogs. La actividad ha sido nombrada en c\u00f3digo. VELO#GOTA por Securonix. Se sospecha que las cargas \u00fatiles iniciales se distribuyen mediante phishing [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":1379,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[25,5],"tags":[3473,249,24,60,630,36,629,3474,532,216,3472],"class_list":["post-1396","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-noticias","category-trending","tag-blogger","tag-cadena","tag-cyberdefensa-mx","tag-malware","tag-ofrecer","tag-para","tag-plataforma","tag-purelogs","tag-stealer","tag-utiliza","tag-veildrop"],"_links":{"self":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts\/1396","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/comments?post=1396"}],"version-history":[{"count":0,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts\/1396\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/media\/1379"}],"wp:attachment":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/media?parent=1396"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/categories?post=1396"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/tags?post=1396"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}