{"id":1523,"date":"2026-07-13T18:19:39","date_gmt":"2026-07-13T18:19:39","guid":{"rendered":"https:\/\/cybercolombia.co\/index.php\/2026\/07\/13\/el-atacante-utiliza-un-script-de-powershell-presuntamente-generado-por-ia-para-asignar-active-directory-cyberdefensa-mx\/"},"modified":"2026-07-13T18:19:39","modified_gmt":"2026-07-13T18:19:39","slug":"el-atacante-utiliza-un-script-de-powershell-presuntamente-generado-por-ia-para-asignar-active-directory-cyberdefensa-mx","status":"publish","type":"post","link":"https:\/\/cybercolombia.co\/index.php\/2026\/07\/13\/el-atacante-utiliza-un-script-de-powershell-presuntamente-generado-por-ia-para-asignar-active-directory-cyberdefensa-mx\/","title":{"rendered":"El atacante utiliza un script de PowerShell presuntamente generado por IA para asignar Active Directory \u2013 CYBERDEFENSA.MX"},"content":{"rendered":"<div id=\"articlebody\">\n<p>Los investigadores de ciberseguridad han detectado una intrusi\u00f3n en la que un actor de amenazas desconocido aprovech\u00f3 un script de PowerShell codificado por vibraci\u00f3n para la enumeraci\u00f3n de Active Directory (AD).<\/p>\n<p>\u00abEl script busc\u00f3 el controlador de dominio (DC) y mape\u00f3 usuarios, computadoras y dominios, antes de crear un directorio y exportar una cantidad de archivos, y finalmente crear AD_Report.html para medir el \u00e9xito del intento de enumeraci\u00f3n\u00bb, dijeron los investigadores de Huntress, Jevon Ang y Dray Agha. <a href=\"https:\/\/www.huntress.com\/blog\/ai-coded-malware-vibe-coding-active-directory\" target=\"_blank\">dicho<\/a>.<\/p>\n<p>La cadena de ataque involucr\u00f3 al actor de amenazas estableciendo acceso al Protocolo de escritorio remoto (RDP) en un servidor Windows unido a un dominio con un conjunto de credenciales previamente comprometidas, seguido de la preparaci\u00f3n de las herramientas en la carpeta \u00abC:\\ProgramData\\\u00bb. El incidente tuvo lugar a principios de junio de 2026.<\/p>\n<p>Esto incluy\u00f3 una carga \u00fatil generada por inteligencia artificial (IA) para mapear el entorno de Active Directory. La evaluaci\u00f3n se basa en varios signos reveladores, como el t\u00edtulo de la iteraci\u00f3n, cadenas de marcador de posici\u00f3n, c\u00f3digo sobredise\u00f1ado que presenta m\u00faltiples m\u00e9todos para encontrar un controlador de dominio y una salida de consola embellecida con cian, verde, rojo y amarillo.<\/p>\n<p>Huntress describi\u00f3 el script de PowerShell personalizado como \u00abaltamente agresivo\u00bb y \u00abruidoso\u00bb, y utiliza un \u00abmecanismo de respaldo en cascada de cinco pasos\u00bb para permitir el reconocimiento y el descubrimiento. Se titula \u00abSecuencia de comandos de recopilaci\u00f3n de informaci\u00f3n de AD que funciona al 100%: TOTALMENTE FIJADO\u00bb, lo que sugiere un intercambio con un modelo de lenguaje grande (LLM).<\/p>\n<p>Una vez que se localiza el controlador de dominio principal, inicia una rutina de recopilaci\u00f3n de datos para recopilar sistem\u00e1ticamente usuarios, computadoras, grupos, unidades organizativas (OU) y confianzas de AD, y almacenar los detalles en un directorio provisional.<\/p>\n<div class=\"dog_two clear\">\n<div class=\"cf\"><a href=\"https:\/\/thehackernews.uk\/ai-vuln-protection-d\" rel=\"nofollow noopener sponsored\" target=\"_blank\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEjQl2axNwsfhbXOFynrg_uAZsvHi3OvNGSA8KJO-BKR8Xm3x7yjKV3EvfY4v5mwXx6LF0uWFb9h9d9iAV_Pi-YYhqimX9wx4OaLdDJEdR215Xrxq_PAtXkaLfQso4pTSjbj6fvh_ZTliLpzWZSZfcoZgyXtKwhN-SSDDlmbtUqGLshc0KqYQGWYHMN52Sl1\/s728-e100\/zz-d.jpg\" width=\"729\" height=\"91\"\/><\/a><\/div>\n<\/div>\n<p>Unos 30 minutos m\u00e1s tarde, el atacante se dispuso a desplegar una <a href=\"https:\/\/github.com\/peak\/s5cmd\" target=\"_blank\">s5cmd<\/a>una herramienta leg\u00edtima utilizada para operaciones masivas de archivos, junto con <a href=\"https:\/\/github.com\/mitchmoser\/SharpShares\" target=\"_blank\">SharpShares<\/a>una utilidad de enumeraci\u00f3n de recursos compartidos de red basada en C#, para buscar repositorios de datos accesibles para los usuarios.<\/p>\n<p>En la etapa final, los datos se guardan en archivos CSV, se archivan y se extraen a un servidor remoto, no sin antes crear un archivo HTML que resume el robo de datos en forma de un Informe de inventario de Active Directory.<\/p>\n<p>\u00abEs probable que sea una inyecci\u00f3n &#8216;\u00fatil&#8217; del LLM que el atacante simplemente acept\u00f3, en lugar de ser escrita intencionalmente en el gui\u00f3n\u00bb, explicaron los investigadores.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a href=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEgBmmFR1cuGuh0l2g9YSpbvcSNDqY3yfiiJLGWxonWr4HWu8dk-SifDjpa1O1UK48CmgAd99kTH_XfSIk0jwL9sUHAhLxjwo9rwq2hy84klI01jDimB46YblHNf9JS1eLMOVE2cbBd1PUtRNWiDYoYWvrPC7joJCaTYP8ln2Qm6lFIUlSEr1r17LK2eG8r_\/s1700-e365\/ad.png\" style=\"clear: left; display: block; float: left;  text-align: center;\"><img decoding=\"async\" src=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEgBmmFR1cuGuh0l2g9YSpbvcSNDqY3yfiiJLGWxonWr4HWu8dk-SifDjpa1O1UK48CmgAd99kTH_XfSIk0jwL9sUHAhLxjwo9rwq2hy84klI01jDimB46YblHNf9JS1eLMOVE2cbBd1PUtRNWiDYoYWvrPC7joJCaTYP8ln2Qm6lFIUlSEr1r17LK2eG8r_\/s1700-e365\/ad.png\" alt=\"\" border=\"0\" data-original-height=\"921\" data-original-width=\"1600\"\/><\/a><\/div>\n<p>El desarrollo es otra se\u00f1al m\u00e1s de que los actores de amenazas est\u00e1n aumentando su arsenal con malware codificado por vibraci\u00f3n generado con la ayuda de modelos de inteligencia artificial, incluso si no se est\u00e1 abusando de la tecnolog\u00eda de maneras nunca antes vistas. Lo que s\u00ed cambia es que reduce la barrera de entrada del cibercrimen, permitiendo a actores menos capacitados crear herramientas evasivas altamente capaces con un m\u00ednimo esfuerzo.<\/p>\n<p>\u00abLa cadena de ataque subyacente todav\u00eda se parece al manual de estrategias de aplastar y agarrar que hemos visto durante a\u00f1os\u00bb, dijo Huntress. \u00abEsta metodolog\u00eda central se ha mantenido constante, pero ahora est\u00e1 siendo aumentada selectivamente por la IA. Este enfoque h\u00edbrido prioriza la agresi\u00f3n y la velocidad sobre el sigilo, lo que permite a los actores de amenazas ejecutar campa\u00f1as altamente da\u00f1inas m\u00e1s r\u00e1pido que nunca\u00bb.<\/p>\n<h3>La IA como multiplicador de fuerza<\/h3>\n<p>En un informe publicado la semana pasada, Sygnia revel\u00f3 que los atacantes habilitados por IA no necesariamente necesitan malware novedoso o d\u00edas cero, pero que el verdadero cambio radica en el hecho de que las intrusiones cibern\u00e9ticas pueden orquestarse a una velocidad y escala m\u00e1s r\u00e1pidas y mayores de las que los defensores pueden contener.<\/p>\n<p>La compa\u00f1\u00eda de respuesta a incidentes dijo que observ\u00f3 un ataque en la nube asistido por IA que progres\u00f3 desde el acceso inicial hasta un compromiso amplio en un lapso de aproximadamente 72 horas contra un gran entorno basado en Amazon Web Services (AWS). Se considera que el objetivo final de la actividad tiene una motivaci\u00f3n financiera, y el atacante utiliza el acceso a la infraestructura de la nube de la v\u00edctima como palanca para extorsionar.<\/p>\n<p>\u00abEl actor de amenazas aprovech\u00f3 repetidamente las credenciales reci\u00e9n adquiridas para reiniciar las actividades de descubrimiento, recolecci\u00f3n de secretos, persistencia e impacto\u00bb, afirm\u00f3. <a href=\"https:\/\/www.sygnia.co\/blog\/inside-an-ai-assisted-cloud-attack\/\" target=\"_blank\">dicho<\/a>. \u00abEl ataque se bas\u00f3 en t\u00e9cnicas de nube conocidas en lugar de malware novedoso o d\u00edas cero\u00bb.<\/p>\n<p>\u00abEl actor de la amenaza no estaba explotando ni una sola configuraci\u00f3n err\u00f3nea; estaban encadenando debilidades en los servicios de aplicaciones, recursos de AWS, repositorios de control de fuente, flujos de trabajo de CI\/CD, componentes de tiempo de ejecuci\u00f3n y almacenes de datos, mientras ejecutaban r\u00e1pidamente el descubrimiento de credenciales, la recolecci\u00f3n de secretos, la enumeraci\u00f3n de la nube, el abuso de la canalizaci\u00f3n de implementaci\u00f3n, la modificaci\u00f3n del tiempo de ejecuci\u00f3n, el acceso a la base de datos y la interrupci\u00f3n operativa\u00bb.<\/p>\n<div class=\"dog_two clear\">\n<div class=\"cf\"><a href=\"https:\/\/thehackernews.uk\/sygnia-cyber-response-d-2\" rel=\"nofollow noopener sponsored\" target=\"_blank\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEjHcvlLVmAqlffm6kG54_0cGVf8WfcgzqT9B0fBSizSSeIjh8tBepXnrf6BMqKiG344WgqNejcRtEFKT1PmOzQNQBhdmu2iz9Po10z0SSDlFuZ37iip2uYibJDoxTEkbUI7Bx8NJM2Io_z_nl5p4YA-ZhqFLfi0GW1axyu-lQx-iytCn9RGSJ2iqCwdyv8m\/s1600\/sy-d-2.jpg\" width=\"729\" height=\"91\"\/><\/a><\/div>\n<\/div>\n<p>El atacante, seg\u00fan Sygnia, implic\u00f3 repetidos intentos de establecer persistencia en los hosts comprometidos, obteniendo la clave de acceso a una de las cuentas de AWS a trav\u00e9s de deficiencias en una aplicaci\u00f3n orientada a Internet. A cada nuevo acceso le sigui\u00f3 una enumeraci\u00f3n renovada, una recopilaci\u00f3n de secretos adicional, intentos de persistencia mediante la creaci\u00f3n de claves de acceso y usuarios de IAM, y una filtraci\u00f3n de datos. Al mismo tiempo, varios artefactos creados por atacantes fueron enmascarados como un pentest o un ejercicio de equipo rojo.<\/p>\n<p>Para ejercer a\u00fan m\u00e1s presi\u00f3n sobre las v\u00edctimas, el atacante realiz\u00f3 una serie de acciones:<\/p>\n<ul>\n<li>Denegar el acceso a los dep\u00f3sitos de S3<\/li>\n<li>Limitar los servicios o contenedores de ECS a una capacidad m\u00e1xima de cero<\/li>\n<li>Crear reglas ACL para bloquear el acceso a la red<\/li>\n<li>Purga de colas SQS<\/li>\n<\/ul>\n<p>\u00abLa importancia no fue que la IA introdujera nuevas t\u00e9cnicas de ataque, ya que cada acci\u00f3n observada se correspond\u00eda con comportamientos adversarios establecidos desde hac\u00eda mucho tiempo, sino que reduc\u00eda el tiempo y el esfuerzo necesarios para poner en pr\u00e1ctica esas t\u00e9cnicas en un entorno complejo\u00bb, se\u00f1al\u00f3 Sygnia.<\/p>\n<p>\u00abEl actor de amenazas convirti\u00f3 repetidamente el acceso reci\u00e9n obtenido en acciones personalizadas. Para cada nueva clave de acceso, el actor parec\u00eda determinar r\u00e1pidamente los permisos asociados, los recursos accesibles y los pr\u00f3ximos pasos m\u00e1s valiosos\u00bb.<\/p>\n<\/div>\n","protected":false},"excerpt":{"rendered":"<p>Los investigadores de ciberseguridad han detectado una intrusi\u00f3n en la que un actor de amenazas desconocido aprovech\u00f3 un script de PowerShell codificado por vibraci\u00f3n para la enumeraci\u00f3n de Active Directory (AD). \u00abEl script busc\u00f3 el controlador de dominio (DC) y mape\u00f3 usuarios, computadoras y dominios, antes de crear un directorio y exportar una cantidad de [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":1379,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[25,5],"tags":[1382,3726,2874,24,3727,3459,36,127,3724,3725,3723,216],"class_list":["post-1523","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-noticias","category-trending","tag-active","tag-asignar","tag-atacante","tag-cyberdefensa-mx","tag-directory","tag-generado","tag-para","tag-por","tag-powershell","tag-presuntamente","tag-script","tag-utiliza"],"_links":{"self":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts\/1523","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/comments?post=1523"}],"version-history":[{"count":0,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts\/1523\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/media\/1379"}],"wp:attachment":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/media?parent=1523"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/categories?post=1523"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/tags?post=1523"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}