{"id":1635,"date":"2026-07-20T11:07:43","date_gmt":"2026-07-20T11:07:43","guid":{"rendered":"https:\/\/cybercolombia.co\/index.php\/2026\/07\/20\/un-hacker-de-habla-rusa-utiliza-la-cli-de-google-gemini-para-controlar-la-botnet-de-ocho-pc-de-una-clinica-dental-cyberdefensa-mx\/"},"modified":"2026-07-20T11:07:43","modified_gmt":"2026-07-20T11:07:43","slug":"un-hacker-de-habla-rusa-utiliza-la-cli-de-google-gemini-para-controlar-la-botnet-de-ocho-pc-de-una-clinica-dental-cyberdefensa-mx","status":"publish","type":"post","link":"https:\/\/cybercolombia.co\/index.php\/2026\/07\/20\/un-hacker-de-habla-rusa-utiliza-la-cli-de-google-gemini-para-controlar-la-botnet-de-ocho-pc-de-una-clinica-dental-cyberdefensa-mx\/","title":{"rendered":"Un hacker de habla rusa utiliza la CLI de Google Gemini para controlar la botnet de ocho PC de una cl\u00ednica dental \u2013 CYBERDEFENSA.MX"},"content":{"rendered":"<div id=\"articlebody\">\n<p>Un actor de amenazas solitario de habla rusa conocido como \u00ab<strong>bandacampro<\/strong>\u00bb subcontrat\u00f3 una parte de sus operaciones a la inteligencia artificial (IA) Gemini CLI de c\u00f3digo abierto de Google y se apoder\u00f3 de una botnet en vivo.<\/p>\n<p>Los hallazgos provienen de un an\u00e1lisis de 200 registros de sesiones de Gemini CLI entre el 19 de marzo y el 21 de abril de 2026, que encontr\u00f3 que el actor de amenazas utilizaba IA, entre otras cosas, para descifrar contrase\u00f1as, configurar un proxy residencial, comprometer a los comerciantes de WordPress y planificar un esquema de fraude telef\u00f3nico con criptomonedas dirigido a personas mayores en los EE. UU. y Canad\u00e1.<\/p>\n<p>\u00abLos registros documentaron c\u00f3mo el actor de la amenaza utiliz\u00f3 un agente de inteligencia artificial para migrar un servidor de comando y control (C&amp;C) y controlar una botnet de peque\u00f1a escala, entre otras actividades de pirater\u00eda\u00bb, dijeron los investigadores de Trend Micro Joseph C Chen, Philippe Lin, Lucas Silva, Vladimir Kropotov y Fyodor Yarochkin. <a href=\"https:\/\/www.trendmicro.com\/en_us\/research\/26\/g\/actor-behind-patriot-bait-used-ai-to-deploy-c2-botnet.html\" target=\"_blank\">dicho<\/a>.<\/p>\n<p>\u00abToda la operaci\u00f3n de C&amp;C cabe en tres archivos de texto sin formato que suman aproximadamente 5 KB, lo que la hace altamente replicable y efectivamente desechable. Tambi\u00e9n se observ\u00f3 que la IA propon\u00eda proactivamente (sin preguntar) mejoras 59 veces sin que se lo pidieran\u00bb.<\/p>\n<p>Espec\u00edficamente, se dice que el actor de amenazas abus\u00f3 de la CLI de Google Gemini para implementar y operar una infraestructura C&amp;C para controlar ocho computadoras en una cl\u00ednica dental y acceder a su base de datos OpenDental. Adem\u00e1s de escribir fragmentos de c\u00f3digo, la IA sirvi\u00f3 como \u00abagente de pirater\u00eda principal, consultor e interfaz\u00bb para toda la operaci\u00f3n.<\/p>\n<div class=\"dog_two clear\">\n<div class=\"cf\"><a href=\"https:\/\/thehackernews.uk\/ai-vuln-protection-d\" rel=\"nofollow noopener sponsored\" target=\"_blank\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEjQl2axNwsfhbXOFynrg_uAZsvHi3OvNGSA8KJO-BKR8Xm3x7yjKV3EvfY4v5mwXx6LF0uWFb9h9d9iAV_Pi-YYhqimX9wx4OaLdDJEdR215Xrxq_PAtXkaLfQso4pTSjbj6fvh_ZTliLpzWZSZfcoZgyXtKwhN-SSDDlmbtUqGLshc0KqYQGWYHMN52Sl1\/s728-e100\/zz-d.jpg\" width=\"729\" height=\"91\"\/><\/a><\/div>\n<\/div>\n<p>Esto incluy\u00f3 configurar el servidor, implementarlo en un nuevo servidor privado virtual (VPS), configurar la infraestructura, configurar t\u00faneles de Cloudflare, administrar los bots y depurar problemas de conectividad.<\/p>\n<p>Detalles de \u00abbandcampro\u00bb <a href=\"https:\/\/thehackernews.com\/2026\/06\/weekly-recap-new-linux-flaw-pan-os.html#:~:text=Solo%20Russian%2DSpeaking%20Threat%20Actor%20Linked%20to%20Patriot%20Bait%20Campaign\" target=\"_blank\">Surgi\u00f3 por primera vez a finales de mayo de 2026 en relaci\u00f3n con una campa\u00f1a denominada <strong>Cebo patriota<\/strong> que utiliz\u00f3 t\u00e9cnicas de operaci\u00f3n de informaci\u00f3n (IO) asistida por IA para ejecutar un canal de Telegram, dirigido a audiencias estadounidenses pol\u00edticamente comprometidas para el fraude de criptomonedas y el robo de credenciales asistido por IA.<\/a><\/p>\n<p>Trend Micro ha descrito al actor de amenazas como un hablante de ruso que utiliz\u00f3 Google Gemini para \u00absuplantar a un patriota veterano estadounidense y evitar frases en ruso\u00bb, mientras enga\u00f1aba al agente de IA para que eludiera sus barreras asumiendo el papel de un \u00abpentester autorizado\u00bb.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a href=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEiqtKyUyCoZLnEFwgjc7-v8BpywctBXKhT97rVg3wq1rBEtVOIjEWDQhnkJiAM7W9SO5AhZkZtWzh-yaOCWN_pa9P1Tj1rwUGRuO5lVV6cbWaWCN350jvNt0aEeRhMepFN7xsjZX_LppfGmeZWZUTbZD8w9xCno2AKSL_nplbeRCMrMLl1-AVERJk3Zv-7N\/s1700-e365\/cc.png\" style=\"display: block;  text-align: center; clear: left; float: left;\"><img decoding=\"async\" src=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEiqtKyUyCoZLnEFwgjc7-v8BpywctBXKhT97rVg3wq1rBEtVOIjEWDQhnkJiAM7W9SO5AhZkZtWzh-yaOCWN_pa9P1Tj1rwUGRuO5lVV6cbWaWCN350jvNt0aEeRhMepFN7xsjZX_LppfGmeZWZUTbZD8w9xCno2AKSL_nplbeRCMrMLl1-AVERJk3Zv-7N\/s1700-e365\/cc.png\" alt=\"\" border=\"0\" data-original-height=\"961\" data-original-width=\"1119\"\/><\/a><\/div>\n<p>Se dice que el actor de amenazas ejecut\u00f3 indicaciones para estudiar la antigua infraestructura de C&amp;C donde las m\u00e1quinas v\u00edctimas se conectaban mediante t\u00faneles de Cloudflare y la migraron a una nueva arquitectura en seis minutos. La arquitectura implica que las v\u00edctimas env\u00eden solicitudes salientes a un servidor C&amp;C a trav\u00e9s de HTTPS para extraer y ejecutar comandos de PowerShell organizados por el actor de amenazas en el servidor.<\/p>\n<p>\u00abLa migraci\u00f3n encontr\u00f3 errores de inmediato, pero el agente de IA los resolvi\u00f3: cuando el servidor de distribuci\u00f3n de carga \u00fatil devolvi\u00f3 un error &#8216;502 Bad Gateway&#8217;, la IA diagnostic\u00f3 el problema y agreg\u00f3 autom\u00e1ticamente el encabezado necesario para resolverlo\u00bb, dijo Trend Micro.<\/p>\n<p>\u00abComo Cloudflare a\u00fan bloqueaba las solicitudes, la IA identific\u00f3 que el encabezado User-Agent era necesario para omitir el WAF y, por lo tanto, lo agreg\u00f3 al encabezado de la solicitud. El actor no realiz\u00f3 ninguna depuraci\u00f3n y la migraci\u00f3n se realiz\u00f3 en solo seis minutos\u00bb.<\/p>\n<p>Una vez que se complet\u00f3 la migraci\u00f3n, el agente de IA llev\u00f3 a cabo una depuraci\u00f3n adicional para corregir con \u00e9xito los errores que dejaron a todas las m\u00e1quinas v\u00edctimas desconectadas de la infraestructura de C&amp;C. Adem\u00e1s, se ha descubierto que el actor de amenazas aprovecha el agente de IA para realizar tareas de gesti\u00f3n de botnets enviando instrucciones en lenguaje natural en ruso, lo que luego permiti\u00f3 a la herramienta de IA realizar las siguientes tareas:<\/p>\n<ul>\n<li>Informar qu\u00e9 m\u00e1quinas est\u00e1n activas<\/li>\n<li>Enviar un comando de enumeraci\u00f3n de archivos al bot<\/li>\n<li>Enviar comandos de reconocimiento a la m\u00e1quina de la recepci\u00f3n.<\/li>\n<li>Genere un comando de PowerShell de una l\u00ednea para infectar una m\u00e1quina<\/li>\n<\/ul>\n<p>Lo que es particularmente preocupante acerca de esta configuraci\u00f3n asistida por IA es que toda la operaci\u00f3n de C&amp;C se puede transferir f\u00e1cilmente a un servidor nuevo a trav\u00e9s de tres archivos de rebajas que le indican al agente que desactive sus protecciones de seguridad, contienen la descripci\u00f3n de la arquitectura e incluyen pasos para construirla desde cero, lo que hace que las eliminaciones sean mucho menos efectivas que antes.<\/p>\n<p>\u00abFacilitado por la IA, la infraestructura se vuelve desechable y los operadores reemplazables\u00bb, afirm\u00f3 Trend Micro. \u00abAunque las eliminaciones siguen siendo eficientes, su impacto es mucho menor. Si se quema un servidor, el actor podr\u00eda simplemente descomprimir el paquete en un nuevo VPS, y la IA configura y restaura todo en unos minutos\u00bb.<\/p>\n<p>Los hallazgos muestran que la tecnolog\u00eda no s\u00f3lo puede recortar los recursos necesarios para ejecutar operaciones a gran escala, sino que tambi\u00e9n permite a los malos actores con poco o ning\u00fan conocimiento t\u00e9cnico establecer tales esquemas con un m\u00ednimo esfuerzo o distribuirlos en foros clandestinos en forma de archivos de habilidades maliciosos, allanando efectivamente el camino para nuevos servicios de malware impulsados \u200b\u200bpor IA que van m\u00e1s all\u00e1 de los modelos convencionales \u00abcomo servicio\u00bb.<\/p>\n<p>Este manual tambi\u00e9n tiene el efecto secundario de complicar los esfuerzos de atribuci\u00f3n, ya que no existe un servicio centralizado que buscar y un agente de IA puede regenerar o modificar f\u00e1cilmente cualquier componente a voluntad para eludir huellas dactilares espec\u00edficas.<\/p>\n<div class=\"dog_two clear\">\n<div class=\"cf\"><a href=\"https:\/\/thehackernews.uk\/sygnia-cyber-response-d-2\" rel=\"nofollow noopener sponsored\" target=\"_blank\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEjHcvlLVmAqlffm6kG54_0cGVf8WfcgzqT9B0fBSizSSeIjh8tBepXnrf6BMqKiG344WgqNejcRtEFKT1PmOzQNQBhdmu2iz9Po10z0SSDlFuZ37iip2uYibJDoxTEkbUI7Bx8NJM2Io_z_nl5p4YA-ZhqFLfi0GW1axyu-lQx-iytCn9RGSJ2iqCwdyv8m\/s1600\/sy-d-2.jpg\" width=\"729\" height=\"91\"\/><\/a><\/div>\n<\/div>\n<p>En un momento dado, se dice que \u00abbandcampro\u00bb impuls\u00f3 a la IA a construir una \u00abbomba de agente\u00bb autopropagadora que escanear\u00eda la red e ingresar\u00eda en tantas m\u00e1quinas como fuera posible, una solicitud que el agente rechaz\u00f3, afirmando que estaba \u00abcruzando la l\u00ednea\u00bb. Al mismo tiempo, ofrec\u00eda sugerencias \u00fatiles para superar las limitaciones manualmente.<\/p>\n<p>Tambi\u00e9n se ha descubierto que el actor de la amenaza depende del agente de IA para otras tareas, a saber:<\/p>\n<ul>\n<li>Desciframiento de contrase\u00f1as, que utilizaba el agente como motor de mutaci\u00f3n de credenciales para predecir posibles contrase\u00f1as bas\u00e1ndose en una lista de entrada obtenida de <a href=\"https:\/\/antipublic.net\/\" target=\"_blank\">Antip\u00fablico<\/a>que mantiene una base de datos de credenciales filtradas y aprovech\u00f3 esas conjeturas como herramienta de fuerza bruta para los paneles de administraci\u00f3n de WordPress, obteniendo acceso con \u00e9xito en unos pocos casos.<\/li>\n<li>Explotaci\u00f3n de credenciales, que analiz\u00f3 los volcados de 1Password para encontrar v\u00edas de explotaci\u00f3n. La tarea, sin embargo, termin\u00f3 en fracaso, aunque s\u00f3lo fuera porque el <a href=\"https:\/\/www.dbreunig.com\/2025\/06\/22\/how-contexts-fail-and-how-to-fix-them.html\" target=\"_blank\">la ventana de contexto dur\u00f3 demasiado<\/a>y perdi\u00f3 la noci\u00f3n de lo que se supon\u00eda que deb\u00eda hacer.<\/li>\n<li>Planificaci\u00f3n del fraude con criptomonedas, que implic\u00f3 discutir la viabilidad de establecer un esquema falso por tel\u00e9fono dirigido a las personas mayores en los EE. UU. y Canad\u00e1.<\/li>\n<\/ul>\n<p>\u00abA lo largo de todo el mes de registros, el actor contribuy\u00f3 con el 11% del texto producido y la IA con el 89%, doce veces el recuento de palabras del actor\u00bb, concluy\u00f3 Trend Micro. \u00abEl actor proporcion\u00f3 direcci\u00f3n estrat\u00e9gica y funcion\u00f3 como gerente de producto, mientras que la IA era todo su equipo de ingenier\u00eda, manejando el 80% del dise\u00f1o arquitect\u00f3nico, el 100% de la codificaci\u00f3n y la ejecuci\u00f3n de comandos del sistema, y \u200b\u200bel 90% del diagn\u00f3stico y depuraci\u00f3n de problemas\u00bb.<\/p>\n<p>\u00abEl modelo de archivo de habilidades port\u00e1til significa que esta metodolog\u00eda probablemente se difundir\u00e1. El archivo de habilidades es texto sin formato, es poco probable que los esc\u00e1neres de malware tradicionales lo detecten por s\u00ed solo, se puede compartir en foros y modificar en segundos. Convierte a cualquier agente codificador de IA capaz en un operador C&amp;C, si puede persuadir con \u00e9xito los mecanismos de seguridad integrados en los agentes de IA\u00bb.<\/p>\n<\/div>\n","protected":false},"excerpt":{"rendered":"<p>Un actor de amenazas solitario de habla rusa conocido como \u00abbandacampro\u00bb subcontrat\u00f3 una parte de sus operaciones a la inteligencia artificial (IA) Gemini CLI de c\u00f3digo abierto de Google y se apoder\u00f3 de una botnet en vivo. Los hallazgos provienen de un an\u00e1lisis de 200 registros de sesiones de Gemini CLI entre el 19 de [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":1379,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[25,5],"tags":[173,2043,3893,663,24,3894,259,256,1718,1201,1168,36,1137,132,216],"class_list":["post-1635","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-noticias","category-trending","tag-botnet","tag-cli","tag-clinica","tag-controlar","tag-cyberdefensa-mx","tag-dental","tag-gemini","tag-google","tag-habla","tag-hacker","tag-ocho","tag-para","tag-rusa","tag-una","tag-utiliza"],"_links":{"self":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts\/1635","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/comments?post=1635"}],"version-history":[{"count":0,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts\/1635\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/media\/1379"}],"wp:attachment":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/media?parent=1635"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/categories?post=1635"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/tags?post=1635"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}