{"id":1984,"date":"2026-09-18T19:35:20","date_gmt":"2026-09-18T19:35:20","guid":{"rendered":"https:\/\/cybercolombia.co\/?p=1984"},"modified":"2026-09-18T19:35:20","modified_gmt":"2026-09-18T19:35:20","slug":"descubren-slopoly-un-malware-creado-con-ia-empleado-por-hive0163-en-campanas-financieras","status":"publish","type":"post","link":"https:\/\/cybercolombia.co\/index.php\/2026\/09\/18\/descubren-slopoly-un-malware-creado-con-ia-empleado-por-hive0163-en-campanas-financieras\/","title":{"rendered":"Descubren Slopoly, un malware creado con IA empleado por Hive0163 en campa\u00f1as financieras"},"content":{"rendered":"\n<p class=\"wp-block-paragraph\">Investigadores especializados en ciberdelincuencia\u00a0han identificado recientemente un nuevo programa malicioso denominado <strong>Slopoly<\/strong>, vinculado a un actor de amenazas con motivaci\u00f3n econ\u00f3mica conocido como <strong>Hive0163<\/strong>.<br><a href=\"https:\/\/www.google.com\/preferences\/source?q=escudodigital.com\" target=\"_blank\" rel=\"noopener\"><\/a><\/p>\n\n\n\n<p class=\"wp-block-paragraph\">El descubrimiento fue detallado por analistas de seguridad&nbsp;que estudiaron una serie de incidentes recientes relacionados con ransomware y robo masivo de informaci\u00f3n.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Seg\u00fan los expertos, Slopoly se utiliza principalmente en etapas avanzadas de los ataques, cuando los atacantes ya han logrado acceder a la infraestructura de la v\u00edctima y buscan mantener el control del sistema comprometido.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Golo M\u00fchr, investigador de IBM X-Force, explic\u00f3 el alcance de este fen\u00f3meno emergente. <em>\u00abAunque todav\u00eda relativamente poco espectacular, el malware generado por IA como Slopoly demuestra lo f\u00e1cil que es que los actores amenazantes puedan convertir la IA en un arma para desarrollar nuevos marcos de malware en una fracci\u00f3n del tiempo que sol\u00eda llevar\u00bb<\/em>, afirm\u00f3 el analista en un informe t\u00e9cnico.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Hive0163 y su historial en campa\u00f1as de ciberextorsi\u00f3n<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">El grupo Hive0163 lleva tiempo siendo monitorizado por empresas de ciberseguridad debido a su participaci\u00f3n en ataques orientados a obtener beneficios econ\u00f3micos. Sus operaciones se basan en estrategias de extorsi\u00f3n digital que <strong>combinan robo de informaci\u00f3n, amenazas de filtraci\u00f3n de datos y despliegue de ransomware<\/strong>.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Entre las herramientas vinculadas anteriormente a este actor se encuentran varias familias de software malicioso utilizadas para comprometer redes corporativas. Los investigadores han relacionado a Hive0163 con <strong>utilidades como NodeSnake, Interlock RAT, JunkFiction loader y el ransomware Interlock<\/strong>, un arsenal que demuestra un elevado grado de especializaci\u00f3n t\u00e9cnica.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">En un ataque detectado a comienzos de 2026, los analistas observaron que el grupo desplegaba Slopoly despu\u00e9s de obtener acceso inicial a los sistemas de la v\u00edctima. Durante m\u00e1s de una semana, el malware permaneci\u00f3 activo en los servidores comprometidos, permitiendo a los atacantes mantener presencia dentro de la red afectada mientras preparaban otras acciones.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">C\u00f3mo funciona Slopoly dentro de los sistemas comprometidos<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Las investigaciones se\u00f1alan que Slopoly se distribuye mediante un script de PowerShell que suele instalarse en la ruta C:ProgramDataMicrosoftWindowsRuntime. Este archivo se genera a trav\u00e9s de un constructor o builder que permite crear m\u00faltiples variantes del malware con configuraciones distintas.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Una vez instalado, el programa establece mecanismos de persistencia para garantizar que el acceso al sistema no se pierda tras reinicios o cambios en el entorno inform\u00e1tico.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Para lograrlo, el malware <strong>crea una tarea programada denominada Runtime Broker, lo que permite ejecutar el script de manera autom\u00e1tica en intervalos definidos<\/strong>.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Este tipo de persistencia es una t\u00e9cnica com\u00fan en operaciones de espionaje digital y ransomware, ya que ofrece a los atacantes una puerta de entrada estable desde la que pueden lanzar nuevas acciones dentro de la red corporativa.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Indicios de desarrollo asistido por modelos de lenguaje<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Uno de los aspectos m\u00e1s llamativos del an\u00e1lisis t\u00e9cnico es la posibilidad de que Slopoly haya sido desarrollado con <strong>ayuda de un modelo de lenguaje avanzado<\/strong>. Los investigadores detectaron caracter\u00edsticas inusuales en el c\u00f3digo que apuntan a la utilizaci\u00f3n de herramientas de inteligencia artificial.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Entre estas pistas se encuentran comentarios muy detallados dentro del script, una estructura organizada del c\u00f3digo, manejo exhaustivo de errores y variables con nombres muy descriptivos.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Este tipo de elementos suele aparecer en programas generados o asistidos por modelos de lenguaje de gran tama\u00f1o.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Adem\u00e1s, los comentarios internos del script <strong>describen el malware como un Cliente de Persistencia C2 Polim\u00f3rfico<\/strong>, lo que sugiere que forma parte de una arquitectura de comando y control destinada a gestionar m\u00faltiples equipos comprometidos.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">A pesar de esta denominaci\u00f3n, los expertos se\u00f1alan que el programa no presenta capacidades de mutaci\u00f3n en tiempo real. Seg\u00fan explic\u00f3 M\u00fchr, el malware no modifica su propio c\u00f3digo durante la ejecuci\u00f3n, por lo que t\u00e9cnicamente no puede considerarse polim\u00f3rfico en sentido estricto.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">No obstante, el constructor utilizado para generar nuevas instancias permite modificar par\u00e1metros, nombres de funciones y configuraciones internas. Esta t\u00e9cnica es frecuente entre desarrolladores de malware porque complica la detecci\u00f3n por parte de los sistemas de seguridad.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Un canal permanente de comunicaci\u00f3n con los atacantes<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Desde el punto de vista operativo, Slopoly funciona como una puerta trasera completa capaz de comunicarse constantemente con un servidor remoto controlado por los atacantes. Este mecanismo es fundamental para mantener el control del sistema infectado.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>El malware env\u00eda cada 30 segundos un mensaje de latido del coraz\u00f3n que contiene informaci\u00f3n del equipo comprometido<\/strong>, incluyendo detalles del sistema operativo y otros datos t\u00e9cnicos. De esta forma, el servidor de comando y control puede comprobar si el dispositivo sigue activo.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Adem\u00e1s, el programa consulta cada 50 segundos si existen nuevas \u00f3rdenes pendientes. En caso afirmativo, ejecuta los comandos mediante el int\u00e9rprete cmd.exe y posteriormente env\u00eda los resultados al servidor remoto.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Este flujo constante de comunicaci\u00f3n permite a los atacantes ejecutar instrucciones de forma remota, recopilar informaci\u00f3n adicional o preparar nuevas fases del ataque.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">La inteligencia artificial empieza a cambiar el desarrollo del malware<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">El caso de Slopoly refleja una tendencia creciente en el ecosistema del cibercrimen: el uso de inteligencia artificial para acelerar el desarrollo de herramientas ofensivas. Aunque el malware analizado no presenta t\u00e9cnicas especialmente sofisticadas, su proceso de creaci\u00f3n sugiere que <strong>la IA podr\u00eda estar reduciendo dr\u00e1sticamente el tiempo necesario para producir nuevas variantes<\/strong>.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Esto significa que los grupos criminales podr\u00edan generar software malicioso a gran escala, adapt\u00e1ndolo r\u00e1pidamente para evadir sistemas de detecci\u00f3n y atacar diferentes infraestructuras.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Investigadores especializados en ciberdelincuencia\u00a0han identificado recientemente un nuevo programa malicioso denominado Slopoly, vinculado a un actor de amenazas con motivaci\u00f3n econ\u00f3mica conocido como Hive0163. El descubrimiento fue detallado por analistas de seguridad&nbsp;que estudiaron una serie de incidentes recientes relacionados con ransomware y robo masivo de informaci\u00f3n. Seg\u00fan los expertos, Slopoly se utiliza principalmente en etapas [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":1985,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[1],"tags":[],"class_list":["post-1984","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-uncategorized"],"_links":{"self":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts\/1984","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/comments?post=1984"}],"version-history":[{"count":1,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts\/1984\/revisions"}],"predecessor-version":[{"id":1986,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts\/1984\/revisions\/1986"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/media\/1985"}],"wp:attachment":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/media?parent=1984"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/categories?post=1984"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/tags?post=1984"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}