{"id":716,"date":"2026-04-30T13:32:47","date_gmt":"2026-04-30T13:32:47","guid":{"rendered":"https:\/\/cybercolombia.co\/index.php\/2026\/04\/30\/la-nueva-puerta-trasera-de-python-utiliza-el-servicio-de-tunel-para-robar-credenciales-del-navegador-y-de-la-nube-cyberdefensa-mx\/"},"modified":"2026-04-30T13:32:47","modified_gmt":"2026-04-30T13:32:47","slug":"la-nueva-puerta-trasera-de-python-utiliza-el-servicio-de-tunel-para-robar-credenciales-del-navegador-y-de-la-nube-cyberdefensa-mx","status":"publish","type":"post","link":"https:\/\/cybercolombia.co\/index.php\/2026\/04\/30\/la-nueva-puerta-trasera-de-python-utiliza-el-servicio-de-tunel-para-robar-credenciales-del-navegador-y-de-la-nube-cyberdefensa-mx\/","title":{"rendered":"La nueva puerta trasera de Python utiliza el servicio de t\u00fanel para robar credenciales del navegador y de la nube \u2013 CYBERDEFENSA.MX"},"content":{"rendered":"<div id=\"articlebody\">\n<p>Investigadores de ciberseguridad han revelado detalles de un marco de puerta trasera sigiloso basado en Python llamado <strong>PUERTA#PROFUNDA<\/strong> que viene con capacidades para establecer acceso persistente y recopilar una amplia gama de informaci\u00f3n confidencial de hosts comprometidos.<\/p>\n<p>\u00abLa cadena de intrusi\u00f3n comienza con la ejecuci\u00f3n de un script por lotes (&#8216;install_obf.bat&#8217;) que desactiva los controles de seguridad de Windows, extrae din\u00e1micamente una carga \u00fatil de Python integrada (&#8216;svc.py&#8217;) y establece persistencia a trav\u00e9s de m\u00faltiples mecanismos, incluidos scripts de carpetas de inicio, claves de ejecuci\u00f3n del registro, tareas programadas y suscripciones WMI opcionales\u00bb, afirman los investigadores de Securonix Akshay Gaikwad, Shikha Sangwan y Aaron Beardslee. <a href=\"https:\/\/www.securonix.com\/blog\/deepdoor-python-backdoor-and-credential-stealer\/\">dicho<\/a> en un informe compartido con The Hacker News.<\/p>\n<p>Se eval\u00faa que el script por lotes se distribuye mediante enfoques tradicionales como el phishing. Actualmente no se sabe qu\u00e9 tan extendidos est\u00e1n los ataques que distribuyen el malware y si alguna de esas infecciones ha tenido \u00e9xito.<\/p>\n<div class=\"dog_two clear\">\n<div class=\"cf\"><a href=\"https:\/\/thehackernews.uk\/ai-security-guide-d-1\" rel=\"nofollow noopener sponsored\" target=\"_blank\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEjRxP56rpa2W0O_0yc0xgs5l2r4FRV4Wiuq3IqWuFdsd_4g1c3oRVXoHtW9gxo8ObuxmyjqkAf3cD6N1JbVDos7QX99ZHtmeVrg-FUzSnMZLTl1ZFyiSkpqQiw6BcHXz52jr3s42xWEDFOpwWK6HgXOqscGMNkhA5pZK7h6zVV4dpDaLfgy17TidZXVrtUB\/s728-e100\/nudge-d-1.jpg\" width=\"729\" height=\"91\"\/><\/a><\/div>\n<\/div>\n<p>Lo que hace que la cadena de ataque sea notable es que el implante central de Python est\u00e1 incrustado directamente dentro del script dropper, desde donde se extrae, reconstruye y ejecuta. Esto reduce la necesidad de tener que recurrir repetidamente a infraestructura externa y minimiza la huella forense. <\/p>\n<p>Una vez lanzado, el malware establece comunicaci\u00f3n con \u00abbore[.]pub\u00bb, un restaurante basado en Rust <a href=\"https:\/\/github.com\/ekzhang\/bore\">servicio de tunelizaci\u00f3n<\/a>lo que permite al operador emitir comandos que facilitan la ejecuci\u00f3n remota de comandos y una vigilancia exhaustiva. Esto incluye \u2013<\/p>\n<ul>\n<li>c\u00e1scara inversa<\/li>\n<li>Reconocimiento del sistema<\/li>\n<li>Registro de teclas<\/li>\n<li>Monitoreo del portapapeles<\/li>\n<li>Captura de pantalla<\/li>\n<li>Acceso a la c\u00e1mara web<\/li>\n<li>Grabaci\u00f3n de audio ambiental<\/li>\n<li>Recolecci\u00f3n de credenciales del navegador web<\/li>\n<li>Extracci\u00f3n de clave SSH<\/li>\n<li>Credenciales almacenadas en Google Chrome, Mozilla Firefox y Windows Credential Manager<\/li>\n<li>Robo de credenciales en la nube (Amazon Web Services, Google Cloud y Microsoft Azure)<\/li>\n<\/ul>\n<div class=\"separator\" style=\"clear: both;\"><a href=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEh1t7zOpRmrIVSguLc9OmYWkocUNQDbg2kY01KLEY6JqeaYZITnWPJa5k0SyJO-G6ekJFuGzOVljCBRj7QKrMF5Q3Jdl3bLICSuS5HaGScEtC7ZXD40x_qCo5B1pdpYb7hniooKWtgLuwNZSUo2UTk9Kz4hx9uo_o6pbvURBckyegtC8GZDvzdNkioa-Fbk\/s1700-e365\/sand.jpg\" style=\"clear: left; display: block; float: left;  text-align: center;\"><img decoding=\"async\" src=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEh1t7zOpRmrIVSguLc9OmYWkocUNQDbg2kY01KLEY6JqeaYZITnWPJa5k0SyJO-G6ekJFuGzOVljCBRj7QKrMF5Q3Jdl3bLICSuS5HaGScEtC7ZXD40x_qCo5B1pdpYb7hniooKWtgLuwNZSUo2UTk9Kz4hx9uo_o6pbvURBckyegtC8GZDvzdNkioa-Fbk\/s1700-e365\/sand.jpg\" alt=\"\" border=\"0\" data-original-height=\"951\" data-original-width=\"1600\"\/><\/a><\/div>\n<p>El uso del servicio p\u00fablico de t\u00fanel TCP para comando y control (C2) ofrece varias ventajas, ya que elimina la necesidad de configurar una infraestructura dedicada, combina tr\u00e1fico malicioso y evita incrustar detalles del servidor dentro de la carga \u00fatil.<\/p>\n<p>Paralelamente, DEEP#DOOR incorpora un conjunto de mecanismos de evasi\u00f3n de defensa y antian\u00e1lisis, como sandbox, depurador y detecci\u00f3n de m\u00e1quinas virtuales (VM), AMSI y Event Tracing para Windows (<a href=\"https:\/\/www.elastic.co\/security-labs\/kernel-etw-best-etw\">ETW<\/a>) parches, desconexi\u00f3n de NTDLL, manipulaci\u00f3n de Microsoft Defender, omisi\u00f3n de SmartScreen, supresi\u00f3n de registros de PowerShell, borrado de l\u00ednea de comandos, marca de tiempo y borrado de registros, para pasar desapercibidos y complicar los esfuerzos de respuesta a incidentes. <\/p>\n<div class=\"dog_two clear\">\n<div class=\"cf\"><a href=\"https:\/\/thehackernews.uk\/fast-response-not-fast-d\" rel=\"nofollow noopener sponsored\" target=\"_blank\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEjgi9mu68zRUz1nCLLKmkAA2aBtNfP_JOTXulZoB6yImso1Onk7oM_LI0kdROu8fq5S5oDyMtd1j50W44Ye_8Sl3zQZiE8A9tmFr6kejGKjGh74uoxluF-RyBq_unDQlzjXZHCqQeuYXBoogda5zf0w-zXd6v0rIM7fEw6TcFf_QGWBu5Mop-djkEaOUa5A\/s728-e100\/tl-d.jpg\" width=\"729\" height=\"91\"\/><\/a><\/div>\n<\/div>\n<p>Tambi\u00e9n emplea m\u00faltiples mecanismos de persistencia que implican la creaci\u00f3n de secuencias de comandos de la carpeta de inicio de Windows, claves de ejecuci\u00f3n del registro y tareas programadas, al mismo tiempo que depende de un mecanismo de vigilancia para garantizar que los artefactos de persistencia no se hayan eliminado y, de ser as\u00ed, recrearlos autom\u00e1ticamente, lo que dificulta la reparaci\u00f3n.<\/p>\n<p>\u00abEl implante resultante funciona como un troyano de acceso remoto (RAT) con todas las funciones, capaz de persistencia a largo plazo, espionaje, movimiento lateral y operaciones posteriores a la explotaci\u00f3n dentro de entornos comprometidos\u00bb, dijo Securonix. \u00abEl implante prioriza la evasi\u00f3n de la detecci\u00f3n y la visibilidad forense alterando directamente los mecanismos de telemetr\u00eda y seguridad de Windows\u00bb.<\/p>\n<p>\u00abDEEP#DOOR destaca la evoluci\u00f3n continua de los actores de amenazas hacia marcos de intrusi\u00f3n sin archivos y basados \u200b\u200ben scripts que dependen en gran medida de componentes nativos del sistema y lenguajes interpretados como Python. Al incorporar la carga \u00fatil directamente dentro del cuentagotas y extraerla en tiempo de ejecuci\u00f3n, el malware reduce significativamente las dependencias externas y limita las oportunidades de detecci\u00f3n tradicionales\u00bb.<\/p>\n<\/div>\n","protected":false},"excerpt":{"rendered":"<p>Investigadores de ciberseguridad han revelado detalles de un marco de puerta trasera sigiloso basado en Python llamado PUERTA#PROFUNDA que viene con capacidades para establecer acceso persistente y recopilar una amplia gama de informaci\u00f3n confidencial de hosts comprometidos. \u00abLa cadena de intrusi\u00f3n comienza con la ejecuci\u00f3n de un script por lotes (&#8216;install_obf.bat&#8217;) que desactiva los controles [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":585,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[25,5],"tags":[469,24,70,396,97,312,36,32,935,703,464,33,2201,216],"class_list":["post-716","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-noticias","category-trending","tag-credenciales","tag-cyberdefensa-mx","tag-del","tag-navegador","tag-nube","tag-nueva","tag-para","tag-puerta","tag-python","tag-robar","tag-servicio","tag-trasera","tag-tunel","tag-utiliza"],"_links":{"self":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts\/716","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/comments?post=716"}],"version-history":[{"count":0,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts\/716\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/media\/585"}],"wp:attachment":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/media?parent=716"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/categories?post=716"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/tags?post=716"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}