{"id":775,"date":"2026-05-06T10:54:10","date_gmt":"2026-05-06T10:54:10","guid":{"rendered":"https:\/\/cybercolombia.co\/index.php\/2026\/05\/06\/enlace-de-windows-phone-explotado-por-cloudz-rat-para-robar-credenciales-y-otp-cyberdefensa-mx\/"},"modified":"2026-05-06T10:54:10","modified_gmt":"2026-05-06T10:54:10","slug":"enlace-de-windows-phone-explotado-por-cloudz-rat-para-robar-credenciales-y-otp-cyberdefensa-mx","status":"publish","type":"post","link":"https:\/\/cybercolombia.co\/index.php\/2026\/05\/06\/enlace-de-windows-phone-explotado-por-cloudz-rat-para-robar-credenciales-y-otp-cyberdefensa-mx\/","title":{"rendered":"Enlace de Windows Phone explotado por CloudZ RAT para robar credenciales y OTP \u2013 CYBERDEFENSA.MX"},"content":{"rendered":"<div id=\"articlebody\">\n<p>Investigadores de ciberseguridad han revelado detalles de una intrusi\u00f3n que implic\u00f3 el uso de una herramienta de acceso remoto (RAT) de CloudZ y un complemento no documentado anterior denominado Pheno con el objetivo de facilitar el robo de credenciales.<\/p>\n<p>\u00abDe acuerdo con las funcionalidades del complemento CloudZ RAT y Pheno, esto ten\u00eda la intenci\u00f3n de robar las credenciales de las v\u00edctimas y, potencialmente, contrase\u00f1as de un solo uso (OTP)\u00bb, los investigadores de Cisco Talos, Alex Karkins y Chetan Raghuprasad. <a href=\"https:\/\/blog.talosintelligence.com\/cloudz-pheno-infostealer\/\">dicho<\/a> en un an\u00e1lisis del martes.<\/p>\n<p>Lo que hace que el ataque sea novedoso es que CloudZ utiliza el complemento Pheno personalizado para secuestrar el puente establecido de PC a tel\u00e9fono abusando de la aplicaci\u00f3n Microsoft Phone Link, lo que permite que el complemento monitoree los procesos activos de Phone Link y potencialmente intercepte datos m\u00f3viles confidenciales como SMS y contrase\u00f1as de un solo uso (OTP) sin la necesidad de implementar malware en el tel\u00e9fono. <\/p>\n<p>Los hallazgos demuestran c\u00f3mo las funciones leg\u00edtimas de sincronizaci\u00f3n entre dispositivos pueden exponer v\u00edas de ataque no deseadas al robo de credenciales y ayudar a evitar la autenticaci\u00f3n de dos factores. Es m\u00e1s, evita la necesidad de comprometer el propio dispositivo m\u00f3vil.<\/p>\n<p>El malware, seg\u00fan la empresa de ciberseguridad, se ha utilizado como parte de una intrusi\u00f3n que ha estado activa desde al menos enero de 2026. La actividad no se ha atribuido a ning\u00fan actor o grupo de amenazas conocido.<\/p>\n<p>Integrado en Windows 10 y Windows 11, <a href=\"https:\/\/www.microsoft.com\/en-in\/windows\/sync-across-your-devices\">Enlace telef\u00f3nico<\/a> ofrece una forma para que los usuarios emparejen su computadora con un dispositivo Android o iPhone a trav\u00e9s de Wi-Fi y Bluetooth, lo que les permite hacer o recibir llamadas telef\u00f3nicas, enviar mensajes y descartar notificaciones.<\/p>\n<p>Se han observado actores de amenazas desconocidos que intentan aprovechar la aplicaci\u00f3n utilizando CloudZ RAT y Pheno para confirmar la actividad de Phone Link en un entorno de v\u00edctima y luego acceder al archivo de base de datos SQLite utilizado por el programa para almacenar los datos sincronizados del tel\u00e9fono. <\/p>\n<div class=\"dog_two clear\">\n<div class=\"cf\"><a href=\"https:\/\/thehackernews.uk\/ai-cant-stop-d\" rel=\"nofollow noopener sponsored\" target=\"_blank\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEjPEV6-530TOlxG6PjrmdlY623wpBwduZ7t1HV6flcmO5R4q4AmfixDUzW0CrhlvMVNWbhvOIso-UDNTka4W_W9Chrdj_dglwBZwi7DuePM2IMIl-hfUYVIqBXgfpr_2619K8Gptb4LzwJ6gUbi7lWl2M8AFQJsHEaw63Q7tZ6708YGruiHrr0Y2W9YYxLQ\/s728-e100\/ThreatLocker-d.png\" width=\"729\" height=\"91\"\/><\/a><\/div>\n<\/div>\n<p>Se dice que la cadena de ataque emple\u00f3 un m\u00e9todo de acceso inicial a\u00fan indeterminado para obtener un punto de apoyo y soltar un ejecutable falso de ConnectWise ScreenConnect que es responsable de descargar y ejecutar un cargador .NET. El cuentagotas inicial tambi\u00e9n utiliza un script de PowerShell integrado para establecer la persistencia mediante la configuraci\u00f3n de una tarea programada que ejecuta el cargador .NET malicioso.<\/p>\n<p>El cargador intermedio est\u00e1 dise\u00f1ado para ejecutar comprobaciones de hardware y entorno para evadir la detecci\u00f3n e implementar el troyano modular CloudZ en la m\u00e1quina. Una vez ejecutado, el troyano compilado en .NET descifra una configuraci\u00f3n incrustada, establece una conexi\u00f3n de socket cifrada con el servidor de comando y control (C2) y espera instrucciones codificadas en Base64 que le permiten extraer credenciales e implantar complementos adicionales.<\/p>\n<p>Algunos de los comandos admitidos por CloudZ incluyen:<\/p>\n<ul>\n<li>pong, para enviar respuestas de latidos del coraz\u00f3n<\/li>\n<li>PING!, para emitir una solicitud de latido<\/li>\n<li>CERRAR, para finalizar el proceso troyano<\/li>\n<li>INFO, para recopilar metadatos del sistema<\/li>\n<li>RunShell, para ejecutar el comando de shell<\/li>\n<li>BrowserSearch, para filtrar datos del navegador web<\/li>\n<li>GetWidgetLog, para filtrar registros y datos de reconocimiento de Phone Link<\/li>\n<li>complemento, para cargar un complemento<\/li>\n<li>savePlugin, para guardar un complemento en el disco en el directorio provisional (\u00abC:\\ProgramData\\Microsoft\\whealth\\\u00bb)<\/li>\n<li>sendPlugin, para cargar un complemento al servidor C2<\/li>\n<li>RemovePlugins, para eliminar todos los m\u00f3dulos de complementos implementados<\/li>\n<li>Recuperaci\u00f3n, para permitir la recuperaci\u00f3n o la reconexi\u00f3n<\/li>\n<li>DW, para realizar operaciones de descarga y escritura de archivos.<\/li>\n<li>FM, para realizar operaciones de gesti\u00f3n de archivos.<\/li>\n<li>Msg, para enviar un mensaje al servidor C2<\/li>\n<li>Error, para informar errores al servidor C2<\/li>\n<li>rec, para grabar la pantalla<\/li>\n<\/ul>\n<p>\u00abEl atacante utiliz\u00f3 un complemento llamado Pheno para realizar un reconocimiento de la aplicaci\u00f3n Windows Phone Link en la m\u00e1quina v\u00edctima\u00bb, dijo Talos. \u00abEl complemento realiza un reconocimiento de la aplicaci\u00f3n Microsoft Phone Link en la m\u00e1quina v\u00edctima y escribe los datos de reconocimiento en un archivo de salida en una carpeta provisional. CloudZ vuelve a leer los datos de la aplicaci\u00f3n Phone Link de la carpeta provisional y los env\u00eda al servidor C2\u00bb.<\/p>\n<\/div>\n","protected":false},"excerpt":{"rendered":"<p>Investigadores de ciberseguridad han revelado detalles de una intrusi\u00f3n que implic\u00f3 el uso de una herramienta de acceso remoto (RAT) de CloudZ y un complemento no documentado anterior denominado Pheno con el objetivo de facilitar el robo de credenciales. \u00abDe acuerdo con las funcionalidades del complemento CloudZ RAT y Pheno, esto ten\u00eda la intenci\u00f3n de [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":752,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[25,5],"tags":[2318,469,24,2316,66,2319,36,2317,127,209,703,421],"class_list":["post-775","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-noticias","category-trending","tag-cloudz","tag-credenciales","tag-cyberdefensa-mx","tag-enlace","tag-explotado","tag-otp","tag-para","tag-phone","tag-por","tag-rat","tag-robar","tag-windows"],"_links":{"self":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts\/775","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/comments?post=775"}],"version-history":[{"count":0,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts\/775\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/media\/752"}],"wp:attachment":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/media?parent=775"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/categories?post=775"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/tags?post=775"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}