{"id":990,"date":"2026-05-27T08:36:21","date_gmt":"2026-05-27T08:36:21","guid":{"rendered":"https:\/\/cybercolombia.co\/index.php\/2026\/05\/27\/las-recomendaciones-de-ai-chatbot-redirigen-a-los-usuarios-a-sitios-de-malware-de-criptojacking-cyberdefensa-mx\/"},"modified":"2026-05-27T08:36:21","modified_gmt":"2026-05-27T08:36:21","slug":"las-recomendaciones-de-ai-chatbot-redirigen-a-los-usuarios-a-sitios-de-malware-de-criptojacking-cyberdefensa-mx","status":"publish","type":"post","link":"https:\/\/cybercolombia.co\/index.php\/2026\/05\/27\/las-recomendaciones-de-ai-chatbot-redirigen-a-los-usuarios-a-sitios-de-malware-de-criptojacking-cyberdefensa-mx\/","title":{"rendered":"Las recomendaciones de AI Chatbot redirigen a los usuarios a sitios de malware de criptojacking \u2013 CYBERDEFENSA.MX"},"content":{"rendered":"<div id=\"articlebody\">\n<p>Microsoft ha advertido sobre una campa\u00f1a activa de criptojacking que utiliza interacciones de chatbots de inteligencia artificial (IA) como mecanismo para mostrar sitios de descarga maliciosos.<\/p>\n<p>\u00abEsta t\u00e9cnica de entrega emergente extiende la ingenier\u00eda social m\u00e1s all\u00e1 de los resultados de b\u00fasqueda convencionales y aumenta la visibilidad de las recomendaciones de software malicioso\u00bb, dijeron expertos de Microsoft Defender y el equipo de investigaci\u00f3n de seguridad de Microsoft Defender. <a href=\"https:\/\/www.microsoft.com\/en-us\/security\/blog\/2026\/05\/26\/poisoned-search-results-gpu-mining-cryptojacking-campaign-abusing-screenconnect-microsoft-net-utilities\/\">dicho<\/a> en un informe publicado el martes.<\/p>\n<p>La actividad, seg\u00fan el gigante tecnol\u00f3gico, se hace pasar por utilidades leg\u00edtimas del sistema como CrystalDiskInfo, HWMonitor, Display Driver Uninstaller, FurMark, K-Lite Codec Pack y PDFgear, probablemente en un intento de apuntar a usuarios que poseen GPU de alto rendimiento. La idea es centrarse en comprometer sistemas con mayor valor minero que infectar indiscriminadamente una gran cantidad de m\u00e1quinas, a\u00f1adi\u00f3.<\/p>\n<p>Los objetivos de la campa\u00f1a no tienen una motivaci\u00f3n meramente financiera. Tambi\u00e9n se ha descubierto que los actores de amenazas establecen acceso remoto persistente a hosts comprometidos a trav\u00e9s de implementaciones de ScreenConnect, que luego podr\u00edan aprovecharse para actividades posteriores, como robo de datos, movimiento lateral o ransomware.<\/p>\n<p>La cadena de ataque es m\u00e1s deliberada que otros esfuerzos t\u00edpicos de miner\u00eda de criptomonedas, y opta estrat\u00e9gicamente por puntos finales que ayudan a maximizar el rendimiento de la miner\u00eda de GPU por dispositivo comprometido. El fabricante de Windows dijo que detect\u00f3 y bloque\u00f3 la actividad asociada con la campa\u00f1a.<\/p>\n<div class=\"dog_two clear\">\n<div class=\"cf\"><a href=\"https:\/\/thehackernews.uk\/threatlabz-vpn-risk-2026-d\" rel=\"nofollow noopener sponsored\" target=\"_blank\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEhnNON5UeWywT7OcPNw7V4L7QNWnCnm7Xl_99Y9ek8dL-gRwx-bWxQM1TKqt8deqqrdpUyKMuuijAWyyPQVB0s0qf8ntQ6ldFAJLru-QUWhddKTopc7SeNbBBnd-TsfFyRPP-AAyDuclLlL6XHK4_LXqDC_7eyaz9pzToYr7U543MhrJ7qcK-89sVWHTQUZ\/s728-e100\/zz-2-d.jpg\" width=\"729\" height=\"91\"\/><\/a><\/div>\n<\/div>\n<p>Todo comienza cuando los usuarios buscan utilidades de sistema confiables y software de monitoreo de hardware en los motores de b\u00fasqueda, que muestran sitios maliciosos que han sido manipulados mediante t\u00e9cnicas como el envenenamiento por optimizaci\u00f3n de motores de b\u00fasqueda (SEO). Las iteraciones posteriores observadas en abril de 2026 indican que los usuarios son dirigidos a estos sitios no a trav\u00e9s de los resultados de los motores de b\u00fasqueda, sino a trav\u00e9s de interacciones con herramientas basadas en modelos de lenguaje grande (LLM).<\/p>\n<p>\u00abEn estos casos, a los usuarios que consultaban a los chatbots de IA para obtener recomendaciones de descarga de software se les presentaban enlaces a dominios controlados por atacantes dentro de las respuestas generadas\u00bb, dijo Microsoft. \u00abSi bien este comportamiento se basa en patrones observados y fuentes de datos correlacionadas, es consistente con t\u00e9cnicas emergentes en el envenenamiento de resultados de b\u00fasqueda de IA, lo que representa una extensi\u00f3n del envenenamiento de SEO tradicional m\u00e1s all\u00e1 de los motores de b\u00fasqueda convencionales\u00bb.<\/p>\n<p>Cada uno de estos sitios contiene un bot\u00f3n de descarga destacado que recupera un archivo ZIP de un subdominio de gleeze espec\u00edfico de la campa\u00f1a.[.]com, que est\u00e1 alojado en una infraestructura asociada con <a href=\"https:\/\/thehackernews.com\/2024\/08\/iranian-hackers-set-up-new-network-to.html\">Dynu, un proveedor de DNS din\u00e1mico utilizado frecuentemente por actores de amenazas. Se han identificado m\u00e1s de 150 dominios maliciosos que sirven a las herramientas maliciosas.<\/a><\/p>\n<div class=\"separator\" style=\"clear: both;\"><a href=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEiciv33mWryz7iIrawQfzHT-hwNvHhXmQubzrBX0wGYYizCD79BMvrlzZmBTRnneX8LeyTvpBotK2ik0rZKjXIwCe_pt7EXdc0lOkpOnbHPsYyJ2uSV1TEXhCV-CkcqdG-Xz5rbHqya9D9PgCxRj7mFHksJgiH0ngA0Qqk8xN_C3YAZtxyVAZ0c5KH2Fo3R\/s1700-e365\/ms-1.png\" style=\"display: block;  text-align: center; clear: left; float: left;\"><img decoding=\"async\" src=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEiciv33mWryz7iIrawQfzHT-hwNvHhXmQubzrBX0wGYYizCD79BMvrlzZmBTRnneX8LeyTvpBotK2ik0rZKjXIwCe_pt7EXdc0lOkpOnbHPsYyJ2uSV1TEXhCV-CkcqdG-Xz5rbHqya9D9PgCxRj7mFHksJgiH0ngA0Qqk8xN_C3YAZtxyVAZ0c5KH2Fo3R\/s1700-e365\/ms-1.png\" alt=\"\" border=\"0\" data-original-height=\"530\" data-original-width=\"975\"\/><\/a><\/div>\n<p>El archivo ZIP descargado contiene un ejecutable leg\u00edtimo junto con una DLL fraudulenta (\u00abautorun.dll\u00bb) que se descarga cuando el usuario inicia el binario. La DLL est\u00e1 dise\u00f1ada para instalar una segunda DLL maliciosa llamada \u00abvcredist_x64.dll\u00bb usando \u00abmsiexec.exe\u00bb. El archivo es un instalador empaquetado para el software ScreenConnect.<\/p>\n<p>Una vez instalado ScreenConnect, el cliente intenta continuamente establecer contacto con un servidor controlado por un atacante ubicado en \u00ab193.42.11[.]108.\u00bb La sesi\u00f3n de ScreenConnect sirve entonces como conducto para un ejecutable llamado \u00abSimpleRunPE.exe\u00bb.<\/p>\n<p>El binario es responsable de establecer la persistencia en el host mediante claves de ejecuci\u00f3n del registro y tareas programadas, configurar exclusiones de Microsoft Defender, ejecutar comprobaciones antian\u00e1lisis y emplear el proceso de vaciado para iniciar el c\u00f3digo de miner\u00eda bajo un binario confiable firmado por Microsoft.<\/p>\n<p>En compromisos seleccionados, en lugar de depender de la funcionalidad de transferencia de archivos de ScreenConnect para descartar el binario, se utiliza un script de PowerShell para recuperar el binario de una unidad remota, almacenarlo localmente como \u00abvlc.exe\u00bb para pasar desapercibido, crear una tarea programada para iniciarlo y luego eliminarlo.<\/p>\n<p>El binario hueco, por su parte, se comunica con el servidor del atacante, transmite amplia informaci\u00f3n del host, descarga el archivo minero apropiado en tiempo de ejecuci\u00f3n y lo ejecuta. El malware admite tres programas mineros: gminer, lolMiner y SRBMiner-MULTI.<\/p>\n<p>Adem\u00e1s, el binario recrea los artefactos de persistencia para garantizar una presencia continua y reconfigura las exclusiones de Defender en caso de que se eliminen. Tambi\u00e9n est\u00e1 atento a los procesos en ejecuci\u00f3n y procede a finalizar inmediatamente el minero si se detecta alguno de los siguientes procesos:<\/p>\n<ul>\n<li>taskmgr.exe (Administrador de tareas de Windows)<\/li>\n<li>Processhacker.exe, Processhacker2.exe (Hacker de procesos)<\/li>\n<li>procexp.exe, procexp64.exe (Explorador de procesos)<\/li>\n<li>systeminformer.exe (Informador del sistema)<\/li>\n<\/ul>\n<p>\u00abEsta combinaci\u00f3n de entrega asistida por IA, suplantaci\u00f3n de software y acceso persistente resalta c\u00f3mo los actores de amenazas est\u00e1n adaptando estrategias de ingenier\u00eda social y monetizaci\u00f3n al comportamiento de los usuarios modernos\u00bb, dijo Microsoft.<\/p>\n<p>La divulgaci\u00f3n se produce d\u00edas despu\u00e9s de que Microsoft detallara c\u00f3mo un actor de amenazas desconocido comprometi\u00f3 un dispositivo de firewall F5 BIG-IP con acceso a Internet y abus\u00f3 de relaciones de confianza para pasar a un host interno de Linux, destacando la explotaci\u00f3n continua de los dispositivos de borde con acceso a Internet como puntos de acceso iniciales.<\/p>\n<p>El host Linux, dijo la compa\u00f1\u00eda, permiti\u00f3 al atacante realizar un reconocimiento completo y moverse lateralmente a un servidor Atlassian Confluence vulnerable, aunque los intentos de ejecutar c\u00f3digo remoto a trav\u00e9s de fallas de seguridad sin parches en el software no tuvieron \u00e9xito.<\/p>\n<div class=\"dog_two clear\">\n<div class=\"cf\"><a href=\"https:\/\/thehackernews.uk\/ai-cant-stop-d\" rel=\"nofollow noopener sponsored\" target=\"_blank\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEjPEV6-530TOlxG6PjrmdlY623wpBwduZ7t1HV6flcmO5R4q4AmfixDUzW0CrhlvMVNWbhvOIso-UDNTka4W_W9Chrdj_dglwBZwi7DuePM2IMIl-hfUYVIqBXgfpr_2619K8Gptb4LzwJ6gUbi7lWl2M8AFQJsHEaw63Q7tZ6708YGruiHrr0Y2W9YYxLQ\/s728-e100\/ThreatLocker-d.png\" width=\"729\" height=\"91\"\/><\/a><\/div>\n<\/div>\n<p>Como una forma de eludir estas restricciones, se dice que el actor de amenazas configur\u00f3 un servidor FTP en el host Linux inicial utilizando Python. <a href=\"https:\/\/docs.python.org\/3\/library\/ftplib.html\">m\u00f3dulo ftplib<\/a> para transferir una herramienta de escaneo personalizada al servidor de Confluence y luego obtuvo credenciales para la autenticaci\u00f3n posterior en la infraestructura de Windows. A esto le siguieron los ataques de retransmisi\u00f3n Kerberos y la explotaci\u00f3n de CVE-2025-33073.<\/p>\n<p>\u00abA partir de ah\u00ed, el actor de la amenaza comprometi\u00f3 una aplicaci\u00f3n SaaS vulnerable y aprovech\u00f3 sus credenciales para realizar ataques de autenticaci\u00f3n de estilo retransmisi\u00f3n contra Active Directory\u00bb, dijo. <a href=\"https:\/\/www.microsoft.com\/en-us\/security\/blog\/2026\/05\/22\/from-edge-appliance-to-enterprise-compromise-multi-stage-linux-intrusion-via-f5-and-confluence\/\">dicho<\/a>.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a href=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEiMk7VOjNWlm6UlC3hlXbVGlMfNoruIEO3luESyf3smFsFuAHzdpUJWga06CjhXtgXeIlFxRcql7_8zPAOPGLq5ioa0spF72_XmXoOok7ASr9p9XThQU40p-4kiluuM63juPaEy62DEzKJH-iWO5lOqs539J9D6x12r_Y5wf2oOm2qofuG2hP03xHuFY_-m\/s1700-e365\/Confluence.jpg\" style=\"display: block;  text-align: center; clear: left; float: left;\"><img decoding=\"async\" src=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEiMk7VOjNWlm6UlC3hlXbVGlMfNoruIEO3luESyf3smFsFuAHzdpUJWga06CjhXtgXeIlFxRcql7_8zPAOPGLq5ioa0spF72_XmXoOok7ASr9p9XThQU40p-4kiluuM63juPaEy62DEzKJH-iWO5lOqs539J9D6x12r_Y5wf2oOm2qofuG2hP03xHuFY_-m\/s1700-e365\/Confluence.jpg\" alt=\"\" border=\"0\" data-original-height=\"548\" data-original-width=\"975\"\/><\/a><\/div>\n<p>\u00abEn este incidente, el actor de amenazas se autentic\u00f3 en un servidor Linux a trav\u00e9s de SSH usando una cuenta privilegiada. El actor de amenazas mantuvo este nivel de acceso durante toda la actividad observada sin establecer mecanismos expl\u00edcitos de persistencia, lo que subraya el riesgo que representan las identidades con privilegios excesivos con derechos sudo\u00bb.<\/p>\n<p>A principios de este mes, Microsoft tambi\u00e9n arroj\u00f3 luz sobre otra intrusi\u00f3n en la que los atacantes abusaron de relaciones operativas confiables y procesos de autenticaci\u00f3n para establecer un acceso duradero, aprovechando un proveedor de servicios de TI externo comprometido y herramientas leg\u00edtimas de administraci\u00f3n de TI para orquestar una campa\u00f1a encubierta centrada en el acceso a largo plazo y el robo de credenciales.<\/p>\n<p>\u00abLos proveedores de servicios externos y las herramientas de gesti\u00f3n integrada pueden convertirse en lagunas en la aplicaci\u00f3n de la ley cuando la visibilidad es limitada o se asume la validaci\u00f3n. Los actores de amenazas entienden esto\u00bb, Redmond <a href=\"https:\/\/www.microsoft.com\/en-us\/security\/blog\/2026\/05\/12\/undermining-the-trust-boundary-investigating-a-stealthy-intrusion-through-third-party-compromise\/\">dicho<\/a>. \u00abAprovechan componentes leg\u00edtimos, rutas de actualizaci\u00f3n confiables e integraciones aprobadas para anclarse dentro de entornos que parecen compatibles en la superficie\u00bb.<\/p>\n<p>\u00abLos defensores deben adoptar una postura de verificaci\u00f3n deliberada. Conf\u00ede en sus proveedores y herramientas, pero valide su comportamiento dentro de su entorno. Las organizaciones que operan en sectores sensibles deben asumir que los actores de amenazas con este nivel de habilidad continuar\u00e1n refinando el abuso de terceros, la interceptaci\u00f3n de credenciales y los mecanismos de persistencia sigilosos para mantener el acceso estrat\u00e9gico\u00bb.<\/p>\n<\/div>\n","protected":false},"excerpt":{"rendered":"<p>Microsoft ha advertido sobre una campa\u00f1a activa de criptojacking que utiliza interacciones de chatbots de inteligencia artificial (IA) como mecanismo para mostrar sitios de descarga maliciosos. \u00abEsta t\u00e9cnica de entrega emergente extiende la ingenier\u00eda social m\u00e1s all\u00e1 de los resultados de b\u00fasqueda convencionales y aumenta la visibilidad de las recomendaciones de software malicioso\u00bb, dijeron expertos [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":731,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[25,5],"tags":[2732,2734,24,95,52,60,2731,2733,266,1115],"class_list":["post-990","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-noticias","category-trending","tag-chatbot","tag-criptojacking","tag-cyberdefensa-mx","tag-las","tag-los","tag-malware","tag-recomendaciones","tag-redirigen","tag-sitios","tag-usuarios"],"_links":{"self":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts\/990","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/comments?post=990"}],"version-history":[{"count":0,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts\/990\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/media\/731"}],"wp:attachment":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/media?parent=990"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/categories?post=990"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/tags?post=990"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}