SAFE. Guía para proteger tu vida digital y tu privacidad
Showing posts with label APT. Show all posts
Showing posts with label APT. Show all posts

Apr 28, 2026

Fast16: malware anterior a Stuxnet que atacaba software de ingeniería

Investigadores de ciberseguridad han descubierto un nuevo malware basado en LUA, creado cinco años antes del célebre gusano Stuxnet, cuyo objetivo era sabotear el programa nuclear iraní destruyendo centrifugadoras de enriquecimiento de uranio.

Según un nuevo informe publicado por SentinelOne, este marco de sabotaje cibernético, hasta ahora desconocido, data de 2005 y se dirigía principalmente a software de cálculo de alta precisión para manipular los resultados. Su nombre en clave era fast16.

«Al combinar esta carga útil con mecanismos de autopropagación, los atacantes pretenden producir cálculos inexactos equivalentes en toda una instalación», afirmaron los investigadores Vitaly Kamluk y Juan Andrés Guerrero-Saade en un exhaustivo informe publicado esta semana. Se estima que Fast16 es anterior a Stuxnet —la primera arma digital conocida del mundo diseñada para acciones disruptivas— en al menos cinco años. Si bien Stuxnet se atribuye generalmente a Estados Unidos e Israel y posteriormente sirvió como base arquitectónica para el rootkit Duqu, dedicado al robo de información, Fast16 parece haber surgido mucho antes.

También precede a las primeras muestras conocidas de Flame (también conocido como Flamer y Skywiper), otro malware sofisticado descubierto en mayo de 2012 que incorporaba una máquina virtual LUA para lograr sus objetivos. Este descubrimiento convierte a Fast16 en la primera variante de malware para Windows en integrar un motor LUA.

SentinelOne afirmó haber realizado el descubrimiento tras identificar un archivo llamado "svcmgmt.exe" que, a primera vista, parecía ser un envoltorio de servicio genérico en modo consola. Según VirusTotal, la muestra tiene una fecha de creación del 30 de agosto de 2005, y fue subida a esta base de datos más de una década después, el 8 de octubre de 2016.

Sin embargo, una investigación más exhaustiva ha revelado una máquina virtual LUA 5.0 integrada y un contenedor de código de bytes cifrado, junto con varios otros módulos que se integran directamente con el sistema de archivos, el registro, el control de servicios y las API de red de Windows NT.

La lógica central del implante reside en el código de bytes de LUA. El binario también hace referencia a un controlador del kernel ("fast16.sys") mediante una ruta PDB (un archivo creado el 19 de julio de 2005) que se encarga de interceptar y modificar el código ejecutable al leerlo del disco. Cabe destacar que el controlador no funciona en sistemas con Windows 7 o posterior.

En un hallazgo que podría revelar el origen de la herramienta, SentinelOne informó haber descubierto una referencia a la cadena "fast16" en un archivo de texto llamado "drv_list.txt", que incluía una lista de controladores diseñados para ataques de amenazas persistentes avanzadas (APT). Este archivo, de casi 250 KB, fue filtrado por un misterioso grupo de hackers hace nueve años.

En 2016 y 2017, el colectivo, que se hacía llamar The Shadow Brokers, publicó grandes cantidades de datos supuestamente robados al Equation Group, un grupo de amenazas persistentes avanzadas con presuntos vínculos con la Agencia de Seguridad Nacional (NSA) de Estados Unidos. Esto incluía una gran cantidad de herramientas y exploits de pirateo bajo el apodo de "Lost in Translation". El archivo de texto era uno de ellos.

«La cadena de caracteres dentro de svcmgmt.exe proporcionó el vínculo forense clave en esta investigación», declaró SentinelOne. «La ruta PDB conecta la filtración de 2017 de firmas de descoordinación utilizadas por operadores de la NSA con un módulo portador multimodal basado en LUA, compilado en 2005, y, en última instancia, con su carga útil sigilosa: un controlador de kernel diseñado para el sabotaje de precisión».

«Svcmgmt.exe» ha sido descrito como un «módulo portador altamente adaptable» que puede modificar su comportamiento en función de los argumentos de línea de comandos que se le pasan, lo que le permite ejecutarse como un servicio de Windows o ejecutar código LUA. Incluye tres cargas útiles distintas: código de bytes LUA para gestionar la lógica de configuración, propagación y coordinación, una DLL auxiliar ConnotifyDLL («svcmgmt.dll») y el controlador de kernel «fast16.sys».

En concreto, está diseñado para analizar la configuración, escalar privilegios como servicio, desplegar opcionalmente el implante del kernel y lanzar un gusano del Administrador de Control de Servicios (SCM) que busca servidores de red y propaga el malware a otros entornos Windows 2000/XP con credenciales débiles o predeterminadas.

Un aspecto importante a destacar es que la propagación solo se produce cuando se fuerza manualmente o cuando no se encuentran productos de seguridad comunes en el sistema al analizar la base de datos del Registro de Windows en busca de claves de registro asociadas. Algunas de las herramientas de seguridad que comprueba explícitamente pertenecen a Agnitum, F-Secure, Kaspersky, McAfee, Microsoft, Symantec, Sygate Technologies y Trend Micro.

La presencia de Sygate Technologies es otro indicador de que la muestra se desarrolló a mediados de la década de 2000, ya que la empresa fue adquirida por Symantec (ahora parte de Broadcom) en agosto de 2005, y la venta y el soporte de sus productos se interrumpieron formalmente en noviembre.

«Para herramientas de esta época, ese nivel de conciencia ambiental es notable», afirmó SentinelOne. «Si bien la lista de productos puede no parecer exhaustiva, probablemente refleja los productos que los operadores esperaban encontrar en sus redes objetivo, cuya tecnología de detección pondría en peligro la discreción de una operación encubierta».

Por otro lado, la DLL Connotify se invoca cada vez que el sistema establece una nueva conexión de red mediante el Servicio de Acceso Remoto (RAS) y escribe los nombres de las conexiones remotas y locales en una tubería con nombre («\\.\pipe\p577»).

Sin embargo, es el controlador el responsable del sabotaje de precisión, dirigido a ejecutables compilados con el compilador Intel C/C++ para realizar parches basados en reglas y secuestrar el flujo de ejecución mediante inyecciones de código malicioso. Uno de estos bloques es capaz de corromper cálculos matemáticos, atacando específicamente herramientas utilizadas en ingeniería civil, física y simulaciones de procesos físicos.

«Al introducir errores pequeños pero sistemáticos en los cálculos del mundo físico, el marco podría socavar o ralentizar programas de investigación científica, degradar sistemas de ingeniería con el tiempo o incluso contribuir a daños catastróficos», explicó SentinelOne. «Al separar un contenedor de ejecución relativamente estable de cargas útiles cifradas y específicas para cada tarea, los desarrolladores crearon un marco compartimentado y reutilizable que podían adaptar a diferentes entornos objetivo y objetivos operativos, manteniendo el binario portador externo prácticamente sin cambios en todas las campañas».

Tras analizar las 101 reglas definidas en el motor de parcheo y compararlas con el software utilizado a mediados de la década de 2000, se estima que tres paquetes de software de ingeniería y simulación de alta precisión podrían haber sido los objetivos: LS-DYNA 970, PKPM y la plataforma de modelado hidrodinámico MOHID.

LS-DYNA, ahora parte de la suite Ansys, es un paquete de software de simulación multifísica de propósito general que se utiliza para simular choques, impactos y explosiones. En septiembre de 2024, el Instituto para la Ciencia y la Seguridad Internacional (ISIS) publicó un informe que detallaba el probable uso por parte de Irán de software de modelado informático como LS-DYNA relacionado con el desarrollo de armas nucleares, basándose en el análisis de 157 publicaciones académicas encontradas en literatura científica y de ingeniería de código abierto.

Esta cadena de pruebas cobra relevancia si se considera que el programa nuclear iraní sufrió daños sustanciales tras el ataque del gusano Stuxnet a su planta de enriquecimiento de uranio en Natanz en junio de 2010. Además, en febrero de 2013, Symantec reveló una versión anterior de Student que se utilizó para atacar el programa nuclear iraní en noviembre de 2007, con indicios de que su desarrollo comenzó ya en noviembre de 2005.

«Stuxnet 0.5 es la versión más antigua de Stuxnet que se ha analizado», señaló Symantec en aquel momento. «Stuxnet 0.5 contiene una estrategia de ataque alternativa: el cierre de válvulas en la planta de enriquecimiento de uranio de Natanz, Irán, lo que habría causado graves daños a las centrifugadoras y al sistema de enriquecimiento de uranio en su conjunto».

En conjunto, el último hallazgo «obliga a reevaluar» la cronología histórica del desarrollo de las operaciones clandestinas de sabotaje cibernético, según SentinelOne, que añade que las herramientas de sabotaje cibernético respaldadas por el Estado contra objetivos físicos ya estaban completamente desarrolladas e implementadas a mediados de la década de 2000.

«En el contexto más amplio de la evolución de las APT, fast16 cierra la brecha entre los primeros programas de desarrollo, en gran medida invisibles, y los conjuntos de herramientas posteriores, más ampliamente documentados, basados ​​en LUA y LuaJIT», concluyeron los investigadores. «Es un punto de referencia para comprender cómo los actores avanzados conciben los implantes a largo plazo, el sabotaje y la capacidad de un Estado para transformar el mundo físico mediante software. fast16 fue el presagio silencioso de una nueva forma de política exterior, que ha mantenido su sigilo hasta la actualidad».

Fuente: THN

Mar 6, 2026

Google interrumpe infraestructura de hackers chinos UNC2814

Un presunto grupo de hackers vinculado al estado chino ha sido descubierto llevando a cabo una de las operaciones de ciberespionaje de mayor alcance jamás descubiertas: hackeando silenciosamente a proveedores de telecomunicaciones y organismos gubernamentales en cuatro continentes durante casi una década.

Google ha intervenido para desmantelar por completo esa operación, cortando el acceso persistente del grupo y publicando inteligencia sobre amenazas para ayudar a las organizaciones afectadas a identificar y responder.

Google Threat Intelligence Group (GTIG) y Mandiant actuaron coordinadamente para desmantelar una campaña global de espionaje vinculada a un actor de amenazas identificado como UNC2814, cuya vinculación con la República Popular China (RPC).

GTIG ha monitoreado a este grupo desde 2017. Para el 18 de febrero de 2026, la investigación confirmó 53 víctimas en 42 países, con presuntas infecciones en al menos 20 naciones más de África, Asia y América.

Este alcance refleja casi una década de esfuerzos deliberados y concentrados dirigidos contra algunas de las infraestructuras de comunicación más sensibles del mundo. La campaña se centró en una puerta trasera no documentada previamente llamada GRIDTIDE, una puerta trasera basada en C capaz de ejecutar comandos de shell, subir archivos a hosts comprometidos y extraer datos.

Los analistas de Google Cloud identificaron GRIDTIDE después de que una investigación de Mandiant Threat Defense detectara un comportamiento sospechoso en el servidor Linux CentOS de un cliente. En lugar de utilizar servidores de comando dedicados, GRIDTIDE enruta las comunicaciones a través de Hojas de cálculo de Google, tratando las celdas de la hoja de cálculo como un canal de mensajería en vivo entre el atacante y las máquinas comprometidas.

Esto camuflaba el tráfico malicioso como actividad rutinaria en la nube, lo que dificultaba enormemente su detección por parte de las defensas de red estándar.

UNC2814 no tiene ninguna superposición conocida con el grupo Salt Typhoon, del que se ha informado públicamente; ataca a víctimas completamente diferentes utilizando métodos, herramientas y procedimientos distintos.

Una alerta de detección reveló un binario llamado /var/tmp/xapt, diseñado para parecerse a una herramienta de sistema común, que había iniciado una shell con privilegios de root y ejecutaba comandos para confirmar el control total de la máquina.

Ese descubrimiento proporcionó a los investigadores la pista clave necesaria para desentrañar el funcionamiento completo de UNC2814. El nombre binario xapt fue elegido deliberadamente para imitar la utilidad de gestión de paquetes heredada que se encuentra en los sistemas Linux basados ​​en Debian.

Aunque no se ha confirmado el vector de acceso inicial exacto, UNC2814 tiene un historial de intrusiones mediante la vulneración de servidores web con conexión a internet y dispositivos de red perimetral.

Una vez dentro, el grupo utilizó herramientas legítimas integradas en el sistema para moverse lateralmente (técnicas "living off the land"), evitando software nuevo que pudiera activar alertas de seguridad.

Los sistemas atacados incluían máquinas que contenían información personal identificable, como nombres, números de teléfono, números de identificación nacional y registros de votantes, todo ello en consonancia con las prioridades de recopilación de inteligencia de la República Popular China.

Persistencia y comando y control de GRIDTIDE

Tras asegurar el acceso, UNC2814 integró GRIDTIDE registrando un servicio systemd en /etc/systemd/system/xapt.service. El malware se ejecutaba mediante el comando nohup, lo que garantizaba su continuidad incluso después de finalizar la sesión del atacante.

Como canal de comunicación secundario, el grupo implementó el Puente VPN SoftEther, abriendo un túnel saliente cifrado a una infraestructura externa que, según los metadatos, ha estado activa desde julio de 2018.

Utiliza una clave de cifrado AES-128 de 16 bytes para desbloquear su configuración de Google Drive, que contiene las credenciales de la cuenta de servicio y el ID de la hoja de cálculo necesarios para el acceso C2.

Una vez conectado, borra las primeras 1000 filas de la hoja de cálculo, toma la huella digital del equipo víctima (recopilando el nombre de host, la versión del sistema operativo, la IP local y la zona horaria) y almacena esos datos en la celda V1.

Los comandos llegan a través de la celda A1 y los resultados se devuelven a través de un rango de celdas definido. Todo el tráfico se codifica en Base64 URL-safe para eludir los filtros web y las herramientas de inspección de red.

Las organizaciones deben supervisar las conexiones HTTPS salientes a los puntos finales de la API de Hojas de Cálculo de Google, especialmente las solicitudes que involucran batchClear, batchUpdate y valueRenderOption=FORMULA, desde procesos que no sean del navegador.

Los equipos de seguridad también deben verificar si hay servicios systemd en directorios inesperados, archivos binarios que se ejecutan desde /var/tmp/ y componentes de SoftEther VPN en servidores Linux.

Aplicar la regla YARA publicada por GTIG para GRIDTIDE y contrastar la lista de IOC publicada con los registros internos ayudará a confirmar si persiste alguna exposición residual de esta campaña.

Fuente: Google

Feb 9, 2026

DKnife: toolkit Linux que secuestra el tráfico para espiar y distribuir malware

Un kit de herramientas recientemente descubierto, llamado DKnife, se ha utilizado desde 2019 para secuestrar el tráfico en dispositivos periféricos y distribuir malware en campañas de espionaje.

Este framework sirve como marco posterior a la vulneración para la monitorización del tráfico y las actividades de adversario en el medio (AitM). Está diseñado para interceptar y manipular el tráfico destinado a los endpoints (computadoras, dispositivos móviles, IoT) en la red.

Investigadores de Cisco Talos afirman que DKnife es un framework ELF con siete componentes basados ​​en Linux, diseñados para la inspección profunda de paquetes (DPI), la manipulación del tráfico, la recolección de credenciales y la distribución de malware.

El malware presenta artefactos del idioma chino simplificado en los nombres de los componentes y los comentarios del código, y se dirige explícitamente a servicios chinos como proveedores de correo electrónico, aplicaciones móviles, dominios multimedia y usuarios de WeChat.

Los investigadores no pudieron determinar cómo se compromete inicialmente el equipo de red, pero descubrieron que DKnife distribuye e interactúa con las puertas traseras ShadowPad y DarkNimbus, ambas asociadas con actores de amenazas chinos. DKnife consta de siete módulos, cada uno responsable de actividades específicas relacionadas con la comunicación con los servidores C2, la retransmisión o alteración del tráfico y la ocultación del origen del tráfico malicioso:

  • dknife.bin: responsable de la inspección de paquetes y la lógica de ataque; también informa del estado del ataque, las actividades del usuario y envía los datos recopilados.
  • postapi.bin: componente de retransmisión entre DKnife.bin y los servidores C2.
  • sslmm.bin: servidor proxy inverso personalizado derivado de HAProxy.
  • yitiji.bin: crea una interfaz Ethernet virtual (TAP) en el router y la conecta a la LAN para enrutar el tráfico del atacante.
  • remote.bin: cliente VPN peer-to-peer que utiliza el software VPN n2n.
  • mmdown.bin: descargador y actualizador de malware para archivos APK de Android.
  • dkupdate.bin: componente de descarga, implementación y actualización de DKnife.

Las principales capacidades de DKnife incluyen la entrega de actualizaciones C2 para las puertas traseras, el secuestro de DNS, el secuestro de actualizaciones de aplicaciones Android y descargas binarias, y la entrega de ShadowPad y DarkNimbus. "Las puertas traseras interrumpen selectivamente el tráfico de productos de seguridad y exfiltran la actividad del usuario a servidores C2 remotos", declararon los investigadores en un informe esta semana.

DKnife puede utilizarse para distribuir archivos APK maliciosos a dispositivos móviles o sistemas Windows de la red.

Los investigadores de Cisco observaron que DKnife instalaba la puerta trasera ShadowPad para Windows, firmada con un certificado de una empresa china. A esta acción le siguió la implementación de la puerta trasera DarkNimbus. En dispositivos Android, la puerta trasera es distribuida directamente por DKnife.

En la misma infraestructura asociada con la actividad del framework DKnife, los investigadores también descubrieron que alojaba la puerta trasera WizardNet, que los investigadores de ESET vincularon previamente con el framework Spellbinder AitM.

Además de la distribución de carga útil, DKnife también es capaz de:

  • Secuestro de DNS
  • Secuestro de actualizaciones de aplicaciones de Android
  • Secuestro de binarios de Windows
  • Recopilación de credenciales mediante descifrado POP3/IMAP
  • Alojamiento de páginas de phishing
  • Interrupción del tráfico antivirus
  • Monitoreo de la actividad del usuario, incluyendo el uso de aplicaciones de mensajería (WeChat y Signal), el uso de la aplicación de mapas, el consumo de noticias, la actividad de llamadas, el uso de servicios de transporte y las compras.

Las actividades de WeChat se rastrean de forma más analítica, según Cisco Talos, ya que DKnife monitorea llamadas de voz y video, mensajes de texto, imágenes enviadas y recibidas, y artículos leídos en la plataforma.

Los eventos de actividad del usuario se enrutan primero internamente entre los componentes de DKnife y luego se exfiltran mediante solicitudes HTTP POST a puntos finales específicos de la API de comando y control (C2). Dado que DKnife se aloja en dispositivos de enlace y reporta eventos a medida que pasan los paquetes, permite monitorear la actividad del usuario y recopilar datos en tiempo real.

En enero de 2026, los servidores C2 de DKnife seguían activos, según los investigadores. Cisco Talos ha publicado el conjunto completo de indicadores de compromiso (IoC) asociados con esta actividad. 

Fuente: BC

APT28 utiliza una vulnerabilidad de un día en Office como arma de espionaje

El notorio grupo patrocinado por el estado ruso APT28 (también conocido como Fancy Bear) ha lanzado una nueva y sofisticada campaña de espionaje, atacando objetivos militares y gubernamentales europeos en apenas 24 horas después de que se revelara una importante vulnerabilidad de seguridad.

Un informe de Trellix detalla cómo el grupo utilizó como arma la vulnerabilidad CVE-2026-21509, un bypass de seguridad de Microsoft Office, para infiltrarse en organizaciones en Polonia, Ucrania y otras naciones alineadas con la OTAN.

Esta rápida militarización indica una evolución peligrosa en las tácticas del grupo, ya que combinan nuevos exploits con servicios legítimos en la nube para ocultar sus huellas. La velocidad de esta operación no tuvo precedentes. "Los atacantes utilizaron como arma un Microsoft Office CVE-2026-21509 recientemente revelado dentro de las 24 horas posteriores a su revelación pública", afirma el informe.

Utilizando un bombardeo de 72 horas de correos electrónicos de phishing, el grupo apuntó a los ministerios de defensa y operadores de logística con señuelos muy convincentes. No se trataba de spam genérico; eran narrativas cuidadosamente elaboradas sobre "alertas de contrabando transnacional de armas e invitaciones a programas de entrenamiento militar, diseñadas para engañar a los funcionarios para que abrieran los documentos maliciosos".

Una vez abierto, el documento activa el exploit automáticamente, sin necesidad de macros. La falla permite que "los objetos OLE incorporados se ejecuten aprovechando el protocolo WebDAV para recuperar cargas externas", descargando silenciosamente la siguiente etapa del ataque.

La infraestructura de APT28 también ha evolucionado. En lugar de depender únicamente de dominios sospechosos, el grupo está abusando de servicios legítimos de almacenamiento en la nube para mezclarse con el tráfico normal de la red. "Los actores de amenazas abusan del almacenamiento legítimo en la nube (filen[.]io) como infraestructura de comando y control (C2)", explica el informe.

El malware, un implante personalizado denominado BeardShell, se comunica con sus controladores cargando y descargando archivos de carpetas específicas en filen[.]io. Este tráfico está cifrado y se parece a un usuario que realiza una copia de seguridad de sus documentos, lo que hace que sea increíblemente difícil de detectar para los equipos de seguridad.

Paralelamente a la puerta trasera principal, algunas víctimas fueron atacadas con una herramienta especializada llamada NotDoor. Esto no está diseñado para controlar la computadora; está diseñado para espiarlo. NotDoor es una "puerta trasera centrada en Outlook diseñada para la recopilación de inteligencia de correo electrónico a largo plazo", según el análisis. Una vez instalado, desactiva las advertencias de seguridad de Outlook y configura un sistema de vigilancia. Reenvía silenciosamente correos electrónicos confidenciales (incluidos los de las carpetas Bandeja de entrada, Borradores y Basura) a una dirección controlada por el atacante.

NotDoor es una macro VBA para Outlook diseñada para monitorear los correos electrónicos entrantes en busca de una palabra desencadenante específica. Según el equipo de inteligencia de amenazas LAB52 de S2 Grupo. "Cuando se detecta un correo electrónico de este tipo, permite a un atacante filtrar datos, cargar archivos y ejecutar comandos en la computadora de la víctima".

Lo más importante es que se limpia solo. El malware marca los correos electrónicos procesados ​​con una propiedad personalizada 'AlreadyForwarded' y configura 'DeleteAfterSubmit = True' para purgar automáticamente los mensajes reenviados", asegurando que la víctima nunca vea la correspondencia robada saliendo de su bandeja de salida.

El enfoque de la campaña se alinea perfectamente con la larga historia de APT28 de apoyo a los intereses estratégicos rusos. Al combinar la velocidad de día cero con malware "sin archivos" y camuflaje basado en la nube, Fancy Bear ha demostrado una vez más por qué sigue siendo una de las amenazas más formidables en el panorama del ciberespionaje.

Fuente: SecurityOnline

Jan 21, 2026

PDFSIDER: utiliza carga lateral de DLL para eludir los mecanismos de detección

PDFSIDER es una variante de malware recientemente identificado que se distribuye mediante la carga lateral de DLL, diseñado para implementar de forma encubierta una puerta trasera con capacidades de Comando y Control (C2) cifradas. El malware utiliza un archivo cryptbase.dll falso para eludir los mecanismos de detección de endpoints.

El malware es una Amenaza Persistente Avanzada (APT), con características como ejecución sigilosa, comprobaciones anti-VM y comunicaciones cifradas. PDFSIDER combina comportamientos tradicionales de ciberespionaje con la funcionalidad moderna de comandos remotos, lo que permite a los operadores recopilar inteligencia del sistema y ejecutar comandos de shell de forma encubierta.

La DLL contiene una biblioteca criptográfica Botan totalmente integrada, configurada para utilizar cifrado autenticado AES-256-GCM, un claro indicador de que los actores de la amenaza emplean protocolos C2 seguros y bien estructurados. Una vez cargado, el malware proporciona a los atacantes un shell de comandos interactivo y oculto, y puede exfiltrar la salida de los comandos a través de su canal cifrado.

El informe técnico de ReSecurity describe los componentes técnicos del malware, el flujo de trabajo de ejecución, los mecanismos de evasión y los indicadores clave para respaldar los esfuerzos de detección y respuesta.

1. Infección inicial y distribución

PDFSIDER comenzó esta campaña mediante correos electrónicos de phishing selectivo que tenía un archivo ZIP adjunto. Este ZIP contiene un archivo EXE legítimo, denominado "PDF24 App". PDF24 Creator es una aplicación de Miron Geek Software GmbH que permite crear archivos PDF desde cualquier aplicación.

La cadena de infección comienza cuando la víctima abre el archivo EXE, que no se muestra al ejecutarse en el equipo.

El archivo EXE tiene una firma legítima y con certificados válidos; sin embargo, el software PDF24 presenta vulnerabilidades que los atacantes pudieron explotar para cargar este malware y eludir eficazmente los sistemas EDR. El malware parece basarse en la carga lateral de DLL, una técnica en la que una DLL maliciosa se coloca junto a una aplicación legítima que la carga automáticamente.

Cuando la víctima ejecuta el programa legítimo, PDF24.exe carga la DLL del atacante en lugar del archivo cryptbase.dll del sistema real, lo que permite la ejecución del código.

Una vez cargado, PDFSIDER inicializa Winsock, establece comunicaciones cifradas, recopila información del sistema e inicia su bucle de puerta trasera.

2. Ejecución en memoria

PDFSIDER opera principalmente en memoria, minimizando los artefactos de disco. El malware proporciona ejecución remota completa de comandos al iniciarse, realizando varias acciones. Crea canales anónimos y construye una cadena de comandos usando cmd.exe /C [attacker-supplied command].

Este comando se ejecuta con el indicador "CREATE_NO_WINDOW", lo que garantiza que no aparezca ninguna consola visible. El malware extrae toda la información del sistema, crea un ID único y transmite la salida al atacante.

Manejo de datos cifrados C2

El malware utiliza la biblioteca criptográfica Botan 3.0.0 para el cifrado, incorporando varios componentes para comprobar si hay fallos en las etiquetas de cifrado. Los datos también se autentican mediante AEAD en modo GCM, lo que proporciona un alto nivel de seguridad. Este tipo de implementación criptográfica es típica del malware de shell remoto utilizado en ataques dirigidos, donde mantener la integridad y la confidencialidad de las comunicaciones es fundamental.

Tecnología Anti-VM

PDFSIDER cuenta con una rutina de validación de entorno multietapa diseñada para detectar entornos aislados, máquinas virtuales (VM) y laboratorios de análisis. El malware utiliza la función GlobalMemoryStatusEx para evaluar la RAM total del sistema; los sistemas con poca RAM (comúnmente asociados con entornos aislados o virtuales) activan una salida anticipada.

Además, incluye comprobaciones para detectar la presencia de un depurador, lo que garantiza que el malware evite su ejecución en un entorno controlado o monitorizado.

Los actores maliciosos alquilaron un VPS configuraron un servidor C&C que enviaba los datos cifrados al puerto DNS 53 en la ubicación especificada, el cual se utilizó para exfiltrar los datos comprometidos.

PDFSIDER es una puerta trasera robusta y sigilosa, diseñada para acceso encubierto a largo plazo, ejecución flexible de comandos remotos y comunicaciones cifradas, lo que se alinea más con las técnicas de espionaje que con malware con fines financieros.

Señuelo

Los cibercriminales pueden usar diversos señuelos para inducir a las víctimas a abrir documentos maliciosos. En uno de los episodios recientes de la misma campaña, el cibercriminal también utilizó un documento falso diseñado para aparentar ser creado por la Oficina de Inteligencia del EPL del Departamento de Estado Mayor Conjunto de China.

Cabe destacar que la mayoría de los artefactos identificados en la campaña PDFSIDER evaden las soluciones antivirus y de eliminación de datos (EDR) más populares. Actualmente, ReSecurity interpreta PDFSIDER como una técnica empleada en ataques dirigidos, en lugar de una distribución masiva.

Considerando la técnica de carga lateral de DLL, este vector de ataque puede ser explotado eficazmente por actores avanzados para eludir los sistemas antivirus (AV) y de detección y respuesta de endpoints (EDR). Según nuestro equipo de investigación, PDFSIDER ya está siendo utilizado activamente por varios actores de ransomware como método de entrega de carga útil.

Fuente: ReSecyurity

Sep 2, 2025

Lazarus Group amplía su arsenal de malware con PondRAT, ThemeForestRAT y RemotePE

El actor de amenazas vinculado a Corea del Norte, conocido como el Grupo Lazarus, ha sido atribuido a una campaña de ingeniería social que distribuye tres tipos diferentes de malware multiplataforma: PondRAT, ThemeForestRAT y RemotePE.

El ataque, observado por Fox-IT del Grupo NCC en 2024, tuvo como objetivo una organización del sector de las finanzas descentralizadas (DeFi), lo que finalmente provocó la vulneración del sistema de un empleado.

"A partir de ahí, el actor realizó el descubrimiento desde dentro de la red utilizando diferentes RAT en combinación con otras herramientas, por ejemplo, para recopilar credenciales o conexiones proxy", explicaron Yun Zheng Hu y Mick Koomen. "Posteriormente, el actor cambió a un RAT más sigiloso, lo que probablemente indica una siguiente etapa del ataque".

La cadena de ataque comienza cuando el actor de amenazas se hace pasar por un empleado de una empresa comercial en Telegram y utiliza sitios web falsos que se hacen pasar por Calendly y Picktime para programar una reunión con la víctima.

Aunque actualmente se desconoce el vector de acceso inicial exacto, se aprovecha esta posición para desplegar un cargador llamado PerfhLoader, que posteriormente instala PondRAT, un malware conocido que se considera una variante simplificada de POOLRAT (también conocido como SIMPLESEA). La empresa de ciberseguridad afirmó que existen pruebas que sugieren que en el ataque se utilizó un exploit Zero-Day del navegador Chrome.

Junto con PondRAT, se incluyen otras herramientas, como un capturador de pantalla, un keylogger, un ladrón de credenciales y cookies de Chrome, Mimikatz, FRPC y programas proxy como MidProxy y Proxy Mini.

"PondRAT es un RAT sencillo que permite al operador leer y escribir archivos, iniciar procesos y ejecutar shellcode", declaró Fox-IT, añadiendo que data de al menos 2021. "El atacante utilizó PondRAT en combinación con ThemeForestRAT durante aproximadamente tres meses, para posteriormente limpiar e instalar el RAT más sofisticado llamado RemotePE".

El malware PondRAT está diseñado para comunicarse mediante HTTP(S) con un servidor de comando y control (C2) codificado para recibir instrucciones adicionales. ThemeForestRAT se ejecuta directamente en memoria, ya sea mediante PondRAT o un cargador dedicado.

Al igual que PondRAT, ThemeForestRAT monitoriza nuevas sesiones de Escritorio Remoto (RDP) y contacta con un servidor C2 mediante HTTP(S) para recuperar hasta veinte comandos que enumeran archivos/directorios, realizan operaciones con archivos, ejecutan comandos, prueban la conexión TCP, marcan la hora de un archivo basándose en otro archivo en el disco, obtienen la lista de procesos, descargan archivos, inyectan código shell, generan procesos e hibernan durante un tiempo específico.

Fox-IT afirmó que ThemeForestRAT comparte similitudes con un malware con nombre en código RomeoGolf, utilizado por el Grupo Lazarus en el destructivo ataque de borrado de noviembre de 2014 contra Sony Pictures Entertainment (SPE). Novetta lo documentó como parte de una iniciativa colaborativa conocida como Operación Blockbuster.

RemotePE, por otro lado, se recupera de un servidor C2 mediante RemotePELoader, que, a su vez, se carga mediante DPAPILoader. Escrito en C++, RemotePE es un RAT más avanzado, probablemente reservado para objetivos de alto valor.

"PondRAT es un RAT primitivo que ofrece poca flexibilidad; sin embargo, como carga inicial, cumple su propósito", afirmó Fox-IT. "Para tareas más complejas, el actor utiliza ThemeForestRAT, que ofrece más funcionalidad y permanece oculto, ya que se carga solo en memoria".

Fuente: THN

Aug 28, 2025

El FBI revela que espías chinos atacaron más de 80 países con "Salt Typhoon"

Una campaña de espionaje de años de duración, vinculada a Pekín, que afectó a compañías de telecomunicaciones estadounidenses y secuestró las llamadas telefónicas de Donald Trump, en realidad se dirigió a más de 80 países, con un alcance global mucho mayor del que los investigadores creían inicialmente.

El alcance de la intrusión permitió a los agentes de inteligencia chinos vigilar las comunicaciones privadas de ciudadanos estadounidenses y rastrear sus movimientos alrededor del mundo, según declaró Brett Leatherman, el principal funcionario de ciberseguridad del FBI, en una entrevista. La agencia estima que los intrusos probablemente obtuvieron más de un millón de registros de llamadas y se centraron en las llamadas telefónicas y los mensajes de texto de más de 100 estadounidenses.

"Esta es una de las brechas de ciberespionaje más importantes que hemos visto en Estados Unidos", declaró.

Los hackers también pudieron acceder a información de los sistemas que el gobierno federal utiliza para las solicitudes de escuchas telefónicas autorizadas por los tribunales, uno de los aspectos de la brecha que más preocupó a los funcionarios estadounidenses. "Realmente debería hacer sonar las alarmas para todos los estadounidenses", concluyó Leatherman. La campaña "Salt Typhoon" data de al menos 2019, pero las autoridades estadounidenses no la descubrieron hasta el año pasado. Permitió a actores vinculados a China acceder a datos de llamadas de clientes estadounidenses, comunicaciones privadas de un número limitado de personas, información sensible de las fuerzas del orden e información técnica de la red que podría fundamentar futuros ataques, según informó The Wall Street Journal el año pasado.

"Si se logra extraer información similar a nivel mundial, se puede empezar a agregar esos datos y obtener un panorama de inteligencia muy diferente al que se obtendría si se atacara y comprometiera un solo país", afirmó Leatherman.

Se ha observado que Salt Typhoon, que se superpone con la actividad rastreada como GhostEmperor, Operator Panda, RedMike y UNC5807, obtiene acceso inicial a través de la explotación de dispositivos de borde de red expuestos de Cisco (CVE-2018-0171, CVE-2023-20198, and CVE-2023-20273), Ivanti (CVE-2023-46805 and CVE-2024-21887), y Palo Alto Networks (CVE-2024-3400).

Las redes de las principales operadoras de telefonía móvil estadounidenses se encontraban entre las vulneradas, según informó anteriormente el Journal.

Verizon Communications declaró a principios de este año que un "agente amenazador de un estado nación" había accedido a su red como parte de un ataque más amplio y que había contenido el incidente. AT&T declaró a finales del año pasado que "la República Popular China tuvo como objetivo a un pequeño número de personas de interés para la inteligencia extranjera" y que, en los pocos casos en que la información se vio afectada, cumplió con sus obligaciones de notificación.

T-Mobile US declaró a finales del año pasado que detectó intentos de infiltración en sus sistemas por parte de actores maliciosos. Sus defensas "funcionaron según lo previsto para evitar cualquier acceso o exfiltración de información de clientes o información confidencial", declaró una portavoz de T-Mobile en un comunicado.

El Buró Federal de Investigaciones (FBI) ha notificado a aproximadamente 600 empresas que la actividad de espionaje indicó cierto interés en ellas, incluyendo sus relaciones comerciales y vulnerabilidades de red. En algunos países, se han producido vulneraciones de las redes de telecomunicaciones en diversos grados, mientras que en otros, el grado de acceso no está claro. El año pasado, funcionarios estadounidenses describieron la filtración como una operación de espionaje perjudicial y bien ejecutada por Pekín. Los investigadores ahora creen que la actividad fue más amplia e indiscriminada de lo que se creía previamente, y que va más allá de lo que los países suelen entender como espionaje, afirmó Leatherman. Esta actividad potencialmente permitió a espías chinos utilizar datos de geolocalización de teléfonos celulares para rastrear los movimientos de estadounidenses, incluso fuera del país, añadió.

"Ese ataque global indiscriminado realmente está fuera de las normas de las operaciones en el ciberespacio", afirmó Leatherman.

Pekín ha negado su participación en la campaña y ha acusado a las agencias de espionaje y empresas de ciberseguridad estadounidenses de colaborar secretamente para reunir pruebas falsas con el fin de incriminar a China. Un portavoz de la embajada china en Washington, Liu Pengyu, afirmó que "Estados Unidos no había presentado pruebas concluyentes y fiables" de que Salt Typhoon estuviera vinculado al gobierno chino. China se opone firmemente y combate toda forma de ciberataques y ciberdelitos", afirmó.

El FBI cree que los intrusos están en gran medida controlados y que ahora está mejor preparado para detectar su actividad. El miércoles, publicó un memorando que proporcionaba nuevos detalles sobre las intrusiones del Tifón Salino, incluyendo información técnica sobre los hackers diseñada para ayudar a las empresas a encontrarlos en sus redes. El documento fue firmado por otras agencias estadounidenses y servicios de inteligencia y ciberseguridad de otros países, como el Reino Unido, Canadá, la República Checa, Finlandia y Polonia.

Los hackers se infiltraron en las redes explotando diversas vulnerabilidades conocidas en el software y los dispositivos conectados a ellas, incluyendo routers, según el memorando.

Fuente: WSJ

Aug 1, 2025

APT de Lazarus "envenena" código abierto para robar secretos de desarrolladores

En un informe reciente, la compañía Sonatype reveló una campaña encubierta de ciberespionaje orquestada por el Grupo Lazarus, vinculado a Corea del Norte, dirigida a desarrolladores mediante paquetes de código abierto "envenenados". Esta campaña, que se desarrolla durante 2025, es una sofisticada operación destinada a extraer sigilosamente información confidencial de los procesos de CI/CD y los entornos de desarrollo.

"Solo desde enero de 2025, los sistemas automatizados de detección de malware de Sonatype descubrieron y bloquearon 234 paquetes únicos de malware de código abierto atribuibles al Grupo Lazarus, respaldado por Corea del Norte", afirma el informe.

El informe de Sonatype subraya una realidad: el código abierto ya no es solo un facilitador de la innovación, sino un vector instrumental para el espionaje estatal. "Esta campaña continúa una tendencia preocupante: los adversarios se están integrando cada vez más en el ciclo de vida del desarrollo de software (SDLC), aprovechando la confianza de los desarrolladores, las normas de código abierto y la apertura del registro para distribuir cargas maliciosas a gran escala".

Este método aprovecha varias debilidades sistémicas:

  • Los desarrolladores suelen instalar paquetes sin verificación ni aislamiento de procesos.
  • Los sistemas CI/CD propagan dependencias maliciosas automáticamente.
  • Muchos proyectos populares de código abierto son mantenidos por una o dos personas, lo que facilita su suplantación o vulneración.
  • Los entornos de desarrollo contienen credenciales y tokens confidenciales.
  • El código malicioso, una vez incrustado, puede persistir sin ser detectado durante largos periodos.
  • El ecosistema de código abierto se ha convertido en un mecanismo eficaz para el espionaje y el robo de credenciales.

El Grupo Lazarus, ya conocido por el hackeo de Sony, el robo al Banco de Bangladesh, el ransomware WannaCry y el robo de miles de millones de dólares en criptomonedas, ahora ha centrado su atención en aprovechar la confianza que los desarrolladores depositan en las herramientas de NPM y PyPI.

Los hallazgos de Sonatype destacan tácticas como el robo de marca y el aprovechamiento de errores tipográficos, técnicas que disfrazan paquetes maliciosos para que parezcan dependencias legítimas:

  • npm:winston-compose: suplantación de la popular biblioteca de registro Winston.
  • npm:nodemailer-helper: imitación de Nodemailer, una biblioteca SMTP.
  • pypi:pycryptoconf: suplantación del confiable paquete pycrypto.

"Estas tácticas de mimetismo aprovechan errores tipográficos, confusión visual o nombres 'similares'... que siguen siendo muy eficaces contra desarrolladores desprevenidos y procesos de compilación automatizados".

El malware no es simple. Opera en tres etapas:

  • Dropper inicial: Un paquete aparentemente inocuo obtiene la siguiente etapa de un servidor de comando y control (C2).
  • Cargador ofuscado: Un script altamente codificado ejecuta comprobaciones del sistema para detectar entornos sandbox.
  • Ejecución de la carga útil: Se libera un conjunto de malware modular, que incluye:
    • Ladrón de portapapeles y shell remoto
    • Ladrón de credenciales BeaverTail en JS (dirigido a navegadores y monederos de criptomonedas)
    • Ladrón de archivos (que busca secretos, mnemónicos, tokens de API)
    • Registrador de teclas de Windows y herramienta de captura de pantalla

"El Grupo Lazarus no implementa un único archivo malicioso monolítico; en su lugar, el cargador genera múltiples cargas útiles independientes como procesos Node.js separados", explica Sonatype.

A diferencia del malware oportunista diseñado para minar criptomonedas, Lazarus se centra exclusivamente en la exfiltración de secretos.

No hubo indicios de comportamiento relacionado con la criptominería… Están aprovechando el código abierto para recopilar datos confidenciales de forma silenciosa y allanar el camino para el acceso a largo plazo a información financiera lucrativa y operaciones de espionaje.

Estos secretos (variables de entorno, tokens de API, claves SSH) sirven como llaves maestras para acceder al código fuente interno, plataformas en la nube y redes empresariales.

Un ejemplo ilustrativo es vite-postcss-helper, un paquete NPM que:

  • Contacta con un servidor C2 durante la instalación
  • Implementa un cargador que busca máquinas virtuales
  • Genera múltiples cargas útiles para exfiltración y vigilancia
  • Un ladrón de portapapeles… un recolector de credenciales llamado BeaverTail… un cazador de archivos… y un keylogger con función de captura de pantalla.

Sonatype estima más de 36.000 víctimas potenciales. La campaña se dirige a:

  • Procesos de compilación (CI/CD)
  • Máquinas de desarrollo
  • Infraestructura en la nube mediante credenciales robadas

"Estos paquetes comparten la infraestructura C2, el comportamiento de la carga útil y la sincronización de la campaña con operaciones anteriores de Lazarus", lo que coincide con los hallazgos de CISA, Microsoft y Kaspersky.

Sonatype enfatiza una defensa multicapa:

  • Cortafuegos de repositorio: bloquear el malware antes de que llegue al sistema de compilación.
  • Auditorías de dependencia: escanear regularmente con SBOM (Lista de materiales de software).
  • Gobernanza: evitar paquetes con procedencia incierta.
  • Repositorios centralizados: solo permite paquetes verificados internamente.

"Lazarus no está minando criptomonedas. Está minando la confianza", concluye Sonatype.

Fuente: SecurityOnline

Jul 24, 2025

"Fire Ant" explota vulnerabilidades de VMware para comprometer ESXi y entornos vCenter

Un nuevo actor de amenaza con el nombre de "Fire Ant" está atacando infraestructuras de virtualización como parte de una campaña prolongada de ciberespionaje.

Según dijo la emprsa Sygnia, la actividad, observada este año, está diseñada principalmente para infiltrarse en los entornos VMware ESXI y vCenter de las organizaciones, así como los dispositivos de red. "El actor de amenaza aprovechó las combinaciones de técnicas sofisticadas y sigilosas que crean cadenas de ataque de múltiples capas para facilitar el acceso a activos de red restringidos y segmentados dentro de los entornos aislados", dijo la compañía de seguridad.

"El atacante demostró un alto grado de persistencia y maniobrabilidad operativa, operando a través de esfuerzos de erradicación, adaptándose en tiempo real para erradicar y contener acciones para mantener el acceso a la infraestructura de compromiso".

Se evalúa que Fire Ant comparte herramientas y se superpone con campañas anteriores orquestadas por UNC3886, un grupo de espionaje cibernético de China-Nexus conocido por su focalización persistente de dispositivos de borde y tecnologías de virtualización desde al menos 2022.

Se ha encontrado que los ataques establecen un control arraigado de los hosts ESXi de VMware y los servidores vCenter, lo que demuestra capacidades avanzadas para pivotar en entornos de huéspedes y omitir la segmentación de la red al comprometer los dispositivos de red.

Otro aspecto notable es la capacidad del actor de amenaza para mantener la resistencia operativa al adaptarse a los esfuerzos de contención, cambiar a diferentes herramientas, utilizar backdoors para lograr persistencia y alterar las configuraciones de la red para restablecer el acceso a redes comprometidas.

La violación de la capa de gestión de virtualización se logra mediante la explotación de CVE-2023-34048, una falla de seguridad conocida en el servidor vMware vCenter que ha sido explotado por UNC3886 como un Zero-Day durante años antes de que Broadcom lo solucione en octubre de 2023.

El actor de amenazas demostró una sólida capacidad para comprometer y aprovechar la infraestructura de VMware mediante un enfoque estructurado:

  • Compromiso inicial de vCenter: Explota la vulnerabilidad CVE-2023-34048 para ejecutar código remoto sin autenticación en vCenter, obteniendo así el control de la capa de gestión de virtualización.
  • Movimiento lateral a hosts ESXi y persistencia: Desde vCenter, extrae las credenciales de la cuenta de servicio "vpxuser" y la utilizan para acceder a los hosts ESXi conectados. Implementa múltiples puertas traseras persistentes tanto en los hosts ESXi como en vCenter para mantener el acceso tras reinicios.
  • Acceso y explotación de máquinas virtuales invitadas: Con el control del hipervisor, el atacante interactua directamente con las máquinas virtuales invitadas. Manipula los procesos VMX y utiliza la vulnerabilidad CVE-2023-20867 para ejecutar comandos a través de PowerCLI sin credenciales de invitado, manipula las herramientas de seguridad y extrae credenciales de instantáneas de memoria, incluyendo controladores de dominio.

"Desde vCenter, extrajeron las credenciales de la cuenta de servicio 'VPXUSER' y las usaron para acceder a los hosts ESXI conectados. Implementaron múltiples puertas traseras persistentes tanto en los hosts ESXi como en el vCenter para mantener el acceso a través de los reinicios. El nombre de archivo de la puerta trasera, el hash y la técnica de implementación alinearon la familia de malware Virtualpita".

También es un implante basado en Python ("Autobackup.bin") que proporciona una ejecución de comandos remotos y capacidades de descarga y carga de archivos. Se ejecuta en backgroud como un demonio.

Al obtener acceso no autorizado al hipervisor, los atacantes aprovecharon otro defecto en las herramientas VMware (CVE-2023-20867) para interactuar directamente con las máquinas virtuales de los invitados a través de PowerCLI, así como interferir con el funcionamiento de las herramientas de seguridad y las credenciales extraídas de las instantáneas de la memoria, incluidos los controladores de dominio.

Algunos de los otros aspectos cruciales de la artesanía del actor de amenaza son los siguientes

  • Lanzar V2RAY Framework para facilitar crear un túnel
  • Implementar máquinas virtuales no registradas directamente en múltiples hosts ESXi
  • Desglosar las barreras de segmentación de red y establecer la persistencia de los segmentos de red
  • Resistir a la respuesta a incidentes y los esfuerzos de remediación al volver a comprometer los activos y, en algunos casos, combinarse renombrando sus cargas útiles para hacer pasar por herramientas forenses

La cadena de ataque finalmente abre un camino para que Fire Ant mantenga el acceso persistente y encubierto desde el hipervisor hasta los sistemas operativos huéspedes. Sygnia también describió que el adversario poseía una "comprensión profunda" de la arquitectura y las políticas de red del entorno objetivo para alcanzar los activos aislados de otro modo.

Fire Ant se enfoca inusualmente en permanecer sin ser detectado y deja una huella de intrusión mínima. Esto se evidencia en los pasos tomados por los atacantes para manipular el registro de los hosts ESXI terminando el proceso "VMSYSLOGD", suprimiendo efectivamente un seguimiento de auditoría y limitando la visibilidad forense.

Los hallazgos subrayan una tendencia preocupante que involucra la orientación persistente y exitosa de los dispositivos de la red de los actores de amenaza, particularmente los de China, en los últimos años.

"Esta campaña subraya la importancia de la visibilidad y la detección dentro de la capa de hipervisor e infraestructura, donde las herramientas de seguridad de punto final tradicional son ineficaces", dijo Sygnia.

Fuente: THN

Jun 26, 2025

APT norcoreana lanza un ataque masivo a la cadena de suministro de NPM y ofertas de trabajos falsos

En una investigación muy detallada, el equipo de investigación de amenazas de la empresa Socket ha descubierto un ataque continuo y altamente selectivo a la cadena de suministro, atribuido a actores norcoreanos, que se cree está vinculado a la campaña "Contagious Interview". Los atacantes utilizan paquetes NPM con errores tipográficos y sofisticada ingeniería social para comprometer a desarrolladores e ingenieros de software que buscan empleo.

Los atacantes han publicado 35 paquetes NPM maliciosos utilizando 24 cuentas, seis de las cuales siguen activas al momento del informe, incluyendo react-plaid-sdk, sumsub-node-websdk y vite-loader-svg. En conjunto, estos paquetes se han descargado más de 4.000 veces.

Cada paquete contiene un cargador de JavaScript malicioso con codificación hexadecimal conocido como HexEval. Socket describe su función: "HexEval Loader recopila metadatos del host, decodifica su script de seguimiento y, al activarse, obtiene y ejecuta BeaverTail, el malware de segunda etapa que roba información y está vinculado a los atacantes de la República Popular Democrática de Corea (RPDC)".

Esta estructura de malware en capas (HexEval → BeaverTail → InvisibleFerret) evade los análisis de código estático y deja poco rastro forense en el registro NPM.

La campaña comienza con ingeniería social convincente. Operativos norcoreanos se hacen pasar por reclutadores en LinkedIn y atraen a desarrolladores con ofertas de trabajo lucrativas (por ejemplo, de 16.000 a 25.000 dólares al mes). Los atacantes entregan tareas de código con paquetes maliciosos integrados, instando a las víctimas a ejecutarlas fuera de entornos contenedorizados mientras comparten la pantalla.

Se contacta a las víctimas con ofertas de trabajo lucrativas... instruyendo a los desarrolladores de blockchain a interactuar con un repositorio de Bitbucket como parte de un proceso de reclutamiento falso.

Una vez ejecutado el código, HexEval transmite datos del entorno a un servidor C2 y obtiene BeaverTail, un malware de segunda etapa que ataca las cookies del navegador, datos de IndexedDB, monederos de criptomonedas y archivos de llavero de macOS.

BeaverTail escanea los sistemas de archivos locales... incluyendo perfiles de Brave, Chrome y Opera. Intenta extraer archivos como el id.json de Solana y los datos del monedero de Exodus.

El malware se adapta dinámicamente a los hosts de Windows, macOS y Linux. En algunos casos, también se implementa una puerta trasera de tercera etapa, InvisibleFerret.

Varios paquetes contienen scripts de reconocimiento que identifican el host:

En el caso de jsonsecs, también se integró un keylogger multiplataforma que se conecta a las funciones de entrada del sistema operativo para capturar las pulsaciones de teclas en tiempo real. "El paquete jsonsecs incluye binarios nativos compilados… lo que permite la exfiltración o la vigilancia en tiempo real por parte de los actores de amenazas".

Socket observa un cambio de la infección directa de malware a un enfoque modular de recuperación bajo demanda mediante HexEval. Esto dificulta la detección y retrasa la ejecución de las cargas útiles hasta que se cumplen las condiciones de tiempo de ejecución.

Socket advierte: "La campaña sigue activa y prevemos que aparezcan más paquetes maliciosos".

Recomiendan a los desarrolladores:

  • Evitar instalar paquetes npm desde cuentas desconocidas o sospechosas.
  • Utilizar entornos aislados o en contenedores para ejecutar código desconocido.
  • Comprobar si hay errores tipográficos e inspeccionar el código fuente de las dependencias.
  • Utilizar herramientas automatizadas de seguridad de la cadena de suministro que detecten anomalías basadas en el comportamiento.
Fuente: SecurityOnline

Jun 3, 2025

Empresas presentan un glosario para descifrar los alias de los grupos APT y ciberespionaje

Microsoft, CrowdStrike, Palo Alto y Google de Alphabet anunciaron la creación de un glosario público de grupos de Actores de Amenazas y ciberdelincuentes patrocinados por Estados, en un intento por disipar la confusión sobre la variedad de apodos no oficiales que se les asignan.

Las empresas manifestaron su esperanza de involucrar a otros socios de la industria y al gobierno de Estados Unidos en el esfuerzo por identificar a los principales responsables del turbio mundo del espionaje digital. "Creemos que esto acelerará nuestra respuesta y defensa colectivas contra estos actores de amenazas", declaró Vasu Jakkal, vicepresidente corporativo de Seguridad de Microsoft.

Por ejemplo, Microsoft utiliza una taxonomía de nombres para actores de amenazas, relacionada con el clima.

Queda por ver la relevancia final de esta iniciativa. Las empresas de ciberseguridad llevan mucho tiempo asignando nombres en clave a los grupos de Actores de Amenazas (TA), ya que atribuir a los hackers a un país u organización puede ser difícil y los investigadores necesitan una forma de describir a quién se enfrentan.

Algunos nombres son sencillos y funcionales, como el grupo de hackers "APT1", expuesto por la firma de ciberseguridad Mandiant, o el grupo "TA453", rastreado por Proofpoint. Otros tienen más color y misterio, como el grupo "Earth Lamia", rastreado por TrendMicro, o el "Equation Group", descubierto por Kaspersky.

Los apodos evocadores de CrowdStrike —"Cozy Bear" para un grupo de hackers rusos, o "Kryptonite Panda" para un grupo de hackers chinos— han tendido a ser los más populares, y otros también han adoptado el mismo tipo de apodos poco convencionales. En 2016, por ejemplo, la empresa Secureworks (ahora propiedad de Sophos) comenzó a usar el nombre "Iron Twilight" para los atacantes rusos que anteriormente rastreaba como "TG-4127". Microsoft renovó recientemente sus apodos, pasando de los formales y temáticos como "Rubidium" a otros con temática meteorológica como "Lemon Sandstorm" o "Sangria Tempest".

Pero la proliferación de alias extravagantes ya ha provocado una sobrecarga. Cuando el gobierno estadounidense publicó un informe sobre intentos de hackeo contra las elecciones de 2016 , generó confusión al incluir 48 apodos distintos atribuidos a una mezcla de grupos de hackers rusos y programas maliciosos, como "Sofacy", "Pawn Storm", "CHOPSTICK", "Tsar Team" y "OnionDuke".

Michael Sikorski, director de tecnología de la unidad de inteligencia de amenazas de Palo Alto, afirmó que la iniciativa fue revolucionaria. "Las diferentes convenciones de nomenclatura para los mismos actores de amenazas generan confusión justo cuando los defensores necesitan claridad", afirmó.

Juan Andrés Guerrero-Saade, director ejecutivo de Inteligencia e Investigación de Seguridad de la firma de ciberseguridad SentinelOne, se mostró escéptico ante la iniciativa, afirmando que la cruda realidad del sector de la ciberseguridad era que las empresas acumulaban información. "A menos que eso cambie, esto es pura fantasía de marketing de marca sobre la realidad empresarial".

Sin embargo, Adam Meyers, vicepresidente sénior de operaciones antiadversario de CrowdStrike, afirmó que la medida ya había resultado exitosa, al ayudar a sus analistas a conectar a un grupo llamado "Salt Typhoon" por Microsoft con uno llamado "Operator Panda" por CrowdStrike.

Fuente: Reuters

May 3, 2025

APT TheWizards utiliza IPv6 para realizar ataques "Adversario en el Medio"

Un actor de amenazas APT alineado con China, llamado "TheWizards", abusa de una función de red IPv6 para lanzar ataques de tipo "Adversario en el  Medio" (AitM) que secuestran actualizaciones de software para instalar malware de Windows.

Los ataques utilizan una herramienta personalizada, denominada "Spellbinder" por ESET, que abusa de la función de Stateless Address Autoconfiguration (SLAAC) de IPv6 para realizar ataques SLAAC. Según ESET, el grupo ha estado activo desde al menos 2022, atacando a entidades en Filipinas, Camboya, Emiratos Árabes Unidos, China y Hong Kong. Entre las víctimas se incluyen particulares, empresas de juegos de azar y otras organizaciones.

SLAAC es una función del protocolo de red IPv6 que permite a los dispositivos configurar automáticamente sus propias direcciones IP y puerta de enlace predeterminada sin necesidad de un servidor DHCP. En su lugar, utiliza mensajes de anuncio de enrutador (RA) para recibir direcciones IP de routers compatibles con IPv6.

La herramienta Spellbinder abusa de esta función enviando mensajes de RA falsos a través de la red, lo que provoca que los sistemas cercanos reciban automáticamente una nueva dirección IPv6, nuevos servidores DNS y una nueva puerta de enlace IPv6 preferida.

Sin embargo, esta puerta de enlace predeterminada es la dirección IP de Spellbinder, lo que le permite interceptar comunicaciones y redirigir el tráfico a través de servidores controlados por el atacante.

"Spellbinder envía un paquete de RA multicast cada 200 ms a ff02::1 ("todos los nodos"); los equipos Windows de la red con IPv6 habilitado se autoconfigurarán mediante la configuración automática de direcciones sin estado (SLAAC) utilizando la información proporcionada en el mensaje de RA y comenzarán a enviar tráfico IPv6 al equipo que ejecuta Spellbinder, donde los paquetes serán interceptados, analizados y respondidos cuando corresponda", explica ESET.


ESET afirmó que los ataques implementan Spellbinder mediante un archivo comprimido llamado AVGApplicationFrameHostS.zip, que se extrae en un directorio que imita software legítimo: "%PROGRAMFILES%\AVG Technologies".

En este directorio se encuentran AVGApplicationFrameHost.exe, wsc.dll, log.dat y una copia legítima de winpcap.exe. El ejecutable WinPcap se utiliza para instalar el archivo wsc.dll malicioso, que carga Spellbinder en la memoria.

Una vez infectado un dispositivo, Spellbinder comienza a capturar y analizar el tráfico de red que intenta conectarse a dominios específicos, como los relacionados con los servidores de actualización de software chinos.

ESET afirma que el malware monitoriza los dominios de las siguientes empresas: Tencent, Baidu, Xunlei, Youku, iQIYI, Kingsoft, Mango TV, Funshion, Yuodao, Xiaomi, Xiaomi Miui, PPLive, Meitu, Quihoo 360 y Baofeng.

La herramienta redirige esas solicitudes para descargar e instalar actualizaciones maliciosas que implementan una puerta trasera llamada "WizardNet". La puerta trasera WizardNet proporciona a los atacantes acceso persistente al dispositivo infectado y les permite instalar malware adicional según sea necesario.

Para protegerse contra este tipo de ataques, las organizaciones pueden supervisar el tráfico IPv6 o desactivar el protocolo si no es necesario en su entorno.

Fuente: BC

Mar 22, 2025

Proliferación de operaciones de spyware de Paragon: ataques mediante Zero-Day de WhatsApp

Tras los informes de investigadores de seguridad del Citizen Lab de la Universidad de Toronto, WhatsApp ha corregido una vulnerabilidad Zero-Day que se utilizaba para instalar el software espía Graphite de Paragon

La compañía abordó el vector de ataque a finales del año pasado "sin necesidad de una solución del lado del cliente... WhatsApp ha desmantelado una campaña de spyware de Paragon dirigida a varios usuarios, incluyendo periodistas y miembros de la sociedad civil. Nos hemos puesto en contacto directamente con las personas que creemos que se vieron afectadas", declaró un portavoz de WhatsApp a BleepingComputer.

El 31 de enero, tras mitigar el exploit de Zero-Click empleado en estos ataques, WhatsApp notificó a aproximadamente 90 usuarios de Android de más de dos docenas de países, incluyendo periodistas y activistas italianos, que habían sido víctimas del spyware Paragon para recopilar datos confidenciales e interceptar sus comunicaciones privadas.

Los investigadores descubrieron que los atacantes añadieron a las víctimas a un grupo de WhatsApp antes de enviarles un PDF. En la siguiente etapa del ataque, el dispositivo de la víctima procesó automáticamente el PDF, aprovechando la vulnerabilidad de día cero, ya parcheada, para instalar un implante de spyware Graphite en WhatsApp.

Posteriormente, el implante comprometió otras aplicaciones en los dispositivos afectados al eludir el entorno de pruebas de Android. Una vez instalado, el spyware proporciona a sus operadores acceso a las aplicaciones de mensajería de las víctimas.

Las infecciones de spyware Graphite pueden detectarse en dispositivos Android pirateados mediante un artefacto forense (denominado BIGPRETZEL), que analiza los registros de los dispositivos afectados.

Sin embargo, la falta de evidencia de infección no excluye que los indicadores forenses se sobrescriban o no se capturen debido a la naturaleza esporádica de los registros de Android.

Citizen Lab también mapeó la infraestructura de servidores utilizada por Paragon para implementar los implantes de spyware Graphite en los dispositivos objetivo, encontrando posibles vínculos con múltiples clientes gubernamentales, como Australia, Canadá, Chipre, Dinamarca, Israel y Singapur.

A partir del dominio de un único servidor dentro de la infraestructura de Paragon, los investigadores desarrollaron múltiples huellas digitales que ayudaron a descubrir 150 certificados digitales vinculados a docenas de direcciones IP que se cree forman parte de una infraestructura dedicada de comando y control.

Esta infraestructura incluía servidores en la nube, probablemente alquilados por Paragon o sus clientes, así como servidores probablemente alojados en las instalaciones de Paragon y sus clientes gubernamentales, afirmaron los investigadores.

La infraestructura que encontramos está vinculada a páginas web tituladas 'Paragon', devueltas por direcciones IP en Israel (donde Paragon tiene su sede), así como a un certificado TLS que contiene el nombre de la organización 'Graphite', que es el nombre del software espía de Paragon, y el nombre común 'installerserver' (Pegasus, un producto espía de la competencia, utiliza el término 'Installation Server' para referirse a un servidor diseñado para infectar un dispositivo con software espía).

Paragon Solutions Ltd., desarrollador israelí de software espía, fue fundada en 2019 por Ehud Barak, ex primer ministro israelí, y Ehud Schneorson, ex comandante de la Unidad 8200 de Israel. El grupo de inversión AE Industrial Partners, con sede en Florida, adquirió la empresa en diciembre de 2024.

A diferencia de competidores como NSO Group, Paragon afirma que solo vende sus herramientas de vigilancia a agencias policiales y de inteligencia en países democráticos que buscan perseguir a delincuentes peligrosos.

En diciembre de 2022, el New York Times informó que la Administración para el Control de Drogas de Estados Unidos (DEA) utilizó el software espía Graphite de la empresa. Dos años después, en octubre de 2024, Wired informó que Paragon firmó un contrato de 2 millones de dólares con el Servicio de Inmigración y Control de Aduanas de Estados Unidos (ICE).

Fuente: BC

Feb 18, 2025

Salt Typhoon: atacantes chinos aprovechan vulnerabilidades en Cisco sin parches

Los delincuentes informáticos chinos Salt Typhoon siguen activos en todo el mundo y han vulnerado la seguridad de más proveedores de telecomunicaciones estadounidenses a través de dispositivos de red Cisco IOS XE sin parches.

El grupo de ciberespionaje chino Salt Typhoon (también conocido como FamousSparrow, Ghost Emperor, Earth Estries y UNC2286) ha estado vulnerando los datos de empresas de telecomunicaciones y entidades gubernamentales desde al menos 2019.

La división de investigación de amenazas Insikt Group de Recorded Future afirma [PDF] que el grupo de delincuentes informáticos chino (rastreado Salt Typhoon y RedMike) ha explotado las vulnerabilidades de escalamiento de privilegios CVE-2023-20198 y de inyección de comandos en la interfaz de usuario web CVE-2023-20273.

Estos ataques en curso ya han provocado vulneraciones de la red en varios proveedores de telecomunicaciones, incluido un proveedor de servicios de Internet (ISP) estadounidense, una filial estadounidense de un proveedor de telecomunicaciones del Reino Unido, un proveedor de telecomunicaciones sudafricano, un ISP italiano y un gran proveedor de telecomunicaciones de Tailandia.

Los investigadores de amenazas afirmaron que han detectado dispositivos Cisco comprometidos y reconfigurados en sus redes, que se comunican con servidores controlados por Salt Typhoon a través de túneles de encapsulación de enrutamiento genérico (GRE) para un acceso persistente.

Entre diciembre de 2024 y enero de 2025, Salt Typhoon atacó más de 1.000 dispositivos de red Cisco, más de la mitad de ellos en Estados Unidos, Sudamérica e India. "Utilizando datos de escaneo de Internet, Insikt Group identificó más de 12.000 dispositivos de red Cisco con sus interfaces web expuestas a Internet".

Aunque más de 1.000 dispositivos Cisco fueron atacados, Insikt Group considera que es probable que esta actividad estuviera focalizada, dado que esta cifra solo representa el 8% de los dispositivos expuestos y que RedMike realizó una actividad de reconocimiento periódica, seleccionando dispositivos vinculados a proveedores de telecomunicaciones.

Hace dos años, las dos vulnerabilidades se explotaron en ataques Zero-Day que comprometieron más de 50.000 dispositivos Cisco IOS XE, lo que permitió la implementación de malware de puerta trasera a través de cuentas privilegiadas no autorizadas. Según un aviso de noviembre de Five Eyes, estas fallas de seguridad se encontraban entre las cuatro principales explotadas con mayor frecuencia en 2023.

Iniskt Group aconseja a los administradores de red que operan dispositivos de red Cisco IOS XE expuestos a Internet que apliquen los parches de seguridad disponibles lo antes posible y eviten exponer las interfaces de administración o los servicios no esenciales directamente a Internet.

"Hasta la fecha, no hemos podido validar estas afirmaciones, pero seguimos revisando los datos disponibles. En 2023, emitimos un aviso de seguridad que revela estas vulnerabilidades junto con una guía para que los clientes apliquen urgentemente la solución de software disponible", dijo un portavoz de Cisco a BleepingComputer.

Estas infracciones forman parte de una campaña más amplia confirmada por el FBI y la CISA en octubre. En estos ataques, los delincuentes informáticos estatales chinos vulneraron los datos de múltiples operadores de telecomunicaciones estadounidenses (entre ellos AT&T, Verizon, Lumen, Charter Communications, Consolidated Communications y Windstream) y de empresas de telecomunicaciones en docenas de otros países.

Si bien tenían acceso a las redes de telecomunicaciones estadounidenses, comprometieron las "comunicaciones privadas" de un "número limitado" de funcionarios del gobierno estadounidense y accedieron a la plataforma de escuchas telefónicas de las fuerzas del orden de Estados Unidos.

Fuente: BleepingComputer

Feb 14, 2025

Ingeniería Social orientada a engañar usuarios para ejecutar PowerShell como administrador

Se ha observado que el actor estatal norcoreano Kimsuky (también conocido como APT43, Black Banshee, Emerald Sleet, Sparkling Pisces, Springtail, TA427, y Velvet Chollima) utiliza una nueva táctica inspirada en las campañas ClickFix, que ahora están muy extendidas.

ClickFix es una táctica de ingeniería social que ha ganado fuerza en la comunidad de ciberdelincuentes, especialmente para distribuir malware de robo de información.

Implica mensajes de error engañosos o indicaciones que dirigen a las víctimas a ejecutar código malicioso por sí mismas, a menudo a través de comandos de PowerShell. Estas acciones suelen provocar infecciones de malware.

Según la información del equipo de Inteligencia de Amenazas de Microsoft, el atacante se hace pasar por un funcionario del gobierno de Corea del Sur y gradualmente establece una conexión con la víctima.

Una vez que se establece un cierto nivel de confianza, el atacante envía un correo electrónico de phishing con un archivo PDF adjunto. Sin embargo, los usuarios que leen el documento son dirigidos a un enlace de registro de dispositivo falso que les indica que ejecuten PowerShell como administrador y peguen el código proporcionado por el atacante.

Cuando se ejecuta, el código instala una herramienta de escritorio remoto basada en navegador, descarga un certificado utilizando un PIN codificado y registra el dispositivo de la víctima en un servidor remoto, lo que le da al atacante acceso directo para la exfiltración de datos.

Microsoft dice que observó esta táctica en ataques de alcance limitado a partir de enero de 2025, dirigidos a personas que trabajan en organizaciones de asuntos internacionales, ONG, agencias gubernamentales y empresas de medios en América del Norte, América del Sur, Europa y Asia Oriental.

Microsoft notificó a los clientes que fueron objeto de esta actividad e insta a otros a tomar nota de la nueva táctica y tratar todas las comunicaciones no solicitadas con extrema precaución.

"Si bien solo hemos observado el uso de esta táctica en ataques limitados desde enero de 2025, este cambio es indicativo de un nuevo enfoque para comprometer sus objetivos de espionaje tradicionales", advierte Microsoft.

La adopción de tácticas ClickFix por parte de actores de estados nacionales como Kimsuky es un testimonio de la efectividad del ataque en operaciones reales.

Phishing con PowerShell y Dropbox

Usando señuelos de phishing personalizados escritos en coreano y camuflados como documentos legítimos, los atacantes se infiltraron con éxito en entornos específicos, dijeron los investigadores de seguridad Den Iuzvyk y Tim Peck en un informe de Securonix.

Los documentos señuelo, enviados a través de correos electrónicos de phishing como archivos .HWP, .XLSX y .PPTX, se disfrazan como registros de trabajo, documentos de seguros y archivos relacionados con criptografía para engañar a los destinatarios para que los abran, lo que desencadena el proceso de infección.

La cadena de ataque se destaca por su gran dependencia de scripts de PowerShell en varias etapas, incluida la entrega de la carga útil, el reconocimiento y la ejecución. También se caracteriza por el uso de Dropbox para la distribución de la carga útil y la exfiltración de datos.

Todo comienza con un archivo ZIP que contiene un único archivo de acceso directo de Windows (.LNK) que se hace pasar por un documento legítimo y que, cuando se extrae y se ejecuta, activa la ejecución del código de PowerShell para recuperar y mostrar un documento señuelo alojado en Dropbox, mientras que establece sigilosamente la persistencia en el host de Windows a través de una tarea programada llamada "ChromeUpdateTaskMachine".

El script de PowerShell también está diseñado para ponerse en contacto con la misma ubicación de Dropbox para buscar otro script de PowerShell que es responsable de recopilar y exfiltrar información del sistema. Además, suelta un tercer script de PowerShell que es en última instancia responsable de ejecutar un ensamblado .NET desconocido.

Securonix dijo que pudo aprovechar los tokens OAuth para obtener información adicional sobre la infraestructura del actor de la amenaza, encontrando evidencia de que la campaña puede haber estado en marcha desde septiembre del año pasado.

Los usuarios deben tener cuidado cuando encuentren solicitudes para ejecutar en sus computadoras código que copian en línea, especialmente cuando lo hacen con privilegios de administrador.

Fuente: BC | THN