Tutoriales y Manuales
Entradas Mensuales
-
▼
2026
(Total:
5186
)
-
▼
junio
(Total:
803
)
-
Casi la mitad de las apps de LG y Samsung venden t...
-
CISA advierte de vulnerabilidad explotada en Ubiqu...
-
Usan Velociraptor, Cloudflare, Zoho y VS Code para...
-
Nueva navaja suiza para hackers en GitHub
-
Operadora japonesa expone 14,2 millones de credenc...
-
SteamOS llegará a todos los PC
-
Las RTX 50 de análisis se empiezan a quemar: Club3...
-
El Departamento de Justicia incauta cuenta de Huio...
-
Claude Fable 5 escribió código del kernel de Windo...
-
Wikipedia expulsa permanentemente a su cofundador ...
-
Kit de phishing AWS AiTM roba credenciales y MFA e...
-
Shai-Hulud roba credenciales de desarrolladores
-
Caducó certificado de Secure Boot de Windows: mile...
-
Algoritmo suizo que quitará el carné por no respet...
-
Backdoor Mistic se autodestruye y se vincula a un ...
-
Polonia desmantela banda de SIM-swapping responsab...
-
CISA advierte sobre vulnerabilidad de Cisco Unifie...
-
Los navegadores más raros probados
-
Iberia estrena su acceso gratuito a Internet vía S...
-
El CEO de Epic Games dice que las herramientas de ...
-
Google detalla STOCKSTAY, la nueva puerta trasera ...
-
10 webs de eBooks gratis y legales
-
Fallo de seguridad en Apache Tomcat Tribes
-
Firma china de ciberseguridad asegura haber creado...
-
Nuevo exploit de COW en Linux permite acceso root ...
-
Qualcomm Dragonfly C1000: así es la CPU con más de...
-
OpenAI retrasaría ChatGPT 5.6 por pedido de Trump
-
Windows 10 tendrá soporte hasta 2027
-
Extensión maliciosa de Edge ejecuta código en sist...
-
Marketplace OpenClaw expone agentes de IA a malwar...
-
Vulnerabilidades en IA de Red-Team permiten robo d...
-
Usan Cisco y Google para propagar malware SharkLoader
-
Campaña de LokiBot roba credenciales con JScript, ...
-
Euro digital: avance final
-
Fallo de integración en ManageEngine AD360 expone ...
-
IBM anuncia un chip de tecnología sub-nanómetro: l...
-
El rechazo a la IA
-
La policía de Londres implementa reconocimiento fa...
-
Publican exploit PoC para vulnerabilidad de ejecuc...
-
Condenan a 18 meses de prisión a DraftKings conoci...
-
Samsung busca talentos en España
-
China supera a EE. UU. en supercomputación y Linux...
-
Lanzado Gemini 3.5 Flash con funciones de uso de o...
-
Aplicaciones de Laravel Livewire comprometidas par...
-
Rusia usó herramienta de Cellebrite para hackear i...
-
TSMC sube precios: por qué te afecta
-
WhatsApp avisará al iniciar chats con números nuevos
-
Micron marca récord y avisa: 16 acuerdos hasta 203...
-
Puerta trasera de Rust en macOS usa shell y Telegr...
-
Anthropic acusa a Alibaba de usar 25.000 cuentas f...
-
Vulnerabilidad de 25 años en cURL finalmente parch...
-
Detectan capacidad de inyección de scripts en bloq...
-
Bluekit: el kit de phishing que usa técnica Browse...
-
Home Assistant OS 18.0: arranca más rápido y ocupa...
-
LineShine, el nuevo superordenador chino Top #1 mu...
-
Superhuman compra GPTZero
-
Lector de documentos falso con 100 mil descargas e...
-
Anthropic acusa a Alibaba de acceder ilícitamente ...
-
Vulnerabilidades críticas de Webmin permiten supla...
-
COSMIC 1.1 añade monitor de sistema y mejoras
-
SteamOS 3.8 ya permite crear tu propia Steam Machi...
-
Claude bajo sospecha por privacidad de datos
-
Microsoft usa IA para eliminar malware global
-
Google mejora Gemini 1.5 Flash para programadores
-
SAP prevé el fin de sus programadores en 4 años
-
Nuevo phishing abusa de Outlook y grupos de Micros...
-
Intel y AMD acelerarán IA con hardware dedicado
-
La Casa Blanca ordena migrar sistemas a criptograf...
-
SteamOS recibirá soporte de NVIDIA
-
Publican exploit PoC para vulnerabilidad de escala...
-
OpenAI lanza Jalapeño su propio chip de IA
-
Microsoft insta a administradores de TI a preparar...
-
Chrome añade botón de IA en su barra
-
Compró Google.com por 12 dólares en 2015
-
WhatsApp: copias de seguridad desde los ajustes de...
-
Mejores herramientas de monitoreo de red para Linux
-
Miembros de Scattered Spider que atacaron el trans...
-
Investigador gana 148.337 $ por vulnerabilidad RCE...
-
Commodore vuelve con un móvil minimalista
-
IA maliciosa evade escaneos y toma el control de 2...
-
Un hacker entra en sistemas críticos de la FIFA y ...
-
España busca atraer una Gigafab de IA con 719 mill...
-
Nuevo ransomware Prinz Eugen prioriza el cifrado d...
-
Tras las críticas, AMD restaura el cifrado de memo...
-
GTA VI costará 80 euros/dólares
-
Windows 11 26H2 ya en preview
-
Half-Life 3: realidades y rumores
-
Microsoft permite bloquear el acceso de Copilot a ...
-
Análisis del router ASUS RT-BE90U: triple banda Wi...
-
Rendimiento de la Steam Machine: inferior a un PC ...
-
Ucrania equipará todos sus drones con IA de Palantir
-
AMD lanza oficialmente FSR 4.1 para las GPU Radeon...
-
Olivetti: la empresa debe generar cultura y democr...
-
Vulnerabilidad crítica de FFmpeg permite convertir...
-
Paquetes maliciosos de npm se hacen pasar por herr...
-
Vulnerabilidad crítica en libssh2 permite ejecució...
-
Robots mendigos aparecen en China pidiendo dinero ...
-
Datos de clientes de LastPass expuestos en ataque ...
-
GPT-Bidi-1: la IA de voz humana de OpenAI
-
Vulnerabilidad de 8 años en Samsung KNOX expone di...
-
La potente IA Mythos de Anthropic supuestamente vu...
-
Ataque de phishing en WhatsApp utiliza falsos docu...
-
Cómo saber si te bloquearon en WhatsApp vía cifrado
-
Campaña de WhatsApp mediante VBScript emplea docum...
-
Claude Mythos Preview ayuda a descubrir vulnerabil...
-
Guía de bug bounty: qué es y cómo participar
-
OpenAI impulsa Daybreak con GPT-5.5-Cyber para ayu...
-
WhatsApp permitirá enviar audios sin abrir la app
-
Windows 11 eliminará los cuelgues de GPU
-
La ASUS ROG Astral RTX 5090 Edition 20 llegará a E...
-
GPT-5.5 Cyber detecta y corrige fallos de software
-
IA transforma Photoshop, Premiere y Lightroom
-
Mozilla parchea Firefox tras problemas y crasheos ...
-
Robocop despedido: un año sin resultados
-
Google establece el 30 de septiembre como límite p...
-
Va a hacer el mantenimiento de su AORUS GeForce RT...
-
Windows 11 optimiza su buscador
-
QNAP corrige fallos de inyección que permiten ejec...
-
El fallo Squidbleed, un error de 29 años en el pro...
-
pgAdmin 4 lanza correcciones de seguridad y nuevas...
-
Brasil inicia indagación por falla en sistema de a...
-
Consejos para optimizar Mozilla Firefox
-
Vulnerabilidad en Apple Beats Studio Buds permite ...
-
Cloudflare se alía con los principales navegadores...
-
La agencia de inteligencia de Canadá empleó una or...
-
Headroom reduce hasta un 92% los tokens de LLM
-
Lectores de Gizmodo reciben avisos de malware Clic...
-
Apps de iOS con IA filtran credenciales de API de LLM
-
-
▼
junio
(Total:
803
)
-
►
2025
(Total:
2103
)
- ► septiembre (Total: 148 )
-
►
2024
(Total:
1110
)
- ► septiembre (Total: 50 )
-
►
2023
(Total:
710
)
- ► septiembre (Total: 65 )
-
►
2022
(Total:
967
)
- ► septiembre (Total: 72 )
-
►
2021
(Total:
730
)
- ► septiembre (Total: 56 )
-
►
2020
(Total:
212
)
- ► septiembre (Total: 21 )
-
►
2019
(Total:
102
)
- ► septiembre (Total: 14 )
-
►
2017
(Total:
231
)
- ► septiembre (Total: 16 )
-
►
2016
(Total:
266
)
- ► septiembre (Total: 38 )
-
►
2015
(Total:
445
)
- ► septiembre (Total: 47 )
-
►
2014
(Total:
185
)
- ► septiembre (Total: 18 )
-
►
2013
(Total:
100
)
- ► septiembre (Total: 3 )
-
►
2011
(Total:
7
)
- ► septiembre (Total: 1 )
Blogroll
Etiquetas
Entradas populares
-
Christian Klein, CEO de SAP , advierte que en 3 o 4 años la IA podría sustituir la programación humana , obligando al sector a un cambio es...
-
Un peligroso troyano bancario para Android se está propagando a través de la Google Play Store, camuflado como una aplicación sencilla de l...
-
Gemma 4 12B se presenta como una alternativa gratuita y local a Claude Code para ayudar a programar con IA , permitiendo ejecutar el model...
Usan Velociraptor, Cloudflare, Zoho y VS Code para persistencia
Una investigación rutinaria de ransomware se convirtió en algo mucho más alarmante cuando los investigadores de seguridad descubrieron que dos actores de amenazas distintos compartían discretamente el mismo entorno comprometido.
Lo que comenzó como una única intrusión reveló rápidamente una operación mucho más compleja que involucraba múltiples herramientas de acceso remoto, software de tunelización y utilidades administrativas legítimas convertidas en armas para lograr una persistencia a largo plazo dentro de la red objetivo.
El ataque se centró en servidores SharePoint locales, que habían estado bajo presión sostenida desde mediados de 2025. El actor de amenazas, rastreado como Storm-2603, explotó vulnerabilidades conocidas mientras buscaba puntos de entrada adicionales.
Se realizaron solicitudes de archivos sensibles como win.ini y web.config, lo que sugiere un reconocimiento de debilidades de inclusión de archivos locales, aunque durante la investigación no se confirmó la explotación completa de este vector específico.
Analistas de Microsoft identificaron el alcance total de esta campaña tras correlacionar señales entre identidades, endpoints e infraestructura en la nube.
Su Equipo de Detección y Respuesta, conocido como DART, descubrió el uso coordinado de múltiples herramientas para mantener el acceso, escalar privilegios y permanecer completamente ocultos dentro de la red objetivo durante un período prolongado sin activar ninguna alarma.
Una vez dentro, los atacantes superpusieron su acceso utilizando una combinación de herramientas conocidas y confiables.
Este enfoque hizo que su actividad fuera mucho más difícil de distinguir de la administración rutinaria del sistema, ganando un tiempo crítico para adentrarse más en la red sin provocar alertas inmediatas ni levantar sospechas entre los equipos de seguridad que monitoreaban la organización.
También se encontró a un segundo actor de amenazas, no relacionado, operando en el mismo entorno al mismo tiempo. Ese grupo dependía del "sideloading" de DLL maliciosas y puertas traseras personalizadas, técnicas totalmente distintas a los métodos de Storm-2603.
La presencia de dos campañas de ataque superpuestas complicó significativamente la atribución e hizo que el alcance total de la intrusión fuera mucho más difícil de detectar o contener.
Los hackers usan Velociraptor, túneles de Cloudflare, Zoho Assist y VS Code SSH
Storm-2603 desplegó Velociraptor, una herramienta legítima de respuesta a incidentes y forense de código abierto, con privilegios de nivel SYSTEM para mapear el entorno comprometido.
Dado que Velociraptor es ampliamente confiable y comúnmente utilizado por los equipos de seguridad, su presencia se mezcló a la perfección con el comportamiento administrativo normal, convirtiéndolo en una cubierta eficaz para la actividad maliciosa que se ejecutaba a plena vista.
Para asegurar el acceso remoto continuo, los atacantes configuraron túneles de Cloudflare, lo que les permitió enrutar el tráfico a través de un servicio de terceros confiable y evadir el monitoreo de red convencional.
También utilizaron Zoho Assist y conexiones SSH establecidas a través de Visual Studio Code, creando múltiples canales de acceso redundantes que persistirían incluso si un método fuera bloqueado o descubierto por los defensores dentro de la organización.
Poco después siguió la escalada de privilegios, con la creación de nuevas cuentas de administrador local y de dominio para asegurar el control a largo plazo.
También se explotó un controlador vulnerable para manipular la memoria del sistema y desactivar las protecciones de seguridad, reduciendo aún más la visibilidad de los atacantes ante las herramientas de defensa que se ejecutaban en el entorno comprometido en ese momento.
Microsoft dijo en un informe que DART contuvo la intrusión activando un libro de jugadas de respuesta estructurado, correlacionando telemetría en todos los sistemas afectados y realizando sesiones informativas diarias con la organización para asegurar acciones de contención oportunas y alineadas durante toda la investigación.
Refuerzo de las defensas contra intrusiones de múltiples actores
Los hallazgos resaltan hasta dónde están dispuestos a llegar los actores de amenazas para mantener su posición dentro de una red.
Cuando dos grupos distintos trabajan simultáneamente en el mismo entorno, las señales se mezclan, la atribución se vuelve más difícil y los métodos de detección tradicionales comienzan a quedarse cortos frente a lo que los equipos de seguridad realmente necesitan.
El equipo de respuesta de Microsoft enfatizó que las organizaciones deben priorizar el parcheo de los sistemas orientados a internet para reducir el riesgo de acceso inicial.
Reforzar la seguridad de la identidad es igualmente importante, ya que el uso indebido de credenciales desempeñó un papel central al permitir la escalada y la persistencia del actor de amenazas durante esta investigación.
También se aconseja a los equipos de seguridad desplegar ampliamente la protección de endpoints, conservar la telemetría de forma centralizada y mantener los libros de jugadas de respuesta a incidentes probados y listos para activarse rápidamente.
Monitorear el uso de herramientas de acceso remoto y tunelización es crítico, ya que software legítimo como Velociraptor, VS Code y Zoho Assist puede ser abusado discretamente por los atacantes para moverse sin ser detectados a través de una red comprometida.
Fuentes:
https://cybersecuritynews.com/hackers-use-velociraptor-cloudflare-tunnels-zoho-assist/


Entrada más reciente
0 comentarios :
Publicar un comentario
Los comentarios pueden ser revisados en cualquier momento por los moderadores.
Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.
Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.