Productos FTTH

Tienda FFTH desde 2004

Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Secuestran más de 20 webs gubernamentales para distribuir malware


Una campaña de malware activa, denominada PhantomEnigma, está utilizando la infraestructura comprometida del gobierno brasileño para distribuir cargas maliciosas evitando la detección. La operación ha secuestrado al menos 20 portales oficiales municipales y policiales (".gov.br"), utilizándolos como puntos de entrega confiables para atacar a organizaciones bancarias y del sector público mediante el acceso a buzones de correo gubernamentales legítimos.



Una campaña de malware activa, denominada PhantomEnigma, que abusa de la infraestructura comprometida del gobierno brasileño para distribuir cargas maliciosas mientras evade la detección.

La operación ha secuestrado al menos 20 portales municipales y policiales oficiales "**.gov.br**", utilizándolos como puntos de entrega confiables para malware dirigido a organizaciones bancarias y del sector público.

Los atacantes obtuvieron acceso a buzones de correo gubernamentales legítimos, permitiendo que los correos de phishing superen las comprobaciones de autenticación SPF, DKIM y DMARC, los mismos protocolos diseñados para bloquear remitentes suplantados.

Las víctimas reciben correos electrónicos notariales suplantados de "Polícia Civil" o "Procuração Digital" que contienen enlaces a hosts gubernamentales comprometidos o dominios similares con temática policial.

Al hacer clic en estos enlaces, se activa un instalador de Inno Setup compilado en Delphi que despliega silenciosamente una aplicación Electron parcheada, como una aplicación de notas Boostnote modificada, que oculta una puerta trasera (backdoor) index.js maliciosa en su interior.

Malware vía Correo Electrónico

Una vez activada, esta puerta trasera se desofusca, transmite los datos del sistema de la víctima a un servidor de comando y control (C2), realiza reconocimientos a través de child_process y establece persistencia mediante una clave de ejecución de Windows.

El servidor puede entonces responder con JavaScript ejecutado directamente a través de eval(), o enviar una carga ejecutable completa, como un ladrón de datos (stealer) o una herramienta de acceso remoto, como un ataque de segunda etapa.

Una variante de puerta trasera recién descubierta

Los analistas de ANY.RUN identificaron una generación de balizas (beacons) previamente no documentada durante una re-detonación en vivo el 12 de julio de 2026. A diferencia de la variante documentada anteriormente, que utilizaba una solicitud GET a un endpoint /laravel.php, la nueva versión envía una solicitud POST a una ruta /nbw/, confirmando que el dominio C2 activo zsxocjarsate[.]com estaba recibiendo activamente datos robados del sistema. Esto demuestra que PhantomEnigma opera ahora al menos dos generaciones distintas de puertas traseras simultáneamente.

Análisis de PhantomEnigma

Los investigadores también conectaron una operación separada de phishing mediante códigos QR (quishing), que utilizaba documentos PDF falsos de "Ofício Polícia Civil", al mismo actor de amenazas.

Al menos cuatro hosts gubernamentales comprometidos, incluidos protocolo.sorocaba.sp.gov[.]br y prodoc.ap.gov[.]br, distribuyeron tanto el contenido de Ofício-PC como los instaladores de PhantomEnigma, lo que refuerza la evaluación de que se trata de dos brazos de una misma operación coordinada.

Sitios web gubernamentales abusados

Los dominios C2 y las direcciones IP de la campaña rotan casi semanalmente, lo que hace que las listas de bloqueo estáticas queden obsoletas rápidamente. Notablemente, el dominio semilla más citado, policiacivilmg[.]com, apareció solo en el 15% de las 231 sesiones de sandbox analizadas, lo que demuestra que la detección basada únicamente en dominios ignora dos tercios de la actividad.

En su lugar, la cadena de construcción recurrente de Delphi/Inno Setup y Node.js/Electron del malware sirvió como su huella digital más duradera, identificando las 231 sesiones relacionadas incluso cuando la infraestructura cambiaba.

Casi un tercio de las muestras maliciosas recibieron inicialmente veredictos limpios de herramientas automatizadas, retrasando la contención. El abuso de infraestructura gubernamental confiable crea riesgos que incluyen fraude bancario, exposición de datos sensibles, interrupción operativa y aumento de los costos de respuesta a incidentes.

Se aconseja a los líderes de seguridad tratar los hosts comprometidos .gov.br y .jus.br de manera diferente a la infraestructura propiedad del atacante, ya que bloquearlos por completo podría interrumpir servicios gubernamentales legítimos.

Combinar el análisis de comportamiento en sandbox, la búsqueda de cadenas de construcción basada en YARA y los feeds de inteligencia de amenazas actualizados continuamente ofrece una protección más duradera que confiar únicamente en dominios o hashes individuales.



Fuentes:
https://cybersecuritynews.com/government-websites-deliver-malware/

0 comentarios :

Publicar un comentario

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.