Tutoriales y Manuales
Entradas Mensuales
-
▼
2026
(Total:
5734
)
-
▼
julio
(Total:
452
)
-
Líderes tecnológicos felicitan a España campeona d...
-
UE multa a AliExpress con 550 millones por product...
-
Linux corrige más de 400 vulnerabilidades del kern...
-
Adobe lanza una IA revolucionaria para fotografía
-
Aumentan los ataques de wp2shell en WordPress impu...
-
Robotaxi de Tesla choca siendo conducido remotamente
-
Fallo crítico en la plataforma de IA de ServiceNow...
-
Fallo en Kimai Docker permite robo de cuentas medi...
-
LG instalaría adware en Windows mediante una app
-
Microsoft recreó cabina de avión para probar sonid...
-
Caviar vende un Z Fold 8 de oro con Messi por 11.0...
-
3 herramientas gratuitas para monitorizar tu red d...
-
Nueva vulnerabilidad en 7-Zip permitiría la ejecuc...
-
Publicado PoC para vulnerabilidad crítica de RCE e...
-
Publican datos de Starbucks en foros
-
Siete paquetes maliciosos de Vite en npm emplean C...
-
En España los Hospitales y empresas tendrán su pro...
-
1Password integrará Claude para usar tus credenciales
-
Abuso de Windows Bind Link permite cegar EDR y eva...
-
PentestCode: nuevo agente de IA que automatiza pru...
-
Caos en Amazon Web Services por facturas millonarias
-
Vulnerabilidad crítica RCE wp2shell: cobertura, Po...
-
Servidor expuesto revela kit de phishing basado en...
-
Google crea chip para potenciar su IA
-
Acelera el arranque de Windows sin programas
-
Vulnerabilidad de 15 años en NGINX permite ejecuta...
-
Apple Music sube precios en España
-
NVIDIA lanza los primeros drivers para RTX Spark e...
-
Avances en las pruebas para clasificar a las IAs s...
-
Inteligencia rusa hackea cámaras IP para espiar lo...
-
Grave vulnerabilidad en F5 NGINX podría provocar c...
-
Explotan vulnerabilidades de Microsoft SharePoint ...
-
Agente de IA autónomo vulnera Hugging Face, el rep...
-
EE. UU. acusa a tres rusos por ciberdelitos de 62 ...
-
GoldenEyeDog: roban certificados de DigiCert
-
Jefe de OpenAI advierte sobre el Comunismo de la IA
-
Apple advierte a exemplepados en OpenAI
-
Más controles parentales en ChatGPT
-
Mario Kart Wii llega a PC en 4K y FPS libres: Mari...
-
Están suplantando la identidad de tu banco para ro...
-
Ben Affleck gana 587 millones de Netflix por su IA
-
Hoy se cumplen 50 años de la llegada de la Viking ...
-
Explotan vulnerabilidades de RCE en WordPress Core...
-
Alarma por la IA de Google para menores
-
Novias IA causan caos en China
-
OpenAI notificará a padres sobre infracciones de h...
-
NadMesh usa Shodan para secuestrar infraestructura...
-
Hugging Face confirma brecha por IA: atacantes usa...
-
Tesla lanza bicicleta infantil mediocre
-
BleachBit: la mejor alternativa gratis y abierta a...
-
NVIDIA RTX Spark aparece en Cinebench 2026 rindien...
-
Gemini en Chrome analizará grupos de pestañas
-
Project Perception detectará fallos en Windows
-
Vulnerabilidad en Citrix Secure Access y Endpoint ...
-
Filtran Galaxy Z Fold 8
-
NVIDIA permite grabar partidas a 240 FPS
-
Nuevo ransomware Spirals cifra empresa IT en menos...
-
Claude accede a cuentas sin contraseñas sin llegar...
-
Kimi-K3 supera a IA de EE UU pero se identifica co...
-
X será de código abierto según Musk
-
Nueva botnet NadMesh rastrea servicios de IA expue...
-
FBI detiene hacker de criptomonedas en Steam
-
Fallo HollowByte en OpenSSL podría colapsar la mem...
-
LegacyHive: vulnerabilidad 0-Day de Windows permit...
-
Rectify11 es una herramienta gratuita optimiza Win...
-
Google integra AI Mode con YouTube Music y Canva
-
Nueva vulnerabilidad RCE en wp2shell afecta a mill...
-
Explotan vulnerabilidad 0-day de SonicWall SMA1000
-
Nova Lake-S: nueva marca y fecha de lanzamiento
-
Dos miembros de Scattered Spider condenados a 5,5 ...
-
George Lucas defiende la IA
-
Samsung añade IA a sus lavadoras
-
China lanza Kimi K3 para desafiar a OpenAI y Anthr...
-
El Kimi K3 chino de 2,8 billones de parámetros sup...
-
La Unión Europea obliga a Google a dar acceso al m...
-
Next.js lanza programa de seguridad mensual y corr...
-
Vulnerabilidad 0-day en AnyDesk permite ataques DoS
-
Gemini ahora suena como un humano
-
Google renombra NotebookLM como Gemini Notebook
-
Vulnerabilidad en cámaras TP-Link permite ataques ...
-
EE. UU. acusa a dos personas de lavar 43M$ proveni...
-
Un emulador y una demo del ordenador de bolsillo +...
-
Error en AWS Cost Explorer muestra estimaciones de...
-
IA de Google recrea el gol perdido de Pelé
-
OpenAI lanza un hardware de IA que es una mini-con...
-
La película de Jurassic Park usó Unix real
-
Kimi K3: la IA china que desafía a GPT y Claude
-
Coca-Cola informa que un ataque de ransomware a Fa...
-
Un usuario descubre que su Colorful RTX 5080 Vulka...
-
OpenAI reconoce que GPT-5.6 borra archivos ocasion...
-
Google cambia el nombre de NotebookLM
-
Integrantes de Scattered Spider condenados a cinco...
-
Fallo en el intercambio de tokens de n8n podría pe...
-
GhostPairing de WhatsApp permite secuestrar cuenta...
-
Ciberataque amenaza infraestructura crítica en Jap...
-
Abrir una shell de SYSTEM en el inicio de Windows ...
-
Tornyol: el dron con IA que elimina mosquitos
-
OpenAI usa GPT-Red para automatizar pruebas de iny...
-
Nueva botnet TuxBot v3 usa IA para secuestrar disp...
-
xAI demanda a usuario por deepfakes sexuales de me...
-
Vulnerabilidad sin parchear en aspiradoras Shark p...
-
Vulnerabilidades en Splunk Enterprise permiten ata...
-
Torvalds arremete contra NVIDIA
-
Red Hat lanza soporte indefinido para RHEL en sect...
-
Hackeo a cuenta de Microsoft borra 25 años de recu...
-
Zoom alerta sobre una vulnerabilidad crítica que p...
-
Policía holandesa desmantela red de fraude de inve...
-
CachyOS lidera ProtonDB
-
Fallo crítico de Cursor permite ejecución de códig...
-
GPT-5.6 Sol Ultra crea exploit de Chrome basándose...
-
F5 corrige vulnerabilidades de NGINX que permiten ...
-
Steam Machine Windows 11 vs SteamOS: el sistema op...
-
Linux 7.2-rc3 llega a Dreamcast
-
Paquetes de npm de AsyncAPI comprometidos distribu...
-
La Comisión Europea presenta el informe en el que ...
-
Google Imágenes renueva su portada
-
Intel Foundry habría llegado a un acuerdo con AMD,...
-
Nueva vulnerabilidad 0-day de Windows en LegacyHiv...
-
OpenAI busca crear un rival físico para Alexa
-
Grupos chinos usan Claude Code y DeepSeek en ciber...
-
Explotan vulnerabilidades 0-day críticas en SonicW...
-
Logran saltar app de verificación de edad de la UE...
-
Cuidado si utilizas LastPass o Bitwarden, están ll...
-
Microsoft corrige récord de 622 vulnerabilidades, ...
-
WhatsApp comienza a probar un servicio de copias d...
-
Réplicas casi idénticas SSD Samsung 870 EVO
-
SAP corrige fallo crítico de seguridad en NetWeave...
-
Altman presume GPT-5.6 y critica a Anthropic
-
-
▼
julio
(Total:
452
)
-
►
2025
(Total:
2103
)
- ► septiembre (Total: 148 )
-
►
2024
(Total:
1110
)
- ► septiembre (Total: 50 )
-
►
2023
(Total:
710
)
- ► septiembre (Total: 65 )
-
►
2022
(Total:
967
)
- ► septiembre (Total: 72 )
-
►
2021
(Total:
730
)
- ► septiembre (Total: 56 )
-
►
2020
(Total:
212
)
- ► septiembre (Total: 21 )
-
►
2019
(Total:
102
)
- ► septiembre (Total: 14 )
-
►
2017
(Total:
231
)
- ► septiembre (Total: 16 )
-
►
2016
(Total:
266
)
- ► septiembre (Total: 38 )
-
►
2015
(Total:
445
)
- ► septiembre (Total: 47 )
-
►
2014
(Total:
185
)
- ► septiembre (Total: 18 )
-
►
2013
(Total:
100
)
- ► septiembre (Total: 3 )
-
►
2011
(Total:
7
)
- ► septiembre (Total: 1 )
Blogroll
Etiquetas
seguridad
(
1540
)
vulnerabilidad
(
1462
)
software
(
834
)
hardware
(
820
)
google
(
723
)
Malware
(
708
)
privacidad
(
633
)
Windows
(
521
)
ransomware
(
505
)
android
(
448
)
cve
(
368
)
linux
(
367
)
exploit
(
365
)
tutorial
(
299
)
nvidia
(
282
)
manual
(
281
)
hacking
(
241
)
WhatsApp
(
173
)
ssd
(
171
)
Wifi
(
131
)
ddos
(
130
)
app
(
125
)
twitter
(
121
)
cifrado
(
120
)
programación
(
104
)
youtube
(
81
)
herramientas
(
80
)
Networking
(
73
)
firefox
(
73
)
sysadmin
(
71
)
firmware
(
70
)
adobe
(
62
)
office
(
62
)
Kernel
(
49
)
hack
(
49
)
antivirus
(
48
)
javascript
(
48
)
apache
(
45
)
juegos
(
42
)
contraseñas
(
39
)
cms
(
35
)
multimedia
(
35
)
eventos
(
32
)
flash
(
32
)
MAC
(
30
)
anonymous
(
28
)
ssl
(
24
)
Forense
(
20
)
conferencia
(
20
)
SeguridadWireless
(
17
)
documental
(
17
)
Debugger
(
14
)
Rootkit
(
14
)
auditoría
(
14
)
lizard squad
(
14
)
metasploit
(
13
)
técnicas hacking
(
13
)
Virtualización
(
11
)
delitos
(
11
)
reversing
(
10
)
adamo
(
9
)
Ehn-Dev
(
7
)
MAC Adress
(
6
)
antimalware
(
6
)
oclHashcat
(
5
)
Entradas populares
-
Acelerar el arranque de Windows es posible utilizando las herramientas propias del sistema operativo , evitando así el uso de software exte...
-
Meta ha solicitado una patente para una IA que analizaría las emociones del usuario mediante el tono de voz, el seguimiento ocular y el uso ...
-
La empresa textil alemana ZEGO se ha declarado en insolvencia tras sufrir un ciberataque en marzo que paralizó su producción durante seis se...
Servidor expuesto revela kit de phishing basado en IA utilizado en campaña de malware WebDAV
lunes, 20 de julio de 2026
|
Publicado por
el-brujo
|
Editar entrada
Rapid7 descubrió la infraestructura de un operador de malware que utilizaba inteligencia artificial generativa para automatizar la creación, prueba y documentación de ataques de phishing. El atacante explotó vulnerabilidades de WebDAV para distribuir infostealers, enfocando una campaña masiva contra usuarios en México mediante sitios falsos de trámites gubernamentales. Este caso destaca cómo los criminales emplean herramientas de IA para operar con la eficiencia de un equipo de desarrollo de software moderno.
Un operador de malware dejó su servidor de entrega totalmente abierto y Rapid7 descargó todo el kit de herramientas: 1.048 archivos que incluyen plantillas de señuelos, pruebas de suplantación de nombres de archivo, experimentos de ejecución, droppers, notas del constructor y dos cadenas de campañas. Una de ellas ya estaba activa contra usuarios de Windows en México, distribuyendo un infostealer a través de un sitio falso de búsqueda de identificación gubernamental mediante WebDAV.
Lo que hace que esto sea más que un simple volcado de carga útil es que capturó la operación a mitad de su construcción. Notas de prueba, experimentos fallidos, documentación y registros de entrega en vivo estaban en un solo lugar, el tipo de rastro de desarrollo completo que los defensores rara vez ven.
Rapid7 analiza los artefactos, hasta llegar a una ruta codificada que apunta a una herramienta de codificación de IA de código abierto, como un operador que utiliza IA generativa para producir, probar y documentar la entrega de phishing a gran velocidad.
El conjunto de pruebas más desarrollado se centró en el CVE-2025-33053 (CVSS 8.8, ahora en el catálogo KEV de CISA), el secuestro del directorio de trabajo WebDAV que Check Point documentó el año pasado en su informe sobre Stealth Falcon.
El operador parecía estar reproduciéndolo. La técnica abusa de un acceso directo .url para lanzar un binario firmado legítimo de Windows mientras apunta su directorio de trabajo a un recurso compartido WebDAV controlado por el atacante. En el ataque original, el acceso directo lanzaba iediagcmd.exe, una herramienta de diagnóstico de Internet Explorer que inicia ayudantes como route.exe mediante el nombre de archivo simple; con el directorio de trabajo apuntando al recurso compartido remoto, Windows carga el route.exe del atacante desde WebDAV en lugar del real en System32.
El propio README del operador afirma que esto se ejecuta sin advertencias de SmartScreen o Mark-of-the-Web, "¡SIN ninguna advertencia de seguridad. Cero alertas!". Microsoft parcheó el fallo en junio de 2025.
Las notas reflejan la descripción de Check Point con tanta precisión que un README recuperado conservaba la ruta de ejemplo exacta del informe original. Luego, el operador escaló las pruebas.
Un "kit de prueba exhaustivo" expandió la técnica única a 59 archivos .url dirigidos a otros binarios firmados: herramientas .NET como InstallUtil y RegAsm, entradas de LOLBAS e incluso candidatos para el bypass de UAC, cada uno con una teoría escrita de por qué el secuestro debería funcionar y un orden de prueba por niveles.
Las notas tratan estos elementos como candidatos para sondear uno por uno, no como secuestros confirmados, y el operador construyó el conjunto por una razón concreta: el truco original falla en Windows 11 24H2, donde Internet Explorer, y por tanto iediagcmd.exe, ha desaparecido. El directorio también contenía conjuntos de pruebas más pequeños para otros dos fallos de manejo de archivos, el bypass de MSHTML CVE-2026-21513 y el filtrado de NTLM CVE-2025-24054, pero el secuestro de WebDAV era el evento principal.
La pista está en el papeleo. Rapid7 dice que los READMEs, las guías de generación de señuelos, los informes de prueba estilo matriz y un archivo _MAPPING.csv que vincula cada archivo de prueba con su binario objetivo presentan el formato de plantilla, la verbosidad y la estructura cargada de emojis que asocia con la salida de un LLM.
Lee el JavaScript del sitio de phishing lleno de emojis de la misma manera. Los comentarios en ruso y los nombres de las carpetas, una llamada testik (un diminutivo de "test"), sitúan al operador en un contexto de habla rusa pero no lo identifican. Rapid7 atribuye la operación a un flujo de trabajo asistido por LLM, probablemente construido con ayuda de Coderrr.
Se confirmó que el repositorio es público desde el 20 de julio de 2026: un agente de codificación de IA de código abierto y propósito general inspirado en Claude Code, GitHub Copilot CLI y Cursor, no una herramienta específica para atacantes. El resumen de Rapid7 es tajante: "el atacante utilizó LLM para operar más como un equipo de producto de software moderno".
El operador incluso dejó el panel de entrega, una herramienta de administración llamada Simba Service, en el mismo servidor con su puerto y credenciales predeterminadas sin cambiar.
El señuelo más distribuido parecía un informe CURP en PDF pero era un ejecutable .scr, con su nombre de archivo invertido con un anulación de derecha a izquierda (RTLO) para leerse como un PDF. Era un instalador de Inno Setup que descomprimía un cargador y ejecutaba un infostealer .NET enteramente en memoria, oculto dentro de un proceso firmado de Qihoo 360.
El stealer robaba monederos de criptomonedas, credenciales del navegador, cookies de sesión y sesiones de Telegram. Un segundo directorio de campaña, DlrtyGames, tomó una ruta diferente, cargando lateralmente una DLL trojanizada a través de un binario firmado de Ubisoft para soltar un RAT .NET modular.
Durante aproximadamente 5,5 días (del 20 al 26 de junio de 2026 UTC), el panel de entrega registró 77.098 solicitudes de 3.892 IPs únicas en 101 países, siendo México el que impulsó el 82,5% del tráfico y el 96,9% de la actividad de lanzamiento. Un solo señuelo de CURP representó 2.384 de los 2.441 eventos de lanzamiento, aproximadamente el 97,7%.
Esa cifra mide el alcance de la entrega, no las infecciones: Rapid7 cuenta un "evento de lanzamiento" cuando el panel ve una solicitud de cliente o abre un ejecutable desde el recurso compartido, no una ejecución confirmada en un endpoint, y el tráfico de EE. UU. y Alemania parecía más un escaneo que víctimas. La actividad también se concentró en el horario laboral mexicano, lo que es consistente con usuarios reales y no con escáneres automatizados.
Para quienes defienden sus sistemas, el parche de junio de 2025 cerró la ruta original de iediagcmd.exe, pero el kit de 59 archivos muestra que el operador busca otros binarios firmados que se comporten de la misma manera. Rapid7 ha publicado indicadores para ambas campañas, incluyendo direcciones C2 y hashes de archivos, en su GitHub; bloquéalos primero.
Para lo que los IOC no detectan, vigila el comportamiento que la alerta captó primero: el servicio WebClient iniciándose y davclnt.dll llegando a un host remoto, un binario firmado generando un proceso hijo cuya ruta de imagen reside en un recurso compartido WebDAV o UNC, y nombres de archivos que utilizan RTLO (U+202E), extensiones dobles o relleno antes de .exe o .scr.
La ráfaga de entrega fue corta y se enfrió después del 24 de junio. Lo que perdura es el método: un operador conectó herramientas de codificación de IA convencionales, que nunca fueron diseñadas para este trabajo, en una canalización repetible para producir y probar la entrega de phishing, lista para apuntar al siguiente objetivo.
Fuente:
THN
Un operador de malware dejó su servidor de entrega totalmente abierto y Rapid7 descargó todo el kit de herramientas: 1.048 archivos que incluyen plantillas de señuelos, pruebas de suplantación de nombres de archivo, experimentos de ejecución, droppers, notas del constructor y dos cadenas de campañas. Una de ellas ya estaba activa contra usuarios de Windows en México, distribuyendo un infostealer a través de un sitio falso de búsqueda de identificación gubernamental mediante WebDAV.Lo que hace que esto sea más que un simple volcado de carga útil es que capturó la operación a mitad de su construcción. Notas de prueba, experimentos fallidos, documentación y registros de entrega en vivo estaban en un solo lugar, el tipo de rastro de desarrollo completo que los defensores rara vez ven.
Rapid7 analiza los artefactos, hasta llegar a una ruta codificada que apunta a una herramienta de codificación de IA de código abierto, como un operador que utiliza IA generativa para producir, probar y documentar la entrega de phishing a gran velocidad.
El conjunto de pruebas más desarrollado se centró en el CVE-2025-33053 (CVSS 8.8, ahora en el catálogo KEV de CISA), el secuestro del directorio de trabajo WebDAV que Check Point documentó el año pasado en su informe sobre Stealth Falcon.
El operador parecía estar reproduciéndolo. La técnica abusa de un acceso directo .url para lanzar un binario firmado legítimo de Windows mientras apunta su directorio de trabajo a un recurso compartido WebDAV controlado por el atacante. En el ataque original, el acceso directo lanzaba iediagcmd.exe, una herramienta de diagnóstico de Internet Explorer que inicia ayudantes como route.exe mediante el nombre de archivo simple; con el directorio de trabajo apuntando al recurso compartido remoto, Windows carga el route.exe del atacante desde WebDAV en lugar del real en System32.
El propio README del operador afirma que esto se ejecuta sin advertencias de SmartScreen o Mark-of-the-Web, "¡SIN ninguna advertencia de seguridad. Cero alertas!". Microsoft parcheó el fallo en junio de 2025.
Las notas reflejan la descripción de Check Point con tanta precisión que un README recuperado conservaba la ruta de ejemplo exacta del informe original. Luego, el operador escaló las pruebas.Un "kit de prueba exhaustivo" expandió la técnica única a 59 archivos .url dirigidos a otros binarios firmados: herramientas .NET como InstallUtil y RegAsm, entradas de LOLBAS e incluso candidatos para el bypass de UAC, cada uno con una teoría escrita de por qué el secuestro debería funcionar y un orden de prueba por niveles.
Las notas tratan estos elementos como candidatos para sondear uno por uno, no como secuestros confirmados, y el operador construyó el conjunto por una razón concreta: el truco original falla en Windows 11 24H2, donde Internet Explorer, y por tanto iediagcmd.exe, ha desaparecido. El directorio también contenía conjuntos de pruebas más pequeños para otros dos fallos de manejo de archivos, el bypass de MSHTML CVE-2026-21513 y el filtrado de NTLM CVE-2025-24054, pero el secuestro de WebDAV era el evento principal.
La pista está en el papeleo. Rapid7 dice que los READMEs, las guías de generación de señuelos, los informes de prueba estilo matriz y un archivo _MAPPING.csv que vincula cada archivo de prueba con su binario objetivo presentan el formato de plantilla, la verbosidad y la estructura cargada de emojis que asocia con la salida de un LLM.
Lee el JavaScript del sitio de phishing lleno de emojis de la misma manera. Los comentarios en ruso y los nombres de las carpetas, una llamada testik (un diminutivo de "test"), sitúan al operador en un contexto de habla rusa pero no lo identifican. Rapid7 atribuye la operación a un flujo de trabajo asistido por LLM, probablemente construido con ayuda de Coderrr.
Se confirmó que el repositorio es público desde el 20 de julio de 2026: un agente de codificación de IA de código abierto y propósito general inspirado en Claude Code, GitHub Copilot CLI y Cursor, no una herramienta específica para atacantes. El resumen de Rapid7 es tajante: "el atacante utilizó LLM para operar más como un equipo de producto de software moderno".
El operador incluso dejó el panel de entrega, una herramienta de administración llamada Simba Service, en el mismo servidor con su puerto y credenciales predeterminadas sin cambiar.Una campaña activa dirigida a usuarios mexicanos
La alerta de MDR rastreó el origen hasta gobf[.]mx, un typosquat de la búsqueda de identificación nacional CURP del gobierno, que servía a las víctimas una página falsa de recuperación de registros cuyo botón de descarga activaba una consulta search-ms:. Esto abría el recurso compartido WebDAV del operador como una búsqueda de Explorador de Windows filtrada por archivos .scr.El señuelo más distribuido parecía un informe CURP en PDF pero era un ejecutable .scr, con su nombre de archivo invertido con un anulación de derecha a izquierda (RTLO) para leerse como un PDF. Era un instalador de Inno Setup que descomprimía un cargador y ejecutaba un infostealer .NET enteramente en memoria, oculto dentro de un proceso firmado de Qihoo 360.
El stealer robaba monederos de criptomonedas, credenciales del navegador, cookies de sesión y sesiones de Telegram. Un segundo directorio de campaña, DlrtyGames, tomó una ruta diferente, cargando lateralmente una DLL trojanizada a través de un binario firmado de Ubisoft para soltar un RAT .NET modular.
Durante aproximadamente 5,5 días (del 20 al 26 de junio de 2026 UTC), el panel de entrega registró 77.098 solicitudes de 3.892 IPs únicas en 101 países, siendo México el que impulsó el 82,5% del tráfico y el 96,9% de la actividad de lanzamiento. Un solo señuelo de CURP representó 2.384 de los 2.441 eventos de lanzamiento, aproximadamente el 97,7%.
Esa cifra mide el alcance de la entrega, no las infecciones: Rapid7 cuenta un "evento de lanzamiento" cuando el panel ve una solicitud de cliente o abre un ejecutable desde el recurso compartido, no una ejecución confirmada en un endpoint, y el tráfico de EE. UU. y Alemania parecía más un escaneo que víctimas. La actividad también se concentró en el horario laboral mexicano, lo que es consistente con usuarios reales y no con escáneres automatizados.
Para quienes defienden sus sistemas, el parche de junio de 2025 cerró la ruta original de iediagcmd.exe, pero el kit de 59 archivos muestra que el operador busca otros binarios firmados que se comporten de la misma manera. Rapid7 ha publicado indicadores para ambas campañas, incluyendo direcciones C2 y hashes de archivos, en su GitHub; bloquéalos primero.
Para lo que los IOC no detectan, vigila el comportamiento que la alerta captó primero: el servicio WebClient iniciándose y davclnt.dll llegando a un host remoto, un binario firmado generando un proceso hijo cuya ruta de imagen reside en un recurso compartido WebDAV o UNC, y nombres de archivos que utilizan RTLO (U+202E), extensiones dobles o relleno antes de .exe o .scr.
La ráfaga de entrega fue corta y se enfrió después del 24 de junio. Lo que perdura es el método: un operador conectó herramientas de codificación de IA convencionales, que nunca fueron diseñadas para este trabajo, en una canalización repetible para producir y probar la entrega de phishing, lista para apuntar al siguiente objetivo.
Fuente:
THN
Enviar por correo electrónico
Escribe un blog
Compartir en X
Compartir con Facebook
Compartir en Pinterest


Entrada más reciente
0 comentarios :
Publicar un comentario
Los comentarios pueden ser revisados en cualquier momento por los moderadores.
Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.
Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.