Tutoriales y Manuales
Entradas Mensuales
-
▼
2026
(Total:
6395
)
-
▼
julio
(Total:
710
)
-
Microsoft pierde dinero con Xbox Series X-S
-
iPhone 20: lo último
-
Vulnerabilidad en NVIDIA BlueField permite ejecuci...
-
Apple apuesta por las suscripciones
-
BlueNoroff lanza kit de phishing de Zoom que anali...
-
Gemini para Mac se renueva con una función impresc...
-
Intel logra fabricar chips gigantes
-
Samsung multiplicó sus beneficios x19 en el Q2 202...
-
Falso instalador de Flash Player usa certificado d...
-
Seagate planea lanzar discos duros Mozaic 5 de 50 ...
-
Las Radeon RX 9070 XT más baratas son más propensa...
-
GitLab corrige 13 fallos de seguridad que filtran ...
-
Campaña de minería en Linux usa PAM para ocultar b...
-
Llamada de Teams de dos minutos podría cifrar tu r...
-
Estafa de nueve años clona webs de empresas rusas ...
-
Explotan vulnerabilidad 0-day de Cisco FMC para ro...
-
Desarrollador afirma que Claude Opus 5 borró una b...
-
Node.js corrige 11 fallos de seguridad que pueden ...
-
Ciberplataforma que convierte llamadas de soporte ...
-
Raspberry Pi revela datos ocultos del operador DNS
-
SK Hynix consigue aumentar sus ganancias en un 557...
-
Vulnerabilidad en Copilot de Word convierte prompt...
-
Rusos aprovechan fallo de Microsoft OWA para mante...
-
ChatGPT llega a Linux
-
IA engaña y traiciona al gestionar un negocio sola
-
TA488 pudo explotar fallo 0-day de Outlook antes d...
-
Pixel 11 Pro: teaser de Pixel Glow
-
Nuevo ransomware GenieLocker ataca Windows, ESXi y...
-
Logitech lanza ratones con batería reemplazable en...
-
Chrome 151 corrige 370 fallos de seguridad, siete ...
-
Firefox añade función vídeos HDR para Windows 11
-
Fallo en Ruflo MCP permite a atacantes no autentic...
-
EEUU prohíbe robots extranjeros
-
Paquetes npm de Joyfill hackeados despliegan RAT y...
-
vBulletin soluciona vulnerabilidad crítica de RCE ...
-
Anthropic admite que Claude puede vulnerar el cifr...
-
Vulnerabilidad Zero-Day en Cisco FMC explotada act...
-
Grave fallo en Rails permitiría a atacantes leer a...
-
Fallo crítico en Rails permite leer archivos y eje...
-
Caída global de Claude afecta a usuarios con error...
-
1Password limita la IA
-
Gusano informático se infiltra en Copilot y desata...
-
Sospechan que CyberAv3ngers, vinculados a Irán, es...
-
Rusos roban claves de Signal para secuestrar cuent...
-
GOG Galaxy llega a Linux
-
eBay pagará 56 millones por acosar a periodistas
-
Phishing con IA ya no requiere malware: roba sesio...
-
Mejores lectores de eBooks para Linux
-
WhatsApp añade cifrado de extremo a extremo a llam...
-
Vulnerabilidad de 20 años permite controlar miles ...
-
Apple creará un iPad sumergible
-
Los primeros dispositivos de OpenAI: altavoz, smar...
-
Publican PoC para el bypass de autenticación explo...
-
Rusia acusa al CEO de Telegram, Pavel Durov, de ay...
-
Aparece un Intel Core i9-14901KE con únicamente 8 ...
-
Presunta brecha de datos en Revolut: dicen acceder...
-
Paquetes maliciosos de npm despliegan RAT contra d...
-
NVIDIA impulsa la Alianza Segura Open Source para ...
-
Filtración de datos en Bank of Baroda: accedieron ...
-
DEF CON prohíbe las gafas perversas al estilo de Meta
-
Botnet Tengu reinicia dispositivos Linux infectado...
-
Primer ciberataque de agente de IA autónomo infilt...
-
OpenAI libera Codex Security CLI para hallar y cor...
-
Vulnerabilidad crítica en Gitea permite ejecución ...
-
Puerta trasera en plugin Advanced Responsive Video...
-
Nuevo fallo de RCE en Gitea permite a redactores d...
-
Filtran cientos de chats de Claude por falta de in...
-
Fabricantes chinos lanzan portátiles con GPUs GeFo...
-
IA descubre zero-day en kernel de Linux para escal...
-
Radeon RX 9050: especificaciones
-
JFrog confirma que los modelos de OpenAI aprovecha...
-
Kimi K3: la IA china que desafía a OpenAI y Anthropic
-
PortSwigger lanza Burp AT Agentic AI para pruebas ...
-
Claude AI descifra esquema de prueba post-cuántica...
-
Estafadores fingen ser ShinyHunters para chantajea...
-
Investigadores: empresa fantasma china creó la red...
-
Nueva botnet Tengu Mirai reinicia tu IoT si intent...
-
Amodei niega querer prohibir la IA de código abierto
-
App del Vaticano expone a 700.000 usuarios por fal...
-
Filtración de datos en la firma de facturación méd...
-
Múltiples vulnerabilidades de FFmpeg permiten corr...
-
Botnet DDoS Dysphoria se extiende a 200.000 dispos...
-
Profesor atrapa a 32 alumnos copiando con IA media...
-
Microsoft afirma que su nuevo modelo de IA para ci...
-
Claude Opus 5 de Anthropic llega a AWS con mejoras...
-
Backups a tu NAS QNAP en 3 pasos: guía con HDP PC ...
-
Phineas Fisher, el hacker más famoso del mundo, si...
-
Fuga de Sandbox en n8n permite a editores de flujo...
-
Ubuntu 26.04 LTS impulsa la computación confidencial
-
Coca-Cola confirma robo de datos tras ataque de ra...
-
La botnet de IoT Dysphoria implementa C2 de blockc...
-
GitHub combate el malware
-
Alianza contra ciberataques de IA
-
El Explorador de Windows 11 borra archivos grandes...
-
Investigadores inician iOS 27 con jailbreak en iPh...
-
Fallo crítico de vBulletin permite ejecución remot...
-
Guía básica del SoC y su importancia
-
Bandas de ransomware atacan VPN de Palo Alto, Fort...
-
GitHub implementa periodo de espera de 3 días en D...
-
Movistar y Orange activan Starlink en zonas incend...
-
Zen 7 cerrará AM5 y Zen 8 ya se desarrolla
-
ChatGPT quiere que vincules tus datos de salud a s...
-
Fuga de datos en app del Papa
-
Fallo de AgentForger en ChatGPT permitiría despleg...
-
Ocho fallos de NodeBB permiten leer chats privados...
-
El precio de las tarjetas gráficas continúa subien...
-
Chats compartidos de Claude AI expuestos en Google
-
Ataques aprovechan vulnerabilidad RCE de Fastjson ...
-
OpenAI tardó diez días en informar a Hugging Face ...
-
AMD confirma que sus CPU EPYC «Florence» basadas e...
-
Europol identifica 4.340 URLs para su eliminación ...
-
SourTrade crea malware en navegadores para evadir ...
-
Hombre condenado a seis años de prisión por hackea...
-
Cómo los logs de infostealers impulsan filtracione...
-
Google lanza actualización urgente de Chrome por c...
-
Fallos de seguridad en cada script de ChatGPT, Cop...
-
Apache Syncope parchea vulnerabilidades de RCE e i...
-
Guías online para tus vacaciones
-
YouTube crea IA para miniaturas
-
CXMT ya se permite el lujo de cobrar más que Samsu...
-
PentesterFlow: IA para automatizar flujos de pente...
-
Qualcomm aumentará el precio de todos sus chips: l...
-
Microsoft eliminará dos funciones de Copilot el pr...
-
Cuatro novedades de WhatsApp
-
Vulnerabilidades de GitLab permiten ejecución remo...
-
Claude Code optimiza el desarrollo para iPhone
-
Se cumplen 20 años desde la compra de ATI Technolo...
-
Afiliados de Cl0p explotan vulnerabilidades de RCE...
-
-
▼
julio
(Total:
710
)
-
►
2025
(Total:
2103
)
- ► septiembre (Total: 148 )
-
►
2024
(Total:
1110
)
- ► septiembre (Total: 50 )
-
►
2023
(Total:
710
)
- ► septiembre (Total: 65 )
-
►
2022
(Total:
967
)
- ► septiembre (Total: 72 )
-
►
2021
(Total:
730
)
- ► septiembre (Total: 56 )
-
►
2020
(Total:
212
)
- ► septiembre (Total: 21 )
-
►
2019
(Total:
102
)
- ► septiembre (Total: 14 )
-
►
2017
(Total:
231
)
- ► septiembre (Total: 16 )
-
►
2016
(Total:
266
)
- ► septiembre (Total: 38 )
-
►
2015
(Total:
445
)
- ► septiembre (Total: 47 )
-
►
2014
(Total:
185
)
- ► septiembre (Total: 18 )
-
►
2013
(Total:
100
)
- ► septiembre (Total: 3 )
-
►
2011
(Total:
7
)
- ► septiembre (Total: 1 )
Blogroll
Etiquetas
Entradas populares
-
Apple ha lanzado una nueva serie de alertas de "Notificación de Amenaza de Apple" dirigidas a usuarios seleccionados en 110 paíse...
-
Kioxia y Sandisk presentan la memoria BiCS10 QLC , la NAND Flash más densa de la industria con 332 capas y una capacidad de 2 Tb por chip...
-
Ciberdelincuentes están explotando una vulnerabilidad crítica en Microsoft SharePoint (CVE-2026-55040) tras la publicación de un código de p...
Usan malware SystemBC para ocultar tráfico C2 y mantener acceso persistente
Una herramienta de ciberataque que convierte silenciosamente los ordenadores de las víctimas en túneles para tráfico criminal ha estado ganando terreno en las redes empresariales. Investigadores de seguridad la han vinculado con algunas de las operaciones de ransomware más destructivas de los últimos años.
Conocido como SystemBC, este malware ayuda a los actores de amenazas a mantener un punto de apoyo oculto dentro de los sistemas objetivo mientras redirige tráfico dañino a través de hosts desprevenidos.
SystemBC, también rastreado bajo el alias Coroxy, es un malware de Windows que funciona como proxy SOCKS5, puerta trasera (backdoor) y herramienta de acceso remoto, todo en uno.
Se observó por primera vez alrededor de 2018 y 2019, cuando apareció como una carga útil entregada por los kits de exploits RIG y Fallout. Desde entonces, se ha convertido en un arma ampliamente disponible, vendida en foros clandestinos y adoptada por docenas de grupos criminales.
Analistas de Picus identificaron a SystemBC como una puerta trasera persistente y un proxy que convierte las máquinas infectadas en túneles de tráfico mientras ejecuta comandos, scripts y binarios desde un servidor controlado por el atacante.
Picus dijo en un informe que el malware ha sido vinculado a familias de ransomware como Ryuk, Egregor, Conti, BlackBasta, Play y Rhysida, consolidando su papel en algunas de las intrusiones más dañinas de los últimos años.
Lo que hace que SystemBC sea especialmente peligroso es la facilidad con la que se mezcla con el tráfico normal de la red. Debido a que redirige las comunicaciones de otros malwares a través de hosts infectados, los defensores a menudo no pueden distinguir estas conexiones de la actividad legítima.
Esta capacidad de sigilo lo ha convertido en la opción preferida de los operadores de ransomware que necesitan moverse discretamente antes de entregar una carga útil destructiva.
El malware se empareja frecuentemente con cargadores (loaders) como Buer, QBot y Emotet para obtener acceso inicial antes de que SystemBC se despliegue a niveles más profundos.
Una vez instalado, ofrece a los atacantes un canal fiable para enviar herramientas, ejecutar scripts y mantener el control persistente. Su pequeña huella y diseño modular lo hacen efectivo tanto en entornos de pequeñas empresas como en grandes corporaciones.
Utilizan el malware SystemBC
En esencia, SystemBC establece una conexión cifrada con un servidor de comando y control (C2), tunelizando el tráfico a través de las víctimas de manera que evade la detección estándar.
Las versiones iniciales utilizaban protocolos TCP puros y SOCKS5, pero las versiones más recientes han migrado hacia Tor, utilizando un cliente que se asemeja a la biblioteca de código abierto mini-tor. Este cambio dificulta la detección, ya que el tráfico de Tor se mezcla con la actividad normal en muchos sistemas.
El malware incrusta direcciones de puerta de enlace de autoridad de directorio de Tor directamente en su binario, incluyendo 193.23.244.244, 86.59.21.38, 199.58.81.140 y 204.13.164.118.
Al contactar con su servidor C2, SystemBC envía un paquete de 100 bytes donde los primeros 50 bytes contienen una clave RC4 en texto plano y los 50 restantes llevan los detalles del host y del usuario cifrados con RC4. Esto hace que sea considerablemente más difícil para los analistas interpretar qué está transmitiendo el malware.
Más allá de actuar como proxy, SystemBC opera como un motor de ejecución remota capaz de ejecutar archivos EXE, módulos DLL, shellcode, y scripts VBS, BAT, CMD y PowerShell enviados desde el C2.
También puede ejecutar cargas útiles directamente en la memoria sin escribir archivos en el disco, reduciendo la evidencia forense dejada en cualquier host comprometido.
Técnicas de persistencia y flujo de ataque
SystemBC rara vez llega como la primera herramienta en una intrusión. Normalmente se suelta después de que un cargador obtiene acceso, y luego se introduce más profundamente en la red una vez que los atacantes han recopilado credenciales y capacidad de movimiento lateral.
En un caso documentado, se colocó en un controlador de dominio durante un ataque de ransomware Ryuk, otorgando a los operadores el control remoto sobre el servidor más crítico.
Una vez ejecutado, el malware comprueba si ya se está ejecutando y, si no es así, se copia a sí mismo en una carpeta con nombre aleatorio bajo ProgramData. Se registra tanto como una tarea programada como una entrada en la clave Run del registro, creando dos capas de persistencia que sobreviven a los reinicios.
Los equipos de seguridad deben estar atentos a tareas programadas con nombres aleatorios, entradas inesperadas de registro en CurrentVersion Run y tráfico anómalo saliente de Tor o SOCKS5.
Se recomienda encarecidamente la detección basada en el comportamiento en lugar de solo el escaneo de firmas, ya que la ejecución en memoria y el nombre de archivo aleatorio de SystemBC pueden evadir las herramientas antivirus tradicionales.
Simular estas técnicas de ataque en tu propio entorno sigue siendo una de las formas más prácticas de encontrar brechas de seguridad antes de que lo hagan los atacantes.
Indicadores de Compromiso (IoCs):-
| Tipo | Indicador | Descripción |
|---|---|---|
| Dirección IP | 193.23.244.244 | Puerta de enlace de autoridad de directorio de Tor incrustada en el binario de SystemBC |
| Dirección IP | 86.59.21.38 | Puerta de enlace de autoridad de directorio de Tor incrustada en el binario de SystemBC |
| Dirección IP | 199.58.81.140 | Puerta de enlace de autoridad de directorio de Tor incrustada en el binario de SystemBC |
| Dirección IP | 204.13.164.118 | Puerta de enlace de autoridad de directorio de Tor incrustada en el binario de SystemBC |
| Clave de Registro | HKCU\Software\Microsoft\Windows\CurrentVersion\Run | Clave de registro Run de persistencia de SystemBC (nombre del valor: socks5) |
| Ruta de Archivo | %ProgramData%[aleatorio][aleatorio].exe | Ruta de persistencia de autocopia de SystemBC |
| Ruta de Archivo | C:\Windows\Tasks[aleatorio].job | Archivo de tarea programada creado por SystemBC para persistencia |
| Ruta de Archivo | %TEMP%[aleatorio].exe | Ubicación temporal utilizada por SystemBC al desplegar cargas útiles |
| Dominio DNS | ns1.vic.au.dns.opennic[.]glue | Servidor DNS alternativo utilizado por SystemBC para resolución de dominios .bit |
| Dominio DNS | ns2.vic.au.dns.opennic[.]glue | Servidor DNS alternativo utilizado por SystemBC para resolución de dominios .bit |
Nota: Las direcciones IP y los dominios han sido desactivados intencionalmente (por ejemplo, [.]) para evitar la resolución accidental o el hipervínculo. Reactívalos solo dentro de plataformas de inteligencia de amenazas controladas como MISP, VirusTotal o tu SIEM.
Fuentes:
https://cybersecuritynews.com/hackers-use-systembc-malware-to-hide-c2-traffic/

Entrada más reciente
0 comentarios :
Publicar un comentario
Los comentarios pueden ser revisados en cualquier momento por los moderadores.
Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.
Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.