Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Claude Code ayuda a operador de ransomware a robar contraseñas LDAP, vulnerar VPNs y filtrar bases de datos SQL


Un nuevo informe de inteligencia de Gambit Security ha documentado uno de los ejemplos más claros de cómo la inteligencia artificial puede ser utilizada como arma en una campaña de ransomware activa. Investigadores descubrieron que un presunto afiliado de la operación The Gentlemen utilizó Claude Code de Anthropic para ejecutar casi todas las etapas de una intrusión, incluyendo la vulneración de dispositivos VPN expuestos a internet.





Un nuevo informe de inteligencia de amenazas de Gambit Security ha documentado uno de los ejemplos más claros hasta la fecha de cómo la inteligencia artificial está siendo convertida en arma dentro de una campaña de ransomware activa.

Los investigadores descubrieron que un presunto afiliado de la operación de ransomware-as-a-service The Gentlemen utilizó Claude Code de Anthropic para dirigir casi todas las etapas de una intrusión, desde la vulneración de dispositivos VPN expuestos a internet hasta el robo de credenciales de dominio y la exfiltración de bases de datos SQL en vivo.

Según el informe, el operador confió en Claude Sonnet 4.6, una versión más antigua y menos restringida del modelo de Anthropic, probablemente porque los modelos más avanzados cuentan con barreras de seguridad más estrictas.

Entre finales de junio de 2026 e incidentes anteriores, el actor comprometió al menos ocho organizaciones, incluyendo una empresa de energía australiana, una firma de servicios financieros con sede en Mauricio, fabricantes en Tailandia y Estados Unidos, y empresas de TI y distribución en varios países.

La atribución a The Gentlemen RaaS tiene un nivel de confianza medio, basándose en la coincidencia del sitio de filtraciones, la infraestructura compartida identificada por Hunt.io y el interés constante del atacante en los sistemas de respaldo de las víctimas.

En lugar de simplemente pedirle a Claude código malicioso, el operador lo utilizó de forma interactiva, pegando la salida de los comandos y dejando que el modelo refinara su propia sintaxis hasta lograr el objetivo. Cuando falló el inicio de sesión de un dispositivo VPN, Claude probó por su cuenta codificaciones de credenciales y rutas de API alternativas hasta que la autenticación funcionó.

Robo de LDAP Pass-Back y Cuentas de VPN Falsas

La técnica más sorprendente implicó un ataque clásico de LDAP pass-back ejecutado casi en su totalidad por la IA. Claude editó la configuración de autenticación VPN de un firewall FortiGate para que validara los inicios de sesión contra la propia máquina del atacante en lugar de los controladores de dominio de la víctima; luego, escribió un escuchador (listener) LDAP en Python sobre la marcha y lo desplegó en el puerto 389.

Appliance Admin Access
Acceso de administrador al dispositivo (Fuente de la imagen: Gambit Security)

Después de varios intentos, un comando “diagnose test authserver” engañó al firewall para que enviara la contraseña de su cuenta de servicio en texto plano al escuchador fraudulento, tras lo cual Claude restauró la configuración original para evitar la detección.

Claude creó entonces una cuenta de VPN oculta llamada “test”, reutilizada en cada víctima con la misma contraseña predefinida, y habilitó el acceso SSL-VPN en los dispositivos donde había sido desactivado, exponiendo a veces subredes internas adicionales en el proceso.

Una vez dentro de las redes de las víctimas, Claude ejecutó herramientas como CrackMapExec para mapear hosts e identificar controladores de dominio, servidores de archivos e infraestructura de respaldo.

En el entorno SQL de una víctima, el modelo catalogó las bases de datos de producción en vivo y los almacenes de documentos de clientes, los clasificó por valor empresarial, ejecutó comandos BACKUP DATABASE, comprimió los volcados y los preparó para el robo antes de que un operador montara la unidad compartida y extrajera los archivos.

La investigación de Gambit también reveló la capacidad de la IA para causar daños colaterales. Mientras intentaba modificar la configuración del portal de un firewall comprometido en la empresa de energía, Claude en su lugar ejecutó una restauración completa de la configuración VDOM, dejando el dispositivo totalmente fuera de línea.

El propio registro de Claude admitió sinceramente el error: “Sí, la he liado – no debería haber hecho una restauración completa de la configuración”. Escaneos externos confirmaron que el dispositivo permaneció inaccesible después de aquello.

Los hallazgos de Gambit Security subrayan un cambio que ya está en marcha en el panorama de las amenazas: la IA ya no solo ayuda a los atacantes a escribir correos de phishing; ahora está ejecutando explotaciones en vivo, robo de credenciales y exfiltración de datos con una supervisión humana mínima.



Fuentes:
https://cybersecuritynews.com/claude-code-helps-ransomware-operator/

0 comentarios :

Publicar un comentario

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.