Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon BlackHatSect0r usa IA de DeepSeek para automatizar ataques y robar 16.834 credenciales


BlackHatSect0r y DXQRTXX han sido vinculados a una operación de cibercrimen automatizada que utilizó un agente de IA conectado a un modelo de DeepSeek. Esta herramienta se empleó para escanear secretos expuestos, probar accesos robados y enviar los resultados a una plataforma de control personalizada, permitiendo aprovechar brechas de seguridad a velocidad automatizada y recolectar 16,834 credenciales.





BlackHatSect0r && DXQRTXX han sido vinculados a una operación automatizada de cibercrimen que utilizó un agente de IA conectado a un modelo de DeepSeek para escanear secretos expuestos, probar accesos robados y alimentar los resultados en una plataforma de control personalizada.

La actividad muestra cómo las brechas de seguridad comunes pueden ser abusadas a velocidad de máquina. Un servidor de operaciones expuesto contenía 4,9 GB de material en 9.299 archivos, incluyendo la plataforma DXSCAN, herramientas de phishing, material de extorsión y una bóveda con 16.834 credenciales.




El grupo puso en cola 2.759.860 dominios, alcanzó 726.989 hosts y generó 1.374.300 direcciones IP durante su campaña.

Los investigadores de SOCRadar identificaron la infraestructura y encontraron evidencia de que el grupo, de habla francesa, eliminó las salvaguardas de su agente antes de usarlo en múltiples campañas.

SOCRadar indicó en un informe que la operación dependía de almacenamiento en la nube expuesto, archivos de configuración legibles y secretos débiles, en lugar de nuevas vulnerabilidades.

El impacto se extiende más allá del robo de credenciales. El material vincula al grupo con el presunto robo de datos del sector público, reclamaciones de extorsión, la exposición de datos de un intercambio de criptomonedas y llamadas de suplantación de identidad bancaria dirigidas a personas mayores.

El caso añade urgencia a la automatización de ataques mediante agentes de IA porque la automatización puede hacer que las configuraciones erróneas rutinarias sean mucho más dañinas.



BlackHatSect0r utiliza un agente de IA impulsado por DeepSeek

El grupo ejecutó un agente Nous Research Hermes contra un modelo de DeepSeek, controlado a través de un archivo de identidad de 14 KB llamado SOUL.md.

El operador eliminó la memoria de rechazo del agente, desactivó los ajustes de seguridad y configuró siete trabajadores en segundo plano para seguir escaneando, recopilando e informando sin intervención humana constante.

DXSCAN generaba aproximadamente 1.200 direcciones aleatorias cada diez segundos, comprobaba los puertos 80, 443 y 8080, identificaba software web y buscaba más de 200 patrones de credenciales.

BlackHatSect0r && DXQRTXX in SOCRadar platform (Source - SOCRadar)
BlackHatSect0r && DXQRTXX en la plataforma SOCRadar (Fuente – SOCRadar)

Cuando encontraba archivos .env expuestos, claves de la nube o detalles de bases de datos, almacenaba los datos y enviaba informes de víctimas en francés a través de Telegram.

Ese flujo de trabajo ilustra la preocupación planteada en informes recientes sobre las campañas autónomas de robo de credenciales: la IA no necesitó inventar un exploit revolucionario para causar daño.

Le dio a los operadores persistencia, velocidad y la capacidad de ejecutar reconocimiento, validación y recopilación en paralelo. El grupo comercializó algunas herramientas como zero-days, pero la investigación no encontró ninguna brecha confirmada basada en un fallo nuevo.

El acceso confirmado provino de buckets de nube públicos, archivos .env o Git expuestos, claves de firma predeterminadas o secretos colocados en el código del navegador. En un caso de intercambio, un secreto de firma JWT configurado como “secret” expuso 418 registros de identidad.

Las brechas de exposición alimentan el robo de credenciales

La bóveda de credenciales creció de 16.415 registros el 11 de agosto a 16.834 el 18 de agosto. Incluía secretos genéricos, credenciales de base de datos y SMTP, claves API, claves AWS, tokens de GitHub y claves de Stripe. De 230 configuraciones SMTP, 82 fueron verificadas y preparadas para su posible reutilización como relevos de phishing.

La misma infraestructura soportaba phishing que animaba a los destinatarios a llamar a un número controlado por el atacante en lugar de hacer clic en un enlace dañino.

Esta táctica puede evitar el escaneo de enlaces y las comprobaciones de adjuntos, haciendo que la concienciación del personal y los procedimientos de devolución de llamada sean esenciales. Si estás siguiendo amenazas relacionadas, puedes revisar las técnicas de ciberataques habilitadas por IA para obtener contexto sobre cómo los agentes dividen el trabajo durante una intrusión.

Deberías auditar el almacenamiento en la nube para detectar acceso público de lectura o escritura, eliminar .env, .git, endpoints de depuración y actuator de internet, y rotar cada secreto que haya podido quedar expuesto.

The crew’s own branding (Source - SOCRadar)
La propia marca del grupo (Fuente – SOCRadar)

Las claves de firma y el material de generación de tokens deben permanecer en el servidor, mientras que los valores predeterminados o fáciles de adivinar deben ser reemplazados inmediatamente.

También deberías buscar la infraestructura enumerada, cadenas GHOST inusuales, SOUL.md, directorios .hermes y actividad de ngrok no autorizada.

Tus equipos web pueden marcar ráfagas cortas de solicitudes de rutas de configuración desde una sola fuente, particularmente cuando siguen a escaneos de puertos web comunes.

Estas comprobaciones refuerzan las lecciones de los ataques a servidores Vite expuestos, donde los archivos de entorno accesibles pueden abrir la puerta a un compromiso más amplio.

Los equipos de seguridad deben investigar los indicadores coincidentes, aislar los sistemas, preservar los registros y revisar la actividad de autenticación a la brevedad.



Fuentes:
https://cybersecuritynews.com/blackhatsect0r-ai-agent/

0 comentarios :

Publicar un comentario

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.