Tutoriales y Manuales
Entradas Mensuales
-
▼
2026
(Total:
7366
)
-
▼
septiembre
(Total:
624
)
-
RansomHouse lanza un ataque contra el sistema de d...
-
Usan blockchain para robar claves bancarias y códi...
-
Microsoft Entra ID bloqueará inicios de sesión por...
-
ClickFix despliega el RAT ChainScript utilizando P...
-
Ocultan minero XMRig en Registro de Windows y arch...
-
Fallos en OpenAI Codex Sandbox permiten ejecutar c...
-
CVE-2026-41940 de cPanel para desplegar malware Mirai
-
MSNightmare lanza BigDiskBuster, vulnerabilidad Do...
-
Exim Mail Server 4.100.1 corrige 4 fallos de segur...
-
Acer advierte: «Los PC seguirán subiendo de precio...
-
HEIF Heist: de una imagen a OpenAI
-
Irlanda multa a Google con 403 millones de euros p...
-
Reverse Upscaling convierte un juego actual en clá...
-
GPT-6 Astra resuelve mensaje alemán de hace 108 años
-
AMD recorta drásticamente el consumo de VRAM en tr...
-
Gemini Notebook será tu tutor personal
-
ASUS lanza actualizaciones de BIOS para placas bas...
-
WhatsApp: tres cuentas en un mismo iPhone
-
Pueden manipular claves de caché web para acceder ...
-
TMOG llega a Windows y Linux
-
Hugging Face: la plataforma de IA del momento
-
Ataques de IA autónoma: la realidad de Hugging Face
-
Android combatirá el mareo en el coche
-
Agentes de IA ya ejecutan ataques de ransomware au...
-
CXMT fabricará memoria NAND: China competirá con S...
-
IA ya desarrolla a Claude
-
Ransomware Feral Wolf explota Atlassian Confluence...
-
Realme 16 Pro Harry Potter: diseño mágico para fans
-
Descifran chip de PS2 tras 26 años
-
Nuevo ransomware SETTRA usa MeshAgent y BYOVD para...
-
Vulnerabilidad crítica en Microsoft Azure AI Found...
-
Halla 12 RTX 3070 abandonadas valoradas en miles d...
-
IA salva 25 millones de piezas de Lego
-
Intel y AMD consiguen algo impensable hace años: a...
-
RPCS3 mejora un 37% en GPUs NVIDIA
-
IA falla en el 85% de los empleos reales
-
OpenAI y Microsoft ignoraron el riesgo para la web
-
Analizan los precios de 153 tarjetas gráficas en l...
-
Nueva vulnerabilidad Click2Shell en WordPress perm...
-
Trump crea la AI Force
-
Meta IA llega a Mac y lee tus datos
-
La GPU del Apple M5 Ultra supera a la RTX 5080 en ...
-
Publican exploits para cuatro fallos del kernel de...
-
Explotan vulnerabilidad crítica de RCE sin autenti...
-
Sony y Universal demandan a Suno por IA musical
-
Robot más rápido que Bolt busca empleo
-
Fallo en Tutor LMS expone más de 100.000 sitios de...
-
Creeper vence a GPT-6 Astra en Minecraft
-
Los chips de 2 nm son los más caros de la historia...
-
i7-12700K sobrevive 1.000 días sin pasta térmica
-
Investigadores logran vulnerar el sandbox de OpenA...
-
Gemini hackeó tres empresas por error
-
Plugin4Shell: RCE zero-click afecta a Claude Code,...
-
Riesgos de la IA militar
-
Guía de memoria gráfica
-
Rockstar venderá música de GTA VI hasta por 125 dó...
-
Windows 11 LTSC: ¿Vale la pena?
-
IA se comunica sin internet mediante calor de CPU
-
Radeon RX 9050 de 4 GB a prueba: pierde hasta un 3...
-
Grupo norcoreano de WaterPlum infectan 30.000 disp...
-
Ataque a Brevo propaga malware en más de 100.000 s...
-
Intel lanzará su apuesta «super ventas»: una CPU R...
-
Presunto cazador de recompensas habría usado LLM p...
-
Apple lanzará servidor M Ultra en 2029
-
Asus lanza la mini PC Ascent QN10 para IA
-
Cisco lanza otro parche para un zero-day explotado...
-
Salt Typhoon infiltra organizaciones latinoamerica...
-
Google Gemini hackeó 3 empresas en un test de cibe...
-
Curiosity envía un selfie para celebrar sus 5.000 ...
-
Fallo de RCE sin interacción en agentes de IA podr...
-
Meta Quest: nueva función en Windows 11
-
Modelos de OpenAI buscaron claves API y archivos f...
-
Vulnerabilidad 0-day de Steam en Windows permite e...
-
CrowdSec revela que un ataque a npm de TanStack pe...
-
NASA confirma éxito del telescopio Roman con su pr...
-
Infectan torrents de cine con el malware MovieReap...
-
Microsoft: la IA provoca el mayor robo de empleos ...
-
Bill Gates compara la IA con una inteligencia alie...
-
Usan falsos SMS de T-Mobile para phishing
-
Windows 11 recupera tecla perdida por Copilot
-
Crisis de RAM encarece televisores
-
España sufre su primer ciberataque asistido por IA
-
Repositorios falsos de LastPass Authenticator en G...
-
Investigadores usan Claude Opus 5 para hackear for...
-
IA desborda a desarrolladores de Linux
-
Malware RatHat para Android explota ADB para mante...
-
SolarWinds corrige vulnerabilidad de clave embebid...
-
OpenAI revela instrucciones inquietantes para sus IA
-
GPT-6 Astra se traumatiza tras perder progreso en ...
-
FBI: Estafas de suplantación de agentes y funciona...
-
Fragilidad del software moderno
-
OpenAI revela nuevos casos de agentes de IA que re...
-
Científicos logran escuchar lo que suena en unos a...
-
Un clic en un proyecto malicioso de VS Code puede ...
-
Microsoft suma Rust a sus lenguajes principales
-
Apps de Android ya pueden detectar parches de segu...
-
Fallo de WordPress permite RCE mediante un enlace ...
-
Malware evade las comprobaciones del navegador par...
-
TDTChannels se renueva para ser más estable y rápida
-
AMD subirá el precio de Ryzen
-
Modelos Galaxy compatibles con Android 17 y One UI 9
-
Nuevo malware de Android roba PINs bancarios y se ...
-
Grupos chinos emplean el malware SparroWocky para ...
-
Denuvo demanda al creador que vulneró su sistema
-
PS6 portátil: potencia y resolución
-
Amazon solucionará el fallo de Fire TV
-
Jensen Huang: La IA permitirá saberlo y hacerlo todo
-
Vulnerabilidad crítica de WSO2 permite acceso tota...
-
Claude facilitó hackeo a empleados de OpenAI
-
Las ventas de GPU caen un 18,8% en Amazon durante ...
-
iOS 27: La UE limita las novedades en iPhone
-
Microsoft soluciona vulnerabilidad crítica en Azur...
-
AMD anuncia una subida de precios del 10%: las GPU...
-
IT norcoreanos usan IA y escritorio remoto para fi...
-
Cuatro fallos en el núcleo de Linux permiten acces...
-
Android 17 limita seguridad en GrapheneOS
-
RTX 60 y RX 10000 llegan en 2028
-
Microsoft critica humanizar a Claude
-
Grave fallo en el validador DNSSEC de Unbound podr...
-
Chrome 153 corrige 16 vulnerabilidades de segurida...
-
IA infiltra música en Spotify
-
Euro-Office llega a Windows
-
Grave fallo de gestión en Check Point permite a at...
-
España bloquea Archive.today
-
Ataque MikroTrick da control total de routers Mikr...
-
Grave fallo en los sandboxes de Docker permite que...
-
14 fallos en servidores BIND DNS permiten envenena...
-
Una extensión podría vulnerar los asistentes de IA...
-
-
▼
septiembre
(Total:
624
)
-
►
2025
(Total:
2103
)
- ► septiembre (Total: 148 )
-
►
2024
(Total:
1110
)
- ► septiembre (Total: 50 )
-
►
2023
(Total:
710
)
- ► septiembre (Total: 65 )
-
►
2022
(Total:
967
)
- ► septiembre (Total: 72 )
-
►
2021
(Total:
730
)
- ► septiembre (Total: 56 )
-
►
2020
(Total:
212
)
- ► septiembre (Total: 21 )
-
►
2019
(Total:
102
)
- ► septiembre (Total: 14 )
-
►
2017
(Total:
231
)
- ► septiembre (Total: 16 )
-
►
2016
(Total:
266
)
- ► septiembre (Total: 38 )
-
►
2015
(Total:
445
)
- ► septiembre (Total: 47 )
-
►
2014
(Total:
185
)
- ► septiembre (Total: 18 )
-
►
2013
(Total:
100
)
- ► septiembre (Total: 3 )
-
►
2011
(Total:
7
)
- ► septiembre (Total: 1 )
Blogroll
Etiquetas
vulnerabilidad
(
1959
)
seguridad
(
1879
)
software
(
1216
)
hardware
(
975
)
google
(
806
)
Malware
(
711
)
privacidad
(
688
)
exploit
(
568
)
ransomware
(
547
)
Windows
(
521
)
android
(
494
)
linux
(
456
)
cve
(
380
)
nvidia
(
331
)
tutorial
(
300
)
manual
(
282
)
hacking
(
269
)
ssd
(
183
)
WhatsApp
(
173
)
ddos
(
143
)
Wifi
(
131
)
app
(
131
)
programación
(
125
)
cifrado
(
122
)
twitter
(
121
)
firmware
(
85
)
youtube
(
84
)
firefox
(
80
)
herramientas
(
80
)
Networking
(
73
)
sysadmin
(
72
)
adobe
(
71
)
office
(
62
)
antivirus
(
55
)
hack
(
53
)
javascript
(
52
)
Kernel
(
49
)
apache
(
47
)
juegos
(
42
)
contraseñas
(
39
)
cms
(
37
)
multimedia
(
36
)
flash
(
33
)
eventos
(
32
)
MAC
(
30
)
anonymous
(
28
)
ssl
(
24
)
conferencia
(
21
)
Forense
(
20
)
documental
(
18
)
SeguridadWireless
(
17
)
auditoría
(
16
)
Debugger
(
14
)
Rootkit
(
14
)
lizard squad
(
14
)
metasploit
(
13
)
técnicas hacking
(
13
)
Virtualización
(
11
)
delitos
(
11
)
reversing
(
10
)
adamo
(
9
)
Ehn-Dev
(
7
)
antimalware
(
7
)
MAC Adress
(
6
)
oclHashcat
(
5
)
Entradas populares
-
Se han detectado dos vulnerabilidades de día cero ( CVE-2026-15315 y CVE-2026-15316 ) en las cámaras inteligentes TP-Link Tapo C200 . Estos ...
-
Tras 26 años, el chip MechaCon de la PlayStation 2 ha sido totalmente documentado , lo que impulsará el modding de hardware y la emulación ...
-
Samsung ha comenzado el despliegue de Android 17 con One UI 9 para sus dispositivos Galaxy, incorporando mejoras en Galaxy AI .
ClickFix despliega el RAT ChainScript utilizando Polygon para rotar su infraestructura de C2
martes, 22 de septiembre de 2026
|
Publicado por
el-brujo
|
Editar entrada
Ciberdelincuentes están utilizando engaños tipo ClickFix para distribuir ChainScript, un troyano de acceso remoto que usa contratos inteligentes de Polygon para evadir detecciones. Estos ataques se disfrazan de software legítimo como Spotify o Zoom y permiten el control total del sistema y el robo de criptomonedas. Además, se han detectado campañas similares en Reddit y mediante anuncios falsos que afectan tanto a Windows como a macOS.
Los actores de amenazas están aprovechando señuelos similares a ClickFix para distribuir un troyano de acceso remoto (RAT) previamente no documentado llamado ChainScript.
"ChainScript ha aparecido bajo múltiples nombres de compilación, incluidos ComponentTask33, UpdateDigital, HostShared y OrchidViolet66, mientras se presenta como software de Spotify, Zoom Workplace y Microsoft Teams", dijeron los investigadores de Blackpoint Adversary Pursuit Group (APG), Sam Decker, Andi Ursry y Nevan Beal aquí.
Al igual que muchas familias de malware observadas en los últimos meses, ChainScript emplea una técnica de descubrimiento de comando y control (C2) al estilo de EtherHiding que utiliza un contrato inteligente de Polygon para localizar su infraestructura WebSocket activa.
ChainScript es un RAT completo que proporciona un amplio acceso remoto al operador, incluyendo CMD y PowerShell interactivos, operaciones de archivos, captura de pantalla, despliegue de payloads, enumeración de billeteras de criptomonedas (tanto aplicaciones de escritorio como extensiones de navegador) y ejecución remota de JavaScript.
El punto de partida de la cadena de ataque es un señuelo de ClickFix que conduce a la descarga y ejecución de un instalador malicioso de Windows mediante "msiexec.exe". El instalador ("ComponentTask33-4d14e6ac.msi"), disfrazado de Spotify, despliega el entorno de ejecución de Node.js y lanza el agente JavaScript de ChainScript a través de etapas ocultas de PowerShell y VBScript.
El script de PowerShell deposita varios componentes, concretamente el entorno de ejecución, el código fuente del agente, la configuración y otros binarios auxiliares, en diferentes rutas con apariencia de Microsoft en la carpeta "%LOCALAPPDATA%". El VBScript sirve como el lanzador principal de ChainScript.
El agente en ejecución establece entonces una persistencia a nivel de usuario a través de una tarea programada con una clave de ejecución del Registro como respaldo. Tras la ejecución, ChainScript se conecta al servidor C2 a través de WebSockets y recupera tareas adicionales, dando al actor de la amenaza un control directo sobre el sistema comprometido. Los comandos compatibles también le permiten auto-actualizarse y eliminar la persistencia.
Los hallazgos ilustran cómo los actores de amenazas están adoptando cada vez más una infraestructura descentralizada flexible como forma de resistir los esfuerzos de clausura y asegurar operaciones ininterrumpidas.
"ChainScript refleja un patrón emergente de malware que utiliza marcos de desarrollo y descubrimiento de C2 basados en blockchain para permitir la rotación de infraestructura y complicar la detección tradicional basada en indicadores", afirmó Blackpoint. "Al separar el descubrimiento del backend del propio malware y utilizar el contrato de Polygon como un resolutor externo, el operador puede redirigir los hosts infectados a una nueva infraestructura manteniendo el mismo implante y flujo de reconexión".
Clickfix, una forma para que los usuarios de Mac y Windows se infecten a sí mismos
La revelación llega mientras los actores de amenazas comprometieron la cuenta oficial de Reddit de HBO Max ("u/hbomax") y la abusaron para impulsar anuncios maliciosos que lanzaban ataques de ClickFix para infectar dispositivos Windows y macOS con malware de robo de información. La actividad ha sido nombrada PasteSwitch por Hudson Rock y ADAMnetworks. No se sabe cómo fue vulnerada la cuenta, ni cuántas personas hicieron clic en estos anuncios falsos y cuántas resultaron comprometidas.
En macOS, se ha descubierto que PasteSwitch distribuye MacSync, Atomic macOS Stealer (AMOS) y aplicaciones falsas de billeteras de criptomonedas diseñadas para robar frases de recuperación. La rama de Windows, por otro lado, distribuye Amatera Stealer y clippers de criptomonedas como AnimateClipper y ZigClipper. En total, la cuenta verificada de Reddit sirvió 108 anuncios maliciosos durante un período de 48 horas a mediados de septiembre de 2026.
Según datos compartidos por Seqrite Labs, las infecciones de MacSync se han concentrado en EE. UU., seguidas del Reino Unido, Alemania, Japón, Canadá, Francia, Singapur, Australia, India y los Países Bajos. "Las campañas de MacSync se dirigen principalmente a regiones con un uso empresarial generalizado de macOS, sectores de tecnología y desarrollo de software, y comunidades activas de criptomonedas o Web3", dijo el investigador Chandra Kant Bauri aquí.
"Los actores de amenazas utilizaron activos muy pulidos para establecer confianza antes de entregar el payload malicioso", dijo Hudson Rock. "Al secuestrar una cuenta corporativa verificada, evitaron el escepticismo inicial que muchos usuarios aplican a los anuncios de internet".
Los hallazgos coinciden con otra campaña de ClickFix que emplea una experiencia de descarga falsa de Codex que aparece a través de resultados de búsqueda para llevar a los usuarios a páginas falsas de Google Sites y engañar a los usuarios de macOS para que peguen un comando malicioso en la Terminal, resultando en la ejecución de Atomic Stealer. A los visitantes que usan dispositivos que no son Mac se les muestra una página señuelo inofensiva.
"El comando de Terminal copiado recupera primero un cargador de shell-script: la primera etapa", dijo Cato Networks aquí. "Este cargador contiene un bloque incrustado que decodifica y ejecuta con eval, produciendo el script de shell de la segunda etapa. La segunda etapa luego registra la ejecución y recupera el payload Mach-O final de tercera etapa".
La empresa de ciberseguridad describió la actividad como parte de un patrón más amplio de ataques que emplean servicios confiables y chats compartidos de modelos de lenguaje extenso (LLM) para servir instrucciones de instalación falsas, evitando las advertencias del navegador, la inspección de URL y las heurísticas de Navegación Segura.
En un informe publicado el mes pasado, Microsoft dijo que observó una campaña de ClickFix para macOS que propagaba MacSync y Atomic Stealer utilizando un grupo de no menos de 250 dominios similares.
"La campaña evolucionó de servir señuelos de ClickFix de forma general a utilizar una puerta de huella digital del navegador del lado del servidor que muestra el señuelo principalmente a visitantes cuyo entorno parece consistente con un navegador macOS genuino", afirmó Microsoft. "Este encubrimiento limita la visibilidad para los rastreadores, sandboxes y algunos flujos de trabajo de análisis automatizados".
Fuente:
THN
Enviar por correo electrónico
Escribe un blog
Compartir en X
Compartir con Facebook
Compartir en Pinterest
Entrada más reciente
0 comentarios :
Publicar un comentario
Los comentarios pueden ser revisados en cualquier momento por los moderadores.
Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.
Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.