Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Crean máquina de ataque con IA y dejan el panel de control abierto


Un grupo criminal vinculado a Blackhatsect0r y DXQRTXX creó un sistema automatizado para detectar vulnerabilidades en internet. Debido a que dejaron un servidor expuesto, se filtró información sensible como códigos fuente, credenciales y listas de objetivos, revelando cómo combinan el rastreo masivo con ataques dirigidos.



Un grupo criminal vinculado a Blackhatsect0r y DXQRTXX construyó un sistema automatizado diseñado para encontrar debilidades en todo internet. Su servidor expuesto reveló una bóveda de credenciales, código fuente, registros de chat, notas de fraude y una lista de objetivos, ofreciendo una mirada poco común al interior de una operación en curso.

El grupo combinó el descubrimiento masivo con un trabajo enfocado contra objetivos seleccionados. Su infraestructura buscaba servicios expuestos, credenciales filtradas y configuraciones de aplicaciones débiles, para luego organizar los resultados para su uso posterior.

Los investigadores encontraron 16.415 registros de credenciales y aproximadamente 498.000 URLs de objetivos, incluyendo 449 subdominios del gobierno francés. Los analistas de ThreatMon identificaron el entorno accesible públicamente después de que sus directorios internos quedaran accesibles sin autenticación.

ThreatMon dijo en un informe que el error fue sorprendente porque el grupo había discutido la seguridad operativa en su propio canal de Telegram, pero expuso archivos que mapeaban sus actividades.

El caso muestra cómo los errores de configuración rutinarios pueden magnificar los ataques automatizados. En lugar de depender de un novedoso zero-day, los operadores buscaron archivos expuestos, credenciales predecibles y secretos colocados donde las aplicaciones podían revelarlos. Los pequeños descuidos se convirtieron en oportunidades.

Construyeron una máquina de ataque impulsada por IA

El material recuperado describe una operación construida para la persistencia en lugar de intentos únicos. El equipo desarrolló un marco de comando y control en Go y un motor de descubrimiento en Python que buscaba sistemas continuamente.

Consultaba registros de certificados, revisaba datos de DNS y probaba subdominios repetidamente, suministrando objetivos potenciales. La automatización hacía aflorar candidatos mientras los operadores estudiaban sistemas valiosos.

Informes anteriores sobre IA vincularon a este mismo equipo con un flujo de trabajo asistido por IA, pero el relato de ThreatMon documenta un descubrimiento automatizado en lugar de probar que la IA dirigiera cada intrusión intentada. El entorno expuesto también reveló el libro de estrategias de los atacantes.

El servidor contenía material operativo, no una sola muestra de malware. Incluía credenciales de bases de datos, correos electrónicos, nube y de desarrolladores, además de registros de investigación y explotación.

Listado de directorio público (Fuente - ThreatMon)
Listado de directorio público (Fuente – ThreatMon)

Una exportación de Telegram registró la coordinación entre varios alias, respaldando la evaluación de que un equipo pequeño con roles separados dirigía la actividad.

El canal se activó en mayo y pronto publicó supuestos datos robados antes de cambiar hacia herramientas ofensivas. A mediados de agosto, los suscriptores votaron por herramientas en lugar de bases de datos.

Ese cambio sugiere un esfuerzo para difundir capacidades, haciendo potencialmente disponibles herramientas básicas de acceso y escaneo para una gama más amplia de actores.

La exposición dejó al descubierto el entorno operativo del grupo. Su fallo demuestra que un código sofisticado no compensa unos controles de acceso deficientes.

El escaneo automatizado se encuentra con secretos débiles

Los investigadores destacaron dos esfuerzos dirigidos que muestran el paso del descubrimiento al intento de abuso. Uno involucró el sistema de pago de multas de tráfico ANTAI de Francia, donde el grupo examinó el código de la aplicación entregado al navegador e intentó crear tokens de autenticación, probar el manejo de solicitudes y enumerar registros de pago.

La actividad muestra por qué el material de firma debe mantenerse fuera de los sistemas del lado del cliente. La otra campaña tuvo como objetivo un intercambio de criptomonedas después de que los operadores encontraran un archivo de entorno legible.

Buscaron acceso elevado, revisaron cuentas y saldos, y prepararon retiros. Informes recientes sobre el robo de credenciales de servidores Vite muestran igualmente cómo los archivos públicos de desarrollo y configuración pueden exponer claves de nube, contraseñas y rutas hacia un compromiso más amplio.

Ninguna de las dos cadenas dependió de un zero-day confirmado, según el informe. Ambas confiaron en archivos de configuración expuestos, secretos hardcoded y aplicaciones que revelaban información sensible a los navegadores.

El peligro crece cuando los atacantes pueden buscar constantemente en lugar de esperar a que una persona inicie cada escaneo. Los equipos de seguridad deben eliminar los archivos de configuración y de control de versiones de las rutas públicas, conservar las claves de firma de tokens solo en los servidores, reemplazar los secretos débiles o predeterminados y rotar cualquier credencial que pueda haber sido expuesta.

Deben revisar los registros en busca de reconocimiento repetido, restringir las interfaces de administración y monitorear su huella externa continuamente.

La guía sobre claves de firma de tokens hardcoded refuerza que un secreto predecible puede permitir que un intruso fabrique un acceso con apariencia confiable.

Las organizaciones deben investigar los indicadores coincidentes rápidamente, preservar los registros relevantes y verificar la actividad de autenticación en busca de señales de que se usaron credenciales robadas o tokens falsificados.

La lección principal no es que cada grupo creará una plataforma extensa. Es que el descubrimiento automatizado y paciente hace que los errores conocidos sean más fáciles de encontrar.

Las comprobaciones regulares de exposición, la remediación oportuna y la revisión rápida de solicitudes sospechosas pueden reducir la ventana que estas operaciones necesitan.


Fuentes:
https://cybersecuritynews.com/ai-powered-attack-machine/

0 comments :

Post a Comment

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.