Tutoriales y Manuales
Entradas Mensuales
-
▼
2026
(Total:
7361
)
-
▼
septiembre
(Total:
619
)
-
Fallos en OpenAI Codex Sandbox permiten ejecutar c...
-
CVE-2026-41940 de cPanel para desplegar malware Mirai
-
MSNightmare lanza BigDiskBuster, vulnerabilidad Do...
-
Exim Mail Server 4.100.1 corrige 4 fallos de segur...
-
Acer advierte: «Los PC seguirán subiendo de precio...
-
HEIF Heist: de una imagen a OpenAI
-
Irlanda multa a Google con 403 millones de euros p...
-
Reverse Upscaling convierte un juego actual en clá...
-
GPT-6 Astra resuelve mensaje alemán de hace 108 años
-
AMD recorta drásticamente el consumo de VRAM en tr...
-
Gemini Notebook será tu tutor personal
-
ASUS lanza actualizaciones de BIOS para placas bas...
-
WhatsApp: tres cuentas en un mismo iPhone
-
Pueden manipular claves de caché web para acceder ...
-
TMOG llega a Windows y Linux
-
Hugging Face: la plataforma de IA del momento
-
Ataques de IA autónoma: la realidad de Hugging Face
-
Android combatirá el mareo en el coche
-
Agentes de IA ya ejecutan ataques de ransomware au...
-
CXMT fabricará memoria NAND: China competirá con S...
-
IA ya desarrolla a Claude
-
Ransomware Feral Wolf explota Atlassian Confluence...
-
Realme 16 Pro Harry Potter: diseño mágico para fans
-
Descifran chip de PS2 tras 26 años
-
Nuevo ransomware SETTRA usa MeshAgent y BYOVD para...
-
Vulnerabilidad crítica en Microsoft Azure AI Found...
-
Halla 12 RTX 3070 abandonadas valoradas en miles d...
-
IA salva 25 millones de piezas de Lego
-
Intel y AMD consiguen algo impensable hace años: a...
-
RPCS3 mejora un 37% en GPUs NVIDIA
-
IA falla en el 85% de los empleos reales
-
OpenAI y Microsoft ignoraron el riesgo para la web
-
Analizan los precios de 153 tarjetas gráficas en l...
-
Nueva vulnerabilidad Click2Shell en WordPress perm...
-
Trump crea la AI Force
-
Meta IA llega a Mac y lee tus datos
-
La GPU del Apple M5 Ultra supera a la RTX 5080 en ...
-
Publican exploits para cuatro fallos del kernel de...
-
Explotan vulnerabilidad crítica de RCE sin autenti...
-
Sony y Universal demandan a Suno por IA musical
-
Robot más rápido que Bolt busca empleo
-
Fallo en Tutor LMS expone más de 100.000 sitios de...
-
Creeper vence a GPT-6 Astra en Minecraft
-
Los chips de 2 nm son los más caros de la historia...
-
i7-12700K sobrevive 1.000 días sin pasta térmica
-
Investigadores logran vulnerar el sandbox de OpenA...
-
Gemini hackeó tres empresas por error
-
Plugin4Shell: RCE zero-click afecta a Claude Code,...
-
Riesgos de la IA militar
-
Guía de memoria gráfica
-
Rockstar venderá música de GTA VI hasta por 125 dó...
-
Windows 11 LTSC: ¿Vale la pena?
-
IA se comunica sin internet mediante calor de CPU
-
Radeon RX 9050 de 4 GB a prueba: pierde hasta un 3...
-
Grupo norcoreano de WaterPlum infectan 30.000 disp...
-
Ataque a Brevo propaga malware en más de 100.000 s...
-
Intel lanzará su apuesta «super ventas»: una CPU R...
-
Presunto cazador de recompensas habría usado LLM p...
-
Apple lanzará servidor M Ultra en 2029
-
Asus lanza la mini PC Ascent QN10 para IA
-
Cisco lanza otro parche para un zero-day explotado...
-
Salt Typhoon infiltra organizaciones latinoamerica...
-
Google Gemini hackeó 3 empresas en un test de cibe...
-
Curiosity envía un selfie para celebrar sus 5.000 ...
-
Fallo de RCE sin interacción en agentes de IA podr...
-
Meta Quest: nueva función en Windows 11
-
Modelos de OpenAI buscaron claves API y archivos f...
-
Vulnerabilidad 0-day de Steam en Windows permite e...
-
CrowdSec revela que un ataque a npm de TanStack pe...
-
NASA confirma éxito del telescopio Roman con su pr...
-
Infectan torrents de cine con el malware MovieReap...
-
Microsoft: la IA provoca el mayor robo de empleos ...
-
Bill Gates compara la IA con una inteligencia alie...
-
Usan falsos SMS de T-Mobile para phishing
-
Windows 11 recupera tecla perdida por Copilot
-
Crisis de RAM encarece televisores
-
España sufre su primer ciberataque asistido por IA
-
Repositorios falsos de LastPass Authenticator en G...
-
Investigadores usan Claude Opus 5 para hackear for...
-
IA desborda a desarrolladores de Linux
-
Malware RatHat para Android explota ADB para mante...
-
SolarWinds corrige vulnerabilidad de clave embebid...
-
OpenAI revela instrucciones inquietantes para sus IA
-
GPT-6 Astra se traumatiza tras perder progreso en ...
-
FBI: Estafas de suplantación de agentes y funciona...
-
Fragilidad del software moderno
-
OpenAI revela nuevos casos de agentes de IA que re...
-
Científicos logran escuchar lo que suena en unos a...
-
Un clic en un proyecto malicioso de VS Code puede ...
-
Microsoft suma Rust a sus lenguajes principales
-
Apps de Android ya pueden detectar parches de segu...
-
Fallo de WordPress permite RCE mediante un enlace ...
-
Malware evade las comprobaciones del navegador par...
-
TDTChannels se renueva para ser más estable y rápida
-
AMD subirá el precio de Ryzen
-
Modelos Galaxy compatibles con Android 17 y One UI 9
-
Nuevo malware de Android roba PINs bancarios y se ...
-
Grupos chinos emplean el malware SparroWocky para ...
-
Denuvo demanda al creador que vulneró su sistema
-
PS6 portátil: potencia y resolución
-
Amazon solucionará el fallo de Fire TV
-
Jensen Huang: La IA permitirá saberlo y hacerlo todo
-
Vulnerabilidad crítica de WSO2 permite acceso tota...
-
Claude facilitó hackeo a empleados de OpenAI
-
Las ventas de GPU caen un 18,8% en Amazon durante ...
-
iOS 27: La UE limita las novedades en iPhone
-
Microsoft soluciona vulnerabilidad crítica en Azur...
-
AMD anuncia una subida de precios del 10%: las GPU...
-
IT norcoreanos usan IA y escritorio remoto para fi...
-
Cuatro fallos en el núcleo de Linux permiten acces...
-
Android 17 limita seguridad en GrapheneOS
-
RTX 60 y RX 10000 llegan en 2028
-
Microsoft critica humanizar a Claude
-
Grave fallo en el validador DNSSEC de Unbound podr...
-
Chrome 153 corrige 16 vulnerabilidades de segurida...
-
IA infiltra música en Spotify
-
Euro-Office llega a Windows
-
Grave fallo de gestión en Check Point permite a at...
-
España bloquea Archive.today
-
Ataque MikroTrick da control total de routers Mikr...
-
Grave fallo en los sandboxes de Docker permite que...
-
14 fallos en servidores BIND DNS permiten envenena...
-
Una extensión podría vulnerar los asistentes de IA...
-
WordPress pide actualizar ya tras corregir 11 fall...
-
Europa prohibirá redes sociales a menores de 13 años
-
Swift 6.4 se expande a Linux y Windows
-
FamousSparrow usa servidores Exchange para despleg...
-
Un nodo de Kubernetes comprometido puede exponer t...
-
-
▼
septiembre
(Total:
619
)
-
►
2025
(Total:
2103
)
- ► septiembre (Total: 148 )
-
►
2024
(Total:
1110
)
- ► septiembre (Total: 50 )
-
►
2023
(Total:
710
)
- ► septiembre (Total: 65 )
-
►
2022
(Total:
967
)
- ► septiembre (Total: 72 )
-
►
2021
(Total:
730
)
- ► septiembre (Total: 56 )
-
►
2020
(Total:
212
)
- ► septiembre (Total: 21 )
-
►
2019
(Total:
102
)
- ► septiembre (Total: 14 )
-
►
2017
(Total:
231
)
- ► septiembre (Total: 16 )
-
►
2016
(Total:
266
)
- ► septiembre (Total: 38 )
-
►
2015
(Total:
445
)
- ► septiembre (Total: 47 )
-
►
2014
(Total:
185
)
- ► septiembre (Total: 18 )
-
►
2013
(Total:
100
)
- ► septiembre (Total: 3 )
-
►
2011
(Total:
7
)
- ► septiembre (Total: 1 )
Blogroll
Etiquetas
vulnerabilidad
(
1959
)
seguridad
(
1876
)
software
(
1215
)
hardware
(
975
)
google
(
806
)
Malware
(
711
)
privacidad
(
688
)
exploit
(
568
)
ransomware
(
546
)
Windows
(
521
)
android
(
494
)
linux
(
456
)
cve
(
380
)
nvidia
(
331
)
tutorial
(
300
)
manual
(
282
)
hacking
(
269
)
ssd
(
183
)
WhatsApp
(
173
)
ddos
(
143
)
Wifi
(
131
)
app
(
131
)
programación
(
125
)
cifrado
(
122
)
twitter
(
121
)
firmware
(
85
)
youtube
(
84
)
firefox
(
80
)
herramientas
(
80
)
Networking
(
73
)
sysadmin
(
72
)
adobe
(
71
)
office
(
62
)
antivirus
(
55
)
hack
(
53
)
javascript
(
52
)
Kernel
(
49
)
apache
(
47
)
juegos
(
42
)
contraseñas
(
39
)
cms
(
37
)
multimedia
(
36
)
flash
(
33
)
eventos
(
32
)
MAC
(
30
)
anonymous
(
28
)
ssl
(
24
)
conferencia
(
21
)
Forense
(
20
)
documental
(
18
)
SeguridadWireless
(
17
)
auditoría
(
16
)
Debugger
(
14
)
Rootkit
(
14
)
lizard squad
(
14
)
metasploit
(
13
)
técnicas hacking
(
13
)
Virtualización
(
11
)
delitos
(
11
)
reversing
(
10
)
adamo
(
9
)
Ehn-Dev
(
7
)
antimalware
(
7
)
MAC Adress
(
6
)
oclHashcat
(
5
)
Entradas populares
-
Microsoft ha implementado anuncios a pantalla completa en el fondo de escritorio de Windows 11 a través de Bing Wallpaper.
-
Se han detectado dos vulnerabilidades de día cero ( CVE-2026-15315 y CVE-2026-15316 ) en las cámaras inteligentes TP-Link Tapo C200 . Estos ...
-
Tras 26 años, el chip MechaCon de la PlayStation 2 ha sido totalmente documentado , lo que impulsará el modding de hardware y la emulación ...
Iraníes se hacen pasar por reclutadores para distribuir RATs multiplataforma mediante pruebas de programación
martes, 1 de septiembre de 2026
|
Publicado por
el-brujo
|
Editar entrada
El grupo de hacking iraní Nimbus Manticore ha desarrollado dos nuevos malwares multiplataforma, NodeRabbit y PollCat, capaces de infectar Windows, Linux y macOS. Los atacantes utilizan perfiles falsos de reclutadores en LinkedIn para engañar a ingenieros con falsas ofertas de empleo y retos de programación infectados. Estas herramientas permiten el acceso remoto y el robo de información, marcando una evolución hacia el uso de JavaScript y Node.js para ampliar sus objetivos.

El grupo de hacking iraní Nimbus Manticore ha sido vinculado a dos familias de malware no documentadas anteriormente que resaltan la evolución continua de su conjunto de herramientas y probablemente expanden su radio de acción para infectar sistemas Linux y Apple macOS utilizando troyanos de acceso remoto (RAT) multiplataforma desarrollados con Node.js y JavaScript.
La empresa de ciberseguridad rusa Kaspersky está rastreando estas cepas de malware bajo los nombres de NodeRabbit y PollCat. La primera muestra de NodeRabbit fue descubierta en un sistema en Afganistán, con avistamientos posteriores en dos máquinas distintas ubicadas en Egipto y Etiopía.
"Sus operadores distribuyen [NodeRabbit] a través de mensajes de spear-phishing en LinkedIn y otras plataformas de búsqueda de empleo que contienen archivos de desafíos de programación troyanizados", afirmó el investigador de seguridad de Kaspersky Omar Amin aquí. "Al igual que NodeRabbit, PollCat es un RAT multiplataforma, pero está escrito en JavaScript ofuscado y también se distribuye a través de archivos de desafíos de programación troyanizados".
Si bien Nimbus Manticore ha empleado históricamente malware escrito en C, C++ y Go, y ha dependido de técnicas de secuestro del orden de búsqueda de DLL para desplegarlos, los últimos hallazgos marcan la incursión del actor de amenazas en herramientas multiplataforma para lograr sus objetivos.
Este desarrollo llega en medio de una rápida expansión del arsenal de malware del grupo de hacking en los últimos meses, que incluye:
* Un backdoor para Windows llamado NightLedger
* Dos tunelizadores de WebSocket personalizados, BridgeHead y ArcBridge
* Una herramienta de tunelización SSH inversa
* Un backdoor que comparte similitudes con TWOSTROKE
El punto de partida de la actividad sospechosa observada en el sistema basado en Afganistán comienza con un archivo ZIP ("Front-Technical-Challenge.zip") alojado en AWS que, según se evalúa, fue entregado como parte de una oportunidad de trabajo para un rol de ingeniería. Se dice que el actor de amenazas se hizo pasar por un especialista en adquisición de talento de una importante empresa tecnológica para abordar a un ingeniero de software e invitarlo a completar una tarea técnica.
Vale la pena señalar que Nimbus Manticore también es rastreado bajo el apodo de Iranian Dream Job por su uso de señuelos temáticos de contratación para engañar a los objetivos potenciales y lograr que infecten sus propias computadoras, una táctica adoptada hace tiempo por el Grupo Lazarus, vinculado a Corea del Norte.
El archivo contiene el código fuente de una herramienta de gestión de proyectos llamada Taskflow e instruye a los candidatos a "buscar y corregir todos los errores en el código del frontend" como parte de un "desafío de ingeniería" en tres horas y sin depender de herramientas asistidas por inteligencia artificial (IA).
Las instrucciones piden específicamente a los candidatos que se abstengan de modificar el componente del servidor de la aplicación ("server.js"), afirmando que está "libre de errores y funciona correctamente". Sin embargo, es en este archivo donde se encuentra incrustado el código malicioso.
"La primera línea de server.js importaba un paquete npm troyanizado llamado colorized_terminal, versión 2.1.0", dijo Kaspersky. "Los atacantes empaquetaron el paquete directamente en el directorio node_modules del archivo de la tarea del desafío en lugar de publicarlo en el registro de npm. Al ser importado, el paquete lanzó silenciosamente un implante desde node_modules/.cache/.320697f1/index.js como un proceso de fondo separado".
El implante en cuestión es NodeRabbit, que se comunica con una de tres direcciones de comando y control (C2) alojadas en Azure a través de tres puntos finales de API distintos:
* /api/rabbit/checkin, para registrar la información del agente y del host
* /api/rabbit/task, para consultar comandos
* /api/rabbit/result, para enviar los resultados de la tarea
El malware admite 11 comandos que le permiten recopilar detalles del host, listar procesos en ejecución, ejecutar comandos de shell arbitrarios, enumerar directorios, leer un archivo en trozos y devolver datos codificados en Base64, decodificar texto en Base64 y escribirlo en un desplazamiento de archivo elegido, eliminar un archivo o eliminar recursivamente un directorio, crear directorios recursivamente, enumerar adaptadores, direcciones MAC, direcciones IP y configuraciones de DNS, y alterar el intervalo de baliza.
Otra capacidad notable de NodeRabbit es escribir un script de Node.js codificado en Base64 en un archivo ".tmp" con nombre aleatorio, ejecutarlo y luego eliminarlo para cubrir los rastros de la actividad maliciosa.
Kaspersky dijo que identificó dos variantes más de NodeRabbit que comparten el mismo linaje de código, cada una recuperada de Egipto y Etiopía:
* Una segunda variante que utiliza un paquete npm troyanizado diferente llamado pretty-log (versión 2.1.0) en lugar de colorized_terminal, mientras que también se termina si detecta que se está ejecutando en un entorno de análisis y implementa parcialmente el soporte de proxy corporativo
* Una tercera variante que también se lanza utilizando el paquete npm pretty-log pero utiliza un conjunto diferente de puntos finales de API para realizar las mismas tareas:
* /sdk/v2/ready
* /sdk/v2/config
* /sdk/v2/events
La persistencia se logra dependiendo del sistema operativo: una clave de registro de ejecución de Windows en Windows, una entrada de cron para Linux y un agente de lanzamiento en macOS. El mecanismo de persistencia imita ya sea una actualización del navegador Microsoft Edge (primera variante) o el Asistente de Soporte y Controladores de Intel (segunda variante).
La tercera variante, por otro lado, no suplanta ningún software legítimo, pero también tiene en cuenta el Subsistema de Windows para Linux (WSL) para crear una tarea de Windows diaria a las 10 a.m. que lanza un archivo de Visual Basic Script a través de wscript.exe y "wsl.exe". Además, cuenta con 12 comandos nuevos para:
* Enumerar letras de unidad de Windows accesibles o unidades montadas en WSL
* Ejecutar un proceso
* Matar un proceso por PID o nombre de imagen
* Reemplazar el servidor C2 activo e intentar mantener la nueva configuración
* Devolver el servidor C2 actual
* Recolectar direcciones de cuentas de artefactos OST y PST de Outlook
* Intentar instalar una extensión falsa de VS Code llamada "GitHub Copilot Helper" y un valor de ejecución de Windows para mayor persistencia
* Verificar indicadores de persistencia seleccionados de VS Code, tareas programadas y claves de ejecución
* Eliminar la extensión falsa
* Buscar repositorios de Git en ubicaciones de desarrollo recientes y comunes
* Inyectar un lanzador en los hooks de Git de un repositorio para mayor persistencia
* Eliminar el lanzador de hook de Git marcado
Señuelos de desafíos de programación
También se ha observado a Nimbus Manticore utilizando señuelos de desafíos de programación ("RankChallenge-react-6uJSX3-main.zip") distribuidos a través de evaluaciones de desarrolladores con tiempo limitado para entregar PollCat.
"Aunque el ejercicio visible no es un CTF de seguridad, el proyecto utiliza terminología de CTF en varios lugares", dijo Kaspersky. "El paquete raíz se llama ctf-server, el backend imprime 'CTF server running', el frontend utiliza varias claves de almacenamiento ctf-* y el tutorial se refiere a path/to/ctf".
"Estas etiquetas repetidas, junto con instrucciones que no coinciden completamente con la aplicación entregada, son consistentes con un proyecto generado por plantillas o asistido por IA. Una explicación posible es que el atacante pidió a un asistente de codificación de IA que creara una plataforma de React estilo CTF y posteriormente insertó los componentes maliciosos".
Un tutorial en PDF presente en el archivo pide al objetivo que haga clic en Continuar e ingrese una contraseña de un solo uso (OTP) de seis dígitos proporcionada por el atacante que se actualiza cada 30 segundos, y complete el desafío en una sesión de una hora. El cronograma comprimido para activar la evaluación es probablemente un intento de crear una falsa sensación de urgencia y hacer que ejecuten el proyecto lo antes posible para aumentar la probabilidad de infección.
A pesar de la ventana de sesión de una hora, PollCat se ejecuta independientemente del proceso de autenticación OTP, sin verse afectado por el éxito o el fracaso del paso de validación. Una validación fallida impide que la víctima acceda a las funciones protegidas del desafío, mientras que una validación exitosa de OTP emite un JWT e inicia una instancia adicional de PollCat.
Para la persistencia, el malware crea una tarea programada diaria en Windows, Linux o macOS, y luego se conecta a un servidor C2 para enviar información básica del host y esperar más instrucciones. Admite 22 comandos y se comunica a través de siete puntos finales de API:
* /beacon, para registrar el cliente y obtener un socketId
* /gate/hello, para enviar información del host, usuario, dominio, sistema operativo y su nivel de privilegio actual
* /gate/fetch?token=<socketId>, para consultar comandos
* /gate/submit, para enviar una estructura de resultado de comando codificada en Base64
* /vault/<uuid>, para obtener un archivo alojado y escribirlo en la máquina de la víctima
* /vault/push, para cargar un archivo local o trozo de archivo al C2
* /gate/track, para informar el progreso de la carga de trozos
Los comandos abarcan todo el espectro típico de un backdoor, permitiendo al operador realizar operaciones de archivos, ejecutar comandos de shell, cargar/descargar archivos, ejecutar JavaScript, cargar DLLs, crear o extraer un archivo ZIP y enumerar procesos en ejecución, unidades, volúmenes o puntos de montaje. Tres comandos, específicamente WS_DOWNLOAD, REQUEST_ELEVATION y PERSIST, no están implementados actualmente.
PollCat también busca carpetas que coincidan con 24 cadenas predefinidas correspondientes a software y proveedores de seguridad, incluyendo Google, Microsoft, Palo Alto Networks, Cisco, VMware, Fortinet, Citrix, Check Point, Juniper Networks, LogMeIn, Sophos, Symantec, Trend Micro, McAfee, Kaspersky Lab, ESET, Bitdefender, Avast, CrowdStrike, SentinelOne, Malwarebytes, Brave, Tencent y Naver.
Cuando se encuentra una carpeta coincidente, el malware inventaría el contenido raíz de la carpeta pero no escanea recursivamente el directorio del producto. Los resultados se transmiten entonces en formato JSON al punto final "/api/system-details/result".
Los vínculos de la actividad con Nimbus Manticore provienen de las similitudes estructurales, la obtención de comandos, el tiempo de baliza y el conjunto de comandos entre PollCat y MiniFast (también conocido como MiniUpdate o Retrograde), un backdoor previamente atribuido al grupo, así como el uso de Azure Websites y dominios respaldados por Cloudflare para el C2.
"El cambio a scripts multiplataforma brinda a los operadores un único código base que se ejecuta en Windows, Linux y macOS, con cargas útiles que se mezclan naturalmente en las estaciones de trabajo de los desarrolladores", dijo Kaspersky. "El mecanismo de entrega, sin embargo, sigue siendo consistente con la técnica histórica de Mirage Kitten: el uso de perfiles de reclutadores en LinkedIn para dirigirse a sectores críticos en Oriente Medio y África con fines de ciberespionaje".
Fuente:
THN
Enviar por correo electrónico
Escribe un blog
Compartir en X
Compartir con Facebook
Compartir en Pinterest
Entrada más reciente
0 comentarios :
Publicar un comentario
Los comentarios pueden ser revisados en cualquier momento por los moderadores.
Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.
Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.