Tutoriales y Manuales
Entradas Mensuales
-
▼
2026
(Total:
7291
)
-
▼
septiembre
(Total:
549
)
-
Infectan torrents de cine con el malware MovieReap...
-
Microsoft: la IA provoca el mayor robo de empleos ...
-
Bill Gates compara la IA con una inteligencia alie...
-
Usan falsos SMS de T-Mobile para phishing
-
Windows 11 recupera tecla perdida por Copilot
-
Crisis de RAM encarece televisores
-
España sufre su primer ciberataque asistido por IA
-
Repositorios falsos de LastPass Authenticator en G...
-
Investigadores usan Claude Opus 5 para hackear for...
-
IA desborda a desarrolladores de Linux
-
Malware RatHat para Android explota ADB para mante...
-
SolarWinds corrige vulnerabilidad de clave embebid...
-
OpenAI revela instrucciones inquietantes para sus IA
-
GPT-6 Astra se traumatiza tras perder progreso en ...
-
FBI: Estafas de suplantación de agentes y funciona...
-
Fragilidad del software moderno
-
OpenAI revela nuevos casos de agentes de IA que re...
-
Científicos logran escuchar lo que suena en unos a...
-
Un clic en un proyecto malicioso de VS Code puede ...
-
Microsoft suma Rust a sus lenguajes principales
-
Apps de Android ya pueden detectar parches de segu...
-
Fallo de WordPress permite RCE mediante un enlace ...
-
Malware evade las comprobaciones del navegador par...
-
TDTChannels se renueva para ser más estable y rápida
-
AMD subirá el precio de Ryzen
-
Modelos Galaxy compatibles con Android 17 y One UI 9
-
Nuevo malware de Android roba PINs bancarios y se ...
-
Grupos chinos emplean el malware SparroWocky para ...
-
Denuvo demanda al creador que vulneró su sistema
-
PS6 portátil: potencia y resolución
-
Amazon solucionará el fallo de Fire TV
-
Jensen Huang: La IA permitirá saberlo y hacerlo todo
-
Vulnerabilidad crítica de WSO2 permite acceso tota...
-
Claude facilitó hackeo a empleados de OpenAI
-
Las ventas de GPU caen un 18,8% en Amazon durante ...
-
iOS 27: La UE limita las novedades en iPhone
-
Microsoft soluciona vulnerabilidad crítica en Azur...
-
AMD anuncia una subida de precios del 10%: las GPU...
-
IT norcoreanos usan IA y escritorio remoto para fi...
-
Cuatro fallos en el núcleo de Linux permiten acces...
-
Android 17 limita seguridad en GrapheneOS
-
RTX 60 y RX 10000 llegan en 2028
-
Microsoft critica humanizar a Claude
-
Grave fallo en el validador DNSSEC de Unbound podr...
-
Chrome 153 corrige 16 vulnerabilidades de segurida...
-
IA infiltra música en Spotify
-
Euro-Office llega a Windows
-
Grave fallo de gestión en Check Point permite a at...
-
España bloquea Archive.today
-
Ataque MikroTrick da control total de routers Mikr...
-
Grave fallo en los sandboxes de Docker permite que...
-
14 fallos en servidores BIND DNS permiten envenena...
-
Una extensión podría vulnerar los asistentes de IA...
-
WordPress pide actualizar ya tras corregir 11 fall...
-
Europa prohibirá redes sociales a menores de 13 años
-
Swift 6.4 se expande a Linux y Windows
-
FamousSparrow usa servidores Exchange para despleg...
-
Un nodo de Kubernetes comprometido puede exponer t...
-
APT36 usa malware vía USB para alcanzar redes gube...
-
El Apple A20 Pro del iPhone 18 Pro es un fiasco en...
-
Venderían vulnerabilidad de Fortinet en foros clan...
-
BlackHatSect0r usa IA de DeepSeek para automatizar...
-
Ataques sin interacción vulneran teléfonos Google ...
-
Vulnerabilidad de Check Point permite acceso root ...
-
Abre su PC tras 3 años y descubre por qué su Core ...
-
OpenAI busca valoración de 1,2 billones para domin...
-
Desarrollador de Linux para PS5 abandona el proyecto
-
Microsoft advierte fallo crítico en Word
-
Malware de Android secuestra y controla móviles en...
-
Una GIGABYTE RTX 5090 AORUS MASTER refrigerada por...
-
Actualización de Windows 11 rompe confianza de dom...
-
España detecta el primer presunto ataque de robo d...
-
Microsoft impulsa el PC con IA
-
OpenAI usa humanos para mejorar ChatGPT
-
Ingeniero de DeepSeek teme catástrofe por la IA
-
Cisco alerta sobre un zero-day de severidad máxima...
-
EE. UU. incauta dominios de NightmareStresser vinc...
-
Apple prepara su entrada en los servidores de IA: ...
-
Super Smash Bros. Melee ya disponible de forma nat...
-
EE. UU. desmantela la plataforma de ataques DDoS N...
-
Nuevos redireccionamientos de Google dificultan ve...
-
Explotan activamente una vulnerabilidad crítica en...
-
Vulnerabilidad en cPanel LiteSpeed permite acceso ...
-
BambooToken: el malware que emplea MQTT para contr...
-
AWS: datos en la nube irrecuperables por daños de ...
-
Vulnerabilidades críticas en Docker permiten escap...
-
Consolas más potentes por generación
-
Compra una RTX 5090 a NVIDIA, falla casi al año y ...
-
Nueva caída de Microsoft 365: usuarios reportan er...
-
Actualización crítica de Oracle: 673 vulnerabilida...
-
Vulnerabilidades en Apache Syncope permiten ejecut...
-
Los portátiles comienzan a sufrir «el síndrome PS5...
-
Hackeo a Hugging Face empezó antes de lo previsto
-
Una interesante entrevista a un responsable de sal...
-
AMD creará su DLSS 5 para RDNA 5
-
Vulnerabilidades 0-day en cámaras TP-Link permiten...
-
Ocultan espionaje en webs de casinos
-
Microsoft lanza parche urgente para Windows 11 y 10
-
RPCS3 estrena interfaz estilo Steam
-
Micron anuncia sus módulos DDR5 RDIMM de 512 GB a ...
-
Vulnerabilidad de Parallels Desktop permite ejecut...
-
Vulnerabilidad crítica de Issabel PBX explotada ac...
-
El software que llevó el Apolo 11 a la Luna
-
Guía de procesadores AMD Ryzen: Ryzen 3, Ryzen 5,...
-
Enjambre de agentes de OpenAI vinculado a 3022 paq...
-
Iraníes emplean malware controlado por Telegram pa...
-
Va a ser el fin del mundo por culpa de la IA a men...
-
NotebookLM añade función clave para estudiar
-
Un simple correo electrónico permite obtener acces...
-
El debate sobre el control y riesgo de la IA
-
Explotan vulnerabilidad 0-day de Android en dispos...
-
Vulnerabilidades críticas de HPE permiten el contr...
-
¿Dejarías que una máquina robótica te atara el bra...
-
Intel habría trasladado su Nova Lake-S con iGPU de...
-
Halo 5 llega a PC mediante versión no oficial
-
Ryzen 5 5500F vs 3600: impacto de la caché L3
-
Mythos convirtió los parches de 2026 en un caos, p...
-
Secuestra sesión de asistente de IA y propaga Shai...
-
Apple lanza gran actualización de seguridad que co...
-
Canon lanza la EOS R8 Mark II
-
Disney+ podría bloquear cuentas por compartir cont...
-
007 First Light suma path tracing y DLSS 4.5
-
Raspberry Pi lanza su propio menú de aplicaciones
-
IA crea idioma secreto indescifrable
-
Google Translate ya funciona offline
-
Hackeo en Agencia Digital de Japón expone datos de...
-
Récord de migración de Windows a Linux
-
IA ejecuta primer ciberataque notificado a la AEPD
-
-
▼
septiembre
(Total:
549
)
-
►
2025
(Total:
2103
)
- ► septiembre (Total: 148 )
-
►
2024
(Total:
1110
)
- ► septiembre (Total: 50 )
-
►
2023
(Total:
710
)
- ► septiembre (Total: 65 )
-
►
2022
(Total:
967
)
- ► septiembre (Total: 72 )
-
►
2021
(Total:
730
)
- ► septiembre (Total: 56 )
-
►
2020
(Total:
212
)
- ► septiembre (Total: 21 )
-
►
2019
(Total:
102
)
- ► septiembre (Total: 14 )
-
►
2017
(Total:
231
)
- ► septiembre (Total: 16 )
-
►
2016
(Total:
266
)
- ► septiembre (Total: 38 )
-
►
2015
(Total:
445
)
- ► septiembre (Total: 47 )
-
►
2014
(Total:
185
)
- ► septiembre (Total: 18 )
-
►
2013
(Total:
100
)
- ► septiembre (Total: 3 )
-
►
2011
(Total:
7
)
- ► septiembre (Total: 1 )
Blogroll
Etiquetas
vulnerabilidad
(
1937
)
seguridad
(
1870
)
software
(
1201
)
hardware
(
962
)
google
(
801
)
Malware
(
711
)
privacidad
(
687
)
exploit
(
558
)
ransomware
(
543
)
Windows
(
521
)
android
(
493
)
linux
(
454
)
cve
(
380
)
nvidia
(
329
)
tutorial
(
300
)
manual
(
282
)
hacking
(
267
)
ssd
(
183
)
WhatsApp
(
173
)
ddos
(
143
)
Wifi
(
131
)
app
(
131
)
programación
(
124
)
cifrado
(
122
)
twitter
(
121
)
firmware
(
85
)
youtube
(
84
)
firefox
(
80
)
herramientas
(
80
)
Networking
(
73
)
sysadmin
(
72
)
adobe
(
71
)
office
(
62
)
antivirus
(
55
)
hack
(
53
)
javascript
(
51
)
Kernel
(
49
)
apache
(
47
)
juegos
(
42
)
contraseñas
(
39
)
cms
(
37
)
multimedia
(
36
)
flash
(
33
)
eventos
(
32
)
MAC
(
30
)
anonymous
(
28
)
ssl
(
24
)
conferencia
(
21
)
Forense
(
20
)
documental
(
18
)
SeguridadWireless
(
17
)
auditoría
(
16
)
Debugger
(
14
)
Rootkit
(
14
)
lizard squad
(
14
)
metasploit
(
13
)
técnicas hacking
(
13
)
Virtualización
(
11
)
delitos
(
11
)
reversing
(
10
)
adamo
(
9
)
Ehn-Dev
(
7
)
antimalware
(
7
)
MAC Adress
(
6
)
oclHashcat
(
5
)
Entradas populares
-
Amazon Web Services (AWS) ha confirmado que parte de los datos de sus clientes alojados en centros de datos de Oriente Medio son irrecupera...
-
Microsoft ha implementado anuncios a pantalla completa en el fondo de escritorio de Windows 11 a través de Bing Wallpaper.
-
El Ministerio de Cultura ha ordenado el bloqueo de Archive.today y sus dominios en España, aunque el acceso podría seguir siendo posible. ...
Malware RatHat para Android explota ADB para mantener el acceso shell tras ser desinstalado
sábado, 19 de septiembre de 2026
|
Publicado por
el-brujo
|
Editar entrada
Investigadores detectaron RatHat, un malware de Android operado desde China que utiliza inteligencia artificial generativa para navegar y controlar dispositivos infectados. Se propaga mediante smishing y publicidad engañosa, logrando evadir detecciones y obtener privilegios de shell para robar credenciales, mensajes y capturas de pantalla. Su arquitectura avanzada permite mantener el acceso al dispositivo incluso si la aplicación maliciosa es desinstalada.
Investigadores de ciberseguridad han alertado sobre un nuevo malware de Android llamado RatHat, el cual se estima que es operado por actores de amenazas basados en China y cuenta con un sistema impulsado por inteligencia artificial (IA) para navegar y controlar los dispositivos comprometidos.
"Distribuido principalmente a través de campañas dirigidas de smishing (phishing por SMS) y malvertising que conducen a portales de descarga de terceros engañosos, RatHat utiliza un flujo de infección automatizado de varias etapas", afirmaron los investigadores de Zimperium Gianluca Braga, Vishnu Pratapagiri y Fernando Ortega aquí.
"Una vez desplegado, combina el abuso de la Accesibilidad con el auto-emparejamiento local autónomo de ADB (Android Debug Bridge) para salir del sandbox estándar de las aplicaciones de Android, estableciendo daemons nativos independientes que se ejecutan con privilegios de nivel de shell".
RatHat se propaga a través de sitios de phishing engañosos promovidos mediante malvertising, campañas de smishing y foros de terceros que engañan a los usuarios desprevenidos para que instalen APKs infectadas con malware. Estos paquetes funcionan como un "dropper" para lanzar la carga útil principal, incorporando capas de comprobaciones anti-análisis y anti-depuración para evadir la detección.
Las cuatro técnicas de anti-análisis integradas en el malware se enumeran a continuación:
* Manipulación del contenedor, que declara ciertos archivos como directorios en el paquete o establece la bandera de cifrado de propósito general de ZIP aquí en algunos archivos para que sean ignorados por la librería libziparchive de Android, pero no por otras herramientas como unzip y apktool.
* Bomba de manifiesto, que provoca que los flujos de análisis automatizados fallen o agoten el tiempo de espera al colocar encabezados de fragmento 0x9999 no documentados en "AndroidManifest.xml", los cuales son omitidos por el tiempo de ejecución nativo de Android.
* Envenenamiento de bytecode DEX, que incluye pseudo-instrucciones configuradas con un atributo element_width inválido para causar que el proceso de desensamblado falle.
* Cifrado dual de cadenas, que utiliza un esquema de cifrado llamado StringCrypto: Base64 para resistir el análisis.
La arquitectura del malware de Android consta de tres componentes principales: la aplicación maliciosa de Android, un agente Go y un cliente de proxy inverso FRP aquí. La aplicación de Android actúa como un conducto para adquirir permisos críticos del sistema y lanzar la siguiente fase del ataque, permitiéndole obtener permisos de servicios de accesibilidad y luego abusar de ellos para desbloquear las Opciones de Desarrollador, habilitar la Depuración Inalámbrica y extraer el código de emparejamiento ADB de 6 dígitos.
El malware está equipado para servir superposiciones sobre aplicaciones específicas para robar credenciales, grabar la pantalla utilizando la API MediaProjection de Android, interceptar mensajes SMS y anular los intentos de instalación sirviendo una superposición de fallo falsa que suplanta a la Google Play Store.
Sin embargo, incluso si logras desinstalarlo, el atacante aún conserva el acceso shell en tu dispositivo. El atacante puede utilizar el servicio local para comprobar si el malware está instalado y volver a instalarlo si no lo encuentra.
"El malware serializa el árbol de Accesibilidad en vivo del dispositivo a XML y se comunica con uno de los asistentes de IA Generativa más populares del mundo", dijo Zimperium. "Esta IA se utiliza para acciones no maliciosas que incluyen: resolver las coordenadas centrales de un objetivo nombrado en la pantalla como JSON para dirigir clics sintéticos, resolver el texto real en pantalla de un objetivo desde el XML, [y] señalizar comandos de navegación automática como SCROLL_DOWN".
El Agente Go ejecutado por el APK se hace pasar por una librería nativa ("liblocal-service.so") pero aprovecha el acceso shell adquirido a través del daemon ADB local para ejecutar comandos, permitiendo así que el malware establezca persistencia y aplique exenciones de gestión de energía. El cliente FRP, por su parte, se utiliza para establecer un túnel inverso seguro hacia un servidor de comando y control (C2).
"El Agente Go recupera la configuración del túnel FRP del servidor C2, permitiendo que el Cliente FRP establezca un túnel inverso activo y persistente hacia el operador", dijeron los investigadores. "Esta conexión es utilizada por los atacantes para tener acceso al daemon ADB: es una vía de propósito general hacia el dispositivo que transporta cualquier cosa que el operador quiera, independientemente del conjunto de funciones propias del malware".
Los comandos emitidos por el servidor C2 son variados y ricos en funciones, permitiendo a los actores de amenazas recolectar mensajes SMS, credenciales, archivos, el PIN, patrón o contraseña de bloqueo de pantalla, capturas de pantalla, pulsaciones de teclas (incluyendo URLs introducidas en las barras de direcciones del navegador web) y una lista de aplicaciones instaladas. También está integrado en RatHat un keylogger a nivel de hardware ejecutado por el Agente Go que es capaz de registrar las pulsaciones de dedos en la pantalla.
"La arquitectura multinivel de RatHat, la dependencia de daemons fuera del ciclo de vida y el uso de bucles de decisión de GenAI en tiempo real ilustran por qué los controles de seguridad móvil tradicionales basados en firmas son insuficientes", concluyó Zimperium.
Fuente:
THN
Investigadores de ciberseguridad han alertado sobre un nuevo malware de Android llamado RatHat, el cual se estima que es operado por actores de amenazas basados en China y cuenta con un sistema impulsado por inteligencia artificial (IA) para navegar y controlar los dispositivos comprometidos.
"Distribuido principalmente a través de campañas dirigidas de smishing (phishing por SMS) y malvertising que conducen a portales de descarga de terceros engañosos, RatHat utiliza un flujo de infección automatizado de varias etapas", afirmaron los investigadores de Zimperium Gianluca Braga, Vishnu Pratapagiri y Fernando Ortega aquí.
"Una vez desplegado, combina el abuso de la Accesibilidad con el auto-emparejamiento local autónomo de ADB (Android Debug Bridge) para salir del sandbox estándar de las aplicaciones de Android, estableciendo daemons nativos independientes que se ejecutan con privilegios de nivel de shell".
Cómo se propaga y sus técnicas
RatHat se propaga a través de sitios de phishing engañosos promovidos mediante malvertising, campañas de smishing y foros de terceros que engañan a los usuarios desprevenidos para que instalen APKs infectadas con malware. Estos paquetes funcionan como un "dropper" para lanzar la carga útil principal, incorporando capas de comprobaciones anti-análisis y anti-depuración para evadir la detección.
Las cuatro técnicas de anti-análisis integradas en el malware se enumeran a continuación:
* Manipulación del contenedor, que declara ciertos archivos como directorios en el paquete o establece la bandera de cifrado de propósito general de ZIP aquí en algunos archivos para que sean ignorados por la librería libziparchive de Android, pero no por otras herramientas como unzip y apktool.
* Bomba de manifiesto, que provoca que los flujos de análisis automatizados fallen o agoten el tiempo de espera al colocar encabezados de fragmento 0x9999 no documentados en "AndroidManifest.xml", los cuales son omitidos por el tiempo de ejecución nativo de Android.
* Envenenamiento de bytecode DEX, que incluye pseudo-instrucciones configuradas con un atributo element_width inválido para causar que el proceso de desensamblado falle.
* Cifrado dual de cadenas, que utiliza un esquema de cifrado llamado StringCrypto: Base64 para resistir el análisis.
La arquitectura del malware de Android consta de tres componentes principales: la aplicación maliciosa de Android, un agente Go y un cliente de proxy inverso FRP aquí. La aplicación de Android actúa como un conducto para adquirir permisos críticos del sistema y lanzar la siguiente fase del ataque, permitiéndole obtener permisos de servicios de accesibilidad y luego abusar de ellos para desbloquear las Opciones de Desarrollador, habilitar la Depuración Inalámbrica y extraer el código de emparejamiento ADB de 6 dígitos.
El malware está equipado para servir superposiciones sobre aplicaciones específicas para robar credenciales, grabar la pantalla utilizando la API MediaProjection de Android, interceptar mensajes SMS y anular los intentos de instalación sirviendo una superposición de fallo falsa que suplanta a la Google Play Store.
Sin embargo, incluso si logras desinstalarlo, el atacante aún conserva el acceso shell en tu dispositivo. El atacante puede utilizar el servicio local para comprobar si el malware está instalado y volver a instalarlo si no lo encuentra.
"El malware serializa el árbol de Accesibilidad en vivo del dispositivo a XML y se comunica con uno de los asistentes de IA Generativa más populares del mundo", dijo Zimperium. "Esta IA se utiliza para acciones no maliciosas que incluyen: resolver las coordenadas centrales de un objetivo nombrado en la pantalla como JSON para dirigir clics sintéticos, resolver el texto real en pantalla de un objetivo desde el XML, [y] señalizar comandos de navegación automática como SCROLL_DOWN".
El Agente Go ejecutado por el APK se hace pasar por una librería nativa ("liblocal-service.so") pero aprovecha el acceso shell adquirido a través del daemon ADB local para ejecutar comandos, permitiendo así que el malware establezca persistencia y aplique exenciones de gestión de energía. El cliente FRP, por su parte, se utiliza para establecer un túnel inverso seguro hacia un servidor de comando y control (C2).
"El Agente Go recupera la configuración del túnel FRP del servidor C2, permitiendo que el Cliente FRP establezca un túnel inverso activo y persistente hacia el operador", dijeron los investigadores. "Esta conexión es utilizada por los atacantes para tener acceso al daemon ADB: es una vía de propósito general hacia el dispositivo que transporta cualquier cosa que el operador quiera, independientemente del conjunto de funciones propias del malware".
Los comandos emitidos por el servidor C2 son variados y ricos en funciones, permitiendo a los actores de amenazas recolectar mensajes SMS, credenciales, archivos, el PIN, patrón o contraseña de bloqueo de pantalla, capturas de pantalla, pulsaciones de teclas (incluyendo URLs introducidas en las barras de direcciones del navegador web) y una lista de aplicaciones instaladas. También está integrado en RatHat un keylogger a nivel de hardware ejecutado por el Agente Go que es capaz de registrar las pulsaciones de dedos en la pantalla.
"La arquitectura multinivel de RatHat, la dependencia de daemons fuera del ciclo de vida y el uso de bucles de decisión de GenAI en tiempo real ilustran por qué los controles de seguridad móvil tradicionales basados en firmas son insuficientes", concluyó Zimperium.
Fuente:
THN
Enviar por correo electrónico
Escribe un blog
Compartir en X
Compartir con Facebook
Compartir en Pinterest
Entrada más reciente
0 comentarios :
Publicar un comentario
Los comentarios pueden ser revisados en cualquier momento por los moderadores.
Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.
Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.