Tutoriales y Manuales
Entradas Mensuales
-
▼
2026
(Total:
7522
)
-
▼
septiembre
(Total:
780
)
-
Guía del nuevo FRITZ!Box 7-90
-
Sitios ucranianos vulnerados distribuyen falsos av...
-
Juegos de PS3 en Android ya disponibles
-
Gemini y Photoshop se integran totalmente
-
Lunex Stealer aprovecha un fallo en los controlado...
-
Publicidad en ChatGPT para usuarios gratis en Europa
-
¿Tiene sentido desconectar el 2G en tu móvil y pod...
-
Policía de Dyfed-Powys sufre ciberataque y podrían...
-
Troyano RemControl detectado en app IPTV popular e...
-
Windows Zenith: la alternativa a Linux para progra...
-
GitHub Actions comprometidas vuelven a estar activ...
-
NVIDIA advierte a laboratorios de IA sobre el cont...
-
NVIDIA DLSS 5 sube más de 10 °C la temperatura del...
-
ChatGPT Voice ya gestiona tu correo y agenda
-
Usaron fallo de Samsung para crear cryptominero en...
-
Un Cray-1 vuelve a la vida en Extremadura gracias ...
-
Australia sufre el «primer ataque de una IA contra...
-
TeamFiltration vulnera siete cuentas de Microsoft ...
-
Claude Code vuelve agotador el trabajo de un ingen...
-
Surge nuevo ransomware Galago vinculado a Panzer G...
-
17.000 URLs dejan al descubierto cómo ClickFix con...
-
Muse de Meta colapsa por alta demanda
-
Nuevo troyano de Android usa IA para robar PINs ba...
-
IA ayuda a robar 500 GB de Renfe
-
F-Droid 2.0: rediseño total tras 10 años
-
Gafas Meta VR: ultraestilizadas y caras
-
Microsoft reconstruye el SOC con agentes de IA, SI...
-
AnyPS5: juegos de PS5 en PC sin emulación
-
Meta Ads condujo a usuarios de Android en Polonia ...
-
Ubuntu cambia actualizaciones por errores de IA en...
-
Project Helix superará a PS6 en potencia y precio
-
Agentes de IA intentaron hackear webs públicas al ...
-
Vulnerabilidades sin parchear en OnePlus permiten ...
-
Gemini hace llamadas por ti
-
Malware MacSync roba criptomonedas y contraseñas e...
-
Amazon: activa las claves de acceso
-
DeepSeek agota stock de RTX 5090 en China
-
SMS fraudulentos persisten en DIGI
-
Microsoft confirma error de Windows 11 que causa p...
-
PNY niega la garantía de una RTX 5090 quemada por ...
-
Actualización falla en neveras inteligentes y arru...
-
IA expone miles de fraudes en LinkedIn
-
Australia acusa a OpenAI de hackear su salud pública
-
Microsoft busca crear juegos infinitos
-
Gemini 3.8 Flash TTS: voces IA y clonación rápida
-
Vulnerabilidad en Elementor para WordPress permite...
-
Gemini 4: pistas sobre su llegada
-
Microsoft quita marca Copilot Plus PC
-
Errores críticos de GitLab permiten ejecutar códig...
-
Asus confirma filtración de datos de eShop con ped...
-
Vulnerabilidad Comment2Shell permite controlar sit...
-
Robo de 351,6 millones de dólares de Bitget
-
IA: programadores trabajan más para validar código...
-
GPT-6: más capacidad a menor costo
-
Extensión de Firefox roba sesiones de Google disfr...
-
Agente de OpenAI elude los controles del portal de...
-
Microsoft renueva Surface básicas
-
Una filtración de correos de GitLab permite que cu...
-
Actualización de Apache Tomcat corrige fallos de W...
-
Ciberatacantes aprovechan la vulnerabilidad CVE-20...
-
Cloudflare soluciona un fallo que permitía a un co...
-
Arista corrige vulnerabilidad zero-day explotada e...
-
China lanza satélite con IA propia
-
EvilTokens: el kit de phishing que convirtió el in...
-
Claude Opus 5.5 vs GPT-6 Sol: guerra de precios
-
NVIDIA ha invertido en una startup que quiere mina...
-
Malware de Windows utiliza el voto de hasta cuatro...
-
Apple diseña un wearable sin pantalla
-
Los dominios desaparecen, pero la infraestructura ...
-
NVIDIA corrige fallos en Linux que exponían inform...
-
Sega casi elimina a Sonic
-
Menú avanzado de Windows 11
-
PC de 14.000$ con un 9800X3D y RTX 5080) es totalm...
-
Malware en herramientas de desarrollo convierte pr...
-
Condenan a 24 meses de prisión a integrante del ra...
-
Alguien entró en la tienda online de ASUS para lle...
-
Aprovechan un fallo crítico de Roundcube para lanz...
-
App falsa de streaming convierte Androids en dispo...
-
Llegan los Snapdragon 8 Elite Gen 6
-
Vulnerabilidad en GitLab permite insertar código e...
-
MikroTrick Chain permite a los atacantes controlar...
-
Chinos usan diversas tecnologías para robar datos ...
-
Googlebook OS: el nuevo sistema híbrido de Google
-
Grok 4.7 supera a GPT-5.6
-
Cómo reducir los puntos ciegos del Shadow IT con W...
-
Nuevo backdoor TASK#STOMP usa PowerShell para roba...
-
Fallos en ZTE SmartLife permiten secuestrar cuenta...
-
Explotan vulnerabilidad 0-day en servidor de gesti...
-
Microsoft desmantela EvilTokens, el servicio de ph...
-
Norcoreanos infectan 30.000 PC con falsas entrevis...
-
Fallos críticos de IBM FTM permiten ejecutar códig...
-
Fallo crítico de ManageEngine permite acceso SYSTE...
-
Fallos críticos de SolarWinds permiten ejecución r...
-
Malware de WordPress usa plugin oculto y C2 de blo...
-
F5 soluciona vulnerabilidad zero-day en BIG-IP APM...
-
Demandan a gigantes de IA por pactar freno tecnoló...
-
Claude Opus 5.5: más seguro y económico
-
OpenAI lanza GPT-6 Sol y Luna
-
Router ASUS ROG Rapture GT-BN98 con Wi-Fi 8 y puer...
-
Policía británica detiene a dos sospechosos de Evi...
-
Putin vota usando Windows 10
-
Fallo en AWS Lambda permite saltar permisos IAM y ...
-
Fallo crítico en Next.js permite RCE mediante arch...
-
Nueva vulnerabilidad de cPanel permite acceder a c...
-
IA autónoma hackea tiendas por 25$ y roba 600.000 ...
-
Z.ai se disculpa por usar tu código y libera ZCode...
-
Grave vulnerabilidad en ImageResponse de Next.js p...
-
ShinyHunters afirma haber hackeado al FBI y robado...
-
CAIRN: nueva herramienta para rastrear malware de ...
-
Famosos suecos promueven la mala educación para co...
-
Ciberataque expone datos de 3,2 millones de usuari...
-
Vulnerabilidad en Linux KVM/arm64 permite escapar ...
-
Vulnerabilidad crítica de WordPress permite ejecut...
-
Fallo en Microsoft SharePoint permite ejecutar cód...
-
Claude Opus 5.5: más potente, rápido y barato
-
Chrome 154 corrige 108 vulnerabilidades, incluidas...
-
Windows 11 añade opción instalación Cloud Rebuild
-
NTDS.dit para extraer hashes de Active Directory y...
-
Bombas de contexto engañan a agentes de IA Qwen pa...
-
RTX 60 podrían doblar memoria de RTX 50
-
Roban 18.566 registros gubernamentales y claves me...
-
Fallo de COM en Windows permite obtener privilegio...
-
Ubuntu 26.10 revoluciona su gestión de memoria
-
Aikido Security lanza Altar-1, IA de pesos abierto...
-
Segundo año de DORA: ¿es capaz su SOC de detectar ...
-
Fallo en Red Hat OpenShift permite saltar chequeos...
-
Vulnerabilidad de Veeam Agent explotado para obten...
-
Amazon bloquea a la IA de Meta
-
-
▼
septiembre
(Total:
780
)
-
►
2025
(Total:
2103
)
- ► septiembre (Total: 148 )
-
►
2024
(Total:
1110
)
- ► septiembre (Total: 50 )
-
►
2023
(Total:
710
)
- ► septiembre (Total: 65 )
-
►
2022
(Total:
967
)
- ► septiembre (Total: 72 )
-
►
2021
(Total:
730
)
- ► septiembre (Total: 56 )
-
►
2020
(Total:
212
)
- ► septiembre (Total: 21 )
-
►
2019
(Total:
102
)
- ► septiembre (Total: 14 )
-
►
2017
(Total:
231
)
- ► septiembre (Total: 16 )
-
►
2016
(Total:
266
)
- ► septiembre (Total: 38 )
-
►
2015
(Total:
445
)
- ► septiembre (Total: 47 )
-
►
2014
(Total:
185
)
- ► septiembre (Total: 18 )
-
►
2013
(Total:
100
)
- ► septiembre (Total: 3 )
-
►
2011
(Total:
7
)
- ► septiembre (Total: 1 )
Blogroll
Etiquetas
vulnerabilidad
(
2007
)
seguridad
(
1909
)
software
(
1253
)
hardware
(
986
)
google
(
813
)
Malware
(
711
)
privacidad
(
692
)
exploit
(
591
)
ransomware
(
550
)
Windows
(
521
)
android
(
502
)
linux
(
462
)
cve
(
380
)
nvidia
(
341
)
tutorial
(
300
)
manual
(
282
)
hacking
(
272
)
ssd
(
183
)
WhatsApp
(
173
)
ddos
(
143
)
Wifi
(
131
)
app
(
131
)
programación
(
127
)
cifrado
(
122
)
twitter
(
121
)
firmware
(
87
)
youtube
(
84
)
firefox
(
81
)
herramientas
(
80
)
Networking
(
73
)
adobe
(
72
)
sysadmin
(
72
)
office
(
62
)
antivirus
(
55
)
hack
(
54
)
javascript
(
52
)
Kernel
(
49
)
apache
(
48
)
juegos
(
42
)
contraseñas
(
39
)
cms
(
37
)
multimedia
(
36
)
flash
(
33
)
eventos
(
32
)
MAC
(
30
)
anonymous
(
28
)
ssl
(
24
)
conferencia
(
21
)
Forense
(
20
)
documental
(
18
)
SeguridadWireless
(
17
)
auditoría
(
16
)
Debugger
(
14
)
Rootkit
(
14
)
lizard squad
(
14
)
metasploit
(
13
)
técnicas hacking
(
13
)
Virtualización
(
11
)
delitos
(
11
)
reversing
(
10
)
adamo
(
9
)
Ehn-Dev
(
7
)
antimalware
(
7
)
MAC Adress
(
6
)
oclHashcat
(
5
)
Entradas populares
-
Tras 26 años, el chip MechaCon de la PlayStation 2 ha sido totalmente documentado , lo que impulsará el modding de hardware y la emulación ...
-
Brick-O-Matic , una máquina con IA , ha rescatado más de 25 millones de piezas de Lego en Inglaterra, siendo capaz de identificar hasta 60....
-
Un usuario halló 12 tarjetas gráficas RTX 3070 abandonadas en equipos de minería de Ethereum que aún mantienen un valor de miles de euros ....
Sitios ucranianos vulnerados distribuyen falsos avisos de Cloudflare para propagar el malware Psychedelic Stealer
domingo, 27 de septiembre de 2026
|
Publicado por
el-brujo
|
Editar entrada
Una campaña de ClickFix está comprometiendo sitios web ucranianos mediante falsas páginas de verificación de Cloudflare para instalar el malware Psychedelic. Este programa roba contraseñas, tokens y criptomonedas, utilizando comandos pegados en el diálogo Ejecutar de Windows. Los análisis sugieren que los operadores son rusos y buscan principalmente víctimas en Ucrania.
Se ha observado una campaña activa de ClickFix que compromete sitios web legítimos de empresas ucranianas para inyectar páginas de verificación de Cloudflare falsas y engañar a las víctimas para que descarguen un robador de información previamente no documentado llamado Psychedelic.
"Cuando un visitante interactúa con la página, el señuelo copia un comando de Instalador de Windows en el portapapeles e instruye al visitante a pegarlo en el cuadro de diálogo Ejecutar de Windows", afirmó Arctic Wolf Labs en un informe técnico.
La cadena de ClickFix utiliza un comando "msiexec.exe" para obtener un instalador MSI de Windows que se usa para entregar el malware robador. La herramienta maliciosa está diseñada para recolectar contraseñas del navegador, tokens de cuentas y datos de billeteras de criptomonedas, establecer persistencia mediante tareas programadas y contactar con un servidor de comando y control (C2) para recibir tareas adicionales.
Algunos de los sitios web comprometidos incluyen una clínica de tratamiento capilar, un fabricante de modelos a escala, una librería y editorial especializada, un centro psicológico, un minorista de herramientas y un minorista de automóviles. Estos sitios afectados incluyen un elemento iframe inyectado que es responsable de ejecutar JavaScript controlado por el atacante ("fsputnik[.]com/tds/tracker[.]js").
El comando de ClickFix, por su parte, recupera un instalador MSI ("elita.msi") alojado en "uasputnik[.]com", un dominio que fue registrado el 9 de septiembre de 2026. Otros payloads MSI identificados incluyen "miks.msi", "astra.msi", "harbor.msi", "neon.msi", "sova.msi" y "vyse.msi".
"La página controlada por el atacante imita una pantalla de verificación de Cloudflare y presenta instrucciones en idioma ucraniano", señaló Arctic Wolf. "La operación del portapapeles ocurre antes de que el señuelo muestre sus instrucciones de Ejecutar de Windows. Después de un indicador de carga de tres segundos, la página presenta un cuadro de diálogo de instrucciones y mantiene el botón 'Hecho' desactivado durante aproximadamente 35 segundos adicionales".
"Este retraso controla la progresión a través de la interfaz del señuelo; no verifica que el visitante haya abierto Ejecutar de Windows, pegado el comando o instalado el payload".
El instalador MSI, por su parte, es responsable de recuperar el payload de la siguiente etapa ("psychedeliclove.exe") desde la URL "107.175.82[.]242:9000". El ejecutable de Windows de 64 bits es Psychedelic Stealer, que realiza las siguientes funciones:
* Recolectar credenciales de navegadores basados en Chromium, incluidos Google Chrome, Microsoft Edge, Brave, Opera, Opera GX, Vivaldi y Yandex, y exfiltrarlas a través del endpoint "/api/v1/ext/passwords".
* Recolectar tokens de cuentas asociados al navegador y exfiltrarlos a través del endpoint "/api/v1/ext/tokens".
* Buscar extensiones de navegador de billeteras de criptomonedas conocidas (MetaMask, Trust Wallet, OKX Wallet y SafePal) y aplicaciones de escritorio (Exodus, Atomic Wallet, Electrum, Bitcoin Core y Litecoin Core) y exfiltrar los datos a través del endpoint "/api/v1/ext/wallets".
* Capturar información detallada del host y exfiltrarla a través del endpoint "/api/v1/checkin".
* Terminar procesos de navegador seleccionados, extraer un archivo de extensión embebido en los perfiles del navegador web y establecer un puente de mensajería nativa.
"Estos componentes extienden la operación más allá de la recolección de datos única", dijo Arctic Wolf. "La modificación del perfil del navegador y la mensajería nativa proporcionan un mecanismo para que el contenido del navegador desplegado se comunique con un componente del host local".
"Una rutina de fondo recurrente revisita las operaciones relacionadas con la extensión antes de consultar al servidor C2 para obtener tareas, lo que indica que el manejo de los componentes del navegador está integrado en el ciclo de ejecución continuo del implante en lugar de limitarse a la instalación inicial".
Psychedelic Stealer también tiene la capacidad de recuperar más tareas utilizando el endpoint "/api/v1/agent/tasks?hwid=%s", donde "hwid" se refiere a un identificador único de la víctima. Esto puede permitir que el malware ejecute payloads EXE, COM, BAT, CMD, MSI y PowerShell, ofreciendo al operador una forma de introducir malware adicional.
Arctic Wolf afirmó haber identificado un panel de gestión de señuelos expuesto vinculado a la campaña llamado РУБЛЁВКА TDS (Rublevka TDS) en el dominio "uasputnik[.]com". El panel, que es distinto del C2 del implante ("193.178.159[.]128:8080"), se utiliza para configurar los comandos del señuelo web y registrar las interacciones.
"El tablero consulta los registros de los visitantes cada dos segundos, proporcionando visibilidad en tiempo casi real de la progresión a través de la interfaz del señuelo, no de la ejecución en el endpoint", añadió.
Al momento del análisis, el panel registró 557 vistas, 426 clics y 79 eventos completos en 32 países, siendo Ucrania el responsable de 446 vistas, 351 clics y 71 eventos completos. Otros objetivos incluyen EE. UU., Polonia, Alemania, Canadá y los Países Bajos.
"La marca en idioma ruso y los artefactos de implementación sugieren probables operadores rusos, y la audiencia prevista es clara: las instrucciones en idioma ucraniano, los sitios web de negocios ucranianos afectados y la concentración de vistas registradas en el panel en Ucrania respaldan la evaluación de que la campaña se centró fuertemente en los usuarios ucranianos", concluyó la empresa de ciberseguridad.
Este desarrollo ocurre mientras Blackpoint Cyber afirma haber identificado dos componentes de malware .NET no documentados entregados juntos a través de una cadena de ClickFix: RemotePanel, una plataforma de acceso remoto persistente, y BoundSiphon, un robador de credenciales y criptomonedas en .NET que se dirige a los navegadores Chromium y Firefox.
"RemotePanel establece persistencia haciéndose pasar por el servicio de Hora de Windows y otorga a los operadores un control amplio sobre los sistemas infectados, incluyendo PowerShell, gestión de archivos y procesos, acceso a la pantalla, HVNC modular y gestión de flota", dijeron los investigadores Nevan Beal, Sam Decker y Andi Ursry en su blog.
"BoundSiphon se ejecuta principalmente desde la memoria y se dirige a las credenciales y sesiones del navegador, billeteras de criptomonedas, datos de gestores de contraseñas y documentos seleccionados, incluidos secretos protegidos por la Cifración Vinculada a la Aplicación de Chromium".
RemotePanel utiliza un contrato de BNB Smart Chain para resolver su servidor C2, permitiendo así que los actores de amenazas roten la infraestructura sin tener que reconstruir o volver a desplegar el malware en los hosts infectados. BoundSiphon, por otro lado, se considera que comparte similitudes con un robador que fue señalado como distribuido a través de cinco paquetes NuGet maliciosos en mayo de 2026.
La secuencia de ataque comienza con un comando de ClickFix que utiliza PowerShell para iniciar una cadena de varias etapas, donde uno de los componentes intermedios abusa del objeto COM CMSTPLUA para evadir el Control de Cuentas de Usuario (UAC) y obtener privilegios administrativos elevados sin preguntar al usuario, ejecutando un proceso de PowerShell oculto y privilegiado.
El proceso luego procede a configurar exclusiones amplias en Microsoft Defender y a obtener y ejecutar dos payloads adicionales utilizando diferentes métodos:
* RemotePanel, que se escribe en el disco, se instala como un servicio y se utiliza para el acceso remoto persistente y el control del operador a través de sesiones interactivas de PowerShell, gestión de archivos y procesos, transmisión de pantalla y computación de red virtual oculta modular (hVNC).
* BoundSiphon, que se carga directamente en la memoria a través de PowerShell y se utiliza para la recolección de credenciales, sesiones, billeteras y documentos.
La campaña no ha sido atribuida a ningún actor o grupo de amenazas conocido, aunque Blackpoint dijo haber recuperado artefactos que sugieren un posible entorno de desarrollo de habla rusa. Esto incluye comprobaciones de código fuente para evitar la ejecución en sistemas con una distribución de teclado rusa.
"RemotePanel y BoundSiphon reflejan un cambio más amplio hacia ecosistemas de malware modulares que separan el acceso persistente del robo de datos, permitiendo a los operadores reemplazar la infraestructura y los componentes individuales mientras mantienen las capacidades subyacentes necesarias para continuar una operación", afirmó Blackpoint.
"RemotePanel puede mover su backend a través de un resolutor de BNB Smart Chain controlado por el propietario sin reconstruir el implante, mientras que BoundSiphon mueve su recuperación de Cifración Vinculada a la Aplicación hacia procesos legítimos de Chromium para alcanzar secretos de navegadores más recientes".
Fuente:
THN
Se ha observado una campaña activa de ClickFix que compromete sitios web legítimos de empresas ucranianas para inyectar páginas de verificación de Cloudflare falsas y engañar a las víctimas para que descarguen un robador de información previamente no documentado llamado Psychedelic.
"Cuando un visitante interactúa con la página, el señuelo copia un comando de Instalador de Windows en el portapapeles e instruye al visitante a pegarlo en el cuadro de diálogo Ejecutar de Windows", afirmó Arctic Wolf Labs en un informe técnico.
La cadena de ClickFix utiliza un comando "msiexec.exe" para obtener un instalador MSI de Windows que se usa para entregar el malware robador. La herramienta maliciosa está diseñada para recolectar contraseñas del navegador, tokens de cuentas y datos de billeteras de criptomonedas, establecer persistencia mediante tareas programadas y contactar con un servidor de comando y control (C2) para recibir tareas adicionales.
Algunos de los sitios web comprometidos incluyen una clínica de tratamiento capilar, un fabricante de modelos a escala, una librería y editorial especializada, un centro psicológico, un minorista de herramientas y un minorista de automóviles. Estos sitios afectados incluyen un elemento iframe inyectado que es responsable de ejecutar JavaScript controlado por el atacante ("fsputnik[.]com/tds/tracker[.]js").
El comando de ClickFix, por su parte, recupera un instalador MSI ("elita.msi") alojado en "uasputnik[.]com", un dominio que fue registrado el 9 de septiembre de 2026. Otros payloads MSI identificados incluyen "miks.msi", "astra.msi", "harbor.msi", "neon.msi", "sova.msi" y "vyse.msi".
"La página controlada por el atacante imita una pantalla de verificación de Cloudflare y presenta instrucciones en idioma ucraniano", señaló Arctic Wolf. "La operación del portapapeles ocurre antes de que el señuelo muestre sus instrucciones de Ejecutar de Windows. Después de un indicador de carga de tres segundos, la página presenta un cuadro de diálogo de instrucciones y mantiene el botón 'Hecho' desactivado durante aproximadamente 35 segundos adicionales".
"Este retraso controla la progresión a través de la interfaz del señuelo; no verifica que el visitante haya abierto Ejecutar de Windows, pegado el comando o instalado el payload".
El instalador MSI, por su parte, es responsable de recuperar el payload de la siguiente etapa ("psychedeliclove.exe") desde la URL "107.175.82[.]242:9000". El ejecutable de Windows de 64 bits es Psychedelic Stealer, que realiza las siguientes funciones:
* Recolectar credenciales de navegadores basados en Chromium, incluidos Google Chrome, Microsoft Edge, Brave, Opera, Opera GX, Vivaldi y Yandex, y exfiltrarlas a través del endpoint "/api/v1/ext/passwords".
* Recolectar tokens de cuentas asociados al navegador y exfiltrarlos a través del endpoint "/api/v1/ext/tokens".
* Buscar extensiones de navegador de billeteras de criptomonedas conocidas (MetaMask, Trust Wallet, OKX Wallet y SafePal) y aplicaciones de escritorio (Exodus, Atomic Wallet, Electrum, Bitcoin Core y Litecoin Core) y exfiltrar los datos a través del endpoint "/api/v1/ext/wallets".
* Capturar información detallada del host y exfiltrarla a través del endpoint "/api/v1/checkin".
* Terminar procesos de navegador seleccionados, extraer un archivo de extensión embebido en los perfiles del navegador web y establecer un puente de mensajería nativa.
"Estos componentes extienden la operación más allá de la recolección de datos única", dijo Arctic Wolf. "La modificación del perfil del navegador y la mensajería nativa proporcionan un mecanismo para que el contenido del navegador desplegado se comunique con un componente del host local".
"Una rutina de fondo recurrente revisita las operaciones relacionadas con la extensión antes de consultar al servidor C2 para obtener tareas, lo que indica que el manejo de los componentes del navegador está integrado en el ciclo de ejecución continuo del implante en lugar de limitarse a la instalación inicial".
Psychedelic Stealer también tiene la capacidad de recuperar más tareas utilizando el endpoint "/api/v1/agent/tasks?hwid=%s", donde "hwid" se refiere a un identificador único de la víctima. Esto puede permitir que el malware ejecute payloads EXE, COM, BAT, CMD, MSI y PowerShell, ofreciendo al operador una forma de introducir malware adicional.
Arctic Wolf afirmó haber identificado un panel de gestión de señuelos expuesto vinculado a la campaña llamado РУБЛЁВКА TDS (Rublevka TDS) en el dominio "uasputnik[.]com". El panel, que es distinto del C2 del implante ("193.178.159[.]128:8080"), se utiliza para configurar los comandos del señuelo web y registrar las interacciones.
"El tablero consulta los registros de los visitantes cada dos segundos, proporcionando visibilidad en tiempo casi real de la progresión a través de la interfaz del señuelo, no de la ejecución en el endpoint", añadió.
Al momento del análisis, el panel registró 557 vistas, 426 clics y 79 eventos completos en 32 países, siendo Ucrania el responsable de 446 vistas, 351 clics y 71 eventos completos. Otros objetivos incluyen EE. UU., Polonia, Alemania, Canadá y los Países Bajos.
"La marca en idioma ruso y los artefactos de implementación sugieren probables operadores rusos, y la audiencia prevista es clara: las instrucciones en idioma ucraniano, los sitios web de negocios ucranianos afectados y la concentración de vistas registradas en el panel en Ucrania respaldan la evaluación de que la campaña se centró fuertemente en los usuarios ucranianos", concluyó la empresa de ciberseguridad.
Clickfix entrega remotepanel y boundsiphon
Este desarrollo ocurre mientras Blackpoint Cyber afirma haber identificado dos componentes de malware .NET no documentados entregados juntos a través de una cadena de ClickFix: RemotePanel, una plataforma de acceso remoto persistente, y BoundSiphon, un robador de credenciales y criptomonedas en .NET que se dirige a los navegadores Chromium y Firefox.
"RemotePanel establece persistencia haciéndose pasar por el servicio de Hora de Windows y otorga a los operadores un control amplio sobre los sistemas infectados, incluyendo PowerShell, gestión de archivos y procesos, acceso a la pantalla, HVNC modular y gestión de flota", dijeron los investigadores Nevan Beal, Sam Decker y Andi Ursry en su blog.
"BoundSiphon se ejecuta principalmente desde la memoria y se dirige a las credenciales y sesiones del navegador, billeteras de criptomonedas, datos de gestores de contraseñas y documentos seleccionados, incluidos secretos protegidos por la Cifración Vinculada a la Aplicación de Chromium".
RemotePanel utiliza un contrato de BNB Smart Chain para resolver su servidor C2, permitiendo así que los actores de amenazas roten la infraestructura sin tener que reconstruir o volver a desplegar el malware en los hosts infectados. BoundSiphon, por otro lado, se considera que comparte similitudes con un robador que fue señalado como distribuido a través de cinco paquetes NuGet maliciosos en mayo de 2026.
La secuencia de ataque comienza con un comando de ClickFix que utiliza PowerShell para iniciar una cadena de varias etapas, donde uno de los componentes intermedios abusa del objeto COM CMSTPLUA para evadir el Control de Cuentas de Usuario (UAC) y obtener privilegios administrativos elevados sin preguntar al usuario, ejecutando un proceso de PowerShell oculto y privilegiado.
El proceso luego procede a configurar exclusiones amplias en Microsoft Defender y a obtener y ejecutar dos payloads adicionales utilizando diferentes métodos:
* RemotePanel, que se escribe en el disco, se instala como un servicio y se utiliza para el acceso remoto persistente y el control del operador a través de sesiones interactivas de PowerShell, gestión de archivos y procesos, transmisión de pantalla y computación de red virtual oculta modular (hVNC).
* BoundSiphon, que se carga directamente en la memoria a través de PowerShell y se utiliza para la recolección de credenciales, sesiones, billeteras y documentos.
La campaña no ha sido atribuida a ningún actor o grupo de amenazas conocido, aunque Blackpoint dijo haber recuperado artefactos que sugieren un posible entorno de desarrollo de habla rusa. Esto incluye comprobaciones de código fuente para evitar la ejecución en sistemas con una distribución de teclado rusa.
"RemotePanel y BoundSiphon reflejan un cambio más amplio hacia ecosistemas de malware modulares que separan el acceso persistente del robo de datos, permitiendo a los operadores reemplazar la infraestructura y los componentes individuales mientras mantienen las capacidades subyacentes necesarias para continuar una operación", afirmó Blackpoint.
"RemotePanel puede mover su backend a través de un resolutor de BNB Smart Chain controlado por el propietario sin reconstruir el implante, mientras que BoundSiphon mueve su recuperación de Cifración Vinculada a la Aplicación hacia procesos legítimos de Chromium para alcanzar secretos de navegadores más recientes".
Fuente:
THN
Enviar por correo electrónico
Escribe un blog
Compartir en X
Compartir con Facebook
Compartir en Pinterest
Entrada más reciente
0 comentarios :
Publicar un comentario
Los comentarios pueden ser revisados en cualquier momento por los moderadores.
Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.
Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.