Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Usan Claude y GPT para vulnerar redes gubernamentales y financieras


Han utilizado modelos de IA comerciales para facilitar el acceso a redes gubernamentales, de transporte y financieras en América Latina. Estas herramientas basadas en chat han permitido acelerar procesos de intrusión conocidos, tales como la corrección de scripts defectuosos y la extracción de información robada, sin depender exclusivamente de familias de malware creadas por IA.



Modelos de IA comerciales para ayudar a infiltrarse en redes gubernamentales, de transporte y financieras en toda América Latina.

Esta actividad muestra cómo las herramientas basadas en chat pueden acelerar el trabajo de intrusión habitual, desde la corrección de scripts defectuosos hasta el traslado de información robada fuera de un sistema comprometido.

Las campañas no dependieron únicamente de una nueva familia de malware creada por IA. Una operación abusó de utilidades legítimas de Windows y scripts de procesamiento por lotes repetitivos, mientras que otra utilizó phishing temático de empleo, malware de acceso remoto y una herramienta de proxy para llegar a objetivos en el sector financiero de Brasil.

Los analistas de Unit 42 identificaron los dos grupos como CL-CRI-1131 y CL-CRI-1163, vinculándolos a través de una infraestructura de retransmisión SOCKS5 superpuesta y un patrón compartido de uso de modelos de lenguaje extensos durante las operaciones.

Las víctimas incluyeron una organización de transporte mexicana, ministerios federales, servicios municipales de agua en México y Ecuador, y organizaciones financieras brasileñas.

Unit 42 de Palo Alto Networks señaló en un informe compartido con Cyber Security News (CSN) que el impacto es significativo porque la IA parece haber reducido el tiempo necesario para solucionar problemas de un ataque después de haber ganado el acceso.

En lugar de reemplazar al atacante, los modelos ayudaron a los operadores a probar soluciones, refinar scripts y mantener el avance de una intrusión de múltiples etapas cuando los comandos anteriores fallaban.

Hackers utilizan herramientas impulsadas por Claude y GPT

En la campaña mexicana, los operadores intentaron obtener datos confidenciales de Windows, incluyendo información de cuentas y directorios.

Cuando esos intentos fallaron, crearon copias instantáneas de volumen y utilizaron archivos batch numerados para copiar datos, modificando los scripts a medida que resolvían problemas de permisos y recolección.

El equipo encontró una interfaz NextChat autoalojada y expuesta en la infraestructura de los atacantes. NextChat puede proporcionar un único lugar para trabajar con múltiples modelos, y la actividad circundante llevó a los investigadores a evaluar que los operadores utilizaron Claude y GPT-4.1 para generar código alternativo y solucionar fallos de ejecución.

Ejemplo de una ventana de NextChat alojada localmente (Fuente - Unit42)
Ejemplo de una ventana de NextChat alojada localmente (Fuente – Unit42)

Esta es una amenaza más práctica que la idea de que la IA lleve a cabo una brecha de forma independiente. La IA puede hacer que el ciclo de prueba y error de un operador sea más rápido, especialmente después de que se haya establecido un punto de apoyo inicial.

Los equipos de seguridad que se enfrenten a phishing generado por IA sin malware deberían examinar qué ocurre después de que se abra un mensaje sospechoso, y no solo si se entregó un archivo.

Los fallos de seguridad operativa pueden ofrecer a los defensores una forma de rastrear e interrumpir las campañas. Los sistemas de IA y de preparación accesibles públicamente dieron a los investigadores visibilidad sobre los scripts, el historial de prompts y pistas sobre los objetivos.

Campaña de phishing dirigida a finanzas

El grupo brasileño comenzó con un archivo adjunto de phishing temático de currículum y luego desplegó troyanos de acceso remoto personalizados.

Los operadores también intentaron instalar múltiples versiones de SockTz, una herramienta de tunelización inversa SOCKS5 basada en Go, utilizando un sitio de WordPress comprometido antes de cambiar a una infraestructura que ellos controlaban.

Un túnel SOCKS5 puede retransmitir el tráfico a través de una máquina comprometida, ayudando a un atacante a llegar a sistemas internos mientras enmascara el origen de los comandos.

Esto hace que sea importante investigar conexiones salientes inusuales y comportamientos de proxy, ya que la actividad del malware de proxy GhostSocks ha demostrado cómo tales retransmisores pueden socavar los controles antifraude y basados en la ubicación.

Lista parcial de los scripts de la campaña alojados en un directorio abierto (Fuente - Unit42)
Lista parcial de los scripts de la campaña alojados en un directorio abierto (Fuente – Unit42)

Los investigadores observaron desde la versión uno hasta la nueve de SockTz en aproximadamente dos horas, además de scripts con nombres descriptivos y un sufijo “_output”.

El nombramiento rápido y repetitivo es consistente con un desarrollo automatizado o asistido por modelos, aunque no prueba que cada archivo haya sido producido por un sistema de IA.

Las organizaciones deben parchear rápidamente los servidores web expuestos a internet, bloquear o restringir los directorios administrativos y de preparación expuestos, y revisar los archivos adjuntos de correo electrónico que afirmen ser currículums o documentos de empleo.

También deberían buscar web shells inesperadas, herramientas de acceso remoto y tráfico de proxy saliente, utilizando los indicadores enumerados para buscar en los logs y bloquear conexiones maliciosas confirmadas.

Estos casos subrayan que la IA no elimina la necesidad de una defensa básica. El parcheo sólido, el filtrado de correo electrónico, el monitoreo de red y los controles de acceso disciplinados siguen siendo esenciales, particularmente a medida que los agentes de IA impulsan los ciberataques y los atacantes los utilizan para organizar tareas rutinarias a mayor velocidad.

Para los defensores, la lección práctica es seguir la infraestructura tan de cerca como el malware. Los servidores expuestos, los certificados reutilizables y los directorios abiertos pueden revelar los métodos de trabajo de una operación, y los señuelos de phishing de IA de Kimsuky muestran similarmente por qué los equipos necesitan visibilidad sobre los engaños convincentes y la actividad posterior.

Indicadores de Compromiso (IoCs):-

TipoIndicadorDescripción
Dirección IP62.171.185[.]97Infraestructura de CL-CRI-1131 utilizada para solucionar problemas de exfiltración de datos
Dominiom-doxa-apodo.duckdns[.]orgDominio de infraestructura de la campaña mexicana
Dominiom-doxa-geo.duckdns[.]orgDominio de infraestructura de la campaña mexicana
Dominiom-doxa-intel.duckdns[.]orgDominio de infraestructura de la campaña mexicana
Dominiom-doxa-repuve.duckdns[.]orgDominio de infraestructura de la campaña mexicana
Dominiom-doxa-sre.duckdns[.]orgDominio de infraestructura de la campaña mexicana
Dominiom-doxa-vacunas.duckdns[.]orgDominio de infraestructura de la campaña mexicana
Dirección IP165.22.184[.]26Host asociado con el certificado TLS de la campaña
Dirección IP178.128.87[.]160Host vinculado a NextChat y a la infraestructura de certificados de la campaña
Dirección IP167.148.195[.]53Directorio abierto que aloja instaladores de SockTz y scripts de campaña
Certificado SHA-2567d766942ef34542cee39c852286599958c4c2e23187010c4d38dbf88fcb40bf8Huella de certificado asociada con 165.22.184[.]26
Certificado SHA-2564e218e70afdbb116209ec0ebe8fc556e296e69648aa4e0425b83c0e863a8fee5Huella de certificado asociada con 178.128.87[.]160
Certificado SHA-25646ac289ce0c13666de616446f5d5a68da8bd150f4f065c3bec02f63776d3899cHuella de certificado asociada con 178.128.87[.]160
Archivo SHA-256a38b2cf8beff32a276eed8783723ecf8cc53d7dc88669e1b998dddc4db6fe996Hash de malware o herramienta de la campaña financiera brasileña
Archivo SHA-25687bf8bc8b4a2cf34f0af1afe161f123a3d200e77f6c6f41b81bf6ae66ee172ecHash de malware o herramienta de la campaña financiera brasileña
URLhxxp[:]//167.148.195[.]53:8888/socktz_v9.exeUbicación de descarga de SockTz versión 9
Nombre de archivosocktz_v8.exeInstalador de SockTz versión 8 observado en intento de ejecución
Nombre de archivosocktz_v9Instalador de SockTz versión 9 referenciado por investigadores
Nombre de archivoexploit_creative.pyScript expuesto en directorio abierto controlado por el atacante
Nombre de archivoexploit_careful.pyScript expuesto en directorio abierto controlado por el atacante
Nombre de archivorce_focused.pyScript expuesto en directorio abierto controlado por el atacante

Nota: Las direcciones IP y los dominios han sido "desactivados" intencionalmente (por ejemplo, [.]) para evitar la resolución o el hipervínculo accidental. Vuelve a activarlos solo dentro de plataformas de inteligencia de amenazas controladas como MISP, VirusTotal o tu SIEM.



Fuentes:
https://cybersecuritynews.com/gpt-powered-tools/

0 comments :

Post a Comment

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.