Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Usan fallo de GlobalProtect para enviar 2,4 millones de fraudes


Un grupo llevó a cabo la Operación Master entre abril y mediados de septiembre de 2026, infiltrándose en redes empresariales mediante la vulneración de inicios de sesión de VPN y ataques a aplicaciones web. Tras robar registros de clientes, utilizaron dicha información para enviar 2,4 millones de facturas falsas, dirigidas principalmente a usuarios en Brasil.



Irrumpieron en redes empresariales, robaron registros de clientes y utilizaron esos detalles para enviar facturas falsas muy convincentes. La campaña, llamada Operación Master, combinó la omisión del inicio de sesión de una VPN con ataques a aplicaciones web y un sistema de fraude de facturas a gran escala dirigido principalmente a clientes brasileños.

La actividad se extendió desde abril hasta mediados de septiembre de 2026. Los investigadores encontraron pruebas de acceso no autorizado a través de siete puertas de enlace GlobalProtect en cuatro países, junto con registros robados de al menos nueve sistemas de bases de datos.

Posteriormente, los atacantes reutilizaron la información de los clientes para que las solicitudes de pago fraudulentas parecieran personales y creíbles. Investigadores de SOCRadar identificaron la operación tras rastrear un servidor expuesto hasta sistemas sucesivos controlados por los atacantes.

SOCRadar afirmó en un informe que las intrusiones alimentaban una plataforma capaz de enviar millones de mensajes a través de correo electrónico y SMS.

Overview of Operation Master (Source - SOCRadar)
Visión general de la Operación Master (Fuente – SOCRadar)

La escala fue considerable, pero el resultado financiero sigue siendo incierto. Para el 16 de septiembre, el panel de fraude registró 2.468.335 correos electrónicos y 1.487.294 mensajes SMS. Sus registros de pago muestran intentos de fraude, no pruebas de que las víctimas transfirieran las cantidades totales solicitadas.

Hackers explotan un fallo de GlobalProtect

Los atacantes explotaron el CVE-2026-0257, una omisión de autenticación de GlobalProtect, para crear sesiones de VPN sin credenciales de usuario válidas.

Escanearon cientos de millones de direcciones, filtraron las puertas de enlace prometedoras e introdujeron los candidatos en un bucle de explotación automatizado. La cobertura anterior sobre la omisión de GlobalProtect explica las condiciones de configuración que hacen que este fallo sea explotable.

Los detalles de conexión recuperados, incluidas las direcciones VPN asignadas y las rutas de red, confirmaron sesiones activas en siete puertas de enlace. Por separado, ataques automatizados de inyección SQL extrajeron información de al menos nueve sistemas.

En un servidor de facturación, el operador utilizó la ejecución de comandos de base de datos para leer registros y enviar datos hacia fuera mediante solicitudes DNS estructuradas de forma inusual.

Un robo reconstruido arrojó 24.558 registros de deudores, incluyendo detalles de contacto que podrían servir para ataques posteriores. El atacante también recolectó archivos relacionados con credenciales y utilizó AdaptixC2 para controlar al menos dos identidades de servidores Windows.

Masscan files and logs (Source - SOCRadar)
Archivos y registros de Masscan (Fuente – SOCRadar)

Si estás familiarizado con los informes sobre el abuso de AdaptixC2, reconocerás por qué un marco de control remoto establecido puede prolongar una intrusión después del acceso inicial.

Los investigadores vincularon el perfil de un operador que vendía datos robados del sector energético con la posterior configuración del fraude. Las mismas organizaciones aparecieron en los listados semanas antes de que sus detalles fueran cargados en las campañas.

Esa secuencia apunta a dos usos para el robo: primero vender los registros y luego utilizarlos para solicitar pagos directamente. Los sistemas expuestos también mostraron la rapidez con la que los registros empresariales robados pueden pasar de una intrusión de red a mensajes personalizados entregados a clientes comunes a gran escala.

Facturas falsas a escala industrial

Los atacantes construyeron un panel de fraude compartido que podía cambiar su imagen de marca y sus plantillas de mensajes para diferentes proveedores de servicios públicos suplantados.

Utilizaron aproximadamente 12 buzones de correo de Microsoft 365 secuestrados para el email y ocho puertas de enlace de mensajería para SMS. Las plantillas de WhatsApp también contenían enlaces a documentos de facturas fraudulentos.

El panel generó 622.666 enlaces cortos personalizados y registró 317.696 clics para el 14 de septiembre. Algunas páginas de pago mostraban detalles reales de los clientes y reflejaban documentos de facturas auténticos, haciendo que las exigencias fueran más difíciles de descartar.

Los valores de las facturas registradas sumaron 150,4 millones de reales (R$), mientras que las facturas en las que se hizo clic representaron una exposición de 38,9 millones de reales; ninguna de las dos cifras establece el dinero recibido.

Los investigadores también encontraron phishing de código de dispositivo de Microsoft 365 e intentos basados en teléfono para obtener códigos de verificación. Estos métodos difieren de un enlace de factura falsa porque la víctima puede aprobar el acceso a través de una página de inicio de sesión real o durante una llamada.

Vishing template on master panel (Source - SOCRadar)
Plantilla de vishing en el panel maestro (Fuente – SOCRadar)

Otros informes sobre el phishing de código de dispositivo ilustran por qué las pantallas de inicio de sesión familiares no garantizan que una solicitud sea segura. Las empresas afectadas por el robo de registros también deberían advertir a sus clientes sobre suplantaciones convincentes.

Como defensor, deberías parchear los dispositivos de acceso remoto expuestos, comprobar si es necesaria la anulación de la autenticación e inspeccionar sesiones de VPN inusuales.

SOCRadar también recomienda limitar la ejecución de comandos de base de datos, monitorizar el tráfico DNS sospechoso y la actividad inesperada de sincronización en la nube, además de revisar las aprobaciones de código de dispositivo y el correo masivo desde cuentas institucionales.

Para ti como consumidor, si recibes una factura inesperada, deberías comprobarla a través de una cuenta de confianza o un canal de contacto previamente conocido antes de realizar un pago instantáneo.

La infraestructura expuesta dejó de funcionar a mediados de septiembre, pero los investigadores no pudieron establecer si la operación general se detuvo o se trasladó a otras regiones.


Fuentes:
https://cybersecuritynews.com/hackers-exploit-globalprotect-flaw/

0 comments :

Publicar un comentario

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.