Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Afiliado de ransomware usa IA para atacar redes empresariales


Un afiliado al ransomware conocido como Azazel, vinculado al grupo Gentlemen, ha utilizado un asistente de programación con IA como canal para lanzar ataques dentro de redes corporativas. Mediante el uso de credenciales de desarrollo robadas, el atacante logró ejecutar comandos remotos y robar datos, afectando a más de dos docenas de organizaciones en seis países, incluyendo sectores de logística, seguros y farmacia.



Un afiliado de ransomware ha convertido un asistente de codificación de IA en un canal para ejecutar ataques dentro de redes empresariales.

El operador, conocido como Azazel, combinó credenciales de desarrollo robadas, ejecución de comandos remotos y robo de datos mientras trabajaba con el grupo de ransomware Gentlemen.

La campaña afectó a más de dos docenas de organizaciones en seis países, incluyendo empresas de logística, seguros, farmacéuticas, dispositivos médicos e inteligencia artificial.

La mayoría de las intrusiones comenzaron con secretos robados de tuberías (pipelines) de construcción de software, mientras que un ataque independiente explotó un servicio de imágenes médicas por IA.

Investigadores de CloudSEK identificaron la operación tras encontrar un directorio expuesto y una infraestructura de almacenamiento mal configurada.

CloudSEK afirmó en un informe que la investigación reveló robo de datos activo, scripts de ataque dedicados y una operación de extorsión independiente. Publicado el 5 de octubre de 2026, los hallazgos muestran que la IA está pasando de la asistencia con código malicioso a la ejecución directa de ataques.

Informes anteriores sobre intrusiones de ransomware asistidas por IA describieron un uso operativo similar, aunque la investigación de CloudSEK documenta una campaña y una infraestructura de atacante distintas.

Ransomware utiliza asistente de codificación de IA

Azazel registró un manejador de shell inversa, que permite la ejecución de comandos remotos, como una herramienta dentro de un asistente de codificación de IA a través del Model Context Protocol, o MCP. El protocolo conecta a los asistentes con herramientas externas, permitiendo que el operador dirija la actividad a través de esa interfaz.

La evidencia más clara provino de un script de verificación de notas de rescate. Este utilizó una función de ejecución de comandos MCP y un token de autenticación fijo para revisar seis hosts internos, confirmando que los mensajes de extorsión habían llegado a ocho ubicaciones diferentes dentro del entorno de la víctima.

Esas ubicaciones incluían mensajes de inicio de sesión, configuraciones de bases de datos, una interfaz de gestión y el proyecto de alojamiento de código de la víctima. Esto no fue simplemente un asistente sugiriendo comandos: los investigadores documentaron la interfaz MCP transportando instrucciones utilizadas durante una intrusión real en una red comprometida.

Scripts adicionales mostraron que el atacante había desarrollado y probado el enfoque en múltiples herramientas. Los registros también revelaron búsquedas mundiales de puertos MCP expuestos, coincidiendo con el patrón más amplio de escaneos dirigidos a servidores MCP mientras los atacantes buscan servicios de integración de IA accesibles.

CloudSEK señaló que no había identificado informes públicos previos sobre este método específico de ejecución de comandos MCP siendo utilizado como un canal de control criminal.

Esa evaluación se refiere a la técnica documentada, más que a establecer que todo uso malicioso de MCP comenzó con esta operación.

La salida en el servidor de almacenamiento también pareció consistente con un asistente de IA respondiendo preguntas sobre copias de seguridad, rendimiento de disco y escaneo de grandes conjuntos de datos. La evidencia sugiere una gestión apoyada por IA de la infraestructura criminal, así como la ejecución de ataques contra las víctimas.

Robo de credenciales

La mayoría de las víctimas fueron alcanzadas a través de credenciales recopiladas de variables de tubería de GitLab y del historial del repositorio. Una instancia de GitLab comprometida proporcionó acceso a dos organizaciones no relacionadas, ilustrando cómo la infraestructura de desarrollo compartida puede propagar las consecuencias de un solo token de acceso expuesto.

En un proveedor de servicios de software, la brecha alcanzó más de 150 bases de datos, pasarelas de pago y cientos de repositorios, afectando a más de una docena de empresas cliente.

El peligro refleja otros casos de secretos de tubería de construcción robados donde las credenciales expuestas crean rutas hacia sistemas empresariales conectados.

Otra víctima perdió más de 120,000 registros financieros antes de que el atacante detuviera su base de datos en vivo y eliminara los datos de producción.

Azazel publicó la información robada a través de su propia operación de filtraciones y conservó las ganancias de la extorsión en lugar de compartirlas con el operador de Gentlemen.

Mensaje de advertencia (Fuente - CloudSEK)
Mensaje de advertencia (Fuente – CloudSEK)

La intrusión separada en la plataforma de IA comenzó con una API de imágenes que obtenía direcciones web suministradas sin validación. El atacante llegó a servicios internos, descifró credenciales almacenadas y recuperó un token de omisión de autenticación del historial del repositorio.

Se robaron más de 6 TB, y las transferencias continuaron durante la investigación. CloudSEK recomienda mantener los secretos de la tubería en un almacenamiento de credenciales dedicado, rotar los tokens expuestos y auditar el historial del repositorio.

Las organizaciones deben restringir los servicios MCP al acceso local, registrar la ejecución de herramientas privilegiadas, separar las claves de cifrado de los archivos de configuración, limitar los permisos de almacenamiento y probar las copias de seguridad mantenidas aparte de la infraestructura de producción.

Como defensor, debes estar atento a lecturas inusuales de variables de tubería, actividad inesperada de tokens de cuentas de servicio y transferencias de almacenamiento masivas. Restringe la ejecución de comandos de base de datos y valida el contenido cargado en lugar de confiar solo en la extensión de un archivo.


Fuentes:
https://cybersecuritynews.com/ransomware-hacker/

0 comments :

Publicar un comentario

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.