Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon
Showing posts with label malware. Show all posts
Showing posts with label malware. Show all posts

PostHeaderIcon EE. UU. sanciona a miembros del Tren de Aragua por ataques a cajeros automáticos


El Departamento del Tesoro de EE. UU. sancionó a ocho miembros de la banda venezolana Tren de Aragua por robar más de 40 millones de dólares mediante ataques de *jackpotting* (malware) en cajeros automáticos. Entre los señalados destaca Aníbal Canelón Aguirre, presunto creador del malware Ploutus y fugitivo del FBI. Esta acción forma parte de una campaña gubernamental que ya ha imputado a casi 100 sospechosos vinculados a esta organización criminal.




PostHeaderIcon Agentes de IA vencen y roban correos electrónicos de una organización de seguridad informática


El Instituto Holandés de Divulgación de Vulnerabilidades (DIVD) fue víctima de un ciberataque que utilizó dos fallos de seguridad en la plataforma Zammad para robar datos de investigadores. Lo más destacable es que el modus operandi sugiere que el ataque fue ejecutado por una IA agéntica, debido a la velocidad y la lógica automatizada observada. El DIVD ha sido elogiado por su total transparencia al reportar el incidente y advertir a otros usuarios que actualicen su software.




PostHeaderIcon Warlock aprovecha fallos de SharePoint para desactivar herramientas de seguridad y desplegar ransomware


El actor de amenazas Warlock, vinculado a China, está explotando vulnerabilidades de Microsoft SharePoint para desplegar ransomware. Sus ataques se centran en infraestructura crítica, gobierno y educación en países de habla hispana y portuguesa. Utilizan técnicas avanzadas como web shells y controladores vulnerables para desactivar la seguridad y ejecutar código remoto.




PostHeaderIcon EE. UU. sanciona red de cajeros del Tren de Aragua por pérdidas de 40,7 millones de dólares


El Tesoro de los Estados Unidos ha impuesto sanciones a una red del Tren de Aragua acusada de utilizar malware para vaciar cajeros automáticos en todo el país. A través de una técnica conocida como jackpotting, los atacantes logran que las máquinas expidan dinero sin realizar cargos a los clientes, provocando pérdidas reportadas de 40,73 millones de dólares en más de 1.500 incidentes hasta agosto de 2025.




PostHeaderIcon Ransomware Warlock ataca operadoras de agua y telecomunicaciones vía SharePoint


Un actor de amenazas vinculado a China (conocido como Longlegs o Storm-2603) está explotando vulnerabilidades en Microsoft SharePoint Server para desplegar el ransomware Warlock. Recientemente, los ataques han afectado a organizaciones del sector público y servicios esenciales en países de habla hispana y portuguesa, incluyendo operadores de telecomunicaciones y agua.




PostHeaderIcon Ciberdelincuentes emplean NeedyMantis para asegurar el acceso prolongado en redes vulneradas


Microsoft analizó NeedyMantis, un malware utilizado por grupos presuntamente vinculados a China para mantener acceso a redes de organizaciones gubernamentales, médicas y universitarias. El software emplea la técnica de DLL sideloading para infiltrarse mediante programas legítimos y comunicarse con servidores de control externos. Se identificó su relación con el grupo Storm-3069 y se han publicado indicadores técnicos para que los administradores puedan detectar su presencia.




PostHeaderIcon Android 17 refuerza la seguridad limitando los servicios de accesibilidad a herramientas verificadas


Google anunció que Android 17 restringirá el acceso a los servicios de accesibilidad solo a aplicaciones verificadas cuando la Protección Avanzada esté activada. Esta medida busca bloquear una vía común utilizada por el malware y fraudes financieros para robar datos o controlar el dispositivo. Además, el sistema incluirá mejoras como el registro de intrusiones y protección USB para combatir ataques sofisticados.




PostHeaderIcon Usan exclusiones de Microsoft Defender para ocultar malware


Están aprovechando las exclusiones de Microsoft Defender Antivirus para evitar que los archivos maliciosos sean detectados en los análisis de seguridad rutinarios. En lugar de desactivar la protección por completo, los atacantes mantienen el antivirus activo pero crean brechas en carpetas específicas y tipos de archivos seleccionados. Esta técnica de evasión ya es conocida y requiere de privilegios de administrador o superiores para ser ejecutada.




PostHeaderIcon Microsoft detecta grupos aprovechando un fallo de Zimbra antes de su publicación


Resumen de noticias: Microsoft enfrenta fallos en Azure, errores de SharePoint y un bug descubierto por un joven. Por otro lado, se reportan ataques críticos a servidores de correo Zimbra mediante una vulnerabilidad de inyección de comandos. Los atacantes robaron credenciales y accedieron a buzones antes de que se emitiera el parche oficial.




PostHeaderIcon Instalador falso de Zoom engaña a usuarios de Mac para instalar backdoor CloudSyncD


Un instalador falso de Zoom está engañando a los usuarios de Mac para que entreguen sus contraseñas de inicio de sesión y ejecuten CloudSyncD, una puerta trasera (backdoor) recientemente identificada. El malware se oculta dentro de una aplicación con apariencia familiar, utilizando instrucciones de instalación y avisos falsos para convertir una configuración rutinaria en una infección con privilegios. La primera muestra fue detectada el 15 de septiembre de 2026.




PostHeaderIcon Crean puerta trasera en Windows con C2 en Microsoft 365


Han desarrollado Antino, un backdoor de Windows que utiliza Microsoft 365 para todas sus comunicaciones de comando y control. Este malware emplea mensajes de Outlook y archivos de OneDrive para enviar instrucciones, extraer datos robados y mantener el acceso a los equipos comprometidos. La campaña comenzó en septiembre de 2025, centrándose en sectores gubernamentales, de defensa, diplomáticos y académicos.




PostHeaderIcon Malware de WordPress reaparece tras su eliminación mediante una puerta trasera autorreparable


Se ha detectado un backdoor en WordPress llamado SC que permite que el malware se reinstale automáticamente a los pocos segundos de haber sido eliminado. Esta infección se distribuye entre los archivos del sitio web, la base de datos y la memoria del servidor, lo que permite que los componentes supervivientes restauren las partes eliminadas, creando un ciclo de reinfección constante. Hasta el momento, la investigación no ha determinado el punto de entrada original ni el número total de sitios afectados.




PostHeaderIcon Payload de post-explotación de Citrix NetScaler crea un superusuario y oculta una web shell en URLs similares a CSS


Atacantes están explotando una vulnerabilidad crítica de inyección de comandos (CVE-2026-88771) en Citrix NetScaler para ejecutar código remoto sin autenticación. Los atacantes instalan shells web, crean cuentas con privilegios de superusuario y roban datos de configuración del sistema. Se han identificado scripts de Python y Perl diseñados para establecer conexiones remotas y borrar rastros forenses.




PostHeaderIcon Falso ChatGPT infecta PC vía Google


Un falso ChatGPT promocionado en Google utiliza la estafa ClickFix para engañar a usuarios e instalar malware capaz de tomar el control de sus ordenadores.




PostHeaderIcon Rusos atacan a más de 100 organizaciones con RedFlick


Vinculados al estado ruso han ampliado una operación de phishing utilizando una nueva cadena de entrega llamada RedFlick para atacar a más de 100 organizaciones. Esta campaña, detectada entre enero y agosto de 2026, se caracteriza por sustituir los adjuntos maliciosos evidentes por conversaciones que simulan ser correspondencia profesional ordinaria.




PostHeaderIcon Usaron servidor PaperCut para llegar al controlador de dominio


Un servidor de impresión vulnerable sirvió como punto de entrada para comprometer un Active Directory, después de que los atacantes explotaran dos fallos de día cero en PaperCut MF (versión 24.0.2). Este incidente demuestra cómo un sistema empresarial ignorado puede permitir a los criminales acceder a la infraestructura de identidad sensible mediante la ejecución de código Java.


PostHeaderIcon Usan instaladores de Zoom y PDF para controlar PCs


Están utilizando archivos de instalación de Zoom y descargas de lectores PDF para instalar software de control remoto en computadoras corporativas. A través de correos de phishing que simulan ser invitaciones a reuniones, ofertas de empleo o avisos de entrega, los atacantes logran que las víctimas descarguen herramientas que permiten a externos tomar el control total del dispositivo. Esta campaña convierte notificaciones laborales comunes en una vía de acceso para el compromiso de seguridad de las empresas.


PostHeaderIcon Nuevo malware 2CLoader evade seguridad para desplegar Vidar y Remus


Se ha identificado 2CLoader, un nuevo cargador de malware diseñado para instalar programas de robo de credenciales en equipos Windows. Detectado por primera vez en agosto de 2026, se ha utilizado principalmente para distribuir Vidar, Remus y el RAT XWorm, los cuales pueden extraer contraseñas guardadas, datos del navegador e información de sesión para comprometer aún más el sistema.




PostHeaderIcon Aprovechan vulnerabilidad zero-day de Citrix NetScaler para instalar web shells


Atacantes explotaron dos vulnerabilidades "zero-day" en Citrix NetScaler (CVE-2026-88771 y CVE-2026-88772) para obtener acceso root y desplegar malware en organizaciones de Norteamérica y Europa. Los intrusos utilizaron web shells y herramientas de tunelización (WHIPSHOT y SLAPSHOT) para robar credenciales y expandirse por redes internas. Citrix ya lanzó actualizaciones de seguridad, que son la única solución definitiva para mitigar ambos fallos.




PostHeaderIcon Suma una nueva preocupación a la pesadilla de la IA: las inyecciones de prompts autorreplicantes


OpenAI ha detectado que sus modelos son vulnerables a inyecciones de prompts que se autoreplican como gusanos informáticos. Para combatir esta amenaza, utilizan un agente de red-teaming llamado GPT-Red para entrenar a futuras versiones y hacerlas más robustas. Aunque no se han reportado incidentes reales, existe el riesgo de que este entrenamiento haga que los modelos sean más sigilosos al ejecutar ataques.