Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon
Mostrando entradas con la etiqueta malware. Mostrar todas las entradas
Mostrando entradas con la etiqueta malware. Mostrar todas las entradas

PostHeaderIcon IA local modifica extractor de credenciales de Windows para evadir EDR


Un modelo de inteligencia artificial generativa, alojado localmente y sin censura, logró modificar una herramienta de extracción de credenciales de Windows para evadir dos productos de Detección y Respuesta de Endpoints (EDR) en un entorno de laboratorio. El experimento, realizado por el investigador Eddie Zhang de Project Black, se centró en el Local Security Authority Subsystem Service (LSASS), demostrando que la IA accesible puede acelerar significativamente el desarrollo de herramientas ofensivas personalizadas.




PostHeaderIcon Explotan vulnerabilidades RCE 0-Day en Citrix NetScaler


Se ha informado que los administradores de Citrix NetScaler se enfrentan a dos vulnerabilidades de ejecución remota de código (RCE) que no han sido reveladas y que presuntamente están siendo explotadas en ataques reales. Según watchTowr, se trata de fallos de día cero sin parchear; aunque se esperan correcciones y comunicaciones oficiales de Citrix a principios de la próxima semana, la empresa aún no ha publicado detalles técnicos ni identificadores CVE.




PostHeaderIcon Microsoft halla grupo de ransomware con el mismo plan de ataque en varios malwares


Microsoft ha identificado a un grupo de afiliados de ransomware, denominado Storm-2570, que ha llevado a cabo ataques utilizando cuatro familias diferentes de ransomware. A pesar de cambiar el nombre del malware para ocultar su identidad, el grupo emplea consistentemente los mismos métodos para tomar el control de las redes, robar datos y preparar los sistemas para el cifrado. Este operador ha sido rastreado desde abril de 2025.




PostHeaderIcon Malware TWEAKOS usa Telegram como robador, C2 y mercado de cuentas


TWEAKOS es un malware diseñado para robar cuentas de mensajería y venderlas como artículos. Esta operación utiliza un programa ejecutable para Windows combinado con un bot de Telegram, el cual sirve tanto para gestionar a las víctimas como para operar el mercado de accesos robados. El grupo fue descubierto tras la filtración de su código fuente en Pastebin, aunque los investigadores aún desconocen el método exacto de infección.




PostHeaderIcon El malware PamStealer para macOS incorpora descifrado de carga útil C2 en tiempo real y persistencia multicapa


Investigadores detectaron una nueva versión de PamStealer para macOS que utiliza un sitio falso de billeteras de criptomonedas llamado Wavel para infectar usuarios. Esta variante emplea un sistema de cifrado avanzado que requiere comunicación con el servidor para liberar la carga útil, dificultando el análisis estático. El malware, escrito en Swift, roba contraseñas del sistema, datos de llaveros y credenciales de una amplia variedad de navegadores web.




PostHeaderIcon Investigadores hallan botnet con agente de IA en servidores comprometidos


CARBONATO es una botnet que convierte servidores Docker en puntos de acceso para atacantes. El sistema despliega un agente de IA dentro de los equipos comprometidos, permitiendo a los operadores enviar tareas y recibir resultados a través de Telegram. Esta campaña aprovecha servicios de Docker expuestos a internet sin autenticación para lanzar contenedores privilegiados y obtener acceso al host.




PostHeaderIcon Agentes de IA maliciosos roban 600 mil tarjetas de crédito e infectan más de 100 sitios con skimmers


Un actor de amenazas utilizó frameworks de IA autónomos (Strix, Cairn y Hermes) para atacar a cientos de minoristas, robando más de 600,000 datos de tarjetas de crédito. La campaña, coordinada por un operador humano con instrucciones mínimas, comprometió a más de 119 sitios web mediante la inyección de *skimmers*. Esta operación destaca por su alta eficiencia y bajo costo, promediando solo 25 dólares por objetivo.




PostHeaderIcon Dominios de prueba en documentación de desarrollo ahora distribuyen ataques de ClickFix


El dominio `third-party.com`, usado comúnmente como ejemplo en documentación técnica, está siendo utilizado para lanzar ataques de tipo "ClickFix" contra usuarios de Windows. El sitio suplanta una verificación de seguridad de Cloudflare para engañar a las víctimas y lograr que ejecuten comandos maliciosos de PowerShell. Este riesgo es crítico ya que muchos desarrolladores han copiado este dominio literalmente en sus códigos y proyectos.




PostHeaderIcon Sitios ucranianos vulnerados distribuyen falsos avisos de Cloudflare para propagar el malware Psychedelic Stealer


Una campaña de ClickFix está comprometiendo sitios web ucranianos mediante falsas páginas de verificación de Cloudflare para instalar el malware Psychedelic. Este programa roba contraseñas, tokens y criptomonedas, utilizando comandos pegados en el diálogo Ejecutar de Windows. Los análisis sugieren que los operadores son rusos y buscan principalmente víctimas en Ucrania.




PostHeaderIcon Lunex Stealer aprovecha un fallo en los controladores de AMD para anular la seguridad y robar credenciales del navegador


Psychedelic Stealer es un malware parte de la plataforma Lunex que ataca usuarios ucranianos mediante sitios web comprometidos y falsos CAPTCHAs. Utiliza controladores vulnerables de AMD para desactivar herramientas de seguridad y robar credenciales de navegadores, billeteras de criptomonedas y datos personales. Además, establece persistencia en el sistema y permite el control remoto total del navegador de la víctima.




PostHeaderIcon GitHub Actions comprometidas vuelven a estar activas y reactivan el malware Mini Shai-Hulud


GitHub ha desactivado nuevamente dos acciones (issues-helper y maintain-one-comment) que fueron comprometidas por la campaña Mini Shai-Hulud. El código malicioso, que roba credenciales, permaneció activo tras una reactivación accidental de los repositorios, afectando a quienes usaban etiquetas de versión mutables. Se recomienda eliminar estas acciones, usar pines de SHA seguros y rotar todas las claves expuestas.




PostHeaderIcon Usaron fallo de Samsung para crear cryptominero en sistemas


Atacantes lograron vulnerar un sistema Windows aprovechando un fallo conocido en el software MagicINFO de Samsung. Una vez dentro, en lugar de instalar un programa ya finalizado, ensamblaron un minero de criptomonedas directamente en la máquina comprometida, lo que generó un rastro de actividad inusual. El incidente fue detectado a principios de septiembre de 2026 tras una alerta relacionada con MagicINFO Premium.




PostHeaderIcon TeamFiltration vulnera siete cuentas de Microsoft 365 aprovechando contraseñas predeterminadas


Investigadores de Proofpoint detectaron la campaña UNK_CondorFiltration, que atacó a más de 5,700 cuentas de Microsoft 365 en instituciones financieras y retail de Chile. El ataque explotó cuentas de servicio inactivas y no monitoreadas que mantenían contraseñas predeterminadas y carecían de autenticación multifactor. Utilizando la herramienta TeamFiltration, los atacantes lograron acceder a OneDrive, Teams y Office para potenciales extracciones de datos.




PostHeaderIcon Surge nuevo ransomware Galago vinculado a Panzer Group


Ha surgido una nueva operación de ransomware llamada Galago, la cual está llamando la atención al afirmar que mantiene una alianza con el grupo Panzer. A pesar de esto, su alcance actual es incierto, ya que los investigadores aún no han confirmado intrusiones ni han encontrado víctimas publicadas en su sitio de filtraciones. El riesgo radica en sus posibles acciones futuras más que en una ola de ataques ya verificada.




PostHeaderIcon 17.000 URLs dejan al descubierto cómo ClickFix convierte webs fiables en trampas de malware: Informe de CTM360


ClickFix es una técnica de ataque empresarial que engaña a los usuarios para que copien y peguen comandos maliciosos en interfaces del sistema, evitando así la detección de antivirus y firewalls. Utiliza infraestructura avanzada basada en blockchain para evadir bloqueos de dominios y filtra a sus víctimas mediante huellas digitales del dispositivo. Para prevenirlo, se recomienda bloquear la escritura en el portapapeles desde el navegador y nunca ejecutar comandos pegados desde sitios web.




PostHeaderIcon Nuevo troyano de Android usa IA para robar PINs bancarios


Se ha detectado un nuevo troyano bancario para Android llamado RemControl. Este malware engaña a los usuarios mediante páginas falsas que imitan a Google Play para descargar una aplicación de streaming de televisión. Una vez instalado, el troyano espera a que el usuario abra una aplicación bancaria para desplegar superposiciones creadas con IA diseñadas específicamente para robar los números PIN de acceso.


PostHeaderIcon Meta Ads condujo a usuarios de Android en Polonia hacia una trampa de cobros premium


El equipo CERT de Polonia desarticuló una campaña de fraude mediante anuncios de Meta que dirigían a usuarios hacia apps maliciosas en Google Play. Estas aplicaciones suscribían a las víctimas a servicios premium sin su consentimiento, generando cargos directos en sus facturas telefónicas. Google y Meta eliminaron los contenidos reportados, aunque se advierte que quienes ya instalaron las apps deben borrarlas manualmente.




PostHeaderIcon Malware MacSync roba criptomonedas y contraseñas en macOS


MacSync, un malware diseñado para robar información en macOS, ha regresado con un método de distribución más sofisticado. Esta versión se enfoca específicamente en usuarios de criptomonedas y desarrolladores. A diferencia de ataques anteriores, ahora utiliza archivos de imagen de disco maliciosos que se hacen pasar por aplicaciones legítimas para infectar los sistemas.




PostHeaderIcon Extensión de Firefox roba sesiones de Google disfrazada de herramienta PDF


Se ha detectado un complemento de Firefox que se hace pasar por una herramienta para abrir documentos PDF protegidos, pero que en realidad es un malware diseñado para robar sesiones de cuentas de Google. Para evadir la detección de los revisores de la tienda, la extensión no incluye el código malicioso inicialmente, sino que descarga las instrucciones peligrosas una vez que ya ha sido instalada.




PostHeaderIcon Malware de Windows utiliza el voto de hasta cuatro modelos de IA para decidir su próximo movimiento


Cisco Talos detectó CLOSEDQUORUM, el primer malware de Windows que utiliza una votación entre modelos de IA para decidir sus acciones en lugar de un servidor central. El software puede robar credenciales, contraseñas y datos de criptomonedas, enviando los resultados a través de Discord. Aunque es un avance en autonomía, su eficacia es limitada ya que depende de servicios externos que pueden bloquear sus solicitudes.