Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon
Mostrando entradas con la etiqueta malware. Mostrar todas las entradas
Mostrando entradas con la etiqueta malware. Mostrar todas las entradas

PostHeaderIcon Usaron servidor PaperCut para llegar al controlador de dominio


Un servidor de impresión vulnerable sirvió como punto de entrada para comprometer un Active Directory, después de que los atacantes explotaran dos fallos de día cero en PaperCut MF (versión 24.0.2). Este incidente demuestra cómo un sistema empresarial ignorado puede permitir a los criminales acceder a la infraestructura de identidad sensible mediante la ejecución de código Java.


PostHeaderIcon Usan instaladores de Zoom y PDF para controlar PCs


Están utilizando archivos de instalación de Zoom y descargas de lectores PDF para instalar software de control remoto en computadoras corporativas. A través de correos de phishing que simulan ser invitaciones a reuniones, ofertas de empleo o avisos de entrega, los atacantes logran que las víctimas descarguen herramientas que permiten a externos tomar el control total del dispositivo. Esta campaña convierte notificaciones laborales comunes en una vía de acceso para el compromiso de seguridad de las empresas.


PostHeaderIcon Aprovechan vulnerabilidad zero-day de Citrix NetScaler para instalar web shells


Atacantes explotaron dos vulnerabilidades "zero-day" en Citrix NetScaler (CVE-2026-88771 y CVE-2026-88772) para obtener acceso root y desplegar malware en organizaciones de Norteamérica y Europa. Los intrusos utilizaron web shells y herramientas de tunelización (WHIPSHOT y SLAPSHOT) para robar credenciales y expandirse por redes internas. Citrix ya lanzó actualizaciones de seguridad, que son la única solución definitiva para mitigar ambos fallos.




PostHeaderIcon Suma una nueva preocupación a la pesadilla de la IA: las inyecciones de prompts autorreplicantes


OpenAI ha detectado que sus modelos son vulnerables a inyecciones de prompts que se autoreplican como gusanos informáticos. Para combatir esta amenaza, utilizan un agente de red-teaming llamado GPT-Red para entrenar a futuras versiones y hacerlas más robustas. Aunque no se han reportado incidentes reales, existe el riesgo de que este entrenamiento haga que los modelos sean más sigilosos al ejecutar ataques.


PostHeaderIcon Malware RATHat usa Gemini AI para controlar Android sin permisos


El malware para Android RATHat utiliza la IA Gemini para tomar el control de los teléfonos infectados superando los permisos normales de las aplicaciones. Este troyano bancario aprovecha una función de desarrollador para crear un canal de comando independiente que persiste incluso si se elimina la aplicación, hasta que el dispositivo se reinicia. Su distribución se realiza mediante anuncios maliciosos y mensajes de phishing dirigidos a Europa y América Latina.


PostHeaderIcon Ciberatacantes aprovechan fallo en NetScaler para obtener acceso root y desplegar WHIPSHOT y SLAPSHOT


Atacantes desconocidos están explotando una falla de seguridad (CVE-2026-88772) en dispositivos Citrix NetScaler para atacar organizaciones en Norteamérica y Europa. Mediante el uso de herramientas como WHIPSHOT y SLAPSHOT, logran acceso de nivel root para ejecutar comandos, realizar reconocimiento interno y robar credenciales. Esta campaña resalta el riesgo de los dispositivos de borde, que suelen estar expuestos a internet y fuera del alcance de las herramientas de detección comunes.


PostHeaderIcon Ciberatacantes aprovechan falla de Zimbra para instalar web shells y robar credenciales de acceso


Ciberatacantes explotaron una vulnerabilidad de inyección de comandos en Zimbra Collaboration Suite (CVE-2026-73570) para ejecutar código remoto y robar datos de buzones de correo. Los atacantes desplegaron web shells y herramientas de acceso remoto para escalar privilegios y moverse lateralmente por los servidores. Se recomienda actualizar a la versión 10.1.20 o desinstalar el paquete zimbra-snmp para mitigar el riesgo.




PostHeaderIcon Fortinet halla variante de SectopRAT en software de Windows alterado


Se ha detectado una variante de SectopRAT oculta dentro de software legítimo de Windows que ha sido manipulado. Este malware permite a los atacantes tomar el control de computadoras infectadas y robar información sensible. La intrusión utilizó componentes genuinos de una aplicación de un desarrollador italiano para camuflarse, empleando archivos cifrados que ocultaban el código malicioso hasta su carga en la memoria.




PostHeaderIcon Detalles del exploit de Citrix NetScaler CVE-2026-88772 revelan ruta de ejecución de shellcode sin autenticación


Investigadores revelaron un fallo crítico de desbordamiento de memoria en Citrix NetScaler ADC y Gateway, identificado como CVE-2026-88772. Esta vulnerabilidad en el protocolo DTLS permite a atacantes ejecutar código remoto con privilegios de root o causar denegaciones de servicio. La falla ya está siendo explotada activamente, por lo que se recomienda aplicar los parches de seguridad disponibles.




PostHeaderIcon Usan GPTs personalizados para instalar malware


Investigadores de Huntress han descubierto que unos hackers están abusando de la función de GPTs personalizados de ChatGPT para suplantar productos de IA. El objetivo es engañar a los usuarios para que instalen un troyano de acceso remoto (RAT) sofisticado. La campaña utiliza páginas alojadas en ChatGPT como punto de partida para ataques de tipo ClickFix, combinando publicidad maliciosa, avisos de verificación falsos y paquetes MSI maliciosos.




PostHeaderIcon Grupo SilverFox crean webs falsas para ocultar malware


Usuarios de Windows están siendo víctimas de una campaña de malware vinculada a Silver Fox a través de páginas de descarga de software falsas. Estos sitios imitan a proveedores conocidos para distribuir instaladores que permiten el acceso continuo a los equipos infectados. Microsoft ha detectado que este ataque afecta a diversas industrias, principalmente a usuarios de habla china, aprovechando la costumbre de buscar aplicaciones en la web.




PostHeaderIcon 101 paquetes maliciosos de npm añaden cuentas de WhatsApp de desarrolladores a grupos sin su consentimiento


Investigadores detectaron 101 paquetes maliciosos de npm que utilizan el proyecto Baileys para añadir a desarrolladores a grupos de WhatsApp sin su consentimiento. Esta campaña, llamada PhantomSub, busca inflar el número de seguidores de canales indonesios que venden bots y servicios digitales. Se recomienda a los usuarios bloquear dichos grupos y evitar paquetes que requieran conectar cuentas personales de WhatsApp.





PostHeaderIcon Crean botnet que roba datos y agota créditos de IA


Se ha detectado una botnet de Windows llamada x47.c que permite a sus operadores controlar máquinas infectadas para robar datos (como contraseñas y cookies del navegador), inundar sitios web y, sorprendentemente, consumir los créditos pagados de inteligencia artificial de las víctimas. Aunque se comercializa como un kit de ataque remoto, hasta el momento no se han documentado infecciones masivas ni víctimas confirmadas.




PostHeaderIcon Ocultan malware en instaladores de 7-Zip con una nueva técnica de evasión


Operadores de malware están ocultando código malicioso dentro de la sección del instalador de 7-Zip encargada de descomprimir archivos. Mientras se ejecuta una instalación aparentemente normal, un cargador oculto contacta con un servidor controlado por atacantes, un paso que suele pasar desapercibido para usuarios y analistas. Estas muestras están vinculadas a OpenSUpdater.




PostHeaderIcon Usan Ethereum como sistema de mensajería secreto para malware


Una campaña de malware vinculada a Corea del Norte ha implementado un método para mantener la conexión con equipos infectados, ocultando la ubicación de su servidor de control dentro de transferencias de criptomonedas en lugar de almacenar el código en Ethereum. Los atacantes atraen a los desarrolladores mediante ofertas de trabajo falsas, repositorios de código contaminados y paquetes de software maliciosos que, al ejecutarse, instalan el malware.


PostHeaderIcon Storm-3168 borra recursos de Azure en ataque destructivo de 7 minutos


El grupo Storm-3168 llevó a cabo un ataque destructivo contra un entorno de Azure en tan solo siete minutos, utilizando identidades de nube comprometidas. Esta operación demuestra cómo el robo de credenciales de una aplicación puede otorgar a un intruso un control total sobre los datos, los servicios y las protecciones de recuperación, evidenciando la creciente amenaza de los ataques automatizados en la nube. Esta actividad ha sido vinculada al agente JADEPUFFER.


PostHeaderIcon IA roba tarjetas de crédito


Un ciberdelincuente utilizó agentes de IA para atacar más de 100 empresas, logrando robar más de 600.000 registros de tarjetas de crédito con un coste mínimo, demostrando cómo la IA automatiza y escala los ciberataques reduciendo la intervención humana.


PostHeaderIcon Botnet Carbonato vulnera hosts de Docker para desplegar el agente de IA Hermes controlado por Telegram


Investigadores detectaron Carbonato, un malware que aprovecha Docker daemons expuestos para instalar el framework de IA Hermes Agent. Esta botnet utiliza Telegram para recibir órdenes, robar credenciales y propagarse automáticamente por las redes. El ataque refleja una tendencia creciente donde los cibercriminales usan agentes de IA autónomos para automatizar hackeos complejos.


PostHeaderIcon Constructor de Python MaaS roba datos de 17 navegadores


Se ha detectado un creador de malware basado en Python que permite convertir un solo programa espía en múltiples aplicaciones de Windows para distintos atacantes. Esta herramienta empaqueta una carga útil diseñada para robar contraseñas guardadas, detalles de tarjetas de pago y cookies de 17 navegadores diferentes, enviando la información a un webhook controlado por el operador. Además, su capacidad de robo se extiende a cuentas de mensajería y contraseñas de redes inalámbricas.


PostHeaderIcon No necesitan entrar en la nube si pueden robar las llaves


El malware de tipo infostealer está permitiendo que los criminales accedan a entornos corporativos en la nube de forma más discreta. En lugar de intentar vulnerar el perímetro de seguridad, infectan los dispositivos de empleados o desarrolladores para robar credenciales, claves API y sesiones activas que ya cuentan con la confianza de la organización. Estas infecciones iniciales suelen ocurrir a través de phishing, descargas engañosas o paquetes maliciosos.