StegoAd (Extensiones Maliciosas de Microsoft Edge)
Microsoft desactivó 119 extensiones maliciosas de Edge que ocultaban malware en imágenes (esteganografía) para robar credenciales y realizar fraude publicitario, afectando a millones de usuarios. Estas extensiones se hacían pasar por herramientas legítimas para engañar a los usuarios.
MITRE ATT&CK: T1566.001 — Phishing: Spearphishing AttachmentT1059 — Command and Scripting InterpreterT1552.001 — Credential Acquisition: Credentials In FilesT1189 — Drive-by Compromise
Acción a seguir: Revise y elimine cualquier extensión de navegador sospechosa. Habilite la autenticación multifactor (MFA) para proteger las cuentas de usuario y eduque a los usuarios sobre los riesgos de descargar extensiones de fuentes no confiables.
Ampliar información: Microsoft Desactiva 119 Extensiones Maliciosas de Edge que Robaban Credenciales →
JADEPUFFER (Agente de IA Ransomware)
Un agente de Inteligencia Artificial denominado JADEPUFFER ejecutó el primer ataque ransomware 100% automatizado, explotando vulnerabilidades en Langflow y Nacos para cifrar bases de datos. Este evento marca un hito en el uso de IA para la automatización de ciberataques.
MITRE ATT&CK: T1592 — Gather Victim Host InformationT1210 — Exploitation of Remote ServicesT1486 — Data Encrypted for ImpactT1070.004 — Indicator Removal: File Deletion
Acción a seguir: Mantenga sus sistemas y aplicaciones actualizados con los últimos parches de seguridad, especialmente para plataformas de desarrollo y bases de datos. Implemente un monitoreo de seguridad robusto para detectar actividades anómalas y realice copias de seguridad periódicas de los datos críticos.
Ampliar información: El Agente JADEPUFFER de IA Ejecuta Primer Ataque Ransomware Automatizado Explotando Langflow →
Umbrij (ToddyCat APT)
El malware Umbrij, atribuido al grupo APT ToddyCat, explota el protocolo OAuth y la API de Google para comprometer cuentas de Gmail corporativas y robar comunicaciones críticas. Se enfoca en acceder a la información de los buzones de correo sin necesidad de credenciales directas.
MITRE ATT&CK: T1537 — Transfer Data to Cloud AccountT1526 — Cloud Service DiscoveryT1136.002 — Create Account: Cloud AccountT1056.001 — Input Capture: Keylogging
Acción a seguir: Revise y audite regularmente los permisos de las aplicaciones de terceros que tienen acceso a las cuentas de Google (OAuth). Implemente políticas de menor privilegio y monitoree el acceso a las APIs de Google para detectar comportamientos inusuales.
Ampliar información: Malware Umbrij de ToddyCat abusa de OAuth para acceder a Gmail vía Google API →
FortiBleed (Robo de Credenciales de FortiGate)
La campaña 'FortiBleed' está activa, robando credenciales de firewalls FortiGate para luego ser utilizadas en ataques de ransomware por grupos como INC y Lynx. Esta amenaza subraya la importancia de proteger los dispositivos de seguridad de red.
MITRE ATT&CK: T1552.001 — Credential Acquisition: Credentials In FilesT1110 — Brute ForceT1078.002 — Valid Accounts: Domain AccountsT1486 — Data Encrypted for Impact
Acción a seguir: Asegure sus firewalls FortiGate con credenciales robustas, MFA y monitoree los registros de acceso en busca de actividades sospechosas. Aplique las últimas actualizaciones de seguridad de Fortinet y revise las políticas de acceso remoto.
Ampliar información: FortiBleed: Robo de Credenciales de FortiGate Vinculado a Ransomware INC y Lynx →
Phantom Squatting (Dominios generados por IA)
Los atacantes están utilizando la técnica 'Phantom Squatting' para registrar dominios falsos generados por IA, que las herramientas de seguridad tradicionales pueden 'alucinar' como legítimos. Estos dominios se usan para lanzar campañas de phishing y malware, evadiendo las defensas convencionales.
MITRE ATT&CK: T1598.003 — Phishing: Spearphishing LinkT1071.001 — Application Layer Protocol: Web ProtocolsT1566.001 — Phishing: Spearphishing Attachment
Acción a seguir: Implemente soluciones avanzadas de detección de amenazas que utilicen análisis de comportamiento y aprendizaje automático para identificar dominios sospechosos. Eduque a los usuarios sobre las tácticas de phishing y la verificación de URL antes de hacer clic en enlaces.
Ampliar información: Phantom Squatting: Ciberatacantes Usan Dominios Alucinados por IA para Phishing y Malware →
RustDuck (Botnet basada en Rust)
RustDuck es una nueva botnet desarrollada en el lenguaje Rust que secuestra routers, cámaras y servidores para lanzar ataques de Denegación de Servicio Distribuido (DDoS). Utiliza técnicas avanzadas para evadir la detección y expandir su red de dispositivos comprometidos.
MITRE ATT&CK: T1498 — Network Denial of ServiceT1078 — Valid AccountsT1210 — Exploitation of Remote ServicesT1059.006 — Command and Scripting Interpreter: PowerShell
Acción a seguir: Asegure todos los dispositivos conectados a la red, incluyendo routers y cámaras IoT, con contraseñas fuertes y firmware actualizado. Monitoree el tráfico de red en busca de patrones de ataques DDoS y actividad inusual que pueda indicar una infección por botnet.
Ampliar información: RustDuck: Una Nueva Botnet en Rust que Ataca Routers y Servidores para DDoS →
Ransomware de Navegador (Generado por IA)
Investigadores han descubierto un nuevo ransomware 'In-Browser' generado por IA (DeepSeek) que explota la API File System Access de Chromium en Windows, Linux, macOS y Android. Este ransomware puede robar y cifrar archivos directamente desde el navegador, afectando una amplia gama de sistemas operativos.
MITRE ATT&CK: T1486 — Data Encrypted for ImpactT1560.001 — Archive Collected Data: Archive via UtilityT1574.008 — Hijack Execution Flow: DLL Side-Loading
Acción a seguir: Mantenga los navegadores Chromium y sus sistemas operativos actualizados. Configure los navegadores para restringir el acceso a APIs sensibles y eduque a los usuarios sobre los riesgos de descargar archivos o dar permisos a sitios web no confiables.
Ampliar información: Ransomware de navegador generado por IA amenaza usuarios de Chromium en Windows, Linux, macOS y Android →
APT CL-STA-1062 (Backdoor TinyRCT)
El grupo APT de habla china CL-STA-1062 está utilizando la nueva puerta trasera (backdoor) 'TinyRCT' en ataques dirigidos a entidades gubernamentales e infraestructura crítica en Asia. Este malware permite el acceso persistente y el control remoto de sistemas comprometidos.
MITRE ATT&CK: T1059.006 — Command and Scripting Interpreter: PowerShellT1547.001 — Boot or Logon Autostart Execution: Registry Run Keys / Startup FolderT1090 — ProxyT1021.001 — Remote Services: Remote Desktop Protocol
Acción a seguir: Implemente soluciones de detección y respuesta de endpoints (EDR) y monitoreo de la red para identificar actividades sospechosas. Refuerce las políticas de acceso y segmentación de red para proteger los activos críticos y limitar la propagación lateral de posibles infecciones.
Ampliar información: APT CL-STA-1062 despliega backdoor TinyRCT contra gobiernos y energía →