Expertos en ciberseguridad han identificado una sofisticada campaña de malware que aprovecha una vulnerabilidad de carga lateral de librerías (DLL side-loading) en el componente legítimo c-ares. Esta técnica permite a los atacantes evadir los controles de seguridad tradicionales basados en firmas, utilizando archivos firmados digitalmente para ejecutar código malicioso de forma sigilosa.
El ataque se centra en el uso de una versión maliciosa del archivo ‘libcares-2.dll’ junto con el ejecutable legítimo ‘ahost.exe’, comúnmente asociado con la aplicación GitKraken. Al colocar la DLL maliciosa en el mismo directorio que el programa confiable, el sistema operativo la carga automáticamente, permitiendo el despliegue de diversas amenazas como Agent Tesla, Formbook, Lumma Stealer, Remcos RAT y XWorm. Los sectores más afectados incluyen finanzas, cadena de suministro, petróleo y gas, utilizando señuelos de facturas y cotizaciones falsas en múltiples idiomas, incluyendo español.
Adicionalmente, se ha detectado un aumento en ataques de phishing que utilizan la técnica ‘Browser-in-the-Browser’ (BitB). Este método crea una ventana de inicio de sesión falsa dentro del navegador legítimo, imitando plataformas como Facebook para robar credenciales de manera casi imperceptible. Asimismo, otras campañas están utilizando servicios de nube como Cloudflare, Dropbox, Netlify y Vercel para alojar scripts que inyectan el malware AsyncRAT, demostrando una evolución constante en las tácticas de evasión y el abuso de infraestructuras de confianza.
En INGENIERÍA TELEMÁTICA SAS, entendemos que la protección contra estas amenazas avanzadas requiere un enfoque integral y proactivo. Contamos con soluciones de EDR/XDR, protección de correo electrónico y servicios de SOC que pueden detectar comportamientos anómalos y técnicas de evasión complejas. Si desea fortalecer la seguridad de su infraestructura, proteger sus herramientas de colaboración en Google Workspace o Microsoft 365, o implementar soluciones robustas de respaldo y DRP, le invitamos a contactarnos a través de nuestro formulario de contacto o por los medios habituales si ya es cliente.
Fuente original: Ver aquí