GPUGate: Nuevo Malware Dirigido a Empresas IT Mediante Anuncios de Google y Falsos Commits en GitHub

Investigadores de ciberseguridad han revelado una nueva y sofisticada campaña de malware denominada GPUGate. Esta campaña utiliza anuncios pagados en motores de búsqueda como Google para distribuir malware a usuarios que buscan herramientas populares como GitHub Desktop. La técnica innovadora reside en la inserción de un commit de GitHub en la URL, alterando los enlaces para redirigir a la infraestructura controlada por los atacantes.

El malware se dirige exclusivamente a empresas de TI y desarrollo de software en Europa Occidental desde diciembre de 2024. Los enlaces dentro del commit de GitHub fraudulento redirigen a los usuarios a una descarga maliciosa alojada en un dominio similar al legítimo (“gitpage[.]app”). La actividad se detectó por primera vez el 19 de agosto de 2025.

El malware de primera etapa, un instalador de Microsoft Software (MSI) de 128 MB, evade la mayoría de las sandboxes de seguridad en línea debido a su tamaño. Además, incorpora una rutina de descifrado GPU-gated que mantiene la carga útil encriptada en sistemas sin una GPU real, dificultando el análisis y la detección en entornos virtualizados o sistemas de análisis.

El ataque implica la ejecución de un script de Visual Basic que lanza un script de PowerShell. Este script se ejecuta con privilegios de administrador, añade exclusiones en Microsoft Defender, configura tareas programadas para la persistencia y finalmente ejecuta archivos extraídos de un archivo ZIP descargado. El objetivo final es facilitar el robo de información y entregar cargas útiles secundarias, evitando la detección. Se presume que los actores de amenazas detrás de la campaña tienen dominio nativo del idioma ruso, dado la presencia de comentarios en ruso en el script de PowerShell.

Un análisis adicional del dominio del actor de amenazas ha revelado que actúa como un punto de partida para el ladrón de macOS Atomic (AMOS), lo que sugiere un enfoque multiplataforma.

Además, se ha detectado una campaña que utiliza versiones troyanizadas de ConnectWise ScreenConnect para distribuir AsyncRAT y PureHVNC RAT, afectando a organizaciones en Estados Unidos.

Se ha descubierto que el malware GPUGate también se dirige a desarrolladores, ampliando el alcance de la campaña.

En INGENIERÍA TELEMÁTICA SAS, estamos comprometidos con la protección de su infraestructura IT. La sofisticación de amenazas como GPUGate subraya la importancia de una estrategia de ciberseguridad robusta y multicapa. Si desea proteger su empresa contra este tipo de ataques y asegurar la continuidad de su negocio, no dude en contactarnos a través de nuestro formulario de contacto o por los medios habituales si ya es cliente. Nuestros servicios de firewall, EDR/XDR, SOC, protección de correo electrónico y soluciones de nube segura están diseñados para mitigar los riesgos y proteger sus activos críticos.

Fuente original: Ver aquí

Comparte esta Noticia:


Noticias Relacionadas

Resumen Semanal de Ciberseguridad: Amenazas en IA, Ataques DDoS Récord y Riesgos en la Cadena de Suministro

El panorama de la ciberseguridad está evolucionando rápidamente, pasando de simples archivos maliciosos a la explotación sofisticada de los ecosistemas en los que las empresas confían. Esta semana, varios eventos destacan la necesidad de una vigilancia constante en múltiples capas de la infraestructura tecnológica. En el ámbito de la Inteligencia

Vulnerabilidades críticas en SolarWinds Web Help Desk permiten ciberataques de ejecución remota de código

Microsoft ha alertado sobre una serie de ciberataques que aprovechan vulnerabilidades críticas en SolarWinds Web Help Desk (WHD), permitiendo a los atacantes obtener acceso inicial a redes empresariales y tomar control total de los sistemas. Los fallos identificados, entre los que destaca el CVE-2025-40551 con una puntuación de severidad de

Autoridades europeas confirman filtración de datos por vulnerabilidades Zero-Day en Ivanti

Recientemente, diversas autoridades europeas, entre ellas la Autoridad de Protección de Datos de los Países Bajos (AP), el Consejo de la Judicatura (Rvdr), la Comisión Europea y la agencia Valtori en Finlandia, han confirmado haber sido blanco de ciberataques dirigidos. Estos incidentes fueron posibles gracias a la explotación de vulnerabilidades

Fortinet corrige vulnerabilidad crítica de inyección SQL en FortiClientEMS

Fortinet ha emitido una alerta de seguridad crítica respecto a una vulnerabilidad de inyección SQL (CWE-89) en su solución de gestión de endpoints, FortiClientEMS. Este fallo, registrado bajo la referencia CVE-2026-21643, ha recibido una calificación de severidad de 9.1 sobre 10, lo que subraya el alto riesgo que representa para

Hackers rusos explotan vulnerabilidad crítica en Microsoft Office tras parche de emergencia

El Equipo de Respuesta a Emergencias Informáticas de Ucrania (CERT-UA) ha alertado sobre una campaña activa de ciberataques dirigida por el grupo de amenazas ruso APT28 (también conocido como Fancy Bear). Estos atacantes están explotando la vulnerabilidad CVE-2026-21509, una falla en múltiples versiones de Microsoft Office que fue catalogada recientemente

Fortinet corrige vulnerabilidad crítica de omisión de autenticación en FortiOS SSO (CVE-2026-24858)

Fortinet ha emitido actualizaciones de seguridad críticas para abordar una falla de alta severidad que está siendo explotada activamente. La vulnerabilidad, identificada como CVE-2026-24858 con una puntuación de 9.4 en la escala CVSS, se describe como una omisión de autenticación relacionada con el inicio de sesión único (SSO) de FortiCloud.

Únete a nuestras Noticias

El panorama de amenazas cambia cada día. ¿Está su empresa al tanto de las últimas vulnerabilidades? Suscríbase a nuestro Boletín de Inteligencia Semanal y reciba en su correo un resumen curado por nuestros ingenieros expertos.

  • Reciba alertas priorizadas sobre las vulnerabilidades que le afectan.

  • Entienda las nuevas tácticas y tendencias del cibercrimen.

  • Gratuito, sin spam y con la confianza de Ingeniería Telemática.

Ingresa tus datos para Registrarte