Nueva campaña de malware PS1Bot utiliza ‘malvertising’ para ataques en memoria

Investigadores de ciberseguridad han descubierto una nueva campaña de ‘malvertising’ que infecta a las víctimas con un framework de malware multi-etapa llamado PS1Bot. Este malware, escrito en PowerShell y C#, se distribuye mediante anuncios maliciosos y se ejecuta en memoria para minimizar su huella forense.

PS1Bot posee un diseño modular que le permite realizar diversas actividades maliciosas, como el robo de información, el registro de pulsaciones de teclas (keylogging), el reconocimiento del sistema y el establecimiento de acceso persistente. Se ha detectado que la campaña está activa desde principios de 2025, utilizando técnicas de ‘malvertising’ y optimización de motores de búsqueda (SEO poisoning) para propagarse.

El ataque comienza con la descarga de un archivo comprimido que contiene un payload de JavaScript. Este script se encarga de descargar un scriptlet desde un servidor externo, el cual escribe un script de PowerShell en el disco y lo ejecuta. El script de PowerShell se conecta a un servidor de comando y control (C2) para obtener comandos adicionales que permiten a los atacantes ampliar la funcionalidad del malware. Entre las funcionalidades del malware se incluyen:

* Detección de antivirus: Obtiene y reporta la lista de programas antivirus instalados en el sistema infectado.
* Captura de pantalla: Captura imágenes de la pantalla y las transmite al servidor C2.
* Robo de carteras digitales: Extrae datos de navegadores web, extensiones de billeteras, aplicaciones de billeteras de criptomonedas y archivos que contienen contraseñas, cadenas sensibles o frases de recuperación de billeteras.
* Keylogger: Registra las pulsaciones de teclas y recopila el contenido del portapapeles.
* Recolección de información: Recolecta y transmite información sobre el sistema infectado y su entorno al atacante.
* Persistencia: Crea un script de PowerShell que se ejecuta automáticamente al reiniciar el sistema, estableciendo una conexión continua con el servidor C2.

Los investigadores han encontrado similitudes técnicas entre PS1Bot y AHK Bot, un malware basado en AutoHotkey utilizado por los grupos de ciberdelincuentes Asylum Ambuscade y TA866. Además, la actividad de PS1Bot se superpone con campañas de ransomware anteriores que utilizan el malware Skitnet (también conocido como Bossnet) para robar datos y controlar remotamente los hosts comprometidos.

Esta amenaza destaca la importancia de la protección contra ‘malvertising’ y la necesidad de soluciones de seguridad que puedan detectar y prevenir la ejecución de malware en memoria.

Fuente original: Ver aquí

Comparte esta Noticia:


Noticias Relacionadas

La Agencia de Ciberseguridad y Seguridad de la Infraestructura de EE. UU. (CISA) ha añadido una vulnerabilidad crítica en Broadcom VMware Tools y VMware Aria Operations (CVE-2025-41244) a su catálogo de Vulnerabilidades Explotadas Conocidas (KEV) tras informes de explotación activa. La vulnerabilidad permite a un atacante local no administrativo escalar

Un nuevo malware llamado Airstalk ha sido descubierto por Palo Alto Networks Unit 42, vinculándolo a un grupo de hackers respaldado por un estado-nación (rastreado como CL-STA-1009) en lo que se sospecha es un ataque de cadena de suministro. Airstalk se aprovecha de la API de AirWatch (ahora Workspace ONE

El Australian Signals Directorate (ASD) ha emitido una alerta sobre una serie de ciberataques en curso dirigidos a dispositivos Cisco IOS XE no parcheados dentro del país. Estos ataques explotan la vulnerabilidad crítica CVE-2023-20198 (con una puntuación CVSS de 10.0), que permite a un atacante remoto no autenticado crear una

Microsoft ha revelado detalles sobre un novedoso backdoor, denominado SesameOp, que emplea la API Assistants de OpenAI para la comunicación de comando y control (C2). En lugar de recurrir a métodos tradicionales, los atacantes detrás de este backdoor abusan de OpenAI como un canal C2 para comunicarse y orquestar actividades

Un reciente caso en Estados Unidos ha puesto de manifiesto una preocupante realidad en el mundo de la ciberseguridad: la amenaza interna. Fiscales federales han acusado a tres individuos, incluyendo empleados de empresas de ciberseguridad, de orquestar ataques con el ransomware BlackCat (también conocido como ALPHV) contra cinco empresas estadounidenses

Se ha descubierto una vulnerabilidad crítica en el popular paquete de npm ‘@react-native-community/cli’ que podría permitir la ejecución remota de comandos maliciosos del sistema operativo (SO) bajo ciertas condiciones. Esta vulnerabilidad, identificada como CVE-2025-11953 y con una puntuación CVSS de 9.8, afecta a las versiones 4.8.0 a 20.0.0-alpha.2 del paquete

Únete a nuestras Noticias

El panorama de amenazas cambia cada día. ¿Está su empresa al tanto de las últimas vulnerabilidades? Suscríbase a nuestro Boletín de Inteligencia Semanal y reciba en su correo un resumen curado por nuestros ingenieros expertos.

  • Reciba alertas priorizadas sobre las vulnerabilidades que le afectan.

  • Entienda las nuevas tácticas y tendencias del cibercrimen.

  • Gratuito, sin spam y con la confianza de Ingeniería Telemática.

Ingresa tus datos para Registrarte