Amenazas en alza: tácticas y campañas destacadas
La presente edición del boletín ThreatsDay destaca cómo los ciberdelincuentes perfeccionan sus métodos, empleando desde la suplantación de identidad en servicios de mensajería hasta el uso indebido de herramientas de administración remota. Los ataques, cada vez más comunes, se camuflan en operaciones cotidianas, como llamadas del departamento de TI, archivos compartidos o simples solicitudes de autorización en aplicaciones.
Campañas de phishing y fraude dirigido
Microsoft ha alertado sobre una campaña de intrusión operada por humanos que utiliza la colaboración externa de Microsoft Teams para hacerse pasar por soporte de TI y engañar a los usuarios para que concedan una sesión remota interactiva. Los atacantes despliegan un implante JavaScript ofuscado para obtener ejecución persistente de comandos y pivotean hacia activos de alto valor como controladores de dominio.
En una táctica similar, una operación de ingeniería social denominada 'Spring Ring' ha utilizado cuentas externas de Teams para suplantar al personal de soporte de TI, afectando a más de 150 empleados en al menos 10 empresas. Los atacantes han evolucionado desde llamadas de vishing hasta ataques de relay NTLM dirigidos a controladores de dominio.
Plataformas de phishing como servicio (PhaaS)
La plataforma de phishing como servicio 'The Outsider' ha resurgido tras una acción legal, creando más de 700 nuevas páginas de phishing en el mes posterior a una demanda de Google. Los kits se distribuyen a través de un ecosistema de Telegram y utilizan WebSocket para el registro de teclado en vivo y la manipulación de desafíos MFA.
El servicio 'BlueKit' se ha identificado como una plataforma PhaaS que se dirige a CEOs de instituciones financieras, empleando infraestructura de browser-in-the-middle (BitM) para el robo de credenciales. El servicio ofrece acceso desde $250 por siete días hasta $940 por 30 días, posicionándose en el extremo superior del mercado PhaaS.
Ransomware y extorsión en evolución
Sophos ha detallado el funcionamiento de la operación de ransomware 'The Gentlemen', que ha reclamado 683 víctimas hasta julio de 2026. Sus afiliados siguen un manual de jugadas repetible que combina acceso inicial oportunista, escalada rápida de privilegios, mecanismos legítimos de acceso remoto y manipulación de servicios de respaldo.
Un nuevo grupo de ransomware pro-Ucrania, llamado VantaCore, ha atacado al menos a siete empresas rusas con una cepa de ransomware personalizada. Los ataques utilizan cargadores y RATs específicos, y se cree que es una evolución del grupo conocido como Thor.
También se ha documentado la operación CRPx0, un ransomware como servicio distribuido mediante ClickFix que emplea señuelos de actualizaciones falsas de Windows y macOS, y que exige pago en Bitcoin o Monero.
Compromisos de datos y accesos no autorizados
Dropbox ha revelado que aproximadamente 5.000 cuentas se vieron comprometidas en agosto, permitiendo a los atacantes ver y descargar contenido. El acceso no autorizado se vinculó a IDs de Lenovo sin autenticación de dos factores, a través de una integración heredada.
El FBI está investigando un servicio de robo de identidad llamado Nexus, que afirma tener escaneos digitales de más de 153 millones de licencias de conducir de Estados Unidos y Canadá, presuntamente sustraídas de la empresa de verificación de identidad IDScan.net.
Abuso de herramientas y software legítimos
El malware 'RevStealer' se distribuye a través de aplicaciones de Electron troyanizadas, compartidas en repositorios de GitHub y sitios de trampas para juegos. El malware prioriza capturar la mayor cantidad de datos en una sola ejecución y luego se elimina a sí mismo.
Huntress ha observado más de 457 endpoints afectados por el abuso de Faronics Deploy, una plataforma legítima de administración de endpoints, utilizada por los atacantes para ejecutar PowerShell controlado por ellos y posteriormente instalar ScreenConnect para acceso remoto.
Vulnerabilidades y defensas
Una campaña de phishing con temas de impuestos gubernamentales utiliza archivos de imagen de disco que contienen un ejecutable comercial firmado y una DLL maliciosa oculta, aprovechando el sideloading de DLL para ejecutar cargas útiles sin levantar sospechas.
Un escaneo de 6.214 dominios de empresas Fortune 500 y de tecnología ha revelado que 120 archivos llms.txt contienen instrucciones para que agentes de IA instalen paquetes maliciosos desde PyPI o npm, lo que permite la ejecución de código arbitrario en redes corporativas.
Iniciativas de seguridad y respuestas de la industria
Más de 100 empresas tecnológicas, incluyendo OpenAI, Google y Microsoft, han firmado una carta abierta solicitando mejoras en la ciberseguridad ante el auge de los ataques potenciados por IA. Señalan que los defensores tienen una ventana cada vez más corta para corregir vulnerabilidades.
Microsoft ha anunciado la expansión de la protección de integridad de memoria a partir de octubre de 2026, activando la protección de nivel de kernel por defecto en dispositivos elegibles para reducir la complejidad de seguridad.
Google está ampliando la iniciativa Android Ready SE para reunir a fabricantes de chips, desarrolladores de carteras digitales y gobiernos, con el objetivo de escalar certificaciones de seguridad de hardware e impulsar las identidades digitales respaldadas por hardware.
Advertencias y acciones legales
El FBI ha advertido sobre ataques de phishing por consentimiento OAuth dirigidos a personalidades públicas. Los atacantes envían enlaces maliciosos a través de aplicaciones de mensajería, instando a las víctimas a acceder a aplicaciones falsas de intercambio de archivos bajo su control.
Dos ciudadanos nigerianos han sido extraditados a Estados Unidos para enfrentar cargos por extorsión sexual financiera de menores, con penas máximas de cadena perpetua.
En conclusión, los expertos advierten que cambiar una contraseña puede no ser suficiente; es crucial revisar y terminar sesiones abiertas, eliminar accesos de aplicaciones desconocidas y verificar herramientas remotas para cerrar todas las puertas de acceso a los atacantes.

















Deja una respuesta