Ransomware en Argentina: Perfumerías Pigmento aparece como nueva víctima del grupo thegentlemen

El grupo de ransomware thegentlemen ha publicado una nueva víctima en su sitio de filtraciones: Perfumerías Pigmento, una reconocida cadena argentina del sector cosmética y perfumería.

La publicación en un leak site suele indicar que el proceso de negociación no avanzó o que los atacantes buscan ejercer presión pública mediante exposición reputacional.


¿Quién es Perfumerías Pigmento?

Perfumerías Pigmento es una cadena líder en Argentina con más de 40 tiendas físicas y una sólida presencia en comercio electrónico a través de su dominio:

perfumeriaspigmento.com.ar

La empresa comercializa marcas internacionales como Calvin Klein y Carolina Herrera, además de su propia línea de productos, Altai. En el ámbito digital, ha sido reconocida entre los principales sitios de belleza en Argentina y mantiene una fuerte vinculación comunitaria, incluyendo apoyo a instituciones educativas locales.

Su tamaño y visibilidad la convierten en un objetivo atractivo para grupos de ransomware.


¿Qué implica aparecer en un leak site de ransomware?

Cuando una organización es publicada por un grupo de ransomware, generalmente significa:

  • Exfiltración previa de datos

  • Intento fallido o en curso de negociación

  • Amenaza de publicación de información robada

  • Presión reputacional y mediática

En este caso, la atribución pública al grupo thegentlemen sugiere una operación de doble extorsión, modelo ampliamente utilizado en campañas modernas de ransomware.


Sector retail: superficie de ataque creciente

El sector retail y comercio electrónico presenta características que lo vuelven atractivo para atacantes:

  • Alto volumen de datos de clientes

  • Información financiera

  • Integraciones con pasarelas de pago

  • Sistemas de gestión distribuidos entre tiendas físicas y plataformas online

En entornos con múltiples sucursales y sistemas interconectados, el movimiento lateral posterior al acceso inicial puede facilitar la exfiltración de información crítica.


Riesgo reputacional y operativo

Para una empresa con fuerte presencia digital y posicionamiento de marca, el impacto de un incidente de ransomware puede extenderse más allá del plano técnico:

  • Pérdida de confianza del cliente

  • Afectación del canal e-commerce

  • Riesgo regulatorio por protección de datos

  • Impacto financiero por interrupción operativa

En mercados competitivos como el retail cosmético, la reputación digital es un activo estratégico.


Contexto regional: Argentina y el aumento del ransomware

Argentina ha registrado un aumento sostenido en publicaciones de víctimas en sitios de ransomware durante los últimos años. Los grupos criminales priorizan:

  • Empresas con facturación relevante

  • Organizaciones con fuerte presencia online

  • Entidades con capacidad de pago

La exposición pública en sitios de filtración se ha convertido en una herramienta de presión clave dentro del ecosistema de extorsión digital.


Lecciones para organizaciones del sector

Este caso refuerza varias recomendaciones para empresas de retail y comercio electrónico:

  • Implementar segmentación de red entre tiendas y sistemas centrales

  • Monitorear actividad anómala en servidores críticos

  • Proteger backups con aislamiento real (offline o inmutable)

  • Contar con plan de respuesta a incidentes probado

  • Evaluar exposición en dark web y leak sites

La prevención no se limita a la protección perimetral; requiere visibilidad continua sobre posibles accesos indebidos y filtraciones.


Conclusión

La publicación de Perfumerías Pigmento por parte del grupo thegentlemen evidencia que el sector retail en Argentina sigue siendo un objetivo activo para campañas de ransomware.

En el actual escenario de amenazas, la exposición pública se ha transformado en una fase estratégica de la extorsión digital. Las organizaciones deben asumir que la defensa ya no es solo evitar el cifrado, sino también prevenir la exfiltración y gestionar adecuadamente el riesgo reputacional.


Fuente: Ransomware.live

BADIIS: la campaña global de SEO poisoning que comprometió más de 1.800 servidores Windows

Una campaña masiva de SEO poisoning ha comprometido más de 1.800 servidores Windows a nivel mundial mediante el uso del malware BADIIS, un módulo malicioso para IIS diseñado para manipular resultados de búsqueda y redirigir tráfico hacia sitios fraudulentos.

Detrás de la operación se encuentra el grupo de habla china identificado como REF4033, que ha desplegado una infraestructura altamente sofisticada enfocada principalmente en la región APAC.


¿Qué es BADIIS?

BADIIS es un módulo malicioso para Microsoft IIS (Internet Information Services) que se instala directamente en servidores web legítimos.

A diferencia de un malware tradicional en endpoints, BADIIS:

  • Se ejecuta como módulo del servidor IIS

  • Intercepta solicitudes HTTP

  • Manipula contenido entregado a motores de búsqueda

  • Redirige usuarios reales hacia sitios ilícitos

Al operar dentro del propio servidor web comprometido, logra un alto nivel de persistencia y discreción.


Cómo funciona la campaña de SEO poisoning

La operación se desarrolla en dos fases claramente diferenciadas:

Fase 1: Manipulación para motores de búsqueda

Cuando un crawler de un motor de búsqueda accede al servidor comprometido, BADIIS entrega:

  • HTML con keywords masivamente optimizadas

  • Contenido diseñado para manipular rankings

  • Páginas invisibles para usuarios normales

Esto permite posicionar artificialmente dominios controlados por los atacantes.

Fase 2: Redirección de víctimas

Cuando un usuario real accede al resultado manipulado, el servidor:

  • Redirige automáticamente hacia sitios ilícitos

  • Facilita fraude financiero

  • Distribuye contenido fraudulento

El servidor legítimo actúa como puente para dar credibilidad a la operación.


Alcance geográfico: foco en APAC

La campaña afecta principalmente la región Asia-Pacífico.

China y Vietnam concentran aproximadamente el 82% de los servidores comprometidos. Sin embargo, se han identificado sistemas afectados en múltiples países, incluyendo:

  • India

  • Japón

  • Corea del Sur

  • Bangladesh

  • Brasil

  • Australia

  • Nepal

  • Lituania

La infraestructura maliciosa incluye dominios como:

  • jbtz001.com

  • jbtz003.com

  • gotz001.com

  • gotz003.com

  • uupbit.top

Con múltiples subdominios regionales diseñados para segmentar tráfico por país.


Sectores afectados

Los servidores comprometidos pertenecen a diversas industrias, lo que amplía el riesgo sistémico:

  • Gobierno

  • Educación

  • Servicios financieros

  • Salud

  • Tecnología

El compromiso de servidores institucionales aumenta el impacto reputacional y operativo.


Técnicas avanzadas de evasión y persistencia

El grupo REF4033 no opera con herramientas básicas. Entre las capacidades observadas se encuentran:

  • Técnicas anti-tampering para evitar análisis

  • Uso de estándares de cifrado chinos

  • Ofuscación mediante herramientas comerciales

  • Integración directa como módulo IIS para persistencia

Este enfoque permite que el malware permanezca activo incluso después de reinicios o análisis superficiales.


Por qué el SEO poisoning es una amenaza estratégica

El SEO poisoning no busca únicamente infectar dispositivos; busca manipular la confianza.

Al comprometer servidores legítimos y manipular resultados de búsqueda:

  • Se aprovecha la credibilidad de dominios reales

  • Se dificulta la detección por reputación de dominio

  • Se escala la distribución sin necesidad de exploits masivos

Este modelo convierte servidores institucionales en infraestructura involuntaria para fraude digital.


Indicadores técnicos observados

Se identificaron múltiples hashes asociados a muestras del malware, entre ellos:

  • 7f2987e49211ff265378349ea648498042cd0817e131da41156d4eafee4310ca

  • 2340f152e8cb4cc7d5d15f384517d756a098283aef239f8cbfe3d91f8722800a

  • 1f9e694cac70d089f549d7adf91513f0f7e1d4ef212979aad67a5aea10c6d016

  • 1b723a5f9725b607926e925d1797f7ec9664bb308c9602002345485e18085b72

  • 055bdcaa0b69a1e205c931547ef863531e9fdfdaac93aaea29fb701c7b468294

Además, se detectaron múltiples endpoints relacionados con la infraestructura de redirección, principalmente bajo dominios jbtz y gotz.


Lecciones para organizaciones que operan servidores IIS

Las organizaciones que utilizan Microsoft IIS deben considerar:

  • Revisión periódica de módulos instalados

  • Monitoreo de integridad de archivos del servidor

  • Restricción estricta de privilegios administrativos

  • Implementación de EDR en servidores

  • Auditoría de comportamiento anómalo en respuestas HTTP

El compromiso a nivel servidor web puede pasar desapercibido durante largos periodos si no existen controles de integridad adecuados.


Conclusión

La campaña BADIIS demuestra cómo el SEO poisoning ha evolucionado hacia operaciones estructuradas que comprometen infraestructura legítima a gran escala.

Al integrar malware directamente en IIS, el grupo REF4033 logró manipular resultados de búsqueda, redirigir tráfico y facilitar fraude financiero utilizando servidores institucionales como intermediarios.

En un entorno donde la visibilidad web es un activo crítico, proteger la integridad del servidor se vuelve tan importante como proteger los endpoints.

RenEngine: cuando lo “gratis” sale demasiado caro

RenEngine: cuando lo “gratis” sale demasiado caro

El uso de software y juegos piratas vuelve a estar en el centro de una campaña global de malware. Investigaciones recientes revelaron la distribución masiva del loader RenEngine, un framework malicioso que se disfraza como contenido pirateado para infectar equipos con stealers avanzados.

El mensaje es claro: cuando el software es “gratuito”, el costo puede ser mucho mayor de lo que parece.


¿Qué es RenEngine?

RenEngine es un loader de malware que utiliza una versión modificada del motor de videojuegos Ren’Py, ampliamente conocido por desarrollar novelas visuales.

Aprovechando la apariencia legítima del motor, los atacantes logran:

  • Camuflar el código malicioso dentro de archivos aparentemente normales

  • Evadir controles básicos de seguridad

  • Ejecutar cargas útiles sin levantar sospechas iniciales

Su diseño modular permite entregar distintos tipos de malware según el objetivo de la campaña.


Malware distribuido: Lumma y ACR Stealers

Entre las cargas útiles identificadas se encuentran:

  • Lumma Stealer: especializado en robo de credenciales, cookies, billeteras cripto y datos de navegador.

  • ACR Stealer: enfocado en extracción de información sensible desde el sistema comprometido.

El objetivo principal es el robo de información financiera y credenciales de acceso, facilitando fraude digital y acceso no autorizado a cuentas corporativas y personales.


Cadena de infección: cómo opera RenEngine

El proceso de infección no es simple. RenEngine utiliza técnicas avanzadas para evitar detección:

  1. El usuario descarga un juego o software pirateado.

  2. El ejecutable incluye una versión modificada de Ren’Py.

  3. El loader descifra código malicioso en memoria.

  4. Se inyecta el payload en procesos legítimos del sistema.

  5. El stealer comienza la exfiltración de datos.

Entre las técnicas observadas se incluyen:

  • Sandbox evasion

  • Process injection

  • Carga dinámica de módulos

  • Desencriptación en memoria

Estas capacidades permiten que el malware permanezca activo incluso frente a soluciones de seguridad básicas.


Impacto global de la campaña

La campaña ha afectado usuarios en múltiples regiones. Los países con mayor volumen de detecciones incluyen:

  • Rusia

  • Brasil

  • Turquía

  • España

  • Alemania

El carácter global demuestra que no se trata de una operación aislada, sino de una infraestructura activa y distribuida.


El riesgo real del software pirateado

Más allá del aspecto legal, el principal riesgo del software pirata es técnico.

El usuario:

  • No tiene garantía de integridad del ejecutable

  • Descarga código modificado sin firma válida

  • Desactiva controles de seguridad para instalarlo

  • Se expone a loaders diseñados específicamente para ocultarse

En entornos corporativos, este tipo de infección puede derivar en:

  • Robo masivo de credenciales

  • Compromiso de cuentas empresariales

  • Movimiento lateral dentro de la red

  • Pérdida de información sensible


Lecciones para la ciberseguridad empresarial

El caso RenEngine refuerza varios principios clave:

  • Las campañas modernas utilizan software legítimo como vehículo de infección.

  • La evasión de sandbox y la inyección en procesos legítimos dificultan la detección.

  • Los stealers siguen siendo una de las principales amenazas globales.

Las organizaciones deben complementar antivirus tradicionales con:

  • EDR/XDR con análisis conductual

  • Restricciones de ejecución mediante políticas de aplicación

  • Educación en seguridad para prevenir descarga de software no autorizado

  • Monitoreo activo de credenciales filtradas


Conclusión

RenEngine demuestra que las campañas actuales de malware no dependen de vulnerabilidades técnicas complejas, sino de ingeniería social y distribución encubierta.

El uso de motores de juego modificados para ejecutar loaders representa una evolución en la forma de camuflar amenazas. Cuando el software proviene de fuentes no oficiales, el usuario no solo descarga un programa: descarga una posible puerta de entrada para el robo de identidad digital.

En ciberseguridad, lo “gratis” casi siempre tiene un costo.


Fuente: AlienVault.

Investigación de ciberinteligencia revela infraestructura VPN diseñada para evadir controles geográficos

La detección de infraestructuras diseñadas para ocultar su origen real requiere algo más que simples herramientas de geolocalización IP. Un reciente análisis de ciberinteligencia, combinando datos de Traffic Origin de Silent Push y análisis de proxies residenciales, permitió identificar una infraestructura VPN con patrones técnicos compatibles con evasión geográfica y ocultamiento estructurado.

El punto de partida fue la dirección IP 205.198.91.155, cuyo comportamiento operativo levantó alertas por inconsistencias en el origen del tráfico.


Análisis de tráfico IP: comportamiento geográficamente inconsistente

La IP investigada presentaba conexiones desde múltiples países con contextos regulatorios complejos o asociados a mayor riesgo:

  • Rusia

  • China

  • Myanmar

  • Irán

  • Venezuela

Desde una perspectiva de análisis técnico, este patrón puede indicar:

  • Uso de infraestructura distribuida para ocultar el origen real

  • Implementación de proxies residenciales

  • Estrategias de evasión frente a bloqueos por país

Cuando el tráfico observado no guarda coherencia con la naturaleza aparente del servicio, es necesario profundizar en la arquitectura subyacente.


Vinculación con el dominio lvcha.in y red de dominios asociados

El cruce de información permitió asociar la IP 205.198.91.155 con el dominio lvcha.in, un sitio en idioma chino que promociona servicios VPN.

La investigación posterior identificó cerca de 50 dominios adicionales vinculados a la misma infraestructura, lo que sugiere un modelo orientado a:

  • Rotación de dominios para evitar listas negras

  • Mantener disponibilidad frente a bloqueos regulatorios

  • Dispersar la visibilidad de la operación

La multiplicidad de dominios similares es una técnica común en infraestructuras que buscan resiliencia frente a controles externos.


Uso estratégico de proxies residenciales

Uno de los hallazgos más relevantes fue la utilización de proxies residenciales dentro de la infraestructura.

Los proxies residenciales permiten que el tráfico parezca originarse desde conexiones legítimas de usuarios finales, dificultando su detección mediante filtros tradicionales basados en reputación IP.

En escenarios de ciberseguridad, esta técnica suele asociarse a:

  • Evasión de restricciones geográficas

  • Automatización encubierta

  • Fraude digital

  • Suplantación de ubicación

La combinación de proxies residenciales con dominios múltiples y tráfico desde países de alto riesgo eleva significativamente el perfil de alerta.


Más allá de la geolocalización IP tradicional

Este caso demuestra que confiar únicamente en la geolocalización IP es insuficiente para detectar infraestructuras sospechosas.

Una estrategia moderna de ciberinteligencia debe considerar:

  • Análisis de comportamiento técnico del tráfico

  • Correlación entre ASN, dominios y patrones de conexión

  • Identificación de proxies residenciales o técnicas de spoofing

  • Evaluación estructural de la infraestructura digital

Los actores sofisticados pueden operar utilizando identidades robadas, ubicaciones simuladas y arquitecturas rotativas. Sin análisis profundo, estas operaciones pueden pasar inadvertidas.


Conclusión

La combinación de datos de Traffic Origin con inteligencia sobre proxies residenciales permitió revelar una infraestructura VPN con características compatibles con evasión geográfica estructurada.

Este caso refuerza una lección clave en ciberinteligencia: el verdadero indicador de riesgo no siempre está en el país que declara una IP, sino en cómo se comporta técnicamente su infraestructura.

En un entorno donde el fraude digital y la manipulación de identidad son cada vez más sofisticados, validar el comportamiento físico y técnico de las conexiones es esencial para proteger organizaciones y plataformas críticas.


Fuente: AlienVault.

La evolución de Qilin RaaS: análisis técnico y recomendaciones para defensores

Objetivo: describir la evolución operativa de Qilin como un Ransomware-as-a-Service (RaaS), exponer sus técnicas principales, resumir indicadores de compromiso relevantes y proponer acciones prácticas para mitigar el riesgo.

Resumen ejecutivo

Presentar a Qilin como una plataforma RaaS profesionalizada que reclutar afiliados en foros delictivos, automatizar generación de payloads, gestionar la publicación de datos robados y negociar rescates por claves de descifrado o por no revelar información sensible. SANS Institute+1

Qué diferencia a Qilin hoy

  • Enumerar la profesionalización del servicio: ofrecer paneles de administración, portales de negociación (sitios .onion) y funciones añadidas previstas para afiliados. SANS Institute

  • Señalar la táctica de doble extorsión: cifrar dominios enteros y exigir rescates tanto por el descifrado como por la no-publicación de datos robados. Ransomware.live

  • Destacar la rapidez operativa: escalar compromisos desde acceso inicial hasta encriptación de toda la red en ventanas cortas, apoyándose en hosting resistente y proveedores bullet-proof. Resecurity

Tácticas, técnicas y procedimientos (TTPs) relevantes

  • Phishing y acceso inicial (T1566, T1204): utilizar correos dirigidos y archivos comprimidos para inducir ejecución de cargas útiles. OffSeq Threat Radar

  • Descubrimiento y movimiento lateral (T1082, T1518): automatizar búsqueda de servidores, controladores de dominio y recursos críticos para propagar cifrado a nivel de dominio. SANS Institute

  • Persistencia y autodefensa (T1547, T1562): crear mecanismos de arranque, tareas programadas u ofuscación para impedir detección y eliminación. Check Point Software

  • Exfiltración y publicación (T1560): empaquetar datos y exfiltrarlos a servidores controlados por los atacantes; publicar muestras en portales Tor en caso de no pago. SANS Institute+1

Infraestructura observada e IOCs seleccionados

  • Listar dominios .onion utilizados para publicidad/negociación y DLS; ejemplificar con dominos y direcciones reportadas por los análisis. SANS Institute+1

  • Señalar IPs y dominios asociados a campañas recientes (ej.: 31.41.244.100) y recomendar ingestar estas señales en los sistemas de bloqueo/IPS. OffSeq Threat Radar

  • Recomendar validar IOCs en feeds confiables antes de aplicar bloqueos masivos (evitar falsos positivos).

Casos recientes y contexto operacional

  • Referir el incidente reportado contra Asahi Group (finales de septiembre – principios de octubre 2025) como ejemplo del impacto funcional y reputacional que Qilin puede generar a nivel industrial y de cadena de suministro. Reuters

  • Señalar la alta actividad reportada durante 2025 y la focalización en sectores críticos (salud, manufactura, servicios). CIS+1

Recomendaciones prácticas — acciones priorizadas

  1. Implementar detección temprana en correo: inspeccionar y bloquear ZIPs/script adjuntos sospechosos; instrumentar análisis sandbox para detonación controlada. OffSeq Threat Radar

  2. Fortalecer segmentación de redes: aislar controladores de dominio, servidores críticos y backups; aplicar listas de acceso estrictas para limitar movimiento lateral. SANS Institute

  3. Asegurar copias de seguridad offline/immutables: validar restauración periódica y mantener respaldos aislados de la red de producción.

  4. Habilitar inspección TLS selectiva y monitorizar canales Tor/Onion: detectar exfiltración o pruebas de publicación en portales anónimos. Resecurity

  5. Aplicar hardening de endpoints y detección de comportamiento: monitorizar creación de procesos sospechosos, encriptación masiva y accesos a volúmenes compartidos; bloquear herramientas de administración remota no autorizadas. Check Point Software

  6. Preparar playbooks de respuesta IR: incluir pasos de contención rápida, recolección forense, rotación de credenciales y comunicación con partes interesadas (legales, comunicaciones, clientes).

Conclusión

Resumir que Qilin opera como una economía delictiva profesional, combinando tecnología propia y servicios de soporte (hosting, paneles, DLS) para maximizar el daño y monetizar extorsiones. Reforzar la necesidad de defensa en capas —correo, endpoint, red y respaldo— y de ejercicios de validación (simulaciones de ataque, tablas de juego) para medir la capacidad de respuesta. SANS Institute+1

De infostealer a RAT completo: desentrañando la cadena de ataque de PureRAT

Un análisis reciente de Huntress Labs documenta una campaña que arrancó como un infostealer basado en Python y terminó desplegando un Remote Access Trojan (RAT) comercial conocido como PureRAT. El caso es un buen ejemplo de cómo actores amenazantes combinan herramientas caseras con malware comercial para escalar privilegios y controlar equipos comprometidos. BleepingComputer+1

Qué ocurrió (resumen)

La operación comenzó con correos de phishing y componentes Python diseñados para robar información (credenciales, datos de navegador, etc.). Tras ese primer paso, la campaña evolucionó: los atacantes utilizaron cargadores/cry pters y técnicas de evasión para descargar y ejecutar PureRAT en sistemas objetivos, obteniendo así control remoto persistente y capacidades extensas de exfiltración y comando remoto. BleepingComputer+1

Cadena de ataque — pasos clave

  1. Spear-phishing / archivo comprimido: mensaje dirigido con un ZIP o archivo malicioso que induce a la ejecución por parte del usuario (T1566, T1204). BleepingComputer

  2. Infostealer en Python: primera etapa que colecta información local (sistemas, navegadores, credenciales) y sirve como pivote para descargar cargas útiles adicionales. (T1082, T1560). Huntress

  3. Loader / Crypter: uso de cargadores ofuscados (PureCrypter u otros) para ofuscar y desplegar el RAT evitando detección. (T1027, T1140). Malpedia

  4. Entrega de PureRAT: el loader instala o inyecta PureRAT, que abre un canal cifrado C2, permite ejecución remota, persistencia y plugins adicionales. (T1573, T1547, T1055). BleepingComputer

Técnicas y evasiones observadas

  • Ofuscación y empaquetado: PyInstaller/UPX/obfuscadores en capas para ocultar el payload Python. (T1027). SC Media

  • Inyección / hijack de ejecución: técnicas de carga en memoria y ejecución mediante utilidades confiables (LOLBINs) o vía inyección de procesos. (T1055, T1127). BleepingComputer

  • Canales cifrados y pinning TLS: comunicación con C2 sobre canales cifrados, a veces con verificación de certificados para dificultar la inspección. (T1573). BleepingComputer

  • Persistencia configurable: mecanismos que incluyen tareas programadas, entradas de inicio y modificaciones para mantener el acceso tras reinicios. (T1547). Huntress

Indicadores de compromiso (IOCs) relevantes

Los investigadores y pulses relacionados han publicado múltiples IOCs (hashes, URLs e IPs). Algunos ejemplos extraídos de los reportes públicos:

  • IP observada: 157.66.26.209. BleepingComputer+1

  • URLs reportadas en la cadena de entrega: https://0x0.st/8WBr.py, https://is.gd/s5xknuj2, https://paste.rs/fVmzS. LevelBlue Open Threat Exchange

  • Hashes asociados (muestras reportadas):

    • MD5: 8697103bed75b09df59d9bb3a86eca32.

    • SHA1: ffd6f164c9f9248604e819b7b584c9d2907c967d.

    • SHA256: 06fc70aa08756a752546198ceb9770068a2776c5b898e5ff24af9ed4a823fd9d, f5e9e24886ec4c60f45690a0e34bae71d8a38d1c35eb04d02148cdb650dd2601, f6ed084aaa8ecf1b1e20dfa859e8f34c4c18b7ad7ac14dc189bc1fc4be1bd709. LevelBlue Open Threat Exchange

Nota: utilizar estos IOCs en feeds y herramientas internas, y priorizar su verificación antes de bloquear en producción (falsos positivos / cambios frecuentes).

Recomendaciones de mitigación (prácticas inmediatas)

  1. Inspeccionar y blanquear entradas de correo: marcar y bloquear remitentes/ficheros sospechosos, especialmente ZIPs o scripts entrantes. (T1566). BleepingComputer

  2. Detectar loaders/cry pters: añadir reglas para identificar patrones de crypters conocidos (PureCrypter/GhostCrypt) y ejecución inusual de intérpretes Python/PowerShell. (T1027, T1059). Malpedia+1

  3. Endurecer endpoints: bloquear ejecución de binarios no autorizados, monitorizar inyección de procesos y llamadas API nativas sospechosas. (T1055, T1106). BleepingComputer

  4. Cifrado y control de credenciales: forzar MFA, rotación rápida de credenciales comprometidas y revisar accesos de cuentas con privilegios elevados. (T1555).

  5. Monitorizar tráfico cifrado: aplicar TLS inspection donde sea viable y monitorizar pinning/cer tificados inusuales para detectar canales C2. (T1573). BleepingComputer

  6. Playbook de respuesta: preparar un flujo IR que incluya recolección de memoria, análisis de procesos en ejecución, captura de tráfico y aislamiento de hosts con detecciones compatibles con PureRAT. (T1105, T1115).

Conclusión

El salto de un infostealer Python a un RAT comercial como PureRAT subraya la dinámica actual: actores de amenaza combinan código propio con herramientas comerciales/“malware-as-a-service” para ampliar impacto y reducir tiempos de desarrollo. La defensa efectiva requiere detección en múltiples capas —correo, endpoints, redes y autenticación— y procedimientos de respuesta alineados con las tácticas observadas. Para profundizar, los informes de Huntress y las pulses públicas contienen IOCs y detalles técnicos útiles para incorporar en herramientas y playbooks. BleepingComputer+1

CAPI Backdoor: .NET stealer dirigido al comercio automotriz ruso

Investigadores de SEQRITE Labs han identificado una campaña de spear-phishing dirigida al sector de comercio automotriz y e-commerce de la Federación Rusa, que utiliza un implant .NET desconocido —denominado CAPI Backdoor— para robar credenciales y exfiltrar información. seqrite.com

Resumen ejecutivo

La campaña se descubrió a comienzos de octubre de 2025 y combina un archivo ZIP de ingeniería social con señuelos en ruso (PDF/LNK) que desencadenan la ejecución de un DLL .NET malicioso. El vector inicial es un LNK que invoca rundll32.exe para cargar el implant, que a su vez establece comunicación con un C2 sobre HTTPS y ejecuta funciones de robo de navegadores, captura de pantalla y persistencia. seqrite.com

Objetivos y alcance

  • Sectores afectados: industria automotriz y comercio electrónico. seqrite.com

  • Enfoque geográfico: Federación Rusa. seqrite.com

  • Periodo de observación: campaña rastreada desde el 3 de octubre de 2025. seqrite.com

Cadena de infección (alto nivel)

  1. Envío de un archivo ZIP con señuelos (PDF y LNK) que simulan comunicaciones de nómina/tributarias.

  2. Apertura del LNK por el usuario → ejecución de rundll32.exe para invocar la exportación config del DLL malicioso.

  3. El DLL (.NET, reportado como adobe.dll / client6.dll) inicia el backdoor, contacta al C2 y ejecuta órdenes remotas (robo, recopilación, persistencia y exfiltración). seqrite.com

Capacidades técnicas destacadas

El implant CAPI implementa múltiples módulos que permiten tanto reconocimiento como extracción de datos:

  • Detección de privilegios: comprobar si el proceso corre con privilegios administradores. seqrite.com

  • Enumeración de AV: consulta WMI (SELECT * FROM AntiVirusProduct) para listar soluciones antivirus instaladas y reportarlas al C2. seqrite.com

  • Apertura del señuelo: mostrar el PDF decoy al usuario para disimular la actividad maliciosa. seqrite.com

  • Comunicación C2: conexión TCP/HTTPS al servidor de mando (puerto 443), recepción y ejecución de comandos. (C2 observado: carprlce[.]ru y 91.223.75[.]96). seqrite.com

  • Robo de navegadores: tres rutinas (dmp1, dmp2, dmp3) para extraer perfiles y datos de Edge, Chrome y Firefox (Local State, claves cifradas, historial, marcadores, extensiones) y empaquetarlos en ZIP para exfiltrar. seqrite.com

  • Captura de pantalla: toma de screenshots con marca temporal y envío al C2. seqrite.com

  • Evasión / Detección de entornos: comprobaciones para identificar máquinas virtuales (queries WMI, rutas del registro, SMBIOS, dispositivos PnP, MAC OUI, vendors de disco/GPU, presencia de batería/chasis OEM). seqrite.com

  • Persistencia: dos mecanismos observados: copiar el DLL a %AppData%\Roaming\Microsoft\ y crear un .lnk en la carpeta de Inicio apuntando a rundll32.exe; y registrar una tarea programada (AdobePDF) que ejecuta el backdoor periódicamente. seqrite.com

Infraestructura y tácticas

Los autores utilizaron dominios creados por DGA y suplantaciones de dominios legítimos (p. ej. carprlce[.]ru, similar a carprice[.]ru) para las páginas de phishing. Parte de la infraestructura estuvo alojada bajo ASN detectados en el análisis (AS-REG / P.a.k.t LLC) y el tráfico hacia el C2 se observó sobre puerto 443. seqrite.com

Indicadores de compromiso (IOCs) principales

  • MD5: c6a6fcec59e1eaf1ea3f4d046ee72ffe — Pereraschet_zarabotnoy_platy_01.10.2025.zip. seqrite.com

  • MD5: 957b34952d92510e95df02e3600b8b21 — Перерасчет заработной платы 01.10.2025.lnk. seqrite.com

  • MD5: c0adfd84dfae8880ff6fd30748150d32 — adobe.dll. seqrite.com

  • C2: hxxps://carprlce[.]ru / IP: 91.223.75[.]96. seqrite.com

Nota: conservar los IOCs tal cual y procesarlos con herramientas internas/feeds antes de bloquear; las cadenas pueden cambiar por variantes.

Recomendaciones prácticas (para defensores)

  1. Bloquear y monitorizar las conexiones hacia el dominio y la IP indicados en todos los perímetros y proxies HTTPS/SSL. seqrite.com

  2. Recolectar y analizar artefactos LNK y ZIP sospechosos enviados por correo, especialmente aquellos con nombres relacionados a nóminas o impuestos en ruso. seqrite.com

  3. Reforzar protección de endpoints: detección de invocaciones inusuales de rundll32.exe, creación de tareas programadas, y copias en %AppData%\Roaming\Microsoft\.

  4. Monitorear exfiltración: patrones de subida de ZIPs, tráfico anómalo sobre HTTPS y conexiones a dominios DGA.

  5. Forense en navegadores: identificar modificaciones o accesos concurrentes a Local State, Login Data o archivos de perfil; considerar rotación de credenciales y MFA en cuentas afectadas. seqrite.com

  6. Concientización: advertir a usuarios sobre spear-phishing con señuelos laborales/tributarios y evitar abrir archivos comprimidos de remitentes no verificados.

Conclusión

La campaña que emplea el CAPI Backdoor muestra tácticas típicas de actores que buscan acceso persistente y robo de credenciales a través de componentes .NET modulares: señuelos locales (PDF/LNK), ejecución mediante LOLBIN (rundll32.exe), capacidades de exfiltración de navegadores y persistencia por inicio/tareas. Las defensas deben centrarse en detección temprana del vector (LNK/ZIP), control de ejecución de binarios firmados/LOLBIN y protección de datos de navegación con MFA y rotación de credenciales. SEQRITE continúa publicando IOCs y análisis técnicos sobre esta campaña. seqrite.com

Actor de amenaza norcoreano Citrine Sleet explota vulnerabilidad de día cero en Chromium

Microsoft ha identificado a un actor de amenaza de Corea del Norte, conocido como Citrine Sleet, que está explotando una vulnerabilidad de día cero en Chromium, ahora identificada como CVE-2024-7971, con el objetivo de lograr la ejecución remota de código (RCE). Se ha determinado con alta confianza que la explotación de CVE-2024-7971 está vinculada a este actor, que apunta al sector de las criptomonedas para obtener ganancias financieras.

Información Clave:

  • Actor de Amenaza: Citrine Sleet
  • Familia de Malware: Kaolin
  • Industrias Objetivo: Criptomonedas, Finanzas, Gobierno, Tecnología, Juegos, Inversiones
  • Técnicas ATT&CK:
    • T1036 – Suplantación
    • T1068 – Explotación para Escalada de Privilegios
    • T1176 – Extensiones de Navegador
    • T1553 – Subversión de Controles de Confianza
    • T1195 – Compromiso de la Cadena de Suministro
    • T1496 – Secuestro de Recursos
    • T1014 – Rootkit

Indicadores de Compromiso:

  • CVE-2024-7971
  • CVE-2023-42793
  • Dominios: voyagorclub.space, weinsteinfrog.com

Este ataque se centra en la explotación de navegadores Chromium, lo que pone en riesgo a múltiples industrias, especialmente aquellas relacionadas con criptomonedas y finanzas, donde Citrine Sleet busca obtener acceso ilícito para robar datos y recursos.

Fuente original:

Microsoft Blog – North Korean threat actor Citrine Sleet exploiting Chromium zero-day

Earth Lusca utiliza el backdoor KTLVdoor para intrusiones multiplataforma

Una nueva puerta trasera multiplataforma, denominada KTLVdoor y escrita en Golang, ha sido descubierta durante el monitoreo de las actividades del actor de amenazas de habla china Earth Lusca. Este malware altamente ofuscado cuenta con versiones para Windows y Linux, y se disfraza de utilidades del sistema para permitir a los atacantes tomar control de los sistemas infectados, manipular archivos y recopilar información.

Campaña y operación

La campaña involucra más de 50 servidores de comando y control (C&C) alojados en China, los cuales podrían estar siendo compartidos con otros actores de amenazas. KTLVdoor utiliza técnicas avanzadas de cifrado y ofuscación, incluida una configuración personalizada en un formato similar a TLV y el cifrado AES-GCM para las comunicaciones con los servidores de C&C.

Capacidades del malware

Entre las capacidades de KTLVdoor se incluyen:

  • Operaciones con archivos: Manipulación y gestión de archivos en los sistemas comprometidos.
  • Ejecución de comandos: Los atacantes pueden ejecutar comandos de manera remota.
  • Escaneo de puertos: Utiliza técnicas avanzadas para mapear redes y buscar servicios vulnerables.
  • Funcionalidad proxy: Permite a los atacantes redirigir tráfico a través de los sistemas comprometidos.

Técnicas avanzadas de ofuscación y evasión

Este malware se distingue por su alto nivel de ofuscación, lo que le permite evadir muchas de las herramientas tradicionales de detección. Además, utiliza un formato de configuración personalizado, similar a TLV, y técnicas de empaquetado de software para ocultar su actividad. KTLVdoor no solo se camufla como una utilidad legítima del sistema, sino que también emplea cifrado AES-GCM para proteger las comunicaciones entre los sistemas infectados y los servidores C&C.

Industrias y países afectados

El malware parece estar dirigido principalmente al sector financiero en China, aunque su naturaleza multiplataforma y su arquitectura avanzada sugieren que podría expandir su alcance a otros países y sectores. La infraestructura de amenaza está altamente distribuida, con más de 50 servidores C&C desplegados en la región.

Técnicas y tácticas MITRE ATT&CK

KTLVdoor emplea una serie de técnicas avanzadas de evasión y persistencia, incluyendo:

  • T1033: Descubrimiento del propietario/usuario del sistema.
  • T1082: Descubrimiento de la información del sistema.
  • T1036: Suplantación (Masquerading).
  • T1055: Inyección de procesos.
  • T1070.006: Manipulación de marcas de tiempo (Timestomp).
  • T1090: Uso de proxies.
  • T1027: Archivos e información ofuscados.
  • T1105: Transferencia de herramientas maliciosas.

Conclusión

La aparición de KTLVdoor resalta la creciente sofisticación de los actores de amenazas de habla china como Earth Lusca, que utilizan técnicas avanzadas de cifrado y ofuscación para comprometer sistemas tanto de Windows como de Linux. Las organizaciones deben estar preparadas para enfrentar este tipo de amenazas mediante el uso de soluciones de seguridad robustas y actualizadas, y estar atentos a las señales de compromiso (IOCs) relacionadas con KTLVdoor.

Referencia:

Earth Lusca usa KTLVdoor para intrusiones multiplataforma

Troyanos Bancarios: Mekotio Expande Sus Objetivos, BBTok Abusa de Comandos de Utilidad

América Latina está experimentando un aumento en ataques de phishing sofisticados que tienen como objetivo los sistemas financieros. Los troyanos bancarios como Mekotio, BBTok y Grandoreiro han resurgido, utilizando señuelos relacionados con transacciones comerciales y temas judiciales para comprometer a las víctimas. Estos troyanos han renovado sus técnicas para evadir la detección y expandir su alcance, lo que subraya la necesidad de reforzar las medidas de ciberseguridad.

Mekotio: Expansión más allá de América Latina

Mekotio, un troyano que ha sido un problema recurrente en América Latina, está expandiendo su radio de acción más allá de la región, buscando nuevas víctimas en otros países, incluyendo España. Este malware se especializa en robar credenciales bancarias, con un enfoque en usuarios desprevenidos que caen en trampas de phishing cuidadosamente elaboradas.

BBTok: Enfocado en el sector financiero latinoamericano

Mientras Mekotio amplía su territorio, BBTok sigue concentrado en atacar a instituciones financieras en América Latina. Este troyano ha evolucionado para ser más sigiloso, abusando de utilidades legítimas de Windows, como PowerShell y mshta, para ejecutar sus cargas maliciosas. Además, BBTok utiliza scripts ofuscados, lo que dificulta su detección por sistemas de ciberseguridad convencionales.

Técnicas de evasión y señuelos utilizados

Los ataques se disfrazan hábilmente mediante el uso de señuelos relacionados con transacciones comerciales y judiciales. Estos correos electrónicos parecen legítimos, lo que aumenta las probabilidades de que las víctimas hagan clic en los enlaces maliciosos. Una vez comprometidos, los troyanos emplean scripts ofuscados y otras técnicas avanzadas para evitar ser detectados.

Entre las técnicas más comunes usadas por Mekotio y BBTok se encuentran:

  • T1140: Desofuscación y decodificación de archivos o información.
  • T1036: Suplantación (Masquerading).
  • T1055: Inyección de procesos.
  • T1218.005: Uso de mshta para ejecutar código malicioso.
  • T1059.001: Uso de PowerShell para comandos maliciosos.

Sectores más afectados

Industrías como manufactura, retail, tecnología y servicios financieros son las más afectadas por estos troyanos bancarios. Dado que estas industrias manejan grandes cantidades de información financiera y personal, se han convertido en objetivos lucrativos para los ciberdelincuentes.

Medidas de ciberseguridad recomendadas

El resurgimiento de estos troyanos bancarios resalta la importancia de implementar medidas de ciberseguridad robustas, como:

  1. Sistemas avanzados de detección de amenazas: Es esencial contar con soluciones capaces de identificar comportamientos sospechosos en tiempo real.
  2. Actualizaciones de seguridad regulares: Mantener el software actualizado reduce el riesgo de vulnerabilidades explotadas por estos troyanos.
  3. Educación de los empleados: Los usuarios deben ser conscientes de cómo reconocer intentos de phishing y otras tácticas de ingeniería social.

Conclusión

La evolución de troyanos bancarios como Mekotio y BBTok es una amenaza creciente para las instituciones financieras y otras industrias clave en América Latina. Estos ataques demuestran una sofisticación creciente en sus tácticas de evasión y expansión, lo que hace necesario que las organizaciones adopten un enfoque proactivo hacia la ciberseguridad.

Referencia:

Documentación completa sobre Mekotio y BBTok