TheGentlemen atribuye a Gerleinco como nueva víctima de ransomware en Colombia

El grupo de ransomware TheGentlemen publicó a Gerleinco como nueva víctima en sus registros de filtración. La empresa afectada corresponde a un proveedor de servicios logísticos de Colombia, especializado en control de contenedores, transporte multimodal y logística de proyectos.

Según la información observada, Gerleinco opera en puertos y ciudades comerciales relevantes de Colombia, prestando servicios a distintos clientes del sector logístico y comercial. Este tipo de actividad convierte a las empresas logísticas en objetivos atractivos para grupos de ransomware, debido al impacto que puede tener una interrupción operacional en la cadena de suministro.

Actividad atribuida al grupo TheGentlemen

TheGentlemen es un actor de amenaza asociado a operaciones de ransomware. La publicación de una víctima en este tipo de plataformas suele estar vinculada a esquemas de doble extorsión, donde los atacantes no solo cifran sistemas, sino que también amenazan con divulgar información presuntamente sustraída.

En este caso, la publicación relaciona al actor con la organización Gerleinco y con Colombia como país afectado. No obstante, con la información disponible no es posible confirmar públicamente el alcance real del incidente, el tipo de datos comprometidos ni si existió interrupción operacional.

Indicadores observados

Tipo Valor Uso recomendado
Dominio gerleinco[.]com Correlación de eventos, monitoreo de menciones y revisión de exposición pública.
IPv4 23[.]236[.]62[.]147 Validación de infraestructura asociada y revisión de tráfico histórico.

Riesgo para empresas del sector logístico

Las empresas de logística, transporte y operaciones portuarias suelen manejar información sensible relacionada con clientes, rutas, contratos, operaciones comerciales, documentación de carga y procesos de coordinación con terceros. Por esta razón, un incidente de ransomware puede generar impacto en continuidad operacional, reputación, cumplimiento contractual y disponibilidad de servicios.

Además, este sector depende de una alta coordinación entre sistemas internos, proveedores, clientes y plataformas externas, lo que aumenta la superficie de exposición ante credenciales comprometidas, accesos remotos inseguros o vulnerabilidades no corregidas.

Medidas de mitigación específicas

  • Revisar accesos remotos: validar VPN, RDP, escritorios remotos, paneles administrativos y servicios publicados en internet.
  • Exigir MFA: aplicar autenticación multifactor en accesos administrativos, correo corporativo, VPN y aplicaciones críticas.
  • Monitorear credenciales filtradas: revisar exposición de cuentas corporativas en repositorios, filtraciones y mercados clandestinos.
  • Segmentar la red: separar estaciones de trabajo, servidores, sistemas críticos y redes de terceros para limitar movimiento lateral.
  • Validar respaldos: mantener copias offline o inmutables y ejecutar pruebas periódicas de restauración.
  • Revisar logs de autenticación: buscar accesos anómalos, uso de cuentas privilegiadas, conexiones fuera de horario y origen geográfico inusual.
  • Actualizar sistemas expuestos: priorizar parches en firewalls, VPN, servidores web, correo y aplicaciones perimetrales.
  • Implementar EDR/XDR: detectar comportamiento asociado a ransomware, dumping de credenciales, ejecución de scripts y herramientas de administración abusadas.
  • Preparar respuesta a incidentes: contar con procedimientos claros para contención, comunicación, análisis forense, recuperación y coordinación legal.

Fuente

Ransomware.Live / OpenCTI

ZoomInfo: perfil público de Gerleinco

Rutify: una señal de alerta sobre datos expuestos y credenciales débiles en Chile

En los últimos días comenzó a circular el nombre Rutify asociado a una presunta exposición de datos personales en Chile. En algunos reportes se le ha mencionado como un posible actor de amenaza; en otros, como una plataforma que recopila, cruza y muestra información obtenida desde distintas fuentes.

Con la información disponible hasta ahora, lo más responsable es evitar afirmaciones absolutas. No existe suficiente evidencia pública para asegurar que Rutify sea un grupo de cibercrimen estructurado o que haya ejecutado un ataque masivo reciente contra instituciones chilenas. Sin embargo, el caso sí permite observar un problema real: la facilidad con que datos personales pueden ser reunidos, ordenados y utilizados para generar riesgo sobre las personas.

El punto más importante es no reducir este caso a la idea simple de “hackearon al Estado” o “no pasó nada”. Probablemente la realidad sea más incómoda y menos espectacular: datos antiguos, información previamente filtrada, fuentes públicas, credenciales reutilizadas y accesos débiles pueden combinarse para producir un impacto relevante, aunque no exista una intrusión masiva nueva.

Para una persona afectada, la diferencia técnica entre una filtración nueva y una base antigua reorganizada puede parecer poco importante. Si su nombre, RUT, dirección, teléfono, correo u otros antecedentes quedan expuestos, el riesgo sigue existiendo. Esa información puede utilizarse para phishing, suplantación de identidad, fraudes, ingeniería social o intentos de acceso a cuentas personales y corporativas. Para las empresas, un programa de concientización en ciberseguridad ayuda a que las personas reconozcan y reporten mensajes, solicitudes y accesos sospechosos antes de actuar.

Credenciales válidas y accesos sin MFA

Uno de los elementos más preocupantes del caso es que también se ha mencionado el posible uso de credenciales válidas. Esto cambia el foco del análisis. Muchas veces los atacantes no necesitan vulnerar un sistema complejo si pueden entrar con un usuario y contraseña que ya fueron robados, reutilizados o filtrados anteriormente.

Ahí aparece una lección relevante para empresas e instituciones públicas: la contraseña ya no puede ser tratada como una barrera suficiente. Una credencial puede estar comprometida sin que el usuario lo sepa. Si además no existe doble factor de autenticación, monitoreo de accesos anómalos o revisión de cuentas activas, el riesgo aumenta de forma significativa.

Qué pueden aprender las empresas del caso Rutify

Rutify, más que representar necesariamente a un grupo sofisticado, parece reflejar un fenómeno más amplio: la acumulación de datos personales expuestos y la posibilidad de convertirlos en una base útil para distintos tipos de abuso. El valor no está solamente en tener un dato aislado, sino en poder relacionarlo con otros. Un RUT por sí solo puede tener un uso limitado, pero combinado con dirección, teléfono, correo, información laboral o antecedentes adicionales, se transforma en una herramienta mucho más peligrosa.

Para las empresas, la advertencia es clara. No todos los incidentes comienzan con malware, explotación de vulnerabilidades o ataques altamente sofisticados. A veces basta con una cuenta válida, una contraseña reutilizada, un portal sin MFA o una mala gestión de accesos para generar exposición de información y daño reputacional.

Medidas para reducir el riesgo

Por eso, la respuesta no debería limitarse a reaccionar frente a un sitio o una publicación específica. La conversación debe ir más al fondo: proteger mejor la identidad digital, exigir MFA en sistemas relevantes, eliminar cuentas inactivas, revisar privilegios, controlar accesos de terceros, monitorear comportamientos anómalos y preparar procedimientos claros ante exposición de datos personales.

El caso Rutify debe tomarse como una señal de alerta. Aunque no se haya confirmado un ataque masivo reciente, sí queda en evidencia que los datos personales siguen circulando, que las credenciales antiguas pueden seguir siendo útiles para un atacante y que muchas plataformas todavía dependen demasiado de usuario y contraseña.

La conclusión debe ser prudente, pero firme: Rutify no debería presentarse sin evidencia como un gran grupo de amenazas ni como responsable confirmado de un ataque masivo. Pero tampoco debería minimizarse. El caso muestra que la exposición de datos, la reutilización de credenciales y la falta de controles robustos de identidad pueden generar riesgos concretos para personas, empresas e instituciones.

En ciberseguridad, no siempre el mayor riesgo está en el ataque más sofisticado. A veces está en algo mucho más simple: datos que nunca debieron quedar tan expuestos y contraseñas que nunca debieron seguir siendo suficientes.

Para comprobar cómo se aplican los controles de acceso, las políticas y las evidencias en la operación, el servicio de auditoría de seguridad de AllDefense permite identificar brechas y priorizar un plan de mejora.

Lotus Wiper: malware destructivo utilizado en ataque dirigido contra el sector energético en Venezuela

Lotus Wiper es una amenaza destructiva de tipo wiper identificada en una campaña dirigida contra el sector energético y de utilities en Venezuela. A diferencia de un ransomware, su objetivo no sería obtener un pago ni presionar a la víctima mediante extorsión, sino destruir información, afectar la operación y reducir las posibilidades de recuperación de los sistemas comprometidos.

La campaña resulta especialmente relevante porque combina acceso previo al dominio, uso de scripts batch, abuso de herramientas legítimas de Windows y una carga final diseñada para eliminar mecanismos de recuperación, sobrescribir discos físicos y borrar archivos de forma sistemática.

Resumen ejecutivo

Elemento Detalle
Nombre de la amenaza Lotus Wiper
Tipo de amenaza Malware destructivo de tipo wiper
Sector afectado Energía y utilities
País objetivo Venezuela
Motivación observada Destrucción de datos y afectación operacional, sin evidencia pública de demanda de rescate
Vector operacional relevante Uso de scripts batch, recursos compartidos de dominio y herramientas legítimas del sistema operativo
Impacto esperado Pérdida de información, sistemas irrecuperables, interrupción operacional y necesidad de restauración desde respaldos confiables

Descripción de la amenaza

Lotus Wiper fue identificado como la fase final de una cadena de ataque previamente preparada. La actividad comienza con scripts batch que coordinan la ejecución en equipos unidos al dominio, debilitan defensas, alteran condiciones operativas y preparan el ambiente para ejecutar el malware destructivo.

La amenaza utiliza una lógica distinta a la de un ransomware tradicional. No se observan instrucciones de pago, portales de negociación ni mecanismos de extorsión. Su comportamiento apunta a impedir la recuperación mediante la eliminación de puntos de restauración, la destrucción de datos en discos físicos, el borrado de archivos y la limpieza de registros del sistema de archivos.

Cadena de ataque observada

Fase Actividad observada Objetivo del atacante
Preparación Uso de scripts batch para coordinar la ejecución y validar condiciones dentro del entorno comprometido. Ejecutar la acción destructiva de forma controlada y coordinada.
Debilitamiento de defensas Detención o deshabilitación de servicios, alteración de condiciones de seguridad y uso de herramientas legítimas de Windows. Reducir la capacidad de detección, contención y respuesta.
Afectación de usuarios Cambios sobre cuentas, bloqueo de accesos, cierre de sesiones y restricción de operación normal. Dificultar la intervención de administradores y usuarios durante la ejecución del ataque.
Destrucción inicial Uso de herramientas como diskpart, robocopy y fsutil para sobrescritura, eliminación y ocupación de espacio. Iniciar la destrucción de datos antes de desplegar el wiper final.
Ejecución del payload final Descifrado y ejecución de Lotus Wiper mediante binarios con nombres similares a componentes legítimos. Ejecutar la carga destructiva principal.
Destrucción avanzada Eliminación de puntos de restauración, sobrescritura de discos físicos con ceros, limpieza de USN journals y borrado recursivo de archivos. Reducir severamente las posibilidades de recuperación local.

Observables técnicos

Tipo Observable Comentario
Familia de malware Lotus Wiper Malware destructivo orientado a la eliminación de datos.
Archivo batch OhSyncNow.bat Script inicial asociado a la preparación de la cadena de ataque.
Archivo batch notesreg.bat Script asociado a acciones de preparación, bloqueo de usuarios y ejecución destructiva.
Binario nstats.exe Utilizado para recuperar, descifrar o preparar el payload final.
Binario nevent.exe Archivo utilizado dentro de la cadena de ejecución.
Binario ndesign.exe Archivo resultante o asociado al wiper final.
Herramienta legítima abusada diskpart Uso asociado a limpieza o sobrescritura de discos.
Herramienta legítima abusada robocopy Uso asociado a operaciones masivas sobre directorios y archivos.
Herramienta legítima abusada fsutil Uso asociado a manipulación de espacio, archivos y estructuras del sistema.
Componente de Windows srclient.dll Utilizado para interactuar con la funcionalidad de Restauración del Sistema.
Hash MD5 0b83ce69d16f5ecd00f4642deb3c5895 Indicador de referencia publicado para análisis de la amenaza.
Hash MD5 c6d0f67db6a7dbf1f9394d98c1e13670 Indicador de referencia publicado para análisis de la amenaza.
Hash MD5 b41d0cd22d5b3e3bdb795f81421a11cb Indicador de referencia publicado para análisis de la amenaza.

Entidades asociadas

Tipo de entidad Entidad Relevancia
Malware Lotus Wiper Carga destructiva principal utilizada en la campaña.
País objetivo Venezuela Región donde se identificó la actividad dirigida.
Sector Energía y utilities Sector afectado por la campaña observada.
Sistema operativo Windows Plataforma objetivo de los scripts y del wiper.
Infraestructura de dominio Recursos compartidos de dominio Utilizados como mecanismo de coordinación o disparador de ejecución.

Técnicas MITRE ATT&CK asociadas

ID Técnica Uso observado o inferido en la campaña
T1059.003 Windows Command Shell Ejecución de comandos y scripts batch en sistemas Windows.
T1569.002 Service Execution Uso de mecanismos asociados a servicios para ejecutar acciones en el sistema.
T1562 Impair Defenses Debilitamiento de defensas antes de la fase destructiva.
T1562.001 Disable or Modify Tools Deshabilitación o alteración de herramientas y servicios de seguridad.
T1531 Account Access Removal Bloqueo, modificación o restricción de cuentas de usuario.
T1529 System Shutdown/Reboot Acciones orientadas a interrumpir sesiones o afectar la operación normal del sistema.
T1490 Inhibit System Recovery Eliminación de puntos de restauración y mecanismos locales de recuperación.
T1489 Service Stop Detención de servicios del sistema para preparar el entorno de ataque.
T1485 Data Destruction Destrucción directa de archivos y datos.
T1561 Disk Wipe Borrado destructivo de discos y volúmenes.
T1561.001 Disk Content Wipe Sobrescritura del contenido de discos físicos con ceros.
T1561.002 Disk Structure Wipe Afectación de estructuras de disco o volumen para impedir recuperación.
T1135 Network Share Discovery Uso o enumeración de recursos compartidos en el dominio.
T1082 System Information Discovery Obtención de información del sistema antes de ejecutar acciones destructivas.
T1083 File and Directory Discovery Recorrido de volúmenes, directorios y archivos para su eliminación.
T1106 Native API Uso de APIs nativas de Windows para interactuar con discos, archivos y restauración del sistema.
T1070 Indicator Removal Acciones destinadas a eliminar evidencia o dificultar análisis posterior.
T1070.004 File Deletion Eliminación de archivos y artefactos del ataque.
T1036 Masquerading Uso de nombres de archivos que simulan componentes legítimos.

Por qué no debe tratarse como ransomware

Un error frecuente en la respuesta a incidentes destructivos es asumir que todo cifrado, pérdida de datos o indisponibilidad corresponde a ransomware. En este caso, el comportamiento descrito corresponde a un wiper: una amenaza cuyo propósito principal es destruir información y dejar sistemas inutilizables.

Esta diferencia es crítica para la toma de decisiones. En un ransomware, la empresa puede enfrentar una negociación, filtración de datos o doble extorsión. En un wiper, el foco principal debe estar en contención, preservación de evidencia, recuperación desde respaldos confiables y reconstrucción segura de la infraestructura afectada.

Señales de alerta para detección

Señal Descripción Acción recomendada
Cambios no autorizados en recursos compartidos de dominio Modificación de archivos en rutas utilizadas por equipos unidos al dominio. Monitorear cambios en NETLOGON y otros shares críticos.
Uso inusual de diskpart Ejecución de comandos destructivos como limpieza o sobrescritura de discos. Generar alertas por ejecución anómala en servidores y estaciones críticas.
Uso inusual de fsutil Creación de archivos grandes, manipulación de journals o acciones sobre el sistema de archivos. Correlacionar con actividad de borrado masivo o pérdida de espacio repentina.
Uso anómalo de robocopy Operaciones masivas sobre directorios o rutas sensibles. Revisar parámetros, rutas de origen y destino, y contexto de usuario.
Detención de servicios Deshabilitación de servicios del sistema o herramientas de seguridad. Alertar por cambios de estado en servicios críticos.
Cambios masivos sobre cuentas Bloqueo, modificación de contraseñas o cierre de sesiones. Investigar inmediatamente acciones administrativas fuera de patrón.
Eliminación de puntos de restauración Uso de APIs o comandos orientados a impedir recuperación local. Correlacionar con actividad de borrado, ejecución de scripts o privilegios elevados.

Recomendaciones defensivas

Control Objetivo Prioridad
Respaldos offline o inmutables Contar con copias recuperables aunque el dominio o los servidores principales estén comprometidos. Alta
Pruebas periódicas de restauración Validar que los respaldos realmente permiten recuperar servicios críticos. Alta
Monitoreo de recursos compartidos de dominio Detectar cambios no autorizados en rutas que puedan ser usadas como mecanismo de ejecución. Alta
Control de privilegios administrativos Reducir la posibilidad de que un atacante ejecute acciones destructivas con permisos elevados. Alta
Alertas por herramientas living off the land Detectar abuso de herramientas legítimas como diskpart, fsutil, robocopy, sc.exe y cmd.exe. Alta
Segmentación de red Limitar la propagación y coordinación de acciones destructivas entre servidores y estaciones. Media
Protección de sistemas legacy Reducir exposición de equipos antiguos o con controles limitados. Media
Plan de respuesta a incidentes destructivos Definir criterios de contención, preservación de evidencia, comunicación y recuperación. Alta

Implicancias para empresas de la región

Aunque el caso observado se concentra en Venezuela y en el sector energético, la técnica resulta relevante para cualquier empresa con infraestructura Windows, dominios Active Directory, recursos compartidos, sistemas legacy o dependencia operacional de respaldos locales.

La principal lección es que un atacante con acceso prolongado al dominio puede preparar una acción destructiva con anticipación, abusar de herramientas legítimas y ejecutar la fase final en un periodo reducido. Por ello, la defensa no debe depender únicamente de indicadores de compromiso, sino también de la detección de comportamiento anómalo, control de privilegios, monitoreo de cambios administrativos y capacidad real de recuperación.

Conclusión

Lotus Wiper representa una amenaza destructiva de alto impacto, especialmente para sectores donde la continuidad operacional es crítica. Su comportamiento muestra una campaña planificada, con preparación previa del entorno, uso de recursos de dominio y ejecución de una carga final orientada a dejar los sistemas en un estado difícil de recuperar.

Para enfrentar amenazas de este tipo, la empresa debe priorizar respaldos recuperables, monitoreo de acciones administrativas, control estricto de privilegios, segmentación de red y procedimientos de respuesta específicos para incidentes destructivos. En estos casos, la pregunta principal no es si existe una nota de rescate, sino si la empresa puede contener, reconstruir y volver a operar con evidencia y respaldos confiables.

Sitio falso de soporte de Windows distribuye malware roba-credenciales

Resumen Ejecutivo

Se ha identificado una campaña maliciosa que utiliza un sitio falso de soporte de Windows para distribuir malware orientado al robo de credenciales y datos financieros. La operación se dirige principalmente a usuarios de habla francesa, buscando obtener contraseñas, información bancaria y otros datos sensibles.

La campaña se apoya en técnicas de suplantación de marca para simular servicios legítimos de soporte, generando confianza en las víctimas y facilitando la ejecución del malware.

Descripción General

El ataque utiliza infraestructura web fraudulenta que imita servicios oficiales de soporte técnico. Una vez que el usuario accede al sitio, es inducido a descargar o ejecutar contenido malicioso que instala software diseñado para capturar información sensible.

El malware desplegado presenta capacidades de evasión, ofuscación y persistencia, lo que dificulta su detección mediante controles tradicionales.

Técnicas Asociadas (MITRE ATT&CK)

ID Descripción
T1059 Ejecución de comandos
T1105 Transferencia de herramientas desde servidor remoto
T1140 Desofuscación de archivos o información
T1027 Ofuscación de archivos o información
T1036 Enmascaramiento
T1547 Ejecución automática al inicio

Entidades Identificadas

Países asociados

Tipo Valor
País Francia
País España
País Brasil
País India
País Indonesia
País Reino Unido

Infraestructura asociada

Tipo Valor
Dominio microsoft-update[.]support

Observables

Tipo Valor
Dominio microsoft-update[.]support
Hash SHA-256 c94de13f548ce39911a1c55a5e0f43cddd681deb5a5a9c4de8a0dfe5b082f650
Hash SHA-256 13c97012b0df84e6491c1d8c4c5dc85f35ab110d067c05ea503a75488d63be60

Evaluación de Riesgo

La campaña representa un riesgo significativo debido a su capacidad de suplantar servicios legítimos ampliamente utilizados. La combinación de ingeniería social y malware especializado permite comprometer credenciales y datos financieros, afectando la confidencialidad y potencialmente la integridad de la información de las víctimas.

Medidas de Mitigación

  • Bloquear el dominio identificado en controles de seguridad perimetral.
  • Implementar soluciones EDR con capacidades de detección de comportamiento.
  • Restringir la ejecución de archivos descargados desde fuentes no confiables.
  • Aplicar autenticación multifactor en servicios críticos.
  • Capacitar a usuarios para identificar sitios fraudulentos y suplantación de marca.
  • Monitorear accesos anómalos y uso indebido de credenciales.

Conclusión

La campaña analizada evidencia el uso de suplantación de marca como vector principal para la distribución de malware orientado al robo de información. La efectividad de este tipo de ataques radica en la confianza del usuario en servicios conocidos, lo que refuerza la necesidad de fortalecer controles técnicos y procesos de concientización.

Campaña de Phishing AitM dirigida a cuentas de TikTok Business utilizando Cloudflare Turnstile

Resumen Ejecutivo

Se ha identificado una campaña de phishing dirigida a cuentas de TikTok for Business mediante técnicas de adversario en el medio (AitM). La operación utiliza páginas fraudulentas que simulan portales legítimos, incorporando mecanismos como Cloudflare Turnstile para aumentar la credibilidad y evadir controles básicos de detección.

El objetivo principal de la campaña es capturar credenciales de acceso y tomar control de cuentas empresariales, lo que puede derivar en fraude, uso indebido de plataformas publicitarias y afectación reputacional.

Descripción General

La campaña corresponde a una operación estructurada de phishing orientada a usuarios con acceso a plataformas de negocio. Se apoya en infraestructura con múltiples dominios de apariencia legítima, diseñados para simular procesos relacionados con empleo, validaciones o accesos corporativos.

El uso de técnicas AitM permite interceptar credenciales y potencialmente sesiones autenticadas, incrementando significativamente el impacto del ataque.

Técnicas Asociadas (MITRE ATT&CK)

ID Descripción
T1566 Phishing
T1534 Técnicas de engaño e interacción maliciosa
T1204 Ejecución por parte del usuario
T1189 Compromiso mediante navegación web
T1078 Uso de cuentas válidas
T1608 Preparación de capacidades
T1588 Obtención de capacidades
T1587 Desarrollo de capacidades
T1585 Creación de cuentas
T1583 Adquisición de infraestructura

Entidades Identificadas

Sectores

Tipo Valor
Sector Tecnología
Sector Medios

País

Tipo Valor
País Venezuela

Infraestructura asociada

Tipo Hostname
Dominio welcome[.]careersworkflow[.]com
Dominio welcome[.]careersupskill[.]com
Dominio welcome[.]careerstransform[.]com
Dominio welcome[.]careerstaffer[.]com
Dominio welcome[.]careerssuccess[.]com
Dominio welcome[.]careersgrower[.]com
Dominio welcome[.]careersstaffgrid[.]com
Dominio welcome[.]careerscrews[.]com
Dominio welcome[.]careersprogress[.]com
Dominio welcome[.]careersengage[.]com

Observables

Tipo Valor
Hostname welcome[.]careersworkflow[.]com
Hostname welcome[.]careersupskill[.]com
Hostname welcome[.]careerstransform[.]com
Hostname welcome[.]careerstaffer[.]com
Hostname welcome[.]careerssuccess[.]com
Hostname welcome[.]careersgrower[.]com
Hostname welcome[.]careersstaffgrid[.]com
Hostname welcome[.]careerscrews[.]com
Hostname welcome[.]careersprogress[.]com
Hostname welcome[.]careersengage[.]com

Evaluación de Riesgo

La campaña representa un riesgo significativo para cuentas corporativas en plataformas digitales. La combinación de ingeniería social, infraestructura distribuida y técnicas AitM permite la captura de credenciales y potencialmente de sesiones activas, comprometiendo la confidencialidad de la información y el control de cuentas empresariales.

Medidas de Mitigación

  • Implementar autenticación multifactor resistente al phishing.
  • Aplicar controles de acceso condicional basados en contexto.
  • Bloquear los dominios identificados en controles perimetrales.
  • Capacitar a usuarios en identificación de phishing avanzado.
  • Monitorear accesos y cambios en cuentas empresariales.
  • Revisar sesiones activas y dispositivos autorizados.
  • Implementar detección de secuestro de sesión.

Conclusión

La campaña analizada evidencia una operación de phishing avanzada orientada al compromiso de cuentas de negocio mediante técnicas AitM. La sofisticación de los mecanismos utilizados requiere fortalecer tanto los controles técnicos como la concientización de usuarios, especialmente en entornos donde se gestionan activos digitales críticos.

Sitios comprometidos distribuyen Vidar infostealer a usuarios Windows

Resumen Ejecutivo

Una campaña reciente de cibercrimen está utilizando sitios web WordPress comprometidos para distribuir el malware Vidar, dirigido a usuarios de sistemas Windows. Esta amenaza se caracteriza por el uso de técnicas de ingeniería social avanzadas, incluyendo páginas falsas de verificación CAPTCHA que inducen a las víctimas a ejecutar comandos maliciosos en sus equipos.

El objetivo principal de la campaña es la recolección de información sensible, incluyendo credenciales, datos de navegación y activos financieros.


Descripción Técnica

El flujo de infección identificado sigue una cadena de ataque estructurada:

  1. El usuario accede a un sitio web legítimo previamente comprometido.

  2. Se le presenta una página falsa de verificación CAPTCHA.

  3. La página induce al usuario a ejecutar un comando malicioso.

  4. Se descarga un script HTA que actúa como primera etapa del ataque.

  5. El script ejecuta un instalador MSI malicioso.

  6. El instalador despliega un loader desarrollado en Go.

  7. Finalmente, el loader descifra y ejecuta el malware Vidar en el sistema comprometido.

Este enfoque permite a los atacantes evadir controles tradicionales, ya que depende de la interacción del usuario y utiliza múltiples etapas para ocultar la carga final.


Técnicas Asociadas (MITRE ATT&CK)

Las técnicas identificadas en esta campaña incluyen:

  • T1204.002 – Ejecución mediante ingeniería social

  • T1059.001 – Ejecución de comandos vía PowerShell

  • T1218.005 – Ejecución mediante mshta

  • T1055 – Inyección de procesos

  • T1140 – Desofuscación de archivos o información

  • T1027 – Ofuscación

  • T1105 – Transferencia de herramientas desde servidor remoto

  • T1083 – Enumeración de archivos y directorios

  • T1082 – Descubrimiento de información del sistema

  • T1033 – Descubrimiento de usuario

  • T1012 – Descubrimiento de registro

  • T1047 – Uso de WMI

  • T1070.004 – Eliminación de rastros

  • T1574.002 – Hijacking de ejecución

  • T1497 – Detección de entorno virtual


Infraestructura y Observables

A partir del análisis de reportes procesados en la plataforma CTI, se identifican los siguientes indicadores relevantes:

Dominios asociados

  • woopresscdn[.]com

  • cdnwoopress[.]com

  • walwood[.]be

Infraestructura adicional

  • hxxp://telegram[.]me/pr55ii

  • hxxp://telegram[.]me/dikkh0k

  • hxxp://steamcommunity[.]com/profiles/76561198742377525

  • hxxp://steamcommunity[.]com/profiles/76561198735736086

Malware asociado

  • Vidar infostealer

Países relacionados en la infraestructura

  • Estados Unidos

  • Reino Unido

  • Francia

  • Italia

  • Brasil

La información anterior se desprende del análisis de múltiples reportes correlacionados en la plataforma CTI, donde los indicadores son asociados en función de su aparición en campañas activas y su relación con la infraestructura observada.


Tácticas de Ataque

La campaña presenta las siguientes características operativas:

  • Uso de sitios WordPress comprometidos como vector inicial.

  • Implementación de páginas falsas de verificación para inducir ejecución manual.

  • Cadena de infección en múltiples etapas para evadir detección.

  • Uso de loaders personalizados desarrollados en Go.

  • Distribución de malware especializado en robo de información.


Medidas de Mitigación

Para reducir el riesgo asociado a este tipo de campañas, se recomienda:

Controles técnicos

  • Bloquear la ejecución de archivos HTA mediante políticas de sistema.

  • Restringir el uso de mshta.exe en endpoints.

  • Implementar soluciones EDR con capacidades de detección de comportamiento.

  • Bloquear dominios e indicadores asociados en controles perimetrales.

  • Aplicar filtrado web con inspección de contenido.

Endpoints

  • Monitorear la ejecución de procesos relacionados con:

    • mshta.exe

    • powershell.exe

    • wmic.exe

  • Detectar comportamiento anómalo en la descarga y ejecución de instaladores MSI.

Control de usuarios

  • Limitar privilegios de ejecución en estaciones de trabajo.

  • Restringir la ejecución de comandos desde navegadores o contenido web.

Gestión y procesos

  • Asegurar la actualización continua de sistemas y aplicaciones web.

  • Validar la seguridad de sitios WordPress, incluyendo plugins y temas.

  • Implementar monitoreo de integridad en sitios expuestos.

Concientización

  • Capacitar a usuarios para identificar:

    • Páginas CAPTCHA falsas

    • Instrucciones que soliciten ejecutar comandos manualmente

    • Comportamientos anómalos en sitios web legítimos


Conclusión

La campaña que distribuye Vidar a través de sitios comprometidos evidencia una evolución en las técnicas de distribución de malware, combinando ingeniería social con mecanismos técnicos avanzados. La dependencia de la interacción del usuario y el uso de múltiples etapas dificultan su detección mediante controles tradicionales.

Una estrategia efectiva de mitigación debe considerar tanto controles técnicos como medidas de concientización, junto con una adecuada gestión de vulnerabilidades en plataformas web expuestas.

GoPix: Troyano bancario avanzado dirigido a instituciones financieras en Brasil

Resumen Ejecutivo

GoPix corresponde a un troyano bancario avanzado que afecta principalmente a instituciones financieras y usuarios de criptomonedas en Brasil. Esta amenaza ha evolucionado desde familias previas de herramientas de acceso remoto (RAT) y sistemas de transferencia automatizada (ATS), incorporando técnicas modernas de evasión, ejecución en memoria y distribución mediante campañas sofisticadas.

Su objetivo principal es la interceptación y manipulación de transacciones financieras, especialmente aquellas asociadas a sistemas de pago como Pix y boletos electrónicos.


Características Técnicas

El malware presenta las siguientes capacidades relevantes:

  • Ejecución de scripts PowerShell ofuscados directamente en memoria, evitando artefactos en disco.

  • Uso de técnicas de inyección de procesos para ocultar su actividad.

  • Implementación de mecanismos de captura de credenciales y registro de teclas.

  • Capacidad de realizar ataques de intermediario (Man-in-the-Middle) en sesiones de navegación.

  • Persistencia mediante configuraciones de inicio automático en el sistema operativo.

  • Uso de ofuscación avanzada para evadir controles de seguridad tradicionales.


Técnicas Asociadas (MITRE ATT&CK)

Las principales técnicas observadas incluyen:

  • T1059.001 – Ejecución mediante PowerShell

  • T1055 – Inyección de procesos

  • T1056.001 – Captura de entrada (keylogging)

  • T1027 – Archivos o información ofuscada

  • T1204.001 – Ejecución por parte del usuario

  • T1185 – Secuestro de sesión de navegador

  • T1102 – Uso de servicios web como canal de comando y control

  • T1547 – Ejecución automática al inicio

  • T1553.004 – Subversión de controles de confianza


Infraestructura y Observables

A partir del análisis de reportes procesados en la plataforma de ciberinteligencia, se identificaron los siguientes indicadores relevantes:

Dominios asociados

  • yogarecap[.]com

  • webmensagens4bb7[.]com

  • paletolife[.]com

  • mydigitalrevival[.]com

  • ef0h[.]com

  • b3d0[.]com

  • 9de1[.]com

  • 4a3d[.]com

URLs utilizadas en la campaña

  • hxxps://mydigitalrevival[.]com/get[.]php

  • hxxp://yogarecap[.]com/1/

  • hxxp://webmensagens4bb7[.]com/

  • hxxp://ef0h[.]com/1/

  • hxxp://b3d0[.]com/1/

  • hxxp://9de1[.]com/1/

  • hxxp://4a3d[.]com/1/

Infraestructura adicional

  • correiotwknx9gu315h[.]lovehomely[.]com

  • correioez0ubcfht9i3[.]lovehomely[.]com

Hash identificado

  • 7ee681e494d942d7dcc399f5f81fa48cad01e41742d1882790ad4d8d115e25ca

La información anterior se desprende del análisis de múltiples reportes correlacionados en nuestra plataforma CTI, donde los indicadores son asociados en función de su aparición y relación con campañas activas.


Tácticas de Ataque

GoPix emplea una combinación de vectores y técnicas para comprometer a sus víctimas:

  • Distribución inicial mediante campañas de malvertising, incluyendo anuncios en motores de búsqueda.

  • Uso de ingeniería social orientada a usuarios de servicios financieros.

  • Secuestro de sesiones activas en navegadores web.

  • Intercepción y manipulación de transacciones financieras.

  • Uso de infraestructura comprometida o dinámica para comando y control.


Medidas de Mitigación

Para reducir la exposición a este tipo de amenazas, se recomienda implementar las siguientes medidas:

Controles técnicos

  • Restringir la ejecución de PowerShell mediante políticas de control de aplicaciones.

  • Implementar soluciones EDR con capacidades de detección de comportamiento y ataques sin archivos.

  • Bloquear los indicadores de compromiso identificados a nivel de firewall, DNS y proxy.

  • Aplicar inspección de tráfico cifrado cuando sea posible.

  • Restringir la ejecución de archivos desde rutas temporales o perfiles de usuario.

Control de accesos

  • Exigir autenticación multifactor en sistemas críticos y plataformas financieras.

  • Limitar el acceso a sistemas sensibles a través de VPN y desde segmentos de red confiables.

Seguridad en endpoints

  • Monitorear eventos asociados a inyección de procesos y ejecución anómala de scripts.

  • Validar la integridad de navegadores y extensiones instaladas.

Gestión de vulnerabilidades y procesos

  • Asegurar la continuidad y efectividad de los procesos de gestión de vulnerabilidades.

  • Reducir los tiempos de mitigación frente a exposiciones detectadas.

  • Validar la coordinación entre equipos de respuesta y centros de monitoreo.

Concientización

  • Capacitar a los usuarios en la identificación de campañas maliciosas, especialmente aquellas relacionadas con publicidad fraudulenta y phishing financiero.


Conclusión

GoPix representa una amenaza significativa en el contexto financiero de América Latina, destacando por su capacidad de evasión, ejecución en memoria y enfoque en fraude transaccional. Su sofisticación requiere una respuesta integral que combine controles técnicos, monitoreo continuo y madurez en los procesos de gestión de incidentes.

BeatBanker: malware Android con capacidades bancarias y minería de criptomonedas

BeatBanker es una campaña de malware dirigida principalmente a usuarios de dispositivos Android en Brasil. El malware se distribuye mediante campañas de phishing que redirigen a las víctimas a un sitio web fraudulento que imita la interfaz de Google Play Store, desde donde se descarga una aplicación maliciosa.

Una vez instalado en el dispositivo, BeatBanker combina funcionalidades de troyano bancario y minería de criptomonedas. El componente bancario permite superponer pantallas falsas sobre aplicaciones legítimas, especialmente aplicaciones financieras, con el objetivo de capturar credenciales, códigos de autenticación y otros datos sensibles introducidos por el usuario. Paralelamente, el malware incorpora un minero de criptomonedas que utiliza los recursos del dispositivo comprometido para realizar operaciones de minería sin conocimiento ni autorización del usuario.

El malware también implementa mecanismos de persistencia para mantenerse activo en el sistema. Entre las técnicas observadas se encuentra la reproducción de audio inaudible en bucle, utilizada para evitar que el sistema operativo suspenda la aplicación maliciosa cuando el dispositivo se encuentra en reposo. Además, BeatBanker puede monitorear el estado del dispositivo, ocultar su actividad y mantener control prolongado sobre el equipo comprometido.

El análisis de la infraestructura asociada a la campaña identifica múltiples dominios y servicios utilizados para la operación del malware y para la comunicación con infraestructura de minería y control. Asimismo, se ha identificado la muestra de malware con el hash bb9c6a6c84f26f5d98332089f90a4bfa735cbcc984a3f49e2ca8124db9d1600f, vinculada a esta actividad maliciosa.

Observables asociados a la campaña

Dominios e infraestructura

  • pool.fud2026.com

  • pool-proxy.fud2026.com

  • accessor.fud2026.com

  • aptabase.fud2026.com

  • cupomgratisfood.shop

  • btmob.xyz

  • bt-mob.net

URLs asociadas a minería

  • http://pool.fud2026.com:9000

  • http://pool-proxy.fud2026.com:9000

Hash de muestra identificado

  • bb9c6a6c84f26f5d98332089f90a4bfa735cbcc984a3f49e2ca8124db9d1600f

Medidas de protección y mitigación

Para reducir la exposición a este tipo de amenazas móviles, se recomienda descargar aplicaciones únicamente desde fuentes oficiales y evitar instalar aplicaciones a partir de enlaces recibidos por correo electrónico, mensajería o páginas web externas. Las campañas asociadas a BeatBanker se apoyan en portales fraudulentos que imitan tiendas legítimas de aplicaciones para engañar a los usuarios.

También se recomienda verificar la legitimidad de las aplicaciones antes de instalarlas, revisando el nombre del desarrollador, la cantidad de descargas, las evaluaciones de otros usuarios y la coherencia de la información publicada. Mantener el sistema operativo y las aplicaciones actualizadas es otra medida relevante para reducir la exposición a vulnerabilidades que puedan ser explotadas por malware móvil.

En entornos corporativos, resulta recomendable implementar soluciones de seguridad móvil o plataformas de Mobile Threat Defense que permitan detectar aplicaciones maliciosas, identificar comportamientos anómalos y bloquear comunicaciones con infraestructura sospechosa.

De igual forma, el monitoreo del comportamiento del dispositivo puede ayudar a identificar compromisos, especialmente cuando se observan signos como consumo elevado de CPU, drenaje acelerado de batería o sobrecalentamiento del equipo, síntomas que pueden estar asociados al uso de recursos para minería de criptomonedas.

Finalmente, se recomienda bloquear en soluciones de seguridad de red o filtrado DNS los dominios asociados a la campaña y mantener procesos de monitoreo que permitan detectar comunicaciones hacia infraestructura maliciosa vinculada a este tipo de amenazas. Estas medidas contribuyen a reducir el riesgo de infección y a limitar el impacto de campañas de malware dirigidas a dispositivos móviles.

Grupo de ransomware TheGentlemen publica nueva víctima en Colombia: Gerleinco

El grupo de ransomware TheGentlemen agrega a Gerleinco a su lista de víctimas

El grupo de ransomware TheGentlemen ha publicado una nueva víctima en su portal de filtración de datos: la empresa logística colombiana Gerleinco. Este tipo de publicación suele indicar que los atacantes han logrado comprometer la infraestructura de la empresa y potencialmente exfiltrar información sensible como parte de una operación de doble extorsión.

Los grupos de ransomware modernos utilizan estos portales para presionar a las organizaciones afectadas a pagar un rescate, amenazando con publicar o vender los datos obtenidos durante la intrusión.

La actividad fue identificada en plataformas de monitoreo de ransomware que rastrean nuevas víctimas anunciadas por actores de amenaza.


Perfil de la empresa afectada

Gerleinco es una empresa colombiana especializada en servicios logísticos y transporte multimodal. Fundada en 1916, la compañía presta servicios en áreas como:

  • Control de contenedores

  • Transporte multimodal

  • Logística de proyectos

  • Operaciones logísticas en puertos y ciudades comerciales

La empresa opera en distintos puntos estratégicos de Colombia y presta servicios a múltiples clientes industriales y comerciales.

Debido a su rol en la cadena de suministro, una interrupción operacional o filtración de datos puede tener impacto significativo en las operaciones logísticas.


Actor de amenaza: TheGentlemen

TheGentlemen es un grupo de ransomware activo que ha sido observado realizando ataques contra organizaciones en distintos sectores. Como otros actores de ransomware, su modus operandi suele incluir:

  • Compromiso inicial de la red corporativa

  • Movimiento lateral dentro de la infraestructura

  • Exfiltración de datos sensibles

  • Cifrado de sistemas

  • Publicación de víctimas en portales de filtración

Estas campañas suelen explotar debilidades como accesos remotos mal protegidos, vulnerabilidades sin parchear o credenciales comprometidas.


Indicadores observados

Durante el análisis del incidente se identificaron los siguientes elementos asociados a la infraestructura de la organización:

Dominio

gerleinco.com

Dirección IP

23.236.62.147

Estos indicadores pueden ser útiles para actividades de correlación de eventos, hunting de amenazas y monitoreo de infraestructura.


Riesgos para el sector logístico

El sector logístico se ha convertido en un objetivo atractivo para los grupos de ransomware debido a varios factores:

  • Dependencia de sistemas de gestión logística y portuaria

  • Operaciones críticas para la cadena de suministro

  • Alto impacto financiero ante interrupciones operacionales

  • Gran volumen de información comercial y contractual

Un ataque exitoso puede generar:

  • interrupción de operaciones

  • pérdida de datos sensibles

  • impacto reputacional

  • presión económica por rescates


Medidas de mitigación recomendadas

Para reducir el riesgo de ataques de ransomware similares, se recomienda implementar las siguientes medidas de seguridad:

1. Fortalecer accesos remotos

  • Implementar autenticación multifactor (MFA) en VPN, RDP y accesos administrativos.

  • Restringir accesos remotos mediante listas de control de IP o Zero Trust.

  • Deshabilitar servicios RDP expuestos directamente a internet.

2. Gestión de vulnerabilidades

  • Aplicar parches de seguridad de manera regular en sistemas operativos, aplicaciones y dispositivos de red.

  • Realizar escaneos periódicos de vulnerabilidades en infraestructura expuesta.

3. Segmentación de red

  • Implementar segmentación de red para limitar el movimiento lateral.

  • Separar sistemas críticos, servidores y estaciones de trabajo.

4. Monitoreo y detección

  • Implementar soluciones de EDR/XDR en endpoints.

  • Monitorear logs de autenticación y actividad administrativa.

  • Detectar comportamientos anómalos asociados a exfiltración de datos.

5. Copias de seguridad

  • Mantener backups offline o inmutables.

  • Verificar regularmente los procesos de recuperación.

6. Concienciación de seguridad

  • Capacitar a los usuarios para detectar phishing y ataques de ingeniería social.

  • Implementar campañas periódicas de concientización.


Fuente

Ransomware Leak Site Monitoring
Plataformas de inteligencia de amenazas que rastrean nuevas víctimas de ransomware.

Grupo ransomware CoinbaseCartel publica nueva víctima: JBS Brazil

El grupo ransomware CoinbaseCartel ha publicado recientemente una nueva víctima en su sitio de filtración de datos. La organización afectada sería JBS Brazil, una multinacional del sector alimentario dedicada a la producción y procesamiento de carne bovina, avícola y porcina.

La información apareció en los portales de filtración utilizados por el grupo, donde los actores de amenaza suelen publicar organizaciones comprometidas como parte de sus tácticas de presión para el pago de rescates.

Según la publicación, los atacantes afirman haber obtenido aproximadamente 3 TB de información perteneciente a la empresa. En este tipo de ataques es común que los grupos ransomware amenacen con publicar datos sensibles si las negociaciones no avanzan.

Sobre JBS

JBS es una de las empresas más grandes del mundo en el sector alimentario, con operaciones en múltiples países y una amplia cadena de suministro global. La compañía se dedica principalmente a la producción y procesamiento de carne, además de otros productos alimentarios derivados.

Debido a su tamaño y presencia internacional, las organizaciones de este tipo suelen ser objetivos atractivos para actores de ransomware que buscan maximizar el impacto mediático y financiero de sus ataques.

Ecosistema ransomware

Los grupos ransomware operan actualmente bajo modelos de doble o triple extorsión, donde los atacantes no solo cifran sistemas, sino que también:

  • exfiltran grandes volúmenes de información

  • amenazan con publicar datos sensibles

  • ejercen presión pública sobre las organizaciones afectadas

Los portales de filtración se han convertido en una herramienta clave dentro de esta estrategia.

Fuente

La información fue identificada a través del feed de monitoreo de víctimas ransomware:

ransomware.live – CoinbaseCartel leak site monitoring

https://ransomware.live