De infostealer a RAT completo: desentrañando la cadena de ataque de PureRAT

Un análisis reciente de Huntress Labs documenta una campaña que arrancó como un infostealer basado en Python y terminó desplegando un Remote Access Trojan (RAT) comercial conocido como PureRAT. El caso es un buen ejemplo de cómo actores amenazantes combinan herramientas caseras con malware comercial para escalar privilegios y controlar equipos comprometidos. BleepingComputer+1

Qué ocurrió (resumen)

La operación comenzó con correos de phishing y componentes Python diseñados para robar información (credenciales, datos de navegador, etc.). Tras ese primer paso, la campaña evolucionó: los atacantes utilizaron cargadores/cry pters y técnicas de evasión para descargar y ejecutar PureRAT en sistemas objetivos, obteniendo así control remoto persistente y capacidades extensas de exfiltración y comando remoto. BleepingComputer+1

Cadena de ataque — pasos clave

  1. Spear-phishing / archivo comprimido: mensaje dirigido con un ZIP o archivo malicioso que induce a la ejecución por parte del usuario (T1566, T1204). BleepingComputer

  2. Infostealer en Python: primera etapa que colecta información local (sistemas, navegadores, credenciales) y sirve como pivote para descargar cargas útiles adicionales. (T1082, T1560). Huntress

  3. Loader / Crypter: uso de cargadores ofuscados (PureCrypter u otros) para ofuscar y desplegar el RAT evitando detección. (T1027, T1140). Malpedia

  4. Entrega de PureRAT: el loader instala o inyecta PureRAT, que abre un canal cifrado C2, permite ejecución remota, persistencia y plugins adicionales. (T1573, T1547, T1055). BleepingComputer

Técnicas y evasiones observadas

  • Ofuscación y empaquetado: PyInstaller/UPX/obfuscadores en capas para ocultar el payload Python. (T1027). SC Media

  • Inyección / hijack de ejecución: técnicas de carga en memoria y ejecución mediante utilidades confiables (LOLBINs) o vía inyección de procesos. (T1055, T1127). BleepingComputer

  • Canales cifrados y pinning TLS: comunicación con C2 sobre canales cifrados, a veces con verificación de certificados para dificultar la inspección. (T1573). BleepingComputer

  • Persistencia configurable: mecanismos que incluyen tareas programadas, entradas de inicio y modificaciones para mantener el acceso tras reinicios. (T1547). Huntress

Indicadores de compromiso (IOCs) relevantes

Los investigadores y pulses relacionados han publicado múltiples IOCs (hashes, URLs e IPs). Algunos ejemplos extraídos de los reportes públicos:

  • IP observada: 157.66.26.209. BleepingComputer+1

  • URLs reportadas en la cadena de entrega: https://0x0.st/8WBr.py, https://is.gd/s5xknuj2, https://paste.rs/fVmzS. LevelBlue Open Threat Exchange

  • Hashes asociados (muestras reportadas):

    • MD5: 8697103bed75b09df59d9bb3a86eca32.

    • SHA1: ffd6f164c9f9248604e819b7b584c9d2907c967d.

    • SHA256: 06fc70aa08756a752546198ceb9770068a2776c5b898e5ff24af9ed4a823fd9d, f5e9e24886ec4c60f45690a0e34bae71d8a38d1c35eb04d02148cdb650dd2601, f6ed084aaa8ecf1b1e20dfa859e8f34c4c18b7ad7ac14dc189bc1fc4be1bd709. LevelBlue Open Threat Exchange

Nota: utilizar estos IOCs en feeds y herramientas internas, y priorizar su verificación antes de bloquear en producción (falsos positivos / cambios frecuentes).

Recomendaciones de mitigación (prácticas inmediatas)

  1. Inspeccionar y blanquear entradas de correo: marcar y bloquear remitentes/ficheros sospechosos, especialmente ZIPs o scripts entrantes. (T1566). BleepingComputer

  2. Detectar loaders/cry pters: añadir reglas para identificar patrones de crypters conocidos (PureCrypter/GhostCrypt) y ejecución inusual de intérpretes Python/PowerShell. (T1027, T1059). Malpedia+1

  3. Endurecer endpoints: bloquear ejecución de binarios no autorizados, monitorizar inyección de procesos y llamadas API nativas sospechosas. (T1055, T1106). BleepingComputer

  4. Cifrado y control de credenciales: forzar MFA, rotación rápida de credenciales comprometidas y revisar accesos de cuentas con privilegios elevados. (T1555).

  5. Monitorizar tráfico cifrado: aplicar TLS inspection donde sea viable y monitorizar pinning/cer tificados inusuales para detectar canales C2. (T1573). BleepingComputer

  6. Playbook de respuesta: preparar un flujo IR que incluya recolección de memoria, análisis de procesos en ejecución, captura de tráfico y aislamiento de hosts con detecciones compatibles con PureRAT. (T1105, T1115).

Conclusión

El salto de un infostealer Python a un RAT comercial como PureRAT subraya la dinámica actual: actores de amenaza combinan código propio con herramientas comerciales/“malware-as-a-service” para ampliar impacto y reducir tiempos de desarrollo. La defensa efectiva requiere detección en múltiples capas —correo, endpoints, redes y autenticación— y procedimientos de respuesta alineados con las tácticas observadas. Para profundizar, los informes de Huntress y las pulses públicas contienen IOCs y detalles técnicos útiles para incorporar en herramientas y playbooks. BleepingComputer+1

CAPI Backdoor: .NET stealer dirigido al comercio automotriz ruso

Investigadores de SEQRITE Labs han identificado una campaña de spear-phishing dirigida al sector de comercio automotriz y e-commerce de la Federación Rusa, que utiliza un implant .NET desconocido —denominado CAPI Backdoor— para robar credenciales y exfiltrar información. seqrite.com

Resumen ejecutivo

La campaña se descubrió a comienzos de octubre de 2025 y combina un archivo ZIP de ingeniería social con señuelos en ruso (PDF/LNK) que desencadenan la ejecución de un DLL .NET malicioso. El vector inicial es un LNK que invoca rundll32.exe para cargar el implant, que a su vez establece comunicación con un C2 sobre HTTPS y ejecuta funciones de robo de navegadores, captura de pantalla y persistencia. seqrite.com

Objetivos y alcance

  • Sectores afectados: industria automotriz y comercio electrónico. seqrite.com

  • Enfoque geográfico: Federación Rusa. seqrite.com

  • Periodo de observación: campaña rastreada desde el 3 de octubre de 2025. seqrite.com

Cadena de infección (alto nivel)

  1. Envío de un archivo ZIP con señuelos (PDF y LNK) que simulan comunicaciones de nómina/tributarias.

  2. Apertura del LNK por el usuario → ejecución de rundll32.exe para invocar la exportación config del DLL malicioso.

  3. El DLL (.NET, reportado como adobe.dll / client6.dll) inicia el backdoor, contacta al C2 y ejecuta órdenes remotas (robo, recopilación, persistencia y exfiltración). seqrite.com

Capacidades técnicas destacadas

El implant CAPI implementa múltiples módulos que permiten tanto reconocimiento como extracción de datos:

  • Detección de privilegios: comprobar si el proceso corre con privilegios administradores. seqrite.com

  • Enumeración de AV: consulta WMI (SELECT * FROM AntiVirusProduct) para listar soluciones antivirus instaladas y reportarlas al C2. seqrite.com

  • Apertura del señuelo: mostrar el PDF decoy al usuario para disimular la actividad maliciosa. seqrite.com

  • Comunicación C2: conexión TCP/HTTPS al servidor de mando (puerto 443), recepción y ejecución de comandos. (C2 observado: carprlce[.]ru y 91.223.75[.]96). seqrite.com

  • Robo de navegadores: tres rutinas (dmp1, dmp2, dmp3) para extraer perfiles y datos de Edge, Chrome y Firefox (Local State, claves cifradas, historial, marcadores, extensiones) y empaquetarlos en ZIP para exfiltrar. seqrite.com

  • Captura de pantalla: toma de screenshots con marca temporal y envío al C2. seqrite.com

  • Evasión / Detección de entornos: comprobaciones para identificar máquinas virtuales (queries WMI, rutas del registro, SMBIOS, dispositivos PnP, MAC OUI, vendors de disco/GPU, presencia de batería/chasis OEM). seqrite.com

  • Persistencia: dos mecanismos observados: copiar el DLL a %AppData%\Roaming\Microsoft\ y crear un .lnk en la carpeta de Inicio apuntando a rundll32.exe; y registrar una tarea programada (AdobePDF) que ejecuta el backdoor periódicamente. seqrite.com

Infraestructura y tácticas

Los autores utilizaron dominios creados por DGA y suplantaciones de dominios legítimos (p. ej. carprlce[.]ru, similar a carprice[.]ru) para las páginas de phishing. Parte de la infraestructura estuvo alojada bajo ASN detectados en el análisis (AS-REG / P.a.k.t LLC) y el tráfico hacia el C2 se observó sobre puerto 443. seqrite.com

Indicadores de compromiso (IOCs) principales

  • MD5: c6a6fcec59e1eaf1ea3f4d046ee72ffe — Pereraschet_zarabotnoy_platy_01.10.2025.zip. seqrite.com

  • MD5: 957b34952d92510e95df02e3600b8b21 — Перерасчет заработной платы 01.10.2025.lnk. seqrite.com

  • MD5: c0adfd84dfae8880ff6fd30748150d32 — adobe.dll. seqrite.com

  • C2: hxxps://carprlce[.]ru / IP: 91.223.75[.]96. seqrite.com

Nota: conservar los IOCs tal cual y procesarlos con herramientas internas/feeds antes de bloquear; las cadenas pueden cambiar por variantes.

Recomendaciones prácticas (para defensores)

  1. Bloquear y monitorizar las conexiones hacia el dominio y la IP indicados en todos los perímetros y proxies HTTPS/SSL. seqrite.com

  2. Recolectar y analizar artefactos LNK y ZIP sospechosos enviados por correo, especialmente aquellos con nombres relacionados a nóminas o impuestos en ruso. seqrite.com

  3. Reforzar protección de endpoints: detección de invocaciones inusuales de rundll32.exe, creación de tareas programadas, y copias en %AppData%\Roaming\Microsoft\.

  4. Monitorear exfiltración: patrones de subida de ZIPs, tráfico anómalo sobre HTTPS y conexiones a dominios DGA.

  5. Forense en navegadores: identificar modificaciones o accesos concurrentes a Local State, Login Data o archivos de perfil; considerar rotación de credenciales y MFA en cuentas afectadas. seqrite.com

  6. Concientización: advertir a usuarios sobre spear-phishing con señuelos laborales/tributarios y evitar abrir archivos comprimidos de remitentes no verificados.

Conclusión

La campaña que emplea el CAPI Backdoor muestra tácticas típicas de actores que buscan acceso persistente y robo de credenciales a través de componentes .NET modulares: señuelos locales (PDF/LNK), ejecución mediante LOLBIN (rundll32.exe), capacidades de exfiltración de navegadores y persistencia por inicio/tareas. Las defensas deben centrarse en detección temprana del vector (LNK/ZIP), control de ejecución de binarios firmados/LOLBIN y protección de datos de navegación con MFA y rotación de credenciales. SEQRITE continúa publicando IOCs y análisis técnicos sobre esta campaña. seqrite.com

Actor de amenaza norcoreano Citrine Sleet explota vulnerabilidad de día cero en Chromium

Microsoft ha identificado a un actor de amenaza de Corea del Norte, conocido como Citrine Sleet, que está explotando una vulnerabilidad de día cero en Chromium, ahora identificada como CVE-2024-7971, con el objetivo de lograr la ejecución remota de código (RCE). Se ha determinado con alta confianza que la explotación de CVE-2024-7971 está vinculada a este actor, que apunta al sector de las criptomonedas para obtener ganancias financieras.

Información Clave:

  • Actor de Amenaza: Citrine Sleet
  • Familia de Malware: Kaolin
  • Industrias Objetivo: Criptomonedas, Finanzas, Gobierno, Tecnología, Juegos, Inversiones
  • Técnicas ATT&CK:
    • T1036 – Suplantación
    • T1068 – Explotación para Escalada de Privilegios
    • T1176 – Extensiones de Navegador
    • T1553 – Subversión de Controles de Confianza
    • T1195 – Compromiso de la Cadena de Suministro
    • T1496 – Secuestro de Recursos
    • T1014 – Rootkit

Indicadores de Compromiso:

  • CVE-2024-7971
  • CVE-2023-42793
  • Dominios: voyagorclub.space, weinsteinfrog.com

Este ataque se centra en la explotación de navegadores Chromium, lo que pone en riesgo a múltiples industrias, especialmente aquellas relacionadas con criptomonedas y finanzas, donde Citrine Sleet busca obtener acceso ilícito para robar datos y recursos.

Fuente original:

Microsoft Blog – North Korean threat actor Citrine Sleet exploiting Chromium zero-day

Earth Lusca utiliza el backdoor KTLVdoor para intrusiones multiplataforma

Una nueva puerta trasera multiplataforma, denominada KTLVdoor y escrita en Golang, ha sido descubierta durante el monitoreo de las actividades del actor de amenazas de habla china Earth Lusca. Este malware altamente ofuscado cuenta con versiones para Windows y Linux, y se disfraza de utilidades del sistema para permitir a los atacantes tomar control de los sistemas infectados, manipular archivos y recopilar información.

Campaña y operación

La campaña involucra más de 50 servidores de comando y control (C&C) alojados en China, los cuales podrían estar siendo compartidos con otros actores de amenazas. KTLVdoor utiliza técnicas avanzadas de cifrado y ofuscación, incluida una configuración personalizada en un formato similar a TLV y el cifrado AES-GCM para las comunicaciones con los servidores de C&C.

Capacidades del malware

Entre las capacidades de KTLVdoor se incluyen:

  • Operaciones con archivos: Manipulación y gestión de archivos en los sistemas comprometidos.
  • Ejecución de comandos: Los atacantes pueden ejecutar comandos de manera remota.
  • Escaneo de puertos: Utiliza técnicas avanzadas para mapear redes y buscar servicios vulnerables.
  • Funcionalidad proxy: Permite a los atacantes redirigir tráfico a través de los sistemas comprometidos.

Técnicas avanzadas de ofuscación y evasión

Este malware se distingue por su alto nivel de ofuscación, lo que le permite evadir muchas de las herramientas tradicionales de detección. Además, utiliza un formato de configuración personalizado, similar a TLV, y técnicas de empaquetado de software para ocultar su actividad. KTLVdoor no solo se camufla como una utilidad legítima del sistema, sino que también emplea cifrado AES-GCM para proteger las comunicaciones entre los sistemas infectados y los servidores C&C.

Industrias y países afectados

El malware parece estar dirigido principalmente al sector financiero en China, aunque su naturaleza multiplataforma y su arquitectura avanzada sugieren que podría expandir su alcance a otros países y sectores. La infraestructura de amenaza está altamente distribuida, con más de 50 servidores C&C desplegados en la región.

Técnicas y tácticas MITRE ATT&CK

KTLVdoor emplea una serie de técnicas avanzadas de evasión y persistencia, incluyendo:

  • T1033: Descubrimiento del propietario/usuario del sistema.
  • T1082: Descubrimiento de la información del sistema.
  • T1036: Suplantación (Masquerading).
  • T1055: Inyección de procesos.
  • T1070.006: Manipulación de marcas de tiempo (Timestomp).
  • T1090: Uso de proxies.
  • T1027: Archivos e información ofuscados.
  • T1105: Transferencia de herramientas maliciosas.

Conclusión

La aparición de KTLVdoor resalta la creciente sofisticación de los actores de amenazas de habla china como Earth Lusca, que utilizan técnicas avanzadas de cifrado y ofuscación para comprometer sistemas tanto de Windows como de Linux. Las organizaciones deben estar preparadas para enfrentar este tipo de amenazas mediante el uso de soluciones de seguridad robustas y actualizadas, y estar atentos a las señales de compromiso (IOCs) relacionadas con KTLVdoor.

Referencia:

Earth Lusca usa KTLVdoor para intrusiones multiplataforma

Troyanos Bancarios: Mekotio Expande Sus Objetivos, BBTok Abusa de Comandos de Utilidad

América Latina está experimentando un aumento en ataques de phishing sofisticados que tienen como objetivo los sistemas financieros. Los troyanos bancarios como Mekotio, BBTok y Grandoreiro han resurgido, utilizando señuelos relacionados con transacciones comerciales y temas judiciales para comprometer a las víctimas. Estos troyanos han renovado sus técnicas para evadir la detección y expandir su alcance, lo que subraya la necesidad de reforzar las medidas de ciberseguridad.

Mekotio: Expansión más allá de América Latina

Mekotio, un troyano que ha sido un problema recurrente en América Latina, está expandiendo su radio de acción más allá de la región, buscando nuevas víctimas en otros países, incluyendo España. Este malware se especializa en robar credenciales bancarias, con un enfoque en usuarios desprevenidos que caen en trampas de phishing cuidadosamente elaboradas.

BBTok: Enfocado en el sector financiero latinoamericano

Mientras Mekotio amplía su territorio, BBTok sigue concentrado en atacar a instituciones financieras en América Latina. Este troyano ha evolucionado para ser más sigiloso, abusando de utilidades legítimas de Windows, como PowerShell y mshta, para ejecutar sus cargas maliciosas. Además, BBTok utiliza scripts ofuscados, lo que dificulta su detección por sistemas de ciberseguridad convencionales.

Técnicas de evasión y señuelos utilizados

Los ataques se disfrazan hábilmente mediante el uso de señuelos relacionados con transacciones comerciales y judiciales. Estos correos electrónicos parecen legítimos, lo que aumenta las probabilidades de que las víctimas hagan clic en los enlaces maliciosos. Una vez comprometidos, los troyanos emplean scripts ofuscados y otras técnicas avanzadas para evitar ser detectados.

Entre las técnicas más comunes usadas por Mekotio y BBTok se encuentran:

  • T1140: Desofuscación y decodificación de archivos o información.
  • T1036: Suplantación (Masquerading).
  • T1055: Inyección de procesos.
  • T1218.005: Uso de mshta para ejecutar código malicioso.
  • T1059.001: Uso de PowerShell para comandos maliciosos.

Sectores más afectados

Industrías como manufactura, retail, tecnología y servicios financieros son las más afectadas por estos troyanos bancarios. Dado que estas industrias manejan grandes cantidades de información financiera y personal, se han convertido en objetivos lucrativos para los ciberdelincuentes.

Medidas de ciberseguridad recomendadas

El resurgimiento de estos troyanos bancarios resalta la importancia de implementar medidas de ciberseguridad robustas, como:

  1. Sistemas avanzados de detección de amenazas: Es esencial contar con soluciones capaces de identificar comportamientos sospechosos en tiempo real.
  2. Actualizaciones de seguridad regulares: Mantener el software actualizado reduce el riesgo de vulnerabilidades explotadas por estos troyanos.
  3. Educación de los empleados: Los usuarios deben ser conscientes de cómo reconocer intentos de phishing y otras tácticas de ingeniería social.

Conclusión

La evolución de troyanos bancarios como Mekotio y BBTok es una amenaza creciente para las instituciones financieras y otras industrias clave en América Latina. Estos ataques demuestran una sofisticación creciente en sus tácticas de evasión y expansión, lo que hace necesario que las organizaciones adopten un enfoque proactivo hacia la ciberseguridad.

Referencia:

Documentación completa sobre Mekotio y BBTok

 

 

EXPOSED: Hackeo de OnlyFans sale mal – Cómo los ciberdelincuentes se convierten en víctimas de la noche a la mañana

En una operación reciente, se ha descubierto un esquema sofisticado que transforma a aspirantes a hackers de OnlyFans en víctimas. Un usuario bajo el alias Bilalkhanicom ofreció una herramienta en un foro de hackers que supuestamente permitía “verificar” cuentas de OnlyFans. Sin embargo, esta herramienta resultó ser un sistema de entrega de Lummac stealer, un malware diseñado para robar criptomonedas, datos sensibles y controlar dispositivos comprometidos.

Este malware, desarrollado por un actor conocido como ‘Shamel’ o ‘Lumma’, tiene como objetivo específico no solo las cuentas de OnlyFans, sino también servicios populares como Disney+, Instagram, y aquellos que buscan crear sus propios botnets.

¿Cómo funciona el ataque?

El malware Lummac stealer actúa como un caballo de Troya. Los aspirantes a hackers, al utilizar la herramienta maliciosa ofrecida por Bilalkhanicom, se convierten en víctimas de una operación diseñada para robar información confidencial. Entre los objetivos principales se incluyen:

  • Carteras de criptomonedas: Roba fondos almacenados en carteras digitales.
  • Extensiones de navegadores para autenticación en dos factores (2FA): Recoge credenciales y códigos de autenticación.
  • Datos sensibles: Información personal, archivos importantes y cookies de sesión web.

Una de las características distintivas de este malware es su capacidad para descargar cargas adicionales desde un repositorio de GitHub llamado ‘UserBesty’, lo que le permite ampliar su rango de ataque y persistencia en los sistemas infectados.

Alcance del malware y conexiones geopolíticas

El alcance de la operación va más allá de OnlyFans. Los investigadores han identificado que Lummac stealer también tiene como objetivo otros servicios populares como Disney+ e Instagram, aprovechando la creciente demanda de acceso no autorizado a estas plataformas.

Además, la estructura del malware sugiere posibles conexiones geopolíticas, con nombres de carpetas y archivos que parecen hacer referencia a influencias globales. Dominios .shop recientemente creados se utilizan como servidores de comando y control (C2), permitiendo a los atacantes dirigir las acciones del malware y exfiltrar datos sin ser detectados.

Cómo los hackers aspirantes se convirtieron en víctimas

Lo más irónico de esta operación es que quienes buscaban explotar vulnerabilidades en plataformas como OnlyFans terminaron siendo las verdaderas víctimas. En lugar de obtener acceso no autorizado a cuentas, se exponen a perder criptomonedas, datos personales y otros recursos valiosos.

Técnicas y tácticas utilizadas

El ataque con Lummac stealer ha sido asociado con varias tácticas y técnicas de la matriz MITRE ATT&CK, incluyendo:

  • T1539: Robo de cookies de sesión web.
  • T1082: Descubrimiento de información del sistema.
  • T1059: Interpretador de comandos y scripts.
  • T1485: Destrucción de datos.

Conclusión

Este incidente subraya la importancia de estar alerta ante herramientas supuestamente “gratuitas” o “fáciles” ofrecidas en foros de hackers. Las operaciones maliciosas pueden volver a sus usuarios en víctimas, con consecuencias devastadoras, como la pérdida de información sensible, criptomonedas y acceso a cuentas.

Mantenerse protegido contra este tipo de ataques requiere una concientización sobre las amenazas y el uso de herramientas de seguridad avanzadas para detectar y prevenir infecciones de malware como Lummac stealer.

Fuente: https://otx.alienvault.com/

Ransomware Ataca Infraestructura Bancaria en India: Explotación de Vulnerabilidad en Jenkins

Un reciente ataque de ransomware dirigido a la infraestructura bancaria en India utilizó la vulnerabilidad CVE-2024-23897 en Jenkins. Esta vulnerabilidad de Local File Inclusion (LFI) permitió a los atacantes leer código interno y obtener acceso a la shell segura al leer claves privadas debido al puerto 22 abierto. Se sospecha que el acceso inicial fue vendido por un actor de amenazas, facilitando la explotación por el grupo RansomEXX.

Recomendaciones:

  1. Parchear Jenkins: Aplicar actualizaciones de seguridad inmediatamente para mitigar vulnerabilidades conocidas.
  2. Restricciones de Acceso: Asegurar que puertos críticos como el 22 estén protegidos con medidas de seguridad adicionales.
  3. Monitoreo y Respuesta: Implementar sistemas de monitoreo para detectar accesos no autorizados y responder rápidamente.

Este incidente destaca la importancia de proteger los sistemas críticos contra vulnerabilidades conocidas y de monitorizar constantemente los accesos a la red para prevenir posibles ataques.

Para más detalles, puedes visitar el artículo original en CloudSEK.

Ailurophile Stealer’ Detectado por G DATA: Una Amenaza en la Web

G DATA ha identificado recientemente un nuevo malware llamado ‘Ailurophile Stealer’, un sofisticado info stealer basado en PHP. Este malware, distribuido a través de un modelo de suscripción, permite a los atacantes generar variantes personalizadas, configurando aspectos como el nombre del malware, ícono y canal de notificaciones en Telegram. Ailurophile Stealer apunta a navegadores populares, robando datos sensibles como contraseñas, cookies, historiales de navegación, detalles de tarjetas de crédito y carteras de criptomonedas. Además, este malware emplea software de virtualización para su ejecución y es capaz de deshabilitar Windows Defender.

El malware no solo se enfoca en la exfiltración de credenciales y datos financieros, sino que también se especializa en la búsqueda y robo de archivos que contengan palabras clave relacionadas con información sensible. Su versatilidad lo convierte en una amenaza significativa para individuos y empresas por igual.

Indicadores de Compromiso (IoC):

TYPEINDICATOR
FileHash-MD558bd748483b75a3a6470075e2e57d679
FileHash-MD58e4eba1f01a94b77563ede99bcfdf464
FileHash-SHA1726f7bfb18899b67629dc0a7981e6a21fb5ddf38
FileHash-SHA1c14517ff49f31e419f0b1a4463ba5ff083ae5a4b
FileHash-SHA2564d38d7c7161ccb08998f90079a565f32a296f1bf404001b9e6bbc4d4558d53fd
FileHash-SHA256e04dbe0de745fc8026710034af6a00fc8dc38569440ce8ebebe74cd4dc0a6dc5

 

Medidas de Protección: Es crucial que los administradores de seguridad monitoreen sus sistemas en busca de estos IoCs y mantengan sus soluciones de seguridad actualizadas para mitigar el riesgo asociado a Ailurophile Stealer.

Para más detalles, consulta la fuente original de G DATA.

Vulnerabilidades Críticas en el Patch Tuesday de Agosto 2024

En agosto de 2024, Microsoft abordó 85 vulnerabilidades, incluyendo algunas con riesgos elevados. A continuación, se destacan las más críticas, junto con sus puntuaciones CVSS, riesgos, consecuencias y acciones de mitigación:

  1. CVE-2024-38063 (CVSS 8.5): Vulnerabilidad de ejecución remota de código en TCP/IP de Windows.
    • Riesgo: Un atacante puede enviar paquetes IPv6 maliciosos, ejecutando código remotamente.
    • Consecuencias: Compromiso total del sistema afectado.
    • Acción: Aplicar el parche de seguridad y desactivar IPv6 si no es necesario.
  2. CVE-2024-38189 (CVSS 8.8): Vulnerabilidad de ejecución remota de código en Microsoft Project.
    • Riesgo: Un archivo malicioso podría ejecutar código sin autorización.
    • Consecuencias: Control remoto del sistema a través de ataques de phishing.
    • Acción: Aplicar el parche KB5041585 para Windows 11 y KB5041580 para Windows 10. Habilitar la política de bloqueo de macros desde Internet.
  3. CVE-2024-38140 (CVSS 8.5): Vulnerabilidad de ejecución remota de código en el Windows Reliable Multicast Transport Driver.
    • Riesgo: Explotación posible solo si PGM está habilitado y escuchando.
    • Consecuencias: Ejecución de código malicioso en el sistema afectado.
    • Acción: Desactivar PGM o asegurar que no esté en uso.
  4. CVE-2024-38109 (CVSS 7.9): Vulnerabilidad de elevación de privilegios en Azure Health Bot.
    • Riesgo: Un atacante autenticado podría elevar sus privilegios en la red.
    • Consecuencias: Compromiso de recursos críticos en Azure.
    • Acción: Aplicar parches y revisar configuraciones de seguridad en Azure.
  5. CVE-2022-3775 (CVSS 7.1): Vulnerabilidad de escritura fuera de límites en Unicode.
    • Riesgo: Puede permitir a un atacante modificar memoria no autorizada.
    • Consecuencias: Corrupción de datos o denegación de servicio.
    • Acción: Actualizar el sistema y monitorizar intentos de explotación.

Estas vulnerabilidades representan riesgos significativos para la seguridad de los sistemas afectados, y es crucial aplicar las actualizaciones de inmediato para mitigar posibles ataques y proteger la integridad de la infraestructura tecnológica.

La Importancia de Habilitar DNSSEC en los Dominios: AllDefense se Suma a Esta Buena Práctica

En la actualidad, donde las amenazas cibernéticas están en constante evolución, proteger tu dominio y la información que se transmite a través de él es más crucial que nunca. Una de las medidas más efectivas para garantizar la seguridad de los dominios es la implementación de DNSSEC (Domain Name System Security Extensions). Este protocolo fortalece la seguridad del sistema de nombres de dominio (DNS) y evita que los atacantes manipulen o intercepten la información que fluye entre los usuarios y tu sitio web.

¿Qué es DNSSEC y por qué es importante?

DNSSEC es una extensión de seguridad para el DNS, el sistema que traduce los nombres de dominio en direcciones IP, permitiendo a los usuarios acceder a los sitios web. A pesar de ser un componente fundamental de la infraestructura de Internet, el DNS tradicional carece de medidas de seguridad intrínsecas, lo que lo hace vulnerable a ataques como el “DNS spoofing” o el “cache poisoning”. Estos ataques permiten a los ciberdelincuentes redirigir a los usuarios hacia sitios maliciosos sin su conocimiento.

Aquí es donde DNSSEC entra en juego. DNSSEC añade una capa de seguridad mediante la firma criptográfica de las respuestas DNS, asegurando que los datos recibidos por el usuario provienen realmente del servidor autorizado. De esta manera, se previenen los ataques de suplantación de identidad, protegiendo tanto a los propietarios del dominio como a los usuarios finales.

AllDefense se Adhiere a DNSSEC en Chile: Promoviendo Buenas Prácticas

Conscientes de la importancia de proteger los dominios y la información crítica que manejan, en AllDefense nos hemos sumado a la creciente adopción de DNSSEC en Chile. A través de la configuración de nuestras soluciones en Cloudflare y la coordinación con NIC Chile, hemos implementado DNSSEC en nuestros dominios para asegurar que nuestras operaciones y las de nuestros clientes estén protegidas frente a amenazas de suplantación.

Si bien no somos los primeros en adoptar esta tecnología, creemos firmemente en la importancia de seguir las mejores prácticas en ciberseguridad. Al implementar DNSSEC, nos aseguramos de que nuestras operaciones cumplan con los más altos estándares de seguridad, contribuyendo así a un entorno digital más seguro en Chile.

¿Cómo se Configura DNSSEC con Cloudflare y NIC Chile?

Para garantizar una implementación exitosa de DNSSEC, en AllDefense hemos configurado cuidadosamente los parámetros necesarios tanto en Cloudflare como en NIC Chile:

  1. Cloudflare: Como uno de los principales proveedores de servicios de seguridad y rendimiento en la web, Cloudflare facilita la configuración de DNSSEC para sus clientes. Una vez que el dominio está registrado en Cloudflare, la empresa genera automáticamente las claves criptográficas necesarias y las gestiona de manera transparente. AllDefense ha utilizado esta funcionalidad para asegurar que sus dominios estén firmados correctamente.
  2. NIC Chile: NIC Chile, el administrador del dominio .CL, juega un papel crucial en la validación y propagación de las firmas DNSSEC. AllDefense ha coordinado con NIC Chile para asegurarse de que los registros DNSSEC estén correctamente configurados y que las claves públicas sean reconocidas por el registro nacional. Esto garantiza que la seguridad proporcionada por DNSSEC sea efectiva y que los usuarios que visitan los dominios gestionados por AllDefense estén protegidos.

La habilitación de DNSSEC es un paso importante para proteger tu dominio contra amenazas cibernéticas avanzadas. En AllDefense nos hemos comprometido a seguir las mejores prácticas de ciberseguridad y a contribuir a un entorno digital más seguro en Chile. Al implementar DNSSEC, no solo protegemos nuestra infraestructura y la de nuestros clientes, sino que también nos alineamos con los estándares globales de seguridad.

Si aún no has implementado DNSSEC en tus dominios, ahora es el momento de hacerlo. Protege tu presencia en línea y la confianza de tus usuarios adoptando esta medida de seguridad esencial. AllDefense está aquí para ayudarte a lograrlo, brindándote el respaldo y la experiencia necesarios para mantener tu sitio web seguro y fiable.