Campañas SHADOW-AETHER usan agentes de IA para intrusiones contra entidades de Latinoamérica

Campañas SHADOW-AETHER utilizan IA agéntica en operaciones ofensivas

Dos campañas identificadas como SHADOW-AETHER-040 y SHADOW-AETHER-064 han sido asociadas al uso de inteligencia artificial agéntica para ejecutar operaciones ofensivas contra organizaciones de Latinoamérica.

Según la información analizada, SHADOW-AETHER-040 habría comprometido entidades gubernamentales mexicanas entre diciembre de 2025 y enero de 2026, mientras que SHADOW-AETHER-064 habría dirigido operaciones contra instituciones financieras brasileñas desde abril de 2026.

Ambas campañas representan un escenario preocupante para la ciberseguridad regional, ya que evidencian el uso de agentes de inteligencia artificial capaces de ejecutar acciones directamente dentro de redes comprometidas, adaptando herramientas y comandos según el entorno encontrado.

Uso de IA agéntica dentro de redes comprometidas

A diferencia del uso tradicional de inteligencia artificial como apoyo para generación de código o análisis de información, estas operaciones habrían utilizado agentes capaces de actuar de manera autónoma o semiautónoma dentro de las redes de las víctimas.

El análisis indica que los operadores establecieron túneles SOCKS5 utilizando ProxyChains y SSH, permitiendo que los agentes ejecutaran comandos directamente desde infraestructura comprometida.

Este enfoque reduce la necesidad de herramientas precompiladas y permite generar scripts, payloads y utilidades de manera dinámica, dificultando la detección mediante soluciones basadas exclusivamente en firmas o hashes conocidos.

Herramientas y técnicas observadas

Las campañas comparten múltiples herramientas utilizadas habitualmente en operaciones de post-explotación, tunneling y movimiento lateral.

Herramienta Uso observado
Chisel Túneles reversos y pivoting.
Neo-reGeorg Túneles HTTP/SOCKS mediante webshells.
CrackMapExec Movimiento lateral y validación de credenciales.
Impacket Interacción ofensiva con protocolos Windows.
ProxyChains Encadenamiento de conexiones y operación a través de SOCKS5.
SSH Túneles y persistencia operativa.

Las similitudes tácticas sugieren un nivel de coordinación o reutilización de metodologías, aunque el análisis disponible indica que podrían tratarse de actores distintos diferenciados principalmente por idioma y región objetivo.

Diferencias entre SHADOW-AETHER-040 y SHADOW-AETHER-064

SHADOW-AETHER-040 presenta actividad vinculada a operadores hispanohablantes y objetivos gubernamentales mexicanos, mientras que SHADOW-AETHER-064 muestra actividad en portugués y orientación hacia instituciones financieras brasileñas.

Los sectores mencionados dentro de la inteligencia asociada incluyen:

  • Gobierno
  • Finanzas
  • Retail
  • Aeroespacial

Esto sugiere una expansión progresiva del modelo operativo hacia múltiples industrias críticas de la región.

Indicadores de Compromiso (IoC)

Dominios observados

Tipo Valor Uso recomendado
Dominio infra-telemetry[.]com Bloqueo, monitoreo DNS y correlación SIEM.
Dominio cloudservbr[.]com Threat hunting y monitoreo de conexiones salientes.

Direcciones IP observadas

Tipo Valor Uso recomendado
IPv4 209[.]99[.]185[.]221 Bloqueo perimetral y correlación de tráfico.
IPv4 209[.]99[.]185[.]223 Detección de comunicaciones sospechosas.
IPv4 167[.]148[.]195[.]53 Threat hunting y análisis histórico.

Hashes SHA256 observados
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Observables

Observable Tipo Contexto
SHADOW-AETHER-040 Threat Cluster Campaña orientada a entidades gubernamentales mexicanas.
SHADOW-AETHER-064 Threat Cluster Campaña orientada a instituciones financieras brasileñas.
SOCKTZ Herramienta Uso asociado a túneles SOCKS5.
Chisel Tunneling Tool Pivoting y túneles reversos.
Neo-reGeorg Web Tunneling Túneles HTTP/SOCKS sobre webshells.
CrackMapExec Offensive Framework Movimiento lateral y abuso de credenciales.
Impacket Framework Interacción ofensiva con protocolos Windows.
implante_http Backdoor / Implant Implante asociado a persistencia y control remoto.
Mexico Geografía País asociado a víctimas gubernamentales.
Brazil Geografía País asociado a víctimas financieras.
Government Sector Sector objetivo observado.
Finance Sector Sector financiero objetivo.
Retail Sector Sector mencionado en los artefactos asociados.
Aerospace Sector Sector observado en la inteligencia asociada.

Riesgos para organizaciones de Latinoamérica

Estas campañas reflejan una evolución significativa en el uso ofensivo de inteligencia artificial dentro de operaciones de intrusión. La capacidad de generar herramientas dinámicamente, adaptar comandos y operar desde túneles persistentes puede reducir la efectividad de controles basados únicamente en firmas estáticas.

Las organizaciones gubernamentales, financieras y empresas con infraestructura crítica deberían considerar este tipo de operaciones como un escenario emergente de amenaza avanzada.

Medidas de mitigación específicas

  • Monitorear túneles SOCKS5 y SSH: detectar conexiones persistentes y túneles reversos no autorizados.
  • Bloquear herramientas ofensivas conocidas: generar reglas de detección para Chisel, Neo-reGeorg, CrackMapExec e Impacket.
  • Reforzar EDR/XDR: utilizar detección basada en comportamiento y no únicamente en firmas.
  • Controlar PowerShell y scripting: monitorear ejecución dinámica de scripts y herramientas compiladas temporalmente.
  • Aplicar MFA: proteger VPN, accesos administrativos y servicios críticos.
  • Segmentar redes: limitar movimiento lateral entre usuarios, servidores y sistemas críticos.
  • Restringir SSH saliente: permitir conexiones solo desde activos autorizados.
  • Realizar threat hunting: buscar webshells, túneles HTTP/SOCKS y actividad lateral sospechosa.
  • Monitorear credenciales privilegiadas: identificar autenticaciones anómalas y accesos fuera de horario.

Fuente

OpenCTI / inteligencia asociada a SHADOW-AETHER-040 y SHADOW-AETHER-064.

Observables STIX exportados asociados al análisis. :contentReference[oaicite:0]{index=0}

Exportación de indicadores y observables técnicos STIX. :contentReference[oaicite:1]{index=1}