Campañas SHADOW-AETHER utilizan IA agéntica en operaciones ofensivas
Dos campañas identificadas como SHADOW-AETHER-040 y SHADOW-AETHER-064 han sido asociadas al uso de inteligencia artificial agéntica para ejecutar operaciones ofensivas contra organizaciones de Latinoamérica.
Según la información analizada, SHADOW-AETHER-040 habría comprometido entidades gubernamentales mexicanas entre diciembre de 2025 y enero de 2026, mientras que SHADOW-AETHER-064 habría dirigido operaciones contra instituciones financieras brasileñas desde abril de 2026.
Ambas campañas representan un escenario preocupante para la ciberseguridad regional, ya que evidencian el uso de agentes de inteligencia artificial capaces de ejecutar acciones directamente dentro de redes comprometidas, adaptando herramientas y comandos según el entorno encontrado.
Uso de IA agéntica dentro de redes comprometidas
A diferencia del uso tradicional de inteligencia artificial como apoyo para generación de código o análisis de información, estas operaciones habrían utilizado agentes capaces de actuar de manera autónoma o semiautónoma dentro de las redes de las víctimas.
El análisis indica que los operadores establecieron túneles SOCKS5 utilizando ProxyChains y SSH, permitiendo que los agentes ejecutaran comandos directamente desde infraestructura comprometida.
Este enfoque reduce la necesidad de herramientas precompiladas y permite generar scripts, payloads y utilidades de manera dinámica, dificultando la detección mediante soluciones basadas exclusivamente en firmas o hashes conocidos.
Herramientas y técnicas observadas
Las campañas comparten múltiples herramientas utilizadas habitualmente en operaciones de post-explotación, tunneling y movimiento lateral.
| Herramienta | Uso observado |
|---|---|
| Chisel | Túneles reversos y pivoting. |
| Neo-reGeorg | Túneles HTTP/SOCKS mediante webshells. |
| CrackMapExec | Movimiento lateral y validación de credenciales. |
| Impacket | Interacción ofensiva con protocolos Windows. |
| ProxyChains | Encadenamiento de conexiones y operación a través de SOCKS5. |
| SSH | Túneles y persistencia operativa. |
Las similitudes tácticas sugieren un nivel de coordinación o reutilización de metodologías, aunque el análisis disponible indica que podrían tratarse de actores distintos diferenciados principalmente por idioma y región objetivo.
Diferencias entre SHADOW-AETHER-040 y SHADOW-AETHER-064
SHADOW-AETHER-040 presenta actividad vinculada a operadores hispanohablantes y objetivos gubernamentales mexicanos, mientras que SHADOW-AETHER-064 muestra actividad en portugués y orientación hacia instituciones financieras brasileñas.
Los sectores mencionados dentro de la inteligencia asociada incluyen:
- Gobierno
- Finanzas
- Retail
- Aeroespacial
Esto sugiere una expansión progresiva del modelo operativo hacia múltiples industrias críticas de la región.
Indicadores de Compromiso (IoC)
Dominios observados
| Tipo | Valor | Uso recomendado |
|---|---|---|
| Dominio | infra-telemetry[.]com | Bloqueo, monitoreo DNS y correlación SIEM. |
| Dominio | cloudservbr[.]com | Threat hunting y monitoreo de conexiones salientes. |
Direcciones IP observadas
| Tipo | Valor | Uso recomendado |
|---|---|---|
| IPv4 | 209[.]99[.]185[.]221 | Bloqueo perimetral y correlación de tráfico. |
| IPv4 | 209[.]99[.]185[.]223 | Detección de comunicaciones sospechosas. |
| IPv4 | 167[.]148[.]195[.]53 | Threat hunting y análisis histórico. |
Hashes SHA256 observados
ffe640442e49edece4d459bcee26be2c6814a099a62679c63a152c56bc48848a f530985e9d7c9cafb2c30913a5de893fd01d40712b8bf171e3b62423b15f8f62 eb0fe48c75e689077a346a6bdf2b7368fb6ae5fe82020f2e969e04729e1c4f54 ead16af4f7e31c34b2167628c5499f8e108bf63bd08ac78f18cf0a6d92f6d86d d0c7d66206de5739315030dc580fce4fb9c39e0b48b10f49bf9d887be872fb20 c8905b274cee69d74ed34afc2c1384551b9ad988dd6819a0e79a0a17c170c6de abef3c0c62b7dd68ff0837e52b1c5f787003303d920dfbaec03e4a2d8946ee93 aa0f56f1004632397a1f1633769e4469a370705418f649fe9057a7f9046eb999 98432af9273c1e0486661626e0c156211fcf4b2d88b64e1ad2410c785bb321b8 97f7a1a84d3d1aca5048f433d5689e3af1289597acae7e432fac2fc5f2c64341 8d510a62ad31724672a648b8bdb7114d8e42b918f9d0dff7a63b91be24d66341 72640620e674d9236843b7e8bfe0e4f626eea3d7a954bb95b9d93d0474ff1212 669df5863f0d47a377b0f772334c935fb523cabf37a7547f6a717dcb41ccf067 5f04fc6c7bc19155ac2b47405b58f0cb41ffe68f513f710d1cc0dd0ba324014e 5209edb0076bbb0d08bfeb24fcd1eed714aa1038fe4c30921059bd3c95f83b72 46b3efe9877f9d3e4fc4b9547ec213e75938397fdc30828857155238335973e7 3b72ef13049bea56198134de13ee54bfb3b327a19dcec20e2d70719bd4379e63 2dbf48e7da928f88d37d5f3560838987a277eafed85612ad841b4edfa59944f3 1c37a58df996dd62449a76e49dd700d9d5fc70739179a92f3a86b6bdf4e1d87e a5c00451eb50fbafd0440d629fe153ed3e833d9df10d9932a273628438b8088d
Observables
| Observable | Tipo | Contexto |
|---|---|---|
| SHADOW-AETHER-040 | Threat Cluster | Campaña orientada a entidades gubernamentales mexicanas. |
| SHADOW-AETHER-064 | Threat Cluster | Campaña orientada a instituciones financieras brasileñas. |
| SOCKTZ | Herramienta | Uso asociado a túneles SOCKS5. |
| Chisel | Tunneling Tool | Pivoting y túneles reversos. |
| Neo-reGeorg | Web Tunneling | Túneles HTTP/SOCKS sobre webshells. |
| CrackMapExec | Offensive Framework | Movimiento lateral y abuso de credenciales. |
| Impacket | Framework | Interacción ofensiva con protocolos Windows. |
| implante_http | Backdoor / Implant | Implante asociado a persistencia y control remoto. |
| Mexico | Geografía | País asociado a víctimas gubernamentales. |
| Brazil | Geografía | País asociado a víctimas financieras. |
| Government | Sector | Sector objetivo observado. |
| Finance | Sector | Sector financiero objetivo. |
| Retail | Sector | Sector mencionado en los artefactos asociados. |
| Aerospace | Sector | Sector observado en la inteligencia asociada. |
Riesgos para organizaciones de Latinoamérica
Estas campañas reflejan una evolución significativa en el uso ofensivo de inteligencia artificial dentro de operaciones de intrusión. La capacidad de generar herramientas dinámicamente, adaptar comandos y operar desde túneles persistentes puede reducir la efectividad de controles basados únicamente en firmas estáticas.
Las organizaciones gubernamentales, financieras y empresas con infraestructura crítica deberían considerar este tipo de operaciones como un escenario emergente de amenaza avanzada.
Medidas de mitigación específicas
- Monitorear túneles SOCKS5 y SSH: detectar conexiones persistentes y túneles reversos no autorizados.
- Bloquear herramientas ofensivas conocidas: generar reglas de detección para Chisel, Neo-reGeorg, CrackMapExec e Impacket.
- Reforzar EDR/XDR: utilizar detección basada en comportamiento y no únicamente en firmas.
- Controlar PowerShell y scripting: monitorear ejecución dinámica de scripts y herramientas compiladas temporalmente.
- Aplicar MFA: proteger VPN, accesos administrativos y servicios críticos.
- Segmentar redes: limitar movimiento lateral entre usuarios, servidores y sistemas críticos.
- Restringir SSH saliente: permitir conexiones solo desde activos autorizados.
- Realizar threat hunting: buscar webshells, túneles HTTP/SOCKS y actividad lateral sospechosa.
- Monitorear credenciales privilegiadas: identificar autenticaciones anómalas y accesos fuera de horario.
Fuente
OpenCTI / inteligencia asociada a SHADOW-AETHER-040 y SHADOW-AETHER-064.
Observables STIX exportados asociados al análisis. :contentReference[oaicite:0]{index=0}
Exportación de indicadores y observables técnicos STIX. :contentReference[oaicite:1]{index=1}

Rodrigo Zamora Nelson desarrolla su trabajo en torno a la ciberseguridad, la seguridad de la información y la gestión de riesgos tecnológicos. Su enfoque combina análisis técnico, visión de gobierno y comprensión del impacto que los incidentes de seguridad pueden generar en la operación, continuidad y reputación de una empresa.
Sus principales áreas de interés incluyen la respuesta estratégica a incidentes, la evaluación de controles de seguridad, el análisis de amenazas, la auditoría de seguridad, la continuidad operacional y la definición de lineamientos para fortalecer capacidades defensivas en entornos corporativos.
También participa en programas de formación profesional vinculados a ciberseguridad, ciberdefensa y respuesta a incidentes, aportando a la transferencia de conocimiento técnico y estratégico hacia profesionales del área.
