Cerrar menú
  • Inicio
  • Identidad
  • Inventos
  • Futuro
  • Ciencia
  • Startups
  • English
What's Hot

Advancing multicore fiber technologies for future applications

Una falla crítica en la plataforma de IA de ServiceNow se puede aprovechar para ejecutar código no autenticado

Se aprueba el histórico acuerdo de derechos de autor de 1.500 millones de dólares de Anthropic

Facebook X (Twitter) Instagram
  • Home
  • Contáctenos
  • DMCA
  • Política de Privacidad
  • Sobre Nosotros
  • Términos y Condiciones
  • 📢 Anúnciate con Nosotros
  • Enviar publicaciones
FySelf Noticias
  • Inicio
  • Identidad
  • Inventos
  • Futuro
  • Ciencia
  • Startups
  • English
FySelf Noticias
Home»Identidad»Los servidores expuestos revelan un conjunto de herramientas de phishing asistido por IA detrás de la campaña de malware WebDAV
Identidad

Los servidores expuestos revelan un conjunto de herramientas de phishing asistido por IA detrás de la campaña de malware WebDAV

corp@blsindustriaytecnologia.comBy corp@blsindustriaytecnologia.comjulio 20, 2026No hay comentarios7 minutos de lectura
Share Facebook Twitter Pinterest Telegram LinkedIn Tumblr Email Copy Link
Follow Us
Google News Flipboard
Share
Facebook Twitter LinkedIn Pinterest Email Copy Link

Los operadores de malware dejaron sus servidores de distribución abiertos y Rapid7 eliminó todo su conjunto de herramientas. Incluía plantillas de señuelo, pruebas de suplantación de nombres de archivos, ejecución de experimentos, cuentagotas, notas de creación y 1048 archivos que abarcaban dos cadenas de campañas. Uno de ellos ya estaba activo contra usuarios de Windows en México, realizando robo de información a través de un sitio de búsqueda de identificación gubernamental falso a través de WebDAV.

Esto no es solo un volcado de carga útil, sino una captura de la operación durante la compilación. Las notas de prueba, los experimentos fallidos, la documentación y los registros de transmisiones en vivo se guardan en un lugar que los defensores de un desarrollo completo rara vez ven.

Como operador que utiliza IA generativa, Rapid7 lee artefactos hasta rutas codificadas que apuntan a herramientas de codificación de IA de código abierto para crear, probar y documentar rápidamente entregas de phishing.

El conjunto de pruebas más desarrollado se centró en CVE-2025-33053 (CVSS 8.8, ahora en el catálogo KEV de CISA), el secuestro del directorio de trabajo WebDAV de Check Point documentado en el informe Stealth Falcon del año pasado.

El operador parecía reproducirlo. Esta técnica aprovecha un acceso directo .url para iniciar un binario de Windows legítimo y firmado mientras apunta el directorio de trabajo a un recurso compartido WebDAV controlado por el atacante. En el ataque original, un acceso directo lanzaba iediagcmd.exe. iediagcmd.exe es una herramienta de diagnóstico de Internet Explorer que inicia ayudas como root.exe con nombres de archivos simples. Si el directorio de trabajo apunta a un recurso compartido remoto, Windows carga el Route.exe del atacante desde WebDAV en lugar del archivo real en System32.

El propio README del operador afirma que se ejecuta sin ninguna advertencia de SmartScreen o Mark-of-the-Web, y que hay «cero advertencias de seguridad. ¡Cero alertas!» Microsoft corrigió esta falla en junio de 2025.

Esta nota refleja fielmente la descripción de Check Point y el archivo README restaurado conservó la ruta de muestra exacta de Summerartcamp(.)net@ssl@443\DavWWWRoot\OSYxaOjr del informe original. Luego, los operadores escalaron la prueba.

Un «kit de prueba integral» amplió esta técnica a 59 archivos .url dirigidos a otros binarios firmados, incluidas herramientas .NET como InstallUtil y RegAsm, entradas LOLBAS e incluso candidatos a omisión de UAC. Cada archivo contiene una teoría de por qué funciona el secuestro e incluye un orden de prueba paso a paso.

El memorando los trata como candidatos a ser investigados uno por uno en lugar de secuestros confirmados, y los operadores construyeron este conjunto por razones específicas. Porque en Windows 11 24H2 el truco original no funciona y Internet Explorer y iediagcmd.exe desaparecieron. Este directorio también albergaba un pequeño conjunto de pruebas para otras dos fallas en el manejo de archivos, la omisión de MSHTML CVE-2026-21513 y la fuga de NTLM CVE-2025-24054, pero el secuestro de WebDAV fue el evento principal.

Las instrucciones están en el documento. Según Rapid7, el archivo README, la guía de generación de señuelos, la descripción de la prueba de estilo matricial y el _MAPPING.csv que conecta cada archivo de prueba con el binario de destino incluyen formato de plantilla, redundancia y estructura con muchos emojis asociados con la salida del LLM.

También lee JavaScript que contiene emojis de sitios de phishing. El comentario ruso y el nombre de la carpeta llamado testik (abreviatura de «prueba») ubica a los operadores en un contexto de habla rusa, pero no los identifica. Rapid7 cree que esta operación se debe a un flujo de trabajo asistido por LLM, probablemente creado con la ayuda de Coderrr y etiquetado como «CodeRRR».

Hacker News ha confirmado que este repositorio está activo a partir del 20 de julio de 2026. Este repositorio no es una herramienta específica para atacantes, sino más bien un agente de codificación de IA de código abierto de uso general inspirado en Claude Code, GitHub Copilot CLI y Cursor. El resumen de Rapid7 es sencillo: los atacantes utilizaron LLM para actuar como un equipo de productos de software moderno.

El operador dejó el panel de distribución, una herramienta de gestión llamada Simba Service, en el mismo servidor con los puertos y credenciales predeterminados sin cambios.

Campaña activa dirigida a usuarios en México

La alerta de MDR se remonta a gobf(.)mx, un tipo de búsqueda de identificación nacional CURP del gobierno que proporcionaba a las víctimas una página de búsqueda de registros falsos que activaba una consulta search-ms: desde un botón de descarga. Esto abrió el recurso compartido WebDAV del operador mientras una búsqueda del Explorador de Windows se filtraba a archivos .scr.

El señuelo que más se entregó parecía un informe CURP PDF, pero era un archivo ejecutable .scr, con el nombre del archivo anulado de derecha a izquierda y volteado para leerlo como PDF. Este era un instalador de Inno Setup que descomprimió el cargador y ejecutó el infostealer .NET completamente en la memoria integrada en un proceso Qihoo 360 firmado.

Los ladrones obtuvieron billeteras de criptomonedas, credenciales de navegador, cookies de sesión y sesiones de Telegram. El segundo directorio de la campaña, DlrtyGames, tomó una ruta diferente y eliminó un .NET RAT modular descargando una DLL troyanizada a través de un binario firmado de Ubisoft.

Durante aproximadamente 5,5 días (del 20 al 26 de junio de 2026 UTC), el panel de distribución registró 77.098 solicitudes de 3.892 IP únicas en 101 países, con el 82,5% del tráfico y el 96,9% de la actividad de lanzamiento ocurriendo solo en México. Un solo señuelo CURP representó 2.384 de los 2.441 eventos de lanzamiento, o aproximadamente el 97,7%.

Esta cifra mide la cobertura, no la infección. Rapid7 cuenta los «eventos de lanzamiento» cuando el panel confirma la solicitud de un cliente o abre un ejecutable desde un recurso compartido, en lugar de ejecuciones confirmadas en el punto final. Además, el tráfico procedente de Estados Unidos y Alemania parecía más un escaneo que una víctima. Esta actividad también se concentra durante el horario laboral en México y la comparan usuarios reales en lugar de escáneres automáticos.

Para los defensores, el parche de junio de 2025 cerró la ruta original iediagcmd.exe, pero el kit de 59 archivos indica que los operadores están buscando otros binarios firmados que se comporten de manera similar. Rapid7 publicó indicadores para ambas campañas en GitHub, incluidas direcciones C2 y hashes de archivos. Por favor, bloquéalos primero.

Observe el comportamiento que la alerta detecta inicialmente para ver qué le falta al COI. Inicie el servicio WebClient y asegúrese de que davclnt.dll llegue al host remoto, genere un binario firmado cuya ruta de imagen esté en un recurso compartido WebDAV o UNC, nombre de archivo con RTLO (U+202E), doble extensión o relleno antes de .exe o .scr.

Hacker News se comunicó con Rapid7 para obtener la identificación final de la carga útil y una aclaración sobre el estado actual de la infraestructura expuesta y actualizará este artículo si recibimos una respuesta.

El aumento de las entregas no duró mucho y disminuyó después del 24 de junio. Lo último que quedaba era el método. Los operadores conectaron herramientas de codificación de IA que no estaban diseñadas específicamente en un proceso repetible para crear y probar entregas de phishing, listas para apuntar a su próximo objetivo.


Source link

#BlockchainIdentidad #Ciberseguridad #ÉticaDigital #IdentidadDigital #Privacidad #ProtecciónDeDatos
Follow on Google News Follow on Flipboard
Share. Facebook Twitter Pinterest LinkedIn Tumblr Email Copy Link
Previous ArticleLos piratas informáticos están explotando un error de WordPress recientemente parcheado, poniendo en riesgo a millones de sitios web
Next Article La campaña FakeGit utiliza 7.600 repositorios de GitHub para difundir el malware SmartLoader
corp@blsindustriaytecnologia.com
  • Website

Related Posts

Una falla crítica en la plataforma de IA de ServiceNow se puede aprovechar para ejecutar código no autenticado

julio 21, 2026

La campaña FakeGit utiliza 7.600 repositorios de GitHub para difundir el malware SmartLoader

julio 20, 2026

El malware HollowGraph oculta archivos de Microsoft 365 C2 y archivos robados Eventos 2050

julio 20, 2026
Add A Comment
Leave A Reply Cancel Reply

el último

Advancing multicore fiber technologies for future applications

Una falla crítica en la plataforma de IA de ServiceNow se puede aprovechar para ejecutar código no autenticado

Se aprueba el histórico acuerdo de derechos de autor de 1.500 millones de dólares de Anthropic

Según se informa, Colossal Biosciences está en conversaciones para recaudar nuevo capital con una valoración de entre 20.000 y 30.000 millones de dólares.

Publicaciones de tendencia

Suscríbete a las noticias

Suscríbete a nuestro boletín informativo y no te pierdas nuestras últimas noticias.

Suscríbete a mi boletín informativo para recibir nuevas publicaciones y consejos. ¡Manténgase al día!

Noticias Fyself es un medio digital dedicado a brindar información actualizada, precisa y relevante sobre los temas que están moldeando el futuro: economía, tecnología, startups, invenciones, sostenibilidad y fintech.

el último

TwinH Presenta una Tecnología Revolucionaria para Cocinas Inteligentes

¡Conoce a tu gemelo digital! La IA de vanguardia de Europa que está personalizando la medicina

TwinH: El cambio de juego de la IA para servicios legales más rápidos y accesibles

Facebook X (Twitter) Instagram Pinterest YouTube
  • Home
  • Contáctenos
  • DMCA
  • Política de Privacidad
  • Sobre Nosotros
  • Términos y Condiciones
  • 📢 Anúnciate con Nosotros
  • Enviar publicaciones
© 2026 noticias.fyself. Designed by noticias.fyself.

Escribe arriba y pulsa Enter para buscar. Pulsa Esc para cancelar.