Rss

Entradas de blog etiquetadas con ' malware '

Del código al modelo corporativo: Cómo The Gentlemen convirtió el Ransomware en un negocio de escala global.

  • EL CAMINO DE CIBERSEGURIDAD

    The Gentlemen:

    El ransomware que ataco de forma global a los negocios.

El ransomware ha dejado de ser 煤nicamente un problema de malware. En los 煤ltimos a帽os, los grupos de ciberdelincuentes han transformado este tipo de amenaza en operaciones organizadas que combinan acceso inicial, robo de credenciales, explotaci贸n de vulnerabilidades, movimiento lateral, extracci贸n de informaci贸n y extorsi贸n. El objetivo ya no consiste simplemente en cifrar archivos, sino en construir una operaci贸n capaz de generar el mayor impacto econ贸mico posible.


The Gentlemen es un ejemplo reciente de esta evoluci贸n. La investigaci贸n publicada por Barracuda muestra c贸mo este grupo ha conseguido crecer r谩pidamente mediante un modelo de Ransomware-as-a-Service (RaaS), apoy谩ndose en afiliados, accesos comprometidos y t茅cnicas que, en muchos casos, utilizan herramientas leg铆timas presentes dentro de las propias organizaciones. Para agosto de 2026, The Gentlemen hab铆a reclamado m谩s de 750 v铆ctimas a nivel mundial, convirti茅ndose en una operaci贸n que merece especial atenci贸n. Investigaci贸n de Barracuda sobre The Gentlemen ransomware

El ransomware ya no funciona como antes

Durante mucho tiempo, la imagen m谩s com煤n de un ataque de ransomware era relativamente sencilla: un archivo malicioso ingresaba a un equipo, cifraba la informaci贸n y posteriormente aparec铆a una nota solicitando un pago para recuperar los archivos. Sin embargo, las campa帽as actuales son mucho m谩s complejas. El cifrado suele representar solamente la etapa final de una intrusi贸n que puede haber comenzado mucho antes.

Antes de llegar a ese punto, los atacantes necesitan encontrar una v铆a de entrada, identificar recursos importantes, comprometer cuentas, escalar privilegios, desplazarse por la red y localizar informaci贸n que pueda utilizarse para incrementar la presi贸n sobre la v铆ctima. Por ello, una intrusi贸n de ransomware puede entenderse como una cadena de acontecimientos en la que cada etapa genera se帽ales que, correctamente analizadas, pueden permitir detectar el ataque antes de que alcance su objetivo.

The Gentlemen demuestra precisamente esta evoluci贸n. El grupo no depende 煤nicamente de un c贸digo malicioso sofisticado; su capacidad est谩 en combinar diferentes t茅cnicas y recursos dentro de una operaci贸n organizada y escalable.

The Gentlemen y el modelo Ransomware-as-a-Service

Uno de los elementos que ayuda a explicar el crecimiento de The Gentlemen es su modelo de operaci贸n. De acuerdo con Barracuda, sus principales operadores cuentan con antecedentes dentro del ecosistema de ransomware y anteriormente estuvieron relacionados con una operaci贸n de afiliados conocida como ArmCorp, asociada principalmente con Qilin.

Posteriormente, The Gentlemen comenz贸 a operar como una marca independiente de Ransomware-as-a-Service. Este modelo permite que un grupo central proporcione infraestructura, herramientas y servicios mientras diferentes afiliados se encargan de realizar los ataques contra las organizaciones objetivo.

La ventaja para los atacantes es evidente: ya no necesitan que un mismo equipo realice cada etapa de la operaci贸n. Pueden distribuir responsabilidades y aumentar el n煤mero de ataques sin incrementar proporcionalmente su propia estructura. En el caso de The Gentlemen, Barracuda se帽ala que los afiliados pueden conservar hasta el 90 % de los ingresos obtenidos mediante los rescates, creando un fuerte incentivo econ贸mico para atraer nuevos operadores.

Esto convierte al ransomware en algo m谩s parecido a un modelo empresarial. Existe una plataforma, existen participantes con diferentes funciones y existe un mecanismo econ贸mico que permite mantener y ampliar la operaci贸n.

El acceso inicial: La puerta de entrada sigue siendo cr铆tica

Aunque el modelo de negocio sea sofisticado, muchas de las t茅cnicas utilizadas para obtener acceso inicial no son nuevas. Barracuda identifica entre los principales vectores asociados con The Gentlemen el compromiso de dispositivos perimetrales, particularmente equipos Fortinet, adem谩s del uso de credenciales VPN robadas o adquiridas y otros servicios expuestos a Internet.

Tambi茅n se han identificado campa帽as relacionadas con phishing, robo de credenciales y stealer logs, lo que demuestra que las identidades contin煤an siendo uno de los objetivos m谩s importantes para los atacantes.

Esto plantea un desaf铆o para las organizaciones. Una infraestructura puede contar con m煤ltiples controles de seguridad y, aun as铆, mantener una puerta de entrada si existe un dispositivo vulnerable, una cuenta comprometida o un servicio expuesto de manera innecesaria.

Por esta raz贸n, la protecci贸n contra ransomware no comienza cuando aparece el archivo malicioso. Comienza mucho antes, con la reducci贸n de la superficie de ataque y la protecci贸n de los puntos que pueden proporcionar acceso a la organizaci贸n.

Del acceso al movimiento lateral

Obtener acceso inicial es solamente el primer objetivo. Una vez dentro, el atacante necesita comprender el entorno y determinar c贸mo puede ampliar su control.

En esta etapa aparecen actividades como reconocimiento de la infraestructura, extracci贸n de credenciales, escalamiento de privilegios y movimiento lateral. The Gentlemen ha sido asociado con el uso de herramientas como PowerShell, WMI, PsExec y Group Policy para desplazarse dentro de entornos Windows y Active Directory.

Aqu铆 aparece uno de los problemas m谩s importantes de la seguridad moderna: muchas de estas herramientas son completamente leg铆timas.

Un administrador puede utilizar PowerShell para automatizar una tarea, WMI para administrar sistemas o PsExec para realizar una operaci贸n remota. Por s铆 mismas, estas herramientas no indican necesariamente la presencia de un atacante.

El verdadero valor est谩 en el contexto

La pregunta ya no debe ser 煤nicamente si una herramienta es leg铆tima o maliciosa, sino qui茅n la est谩 utilizando, desde qu茅 dispositivo, contra qu茅 sistemas, en qu茅 momento y qu茅 otras actividades est谩n ocurriendo alrededor de esa acci贸n.

Una ejecuci贸n de PowerShell puede ser normal. Una ejecuci贸n de PowerShell desde una cuenta comprometida, seguida por conexiones administrativas a m煤ltiples servidores y una transferencia masiva de archivos, puede representar algo completamente diferente.

Por eso, detectar ransomware moderno requiere analizar comportamientos y relaciones entre eventos, no solamente identificar archivos maliciosos conocidos.

La informaci贸n tambi茅n parte del rescate

The Gentlemen utiliza un modelo de doble extorsi贸n, una estrategia que ha cambiado considerablemente el impacto de los ataques de ransomware. En lugar de depender exclusivamente del cifrado, los atacantes pueden extraer informaci贸n antes de interrumpir los sistemas.

La informaci贸n financiera, los datos de clientes, documentos corporativos y otros archivos sensibles pueden convertirse en una segunda herramienta de presi贸n. Si la organizaci贸n se niega a pagar, los atacantes pueden amenazar con publicar o utilizar los datos robados.

Esto significa que contar con respaldos sigue siendo fundamental, pero ya no resuelve por completo el problema.

Una empresa puede recuperar sus servidores y restablecer sus operaciones, pero no puede recuperar informaci贸n que ya fue extra铆da de su infraestructura. La recuperaci贸n tecnol贸gica y la protecci贸n de la informaci贸n son, por lo tanto, dos desaf铆os diferentes que deben abordarse dentro de una misma estrategia de seguridad.

El verdadero objetivo: Llegar al impacto

Una vez que los atacantes han conseguido acceso, privilegios e informaci贸n, comienza la fase en la que buscan maximizar el impacto.

Seg煤n la investigaci贸n de Barracuda, The Gentlemen puede afectar m谩quinas virtuales, bases de datos, sistemas de respaldo, contenedores y otros procesos cr铆ticos antes de desplegar el ransomware. La capacidad de utilizar mecanismos de administraci贸n existentes dentro de la organizaci贸n permite que el ataque pueda propagarse de manera significativa antes de que el cifrado sea visible.

Este punto es especialmente importante porque demuestra que esperar a detectar el ransomware puede significar esperar demasiado.

Cuando aparece la nota de rescate, es posible que el atacante ya haya conseguido credenciales privilegiadas, haya recorrido diferentes segmentos de la red, haya extra铆do informaci贸n y haya preparado la infraestructura para dificultar la recuperaci贸n.

La oportunidad de detener el ataque probablemente estuvo mucho antes

驴Qu茅 pueden aprender las organizaciones de The Gentlemen?

El caso The Gentlemen demuestra que la defensa contra ransomware requiere una estrategia que abarque diferentes capas de seguridad. Proteger el per铆metro contin煤a siendo fundamental, especialmente frente a dispositivos y servicios expuestos a Internet, pero debe complementarse con una adecuada protecci贸n de identidades, gesti贸n de vulnerabilidades y monitoreo continuo.

Tambi茅n es necesario prestar atenci贸n al comportamiento de los usuarios y dispositivos. Una cuenta que comienza a acceder a sistemas que normalmente no utiliza, un equipo que establece conexiones administrativas inusuales o una transferencia masiva de informaci贸n pueden ser se帽ales importantes cuando se analizan dentro de su contexto.

La correlaci贸n de eventos adquiere aqu铆 un papel fundamental. Una alerta aislada puede no representar una amenaza significativa, pero varias se帽ales relacionadas pueden revelar una cadena de ataque.

Por ejemplo, un inicio de sesi贸n an贸malo seguido por una elevaci贸n de privilegios, ejecuci贸n remota, movimiento hacia servidores cr铆ticos y extracci贸n de informaci贸n representa un escenario muy diferente a cada uno de esos eventos analizado por separado.

La capacidad de conectar esas se帽ales permite que los equipos de seguridad pasen de reaccionar ante incidentes individuales a identificar comportamientos que forman parte de una operaci贸n coordinada.

El ransomware evolucion贸. La defensa tambien debe hacerlo

The Gentlemen no demuestra 煤nicamente que existe un nuevo grupo de ransomware. Demuestra c贸mo el cibercrimen contin煤a adoptando modelos que le permiten operar a mayor escala.

Los atacantes pueden combinar credenciales comprometidas, vulnerabilidades conocidas, dispositivos expuestos, herramientas leg铆timas y servicios especializados para construir una operaci贸n capaz de afectar a m煤ltiples organizaciones.

Frente a este escenario, agregar m谩s herramientas de seguridad no necesariamente significa obtener mayor protecci贸n. Lo importante es conseguir visibilidad sobre lo que ocurre en el entorno y contar con la capacidad de relacionar los diferentes eventos que se producen durante una intrusi贸n.

La pregunta ya no deber铆a ser solamente:

驴Tenemos protecci贸n contra ransomware?

La pregunta m谩s importante es:

驴Podemos identificar que un atacante est谩 construyendo una cadena de ataque dentro de nuestra organizaci贸n antes de que llegue al punto de impacto?

Detectar un comportamiento an贸malo, identificar una cuenta comprometida, reconocer movimiento lateral y responder antes de que se produzca el cifrado puede marcar la diferencia entre un intento de intrusi贸n y una interrupci贸n operativa.

The Gentlemen representa una nueva realidad del ransomware: los atacantes ya no necesitan depender 煤nicamente de malware sofisticado cuando pueden convertir t茅cnicas conocidas en una operaci贸n organizada, rentable y escalable.

Por eso, la defensa tambi茅n debe evolucionar. La visibilidad, la correlaci贸n de eventos, la detecci贸n basada en comportamiento y la capacidad de respuesta deben formar parte de una estrategia dise帽ada no solamente para detectar una amenaza, sino para interrumpirla antes de que se convierta en una crisis.

Conoce m谩s en el siguiente video

XDR Endpoint Security

Servicio XDR Endpoint Security

Servicio XDR para una computadora o servidor por 12 meses. Recopila telemetr铆a de seguridad en tiempo real para identificar, correlacionar e investigar amenazas avanzadas que evaden soluciones tradicionales.

Comprar ahora

* Suscripci贸n anual

Cobra Networks

Lleva tu ciberseguridad al siguiente nivel

Protecci贸n avanzada, visibilidad total y respuesta inteligente en un solo lugar.

El verdadero valor de un backup aparece cuando todo sale mal

  • El camino de la ciberseguridad

    El verdadero valor de un Backup aparece cuando todo sale mal

Los costos ocultos de tener demasiadas copias de seguridad

Cuando una empresa piensa en proteger su informaci贸n, contar con copias de seguridad parece una de las decisiones m谩s importantes y, al mismo tiempo, m谩s sencillas. Despu茅s de todo, si un archivo se elimina, un servidor falla o un ataque de ransomware compromete los sistemas, tener una copia disponible puede ser la diferencia entre una interrupci贸n temporal y una crisis que afecte seriamente la operaci贸n.

El problema aparece cuando esa estrategia comienza a crecer sin una planificaci贸n clara.

Con el tiempo, una empresa puede terminar utilizando diferentes soluciones para proteger sus servidores, equipos de trabajo, aplicaciones en la nube y plataformas empresariales. Algunas fueron implementadas por el 谩rea de TI, otras llegaron junto con un nuevo proveedor y algunas m谩s se incorporaron despu茅s de un incidente o como parte de una necesidad espec铆fica de alg煤n departamento. Cada decisi贸n pudo haber sido correcta en su momento, pero el resultado final puede ser un entorno fragmentado en el que nadie tiene una visi贸n completa de qu茅 informaci贸n est谩 protegida, d贸nde se encuentra cada copia y, sobre todo, qu茅 tan f谩cil ser铆a recuperarla cuando realmente fuera necesario.

A primera vista, tener varias soluciones de respaldo podr铆a parecer una ventaja. M谩s herramientas, m谩s copias y m谩s opciones para recuperar informaci贸n deber铆an significar una mayor protecci贸n. Sin embargo, en ciberseguridad la cantidad no siempre equivale a seguridad. Cuando las herramientas crecen sin una estrategia que las integre, tambi茅n aumentan las configuraciones que deben administrarse, las credenciales que deben protegerse, las pol铆ticas que deben revisarse y los procesos que deben mantenerse actualizados.

Y ah铆 aparece uno de los costos menos visibles de la proliferaci贸n de copias de seguridad: la p茅rdida de control sobre la propia estrategia de protecci贸n.

Cuando tener m谩s copias no significa estar mejor protegido

Imaginemos una situaci贸n cotidiana. Una empresa cuenta con una soluci贸n para respaldar sus servidores, otra para los equipos de los usuarios y una tercera para determinados servicios en la nube. Adem谩s, conserva una plataforma antigua porque todav铆a contiene informaci贸n hist贸rica y algunos sistemas cuentan con sus propios mecanismos de respaldo.

En los informes, todo parece estar funcionando correctamente. Las tareas de respaldo aparecen como exitosas y los datos parecen estar almacenados.

Pero llega un incidente.

Un ataque compromete las cuentas de algunos usuarios, varios sistemas dejan de estar disponibles y parte de la informaci贸n necesita ser recuperada con urgencia. Es entonces cuando la organizaci贸n descubre que conocer la existencia de una copia no es lo mismo que conocer su verdadera capacidad de recuperaci贸n.

驴D贸nde est谩 la informaci贸n cr铆tica? 驴Cu谩l es la copia m谩s reciente? 驴Qu茅 soluci贸n tiene los datos que realmente se necesitan? 驴Cu谩nto tiempo se conservar谩n? 驴Qui茅n puede acceder a ellos? 驴Las credenciales utilizadas para administrar los respaldos est谩n protegidas? 驴La copia tambi茅n podr铆a haber sido afectada por el mismo incidente? Y quiz谩 la pregunta m谩s importante de todas: 驴se ha probado realmente la restauraci贸n?

Estas preguntas son importantes porque una estrategia de respaldo no deber铆a evaluarse 煤nicamente por su capacidad para crear copias. Su verdadero valor aparece cuando la empresa necesita utilizarlas.

Una copia que nunca ha sido restaurada, una pol铆tica que nadie ha revisado o un sistema que permanece activo sin que nadie conozca exactamente qu茅 protege pueden generar una sensaci贸n de seguridad mucho mayor que la protecci贸n real que ofrecen.

El problema no son las copias, sino la falta de visibilidad

Tener diferentes mecanismos de respaldo no es necesariamente un error. De hecho, determinadas organizaciones necesitan diferentes niveles de protecci贸n dependiendo del tipo de informaci贸n, la criticidad de sus sistemas o los requisitos de continuidad de su negocio.

El problema comienza cuando esas soluciones funcionan como islas.

Cada plataforma puede tener su propia consola, sus propias credenciales, diferentes periodos de retenci贸n y distintas formas de reportar el estado de las copias. Mientras tanto, el equipo responsable de TI tiene que dedicar tiempo a revisar cada una de ellas para determinar si todo est谩 funcionando como deber铆a.

Conforme aumenta la complejidad, tambi茅n aumenta la posibilidad de que algo pase desapercibido.

Puede existir un servidor que no est茅 incluido en ninguna pol铆tica de respaldo. Puede haber equipos que contin煤en utilizando un agente antiguo. Una aplicaci贸n cr铆tica puede tener una retenci贸n insuficiente. O puede existir una copia perfectamente configurada que nadie haya intentado restaurar durante meses o incluso a帽os.

Esto convierte el problema de los backups en algo mucho m谩s amplio que el almacenamiento de informaci贸n. En realidad, estamos hablando de visibilidad, administraci贸n y continuidad operativa.

Una empresa necesita saber qu茅 activos tiene, cu谩les son cr铆ticos, qu茅 informaci贸n contienen, c贸mo est谩n protegidos y qu茅 suceder铆a si dejaran de estar disponibles. Sin esa visibilidad, incluso una infraestructura con m煤ltiples soluciones de respaldo puede tener importantes puntos ciegos.

La recuperaci贸n debe formar parte de la estrategia de seguridad

Durante mucho tiempo, las copias de seguridad se consideraron principalmente una herramienta para recuperar archivos eliminados o solucionar fallas de hardware. Hoy, esa visi贸n resulta insuficiente.

Los datos se han convertido en uno de los activos m谩s importantes de cualquier organizaci贸n y, al mismo tiempo, en uno de los principales objetivos de los ciberdelincuentes. Un ataque exitoso no necesariamente busca destruir la informaci贸n; en muchos casos, busca impedir que la empresa pueda acceder a ella y utilizarla.

Por eso, proteger los respaldos tambi茅n significa proteger la capacidad de recuperaci贸n de la organizaci贸n.

Esto implica considerar aspectos como el control de acceso, la protecci贸n de las credenciales administrativas, la separaci贸n de los respaldos respecto de los sistemas productivos, las pol铆ticas de retenci贸n y, especialmente, las pruebas peri贸dicas de restauraci贸n. No basta con que una plataforma informe que una tarea termin贸 correctamente. Es necesario comprobar que los datos pueden recuperarse de manera 铆ntegra y que el proceso puede ejecutarse dentro del tiempo que el negocio necesita.

Una estrategia de recuperaci贸n efectiva tampoco deber铆a depender de que una persona recuerde c贸mo funciona cada plataforma cuando ocurre una emergencia. Debe existir un proceso claro, documentado y probado que permita actuar con rapidez.

Porque cuando un incidente ocurre, el tiempo deja de ser un concepto abstracto. Cada hora sin acceso a los sistemas puede representar operaciones detenidas, empleados sin capacidad para trabajar, clientes afectados y p茅rdidas econ贸micas.

Menos complejidad, m谩s control

La respuesta no necesariamente consiste en eliminar todas las herramientas y utilizar una 煤nica plataforma para todo. Cada organizaci贸n tiene necesidades diferentes y, en determinados escenarios, mantener varias tecnolog铆as puede ser completamente v谩lido.

La verdadera oportunidad est谩 en dejar de administrar las copias de seguridad como elementos independientes y comenzar a gestionarlas como parte de una estrategia integral de protecci贸n.

Esto significa tener visibilidad sobre los activos, identificar qu茅 informaci贸n necesita mayor protecci贸n, conocer d贸nde est谩n las copias, controlar qui茅n puede administrarlas y establecer mecanismos que permitan comprobar peri贸dicamente que la recuperaci贸n realmente funciona.

Tambi茅n significa evaluar si las herramientas que actualmente utiliza la empresa siguen aportando valor o si simplemente contin煤an activas porque nadie ha tenido tiempo de revisarlas.

La tecnolog铆a debe ayudar a reducir la incertidumbre, no aumentarla.

Por eso, antes de adquirir otra soluci贸n de respaldo, vale la pena hacer una pausa y analizar el entorno actual. Saber qu茅 se est谩 protegiendo, qu茅 no, qu茅 herramientas est谩n duplicando funciones y qu茅 tan preparada est谩 la organizaci贸n para recuperar sus operaciones puede revelar problemas que permanecen ocultos mientras todo funciona con normalidad.

Al final, una empresa no necesita presumir cu谩ntas copias de seguridad tiene. Necesita tener la confianza de que su informaci贸n cr铆tica estar谩 disponible cuando la necesite.

Porque el verdadero valor de una estrategia de respaldo no est谩 en la cantidad de herramientas, servidores o terabytes almacenados. Est谩 en la capacidad de mantener el control, responder ante un incidente y recuperar la operaci贸n sin poner en riesgo la continuidad del negocio.

Y cuando hablamos de ciberseguridad, esa capacidad puede ser tan importante como cualquier otra capa de protecci贸n.

Cobra Networks

Lleva tu ciberseguridad al siguiente nivel

Protecci贸n avanzada, visibilidad total y respuesta inteligente en un solo lugar.

Proyecto Fantasma: cuando el ciberdelito se convierte en un servicio bajo demanda.

Blog de la ciberseguridad

Proyecto Fantasma: Cuando el ciberdelito se convierte en un servicio bajo demanda


Proyecto Fantasma: Un conjunto de herramientas para combatir el ciberdelito.

Phantom Project es un conjunto de herramientas comerciales para el cibercrimen que incluye un programa de robo de datos, un cifrador y una herramienta de acceso remoto (RAT). Sigue el modelo est谩ndar de Malware como Servicio (MaaS) con suscripciones escalonadas para acceso b谩sico y avanzado. Los investigadores han detectado este conjunto de herramientas en campa帽as de phishing en ruso e ingl茅s dirigidas a usuarios en m谩s de 100 pa铆ses. La actividad de Phantom Project se observ贸 por primera vez en junio de 2025, aunque los investigadores descubrieron que su sitio de distribuci贸n se hab铆a registrado en febrero de ese mismo a帽o. La actividad de Phantom Project se intensific贸 durante la segunda mitad de 2025, y varios equipos de investigaci贸n independientes documentaron distintas campa帽as globales en un mismo per铆odo de varios meses.

Se dice que Phantom Project incluye tres componentes principales, pero solo dos parecen haber sido detectados en ataques. Phantom Stealer es el programa de robo de informaci贸n y la pieza clave del paquete. Phantom Crypter empaqueta y ofusca la carga 煤til de Phantom Stealer para facilitar la evasi贸n de los controles de seguridad. El troyano de acceso remoto Phantom RAT se anuncia en el sitio web, pero hay poca evidencia de su despliegue en las campa帽as observadas.

TX1
TX2

El troyano de acceso remoto (RAT)

En conjunto, el cifrador, el ladr贸n de informaci贸n y el troyano de acceso remoto (RAT) proporcionan a los ciberdelincuentes herramientas para la distribuci贸n de malware, el robo de credenciales y el acceso a largo plazo. Este tipo de paquete refleja una tendencia en la econom铆a del cibercrimen hacia las ofertas de MaaS (Mailing as a Service) que combinan m煤ltiples etapas de ataque en una sola suscripci贸n. Muchos de estos paquetes han incluido un ladr贸n de informaci贸n y un cifrador, un cargador o un RAT. Otro paquete com煤n es un cargador, un cifrador y un RAT. Phantom Project destaca porque el cargador tradicional se reemplaza por un ladr贸n de informaci贸n.

Phantom Stealer

El componente Phantom Stealer ha seguido evolucionando como plataforma de robo de identidad desde su aparici贸n en 2025. Los desarrolladores ampliaron la segmentaci贸n de navegadores para incluir Chrome, Edge, Firefox y otros navegadores basados en Chromium y Gecko, y a帽adieron mayores capacidades de recopilaci贸n de datos. Se ha detectado Phantom Stealer v3.5.0 en m煤ltiples campa帽as globales a lo largo de 2026, incluyendo operaciones de phishing dirigidas a personal de banca, manufactura, compras, log铆stica y finanzas.

Los investigadores tambi茅n han documentado cadenas de distribuci贸n cada vez m谩s sofisticadas que utilizan cadenas de infecci贸n de varias etapas y t茅cnicas de ejecuci贸n sin archivos dise帽adas para eludir los controles de seguridad.

Cuida tu organizaci贸n de amenazas 

El 茅xito de Phantom Stealer depende en gran medida del robo de credenciales y de lograr que los usuarios abran archivos maliciosos. Por ello, una s贸lida seguridad del correo electr贸nico, la autenticaci贸n multifactor (MFA) resistente al phishing y la monitorizaci贸n cuidadosa de la actividad de las cuentas constituyen algunas de las defensas m谩s eficaces. Los equipos de TI tambi茅n deben estar atentos a las conexiones salientes y transferencias de datos inusuales, especialmente a servicios en la nube desconocidos. Se ha observado que Phantom Stealer extrae datos a trav茅s de m煤ltiples canales simult谩neamente, como SMTP, FTP, Telegram y Discord. Es fundamental monitorizar estas y cualquier otra conexi贸n a servicios desconocidos.

Cobra Networks

Lleva tu ciberseguridad al siguiente nivel

www.cobranetworks.com

Notepad++ bajo ataque: cuando una herramienta legítima se convierte en la puerta de entrada al malware

  • ALERTA DE CIBERSEGURIDAD

    Notepad++ Bajo ataque:

    Cuando una herramienta leg铆tima se convierte en Malware

CERT-UA ha identificado una campa帽a en curso en la que el grupo de amenazas UAC-0099 distribuye paquetes de Notepad++ infectados con troyanos que instalan malware en sistemas Windows. La campa帽a se dirige principalmente a organizaciones en Ucrania y est谩 vinculada a la actividad de APT44 (Sandworm).

UAC-0099

El grupo de amenazas UAC-0099 distribuye archivos que incluyen una copia leg铆tima de Notepad++ junto con una DLL de complemento maliciosa que se hace pasar por un componente est谩ndar de Notepad++. Una vez ejecutado, el mecanismo normal de carga de complementos del editor ejecuta la DLL maliciosa para establecer persistencia, desplegar cargadores adicionales y permitir la entrega de cargas 煤tiles posteriores.

Los atacantes distribuyen archivos ZIP que contienen:

  • Un guion disfrazado de documento PDF.
  • Una copia leg铆tima de Notepad++.
  • Un archivo DLL de complemento malicioso (NppExport.dll).
  • Componentes y herramientas de malware adicionales.

El malware logra entonces establecer persistencia, desplegar cargas 煤tiles adicionales y actualizar la configuraci贸n de comando y control (C2) para facilitar nuevas intrusiones. Los investigadores no han encontrado evidencia de que los atacantes hayan comprometido el proyecto oficial de Notepad++ ni el repositorio de complementos.

驴Por qu茅 es digno de menci贸n?

Esta campa帽a abusa del comportamiento de carga de complementos de confianza de una aplicaci贸n leg铆tima en lugar de explotar una vulnerabilidad de software. Al incluir un complemento malicioso en una copia leg铆tima de Notepad++, los atacantes aumentan la confianza del usuario y reducen la probabilidad de ser detectados. Esta actividad tambi茅n est谩 vinculada a UAC-0099, un grupo de amenazas conocido por proporcionar acceso inicial para ataques m谩s avanzados.

Ejecuci贸n de comandos

Las organizaciones se enfrentan a un mayor riesgo cuando los usuarios pueden ejecutar comandos desde el cuadro de di谩logo Ejecutar de Windows o cuando las aplicaciones cr铆ticas para el negocio dependen en gran medida de la autenticaci贸n basada en el navegador.

Un compromiso exitoso puede conducir a:

  • Robo de credenciales de navegador.
  • Secuestro de sesiones activas de aplicaciones empresariales.
  • Persistencia en sistemas comprometidos.
  • Reconocimiento de red y movimiento lateral.
  • Vigilancia continua de los usuarios afectados.
  • Despliegue adicional de malware y vulneraci贸n m谩s amplia de la red.

Las organizaciones con una supervisi贸n limitada, controles de privilegios d茅biles o una segmentaci贸n de red insuficiente pueden enfrentarse a un mayor riesgo.

Cada segundo cuenta cuando eres vulnerado
Las organizaciones se enfrentan a un mayor riesgo cuando los usuarios:
  • Ejecuta los scripts que recibas por correo electr贸nico o mediante descarga.
  • Instalar software desde archivos no confiables.
  • Utilice instalaciones de software antiguas o no administradas.
Un compromiso exitoso puede conducir a:
  • Acceso persistente.
  • Robo de credenciales.
  • Movimiento lateral.
  • Exfiltraci贸n de datos.
  • Interrupci贸n operativa.
Higiene y aplicaci贸n de parches al software
  • Actualiza Notepad ++ a la versi贸n m谩s reciente.
  • Actualiza 7-Zip y WinRAR a las versiones m谩s recientes.
  • Elimine las instalaciones obsoletas o duplicadas de Notepad++.
Controlar la ejecuci贸n de complementos y scripts:
  • Instala Notepad ++ 煤nicamente desde fuentes oficiales.
  • Bloquear los componentes DLL no autorizados.
  • Restrinja o deshabilite el Host de scripts de Windows siempre que sea posible.
  • Bloquear la ejecuci贸n de scripts desde archivos adjuntos de correo electr贸nico y descargas web.
  • Habilite las proteccion de un punto final que supervisan la actividad de scripting y la carga de DLL.

Caza y detecci贸n:

  • Buscar instalaciones inesperadas de Notepad++.
  • Investigue archivos sospechosos como Evernote.zip, updater,rar, RemoteLibUpdater.exe e InitTest-dll.
  • Revisar las tareas programadas recien creadas.
  • Supervise la aparici贸n de procesos secundarios o actividad de red inusuales originados por Notepad++.
XDR Endpoint Security

Servicio XDR Endpoint Security

Servicio XDR para una computadora o servidor por 12 meses. Recopila telemetr铆a de seguridad en tiempo real para identificar, correlacionar e investigar amenazas avanzadas que evaden soluciones tradicionales.

Comprar ahora

* Suscripci贸n anual

Cobra Networks

Lleva tu ciberseguridad al siguiente nivel

Protecci贸n avanzada, visibilidad total y respuesta inteligente en un solo lugar.

Qilin aprovecha una vulnerabilidad en GlobalProtect para infiltrarse como un usuario legítimo

  • ALERTA DE CIBERSEGURIDAD

    Ransomware:

    Una VPN puede ser el inicio de un ataque

Los ciberdelincuentes est谩n explotando activamente la vulnerabilidad CVE-2026-0257, que permite eludir la autenticaci贸n en Palo Alto Networks PAN-OS GlobalProtect, para obtener acceso remoto e implementar el ransomware Qilin.  Los ataques se dirigen a firewalls conectados a internet y a implementaciones de Prisma Access, lo que permite a los atacantes establecer sesiones VPN que parecen leg铆timas.

Vulnerabilidad CVE-2026-0257

La vulnerabilidad CVE-2026-0257 afecta a los portales y gateways de GlobalProtect bajo ciertas configuraciones. Este fallo permite a un atacante establecer una sesi贸n VPN sin credenciales v谩lidas, haciendo que la conexi贸n parezca leg铆tima.

La vulnerabilidad afecta a las versiones PAN-OS 12.1, 11.2, 11.1 y 10.2 lanzadas antes de las correcciones de Palo Alto, as铆 como a ciertas implementaciones de Prisma Access.

Tras obtener acceso, los operadores de Qilin establecen persistencia, implementan herramientas de acceso remoto como AnyDesk, Ngrok y LogMeIn, recopilan credenciales y extraen datos de Active Directory. A continuaci贸n, se desplazan lateralmente por el entorno e implementan ransomware tras deshabilitar los controles de seguridad y borrar los registros.

Autenticaci贸n Multifactor

Esta vulnerabilidad permite a los atacantes obtener acceso VPN de confianza sin credenciales, eludiendo los controles que normalmente se basan en la autenticaci贸n de usuario y la autenticaci贸n multifactor (MFA).

Los investigadores han vinculado esta actividad con la operaci贸n de ransomware como servicio (RaaS) de Qilin . Como resultado, m煤ltiples actores maliciosos podr铆an aprovechar la vulnerabilidad. Una vez dentro, los atacantes pueden robar credenciales, extraer datos, moverse lateralmente e implementar ransomware. Esto representa un riesgo significativo para las organizaciones con entornos GlobalProtect expuestos.

驴Qu茅 sucede cuando la identidad se ve comprometida?

Las organizaciones que utilizan sistemas PAN-OS o Prisma Access vulnerables con servicios GlobalProtect conectados a Internet corren un alto riesgo.

Una explotaci贸n exitosa otorga a los atacantes acceso a los sistemas internos, incluidos servidores, interfaces administrativas y controladores de dominio. Pueden robar credenciales, extraer datos de Active Directory, instalar mecanismos de persistencia, filtrar informaci贸n confidencial y, en 煤ltima instancia, desplegar ransomware en todo el entorno.

Los atacantes tambi茅n utilizan servicios de almacenamiento en la nube para guardar los datos robados. A menudo desactivan Microsoft Defender y borran los registros de eventos para dificultar la detecci贸n y la investigaci贸n. Incluso despu茅s de aplicar las actualizaciones, las organizaciones siguen en riesgo si no finalizan las sesiones VPN activas o restablecen las credenciales comprometidas.

Cada segundo cuenta
  • Actualice inmediatamente todos los sistemas PAN-OS y Prisma Access afectados.
  • Finalice todas las sesiones VPN de GlobalProtect activas despu茅s de aplicar el parche.
  • Revise las configuraciones de GlobalProtect, incluidas las cookies de anulaci贸n de autenticaci贸n y la configuraci贸n de certificados, y aj煤stelas a las mejores pr谩cticas de Palo Alto.
  • Restablezca las credenciales privilegiadas y de dominio si se sospecha de una vulneraci贸n de seguridad y aplique la autenticaci贸n multifactor (MFA) para la VPN y el acceso administrativo.
  • Supervise la actividad sospechosa relacionada con herramientas como PsExec, AnyDesk, Ngrok, LogMeIn, Rclone, rundll32.exe, comsvcs.dll y ntdsutil.exe.
  • Env铆e los registros a una plataforma SIEM o de registro centralizada para mantener la visibilidad en caso de que se eliminen los registros locales.
  • Restrinja el acceso a la VPN y aplique controles de acceso con privilegios m铆nimos a los sistemas sensibles.
XDR Endpoint Security

Servicio XDR Endpoint Security

Servicio XDR para una computadora o servidor por 12 meses. Recopila telemetr铆a de seguridad en tiempo real para identificar, correlacionar e investigar amenazas avanzadas que evaden soluciones tradicionales.

Comprar ahora

* Suscripci贸n anual

Cobra Networks

Lleva tu ciberseguridad al siguiente nivel

Protecci贸n avanzada, visibilidad total y respuesta inteligente en un solo lugar.

ServiceNow bajo alerta: una vulnerabilidad crítica podría permitir la toma de control de la plataforma

  • ALERTA DE CIBERSEGURIDAD

    ServiceNow:

    Bajo alerta de vulnerabilidad cr铆tica 

ServiceNow ha revelado una vulnerabilidad cr铆tica, identificada como CVE-2026-6875, con una puntuaci贸n CVSS de 9,5, que podr铆a permitir a atacantes no autenticados ejecutar c贸digo en entornos ServiceNow afectados. Esta vulnerabilidad se clasifica como una vulnerabilidad de escape de sandbox y afecta tanto a implementaciones de ServiceNow alojadas como autoalojadas.

驴Cu谩l es la amenaza?

La vulnerabilidad CVE-2026-6875 permite a los ciberdelincuentes eludir las restricciones de la plataforma y ejecutar c贸digo bajo ciertas condiciones. Dado que los atacantes no necesitan autenticarse antes de explotarla, esta vulnerabilidad representa un riesgo significativo para las instancias de ServiceNow sin parchear. Una explotaci贸n exitosa podr铆a permitir a los atacantes interrumpir flujos de trabajo, acceder a datos confidenciales y realizar otras acciones maliciosas.

驴Por qu茅 es digno de menci贸n?

ServiceNow se utiliza para la gesti贸n de servicios de TI, la automatizaci贸n de flujos de trabajo y las operaciones comerciales internas. Los entornos de pruebas (sandbox) est谩n dise帽ados para aislar los procesos basados en IA e impedir que c贸digo o entradas no confiables lleguen a sistemas backend sensibles. Si un atacante logra evadir esta capa de contenci贸n, podr铆a salir del entorno de ejecuci贸n restringido y ejecutar c贸digo malicioso directamente en la plataforma. Para ello, no necesitar铆a credenciales v谩lidas.

驴Qu茅 puedes hacer para reducir el riesgo?

Dado que la vulnerabilidad CVE-2026-6875 no requiere autenticaci贸n, cualquier atacante con acceso a la red de una instancia vulnerable de ServiceNow podr铆a explotarla. Esto hace que la vulnerabilidad sea particularmente peligrosa para las organizaciones que exponen entornos de ServiceNow sin protecciones adicionales a nivel de red. Una intrusi贸n exitosa podr铆a exponer datos comerciales confidenciales, registros de TI y sistemas de terceros conectados, seg煤n la configuraci贸n de la organizaci贸n.

Sigue las siguientes recomendaciones para mitigar el riesgo CVE-2026-6875

  • Revise la versi贸n de la familia ServiceNow y aplique los parches o actualizaciones correspondientes.
  • Supervise la actividad administrativa, las integraciones, los cambios en el flujo de trabajo y el comportamiento de la API para detectar actividades sospechosas tras la actualizaci贸n.
  • Los clientes de ServiceNow alojado deben verificar que se haya aplicado la actualizaci贸n de plataforma necesaria.

Cobra Networks

Lleva tu ciberseguridad al siguiente nivel

Protecci贸n avanzada, visibilidad total y respuesta inteligente en un solo lugar.

Forg365: el nuevo kit de phishing con IA que pone en la mira a Microsoft 365

  • ALERTA DE CIBERSEGURIDAD

    Forg365:

    Kit de Phishing con IA VS Microsoft 365

Forg365, una nueva plataforma de phishing como servicio (PhaaS, por sus siglas en ingl茅s), se est谩 distribuyendo a trav茅s de Telegram, reduciendo las barreras para el acceso no autorizado a las cuentas de Microsoft 365 mediante la automatizaci贸n de se帽uelos de phishing asistidos por IA y la explotaci贸n del c贸digo del dispositivo y los flujos de autenticaci贸n de adversario en el medio.

驴Plataforma centralizada?

Forg365 proporciona a los operadores una plataforma centralizada para crear campa帽as de phishing, obtener credenciales y datos de sesi贸n, y gestionar las actividades posteriores a la vulneraci贸n de la seguridad. El servicio admite ataques de phishing mediante c贸digo de dispositivo y ataques AiTM, e incluye una extensi贸n para navegador, ForgCookie, que puede secuestrar sesiones activas de SSO de Microsoft para mantener el acceso a las cuentas comprometidas.

Ataque a Microsoft 365

Forg365 integra varias t茅cnicas avanzadas de ataque a Microsoft 365 en un servicio de suscripci贸n, lo que reduce significativamente los conocimientos t茅cnicos necesarios para llevar a cabo sofisticadas campa帽as de vulneraci贸n de cuentas. Al aprovecharse de los flujos de autenticaci贸n leg铆timos de Microsoft, los atacantes pueden capturar tokens de sesi贸n y obtener acceso sin depender 煤nicamente de contrase帽as robadas.

Dado que estos eventos de autenticaci贸n suelen parecer leg铆timos, los controles de seguridad tradicionales pueden tener dificultades para distinguir la actividad maliciosa del comportamiento normal del usuario. La capacidad de la plataforma para secuestrar y reutilizar sesiones autenticadas tambi茅n permite a los atacantes eludir la autenticaci贸n multifactor y mantener el acceso durante per铆odos prolongados.

驴Qu茅 puedes hacer para reducir el riesgo?

Tras lograr una intrusi贸n exitosa, los ciberdelincuentes pueden realizar ataques de suplantaci贸n de identidad por correo electr贸nico (BEC), robar datos confidenciales, apoderarse de cuentas de usuario y enviar comunicaciones fraudulentas desde identidades de confianza. Los atacantes tambi茅n pueden establecer acceso persistente a buzones de correo y recursos de Microsoft 365, lo que les permite seguir operando incluso despu茅s de que se hayan cambiado las credenciales.

La informaci贸n m谩s valiosa no siempre es la m谩s evidente

  • Capacite a los usuarios para que reconozcan las solicitudes de autenticaci贸n sospechosas, verifiquen las solicitudes de inicio de sesi贸n inesperadas a trav茅s de canales de confianza y eviten introducir c贸digos de inicio de sesi贸n recibidos por correo electr贸nico, chat o invitaciones a reuniones.
  • Recuerde a los usuarios que traten con precauci贸n los mensajes urgentes o inesperados, incluso cuando parezcan provenir de contactos de confianza, proveedores o personal de TI.
  • Restrinja o desactive la autenticaci贸n mediante c贸digo de dispositivo de Microsoft en Entra ID cuando no sea necesaria.
  • Implemente la autenticaci贸n multifactor (MFA) resistente al phishing, como las claves de acceso FIDO2/WebAuthn.
  • Utilice pol铆ticas de acceso condicional para limitar el acceso a dispositivos compatibles y ubicaciones de confianza.
  • Finalice las sesiones activas, revoque los tokens de actualizaci贸n y elimine los permisos OAuth no autorizados tras una posible vulneraci贸n de la seguridad.
  • Elimine las reglas de buz贸n no autorizadas, los dispositivos registrados, los autenticadores y otros mecanismos de persistencia identificados durante una investigaci贸n.

Cobra Networks

Lleva tu ciberseguridad al siguiente nivel

Protecci贸n avanzada, visibilidad total y respuesta inteligente en un solo lugar.

Tus conversaciones no son el único objetivo: los metadatos también tienen un enorme valor

  • El camino de la ciberseguridad

    El verdadero valor de un Backup aparece cuando todo sale mal

Los costos ocultos de tener demasiadas copias de seguridad

Cuando una empresa piensa en proteger su informaci贸n, contar con copias de seguridad parece una de las decisiones m谩s importantes y, al mismo tiempo, m谩s sencillas. Despu茅s de todo, si un archivo se elimina, un servidor falla o un ataque de ransomware compromete los sistemas, tener una copia disponible puede ser la diferencia entre una interrupci贸n temporal y una crisis que afecte seriamente la operaci贸n.

El problema aparece cuando esa estrategia comienza a crecer sin una planificaci贸n clara.

Con el tiempo, una empresa puede terminar utilizando diferentes soluciones para proteger sus servidores, equipos de trabajo, aplicaciones en la nube y plataformas empresariales. Algunas fueron implementadas por el 谩rea de TI, otras llegaron junto con un nuevo proveedor y algunas m谩s se incorporaron despu茅s de un incidente o como parte de una necesidad espec铆fica de alg煤n departamento. Cada decisi贸n pudo haber sido correcta en su momento, pero el resultado final puede ser un entorno fragmentado en el que nadie tiene una visi贸n completa de qu茅 informaci贸n est谩 protegida, d贸nde se encuentra cada copia y, sobre todo, qu茅 tan f谩cil ser铆a recuperarla cuando realmente fuera necesario.

A primera vista, tener varias soluciones de respaldo podr铆a parecer una ventaja. M谩s herramientas, m谩s copias y m谩s opciones para recuperar informaci贸n deber铆an significar una mayor protecci贸n. Sin embargo, en ciberseguridad la cantidad no siempre equivale a seguridad. Cuando las herramientas crecen sin una estrategia que las integre, tambi茅n aumentan las configuraciones que deben administrarse, las credenciales que deben protegerse, las pol铆ticas que deben revisarse y los procesos que deben mantenerse actualizados.

Y ah铆 aparece uno de los costos menos visibles de la proliferaci贸n de copias de seguridad: la p茅rdida de control sobre la propia estrategia de protecci贸n.

Cuando tener m谩s copias no significa estar mejor protegido

Imaginemos una situaci贸n cotidiana. Una empresa cuenta con una soluci贸n para respaldar sus servidores, otra para los equipos de los usuarios y una tercera para determinados servicios en la nube. Adem谩s, conserva una plataforma antigua porque todav铆a contiene informaci贸n hist贸rica y algunos sistemas cuentan con sus propios mecanismos de respaldo.

En los informes, todo parece estar funcionando correctamente. Las tareas de respaldo aparecen como exitosas y los datos parecen estar almacenados.

Pero llega un incidente.

Un ataque compromete las cuentas de algunos usuarios, varios sistemas dejan de estar disponibles y parte de la informaci贸n necesita ser recuperada con urgencia. Es entonces cuando la organizaci贸n descubre que conocer la existencia de una copia no es lo mismo que conocer su verdadera capacidad de recuperaci贸n.

驴D贸nde est谩 la informaci贸n cr铆tica? 驴Cu谩l es la copia m谩s reciente? 驴Qu茅 soluci贸n tiene los datos que realmente se necesitan? 驴Cu谩nto tiempo se conservar谩n? 驴Qui茅n puede acceder a ellos? 驴Las credenciales utilizadas para administrar los respaldos est谩n protegidas? 驴La copia tambi茅n podr铆a haber sido afectada por el mismo incidente? Y quiz谩 la pregunta m谩s importante de todas: 驴se ha probado realmente la restauraci贸n?

Estas preguntas son importantes porque una estrategia de respaldo no deber铆a evaluarse 煤nicamente por su capacidad para crear copias. Su verdadero valor aparece cuando la empresa necesita utilizarlas.

Una copia que nunca ha sido restaurada, una pol铆tica que nadie ha revisado o un sistema que permanece activo sin que nadie conozca exactamente qu茅 protege pueden generar una sensaci贸n de seguridad mucho mayor que la protecci贸n real que ofrecen.

El problema no son las copias, sino la falta de visibilidad

Tener diferentes mecanismos de respaldo no es necesariamente un error. De hecho, determinadas organizaciones necesitan diferentes niveles de protecci贸n dependiendo del tipo de informaci贸n, la criticidad de sus sistemas o los requisitos de continuidad de su negocio.

El problema comienza cuando esas soluciones funcionan como islas.

Cada plataforma puede tener su propia consola, sus propias credenciales, diferentes periodos de retenci贸n y distintas formas de reportar el estado de las copias. Mientras tanto, el equipo responsable de TI tiene que dedicar tiempo a revisar cada una de ellas para determinar si todo est谩 funcionando como deber铆a.

Conforme aumenta la complejidad, tambi茅n aumenta la posibilidad de que algo pase desapercibido.

Puede existir un servidor que no est茅 incluido en ninguna pol铆tica de respaldo. Puede haber equipos que contin煤en utilizando un agente antiguo. Una aplicaci贸n cr铆tica puede tener una retenci贸n insuficiente. O puede existir una copia perfectamente configurada que nadie haya intentado restaurar durante meses o incluso a帽os.

Esto convierte el problema de los backups en algo mucho m谩s amplio que el almacenamiento de informaci贸n. En realidad, estamos hablando de visibilidad, administraci贸n y continuidad operativa.

Una empresa necesita saber qu茅 activos tiene, cu谩les son cr铆ticos, qu茅 informaci贸n contienen, c贸mo est谩n protegidos y qu茅 suceder铆a si dejaran de estar disponibles. Sin esa visibilidad, incluso una infraestructura con m煤ltiples soluciones de respaldo puede tener importantes puntos ciegos.

La recuperaci贸n debe formar parte de la estrategia de seguridad

Durante mucho tiempo, las copias de seguridad se consideraron principalmente una herramienta para recuperar archivos eliminados o solucionar fallas de hardware. Hoy, esa visi贸n resulta insuficiente.

Los datos se han convertido en uno de los activos m谩s importantes de cualquier organizaci贸n y, al mismo tiempo, en uno de los principales objetivos de los ciberdelincuentes. Un ataque exitoso no necesariamente busca destruir la informaci贸n; en muchos casos, busca impedir que la empresa pueda acceder a ella y utilizarla.

Por eso, proteger los respaldos tambi茅n significa proteger la capacidad de recuperaci贸n de la organizaci贸n.

Esto implica considerar aspectos como el control de acceso, la protecci贸n de las credenciales administrativas, la separaci贸n de los respaldos respecto de los sistemas productivos, las pol铆ticas de retenci贸n y, especialmente, las pruebas peri贸dicas de restauraci贸n. No basta con que una plataforma informe que una tarea termin贸 correctamente. Es necesario comprobar que los datos pueden recuperarse de manera 铆ntegra y que el proceso puede ejecutarse dentro del tiempo que el negocio necesita.

Una estrategia de recuperaci贸n efectiva tampoco deber铆a depender de que una persona recuerde c贸mo funciona cada plataforma cuando ocurre una emergencia. Debe existir un proceso claro, documentado y probado que permita actuar con rapidez.

Porque cuando un incidente ocurre, el tiempo deja de ser un concepto abstracto. Cada hora sin acceso a los sistemas puede representar operaciones detenidas, empleados sin capacidad para trabajar, clientes afectados y p茅rdidas econ贸micas.

Menos complejidad, m谩s control

La respuesta no necesariamente consiste en eliminar todas las herramientas y utilizar una 煤nica plataforma para todo. Cada organizaci贸n tiene necesidades diferentes y, en determinados escenarios, mantener varias tecnolog铆as puede ser completamente v谩lido.

La verdadera oportunidad est谩 en dejar de administrar las copias de seguridad como elementos independientes y comenzar a gestionarlas como parte de una estrategia integral de protecci贸n.

Esto significa tener visibilidad sobre los activos, identificar qu茅 informaci贸n necesita mayor protecci贸n, conocer d贸nde est谩n las copias, controlar qui茅n puede administrarlas y establecer mecanismos que permitan comprobar peri贸dicamente que la recuperaci贸n realmente funciona.

Tambi茅n significa evaluar si las herramientas que actualmente utiliza la empresa siguen aportando valor o si simplemente contin煤an activas porque nadie ha tenido tiempo de revisarlas.

La tecnolog铆a debe ayudar a reducir la incertidumbre, no aumentarla.

Por eso, antes de adquirir otra soluci贸n de respaldo, vale la pena hacer una pausa y analizar el entorno actual. Saber qu茅 se est谩 protegiendo, qu茅 no, qu茅 herramientas est谩n duplicando funciones y qu茅 tan preparada est谩 la organizaci贸n para recuperar sus operaciones puede revelar problemas que permanecen ocultos mientras todo funciona con normalidad.

Al final, una empresa no necesita presumir cu谩ntas copias de seguridad tiene. Necesita tener la confianza de que su informaci贸n cr铆tica estar谩 disponible cuando la necesite.

Porque el verdadero valor de una estrategia de respaldo no est谩 en la cantidad de herramientas, servidores o terabytes almacenados. Est谩 en la capacidad de mantener el control, responder ante un incidente y recuperar la operaci贸n sin poner en riesgo la continuidad del negocio.

Y cuando hablamos de ciberseguridad, esa capacidad puede ser tan importante como cualquier otra capa de protecci贸n.

Cobra Networks

Lleva tu ciberseguridad al siguiente nivel

Protecci贸n avanzada, visibilidad total y respuesta inteligente en un solo lugar.

ValleyRAT: el malware que no solo entra, también se queda

  • ALERTA EN CIBERSEGURIDAD

    SilverFox y ValleyRAT:

    La amenaza silenciosa que busca tomar el control de tus sitemas

Los ciberdelincuentes de SilverFox est谩n llevando a cabo una campa帽a de ValleyRAT para eludir los controles de seguridad, escalar privilegios y mantener un acceso profundo al sistema sin ser detectados. Las organizaciones deben considerar esta amenaza como de alta prioridad.

El grupo criminal SilverFox...

Esta amenaza consiste en una campa帽a de malware activa y multifase operada por el grupo de ciberdelincuentes SilverFox, que equip贸 a ValleyRAT con componentes adicionales para obtener el control total y sigiloso de los sistemas Windows. Los atacantes utilizan un RAT basado en Go (Go RAT) para el comando y control remoto, un m贸dulo de desactivaci贸n de antivirus (AV killer) para detectar y deshabilitar herramientas de seguridad, y un rootkit en modo kernel para ocultar procesos, archivos y actividad de red, manteniendo una persistencia a largo plazo. En conjunto, estos componentes permiten a SilverFox eludir las defensas de los endpoints, escalar privilegios y realizar acciones en los hosts comprometidos, incluyendo el robo de credenciales, la exfiltraci贸n de datos y el movimiento lateral, dificultando su detecci贸n o eliminaci贸n por parte de las soluciones de seguridad tradicionales.

驴Campa帽a de cambio?

Esta campa帽a es destacable porque transforma un RAT conocido, ValleyRAT, en un sofisticado marco de intrusi贸n de ocho etapas, t铆picamente asociado con ciberdelincuentes avanzados y con amplios recursos. La incorporaci贸n de un rootkit de kernel controlado por el RAT aumenta significativamente su sigilo, persistencia e impacto general, dificultando enormemente la detecci贸n, investigaci贸n y mitigaci贸n de las infecciones. Dado que la campa帽a est谩 activa y cuenta con amplias capacidades de evasi贸n de defensas, las organizaciones que dependen exclusivamente de controles tradicionales de endpoints o basados en firmas se enfrentan a un mayor riesgo de sufrir una vulneraci贸n a largo plazo.

El futuro de la seguridad comienza antes de ser atacado

  • Aseg煤rese de que Windows y todas las herramientas de seguridad est茅n completamente actualizadas y con todos los parches instalados.
  • Proh铆ba la descarga o instalaci贸n de software procedente de fuentes no fiables o desconocidas.
  • Supervise la actividad de carga lateral de DLL y las instalaciones sospechosas basadas en MSI.
  • Detectar y bloquear, o investigar detenidamente, el tr谩fico inusual de WebSocket y QUIC.
  • Implementar requisitos estrictos de firma de controladores del kernel y pol铆ticas de control de aplicaciones.
  • Implemente soluciones EDR y AV con una s贸lida detecci贸n basada en el comportamiento y en anomal铆as.
  • Supervise la actividad de las tuber铆as con nombre y las cadenas de ejecuci贸n de procesos inusuales para detectar anomal铆as.
  • Llevar a cabo actividades peri贸dicas de b煤squeda de amenazas y formaci贸n continua sobre concienciaci贸n para los usuarios.

Cobra Networks

Lleva tu ciberseguridad al siguiente nivel

Protecci贸n avanzada, visibilidad total y respuesta inteligente en un solo lugar.

AryStinger: la nueva amenaza que convierte routers domésticos en infraestructura para ataques

  • ALERTA EN CIBERSEGURIDAD

    AryStinger: Compromete miles de dispostivos olvidados

AryStinger es una familia de malware recientemente descubierta que infecta routers obsoletos para hogares y peque帽as oficinas (SOHO). Investigadores de QiAnXin XLab han identificado al menos 4300 routers antiguos basados en Realtek infectados.

驴Cu谩l es la amenaza?

AryStinger es un malware que compromete routers obsoletos conectados a internet y ciertos dispositivos NAS de QNAP. Los convierte silenciosamente en herramientas para atacantes. En lugar de cifrar datos o causar da帽os evidentes, AryStinger utiliza los dispositivos comprometidos para escanear internet y mapear redes y servicios. Tambi茅n redirige el tr谩fico de los atacantes para que parezca provenir de equipos leg铆timos de hogares u oficinas peque帽as.

En routers antiguos, un programa ligero realiza principalmente escaneos de DNS y de red a gran escala. En dispositivos NAS de QNAP, una versi贸n m谩s avanzada puede ejecutar herramientas de escaneo integradas. Tambi茅n puede ejecutar scripts proporcionados por el atacante, escritos en Go, Java o Python.

Todos los dispositivos infectados se conectan a un servidor de comando y control (C2) a trav茅s de internet. Los atacantes utilizan este servidor para asignar tareas y recopilar los resultados. Estas tareas pueden incluir el escaneo de rangos de IP o la exploraci贸n de dominios. Una puerta trasera oculta de tipo SSH mantiene un acceso persistente. Esto permite a los atacantes reutilizar los routers y dispositivos NAS comprometidos como nodos de reconocimiento y proxy para futuras operaciones.

驴Por qu茅 es digno de menci贸n?

AryStinger es importante porque se comporta de manera diferente a la mayor铆a del malware para routers. En lugar de lanzar ataques disruptivos o campa帽as DDoS, transforma silenciosamente routers y dispositivos NAS obsoletos en herramientas de reconocimiento y retransmisi贸n de tr谩fico. Sus sistemas pueden ser escaneados o sondeados por lo que parece ser un router dom茅stico normal. Esto dificulta la identificaci贸n y el bloqueo del verdadero atacante.

AryStinger tambi茅n explota vulnerabilidades que fueron corregidas hace a帽os. Sin embargo, muchas organizaciones nunca actualizaron ni reemplazaron los dispositivos afectados. Como resultado, el malware puede propagarse a trav茅s de hardware olvidado que permanece conectado a internet.

Esta amenaza demuestra c贸mo los atacantes pueden crear una extensa red de reconocimiento y de intermediaci贸n a partir de dispositivos antiguos y econ贸micos. Muchos de estos sistemas a煤n se encuentran al margen de las redes modernas.

驴Cu谩l es la exposici贸n o el riesgo?

AryStinger presenta riesgos de dos maneras principales.

En primer lugar, las organizaciones que no se infectan directamente pueden sufrir escaneos y mapeos de sus sistemas conectados a internet por parte de atacantes que utilizan la red AryStinger. Este reconocimiento puede revelar puertos abiertos, servicios vulnerables y activos olvidados. Los atacantes pueden usar esta informaci贸n posteriormente para obtener acceso. Dado que los escaneos se originan en enrutadores aparentemente leg铆timos, pueden mimetizarse con el tr谩fico normal de internet.

En segundo lugar, las organizaciones que siguen utilizando routers y dispositivos NAS QNAP obsoletos o sin actualizar podr铆an, sin saberlo, formar parte de la red AryStinger. En ese caso, los equipos comprometidos podr铆an convertirse en un punto de acceso permanente para los atacantes. Tambi茅n podr铆an servir como punto de retransmisi贸n para el tr谩fico malicioso. Esto facilita que los atacantes oculten su actividad y observen las redes internas.

Las direcciones IP p煤blicas de una organizaci贸n tambi茅n pueden asociarse con actividades maliciosas, como escaneos y abusos. Esto puede da帽ar su reputaci贸n o provocar el bloqueo por parte de socios y proveedores de servicios. En resumen, los dispositivos perif茅ricos heredados expuestos generan m煤ltiples riesgos. Aumentan la probabilidad de convertirse en objetivo de ataques y pueden, sin saberlo, apoyar ataques contra terceros.

El futuro de la seguridad comienza antes del malware

  • Identificar y reemplazar los dispositivos de borde obsoletos: Inventarie todos los enrutadores, puertas de enlace y dispositivos NAS, y retire los modelos que hayan llegado al final de su vida 煤til o que no est茅n actualizados, en particular los dispositivos antiguos de D-Link, Linksys y QNAP basados en Realtek.
  • Mantenga todos los dispositivos compatibles completamente actualizados: aseg煤rese de que todos los routers y dispositivos NAS restantes ejecuten las 煤ltimas actualizaciones de firmware y seguridad, incluidos los parches de QNAP Malware Remover relacionados con CVE-2025-11837.
  • Desactive el acceso remoto innecesario: Desactive la administraci贸n remota siempre que sea posible. Si se requiere acceso remoto, restrinjalo mediante VPN y listas de direcciones IP permitidas de confianza.
  • Segmenta y supervisa los dispositivos de red: coloca los enrutadores y los dispositivos NAS en segmentos de red dedicados y supervisa el tr谩fico saliente en busca de comunicaciones con dominios sospechosos, direcciones IP o indicadores conocidos de AryStinger (como ajb8[.]com).
  • Busque se帽ales de compromiso: en los dispositivos potencialmente afectados, busque binarios desconocidos en /tmp/bin, procesos llamados syswapd0ho syswapd0w, servicios SSH inesperados como Dropbear ejecut谩ndose en el puerto 2332 o oyentes de GS Netcat en dispositivos NAS.
  • Refuerce la higiene de seguridad general: Incluya los enrutadores y los dispositivos NAS en los programas de gesti贸n de activos, gesti贸n de vulnerabilidades y gesti贸n de parches. Exija credenciales robustas en todas las interfaces de gesti贸n y revise peri贸dicamente los servicios expuestos externamente.

Cobra Networks

Lleva tu ciberseguridad al siguiente nivel

Protecci贸n avanzada, visibilidad total y respuesta inteligente en un solo lugar.