Alertas de seguridad

Para información más detallada por favor revise su suscripción ante el CSIRT.

Alertas de 2026

MALFEX: Campaña De Supply Chain En Npm Distribuye Overlord Rat

Publicado: 06/10/2026 | Importancia: Media

Durante actividades de monitoreo realizadas por el equipo de analistas del Csirt Financiero, se identificó actividad asociada a MALFEX, campaña de Supply Chain que utiliza paquetes comprometidos en npm para distribuir Overlord RAT, empleando scripts de instalación, mecanismos de persistencia y técnicas de inyección de procesos para facilitar la ejecución de la amenaza en sistemas Windows.

Nuevo backdoor denominado ClingSTUN dirigido a sistemas Linux

Publicado: 05/10/2026 | Importancia: Media

Durante actividades de monitoreo realizadas por el equipo de analistas del Csirt Financiero, se observó un nuevo backdoor denominado ClingSTUN, desarrollado para sistemas Linux que puede afectar dispositivos IoT expuestos directamente a Internet.

NeedyMantis: nueva familia de malware modular utilizada para mantener acceso en entornos comprometidos

Publicado: 05/10/2026 | Importancia: Media

Durante actividades de monitoreo realizadas por el equipo de analistas del Csirt Financiero, se observó una nueva familia de malware denominada NeedyMantis, utilizada en operaciones dirigidas contra organizaciones de diferentes sectores.

Nueva campaña de UAT-11587 distribuye Backdoor Antino mediante una cadena de infección de múltiples etapas

Publicado: 04/10/2026 | Importancia: Media

Durante actividades de monitoreo realizadas por el equipo de analistas del Csirt Financiero se observó una campaña asociada a UAT-11587, en la cual se emplea Antino, un backdoor para sistemas Windows desarrollada en Rust.

Nuevas amenazas denominadas BPFDoor y AVERAT dirigidas a sistemas Linux

Publicado: 03/10/2026 | Importancia: Media

Durante actividades de monitoreo realizadas por el equipo de analistas del Csirt Financiero, se observó un conjunto de implantes dirigidos principalmente a sistemas Linux y dispositivos ubicados en el perímetro de las redes, como servidores de correo, dispositivos de telecomunicaciones, NAS, grabadores de video y otros equipos conectados directamente a Internet.

SILVER FOX: Campaña De Falsos Instaladores Para Distribución De Malware En Sistemas Windows

Publicado: 03/10/2026 | Importancia: Media

Durante actividades de monitoreo realizadas por el equipo de analistas del Csirt Financiero, se identificó actividad asociada a Silver Fox (Yinhu), campaña que utiliza sitios web falsificados y falsos instaladores de software para distribuir ValleyRAT y Gh0st RAT, empleando mecanismos de persistencia, evasión de defensas y ejecución mediante herramientas legítimas de Windows.

CloudSyncD: Puerta trasera para macOS distribuida mediante falso instalador

Publicado: 02/10/2026 | Importancia: Media

Durante actividades de monitoreo realizadas por el equipo de analistas del Csirt Financiero, se identificó una nueva amenaza denominada CloudSyncD, correspondiente a una puerta trasera (backdoor) de dos etapas dirigida a sistemas macOS. La amenaza combina componentes desarrollados en C++ y Objective-C, mientras que su segunda etapa utiliza un ejecutable universal Mach-O, compatible con arquitecturas Apple Silicon e Intel. Su estructura está orientada a desplegar un implante con privilegios elevados y mantener comunicación con infraestructura de Comando y Control (C2).

2CLoader: nuevo loader utilizado para distribuir Vidar y Remus

Publicado: 02/10/2026 | Importancia: Media

Durante actividades de monitoreo realizadas por el equipo de analistas del Csirt Financiero, se observó 2CLoader, un nuevo loader para sistemas Windows, cuya actividad fue detectada en agosto de 2026.

Nueva campaña de DARKME que se distribuye por correos electrónicos

Publicado: 30/09/2026 | Importancia: Media

DarkMe corresponde a un troyano de acceso remoto y espionaje con capacidades de captura de información (infostealer), cuyo primer registro de actividad data de septiembre de 2021 y fue expuesto públicamente en 2022 en el marco de la Operation DarkCasino, atribuida al grupo de amenazas EvilNum.

Actor de amenaza compila y despliega Cryptominer en Endpoints para minería de Monero

Publicado: 30/09/2026 | Importancia: Media

Durante actividades de monitoreo y análisis realizadas por el equipo de analistas del Csirt Financiero, se identificó una actividad maliciosa orientada al despliegue de un criptominero de Monero (XMR) en sistemas que utilizan Samsung MagicINFO, mediante la explotación de la vulnerabilidad CVE-2025-4632 como mecanismo de acceso inicial.

Jadepuffer Aprovecha Identidades Comprometidas En Azure Para Ejecutar Operaciones Maliciosas

Publicado: 29/09/2026 | Importancia: Media

Durante actividades de monitoreo realizadas por el equipo de analistas del Csirt Financiero, se identificó actividad asociada a JADEPUFFER, también rastreada por Microsoft como Storm-3168, relacionada con operaciones destructivas en entornos Microsoft Azure mediante el uso de identidades de aplicación (service principals) previamente comprometidas. La actividad documentada incluye acciones de reconocimiento sobre recursos de la nube, recopilación de credenciales y eliminación de diferentes servicios y recursos de Azure, evidenciando un comportamiento orientado a afectar la infraestructura y dificultar la recuperación de los entornos comprometidos.

Nueva campaña utiliza GPT personalizados de ChatGPT para distribuir un RAT mediante ClickFix

Publicado: 29/09/2026 | Importancia: Media

Durante actividades de monitoreo realizadas por el equipo de analistas del Csirt Financiero, se observó una nueva campaña orientada al despliegue de un troyano de acceso remoto (RAT), cuya cadena de ejecución combina múltiples mecanismos de ofuscación, carga lateral de DLL y ejecución de código directamente en memoria.

SilverFox distribuye malware para Windows mediante archivos comprimidos enviados por WhatsApp

Publicado: 29/09/2026 | Importancia: Media

Durante actividades de monitoreo y análisis realizadas por el equipo de analistas del Csirt Financiero, se identificó una campaña asociada a SilverFox, en la cual los actores de amenaza emplean mensajes mediante WhatsApp con señuelos relacionados con documentación financiera, buscando inducir a los usuarios a descargar y abrir un archivo comprimido que contiene los componentes utilizados para comprometer el sistema.

Psychedelic Stealer: nuevo stealer distribuido mediante páginas CAPTCHA falsas

Publicado: 27/09/2026 | Importancia: Media

Durante actividades de monitoreo se observó una campaña de distribución de malware que utiliza páginas CAPTCHA falsas para propagar Psychedelic Stealer, una amenaza orientada a la captura de información en sistemas Windows.

Nueva actividad de Lunex Stealer utiliza BYOVD para evadir mecanismos de seguridad

Publicado: 26/09/2026 | Importancia: Media

Durante actividades de monitoreo realizadas por el equipo de analistas del Csirt Financiero se observó una cadena de infección asociada con Lunex, una plataforma que funciona bajo el modelo de Malware-as-a-Service (MaaS) que permite desplegar herramientas diseñadas para la captura de información y el acceso remoto.

FLATROOF y ROOFDECK: backdoor para macOS con capacidades de acceso remoto y recopilación de información

Publicado: 26/09/2026 | Importancia: Media

Durante actividades de monitoreo realizadas por el equipo de analistas del Csirt Financiero, se observó una nueva actividad asociada con dos amenazas para sistemas macOS denominadas FLATROOF y ROOFDECK.

El RAT Kothamine implementa tailcat como mecanismo de C2

Publicado: 26/09/2026 | Importancia: Media

El equipo de analistas del Csirt Financiero ha identificado una campaña asociada con Kothamine, un troyano de acceso remoto (RAT) dirigido a sistemas Windows. Esta amenaza permite a los ciberdelincuentes obtener control remoto sobre los equipos comprometidos, facilitando diversas acciones maliciosas; asimismo, emplea canales de comunicación cifrados basados en tailcat, una herramienta utilizada para establecer comunicaciones encubiertas con la infraestructura de C2.

PAMSTEALER: nueva variante de infostealer para macOS mediante falsos instaladores

Publicado: 25/09/2026 | Importancia: Media

Durante actividades de monitoreo y análisis realizadas por el equipo de analistas del Csirt Financiero, se identificó una campaña de distribución de una nueva variante del infostealer PAMSTEALER, una amenaza orientada a la obtención de credenciales e información almacenada en sistemas macOS, que utiliza como mecanismo de distribución un falso instalador de una billetera de criptomonedas denominada Wavel. La amenaza incorpora mecanismos de persistencia, ejecución mediante scripts y comunicación con infraestructura externa para desplegar sus componentes y transferir la información recopilada.

Nueva Campaña MacSync evoluciona su cadena de infección para comprometer sistemas macOS

Publicado: 25/09/2026 | Importancia: Media

Durante actividades de monitoreo y análisis realizadas por el equipo de analistas del Csirt Financiero, se identificó una campaña asociada a MacSync, una familia de malware para macOS que opera bajo un modelo Malware-as-a-Service (MaaS) y combina funciones de infostealer y backdoor.

Nueva campaña distribuye Remcontrol con capacidades de acceso remoto y keylogging

Publicado: 23/09/2026 | Importancia: Media

Durante actividades de monitoreo y análisis realizadas por el equipo de analistas del Csirt Financiero, se identificó una campaña asociada a RemControl, un troyano bancario dirigido a dispositivos Android que combina mecanismos de captura de credenciales, acceso remoto y manipulación de la interfaz del dispositivo comprometido.

TASK#STOMP – Puerta trasera de Powershell con persistencia, exfiltración de documentos y acceso remoto.

Publicado: 22/09/2026 | Importancia: Media

Durante actividades de monitoreo y análisis realizadas por el equipo de analistas del Csirt Financiero, se identificó la amenaza TASK#STOMP, asociada a un backdoor basado en PowerShell que utiliza mecanismos de persistencia para mantener su presencia en los sistemas comprometidos. La amenaza cuenta con capacidades orientadas a la captura de documentos, recopilación de información y acceso remoto al equipo afectado.

VioletRAT v6.5: nueva variante de RAT con capacidades de acceso remoto y ejecución en memoria

Publicado: 22/09/2026 | Importancia: Media

Durante actividades de monitoreo realizadas por el equipo de analistas del Csirt, se identificó una nueva versión de la amenaza VioletRAT, denominada VioletRAT v6.5, orientada a proporcionar capacidades de acceso remoto sobre los sistemas afectados.

RAPUNCEL: Infostealer Distribuido mediante Falsos Instaladores de LastPass.

Publicado: 21/09/2026 | Importancia: Media

Durante actividades de monitoreo y análisis realizadas por el equipo de analistas del Csirt Financiero, se identificó una campaña de distribución del infostealer RAPUNCEL, una amenaza orientada a la obtención de información almacenada en los sistemas comprometidos y que utiliza como mecanismo de distribución falsos instaladores de aplicaciones legítimas, principalmente asociados a LastPass.

ChainScript: nuevo RAT basado en Node.js con capacidades de acceso remoto

Publicado: 21/09/2026 | Importancia: Media

ChainScript: nuevo RAT basado en Node.js con capacidades de acceso remoto

Nueva campaña distribuye Remus Infostealer con capacidades de evasión, exfiltración y captura de credenciales

Publicado: 21/09/2026 | Importancia: Media

Durante actividades de monitoreo y análisis realizadas por el equipo de analistas del Csirt Financiero, se identificó una campaña Remus, un infostealer orientado a sistemas Windows que cuenta con capacidades para recopilar credenciales, sesiones, archivos e información almacenada en aplicaciones instaladas en el equipo comprometido.

Campaña Etherhiding utiliza Blockchain para ocultar su infraestructura C2 y distribuir Malware

Publicado: 21/09/2026 | Importancia: Media

Durante actividades de monitoreo realizadas por el equipo de analistas del Csirt Financiero, se identificó una campaña de distribución de malware denominada EtherHiding, la cual emplea sitios web legítimos previamente comprometidos para dirigir a los usuarios hacia contenido malicioso. La campaña utiliza la blockchain Polygon para almacenar y obtener dinámicamente información asociada con su infraestructura de comando y control (C2).

Nuevo ransomware denominado KRSID

Publicado: 20/09/2026 | Importancia: Media

Durante actividades de monitoreo realizadas por el equipo de analistas del Csirt Financiero, se observó una nueva variante de ransomware llamada “KRSID” y desarrollada en el lenguaje de programación Rust.

Nueva actividad maliciosa relacionada con el RAT Quasar

El equipo de analistas del Csirt Financiero ha identificado actividad reciente relacionada con QuasarRAT, un troyano de acceso remoto (RAT) utilizado por ciberdelincuentes y grupos APT para obtener acceso no autorizado a equipos Windows. Este RAT amenaza permite el control remoto de sistemas comprometidos, la captura de información sensible y la ejecución de acciones arbitrarias mediante comunicaciones cifradas con un C2.

SILKPARASITE: campaña de ciberespionaje mediante SpiceRAT y nuevos RAT

Publicado: 19/09/2026 | Importancia: Media

Durante actividades de monitoreo y análisis realizadas por el equipo de analistas del Csirt Financiero, se identificó una campaña de ciberespionaje asociada a SILKPARASITE, caracterizada por el uso de diferentes RAT (Remote Access Trojan), entre ellos SpiceRAT, para establecer acceso remoto y ejecutar actividades sobre sistemas comprometidos.

SETTRA: nueva variante de ransomware con capacidades de evasión y cifrado de información

Publicado: 18/09/2026 | Importancia: Media

Durante actividades de monitoreo realizadas por el equipo de analistas del Csirt Financiero, se observó una nueva variante de ransomware conocida como SETTRA, asociada con operaciones de cifrado y extorsión.