Notificación de nuevas amenazas detectadas a nivel global, bien sea por entidades independientes, fabricantes, gremios, o investigación propia CSIRT.
Nueva campaña de Manic combina banking malware, spyware y control remoto en AndroidDurante actividades de monitoreo realizadas por el equipo de analistas del Csirt Financiero, se observó una campaña asociada a Manic, una familia de malware dirigida a dispositivos Android que combina capacidades de vigilancia y control remoto.http://www.csirtasobancaria.com/Plone/alertas-de-seguridad/nueva-campana-de-manic-combina-banking-malware-spyware-y-control-remoto-en-androidhttp://www.csirtasobancaria.com/Plone/@@site-logo/CSIRT Editable (2-)-06.png
Durante actividades de monitoreo realizadas por el equipo de analistas del Csirt Financiero, se observó una campaña asociada a Manic, una familia de malware dirigida a dispositivos Android que combina capacidades de vigilancia y control remoto.
Nueva actividad de Grandoreiro utiliza DLL Side-Loading y técnicas de evasiónDurante actividades de monitoreo realizadas por el equipo de analistas del Csirt Financiero, se observó una campaña reciente asociada al troyano bancario Grandoreiro, un troyano de origen brasileño que mantiene actividad en Latinoamérica desde al menos 2016.http://www.csirtasobancaria.com/Plone/alertas-de-seguridad/nueva-actividad-de-grandoreiro-utiliza-dll-side-loading-y-tecnicas-de-evasionhttp://www.csirtasobancaria.com/Plone/@@site-logo/CSIRT Editable (2-)-06.png
Durante actividades de monitoreo realizadas por el equipo de analistas del Csirt Financiero, se observó una campaña reciente asociada al troyano bancario Grandoreiro, un troyano de origen brasileño que mantiene actividad en Latinoamérica desde al menos 2016.
Nueva campaña de MacSync Stealer permite capturar credenciales y exfiltrar información en macOSDurante actividades de monitoreo realizadas por el equipo de analistas del Csirt Financiero, se observó una campaña asociada a MacSync Stealer diseñado para comprometer dispositivos macOS y capturar información sensible almacenada localmente.http://www.csirtasobancaria.com/Plone/alertas-de-seguridad/nueva-campana-de-macsync-stealer-permite-capturar-credenciales-y-exfiltrar-informacion-en-macoshttp://www.csirtasobancaria.com/Plone/@@site-logo/CSIRT Editable (2-)-06.png
Durante actividades de monitoreo realizadas por el equipo de analistas del Csirt Financiero, se observó una campaña asociada a MacSync Stealer diseñado para comprometer dispositivos macOS y capturar información sensible almacenada localmente.
Nuevo malware SynkLoader distribuido mediante campañas de phishingDurante las actividades de monitoreo y análisis realizadas por el equipo de analistas del Csirt Financiero, se identificó una nueva familia de malware denominada SynkLoader, caracterizada por una arquitectura modular y multilenguaje que integra componentes desarrollados en Python, C# y C/C++, junto con técnicas de ejecución en memoria orientadas a minimizar la exposición de artefactos y reducir la superficie de detección.http://www.csirtasobancaria.com/Plone/alertas-de-seguridad/nuevo-malware-synkloader-distribuido-mediante-campanas-de-phishinghttp://www.csirtasobancaria.com/Plone/@@site-logo/CSIRT Editable (2-)-06.png
Durante las actividades de monitoreo y análisis realizadas por el equipo de analistas del Csirt Financiero, se identificó una nueva familia de malware denominada SynkLoader, caracterizada por una arquitectura modular y multilenguaje que integra componentes desarrollados en Python, C# y C/C++, junto con técnicas de ejecución en memoria orientadas a minimizar la exposición de artefactos y reducir la superficie de detección.
Nueva Campaña de JarService despliega Zhima para establecer una botnet de proxyDurante las actividades de monitoreo realizadas por el equipo de analistas del Csirt Financiero, se identificó una campaña dirigida a dispositivos Android, caracterizada por una cadena de infección de múltiples etapas en la que destacan los componentes JarService y Zhima.http://www.csirtasobancaria.com/Plone/alertas-de-seguridad/nueva-campana-de-jarservice-despliega-zhima-para-establecer-una-botnet-de-proxyhttp://www.csirtasobancaria.com/Plone/@@site-logo/CSIRT Editable (2-)-06.png
Durante las actividades de monitoreo realizadas por el equipo de analistas del Csirt Financiero, se identificó una campaña dirigida a dispositivos Android, caracterizada por una cadena de infección de múltiples etapas en la que destacan los componentes JarService y Zhima.
Orova: nuevo ransomware dirigido a servidores Linux y VMware ESXiDurante actividades de monitoreo realizadas por el equipo de analistas del Csirt Financiero, se observó una familia emergente de ransomware denominada Orova. La muestra identificada corresponde a un binario ELF de 64 bits, diseñado para ejecutarse en sistemas Linux x86-64 y con capacidades específicas para afectar hipervisores VMware ESXi.http://www.csirtasobancaria.com/Plone/alertas-de-seguridad/orova-nuevo-ransomware-dirigido-a-servidores-linux-y-vmware-esxihttp://www.csirtasobancaria.com/Plone/@@site-logo/CSIRT Editable (2-)-06.png
Durante actividades de monitoreo realizadas por el equipo de analistas del Csirt Financiero, se observó una familia emergente de ransomware denominada Orova. La muestra identificada corresponde a un binario ELF de 64 bits, diseñado para ejecutarse en sistemas Linux x86-64 y con capacidades específicas para afectar hipervisores VMware ESXi.
Nuevas actividades asociadas al grupo APT Tortoiseshell revelan herramientas e infraestructura operativaDurante actividades de monitoreo realizadas por el equipo de analistas del Csirt Financiero, se observó nueva infraestructura operativa y muestras de malware asociadas al grupo Tortoiseshell, también conocido como Mirage Kitten, UNC1549 y Nimbus Manticore, un actor de amenazas vinculado a Irán, activo al menos desde 2018 y con antecedentes de targeting sobre organizaciones de defensa, aeroespaciales, proveedores de servicios de TI y entidades militares.http://www.csirtasobancaria.com/Plone/alertas-de-seguridad/orova-nuevo-ransomware-dirigido-a-servidores-linux-y-vmware-esxi-1http://www.csirtasobancaria.com/Plone/@@site-logo/CSIRT Editable (2-)-06.png
Durante actividades de monitoreo realizadas por el equipo de analistas del Csirt Financiero, se observó nueva infraestructura operativa y muestras de malware asociadas al grupo Tortoiseshell, también conocido como Mirage Kitten, UNC1549 y Nimbus Manticore, un actor de amenazas vinculado a Irán, activo al menos desde 2018 y con antecedentes de targeting sobre organizaciones de defensa, aeroespaciales, proveedores de servicios de TI y entidades militares.
Nueva campaña TerminalFix utiliza falsos CAPTCHA para comprometer sistemas WindowsDurante las actividades de monitoreo realizadas por el equipo de analistas del Csirt Financiero, se identificó una campaña asociada a TerminalFix, una variante de ClickFix que implementa una cadena de compromiso multietapa orientada a obtener persistencia, reconocer el entorno corporativo y establecer acceso hacia recursos internos mediante un túnel reverso.http://www.csirtasobancaria.com/Plone/alertas-de-seguridad/nueva-campana-terminalfix-utiliza-falsos-captcha-para-comprometer-sistemas-windowshttp://www.csirtasobancaria.com/Plone/@@site-logo/CSIRT Editable (2-)-06.png
Durante las actividades de monitoreo realizadas por el equipo de analistas del Csirt Financiero, se identificó una campaña asociada a TerminalFix, una variante de ClickFix que implementa una cadena de compromiso multietapa orientada a obtener persistencia, reconocer el entorno corporativo y establecer acceso hacia recursos internos mediante un túnel reverso.
ValleyRAT es distribuido mediante adware firmado y técnicas de DLL sideloadingDurante actividades de monitoreo realizadas por el equipo de analistas del Csirt Financiero, se identificó una campaña atribuida al grupo Silver Fox que distribuye la puerta trasera ValleyRAT bajo la apariencia de una aplicación legítima de administración de fondos de pantalla para Windows.http://www.csirtasobancaria.com/Plone/alertas-de-seguridad/valleyrat-es-distribuido-mediante-adware-firmado-y-tecnicas-de-dll-sideloadinghttp://www.csirtasobancaria.com/Plone/@@site-logo/CSIRT Editable (2-)-06.png
Durante actividades de monitoreo realizadas por el equipo de analistas del Csirt Financiero, se identificó una campaña atribuida al grupo Silver Fox que distribuye la puerta trasera ValleyRAT bajo la apariencia de una aplicación legítima de administración de fondos de pantalla para Windows.
Nuevo malware BraZetsu dirigido a organizaciones de LatinoaméricaDurante actividades de monitoreo realizadas por el equipo de analistas del Csirt Financiero, se observó a BraZetsu, un framework de malware desarrollado en Python para sistemas Windows y atribuido con alta confianza al actor brasileño Exilware.http://www.csirtasobancaria.com/Plone/alertas-de-seguridad/nuevo-malware-brazetsu-dirigido-a-organizaciones-de-latinoamericahttp://www.csirtasobancaria.com/Plone/@@site-logo/CSIRT Editable (2-)-06.png
Durante actividades de monitoreo realizadas por el equipo de analistas del Csirt Financiero, se observó a BraZetsu, un framework de malware desarrollado en Python para sistemas Windows y atribuido con alta confianza al actor brasileño Exilware.
StreamRat es distribuido mediante anuncios fraudulentos en redes socialesEl equipo de analistas del Csirt Financiero ha identificado una campaña que distribuye el troyano bancario para Android StreamRat mediante anuncios fraudulentos en redes sociales que suplantan servicios gratuitos de transmisión de televisión. La amenaza está dirigida principalmente a usuarios de habla hispana, especialmente en España, y combina técnicas de ingeniería social con la distribución de archivos APK maliciosos para comprometer dispositivos Android.http://www.csirtasobancaria.com/Plone/alertas-de-seguridad/streamrat-es-distribuido-mediante-anuncios-fraudulentos-en-redes-socialeshttp://www.csirtasobancaria.com/Plone/@@site-logo/CSIRT Editable (2-)-06.png
El equipo de analistas del Csirt Financiero ha identificado una campaña que distribuye el troyano bancario para Android StreamRat mediante anuncios fraudulentos en redes sociales que suplantan servicios gratuitos de transmisión de televisión. La amenaza está dirigida principalmente a usuarios de habla hispana, especialmente en España, y combina técnicas de ingeniería social con la distribución de archivos APK maliciosos para comprometer dispositivos Android.
Nueva actividad de Mirage Kitten emplea los nuevos RAT multiplataforma NodeRabbit y PollCatDurante actividades de monitoreo realizadas por el equipo de analistas del Csirt Financiero, se observó una nueva campaña atribuida al grupo Mirage Kitten, en la que fueron descubiertas dos familias de malware previamente no documentadas, denominadas NodeRabbit y PollCat.http://www.csirtasobancaria.com/Plone/alertas-de-seguridad/nueva-actividad-de-mirage-kitten-emplea-los-nuevos-rat-multiplataforma-noderabbit-y-pollcathttp://www.csirtasobancaria.com/Plone/@@site-logo/CSIRT Editable (2-)-06.png
Durante actividades de monitoreo realizadas por el equipo de analistas del Csirt Financiero, se observó una nueva campaña atribuida al grupo Mirage Kitten, en la que fueron descubiertas dos familias de malware previamente no documentadas, denominadas NodeRabbit y PollCat.
Nueva campaña distribuye REVSTEALER con capacidades de captura de credenciales y evasiónDurante actividades de monitoreo realizadas por el equipo de analistas del Csirt Financiero, se identificó una campaña asociada a REVSTEALER una familia emergente de stealer orientada a la captura de credenciales, información de sesión, datos almacenados en navegadores, billeteras de criptomonedas y contenido perteneciente a diferentes aplicaciones instaladas en sistemas Windows.http://www.csirtasobancaria.com/Plone/alertas-de-seguridad/nueva-campana-distribuye-revstealer-con-capacidades-de-captura-de-credenciales-y-evasionhttp://www.csirtasobancaria.com/Plone/@@site-logo/CSIRT Editable (2-)-06.png
Durante actividades de monitoreo realizadas por el equipo de analistas del Csirt Financiero, se identificó una campaña asociada a REVSTEALER una familia emergente de stealer orientada a la captura de credenciales, información de sesión, datos almacenados en navegadores, billeteras de criptomonedas y contenido perteneciente a diferentes aplicaciones instaladas en sistemas Windows.
Nueva vulnerabilidad StyleSmuggler en Magento y Adobe Commerce permite RCE sin autenticaciónEl equipo de analistas del Csirt Financiero ha identificado una vulnerabilidad de día cero denominada StyleSmuggler, la cual afecta a plataformas Magento Open Source y Adobe Commerce. Esta amenaza permite a los ciberdelincuentes ejecutar código de forma remota sin necesidad de autenticación previa, facilitando la instalación de una puerta trasera persistente sobre servidores de comercio electrónico.http://www.csirtasobancaria.com/Plone/alertas-de-seguridad/nueva-vulnerabilidad-stylesmuggler-en-magento-y-adobe-commerce-permite-rce-sin-autenticacionhttp://www.csirtasobancaria.com/Plone/@@site-logo/CSIRT Editable (2-)-06.png
El equipo de analistas del Csirt Financiero ha identificado una vulnerabilidad de día cero denominada StyleSmuggler, la cual afecta a plataformas Magento Open Source y Adobe Commerce. Esta amenaza permite a los ciberdelincuentes ejecutar código de forma remota sin necesidad de autenticación previa, facilitando la instalación de una puerta trasera persistente sobre servidores de comercio electrónico.
Nueva actividad asociada al malware ToxicPanda 2.0Durante actividades de monitoreo realizadas por el equipo de analistas del Csirt Financiero, se observó una nueva variante del troyano bancario para Android ToxicPanda, denominada ToxicPanda 2.0, que presenta una ampliación significativa tanto de sus capacidades como de su alcance de objetivos.http://www.csirtasobancaria.com/Plone/alertas-de-seguridad/nueva-actividad-asociada-al-malware-toxicpanda-2.0http://www.csirtasobancaria.com/Plone/@@site-logo/CSIRT Editable (2-)-06.png
Durante actividades de monitoreo realizadas por el equipo de analistas del Csirt Financiero, se observó una nueva variante del troyano bancario para Android ToxicPanda, denominada ToxicPanda 2.0, que presenta una ampliación significativa tanto de sus capacidades como de su alcance de objetivos.
WordlistLoader: nuevo loader utilizado en campañas de distribución de Amatera StealerDurante las actividades de monitoreo realizadas por el equipo de analistas del Csirt Financiero, se identificó una nueva familia de loader denominada WordlistLoader, utilizada como mecanismo de distribución de Amatera Stealer, también conocido como ACR Stealer, en el contexto de campañas asociadas con ClearFake.http://www.csirtasobancaria.com/Plone/alertas-de-seguridad/wordlistloader-nuevo-loader-utilizado-en-campanas-de-distribucion-de-amatera-stealerhttp://www.csirtasobancaria.com/Plone/@@site-logo/CSIRT Editable (2-)-06.png
Durante las actividades de monitoreo realizadas por el equipo de analistas del Csirt Financiero, se identificó una nueva familia de loader denominada WordlistLoader, utilizada como mecanismo de distribución de Amatera Stealer, también conocido como ACR Stealer, en el contexto de campañas asociadas con ClearFake.
Nueva Campaña de Core Werewolf incorpora CoreRAT como nueva herramienta de acceso remotoDurante las actividades de monitoreo realizadas por el equipo de analistas del Csirt Financiero, se identificó una campaña asociada a CoreRAT, un troyano de acceso remoto desarrollado en C++ que permite mantener comunicación con infraestructura C2 y recibir instrucciones para ejecutar diferentes acciones sobre los sistemas comprometidos.http://www.csirtasobancaria.com/Plone/alertas-de-seguridad/nueva-campana-de-core-werewolf-incorpora-corerat-como-nueva-herramienta-de-acceso-remotohttp://www.csirtasobancaria.com/Plone/@@site-logo/CSIRT Editable (2-)-06.png
Durante las actividades de monitoreo realizadas por el equipo de analistas del Csirt Financiero, se identificó una campaña asociada a CoreRAT, un troyano de acceso remoto desarrollado en C++ que permite mantener comunicación con infraestructura C2 y recibir instrucciones para ejecutar diferentes acciones sobre los sistemas comprometidos.
Nueva actividad asociada al troyano de acceso remoto GhostRATDurante actividades de monitoreo realizadas por el equipo de analistas del Csirt Financiero, se identificó actividad asociada al troyano de acceso remoto GhostRAT, también conocido como Gh0stRAT, Farfli y PCRat, la cual afecta principalmente a equipos con sistemas operativos Windowshttp://www.csirtasobancaria.com/Plone/alertas-de-seguridad/nueva-actividad-asociada-al-troyano-de-acceso-remoto-ghostrathttp://www.csirtasobancaria.com/Plone/@@site-logo/CSIRT Editable (2-)-06.png
Durante actividades de monitoreo realizadas por el equipo de analistas del Csirt Financiero, se identificó actividad asociada al troyano de acceso remoto GhostRAT, también conocido como Gh0stRAT, Farfli y PCRat, la cual afecta principalmente a equipos con sistemas operativos Windows
Nueva vulnerabilidad en Apache Log4j2 podría permitir ejecución remota de código.El equipo de analistas del Csirt Financiero ha identificado una nueva vulnerabilidad asociada con Apache Log4j2, registrada como Log4j2 #4255. Esta falla puede permitir la ejecución remota de código mediante la evasión de controles de seguridad durante procesos de deserialización en aplicaciones Java que procesan eventos serializados provenientes de la red.http://www.csirtasobancaria.com/Plone/alertas-de-seguridad/nueva-vulnerabilidad-en-apache-log4j2-podria-permitir-ejecucion-remota-de-codigohttp://www.csirtasobancaria.com/Plone/@@site-logo/CSIRT Editable (2-)-06.png
El equipo de analistas del Csirt Financiero ha identificado una nueva vulnerabilidad asociada con Apache Log4j2, registrada como Log4j2 #4255. Esta falla puede permitir la ejecución remota de código mediante la evasión de controles de seguridad durante procesos de deserialización en aplicaciones Java que procesan eventos serializados provenientes de la red.
Nuevo Malware Asociado a Dark Caracal Utiliza Infraestructura C2 en LatinoaméricaDurante las actividades de monitoreo realizadas por el equipo de analistas del Csirt Financiero, una amenaza de acceso remoto asociada con Dark Caracal, con actividad reportada en Latinoamérica. Permite ejecutar comandos, recopilar información, capturar credenciales y mantener comunicaciones con infraestructura C2.http://www.csirtasobancaria.com/Plone/alertas-de-seguridad/nuevo-malware-asociado-a-dark-caracal-utiliza-infraestructura-c2-en-latinoamericahttp://www.csirtasobancaria.com/Plone/@@site-logo/CSIRT Editable (2-)-06.png
Durante las actividades de monitoreo realizadas por el equipo de analistas del Csirt Financiero, una amenaza de acceso remoto asociada con Dark Caracal, con actividad reportada en Latinoamérica. Permite ejecutar comandos, recopilar información, capturar credenciales y mantener comunicaciones con infraestructura C2.