Alertas de seguridad

Para información más detallada por favor revise su suscripción ante el CSIRT.

Nueva actividad de Zawoo Team afecta entornos Windows mediante acceso VPN y herramientas PowerShell

Publicado: 06/09/2026 | Importancia: Media

Durante actividades de monitoreo realizadas por el equipo de analistas del Csirt Financiero, se observó una intrusión atribuida a Zawoo Team, en la que los ciberdelincuentes obtuvieron acceso inicial a la infraestructura mediante credenciales VPN válidas asociadas a una cuenta con privilegios elevados.

Nueva vulnerabilidad StyleSmuggler en Magento y Adobe Commerce permite RCE sin autenticación

Publicado: 06/09/2026 | Importancia: Media

El equipo de analistas del Csirt Financiero ha identificado una vulnerabilidad de día cero denominada StyleSmuggler, la cual afecta a plataformas Magento Open Source y Adobe Commerce. Esta amenaza permite a los ciberdelincuentes ejecutar código de forma remota sin necesidad de autenticación previa, facilitando la instalación de una puerta trasera persistente sobre servidores de comercio electrónico.

Nueva campaña distribuye REVSTEALER con capacidades de captura de credenciales y evasión

Publicado: 05/09/2026 | Importancia: Media

Durante actividades de monitoreo realizadas por el equipo de analistas del Csirt Financiero, se identificó una campaña asociada a REVSTEALER una familia emergente de stealer orientada a la captura de credenciales, información de sesión, datos almacenados en navegadores, billeteras de criptomonedas y contenido perteneciente a diferentes aplicaciones instaladas en sistemas Windows.

Nueva actividad de Mirage Kitten emplea los nuevos RAT multiplataforma NodeRabbit y PollCat

Publicado: 04/09/2026 | Importancia: Media

Durante actividades de monitoreo realizadas por el equipo de analistas del Csirt Financiero, se observó una nueva campaña atribuida al grupo Mirage Kitten, en la que fueron descubiertas dos familias de malware previamente no documentadas, denominadas NodeRabbit y PollCat.

StreamRat es distribuido mediante anuncios fraudulentos en redes sociales

Publicado: 03/09/2026 | Importancia: Media

El equipo de analistas del Csirt Financiero ha identificado una campaña que distribuye el troyano bancario para Android StreamRat mediante anuncios fraudulentos en redes sociales que suplantan servicios gratuitos de transmisión de televisión. La amenaza está dirigida principalmente a usuarios de habla hispana, especialmente en España, y combina técnicas de ingeniería social con la distribución de archivos APK maliciosos para comprometer dispositivos Android.

Nuevo malware BraZetsu dirigido a organizaciones de Latinoamérica

Publicado: 01/09/2026 | Importancia: Media

Durante actividades de monitoreo realizadas por el equipo de analistas del Csirt Financiero, se observó a BraZetsu, un framework de malware desarrollado en Python para sistemas Windows y atribuido con alta confianza al actor brasileño Exilware.

Breeze Comet: Actor Financieramente Ataca Sistemas Bancarios Y De Pagos En Latinoamérica

Publicado: 01/09/2026 | Importancia: Media

Durante actividades de monitoreo realizadas por el equipo de analistas del Csirt Financiero, se identificó una campaña asociada al actor de amenazas BREEZE COMET, orientada a comprometer cuentas privilegiadas, infraestructura corporativa y sistemas relacionados con el procesamiento de pagos, con el propósito de facilitar la ejecución de transferencias fraudulentas.

ValleyRAT es distribuido mediante adware firmado y técnicas de DLL sideloading

Publicado: 31/08/2026 | Importancia: Media

Durante actividades de monitoreo realizadas por el equipo de analistas del Csirt Financiero, se identificó una campaña atribuida al grupo Silver Fox que distribuye la puerta trasera ValleyRAT bajo la apariencia de una aplicación legítima de administración de fondos de pantalla para Windows.

Aurora Ransomware incorpora capacidades asistidas por inteligencia artificial en sus operaciones

Publicado: 31/08/2026 | Importancia:

Durante actividades de monitoreo realizadas por el equipo de analistas del Csirt Financiero, se observó información relacionada con un afiliado de la operación Aurora Ransomware después de que fuera localozado un servidor expuesto que contenía información perteneciente a su entorno operativo.

Nueva campaña TerminalFix utiliza falsos CAPTCHA para comprometer sistemas Windows

Publicado: 30/08/2026 | Importancia: Media

Durante las actividades de monitoreo realizadas por el equipo de analistas del Csirt Financiero, se identificó una campaña asociada a TerminalFix, una variante de ClickFix que implementa una cadena de compromiso multietapa orientada a obtener persistencia, reconocer el entorno corporativo y establecer acceso hacia recursos internos mediante un túnel reverso.

Nuevas actividades asociadas al grupo APT Tortoiseshell revelan herramientas e infraestructura operativa

Publicado: 29/08/2026 | Importancia: Media

Durante actividades de monitoreo realizadas por el equipo de analistas del Csirt Financiero, se observó nueva infraestructura operativa y muestras de malware asociadas al grupo Tortoiseshell, también conocido como Mirage Kitten, UNC1549 y Nimbus Manticore, un actor de amenazas vinculado a Irán, activo al menos desde 2018 y con antecedentes de targeting sobre organizaciones de defensa, aeroespaciales, proveedores de servicios de TI y entidades militares.

Nuevo Malware Asociado a Dark Caracal Utiliza Infraestructura C2 en Latinoamérica

Publicado: 28/08/2026 | Importancia: Media

Durante las actividades de monitoreo realizadas por el equipo de analistas del Csirt Financiero, una amenaza de acceso remoto asociada con Dark Caracal, con actividad reportada en Latinoamérica. Permite ejecutar comandos, recopilar información, capturar credenciales y mantener comunicaciones con infraestructura C2.

Orova: nuevo ransomware dirigido a servidores Linux y VMware ESXi

Publicado: 28/08/2026 | Importancia: Media

Durante actividades de monitoreo realizadas por el equipo de analistas del Csirt Financiero, se observó una familia emergente de ransomware denominada Orova. La muestra identificada corresponde a un binario ELF de 64 bits, diseñado para ejecutarse en sistemas Linux x86-64 y con capacidades específicas para afectar hipervisores VMware ESXi.

Nueva vulnerabilidad en Apache Log4j2 podría permitir ejecución remota de código.

Publicado: 27/08/2026 | Importancia: Media

El equipo de analistas del Csirt Financiero ha identificado una nueva vulnerabilidad asociada con Apache Log4j2, registrada como Log4j2 #4255. Esta falla puede permitir la ejecución remota de código mediante la evasión de controles de seguridad durante procesos de deserialización en aplicaciones Java que procesan eventos serializados provenientes de la red.

Nueva actividad asociada al troyano de acceso remoto GhostRAT

Publicado: 26/08/2026 | Importancia: Media

Durante actividades de monitoreo realizadas por el equipo de analistas del Csirt Financiero, se identificó actividad asociada al troyano de acceso remoto GhostRAT, también conocido como Gh0stRAT, Farfli y PCRat, la cual afecta principalmente a equipos con sistemas operativos Windows

Nueva Campaña de Core Werewolf incorpora CoreRAT como nueva herramienta de acceso remoto

Publicado: 25/08/2026 | Importancia: Media

Durante las actividades de monitoreo realizadas por el equipo de analistas del Csirt Financiero, se identificó una campaña asociada a CoreRAT, un troyano de acceso remoto desarrollado en C++ que permite mantener comunicación con infraestructura C2 y recibir instrucciones para ejecutar diferentes acciones sobre los sistemas comprometidos.

WordlistLoader: nuevo loader utilizado en campañas de distribución de Amatera Stealer

Publicado: 24/08/2026 | Importancia: Media

Durante las actividades de monitoreo realizadas por el equipo de analistas del Csirt Financiero, se identificó una nueva familia de loader denominada WordlistLoader, utilizada como mecanismo de distribución de Amatera Stealer, también conocido como ACR Stealer, en el contexto de campañas asociadas con ClearFake.

Nueva Campaña de JarService despliega Zhima para establecer una botnet de proxy

Publicado: 24/08/2026 | Importancia: Media

Durante las actividades de monitoreo realizadas por el equipo de analistas del Csirt Financiero, se identificó una campaña dirigida a dispositivos Android, caracterizada por una cadena de infección de múltiples etapas en la que destacan los componentes JarService y Zhima.

Nuevo malware SynkLoader distribuido mediante campañas de phishing

Publicado: 24/08/2026 | Importancia: Media

Durante las actividades de monitoreo y análisis realizadas por el equipo de analistas del Csirt Financiero, se identificó una nueva familia de malware denominada SynkLoader, caracterizada por una arquitectura modular y multilenguaje que integra componentes desarrollados en Python, C# y C/C++, junto con técnicas de ejecución en memoria orientadas a minimizar la exposición de artefactos y reducir la superficie de detección.

Nueva campaña de MacSync Stealer permite capturar credenciales y exfiltrar información en macOS

Publicado: 23/08/2026 | Importancia: Media

Durante actividades de monitoreo realizadas por el equipo de analistas del Csirt Financiero, se observó una campaña asociada a MacSync Stealer diseñado para comprometer dispositivos macOS y capturar información sensible almacenada localmente.

Nueva actividad asociada al malware ToxicPanda 2.0

Publicado: 22/08/2026 | Importancia: Media

Durante actividades de monitoreo realizadas por el equipo de analistas del Csirt Financiero, se observó una nueva variante del troyano bancario para Android ToxicPanda, denominada ToxicPanda 2.0, que presenta una ampliación significativa tanto de sus capacidades como de su alcance de objetivos.

Nueva actividad de Grandoreiro utiliza DLL Side-Loading y técnicas de evasión

Publicado: 20/08/2026 | Importancia: Media

Durante actividades de monitoreo realizadas por el equipo de analistas del Csirt Financiero, se observó una campaña reciente asociada al troyano bancario Grandoreiro, un troyano de origen brasileño que mantiene actividad en Latinoamérica desde al menos 2016.

Nueva campaña de Manic combina banking malware, spyware y control remoto en Android

Publicado: 19/08/2026 | Importancia: Media

Durante actividades de monitoreo realizadas por el equipo de analistas del Csirt Financiero, se observó una campaña asociada a Manic, una familia de malware dirigida a dispositivos Android que combina capacidades de vigilancia y control remoto.

Nueva campaña de phishing distribuye PhantomStealer mediante técnicas de evasión y BYOVD

Publicado: 18/08/2026 | Importancia: Media

Durante actividades de monitoreo realizadas por el equipo de analistas del Csirt Financiero, se observó una campaña de phishing orientada a la distribución de PhantomStealer, en la cual los ciberdelincuentes suplantan la identidad de diferentes empresas y contextos, para generar familiaridad en los objetivos indicando que es necesario revisar o modificar una cotización existente y verificar una versión de producto, con el objetivo de inducir la apertura de un archivo adjunto malicioso .GZ.

Nueva campaña Octagon compromete dispositivos Android para capturar credenciales bancarias

Publicado: 17/08/2026 | Importancia: Media

Durante actividades de monitoreo realizadas por el equipo de analistas del Csirt Financiero, se observó una nueva campaña asociada a Octagon, una plataforma de malware para dispositivos Android diseñada para facilitar el control remoto del sistema comprometido y la captura de credenciales.

Nueva actividad asociada a Shadow HVNC

Publicado: 17/08/2026 | Importancia: Media

Durante actividades de monitoreo realizadas por el equipo de analistas del Csirt Financiero, se observó nueva actividad asociada con Shadow HVNC, un troyano de acceso remoto (RAT) que combina capacidades de captura de información, registro de teclas y control remoto mediante un mecanismo de Hidden Virtual Network Computing (HVNC).

Nueva actividad asociada a ValleyRAT

Publicado: 16/08/2026 | Importancia: Media

Durante actividades de monitoreo realizadas por el equipo de analistas del Csirt Financiero, se observó una nueva campaña asociada a ValleyRAT, un troyano de acceso remoto (RAT) diseñado para proporcionar a los ciberdelincuentes control sobre los sistemas comprometidos y facilitar actividades de espionaje, recopilación de información y ejecución remota de acciones.

EVOOO1BOT: Nueva botnet multifuncional para linux con capacidades de administración remota y operaciones de red

Publicado: 16/08/2026 | Importancia: Media

El equipo de analistas del Csirt Financiero ha identificado a Evooo1Bot, una botnet para sistemas Linux basada parcialmente en Mirai y diseñada para proporcionar capacidades avanzadas de administración remota sobre equipos comprometidos.

Nueva actividad de acceso inicial utiliza Microsoft Teams y Quick Assist para desplegar GoGRPC

Publicado: 16/08/2026 | Importancia: Media

Durante actividades de monitoreo realizadas por el equipo de analistas del Csirt Financiero, se observó un conjunto de campañas atribuidas a un actor de amenazas que podría actuar como Initial Access Broker (IAB) para operaciones de ransomware.

Nueva campaña de PATCHCORD emplea SHEETCORD y HACKERAI C2 Agent para acceso remoto y persistencia

Publicado: 15/08/2026 | Importancia: Media

Durante actividades de monitoreo realizadas por el equipo de analistas del Csirt Financiero, se observó una nueva campaña asociada a PATCHCORD, malware tipo backdoor desarrollado en C/C++ y diseñado para proporcionar acceso remoto persistente sobre sistemas Windows.