Sigue la cobertura, explicaciones e historias tecnológicas relacionadas.
Investigadores de Microsoft detectaron un nuevo método de entrega utilizado por el grupo ruso Star Blizzard para distribuir la puerta trasera CosmicPulse mediante mensajes de phishing y archivos de acceso directo maliciosos. Las campañas, dirigidas contra más de 100 organizaciones, permitieron ejecutar la cadena de infección con una intervención mínima de la víctima.
Microsoft detectó que el grupo Star Blizzard, vinculado a Rusia, pasó a realizar campañas de phishing más amplias y a utilizar sitios comprometidos y la técnica RedFlick para distribuir la puerta trasera CosmicPulse con una menor interacción de la víctima. Las campañas afectaron a más de 100 organizaciones, entre ellas organismos gubernamentales, organizaciones no gubernamentales y centros de investigación relacionados con el apoyo a Ucrania.
Una campaña maliciosa aprovechó versiones personalizadas de ChatGPT para dirigir a los usuarios a páginas falsas que les pedían ejecutar comandos de PowerShell, lo que provocó la distribución de un troyano de control remoto. Huntress detectó al menos 40 conexiones a la página maliciosa y confirmó dos casos de infección vinculados a un GPT personalizado.
Los atacantes han desarrollado el método de distribución del malware de robo de información MacSync ocultando comandos dentro de eventos de calendarios públicos de iCloud, además de añadir una puerta trasera que suplanta a Finder y permite ejecutar comandos y robar datos de dispositivos macOS.
El dominio third-party.com, utilizado durante años como dirección predeterminada en documentación y ejemplos de código, comenzó a mostrar una página falsa de Cloudflare que induce a los usuarios de Windows a ejecutar comandos maliciosos de PowerShell. No existen informes confirmados de que el ataque haya tenido éxito, pero la presencia del dominio en repositorios y proyectos públicos lo convierte en un riesgo potencial para el código copiado literalmente.
Brevo confirmó que unos atacantes robaron una clave de API de su cuenta de Cloudflare y la utilizaron para modificar el contenido de sus sitios y los archivos JavaScript integrados en los sitios de los clientes, lo que provocó la distribución de páginas ClickFix y malware. La campaña incluyó la adición de una puerta trasera persistente a algunos sitios de WordPress, mientras que la empresa afirmó que la interfaz de la aplicación, los datos de los clientes y la infraestructura de entrega de correo no se vieron afectados.