Mensajes recientes

#1
Dudas y pedidos generales / OSINT-TIKTOK
Último mensaje por mla - Septiembre 01, 2026, 11:47:06 PM
Como puedo obtener el email del que esta asociado a una cuenta de tiktok y tambien queria saber sobre como funciona las denuncias que hacen para dar de baja una cuenta.
#2
Dudas y pedidos generales / Estudiar en grupo las bases de...
Último mensaje por Ohmr - Septiembre 01, 2026, 09:44:45 PM
Hola quiero ver quien mas esta empezando a estudiar desde 0 para la ciberseguridad que se encuentre estudiado también las bases que viene siendo sistemas operativos (preferentemente linux) y redes.  Soy de México y me gustaría tener con quien mas tambien hablar de este tema en conjunto creo seria mas fácil aprenderlo si te rodeas con gente que busca lo mismo que tu.
#3
Dudas y pedidos generales / Posicionamiento web
Último mensaje por martaperales - Septiembre 01, 2026, 07:47:02 AM
Buenas! Me gustaría saber que técnicas de linkbudilg se hacen actualmente. Lo que antes era dejar mensajes en foros con enlaces a una web.
#4
Seguridad web y en servidores / Re:Cómo cifrar nuestro tráfico...
Último mensaje por martaperales - Septiembre 01, 2026, 07:42:27 AM
En este caso ¿Con una VPN serviría?
#5
Off Topic / Re:hay gente sociable aca?
Último mensaje por martaperales - Septiembre 01, 2026, 06:27:23 AM
Holaaa! yo soy sociable o eso creo jajaja
#6
Cursos, manuales y libros / Re:Cursos en Torrent
Último mensaje por Fc - Agosto 31, 2026, 03:47:10 PM
Hola buenas acado de obtener un curso de Excel de Netzun, el comprimido me pide clave, lo busqué en el link You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login y ya no existe ¿Alguien posee la clave de los paquetes comprimidos? Gracias.
#7
Noticias Informáticas / Microsoft pide ignorar falsas ...
Último mensaje por Dragora - Agosto 31, 2026, 02:58:39 PM

Microsoft ha confirmado un nuevo problema en Windows que está provocando falsas alertas de Microsoft Defender Antivirus después de instalar las últimas actualizaciones del producto de seguridad. La compañía ha pedido a los usuarios que no se preocupen ni intenten activar nuevamente el antivirus cuando aparezca el aviso, ya que, en los sistemas afectados, Microsoft Defender continúa funcionando correctamente a pesar de la notificación.

El fallo está generando confusión entre los usuarios de Windows porque la aplicación Seguridad de Windows muestra mensajes indicando que la protección antivirus se encuentra desactivada, incluso cuando la configuración del sistema confirma que Microsoft Defender permanece activo.

El problema conocido afecta a todas las versiones compatibles de Windows cliente y servidor, incluidas las versiones más recientes de Windows 11 26H1 y Windows Server 2025.

Falsas alertas indican que Microsoft Defender está desactivado

De acuerdo con Microsoft, algunos dispositivos comienzan a mostrar una notificación en Seguridad de Windows después de instalar las últimas actualizaciones de Microsoft Defender Antivirus.

CitarEl mensaje solicita al usuario que:

"Toque o haga clic para activar el antivirus Microsoft Defender."

El inconveniente es que esta advertencia no refleja el estado real del sistema. Es decir, Microsoft Defender Antivirus no está necesariamente desactivado aunque Windows muestre dicha alerta.

Microsoft explicó que las notificaciones pueden aparecer inmediatamente después de iniciar Windows y también de manera intermitente durante el uso normal del equipo. Además, el comportamiento resulta especialmente molesto porque las alertas pueden continuar apareciendo incluso cuando el usuario ha deshabilitado las notificaciones desde la configuración del sistema.

La compañía ha reconocido el problema en su panel oficial de estado de Windows y asegura que está trabajando en una solución definitiva.

El antivirus puede seguir funcionando correctamente

Uno de los aspectos más importantes de este error es diferenciar entre una alerta visual incorrecta y una desactivación real de la protección antivirus.

Microsoft señala que, en los dispositivos afectados, la advertencia puede aparecer aunque Microsoft Defender Antivirus permanezca correctamente habilitado. Por este motivo, los usuarios no deberían interpretar automáticamente la notificación como una señal de que el equipo está desprotegido.

Antes de realizar cambios manuales en la configuración de seguridad, conviene comprobar el estado real de Microsoft Defender desde la aplicación Seguridad de Windows.

Si los diferentes apartados de protección muestran que el antivirus, la protección en tiempo real y las demás funciones de seguridad permanecen activas, la alerta podría corresponder al error reconocido por Microsoft.

Esto es especialmente importante para evitar que los usuarios instalen herramientas de seguridad de terceros innecesariamente o modifiquen configuraciones de Windows intentando solucionar un problema que, en realidad, es únicamente de visualización.

Un problema que ya afectaba a Windows Insider

Aunque Microsoft acaba de reconocer públicamente este comportamiento, existen indicios de que las falsas alertas llevaban apareciendo desde junio entre determinados usuarios del programa Windows Insider.

Usuarios de los canales de prueba de Windows habían informado de notificaciones que indicaban que la protección contra virus estaba desactivada, incluso cuando el antivirus aparentemente continuaba funcionando.

La existencia de estos reportes durante semanas pone de manifiesto cómo algunos errores introducidos en las actualizaciones de componentes de seguridad pueden pasar desapercibidos hasta alcanzar una base de usuarios más amplia.

En este caso, el problema está relacionado específicamente con las actualizaciones de Microsoft Defender Antivirus, por lo que no necesariamente implica un fallo en el motor de detección o en las capacidades de protección contra malware.

Microsoft prepara una solución para las falsas notificaciones

Por el momento, Microsoft no ha indicado que los usuarios deban realizar un procedimiento complejo para corregir el problema.

La compañía ha confirmado que está desarrollando una solución que será distribuida mediante una futura actualización de Microsoft Defender Antivirus.

Mientras llega el parche, la recomendación principal para los usuarios afectados es comprobar el estado de las protecciones desde Seguridad de Windows y evitar acciones innecesarias si el antivirus aparece correctamente habilitado.

También es recomendable mantener Windows y Microsoft Defender actualizados, ya que la solución llegará precisamente mediante una actualización del componente de seguridad.

En otras palabras, no se trata de una alerta que deba ignorarse automáticamente en todos los casos. Si Seguridad de Windows muestra otros problemas, si la protección en tiempo real está realmente desactivada o si existen síntomas adicionales de infección, el usuario debería investigar la situación. La recomendación de Microsoft se refiere específicamente a las notificaciones falsas asociadas con este problema conocido.

No es la primera vez que Windows muestra alertas incorrectas

Este incidente se suma a una serie de problemas similares registrados en los últimos años, en los que actualizaciones de Windows han provocado mensajes de error o advertencias que no reflejaban correctamente el estado real del sistema.

En abril, Microsoft tuvo que confirmar y corregir un problema que provocaba errores 0x80070643 incorrectos después de instalar determinadas actualizaciones relacionadas con el Entorno de Recuperación de Windows, conocido como WinRE.

La compañía también informó de otro fallo que generaba mensajes incorrectos relacionados con el cifrado de discos BitLocker en dispositivos con Windows 10 y Windows 11.

Posteriormente, en julio de 2025, Microsoft pidió a los usuarios que ignoraran determinadas alertas incorrectas relacionadas con el Cortafuegos de Windows que podían aparecer después de reiniciar los equipos tras instalar una actualización preliminar.

Un mes después, la compañía informó de otro comportamiento problemático relacionado con las actualizaciones de Windows 11 24H2, que podía provocar errores incorrectos asociados con CertificateServicesClient y CertEnroll.

Aunque estos incidentes no necesariamente están relacionados técnicamente entre sí, comparten un patrón: una actualización puede introducir problemas en la forma en que Windows informa sobre determinados componentes, haciendo que el usuario reciba advertencias que no corresponden con el estado real del sistema.

¿Qué deben hacer los usuarios de Windows?

Los usuarios que hayan recibido la alerta de que Microsoft Defender Antivirus está desactivado deberían comprobar primero si la protección realmente está inactiva.

Para hacerlo, pueden abrir Seguridad de Windows y acceder a la sección de protección contra virus y amenazas. Si las diferentes opciones aparecen activadas y no existen otros avisos de seguridad, la notificación podría estar relacionada con el problema reconocido por Microsoft.

No es aconsejable desinstalar actualizaciones, modificar componentes del sistema o instalar otro antivirus únicamente por esta alerta mientras Microsoft trabaja en una corrección.

Además, mantener Microsoft Defender actualizado sigue siendo importante. Las actualizaciones del antivirus incluyen cambios destinados a mejorar la detección y protección frente a nuevas amenazas, por lo que evitar permanentemente las actualizaciones no constituye una solución recomendable.

Microsoft Defender sigue siendo una pieza clave de seguridad en Windows

Microsoft Defender Antivirus está integrado directamente en Windows y constituye uno de los principales mecanismos de protección para los usuarios del sistema operativo. Por ello, cualquier mensaje que indique que el antivirus está desactivado puede generar preocupación, especialmente entre usuarios que dependen de las protecciones integradas de Microsoft.

En este caso concreto, sin embargo, Microsoft ha confirmado que la alerta puede ser incorrecta y que el antivirus puede continuar funcionando normalmente.

La solución definitiva llegará mediante una próxima actualización de Microsoft Defender Antivirus. Hasta entonces, los usuarios afectados deberán distinguir entre la notificación errónea y un problema real de protección.

Este incidente demuestra además la importancia de no actuar de forma precipitada ante una alerta de seguridad. Un mensaje de Windows puede ser producto de un fallo de interfaz o de sincronización del estado del sistema y no necesariamente significa que el dispositivo haya perdido su protección.

Por ahora, la recomendación de Microsoft es clara: si el sistema está afectado por este problema conocido y las configuraciones de Seguridad de Windows muestran que Microsoft Defender permanece activo, los usuarios pueden ignorar la falsa alerta mientras esperan la actualización que solucionará el inconveniente.

La compañía continuará investigando el comportamiento y proporcionará la corrección en una futura actualización de Microsoft Defender Antivirus.

Fuente: You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login
#8
Noticias Informáticas / Windows 11 KB5120998 "cambia l...
Último mensaje por Dragora - Agosto 31, 2026, 02:54:12 PM

Microsoft ha confirmado un nuevo problema en Windows 11 provocado por la actualización KB5120998, una actualización preliminar de agosto de 2026 que no incluye correcciones de seguridad. De acuerdo con los informes recibidos por la compañía, la instalación de este parche puede provocar que determinadas configuraciones de personalización del cursor del ratón se modifiquen o regresen automáticamente a los valores predeterminados del sistema.

El problema afecta especialmente a los usuarios que han personalizado la apariencia, el tamaño, el color o las animaciones del puntero en Windows 11 24H2 y 25H2. Lo más preocupante es que, según los reportes analizados por Microsoft, algunos usuarios no consiguen recuperar sus configuraciones anteriores después de que estas sean revertidas.

La compañía ya está investigando la causa raíz del problema y ha solicitado a los usuarios afectados que envíen comentarios mediante Feedback Hub, con el objetivo de recopilar información adicional que permita determinar por qué la actualización KB5120998 está provocando estas regresiones.

La actualización KB5120998 cambia la configuración del cursor

El fallo comenzó a reportarse después de la instalación de las actualizaciones de Windows publicadas el 27 de agosto de 2026, entre ellas KB5120998. Microsoft reconoce que algunos dispositivos están experimentando cambios inesperados en la configuración personalizada del puntero del ratón.

Según la información publicada por Microsoft, el problema puede manifestarse como una pérdida de las preferencias utilizadas para modificar la apariencia del cursor. En determinados casos, los usuarios observan que sus configuraciones personalizadas son sustituidas por valores estándar de Windows.

Uno de los comportamientos descritos afecta a los cursores de ratón de alto DPI, que pueden ser reemplazados por cursores blancos de mayor tamaño. También se han reportado cambios en las animaciones personalizadas, que vuelven a los parámetros predeterminados del sistema operativo.

El problema resulta especialmente molesto porque no se limita a cambiar temporalmente la apariencia del puntero. Microsoft señala que existen informes en los que los usuarios intentan restaurar sus configuraciones anteriores sin conseguir que estas permanezcan aplicadas.

En otras palabras, Windows 11 puede perder la personalización del cursor después de instalar KB5120998, y modificar nuevamente las opciones desde la configuración del sistema no necesariamente permite recuperar el comportamiento anterior.

¿Qué versiones de Windows 11 están afectadas?

La actualización KB5120998 fue distribuida para equipos que ejecutan las versiones Windows 11 24H2 y Windows 11 25H2. Se trata de una actualización acumulativa preliminar y opcional, por lo que no todos los dispositivos la reciben automáticamente bajo la configuración predeterminada de Windows Update.

Microsoft continúa investigando el alcance exacto del problema y todavía no ha establecido una causa definitiva.

Los síntomas pueden variar entre dispositivos, pero los informes recopilados hasta ahora apuntan principalmente a:

  • Cambios inesperados en la apariencia del cursor.
  • Restauración del puntero a configuraciones estándar.
  • Sustitución de cursores personalizados de alto DPI.
  • Cursores blancos y de mayor tamaño.
  • Pérdida de animaciones personalizadas.
  • Cambios intermitentes en la animación del puntero.
  • Imposibilidad de recuperar correctamente determinadas personalizaciones.

Esto significa que no todos los usuarios que instalen KB5120998 necesariamente experimentarán el fallo de la misma manera.

KB5120998 es una actualización opcional de Windows 11

Un aspecto importante es que KB5120998 no es una actualización de seguridad obligatoria. Microsoft la publicó como una actualización preliminar que incorpora diferentes mejoras y correcciones para Windows 11.

El parche incluye cambios relacionados con componentes como el menú Inicio, la barra de tareas y la búsqueda de Windows, entre otras mejoras.

Precisamente por tratarse de una actualización opcional, los usuarios normalmente deben seleccionar manualmente la opción "Descargar e instalar" desde Windows Update para instalarla.

Sin embargo, existe una excepción. Los equipos que tienen activada la opción "Recibir las últimas actualizaciones tan pronto como estén disponibles" pueden recibir e instalar determinadas actualizaciones preliminares de manera automática.

Por este motivo, los usuarios que dependen de una configuración personalizada del cursor y quieren minimizar el riesgo de encontrarse con este problema pueden comprobar qué opciones de actualización tienen activadas antes de instalar parches opcionales.

Microsoft recomienda informar del problema mediante Feedback Hub

Por el momento, Microsoft no ha anunciado una solución definitiva para el fallo de personalización del ratón relacionado con KB5120998.

La compañía ha indicado que continúa trabajando para identificar la causa raíz y ha pedido a los usuarios que experimenten el problema que proporcionen información a través de Feedback Hub, la plataforma integrada en Windows para comunicar errores y problemas técnicos.

Los comentarios de los usuarios pueden ayudar a Microsoft a determinar qué configuraciones, dispositivos o escenarios están relacionados con la pérdida de personalización del cursor.

Mientras continúa la investigación, también resulta recomendable que los usuarios afectados documenten los cambios que se producen después de instalar la actualización. Registrar la versión de Windows 11, las configuraciones del puntero utilizadas y el comportamiento observado puede facilitar el diagnóstico.

No es el primer problema relacionado con el ratón en Windows

El nuevo error de KB5120998 llega después de otros incidentes relacionados con el funcionamiento del ratón y los dispositivos de entrada en Windows.

En meses recientes, Microsoft tuvo que abordar un problema que afectaba a ratones y teclados USB en el Entorno de Recuperación de Windows (WinRE). En determinadas circunstancias, el fallo podía impedir que los dispositivos de entrada funcionaran correctamente dentro de este entorno, dificultando las tareas de recuperación del sistema.

La compañía terminó distribuyendo una actualización de emergencia para solucionar ese problema y restaurar la funcionalidad de los dispositivos USB afectados.

Microsoft también investiga otro comportamiento relacionado con el puntero del ratón en Outlook clásico. En este caso, algunos usuarios han informado de que el puntero puede desaparecer al desplazarlo sobre determinadas áreas de la interfaz.

Aunque estos incidentes no necesariamente están relacionados entre sí, la sucesión de problemas pone de manifiesto la importancia de probar cuidadosamente las actualizaciones de Windows, especialmente cuando se trata de parches preliminares que no corrigen vulnerabilidades de seguridad.

¿Qué pueden hacer los usuarios afectados por KB5120998?

Los usuarios que hayan instalado KB5120998 y hayan perdido la configuración personalizada del cursor pueden comprobar primero las opciones de personalización del puntero desde la configuración de Windows.

Sin embargo, dado que Microsoft reconoce que algunos intentos de restaurar las configuraciones anteriores no han funcionado correctamente, cambiar nuevamente las opciones no garantiza una solución permanente.

Si el problema continúa, una de las medidas más importantes es enviar un informe mediante Feedback Hub. Esta información permitirá a Microsoft recopilar más datos mientras desarrolla una solución.

Los usuarios que todavía no hayan instalado la actualización opcional también pueden valorar si necesitan instalarla inmediatamente. Al tratarse de un parche preliminar sin correcciones de seguridad, quienes no necesiten específicamente sus nuevas mejoras pueden esperar a que Microsoft publique una actualización posterior con una posible corrección.

Esto es especialmente relevante para personas que utilizan cursores personalizados, configuraciones de alto DPI o animaciones específicas como parte de su flujo de trabajo.

Microsoft todavía no ha confirmado una solución

Por ahora, Microsoft no ha proporcionado una corrección definitiva para el problema de Windows 11 KB5120998 que revierte la configuración del ratón. La investigación continúa y la compañía todavía está tratando de establecer exactamente qué está provocando la pérdida de las preferencias personalizadas.

El incidente vuelve a demostrar que incluso las actualizaciones que no contienen cambios de seguridad pueden introducir errores inesperados en determinadas configuraciones de Windows 11.

Para los usuarios afectados, la recomendación principal es reportar el problema a Microsoft mediante Feedback Hub y mantener el sistema actualizado con las futuras correcciones que publique la compañía.

Mientras tanto, quienes todavía no hayan instalado KB5120998 deben tener presente que se trata de una actualización opcional. Esperar a una versión posterior puede ser una alternativa razonable para aquellos usuarios que dependen de configuraciones específicas del cursor y prefieren evitar posibles regresiones hasta que Microsoft determine la causa y publique una solución.

La situación seguirá siendo relevante durante los próximos días, especialmente si aumentan los reportes de usuarios que experimentan cambios en el puntero después de instalar la actualización. Microsoft deberá determinar si el problema afecta a una configuración concreta de Windows 11 o si existe un fallo más amplio en el sistema de personalización del cursor.

Por ahora, KB5120998 se suma a la lista de actualizaciones de Windows 11 que han generado problemas inesperados, aunque en este caso el impacto se concentra principalmente en la apariencia y personalización del ratón y no en una vulnerabilidad de seguridad.

Fuente: You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login
#9
Noticias Informáticas / Silver Fox distribuye ValleyRA...
Último mensaje por Dragora - Agosto 31, 2026, 02:01:28 PM

El actor de amenazas Silver Fox ha vuelto a demostrar la eficacia de una técnica cada vez más utilizada en campañas de malware: aprovechar software legítimo y firmado digitalmente para ocultar una carga maliciosa. En esta ocasión, el grupo está distribuyendo ValleyRAT, una peligrosa puerta trasera también conocida como Winos 4.0, mediante una versión manipulada de QN Wallpaper, una aplicación china de fondos de pantalla que originalmente funciona como adware.

La campaña ha sido analizada por Kaspersky, que identificó una cadena de infección diseñada para aprovechar la confianza que los usuarios y determinadas herramientas de seguridad depositan en aplicaciones aparentemente legítimas. El ataque combina carga lateral de DLL (DLL sideloading), modificaciones del registro, mecanismos de persistencia y técnicas destinadas a desactivar Windows Defender.

El resultado es una infección especialmente peligrosa: una vez que ValleyRAT consigue ejecutarse, los atacantes pueden obtener un amplio nivel de control sobre el sistema comprometido y utilizarlo para recopilar información, realizar vigilancia y desplegar componentes maliciosos adicionales.

Silver Fox utiliza QN Wallpaper como señuelo

El punto de partida de esta campaña es QN Wallpaper, una herramienta legítima de origen chino utilizada para gestionar fondos de pantalla en Windows. En su versión original, el programa presenta características propias del adware, como la inclusión de aplicaciones asociadas y la visualización de publicidad.

Silver Fox habría construido su ataque alrededor de una copia modificada de este software. La estrategia resulta especialmente efectiva porque la víctima no necesariamente percibe la instalación como una actividad sospechosa. En lugar de enfrentarse a un archivo ejecutable con un nombre claramente relacionado con malware, el usuario instala una aplicación que aparenta ser un programa convencional.

Sin embargo, detrás de esta apariencia se encuentra una cadena de infección diseñada para ejecutar ValleyRAT.

Según Kaspersky, la asociación con Silver Fox se basa principalmente en la geografía observada y en las características de la carga útil utilizada. La firma de ciberseguridad también advierte que este caso demuestra los riesgos que pueden esconder determinadas aplicaciones distribuidas a través de redes de afiliados, sitios de descarga cuestionables o canales no oficiales.

La carga lateral de DLL permite ocultar ValleyRAT

Uno de los elementos técnicos más importantes de la campaña es el uso de DLL sideloading, una técnica que permite ejecutar una biblioteca maliciosa aprovechando un programa legítimo.

El instalador utilizado por los atacantes desempaqueta una copia modificada de QN Wallpaper junto con una biblioteca maliciosa llamada libcef.dll. El ejecutable firmado de la aplicación carga posteriormente esa DLL desde su directorio local.

De esta manera, el código malicioso termina ejecutándose dentro del contexto de un proceso asociado con software legítimo y firmado digitalmente. La firma válida del ejecutable puede ayudar al atacante a pasar desapercibido frente a controles que utilizan la reputación o la firma del archivo como una señal de confianza.

Esta técnica no es nueva para Silver Fox. Kaspersky y otros investigadores ya habían documentado anteriormente el uso de aplicaciones legítimas para realizar carga lateral de DLL, lo que demuestra que el grupo continúa perfeccionando una estrategia basada en abusar de software confiable en lugar de depender exclusivamente de ejecutables maliciosos evidentes.

ValleyRAT desactiva Windows Defender y establece persistencia

La cadena de infección incorpora además acciones destinadas a debilitar las defensas del sistema. Antes de que el componente de adware entre en funcionamiento, el instalador modifica el registro de Windows para desactivar determinadas funciones de protección de Microsoft Defender.

El malware también añade mecanismos de ejecución automática para conseguir persistencia en el equipo. En determinadas circunstancias, si el usuario que ejecuta la instalación no dispone de privilegios suficientes, la amenaza intenta reiniciarse con el objetivo de obtener mayores permisos.

Estas acciones convierten una instalación aparentemente convencional en una infección mucho más grave. La combinación de persistencia, evasión de seguridad y ejecución de código malicioso permite que ValleyRAT permanezca activo durante más tiempo y proporcione a los operadores una plataforma para futuras acciones.

Una puerta trasera con capacidades de espionaje

El peligro de ValleyRAT no termina con su instalación. La amenaza dispone de capacidades que permiten convertir un equipo comprometido en una fuente de información para los atacantes.

Entre las funciones atribuidas al malware se encuentran la captura de pulsaciones de teclado, la recopilación del contenido del portapapeles, la realización de capturas de pantalla y la descarga o ejecución de módulos maliciosos adicionales.

Estas capacidades pueden exponer información especialmente sensible, desde credenciales introducidas por el usuario hasta documentos, comunicaciones, datos copiados temporalmente al portapapeles o información visualizada en pantalla.

Además, la posibilidad de desplegar módulos adicionales proporciona a los operadores una infraestructura flexible. En lugar de limitarse a una única función, ValleyRAT puede actuar como una puerta de entrada para otras herramientas y cargas útiles.

ValleyRAT puede dificultar su terminación

Otra característica especialmente llamativa de la muestra analizada por Kaspersky es su capacidad para marcar su propio proceso como crítico.

Esta técnica está diseñada para dificultar la intervención del usuario o del administrador. Si se intenta finalizar un proceso marcado de esta manera, Windows puede provocar una pantalla azul de la muerte (BSOD).

Desde el punto de vista del atacante, este comportamiento aumenta la resistencia del malware frente a los intentos manuales de eliminación. Para los equipos de seguridad, también representa una señal de que la amenaza no se limita a ejecutar una puerta trasera convencional, sino que incorpora mecanismos de protección de su propio proceso.

Indicadores de compromiso asociados a la campaña

Kaspersky proporcionó varios indicadores de compromiso (IoC) relacionados con la actividad observada. Entre ellos se encuentran hashes de archivos maliciosos, direcciones IP utilizadas para comunicaciones de mando y control, dominios empleados durante la cadena de infección y artefactos creados en los equipos afectados.

Entre los servidores de comando y control (C2) identificados figuran:

  • 103.45.66.18, utilizando los puertos 441, 442 y 443.
  • 192.253.225.173, utilizando los puertos 6666 y 8888.

También se identificó el dominio asociado con la distribución de QN Wallpaper:

  • qnwallpaper[.]keansoft[.]cn

Otro dominio observado durante la cadena es meeting[.]Tencent[.]com, utilizado como recurso legítimo que puede funcionar como señuelo.

En los sistemas comprometidos también puede aparecer el directorio:

C:\Program Files\QNWallpaper\5.4.0.1662\

y el valor de registro DisableAntiSpyware, relacionado con la manipulación de las defensas de Windows.

Estos indicadores pueden resultar útiles para que los equipos de seguridad desarrollen reglas de detección, realicen búsquedas retrospectivas y determinen si algún dispositivo presenta señales relacionadas con esta campaña.

Silver Fox mantiene una estrategia de ataque consistente

La utilización de libcef.dll tampoco parece ser un hecho aislado. El mismo nombre de archivo ya había sido relacionado con cargadores de ValleyRAT observados anteriormente.

Además, Cato Networks documentó recientemente otra actividad atribuida a Silver Fox en la que el grupo abusó de aplicaciones legítimas para realizar carga lateral de DLL. Esta coincidencia refuerza la hipótesis de que el uso de software firmado como vehículo de ejecución forma parte de una estrategia recurrente del actor.

Kaspersky también ha relacionado a Silver Fox con campañas anteriores dirigidas contra organizaciones de India y Rusia, incluyendo operaciones con temática fiscal y otras familias de malware.

Más de 100.000 detecciones de ValleyRAT en 2026

La dimensión general de la amenaza también resulta significativa. Durante 2026, Kaspersky registró más de 100.000 detecciones de ValleyRAT y malware asociado, correspondientes a más de 1.500 usuarios únicos.

La mayoría de las detecciones se concentraron en China e India. No obstante, es importante interpretar correctamente estas cifras: los datos abarcan la actividad de ValleyRAT registrada durante el año y no representan exclusivamente a la campaña basada en QN Wallpaper.

Tampoco se ha establecido un número concreto de víctimas para esta campaña específica, ya que el análisis de Kaspersky se originó a partir de un único instalador presentado por un cliente.

Cómo protegerse de ValleyRAT y Silver Fox

El caso deja varias lecciones importantes para usuarios y organizaciones. La primera es evitar la descarga de software desde fuentes de dudosa reputación. Una aplicación que parece inofensiva puede haber sido modificada para incorporar una carga maliciosa.

También es fundamental no añadir programas sospechosos a las exclusiones del antivirus. Las exclusiones pueden ser útiles en determinados escenarios legítimos, pero concederlas a software desconocido elimina una de las principales capas de protección del sistema.

En entornos empresariales, los administradores deberían establecer políticas claras sobre qué aplicaciones pueden instalarse en los equipos corporativos. También conviene supervisar modificaciones de registro relacionadas con las defensas de Windows, detectar cargas laterales de DLL y vigilar procesos legítimos que carguen bibliotecas desde ubicaciones inesperadas.

La capacitación de los empleados es igualmente importante. Los usuarios deben comprender que una aplicación firmada digitalmente no es necesariamente segura en todos sus componentes. Los atacantes pueden abusar de programas legítimos para ejecutar código malicioso, por lo que la firma digital debe considerarse una señal dentro de un conjunto más amplio de indicadores.

En fin...

La campaña de Silver Fox contra usuarios de Windows mediante ValleyRAT demuestra cómo las amenazas modernas pueden esconderse detrás de aplicaciones aparentemente legítimas. El abuso de QN Wallpaper, combinado con la carga lateral de libcef.dll, la desactivación de Windows Defender y los mecanismos de persistencia, crea una cadena de infección diseñada para reducir las posibilidades de detección.

Para los usuarios, el mensaje es claro: instalar software de procedencia cuestionable y posteriormente incluirlo en las exclusiones del antivirus puede abrir la puerta a una infección grave. Para las organizaciones, el incidente pone de manifiesto la necesidad de controlar el software de terceros, supervisar comportamientos anómalos y utilizar mecanismos de detección capaces de identificar el abuso de aplicaciones legítimas.

ValleyRAT continúa siendo una amenaza relevante, y la evolución de las técnicas utilizadas por Silver Fox demuestra que los atacantes están recurriendo cada vez más a herramientas confiables como vehículo para ocultar actividades maliciosas. La combinación de buenas prácticas, protección multicapa, monitorización y concienciación de los usuarios sigue siendo fundamental para reducir el riesgo de compromiso.

Fuente: You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login
#10
Noticias Informáticas / Fire Ant compromete routers Ci...
Último mensaje por Dragora - Agosto 31, 2026, 01:57:24 PM

El grupo de ciberespionaje Fire Ant, vinculado a China y relacionado por investigadores con las operaciones atribuidas a UNC3886, ha ampliado significativamente sus técnicas de intrusión. El actor, que anteriormente había centrado parte de sus operaciones en entornos de virtualización VMware, ahora está atacando routers Cisco IOS XR, servidores TACACS y sistemas de gestión Linux, convirtiendo estos dispositivos en puntos estratégicos para recopilar información y mantener el acceso a redes de alto valor.

La investigación, realizada por la empresa de respuesta a incidentes Sygnia, revela una evolución importante en las capacidades del grupo. En lugar de limitarse a comprometer servidores convencionales, Fire Ant está buscando controlar componentes esenciales de la infraestructura de red, lo que le proporciona una posición privilegiada para observar el tráfico, capturar credenciales y dificultar las investigaciones posteriores.

Fire Ant convierte routers Cisco en plataformas de espionaje

Uno de los principales hallazgos de Sygnia fue la presencia de actividad maliciosa en un router Cisco IOS XR. La investigación comenzó después de detectar una interfaz de túnel GRE (Generic Routing Encapsulation) que no tenía ningún historial de configuración o commit que explicara su existencia.

Aunque los investigadores no pudieron determinar exactamente cómo Fire Ant obtuvo inicialmente acceso al router, el análisis del túnel permitió descubrir una infraestructura mucho más amplia.

Desde un sistema Linux heredado conectado mediante el túnel, el actor realizó múltiples intentos de conexión y escaneos de puertos contra diferentes redes y sistemas. Entre los servicios buscados se encontraban SSH, HTTP, SMB y RDP, lo que demuestra que el acceso al router no era un objetivo aislado, sino parte de una estrategia destinada a explorar otros activos conectados.

El control de un router ofrece una ventaja especialmente importante para un grupo de espionaje. Estos dispositivos gestionan grandes volúmenes de tráfico y se encuentran en posiciones privilegiadas dentro de las redes corporativas y de telecomunicaciones.

Según Sygnia, el acceso a los routers permitió a Fire Ant obtener una perspectiva privilegiada sobre las comunicaciones que circulaban por rutas consideradas confiables.

La diferencia es fundamental: comprometer un servidor permite acceder a determinados datos, mientras que comprometer un dispositivo de red puede proporcionar al atacante una visión mucho más amplia de cómo funciona el entorno.

Malware diseñado específicamente para Cisco IOS XR

Otro aspecto destacado de la campaña es que el malware encontrado en los routers no se trataba simplemente de una herramienta genérica para sistemas Linux. Los investigadores determinaron que algunos componentes habían sido desarrollados específicamente para interactuar con el plano de control de Cisco IOS XR.

Uno de los componentes modificaba una biblioteca del sistema encargada de procesar mensajes de registro. Su función consistía en inspeccionar los mensajes salientes y reenviarlos únicamente cuando se cumplían determinadas condiciones.

Esta técnica permitía a Fire Ant interferir con la generación o transmisión de información de registro, reduciendo la visibilidad del administrador sobre las actividades realizadas en el dispositivo.

Otro componente modificaba la ejecución de comandos del router para incorporar un filtro que ocultaba determinados elementos de la configuración. De esta forma, los administradores podían inspeccionar el dispositivo sin observar fácilmente el túnel utilizado por el atacante.

La combinación de persistencia, ocultación y manipulación de registros convierte este tipo de compromiso en un desafío especialmente complejo para los equipos de seguridad.

Captura de tráfico de red mediante PCAP

Una vez obtenido el control de los routers, Fire Ant los utilizó para realizar capturas de paquetes de red (PCAP) procedentes de distintos dispositivos Cisco.

Las capturas recopiladas fueron posteriormente transferidas a servidores FTP externos. Sygnia observó que al menos uno de estos servidores parecía haber sido instalado el mismo día en que comenzaron las transferencias.

La captura de tráfico representa una capacidad extremadamente valiosa para un actor de ciberespionaje. Dependiendo de la arquitectura de la red y del tráfico interceptado, los paquetes pueden contener información sobre conexiones, protocolos, dispositivos, servicios y potencialmente credenciales o datos sensibles.

Esta estrategia también puede ayudar al atacante a identificar nuevos objetivos dentro de una infraestructura sin necesidad de comprometer inmediatamente cada sistema.

Robo de credenciales en servidores TACACS

Fire Ant también amplió sus operaciones hacia servidores TACACS, utilizados para centralizar la autenticación y autorización de administradores de dispositivos de red.

Sygnia identificó un conjunto de herramientas denominado TacTap, diseñado para interceptar credenciales durante los procesos de autenticación.

Uno de sus componentes, denominado acppid, funcionaba como un inyector capaz de cargar una biblioteca maliciosa dentro del proceso tac_plus. Posteriormente, la biblioteca intervenía funciones relacionadas con la aceptación de nuevas conexiones y enviaba información de las sesiones activas hacia otro proceso mediante un socket Unix local.

Las credenciales capturadas se almacenaban en el archivo:

/var/log/.tacplus.acct

El contenido era posteriormente ofuscado utilizando una clave XOR de un solo byte, 0xEF.

Sygnia considera especialmente relevante esta técnica porque la inyección de una biblioteca directamente en el proceso tac_plus no había sido descrita públicamente anteriormente con este nivel de detalle.

El robo de credenciales TACACS, sin embargo, no es completamente nuevo dentro de las operaciones vinculadas a UNC3886. Investigaciones anteriores de Mandiant documentaron el uso de herramientas como LOOKOVER y versiones modificadas del daemon tac_plus para interceptar credenciales.

BridgeAgent: una puerta trasera Linux disfrazada de Zabbix

Los investigadores también recuperaron una nueva puerta trasera para Linux denominada BridgeAgent.

El malware fue diseñado para aparentar ser un componente legítimo de monitorización Zabbix, una técnica de camuflaje destinada a evitar que los administradores detectaran su presencia durante las revisiones rutinarias.

BridgeAgent conseguía persistencia mediante una unidad de systemd llamada:

zabbix_agent.service

El servicio se ejecutaba con privilegios de root, mientras que el proceso malicioso utilizaba una apariencia asociada con /usr/bin/gnome-shell.

Para comunicarse con la infraestructura de mando y control, la puerta trasera utilizaba TLS sobre el puerto 443, lo que podía ayudar a que las comunicaciones se mezclaran con tráfico legítimo.

Entre sus capacidades se encontraba la recepción de instrucciones y la ejecución de conexiones de tipo reverse shell, proporcionando al atacante una vía de acceso remoto persistente.

Rootkits y puertas traseras en hosts Linux

La campaña no se limitó a routers y servidores TACACS. Fire Ant también estableció mecanismos de acceso persistente en hosts de gestión Linux.

Sygnia identificó el uso de rootkits de código abierto como Medusa y REPTILE, además de puertas traseras SSH personalizadas.

Los atacantes también recurrieron a binarios renombrados y modificados para imitar componentes relacionados con soluciones de seguridad como SentinelOne y Cybereason.

Algunos de estos componentes habían sido desplegados durante 2025 y posteriormente reutilizados durante las operaciones observadas en 2026. En al menos un caso, una puerta trasera continuaba ejecutándose en memoria incluso después de que el archivo correspondiente hubiera sido eliminado del disco.

Este comportamiento demuestra por qué una investigación basada exclusivamente en el sistema de archivos puede resultar insuficiente frente a actores avanzados.

Fire Ant también intenta borrar sus huellas

Una característica central de la campaña es el esfuerzo sistemático por destruir o alterar las evidencias que podrían permitir reconstruir el ataque.

Sygnia observó acciones destinadas a:

  • Suprimir registros de routers.
  • Eliminar o manipular trampas SNMP.
  • Interferir con solicitudes de autenticación.
  • Desactivar SELinux en sistemas Linux.
  • Modificar historiales de acceso.
  • Eliminar registros relacionados con comandos privilegiados.
  • Ocultar configuraciones maliciosas en routers.
  • Mantener determinadas puertas traseras únicamente en memoria.

Estas capacidades dificultan considerablemente el trabajo de los equipos de respuesta ante incidentes.

Por este motivo, Sygnia recomienda tratar routers, servidores TACACS, hipervisores y hosts de salto como activos forenses de primera clase. La reconstrucción de un ataque no debería depender de una única fuente de telemetría, sino combinar evidencias procedentes de memoria, disco, red, autenticación y configuración.

La posible relación con UNC3886

Sygnia considera que la actividad observada presenta un fuerte solapamiento con información pública relacionada con UNC3886, un grupo de ciberespionaje con supuesto nexo chino conocido por atacar tecnologías de virtualización y dispositivos de infraestructura de red.

Sin embargo, la empresa ha evitado realizar una atribución definitiva.

El historial de UNC3886 resulta especialmente relevante porque el grupo ya había sido relacionado con ataques contra dispositivos de red y entornos de virtualización. Mandiant, que documentó inicialmente sus operaciones, también ha señalado anteriormente que no encontró solapamiento técnico entre UNC3886 y otros grupos chinos rastreados como Salt Typhoon y Volt Typhoon.

La actividad actual representa además una continuación de las operaciones de Fire Ant reveladas por Sygnia en 2025, cuando el grupo fue observado explotando entornos VMware ESXi y vCenter antes de avanzar hacia capas más críticas de las infraestructuras de red y gestión.

Riesgo para infraestructuras críticas

Uno de los aspectos más preocupantes de la campaña es la posibilidad de que el acceso a routers y sistemas de autenticación sirva como punto de partida para alcanzar redes de mayor valor.

Sygnia señaló que Fire Ant exploró rutas hacia entornos conectados considerados estratégicos, incluyendo potencialmente infraestructuras críticas. No obstante, la investigación no confirmó compromisos de estas redes: la actividad observada se limitó a escaneos e intentos de conexión.

La capacidad de controlar dispositivos que enrutan tráfico y administran accesos proporciona, aun así, una ventaja estratégica considerable.

Un atacante que consigue comprometer la infraestructura de confianza puede obtener información sobre qué sistemas se comunican entre sí, qué cuentas administrativas están activas y qué servicios están disponibles. Esa información puede utilizarse posteriormente para planificar nuevas intrusiones.

Indicadores de compromiso de Fire Ant

Sygnia publicó indicadores de compromiso relacionados con varios componentes identificados durante la investigación, entre ellos TacTap, BridgeAgent, implantes para IOS XR, una puerta trasera VMCI y una puerta trasera activada mediante paquetes de red.

Entre los artefactos destacados aparecen:

  • /usr/sbin/acppid
  • /lib/libseconfd.so
  • /var/log/.tacplus.acct
  • zabbix_agent.service
  • /opt/.ICEauthority
  • /usr/bin/acpid
  • /pkg/bin/dhcpd_show_issu_status
  • /pkg/bin/hdb
  • /etc/rc.d/init.d/grub-rommon
  • /var/tmp/audit
  • /var/tmp/ping

La empresa también proporcionó hashes, reglas YARA y otros indicadores destinados a facilitar la detección de estas herramientas.

Fire Ant demuestra el valor estratégico de la infraestructura de red

La evolución de Fire Ant pone de manifiesto un cambio importante en las operaciones modernas de ciberespionaje. Los atacantes ya no necesitan centrarse exclusivamente en estaciones de trabajo o servidores finales para obtener información valiosa.

Routers Cisco, servidores TACACS, hipervisores y hosts de administración pueden convertirse en objetivos prioritarios debido a la visibilidad y los privilegios que proporcionan dentro de una organización.

El caso también guarda similitudes con campañas atribuidas a Salt Typhoon, donde actores chinos fueron relacionados con la captura de tráfico procedente de routers comprometidos y el robo de credenciales administrativas en redes de telecomunicaciones.

La principal lección para las organizaciones es clara: proteger únicamente los endpoints ya no es suficiente. La seguridad debe abarcar también la infraestructura que permite autenticar usuarios, enrutar comunicaciones, administrar dispositivos y generar telemetría.

La combinación de monitorización de configuraciones, análisis de memoria, protección de sistemas Linux, supervisión de servidores TACACS, inspección de tráfico y conservación de registros fuera de los dispositivos comprometidos puede marcar la diferencia a la hora de detectar una intrusión avanzada.

El caso Fire Ant demuestra que tomar el control de un router no solo proporciona acceso a una red: proporciona visibilidad sobre ella. Y para un actor de ciberespionaje, esa perspectiva puede ser tan valiosa como el acceso directo a los sistemas que pretende atacar.

Fuente: You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login