SplitDrop revela cómo el grupo Dust Specter, presuntamente vinculado a Irán, hizo uso indebido de la carga lateral de DLL para acelerar la ejecución y eludir los controles de seguridad, manteniendo así la persistencia y permitiendo una cadena de infección sigilosa que se camuflaba entre el comportamiento de las aplicaciones legítimas.
El grupo de ransomware Rhysida aprovecha la publicidad maliciosa en motores de búsqueda y los instaladores falsos con firma de código para distribuir OysterLoader, una puerta trasera C++ de múltiples etapas. Utiliza técnicas avanzadas de evasión para establecer su persistencia, entregando cargas útiles de alto impacto, como ransomware o infostealers, a las empresas.
Telnet es un protocolo de red heredado para el acceso remoto a la línea de comandos a través de TCP/IP, pero es inseguro debido al tráfico sin cifrar. El último CVE, 2026-24061, permite eludir la autenticación en GNU Inetutils telnetd, lo que permite a los atacantes no autenticados obtener acceso root a través de variables de entorno manipuladas.
Una sofisticada campaña de phishing ataca los sectores manufacturero y gubernamental en Italia, Finlandia y Arabia Saudita mediante un cargador TaskScheduler troyanizado. Abusa de RegAsm.exe a través del proceso hollowing para distribuir PureLog Stealer, que ejecuta tráfico de red saliente anómalo desde esta utilidad .NET, informa de la inyección de código y la evasión living-off-the-land.
Matanbuchus 3.0 es un cargador de malware como servicio basado en C++ que representa un importante paso evolutivo con respecto a las ramas anteriores de Matanbuchus. Observado por primera vez como un cargador comercial alrededor de 2020-2021, Matanbuchus se centró originalmente en la descarga de implantes de segunda fase, como QakBot y varios ladrones, pero la versión 3.0 refuerza esta función con una refactorización a nivel de protocolo, una criptografía más sólida y una semántica de ejecución ampliada, adaptada a entornos empresariales de alta fricción y con un uso intensivo de EDR.
El grupo Fancy Bear (también conocido como APT28), vinculado a Rusia, ha lanzado NotDoor, una campaña de espionaje de alto riesgo dirigida a los países miembros de la OTAN. Mediante la carga lateral a través de la aplicación de confianza OneDrive, reconfiguran silenciosamente los registros de Windows, desactivando las alertas de seguridad y forzando la ejecución automática de macros maliciosas, convirtiendo Outlook en un canal encubierto de comando y control (C2) para los atacantes.
En una reciente campaña de malware Latrodectus, observamos una estrategia particularmente insidiosa para lograr la persistencia, que consistía en modificar las claves del registro de Windows para ejecutar un archivo ejecutable legítimo y firmado, imitando el software de seguridad y ocultando la carga lateral de DLL maliciosas, lo que permitía una ejecución sigilosa. Estos cambios en el registro pueden restar prioridad o complicar la detección por parte de los equipos de seguridad, por lo que es necesario prestar especial atención a actividades similares y reconocer los indicadores de esta campaña.