La campaña STAC3725 utiliza indebidamente FTK Imager para eludir los sistemas de defensa, poniendo de manifiesto una técnica sigilosa que adapta las herramientas forenses para garantizar una persistencia discreta en las operaciones previas al ransomware, convirtiendo una vez más en un arma un software de investigación legítimo.
Desarrollado por Nightmare-Eclipse, el mismo investigador responsable de BlueHammer, RedSun es un exploit de día cero sin parche para la escalada de privilegios a nivel local. Aprovecha la lógica de corrección de Microsoft Defender mediante oplocks y junctions, lo que le permite obtener privilegios de sistema al colocar binarios maliciosos en directorios protegidos.
El 3 de abril de 2026, un investigador de seguridad que opera bajo el seudónimo «Chaotic Eclipse» publicó en GitHub un exploit totalmente funcional para la escalada de privilegios locales en Windows. No se llevó a cabo ninguna divulgación coordinada, ni se proporcionó ningún CVE ni ningún parche. El exploit es una vulnerabilidad de día cero de escalada de privilegios que permite a los atacantes leer la base de datos SAM y generar un shell con privilegios de nivel SYSTEM.
En el panorama en constante evolución del robo de credenciales de Windows, el ataque de suplantación ToastNotify destaca como una clase magistral en el abuso de funciones nativas del sistema para phishing en el endpoint. Al secuestrar el subsistema de notificaciones confiable, los atacantes entregan pop-ups indistinguibles de los genuinos.
SplitDrop revela cómo el grupo Dust Specter, presuntamente vinculado a Irán, hizo uso indebido de la carga lateral de DLL para acelerar la ejecución y eludir los controles de seguridad, manteniendo así la persistencia y permitiendo una cadena de infección sigilosa que se camuflaba entre el comportamiento de las aplicaciones legítimas.
A principios de 2026, los actores de amenazas explotaron vulnerabilidades en SolarWinds Web Help Desk, incluyendo CVE-2025-40551 y CVE-2025-40536, para obtener acceso inicial y escalar privilegios en servidores vulnerables. Los atacantes luego aprovecharon la herramienta de Windows print.exe para extraer información sensible y exfiltrarla.
El grupo de ransomware Rhysida aprovecha la publicidad maliciosa en motores de búsqueda y los instaladores falsos con firma de código para distribuir OysterLoader, una puerta trasera C++ de múltiples etapas. Utiliza técnicas avanzadas de evasión para establecer su persistencia, entregando cargas útiles de alto impacto, como ransomware o infostealers, a las empresas.
Telnet es un protocolo de red heredado para el acceso remoto a la línea de comandos a través de TCP/IP, pero es inseguro debido al tráfico sin cifrar. El último CVE, 2026-24061, permite eludir la autenticación en GNU Inetutils telnetd, lo que permite a los atacantes no autenticados obtener acceso root a través de variables de entorno manipuladas.
Una sofisticada campaña de phishing ataca los sectores manufacturero y gubernamental en Italia, Finlandia y Arabia Saudita mediante un cargador TaskScheduler troyanizado. Abusa de RegAsm.exe a través del proceso hollowing para distribuir PureLog Stealer, que ejecuta tráfico de red saliente anómalo desde esta utilidad .NET, informa de la inyección de código y la evasión living-off-the-land.
Matanbuchus 3.0 es un cargador de malware como servicio basado en C++ que representa un importante paso evolutivo con respecto a las ramas anteriores de Matanbuchus. Observado por primera vez como un cargador comercial alrededor de 2020-2021, Matanbuchus se centró originalmente en la descarga de implantes de segunda fase, como QakBot y varios ladrones, pero la versión 3.0 refuerza esta función con una refactorización a nivel de protocolo, una criptografía más sólida y una semántica de ejecución ampliada, adaptada a entornos empresariales de alta fricción y con un uso intensivo de EDR.