La campaña STAC3725 utiliza indebidamente FTK Imager para eludir los sistemas de defensa, poniendo de manifiesto una técnica sigilosa que adapta las herramientas forenses para garantizar una persistencia discreta en las operaciones previas al ransomware, convirtiendo una vez más en un arma un software de investigación legítimo.

Desarrollado por Nightmare-Eclipse, el mismo investigador responsable de BlueHammer, RedSun es un exploit de día cero sin parche para la escalada de privilegios a nivel local. Aprovecha la lógica de corrección de Microsoft Defender mediante oplocks y junctions, lo que le permite obtener privilegios de sistema al colocar binarios maliciosos en directorios protegidos.

El 3 de abril de 2026, un investigador de seguridad que opera bajo el seudónimo «Chaotic Eclipse» publicó en GitHub un exploit totalmente funcional para la escalada de privilegios locales en Windows. No se llevó a cabo ninguna divulgación coordinada, ni se proporcionó ningún CVE ni ningún parche. El exploit es una vulnerabilidad de día cero de escalada de privilegios que permite a los atacantes leer la base de datos SAM y generar un shell con privilegios de nivel SYSTEM.

En el panorama en constante evolución del robo de credenciales de Windows, el ataque de suplantación ToastNotify destaca como una clase magistral en el abuso de funciones nativas del sistema para phishing en el endpoint. Al secuestrar el subsistema de notificaciones confiable, los atacantes entregan pop-ups indistinguibles de los genuinos.

SplitDrop revela cómo el grupo Dust Specter, presuntamente vinculado a Irán, hizo uso indebido de la carga lateral de DLL para acelerar la ejecución y eludir los controles de seguridad, manteniendo así la persistencia y permitiendo una cadena de infección sigilosa que se camuflaba entre el comportamiento de las aplicaciones legítimas.

A principios de 2026, los actores de amenazas explotaron vulnerabilidades en SolarWinds Web Help Desk, incluyendo CVE-2025-40551 y CVE-2025-40536, para obtener acceso inicial y escalar privilegios en servidores vulnerables. Los atacantes luego aprovecharon la herramienta de Windows print.exe para extraer información sensible y exfiltrarla.

El grupo de ransomware Rhysida aprovecha la publicidad maliciosa en motores de búsqueda y los instaladores falsos con firma de código para distribuir OysterLoader, una puerta trasera C++ de múltiples etapas. Utiliza técnicas avanzadas de evasión para establecer su persistencia, entregando cargas útiles de alto impacto, como ransomware o infostealers, a las empresas.

Telnet es un protocolo de red heredado para el acceso remoto a la línea de comandos a través de TCP/IP, pero es inseguro debido al tráfico sin cifrar. El último CVE, 2026-24061, permite eludir la autenticación en GNU Inetutils telnetd, lo que permite a los atacantes no autenticados obtener acceso root a través de variables de entorno manipuladas.

Matanbuchus 3.0 es un cargador de malware como servicio basado en C++ que representa un importante paso evolutivo con respecto a las ramas anteriores de Matanbuchus. Observado por primera vez como un cargador comercial alrededor de 2020-2021, Matanbuchus se centró originalmente en la descarga de implantes de segunda fase, como QakBot y varios ladrones, pero la versión 3.0 refuerza esta función con una refactorización a nivel de protocolo, una criptografía más sólida y una semántica de ejecución ampliada, adaptada a entornos empresariales de alta fricción y con un uso intensivo de EDR.

En la arquitectura de seguridad moderna de Windows, el Control de cuentas de usuario (UAC) sirve como una capa defensiva clave contra la escalada de privilegios no autorizada. Su objetivo principal es limitar el impacto de la ejecución de código malicioso al exigir el consentimiento del usuario antes de permitir acciones administrativas. Entre las numerosas técnicas de elusión del UAC documentadas a lo largo de los años, uno de los métodos más destacados es el que utiliza la interfaz COM ICMLuaUtil. Este método volvió a llamar la atención cuando se observó en campañas atribuidas al grupo Silver Fox Advanced Persistent Threat (APT), un actor conocido por sus sofisticadas técnicas y su enfoque en la persistencia con una detección mínima.

Contacto

Proteja su negocio

Conózcanos