Navegación

Los dominios siguen desapareciendo, pero la infraestructura de malware que los respalda permanece inalterable.

fuente: https://cybersecuritynews.com/domains-keep-disappearing/

Las páginas de verificación falsas están dirigiendo a los usuarios hacia malware, pero las direcciones web detrás de los señuelos cambian constantemente.

Durante cinco meses, los investigadores rastrearon cuatro cadenas de ataque diferentes que se originaron en la misma red de alojamiento, a pesar de que los dominios, las descargas y los servidores de comandos cambiaron. Este patrón demuestra que bloquear sitios web individuales no es una forma eficaz de detener el primer paso.

La mayoría de las víctimas accedieron a un CAPTCHA falso a través de anuncios en línea, aunque una llegó mediante un enlace por correo electrónico. La página copiaba silenciosamente un comando al portapapeles y luego indicaba al visitante que abriera la ventana Ejecutar de Windows y lo pegara.

Al igual que en ataques de CAPTCHA falsos anteriores, seguir esas instrucciones podía iniciar una infección sin abrir un archivo adjunto sospechoso.

Analistas de ActiveSOC identificaron la infraestructura compartida al revisar aproximadamente 150 alertas en entornos monitoreados.

ActiveSOC indicó en un informe compartido con Cyber ​​Security News (CSN) que cuatro casos llegaron a la ejecución del comando, mientras que la mayoría de los contactos se detuvieron en la página de señuelo.

Los hallazgos describen un punto de entrada recurrente, no evidencia de que todos los visitantes estuvieran infectados, lo que demuestra que las consecuencias variaron considerablemente.

Una cadena instaló un programa malicioso que sobrevivió a un reinicio, mientras que otra implantó Node.js en un servidor y permaneció activa durante casi dos días.

Un intento independiente se conectó a un depósito de almacenamiento en la nube, pero no se detectó ninguna instalación de segunda fase confirmada, lo que subraya la diferencia entre la exposición y la vulneración de la seguridad.

Últimas noticias

01 DE OCTUBRE, 2026

Microsoft bloqueará los ataques de inyección de scripts de Entra ID a partir de octubre.

Microsoft ha recordado a sus clientes que la solución de gestión de identidades y accesos (IAM) Entra ID contará con una mayor protección contra ataques de inye...

Leer artículo →
01 DE OCTUBRE, 2026

CISA advierte sobre una vulnerabilidad crítica de ejecución remota de código (RCE) antes de la autenticación en MikroTik RouterOS.

La Agencia de Seguridad de Infraestructura y Ciberseguridad de EE. UU. (CISA) advierte sobre una nueva vulnerabilidad crítica en MikroTik RouterOS que podría pe...

Leer artículo →
01 DE OCTUBRE, 2026

Agentes de codificación de IA filtran más de 13.000 capturas de pantalla internas de más de 300 empresas en GitHub.

Según la investigación “PixelLeak” de Glow Labs, agentes de codificación de IA expusieron más de 13.000 capturas de pantalla internas de más de 300 organizacion...

Leer artículo →