Resumen ejecutivo

Hemos analizado dos campañas actuales, de varias etapas, de intrusión en redes y exfiltración de datos dirigidas a organizaciones en América Latina. En correspondencia con los hallazgos recientes de la comunidad de inteligencia de amenazas en general, observamos que los atacantes utilizan la inteligencia artificial (IA) para mejorar sus capacidades.

Nuestra investigación clasifica esta actividad de la siguiente manera:

  • Campaña de transporte en México: esta campaña afectó a una organización de transporte, así como a los ministerios del gobierno federal y los servicios municipales de agua en México y Ecuador. Los operadores utilizaron las técnicas “living-off-the-land” (vivir de la tierra). Ejecutaron scripts iterativos por lotes para manipular y exfiltrar datos confidenciales, y alojaron instancias de NextChat en su propia infraestructura operativa. Registramos la actividad en este grupo como CL-CRI-1131.
  • Campaña financiera en Brasil: los atacantes apuntaron al sector financiero de Brasil. Observamos un aumento de ataques dirigidos a servidores web vulnerables, previamente reportados, en una campaña de phishing sobre empleo. Los atacantes utilizaron troyanos de acceso remoto (RAT) personalizados y herramientas de tunelización, incluido un proxy SOCKS5 basado en Go con nombres de archivo iterativos que sugieren la habilitación de IA. Registramos la actividad en este grupo como CL-CRI-1163.

Registramos estas actividades en dos grupos de actividad separados con enfoques geográficos distintos. Sin embargo, las coincidencias técnicas y de comportamiento entre CL-CRI-1131 y CL-CRI-1163 ponen de manifiesto las tendencias cambiantes en los objetivos de ataque y las herramientas utilizadas por los actores de amenazas en América Latina.

Ambos grupos comparten una infraestructura de retransmisión SOCKS5 y utilizan la IA para orquestar las operaciones mediante modelos de lenguaje grande (LLM) para uso comercial. Esto indica una evolución más amplia en el panorama de amenazas regionales. En lugar de incidentes aislados, estos grupos demuestran que los diversos grupos de amenazas en América Latina están adoptando de forma independiente las redes proxy avanzadas y la integración de IA para optimizar su ejecución.

Los clientes de Palo Alto Networks tienen una mejor protección contra las amenazas mencionadas aquí gracias a los siguientes productos y servicios:

Si cree que puede haber sido vulnerado o tiene un problema urgente, póngase en contacto con el equipo de respuesta ante incidentes de Unit 42.

Related Unit 42 Topics IA, LLM, Phishing, RATs

CL-CRI-1131: Campaña de transporte en México

Durante una vulneración en abril de 2026, las operaciones basadas en el host del atacante informaron el intento de uso de LLM. La infraestructura asociada a la campaña persistió hasta junio de 2026 y dejó al descubierto los perfiles de objetivos del atacante.

Rastro inicial basado en el host: Desafíos de ejecución

Durante una intrusión dentro de la actividad CL-CRI-1131 en abril de 2026, observamos que el atacante tenía dificultades para recopilar datos confidenciales. Después de varios intentos de extraer la sección de registro del Administrador de cuentas de seguridad (SAM) y el archivo NTDS.dit del controlador de dominios, el atacante creó copias ocultas en varias unidades antes de copiar los archivos, como se muestra en la Figura 1.

Captura de pantalla de una interfaz de línea de comandos que muestra los comandos para crear copias ocultas en las unidades C: y F: de Windows usando el comando “vssadmin create shadow” y ejecutando un script ubicado en la carpeta temporal de Windows.
Figura 1. Manipulación de la copia oculta de volumen.

Esto ocurrió mientras el atacante utilizaba una serie de scripts por lotes numerados para recopilar datos confidenciales del host vulnerado, como se muestra en la Figura 2.

Captura de pantalla de una ventana de la línea de comando de Windows que muestra una serie de líneas de comandos. Los comandos incluyen la ejecución de scripts de PowerShell y el manejo de archivos de texto.
Figura 2. Comandos utilizados en una serie de scripts por lotes para recopilar datos confidenciales.

Los atacantes insertaron una comprobación de permisos para asegurarse de que la escritura de archivos en el directorio de recopilación se realizara con éxito. Estos intentos de prueba y error y las sucesivas correcciones de scripts son coherentes con el uso de LLM.

Después de los esfuerzos por recopilar estos archivos, observamos que los atacantes estaban solucionando problemas de conectividad con la infraestructura en 62.171.185[.]97.

Análisis de infraestructura: Rastreo de comandos de exfiltración para certificados expuestos

Al centrarnos en la dirección IP 62.171.185[.]97, utilizada en la actividad CL-CRI-1131 para la exfiltración de datos, descubrimos un certificado TLS de Let’s Encrypt activo que utilizaba el dominio m-doxa-apodo.duckdns[.]org y seguía un estándar de nomenclatura DNS dinámico único.

Infraestructura compartida: Lo que revelaron los certificados SSL

La búsqueda del prefijo m-doxa reveló que los atacantes establecieron la infraestructura para la campaña en febrero de 2026 utilizando un único certificado Subject Alternative Name (Nombre alternativo del asunto - SAN) de multidominio consolidado. Este único certificado revela cinco subdominios activos. Los nombres de estos subdominios indican las funciones operativas y los objetivos del gobierno federal mexicano, como se muestra en la Tabla 1.

Subdominio Interpretación
m-doxa-apodo.duckdns[.]org apodo = alias/apodo (español)
m-doxa-geo.duckdns[.]org geo para la geolocalización
m-doxa-intel.duckdns[.]org intel para inteligencia
m-doxa-vacunas.duckdns[.]org vacunas = vacunas (español)

Tabla 1. Subdominios y sus posibles capacidades operativas y objetivos.

En febrero de 2026, tras el período inicial de actividad informado por CloudSEK , los atacantes implementaron un único certificado SAN durante esta campaña. El certificado estaba configurado para proteger solo un dominio específico: m-doxa-apodo. Sin embargo, a medida que la operación evolucionaba, también lo hacía la infraestructura.

En abril de 2026 y en junio de 2026, los atacantes modificaron su infraestructura y generaron nuevos certificados SAN de multidominio.

La tabla 2 indica, por fecha, los certificados y los hosts utilizados para la actividad CL-CRI-1131 para representar de forma cronológica la infraestructura asociada.

Fecha Certificado SHA-256 Hash SAN Anfitrión
27 de febrero de 2026 7d766942ef34542cee39c852286599958c4c2e23187010c4d38dbf88fcb40bf8 1 165.22.184[.]26
20 de abril de 2026 4e218e70afdbb116209ec0ebe8fc556e296e69648aa4e0425b83c0e863a8fee5 5 178.128.87[.]160
19 de junio de 2026 46ac289ce0c13666de616446f5d5a68da8bd150f4f065c3bec02f63776d3899c 5 178.128.87[.]160

Tabla 2. Línea temporal de la adquisición de certificados.

Integración de la IA: Descubriendo la interfaz de solución de problemas del backend

De acuerdo con un informe anterior de Gambit, Las vulneraciones asistidas por IA en la infraestructura del Gobierno de México [PDF], la actividad de febrero de 2026 fue importante por el uso de diversos LLM. El informe de CloudSEK, mencionado anteriormente, detalla la actividad desde junio de 2026 y registra la actividad que denominamos CL-CRI-1131 como Operación Escaneo.

Estos informes describen cómo los atacantes utilizan diversos LLM, como Claude y GPT-4.1, para solucionar los problemas a los que se enfrentan en sus campañas. Analizamos cómo los atacantes utilizan NextChat en el proceso general de LLM.

La dirección IP 178.128.87[.]160 se utilizó en la actividad CL-CRI-1131 durante las vulneraciones asociadas de abril y junio de 2026. Esta dirección alojaba una instancia de la herramienta de código abierto NextChat en el puerto TCP 3000. La Figura 3 muestra un ejemplo de la interfaz de usuario asociada de NextChat, tal como se vería en una ventana del explorador web.

Captura de pantalla de una interfaz de NextChat con una barra lateral celeste que dice “New Conversation” (Nueva conversación) con la fecha y hora. El área principal muestra un cuadro de texto blanco con el mensaje “Hello! How can I assist you today?” (¡Hola! ¿En qué te puedo ayudar hoy?). Debajo del cuadro de texto, hay una fila de iconos para enviar y dar formato a los mensajes.
Figura 3. Ejemplo de una ventana de NextChat alojada localmente.

NextChat es una interfaz web de código abierto donde los usuarios pueden cargar e interactuar con múltiples modelos. NextChat permite a los operadores comparar modelos y garantizar que las indicaciones se alojen en una infraestructura controlada por el atacante.

Además de revelar nuevos objetivos, el seguimiento de esta infraestructura proporcionó datos fundamentales sobre las operaciones de backend del grupo de actividad. Considerando las fallas iniciales para extraer datos del host, así como la interfaz de NextChat en este backend, creemos que los atacantes utilizaron el LLM para generar los scripts de solución alternativa necesarios.

La integración de la IA en la infraestructura operativa no es un hecho exclusivo de este incidente. Observamos una configuración técnica idéntica en una campaña secundaria dirigida al sector financiero en Brasil.

CL-CRI-1163: Campaña de servicios financieros en Brasil

A diferencia de la campaña de transporte en México, la campaña financiera en Brasil que denominamos CL-CRI-1163 incluía un malware casero. Observamos que los atacantes detrás de CL-CRI-1163 probablemente obtuvieron el acceso inicial a través de una amenaza de phishing sobre empleo.

A pesar de haber sustituido las herramientas integradas de Windows por implantes personalizados, el cambio operativo subyacente sigue presente en ambas campañas. La infraestructura de preparación expuesta reveló scripts operativos con nombres de archivo que sugieren que fueron generados dinámicamente por un LLM, y no por un desarrollador humano.

La aparente presencia de esta configuración de IA, implementada junto con las redes proxy avanzadas, refuerza la conclusión de que existe una tendencia regional más amplia. Incluso para los atacantes capaces de implementar un malware personalizado, un sistema backend impulsado por IA actúa como un multiplicador de fuerza para llenar directorios con scripts de exploit, agilizar la ejecución y reducir las barreras de entrada para la gestión de flujos de trabajo complejos posteriores a la explotación.

Acceso inicial y ejecución: Phishing y acciones automatizadas sobre los objetivos

En febrero de 2026, observamos que los atacantes asociados con CL-CRI-1163 lograron el acceso inicial a través del archivo adjunto de un CV por un correo electrónico de phishing.

Después de que los atacantes enviaran varios RAT, observamos una estructura similar de nombres iterativos, probablemente debido a que los atacantes no instalaron su conjunto de herramientas. Observamos intentos de instalar las versiones 1 a 8 de una herramienta de tunelización inversa (SOCKS5) basada en Go llamada SockTz desde WordPress, que es un sitio comprometido.

La Figura 4 muestra el intento de ejecutar la versión 8, denominada socktz_v8.exe.

Captura de pantalla de un texto de la línea de comando que muestra un comando para usar ‘certutil’ para descargar y ejecutar un archivo desde una URL, después de ejecutarlo desde el directorio del usuario y mostrar “DONE” (Listo).
Figura 4. Intento de recuperar la versión 8 de SockTz desde WordPress, que es un sitio comprometido.

Probablemente debido a que no lograron instalar el malware SockTz ni abrir una conexión proxy exitosa, los atacantes detrás de CL-CRI-1163 recurrieron a una infraestructura controlada por ellos mismos para obtener la versión 9, llamada socktz_v9, como se muestra en la Figura 5.

Captura de pantalla de una interfaz de línea de comandos que muestra un comando para ejecutar ‘cartutil’ con parámetros para dividir un archivo y descargar la versión de SockTz desde una dirección IP específica al directorio de un usuario.
Figura 5. Cambio a la infraestructura controlada por el atacante para recuperar la versión de SockTz.

Inspección de la infraestructura: Análisis de las convenciones de nomenclatura generadas por IA en el directorio abierto

Los investigadores identificaron previamente esta herramienta proxy de SockTz y la dirección IP 167.148.195[.]53 en ataques persistentes contra los servidores vulnerables de JBoss. Si bien en los informes anteriores se identificaron diferentes versiones de esta herramienta en distintas campañas, nosotros observamos intentos de instalación de las versiones 1 a 9 en un período de dos horas.

Los instaladores de SockTz estaban alojados junto con cientos de scripts de la campaña en un directorio abierto en la dirección IP 167.148.195[.]53. De forma similar a los números de versión de SockTz y las operaciones de CL-CRI-1131, el directorio abierto asociado con esta actividad CL-CRI-1163 expuso scripts iterativos con el identificador _output añadido, lo que indica que los atacantes utilizaron los LLM en toda la campaña. En la Figura 6, se muestra una lista parcial de los archivos.

Captura de pantalla de una lista de nombres de archivos escritos en azul, cada uno precedido por una viñeta. Los archivos incluyen scripts con extensiones “.sh”. También hay archivos de texto con extensiones “.txt”, nombrados de forma secuencial.
Figura 6. Lista parcial de los scripts de la campaña alojados en un directorio abierto en 167.148.195[.]53.
Además de exponer scripts en varias fases de la cadena de ataque, los atacantes añadieron nombres de archivos de exploit con adjetivos descriptivos. Esto sugiere que los atacantes emplearon un desarrollo iterativo basado en modelos de lenguaje: exploit_creative.py, exploit_careful.py y rce_focused.py.

Los actores de amenazas detrás de las campañas CL-CRI-1131 y CL-CRI-1163 han mejorado sus capacidades técnicas al incorporar los LLM para uso comercial a sus flujos de trabajo. Esta integración les permite crear configuraciones de proxy avanzadas y abordar de forma dinámica fallos complejos de ejecución. Sin embargo, la infraestructura que implementaron para aprovechar esta IA se convirtió en su talón de Aquiles.

El hecho de que el directorio abierto de NextChat esté disponible en internet revela una falta fundamental de madurez operativa. La IA proporcionó la solución alternativa táctica que se necesita para extraer la base de datos de Active Directory, pero los operadores humanos no lograron proteger el servidor de pruebas. Esto dejó a la vista de los investigadores de amenazas todo su manual de estrategias, el historial de indicaciones y los scripts.

Esto pone de manifiesto una vulnerabilidad importante que los defensores pueden explotar. A medida que los actores menos capacitados y experimentados adoptan la IA para acelerar sus ataques, sus fallas en la seguridad operativa (OpSec) básica siguen siendo la forma más confiable de rastrear y desmantelar sus operaciones.

Conclusión

Las operaciones de CL-CRI-1131 y CL-CRI-1163, orquestadas en las campañas del sector del transporte en México y el sector financiero en Brasil, ponen de manifiesto una notable evolución en el panorama de amenazas regionales. A través de estas campañas, observamos que los atacantes utilizan la IA para mejorar sus capacidades.

Ya sea manipulando las herramientas integradas de Windows o implementando redes proxy personalizadas, estos operadores utilizan los LLM para uso comercial para superar obstáculos tácticos y optimizar su ejecución. Sin embargo, esta rápida aceleración técnica se ve contrarrestada por errores básicos en la seguridad operativa. Los directorios de almacenamiento temporal expuestos, las interfaces de NextChat no seguras y los certificados SAN de multidominio estructurados proporcionan a los defensores una hoja de ruta clara de la infraestructura del atacante.

A través de estos monitoreos en la seguridad operativa, los defensores pueden rastrear de forma proactiva la actividad e interrumpir las campañas de los atacantes.

Los clientes de Palo Alto Networks tienen una mejor protección contra las amenazas mencionadas anteriormente gracias a los siguientes productos:

  • Los modelos de aprendizaje automático y las técnicas de análisis de Advanced WildFire se han revisado y actualizado conforme a los indicadores compartidos en esta investigación.
  • Advanced URL FilteringAdvanced DNS Security identifican como maliciosos los dominios conocidos y las URL asociadas con esta actividad.
  • Cortex XDR y XSIAM están diseñados para ayudar a prevenir las amenazas descritas en este artículo, mediante el uso del motor de prevención de malware. Este enfoque combina varias capas de protección, incluidas Advanced WildFire, la protección contra amenazas basada en el comportamiento y el módulo de análisis local, para evitar que tanto el malware conocido como el desconocido causen daños a los endpoints.

Si cree que puede haber resultado vulnerado o tiene un problema urgente, póngase en contacto con el equipo de respuesta ante incidentes de Unit 42 o llame al:

  • América del Norte: Línea gratuita: +1 (866) 486-4842 (866.4.UNIT42)
  • Reino Unido: +44.20.3743.3660
  • Europa y Oriente Medio: +31.20.299.3130
  • Asia: +65.6983.8730
  • Japón: +81.50.1790.0200
  • Australia: +61.2.4062.7950
  • India: 000 800 050 45107
  • Corea del Sur: +82.080.467.8774

Palo Alto Networks ha compartido estos hallazgos con los demás miembros de Cyber ​​Threat Alliance (CTA). Los miembros de CTA utilizan esta información para implementar rápidamente medidas de protección para sus clientes y para desarticular sistemáticamente a los ciberactores maliciosos. Obtenga más información sobre Cyber Threat Alliance.

Indicadores de vulneración

Campaña de transporte en México

Dominios:

  • m-doxa-apodo.duckdns[.]org
  • m-doxa-geo.duckdns[.]org
  • m-doxa-intel.duckdns[.]org
  • m-doxa-repuve.duckdns[.]org
  • m-doxa-sre.duckdns[.]org
  • m-doxa-vacunas.duckdns[.]org

Certificado SHA-256 Hashes para huellas y hosts correspondientes:

  • 46ac289ce0c13666de616446f5d5a68da8bd150f4f065c3bec02f63776d3899c
    • 178.128.87[.]160
  • 4e218e70afdbb116209ec0ebe8fc556e296e69648aa4e0425b83c0e863a8fee5
    • 178.128.87[.]160
  • 7d766942ef34542cee39c852286599958c4c2e23187010c4d38dbf88fcb40bf8
    • 165.22.184[.]26

Campaña financiera en Brasil

SHA-256 hashes:

  • a38b2cf8beff32a276eed8783723ecf8cc53d7dc88669e1b998dddc4db6fe996
  • 87bf8bc8b4a2cf34f0af1afe161f123a3d200e77f6c6f41b81bf6ae66ee172ec

URL:

  • hxxp[:]//167.148.195[.]53:8888/socktz_v9.exe

Recursos adicionales

Enlarged Image