[![Logo](https://www.paloaltonetworks.com/wp-content/uploads/2021/07/PANW_Parent.png)](https://www.paloaltonetworks.com/)  
[![Unit42 Logo](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/unit42-logo-white.svg)](https://unit42.paloaltonetworks.com/es-la/)  
Menu

* [ATOMs](https://unit42.paloaltonetworks.com/atoms/)
* [Security Consulting](https://www.paloaltonetworks.com/unit42)
* [**Under Attack?**](https://start.paloaltonetworks.com/contact-unit42.html)  
  Spanish (LATAM)
* [English](https://unit42.paloaltonetworks.com/ai-tool-use-targeting-latam-orgs/)
* [Spanish (LATAM)](https://unit42.paloaltonetworks.com/es-la/ai-tool-use-targeting-latam-orgs/)
* [Portuguese](https://unit42.paloaltonetworks.com/pt-br/ai-tool-use-targeting-latam-orgs/)
* [Threat Research Center](https://unit42.paloaltonetworks.com/es-la/ "Threat Research")
* [Investigación de amenazas](https://unit42.paloaltonetworks.com/es-la/category/threat-research-es-la/ "Investigación de amenazas")
* [Malware](https://unit42.paloaltonetworks.com/es-la/category/threat-research-es-la/malware-es-la/ "Malware")  
  [Malware](https://unit42.paloaltonetworks.com/es-la/category/threat-research-es-la/malware-es-la/)

# Los atacantes aprovechan el uso continuo de herramientas de IA para atacar organizaciones en América Latina

![Clock Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-clock.svg) 10 lectura mínima  
Related Products  
[Advanced DNS Security](https://unit42.paloaltonetworks.com/es-la/product-category/advanced-dns-security-es-la/ "Advanced DNS Security")[Advanced URL Filtering](https://unit42.paloaltonetworks.com/es-la/product-category/advanced-url-filtering-es-la/ "Advanced URL Filtering")[Advanced WildFire](https://unit42.paloaltonetworks.com/es-la/product-category/advanced-wildfire-es-la/ "Advanced WildFire")[Cloud-Delivered Security Services](https://unit42.paloaltonetworks.com/es-la/product-category/cloud-delivered-security-services-es-la/ "Cloud-Delivered Security Services")[Cortex](https://unit42.paloaltonetworks.com/es-la/product-category/cortex-es-la/ "Cortex")[Cortex XDR](https://unit42.paloaltonetworks.com/es-la/product-category/cortex-xdr-es-la/ "Cortex XDR")[Cortex XSIAM](https://unit42.paloaltonetworks.com/es-la/product-category/cortex-xsiam-es-la/ "Cortex XSIAM")[![Unit 42 Incident Response icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/05/unit42_RGB_logo_Icon_Color.png)Unit 42 Incident Response](https://unit42.paloaltonetworks.com/es-la/product-category/unit-42-incident-response-es-la/ "Unit 42 Incident Response")

* ![Profile Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-profile-grey.svg)  
  Por:
  
  * [Reese Lewis](https://unit42.paloaltonetworks.com/es-la/author/reese-lewis/)
  * [Sara McBroom](https://unit42.paloaltonetworks.com/es-la/author/sara-mcbroom/)

* ![Published Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-calendar-grey.svg)  
  Publicado:3 de Septiembre de 2026

* ![Tags Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-category.svg)  
  Categorías
  
  * [Investigación de amenazas](https://unit42.paloaltonetworks.com/es-la/category/threat-research-es-la/)
  * [Malware](https://unit42.paloaltonetworks.com/es-la/category/threat-research-es-la/malware-es-la/)

* ![Tags Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-tags-grey.svg)  
  Etiquetas:
  
  * [Agentic AI](https://unit42.paloaltonetworks.com/es-la/tag/agentic-ai-es-la/)
  * [ChatGPT](https://unit42.paloaltonetworks.com/es-la/tag/chatgpt/)
  * [CL-CRI-1131](https://unit42.paloaltonetworks.com/es-la/tag/cl-cri-1131/)
  * [CL-CRI-1163](https://unit42.paloaltonetworks.com/es-la/tag/cl-cri-1163/)
  * [Claude code](https://unit42.paloaltonetworks.com/es-la/tag/claude-code/)
  * [NextChat](https://unit42.paloaltonetworks.com/es-la/tag/nextchat/)
  * [SOCKS5](https://unit42.paloaltonetworks.com/es-la/tag/socks5/)
  * [SockTz](https://unit42.paloaltonetworks.com/es-la/tag/socktz/)

* [![Download Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-download.svg)](https://unit42.paloaltonetworks.com/es-la/ai-tool-use-targeting-latam-orgs/?pdf=download&lg=es-la&_wpnonce=6182b2c38c "Click here to download")

* [![Print Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-print.svg)](https://unit42.paloaltonetworks.com/es-la/ai-tool-use-targeting-latam-orgs/?pdf=print&lg=es-la&_wpnonce=6182b2c38c "Click here to print")

Compartir![Down arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/down-arrow.svg)

* ![Link Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-share-link.svg)
* [![Link Email](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-sms.svg)](mailto:?subject=Los%20atacantes%20aprovechan%20el%20uso%20continuo%20de%20herramientas%20de%20IA%20para%20atacar%20organizaciones%20en%20América%20Latina&body=Check%20out%20this%20article%20https%3A%2F%2Funit42.paloaltonetworks.com%2Fes-la%2Fai-tool-use-targeting-latam-orgs%2F "Share in email")
* [![Facebook Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-fb-share.svg)](https://www.facebook.com/sharer/sharer.php?u=https%3A%2F%2Funit42.paloaltonetworks.com%2Fes-la%2Fai-tool-use-targeting-latam-orgs%2F "Share in Facebook")
* [![LinkedIn Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-linkedin-share.svg)](https://www.linkedin.com/sharing/share-offsite/?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fes-la%2Fai-tool-use-targeting-latam-orgs%2F&title=Los%20atacantes%20aprovechan%20el%20uso%20continuo%20de%20herramientas%20de%20IA%20para%20atacar%20organizaciones%20en%20América%20Latina "Share in LinkedIn")
* [![Twitter Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-twitter-share.svg)](https://twitter.com/intent/tweet?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fes-la%2Fai-tool-use-targeting-latam-orgs%2F&text=Los%20atacantes%20aprovechan%20el%20uso%20continuo%20de%20herramientas%20de%20IA%20para%20atacar%20organizaciones%20en%20América%20Latina "Share in Twitter")
* [![Reddit Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-reddit-share.svg)](https://www.paloaltonetworks.com//www.reddit.com/submit?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fes-la%2Fai-tool-use-targeting-latam-orgs%2F&ts=markdown "Share in Reddit")
* [![Mastodon Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-mastodon-share.svg)](https://mastodon.social/share?text=Los%20atacantes%20aprovechan%20el%20uso%20continuo%20de%20herramientas%20de%20IA%20para%20atacar%20organizaciones%20en%20América%20Latina%20https%3A%2F%2Funit42.paloaltonetworks.com%2Fes-la%2Fai-tool-use-targeting-latam-orgs%2F "Share in Mastodon")

## Resumen ejecutivo

Hemos analizado dos campañas actuales, de varias etapas, de intrusión en redes y exfiltración de datos dirigidas a organizaciones en América Latina. En correspondencia con los hallazgos recientes de la comunidad de inteligencia de amenazas en general, observamos que los atacantes utilizan la inteligencia artificial (IA) para mejorar sus capacidades.

Nuestra investigación clasifica esta actividad de la siguiente manera:

* Campaña de transporte en México: esta campaña afectó a una organización de transporte, así como a los ministerios del gobierno federal y los servicios municipales de agua en México y Ecuador. Los operadores utilizaron las técnicas "living-off-the-land" (vivir de la tierra). Ejecutaron scripts iterativos por lotes para manipular y exfiltrar datos confidenciales, y alojaron instancias de NextChat en su propia infraestructura operativa. Registramos la actividad en este grupo como CL-CRI-1131.
* Campaña financiera en Brasil: los atacantes apuntaron al sector financiero de Brasil. Observamos un aumento de ataques dirigidos a servidores web vulnerables, previamente reportados, en una campaña de phishing sobre empleo. Los atacantes utilizaron troyanos de acceso remoto (RAT) personalizados y herramientas de tunelización, incluido un proxy SOCKS5 basado en Go con nombres de archivo iterativos que sugieren la habilitación de IA. Registramos la actividad en este grupo como CL-CRI-1163.

Registramos estas actividades en dos grupos de actividad separados con enfoques geográficos distintos. Sin embargo, las coincidencias técnicas y de comportamiento entre CL-CRI-1131 y CL-CRI-1163 ponen de manifiesto las tendencias cambiantes en los objetivos de ataque y las herramientas utilizadas por los actores de amenazas en América Latina.

Ambos grupos comparten una infraestructura de retransmisión SOCKS5 y utilizan la IA para orquestar las operaciones mediante modelos de lenguaje grande (LLM) para uso comercial. Esto indica una evolución más amplia en el panorama de amenazas regionales. En lugar de incidentes aislados, estos grupos demuestran que los diversos grupos de amenazas en América Latina están adoptando de forma independiente las redes proxy avanzadas y la integración de IA para optimizar su ejecución.

Los clientes de Palo Alto Networks tienen una mejor protección contra las amenazas mencionadas aquí gracias a los siguientes productos y servicios:

* [Advanced WildFire](https://docs.paloaltonetworks.com/wildfire)
* [Advanced URL Filtering](https://docs.paloaltonetworks.com/advanced-url-filtering) y [Advanced DNS Security](https://docs.paloaltonetworks.com/dns-security)
* [Cortex XDR](https://www.paloaltonetworks.com/cortex/cortex-xdr?_gl=1*13pmp8e*_ga*NzQyNjM2NzkuMTY2NjY3OTczNw..*_ga_KS2MELEEFC*MTY2OTczNjA2MS4zMS4wLjE2Njk3MzYwNjEuNjAuMC4w) y [XSIAM](https://www.paloaltonetworks.com/resources/datasheets/cortex-xsiam-aag)

Si cree que puede haber sido vulnerado o tiene un problema urgente, póngase en contacto con el [equipo de respuesta ante incidentes de Unit 42](https://start.paloaltonetworks.com/contact-unit42.html).

|----------------------------|--------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------|
| **Related Unit 42 Topics** | **[IA](https://unit42.paloaltonetworks.com/es-la/tag/ai/), [LLM](https://unit42.paloaltonetworks.com/es-la/tag/llm-es-la/), [Phishing](https://unit42.paloaltonetworks.com/es-la/tag/phishing-es-la/), [RATs](https://unit42.paloaltonetworks.com/es-la/tag/remote-access-trojan-es-la/)** |

## CL-CRI-1131: Campaña de transporte en México

Durante una vulneración en abril de 2026, las operaciones basadas en el host del atacante informaron el intento de uso de LLM. La infraestructura asociada a la campaña persistió hasta junio de 2026 y dejó al descubierto los perfiles de objetivos del atacante.

### Rastro inicial basado en el host: Desafíos de ejecución

Durante una intrusión dentro de la actividad CL-CRI-1131 en abril de 2026, observamos que el atacante tenía dificultades para recopilar datos confidenciales. Después de varios intentos de extraer la sección de registro del Administrador de cuentas de seguridad (SAM) y el archivo NTDS.dit del controlador de dominios, el atacante creó copias ocultas en varias unidades antes de copiar los archivos, como se muestra en la Figura 1.
![Captura de pantalla de una interfaz de línea de comandos que muestra los comandos para crear copias ocultas en las unidades C: y F: de Windows usando el comando “vssadmin create shadow” y ejecutando un script ubicado en la carpeta temporal de Windows.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/09/word-image-408881-186471-1.jpeg) Figura 1. Manipulación de la copia oculta de volumen.

Esto ocurrió mientras el atacante utilizaba una serie de scripts por lotes numerados para recopilar datos confidenciales del host vulnerado, como se muestra en la Figura 2.
![Captura de pantalla de una ventana de la línea de comando de Windows que muestra una serie de líneas de comandos. Los comandos incluyen la ejecución de scripts de PowerShell y el manejo de archivos de texto.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/09/word-image-411214-186471-2.jpeg) Figura 2. Comandos utilizados en una serie de scripts por lotes para recopilar datos confidenciales.

Los atacantes insertaron una comprobación de permisos para asegurarse de que la escritura de archivos en el directorio de recopilación se realizara con éxito. Estos intentos de prueba y error y las sucesivas correcciones de scripts son coherentes con el uso de LLM.

Después de los esfuerzos por recopilar estos archivos, observamos que los atacantes estaban solucionando problemas de conectividad con la infraestructura en 62.171.185\[.\]97.

### Análisis de infraestructura: Rastreo de comandos de exfiltración para certificados expuestos

Al centrarnos en la dirección IP 62.171.185\[.\]97, utilizada en la actividad CL-CRI-1131 para la exfiltración de datos, descubrimos un certificado TLS de Let's Encrypt activo que utilizaba el dominio m-doxa-apodo.duckdns\[.\]org y seguía un estándar de nomenclatura DNS dinámico único.

#### Infraestructura compartida: Lo que revelaron los certificados SSL

La búsqueda del prefijo m-doxa reveló que los atacantes establecieron la infraestructura para la campaña en febrero de 2026 utilizando un único certificado Subject Alternative Name (Nombre alternativo del asunto - SAN) de multidominio consolidado. Este único certificado revela cinco subdominios activos. Los nombres de estos subdominios indican las funciones operativas y los objetivos del gobierno federal mexicano, como se muestra en la Tabla 1.

|--------------------------------|-------------------------------|
| **Subdominio**                 | **Interpretación**            |
| m-doxa-apodo.duckdns\[.\]org   | apodo = alias/apodo (español) |
| m-doxa-geo.duckdns\[.\]org     | geo para la geolocalización   |
| m-doxa-intel.duckdns\[.\]org   | intel para inteligencia       |
| m-doxa-vacunas.duckdns\[.\]org | vacunas = vacunas (español)   |

Tabla 1. Subdominios y sus posibles capacidades operativas y objetivos.

En febrero de 2026, tras el período inicial de actividad [informado por CloudSEK](https://www.cloudsek.com/blog/operation-escaneo-mexican-government-financial-institutions-cyberattack) , los atacantes implementaron un único certificado SAN durante esta campaña. El certificado estaba configurado para proteger solo un dominio específico: m-doxa-apodo. Sin embargo, a medida que la operación evolucionaba, también lo hacía la infraestructura.

En abril de 2026 y en junio de 2026, los atacantes modificaron su infraestructura y generaron nuevos certificados SAN de multidominio.

La tabla 2 indica, por fecha, los certificados y los hosts utilizados para la actividad CL-CRI-1131 para representar de forma cronológica la infraestructura asociada.

|-----------------------|------------------------------------------------------------------|---------|--------------------|
| **Fecha**             | **Certificado SHA-256 Hash**                                     | **SAN** | **Anfitrión**      |
| 27 de febrero de 2026 | 7d766942ef34542cee39c852286599958c4c2e23187010c4d38dbf88fcb40bf8 | 1       | 165.22.184\[.\]26  |
| 20 de abril de 2026   | 4e218e70afdbb116209ec0ebe8fc556e296e69648aa4e0425b83c0e863a8fee5 | 5       | 178.128.87\[.\]160 |
| 19 de junio de 2026   | 46ac289ce0c13666de616446f5d5a68da8bd150f4f065c3bec02f63776d3899c | 5       | 178.128.87\[.\]160 |

Tabla 2. Línea temporal de la adquisición de certificados.

#### Integración de la IA: Descubriendo la interfaz de solución de problemas del backend

De acuerdo con un informe anterior de Gambit, [Las vulneraciones asistidas por IA en la infraestructura del Gobierno de México \[PDF\]](https://cdn.prod.website-files.com/69944dd945f20ca4a27a7c47/69d8bb5aea59e31efb3b8a7f_Tech_Report_ai_breach_mex_gov.pdf), la actividad de febrero de 2026 fue importante por el uso de diversos LLM. [El informe de CloudSEK, mencionado anteriormente,](https://www.cloudsek.com/blog/operation-escaneo-mexican-government-financial-institutions-cyberattack) detalla la actividad desde junio de 2026 y registra la actividad que denominamos CL-CRI-1131 como Operación Escaneo.

Estos informes describen cómo los atacantes utilizan diversos LLM, como Claude y GPT-4.1, para solucionar los problemas a los que se enfrentan en sus campañas. Analizamos cómo los atacantes utilizan NextChat en el proceso general de LLM.

La dirección IP 178.128.87\[.\]160 se utilizó en la actividad CL-CRI-1131 durante las vulneraciones asociadas de abril y junio de 2026. Esta dirección alojaba una instancia de la herramienta de código abierto NextChat en el puerto TCP 3000. La Figura 3 muestra un ejemplo de la interfaz de usuario asociada de NextChat, tal como se vería en una ventana del explorador web.
![Captura de pantalla de una interfaz de NextChat con una barra lateral celeste que dice “New Conversation” (Nueva conversación) con la fecha y hora. El área principal muestra un cuadro de texto blanco con el mensaje “Hello! How can I assist you today?” (¡Hola! ¿En qué te puedo ayudar hoy?). Debajo del cuadro de texto, hay una fila de iconos para enviar y dar formato a los mensajes.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/09/word-image-413770-186471-3.png) Figura 3. Ejemplo de una ventana de NextChat alojada localmente.

NextChat es una interfaz web de código abierto donde los usuarios pueden cargar e interactuar con múltiples modelos. NextChat permite a los operadores comparar modelos y garantizar que las indicaciones se alojen en una infraestructura controlada por el atacante.

Además de revelar nuevos objetivos, el seguimiento de esta infraestructura proporcionó datos fundamentales sobre las operaciones de backend del grupo de actividad. Considerando las fallas iniciales para extraer datos del host, así como la interfaz de NextChat en este backend, creemos que los atacantes utilizaron el LLM para generar los scripts de solución alternativa necesarios.

La integración de la IA en la infraestructura operativa no es un hecho exclusivo de este incidente. Observamos una configuración técnica idéntica en una campaña secundaria dirigida al sector financiero en Brasil.

## CL-CRI-1163: Campaña de servicios financieros en Brasil

A diferencia de la campaña de transporte en México, la campaña financiera en Brasil que denominamos CL-CRI-1163 incluía un malware casero. Observamos que los atacantes detrás de CL-CRI-1163 probablemente obtuvieron el acceso inicial a través de una amenaza de phishing sobre empleo.

A pesar de haber sustituido las herramientas integradas de Windows por implantes personalizados, el cambio operativo subyacente sigue presente en ambas campañas. La infraestructura de preparación expuesta reveló scripts operativos con nombres de archivo que sugieren que fueron generados dinámicamente por un LLM, y no por un desarrollador humano.

La aparente presencia de esta configuración de IA, implementada junto con las redes proxy avanzadas, refuerza la conclusión de que existe una tendencia regional más amplia. Incluso para los atacantes capaces de implementar un malware personalizado, un sistema backend impulsado por IA actúa como un multiplicador de fuerza para llenar directorios con scripts de exploit, agilizar la ejecución y reducir las barreras de entrada para la gestión de flujos de trabajo complejos posteriores a la explotación.

### Acceso inicial y ejecución: Phishing y acciones automatizadas sobre los objetivos

En febrero de 2026, observamos que los atacantes asociados con CL-CRI-1163 lograron el acceso inicial a través del archivo adjunto de un CV por un correo electrónico de phishing.

Después de que los atacantes enviaran varios RAT, observamos una estructura similar de nombres iterativos, probablemente debido a que los atacantes no instalaron su conjunto de herramientas. Observamos intentos de instalar las versiones 1 a 8 de una herramienta de tunelización inversa (SOCKS5) basada en Go llamada [SockTz](https://www.trendmicro.com/en_us/research/26/e/vibe-hacking-two-ai-augmented-campaigns-target-government-and-financial-sectors-in-latin-america.html) desde WordPress, que es un sitio comprometido.

La Figura 4 muestra el intento de ejecutar la versión 8, denominada socktz\_v8.exe.
![Captura de pantalla de un texto de la línea de comando que muestra un comando para usar ‘certutil’ para descargar y ejecutar un archivo desde una URL, después de ejecutarlo desde el directorio del usuario y mostrar “DONE” (Listo).](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/09/word-image-416590-186471-4.png) Figura 4. Intento de recuperar la versión 8 de SockTz desde WordPress, que es un sitio comprometido.

Probablemente debido a que no lograron instalar el malware SockTz ni abrir una conexión proxy exitosa, los atacantes detrás de CL-CRI-1163 recurrieron a una infraestructura controlada por ellos mismos para obtener la versión 9, llamada socktz\_v9, como se muestra en la Figura 5.
![Captura de pantalla de una interfaz de línea de comandos que muestra un comando para ejecutar ‘cartutil’ con parámetros para dividir un archivo y descargar la versión de SockTz desde una dirección IP específica al directorio de un usuario.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/09/word-image-418592-186471-5.png) Figura 5. Cambio a la infraestructura controlada por el atacante para recuperar la versión de SockTz.

### Inspección de la infraestructura: Análisis de las convenciones de nomenclatura generadas por IA en el directorio abierto

Los investigadores identificaron previamente esta herramienta proxy de SockTz y la dirección IP 167.148.195\[.\]53 en ataques persistentes contra los servidores vulnerables de JBoss. Si bien en los informes anteriores se identificaron diferentes versiones de esta herramienta en distintas campañas, nosotros observamos intentos de instalación de las versiones 1 a 9 en un período de dos horas.

Los instaladores de SockTz estaban alojados junto con cientos de scripts de la campaña en un directorio abierto en la dirección IP 167.148.195\[.\]53. De forma similar a los números de versión de SockTz y las operaciones de CL-CRI-1131, el directorio abierto asociado con esta actividad CL-CRI-1163 expuso scripts iterativos con el identificador \_output añadido, lo que indica que los atacantes utilizaron los LLM en toda la campaña. En la Figura 6, se muestra una lista parcial de los archivos.

![Captura de pantalla de una lista de nombres de archivos escritos en azul, cada uno precedido por una viñeta. Los archivos incluyen scripts con extensiones “.sh”. También hay archivos de texto con extensiones “.txt”, nombrados de forma secuencial.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/09/word-image-420588-186471-6-281x440.jpeg) Figura 6. Lista parcial de los scripts de la campaña alojados en un directorio abierto en 167.148.195\[.\]53. Además de exponer scripts en varias fases de la cadena de ataque, los atacantes añadieron nombres de archivos de exploit con adjetivos descriptivos. Esto sugiere que los atacantes emplearon un desarrollo iterativo basado en modelos de lenguaje: exploit\_creative.py, exploit\_careful.py y rce\_focused.py.

Los actores de amenazas detrás de las campañas CL-CRI-1131 y CL-CRI-1163 han mejorado sus capacidades técnicas al incorporar los LLM para uso comercial a sus flujos de trabajo. Esta integración les permite crear configuraciones de proxy avanzadas y abordar de forma dinámica fallos complejos de ejecución. Sin embargo, la infraestructura que implementaron para aprovechar esta IA se convirtió en su talón de Aquiles.

El hecho de que el directorio abierto de NextChat esté disponible en internet revela una falta fundamental de madurez operativa. La IA proporcionó la solución alternativa táctica que se necesita para extraer la base de datos de Active Directory, pero los operadores humanos no lograron proteger el servidor de pruebas. Esto dejó a la vista de los investigadores de amenazas todo su manual de estrategias, el historial de indicaciones y los scripts.

Esto pone de manifiesto una vulnerabilidad importante que los defensores pueden explotar. A medida que los actores menos capacitados y experimentados adoptan la IA para acelerar sus ataques, sus fallas en la seguridad operativa (OpSec) básica siguen siendo la forma más confiable de rastrear y desmantelar sus operaciones.

## Conclusión

Las operaciones de CL-CRI-1131 y CL-CRI-1163, orquestadas en las campañas del sector del transporte en México y el sector financiero en Brasil, ponen de manifiesto una notable evolución en el panorama de amenazas regionales. A través de estas campañas, observamos que los atacantes utilizan la IA para mejorar sus capacidades.

Ya sea manipulando las herramientas integradas de Windows o implementando redes proxy personalizadas, estos operadores utilizan los LLM para uso comercial para superar obstáculos tácticos y optimizar su ejecución. Sin embargo, esta rápida aceleración técnica se ve contrarrestada por errores básicos en la seguridad operativa. Los directorios de almacenamiento temporal expuestos, las interfaces de NextChat no seguras y los certificados SAN de multidominio estructurados proporcionan a los defensores una hoja de ruta clara de la infraestructura del atacante.

A través de estos monitoreos en la seguridad operativa, los defensores pueden rastrear de forma proactiva la actividad e interrumpir las campañas de los atacantes.

Los clientes de Palo Alto Networks tienen una mejor protección contra las amenazas mencionadas anteriormente gracias a los siguientes productos:

* Los modelos de aprendizaje automático y las técnicas de análisis de [Advanced WildFire](https://docs.paloaltonetworks.com/wildfire) se han revisado y actualizado conforme a los indicadores compartidos en esta investigación.
* [Advanced URL Filtering](https://docs.paloaltonetworks.com/advanced-url-filtering) y [Advanced DNS Security](https://docs.paloaltonetworks.com/dns-security) identifican como maliciosos los dominios conocidos y las URL asociadas con esta actividad.
* [Cortex XDR](https://www.paloaltonetworks.com/cortex/cortex-xdr?_gl=1*13pmp8e*_ga*NzQyNjM2NzkuMTY2NjY3OTczNw..*_ga_KS2MELEEFC*MTY2OTczNjA2MS4zMS4wLjE2Njk3MzYwNjEuNjAuMC4w) y [XSIAM](https://www.paloaltonetworks.com/resources/datasheets/cortex-xsiam-aag) están diseñados para ayudar a prevenir las amenazas descritas en este artículo, mediante el uso del [motor de prevención de malware](https://docs-cortex.paloaltonetworks.com/r/Cortex-XDR/Cortex-XDR-4.x-Documentation/Malware-protection). Este enfoque combina varias capas de protección, incluidas [Advanced WildFire](https://docs.paloaltonetworks.com/wildfire), la protección contra amenazas basada en el comportamiento y el módulo de análisis local, para evitar que tanto el malware conocido como el desconocido causen daños a los endpoints.

Si cree que puede haber resultado vulnerado o tiene un problema urgente, póngase en contacto con el [equipo de respuesta ante incidentes de Unit 42](https://start.paloaltonetworks.com/contact-unit42.html) o llame al:

* América del Norte: Línea gratuita: +1 (866) 486-4842 (866.4.UNIT42)
* Reino Unido: +44.20.3743.3660
* Europa y Oriente Medio: +31.20.299.3130
* Asia: +65.6983.8730
* Japón: +81.50.1790.0200
* Australia: +61.2.4062.7950
* India: 000 800 050 45107
* Corea del Sur: +82.080.467.8774

Palo Alto Networks ha compartido estos hallazgos con los demás miembros de Cyber ​​Threat Alliance (CTA). Los miembros de CTA utilizan esta información para implementar rápidamente medidas de protección para sus clientes y para desarticular sistemáticamente a los ciberactores maliciosos. Obtenga más información sobre [Cyber Threat Alliance](https://www.cyberthreatalliance.org).

## Indicadores de vulneración

### Campaña de transporte en México

Dominios:

* m-doxa-apodo.duckdns\[.\]org
* m-doxa-geo.duckdns\[.\]org
* m-doxa-intel.duckdns\[.\]org
* m-doxa-repuve.duckdns\[.\]org
* m-doxa-sre.duckdns\[.\]org
* m-doxa-vacunas.duckdns\[.\]org

Certificado SHA-256 Hashes para huellas y hosts correspondientes:

* 46ac289ce0c13666de616446f5d5a68da8bd150f4f065c3bec02f63776d3899c
  * 178\.128.87\[.\]160
* 4e218e70afdbb116209ec0ebe8fc556e296e69648aa4e0425b83c0e863a8fee5
  * 178\.128.87\[.\]160
* 7d766942ef34542cee39c852286599958c4c2e23187010c4d38dbf88fcb40bf8
  * 165\.22.184\[.\]26

### Campaña financiera en Brasil

SHA-256 hashes:

* a38b2cf8beff32a276eed8783723ecf8cc53d7dc88669e1b998dddc4db6fe996
* 87bf8bc8b4a2cf34f0af1afe161f123a3d200e77f6c6f41b81bf6ae66ee172ec

URL:

* hxxp\[:\]//167.148.195\[.\]53:8888/socktz\_v9.exe

## Recursos adicionales

* [Operación Escaneo](https://www.cloudsek.com/blog/operation-escaneo-mexican-government-financial-institutions-cyberattack) --- CloudSEK
* [Manipulación de la confianza mediante IA: Dos campañas potenciadas por IA dirigidas a los sectores gubernamental y financiero en América Latina](https://www.trendmicro.com/en_us/research/26/e/vibe-hacking-two-ai-augmented-campaigns-target-government-and-financial-sectors-in-latin-america.html) --- Trend Micro
  Volver al principio

### Etiquetas

* [Agentic AI](https://unit42.paloaltonetworks.com/es-la/tag/agentic-ai-es-la/ "Agentic AI")
* [ChatGPT](https://unit42.paloaltonetworks.com/es-la/tag/chatgpt/ "ChatGPT")
* [CL-CRI-1131](https://unit42.paloaltonetworks.com/es-la/tag/cl-cri-1131/ "CL-CRI-1131")
* [CL-CRI-1163](https://unit42.paloaltonetworks.com/es-la/tag/cl-cri-1163/ "CL-CRI-1163")
* [Claude code](https://unit42.paloaltonetworks.com/es-la/tag/claude-code/ "Claude code")
* [NextChat](https://unit42.paloaltonetworks.com/es-la/tag/nextchat/ "NextChat")
* [SOCKS5](https://unit42.paloaltonetworks.com/es-la/tag/socks5/ "SOCKS5")
* [SockTz](https://unit42.paloaltonetworks.com/es-la/tag/socktz/ "SockTz")  
  [Threat Research Center](https://unit42.paloaltonetworks.com/es-la/ "Threat Research") [Siguiente:El panorama de amenazas de npm: superficie de ataque y mitigaciones (Actualizado el 2 de junio)](https://unit42.paloaltonetworks.com/es-la/monitoring-npm-supply-chain-attacks/ "El panorama de amenazas de npm: superficie de ataque y mitigaciones (Actualizado el 2 de junio)")

### ÍNDICE

* 

### Artículos relacionados

* [Informe de respuesta ante incidentes de Unit 42 de 2025: edición de ingeniería social](https://unit42.paloaltonetworks.com/es-la/2025-unit-42-global-incident-response-report-social-engineering-edition/ "article - table of contents")

## Relacionados Malware Recursos

![Pictorial representation of the npm packages supply chain attack. Screen displaying code with a prominent alert symbol and the words 'VIRUS DETECTED' highlighted in red.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/04/05_Malware_Category_1920x900-786x368.jpg)  
[Amenazas sofisticadas](https://unit42.paloaltonetworks.com/es-la/category/top-cyberthreats-es-la/) 2 de Junio de 2026 [#### El panorama de amenazas de npm: superficie de ataque y mitigaciones (Actualizado el 2 de junio)](https://unit42.paloaltonetworks.com/es-la/monitoring-npm-supply-chain-attacks/)

* [Credential Harvesting](https://unit42.paloaltonetworks.com/es-la/tag/credential-harvesting-es-la/ "Credential Harvesting")

* [GitHub](https://unit42.paloaltonetworks.com/es-la/tag/github-es-la/ "GitHub")

* [Npm packages](https://unit42.paloaltonetworks.com/es-la/tag/npm-packages/ "npm packages")  
  [Leer ahora ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/es-la/monitoring-npm-supply-chain-attacks/ "El panorama de amenazas de npm: superficie de ataque y mitigaciones (Actualizado el 2 de junio)")  
  ![Pictorial representation of Iran cyber attacks. Close-up of a person wearing glasses, with computer code reflected in the lenses.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/03/12_Security-Technology_Category_1920x900-786x368.jpg)  
  [Amenazas sofisticadas](https://unit42.paloaltonetworks.com/es-la/category/top-cyberthreats-es-la/) 17 de Abril de 2026 [#### Resumen sobre amenazas: aumento del riesgo cibernético relacionado con Irán en 2026 (actualizado el 17 de abril)](https://unit42.paloaltonetworks.com/es-la/iranian-cyberattacks-2026/)

* [APK](https://unit42.paloaltonetworks.com/es-la/tag/apk/ "APK")

* [DDoS attacks](https://unit42.paloaltonetworks.com/es-la/tag/ddos-attacks-es-la/ "DDoS attacks")

* [GenAI](https://unit42.paloaltonetworks.com/es-la/tag/genai-es-la/ "GenAI")  
  [Leer ahora ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/es-la/iranian-cyberattacks-2026/ "Resumen sobre amenazas: aumento del riesgo cibernético relacionado con Irán en 2026 (actualizado el 17 de abril)")  
  ![Pictorial representation of the supply chain attack compromising Axios. A giant eye made of glowing binary code.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/04/02_Security-Technology_Category_1920x900-786x368.jpg)  
  [Amenazas sofisticadas](https://unit42.paloaltonetworks.com/es-la/category/top-cyberthreats-es-la/) 1 de Abril de 2026 [#### Resumen sobre amenazas: impacto generalizado del ataque a la cadena de suministro de Axios](https://unit42.paloaltonetworks.com/es-la/axios-supply-chain-attack/)

* [API attacks](https://unit42.paloaltonetworks.com/es-la/tag/api-attacks-es-la/ "API attacks")

* [JavaScript](https://unit42.paloaltonetworks.com/es-la/tag/javascript-es-la/ "JavaScript")

* [PowerShell](https://unit42.paloaltonetworks.com/es-la/tag/powershell-es-la/ "PowerShell")  
  [Leer ahora ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/es-la/axios-supply-chain-attack/ "Resumen sobre amenazas: impacto generalizado del ataque a la cadena de suministro de Axios")  
  ![Pictorial representation of TeamPCP. Glowing code on a screen where several word such as Crime, Hackers, and Security are highlighted in a contrasting color.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/03/03_Cybercrime_Category_1920x900-786x368.jpg)  
  [Amenazas sofisticadas](https://unit42.paloaltonetworks.com/es-la/category/top-cyberthreats-es-la/) 31 de Marzo de 2026 [#### Armar a los protectores: ataque multifase de TeamPCP a la cadena de suministro dirigido contra la infraestructura de seguridad](https://unit42.paloaltonetworks.com/es-la/teampcp-supply-chain-attacks/)

* [CVE-2025-55182](https://unit42.paloaltonetworks.com/es-la/tag/cve-2025-55182-es-la/ "CVE-2025-55182")

* [GitHub](https://unit42.paloaltonetworks.com/es-la/tag/github-es-la/ "GitHub")

* [Infostealer](https://unit42.paloaltonetworks.com/es-la/tag/infostealer-es-la/ "Infostealer")  
  [Leer ahora ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/es-la/teampcp-supply-chain-attacks/ "Armar a los protectores: ataque multifase de TeamPCP a la cadena de suministro dirigido contra la infraestructura de seguridad")  
  ![Pictorial representation of phishing campaign. A blurred image focusing on a person typing on a laptop with lines of code visible on the screen, illuminated in blue and red lights, suggestive of intense coding or cyber activities.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/03/06_Malware_Category_1920x900-3-786x368.jpg)  
  [Investigación de amenazas](https://unit42.paloaltonetworks.com/es-la/category/threat-research-es-la/) 24 de Marzo de 2026 [#### Resumen sobre amenazas: plan de contratación que suplanta la identidad del equipo de adquisición de talentos de Palo Alto Networks](https://unit42.paloaltonetworks.com/es-la/phishing-attackers-pose-as-panw-recruiters/)

* [Email scam](https://unit42.paloaltonetworks.com/es-la/tag/email-scam/ "email scam")

* [Phishing](https://unit42.paloaltonetworks.com/es-la/tag/phishing-es-la/ "phishing")

* [Recruiter](https://unit42.paloaltonetworks.com/es-la/tag/recruiter/ "recruiter")  
  [Leer ahora ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/es-la/phishing-attackers-pose-as-panw-recruiters/ "Resumen sobre amenazas: plan de contratación que suplanta la identidad del equipo de adquisición de talentos de Palo Alto Networks")  
  ![Pictorial representation of Notepad++ supply chain compromise. A digital rendering of Earth from space, focusing on North and South America. The continents are illuminated in blue, with red lines and dots indicating data connections across various locations. Dark background highlights the vibrant network representation.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/02/11_Security-Technology_Category_1920x900-786x368.jpg)  
  [Amenazas sofisticadas](https://unit42.paloaltonetworks.com/es-la/category/top-cyberthreats-es-la/) 11 de Febrero de 2026 [#### Actores de amenazas de estados-nación explotan la cadena de suministro de Notepad++](https://unit42.paloaltonetworks.com/es-la/notepad-infrastructure-compromise/)

* [Backdoor](https://unit42.paloaltonetworks.com/es-la/tag/backdoor/ "backdoor")

* [Cobalt Strike](https://unit42.paloaltonetworks.com/es-la/tag/cobalt-strike/ "Cobalt Strike")

* [DLL Sideloading](https://unit42.paloaltonetworks.com/es-la/tag/dll-sideloading/ "DLL Sideloading")  
  [Leer ahora ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/es-la/notepad-infrastructure-compromise/ "Actores de amenazas de estados-nación explotan la cadena de suministro de Notepad++")  
  ![Pictorial representation of runtime assembly attacks. Digital artwork of a glowing, futuristic shield disintegrating into small particles, set against a dark blue, bokeh-effect background.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/01/09_Business_email_compromise_Category_1920x900-786x368.jpg)  
  [Investigación de amenazas](https://unit42.paloaltonetworks.com/es-la/category/threat-research-es-la/) 22 de Enero de 2026 [#### La próxima frontera de los ataques de ensamblado en tiempo de ejecución: aprovechamiento de los LLM para generar JavaScript de phishing en tiempo real](https://unit42.paloaltonetworks.com/es-la/real-time-malicious-javascript-through-llms/)

* [API](https://unit42.paloaltonetworks.com/es-la/tag/api/ "API")

* [DeepSeek](https://unit42.paloaltonetworks.com/es-la/tag/deepseek/ "DeepSeek")

* [Google](https://unit42.paloaltonetworks.com/es-la/tag/google-es-la/ "Google")  
  [Leer ahora ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/es-la/real-time-malicious-javascript-through-llms/ "La próxima frontera de los ataques de ensamblado en tiempo de ejecución: aprovechamiento de los LLM para generar JavaScript de phishing en tiempo real")  
  ![Pictorial representation of SLOW#TEMPEST campaign. Digital artwork depicting a malware alert symbol on a computer screen, with background of blurred programming code in blue and red colors.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/07/07_Malware_Category_1920x900-786x368.jpg)  
  [Investigación de amenazas](https://unit42.paloaltonetworks.com/es-la/category/threat-research-es-la/) 2 de Enero de 2026 [#### VVS Discord Stealer utiliza Pyarmor para ofuscación y evasión de detección](https://unit42.paloaltonetworks.com/es-la/vvs-stealer/)

* [Discord](https://unit42.paloaltonetworks.com/es-la/tag/discord/ "Discord")

* [Infostealer](https://unit42.paloaltonetworks.com/es-la/tag/infostealer-es-la/ "Infostealer")

* [Python](https://unit42.paloaltonetworks.com/es-la/tag/python-es-la/ "Python")  
  [Leer ahora ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/es-la/vvs-stealer/ "VVS Discord Stealer utiliza Pyarmor para ofuscación y evasión de detección")  
  ![Pictorial representation of APT Ashen Lepus. The silhouette of a hare and the Lepus constellation inside an orange abstract planet. Abstract, stylized cosmic setting with vibrant blue and purple shapes, representing space and distant planetary bodies.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/12/10-01-Ashen-Lepus-1920x900-1-786x368.png)  
  [Grupos de actores de amenazas](https://unit42.paloaltonetworks.com/es-la/category/threat-actor-groups-es-la/) 11 de Diciembre de 2025 [#### Ashen Lepus, afiliado a Hamás, ataca a entidades diplomáticas de Oriente Medio con el nuevo conjunto de malware AshTag](https://unit42.paloaltonetworks.com/es-la/hamas-affiliate-ashen-lepus-uses-new-malware-suite-ashtag/)

* [Ashen Lepus](https://unit42.paloaltonetworks.com/es-la/tag/ashen-lepus-es-la/ "Ashen Lepus")

* [Espionage](https://unit42.paloaltonetworks.com/es-la/tag/espionage-es-la/ "Espionage")

* [WIRTE](https://unit42.paloaltonetworks.com/es-la/tag/wirte-es-la/ "WIRTE")  
  [Leer ahora ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/es-la/hamas-affiliate-ashen-lepus-uses-new-malware-suite-ashtag/ "Ashen Lepus, afiliado a Hamás, ataca a entidades diplomáticas de Oriente Medio con el nuevo conjunto de malware AshTag")

* ![Slider arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/slider-arrow-left.svg)

* ![Slider arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/slider-arrow-left.svg)  
  ![Close button](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/close-modal.svg) ![Enlarged Image]()  
  ![Newsletter](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/03/unit42-footer-subscribe-desktop.png)  
  ![UNIT 42 Small Logo](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/palo-alto-logo-small.svg) Obtener actualizaciones de Unit 42

## Manténgase un paso adelante de las amenazas para estar tranquilo. Comuníquese con nosotros hoy mismo.

Your Email

Suscribirse para recibir actualizaciones por correo electrónico de todas las investigaciones de amenazas de Unit 42.  
Cuando envía este formulario, acepta nuestras [Condiciones de uso](https://www.paloaltonetworks.com/legal-notices/terms-of-use) y confirma nuestra [Declaración de privacidad](https://www.paloaltonetworks.com/legal-notices/privacy)

Este sitio está protegido por reCAPTCHA y se aplican la [Política de privacidad](https://policies.google.com/privacy) y los [Términos de servicio](https://policies.google.com/terms) de Google.

Invalid captcha!
Suscribirse ![Right Arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/right-arrow.svg) ![loader](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-loader.svg)  
{#footer} Productos y servicios

* [Plataforma de seguridad de la red con tecnología de IA](https://www.paloaltonetworks.lat/network-security)

* [IA segura por diseño](https://www.paloaltonetworks.lat/precision-ai-security/secure-ai-by-design)

* [Prisma AIRS](https://www.paloaltonetworks.lat/prisma/prisma-ai-runtime-security)

* [Seguridad de AI Access](https://www.paloaltonetworks.lat/sase/ai-access-security)

* [Servicios de seguridad entregados en la nube](https://www.paloaltonetworks.lat/network-security/security-subscriptions)

* [Threat Prevention avanzada](https://www.paloaltonetworks.lat/network-security/advanced-threat-prevention)

* [URL Filtering avanzado](https://www.paloaltonetworks.lat/network-security/advanced-url-filtering)

* [WildFire avanzado](https://www.paloaltonetworks.lat/network-security/advanced-wildfire)

* [Seguridad de DNS avanzada](https://www.paloaltonetworks.lat/network-security/advanced-dns-security)

* [Prevención de pérdida de datos empresariales](https://www.paloaltonetworks.lat/sase/enterprise-data-loss-prevention)

* [Seguridad de IoT empresarial](https://www.paloaltonetworks.lat/content/pan/es_LA/network-security/enterprise-iot-security)

* [Seguridad de IoT para dispositivos médicos](https://www.paloaltonetworks.lat/network-security/medical-device-security)

* [Seguridad de OT industrial](https://www.paloaltonetworks.lat/content/pan/es_LA/network-security/industrial-ot-security)

* [Seguridad de SaaS](https://www.paloaltonetworks.lat/sase/saas-security)

* [Firewalls de nueva generación](https://www.paloaltonetworks.lat/network-security/next-generation-firewall)

* [Firewalls de hardware](https://www.paloaltonetworks.lat/network-security/hardware-firewall-innovations)

* [Firewalls de software](https://www.paloaltonetworks.lat/network-security/software-firewalls)

* [Strata Cloud Manager](https://www.paloaltonetworks.lat/network-security/strata-cloud-manager)

* [SD-WAN para NGFW](https://www.paloaltonetworks.lat/network-security/sd-wan-subscription)

* [PAN-OS](https://www.paloaltonetworks.lat/network-security/pan-os)

* [Panorama](https://www.paloaltonetworks.lat/network-security/panorama)

* [Perímetro de servicio de acceso seguro](https://www.paloaltonetworks.lat/sase)

* [Prisma SASE](https://www.paloaltonetworks.lat/sase)

* [Aceleración de aplicaciones](https://www.paloaltonetworks.lat/sase/app-acceleration)

* [Gestión autónoma de la experiencia digital](https://www.paloaltonetworks.lat/sase/adem)

* [Enterprise DLP](https://www.paloaltonetworks.lat/sase/enterprise-data-loss-prevention)

* [Prisma Access](https://www.paloaltonetworks.lat/sase/access)

* [Prisma Browser](https://www.paloaltonetworks.lat/sase/prisma-browser)

* [Prisma SD-WAN](https://www.paloaltonetworks.lat/sase/sd-wan)

* [Aislamiento del explorador remoto](https://www.paloaltonetworks.lat/sase/remote-browser-isolation)

* [Seguridad de SaaS](https://www.paloaltonetworks.lat/sase/saas-security)

* [Plataforma de operaciones de seguridad dirigida por IA](https://www.paloaltonetworks.lat/cortex)

* [Seguridad de nube](https://www.paloaltonetworks.lat/cortex/cloud)

* [Cortex Cloud](https://www.paloaltonetworks.lat/cortex/cloud)

* [Seguridad de las aplicaciones](https://www.paloaltonetworks.lat/cortex/cloud/application-security)

* [Postura de seguridad en la nube](https://www.paloaltonetworks.lat/cortex/cloud/cloud-posture-security)

* [Seguridad en tiempo de ejecución en la nube](https://www.paloaltonetworks.lat/cortex/cloud/runtime-security)

* [Prisma Cloud](https://www.paloaltonetworks.lat/prisma/cloud)

* [SOC impulsado por IA](https://www.paloaltonetworks.lat/cortex)

* [Cortex XSIAM](https://www.paloaltonetworks.lat/cortex/cortex-xsiam)

* [Cortex XDR](https://www.paloaltonetworks.lat/cortex/cortex-xdr)

* [Cortex XSOAR](https://www.paloaltonetworks.lat/cortex/cortex-xsoar)

* [Cortex Xpanse](https://www.paloaltonetworks.lat/cortex/cortex-xpanse)

* [Detección y respuesta gestionadas de Unit 42](https://www.paloaltonetworks.lat/cortex/managed-detection-and-response)

* [XSIAM gestionado](https://www.paloaltonetworks.lat/cortex/managed-xsiam)

* [Inteligencia de amenazas y respuesta ante incidentes](https://www.paloaltonetworks.lat/unit42)

* [Evaluaciones proactivas](https://www.paloaltonetworks.lat/unit42/assess)

* [Respuesta ante incidentes](https://www.paloaltonetworks.lat/unit42/respond)

* [Transforme su estrategia de seguridad](https://www.paloaltonetworks.lat/unit42/transform)

* [Descubra la inteligencia de amenazas](https://www.paloaltonetworks.lat/unit42/threat-intelligence-partners)  
  Empresa

* [Acerca de nosotros](https://www.paloaltonetworks.com/about-us)

* [Carreras](https://jobs.paloaltonetworks.com/en/)

* [Contáctenos](https://www.paloaltonetworks.com/company/contact-sales)

* [Responsabilidad corporativa](https://www.paloaltonetworks.com/about-us/corporate-responsibility)

* [Clientes](https://www.paloaltonetworks.lat/customers)

* [Relaciones con inversionistas](https://investors.paloaltonetworks.com/)

* [Ubicación](https://www.paloaltonetworks.com/about-us/locations)

* [Sala de prensa](https://www.paloaltonetworks.lat/company/newsroom)  
  Enlaces populares

* [Blog](https://www.paloaltonetworks.com/blog/)

* [Comunidades](https://www.paloaltonetworks.com/communities)

* [Biblioteca de contenido](https://www.paloaltonetworks.lat/resources)

* [Cyberpedia](https://www.paloaltonetworks.com/cyberpedia)

* [Centro de eventos](https://events.paloaltonetworks.com/)

* [Administrar preferencias de correo electrónico](https://start.paloaltonetworks.com/preference-center)

* [Productos A-Z](https://www.paloaltonetworks.com/products/products-a-z)

* [Certificaciones de productos](https://www.paloaltonetworks.com/legal-notices/trust-center/compliance)

* [Informar sobre una vulnerabilidad](https://www.paloaltonetworks.com/security-disclosure)

* [Mapa del sitio](https://www.paloaltonetworks.com/sitemap)

* [Documentos técnicos](https://docs.paloaltonetworks.com/)

* [Unit 42](https://unit42.paloaltonetworks.com/)

* [No vender ni compartir mi información personal](https://panwedd.exterro.net/portal/dsar.htm?target=panwedd)
  ![Palo Alto Networks Logo](https://www.paloaltonetworks.lat/etc/clientlibs/clean/imgs/pan-logo-dark.svg)

* [Privacidad](https://www.paloaltonetworks.com/legal-notices/privacy)

* [Centro de confianza](https://www.paloaltonetworks.com/legal-notices/trust-center)

* [Condiciones de uso](https://www.paloaltonetworks.com/legal-notices/terms-of-use)

* [Documentación](https://www.paloaltonetworks.com/legal)

Copyright © 2026 Palo Alto Networks. Todos los derechos reservados

* [![](https://www.paloaltonetworks.lat/etc/clientlibs/clean/imgs/social/youtube-black.svg)](https://www.youtube.com/user/paloaltonetworks)
* [![](https://www.paloaltonetworks.lat/etc/clientlibs/clean/imgs/social/twitter-x-black.svg)](https://twitter.com/PaloAltoNtwks)
* [![](https://www.paloaltonetworks.lat/etc/clientlibs/clean/imgs/social/facebook-black.svg)](https://www.facebook.com/PaloAltoNetworks/)
* [![](https://www.paloaltonetworks.lat/etc/clientlibs/clean/imgs/social/linkedin-black.svg)](https://www.linkedin.com/company/palo-alto-networks)
* [![](https://www.paloaltonetworks.lat/content/dam/pan/en_US/images/icons/podcast.svg)](https://unit42.paloaltonetworks.com/unit-42-threat-vector-podcast/)
* LA  
  Select your language  
  ![Play](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-play-icon.svg) ![Pause](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-pause-icon1.svg) ![Minimize](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-minimize.svg) ![Close button](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/close-modal.svg)

### Default Heading

Read the article ![Right Arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/right-arrow.svg)  
Seekbar

![Play](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-play-icon.svg) ![Pause](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-pause-icon1.svg)  
![Volume](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-volume.svg)  
Volume
![Minimize](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-minimize.svg)
