[![Logo](https://www.paloaltonetworks.com/wp-content/uploads/2021/07/PANW_Parent.png)](https://www.paloaltonetworks.com/)  
[![Unit42 Logo](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/unit42-logo-white.svg)](https://unit42.paloaltonetworks.com/es-la/)  
Menu

* [ATOMs](https://unit42.paloaltonetworks.com/atoms/)
* [Security Consulting](https://www.paloaltonetworks.com/unit42)
* [**Under Attack?**](https://start.paloaltonetworks.com/contact-unit42.html)  
  Spanish (LATAM)
* [English](https://unit42.paloaltonetworks.com/cybercriminals-attack-financial-sector-across-africa/)
* [Spanish (LATAM)](https://unit42.paloaltonetworks.com/es-la/cybercriminals-attack-financial-sector-across-africa/)
* [French](https://unit42.paloaltonetworks.com/fr/cybercriminals-attack-financial-sector-across-africa/)
* [Japanese](https://unit42.paloaltonetworks.com/ja/cybercriminals-attack-financial-sector-across-africa/)
* [Threat Research Center](https://unit42.paloaltonetworks.com/es-la/ "Threat Research")
* [Investigación de amenazas](https://unit42.paloaltonetworks.com/es-la/category/threat-research-es-la/ "Investigación de amenazas")
* [Ciberdelito](https://unit42.paloaltonetworks.com/es-la/category/cybercrime-es-la/ "Ciberdelito")  
  [Ciberdelito](https://unit42.paloaltonetworks.com/es-la/category/cybercrime-es-la/)

# Los ciberdelincuentes abusan de las herramientas de código abierto para atacar el sector financiero africano

![Clock Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-clock.svg) 8 lectura mínima  
Related Products  
[Advanced DNS Security](https://unit42.paloaltonetworks.com/es-la/product-category/advanced-dns-security-es-la/ "Advanced DNS Security")[Advanced URL Filtering](https://unit42.paloaltonetworks.com/es-la/product-category/advanced-url-filtering-es-la/ "Advanced URL Filtering")[Advanced WildFire](https://unit42.paloaltonetworks.com/es-la/product-category/advanced-wildfire-es-la/ "Advanced WildFire")[Cloud-Delivered Security Services](https://unit42.paloaltonetworks.com/es-la/product-category/cloud-delivered-security-services-es-la/ "Cloud-Delivered Security Services")[Cortex](https://unit42.paloaltonetworks.com/es-la/product-category/cortex-es-la/ "Cortex")[Cortex XDR](https://unit42.paloaltonetworks.com/es-la/product-category/cortex-xdr-es-la/ "Cortex XDR")[Cortex XSIAM](https://unit42.paloaltonetworks.com/es-la/product-category/cortex-xsiam-es-la/ "Cortex XSIAM")[![Unit 42 Incident Response icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/05/unit42_RGB_logo_Icon_Color.png)Unit 42 Incident Response](https://unit42.paloaltonetworks.com/es-la/product-category/unit-42-incident-response-es-la/ "Unit 42 Incident Response")

* ![Profile Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-profile-grey.svg)  
  Por:
  
  * [Tom Fakterman](https://unit42.paloaltonetworks.com/es-la/author/tom-fakterman/)
  * [Guy Levi](https://unit42.paloaltonetworks.com/es-la/author/guy-levi/)

* ![Published Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-calendar-grey.svg)  
  Publicado:24 de Junio de 2025

* ![Tags Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-category.svg)  
  Categorías
  
  * [Ciberdelito](https://unit42.paloaltonetworks.com/es-la/category/cybercrime-es-la/)
  * [Investigación de amenazas](https://unit42.paloaltonetworks.com/es-la/category/threat-research-es-la/)
  * [Malware](https://unit42.paloaltonetworks.com/es-la/category/threat-research-es-la/malware-es-la/)

* ![Tags Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-tags-grey.svg)  
  Etiquetas:
  
  * [CL-CRI-1014](https://unit42.paloaltonetworks.com/es-la/tag/cl-cri-1014-es-la/)
  * [Finance](https://unit42.paloaltonetworks.com/es-la/tag/finance-es-la/)

* [![Download Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-download.svg)](https://unit42.paloaltonetworks.com/es-la/cybercriminals-attack-financial-sector-across-africa/?pdf=download&lg=es-la&_wpnonce=ac4b3be3b8 "Click here to download")

* [![Print Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-print.svg)](https://unit42.paloaltonetworks.com/es-la/cybercriminals-attack-financial-sector-across-africa/?pdf=print&lg=es-la&_wpnonce=ac4b3be3b8 "Click here to print")

Compartir![Down arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/down-arrow.svg)

* ![Link Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-share-link.svg)
* [![Link Email](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-sms.svg)](mailto:?subject=Los%20ciberdelincuentes%20abusan%20de%20las%20herramientas%20de%20código%20abierto%20para%20atacar%20el%20sector%20financiero%20africano&body=Check%20out%20this%20article%20https%3A%2F%2Funit42.paloaltonetworks.com%2Fes-la%2Fcybercriminals-attack-financial-sector-across-africa%2F "Share in email")
* [![Facebook Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-fb-share.svg)](https://www.facebook.com/sharer/sharer.php?u=https%3A%2F%2Funit42.paloaltonetworks.com%2Fes-la%2Fcybercriminals-attack-financial-sector-across-africa%2F "Share in Facebook")
* [![LinkedIn Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-linkedin-share.svg)](https://www.linkedin.com/sharing/share-offsite/?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fes-la%2Fcybercriminals-attack-financial-sector-across-africa%2F&title=Los%20ciberdelincuentes%20abusan%20de%20las%20herramientas%20de%20código%20abierto%20para%20atacar%20el%20sector%20financiero%20africano "Share in LinkedIn")
* [![Twitter Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-twitter-share.svg)](https://twitter.com/intent/tweet?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fes-la%2Fcybercriminals-attack-financial-sector-across-africa%2F&text=Los%20ciberdelincuentes%20abusan%20de%20las%20herramientas%20de%20código%20abierto%20para%20atacar%20el%20sector%20financiero%20africano "Share in Twitter")
* [![Reddit Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-reddit-share.svg)](https://www.paloaltonetworks.com//www.reddit.com/submit?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fes-la%2Fcybercriminals-attack-financial-sector-across-africa%2F&ts=markdown "Share in Reddit")
* [![Mastodon Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-mastodon-share.svg)](https://mastodon.social/share?text=Los%20ciberdelincuentes%20abusan%20de%20las%20herramientas%20de%20código%20abierto%20para%20atacar%20el%20sector%20financiero%20africano%20https%3A%2F%2Funit42.paloaltonetworks.com%2Fes-la%2Fcybercriminals-attack-financial-sector-across-africa%2F "Share in Mastodon")

## Resumen ejecutivo

Los investigadores de Unit 42 llevan vigilando una serie de ataques dirigidos a organizaciones financieras de toda África. Consideramos que el actor de las amenazas puede estar obteniendo acceso inicial a estas instituciones financieras y luego vendiéndolo a otros en la web oscura. Desde al menos julio de 2023, un grupo de actividad que conocemos como CL-CRI-1014 se ha centrado en este sector.

Los atacantes emplean un libro de estrategias coherente, utilizando una combinación de herramientas de código abierto y de acceso público para establecer su marco de ataque. También crean túneles para la comunicación en red y realizan la administración remota.

Estas herramientas incluyen:

* PoshC2: Un marco de ataque de código abierto
* Chisel: Una utilidad de tunelización de código abierto
* Classroom Spy: Una herramienta de administración remota

El actor de amenaza copia firmas de aplicaciones legítimas para [falsificar firmas de archivos](https://axelarator.github.io/posts/codesigningcerts/), para disfrazar su conjunto de herramientas y enmascarar sus actividades maliciosas. Los actores de amenazas a menudo falsifican productos legítimos con fines maliciosos. Esto no implica una vulnerabilidad en los productos o servicios de la organización.

Sospechamos que los actores de la amenaza que están detrás de esta actividad actúan como intermediarios de acceso inicial. Evaluamos que su objetivo es crear puntos de apoyo en las instituciones financieras y vender este acceso en los mercados de la Darknet. Un agente de acceso inicial es un actor de amenazas especializado en obtener acceso inicial a redes y vender ese acceso a otros actores de amenazas.

Al compartir este análisis, pretendemos proporcionar a los profesionales de la ciberseguridad de los sectores financieros de alto riesgo y de otros sectores los conocimientos necesarios para detectar y mitigar esta amenaza.

Los clientes de Palo Alto Networks están mejor protegidos gracias a los siguientes productos y servicios:

* [Cortex XDR](https://www.paloaltonetworks.com/cortex/cortex-xdr) y [XSIAM](https://docs-cortex.paloaltonetworks.com/p/XSIAM)
* Los modelos de aprendizaje automático y las técnicas de análisis de [Advanced WildFire](https://docs.paloaltonetworks.com/wildfire) se han revisado y actualizado a la luz de los IoC compartidos en esta investigación.
* [Advanced URL Filtering](https://docs.paloaltonetworks.com/advanced-url-filtering/administration) y [Advanced DNS Security](https://docs.paloaltonetworks.com/dns-security) identifican como maliciosos los dominios y URL conocidos asociados a esta actividad.
* El Servicio de web profunda, Deep Web, y web oscura, Dark Web, de Unit 42 ayuda a obtener visibilidad de los riesgos desconocidos y emergentes del contenido publicado en la web profunda y la web oscura.

Para obtener información sobre ésta y otras formas en que la Unit 42 puede ayudar, póngase en contacto con el [equipo de Respuesta a incidentes de Unit 42](https://start.paloaltonetworks.com/contact-unit42.html).

| **Temas relacionados con Unit 42** | [**Contenedores**](https://unit42.paloaltonetworks.com/es-la/tag/containers-es-la/)**,** [**nube**](https://unit42.paloaltonetworks.com/tag/cloud/) |
|------------------------------------|-----------------------------------------------------------------------------------------------------------------------------------------------------|

## Análisis técnico del libro de estrategias de CL-CRI-1014

Los autores de la amenaza CL-CRI-1014 utilizan sistemáticamente un conjunto específico de herramientas, como parte de su libro de estrategias, para atacar al sector financiero en África. Este libro de estrategias parece constar de una combinación de herramientas de código abierto y gratuitas como PoshC2, Chisel y Classroom Spy, que se anuncian como herramientas de pruebas de penetración y administración remota.

Para moverse lateralmente dentro del entorno comprometido e implementar estas herramientas, los atacantes utilizaron varias técnicas, incluidas:

* [Creación de servicios remotos](https://attack.mitre.org/techniques/T1021/)
* Ejecución mediante el Modelo de objetos de componentes distribuidos ([DCOM](https://attack.mitre.org/techniques/T1021/003/))
* Uso de la herramienta [PsExec](https://attack.mitre.org/software/S0029/) legítima

La figura 1 ilustra cómo los actores de la amenaza utilizaron estas herramientas para propagar el malware a otras máquinas del entorno comprometido y entregar cargas útiles adicionales. Las siguientes secciones detallan cómo los atacantes utilizaron cada herramienta.
![Diagrama que ilustra un escenario de ataque a la ciberseguridad. Una máquina controlada por un atacante utiliza PsExec y Chisel para crear una conexión remota y saltarse la seguridad del cortafuegos, respectivamente. Apunta a la Máquina A, entregando cargas útiles para el reconocimiento y la ejecución de ataques posteriores. Estos incluyen la entrega y ejecución de malware en la máquina B a través de Chisel, utilizando PsExec y PowerShell, en última instancia, instalando Classroom Spy.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/06/Image-ES-La_Threat-actor-targets-banks-in-Africa-diagram-748x440.png) Figura 1. Cómo el actor de la amenaza utilizó PsExec, Chisel, PoshC2 y Classroom Spy como parte de su libro de estrategias de ataque.

### **De agente a espía**

Nuestro análisis indica que en campañas anteriores, los atacantes utilizaron principalmente [MeshAgent](https://github.com/Ylianst/MeshAgent) como su principal carga útil para controlar las máquinas comprometidas. MeshAgent es una herramienta de gestión remota de dispositivos de código abierto.

Los ataques recientes de este actor de amenazas han mostrado un ligero cambio en el uso de las herramientas, sustituyendo MeshAgent por una herramienta de administración remota llamada Classroom Spy. Classroom Spy se comercializa como software de supervisión de ordenadores para colegios. Dispone de versiones gratuitas y comerciales online para múltiples plataformas, como Windows, macOS, Linux, iOS y Android.

La figura 2 muestra cómo los atacantes utilizaron scripts en PowerShell (como slr.ps1, sqlx.ps1, sav.ps1 y cfg.ps1) para implementar e instalar Classroom Spy en los sistemas objetivo. Estos scripts de PowerShell extrajeron los archivos de Classroom Spy de un archivo ZIP e instalaron el software como un servicio.
![Diagrama de flujo del proceso que muestra la secuencia de instalación y ejecución de los pasos intermedios de Classroom Spy y los archivos asociados a la carga del sistema Microsoft Windows, y un icono de alerta que indica una advertencia o error en el paso de Classroom Spy.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/07/word-image-693556-146378-2.png) Figura 2. Instalación y ejecución de Classroom Spy.

Es probable que el autor de la amenaza cambiara los nombres y las rutas de instalación de los binarios de Classroom Spy para ocultar el uso de esta herramienta en los entornos infectados. La figura 3 muestra cómo el atacante puede renombrar estos binarios en la pestaña "Stealth Options" (Opciones de baja detectabilidad).

Durante nuestra investigación, encontramos binarios de Classroom Spy con nombres como systemsvc.exe, vm3dservice.exe y vmtoolsd.exe.
![Captura de pantalla de una ventana de Configuración del agente con opciones para establecer o revertir nombres de servicios del agente y procesos relacionados con el agente NLCS y sus archivos EXE relacionados.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/07/word-image-696642-146378-3.png) Figura 3. Opciones de baja detectabilidad en la instalación del agente de Classroom Spy.

Classroom Spy incluye las siguientes capacidades:

* Supervisión en directo de la pantalla del ordenador (incluida la realización de capturas de pantalla)
* Control del ratón y el teclado
* Recopilación e implementación de archivos en y desde las máquinas
* Registro de las páginas web visitadas
* Ataque de keylogger
* Grabación de audio
* Acceso a la cámara
* Apertura de un terminal
* Recopilación de información del sistema
* Supervisión y bloqueo de aplicaciones

El panel de control de Classroom Spy se muestra en la Figura 4.
![Captura de pantalla del panel de control de Classroom Spy. Hay varias filas de botones con iconos y las opciones incluyen elementos como Reiniciar, En espera, Pantalla en blanco y muchos otros. También hay opciones para enviar pulsaciones de teclas o abrir un documento o iniciar el programa.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/07/word-image-699414-146378-4.png) Figura 4. Panel de control de Classroom Spy.

### **Detrás de la máscara de los marcos falsificados**

El actor de la amenaza camufló las herramientas utilizadas en estas operaciones como procesos legítimos. Esto incluía crear un icono, una firma de archivo, un nombre de proceso y una ruta idénticos a los que utilizaría el archivo legítimo.

El actor de la amenaza utilizó este método para la mayoría de las herramientas que implementó. La Figura 5 muestra un ejemplo de ejecutables de Chisel y PoshC2 enmascarados para parecerse a productos de Microsoft, Cortex y VMware.
![Tres certificados digitales expuestos uno al lado del otro. Estos se enmascaran como Microsoft, Cortex y VMWare.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/07/word-image-703393-146378-5.png) Figura 5. Ejecutables de Chisel y PoshC2 enmascarados como productos de Microsoft, Cortex y VMware.

Tenga en cuenta que el nombre y el logotipo mostrados son obra de un actor de amenazas que intenta hacerse pasar por una organización legítima y no representan una afiliación real con dicha organización. La suplantación del actor de la amenaza no implica una vulnerabilidad en los productos o servicios de la organización legítima.

### **Carga útil, proxy y persistencia de Posh**

[PoshC2](https://poshc2.readthedocs.io/en/latest/index.html) es un marco de ataque de código abierto utilizado tanto por probadores de penetración como por actores maliciosos. Esta era una herramienta clave que los atacantes utilizaban para ejecutar comandos y ganar terreno en los entornos comprometidos. El marco PoshC2 es compatible con la generación de diferentes tipos de implantes (PowerShell, C#.NET y Python) y viene precargado con varios módulos de ataque.

#### Cargas útiles de PoshC2

Aunque la mayoría de los implantes observados en este grupo de actividad estaban escritos en C#, también vimos algunos implantes escritos en PowerShell. Como parte de los ataques, el actor de la amenaza empaquetó los implantes C# PoshC2 con un empaquetador escrito en el lenguaje de programación [Nim](https://nim-lang.org/). Este empaquetador desempaquetó el binario PoshC2 en la memoria y lo cargó para su ejecución.

El empaquetador que el atacante utilizó en algunas cargas útiles no ejecuta el implante PoshC2 a menos que la máquina anfitriona forme parte de un dominio de Active Directory. Es probable que este comportamiento sirva como mecanismo antianálisis.

#### PoshC2 como proxy

El autor de la amenaza robó las credenciales de usuario de las redes infectadas y las utilizó para configurar un proxy. PoshC2 puede utilizar un proxy para comunicarse con un servidor de comando y control (C2), y parece que el actor de la amenaza adaptó algunos de los implantes de PoshC2 específicamente para el entorno objetivo. Algunos de los implantes observados implementaron la función de proxy utilizando una dirección IP interna codificada y credenciales robadas del entorno infectado, como se muestra en la Figura 6.
![Una captura de pantalla del editor de código Visual Studio que muestra un fragmento de código de programación C# con texto borroso en dos líneas, resaltado por un rectángulo rojo.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/07/word-image-706707-146378-6.png) Figura 6. Fragmento de código de un ejecutable PoshC2 con nombre de usuario y contraseña codificados.

#### Mecanismo de persistencia de PoshC2

El actor de la amenaza utilizó múltiples métodos en diferentes máquinas para establecer la persistencia para PoshC2. Estos métodos incluían:

* Crear un servicio
* Guardar un acceso directo (en forma de archivo LNK) a la herramienta en la carpeta Startup
* Usar una tarea programada (como se muestra en la Figura 7)

Los atacantes conscientes de los productos de seguridad instalados en los dispositivos infectados, disfrazó el malware como un archivo llamado CortexUpdater.exe, y la tarea programada como Palo Alto Cortex Services.
![Diagrama en Cortex XDR que muestra una secuencia de cuatro procesos informáticos. Aparece un icono de alerta junto a svchost.exe. A continuación se muestra un script de línea de comandos relacionado con los servicios 'Palo Alto Cortex Services' con detalles de programación y ejecución.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/07/word-image-710867-146378-7.png) Figura 7. Los atacantes crean una tarea programada para PoshC2 disfrazada como un archivo llamado CortexUpdater.exe.

### **Uso de Chisel para crear un túnel**

Para ocultar sus operaciones dentro de las redes infectadas, los atacantes desplegaron una herramienta llamada Chisel. Al parecer, los atacantes utilizaron Chisel como proxy para eludir controles de red como cortafuegos.

[Chisel](https://github.com/jpillora/chisel) es una utilidad de tunelización de código abierto basada en una arquitectura cliente-servidor. Cuando se ejecuta en la máquina de la víctima, el cliente de Chisel se conecta a un servidor de Chisel operado por el atacante. La máquina de la víctima funciona entonces como un proxy, reenviando la comunicación de red desde el servidor a otras máquinas remotas.

La Figura 8 muestra un implante PoshC2 ejecutando Chisel como proxy SOCKS. Un proxy SOCKS es un servidor que utiliza el protocolo [SOCKS](https://gokhnayisigi.medium.com/what-is-socks-protocol-socket-secure-4ce77b463e59) para reenviar el tráfico de una máquina a un servidor remoto, ocultando así la dirección IP de la máquina anfitriona.
![Diagrama de flujo en Cortex XDR que representa la secuencia de un ataque de ciberseguridad en el que intervienen varios programas y componentes informáticos. Presenta elementos gráficos como círculos y líneas de conexión, junto con nombres de programas específicos, con detalles adicionales como rutas URL y parámetros.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/07/word-image-713990-146378-8.png) Figura 8. El implante PoshC2 ejecuta Chisel como un proxy SOCKS.

## Conclusión

Este informe destaca el conjunto de actividades CL-CRI-1014 dirigidas a múltiples instituciones financieras de toda África. Consideramos que el objetivo de esta actividad es servir como intermediario de acceso inicial, manteniendo y vendiendo acceso a redes comprometidas.

El libro de estrategias de CL-CRI-1014 consiste en una combinación de herramientas de código abierto y de acceso público. El atacante empleó varios métodos para evadir la detección, incluidos:

* El uso de empaquetadores
* La firma de sus herramientas con firmas robadas
* El uso de iconos de productos legítimos

Animamos a las organizaciones a incorporar las conclusiones de esta investigación en sus esfuerzos de defensa y detección de amenazas para detectar y mitigar con mayor eficacia este tipo de amenazas.

### Protección y mitigación de Palo Alto Networks

Los clientes de Palo Alto Networks están mejor protegidos frente a las amenazas mencionadas gracias a los siguientes productos:

* [Cortex XDR](https://www.paloaltonetworks.com/cortex/cortex-xdr) y [XSIAM](https://docs-cortex.paloaltonetworks.com/p/XSIAM)
* Los modelos de aprendizaje automático y las técnicas de análisis de [Advanced WildFire](https://docs.paloaltonetworks.com/wildfire) se han revisado y actualizado a la luz de los IoC compartidos en esta investigación.
* [Advanced URL Filtering](https://docs.paloaltonetworks.com/advanced-url-filtering/administration) y [Advanced DNS Security](https://docs.paloaltonetworks.com/dns-security) identifican como maliciosos los dominios y URL conocidos asociados a esta actividad.
* El Servicio de web profunda y web oscura de Unit 42 ayuda a obtener visibilidad de los riesgos desconocidos y emergentes del contenido publicado en la web profunda y la web oscura, informa a las organizaciones sobre la exposición de información sensible y ayuda a reducir el tiempo entre la detección y la respuesta.

Para obtener información sobre ésta y otras formas en que la Unit 42 puede ayudar, póngase en contacto con el[Equipo de respuesta a incidentes de Unit 42](https://start.paloaltonetworks.com/contact-unit42.html) o llame a:

* Norteamérica: Llamada gratuita: +1 (866) 486-4842 (866.4.UNIT42)
* Reino Unido: (+44) 20 3743 3660
* Europa y Oriente Medio: +31 20 299 3130
* Asia: +65 6983 8730
* Japón: (+81) 50 1790 0200
* Australia: +61 2 4062 7950
* India: 00080005045107

Palo Alto Networks ha compartido estos resultados con nuestros compañeros de la Cyber Threat Alliance (CTA). Los miembros de la CTA utilizan esta inteligencia para desplegar rápidamente protecciones a sus clientes y desbaratar sistemáticamente a los ciberagentes malintencionados. Obtenga más información sobre la [Cyber Threat Alliance](https://www.cyberthreatalliance.org).

## Indicadores de compromiso

### Hashes SHA256 para PoshC2 (empaquetado)

* 3bbe3f42857bbf74424ff4d044027b9c43d3386371decf905a4a1037ad468e2c
* 9149ea94f27b7b239156dc62366ee0f85b0497e1a4c6e265c37bedd9a7efc07f
* a41e7a78f0a2c360db5834b4603670c12308ff2b0a9b6aeaa398eeac6d3b3190
* 0bb7a473d2b2a3617ca12758c6fbb4e674243daa45c321d53b70df95130e23bc
* 14b2c620dc691bf6390aef15965c9587a37ea3d992260f0cbd643a5902f0c65b
* 9d9cb28b5938529893ad4156c34c36955aab79c455517796172c4c642b7b4699
* e14b07b67f1a54b02fc6b65fdba3c9e41130f283bfea459afa6bee763d3756f8
* a61092a13155ec8cb2b9cdf2796a1a2a230cfadb3c1fd923443624ec86cb7044
* 7e0aa32565167267bce5f9508235f1dacbf78a79b44b852c25d83ed093672ed9
* d81a014332e322ce356a0e2ed11cffddd37148b907f9fdf5db7024e192ed4b70
* d528bcbfef874f19e11bdc5581c47f482c93ff094812b8ee56ea602e2e239b56
* f1919abe7364f64c75a26cff78c3fcc42e5835685301da26b6f73a6029912072
* 633f90a3125d0668d3aac564ae5b311416f7576a0a48be4a42d21557f43d2b4f

### Hashes SHA256 para Chisel

* bc8b4f4af2e31f715dc1eb173e53e696d89dd10162a27ff5504c993864d36f2f
* 9a84929e3d254f189cb334764c9b49571cafcd97a93e627f0502c8a9c303c9a4
* 5e4511905484a6dc531fa8f32e0310a8378839048fe6acfeaf4dda2396184997
* e788f829b1a0141a488afb5f82b94f13035623609ca3b83f0c6985919cd9e83b
* 2ce8653c59686833272b23cc30235dae915207bf9cdf1d08f6a3348fb3a3e5c1

### Hashes SHA256 de los archivos Classroom Spy

* 831d98404ce5e3e5499b558bb653510c0e9407e4cb2f54157503a0842317a363
* f5614dc9f91659fb956fd18a5b81794bd1e0a0de874b705e11791ae74bb2e533
* aed1b6782cfd70156b99f1b79412a6e80c918a669bc00a6eee5e824840c870c1
* 6cfa5f93223db220037840a2798384ccc978641bcec9c118fde704d40480d050
* 831d98404ce5e3e5499b558bb653510c0e9407e4cb2f54157503a0842317a363

### Dominios

* finix.newsnewth365\[.\]com
* mozal.finartex\[.\]com
* vigio.finartex\[.\]com
* bixxler.drennonmarketingreviews\[.\]com
* genova.drennonmarketingreviews\[.\]com
* savings.foothillindbank\[.\]com
* tnn.specialfinanceinsider\[.\]com
* ec2-18-140-227-82.ap-southeast-1.compute.amazonaws\[.\]com
* c2-51-20-36-117.eu-north-1.compute.amazonaws\[.\]com
* flesh.tabtemplates\[.\]com
* health.aqlifecare\[.\]com
* vlety.forwardbanker\[.\]com
  Volver al principio

### Etiquetas

* [CL-CRI-1014](https://unit42.paloaltonetworks.com/es-la/tag/cl-cri-1014-es-la/ "CL-CRI-1014")
* [Finance](https://unit42.paloaltonetworks.com/es-la/tag/finance-es-la/ "Finance")  
  [Threat Research Center](https://unit42.paloaltonetworks.com/es-la/ "Threat Research") [Siguiente:¿En qué medida son buenas las barreras de protección de los LLM del mercado? Estudio comparativo sobre la eficacia del filtrado de contenidos LLM en las principales plataformas de GenAI](https://unit42.paloaltonetworks.com/es-la/comparing-llm-guardrails-across-genai-platforms/ "¿En qué medida son buenas las barreras de protección de los LLM del mercado? Estudio comparativo sobre la eficacia del filtrado de contenidos LLM en las principales plataformas de GenAI")

### ÍNDICE

* 

### Artículos relacionados

## Relacionados Recursos

![Pictorial representation of attackers using AI tools to target Latin American organizations. A vibrant cityscape with silhouettes of numerous people walking along a bustling street. The scene is illuminated by bright urban lights and digital-like particles, creating a dynamic and futuristic atmosphere.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/09/AdobeStock_768915868-2-1-786x373.jpg)  
[Investigación de amenazas](https://unit42.paloaltonetworks.com/es-la/category/threat-research-es-la/) 3 de Septiembre de 2026 [#### Los atacantes aprovechan el uso continuo de herramientas de IA para atacar organizaciones en América Latina](https://unit42.paloaltonetworks.com/es-la/ai-tool-use-targeting-latam-orgs/)

* [Agentic AI](https://unit42.paloaltonetworks.com/es-la/tag/agentic-ai-es-la/ "Agentic AI")

* [ChatGPT](https://unit42.paloaltonetworks.com/es-la/tag/chatgpt/ "ChatGPT")

* [CL-CRI-1131](https://unit42.paloaltonetworks.com/es-la/tag/cl-cri-1131/ "CL-CRI-1131")  
  [Leer ahora ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/es-la/ai-tool-use-targeting-latam-orgs/ "Los atacantes aprovechan el uso continuo de herramientas de IA para atacar organizaciones en América Latina")  
  ![Pictorial representation of the npm packages supply chain attack. Screen displaying code with a prominent alert symbol and the words 'VIRUS DETECTED' highlighted in red.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/04/05_Malware_Category_1920x900-786x368.jpg)  
  [Amenazas sofisticadas](https://unit42.paloaltonetworks.com/es-la/category/top-cyberthreats-es-la/) 2 de Junio de 2026 [#### El panorama de amenazas de npm: superficie de ataque y mitigaciones (Actualizado el 2 de junio)](https://unit42.paloaltonetworks.com/es-la/monitoring-npm-supply-chain-attacks/)

* [Credential Harvesting](https://unit42.paloaltonetworks.com/es-la/tag/credential-harvesting-es-la/ "Credential Harvesting")

* [GitHub](https://unit42.paloaltonetworks.com/es-la/tag/github-es-la/ "GitHub")

* [Npm packages](https://unit42.paloaltonetworks.com/es-la/tag/npm-packages/ "npm packages")  
  [Leer ahora ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/es-la/monitoring-npm-supply-chain-attacks/ "El panorama de amenazas de npm: superficie de ataque y mitigaciones (Actualizado el 2 de junio)")  
  ![Pictorial representation of Iran cyber attacks. Close-up of a person wearing glasses, with computer code reflected in the lenses.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/03/12_Security-Technology_Category_1920x900-786x368.jpg)  
  [Amenazas sofisticadas](https://unit42.paloaltonetworks.com/es-la/category/top-cyberthreats-es-la/) 17 de Abril de 2026 [#### Resumen sobre amenazas: aumento del riesgo cibernético relacionado con Irán en 2026 (actualizado el 17 de abril)](https://unit42.paloaltonetworks.com/es-la/iranian-cyberattacks-2026/)

* [APK](https://unit42.paloaltonetworks.com/es-la/tag/apk/ "APK")

* [DDoS attacks](https://unit42.paloaltonetworks.com/es-la/tag/ddos-attacks-es-la/ "DDoS attacks")

* [GenAI](https://unit42.paloaltonetworks.com/es-la/tag/genai-es-la/ "GenAI")  
  [Leer ahora ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/es-la/iranian-cyberattacks-2026/ "Resumen sobre amenazas: aumento del riesgo cibernético relacionado con Irán en 2026 (actualizado el 17 de abril)")  
  ![Pictorial representation of the supply chain attack compromising Axios. A giant eye made of glowing binary code.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/04/02_Security-Technology_Category_1920x900-786x368.jpg)  
  [Amenazas sofisticadas](https://unit42.paloaltonetworks.com/es-la/category/top-cyberthreats-es-la/) 1 de Abril de 2026 [#### Resumen sobre amenazas: impacto generalizado del ataque a la cadena de suministro de Axios](https://unit42.paloaltonetworks.com/es-la/axios-supply-chain-attack/)

* [API attacks](https://unit42.paloaltonetworks.com/es-la/tag/api-attacks-es-la/ "API attacks")

* [JavaScript](https://unit42.paloaltonetworks.com/es-la/tag/javascript-es-la/ "JavaScript")

* [PowerShell](https://unit42.paloaltonetworks.com/es-la/tag/powershell-es-la/ "PowerShell")  
  [Leer ahora ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/es-la/axios-supply-chain-attack/ "Resumen sobre amenazas: impacto generalizado del ataque a la cadena de suministro de Axios")  
  ![Pictorial representation of TeamPCP. Glowing code on a screen where several word such as Crime, Hackers, and Security are highlighted in a contrasting color.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/03/03_Cybercrime_Category_1920x900-786x368.jpg)  
  [Amenazas sofisticadas](https://unit42.paloaltonetworks.com/es-la/category/top-cyberthreats-es-la/) 31 de Marzo de 2026 [#### Armar a los protectores: ataque multifase de TeamPCP a la cadena de suministro dirigido contra la infraestructura de seguridad](https://unit42.paloaltonetworks.com/es-la/teampcp-supply-chain-attacks/)

* [CVE-2025-55182](https://unit42.paloaltonetworks.com/es-la/tag/cve-2025-55182-es-la/ "CVE-2025-55182")

* [GitHub](https://unit42.paloaltonetworks.com/es-la/tag/github-es-la/ "GitHub")

* [Infostealer](https://unit42.paloaltonetworks.com/es-la/tag/infostealer-es-la/ "Infostealer")  
  [Leer ahora ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/es-la/teampcp-supply-chain-attacks/ "Armar a los protectores: ataque multifase de TeamPCP a la cadena de suministro dirigido contra la infraestructura de seguridad")  
  ![Pictorial representation of phishing campaign. A blurred image focusing on a person typing on a laptop with lines of code visible on the screen, illuminated in blue and red lights, suggestive of intense coding or cyber activities.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/03/06_Malware_Category_1920x900-3-786x368.jpg)  
  [Investigación de amenazas](https://unit42.paloaltonetworks.com/es-la/category/threat-research-es-la/) 24 de Marzo de 2026 [#### Resumen sobre amenazas: plan de contratación que suplanta la identidad del equipo de adquisición de talentos de Palo Alto Networks](https://unit42.paloaltonetworks.com/es-la/phishing-attackers-pose-as-panw-recruiters/)

* [Email scam](https://unit42.paloaltonetworks.com/es-la/tag/email-scam/ "email scam")

* [Phishing](https://unit42.paloaltonetworks.com/es-la/tag/phishing-es-la/ "phishing")

* [Recruiter](https://unit42.paloaltonetworks.com/es-la/tag/recruiter/ "recruiter")  
  [Leer ahora ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/es-la/phishing-attackers-pose-as-panw-recruiters/ "Resumen sobre amenazas: plan de contratación que suplanta la identidad del equipo de adquisición de talentos de Palo Alto Networks")  
  ![Pictorial representation of Notepad++ supply chain compromise. A digital rendering of Earth from space, focusing on North and South America. The continents are illuminated in blue, with red lines and dots indicating data connections across various locations. Dark background highlights the vibrant network representation.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/02/11_Security-Technology_Category_1920x900-786x368.jpg)  
  [Amenazas sofisticadas](https://unit42.paloaltonetworks.com/es-la/category/top-cyberthreats-es-la/) 11 de Febrero de 2026 [#### Actores de amenazas de estados-nación explotan la cadena de suministro de Notepad++](https://unit42.paloaltonetworks.com/es-la/notepad-infrastructure-compromise/)

* [Backdoor](https://unit42.paloaltonetworks.com/es-la/tag/backdoor/ "backdoor")

* [Cobalt Strike](https://unit42.paloaltonetworks.com/es-la/tag/cobalt-strike/ "Cobalt Strike")

* [DLL Sideloading](https://unit42.paloaltonetworks.com/es-la/tag/dll-sideloading/ "DLL Sideloading")  
  [Leer ahora ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/es-la/notepad-infrastructure-compromise/ "Actores de amenazas de estados-nación explotan la cadena de suministro de Notepad++")  
  ![Pictorial representation of threat groups from Russia. The silhouette of a bear and the Ursa constellation inside an orange abstract planet. Abstract, stylized cosmic setting with vibrant blue and purple shapes, representing space and distant planetary bodies.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/01/Ursa-Russia-B-1920x900-1-786x368.png)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/08/Insights-icon-white.svg)Insights](https://unit42.paloaltonetworks.com/es-la/category/insights-es-la/) 29 de Enero de 2026 [#### Entendiendo la ciberamenaza rusa para los Juegos de Invierno de 2026](https://unit42.paloaltonetworks.com/es-la/russian-cyberthreat-2026-winter-olympics/)

* [AI](https://unit42.paloaltonetworks.com/es-la/tag/ai/ "AI")

* [IoT](https://unit42.paloaltonetworks.com/es-la/tag/iot/ "IoT")

* [Russia](https://unit42.paloaltonetworks.com/es-la/tag/russia/ "Russia")  
  [Leer ahora ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/es-la/russian-cyberthreat-2026-winter-olympics/ "Entendiendo la ciberamenaza rusa para los Juegos de Invierno de 2026")  
  ![Pictorial representation of runtime assembly attacks. Digital artwork of a glowing, futuristic shield disintegrating into small particles, set against a dark blue, bokeh-effect background.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/01/09_Business_email_compromise_Category_1920x900-786x368.jpg)  
  [Investigación de amenazas](https://unit42.paloaltonetworks.com/es-la/category/threat-research-es-la/) 22 de Enero de 2026 [#### La próxima frontera de los ataques de ensamblado en tiempo de ejecución: aprovechamiento de los LLM para generar JavaScript de phishing en tiempo real](https://unit42.paloaltonetworks.com/es-la/real-time-malicious-javascript-through-llms/)

* [API](https://unit42.paloaltonetworks.com/es-la/tag/api/ "API")

* [DeepSeek](https://unit42.paloaltonetworks.com/es-la/tag/deepseek/ "DeepSeek")

* [Google](https://unit42.paloaltonetworks.com/es-la/tag/google-es-la/ "Google")  
  [Leer ahora ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/es-la/real-time-malicious-javascript-through-llms/ "La próxima frontera de los ataques de ensamblado en tiempo de ejecución: aprovechamiento de los LLM para generar JavaScript de phishing en tiempo real")  
  ![Pictorial representation of SLOW#TEMPEST campaign. Digital artwork depicting a malware alert symbol on a computer screen, with background of blurred programming code in blue and red colors.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/07/07_Malware_Category_1920x900-786x368.jpg)  
  [Investigación de amenazas](https://unit42.paloaltonetworks.com/es-la/category/threat-research-es-la/) 2 de Enero de 2026 [#### VVS Discord Stealer utiliza Pyarmor para ofuscación y evasión de detección](https://unit42.paloaltonetworks.com/es-la/vvs-stealer/)

* [Discord](https://unit42.paloaltonetworks.com/es-la/tag/discord/ "Discord")

* [Infostealer](https://unit42.paloaltonetworks.com/es-la/tag/infostealer-es-la/ "Infostealer")

* [Python](https://unit42.paloaltonetworks.com/es-la/tag/python-es-la/ "Python")  
  [Leer ahora ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/es-la/vvs-stealer/ "VVS Discord Stealer utiliza Pyarmor para ofuscación y evasión de detección")

* ![Slider arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/slider-arrow-left.svg)

* ![Slider arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/slider-arrow-left.svg)  
  ![Close button](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/close-modal.svg) ![Enlarged Image]()  
  ![Newsletter](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/03/unit42-footer-subscribe-desktop.png)  
  ![UNIT 42 Small Logo](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/palo-alto-logo-small.svg) Obtener actualizaciones de Unit 42

## Manténgase un paso adelante de las amenazas para estar tranquilo. Comuníquese con nosotros hoy mismo.

Your Email

Suscribirse para recibir actualizaciones por correo electrónico de todas las investigaciones de amenazas de Unit 42.  
Cuando envía este formulario, acepta nuestras [Condiciones de uso](https://www.paloaltonetworks.com/legal-notices/terms-of-use) y confirma nuestra [Declaración de privacidad](https://www.paloaltonetworks.com/legal-notices/privacy)

Este sitio está protegido por reCAPTCHA y se aplican la [Política de privacidad](https://policies.google.com/privacy) y los [Términos de servicio](https://policies.google.com/terms) de Google.

Invalid captcha!
Suscribirse ![Right Arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/right-arrow.svg) ![loader](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-loader.svg)  
{#footer} Productos y servicios

* [Plataforma de seguridad de la red con tecnología de IA](https://www.paloaltonetworks.lat/network-security)

* [IA segura por diseño](https://www.paloaltonetworks.lat/precision-ai-security/secure-ai-by-design)

* [Prisma AIRS](https://www.paloaltonetworks.lat/prisma/prisma-ai-runtime-security)

* [Seguridad de AI Access](https://www.paloaltonetworks.lat/sase/ai-access-security)

* [Servicios de seguridad entregados en la nube](https://www.paloaltonetworks.lat/network-security/security-subscriptions)

* [Threat Prevention avanzada](https://www.paloaltonetworks.lat/network-security/advanced-threat-prevention)

* [URL Filtering avanzado](https://www.paloaltonetworks.lat/network-security/advanced-url-filtering)

* [WildFire avanzado](https://www.paloaltonetworks.lat/network-security/advanced-wildfire)

* [Seguridad de DNS avanzada](https://www.paloaltonetworks.lat/network-security/advanced-dns-security)

* [Prevención de pérdida de datos empresariales](https://www.paloaltonetworks.lat/sase/enterprise-data-loss-prevention)

* [Seguridad de IoT empresarial](https://www.paloaltonetworks.lat/content/pan/es_LA/network-security/enterprise-iot-security)

* [Seguridad de IoT para dispositivos médicos](https://www.paloaltonetworks.lat/content/pan/es_LA/network-security/medical-iot-security)

* [Seguridad de OT industrial](https://www.paloaltonetworks.lat/content/pan/es_LA/network-security/industrial-ot-security)

* [Seguridad de SaaS](https://www.paloaltonetworks.lat/sase/saas-security)

* [Firewalls de nueva generación](https://www.paloaltonetworks.lat/network-security/next-generation-firewall)

* [Firewalls de hardware](https://www.paloaltonetworks.lat/network-security/hardware-firewall-innovations)

* [Firewalls de software](https://www.paloaltonetworks.lat/network-security/software-firewalls)

* [Strata Cloud Manager](https://www.paloaltonetworks.lat/network-security/strata-cloud-manager)

* [SD-WAN para NGFW](https://www.paloaltonetworks.lat/network-security/sd-wan-subscription)

* [PAN-OS](https://www.paloaltonetworks.lat/network-security/pan-os)

* [Panorama](https://www.paloaltonetworks.lat/network-security/panorama)

* [Perímetro de servicio de acceso seguro](https://www.paloaltonetworks.lat/sase)

* [Prisma SASE](https://www.paloaltonetworks.lat/sase)

* [Aceleración de aplicaciones](https://www.paloaltonetworks.lat/sase/app-acceleration)

* [Gestión autónoma de la experiencia digital](https://www.paloaltonetworks.lat/sase/adem)

* [Enterprise DLP](https://www.paloaltonetworks.lat/sase/enterprise-data-loss-prevention)

* [Prisma Access](https://www.paloaltonetworks.lat/sase/access)

* [Prisma Browser](https://www.paloaltonetworks.lat/sase/prisma-browser)

* [Prisma SD-WAN](https://www.paloaltonetworks.lat/sase/sd-wan)

* [Aislamiento del explorador remoto](https://www.paloaltonetworks.lat/sase/remote-browser-isolation)

* [Seguridad de SaaS](https://www.paloaltonetworks.lat/sase/saas-security)

* [Plataforma de operaciones de seguridad dirigida por IA](https://www.paloaltonetworks.lat/cortex)

* [Seguridad de nube](https://www.paloaltonetworks.lat/cortex/cloud)

* [Cortex Cloud](https://www.paloaltonetworks.lat/cortex/cloud)

* [Seguridad de las aplicaciones](https://www.paloaltonetworks.lat/cortex/cloud/application-security)

* [Postura de seguridad en la nube](https://www.paloaltonetworks.lat/cortex/cloud/cloud-posture-security)

* [Seguridad en tiempo de ejecución en la nube](https://www.paloaltonetworks.lat/cortex/cloud/runtime-security)

* [Prisma Cloud](https://www.paloaltonetworks.lat/prisma/cloud)

* [SOC impulsado por IA](https://www.paloaltonetworks.lat/cortex)

* [Cortex XSIAM](https://www.paloaltonetworks.lat/cortex/cortex-xsiam)

* [Cortex XDR](https://www.paloaltonetworks.lat/cortex/cortex-xdr)

* [Cortex XSOAR](https://www.paloaltonetworks.lat/cortex/cortex-xsoar)

* [Cortex Xpanse](https://www.paloaltonetworks.lat/cortex/cortex-xpanse)

* [Detección y respuesta gestionadas de Unit 42](https://www.paloaltonetworks.lat/cortex/managed-detection-and-response)

* [XSIAM gestionado](https://www.paloaltonetworks.lat/cortex/managed-xsiam)

* [Inteligencia de amenazas y respuesta ante incidentes](https://www.paloaltonetworks.lat/unit42)

* [Evaluaciones proactivas](https://www.paloaltonetworks.lat/unit42/assess)

* [Respuesta ante incidentes](https://www.paloaltonetworks.lat/unit42/respond)

* [Transforme su estrategia de seguridad](https://www.paloaltonetworks.lat/unit42/transform)

* [Descubra la inteligencia de amenazas](https://www.paloaltonetworks.lat/unit42/threat-intelligence-partners)  
  Empresa

* [Acerca de nosotros](https://www.paloaltonetworks.com/about-us)

* [Carreras](https://jobs.paloaltonetworks.com/en/)

* [Contáctenos](https://www.paloaltonetworks.com/company/contact-sales)

* [Responsabilidad corporativa](https://www.paloaltonetworks.com/about-us/corporate-responsibility)

* [Clientes](https://www.paloaltonetworks.lat/customers)

* [Relaciones con inversionistas](https://investors.paloaltonetworks.com/)

* [Ubicación](https://www.paloaltonetworks.com/about-us/locations)

* [Sala de prensa](https://www.paloaltonetworks.lat/company/newsroom)  
  Enlaces populares

* [Blog](https://www.paloaltonetworks.com/blog/)

* [Comunidades](https://www.paloaltonetworks.com/communities)

* [Biblioteca de contenido](https://www.paloaltonetworks.lat/resources)

* [Cyberpedia](https://www.paloaltonetworks.com/cyberpedia)

* [Centro de eventos](https://events.paloaltonetworks.com/)

* [Administrar preferencias de correo electrónico](https://start.paloaltonetworks.com/preference-center)

* [Productos A-Z](https://www.paloaltonetworks.com/products/products-a-z)

* [Certificaciones de productos](https://www.paloaltonetworks.com/legal-notices/trust-center/compliance)

* [Informar sobre una vulnerabilidad](https://www.paloaltonetworks.com/security-disclosure)

* [Mapa del sitio](https://www.paloaltonetworks.com/sitemap)

* [Documentos técnicos](https://docs.paloaltonetworks.com/)

* [Unit 42](https://unit42.paloaltonetworks.com/)

* [No vender ni compartir mi información personal](https://panwedd.exterro.net/portal/dsar.htm?target=panwedd)
  ![Palo Alto Networks Logo](https://www.paloaltonetworks.lat/etc/clientlibs/clean/imgs/pan-logo-dark.svg)

* [Privacidad](https://www.paloaltonetworks.com/legal-notices/privacy)

* [Centro de confianza](https://www.paloaltonetworks.com/legal-notices/trust-center)

* [Condiciones de uso](https://www.paloaltonetworks.com/legal-notices/terms-of-use)

* [Documentación](https://www.paloaltonetworks.com/legal)

Copyright © 2026 Palo Alto Networks. Todos los derechos reservados

* [![](https://www.paloaltonetworks.lat/etc/clientlibs/clean/imgs/social/youtube-black.svg)](https://www.youtube.com/user/paloaltonetworks)
* [![](https://www.paloaltonetworks.lat/etc/clientlibs/clean/imgs/social/twitter-x-black.svg)](https://twitter.com/PaloAltoNtwks)
* [![](https://www.paloaltonetworks.lat/etc/clientlibs/clean/imgs/social/facebook-black.svg)](https://www.facebook.com/PaloAltoNetworks/)
* [![](https://www.paloaltonetworks.lat/etc/clientlibs/clean/imgs/social/linkedin-black.svg)](https://www.linkedin.com/company/palo-alto-networks)
* [![](https://www.paloaltonetworks.lat/content/dam/pan/en_US/images/icons/podcast.svg)](https://unit42.paloaltonetworks.com/unit-42-threat-vector-podcast/)
* LA  
  Select your language  
  ![Play](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-play-icon.svg) ![Pause](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-pause-icon1.svg) ![Minimize](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-minimize.svg) ![Close button](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/close-modal.svg)

### Default Heading

Read the article ![Right Arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/right-arrow.svg)  
Seekbar

![Play](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-play-icon.svg) ![Pause](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-pause-icon1.svg)  
![Volume](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-volume.svg)  
Volume
![Minimize](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-minimize.svg)
