[![Logo](https://www.paloaltonetworks.com/wp-content/uploads/2021/07/PANW_Parent.png)](https://www.paloaltonetworks.com/)  
[![Unit42 Logo](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/unit42-logo-white.svg)](https://unit42.paloaltonetworks.com/es-la/)  
Menu

* [ATOMs](https://unit42.paloaltonetworks.com/atoms/)
* [Security Consulting](https://www.paloaltonetworks.com/unit42)
* [**Under Attack?**](https://start.paloaltonetworks.com/contact-unit42.html)  
  Spanish (LATAM)
* [English](https://unit42.paloaltonetworks.com/new-windows-based-malware-family-airstalk/)
* [Spanish (LATAM)](https://unit42.paloaltonetworks.com/es-la/new-windows-based-malware-family-airstalk/)
* [French](https://unit42.paloaltonetworks.com/fr/new-windows-based-malware-family-airstalk/)
* [Japanese](https://unit42.paloaltonetworks.com/ja/new-windows-based-malware-family-airstalk/)
* [Threat Research Center](https://unit42.paloaltonetworks.com/es-la/ "Threat Research")
* [Investigación de amenazas](https://unit42.paloaltonetworks.com/es-la/category/threat-research-es-la/ "Investigación de amenazas")
* [Malware](https://unit42.paloaltonetworks.com/es-la/category/threat-research-es-la/malware-es-la/ "Malware")  
  [Malware](https://unit42.paloaltonetworks.com/es-la/category/threat-research-es-la/malware-es-la/)

# Un presunto actor de amenazas de un estado nación usa el nuevo malware Airstalk en un ataque a la cadena de suministro

![Clock Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-clock.svg) 14 lectura mínima  
Related Products  
[Advanced WildFire](https://unit42.paloaltonetworks.com/es-la/product-category/advanced-wildfire-es-la/ "Advanced WildFire")[Cloud-Delivered Security Services](https://unit42.paloaltonetworks.com/es-la/product-category/cloud-delivered-security-services-es-la/ "Cloud-Delivered Security Services")[Code to Cloud Platform](https://unit42.paloaltonetworks.com/es-la/product-category/code-to-cloud-platform-es-la/ "Code to Cloud Platform")[Cortex](https://unit42.paloaltonetworks.com/es-la/product-category/cortex-es-la/ "Cortex")[Cortex XSIAM](https://unit42.paloaltonetworks.com/es-la/product-category/cortex-xsiam-es-la/ "Cortex XSIAM")[Cortex XSOAR](https://unit42.paloaltonetworks.com/es-la/product-category/cortex-xsoar-es-la/ "Cortex XSOAR")[![Unit 42 Incident Response icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/05/unit42_RGB_logo_Icon_Color.png)Unit 42 Incident Response](https://unit42.paloaltonetworks.com/es-la/product-category/unit-42-incident-response-es-la/ "Unit 42 Incident Response")

* ![Profile Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-profile-grey.svg)  
  Por:
  
  * [Kristopher Russo](https://unit42.paloaltonetworks.com/es-la/author/kristopher-russo/)
  * [Chema Garcia](https://unit42.paloaltonetworks.com/es-la/author/chema-garcia/)

* ![Published Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-calendar-grey.svg)  
  Publicado:29 de Octubre de 2025

* ![Tags Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-category.svg)  
  Categorías
  
  * [Investigación de amenazas](https://unit42.paloaltonetworks.com/es-la/category/threat-research-es-la/)
  * [Malware](https://unit42.paloaltonetworks.com/es-la/category/threat-research-es-la/malware-es-la/)

* ![Tags Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-tags-grey.svg)  
  Etiquetas:
  
  * [.NET](https://unit42.paloaltonetworks.com/es-la/tag/net-es-la/)
  * [CL-STA-1009](https://unit42.paloaltonetworks.com/es-la/tag/cl-sta-1009-es-la/)
  * [Malicious PowerShell scripts](https://unit42.paloaltonetworks.com/es-la/tag/malicious-powershell-scripts-es-la/)
  * [PowerShell](https://unit42.paloaltonetworks.com/es-la/tag/powershell-es-la/)
  * [Supply-chain attack](https://unit42.paloaltonetworks.com/es-la/tag/supply-chain-attack-es-la/)
  * [Windows](https://unit42.paloaltonetworks.com/es-la/tag/windows-es-la/)

* [![Download Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-download.svg)](https://unit42.paloaltonetworks.com/es-la/new-windows-based-malware-family-airstalk/?pdf=download&lg=es-la&_wpnonce=ac4b3be3b8 "Click here to download")

* [![Print Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-print.svg)](https://unit42.paloaltonetworks.com/es-la/new-windows-based-malware-family-airstalk/?pdf=print&lg=es-la&_wpnonce=ac4b3be3b8 "Click here to print")

Compartir![Down arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/down-arrow.svg)

* ![Link Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-share-link.svg)
* [![Link Email](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-sms.svg)](mailto:?subject=Un%20presunto%20actor%20de%20amenazas%20de%20un%20estado%20nación%20usa%20el%20nuevo%20malware%20Airstalk%20en%20un%20ataque%20a%20la%20cadena%20de%20suministro&body=Check%20out%20this%20article%20https%3A%2F%2Funit42.paloaltonetworks.com%2Fes-la%2Fnew-windows-based-malware-family-airstalk%2F "Share in email")
* [![Facebook Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-fb-share.svg)](https://www.facebook.com/sharer/sharer.php?u=https%3A%2F%2Funit42.paloaltonetworks.com%2Fes-la%2Fnew-windows-based-malware-family-airstalk%2F "Share in Facebook")
* [![LinkedIn Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-linkedin-share.svg)](https://www.linkedin.com/sharing/share-offsite/?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fes-la%2Fnew-windows-based-malware-family-airstalk%2F&title=Un%20presunto%20actor%20de%20amenazas%20de%20un%20estado%20nación%20usa%20el%20nuevo%20malware%20Airstalk%20en%20un%20ataque%20a%20la%20cadena%20de%20suministro "Share in LinkedIn")
* [![Twitter Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-twitter-share.svg)](https://twitter.com/intent/tweet?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fes-la%2Fnew-windows-based-malware-family-airstalk%2F&text=Un%20presunto%20actor%20de%20amenazas%20de%20un%20estado%20nación%20usa%20el%20nuevo%20malware%20Airstalk%20en%20un%20ataque%20a%20la%20cadena%20de%20suministro "Share in Twitter")
* [![Reddit Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-reddit-share.svg)](https://www.paloaltonetworks.com//www.reddit.com/submit?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fes-la%2Fnew-windows-based-malware-family-airstalk%2F&ts=markdown "Share in Reddit")
* [![Mastodon Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-mastodon-share.svg)](https://mastodon.social/share?text=Un%20presunto%20actor%20de%20amenazas%20de%20un%20estado%20nación%20usa%20el%20nuevo%20malware%20Airstalk%20en%20un%20ataque%20a%20la%20cadena%20de%20suministro%20https%3A%2F%2Funit42.paloaltonetworks.com%2Fes-la%2Fnew-windows-based-malware-family-airstalk%2F "Share in Mastodon")

## Resumen ejecutivo

Descubrimos una nueva familia de malware basada en Windows que nombramos Airstalk, disponible en variantes PowerShell y .NET. Determinamos con confianza media que un posible actor de amenazas de un Estado nación utilizó este malware en un probable ataque a la cadena de suministro. Creamos el clúster de actividad de amenazas CL-STA-1009 para identificar y rastrear cualquier otra actividad relacionada.

Airstalk utiliza indebidamente la API de AirWatch para la gestión de dispositivos móviles (MDM), que ahora se llama Workspace ONE Unified Endpoint Management. Utiliza la API para establecer un canal encubierto de comando y control (C2), principalmente a través de la función AirWatch para gestionar los atributos personalizados de los dispositivos y la carga de archivos.

Airstalk realiza las siguientes funciones:

* Emplea un protocolo multiproceso de comunicación C2
* Incorpora el control de versiones
* Utiliza un certificado probablemente robado para firmar algunas de las muestras encontradas

Este malware está diseñado para exfiltrar datos confidenciales del navegador, incluido lo siguiente:

* Cookies
* Historial de navegación
* Marcadores
* Capturas de pantalla

También identificamos otras tareas dentro de las muestras encontradas que el autor de amenazas no implementó.

* [Advanced WildFire](https://docs.paloaltonetworks.com/wildfire)
* [Cortex XDR](https://docs-cortex.paloaltonetworks.com/p/XDR) y [XSIAM](https://docs-cortex.paloaltonetworks.com/p/XSIAM)

Si cree que puede haber resultado vulnerado o tiene un problema urgente, póngase en contacto con el [equipo de respuesta ante incidentes de Unit 42](https://start.paloaltonetworks.com/contact-unit42.html).

|------------------------------------|-----------------------------------------------------------------------------------------------------------------------------------------------------|
| **Temas relacionados con Unit 42** | [**Contenedores**](https://unit42.paloaltonetworks.com/es-la/tag/containers-es-la/)**,** [**nube**](https://unit42.paloaltonetworks.com/tag/cloud/) |

## Análisis técnico

Identificamos dos variantes principales del malware Airstalk, una escrita en PowerShell y otra escrita en .NET. La variante .NET de Airstalk tiene más capacidades que la variante PowerShell y parece estar en una fase de desarrollo más avanzada.

A este malware lo llamamos Airstalk porque utiliza indebidamente la API MDM de AirWatch para las comunicaciones de C2. Ambas variantes emplean el mismo canal encubierto para el C2, pero los protocolos C2 y los navegadores objetivo difieren ligeramente.

### Variante PowerShell de Airstalk

#### Implementación del canal encubierto PowerShell

Airstalk utiliza el endpoint de dispositivos *(/api/mdm/devices/*) de la API MDM de AirWatch para las comunicaciones de C2 encubiertas con el atacante. Estas comunicaciones C2 usan la función de atributos personalizados del dispositivo dentro de la API MDM de AirWatch para almacenar los detalles de comunicación de la puerta trasera y utilizarla como punto muerto.

Un "punto muerto" (*dead drop*) es un método secreto de comunicación utilizado para pasar objetos o información entre individuos sin que se conecten directamente. Los adversarios suelen utilizar esta técnica en el espionaje, donde una persona deja el objeto en un lugar oculto y la otra lo recupera más tarde.

El malware también aprovecha otro endpoint de la API *(/api/mam/blobs/uploadblob*) para cargar archivos con distintos fines.

La comunicación de C2 se basa en mensajes JSON a través del endpoint de la API de dispositivos, que contienen al menos los siguientes campos obligatorios (primer esquema):  
{ "Name" : "\<CLIENT\_UUID\>", "Value" : "\<SERIALIZED\_MESSAGE\>", "Uuid" : "\<CLIENT\_UUID\>", "Application" : "services.exe", "ApplicationGroup" : "services" }

|-------------------------------|-----------------------------------------------------------------------------------------------------------------------------------------------------------------|
| 1 2 3 4 5 6 7 8 9 10 11 12 13 | { "Name" : "\<CLIENT\_UUID\>", "Value" : "\<SERIALIZED\_MESSAGE\>", "Uuid" : "\<CLIENT\_UUID\>", "Application" : "services.exe", "ApplicationGroup" : "services" } |

* **CLIENT\_UUID**: leer a través de Windows Management Instrumentation (WMI) para contener el valor real del dispositivo comprometido.
* **SERIALIZED\_MESSAGE**: mensaje JSON codificado en Base64.

El mensaje serializado enviado dentro del campo Valor tiene los siguientes campos mínimos (segundo esquema):  
{ "method" : "\<MESSAGE\_TYPE\>", "uuid" : "\<CLIENT\_UUID\>", "sender" ; "\<SENDER\_ROLE\>" }

|-------------------|---------------------------------------------------------------------------------------------|
| 1 2 3 4 5 6 7 8 9 | { "method" : "\<MESSAGE\_TYPE\>", "uuid" : "\<CLIENT\_UUID\>", "sender" ; "\<SENDER\_ROLE\>" } |

* **CLIENT\_UUID**: valor real del Identificador Único Universal (UUID) del dispositivo comprometido.
* **MESSAGE\_TYPE**: varía en función del objetivo del mensaje.
* **SENDER\_ROLE** : definido como cliente para todos los mensajes enviados desde el dispositivo comprometido hacia el endpoint de la API.

Luego, los mensajes finales (primer esquema) se establecen como atributos personalizados a través de la API MDM para comunicarse con el atacante.
![Captura de pantalla de un script PowerShell utilizado para gestionar solicitudes HTTP a una API web, con variables, un bucle y declaraciones condicionales. Los nombres específicos son visibles en el código.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/11/word-image-20124-163982-1.png) Figura 1. Función central del canal encubierto de la variante PowerShell de Airstalk.

Para leer un mensaje de respuesta del atacante, el malware realiza el proceso inverso. Deserializa el mensaje y verifica si procede del atacante para evitar leer el mensaje enviado por él mismo, como se muestra en la Figura 2.
![Captura de pantalla de un script de programación con varias funciones y declaraciones condicionales escritas en un lenguaje de codificación, resaltadas con flechas que señalan líneas y elementos específicos.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/11/word-image-23219-163982-2.png) Figura 2. Respuesta de C2 de la función central del canal encubierto de la variante PowerShell de Airstalk.

#### Protocolo de C2

El protocolo de C2 para la variante PowerShell de Airstalk usa distintos tipos de mensajes para la sincronización y la ejecución de tareas específicas, en función de la fase de la comunicación.

En la Tabla 1, se muestran los diferentes valores que puede tener el campo del método.

| **MESSAGE\_TYPE** |      **Propósito**       |
|    CONÉCTESE     |  Solicitud de conexión   |
|    CONECTADO     |    Conexión aceptada     |
|     ACCIONES     | Sincronización de tareas |
|    RESULTADO     | Resultados de las tareas |
|------------------|--------------------------|

*Tabla 1. Valores del campo del método en las comunicaciones de C2 de la variante PowerShell de Airstalk.*

Cuando se ejecuta, la variante PowerShell de Airstalk inicia la comunicación con el atacante. Para ello, envía el mensaje CONNECT (CONÉCTESE) y bloquea la ejecución a través de la función Get-Response, como se muestra en la Figura 3, a la espera de un mensaje del actor de amenazas.
![Fragmento de código que muestra un script para inicializar una conexión, convertir una petición a Base64 y gestionar la respuesta del servidor en función del estado de la conexión, resaltado en varios colores para marcar la sintaxis.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/11/word-image-26172-163982-3.png) Figura 3. Inicialización de la conexión por la variante PowerShell de Airstalk.

El código parece esperar recibir el mensaje CONNECTED (CONECTADO). Sin embargo, el resultado es el mismo sea cual sea el tipo de mensaje, siempre que no provenga del malware (cliente).

Después de establecer una conexión con el atacante, el malware realiza lo siguiente:

* Solicita la ejecución de tareas, enviando un mensaje de tipo ACTIONS (ACCIONES).
* Bloquea la ejecución, esperando una respuesta del atacante con un mensaje de tipo ACCIONES.
* Devuelve el ID de la acción a realizar, como se muestra en la Figura 4 a continuación.

![Imagen de un fragmento de código informático en un lenguaje de programación, formado por funciones y declaraciones condicionales, con anotaciones indicadas por flechas.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/11/word-image-28576-163982-4.png) Figura 4. Tareas de C2 comprobadas por la variante PowerShell de Airstalk.

Como se indica en la Figura 4, esta vez el flujo de ejecución filtra correctamente el tipo de mensaje.

En la Figura 5, se ilustra el flujo de ejecución de la variante PowerShell de Airstalk.
![Diagrama que muestra la interacción entre el malware (dispositivo infectado), MDM de AirWatch y el malware (actor de amenazas) con descripciones de los pasos del proceso, como el bloqueo de la ejecución, el reconocimiento de acciones y la ejecución de tareas.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/11/word-image-32285-163982-5.png) Figura 5. Flujo de ejecución de C2 de la variante PowerShell de Airstalk.

#### Capacidades de puerta trasera

Una vez establecido el canal de comunicación de C2, la variante PowerShell de Airstalk puede recibir diferentes tareas a través del campo de acción, como se muestra en la Tabla 2 a continuación.

|---------------|-----------------------------------------------------------------------|
| **ACTION\_ID** | **Tarea**                                                             |
| 0             | Tomar una captura de pantalla                                         |
| 1             | Obtener todas las cookies de Chrome                                   |
| 2             | Listar todos los archivos del directorio del usuario                  |
| 4             | Listar todos los perfiles Chrome dentro del directorio del usuario    |
| 5             | Obtener los marcadores de un determinado perfil de Chrome             |
| 6             | Obtener el historial de navegación de un determinado perfil de Chrome |
| 7             | Desinstalar la puerta trasera                                         |

*Tabla 2. Identificadores y tareas para el campo de acción.*

Siguiendo los valores de ACTION\_ID en la Tabla 2, notamos que se omitió el valor 3. Podría ser una decisión del desarrollador, un error o una forma de ocultar capacidades adicionales de la puerta trasera al eliminar la implementación de tareas. Esta eliminación es una forma sencilla pero eficaz de utilizarlo como puerta trasera modular.

Después de ejecutar una tarea, el malware envía el resultado de esta con la función UploadResult, especificando el ACTION\_ID de la tarea ejecutada y el valor devuelto, como se indica en la Figura 6.
![Captura de pantalla de un fragmento de código en un lenguaje de programación con anotaciones mediante flechas que apuntan a líneas específicas, resaltando partes del código relacionadas con el manejo de datos y las comprobaciones de respuesta del servidor.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/11/word-image-37008-163982-6.png) Figura 6. Envía el resultado de la tarea al canal de C2.

Algunas tareas requieren el envío de una gran cantidad de datos o archivos tras la ejecución de Airstalk. Para ello, el malware utiliza la función de blobs de la API MDM de AirWatch para cargar el contenido como un nuevo blob. En la Figura 7, se muestra cómo se implementa esto en el script de la variante PowerShell de Airstalk.
![Captura de pantalla de un script de PowerShell con anotaciones indicadas por flechas que señalan elementos clave del código.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/11/word-image-44908-163982-7.png) Figura 7. Función de carga de archivos en la variante PowerShell de Airstalk.

Un ejemplo de este comportamiento es tomar una captura de pantalla del host infectado, como muestra la Figura 8.
![Captura de pantalla de un fragmento de código con comandos PowerShell. El código incluye lógica condicional para tomar una captura de pantalla y cargarla, con anotaciones indicadas por flechas.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/11/word-image-57771-163982-8.png) Figura 8. Función de captura de pantalla que aprovecha la funcionalidad UploadResult.

La función para volcar cookies de Chrome habilita la depuración remota en el navegador y lo reinicia con parámetros para cargar el perfil de Chrome objetivo. Estos parámetros también envían el comando para volcar todas las cookies y guardarlas en un archivo que posteriormente se exfiltra a través del canal encubierto que se muestra a continuación en la Figura 9.
![Captura de pantalla de un ordenador que muestra código de software en un IDE, con sintaxis resaltada y flechas que apuntan a secciones clave del código.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/11/word-image-67252-163982-9.png) Figura 9. Exfiltración de cookies de Chrome.

Como ya informó [Red Canary](https://redcanary.com/blog/threat-intelligence/google-chrome-app-bound-encryption/), el robo de cookies a través de la depuración remota de Chrome no es una funcionalidad novedosa y ya está integrada en varios ladrones de información, como Lumma y StealC. Sin embargo, es poco probable que estos ladrones de información tengan éxito en un entorno bien protegido. Integrar la funcionalidad en una herramienta de gestión de sistemas de confianza permite ejecutarla sin levantar sospechas.

### Variante .NET de Airstalk

Durante la investigación de este malware, identificamos un conjunto de muestras que representaban una variante .NET de Airstalk. En comparación con la variante PowerShell, la variante .NET presenta ligeras diferencias en su protocolo de canal de C2 encubierto y tiene más capacidades. La variante .NET también parece estar en una fase de desarrollo más avanzada que la variante PowerShell.

Mientras que la muestra que encontramos de PowerShell solo se dirige a Google Chrome, la variante .NET de Airstalk también se dirige a otros dos navegadores web:

* Microsoft Edge
* Island Browser

La variante .NET intenta imitar una aplicación heredada utilizando la firma de código y atributos de metadatos específicos. En la Figura 10, se muestra un ejemplo de ello.
![Captura de pantalla que muestra las propiedades de un archivo llamado AirWatchHelper.exe, un producto de VMware. Los campos más destacados son Nombre de la empresa: VMware, Nombre del producto: Cliente, y varios detalles de la versión.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/11/word-image-80838-163982-10.png) Figura 10. Los metadatos Exif de la variante .NET de Airstalk se establecen de forma nativa a través de ensamblados .NET.

#### Implementación del canal encubierto .NET

En comparación con la variante PowerShell, la variante .NET de Airstalk incluye un sufijo adicional al campo UUID dentro del mensaje JSON (primer esquema) en la comunicación de C2 encubierta, tal como se observa en la Figura 11.
![Captura de pantalla de un fragmento de código de programación que muestra una función denominada SetAttribute con varios casos en una declaración switch y la configuración de atributos en función del tipo de entrega.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/11/word-image-86829-163982-11.png) Figura 11. Función de código del canal encubierto en la variante .NET de Airstalk.

La variante .NET de Airstalk tiene tres tipos de entrega diferentes para las comunicaciones de C2, como se indica en la Tabla 3.

|---------------------|------------|--------------------------------------------------------------------------------------|
| **Tipo de entrega** | **Sufijo** | **Descripción**                                                                      |
| DEPURACIÓN          | -kd        | Se utiliza para enviar datos de depuración                                           |
| RESULTADO           | -kr        | Se utiliza para comprobar las tareas y enviar los resultados de estas                |
| BASE                | -kb        | Se utiliza para el establecimiento de la conexión y la emisión de señales periódicas |

*Tabla 3. Diferentes tipos de entrega en las comunicaciones de C2 para la variante .NET de Airstalk.*

#### Protocolo de C2

En comparación con la variante PowerShell, la variante .NET de Airstalk presenta pequeñas diferencias en los tipos de mensajes para el protocolo de C2. En la Tabla 4, se enumeran los tipos (métodos) adicionales utilizados por la variante .NET.

|------------------|----------------------------------------|-------------------------|-------------------|
| **MESSAGE\_TYPE** | **Propósito**                          | **Variante PowerShell** | **Variante .NET** |
| CONÉCTESE        | Solicitud de conexión                  | Sí                      | Sí                |
| CONECTADO        | Conexión aceptada                      | Sí                      | Sí                |
| ACCIONES         | Flujo de tareas                        | Sí                      | Sí                |
| RESULTADO        | Resultados de las tareas               | Sí                      | Sí                |
| DISPARIDAD       | Error de no coincidencia de la versión |  **No**           | Sí                |
| DEPURACIÓN       | Mensajes de depuración                 | **No**                  | Sí                |
| PING             | Emisión de señales periódicas          | **No**                  | Sí                |

*Tabla 4. Métodos de comunicación del protocolo de C2 de la variante .NET de Airstalk.*

En comparación con la variante PowerShell, la variante .NET de Airstalk tiene un flujo de ejecución diferente. La variante .NET utiliza tres hilos de ejecución diferentes, uno para cada propósito específico:

* Gestión de las tareas de C2
* Exfiltración del registro de depuración
* Emisión de señales periódicas al C2

![Imagen de un código de programación informática mostrado en una pantalla, con varios ejemplos de conceptos de programación orientada a objetos. Los elementos destacados incluyen la instanciación de objetos, el manejo de excepciones con un bloque try-catch y el uso de hilos del sistema. El código contiene anotaciones y flechas que destacan partes específicas del script. Parte de la información está suprimida.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/11/word-image-89846-163982-12.png) Figura 12. Código que ilustra el flujo de ejecución principal para las comunicaciones de C2 en la variante .NET de Airstalk.

Como se indica en la Figura 12, estas variantes tienen un comportamiento de emisión de señales periódicas, un hilo de depuración y un archivo de registro que envía al atacante. Esto se envía a través del canal encubierto cada 10 minutos, según la función de depuración que muestra la Figura 13.
![Captura de pantalla de un código informático que presenta un lenguaje de programación con varias funciones y manejo de excepciones relacionadas con operaciones de archivos y depuración.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/11/word-image-92446-163982-13.png) Figura 13. La función de depuración carga periódicamente el registro.

En la Figura 14, se muestra la lista completa de tareas que admite la variante .NET.
![Captura de pantalla de código que muestra una enumeración titulada 'TaskType' con varios nombres de tareas como UpdateChrome, RunUtility, EnterProfile, OpenUrl, y otras listadas entre llaves.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/10/word-image-256568-163077-14.png) Figura 14. Lista de tareas admitidas para las comunicaciones de C2 en la variante .NET de Airstalk.

Aunque los nombres de las tareas de la variante .NET se definen de forma similar a las tareas de la variante PowerShell, no se implementan todas las tareas. Además, los ID de tarea en la variante .NET difieren de la variante PowerShell. Esto demuestra una evolución de la variante .NET de Airstalk con respecto a lo que vemos en la variante PowerShell. En la variante .NET, algunas tareas parecen similares a aquellas de la variante PowerShell, pero un examen más detallado revela que son más complejas, ya que están compuestas de tareas más pequeñas.

En la Tabla 5, se describen las capacidades e implementaciones de las funciones mostradas anteriormente en la Figura 14.

|        Nombr**e**         | **ID** | **Implementado** |                      **Descripción**                      |
|        Screenshot         |   0    |        Sí        |              Realiza una captura de pantalla              |
|       UpdateChrome        |   1    |        Sí        |         Exfiltra el perfil de Chrome especificado         |
|          FileMap          |   2    |        Sí        |      Lista el contenido del directorio especificado       |
|        RunUtility         |   3    |      **No**      |                            N/D                            |
| EnterpriseChromeProfiles  |   4    |        Sí        |        Recupera los perfiles de Chrome disponibles        |
|        UploadFile         |   5    |        Sí        | Exfiltra credenciales y artefactos específicos de Chrome  |
|          OpenURL          |   6    |        Sí        |               Abre una nueva URL en Chrome                |
|        Desinstalar        |   7    |        Sí        |                   Finaliza la ejecución                   |
| EnterpriseChromeBookmarks |   8    |        Sí        | Obtiene los marcadores de Chrome del usuario especificado |
| EnterpriseIslandProfiles  |   9    |        Sí        |        Recupera los perfiles de Island disponibles        |
|       UpdateIsland        |   10   |        Sí        |         Exfiltra el perfil de Island especificado         |
|  ExfilAlreadyOpenChrome   |   11   |        Sí        |   Vuelca todas las cookies del perfil actual de Chrome    |
|---------------------------|--------|------------------|-----------------------------------------------------------|

Tabla 5. Tareas para las funciones de C2 en la variante .NET de Airstalk.

#### Control de versiones

La variante PowerShell de Airstalk no tiene una variable de versión, pero la variante .NET tiene una variable que especifica la versión del malware. Encontramos muestras de la variante .NET de Airstalk utilizando las versiones 13 y 14.

### Persistencia

La variante PowerShell utiliza una tarea programada para la persistencia que elimina al ejecutar la tarea Desinstalar mostrada en la Figura 15.
![Captura de pantalla de un script informático que utiliza comandos PowerShell, incluidas las funciones Remove-Item, Unregister-ScheduledTask y UploadResult dentro de un bloque condicional.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/10/word-image-259253-163077-15.png) Figura 15. Código de desinstalación de la variante PowerShell de Airstalk.

Sin embargo, la variante .NET de Airstalk no dispone de un mecanismo de persistencia. La variante .NET finaliza la ejecución del proceso y establece un indicador en el endpoint de la API de atributos personalizados, como se muestra en la Figura 16.
![Captura de pantalla de un fragmento de código en un editor de texto que indica un error relacionado con la variable no asignada 'client'. El código incluye elementos típicos de la programación en C#, como el uso de la clase HttpClient y métodos asíncronos.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/10/word-image-261754-163077-16.png) Figura 16. Código de desinstalación de la variante .NET de Airstalk.

### Binarios firmados y marcas de tiempo

Como intento de evasión defensiva, los binarios para la variante .NET de Airstalk están firmados con un certificado (probablemente robado) firmado por una CA válida:

* Organización: Aoteng Industrial Automation (Langfang) Co., Ltd.
* Localidad: Langfang
* state: Hebei
* País: CN
* Serial Number: 29afb8d913db84fdb362f4fd927b8553
* Válido desde: 28 jun 10:04:49 2024 GMT
* Válido hasta: 28 Jun 03:29:37 2025 GMT

Sin embargo, este certificado se revocó unos 10 minutos después de la fecha de inicio de la validez:

* Fecha de revocación: 28 Jun 10:14:00 2024 GMT

Encontramos dos binarios PE utilizados para las pruebas que estaban firmados con el mismo certificado y conservaban las marcas de tiempo originales, como se muestra la Tabla 6.

|                            **SHA256**                            |      **Compilado**      |       **Firmado**       | **Presentado por primera vez** |
| 0c444624af1c9cce6532a6f88786840ebce6ed3df9ed570ac75e07e30b0c0bde | 2024-06-28 17:55:37 UTC | 2024-07-03 18:01:00 UTC |    2024-07-03 18:03:26 UTC     |
| 1f8f494cc75344841e77d843ef53f8c5f1beaa2f464bcbe6f0aacf2a0757c8b5 | 2024-07-03 20:37:08 UTC | 2024-07-03 20:39:00 UTC |    2024-07-03 20:43:31 UTC     |
|------------------------------------------------------------------|-------------------------|-------------------------|--------------------------------|

Tabla 6. Información sobre la prueba de binarios PE para la variante .NET de Airstalk.

Aunque el actor de amenazas detrás de CL-STA-1009 modificó las marcas de tiempo de los binarios posteriores de la variante .NET de Airstalk, podemos establecer una línea de tiempo de desarrollo usando las marcas de tiempo firmadas, como se muestra a continuación en la Tabla 7.

|                            **SHA256**                            |       **Firmado**       |      **Compilado**      |         **Depurar**          | **Presentado por primera vez** |   **Descripción**   |
| dfdc27d81a6a21384d6dba7dcdc4c7f9348cf1bdc6df7521b886108b71b41533 | 2024-07-17 20:00:00 UTC | 2055-04-06 21:31:42 UTC |  2039-09-07 07 17:14:59 UTC  |    2024-12-17 16:58:53 UTC     |    Variante .NET    |
| b6d37334034cd699a53df3e0bcac5bbdf32d52b4fa4944e44488bd2024ad719b | 2024-11-11 00:12:00 UTC | 2066-03-16 05:36:50 UTC |   2084-08-11 21:19:12 UTC    |    2024-12-10 00:03:03 UTC     |    Variante .NET    |
| 4e4cbaed015dfbda3c368ca4442cd77a0a2d5e65999cd6886798495f2c29fcd5 | 2024-11-14 00:21:00 UTC | 2097-03-02 00:38:35 UTC | 2089-11-27 15:10:05 2089 UTC |    2024-12-09 13:39:25 UTC     |    Variante .NET    |
| 3a48ea6857f1b6ae28bd1f4a07990a080d854269b1c1563c9b2e330686eb23b5 |           N/D           |           N/D           |             N/D              |    2025-01-02 17:35:47 UTC     | Variante PowerShell |
|------------------------------------------------------------------|-------------------------|-------------------------|------------------------------|--------------------------------|---------------------|

## Atribución y cadena de suministro

Basándonos en la evaluación interna, estimamos con un nivel de confianza medio que un actor de amenazas de un Estado nación utilizó el malware Airstalk en un ataque a la cadena de suministro. Estamos rastreando la actividad identificada como un clúster de actividades que denominamos CL-STA-1009.

Hemos seguido varios ataques a la cadena de suministro en los últimos años. Los ataques a la cadena de suministro tienen como objetivo los bienes y servicios de los que dependen las organizaciones para realizar sus actividades cotidianas. La cadena de suministro incluye el hardware que compone la infraestructura de una organización, los servicios basados en la nube en los que se confía para gestionar los datos más confidenciales de una organización y el aumento de personal especializado.

Esta última categoría, que suele denominarse externalización de procesos empresariales (BPO), puede causar graves daños cuando es objetivo de los atacantes. El hardware y el software pueden supervisarse, controlarse y aprovisionarse. Sin embargo, los activos humanos, sobre todo los altamente especializados, a menudo deben tener un amplio acceso a los sistemas críticos de la empresa. Además, suelen trabajar con equipos gestionados por sus propias organizaciones. Al ser gestionados por la BPO, quedan fuera del alcance de la mayoría de los controles de seguridad de la organización.

Las organizaciones especializadas en BPO se han convertido en objetivos lucrativos tanto para los delincuentes como para los atacantes de Estados nación. Hemos observado un notable aumento de los ataques a BPO como fuente de intrusión en los incidentes que ocurrieron en los últimos años.

Las BPO suelen aprovechar la economía de escala para disponer de talentos altamente especializados que atienden a varios clientes al mismo tiempo. Aunque esto puede generar ahorros significativos tanto para la BPO como para sus clientes, el inconveniente es que permite que la BPO actúe como puerta de enlace a múltiples objetivos. Los atacantes están dispuestos a invertir generosamente en los recursos necesarios no solo para comprometerlos, sino para mantener el acceso indefinidamente.

## Conclusión

CL-STA-1009 es un clúster de actividades de amenaza que representa la actividad de un presunto actor de un Estado nación. Este clúster está asociado al malware Airstalk, que evaluamos con adversarios de confianza media utilizados en ataques a la cadena de suministro.

La variante .NET representa una evolución del malware, con un protocolo de C2 multiproceso, control de versiones, emisión de señales periódicas y tareas compuestas más complejas. Este malware emplea técnicas de evasión de la defensa, incluido el uso de binarios firmados con un certificado revocado que parece haber sido emitido a una organización legítima en 2024. Estas técnicas de evasión también incluyen la manipulación de las marcas de tiempo de PE, aunque las marcas de tiempo de la firma ayudan a establecer una cronología de la actividad. Las capacidades del malware y su naturaleza adaptativa ponen de manifiesto la amenaza persistente que representa el actor que está detrás de CL-STA-1009.

Las técnicas de evasión empleadas por este malware le permiten pasar desapercibido en la mayoría de los entornos. Esto es especialmente cierto si el malware se ejecuta en el entorno de un proveedor externo. Esto es desastroso para las organizaciones que utilizan BPO, ya que las cookies de sesión de navegador robadas podrían permitir el acceso a una gran cantidad de clientes. Las capturas de pantalla robadas y las pulsaciones de teclado registradas pueden revelar información sensible y privilegiada no solo para la víctima, sino también para sus clientes.

La supervisión a largo plazo permite a un atacante decidido comprender cómo funciona la empresa y cómo suele interactuar la organización de BPO con sus clientes, lo que reduce la probabilidad de que se detecten intrusiones posteriores. La clave para identificar y proteger las organizaciones de este tipo de ataques es ampliar el enfoque de la seguridad desde los indicadores típicos y el control de acceso hasta la comprensión de cómo suelen trabajar los usuarios, tanto internamente como externamente.

Sin embargo, las diferencias en los patrones entre cómo se comporta un atacante y cómo se comportan normalmente sus usuarios acabarán revelándolo si sabe a qué prestar atención. Estas diferencias son las que debe identificar y sobre las que debe actuar utilizando herramientas de supervisión del comportamiento ajustadas para detectar anomalías sutiles.

Los clientes de Palo Alto Networks están mejor protegidos contra el malware Airstalk gracias a los siguientes productos:

* Los modelos de aprendizaje automático y las técnicas de análisis de [Advanced WildFire](https://docs.paloaltonetworks.com/wildfire) se han revisado y actualizado a la luz de los indicadores compartidos en esta investigación.
* [Cortex XDR](https://docs-cortex.paloaltonetworks.com/p/XDR) y [XSIAM](https://docs-cortex.paloaltonetworks.com/p/XSIAM) ayudan a prevenir el malware mediante el uso del [motor de prevención de malware](https://docs-cortex.paloaltonetworks.com/r/Cortex-XDR/Cortex-XDR-4.x-Documentation/Malware-protection). Este enfoque combina varias capas de protección, entre ellas [Advanced WildFire](https://docs.paloaltonetworks.com/wildfire), la protección contra amenazas de comportamiento y el módulo de análisis local, para ayudar a impedir que el malware, tanto conocido como desconocido, cause daños en los endpoints.

Si cree que puede haber resultado vulnerado o tiene un problema urgente, póngase en contacto con el [equipo de respuesta ante incidentes de Unit 42](https://start.paloaltonetworks.com/contact-unit42.html) o llame al:

* Norteamérica: llamada gratuita: +1 (866) 486-4842 (866.4.UNIT42)
* Reino Unido: +44.20.3743.3660
* Europa y Oriente Medio: +31.20.299.3130
* Asia: +65.6983.8730
* Japón: +81.50.1790.0200
* Australia: +61.2.4062.7950
* India: 00 800 050 45107

Palo Alto Networks ha compartido estos resultados con nuestros compañeros de Cyber Threat Alliance (CTA). Los miembros de CTA utilizan esta inteligencia para implementar rápidamente medidas de protección para sus clientes y desarticular sistemáticamente a los ciberdelincuentes. Obtenga más información sobre [Cyber Threat Alliance](https://www.cyberthreatalliance.org).

## Indicadores de vulneración (IoC)

|                             **IoC**                              | **Tipo** |          **Descripción**          |
| 0c444624af1c9cce6532a6f88786840ebce6ed3df9ed570ac75e07e30b0c0bde |  SHA256  |     Muestra de prueba firmada     |
| 1f8f494cc75344841e77d843ef53f8c5f1beaa2f464bcbe6f0aacf2a0757c8b5 |  SHA256  |     Muestra de prueba firmada     |
| dfdc27d81a6a21384d6dba7dcdc4c7f9348cf1bdc6df7521b886108b71b41533 |  SHA256  |    Muestra de .NET de Airstalk    |
| b6d37334034cd699a53df3e0bcac5bbdf32d52b4fa4944e44488bd2024ad719b |  SHA256  |    Muestra de .NET de Airstalk    |
| 4e4cbaed015dfbda3c368ca4442cd77a0a2d5e65999cd6886798495f2c29fcd5 |  SHA256  |    Muestra de .NET de Airstalk    |
| 3a48ea6857f1b6ae28bd1f4a07990a080d854269b1c1563c9b2e330686eb23b5 |  SHA256  | Muestra de PowerShell de Airstalk |
|------------------------------------------------------------------|----------|-----------------------------------|

Certificado de firma de código:

\-----BEGIN CERTIFICATE-----

MIIF/DCCA+SgAwIBAgIQKa+42RPbhP2zYvT9knuFUzANBgkqhkiG9w0BAQsFADB7

MQswCQYDVQQGEwJVUzEOMAwGA1UECAwFVGV4YXMxEDAOBgNVBAcMB0hvdXN0b24x

ETAPBgNVBAoMCFNTTCBDb3JwMTcwNQYDVQQDDC5TU0wuY29tIEVWIENvZGUgU2ln

bmluZyBJbnRlcm1lZGlhdGUgQ0EgUlNBIFIzMB4XDTI0MDYyODEwMDQ0OVoXDTI1

MDYyODAzMjkzN1owgfkxCzAJBgNVBAYTAkNOMQ4wDAYDVQQIDAVIZWJlaTERMA8G

A1UEBwwITGFuZ2ZhbmcxOjA4BgNVBAoMMUFvdGVuZyBJbmR1c3RyaWFsIEF1dG9t

YXRpb24gKExhbmdmYW5nKSBDby4sIEx0ZC4xGzAZBgNVBAUTEjkxMTMxMDAwTUEw

QTNIRjhYOTE6MDgGA1UEAwwxQW90ZW5nIEluZHVzdHJpYWwgQXV0b21hdGlvbiAo

TGFuZ2ZhbmcpIENvLiwgTHRkLjEdMBsGA1UEDwwUUHJpdmF0ZSBPcmdhbml6YXRp

b24xEzARBgsrBgEEAYI3PAIBAxMCQ04wdjAQBgcqhkjOPQIBBgUrgQQAIgNiAASf

B2NdKWXwGa7DkmCA5NiX+kQh5JkYBjGKJgSRz5BflX/Bo+/pXKfN8fsUOe5J3k+y

v/XX53ZiHRJMmpWSjEHXyDFHbBco1hksVLOoeaTFHx65sh5eysXxwD3bwn1IzSCj

ggGpMIIBpTAMBgNVHRMBAf8EAjAAMB8GA1UdIwQYMBaAFDa9Sf8xLOuvakD+mcAW

7br8SN1fMH0GCCsGAQUFBwEBBHEwbzBLBggrBgEFBQcwAoY/aHR0cDovL2NlcnQu

c3NsLmNvbS9TU0xjb20tU3ViQ0EtRVYtQ29kZVNpZ25pbmctUlNBLTQwOTYtUjMu

Y2VyMCAGCCsGAQUFBzABhhRodHRwOi8vb2NzcHMuc3NsLmNvbTBfBgNVHSAEWDBW

MAcGBWeBDAEDMA0GCyqEaAGG9ncCBQEHMDwGDCsGAQQBgqkwAQMDAjAsMCoGCCsG

AQUFBwIBFh5odHRwczovL3d3dy5zc2wuY29tL3JlcG9zaXRvcnkwEwYDVR0lBAww

CgYIKwYBBQUHAwMwUAYDVR0fBEkwRzBFoEOgQYY/aHR0cDovL2NybHMuc3NsLmNv

bS9TU0xjb20tU3ViQ0EtRVYtQ29kZVNpZ25pbmctUlNBLTQwOTYtUjMuY3JsMB0G

A1UdDgQWBBQdt2jU+7Pr64QrUIvuU1nojIqttzAOBgNVHQ8BAf8EBAMCB4AwDQYJ

KoZIhvcNAQELBQADggIBAMBeOg1geZaMToh9XVF2rrQQRXArYYQKi5svgEX6YcjC

ZljQZBo8wIyvyyeJ7x33ThTTbPpukggrKE2p019jGjlKQMjWoA1leRatuyrMPVT

w5+Vs/RCEogg1X/n6wmvTUUNvLCv6iDgT3/ZFrm7jIJKrwMkt/HbuGE/AB3w/Hfk

tnDcWbMii58+HmuDbPRtfvKe1p9IZ6EbxdAVRrOg/unECl4JC9gdzma0DbD6HhmY

AgaCEoqBds59ghNjN2y/QpMiAvrUBpX6p4pJzIedj5cJ/WID0QgalIWpOI18rRfP

Lkh6p02s5nmbSZKQQFtjPNCew65shUgCFdiV/mnFVPbI76o4N41c2z+AEqODk6fI

QUEeCr8Ny/Ro6ijXhycFvcN/YS9mLeiZ43cyEx9iylGskYY7wbPUblzNAF5NzxuK

jp/EBCUmCoj/q43D2u/ldB9ND4yaiaRmMMte8BVjSoU9xUUss7a5vft51ONTWtWS

O8Hbs4pnGcPCjewTdrgDqKYcLOPFN4M04kQHaQqQyQaY9Sff6/2c16Sh4rmErluQ

lIbNggl4sHlpMObqSqPnkJy8ClBFr7ah7AH8k6hzyQheh1rXUtmK0TSCbywsLFfH

nGbFSa72+9mByBCUH3ckD+Nnv73dtRdH9/M7+Oq+71BJQmMwmuMXPi450vTM4HIP

\-----END CERTIFICATE-----
Volver al principio

### Etiquetas

* [.NET](https://unit42.paloaltonetworks.com/es-la/tag/net-es-la/ ".NET")
* [CL-STA-1009](https://unit42.paloaltonetworks.com/es-la/tag/cl-sta-1009-es-la/ "CL-STA-1009")
* [Malicious PowerShell scripts](https://unit42.paloaltonetworks.com/es-la/tag/malicious-powershell-scripts-es-la/ "Malicious PowerShell scripts")
* [PowerShell](https://unit42.paloaltonetworks.com/es-la/tag/powershell-es-la/ "PowerShell")
* [Supply-chain attack](https://unit42.paloaltonetworks.com/es-la/tag/supply-chain-attack-es-la/ "supply-chain attack")
* [Windows](https://unit42.paloaltonetworks.com/es-la/tag/windows-es-la/ "Windows")  
  [Threat Research Center](https://unit42.paloaltonetworks.com/es-la/ "Threat Research") [Siguiente:Detección en la nube con AzureHound](https://unit42.paloaltonetworks.com/es-la/threat-actor-misuse-of-azurehound/ "Detección en la nube con AzureHound")

### ÍNDICE

* 

### Artículos relacionados

* [Resumen sobre amenazas: impacto generalizado del ataque a la cadena de suministro de Axios](https://unit42.paloaltonetworks.com/es-la/axios-supply-chain-attack/ "article - table of contents")
* [01flip: ransomware multiplataforma escrito en Rust](https://unit42.paloaltonetworks.com/es-la/new-ransomware-01flip-written-in-rust/ "article - table of contents")
* [¿Pensaba que se había acabado? La coacción de la autenticación sigue evolucionando](https://unit42.paloaltonetworks.com/es-la/authentication-coercion/ "article - table of contents")

## Relacionados Malware Recursos

![Pictorial representation of attackers using AI tools to target Latin American organizations. A vibrant cityscape with silhouettes of numerous people walking along a bustling street. The scene is illuminated by bright urban lights and digital-like particles, creating a dynamic and futuristic atmosphere.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/09/AdobeStock_768915868-2-1-786x373.jpg)  
[Investigación de amenazas](https://unit42.paloaltonetworks.com/es-la/category/threat-research-es-la/) 3 de Septiembre de 2026 [#### Los atacantes aprovechan el uso continuo de herramientas de IA para atacar organizaciones en América Latina](https://unit42.paloaltonetworks.com/es-la/ai-tool-use-targeting-latam-orgs/)

* [Agentic AI](https://unit42.paloaltonetworks.com/es-la/tag/agentic-ai-es-la/ "Agentic AI")

* [ChatGPT](https://unit42.paloaltonetworks.com/es-la/tag/chatgpt/ "ChatGPT")

* [CL-CRI-1131](https://unit42.paloaltonetworks.com/es-la/tag/cl-cri-1131/ "CL-CRI-1131")  
  [Leer ahora ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/es-la/ai-tool-use-targeting-latam-orgs/ "Los atacantes aprovechan el uso continuo de herramientas de IA para atacar organizaciones en América Latina")  
  ![Pictorial representation of the npm packages supply chain attack. Screen displaying code with a prominent alert symbol and the words 'VIRUS DETECTED' highlighted in red.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/04/05_Malware_Category_1920x900-786x368.jpg)  
  [Amenazas sofisticadas](https://unit42.paloaltonetworks.com/es-la/category/top-cyberthreats-es-la/) 2 de Junio de 2026 [#### El panorama de amenazas de npm: superficie de ataque y mitigaciones (Actualizado el 2 de junio)](https://unit42.paloaltonetworks.com/es-la/monitoring-npm-supply-chain-attacks/)

* [Credential Harvesting](https://unit42.paloaltonetworks.com/es-la/tag/credential-harvesting-es-la/ "Credential Harvesting")

* [GitHub](https://unit42.paloaltonetworks.com/es-la/tag/github-es-la/ "GitHub")

* [Npm packages](https://unit42.paloaltonetworks.com/es-la/tag/npm-packages/ "npm packages")  
  [Leer ahora ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/es-la/monitoring-npm-supply-chain-attacks/ "El panorama de amenazas de npm: superficie de ataque y mitigaciones (Actualizado el 2 de junio)")  
  ![Pictorial representation of Iran cyber attacks. Close-up of a person wearing glasses, with computer code reflected in the lenses.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/03/12_Security-Technology_Category_1920x900-786x368.jpg)  
  [Amenazas sofisticadas](https://unit42.paloaltonetworks.com/es-la/category/top-cyberthreats-es-la/) 17 de Abril de 2026 [#### Resumen sobre amenazas: aumento del riesgo cibernético relacionado con Irán en 2026 (actualizado el 17 de abril)](https://unit42.paloaltonetworks.com/es-la/iranian-cyberattacks-2026/)

* [APK](https://unit42.paloaltonetworks.com/es-la/tag/apk/ "APK")

* [DDoS attacks](https://unit42.paloaltonetworks.com/es-la/tag/ddos-attacks-es-la/ "DDoS attacks")

* [GenAI](https://unit42.paloaltonetworks.com/es-la/tag/genai-es-la/ "GenAI")  
  [Leer ahora ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/es-la/iranian-cyberattacks-2026/ "Resumen sobre amenazas: aumento del riesgo cibernético relacionado con Irán en 2026 (actualizado el 17 de abril)")  
  ![Pictorial representation of the supply chain attack compromising Axios. A giant eye made of glowing binary code.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/04/02_Security-Technology_Category_1920x900-786x368.jpg)  
  [Amenazas sofisticadas](https://unit42.paloaltonetworks.com/es-la/category/top-cyberthreats-es-la/) 1 de Abril de 2026 [#### Resumen sobre amenazas: impacto generalizado del ataque a la cadena de suministro de Axios](https://unit42.paloaltonetworks.com/es-la/axios-supply-chain-attack/)

* [API attacks](https://unit42.paloaltonetworks.com/es-la/tag/api-attacks-es-la/ "API attacks")

* [JavaScript](https://unit42.paloaltonetworks.com/es-la/tag/javascript-es-la/ "JavaScript")

* [PowerShell](https://unit42.paloaltonetworks.com/es-la/tag/powershell-es-la/ "PowerShell")  
  [Leer ahora ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/es-la/axios-supply-chain-attack/ "Resumen sobre amenazas: impacto generalizado del ataque a la cadena de suministro de Axios")  
  ![Pictorial representation of TeamPCP. Glowing code on a screen where several word such as Crime, Hackers, and Security are highlighted in a contrasting color.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/03/03_Cybercrime_Category_1920x900-786x368.jpg)  
  [Amenazas sofisticadas](https://unit42.paloaltonetworks.com/es-la/category/top-cyberthreats-es-la/) 31 de Marzo de 2026 [#### Armar a los protectores: ataque multifase de TeamPCP a la cadena de suministro dirigido contra la infraestructura de seguridad](https://unit42.paloaltonetworks.com/es-la/teampcp-supply-chain-attacks/)

* [CVE-2025-55182](https://unit42.paloaltonetworks.com/es-la/tag/cve-2025-55182-es-la/ "CVE-2025-55182")

* [GitHub](https://unit42.paloaltonetworks.com/es-la/tag/github-es-la/ "GitHub")

* [Infostealer](https://unit42.paloaltonetworks.com/es-la/tag/infostealer-es-la/ "Infostealer")  
  [Leer ahora ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/es-la/teampcp-supply-chain-attacks/ "Armar a los protectores: ataque multifase de TeamPCP a la cadena de suministro dirigido contra la infraestructura de seguridad")  
  ![Pictorial representation of phishing campaign. A blurred image focusing on a person typing on a laptop with lines of code visible on the screen, illuminated in blue and red lights, suggestive of intense coding or cyber activities.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/03/06_Malware_Category_1920x900-3-786x368.jpg)  
  [Investigación de amenazas](https://unit42.paloaltonetworks.com/es-la/category/threat-research-es-la/) 24 de Marzo de 2026 [#### Resumen sobre amenazas: plan de contratación que suplanta la identidad del equipo de adquisición de talentos de Palo Alto Networks](https://unit42.paloaltonetworks.com/es-la/phishing-attackers-pose-as-panw-recruiters/)

* [Email scam](https://unit42.paloaltonetworks.com/es-la/tag/email-scam/ "email scam")

* [Phishing](https://unit42.paloaltonetworks.com/es-la/tag/phishing-es-la/ "phishing")

* [Recruiter](https://unit42.paloaltonetworks.com/es-la/tag/recruiter/ "recruiter")  
  [Leer ahora ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/es-la/phishing-attackers-pose-as-panw-recruiters/ "Resumen sobre amenazas: plan de contratación que suplanta la identidad del equipo de adquisición de talentos de Palo Alto Networks")  
  ![Pictorial representation of Notepad++ supply chain compromise. A digital rendering of Earth from space, focusing on North and South America. The continents are illuminated in blue, with red lines and dots indicating data connections across various locations. Dark background highlights the vibrant network representation.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/02/11_Security-Technology_Category_1920x900-786x368.jpg)  
  [Amenazas sofisticadas](https://unit42.paloaltonetworks.com/es-la/category/top-cyberthreats-es-la/) 11 de Febrero de 2026 [#### Actores de amenazas de estados-nación explotan la cadena de suministro de Notepad++](https://unit42.paloaltonetworks.com/es-la/notepad-infrastructure-compromise/)

* [Backdoor](https://unit42.paloaltonetworks.com/es-la/tag/backdoor/ "backdoor")

* [Cobalt Strike](https://unit42.paloaltonetworks.com/es-la/tag/cobalt-strike/ "Cobalt Strike")

* [DLL Sideloading](https://unit42.paloaltonetworks.com/es-la/tag/dll-sideloading/ "DLL Sideloading")  
  [Leer ahora ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/es-la/notepad-infrastructure-compromise/ "Actores de amenazas de estados-nación explotan la cadena de suministro de Notepad++")  
  ![Pictorial representation of runtime assembly attacks. Digital artwork of a glowing, futuristic shield disintegrating into small particles, set against a dark blue, bokeh-effect background.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/01/09_Business_email_compromise_Category_1920x900-786x368.jpg)  
  [Investigación de amenazas](https://unit42.paloaltonetworks.com/es-la/category/threat-research-es-la/) 22 de Enero de 2026 [#### La próxima frontera de los ataques de ensamblado en tiempo de ejecución: aprovechamiento de los LLM para generar JavaScript de phishing en tiempo real](https://unit42.paloaltonetworks.com/es-la/real-time-malicious-javascript-through-llms/)

* [API](https://unit42.paloaltonetworks.com/es-la/tag/api/ "API")

* [DeepSeek](https://unit42.paloaltonetworks.com/es-la/tag/deepseek/ "DeepSeek")

* [Google](https://unit42.paloaltonetworks.com/es-la/tag/google-es-la/ "Google")  
  [Leer ahora ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/es-la/real-time-malicious-javascript-through-llms/ "La próxima frontera de los ataques de ensamblado en tiempo de ejecución: aprovechamiento de los LLM para generar JavaScript de phishing en tiempo real")  
  ![Pictorial representation of SLOW#TEMPEST campaign. Digital artwork depicting a malware alert symbol on a computer screen, with background of blurred programming code in blue and red colors.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/07/07_Malware_Category_1920x900-786x368.jpg)  
  [Investigación de amenazas](https://unit42.paloaltonetworks.com/es-la/category/threat-research-es-la/) 2 de Enero de 2026 [#### VVS Discord Stealer utiliza Pyarmor para ofuscación y evasión de detección](https://unit42.paloaltonetworks.com/es-la/vvs-stealer/)

* [Discord](https://unit42.paloaltonetworks.com/es-la/tag/discord/ "Discord")

* [Infostealer](https://unit42.paloaltonetworks.com/es-la/tag/infostealer-es-la/ "Infostealer")

* [Python](https://unit42.paloaltonetworks.com/es-la/tag/python-es-la/ "Python")  
  [Leer ahora ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/es-la/vvs-stealer/ "VVS Discord Stealer utiliza Pyarmor para ofuscación y evasión de detección")  
  ![Pictorial representation of APT Ashen Lepus. The silhouette of a hare and the Lepus constellation inside an orange abstract planet. Abstract, stylized cosmic setting with vibrant blue and purple shapes, representing space and distant planetary bodies.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/12/10-01-Ashen-Lepus-1920x900-1-786x368.png)  
  [Grupos de actores de amenazas](https://unit42.paloaltonetworks.com/es-la/category/threat-actor-groups-es-la/) 11 de Diciembre de 2025 [#### Ashen Lepus, afiliado a Hamás, ataca a entidades diplomáticas de Oriente Medio con el nuevo conjunto de malware AshTag](https://unit42.paloaltonetworks.com/es-la/hamas-affiliate-ashen-lepus-uses-new-malware-suite-ashtag/)

* [Ashen Lepus](https://unit42.paloaltonetworks.com/es-la/tag/ashen-lepus-es-la/ "Ashen Lepus")

* [Espionage](https://unit42.paloaltonetworks.com/es-la/tag/espionage-es-la/ "Espionage")

* [WIRTE](https://unit42.paloaltonetworks.com/es-la/tag/wirte-es-la/ "WIRTE")  
  [Leer ahora ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/es-la/hamas-affiliate-ashen-lepus-uses-new-malware-suite-ashtag/ "Ashen Lepus, afiliado a Hamás, ataca a entidades diplomáticas de Oriente Medio con el nuevo conjunto de malware AshTag")

* ![Slider arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/slider-arrow-left.svg)

* ![Slider arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/slider-arrow-left.svg)  
  ![Close button](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/close-modal.svg) ![Enlarged Image]()  
  ![Newsletter](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/03/unit42-footer-subscribe-desktop.png)  
  ![UNIT 42 Small Logo](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/palo-alto-logo-small.svg) Obtener actualizaciones de Unit 42

## Manténgase un paso adelante de las amenazas para estar tranquilo. Comuníquese con nosotros hoy mismo.

Your Email

Suscribirse para recibir actualizaciones por correo electrónico de todas las investigaciones de amenazas de Unit 42.  
Cuando envía este formulario, acepta nuestras [Condiciones de uso](https://www.paloaltonetworks.com/legal-notices/terms-of-use) y confirma nuestra [Declaración de privacidad](https://www.paloaltonetworks.com/legal-notices/privacy)

Este sitio está protegido por reCAPTCHA y se aplican la [Política de privacidad](https://policies.google.com/privacy) y los [Términos de servicio](https://policies.google.com/terms) de Google.

Invalid captcha!
Suscribirse ![Right Arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/right-arrow.svg) ![loader](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-loader.svg)  
{#footer} Productos y servicios

* [Plataforma de seguridad de la red con tecnología de IA](https://www.paloaltonetworks.lat/network-security)

* [IA segura por diseño](https://www.paloaltonetworks.lat/precision-ai-security/secure-ai-by-design)

* [Prisma AIRS](https://www.paloaltonetworks.lat/prisma/prisma-ai-runtime-security)

* [Seguridad de AI Access](https://www.paloaltonetworks.lat/sase/ai-access-security)

* [Servicios de seguridad entregados en la nube](https://www.paloaltonetworks.lat/network-security/security-subscriptions)

* [Threat Prevention avanzada](https://www.paloaltonetworks.lat/network-security/advanced-threat-prevention)

* [URL Filtering avanzado](https://www.paloaltonetworks.lat/network-security/advanced-url-filtering)

* [WildFire avanzado](https://www.paloaltonetworks.lat/network-security/advanced-wildfire)

* [Seguridad de DNS avanzada](https://www.paloaltonetworks.lat/network-security/advanced-dns-security)

* [Prevención de pérdida de datos empresariales](https://www.paloaltonetworks.lat/sase/enterprise-data-loss-prevention)

* [Seguridad de IoT empresarial](https://www.paloaltonetworks.lat/content/pan/es_LA/network-security/enterprise-iot-security)

* [Seguridad de IoT para dispositivos médicos](https://www.paloaltonetworks.lat/content/pan/es_LA/network-security/medical-iot-security)

* [Seguridad de OT industrial](https://www.paloaltonetworks.lat/content/pan/es_LA/network-security/industrial-ot-security)

* [Seguridad de SaaS](https://www.paloaltonetworks.lat/sase/saas-security)

* [Firewalls de nueva generación](https://www.paloaltonetworks.lat/network-security/next-generation-firewall)

* [Firewalls de hardware](https://www.paloaltonetworks.lat/network-security/hardware-firewall-innovations)

* [Firewalls de software](https://www.paloaltonetworks.lat/network-security/software-firewalls)

* [Strata Cloud Manager](https://www.paloaltonetworks.lat/network-security/strata-cloud-manager)

* [SD-WAN para NGFW](https://www.paloaltonetworks.lat/network-security/sd-wan-subscription)

* [PAN-OS](https://www.paloaltonetworks.lat/network-security/pan-os)

* [Panorama](https://www.paloaltonetworks.lat/network-security/panorama)

* [Perímetro de servicio de acceso seguro](https://www.paloaltonetworks.lat/sase)

* [Prisma SASE](https://www.paloaltonetworks.lat/sase)

* [Aceleración de aplicaciones](https://www.paloaltonetworks.lat/sase/app-acceleration)

* [Gestión autónoma de la experiencia digital](https://www.paloaltonetworks.lat/sase/adem)

* [Enterprise DLP](https://www.paloaltonetworks.lat/sase/enterprise-data-loss-prevention)

* [Prisma Access](https://www.paloaltonetworks.lat/sase/access)

* [Prisma Browser](https://www.paloaltonetworks.lat/sase/prisma-browser)

* [Prisma SD-WAN](https://www.paloaltonetworks.lat/sase/sd-wan)

* [Aislamiento del explorador remoto](https://www.paloaltonetworks.lat/sase/remote-browser-isolation)

* [Seguridad de SaaS](https://www.paloaltonetworks.lat/sase/saas-security)

* [Plataforma de operaciones de seguridad dirigida por IA](https://www.paloaltonetworks.lat/cortex)

* [Seguridad de nube](https://www.paloaltonetworks.lat/cortex/cloud)

* [Cortex Cloud](https://www.paloaltonetworks.lat/cortex/cloud)

* [Seguridad de las aplicaciones](https://www.paloaltonetworks.lat/cortex/cloud/application-security)

* [Postura de seguridad en la nube](https://www.paloaltonetworks.lat/cortex/cloud/cloud-posture-security)

* [Seguridad en tiempo de ejecución en la nube](https://www.paloaltonetworks.lat/cortex/cloud/runtime-security)

* [Prisma Cloud](https://www.paloaltonetworks.lat/prisma/cloud)

* [SOC impulsado por IA](https://www.paloaltonetworks.lat/cortex)

* [Cortex XSIAM](https://www.paloaltonetworks.lat/cortex/cortex-xsiam)

* [Cortex XDR](https://www.paloaltonetworks.lat/cortex/cortex-xdr)

* [Cortex XSOAR](https://www.paloaltonetworks.lat/cortex/cortex-xsoar)

* [Cortex Xpanse](https://www.paloaltonetworks.lat/cortex/cortex-xpanse)

* [Detección y respuesta gestionadas de Unit 42](https://www.paloaltonetworks.lat/cortex/managed-detection-and-response)

* [XSIAM gestionado](https://www.paloaltonetworks.lat/cortex/managed-xsiam)

* [Inteligencia de amenazas y respuesta ante incidentes](https://www.paloaltonetworks.lat/unit42)

* [Evaluaciones proactivas](https://www.paloaltonetworks.lat/unit42/assess)

* [Respuesta ante incidentes](https://www.paloaltonetworks.lat/unit42/respond)

* [Transforme su estrategia de seguridad](https://www.paloaltonetworks.lat/unit42/transform)

* [Descubra la inteligencia de amenazas](https://www.paloaltonetworks.lat/unit42/threat-intelligence-partners)  
  Empresa

* [Acerca de nosotros](https://www.paloaltonetworks.com/about-us)

* [Carreras](https://jobs.paloaltonetworks.com/en/)

* [Contáctenos](https://www.paloaltonetworks.com/company/contact-sales)

* [Responsabilidad corporativa](https://www.paloaltonetworks.com/about-us/corporate-responsibility)

* [Clientes](https://www.paloaltonetworks.lat/customers)

* [Relaciones con inversionistas](https://investors.paloaltonetworks.com/)

* [Ubicación](https://www.paloaltonetworks.com/about-us/locations)

* [Sala de prensa](https://www.paloaltonetworks.lat/company/newsroom)  
  Enlaces populares

* [Blog](https://www.paloaltonetworks.com/blog/)

* [Comunidades](https://www.paloaltonetworks.com/communities)

* [Biblioteca de contenido](https://www.paloaltonetworks.lat/resources)

* [Cyberpedia](https://www.paloaltonetworks.com/cyberpedia)

* [Centro de eventos](https://events.paloaltonetworks.com/)

* [Administrar preferencias de correo electrónico](https://start.paloaltonetworks.com/preference-center)

* [Productos A-Z](https://www.paloaltonetworks.com/products/products-a-z)

* [Certificaciones de productos](https://www.paloaltonetworks.com/legal-notices/trust-center/compliance)

* [Informar sobre una vulnerabilidad](https://www.paloaltonetworks.com/security-disclosure)

* [Mapa del sitio](https://www.paloaltonetworks.com/sitemap)

* [Documentos técnicos](https://docs.paloaltonetworks.com/)

* [Unit 42](https://unit42.paloaltonetworks.com/)

* [No vender ni compartir mi información personal](https://panwedd.exterro.net/portal/dsar.htm?target=panwedd)
  ![Palo Alto Networks Logo](https://www.paloaltonetworks.lat/etc/clientlibs/clean/imgs/pan-logo-dark.svg)

* [Privacidad](https://www.paloaltonetworks.com/legal-notices/privacy)

* [Centro de confianza](https://www.paloaltonetworks.com/legal-notices/trust-center)

* [Condiciones de uso](https://www.paloaltonetworks.com/legal-notices/terms-of-use)

* [Documentación](https://www.paloaltonetworks.com/legal)

Copyright © 2026 Palo Alto Networks. Todos los derechos reservados

* [![](https://www.paloaltonetworks.lat/etc/clientlibs/clean/imgs/social/youtube-black.svg)](https://www.youtube.com/user/paloaltonetworks)
* [![](https://www.paloaltonetworks.lat/etc/clientlibs/clean/imgs/social/twitter-x-black.svg)](https://twitter.com/PaloAltoNtwks)
* [![](https://www.paloaltonetworks.lat/etc/clientlibs/clean/imgs/social/facebook-black.svg)](https://www.facebook.com/PaloAltoNetworks/)
* [![](https://www.paloaltonetworks.lat/etc/clientlibs/clean/imgs/social/linkedin-black.svg)](https://www.linkedin.com/company/palo-alto-networks)
* [![](https://www.paloaltonetworks.lat/content/dam/pan/en_US/images/icons/podcast.svg)](https://unit42.paloaltonetworks.com/unit-42-threat-vector-podcast/)
* LA  
  Select your language  
  ![Play](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-play-icon.svg) ![Pause](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-pause-icon1.svg) ![Minimize](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-minimize.svg) ![Close button](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/close-modal.svg)

### Default Heading

Read the article ![Right Arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/right-arrow.svg)  
Seekbar

![Play](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-play-icon.svg) ![Pause](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-pause-icon1.svg)  
![Volume](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-volume.svg)  
Volume
![Minimize](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-minimize.svg)
