[![Logo](https://www.paloaltonetworks.com/wp-content/uploads/2021/07/PANW_Parent.png)](https://www.paloaltonetworks.com/)  
[![Unit42 Logo](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/unit42-logo-white.svg)](https://unit42.paloaltonetworks.com/es-la/)  
Menu

* [ATOMs](https://unit42.paloaltonetworks.com/atoms/)
* [Security Consulting](https://www.paloaltonetworks.com/unit42)
* [**Under Attack?**](https://start.paloaltonetworks.com/contact-unit42.html)  
  Spanish (LATAM)
* [English](https://unit42.paloaltonetworks.com/notepad-infrastructure-compromise/)
* [Spanish (LATAM)](https://unit42.paloaltonetworks.com/es-la/notepad-infrastructure-compromise/)
* [French](https://unit42.paloaltonetworks.com/fr/notepad-infrastructure-compromise/)
* [Japanese](https://unit42.paloaltonetworks.com/ja/notepad-infrastructure-compromise/)
* [Portuguese](https://unit42.paloaltonetworks.com/pt-br/notepad-infrastructure-compromise/)
* [Threat Research Center](https://unit42.paloaltonetworks.com/es-la/ "Threat Research")
* [Amenazas sofisticadas](https://unit42.paloaltonetworks.com/es-la/category/top-cyberthreats-es-la/ "Amenazas sofisticadas")
* [Malware](https://unit42.paloaltonetworks.com/es-la/category/threat-research-es-la/malware-es-la/ "Malware")  
  [Malware](https://unit42.paloaltonetworks.com/es-la/category/threat-research-es-la/malware-es-la/)

# Actores de amenazas de estados-nación explotan la cadena de suministro de Notepad++

![Clock Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-clock.svg) 8 lectura mínima  
Related Products  
[Advanced DNS Security](https://unit42.paloaltonetworks.com/es-la/product-category/advanced-dns-security-es-la/ "Advanced DNS Security")[Advanced Threat Prevention](https://unit42.paloaltonetworks.com/es-la/product-category/advanced-threat-prevention-es-la/ "Advanced Threat Prevention")[Advanced URL Filtering](https://unit42.paloaltonetworks.com/es-la/product-category/advanced-url-filtering-es-la/ "Advanced URL Filtering")[Advanced WildFire](https://unit42.paloaltonetworks.com/es-la/product-category/advanced-wildfire-es-la/ "Advanced WildFire")[Cloud-Delivered Security Services](https://unit42.paloaltonetworks.com/es-la/product-category/cloud-delivered-security-services-es-la/ "Cloud-Delivered Security Services")[Cortex](https://unit42.paloaltonetworks.com/es-la/product-category/cortex-es-la/ "Cortex")[Cortex Cloud](https://unit42.paloaltonetworks.com/es-la/product-category/cortex-cloud-es-la/ "Cortex Cloud")[Cortex XDR](https://unit42.paloaltonetworks.com/es-la/product-category/cortex-xdr-es-la/ "Cortex XDR")[Cortex XSIAM](https://unit42.paloaltonetworks.com/es-la/product-category/cortex-xsiam-es-la/ "Cortex XSIAM")[Managed Threat Hunting](https://unit42.paloaltonetworks.com/es-la/product-category/managed-threat-hunting-es-la/ "Managed Threat Hunting")[Next-Generation Firewall](https://unit42.paloaltonetworks.com/es-la/product-category/next-generation-firewall-es-la/ "Next-Generation Firewall")[![Unit 42 Incident Response icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/05/unit42_RGB_logo_Icon_Color.png)Unit 42 Incident Response](https://unit42.paloaltonetworks.com/es-la/product-category/unit-42-incident-response-es-la/ "Unit 42 Incident Response")

* ![Profile Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-profile-grey.svg)  
  Por:
  
  * [Unit 42](https://unit42.paloaltonetworks.com/es-la/author/unit42/)

* ![Published Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-calendar-grey.svg)  
  Publicado:11 de Febrero de 2026

* ![Tags Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-category.svg)  
  Categorías
  
  * [Amenazas sofisticadas](https://unit42.paloaltonetworks.com/es-la/category/top-cyberthreats-es-la/)
  * [Malware](https://unit42.paloaltonetworks.com/es-la/category/threat-research-es-la/malware-es-la/)

* ![Tags Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-tags-grey.svg)  
  Etiquetas:
  
  * [Backdoor](https://unit42.paloaltonetworks.com/es-la/tag/backdoor/)
  * [Cobalt Strike](https://unit42.paloaltonetworks.com/es-la/tag/cobalt-strike/)
  * [DLL Sideloading](https://unit42.paloaltonetworks.com/es-la/tag/dll-sideloading/)
  * [Supply chain](https://unit42.paloaltonetworks.com/es-la/tag/supply-chain-es-la/)

* [![Download Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-download.svg)](https://unit42.paloaltonetworks.com/es-la/notepad-infrastructure-compromise/?pdf=download&lg=es-la&_wpnonce=ac4b3be3b8 "Click here to download")

* [![Print Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-print.svg)](https://unit42.paloaltonetworks.com/es-la/notepad-infrastructure-compromise/?pdf=print&lg=es-la&_wpnonce=ac4b3be3b8 "Click here to print")

Compartir![Down arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/down-arrow.svg)

* ![Link Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-share-link.svg)
* [![Link Email](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-sms.svg)](mailto:?subject=Actores%20de%20amenazas%20de%20estados-nación%20explotan%20la%20cadena%20de%20suministro%20de%20Notepad++&body=Check%20out%20this%20article%20https%3A%2F%2Funit42.paloaltonetworks.com%2Fes-la%2Fnotepad-infrastructure-compromise%2F "Share in email")
* [![Facebook Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-fb-share.svg)](https://www.facebook.com/sharer/sharer.php?u=https%3A%2F%2Funit42.paloaltonetworks.com%2Fes-la%2Fnotepad-infrastructure-compromise%2F "Share in Facebook")
* [![LinkedIn Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-linkedin-share.svg)](https://www.linkedin.com/sharing/share-offsite/?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fes-la%2Fnotepad-infrastructure-compromise%2F&title=Actores%20de%20amenazas%20de%20estados-nación%20explotan%20la%20cadena%20de%20suministro%20de%20Notepad++ "Share in LinkedIn")
* [![Twitter Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-twitter-share.svg)](https://twitter.com/intent/tweet?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fes-la%2Fnotepad-infrastructure-compromise%2F&text=Actores%20de%20amenazas%20de%20estados-nación%20explotan%20la%20cadena%20de%20suministro%20de%20Notepad++ "Share in Twitter")
* [![Reddit Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-reddit-share.svg)](https://www.paloaltonetworks.com//www.reddit.com/submit?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fes-la%2Fnotepad-infrastructure-compromise%2F&ts=markdown "Share in Reddit")
* [![Mastodon Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-mastodon-share.svg)](https://mastodon.social/share?text=Actores%20de%20amenazas%20de%20estados-nación%20explotan%20la%20cadena%20de%20suministro%20de%20Notepad++%20https%3A%2F%2Funit42.paloaltonetworks.com%2Fes-la%2Fnotepad-infrastructure-compromise%2F "Share in Mastodon")

## Resumen ejecutivo

Entre junio y diciembre de 2025, la infraestructura oficial de hosting del editor de texto[Notepad++ fue comprometida](https://notepad-plus-plus.org/news/hijacked-incident-info-update/) por un grupo de amenazas patrocinado por un estado conocido como[Lotus Blossom](https://www.rapid7.com/blog/post/tr-chrysalis-backdoor-dive-into-lotus-blossoms-toolkit/). Los atacantes vulneraron el entorno del proveedor de hosting compartido.

Esto permitió a los atacantes interceptar y redireccionar el tráfico destinado al servidor de actualizaciones de Notepad++. Este secuestro (hijack) a nivel de infraestructura permitió a los atacantes dirigirse selectivamente a usuarios específicos. Los objetivos se localizaron principalmente en el sudeste asiático, abarcando sectores gubernamentales, de telecomunicaciones e infraestructura crítica. En lugar de actualizaciones de software legítimas, los atacantes entregaron a estos objetivos manifiestos de actualización maliciosos.

Hemos identificado infraestructura adicional no reportada vinculada a esta campaña. Observamos dos cadenas de infección, incluyendo una variante de inyección de script Lua que resultó en la entrega del malware Cobalt Strike beacon, así como side-loading de DLL para entregar un backdoor Chrysalis. Unit 42 también descubrió que esta actividad de amenazas está afectando a más sectores y regiones de lo que se había informado anteriormente.

Esta campaña también afectó a los siguientes sectores en Sudamérica, Estados Unidos, Europa y el sudeste asiático:

* Hosting en la nube
* Energía
* Financiero
* Gobierno
* Manufactura
* Desarrollo de software

Notepad++ es un editor de código abierto, ligero y una utilidad de reemplazo de texto. Esta herramienta es ampliamente preferida por su velocidad, su extenso ecosistema de complementos (plugins) y su capacidad única para manejar archivos de datos masivos manteniendo sesiones que los usuarios aún no han guardado.

En entornos empresariales, Notepad++ suele ser un instrumento fundamental para administradores de sistemas, ingenieros de redes y personal de DevOps. Este personal suele utilizar la herramienta para modificar configuraciones de servidores, analizar logs pesados del sistema y auditar código en jump boxes seguros donde aplicaciones más robustas resultan poco prácticas.

Este perfil demográfico de usuarios convierte a Notepad++ en un objetivo estratégicamente crítico para los actores de amenazas. Comprometer esta única herramienta permite a los atacantes evadir eficazmente las defensas perimetrales y aprovechar las sesiones de los usuarios con mayores privilegios en la organización, obteniendo acceso administrativo implícito a la infraestructura central de la red.

Los clientes de Palo Alto Networks reciben protecciones y mitigaciones contra la actividad analizada en este artículo a través de:

* [Advanced URL Filtering](https://docs.paloaltonetworks.com/pan-os/10-1/pan-os-new-features/url-filtering-features/advanced-url-filtering) y[Advanced DNS Security](https://docs.paloaltonetworks.com/dns-security), que identifican como maliciosos las URL y dominios conocidos asociados con esta actividad.
* Los modelos de machine learning y las técnicas de análisis de[Advanced WildFire](https://docs.paloaltonetworks.com/wildfire) han sido revisados y actualizados a la luz de los indicadores compartidos en esta investigación.
* [Cortex Cloud](https://www.paloaltonetworks.com/cortex/cloud), que ayuda a detectar y prevenir las operaciones maliciosas, alteraciones de configuración o explotaciones analizadas en este artículo.
* [Cortex XDR](https://www.paloaltonetworks.com/cortex/cortex-xdr) y[XSIAM](https://www.paloaltonetworks.com/resources/datasheets/cortex-xsiam-aag), mediante el empleo del[Malware Prevention Engine](https://docs-cortex.paloaltonetworks.com/r/Cortex-XDR/Cortex-XDR-4.x-Documentation/Malware-protection).
* [Next-Generation Firewall](https://docs.paloaltonetworks.com/ngfw) con[Advanced Threat Prevention](https://docs.paloaltonetworks.com/advanced-threat-prevention/administration), diseñado para defender las redes tanto de amenazas comunes como de ataques dirigidos.

El[equipo de Respuesta a Incidentes de Unit 42](https://start.paloaltonetworks.com/contact-unit42.html) también puede ser contratado para ayudar con un compromiso o para proporcionar una evaluación proactiva que reduzca su riesgo.

| **Temas relacionados de Unit 42** | [**DLL Sideloading**](https://unit42.paloaltonetworks.com/es-la/tag/dll-sideloading/), [**Backdoors**](https://unit42.paloaltonetworks.com/es-la/tag/backdoor/), [**Supply Chain**](https://unit42.paloaltonetworks.com/es-la/tag/supply-chain-es-la/), **[Cobalt Strike](https://unit42.paloaltonetworks.com/es-la/tag/cobalt-strike/)** |
|-----------------------------------|-------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------|

## Detalles del ataque a Notepad++

Este ataque a la cadena de suministro se basó en la explotación de controles de verificación insuficientes en versiones anteriores del actualizador de Notepad++,[WinGUp](https://wingup.org/). Esta explotación permitió al grupo de amenazas redirigir el tráfico a servidores controlados por los atacantes.

Cuando las víctimas intentaban actualizar su software, descargaban un instalador NSIS malicioso. Este instalador ---a menudo llamado update.exe--- iniciaba una compleja cadena de infección. Esta cadena utilizaba técnicas de DLL sideloading y abusaba de un componente legítimo de Bitdefender (BluetoothService.exe) para cargar una biblioteca maliciosa (log.dll) que descifraba y ejecutaba un backdoor personalizado. En otra cadena de infección, los atacantes[utilizaron](https://securelist.com/notepad-supply-chain-attack/118708/) un instalador NSIS para ejecutar un comando que corría un script Lua malicioso para cargar un Beacon de Cobalt Strike.

Este malware llamado[Chrysalis](https://www.rapid7.com/blog/post/tr-chrysalis-backdoor-dive-into-lotus-blossoms-toolkit/) empleaba técnicas avanzadas de evasión, que incluían:

* El uso del framework de protección de código de Microsoft[Warbird](https://websec.net/blog/a-deep-dive-into-microsoft-warbird-mss-kernel-mode-dynamic-packer-68ee2c87b251081f55ec8c31).
* Hashing personalizado de la API para reducir la detección por antivirus.
* Establecimiento de control remoto persistente sobre los sistemas infectados.

### Actividad adicional de explotación en esta campaña

Unit 42 observó evidencia de dos secuencias de ataque separadas:

* Una en la que un instalador NSIS malicioso ejecuta un script Lua compilado que contiene un instalador para descargar y ejecutar un payload de Cobalt Strike Beacon.
* Otra en la que los atacantes utilizaron DLL sideloading para inyectar el backdoor Chrysalis en la memoria.

Observamos actividad adicional entre mediados de agosto y noviembre de 2025 que fue consistente con esta actividad de explotación. En un incidente de agosto, observamos comunicación con una dirección IP de comando y control (C2) 45.76.155\[.\]202. Después de días de tráfico de beacon de C2 hacia esta IP, los atacantes cambiaron a un segundo servidor C2 en 45.77.31\[.\]210, con comunicaciones que duraron hasta septiembre.

En casos entre septiembre y noviembre de 2025, observamos actividad consistente con conexiones salientes a un servidor C2. Estas fueron seguidas por solicitudes de descarga posteriores para update.exe que son consistentes con el backdoor Chrysalis reportado. En algunos casos, los intentos de descarga se realizaron a una dirección IP, mientras que otros se hicieron a dominios. Los beacons exitosos a servidores maliciosos ocurrieron a los pocos segundos de la descarga exitosa del payload malicioso y continuaron durante un tiempo no especificado.

En septiembre y octubre de 2025, observamos una variante de inyección de script Lua que desplegaba scripts Lua maliciosos para inyectar shellcode. Este ataque utilizó la API EnumWindowStationsW y resultó en la entrega del malware Cobalt Strike beacon. En este caso, la descarga se originó desde:

* 45\.76.155\[.\]202/update/update.exe

Por separado, también observamos una variante de DLL sideloading de Bluetooth en el mismo caso. Esta variante de Lua utiliza técnicas de sideloading de DLL del servicio de Bluetooth para desplegar el backdoor Chrysalis. Los intentos de descarga para esta variante se realizaron desde un servidor malicioso diferente:

* 45\.32.144\[.\]255/update/update.exe

## Guía provisional

[Notepad++ recomienda](https://notepad-plus-plus.org/news/hijacked-incident-info-update/) lo siguiente:

* Descargar la versión 8.9.1, que incluye la mejora de seguridad correspondiente.
* Ejecutar el instalador para actualizar su Notepad++ manualmente.

Según Notepad++, han migrado su sitio web a un nuevo proveedor de hosting con prácticas de seguridad significativamente más sólidas.

Dentro de Notepad++, mejoraron el actualizador WinGup en la v8.8.9 para verificar tanto el certificado como la firma del instalador descargado.

Adicionalmente, también señalan que:

* El XML devuelto por el servidor de actualizaciones ahora está firmado (XMLDSig).
* La verificación del certificado y la firma se hará obligatoria a partir de la próxima versión 8.9.2, que esperan lanzar en aproximadamente un mes.

## Consultas de Unit 42 Managed Threat Hunting

El equipo de Unit 42 Managed Threat Hunting continúa rastreando cualquier signo de uso indebido o actividad anómala, utilizando Cortex XDR y las consultas XQL a continuación. Los clientes de Cortex XDR también pueden usar estas consultas XQL para ayudar con sus investigaciones o búsqueda de amenazas (hunting).

Dado que la mayoría de la actividad probablemente ocurrió antes del 2 de diciembre, recomendamos revisar los límites de retención de datos para determinar si estas consultas serán efectivas en su entorno. Si está disponible en su entorno, puede considerar el uso de consultas de "almacenamiento en frío" (cold\_dataset = xdr\_data) para consultar datos más allá de los límites de retención activa. Tenga en cuenta que ejecutar consultas contra el almacenamiento en frío consumirá unidades de cómputo.  
// Name: DLL sideloading via BYO application // Description: Identifies renamed Bitdefender utility loading a log.dll file // MITRE TTP ID: T1574.001 config case\_sensitive = false | dataset = xdr\_data | fields actor\_process\_signature\_vendor, actor\_process\_signature\_product, action\_module\_path, actor\_process\_image\_path, actor\_process\_image\_sha256, agent\_os\_type, event\_type, event\_id, agent\_hostname, \_time, actor\_process\_image\_name | filter event\_type = ENUM.LOAD\_IMAGE and agent\_os\_type = ENUM.AGENT\_OS\_WINDOWS | filter actor\_process\_signature\_vendor contains "Bitdefender SRL" and action\_module\_path contains "log.dll" | filter actor\_process\_image\_path not contains "Program Files\\Bitdefender" | filter not actor\_process\_image\_name in ("eps.rmm64.exe", "downloader.exe", "installer.exe", "epconsole.exe", "EPHost.exe", "epintegrationservice.exe", "EPPowerConsole.exe", "epprotectedservice.exe", "DiscoverySrv.exe", "epsecurityservice.exe", "EPSecurityService.exe", "epupdateservice.exe", "testinitsigs.exe", "EPHost.Integrity.exe", "WatchDog.exe", "ProductAgentService.exe", "EPLowPrivilegeWorker.exe", "Product.Configuration.Tool.exe", "eps.rmm.exe")

|-------------------------------------------------|------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------|
| 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 | // Name: DLL sideloading via BYO application // Description: Identifies renamed Bitdefender utility loading a log.dll file // MITRE TTP ID: T1574.001 config case\_sensitive = false | dataset = xdr\_data | fields actor\_process\_signature\_vendor, actor\_process\_signature\_product, action\_module\_path, actor\_process\_image\_path, actor\_process\_image\_sha256, agent\_os\_type, event\_type, event\_id, agent\_hostname, \_time, actor\_process\_image\_name | filter event\_type = ENUM.LOAD\_IMAGE and agent\_os\_type = ENUM.AGENT\_OS\_WINDOWS | filter actor\_process\_signature\_vendor contains "Bitdefender SRL" and action\_module\_path contains "log.dll" | filter actor\_process\_image\_path not contains "Program Files\\Bitdefender" | filter not actor\_process\_image\_name in ("eps.rmm64.exe", "downloader.exe", "installer.exe", "epconsole.exe", "EPHost.exe", "epintegrationservice.exe", "EPPowerConsole.exe", "epprotectedservice.exe", "DiscoverySrv.exe", "epsecurityservice.exe", "EPSecurityService.exe", "epupdateservice.exe", "testinitsigs.exe", "EPHost.Integrity.exe", "WatchDog.exe", "ProductAgentService.exe", "EPLowPrivilegeWorker.exe", "Product.Configuration.Tool.exe", "eps.rmm.exe") |

// Name: Chrysalis Mutex // Description: Identifies a Mutex known to be related to the chrysalis backdoor malware // MITRE TTP ID: T1480.002 config case\_sensitive = false | dataset = xdr\_data | fields \_time, agent\_hostname, actor\_effective\_username, actor\_process\_image\_name, actor\_process\_image\_path, actor\_process\_command\_line, event\_type, event\_sub\_type, action\_syscall\_string\_params | filter event\_type = ENUM.SYSTEM\_CALL and event\_sub\_type = ENUM.SYSTEM\_CALL\_NT\_CREATE\_MUTANT | alter mutex = json\_extract\_scalar(action\_syscall\_string\_params, "$.1") | filter mutex = "Global\\\\Jdhfv\_1.0.1"

|-------------------------------------------|-------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------|
| 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 | // Name: Chrysalis Mutex // Description: Identifies a Mutex known to be related to the chrysalis backdoor malware // MITRE TTP ID: T1480.002 config case\_sensitive = false | dataset = xdr\_data | fields \_time, agent\_hostname, actor\_effective\_username, actor\_process\_image\_name, actor\_process\_image\_path, actor\_process\_command\_line, event\_type, event\_sub\_type, action\_syscall\_string\_params | filter event\_type = ENUM.SYSTEM\_CALL and event\_sub\_type = ENUM.SYSTEM\_CALL\_NT\_CREATE\_MUTANT | alter mutex = json\_extract\_scalar(action\_syscall\_string\_params, "$.1") | filter mutex = "Global\\\\Jdhfv\_1.0.1" |

// Name: GUP.exe Writing Unusual Files to Temp Folder // Description: Detects cases where the Notepad++ updater (gup.exe) writes files to a temp folder that that deviate from the normal and expected. // MITRE TTP ID: T1036.005 config case\_sensitive = false | dataset = xdr\_data | fields _time, agent\_hostname, event\_type, event\_sub\_type, action\_file\_name, action\_file\_path, actor\_effective\_username, action\_file\_extension, action\_file\_previous\_file\_path, action\_file\_sha256, action\_file\_size, actor\_process\_image\_name, actor\_process\_image\_path, actor\_process\_command\_line, actor\_process\_image\_sha256, causality\_actor\_process\_image\_name, causality\_actor\_process\_image\_path, os\_actor\_primary\_username, os\_actor\_process\_command\_line, os\_actor\_process\_image\_name, os\_actor\_process\_image\_path, agent\_os\_type | filter event\_type = ENUM.FILE and event\_sub\_type = ENUM.FILE\_WRITE | filter lowercase(actor\_process\_image\_name) = "gup.exe" and action\_file\_sha256 != null | filter lowercase(actor\_process\_command\_line) !~= "((\\\\notepad\\+\\+(?:_?x?\\d+?)??|\\\\nppp?\[\\.\\d\]\*?(?:portable)??(?:\\.x64)??).\*?\\\\plugins|-ihttps:\\/\\/notepad-plus-plus\\.org\\/update\\/getdownloadurl\\.php)" and lowercase(action\_file\_path) ~= "(\\\\appdata\\\\local\\\\temp\\\\|\\\\windows\\\\temp)" and lowercase(action\_file\_name) !~= "(npp\[\\.\\d\]+?installer)" | sort desc \_time

|-------------------------------------------------|----------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------|
| 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 | // Name: GUP.exe Writing Unusual Files to Temp Folder // Description: Detects cases where the Notepad++ updater (gup.exe) writes files to a temp folder that that deviate from the normal and expected. // MITRE TTP ID: T1036.005 config case\_sensitive = false | dataset = xdr\_data | fields _time, agent\_hostname, event\_type, event\_sub\_type, action\_file\_name, action\_file\_path, actor\_effective\_username, action\_file\_extension, action\_file\_previous\_file\_path, action\_file\_sha256, action\_file\_size, actor\_process\_image\_name, actor\_process\_image\_path, actor\_process\_command\_line, actor\_process\_image\_sha256, causality\_actor\_process\_image\_name, causality\_actor\_process\_image\_path, os\_actor\_primary\_username, os\_actor\_process\_command\_line, os\_actor\_process\_image\_name, os\_actor\_process\_image\_path, agent\_os\_type | filter event\_type = ENUM.FILE and event\_sub\_type = ENUM.FILE\_WRITE | filter lowercase(actor\_process\_image\_name) = "gup.exe" and action\_file\_sha256 != null | filter lowercase(actor\_process\_command\_line) !~= "((\\\\notepad\\+\\+(?:_?x?\\d+?)??|\\\\nppp?\[\\.\\d\]\*?(?:portable)??(?:\\.x64)??).\*?\\\\plugins|-ihttps:\\/\\/notepad-plus-plus\\.org\\/update\\/getdownloadurl\\.php)" and lowercase(action\_file\_path) ~= "(\\\\appdata\\\\local\\\\temp\\\\|\\\\windows\\\\temp)" and lowercase(action\_file\_name) !~= "(npp\[\\.\\d\]+?installer)" | sort desc \_time |

// Name: GUP.exe Downloading Improperly Signed Installer // MITRE TTP ID: T1036.001 config case\_sensitive = false | dataset = xdr\_data | fields \_time, agent\_hostname, event\_type, event\_sub\_type, action\_process\_username, action\_process\_user\_sid, action\_process\_image\_name, action\_process\_image\_path, action\_process\_image\_command\_line, action\_process\_image\_sha256, action\_process\_os\_pid, action\_process\_cwd, action\_process\_file\_info, action\_process\_file\_size, action\_process\_file\_web\_mark, action\_process\_signature\_vendor, action\_process\_signature\_product, action\_process\_signature\_status, actor\_effective\_username, actor\_effective\_user\_sid, actor\_process\_image\_name, actor\_process\_image\_path, actor\_process\_command\_line, actor\_process\_signature\_vendor, actor\_process\_signature\_product, actor\_process\_signature\_status, causality\_actor\_primary\_username, causality\_actor\_process\_image\_name, causality\_actor\_process\_image\_path, causality\_actor\_process\_command\_line, os\_actor\_primary\_username, os\_actor\_process\_image\_name, os\_actor\_process\_image\_path, os\_actor\_process\_image\_command\_line, os\_actor\_process\_image\_sha256, action\_process\_instance\_id, actor\_process\_instance\_id, causality\_actor\_process\_instance\_id, agent\_os\_type, agent\_id | filter event\_type = ENUM.PROCESS and event\_sub\_type = ENUM.PROCESS\_START and \_product = "XDR agent" and \_vendor = "PANW" | filter lowercase(actor\_process\_image\_name) = "gup.exe" and actor\_process\_signature\_status not in (null, ENUM.UNSUPPORTED, ENUM.FAILED\_TO\_OBTAIN ) and action\_process\_signature\_status not in (null, ENUM.UNSUPPORTED, ENUM.FAILED\_TO\_OBTAIN ) and action\_process\_image\_sha256 not in ( "71431fa7b66f8132453e18e3a5f8ef0af3ca079a7793f828df06fdb5d7bd915d", "2dd5473736ef51e4340cae005e3fc8cdf0e42ec649bc6ed186484a79be409928", "a19aa1cd7ecb9ca3f1fd0e118fffd0d673fba404ced8c39c2e210a63b70f9c15", "e22abc9af328d063e652f0829819124a6a748c224bc8b10f98473f87cda2c0cd", "61c3077b989e272117167c90fc35e7f06bea4f992f3395b40ccee083d7258082", "49d2531893b09cb6a8e3429ca0a734e871a2d96fa2575c0eec3229d383fa233a", "32aa12d3c9521477a5a1e086e400ec0f77f8a97a8190806a0f1953688b883cfb", "8117c82a3821965d92ee3f9f3ae10efcd602bd4b6e52a2fe957d70aafe479744", "05abc57952974d08feafa399d6fdb37945a3fd0a10f37833dd837a5788e421d5", "c6d1e5aacbf69aa18df4caf1346fd69638491a5ad0085729bae91c662d1c62bb", "e1df78704001bba1a3d343f62a1242a4484ff6ad269170714263c03b802eb0b1", "7094a07167648628e47249a16d9d6db922e5aa1255ac4322a2e4900d233372dd" ) | filter lowercase(action\_process\_image\_name) ~= "(npp\[\\.\\d\]+?installer)" | dedup agent\_id by desc \_time | filter action\_process\_signature\_status != ENUM.SIGNED or lowercase(action\_process\_signature\_vendor) != "notepad++" | sort desc \_time

|-------------------------------------------------------|-----------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------|
| 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 | // Name: GUP.exe Downloading Improperly Signed Installer // MITRE TTP ID: T1036.001 config case\_sensitive = false | dataset = xdr\_data | fields \_time, agent\_hostname, event\_type, event\_sub\_type, action\_process\_username, action\_process\_user\_sid, action\_process\_image\_name, action\_process\_image\_path, action\_process\_image\_command\_line, action\_process\_image\_sha256, action\_process\_os\_pid, action\_process\_cwd, action\_process\_file\_info, action\_process\_file\_size, action\_process\_file\_web\_mark, action\_process\_signature\_vendor, action\_process\_signature\_product, action\_process\_signature\_status, actor\_effective\_username, actor\_effective\_user\_sid, actor\_process\_image\_name, actor\_process\_image\_path, actor\_process\_command\_line, actor\_process\_signature\_vendor, actor\_process\_signature\_product, actor\_process\_signature\_status, causality\_actor\_primary\_username, causality\_actor\_process\_image\_name, causality\_actor\_process\_image\_path, causality\_actor\_process\_command\_line, os\_actor\_primary\_username, os\_actor\_process\_image\_name, os\_actor\_process\_image\_path, os\_actor\_process\_image\_command\_line, os\_actor\_process\_image\_sha256, action\_process\_instance\_id, actor\_process\_instance\_id, causality\_actor\_process\_instance\_id, agent\_os\_type, agent\_id | filter event\_type = ENUM.PROCESS and event\_sub\_type = ENUM.PROCESS\_START and \_product = "XDR agent" and \_vendor = "PANW" | filter lowercase(actor\_process\_image\_name) = "gup.exe" and actor\_process\_signature\_status not in (null, ENUM.UNSUPPORTED, ENUM.FAILED\_TO\_OBTAIN ) and action\_process\_signature\_status not in (null, ENUM.UNSUPPORTED, ENUM.FAILED\_TO\_OBTAIN ) and action\_process\_image\_sha256 not in ( "71431fa7b66f8132453e18e3a5f8ef0af3ca079a7793f828df06fdb5d7bd915d", "2dd5473736ef51e4340cae005e3fc8cdf0e42ec649bc6ed186484a79be409928", "a19aa1cd7ecb9ca3f1fd0e118fffd0d673fba404ced8c39c2e210a63b70f9c15", "e22abc9af328d063e652f0829819124a6a748c224bc8b10f98473f87cda2c0cd", "61c3077b989e272117167c90fc35e7f06bea4f992f3395b40ccee083d7258082", "49d2531893b09cb6a8e3429ca0a734e871a2d96fa2575c0eec3229d383fa233a", "32aa12d3c9521477a5a1e086e400ec0f77f8a97a8190806a0f1953688b883cfb", "8117c82a3821965d92ee3f9f3ae10efcd602bd4b6e52a2fe957d70aafe479744", "05abc57952974d08feafa399d6fdb37945a3fd0a10f37833dd837a5788e421d5", "c6d1e5aacbf69aa18df4caf1346fd69638491a5ad0085729bae91c662d1c62bb", "e1df78704001bba1a3d343f62a1242a4484ff6ad269170714263c03b802eb0b1", "7094a07167648628e47249a16d9d6db922e5aa1255ac4322a2e4900d233372dd" ) | filter lowercase(action\_process\_image\_name) ~= "(npp\[\\.\\d\]+?installer)" | dedup agent\_id by desc \_time | filter action\_process\_signature\_status != ENUM.SIGNED or lowercase(action\_process\_signature\_vendor) != "notepad++" | sort desc \_time |

// Name: GUP.exe Spawning Unusual Subprocesses // Description: Detects cases where the Notepad++ updater (gup.exe) spawns child processes that deviate from the normal and expected. // MITRE TTP ID: T1202 config case\_sensitive = false | dataset = xdr\_data | fields \_time, agent\_hostname, event\_type, event\_sub\_type, action\_process\_username, action\_process\_user\_sid, action\_process\_image\_name, action\_process\_image\_path, action\_process\_image\_command\_line, action\_process\_image\_sha256, action\_process\_os\_pid, action\_process\_cwd, action\_process\_file\_info, action\_process\_file\_size, action\_process\_file\_web\_mark, action\_process\_signature\_vendor, action\_process\_signature\_product, action\_process\_signature\_status, actor\_effective\_username, actor\_effective\_user\_sid, actor\_process\_image\_name, actor\_process\_image\_path, actor\_process\_command\_line, actor\_process\_signature\_vendor, actor\_process\_signature\_product, actor\_process\_signature\_status, causality\_actor\_primary\_username, causality\_actor\_process\_image\_name, causality\_actor\_process\_image\_path, causality\_actor\_process\_command\_line, os\_actor\_primary\_username, os\_actor\_process\_image\_name, os\_actor\_process\_image\_path, os\_actor\_process\_image\_command\_line, os\_actor\_process\_image\_sha256, action\_process\_instance\_id, actor\_process\_instance\_id, causality\_actor\_process\_instance\_id, agent\_os\_type, agent\_id | filter event\_type = ENUM.PROCESS and event\_sub\_type = ENUM.PROCESS\_START | filter lowercase(actor\_process\_image\_name) = "gup.exe" | filter lowercase(action\_process\_image\_name) !~= "(npp\[\\.\\d\]+?installer|consent\\.exe|explorer\\.exe|werfault\\.exe|smartscreen\\.exe|adminbyrequest\\.exe|openwith\\.exe)" and lowercase(action\_process\_image\_command\_line) !~= "(https:\\/\\/notepad-plus-plus\\.org\\/|https:\\/\\/npp-user-manual\\.org\\/)" and lowercase(actor\_process\_command\_line) !~= "(\\\\notepad\\+\\+\\\\plugins|https:\\/\\/notepad-plus-plus\\.org\\/)" | sort desc \_time

|-------------------------------------------------|--------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------|
| 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 | // Name: GUP.exe Spawning Unusual Subprocesses // Description: Detects cases where the Notepad++ updater (gup.exe) spawns child processes that deviate from the normal and expected. // MITRE TTP ID: T1202 config case\_sensitive = false | dataset = xdr\_data | fields \_time, agent\_hostname, event\_type, event\_sub\_type, action\_process\_username, action\_process\_user\_sid, action\_process\_image\_name, action\_process\_image\_path, action\_process\_image\_command\_line, action\_process\_image\_sha256, action\_process\_os\_pid, action\_process\_cwd, action\_process\_file\_info, action\_process\_file\_size, action\_process\_file\_web\_mark, action\_process\_signature\_vendor, action\_process\_signature\_product, action\_process\_signature\_status, actor\_effective\_username, actor\_effective\_user\_sid, actor\_process\_image\_name, actor\_process\_image\_path, actor\_process\_command\_line, actor\_process\_signature\_vendor, actor\_process\_signature\_product, actor\_process\_signature\_status, causality\_actor\_primary\_username, causality\_actor\_process\_image\_name, causality\_actor\_process\_image\_path, causality\_actor\_process\_command\_line, os\_actor\_primary\_username, os\_actor\_process\_image\_name, os\_actor\_process\_image\_path, os\_actor\_process\_image\_command\_line, os\_actor\_process\_image\_sha256, action\_process\_instance\_id, actor\_process\_instance\_id, causality\_actor\_process\_instance\_id, agent\_os\_type, agent\_id | filter event\_type = ENUM.PROCESS and event\_sub\_type = ENUM.PROCESS\_START | filter lowercase(actor\_process\_image\_name) = "gup.exe" | filter lowercase(action\_process\_image\_name) !~= "(npp\[\\.\\d\]+?installer|consent\\.exe|explorer\\.exe|werfault\\.exe|smartscreen\\.exe|adminbyrequest\\.exe|openwith\\.exe)" and lowercase(action\_process\_image\_command\_line) !~= "(https:\\/\\/notepad-plus-plus\\.org\\/|https:\\/\\/npp-user-manual\\.org\\/)" and lowercase(actor\_process\_command\_line) !~= "(\\\\notepad\\+\\+\\\\plugins|https:\\/\\/notepad-plus-plus\\.org\\/)" | sort desc \_time |

## Conclusión

Esta campaña marca una evolución notable en las tácticas operativas de los actores de amenazas de este tipo, representando un giro desde el posicionamiento previo en infraestructura amplia hacia una interdicción de cadena de suministro "blanda" altamente dirigida. Campañas recientes de grupos como Volt Typhoon y Salt Typhoon se han centrado principalmente en comprometer infraestructuras troncales críticas y dispositivos de borde, basándose en técnicas de "living-off-the-land" y malware mínimo. En cambio, esta operación ilumina una prioridad estratégica distinta: centrarse en los custodios de las claves administrativas.

Secuestrar el flujo de tráfico de una utilidad confiable, en lugar de inyectar código en la línea de compilación del software, permitió a los actores de amenazas convertir su mecanismo de entrega en un arma sin alertar al proveedor. Esta capacidad de adversario en el medio (AitM) permitió el fingerprinting dinámico de las solicitudes de actualización entrantes, lo que posibilitó un filtrado altamente selectivo de objetivos prioritarios.

Esta campaña no se centra en la disrupción, sino en la obtención de inteligencia valiosa a largo plazo. Esto se ilustra por la combinación de la victimología selectiva del actor de amenazas ---centrada en administradores de sistemas y desarrolladores en muchas regiones estratégicas desde el punto de vista geopolítico--- y su elección de utilizar un backdoor ligero con un perfil bajo.

Palo Alto Networks ha compartido nuestros hallazgos con nuestros colegas miembros de la Cyber Threat Alliance (CTA). Los miembros de la CTA utilizan esta inteligencia para desplegar rápidamente protecciones para sus clientes y desbaratar sistemáticamente a los actores cibernéticos maliciosos. Obtenga más información sobre la[Cyber Threat Alliance](https://www.cyberthreatalliance.org/).

Los clientes de Palo Alto Networks están mejor protegidos por nuestros productos, como se detalla a continuación. Actualizaremos este informe de amenazas a medida que haya más información relevante disponible.

## Protecciones de productos de Palo Alto Networks

Los clientes de Palo Alto Networks pueden aprovechar una variedad de protecciones y actualizaciones de productos para identificar y defenderse contra esta amenaza.

Si cree que puede haber sido comprometido o tiene un asunto urgente, póngase en contacto con el[equipo de Respuesta a Incidentes de Unit 42](https://start.paloaltonetworks.com/contact-unit42.html) o llame al:

* América del Norte: Línea gratuita: +1 (866) 486-4842 (866.4.UNIT42)
* Reino Unido: +44.20.3743.3660
* Europa y Medio Oriente: +31.20.299.3130
* Asia: +65.6983.8730
* Japón: +81.50.1790.0200
* Australia: +61.2.4062.7950
* India: 000 800 050 45107
* Corea del Sur: +82.080.467.8774

### Advanced WildFire

Los modelos de machine learning y las técnicas de análisis de[Advanced WildFire](https://docs.paloaltonetworks.com/wildfire) han sido revisados y actualizados a la luz de los indicadores compartidos en esta investigación.

### Next-Generation Firewalls con Advanced Threat Prevention

El[Next-Generation Firewall](https://docs.paloaltonetworks.com/ngfw) con[Advanced Threat Prevention](https://docs.paloaltonetworks.com/advanced-threat-prevention/administration) está diseñado para defender las redes tanto de amenazas comunes como de amenazas dirigidas.

### Servicios de seguridad entregados en la nube para el Next-Generation Firewall

[Advanced URL Filtering](https://docs.paloaltonetworks.com/pan-os/10-1/pan-os-new-features/url-filtering-features/advanced-url-filtering) y[Advanced DNS Security](https://docs.paloaltonetworks.com/dns-security) identifican como maliciosos las URL y dominios conocidos asociados con esta actividad.

### Cortex XDR y XSIAM

[Cortex XDR](https://www.paloaltonetworks.com/cortex/cortex-xdr) y[XSIAM](https://www.paloaltonetworks.com/resources/datasheets/cortex-xsiam-aag) ayudan a prevenir las amenazas descritas en este artículo mediante el empleo del[Malware Prevention Engine](https://docs-cortex.paloaltonetworks.com/r/Cortex-XDR/Cortex-XDR-4.x-Documentation/Malware-protection). Este enfoque combina varias capas de protección, incluyendo[Advanced WildFire](https://docs.paloaltonetworks.com/wildfire), Behavioral Threat Protection y el módulo de Análisis Local, para evitar que el malware, tanto conocido como desconocido, cause daños a los endpoints.

### Cortex Cloud

Las organizaciones que utilizan[Cortex Cloud](https://www.paloaltonetworks.com/cortex/cloud), como las de la industria de hosting en la nube que fueron objetivos activos durante esta campaña, están mejor protegidas contra la descarga y ejecución del malware mencionado en este artículo mediante la colocación adecuada del[agente de endpoint XDR](https://docs-cortex.paloaltonetworks.com/r/Cortex-CLOUD/Cortex-Cloud-Runtime-Security-Documentation/Endpoint-protection) de Cortex Cloud y los[agentes serverless](https://www.google.com/search?q=https://docs-cortex.paloaltonetworks.com/r/Cortex-XSIAM/Cortex-XSIAM-Premium-Documentation/Use-cases) dentro de un entorno de nube.

Diseñado para proteger la postura de una nube y las operaciones de tiempo de ejecución contra estas amenazas, Cortex Cloud ayuda a detectar y prevenir las operaciones maliciosas, alteraciones de configuración o explotaciones analizadas en este artículo.

## Indicadores de compromiso

* 1f6d28370f4c2b13f3967b38f67f77eee7f5fba9e7743b6c66a8feb18ae8f33e
* a3cf1c86731703043b3614e085b9c8c224d4125370f420ad031ad63c14d6c3ec
* a511be5164dc1122fb5a7daa3eef9467e43d8458425b15a640235796006590c9
* skycloudcenter\[.\]com
* self-dns\[.\]it\[.\]com
* safe-dns\[.\]it\[.\]com
* cdncheck\[.\]it\[.\]com
* 95\[.\]179\[.\]213\[.\]0
* 45\[.\]76\[.\]155\[.\]202
* 45\[.\]77\[.\]31\[.\]210
* 61\[.\]4\[.\]102\[.\]97
* 59\[.\]110\[.\]7\[.\]32
* 95\[.\]179\[.\]213\[.\]0/update/AutoUpdater.exe
* 95\[.\]179\[.\]213\[.\]0/update/Upgrade.exe
* 45\[.\]32\[.\]144\[.\]255/update/update.exe
* 45\[.\]76\[.\]155\[.\]202/update/update.exe
* 59\[.\]110\[.\]7\[.\]32/dpixel
* self-dns\[.\]it\[.\]com/help/Get-Start
* self-dns\[.\]it\[.\]com/resolve
* self-dns\[.\]it\[.\]com/dns-query
* safe-dns\[.\]it\[.\]com/help/Get-Start
* safe-dns\[.\]it\[.\]com/resolve
* safe-dns\[.\]it\[.\]com/dns-query
  Volver al principio

### Etiquetas

* [Backdoor](https://unit42.paloaltonetworks.com/es-la/tag/backdoor/ "backdoor")
* [Cobalt Strike](https://unit42.paloaltonetworks.com/es-la/tag/cobalt-strike/ "Cobalt Strike")
* [DLL Sideloading](https://unit42.paloaltonetworks.com/es-la/tag/dll-sideloading/ "DLL Sideloading")
* [Supply chain](https://unit42.paloaltonetworks.com/es-la/tag/supply-chain-es-la/ "supply chain")  
  [Threat Research Center](https://unit42.paloaltonetworks.com/es-la/ "Threat Research") [Siguiente:Técnica novedosa para detectar las operaciones de los actores de amenazas en la nube](https://unit42.paloaltonetworks.com/es-la/tracking-threat-groups-through-cloud-logging/ "Técnica novedosa para detectar las operaciones de los actores de amenazas en la nube")

### ÍNDICE

* 

### Artículos relacionados

* [El panorama de amenazas de npm: superficie de ataque y mitigaciones (Actualizado el 2 de junio)](https://unit42.paloaltonetworks.com/es-la/monitoring-npm-supply-chain-attacks/ "article - table of contents")
* [Resumen sobre amenazas: impacto generalizado del ataque a la cadena de suministro de Axios](https://unit42.paloaltonetworks.com/es-la/axios-supply-chain-attack/ "article - table of contents")
* [Armar a los protectores: ataque multifase de TeamPCP a la cadena de suministro dirigido contra la infraestructura de seguridad](https://unit42.paloaltonetworks.com/es-la/teampcp-supply-chain-attacks/ "article - table of contents")

## Relacionados Malware Recursos

![Pictorial representation of attackers using AI tools to target Latin American organizations. A vibrant cityscape with silhouettes of numerous people walking along a bustling street. The scene is illuminated by bright urban lights and digital-like particles, creating a dynamic and futuristic atmosphere.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/09/AdobeStock_768915868-2-1-786x373.jpg)  
[Investigación de amenazas](https://unit42.paloaltonetworks.com/es-la/category/threat-research-es-la/) 3 de Septiembre de 2026 [#### Los atacantes aprovechan el uso continuo de herramientas de IA para atacar organizaciones en América Latina](https://unit42.paloaltonetworks.com/es-la/ai-tool-use-targeting-latam-orgs/)

* [Agentic AI](https://unit42.paloaltonetworks.com/es-la/tag/agentic-ai-es-la/ "Agentic AI")

* [ChatGPT](https://unit42.paloaltonetworks.com/es-la/tag/chatgpt/ "ChatGPT")

* [CL-CRI-1131](https://unit42.paloaltonetworks.com/es-la/tag/cl-cri-1131/ "CL-CRI-1131")  
  [Leer ahora ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/es-la/ai-tool-use-targeting-latam-orgs/ "Los atacantes aprovechan el uso continuo de herramientas de IA para atacar organizaciones en América Latina")  
  ![Pictorial representation of the npm packages supply chain attack. Screen displaying code with a prominent alert symbol and the words 'VIRUS DETECTED' highlighted in red.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/04/05_Malware_Category_1920x900-786x368.jpg)  
  [Amenazas sofisticadas](https://unit42.paloaltonetworks.com/es-la/category/top-cyberthreats-es-la/) 2 de Junio de 2026 [#### El panorama de amenazas de npm: superficie de ataque y mitigaciones (Actualizado el 2 de junio)](https://unit42.paloaltonetworks.com/es-la/monitoring-npm-supply-chain-attacks/)

* [Credential Harvesting](https://unit42.paloaltonetworks.com/es-la/tag/credential-harvesting-es-la/ "Credential Harvesting")

* [GitHub](https://unit42.paloaltonetworks.com/es-la/tag/github-es-la/ "GitHub")

* [Npm packages](https://unit42.paloaltonetworks.com/es-la/tag/npm-packages/ "npm packages")  
  [Leer ahora ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/es-la/monitoring-npm-supply-chain-attacks/ "El panorama de amenazas de npm: superficie de ataque y mitigaciones (Actualizado el 2 de junio)")  
  ![Pictorial representation of Iran cyber attacks. Close-up of a person wearing glasses, with computer code reflected in the lenses.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/03/12_Security-Technology_Category_1920x900-786x368.jpg)  
  [Amenazas sofisticadas](https://unit42.paloaltonetworks.com/es-la/category/top-cyberthreats-es-la/) 17 de Abril de 2026 [#### Resumen sobre amenazas: aumento del riesgo cibernético relacionado con Irán en 2026 (actualizado el 17 de abril)](https://unit42.paloaltonetworks.com/es-la/iranian-cyberattacks-2026/)

* [APK](https://unit42.paloaltonetworks.com/es-la/tag/apk/ "APK")

* [DDoS attacks](https://unit42.paloaltonetworks.com/es-la/tag/ddos-attacks-es-la/ "DDoS attacks")

* [GenAI](https://unit42.paloaltonetworks.com/es-la/tag/genai-es-la/ "GenAI")  
  [Leer ahora ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/es-la/iranian-cyberattacks-2026/ "Resumen sobre amenazas: aumento del riesgo cibernético relacionado con Irán en 2026 (actualizado el 17 de abril)")  
  ![Pictorial representation of the supply chain attack compromising Axios. A giant eye made of glowing binary code.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/04/02_Security-Technology_Category_1920x900-786x368.jpg)  
  [Amenazas sofisticadas](https://unit42.paloaltonetworks.com/es-la/category/top-cyberthreats-es-la/) 1 de Abril de 2026 [#### Resumen sobre amenazas: impacto generalizado del ataque a la cadena de suministro de Axios](https://unit42.paloaltonetworks.com/es-la/axios-supply-chain-attack/)

* [API attacks](https://unit42.paloaltonetworks.com/es-la/tag/api-attacks-es-la/ "API attacks")

* [JavaScript](https://unit42.paloaltonetworks.com/es-la/tag/javascript-es-la/ "JavaScript")

* [PowerShell](https://unit42.paloaltonetworks.com/es-la/tag/powershell-es-la/ "PowerShell")  
  [Leer ahora ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/es-la/axios-supply-chain-attack/ "Resumen sobre amenazas: impacto generalizado del ataque a la cadena de suministro de Axios")  
  ![Pictorial representation of TeamPCP. Glowing code on a screen where several word such as Crime, Hackers, and Security are highlighted in a contrasting color.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/03/03_Cybercrime_Category_1920x900-786x368.jpg)  
  [Amenazas sofisticadas](https://unit42.paloaltonetworks.com/es-la/category/top-cyberthreats-es-la/) 31 de Marzo de 2026 [#### Armar a los protectores: ataque multifase de TeamPCP a la cadena de suministro dirigido contra la infraestructura de seguridad](https://unit42.paloaltonetworks.com/es-la/teampcp-supply-chain-attacks/)

* [CVE-2025-55182](https://unit42.paloaltonetworks.com/es-la/tag/cve-2025-55182-es-la/ "CVE-2025-55182")

* [GitHub](https://unit42.paloaltonetworks.com/es-la/tag/github-es-la/ "GitHub")

* [Infostealer](https://unit42.paloaltonetworks.com/es-la/tag/infostealer-es-la/ "Infostealer")  
  [Leer ahora ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/es-la/teampcp-supply-chain-attacks/ "Armar a los protectores: ataque multifase de TeamPCP a la cadena de suministro dirigido contra la infraestructura de seguridad")  
  ![Pictorial representation of phishing campaign. A blurred image focusing on a person typing on a laptop with lines of code visible on the screen, illuminated in blue and red lights, suggestive of intense coding or cyber activities.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/03/06_Malware_Category_1920x900-3-786x368.jpg)  
  [Investigación de amenazas](https://unit42.paloaltonetworks.com/es-la/category/threat-research-es-la/) 24 de Marzo de 2026 [#### Resumen sobre amenazas: plan de contratación que suplanta la identidad del equipo de adquisición de talentos de Palo Alto Networks](https://unit42.paloaltonetworks.com/es-la/phishing-attackers-pose-as-panw-recruiters/)

* [Email scam](https://unit42.paloaltonetworks.com/es-la/tag/email-scam/ "email scam")

* [Phishing](https://unit42.paloaltonetworks.com/es-la/tag/phishing-es-la/ "phishing")

* [Recruiter](https://unit42.paloaltonetworks.com/es-la/tag/recruiter/ "recruiter")  
  [Leer ahora ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/es-la/phishing-attackers-pose-as-panw-recruiters/ "Resumen sobre amenazas: plan de contratación que suplanta la identidad del equipo de adquisición de talentos de Palo Alto Networks")  
  ![Pictorial representation of runtime assembly attacks. Digital artwork of a glowing, futuristic shield disintegrating into small particles, set against a dark blue, bokeh-effect background.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/01/09_Business_email_compromise_Category_1920x900-786x368.jpg)  
  [Investigación de amenazas](https://unit42.paloaltonetworks.com/es-la/category/threat-research-es-la/) 22 de Enero de 2026 [#### La próxima frontera de los ataques de ensamblado en tiempo de ejecución: aprovechamiento de los LLM para generar JavaScript de phishing en tiempo real](https://unit42.paloaltonetworks.com/es-la/real-time-malicious-javascript-through-llms/)

* [API](https://unit42.paloaltonetworks.com/es-la/tag/api/ "API")

* [DeepSeek](https://unit42.paloaltonetworks.com/es-la/tag/deepseek/ "DeepSeek")

* [Google](https://unit42.paloaltonetworks.com/es-la/tag/google-es-la/ "Google")  
  [Leer ahora ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/es-la/real-time-malicious-javascript-through-llms/ "La próxima frontera de los ataques de ensamblado en tiempo de ejecución: aprovechamiento de los LLM para generar JavaScript de phishing en tiempo real")  
  ![Pictorial representation of SLOW#TEMPEST campaign. Digital artwork depicting a malware alert symbol on a computer screen, with background of blurred programming code in blue and red colors.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/07/07_Malware_Category_1920x900-786x368.jpg)  
  [Investigación de amenazas](https://unit42.paloaltonetworks.com/es-la/category/threat-research-es-la/) 2 de Enero de 2026 [#### VVS Discord Stealer utiliza Pyarmor para ofuscación y evasión de detección](https://unit42.paloaltonetworks.com/es-la/vvs-stealer/)

* [Discord](https://unit42.paloaltonetworks.com/es-la/tag/discord/ "Discord")

* [Infostealer](https://unit42.paloaltonetworks.com/es-la/tag/infostealer-es-la/ "Infostealer")

* [Python](https://unit42.paloaltonetworks.com/es-la/tag/python-es-la/ "Python")  
  [Leer ahora ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/es-la/vvs-stealer/ "VVS Discord Stealer utiliza Pyarmor para ofuscación y evasión de detección")  
  ![Pictorial representation of APT Ashen Lepus. The silhouette of a hare and the Lepus constellation inside an orange abstract planet. Abstract, stylized cosmic setting with vibrant blue and purple shapes, representing space and distant planetary bodies.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/12/10-01-Ashen-Lepus-1920x900-1-786x368.png)  
  [Grupos de actores de amenazas](https://unit42.paloaltonetworks.com/es-la/category/threat-actor-groups-es-la/) 11 de Diciembre de 2025 [#### Ashen Lepus, afiliado a Hamás, ataca a entidades diplomáticas de Oriente Medio con el nuevo conjunto de malware AshTag](https://unit42.paloaltonetworks.com/es-la/hamas-affiliate-ashen-lepus-uses-new-malware-suite-ashtag/)

* [Ashen Lepus](https://unit42.paloaltonetworks.com/es-la/tag/ashen-lepus-es-la/ "Ashen Lepus")

* [Espionage](https://unit42.paloaltonetworks.com/es-la/tag/espionage-es-la/ "Espionage")

* [WIRTE](https://unit42.paloaltonetworks.com/es-la/tag/wirte-es-la/ "WIRTE")  
  [Leer ahora ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/es-la/hamas-affiliate-ashen-lepus-uses-new-malware-suite-ashtag/ "Ashen Lepus, afiliado a Hamás, ataca a entidades diplomáticas de Oriente Medio con el nuevo conjunto de malware AshTag")

* ![Slider arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/slider-arrow-left.svg)

* ![Slider arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/slider-arrow-left.svg)  
  ![Close button](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/close-modal.svg) ![Enlarged Image]()  
  ![Newsletter](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/03/unit42-footer-subscribe-desktop.png)  
  ![UNIT 42 Small Logo](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/palo-alto-logo-small.svg) Obtener actualizaciones de Unit 42

## Manténgase un paso adelante de las amenazas para estar tranquilo. Comuníquese con nosotros hoy mismo.

Your Email

Suscribirse para recibir actualizaciones por correo electrónico de todas las investigaciones de amenazas de Unit 42.  
Cuando envía este formulario, acepta nuestras [Condiciones de uso](https://www.paloaltonetworks.com/legal-notices/terms-of-use) y confirma nuestra [Declaración de privacidad](https://www.paloaltonetworks.com/legal-notices/privacy)

Este sitio está protegido por reCAPTCHA y se aplican la [Política de privacidad](https://policies.google.com/privacy) y los [Términos de servicio](https://policies.google.com/terms) de Google.

Invalid captcha!
Suscribirse ![Right Arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/right-arrow.svg) ![loader](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-loader.svg)  
{#footer} Productos y servicios

* [Plataforma de seguridad de la red con tecnología de IA](https://www.paloaltonetworks.lat/network-security)

* [IA segura por diseño](https://www.paloaltonetworks.lat/precision-ai-security/secure-ai-by-design)

* [Prisma AIRS](https://www.paloaltonetworks.lat/prisma/prisma-ai-runtime-security)

* [Seguridad de AI Access](https://www.paloaltonetworks.lat/sase/ai-access-security)

* [Servicios de seguridad entregados en la nube](https://www.paloaltonetworks.lat/network-security/security-subscriptions)

* [Threat Prevention avanzada](https://www.paloaltonetworks.lat/network-security/advanced-threat-prevention)

* [URL Filtering avanzado](https://www.paloaltonetworks.lat/network-security/advanced-url-filtering)

* [WildFire avanzado](https://www.paloaltonetworks.lat/network-security/advanced-wildfire)

* [Seguridad de DNS avanzada](https://www.paloaltonetworks.lat/network-security/advanced-dns-security)

* [Prevención de pérdida de datos empresariales](https://www.paloaltonetworks.lat/sase/enterprise-data-loss-prevention)

* [Seguridad de IoT empresarial](https://www.paloaltonetworks.lat/content/pan/es_LA/network-security/enterprise-iot-security)

* [Seguridad de IoT para dispositivos médicos](https://www.paloaltonetworks.lat/content/pan/es_LA/network-security/medical-iot-security)

* [Seguridad de OT industrial](https://www.paloaltonetworks.lat/content/pan/es_LA/network-security/industrial-ot-security)

* [Seguridad de SaaS](https://www.paloaltonetworks.lat/sase/saas-security)

* [Firewalls de nueva generación](https://www.paloaltonetworks.lat/network-security/next-generation-firewall)

* [Firewalls de hardware](https://www.paloaltonetworks.lat/network-security/hardware-firewall-innovations)

* [Firewalls de software](https://www.paloaltonetworks.lat/network-security/software-firewalls)

* [Strata Cloud Manager](https://www.paloaltonetworks.lat/network-security/strata-cloud-manager)

* [SD-WAN para NGFW](https://www.paloaltonetworks.lat/network-security/sd-wan-subscription)

* [PAN-OS](https://www.paloaltonetworks.lat/network-security/pan-os)

* [Panorama](https://www.paloaltonetworks.lat/network-security/panorama)

* [Perímetro de servicio de acceso seguro](https://www.paloaltonetworks.lat/sase)

* [Prisma SASE](https://www.paloaltonetworks.lat/sase)

* [Aceleración de aplicaciones](https://www.paloaltonetworks.lat/sase/app-acceleration)

* [Gestión autónoma de la experiencia digital](https://www.paloaltonetworks.lat/sase/adem)

* [Enterprise DLP](https://www.paloaltonetworks.lat/sase/enterprise-data-loss-prevention)

* [Prisma Access](https://www.paloaltonetworks.lat/sase/access)

* [Prisma Browser](https://www.paloaltonetworks.lat/sase/prisma-browser)

* [Prisma SD-WAN](https://www.paloaltonetworks.lat/sase/sd-wan)

* [Aislamiento del explorador remoto](https://www.paloaltonetworks.lat/sase/remote-browser-isolation)

* [Seguridad de SaaS](https://www.paloaltonetworks.lat/sase/saas-security)

* [Plataforma de operaciones de seguridad dirigida por IA](https://www.paloaltonetworks.lat/cortex)

* [Seguridad de nube](https://www.paloaltonetworks.lat/cortex/cloud)

* [Cortex Cloud](https://www.paloaltonetworks.lat/cortex/cloud)

* [Seguridad de las aplicaciones](https://www.paloaltonetworks.lat/cortex/cloud/application-security)

* [Postura de seguridad en la nube](https://www.paloaltonetworks.lat/cortex/cloud/cloud-posture-security)

* [Seguridad en tiempo de ejecución en la nube](https://www.paloaltonetworks.lat/cortex/cloud/runtime-security)

* [Prisma Cloud](https://www.paloaltonetworks.lat/prisma/cloud)

* [SOC impulsado por IA](https://www.paloaltonetworks.lat/cortex)

* [Cortex XSIAM](https://www.paloaltonetworks.lat/cortex/cortex-xsiam)

* [Cortex XDR](https://www.paloaltonetworks.lat/cortex/cortex-xdr)

* [Cortex XSOAR](https://www.paloaltonetworks.lat/cortex/cortex-xsoar)

* [Cortex Xpanse](https://www.paloaltonetworks.lat/cortex/cortex-xpanse)

* [Detección y respuesta gestionadas de Unit 42](https://www.paloaltonetworks.lat/cortex/managed-detection-and-response)

* [XSIAM gestionado](https://www.paloaltonetworks.lat/cortex/managed-xsiam)

* [Inteligencia de amenazas y respuesta ante incidentes](https://www.paloaltonetworks.lat/unit42)

* [Evaluaciones proactivas](https://www.paloaltonetworks.lat/unit42/assess)

* [Respuesta ante incidentes](https://www.paloaltonetworks.lat/unit42/respond)

* [Transforme su estrategia de seguridad](https://www.paloaltonetworks.lat/unit42/transform)

* [Descubra la inteligencia de amenazas](https://www.paloaltonetworks.lat/unit42/threat-intelligence-partners)  
  Empresa

* [Acerca de nosotros](https://www.paloaltonetworks.com/about-us)

* [Carreras](https://jobs.paloaltonetworks.com/en/)

* [Contáctenos](https://www.paloaltonetworks.com/company/contact-sales)

* [Responsabilidad corporativa](https://www.paloaltonetworks.com/about-us/corporate-responsibility)

* [Clientes](https://www.paloaltonetworks.lat/customers)

* [Relaciones con inversionistas](https://investors.paloaltonetworks.com/)

* [Ubicación](https://www.paloaltonetworks.com/about-us/locations)

* [Sala de prensa](https://www.paloaltonetworks.lat/company/newsroom)  
  Enlaces populares

* [Blog](https://www.paloaltonetworks.com/blog/)

* [Comunidades](https://www.paloaltonetworks.com/communities)

* [Biblioteca de contenido](https://www.paloaltonetworks.lat/resources)

* [Cyberpedia](https://www.paloaltonetworks.com/cyberpedia)

* [Centro de eventos](https://events.paloaltonetworks.com/)

* [Administrar preferencias de correo electrónico](https://start.paloaltonetworks.com/preference-center)

* [Productos A-Z](https://www.paloaltonetworks.com/products/products-a-z)

* [Certificaciones de productos](https://www.paloaltonetworks.com/legal-notices/trust-center/compliance)

* [Informar sobre una vulnerabilidad](https://www.paloaltonetworks.com/security-disclosure)

* [Mapa del sitio](https://www.paloaltonetworks.com/sitemap)

* [Documentos técnicos](https://docs.paloaltonetworks.com/)

* [Unit 42](https://unit42.paloaltonetworks.com/)

* [No vender ni compartir mi información personal](https://panwedd.exterro.net/portal/dsar.htm?target=panwedd)
  ![Palo Alto Networks Logo](https://www.paloaltonetworks.lat/etc/clientlibs/clean/imgs/pan-logo-dark.svg)

* [Privacidad](https://www.paloaltonetworks.com/legal-notices/privacy)

* [Centro de confianza](https://www.paloaltonetworks.com/legal-notices/trust-center)

* [Condiciones de uso](https://www.paloaltonetworks.com/legal-notices/terms-of-use)

* [Documentación](https://www.paloaltonetworks.com/legal)

Copyright © 2026 Palo Alto Networks. Todos los derechos reservados

* [![](https://www.paloaltonetworks.lat/etc/clientlibs/clean/imgs/social/youtube-black.svg)](https://www.youtube.com/user/paloaltonetworks)
* [![](https://www.paloaltonetworks.lat/etc/clientlibs/clean/imgs/social/twitter-x-black.svg)](https://twitter.com/PaloAltoNtwks)
* [![](https://www.paloaltonetworks.lat/etc/clientlibs/clean/imgs/social/facebook-black.svg)](https://www.facebook.com/PaloAltoNetworks/)
* [![](https://www.paloaltonetworks.lat/etc/clientlibs/clean/imgs/social/linkedin-black.svg)](https://www.linkedin.com/company/palo-alto-networks)
* [![](https://www.paloaltonetworks.lat/content/dam/pan/en_US/images/icons/podcast.svg)](https://unit42.paloaltonetworks.com/unit-42-threat-vector-podcast/)
* LA  
  Select your language  
  ![Play](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-play-icon.svg) ![Pause](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-pause-icon1.svg) ![Minimize](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-minimize.svg) ![Close button](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/close-modal.svg)

### Default Heading

Read the article ![Right Arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/right-arrow.svg)  
Seekbar

![Play](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-play-icon.svg) ![Pause](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-pause-icon1.svg)  
![Volume](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-volume.svg)  
Volume
![Minimize](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-minimize.svg)
