[![Logo](https://www.paloaltonetworks.com/wp-content/uploads/2021/07/PANW_Parent.png)](https://www.paloaltonetworks.com/)  
[![Unit42 Logo](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/unit42-logo-white.svg)](https://unit42.paloaltonetworks.com/es-la/)  
Menu

* [ATOMs](https://unit42.paloaltonetworks.com/atoms/)
* [Security Consulting](https://www.paloaltonetworks.com/unit42)
* [**Under Attack?**](https://start.paloaltonetworks.com/contact-unit42.html)  
  Spanish (LATAM)
* [English](https://unit42.paloaltonetworks.com/operation-rewrite-seo-poisoning-campaign/)
* [Spanish (LATAM)](https://unit42.paloaltonetworks.com/es-la/operation-rewrite-seo-poisoning-campaign/)
* [French](https://unit42.paloaltonetworks.com/fr/operation-rewrite-seo-poisoning-campaign/)
* [Japanese](https://unit42.paloaltonetworks.com/ja/operation-rewrite-seo-poisoning-campaign/)
* [Threat Research Center](https://unit42.paloaltonetworks.com/es-la/ "Threat Research")
* [Investigación de amenazas](https://unit42.paloaltonetworks.com/es-la/category/threat-research-es-la/ "Investigación de amenazas")
* [Malware](https://unit42.paloaltonetworks.com/es-la/category/threat-research-es-la/malware-es-la/ "Malware")  
  [Malware](https://unit42.paloaltonetworks.com/es-la/category/threat-research-es-la/malware-es-la/)

# Operación reescritura: actores de amenazas chinos implementan BadIIS en una campaña de envenenamiento SEO a gran escala

![Clock Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-clock.svg) 13 lectura mínima  
Related Products  
[Advanced WildFire](https://unit42.paloaltonetworks.com/es-la/product-category/advanced-wildfire-es-la/ "Advanced WildFire")[Cloud-Delivered Security Services](https://unit42.paloaltonetworks.com/es-la/product-category/cloud-delivered-security-services-es-la/ "Cloud-Delivered Security Services")[Cortex](https://unit42.paloaltonetworks.com/es-la/product-category/cortex-es-la/ "Cortex")[Cortex XDR](https://unit42.paloaltonetworks.com/es-la/product-category/cortex-xdr-es-la/ "Cortex XDR")[![Unit 42 Incident Response icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/05/unit42_RGB_logo_Icon_Color.png)Unit 42 Incident Response](https://unit42.paloaltonetworks.com/es-la/product-category/unit-42-incident-response-es-la/ "Unit 42 Incident Response")

* ![Profile Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-profile-grey.svg)  
  Por:
  
  * [Yoav Zemah](https://unit42.paloaltonetworks.com/es-la/author/yoav-zemah/)

* ![Published Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-calendar-grey.svg)  
  Publicado:22 de Septiembre de 2025

* ![Tags Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-category.svg)  
  Categorías
  
  * [Investigación de amenazas](https://unit42.paloaltonetworks.com/es-la/category/threat-research-es-la/)
  * [Malware](https://unit42.paloaltonetworks.com/es-la/category/threat-research-es-la/malware-es-la/)

* ![Tags Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-tags-grey.svg)  
  Etiquetas:
  
  * [CL-UNK-1037](https://unit42.paloaltonetworks.com/es-la/tag/cl-unk-1037-es-la/)
  * [SEO poisoning](https://unit42.paloaltonetworks.com/es-la/tag/seo-poisoning-es-la/)
  * [Web shells](https://unit42.paloaltonetworks.com/es-la/tag/web-shells-es-la/)

* [![Download Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-download.svg)](https://unit42.paloaltonetworks.com/es-la/operation-rewrite-seo-poisoning-campaign/?pdf=download&lg=es-la&_wpnonce=0070e94fe3 "Click here to download")

* [![Print Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-print.svg)](https://unit42.paloaltonetworks.com/es-la/operation-rewrite-seo-poisoning-campaign/?pdf=print&lg=es-la&_wpnonce=0070e94fe3 "Click here to print")

Compartir![Down arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/down-arrow.svg)

* ![Link Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-share-link.svg)
* [![Link Email](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-sms.svg)](mailto:?subject=Operación%20reescritura:%20actores%20de%20amenazas%20chinos%20implementan%20BadIIS%20en%20una%20campaña%20de%20envenenamiento%20SEO%20a%20gran%20escala&body=Check%20out%20this%20article%20https%3A%2F%2Funit42.paloaltonetworks.com%2Fes-la%2Foperation-rewrite-seo-poisoning-campaign%2F "Share in email")
* [![Facebook Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-fb-share.svg)](https://www.facebook.com/sharer/sharer.php?u=https%3A%2F%2Funit42.paloaltonetworks.com%2Fes-la%2Foperation-rewrite-seo-poisoning-campaign%2F "Share in Facebook")
* [![LinkedIn Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-linkedin-share.svg)](https://www.linkedin.com/sharing/share-offsite/?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fes-la%2Foperation-rewrite-seo-poisoning-campaign%2F&title=Operación%20reescritura:%20actores%20de%20amenazas%20chinos%20implementan%20BadIIS%20en%20una%20campaña%20de%20envenenamiento%20SEO%20a%20gran%20escala "Share in LinkedIn")
* [![Twitter Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-twitter-share.svg)](https://twitter.com/intent/tweet?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fes-la%2Foperation-rewrite-seo-poisoning-campaign%2F&text=Operación%20reescritura:%20actores%20de%20amenazas%20chinos%20implementan%20BadIIS%20en%20una%20campaña%20de%20envenenamiento%20SEO%20a%20gran%20escala "Share in Twitter")
* [![Reddit Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-reddit-share.svg)](https://www.paloaltonetworks.com//www.reddit.com/submit?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fes-la%2Foperation-rewrite-seo-poisoning-campaign%2F&ts=markdown "Share in Reddit")
* [![Mastodon Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-mastodon-share.svg)](https://mastodon.social/share?text=Operación%20reescritura:%20actores%20de%20amenazas%20chinos%20implementan%20BadIIS%20en%20una%20campaña%20de%20envenenamiento%20SEO%20a%20gran%20escala%20https%3A%2F%2Funit42.paloaltonetworks.com%2Fes-la%2Foperation-rewrite-seo-poisoning-campaign%2F "Share in Mastodon")

## Resumen ejecutivo

En marzo de 2025, descubrimos una campaña de envenenamiento de la optimización de motores de búsqueda (SEO). A partir de la infraestructura y los artefactos lingüísticos descubiertos, determinamos con alta confianza que un actor de amenazas chino opera esta campaña. La llamamos "Operación reescritura" en referencia a la traducción de uno de los nombres de objeto en el código del actor de amenazas.

Identificamos este clúster de actividad como [CL-UNK-1037](https://unit42.paloaltonetworks.com/es-la/unit-42-attribution-framework/). El análisis reveló solapamientos de infraestructura y arquitectura con el clúster de amenazas "Group 9", de seguimiento público, y la campaña "DragonRank".

Para llevar a cabo el envenenamiento de SEO, los atacantes manipulan los resultados de los motores de búsqueda para engañar a la gente para que visite sitios web inesperados o no deseados (por ejemplo, sitios web de juegos de azar y pornografía) con fines lucrativos. Este ataque utilizaba un módulo nativo malicioso de Internet Information Services (IIS) llamado BadIIS. Este módulo intercepta y altera el tráfico web, utilizando servidores legítimos comprometidos para servir contenido malicioso a los visitantes. El servidor web comprometido actúa entonces como un proxy inverso, es decir, un servidor intermediario que obtiene contenido de otros servidores y lo presenta como propio.

El análisis de la configuración del malware revela un claro enfoque geográfico en Asia Oriental y Sudoriental. Esta orientación se evidencia en el código del módulo, que incluye una lógica específica para los motores de búsqueda regionales.

Los atacantes detrás de esta campaña emplean un conjunto de herramientas que va más allá del módulo BadIIS. Encontramos variantes no documentadas, incluidos manejadores de páginas ASP.NET ligeros, módulos IIS .NET gestionados y un script PHP todo en uno.

Los clientes de Palo Alto Networks están mejor protegidos frente a las amenazas mencionadas gracias a los siguientes productos y servicios:

* [Advanced WildFire](https://www.paloaltonetworks.com/network-security/advanced-wildfire)
* [URL Filtering avanzado](https://docs.paloaltonetworks.com/advanced-url-filtering/administration) y [Seguridad DNS avanzada](https://docs.paloaltonetworks.com/dns-security)
* [Cortex XDR](https://www.paloaltonetworks.com/cortex/cortex-xdr?_gl=1*13pmp8e*_ga*NzQyNjM2NzkuMTY2NjY3OTczNw..*_ga_KS2MELEEFC*MTY2OTczNjA2MS4zMS4wLjE2Njk3MzYwNjEuNjAuMC4w)

Si cree que puede haber resultado vulnerado o tiene un problema urgente, póngase en contacto con el [equipo de respuesta ante incidentes de Unit 42](https://start.paloaltonetworks.com/contact-unit42.html).

| **Related Unit 42 Topics** | [**envenenamiento SEO,**](https://unit42.paloaltonetworks.com/es-la/tag/seo-poisoning-es-la/), **[Web Shells](https://unit42.paloaltonetworks.com/es-la/tag/web-shells-es-la/)** |
|----------------------------|----------------------------------------------------------------------------------------------------------------------------------------------------------------------------------|

## Antecedentes del malware BadIIS

Perfilado por primera vez en 2021, BadIIS es el término general para los [módulos IIS nativos](https://learn.microsoft.com/en-us/iis/get-started/introduction-to-iis/iis-modules-overview) maliciosos. Estos módulos se integran directamente en la cadena de solicitudes de un servidor web y heredan todos los privilegios de éste. Debido a esta posición privilegiada dentro del servidor web, un solo implante puede realizar una amplia gama de acciones. Esto incluye la capacidad de:

* Inyección de JavaScript o iframes
* Túnel de tráfico a través de un proxy inverso integrado
* Redirecciones 302 que engañan a los rastreadores de los motores de búsqueda
* Robo de información confidencial

Los investigadores de ESET fueron los primeros en [nombrar BadIIS a estos módulos](https://web-assets.esetstatic.com/wls/2021/08/eset_anatomy_native_iis_malware.pdf) y en mapear sus variantes.

### El papel del envenenamiento de SEO

Los atacantes utilizan el malware BadIIS para manipular maliciosamente los resultados de los motores de búsqueda y dirigir el tráfico hacia el destino elegido. Esta técnica se denomina envenenamiento de SEO. En lugar de construir la reputación de un nuevo sitio web desde cero, lo que supone un proceso lento y difícil, los atacantes comprometen sitios web legítimos ya establecidos que cuentan con una buena reputación de dominio.

Para envenenar los resultados de búsqueda, los atacantes inyectan en el sitio web comprometido palabras clave y frases que aparecen con frecuencia en las búsquedas de Internet. Esta manipulación altera el SEO del sitio, haciendo que aparezca en los resultados de búsqueda para una gama más amplia de consultas populares. Como resultado, la clasificación del sitio web mejora para estos términos de uso común, lo que atrae más tráfico al sitio ahora envenenado.

### El flujo de ataque: un recorrido de alto nivel

En las siguientes secciones, describimos cómo BadIIS aprovecha el envenenamiento de SEO en el flujo de un ataque. Esta campaña tiene dos fases principales: atraer al buscador y atrapar a la víctima.

#### Fase 1: el señuelo envenenado

El objetivo del atacante en esta fase es hacer que un motor de búsqueda indexe el sitio web comprometido para determinadas palabras clave.

1. **Solicitud HTTP entrante:** un rastreador del motor de búsqueda visita el servidor web www.victim\[.\]com comprometido.
2. **Intercepción del módulo BadIIS:** el módulo inspecciona el encabezado User-Agent. Si el encabezado contiene una palabra clave de su lista de configuración, el módulo identifica al visitante como un rastreador de motores de búsqueda.
3. **Comunicación y respuesta de C2:** el módulo se pone en contacto con su servidor de comando y control (C2) para obtener el contenido envenenado. El C2 responde con HTML personalizado y repleto de palabras clave, diseñado exclusivamente para SEO.
4. **Resultado final:** el módulo BadIIS sirve este HTML malicioso al rastreador del motor de búsqueda. Como resultado, el motor de búsqueda indexa www.victim\[.\]com o fuente relevante para los términos encontrados en la respuesta C2, envenenando los resultados de búsqueda.

#### Fase 2: cómo activar la trampa de la redirección

Ahora que el señuelo está preparado, el atacante espera a que la víctima haga clic en el resultado de búsqueda envenenado.

1. **Solicitud HTTP entrante:** alguien busca una palabra clave que aparece en la lista de configuración del módulo y hace clic en el resultado de búsqueda envenenado, que apunta a www.victim\[.\]com.
2. **Intercepción del módulo BadIIS:** si el módulo no marca esta petición como un rastreador de motores de búsqueda, entonces inspecciona el encabezado Referer. Si identifica el derivador como un motor de búsqueda, señala al visitante como víctima.
3. **Comunicación y respuesta de C2:** el módulo contacta con el servidor C2 para recuperar contenido malicioso. Normalmente, se trata de una redirección a un sitio web fraudulento.
4. **Resultado final:** el módulo BadIIS realiza el proxy sin problemas de esta redirección al navegador de la víctima. La víctima, que esperaba visitar www.victim\[.\]com, es enviada inmediatamente al contenido fraudulento controlado por el atacante.

## Análisis técnico del arsenal y la infraestructura de CL-UNK-1037

Investigamos una brecha de seguridad en la que atacantes accedieron a un servidor web. Tras conseguir un punto de apoyo inicial, los atacantes se dirigieron a varios servidores web de producción, controladores de dominio y otros hosts de gran valor. Después:

* Implementaron web shells adicionales en cada servidor web comprometido.
* Crearon tareas remotas programadas para desplazarse lateralmente por la red y ejecutaron comandos de reconocimiento y conjuntos de herramientas adicionales en los equipos de destino.
* Crearon nuevas cuentas de usuario locales en los sistemas comprometidos.

### Filtración de código fuente a través de Internet

Los atacantes utilizaron sus shells web implementadas para comprimir todo el directorio de código fuente de la aplicación web en archivos ZIP. A continuación, trasladaron los archivos a rutas accesibles por Internet.

Esto indica claramente que los atacantes pretendían recuperar los archivos ZIP a través de HTTP en una fase posterior. Tras exfiltrar el código fuente, los atacantes cargaron varias DLL nuevas en los servidores web comprometidos, registrándolas silenciosamente como módulos IIS.

Análisis posteriores revelaron que estas DLL eran implantes **BadIIS**.

### La muestra BadIIS descubierta inicialmente

Una investigación más detallada de la DLL del módulo IIS reveló que exporta la función RegisterModule. Esta función es llamada por IIS cuando se carga el módulo, y hace lo siguiente:

* Crea una instancia de un objeto llamado chongxiede
* Invoca SetRequestNotifications de IIS
* Registra manejadores para OnBeginRequest y OnSendResponse

Estos métodos permiten al módulo manipular secretamente el contenido de la página web interceptando la solicitud HTTP entrante antes de que comience cualquier procesamiento y de nuevo justo antes de que se envíe la respuesta final.

Una vez creada una instancia del objeto chongxiede, su constructor extrae la configuración cifrada del implante de la sección de datos de la DLL y la descifra con XOR en su lugar. Chongxiede es la transliteración al pinyin chino de la palabra 重写 (chóng xiě), que se traduce como "reescribir" o "sobrescribir". En la Figura 1, se muestra el proceso de descifrado.
![Imagen que muestra un fragmento de código informático en un editor de texto con resaltado de sintaxis, que incluye funciones y variables del lenguaje de programación C/C++, relacionadas con procesos de cifrado.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/09/word-image-686367-159039-1.png) Figura 1. El proceso de descifrado de la configuración del implante.

### Configuración y funcionamiento interno de BadIIS

La configuración inicial del implante consta de:

* Lista de palabras clave de "referer/user-agent": google|yahoo|bing|viet|coccoc|timkhap|tuugo
* Primer servidor C2: hxxp://404.008php\[.\]com/
* Segundo servidor C2: hxxp://103.6.235\[.\]26/

Estos datos de configuración muestran una estrategia orientada. Aunque la lista de palabras clave incluye motores de búsqueda globales comunes como Google y Bing, la presencia de servicios específicos de cada idioma expone los objetivos del atacante:

* Cốc Cốc
* Timkhap
* viet

Los dos primeros términos son motores de búsqueda vietnamitas, mientras que el tercero se refiere a cualquier búsqueda relacionada con Vietnam. Este enfoque específico en el ecosistema digital de Vietnam demuestra una orientación clara y estratégica del panorama digital del país.

El módulo utiliza esta configuración para ejecutar su lógica central en tiempo de ejecución. Si el encabezado User-Agent de la solicitud HTTP coincide con una palabra clave de la misma lista, el módulo identifica al visitante como un rastreador de motores de búsqueda y ejecuta su fase de envenenamiento. Se pone en contacto con el servidor C2 para recuperar una página web HTML maliciosa optimizada para SEO y la sirve como respuesta.

En la Figura 2, se muestra una carga útil real entregada por el servidor C2. La carga útil contiene el HTML malicioso y una serie de enlaces que engañan al motor de búsqueda para que los escanee e indexe.
![Captura de pantalla de una página web llena de múltiples hipervínculos en vietnamita.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/09/word-image-688721-159039-2.png) Figura 2. La carga útil venenosa de SEO del servidor C2.

El mecanismo primero construye un señuelo y luego activa la trampa. Los atacantes crean el señuelo alimentando con contenido manipulado a los rastreadores de los motores de búsqueda. Esto hace que el sitio web comprometido se posicione para términos adicionales con los que de otro modo no tendría relación.

Por ejemplo, como se muestra en la Figura 2, la carga útil está llena de enlaces que contienen consultas de búsqueda populares en vietnamita. Un ejemplo clave es xôi lạc tv trực tiếp bóng đá hôm nay, que se traduce como "xôi lạc tv en directo fútbol hoy". Esta es una búsqueda popular de un servicio ilegal de streaming de fútbol.

Clasificar el servidor comprometido por este término permite a los atacantes explotar su credibilidad y reputación. En la Figura 3, se muestra un resultado de búsqueda en Google para esta cadena de términos, que muestra que una entidad gubernamental del sudeste asiático fue vulnerada para servir contenido fraudulento.
![Captura de pantalla de un sitio web con un titular en vietnamita, marcado con una flecha que apunta a la URL que tiene alguna redacción. El fondo presenta un gráfico con un tema futbolístico y un anuncio de casino.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/09/word-image-691609-159039-3.png) Figura 3. Índice de búsqueda en Google de una entidad gubernamental comprometida.

Por el contrario, cuando el encabezado Referer de una solicitud HTTP entrante contiene alguna de las palabras clave de su configuración, el módulo la marca como un usuario auténtico. En este caso, el módulo contacta con un servidor C2 y envía su contenido directamente al navegador de la víctima.

En la Figura 4, se muestra una carga proxy real enviada desde el C2. Esta figura muestra que el servidor web comprometido redirige a los visitantes desprevenidos a un sitio de apuestas.
![Captura de una pantalla de carga en un sitio web de juegos de azar, con un indicador de progreso que marca 1 segundo, texto en vietnamita que dice “Loading, please wait...” (Cargando, espere por favor...) y la traducción “Loading, please wait patiently” (Cargando, espere pacientemente, por favor). A continuación, aparece un botón con la etiqueta “Entering page” (Entrando en la página).](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/09/word-image-693893-159039-4.png) Figura 4. La carga útil del servidor C2: una página de carga que redirige a los visitantes a un sitio web de apuestas.

### Muestras adicionales e infraestructura

Una pista importante sobre la funcionalidad y el probable origen del implante se encuentra en su nombre de clase C++: chongxiede. Como ya señalamos, es la transliteración al pinyin chino de la palabra 重写 (chóng xiě), que se traduce como "reescribir" o "sobrescribir". Este artefacto lingüístico sirvió como punto de inflexión en la investigación y nos permitió ampliarla, conduciéndonos finalmente a muestras adicionales y a la actividad de amenazas relacionadas con la infraestructura.

Hemos descubierto un conjunto de módulos IIS nativos relacionados que comparten registros de controladores y lógica de inicialización. Varias de estas nuevas muestras apuntaban a dominios C2 conocidos, variantes de la familia de dominios 008php\[.\]com, mientras que otras introducían infraestructura nunca vista. En la Figura 5, se muestra la infraestructura y las conexiones entre las muestras.
![Diagrama que muestra una red de dominios conectados con el nodo central etiquetado, rodeado de varios otros nodos enlazados con nombres de dominio numéricos y alfabéticos. Los nodos están vinculados a programas maliciosos representados por iconos de bichos con calaveras en su interior.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/09/word-image-696169-159039-5.png) Figura 5. Las nuevas muestras e infraestructura de BadIIS.

Analizamos estas muestras relacionadas y, a continuación, extrajimos y desciframos sus configuraciones incrustadas. Este análisis reveló una red más amplia de servidores C2 y URL que no se habían asociado previamente a esta campaña. La investigación sobre esta infraestructura recién descubierta reveló tres variantes adicionales, que demuestran una expansión del conjunto de herramientas y capacidades del actor de amenazas más allá del marco de módulos IIS nativo.

Debido a la importancia de la información obtenida de este artefacto lingüístico, denominamos "Operación reescritura" a la campaña.

## Tres nuevas versiones del módulo BadIIS

### Primera variante: puerta de enlace ASP.NET

La primera variante que descubrimos no era un módulo nativo, sino un simple manejador de páginas ASP.NET. Esta variante basada en scripts usa una técnica diferente para lograr el mismo objetivo de envenenamiento de SEO que el módulo principal BadIIS.

En lugar de engancharse directamente al canal de IIS, la página ASP.NET contiene toda la lógica maliciosa dentro de su evento Page\_Load. Cuando una víctima solicita la página al servidor, la página comprueba el HTTP\_REFERER del visitante para identificar y redirigir el tráfico de los motores de búsqueda, ocultando su verdadero propósito. Para el resto del tráfico, actúa como puerta de enlace, enviando contenidos maliciosos desde un servidor C2 remoto.

Se trata de una alternativa más ligera y flexible que el módulo principal de BadIIS, probablemente para una implementación rápida en servidores comprometidos menos críticos. En la Figura 6, se muestra la función Page\_Load de la variante ASP.NET.
![Captura de pantalla de un fragmento de código de programación que incluye lógica para gestionar referencias de Twitter y redirigir el tráfico web en función de los encabezados user-agent y referrer.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/09/word-image-698763-159039-6.png) Figura 6. La función Page\_Load de la variante ASP.NET.

### Segunda variante: módulo IIS gestionado

La segunda variante consiguió el mismo objetivo que el módulo IIS nativo, pero se implementó como un módulo IIS .NET gestionado. Esta variante de C# aprovecha la integración de ASP.NET en IIS. Se engancha a la cadena de solicitudes del servidor, otorgándole la capacidad de inspeccionar y modificar cada petición que pasa a través de la aplicación.

Este módulo realiza el envenenamiento de SEO a través de dos funciones principales:

* **Secuestro de error 404**: Este módulo intercepta errores 404 cuando un motor de búsqueda rastrea un enlace inexistente que contiene palabras clave de una lista codificada. A continuación, sirve una página de estafa personalizada desde un servidor C2, lo que provoca que los motores de búsqueda indexen el contenido del atacante bajo el dominio de confianza de la víctima.
* **Inyección de contenidos en directo** : cuando el módulo detecta que un rastreador de un motor de búsqueda visualiza una página real que devuelve una respuesta 200 OK, inyecta dinámicamente enlaces de spam y palabras clave desde un servidor C2 diferente. Esta acción altera la clasificación de búsqueda de la página existente, sin cambiar el contenido visible para los usuarios normales.

### Tercera variante: script PHP todo en uno

La tercera variante es un script basado en PHP que combina la redirección de usuarios y el envenenamiento dinámico de SEO. En lugar de integrarse en IIS, este script es un controlador frontal PHP independiente. Utiliza comprobaciones simples de referer, user agent y patrón de URL para decidir exactamente qué servir.

* **Comprobación de las solicitudes de los usuarios móviles**

Para los visitantes que llegan desde una búsqueda de Google en un dispositivo móvil, el script realiza una comprobación adicional. Si la ruta URL solicitada contiene una palabra clave de una lista codificada (por ejemplo, "juego" o "vídeo"), actúa como proxy. El script contacta silenciosamente con una URL C2 codificada, recupera el contenido y lo sirve directamente a la víctima, que permanece ajena a la sustitución.

* **Envenenamiento SEO dirigido a Googlebot**

Cuando el script detecta Googlebot, inicia un proceso de dos etapas para envenenar el ranking del sitio en los motores de búsqueda.

* **Generador de mapas de sitios**: en primer lugar, el script obtiene una lista de nombres de páginas del servidor C2 y los presenta a Googlebot como un mapa del sitio XML válido lleno de URL falsas.
* **Reescritor de contenido**: cuando Googlebot rastrea estas URL falsas, se activa la segunda etapa del script, que se convierte en un reescritor de contenidos. El script obtiene una plantilla HTML de otro C2 e inyecta palabras clave de la URL en el título y los encabezados de la página. El resultado es una página de spam optimizada, diseñada para aparecer en los primeros puestos de los resultados de búsqueda.

## Exploración de los orígenes de los actores de amenazas

Analizamos pistas lingüísticas y los solapamientos de infraestructuras para determinar los orígenes de los actores de amenazas detrás de CL-UNK-1037. Atribuimos este clúster de actividad, con un alto grado de confianza, a atacantes chinos. Además, vinculamos este clúster con moderada confianza al Group 9 y con baja confianza a DragonRank.

### Actores de amenazas chinos

Varios artefactos sugieren la participación de un actor de amenazas chino. Como ya se ha indicado, el nombre del objeto chongxiede del módulo nativo es un término pinyin. La variante PHP contenía más pruebas lingüísticas: numerosos comentarios del código escritos en caracteres chinos simplificados.

En la Figura 7, se muestran los comentarios escritos en chino simplificado en la variante PHP, junto con las traducciones al inglés.
![Captura de pantalla de un script que comprueba el referente HTTP y el agente de usuario para identificar dispositivos móviles y redirigir en función de condiciones específicas. Cuatro secciones están resaltadas en rojo.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/09/word-image-701005-159039-7.png) Figura 7. El inicio de la variante PHP.

### El diseño del código y la infraestructura se solapan con el Grupo 9

El diseño de la arquitectura interna de BadIIS guarda similitudes con variantes utilizadas anteriormente por Group 9, tal y como describe ESET en su informe técnico. Estas similitudes incluyen lo siguiente:

* Uso de la función RegisterModule para inicializar los componentes del módulo
* Uso de los controladores OnBeginRequest y OnSendResponse para interceptar y modificar el tráfico web

Este diseño paralelo sugiere que los atacantes están construyendo sus implantes utilizando un código base o patrón de diseño compartido.

El solapamiento directo de la infraestructura C2 en tres dominios distintos consolida la conexión con Group 9. Los servidores C2 codificados en las muestras de BadIIS incluían:

* 404\.008php\[.\]com
* 404\.yyphw\[.\]com
* 404\.300bt\[.\]com

Estos servidores corresponden directamente a dominios utilizados por Group 9. En concreto, ESET observó que Group 9 utilizaba los siguientes subdominios:

* qp.008php\[.\]com
* fcp.yyphw\[.\]com
* sc.300bt\[.\]com

En la Figura 8, se ilustra esta infraestructura.
![Diagrama que muestra la infraestructura del grupo de actividad denominado CL-UNK-1037 por PANW en la parte superior, que se conecta hacia abajo a once nodos que a su vez se conectan a un nodo denominado “Group 9” en la parte inferior. Cada nodo está representado por un círculo que contiene un icono de engranaje con seis dientes.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/09/word-image-703498-159039-8.png) Figura 8. Hay un solapamiento de la infraestructura entre las nuevas muestras y Group 9.

### Posible conexión con DragonRank

Además de los vínculos directos con Group 9, observamos varias similitudes con la campaña de DragonRank. Como se detalla en el [artículo de Talos](https://blog.talosintelligence.com/dragon-rank-seo-poisoning/) de Cisco, atribuyen DragonRank a un actor de amenazas chino que comparte similitudes con Group 9 de ESET.

Aunque no encontramos coincidencias de infraestructura entre CL-UNK-1037 y la campaña de DragonRank, sí observamos las siguientes similitudes:

* Juego de herramientas: funcionalidad básica y flujo lógico de malware similares, utilizando implementaciones diferentes. Ambas variantes son herramientas de SEO y proxy.
* **Estructura de URI**: un patrón zz recurrente en las URL de C2. Aunque el patrón se utiliza de forma diferente en cada campaña, creemos que podría deberse a la evolución o la actualización de las herramientas a lo largo del tiempo.

## Conclusión

Nuestra investigación sobre una campaña de envenenamiento de SEO descubrió un actor de amenazas chino que usaba un libro de jugadas de implantes personalizados. El actor de amenazas adaptó todos los implantes al objetivo de manipular los resultados de los motores de búsqueda y controlar el flujo de tráfico.

A juzgar por las pruebas lingüísticas directas, así como por los vínculos de infraestructura y arquitectura entre este actor y el clúster de Group 9, tenemos un alto grado de certeza de que esta actividad la lleva a cabo un actor chino. Nuestra investigación también reveló varias similitudes con la campaña de DragonRank.

Los equipos de seguridad y los defensores de la red pueden aprovechar los análisis e indicadores de este informe para mejorar sus capacidades de detección y búsqueda de amenazas, reforzando su seguridad frente a éstas y otras amenazas similares.

### Protección y mitigación de Palo Alto Networks

* [URL Filtering avanzado](https://docs.paloaltonetworks.com/advanced-url-filtering/administration) y[Advanced DNS Security](https://docs.paloaltonetworks.com/dns-security) identifican como maliciosos los dominios y URL conocidos asociados con esta actividad.
* [Cortex XDR](https://www.paloaltonetworks.com/cortex/cortex-xdr?_gl=1*13pmp8e*_ga*NzQyNjM2NzkuMTY2NjY3OTczNw..*_ga_KS2MELEEFC*MTY2OTczNjA2MS4zMS4wLjE2Njk3MzYwNjEuNjAuMC4w) previene las amenazas descritas en este blog empleando el motor de prevención de malware. Este enfoque combina varias capas de protección, entre ellas [Advanced WildFire](https://www.paloaltonetworks.com/network-security/advanced-wildfire), la protección contra amenazas de comportamiento y el módulo de análisis local, para impedir que el malware, tanto conocido como desconocido, cause daños en los endpoints.

Si cree que puede haber resultado vulnerado o tiene un problema urgente, póngase en contacto con el [equipo de respuesta ante incidentes de Unit 42](https://start.paloaltonetworks.com/contact-unit42.html) o llame al:

* Norteamérica: llamada gratuita: +1 (866) 486-4842 (866.4.UNIT42)
* Reino Unido: +44.20.3743.3660
* Europa y Oriente Medio: +31.20.299.3130
* Asia: +65.6983.8730
* Japón: +81.50.1790.0200
* Australia: +61.2.4062.7950
* India: 00080005045107

Palo Alto Networks ha compartido estos resultados con nuestros compañeros de Cyber Threat Alliance (CTA). Los miembros de CTA utilizan esta inteligencia para implementar rápidamente medidas de protección para sus clientes y desarticular sistemáticamente a los ciberdelincuentes. Obtenga más información sobre [Cyber Threat Alliance](https://www.cyberthreatalliance.org).

## Indicadores de vulneración

BadIIS implanta hashes SHA256:

* 01a616e25f1ac661a7a9c244fd31736188ceb5fce8c1a5738e807fdbef70fd60
* bc3bba91572379e81919b9e4d2cbe3b0aa658a97af116e2385b99b610c22c08c
* 5aa684e90dd0b85f41383efe89dddb2d43ecbdaf9c1d52c40a2fdf037fb40138
* c5455c43f6a295392cf7db66c68f8c725029f88e089ed01e3de858a114f0764f
* 82096c2716a4de687b3a09b638e39cc7c12959bf380610d5f8f9ac9cddab64d7
* ed68c5a8c937cd55406c152ae4a2780bf39647f8724029f04e1dce136eb358ea
* 6d79b32927bac8020d25aa326ddf44e7d78600714beacd473238cc0d9b5d1ccf
* b95a1619d1ca37d652599b0b0a6188174c71147e9dc7fb4253959bd64c4c1e9f
* 8078fa156f5ab8be073ad3f616a2302f719713aac0f62599916c5084dd326060
* a73c7f833a83025936c52a8f217c9793072d91346bb321552f3214efdeef59eb
* 6d044b27cd3418bf949b3db131286c8f877a56d08c3bbb0924baf862a6d13b27
* 78ef67ec600045b7deb8b8ac747845119262bea1d51b2332469b1f769fb0b67d
* 78ef67ec600045b7deb8b8ac747845119262bea1d51b2332469b1f769fb0b67d
* 88de33754e96cfa883d737aea7231666c4e6d058e591ef3b566f5c13a88c0b56
* a393b62df62f10c5c16dd98248ee14ca92982e7ac54cb3e1c83124c3623c8c43
* 40a0d0ee76b72202b63301a64c948acb3a4da8bac4671c7b7014a6f1e7841bd2
* 40a0d0ee76b72202b63301a64c948acb3a4da8bac4671c7b7014a6f1e7841bd2
* 1c870ee30042b1f6387cda8527c2a9cf6791195e63c5126d786f807239bd0ddc
* 271c1ddfdfb6ba82c133d1e0aac3981b2c399f16578fcf706f5e332703864656
* 22a9e1675bd8b8d64516bd4be1f07754c8f4ad6c59a965d0e009cbeaca6147a7
* e2e00fd57d177e4c90c1e6a973cae488782f73378224f54cf1284d69a88b6805
* 23aa7c29d1370d31f2631abd7df4c260b85227a433ab3c7d77e8f2d87589948f
* ab0b548931e3e07d466ae8598ca9cd8b10409ab23d471a7124e2e67706a314e8
* 22a4f8aead6aef38b0dc26461813499c19c6d9165d375f85fb872cd7d9eba5f9
* de570369194da3808ab3c3de8fb7ba2aac1cc67680ebdc75348b309e9a290d37
* d8a7320e2056daf3ef4d479ff1bb5ce4facda67dfc705e8729aeca78d6f9ca84
* d6a0763f6ef19def8a248c875fd4a5ea914737e3914641ef343fe1e51b04f858
* c6622e2900b8112e8157f923e9fcbd48889717adfe1104e07eb253f2e90d2c6a
* 6cff06789bf27407aa420e73123d4892a8f15cae9885ff88749fd21aa6d0e8ad

Hash SHA256 del manejador de archivos ASPX:

* b056197f093cd036fa509609d80ece307864806f52ab962901939b45718c18a8

Hash SHA256 de módulo IIS gestionado:

* 2af61e5acc4ca390d3bd43bc649ab30951ed7b4e36d58a05f5003d92fde5e9a7

Hash SHA256 de gestor de archivos PHP:

* 36bf18c3edd773072d412f4681fb25b1512d0d8a00aac36514cd6c48d80be71b

URL de C2:

* hxxp://103.6.235\[.\]26/xvn.html
* hxxp://x404.008php\[.\]com/zz/u.php
* hxxp://103.6.235\[.\]78/vn.html
* hxxp://x404.008php\[.\]com/index.php
* hxxp://103.6.235\[.\]78/index.php
* hxxp://103.6.235\[.\]78/zz/u.php
* hxxp://cs.pyhycy\[.\]com/index.php
* hxxp://cs.pyhycy\[.\]com/zz/u.php
* hxxps://sl.008php\[.\]com/kt.html
* hxxp://160.30.173\[.\]87/zz/u.php
* hxxp://404.pyhycy\[.\]com/index.php
* hxxp://404.pyhycy\[.\]com/zz/u.php
* hxxp://404.hao563\[.\]com/index.php
* hxxp://404.300bt\[.\]com/zz/u.php
* hxxp://404.yyphw\[.\]com/index.php
* hxxp://103.6.235\[.\]26/kt.html
* hxxp://404.yyphw\[.\]com/zz/u.php
* hxxp://404.hzyzn\[.\]com/index.php
* hxxp://404.hzyzn\[.\]com/zz/u.php
* hxxp://404.300bt\[.\]com/index.php
* hxxp://103.248.20\[.\]197/index.php
* hxxp://103.248.20\[.\]197/zz/u.php
* hxxps://fb88s\[.\]icu/uu/tt.js
* hxxp://404.hao563\[.\]com/zz/u.php
* hxxp://www.massnetworks\[.\]org
* hxxp://vn404.008php\[.\]com/index.php
* hxxp://vn404.008php\[.\]com/zz/u.php
* hxxp://404.008php\[.\]com/zz/u.php

## Recursos adicionales

* [ANATOMY OF NATIVE IIS MALWARE](https://web-assets.esetstatic.com/wls/2021/08/eset_anatomy_native_iis_malware.pdf) (ANATOMÍA DEL MALWARE IIS NATIVO), Eset
* [DragonRank, a Chinese-speaking SEO manipulator service provider](https://blog.talosintelligence.com/dragon-rank-seo-poisoning/) (DragonRank, un proveedor chino de servicios de manipulación de SEO), Talos, Cisco
* [Hacker thực hiện Black Hat SEO các trang web bất hợp pháp bằng tấn công Redirect như thế nào ?](https://sec.vnpt.vn/2024/09/part-2-hacker-thuc-hien-black-hat-seo-cac-trang-web-bat-hop-phap-bang-tan-cong-redirect-nhu-the-nao) -- VNPT
  Volver al principio

### Etiquetas

* [CL-UNK-1037](https://unit42.paloaltonetworks.com/es-la/tag/cl-unk-1037-es-la/ "CL-UNK-1037")
* [SEO poisoning](https://unit42.paloaltonetworks.com/es-la/tag/seo-poisoning-es-la/ "SEO poisoning")
* [Web shells](https://unit42.paloaltonetworks.com/es-la/tag/web-shells-es-la/ "web shells")  
  [Threat Research Center](https://unit42.paloaltonetworks.com/es-la/ "Threat Research") [Siguiente:Los riesgos de los LLM asistentes de código: contenido nocivo, uso indebido y engaño](https://unit42.paloaltonetworks.com/es-la/code-assistant-llms/ "Los riesgos de los LLM asistentes de código: contenido nocivo, uso indebido y engaño")

### ÍNDICE

* 

### Artículos relacionados

* [Explotación de Vulnerabilidad Crítica en React Server Components (Actualizado el 12 de diciembre)](https://unit42.paloaltonetworks.com/es-la/cve-2025-55182-react-and-cve-2025-66478-next/ "article - table of contents")
* [Informe de respuesta ante incidentes de Unit 42 de 2025: edición de ingeniería social](https://unit42.paloaltonetworks.com/es-la/2025-unit-42-global-incident-response-report-social-engineering-edition/ "article - table of contents")
* [Acordes ocultos de GoldMelody: se develaron los módulos de IIS en memoria del intermediario de acceso inicial](https://unit42.paloaltonetworks.com/es-la/initial-access-broker-exploits-leaked-machine-keys/ "article - table of contents")

## Relacionados Malware Recursos

![Pictorial representation of attackers using AI tools to target Latin American organizations. A vibrant cityscape with silhouettes of numerous people walking along a bustling street. The scene is illuminated by bright urban lights and digital-like particles, creating a dynamic and futuristic atmosphere.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/09/AdobeStock_768915868-2-1-786x373.jpg)  
[Investigación de amenazas](https://unit42.paloaltonetworks.com/es-la/category/threat-research-es-la/) 3 de Septiembre de 2026 [#### Los atacantes aprovechan el uso continuo de herramientas de IA para atacar organizaciones en América Latina](https://unit42.paloaltonetworks.com/es-la/ai-tool-use-targeting-latam-orgs/)

* [Agentic AI](https://unit42.paloaltonetworks.com/es-la/tag/agentic-ai-es-la/ "Agentic AI")

* [ChatGPT](https://unit42.paloaltonetworks.com/es-la/tag/chatgpt/ "ChatGPT")

* [CL-CRI-1131](https://unit42.paloaltonetworks.com/es-la/tag/cl-cri-1131/ "CL-CRI-1131")  
  [Leer ahora ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/es-la/ai-tool-use-targeting-latam-orgs/ "Los atacantes aprovechan el uso continuo de herramientas de IA para atacar organizaciones en América Latina")  
  ![Pictorial representation of the npm packages supply chain attack. Screen displaying code with a prominent alert symbol and the words 'VIRUS DETECTED' highlighted in red.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/04/05_Malware_Category_1920x900-786x368.jpg)  
  [Amenazas sofisticadas](https://unit42.paloaltonetworks.com/es-la/category/top-cyberthreats-es-la/) 2 de Junio de 2026 [#### El panorama de amenazas de npm: superficie de ataque y mitigaciones (Actualizado el 2 de junio)](https://unit42.paloaltonetworks.com/es-la/monitoring-npm-supply-chain-attacks/)

* [Credential Harvesting](https://unit42.paloaltonetworks.com/es-la/tag/credential-harvesting-es-la/ "Credential Harvesting")

* [GitHub](https://unit42.paloaltonetworks.com/es-la/tag/github-es-la/ "GitHub")

* [Npm packages](https://unit42.paloaltonetworks.com/es-la/tag/npm-packages/ "npm packages")  
  [Leer ahora ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/es-la/monitoring-npm-supply-chain-attacks/ "El panorama de amenazas de npm: superficie de ataque y mitigaciones (Actualizado el 2 de junio)")  
  ![Pictorial representation of Iran cyber attacks. Close-up of a person wearing glasses, with computer code reflected in the lenses.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/03/12_Security-Technology_Category_1920x900-786x368.jpg)  
  [Amenazas sofisticadas](https://unit42.paloaltonetworks.com/es-la/category/top-cyberthreats-es-la/) 17 de Abril de 2026 [#### Resumen sobre amenazas: aumento del riesgo cibernético relacionado con Irán en 2026 (actualizado el 17 de abril)](https://unit42.paloaltonetworks.com/es-la/iranian-cyberattacks-2026/)

* [APK](https://unit42.paloaltonetworks.com/es-la/tag/apk/ "APK")

* [DDoS attacks](https://unit42.paloaltonetworks.com/es-la/tag/ddos-attacks-es-la/ "DDoS attacks")

* [GenAI](https://unit42.paloaltonetworks.com/es-la/tag/genai-es-la/ "GenAI")  
  [Leer ahora ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/es-la/iranian-cyberattacks-2026/ "Resumen sobre amenazas: aumento del riesgo cibernético relacionado con Irán en 2026 (actualizado el 17 de abril)")  
  ![Pictorial representation of the supply chain attack compromising Axios. A giant eye made of glowing binary code.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/04/02_Security-Technology_Category_1920x900-786x368.jpg)  
  [Amenazas sofisticadas](https://unit42.paloaltonetworks.com/es-la/category/top-cyberthreats-es-la/) 1 de Abril de 2026 [#### Resumen sobre amenazas: impacto generalizado del ataque a la cadena de suministro de Axios](https://unit42.paloaltonetworks.com/es-la/axios-supply-chain-attack/)

* [API attacks](https://unit42.paloaltonetworks.com/es-la/tag/api-attacks-es-la/ "API attacks")

* [JavaScript](https://unit42.paloaltonetworks.com/es-la/tag/javascript-es-la/ "JavaScript")

* [PowerShell](https://unit42.paloaltonetworks.com/es-la/tag/powershell-es-la/ "PowerShell")  
  [Leer ahora ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/es-la/axios-supply-chain-attack/ "Resumen sobre amenazas: impacto generalizado del ataque a la cadena de suministro de Axios")  
  ![Pictorial representation of TeamPCP. Glowing code on a screen where several word such as Crime, Hackers, and Security are highlighted in a contrasting color.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/03/03_Cybercrime_Category_1920x900-786x368.jpg)  
  [Amenazas sofisticadas](https://unit42.paloaltonetworks.com/es-la/category/top-cyberthreats-es-la/) 31 de Marzo de 2026 [#### Armar a los protectores: ataque multifase de TeamPCP a la cadena de suministro dirigido contra la infraestructura de seguridad](https://unit42.paloaltonetworks.com/es-la/teampcp-supply-chain-attacks/)

* [CVE-2025-55182](https://unit42.paloaltonetworks.com/es-la/tag/cve-2025-55182-es-la/ "CVE-2025-55182")

* [GitHub](https://unit42.paloaltonetworks.com/es-la/tag/github-es-la/ "GitHub")

* [Infostealer](https://unit42.paloaltonetworks.com/es-la/tag/infostealer-es-la/ "Infostealer")  
  [Leer ahora ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/es-la/teampcp-supply-chain-attacks/ "Armar a los protectores: ataque multifase de TeamPCP a la cadena de suministro dirigido contra la infraestructura de seguridad")  
  ![Pictorial representation of phishing campaign. A blurred image focusing on a person typing on a laptop with lines of code visible on the screen, illuminated in blue and red lights, suggestive of intense coding or cyber activities.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/03/06_Malware_Category_1920x900-3-786x368.jpg)  
  [Investigación de amenazas](https://unit42.paloaltonetworks.com/es-la/category/threat-research-es-la/) 24 de Marzo de 2026 [#### Resumen sobre amenazas: plan de contratación que suplanta la identidad del equipo de adquisición de talentos de Palo Alto Networks](https://unit42.paloaltonetworks.com/es-la/phishing-attackers-pose-as-panw-recruiters/)

* [Email scam](https://unit42.paloaltonetworks.com/es-la/tag/email-scam/ "email scam")

* [Phishing](https://unit42.paloaltonetworks.com/es-la/tag/phishing-es-la/ "phishing")

* [Recruiter](https://unit42.paloaltonetworks.com/es-la/tag/recruiter/ "recruiter")  
  [Leer ahora ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/es-la/phishing-attackers-pose-as-panw-recruiters/ "Resumen sobre amenazas: plan de contratación que suplanta la identidad del equipo de adquisición de talentos de Palo Alto Networks")  
  ![Pictorial representation of Notepad++ supply chain compromise. A digital rendering of Earth from space, focusing on North and South America. The continents are illuminated in blue, with red lines and dots indicating data connections across various locations. Dark background highlights the vibrant network representation.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/02/11_Security-Technology_Category_1920x900-786x368.jpg)  
  [Amenazas sofisticadas](https://unit42.paloaltonetworks.com/es-la/category/top-cyberthreats-es-la/) 11 de Febrero de 2026 [#### Actores de amenazas de estados-nación explotan la cadena de suministro de Notepad++](https://unit42.paloaltonetworks.com/es-la/notepad-infrastructure-compromise/)

* [Backdoor](https://unit42.paloaltonetworks.com/es-la/tag/backdoor/ "backdoor")

* [Cobalt Strike](https://unit42.paloaltonetworks.com/es-la/tag/cobalt-strike/ "Cobalt Strike")

* [DLL Sideloading](https://unit42.paloaltonetworks.com/es-la/tag/dll-sideloading/ "DLL Sideloading")  
  [Leer ahora ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/es-la/notepad-infrastructure-compromise/ "Actores de amenazas de estados-nación explotan la cadena de suministro de Notepad++")  
  ![Pictorial representation of runtime assembly attacks. Digital artwork of a glowing, futuristic shield disintegrating into small particles, set against a dark blue, bokeh-effect background.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/01/09_Business_email_compromise_Category_1920x900-786x368.jpg)  
  [Investigación de amenazas](https://unit42.paloaltonetworks.com/es-la/category/threat-research-es-la/) 22 de Enero de 2026 [#### La próxima frontera de los ataques de ensamblado en tiempo de ejecución: aprovechamiento de los LLM para generar JavaScript de phishing en tiempo real](https://unit42.paloaltonetworks.com/es-la/real-time-malicious-javascript-through-llms/)

* [API](https://unit42.paloaltonetworks.com/es-la/tag/api/ "API")

* [DeepSeek](https://unit42.paloaltonetworks.com/es-la/tag/deepseek/ "DeepSeek")

* [Google](https://unit42.paloaltonetworks.com/es-la/tag/google-es-la/ "Google")  
  [Leer ahora ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/es-la/real-time-malicious-javascript-through-llms/ "La próxima frontera de los ataques de ensamblado en tiempo de ejecución: aprovechamiento de los LLM para generar JavaScript de phishing en tiempo real")  
  ![Pictorial representation of SLOW#TEMPEST campaign. Digital artwork depicting a malware alert symbol on a computer screen, with background of blurred programming code in blue and red colors.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/07/07_Malware_Category_1920x900-786x368.jpg)  
  [Investigación de amenazas](https://unit42.paloaltonetworks.com/es-la/category/threat-research-es-la/) 2 de Enero de 2026 [#### VVS Discord Stealer utiliza Pyarmor para ofuscación y evasión de detección](https://unit42.paloaltonetworks.com/es-la/vvs-stealer/)

* [Discord](https://unit42.paloaltonetworks.com/es-la/tag/discord/ "Discord")

* [Infostealer](https://unit42.paloaltonetworks.com/es-la/tag/infostealer-es-la/ "Infostealer")

* [Python](https://unit42.paloaltonetworks.com/es-la/tag/python-es-la/ "Python")  
  [Leer ahora ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/es-la/vvs-stealer/ "VVS Discord Stealer utiliza Pyarmor para ofuscación y evasión de detección")  
  ![Pictorial representation of APT Ashen Lepus. The silhouette of a hare and the Lepus constellation inside an orange abstract planet. Abstract, stylized cosmic setting with vibrant blue and purple shapes, representing space and distant planetary bodies.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/12/10-01-Ashen-Lepus-1920x900-1-786x368.png)  
  [Grupos de actores de amenazas](https://unit42.paloaltonetworks.com/es-la/category/threat-actor-groups-es-la/) 11 de Diciembre de 2025 [#### Ashen Lepus, afiliado a Hamás, ataca a entidades diplomáticas de Oriente Medio con el nuevo conjunto de malware AshTag](https://unit42.paloaltonetworks.com/es-la/hamas-affiliate-ashen-lepus-uses-new-malware-suite-ashtag/)

* [Ashen Lepus](https://unit42.paloaltonetworks.com/es-la/tag/ashen-lepus-es-la/ "Ashen Lepus")

* [Espionage](https://unit42.paloaltonetworks.com/es-la/tag/espionage-es-la/ "Espionage")

* [WIRTE](https://unit42.paloaltonetworks.com/es-la/tag/wirte-es-la/ "WIRTE")  
  [Leer ahora ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/es-la/hamas-affiliate-ashen-lepus-uses-new-malware-suite-ashtag/ "Ashen Lepus, afiliado a Hamás, ataca a entidades diplomáticas de Oriente Medio con el nuevo conjunto de malware AshTag")

* ![Slider arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/slider-arrow-left.svg)

* ![Slider arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/slider-arrow-left.svg)  
  ![Close button](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/close-modal.svg) ![Enlarged Image]()  
  ![Newsletter](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/03/unit42-footer-subscribe-desktop.png)  
  ![UNIT 42 Small Logo](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/palo-alto-logo-small.svg) Obtener actualizaciones de Unit 42

## Manténgase un paso adelante de las amenazas para estar tranquilo. Comuníquese con nosotros hoy mismo.

Your Email

Suscribirse para recibir actualizaciones por correo electrónico de todas las investigaciones de amenazas de Unit 42.  
Cuando envía este formulario, acepta nuestras [Condiciones de uso](https://www.paloaltonetworks.com/legal-notices/terms-of-use) y confirma nuestra [Declaración de privacidad](https://www.paloaltonetworks.com/legal-notices/privacy)

Este sitio está protegido por reCAPTCHA y se aplican la [Política de privacidad](https://policies.google.com/privacy) y los [Términos de servicio](https://policies.google.com/terms) de Google.

Invalid captcha!
Suscribirse ![Right Arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/right-arrow.svg) ![loader](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-loader.svg)  
{#footer} Productos y servicios

* [Plataforma de seguridad de la red con tecnología de IA](https://www.paloaltonetworks.lat/network-security)

* [IA segura por diseño](https://www.paloaltonetworks.lat/precision-ai-security/secure-ai-by-design)

* [Prisma AIRS](https://www.paloaltonetworks.lat/prisma/prisma-ai-runtime-security)

* [Seguridad de AI Access](https://www.paloaltonetworks.lat/sase/ai-access-security)

* [Servicios de seguridad entregados en la nube](https://www.paloaltonetworks.lat/network-security/security-subscriptions)

* [Threat Prevention avanzada](https://www.paloaltonetworks.lat/network-security/advanced-threat-prevention)

* [URL Filtering avanzado](https://www.paloaltonetworks.lat/network-security/advanced-url-filtering)

* [WildFire avanzado](https://www.paloaltonetworks.lat/network-security/advanced-wildfire)

* [Seguridad de DNS avanzada](https://www.paloaltonetworks.lat/network-security/advanced-dns-security)

* [Prevención de pérdida de datos empresariales](https://www.paloaltonetworks.lat/sase/enterprise-data-loss-prevention)

* [Seguridad de IoT empresarial](https://www.paloaltonetworks.lat/content/pan/es_LA/network-security/enterprise-iot-security)

* [Seguridad de IoT para dispositivos médicos](https://www.paloaltonetworks.lat/content/pan/es_LA/network-security/medical-iot-security)

* [Seguridad de OT industrial](https://www.paloaltonetworks.lat/content/pan/es_LA/network-security/industrial-ot-security)

* [Seguridad de SaaS](https://www.paloaltonetworks.lat/sase/saas-security)

* [Firewalls de nueva generación](https://www.paloaltonetworks.lat/network-security/next-generation-firewall)

* [Firewalls de hardware](https://www.paloaltonetworks.lat/network-security/hardware-firewall-innovations)

* [Firewalls de software](https://www.paloaltonetworks.lat/network-security/software-firewalls)

* [Strata Cloud Manager](https://www.paloaltonetworks.lat/network-security/strata-cloud-manager)

* [SD-WAN para NGFW](https://www.paloaltonetworks.lat/network-security/sd-wan-subscription)

* [PAN-OS](https://www.paloaltonetworks.lat/network-security/pan-os)

* [Panorama](https://www.paloaltonetworks.lat/network-security/panorama)

* [Perímetro de servicio de acceso seguro](https://www.paloaltonetworks.lat/sase)

* [Prisma SASE](https://www.paloaltonetworks.lat/sase)

* [Aceleración de aplicaciones](https://www.paloaltonetworks.lat/sase/app-acceleration)

* [Gestión autónoma de la experiencia digital](https://www.paloaltonetworks.lat/sase/adem)

* [Enterprise DLP](https://www.paloaltonetworks.lat/sase/enterprise-data-loss-prevention)

* [Prisma Access](https://www.paloaltonetworks.lat/sase/access)

* [Prisma Browser](https://www.paloaltonetworks.lat/sase/prisma-browser)

* [Prisma SD-WAN](https://www.paloaltonetworks.lat/sase/sd-wan)

* [Aislamiento del explorador remoto](https://www.paloaltonetworks.lat/sase/remote-browser-isolation)

* [Seguridad de SaaS](https://www.paloaltonetworks.lat/sase/saas-security)

* [Plataforma de operaciones de seguridad dirigida por IA](https://www.paloaltonetworks.lat/cortex)

* [Seguridad de nube](https://www.paloaltonetworks.lat/cortex/cloud)

* [Cortex Cloud](https://www.paloaltonetworks.lat/cortex/cloud)

* [Seguridad de las aplicaciones](https://www.paloaltonetworks.lat/cortex/cloud/application-security)

* [Postura de seguridad en la nube](https://www.paloaltonetworks.lat/cortex/cloud/cloud-posture-security)

* [Seguridad en tiempo de ejecución en la nube](https://www.paloaltonetworks.lat/cortex/cloud/runtime-security)

* [Prisma Cloud](https://www.paloaltonetworks.lat/prisma/cloud)

* [SOC impulsado por IA](https://www.paloaltonetworks.lat/cortex)

* [Cortex XSIAM](https://www.paloaltonetworks.lat/cortex/cortex-xsiam)

* [Cortex XDR](https://www.paloaltonetworks.lat/cortex/cortex-xdr)

* [Cortex XSOAR](https://www.paloaltonetworks.lat/cortex/cortex-xsoar)

* [Cortex Xpanse](https://www.paloaltonetworks.lat/cortex/cortex-xpanse)

* [Detección y respuesta gestionadas de Unit 42](https://www.paloaltonetworks.lat/cortex/managed-detection-and-response)

* [XSIAM gestionado](https://www.paloaltonetworks.lat/cortex/managed-xsiam)

* [Inteligencia de amenazas y respuesta ante incidentes](https://www.paloaltonetworks.lat/unit42)

* [Evaluaciones proactivas](https://www.paloaltonetworks.lat/unit42/assess)

* [Respuesta ante incidentes](https://www.paloaltonetworks.lat/unit42/respond)

* [Transforme su estrategia de seguridad](https://www.paloaltonetworks.lat/unit42/transform)

* [Descubra la inteligencia de amenazas](https://www.paloaltonetworks.lat/unit42/threat-intelligence-partners)  
  Empresa

* [Acerca de nosotros](https://www.paloaltonetworks.com/about-us)

* [Carreras](https://jobs.paloaltonetworks.com/en/)

* [Contáctenos](https://www.paloaltonetworks.com/company/contact-sales)

* [Responsabilidad corporativa](https://www.paloaltonetworks.com/about-us/corporate-responsibility)

* [Clientes](https://www.paloaltonetworks.lat/customers)

* [Relaciones con inversionistas](https://investors.paloaltonetworks.com/)

* [Ubicación](https://www.paloaltonetworks.com/about-us/locations)

* [Sala de prensa](https://www.paloaltonetworks.lat/company/newsroom)  
  Enlaces populares

* [Blog](https://www.paloaltonetworks.com/blog/)

* [Comunidades](https://www.paloaltonetworks.com/communities)

* [Biblioteca de contenido](https://www.paloaltonetworks.lat/resources)

* [Cyberpedia](https://www.paloaltonetworks.com/cyberpedia)

* [Centro de eventos](https://events.paloaltonetworks.com/)

* [Administrar preferencias de correo electrónico](https://start.paloaltonetworks.com/preference-center)

* [Productos A-Z](https://www.paloaltonetworks.com/products/products-a-z)

* [Certificaciones de productos](https://www.paloaltonetworks.com/legal-notices/trust-center/compliance)

* [Informar sobre una vulnerabilidad](https://www.paloaltonetworks.com/security-disclosure)

* [Mapa del sitio](https://www.paloaltonetworks.com/sitemap)

* [Documentos técnicos](https://docs.paloaltonetworks.com/)

* [Unit 42](https://unit42.paloaltonetworks.com/)

* [No vender ni compartir mi información personal](https://panwedd.exterro.net/portal/dsar.htm?target=panwedd)
  ![Palo Alto Networks Logo](https://www.paloaltonetworks.lat/etc/clientlibs/clean/imgs/pan-logo-dark.svg)

* [Privacidad](https://www.paloaltonetworks.com/legal-notices/privacy)

* [Centro de confianza](https://www.paloaltonetworks.com/legal-notices/trust-center)

* [Condiciones de uso](https://www.paloaltonetworks.com/legal-notices/terms-of-use)

* [Documentación](https://www.paloaltonetworks.com/legal)

Copyright © 2026 Palo Alto Networks. Todos los derechos reservados

* [![](https://www.paloaltonetworks.lat/etc/clientlibs/clean/imgs/social/youtube-black.svg)](https://www.youtube.com/user/paloaltonetworks)
* [![](https://www.paloaltonetworks.lat/etc/clientlibs/clean/imgs/social/twitter-x-black.svg)](https://twitter.com/PaloAltoNtwks)
* [![](https://www.paloaltonetworks.lat/etc/clientlibs/clean/imgs/social/facebook-black.svg)](https://www.facebook.com/PaloAltoNetworks/)
* [![](https://www.paloaltonetworks.lat/etc/clientlibs/clean/imgs/social/linkedin-black.svg)](https://www.linkedin.com/company/palo-alto-networks)
* [![](https://www.paloaltonetworks.lat/content/dam/pan/en_US/images/icons/podcast.svg)](https://unit42.paloaltonetworks.com/unit-42-threat-vector-podcast/)
* LA  
  Select your language  
  ![Play](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-play-icon.svg) ![Pause](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-pause-icon1.svg) ![Minimize](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-minimize.svg) ![Close button](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/close-modal.svg)

### Default Heading

Read the article ![Right Arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/right-arrow.svg)  
Seekbar

![Play](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-play-icon.svg) ![Pause](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-pause-icon1.svg)  
![Volume](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-volume.svg)  
Volume
![Minimize](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-minimize.svg)
