[![Logo](https://www.paloaltonetworks.com/wp-content/uploads/2021/07/PANW_Parent.png)](https://www.paloaltonetworks.com/)  
[![Unit42 Logo](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/unit42-logo-white.svg)](https://unit42.paloaltonetworks.com/es-la/)  
Menu

* [ATOMs](https://unit42.paloaltonetworks.com/atoms/)
* [Security Consulting](https://www.paloaltonetworks.com/unit42)
* [**Under Attack?**](https://start.paloaltonetworks.com/contact-unit42.html)  
  Spanish (LATAM)
* [English](https://unit42.paloaltonetworks.com/phantom-taurus/)
* [Spanish (LATAM)](https://unit42.paloaltonetworks.com/es-la/phantom-taurus/)
* [French](https://unit42.paloaltonetworks.com/fr/phantom-taurus/)
* [Japanese](https://unit42.paloaltonetworks.com/ja/phantom-taurus/)
* [Threat Research Center](https://unit42.paloaltonetworks.com/es-la/ "Threat Research")
* [Grupos de actores de amenazas](https://unit42.paloaltonetworks.com/es-la/category/threat-actor-groups-es-la/ "Grupos de actores de amenazas")
* [Malware](https://unit42.paloaltonetworks.com/es-la/category/threat-research-es-la/malware-es-la/ "Malware")  
  [Malware](https://unit42.paloaltonetworks.com/es-la/category/threat-research-es-la/malware-es-la/)

# Phantom Taurus: un nuevo grupo APT vinculado a China y el descubrimiento del conjunto de malware NET-STAR

![Clock Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-clock.svg) 13 lectura mínima  
Related Products  
[Advanced Threat Prevention](https://unit42.paloaltonetworks.com/es-la/product-category/advanced-threat-prevention-es-la/ "Advanced Threat Prevention")[Advanced WildFire](https://unit42.paloaltonetworks.com/es-la/product-category/advanced-wildfire-es-la/ "Advanced WildFire")[Cloud-Delivered Security Services](https://unit42.paloaltonetworks.com/es-la/product-category/cloud-delivered-security-services-es-la/ "Cloud-Delivered Security Services")[Cortex](https://unit42.paloaltonetworks.com/es-la/product-category/cortex-es-la/ "Cortex")[Cortex XDR](https://unit42.paloaltonetworks.com/es-la/product-category/cortex-xdr-es-la/ "Cortex XDR")[Cortex XSIAM](https://unit42.paloaltonetworks.com/es-la/product-category/cortex-xsiam-es-la/ "Cortex XSIAM")[![Unit 42 Incident Response icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/05/unit42_RGB_logo_Icon_Color.png)Unit 42 Incident Response](https://unit42.paloaltonetworks.com/es-la/product-category/unit-42-incident-response-es-la/ "Unit 42 Incident Response")

* ![Profile Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-profile-grey.svg)  
  Por:
  
  * [Lior Rochberger](https://unit42.paloaltonetworks.com/es-la/author/lior-rochberger/)

* ![Published Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-calendar-grey.svg)  
  Publicado:30 de Septiembre de 2025

* ![Tags Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-category.svg)  
  Categorías
  
  * [Grupos de actores de amenazas](https://unit42.paloaltonetworks.com/es-la/category/threat-actor-groups-es-la/)
  * [Malware](https://unit42.paloaltonetworks.com/es-la/category/threat-research-es-la/malware-es-la/)

* ![Tags Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-tags-grey.svg)  
  Etiquetas:
  
  * [China](https://unit42.paloaltonetworks.com/es-la/tag/china-es-la/)
  * [CL-STA-0043](https://unit42.paloaltonetworks.com/es-la/tag/cl-sta-0043-es-la/)
  * [Phantom Taurus](https://unit42.paloaltonetworks.com/es-la/tag/phantom-taurus-es-la/)
  * [TGR-STA-0043](https://unit42.paloaltonetworks.com/es-la/tag/tgr-sta-0043-es-la/)

* [![Download Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-download.svg)](https://unit42.paloaltonetworks.com/es-la/phantom-taurus/?pdf=download&lg=es-la&_wpnonce=7faf0ddf08 "Click here to download")

* [![Print Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-print.svg)](https://unit42.paloaltonetworks.com/es-la/phantom-taurus/?pdf=print&lg=es-la&_wpnonce=7faf0ddf08 "Click here to print")

Compartir![Down arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/down-arrow.svg)

* ![Link Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-share-link.svg)
* [![Link Email](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-sms.svg)](mailto:?subject=Phantom%20Taurus:%20un%20nuevo%20grupo%20APT%20vinculado%20a%20China%20y%20el%20descubrimiento%20del%20conjunto%20de%20malware%20NET-STAR&body=Check%20out%20this%20article%20https%3A%2F%2Funit42.paloaltonetworks.com%2Fes-la%2Fphantom-taurus%2F "Share in email")
* [![Facebook Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-fb-share.svg)](https://www.facebook.com/sharer/sharer.php?u=https%3A%2F%2Funit42.paloaltonetworks.com%2Fes-la%2Fphantom-taurus%2F "Share in Facebook")
* [![LinkedIn Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-linkedin-share.svg)](https://www.linkedin.com/sharing/share-offsite/?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fes-la%2Fphantom-taurus%2F&title=Phantom%20Taurus:%20un%20nuevo%20grupo%20APT%20vinculado%20a%20China%20y%20el%20descubrimiento%20del%20conjunto%20de%20malware%20NET-STAR "Share in LinkedIn")
* [![Twitter Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-twitter-share.svg)](https://twitter.com/intent/tweet?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fes-la%2Fphantom-taurus%2F&text=Phantom%20Taurus:%20un%20nuevo%20grupo%20APT%20vinculado%20a%20China%20y%20el%20descubrimiento%20del%20conjunto%20de%20malware%20NET-STAR "Share in Twitter")
* [![Reddit Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-reddit-share.svg)](https://www.paloaltonetworks.com//www.reddit.com/submit?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fes-la%2Fphantom-taurus%2F&ts=markdown "Share in Reddit")
* [![Mastodon Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-mastodon-share.svg)](https://mastodon.social/share?text=Phantom%20Taurus:%20un%20nuevo%20grupo%20APT%20vinculado%20a%20China%20y%20el%20descubrimiento%20del%20conjunto%20de%20malware%20NET-STAR%20https%3A%2F%2Funit42.paloaltonetworks.com%2Fes-la%2Fphantom-taurus%2F "Share in Mastodon")

## Resumen ejecutivo

Phantom Taurus es un actor de Estado-naciónno documentado previamente cuyas operaciones de espionaje se alinean con los intereses estatales de la República Popular China (RPC). En los últimos dos años y medio, los investigadores de Unit 42 han observado que Phantom Taurus ataca organizaciones gubernamentales y de telecomunicaciones en África, Medio Oriente y Asia.

Según nuestras observaciones, las principales áreas de interés de Phantom Taurus son los ministerios de asuntos exteriores, las embajadas, los acontecimientos geopolíticos y las operaciones militares. El objetivo principal del grupo es el espionaje. Sus ataques demuestran sigilo, persistencia y capacidad para adaptar rápidamente sus tácticas, técnicas y procedimientos (TTP).

Lo que diferencia a Phantom Taurus de otros actores del nexo de amenazas persistentes avanzadas (APT) chinas es su peculiar conjunto de TTP. Esto permite al grupo llevar a cabo operaciones altamente encubiertas y mantener un acceso a largo plazo a objetivos críticos. Este artículo aporta más datos sobre las TTP recientemente observadas del actor de amenazas y revela una herramienta personalizada no documentada previamente en el arsenal de Phantom Taurus, llamada NET-STAR.

[Publicamos nuestro primer artículo](https://www.paloaltonetworks.com/blog/security-operations/through-the-cortex-xdr-lens-uncovering-a-new-activity-group-targeting-governments-in-the-middle-east-and-africa/) sobre este clúster de actividad (originalmente rastreado como CL-STA-0043) en junio de 2023. En mayo de 2024, promovimos la clasificación de este clúster a un grupo temporal, que designamos como [TGR-STA-0043](https://unit42.paloaltonetworks.com/operation-diplomatic-specter/) y apodamos Operación Espectro Diplomático. Las investigaciones en curso sobre este grupo profundizaron nuestro conocimiento de las operaciones del actor de amenazas y nos permitieron determinar su conexión con el nexo chino. Este poco frecuente nivel de conocimiento refleja la profundidad y la duración de nuestra investigación.

Tras una observación continua y la recopilación de información de inteligencia en el último año, hemos acumulado pruebas suficientes para clasificar al grupo temporal como un nuevo actor de amenazas. Nuestro proceso de atribución y maduración de clústeres se basa en [el marco de atribución de Unit 42](https://unit42.paloaltonetworks.com/unit-42-attribution-framework). En la Figura 1, se muestra el proceso de promoción de Phantom Taurus de un clúster de actividad a un actor de amenazas con denominación formal.

En la Figura 1, se muestra el proceso de promoción de Phantom Taurus de un clúster de actividad a un actor de amenazas con denominación formal.
![Cronología de 2022 a 2025 que muestra la evolución de un grupo de ciberamenazas. Comienza como el Clúster de Actividad CLA-STA-0043 en 2022, progresa a Nombre de Grupo Temporal TGR-STA-0043 en 2024 y se convierte en Phantom Taurus, un nuevo actor de amenazas nombrado formalmente para 2025. Incluye los logotipos de Palo Alto Networks y Unit 42.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/09/es-LA_2601-Phantom-Taurus-Figure-1-Phantom-Taurus-Maturation-1-786x318.png) Figura 1. El proceso de maduración de Phantom Taurus.

Los clientes de Palo Alto Networks están mejor protegidos frente a las amenazas mencionadas gracias a los siguientes productos y servicios:

* [Advanced WildFire](https://docs.paloaltonetworks.com/wildfire)
* [Advanced Threat Prevention](https://docs.paloaltonetworks.com/advanced-threat-prevention/administration)
* [Cortex XDR](https://docs-cortex.paloaltonetworks.com/p/XDR) y [XSIAM](https://docs-cortex.paloaltonetworks.com/p/XSIAM)

Si cree que puede haber resultado vulnerado o tiene un problema urgente, póngase en contacto con el [equipo de respuesta ante incidentes de Unit 42](https://start.paloaltonetworks.com/contact-unit42.html).

| **Temas relacionados con Unit 42** | [**Actor de amenazas**](https://learn.microsoft.com/en-us/windows/win32/amsi/antimalware-scan-interface-portal), **[TGR-STA-0043](https://unit42.paloaltonetworks.com/es-la/tag/tgr-sta-0043-es-la/)** , **[CL-STA-0043](https://unit42.paloaltonetworks.com/es-la/tag/cl-sta-0043-es-la/)** |
|------------------------------------|----------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------|

## Phantom Taurus: La evolución de un actor de amenazas

Phantom Taurus es un grupo APT chino que realiza operaciones de recopilación de inteligencia a largo plazo contra objetivos de alto valor para obtener información confidencial y no pública.

El grupo ataca principalmente a entidades gubernamentales y proveedores de servicios públicos de Medio Oriente, África y Asia. Los patrones de selección de objetivos coinciden con los intereses económicos y geopolíticos de la República Popular China (RPC). Observamos que el grupo se interesa por las comunicaciones diplomáticas, la inteligencia relacionada con la defensa y las operaciones de ministerios gubernamentales críticos. El calendario y el alcance de las operaciones del grupo suelen coincidir con grandes acontecimientos mundiales y asuntos de seguridad regional.

Nuestro análisis técnico revela que el grupo emplea un conjunto único de herramientas desarrolladas a medida e implementa técnicas que rara vez se observan en el panorama de las amenazas. La lista de TTP figura en el [Apéndice A](#post-159621-_heading=h.birxd6qne85k).

El peculiar modus operandi de este grupo, combinado con sus avanzadas prácticas operativas, distingue a Phantom Taurus de otros grupos de APT chinos. La designación de este grupo como un grupo de APT chino diferenciado está respaldada por múltiples factores de atribución, como se ilustra en el [modelo de atribuciones tipo diamante](https://www.threatintel.academy/wp-content/uploads/2020/07/diamond_summary.pdf) que se muestra en la Figura 2.
![Marco del Modelo Diamante para Phantom Taurus. Las secciones incluyen Capacidades, que abarcan diverso malware y herramientas como Ghost RAT y Yama; Infraestructura, con similitudes a otros grupos; y Victimología, que incluye entidades en Oriente Medio, África y Asia.](https://origin-unit42.paloaltonetworks.com/wp-content/uploads/2025/09/es-LA_2601-Phantom-Taurus-Figure-2-Diamond-Model-588x440.png) Figura 2. Representación del Modelo Diamante de Phantom Taurus.

### Desglose del modelo de atribuciones tipo diamante

Establecimos la atribución de Phantom Taurus mediante un análisis exhaustivo de los siguientes elementos del modelo tipo diamante:

* **Infraestructura:** Phantom Taurus utiliza una infraestructura operativa de APT china compartida que actores de amenazas chinos han usado exclusivamente, incluidos Iron Taurus (aka [APT27](https://unit42.paloaltonetworks.com/tag/apt27/)), [Starchy Taurus](https://unit42.paloaltonetworks.com/tag/starchy-taurus/) (aka [Winnti](https://unit42.paloaltonetworks.com/tag/winnti/)) and [Stately Taurus](https://unit42.paloaltonetworks.com/es-la/tag/stately-taurus-es-la/) (aka [Mustang Panda](https://unit42.paloaltonetworks.com/tag/mustang-panda/)). Sin embargo, los componentes específicos de la infraestructura usados por Phantom Taurus no se han observado en operaciones de otros actores de amenazas, lo que indica una compartimentación operativa dentro de este ecosistema compartido.
* **Victimología:** El grupo ataca sistemáticamente organizaciones de alto valor que tienen acceso a información confidencial no pública. En los últimos años, hemos observado que Phantom Taurus ataca a organizaciones gubernamentales y del sector de las telecomunicaciones, en particular a las que brindan servicios e infraestructura. Este grupo centra sus operaciones en Medio Oriente, África y Asia, lo que refleja las prioridades de recopilación de inteligencia que coinciden con los intereses estratégicos chinos.
* **Capacidades:** Phantom Taurus emplea un conjunto de TTP que lo diferencia de otros actores de amenazas. Varias de estas técnicas no se han observado en operaciones de otros grupos, mientras que otras son lo suficientemente raras como para que solo se haya observado a unos pocos actores usando métodos similares. Además de herramientas comunes como China Chopper, la suite Potato e Impacket, el grupo usa herramientas personalizadas, incluidas la familia de malware Specter, Ntospy y la suite de malware NET-STAR descrita [más adelante en este artículo](#post-159621-_heading=h.60oyc33qho2m).

En el modelo de atribuciones tipo diamante con los tres nodos que aparecen en la Figura 2, trazamos un mapa de las similitudes y los solapamientos del grupo con otros actores de amenazas. A medida que rastreábamos la actividad durante un período prolongado, se hizo evidente que las actividades que observamos eran llevadas a cabo por un nuevo actor de amenazas.

### Trazando el rumbo del correo electrónico a las bases de datos: nuevos métodos de recopilación de datos de Phantom Taurus

El seguimiento continuo de las actividades de Phantom Taurus ha revelado una evolución táctica que observamos por primera vez a principios de 2025. Desde 2023, Phantom Taurus se ha centrado en robar correos electrónicos confidenciales y específicos de interés de los servidores de correo electrónico, como describimos en un [artículo anterior](https://unit42.paloaltonetworks.com/operation-diplomatic-specter/). Sin embargo, nuestra telemetría indica un cambio de esta metodología centrada en el correo electrónico hacia la selección directa de bases de datos.

Observamos que Phantom Taurus utilizaba un script llamado mssq.bat para conectarse y recopilar datos de una base de datos objetivo.

El script mssq.bat funciona de la siguiente manera:

* Se conecta a una base de datos de SQL Server con un nombre de servidor dado, un identificador de usuario llamado sa (administrador del sistema) y una contraseña que el atacante obtuvo previamente.
* Lee la consulta de SQL brindada en los argumentos de la línea de comandos por los operadores del grupo. Esto permite la búsqueda dinámica de tablas y palabras clave específicas.
* Ejecuta la consulta proporcionada y devuelve los resultados que coinciden con la búsqueda del usuario.
* Exporta los resultados a un archivo CSV.
* Cierra la conexión a la base de datos.

El actor de amenazas aprovechó el Instrumental de administración de Windows (WMI) para ejecutar el script mssq.bat en el SQL Server remoto. En la Figura 3, se muestra que el comando contiene tanto el script incrustado como las instrucciones de ejecución.
![Captura de pantalla de un diagrama en Cortex XDR. Debajo de los mensajes de error, hay tres íconos de interfaz circulares que representan conexiones de red. Parte del texto está resaltado para mostrar la ejecución del archivo BAT.](https://origin-unit42.paloaltonetworks.com/wp-content/uploads/2025/09/word-image-278031-159621-3.png) Figura 3. Ejecución de mssq.bat como se muestra en Cortex XDR.

El actor de amenazas usó este método para buscar documentos de interés e información relacionada con países concretos, como Afganistán y Pakistán.

## La nueva suite de malware NET-STAR

Además del cambio de Phantom Taurus a la recopilación de datos de bases de datos, observamos que el grupo usa un nuevo conjunto de malware no documentado en sus operaciones recientes. Esta nueva herramienta es un conjunto de malware .NET diseñado para atacar servidores web de Internet Information Services (IIS). El conjunto se denominó NET-STAR, basándonos en el uso de la cadena en las rutas de la base de datos de programas (PDB) del malware:

* C:\\Users\\Administrator\\Desktop\\tmp\\**NETstar**shard\\ServerCore\\obj\\Release\\ServerCore.pdb
* C:\\Users\\admin\\Desktop\\starshard\\**NETstar**shard\\ExecuteAssembly\\obj\\Debug\\ExecuteAssembly.pdb

La cadena STAR también aparece como delimitador en los datos codificados en Base64. El conjunto de malware NET-STAR demuestra las avanzadas técnicas de evasión de Phantom Taurus y su profundo conocimiento de la arquitectura .NET, lo que representa una importante amenaza para los servidores orientados a Internet. El conjunto consta de tres puertas traseras web distintas, cada una con una función específica en la cadena de ataque, al tiempo que mantiene su persistencia en el entorno IIS del objetivo:

* **IIServerCore:** una puerta trasera modular sin archivos que admite la ejecución en memoria de argumentos de línea de comandos, comandos arbitrarios y cargas útiles.
* **AssemblyExecuter V1:** carga y ejecuta cargas útiles .NET adicionales en la memoria.
* **AssemblyExecuter V2:** una versión mejorada de AssemblyExecuter V1 que también está equipada con capacidades para eludir la [interfaz de escaneo antimalware](https://learn.microsoft.com/en-us/windows/win32/amsi/antimalware-scan-interface-portal) (AMSI) y el [seguimiento de eventos para Windows](https://learn.microsoft.com/en-us/windows-hardware/drivers/devtest/event-tracing-for-windows--etw-) (ETW).

### IIServerCore: una puerta trasera IIS modular sin archivos.

IIServerCore es el principal componente de la puerta trasera basado en la web del conjunto de malware NET-STAR. Tras ser cargada por el cargador de web shell, la puerta trasera opera completamente en la memoria dentro del proceso de trabajo w3wp.exe de IIS.

La puerta trasera de IIServerCore tiene un flujo de ejecución modular y sin archivos único que le permite:

* Recibir cargas útiles y argumentos adicionales
* Ejecutarlos en la memoria
* Enviar los resultados en un canal de comunicación cifrado de comando y control (C2)

En la Figura 4, se muestra el flujo de ejecución.
![Ilustración de un proceso basado en la web. 1. La shell web recibe una solicitud HTTP. 2. La shell web carga la clase ServerRun en la memoria. 3. ServerRun establece una sesión cifrada. 4. ServerRun carga el payload de tercera etapa según los comandos recibidos. 5. ServerRun ejecuta las operaciones y devuelve los resultados cifrados. 6. Todos los artefactos permanecen únicamente en la memoria.](https://origin-unit42.paloaltonetworks.com/wp-content/uploads/2025/09/es-LA_2601_Phantom-Taurus-Graphics-1-786x297.png) Figura 4. Flujo de ejecución de IIServerCore.

#### IIServerCore tras los bastidores: de cargador de web shell a malware sin archivos

El componente inicial de IIServerCore es un web shell ASPX llamado OutlookEN.aspx. Este web shell contiene un binario incrustado comprimido en Base64, la puerta trasera IIServerCore. Cuando el web shell se ejecuta, carga la puerta trasera en la memoria del proceso w3wp.exe e invoca el método Run, que es la función principal de IIServerCore. En la Figura 5, se muestra el web shell.
![Captura de pantalla de un código en un IDE con ciertas líneas resaltadas en rojo, enfocándose específicamente en los métodos de reflexión del sistema y la carga de ensamblados. El texto se muestra sobre un fondo oscuro y tiene aplicado resaltado de sintaxis.](https://origin-unit42.paloaltonetworks.com/wp-content/uploads/2025/09/word-image-282930-159621-5.png) Figura 5. Contenido de la shell web de OutlookEN.aspx.

A fin de eludir los esfuerzos de detección, el actor de amenazas [modificó las marcas de tiempo](https://attack.mitre.org/techniques/T1070/006/) del archivo ASPX para que coincidieran con la marca de tiempo de otro archivo ASPX antiguo encontrado en el sistema operativo. El actor de amenazas no solo modificó las marcas de tiempo del web shell, sino también de las puertas traseras del conjunto de malware NET-STAR. El actor cambió la hora de compilación a una fecha futura aleatoria para ocultar la fecha real de compilación del malware.

IIServerCore también admite un comando llamado changeLastModified. Esto sugiere que el malware tiene capacidades activas para modificar las marcas de tiempo, diseñadas para confundir a los analistas de seguridad y las herramientas forenses digitales.

#### Desglose de IIServerCore método por método

La puerta trasera de IIServerCore consiste en una clase llamada ServerRun y 11 métodos. Esto incluye un método principal llamado Run, y varios otros que proporcionan capacidades adicionales. Los métodos y sus descripciones figuran en el [Apéndice B](#post-159621-_heading=h.af9aveuoi66i).

El método principal, Run, recibe la comunicación entrante y maneja todas las operaciones de malware. Este método procesa dos tipos de solicitudes:

* Solicitudes iniciales para establecer una sesión con el servidor C2.
* Solicitudes de ejecución de comandos posteriores para cargar y ejecutar ensamblados .NET dinámicamente.

En la Figura 6, se muestra el método Run.
![Imagen de una pantalla de computadora que muestra código de software, presentando funciones para extraer datos de la sesión y analizar parámetros delimitados por STAR, junto con una lista de comandos integrados en el editor. Flechas y texto con anotaciones resaltan secciones específicas del código.](https://origin-unit42.paloaltonetworks.com/wp-content/uploads/2025/09/word-image-285297-159621-6.png) Figura 6. Captura de pantalla del método principal Run de IIServerCore.

El método Run gestiona el estado de la sesión utilizando cookies. Este comportamiento permite al método rastrear y mantener información sobre la sesión de un usuario a través de múltiples solicitudes web. Descifra los comandos y las cargas útiles entrantes, carga código .NET a partir de ensamblados codificados en Base64 y admite el cifrado de datos.

La puerta trasera admite varios comandos incorporados que proporcionan una amplia gama de funcionalidades, como las siguientes:

* Operaciones del sistema de archivos
* Acceso a bases de datos, incluida la ejecución de comandos SQL
* Ejecución arbitraria de código
* Gestión de web shell para implementar y gestionar múltiples shells web
* Evasión de antivirus: funcionalidad de omisión de AMSI
* Comunicación C2 cifrada, en la que todas las comunicaciones están cifradas con AES
* Ejecución solo en memoria: las cargas útiles se cargan directamente en la memoria

La lista completa de comandos figura en el [Apéndice C](#post-159621-_heading=h.p5m785v48od0).

### Dos nuevas variantes de cargadores de malware .NET

El segundo componente de la suite NET-STAR es otro malware .NET IIS al que denominamos AssemblyExecuter. Durante la investigación, observamos dos versiones de AssemblyExecuter:

* Una versión anterior (v1) que creemos que los actores de amenazas usaron inicialmente en torno a 2024.
* Una versión más reciente (v2) que creemos que utilizaron en 2025.

#### AssemblyExecuter V1

La primera versión de AssemblyExecuter es un ensamblado .NET diseñado con el único propósito específico de ejecutar otros ensamblados .NET directamente en la memoria sin escribirlos en el disco.

Este componente permite a los actores de amenazas cargar y ejecutar dinámicamente funcionalidad adicional después de una vulneración. La puerta trasera acepta bytecode de ensamblado como parámetros de entrada, lo carga usando el método .NET Assembly.Load() e invoca el punto de entrada del ensamblado junto con los argumentos de línea de comandos especificados.

La estructura de código aparentemente benigna del componente da lugar a [un marcado mínimo por los motores antivirus](https://www.virustotal.com/gui/file/3e55bf8ecaeec65871e6fca4cb2d4ff2586f83a20c12977858348492d2d0dec4) en VirusTotal cuando se escribió este artículo. Esto demuestra una técnica que los actores de amenazas pueden utilizar para crear herramientas que eviten el código manifiesto, que los sistemas de detección podrían interpretar como malicioso.

#### AssemblyExecuter V2

La segunda versión de AssemblyExecuter mantiene el mismo propósito central que su predecesor: ejecutar ensamblados .NET arbitrarios directamente en la memoria. Esta versión tiene capacidades de evasión mejoradas para operar en entornos más vigilados.

Aunque la lógica fundamental de carga y ejecución de ensamblados permanece inalterada, AssemblyExecuter v2 incluye métodos específicos para eludir dos mecanismos críticos de seguridad de Windows, AMSI y ETW. El malware determina dinámicamente qué técnicas de elusión aplicar en función de los parámetros de entrada, lo que permite a los atacantes desactivar selectivamente los controles de seguridad, en función de la configuración del entorno de destino.

En la Figura 7, se muestran los parámetros de entrada que usaron los atacantes para lograr la evasión.
![Captura de pantalla de un fragmento de código que involucra la manipulación de cadenas de texto y el manejo de errores. Una porción está resaltada dentro de un recuadro amarillo.](https://origin-unit42.paloaltonetworks.com/wp-content/uploads/2025/09/word-image-288023-159621-7.png) Figura 7. Código de evasión de seguridad dentro de AssemblyExecuter V2.

## Conclusión

En este artículo, se detalla la maduración del clúster de actividad CL-STA-0043 hasta convertirse en un actor de amenazas formalmente designado, Phantom Taurus. También brindamos un análisis técnico detallado de NET-STAR, un conjunto de malware desconocido hasta ahora que representa una evolución significativa en las capacidades operativas de este actor.

Las numerosas pruebas que reunimos brindan información crucial sobre la persistencia, adaptabilidad, proceso de evolución e intención estratégica de los adversarios, que los análisis a corto plazo no siempre pueden captar.

La designación formal de Phantom Taurus demuestra el valor del rastreo sostenido de los actores de amenazas. La investigación de varios años es un ejemplo de cómo la vigilancia a largo plazo permite comprender en profundidad la evolución de los actores de amenazas y sus capacidades operativas.

### Protección y mitigación de Palo Alto Networks

Los clientes de Palo Alto Networks están mejor protegidos frente a las amenazas mencionadas gracias a los siguientes productos:

* Los modelos de aprendizaje automático y las técnicas de análisis de [Advanced WildFire](https://docs.paloaltonetworks.com/wildfire) se han revisado y actualizado a la luz de los indicadores compartidos en esta investigación.
* La [prevención de amenazas avanzada](https://docs.paloaltonetworks.com/advanced-threat-prevention/administration) cuenta con una detección integrada basada en aprendizaje automático que puede detectar exploits en tiempo real.
* [Cortex XDR](https://docs-cortex.paloaltonetworks.com/p/XDR) y [XSIAM](https://docs-cortex.paloaltonetworks.com/p/XSIAM)
  * El agente XDR está diseñado para proteger contra el cargador inicial de malware NET-STAR, impidiendo la ejecución de la cadena de ataque descrita en este artículo.
  * En la Figura 8, se muestra que la ejecución del componente cargador fue detectada e impedida por el módulo de protección web shell.

![Imagen que muestra un registro de alertas de seguridad en Cortex XDR con las siguientes columnas: Severidad, que muestra "Alta" con un indicador rojo; Origen de la Alerta, etiquetada como "Agente XDR"; Acción, que indica "Prevenida (Bloqueada)"; Nombre de la Alerta; Descripción, detallada como "Ejecución de shell web"; e Iniciada por, marcada como un archivo EXE.](https://origin-unit42.paloaltonetworks.com/wp-content/uploads/2025/09/word-image-290463-159621-8.png) Figura 8. Alerta de prevención por la ejecución del componente cargador de la shell web.

Si cree que puede haber resultado vulnerado o tiene un problema urgente, póngase en contacto con el [equipo de respuesta ante incidentes de Unit 42](https://start.paloaltonetworks.com/contact-unit42.html) o llame al:

* Norteamérica: llamada gratuita: +1 (866) 486-4842 (866.4.UNIT42)
* Reino Unido: +44.20.3743.3660
* Europa y Medio Oriente: +31.20.299.3130
* Asia: +65.6983.8730
* Japón: +81.50.1790.0200
* Australia: +61.2.4062.7950
* India: 00080005045107

Palo Alto Networks ha compartido estos resultados con nuestros compañeros de Cyber Threat Alliance (CTA). Los miembros de CTA utilizan esta inteligencia para implementar rápidamente medidas de protección para sus clientes y desarticular sistemáticamente a los ciberdelincuentes. Obtenga más información sobre [Cyber Threat Alliance](https://www.cyberthreatalliance.org).

## Indicadores de vulneración

SHA256 hash para IIServerCore

* (ServerCore.dll)
* eeed5530fa1cdeb69398dc058aaa01160eab15d4dcdcd6cb841240987db284dc

SHA256 hash para AssemblyExecuter V1

* (ExecuteAssembly.dll)
* 3e55bf8ecaeec65871e6fca4cb2d4ff2586f83a20c12977858348492d2d0dec4

SHA256 hash para AssemblyExecuter V2

* (ExecuteAssembly.dll)
* afcb6289a4ef48bf23bab16c0266f765fab8353d5e1b673bd6e39b315f83676e
* b76e243cf1886bd0e2357cbc7e1d2812c2c0ecc5068e61d681e0d5cff5b8e038

## Recursos adicionales

* [Desenmascarado: Por dentro de una nueva APT con nexo chino](https://www.brighttalk.com/webcast/10903/653848?utm_source=PaloAltoNetworks&utm_medium=brighttalk&utm_campaign=653848) -- webinar en inglés de Palo Alto Networks
* [Operation Diplomatic Specter: An Active Chinese Cyberespionage Campaign Leverages Rare Tool Set to Target Governmental Entities in the Middle East, Africa and Asia](https://unit42.paloaltonetworks.com/operation-diplomatic-specter/) (Operación espectro diplomático: una campaña china activa de ciberespionaje aprovecha un raro conjunto de herramientas para atacar a entidades gubernamentales de Medio Oriente, África y Asia), Unit 42
* [Through the Cortex XDR Lens: Uncovering a New Activity Group Targeting Governments in the Middle East and Africa](https://www.paloaltonetworks.com/blog/security-operations/through-the-cortex-xdr-lens-uncovering-a-new-activity-group-targeting-governments-in-the-middle-east-and-africa/) (A través de la lente de Cortex XDR: descubrimiento de un nuevo grupo de actividad dirigido a los gobiernos de Medio Oriente y África), Palo Alto Networks
* [New Tool Set Found Used Against Organizations in the Middle East, Africa and the US](https://unit42.paloaltonetworks.com/new-toolset-targets-middle-east-africa-usa/) (Se descubrió el uso de un nuevo conjunto de herramientas contra organizaciones de Medio Oriente, África y Estados Unidos), Unit 42

## Apéndice A: principales TTP de Phantom Taurus

|-------------------------------------------------------------------------------------------------------------------------------|------------------------------------------------------------------------------------------------------------------------------|---------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------|
| **Herramientas**                                                                                                              | **Malware**                                                                                                                  | **Técnicas**                                                                                                                                                                                                                                                                    |
| \* Htran \* Yasso \* JuicyPotatoNG \* Nbtscan \* Scansql \* Ladon \* Samba SMBClient \* Impacket \* SharpEfsPotato \* iislpe \* Mimikatz | \* TunnelSpecter \* SweetSpecter \* Agente Racoon \* IIServerCore \* AssemblyExecuter \* Ntospy \* PlugX \* G0st RAT \* China Chopper | \* Ejecución de un implante de script Visual Basic en la memoria que funciona como web shell \* Robo de credenciales mediante el uso indebido de los proveedores de red \* Robo de correos electrónicos mediante el uso indebido de la entidad shell de administración de Exchange |

*Tabla 1. Principales TTP de Phantom Taurus.*

## Apéndice B: métodos de IIServerCore

|------------------------|--------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------|
| **Nombre del método**  | **Descripción**                                                                                                                                                                                                                                                                                                                                        |
| EncryptBase64          | Recibe una cadena de texto sin formato y realiza una codificación básica en Base64 (no un cifrado, a pesar del nombre). Esta función se utiliza en todo el malware para ofuscar la transmisión de datos.                                                                                                                                               |
| DecryptBase64          | Recibe una cadena codificada en Base64 y la decodifica a texto plano.                                                                                                                                                                                                                                                                                  |
| Encrypt                | Recibe datos en bytes sin procesar y una cadena de claves de encriptación. A continuación, esta función realiza el cifrado AES utilizando el modo ECB con relleno PKCS7. Crea un cifrado AES con la clave proporcionada, cifra los datos de entrada y devuelve los bytes cifrados. El malware usa este método para asegurar la comunicación con el C2. |
| Decrypt                | Recibe datos cifrados en bytes y la clave correspondiente. Luego la función descifra los datos utilizando el descifrado AES con el mismo modo ECB y la misma configuración de relleno PKCS7. Invierte el proceso de cifrado para recuperar los datos originales, lo que permite al malware procesar los comandos cifrados del atacante.                |
| Compress               | Recibe datos de matriz de bytes y los comprime utilizando Gzip. Crea una versión comprimida de los datos de entrada para reducir el tamaño de los datos que transmite entre el malware y el servidor C2, haciendo que el tráfico de red sea menos llamativo.                                                                                           |
| Decompress             | Recibe datos en bytes comprimidos con Gzip y los descomprime a su forma original.                                                                                                                                                                                                                                                                      |
| GetContext             | Recibe una cadena que contiene los datos completos de la solicitud. A continuación, esta función extrae la parte de la carga útil y devuelve solo los datos de la carga útil codificados en Base64 que contienen la carga maliciosa real.                                                                                                              |
| ConvertToSpecialString | Toma una lista de diccionarios, cada uno de los cuales contiene pares clave-valor de cadena, y los convierte en una cadena con formato personalizado. Esta cadena es utilizada por la función SetContext para preparar los resultados de la ejecución del comando.                                                                                     |
| SetContext             | Toma la salida estructurada de ConvertToSpecialString y aplica una codificación multicapa (compresión, cifrado y Base64) que se utiliza posteriormente para la transmisión segura de vuelta al servidor C2.                                                                                                                                            |
| GetMd5Hash             | Recibe una cadena y calcula su hash MD5.                                                                                                                                                                                                                                                                                                               |
| Run                    | La función de ejecución principal que recibe el contexto HTTP y maneja todas las operaciones de malware.                                                                                                                                                                                                                                               |

Tabla 2. Lista de métodos de IIServerCore.

## Apéndice C: comandos integrados

Los siguientes comandos están incrustados en la puerta trasera de IIServerCore:

* fileExist
* listDir
* createDir
* renameDir
* fileRead
* deleteFile
* Dictionary
* createFile
* changeLastModified
* code\_self
* code\_pid
* run\_code
* addshell
* bypassPrecompiledApp
* listShell
* removeShell
* executeSQLQuery
* ExecuteNonQuery
  Volver al principio

### Etiquetas

* [China](https://unit42.paloaltonetworks.com/es-la/tag/china-es-la/ "China")
* [CL-STA-0043](https://unit42.paloaltonetworks.com/es-la/tag/cl-sta-0043-es-la/ "CL-STA-0043")
* [Phantom Taurus](https://unit42.paloaltonetworks.com/es-la/tag/phantom-taurus-es-la/ "Phantom Taurus")
* [TGR-STA-0043](https://unit42.paloaltonetworks.com/es-la/tag/tgr-sta-0043-es-la/ "TGR-STA-0043")  
  [Threat Research Center](https://unit42.paloaltonetworks.com/es-la/ "Threat Research") [Siguiente:De Bookworm a Stately Taurus mediante el marco de atribución de Unit 42](https://unit42.paloaltonetworks.com/es-la/bookworm-to-stately-taurus/ "De Bookworm a Stately Taurus mediante el marco de atribución de Unit 42")

### ÍNDICE

* 

### Artículos relacionados

## Relacionados Malware Recursos

![Pictorial representation of attackers using AI tools to target Latin American organizations. A vibrant cityscape with silhouettes of numerous people walking along a bustling street. The scene is illuminated by bright urban lights and digital-like particles, creating a dynamic and futuristic atmosphere.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/09/AdobeStock_768915868-2-1-786x373.jpg)  
[Investigación de amenazas](https://unit42.paloaltonetworks.com/es-la/category/threat-research-es-la/) 3 de Septiembre de 2026 [#### Los atacantes aprovechan el uso continuo de herramientas de IA para atacar organizaciones en América Latina](https://unit42.paloaltonetworks.com/es-la/ai-tool-use-targeting-latam-orgs/)

* [Agentic AI](https://unit42.paloaltonetworks.com/es-la/tag/agentic-ai-es-la/ "Agentic AI")

* [ChatGPT](https://unit42.paloaltonetworks.com/es-la/tag/chatgpt/ "ChatGPT")

* [CL-CRI-1131](https://unit42.paloaltonetworks.com/es-la/tag/cl-cri-1131/ "CL-CRI-1131")  
  [Leer ahora ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/es-la/ai-tool-use-targeting-latam-orgs/ "Los atacantes aprovechan el uso continuo de herramientas de IA para atacar organizaciones en América Latina")  
  ![Pictorial representation of the npm packages supply chain attack. Screen displaying code with a prominent alert symbol and the words 'VIRUS DETECTED' highlighted in red.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/04/05_Malware_Category_1920x900-786x368.jpg)  
  [Amenazas sofisticadas](https://unit42.paloaltonetworks.com/es-la/category/top-cyberthreats-es-la/) 2 de Junio de 2026 [#### El panorama de amenazas de npm: superficie de ataque y mitigaciones (Actualizado el 2 de junio)](https://unit42.paloaltonetworks.com/es-la/monitoring-npm-supply-chain-attacks/)

* [Credential Harvesting](https://unit42.paloaltonetworks.com/es-la/tag/credential-harvesting-es-la/ "Credential Harvesting")

* [GitHub](https://unit42.paloaltonetworks.com/es-la/tag/github-es-la/ "GitHub")

* [Npm packages](https://unit42.paloaltonetworks.com/es-la/tag/npm-packages/ "npm packages")  
  [Leer ahora ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/es-la/monitoring-npm-supply-chain-attacks/ "El panorama de amenazas de npm: superficie de ataque y mitigaciones (Actualizado el 2 de junio)")  
  ![Pictorial representation of Iran cyber attacks. Close-up of a person wearing glasses, with computer code reflected in the lenses.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/03/12_Security-Technology_Category_1920x900-786x368.jpg)  
  [Amenazas sofisticadas](https://unit42.paloaltonetworks.com/es-la/category/top-cyberthreats-es-la/) 17 de Abril de 2026 [#### Resumen sobre amenazas: aumento del riesgo cibernético relacionado con Irán en 2026 (actualizado el 17 de abril)](https://unit42.paloaltonetworks.com/es-la/iranian-cyberattacks-2026/)

* [APK](https://unit42.paloaltonetworks.com/es-la/tag/apk/ "APK")

* [DDoS attacks](https://unit42.paloaltonetworks.com/es-la/tag/ddos-attacks-es-la/ "DDoS attacks")

* [GenAI](https://unit42.paloaltonetworks.com/es-la/tag/genai-es-la/ "GenAI")  
  [Leer ahora ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/es-la/iranian-cyberattacks-2026/ "Resumen sobre amenazas: aumento del riesgo cibernético relacionado con Irán en 2026 (actualizado el 17 de abril)")  
  ![Pictorial representation of the supply chain attack compromising Axios. A giant eye made of glowing binary code.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/04/02_Security-Technology_Category_1920x900-786x368.jpg)  
  [Amenazas sofisticadas](https://unit42.paloaltonetworks.com/es-la/category/top-cyberthreats-es-la/) 1 de Abril de 2026 [#### Resumen sobre amenazas: impacto generalizado del ataque a la cadena de suministro de Axios](https://unit42.paloaltonetworks.com/es-la/axios-supply-chain-attack/)

* [API attacks](https://unit42.paloaltonetworks.com/es-la/tag/api-attacks-es-la/ "API attacks")

* [JavaScript](https://unit42.paloaltonetworks.com/es-la/tag/javascript-es-la/ "JavaScript")

* [PowerShell](https://unit42.paloaltonetworks.com/es-la/tag/powershell-es-la/ "PowerShell")  
  [Leer ahora ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/es-la/axios-supply-chain-attack/ "Resumen sobre amenazas: impacto generalizado del ataque a la cadena de suministro de Axios")  
  ![Pictorial representation of TeamPCP. Glowing code on a screen where several word such as Crime, Hackers, and Security are highlighted in a contrasting color.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/03/03_Cybercrime_Category_1920x900-786x368.jpg)  
  [Amenazas sofisticadas](https://unit42.paloaltonetworks.com/es-la/category/top-cyberthreats-es-la/) 31 de Marzo de 2026 [#### Armar a los protectores: ataque multifase de TeamPCP a la cadena de suministro dirigido contra la infraestructura de seguridad](https://unit42.paloaltonetworks.com/es-la/teampcp-supply-chain-attacks/)

* [CVE-2025-55182](https://unit42.paloaltonetworks.com/es-la/tag/cve-2025-55182-es-la/ "CVE-2025-55182")

* [GitHub](https://unit42.paloaltonetworks.com/es-la/tag/github-es-la/ "GitHub")

* [Infostealer](https://unit42.paloaltonetworks.com/es-la/tag/infostealer-es-la/ "Infostealer")  
  [Leer ahora ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/es-la/teampcp-supply-chain-attacks/ "Armar a los protectores: ataque multifase de TeamPCP a la cadena de suministro dirigido contra la infraestructura de seguridad")  
  ![Pictorial representation of phishing campaign. A blurred image focusing on a person typing on a laptop with lines of code visible on the screen, illuminated in blue and red lights, suggestive of intense coding or cyber activities.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/03/06_Malware_Category_1920x900-3-786x368.jpg)  
  [Investigación de amenazas](https://unit42.paloaltonetworks.com/es-la/category/threat-research-es-la/) 24 de Marzo de 2026 [#### Resumen sobre amenazas: plan de contratación que suplanta la identidad del equipo de adquisición de talentos de Palo Alto Networks](https://unit42.paloaltonetworks.com/es-la/phishing-attackers-pose-as-panw-recruiters/)

* [Email scam](https://unit42.paloaltonetworks.com/es-la/tag/email-scam/ "email scam")

* [Phishing](https://unit42.paloaltonetworks.com/es-la/tag/phishing-es-la/ "phishing")

* [Recruiter](https://unit42.paloaltonetworks.com/es-la/tag/recruiter/ "recruiter")  
  [Leer ahora ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/es-la/phishing-attackers-pose-as-panw-recruiters/ "Resumen sobre amenazas: plan de contratación que suplanta la identidad del equipo de adquisición de talentos de Palo Alto Networks")  
  ![Pictorial representation of Notepad++ supply chain compromise. A digital rendering of Earth from space, focusing on North and South America. The continents are illuminated in blue, with red lines and dots indicating data connections across various locations. Dark background highlights the vibrant network representation.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/02/11_Security-Technology_Category_1920x900-786x368.jpg)  
  [Amenazas sofisticadas](https://unit42.paloaltonetworks.com/es-la/category/top-cyberthreats-es-la/) 11 de Febrero de 2026 [#### Actores de amenazas de estados-nación explotan la cadena de suministro de Notepad++](https://unit42.paloaltonetworks.com/es-la/notepad-infrastructure-compromise/)

* [Backdoor](https://unit42.paloaltonetworks.com/es-la/tag/backdoor/ "backdoor")

* [Cobalt Strike](https://unit42.paloaltonetworks.com/es-la/tag/cobalt-strike/ "Cobalt Strike")

* [DLL Sideloading](https://unit42.paloaltonetworks.com/es-la/tag/dll-sideloading/ "DLL Sideloading")  
  [Leer ahora ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/es-la/notepad-infrastructure-compromise/ "Actores de amenazas de estados-nación explotan la cadena de suministro de Notepad++")  
  ![Pictorial representation of runtime assembly attacks. Digital artwork of a glowing, futuristic shield disintegrating into small particles, set against a dark blue, bokeh-effect background.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/01/09_Business_email_compromise_Category_1920x900-786x368.jpg)  
  [Investigación de amenazas](https://unit42.paloaltonetworks.com/es-la/category/threat-research-es-la/) 22 de Enero de 2026 [#### La próxima frontera de los ataques de ensamblado en tiempo de ejecución: aprovechamiento de los LLM para generar JavaScript de phishing en tiempo real](https://unit42.paloaltonetworks.com/es-la/real-time-malicious-javascript-through-llms/)

* [API](https://unit42.paloaltonetworks.com/es-la/tag/api/ "API")

* [DeepSeek](https://unit42.paloaltonetworks.com/es-la/tag/deepseek/ "DeepSeek")

* [Google](https://unit42.paloaltonetworks.com/es-la/tag/google-es-la/ "Google")  
  [Leer ahora ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/es-la/real-time-malicious-javascript-through-llms/ "La próxima frontera de los ataques de ensamblado en tiempo de ejecución: aprovechamiento de los LLM para generar JavaScript de phishing en tiempo real")  
  ![Pictorial representation of SLOW#TEMPEST campaign. Digital artwork depicting a malware alert symbol on a computer screen, with background of blurred programming code in blue and red colors.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/07/07_Malware_Category_1920x900-786x368.jpg)  
  [Investigación de amenazas](https://unit42.paloaltonetworks.com/es-la/category/threat-research-es-la/) 2 de Enero de 2026 [#### VVS Discord Stealer utiliza Pyarmor para ofuscación y evasión de detección](https://unit42.paloaltonetworks.com/es-la/vvs-stealer/)

* [Discord](https://unit42.paloaltonetworks.com/es-la/tag/discord/ "Discord")

* [Infostealer](https://unit42.paloaltonetworks.com/es-la/tag/infostealer-es-la/ "Infostealer")

* [Python](https://unit42.paloaltonetworks.com/es-la/tag/python-es-la/ "Python")  
  [Leer ahora ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/es-la/vvs-stealer/ "VVS Discord Stealer utiliza Pyarmor para ofuscación y evasión de detección")  
  ![Pictorial representation of APT Ashen Lepus. The silhouette of a hare and the Lepus constellation inside an orange abstract planet. Abstract, stylized cosmic setting with vibrant blue and purple shapes, representing space and distant planetary bodies.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/12/10-01-Ashen-Lepus-1920x900-1-786x368.png)  
  [Grupos de actores de amenazas](https://unit42.paloaltonetworks.com/es-la/category/threat-actor-groups-es-la/) 11 de Diciembre de 2025 [#### Ashen Lepus, afiliado a Hamás, ataca a entidades diplomáticas de Oriente Medio con el nuevo conjunto de malware AshTag](https://unit42.paloaltonetworks.com/es-la/hamas-affiliate-ashen-lepus-uses-new-malware-suite-ashtag/)

* [Ashen Lepus](https://unit42.paloaltonetworks.com/es-la/tag/ashen-lepus-es-la/ "Ashen Lepus")

* [Espionage](https://unit42.paloaltonetworks.com/es-la/tag/espionage-es-la/ "Espionage")

* [WIRTE](https://unit42.paloaltonetworks.com/es-la/tag/wirte-es-la/ "WIRTE")  
  [Leer ahora ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/es-la/hamas-affiliate-ashen-lepus-uses-new-malware-suite-ashtag/ "Ashen Lepus, afiliado a Hamás, ataca a entidades diplomáticas de Oriente Medio con el nuevo conjunto de malware AshTag")

* ![Slider arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/slider-arrow-left.svg)

* ![Slider arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/slider-arrow-left.svg)  
  ![Close button](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/close-modal.svg) ![Enlarged Image]()  
  ![Newsletter](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/03/unit42-footer-subscribe-desktop.png)  
  ![UNIT 42 Small Logo](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/palo-alto-logo-small.svg) Obtener actualizaciones de Unit 42

## Manténgase un paso adelante de las amenazas para estar tranquilo. Comuníquese con nosotros hoy mismo.

Your Email

Suscribirse para recibir actualizaciones por correo electrónico de todas las investigaciones de amenazas de Unit 42.  
Cuando envía este formulario, acepta nuestras [Condiciones de uso](https://www.paloaltonetworks.com/legal-notices/terms-of-use) y confirma nuestra [Declaración de privacidad](https://www.paloaltonetworks.com/legal-notices/privacy)

Este sitio está protegido por reCAPTCHA y se aplican la [Política de privacidad](https://policies.google.com/privacy) y los [Términos de servicio](https://policies.google.com/terms) de Google.

Invalid captcha!
Suscribirse ![Right Arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/right-arrow.svg) ![loader](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-loader.svg)  
{#footer} Productos y servicios

* [Plataforma de seguridad de la red con tecnología de IA](https://www.paloaltonetworks.lat/network-security)

* [IA segura por diseño](https://www.paloaltonetworks.lat/precision-ai-security/secure-ai-by-design)

* [Prisma AIRS](https://www.paloaltonetworks.lat/prisma/prisma-ai-runtime-security)

* [Seguridad de AI Access](https://www.paloaltonetworks.lat/sase/ai-access-security)

* [Servicios de seguridad entregados en la nube](https://www.paloaltonetworks.lat/network-security/security-subscriptions)

* [Threat Prevention avanzada](https://www.paloaltonetworks.lat/network-security/advanced-threat-prevention)

* [URL Filtering avanzado](https://www.paloaltonetworks.lat/network-security/advanced-url-filtering)

* [WildFire avanzado](https://www.paloaltonetworks.lat/network-security/advanced-wildfire)

* [Seguridad de DNS avanzada](https://www.paloaltonetworks.lat/network-security/advanced-dns-security)

* [Prevención de pérdida de datos empresariales](https://www.paloaltonetworks.lat/sase/enterprise-data-loss-prevention)

* [Seguridad de IoT empresarial](https://www.paloaltonetworks.lat/content/pan/es_LA/network-security/enterprise-iot-security)

* [Seguridad de IoT para dispositivos médicos](https://www.paloaltonetworks.lat/content/pan/es_LA/network-security/medical-iot-security)

* [Seguridad de OT industrial](https://www.paloaltonetworks.lat/content/pan/es_LA/network-security/industrial-ot-security)

* [Seguridad de SaaS](https://www.paloaltonetworks.lat/sase/saas-security)

* [Firewalls de nueva generación](https://www.paloaltonetworks.lat/network-security/next-generation-firewall)

* [Firewalls de hardware](https://www.paloaltonetworks.lat/network-security/hardware-firewall-innovations)

* [Firewalls de software](https://www.paloaltonetworks.lat/network-security/software-firewalls)

* [Strata Cloud Manager](https://www.paloaltonetworks.lat/network-security/strata-cloud-manager)

* [SD-WAN para NGFW](https://www.paloaltonetworks.lat/network-security/sd-wan-subscription)

* [PAN-OS](https://www.paloaltonetworks.lat/network-security/pan-os)

* [Panorama](https://www.paloaltonetworks.lat/network-security/panorama)

* [Perímetro de servicio de acceso seguro](https://www.paloaltonetworks.lat/sase)

* [Prisma SASE](https://www.paloaltonetworks.lat/sase)

* [Aceleración de aplicaciones](https://www.paloaltonetworks.lat/sase/app-acceleration)

* [Gestión autónoma de la experiencia digital](https://www.paloaltonetworks.lat/sase/adem)

* [Enterprise DLP](https://www.paloaltonetworks.lat/sase/enterprise-data-loss-prevention)

* [Prisma Access](https://www.paloaltonetworks.lat/sase/access)

* [Prisma Browser](https://www.paloaltonetworks.lat/sase/prisma-browser)

* [Prisma SD-WAN](https://www.paloaltonetworks.lat/sase/sd-wan)

* [Aislamiento del explorador remoto](https://www.paloaltonetworks.lat/sase/remote-browser-isolation)

* [Seguridad de SaaS](https://www.paloaltonetworks.lat/sase/saas-security)

* [Plataforma de operaciones de seguridad dirigida por IA](https://www.paloaltonetworks.lat/cortex)

* [Seguridad de nube](https://www.paloaltonetworks.lat/cortex/cloud)

* [Cortex Cloud](https://www.paloaltonetworks.lat/cortex/cloud)

* [Seguridad de las aplicaciones](https://www.paloaltonetworks.lat/cortex/cloud/application-security)

* [Postura de seguridad en la nube](https://www.paloaltonetworks.lat/cortex/cloud/cloud-posture-security)

* [Seguridad en tiempo de ejecución en la nube](https://www.paloaltonetworks.lat/cortex/cloud/runtime-security)

* [Prisma Cloud](https://www.paloaltonetworks.lat/prisma/cloud)

* [SOC impulsado por IA](https://www.paloaltonetworks.lat/cortex)

* [Cortex XSIAM](https://www.paloaltonetworks.lat/cortex/cortex-xsiam)

* [Cortex XDR](https://www.paloaltonetworks.lat/cortex/cortex-xdr)

* [Cortex XSOAR](https://www.paloaltonetworks.lat/cortex/cortex-xsoar)

* [Cortex Xpanse](https://www.paloaltonetworks.lat/cortex/cortex-xpanse)

* [Detección y respuesta gestionadas de Unit 42](https://www.paloaltonetworks.lat/cortex/managed-detection-and-response)

* [XSIAM gestionado](https://www.paloaltonetworks.lat/cortex/managed-xsiam)

* [Inteligencia de amenazas y respuesta ante incidentes](https://www.paloaltonetworks.lat/unit42)

* [Evaluaciones proactivas](https://www.paloaltonetworks.lat/unit42/assess)

* [Respuesta ante incidentes](https://www.paloaltonetworks.lat/unit42/respond)

* [Transforme su estrategia de seguridad](https://www.paloaltonetworks.lat/unit42/transform)

* [Descubra la inteligencia de amenazas](https://www.paloaltonetworks.lat/unit42/threat-intelligence-partners)  
  Empresa

* [Acerca de nosotros](https://www.paloaltonetworks.com/about-us)

* [Carreras](https://jobs.paloaltonetworks.com/en/)

* [Contáctenos](https://www.paloaltonetworks.com/company/contact-sales)

* [Responsabilidad corporativa](https://www.paloaltonetworks.com/about-us/corporate-responsibility)

* [Clientes](https://www.paloaltonetworks.lat/customers)

* [Relaciones con inversionistas](https://investors.paloaltonetworks.com/)

* [Ubicación](https://www.paloaltonetworks.com/about-us/locations)

* [Sala de prensa](https://www.paloaltonetworks.lat/company/newsroom)  
  Enlaces populares

* [Blog](https://www.paloaltonetworks.com/blog/)

* [Comunidades](https://www.paloaltonetworks.com/communities)

* [Biblioteca de contenido](https://www.paloaltonetworks.lat/resources)

* [Cyberpedia](https://www.paloaltonetworks.com/cyberpedia)

* [Centro de eventos](https://events.paloaltonetworks.com/)

* [Administrar preferencias de correo electrónico](https://start.paloaltonetworks.com/preference-center)

* [Productos A-Z](https://www.paloaltonetworks.com/products/products-a-z)

* [Certificaciones de productos](https://www.paloaltonetworks.com/legal-notices/trust-center/compliance)

* [Informar sobre una vulnerabilidad](https://www.paloaltonetworks.com/security-disclosure)

* [Mapa del sitio](https://www.paloaltonetworks.com/sitemap)

* [Documentos técnicos](https://docs.paloaltonetworks.com/)

* [Unit 42](https://unit42.paloaltonetworks.com/)

* [No vender ni compartir mi información personal](https://panwedd.exterro.net/portal/dsar.htm?target=panwedd)
  ![Palo Alto Networks Logo](https://www.paloaltonetworks.lat/etc/clientlibs/clean/imgs/pan-logo-dark.svg)

* [Privacidad](https://www.paloaltonetworks.com/legal-notices/privacy)

* [Centro de confianza](https://www.paloaltonetworks.com/legal-notices/trust-center)

* [Condiciones de uso](https://www.paloaltonetworks.com/legal-notices/terms-of-use)

* [Documentación](https://www.paloaltonetworks.com/legal)

Copyright © 2026 Palo Alto Networks. Todos los derechos reservados

* [![](https://www.paloaltonetworks.lat/etc/clientlibs/clean/imgs/social/youtube-black.svg)](https://www.youtube.com/user/paloaltonetworks)
* [![](https://www.paloaltonetworks.lat/etc/clientlibs/clean/imgs/social/twitter-x-black.svg)](https://twitter.com/PaloAltoNtwks)
* [![](https://www.paloaltonetworks.lat/etc/clientlibs/clean/imgs/social/facebook-black.svg)](https://www.facebook.com/PaloAltoNetworks/)
* [![](https://www.paloaltonetworks.lat/etc/clientlibs/clean/imgs/social/linkedin-black.svg)](https://www.linkedin.com/company/palo-alto-networks)
* [![](https://www.paloaltonetworks.lat/content/dam/pan/en_US/images/icons/podcast.svg)](https://unit42.paloaltonetworks.com/unit-42-threat-vector-podcast/)
* LA  
  Select your language  
  ![Play](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-play-icon.svg) ![Pause](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-pause-icon1.svg) ![Minimize](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-minimize.svg) ![Close button](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/close-modal.svg)

### Default Heading

Read the article ![Right Arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/right-arrow.svg)  
Seekbar

![Play](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-play-icon.svg) ![Pause](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-pause-icon1.svg)  
![Volume](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-volume.svg)  
Volume
![Minimize](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-minimize.svg)
