[![Logo](https://www.paloaltonetworks.com/wp-content/uploads/2021/07/PANW_Parent.png)](https://www.paloaltonetworks.com/)  
[![Unit42 Logo](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/unit42-logo-white.svg)](https://unit42.paloaltonetworks.com/es-la/)  
Menu

* [ATOMs](https://unit42.paloaltonetworks.com/atoms/)
* [Security Consulting](https://www.paloaltonetworks.com/unit42)
* [**Under Attack?**](https://start.paloaltonetworks.com/contact-unit42.html)  
  Spanish (LATAM)
* [English](https://unit42.paloaltonetworks.com/phantomvai-loader-delivers-infostealers/)
* [Spanish (LATAM)](https://unit42.paloaltonetworks.com/es-la/phantomvai-loader-delivers-infostealers/)
* [French](https://unit42.paloaltonetworks.com/fr/phantomvai-loader-delivers-infostealers/)
* [Japanese](https://unit42.paloaltonetworks.com/ja/phantomvai-loader-delivers-infostealers/)
* [Threat Research Center](https://unit42.paloaltonetworks.com/es-la/ "Threat Research")
* [Investigación de amenazas](https://unit42.paloaltonetworks.com/es-la/category/threat-research-es-la/ "Investigación de amenazas")
* [Malware](https://unit42.paloaltonetworks.com/es-la/category/threat-research-es-la/malware-es-la/ "Malware")  
  [Malware](https://unit42.paloaltonetworks.com/es-la/category/threat-research-es-la/malware-es-la/)

# El cargador PhantomVAI Loader ofrece una gama de infostealer

![Clock Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-clock.svg) 9 lectura mínima  
Related Products  
[Advanced WildFire](https://unit42.paloaltonetworks.com/es-la/product-category/advanced-wildfire-es-la/ "Advanced WildFire")[Cloud-Delivered Security Services](https://unit42.paloaltonetworks.com/es-la/product-category/cloud-delivered-security-services-es-la/ "Cloud-Delivered Security Services")[Cortex](https://unit42.paloaltonetworks.com/es-la/product-category/cortex-es-la/ "Cortex")[Cortex XDR](https://unit42.paloaltonetworks.com/es-la/product-category/cortex-xdr-es-la/ "Cortex XDR")[Cortex XSIAM](https://unit42.paloaltonetworks.com/es-la/product-category/cortex-xsiam-es-la/ "Cortex XSIAM")[![Unit 42 Incident Response icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/05/unit42_RGB_logo_Icon_Color.png)Unit 42 Incident Response](https://unit42.paloaltonetworks.com/es-la/product-category/unit-42-incident-response-es-la/ "Unit 42 Incident Response")

* ![Profile Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-profile-grey.svg)  
  Por:
  
  * [Tom Fakterman](https://unit42.paloaltonetworks.com/es-la/author/tom-fakterman/)

* ![Published Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-calendar-grey.svg)  
  Publicado:15 de Octubre de 2025

* ![Tags Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-category.svg)  
  Categorías
  
  * [Investigación de amenazas](https://unit42.paloaltonetworks.com/es-la/category/threat-research-es-la/)
  * [Malware](https://unit42.paloaltonetworks.com/es-la/category/threat-research-es-la/malware-es-la/)

* ![Tags Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-tags-grey.svg)  
  Etiquetas:
  
  * [AsyncRAT](https://unit42.paloaltonetworks.com/es-la/tag/asyncrat-es-la/)
  * [Formbook](https://unit42.paloaltonetworks.com/es-la/tag/formbook-es-la/)
  * [Infostealer](https://unit42.paloaltonetworks.com/es-la/tag/infostealer-es-la/)
  * [Katz Stealer](https://unit42.paloaltonetworks.com/es-la/tag/katz-stealer-es-la/)
  * [PowerShell](https://unit42.paloaltonetworks.com/es-la/tag/powershell-es-la/)
  * [XWorm](https://unit42.paloaltonetworks.com/es-la/tag/xworm-es-la/)

* [![Download Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-download.svg)](https://unit42.paloaltonetworks.com/es-la/phantomvai-loader-delivers-infostealers/?pdf=download&lg=es-la&_wpnonce=7faf0ddf08 "Click here to download")

* [![Print Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-print.svg)](https://unit42.paloaltonetworks.com/es-la/phantomvai-loader-delivers-infostealers/?pdf=print&lg=es-la&_wpnonce=7faf0ddf08 "Click here to print")

Compartir![Down arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/down-arrow.svg)

* ![Link Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-share-link.svg)
* [![Link Email](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-sms.svg)](mailto:?subject=El%20cargador%20PhantomVAI%20Loader%20ofrece%20una%20gama%20de%20infostealer&body=Check%20out%20this%20article%20https%3A%2F%2Funit42.paloaltonetworks.com%2Fes-la%2Fphantomvai-loader-delivers-infostealers%2F "Share in email")
* [![Facebook Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-fb-share.svg)](https://www.facebook.com/sharer/sharer.php?u=https%3A%2F%2Funit42.paloaltonetworks.com%2Fes-la%2Fphantomvai-loader-delivers-infostealers%2F "Share in Facebook")
* [![LinkedIn Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-linkedin-share.svg)](https://www.linkedin.com/sharing/share-offsite/?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fes-la%2Fphantomvai-loader-delivers-infostealers%2F&title=El%20cargador%20PhantomVAI%20Loader%20ofrece%20una%20gama%20de%20infostealer "Share in LinkedIn")
* [![Twitter Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-twitter-share.svg)](https://twitter.com/intent/tweet?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fes-la%2Fphantomvai-loader-delivers-infostealers%2F&text=El%20cargador%20PhantomVAI%20Loader%20ofrece%20una%20gama%20de%20infostealer "Share in Twitter")
* [![Reddit Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-reddit-share.svg)](https://www.paloaltonetworks.com//www.reddit.com/submit?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fes-la%2Fphantomvai-loader-delivers-infostealers%2F&ts=markdown "Share in Reddit")
* [![Mastodon Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-mastodon-share.svg)](https://mastodon.social/share?text=El%20cargador%20PhantomVAI%20Loader%20ofrece%20una%20gama%20de%20infostealer%20https%3A%2F%2Funit42.paloaltonetworks.com%2Fes-la%2Fphantomvai-loader-delivers-infostealers%2F "Share in Mastodon")

## Resumen ejecutivo

Los investigadores de Unit 42 han estado rastreando campañas de phishing que usan PhantomVAI Loader para distribuir malware que roba información a través de una cadena de infección evasiva de varias etapas. Los actores de amenazas lanzan estas campañas para distribuir scripts ofuscados y cargadores que usan técnicas de [esteganografía](https://attack.mitre.org/techniques/T1027/003/) para ocultar las cargas útiles.

El cargador utilizado inicialmente en estas campañas se denominó Katz Stealer Loader, por el malware Katz Stealer que transmite. Los hackers están vendiendo este nuevo infostealer en foros clandestinos como malware como servicio (MaaS). Recientemente, observamos que el cargador ahora entrega infostealers adicionales, como [AsyncRAT](https://malpedia.caad.fkie.fraunhofer.de/details/win.asyncrat), [XWorm](https://malpedia.caad.fkie.fraunhofer.de/details/win.xworm), [FormBook](https://malpedia.caad.fkie.fraunhofer.de/details/win.formbook) y [DCRat](https://malpedia.caad.fkie.fraunhofer.de/details/win.dcrat). Dado este comportamiento único, rastreamos el cargador con un nuevo nombre: PhantomVAI Loader. Elegimos este nombre por el sigilo del cargador y el método VAI que ejecuta.

Los actores de amenazas implementan PhantomVAI Loader en ataques en todo el mundo, dirigidos a organizaciones de diversas industrias:

* Fabricación
* Formación
* Servicios básicos
* Tecnología
* Atención de salud
* seguridad
* Gobierno

Exploramos cada etapa de la cadena de infección multicapa, desde el correo electrónico de phishing inicial hasta la implementación final de la carga útil del infostealer. También esbozamos la funcionalidad de Katz Stealer específicamente.

Los clientes de Palo Alto Networks están mejor protegidos frente a esta actividad gracias a los siguientes productos y servicios:

* [Advanced WildFire](https://docs.paloaltonetworks.com/wildfire)
* [Cortex XDR](https://docs-cortex.paloaltonetworks.com/p/XDR) y [XSIAM](https://docs-cortex.paloaltonetworks.com/p/XSIAM)

Si cree que puede haber resultado vulnerado o tiene un problema urgente, póngase en contacto con el [equipo de respuesta ante incidentes de Unit 42](https://start.paloaltonetworks.com/contact-unit42.html).

| **Temas relacionados con Unit 42** | [**Infostealers**](https://unit42.paloaltonetworks.com/es-la/tag/infostealer-es-la/) |
|------------------------------------|--------------------------------------------------------------------------------------|

## Antecedentes

El 13 de abril de 2025, un usuario llamado "katzadmin" publicó sobre un nuevo infostealer llamado Katz Stealer. El usuario subió estas publicaciones al foro clandestino BreachForums, y más tarde también a los foros exploit\[.\]in y xss\[.\]is. Katz Stealer es un tipo de MaaS que recopila datos confidenciales de diversas aplicaciones alojadas en máquinas infectadas.

Observamos que los actores de amenazas distribuyen Katz Stealer a través de correos electrónicos de phishing que contienen código JavaScript o VBS ofuscado, scripts de PowerShell y un cargador .NET. Inicialmente llamado Katz Stealer Loader, y también conocido como [VMDetectLoader,](https://www.ibm.com/think/x-force/dcrat-presence-growing-in-latin-america) este cargador ahora entrega infostealers como [AsyncRAT](https://malpedia.caad.fkie.fraunhofer.de/details/win.asyncrat), [XWorm](https://malpedia.caad.fkie.fraunhofer.de/details/win.xworm), [FormBook](https://malpedia.caad.fkie.fraunhofer.de/details/win.formbook) y [DCRat](https://malpedia.caad.fkie.fraunhofer.de/details/win.dcrat). Rastreamos este cargador con un nuevo nombre: PhantomVAI Loader.

## Análisis de la cadena de infección

La cadena de ataque de PhantomVAI Loader comienza con una operación inicial de phishing y finaliza con la implementación de cargas útiles. En la Figura 1, se resumen las etapas de este proceso.
![Diagrama de flujo que detalla un ciberataque mediante un correo electrónico de phishing que conduce a la descarga de varios archivos, incluidos archivos comprimidos y scripts, con herramientas como PowerShell, y que culmina con la inyección de un infostealer a través de PhantomVAI Loader.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/10/ES_2577_PhantomVAI-Graphics-1.png) Figura 1. La cadena de ataque de PhantomVAI Loader.

### **Correos electrónicos de phishing**

La cadena de infección comienza con un correo electrónico de phishing que contiene un archivo adjunto malicioso. En la Figura 2, se muestra un ejemplo de uno de los correos electrónicos de phishing.
![Captura de pantalla de un correo electrónico que muestra un mensaje sobre un nuevo pedido de envío, incluido un documento adjunto. El remitente se identifica como una empresa de logística de carga, haciendo referencia a la confirmación de los documentos de envío. El texto del correo electrónico incluye datos de contacto y la URL de un sitio web.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/10/word-image-32529-162913-2.png) Figura 2. Correo electrónico de phishing. Fuente: [VirusTotal](https://www.virustotal.com/).

Los correos electrónicos hablan de temas como ventas, pagos y acciones legales para engañar a los usuarios objetivo y conseguir que abran el archivo adjunto malicioso. Algunos de estos correos electrónicos incorporan [ataques homógrafos](https://unit42.paloaltonetworks.com/homograph-attacks/)que consisten en sustituir los caracteres latinos del mensaje por otros caracteres Unicode o matemáticos. Los atacantes usan esta técnica para eludir las defensas del correo electrónico al disfrazar términos que los mecanismos de seguridad del correo suelen marcar como sospechosos.

### Etapa 1: JavaScript y scripts VBS

Los archivos adjuntos del correo electrónico de phishing son archivos JavaScript o VBS archivados. Los actores de amenazas ofuscan estos scripts en un intento de eludir las detecciones. En la Figura 3, se muestra un ejemplo de JavaScript ofuscado de uno de estos archivos.
![Captura de pantalla de JavaScript ofuscado en un editor de texto, con varias líneas con sintaxis resaltada.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/10/word-image-36108-162913-3.png) Figura 3. JavaScript ofuscado.

El script incrusta un script de PowerShell codificado en Base64 y lo ejecuta para descargar y entregar la siguiente etapa de la infección.

### Etapa 2: Script de PowerShell

El script de PowerShell descodificado descarga y carga la siguiente etapa de la infección. En la Figura 4, se muestra un ejemplo de script PowerShell descodificado.
![Captura de pantalla del script PowerShell que contiene la esteganografía, resaltada por un recuadro y una flecha. La última línea son los argumentos de la línea de comandos del cargador PhantomVAI.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/10/word-image-38941-162913-4.png) Figura 4. Script de PowerShell usado para descargar las siguientes fases del ataque.

El script de PowerShell descarga un GIF u otro archivo de imagen que oculta la carga útil del cargador. Esta técnica se conoce como [esteganografía](https://attack.mitre.org/techniques/T1027/003/). En las infecciones que observamos, los actores de amenazas usaban esta técnica para incrustar texto en la imagen. El texto es un archivo DLL codificado en Base64.

A continuación, el script extrae los datos en Base64 buscando cadenas específicas que representen el inicio y el final del texto codificado. En este caso, el script de PowerShell busca todo el texto entre \<\<sudo\_png\>\> y \<\<sudo\_odt\>\>. Este texto es un DLL codificado. En otros casos, los actores de amenazas insertaron el texto codificado entre diferentes cabeceras. En la Figura 5, se muestra un ejemplo de texto codificado incrustado en un archivo GIF mediante esteganografía.
![Captura de pantalla de código informático en un editor, con varias líneas de texto en blanco y gris sobre un fondo negro. El texto incluye varias sintaxis de programación y palabras clave con una sección resaltada en rojo que dice 'sudo png'.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/10/word-image-41543-162913-5.png) Figura 5. El inicio del texto Base64 codificado incrustado en un archivo GIF.

Tras extraer el texto codificado del archivo de imagen o GIF, el script de PowerShell descodifica el texto y carga el DLL. El DLL cargado es la carga útil del cargador .NET que llamamos PhantomVAI Loader.

El script de PowerShell invoca un método llamado VAI dentro de PhantomVAI Loader y le proporciona varios parámetros. El primer parámetro es una URL para el servidor de comando y control (C2) que aloja la carga útil final.

### Etapa 3: Ejecución de PhantomVAI Loader

PhantomVAI Loader está escrito en C#, y el método VAI tiene tres funcionalidades principales:

* Ejecución de comprobaciones de máquinas virtuales
* Establecimiento de la persistencia
* Recuperación de la carga útil final

#### Detección de máquinas virtuales

Cuando se ejecuta PhantomVAI Loader, realiza comprobaciones para determinar si se está ejecutando en una máquina virtual, como muestra el siguiente código. La parte del código dedicada a la detección de máquinas virtuales parece basarse en un proyecto de GitHub denominado [VMDetector](https://github.com/robsonfelix/VMDetector). Si alguna de las comprobaciones devuelve una respuesta verdadera, PhantomVAI Loader sale y deja de ejecutarse.  
Detected as a virtual machine given key computer information. Detected as a virtual machine given bios information. Detected as a virtual machine given hard disk information. Detected as a virtual machine given PnP devices information. Detected as a virtual machine given Windows services information.

|-------------------|---------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------|
| 1 2 3 4 5 6 7 8 9 | Detected as a virtual machine given key computer information. Detected as a virtual machine given bios information. Detected as a virtual machine given hard disk information. Detected as a virtual machine given PnP devices information. Detected as a virtual machine given Windows services information. |

#### Establecimiento de la persistencia

PhantomVAI Loader usa uno o todos los métodos siguientes para crear la persistencia:

* Una tarea programada ejecuta comandos PowerShell para descargar un archivo desde una URL controlada por el atacante. La tarea guarda el archivo con un nombre y una extensión específicos y, a continuación, lo ejecuta.
* Una tarea programada ejecuta un script utilizando wscript.exe. La ruta a este script se brinda como parámetro de la línea de comandos.
* Una clave de registro para ejecutar un archivo específico. La ruta del archivo también se proporciona como argumento en la línea de comandos.

#### Recuperación de la carga útil y la inyección

PhantomVAI Loader descarga la carga útil de la URL especificada como parámetro de línea de comandos en el script de PowerShell de la etapa 2. Luego, inyecta la carga útil en un proceso de destino que también se define con un parámetro de línea de comandos, usando la función [vaciado de procesos](https://attack.mitre.org/techniques/T1055/012/). El cargador inyecta la carga útil en un proceso situado en una de las siguientes cuatro rutas, según el argumento de la línea de comandos y la arquitectura de la carga útil:

* C:\\Windows\\Microsoft.NET\\Framework\\v4.0.30319\\
* C:\\Windows\\Microsoft.NET\\Framework64\\v4.0.30319\\
* C:\\Windows\\System32\\
* C:\\Windows\\SysWOW64\\

En la mayoría de los casos observados al escribir este artículo, PhantomVAI Loader inyectaba la carga útil en el archivo de [motor de compilación](https://learn.microsoft.com/en-us/visualstudio/msbuild/msbuild?view=vs-2022) de Microsoft: MSBuild.exe. En la Figura 6, se muestra un ejemplo de este tipo de inyección, en el contexto de la cadena de infección.
![Captura de pantalla de la interfaz de Cortex XDR que muestra cuatro archivos: msedge.exe, wscript.exe, powershell.exe y MSBuild.exe. Cada archivo tiene su icono correspondiente, y powershell.exe muestra un símbolo de advertencia y el código de error asociado. Se marca en el cargador PhantomVAI cargado.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/10/word-image-44753-162913-6.png) Figura 6. Cadena de infección que comienza con el usuario abriendo un correo electrónico con msedge.exe (navegador Microsoft Edge) y termina con el cargador PhantomVAI inyectando la carga útil a MSBuild.exe.

## Katz Stealer: Un nuevo stealer de malware como servicio

PhantomVAI Loader ha evolucionado para ofrecer una serie de infostealers. Como Katz Stealer es el menos conocido y documentado, lo analizamos aquí con más detalle.

Los actores de amenazas usan Katz Stealer para robar datos de las máquinas infectadas, tales como:

* Credenciales del navegador
* Datos del navegador (como cookies, historial, datos de inicio de sesión)
* Monederos de criptomonedas
* Datos de Telegram
* Datos de Discord
* Información sobre el sistema operativo
* Datos de Steam y del juego
* Datos de VPN
* Datos de clientes FTP
* Datos de aplicaciones de comunicación y mensajería
* Datos de los clientes de correo electrónico
* Capturas de pantalla
* Datos del portapapeles

Katz Stealer también comprueba el idioma de la máquina y lo compara con una lista de códigos de país codificados mediante las siguientes API:

* GetKeyboardLayout
* GetLocaleInfoA
* GetSystemDefaultLangID

Los códigos de país que comprueba Katz Stealer forman parte de la [Comunidad de Estados Independientes (CEI)](https://en.wikipedia.org/wiki/Commonwealth_of_Independent_States), como se muestra en la Figura 7. Si encuentra una coincidencia, Katz Stealer deja de ejecutarse. Esta comprobación del idioma y el comportamiento posterior podrían proporcionar una pista sobre el origen del autor del malware.

![Captura de pantalla con los códigos de los países y sus correspondientes nombres completos, incluidos Rusia, Bielorrusia, Kazajstán, Kirguistán, Tayikistán, Uzbekistán, Armenia, Azerbaiyán y Moldavia. Cada entrada lleva el prefijo “dq offset”.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/10/word-image-47493-162913-7.png) Figura 7. Fragmento de código que muestra los códigos de país que comprueba Katz Stealer.

## Conclusión

En este artículo, se destacan las campañas de phishing que entregan PhantomVAI Loader, también conocido como Katz Stealer Loader. Combinando ingeniería social a través de correos electrónicos de phishing, scripts ofuscados, esteganografía y un cargador .NET, esta cadena de infección en varias etapas demuestra hasta dónde son capaces de llegar los atacantes para evadir la detección y eludir las defensas.

Nuestra investigación destaca cómo ha evolucionado este cargador en el ecosistema de la ciberdelincuencia. Aunque en un principio los actores de amenazas usaban el cargador solo para distribuir Katz Stealer, las observaciones más recientes muestran que el cargador ahora distribuye otras cepas de malware, como AsyncRAT, XWorm, FormBook y DCRat.

Las ofertas de MaaS como Katz Stealer son una amenaza omnipresente que puede afectar significativamente la seguridad y la privacidad al exponer datos confidenciales como contraseñas, datos de red, correos electrónicos y archivos. Comprender las cadenas de ataque y las técnicas que usan los actores de amenazas para distribuir estas cargas útiles maliciosas es vital para garantizar la seguridad de las organizaciones.

### Protección y mitigación de Palo Alto Networks

Los clientes de Palo Alto Networks están mejor protegidos frente a las amenazas mencionadas gracias a los siguientes productos y servicios:

* Los modelos de aprendizaje automático y las técnicas de análisis de [Advanced WildFire](https://docs.paloaltonetworks.com/wildfire) se han revisado y actualizado a la luz de los indicadores compartidos en esta investigación.
* [Cortex XDR](https://docs-cortex.paloaltonetworks.com/p/XDR) y [XSIAM](https://docs-cortex.paloaltonetworks.com/p/XSIAM) ayudan a prevenir todas las amenazas descritas anteriormente al usar el [motor de prevención de malware](https://docs-cortex.paloaltonetworks.com/r/Cortex-XDR/Cortex-XDR-4.x-Documentation/Malware-protection). Este enfoque combina varias capas de protección, entre ellas [Advanced WildFire](https://docs.paloaltonetworks.com/wildfire), la protección contra amenazas de comportamiento y el módulo de análisis local, para impedir que el malware, tanto conocido como desconocido, cause daños en los endpoints.

En la Figura 8, se muestran dos ejemplos de alertas de detección que los correos electrónicos de esta campaña activan en Cortex XDR.
![Dos capturas de pantalla de las advertencias de Cortex XDR. En la captura de pantalla de la izquierda, titulada “Tema y tono sospechosos en el correo electrónico” de XDR Analytics, se menciona el posible contenido malicioso del correo electrónico. En la captura de pantalla de la derecha, titulada “Uso de caracteres homógrafos detectados en un correo electrónico”, también de XDR Analytics, se alerta sobre caracteres que imitan letras latinas, suplantando potencialmente una marca o una identidad conocida.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/10/word-image-49721-162913-8.png) Figura 8. Detección de correos electrónicos de phishing que contienen temas sospechosos y caracteres homógrafos.

Si cree que puede haber resultado vulnerado o tiene un problema urgente, póngase en contacto con el [equipo de respuesta ante incidentes de Unit 42](https://start.paloaltonetworks.com/contact-unit42.html) o llame al:

* Norteamérica: llamada gratuita: +1 (866) 486-4842 (866.4.UNIT42)
* Reino Unido: +44.20.3743.3660
* Europa y Oriente Medio: +31.20.299.3130
* Asia: +65.6983.8730
* Japón: +81.50.1790.0200
* Australia: +61.2.4062.7950
* India: 00080005045107

Palo Alto Networks ha compartido estos resultados con nuestros compañeros de Cyber Threat Alliance (CTA). Los miembros de CTA utilizan esta inteligencia para implementar rápidamente medidas de protección para sus clientes y desarticular sistemáticamente a los ciberdelincuentes. Obtenga más información sobre [Cyber Threat Alliance](https://www.cyberthreatalliance.org).

## Indicadores de vulneración

### Ejemplo de hash SHA256 para archivos

* 02aa167e4bb41e3e40a75954f5a0bd5915f9a16fd6c21b544a557f2a7df3c89b

### Ejemplos de hashes SHA256 para JavaScript

* e663916cc91b4285a1ee762716ff7ce4537153c7893e2d88c13c7e57bbb646a9
* 45fddf55acb50df5b027701073dee604b4135f750c585b29d6dcac824f26ae00
* 9f28f82d21fe99d0efdcab403f73870d68fd94e6d0f762e658d923ccd1e7424c
* 05d66568017f2c2e417fa6680f9b4fa4a8a9bc1b7256fe46fbf3e71956b99773
* 4346c3c08df612b8bcd23a3b57845755bafb0efc57ff77203f8da3b46628a008
* 0c0dae4d7da069c928f06addb1c5c824e820e4556a1244142f56227954bf9c7d
* 3a039ce210a0b5ff65f57d304519b885bae91d1bec345c54e59e07bc39fca97e

### Hashes SHA256 para PhantomVAI Loader

* 4ab4a37db01eba53ee47b31cba60c7a3771b759633717e2c7b9c75310f57f429
* 9ae50e74303cb3392a5f5221815cd210af6f4ebf9632ed8c4007a12defdfa50d
* 893ee952fa11f4bdc71aee3d828332f939f93722f2ec4ae6c1edc47bed598345
* b60ee1cd3a2c0ffadaad24a992c1699bcc29e2d2c73107f605264dbf5a10d9b6
* 0df13fd42fb4a4374981474ea87895a3830eddcc7f3bd494e76acd604c4004f7
* 6051384898e7c2e48a2ffb170d71dbf87e6410206614989a037dac7c11b8d346
* 01222c6c2dbb021275688b0965e72183876b7adb5363342d7ac49df6c3e36ebe
* 6f7c5bad09698592411560a236e87acae3195031646ff06a24f1cfada6774ba6
* 6aa2989ebb38e77a247318b5a3410b5d4f72b283c7833a0b800ea7d1de84ccc6
* 4c5d7e437f59b41f9f321be8c17ae1f128c04628107a36f83df21b33d12ff8db
* 639eb0d2c2da5487412e7891638b334927232ff270781fad81dc5371f44f7c8e
* 553d76d0c449377be550570e65e2bcae4371964fc3b539a1e1022d80699da5db
* a7993775f4518c6c68db08e226c11e51f9bc53314e4ff9385269baac582e2528
* 7ddce5be3642b66c7559821e26877c9f0242c748da64b2e68a81844bb1a6b148
* 84e0a543df302b18f1188139160fc5a8bd669da071e492453d5d6756064ee568
* 97b76d61941b790deff9f025dec55484e32ebff32b1b6e173d6fbf42cd8996ef
* bf6a5e37097330d7d68b6ac3deb6a10a1d3269be575fd51315774d1e7e1eca34
* a62a81785714844a099a918c66df9367b5eb14df06e589d59bc81f392358c5cc
* 920309f3822f993afeaa8ec70b4ef6b43dd2562be85cc2985efedc6cda2e7578
* 421c4b4b53d291da2b53c068a491b3913d92fe0eb6f330861e7b60f3d9f8eee7
* 87fae395c0e9ce3631dece94971befa578623ff0540d06539f583df921568814
* 4b8bde867c06b617d731ea9e965bf64800330701942324e475b8119352122e7c
* 3c6a8132df3351e2b7d186d0b3f41847e6920ebcb940548e3c9ed274901104c2
* 76cbb0abd9511aab2cc9dda993e3b9ab77afb09d2959f143647065ca47e725cc
* ed1b4a03595c59e5a90dd4f02f1993a2c5a43ca46a33aab0d15a1bbb1f8b3d30
* c44bac8b66ad11756b4c5ff3b1cd7e1187c634088f9e7aa2250067033df24e8d
* 63dfdb4927c0bca64f8952904f463330360eb052f2a2a749bf91a851a2be89b4
* 373c820cc395ea5b9c6f38b9470913e6684e8afea59e9dfeb3da490014074bf1
* b263df6b58c9259000e45a238327de8c07e79f2e7462c2b687c1c5771bac1dd5
* f05bc36211301087e403df09daa014ea8f04f5bdae5cef75eb866b56b82af2d6
* c45d3b6d2237fc500688a73d3ba18335d0002917f1a1f09df6934c87deaa097f
* fcad234dc2ad5e2d8215bcf6caac29aef62666c34564e723fa6d2eee8b6468ed
* e05b7f44ef8d0b58cfc2f407b84dcff1cb24e0ec392f792a49ad71e7eab39143
* 87c9bede1feac2e3810f3d269b4492fe0902e6303020171e561face400e9bdb4
* c3de728850dc1e777ad50a211a4be212ca6c4ac9d94bf7bb6d5f7fe5f4574021
* e5daa86418ac444d590a2c693cd7749d87134c47d8e0dbac30c69f23a8e8131f

### Hashes SHA256 para Katz Stealer

* a6b736988246610da83ce17c2c15af189d3a3a4f82233e4fedfabdcbbde0cff0
* 74052cf53b45399b31743a6c4d3a1643e125a277e4ddcfcad4f2903b32bc7dc4
* 20bde6276d6355d33396d5ebfc523b4f4587f706b599573de78246811aabd33c
* e345d793477abbecc2c455c8c76a925c0dfe99ec4c65b7c353e8a8c8b14da2b6
* 96ada593d54949707437fa39628960b1c5d142a5b1cb371339acc8f86dbc7678
* 925e6375deaa38d978e00a73f9353a9d0df81f023ab85cf9a1dc046e403830a8
* b249814a74dff9316dc29b670e1d8ed80eb941b507e206ca0dfdc4ff033b1c1f
* 9b6fb4c4dd2c0fa86bffb4c64387e5a1a90adb04cb7b5f7e39352f9eae4b93fa
* d5ead682c9bed748fd13e3f9d0b7d7bacaf4af38839f2e4a35dc899ef1e261e2
* ece74382ec6f319890e24abbf8e0a022d0a4bd7e0aeaf13c20bab3a37035dcd1
* 2dba8e38ac557374ae8cbf28f5be0541338afba8977fbff9b732dee7cee7b43e
* 11e90765640cbb12b13afa1bcec31f96f50578a5e65e2aa7be24465001b92e41
* b2245ca7672310681caa52dc72e448983d921463c94cdab0ba9c40ad6b2a58fe
* c929ee54bdd45df0fa26d0e357ba554ef01159533501ec40f003a374e1e36974
* c0e3c93c59b45e47dda93438311f50ddb95808fd615a467285c9c359bce02cf0
* 309da3c8422422089b7f9af3b1b3f89e2d5c36e48e4d9d9faa07affb7d9a7b17
* fdc86a5b3d7df37a72c3272836f743747c47bfbc538f05af9ecf78547fa2e789
* 25b1ec4d62c67bd51b43de181e0f7d1bda389345b8c290e35f93ccb444a2cf7a
* 964ec70fc2fdf23f928f78c8af63ce50aff058b05787e43c034e04ea6cbe30ef
* d92bb6e47cb0a0bdbb51403528ccfe643a9329476af53b5a729f04a4d2139647
* 5dd629b610aee4ed7777e81fc5135d20f59e43b5d9cc55cdad291fcf4b9d20eb
* b912f06cf65233b9767953ccf4e60a1a7c262ae54506b311c65f411db6f70128
* 2852770f459c0c6a0ecfc450b29201bd348a55fb3a7a5ecdcc9986127fdb786b

## Recursos adicionales

* [DCRat Presence Growing in Latin America](https://www.ibm.com/think/x-force/dcrat-presence-growing-in-latin-america) (Crece la presencia de DCRat en Latinoamérica), IBM
* [AsyncRAT Remote Access Tool](https://malpedia.caad.fkie.fraunhofer.de/details/win.asyncrat) (Herramienta de acceso remoto AsyncRAT), Malpedia
* [XWorm Malware](https://malpedia.caad.fkie.fraunhofer.de/details/win.xworm) (Malware XWorm), Malpedia
* [FormBook Malware](https://malpedia.caad.fkie.fraunhofer.de/details/win.formbook) (Malware FormBook), Malpedia
* [DCRat Remote Access Tool](https://malpedia.caad.fkie.fraunhofer.de/details/win.dcrat) (Herramienta de acceso remoto DCRat), Malpedia
* [Microsoft Build Engine](https://learn.microsoft.com/en-us/visualstudio/msbuild/msbuild?view=vs-2022) (Motor de compilación de Microsoft), Microsoft Learn
* [Obfuscated Files or Information: Steganography](https://attack.mitre.org/techniques/T1027/003/) (Archivos o información ofuscados: Esteganografía), MITRE
* [Process Injection: Process Hollowing](https://attack.mitre.org/techniques/T1055/012/) (Inyección del proceso: Vaciado de procesos), MITRE
* [Trusted Developer Utilities Proxy Execution: MSBuild](https://attack.mitre.org/techniques/T1127/001/) (Ejecución del proxy de servicios de desarrollador de confianza: MSBuild), MITRE
* [VMDetector](https://github.com/robsonfelix/VMDetector), robsonfelix en GitHub
* [The Ηоmоgraph Illusion: Not Everything Is As It Seems](https://unit42.paloaltonetworks.com/homograph-attacks/) (La ilusión del homógrafo: No todo es lo que parece), Unit 42 de Palo Alto Networks
  Volver al principio

### Etiquetas

* [AsyncRAT](https://unit42.paloaltonetworks.com/es-la/tag/asyncrat-es-la/ "AsyncRAT")
* [Formbook](https://unit42.paloaltonetworks.com/es-la/tag/formbook-es-la/ "Formbook")
* [Infostealer](https://unit42.paloaltonetworks.com/es-la/tag/infostealer-es-la/ "Infostealer")
* [Katz Stealer](https://unit42.paloaltonetworks.com/es-la/tag/katz-stealer-es-la/ "Katz Stealer")
* [PowerShell](https://unit42.paloaltonetworks.com/es-la/tag/powershell-es-la/ "PowerShell")
* [XWorm](https://unit42.paloaltonetworks.com/es-la/tag/xworm-es-la/ "XWorm")  
  [Threat Research Center](https://unit42.paloaltonetworks.com/es-la/ "Threat Research") [Siguiente:Anatomía de un ataque: el "ataque relámpago de BlackSuit" a un fabricante mundial de equipos](https://unit42.paloaltonetworks.com/es-la/anatomy-of-an-attack-blacksuit-ransomware-blitz/ "Anatomía de un ataque: el \"ataque relámpago de BlackSuit\" a un fabricante mundial de equipos")

### ÍNDICE

* 

### Artículos relacionados

* [Resumen sobre amenazas: impacto generalizado del ataque a la cadena de suministro de Axios](https://unit42.paloaltonetworks.com/es-la/axios-supply-chain-attack/ "article - table of contents")
* [Armar a los protectores: ataque multifase de TeamPCP a la cadena de suministro dirigido contra la infraestructura de seguridad](https://unit42.paloaltonetworks.com/es-la/teampcp-supply-chain-attacks/ "article - table of contents")
* [VVS Discord Stealer utiliza Pyarmor para ofuscación y evasión de detección](https://unit42.paloaltonetworks.com/es-la/vvs-stealer/ "article - table of contents")

## Relacionados Malware Recursos

![Pictorial representation of attackers using AI tools to target Latin American organizations. A vibrant cityscape with silhouettes of numerous people walking along a bustling street. The scene is illuminated by bright urban lights and digital-like particles, creating a dynamic and futuristic atmosphere.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/09/AdobeStock_768915868-2-1-786x373.jpg)  
[Investigación de amenazas](https://unit42.paloaltonetworks.com/es-la/category/threat-research-es-la/) 3 de Septiembre de 2026 [#### Los atacantes aprovechan el uso continuo de herramientas de IA para atacar organizaciones en América Latina](https://unit42.paloaltonetworks.com/es-la/ai-tool-use-targeting-latam-orgs/)

* [Agentic AI](https://unit42.paloaltonetworks.com/es-la/tag/agentic-ai-es-la/ "Agentic AI")

* [ChatGPT](https://unit42.paloaltonetworks.com/es-la/tag/chatgpt/ "ChatGPT")

* [CL-CRI-1131](https://unit42.paloaltonetworks.com/es-la/tag/cl-cri-1131/ "CL-CRI-1131")  
  [Leer ahora ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/es-la/ai-tool-use-targeting-latam-orgs/ "Los atacantes aprovechan el uso continuo de herramientas de IA para atacar organizaciones en América Latina")  
  ![Pictorial representation of the npm packages supply chain attack. Screen displaying code with a prominent alert symbol and the words 'VIRUS DETECTED' highlighted in red.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/04/05_Malware_Category_1920x900-786x368.jpg)  
  [Amenazas sofisticadas](https://unit42.paloaltonetworks.com/es-la/category/top-cyberthreats-es-la/) 2 de Junio de 2026 [#### El panorama de amenazas de npm: superficie de ataque y mitigaciones (Actualizado el 2 de junio)](https://unit42.paloaltonetworks.com/es-la/monitoring-npm-supply-chain-attacks/)

* [Credential Harvesting](https://unit42.paloaltonetworks.com/es-la/tag/credential-harvesting-es-la/ "Credential Harvesting")

* [GitHub](https://unit42.paloaltonetworks.com/es-la/tag/github-es-la/ "GitHub")

* [Npm packages](https://unit42.paloaltonetworks.com/es-la/tag/npm-packages/ "npm packages")  
  [Leer ahora ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/es-la/monitoring-npm-supply-chain-attacks/ "El panorama de amenazas de npm: superficie de ataque y mitigaciones (Actualizado el 2 de junio)")  
  ![Pictorial representation of Iran cyber attacks. Close-up of a person wearing glasses, with computer code reflected in the lenses.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/03/12_Security-Technology_Category_1920x900-786x368.jpg)  
  [Amenazas sofisticadas](https://unit42.paloaltonetworks.com/es-la/category/top-cyberthreats-es-la/) 17 de Abril de 2026 [#### Resumen sobre amenazas: aumento del riesgo cibernético relacionado con Irán en 2026 (actualizado el 17 de abril)](https://unit42.paloaltonetworks.com/es-la/iranian-cyberattacks-2026/)

* [APK](https://unit42.paloaltonetworks.com/es-la/tag/apk/ "APK")

* [DDoS attacks](https://unit42.paloaltonetworks.com/es-la/tag/ddos-attacks-es-la/ "DDoS attacks")

* [GenAI](https://unit42.paloaltonetworks.com/es-la/tag/genai-es-la/ "GenAI")  
  [Leer ahora ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/es-la/iranian-cyberattacks-2026/ "Resumen sobre amenazas: aumento del riesgo cibernético relacionado con Irán en 2026 (actualizado el 17 de abril)")  
  ![Pictorial representation of the supply chain attack compromising Axios. A giant eye made of glowing binary code.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/04/02_Security-Technology_Category_1920x900-786x368.jpg)  
  [Amenazas sofisticadas](https://unit42.paloaltonetworks.com/es-la/category/top-cyberthreats-es-la/) 1 de Abril de 2026 [#### Resumen sobre amenazas: impacto generalizado del ataque a la cadena de suministro de Axios](https://unit42.paloaltonetworks.com/es-la/axios-supply-chain-attack/)

* [API attacks](https://unit42.paloaltonetworks.com/es-la/tag/api-attacks-es-la/ "API attacks")

* [JavaScript](https://unit42.paloaltonetworks.com/es-la/tag/javascript-es-la/ "JavaScript")

* [PowerShell](https://unit42.paloaltonetworks.com/es-la/tag/powershell-es-la/ "PowerShell")  
  [Leer ahora ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/es-la/axios-supply-chain-attack/ "Resumen sobre amenazas: impacto generalizado del ataque a la cadena de suministro de Axios")  
  ![Pictorial representation of TeamPCP. Glowing code on a screen where several word such as Crime, Hackers, and Security are highlighted in a contrasting color.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/03/03_Cybercrime_Category_1920x900-786x368.jpg)  
  [Amenazas sofisticadas](https://unit42.paloaltonetworks.com/es-la/category/top-cyberthreats-es-la/) 31 de Marzo de 2026 [#### Armar a los protectores: ataque multifase de TeamPCP a la cadena de suministro dirigido contra la infraestructura de seguridad](https://unit42.paloaltonetworks.com/es-la/teampcp-supply-chain-attacks/)

* [CVE-2025-55182](https://unit42.paloaltonetworks.com/es-la/tag/cve-2025-55182-es-la/ "CVE-2025-55182")

* [GitHub](https://unit42.paloaltonetworks.com/es-la/tag/github-es-la/ "GitHub")

* [Infostealer](https://unit42.paloaltonetworks.com/es-la/tag/infostealer-es-la/ "Infostealer")  
  [Leer ahora ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/es-la/teampcp-supply-chain-attacks/ "Armar a los protectores: ataque multifase de TeamPCP a la cadena de suministro dirigido contra la infraestructura de seguridad")  
  ![Pictorial representation of phishing campaign. A blurred image focusing on a person typing on a laptop with lines of code visible on the screen, illuminated in blue and red lights, suggestive of intense coding or cyber activities.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/03/06_Malware_Category_1920x900-3-786x368.jpg)  
  [Investigación de amenazas](https://unit42.paloaltonetworks.com/es-la/category/threat-research-es-la/) 24 de Marzo de 2026 [#### Resumen sobre amenazas: plan de contratación que suplanta la identidad del equipo de adquisición de talentos de Palo Alto Networks](https://unit42.paloaltonetworks.com/es-la/phishing-attackers-pose-as-panw-recruiters/)

* [Email scam](https://unit42.paloaltonetworks.com/es-la/tag/email-scam/ "email scam")

* [Phishing](https://unit42.paloaltonetworks.com/es-la/tag/phishing-es-la/ "phishing")

* [Recruiter](https://unit42.paloaltonetworks.com/es-la/tag/recruiter/ "recruiter")  
  [Leer ahora ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/es-la/phishing-attackers-pose-as-panw-recruiters/ "Resumen sobre amenazas: plan de contratación que suplanta la identidad del equipo de adquisición de talentos de Palo Alto Networks")  
  ![Pictorial representation of Notepad++ supply chain compromise. A digital rendering of Earth from space, focusing on North and South America. The continents are illuminated in blue, with red lines and dots indicating data connections across various locations. Dark background highlights the vibrant network representation.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/02/11_Security-Technology_Category_1920x900-786x368.jpg)  
  [Amenazas sofisticadas](https://unit42.paloaltonetworks.com/es-la/category/top-cyberthreats-es-la/) 11 de Febrero de 2026 [#### Actores de amenazas de estados-nación explotan la cadena de suministro de Notepad++](https://unit42.paloaltonetworks.com/es-la/notepad-infrastructure-compromise/)

* [Backdoor](https://unit42.paloaltonetworks.com/es-la/tag/backdoor/ "backdoor")

* [Cobalt Strike](https://unit42.paloaltonetworks.com/es-la/tag/cobalt-strike/ "Cobalt Strike")

* [DLL Sideloading](https://unit42.paloaltonetworks.com/es-la/tag/dll-sideloading/ "DLL Sideloading")  
  [Leer ahora ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/es-la/notepad-infrastructure-compromise/ "Actores de amenazas de estados-nación explotan la cadena de suministro de Notepad++")  
  ![Pictorial representation of runtime assembly attacks. Digital artwork of a glowing, futuristic shield disintegrating into small particles, set against a dark blue, bokeh-effect background.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/01/09_Business_email_compromise_Category_1920x900-786x368.jpg)  
  [Investigación de amenazas](https://unit42.paloaltonetworks.com/es-la/category/threat-research-es-la/) 22 de Enero de 2026 [#### La próxima frontera de los ataques de ensamblado en tiempo de ejecución: aprovechamiento de los LLM para generar JavaScript de phishing en tiempo real](https://unit42.paloaltonetworks.com/es-la/real-time-malicious-javascript-through-llms/)

* [API](https://unit42.paloaltonetworks.com/es-la/tag/api/ "API")

* [DeepSeek](https://unit42.paloaltonetworks.com/es-la/tag/deepseek/ "DeepSeek")

* [Google](https://unit42.paloaltonetworks.com/es-la/tag/google-es-la/ "Google")  
  [Leer ahora ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/es-la/real-time-malicious-javascript-through-llms/ "La próxima frontera de los ataques de ensamblado en tiempo de ejecución: aprovechamiento de los LLM para generar JavaScript de phishing en tiempo real")  
  ![Pictorial representation of SLOW#TEMPEST campaign. Digital artwork depicting a malware alert symbol on a computer screen, with background of blurred programming code in blue and red colors.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/07/07_Malware_Category_1920x900-786x368.jpg)  
  [Investigación de amenazas](https://unit42.paloaltonetworks.com/es-la/category/threat-research-es-la/) 2 de Enero de 2026 [#### VVS Discord Stealer utiliza Pyarmor para ofuscación y evasión de detección](https://unit42.paloaltonetworks.com/es-la/vvs-stealer/)

* [Discord](https://unit42.paloaltonetworks.com/es-la/tag/discord/ "Discord")

* [Infostealer](https://unit42.paloaltonetworks.com/es-la/tag/infostealer-es-la/ "Infostealer")

* [Python](https://unit42.paloaltonetworks.com/es-la/tag/python-es-la/ "Python")  
  [Leer ahora ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/es-la/vvs-stealer/ "VVS Discord Stealer utiliza Pyarmor para ofuscación y evasión de detección")  
  ![Pictorial representation of APT Ashen Lepus. The silhouette of a hare and the Lepus constellation inside an orange abstract planet. Abstract, stylized cosmic setting with vibrant blue and purple shapes, representing space and distant planetary bodies.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/12/10-01-Ashen-Lepus-1920x900-1-786x368.png)  
  [Grupos de actores de amenazas](https://unit42.paloaltonetworks.com/es-la/category/threat-actor-groups-es-la/) 11 de Diciembre de 2025 [#### Ashen Lepus, afiliado a Hamás, ataca a entidades diplomáticas de Oriente Medio con el nuevo conjunto de malware AshTag](https://unit42.paloaltonetworks.com/es-la/hamas-affiliate-ashen-lepus-uses-new-malware-suite-ashtag/)

* [Ashen Lepus](https://unit42.paloaltonetworks.com/es-la/tag/ashen-lepus-es-la/ "Ashen Lepus")

* [Espionage](https://unit42.paloaltonetworks.com/es-la/tag/espionage-es-la/ "Espionage")

* [WIRTE](https://unit42.paloaltonetworks.com/es-la/tag/wirte-es-la/ "WIRTE")  
  [Leer ahora ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/es-la/hamas-affiliate-ashen-lepus-uses-new-malware-suite-ashtag/ "Ashen Lepus, afiliado a Hamás, ataca a entidades diplomáticas de Oriente Medio con el nuevo conjunto de malware AshTag")

* ![Slider arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/slider-arrow-left.svg)

* ![Slider arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/slider-arrow-left.svg)  
  ![Close button](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/close-modal.svg) ![Enlarged Image]()  
  ![Newsletter](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/03/unit42-footer-subscribe-desktop.png)  
  ![UNIT 42 Small Logo](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/palo-alto-logo-small.svg) Obtener actualizaciones de Unit 42

## Manténgase un paso adelante de las amenazas para estar tranquilo. Comuníquese con nosotros hoy mismo.

Your Email

Suscribirse para recibir actualizaciones por correo electrónico de todas las investigaciones de amenazas de Unit 42.  
Cuando envía este formulario, acepta nuestras [Condiciones de uso](https://www.paloaltonetworks.com/legal-notices/terms-of-use) y confirma nuestra [Declaración de privacidad](https://www.paloaltonetworks.com/legal-notices/privacy)

Este sitio está protegido por reCAPTCHA y se aplican la [Política de privacidad](https://policies.google.com/privacy) y los [Términos de servicio](https://policies.google.com/terms) de Google.

Invalid captcha!
Suscribirse ![Right Arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/right-arrow.svg) ![loader](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-loader.svg)  
{#footer} Productos y servicios

* [Plataforma de seguridad de la red con tecnología de IA](https://www.paloaltonetworks.lat/network-security)

* [IA segura por diseño](https://www.paloaltonetworks.lat/precision-ai-security/secure-ai-by-design)

* [Prisma AIRS](https://www.paloaltonetworks.lat/prisma/prisma-ai-runtime-security)

* [Seguridad de AI Access](https://www.paloaltonetworks.lat/sase/ai-access-security)

* [Servicios de seguridad entregados en la nube](https://www.paloaltonetworks.lat/network-security/security-subscriptions)

* [Threat Prevention avanzada](https://www.paloaltonetworks.lat/network-security/advanced-threat-prevention)

* [URL Filtering avanzado](https://www.paloaltonetworks.lat/network-security/advanced-url-filtering)

* [WildFire avanzado](https://www.paloaltonetworks.lat/network-security/advanced-wildfire)

* [Seguridad de DNS avanzada](https://www.paloaltonetworks.lat/network-security/advanced-dns-security)

* [Prevención de pérdida de datos empresariales](https://www.paloaltonetworks.lat/sase/enterprise-data-loss-prevention)

* [Seguridad de IoT empresarial](https://www.paloaltonetworks.lat/content/pan/es_LA/network-security/enterprise-iot-security)

* [Seguridad de IoT para dispositivos médicos](https://www.paloaltonetworks.lat/content/pan/es_LA/network-security/medical-iot-security)

* [Seguridad de OT industrial](https://www.paloaltonetworks.lat/content/pan/es_LA/network-security/industrial-ot-security)

* [Seguridad de SaaS](https://www.paloaltonetworks.lat/sase/saas-security)

* [Firewalls de nueva generación](https://www.paloaltonetworks.lat/network-security/next-generation-firewall)

* [Firewalls de hardware](https://www.paloaltonetworks.lat/network-security/hardware-firewall-innovations)

* [Firewalls de software](https://www.paloaltonetworks.lat/network-security/software-firewalls)

* [Strata Cloud Manager](https://www.paloaltonetworks.lat/network-security/strata-cloud-manager)

* [SD-WAN para NGFW](https://www.paloaltonetworks.lat/network-security/sd-wan-subscription)

* [PAN-OS](https://www.paloaltonetworks.lat/network-security/pan-os)

* [Panorama](https://www.paloaltonetworks.lat/network-security/panorama)

* [Perímetro de servicio de acceso seguro](https://www.paloaltonetworks.lat/sase)

* [Prisma SASE](https://www.paloaltonetworks.lat/sase)

* [Aceleración de aplicaciones](https://www.paloaltonetworks.lat/sase/app-acceleration)

* [Gestión autónoma de la experiencia digital](https://www.paloaltonetworks.lat/sase/adem)

* [Enterprise DLP](https://www.paloaltonetworks.lat/sase/enterprise-data-loss-prevention)

* [Prisma Access](https://www.paloaltonetworks.lat/sase/access)

* [Prisma Browser](https://www.paloaltonetworks.lat/sase/prisma-browser)

* [Prisma SD-WAN](https://www.paloaltonetworks.lat/sase/sd-wan)

* [Aislamiento del explorador remoto](https://www.paloaltonetworks.lat/sase/remote-browser-isolation)

* [Seguridad de SaaS](https://www.paloaltonetworks.lat/sase/saas-security)

* [Plataforma de operaciones de seguridad dirigida por IA](https://www.paloaltonetworks.lat/cortex)

* [Seguridad de nube](https://www.paloaltonetworks.lat/cortex/cloud)

* [Cortex Cloud](https://www.paloaltonetworks.lat/cortex/cloud)

* [Seguridad de las aplicaciones](https://www.paloaltonetworks.lat/cortex/cloud/application-security)

* [Postura de seguridad en la nube](https://www.paloaltonetworks.lat/cortex/cloud/cloud-posture-security)

* [Seguridad en tiempo de ejecución en la nube](https://www.paloaltonetworks.lat/cortex/cloud/runtime-security)

* [Prisma Cloud](https://www.paloaltonetworks.lat/prisma/cloud)

* [SOC impulsado por IA](https://www.paloaltonetworks.lat/cortex)

* [Cortex XSIAM](https://www.paloaltonetworks.lat/cortex/cortex-xsiam)

* [Cortex XDR](https://www.paloaltonetworks.lat/cortex/cortex-xdr)

* [Cortex XSOAR](https://www.paloaltonetworks.lat/cortex/cortex-xsoar)

* [Cortex Xpanse](https://www.paloaltonetworks.lat/cortex/cortex-xpanse)

* [Detección y respuesta gestionadas de Unit 42](https://www.paloaltonetworks.lat/cortex/managed-detection-and-response)

* [XSIAM gestionado](https://www.paloaltonetworks.lat/cortex/managed-xsiam)

* [Inteligencia de amenazas y respuesta ante incidentes](https://www.paloaltonetworks.lat/unit42)

* [Evaluaciones proactivas](https://www.paloaltonetworks.lat/unit42/assess)

* [Respuesta ante incidentes](https://www.paloaltonetworks.lat/unit42/respond)

* [Transforme su estrategia de seguridad](https://www.paloaltonetworks.lat/unit42/transform)

* [Descubra la inteligencia de amenazas](https://www.paloaltonetworks.lat/unit42/threat-intelligence-partners)  
  Empresa

* [Acerca de nosotros](https://www.paloaltonetworks.com/about-us)

* [Carreras](https://jobs.paloaltonetworks.com/en/)

* [Contáctenos](https://www.paloaltonetworks.com/company/contact-sales)

* [Responsabilidad corporativa](https://www.paloaltonetworks.com/about-us/corporate-responsibility)

* [Clientes](https://www.paloaltonetworks.lat/customers)

* [Relaciones con inversionistas](https://investors.paloaltonetworks.com/)

* [Ubicación](https://www.paloaltonetworks.com/about-us/locations)

* [Sala de prensa](https://www.paloaltonetworks.lat/company/newsroom)  
  Enlaces populares

* [Blog](https://www.paloaltonetworks.com/blog/)

* [Comunidades](https://www.paloaltonetworks.com/communities)

* [Biblioteca de contenido](https://www.paloaltonetworks.lat/resources)

* [Cyberpedia](https://www.paloaltonetworks.com/cyberpedia)

* [Centro de eventos](https://events.paloaltonetworks.com/)

* [Administrar preferencias de correo electrónico](https://start.paloaltonetworks.com/preference-center)

* [Productos A-Z](https://www.paloaltonetworks.com/products/products-a-z)

* [Certificaciones de productos](https://www.paloaltonetworks.com/legal-notices/trust-center/compliance)

* [Informar sobre una vulnerabilidad](https://www.paloaltonetworks.com/security-disclosure)

* [Mapa del sitio](https://www.paloaltonetworks.com/sitemap)

* [Documentos técnicos](https://docs.paloaltonetworks.com/)

* [Unit 42](https://unit42.paloaltonetworks.com/)

* [No vender ni compartir mi información personal](https://panwedd.exterro.net/portal/dsar.htm?target=panwedd)
  ![Palo Alto Networks Logo](https://www.paloaltonetworks.lat/etc/clientlibs/clean/imgs/pan-logo-dark.svg)

* [Privacidad](https://www.paloaltonetworks.com/legal-notices/privacy)

* [Centro de confianza](https://www.paloaltonetworks.com/legal-notices/trust-center)

* [Condiciones de uso](https://www.paloaltonetworks.com/legal-notices/terms-of-use)

* [Documentación](https://www.paloaltonetworks.com/legal)

Copyright © 2026 Palo Alto Networks. Todos los derechos reservados

* [![](https://www.paloaltonetworks.lat/etc/clientlibs/clean/imgs/social/youtube-black.svg)](https://www.youtube.com/user/paloaltonetworks)
* [![](https://www.paloaltonetworks.lat/etc/clientlibs/clean/imgs/social/twitter-x-black.svg)](https://twitter.com/PaloAltoNtwks)
* [![](https://www.paloaltonetworks.lat/etc/clientlibs/clean/imgs/social/facebook-black.svg)](https://www.facebook.com/PaloAltoNetworks/)
* [![](https://www.paloaltonetworks.lat/etc/clientlibs/clean/imgs/social/linkedin-black.svg)](https://www.linkedin.com/company/palo-alto-networks)
* [![](https://www.paloaltonetworks.lat/content/dam/pan/en_US/images/icons/podcast.svg)](https://unit42.paloaltonetworks.com/unit-42-threat-vector-podcast/)
* LA  
  Select your language  
  ![Play](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-play-icon.svg) ![Pause](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-pause-icon1.svg) ![Minimize](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-minimize.svg) ![Close button](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/close-modal.svg)

### Default Heading

Read the article ![Right Arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/right-arrow.svg)  
Seekbar

![Play](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-play-icon.svg) ![Pause](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-pause-icon1.svg)  
![Volume](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-volume.svg)  
Volume
![Minimize](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-minimize.svg)
