[![Logo](https://www.paloaltonetworks.com/wp-content/uploads/2021/07/PANW_Parent.png)](https://www.paloaltonetworks.com/)  
[![Unit42 Logo](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/unit42-logo-white.svg)](https://unit42.paloaltonetworks.com/es-la/)  
Menu

* [ATOMs](https://unit42.paloaltonetworks.com/atoms/)
* [Security Consulting](https://www.paloaltonetworks.com/unit42)
* [**Under Attack?**](https://start.paloaltonetworks.com/contact-unit42.html)  
  Spanish (LATAM)
* [English](https://unit42.paloaltonetworks.com/real-time-malicious-javascript-through-llms/)
* [Spanish (LATAM)](https://unit42.paloaltonetworks.com/es-la/real-time-malicious-javascript-through-llms/)
* [French](https://unit42.paloaltonetworks.com/fr/real-time-malicious-javascript-through-llms/)
* [Japanese](https://unit42.paloaltonetworks.com/ja/real-time-malicious-javascript-through-llms/)
* [Threat Research Center](https://unit42.paloaltonetworks.com/es-la/ "Threat Research")
* [Investigación de amenazas](https://unit42.paloaltonetworks.com/es-la/category/threat-research-es-la/ "Investigación de amenazas")
* [Malware](https://unit42.paloaltonetworks.com/es-la/category/threat-research-es-la/malware-es-la/ "Malware")  
  [Malware](https://unit42.paloaltonetworks.com/es-la/category/threat-research-es-la/malware-es-la/)

# La próxima frontera de los ataques de ensamblado en tiempo de ejecución: aprovechamiento de los LLM para generar JavaScript de phishing en tiempo real

![Clock Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-clock.svg) 11 lectura mínima  
Related Products  
[Advanced URL Filtering](https://unit42.paloaltonetworks.com/es-la/product-category/advanced-url-filtering-es-la/ "Advanced URL Filtering")[Cloud-Delivered Security Services](https://unit42.paloaltonetworks.com/es-la/product-category/cloud-delivered-security-services-es-la/ "Cloud-Delivered Security Services")[Code to Cloud Platform](https://unit42.paloaltonetworks.com/es-la/product-category/code-to-cloud-platform-es-la/ "Code to Cloud Platform")[Unit 42 AI Security Assessment](https://unit42.paloaltonetworks.com/es-la/product-category/unit-42-ai-security-assessment-es-la/ "Unit 42 AI Security Assessment")[![Unit 42 Incident Response icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/05/unit42_RGB_logo_Icon_Color.png)Unit 42 Incident Response](https://unit42.paloaltonetworks.com/es-la/product-category/unit-42-incident-response-es-la/ "Unit 42 Incident Response")

* ![Profile Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-profile-grey.svg)  
  Por:
  
  * [Shehroze Farooqi](https://unit42.paloaltonetworks.com/es-la/author/shehroze-farooqi/)
  * [Alex Starov](https://unit42.paloaltonetworks.com/es-la/author/alex-starov/)
  * [Diva-Oriane Marty](https://unit42.paloaltonetworks.com/es-la/author/diva-oriane-marty/)
  * [Billy Melicher](https://unit42.paloaltonetworks.com/es-la/author/billy-melicher/)

* ![Published Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-calendar-grey.svg)  
  Publicado:22 de Enero de 2026

* ![Tags Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-category.svg)  
  Categorías
  
  * [Investigación de amenazas](https://unit42.paloaltonetworks.com/es-la/category/threat-research-es-la/)
  * [Malware](https://unit42.paloaltonetworks.com/es-la/category/threat-research-es-la/malware-es-la/)

* ![Tags Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-tags-grey.svg)  
  Etiquetas:
  
  * [API](https://unit42.paloaltonetworks.com/es-la/tag/api/)
  * [DeepSeek](https://unit42.paloaltonetworks.com/es-la/tag/deepseek/)
  * [Google](https://unit42.paloaltonetworks.com/es-la/tag/google-es-la/)
  * [JavaScript](https://unit42.paloaltonetworks.com/es-la/tag/javascript-es-la/)
  * [LLM](https://unit42.paloaltonetworks.com/es-la/tag/llm-es-la/)
  * [Phishing](https://unit42.paloaltonetworks.com/es-la/tag/phishing-es-la/)

* [![Download Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-download.svg)](https://unit42.paloaltonetworks.com/es-la/real-time-malicious-javascript-through-llms/?pdf=download&lg=es-la&_wpnonce=46edad538b "Click here to download")

* [![Print Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-print.svg)](https://unit42.paloaltonetworks.com/es-la/real-time-malicious-javascript-through-llms/?pdf=print&lg=es-la&_wpnonce=46edad538b "Click here to print")

Compartir![Down arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/down-arrow.svg)

* ![Link Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-share-link.svg)
* [![Link Email](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-sms.svg)](mailto:?subject=La%20próxima%20frontera%20de%20los%20ataques%20de%20ensamblado%20en%20tiempo%20de%20ejecución:%20aprovechamiento%20de%20los%20LLM%20para%20generar%20JavaScript%20de%20phishing%20en%20tiempo%20real&body=Check%20out%20this%20article%20https%3A%2F%2Funit42.paloaltonetworks.com%2Fes-la%2Freal-time-malicious-javascript-through-llms%2F "Share in email")
* [![Facebook Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-fb-share.svg)](https://www.facebook.com/sharer/sharer.php?u=https%3A%2F%2Funit42.paloaltonetworks.com%2Fes-la%2Freal-time-malicious-javascript-through-llms%2F "Share in Facebook")
* [![LinkedIn Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-linkedin-share.svg)](https://www.linkedin.com/sharing/share-offsite/?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fes-la%2Freal-time-malicious-javascript-through-llms%2F&title=La%20próxima%20frontera%20de%20los%20ataques%20de%20ensamblado%20en%20tiempo%20de%20ejecución:%20aprovechamiento%20de%20los%20LLM%20para%20generar%20JavaScript%20de%20phishing%20en%20tiempo%20real "Share in LinkedIn")
* [![Twitter Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-twitter-share.svg)](https://twitter.com/intent/tweet?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fes-la%2Freal-time-malicious-javascript-through-llms%2F&text=La%20próxima%20frontera%20de%20los%20ataques%20de%20ensamblado%20en%20tiempo%20de%20ejecución:%20aprovechamiento%20de%20los%20LLM%20para%20generar%20JavaScript%20de%20phishing%20en%20tiempo%20real "Share in Twitter")
* [![Reddit Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-reddit-share.svg)](https://www.paloaltonetworks.com//www.reddit.com/submit?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fes-la%2Freal-time-malicious-javascript-through-llms%2F&ts=markdown "Share in Reddit")
* [![Mastodon Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-mastodon-share.svg)](https://mastodon.social/share?text=La%20próxima%20frontera%20de%20los%20ataques%20de%20ensamblado%20en%20tiempo%20de%20ejecución:%20aprovechamiento%20de%20los%20LLM%20para%20generar%20JavaScript%20de%20phishing%20en%20tiempo%20real%20https%3A%2F%2Funit42.paloaltonetworks.com%2Fes-la%2Freal-time-malicious-javascript-through-llms%2F "Share in Mastodon")

## Resumen ejecutivo

Imagine que visita una página web que parece perfectamente segura. No tiene códigos maliciosos ni enlaces sospechosos. Sin embargo, en cuestión de segundos, se transforma en una página de phishing personalizada.

No es una mera ilusión. Se trata de la próxima frontera de los ataques web, en la que los atacantes utilizan IA generativa (GenAI) para crear una amenaza que se carga después de que la víctima haya visitado una página web aparentemente inofensiva.

En otras palabras, en este artículo se demuestra una novedosa técnica de ataque en la que una página web aparentemente benigna utiliza llamadas a la API del lado del cliente a servicios de modelos de lenguaje grandes (LLM) de confianza para generar JavaScript malicioso dinámicamente en tiempo real. Los atacantes podrían utilizar instrucciones cuidadosamente diseñadas para eludir las barreras de seguridad de la IA, engañando al LLM para que devuelva fragmentos de código malicioso. Estos fragmentos se devuelven a través de la API del servicio de LLM y, a continuación, se ensamblan y ejecutan en el navegador de la víctima en tiempo de ejecución, lo que da como resultado una página de phishing totalmente funcional.

Esta técnica de ensamblado en tiempo de ejecución mejorada por la IA está diseñada para ser evasiva:

* El código de la página de phishing es polimórfico, por eso, existe una variante única y sintácticamente diferente para cada visita.
* El contenido malicioso se entrega desde un dominio de LLM de confianza, eludiendo el análisis de red.
* Se ensambla y ejecuta en tiempo de ejecución.

La defensa más eficaz contra esta nueva clase de amenazas es el análisis de comportamiento en tiempo de ejecución, que puede detectar y bloquear la actividad maliciosa en el punto de ejecución, directamente dentro del navegador.

Los clientes de Palo Alto Networks están mejor protegidos gracias a los siguientes productos y servicios:

* [URL Filtering avanzado](https://docs.paloaltonetworks.com/advanced-url-filtering)
* [Prisma AIRS](https://www.deploybravely.com/?utm_source=google-jg-amer-portfolio-brnd-port&utm_medium=paid_search&utm_campaign=google-portfolio-ai_netsec-amer-multi-awareness-en-brand&utm_content=701Ki000000ov6EIAQ&utm_term=&cq_plac=&cq_net=&gad_source=1&gad_campaignid=22490755190&gbraid=0AAAAADHVeKmI_vEpNpBJwzqZKjEH9iYW2&gclid=CjwKCAiAmKnKBhBrEiwAaqAnZ4el2jU9ELl0BlR9j7x1ugBYcXrw-mYH1IeeT33a_UTm7HNdMqF2UhoCstsQAvD_BwE#webinar)
* [Navegador Prisma](https://www.paloaltonetworks.com/sase/prisma-browser?utm_source=google-jg-amer-sase-smco-sfow&utm_medium=paid_search&utm_campaign=google-sase-prisma_access_browser-amer-multi-lead_gen-en-brand&utm_content=7014u000001eJvUAAU&utm_term=prisma%20browser&cq_plac=&cq_net=g&gad_source=1&gad_campaignid=21238548378&gbraid=0AAAAADHVeKmIT56W3Z1uQWD9jZtvf_Sns&gclid=CjwKCAiAmKnKBhBrEiwAaqAnZyWF477utwE7Lu4rmDga-zkelcMsRE8cvkfZ6jydw9qeZK75nFrseBoCfUAQAvD_BwE) con protección web avanzada

La [evaluación de la seguridad de la IA de Unit 42](https://www.paloaltonetworks.com/unit42/assess/ai-security-assessment) puede ayudar a potenciar el uso y desarrollo seguros de la IA en toda su organización.

Si cree que puede haber resultado vulnerado o tiene un problema urgente, póngase en contacto con el [equipo de respuesta ante incidentes de Unit 42](https://start.paloaltonetworks.com/contact-unit42.html).

| **Temas relacionados de Unit 42** | [**JavaScript**](https://unit42.paloaltonetworks.com/es-la/tag/javascript-es-la/), **[LLMs](https://unit42.paloaltonetworks.com/es-la/tag/llm-es-la/)** , [**Phishing**](https://unit42.paloaltonetworks.com/es-la/tag/phishing-es-la/) |
|-----------------------------------|-----------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------|

## Modelo de ataque de ensamblado en tiempo de ejecución mejorado con LLM

Nuestra [investigación previa](https://unit42.paloaltonetworks.com/using-llms-obfuscate-malicious-javascript/) muestra cómo los atacantes pueden utilizar eficazmente los LLM para ofuscar sus muestras maliciosas de JavaScript fuera de línea. Informes de otras fuentes han documentado campañas que aprovechan los LLM durante la ejecución en máquinas infectadas para adaptar los ataques (por ejemplo, [malware](https://cybersecuritynews.com/llm-powered-malware-from-apt28-hackers-integrates-ai-capabilities/amp/) y [ransomware](https://www.welivesecurity.com/en/ransomware/first-known-ai-powered-ransomware-uncovered-eset-research/) con tecnología de LLM).

Los investigadores de Anthropic también han publicado informes que indican que los LLM han [ayudado a ciberdelincuentes](https://www-cdn.anthropic.com/b2a76c6f6992465c09a6f2fce282f6c0cea8c200.pdf) y han desempeñado un papel en las [campañas de ciberespionaje orquestadas por IA](https://assets.anthropic.com/m/ec212e6566a0d47/original/Disrupting-the-first-reported-AI-orchestrated-cyber-espionage-campaign.pdf). Motivados por estos recientes descubrimientos, investigamos cómo los actores de amenazas podrían aprovechar los LLM para generar, ensamblar y ejecutar cargas útiles de ataques de phishing dentro de una página web en tiempo de ejecución, lo que dificultaría su detección mediante el análisis de red. A continuación esbozamos nuestra prueba de concepto (POC) para esta posible situación de ataque y ofrecemos pasos para ayudar a mitigar el impacto de este ataque potencial.

### Modelo de ataque para nuestra POC

La posible situación de ataque comienza con una página aparentemente benigna. Una vez cargada en el navegador de la víctima, la página web inicial realiza solicitudes de JavaScript del lado del cliente a clientes LLM populares y de confianza (por ejemplo, DeepSeek y Google Gemini, aunque la POC podría ser efectiva en varios modelos).

A continuación, los atacantes pueden engañar al LLM para que devuelva fragmentos de JavaScript maliciosos mediante instrucciones cuidadosamente diseñadas que eluden las barreras de seguridad. Luego, estos fragmentos se ensamblan y ejecutan en el tiempo de ejecución del navegador para renderizar una página de phishing completamente funcional. Esto no deja detrás de sí ninguna carga estática detectable.

En la figura 1, se muestra cómo desarrollamos nuestra POC para aprovechar los LLM con el fin de mejorar los ataques existentes y eludir las defensas. Los dos primeros pasos implican la preparación inicial, mientras que el último detalla la generación y ejecución del código de phishing dentro del navegador en tiempo de ejecución.
![Diagrama de flujo de una amenaza de ciberseguridad relacionada con el phishing. El proceso incluye la selección de una página de phishing, la traducción de código malicioso en instrucciones de LLM para burlar la seguridad y la ejecución de scripts en el navegador para mostrar una página de aspecto benigno mientras se procesa el contenido malicioso en segundo plano. Los íconos representan la codificación, la ingeniería y endpoints de API de confianza, y se centran en un ejemplo de “Inicio de sesión en SecureBank”.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/01/ES-LA_llm-augmented-runtime-attack-2-786x403.png) Figura 1. Flujo de trabajo de la POC. Los dos primeros pasos son la preparación inicial y el tercero es un ejemplo de generación de contenido malicioso para que sea renderizado en el navegador.

#### Paso 1: Selección de una página web maliciosa o de phishing

El primer paso del atacante sería seleccionar una página web de una campaña activa maliciosa o de phishing para utilizarla como modelo del tipo de código malicioso que realizaría la función deseada. A partir de ahí, pueden crear fragmentos de código de JavaScript que se generarán en tiempo real para renderizar dinámicamente la página final que se muestra al usuario.

#### Paso 2: Traducción de código de JavaScript malicioso en instrucciones de LLM

El siguiente paso del atacante sería crear instrucciones que describan la funcionalidad del código de JavaScript al LLM en texto plano. Podrían refinar iterativamente las instrucciones, lo que generaría código malicioso que eludiera las barreras de protección existentes del LLM. Estos fragmentos generados podrían diferir estructural y sintácticamente, y permitir a los atacantes crear [código polimórfico](https://medium.com/@RocketMeUpCybersecurity/polymorphic-malware-understanding-evasive-attack-strategies-6e1708780a56) con la misma funcionalidad.

#### Paso 3: Generación y ejecución de scripts maliciosos en tiempo de ejecución

A partir de ahí, los atacantes podrían incrustar estas instrucciones bien diseñadas dentro de una página web, que se cargaría en el navegador de la víctima. A continuación, la página web utilizaría la instrucción para solicitar que un endpoint de la API de un LLM popular y legítimo generara fragmentos de código malicioso. Estos fragmentos podrían transmitirse a través de dominios populares y de confianza para eludir el análisis de la red. Posteriormente, estos scripts generados podrían ensamblarse y ejecutarse para renderizar código malicioso o contenido de phishing.

### Cómo ayuda esta técnica de ataque a la evasión

Esta técnica se basa en comportamientos de ensamblado en tiempo de ejecución evasivos que observamos a menudo en las URL de phishing y entrega de malware. Por ejemplo, el 36 % de las páginas web maliciosas que detectamos a diario muestran un comportamiento de ensamblado en tiempo de ejecución, como la ejecución de scripts secundarios construidos con una función eval (por ejemplo, cargas útiles recuperadas, descodificadas o ensambladas). Aprovechar los LLM en tiempo de ejecución en una página web ofrece a los atacantes las siguientes ventajas:

* \*\*Evasión del análisis de redes.\*\*El código malicioso generado por un LLM podría transferirse a través de la red desde un dominio de confianza, ya que el acceso a dominios de endpoints de API de LLM populares suele estar permitido desde el lado del cliente.
* **Aumento de la diversidad de scripts maliciosos con cada visita.** Un LLM puede generar nuevas variantes de código de phishing, lo que conduce a un mayor polimorfismo. Esto puede dificultar su detección.
* **Uso de ensamblado en tiempo de ejecución y ejecución de código de JavaScript para complicar la detección.** Ensamblar y ejecutar estos fragmentos de código durante el tiempo de ejecución permite realizar campañas de phishing más personalizadas, como seleccionar una marca objetivo en función de la ubicación o la dirección de correo electrónico de la víctima.
* **Ofuscación de código en texto plano.** La traducción de código a texto para su posterior ocultación dentro de una página web puede considerarse una forma de ofuscación. Los atacantes suelen emplear diversas técnicas convencionales (por ejemplo, codificación, cifrado y fragmentación del código) para ocultar visualmente el código malicioso y eludir la detección. Mientras que los análisis avanzados suelen identificar los métodos de ofuscación convencionales mediante la evaluación de expresiones, para los defensores será más difícil evaluar el texto como código ejecutable sin someter cada fragmento a un LLM.

### Ejemplo de POC

En la investigación de la POC demostramos cómo se podía aplicar esta mejora a una campaña de phishing del mundo real e ilustramos su capacidad para mejorar las técnicas de evasión a través de los pasos que hemos descrito anteriormente. A continuación se ofrece un breve resumen de esta POC.

#### Paso 1: Selección de una página web maliciosa o de phishing

Para nuestra POC, replicamos una página web de una campaña avanzada de phishing del mundo real conocida como [LogoKit](https://cyble.com/blog/logokit-being-leveraged-for-credential-theft/). El ataque de phishing original utiliza una carga útil de JavaScript estática para transformar un formulario web de aspecto benigno en un señuelo de phishing convincente. Este script realiza dos funciones clave: personalizar la página según el correo electrónico de la víctima en la barra de direcciones y exfiltrar las credenciales capturadas al servidor web del atacante.

#### Paso 2: Traducción de código de JavaScript malicioso en instrucciones de LLM

Nuestra POC utiliza un servicio de LLM popular, al que se puede acceder a través de una consulta a la API de chat desde JavaScript del navegador. Para mitigar el posible uso indebido por parte de los atacantes, no revelamos el nombre de esta API específica. Utilizamos esta API de LLM para generar dinámicamente el código necesario para la recolección de credenciales y suplantar páginas web objetivo. Dado que la carga útil maliciosa se genera dinámicamente en el navegador, la página inicial transmitida a través de la red es benigna, lo que le permite eludir intrínsecamente los detectores de seguridad basados en la red.

El éxito del ataque dependía de una instrucción de ingeniería cuidadosa para eludir las barreras de protección integradas en el LLM. Descubrimos que una simple reformulación era notablemente eficaz.

Por ejemplo, se permitió una solicitud de una función genérica $AJAX POST (mostrada en la figura 2), mientras que se bloqueó una solicitud directa de "código para exfiltrar credenciales". Además, los indicadores de vulneración (IoC) (por ejemplo, las URL de exfiltración codificadas en Base64) también podían ocultarse dentro de la propia instrucción para mantener limpia la página inicial.
![La captura de pantalla muestra un documento con instrucciones de texto sobre codificación. El texto incluye una URL subrayada en rojo y varios comandos de codificación y explicaciones relacionadas con las peticiones AJAX. El documento tiene un fondo blanco liso con texto rojo y negro. En la parte superior de la imagen se encuentra la URL codificada en Base64. El segundo párrafo es la petición de hacer la solicitud AJAX en lugar de la exfiltración de credenciales.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/01/word-image-294201-170944-2.png) Figura 2. Ejemplo de instrucción de ingeniería para eludir las barreras de seguridad del LLM y generar código de JavaScript para el contenido de phishing.

La salida no determinista del modelo proporcionaba un alto grado de polimorfismo, ya que cada consulta devolvía una variante sintácticamente única pero funcionalmente idéntica del código malicioso. Por ejemplo, en la figura 3 se muestran las diferencias en los fragmentos de código resaltados en rojo. Esta mutación constante dificulta aún más la detección.
![Captura de pantalla de dos comparaciones de código paralelas en un IDE, centradas en diferentes métodos de extracción y gestión de URL y datos de dominio en JavaScript. El extracto de código de la izquierda usa las solicitudes, mientras que el de la derecha analiza las URL basadas en correo electrónico para extraer los dominios, resaltados con anotaciones y pasos marcados.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/01/word-image-296493-170944-3.jpeg) Figura 3. Polimorfismo que crea múltiples variantes de código de JavaScript generado dinámicamente.

Cabe destacar que el código generado por LLM puede incluir alucinaciones, pero lo mitigamos mediante un refinamiento y una mayor especificidad de la instrucción, lo que redujo eficazmente los errores de sintaxis. Como resultado, la instrucción final, muy específica, generó de manera adecuada código funcional en la mayoría de los casos.

#### Paso 3: Ejecución de scripts maliciosos en tiempo de ejecución

El script generado se ensambló y se ejecutó en tiempo de ejecución en la página web para renderizar el contenido de phishing. Este proceso construyó con éxito una página de phishing que suplantaba una marca funcional, lo que validaba la viabilidad del ataque (mostrada en la figura 4). La ejecución adecuada del código generado, que renderizaba la página de phishing sin errores, confirmó la eficacia de nuestra POC.
![Collage de capturas de pantalla que muestra el proceso de un ataque de phishing. Imagen superior: una página de inicio de sesión falsa. Imagen central: una página de inicio de sesión falsa de Palo Alto Networks para detectar la página de phishing. Imagen inferior: interfaz de un generador de códigos de phishing.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/01/word-image-298989-170944-4.jpeg) Figura 4. Ejemplo de una página de phishing generada mediante el ensamblado de JavaScript generado dinámicamente en tiempo de ejecución en el navegador.

## Generalización de la amenaza y ampliación de la superficie de ataque

### Métodos alternativos para solicitar la API del LLM

Nuestro modelo de ataque, demostrado a través de una POC, podría implementarse de varias maneras. Sin embargo, cada metodología descrita en la POC habla de cómo un atacante se conecta a las API de LLM para transferir código malicioso como fragmentos que se ejecutan en el navegador en tiempo de ejecución.

Como se muestra en nuestra POC, los atacantes podrían eludir las medidas de seguridad conectándose directamente a un conocido endpoint de la API de servicios de LLM desde un navegador para ejecutar instrucciones de generación de código. Como alternativa, podrían utilizar un servidor proxy de backend en dominios de confianza o redes de entrega de contenidos (CDN) para conectarse al servicio del LLM para la ejecución de instrucciones. Otra táctica podría consistir en conectarse a este servidor proxy de backend a través de conexiones que no sean HTTP, como WebSockets, un método que hemos [informado anteriormente](https://x.com/Unit42_Intel/status/1978875677962088507) en campañas de phishing.

### Otros abusos de los dominios de confianza

Los atacantes han abusado de la confianza en los dominios legítimos para eludir las detecciones en el pasado, como se ha visto en casos como [EtherHiding](https://guard.io/labs/etherhiding-hiding-web2-malicious-code-in-web3-smart-contracts). En EtherHiding, los atacantes ocultaban cargas útiles maliciosas en cadenas de bloques públicas asociadas a plataformas de contratos inteligentes confiables y de buena reputación.

El ataque detallado en este artículo utiliza una combinación de diversos fragmentos de código malicioso generados por LLM y la transmisión de este código malicioso a través de un dominio de confianza para evadir la detección.

### Traducción de código malicioso a instrucciones de texto para más ataques

Este artículo se centra en la conversión de código de JavaScript malicioso en una instrucción de texto para facilitar la renderización de una página web de phishing. Esta metodología presenta un vector potencial para que los actores maliciosos generen diversas formas de código hostil. Por ejemplo, podrían desarrollar malware o establecer un canal de comando y control (C2) en una máquina comprometida que genere y transmita código malicioso desde dominios de confianza asociados a LLM populares.

### Ataques que aprovechan los comportamientos de los ensamblados en tiempo de ejecución en el navegador

El modelo de ataque presentado aquí ejemplifica los comportamientos de los ensamblados en tiempo de ejecución, en los que las páginas web maliciosas se construyen dinámicamente dentro de un navegador. Investigaciones anteriores también habían documentado diferentes variantes de ensamblado en tiempo de ejecución para la elaboración de páginas de phishing o la entrega de malware. Por ejemplo, en este[artículo](https://securitybrief.com.au/story/attackers-break-malware-into-tiny-pieces-and-bypass-your-secure-web-gateway) se menciona una técnica en la que un atacante descompone el código malicioso en componentes más pequeños y los vuelve a ensamblar posteriormente para su ejecución en tiempo de ejecución dentro del navegador (denominado por SquareX como [ataque de reensamblado de última milla](https://sqrx.com/lastmilereassemblyattacks)). En varios informes se describe a atacantes que utilizan técnicas de [contrabando de HTML](https://attack.mitre.org/techniques/T1027/006/) para entregar malware.

El modelo de ataque descrito en esta publicación va más allá, ya que implica la generación en tiempo de ejecución de nuevas variantes de scripts que posteriormente se ensamblan y ejecutan, lo que plantea un reto significativamente mayor para la detección.

## Recomendaciones para los defensores

La naturaleza dinámica de este ataque en combinación con el ensamblado en tiempo de ejecución en el navegador lo convierte en un temible desafío defensivo. Este modelo de ataque crea una variante única para cada víctima. Cada carga útil maliciosa se genera dinámicamente, es única y se transmite a través de un dominio de confianza.

Este supuesto indica un cambio crítico en el panorama de la seguridad. La detección de estos ataques (si bien es posible mediante rastreadores mejorados basados en navegadores) requiere un análisis de comportamiento en tiempo de ejecución dentro del navegador.

Los defensores también deben restringir el uso de servicios de LLM no autorizados en los lugares de trabajo. Aunque no es una solución completa, puede servir como medida preventiva importante.

Por último, nuestro trabajo pone de manifiesto la necesidad de contar con barreras de seguridad más sólidas en las plataformas de LLM, ya que hemos demostrado cómo una ingeniería cuidadosa de instrucciones puede eludir las barreras de protección existentes y permitir un uso malintencionado.

## Conclusión

En este artículo, se demuestra un novedoso método mejorado por la IA en el que una página web maliciosa utiliza servicios de LLM para generar dinámicamente numerosas variantes de código malicioso en tiempo real dentro del navegador. Para combatir esto, la estrategia más eficaz es el análisis de comportamiento en tiempo de ejecución en el punto de ejecución a través de la protección en el navegador y mediante la ejecución de análisis fuera de línea con sandboxes basadas en el navegador que renderizan la página web final.

### Protección y mitigación de Palo Alto Networks

Los clientes de Palo Alto Networks están mejor protegidos frente a las amenazas mencionadas gracias a los siguientes productos y servicios:

Los clientes de [Prisma AIRS](https://www.deploybravely.com/?utm_source=google-jg-amer-portfolio-brnd-port&utm_medium=paid_search&utm_campaign=google-portfolio-ai_netsec-amer-multi-awareness-en-brand&utm_content=701Ki000000ov6EIAQ&utm_term=&cq_plac=&cq_net=&gad_source=1&gad_campaignid=22490755190&gbraid=0AAAAADHVeKmI_vEpNpBJwzqZKjEH9iYW2&gclid=CjwKCAiAmKnKBhBrEiwAaqAnZ4el2jU9ELl0BlR9j7x1ugBYcXrw-mYH1IeeT33a_UTm7HNdMqF2UhoCstsQAvD_BwE#webinar) pueden proteger sus aplicaciones de GenAI construidas internamente contra entradas que intenten eludir las barreras de seguridad.

Clientes que utilizan [URL Filtering avanzado](https://docs.paloaltonetworks.com/advanced-url-filtering) y el [navegador Prisma](https://www.paloaltonetworks.com/sase/prisma-browser?utm_source=google-jg-amer-sase-smco-sfow&utm_medium=paid_search&utm_campaign=google-sase-prisma_access_browser-amer-multi-lead_gen-en-brand&utm_content=7014u000001eJvUAAU&utm_term=prisma%20browser&cq_plac=&cq_net=g&gad_source=1&gad_campaignid=21238548378&gbraid=0AAAAADHVeKmIT56W3Z1uQWD9jZtvf_Sns&gclid=CjwKCAiAmKnKBhBrEiwAaqAnZyWF477utwE7Lu4rmDga-zkelcMsRE8cvkfZ6jydw9qeZK75nFrseBoCfUAQAvD_BwE) (con protección web avanzada) están mejor protegidos contra varios ataques de ensamblado en tiempo de ejecución.

Los clientes del [navegador Prisma](https://www.paloaltonetworks.com/sase/prisma-browser?utm_source=google-jg-amer-sase-smco-sfow&utm_medium=paid_search&utm_campaign=google-sase-prisma_access_browser-amer-multi-lead_gen-en-brand&utm_content=7014u000001eJvUAAU&utm_term=prisma%20browser&cq_plac=&cq_net=g&gad_source=1&gad_campaignid=21238548378&gbraid=0AAAAADHVeKmIT56W3Z1uQWD9jZtvf_Sns&gclid=CjwKCAiAmKnKBhBrEiwAaqAnZyWF477utwE7Lu4rmDga-zkelcMsRE8cvkfZ6jydw9qeZK75nFrseBoCfUAQAvD_BwE) con protección web avanzada están protegidos contra ataques de reensamblado en tiempo de ejecución desde el primer intento, o golpe "paciente cero", porque la defensa utiliza análisis de comportamiento en tiempo de ejecución directamente dentro del navegador para detectar y bloquear la actividad maliciosa en el punto de ejecución.

La [Evaluación de la seguridad de la IA de Unit 42](https://www.paloaltonetworks.com/unit42/assess/ai-security-assessment) puede ayudar a potenciar el uso y desarrollo seguros de la IA en toda su organización.

Si cree que puede haber resultado vulnerado o tiene un problema urgente, póngase en contacto con el [equipo de respuesta ante incidentes de Unit 42](https://start.paloaltonetworks.com/contact-unit42.html) o llame al:

* Norteamérica: llamada gratuita: +1 (866) 486-4842 (866.4.UNIT42)
* Reino Unido: +44.20.3743.3660
* Europa y Oriente Medio: +31.20.299.3130
* Asia: +65.6983.8730
* Japón: +81.50.1790.0200
* Australia: +61.2.4062.7950
* India: 000 800 050 45107
* Corea del Sur: +82.080.467.8774

Palo Alto Networks ha compartido estos resultados con nuestros compañeros de Cyber Threat Alliance (CTA). Los miembros de CTA utilizan esta inteligencia para implementar rápidamente medidas de protección para sus clientes y desarticular sistemáticamente a los ciberdelincuentes. Obtenga más información sobre [Cyber Threat Alliance](https://www.cyberthreatalliance.org).

## Recursos adicionales

* [Now You See Me, Now You Don't: Using LLMs to Obfuscate Malicious JavaScript](https://unit42.paloaltonetworks.com/using-llms-obfuscate-malicious-javascript/) (en inglés), Unit 42, Palo Alto Networks
* [First known AI-powered ransomware uncovered by ESET Research](https://www.welivesecurity.com/en/ransomware/first-known-ai-powered-ransomware-uncovered-eset-research/) (en inglés), ESET
* [First Known LLM-Powered Malware From APT28 Hackers Integrates AI Capabilities into Attack Methodology](https://cybersecuritynews.com/llm-powered-malware-from-apt28-hackers-integrates-ai-capabilities/amp/) (en inglés), Cybersecurity News
* [UAC-0001 Cyberattacks on Security/Defense Sector Using LLM-Based LAMEHUG Tool](https://cert.gov.ua/article/6284730) (en ucraniano), CERT-UA
* [AI-orchestrated cyber espionage campaigns \[PDF\]](https://assets.anthropic.com/m/ec212e6566a0d47/original/Disrupting-the-first-reported-AI-orchestrated-cyber-espionage-campaign.pdf) (en inglés), informe de Anthropic
* [Attackers break malware into tiny pieces and bypass your Secure Web Gateway](https://securitybrief.com.au/story/attackers-break-malware-into-tiny-pieces-and-bypass-your-secure-web-gateway) (en inglés), SecurityBrief Australia
* [What are Last Mile Reassembly Attacks?](https://sqrx.com/lastmilereassemblyattacks) (en inglés), SquareX
* ["EtherHiding:" Hiding Web2 Malicious Code in Web3 Smart Contracts](https://guard.io/labs/etherhiding-hiding-web2-malicious-code-in-web3-smart-contracts) (en inglés), Guardio
  Volver al principio

### Etiquetas

* [API](https://unit42.paloaltonetworks.com/es-la/tag/api/ "API")
* [DeepSeek](https://unit42.paloaltonetworks.com/es-la/tag/deepseek/ "DeepSeek")
* [Google](https://unit42.paloaltonetworks.com/es-la/tag/google-es-la/ "Google")
* [JavaScript](https://unit42.paloaltonetworks.com/es-la/tag/javascript-es-la/ "JavaScript")
* [LLM](https://unit42.paloaltonetworks.com/es-la/tag/llm-es-la/ "LLM")
* [Phishing](https://unit42.paloaltonetworks.com/es-la/tag/phishing-es-la/ "phishing")  
  [Threat Research Center](https://unit42.paloaltonetworks.com/es-la/ "Threat Research") [Siguiente:DNS durante DoS: ¿Los endpoints privados son demasiado privados?](https://unit42.paloaltonetworks.com/es-la/dos-attacks-and-azure-private-endpoint/ "DNS durante DoS: ¿Los endpoints privados son demasiado privados?")

### ÍNDICE

* 

### Artículos relacionados

* [Resumen sobre amenazas: aumento del riesgo cibernético relacionado con Irán en 2026 (actualizado el 17 de abril)](https://unit42.paloaltonetworks.com/es-la/iranian-cyberattacks-2026/ "article - table of contents")
* [Resumen sobre amenazas: impacto generalizado del ataque a la cadena de suministro de Axios](https://unit42.paloaltonetworks.com/es-la/axios-supply-chain-attack/ "article - table of contents")
* [Resumen sobre amenazas: plan de contratación que suplanta la identidad del equipo de adquisición de talentos de Palo Alto Networks](https://unit42.paloaltonetworks.com/es-la/phishing-attackers-pose-as-panw-recruiters/ "article - table of contents")

## Relacionados Malware Recursos

![Pictorial representation of attackers using AI tools to target Latin American organizations. A vibrant cityscape with silhouettes of numerous people walking along a bustling street. The scene is illuminated by bright urban lights and digital-like particles, creating a dynamic and futuristic atmosphere.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/09/AdobeStock_768915868-2-1-786x373.jpg)  
[Investigación de amenazas](https://unit42.paloaltonetworks.com/es-la/category/threat-research-es-la/) 3 de Septiembre de 2026 [#### Los atacantes aprovechan el uso continuo de herramientas de IA para atacar organizaciones en América Latina](https://unit42.paloaltonetworks.com/es-la/ai-tool-use-targeting-latam-orgs/)

* [Agentic AI](https://unit42.paloaltonetworks.com/es-la/tag/agentic-ai-es-la/ "Agentic AI")

* [ChatGPT](https://unit42.paloaltonetworks.com/es-la/tag/chatgpt/ "ChatGPT")

* [CL-CRI-1131](https://unit42.paloaltonetworks.com/es-la/tag/cl-cri-1131/ "CL-CRI-1131")  
  [Leer ahora ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/es-la/ai-tool-use-targeting-latam-orgs/ "Los atacantes aprovechan el uso continuo de herramientas de IA para atacar organizaciones en América Latina")  
  ![Pictorial representation of the npm packages supply chain attack. Screen displaying code with a prominent alert symbol and the words 'VIRUS DETECTED' highlighted in red.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/04/05_Malware_Category_1920x900-786x368.jpg)  
  [Amenazas sofisticadas](https://unit42.paloaltonetworks.com/es-la/category/top-cyberthreats-es-la/) 2 de Junio de 2026 [#### El panorama de amenazas de npm: superficie de ataque y mitigaciones (Actualizado el 2 de junio)](https://unit42.paloaltonetworks.com/es-la/monitoring-npm-supply-chain-attacks/)

* [Credential Harvesting](https://unit42.paloaltonetworks.com/es-la/tag/credential-harvesting-es-la/ "Credential Harvesting")

* [GitHub](https://unit42.paloaltonetworks.com/es-la/tag/github-es-la/ "GitHub")

* [Npm packages](https://unit42.paloaltonetworks.com/es-la/tag/npm-packages/ "npm packages")  
  [Leer ahora ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/es-la/monitoring-npm-supply-chain-attacks/ "El panorama de amenazas de npm: superficie de ataque y mitigaciones (Actualizado el 2 de junio)")  
  ![Pictorial representation of Iran cyber attacks. Close-up of a person wearing glasses, with computer code reflected in the lenses.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/03/12_Security-Technology_Category_1920x900-786x368.jpg)  
  [Amenazas sofisticadas](https://unit42.paloaltonetworks.com/es-la/category/top-cyberthreats-es-la/) 17 de Abril de 2026 [#### Resumen sobre amenazas: aumento del riesgo cibernético relacionado con Irán en 2026 (actualizado el 17 de abril)](https://unit42.paloaltonetworks.com/es-la/iranian-cyberattacks-2026/)

* [APK](https://unit42.paloaltonetworks.com/es-la/tag/apk/ "APK")

* [DDoS attacks](https://unit42.paloaltonetworks.com/es-la/tag/ddos-attacks-es-la/ "DDoS attacks")

* [GenAI](https://unit42.paloaltonetworks.com/es-la/tag/genai-es-la/ "GenAI")  
  [Leer ahora ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/es-la/iranian-cyberattacks-2026/ "Resumen sobre amenazas: aumento del riesgo cibernético relacionado con Irán en 2026 (actualizado el 17 de abril)")  
  ![Pictorial representation of the supply chain attack compromising Axios. A giant eye made of glowing binary code.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/04/02_Security-Technology_Category_1920x900-786x368.jpg)  
  [Amenazas sofisticadas](https://unit42.paloaltonetworks.com/es-la/category/top-cyberthreats-es-la/) 1 de Abril de 2026 [#### Resumen sobre amenazas: impacto generalizado del ataque a la cadena de suministro de Axios](https://unit42.paloaltonetworks.com/es-la/axios-supply-chain-attack/)

* [API attacks](https://unit42.paloaltonetworks.com/es-la/tag/api-attacks-es-la/ "API attacks")

* [JavaScript](https://unit42.paloaltonetworks.com/es-la/tag/javascript-es-la/ "JavaScript")

* [PowerShell](https://unit42.paloaltonetworks.com/es-la/tag/powershell-es-la/ "PowerShell")  
  [Leer ahora ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/es-la/axios-supply-chain-attack/ "Resumen sobre amenazas: impacto generalizado del ataque a la cadena de suministro de Axios")  
  ![Pictorial representation of TeamPCP. Glowing code on a screen where several word such as Crime, Hackers, and Security are highlighted in a contrasting color.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/03/03_Cybercrime_Category_1920x900-786x368.jpg)  
  [Amenazas sofisticadas](https://unit42.paloaltonetworks.com/es-la/category/top-cyberthreats-es-la/) 31 de Marzo de 2026 [#### Armar a los protectores: ataque multifase de TeamPCP a la cadena de suministro dirigido contra la infraestructura de seguridad](https://unit42.paloaltonetworks.com/es-la/teampcp-supply-chain-attacks/)

* [CVE-2025-55182](https://unit42.paloaltonetworks.com/es-la/tag/cve-2025-55182-es-la/ "CVE-2025-55182")

* [GitHub](https://unit42.paloaltonetworks.com/es-la/tag/github-es-la/ "GitHub")

* [Infostealer](https://unit42.paloaltonetworks.com/es-la/tag/infostealer-es-la/ "Infostealer")  
  [Leer ahora ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/es-la/teampcp-supply-chain-attacks/ "Armar a los protectores: ataque multifase de TeamPCP a la cadena de suministro dirigido contra la infraestructura de seguridad")  
  ![Pictorial representation of phishing campaign. A blurred image focusing on a person typing on a laptop with lines of code visible on the screen, illuminated in blue and red lights, suggestive of intense coding or cyber activities.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/03/06_Malware_Category_1920x900-3-786x368.jpg)  
  [Investigación de amenazas](https://unit42.paloaltonetworks.com/es-la/category/threat-research-es-la/) 24 de Marzo de 2026 [#### Resumen sobre amenazas: plan de contratación que suplanta la identidad del equipo de adquisición de talentos de Palo Alto Networks](https://unit42.paloaltonetworks.com/es-la/phishing-attackers-pose-as-panw-recruiters/)

* [Email scam](https://unit42.paloaltonetworks.com/es-la/tag/email-scam/ "email scam")

* [Phishing](https://unit42.paloaltonetworks.com/es-la/tag/phishing-es-la/ "phishing")

* [Recruiter](https://unit42.paloaltonetworks.com/es-la/tag/recruiter/ "recruiter")  
  [Leer ahora ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/es-la/phishing-attackers-pose-as-panw-recruiters/ "Resumen sobre amenazas: plan de contratación que suplanta la identidad del equipo de adquisición de talentos de Palo Alto Networks")  
  ![Pictorial representation of Notepad++ supply chain compromise. A digital rendering of Earth from space, focusing on North and South America. The continents are illuminated in blue, with red lines and dots indicating data connections across various locations. Dark background highlights the vibrant network representation.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/02/11_Security-Technology_Category_1920x900-786x368.jpg)  
  [Amenazas sofisticadas](https://unit42.paloaltonetworks.com/es-la/category/top-cyberthreats-es-la/) 11 de Febrero de 2026 [#### Actores de amenazas de estados-nación explotan la cadena de suministro de Notepad++](https://unit42.paloaltonetworks.com/es-la/notepad-infrastructure-compromise/)

* [Backdoor](https://unit42.paloaltonetworks.com/es-la/tag/backdoor/ "backdoor")

* [Cobalt Strike](https://unit42.paloaltonetworks.com/es-la/tag/cobalt-strike/ "Cobalt Strike")

* [DLL Sideloading](https://unit42.paloaltonetworks.com/es-la/tag/dll-sideloading/ "DLL Sideloading")  
  [Leer ahora ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/es-la/notepad-infrastructure-compromise/ "Actores de amenazas de estados-nación explotan la cadena de suministro de Notepad++")  
  ![Pictorial representation of SLOW#TEMPEST campaign. Digital artwork depicting a malware alert symbol on a computer screen, with background of blurred programming code in blue and red colors.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/07/07_Malware_Category_1920x900-786x368.jpg)  
  [Investigación de amenazas](https://unit42.paloaltonetworks.com/es-la/category/threat-research-es-la/) 2 de Enero de 2026 [#### VVS Discord Stealer utiliza Pyarmor para ofuscación y evasión de detección](https://unit42.paloaltonetworks.com/es-la/vvs-stealer/)

* [Discord](https://unit42.paloaltonetworks.com/es-la/tag/discord/ "Discord")

* [Infostealer](https://unit42.paloaltonetworks.com/es-la/tag/infostealer-es-la/ "Infostealer")

* [Python](https://unit42.paloaltonetworks.com/es-la/tag/python-es-la/ "Python")  
  [Leer ahora ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/es-la/vvs-stealer/ "VVS Discord Stealer utiliza Pyarmor para ofuscación y evasión de detección")  
  ![Pictorial representation of APT Ashen Lepus. The silhouette of a hare and the Lepus constellation inside an orange abstract planet. Abstract, stylized cosmic setting with vibrant blue and purple shapes, representing space and distant planetary bodies.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/12/10-01-Ashen-Lepus-1920x900-1-786x368.png)  
  [Grupos de actores de amenazas](https://unit42.paloaltonetworks.com/es-la/category/threat-actor-groups-es-la/) 11 de Diciembre de 2025 [#### Ashen Lepus, afiliado a Hamás, ataca a entidades diplomáticas de Oriente Medio con el nuevo conjunto de malware AshTag](https://unit42.paloaltonetworks.com/es-la/hamas-affiliate-ashen-lepus-uses-new-malware-suite-ashtag/)

* [Ashen Lepus](https://unit42.paloaltonetworks.com/es-la/tag/ashen-lepus-es-la/ "Ashen Lepus")

* [Espionage](https://unit42.paloaltonetworks.com/es-la/tag/espionage-es-la/ "Espionage")

* [WIRTE](https://unit42.paloaltonetworks.com/es-la/tag/wirte-es-la/ "WIRTE")  
  [Leer ahora ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/es-la/hamas-affiliate-ashen-lepus-uses-new-malware-suite-ashtag/ "Ashen Lepus, afiliado a Hamás, ataca a entidades diplomáticas de Oriente Medio con el nuevo conjunto de malware AshTag")

* ![Slider arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/slider-arrow-left.svg)

* ![Slider arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/slider-arrow-left.svg)  
  ![Close button](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/close-modal.svg) ![Enlarged Image]()  
  ![Newsletter](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/03/unit42-footer-subscribe-desktop.png)  
  ![UNIT 42 Small Logo](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/palo-alto-logo-small.svg) Obtener actualizaciones de Unit 42

## Manténgase un paso adelante de las amenazas para estar tranquilo. Comuníquese con nosotros hoy mismo.

Your Email

Suscribirse para recibir actualizaciones por correo electrónico de todas las investigaciones de amenazas de Unit 42.  
Cuando envía este formulario, acepta nuestras [Condiciones de uso](https://www.paloaltonetworks.com/legal-notices/terms-of-use) y confirma nuestra [Declaración de privacidad](https://www.paloaltonetworks.com/legal-notices/privacy)

Este sitio está protegido por reCAPTCHA y se aplican la [Política de privacidad](https://policies.google.com/privacy) y los [Términos de servicio](https://policies.google.com/terms) de Google.

Invalid captcha!
Suscribirse ![Right Arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/right-arrow.svg) ![loader](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-loader.svg)  
{#footer} Productos y servicios

* [Plataforma de seguridad de la red con tecnología de IA](https://www.paloaltonetworks.lat/network-security)

* [IA segura por diseño](https://www.paloaltonetworks.lat/precision-ai-security/secure-ai-by-design)

* [Prisma AIRS](https://www.paloaltonetworks.lat/prisma/prisma-ai-runtime-security)

* [Seguridad de AI Access](https://www.paloaltonetworks.lat/sase/ai-access-security)

* [Servicios de seguridad entregados en la nube](https://www.paloaltonetworks.lat/network-security/security-subscriptions)

* [Threat Prevention avanzada](https://www.paloaltonetworks.lat/network-security/advanced-threat-prevention)

* [URL Filtering avanzado](https://www.paloaltonetworks.lat/network-security/advanced-url-filtering)

* [WildFire avanzado](https://www.paloaltonetworks.lat/network-security/advanced-wildfire)

* [Seguridad de DNS avanzada](https://www.paloaltonetworks.lat/network-security/advanced-dns-security)

* [Prevención de pérdida de datos empresariales](https://www.paloaltonetworks.lat/sase/enterprise-data-loss-prevention)

* [Seguridad de IoT empresarial](https://www.paloaltonetworks.lat/content/pan/es_LA/network-security/enterprise-iot-security)

* [Seguridad de IoT para dispositivos médicos](https://www.paloaltonetworks.lat/content/pan/es_LA/network-security/medical-iot-security)

* [Seguridad de OT industrial](https://www.paloaltonetworks.lat/content/pan/es_LA/network-security/industrial-ot-security)

* [Seguridad de SaaS](https://www.paloaltonetworks.lat/sase/saas-security)

* [Firewalls de nueva generación](https://www.paloaltonetworks.lat/network-security/next-generation-firewall)

* [Firewalls de hardware](https://www.paloaltonetworks.lat/network-security/hardware-firewall-innovations)

* [Firewalls de software](https://www.paloaltonetworks.lat/network-security/software-firewalls)

* [Strata Cloud Manager](https://www.paloaltonetworks.lat/network-security/strata-cloud-manager)

* [SD-WAN para NGFW](https://www.paloaltonetworks.lat/network-security/sd-wan-subscription)

* [PAN-OS](https://www.paloaltonetworks.lat/network-security/pan-os)

* [Panorama](https://www.paloaltonetworks.lat/network-security/panorama)

* [Perímetro de servicio de acceso seguro](https://www.paloaltonetworks.lat/sase)

* [Prisma SASE](https://www.paloaltonetworks.lat/sase)

* [Aceleración de aplicaciones](https://www.paloaltonetworks.lat/sase/app-acceleration)

* [Gestión autónoma de la experiencia digital](https://www.paloaltonetworks.lat/sase/adem)

* [Enterprise DLP](https://www.paloaltonetworks.lat/sase/enterprise-data-loss-prevention)

* [Prisma Access](https://www.paloaltonetworks.lat/sase/access)

* [Prisma Browser](https://www.paloaltonetworks.lat/sase/prisma-browser)

* [Prisma SD-WAN](https://www.paloaltonetworks.lat/sase/sd-wan)

* [Aislamiento del explorador remoto](https://www.paloaltonetworks.lat/sase/remote-browser-isolation)

* [Seguridad de SaaS](https://www.paloaltonetworks.lat/sase/saas-security)

* [Plataforma de operaciones de seguridad dirigida por IA](https://www.paloaltonetworks.lat/cortex)

* [Seguridad de nube](https://www.paloaltonetworks.lat/cortex/cloud)

* [Cortex Cloud](https://www.paloaltonetworks.lat/cortex/cloud)

* [Seguridad de las aplicaciones](https://www.paloaltonetworks.lat/cortex/cloud/application-security)

* [Postura de seguridad en la nube](https://www.paloaltonetworks.lat/cortex/cloud/cloud-posture-security)

* [Seguridad en tiempo de ejecución en la nube](https://www.paloaltonetworks.lat/cortex/cloud/runtime-security)

* [Prisma Cloud](https://www.paloaltonetworks.lat/prisma/cloud)

* [SOC impulsado por IA](https://www.paloaltonetworks.lat/cortex)

* [Cortex XSIAM](https://www.paloaltonetworks.lat/cortex/cortex-xsiam)

* [Cortex XDR](https://www.paloaltonetworks.lat/cortex/cortex-xdr)

* [Cortex XSOAR](https://www.paloaltonetworks.lat/cortex/cortex-xsoar)

* [Cortex Xpanse](https://www.paloaltonetworks.lat/cortex/cortex-xpanse)

* [Detección y respuesta gestionadas de Unit 42](https://www.paloaltonetworks.lat/cortex/managed-detection-and-response)

* [XSIAM gestionado](https://www.paloaltonetworks.lat/cortex/managed-xsiam)

* [Inteligencia de amenazas y respuesta ante incidentes](https://www.paloaltonetworks.lat/unit42)

* [Evaluaciones proactivas](https://www.paloaltonetworks.lat/unit42/assess)

* [Respuesta ante incidentes](https://www.paloaltonetworks.lat/unit42/respond)

* [Transforme su estrategia de seguridad](https://www.paloaltonetworks.lat/unit42/transform)

* [Descubra la inteligencia de amenazas](https://www.paloaltonetworks.lat/unit42/threat-intelligence-partners)  
  Empresa

* [Acerca de nosotros](https://www.paloaltonetworks.com/about-us)

* [Carreras](https://jobs.paloaltonetworks.com/en/)

* [Contáctenos](https://www.paloaltonetworks.com/company/contact-sales)

* [Responsabilidad corporativa](https://www.paloaltonetworks.com/about-us/corporate-responsibility)

* [Clientes](https://www.paloaltonetworks.lat/customers)

* [Relaciones con inversionistas](https://investors.paloaltonetworks.com/)

* [Ubicación](https://www.paloaltonetworks.com/about-us/locations)

* [Sala de prensa](https://www.paloaltonetworks.lat/company/newsroom)  
  Enlaces populares

* [Blog](https://www.paloaltonetworks.com/blog/)

* [Comunidades](https://www.paloaltonetworks.com/communities)

* [Biblioteca de contenido](https://www.paloaltonetworks.lat/resources)

* [Cyberpedia](https://www.paloaltonetworks.com/cyberpedia)

* [Centro de eventos](https://events.paloaltonetworks.com/)

* [Administrar preferencias de correo electrónico](https://start.paloaltonetworks.com/preference-center)

* [Productos A-Z](https://www.paloaltonetworks.com/products/products-a-z)

* [Certificaciones de productos](https://www.paloaltonetworks.com/legal-notices/trust-center/compliance)

* [Informar sobre una vulnerabilidad](https://www.paloaltonetworks.com/security-disclosure)

* [Mapa del sitio](https://www.paloaltonetworks.com/sitemap)

* [Documentos técnicos](https://docs.paloaltonetworks.com/)

* [Unit 42](https://unit42.paloaltonetworks.com/)

* [No vender ni compartir mi información personal](https://panwedd.exterro.net/portal/dsar.htm?target=panwedd)
  ![Palo Alto Networks Logo](https://www.paloaltonetworks.lat/etc/clientlibs/clean/imgs/pan-logo-dark.svg)

* [Privacidad](https://www.paloaltonetworks.com/legal-notices/privacy)

* [Centro de confianza](https://www.paloaltonetworks.com/legal-notices/trust-center)

* [Condiciones de uso](https://www.paloaltonetworks.com/legal-notices/terms-of-use)

* [Documentación](https://www.paloaltonetworks.com/legal)

Copyright © 2026 Palo Alto Networks. Todos los derechos reservados

* [![](https://www.paloaltonetworks.lat/etc/clientlibs/clean/imgs/social/youtube-black.svg)](https://www.youtube.com/user/paloaltonetworks)
* [![](https://www.paloaltonetworks.lat/etc/clientlibs/clean/imgs/social/twitter-x-black.svg)](https://twitter.com/PaloAltoNtwks)
* [![](https://www.paloaltonetworks.lat/etc/clientlibs/clean/imgs/social/facebook-black.svg)](https://www.facebook.com/PaloAltoNetworks/)
* [![](https://www.paloaltonetworks.lat/etc/clientlibs/clean/imgs/social/linkedin-black.svg)](https://www.linkedin.com/company/palo-alto-networks)
* [![](https://www.paloaltonetworks.lat/content/dam/pan/en_US/images/icons/podcast.svg)](https://unit42.paloaltonetworks.com/unit-42-threat-vector-podcast/)
* LA  
  Select your language  
  ![Play](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-play-icon.svg) ![Pause](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-pause-icon1.svg) ![Minimize](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-minimize.svg) ![Close button](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/close-modal.svg)

### Default Heading

Read the article ![Right Arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/right-arrow.svg)  
Seekbar

![Play](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-play-icon.svg) ![Pause](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-pause-icon1.svg)  
![Volume](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-volume.svg)  
Volume
![Minimize](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-minimize.svg)
