[![Logo](https://www.paloaltonetworks.com/wp-content/uploads/2021/07/PANW_Parent.png)](https://www.paloaltonetworks.com/)  
[![Unit42 Logo](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/unit42-logo-white.svg)](https://unit42.paloaltonetworks.com/es-la/)  
Menu

* [ATOMs](https://unit42.paloaltonetworks.com/atoms/)
* [Security Consulting](https://www.paloaltonetworks.com/unit42)
* [**Under Attack?**](https://start.paloaltonetworks.com/contact-unit42.html)  
  Spanish (LATAM)
* [German](https://unit42.paloaltonetworks.com/de/slow-pisces-new-custom-malware/)
* [English](https://unit42.paloaltonetworks.com/slow-pisces-new-custom-malware/)
* [Spanish (LATAM)](https://unit42.paloaltonetworks.com/es-la/slow-pisces-new-custom-malware/)
* [French](https://unit42.paloaltonetworks.com/fr/slow-pisces-new-custom-malware/)
* [Italian](https://unit42.paloaltonetworks.com/it/slow-pisces-new-custom-malware/)
* [Japanese](https://unit42.paloaltonetworks.com/ja/slow-pisces-new-custom-malware/)
* [Korean](https://unit42.paloaltonetworks.com/ko/slow-pisces-new-custom-malware/)
* [Portuguese](https://unit42.paloaltonetworks.com/pt-br/slow-pisces-new-custom-malware/)
* [Chinese (Traditional)](https://unit42.paloaltonetworks.com/zh-hant/slow-pisces-new-custom-malware/)
* [Threat Research Center](https://unit42.paloaltonetworks.com/es-la/ "Threat Research")
* [Grupos de actores de amenazas](https://unit42.paloaltonetworks.com/es-la/category/threat-actor-groups-es-la/ "Grupos de actores de amenazas")
* [Ciberdelito](https://unit42.paloaltonetworks.com/es-la/category/cybercrime-es-la/ "Ciberdelito")  
  [Ciberdelito](https://unit42.paloaltonetworks.com/es-la/category/cybercrime-es-la/)

# Slow Pisces se dirige a los desarrolladores con retos de código y presenta un nuevo malware a medida en Python

![Clock Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-clock.svg) 13 lectura mínima  
Related Products  
[Advanced DNS Security](https://unit42.paloaltonetworks.com/es-la/product-category/advanced-dns-security-es-la/ "Advanced DNS Security")[Advanced URL Filtering](https://unit42.paloaltonetworks.com/es-la/product-category/advanced-url-filtering-es-la/ "Advanced URL Filtering")[Cloud-Delivered Security Services](https://unit42.paloaltonetworks.com/es-la/product-category/cloud-delivered-security-services-es-la/ "Cloud-Delivered Security Services")[Next-Generation Firewall](https://unit42.paloaltonetworks.com/es-la/product-category/next-generation-firewall-es-la/ "Next-Generation Firewall")[![Unit 42 Incident Response icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/05/unit42_RGB_logo_Icon_Color.png)Unit 42 Incident Response](https://unit42.paloaltonetworks.com/es-la/product-category/unit-42-incident-response-es-la/ "Unit 42 Incident Response")

* ![Profile Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-profile-grey.svg)  
  Por:
  
  * [Prashil Pattni](https://unit42.paloaltonetworks.com/es-la/author/prashil-pattni/)

* ![Published Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-calendar-grey.svg)  
  Publicado:14 de Abril de 2025

* ![Tags Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-category.svg)  
  Categorías
  
  * [Ciberdelito](https://unit42.paloaltonetworks.com/es-la/category/cybercrime-es-la/)
  * [Grupos de actores de amenazas](https://unit42.paloaltonetworks.com/es-la/category/threat-actor-groups-es-la/)
  * [Malware](https://unit42.paloaltonetworks.com/es-la/category/threat-research-es-la/malware-es-la/)

* ![Tags Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-tags-grey.svg)  
  Etiquetas:
  
  * [Cryptocurrency](https://unit42.paloaltonetworks.com/es-la/tag/cryptocurrency-es-la/)
  * [DPRK](https://unit42.paloaltonetworks.com/es-la/tag/dprk-es-la/)
  * [GitHub](https://unit42.paloaltonetworks.com/es-la/tag/github-es-la/)
  * [Infostealer](https://unit42.paloaltonetworks.com/es-la/tag/infostealer-es-la/)
  * [JavaScript Malware](https://unit42.paloaltonetworks.com/es-la/tag/javascript-malware-es-la/)
  * [Slow Pisces](https://unit42.paloaltonetworks.com/es-la/tag/slow-pisces-es-la/)
  * [Social engineering](https://unit42.paloaltonetworks.com/es-la/tag/social-engineering-es-la/)

* [![Download Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-download.svg)](https://unit42.paloaltonetworks.com/es-la/slow-pisces-new-custom-malware/?pdf=download&lg=es-la&_wpnonce=04e1ae3768 "Click here to download")

* [![Print Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-print.svg)](https://unit42.paloaltonetworks.com/es-la/slow-pisces-new-custom-malware/?pdf=print&lg=es-la&_wpnonce=04e1ae3768 "Click here to print")

Compartir![Down arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/down-arrow.svg)

* ![Link Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-share-link.svg)
* [![Link Email](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-sms.svg)](mailto:?subject=Slow%20Pisces%20se%20dirige%20a%20los%20desarrolladores%20con%20retos%20de%20código%20y%20presenta%20un%20nuevo%20malware%20a%20medida%20en%20Python&body=Check%20out%20this%20article%20https%3A%2F%2Funit42.paloaltonetworks.com%2Fes-la%2Fslow-pisces-new-custom-malware%2F "Share in email")
* [![Facebook Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-fb-share.svg)](https://www.facebook.com/sharer/sharer.php?u=https%3A%2F%2Funit42.paloaltonetworks.com%2Fes-la%2Fslow-pisces-new-custom-malware%2F "Share in Facebook")
* [![LinkedIn Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-linkedin-share.svg)](https://www.linkedin.com/sharing/share-offsite/?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fes-la%2Fslow-pisces-new-custom-malware%2F&title=Slow%20Pisces%20se%20dirige%20a%20los%20desarrolladores%20con%20retos%20de%20código%20y%20presenta%20un%20nuevo%20malware%20a%20medida%20en%20Python "Share in LinkedIn")
* [![Twitter Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-twitter-share.svg)](https://twitter.com/intent/tweet?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fes-la%2Fslow-pisces-new-custom-malware%2F&text=Slow%20Pisces%20se%20dirige%20a%20los%20desarrolladores%20con%20retos%20de%20código%20y%20presenta%20un%20nuevo%20malware%20a%20medida%20en%20Python "Share in Twitter")
* [![Reddit Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-reddit-share.svg)](https://www.paloaltonetworks.com//www.reddit.com/submit?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fes-la%2Fslow-pisces-new-custom-malware%2F&ts=markdown "Share in Reddit")
* [![Mastodon Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-mastodon-share.svg)](https://mastodon.social/share?text=Slow%20Pisces%20se%20dirige%20a%20los%20desarrolladores%20con%20retos%20de%20código%20y%20presenta%20un%20nuevo%20malware%20a%20medida%20en%20Python%20https%3A%2F%2Funit42.paloaltonetworks.com%2Fes-la%2Fslow-pisces-new-custom-malware%2F "Share in Mastodon")

## Resumen ejecutivo

Slow Pisces (también conocido como Jade Sleet, TraderTraitor, PUKCHONG) es un actor estado-nación de Corea del Norte enfocado principalmente en generar ingresos para el régimen de la RPDC, generalmente atacando a grandes organizaciones en el sector de las criptomonedas. En este artículo se analiza su campaña, que creemos está relacionada con los recientes robos de criptomonedas.

En esta campaña, [Slow Pisces](<https://unit42.paloaltonetworks.com/threat-actor-groups-tracked-by-palo-alto-networks-unit-42/#:~:text=Slow%20Pisces%20is%20North%20Korea%27s%20nation%20state%20threat%20group%20under%20Reconnaissance%20General%20Bureau%20(RGB)%20of%20DPRK.%20It%27s%20believed%20to%20be%20a%20spin%2Doff%20from%20the%20Lazarus%20group%20with%20focus%20on%20financial%20gathering%20and%20crypto%20industry%20targeting%20goals>) se puso en contacto con desarrolladores de criptomonedas en LinkedIn, haciéndose pasar por posibles empleadores y enviando malware camuflado en los retos de código. Estos retos requieren que los desarrolladores ejecuten un proyecto comprometido, infectando sus sistemas con un malware que hemos denominado RN Loader y RN Stealer.

Al parecer, el grupo robó más de [1000 millones de dólares del sector de las criptomonedas en 2023](https://www.microsoft.com/en-us/security/security-insider/microsoft-digital-defense-report-2023). Lo han logrado utilizando varios métodos, entre ellos [aplicaciones comerciales falsas](https://www.cisa.gov/news-events/cybersecurity-advisories/aa22-108a), malware distribuido a través del [Administrador de paquetes de Node (NPM)](https://github.blog/security/vulnerability-research/security-alert-social-engineering-campaign-targets-technology-industry-employees/) y [compromisos de la cadena de suministro](https://cloud.google.com/blog/topics/threat-intelligence/north-korea-supply-chain).

En Diciembre de 2024, [el FBI atribuyó](https://www.fbi.gov/news/press-releases/fbi-dc3-and-npa-identification-of-north-korean-cyber-actors-tracked-as-tradertraitor-responsible-for-theft-of-308-million-from-bitcoindmmcom) a Slow Pisces el robo de 308 millones de dólares de una empresa de criptomonedas con sede en Japón. Más recientemente, el grupo apareció en los titulares por su presunta implicación en el [robo de 1500 millones de dólares](https://www.ic3.gov/PSA/2025/PSA250226) de una bolsa de criptomonedas de Dubai.

Hemos compartido nuestra inteligencia de amenazas con los analistas de GitHub y LinkedIn para deshabilitar con las cuentas y repositorios relevantes.

En respuesta, brindaron la siguiente declaración:

*GitHub y LinkedIn eliminaron estas cuentas maliciosas por violar nuestros respectivos términos de servicio. En todos nuestros productos utilizamos tecnología automatizada, combinada con equipos de expertos en investigación e informes de los miembros, para combatir a los actores maliciosos y hacer cumplir las condiciones de servicio. Seguimos evolucionando y mejorando nuestros procesos y animamos a nuestros clientes y afiliados a informar de cualquier actividad sospechosa.*

***Información adicional***

* *Los usuarios de GitHub pueden encontrar más información en nuestras* [*Políticas de uso aceptable*](https://urldefense.proofpoint.com/v2/url?u=https-3A__docs.github.com_en_site-2Dpolicy_acceptable-2Duse-2Dpolicies_github-2Dacceptable-2Duse-2Dpolicies&d=DwMGaQ&c=V9IgWpI5PvzTw83UyHGVSoW3Uc1MFWe5J8PTfkrzVSo&r=_lIJbiuLEsecGC88yMz56rH6l-Y5OB28uwt-Y9Xz4rE&m=UGRFdaU0cIscSEQoBgGwJQdMeZgVigbcDnGPmHQpONBJ7WMaQJJPO7CyDeS05g6u&s=Q3c625ggV3WuLxlSWstf7yxNVIxr6RXfLqXEs4YQhfI&e=)*y* [*páginas de denuncia de abusos y spam*](https://urldefense.proofpoint.com/v2/url?u=https-3A__docs.github.com_en_communities_maintaining-2Dyour-2Dsafety-2Don-2Dgithub_reporting-2Dabuse-2Dor-2Dspam&d=DwMGaQ&c=V9IgWpI5PvzTw83UyHGVSoW3Uc1MFWe5J8PTfkrzVSo&r=_lIJbiuLEsecGC88yMz56rH6l-Y5OB28uwt-Y9Xz4rE&m=UGRFdaU0cIscSEQoBgGwJQdMeZgVigbcDnGPmHQpONBJ7WMaQJJPO7CyDeS05g6u&s=w_rzmUGqBolbje6bXMIl06IDbCkfN_csSaR7Aw6f9hA&e=)*.*
* *Los usuarios de LinkedIn pueden obtener más información sobre cómo identificar y denunciar los abusos aquí:* [*Reconozca y denuncie el spam y los contenidos inapropiados y abusivos | Ayuda de LinkedIn*](https://urldefense.proofpoint.com/v2/url?u=https-3A__www.linkedin.com_help_linkedin_answer_a1344213&d=DwMGaQ&c=V9IgWpI5PvzTw83UyHGVSoW3Uc1MFWe5J8PTfkrzVSo&r=_lIJbiuLEsecGC88yMz56rH6l-Y5OB28uwt-Y9Xz4rE&m=UGRFdaU0cIscSEQoBgGwJQdMeZgVigbcDnGPmHQpONBJ7WMaQJJPO7CyDeS05g6u&s=MWowAjuRradajHCOP9WGk5AkD3krn1yWpFfUQ4gm1EA&e=)

En este informe se detalla cómo Slow Pisces oculta el malware dentro de sus desafíos de código y describe las herramientas posteriores del grupo, con el objetivo de proporcionar a la industria en general un mejor entendimiento de esta amenaza.

Los clientes de Palo Alto Networks están mejor protegidos frente a las amenazas comentadas en este artículo a través de nuestras suscripciones a [Firewall de nueva generación](https://docs.paloaltonetworks.com/ngfw) con [Advanced URL Filtering](https://docs.paloaltonetworks.com/advanced-url-filtering/administration) y [Advanced DNS Security](https://docs.paloaltonetworks.com/dns-security).

Si cree que su seguridad podría haber sido comprometida o si tiene un asunto urgente, póngase en contacto con el [equipo de respuesta a incidentes de Unit 42](https://start.paloaltonetworks.com/contact-unit42.html).

| **Temas relacionados con Unit 42** | [**Cryptocurrency**](https://unit42.paloaltonetworks.com/es-la/tag/cryptocurrency-es-la/), **[DPRK](https://unit42.paloaltonetworks.com/es-la/tag/dprk-es-la/)** |
|------------------------------------|------------------------------------------------------------------------------------------------------------------------------------------------------------------|

## Análisis técnico

Nuestra visibilidad de esta campaña sigue a grandes rasgos tres pasos, ilustrados a continuación en la Figura 1.
![Diagrama que ilustra las amenazas de ciberseguridad que implican señuelos PDF, repositorios GitHub y un servidor C2. Muestra: 1) archivos PDF como descripciones de trabajo y hojas de preguntas que actúan como señuelos, 2) repositorios GitHub JavaScript y Python con múltiples API externas, que potencialmente obtienen datos maliciosos, y 3) un servidor C2 configurado para enviar datos benignos o una carga maliciosa bajo ciertas condiciones. Se incluyen los logotipos de Palo Alto Networks y UNIT 42.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/06/2476_Diagrams-3-713x440.png) Figura 1. Panorama de la campaña "Desafíos de codificación" de Slow Pisces.

### Fase 1 - Señuelos PDF

Slow Pisces comenzó suplantando la identidad de reclutadores en LinkedIn e interactuando con objetivos potenciales, enviándoles un PDF benigno con una descripción del trabajo, como se muestra a continuación en la Figura 2. Si los objetivos potenciales lo solicitaban, los atacantes les presentaban un reto de código consistente en varias tareas descritas en una hoja de preguntas.
![Imagen que muestra dos documentos uno al lado del otro. A la izquierda, la «Descripción del puesto» de coordinador de un equipo de diseño UX. A la derecha, una «Hoja de preguntas» con cuestiones técnicas y generales relacionadas con el diseño de la experiencia del usuario (UX).](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/06/word-image-635194-143022-2.png) Figura 2. Señuelos PDF benignos.

Hemos observado cómo Slow Pisces se hacía pasar por varias organizaciones con estos señuelos, principalmente en el sector de las criptomonedas. Las hojas de preguntas incluyen tareas genéricas de desarrollo de software y un reto de código de un "proyecto real", que enlaza con un repositorio de GitHub que se muestra en la Figura 3 a continuación.
![Captura de pantalla de un documento titulado «Habilidades de codificación y resolución de problemas con un proyecto real». Incluye un enlace a un repositorio de GitHub y describe una tarea de codificación relacionada con los tipos de cambio de Bitcoin y Ethereum a partir de fuentes API. El texto pide que se mejore el proyecto añadiendo más API de mercado y mejorando la comunicación de red en el código.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/06/word-image-638760-143022-3.png) Figura 3. "Proyecto real" desafío de codificación contenido en el señuelo PDF.

### Fase 2 - Repositorios de GitHub

Slow Pisces presentó a los objetivos los denominados retos de código como proyectos en repositorios de GitHub. Los repositorios contenían código adaptado de proyectos de código abierto, incluidas aplicaciones para visualizar y analizar:

* Datos bursátiles
* Estadísticas de las ligas de fútbol europeas
* Datos meteorológicos
* Precios de las criptomonedas

El grupo utilizó principalmente proyectos en Python o JavaScript, probablemente en función de si el objetivo solicitaba un puesto de desarrollo "front-end" o "back-end". También vimos repositorios basados en Java en esta campaña, aunque fueron mucho menos comunes, con solo dos instancias suplantando una aplicación de criptomoneda llamada jCoin.

Esta escasez indica que los atacantes podrían haber creado repositorios bajo demanda, basándose en el lenguaje de programación preferido del objetivo. En consecuencia, el grupo utilizó con mayor frecuencia lenguajes más populares en el sector de las criptomonedas, como JavaScript y Python. Del mismo modo, es posible que también existan repositorios sin descubrir para otros lenguajes de programación.

### Fase 3a - Repositorio Python

A finales de 2024, el grupo utilizó un proyecto que se muestra a continuación en la Figura 4 titulado "Analizador de patrones de existencias" adaptado de un [repositorio legítimo](https://github.com/gaborvecsei/Stocks-Pattern-Analyzer).
![Captura de pantalla de un repositorio de GitHub denominado "Stocks Pattern Analyzer" que muestra la estructura de archivos a la izquierda y el contenido del archivo README a la derecha, en el que se explica cómo ejecutar la aplicación directamente y con Docker.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/06/word-image-642608-143022-4.png) Figura 4. "Analizador de patrones de existencias" Repositorio Python.

La mayor parte del código del repositorio es benigno. Cuando los objetivos intentan ejecutar el proyecto según la hoja de preguntas, los datos se obtienen de tres ubicaciones remotas:

* hxxps://en.wikipedia\[.\]org/wiki/List\_of\_S%26P\_500\_companies
* hxxps://en.wikipedia\[.\]org/wiki/Currency\_pair
* hxxps://en.stockslab\[.\]org/symbols/sp500

Dos de las URL extraen datos de Wikipedia. La tercera URL utiliza un dominio controlado por Slow Pisces. Este patrón (utilizar múltiples fuentes de datos, la mayoría legítimas, pero una maliciosa) es común en los repositorios Python del grupo.

El servidor de mando y control (C2) malicioso está configurado para imitar el formato de las fuentes legítimas. En este caso, utiliza el subdominio en y el dominio de nivel superior (TLD) org como vemos arriba para el dominio legítimo de Wikipedia.

#### Deserialización de YAML

Slow Pisces podría simplemente colocar malware directamente en el repositorio o ejecutar código desde el servidor C2 utilizando las funciones [eval](https://docs.python.org/3/library/functions.html#eval) o [exec](https://docs.python.org/3/library/functions.html#exec) integradas en Python. Sin embargo, estas técnicas son fácilmente detectables, tanto por inspección manual como por soluciones antivirus.

En su lugar, Slow Pisces se asegura primero de que el servidor C2 responde con datos de aplicación válidos. Por ejemplo, el repositorio mencionado anteriormente espera una lista de símbolos de empresas del S\&P 500. La URL C2 responde inicialmente con estos datos en una lista con formato JSON.

Los actores sólo envían una carga maliciosa a objetivos validados, probablemente basándose en la dirección IP, la geolocalización, la hora y los encabezados de las solicitudes HTTP. El hecho de centrarse en las personas contactadas a través de LinkedIn, a diferencia de las amplias campañas de phishing, permite al grupo controlar estrictamente las últimas fases de la campaña y entregar las cargas únicamente a las víctimas esperadas.

Para evitar las sospechosas funciones eval y exec , Slow Pisces utiliza [deserialización YAML](https://net-square.com/yaml-deserialization-attack-in-python.html) para ejecutar su carga, como se muestra en la Figura 5.
![Captura de pantalla de código Python que define una función “fetch\_symbols” que recupera símbolos bursátiles del S\&P 500 mediante una llamada API, gestiona diferentes tipos de contenido y procesa las respuestas en función de su tipo de contenido. La última línea tiene una sección resaltada en un recuadro rojo.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/06/word-image-645286-143022-5.png) Figura 5. Código Python que muestra el punto de entrada del malware de Slow Pisces que utiliza la deserialización YAML.

Este código obtiene datos del servidor C2 a través de HTTPS y comprueba la cabecera de respuesta Content-Type. Si la cabecera indica datos JSON (application/json), el código analiza y devuelve el JSON a la aplicación.

Si la respuesta indica datos YAML (application/yaml), el código utiliza la función yaml.load() de la biblioteca [PyYAML](https://github.com/yaml/pyyaml) para analizar los datos. Esta función es intrínsecamente insegura y la documentación de PyYAML [recomienda explícitamente](https://github.com/yaml/pyyaml) yaml.safe\_load() para entradas no fiables.

YAML se utiliza normalmente para archivos de configuración, como el ejemplo que se muestra a continuación:  
nombre de usuario: slow contraseña: pisces api: clave: supersecret url: example.com

|-------------------|-------------------------------------------------------------------------------------|
| 1 2 3 4 5 6 7 8 9 | nombre de usuario: slow contraseña: pisces api: clave: supersecret url: example.com |

Sin embargo, yaml.load() puede serializar y deserializar objetos Python arbitrarios, no solo datos YAML válidos. Por ejemplo, el siguiente código Python imprime los números 0-4:  
range(0, 5)

|---|-------------|
| 1 | range(0, 5) |

Si este código se serializara utilizando yaml.dump() se convertiría en lo siguiente:  
!!python/object/apply:builtins.range - 0 - 5 - 1

|---------------|--------------------------------------------------|
| 1 2 3 4 5 6 7 | !!python/object/apply:builtins.range - 0 - 5 - 1 |

Finalmente, cuando estos datos se pasen a yaml.load() se ejecutará el código original: range(0, 5).

Esto pone de manifiesto un posible punto de detección, ya que los contenidos del repositorio Python, y el malware que utiliza la deserialización YAML en general, contienen !!python/object/apply:builtins si el contenido utiliza una [función Python built-in](https://docs.python.org/3/library/functions.html).

Las siguientes fases en la Tabla 1 existen principalmente en memoria y, por lo general, no dejan huella en el disco. Para ayudar a la comunidad en la detección y concienciación, hemos subido estas muestras a VirusTotal. La muestra de deserialización YAML ejecuta el malware que hemos denominado RN Loader y RN Stealer basándonos en el formato de token C2 que observamos en RN Stealer, del que hablamos en las siguientes secciones.

|---------------------------------|------------------------------------------------------------------|
| **Fase**                        | **SHA256 Hash**                                                  |
| Muestra de deserialización YAML | 47e997b85ed3f51d2b1d37a6a61ae72185d9ceaf519e2fdb53bf7e761b7bc08f |
| RN Loader                       | 937c533bddb8bbcd908b62f2bf48e5bc11160505df20fea91d9600d999eafa79 |
| RN Stealer                      | e89bf606fbed8f68127934758726bbb5e68e751427f3bcad3ddf883cb2b50fc7 |

Tabla 1. Muestras del repositorio Python.

La muestra de deserialización YAML de Slow Pisces comienza creando la carpeta Public en el directorio personal de la víctima y creando un nuevo archivo en ese directorio llamado **init**.py. Los datos Base64 incrustados se descodifican y se escriben en este archivo, que contiene la siguiente fase de infección (RN Loader), que se ejecuta a continuación.

#### RN Loader

Este archivo recién creado para el RN Loader en ~/Public/**init**.py se borra a sí mismo después de la ejecución, asegurando que existe únicamente en memoria. Envía información básica sobre la máquina víctima y el sistema operativo a través de HTTPS al mismo C2 en en.stockslab\[.\]org, seguido de un bucle de comandos con las siguientes opciones en la Tabla 2.

|------------|--------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------|
| **Código** | **Descripción**                                                                                                                                                                                                                                                                                                                                        |
| 0          | Suspender durante 20 segundos                                                                                                                                                                                                                                                                                                                          |
| 1          | Decodifica en base64 el contenido enviado y lo guarda en el archivo init.dll para Windows o init para el resto de sistemas operativos.  Establece una variable de entorno X\_DATABASE\_NAME a una cadena vacía. Carga y ejecuta la DLL descargada utilizando [ctypes.cdll.LoadLibrary](https://docs.python.org/3/library/ctypes.html#ctypes.CDLL). |
| 2          | Decodifica en base64 el contenido enviado y lo ejecuta utilizando la función exec incorporada en Python.                                                                                                                                                                                                                                               |
| 3          | Decodifica en base64 el contenido enviado y un parámetro. El contenido se guarda en el archivo dockerd, mientras que el parámetro se guarda como docker-init.  dockerd se ejecuta entonces en un nuevo proceso, con docker-init suministrado como argumento de línea de comandos.                                                                |
| 9          | Finaliza la ejecución.                                                                                                                                                                                                                                                                                                                                 |

Tabla 2. Tabla de comandos del cargador RN.

Las cargas útlies del bucle de comandos de la Tabla 2 que utilizan las opciones **1** y **3** son actualmente desconocidas y es probable que se activen por condiciones específicas. Sin embargo, hemos recuperado un "infostealer"basado en Python entregado por la opción **2**, y rastreamos este malware como RN Stealer.

#### RN Stealer

El RN Stealer genera primero un ID aleatorio de la víctima, utilizado posteriormente como cookie en todas las comunicaciones con el servidor C2. A continuación, solicita una clave XOR al servidor para cifrar los datos exfiltrados.

La comunicación con el servidor C2 se produce a través de HTTPS, utilizando tokens codificados en Base64 para identificar los tipos de solicitud y respuesta. La carga analizada incluye cuatro tipos de fichas:

* R0 - solicitar la clave XOR
* R64 - exfiltrar datos
* R128 - exfiltrar datos comprimidos
* R256 - Infostealercompleto

El formato de estos tipos de token - la letra R seguida de un número entero N - nos llevó a nombrar esta carga. Llamamos a la carga RN Stealer y a la fase precedente RN Loader.

Hemos recuperado el script de esta muestra de RN Stealer de un sistema macOS. Como tal, los autores de la amenaza adaptaron esta muestra para robar información específica de los dispositivos macOS, incluyendo:

* Información básica sobre la víctima: Nombre de usuario, nombre de la máquina y arquitectura
* Aplicaciones instaladas
* Un listado de directorios y el contenido de nivel superior del directorio de usuario de la víctima
* El archivo login.keychain-db que almacena las credenciales guardadas en los sistemas macOS.
* Claves SSH almacenadas
* Archivos de configuración para AWS, Kubernetes y Google Cloud

Los datos recopilados por el RN Stealer probablemente determinan si es necesario un acceso persistente. Si es así, podemos deducir los siguientes pasos para esta cadena de infección de Python:

1. El servidor C2 comprueba las víctimas que llaman según criterios desconocidos. Las víctimas válidas reciben una carga útil de deserialización YAML. Las víctimas no válidas reciben datos JSON benignos.
2. La carga de deserialización establece un bucle de comandos con el servidor C2, exfiltrando información básica de la víctima y entregando un infostealera medida en Python a través de la opción 2 de código en la Tabla 2.
3. El infostealer recopila información más detallada de la víctima, que los atacantes probablemente utilizaron para determinar si necesitaban acceso continuado.
   1. Si se requiere un acceso continuado, el servidor C2 entrega una carga mediante las opciones 1 o 3 de código
   2. Si el acceso ya no es necesario, la opción **9** de código termina la ejecución del malware, eliminando todo acceso ya que la carga reside únicamente en la memoria.

### Fase 3b - Repositorio JavaScript

Si las víctimas objetivo solicitaron una posición de JavaScript, podrían encontrarse en su lugar con un proyecto de "Cuadro de mando de criptomoneda", similar al ejemplo de la Figura 6 a continuación.
![Captura de pantalla de un repositorio de GitHub llamado "Cryptocurrency Dashboard", en el que aparece un archivo README.md. Este README incluye secciones: Características, Instalación, Uso, Estructura del proyecto, Configuración, Dependencias y Licencia. Describe el proyecto como una aplicación construida con Node.js, Express y EJS que muestra datos históricos y en tiempo real de varias criptomonedas.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/06/word-image-648751-143022-6.png) Figura 6. Repositorio JavaScript.

Esta aplicación contiene un archivo .env con el C2 y la fuente de datos legítima:

* PORT=3000
* COINGECKO\_API\_URL=hxxps://api.coingecko\[.\]com/api/v3
* JQUERY\_API\_URL=hxxps://update.jquerycloud\[.\]io/api/v1

El valor COINGECKO\_API\_URL se utiliza para obtener datos para el panel de criptomonedas, mientras que el valor JQUERY\_API\_URL representa un servidor C2 controlado por Slow Pisces. De forma similar al repositorio Python, el servidor C2 JavaScript solo entrega cargas a objetivos validados, de lo contrario, responde con un número de versión.

El repositorio utiliza la herramienta de creación de plantillas [Embedded JavaScript (EJS)](https://ejs.co/), pasando las respuestas del servidor C2 a la función ejs.render(), que se muestra a continuación en la figura 7.
![Captura de pantalla que muestra un fragmento de código en JavaScript. Incluye un comentario y una llamada a una función para renderizar una página de inicio con ajustes y elementos por página. res.render aparece resaltado en un recuadro rojo](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/06/word-image-651607-143022-7.png) Figura 7. Código JavaScript que muestra el punto de entrada del malware de Slow Pisces utilizando la función de renderizado EJS.

Al igual que el uso de yaml.load(), esta es otra técnica que emplea Slow Pisces para ocultar la ejecución de código arbitrario desde sus servidores C2, y este método quizás solo sea aparente cuando se visualiza una carga válida.

La función de renderizado de EJS acepta varios parámetros, uno de los cuales se denomina "view options". Dentro de este, se puede suministrar y ejecutar código JavaScript arbitrario a través de la clave escapeFunction.

Un investigador taiwanés que se hace llamar "Huli" discutió los detalles técnicos de cómo esto resulta en la ejecución de código arbitrario [en una publicación de CTF](https://blog.huli.tw/2023/06/22/en/ejs-render-vulnerability-ctf/). Sin embargo, podemos entender suficientemente que una carga estructurada como se muestra en la Figura 8 dará lugar a que el código contenido en escapeFunction se ejecute cuando se pase a ejs.render().
![Captura de pantalla de un fragmento de código JavaScript que incluye funciones con "escapeFunction" resaltado en un recuadro rojo.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/06/word-image-653630-143022-8.png) Figura 8. Carga de renderizado EJS parcial.

Lamentablemente, no pudimos recuperar la totalidad de esta carga. Como tal, solo podemos suponer que se crea un nuevo directorio .jql bajo el directorio personal del usuario donde se suelta un archivo llamado helper.js, que contiene datos codificados en Base64.

### Infraestructura

La línea de tiempo que aparece a continuación en la Figura 9 detalla la infraestructura C2 utilizada en esta campaña desde febrero de 2024 a febrero de 2025, agrupada por el tipo de repositorio servido (JavaScript o Python).
![Cronología de la infraestructura de seguimiento del comando y los controles de JavaScript (arriba, etiqueta amarilla) y del comando y los controles de Python (abajo, etiqueta naranja). La cronología comienza a finales del primer trimestre de 2024 y continúa hasta el segundo trimestre de 2025.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/06/word-image-656840-143022-9.png) Figura 9. Cronología de la infraestructura C2

Como ya se ha mencionado, los dominios de la infraestructura de esta campaña pueden imitar el formato de las fuentes legítimas utilizadas junto a ellos, utilizando con frecuencia subdominios como api o cdn. Hemos descubierto infraestructura asociadas a esta campaña hasta el momento de redactar este artículo.

## Conclusión

Este informe ha cubierto la campaña más reciente de Slow Pisces, que se hizo pasar por reclutadores a través de LinkedIn para dirigirse a desarrolladores en el sector de las criptomonedas con retos de código maliciosos. Si bien no pudimos recuperar la cadena de ataque completa para los repositorios JavaScript, la versión Python de la campaña entregó dos nuevas cargas que hemos denominado RN Loader y RN Stealer.

Utilizar LinkedIn y GitHub de esta manera no es algo extraño. Múltiples grupos afiliados a la RPDC han utilizado tácticas similares como [Alluring Pisces](https://www.reversinglabs.com/blog/fake-recruiter-coding-tests-target-devs-with-malicious-python-packages) y [Contagious Interview](https://unit42.paloaltonetworks.com/two-campaigns-by-north-korea-bad-actors-target-job-hunters/).

Estos grupos no presentan solapamientos operativos. Sin embargo, cabe destacar que estas campañas utilizan vectores de infección iniciales similares.

Slow Pisces destaca entre las campañas de sus compañeros en seguridad operativa. La entrega de las cargas en cada fase está fuertemente vigilada, existiendo solo en memoria. Y las herramientas de la fase posterior del grupo solo se implementan cuando es necesario.

En concreto, el grupo hizo uso de dos técnicas para ocultar la funcionalidad:

* Deserialización de YAML
* EJS escapeFunction

Ambas técnicas dificultan enormemente el análisis, la detección y la búsqueda. Del mismo modo, los desarrolladores relativamente nuevos o inexpertos en el sector de las criptomonedas tendrían dificultades para identificar estos repositorios como maliciosos.

Basándose en los informes públicos de robos de criptomonedas, esta campaña parece tener mucho éxito y es probable que persista en 2025. Si bien este artículo destacaba dos oportunidades potenciales de detección para la deserialización YAML y las cargas EJS escapeFunction, la mitigación más eficaz sigue siendo la segregación estricta de los dispositivos corporativos y personales. Esto ayuda a prevenir el compromiso de los sistemas corporativos a partir de campañas de ingeniería social dirigidas.

### Protección y mitigación de Palo Alto Networks

Los clientes de Palo Alto Networks están mejor protegidos frente a las amenazas mencionadas gracias a los siguientes productos:

* [Advanced URL Filtering](https://docs.paloaltonetworks.com/advanced-url-filtering/administration) y [Advanced DNS Security](https://docs.paloaltonetworks.com/dns-security)

Si cree que su seguridad puede haber sido comprometida o si tiene un asunto urgente, póngase en contacto con el[equipo de respuesta a incidentes de Unit 42](https://start.paloaltonetworks.com/contact-unit42.html) o llame al:

* América del Norte: Llamada gratuita: +1 (866) 486-4842 (866.4.UNIT42)
* Reino Unido: +44.20.3743.3660
* Europa y Oriente Medio: +31.20.299.3130
* Asia: +65.6983.8730
* Japón: +81.50.1790.0200
* Australia: +61.2.4062.7950
* India: 00080005045107

Palo Alto Networks ha compartido estos hallazgos con nuestros colegas de la Cyber Threat Alliance (CTA). Los miembros de la CTA utilizan esta inteligencia para implementar rápidamente protecciones a sus clientes y perturbar sistemáticamente a los ciberactores maliciosos. Obtenga más información sobre la [Cyber Threat Alliance](https://www.cyberthreatalliance.org).

## Indicadores de Compromiso

|--------------------------------|---------------------|---------------------------|--------------------------|-----------------|
| **Dominio**                    | **Dirección IP**    | **Visto por primera vez** | **Visto por última vez** | **Repositorio** |
| getstockprice\[.\]com          | 70.34.245\[.\]118   | 2025-02-03                | 2025-02-20               | Python          |
| cdn\[.\]clubinfo\[.\]io        | 5.206.227\[.\]51    | 2025-01-21                | 2025-02-19               | Python          |
| getstockprice\[.\]info         | 131.226.2\[.\]120   | 2025-01-21                | 2025-01-23               | Python          |
| api\[.\]stockinfo\[.\]io       | 136.244.93\[.\]248  | 2024-10-30                | 2024-11-11               | Python          |
| cdn\[.\]logoeye\[.\]net        | 54.39.83\[.\]151    | 2024-10-29                | 2024-11-03               | Python          |
| en\[.\]wfinance\[.\]org        | 195.133.26\[.\]32   | 2024-10-12                | 2024-11-01               | Python          |
| en\[.\]stocksindex\[.\]org     | 185.236.231\[.\]224 | 2024-09-11                | 2024-10-04               | Python          |
| cdn\[.\]jqueryversion\[.\]net  | 194.11.226\[.\]16   | 2024-08-23                | 2024-09-23               | JavaScript      |
| en\[.\]stockslab\[.\]org       | 91.103.140\[.\]191  | 2024-08-19                | 2024-09-12               | Python          |
| update\[.\]jquerycloud\[.\]io  | 192.236.199\[.\]57  | 2024-07-03                | 2024-08-22               | JavaScript      |
| cdn\[.\]soccerlab\[.\]io       | 146.70.124\[.\]70   | 2024-08-07                | 2024-08-21               | Python          |
| api\[.\]coinpricehub\[.\]io    | 45.141.58\[.\]40    | 2024-05-06                | 2024-08-06               | Java            |
| cdn\[.\]leaguehub\[.\]net      | 5.133.9\[.\]252     | 2024-07-15                | 2024-07-21               | Python          |
| cdn\[.\]clublogos\[.\]io       | 146.19.173\[.\]29   | 2024-06-24                | 2024-07-12               | Python          |
| api\[.\]jquery-release\[.\]com | 146.70.125\[.\]120  | 2024-06-10                | 2024-06-28               | JavaScript      |
| cdn\[.\]logosports\[.\]net     | 185.62.58\[.\]74    | 2024-05-08                | 2024-06-23               | Python          |
| skypredict\[.\]org             | 80.82.77\[.\]80     | 2024-05-06                | 2024-06-16               | JavaScript      |
| api\[.\]bitzone\[.\]io         | 192.248.145\[.\]210 | 2024-04-25                | 2024-05-13               | Python          |
| weatherdatahub\[.\]org         | 194.15.112\[.\]200  | 2024-04-05                | 2024-05-03               | JavaScript      |
| api\[.\]ethzone\[.\]io         | 91.234.199\[.\]90   | 2024-04-16                | 2024-04-24               | Python          |
| api\[.\]fivebit\[.\]io         | 185.216.144\[.\]41  | 2024-04-08                | 2024-04-14               | Python          |
| blockprices\[.\]io             | 91.193.18\[.\]201   | 2024-03-15                | 2024-04-09               | JavaScript      |
| api\[.\]coinhar\[.\]io         | 185.62.58\[.\]122   | 2024-03-26                | 2024-04-09               | Python          |
| mavenradar\[.\]com             | 23.254.230\[.\]253  | 2024-02-21                | 2024-03-26               | JavaScript      |
| indobit\[.\]io                 | 146.70.88\[.\]126   | 2024-03-19                | 2024-03-20               | Python          |
| api\[.\]thaibit\[.\]io         | 79.137.248\[.\]193  | 2024-03-07                | 2024-03-09               | Python          |
| chainanalyser\[.\]com          | 38.180.62\[.\]135   | 2024-02-23                | 2024-03-06               | JavaScript      |

## Recursos adicionales

* [Corea del Norte, responsable del pirateo de Bybit por valor de 1500 millones de dólares](https://www.ic3.gov/PSA/2025/PSA250226) - Centro de Denuncias de Delitos en Internet (IC3)
* [El FBI, el DC3 y la NPA identifican a los ciberactores de Corea del Norte, rastreados como TraderTraitor, responsables del robo de 308 millones de dólares de Bitcoin.DMM.com](https://www.fbi.gov/news/press-releases/fbi-dc3-and-npa-identification-of-north-korean-cyber-actors-tracked-as-tradertraitor-responsible-for-theft-of-308-million-from-bitcoindmmcom) - FBI
* [Alerta de seguridad: campaña de ingeniería social dirigida a empleados del sector tecnológico](https://github.blog/security/vulnerability-research/security-alert-social-engineering-campaign-targets-technology-industry-employees/) - GitHub Blog
* [Corea del Norte aprovecha a un proveedor de SaaS en un ataque selectivo a la cadena de suministro](https://cloud.google.com/blog/topics/threat-intelligence/north-korea-supply-chain) - Mandiant, Google Cloud

Volver al principio

### Etiquetas

* [Cryptocurrency](https://unit42.paloaltonetworks.com/es-la/tag/cryptocurrency-es-la/ "Cryptocurrency")
* [DPRK](https://unit42.paloaltonetworks.com/es-la/tag/dprk-es-la/ "DPRK")
* [GitHub](https://unit42.paloaltonetworks.com/es-la/tag/github-es-la/ "GitHub")
* [Infostealer](https://unit42.paloaltonetworks.com/es-la/tag/infostealer-es-la/ "Infostealer")
* [JavaScript Malware](https://unit42.paloaltonetworks.com/es-la/tag/javascript-malware-es-la/ "JavaScript Malware")
* [Slow Pisces](https://unit42.paloaltonetworks.com/es-la/tag/slow-pisces-es-la/ "Slow Pisces")
* [Social engineering](https://unit42.paloaltonetworks.com/es-la/tag/social-engineering-es-la/ "social engineering")  
  [Threat Research Center](https://unit42.paloaltonetworks.com/es-la/ "Threat Research") [Siguiente:Aumentan las Amenazas en la Nube: las Tendencias de las Alertas Muestran un Mayor Enfoque de los Atacantes en la IAM y la Exfiltración](https://unit42.paloaltonetworks.com/es-la/2025-cloud-security-alert-trends/ "Aumentan las Amenazas en la Nube: las Tendencias de las Alertas Muestran un Mayor Enfoque de los Atacantes en la IAM y la Exfiltración")

### ÍNDICE

* 

### Artículos relacionados

* [El panorama de amenazas de npm: superficie de ataque y mitigaciones (Actualizado el 2 de junio)](https://unit42.paloaltonetworks.com/es-la/monitoring-npm-supply-chain-attacks/ "article - table of contents")
* [Armar a los protectores: ataque multifase de TeamPCP a la cadena de suministro dirigido contra la infraestructura de seguridad](https://unit42.paloaltonetworks.com/es-la/teampcp-supply-chain-attacks/ "article - table of contents")
* [Resumen sobre amenazas: plan de contratación que suplanta la identidad del equipo de adquisición de talentos de Palo Alto Networks](https://unit42.paloaltonetworks.com/es-la/phishing-attackers-pose-as-panw-recruiters/ "article - table of contents")

## Relacionados Recursos

![Pictorial representation of attackers using AI tools to target Latin American organizations. A vibrant cityscape with silhouettes of numerous people walking along a bustling street. The scene is illuminated by bright urban lights and digital-like particles, creating a dynamic and futuristic atmosphere.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/09/AdobeStock_768915868-2-1-786x373.jpg)  
[Investigación de amenazas](https://unit42.paloaltonetworks.com/es-la/category/threat-research-es-la/) 3 de Septiembre de 2026 [#### Los atacantes aprovechan el uso continuo de herramientas de IA para atacar organizaciones en América Latina](https://unit42.paloaltonetworks.com/es-la/ai-tool-use-targeting-latam-orgs/)

* [Agentic AI](https://unit42.paloaltonetworks.com/es-la/tag/agentic-ai-es-la/ "Agentic AI")

* [ChatGPT](https://unit42.paloaltonetworks.com/es-la/tag/chatgpt/ "ChatGPT")

* [CL-CRI-1131](https://unit42.paloaltonetworks.com/es-la/tag/cl-cri-1131/ "CL-CRI-1131")  
  [Leer ahora ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/es-la/ai-tool-use-targeting-latam-orgs/ "Los atacantes aprovechan el uso continuo de herramientas de IA para atacar organizaciones en América Latina")  
  ![Pictorial representation of the npm packages supply chain attack. Screen displaying code with a prominent alert symbol and the words 'VIRUS DETECTED' highlighted in red.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/04/05_Malware_Category_1920x900-786x368.jpg)  
  [Amenazas sofisticadas](https://unit42.paloaltonetworks.com/es-la/category/top-cyberthreats-es-la/) 2 de Junio de 2026 [#### El panorama de amenazas de npm: superficie de ataque y mitigaciones (Actualizado el 2 de junio)](https://unit42.paloaltonetworks.com/es-la/monitoring-npm-supply-chain-attacks/)

* [Credential Harvesting](https://unit42.paloaltonetworks.com/es-la/tag/credential-harvesting-es-la/ "Credential Harvesting")

* [GitHub](https://unit42.paloaltonetworks.com/es-la/tag/github-es-la/ "GitHub")

* [Npm packages](https://unit42.paloaltonetworks.com/es-la/tag/npm-packages/ "npm packages")  
  [Leer ahora ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/es-la/monitoring-npm-supply-chain-attacks/ "El panorama de amenazas de npm: superficie de ataque y mitigaciones (Actualizado el 2 de junio)")  
  ![Pictorial representation of Iran cyber attacks. Close-up of a person wearing glasses, with computer code reflected in the lenses.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/03/12_Security-Technology_Category_1920x900-786x368.jpg)  
  [Amenazas sofisticadas](https://unit42.paloaltonetworks.com/es-la/category/top-cyberthreats-es-la/) 17 de Abril de 2026 [#### Resumen sobre amenazas: aumento del riesgo cibernético relacionado con Irán en 2026 (actualizado el 17 de abril)](https://unit42.paloaltonetworks.com/es-la/iranian-cyberattacks-2026/)

* [APK](https://unit42.paloaltonetworks.com/es-la/tag/apk/ "APK")

* [DDoS attacks](https://unit42.paloaltonetworks.com/es-la/tag/ddos-attacks-es-la/ "DDoS attacks")

* [GenAI](https://unit42.paloaltonetworks.com/es-la/tag/genai-es-la/ "GenAI")  
  [Leer ahora ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/es-la/iranian-cyberattacks-2026/ "Resumen sobre amenazas: aumento del riesgo cibernético relacionado con Irán en 2026 (actualizado el 17 de abril)")  
  ![Pictorial representation of the supply chain attack compromising Axios. A giant eye made of glowing binary code.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/04/02_Security-Technology_Category_1920x900-786x368.jpg)  
  [Amenazas sofisticadas](https://unit42.paloaltonetworks.com/es-la/category/top-cyberthreats-es-la/) 1 de Abril de 2026 [#### Resumen sobre amenazas: impacto generalizado del ataque a la cadena de suministro de Axios](https://unit42.paloaltonetworks.com/es-la/axios-supply-chain-attack/)

* [API attacks](https://unit42.paloaltonetworks.com/es-la/tag/api-attacks-es-la/ "API attacks")

* [JavaScript](https://unit42.paloaltonetworks.com/es-la/tag/javascript-es-la/ "JavaScript")

* [PowerShell](https://unit42.paloaltonetworks.com/es-la/tag/powershell-es-la/ "PowerShell")  
  [Leer ahora ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/es-la/axios-supply-chain-attack/ "Resumen sobre amenazas: impacto generalizado del ataque a la cadena de suministro de Axios")  
  ![Pictorial representation of TeamPCP. Glowing code on a screen where several word such as Crime, Hackers, and Security are highlighted in a contrasting color.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/03/03_Cybercrime_Category_1920x900-786x368.jpg)  
  [Amenazas sofisticadas](https://unit42.paloaltonetworks.com/es-la/category/top-cyberthreats-es-la/) 31 de Marzo de 2026 [#### Armar a los protectores: ataque multifase de TeamPCP a la cadena de suministro dirigido contra la infraestructura de seguridad](https://unit42.paloaltonetworks.com/es-la/teampcp-supply-chain-attacks/)

* [CVE-2025-55182](https://unit42.paloaltonetworks.com/es-la/tag/cve-2025-55182-es-la/ "CVE-2025-55182")

* [GitHub](https://unit42.paloaltonetworks.com/es-la/tag/github-es-la/ "GitHub")

* [Infostealer](https://unit42.paloaltonetworks.com/es-la/tag/infostealer-es-la/ "Infostealer")  
  [Leer ahora ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/es-la/teampcp-supply-chain-attacks/ "Armar a los protectores: ataque multifase de TeamPCP a la cadena de suministro dirigido contra la infraestructura de seguridad")  
  ![Pictorial representation of phishing campaign. A blurred image focusing on a person typing on a laptop with lines of code visible on the screen, illuminated in blue and red lights, suggestive of intense coding or cyber activities.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/03/06_Malware_Category_1920x900-3-786x368.jpg)  
  [Investigación de amenazas](https://unit42.paloaltonetworks.com/es-la/category/threat-research-es-la/) 24 de Marzo de 2026 [#### Resumen sobre amenazas: plan de contratación que suplanta la identidad del equipo de adquisición de talentos de Palo Alto Networks](https://unit42.paloaltonetworks.com/es-la/phishing-attackers-pose-as-panw-recruiters/)

* [Email scam](https://unit42.paloaltonetworks.com/es-la/tag/email-scam/ "email scam")

* [Phishing](https://unit42.paloaltonetworks.com/es-la/tag/phishing-es-la/ "phishing")

* [Recruiter](https://unit42.paloaltonetworks.com/es-la/tag/recruiter/ "recruiter")  
  [Leer ahora ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/es-la/phishing-attackers-pose-as-panw-recruiters/ "Resumen sobre amenazas: plan de contratación que suplanta la identidad del equipo de adquisición de talentos de Palo Alto Networks")  
  ![Pictorial representation of Notepad++ supply chain compromise. A digital rendering of Earth from space, focusing on North and South America. The continents are illuminated in blue, with red lines and dots indicating data connections across various locations. Dark background highlights the vibrant network representation.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/02/11_Security-Technology_Category_1920x900-786x368.jpg)  
  [Amenazas sofisticadas](https://unit42.paloaltonetworks.com/es-la/category/top-cyberthreats-es-la/) 11 de Febrero de 2026 [#### Actores de amenazas de estados-nación explotan la cadena de suministro de Notepad++](https://unit42.paloaltonetworks.com/es-la/notepad-infrastructure-compromise/)

* [Backdoor](https://unit42.paloaltonetworks.com/es-la/tag/backdoor/ "backdoor")

* [Cobalt Strike](https://unit42.paloaltonetworks.com/es-la/tag/cobalt-strike/ "Cobalt Strike")

* [DLL Sideloading](https://unit42.paloaltonetworks.com/es-la/tag/dll-sideloading/ "DLL Sideloading")  
  [Leer ahora ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/es-la/notepad-infrastructure-compromise/ "Actores de amenazas de estados-nación explotan la cadena de suministro de Notepad++")  
  ![Pictorial representation of threat groups from Russia. The silhouette of a bear and the Ursa constellation inside an orange abstract planet. Abstract, stylized cosmic setting with vibrant blue and purple shapes, representing space and distant planetary bodies.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/01/Ursa-Russia-B-1920x900-1-786x368.png)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/08/Insights-icon-white.svg)Insights](https://unit42.paloaltonetworks.com/es-la/category/insights-es-la/) 29 de Enero de 2026 [#### Entendiendo la ciberamenaza rusa para los Juegos de Invierno de 2026](https://unit42.paloaltonetworks.com/es-la/russian-cyberthreat-2026-winter-olympics/)

* [AI](https://unit42.paloaltonetworks.com/es-la/tag/ai/ "AI")

* [IoT](https://unit42.paloaltonetworks.com/es-la/tag/iot/ "IoT")

* [Russia](https://unit42.paloaltonetworks.com/es-la/tag/russia/ "Russia")  
  [Leer ahora ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/es-la/russian-cyberthreat-2026-winter-olympics/ "Entendiendo la ciberamenaza rusa para los Juegos de Invierno de 2026")  
  ![Pictorial representation of runtime assembly attacks. Digital artwork of a glowing, futuristic shield disintegrating into small particles, set against a dark blue, bokeh-effect background.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/01/09_Business_email_compromise_Category_1920x900-786x368.jpg)  
  [Investigación de amenazas](https://unit42.paloaltonetworks.com/es-la/category/threat-research-es-la/) 22 de Enero de 2026 [#### La próxima frontera de los ataques de ensamblado en tiempo de ejecución: aprovechamiento de los LLM para generar JavaScript de phishing en tiempo real](https://unit42.paloaltonetworks.com/es-la/real-time-malicious-javascript-through-llms/)

* [API](https://unit42.paloaltonetworks.com/es-la/tag/api/ "API")

* [DeepSeek](https://unit42.paloaltonetworks.com/es-la/tag/deepseek/ "DeepSeek")

* [Google](https://unit42.paloaltonetworks.com/es-la/tag/google-es-la/ "Google")  
  [Leer ahora ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/es-la/real-time-malicious-javascript-through-llms/ "La próxima frontera de los ataques de ensamblado en tiempo de ejecución: aprovechamiento de los LLM para generar JavaScript de phishing en tiempo real")  
  ![Pictorial representation of SLOW#TEMPEST campaign. Digital artwork depicting a malware alert symbol on a computer screen, with background of blurred programming code in blue and red colors.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/07/07_Malware_Category_1920x900-786x368.jpg)  
  [Investigación de amenazas](https://unit42.paloaltonetworks.com/es-la/category/threat-research-es-la/) 2 de Enero de 2026 [#### VVS Discord Stealer utiliza Pyarmor para ofuscación y evasión de detección](https://unit42.paloaltonetworks.com/es-la/vvs-stealer/)

* [Discord](https://unit42.paloaltonetworks.com/es-la/tag/discord/ "Discord")

* [Infostealer](https://unit42.paloaltonetworks.com/es-la/tag/infostealer-es-la/ "Infostealer")

* [Python](https://unit42.paloaltonetworks.com/es-la/tag/python-es-la/ "Python")  
  [Leer ahora ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/es-la/vvs-stealer/ "VVS Discord Stealer utiliza Pyarmor para ofuscación y evasión de detección")

* ![Slider arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/slider-arrow-left.svg)

* ![Slider arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/slider-arrow-left.svg)  
  ![Close button](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/close-modal.svg) ![Enlarged Image]()  
  ![Newsletter](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/03/unit42-footer-subscribe-desktop.png)  
  ![UNIT 42 Small Logo](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/palo-alto-logo-small.svg) Obtener actualizaciones de Unit 42

## Manténgase un paso adelante de las amenazas para estar tranquilo. Comuníquese con nosotros hoy mismo.

Your Email

Suscribirse para recibir actualizaciones por correo electrónico de todas las investigaciones de amenazas de Unit 42.  
Cuando envía este formulario, acepta nuestras [Condiciones de uso](https://www.paloaltonetworks.com/legal-notices/terms-of-use) y confirma nuestra [Declaración de privacidad](https://www.paloaltonetworks.com/legal-notices/privacy)

Este sitio está protegido por reCAPTCHA y se aplican la [Política de privacidad](https://policies.google.com/privacy) y los [Términos de servicio](https://policies.google.com/terms) de Google.

Invalid captcha!
Suscribirse ![Right Arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/right-arrow.svg) ![loader](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-loader.svg)  
{#footer} Productos y servicios

* [Plataforma de seguridad de la red con tecnología de IA](https://www.paloaltonetworks.lat/network-security)

* [IA segura por diseño](https://www.paloaltonetworks.lat/precision-ai-security/secure-ai-by-design)

* [Prisma AIRS](https://www.paloaltonetworks.lat/prisma/prisma-ai-runtime-security)

* [Seguridad de AI Access](https://www.paloaltonetworks.lat/sase/ai-access-security)

* [Servicios de seguridad entregados en la nube](https://www.paloaltonetworks.lat/network-security/security-subscriptions)

* [Threat Prevention avanzada](https://www.paloaltonetworks.lat/network-security/advanced-threat-prevention)

* [URL Filtering avanzado](https://www.paloaltonetworks.lat/network-security/advanced-url-filtering)

* [WildFire avanzado](https://www.paloaltonetworks.lat/network-security/advanced-wildfire)

* [Seguridad de DNS avanzada](https://www.paloaltonetworks.lat/network-security/advanced-dns-security)

* [Prevención de pérdida de datos empresariales](https://www.paloaltonetworks.lat/sase/enterprise-data-loss-prevention)

* [Seguridad de IoT empresarial](https://www.paloaltonetworks.lat/content/pan/es_LA/network-security/enterprise-iot-security)

* [Seguridad de IoT para dispositivos médicos](https://www.paloaltonetworks.lat/content/pan/es_LA/network-security/medical-iot-security)

* [Seguridad de OT industrial](https://www.paloaltonetworks.lat/content/pan/es_LA/network-security/industrial-ot-security)

* [Seguridad de SaaS](https://www.paloaltonetworks.lat/sase/saas-security)

* [Firewalls de nueva generación](https://www.paloaltonetworks.lat/network-security/next-generation-firewall)

* [Firewalls de hardware](https://www.paloaltonetworks.lat/network-security/hardware-firewall-innovations)

* [Firewalls de software](https://www.paloaltonetworks.lat/network-security/software-firewalls)

* [Strata Cloud Manager](https://www.paloaltonetworks.lat/network-security/strata-cloud-manager)

* [SD-WAN para NGFW](https://www.paloaltonetworks.lat/network-security/sd-wan-subscription)

* [PAN-OS](https://www.paloaltonetworks.lat/network-security/pan-os)

* [Panorama](https://www.paloaltonetworks.lat/network-security/panorama)

* [Perímetro de servicio de acceso seguro](https://www.paloaltonetworks.lat/sase)

* [Prisma SASE](https://www.paloaltonetworks.lat/sase)

* [Aceleración de aplicaciones](https://www.paloaltonetworks.lat/sase/app-acceleration)

* [Gestión autónoma de la experiencia digital](https://www.paloaltonetworks.lat/sase/adem)

* [Enterprise DLP](https://www.paloaltonetworks.lat/sase/enterprise-data-loss-prevention)

* [Prisma Access](https://www.paloaltonetworks.lat/sase/access)

* [Prisma Browser](https://www.paloaltonetworks.lat/sase/prisma-browser)

* [Prisma SD-WAN](https://www.paloaltonetworks.lat/sase/sd-wan)

* [Aislamiento del explorador remoto](https://www.paloaltonetworks.lat/sase/remote-browser-isolation)

* [Seguridad de SaaS](https://www.paloaltonetworks.lat/sase/saas-security)

* [Plataforma de operaciones de seguridad dirigida por IA](https://www.paloaltonetworks.lat/cortex)

* [Seguridad de nube](https://www.paloaltonetworks.lat/cortex/cloud)

* [Cortex Cloud](https://www.paloaltonetworks.lat/cortex/cloud)

* [Seguridad de las aplicaciones](https://www.paloaltonetworks.lat/cortex/cloud/application-security)

* [Postura de seguridad en la nube](https://www.paloaltonetworks.lat/cortex/cloud/cloud-posture-security)

* [Seguridad en tiempo de ejecución en la nube](https://www.paloaltonetworks.lat/cortex/cloud/runtime-security)

* [Prisma Cloud](https://www.paloaltonetworks.lat/prisma/cloud)

* [SOC impulsado por IA](https://www.paloaltonetworks.lat/cortex)

* [Cortex XSIAM](https://www.paloaltonetworks.lat/cortex/cortex-xsiam)

* [Cortex XDR](https://www.paloaltonetworks.lat/cortex/cortex-xdr)

* [Cortex XSOAR](https://www.paloaltonetworks.lat/cortex/cortex-xsoar)

* [Cortex Xpanse](https://www.paloaltonetworks.lat/cortex/cortex-xpanse)

* [Detección y respuesta gestionadas de Unit 42](https://www.paloaltonetworks.lat/cortex/managed-detection-and-response)

* [XSIAM gestionado](https://www.paloaltonetworks.lat/cortex/managed-xsiam)

* [Inteligencia de amenazas y respuesta ante incidentes](https://www.paloaltonetworks.lat/unit42)

* [Evaluaciones proactivas](https://www.paloaltonetworks.lat/unit42/assess)

* [Respuesta ante incidentes](https://www.paloaltonetworks.lat/unit42/respond)

* [Transforme su estrategia de seguridad](https://www.paloaltonetworks.lat/unit42/transform)

* [Descubra la inteligencia de amenazas](https://www.paloaltonetworks.lat/unit42/threat-intelligence-partners)  
  Empresa

* [Acerca de nosotros](https://www.paloaltonetworks.com/about-us)

* [Carreras](https://jobs.paloaltonetworks.com/en/)

* [Contáctenos](https://www.paloaltonetworks.com/company/contact-sales)

* [Responsabilidad corporativa](https://www.paloaltonetworks.com/about-us/corporate-responsibility)

* [Clientes](https://www.paloaltonetworks.lat/customers)

* [Relaciones con inversionistas](https://investors.paloaltonetworks.com/)

* [Ubicación](https://www.paloaltonetworks.com/about-us/locations)

* [Sala de prensa](https://www.paloaltonetworks.lat/company/newsroom)  
  Enlaces populares

* [Blog](https://www.paloaltonetworks.com/blog/)

* [Comunidades](https://www.paloaltonetworks.com/communities)

* [Biblioteca de contenido](https://www.paloaltonetworks.lat/resources)

* [Cyberpedia](https://www.paloaltonetworks.com/cyberpedia)

* [Centro de eventos](https://events.paloaltonetworks.com/)

* [Administrar preferencias de correo electrónico](https://start.paloaltonetworks.com/preference-center)

* [Productos A-Z](https://www.paloaltonetworks.com/products/products-a-z)

* [Certificaciones de productos](https://www.paloaltonetworks.com/legal-notices/trust-center/compliance)

* [Informar sobre una vulnerabilidad](https://www.paloaltonetworks.com/security-disclosure)

* [Mapa del sitio](https://www.paloaltonetworks.com/sitemap)

* [Documentos técnicos](https://docs.paloaltonetworks.com/)

* [Unit 42](https://unit42.paloaltonetworks.com/)

* [No vender ni compartir mi información personal](https://panwedd.exterro.net/portal/dsar.htm?target=panwedd)
  ![Palo Alto Networks Logo](https://www.paloaltonetworks.lat/etc/clientlibs/clean/imgs/pan-logo-dark.svg)

* [Privacidad](https://www.paloaltonetworks.com/legal-notices/privacy)

* [Centro de confianza](https://www.paloaltonetworks.com/legal-notices/trust-center)

* [Condiciones de uso](https://www.paloaltonetworks.com/legal-notices/terms-of-use)

* [Documentación](https://www.paloaltonetworks.com/legal)

Copyright © 2026 Palo Alto Networks. Todos los derechos reservados

* [![](https://www.paloaltonetworks.lat/etc/clientlibs/clean/imgs/social/youtube-black.svg)](https://www.youtube.com/user/paloaltonetworks)
* [![](https://www.paloaltonetworks.lat/etc/clientlibs/clean/imgs/social/twitter-x-black.svg)](https://twitter.com/PaloAltoNtwks)
* [![](https://www.paloaltonetworks.lat/etc/clientlibs/clean/imgs/social/facebook-black.svg)](https://www.facebook.com/PaloAltoNetworks/)
* [![](https://www.paloaltonetworks.lat/etc/clientlibs/clean/imgs/social/linkedin-black.svg)](https://www.linkedin.com/company/palo-alto-networks)
* [![](https://www.paloaltonetworks.lat/content/dam/pan/en_US/images/icons/podcast.svg)](https://unit42.paloaltonetworks.com/unit-42-threat-vector-podcast/)
* LA  
  Select your language  
  ![Play](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-play-icon.svg) ![Pause](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-pause-icon1.svg) ![Minimize](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-minimize.svg) ![Close button](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/close-modal.svg)

### Default Heading

Read the article ![Right Arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/right-arrow.svg)  
Seekbar

![Play](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-play-icon.svg) ![Pause](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-pause-icon1.svg)  
![Volume](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-volume.svg)  
Volume
![Minimize](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-minimize.svg)
