Alertas de seguridad

Para información más detallada por favor revise su suscripción ante el CSIRT.

Nueva actividad asociada al troyano de acceso remoto GhostRAT

Publicado: 26/08/2026 | Importancia: Media

Durante actividades de monitoreo realizadas por el equipo de analistas del Csirt Financiero, se identificó actividad asociada al troyano de acceso remoto GhostRAT, también conocido como Gh0stRAT, Farfli y PCRat, la cual afecta principalmente a equipos con sistemas operativos Windows

Nueva Campaña de Core Werewolf incorpora CoreRAT como nueva herramienta de acceso remoto

Publicado: 25/08/2026 | Importancia: Media

Durante las actividades de monitoreo realizadas por el equipo de analistas del Csirt Financiero, se identificó una campaña asociada a CoreRAT, un troyano de acceso remoto desarrollado en C++ que permite mantener comunicación con infraestructura C2 y recibir instrucciones para ejecutar diferentes acciones sobre los sistemas comprometidos.

WordlistLoader: nuevo loader utilizado en campañas de distribución de Amatera Stealer

Publicado: 24/08/2026 | Importancia: Media

Durante las actividades de monitoreo realizadas por el equipo de analistas del Csirt Financiero, se identificó una nueva familia de loader denominada WordlistLoader, utilizada como mecanismo de distribución de Amatera Stealer, también conocido como ACR Stealer, en el contexto de campañas asociadas con ClearFake.

Nueva Campaña de JarService despliega Zhima para establecer una botnet de proxy

Publicado: 24/08/2026 | Importancia: Media

Durante las actividades de monitoreo realizadas por el equipo de analistas del Csirt Financiero, se identificó una campaña dirigida a dispositivos Android, caracterizada por una cadena de infección de múltiples etapas en la que destacan los componentes JarService y Zhima.

Nuevo malware SynkLoader distribuido mediante campañas de phishing

Publicado: 24/08/2026 | Importancia: Media

Durante las actividades de monitoreo y análisis realizadas por el equipo de analistas del Csirt Financiero, se identificó una nueva familia de malware denominada SynkLoader, caracterizada por una arquitectura modular y multilenguaje que integra componentes desarrollados en Python, C# y C/C++, junto con técnicas de ejecución en memoria orientadas a minimizar la exposición de artefactos y reducir la superficie de detección.

Nueva campaña de MacSync Stealer permite capturar credenciales y exfiltrar información en macOS

Publicado: 23/08/2026 | Importancia: Media

Durante actividades de monitoreo realizadas por el equipo de analistas del Csirt Financiero, se observó una campaña asociada a MacSync Stealer diseñado para comprometer dispositivos macOS y capturar información sensible almacenada localmente.

Nueva actividad asociada al malware ToxicPanda 2.0

Publicado: 22/08/2026 | Importancia: Media

Durante actividades de monitoreo realizadas por el equipo de analistas del Csirt Financiero, se observó una nueva variante del troyano bancario para Android ToxicPanda, denominada ToxicPanda 2.0, que presenta una ampliación significativa tanto de sus capacidades como de su alcance de objetivos.

Nueva actividad de Grandoreiro utiliza DLL Side-Loading y técnicas de evasión

Publicado: 20/08/2026 | Importancia: Media

Durante actividades de monitoreo realizadas por el equipo de analistas del Csirt Financiero, se observó una campaña reciente asociada al troyano bancario Grandoreiro, un troyano de origen brasileño que mantiene actividad en Latinoamérica desde al menos 2016.

Nueva campaña de Manic combina banking malware, spyware y control remoto en Android

Publicado: 19/08/2026 | Importancia: Media

Durante actividades de monitoreo realizadas por el equipo de analistas del Csirt Financiero, se observó una campaña asociada a Manic, una familia de malware dirigida a dispositivos Android que combina capacidades de vigilancia y control remoto.

Nueva campaña de phishing distribuye PhantomStealer mediante técnicas de evasión y BYOVD

Publicado: 18/08/2026 | Importancia: Media

Durante actividades de monitoreo realizadas por el equipo de analistas del Csirt Financiero, se observó una campaña de phishing orientada a la distribución de PhantomStealer, en la cual los ciberdelincuentes suplantan la identidad de diferentes empresas y contextos, para generar familiaridad en los objetivos indicando que es necesario revisar o modificar una cotización existente y verificar una versión de producto, con el objetivo de inducir la apertura de un archivo adjunto malicioso .GZ.

Nueva campaña Octagon compromete dispositivos Android para capturar credenciales bancarias

Publicado: 17/08/2026 | Importancia: Media

Durante actividades de monitoreo realizadas por el equipo de analistas del Csirt Financiero, se observó una nueva campaña asociada a Octagon, una plataforma de malware para dispositivos Android diseñada para facilitar el control remoto del sistema comprometido y la captura de credenciales.

Nueva actividad asociada a Shadow HVNC

Publicado: 17/08/2026 | Importancia: Media

Durante actividades de monitoreo realizadas por el equipo de analistas del Csirt Financiero, se observó nueva actividad asociada con Shadow HVNC, un troyano de acceso remoto (RAT) que combina capacidades de captura de información, registro de teclas y control remoto mediante un mecanismo de Hidden Virtual Network Computing (HVNC).

Nueva actividad asociada a ValleyRAT

Publicado: 16/08/2026 | Importancia: Media

Durante actividades de monitoreo realizadas por el equipo de analistas del Csirt Financiero, se observó una nueva campaña asociada a ValleyRAT, un troyano de acceso remoto (RAT) diseñado para proporcionar a los ciberdelincuentes control sobre los sistemas comprometidos y facilitar actividades de espionaje, recopilación de información y ejecución remota de acciones.

EVOOO1BOT: Nueva botnet multifuncional para linux con capacidades de administración remota y operaciones de red

Publicado: 16/08/2026 | Importancia: Media

El equipo de analistas del Csirt Financiero ha identificado a Evooo1Bot, una botnet para sistemas Linux basada parcialmente en Mirai y diseñada para proporcionar capacidades avanzadas de administración remota sobre equipos comprometidos.

Nueva actividad de acceso inicial utiliza Microsoft Teams y Quick Assist para desplegar GoGRPC

Publicado: 16/08/2026 | Importancia: Media

Durante actividades de monitoreo realizadas por el equipo de analistas del Csirt Financiero, se observó un conjunto de campañas atribuidas a un actor de amenazas que podría actuar como Initial Access Broker (IAB) para operaciones de ransomware.

Nueva campaña de PATCHCORD emplea SHEETCORD y HACKERAI C2 Agent para acceso remoto y persistencia

Publicado: 15/08/2026 | Importancia: Media

Durante actividades de monitoreo realizadas por el equipo de analistas del Csirt Financiero, se observó una nueva campaña asociada a PATCHCORD, malware tipo backdoor desarrollado en C/C++ y diseñado para proporcionar acceso remoto persistente sobre sistemas Windows.

Mustang Panda actualiza su arsenal con una versión de CoolClient basada en rootkit

Publicado: 15/08/2026 | Importancia: Media

Durante actividades de monitoreo realizadas por el equipo de analistas del Csirt Financiero, se observó una nueva evolución del backdoor CoolClient, una familia de backdoors utilizada por el grupo de amenazas HoneyMyte, también conocido como Mustang Panda.

Nueva campaña de GoLoader distribuye Vidar, Stealc y Remus Stealer

Publicado: 15/08/2026 | Importancia: Media

Durante actividades de monitoreo realizadas por el equipo de analistas del Csirt Financiero, se observó una campaña en la que diferentes familias de malware, entre ellas Vidar, Stealc y Remus Stealer, fueron distribuidas mediante cargadores desarrollados en lenguaje Go.

Spynote y windrelay permiten realizar compras en android con tarjetas sin tenerlas físicamente

Publicado: 14/08/2026 | Importancia: Media

El equipo de analistas del Csirt Financiero ha identificado una campaña de fraude que utiliza WindRelay en conjunto con SpyNote para comprometer dispositivos Android y facilitar transacciones financieras fraudulentas.

DeadLock Ransomware: Uso de Contratos Inteligentes de Polygon para Fortalecer su Infraestructura de Extorsión

Publicado: 12/08/2026 | Importancia: Media

DeadLock es una operación de ransomware que combina el cifrado de archivos y la doble extorsión con una infraestructura descentralizada basada en contratos inteligentes de Polygon, utilizados para obtener y actualizar direcciones de servidores proxy.

Nueva campaña de ransomware Akira compromete entornos mediante VPN SonicWall y evade soluciones EDR

Publicado: 12/08/2026 | Importancia: Media

Durante actividades de monitoreo realizadas por el equipo de analistas del Csirt Financiero, se observó una nueva campaña asociada al ransomware Akira, en la cual los ciberdelincuentes incorporan el uso de Safe Mode with Networking como mecanismo para reducir la capacidad de respuesta de las soluciones de seguridad instaladas en los sistemas comprometidos.

Nueva campaña de APT Head Mare compromete servidores TrueConf para desplegar backdoors PhantomCore y PhantomGraph

Publicado: 12/08/2026 | Importancia: Media

Durante actividades de monitoreo realizadas por el equipo de analistas del Csirt Financiero, se observó una nueva campaña asociada a al grupo APT Head Mare, en la cual se emplean los malware PhantomCore y PhantomGraph para mantener acceso sobre sistemas comprometidos, ejecutar instrucciones de forma remota y ampliar el control sobre la infraestructura afectada.

Nueva campaña de UAC-0145 distribuye SopraVPN para comprometer sistemas Windows y Linux

Publicado: 11/08/2026 | Importancia: Media

Durante actividades de monitoreo realizadas por el equipo de analistas del Csirt Financiero, se observó una nueva campaña asociada con UAC-0145, en la cual se emplea SopraVPN, un cliente VPN malicioso desarrollado a partir del código fuente de WireGuard. La herramienta incorpora modificaciones sobre el funcionamiento original del cliente, permitiendo interpretar parámetros adicionales incluidos dentro de archivos de configuración especialmente preparados para ejecutar instrucciones en el sistema comprometido.

Nueva actividad asociada a Lucid Stealer compromete credenciales, cookies y activos digitales

Publicado: 11/08/2026 | Importancia: Media

Durante actividades de monitoreo realizadas por el equipo de analistas del Csirt Financiero, se observó nueva actividad asociada a Lucid Stealer, un stealer diseñado para comprometer la confidencialidad de los sistemas afectados mediante la recopilación no autorizada de datos sensibles.

Nueva actividad asociada a WallStealer

Publicado: 10/08/2026 | Importancia: Media

Durante actividades de monitoreo realizadas por el equipo de analistas del Csirt Financiero, se observó una nueva campaña asociada a WallStealer, un malware de tipo infostealer orientado a la obtención de información sensible almacenada en sistemas comprometidos.

Nueva campaña despliega Overlord RAT en macOS mediante falsos instaladores de Zoom

Publicado: 09/08/2026 | Importancia: Media

Durante actividades de monitoreo realizadas por el equipo de analistas del Csirt Financiero, se observó una nueva campaña asociada a Ovelar RAT, una herramienta de acceso remoto utilizada para mantener comunicación con infraestructura C2 y proporcionar capacidades de administración sobre sistemas comprometidos.

Vanta Stealer: nueva amenaza multiplataforma para la captura de credenciales y activos digitales

Publicado: 09/08/2026 | Importancia: Media

Durante actividades de monitoreo realizadas por el equipo de analistas del Csirt Financiero, se observó una nueva amenaza denominada Vanta Stealer, un stealer desarrollado en Python y diseñado para operar en múltiples plataformas.

Nuevas actividades de Larva-26005 distribuyen el malware Xctdoor

Publicado: 08/08/2026 | Importancia: Media

Durante actividades de monitoreo realizadas por el equipo de analistas del Csirt Financiero, se observó una nueva campaña asociada al actor de amenaza Larva-26005, la cual utiliza el malware Xctdoor como principal herramienta de acceso remoto.

CHAINDROP: Gusano de Supply Chain Compromete Más de 400 Paquetes npm

Publicado: 07/08/2026 | Importancia: Media

El equipo de analistas del Csirt Financiero identificó, la amenaza denominada CHAINDROP es una campaña de supply chain que compromete paquetes npm legítimos para propagarse hacia proyectos afectados y buscar credenciales, tokens y otros secretos en entornos de desarrollo.

Nuevas campañas atribuidas al actor de amenaza Mustang Panda

Publicado: 03/08/2026 | Importancia: Media

Durante actividades de monitoreo realizadas por el equipo de analistas del Csirt Financiero, se observaron nuevas actividades asociadas a Mustang Panda, también conocido por diversos nombres como TA416, RedDelta, Bronze President, Earth Preta, Stately Taurus y Twill Typhoon, un actor de amenazas chino asociado a operaciones de ciberespionaje.

Archivo