Alertas de seguridad

Para información más detallada por favor revise su suscripción ante el CSIRT.

Alertas de 2026

Nueva campaña de DARKME que se distribuye por correos electrónicos

Publicado: 30/09/2026 | Importancia: Media

DarkMe corresponde a un troyano de acceso remoto y espionaje con capacidades de captura de información (infostealer), cuyo primer registro de actividad data de septiembre de 2021 y fue expuesto públicamente en 2022 en el marco de la Operation DarkCasino, atribuida al grupo de amenazas EvilNum.

Actor de amenaza compila y despliega Cryptominer en Endpoints para minería de Monero

Publicado: 30/09/2026 | Importancia: Media

Durante actividades de monitoreo y análisis realizadas por el equipo de analistas del Csirt Financiero, se identificó una actividad maliciosa orientada al despliegue de un criptominero de Monero (XMR) en sistemas que utilizan Samsung MagicINFO, mediante la explotación de la vulnerabilidad CVE-2025-4632 como mecanismo de acceso inicial.

Jadepuffer Aprovecha Identidades Comprometidas En Azure Para Ejecutar Operaciones Maliciosas

Publicado: 29/09/2026 | Importancia: Media

Durante actividades de monitoreo realizadas por el equipo de analistas del Csirt Financiero, se identificó actividad asociada a JADEPUFFER, también rastreada por Microsoft como Storm-3168, relacionada con operaciones destructivas en entornos Microsoft Azure mediante el uso de identidades de aplicación (service principals) previamente comprometidas. La actividad documentada incluye acciones de reconocimiento sobre recursos de la nube, recopilación de credenciales y eliminación de diferentes servicios y recursos de Azure, evidenciando un comportamiento orientado a afectar la infraestructura y dificultar la recuperación de los entornos comprometidos.

Nueva campaña utiliza GPT personalizados de ChatGPT para distribuir un RAT mediante ClickFix

Publicado: 29/09/2026 | Importancia: Media

Durante actividades de monitoreo realizadas por el equipo de analistas del Csirt Financiero, se observó una nueva campaña orientada al despliegue de un troyano de acceso remoto (RAT), cuya cadena de ejecución combina múltiples mecanismos de ofuscación, carga lateral de DLL y ejecución de código directamente en memoria.

SilverFox distribuye malware para Windows mediante archivos comprimidos enviados por WhatsApp

Publicado: 29/09/2026 | Importancia: Media

Durante actividades de monitoreo y análisis realizadas por el equipo de analistas del Csirt Financiero, se identificó una campaña asociada a SilverFox, en la cual los actores de amenaza emplean mensajes mediante WhatsApp con señuelos relacionados con documentación financiera, buscando inducir a los usuarios a descargar y abrir un archivo comprimido que contiene los componentes utilizados para comprometer el sistema.

Psychedelic Stealer: nuevo stealer distribuido mediante páginas CAPTCHA falsas

Publicado: 27/09/2026 | Importancia: Media

Durante actividades de monitoreo se observó una campaña de distribución de malware que utiliza páginas CAPTCHA falsas para propagar Psychedelic Stealer, una amenaza orientada a la captura de información en sistemas Windows.

Nueva actividad de Lunex Stealer utiliza BYOVD para evadir mecanismos de seguridad

Publicado: 26/09/2026 | Importancia: Media

Durante actividades de monitoreo realizadas por el equipo de analistas del Csirt Financiero se observó una cadena de infección asociada con Lunex, una plataforma que funciona bajo el modelo de Malware-as-a-Service (MaaS) que permite desplegar herramientas diseñadas para la captura de información y el acceso remoto.

FLATROOF y ROOFDECK: backdoor para macOS con capacidades de acceso remoto y recopilación de información

Publicado: 26/09/2026 | Importancia: Media

Durante actividades de monitoreo realizadas por el equipo de analistas del Csirt Financiero, se observó una nueva actividad asociada con dos amenazas para sistemas macOS denominadas FLATROOF y ROOFDECK.

El RAT Kothamine implementa tailcat como mecanismo de C2

Publicado: 26/09/2026 | Importancia: Media

El equipo de analistas del Csirt Financiero ha identificado una campaña asociada con Kothamine, un troyano de acceso remoto (RAT) dirigido a sistemas Windows. Esta amenaza permite a los ciberdelincuentes obtener control remoto sobre los equipos comprometidos, facilitando diversas acciones maliciosas; asimismo, emplea canales de comunicación cifrados basados en tailcat, una herramienta utilizada para establecer comunicaciones encubiertas con la infraestructura de C2.

PAMSTEALER: nueva variante de infostealer para macOS mediante falsos instaladores

Publicado: 25/09/2026 | Importancia: Media

Durante actividades de monitoreo y análisis realizadas por el equipo de analistas del Csirt Financiero, se identificó una campaña de distribución de una nueva variante del infostealer PAMSTEALER, una amenaza orientada a la obtención de credenciales e información almacenada en sistemas macOS, que utiliza como mecanismo de distribución un falso instalador de una billetera de criptomonedas denominada Wavel. La amenaza incorpora mecanismos de persistencia, ejecución mediante scripts y comunicación con infraestructura externa para desplegar sus componentes y transferir la información recopilada.

Nueva Campaña MacSync evoluciona su cadena de infección para comprometer sistemas macOS

Publicado: 25/09/2026 | Importancia: Media

Durante actividades de monitoreo y análisis realizadas por el equipo de analistas del Csirt Financiero, se identificó una campaña asociada a MacSync, una familia de malware para macOS que opera bajo un modelo Malware-as-a-Service (MaaS) y combina funciones de infostealer y backdoor.

Nueva campaña distribuye Remcontrol con capacidades de acceso remoto y keylogging

Publicado: 23/09/2026 | Importancia: Media

Durante actividades de monitoreo y análisis realizadas por el equipo de analistas del Csirt Financiero, se identificó una campaña asociada a RemControl, un troyano bancario dirigido a dispositivos Android que combina mecanismos de captura de credenciales, acceso remoto y manipulación de la interfaz del dispositivo comprometido.

TASK#STOMP – Puerta trasera de Powershell con persistencia, exfiltración de documentos y acceso remoto.

Publicado: 22/09/2026 | Importancia: Media

Durante actividades de monitoreo y análisis realizadas por el equipo de analistas del Csirt Financiero, se identificó la amenaza TASK#STOMP, asociada a un backdoor basado en PowerShell que utiliza mecanismos de persistencia para mantener su presencia en los sistemas comprometidos. La amenaza cuenta con capacidades orientadas a la captura de documentos, recopilación de información y acceso remoto al equipo afectado.

VioletRAT v6.5: nueva variante de RAT con capacidades de acceso remoto y ejecución en memoria

Publicado: 22/09/2026 | Importancia: Media

Durante actividades de monitoreo realizadas por el equipo de analistas del Csirt, se identificó una nueva versión de la amenaza VioletRAT, denominada VioletRAT v6.5, orientada a proporcionar capacidades de acceso remoto sobre los sistemas afectados.

RAPUNCEL: Infostealer Distribuido mediante Falsos Instaladores de LastPass.

Publicado: 21/09/2026 | Importancia: Media

Durante actividades de monitoreo y análisis realizadas por el equipo de analistas del Csirt Financiero, se identificó una campaña de distribución del infostealer RAPUNCEL, una amenaza orientada a la obtención de información almacenada en los sistemas comprometidos y que utiliza como mecanismo de distribución falsos instaladores de aplicaciones legítimas, principalmente asociados a LastPass.

ChainScript: nuevo RAT basado en Node.js con capacidades de acceso remoto

Publicado: 21/09/2026 | Importancia: Media

ChainScript: nuevo RAT basado en Node.js con capacidades de acceso remoto

Nueva campaña distribuye Remus Infostealer con capacidades de evasión, exfiltración y captura de credenciales

Publicado: 21/09/2026 | Importancia: Media

Durante actividades de monitoreo y análisis realizadas por el equipo de analistas del Csirt Financiero, se identificó una campaña Remus, un infostealer orientado a sistemas Windows que cuenta con capacidades para recopilar credenciales, sesiones, archivos e información almacenada en aplicaciones instaladas en el equipo comprometido.

Campaña Etherhiding utiliza Blockchain para ocultar su infraestructura C2 y distribuir Malware

Publicado: 21/09/2026 | Importancia: Media

Durante actividades de monitoreo realizadas por el equipo de analistas del Csirt Financiero, se identificó una campaña de distribución de malware denominada EtherHiding, la cual emplea sitios web legítimos previamente comprometidos para dirigir a los usuarios hacia contenido malicioso. La campaña utiliza la blockchain Polygon para almacenar y obtener dinámicamente información asociada con su infraestructura de comando y control (C2).

Nuevo ransomware denominado KRSID

Publicado: 20/09/2026 | Importancia: Media

Durante actividades de monitoreo realizadas por el equipo de analistas del Csirt Financiero, se observó una nueva variante de ransomware llamada “KRSID” y desarrollada en el lenguaje de programación Rust.

Nueva actividad maliciosa relacionada con el RAT Quasar

El equipo de analistas del Csirt Financiero ha identificado actividad reciente relacionada con QuasarRAT, un troyano de acceso remoto (RAT) utilizado por ciberdelincuentes y grupos APT para obtener acceso no autorizado a equipos Windows. Este RAT amenaza permite el control remoto de sistemas comprometidos, la captura de información sensible y la ejecución de acciones arbitrarias mediante comunicaciones cifradas con un C2.

SILKPARASITE: campaña de ciberespionaje mediante SpiceRAT y nuevos RAT

Publicado: 19/09/2026 | Importancia: Media

Durante actividades de monitoreo y análisis realizadas por el equipo de analistas del Csirt Financiero, se identificó una campaña de ciberespionaje asociada a SILKPARASITE, caracterizada por el uso de diferentes RAT (Remote Access Trojan), entre ellos SpiceRAT, para establecer acceso remoto y ejecutar actividades sobre sistemas comprometidos.

SETTRA: nueva variante de ransomware con capacidades de evasión y cifrado de información

Publicado: 18/09/2026 | Importancia: Media

Durante actividades de monitoreo realizadas por el equipo de analistas del Csirt Financiero, se observó una nueva variante de ransomware conocida como SETTRA, asociada con operaciones de cifrado y extorsión.

SPARROWOCKY: Nuevo Backdoor Utilizado en Campañas de Ciberespionaje Contra Organizaciones de Latinoamérica

Publicado: 17/09/2026 | Importancia: Media

Durante actividades de monitoreo y análisis realizadas por el equipo de analistas del Csirt Financiero, se identificó una campaña asociada a SPARROWOCKY, una amenaza que combina funcionalidades de acceso remoto, ejecución de comandos y recopilación de información, utilizada en campañas de ciberespionaje dirigidas contra organizaciones de Latinoamérica.

Nueva campaña de APT36 distribuye RUSTYSHADE y combina persistencia y movimiento lateral

Publicado: 17/09/2026 | Importancia: Media

Durante actividades de monitoreo y análisis realizadas por el equipo de analistas del Csirt Financiero, se identificó una campaña asociada a APT36 denominada Operation RapidRust, en la cual se emplea RUSTYSHADE, una backdoor de 64 bits desarrollada en Rust y diseñada para mantener acceso remoto sobre sistemas Windows previamente comprometidos.

Nueva campaña de RatHat combina acceso remoto y captura de credenciales en Android

Publicado: 17/09/2026 | Importancia: Media

Durante actividades de monitoreo y análisis realizadas por el equipo de analistas del Csirt Financiero, se identificó una campaña asociada a RatHat, una amenaza dirigida a dispositivos Android que combina funciones de acceso remoto, espionaje, captura de credenciales y persistencia avanzada.

Nueva campaña de VectraRAT emplea ClickFix y Amadey para establecer acceso remoto en sistemas Windows

Publicado: 16/09/2026 | Importancia: Media

Durante actividades de monitoreo y análisis realizadas por el equipo de analistas del Csirt Financiero, se identificó una campaña asociada a VectraRAT, , una amenaza que combina funcionalidades de acceso remoto y captura de información, distribuida bajo un modelo de Malware-as-a-Service (MaaS).

KREMLIN: Malware Bancario Explota Chrome y Edge para Secuestrar Sesiones de los Usuarios

Publicado: 16/09/2026 | Importancia: Media

Durante actividades de monitoreo realizadas por el equipo de analistas del Csirt Financiero, se identificó KREMLIN, un banking trojan que utiliza extensiones maliciosas en Google Chrome y Microsoft Edge para recopilar credenciales, cookies y tokens de sesión de usuarios de servicios bancarios.

PhantomRaven Stealer distribuido mediante paquetes NPM maliciosos

Publicado: 15/09/2026 | Importancia: Media

Durante actividades de monitoreo y análisis realizadas por el equipo de analistas del Csirt Financiero, se identificó una campaña asociada a PhantomRaven, un stealer desarrollado en JavaScript que ha sido identificado en paquetes maliciosos publicados en el registro del gestor de paquetes NPM.

Campaña Apt Nighteagle Dirigida A Microsoft Exchange Y Active Directory

Publicado: 15/09/2026 | Importancia: Media

Durante las actividades de monitoreo y análisis realizadas por el equipo de analistas del Csirt Financiero, se identificó actividad asociada al grupo denominado NightEagle, un grupo de amenazas persistentes avanzadas (APT) vinculado con actividades de ciberespionaje y campañas de intrusión dirigidas contra organizaciones. Sus operaciones están orientadas a obtener acceso no autorizado a infraestructuras corporativas, mantener presencia en los entornos comprometidos y acceder a información y recursos de interés.

Nueva campaña distribuye BambooToken para comprometer sistemas Windows y Linux

Publicado: 15/09/2026 | Importancia: Media

Durante actividades de monitoreo y análisis realizadas por el equipo de analistas del Csirt Financiero, se identificó una campaña asociada a BambooToken, una familia de malware multiplataforma desarrollada para operar sobre sistemas Windows y Linux.