Para información más detallada por favor revise su suscripción ante el CSIRT.
Nueva campaña de DARKME que se distribuye por correos electrónicos
Publicado: 30/09/2026 | Importancia: Media
DarkMe corresponde a un troyano de acceso remoto y espionaje con capacidades de captura de información (infostealer), cuyo primer registro de actividad data de septiembre de 2021 y fue expuesto públicamente en 2022 en el marco de la Operation DarkCasino, atribuida al grupo de amenazas EvilNum.
Actor de amenaza compila y despliega Cryptominer en Endpoints para minería de Monero
Publicado: 30/09/2026 | Importancia: Media
Durante actividades de monitoreo y análisis realizadas por el equipo de analistas del Csirt Financiero, se identificó una actividad maliciosa orientada al despliegue de un criptominero de Monero (XMR) en sistemas que utilizan Samsung MagicINFO, mediante la explotación de la vulnerabilidad CVE-2025-4632 como mecanismo de acceso inicial.
Jadepuffer Aprovecha Identidades Comprometidas En Azure Para Ejecutar Operaciones Maliciosas
Publicado: 29/09/2026 | Importancia: Media
Durante actividades de monitoreo realizadas por el equipo de analistas del Csirt Financiero, se identificó actividad asociada a JADEPUFFER, también rastreada por Microsoft como Storm-3168, relacionada con operaciones destructivas en entornos Microsoft Azure mediante el uso de identidades de aplicación (service principals) previamente comprometidas. La actividad documentada incluye acciones de reconocimiento sobre recursos de la nube, recopilación de credenciales y eliminación de diferentes servicios y recursos de Azure, evidenciando un comportamiento orientado a afectar la infraestructura y dificultar la recuperación de los entornos comprometidos.
Nueva campaña utiliza GPT personalizados de ChatGPT para distribuir un RAT mediante ClickFix
Publicado: 29/09/2026 | Importancia: Media
Durante actividades de monitoreo realizadas por el equipo de analistas del Csirt Financiero, se observó una nueva campaña orientada al despliegue de un troyano de acceso remoto (RAT), cuya cadena de ejecución combina múltiples mecanismos de ofuscación, carga lateral de DLL y ejecución de código directamente en memoria.
SilverFox distribuye malware para Windows mediante archivos comprimidos enviados por WhatsApp
Publicado: 29/09/2026 | Importancia: Media
Durante actividades de monitoreo y análisis realizadas por el equipo de analistas del Csirt Financiero, se identificó una campaña asociada a SilverFox, en la cual los actores de amenaza emplean mensajes mediante WhatsApp con señuelos relacionados con documentación financiera, buscando inducir a los usuarios a descargar y abrir un archivo comprimido que contiene los componentes utilizados para comprometer el sistema.
Psychedelic Stealer: nuevo stealer distribuido mediante páginas CAPTCHA falsas
Publicado: 27/09/2026 | Importancia: Media
Durante actividades de monitoreo se observó una campaña de distribución de malware que utiliza páginas CAPTCHA falsas para propagar Psychedelic Stealer, una amenaza orientada a la captura de información en sistemas Windows.
Nueva actividad de Lunex Stealer utiliza BYOVD para evadir mecanismos de seguridad
Publicado: 26/09/2026 | Importancia: Media
Durante actividades de monitoreo realizadas por el equipo de analistas del Csirt Financiero se observó una cadena de infección asociada con Lunex, una plataforma que funciona bajo el modelo de Malware-as-a-Service (MaaS) que permite desplegar herramientas diseñadas para la captura de información y el acceso remoto.
FLATROOF y ROOFDECK: backdoor para macOS con capacidades de acceso remoto y recopilación de información
Publicado: 26/09/2026 | Importancia: Media
Durante actividades de monitoreo realizadas por el equipo de analistas del Csirt Financiero, se observó una nueva actividad asociada con dos amenazas para sistemas macOS denominadas FLATROOF y ROOFDECK.
El RAT Kothamine implementa tailcat como mecanismo de C2
Publicado: 26/09/2026 | Importancia: Media
El equipo de analistas del Csirt Financiero ha identificado una campaña asociada con Kothamine, un troyano de acceso remoto (RAT) dirigido a sistemas Windows. Esta amenaza permite a los ciberdelincuentes obtener control remoto sobre los equipos comprometidos, facilitando diversas acciones maliciosas; asimismo, emplea canales de comunicación cifrados basados en tailcat, una herramienta utilizada para establecer comunicaciones encubiertas con la infraestructura de C2.
PAMSTEALER: nueva variante de infostealer para macOS mediante falsos instaladores
Publicado: 25/09/2026 | Importancia: Media
Durante actividades de monitoreo y análisis realizadas por el equipo de analistas del Csirt Financiero, se identificó una campaña de distribución de una nueva variante del infostealer PAMSTEALER, una amenaza orientada a la obtención de credenciales e información almacenada en sistemas macOS, que utiliza como mecanismo de distribución un falso instalador de una billetera de criptomonedas denominada Wavel. La amenaza incorpora mecanismos de persistencia, ejecución mediante scripts y comunicación con infraestructura externa para desplegar sus componentes y transferir la información recopilada.
Nueva Campaña MacSync evoluciona su cadena de infección para comprometer sistemas macOS
Publicado: 25/09/2026 | Importancia: Media
Durante actividades de monitoreo y análisis realizadas por el equipo de analistas del Csirt Financiero, se identificó una campaña asociada a MacSync, una familia de malware para macOS que opera bajo un modelo Malware-as-a-Service (MaaS) y combina funciones de infostealer y backdoor.
Nueva campaña distribuye Remcontrol con capacidades de acceso remoto y keylogging
Publicado: 23/09/2026 | Importancia: Media
Durante actividades de monitoreo y análisis realizadas por el equipo de analistas del Csirt Financiero, se identificó una campaña asociada a RemControl, un troyano bancario dirigido a dispositivos Android que combina mecanismos de captura de credenciales, acceso remoto y manipulación de la interfaz del dispositivo comprometido.
TASK#STOMP – Puerta trasera de Powershell con persistencia, exfiltración de documentos y acceso remoto.
Publicado: 22/09/2026 | Importancia: Media
Durante actividades de monitoreo y análisis realizadas por el equipo de analistas del Csirt Financiero, se identificó la amenaza TASK#STOMP, asociada a un backdoor basado en PowerShell que utiliza mecanismos de persistencia para mantener su presencia en los sistemas comprometidos. La amenaza cuenta con capacidades orientadas a la captura de documentos, recopilación de información y acceso remoto al equipo afectado.
VioletRAT v6.5: nueva variante de RAT con capacidades de acceso remoto y ejecución en memoria
Publicado: 22/09/2026 | Importancia: Media
Durante actividades de monitoreo realizadas por el equipo de analistas del Csirt, se identificó una nueva versión de la amenaza VioletRAT, denominada VioletRAT v6.5, orientada a proporcionar capacidades de acceso remoto sobre los sistemas afectados.
RAPUNCEL: Infostealer Distribuido mediante Falsos Instaladores de LastPass.
Publicado: 21/09/2026 | Importancia: Media
Durante actividades de monitoreo y análisis realizadas por el equipo de analistas del Csirt Financiero, se identificó una campaña de distribución del infostealer RAPUNCEL, una amenaza orientada a la obtención de información almacenada en los sistemas comprometidos y que utiliza como mecanismo de distribución falsos instaladores de aplicaciones legítimas, principalmente asociados a LastPass.
ChainScript: nuevo RAT basado en Node.js con capacidades de acceso remoto
Publicado: 21/09/2026 | Importancia: Media
ChainScript: nuevo RAT basado en Node.js con capacidades de acceso remoto
Nueva campaña distribuye Remus Infostealer con capacidades de evasión, exfiltración y captura de credenciales
Publicado: 21/09/2026 | Importancia: Media
Durante actividades de monitoreo y análisis realizadas por el equipo de analistas del Csirt Financiero, se identificó una campaña Remus, un infostealer orientado a sistemas Windows que cuenta con capacidades para recopilar credenciales, sesiones, archivos e información almacenada en aplicaciones instaladas en el equipo comprometido.
Campaña Etherhiding utiliza Blockchain para ocultar su infraestructura C2 y distribuir Malware
Publicado: 21/09/2026 | Importancia: Media
Durante actividades de monitoreo realizadas por el equipo de analistas del Csirt Financiero, se identificó una campaña de distribución de malware denominada EtherHiding, la cual emplea sitios web legítimos previamente comprometidos para dirigir a los usuarios hacia contenido malicioso. La campaña utiliza la blockchain Polygon para almacenar y obtener dinámicamente información asociada con su infraestructura de comando y control (C2).
Nuevo ransomware denominado KRSID
Publicado: 20/09/2026 | Importancia: Media
Durante actividades de monitoreo realizadas por el equipo de analistas del Csirt Financiero, se observó una nueva variante de ransomware llamada “KRSID” y desarrollada en el lenguaje de programación Rust.
Nueva actividad maliciosa relacionada con el RAT Quasar
El equipo de analistas del Csirt Financiero ha identificado actividad reciente relacionada con QuasarRAT, un troyano de acceso remoto (RAT) utilizado por ciberdelincuentes y grupos APT para obtener acceso no autorizado a equipos Windows. Este RAT amenaza permite el control remoto de sistemas comprometidos, la captura de información sensible y la ejecución de acciones arbitrarias mediante comunicaciones cifradas con un C2.
SILKPARASITE: campaña de ciberespionaje mediante SpiceRAT y nuevos RAT
Publicado: 19/09/2026 | Importancia: Media
Durante actividades de monitoreo y análisis realizadas por el equipo de analistas del Csirt Financiero, se identificó una campaña de ciberespionaje asociada a SILKPARASITE, caracterizada por el uso de diferentes RAT (Remote Access Trojan), entre ellos SpiceRAT, para establecer acceso remoto y ejecutar actividades sobre sistemas comprometidos.
SETTRA: nueva variante de ransomware con capacidades de evasión y cifrado de información
Publicado: 18/09/2026 | Importancia: Media
Durante actividades de monitoreo realizadas por el equipo de analistas del Csirt Financiero, se observó una nueva variante de ransomware conocida como SETTRA, asociada con operaciones de cifrado y extorsión.
SPARROWOCKY: Nuevo Backdoor Utilizado en Campañas de Ciberespionaje Contra Organizaciones de Latinoamérica
Publicado: 17/09/2026 | Importancia: Media
Durante actividades de monitoreo y análisis realizadas por el equipo de analistas del Csirt Financiero, se identificó una campaña asociada a SPARROWOCKY, una amenaza que combina funcionalidades de acceso remoto, ejecución de comandos y recopilación de información, utilizada en campañas de ciberespionaje dirigidas contra organizaciones de Latinoamérica.
Nueva campaña de APT36 distribuye RUSTYSHADE y combina persistencia y movimiento lateral
Publicado: 17/09/2026 | Importancia: Media
Durante actividades de monitoreo y análisis realizadas por el equipo de analistas del Csirt Financiero, se identificó una campaña asociada a APT36 denominada Operation RapidRust, en la cual se emplea RUSTYSHADE, una backdoor de 64 bits desarrollada en Rust y diseñada para mantener acceso remoto sobre sistemas Windows previamente comprometidos.
Nueva campaña de RatHat combina acceso remoto y captura de credenciales en Android
Publicado: 17/09/2026 | Importancia: Media
Durante actividades de monitoreo y análisis realizadas por el equipo de analistas del Csirt Financiero, se identificó una campaña asociada a RatHat, una amenaza dirigida a dispositivos Android que combina funciones de acceso remoto, espionaje, captura de credenciales y persistencia avanzada.
Nueva campaña de VectraRAT emplea ClickFix y Amadey para establecer acceso remoto en sistemas Windows
Publicado: 16/09/2026 | Importancia: Media
Durante actividades de monitoreo y análisis realizadas por el equipo de analistas del Csirt Financiero, se identificó una campaña asociada a VectraRAT, , una amenaza que combina funcionalidades de acceso remoto y captura de información, distribuida bajo un modelo de Malware-as-a-Service (MaaS).
KREMLIN: Malware Bancario Explota Chrome y Edge para Secuestrar Sesiones de los Usuarios
Publicado: 16/09/2026 | Importancia: Media
Durante actividades de monitoreo realizadas por el equipo de analistas del Csirt Financiero, se identificó KREMLIN, un banking trojan que utiliza extensiones maliciosas en Google Chrome y Microsoft Edge para recopilar credenciales, cookies y tokens de sesión de usuarios de servicios bancarios.
PhantomRaven Stealer distribuido mediante paquetes NPM maliciosos
Publicado: 15/09/2026 | Importancia: Media
Durante actividades de monitoreo y análisis realizadas por el equipo de analistas del Csirt Financiero, se identificó una campaña asociada a PhantomRaven, un stealer desarrollado en JavaScript que ha sido identificado en paquetes maliciosos publicados en el registro del gestor de paquetes NPM.
Campaña Apt Nighteagle Dirigida A Microsoft Exchange Y Active Directory
Publicado: 15/09/2026 | Importancia: Media
Durante las actividades de monitoreo y análisis realizadas por el equipo de analistas del Csirt Financiero, se identificó actividad asociada al grupo denominado NightEagle, un grupo de amenazas persistentes avanzadas (APT) vinculado con actividades de ciberespionaje y campañas de intrusión dirigidas contra organizaciones. Sus operaciones están orientadas a obtener acceso no autorizado a infraestructuras corporativas, mantener presencia en los entornos comprometidos y acceder a información y recursos de interés.
Nueva campaña distribuye BambooToken para comprometer sistemas Windows y Linux
Publicado: 15/09/2026 | Importancia: Media
Durante actividades de monitoreo y análisis realizadas por el equipo de analistas del Csirt Financiero, se identificó una campaña asociada a BambooToken, una familia de malware multiplataforma desarrollada para operar sobre sistemas Windows y Linux.