--[ Anomalía #14 - ¿Qué significa que un teléfono esté limpio? ]--
Agosto 7, 2026
Por: ZoqueLabsEste escrito se distribuye con una licencia Creative Commons CC BY-SA (Reconocimiento - Compartir Igual).
English version
Una persona llega con un teléfono y una pregunta aparentemente sencilla: ¿me hackearon?
Responderla no es tan fácil.
Cuando empezamos a profundizar en forense de Android en ZoqueLabs, una de las primeras cosas que tuvimos que aprender fue precisamente eso. Podemos buscar aplicaciones sospechosas, indicadores de compromiso conocidos, revisar logs, tráfico de red, bases de datos y otros artefactos del sistema. Podemos encontrar evidencia de que algo pasó. Lo difícil es demostrar lo contrario.
Herramientas como MVT son tremendamente útiles y han permitido que muchas organizaciones de sociedad civil puedan hacer un primer análisis de un dispositivo sin tener un laboratorio forense detrás. Pero tienen una limitación inevitable: en buena medida encontramos las cosas que sabemos buscar. Si conocemos un dominio, un proceso, un archivo o algún otro indicador relacionado con una campaña, podemos buscar sus rastros. ¿Pero qué pasa cuando no sabemos qué estamos buscando?
Ahí empieza otra parte del forense.
Android es un sistema enorme y, además, decir “Android” es casi una simplificación. Un Pixel, un Samsung, un Xiaomi o un Huawei pueden compartir la misma base y al mismo tiempo comportarse de maneras bastante diferentes. Hay versiones distintas del sistema, modificaciones de los fabricantes, drivers propietarios, aplicaciones preinstaladas y diferentes políticas de actualización.
Entonces aparece algo raro en un teléfono y comienza la madriguera del conejo.
Últimamente, por ejemplo, hemos estado estudiando tombstones, los archivos que genera Android cuando un proceso nativo se estrella. Un crash extraño puede llevarnos a identificar la librería donde ocurrió, mirar registros y direcciones de memoria, desensamblar instrucciones ARM64, entender mecanismos como PAC o BTI y terminar leyendo documentación de un driver propietario del fabricante. Todo para intentar responder una pregunta que al principio parecía mucho más sencilla: ¿por qué se estrelló este proceso?
A veces encontramos algo interesante. Otras veces, después de varias horas o días, concluimos que probablemente no pasó nada raro.
Pero no fue tiempo perdido.
Cada una de esas investigaciones nos enseña un poco más sobre cómo se comporta Android cuando no está comprometido, y eso es fundamental para poder reconocer cuándo algo sí se sale de lo normal.
Por eso también nos interesa estudiar malware que, en principio, no tiene ninguna relación con sociedad civil. Bankers brasileños, RATs, infostealers, stalkerware, botnets o exploits publicados nos enseñan técnicas de infección, persistencia y evasión. Nos muestran cómo los atacantes se comunican con su infraestructura, dónde dejan rastros y cuáles intentan borrar.
En seguridad digital para sociedad civil hablamos mucho de Pegasus, Predator y otros spyware comerciales, y hay buenas razones para hacerlo. Pero cuando recibimos un teléfono sospechoso, este no viene con una etiqueta que diga qué le pasó. Puede haber sido spyware comercial, un RAT bastante común, una aplicación abusiva, phishing, la explotación de una vulnerabilidad o simplemente algún comportamiento extraño pero legítimo del sistema.
Investigar los casos más sofisticados requiere entender también los menos sofisticados.
Y esto nos devuelve a la pregunta inicial: ¿qué significa que un teléfono esté limpio?
Probablemente deberíamos ser cuidadosos usando esa palabra. Un análisis puede encontrar evidencia de compromiso, pero no encontrarla no demuestra que nunca haya existido. Los logs desaparecen, los sistemas cambian, las herramientas tienen puntos ciegos y nosotros también.
Aprender forense también significa aprender a reconocer esos límites: poder decir qué revisamos, qué podemos descartar con cierta confianza, qué no pudimos observar y qué preguntas siguen abiertas.
Llevamos un tiempo metiéndonos cada vez más en esta madriguera y, cuanto más aprendemos sobre Android, más cosas encontramos que todavía no sabemos. Curiosamente, creemos que esa es una buena señal.
Porque en forense saber qué buscar ayuda. Aprender a seguir buscando cuando todavía no sabemos qué estamos buscando ayuda mucho más.
Y bueno, en eso estamos. :)
Y les dejamos con las Anomalías de esta edición.
--[ Análisis Técnicos ]--
¿Qué tienen Operation Triangulation y Angry Spark en común?
En este artículo, Bill Marczak describe una metodología muy interesante con la que han logrado mapear infraestructura maliciosa y cuyos resultados han ido cobrando sentido con investigaciones más recientes. La técnica, denominada IP-ESSENCE, permite identificar servidores C2 que intentan ocultarse detrás de cadenas de proxies. Los resultados coinciden con infraestructura relacionada con dos casos importantes: Operation Triangulation y un reciente informe de Gen Digital sobre Angry Spark, un misterioso malware encontrado en un computador en Reino Unido. Una lectura muy interesante y recomendada. [Blog de Bill Marczak]
DarkSword se sigue multiplicando después de su filtración
Censys continúa siguiendo la infraestructura de DarkSword, la cadena de seis exploits para iOS 18.4–18.7 que se filtró públicamente y que ya está en manos de al menos siete u ocho operadores diferentes. En esta investigación lograron mapear un nuevo clúster de más de 100 propiedades web operado por un actor de habla china, usando hashes de los paneles y archivos del exploit como firmas que sobreviven a la constante rotación de IPs y dominios. La infraestructura combina páginas falsas de AWS y Apple ID con DarkSword y el implante GHOSTBLADE, capaz de extraer credenciales del Keychain, iCloud, redes Wi-Fi y archivos del dispositivo. [Censys]
Venezuela - Por dentro de Lotus Wiper, el malware que atacó a PDVSA
Un nuevo análisis técnico hace reverse engineering de Lotus Wiper, el malware destructivo utilizado contra PDVSA en medio de las tensiones entre Venezuela y Estados Unidos. Las muestras están claramente adaptadas a la petrolera: incluyen el dominio pdvsa.com, un trigger que espera un archivo específico en el Domain Controller y hasta una cuenta PdvsaAIT que el malware preserva mientras deshabilita las demás. Una vez activado, Lotus Wiper aísla las máquinas de la red, destruye archivos y particiones, elimina puntos de restauración y borra el USN Journal para dificultar el análisis forense y la recuperación. El contexto del ataque es llamativo, pero el análisis no establece quién estuvo detrás de la operación. [0x0d4y.blog]
--[ Panorama de Cyber-seguridad ]--
América Latina, segunda región más expuesta a ataques contra sistemas industriales
Un nuevo informe de Kaspersky ICS CERT ubica a América Latina como la segunda región más expuesta del mundo a amenazas contra sistemas de control industrial, con un 20,4 % de computadores ICS afectados por artefactos maliciosos. El correo sigue siendo uno de los principales vectores iniciales: México encabeza este indicador con 9,51 % de equipos afectados, seguido de Uruguay con 8,56 %. También llama la atención Panamá, donde el 18,24 % de los sistemas ICS registró amenazas, en parte por campañas dirigidas contra sitios gubernamentales basados en WordPress. En este tipo de entornos, conseguir credenciales o acceso inicial puede abrir el camino hacia redes OT y procesos críticos. [cisoadvisor.com.br]
Brasil y Argentina entre los países más afectados por Kimwolf
Siguen apareciendo datos sobre la enorme red de dispositivos Android comprometidos que alimenta botnets, fraude publicitario y servicios de proxies residenciales. Entre ellas está Kimwolf, una variante de la botnet DDoS Aisuru que habría infectado más de dos millones de dispositivos Android, especialmente Smart TVs y TV Boxes de bajo costo. Según el reporte, Brasil y Argentina están entre los países más afectados, junto con Vietnam y Arabia Saudita. Los dispositivos pueden venir comprometidos desde fábrica o ser infectados a través de puertos ADB expuestos, para luego vender su conexión como proxy residencial, instalar aplicaciones de forma forzada o participar en ataques DDoS. [borncity.com]
Colombia y Brasil aparecen entre los objetivos de una campaña vinculada a China
SOCRadar encontró expuesto un servidor utilizado por una campaña vinculada a actores chinos que contenía buena parte de su arsenal: listas de reconocimiento, exploits para nueve vulnerabilidades, Metasploit, herramientas de túneles, SNOWLIGHT y una versión china y crackeada de Cobalt Strike. La infraestructura revela una operación de escaneo y explotación masiva contra más de 9.990 hosts en 104 países, con más del 85 % de las listas de reconocimiento enfocadas en infraestructura gubernamental. Colombia y Brasil aparecen explícitamente entre los países objetivo. El malware y otros indicadores de la operación están relacionados con UNC5174/UNC6586, actores de acceso inicial vinculados a China. [socradar]
Colombia entre los objetivos de la campaña StrikeShark
Kaspersky reveló StrikeShark, una nueva campaña que utiliza un malware hasta ahora no documentado, denominado SharkLoader, para desplegar Cobalt Strike Beacon y mantener acceso a las redes comprometidas. La infección combina la explotación de vulnerabilidades en servicios expuestos como Microsoft Exchange, SharePoint y Openfire con instaladores falsos de Google Update y Cisco AnyConnect. Una vez dentro, SharkLoader utiliza DLL side-loading, módulos cifrados y API hooking para evadir la detección. La campaña ha afectado entidades gubernamentales, diplomáticas y empresas de software en varios países, entre ellos Colombia, y por ahora Kaspersky no la atribuye a ningún actor conocido. [kaspersky]
Brasil concentra el 84 % de los intentos de ataque registrados en América Latina
Según el informe Global Threat Landscape 2026 de FortiGuard Labs, Brasil registró más de 753.800 millones de intentos de ataque durante 2025, equivalentes al 84 % de los detectados en América Latina, y se ubicó entre los siete países con mayor volumen a nivel mundial. El reporte relaciona estas cifras con la consolidación del Cybercrime as a Service, que facilita el acceso a kits de ransomware, herramientas de phishing y accesos a redes comprometidas. Las organizaciones brasileñas reciben en promedio unos 3.520 intentos de ataque por semana. [securityleaders.com.br]
Famous Chollima también mira hacia Latinoamérica
En la última edición del zine Paged Out! se menciona a Colombia, México y Argentina en un artículo sobre Famous Chollima, como se conoce a la operación norcoreana que infiltra trabajadores del país en empresas extranjeras con fines financieros o de espionaje. En el artículo, “Interviewing North Korean Agents”, se documenta un caso en el que intentaron ingresar a empresas latinoamericanas haciéndose pasar por personas de Colombia, México y Argentina. Curioso. [pagedout 009]
--[ Filtraciones & Brechas ]--
Colombia - ¿Ransomware contra el Ministerio de Justicia?
El Ministerio de Justicia de Colombia reportó un ataque de ransomware que afectó la disponibilidad de parte de sus servicios y obligó a aislar preventivamente algunos sistemas. Sin embargo, hasta el momento ningún grupo conocido ha reivindicado el ataque y no se han publicado indicadores de compromiso, notas de rescate, muestras o información sobre la variante utilizada. MuchoHacker tampoco encontró al Ministerio en sitios de filtraciones de grupos de ransomware ni pudo confirmar independientemente la naturaleza del incidente. Por ahora sabemos que hubo un incidente, pero faltan detalles técnicos para entender qué pasó realmente. [muchohacker]
Colombia - venden supuesto acceso a los sistemas internos de Emergia
Un actor está ofreciendo en un foro de ciberdelincuencia supuesto acceso a la infraestructura interna de Emergia Customer Care Colombia, una empresa de BPO que presta servicios a grandes compañías de telecomunicaciones. Por 999 dólares en Monero, el vendedor afirma dar acceso en tiempo real a modelos de análisis y machine learning, herramientas de monitoreo, bases de datos de clientes y cuentas administrativas. Lo interesante es que no se está vendiendo una base de datos estática, sino acceso activo a sistemas internos, algo que podría facilitar nuevas filtraciones, extorsión o movimiento hacia la infraestructura de sus clientes. Por ahora, Brinztech no ha verificado de forma independiente las afirmaciones del vendedor. [brinztech]
Colombia - The Gentlemen publica los archivos que asegura haber robado a Ecopetrol
El grupo de extorsión The Gentlemen publicó finalmente los archivos que asegura haber sustraído de Ecopetrol, después de haber divulgado previamente un catálogo de cerca de 327.000 archivos y 1 TB de información. MuchoHacker revisó algunas muestras y encontró documentos consistentes con información corporativa real, incluyendo datos de funcionarios, registros financieros, formularios de control interno y documentación de personal. Sin embargo, todavía no se ha podido verificar que la totalidad del material publicado provenga de Ecopetrol ni que corresponda al volumen anunciado originalmente por los atacantes. [muchohacker]
--[ Censura ]--
Venezuela - ataques DDoS como herramienta de censura
Un artículo de Tech Policy Press analiza cómo los ataques DDoS pueden funcionar como una forma de censura contra medios independientes. El autor estudió 19 sitios de noticias venezolanos durante siete meses entre 2017 y 2018 y encontró que los ataques se concentraban alrededor de las elecciones y coincidían con la publicación de contenidos sobre protestas, represión, oposición y otros temas políticamente sensibles. Aunque el estudio no permite atribuir quién estaba detrás de los ataques, muestra cómo los DDoS pueden introducir suficiente fricción y costos para limitar el alcance de medios independientes y terminar afectando su trabajo editorial. [techpolicy.press]
Brasil - seguidores falsos como interferencia electoral
Tres dirigentes del PT en Bahía denunciaron un ataque contra sus cuentas de Instagram justo antes de una convención electoral. En unas cinco horas, las cuentas del gobernador Jerônimo Rodrigues, el senador Jaques Wagner y el exministro Rui Costa recibieron alrededor de 70.000 seguidores de origen asiático. Según la coalición, la operación buscaba aparentar una compra de seguidores y, al mismo tiempo, intentar que Meta suspendiera las cuentas por manipulación de la plataforma. Un caso interesante de cómo mecanismos relativamente simples pueden utilizarse para interferir con la presencia digital de actores políticos en pleno periodo electoral. [infomoney]
--[ Violencia Digital ]--
Meta - miles de anuncios para aplicaciones de “nudify”
Una investigación del Tech Transparency Project encontró que GatherOne, uno de los principales socios publicitarios autorizados de Meta en China, aparece como responsable del pago de miles de anuncios en Facebook e Instagram para aplicaciones capaces de “desnudar” digitalmente a mujeres o insertarlas en videos de contenido sexual explícito. TTP identificó más de 7.600 anuncios de aplicaciones con estas capacidades y encontró que muchas de las cuentas continuaron publicitando incluso después de que Meta eliminara anuncios por violar sus políticas. El caso muestra cómo las herramientas para crear imágenes íntimas no consentidas se están comercializando a gran escala usando la propia infraestructura publicitaria de las plataformas. [techtransparencyproject.org]
--[ Privacidad ]--
Fallas en Private Relay pueden revelar la IP real de usuarios de iOS
Investigadores encontraron varias fallas en el motor de navegación de Apple que permiten a un sitio web obtener la dirección IP real de usuarios que utilizan iCloud Private Relay, el servicio diseñado precisamente para ocultarla. El problema afecta al motor utilizado por todos los navegadores en iOS y también alcanza a OnionBrowser, una aplicación que permite navegar a través de la red Tor. 404 Media verificó que las técnicas efectivamente permiten exponer la IP y advierte que algunos sitios podrían haber estado recolectando esta información de manera incidental. [404media]
--[ Rendición de cuentas sobre Spyware ]--
México - Sedena sigue sin entregar los contratos de Pegasus
Después de cuatro años de litigio, un Tribunal Colegiado confirmó el amparo obtenido por R3D para obligar a la Sedena a entregar versiones públicas de los contratos relacionados con Pegasus firmados en 2018 y 2019. La existencia de al menos dos contratos, por más de 140 millones de pesos, fue documentada por la investigación Ejército Espía, pese a que la Sedena había negado previamente su existencia. El INAI ordenó su publicación en 2023, pero la Sedena reservó completamente los documentos y hasta hoy sigue sin entregarlos. El nuevo fallo vuelve a ordenar su publicación y mantiene abierta una batalla importante por conocer cómo el Estado mexicano adquirió tecnologías de vigilancia. [R3D]
--[ ZOLIM --> Snapshot 24/07/2026 ]--
13 nuevas y muy interesantes IPs para este snapshot de ZOLIM. Con estas ya completamos 232 servidores detectados desde que empezamos el observatorio. :)
Algunas señales interesantes:
- México: dos IPs en el mismo segmento de red (AS8151) alojando instancias de Sliver.
- Colombia: las IPs atribuidas a Blind Eagle se siguen moviendo. Esta vez, además de los habituales DCRat y AsyncRAT, detectamos una nueva instancia de Quasar.
- Chile: una nueva IP alojando CHAOS.
- Brasil: detectamos una nueva instancia de DCRat, algo que hasta ahora no ha sido tan común en los datos de ZOLIM.
Si quieres profundizar, date una vuelta por ZOLIM. En la tabla de la parte inferior puedes buscar y cruzar los datos por país, ASN, IP, amenaza, ciudad y otros campos. Cada IP es una buena excusa para empezar a investigar. :)
--[ Exfiltradaz - Snapshot del 24/07/2026 al 07/08/2026 ]--
Durante este periodo se identificaron 22 referencias a filtraciones y operaciones de extorsión relacionadas con siete países de América Latina. En este periodo volvimos a ver a Brasil como el país con más referencias, seguido por México, donde aparecieron principalmente publicaciones sobre bases de datos y registros relacionados con sector de salud. Observamos 3 nuevos actores d4rknethub, goodmails y mossad.
También se registraron referencias a Uruguay, Perú, Chile, Colombia y Argentina, incluyendo una reclamación de ransomware contra el Ejército Argentino, publicaciones sobre el registro electoral en Colombia y entidades gubernamentales en Brasil que serían interesantes de revisar. Más detalles de estas filtraciones en Exfiltradaz.