--[ Anomalía #15 - La vigilancia en versión ampliada ]--
Agosto 21, 2026
Por: ZoqueLabsEste escrito se distribuye con una licencia Creative Commons CC BY-SA (Reconocimiento - Compartir Igual).
English version
Esta semana leímos el informe que publicó Amnistía Internacional sobre Argentina y nos dejó pensando. A primera vista parece una historia sobre inteligencia artificial: monitoreo de redes sociales, reconocimiento facial, drones y nuevas capacidades de inteligencia. Pero, mientras avanzábamos en la lectura, aparecía otra sensación: muchas de las cosas que describe el informe no son realmente nuevas.
Llevamos años viendo estas tecnologías aparecer en distintos lugares de América Latina. A veces bajo la forma de spyware. Otras, como sistemas de reconocimiento facial, bases de datos biométricas o plataformas para monitorear redes sociales. También las hemos visto aparecer en investigaciones sobre inteligencia estatal, compras públicas poco transparentes o programas de vigilancia cuyo verdadero alcance solo se conoce años después.
Los ejemplos sobran. Pegasus sigue apareciendo en la conversación regional más de una década después de sus primeros despliegues. Hace apenas unas semanas comentábamos el fallo que obliga a la Sedena a seguir entregando información sobre contratos relacionados con Pegasus en México. En Colombia, las discusiones sobre ciberpatrullaje durante las movilizaciones de 2021 ya mostraban cómo el monitoreo de plataformas digitales empezaba a ocupar un lugar cada vez más importante dentro de las estrategias de vigilancia estatal.
Por separado, cada uno de estos casos parecía pertenecer a una categoría distinta. Spyware. Reconocimiento facial. Monitoreo de redes. Inteligencia. Bases de datos biométricas. Sin embargo, el informe de Amnistía resulta interesante porque permite observar qué ocurre cuando todas esas piezas empiezan a convivir dentro de un mismo sistema.
Quizás ahí está la parte más relevante de la historia: en la acumulación. Durante años, los Estados han incorporado herramientas para recopilar información, identificar personas, monitorear espacios físicos y digitales y analizar grandes volúmenes de datos. La inteligencia artificial llega a un escenario donde buena parte de esas capacidades ya existen.
Lo que cambia es la escala.
Procesos que antes requerían equipos dedicados a revisar información, clasificar contenido o seguir conversaciones ahora pueden automatizarse, al menos parcialmente. Eso permite vigilar más información, durante más tiempo y con mucha menos fricción.
Por eso el caso argentino nos parece interesante más allá de Argentina. Muestra algo que probablemente vamos a empezar a ver con más frecuencia en la región: tecnologías que antes observábamos por separado funcionando cada vez más cerca unas de otras. IA, spyware, reconocimiento facial, monitoreo de redes, bases de datos y sistemas de inteligencia empiezan a conectarse dentro de infraestructuras de vigilancia cada vez más amplias.
Y quizás esa sea una de las preguntas más importantes para los próximos años. No solo qué nueva tecnología aparece, sino qué pasa cuando todas las anteriores empiezan a trabajar juntas.
Con esto, ahora sí Anomalía.
--[ Análisis técnicos ]--
Francia — Así hackearon los teléfonos cifrados de EncroChat
Una investigación de Computer Weekly reconstruye cómo un equipo estatal francés logró comprometer más de 32.000 teléfonos Android de EncroChat en 2020. El implante explotaba Bad Binder para obtener privilegios y utilizaba Frida, la conocida herramienta open source de instrumentación dinámica, para hacer hooking sobre la aplicación de mensajería y copiar los mensajes prácticamente en tiempo real antes o después de su cifrado. Lo curioso es que buena parte de la operación se apoyaba en código y herramientas disponibles públicamente en GitHub y, según el análisis, el implante tenía errores y fallaba con frecuencia. Investigadores de la empresa checa Invasys lograron además “rehackear el hack”: recuperaron el malware desplegado por los franceses y, mediante reverse engineering, reconstruyeron cómo funcionaba la interceptación. El método permaneció durante años protegido como secreto de seguridad nacional, pese a que la información obtenida fue utilizada como evidencia en miles de procesos judiciales europeos. Muy buen caso de cómo el análisis forense puede terminar revelando las herramientas de quienes originalmente estaban haciendo el hacking.
SVG maliciosos vuelven a aparecer en campañas dirigidas a Colombia
Una investigación reconstruyó una campaña con DCRat dirigida a usuarios colombianos que utiliza archivos SVG como punto de entrada. La técnica nos resultó familiar: hace unos meses analizamos en nuestra serie de Los diarios de Blind Eagle campañas que utilizaban este mismo tipo de archivos para simular notificaciones oficiales y ejecutar código JavaScript directamente en el navegador. En el caso analizado, el señuelo es una supuesta resolución judicial colombiana (como las que hemos visto). Al interactuar con el SVG, el navegador reconstruye localmente un archivo comprimido protegido con contraseña que posteriormente despliega DCRat.
Sigue ClickFix en América Latina usando WordPress comprometidos
ClickFix vuelve a aparecer en nuestras notas. Esta vez, investigadores documentaron una campaña que utiliza falsos CAPTCHA para convencer a las personas de ejecutar comandos en PowerShell y desplegar una cadena de infección que termina en ransomware, robo de credenciales, propagación por USB y capturas periódicas de pantalla. Lo interesante no es tanto el malware final sino la persistencia de la técnica: seguimos viendo cómo operaciones muy distintas utilizan el mismo patrón de ingeniería social para obtener acceso inicial. En este caso, los investigadores encontraron miles de infecciones y víctimas en decenas de países, incluyendo varios de América Latina, además de evidencia de una infraestructura dedicada a comprometer sitios WordPress y desplegar masivamente páginas falsas de verificación humana. Después de varias Anomalías hablando de ClickFix, ya no parece una curiosidad pasajera sino una de las técnicas de acceso inicial más reutilizadas del momento.
AmnesiaStealer convierte sesiones de navegador en acceso remoto
Investigadores analizaron AmnesiaStealer, un nuevo infostealer para macOS que va un paso más allá del robo de contraseñas y cookies. Además de extraer información de navegadores, llaveros y aplicaciones, incorpora un módulo capaz de tomar control de sesiones activas en Chromium mediante Chrome DevTools Protocol. En la práctica, esto permite a un operador interactuar con cuentas ya autenticadas desde un navegador oculto, convirtiendo una infección tradicional en una forma de acceso remoto mucho más difícil de detectar y revocar.
Android — Manic puede sacar información incluso de teléfonos sin conexión
ThreatFabric descubrió Manic, un nuevo malware para Android que mezcla capacidades de troyano bancario, spyware y control remoto y que tiene como principal objetivo a usuarios en Ucrania. Además de abusar de Accesibilidad para capturar PINs, contraseñas y códigos de autenticación, monitorear la pantalla y controlar remotamente el dispositivo, Manic tiene una capacidad bastante particular: si el teléfono pierde acceso a Internet, cifra y almacena la información robada y busca otros dispositivos infectados cercanos para usar como relay, comunicándose mediante Wi-Fi Direct o Bluetooth y formando cadenas de hasta cuatro saltos hasta encontrar una ruta hacia el C2. Una técnica muy interesante que hace que simplemente aislar un teléfono de Internet no necesariamente detenga la exfiltración.
--[ Inteligencia de amenazas ]--
Mustang Panda cae en la trampa
IBM X-Force y Deception.Pro lograron atraer a operadores de ITG27/Mustang Panda, un grupo de espionaje alineado con China, hacia redes señuelo que simulaban una empresa de tecnología para redes eléctricas y una entidad gubernamental. Esto les permitió observar durante varios días su actividad hands-on-keyboard: reconocimiento de sistemas y redes, búsqueda de credenciales, extracción de documentos e incluso errores al escribir comandos que confirman que buena parte de la operación era manual. Durante el seguimiento descubrieron además Havencode, un nuevo backdoor con capacidades de VNC oculto que permite navegar y controlar remotamente el escritorio de la víctima. La campaña observada está enfocada principalmente en organizaciones gubernamentales y del sector energético de India y utiliza señuelos relacionados con las tensiones geopolíticas e hidroeléctricas entre India y China.
Espionaje ruso abusa la vinculación de dispositivos de WhatsApp
Google está siguiendo tres clústeres de espionaje vinculados a Rusia que atacan a diplomáticos, académicos, investigadores, organizaciones sin ánimo de lucro y otras personas de alto perfil abusando de mecanismos legítimos de autenticación. Uno de ellos, UNC7005, utiliza páginas falsas de WhatsApp para convencer a la víctima de escanear un QR o introducir un código que en realidad vincula su cuenta a un dispositivo controlado por los atacantes, dándoles acceso a sus conversaciones. Después del compromiso, la misma página simula llamadas mientras solicita acceso al micrófono y la cámara para grabar a la víctima. El grupo también utiliza device-code phishing, robo de OAuth y malware para Windows y macOS. Un buen recordatorio de que para comprometer una cuenta no siempre hace falta romper la seguridad de la plataforma: a veces basta con abusar de las funciones que ya existen.
--[ Panorama de Cyber-seguridad ]--
Brasil - Nueva campaña abusa de códigos de autorización de Microsoft para tomar control de cuentas corporativas
Investigadores de Kaspersky alertaron sobre una campaña dirigida a usuarios corporativos en Brasil que explota el mecanismo de autorización por código de Microsoft para obtener acceso a cuentas empresariales sin necesidad de robar contraseñas. La técnica utiliza correos de phishing que conducen a páginas falsas donde las víctimas ingresan códigos generados por la propia plataforma de Microsoft, autorizando sin saberlo el acceso de un dispositivo controlado por los atacantes. Una vez completado el proceso, los operadores pueden acceder a correos electrónicos, archivos almacenados en la nube y conversaciones de Microsoft Teams. El caso muestra cómo funciones legítimas diseñadas para facilitar el acceso a servicios corporativos continúan siendo reutilizadas en campañas de ingeniería social.
El negocio de los dominios expirados
Un informe muestra cómo grupos criminales están comprando miles de dominios expirados para aprovechar su reputación histórica, el tráfico residual y la confianza que aún les otorgan algunos sistemas de seguridad. Según la investigación, cerca de uno de cada cinco dominios registrados diariamente ya tuvo un propietario anterior, y algunos actores han invertido millones de dólares en adquirirlos para distribuir malware, redirigir usuarios a sitios fraudulentos o alimentar otras operaciones criminales. El reporte muestra cómo la reputación de un dominio se ha convertido en un activo que también puede comprarse, revenderse y reutilizarse dentro de la economía del cibercrimen.
Brasil/México — Grandoreiro continúa activo tras operación policial
Investigadores identificaron una nueva campaña de Grandoreiro dirigida principalmente a usuarios en México. El troyano bancario, atribuido originalmente a desarrolladores brasileños, utiliza técnicas de DLL sideloading y nuevas capacidades de evasión para dificultar su detección. El hallazgo muestra que la amenaza sigue activa y adaptándose dos años después de una operación internacional que buscó desmantelar su infraestructura.
--[ Plataformas y censura ]--
Venezuela - denuncian uso de reclamos de copyright para remover contenido periodístico
El Sindicato Nacional de Trabajadores de la Prensa (SNTP) alertó sobre una serie de ataques dirigidos contra medios venezolanos mediante denuncias presuntamente fraudulentas por infracción de derechos de autor. Según la organización, los reclamos buscan provocar la eliminación de publicaciones o la suspensión temporal de cuentas periodísticas en plataformas digitales, afectando la circulación de información de interés público. Acá volvemos a ver cómo los mecanismos de moderación y protección de propiedad intelectual pueden ser utilizados como herramientas de censura cuando las plataformas procesan denuncias sin verificar adecuadamente su legitimidad.
--[ Violencia digital ]--
Brasil - Ministerio solicita bloqueo de sitios que generan desnudos falsos con IA
El Ministerio de Justicia de Brasil solicitó evaluar el bloqueo de 80 sitios web que ofrecen herramientas de IA para generar imágenes de desnudos a partir de fotografías reales. La medida surge tras una denuncia de SaferNet Brasil y se enmarca en un contexto de creciente preocupación por la difusión de deepnudes y otras formas de violencia digital. Según datos citados por las autoridades, casi una de cada diez mujeres brasileñas reportó haber sufrido algún tipo de violencia digital durante el último año, mientras que organizaciones locales han documentado un aumento sostenido de casos de imágenes sexuales falsas creadas y difundidas sin consentimiento, incluyendo situaciones registradas en entornos escolares.
Meta: de los anuncios de nudify al contenido de explotación infantil generado con IA
Una nueva investigación encontró que Meta permitió la publicación de más de 50 anuncios en Facebook, Instagram, Messenger y Threads que contenían imágenes generadas por IA de abuso sexual infantil o promocionaban servicios asociados a este tipo de contenido. El hallazgo aparece pocas semanas después de que se revelara la circulación masiva de anuncios para aplicaciones de nudify dentro de la misma plataforma y muestra cómo este ecosistema sigue expandiéndose pese a los mecanismos de moderación. Aunque Meta retiró posteriormente los anuncios, el caso vuelve a poner el foco en las dificultades de las plataformas para detectar y bloquear contenidos vinculados con la explotación sexual y la generación de imágenes sintéticas no consentidas.
Chile - aumentan las agresiones digitales contra periodistas y medios independientes
Un informe del Observatorio del Derecho a la Comunicación (ODC) documentó 424 agresiones contra la prensa en Chile entre 2022 y 2025, con un aumento cercano al 70% en los incidentes registrados durante el período. Aunque las agresiones físicas continúan siendo frecuentes, el estudio advierte un crecimiento sostenido de las formas de violencia digital, incluyendo campañas de hostigamiento, ataques en plataformas y estrategias de descrédito dirigidas especialmente contra mujeres periodistas. El informe también señala que los medios locales e independientes figuran entre los más afectados por estas dinámicas, que buscan desgastar el trabajo periodístico y favorecer procesos de autocensura.
--[ Filtraciones ]--
Colombia — Ministerio de Justicia confirma ataque de ransomware reportado semanas atrás
El Ministerio de Justicia de Colombia confirmó el incidente de ransomware que había sido reportado previamente. Según la entidad, algunos archivos fueron cifrados y varios servicios se vieron afectados, aunque las autoridades señalaron que no encontraron evidencia de exfiltración de datos. El caso se suma a una serie de incidentes recientes contra entidades públicas y empresas estratégicas del país.
--[ Exfiltradaz - Snapshot del 07/08/2026 al 21/08/2026 ]--
Durante este periodo se identificaron 19 referencias a filtraciones y mercados de credenciales relacionadas con cinco países de América Latina. Brasil continúa concentrando la mayor parte de la actividad observada, principalmente vinculada a accesos de correo comprometidos, combolists y documentos utilizados para procesos de validación de identidad.
La principal novedad del periodo es la aparición de Nicaragua por primera vez en los registros monitoreados por Exfiltradaz. Entre las referencias observadas destaca una publicación que afirma comercializar una base de datos atribuida a la Alcaldía de Managua, junto con otra relacionada con fotografías de pasaportes nicaragüenses.
También observamos publicaciones que ofrecen pasaportes, documentos de identidad y licencias de conducción de distintos países de la región, incluyendo México, Brasil, Argentina y Nicaragua, así como referencias a documentos utilizados para fraude de identidad y procesos de KYC.
Se registraron además referencias a Guatemala y Perú, mientras que apareció un nuevo actor, kiwishio, asociado a publicaciones sobre credenciales y accesos comprometidos.
Más detalles de estas filtraciones en Exfiltradaz
--[ ZOLIM --> Snapshot 21/08/2026 ]--
13 nuevas y muy interesantes IPs para este snapshot de ZOLIM. Con estas ya completamos 245 servidores detectados desde que empezamos el observatorio. :)
Algunas señales interesantes:
- México: En el snapshot pasado detectamos dos IP nuevas alojando Sliver en el AS8151. Esta vez encontramos dos nuevas IPs en este mismo segmento Geolocalizadas en Jalisco y Querétaro. La primera IP reporta Sliver y la segunda Quasar. En una revisión manual la encontramos también un Mythic C2 en la segunda IP . Esta es una señal interesante: 3 frameworks de C2 en 4 IPs en un mismo ISP (Unitel) en un espacio geográfico localizado.
- Chile: En chile seguimos detectando un crecimiento en detecciones y de varios frameworks y nos causa mucha curiosidad la instancia de Hack5 cloud C2 que se mueve en IPs de Telefónica Chile (AS7418).
Si quieres profundizar, date una vuelta por ZOLIM. En la tabla de la parte inferior puedes buscar y cruzar los datos por país, ASN, IP, amenaza, ciudad y otros campos. Cada IP es una buena excusa para empezar a investigar. :)