--[ Anomalía #16 - Las Ventanas abiertas. ]--
Septiembre 4, 2026
Por: ZoqueLabsEste escrito se distribuye con una licencia Creative Commons CC BY-SA (Reconocimiento - Compartir Igual).
English version
Hola hola,
Hoy queremos hablar un poco de Windows, el sistema operativo omnipresente en gobiernos, industria y sociedad civil que muchas veces no miramos lo suficiente, pero que representa una de las superficies de ataque más persistentes que encontramos en nuestro trabajo.
La comunidad de seguridad digital de la sociedad civil suele estar muy concentrada en los ataques a dispositivos móviles (iOS/Android) y bastante menos en los ataques a sistemas de escritorio (Windows/Linux/macOS). Sin embargo, estos últimos representan muchas veces una superficie de ataque mucho más amplia, fácil y barata de explotar que las cadenas de spyware que solemos estudiar en móviles.
Sabemos que buena parte de estos ataques son perpetrados por organizaciones criminales, pero también que este tipo de técnicas y malware son piezas fundamentales en ataques dirigidos contra periodistas, medios, personas defensoras de derechos humanos, organizaciones de sociedad civil y activistas.
Y hay algo interesante ahí: quizás porque muchas de estas amenazas están asociadas con el cibercrimen parecen “menos interesantes” para nuestra comunidad. Pero sus efectos sobre el funcionamiento cotidiano de las organizaciones pueden ser enormes.
Buena parte del spyware público o barato disponible en el mercado funciona sobre Windows y existe una cantidad enorme de técnicas para conseguir que malware normalmente detectado por los antivirus pase de agache y termine comprometiendo computadores alrededor del mundo.
Esto tiene consecuencias bastante concretas. Muchas organizaciones de sociedad civil utilizan Windows para buena parte de sus tareas administrativas y almacenan allí información sensible sobre su operación, sus integrantes y las comunidades con las que trabajan. El compromiso de una sola de estas estaciones de trabajo puede convertirse rápidamente en un problema para toda la organización.
En ZoqueLabs, como ejercicio, llevamos un tiempo siguiendo las actividades de un actor en Colombia llamado Blind Eagle -del cual, por cierto, tenemos una noticia en esta edición de Anomalía porque aparentemente esta vez fueron ellos quienes terminaron infectados con malware-. Este actor lleva años atacando sistemas Windows mediante correo electrónico y utilizando técnicas que van desde un simple adjunto ZIP cifrado hasta cosas un poco más elaboradas, como archivos SVG que hacen más fluido el proceso de infección desde un correo malicioso.
Blind Eagle no utiliza malware particularmente sofisticado ni cadenas de infección súper 1337. Utiliza técnicas relativamente sencillas y baratas, pero suficientemente efectivas. El resultado suele ser fraude financiero, robo de credenciales, acceso inicial para otros ataques o cuentas comprometidas que luego sirven como trampolín para conseguir nuevas víctimas aprovechando, por ejemplo, la confianza que genera recibir un correo desde una organización conocida.
Así, el ataque deja de afectar solamente a la organización que recibió el correo originalmente y empieza a extenderse hacia las personas y organizaciones que confían en ella.
Pensemos además en organizaciones pequeñas, de base, con presupuestos ajustados pero con trabajos importantes en políticas públicas, medio ambiente, protección de comunidades, derechos humanos y muchos otros temas. Un robo de dinero puede paralizar su trabajo o incluso poner en riesgo la continuidad de la organización. Un ransomware puede dejar inaccesible información fundamental. Una cuenta de correo comprometida puede exponer a integrantes, fuentes, comunidades y organizaciones cercanas.
En ese contexto, importa relativamente poco si detrás estaba una empresa de spyware, un actor estatal o un grupo de delincuentes buscando dinero: el compromiso de uno de los computadores con los que trabaja la organización puede convertirse en la diferencia entre poder seguir haciendo su trabajo o no.
AsyncRAT (open source), DCRat (Malware as a Service) o Remcos (spyware comercial) son apenas algunos ejemplos de lo que encontramos habitualmente en nuestro monitoreo. Son la punta del iceberg de un ecosistema de malware para Windows que lleva décadas creciendo y al que debemos prestar atención si nuestro trabajo, como parte del ecosistema de seguridad digital de la sociedad civil, es evitar que las amenazas digitales comprometan la seguridad, la privacidad o la continuidad del trabajo de las organizaciones que se apoyan en nosotres para cuidar sus activos tecnológicos.
Además, investigar este malware tiene otra ventaja: hay muchísimo.
Tenemos muestras, infraestructura, campañas, código, análisis públicos, incidentes y actores para estudiar. Eso nos da muchísimo más material con el que aprender técnicas de infección, persistencia, evasión, movimiento lateral y comando y control que el que normalmente tenemos disponible cuando investigamos sistemas operativos móviles. Malware que a primera vista puede parecer poco interesante puede terminar enseñándonos bastante sobre cómo se comprometen sistemas reales.
Así que esta editorial es una invitación a no descuidar el estudio de los ataques contra Windows. En muchas organizaciones puede ser la diferencia entre poder continuar trabajando o no y, por diversas razones -sistemas desactualizados, software sin licencia, vulnerabilidades conocidas o ausencia de herramientas de seguridad actualizadas-, sigue representando una superficie de ataque enorme.
Quizás no siempre tenga un exploit 0-day, una cadena súper sofisticada o el nombre de una empresa de vigilancia detrás.
Pero una ventana abierta sigue siendo una ventana abierta.
Y no siendo más, gente querida, les dejamos con Anomalía. :)
--[ Análisis técnicos ]--
Otra vez la IA en campañas de intrusión en LATAM
Unit 42 analizó dos campañas activas que afectaron organizaciones en México y Brasil y encontró un elemento que ya hemos visto recientemente en Anomalía: el uso de modelos de lenguaje como parte de la operación de los atacantes. Los casos incluyen intrusiones contra entidades públicas, servicios de transporte y organizaciones del sector financiero. Según el reporte, los operadores utilizaron herramientas como GPT y Claude para generar scripts, corregir errores y resolver problemas durante distintas fases de los ataques. La evidencia apareció en servidores expuestos donde quedaron rastros de conversaciones, interfaces de NextChat y múltiples versiones de archivos creados durante el proceso.
Una infección expuso parte de la operación de Blind Eagle
Llevamos tiempo siguiendo las operaciones de Blind Eagle, el APT colombiano al que dedicamos un capítulo entero en Los Diarios de Blind Eagle. Sabemos que van desde campañas de phishing que suplantan entidades colombianas hasta el uso de servicios legítimos para distribuir malware, buena parte de su actividad ha pasado por Anomalía. Esta vez la historia es distinta: una investigación de LevelBlue encontró rastros de la operación después de que uno de los equipos asociados al actor fuera comprometido por otro malware. Los registros expuestos permitieron observar herramientas, plantillas de phishing, infraestructura y parte de los mecanismos que sostienen sus campañas.
Brasil - BraZetsu y la venta de accesos
Group-IB publicó un análisis sobre BraZetsu, una herramienta utilizada para comprometer equipos y alimentar un mercado clandestino donde se venden accesos a organizaciones. El malware está enfocado principalmente en Brasil y busca información que permita valorar cada sistema comprometido, incluyendo historiales de navegación, certificados digitales, software corporativo y archivos CNAB utilizados en procesos financieros. Los accesos obtenidos son catalogados y puestos a la venta en una plataforma conocida como Infect Marketplace, donde otros actores pueden adquirirlos para desplegar nuevas herramientas o realizar operaciones posteriores. El reporte también describe el uso de IA para automatizar la clasificación de víctimas y priorizar objetivos dentro de este proceso.
--[ Vigilancia ]--
Serbia - detectan una nueva ola de vigilancia con Pegasus y spyware contra estudiantes y opositores
La organización SHARE Foundation documentó al menos 14 casos de personas atacadas con spyware en Serbia durante el 2026, incluyendo estudiantes, activistas y representantes de partidos de oposición. El análisis forense, confirmó una infección con Pegasus mediante un ataque 0-click y detectó además nuevas variantes de NoviSpy, un spyware previamente vinculado a casos de vigilancia en el país. Según la investigación, algunos dispositivos habrían sido comprometidos tras ser confiscados por autoridades durante interrogatorios policiales. Los hallazgos aparecen en medio de un contexto de creciente presión sobre movimientos estudiantiles, periodistas y actores políticos antes de los ciclos electorales de este año.
--[ Malware ]--
Dark Caracal vuelve a aparecer en América Latina con nuevas herramientas
Investigadores identificaron una nueva campaña atribuida a Dark Caracal, un grupo conocido por sus operaciones de espionaje digital en América Latina y otras regiones. El hallazgo surgió a partir de un ataque contra una organización de comunicaciones en Venezuela y permitió identificar una nueva herramienta llamada GoCaracal, junto con versiones actualizadas del malware Bandook, utilizado históricamente por el grupo. La investigación encontró infraestructura y actividad relacionada con varios países de la región, entre ellos Brasil, Chile, Colombia, Ecuador, El Salvador y Uruguay. Además de actualizar sus herramientas, Dark Caracal incorporó nuevos mecanismos para mantener operativas sus campañas incluso cuando parte de su infraestructura es bloqueada.
--[ Violencia Digital ]--
Meta vuelve a dejar pasar anuncios de apps de nudity
WIRED encontró anuncios en Facebook e Instagram que promocionaban Kromix, una aplicación que permite generar imágenes y videos sexuales a partir de fotografías de personas reales. Entre los anuncios aparecían referencias a mujeres políticas y mensajes que promocionaban herramientas de IA “sin restricciones”. Meta retiró la campaña tras las consultas del medio y Apple eliminó posteriormente la aplicación de la App Store. El caso aparece pocas semanas después de que Meta anunciara nuevas medidas para frenar este tipo de servicios, mostrando las dificultades que siguen teniendo las plataformas para detectar y bloquear herramientas diseñadas para crear imágenes íntimas no consentidas.
Brasil - El “golpe do nude” que sigue apareciendo en apps de citas
Las autoridades brasileñas alertaron sobre nuevos casos del llamado golpe do nude, una modalidad de extorsión a través de contenido intimo que suele comenzar en aplicaciones de citas y redes sociales. La dinámica es lo que ya conocemos: agresores establecen contacto con las personas, obtienen imágenes íntimas y luego amenazan con publicarlas para exigir dinero. Aunque no es un fenómeno nuevo, al parecer este tipo de violencia se ha incrementado en los últimos meses, no sabemos sí es ¿porque las personas están denunciando más o porque cada vez es mayor este tipo de agresión?
--[ Plataformas ]--
Colombia - Redes sociales y reclutamiento forzado
Meta publicó detalles sobre una operación contra redes vinculadas a una organización armada que opera entre Colombia y Venezuela. Según la compañía, estas cuentas difundían propaganda, promocionaban canales externos de comunicación y buscaban acercarse a personas jóvenes a través de redes sociales. El informe resulta relevante porque vuelve a poner sobre la mesa algo que suele quedar fuera de las conversaciones sobre plataformas: los espacios digitales también forman parte de las disputas por la influencia, la legitimidad y el reclutamiento. Para muchas organizaciones armadas, las redes sociales ya no son únicamente un lugar para publicar contenido, sino también un canal para construir relaciones, ampliar audiencias y acercarse a potenciales nuevos integrantes, muchos de ellos menores de edad. Y esto no solo pasa en Meta, habrá que ver cómo estas plataformas plantean estrategias que busquen limitar estas dinámicas sin que la solución termine ampliando la vigilancia o restringiendo derechos en línea.
--[ Phishing ]--
México - Kit de phishing automatiza campañas de vishing con IA
Group-IB documentó Balonx, una plataforma de phishing como servicio que incorpora herramientas de IA para automatizar llamadas fraudulentas. El sistema combina modelos de OpenAI, Whisper y ElevenLabs para sostener conversaciones en tiempo real con potenciales víctimas, simulando agentes bancarios sin intervención humana. Según la investigación, las campañas están dirigidas actualmente a personas ubicadas en México, no obstante es un patrón que hemos visto crecer cada vez más en otros países de LATAM.
--[ Filtraciones ]--
Brasil - Venden datos de asistentes a festival para fraude financiero
Una base de datos con más de 412.000 registros de compradores del festival The Town 2025 apareció a la venta en un foro de habla rusa. Aunque todavía no está claro si la filtración proviene directamente de Ticketmaster o de alguno de los múltiples actores que participan en la cadena de venta y procesamiento de entradas, los datos incluyen nombres, correos, teléfonos y números de CPF de personas en Brasil y otros países de la región Según la propia publicación de venta, los registros serían útiles para fraude bancario, solicitudes de crédito y registro de líneas telefónicas.
México - El ciberataque a Tlajomulco sigue dejando más preguntas
A cuatro meses del ciberataque que dejó fuera de servicio más de 120 trámites municipales en Tlajomulco (México), siguen sin conocerse detalles sobre el impacto real del incidente. Mientras autoridades locales aseguran que los servicios han ido regresando, persisten las dudas sobre el estado de bases de datos relacionadas con propiedad, pagos, beneficiarios y registros administrativos. El caso vuelve a mostrar un problema recurrente en América Latina: cuando ocurre un incidente en una entidad pública, la discusión suele centrarse en la interrupción de servicios, pero rara vez se informa con claridad qué información pudo haberse perdido, alterado o expuesto.
--[ Vulnerabilidades ]--
Colombia - Tercera ola de ataques contra dispositivos VPN de SonicWall en menos de un año
SonicWall volvió a advertir sobre la explotación activa de dos vulnerabilidades críticas en sus dispositivos SMA1000, utilizados por empresas y entidades públicas para gestionar accesos remotos. Lo llamativo no es solo la gravedad de las fallas, sino que se trata de la tercera cadena de explotación de día cero contra estos equipos en menos de un año. Investigaciones previas mostraron que grupos vinculados a ransomware lograron obtener acceso privilegiado, credenciales corporativas e incluso semillas de autenticación multifactor (MFA), un escenario que no siempre se resuelve aplicando parches. Entre las organizaciones afectadas durante las campañas observadas este año, investigadores identificaron también víctimas en Colombia.
--[ Fraude ]--
Fraudes con IA y clonación de voz siguen creciendo en América Latina.
Distintos reportes muestran un aumento de los intentos de toma de cuentas, robo de identidad y estafas apoyadas en deepfakes, voces sintéticas y mensajes personalizados. El fenómeno se alimenta tanto de herramientas de IA cada vez más accesibles como de las constantes filtraciones de datos que exponen números de teléfono, correos, documentos de identidad y otra información útil para construir engaños más creíbles. Por eso en Exfiltradaz le seguimos tanto el rastro a las filtraciones, con esa información y otras técnicas de phishing, el fraude financiero sigue en aumento.
--[ Exfiltradaz - Snapshot del 21/08/2026 al 04/09/2026 ]--
Durante este periodo se identificaron 28 referencias a filtraciones, accesos comprometidos y publicaciones asociadas a ransomware en seis países de América Latina. Brasil y México concentraron la mayor parte de la actividad observada, seguidos por Colombia, Ecuador, Perú y Chile.
La actividad estuvo marcada por la circulación de accesos a cuentas de correo comprometidas, bases de datos atribuidas a personas en Brasil y publicaciones relacionadas con servicios financieros. En Brasil destacaron nuevas referencias a supuestas bases de datos asociadas a Serasa y SERPRO empresas vinculadas al sector financiero y gobierno, además de múltiples ofertas de credenciales de correo verificadas.
También se observaron publicaciones vinculadas a grupos de ransomware que afirman haber comprometido organizaciones de la región, incluyendo Italtel Perú, el Hospital Clínico de la Universidad de Chile, Mobilemed en Brasil y Quaker State México.
En Colombia continuaron apareciendo referencias relacionadas con credenciales y servicios digitales, aunque con menor volumen que en otros países del monitoreo. Además, se identificaron nuevos actores en los espacios observados, entre ellos cloudmarket_pro, evil zone bot, jirui y peter_okcard.
Más detalles de estas filtraciones en Exfiltradaz.
--[ ZOLIM --> Snapshot 04/09/2026 ]--
12 nuevas y muy interesantes IPs para este snapshot de ZOLIM. Con estas ya completamos 257 servidores detectados desde que empezamos el observatorio. :)
Algunas señales interesantes:
- Colombia: Los movimientos asociados a Blind Eagle nos muestran nueva infraestructura en la costa caribe Colombiana, pero esta vez notamos varias instancias del mismo malware corriendo en las mismas IPs, por ejemplo un servidor con 3 instancias de AsyncRAT y otro servidor con 2 instancias de Quasar.
- Brasil: Siempre hay mucha actividad en este país, pero esta vez vemos que empieza a seguir tendencias de otros países esta vez con nuevas instancias de Sliver y Havoc. Interesante!
- Honduras / Chile: Hack5 cloud C2 sigue moviéndose por IPs dinámicas en estos países.
Si quieres profundizar, date una vuelta por ZOLIM. En la tabla de la parte inferior puedes buscar y cruzar los datos por país, ASN, IP, amenaza, ciudad y otros campos. Cada IP es una buena excusa para empezar a investigar. :)