--[ Anomalía #17 - Forense, pero con permiso ]--

Septiembre 18, 2026

Por: ZoqueLabs

Este escrito se distribuye con una licencia Creative Commons CC BY-SA (Reconocimiento - Compartir Igual).

English version

 

Hola hola!

Hoy queremos hablar un poco de forense digital.

Cuando pensamos en una investigación forense probablemente imaginamos un teléfono conectado a alguna máquina especializada, una copia completa del dispositivo, hashes, bolsas de evidencia, cadenas de custodia y eventualmente un informe que pueda terminar presentado ante un juez.

Y sí, eso es forense digital.

Pero no es necesariamente el tipo de forense que hacemos desde la sociedad civil.

Cuando una persona periodista, activista o defensora de derechos humanos llega con la sospecha de que su teléfono o computador puede estar comprometido, nuestra primera reacción normalmente no es copiar todo lo que contiene su dispositivo. De hecho, intentamos hacer exactamente lo contrario: recolectar la menor cantidad de información posible para poder responder las preguntas que tenemos en ese momento.

Si con unos pocos artefactos podemos avanzar, empezamos por ahí. Si encontramos algo que justifique mirar un poco más, volvemos a la persona, explicamos qué encontramos, qué necesitamos ahora y por qué, y seguimos avanzando.

A esta forma de trabajar se le ha llamado forense consentida y es una práctica bastante común entre quienes investigamos amenazas digitales contra la sociedad civil y los derechos humanos.

La diferencia puede parecer solamente técnica, pero en realidad es bastante más profunda.

Un teléfono es probablemente uno de los objetos más íntimos que tenemos. Contiene conversaciones, fotografías, ubicaciones, contactos, relaciones personales, información médica, fuentes periodísticas y un montón de cosas que no tienen absolutamente nada que ver con la investigación que estamos haciendo. Tener la capacidad técnica para extraerlas no significa que necesitemos hacerlo.

Por eso intentamos que la investigación avance de forma progresiva. Primero una pregunta, luego algunos artefactos, después quizás otra pregunta y otros artefactos. La persona afectada no es simplemente la propietaria de una pieza de evidencia: es parte del proceso de investigación y puede decidir hasta dónde quiere que lleguemos.

Esto también cambia qué entendemos por una investigación exitosa.

En una investigación policial o en buena parte de la forense comercial puede ser fundamental preservar una cadena de custodia perfecta, realizar una adquisición completa del dispositivo o documentar cada procedimiento pensando en que la evidencia pueda terminar siendo utilizada en un proceso judicial. Para eso existen herramientas y equipos especializados capaces de hacer extracciones muy profundas de teléfonos y computadores, incluyendo productos como los desarrollados por Cellebrite.

Nosotres normalmente estamos intentando resolver otro problema.

Queremos saber qué pasó, cómo pasó, quién más podría estar en riesgo y qué podemos aprender del ataque. Queremos encontrar infraestructura, malware, vulnerabilidades, indicadores o técnicas que nos permitan entender una amenaza y, cuando sea posible, exponerla.

A veces ese trabajo termina aportando a un proceso judicial. Otras veces sirve para proteger a otras organizaciones, hacer advocacy, cambiar una política pública, documentar un abuso, producir inteligencia de amenazas o simplemente ayudar a una persona a entender qué ocurrió con su dispositivo.

Y esa diferencia importa.

Las mismas capacidades forenses que permiten recuperar enormes cantidades de información de un teléfono para investigar un delito pueden convertirse en capacidades de vigilancia cuando son utilizadas contra periodistas, activistas, personas defensoras de derechos humanos o cualquier otra persona cuyo dispositivo termine bajo el control de una autoridad. Una herramienta forense muy poderosa sigue siendo una herramienta muy poderosa independientemente de quién esté sentado frente a la pantalla.

Por eso, para quienes hacemos este trabajo desde sociedad civil, la pregunta no debería ser solamente cuánta información podemos extraer de un dispositivo, sino cuánta información necesitamos realmente para continuar la investigación.

Esto no significa que la cadena de custodia, la preservación de evidencia o las metodologías de la forense tradicional no importen. Hay investigaciones donde serán fundamentales y casos que eventualmente necesitarán dar ese salto. Significa simplemente que nuestro punto de partida y nuestro objetivo pueden ser diferentes.

Nuestro trabajo se parece muchas veces más a seguir pistas que a construir un expediente.

Un artefacto extraño nos lleva a un dominio. El dominio a una IP. La IP a otra campaña. Una muestra de malware nos lleva a infraestructura que lleva meses activa. Una anomalía en un teléfono termina conectándose con ataques contra otras personas en otro país. Y en algún punto esas pequeñas piezas empiezan a mostrarnos una amenaza que antes estaba escondida.

Para nosotres, uno de los mayores logros técnicos de una investigación forense ocurre precisamente ahí: cuando conseguimos sacar una amenaza a la luz.

Porque una vez que podemos verla, podemos investigarla. Podemos compartirla. Podemos buscarla en otros casos. Podemos ayudar a otras personas a detectarla y podemos empezar a preguntar quién la está utilizando, contra quién y para qué.

Y quizás esa sea una buena manera de explicar cómo entendemos la forense desde sociedad civil.

Entrar solamente hasta donde necesitamos entrar, aprender todo lo que podamos de las pistas que encontramos y, sobre todo, intentar que aquello que estaba ocurriendo en silencio deje de estarlo.

Y bueno, en eso estamos.

Les dejamos con las Anomaías de esta edición:

--[ Vigilancia ]--

CyberGlobes - primero encontrar el objetivo, después hackearlo

Una investigación de TheMarker basada en documentos filtrados muestra cómo la empresa israelí CyberGlobes convirtió OSINT, reconocimiento facial, cuentas falsas y bases de credenciales filtradas en herramientas para identificar y mapear activistas, manifestantes, disidentes y personas LGBT. Los casos documentados incluyen participantes en protestas en Nigeria y Mozambique y la asistencia a una entidad gubernamental de Indonesia para crear listas de personas LGBT y mapear los grupos a los que pertenecían. Quizás lo más revelador sea su relación con NSO Group: durante años ambas empresas ofrecieron sus productos conjuntamente bajo una lógica sencilla -antes de comprometer el teléfono de alguien con Pegasus, primero hay que saber a quién atacar-. Una muestra de cómo el ecosistema de vigilancia va mucho más allá del spyware y de cómo información aparentemente pública puede formar parte de la cadena que convierte a una persona en objetivo. El artículo tiene paywall, pero puede encontrarse en servicios que almacenan copias cacheadas de páginas web.

TheMarker

Anthropic está construyendo sistemas para monitorear activistas y protestas

Una investigación de The American Prospect muestra cómo Anthropic está ampliando sus capacidades internas para monitorear activistas, protestas y otras movilizaciones alrededor de la empresa y sus ejecutivos. La compañía utiliza servicios de monitoreo en tiempo real y habla incluso de avanzar hacia un modelo “predictivo” que permita anticipar posibles incidentes. Es particularmente llamativo viniendo de una empresa que públicamente ha puesto límites al uso de sus modelos para vigilancia masiva: las mismas capacidades de inteligencia y monitoreo que solemos discutir cuando hablamos de gobiernos también empiezan a aparecer dentro de las grandes empresas tecnológicas.

The American Prospect

DarkSword - una cadena filtrada termina en operaciones rusas contra objetivos vinculados a la OTAN

Seguimos encontrando nuevos operadores de DarkSword, la cadena de seis exploits para iOS que hemos venido siguiendo desde su filtración. Trellix documentó una campaña atribuida con alta confianza a un actor estatal ruso relacionado con COLDRIVER/Star Blizzard, dirigida mediante spear-phishing a altos funcionarios gubernamentales y de defensa de organizaciones alineadas con la OTAN. Los enlaces filtraban a las víctimas por dispositivo y ubicación antes de entregar el exploit y podían comprometer iPhones con iOS 18.4–18.7. Trellix tiene confianza media en que DarkSword haya sido específicamente la cadena utilizada porque el servidor ya estaba offline cuando investigaron, pero el caso suma otra señal de lo rápido que una cadena filtrada puede terminar en manos de actores estatales completamente diferentes.

Trellix

Venezuela - operaciones cibernéticas de la CIA fueron utilizadas para localizar a Maduro

El subdirector de la CIA, Michael Ellis, afirmó públicamente que operaciones cibernéticas de la agencia fueron fundamentales para construir la inteligencia utilizada por fuerzas estadounidenses para localizar y capturar a Nicolás Maduro en Caracas en enero. Ellis no explicó qué sistemas fueron comprometidos ni qué técnicas se utilizaron, pero describió la información obtenida mediante operaciones cibernéticas como parte central del panorama de inteligencia que permitió ubicarlo. Es una admisión pública poco habitual sobre las operaciones digitales de la CIA y un ejemplo bastante directo de cómo una operación cibernética puede terminar conectada con una operación física.

The Record

--[ Análisis técnicos ]--

Threat Intel - de un repositorio malicioso de GitHub a todo un mercado de credenciales

Winslow publica un writeup muy recomendado que comienza con un repositorio malicioso de GitHub y termina reconstruyendo buena parte del ecosistema que existía detrás. A partir de forks, estrellas, historial de Git, infraestructura y malware, la investigación conecta repositorios falsos con un RAT modular, RedHive Stealer, robo de credenciales y sesiones y, finalmente, canales donde esos accesos terminan revendidos y reutilizados por otros actores. Una buena demostración práctica de threat intelligence: empezar con un artefacto pequeño y seguir las pistas hasta entender quién opera detrás, cómo funciona su infraestructura y qué ocurre con la información después de ser robada.

Winslow

LATAM - FamousSparrow pone a América Latina en la mira

ESET encontró un cambio bastante llamativo en las operaciones de FamousSparrow: desde mediados de 2025, alrededor del 90 % de los objetivos observados en su telemetría están en América Latina. El grupo, alineado con China, está utilizando un nuevo backdoor modular llamado SparroWocky contra entidades gubernamentales de Argentina, Ecuador, Guatemala, Honduras, Panamá, Perú, Puerto Rico y Venezuela. El malware permite ejecutar comandos y archivos, funcionar como proxy, tomar capturas y exfiltrar información. Es poco habitual encontrar una operación de espionaje vinculada a China con una concentración tan fuerte y sostenida en nuestra región.

ESET Research

--[ Malware ]--

LATAM - documentos tributarios falsos terminan instalando un HVNC

ANY.RUN documentó una campaña dirigida contra organizaciones latinoamericanas que utiliza documentos tributarios falsos, DocuSign y técnicas relacionadas con ClickFix para desplegar un backdoor HVNC. Una vez instalado, el malware permite controlar Windows mediante un escritorio oculto que la víctima no ve, además de registrar teclas, robar información del navegador y mantener acceso después de reinicios. La cadena utiliza infraestructura separada para entrega, staging y C2 y busca más de veinte productos AV/EDR en los equipos infectados. Otro ejemplo de cómo documentos completamente cotidianos dentro de los procesos administrativos de una organización pueden convertirse en un vector bastante efectivo de acceso persistente.

ANY.RUN

Chile y Colombia - malware diseñado específicamente para FortiGate

Una campaña está explotando dispositivos FortiGate para instalar PivotC2, un framework Node.js diseñado específicamente para estos equipos. El malware puede extraer la configuración del dispositivo y descifrar credenciales almacenadas allí, incluyendo claves VPN, credenciales SSL-VPN, contraseñas Wi-Fi y cuentas administrativas, para después explorar automáticamente las redes internas. Los operadores escanearon más de 30.000 dispositivos y comprometieron 178; después de Estados Unidos, Chile y Colombia aparecen entre los países con mayor concentración de infecciones. Bastante relevante porque el dispositivo que debería proteger la frontera de la red termina convertido en el punto desde donde se obtienen las credenciales para entrar en ella.

Cybersecurity News

Argentina y Chile - BambooToken utiliza MQTT como canal de C2

BambooToken es una nueva familia de malware para Windows y Linux que utiliza MQTT, un protocolo mucho más asociado con IoT, como canal de comunicación con sus operadores. La campaña lleva activa al menos desde 2023 y entre las víctimas identificadas aparecen una empresa biomédica en Argentina y un bufete jurídico en Chile. Curiosamente, no es la primera vez que MQTT aparece en malware: entre los antecedentes está Tizi, un malware para Android que también utilizaba el protocolo para C2. Un buen ejemplo de cómo tecnologías diseñadas para conectar dispositivos terminan reutilizadas para controlar máquinas comprometidas.

The Hacker News

Argentina - Red Heron compromete Gitea y despliega un nuevo rootkit para Linux

Acronis documentó a Red Heron, un actor de habla china que explotó rápidamente CVE-2026-60004 contra servidores Gitea expuestos y consiguió acceso a organizaciones en Canadá, Argentina, Taiwán, Estados Unidos y Sri Lanka. La operación incluye robo de código fuente y credenciales, persistencia mediante SSH, movimiento lateral y un nuevo rootkit para Linux; entre los objetivos comprometidos en Argentina aparece una empresa de quantitative trading. El actor también clasificaba potenciales objetivos gubernamentales, electorales, energéticos, aeroespaciales y de telecomunicaciones.

Acronis

--[ Phishing ]--

México - la IA empieza a automatizar también las llamadas de phishing

Una plataforma de Phishing-as-a-Service llamada Balonx, observada principalmente en ataques contra México, incorporó CallFlow, un sistema que combina varios servicios de IA para automatizar llamadas de vishing casi sin intervención humana. La idea es convertir algo que tradicionalmente requiere operadores hablando individualmente con cada víctima en una operación capaz de mantener múltiples conversaciones personalizadas en paralelo. El servicio se promociona además en Telegram y grupos de Facebook dedicados a la compraventa de bases de datos. Una evolución bastante lógica del phishing industrializado: las bases robadas aportan la información y la IA empieza a encargarse también de la llamada.

InfoPoint Security

--[ Filtraciones ]--

Costa Rica - una filtración enorme, pero primero hay que demostrar qué es real

Costa Rica está investigando una supuesta filtración masiva después de que un actor afirmara tener millones de registros con fotografías de identificación, salarios, domicilios, teléfonos, vehículos, expedientes judiciales y otros datos personales; incluso utilizó información de la presidenta Laura Fernández como muestra. Lo interesante es cómo se está manejando el caso: en lugar de asumir que las afirmaciones del vendedor son ciertas, la Dirección Nacional de Ciberseguridad está intentando determinar autenticidad, origen, volumen y población afectada. Un análisis inicial de unas 10.000 líneas confirmó que parte de la información corresponde a personas reales, pero todavía no se conoce su origen. Una distinción importante en un ecosistema donde “alguien publicó una base en un foro” se convierte demasiado rápido en “X organización fue hackeada”.

The Tico Times

The Tico Times - seguimiento

Colombia - Cali investiga una supuesta filtración de más de 600.000 registros

La Alcaldía de Cali confirmó que está investigando una base de más de 600.000 registros que apareció en un foro y fue atribuida a la entidad, pero asegura que hasta ahora no ha encontrado evidencia de una intrusión en sus sistemas. La Alcaldía plantea incluso que parte del material podría haber sido recopilado a partir de documentos legítimamente públicos y posteriormente presentado como producto de un hackeo. Al igual que con el caso de Costa Rica, nos parece interesante ver una filtración tratada como algo que todavía necesita investigación: encontrar datos reales en manos de un actor no demuestra automáticamente de dónde salieron, cuándo fueron obtenidos o si existió una intrusión.

MuchoHacker

--[ Vulnerabilidades ]--

Colombia - comprometer un SonicWall puede sobrevivir incluso a la actualización

Una investigación sobre ataques contra SonicWall SMA1000 describe una cadena que combina dos vulnerabilidades para obtener root sobre el dispositivo y convertir la propia VPN en una plataforma de persistencia y robo de autenticación. Los atacantes llegaron a extraer las semillas TOTP utilizadas para MFA, lo que les permite generar códigos válidos incluso después de cambiar contraseñas; además, modificaron archivos del sistema y se observaron casos en los que los atacantes revirtieron actualizaciones instaladas durante la respuesta. Colombia aparece entre los países con víctimas identificadas, junto con Estados Unidos, Australia, Emiratos Árabes Unidos y Suiza. Lo importante: una vez comprometido el dispositivo, actualizarlo no basta; hay que reconstruirlo desde un estado confiable y rotar las credenciales y semillas MFA almacenadas allí.

Forkast

China - 0-days de Chrome y Windows contra organizaciones de sociedad civil

Volexity detectó a UTA0560, un actor vinculado a China, enviando spear-phishing específicamente contra varias organizaciones no gubernamentales. Los correos dirigían a las víctimas hacia el sitio legítimo de una universidad estadounidense que tenía una vulnerabilidad XSS y desde allí las redirigían hacia infraestructura que desplegaba una cadena de exploits, incluyendo el 0-day de Chrome CVE-2026-85046. Otro actor chino, JungleBamboo/APT31, estaba utilizando la misma cadena contra otros objetivos. Un caso especialmente relevante para sociedad civil: visitar un sitio legítimo desde un enlace cuidadosamente preparado podía ser suficiente para entrar en una cadena de explotación del navegador y Windows.

Volexity

--[ Infraestructura crítica ]--

Colombia - cuando un ciberataque empieza a afectar la atención médica

Un informe de Biofile advierte sobre la creciente exposición del sector salud colombiano a ataques informáticos y señala que seis de cada diez ciberataques reportados en el país tendrían como objetivo hospitales y clínicas, tomando como referencia datos de IBM X-Force. Más allá de la cifra, lo importante es el impacto: en un hospital no hace falta borrar una historia clínica para causar daño; impedir que un médico consulte a tiempo una alergia, un medicamento o un resultado puede retrasar procedimientos y afectar directamente la atención de pacientes. Según el reporte, durante el primer semestre de 2026 se registraron además 410 ataques y reivindicaciones contra prestadores y empresas de salud, 247 de ellos contra hospitales, clínicas y otros prestadores directos. En infraestructura sanitaria, la ciberseguridad termina siendo también un problema de continuidad de servicios esenciales.

Portafolio

--[ Cibercrimen ]--

Brasil - servidores gubernamentales secuestrados para promocionar apuestas ilegales

Una campaña atribuida al grupo de habla china Gambling Goblin está comprometiendo servidores de entidades públicas y centros educativos, principalmente en Brasil, para aprovechar la reputación de sus dominios y posicionar sitios de apuestas ilegales. Los servidores funcionan como reverse proxies, de manera que una persona puede terminar viendo contenido fraudulento mientras la barra del navegador sigue mostrando el dominio legítimo de una institución gubernamental o educativa. El objetivo actual parece ser fraude y SEO, pero la misma infraestructura comprometida podría utilizarse para phishing o distribución de malware. Interesante precisamente porque muestra que comprometer infraestructura pública puede tener valor para los atacantes incluso cuando los datos almacenados allí no son el objetivo.

Escudo Digital

--[ Exfiltradaz - Snapshot del 04/09/2026 al 17/09/2026 ]--

Durante este periodo se identificaron 12 referencias a filtraciones, accesos comprometidos y publicaciones asociadas a ransomware en siete países de América Latina. Brasil concentró la mayor cantidad de registros observados, principalmente relacionados con la comercialización de accesos de correo comprometidos, mientras que Colombia, Chile y Ecuador registraron actividad asociada a mercados de credenciales y campañas de ransomware.

La actividad del periodo estuvo dominada por publicaciones vinculadas a ransomware, con incidentes reportados en Argentina, Perú, Chile y Ecuador. Entre ellos destaca una publicación atribuida al grupo N0n, que afirma haber comprometido información relacionada con el Ministerio de Educación de Argentina, un caso que merece seguimiento.

También observamos actividad del grupo TheGentlemen en Chile y nuevas referencias al grupo Vexy Ransomware en Ecuador. Por otra parte, se identificó un nuevo actor en el monitoreo, toxy, asociado a una publicación que anuncia una presunta filtración atribuida a la Dirección Nacional de Aeronáutica Civil (DINAC) de Paraguay.

Más detalles de estas filtraciones en Exfiltradaz.

--[ ZOLIM --> Snapshot 17/09/2026 ]--

15 nuevas y muy interesantes IPs para este snapshot de ZOLIM. Con estas ya completamos 272 servidores detectados desde que empezamos el observatorio. :)

Algunas señales interesantes:

Si quieres profundizar, date una vuelta por ZOLIM. En la tabla de la parte inferior puedes buscar y cruzar los datos por país, ASN, IP, amenaza, ciudad y otros campos. Cada IP es una buena excusa para empezar a investigar. :)