La ingeniería social y la IA como cebo: Así son las ciberamenazas que esquivan los controles corporativos

4.260 Visitas Totales , 4.260 Visitas Hoy

El endpoint se ha consolidado definitivamente como el terreno de batalla primario en la ciberseguridad corporativa. Los análisis más recientes sobre el panorama global de amenazas revelan que aproximadamente dos tercios (66%) de los incidentes de seguridad que sufren las organizaciones se originan directamente en el dispositivo del usuario final. Esta realidad subraya una vulnerabilidad persistente: los atacantes han centrado sus esfuerzos en explotar la rutina diaria de empleados en departamentos como finanzas, marketing o recursos humanos, quienes interactúan de forma constante con documentos y enlaces externos.

Para comprender la evolución de estas técnicas, la división de investigación de amenazas de HP analiza trimestralmente la telemetría recopilada por la tecnología HP Sure Click. Basada en el principio de aislamiento preventivo, esta solución ejecuta tareas y documentos no confiables dentro de micro-máquinas virtuales (microVMs). De este modo, si un archivo resulta ser malicioso, el sistema anfitrión permanece completamente indemne, permitiendo además registrar todo el comportamiento del código malicioso en tiempo real dentro del controlador central de seguridad.

En el marco del último HP Wolf Security Threat Insights Report y la sesión técnica ofrecida por sus investigadores a los medios de comunicación especializados, desglosamos las conclusiones clave, los vectores de ataque emergentes y los mecanismos de evasión más sofisticados observados en el mercado.

1. Vectores de entrada y tipología de archivos: El correo como puerta principal

El análisis de tendencias confirma que el correo electrónico se mantiene como el vector de amenaza número uno (representando el 56% de los ataques detectados), seguido por las descargas a través del navegador (24%) y otros canales secundarios como los dispositivos USB.

Un dato especialmente crítico analizado por el equipo de investigación es que al menos un 10% de las amenazas que llegan por correo electrónico logran sobrepasar uno o varios escáneres de pasarela de correo (email gateway). Cuando un malware es capturado dentro de la microVM de HP Sure Click en el equipo final, significa que ha sido capaz de burlar con éxito tanto los filtros web como las pasarelas de correo y los antivirus tradicionales basados en detección.

En lo relativo al formato de los archivos maliciosos interceptados, la distribución revela patrones muy definidos:

  • Ejecutables (.exe): Encabezan la lista con un 40% del total de las amenazas.
  • Archivos comprimidos: Representan el 38% de los casos. Dentro de esta categoría, los formatos RAR (32%) y ZIP (31%) concentran la inmensa mayoría de las entregas.
  • Documentos PDF y de suites ofimáticas: Los PDF suponen un 8%, mientras que los archivos de Word y Excel representan un 6% cada uno.

2. El cebo de los agentes de IA y la manipulación de carteras de criptomonedas

Uno de los vectores más llamativos mostrados durante la presentación corresponde a campañas de ingeniería social que explotan el interés masivo por los agentes de inteligencia artificial.

En esta campaña en concreto, los ciberdelincuentes diseñaron un sitio web de apariencia altamente profesional para promocionar un supuesto agente de IA dedicado al trading automatizado de criptomonedas 24/7. Para atraer tráfico, utilizaron técnicas de envenenamiento de motores de búsqueda y publicidad de pago. La página incluía detalles persuasivos como un botón de descarga para Windows y un aviso de “Mac OS coming soon”, creando la ilusión de ser un proyecto legítimo en desarrollo activo.

Al hacer clic en la descarga, el usuario no recibía un instalador estándar, sino un archivo ZIP con dos elementos clave: un ejecutable legítimo y una librería DLL.

Evasión mediante DLL Sideloading

El ejecutable (Trading Agent.exe) resultaba ser en realidad la herramienta OLEView, un binario benigno y firmado digitalmente por la propia Microsoft. Esta elección no fue casual: al ejecutar un instalador, la función SmartScreen de Windows Defender verifica la reputación del archivo ejecutable. Al estar firmado por Microsoft, el sistema lo califica como confiable y permite su ejecución sin mostrar advertencias de seguridad al usuario.

Sin embargo, al iniciarse, la aplicación requiere cargar librerías dinámicas adyacentes, momento en el cual se activa el archivo malicioso iviewers.dll mediante la técnica conocida como DLL Side-Loading.

El impacto de Needle Stealer

El código malicioso inyectado corresponde a Needle Stealer, un infostealer desarrollado en el lenguaje Go cuya función principal es intervenir los navegadores web corporativos y tomar el control de las extensiones.

La amenaza busca y compara de forma específica los IDs de siete populares carteras de criptomonedas basadas en navegador:

  • MetaMask
  • Coinbase Wallet
  • Phantom
  • Trust Wallet
  • OKX Wallet
  • Atomic Wallet
  • Tonkeeper

Una vez localizada la extensión, el malware fuerza el cierre del navegador, reemplaza la extensión original por un archivo ZIP modificado localmente y reconfigura los ajustes. Cuando el usuario intenta acceder a su billetera, se le presenta un formulario de inicio de sesión falso —cuidadosamente diseñado para replicar la interfaz original— que envía de inmediato las credenciales y claves privadas al servidor de comando y control (C2) del atacante.

3. ‘Quishing’: El salto hacia la superficie móvil

Las campañas de phishing mediante códigos QR, conocidas en el sector como quishing, han experimentado una sofisticación notable.

El escenario típico identificado involucra el envío de correos electrónicos con facturas adjuntas en formato PDF. El documento muestra una factura o recibo difuminado en el fondo y superpone una instrucción clara: el usuario debe escanear un código QR con su teléfono móvil para autenticarse y acceder al archivo original.

Esta técnica responde a una táctica premeditada de evasión: obligar al empleado a abandonar un entorno de trabajo protegido (el ordenador corporativo) para trasladar la interacción a su smartphone personal o móvil corporativo.

Mientras que el portátil o sobremesa cuenta con pasarelas de correo, filtros web y soluciones avanzadas de endpoint que podrían bloquear el enlace malicioso, los dispositivos móviles suelen carecer de ese nivel de inspección.

Para reforzar la confianza de la víctima, la cadena de redirecciones incluye pasos diseñados para imitar controles de seguridad corporativos:

  1. Escaneo simulado: El primer enlace muestra un mensaje falso informando al usuario de que la URL está siendo analizada por un escáner de seguridad antes de darle acceso.
  2. Desafío Cloudflare Turnstile: A continuación, se presenta una prueba de verificación humana (alternativa al CAPTCHA tradicional) para evitar que los bots automatizados de análisis descubran la página final.
  3. Robo de credenciales: Finalmente, la víctima llega a una interfaz clonada de Microsoft donde se le solicitan sus credenciales corporativas, las cuales se envían directamente al atacante.

4. Esteganografía y la suite modular ‘Phantom Gate’

El uso de archivos de imagen para ocultar código malicioso mediante esteganografía se ha consolidado como uno de los métodos preferidos para eludir los registros de los proxies y firewalls web.

En las campañas analizadas que distribuían Phantom Stealer, los atacantes enviaban un archivo comprimido que contenía un script en Visual Basic (VBS). Este script ejecutaba una orden en PowerShell destinada a descargar una imagen aparentemente inofensiva alojada en una web legítima.

Para un operador de SOC o un sistema de inspección de red, la descarga de un archivo de imagen no levanta sospechas. Sin embargo, oculto dentro de los píxeles de la imagen se encuentra un componente denominado Phantom Gate.

Este cargador .NET extrae el código, lo decodifica y ejecuta una inyección de procesos sobre un proceso legítimo del sistema operativo Windows, como RegAsm. Posteriormente, la amenaza garantiza su persistencia modificando las claves del registro del sistema (CurrentVersion\Run).

Los investigadores de HP identificaron patrones similares utilizando esteganografía y HTML Smuggling en campañas masivas de falsas facturas bancarias, interceptando mediante dhash (un algoritmo de perceptual hashing que crea una huella digital compacta de una imagen basándose en los gradientes de brillo entre píxeles adyacentes) más de 400 imágenes distintas en VirusTotal diseñadas para empaquetar y desplegar troyanos de control remoto y robo de datos como XWorm, PureLogs Stealer y Formbook.

5. Ataques dirigidos a Latinoamérica y secuestro de navegadores

El informe destaca igualmente que los ataques mediante macros de Microsoft Office continúan vigentes cuando se dirigen a regiones geográficas concretas.

Durante el segundo trimestre, se detectaron múltiples campañas dirigidas específicamente a la región de Centro y Sudamérica, con un foco particular en el sector de empresas de alquiler de coches. Los correos simulaban solicitudes de reserva de vehículos con imágenes superpuestas sobre los detalles del documento, indicando que el contenido confidencial solo se desbloquearía al pulsar el botón “Habilitar contenido”.

Al activar las macros VBA, el documento ejecutaba una línea de comandos mediante cmd.exe y la utilidad msiexec para descargar e instalar silenciosamente un paquete Microsoft Installer (.msi) que contenía un troyano de acceso remoto (Loda RAT).

Por otro lado, los investigadores alertaron sobre el auge de instaladores modificados de utilidades populares (como editores de PDF o gestores ZIP tipo UltraZip o AllFiles). Al ejecutarse, la aplicación se muestra a pantalla completa impidiendo al usuario cambiar de ventana mientras, en segundo plano, inspecciona y modifica los perfiles de los navegadores Chrome y Firefox para secuestrar el motor de búsqueda predeterminado y monetizar las consultas a través de servidores controlados por los atacantes.

6. Aislamiento frente a detección

Uno de los conceptos abordados durante la sesión técnica se centró en las limitaciones de la ciberseguridad basada exclusivamente en la detección.

Soluciones como los antivirus tradicionales, los sistemas EDR (Endpoint Detection and Response) o los servicios MDR intervienen generalmente cuando la amenaza ya se ha ejecutado en el sistema anfitrión, buscando patrones anómalos para detener la infección a posteriori. Sin embargo, en un entorno dominado por vulnerabilidades zero-day, herramientas modulares a la venta en foros cibercriminales (Malware-as-a-Service) y técnicas de evasión de pasarelas, confiar únicamente en la detección implica asumir un margen de riesgo inaceptable.

Frente a este escenario, la estrategia de aislamiento por microVMs (HP Sure Click) impone un modelo de confianza cero en el endpoint:

  1. Aislamiento preventivo: Cualquier archivo descargado de la web o recibido por correo abre su contenido en un entorno virtual aislado a nivel de hardware/hipervisor.
  2. Continuidad operativa: Si el usuario abre un archivo malicioso o escanea un código malintencionado, el malware se ejecuta dentro del contenedor sin poder acceder al sistema operativo real ni saltar a la red corporativa.
  3. Protección desde el hardware: Esta capa se complementa con mecanismos integrados en la arquitectura del dispositivo a nivel de firmware, como HP Sure Start, presente en más de 200 millones de equipos para prevenir ataques al arranque del sistema.

Con más de 60.000 millones de actividades de usuario aisladas en microVMs y cero brechas de seguridad reportadas en dichos entornos contenidos, los datos demuestran —asegura HP— que la contención preventiva es la vía más efectiva para mantener la resiliencia operativa sin frenar la productividad de los empleados.

(silicon.es)

Seguiremos brindándote más información sobre este tema en las siguientes presentaciones físicas y digitales de Channel News Perú

Mantente conectado a nuestra plataforma de negocios y revista, haciendo clic aquí y suscribiéndote a nuestro newsletter para contenido de valor diario

Digiqole Ad
...

Notas Relacionadas