Tutoriales

Las campañas de malware generadas por IA amplifican las amenazas a través de la tecnología de codificación de Vibe

Se han descubierto campañas de malware a gran escala que aprovechan técnicas de explotación asistidas por inteligencia artificial, lo que revela cómo los atacantes utilizan cada vez más la «codificación de vibración» para automatizar y escalar operaciones maliciosas. Este enfoque se basa en grandes modelos de lenguaje para generar código funcional basado en indicaciones simples, lo que reduce la necesidad de experiencia en programación avanzada y acelera el ciclo de desarrollo de malware.

Figura 1: Vectores de ataque

el evento Contiene más de 440 archivos ZIP maliciosos Distribuido en plataformas como Discord, SourceForge y otros servicios públicos de alojamiento de archivos. Los archivos se hacen pasar por una variedad de software legítimo, incluidos mods de juegos, herramientas de inteligencia artificial, utilidades comerciales, clientes VPN y controladores de sistema. El objetivo es atraer a los usuarios que buscan herramientas gratuitas o software descifrado para ejecutar una carga útil troyana.

cadena de infección de varias etapas

Las infecciones comienzan cuando un usuario ejecuta una aplicación que parece legítima dentro de un archivo ZIP. Este ejecutable carga una biblioteca de enlaces dinámicos maliciosos, generalmente identificada como WinUpdateHelper.dll, que actúa como cargador principal.

escenariocomportamiento tecnológico
Ejecución inicialLos archivos ejecutables legítimos cargan DLL maliciosas
Actividad del cargadorDLL establece conexión con el servidor C2
ingeniería socialEl usuario es redirigido para descargar «dependencias»
carga útil secundariaScript de PowerShell para recuperar el malware final
etapa finalImplementar mineros o ladrones de información.

Para reducir las sospechas, el malware instala software legítimo no relacionado para desviar la atención del usuario mientras el proceso malicioso se ejecuta en segundo plano.

Generación de código asistida por inteligencia artificial

Un descubrimiento técnico clave fueron las anotaciones estructuradas y de apariencia humana integradas en los guiones. Los comentarios detallaban los pasos de ejecución y mostraban que parte del malware se generó utilizando herramientas de inteligencia artificial. Por ejemplo, las instrucciones del script describen claramente la creación de archivos, las rutas de ejecución y la lógica de descarga, que es característica del resultado producido por LLM.

A lo largo de la campaña, los investigadores descubrieron 48 variantes únicas de DLL agrupadas en 17 cadenas de destrucción diferentes. Si bien la infraestructura y la entrega de carga útil son diferentes, la lógica de ejecución general sigue siendo consistente, lo que demuestra la reutilización modular y la generación automatizada.

Entrega y evasión de carga útil

La carga útil de la segunda etapa generalmente se entrega a través de un script de PowerShell que descarga un minero de criptomonedas o un ladrón de información. Estos scripts emplean una variedad de técnicas de evasión:

  • La URL de carga útil es única para cada víctima y caduca en segundos.
  • La entrega está limitada al contexto de ejecución de PowerShell
  • Herramientas de análisis de bloques de filtrado de agentes de usuario y escáneres automatizados

La carga útil final incluye herramientas de minería como XMRig y malware de robo de credenciales capaz de extraer datos del navegador, información del sistema y credenciales almacenadas.

Impacto financiero y operativo

La campaña está dirigida a varios países, incluidos Estados Unidos, Reino Unido, India y Brasil. Los investigadores rastrearon las billeteras de criptomonedas asociadas con la operación y determinaron que los ingresos confirmados superaron los $4,500, y que las ganancias reales probablemente fueron mayores debido a las monedas centradas en la privacidad.

Modelos de amenazas emergentes

La campaña destaca un cambio tectónico en el desarrollo de malware. La codificación asistida por IA puede crear rápidamente una infraestructura de ataque escalable, reducir las barreras técnicas para los actores de amenazas y aumentar la cantidad de variantes de malware. Como resultado, los defensores se enfrentan a un panorama de amenazas más dinámico, donde la reutilización de código, la automatización y la ingeniería social convergen para producir ataques altamente efectivos.

Publicaciones relacionadas

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *

Botón volver arriba