
Se han descubierto campañas de malware a gran escala que aprovechan técnicas de explotación asistidas por inteligencia artificial, lo que revela cómo los atacantes utilizan cada vez más la «codificación de vibración» para automatizar y escalar operaciones maliciosas. Este enfoque se basa en grandes modelos de lenguaje para generar código funcional basado en indicaciones simples, lo que reduce la necesidad de experiencia en programación avanzada y acelera el ciclo de desarrollo de malware.
el evento Contiene más de 440 archivos ZIP maliciosos Distribuido en plataformas como Discord, SourceForge y otros servicios públicos de alojamiento de archivos. Los archivos se hacen pasar por una variedad de software legítimo, incluidos mods de juegos, herramientas de inteligencia artificial, utilidades comerciales, clientes VPN y controladores de sistema. El objetivo es atraer a los usuarios que buscan herramientas gratuitas o software descifrado para ejecutar una carga útil troyana.
cadena de infección de varias etapas
Las infecciones comienzan cuando un usuario ejecuta una aplicación que parece legítima dentro de un archivo ZIP. Este ejecutable carga una biblioteca de enlaces dinámicos maliciosos, generalmente identificada como WinUpdateHelper.dll, que actúa como cargador principal.
| escenario | comportamiento tecnológico |
|---|---|
| Ejecución inicial | Los archivos ejecutables legítimos cargan DLL maliciosas |
| Actividad del cargador | DLL establece conexión con el servidor C2 |
| ingeniería social | El usuario es redirigido para descargar «dependencias» |
| carga útil secundaria | Script de PowerShell para recuperar el malware final |
| etapa final | Implementar mineros o ladrones de información. |
Para reducir las sospechas, el malware instala software legítimo no relacionado para desviar la atención del usuario mientras el proceso malicioso se ejecuta en segundo plano.
Generación de código asistida por inteligencia artificial
Un descubrimiento técnico clave fueron las anotaciones estructuradas y de apariencia humana integradas en los guiones. Los comentarios detallaban los pasos de ejecución y mostraban que parte del malware se generó utilizando herramientas de inteligencia artificial. Por ejemplo, las instrucciones del script describen claramente la creación de archivos, las rutas de ejecución y la lógica de descarga, que es característica del resultado producido por LLM.
A lo largo de la campaña, los investigadores descubrieron 48 variantes únicas de DLL agrupadas en 17 cadenas de destrucción diferentes. Si bien la infraestructura y la entrega de carga útil son diferentes, la lógica de ejecución general sigue siendo consistente, lo que demuestra la reutilización modular y la generación automatizada.
Entrega y evasión de carga útil
La carga útil de la segunda etapa generalmente se entrega a través de un script de PowerShell que descarga un minero de criptomonedas o un ladrón de información. Estos scripts emplean una variedad de técnicas de evasión:
- La URL de carga útil es única para cada víctima y caduca en segundos.
- La entrega está limitada al contexto de ejecución de PowerShell
- Herramientas de análisis de bloques de filtrado de agentes de usuario y escáneres automatizados
La carga útil final incluye herramientas de minería como XMRig y malware de robo de credenciales capaz de extraer datos del navegador, información del sistema y credenciales almacenadas.
Impacto financiero y operativo
La campaña está dirigida a varios países, incluidos Estados Unidos, Reino Unido, India y Brasil. Los investigadores rastrearon las billeteras de criptomonedas asociadas con la operación y determinaron que los ingresos confirmados superaron los $4,500, y que las ganancias reales probablemente fueron mayores debido a las monedas centradas en la privacidad.
Modelos de amenazas emergentes
La campaña destaca un cambio tectónico en el desarrollo de malware. La codificación asistida por IA puede crear rápidamente una infraestructura de ataque escalable, reducir las barreras técnicas para los actores de amenazas y aumentar la cantidad de variantes de malware. Como resultado, los defensores se enfrentan a un panorama de amenazas más dinámico, donde la reutilización de código, la automatización y la ingeniería social convergen para producir ataques altamente efectivos.
![[Fixed] Adaptador WiFi no encontrado en Kali Linux](https://muylinux.xyz/wp-content/uploads/2022/04/1650934096_Fixed-Adaptador-WiFi-no-encontrado-en-Kali-Linux.webp-220x150.jpeg)








