← Volver al blog
Informe de seguridad 13 min de lectura 29 de marzo de 2026

Infinity Stealer ataca macOS mediante ClickFix, descubren células durmientes de BPFDoor de Red Menshen en redes de telecomunicaciones, hackean al director del FBI Patel, extraditan al administrador de RedLine y publican parches para TP-Link y BIND

Un nuevo ladrón de información para macOS llamado Infinity utiliza señuelos ClickFix con temática de Cloudflare y Python compilado con Nuitka para evadir la detección. Rapid7 expone los implantes BPFDoor en el kernel de Red Menshen, ocultos en redes troncales de telecomunicaciones de Oriente Medio y Asia. Un grupo de hackers proiraní se atribuye la responsabilidad de haber comprometido la cuenta personal del director del FBI, Kash Patel. El presunto administrador del malware RedLine es extraditado a Estados Unidos. TP-Link corrige vulnerabilidades de alta gravedad en sus routers e ISC publica actualizaciones de BIND que solucionan fallos de DoS por fugas de memoria.


1. Infinity Stealer: nuevo malware para macOS que utiliza señuelos ClickFix y compilación con Nuitka

Investigadores de Malwarebytes han documentado Infinity Stealer, un nuevo malware de robo de información dirigido a sistemas macOS mediante una cadena de ataque que combina ingeniería social ClickFix con una carga útil de Python compilada utilizando el compilador de código abierto Nuitka, algo nunca visto en campañas de malware para macOS.

La cadena de ataque

La infección comienza con una página falsa de verificación CAPTCHA de Cloudflare alojada en el dominio update-check[.]com. Se engaña a las víctimas para que peguen en Terminal de macOS un comando curl ofuscado en base64, eludiendo Gatekeeper y otras protecciones del sistema operativo:

Por qué Nuitka es importante

A diferencia de PyInstaller, que empaqueta bytecode de Python relativamente fácil de descompilar, Nuitka compila el código fuente de Python en código C y produce un binario nativo sin una capa de bytecode evidente. Esto dificulta considerablemente el análisis estático y la ingeniería inversa, y explica por qué los motores antivirus tradicionales tardan en detectarlo.

Todos los datos robados se exfiltran mediante HTTP POST al servidor C2, mientras que notificaciones de Telegram alertan a los operadores cuando el robo se completa con éxito.

⚠️ Acción necesaria

Los usuarios de macOS nunca deben pegar en Terminal comandos procedentes de sitios web en los que no confíen plenamente. Las organizaciones deben implementar detección en endpoints que supervise cadenas sospechosas de canalización con curl y patrones de eliminación del indicador de cuarentena (xattr -d).

Perspectiva de KENSAI

Los ataques ClickFix explotan una brecha entre la seguridad de la capa web y la protección del endpoint: el usuario se convierte en el motor de ejecución. El análisis de aplicaciones web de KENSAI detecta páginas CAPTCHA falsas y patrones sospechosos de JavaScript que secuestran el portapapeles y hacen posibles los señuelos ClickFix, interceptando el ataque en la fase de entrega antes de que los usuarios lleguen a Terminal.


2. Red Menshen implanta células durmientes de BPFDoor en redes troncales de telecomunicaciones

Rapid7 Labs ha publicado un informe detallado que revela cómo Red Menshen (también rastreado como Earth Bluecrow, DecisiveArchitect y Red Dev 18), un actor de amenazas vinculado a China, ha integrado implantes BPFDoor a nivel del kernel en lo más profundo de redes de telecomunicaciones de Oriente Medio y Asia, creando lo que los investigadores describen como «algunas de las células durmientes digitales más sigilosas» jamás encontradas en infraestructuras de telecomunicaciones.

Cómo funciona BPFDoor

BPFDoor es fundamentalmente diferente del malware convencional. No abre puertos de escucha, no mantiene canales C2 visibles ni genera tráfico periódico de baliza. En su lugar:

Vectores de acceso inicial

Red Menshen ataca infraestructuras expuestas a Internet —dispositivos VPN, firewalls y plataformas web de Ivanti, Cisco, Juniper, Fortinet, VMware, Palo Alto Networks y Apache Struts— para obtener acceso inicial. Tras la explotación, utiliza balizas CrossC2, Sliver, puertas traseras TinyShell para Unix, registradores de teclas y herramientas de fuerza bruta para recopilar credenciales y desplazarse lateralmente.

Implicaciones estratégicas

Al comprometer infraestructuras troncales de telecomunicaciones, Red Menshen obtiene la capacidad de interceptar comunicaciones gubernamentales, vigilar objetivos de interés y mantener un acceso persistente que sobrevive a los procedimientos habituales de respuesta a incidentes. El uso de implantes a nivel del kernel significa que incluso una detección integral en endpoints puede pasar por alto BPFDoor, salvo que las organizaciones busquen específicamente anomalías en los filtros BPF.

Perspectiva de KENSAI

Esta campaña subraya por qué las pruebas de seguridad perimetral deben incluir la infraestructura de borde: las VPN, los firewalls y los balanceadores de carga son objetivos prioritarios para los grupos APT. La gestión de la superficie de ataque externa de KENSAI identifica dispositivos de borde expuestos y comprueba vulnerabilidades conocidas en las mismas familias de productos atacadas por Red Menshen.


3. Un grupo de hackers proiraní afirma haber comprometido la cuenta personal del director del FBI, Kash Patel

Un grupo de hackers proiraní se ha atribuido públicamente la responsabilidad de haber comprometido la cuenta personal del director del FBI, Kash Patel, y ha ofrecido poner a disposición para su descarga correos electrónicos y documentos de dicha cuenta. De verificarse, la afirmación representaría uno de los compromisos de cuentas personales más significativos sufridos por un jefe de inteligencia estadounidense en activo en la historia reciente.

Lo que sabemos

Contexto

Las operaciones cibernéticas vinculadas a Irán se han intensificado considerablemente en 2025-2026, con grupos que atacan a funcionarios del Gobierno estadounidense, campañas políticas e infraestructuras críticas. Atacar cuentas personales —que normalmente carecen de los controles de seguridad de los sistemas gubernamentales— sigue siendo un vector preferido por actores estatales que buscan acceder a comunicaciones sensibles que pueden entremezclar contextos personales y profesionales.

🔶 Patrón de objetivos de alto perfil

Este incidente sigue un patrón bien documentado: los actores estatales atacan las cuentas personales de individuos de alto valor porque el correo electrónico personal, el almacenamiento en la nube y las aplicaciones de mensajería rara vez cuentan con la aplicación obligatoria de MFA, la supervisión y los controles de acceso de los sistemas gubernamentales.

Perspectiva de KENSAI

La seguridad de las cuentas personales es el eslabón más débil para los directivos de cualquier organización. Aunque el enfoque principal de KENSAI son las pruebas de seguridad empresarial, nuestro reconocimiento de la superficie de ataque puede identificar la exposición de cuentas personales —credenciales filtradas, servicios vinculados y vectores de ingeniería social— que podría aprovecharse para alcanzar activos de la organización atacando a sus ejecutivos.


4. La brecha de datos de Hightower Holding afecta a 130.000 personas

Hightower Holding, una sociedad de cartera con sede en Estados Unidos, ha revelado una brecha de datos que afecta aproximadamente a 130.000 personas. La empresa confirmó que los atacantes robaron nombres, números de la Seguridad Social y números de permisos de conducir de su entorno.

Detalles de la brecha

La combinación de SSN y números de permisos de conducir hace que esta brecha sea especialmente peligrosa para el robo de identidad: son exactamente las credenciales necesarias para abrir cuentas fraudulentas, cometer fraude en declaraciones fiscales y crear identidades sintéticas.

Perspectiva de KENSAI

Las empresas de servicios financieros que gestionan PII a esta escala deben mantener una validación continua de la seguridad. Las pruebas de penetración automatizadas de KENSAI identifican riesgos de exposición de datos —desde buckets de almacenamiento mal configurados hasta rutas de inyección SQL que alcanzan bases de datos con PII— antes de que los atacantes los encuentren.


5. El presunto administrador del malware RedLine es extraditado a Estados Unidos

Hambardzum Minasyan, de Armenia, ha sido extraditado a Estados Unidos acusado de participar en el desarrollo y la administración del malware de robo de información RedLine, una de las familias de malware de robo de credenciales más prolíficas de la historia.

El impacto de RedLine

RedLine ha sido uno de los ladrones de información dominantes desde su aparición en 2020 y es responsable del robo de millones de credenciales, datos financieros e información de monederos de criptomonedas. El malware se vendía como una oferta de malware como servicio (MaaS), cuyos operadores pagaban cuotas de suscripción para acceder al generador, la infraestructura C2 y los canales de soporte.

La extradición se produce después de la Operación Magnus de finales de 2024, que desmanteló infraestructura de los ladrones de información RedLine y META. Esta última acción demuestra que las fuerzas del orden no solo persiguen la infraestructura, sino también a las personas responsables de importantes operaciones de malware.

Perspectiva de KENSAI

Aunque las operaciones de las fuerzas del orden ayudan, las organizaciones no pueden depender de los desmantelamientos para protegerse. Las credenciales robadas por RedLine siguen circulando en mercados de la web oscura mucho después de desmantelarse el malware. La supervisión de exposición de credenciales de KENSAI identifica credenciales filtradas asociadas a sus dominios, lo que permite restablecer las contraseñas antes de que los datos robados se utilicen como arma.


6. TP-Link corrige vulnerabilidades de alta gravedad en sus routers

TP-Link ha publicado parches para varias vulnerabilidades de alta gravedad en el firmware de sus routers que podrían permitir a los atacantes eludir la autenticación, ejecutar comandos arbitrarios y descifrar archivos de configuración.

Vulnerabilidades principales

⚠️ Aplique los parches ahora

Dada la amplia implantación de routers TP-Link tanto en entornos particulares como de pymes, además del reciente escrutinio de la FCC sobre equipos de red fabricados en el extranjero, las organizaciones deben priorizar estas actualizaciones de firmware. Las interfaces de gestión de routers expuestas son un objetivo habitual tanto para las botnets como para los grupos APT.

Perspectiva de KENSAI

Las vulnerabilidades de los equipos de red se encuentran sistemáticamente entre los vectores de ataque más explotados. El análisis externo de KENSAI identifica interfaces de gestión de routers expuestas y comprueba vulnerabilidades conocidas del firmware, detectando configuraciones incorrectas antes de que se conviertan en puntos de entrada.


7. Las actualizaciones de BIND DNS corrigen vulnerabilidades de alta gravedad por fugas de memoria

Internet Systems Consortium (ISC) ha publicado actualizaciones para el software de servidor BIND DNS que corrigen vulnerabilidades de alta gravedad aprovechables para provocar condiciones de agotamiento de memoria mediante consultas de dominio especialmente diseñadas, lo que genera fugas de memoria en los resolutores BIND.

Impacto

La infraestructura DNS es un objetivo de gran valor porque las interrupciones de los resolutores pueden causar fallos generalizados en cascada. Las organizaciones que ejecuten resolutores BIND deben aplicar las actualizaciones inmediatamente.

Perspectiva de KENSAI

La infraestructura DNS es fundamental: cuando falla, todo falla. El análisis de infraestructura de KENSAI identifica la exposición de versiones de BIND y vulnerabilidades conocidas en configuraciones DNS, garantizando que su infraestructura de resolución no sea un punto débil olvidado.


Analice su superficie de ataque antes de que lo hagan los atacantes

Desde ladrones de información para macOS hasta campañas APT contra redes de telecomunicaciones: la superficie de ataque continúa expandiéndose. KENSAI cartografía y prueba continuamente su exposición externa.

Iniciar análisis gratuito →

Investigación de seguridad de KENSAI · Inteligencia diaria sobre amenazas · 29 de marzo de 2026

Artículos relacionados

Redirigiendo... Código fuente de Cisco robado mediante un ataque a la cadena de suministro de Trivy, RCE de día cero en Vi Pruebas de penetración automatizadas:...