CiberLATAMbywhalemate

CL-CRI-1163 y 1131 en LATAM

Unit 42 detectó dos clústeres con IA y SockTz contra gobiernos, agua y bancos en México, Ecuador y Brasil desde febrero de 2026.

Whalemate Labs · Research asistido por IAPublicado:36 min

Palo Alto Networks Unit 42 documentó dos clústeres de intrusión activos en América Latina, CL-CRI-1131 y CL-CRI-1163, que combinan phishing, RATs personalizados, living-off-the-land y el proxy SOCKS5 en Go SockTz. El material consolidado muestra impacto en sectores de gobierno, transporte, agua y servicios financieros en México, Ecuador y Brasil, con actividad sostenida al menos desde febrero de 2026 y divulgación pública el 3 de septiembre de 2026.

La campaña CL-CRI-1131 comprometió primero una organización de transporte en México, luego ministerios federales mexicanos y después una empresa municipal de agua en Ecuador. En paralelo, CL-CRI-1163 apuntó a instituciones financieras brasileñas mediante correos de phishing con señuelos de ofertas de empleo y currículums. En ambos casos, los atacantes no dependieron de una explotación "automática" guiada por IA en el acceso inicial, sino de superficies clásicas: adjuntos maliciosos, phishing y servidores sin parchear. La diferencia apareció después, en el uso intensivo de herramientas generativas para troubleshooting, creación de scripts y desarrollo de tooling de exfiltración.

Uno de los elementos más relevantes es SockTz, un proxy SOCKS5 inverso en Go observado por Unit 42 en al menos nueve versiones sucesivas durante CL-CRI-1163. Los artefactos socktz_v1 a socktz_v9 habrían aparecido en menos de dos horas dentro de la misma intrusión, lo que alimenta la hipótesis de iteración asistida por IA. Si bien Cloud Security Alliance y otras fuentes destacan este patrón como consistente con automatización o asistencia de modelos comerciales, el propio material mantiene cautela y no atribuye de forma concluyente ambos clústeres a un único actor.

En el plano operativo, los atacantes montaron una instancia de NextChat en infraestructura controlada por ellos para consultar Claude y GPT-4.1. Según los resúmenes técnicos, esas consultas sirvieron para depurar problemas, generar scripts de explotación y construir herramientas de exfiltración, mientras los equipos defensivos lograban encontrar parte de la actividad por errores básicos de operación, entre ellos la exposición de infraestructura de mando y control. El conjunto deja una imagen clara: campañas tradicionales en sus puertas de entrada, aceleradas luego por IA comercial en etapas de post-explotación y desarrollo de tooling.

Resumen ejecutivo

Palo Alto Networks Unit 42 documentó dos clústeres de intrusión activos en América Latina, CL-CRI-1131 y CL-CRI-1163, que combinan phishing, RATs personalizados, living-off-the-land y el proxy SOCKS5 en Go SockTz. El impacto confirmado alcanza a organizaciones de transporte, ministerios federales y servicios de agua en México y Ecuador, además de instituciones financieras brasileñas, con actividad observada al menos desde febrero de 2026 y divulgación pública el 3 de septiembre de 2026.

La campaña CL-CRI-1131 comenzó con el compromiso de una empresa de transporte en México y se expandió a ministerios federales mexicanos, además de afectar servicios municipales de agua en México y Ecuador. CL-CRI-1163, en cambio, se enfocó en entidades financieras de Brasil mediante phishing con temática laboral, especialmente ofertas de empleo y currículums. El acceso inicial siguió apoyándose en adjuntos de correo, phishing y servidores sin parchear, no en una explotación “autónoma” impulsada por IA.

La novedad operacional no está en la intrusión inicial, sino en el uso de modelos de lenguaje comerciales durante la fase de post-explotación. El material consolidado indica consultas a Claude, GPT-4.1 y herramientas como ChatGPT, mediante una instancia autoalojada de NextChat desplegada por los operadores en infraestructura propia. Esas consultas se utilizaron para troubleshooting, depuración de exploits, generación de scripts y construcción de tooling de exfiltración.

El segundo eje técnico es SockTz, un proxy SOCKS5 inverso escrito en Go. Unit 42 observó al menos nueve versiones sucesivas en CL-CRI-1163, con artefactos socktz_v1 a socktz_v9 desplegados en un intervalo inferior a dos horas dentro de la misma intrusión. Esa cadencia de iteración, junto con la nomenclatura secuencial y la rapidez de los cambios, fue interpretada por varias fuentes como consistente con desarrollo asistido por IA, aunque no como prueba concluyente de automatización total.

A nivel de atribución, el material disponible es prudente. Cloud Security Alliance señala que CL-CRI-1131 y CL-CRI-1163 son actividades distintas, con solapamientos tácticos, pero sin afirmar que pertenezcan a un mismo actor. También advierte que la reutilización de infraestructura, como la IP 167.148.195[.]53 asociada a SockTz y a patrones previos contra JBoss vulnerables, sugiere continuidad operativa e infraestructura compartida, no necesariamente identidad de operador.

Contexto y antecedentes

El caso aparece en una etapa en la que varios resúmenes de la industria empezaron a converger sobre el mismo patrón: intrusiones clásicas, con phishing y abuso de infraestructura expuesta, aceleradas por modelos de lenguaje comerciales para producir scripts y tooling. Unit 42 fue la fuente principal del análisis técnico original, mientras que Cloud Security Alliance, Machine Speed, SOCDefenders, Feedly y otros resúmenes reforzaron detalles sobre alcance geográfico, tácticas y artefactos.

El componente más llamativo del contexto es que el acceso inicial no fue novedoso. Cloud Security Alliance deja en claro que el compromiso dependió de servidores sin parchear y phishing, y que la IA no reemplazó las viejas vías de entrada. La parte novedosa vino después, cuando los operadores usaron herramientas como NextChat para interactuar con Claude y GPT-4.1 en su propia infraestructura. En paralelo, el uso de RATs personalizados y de un proxy SOCKS5 en Go completó una cadena de ataque que, en términos de técnica base, se mantiene reconocible para defensores y cazadores de amenazas.

El informe consolidado también permite leer estas campañas como una continuidad de operaciones contra superficies ya explotadas en la región. Unit 42 y las fuentes de apoyo mencionan previamente infraestructura asociada a ataques contra servidores JBoss vulnerables, además de patrones de reutilización de IPs y binarios. Esto es relevante porque desplaza la discusión desde una supuesta “nueva capacidad” del atacante hacia una reutilización de herramientas e infraestructura, pero con más velocidad iterativa gracias a la asistencia de IA comercial.

Tabla de hechos clave

Fecha Hecho Fuente Confianza
2026-02 CL-CRI-1163 logró acceso inicial mediante un adjunto de phishing con temática de currículum o resume. Unit 42 confirmed
2026-02 a 2026-06 Unit 42 observó dos clústeres activos en el período, CL-CRI-1131 y CL-CRI-1163. Machine Speed confirmed
2026-02 a 2026-06 CL-CRI-1131 comprometió transporte en México, ministerios federales mexicanos y servicios de agua en México y Ecuador. Unit 42, CSA confirmed
2026-02 a 2026-06 CL-CRI-1163 se centró en instituciones financieras brasileñas mediante phishing laboral. CSA, Feedly confirmed
2026-02 a 2026-06 Operadores montaron una instancia de NextChat en infraestructura propia para consultar Claude y GPT-4.1. CSA confirmed
2026-02 a 2026-06 SockTz fue observado en al menos nueve versiones sucesivas durante la campaña brasileña. CSA confirmed
2026-02 a 2026-06 Los artefactos socktz_v1 a socktz_v9 aparecieron en menos de dos horas dentro de una intrusión. Machine Speed confirmed
2026-09-03 Unit 42 publicó el blog técnico sobre el uso continuo de herramientas de IA en ataques contra organizaciones latinoamericanas. Unit 42 confirmed
2026-09-03 Cloud Security Alliance difundió su nota de investigación sobre las campañas aumentadas por IA en LATAM. Cloud Security Alliance confirmed
2026-09-01 Feedly vinculó las campañas con la entrada CVE-2026-76658. Feedly confirmed
2026-09-03 Risky Biz resumió la campaña financiera brasileña como CL-CRI-1163. Risky Biz confirmed
2026-09-03 SOCDefenders publicó IoCs y técnicas MITRE asociadas. SOCDefenders confirmed
2026-09-05 SecurityLab describió SockTz como un proxy SOCKS5 inverso con rutas ocultas hacia la red interna. SecurityLab confirmed
2026-02PhishingresumeCL-CRI-11632026-02Transporte MXCL-CRI-11312026-04Prueba y erroren host2026-06SockTz v1-v9Iteración rápida2026-09DivulgaciónUnit 42
Cronología de CL-CRI-1131 y CL-CRI-1163 — Hitos desde febrero hasta la divulgación de septiembre de 2026.

Timeline de la operación

Fecha Evento Actor/vector Fuente verificada
2026-02 Acceso inicial por adjunto de phishing con temática de resume. Phishing por correo Unit 42
2026-02 a 2026-06 Compromiso de transporte en México, expansión a ministerios federales y luego a servicios de agua. CL-CRI-1131 CSA, Unit 42
2026-02 a 2026-06 Phishing laboral contra instituciones financieras brasileñas. CL-CRI-1163 CSA, Feedly
2026-02 a 2026-06 Despliegue de NextChat autoalojado para consultar Claude y GPT-4.1. Infraestructura propia, IA comercial CSA, Unit 42
2026-02 a 2026-06 Iteración de SockTz desde v1 hasta v9. Proxy SOCKS5 en Go CSA, Machine Speed
2026-09-01 Publicación de la entrada CVE-2026-76658 en Feedly. Agregador de vulnerabilidades Feedly
2026-09-03 Publicación del análisis de Unit 42 y de la nota de Cloud Security Alliance. Divulgación pública Unit 42, CSA
2026-09-04 Risky Biz resume la campaña financiera brasileña. Cobertura periodística Risky Biz
2026-09-05 SecurityLab publica descripción técnica de SockTz. Análisis secundario SecurityLab
Phishing /adjuntosAccesoinicialNextChatClaude y GPT-4.1TroubleshootingSockTzProxy inversoExfiltracióny persistenciaT1566.001PhishingT1078Cuentas válidasLLMsAsistenteSockS5 GoTúnel ocultoLSASSRDP
Cadena de ataque observada — Acceso clásico, post-explotación con IA y túnel SOCKS5.

Cadena de ataque y TTPs

Las dos campañas comparten una arquitectura operativa reconocible. La puerta de entrada fue tradicional, con phishing y exposición de servicios sin parchear. Después del acceso inicial, los operadores aplicaron scripts iterativos, living-off-the-land y RATs personalizados para moverse, recolectar credenciales y preparar la exfiltración. El rasgo diferencial es la incorporación de modelos de lenguaje comerciales como asistente de trabajo para acelerar la depuración y la generación de automatizaciones.

En CL-CRI-1131, los operadores alojaron una instancia de NextChat en su propia infraestructura. Según Cloud Security Alliance, esa interfaz se utilizó para consultar Claude y GPT-4.1 con fines de troubleshooting y generación de scripts de explotación y automatización. En la misma campaña, Unit 42 observó actividad con prueba y error en un host comprometido, compatible con un ciclo iterativo de refinamiento del tooling.

En CL-CRI-1163, el peso de la operación recayó en phishing con señuelos de ofertas de trabajo y currículums. Tras el acceso, los atacantes instalaron múltiples versiones de SockTz desde un sitio WordPress comprometido, recorriendo las versiones 1 a 8 antes de pivotar a infraestructura controlada por el atacante. Cuando ese despliegue falló, descargaron socktz_v9.exe desde 167.148.195[.]53:8888, un nodo que ya había sido asociado por Unit 42 a campañas contra JBoss vulnerables.

SockTz funciona como un proxy SOCKS5 inverso en Go. SecurityLab lo describe como una herramienta capaz de establecer rutas ocultas hacia la red interna de la víctima y tunelizar tráfico a través de la infraestructura comprometida. Esa funcionalidad encaja con el patrón de post-explotación que describen SOCDefenders y Cloud Security Alliance: acceso, persistencia, túnel, abuso de credenciales y exfiltración.

TécnicaUsoCampañaFuentePhishingEntrada inicial1131, 1163Unit 42, CSALLMsTroubleshooting1131, 1163CSA, Machine SpeedSockTzProxy SOCKS51163Unit 42, SecurityLabLiving-off-the-landManipulación1131Unit 42, SOCDefendersRDP / LSASSCredencialesLATAMSOCDefenders
Matriz TTPs de las campañas — Técnicas reportadas por Unit 42, CSA y SOCDefenders.
TTP Descripción Fuente
T1566.001 Spearphishing attachment usado en el acceso inicial. SOCDefenders
T1078 Uso de cuentas válidas tras la intrusión. SOCDefenders
T1003.001 Volcado de credenciales desde memoria LSASS. SOCDefenders
T1021.001 Uso de RDP para movimiento remoto. SOCDefenders
Living-off-the-land Uso de herramientas legítimas del sistema para operar y exfiltrar. Unit 42, SOCDefenders
Scripts por lotes iterativos Ejecución repetitiva de automatizaciones para manipulación y extracción. Unit 42
RATs personalizados Malware remoto específico de la campaña. Unit 42, CSA
Proxy SOCKS5 en Go SockTz como túnel inverso para ocultar tráfico y pivotar. Unit 42, SecurityLab
NextChat autoalojado Interfaz para consultar Claude y GPT-4.1 en infraestructura del atacante. Unit 42, CSA

Impacto regional

Las campañas cubren tres países con un patrón sectorial muy definido, gobierno e infraestructura crítica en México y Ecuador, y servicios financieros en Brasil. El hilo conductor es el uso de IA comercial como acelerador de post-explotación, no como vector de acceso inicial. Esa distinción importa porque aclara dónde está el riesgo real para defensa: en la fase posterior al compromiso, en la persistencia y en la exfiltración.

Panorama regional

Unit 42 describe campañas multi-etapa en América Latina que combinan herramientas de IA, RATs personalizados y SockTz. Cloud Security Alliance agrega que ambas actividades están activas al menos desde febrero de 2026 y que no hay base, en el material revisado, para unirlas de forma concluyente bajo un único actor. Hay solapamientos técnicos, sí, pero la atribución sigue separada.

La combinación de phishing temático, infraestructura reutilizada y herramientas generativas crea un ciclo operativo más rápido. No introduce una técnica nueva de entrada, pero sí reduce fricción en troubleshooting y desarrollo de scripts. Machine Speed y Cloud Security Alliance coinciden en ese punto, y SOCDefenders aporta IoCs que permiten amarrar la observación a dominios, hashes y la IP usada para distribuir socktz_v9.exe.

Impacto confirmadoMéxicoGobierno, transporte, aguaEcuadorAgua, administración públicaBrasilFinanzasPhishing laboralOtros paísesSin hechos
Mapa regional de impacto — Sectores y países confirmados por las fuentes revisadas.

México

En México, CL-CRI-1131 impactó primero una organización de transporte y luego ministerios federales, además de empresas municipales de agua. El patrón sugiere un interés por infraestructura crítica y administración pública, con expansión lateral dentro del mismo entorno geográfico y sectorial. Unit 42 también registra un compromiso en abril de 2026 que reflejaba prueba y error asociado al uso de LLMs.

La parte más útil para defensa es que los operadores de esta campaña usaron living-off-the-land y scripts por lotes iterativos para manipular y exfiltrar información confidencial. Eso los hace menos dependientes de payloads ruidosos y más propensos a apoyarse en herramientas legítimas del entorno. En este frente, la telemetría de endpoints y la trazabilidad de scripts se vuelven más valiosas que la sola detección de malware.

Ecuador

Ecuador aparece en el mismo clúster que México, dentro de CL-CRI-1131, con una empresa municipal de agua como víctima confirmada. El material lo ubica dentro de una misma progresión operativa que empieza en transporte en México, pasa por ministerios federales y alcanza servicios de agua ecuatorianos. No hay en el research evidencia de una campaña separada, sino de expansión de un mismo clúster.

El valor analítico de este dato está en la selección de blancos. Agua y administración pública no son víctimas colaterales aquí, sino parte de un patrón sostenido contra infraestructura crítica y gobierno. Las fuentes revisadas no detallan si hubo impacto operacional directo en servicios, pero sí confirman compromiso y enfoque sectorial.

Brasil

Brasil concentra el clúster CL-CRI-1163, que se dirigió a instituciones financieras mediante phishing con temática laboral. Unit 42 describe adjuntos de correo con señuelos de currículum o resume como vector inicial, mientras Cloud Security Alliance y Feedly subrayan la misma línea sobre ofertas de empleo y currículos. El sector financiero fue el objetivo principal confirmado.

Después del acceso, los atacantes instalaron RATs personalizados y SockTz, que fue iterado en al menos nueve versiones. Machine Speed agrega que socktz_v1 a socktz_v9 se desplegaron en menos de dos horas, una cadencia que encaja con desarrollo acelerado. Risky Biz también resume la campaña brasileña como una ampliación de ataques previos contra servidores web vulnerables, lo que refuerza la idea de continuidad operativa y no de una acción aislada.

Países sin hechos verificables adicionales en el material principal, para esta investigación, Argentina, Chile, Paraguay, Bolivia, Perú, Colombia, Estados Unidos y Uruguay.

Indicadores técnicos

Los IoCs publicados y consolidados en el material son concretos, pero no exhaustivos. SOCDefenders aporta dominios DuckDNS, la URL de descarga de SockTz y hashes SHA-256; Unit 42 y Cloud Security Alliance aportan la IP asociada a la descarga de socktz_v9.exe y la existencia de NextChat autoalojado. No se publicaron aquí listas completas de todos los hashes o de todos los dominios observados por Unit 42.

Tipo Valor Fuente
Dominio m-doxa-apodo.duckdns[.]org SOCDefenders
Dominio m-doxa-geo.duckdns[.]org SOCDefenders
Dominio m-doxa-intel.duckdns[.]org SOCDefenders
URL hxxp[:]//167.148.195[.]53:8888/socktz_v9.exe SOCDefenders, Unit 42
IP 167.148.195[.]53 Unit 42
Hash SHA-256 46ac289ce0c13666de616446f5d5a68da8bd150f4f065c3bec02f63776d3899c SOCDefenders
Hash SHA-256 4e218e70afdbb116209ec0ebe8fc556e296e69648aa4e0425b83c0e863a8fee5 SOCDefenders
Binario socktz_v9.exe Unit 42, SOCDefenders
Interfaz web NextChat alojado en 178.128.87[.]160 Machine Speed
TipoValorFuenteDominiom-doxa-apodo.duckdns.orgSOCDefendersDominiom-doxa-geo.duckdns.orgSOCDefendersDominiom-doxa-intel.duckdns.orgSOCDefendersURL167.148.195.53:8888/socktz_v9.exeUnit 42, SOCDefendersSHA-25646ac289ce0c13666...3899cSOCDefenders
IOCs publicados por la investigación — Dominios, IP, URL y hashes consolidados en el research.

Análisis para equipos de seguridad

La prioridad inmediata es separar dos problemas que en este caso aparecen mezclados en la narrativa pública, acceso inicial y aceleración post-compromiso. El acceso inicial sigue siendo el de siempre, phishing, adjuntos y sistemas sin parchear. La aceleración aparece después, cuando el operador usa modelos comerciales para afinar scripts, depurar fallas y producir tooling de exfiltración. Si la defensa busca frenar solo el malware final, va tarde.

La detección debería concentrarse en varias capas. En correo, revisar campañas con temática de empleo, currículums y adjuntos de spearphishing. En endpoints, buscar living-off-the-land, secuencias de scripts por lotes, uso anómalo de RDP y señales de dumping de LSASS. En red, monitorear DNS y tráfico hacia dominios DuckDNS asociados, la IP 167.148.195[.]53, y patrones de proxy SOCKS5 inverso o túneles persistentes.

La telemetría de aplicaciones y de servicios web también importa. El material indica reutilización de infraestructura comprometida, incluidos sitios WordPress usados para desplegar versiones de SockTz. Eso obliga a vigilar servidores expuestos, integridad de contenido web, tareas programadas y binarios descargados desde nodos externos. Si un equipo ve iteración muy rápida de binarios con nombres secuenciales, conviene tratarlo como una señal de desarrollo activo, no como simple ruido de pruebas.

En sectores de gobierno, transporte, agua y banca, la revisión de IoCs debería cruzarse con trazas históricas desde febrero de 2026. Cloud Security Alliance recomienda justamente comparar dominios, IPs y hashes con telemetría de red y endpoints. La prioridad operativa es alta para México, Ecuador y Brasil, con foco en indicadores de túnel SOCKS5, artefactos SockTz, y uso de modelos de lenguaje comerciales en infraestructura del propio atacante, porque eso reduce fricción y acelera campañas que ya estaban en marcha.

¿Qué diferencia técnica hubo entre CL-CRI-1131 y CL-CRI-1163?

CL-CRI-1131 se concentró en transporte, gobierno y agua en México y Ecuador, mientras CL-CRI-1163 apuntó al sector financiero brasileño con phishing laboral. Ambos comparten uso de IA comercial y herramientas de túnel, pero no se presentan como un único actor confirmado. Esto se desarrolla en la sección Impacto regional y en la cadena de ataque.

¿La IA se usó para entrar o para operar después?

El material indica que la entrada siguió dependiendo de phishing y servidores sin parchear, no de explotación directa impulsada por IA. La IA apareció luego, en troubleshooting, generación de scripts y desarrollo de tooling de exfiltración. Esa distinción se ve en Contexto y antecedentes y en Cadena de ataque y TTPs.

¿Qué importancia tiene SockTz en estas campañas?

SockTz fue el proxy SOCKS5 inverso usado para tunelizar tráfico y ocultar rutas hacia la red interna de la víctima. Unit 42 y Cloud Security Alliance lo observaron en múltiples versiones, hasta al menos nueve, y Machine Speed registró un despliegue muy rápido de socktz_v1 a socktz_v9. Los detalles están en Cadena de ataque y en Indicadores técnicos.

¿Qué países y sectores requieren prioridad inmediata?

México y Ecuador deben priorizar gobierno, transporte y agua; Brasil debe priorizar instituciones financieras. La razón es que el material confirma víctimas en esos sectores y muestra actividad activa desde febrero de 2026. La lectura país por país está en Impacto regional, y los IoCs relevantes en Indicadores técnicos.

¿Qué IoCs publicadas valen más para hunting?

Los dominios DuckDNS, la URL de socktz_v9.exe, la IP 167.148.195[.]53 y los hashes SHA-256 aportados por SOCDefenders son los indicadores más accionables. Si la organización tiene historial desde febrero de 2026, conviene cruzarlos con DNS, descargas web y telemetría de endpoints. La lista completa está en Indicadores técnicos.

Limitaciones del material

El material disponible permite reconstruir la secuencia técnica, los sectores afectados y varios IoCs, pero no entrega una lista completa de víctimas ni todos los hashes, dominios o rutas de C2 observados por Unit 42. Tampoco confirma una atribución única para ambos clústeres.

La información pública consolidada tampoco permite afirmar, con certeza, que la iteración de SockTz haya sido enteramente automatizada por IA. Las fuentes hablan de patrones consistentes con iteración asistida o automatizada, y otras lo presentan con más cautela. Por eso este informe preserva esa incertidumbre.

No fue posible verificar impactos operacionales internos, pérdida de datos cuantificada o duración exacta de la persistencia por víctima. Las fuentes sí confirman compromiso, expansión sectorial y uso de tooling generado con ayuda de modelos comerciales, pero no publican métricas de exfiltración ni detalle completo de alcance interno.

Fuentes

Ver todas