CL-CRI-1163 y 1131 en LATAM
Unit 42 detectó dos clústeres con IA y SockTz contra gobiernos, agua y bancos en México, Ecuador y Brasil desde febrero de 2026.
Palo Alto Networks Unit 42 documentó dos clústeres de intrusión activos en América Latina, CL-CRI-1131 y CL-CRI-1163, que combinan phishing, RATs personalizados, living-off-the-land y el proxy SOCKS5 en Go SockTz. El material consolidado muestra impacto en sectores de gobierno, transporte, agua y servicios financieros en México, Ecuador y Brasil, con actividad sostenida al menos desde febrero de 2026 y divulgación pública el 3 de septiembre de 2026.
La campaña CL-CRI-1131 comprometió primero una organización de transporte en México, luego ministerios federales mexicanos y después una empresa municipal de agua en Ecuador. En paralelo, CL-CRI-1163 apuntó a instituciones financieras brasileñas mediante correos de phishing con señuelos de ofertas de empleo y currículums. En ambos casos, los atacantes no dependieron de una explotación "automática" guiada por IA en el acceso inicial, sino de superficies clásicas: adjuntos maliciosos, phishing y servidores sin parchear. La diferencia apareció después, en el uso intensivo de herramientas generativas para troubleshooting, creación de scripts y desarrollo de tooling de exfiltración.
Uno de los elementos más relevantes es SockTz, un proxy SOCKS5 inverso en Go observado por Unit 42 en al menos nueve versiones sucesivas durante CL-CRI-1163. Los artefactos socktz_v1 a socktz_v9 habrían aparecido en menos de dos horas dentro de la misma intrusión, lo que alimenta la hipótesis de iteración asistida por IA. Si bien Cloud Security Alliance y otras fuentes destacan este patrón como consistente con automatización o asistencia de modelos comerciales, el propio material mantiene cautela y no atribuye de forma concluyente ambos clústeres a un único actor.
En el plano operativo, los atacantes montaron una instancia de NextChat en infraestructura controlada por ellos para consultar Claude y GPT-4.1. Según los resúmenes técnicos, esas consultas sirvieron para depurar problemas, generar scripts de explotación y construir herramientas de exfiltración, mientras los equipos defensivos lograban encontrar parte de la actividad por errores básicos de operación, entre ellos la exposición de infraestructura de mando y control. El conjunto deja una imagen clara: campañas tradicionales en sus puertas de entrada, aceleradas luego por IA comercial en etapas de post-explotación y desarrollo de tooling.
Resumen ejecutivo
Palo Alto Networks Unit 42 documentó dos clústeres de intrusión activos en América Latina, CL-CRI-1131 y CL-CRI-1163, que combinan phishing, RATs personalizados, living-off-the-land y el proxy SOCKS5 en Go SockTz. El impacto confirmado alcanza a organizaciones de transporte, ministerios federales y servicios de agua en México y Ecuador, además de instituciones financieras brasileñas, con actividad observada al menos desde febrero de 2026 y divulgación pública el 3 de septiembre de 2026.
La campaña CL-CRI-1131 comenzó con el compromiso de una empresa de transporte en México y se expandió a ministerios federales mexicanos, además de afectar servicios municipales de agua en México y Ecuador. CL-CRI-1163, en cambio, se enfocó en entidades financieras de Brasil mediante phishing con temática laboral, especialmente ofertas de empleo y currículums. El acceso inicial siguió apoyándose en adjuntos de correo, phishing y servidores sin parchear, no en una explotación “autónoma” impulsada por IA.
La novedad operacional no está en la intrusión inicial, sino en el uso de modelos de lenguaje comerciales durante la fase de post-explotación. El material consolidado indica consultas a Claude, GPT-4.1 y herramientas como ChatGPT, mediante una instancia autoalojada de NextChat desplegada por los operadores en infraestructura propia. Esas consultas se utilizaron para troubleshooting, depuración de exploits, generación de scripts y construcción de tooling de exfiltración.
El segundo eje técnico es SockTz, un proxy SOCKS5 inverso escrito en Go. Unit 42 observó al menos nueve versiones sucesivas en CL-CRI-1163, con artefactos socktz_v1 a socktz_v9 desplegados en un intervalo inferior a dos horas dentro de la misma intrusión. Esa cadencia de iteración, junto con la nomenclatura secuencial y la rapidez de los cambios, fue interpretada por varias fuentes como consistente con desarrollo asistido por IA, aunque no como prueba concluyente de automatización total.
A nivel de atribución, el material disponible es prudente. Cloud Security Alliance señala que CL-CRI-1131 y CL-CRI-1163 son actividades distintas, con solapamientos tácticos, pero sin afirmar que pertenezcan a un mismo actor. También advierte que la reutilización de infraestructura, como la IP 167.148.195[.]53 asociada a SockTz y a patrones previos contra JBoss vulnerables, sugiere continuidad operativa e infraestructura compartida, no necesariamente identidad de operador.
Contexto y antecedentes
El caso aparece en una etapa en la que varios resúmenes de la industria empezaron a converger sobre el mismo patrón: intrusiones clásicas, con phishing y abuso de infraestructura expuesta, aceleradas por modelos de lenguaje comerciales para producir scripts y tooling. Unit 42 fue la fuente principal del análisis técnico original, mientras que Cloud Security Alliance, Machine Speed, SOCDefenders, Feedly y otros resúmenes reforzaron detalles sobre alcance geográfico, tácticas y artefactos.
El componente más llamativo del contexto es que el acceso inicial no fue novedoso. Cloud Security Alliance deja en claro que el compromiso dependió de servidores sin parchear y phishing, y que la IA no reemplazó las viejas vías de entrada. La parte novedosa vino después, cuando los operadores usaron herramientas como NextChat para interactuar con Claude y GPT-4.1 en su propia infraestructura. En paralelo, el uso de RATs personalizados y de un proxy SOCKS5 en Go completó una cadena de ataque que, en términos de técnica base, se mantiene reconocible para defensores y cazadores de amenazas.
El informe consolidado también permite leer estas campañas como una continuidad de operaciones contra superficies ya explotadas en la región. Unit 42 y las fuentes de apoyo mencionan previamente infraestructura asociada a ataques contra servidores JBoss vulnerables, además de patrones de reutilización de IPs y binarios. Esto es relevante porque desplaza la discusión desde una supuesta “nueva capacidad” del atacante hacia una reutilización de herramientas e infraestructura, pero con más velocidad iterativa gracias a la asistencia de IA comercial.
Tabla de hechos clave
| Fecha | Hecho | Fuente | Confianza |
|---|---|---|---|
| 2026-02 | CL-CRI-1163 logró acceso inicial mediante un adjunto de phishing con temática de currículum o resume. | Unit 42 | confirmed |
| 2026-02 a 2026-06 | Unit 42 observó dos clústeres activos en el período, CL-CRI-1131 y CL-CRI-1163. | Machine Speed | confirmed |
| 2026-02 a 2026-06 | CL-CRI-1131 comprometió transporte en México, ministerios federales mexicanos y servicios de agua en México y Ecuador. | Unit 42, CSA | confirmed |
| 2026-02 a 2026-06 | CL-CRI-1163 se centró en instituciones financieras brasileñas mediante phishing laboral. | CSA, Feedly | confirmed |
| 2026-02 a 2026-06 | Operadores montaron una instancia de NextChat en infraestructura propia para consultar Claude y GPT-4.1. | CSA | confirmed |
| 2026-02 a 2026-06 | SockTz fue observado en al menos nueve versiones sucesivas durante la campaña brasileña. | CSA | confirmed |
| 2026-02 a 2026-06 | Los artefactos socktz_v1 a socktz_v9 aparecieron en menos de dos horas dentro de una intrusión. | Machine Speed | confirmed |
| 2026-09-03 | Unit 42 publicó el blog técnico sobre el uso continuo de herramientas de IA en ataques contra organizaciones latinoamericanas. | Unit 42 | confirmed |
| 2026-09-03 | Cloud Security Alliance difundió su nota de investigación sobre las campañas aumentadas por IA en LATAM. | Cloud Security Alliance | confirmed |
| 2026-09-01 | Feedly vinculó las campañas con la entrada CVE-2026-76658. | Feedly | confirmed |
| 2026-09-03 | Risky Biz resumió la campaña financiera brasileña como CL-CRI-1163. | Risky Biz | confirmed |
| 2026-09-03 | SOCDefenders publicó IoCs y técnicas MITRE asociadas. | SOCDefenders | confirmed |
| 2026-09-05 | SecurityLab describió SockTz como un proxy SOCKS5 inverso con rutas ocultas hacia la red interna. | SecurityLab | confirmed |
Timeline de la operación
| Fecha | Evento | Actor/vector | Fuente verificada |
|---|---|---|---|
| 2026-02 | Acceso inicial por adjunto de phishing con temática de resume. | Phishing por correo | Unit 42 |
| 2026-02 a 2026-06 | Compromiso de transporte en México, expansión a ministerios federales y luego a servicios de agua. | CL-CRI-1131 | CSA, Unit 42 |
| 2026-02 a 2026-06 | Phishing laboral contra instituciones financieras brasileñas. | CL-CRI-1163 | CSA, Feedly |
| 2026-02 a 2026-06 | Despliegue de NextChat autoalojado para consultar Claude y GPT-4.1. | Infraestructura propia, IA comercial | CSA, Unit 42 |
| 2026-02 a 2026-06 | Iteración de SockTz desde v1 hasta v9. | Proxy SOCKS5 en Go | CSA, Machine Speed |
| 2026-09-01 | Publicación de la entrada CVE-2026-76658 en Feedly. | Agregador de vulnerabilidades | Feedly |
| 2026-09-03 | Publicación del análisis de Unit 42 y de la nota de Cloud Security Alliance. | Divulgación pública | Unit 42, CSA |
| 2026-09-04 | Risky Biz resume la campaña financiera brasileña. | Cobertura periodística | Risky Biz |
| 2026-09-05 | SecurityLab publica descripción técnica de SockTz. | Análisis secundario | SecurityLab |
Cadena de ataque y TTPs
Las dos campañas comparten una arquitectura operativa reconocible. La puerta de entrada fue tradicional, con phishing y exposición de servicios sin parchear. Después del acceso inicial, los operadores aplicaron scripts iterativos, living-off-the-land y RATs personalizados para moverse, recolectar credenciales y preparar la exfiltración. El rasgo diferencial es la incorporación de modelos de lenguaje comerciales como asistente de trabajo para acelerar la depuración y la generación de automatizaciones.
En CL-CRI-1131, los operadores alojaron una instancia de NextChat en su propia infraestructura. Según Cloud Security Alliance, esa interfaz se utilizó para consultar Claude y GPT-4.1 con fines de troubleshooting y generación de scripts de explotación y automatización. En la misma campaña, Unit 42 observó actividad con prueba y error en un host comprometido, compatible con un ciclo iterativo de refinamiento del tooling.
En CL-CRI-1163, el peso de la operación recayó en phishing con señuelos de ofertas de trabajo y currículums. Tras el acceso, los atacantes instalaron múltiples versiones de SockTz desde un sitio WordPress comprometido, recorriendo las versiones 1 a 8 antes de pivotar a infraestructura controlada por el atacante. Cuando ese despliegue falló, descargaron socktz_v9.exe desde 167.148.195[.]53:8888, un nodo que ya había sido asociado por Unit 42 a campañas contra JBoss vulnerables.
SockTz funciona como un proxy SOCKS5 inverso en Go. SecurityLab lo describe como una herramienta capaz de establecer rutas ocultas hacia la red interna de la víctima y tunelizar tráfico a través de la infraestructura comprometida. Esa funcionalidad encaja con el patrón de post-explotación que describen SOCDefenders y Cloud Security Alliance: acceso, persistencia, túnel, abuso de credenciales y exfiltración.
| TTP | Descripción | Fuente |
|---|---|---|
| T1566.001 | Spearphishing attachment usado en el acceso inicial. | SOCDefenders |
| T1078 | Uso de cuentas válidas tras la intrusión. | SOCDefenders |
| T1003.001 | Volcado de credenciales desde memoria LSASS. | SOCDefenders |
| T1021.001 | Uso de RDP para movimiento remoto. | SOCDefenders |
| Living-off-the-land | Uso de herramientas legítimas del sistema para operar y exfiltrar. | Unit 42, SOCDefenders |
| Scripts por lotes iterativos | Ejecución repetitiva de automatizaciones para manipulación y extracción. | Unit 42 |
| RATs personalizados | Malware remoto específico de la campaña. | Unit 42, CSA |
| Proxy SOCKS5 en Go | SockTz como túnel inverso para ocultar tráfico y pivotar. | Unit 42, SecurityLab |
| NextChat autoalojado | Interfaz para consultar Claude y GPT-4.1 en infraestructura del atacante. | Unit 42, CSA |
Impacto regional
Las campañas cubren tres países con un patrón sectorial muy definido, gobierno e infraestructura crítica en México y Ecuador, y servicios financieros en Brasil. El hilo conductor es el uso de IA comercial como acelerador de post-explotación, no como vector de acceso inicial. Esa distinción importa porque aclara dónde está el riesgo real para defensa: en la fase posterior al compromiso, en la persistencia y en la exfiltración.
Panorama regional
Unit 42 describe campañas multi-etapa en América Latina que combinan herramientas de IA, RATs personalizados y SockTz. Cloud Security Alliance agrega que ambas actividades están activas al menos desde febrero de 2026 y que no hay base, en el material revisado, para unirlas de forma concluyente bajo un único actor. Hay solapamientos técnicos, sí, pero la atribución sigue separada.
La combinación de phishing temático, infraestructura reutilizada y herramientas generativas crea un ciclo operativo más rápido. No introduce una técnica nueva de entrada, pero sí reduce fricción en troubleshooting y desarrollo de scripts. Machine Speed y Cloud Security Alliance coinciden en ese punto, y SOCDefenders aporta IoCs que permiten amarrar la observación a dominios, hashes y la IP usada para distribuir socktz_v9.exe.
México
En México, CL-CRI-1131 impactó primero una organización de transporte y luego ministerios federales, además de empresas municipales de agua. El patrón sugiere un interés por infraestructura crítica y administración pública, con expansión lateral dentro del mismo entorno geográfico y sectorial. Unit 42 también registra un compromiso en abril de 2026 que reflejaba prueba y error asociado al uso de LLMs.
La parte más útil para defensa es que los operadores de esta campaña usaron living-off-the-land y scripts por lotes iterativos para manipular y exfiltrar información confidencial. Eso los hace menos dependientes de payloads ruidosos y más propensos a apoyarse en herramientas legítimas del entorno. En este frente, la telemetría de endpoints y la trazabilidad de scripts se vuelven más valiosas que la sola detección de malware.
Ecuador
Ecuador aparece en el mismo clúster que México, dentro de CL-CRI-1131, con una empresa municipal de agua como víctima confirmada. El material lo ubica dentro de una misma progresión operativa que empieza en transporte en México, pasa por ministerios federales y alcanza servicios de agua ecuatorianos. No hay en el research evidencia de una campaña separada, sino de expansión de un mismo clúster.
El valor analítico de este dato está en la selección de blancos. Agua y administración pública no son víctimas colaterales aquí, sino parte de un patrón sostenido contra infraestructura crítica y gobierno. Las fuentes revisadas no detallan si hubo impacto operacional directo en servicios, pero sí confirman compromiso y enfoque sectorial.
Brasil
Brasil concentra el clúster CL-CRI-1163, que se dirigió a instituciones financieras mediante phishing con temática laboral. Unit 42 describe adjuntos de correo con señuelos de currículum o resume como vector inicial, mientras Cloud Security Alliance y Feedly subrayan la misma línea sobre ofertas de empleo y currículos. El sector financiero fue el objetivo principal confirmado.
Después del acceso, los atacantes instalaron RATs personalizados y SockTz, que fue iterado en al menos nueve versiones. Machine Speed agrega que socktz_v1 a socktz_v9 se desplegaron en menos de dos horas, una cadencia que encaja con desarrollo acelerado. Risky Biz también resume la campaña brasileña como una ampliación de ataques previos contra servidores web vulnerables, lo que refuerza la idea de continuidad operativa y no de una acción aislada.
Países sin hechos verificables adicionales en el material principal, para esta investigación, Argentina, Chile, Paraguay, Bolivia, Perú, Colombia, Estados Unidos y Uruguay.
Indicadores técnicos
Los IoCs publicados y consolidados en el material son concretos, pero no exhaustivos. SOCDefenders aporta dominios DuckDNS, la URL de descarga de SockTz y hashes SHA-256; Unit 42 y Cloud Security Alliance aportan la IP asociada a la descarga de socktz_v9.exe y la existencia de NextChat autoalojado. No se publicaron aquí listas completas de todos los hashes o de todos los dominios observados por Unit 42.
| Tipo | Valor | Fuente |
|---|---|---|
| Dominio | m-doxa-apodo.duckdns[.]org | SOCDefenders |
| Dominio | m-doxa-geo.duckdns[.]org | SOCDefenders |
| Dominio | m-doxa-intel.duckdns[.]org | SOCDefenders |
| URL | hxxp[:]//167.148.195[.]53:8888/socktz_v9.exe | SOCDefenders, Unit 42 |
| IP | 167.148.195[.]53 | Unit 42 |
| Hash SHA-256 | 46ac289ce0c13666de616446f5d5a68da8bd150f4f065c3bec02f63776d3899c | SOCDefenders |
| Hash SHA-256 | 4e218e70afdbb116209ec0ebe8fc556e296e69648aa4e0425b83c0e863a8fee5 | SOCDefenders |
| Binario | socktz_v9.exe | Unit 42, SOCDefenders |
| Interfaz web | NextChat alojado en 178.128.87[.]160 | Machine Speed |
Análisis para equipos de seguridad
La prioridad inmediata es separar dos problemas que en este caso aparecen mezclados en la narrativa pública, acceso inicial y aceleración post-compromiso. El acceso inicial sigue siendo el de siempre, phishing, adjuntos y sistemas sin parchear. La aceleración aparece después, cuando el operador usa modelos comerciales para afinar scripts, depurar fallas y producir tooling de exfiltración. Si la defensa busca frenar solo el malware final, va tarde.
La detección debería concentrarse en varias capas. En correo, revisar campañas con temática de empleo, currículums y adjuntos de spearphishing. En endpoints, buscar living-off-the-land, secuencias de scripts por lotes, uso anómalo de RDP y señales de dumping de LSASS. En red, monitorear DNS y tráfico hacia dominios DuckDNS asociados, la IP 167.148.195[.]53, y patrones de proxy SOCKS5 inverso o túneles persistentes.
La telemetría de aplicaciones y de servicios web también importa. El material indica reutilización de infraestructura comprometida, incluidos sitios WordPress usados para desplegar versiones de SockTz. Eso obliga a vigilar servidores expuestos, integridad de contenido web, tareas programadas y binarios descargados desde nodos externos. Si un equipo ve iteración muy rápida de binarios con nombres secuenciales, conviene tratarlo como una señal de desarrollo activo, no como simple ruido de pruebas.
En sectores de gobierno, transporte, agua y banca, la revisión de IoCs debería cruzarse con trazas históricas desde febrero de 2026. Cloud Security Alliance recomienda justamente comparar dominios, IPs y hashes con telemetría de red y endpoints. La prioridad operativa es alta para México, Ecuador y Brasil, con foco en indicadores de túnel SOCKS5, artefactos SockTz, y uso de modelos de lenguaje comerciales en infraestructura del propio atacante, porque eso reduce fricción y acelera campañas que ya estaban en marcha.
¿Qué diferencia técnica hubo entre CL-CRI-1131 y CL-CRI-1163?
CL-CRI-1131 se concentró en transporte, gobierno y agua en México y Ecuador, mientras CL-CRI-1163 apuntó al sector financiero brasileño con phishing laboral. Ambos comparten uso de IA comercial y herramientas de túnel, pero no se presentan como un único actor confirmado. Esto se desarrolla en la sección Impacto regional y en la cadena de ataque.
¿La IA se usó para entrar o para operar después?
El material indica que la entrada siguió dependiendo de phishing y servidores sin parchear, no de explotación directa impulsada por IA. La IA apareció luego, en troubleshooting, generación de scripts y desarrollo de tooling de exfiltración. Esa distinción se ve en Contexto y antecedentes y en Cadena de ataque y TTPs.
¿Qué importancia tiene SockTz en estas campañas?
SockTz fue el proxy SOCKS5 inverso usado para tunelizar tráfico y ocultar rutas hacia la red interna de la víctima. Unit 42 y Cloud Security Alliance lo observaron en múltiples versiones, hasta al menos nueve, y Machine Speed registró un despliegue muy rápido de socktz_v1 a socktz_v9. Los detalles están en Cadena de ataque y en Indicadores técnicos.
¿Qué países y sectores requieren prioridad inmediata?
México y Ecuador deben priorizar gobierno, transporte y agua; Brasil debe priorizar instituciones financieras. La razón es que el material confirma víctimas en esos sectores y muestra actividad activa desde febrero de 2026. La lectura país por país está en Impacto regional, y los IoCs relevantes en Indicadores técnicos.
¿Qué IoCs publicadas valen más para hunting?
Los dominios DuckDNS, la URL de socktz_v9.exe, la IP 167.148.195[.]53 y los hashes SHA-256 aportados por SOCDefenders son los indicadores más accionables. Si la organización tiene historial desde febrero de 2026, conviene cruzarlos con DNS, descargas web y telemetría de endpoints. La lista completa está en Indicadores técnicos.
Limitaciones del material
El material disponible permite reconstruir la secuencia técnica, los sectores afectados y varios IoCs, pero no entrega una lista completa de víctimas ni todos los hashes, dominios o rutas de C2 observados por Unit 42. Tampoco confirma una atribución única para ambos clústeres.
La información pública consolidada tampoco permite afirmar, con certeza, que la iteración de SockTz haya sido enteramente automatizada por IA. Las fuentes hablan de patrones consistentes con iteración asistida o automatizada, y otras lo presentan con más cautela. Por eso este informe preserva esa incertidumbre.
No fue posible verificar impactos operacionales internos, pérdida de datos cuantificada o duración exacta de la persistencia por víctima. Las fuentes sí confirman compromiso, expansión sectorial y uso de tooling generado con ayuda de modelos comerciales, pero no publican métricas de exfiltración ni detalle completo de alcance interno.
Fuentes
- Attackers Expose Ongoing AI Tool Use Targeting Organizations in Latin Americaunit42.paloaltonetworks.com· Palo Alto Networks Unit 42
- AI-Augmented Intrusions Hit Latin American Government and Financelabs.cloudsecurityalliance.org· Cloud Security Alliance
- CISO Daily Briefing – September 3, 2026labs.cloudsecurityalliance.org· Cloud Security Alliance
- Alternative CISO Daily Briefing – 2026-09-03labs.cloudsecurityalliance.org· Cloud Security Alliance
- Risky Bulletin: Russia tells data centers to deploy drone defensesnews.risky.biz· Risky Biz
- CVE-2026-76658 - Exploits & Severityfeedly.com· Feedly
- IntelFreed.com | Cybersecurity Intelligence Weather Reportintelfreed.com· IntelFreed.com
- SECURITY AFFAIRS MALWARE NEWSLETTER ROUND 112threathuntersjournal.com· ThreatHunters Journal
- BREEZE COMET Ataca Organizaciones Financieras en Brasilsocprime.com· SocPrime
- Earth Berberoka-Linked Hackers Target Brazil With Linux Malware and SEO Poisoninggbhackers.com· GBHackers
- Atacantes expõem uso contínuo de ferramentas de IA em ataques contra organizações na América Latinaunit42.paloaltonetworks.com· Palo Alto Networks Unit 42
- Attacks — AI-Cyber Intelligencemachinespeed.techpointe.org· Machine Speed - TechPointe
- Attackers Expose Ongoing AI Tool Use Targeting Organizations in Latin America (resumen)socdefenders.ai· SOCDefenders
- ИИ научил хакеров взламывать быстрее. Прятаться пока не ...securitylab.ru· SecurityLab
- IA como copiloto de ciberdelincuentes — el patrón que detectó Unit ...ciberseguridadlatam.com· Ciberseguridad LATAM



