CiberLATAMbywhalemate

CL-CRI-1163 y 1131 en LatAm

Unit 42 documentó dos clusters con IA en México, Ecuador y Brasil, con NextChat, Claude, GPT-4.1

Whalemate Labs · Research asistido por IAPublicado:38 min

Palo Alto Networks Unit 42 documentó dos clusters de intrusión aumentados por IA en América Latina, rastreados como CL-CRI-1131 y CL-CRI-1163, con actividad concentrada en México, Ecuador y Brasil. El primero comprometió una empresa de transporte mexicana, ministerios federales de México y una empresa municipal de agua en Ecuador. El segundo apuntó al sector financiero brasileño mediante phishing con temática de empleo y currículums. En ambos casos, los operadores integraron modelos comerciales de lenguaje en el ciclo operativo, no como vector autónomo de intrusión, sino como apoyo para acelerar troubleshooting, generar scripts y resolver obstáculos tácticos.

El patrón técnico es consistente: infraestructura autoalojada para interacción con LLMs comerciales, uso de una instancia NextChat expuesta en 178.128.87[.]160 por el puerto TCP 3000, y tooling de post-explotación que combina living-off-the-land, scripts por lotes iterativos, RATs personalizados y tunelización SOCKS5. En CL-CRI-1163, Unit 42 observó SockTz, un proxy SOCKS5 inverso escrito en Go, desplegado en al menos nueve versiones sucesivas en menos de dos horas, con nombres de archivos iterativos como socktz_v1 a socktz_v9. Varias fuentes secundarias convergen en que esa velocidad de iteración sugiere asistencia de IA en la depuración y generación del binario.

La campaña mexicana, CL-CRI-1131, se apoyó en técnicas living-off-the-land y scripts en lote para manipular y exfiltrar datos confidenciales desde sistemas comprometidos. La campaña brasileña, CL-CRI-1163, combinó phishing de empleo, adjuntos de currículum, RATs personalizados y el proxy SockTz para pivotar dentro de redes financieras. Unit 42 y los briefings que citan su hallazgo remarcan que el acceso inicial siguió dependiendo de phishing y servidores sin parchear, no de vulnerabilidades específicas de IA. La IA reforzó TTPs existentes, no introdujo un nuevo vector autónomo.

El alcance geográfico y sectorial es nítido. México concentra la mayor parte de la actividad de CL-CRI-1131, con víctimas en transporte, gobierno federal y agua. Ecuador aparece como extensión de esa misma campaña, con al menos una empresa municipal de agua y otros reportes que amplían la exposición hídrica. Brasil concentra CL-CRI-1163, con víctimas del sector financiero, bancos incluidos, y una cadena de intrusión que incluye staging repetido desde infraestructura comprometida y controlada por los atacantes. El material disponible no atribuye estos clusters a un país, nación-estado o región concreta.

Resumen ejecutivo

Palo Alto Networks Unit 42 documentó dos clusters de intrusión en América Latina, CL-CRI-1131 y CL-CRI-1163, que combinaron modelos comerciales de lenguaje con infraestructura propia de los atacantes, phishing tradicional, scripts iterativos, RATs personalizados y tunelización SOCKS5. El primer cluster impactó a una empresa de transporte mexicana, ministerios federales de México y entidades de agua en Ecuador. El segundo apuntó al sector financiero brasileño mediante phishing con temática de empleo y adjuntos de currículum.

La novedad no fue un vector autónomo de IA, sino la integración operacional de LLMs comerciales dentro de campañas clásicas. Unit 42, y los resúmenes que citan su análisis, describen una instancia de NextChat autoalojada en 178.128.87[.]160, expuesta en el puerto TCP 3000, usada para consultar servicios como Claude y GPT-4.1. Esa interfaz habría servido para troubleshooting, generación de scripts y apoyo en tareas de exfiltración y explotación. El material también señala que el acceso inicial siguió dependiendo de phishing y servidores sin parchear.

En CL-CRI-1163, el componente más distintivo fue SockTz, un proxy SOCKS5 inverso escrito en Go. Unit 42 observó al menos nueve versiones sucesivas, con nombres de archivos como socktz_v1 a socktz_v9, desplegadas con cambios incrementales y en una ventana aproximada de dos horas. Varias fuentes secundarias, entre ellas Machine Speed, SecurityLab, daily.dev y CISOclub, interpretan esa cadencia como una señal de iteración asistida por IA, aunque esa conclusión es inferida y no una atribución formal del informe original.

La campaña CL-CRI-1131 se describe con una mezcla de living-off-the-land y scripts por lotes iterativos para manipular y exfiltrar datos confidenciales. CL-CRI-1163, en cambio, se apoyó en phishing de empleo, RATs personalizados y túneles SOCKS5 para pivoteo interno. SocDefenders mapea varias técnicas MITRE ATT&CK observadas en ambos clusters, entre ellas T1566.001, T1078, T1003.001, T1021.001, T1059 y T1219. MITRE ATT&CK también encaja funcionalmente con el uso de proxys multi-hop y de intérpretes de comandos para sostener la operación, aunque el informe de Unit 42 no emplea esa taxonomía de forma explícita.

El alcance regional es claro y acotado. México concentra la mayor superficie afectada, con víctimas en transporte, gobierno y agua. Ecuador aparece como extensión de esa misma oleada. Brasil concentra la campaña financiera, con un patrón de phishing de empleo que luego deriva en RATs y tunelización. El material público revisado coincide en que los clusters estaban activos al menos desde febrero de 2026 y que la actividad se extendió, como mínimo, hasta junio de 2026, pero no aporta una atribución geopolítica definitiva.

Contexto y antecedentes

El material consolidado permite reconstruir una secuencia técnica relativamente precisa, aunque no una atribución de autoría. Unit 42 publicó el 3 de septiembre de 2026 un informe en portugués sobre el uso continuo de herramientas de IA en ataques contra organizaciones latinoamericanas, y varias fuentes secundarias reutilizaron ese análisis en formatos de briefing, notas técnicas y resúmenes en distintos idiomas. El punto de convergencia es siempre el mismo, dos clusters, dos geografías principales de ataque y un patrón operacional compartido que mezcla automatización, LLMs y tooling personalizado.

El cluster CL-CRI-1131 se asocia con compromisos en México y Ecuador. Los resúmenes disponibles citan una empresa de transporte mexicana, múltiples ministerios federales y al menos una empresa municipal de agua en Ecuador. En una ampliación posterior, un medio ruso mencionó también empresas municipales de agua en México, lo que ensancha el inventario de víctimas de infraestructura hídrica, aunque no cambia el cuadro general. La campaña presenta una columna vertebral de living-off-the-land, scripts por lotes iterativos y uso de NextChat autoalojado para consultar modelos comerciales.

El cluster CL-CRI-1163 se concentra en Brasil y en el sector financiero. Aquí el acceso inicial habría llegado por phishing con temática de empleo y currículums, seguido por el despliegue de RATs personalizados y de SockTz. La herramienta SockTz aparece una y otra vez en los reportes porque permite conexiones SOCKS5 inversas y pivoteo hacia la red interna de la víctima. El detalle más relevante es la velocidad de iteración, v1 a v9, que varios resúmenes sitúan en menos de dos horas.

La literatura secundaria agrega piezas útiles. Machine Speed subraya que los operadores consultaron ChatGPT y Claude como herramientas de trabajo durante las intrusiones. SecurityLab reporta archivos de trabajo como exploit_creative.py, exploit_careful.py y rce_focused.py, lo que sugiere un proceso de generación y ajuste rápido de código. CISOclub y daily.dev describen la progresión de SockTz desde un sitio WordPress comprometido hacia infraestructura controlada por los atacantes. SocDefenders agrega dominios y un binario concreto asociado a SockTz v9.

Ese conjunto de fuentes no cambia una conclusión central. Los atacantes no parecen haber necesitado un exploit de IA para entrar. Usaron phishing, artefactos adjuntos, servidores sin parchear y técnicas post-explotación convencionales. La IA aparece después, como multiplicador operativo, no como puerta de entrada.

Feb 2026Phishingen BrasilAbr 2026CL-CRI-1131NextChat activoJun 2026CL-CRI-1131nuevoscompromisosSep 2026SockTz v1a v9
Cronología de CL-CRI-1131 y CL-CRI-1163 — Hitos verificados entre febrero y junio de 2026, con exposición de NextChat y despliegues sucesivos de SockTz.

Tabla de hechos clave

Fecha Hecho Fuente Confianza
2026-09-03 Unit 42 publicó un informe sobre uso continuo de IA en ataques contra organizaciones latinoamericanas. Palo Alto Networks Unit 42 Confirmado
2026-09-03 CL-CRI-1131 afectó transporte, gobierno federal y agua en México y Ecuador. Palo Alto Networks Unit 42, Cloud Security Alliance Confirmado
2026-09-03 CL-CRI-1163 se dirigió al sector financiero brasileño con phishing de empleo. Palo Alto Networks Unit 42, Cloud Security Alliance Confirmado
2026-09-03 Los operadores autoalojaron NextChat en 178.128.87[.]160 y lo usaron con Claude y GPT-4.1. Unit 42, Cloud Security Alliance, Machine Speed Confirmado
2026-09-03 SockTz se observó en al menos nueve versiones sucesivas. Unit 42, Cloud Security Alliance Confirmado
2026-09-03 Unit 42 observó el despliegue de SockTz v1 a v9 en menos de dos horas. Machine Speed, daily.dev Confirmado
2026-09-04 Risky Business resumió la campaña brasileña con RATs personalizados y túneles SOCKS5. Risky Business Confirmado
2026-09-05 SecurityLab informó sobre scripts como exploit_creative.py y rce_focused.py. SecurityLab Confirmado
2026-09-05 Rambler amplió las víctimas de agua en México y Ecuador. Rambler/Technologies Confirmado
2026-09-06 Zerotrust Consulting resumió el uso combinado de IA, LotL y proxies SOCKS5. Zerotrust Consulting Confirmado

Timeline de la operación

Fecha Evento Actor/vector Fuente verificada
Febrero de 2026 Acceso inicial a entidades financieras brasileñas mediante phishing con adjunto de currículum. CL-CRI-1163, spearphishing Unit 42, SecurityLab
Febrero de 2026 Inicio reportado de actividad mínima para ambos clusters. CL-CRI-1131, CL-CRI-1163 Cloud Security Alliance
Abril de 2026 Compromisos en CL-CRI-1131 con actividad de NextChat en 178.128.87[.]160. CL-CRI-1131, NextChat Unit 42
Junio de 2026 Nuevos compromisos vinculados a CL-CRI-1131 usando la misma infraestructura de NextChat. CL-CRI-1131, NextChat Unit 42
Febrero a junio de 2026 Ventana operativa documentada por Machine Speed para ambos clusters. CL-CRI-1131, CL-CRI-1163 Machine Speed
3 de septiembre de 2026 Publicación del informe principal de Unit 42. Palo Alto Networks Unit 42 Unit 42
3 de septiembre de 2026 Resúmenes técnicos de CSA, SocDefenders y Feedly consolidan el hallazgo. CSA, SocDefenders, Feedly Fuentes secundarias
4 a 6 de septiembre de 2026 Aparición de análisis complementarios en Risky Business, Rambler, CISOclub, SecurityLab, daily.dev y Zerotrust. CL-CRI-1131, CL-CRI-1163 Fuentes secundarias
PhishingCV / empleoNextChatClaude, GPT-4.1Post-explotaciónLotL, RATsSockTzSOCKS5 inverso
Flujo técnico de la intrusión — Secuencia operacional inferida a partir de los hechos confirmados del research.

Cadena de ataque y TTPs

La cadena de ataque observada en los dos clusters comparte una secuencia básica, acceso inicial por phishing o aprovechando sistemas sin parchar, ejecución de artefactos adjuntos o de scripts, uso de LLMs comerciales para acelerar troubleshooting y creación de tooling, y después persistencia o pivoteo mediante RATs y SOCKS5. No hay evidencia en el material de un exploit de IA en la fase inicial. La IA aparece como soporte de explotación, generación de código y ajuste rápido de herramientas.

CL-CRI-1131 se apoya más en técnicas de sistema y scripts. El material dice que los operadores usaron living-off-the-land, ejecutaron scripts en lote de manera iterativa y manipularon y exfiltraron datos confidenciales desde los sistemas comprometidos. Eso encaja bien con la familia T1059 de MITRE ATT&CK, y con técnicas de evasión asociadas al uso de herramientas nativas, aunque el informe original no etiqueta así cada paso. La capa de infraestructura crítica fue NextChat autoalojado, sobre la IP 178.128.87[.]160.

CL-CRI-1163 tiene un componente más nítido de post-explotación y pivotado. El phishing con temática de empleo y adjuntos de currículum derivó en despliegue de RATs personalizados y en SockTz. SocDefenders, MITRE y otras fuentes secundarias permiten mapear T1566.001 para el acceso inicial, T1219 para el uso de RATs, T1090.003 para el uso de proxies multi-hop y T1059 para scripts y comandos. El hecho de que SockTz sea un proxy SOCKS5 inverso en Go hace que su lectura técnica sea bastante directa.

La pieza más atípica es la iteración del tooling. Unit 42 observó al menos nueve versiones sucesivas de SockTz, y varias fuentes señalan que los archivos socktz_v1 a socktz_v9 se desplegaron en un lapso de dos horas. Esa cadencia no prueba por sí sola asistencia de IA, pero sí sugiere un ciclo de prueba y error rápido, con modificaciones menores y redeploy repetido. SecurityLab y daily.dev incluso describen nombres de scripts de exploit con adjetivos variables, como exploit_creative.py y exploit_careful.py, lo que fortalece la idea de generación asistida.

La operación, en ambos clusters, no depende de una técnica exótica sino de la combinación de varias piezas conocidas, phishing, LotL, scripts, RATs, proxies y LLMs. El aporte de la investigación es mostrar que esa combinación ya está activa en la región y que se está usando con suficiente disciplina como para cubrir cadenas de intrusión completas.

TTP Descripción Fuente
T1566.001 Spearphishing attachment, usado como vector de acceso inicial en CL-CRI-1163. MITRE ATT&CK, SocDefenders, Unit 42
T1059 Uso de intérpretes de comandos y scripts, visible en scripts por lotes iterativos y manipulación de datos. MITRE ATT&CK, Unit 42, Risky Business
T1090.003 Multi-hop proxy, funcionalmente alineado con SockTz y la tunelización SOCKS5 inversa. MITRE ATT&CK, SocDefenders, Cloud Security Alliance
T1219 Remote Access Tools, consistente con el uso de RATs personalizados en CL-CRI-1163. MITRE ATT&CK, Unit 42, SocDefenders
T1078 Valid Accounts, reportada por SocDefenders en las campañas analizadas. SocDefenders
T1003.001 LSASS memory dumping, reportada por SocDefenders en las campañas analizadas. SocDefenders
TTPDescripciónPresenciaT1566.001Spearphishing attachmentCL-CRI-1163T1059Scripts iterativosCL-CRI-1131T1090.003Multi-hop proxySockTz
TTPs observadas en los clusters — Mapeo técnico basado en MITRE ATT&CK y en las técnicas descritas por las fuentes.

Impacto regional

Panorama regional

El impacto regional confirmado se concentra en tres países, México, Ecuador y Brasil, con diferencias claras entre la campaña de transporte y gobierno de CL-CRI-1131 y la campaña financiera de CL-CRI-1163. México absorbe la mayor parte de las víctimas públicas citadas. Ecuador aparece como extensión de la misma operación, y Brasil como el foco del segundo cluster, en una campaña orientada a bancos e instituciones financieras.

El tipo de víctima también cambia según el cluster. CL-CRI-1131 toca infraestructura pública y servicios críticos, transporte, gobierno federal y agua. CL-CRI-1163 apunta a una vertical financiera más acotada, pero técnicamente más elaborada en post-explotación, con RATs personalizados, tunelización y una cadena de versiones de SockTz que sugiere un ciclo de refinamiento acelerado. Esa combinación importa porque muestra que el uso de IA no se limitó a generar texto, sino a sostener una operación de intrusión multietapa.

En el plano operacional, ambos clusters comparten infraestructura de interacción con LLMs comerciales, especialmente NextChat autoalojado. Eso eleva el valor de ese host como activo crítico en la cadena de ataque. Si se corta ese nodo, se interrumpe el acceso de los operadores a Claude, GPT-4.1 y otros servicios usados para scripting y troubleshooting, aunque el material no afirma que ese sea el único punto de falla posible.

MéxicoTransporte, gobierno, aguaEcuadorAgua municipalBrasilSector financieroEstados UnidosCanales de contacto
Cobertura regional verificada — Países afectados por sector y cluster según el material consolidado.

México

México concentra el grueso del daño atribuido a CL-CRI-1131. El informe de Unit 42, y los resúmenes que lo citan, mencionan una empresa de transporte mexicana, ministerios federales y empresas municipales de agua. Esa última capa es relevante porque el material en ruso amplía la exposición de agua a entidades mexicanas además de las ecuatorianas. La campaña se apoyó en living-off-the-land, scripts por lotes iterativos y una instancia de NextChat alojada por los atacantes en 178.128.87[.]160.

La señal técnica más importante para México es que la infraestructura de chat servía para consultar modelos comerciales de lenguaje durante la intrusión. Unit 42 y Machine Speed sitúan a ChatGPT, Claude y GPT-4.1 como herramientas de trabajo dentro de la operación. Eso convierte a NextChat en un nodo de coordinación, no en un accesorio menor. El uso de scripts en lote para manipular y exfiltrar datos confidenciales indica además que el objetivo no era solo acceso, sino también extracción sistemática.

Ecuador

Ecuador aparece como extensión de CL-CRI-1131 y, según el material consolidado, al menos una empresa municipal de agua fue comprometida allí. Los resúmenes de fuentes secundarias también hablan de ministerios, agua y transporte en un mismo clúster regional, lo que sugiere una campaña más amplia que un único objetivo aislado. El patrón técnico no cambia, living-off-the-land, scripts iterativos, NextChat autoalojado y explotación apoyada por LLMs.

La documentación disponible no da un inventario exhaustivo de víctimas ecuatorianas. Sí fija una superficie crítica, agua municipal, que es suficiente para entender el tipo de interés operativo. En términos de defensa, eso obliga a tratar la campaña como una intrusión con potencial de impacto en servicios esenciales, no como un simple incidente de phishing corporativo.

Brasil

Brasil es el centro de CL-CRI-1163 y la parte más nítida del estudio para análisis de post-explotación. El acceso inicial llegó por phishing con currículum o temática de empleo, con un adjunto que sirvió de artefacto malicioso. Después vinieron RATs personalizados y SockTz, el proxy SOCKS5 inverso en Go. Unit 42 y las fuentes secundarias coinciden en que el cluster impactó entidades del sector financiero, incluidos bancos.

La pieza crítica aquí es SockTz. CISOclub, daily.dev y Deniz.in describen el intento de desplegar socktz_v1 a socktz_v8 desde un sitio WordPress comprometido, usando certutil, para luego pasar a socktz_v9 desde infraestructura controlada por los atacantes cuando las versiones anteriores fallaron. Ese tipo de retroalimentación operativa deja ver una campaña muy iterativa. También muestra que la red de alojamiento no era estable, sino adaptativa.

Estados Unidos

Estados Unidos no figura como país víctima en el research consolidado, pero sí aparece como punto de publicación, soporte y contacto. Unit 42, con base en Palo Alto Networks, publicó el material principal, y el informe en portugués incluye un número gratuito de contacto para América del Norte. Palo Alto Networks también publicó entradas corporativas sobre el uso de modelos de OpenAI y Anthropic para defensores, útiles como contraste con el abuso ofensivo de LLMs observado en estos clusters.

Ese dato no agrega una víctima estadounidense, pero sí ayuda a situar la capacidad de respuesta y el ecosistema de proveedores. En el material, Estados Unidos funciona como centro editorial y de soporte comercial, no como blanco de CL-CRI-1131 o CL-CRI-1163.

Países sin hechos verificables adicionales en el research para este bloque, Argentina, Chile, Paraguay, Bolivia, Perú, Colombia y Uruguay.

Indicadores técnicos

Tipo Valor Fuente
IP 178.128.87[.]160 Unit 42, Machine Speed, Ciberseguridad LATAM
Puerto TCP 3000 Unit 42, Ciberseguridad LATAM
Dominio m-doxa-apodo.duckdns[.]org SocDefenders
Dominio m-doxa-geo.duckdns[.]org SocDefenders
Dominio m-doxa-intel.duckdns[.]org SocDefenders
Binario hxxp[:]//167.148.195[.]53:8888/socktz_v9.exe SocDefenders
Nombre de archivo socktz_v1 a socktz_v9 Unit 42, Machine Speed, daily.dev, CISOclub, Deniz.in
Herramienta NextChat Unit 42, Cloud Security Alliance, Machine Speed
Herramienta SockTz Unit 42, Cloud Security Alliance, Risky Business

Análisis para equipos de seguridad

El primer foco operativo es la detección de infraestructura de chat autoalojada y tráfico saliente anómalo hacia APIs de LLM comerciales. El material indica que NextChat fue alojado por los atacantes en 178.128.87[.]160 y usado para consultar Claude y GPT-4.1. Eso sugiere dos controles prácticos. Uno, bloquear o al menos monitorear conexiones inesperadas hacia servicios de IA desde segmentos que no deberían usarlos. Dos, vigilar hosts internos que exhiban patrones de navegación o puertos expuestos coherentes con interfaces de chat autoalojadas.

El segundo foco es el tráfico de tunelización. SockTz funciona como proxy SOCKS5 inverso, por lo que la detección debería apuntar a patrones de socks, multi-hop proxy y conexiones salientes persistentes desde endpoints que no deberían actuar como relés. Cloud Security Alliance recomendó, precisamente, buscar tráfico SOCKS5 anómalo coherente con Chisel o SockTz. En términos de telemetría, conviene priorizar logs de proxy, DNS, EDR y firewall de salida.

El tercer foco es el abuso de utilidades nativas y scripts por lotes. CL-CRI-1131 usó living-off-the-land y scripts iterativos para manipular y exfiltrar datos. En entornos Windows, eso obliga a revisar procesos que imitan utilidades legítimas, comandos por lotes lanzados en secuencia y cadenas de ejecución que culminan en archivos de exportación o compresión inusual. SocDefenders y MITRE ayudan a mapear esa actividad a T1059, T1078 y, en el caso de acceso persistente, a técnicas asociadas a cuentas válidas.

El cuarto foco es la respuesta al phishing. CL-CRI-1163 empezó con correos de currículum y ofertas de empleo. Eso hace que los controles de correo, sandboxing de adjuntos, reputación de remitentes y entrenamiento dirigido a áreas de RR. HH. y reclutamiento sean especialmente sensibles. El hecho de que el vector inicial sea tradicional no reduce el riesgo de la operación posterior. Al contrario, la encadena con despliegue de RATs y túneles.

La prioridad táctica debería ser doble. Primero, cerrar exposición innecesaria de interfaces de chat autoalojadas, binarios de tunelización y repositorios web comprometidos usados como staging. Segundo, revisar egress y lateral movement dentro de segmentos críticos de transporte, gobierno, agua y finanzas. Si una organización en esas verticales ve NextChat, SockTz o patrones de archivo como socktz_vN, el hallazgo no debe tratarse como un incidente aislado de malware, sino como parte de una cadena de intrusión ya caracterizada.

Preguntas frecuentes

¿Qué conecta a CL-CRI-1131 con CL-CRI-1163 más allá de que ambos usen IA?

Los dos clusters comparten más que el uso de LLMs. Ambos integran NextChat autoalojado, acceso a Claude o GPT-4.1, y una lógica de apoyo operacional para resolver exploits, generar scripts o acelerar tareas de intrusión. Además, los resúmenes coinciden en que usan phishing tradicional, infraestructura controlada por atacantes y técnicas que se mapean a MITRE ATT&CK.

¿Qué elemento técnico hace más visible el uso de IA en estas campañas?

El indicador más visible es la iteración rápida del tooling, sobre todo SockTz en CL-CRI-1163, que fue redeployado en al menos nueve versiones. A eso se suma la instancia de NextChat expuesta en 178.128.87[.]160 y los scripts de trabajo hallados por SecurityLab. El conjunto sugiere asistencia de modelos en el ciclo de prueba y error.

¿Qué países y sectores están realmente afectados según el material consolidado?

México concentra el cluster CL-CRI-1131, con víctimas en transporte, gobierno federal y agua. Ecuador aparece dentro de esa misma campaña, con al menos una empresa municipal de agua. Brasil concentra CL-CRI-1163, con foco en bancos y otras entidades financieras. El material no verifica víctimas en Argentina, Chile, Paraguay, Bolivia, Perú, Colombia ni Uruguay.

¿Qué TTPs de MITRE ATT&CK son los más alineados con lo observado?

Las técnicas mejor alineadas son T1566.001 para spearphishing con adjuntos, T1059 para scripts e intérpretes de comandos, T1090.003 para proxy multi-hop y T1219 para RATs. SocDefenders también menciona T1078 y T1003.001. Esa correspondencia cruza el acceso inicial por phishing, la post-explotación y el uso de SockTz como proxy inverso.

¿Qué debería priorizar un equipo de defensa si sospecha una intrusión parecida?

Primero, revisar egress hacia APIs de LLM y tráfico hacia interfaces de chat autoalojadas. Después, buscar patrones de SOCKS5, proxies multi-hop y binarios con nombres como socktz_vN. En paralelo, inspeccionar adjuntos de currículum, scripts por lotes iterativos y procesos que imiten utilidades legítimas. Si hay presencia en transporte, gobierno, agua o finanzas, la prioridad debería ser alta.

Limitaciones del material

El material permite reconstruir la cadena técnica, pero no una atribución geopolítica firme. No hay una identificación verificada de un actor estatal, grupo criminal o patrocinador regional. Tampoco se dispone de hashes completos, listas exhaustivas de víctimas, reglas de detección publicadas por los autores originales ni una cronología exacta del inicio de la campaña. Varias fuentes usan fórmulas como "al menos desde febrero de 2026", que fijan un piso temporal pero no una fecha de arranque precisa.

La evidencia sobre asistencia de IA en la iteración de SockTz es consistente, pero en parte inferida por terceros. Unit 42 describe la recurrencia de versiones y el uso de LLMs; otras fuentes interpretan eso como prueba de automatización asistida. Esa inferencia es razonable, pero sigue siendo inferencia. Del mismo modo, la mención a campañas previas contra JBoss vulnerables para SockTz aparece como información secundaria y no como una confirmación independiente dentro del corpus principal.

No se verificaron hechos adicionales para Argentina, Chile, Paraguay, Bolivia, Perú, Colombia ni Uruguay. Estados Unidos aparece solo como punto de publicación, soporte y contacto editorial, no como víctima.

Fuentes y consistencia interna

Los hallazgos del material consolidado son coherentes entre Palo Alto Networks Unit 42, Cloud Security Alliance, Machine Speed, Risky Business, SocDefenders, Feedly, SecurityLab, daily.dev, CISOclub, Deniz.in, Rambler y Zerotrust Consulting. El consenso documental es que CL-CRI-1131 y CL-CRI-1163 son campañas activas en América Latina que mezclan LLMs comerciales, NextChat autoalojado y tooling de tunelización SOCKS5, con foco en México, Ecuador y Brasil.

El informe de defensa de Palo Alto Networks sobre el uso de GPT-5.6-Cyber y Claude Mythos 5 para pruebas y exposición de riesgos aparece como contexto comercial paralelo. Ese material no cambia los hechos de intrusión, pero sí sitúa el contraste entre el uso ofensivo y defensivo de LLMs por parte del mismo ecosistema de seguridad.

Fuentes

Ver todas