CiberLATAMbywhalemate

LATAM: ataques a México, Brasil

Unit 42 detectó campañas activas contra transporte, gobierno, agua y finanzas en México

Whalemate Labs · Research asistido por IAPublicado:3 min

Unit 42 reportó dos campañas activas contra organizaciones en América Latina: una contra transporte, gobierno y agua en México y Ecuador, y otra contra el sector financiero en Brasil. En paralelo, hubo análisis sobre Blind Eagle en Colombia y sobre Gambling Goblin, que convirtió sitios públicos brasileños en infraestructura de fraude SEO.

Unit 42 reportó dos campañas activas contra organizaciones en América Latina. Una apuntó a transporte, ministerios federales y servicios municipales de agua en México y Ecuador. La otra se centró en el sector financiero de Brasil. En paralelo, otras coberturas describieron actividad de Blind Eagle en Colombia y de Gambling Goblin sobre sitios públicos brasileños.

¿Qué detectó Unit 42 en México, Ecuador y Brasil?

Unit 42 identificó una campaña de transporte en México, con impacto adicional en ministerios del gobierno federal mexicano y en una empresa municipal de agua en Ecuador, y una campaña financiera en Brasil. La firma atribuyó internamente la primera al cluster CL-CRI-1131 y la segunda a CL-CRI-1163.

En el caso de CL-CRI-1131, Unit 42 describió el uso de técnicas living-off-the-land, scripts por lotes para manipular y exfiltrar datos, y NextChat alojado en infraestructura operativa de los atacantes. CSA amplió esa cobertura y precisó que el conjunto de blancos no se limita a un solo vertical industrial, sino que abarca infraestructura crítica y administración pública.

Para CL-CRI-1163, Unit 42 señaló RAT personalizados y herramientas de tunelización, incluido un proxy SOCKS5 basado en Go. La misma cobertura indicó que en febrero de 2026 los atacantes lograron el acceso inicial mediante un archivo adjunto de CV en un correo de phishing. CSA añadió que ese proxy SOCKS5 fue versionado y redeployado al menos en nueve iteraciones, lo que sugiere mantenimiento activo del tooling y una campaña prolongada contra el sector financiero brasileño.

¿Cómo operaban los clusters CL-CRI-1131 y CL-CRI-1163?

Los dos clusters muestran un uso sostenido de herramientas comunes del sistema, scripts iterativos y componentes personalizados para persistencia, exfiltración y túneles de comunicación. CSA indicó además que ambos operadores usaron de forma sostenida interfaces propias de NextChat para consultar LLM comerciales como Claude y GPT-4.1, con fines operativos que incluyeron troubleshooting de exploits y generación iterativa de scripts de exfiltración.

SocDefenders.ai también describió a CL-CRI-1131 y CL-CRI-1163 como campañas activas desde al menos febrero de 2026, y remarcó la combinación de LotL, batch scripting y malware personalizado, entre ellos el proxy SOCKS5 en Go para tunelización de tráfico. Risky Business, en su boletín, resumió la campaña mexicana como una actividad activa que afectó una organización de transporte, ministerios federales y servicios municipales de agua en México y Ecuador.

¿Qué pasó con Blind Eagle en Colombia?

LevelBlue SpiderLabs publicó análisis de una infraestructura de carga maliciosa vinculada a Blind Eagle, también identificado como APT-C-36, en Colombia. La cobertura habló de señuelos de notificación judicial y de targeting a entidades gubernamentales colombianas.

Security Arsenal y OffSeq Threat Radar agregaron que el actor distribuía cargadores y payloads RAT vía GitHub, con uso de AsyncRAT, DcRat, Remcos y XWorm. OffSeq detalló correos de phishing con señuelos de notificaciones judiciales y multas de tráfico, además de archivos comprimidos protegidos con contraseña. DeafNews sumó que la cuenta de GitHub "cabeto850128" y los repositorios "comicsam" y "jacobo" se usaban como staging de loaders en AutoIt, mientras una carpeta local llamada "Rats" contenía builds de esas mismas familias.

¿Cómo usó Gambling Goblin sitios brasileños?

Check Point Research informó que Gambling Goblin, un grupo de habla china vinculado al cluster Earth Berberoka, convirtió sitios comprometidos del gobierno y la educación de Brasil en infraestructura para una campaña sostenida de fraude SEO desde mediados de 2025. La cobertura indicó que el grupo insertó módulos maliciosos en servidores Apache de organismos gubernamentales y educativos, y que redirigía el tráfico legítimo hacia páginas de apuestas y phishing mientras mantenía la apariencia de navegación bajo el mismo dominio.

Infosecurity Magazine señaló que las organizaciones comprometidas incluían dependencias federales, estatales y municipales, además de una agencia pública nacional, una asamblea legislativa estatal, cortes de cuentas y una empresa estatal de servicios públicos. El comunicado de Check Point en Japón agregó que las páginas de phishing suplantan tiendas de aplicaciones como Google Play, Microsoft Store y Amazon, con versiones en portugués brasileño, vietnamita, español e inglés. Nivel4 sostuvo que la campaña está activa desde mediados de 2025, que busca secuestrar tráfico y manipular posicionamiento en buscadores a gran escala, y que usa cadenas de redirecciones entre dominios comprometidos, muchos de ellos gubernamentales.

Fuentes

Ver todas