martes, 1 de septiembre de 2026 MediosSobre🌓
🇲🇽 MX ▾
ÚLTIMA HORA
No hay contenido disponible Guacamayas, loros y cotorras entre las 252 aves aseguradas por Profepa en Sinaloa ¿Qué está pasando en el Metro CDMX y Metrobús hoy 1 de septiembre? Líneas A y 3 del STC con severos retrasos La Casa de los Famosos México 2026 en vivo: Galilea conducirá la gala este martes y se esperan sorpresas Las elecciones nos respiran en la nuca, Marce: ¿Quiénes deben sacar su credencial para votar antes de 2027? Hombre terminó detenido en posesión de juguetes sexuales luego de asaltar una sexshop con un cuchillo Guillermo Almada confirma que América ya busca refuerzos para cubrir la baja de Cáceres Sam Altman responde a las protestas por la IA: “Debemos ser respetuosos y poner centros de datos donde no haya gente” Exsecretaria de Carlos Manzo denuncia su despido tras declarar ante la Fiscalía de Michoacán América acelera la búsqueda de un central tras de la salida de Sebastián Cáceres No hay contenido disponible Guacamayas, loros y cotorras entre las 252 aves aseguradas por Profepa en Sinaloa ¿Qué está pasando en el Metro CDMX y Metrobús hoy 1 de septiembre? Líneas A y 3 del STC con severos retrasos La Casa de los Famosos México 2026 en vivo: Galilea conducirá la gala este martes y se esperan sorpresas Las elecciones nos respiran en la nuca, Marce: ¿Quiénes deben sacar su credencial para votar antes de 2027? Hombre terminó detenido en posesión de juguetes sexuales luego de asaltar una sexshop con un cuchillo Guillermo Almada confirma que América ya busca refuerzos para cubrir la baja de Cáceres Sam Altman responde a las protestas por la IA: “Debemos ser respetuosos y poner centros de datos donde no haya gente” Exsecretaria de Carlos Manzo denuncia su despido tras declarar ante la Fiscalía de Michoacán América acelera la búsqueda de un central tras de la salida de Sebastián Cáceres
Tecnología

Microsoft emite alerta por nuevo ataque a Windows que usa captchas falsos para infectar el equipo

Infobae (Tecno) ·
Microsoft emite alerta por nuevo ataque a Windows que usa captchas falsos para infectar el equipo

Microsoft advirtió sobre una campaña maliciosa activa que utiliza sitios web comprometidos para engañar a los usuarios y lograr que instalen una puerta trasera capaz de otorgar acceso remoto a redes internas de organizaciones .

La compañía bautizó la operación como TerminalFix, en referencia a su parecido con los ataques clásicos conocidos como ClickFix, aunque con una variante que apunta directamente a la terminal de comandos de Windows .

Cuando un usuario visita alguno de los sitios web afectados por la campaña, se le presenta una superposición que simula ser una verificación de captcha de Cloudflare .

El mensaje le indica que debe completar el proceso copiando y ejecutando un comando de PowerShell, ya sea en la Terminal de Windows o directamente en PowerShell.

Según los investigadores de seguridad de Microsoft, Sagar Patil, Suriyaraj Natarajan y Parasharan Raghavan, esta variante se diferencia de los ataques ClickFix tradicionales, que suelen dirigir a las víctimas al cuadro de diálogo Ejecutar de Windows.

“Las campañas TerminalFix aplican la misma técnica pero dirigen a los usuarios a la Terminal de Windows o PowerShell en su lugar, lo que aumenta la probabilidad de que scripts complejos de múltiples líneas se ejecuten con éxito ”, explicaron los investigadores en un análisis publicado esta semana.

La campaña tiene como objetivo a organizaciones de múltiples sectores y recurre a sitios web comprometidos como punto de entrada para difundir estas falsas verificaciones.

Un proceso de infección en varias etapas El ataque, según describió Microsoft, constituye un proceso sofisticado de múltiples fases que combina la técnica de sideloading de DLL , extracción esteganográfica de cargas útiles, reconocimiento extensivo de Active Directory y un implante personalizado de túnel inverso.

Al ejecutar el comando malicioso, el sistema de la víctima descarga un archivo ZIP que contiene un binario legítimo, identificado como “LockScreenContentServer.exe”, junto con un archivo DLL fraudulento llamado “dui70.dll”.

Esta combinación permite iniciar el ataque de sideloading , mediante el cual el binario legítimo carga la DLL maliciosa.

Esa DLL comprometida se encarga de recuperar cargas útiles adicionales ocultas dentro de imágenes en formato PNG, alojadas en dominios externos como “bestsocialmedianewspapper[.]com” u “offlineupdater[.]com”.

Además, establece persistencia en el sistema a través de claves de registro y tareas programadas , para lo cual garantiza que el ataque continúe activo incluso después de reinicios del equipo.

Una puerta al interior de la red El componente final de la cadena de infección es un implante personalizado en Python, identificado como “client.py”.

Leer la noticia completa en Infobae (Tecno) ›

5News agregó este resumen a partir del feed público del medio. La nota completa, con todo el contexto, está en www.infobae.com — el contenido pertenece a Infobae (Tecno).

Más de Infobae (Tecno)

Ver todo ›

Más en Tecnología

Ver todo ›