CiberLATAMbywhalemate

LLMs en ciberespionaje y phishing a bancos

Hunt.io detectó espionaje asistido por LLMs contra gobiernos y finanzas. En México, una red de phishing atacó bancos con más de 100 dominios.

Whalemate Labs · Research asistido por IA21 de jul de 20263 min

Un informe de Hunt.io describe una operación de ciberespionaje asistida por modelos de lenguaje que apunta a gobiernos y entidades financieras, mientras otro análisis técnico detalla una campaña de phishing modular contra al menos 12 instituciones financieras mexicanas.

Un informe de Hunt.io describe una operación de ciberespionaje asistida por modelos de lenguaje que apunta a gobiernos y entidades financieras. La campaña fue presentada como un ciberataque persistente avanzado, con inteligencia artificial generativa integrada en todo el ciclo de decisión ofensivo.

Tácticas con Claude Code y DeepSeek

Según el análisis, Claude Code se utilizó para la ejecución automatizada de tareas ofensivas, mientras que DeepSeek-v4-pro fue empleado para el razonamiento táctico. La combinación de ambos modelos, de acuerdo con la fuente citada por Moncloa.com, formó parte del proceso de decisión del atacante.

La atribución técnica de la operación apunta a un actor chino, aunque Hunt.io la califica con confianza moderada y no como una certeza absoluta. Esa precisión es relevante para leer el caso sin forzar conclusiones que el material no sostiene.

Phishing modular contra bancos mexicanos

En paralelo, un análisis técnico publicado por Ministang.com identificó una infraestructura de phishing modular y sofisticada que ha apuntado durante tres años a al menos 12 instituciones financieras mexicanas. La operación utiliza más de 100 dominios asociados y múltiples páginas de phishing por dominio.

La campaña aprovecha GitHub Pages para alojar los sitios falsos y la API de SheetBest para exfiltrar credenciales, lo que elimina la necesidad de infraestructura backend dedicada según el análisis. Los operadores también emplean JavaScript ofuscado, rutas aleatorias y paneles de selección dinámica de marca para suplantar portales bancarios legítimos y complicar la detección.

La recolección de datos se hace mediante formularios en varias etapas que imitan flujos de autenticación bancarios reales. Las credenciales son exfiltradas en tiempo real a hojas de cálculo de Google controladas por los atacantes.

Objetivos y endurecimiento

El foco en gobiernos y finanzas encaja con la descripción de objetivos habituales de APT29, grupo que prioriza ministerios, organizaciones diplomáticas, empresas tecnológicas, instituciones de investigación, organizaciones de política pública, entornos cloud, infraestructura de identidad y cadenas de suministro de software, con énfasis en acceso sostenido más que en interrupción inmediata.

Frente a este tipo de amenazas, Shieldworkz recomienda revisar y revocar credenciales remotas inactivas, verificar la segmentación IT/OT, suspender accesos remotos no esenciales y rotar credenciales como parte del endurecimiento inmediato ante escaladas geopolíticas. La misma guía sugiere coordinarse con ISAC sectoriales como E-ISAC para energía y WaterISAC, consumir directivas de emergencia de CISA y revisar el cumplimiento de marcos regulatorios como NERC CIP para mitigar riesgos frente a grupos APT que apuntan a infraestructura crítica.

Fuentes

Ver todas