HP Inc. publicó su más reciente informe trimestral de amenazas, correspondiente al segundo trimestre de 2025, en el que advierte sobre la evolución de técnicas clásicas de ciberataque que ahora se combinan con métodos de evasión más sofisticados. El estudio, elaborado por el equipo de investigación de HP Wolf Security, destaca el uso creciente de archivos visuales manipulados y herramientas legítimas del sistema operativo para evitar la detección por parte de soluciones tradicionales de seguridad.
Una de las campañas analizadas en el informe involucra el uso de archivos PDF falsificados que simulan ser facturas generadas por Adobe Acrobat Reader. Estos documentos incluyen elementos visuales como barras de carga falsas y logotipos realistas, diseñados para inducir confianza en el usuario. En su interior, los atacantes ocultan scripts maliciosos —como shells reversos— incrustados en imágenes SVG, lo que permite tomar control remoto del dispositivo una vez abierto el archivo. Además, se detectó que algunos de estos ataques fueron geolocalizados para afectar únicamente a usuarios en regiones de habla alemana, dificultando su análisis automatizado y retrasando su detección.
Otro vector de ataque identificado es el uso de archivos de ayuda compilados de Microsoft (CHM), que ocultan código malicioso en los datos de píxeles de imágenes. Estos archivos, disfrazados como documentos de proyectos, contienen cargas útiles como XWorm, que se activan mediante cadenas de infección que emplean herramientas integradas en Windows, como PowerShell y CMD. En algunos casos, los scripts ejecutados también eliminan rastros de los archivos descargados, dificultando su análisis forense.
El informe también señala el resurgimiento del malware Lumma Stealer, distribuido a través de archivos comprimidos en formato IMG. A pesar de una operación policial en mayo de 2025 que buscaba desarticular esta amenaza, las campañas continuaron en junio, con los atacantes registrando nuevos dominios y reconstruyendo su infraestructura.
HP subraya que estas tácticas se basan en el principio de “living-off-the-land” (LOTL), que consiste en utilizar herramientas legítimas del sistema operativo para ejecutar acciones maliciosas sin necesidad de instalar software externo. Esta estrategia complica la labor de los equipos de seguridad, ya que las actividades maliciosas pueden parecer comportamientos normales del sistema. Según Dr. Ian Pratt, responsable global de seguridad para sistemas personales en HP, este tipo de ataques plantea un dilema operativo: restringir el uso de herramientas legítimas puede afectar la productividad, pero dejarlas abiertas implica riesgos significativos.
El informe también revela que el 13% de las amenazas por correo electrónico identificadas por HP Sure Click lograron evadir al menos un sistema de filtrado de puertas de enlace. Los archivos comprimidos, especialmente en formato .rar, fueron el tipo de archivo más utilizado para distribuir malware, seguidos por ejecutables y scripts.
HP Wolf Security, que recopila datos de millones de endpoints protegidos, permite analizar amenazas que han evadido los sistemas de detección convencionales. Según la compañía, sus clientes han interactuado con más de 55 mil millones de archivos adjuntos, páginas web y descargas sin que se hayan reportado brechas de seguridad, gracias a su enfoque de aislamiento y contención.
Fuente: nota de prensa HP Inc. | Editado por CDOL







































