{"id":178622,"date":"2026-01-27T11:42:08","date_gmt":"2026-01-27T14:42:08","guid":{"rendered":"https:\/\/www.itsitio.com\/ch\/?p=178622"},"modified":"2026-01-27T11:42:08","modified_gmt":"2026-01-27T14:42:08","slug":"tamperedchef-la-receta-de-ciberataques-que-suma-victimas-en-el-mundo","status":"publish","type":"post","link":"https:\/\/www.itsitio.com\/ch\/seguridad\/tamperedchef-la-receta-de-ciberataques-que-suma-victimas-en-el-mundo\/","title":{"rendered":"TamperedChef: la \u201creceta\u201d de ciberataques que suma v\u00edctimas en el mundo"},"content":{"rendered":"<p>En septiembre de 2025, los equipos de <strong>Sophos Managed Detection and Response (MDR) identificaron una campa\u00f1a de <em>malvertising<\/em> que distribu\u00eda un <em>infostealer<\/em> (roba-credenciales) denominada TamperedChef, parte de una operaci\u00f3n m\u00e1s amplia conocida como <em>EvilAI<\/em><\/strong>.<\/p>\n<p>La cobertura previa de esta campa\u00f1a sugiere que comenz\u00f3 el 26 de junio de 2025, ya que muchos de los sitios web asociados fueron registrados o identificados por primera vez en esa fecha. Estos sitios promov\u00edan, a trav\u00e9s de <strong>Google Ads<\/strong>, una aplicaci\u00f3n de edici\u00f3n de <strong>PDF troyanizada llamada <em>AppSuite PDF<\/em> Editor<\/strong>. Aunque la aplicaci\u00f3n parec\u00eda leg\u00edtima para los usuarios, al instalarse desplegaba de forma silenciosa un <em>infostealer<\/em>, dirigido a dispositivos con sistema operativo Windows.<\/p>\n<p>Mediante an\u00e1lisis de telemetr\u00eda y actividades de <strong><em>threat hunting<\/em><\/strong>, <a href=\"https:\/\/www.sophos.com\/es-es\/digital\/mdr-experts?utm_source=google&amp;utm_medium=cpc&amp;utm_campaign=mg-2024-latam-all-demg-gog-bra-convr-mdr-mdr-search-broad&amp;utm_term=sophos%20mdr&amp;utm_content=na&amp;cmp=701aJ00000CWMHpQAP&amp;gclsrc=aw.ds&amp;gad_source=1&amp;gad_campaignid=22477101761&amp;gbraid=0AAAAA901NzmUljB4mS3UHul75_484J4ka&amp;gclid=Cj0KCQiA4eHLBhCzARIsAJ2NZoLbycOC6p3XH05HzSMKp44RROzXgRnr7wDXLK3_YSxe0GYz8QqBhbgaAjRMEALw_wcB\" target=\"_blank\" rel=\"noopener\">Sophos MDR<\/a> confirm\u00f3 que m\u00e1s de 100 sistemas de clientes resultaron afectados antes de que iniciaran los esfuerzos de detecci\u00f3n y respuesta.<\/p>\n<figure id=\"attachment_177533\" aria-describedby=\"caption-attachment-177533\" style=\"width: 1200px\" class=\"wp-caption alignnone\"><img fetchpriority=\"high\" decoding=\"async\" class=\"size-full wp-image-177533\" src=\"https:\/\/www.itsitio.com\/ch\/wp-content\/uploads\/sites\/5\/2025\/06\/Deepfakes-la-nueva-amenaza-digital-que-desafia-la-confianza-y-la-seguridad.webp\" alt=\"Investigadores de Sophos Managed Detection and Response detectaron en septiembre de 2025 una campa\u00f1a de malvertising que distribu\u00eda el infostealer TamperedChef como parte de la operaci\u00f3n EvilAI.\" width=\"1200\" height=\"582\" srcset=\"https:\/\/www.itsitio.com\/ch\/wp-content\/uploads\/sites\/5\/2025\/06\/Deepfakes-la-nueva-amenaza-digital-que-desafia-la-confianza-y-la-seguridad.webp 1200w, https:\/\/www.itsitio.com\/ch\/wp-content\/uploads\/sites\/5\/2025\/06\/Deepfakes-la-nueva-amenaza-digital-que-desafia-la-confianza-y-la-seguridad-300x146.webp 300w, https:\/\/www.itsitio.com\/ch\/wp-content\/uploads\/sites\/5\/2025\/06\/Deepfakes-la-nueva-amenaza-digital-que-desafia-la-confianza-y-la-seguridad-1024x497.webp 1024w, https:\/\/www.itsitio.com\/ch\/wp-content\/uploads\/sites\/5\/2025\/06\/Deepfakes-la-nueva-amenaza-digital-que-desafia-la-confianza-y-la-seguridad-768x372.webp 768w\" sizes=\"(max-width: 1200px) 100vw, 1200px\" \/><figcaption id=\"caption-attachment-177533\" class=\"wp-caption-text\">Investigadores de Sophos Managed Detection and Response detectaron en septiembre de 2025 una campa\u00f1a de malvertising que distribu\u00eda el infostealer TamperedChef como parte de la operaci\u00f3n EvilAI.<\/figcaption><\/figure>\n<p>De acuerdo con la telemetr\u00eda de Sophos, la mayor\u00eda de las v\u00edctimas afectadas por esta campa\u00f1a se encuentran en Alemania (\u224815 %), el Reino Unido (\u224814 %) y Francia (\u22489 %). Si bien los datos muestran una concentraci\u00f3n significativa en Alemania y el Reino Unido, es probable que esto refleje el alcance global de la campa\u00f1a, m\u00e1s que un ataque deliberado contra regiones espec\u00edficas; en total, se identificaron v\u00edctimas en 19 pa\u00edses.<\/p>\n<h2><span style=\"color: #333399;\">TamperedChef: el infostealer detr\u00e1s de la operaci\u00f3n EvilAI<\/span><\/h2>\n<p>Las v\u00edctimas de esta campa\u00f1a pertenecen a una amplia variedad de industrias, en particular aquellas cuyas operaciones dependen en gran medida de equipos t\u00e9cnicos especializados, posiblemente porque los usuarios de estos sectores suelen buscar en l\u00ednea manuales de productos, un comportamiento que la campa\u00f1a TamperedChef explota para distribuir software malicioso.<\/p>\n<p>Investigaciones adicionales revelaron que esta extensa red de distribuci\u00f3n, de m\u00faltiples capas, incorporaba diversas t\u00e1cticas avanzadas, entre ellas un periodo de activaci\u00f3n retardada o de latencia, software se\u00f1uelo, entrega de <em>payloads<\/em> por etapas, abuso de certificados de firma de c\u00f3digo y mecanismos dise\u00f1ados para evadir las protecciones de los <em>endpoints<\/em>.<\/p>\n<figure id=\"attachment_178382\" aria-describedby=\"caption-attachment-178382\" style=\"width: 780px\" class=\"wp-caption alignnone\"><img decoding=\"async\" class=\"size-full wp-image-178382\" src=\"https:\/\/www.itsitio.com\/ch\/wp-content\/uploads\/sites\/5\/2025\/11\/Como-TD-SYNNEX-lidera-la-transformacion-del-canal-TI-a-traves-de-la-especializacion-y-la-ciberseguridad.webp\" alt=\"La campa\u00f1a se inicia con b\u00fasquedas leg\u00edtimas en internet y culmina con la instalaci\u00f3n silenciosa de un roba-credenciales en sistemas Windows.\" width=\"780\" height=\"470\" srcset=\"https:\/\/www.itsitio.com\/ch\/wp-content\/uploads\/sites\/5\/2025\/11\/Como-TD-SYNNEX-lidera-la-transformacion-del-canal-TI-a-traves-de-la-especializacion-y-la-ciberseguridad.webp 780w, https:\/\/www.itsitio.com\/ch\/wp-content\/uploads\/sites\/5\/2025\/11\/Como-TD-SYNNEX-lidera-la-transformacion-del-canal-TI-a-traves-de-la-especializacion-y-la-ciberseguridad-300x181.webp 300w, https:\/\/www.itsitio.com\/ch\/wp-content\/uploads\/sites\/5\/2025\/11\/Como-TD-SYNNEX-lidera-la-transformacion-del-canal-TI-a-traves-de-la-especializacion-y-la-ciberseguridad-768x463.webp 768w\" sizes=\"(max-width: 780px) 100vw, 780px\" \/><figcaption id=\"caption-attachment-178382\" class=\"wp-caption-text\">La campa\u00f1a se inicia con b\u00fasquedas leg\u00edtimas en internet y culmina con la instalaci\u00f3n silenciosa de un roba-credenciales en sistemas Windows.<\/figcaption><\/figure>\n<p>Seg\u00fan otros investigadores, la campa\u00f1a parece seguir activa, con nuevos componentes que contin\u00faan siendo descubiertos y con infraestructura de soporte que permanece operativa (aunque los dominios observados durante las investigaciones actualmente parecen estar inactivos).<\/p>\n<h2><span style=\"color: #333399;\"><strong>Cadena de ataque<\/strong><\/span><\/h2>\n<p>Como ocurre en muchas campa\u00f1as de <em>malvertising<\/em>, la cadena de ataque suele comenzar cuando la v\u00edctima introduce una b\u00fasqueda en un motor de b\u00fasqueda \u2014en este caso, relacionada con manuales de dispositivos o software de edici\u00f3n de PDF\u2014. Otros vectores incluyen enlaces maliciosos en foros enga\u00f1osos (o hilos fraudulentos en foros leg\u00edtimos), as\u00ed como correos electr\u00f3nicos de phishing.<\/p>\n<p>Posteriormente, anuncios maliciosos creados por los actores de amenaza se muestran a la v\u00edctima, ya sea mediante optimizaci\u00f3n para motores de b\u00fasqueda (SEO) para posicionarlos en los primeros resultados, a trav\u00e9s de promoci\u00f3n pagada (por ejemplo, Google Ads), o mediante una combinaci\u00f3n de ambos. Al hacer clic en estos anuncios o enlaces, los usuarios son redirigidos a sitios web enga\u00f1osos<\/p>\n<figure id=\"attachment_177630\" aria-describedby=\"caption-attachment-177630\" style=\"width: 1200px\" class=\"wp-caption alignnone\"><img decoding=\"async\" class=\"size-full wp-image-177630\" src=\"https:\/\/www.itsitio.com\/ch\/wp-content\/uploads\/sites\/5\/2025\/07\/El-phishing-crece-con-correos-falsos-que-imitan-a-empresas-de-mensajeria.webp\" alt=\"Investigadores advierten que la campa\u00f1a EvilAI contin\u00faa activa, con nuevos componentes y parte de su infraestructura a\u00fan operativa.\" width=\"1200\" height=\"582\" srcset=\"https:\/\/www.itsitio.com\/ch\/wp-content\/uploads\/sites\/5\/2025\/07\/El-phishing-crece-con-correos-falsos-que-imitan-a-empresas-de-mensajeria.webp 1200w, https:\/\/www.itsitio.com\/ch\/wp-content\/uploads\/sites\/5\/2025\/07\/El-phishing-crece-con-correos-falsos-que-imitan-a-empresas-de-mensajeria-300x146.webp 300w, https:\/\/www.itsitio.com\/ch\/wp-content\/uploads\/sites\/5\/2025\/07\/El-phishing-crece-con-correos-falsos-que-imitan-a-empresas-de-mensajeria-1024x497.webp 1024w, https:\/\/www.itsitio.com\/ch\/wp-content\/uploads\/sites\/5\/2025\/07\/El-phishing-crece-con-correos-falsos-que-imitan-a-empresas-de-mensajeria-768x372.webp 768w\" sizes=\"(max-width: 1200px) 100vw, 1200px\" \/><figcaption id=\"caption-attachment-177630\" class=\"wp-caption-text\">Investigadores advierten que la campa\u00f1a EvilAI contin\u00faa activa, con nuevos componentes y parte de su infraestructura a\u00fan operativa.<\/figcaption><\/figure>\n<h2><span style=\"color: #333399;\"><strong>Acciones proactivas recomendadas<\/strong><\/span><\/h2>\n<ul>\n<li><strong>Evitar la instalaci\u00f3n de software desde anuncios:<\/strong> No hacer clic en enlaces de instalaci\u00f3n ni ventanas emergentes en anuncios en l\u00ednea, incluso si aparentan provenir de marcas conocidas. En su lugar, descargar software \u00fanicamente desde los sitios oficiales de los proveedores.<\/li>\n<li><strong>Implementar controles estrictos de aplicaciones:<\/strong> En entornos corporativos, restringir las instalaciones exclusivamente a software previamente aprobado, cuando sea posible.<\/li>\n<li><strong>Reforzar la gesti\u00f3n de credenciales:<\/strong> Deshabilitar el almacenamiento de contrase\u00f1as en navegadores cuando sea viable y exigir el uso de gestores de contrase\u00f1as seguros y aprobados por la organizaci\u00f3n; requerir MFA o <em>passkeys<\/em> para todas las cuentas, con el fin de reducir el riesgo de robo de credenciales y accesos no autorizados.<\/li>\n<li><strong>Educar a los usuarios finales sobre la adquisici\u00f3n segura de software: <\/strong>Implementar capacitaciones de concientizaci\u00f3n enfocadas en el reconocimiento de <em>malvertising<\/em>, p\u00e1ginas de descarga enga\u00f1osas e instaladores fraudulentos, reforzando que el software debe descargarse \u00fanicamente desde sitios oficiales de los proveedores o tiendas de aplicaciones confiables.<\/li>\n<\/ul>\n<p><strong>Acciones recomendadas posteriores a un incidente:<\/strong><\/p>\n<ul>\n<li><strong>Realizar an\u00e1lisis exhaustivos de<em> endpoints<\/em><\/strong> utilizando inteligencia de amenazas actualizada para detectar indicadores de compromiso conocidos.<\/li>\n<li><strong>Reinstalar (<em>reimage<\/em>) los equipos comprometidos<\/strong> y forzar el restablecimiento inmediato de credenciales para eliminar riesgos de persistencia.<\/li>\n<li><strong>Verificar y aplicar el uso de Autenticaci\u00f3n Multifactor (MFA)<\/strong> en todos los usuarios y sistemas afectados que previamente no contaran con esta protecci\u00f3n.<\/li>\n<li><strong>Fortalecer las capacidades de monitoreo<\/strong> de comportamiento y detecci\u00f3n para identificar actividad maliciosa y posibles <em>payloads<\/em><\/li>\n<li><strong style=\"font-size: 16px;\">Restringir la instalaci\u00f3n de software no verificado<\/strong><span style=\"font-size: 16px;\"> o no autorizado mediante controles de aplicaciones y pol\u00edticas de validaci\u00f3n de editores.<\/span><\/li>\n<\/ul>\n<h3><span style=\"color: #333399;\">Leer m\u00e1s<\/span><\/h3>\n<ul>\n<li><a href=\"https:\/\/www.itsitio.com\/ch\/seguridad\/cinco-propositos-para-proteger-la-temporada-2026-de-tu-vida-digital\/\"><strong>Cinco prop\u00f3sitos para proteger la temporada 2026 de tu vida digital<\/strong><\/a><\/li>\n<li><a href=\"https:\/\/www.itsitio.com\/ch\/seguridad\/el-99-de-las-empresas-sufrio-ataques-en-el-ultimo-ano-segun-palo-alto-networks\/\"><strong>El 99% de las empresas sufri\u00f3 ataques en el \u00faltimo a\u00f1o, seg\u00fan Palo Alto Networks<\/strong><\/a><\/li>\n<li><strong><a href=\"https:\/\/www.itsitio.com\/ch\/seguridad\/robo-de-identidad-lidera-los-ciberataques-en-chile-aumentan-los-fraudes-y-las-alertas-de-seguridad\/\">Robo de identidad lidera los ciberataques en Chile: aumentan los fraudes y las alertas de seguridad<\/a><\/strong><\/li>\n<\/ul>\n","protected":false},"excerpt":{"rendered":"<p>Sophos X-Ops explora una campa\u00f1a de malvertising que aprovecha Google Ads para distribuir un infostealer.<\/p>\n","protected":false},"author":229,"featured_media":178624,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"site-sidebar-layout":"default","site-content-layout":"","ast-site-content-layout":"default","site-content-style":"default","site-sidebar-style":"default","ast-global-header-display":"","ast-banner-title-visibility":"","ast-main-header-display":"","ast-hfb-above-header-display":"","ast-hfb-below-header-display":"","ast-hfb-mobile-header-display":"","site-post-title":"","ast-breadcrumbs-content":"","ast-featured-img":"","footer-sml-layout":"","ast-disable-related-posts":"","theme-transparent-header-meta":"default","adv-header-id-meta":"","stick-header-meta":"","header-above-stick-meta":"","header-main-stick-meta":"","header-below-stick-meta":"","astra-migrate-meta-layouts":"set","ast-page-background-enabled":"default","ast-page-background-meta":{"desktop":{"background-color":"var(--ast-global-color-4)","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""},"tablet":{"background-color":"","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""},"mobile":{"background-color":"","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""}},"ast-content-background-meta":{"desktop":{"background-color":"var(--ast-global-color-5)","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""},"tablet":{"background-color":"var(--ast-global-color-5)","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""},"mobile":{"background-color":"var(--ast-global-color-5)","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""}},"footnotes":""},"categories":[34],"tags":[54],"class_list":["post-178622","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-seguridad","tag-sophos"],"_links":{"self":[{"href":"https:\/\/www.itsitio.com\/ch\/wp-json\/wp\/v2\/posts\/178622","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.itsitio.com\/ch\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.itsitio.com\/ch\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.itsitio.com\/ch\/wp-json\/wp\/v2\/users\/229"}],"replies":[{"embeddable":true,"href":"https:\/\/www.itsitio.com\/ch\/wp-json\/wp\/v2\/comments?post=178622"}],"version-history":[{"count":0,"href":"https:\/\/www.itsitio.com\/ch\/wp-json\/wp\/v2\/posts\/178622\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.itsitio.com\/ch\/wp-json\/wp\/v2\/media\/178624"}],"wp:attachment":[{"href":"https:\/\/www.itsitio.com\/ch\/wp-json\/wp\/v2\/media?parent=178622"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.itsitio.com\/ch\/wp-json\/wp\/v2\/categories?post=178622"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.itsitio.com\/ch\/wp-json\/wp\/v2\/tags?post=178622"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}