{"id":177683,"date":"2025-06-16T10:00:37","date_gmt":"2025-06-16T13:00:37","guid":{"rendered":"https:\/\/nuevoitsitio1.wpenginepowered.com\/co\/sin-categoria\/check-point-research-detecta-una-nueva-campana-de-espionaje-con-un-zero-day-de-microsoft-atribuida-a-stealth-falcon\/"},"modified":"2025-11-21T21:22:16","modified_gmt":"2025-11-22T00:22:16","slug":"check-point-research-detecta-una-nueva-campana-de-espionaje-con-un-zero-day-de-microsoft-atribuida-a-stealth-falcon","status":"publish","type":"post","link":"https:\/\/www.itsitio.com\/co\/seguridad\/check-point-research-detecta-una-nueva-campana-de-espionaje-con-un-zero-day-de-microsoft-atribuida-a-stealth-falcon\/","title":{"rendered":"Check Point Research detecta una nueva campa\u00f1a de espionaje con un zero-day de Microsoft atribuida a Stealth Falcon"},"content":{"rendered":"<p>Check Point Research, la divisi\u00f3n de Inteligencia de Amenazas <a href=\"https:\/\/www.checkpoint.com\/\" target=\"_blank\" rel=\"noopener\">Check Point Software Technologies Ltd.<\/a>\u00a0ha descubierto una <strong>vulnerabilidad cr\u00edtica en Windows (CVE-2025-33053)<\/strong>, previamente desconocida, que estaba siendo explotada activamente en una <strong>sofisticada campa\u00f1a de ciberespionaje<\/strong> llevada a cabo por el grupo APT conocido como <strong>Stealth Falcon<\/strong>.<\/p>\n<p>La campa\u00f1a comenz\u00f3 con un <strong>archivo de acceso directo (.url)<\/strong> disfrazado de documento PDF relacionado con da\u00f1os en equipamiento militar. Este archivo malicioso <strong>activaba silenciosamente un malware<\/strong> alojado en un servidor WebDAV controlado por los atacantes, abusando de herramientas leg\u00edtimas de Windows. Los investigadores identificaron esta amenaza en marzo de 2025, durante un <strong>intento de ataque contra una importante organizaci\u00f3n de defensa en Turqu\u00eda<\/strong>. Tras la divulgaci\u00f3n responsable a Microsoft, la compa\u00f1\u00eda <strong>clasific\u00f3 la vulnerabilidad como CVE-2025-33053 y public\u00f3 un parche el 10 de junio de 2025<\/strong> como parte de su actualizaci\u00f3n mensual <em>Patch Tuesday<\/em>.<\/p>\n<figure id=\"attachment_176740\" aria-describedby=\"caption-attachment-176740\" style=\"width: 1200px\" class=\"wp-caption alignnone\"><img fetchpriority=\"high\" decoding=\"async\" class=\"wp-image-176740 size-full\" src=\"https:\/\/www.itsitio.com\/co\/wp-content\/uploads\/sites\/5\/2024\/12\/tendencias-ciberseguridad-2025.webp\" alt=\"El malware se activaba desde un servidor WebDAV remoto tras abrir un archivo .url disfrazado de PDF, sin dejar rastro en la m\u00e1quina infectada durante las primeras fases.\" width=\"1200\" height=\"582\" srcset=\"https:\/\/www.itsitio.com\/co\/wp-content\/uploads\/sites\/4\/2024\/12\/tendencias-ciberseguridad-2025.webp 1200w, https:\/\/www.itsitio.com\/co\/wp-content\/uploads\/sites\/4\/2024\/12\/tendencias-ciberseguridad-2025-300x146.webp 300w, https:\/\/www.itsitio.com\/co\/wp-content\/uploads\/sites\/4\/2024\/12\/tendencias-ciberseguridad-2025-1024x497.webp 1024w, https:\/\/www.itsitio.com\/co\/wp-content\/uploads\/sites\/4\/2024\/12\/tendencias-ciberseguridad-2025-768x372.webp 768w\" sizes=\"(max-width: 1200px) 100vw, 1200px\" \/><figcaption id=\"caption-attachment-176740\" class=\"wp-caption-text\">El malware se activaba desde un servidor WebDAV remoto tras abrir un archivo .url disfrazado de PDF, sin dejar rastro en la m\u00e1quina infectada durante las primeras fases.<\/figcaption><\/figure>\n<h2><span style=\"color: #333399;\"><strong>Campa\u00f1a avanzada y dirigida<\/strong><\/span><\/h2>\n<p>El ataque inclu\u00eda un <strong>cargador personalizado<\/strong>, conocido como <strong>Horus Loader<\/strong>, dise\u00f1ado para <strong>eliminar rastros<\/strong>, <strong>evadir mecanismos de detecci\u00f3n<\/strong>, <strong>abrir documentos se\u00f1uelo<\/strong> y <strong>desplegar un implante final<\/strong> llamado <strong>Horus Agent<\/strong>. Este \u00faltimo es un <strong>implante privado<\/strong>, desarrollado espec\u00edficamente para el marco <strong>Mythic<\/strong> de comando y control, ampliamente usado por equipos de red team. A diferencia de otros agentes conocidos, <strong>Horus Agent<\/strong> fue <strong>construido desde cero en C++<\/strong>, con un dise\u00f1o centrado en el <strong>sigilo<\/strong>, la <strong>evasi\u00f3n<\/strong> y la <strong>activaci\u00f3n selectiva<\/strong> en objetivos de alto valor.<\/p>\n<p>El uso de <strong>componentes leg\u00edtimos del sistema<\/strong> como iediagcmd.exe o CustomShellHost.exe, sumado al <strong>aprovechamiento de WebDAV<\/strong>, permiti\u00f3 a los atacantes ejecutar c\u00f3digo remoto sin necesidad de depositar archivos en la m\u00e1quina v\u00edctima en las primeras fases del ataque.<\/p>\n<p>Para determinar si el entorno ha sido vulnerado, Check Point Research recomienda examinar los registros y sistemas de monitorizaci\u00f3n en busca de lo siguiente:<\/p>\n<ul>\n<li><strong>Correos electr\u00f3nicos con archivos adjuntos<\/strong> comprimidos que incluyan un archivo .URL o .LNK aparentemente inofensivo.<\/li>\n<li><strong>Conexiones inusuales<\/strong> <strong>o no identificadas a<\/strong> <strong>servidores WebDAV<\/strong> iniciadas por procesos predeterminados de Windows.<\/li>\n<li><strong>Uso de herramientas incorporadas<\/strong> como iediagcmd.exe y CustomShellHost.exe, que inician procesos secundarios <strong>desde ubicaciones remotas<\/strong> o act\u00faan en contextos inesperados, como ser activadas desde m\u00e1quinas remotas o encontrarse en endpoints donde su ejecuci\u00f3n no se espera.<\/li>\n<li><strong>Procesos<\/strong> <strong>disfrazados como utilidades del sistema<\/strong> leg\u00edtimas como route.exe, ipconfig.exe, netsh.exe o explorer.exe, ejecutados desde ubicaciones remotas.<\/li>\n<\/ul>\n<p><em>\u201cDesde Check Point Software hemos desarrollado y desplegado protecciones para mantener a nuestros clientes seguros antes de que la vulnerabilidad se hiciera p\u00fablica\u201d,<\/em> ha explicado <strong>Eusebio Nieva, director t\u00e9cnico de Check Point Software para Espa\u00f1a y Portugal.<\/strong> <em>\u201cLas soluciones Intrusion Prevention System, Threat Emulation y Harmony Endpoint detectan y bloquean intentos de explotaci\u00f3n dirigidos a esta brecha de seguridad\u201d.<\/em><\/p>\n<h3><span style=\"color: #333399;\">Leer mas<\/span><\/h3>\n<ul>\n<li class=\"post-title entry-title\"><a href=\"https:\/\/www.itsitio.com\/co\/seguridad\/check-point-software-lanza-nuevos-gateways-de-seguridad-para-sucursales\/\">Check Point Software lanza nuevos gateways de seguridad para sucursales<\/a><\/li>\n<li class=\"post-title entry-title\"><a href=\"https:\/\/www.itsitio.com\/co\/seguridad\/ataques-cuanticos-y-ransomware-2025\/\">Ataques cu\u00e1nticos y ransomware: las predicciones de Check Point para 2025<\/a><\/li>\n<li class=\"post-title entry-title\"><a href=\"https:\/\/www.itsitio.com\/co\/seguridad\/check-point-xperience-ciberseguridad\/\">Check Point Xperience: un vistazo a la innovaci\u00f3n en ciberseguridad<\/a><\/li>\n<\/ul>\n","protected":false},"excerpt":{"rendered":"<p>Check Point Research, la divisi&oacute;n de Inteligencia de Amenazas Check Point Software Technologies Ltd.&nbsp;ha descubierto una vulnerabilidad cr&iacute;tica en Windows (CVE-2025-33053), previamente desconocida, que estaba siendo explotada activamente en una sofisticada campa&ntilde;a de ciberespionaje llevada a cabo por el grupo APT conocido como Stealth Falcon. La campa&ntilde;a comenz&oacute; con un archivo de acceso directo (.url) disfrazado de documento PDF relacionado con da&ntilde;os en equipamiento militar. Este archivo malicioso activaba silenciosamente un malware alojado en un servidor WebDAV controlado por los atacantes, abusando de herramientas leg&iacute;timas de Windows. Los investigadores identificaron esta amenaza en marzo de 2025, durante un intento de ataque contra una importante organizaci&oacute;n de defensa en Turqu&iacute;a. Tras la divulgaci&oacute;n responsable a Microsoft, la compa&ntilde;&iacute;a clasific&oacute; la vulnerabilidad como CVE-2025-33053 y public&oacute; un parche el 10 de junio de 2025 como parte de su actualizaci&oacute;n mensual Patch Tuesday. Campa&ntilde;a avanzada y dirigida El ataque inclu&iacute;a un cargador personalizado, conocido como Horus Loader, dise&ntilde;ado para eliminar rastros, evadir mecanismos de detecci&oacute;n, abrir documentos se&ntilde;uelo y desplegar un implante final llamado Horus Agent. Este &uacute;ltimo es un implante privado, desarrollado espec&iacute;ficamente para el marco Mythic de comando y control, ampliamente usado por equipos de red team. A diferencia de otros agentes conocidos, Horus Agent fue construido desde cero en C++, con un dise&ntilde;o centrado en el sigilo, la evasi&oacute;n y la activaci&oacute;n selectiva en objetivos de alto valor. El uso de componentes leg&iacute;timos del sistema como iediagcmd.exe o CustomShellHost.exe, sumado al aprovechamiento de WebDAV, permiti&oacute; a los atacantes ejecutar c&oacute;digo remoto sin necesidad de depositar archivos en la m&aacute;quina v&iacute;ctima en las primeras fases del ataque. Para determinar si el entorno ha sido vulnerado, Check Point Research recomienda examinar los registros y sistemas de monitorizaci&oacute;n en busca de lo siguiente: Correos electr&oacute;nicos con archivos adjuntos comprimidos que incluyan un archivo .URL o .LNK aparentemente inofensivo. Conexiones inusuales o no identificadas a servidores WebDAV iniciadas por procesos predeterminados de Windows. Uso de herramientas incorporadas como iediagcmd.exe y CustomShellHost.exe, que inician procesos secundarios desde ubicaciones remotas o act&uacute;an en contextos inesperados, como ser activadas desde m&aacute;quinas remotas o encontrarse en endpoints donde su ejecuci&oacute;n no se espera. Procesos disfrazados como utilidades del sistema leg&iacute;timas como route.exe, ipconfig.exe, netsh.exe o explorer.exe, ejecutados desde ubicaciones remotas. &ldquo;Desde Check Point Software hemos desarrollado y desplegado protecciones para mantener a nuestros clientes seguros antes de que la vulnerabilidad se hiciera p&uacute;blica&rdquo;, ha explicado Eusebio Nieva, director t&eacute;cnico de Check Point Software para Espa&ntilde;a y Portugal. &ldquo;Las soluciones Intrusion Prevention System, Threat Emulation y Harmony Endpoint detectan y bloquean intentos de explotaci&oacute;n dirigidos a esta brecha de seguridad&rdquo;. Leer mas Check Point Software lanza nuevos gateways de seguridad para sucursales Ataques cu&aacute;nticos y ransomware: las predicciones de Check Point para 2025 Check Point Xperience: un vistazo a la innovaci&oacute;n en ciberseguridad<\/p>\n","protected":false},"author":229,"featured_media":177684,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"site-sidebar-layout":"default","site-content-layout":"","ast-site-content-layout":"default","site-content-style":"default","site-sidebar-style":"default","ast-global-header-display":"","ast-banner-title-visibility":"","ast-main-header-display":"","ast-hfb-above-header-display":"","ast-hfb-below-header-display":"","ast-hfb-mobile-header-display":"","site-post-title":"","ast-breadcrumbs-content":"","ast-featured-img":"","footer-sml-layout":"","ast-disable-related-posts":"","theme-transparent-header-meta":"","adv-header-id-meta":"","stick-header-meta":"","header-above-stick-meta":"","header-main-stick-meta":"","header-below-stick-meta":"","astra-migrate-meta-layouts":"default","ast-page-background-enabled":"default","ast-page-background-meta":{"desktop":{"background-color":"var(--ast-global-color-4)","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""},"tablet":{"background-color":"","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""},"mobile":{"background-color":"","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""}},"ast-content-background-meta":{"desktop":{"background-color":"var(--ast-global-color-5)","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""},"tablet":{"background-color":"var(--ast-global-color-5)","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""},"mobile":{"background-color":"var(--ast-global-color-5)","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""}},"footnotes":""},"categories":[20],"tags":[147],"class_list":["post-177683","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-seguridad","tag-check-point"],"_links":{"self":[{"href":"https:\/\/www.itsitio.com\/co\/wp-json\/wp\/v2\/posts\/177683","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.itsitio.com\/co\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.itsitio.com\/co\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.itsitio.com\/co\/wp-json\/wp\/v2\/users\/229"}],"replies":[{"embeddable":true,"href":"https:\/\/www.itsitio.com\/co\/wp-json\/wp\/v2\/comments?post=177683"}],"version-history":[{"count":0,"href":"https:\/\/www.itsitio.com\/co\/wp-json\/wp\/v2\/posts\/177683\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.itsitio.com\/co\/wp-json\/wp\/v2\/media\/177684"}],"wp:attachment":[{"href":"https:\/\/www.itsitio.com\/co\/wp-json\/wp\/v2\/media?parent=177683"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.itsitio.com\/co\/wp-json\/wp\/v2\/categories?post=177683"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.itsitio.com\/co\/wp-json\/wp\/v2\/tags?post=177683"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}