La IA te recomienda malware la peligrosa campaña de cryptojacking que usa chatbots para dirigir descargas maliciosas

Autor: Publicada 5 min de lectura 198 lecturas

Las imágenes de este artículo han sido generadas con inteligencia artificial. Cómo publicamos

Microsoft ha alertado sobre una campaña activa de cryptojacking que incorpora una novedad preocupante: los atacantes están aprovechando interacciones con chatbots basados en grandes modelos de lenguaje para dirigir a las víctimas hacia sitios de descarga maliciosos. Esta técnica extiende la vieja práctica del SEO poisoning —manipular resultados para mostrar enlaces infecciosos— a un terreno nuevo, donde la recomendación aparentemente “conversacional” de una IA sirve como vector de confianza para el usuario.

El esquema técnico es deliberado y selectivo. En lugar de infectar indiscriminadamente miles de equipos, los operadores suplantan utilidades legítimas de diagnóstico o software usado por usuarios con GPUs potentes (por ejemplo, herramientas para monitorizar hardware o paquetes de códecs) para maximizar el rendimiento de minado por equipo comprometido. El archivo ZIP descargado suele contener un ejecutable legítimo junto a un DLL malicioso que se carga por sideloading; este DLL instala a su vez un componente de acceso remoto (ScreenConnect/ConnectWise Control), que permite al atacante desplegar mecanismos persistentes, ejecutar miners (gminer, lolMiner, SRBMiner-MULTI) y mantener control para actividades posteriores como robo de datos o ransomware.

La IA te recomienda malware la peligrosa campaña de cryptojacking que usa chatbots para dirigir descargas maliciosas
Imagen generada con IA.

El uso de herramientas administrativas legítimas y de proveedores confiables convertidos en “canal” —desde servicios DNS dinámicos para alojar dominios hasta gestores remotos incluidos por terceros— es la misma receta que ha usado la amenaza avanzada: explotar la confianza organizacional para ocultar actividad maliciosa. Microsoft también ha documentado paralelamente intrusiones que comienzan por appliances expuestos o por abuso de proveedores terceros, donde se combinan fallos sin parchear, relay de Kerberos y abuso de cuentas con privilegios excesivos para moverse lateralmente.

Esto tiene varias implicaciones operativas. Primero, hay que asumir que las recomendaciones automáticas de una IA no son una garantía de seguridad: un enlace que aparece en una respuesta de chatbot puede haber sido manipulado por técnicas de poisoning. Segundo, la persistencia mediante herramientas legítimas complica la detección, porque las señales visibles (procesos firmados, servicios conocidos) pueden enmascarar acciones maliciosas. Tercero, la orientación a GPUs indica que los atacantes buscan optimizar beneficios por incidente, por lo que las organizaciones con capacidad de cómputo intensivo son objetivos especialmente valiosos.

Las acciones recomendadas combinan medidas técnicas y conductuales. Desde la perspectiva del usuario y del equipo de seguridad, verifique siempre la procedencia de una descarga: confirme que el dominio pertenece al proveedor oficial, compare sumas y firmas digitales del instalador y evite descargar software desde enlaces no verificados. A nivel organizacional, implemente filtrado DNS y bloqueo de dominios sospechosos, restrinja descargas y ejecuciones a través de políticas de aplicación (allowlisting), monitorice y limite conexiones salientes a servidores remotos desconocidos, y revise las excepciones configuradas en soluciones antimalware para detectar cambios inesperados.

En detección e investigación, preste atención a indicadores específicos descritos por los analistas: presencia de nuevas claves en Run de registro o tareas programadas que lanzen binarios con nombres imitativos, creación de clientes de ScreenConnect/ConnectWise Control hacia servidores remotos, uso de msiexec para desplegar payloads, y técnicas de process hollowing que ejecutan código miner bajo binarios firmados. El uso de EDR con capacidades de análisis de memoria y detección de inyección de procesos facilita identificar estas técnicas. Si identifica minería activa, preserve logs, capture muestras y aísle la máquina para evitar movimiento lateral.

No subestime el riesgo derivado de terceros: revise privilegios y accesos de proveedores, aplique principios de menor privilegio y segmentación de redes, y audite las cuentas con derechos sudo o administrativos. La amenaza demuestra que los ataques que aprovechan relaciones de confianza pueden permanecer largos periodos sin recurrir a vectores ruidosos; por tanto, la validación continua de comportamientos de proveedores y la verificación de integridad de comunicaciones de gestión remota son cruciales.

La IA te recomienda malware la peligrosa campaña de cryptojacking que usa chatbots para dirigir descargas maliciosas
Imagen generada con IA.

También es necesario incorporar controles específicos frente a la nueva vía de entrega basada en IA: eduque a usuarios para que contrasten cualquier recomendación de descarga con fuentes oficiales y no hagan clic impulsivamente en enlaces originados en respuestas automáticas; considere políticas que limiten el uso de LLM públicos para consultas que impliquen descargar software o acceder a recursos sensibles, y agregue pasos de verificación humana en procesos que dependan de recomendaciones automatizadas.

Para profundizar en los riesgos técnicos y en el CVE citado en los incidentes relacionados, consulte fuentes públicas de referencia como el blog de seguridad de Microsoft y la base de datos NVD del NIST. La primera ofrece análisis y mitigaciones generales (Microsoft Security Blog) y la segunda lista vulnerabilidades conocidas y sus detalles (CVE-2025-33073 en NVD). Si su entorno utiliza ConnectWise/ScreenConnect, revise las guías oficiales del proveedor y las configuraciones por defecto para evitar abusos (ConnectWise Control).

En resumen, la convergencia de técnicas de SEO/AI poisoning con el abuso de herramientas legítimas y la focalización en recursos de alto valor exige una respuesta que mezcle escepticismo frente a recomendaciones automatizadas, endurecimiento de controles de ejecución y acceso, y una gobernanza más estricta de terceros. Asumir que la confianza no debe ser ciega y validar continuamente comportamientos dentro de la red es hoy una defensa imprescindible.

Cobertura

Relacionadas

Mas noticias del mismo tema.