AHORA
Nuevo proyecto de Ley de Protección de Datos Personales en Argentina: análisis completo Colombia actúa donde Argentina falla: la SIC sanciona a empresa por filtración Microsoft patches récord: 570 vulnerabilidades corregidas en julio 2026 DGL Talent: primera firma de talento en datos, privacidad y ciber de LATAM Nuevo proyecto de Ley de Protección de Datos Personales en Argentina: análisis completo Colombia actúa donde Argentina falla: la SIC sanciona a empresa por filtración Microsoft patches récord: 570 vulnerabilidades corregidas en julio 2026 DGL Talent: primera firma de talento en datos, privacidad y ciber de LATAM

Ciberdelincuentes aliados con Turquía atacaron a kurdos en Irak con un exploit de día cero

Se ha observado que un actor de ciberamenazas, presuntamente aliado con los intereses del gobierno turco, explota cuentas de usuarios que no han aplicado correcciones a una vulnerabilidad (CVE-2025-27920) en Output Messenger, una solución de chat multiplataforma.

La campaña fue detectada por Microsoft Threat Intelligence y ha estado activa desde al menos abril de 2024.

Se cree que el actor de amenazas, identificado por Microsoft como Marbled Dust, es un grupo de ciberespionaje cuyos intereses se alinean con Turquía.

En un informe del 12 de mayo que compartió sus hallazgos, Microsoft Threat Intelligence evaluó con alta certeza que los objetivos de la campaña están asociados con el ejército kurdo que opera en Irak.

De vulnerabilidad de día cero explotada a vulnerabilidad parcheada
CVE-2025-27920 es un ataque de salto de directorio resultante de la gestión incorrecta de rutas de archivo, identificado en la versión 2.0.62 de Output Messenger y que afecta a todas las versiones anteriores a la 2.0.63.

Al usar secuencias ../ en los parámetros, los atacantes pueden acceder a archivos confidenciales fuera del directorio previsto, lo que podría provocar fugas de configuración o acceso arbitrario a archivos.

Según un aviso publicado en diciembre de 2024 por Srimax, la empresa india que desarrolla Output Messenger, Microsoft descubrió la falla y la parcheó posteriormente en la versión 2.0.63.

Sin embargo, MITRE informó de la entrada de la vulnerabilidad en CVE.org el 5 de mayo de 2025, y la información sobre el estado de la vulnerabilidad es incompleta.

También faltan datos de enriquecimiento de esta vulnerabilidad, incluyendo la puntuación de gravedad (CVSS).

En esta campaña maliciosa, Marbled Dust comienza obteniendo acceso a la aplicación Output Messenger Server Manager como usuario autenticado, probablemente mediante secuestro de DNS o dominios erróneos que permiten al atacante interceptar y reutilizar credenciales.

Posteriormente, el atacante aprovecha la cuenta comprometida para obtener las credenciales del usuario de Output Messenger y, posteriormente, explota la vulnerabilidad CVE-2025-27920.

Según el informe, el atacante comenzó a explotar esta vulnerabilidad en abril de 2024, meses antes de que se detectara, informara y corrigiera en una actualización del parche de Output Messenger.

Marbled Dust también ha continuado explotándola en instancias sin parchear después del lanzamiento de la corrección de Srimax.

La explotación de CVE-2025-27920 permite a Marbled Dust instalar una serie de archivos maliciosos (OM.vbs, OMServerService.vbs y OMServerService.exe) en directorios específicos del servidor de Output Messenger.

Publicidad728×90 — In-Article

OMServerService.vbs llama a OM.vbs y lo pasa a OMServerService.exe, una puerta trasera de Golang. A continuación, OMServerService.exe se conecta a un dominio codificado (api.wordinfos[.]com) para la exfiltración de datos.

En el lado del cliente, el malware extrae y ejecuta OutputMessenger.exe y OMClientService.exe, otra puerta trasera de Golang. OMClientService.exe comprueba la conectividad con el dominio de comando y control (C2) (api.wordinfos[.]com), envía información del nombre de host y ejecuta la respuesta del C2 mediante «cmd /c».

Se ha observado que el malware se conecta a una dirección IP atribuida a Marbled Dust, probablemente para la exfiltración de datos, utilizando plink (cliente SSH PuTTY) para recopilar archivos y crear un archivo RAR en el escritorio.

Estos exploits han resultado en la recopilación de datos de usuarios relacionados de objetivos en Irak. Este ataque coincide con las prioridades de ataque de Marbled Dust observadas previamente.

Marbled Dust ha estado activo desde al menos 2019, atacando a entidades en Europa y Oriente Medio, en particular a instituciones gubernamentales y organizaciones de los sectores de las telecomunicaciones y las tecnologías de la información.

La actividad del grupo se solapa con la de Sea Turtle, COSMIC WOLF, SILICON, Teal Kurma y UNC1326.

En campañas anteriores, se observó a Marbled Dust escaneando la infraestructura objetivo en busca de vulnerabilidades conocidas en dispositivos o aplicaciones con conexión a internet y explotando estas vulnerabilidades para obtener acceso inicial a los proveedores de la infraestructura objetivo.

También se observó que el grupo utilizaba el acceso a registros y/o registradores DNS comprometidos para restablecer las configuraciones de los servidores DNS de organizaciones gubernamentales en varios países, interceptando así el tráfico y permitiéndoles registrar y reutilizar credenciales robadas.

Publicidad728×90 — In-Article
Publicidad300×250 — Medium Rectangle

El briefing semanal

Seguridad, privacidad e IA en LATAM. Curado por expertos, gratis cada semana.

Publicidad300×600 — Half Page
Publicidad970×90 — Leaderboard