
Los investigadores en seguridad han identificado una amenaza difundida en los últimos meses que utiliza un Remote Access Trojan (RAT) denominado PackClient. Este agente, comercializado en canales de Telegram, ha sido observado operando principalmente contra organizaciones en China continental e India, y apunta a un conjunto de capacidades notablemente amplio para facilitar el acceso y control de sistemas comprometidos.\n\nPackClient se caracteriza por ofrecer funciones como robo de archivos y gestión remota, ejecución de shells, captura de pantalla y control de escritorio remoto, acceso a la cámara, registro de teclas, escalamiento de privilegios y administración del sistema, entre otras acciones. Aunque su venta activa se realiza en Telegram, su adopción inicial ha sido limitada a una única agrupación identificada: TA4922. Este grupo es motivado principalmente por ganancias económicas y no se autodefine como actor patrocinado por un estado.\n\nEl proceso de entrega ha seguido una pauta de ingeniería social: desde finales de mayo de 2026, TA4922 ha enviado correos electrónicos a organizaciones en China, y posteriormente en India, haciéndose pasar por autoridades fiscales locales para promover una operación de “autoinspección”. Los mensajes indicaban que era necesario descargar y completar documentación adjunta, la cual clandestinamente contenía el instalador de PackClient.\n\nSobre el alcance de la campaña, los informes no proporcionan cifras exactas de víctimas ni destacan industrias específicas. Sin embargo, investigaciones anteriores señalan que TA4922 tradicionalmente apunta a pequeñas y medianas empresas ubicadas principalmente en Japón, con menciones de Taiwan, Corea, Singapur e India; en momentos recientes también se han observado ataques contra entidades europeas, incluyendo el Reino Unido.\n\nLa perspicacia de PackClient radica en su conjunto de funciones avanzadas, que podrían facilitar la adopción por otros actores de amenazas y su despliegue contra un mayor número de organizaciones, especialmente en regiones occidentales. Dado que PackClient se comercializa a través de Telegram, su disponibilidad es amplia, lo que aumenta el riesgo de que otros actores lo adquieran o lo adapten para campañas futuras.\n\nPara apoyar a las organizaciones en la detección y respuesta, los investigadores de Proofpoint han publicado indicadores de compromiso (IoCs) detallados. Estos IoCs pueden ayudar a las equipes de seguridad a identificar posibles infecciones y a diferenciar entre campañas legítimas y actividades maliciosas. Con el surgimiento de plataformas de venta de malware tan accesibles, la vigilancia y la preparación continúan siendo cruciales para mitigar este tipo de amenazas.\n\nConclusión: PackClient representa una amenaza significativamente capaz y podría extenderse más allá de Asia si continúa ganando tracción en canales de distribución abiertos. La combinación de ingeniería social dirigida, distribución en Telegram y un conjunto de capacidades que abarcan desde el robo de datos hasta el control remoto completo subraya la necesidad de una defensa proactiva, que incluya capacitación en phishing, endurecimiento de endpoints y monitoreo de comportamientos anómalos para detectar la presencia de RATs como PackClient.
from Latest from TechRadar https://ift.tt/PQ1bBDV
via IFTTT IA