Volver al Diario Tecnológico (Radar 21)
CIBERSEGURIDAD17 de septiembre de 2026

HP Wolf Security alerta sobre ciberdelincuentes que perfeccionan malware legítimo para vulnerar billeteras corporativas

HP Wolf Security alerta sobre ciberdelincuentes que perfeccionan malware legítimo para vulnerar billeteras corporativas
MALWARE CORPORATIVO & TESORERÍA DIGITAL

El equipo de inteligencia de amenazas de HP Wolf Security identificó una campaña global avanzada donde grupos cibercriminales utilizan herramientas de administración remota comerciales y controladores firmados digitalmente para eludir antivirus EDR convencionales y drenar credenciales de billeteras corporativas y cuentas bancarias.

La sofisticación del cibercrimen financiero ha alcanzado un nuevo umbral de peligrosidad para las tesorerías empresariales y las áreas de administración de fondos. En su informe trimestral de inteligencia de amenazas publicado hoy, jueves 17 de septiembre de 2026, el laboratorio de seguridad HP Wolf Security alertó sobre una oleada de ataques dirigidos que explotan herramientas legítimas del sistema operativo y utilitarios de administración remota autorizados para sustraer silenciosamente credenciales de acceso a cuentas corporativas, billeteras de activos digitales y plataformas de pagos interbancarios.

La técnica, conocida en la jerga de ciberseguridad como 'Living off the Land' (LotL) combinada con el abuso de controladores legítimos vulnerables (BYOVD), permite a los atacantes neutralizar las alertas de los sistemas Endpoint Detection and Response (EDR) tradicionales. Al no depositar binarios desconocidos ni firmas de malware tradicionales en los discos duros, las intrusiones pasan inadvertidas durante semanas, comprometiendo los fondos de reserva y la liquidez operativa de corporaciones medianas y grandes en todo el mundo.

1. Evasión de Defensas Perimetrales y Abuso de Software Firmado

El reporte técnico detalla que los ciberdelincuentes inician la cadena de compromiso mediante correos electrónicos de phishing hiperpersonalizados dirigidos a personal de finanzas y compras. Estos correos adjuntan archivos PDF que simulan avisos de retención impositiva o comprobantes bancarios, los cuales ejecutan scripts ofuscados en memoria que descargan módulos legítimos de software de soporte remoto como AnyDesk o TeamViewer renombrados internamente.

Una vez afianzada la persistencia en el equipo de tesorería, los atacantes cargan controladores de hardware antiguos pero con certificados criptográficos válidos que contienen vulnerabilidades conocidas. Mediante estos controladores, desactivan los mecanismos de protección de memoria del kernel de Windows y extraen las llaves privadas de certificados de firma digital y tokens de sesión de navegadores, permitiendo transferencias ilícitas sin disparar alarmas de inicio de sesión anómalo.

«Los ciberdelincuentes ya no necesitan escribir código malicioso complejo desde cero; perfeccionan el arte de camuflarse detrás de herramientas comerciales legítimas para vaciar las arcas corporativas mientras las alertas de seguridad permanecen en verde» — Dr. Ian Pratt, Director Global de Seguridad para Sistemas Personales en HP en el reporte de HP Wolf Security

2. Implicancias de Seguridad para Sistemas Financieros y de Cobranza

La táctica de evasión documentada por HP Wolf Security exige replantear las políticas de control en las estaciones de trabajo de tesorería:

  • Aislamiento de Cargas Financieras por Microvirtualización: Ejecutar los navegadores y lectores de correo del personal contable dentro de micro-máquinas virtuales confinadas que se destruyen al cerrar la pestaña.
  • Listas Blancas Estrictas de Aplicaciones (AppLocker / WDAC): Bloquear de forma determinista la ejecución de cualquier software de soporte remoto que no haya sido homologado y firmado por el departamento de TI interno.
  • Bloqueo de Controladores Vulnerables en Kernel: Habilitar la lista de revocación de controladores vulnerables de Microsoft (Vulnerable Driver Blocklist) mediante seguridad basada en virtualización (VBS).
  • Monitoreo de Extracciones de Tokens en Navegadores: Implementar alertas inmediatas ante intentos de volcado del proceso LSASS o lectura no autorizada de las carpetas de perfil de Chrome y Edge.

Confiar exclusivamente en firmas antivirus resulta obsoleto; el blindaje corporativo moderno exige asumir que el endpoint puede estar comprometido e imponer barreras criptográficas a nivel de hardware.

3. FinOps Corporativo y Mitigación de Pérdidas por Fraude Financiero

El impacto presupuestario de las intrusiones sigilosas en tesorería altera la salud financiera de cualquier compañía:

  1. Prevención de Pérdidas Directas de Tesorería: La sustracción promedio no autorizada en incidentes corporativos de este tipo asciende a USD 185.000 por empresa afectada.
  2. Ahorro en Peritajes Forenses de Urgencia: Disponer de registros de micro-segmentación previene la contratación de firmas forenses externas que facturan tarifas de hasta USD 400 por hora de análisis.
  3. Continuidad de Coberturas de Ciberseguros: Las aseguradoras rechazan indemnizaciones por fraude si la empresa no acredita políticas de doble firma y listas blancas de software en tesorería.
  4. Protección del Flujo de Caja ante Proveedores: Evitar desvíos de pagos de facturas impide quiebras de relación comercial con proveedores estratégicos de insumos.

Invertir en aislamiento a nivel de silicio cuesta una fracción marginal de una sola transferencia fraudulenta no recuperada.

4. Hoja de Ruta y Checklist de Implementación Técnica en 5 Fases

  1. Fase 1: Identificar Equipos Críticos de Tesorería y Pagos: Inventariar y aislar físicamente en una VLAN dedicada todas las computadoras utilizadas para operaciones bancarias y pagos.
  2. Fase 2: Habilitar Seguridad Basada en Virtualización (VBS): Activar en BIOS/UEFI la integridad de memoria por hardware para impedir la carga de controladores manipulados.
  3. Fase 3: Prohibir Herramientas de Soporte Remoto no Gestionadas: Configurar directivas de grupo que desinstalen y bloqueen binarios de AnyDesk, TeamViewer o VNC en estaciones contables.
  4. Fase 4: Exigir Token Físico FIDO2 para Autorización de Transferencias: Reemplazar SMS y contraseñas simples por llaves criptográficas físicas que requieran pulsación táctil humana para aprobar giros.
  5. Fase 5: Realizar Simulacros de Fraude de Facturación Bimensuales: Capacitar al personal contable mediante campañas internas de phishing ético para agudizar el reconocimiento de comprobantes bancarios apócrifos.

¿Querés blindar tu infraestructura corporativa frente a amenazas cibernéticas y fraude con IA?

En Siglo 21 Soluciones aplicamos auditorías continuas, defensas Zero Trust y mitigación contra clonación biométrica y vishing.

¿Querés blindar tu infraestructura corporativa frente a amenazas cibernéticas y fraude con IA?

En Siglo 21 Soluciones aplicamos auditorías continuas, defensas Zero Trust y mitigación contra clonación biométrica y vishing.

Contactar a un Consultor