Actualidad ISAC

 
Noticia

Hackers que utilizan un script de PowerShell generado con código Vibe para enumerar cuentas de Active Directory

Resumen Informativo

🏷 Tags:MALWARECREDENCIALESRCE
Nivel de riesgo estimado: Alto

De acuerdo a la publicación titulada Hackers que utilizan un script de PowerShell generado con código Vibe para enumerar cuentas de Active Directory, difundida en fecha 13/07/2026 12:49, por el medio Cybersecuritynews (Autor: Guru Baran):

Los actores de amenazas han comenzado a utilizar el código PowerShell generado por IA como arma para mapear entornos de Active Directory (AD), lo que marca un cambio notable de las herramientas de piratería disponibles en el mercado al malware personalizado y "codificado por vibración". La codificación Vibe se refiere a escribir software solicitando iterativamente una IA con lenguaje natural en lugar de escribir código manualmente, hasta que el resultado coincida con la función deseada.

La intrusión comenzó cuando un atacante utilizó credenciales previamente comprometidas para establecer una sesión RDP en un servidor Windows unido a un dominio. Tras preparar las herramientas en C:\ProgramData, el atacante desplegó Untitled1.ps1 en cuestión de minutos para mapear los usuarios, computadoras, grupos y relaciones de confianza del dominio. Los investigadores reconstruyeron el script a partir de la telemetría del ID de evento 4104 de Windows en el registro operativo de PowerShell, que captura los bloques de script ejecutados.

Los métodos de descubrimiento redundantes del script y su uso excesivo de salidas de consola coloridas también se consideran rasgos distintivos del código generado por LLM, ya que un autor humano normalmente preferiría uno o dos enfoques eficientes en lugar de cinco.

Herramientas tradicionales frente a scripts codificados por Vibe

Aspecto Herramientas tradicionales (ej., BloodHound, Cobalt Strike) Scripts codificados por Vibe
Método de detección Hashes de archivos, firmas estáticas Único por ataque, evade la coincidencia de hash
Origen del código Creado por humanos, reutilizado en todas las campañas Generado por IA, a menudo de un solo uso
Sofisticación del actor De moderado a avanzado Puede ser de baja habilidad, impulsado por prompts
Comportamiento de ataque central Enumeración de AD, recolección de credenciales Misma enumeración subyacente

Mecánica

Debido a que cada script codificado por Vibe es efectivamente único, las herramientas antivirus y EDR tradicionales que dependen de firmas estáticas tienen dificultades para detectarlas.

La publicación «Hackers que utilizan un script de PowerShell generado con código Vibe para enumerar cuentas de Active Directory» apareció por primera vez en Cyber Security News.


📌 Cita formal

Fuente: Cybersecuritynews
Título original: Hackers que utilizan un script de PowerShell generado con código Vibe para enumerar cuentas de Active Directory
Publicado: 13/07/2026 12:49
Enlace: https://cybersecuritynews.com/vibe-coded-powershell-script-active-directory
Consultado: 13/07/2026

Consultar publicación original ↗

Anterior
Siguiente