Hackers que utilizan un script de PowerShell generado con código Vibe para enumerar cuentas de Active Directory
Resumen Informativo
De acuerdo a la publicación titulada Hackers que utilizan un script de PowerShell generado con código Vibe para enumerar cuentas de Active Directory, difundida en fecha 13/07/2026 12:49, por el medio Cybersecuritynews (Autor: Guru Baran):
Los actores de amenazas han comenzado a utilizar el código PowerShell generado por IA como arma para mapear entornos de Active Directory (AD), lo que marca un cambio notable de las herramientas de piratería disponibles en el mercado al malware personalizado y "codificado por vibración". La codificación Vibe se refiere a escribir software solicitando iterativamente una IA con lenguaje natural en lugar de escribir código manualmente, hasta que el resultado coincida con la función deseada.
La intrusión comenzó cuando un atacante utilizó credenciales previamente comprometidas para establecer una sesión RDP en un servidor Windows unido a un dominio. Tras preparar las herramientas en C:\ProgramData, el atacante desplegó Untitled1.ps1 en cuestión de minutos para mapear los usuarios, computadoras, grupos y relaciones de confianza del dominio. Los investigadores reconstruyeron el script a partir de la telemetría del ID de evento 4104 de Windows en el registro operativo de PowerShell, que captura los bloques de script ejecutados.
Los métodos de descubrimiento redundantes del script y su uso excesivo de salidas de consola coloridas también se consideran rasgos distintivos del código generado por LLM, ya que un autor humano normalmente preferiría uno o dos enfoques eficientes en lugar de cinco.
Herramientas tradicionales frente a scripts codificados por Vibe
| Aspecto | Herramientas tradicionales (ej., BloodHound, Cobalt Strike) | Scripts codificados por Vibe |
|---|---|---|
| Método de detección | Hashes de archivos, firmas estáticas | Único por ataque, evade la coincidencia de hash |
| Origen del código | Creado por humanos, reutilizado en todas las campañas | Generado por IA, a menudo de un solo uso |
| Sofisticación del actor | De moderado a avanzado | Puede ser de baja habilidad, impulsado por prompts |
| Comportamiento de ataque central | Enumeración de AD, recolección de credenciales | Misma enumeración subyacente |
Mecánica
Debido a que cada script codificado por Vibe es efectivamente único, las herramientas antivirus y EDR tradicionales que dependen de firmas estáticas tienen dificultades para detectarlas.
La publicación «Hackers que utilizan un script de PowerShell generado con código Vibe para enumerar cuentas de Active Directory» apareció por primera vez en Cyber Security News.
| Fuente: | Cybersecuritynews |
| Título original: | Hackers que utilizan un script de PowerShell generado con código Vibe para enumerar cuentas de Active Directory |
| Publicado: | 13/07/2026 12:49 |
| Enlace: | https://cybersecuritynews.com/vibe-coded-powershell-script-active-directory |
| Consultado: | 13/07/2026 |