Actualidad ISAC

 
Alerta

HazyBeacon utiliza las URL de la función AWS Lambda para relés de comando y control sigilosos

Resumen Informativo

🏷 Tags:PHISHINGMALWAREEXPLOITVULNERABILIDADCREDENCIALESBACKDOORRCE
Nivel de riesgo estimado: Alto

De acuerdo a la publicación titulada HazyBeacon utiliza las URL de la función AWS Lambda para relés de comando y control sigilosos, difundida en fecha 19/06/2026 13:09, por el medio Cybersecuritynews (Autor: Abinaya):

HazyBeacon, identificada como CL-STA-1020, es una campaña sigilosa de ciberespionaje dirigida a redes gubernamentales del sudeste asiático mediante el uso indebido de las URL de funciones AWS Lambda como retransmisores encubiertos de comando y control (C2). Los investigadores de Qualys Security han observado que los atacantes aprovechan funciones sin servidor mal configuradas y credenciales de nube robadas para camuflar tráfico malicioso dentro de una infraestructura confiable de AWS, dificultando significativamente su detección.

Tradicionalmente, el malware dependía de servidores controlados por los atacantes para establecer comunicaciones, los cuales podían ser bloqueados por los defensores mediante direcciones IP o la reputación de los dominios. HazyBeacon representa una evolución hacia un modelo de comando y control nativo de la nube, en el que los atacantes despliegan su infraestructura dentro de entornos legítimos. En esta campaña, los sistemas comprometidos se comunican con URL de funciones Lambda alojadas en AWS. El núcleo del ataque radica en el abuso de URL de funciones AWS Lambda configuradas con AuthType: NONE, una opción que permite el acceso público sin autenticación.

Según la investigación de Qualys, los sistemas infectados se comunican con la infraestructura de los atacantes a través de retransmisores AWS Lambda, ocultando el verdadero destino del tráfico de comando y control detrás de comunicaciones legítimas con servicios en la nube. La publicación "HazyBeacon utiliza las URL de funciones AWS Lambda para retransmisiones sigilosas de comando y control" apareció por primera vez en Cyber Security News.

🛡️Indicadores de Compromiso (IoC)Extraídos automáticamente — verificar antes de usar
URLs
[.]lambda-url[.][.]on[.]aws

⚠️ Dominios y URLs defangeados ([.] / hxxp) para prevenir activación accidental de enlaces maliciosos.


📌 Cita formal

Fuente: Cybersecuritynews
Título original: HazyBeacon utiliza las URL de la función AWS Lambda para relés de comando y control sigilosos
Publicado: 19/06/2026 13:09
Enlace: https://cybersecuritynews.com/hazybeacon-weaponizes-aws-lambda
Consultado: 20/06/2026

Consultar publicación original ↗

Anterior
Siguiente