La búsqueda en Bing de 'ManageEngine OpManager' ofrece Akira Ransomware
Resumen Informativo
De acuerdo a la publicación titulada La búsqueda en Bing de 'ManageEngine OpManager' ofrece Akira Ransomware, difundida en fecha 30/06/2026 13:01, por el medio Cybersecuritynews (Autor: Tushar Subhra Dutta):
Una simple búsqueda en Bing de una herramienta informática popular se convirtió en un ataque de ransomware a gran escala. El ataque comenzó en julio de 2025 cuando un usuario buscó en Bing “ManageEngine OpManager”, una herramienta de monitoreo de red ampliamente utilizada.
En lugar de codificar de forma fija (hardcodear) un servidor de comando y control, los atacantes utilizaron la cadena de bloques The Open Network (TON) como un resolvedor de buzón muerto (dead-drop resolver), una técnica que les permite actualizar la dirección del servidor en cualquier momento sin tocar el propio malware.
Los analistas de Trend Micro identificaron el malware, lo bautizaron como TONResolver y confirmaron que funciona como un troyano de acceso remoto (RAT). Trend Micro señaló en un informe compartido con Cyber Security News (CSN) que los endpoints infectados permanecen en un bucle persistente, conectados y listos para recibir comandos de los atacantes mientras la infección siga activa.
La característica técnica que define a TONResolver es la forma en que localiza su servidor de comando y control. Cuando el malware se ejecuta, contacta con tonapi[.]io mediante un método llamado get_domain para recuperar la dirección del servidor activo en ese momento.
Indicadores de compromiso (IoC)
| Tipo | Indicador | Descripción |
|---|---|---|
| URL | https://tonapi[.]io/v2/blockchain/accounts/0:c6611f0e5635c4380441da7a79baf0c02a0ab7ea6cd78de06507fc5dc2c1a8d9/methods/get_domain | Endpoint de la API de TON usado por el malware para resolver el dominio del servidor C2 (resolución de buzón muerto) |
| Dirección de contrato TON | 0:c6611f0e5635c4380441da7a79baf0c02a0ab7ea6cd78de06507fc5dc2c1a8d9 | Contrato inteligente de TON usado como resolvedor de buzón muerto; almacena el dominio C2 actual |
| Dirección de contrato TON | 0:6d5b44d0697e6bd6703f2cabd2531ccf5a0b11cc081f8f171a75bd679db4c12d41 | Contrato de TON controlado por el atacante, usado para actualizar los dominios del servidor C2 |
| Nombre de detección | TrojanSpy.JS.TONRESOLVER.A | Nombre de detección para la payload RAT en JavaScript de TONResolver |
| Ruta de archivo | %USERPROFILE%\AppData\Local\Nodejs{filename}.js | Ubicación donde se guarda la payload de JavaScript malicioso en los endpoints de la víctima |
| Ruta de archivo | %USERPROFILE%\AppData\Local\Nodejs\node-v24.13.0-win-x64 | Directorio donde el malware despliega Node.js para la ejecución de la payload |
| URL | https://nodejs[.]org/dist/v24.13.0/node-v24.13.0-win-x64.zip | URL de descarga legítima de Node.js, de la que abusa el malware para obtener el entorno de ejecución |
| Clave de registro | HKCU\Software\Microsoft\Windows\CurrentVersion\Run | Clave de registro «Run» establecida por TONResolver para lograr persistencia en los sistemas de la víctima |
| Dominio | tonapi[.]io | Dominio legítimo de la API de TON, del que se abusa como canal de comunicación para la resolución de los dominios C2 |
Nota: las direcciones IP y los dominios están desactivados intencionalmente (por ejemplo, con [.]) para evitar resoluciones accidentales o hipervínculos.
La publicación «El malware TONResolver usa contratos inteligentes de TON para un C2 persistente» apareció primero en Cyber Security News.
| Fuente: | Cybersecuritynews |
| Título original: | La búsqueda en Bing de 'ManageEngine OpManager' ofrece Akira Ransomware |
| Publicado: | 30/06/2026 13:01 |
| Enlace: | https://cybersecuritynews.com/bing-search-for-manageengine-opmanager |
| Consultado: | 30/06/2026 |