Actualidad ISAC

 
Noticia

La búsqueda en Bing de 'ManageEngine OpManager' ofrece Akira Ransomware

Resumen Informativo

🏷 Tags:RANSOMWAREPHISHINGMALWAREBRECHA DE DATOSEXPLOITTROYANOCREDENCIALESRCEIOC
Nivel de riesgo estimado: Alto

De acuerdo a la publicación titulada La búsqueda en Bing de 'ManageEngine OpManager' ofrece Akira Ransomware, difundida en fecha 30/06/2026 13:01, por el medio Cybersecuritynews (Autor: Tushar Subhra Dutta):

Una simple búsqueda en Bing de una herramienta informática popular se convirtió en un ataque de ransomware a gran escala. El ataque comenzó en julio de 2025 cuando un usuario buscó en Bing “ManageEngine OpManager”, una herramienta de monitoreo de red ampliamente utilizada.

En lugar de codificar de forma fija (hardcodear) un servidor de comando y control, los atacantes utilizaron la cadena de bloques The Open Network (TON) como un resolvedor de buzón muerto (dead-drop resolver), una técnica que les permite actualizar la dirección del servidor en cualquier momento sin tocar el propio malware.

Los analistas de Trend Micro identificaron el malware, lo bautizaron como TONResolver y confirmaron que funciona como un troyano de acceso remoto (RAT). Trend Micro señaló en un informe compartido con Cyber Security News (CSN) que los endpoints infectados permanecen en un bucle persistente, conectados y listos para recibir comandos de los atacantes mientras la infección siga activa.

La característica técnica que define a TONResolver es la forma en que localiza su servidor de comando y control. Cuando el malware se ejecuta, contacta con tonapi[.]io mediante un método llamado get_domain para recuperar la dirección del servidor activo en ese momento.

Indicadores de compromiso (IoC)

Tipo Indicador Descripción
URL https://tonapi[.]io/v2/blockchain/accounts/0:c6611f0e5635c4380441da7a79baf0c02a0ab7ea6cd78de06507fc5dc2c1a8d9/methods/get_domain Endpoint de la API de TON usado por el malware para resolver el dominio del servidor C2 (resolución de buzón muerto)
Dirección de contrato TON 0:c6611f0e5635c4380441da7a79baf0c02a0ab7ea6cd78de06507fc5dc2c1a8d9 Contrato inteligente de TON usado como resolvedor de buzón muerto; almacena el dominio C2 actual
Dirección de contrato TON 0:6d5b44d0697e6bd6703f2cabd2531ccf5a0b11cc081f8f171a75bd679db4c12d41 Contrato de TON controlado por el atacante, usado para actualizar los dominios del servidor C2
Nombre de detección TrojanSpy.JS.TONRESOLVER.A Nombre de detección para la payload RAT en JavaScript de TONResolver
Ruta de archivo %USERPROFILE%\AppData\Local\Nodejs{filename}.js Ubicación donde se guarda la payload de JavaScript malicioso en los endpoints de la víctima
Ruta de archivo %USERPROFILE%\AppData\Local\Nodejs\node-v24.13.0-win-x64 Directorio donde el malware despliega Node.js para la ejecución de la payload
URL https://nodejs[.]org/dist/v24.13.0/node-v24.13.0-win-x64.zip URL de descarga legítima de Node.js, de la que abusa el malware para obtener el entorno de ejecución
Clave de registro HKCU\Software\Microsoft\Windows\CurrentVersion\Run Clave de registro «Run» establecida por TONResolver para lograr persistencia en los sistemas de la víctima
Dominio tonapi[.]io Dominio legítimo de la API de TON, del que se abusa como canal de comunicación para la resolución de los dominios C2

Nota: las direcciones IP y los dominios están desactivados intencionalmente (por ejemplo, con [.]) para evitar resoluciones accidentales o hipervínculos.


La publicación «El malware TONResolver usa contratos inteligentes de TON para un C2 persistente» apareció primero en Cyber Security News.

🛡️Indicadores de Compromiso (IoC)Extraídos automáticamente — verificar antes de usar
Dominios
opmanager[.]prodownload-center[.]onlinetypeindicatordescriptiondomainopmanager[.]proseoopmanagerdomaindownload-center[.]onlinedomaindownload-server[.]onlinedomainsoft-server[.]onlinedomainzenmap[.]proseodomainip-scanner[.]orgimpdomainnetml[.]shopredomainshopping5[.]shopredomainev2sirbd269o5j[.]orgbumdomaindomain2rxyt9urhq0bgj[.]orgbumc245[.]xxxdominiozenmap[.]prodomdominioip-scanner[.]orgdomdominionetml[.]shopdodominioshopping5[.]tiendadomainev2sirbd269o5j[.]orgdomdgadominio2rxyt9urhq0bgj[.]orgdom95[.]ip

⚠️ Dominios y URLs defangeados ([.] / hxxp) para prevenir activación accidental de enlaces maliciosos.


📌 Cita formal

Fuente: Cybersecuritynews
Título original: La búsqueda en Bing de 'ManageEngine OpManager' ofrece Akira Ransomware
Publicado: 30/06/2026 13:01
Enlace: https://cybersecuritynews.com/bing-search-for-manageengine-opmanager
Consultado: 30/06/2026

Consultar publicación original ↗

Anterior
Siguiente