Actualidad ISAC

 
Noticia

Los piratas informáticos abusan de los archivos PowerShell, VBScript y BAT para ofrecer la backdoor Xctdoor

Resumen Informativo

🏷 Tags:MALWAREBACKDOORRCEIOC
Nivel de riesgo estimado: No determinado

De acuerdo a la publicación titulada Los piratas informáticos abusan de los archivos PowerShell, VBScript y BAT para ofrecer la backdoor Xctdoor, difundida en fecha 18/06/2026 09:48, por el medio Cybersecuritynews (Autor: Tushar Subhra Dutta):

Una nueva ola de ciberataques se dirige a empleados corporativos a través de archivos que lucen exactamente como documentos de trabajo legítimos. Los piratas informáticos distribuyen archivos LNK maliciosos disfrazados de currículums y, en el momento en que una víctima abre uno, la infección comienza silenciosamente.

Los atacantes utilizan archivos de PowerShell, VBScript y BAT que trabajan de forma coordinada para implantar y activar una puerta trasera (backdoor) conocida como Xctdoor.

Los piratas informáticos abusan de los archivos PowerShell, VBScript y BAT

Cuando una víctima ejecuta el archivo LNK malicioso, se inicia de inmediato una reacción en cadena en segundo plano. El archivo deposita archivos por lotes (.bat), scripts de PowerShell (.ps1) y archivos VBScript (.vbs) con nombres generados aleatoriamente en el directorio C:\Users\Public\Videos.

Parte del código de Xctdoor (Fuente: ASEC).\

Este ataque de varias etapas es difícil de detectar porque combina múltiples capas de ocultación: documentos falsos, nombres de tareas que imitan servicios reales y scripts programados que se camuflan entre la actividad normal.

Indicadores de compromiso (IoC):

Tipo Indicador Descripción
Nombre de archivo Archivo LNK malicioso (con tema de currículum) Vector de infección inicial disfrazado de documento de currículum
Nombre de archivo Archivos .bat (nombres aleatorios) Scripts por lotes colocados en C:\Users\Public\Videos
Nombre de archivo Archivos .ps1 (nombres aleatorios) Scripts de PowerShell colocados en C:\Users\Public\Videos y C:\Users\Public\Pictures
Nombre de archivo Archivos .vbs (nombres aleatorios) Archivos VBScript colocados en C:\Users\Public\Videos
Nombre de archivo p2.ps1 Script de PowerShell responsable del descifrado y la configuración de la DLL
Nombre de archivo ProximityUxHost.exe Ejecutable legítimo del que se abusa mediante DLL side-loading
Nombre de archivo ProximityCommon.dll DLL maliciosa cargada mediante la técnica de carga lateral (side-loading)
Nombre de archivo settings.dat Puerta trasera de la familia Xctdoor inyectada en un proceso legítimo
Nombre de archivo Microsoft.Bing.lnk Acceso directo creado en la ruta de los programas de inicio
Registro/Tarea Office365 (nombre de la tarea programada) Tarea programada registrada para persistencia; ejecuta el VBScript cada 10 minutos
Ruta de archivo C:\Users\Public\Videos Ubicación de destino de los scripts iniciales
Ruta de archivo C:\Users\Public\Pictures\p2.ps1 Ubicación del script de PowerShell descifrado de segunda etapa
Ruta de archivo C:\Users\Public\AppData\Local\Packages\Microsoft.BingSearch365 Ruta donde pueden residir los componentes maliciosos

📌 Cita formal

Fuente: Cybersecuritynews
Título original: Los piratas informáticos abusan de los archivos PowerShell, VBScript y BAT para ofrecer la backdoor Xctdoor
Publicado: 18/06/2026 09:48
Enlace: https://cybersecuritynews.com/hackers-abuse-powershell-deliver-xctdoor-backdoor
Consultado: 18/06/2026

Consultar publicación original ↗

Anterior
Siguiente