Los piratas informáticos abusan del binario firmado por VMware para cargar el cargador NIGHTFORGE en ataques de espionaje
Resumen Informativo
De acuerdo a la publicación titulada Los piratas informáticos abusan del binario firmado por VMware para cargar el cargador NIGHTFORGE en ataques de espionaje, difundida en fecha 11/06/2026 11:28, por el medio Cybersecuritynews (Autor: Tushar Subhra Dutta):
Los actores de amenazas han estado abusando de un binario de VMware legítimo y firmado digitalmente para introducir un cargador malicioso personalizado llamado NIGHTFORGE en los sistemas de las víctimas. Los analistas de la Unidad de Investigación de Amenazas de Acronis (TRU) identificaron la campaña y la señalaron como parte de dos operaciones de espionaje estrechamente relacionadas pero distintas que comparten herramientas e infraestructura casi idénticas.
Acronis TRU dijo en un informe compartido con Cyber Security News (CSN) que la actividad está motivada por el espionaje y probablemente alineada con intereses regionales de recopilación de inteligencia en el sudeste asiático. Las dos campañas comparten el mismo cargador, la misma carga útil final e incluso la misma infraestructura de comando y control, lo que apunta claramente a un único grupo de amenazas que Acronis rastrea como Amber Saolao. Los piratas informáticos abusan del binario firmado por VMware. La intrusión inicial comienza con un archivo comprimido entregado mediante phishing. Persistencia e infraestructura C2 Una vez que el implante está activo, NIGHTFORGE establece la persistencia creando una tarea programada con el nombre VmwareSampling, reflejando deliberadamente el binario legítimo de VMware con el que llegó.
(Hosting Solution Ltd) SHA25690bba96afe1b5b8410c4f1649adeb8ca1f04c816c64f46912d5bca890f8b2c0a ContactLetterToMosPICambodaCollaborationCapex.apax — archivo señuelo (Campaña 1) SHA256b34b34310b963fd2901b6e00b0e9a01be6c19d40e68101f0cc1d34ae7f22a4af CNCContactWorkCambodiaIndustryofPublicWorksandTransport.apx — archivo señuelo (Campaña 2) SHA25690bb… (VictimtoolsSalla DLL) DLL maliciosa de carga lateral utilizada para activar el cargador NIGHTFORGE SHA2563a33a10901e9ef89eace7834f9c7ce14f590e58bb1b50ec5bd44b4ef1ca5555a Carga útil de Havoc Demon: eliminada a través de BayerLdr File Nombre VmwareSampling.exe Binario legítimo firmado por VMware abusado para la carga lateral de DLL Nombre de archivo victimtoolsalla.dll DLL maliciosa cargada lateralmente que ejecuta NIGHTFORGE Nombre de archivo ContactLetterToMosPICambodaCollaborationCapex.apax Documento/archivo señuelo de phishing (Campaña 1) Tarea programada VmwareSampling Mecanismo de persistencia registrado bajo el binario de VMware nombre Network Port 443 Puerto de comunicación C2 de Havoc Demon Network Port 8443 Puerto de comunicación C2 alternativo de la segunda campaña Nota: Las direcciones IP y los dominios se desactivan intencionalmente (por ejemplo, [.]) para evitar resoluciones accidentales o hipervínculos. La publicación “Los piratas informáticos abusan del binario firmado por VMware para cargar el cargador NIGHTFORGE en ataques de espionaje” apareció por primera vez en Cyber Security News.
| Fuente: | Cybersecuritynews |
| Título original: | Los piratas informáticos abusan del binario firmado por VMware para cargar el cargador NIGHTFORGE en ataques de espionaje |
| Publicado: | 11/06/2026 11:28 |
| Enlace: | https://cybersecuritynews.com/hackers-abuse-vmware-signed-binary-to-sideload-nightforge-loader |
| Consultado: | 11/06/2026 |