AWS Identity and Access Management (IAM) now enables AWS workloads in the AWS European Sovereign Cloud (Germany) Region to securely authenticate with external services using short-lived JSON Web Tokens (JWTs). The AWS European Sovereign Cloud is an independent cloud for Europe entirely located within the European Union (EU), designed to help customers meet their evolving sovereignty requirements.
With outbound identity federation, AWS workloads can securely authenticate with third-party cloud providers, SaaS providers, and self-hosted applications without using long-term credentials or implementing complex workarounds. Customers can exchange their AWS IAM credentials for cryptographically signed, short-lived JWTs, providing a simple and secure mechanism to access external services. These tokens contain rich context about the AWS workloads, enabling external services to implement fine-grained access control. Administrators can control access to token generation and enforce token properties (such as lifetime, audience, and signing algorithms) using IAM policies and audit token usage using CloudTrail logs, allowing them to meet their organization’s security and compliance requirements.
AWS Identity and Access Management (IAM) now enables AWS workloads in the AWS European Sovereign Cloud (Germany) Region to securely authenticate with external services using short-lived JSON Web Tokens (JWTs). The AWS European Sovereign Cloud is an independent cloud for Europe entirely located within the European Union (EU), designed to help customers meet their evolving sovereignty requirements.
With outbound identity federation, AWS workloads can securely authenticate with third-party cloud providers, SaaS providers, and self-hosted applications without using long-term credentials or implementing complex workarounds. Customers can exchange their AWS IAM credentials for cryptographically signed, short-lived JWTs, providing a simple and secure mechanism to access external services. These tokens contain rich context about the AWS workloads, enabling external services to implement fine-grained access control. Administrators can control access to token generation and enforce token properties (such as lifetime, audience, and signing algorithms) using IAM policies and audit token usage using CloudTrail logs, allowing them to meet their organization’s security and compliance requirements.
To learn more, visit the outbound identity federation product page, see the IAM user guide, or read the AWS News Blog Post.
On Aug 18, 2026, Amazon announced critical security patch update (CSPU) for Amazon Corretto Long-Term Support (LTS) and Feature Release (FR) versions of OpenJDK. Corretto 26.0.2.11.1, 25.0.4.8.1, 21.0.12.9.1, 17.0.20.10.1, 11.0.32.10.1, and 8u504 are now available for download. Amazon Corretto is a no-cost, multi-platform, production-ready distribution of OpenJDK.
Visit Corretto home page to download Corretto 26, Corretto 25, Corretto 21, Corretto 17, Corretto 11, or Corretto 8. You can also get the updates on your Linux system by configuring a Corretto Apt, Yum, or Apk repo.
On Aug 18, 2026, Amazon announced critical security patch update (CSPU) for Amazon Corretto Long-Term Support (LTS) and Feature Release (FR) versions of OpenJDK. Corretto 26.0.2.11.1, 25.0.4.8.1, 21.0.12.9.1, 17.0.20.10.1, 11.0.32.10.1, and 8u504 are now available for download. Amazon Corretto is a no-cost, multi-platform, production-ready distribution of OpenJDK.
Visit Corretto home page to download Corretto 26, Corretto 25, Corretto 21, Corretto 17, Corretto 11, or Corretto 8. You can also get the updates on your Linux system by configuring a Corretto Apt, Yum, or Apk repo.
Feedback is welcomed!
Starting today, Amazon Elastic Compute Cloud (Amazon EC2) R8i instances are available in the Israel (Tel Aviv) region. These instances are powered by custom Intel Xeon 6 processors, available only on AWS, delivering the highest performance and fastest memory bandwidth among comparable Intel processors in the cloud. The R8i instances offer up to 15% better price-performance, and 2.5x more memory bandwidth compared to previous generation Intel-based instances. They deliver 20% higher performance than R7i instances, with even higher gains for specific workloads. They are up to 30% faster for PostgreSQL databases, up to 60% faster for NGINX web applications, and up to 40% faster for AI deep learning recommendation models compared to R7i.
R8i instances are a great choice for all memory-intensive workloads, especially for workloads that need the largest instance sizes or continuous high CPU usage. R8i instances offer 13 sizes including 2 bare metal sizes and the new 96xlarge size for the largest applications. R8i instances are SAP-certified and deliver 142,100 aSAPS, the highest among all comparable machines in on-premises and cloud environments, delivering exceptional performance for mission-critical SAP workloads.
To get started, sign in to the AWS Management Console. Customers can purchase these instances via Savings Plans, On-Demand instances, and Spot instances. For more information about the new R8i instances visit the AWS News blog.
Starting today, Amazon Elastic Compute Cloud (Amazon EC2) R8i instances are available in the Israel (Tel Aviv) region. These instances are powered by custom Intel Xeon 6 processors, available only on AWS, delivering the highest performance and fastest memory bandwidth among comparable Intel processors in the cloud. The R8i instances offer up to 15% better price-performance, and 2.5x more memory bandwidth compared to previous generation Intel-based instances. They deliver 20% higher performance than R7i instances, with even higher gains for specific workloads. They are up to 30% faster for PostgreSQL databases, up to 60% faster for NGINX web applications, and up to 40% faster for AI deep learning recommendation models compared to R7i. R8i instances are a great choice for all memory-intensive workloads, especially for workloads that need the largest instance sizes or continuous high CPU usage. R8i instances offer 13 sizes including 2 bare metal sizes and the new 96xlarge size for the largest applications. R8i instances are SAP-certified and deliver 142,100 aSAPS, the highest among all comparable machines in on-premises and cloud environments, delivering exceptional performance for mission-critical SAP workloads. To get started, sign in to the AWS Management Console. Customers can purchase these instances via Savings Plans, On-Demand instances, and Spot instances. For more information about the new R8i instances visit the AWS News blog.
Amazon SageMaker Unified Studio now supports data profiling and anomaly detection, powered by AWS Glue Data Quality. Data stewards, engineers and analysts can generate statistical profiles of their data to understand its shape and completeness, and track how these statistics change over time. Anomaly detection helps identify when data points drift from historical patterns without requiring predefined thresholds or custom rules. These capabilities are available for both data at rest in catalog tables and data in transit within Visual ETL jobs.
With this launch, a dedicated Data profile tab on catalog tables provides on-demand and scheduled profiling that computes dataset-level and column-level statistics. As profile history accumulates, anomaly detection builds a baseline of expected behavior and flags data points that fall outside the predicted range. This is particularly useful when you may not be aware of specific thresholds, or when expected values change over time and fixed rules could become stale. For data in transit, the same profiling statistics and anomaly detection are available on the results page of any Visual ETL job with an Evaluate Data Quality transform.
Amazon SageMaker Unified Studio now supports data profiling and anomaly detection, powered by AWS Glue Data Quality. Data stewards, engineers and analysts can generate statistical profiles of their data to understand its shape and completeness, and track how these statistics change over time. Anomaly detection helps identify when data points drift from historical patterns without requiring predefined thresholds or custom rules. These capabilities are available for both data at rest in catalog tables and data in transit within Visual ETL jobs.
With this launch, a dedicated Data profile tab on catalog tables provides on-demand and scheduled profiling that computes dataset-level and column-level statistics. As profile history accumulates, anomaly detection builds a baseline of expected behavior and flags data points that fall outside the predicted range. This is particularly useful when you may not be aware of specific thresholds, or when expected values change over time and fixed rules could become stale. For data in transit, the same profiling statistics and anomaly detection are available on the results page of any Visual ETL job with an Evaluate Data Quality transform.
This feature is available in all AWS Regions where Amazon SageMaker Unified Studio is available. To learn more, visit the Amazon SageMaker Unified Studio documentation.
Today, AWS announces the general availability of AgentCore payments, a capability within Amazon Bedrock AgentCore that enables AI agents to autonomously discover, access, and pay for paid APIs, MCPs, and content with just a few lines of code. AgentCore payments provides the security, guardrails, and observability enterprises need to deploy transacting agents in production at scale.
AgentCore payments integrates with Coinbase and Stripe Privy wallets for microtransactions, provides payment orchestration across protocols, enforces configurable payment limits at the infrastructure layer, and delivers end-to-end observability through AgentCore Observability. At general availability, AgentCore payments includes Quick Create for Coinbase credential provisioning directly within the AgentCore console, a curated Coinbase Bazar MCP server of pay-per-use x402 endpoints via AgentCore gateway, support for the Machine Payment Protocol (MPP), and the «upto» scheme in the x402 protocol for pay-per-inference and dynamic pricing use cases.
Developers can get started using coding assistant skills such as Claude Code, Kiro, and Codex, AgentCore CLI, or AWS Management Console – follow this link.
Today, AWS announces the general availability of AgentCore payments, a capability within Amazon Bedrock AgentCore that enables AI agents to autonomously discover, access, and pay for paid APIs, MCPs, and content with just a few lines of code. AgentCore payments provides the security, guardrails, and observability enterprises need to deploy transacting agents in production at scale.
AgentCore payments integrates with Coinbase and Stripe Privy wallets for microtransactions, provides payment orchestration across protocols, enforces configurable payment limits at the infrastructure layer, and delivers end-to-end observability through AgentCore Observability. At general availability, AgentCore payments includes Quick Create for Coinbase credential provisioning directly within the AgentCore console, a curated Coinbase Bazar MCP server of pay-per-use x402 endpoints via AgentCore gateway, support for the Machine Payment Protocol (MPP), and the «upto» scheme in the x402 protocol for pay-per-inference and dynamic pricing use cases.
Developers can get started using coding assistant skills such as Claude Code, Kiro, and Codex, AgentCore CLI, or AWS Management Console – follow this link.
AgentCore payments is available in the regions listed here. To learn more, visit the AgentCore payments documentation or the AWS News Blog.
To learn about pricing, visit AgentCore pricing.
Amazon Managed Workflows for Apache Airflow (Amazon MWAA) Serverless now supports running custom Python functions and shell scripts directly in the serverless runtime using PythonOperator and BashOperator. With this launch, data engineering teams can execute the code patterns they rely on daily, including data transformations, format conversions, and data quality checks, without provisioning additional infrastructure.
Package your Python modules or shell scripts as code packages, upload them to Amazon S3, and reference them when creating or updating a workflow. The service snapshots your code at workflow creation time and uses that snapshot for all subsequent runs, ensuring consistency across executions.
This feature is available in all AWS Regions where Amazon MWAA Serverless is available. To learn more, visit Using Python and Bash operators.
Amazon Managed Workflows for Apache Airflow (Amazon MWAA) Serverless now supports running custom Python functions and shell scripts directly in the serverless runtime using PythonOperator and BashOperator. With this launch, data engineering teams can execute the code patterns they rely on daily, including data transformations, format conversions, and data quality checks, without provisioning additional infrastructure.
Package your Python modules or shell scripts as code packages, upload them to Amazon S3, and reference them when creating or updating a workflow. The service snapshots your code at workflow creation time and uses that snapshot for all subsequent runs, ensuring consistency across executions.
This feature is available in all AWS Regions where Amazon MWAA Serverless is available. To learn more, visit Using Python and Bash operators.
IAM Policy Autopilot can now generate baseline IAM policies directly from a Terraform plan file. IAM Policy Autopilot is an open source tool, launched at re:Invent 2025, that analyzes your code to deterministically create scoped-down IAM policies you can refine as your application evolves, reducing the time you spend writing IAM policies and troubleshooting access issues. Until now the tool analyzed application source code, but it was not possible to generate policies for deploying AWS infrastructure defined via Infrastructure as Code.
Now you can pass a Terraform plan file as input, and IAM Policy Autopilot applies a deterministic analysis to produce a policy scoped to the CRUD functions of the resources in that plan. The generated policies reference specific resource ARNs rather than wildcards, when possible. Supporting policy generation for deploying AWS infrastructure defined via Terraform has been the most requested capability since IAM Policy Autopilot launched, and it complements the existing Terraform-aware analysis, which cross-references Terraform resource definitions with SDK calls in your application code to resolve ARNs.
IAM Policy Autopilot can now generate baseline IAM policies directly from a Terraform plan file. IAM Policy Autopilot is an open source tool, launched at re:Invent 2025, that analyzes your code to deterministically create scoped-down IAM policies you can refine as your application evolves, reducing the time you spend writing IAM policies and troubleshooting access issues. Until now the tool analyzed application source code, but it was not possible to generate policies for deploying AWS infrastructure defined via Infrastructure as Code.
Now you can pass a Terraform plan file as input, and IAM Policy Autopilot applies a deterministic analysis to produce a policy scoped to the CRUD functions of the resources in that plan. The generated policies reference specific resource ARNs rather than wildcards, when possible. Supporting policy generation for deploying AWS infrastructure defined via Terraform has been the most requested capability since IAM Policy Autopilot launched, and it complements the existing Terraform-aware analysis, which cross-references Terraform resource definitions with SDK calls in your application code to resolve ARNs.
IAM Policy Autopilot is available at no additional cost and runs on your own machine. To get started, visit the IAM Policy Autopilot GitHub repository.
CaptiveCrunch: Midnight Blizzard se dirige a viajeros de todo el mundo para entregar malware y robo de credenciales
Por: Microsoft Threat Intelligence.
Desde principios de mayo de 2026, Microsoft Threat Intelligence ha observado a Storm-2945, un subgrupo de Midnight Blizzard, que lleva a cabo ataques de manipulación de tráfico generalizados pero dirigidos que involucran redes del sector hotelero atendidas por portales cautivos en todo el mundo. A pesar de algunas similitudes en táctica, técnica y procedimiento (TTP, por sus siglas en inglés) con la Operación de secuestro DNS en Forest Blizzard que hicimos pública en abril de 2026, atribuimos esta campaña, que llamamos CaptiveCrunch, a Storm-2945. Según informó ReliaQuest el 23 de julio, parte de esta actividad aprovecha dominios doppelganger que imitan los servicios online de Microsoft para llevar a cabo operaciones de phishing de seguimiento de adversario en el medio (AitM, por sus siglas en inglés) que abusan del flujo de autenticación del código de dispositivo en Microsoft Entra ID. Microsoft Threat Intelligence también ha identificado ataques activos de manipulación de tráfico que conducen a la entrega de malware en sistemas afectados. Microsoft ha observado que Storm-2945 aprovecha la IA para soportar una parte significativa de estas operaciones.
Hoy compartimos nuestros hallazgos sobre estas intrusiones continuas para concienciar sobre esta amenaza y permitir que los clientes protejan sus dispositivos, en especial mientras viajan. Ofrecemos nuestra evaluación de la relación de Storm-2945 con Midnight Blizzard y un análisis de la campaña CaptiveCrunch, donde detallamos el malware y la técnica utilizados en estas operaciones. También ofrecemos orientación sobre mitigación, detección y caza para ayudar a las organizaciones a identificar y defenderse contra la tormenta-2945 y actividades relacionadas.
Microsoft Threat Intelligence desea agradecer a nuestros socios de Anthropic y OpenAI por su colaboración y apoyo durante esta investigación.
La campaña CaptiveCrunch
Desde febrero de 2026, Storm-2945 ha llevado a cabo operaciones con IA, incluidas campañas de phishing dirigidas por código de dispositivo y código OAuth que han llevado al registro de dispositivos Entra y a la posterior recogida de datos desde Microsoft 365. Desde principios de mayo de 2026, Microsoft Threat Intelligence ha observado que Storm-2945 manipula el tráfico DNS y HTTP desde redes atendidas por portales cautivos para redirigir el tráfico de usuarios a través de infraestructuras controladas por los actores. Aunque nuestra investigación sobre el vector de compromiso inicial para las redes de portales cautivos sigue en curso, hemos observado similitudes notables en los equipos y sistemas de gestión utilizados en múltiples redes afectadas. Estas similitudes sugieren que la actividad podría no limitarse a compromisos aislados de espacios individuales y podría reflejar el acceso a servicios compartidos dentro de partes del ecosistema cautivo del portal.
Figura 1. Resumen del flujo de ataque de CaptiveCrunch
Como parte de la campaña CaptiveCrunch, Storm-2945 ha aprovechado su posición en AitM para redirigir a los usuarios a través de infraestructuras de phishing controladas por actores y también ha entregado malware que en teoría son actualizaciones de navegadores o sistemas operativos en respuesta a comprobaciones automáticas de conectividad emitidas por los navegadores de los usuarios. Se han entregado múltiples variantes, incluidos troyanos de acceso remoto (RAT, por sus siglas en inglés) de Windows completos en Golang compilado, con funcionalidad para realizar enumeración del sistema, recopilar archivos y pulsaciones de teclas, robar credenciales y tokens de sesión, realizar vigilancia de audio y vídeo, monitorizar medios extraíbles y proporcionar al actor de amenazas una carcasa remota en sistemas infectados.
La infraestructura de los actores de amenazas aprovecha una variedad de técnicas ClickFix para inducir al usuario a descargar y ejecutar el malware:
Figura 2. Prompt ClickFix con instrucciones manuales de usuarioFigura 3. Prompt ClickFix con instrucciones adicionales tras el fallo de verificación
Además de variantes de malware dirigidas a sistemas Windows, Microsoft Threat Intelligence también está al tanto de indicios de que el actor de la amenaza podría atacar dispositivos Android con técnicas similares, ya que los aterrizajes ClickFix también incluyen instrucciones para que los dispositivos Android descarguen e instalen un archivo APK.
Hasta la fecha, Microsoft ha identificado un compromiso generalizado de las redes Wi-Fi en organizaciones relacionadas con la hostelería y otras redes atendidas por equipos cautivos de portales en varios países. ReliaQuest ha identificado esta actividad no solo en hoteles, sino también en centros de conferencias y otros espacios compartidos, y evalúa que el objetivo de esta actividad es acceder a las cuentas de los viajeros corporativos.
Storm-2945 y Midnight Blizzard
Microsoft Threat Intelligence evalúa que Storm-2945 es un subclúster operativo de Midnight Blizzard basándose en solapamientos técnicos y operativos distintivos. Estas incluyen similitudes técnicas con Storm-2372, un subclúster de operaciones de acceso inicial de Midnight Blizzard, también notable por sus operaciones de phishing con código de dispositivo y código OAuth rastreadas a lo largo de 2025, la exfiltración de correos electrónicos basada en Microsoft Graph, la ingeniería social entregada mediante aplicaciones comerciales de mensajería y similitudes significativas en la victimología.
Midnight Blizzard es un actor amenazante con base en Rusia atribuido por los gobiernos de Estados Unidos y Reino Unido al Servicio de Inteligencia Exterior de la Federación Rusa, también conocido como el SVR. Se sabe que este actor amenazante tiene como objetivo principal gobiernos, entidades diplomáticas, organizaciones no gubernamentales (ONG) y proveedores de servicios de tecnología de la información (TI), principalmente en Estados Unidos y Europa. Midnight Blizzard es constante y persistente en su objetivo operativo, y sus objetivos rara vez cambian. Su objetivo es recopilar inteligencia mediante un espionaje prolongado y dedicado en apoyo a los intereses de la política exterior rusa.
Las operaciones de Midnight Blizzard suelen implicar el compromiso de cuentas válidas y, en algunos casos muy específicos, técnicas avanzadas para comprometer los mecanismos de autenticación dentro de una organización con el fin de ampliar el acceso y evadir la detección. Utilizan métodos de acceso inicial diversos, y Midnight Blizzard también es experta en identificar y abusar de aplicaciones OAuth para moverse de manera lateral entre entornos de nube y para actividades posteriores a compromisos, como la recogida de correos electrónicos.
Oficio y herramientas de CaptiveCrunch
CornFlake: Acceso remoto e implante de robo de información
CornFlake es un Windows RAT completo escrito en Go que sirve como implante persistente principal de Storm-2945. Microsoft ha observado cómo el actor de la amenaza itera con rapidez en esta capa de malware, que cuenta con capacidades personalizables desde la interfaz de usuario de ingeniería social y la recopilación de datos hasta técnicas de antidetección y evasión.
En la ejecución inicial, CornFlake opera en modo cuentagotas: muestra una ventana de progreso falsa convincente diseñada para captar la atención de la víctima mientras el binario se copia a sí mismo en %APPDATA%svchost32svchost32.exe y establece la persistencia.
Opciones de ventana falsas configurables por el actor de amenaza en tiempo de compilación:
winupdate — Una pantalla de Windows Update que muestra «Trabajando en actualizaciones… No apagues tu ordenador»
defender — Un análisis de virus de Windows Security
DirectX — Un instalador web de ejecución para usuarios finales de DirectX
vcredist — Un instalador redistribuible de Microsoft Visual C++ 2015-2022
sysopt — Una utilidad de optimización de discos
netfix — Una herramienta de Diagnóstico de Red de Windows
navegador — Un prompt de actualización del navegador
pdfview — Un instalador visor de documentos
Figura 4. Ventana de actualización falsa
CornFlake se registra como un servicio de Windows llamado svchost32 con el nombre de visualización «Cloud Sync Service« y la descripción «Sincroniza archivos con el proveedor de almacenamiento en la nube», que imita de manera deliberada el proceso legítimo de svchost.exe. Establece mecanismos de persistencia redundantes: registros de servicios de Windows, claves de ejecución del registro, tareas programadas nombradas y una rutina de vigilancia de persistencia que se ejecuta de manera continua para restaurar cualquier mecanismo de persistencia eliminado por defensores o protección de endpoints.
Para mando y control (C2), CornFlake realiza un intercambio efímero de claves Diffie-Hellman Elliptic Curve (ECDH) P-256 con el servidor C2, deriva una clave de sesión mediante SHA-256 y se comunica mediante un protocolo JSON personalizado enmarcado dentro del canal cifrado. Esto proporciona un canal cifrado al servidor C2, donde cada sesión C2 usa una clave efímera única, lo que hace imposible el descifrado del tráfico capturado sin la clave privada específica de la sesión. El archivo de configuración en tiempo de ejecución sync.dat soporta la reconfiguración en caliente de servidores C2, directorios vigilados, patrones de segmentación de archivos y configuraciones de Seguridad de la Capa de Transporte (TLS, por sus silgas en inglés) sin necesidad de reimplementación.
Una vez establecido en un sistema víctima, CornFlake proporciona al operador un conjunto completo de herramientas de recogida, bloqueado por banderas de configuración que permiten la activación selectiva tras el despliegue:
Capacidad
Descripción
Keylogging
Keylogger (registro de tecleo) en bruto basado en API de entrada que captura todas las pulsaciones, incluidos los campos de contraseña
Monitorización con portapapeles
Captura cambios en la carpeta con deduplicación SHA-256 y registra el título activo de la ventana en el momento de la captura
Captura de pantalla
Capturas de pantalla activadas en inactividad y bajo demanda con umbral de inactividad configurable
Vigilancia auditiva
Captura de micrófono basada en la API de Sesión de Audio de Windows (WASAPI), codificada como archivos WAV
Videovigilancia
Captura de webcam basada en Media Foundation, codificada como JPEG
Robo de credenciales en el navegador
Módulo derivado de ChromeKatz que soporta la extracción de cookies en tiempo real desde la memoria de procesos (navegadores Chromium) y la extracción de contraseñas almacenadas de bases de datos en disco, incluido el bypass de cifrado por aplicaciones de Chrome (ABE) y la descifración NSS/SDR de Firefox
Exfiltración de archivos
Apunta a los archivos basándose en extensiones de archivo con monitorización en tiempo real del sistema de archivos y un acelerador de subida (1.000 archivos o 500 MB por ciclo). Las extensiones de archivo se categorizan como Documentos, Archivos, Imágenes, Código, Datos, Correos electrónicos y Claves
Monitorización de la unidad USB
Detecta y escanea medios extraíbles cuando se inserta
Barrido de postura de seguridad
Recopila 18 categorías de inteligencia de host, incluido software instalado, antivirus (AV)/productos de detección y respuesta de endpoint (EDR), exclusiones de Defender, nivel de Control de Cuenta de Usuario (UAC), historial del Protocolo de Escritorio Remoto (RDP), archivos más recientes usados por Office (MRU) y consejos de credenciales
Carcasa remota
Ejecución arbitraria de comandos vía cmd.exe o PowerShell (con la bandera -NoP para suprimir la detección basada en perfiles)
CornFlake también expone un servidor local host HTTP API (/upload, /reload, /status) que transforma el RAT en una plataforma modular: cargas útiles complementarias o de siguiente etapa como ChocoShell podrían realizar tareas de exfiltración de archivos, activar recargas en caliente de configuración o comprobar la conectividad C2 usando el canal seguro C2 preestablecido para la comunicación.
ChocoShell: Ladrón de información de PowerShell
ChocoShell es el robo de información basado en Powershell de la campaña, entregado y ejecutado por completo en memoria. Su objetivo principal es el robo en gran volumen de cookies de sesión del navegador, contraseñas guardadas, tokens de inicio de sesión único (SSO, por sus siglas en inglés) de Microsoft 365 y credenciales Wi-Fi de sistemas comprometidos. Mientras que CornFlake proporciona al operador una base persistente y duradera sobre el dispositivo, ChocoShell está diseñado para extraer las credenciales más valiosas operativamente, dando al operador acceso a entornos de nube víctimas.
El script de ChocoShell fue elaborado con comentarios completos de los desarrolladores que revelan la intención del operador detrás de cada decisión de código, incluidas referencias explícitas a firmas de detección de Microsoft y el razonamiento detrás de decisiones específicas de evasión. El estándar de codificación coherente y los comentarios descriptivos sugieren que el autor podría haber aprovechado la generación de código asistida por IA.
Evasión defensiva. Al ejecutarse, ChocoShell se conecta con un servidor C2 codificado en 213.145.86[.]112 e implementa varias técnicas de evasión en secuencia. Desactiva la Interfaz de Escaneo Antimalware (AMSI, por sus siglas en inglés) mediante la reflexión de .NET para evitar el escaneo de bloques de scripts y evade la detección de comportamiento de Microsoft que se activa en los cmdlets sospechosos de peticiones web de PowerShell. También se emplea una comprobación sandbox basada en el tiempo como mecanismo de detección de máquinas virtuales (VM, por sus siglas en inglés), que sale de manera silenciosa, sin realizar ninguna recogida si se detecta.
Comunicación C2. ChocoShell se comunica con su servidor C2 a través de HTTPS con rutas URI diseñadas para integrarse con el tráfico web legítimo. Las balizas usan /t/pixel.gif?m=<estado>, imitando un píxel de seguimiento de imagen. Se obtienen herramientas adicionales de /cdn/chunks/polyfill-7e2b.min.js, disfrazadas como un archivo de polyfill en JavaScript. Este módulo descargado está decodificado en Base64 y se ejecuta en memoria mediante [ScriptBlock]::Create(), para proporcionar capacidades de extracción de claves de cifrado del navegador, suplantación de tokens SYSTEM y bloqueo de firma Defender. Los datos exfiltrados son enviados por POST a /t/event como JSON comprimido en GZip y envuelto en Base64.
Escalada de privilegios. ChocoShell requiere privilegios administrativos para sus capacidades más impactantes: suplantación de tokens SYSTEM para descifrado ABE de Chrome, creación de copias en sombra por Volume Shadow Copy Service (VSS), bloqueo de firma Defender. Implementa tres técnicas silenciosas de bypass UAC con respaldo ordenado:
Secuestro de tarea SilentCleanup: Escribe un comando malicioso en HKCUEnvironmentwindir, luego activa la tarea programada SilentCleanup incorporada, que resuelve %windir% desde el entorno del usuario, ejecutando el comando del actor de amenazas con privilegio elevado. El valor del registro se limpia tras dos segundos para evitar la detección en la nube.
wsreset.exe secuestro COM: Crea una clave de manejador COM en HKCUSoftwareClasses y lanza la herramienta de reinicio automático de la Windows Store.
sdclt.exe secuestrador de carpetas: Secuestra HKCUSoftwareClassesFoldershellopencommand y lanza la utilidad de copia de seguridad de Windows con la bandera /KickOffElev.
Si ninguno de los bypass silenciosos tiene éxito (por ejemplo, el usuario no es un administrador local), ChocoShell vuelve a un aviso visible de UAC mediante Start-Process -Verb RunAs. Cabe destacar que el script también contiene una variante diseñada para ejecutarse dentro del proceso host de Configuración de Estado Deseado (DSC, por sus siglas en inglés) de WinGet (ConfigurationRemotingServer), lo que sugiere un vector de ataque mediante una configuración maliciosa de WinGet DSC utilizada en el aprovisionamiento de máquinas Windows.
Robo de credenciales y de la sesión. Una vez ejecutado con permisos elevados, ChocoShell bloquea las actualizaciones de firmas de Defender y recopila, de manera sistemática, datos de múltiples fuentes. Para navegadores basados en Chromium (Chrome, Edge, Brave, Opera, Opera GX, Vivaldi), extrae la clave maestra de cifrado del archivo de Estado Local del navegador, para gestionar tanto el esquema ABE moderno (Chrome v127+) como el esquema heredado solo de protección de datos (DPAPI). El descifrado ABE requiere acceso DPAPI a nivel SYSTEM, que el malware obtiene al suplantar un token de proceso SYSTEM tomado prestado de winlogon.exe, wininit.exe o services.exe. Las bases de datos SQLite bloqueadas en navegador se acceden mediante tres estrategias: acceso compartido a archivos, instantáneas del Servicio Sombra de Volumen y copia directa como respaldo.
Como ruta de recolección paralela, ChocoShell lanza Chrome, Edge y Brave con la bandera –remote-debugging-port y emite Network.getAllCookies a través del Protocolo de DevTools de Chrome (CDP, por sus siglas en inglés). Esto evita por completo a ABE, lo que permite al navegador realizar su propio descifrado interno y devuelve los valores de las cookies en texto plano. Para gestionar problemas de privilegios (los navegadores lanzados por el SISTEMA heredan el token incorrecto), el malware crea tareas programadas transitorias con TASK_LOGON_INTERACTIVE_TOKEN para iniciar el navegador en la sesión del usuario iniciado sesión. Tras la extracción, el navegador se detiene y se reinicia con –restore-last-session para evitar alertar al usuario.
Para los navegadores de la familia Firefox (Firefox, Waterfox, LibreWolf, Floorp, Zen), el malware copia bases de datos cookies.sqlite sin cifrar de cada perfil. Además, ChocoShell recopila tokens de acceso Microsoft 365 y Azure Active Directory (AD), tokens de actualización y tokens Web Account Manager (WAM) de archivos .tbres en la caché del Token Broker. La recopilación de estos tokens representa una amenaza significativa para los entornos empresariales, ya que los actores peligrosos podrían reproducir sesiones SSO sin cookies de navegador. Además, las credenciales Wi-Fi se recolectan mediante el perfil de show de netsh wlan con key=clear.
Exfiltración y limpieza. Todos los datos recogidos se agregan en una estructura JSON, se comprimen en GZip, se codifican en Base64 y se envían por POST al punto final /t/event del C2. Tras la exfiltración, todas las variables de datos recogidas quedan anuladas, se fuerza la recogida de basura, se eliminan las copias sombra de VSS mediante Windows Management Instrumentation (WMI), se eliminan los scripts de elevación temporales y se verifican que todas las claves de registro de UAC (ya limpiadas durante la escalada) se verifican eliminadas.
FruitStone: Panel Operator C2
FruitStone es el panel C2 basado en la web que los operadores de Storm-2945 utilizan para gestionar toda la infraestructura de campaña de CaptiveCrunch. Implementado como una aplicación de una sola página (HTML y JavaScript) que sirve como la interfaz del servidor C2 con toda la funcionalidad expuesta sin autenticación, FruitStone proporciona un panel centralizado para gestionar terminales comprometidas, construir y desplegar nuevas cargas útiles de campaña, y revisar todos los datos recopilados (como capturas de pantalla, pulsaciones de teclas, credenciales del navegador).
Cobertura operativa. El panel se marca como «CloudSync Console» con un pie de página que dice «Acuity Systems, Inc. — Cloud Infrastructure Portal v3.2.1», diseñado para parecer un software legítimo de gestión empresarial en la nube si la URL del panel es detectada por defensores o proveedores de alojamiento. Esta mascarada se extiende al nombre del servicio del agente CornFlake (Cloud Sync Service) y a la descripción («Sincroniza archivos con el proveedor de almacenamiento en la nube»), para crear una historia de cobertura coherente a lo largo de toda la cadena de herramientas.
Figura 5. Máscara de paneles de la Consola CloudSync
Gestión de sesiones y soporte multioperador. FruitStone utiliza autenticación basada en JSON Web Token (JWT), revocación de sesión y limitación de velocidad con bloqueo de IP para evitar ataques de fuerza bruta contra el inicio de sesión del panel. Se pueden provisionar múltiples operadores con cuentas individuales, y todas las sesiones activas son visibles con dirección IP, agente de usuario y tiempo de creación para permitir la conciencia de seguridad operativa entre los operadores.
Gestión de agentes. El panel muestra todos los agentes CornFlake registrados en un panel de control con actualizaciones de estado en tiempo real mediante Eventos Enviados por el Servidor (SSE, por sus siglas en inglés). Cada tarjeta de agente muestra información completa del sistema, incluido el nombre de host, nombre de usuario, versión del sistema operativo, CPU, RAM, uso del disco, resolución de pantalla, zona horaria, pertenencia al dominio y presencia de cámara/micrófono, todo recogido durante el barrido de postura CornFlake. Los agentes se agrupan por país y subred, con la distribución geográfica visualizada en un mapa.
Los operadores podían interactuar con agentes individuales a través de:
Shell remoto — Ejecución interactiva de comandos cmd.exe o PowerShell con historial de comandos
Navegador del sistema de archivos — Recorrido en directo de directorios y descarga arbitraria de archivos desde hosts comprometidos
Tarea de recogida — Captura de pantalla bajo demanda, lista de procesos, vaciado del búfer de keylog, volcado de portapapeles, encuesta de postura de seguridad, extracción de cookies/contraseñas de ChromeKatz, captura de cámara y grabación de audio
Push de configuración — Reconfiguración en tiempo real de servidores C2, rutas de reloj y temporización de balizas C2
Actualización del agente — Actualización del implante in situ al enviar una nueva versión de CornFlake a un agente en ejecución
Kill del agente — Terminación remota del implante CornFlake
Constructor de campañas. Un asistente paso a paso permite a los operadores configurar y construir nuevas cargas útiles de CornFlake directo desde el panel:
Identidad — ID de campaña, host y puerto C2, URL base HTTP, nombre del archivo ejecutable (svchost32.exe por defecto) y tipo de dropper (dropper C a ~19 KB, Go stub a ~8 MB, o autoinstalador independiente)
Figura 6. Pestaña de identidad
Capacidades — Alternar módulos individuales de colección: capturas de pantalla, enumeración de procesos, keylogging, monitorización de portapapeles, encuesta de postura, exfiltración de archivos y robo de credenciales en ChromeKatz
Figura 7. Pestaña de Capacidades
Rutas de archivo — Configurar directorios y extensiones de archivo específicas por categoría (documentos, archivos, imágenes, código, datos, correos electrónicos, claves de cifrado)
Figura 8. Pestaña de rutas de archivo
Evasión — Habilitar aleatorización de símbolos ininteligibles (para cargas útiles GoLang), codificación de cadenas XOR, compresión de subida de GZip y modo de depuración
Figura 9. Pestaña de evasión
Gestión de infraestructuras. FruitStone proporciona interfaces de gestión para tres capas de infraestructura de apoyo:
Relés proxy — Arquitectura de relés C2 multiproxy con seguimiento de certificados TLS (huella dactilar, expiración), comprobaciones de salud, conteo de conexiones, bytes redirigidos y capacidades de rotación que envían listas de servidores actualizadas a todos los agentes en línea
Perfiles de baliza — Perfiles de temporización configurables que controlan intervalos de suspensión de agentes, retrasos en reconexión, suplantación de Indicación de Nombre de Servidor TLS (SNI, por sus siglas en inglés) (como teams.microsoft.com) y dominios de respaldo DNS
Servidores de staging — Infraestructura externa de alojamiento de cargas útiles con push-to-deploy, listado de archivos y monitorización de la salud
Figura 10. Vista de la interfaz de servidores de staging de CloudSync
Abuso del código del dispositivo para el acceso a la nube
Desde el 16 de julio, Microsoft ha observado que una parte de las páginas de aterrizaje de CaptiveCrunch redirigen a los usuarios a experiencias de flujo de autenticación por código de dispositivos. En estos casos, los usuarios que reciben estos aterrizajes pueden recibir instrucciones para introducir un código de dispositivo en una página legítima de inicio de sesión de Microsoft, una técnica conocida como phishing por código de dispositivo.
La autenticación por código de dispositivo es un flujo de trabajo OAuth legítimo diseñado para dispositivos que no pueden soportar una experiencia tradicional de inicio de sesión. Sin embargo, los actores maliciosos podían abusar de este flujo al iniciar una solicitud de autenticación en nombre de un usuario y luego convenciéndolo para introducir un código de dispositivo controlado por el actor en una página legítima de autenticación de Microsoft. Cuando tiene éxito, la víctima autentica la sesión del actor amenazante en lugar de la suya propia.
Esta actividad es coherente con operaciones de phishing por código de dispositivo reportadas de manera previa por Midnight Blizzard desde agosto de 2024. La técnica observada no parece novedosa; sin embargo, integrar el phishing por código de dispositivo en operaciones de portal cautivo y manipulación de tráfico podría aumentar la probabilidad de que los usuarios perciban la solicitud de autenticación como legítima. Para más detalles sobre técnicas de phishing por código de dispositivos relacionadas con Midnight Blizzard, véase: Storm-2372 realiza una campaña de phishing con código de dispositivo. Para entender el uso de phishing por código de dispositivo por parte de otros actores amenazantes y las mitigaciones asociadas, véase Dentro de una campaña de phishing de código habilitada por IA.
Cómo protegerse contra la actividad de CaptiveCrunch
Minimizar la confianza en la hospitalidad y las redes de huéspedes
Al viajar, los usuarios deben tratar las redes inalámbricas de hoteles, conferencias, aeropuertos y otras compañías de huéspedes como poco fiables.
Prefieran conectividad privada (incluidos puntos de acceso móvil, satélite y conexiones de datos celulares basadas en eSIM) frente a WiFi público siempre que sea posible.
Consideren usar routers de viaje gestionados por empresas o dispositivos hotspot que establezcan túneles cifrados hacia infraestructuras corporativas de confianza antes de acceder a recursos sensibles.
Eviten descargar actualizaciones de software, certificados, actualizaciones del navegador, herramientas de solución de problemas de red o utilidades de seguridad que se presenten a través de portales cautivos u otras indicaciones web inesperadas.
Verifiquen las solicitudes de actualización mediante mecanismos fiables del sistema operativo en lugar de mensajes emergentes o indicaciones de sitios web.
Reforzar los controles de identidad y acceso
Las organizaciones deberían asumir que la infraestructura de redes públicas y de hostelería podría no ser fiable y adoptar controles que limiten la exposición a la manipulación de tráfico, el robo de credenciales y el phishing por código de dispositivos.
Educar a los usuarios para que reconozcan los prompts al estilo ClickFix, las comprobaciones falsas y las instrucciones de pegar y ejecutar como maliciosos, en especial cuando invocan intérpretes de comandos o hosts de scripts como cmd.exe, PowerShell, rundll32.exe o mshta.exe.
Utilizar soluciones sin contraseña como las claves de acceso e implementar autenticación multifactor (MFA, por sus siglas en inglés).
Utilizar la app Microsoft Authenticator para claves de acceso y MFA, y complementar la MFA con políticas de acceso condicional, donde las solicitudes de inicio de sesión se evalúan a través de señales adicionales basadas en la identidad.
Su clave de acceso y la política de MFA pueden protegerlos aún más al permitir solo el registro de MFA y clave de acceso desde ubicaciones y dispositivos de confianza.
Implementar una política de riesgo de inicio de sesión para automatizar la respuesta a los inicios de sesión arriesgados. Un riesgo de inicio de sesión representa la probabilidad de que una solicitud de autenticación no sea autorizada por el propietario de la identidad. Una política basada en riesgos de inicio de sesión puede implementarse añadiendo una condición de riesgo de inicio de sesión a las políticas de Acceso Condicional que evalúe el nivel de riesgo de un usuario o grupo específico. Según el nivel de riesgo (alto/medio/bajo), una política puede configurarse para bloquear el acceso o forzar la MFA.
Para monitorización regular de actividades, utilicen los informes de inicio de sesión Risky, que muestran intentos y actividades de acceso exitoso de usuarios donde el propietario legítimo podría no haber realizado el inicio de sesión.
Utilizar una solución Security Service Edge (SSE) como Global Secure Access para acceder de manera segura a cualquier aplicación o recurso por medio de controles de acceso de red, identidad y punto final.
Reducir la exposición durante el registro del portal cautivo
Las organizaciones deberían revisar qué información proporcionan los empleados a los proveedores de hostelería al conectarse a las redes de huéspedes.
No reutilicen credenciales corporativas en páginas de registro de hoteles, conferencias o redes de huéspedes.
Cuando sea posible, las organizaciones deberían evaluar si es necesario el servicio inalámbrico proporcionado por el lugar para eventos corporativos y conferencias.
Las organizaciones deben minimizar la divulgación innecesaria de identidades de empleados, afiliaciones organizativas y detalles de viaje al reservar alojamiento o registrarse para acceder a la red de invitados, en consonancia con la política corporativa y los requisitos locales aplicables.
Detección y guía de caza con Microsoft Defender
Los clientes de Microsoft Defender pueden consultar la lista de detecciones aplicables a continuación. Microsoft Defender coordina la detección, prevención, investigación y respuesta entre terminales, identidades, correo electrónico y aplicaciones para proporcionar protección integrada contra ataques como la amenaza que se discute en este blog.
Microsoft Defender for Endpoint detecta actividad de Storm-2945 bajo la detección Se ha detectado actividad sospechosa vinculada a un actor amenazante patrocinado por el Estado ruso. Sin embargo, estas alertas pueden ser activadas por actividades no relacionadas de actores amenazantes. El siguiente gráfico enumera las detecciones de Microsoft Defender específicas para los TTP utilizados por Storm-2945 en este ataque.
Táctica
Actividad observada
Cobertura de Microsoft Defender
Acceso inicial
Descarga de archivos mediante redirección de portal cautivo
CornFlake registra un servicio de Windows, una clave de Registro Run y una tarea programada
Microsoft Defender para Endpoint – Proceso de tarea programada sospechosa lanzada – Tarea programada sospechosa – Archivo sospechoso añadido para ejecutar clave – Registro de servicio
sospechoso Microsoft Entra ID Protection – Microsoft Entra inteligencia de amenazas – IP verificada del actor de amenazas
El robo de cookies de sesión del navegador, contraseñas guardadas, tokens SSO de Microsoft 365 y credenciales Wi-Fi por parte de ChocoShell. Abuso del código del dispositivo.
Microsoft Defender para Endpoint – Posible robo de contraseñas y otra información sensible del navegador web – Actividad sospechosa DPAPI
Microsoft Defender XDR – Compromiso de cuenta de usuario mediante phishing de código de dispositivo OAuth – Inicio de sesión malicioso desde una dirección IP asociada a infraestructura de atacante reconocida – Autenticación sospechosa de Azure mediante posible código de dispositivo Phishing
Microsoft Security Copilot está integrado en Microsoft Defender y proporciona a los equipos de seguridad capacidades impulsadas por IA para resumir incidentes, analizar archivos y scripts, resumir identidades, usar respuestas guiadas y generar resúmenes de dispositivos, consultas de búsqueda e informes de incidentes.
Security Copilot también está disponible como una experiencia independiente donde los clientes pueden realizar tareas específicas relacionadas con la seguridad, como la investigación de incidentes, el análisis de usuarios y la evaluación del impacto en vulnerabilidades. Además, Security Copilot ofrece escenarios para desarrolladores que permiten a los clientes crear, probar, publicar e integrar agentes y plugins de IA para satisfacer necesidades de seguridad únicas.
Informes de inteligencia sobre amenazas
Los clientes de Microsoft Defender XDR pueden utilizar los siguientes informes de análisis de amenazas en el portal Defender (requiere licencia para al menos un producto Defender XDR) para obtener la información más actualizada sobre el actor de la amenaza, la actividad maliciosa y las técnicas discutidas en este blog. Estos informes proporcionan la inteligencia, la información de protección y las acciones recomendadas para prevenir, mitigar o responder a las amenazas asociadas encontradas en los entornos de los clientes.
Los clientes de Microsoft Security Copilot también pueden utilizar la integración de Microsoft Security Copilot en Microsoft Defender Threat Intelligence, ya sea en el portal independiente Security Copilot o en la experiencia integrada en el portal Microsoft Defender para obtener más información sobre este actor amenazante.
Búsqueda de consultas
Microsoft Defender XDR
Los clientes de Microsoft Defender XDR pueden ejecutar las siguientes consultas avanzadas de búsqueda para encontrar actividad relacionada en sus redes:
Detectar la creación de archivos tras una prueba de conectividad Wi-Fi en dispositivos
La siguiente consulta verifica la creación de un archivo en un dispositivo dentro de los dos minutos posteriores a que el dispositivo realice la prueba integrada del Indicador de Estado de Conectividad de Red (NCSI, por sus siglas en inglés), que ocurre cuando se establece conectividad de red a una red Wi-Fi con un portal cautivo. Esta actividad podría indicar la presencia inicial de un atacante en un archivo de acceso en un dispositivo.
Tengan en cuenta que no todos los archivos descubiertos a través de esta consulta pueden ser maliciosos o estar relacionados con esta actividad amenazante.
let ncsi_endpoints = dynamic([«msftconnecttest.com»,»edge-http.microsoft.com»,»msftncsi.com»,»captive.apple.com»,»clients1.google.com»,
Detectar conectividad con la infraestructura Storm-2945
La siguiente consulta verifica la conectividad con la infraestructura Storm-2945 observada en esta actividad de ataque.
let target_domains = dynamic([«ms365-device.com», «ms365-live.com», «m365-owa.com», «owa-ms365.com»]); let target_ips = dynamic([«31.57.243.154», «38.146.28.75», «38.146.28.132», «104.194.159.150», «107.189.26.194», «213.145.86.112»]); DeviceNetworkEvents | where RemoteUrl has_any(target_domains) or RemoteIP in (target_ips) | project Timestamp, DeviceName, DeviceId, RemoteUrl, RemoteIP, LocalIP, InitiatingProcessFileName, InitiatingProcessCommandLine, AccountName = InitiatingProcessAccountName, ReportId
Detectar la presencia de CornFlake RAT en sistemas afectados
La siguiente consulta verifica la presencia del binario CornFlake RAT.
DeviceRegistryEvents | where RegistryKey has @»SYSTEMCurrentControlSetServicessvchost32″ | where ActionType == «RegistryValueSet» | where (RegistryValueName == «DisplayName» and RegistryValueData == «Cloud Sync Service») or (RegistryValueName == «Description» and RegistryValueData == «Synchronizes files with the cloud storage provider») | project Timestamp, DeviceName, DeviceId, RegistryKey, RegistryValueName, RegistryValueData, ActionType, InitiatingProcessFileName, InitiatingProcessCommandLine, InitiatingProcessAccountName, ReportId
Detectar registro de servicio CornFlake RAT para Windows
La siguiente consulta verifica el registro del servicio CornFlake RAT para Windows.
DeviceRegistryEvents | where RegistryKey has @»SYSTEMCurrentControlSetServicessvchost32″ | where ActionType == «RegistryValueSet» | where (RegistryValueName == «DisplayName» and RegistryValueData == «Cloud Sync Service») or (RegistryValueName == «Description» and RegistryValueData == «Synchronizes files with the cloud storage provider») | project Timestamp, DeviceName, DeviceId, RegistryKey, RegistryValueName, RegistryValueData, ActionType, InitiatingProcessFileName, InitiatingProcessCommandLine, InitiatingProcessAccountName, ReportId
Microsoft Sentinel
Los clientes de Microsoft Sentinel pueden utilizar la analítica de TI Mapping (una serie de análisis con el prefijo ‘TI map’) para emparejar de manera automática los indicadores maliciosos de dominio mencionados en esta entrada del blog con los datos de su espacio de trabajo. Si los análisis de TI Map no están desplegados en la actualidad, los clientes pueden instalar la solución de Inteligencia de Amenazas desde el Microsoft Sentinel Content Hub para que la regla de análisis se despliegue en su espacio de trabajo Sentinel.
Detectar IP de red e indicadores de dominio de compromiso con ASIM
La siguiente consulta verifica las direcciones IP y los IOC de dominio entre las fuentes de datos soportadas por el analizador de sesiones de red ASIM:
//IP list and domain list- _Im_NetworkSession let lookback = 30d; let ioc_ip_addr = dynamic([«213.145.86.112»]); let ioc_domains = dynamic([«213.145.86.112/t/pixel.gif», «213.145.86.112/cdn/chunks/polyfill-7e2b.min.js», «213.145.86.112/t/event»]); _Im_NetworkSession(starttime=todatetime(ago(lookback)), endtime=now()) | where DstIpAddr in (ioc_ip_addr) or DstDomain has_any (ioc_domains) | summarize imNWS_mintime=min(TimeGenerated), imNWS_maxtime=max(TimeGenerated), EventCount=count() by SrcIpAddr, DstIpAddr, DstDomain, Dvc, EventProduct, EventVendor
Detectar IP de sesiones web e indicadores de hash de archivo de compromiso usando ASIM
La siguiente consulta verifica direcciones IP, dominios y IOCs de hash de archivo entre fuentes de datos soportadas por el analizador de sesiones web ASIM:
//IP list – _Im_WebSession let lookback = 30d; let ioc_ip_addr = dynamic([«213.145.86.112»]); let ioc_sha_hashes =dynamic([“918fa52ae45ed60ba7cc8bdc99c3cbe9ab92e0375ec31fc05d0d4513be11c593”, “be99857449d2856dd5a84e21c8a3d5e0e01456adb44062ddec5a6b4970d8d42c”]); _Im_WebSession(starttime=todatetime(ago(lookback)), endtime=now()) | where DstIpAddr in (ioc_ip_addr) or FileSHA256 in (ioc_sha_hashes) | summarize imWS_mintime=min(TimeGenerated), imWS_maxtime=max(TimeGenerated), EventCount=count() by SrcIpAddr, DstIpAddr, Url, Dvc, EventProduct, EventVendor
Detectar indicadores de compromiso de dominio y URL con ASIM
La siguiente consulta verifica los IOCs de dominio y URL entre las fuentes de datos soportadas por el analizador de sesiones web ASIM:
// file hash list – imFileEvent // Domain list – _Im_WebSession let ioc_domains = dynamic([«https://213.145.86.112/t/pixel.gif», «https://213.145.86.112/cdn/chunks/polyfill-7e2b.min.js», «https://213.145.86.112/t/event»]); _Im_WebSession (url_has_any = ioc_domains)
Comunicaciones ChocoShell C2
La siguiente consulta detecta comunicaciones de ChocoShell con su servidor C2 con HTTPS con rutas URI diseñadas para integrarse con tráfico web legítimo. Las balizas usan /t/pixel.gif?m=<status>, para imitar un píxel de seguimiento de imagen.
let lookback = 30d; let ioc_url_artifacts = dynamic([«/t/pixel.gif?m=»]); _Im_WebSession(starttime=todatetime(ago(lookback)), endtime=now()) | where DstDomain in (ioc_url_artifacts) | summarize imWS_mintime=min(TimeGenerated), imWS_maxtime=max(TimeGenerated), EventCount=count() by SrcIpAddr, DstIpAddr, Url, Dvc, EventProduct, EventVendor
Para recibir notificaciones sobre nuevas publicaciones y participar en debates en redes sociales, síganos en LinkedIn, X (antes Twitter) y Bluesky.
Para escuchar historias y opiniones de la comunidad de Microsoft Threat Intelligence sobre el panorama de amenazas en constante evolución, escuchen el podcast Microsoft Threat Intelligence.
The post CaptiveCrunch: Midnight Blizzard se dirige a viajeros de todo el mundo para entregar malware y robo de credenciales appeared first on Source LATAM.
You can now easily configure custom domain names on Amazon MSK Provisioned clusters, on either ZooKeeper or KRaft mode for metadata management. This capability helps client applications maintain the same connection endpoints, simplifying cluster migrations, disaster recovery failovers, and scaling operations without reconfiguration.
Previously, customers configured custom domain names manually on each broker. Additionally, on KRaft-based clusters, customers could not configure custom domain names. With this launch, you can now easily define a custom domain once at the cluster level, and Amazon MSK automatically applies it to every broker in the cluster, eliminating the need to configure each broker individually. The configuration persists through scaling operations and works identically on both ZooKeeper and KRaft-based clusters. This is particularly useful for customers who route traffic through Network Load Balancers, require persistent endpoints across cluster operations, or must adhere to organizational naming conventions for security and compliance.
You can configure custom domain names on all new and existing MSK Provisioned clusters, in all AWS Regions where Amazon MSK Provisioned is available, at no additional cost. To learn more, see the Amazon MSK Developer Guide.
You can now easily configure custom domain names on Amazon MSK Provisioned clusters, on either ZooKeeper or KRaft mode for metadata management. This capability helps client applications maintain the same connection endpoints, simplifying cluster migrations, disaster recovery failovers, and scaling operations without reconfiguration.
Previously, customers configured custom domain names manually on each broker. Additionally, on KRaft-based clusters, customers could not configure custom domain names. With this launch, you can now easily define a custom domain once at the cluster level, and Amazon MSK automatically applies it to every broker in the cluster, eliminating the need to configure each broker individually. The configuration persists through scaling operations and works identically on both ZooKeeper and KRaft-based clusters. This is particularly useful for customers who route traffic through Network Load Balancers, require persistent endpoints across cluster operations, or must adhere to organizational naming conventions for security and compliance.
You can configure custom domain names on all new and existing MSK Provisioned clusters, in all AWS Regions where Amazon MSK Provisioned is available, at no additional cost. To learn more, see the Amazon MSK Developer Guide.
Amazon Elastic Container Registry (Amazon ECR) has increased the maximum number of replication rules per registry from 10 to 25.
Previously, customers with complex multi-region or multi-account architectures were constrained to 10 replication rules per registry, requiring them to consolidate replication configurations to work within that constraint. With this update, customers can define up to 25 replication rules per registry, enabling more precise replication strategies for use cases like distributing images across many regions for low-latency pulls, or replicating to multiple production and staging accounts.
This service limit increase is available in all AWS Regions where Amazon ECR is supported. To learn more, visit the Amazon ECR product page and refer to the Amazon ECR User Guide.
Amazon Elastic Container Registry (Amazon ECR) has increased the maximum number of replication rules per registry from 10 to 25.
Previously, customers with complex multi-region or multi-account architectures were constrained to 10 replication rules per registry, requiring them to consolidate replication configurations to work within that constraint. With this update, customers can define up to 25 replication rules per registry, enabling more precise replication strategies for use cases like distributing images across many regions for low-latency pulls, or replicating to multiple production and staging accounts.
This service limit increase is available in all AWS Regions where Amazon ECR is supported. To learn more, visit the Amazon ECR product page and refer to the Amazon ECR User Guide.