Actualidad desde nuestro Centro Experto de Ciberseguridad
Contacta con nosotros a través de infocyber@minsait.com
Te traemos las últimas noticias y alertas detectadas de Ciberseguridad
Vulnerabilidades
Un error del chatbot Meta AI podría haber permitido visualizar conversaciones privadas
Oracle corrige 309 vulnerabilidades en su actualización de parches del mes de julio
Malware
Actores de amenazas atacan servidores Exchange en entornos gubernamentales de Asia utilizando la puerta trasera GhostContainer
Ciberdelincuentes chinos atacan el sector de semiconductores de Taiwán con Cobalt Strike y puertas traseras personalizadas
Ciberseguridad
Roban 27 millones de dólares del exchange BigONE tras sufrir un ciberataque
Exponen 3.3 millones de datos de pacientes de Anne Arundel Dermatology tras sufrir un acceso no autorizado a su BBDD
Últimas amenazas detectadas
Nueva campaña de malware utiliza repositorios de GitHub
21/07/2025
Resumen ejecutivo
Se ha detectado una nueva campaña de malware que utiliza repositorios de GitHub para distribuir el loader Emmental
Datos
Tipo:
TLP:
Objetivos:
Activos afectados:
Vector de ataque:
Tags:
Malware
White
Múltiples
Múltiples
Múltiples
stealer Amadey, Emmental, GitHub, malware
Descripción
Se ha detectado una nueva campaña de malware donde actores maliciosos están utilizando repositorios públicos de GitHub como infraestructura para distribuir malware, aprovechando la confianza que generan estas plataformas legítimas. La campaña se centra en la propagación del loader Emmental, el cual posteriormente, descarga troyanos como Amadey y herramientas de acceso remoto (RATs).
Detalle técnico
Se ha descubierto una campaña maliciosa en la que actores de amenazas están utilizando repositorios públicos de GitHub para alojar y distribuir el loader conocido como Emmental (también identificado como PEAKLIGHT). Esta herramienta se encarga de descargar y ejecutar malware como Amadey, un troyano enfocado principalmente en el robo de información y en servir como dropper (loader) para otras amenazas. Los actores crearon múltiples cuentas falsas en GitHub incluyendo nombres como Legendary99999, DFfe9ewf, Milidmdds y bruhbruh9999 y subieron binarios maliciosos bajo apariencia legítima. Estos archivos fueron presentados como plugins o herramientas útiles, pero en realidad contenían cargas secundarias como stealers de información y RATs como AsyncRAT. Aunque los repositorios han sido eliminados por GitHub, la técnica muestra cómo los atacantes aprovechan plataformas legítimas para evitar la detección por soluciones de seguridad tradicionales.
El loader Emmental no solo descarga directamente Amadey desde GitHub, sino que también emplea archivos PowerShell y versiones maliciosas de aplicaciones populares como PuTTY para ejecutar los payloads. En algunos casos, los scripts de PowerShell descargan contenido malicioso desde direcciones IP codificadas, lo que permite mantener el control sobre el flujo de la infección. Además, se observó una variante escrita en Python del loader Emmental que incluía lógica similar para la descarga y ejecución de malware. Estos loaders no solo entregaban Amadey, sino también módulos adicionales diseñados para capturar pantallas, recolectar credenciales de navegadores y robar datos de Telegram o de aplicaciones VPN.
Recomendaciones
Protección
Detección
Mitigación
Referencias
https://thehackernews.com/2025/07/hackers-use-github-repositories-to-host.html
Minsait Cyber
Impulsa la transformación de los negocios y la sociedad mediante soluciones y servicios innovadores, poniendo a las personas en el centro.
Indra es una de las principales compañías globales de tecnología y consultoría: el socio tecnológico para las operaciones clave de los negocios de clientes en todo el mundo.
Tel.: +34 91 480 50 02
Impulsa la transformación de los negocios y la sociedad mediante soluciones y servicios innovadores, poniendo a las personas en el centro.
Indra es una de las principales compañías globales de tecnología y consultoría: el socio tecnológico para las operaciones clave de los negocios de clientes en todo el mundo.