[{"data":1,"prerenderedAt":-1},["ShallowReactive",2],{"blog-/blog/noticias/task-stomp-puerta-trasera-documentos-wifi":3,"prev-/blog/noticias/task-stomp-puerta-trasera-documentos-wifi":291,"next-/blog/noticias/task-stomp-puerta-trasera-documentos-wifi":268,"related-/blog/noticias/task-stomp-puerta-trasera-documentos-wifi":294,"author-Diego Herrera":313},{"id":4,"title":5,"author":6,"authorUrl":7,"body":8,"category":244,"cta":245,"date":251,"dateModified":251,"description":252,"draft":253,"extension":254,"faq":255,"featured":253,"howto":268,"image":269,"imageAlt":270,"intent":271,"keywords":272,"meta":277,"navigation":278,"path":279,"publishedTime":280,"readingTime":281,"seo":282,"seoTitle":283,"stem":284,"tags":285,"__hash__":290},"blog/blog/noticias/task-stomp-puerta-trasera-documentos-wifi.md","La puerta trasera que no cifra nada: se lleva tus documentos, tus capturas y la contraseña del Wi-Fi","Diego Herrera","/autores/diego-herrera",{"type":9,"value":10,"toc":234},"minimark",[11,15,31,36,43,78,90,94,118,122,125,131,141,147,151,161,171,177,187,190,194,201,218,225],[12,13,14],"p",{},"Casi toda la conversación sobre seguridad en las empresas medianas gira alrededor del ransomware, y con razón: es visible, es caro y detiene la operación.",[12,16,17,18,22,23,26,27,30],{},"Pero existe una categoría que nadie nota, precisamente porque ",[19,20,21],"strong",{},"no rompe nada",". Esta semana los investigadores de ",[19,24,25],{},"Securonix"," documentaron un buen ejemplo: una campaña bautizada ",[19,28,29],{},"TASK#STOMP",".",[32,33,35],"h2",{"id":34},"qué-hace","Qué hace",[12,37,38,39,42],{},"Es una puerta trasera en ",[19,40,41],{},"PowerShell"," con una lista de tareas muy concreta:",[44,45,46,52,58,67,72],"ul",{},[47,48,49],"li",{},[19,50,51],{},"Recolecta y envía documentos de trabajo automáticamente.",[47,53,54,57],{},[19,55,56],{},"Vigila el sistema de archivos en tiempo real"," y se lleva los archivos nuevos en cuanto aparecen.",[47,59,60,63,64,30],{},[19,61,62],{},"Roba contraseñas de Wi-Fi"," y el contenido del ",[19,65,66],{},"portapapeles",[47,68,69],{},[19,70,71],{},"Toma capturas de pantalla.",[47,73,74,77],{},[19,75,76],{},"Acepta comandos remotos"," por dos servidores de control redundantes, autenticados con token.",[12,79,80,81,85,86,89],{},"La cadena arranca con ",[82,83,84],"code",{},"wscript.exe"," ejecutando un ",[19,87,88],{},"VBScript codificado"," dejado en el escritorio de la víctima. La vía de entrada inicial no está clara; los investigadores consideran probable el correo de phishing o la ingeniería social.",[32,91,93],{"id":92},"el-detalle-que-revela-el-objetivo","El detalle que revela el objetivo",[95,96,99],"callout",{"icon":97,"title":98},"i-lucide-files","Word, luego PDF, luego PowerPoint, luego Excel",[12,100,101,102,105,106,109,110,113,114,117],{},"El malware ",[19,103,104],{},"prioriza los tipos de archivo en ese orden",", y por encima de los archivos comprimidos. Según ",[19,107,108],{},"Aaron Beardslee",", responsable de investigación de amenazas de Securonix, ese patrón apunta a ",[19,111,112],{},"espionaje de documentos corporativos"," y no a delincuencia oportunista. Traducido a lo que hay en el disco de una empresa mediana mexicana: ",[19,115,116],{},"propuestas, contratos, planos, listas de precios, material de licitaciones y presentaciones a clientes",". Es decir, lo que le sirve a un competidor.",[32,119,121],{"id":120},"por-qué-no-se-detecta","Por qué no se detecta",[12,123,124],{},"Tres razones, y las tres son de diseño:",[12,126,127,130],{},[19,128,129],{},"No hace ruido."," No cifra, no pide rescate, no frena el equipo. El usuario no reporta nada porque no hay nada que reportar.",[12,132,133,136,137,140],{},[19,134,135],{},"Los dos módulos se cuidan entre sí."," Uno busca documentos, el otro mantiene el canal abierto con los operadores, y ",[19,138,139],{},"cada uno comprueba que el otro siga corriendo y lo reinicia si se cayó",". Matar un proceso no sirve de nada.",[12,142,143,146],{},[19,144,145],{},"Usa herramientas legítimas."," PowerShell está en todos los equipos con Windows y se usa a diario para tareas administrativas normales. Un antivirus que bloqueara PowerShell rompería media empresa.",[32,148,150],{"id":149},"qué-se-puede-hacer","Qué se puede hacer",[12,152,153,156,157,160],{},[19,154,155],{},"Detección, no prevención."," Contra esta familia, el control que sirve no es el antivirus tradicional sino uno que ",[19,158,159],{},"mire comportamiento",": procesos de PowerShell ocultos, tareas programadas creadas sin motivo, envíos grandes y sostenidos de datos hacia direcciones desconocidas. Esa es exactamente la diferencia entre un antivirus de firmas y una solución de detección en el punto final, y es la razón por la que las empresas medianas la están adoptando.",[12,162,163,166,167,170],{},[19,164,165],{},"Registra la salida, no solo la entrada."," Casi todo el presupuesto de seguridad se gasta en impedir que entren. Muy poco en notar que ",[19,168,169],{},"algo está saliendo",". Un equipo que envía cientos de megabytes a un servidor desconocido cada noche es una señal barata de detectar si alguien la está mirando.",[12,172,173,176],{},[19,174,175],{},"Deshabilita lo que nadie usa."," La ejecución de VBScript desde el escritorio del usuario es un vector que casi ninguna empresa necesita en operación normal. Bloquearlo por política cierra la puerta de entrada de esta campaña concreta.",[12,178,179,182,183,186],{},[19,180,181],{},"Revisa el Wi-Fi."," Si un equipo fue comprometido, ",[19,184,185],{},"la contraseña de la red inalámbrica se fue con él",". Cambiarla es rápido y casi nadie lo hace después de un incidente.",[188,189],"ad-banner",{},[32,191,193],{"id":192},"la-pregunta-que-deja-este-caso","La pregunta que deja este caso",[12,195,196,197,200],{},"El ransomware avisa. Este tipo de intrusión no: ",[19,198,199],{},"el daño se descubre meses después",", cuando un competidor llega con una propuesta sospechosamente parecida, cuando se pierde una licitación por un margen exacto, o cuando aparece información interna donde no debería.",[12,202,203,204,208,209,212,213,30],{},"Por eso la pregunta útil no es ",[205,206,207],"em",{},"\"¿tengo antivirus?\""," sino ",[19,210,211],{},"\"¿cuánto tardaría en enterarme?\"",". Si la respuesta honesta es \"nos enteraríamos cuando pasara algo raro\", ahí está el hueco. Y es un hueco que no se tapa con una herramienta sino con alguien que mire las alertas — sea un equipo interno o un proveedor, que es ",[214,215,217],"a",{"href":216},"/blog/comparativa/soporte-ti-interno-vs-administrado","una decisión con números concretos",[12,219,220,221,30],{},"Octubre es el mes de la ciberseguridad y es buen pretexto para cerrar esta brecha junto con las demás; ",[214,222,224],{"href":223},"/blog/guia-empresarial/mes-ciberseguridad-plan-4-semanas","el plan de cuatro semanas está aquí",[226,227],"call-to-action",{"description":228,"eyebrow":229,"icon":230,"label":231,"title":232,"to":233},"Instalamos detección en los equipos, revisamos el tráfico de salida y dejamos alertas que llegan a alguien que las lee.","Detección y respuesta","i-lucide-radar","Pedir diagnóstico","¿Cuánto tardarías en notar una fuga de información?","/contacto",{"title":235,"searchDepth":236,"depth":237,"links":238},"",2,3,[239,240,241,242,243],{"id":34,"depth":236,"text":35},{"id":92,"depth":236,"text":93},{"id":120,"depth":236,"text":121},{"id":149,"depth":236,"text":150},{"id":192,"depth":236,"text":193},"noticias",{"title":246,"description":247,"label":248,"to":249,"icon":250},"¿Sabrías si alguien está copiando tus documentos?","Ponemos detección en los equipos, revisamos la salida de información y te dejamos las alertas que hoy no existen.","Ver ciberseguridad","/servicios/ciberseguridad","i-lucide-file-search","2026-10-03","Una campaña descubierta por Securonix instala dos módulos de PowerShell que vigilan el disco en tiempo real y se llevan cada documento nuevo. Prioriza Word, PDF y PowerPoint: es espionaje de documentos corporativos.",false,"md",[256,259,262,265],{"question":257,"answer":258},"¿Qué hace exactamente esta puerta trasera?","Según los investigadores de Securonix, recolecta y envía documentos de trabajo automáticamente, vigila el sistema de archivos en tiempo real para llevarse los archivos nuevos en cuanto aparecen, roba contraseñas de Wi-Fi y el contenido del portapapeles, toma capturas de pantalla y acepta comandos remotos a través de dos servidores de control redundantes autenticados por token.",{"question":260,"answer":261},"¿Cómo entra al equipo?","La cadena de infección arranca con wscript.exe ejecutando un archivo VBScript codificado que se deja en el escritorio de la víctima. La vía de acceso inicial no está clara; los investigadores consideran probable que sea correo de phishing o ingeniería social. Una vez dentro, dos módulos ocultos de PowerShell se reparten el trabajo: uno busca documentos y el otro mantiene abierto el canal con los operadores.",{"question":263,"answer":264},"¿Por qué es tan difícil de detectar?","Porque no rompe nada. No cifra archivos, no pide rescate, no degrada el desempeño de forma evidente. Además los dos módulos se vigilan entre sí: cada uno comprueba que el otro siga corriendo y lo reinicia si se cayó, así que matar un proceso no basta. Y usa PowerShell, que es una herramienta legítima de Windows presente en todos los equipos.",{"question":266,"answer":267},"¿Qué tipo de empresa es el objetivo?","El orden de prioridad de los tipos de archivo lo delata: Word, luego PDF, luego PowerPoint, luego Excel, y por encima de los archivos comprimidos. Según el responsable de investigación de amenazas de Securonix, Aaron Beardslee, ese patrón apunta a espionaje de documentos corporativos y no a delincuencia oportunista. Eso incluye propuestas, contratos, planos, listas de precios y material de licitaciones.",null,"/images/blog/noticias/task-stomp-puerta-trasera-documentos-wifi.jpg","Carpeta de documentos corporativos abierta en una computadora mientras se copian archivos en segundo plano","informational",[273,274,275,276],"task stomp backdoor","robo de documentos empresa malware","powershell malicioso detección","espionaje industrial pyme",{},true,"/blog/noticias/task-stomp-puerta-trasera-documentos-wifi","2026-10-03T08:15:00-06:00",6,{"title":5,"description":252},"TASK#STOMP: robo silencioso de documentos","blog/noticias/task-stomp-puerta-trasera-documentos-wifi",[286,287,288,289],"ciberseguridad","malware","fuga de información","buenas prácticas","wNGBzEITjXkait7bl0nlLrWy4XRciQw0PQUlDr96dY8",{"path":292,"title":293},"/blog/noticias/schwab-anthropic-clausula-no-entrenar-datos","Schwab puso por contrato que Anthropic no entrene con sus datos: la cláusula que tú también puedes pedir",[295,301,307],{"path":296,"title":297,"description":298,"date":251,"category":244,"image":299,"imageAlt":300,"readingTime":281},"/blog/noticias/multa-google-403-millones-datos-ubicacion","403 millones de euros por una casilla de configuración: la multa a Google y lo que enseña de tu aviso de privacidad","Irlanda multó a Google por procesar datos de ubicación en tres funciones entre 2018 y 2020. El problema no fue el dato: fue que la gente no entendía para qué se usaba. Eso se parece mucho a tu aviso de privacidad.","/images/blog/noticias/multa-google-403-millones-datos-ubicacion.jpg","Mapa digital con marcadores de ubicación sobre la pantalla de un teléfono empresarial",{"path":302,"title":303,"description":304,"date":251,"category":244,"image":305,"imageAlt":306,"readingTime":281},"/blog/noticias/gpt-5-5-se-retira-14-octubre","GPT-5.5 se apaga el 14 de octubre: qué revisar si tu empresa lo tiene metido en algo","OpenAI retira GPT-5.5 de ChatGPT, ChatGPT Work y Codex el 14 de octubre de 2026. Si alguna automatización de tu empresa lo tiene escrito a mano, deja de funcionar ese día. Cómo revisarlo en una tarde.","/images/blog/noticias/gpt-5-5-se-retira-14-octubre.jpg","Pantalla de configuración de una automatización mostrando el nombre de un modelo de inteligencia artificial",{"path":292,"title":293,"description":308,"date":309,"category":244,"image":310,"imageAlt":311,"readingTime":312},"Un custodio con 16,000 asesores financieros negoció que ningún dato de clientes se retenga para entrenar modelos, en todos los planes y no solo en el Enterprise. Qué copiar de ese contrato si tu empresa va a usar IA.","2026-10-02","/images/blog/noticias/schwab-anthropic-clausula-no-entrenar-datos.jpg","Contrato impreso sobre un escritorio junto a una laptop con un asistente de inteligencia artificial abierto",7,{"id":314,"avatar":268,"bio":315,"entityType":316,"expertise":317,"extension":318,"meta":319,"name":6,"role":320,"slug":321,"social":268,"stem":322,"url":7,"__hash__":323},"authors/authors/diego-herrera.yml","Ingeniero en ciberseguridad e infraestructura IT. Protege la operación de empresas mexicanas contra amenazas y caídas de servicio.","Person","Diego lidera los proyectos de ciberseguridad e infraestructura de Syswork México. Ha ejecutado auditorías de seguridad, hardening de servidores, despliegues de redes y planes de continuidad para empresas en sectores críticos. Escribe sobre seguridad, servidores, cloud y redes con un enfoque defensivo y orientado a riesgos reales del negocio.","yml",{},"Especialista en Ciberseguridad e Infraestructura","diego-herrera","authors/diego-herrera","vrWQ35_ItOQjxvsvvG7wu5-wWk5ytSOlz-Ij9viIvzM"]