Gayfemboy es una cepa de malware que infecta dispositivos electrónicos corporativos, incluidos los de DrayTek , TP-Link , Raisecom y Cisco, mediante el uso de vulnerabilidades CVE . Ha afectado a empresas en Brasil , Francia , Alemania , Israel , México , Estados Unidos , Suiza y Vietnam , y está impactando sectores como la construcción , la manufactura , la tecnología y los medios de comunicación . [ 2 ]
Nombre
El nombre del malware "Gayfemboy" proviene del término " femboy ", utilizado en la comunidad LGBTQ+ para referirse a hombres afeminados. Los investigadores le dieron este nombre debido a las numerosas referencias a temas LGBTQ+ y a femboys presentes en su código y en los dominios de comando y control. [ 3 ] [ 4 ]
Historia
El malware fue descubierto por primera vez en febrero de 2024 por investigadores de seguridad de Fortinet después de que una gran cantidad de ataques realizados por el malware Gayfemboy en enero, donde el malware usó las máquinas infectadas como una botnet para lanzar una ola de ataques DDoS contra sitios web objetivo. [ 3 ] Las muestras conocidas actualmente estaban ofuscadas con un empaquetador UPX , pero su encabezado "UPX!" fue reemplazado por caracteres no imprimibles en código hexadecimal "10 F0 00 00", lo que dificulta la detección. Al ejecutarse, el malware investiga las rutas de cada proceso ubicado en "/proc/[PID]/exe" para recopilar información sobre los procesos activos y sus respectivas ubicaciones dentro del sistema de archivos. Carga 47 cadenas de comandos en la memoria y revisa todas las entradas en "/proc/[PID]/cmdline". Si encuentra una coincidencia, termina el proceso correspondiente. Estos comandos incluyen "ls -l", "reboot", " wget ", entre otros. El Monitor se emplea para la autopreservación y para detectar sandboxes. Si Gayfemboy detecta que el proceso del malware ha finalizado, inicia un reinicio. Debido a un retraso de 50 nanosegundos , el malware es capaz de detectar un entorno aislado (sandbox), que no puede gestionar un retraso tan preciso, lo que provoca el fallo de la función invocada y lleva al malware a "malinterpretar" el resultado, activando posteriormente un estado de inactividad de 27 horas para el malware. [ 5 ]
Las infecciones y el objetivo reflejan los de la cepa de malware Mirai y atacan diversas arquitecturas de sistema, incluyendo ARM , MIPS I , PowerPC e Intel x86 . El malware Gayfemboy rastrea hilos y procesos, incorpora técnicas de persistencia y evasión de sandbox, se enlaza al puerto UDP 47272 , lanza ataques DDoS utilizando los protocolos UDP, TCP e ICMP , y permite el acceso de puerta trasera conectándose a un servidor remoto para recibir comandos. Además, se termina a sí mismo si recibe el comando del servidor o detecta manipulación del sandbox. El ataque consiste principalmente en buscar servidores Redis no autenticados que operen en el puerto 6379. A esto le sigue la ejecución de comandos legítimos CONFIG, SET y SAVE para iniciar una tarea cron dañina destinada a ejecutar un script de shell . Este script está diseñado para deshabilitar SELinux , implementar medidas de evasión de defensa, bloquear el acceso externo al puerto Redis para evitar que entidades rivales exploten la ruta de acceso inicial y terminar procesos de minería competidores (como Kinsing). [ 6 ]
La botnet Gayfemboy, detectada por primera vez en febrero de 2024, ha estado utilizando estrategias sofisticadas, como la explotación de vulnerabilidades de día cero para infiltrarse en dispositivos. Para noviembre de 2024, la botnet había ampliado su alcance, centrándose en routers industriales y dispositivos domésticos inteligentes, con más de 15 000 nodos activos . [ 7 ] Los individuos que operan Gayfemboy también han iniciado ataques DDoS contra investigadores que monitorean sus operaciones. El malware incorpora métodos únicos de nomenclatura de archivos y ofuscación para evadir la detección, y cuenta con cuatro módulos principales diseñados para diversos fines maliciosos. [ 8 ]
En julio de 2025, FortiGuard Labs descubrió una carga útil de Gayfemboy que explotaba varias vulnerabilidades en dispositivos. Los ataques se rastrearon hasta las direcciones IP 87.121.84.34 y 220.158.234.135. Los expertos identificaron scripts de descarga dirigidos a varios dispositivos atacados por el bot, que incluían Asus , Vivo , Zyxel y Realtek . El código malicioso descargaba malware y mineros de Monero , y los nombres de los productos se enviaban como parámetros a Gayfemboy para su ejecución. [ 9 ] El malware activaba procesos de criptominería y puertas traseras al eludir la autenticación normal en sistemas con la cadena "meowmeow". [ 10 ]
Para agosto de 2025, Fortinet implementó una protección multicapa contra la campaña Gayfemboy a través de los servicios de filtrado web FortiGuard que bloquean activamente los dominios de comando y control (C2) identificados , además de las firmas IPS para proteger contra todas las vulnerabilidades explotadas. Los dominios C2 incluyen cross-compiling.org , i-kiss-boys.com , furry-femboys.top , twinkfinder.nl y 3gipcam.com . [ 11 ]
Véase también
Referencias
- ^ Raatni, Meghana (26 de agosto de 2025). "Surge malware Gayfemboy: una variante de Mirai de próxima generación ataca a los routers Cisco y TP-Link" . Blog de SecPod . Consultado el 30 de agosto de 2025 .
- ^ "Campaña de malware Gayfemboy" . Broadcom . 26 de agosto de 2025. Consultado el 29 de agosto de 2025 .
- ^ a b Riedel, Samantha (25-08-2025). "El sofisticado malware "Gayfemboy" está atacando a múltiples industrias en todo el mundo" . Them . Recuperado el 29-08-2025 .
- ^ "El virus 'GayFemBoy' está creando un ejército secreto de bots sin que te des cuenta . Metro . 2 de septiembre de 2025. ISSN 1469-6215 . OCLC 225917520. Consultado el 18 de mayo de 2026 .
- ^ Knop, Dirk (25 de agosto de 2025). "La campaña de botnet "Gayfemboy", basada en Mirai, también está activa en Alemania" . Heise Group . Consultado el 30 de agosto de 2025 .
- ^ Lakshmanan, Ravie. "GeoServer Exploits, PolarEdge y Gayfemboy impulsan el cibercrimen más allá de las botnets tradicionales" . The Hacker News . Consultado el 30 de agosto de 2025 .
- ^ Winder, Davey. "Ataques de enrutadores de día cero de Gayfemboy en curso: lo que necesitas saber" . Forbes . ISSN 0015-6914 . OCLC 6465733. Recuperado el 30 de agosto de 2025 .
- ^ "Evolución de la botnet Gayfemboy: investigadores de Fortinet revelan una amenaza cibernética avanzada" . SC Media . 25 de agosto de 2025. Consultado el 30 de agosto de 2025 .
- ^ Paganini, Pierluigi (24 de agosto de 2025). "IoT bajo asedio: el regreso de la botnet Gayfemboy con sede en Mirai" . Asuntos de Seguridad . Consultado el 30 de agosto de 2025 .
- ^Gonzaga, Pie (2025-09-02). "New 'Gayfemboy' Malware Warned by Cybersecurity Experts". Rolling Stone Philippines. Retrieved 2026-05-18.
- ^"New Stealthy Malware Hijacking Cisco, TP-Link, and Other Routers for Remote Control". gbhackers. 2025-08-25. Retrieved 2025-08-29.
- 2024 en informática
- 2025 en informática
- Botnets
- Ciberataques
- Delitos cibernéticos
- ataques de denegación de servicio
- La década de 2020 en el mundo del hacking
- Internet de las cosas
- malware de Linux
- malware
- Software malicioso dirigido a sistemas de control industrial