El error de omisión de autenticación de cPanel está siendo explotado en la naturaleza, advierte CISA

Según investigadores de seguridad y proveedores de hosting, una grave vulnerabilidad de omisión de autenticación en cPanel, una de las plataformas de panel de control de alojamiento web más implementadas en Internet, está siendo explotada activamente en la naturaleza.

La vulnerabilidad, rastreada como CVE-2026-41940afecta a todas las versiones compatibles de cPanel y WebHost Manager (WHM) lanzadas después de la versión 11.40, así como a WP al cuadradoun panel de gestión de alojamiento de WordPress integrado en la plataforma cPanel. Escaneos de Internet realizados por la empresa de seguridad Rapid7 utilizando el motor de búsqueda Shodan identificados aproximadamente 1,5 millones Instancias de cPanel expuestas en línea, aunque se desconoce el número exacto de sistemas vulnerables.

cPanel lanzó un parche Martes. En ese momento, la explotación ya había comenzado. KnownHost, un proveedor de hosting que depende de cPanel, dijo a principios de esta semana que se habían observado exploits exitosos en la naturaleza antes de que cualquier solución estuviera disponible.

La Agencia de Seguridad de Infraestructura y Ciberseguridad agregó el CVE a su lista de vulnerabilidades explotadas conocidas (KEV) el jueves.

La empresa de ciberseguridad watchTowr proporcionó detalles técnicos en un blog publicado el miércoles: La falla surge del manejo inadecuado de la entrada del usuario durante el proceso de inicio de sesión. Cuando un usuario intenta iniciar sesión, cPanel escribe los datos de la solicitud en un archivo de sesión del lado del servidor antes de verificar la identidad del usuario. Un atacante puede aprovechar esto incorporando saltos de línea ocultos en el campo de contraseña de una solicitud de inicio de sesión (caracteres que cPanel no puede eliminar), lo que permite inyectar datos arbitrarios directamente en ese archivo.

A través de un paso secundario, que también involucra una solicitud deliberadamente mal formada, los datos inyectados se promueven al caché activo de la sesión, donde cPanel los lee como legítimos. Una vez que eso sucede, el sistema considera que la sesión ya está autenticada y omite por completo la verificación de la contraseña, otorgando acceso sin verificar las credenciales reales del usuario.

Panel c ha publicado un script de detección diseñado para escanear archivos de sesión en busca de indicadores de compromiso, incluidas sesiones que contienen marcas de tiempo de autenticación inyectadas, sesiones de autenticación previa con atributos autenticados y campos de contraseña que contienen nuevas líneas incrustadas. WatchTowr lanzado por separado un «generador de artefactos de detección» que los administradores pueden utilizar para verificar si sus instancias siguen siendo vulnerables.

Namecheap, un importante registrador de dominios y proveedor de alojamiento, tomó la medida de bloquear temporalmente las conexiones a los puertos 2083 y 2087 de cPanel y WHM antes de la disponibilidad del parche. citando la necesidad de proteger a los clientes mientras estaba pendiente una solución oficial. La compañía comenzó a aplicar el parche después del lanzamiento de cPanel a principios de esta semana.

Las versiones parcheadas de cPanel abordan el problema en siete ramas de versiones, desde 11.110.0 hasta 11.136.0, así como en la versión 11.136.1 de WP Squared. Las notas informativas de la empresa. que la solución garantiza que las entradas potencialmente peligrosas se eliminen automáticamente dentro del proceso principal de guardado de sesiones, en lugar de depender de que cada parte individual del código base lo haga por separado. El parche también agrega manejo para los casos en los que falta una clave de cifrado por sesión, una condición que el código original no tuvo en cuenta y que los atacantes pudieron aprovechar para evitar por completo la codificación de contraseñas.

El CVE recibió un 9,8 en la escala CVSS.

Greg Otto

Escrito por Greg Otto

Greg Otto es el editor en jefe de CyberScoop y supervisa todo el contenido editorial del sitio web. Greg ha dirigido una cobertura de ciberseguridad que ha ganado varios premios, incluidos los de la Sociedad de Periodistas Profesionales y la Sociedad Estadounidense de Editores de Publicaciones Empresariales. Antes de unirse a Scoop News Group, Greg trabajó para Washington Business Journal, US News & World Report y WTOP Radio. Tiene una licenciatura en periodismo televisivo de la Universidad de Temple.

La FCC endurece las reglas KYC para las telecomunicaciones y cierra la laguna para los servicios extranjeros prohibidos

La Comisión Federal de Comunicaciones aprobó el miércoles nuevas regulaciones diseñadas para combatir las llamadas automáticas, proteger las redes de telecomunicaciones de ataques cibernéticos y examinar aún más los laboratorios de prueba de equipos con sede en el extranjero.

Los comisionados aprobaron por unanimidad una medida para fortalecer los requisitos de “Conozca a su cliente” de las empresas de telecomunicaciones para verificar las identidades de las personas que llaman. Entre las posibles soluciones que se están considerando se encuentra exigir a las empresas de telecomunicaciones que verifiquen el nombre, la dirección, la identificación gubernamental y números de teléfono alternativos del cliente antes de habilitar su servicio.

En una declaración antes de la votación, el presidente de la FCC, Brendan Carr, dijo que, según las normas actuales, algunas empresas de telecomunicaciones «hacen lo mínimo» para verificar a las personas que llaman y se han «convertido en cómplices de esquemas ilegales de llamadas automáticas».

“A medida que continuamos investigando el problema de las llamadas automáticas ilegales durante el último año, quedó claro que algunos proveedores de origen no están haciendo lo suficiente para examinar a sus clientes, lo que permite que los malos actores se infiltren en nuestras redes telefónicas de EE. UU.”, dijo.

Las normas actuales exigen que las empresas de telecomunicaciones tomen medidas «afirmativas y efectivas» para verificar a quienes llaman y bloquear llamadas ilegales, pero en la práctica este sistema se ha basado en gran medida en la autocertificación de las empresas. Debido a que una sola llamada puede atravesar múltiples redes, los operadores a menudo también deben confiar en la verificación de identidad realizada por otras empresas de telecomunicaciones.

Por ejemplo, la empresa de telecomunicaciones que transmitió miles de llamadas automáticas falsas imitando al entonces presidente Joe Biden durante las primarias presidenciales de New Hampshire de 2024 informó inicialmente a la FCC que tenía el mayor nivel de confianza en la identidad de quienes usaban los números de teléfono. Eso resultó ser falso, ya que los robocallers parodiaron a un conocido exfuncionario estatal del Partido Demócrata.

Como era de esperar, la comisión también está interesada en encontrar formas de hacer cumplir mejor las reglas de Conozca a su cliente, incluida la vinculación de las sanciones al número de llamadas ilegales que se realizaron.

Desde 1999, la FCC tradicionalmente ha otorgado autorización general a los operadores nacionales para operar servicios de telecomunicaciones interestatales dentro de las fronteras de Estados Unidos. Otro regla aprobada por la comisión hoy pondría fin formalmente a esa práctica para las empresas extranjeras en la lista de entidades cubiertas de la FCC.

La lista prohíbe a un pequeño número de empresas extranjeras con sede en Rusia o China vender sus equipos en EE.UU. por motivos de seguridad nacional, pero Carr dijo que los equipos de esas empresas a menudo terminan en productos estadounidenses al proporcionar servicios que no caen bajo la definición legal actual de autoridad internacional de telecomunicaciones.

La comisionada Olivia Trusty, quien ayudó a liderar el desarrollo de la norma, dijo que las amenazas a la ciberseguridad que enfrentan las redes de telecomunicaciones hoy en día “superan las de cualquier época reciente” y que se deben realizar actualizaciones para modernizar y fortalecer las redes.

«En respuesta a estas crecientes hostilidades, es imperativo que reexaminemos las políticas que permiten el acceso a las redes estadounidenses para garantizar que los marcos originalmente diseñados para promover el crecimiento económico no sean explotados de manera que pongan en peligro nuestra seguridad nacional y económica», dijo Trusty en una declaración después de la votación.

La FCC también aprobó una tercera medida que se negaría a reconocer cualquier laboratorio de pruebas o equipos con sede en el extranjero que no tenga un acuerdo de reciprocidad con laboratorios con sede en Estados Unidos. La regla se suma a los esfuerzos del año pasado para prohibir que las telecomunicaciones dependan de laboratorios de prueba y certificación que sean propiedad de países adversarios extranjeros como China o Rusia o estén operados por ellos, lo que llevó a la FCC a retirar o negar la certificación de 23 laboratorios extranjeros.

Greg Otto

Escrito por Greg Otto

Greg Otto es el editor en jefe de CyberScoop y supervisa todo el contenido editorial del sitio web. Greg ha dirigido una cobertura de ciberseguridad que ha ganado varios premios, incluidos los de la Sociedad de Periodistas Profesionales y la Sociedad Estadounidense de Editores de Publicaciones Empresariales. Antes de unirse a Scoop News Group, Greg trabajó para Washington Business Journal, US News & World Report y WTOP Radio. Tiene una licenciatura en periodismo televisivo de la Universidad de Temple.

El Congreso retrasa la ley de vigilancia (otra vez)

El jueves, el Congreso prorrogó una controvertida ley de vigilancia por 45 días, horas antes de su último vencimiento luego de una extensión anterior.

El Senado aprobó – luego la Cámara aprobó – una extensión de 45 días de la Sección 702 de la Ley de Vigilancia de Inteligencia Extranjera, que autoriza la vigilancia sin orden judicial de objetivos extranjeros. Pero esos objetivos a veces se comunican electrónicamente con los estadounidenses, y los funcionarios de inteligencia pueden buscar en la base de datos utilizando su información de identificación, lo que durante mucho tiempo ha causado acidez a los grupos de privacidad y a los legisladores preocupados por la privacidad.

El aplazamiento de 45 días da a los legisladores más tiempo para llegar a un acuerdo duradero, y se produce después de que los líderes del Comité de Inteligencia del Senado acordaron enviar una carta al Director de Inteligencia Nacional y al fiscal general, solicitando la rápida desclasificación de una carta sobre un fallo clasificado del Tribunal de Vigilancia de Inteligencia Extranjera.

El senador Ron Wyden, demócrata por Oregón, había pedido que se hiciera pública esa opinión y se había resistido a dar un consentimiento unánime para que la última extensión a corto plazo avanzara hasta que el presidente de Inteligencia del Senado, Tom Cotton, republicano por Arkansas, y el demócrata de Virginia, Mark Warner, de alto rango del panel, acordaron enviar la carta.

Ya estaba en marcha una revisión de la desclasificación, pero la carta de Cotton-Warner afirma que “esperamos que esta revisión de la desclasificación se complete y la opinión del FISC se haga pública dentro de 15 días”, según Wyden, hablando en el pleno del Senado.

La opinión del 17 de marzo supuestamente vino con recertificación anual del programa de vigilancia sin orden judicial. El Departamento de Justicia está apelando ese fallo porque les impedía usar ciertas herramientas para analizar las comunicaciones.

“Hace unas semanas, el Tribunal de Vigilancia de Inteligencia Extranjera encontró importantes problemas de cumplimiento relacionados con la ley de vigilancia conocida como sección 702”. Wyden dijo a principios de este mes. «Estos problemas de cumplimiento están directamente relacionados con los derechos constitucionales de los estadounidenses».

El líder de la mayoría del Senado, John Thune, RS.D., dijo que la extensión dará a los legisladores espacio adicional para mantener “discusiones sobre reformas”.

Esta semana, la Cámara había aprobado una reautorización de tres años con algunos cambios en el programa de vigilancia, pero la clave para hacerlo fue el acuerdo del liderazgo de adjuntar lenguaje legislativo sobre un asunto separado que prohibiría una moneda digital del banco central. Thune había dicho que el lenguaje no iba a ninguna parte en el Senado.

El jueves, la Cámara votó 261-111 para extender la ley por 45 días. El presidente Donald Trump ha buscado una reautorización “limpia” de los poderes de vigilancia por 18 meses.

La extensión continúa un ritual perenne para el Congreso cuando se trata de la Sección 702: se avecina una fecha límite y el Congreso posterga la decisión repetidamente.

Tim Starks

Escrito por Tim Starks

Tim Starks es reportero senior de CyberScoop. Sus paradas anteriores incluyen trabajar en The Washington Post, POLITICO y Congressional Quarterly. Originario de Evansville, Indiana, se ocupa de la ciberseguridad desde 2003. Envíe un correo electrónico a Tim aquí: tim.starks@cyberscoop.com.

PyTorch Lightning y cliente de intercomunicación atacan la cadena de suministro para robar credenciales – CYBERDEFENSA.MX

En otro ataque más a la cadena de suministro de software, los actores de amenazas lograron comprometer el popular paquete Python. Iluminación para impulsar dos versiones maliciosas para realizar el robo de credenciales.

De acuerdo a Seguridad del Aikido, Seguridad buey, Enchufey PasoSeguridadlas dos versiones maliciosas son las versiones 2.6.2 y 2.6.3, las cuales se publicaron el 30 de abril de 2026. Se considera que la campaña es una extensión de la Incidente en la cadena de suministro de Mini Shai-Hulud que apuntó a paquetes npm relacionados con SAP el miércoles.

Al momento de escribir este artículo, los administradores del repositorio del índice de paquetes de Python (PyPI) han puesto en cuarentena el proyecto. PyTorch Lightning es un marco Python de código abierto que proporciona una interfaz de alto nivel para PyTorch. El proyecto de código abierto tiene más de 31.100 estrellas en GitHub.

«El paquete malicioso incluye un directorio _runtime oculto que contiene un descargador y una carga útil de JavaScript ofuscada», dijo Socket. «La cadena de ejecución se ejecuta automáticamente cuando se importa el módulo Lightning, y no requiere ninguna acción adicional del usuario después de la instalación e importación».

Ciberseguridad

La cadena de ataque allana el camino para un script de Python («start.py»), que descarga y ejecuta el tiempo de ejecución de Bun JavaScript, y luego lo utiliza para ejecutar una carga útil maliciosa ofuscada de 11 MB («router_runtime.js») con el objetivo de realizar un robo de credenciales integral.

Los mantenedores del proyecto tienen admitido que «somos conscientes del problema y estamos investigando activamente». Actualmente no está claro cómo ocurrió el incidente, pero hay indicios de que la cuenta de GitHub del proyecto se ha visto comprometida.

De entre las credenciales recopiladas, los tokens de GitHub se validan con el archivo «api.github[.]com/user» antes de usarse para inyectar una carga útil similar a un gusano en hasta 50 ramas recuperadas de cada repositorio en el que el token puede escribir.

«La operación es un upsert: crea archivos que aún no existen y sobrescribe silenciosamente los archivos que sí existen», agregó Socket. «No se realiza ninguna verificación previa del contenido existente. Cada confirmación envenenada se crea utilizando una identidad codificada diseñada para hacerse pasar por el Código Claude de Anthropic».

Por otra parte, el malware implementa un vector de propagación basado en npm que modifica los paquetes npm locales del desarrollador con un gancho postinstalación en el archivo «package.json» para invocar la carga maliciosa, aumenta el número de versión del parche y vuelve a empaquetar los archivos comprimidos .tgz. Si el desarrollador desprevenido publica los paquetes manipulados desde su entorno local, estarán disponibles en npm, desde donde el malware termina en los sistemas de los usuarios posteriores.

Ciberseguridad

Mientras tanto, se recomienda bloquear las versiones 2.6.2 y 2.6.3 de Lightning y eliminarlas de los sistemas de desarrollador, si ya están instaladas. También es esencial degradar a la última versión limpia conocida, 2.6.1, y rotar las credenciales expuestas en los entornos afectados.

El ataque a la cadena de suministro es la última incorporación a una larga lista de compromisos llevados a cabo por un actor de amenazas conocido como TeamPCP, que ahora lanzó un sitio web cebolla en la web oscura después de que su cuenta fuera suspendida en X por violar las reglas de la plataforma.

También calificó a LAPSUS$ como «un buen socio nuestro y que ha estado muy involucrado durante toda esta operación». El grupo también destacó que «nunca ha utilizado herramientas de cifrado VECT y somos dueños de CipherForce, nuestro propio casillero privado», luego de un informe de Check Point Research sobre vulnerabilidades descubiertas en el proceso de cifrado del ransomware.

Paquete Intercom npm comprometido como parte de Mini Shai-Hulud

En un desarrollo relacionado, surgió que la versión 7.0.4 de cliente de intercomunicación se ha visto comprometido como parte de la campaña Mini Shai-Hulud, siguiendo un modus operandi similar al de los paquetes SAP para desencadenar la ejecución de un malware de robo de credenciales utilizando un gancho de preinstalación.

«La superposición es significativa porque la campaña SAP CAP estaba vinculada a la actividad de TeamPCP en base a detalles técnicos compartidos, incluidos patrones distintivos de implementación de carga útil, exfiltración basada en GitHub, recolección de credenciales en entornos de desarrollador y CI/CD, y similitudes con ataques anteriores que afectaron a Checkmarx, Bitwarden, Telnyx, LiteLLM y Aqua Security Trivy», Socket dicho.

Dos nuevos equipos de extorsión están acelerando el libro de jugadas de Scattered Spider

Según CrowdStrike, un par de grupos de amenazas persistentes y problemáticos afiliados a The Com están apuntando activamente a organizaciones en múltiples sectores de infraestructura crítica para realizar rápidos ataques de extorsión y robo de datos.

Los atacantes con motivación financiera, a los que CrowdStrike rastrea como Cordial Spider y Snarky Spider, han utilizado ataques de phishing de voz e ingeniería social para irrumpir en las plataformas de identidad de las víctimas y atravesar entornos SaaS desde al menos octubre de 2025, dijo la compañía en un informe Jueves, que compartió exclusivamente con CyberScoop antes del lanzamiento.

Adam Meyers, vicepresidente senior de operaciones contra adversarios de CrowdStrike, dijo que los subgrupos compuestos por hablantes nativos de inglés se dirigen principalmente a organizaciones con sede en EE. UU. en los sectores académico, de aviación, minorista, hotelero, automotriz, de servicios financieros, legal y tecnológico.

Esta “nueva ola de actores de amenazas de crímenes electrónicos” está estrechamente alineada con Scattered Spider y vinculada a otros subconjuntos de The Com, incluidos SLSH y ShinyHunters, dijo Meyers.

Debido a que estos ataques apuntan a sistemas de identidad y pueden exponer datos en otros servicios conectados más allá del punto de infracción inicial, es difícil determinar cuántas víctimas han quedado atrapadas en estas campañas.

La advertencia de CrowdStrike sigue de cerca la investigación que la Unidad 42 de Palo Alto Networks y el Centro de análisis e intercambio de información minorista y hotelera compartieron la semana pasada sobre la serie de ataques de Cordial Spider dirigidos a organizaciones de la industria minorista y hotelera, entre otras.

Cordial y Snarky Spider han colocado señuelos a través de llamadas de voz, mensajes de texto y correos electrónicos dirigiendo a los empleados a páginas de phishing que se hacen pasar por la página legítima de inicio de sesión único o el proveedor de identidad principal de su empleador, dijeron los investigadores.

Estas páginas de phishing, que capturan credenciales, claves de sesión o tokens, según el flujo de trabajo, proporcionan a los atacantes un punto de entrada a los sistemas, que explotan para obtener un acceso generalizado a todos los ecosistemas SaaS de las víctimas.

Los atacantes utilizan estos ganchos iniciales para eliminar y establecer dispositivos de autenticación multifactor, luego eliminan correos electrónicos y otras alertas que de otro modo advertirían a las organizaciones sobre una posible actividad maliciosa, dijeron los investigadores.

El robo de datos para campañas de extorsión comparte sorprendentes similitudes, pero CrowdStrike dijo que las tácticas, técnicas y procedimientos para cada subgrupo son distintos. Estas variaciones incluyen horas de operación, diferentes proveedores de dominios de phishing, sistemas operativos preferidos, sitios de fuga de datos y las herramientas o dispositivos que utilizaron para registrarse para la autenticación multifactor.

El dominio de BlackFile, el sitio de filtración de datos de Cordial Spider, estaba desconectado el miércoles, según Meyers.

CrowdStrike se negó a poner un rango a las demandas de extorsión de los grupos, pero la Unidad 42 dijo anteriormente que Cordial Spider, que también se rastrea como CL-CRI-1116 y UNC6671, generalmente se encuentran en el rango de siete cifras.

Algunas víctimas que no pagaron las demandas de extorsión han sido sometidas a ataques DDoS, y Snarky Spider ha utilizado tácticas de acoso posteriores más agresivas, incluido el aplastamiento de los empleados de las organizaciones víctimas, dijo Meyers.

CrowdStrike dijo que Cordial y Snarky Spider también utilizan redes proxy residenciales, incluidas Mullvad, Oxylabs, NetNut, 9Proxy, Infatica y NSOCKS, para evadir la detección basada en IP y mezclarse con el tráfico típico.

Las redes de proxy residenciales, que dependen de direcciones IP asignadas a usuarios domésticos reales, pueden tener un propósito legítimo, pero los investigadores han estado advirtiendo que operadores criminales poco éticos o descarados están abusando de estas redes para construir y respaldar botnets, campañas de delitos cibernéticos, espionaje y otras actividades maliciosas.

Cordial y Snarky Spider no han logrado el impacto o la capacidad técnica de Scattered Spider, pero los grupos comparten muchos puntos en común y objetivos, dijo Meyers.

«Han tomado su libro de jugadas y están usando muchas de sus técnicas, pero realmente no hemos visto la sofisticación técnica demostrada por ellos que vimos en Scattered Spider», dijo. «Es una especie de nueva generación de Scattered Spider».

Matt Kapko

Escrito por Matt Kapko

Matt Kapko es reportero de CyberScoop. Su ámbito incluye delitos cibernéticos, ransomware, defectos de software y (mala) gestión de vulnerabilidades. El californiano de toda la vida comenzó su carrera periodística en 2001 con paradas anteriores en Cybersecurity Dive, CIO, SDxCentral y RCR Wireless News. Matt tiene una licenciatura en periodismo e historia de la Universidad Estatal de Humboldt.

EtherRAT Distribution Spoofing Administrative Tools via GitHub Facades – CYBERDEFENSA.MX

Intro

A sophisticated, high-resilience malicious campaign was identified by Atos Threat Research Center (TRC) in March 2026. This operation specifically targets the high-privilege professional accounts of enterprise administrators, DevOps engineers, and security analysts by impersonating administrative utilities they rely on for daily operations. By integrating Search Engine Order (SEO) poisoning, a dual-stage GitHub distribution architecture, and decentralized blockchain-based command-and-control (C2) resolving, Threat Actors have established a highly resilient delivery and persistence mechanism.

Creative Distribution via GitHub Facades

The campaign utilizes a multi-layered delivery chain designed to evade platform-level takedowns and maintain a high search engine ranking. The attack begins with SEO poisoning on various search engines, including Bing, Yahoo, DuckDuckGo, and Yandex. That ensures that malicious results for niche IT terms rank at the top of search results. Users are initially directed to a primary «facade» GitHub repository. These repositories are optimized for SEO but contain no malicious code – just a professional-looking README file.

To maintain operational flexibility, the README contains a link directing a victim to a second, hidden GitHub repository. It serves as the true distribution point for the malware. By separating the SEO-optimized «storefront» from the payload delivery account, the threat actors can rapidly rotate their distribution repositories if flagged, while the primary search-indexed facade remains active and untouched.

Strategic Tool Impersonation and Victim Profiling

The campaign is characterized by its focus on the administrative stack. By distributing malicious MSI installers disguised as tools like PsExec, AzCopy, Sysmon, LAPS, and Kusto Explorer, the adversary performs automated victim profiling. These utilities are almost exclusively used by personnel with elevated network and system permissions. A successful infection on an administrator’s workstation may provide the «keys to the kingdom, » which can facilitate lateral movement inside the enterprise environment.

Decentralized Command and Control via Ethereum

The most technically significant aspect of the campaign is its implementation of Blockchain-based Dead Drop Resolving (DDR). Once the malicious MSI is executed, the malware does not reach out to a hardcoded domain or IP address, which could be easily blocklisted. Instead, the malware repetitively initiates a query to a public Ethereum (ETH) RPC endpoint.

The malware is hardcoded with a specific Smart Contract address on the Ethereum blockchain. By querying this contract, malware dynamically retrieves the live C2 server address. This technique provides the adversary with extreme resilience:

  • Infrastructure agility: The attacker can rotate C2 servers globally simply by updating the value stored in the blockchain contract.
  • Robustness: As long as public Ethereum gateways are accessible, the malware can always find its «home,» making traditional domain takedown or blockage efforts ineffective.

Research analysis

This research provides a comprehensive technical analysis of the current campaign, based on long-term observation and active detonation within a controlled environment. Our research moves beyond initial delivery vectors to examine the sophisticated infrastructure and post-exploitation behaviors.

The following data points represent the core operational mechanics of the campaign, including:

  • Malware Distribution: breakdown of the dual-stage GitHub repository architecture and the SEO-poisoning usage to manipulate search engine results.
  • Administrative Tools Impersonation: adetailed look at the specific administrative utilities being impersonated to ensure the compromise of high-privilege IT personnel.
  • Malware Logic: malware analysis of the malicious MSI payloads, including their initial staging and persistent components.
  • Decentralized C2 Infrastructure: investigation into the malware’s use of Ethereum Smart Contracts and public RPC gateways to dynamically resolve live Command and Control (C2) addresses.

NOTE: During the finalization of the research, we identified a preliminary alert from KISA&KrCERT/CC regarding this threat actor’s campaign – LINK. While their initial report provided early visibility, our longitudinal investigation confirms the campaign remains highly active and has undergone significant technical maturation.

Our investigation further confirms that the malware is evolving, with several distinct variants and additional C2 infrastructure identified since the campaign’s inception. 

Find out the latest threat intelligence and adversary research insights on Atos Cyber Shield Blogs.

Malware Distribution

Visualisation below demonstrates the dual-stage distribution chain, where SEO-optimized facade repository redirects unsuspecting users to a secondary GitHub account hosting the malicious MSI. This modular architecture allows the threat actors to preserve their search engine rankings even if the individual payload delivery accounts are taken down.

The intrusion lifecycle begins with a search query via Bing (also Yahoo, DuckDuckGo, Yandex) for specialized IT administrative utilities. Through aggressive SEO poisoning, the threat actors ensure that the facade GitHub repository appears prominently among the top search results. In this instance, a user seeking Kusto Explorer – acritical tool for engineers and analysts querying Azure Data Explorer via KQL – is led toward a non-malicious storefront designed to build initial trust.

Bing search for “kusto explorer”
Bing search for “kusto explorer download”

The first repository the user opens is a storefront that impersonates the targeted administrative tool. This facade repo is intentionally clean of malware, acting only as a gateway to the second, malicious stage of the delivery process. Thanks to such a design, it maintains a high search engine ranking.
First GitHub repo – used only as a facade

First GitHub repo – used only as a facade
As we can see it’s the one that survives quite long time

By embedding a link in the README of a clean facade repository, Threat Actors effectively separate their search visibility from their malware distribution. This second repository hosts the actual malware, while the first remains untainted. This strategy allows for rapid recovery after a takedown, as the adversary only needs to update a single URL to restore their infection chain. This separation is key to the campaign’s longevity, as the initial landing page appears benign to both users and security tools.

Link to second GitHub repo that serves malware to the user
Historical Commits in facade GitHub: we can see changes of links to second GitHub repo

The redirection leads the user to a second GitHub repository where the malicious software is hosted. This secondary site acts as the final stage in the distribution chain, providing the direct download for the malware impersonating administrative tools.

Second GitHub used to host malware
Malware downloaded by user

The threat actor has successfully hijacked the search results for larger set of Windows administrative stack, placing malicious storefronts at the very top of Bing. This dominant search presence effectively masks the threat, as the facade repositories appear as the primary, verified download locations for essential IT tools. Such high visibility on the front page is the critical factor that could help campaign’s broader reach into corporate environments.

“ProcDump” Bing SEO poisoning and Threat Actors GitHub repo
“LAPS” Bing SEO poisoning and Threat Actors GitHub repo
“BgInfo” Bing SEO poisoning and Threat Actors GitHub repo
DuckDuckGo SEO poisoning and Threat Actors GitHub repo
Yandex SEO poisoning and Threat Actors GitHub repo
Yahoo SEO poisoning and Threat Actors GitHub repo

Between early December 2025 and April 1, 2026, the threat actor deployed 44 separate GitHub facades, each spoofing a different administrative or developer tool. This high-volume approach indicates a sustained effort to maximize search engine visibility and capture a diverse range of high-privilege victims.

Total 44 malicious GitHub repositories identified

Administrative Tools Impersonation

Category Impersonated tools
Sysinternals / Diagnostics Autoruns, ProcDump, RAMMap, TCPView, Process Monitor, Process Explorer, Disk2vhd, Sysmon, DebugView, WinDbg, BgInfo
AD / Credential / Admin Windows ADK, Windows LAPS, RSAT, IIS Crypto, Profwiz, PCmover, Transwiz, Delprof2
Remote Access Dameware, SecureCRT, SuperPuTTY, ScreenConnect Client, Bitvise SSH Client, TeraTerm
Data Transfer / Cloud AzCopy, FSLogix, PCmover, Transwiz
Security / Auth AppLocker, SafeNet Authentication Client, NSSM
Network / Debugging PRTG Network Monitor, HTTP Debugger
Utility / Business Apps KDiff3, Beyond Compare, BarTender, PaperPort
Misc Sysadmin Tools Autologon, Kusto Explorer, LEAP Desktop, VMware Tools

Identified Threat Actors campaign specifically targets the professional toolsets of enterprise administrators, systems engineers, and security practitioners. Unlike traditional malware campaigns that cast a wide net across general consumers, this activity is surgically focused on the «crown jewel» accounts of the enterprise. By leveraging Search Engine Optimization (SEO) poisoning, theadversary is distributing malicious MSI installers that mimic essential infrastructure management and diagnostic tools. The primary objective is the compromise of high-privilege credentials and the establishment of persistent backdoors within corporate environments, which can lead to large-scale breaches.

The current threat landscape is defined by the strategic impersonation of utilities foundational to modern IT operations, such as PsExec, AzCopy, Sysmon, and LAPS. The rationale for selecting these specific targets is rooted in an advanced victim profiling model. Because a standard user very rarely interacts with a debugger like WinDbg or a deployment kit like Windows ADK, the adversary ensures that every successful infection lands on a machine belonging to a user with elevated system or network permissions.

The psychological component of this campaign is also particularly aggressive. Many of these utilities are the tools defenders use to investigate malicious activity. This creates an «irony lure» where a security professional, attempting to diagnose a perceived issue using a tool like Process Explorer or TCPView, inadvertently introduces a threat. By delivering these via legitimate-looking MSI packages, the attackers bypass the initial suspicion often associated with raw scripts or standalone executables.

The consequences of an infection might be devastating. Given the administrative nature of the victims, this often transitions into a «keys to the kingdom» scenario.

Find out the latest threat intelligence and adversary research insights on Atos Cyber Shield Blogs.

Malware Logic

Atos TRC has analyzed a number of .msi installers from identified malicious repositories. Since the malware evolved over time this analysis focuses on its latest variant. All paths, file names, extensions, and keys shown are specific to one single sample as they are randomly generated for each.

This malware is a multi-stage, fileless-style Remote Access Trojan (RAT) written in  JavaScript, delivered as a malicious MSI installer impersonating various IT administration and enterprise sysadmin tools. It uses layered AES-256-CBC encryption to conceal its payload, a blockchain-based dead-drop resolver for resilient C2 communication, and an AsyncFunction constructor engine for arbitrary remote code execution. Node.js is downloaded at runtime from nodejs.org rather than bundled, keeping the package small (~4.7 MB) at the cost of requiring internet access during infection. Ultimately, Atos Researchers identified it to be an EtherRat malware, a recently emerging threat using Ethereum to store C2 URL addresses, preventing takedown of the infrastructure.

Latest versions of installers consist of four files. When the MSI is executed, these files are extracted, and a CMD batch script is run via a Custom Action, initiating the chain that leads to RAT deployment:

MSI content screenshot

It is important to note that file extensions differed among the analyzed samples, but “.cmd” was always the initiating file. The table contains a few examples:

Stage # Extensions
Sample #1 Sample #2 Sample #3 Sample #4
0 – Dropper .cmd .cmd .cmd .cmd
1 – In-memory loader .bak .cfg .xml .tmp
2 – Loader/Persistence .xml .bak .bak .dat
3 – RAT .cfg .bin .xml .log

File names, decryption keys, secrets, directory names, and extensions presented below are extracted from the latest installer version.

STAGE 0 – DROPPER

File: VW80IqXy.cmd (2,377 bytes)

Stage 0 code screenshot

The malware’s entry point is a heavily obfuscated Windows batch script (VW80IqXy.cmd), launched at SYSTEM privilege by the MSI CustomAction immediately after file extraction. Its primary obfuscation mechanism splits all sensitive command names – including curl, tar, copy, start, and cmd – across multiple SET variable assignments that are silently concatenated at runtime, ensuring no recognizable keywords appear in the raw file and defeating simple string-based static analysis. To ensure execution in a hidden window regardless of how the MSI launched it, the script immediately re-launches itself as a minimized background process and exits, with the re-launched copy performing all actual work. That copy proceeds to create a build-specific staging directory under %LOCALAPPDATA%\, download the Node.js runtime from its official distribution endpoint to a temporary archive via curl, extract it into a build-specific runtime subdirectory within the staging directory, and delete the zip archive to minimize forensic artifacts on disk. With the environment prepared, the script hands off execution to Stage 1 by invoking the bundled node.exe against the first-stage payload file and terminates, carrying no persistence mechanism of its own and playing no further role in the infection chain.

Stage 0 simplified graph (link to detailed)

STAGE 1 – In-memory loader

File: ZOVTSc3WW9wotbj.bak (472 bytes)

Stage 1 code screenshot

A minimal Node.js script. Unobfuscated and fully readable. It is never saved onto the disk. Its main goal is to read the file containing the second-stage payload (in this example, “tQqoxkAJFhqWtg5.xml”), decrypt it using a hardcoded key and initialization vector (IV), and execute it in memory via “module._compile()”

AES-256-CBC credentials from example:

  • Key : F4J/454U+W0+8y7L+L9MxSY15rB0KoSeQkPauifCTiQ=
  • IV  : RXvUsgFBwDx9HuOhpkoiqQ==
Simplified Stage 1 graph (link to detailed)

STAGE 2 – Loader/Persistence

File: tQqoxkAJFhqWtg5.xml (2,096 bytes encrypted)

Stage 2 code screenshot
Stage 2 decrypted code screenshot

Decrypted and executed in-memory by Stage 1. It is an intermediary stage that decrypts the content of obfuscated stage 3 payload (0cZeeDPZMsxWtaK.cfg), writes this content into a new file (4S3HKjraAP.cfg) and then executes it via node.exe wrapped by “conhost.exe –headless”, which disguises the process in Task Manager as a standard console host. Additionally, it creates persistence via the registry Run key.

AES-256-CBC credentials from example:

  • Key : m+wOc81aCEKfGEOpZsEr8WAN4O8mJnEoalp3LwZau0A=
  • IV  : cOoXZ1ImLZ/V90MLhCpVJw==

Registry persistence from example:

  • Key  : HKCU\Software\Microsoft\Windows\CurrentVersion\Run
  • Name : <6-byte random hex, regenerated on every fresh install>
  • Data : conhost.exe –headless 1FgUre\node.exe 4S3HKjraAP.cfg
Simplified Stage 2 graph (link to detailed)

STAGE 3 – RAT

File: 0cZeeDPZMsxWtaK.cfg (encrypted) / 4S3HKjraAP.cfg (plaintext, ~9.8 KB)

Stage 3 code screenshot
Stage 3 decrypted code screenshot

Stage 3 is the malware’s main payload – a JavaScript file that runs silently in the background on every system boot. It is written to disk under a randomly generated filename with a non-descriptive extension, making pattern-based file detection unreliable across different malware distributions. It runs inside conhost.exe, a legitimate Windows process, so it does not stand out in Task Manager. All strings inside the file – including server addresses and API names – are encrypted, making static analysis difficult.

When executed, the RAT first assigns to the infected machine a persistent identity. It reads a unique bot ID from a hidden file on disk or generates a fresh one if the file does not yet exist and stores it for use in all future communication. It also computes a working directory path derived from the machine’s username and computer name, making that path unique on every victim system.

RAT’s next task is to find out where its command-and-control server is. Rather than hardcoding a server address directly, which could be blocked by defenders, the attacker stores the address inside an Ethereum smart contract on the blockchain. RAT queries nine public Ethereum API services in parallel and picks the answer that the majority return – this makes the lookup reliable even if some services are temporarily down. Because the address lives on the blockchain, it cannot be taken down by blocking a domain or an IP address; the attacker can update it at any time by sending a single transaction. Independent of everything else, a background timer re-runs this blockchain lookup every five minutes, so if the attacker publishes a new server address, the RAT switches to it automatically on its next contact attempt without needing to restart.

Once the C2 address is known, the RAT enters a continuous polling loop, repeatedly beaconing to the server to check for new commands. Each request is constructed to resemble an ordinary browser fetch for a static web asset — the URL path contains random hex segments, a randomly chosen common file extension (.png, .jpg, .gif, .css, .ico, or .webp), and a randomly selected query parameter name. While every beacon looks different to a network observer, each one also silently carries the bot’s unique ID and a campaign identifier baked into the build, allowing the attacker’s server to recognize and track each victim individually. RAT also sends its own source code to the server and receives back a freshly obfuscated replacement, which it writes over itself on disk, effectively re-encrypting itself once every execution, whether it was from “.msi” or a persistent Run registry key. Commands from the attacker arrive as JavaScript code and are executed directly inside the running Node.js process, giving the attacker full access to the file system, the ability to run any OS command, and the ability to exfiltrate data – all without ever dropping a traditional executable to disk.»

Every action that the malware makes, like startup, blockchain resolution, re-obfuscation, every poll request, task receipt, task execution, errors, URL updates are being written to %APPDATA%\\svchost.log, keeping a complete operational trace of everything the RAT does.

For all samples analyzed, the same 9 endpoints were queried to obtain the C2 address from the contract. 

The earlier versions of this malware had a lower number of stages used from the moment of execution until the C2 communications and followed the same file extension pattern: .msi -> .cmd -> .js -> obfuscated file with no clear extension. Additionally, the oldest sample Atos Researcher was able to find had fallback C2 IP hardcoded inside the RAT logic to use when the smart contract was unresponsive. This C2 IP was the same as the first value set for the smart contract from this oldest sample (hxxp[://]135[.]125[.]255[.]55).

Simplified Stage 3 graph (link to detailed)

Decentralized C2 Infrastructure

The campaign implements a decentralized C2 model that does not rely on fixed domains or attacker-controlled servers. Instead, the malware retrieves its C2 address from the Ethereum blockchain. Each sample contains the address of a specific Ethereum smart contract, which is queried periodically via multiple public Ethereum RPC services. In this context, a smart contract is a small piece of program logic stored on the blockchain that can hold data and return it on request in a consistent and verifiable way. This design enables centralized C2 changes without modifying or redeploying the malware, increasing resilience against takedown and blocklisting efforts.

For the purpose of this explanation, we used one of the contracts used by attackers (0xc12c8d8f9706244eca0acf04e880f10ff4e52522) and the wallet that funded it (0x37ef6e88425613564b2cf8adc496acff4b6481a9).

The smart contract used for C2 resolution is implemented as an on‑chain coordination mechanism and shows clear signs of operational use during its lifetime. Its blockchain record exposes a defined contract address, a fixed creation timestamp, and a sequence of transactions submitted over time. The observed activity indicates that the contract instance is actively used as part of a broader and persistent C2 resolution architecture, even though individual smart contracts may be replaced or rotated as the campaign evolves. 

Etherscan contract overview page

The contract can be directly associated with the Ethereum wallet that deployed it. Review of the wallet’s activity shows repeated interactions with the same contract during its operational period, demonstrating that control over C2 resolution is exercised through blockchain transactions. This confirms that changes to C2 distribution are performed independently of the malware already deployed on compromised systems.

Etherscan wallet page

Analysis of the contract’s transaction history reveals multiple state-changing calls used to update values stored on-chain. Each of these updates corresponds to a change in the C2 address retrieved by the malware during its regular resolution cycle. As a result, infected systems automatically redirect to the new backend infrastructure without requiring any additional payload delivery or local configuration changes.

Etherscan contract transaction list highlighting repeated state‑changing calls (Set String)

At the transaction level, a single state-changing operation is sufficient to redirect all active infections. Detailed inspection shows that one blockchain write operation, submitted from the operator’s wallet, modifies the contract state and is immediately reflected in subsequent C2 resolution attempts by the malware. This replaces traditional infrastructure management steps -such as domain registration, DNS updates, or server redeployment -with a single on-chain transaction.

Detailed Etherscan view of a single state‑changing transaction, including timestamp, sender, and input data

By anchoring C2 resolution to blockchain state and resolving it through widely available public Ethereum services, the campaign moves a critical dependency of its control infrastructure onto a decentralized network designed for high availability. This substantially limits the effectiveness of conventional disruption techniques based on domain seizure, IP blocking, or server takedown, and contributes to the operation’s overall resilience and longevity.

Full list of found malicious domains as well as wallets and contracts to distribute them is available for download and review at the TRC GitHub repository.

Conclusions

As of the day of writing this article, the Administrative Utility Spoofing campaign remains a highly active and technically resilient threat to enterprise environments. Our research confirms that this is not merely an opportunistic malware cluster, but a more sophisticated operation designed for specific victim profiling. By impersonating the specialized utilities required for infrastructure management, the adversary has “automated” the discovery of high-privilege IT personnel, increasing the probability that successful infections provide immediate pathways for lateral movement into the corporate environment.

The campaign’s operational longevity is rooted in two strategic factors: the dual-stage GitHub distribution architecture and the integration of decentralized blockchain-based C2 resolution. The use of SEO-optimized «facade» repositories allows the threat actors to maintain front-page visibility on search engines while isolating their malicious payloads on secondary accounts that can be rapidly rotated. Furthermore, the EtherHiding module’s reliance on Ethereum smart contracts creates an infrastructure that is particularly difficult to dismantle.

Malware analysis of the MSI payload distributed across this campaign identifies it as an EtherRAT, a modular Node.js backdoor distinguished by its high-resilience «EtherHiding» C2 module. The Sysdig Threat Research Team has previously linked this malware to the North Korean state-sponsored actor – Lazarus Group. They noticed significant overlaps in the tooling utilized during operations conducted with the usage of EtherRAT and the “Contagious Interview” campaign.

Furthermore, in March 2026, eSentire’s Threat Response Unit (TRU) investigated an open-directory web server attributed to Iranian state-sponsored group MuddyWater (APT34). During the engagement, TRU found on that server a malicious file with functionality to establish persistence and deploy the Tsundere botnet malware, which also integrates the “EtherHiding” C2 resolution logic. Their analysis documented extensive code commonalities between EtherRAT and the Tsundere malware.

Active Atos TRC monitoring confirms that this operation is not yet another high-velocity stealer campaign. While commodity malware often prioritizes immediate data exfiltration, these actors demonstrate a focus on operational patience and stealth. Following the initial breach, we have documented a transition to methodical hands-on-keyboard activities characterized by a deliberate approach to environmental discovery.

The adversary avoids aggressive, high-volume scanning that might trigger behavioural alerts, opting instead for quiet discovery to map the network’s high-privilege architecture. This measured pace indicates that the primary objective is sustained persistence and strategic access rather than a simple opportunistic extraction. By carefully profiling the environment before escalating their activity, the threat actors significantly increase their chances of remaining undetected within enterprise networks.

In alignment with our commitment to proactive defense, the Atos Threat Research Center has initiated formal takedown actions against the identified malicious scheme in order to neutralize distribution channels and disrupt the campaign’s operational resilience.

Recommendation

To mitigate the risks associated with the Administrative Utility Spoofing campaign, organizations should implement the following defensive measures:

  • Restrict Decentralized Infrastructure Access: block access to the public Ethereum (ETH) RPC endpoints used by EtherRAT, attached in the Appendixes’ section. These gateways are the primary heartbeat for the decentralized C2 resolution mechanism.
  • Retrospective Communication Review: review of historical logs to identify any outbound communications with the listed RPC ETH endpoints and identified historical C2 domains identified in this research.
  • Tool Provenance & Administrative Awareness: increase awareness among IT personnel regarding using verified internal software centers or direct, authenticated vendor portals for all administrative tools. It is important to educate administrators on the potential risks of sourcing critical utilities from search engine results.
  • Behavioural Threat Hunting: following behavioural patterns should be reviewed in the given for organization telemetry:
  • repeated, high-frequency beacons (every 500ms) to suspicious external domains
  • periodic outbound requests (every 30000ms or 5 minutes) to public ETH RPC endpoints
  • suspicious process tree: node.exe processes executing shell commands, which may indicate the secondary stages of the EtherRAT payload
  • usage of conhost.exe with the –headless argument, a common artifact of the malware’s attempts to maintain a silent background presence.

Appendixes

A complete list of Indicators of Compromise (IoCs), mapped TTPs, and detailed malware relationship graphs for this campaign are available for download and review at the TRC GitHub repository.

Find out the latest threat intelligence and adversary research insights on Atos Cyber Shield Blogs.

Found this article interesting? This article is a contributed piece from one of our valued partners. Follow us on Google News, Twitter and LinkedIn to read more exclusive content we post.

SMS Blaster Busts, OpenEMR Flaws, 600K Roblox Hacks and 25 More Stories – CYBERDEFENSA.MX

The internet is noisy this week. We are seeing some wild new tactics, like people using fake cell towers to send scam texts, while some developers are accidentally downloading tools that peek into their private files during a simple install. It is definitely a busy time to be online.

Security is always a moving target. Millions of servers are currently sitting online without any passwords, and old software bugs are showing up in the most unexpected places. Even with the right fixes available, staying one step ahead is a full-time job for all of us.

Data is shifting in strange ways, too. Some browser tools are now legally selling user history for profit, and new kits are making it simpler for almost anyone to launch a campaign. You have to see these latest updates to believe them. Let’s look at the full list…

Security is a team sport. We keep seeing the same gaps because we focus on the new shiny toys while the basics, like simple passwords and old software versions, fall through the cracks. It is clear that just having a patch isn’t enough if nobody actually installs it.

The best lesson here is to stay curious and cautious. Whether it is a weird text from a «trusted» source or a new tool that seems too good to be true, taking a second to verify can save a lot of trouble later. Let’s keep learning and stay sharp until the next update!

La nueva puerta trasera de Python utiliza el servicio de túnel para robar credenciales del navegador y de la nube – CYBERDEFENSA.MX

Investigadores de ciberseguridad han revelado detalles de un marco de puerta trasera sigiloso basado en Python llamado PUERTA#PROFUNDA que viene con capacidades para establecer acceso persistente y recopilar una amplia gama de información confidencial de hosts comprometidos.

«La cadena de intrusión comienza con la ejecución de un script por lotes (‘install_obf.bat’) que desactiva los controles de seguridad de Windows, extrae dinámicamente una carga útil de Python integrada (‘svc.py’) y establece persistencia a través de múltiples mecanismos, incluidos scripts de carpetas de inicio, claves de ejecución del registro, tareas programadas y suscripciones WMI opcionales», afirman los investigadores de Securonix Akshay Gaikwad, Shikha Sangwan y Aaron Beardslee. dicho en un informe compartido con The Hacker News.

Se evalúa que el script por lotes se distribuye mediante enfoques tradicionales como el phishing. Actualmente no se sabe qué tan extendidos están los ataques que distribuyen el malware y si alguna de esas infecciones ha tenido éxito.

Ciberseguridad

Lo que hace que la cadena de ataque sea notable es que el implante central de Python está incrustado directamente dentro del script dropper, desde donde se extrae, reconstruye y ejecuta. Esto reduce la necesidad de tener que recurrir repetidamente a infraestructura externa y minimiza la huella forense.

Una vez lanzado, el malware establece comunicación con «bore[.]pub», un restaurante basado en Rust servicio de tunelizaciónlo que permite al operador emitir comandos que facilitan la ejecución remota de comandos y una vigilancia exhaustiva. Esto incluye –

  • cáscara inversa
  • Reconocimiento del sistema
  • Registro de teclas
  • Monitoreo del portapapeles
  • Captura de pantalla
  • Acceso a la cámara web
  • Grabación de audio ambiental
  • Recolección de credenciales del navegador web
  • Extracción de clave SSH
  • Credenciales almacenadas en Google Chrome, Mozilla Firefox y Windows Credential Manager
  • Robo de credenciales en la nube (Amazon Web Services, Google Cloud y Microsoft Azure)

El uso del servicio público de túnel TCP para comando y control (C2) ofrece varias ventajas, ya que elimina la necesidad de configurar una infraestructura dedicada, combina tráfico malicioso y evita incrustar detalles del servidor dentro de la carga útil.

Paralelamente, DEEP#DOOR incorpora un conjunto de mecanismos de evasión de defensa y antianálisis, como sandbox, depurador y detección de máquinas virtuales (VM), AMSI y Event Tracing para Windows (ETW) parches, desconexión de NTDLL, manipulación de Microsoft Defender, omisión de SmartScreen, supresión de registros de PowerShell, borrado de línea de comandos, marca de tiempo y borrado de registros, para pasar desapercibidos y complicar los esfuerzos de respuesta a incidentes.

Ciberseguridad

También emplea múltiples mecanismos de persistencia que implican la creación de secuencias de comandos de la carpeta de inicio de Windows, claves de ejecución del registro y tareas programadas, al mismo tiempo que depende de un mecanismo de vigilancia para garantizar que los artefactos de persistencia no se hayan eliminado y, de ser así, recrearlos automáticamente, lo que dificulta la reparación.

«El implante resultante funciona como un troyano de acceso remoto (RAT) con todas las funciones, capaz de persistencia a largo plazo, espionaje, movimiento lateral y operaciones posteriores a la explotación dentro de entornos comprometidos», dijo Securonix. «El implante prioriza la evasión de la detección y la visibilidad forense alterando directamente los mecanismos de telemetría y seguridad de Windows».

«DEEP#DOOR destaca la evolución continua de los actores de amenazas hacia marcos de intrusión sin archivos y basados ​​en scripts que dependen en gran medida de componentes nativos del sistema y lenguajes interpretados como Python. Al incorporar la carga útil directamente dentro del cuentagotas y extraerla en tiempo de ejecución, el malware reduce significativamente las dependencias externas y limita las oportunidades de detección tradicionales».

Todo el mundo está creando agentes de IA. Casi nadie está preparado para lo que le hacen a la identidad.

Antrópico anunciado recientemente que no lanzaría al público Mythos, su modelo de IA más poderoso. El modelo descubrió miles de vulnerabilidades de software previamente desconocidas: fallas que habían permanecido desapercibidas en los principales sistemas operativos y navegadores web durante casi tres décadas. Anthropic dijo que el modelo era demasiado peligroso para implementarlo ampliamente porque las mismas capacidades que le permitieron encontrar y corregir fallas de seguridad podrían permitir a los atacantes explotarlas. Un solo agente de IA, advirtió la compañía, podría buscar debilidades de manera más rápida y persistente que cientos de piratas informáticos humanos.

Esa decisión te dice algo importante sobre dónde estamos. Los mismos sistemas de inteligencia artificial que las empresas se apresuran a implementar como asistentes autónomos (programar citas, escribir códigos, administrar flujos de trabajo) también son capaces de sondear las defensas digitales a una velocidad y escala que ningún equipo humano puede igualar. Y la mayoría de los sistemas que estarían investigando todavía dependen de un modelo de seguridad diseñado para una era en la que una persona se sentaba detrás de cada teclado.

Piense en ello como un edificio donde cada puerta tiene una cerradura, pero todas las cerraduras fueron diseñadas para reconocer las manos humanas. Ahora el edificio está lleno de robots (algunos de ellos mensajeros autorizados, otros intrusos) y las cerraduras no notan la diferencia.

No hace mucho, podías sentarte en tu escritorio, mirar la nota adhesiva en tu monitor para encontrar tu nombre de usuario y contraseña, escribirlos y tomar una taza de café mientras tu navegador abría una puerta al resto del mundo. Cada capa de seguridad que siguió (contraseñas, preguntas de seguridad, escaneos biométricos, autenticación de dos factores) surgió de una única suposición fundamental: una persona estaba en el otro extremo.

Los agentes de IA rompen esa suposición desde dos direcciones al mismo tiempo. Los agentes legítimos necesitan credenciales para actuar como humanos. OpenAI Operador navega por sitios web en su nombre. de google Géminis Puedes planificar tus próximas vacaciones familiares mientras duermes. Visa presentada recientemente Conexión de comercio inteligenteuna plataforma que permite a los agentes de IA realizar compras para los consumidores. Estas no son demostraciones ni tomas calientes de una conferencia de tecnología. Están enviando productos que actúan en nombre de personas reales y, para hacerlo, necesitan su identidad.

Al mismo tiempo, los adversarios pueden fingir humanidad a gran escala. La misma IA que puede actuar como un asistente útil y convincente también puede ser un imitador malicioso. No entran ellos inician sesión—a través de credenciales compartidas, canales de contratación, portales de incorporación de proveedores y herramientas de colaboración. La mayoría de las organizaciones todavía tratan la identidad como un problema de inicio de sesión, algo que TI maneja con contraseñas más seguras o pasos de autenticación adicionales superpuestos a los sistemas existentes. El desafío más difícil ahora es saber a quién o qué ya has dejado entrar.

Esa distinción está colapsando justo cuando los sistemas digitales se vuelven más autónomos.

Cuando esa distinción se desdibuja, el daño es concreto. Si un flujo de trabajo de adquisiciones no puede distinguir entre un administrador humano y un imitador de IA, las órdenes de compra se emiten con una autoridad falsa. Cuando los registros de cumplimiento no pueden determinar cómo se autorizó una decisión (por una persona o un robot), la cadena de responsabilidad se desmorona. Los reguladores y los clientes no aceptarán «no estamos seguros» como explicación.

La economía se ha inclinado marcadamente hacia el atacante. El fraude sofisticado alguna vez requirió coordinación, con personas investigando objetivos, elaborando mensajes y ajustando tácticas en tiempo real. Los agentes de IA eliminan esas limitaciones. Una persona ahora puede supervisar un ejército de sistemas autónomoscada uno de los cuales ejecuta una persona válida en múltiples interacciones simultáneamente. Un solo operador puede disponer de cien empleados sintéticos por el coste de un salario real. La barrera para la suplantación de identidad a gran escala ya no es la habilidad ni la mano de obra. Es acceso a un modelo capaz y un conjunto de credenciales robadas.

Los controles de identidad más estrictos conllevan un costo. Cada paso de verificación adicional es un momento en el que un cliente podría abandonar una transacción o un empleado podría perder la paciencia con un protocolo de seguridad. El objetivo no es acabar con la automatización. Es para asegurarse de que los sistemas que actúan en su nombre estén autorizados para hacerlo.

Algunas organizaciones se están adaptando. Están tratando a los agentes de IA menos como software y más como nuevos empleados, catalogando a cada agente en su entorno, limitando permisos y exigiendo aprobación humana para acciones sensibles. Están yendo más allá de las contraseñas hacia una autenticación resistente al phishing que vincula el acceso a un dispositivo conocido y un usuario verificado. Están construyendo bases de comportamiento para que cuando un robot de servicio al cliente consulte repentinamente una base de datos financiera, o un nuevo empleado acceda al código fuente el primer día, salten las alarmas.

Ya nadie guarda su contraseña en una nota adhesiva (espero). Pero la suposición detrás de la nota adhesiva, de que una mano humana la escribiría, todavía sustenta la mayoría de los sistemas de los que dependemos. Estos sistemas guardan sus registros médicos, procesan su hipoteca y permiten que un asistente de inteligencia artificial vuelva a reservar su vuelo. En un mundo donde los agentes de IA actúan más rápido, más persistentemente y más convincentemente que cualquier persona, esa suposición es la vulnerabilidad.

Las organizaciones que puedan verificar la identidad continuamente (no sólo en la puerta, sino en cada acción, para cada actor, humano o máquina) tendrán una ventaja duradera. Los que no puedan, descubrirán lo que cuesta la ambigüedad.

Devin Lynch es Director Senior del Paladin Global Institute y ex Director de Implementación de Políticas y Estrategias en la Oficina del Director Cibernético Nacional.

David Lynch

Escrito por Devin Lynch

Devin Lynch es director senior del Paladin Global Institute y exdirector de Implementación de Políticas y Estrategias en la Oficina del Director Cibernético Nacional.

La nueva vulnerabilidad de ‘error de copia’ de Linux permite el acceso raíz en las principales distribuciones – CYBERDEFENSA.MX

Investigadores de ciberseguridad han revelado detalles de una falla de escalada de privilegios locales (LPE) de Linux que podría permitir que un usuario local sin privilegios obtenga root.

La vulnerabilidad de alta gravedad rastreada como CVE-2026-31431 (Puntuación CVSS: 7,8) ha recibido el nombre en código Copia fallida por Xint.io y Theori.

«Un usuario local sin privilegios puede escribir cuatro bytes controlados en la caché de páginas de cualquier archivo legible en un sistema Linux y usarlos para obtener acceso a la raíz», afirma el equipo de investigación de vulnerabilidades de Xint.io y Theori. dicho.

En esencia, la vulnerabilidad surge de una falla lógica en el subsistema criptográfico del kernel de Linux, específicamente dentro del módulo algif_aead. El tema fue presentado en un confirmación del código fuente realizado en agosto de 2017.

Ciberseguridad

La explotación exitosa de la deficiencia podría permitir que un simple script Python de 732 bytes edite un binario setuid y obtenga root en prácticamente todas las distribuciones de Linux enviadas desde 2017, incluidas Amazon Linux, RHEL, SUSE y Ubuntu. El exploit de Python implica cuatro pasos:

  • Abra un socket AF_ALG y vincúlelo a authencesn(hmac(sha256),cbc(aes))
  • Construir la carga útil del shellcode
  • Activar la operación de escritura en la copia almacenada en caché del kernel de «/usr/bin/su»
  • Llame a execve(«/usr/bin/su») para cargar el código shell inyectado y ejecutarlo como root

Si bien la vulnerabilidad no se puede explotar de forma remota de forma aislada, un usuario local sin privilegios puede obtener acceso a la raíz simplemente corrompiendo el caché de la página de un binario setuid. La misma primitiva también tiene impactos entre contenedores, ya que la caché de la página se comparte entre todos los procesos de un sistema.

En respuesta a la divulgación, las distribuciones de Linux han publicado sus propios avisos:

Copy Fail tiene sus ecos en Dirty Pipe (CVE-2022-0847), otra vulnerabilidad LPE del kernel de Linux que podría permitir a usuarios sin privilegios unir datos en la caché de páginas de archivos de solo lectura y, en última instancia, sobrescribir archivos confidenciales en el sistema para lograr la ejecución del código.

Ciberseguridad

«Copy Fail es la misma clase de primitivo, en un subsistema diferente», David Brumley de Bugcrowd dicho. «La optimización in situ de 2017 en algif_aead permite que una página de caché de página termine en la lista de dispersión de destino grabable del kernel para una operación AEAD enviada a través de un socket AF_ALG. Un proceso sin privilegios puede entonces conducir splice() a ese socket y completar una escritura pequeña y específica en el caché de página de un archivo que no es de su propiedad».

Lo que hace que esta vulnerabilidad sea peligrosa es que puede activarse de manera confiable y no requiere ninguna condición de carrera ni compensación del kernel. Además de eso, el mismo exploit funciona en todas las distribuciones.

«Esta vulnerabilidad es única porque tiene cuatro propiedades que casi nunca aparecen juntas: es portátil, pequeña, sigilosa y multicontenedor», dijo un portavoz de Xint.io a The Hacker News en un comunicado. «Permite que cualquier cuenta de usuario, sin importar el nivel bajo, aumente su privilegio a acceso completo de administrador. También les permite evitar el sandboxing y funciona en todas las versiones y distribuciones de Linux».