El troyano bancario TCLBANKER ataca plataformas financieras a través de gusanos de WhatsApp y Outlook – CYBERDEFENSA.MX

Los cazadores de amenazas han detectado un troyano bancario brasileño previamente indocumentado denominado TCLBANKER que es capaz de apuntar a 59 plataformas bancarias, fintech y de criptomonedas.

La actividad está siendo rastreada por Elastic Security Labs bajo el nombre REF3076. Se considera que la familia de malware es una actualización importante de Maverick, que se sabe que aprovecha un gusano llamado SORVEPOTEL para propagarse a través de WhatsApp Web a los contactos de la víctima. La campaña Maverick se atribuye a un grupo de amenazas que Trend Micro llama Water Saci.

En el centro de la cadena de ataque se encuentra un cargador con sólidas capacidades antianálisis que implementa dos módulos integrados: un troyano bancario con todas las funciones y un componente de gusano que utiliza WhatsApp y Microsoft Outlook para su propagación.

«La cadena de infección observada incluye un instalador MSI malicioso dentro de un archivo ZIP», afirman los investigadores de seguridad Jia Yu Chan, Daniel Stepanic, Seth Goodwin y Terrance DeJesus. dicho. «Estos paquetes de instalación de MSI están abusando de un programa firmado por Logitech llamado Logi AI Prompt Builder».

El malware aprovecha la carga lateral de DLL contra la aplicación para iniciar una DLL maliciosa («screen_retriever_plugin.dll»), que funciona como un cargador con un «subsistema de vigilancia integral» que vigila continuamente las herramientas de análisis, entornos sandbox, depuradores, desensambladores, herramientas de instrumentación y software antivirus para evitar la detección.

Específicamente, la DLL maliciosa solo se ejecutará si fue cargada por «logiaipromptbuilder.exe» (el programa Logitech) o «tclloader.exe» (probablemente una referencia a un ejecutable utilizado durante las pruebas). También elimina cualquier gancho de modo de usuario colocado por el software de seguridad de endpoints dentro de «ntdll.dll» reemplazando la biblioteca y desactiva la telemetría de seguimiento de eventos para Windows (ETW).

Ciberseguridad

Es más, el malware genera tres huellas digitales basadas en comprobaciones antidepuración y antivirtualización, comprobaciones de información del disco del sistema y comprobaciones de idioma, usándolas para crear un valor hash ambiental que se utiliza para descifrar la carga útil incorporada. La verificación del idioma del sistema garantiza que el idioma predeterminado del usuario sea el portugués brasileño.

«Por ejemplo, si hay un depurador presente, producirá un hash incorrecto, por lo que cuando el malware intente derivar las claves de descifrado del hash, la carga útil no se descifrará correctamente y TCLBANKER dejará de ejecutarse», explicó Elastic.

El principal componente lanzado después de estas comprobaciones es el troyano bancario que verifica una vez más si se está ejecutando en un sistema brasileño y luego procede a establecer la persistencia mediante una tarea programada. Posteriormente, se dirige a un servidor externo con una solicitud HTTP POST que contiene información básica del sistema.

TCLBANKER también incorpora un mecanismo de actualización automática y un monitor de URL que extrae la URL actual de la barra de direcciones del navegador en primer plano usando Automatización de la interfaz de usuario. Este paso está dirigido a navegadores populares como Google Chrome, Mozilla Firefox, Microsoft Edge, Brave, Opera y Vivaldi.

La URL extraída se compara con una lista codificada de instituciones financieras específicas. Si hay una coincidencia, establece una conexión WebSocket con un servidor remoto y entra en un bucle de envío de comandos, lo que permite al operador realizar una amplia gama de tareas:

  • Ejecutar comandos de shell
  • Capturar capturas de pantalla
  • Iniciar/detener la transmisión de pantalla
  • Manipular el portapapeles
  • Iniciar un registrador de teclas
  • Controlar remotamente el mouse/teclado
  • Administrar archivos y procesos
  • Enumerar los procesos en ejecución
  • Listar ventanas visibles
  • Ofrecer superposiciones falsas de robo de credenciales

Para llevar a cabo el robo de datos, TCLBANKER se basa en un marco de superposición de pantalla completa basado en Windows Presentation Foundation (WPF) para realizar ingeniería social utilizando indicaciones de recolección de credenciales, pantallas de espera vishing, barras de progreso falsas y actualizaciones de Windows falsas, todo mientras oculta superposiciones de las herramientas de captura de pantalla.

Ciberseguridad

Al mismo tiempo, el cargador invoca el módulo de desparasitación para propagar el troyano a través de mensajes de spam y phishing a escala. Emplea un enfoque doble que involucra un gusano web de WhatsApp que secuestra sesiones autenticadas del navegador y un robot de correo electrónico de Outlook que abusa de Microsoft Outlook para enviar correos electrónicos falsos a los contactos de la víctima.

Como en el caso de SORVEPOTEL, el gusano WhatsApp recupera una plantilla de mensajería del servidor y aprovecha el proyecto de código abierto WPPConnect para automatizar el envío de mensajes a otros usuarios, al tiempo que filtra grupos, transmisiones y números no brasileños.

El agente Outlook, por otro lado, es un robot de spam de correo electrónico que abusa de la aplicación Microsoft Outlook instalada por la víctima para enviar correos electrónicos de phishing desde la dirección de correo electrónico de la víctima, evitando así los filtros de spam y dando a los mensajes una ilusión de confianza.

«TCLBANKER refleja una maduración más amplia que se está produciendo en todo el ecosistema de troyanos bancarios brasileños», concluyó Elastic. «Las técnicas que alguna vez fueron el sello distintivo de los actores de amenazas más sofisticados: descifrado de carga útil controlado por el entorno, generación directa de llamadas al sistema, orquestación de ingeniería social en tiempo real a través de WebSocket, ahora se están empaquetando en software criminal».

«La campaña hereda la confianza y la capacidad de entrega de las comunicaciones legítimas al secuestrar las sesiones de WhatsApp y las cuentas de Outlook de las víctimas. Este es un modelo de distribución que los portales de correo electrónico tradicionales y las defensas basadas en la reputación no están bien equipados para detectar».

El senador Schumer busca un plan del DHS sobre la coordinación cibernética de la IA con los gobiernos estatales y locales

El principal demócrata del Senado pidió el viernes al Departamento de Seguridad Nacional que trabaje en estrecha colaboración con los gobiernos estatales y locales para defenderse de los ataques informáticos reforzados con inteligencia artificial.

El líder de la minoría del Senado, Chuck Schumer, DN.Y., escribió al secretario del DHS, Markwayne Mullin, para asegurarse de que los gobiernos estatales, locales, tribales y territoriales (SLTT) no se queden atrás a medida que avanzan los modelos de inteligencia artificial, lo que plantea nuevas amenazas de piratería informática.

«Existe una carrera entre los defensores de la ciberseguridad y la piratería basada en la IA, y no hay tiempo que perder». Schumer escribió.

“Mientras la Casa Blanca supuestamente ha comenzado Al organizar reuniones sobre sus prioridades de seguridad interna después de estos avances cibernéticos de la IA, es evidente que el Departamento de Seguridad Nacional necesita un plan actualizado para coordinar estos esfuerzos con [state, local, tribal and territorial] gobiernos e implementar procedimientos para reducir el riesgo de ciberataques disruptivos permitidos por la IA de frontera”, afirmó.

Schumer dijo que estaba preocupado por las capacidades del DHS y su Agencia de Seguridad de Infraestructura y Ciberseguridad para llevar a cabo esa coordinación, dados los recortes de fondos federales al Centro de Análisis e Intercambio de Información Multiestatal y la falta de un director de CISA confirmado por el Senado durante la segunda administración de Trump.

Schumer quiere un plan del DHS antes del 1 de julio para coordinar con los gobiernos estatales y locales una serie de cuestiones, como cómo identificar los mejores talentos de IA, realizar parches rápidos y realizar evaluaciones de riesgos.

«La IA está cambiando rápidamente el campo de batalla cibernético, y no podemos permitir que los piratas informáticos lleguen allí primero», dijo Schumer en los comentarios que acompañan a la carta. «Los hospitales, las redes eléctricas, los sistemas de agua, las escuelas, las elecciones y los servicios de emergencia no pueden quedar expuestos mientras las bandas criminales y los piratas informáticos respaldados por el estado corren para explotar nuevas herramientas de inteligencia artificial. El DHS debe ayudar inmediatamente a los estados y localidades a encontrar y solucionar las vulnerabilidades antes de que los estadounidenses sufran cortes de energía, interrupciones y ataques que podrían poner en riesgo vidas y medios de subsistencia».

CISA está utilizando IA para ayudar en el lado defensivo internamente, dijeron recientemente funcionarios de la agencia.

Tim Starks

Escrito por Tim Starks

Tim Starks es reportero senior de CyberScoop. Sus paradas anteriores incluyen trabajar en The Washington Post, POLITICO y Congressional Quarterly. Originario de Evansville, Indiana, se ocupa de la ciberseguridad desde 2003. Envíe un correo electrónico a Tim aquí: tim.starks@cyberscoop.com.

Aplicaciones de historial de llamadas falsas robaron pagos de los usuarios después de 7,3 millones de descargas de Play Store – CYBERDEFENSA.MX

Investigadores de ciberseguridad han descubierto aplicaciones fraudulentas en la tienda oficial Google Play Store para Android que afirmaban falsamente ofrecer acceso a historiales de llamadas para cualquier número de teléfono, solo para engañar a los usuarios para que se unieran a una suscripción que proporcionaba datos falsos y generaba pérdidas financieras.

Las 28 aplicaciones acumularon en conjunto más de 7,3 millones de descargas, y una de ellas por sí sola representó más de 3 millones de descargas, antes de ser retiradas de la tienda oficial de aplicaciones. llamada fantasma de la empresa eslovaca de ciberseguridad ESET, se dirigió principalmente a usuarios de Android en la India y la región más amplia de Asia y el Pacífico.

«Las aplicaciones infractoras, a las que llamamos CallPhantom debido a sus afirmaciones falsas, pretenden proporcionar acceso a historiales de llamadas, registros de SMS e incluso registros de llamadas de WhatsApp para cualquier número de teléfono», dijo el investigador de seguridad de ESET Lukáš Štefanko. dicho en un informe compartido con The Hacker News. «Para desbloquear esta supuesta característica, se pide a los usuarios que paguen, pero todo lo que obtienen a cambio son datos generados aleatoriamente».

La lista de aplicaciones identificadas se encuentra a continuación:

  • Historial de llamadas: detalles de cualquier número (calldetaila.ndcallhisto.rytogetan.ynumber)
  • Historial de llamadas de cualquier número (com.pixelxinnovation.manager)
  • Detalles de llamadas de cualquier número (com.app.call.detail.history)
  • Historial de llamadas Detalle de cualquier número (sc.call.ofany.mobiledetail)
  • Historial de llamadas Detalle de cualquier número (com.cddhaduk.callerid.block.contact)
  • Historial de llamadas de cualquier número (com.basehistory.historydownloading)
  • Historial de llamadas de cualquier número (com.call.of.any.number)
  • Historial de llamadas de cualquier número (com.rajni.callhistory)
  • Historial de llamadas Detalle de cualquier número (com.callhistory.calldetails.callerids.callerhistory.callhostoryanynumber.getcall.history.callhistorymanager)
  • Historial de llamadas Detalle de cualquier número (com.callinformative.instantcallhistory.callhistorybluethem.callinfo)
  • Detalle del historial de llamadas Cualquier número (com.call.detail.caller.history)
  • Historial de llamadas Detalle de cualquier número (com.anycallinformation.datadetailswho.callinfo.numberfinder)
  • Historial de llamadas Detalle de cualquier número (com.callhistory.callhistoryyourgf)
  • Historial de llamadas Cualquier número (com.calldetails.smshistory.callhistoryofanynumber)
  • Historial de llamadas Detalle de cualquier número (com.callhistory.anynumber.chapfvor.history)
  • Historial de llamadas de cualquier número (com.callhistory.callhistoryany.call)
  • Historial de llamadas Detalle de cualquier número (com.name.factor)
  • Historial de llamadas de cualquier número (com.getanynumberofcallhistory.callhistoryofanynumber.findcalldetailsofanynumber)
  • Historial de llamadas de cualquier número (com.chdev.callhistory)
  • Rastreador del historial de llamadas telefónicas (com.phone.call.history.tracke)
  • Historial de llamadas: detalles de cualquier número (com.pdf.maker.pdfreader.pdfscanner)
  • Historial de llamadas de cualquier número (com.any.numbers.calls.history)
  • Historial de llamadas Detalle de cualquier número (com.callapp.historyero)
  • Historial de llamadas: datos de cualquier número (all.callhistory.detail)
  • Historial de llamadas para cualquier número (com.easyranktools.callhistoryforanynumber)
  • Historial de llamadas de números (com.sbpinfotech.findlocationofanynumber)
  • Historial de llamadas de cualquier número (callhistoryeditor.callhistory.numberdetails.calleridlocator)
  • Historial de llamadas Pro (com.all_historydownload.anynumber.callhistorybackup)

Al menos una de las aplicaciones marcadas se publicó con el nombre de desarrollador «Indian gov.in» en un intento de generar una falsa sensación de confianza y engañar a los usuarios desprevenidos para que la descarguen.

Sin embargo, este truco enmascara un motivo nefasto en el que se pide a las víctimas que realicen un pago para ver los detalles del historial de llamadas y SMS de un número de teléfono. Una vez realizado el pago, los usuarios reciben números de teléfono y nombres completamente inventados directamente integrados en el código fuente. La evidencia indica que la actividad pudo haber estado activa. desde al menos noviembre de 2025.

Ciberseguridad

Se ha descubierto que un segundo grupo de estas aplicaciones pide a los usuarios que introduzcan su dirección de correo electrónico a la que se enviarán los supuestos detalles de cualquier número de teléfono. Como en el caso anterior, no se generan datos hasta que se realiza el pago.

Los pagos dependen de suscripciones a través del sistema de facturación oficial de Google Play Store o de aplicaciones de terceros que admiten la Interfaz de pagos unificados (UPI), un sistema de pago instantáneo ampliamente utilizado en la India. Irónicamente, esta lista incluye Google Pay, PhonePe y Paytm, respaldado por Walmart. Un tercer método incluye formularios de pago con tarjeta de pago directamente dentro de las aplicaciones. Los dos últimos enfoques violan la política de Google.

En al menos un caso, las aplicaciones implementaron un truco adicional para convencer al usuario de realizar un pago. Si salen de la aplicación sin realizar ningún pago, se muestra una notificación engañosa que afirma que se ha enviado correctamente a su dirección de correo electrónico un historial de llamadas de un determinado número de teléfono. Al hacer clic en la notificación, el usuario accede directamente a una pantalla de suscripción.

Los planes de suscripción varían según la aplicación y oscilan entre $ 6 y $ 80. Los usuarios que puedan haber sido víctimas de la estafa deberían haber tenido su suscripciones canceladas después de que las aplicaciones fueron eliminadas de Google Play Store.

Lo que hace que esta actividad sea notable es que las aplicaciones tienen una interfaz de usuario simple y no solicitan ningún permiso confidencial. Y para colmo, ni siquiera contienen ninguna funcionalidad para recuperar datos de llamadas, SMS o WhatsApp.

«Los usuarios que se suscribieron a través de la facturación oficial de Google Play pueden ser elegibles para recibir reembolsos según las políticas de reembolso de Google», dijo ESET. «Google no puede reembolsar las compras realizadas a través de aplicaciones de pago de terceros o mediante el ingreso directo con tarjeta, lo que deja a los usuarios dependientes de proveedores o desarrolladores de pagos externos».

La divulgación se produce cuando Group-IB dijo que los malos actores han robado aproximadamente 2 millones de dólares de usuarios indonesios como parte de una campaña de fraude que implicaba hacerse pasar por la plataforma fiscal del país, CoreTax, y otras marcas confiables. La campaña, que comenzó en julio de 2025, se ha vinculado a un grupo de amenazas con motivos financieros llamado GoldFactory.

«La cadena de ataque integra sitios web de phishing, ingeniería social (WhatsApp), carga lateral de APK malicioso y phishing de voz (vishing) para lograr un compromiso total del dispositivo y la ejecución de transferencias no autorizadas», Group-IB dicho.

En un nivel alto, estos ataques implican el uso de ingeniería social para distribuir aplicaciones falsas a través de WhatsApp, que, cuando se instalan, implementan malware para Android como Gigabud RAT, MMRat y Taotie, que son capaces de recopilar datos confidenciales y descargar componentes adicionales. La información robada se utiliza luego para llevar a cabo ataques de apropiación de cuentas y robos financieros.

«La infraestructura de malware que respalda esta campaña de fraude no se limita a un único servicio suplantado. Se ha observado que la misma infraestructura abusa activamente de más de 16 marcas confiables, dirigidas colectivamente a la población más amplia de Indonesia de aproximadamente 287 millones», dijo Group-IB.

Una falla en la extensión de Chrome de Claude permitió que «cualquier» otro complemento secuestrara la IA de las víctimas

A medida que las empresas y los gobiernos recurren a agentes de inteligencia artificial para acceder a Internet y realizar tareas de nivel superior, los investigadores continúan encontrando fallas graves en grandes modelos de lenguaje que pueden ser explotadas por malos actores.

lo último descubrimiento proviene de la firma de seguridad de navegadores LayerX, e involucra un error en la extensión de Chrome para el modelo Claude AI de Anthropic que permite que cualquier otro complemento, incluso aquellos sin permisos especiales, incruste instrucciones ocultas que pueden hacerse cargo del agente.

«La falla surge de una instrucción en el código de la extensión que permite que cualquier script que se ejecute en el navegador de origen se comunique con el LLM de Claude, pero no verifica quién está ejecutando el script», escribió el investigador principal de LayerX, Aviad Gispan. «Como resultado, cualquier extensión puede invocar un script de contenido (que no requiere ningún permiso especial) y emitir comandos a la extensión Claude».

Gispan dijo que podía ejecutar cualquier mensaje que quisiera, superar las barreras de seguridad de Claude, evadir la confirmación del usuario y realizar acciones entre sitios a través de múltiples herramientas de Google. Como prueba de concepto, LayerX pudo explotar la falla para extraer archivos de las carpetas de Google Drive y compartirlos con partes no autorizadas, monitorear la actividad reciente del correo electrónico y enviar correos electrónicos en nombre de un usuario, y robar código fuente privado de un repositorio de GitHub conectado.

La vulnerabilidad «rompe efectivamente la seguridad de las extensiones de Chrome» al crear «una escalada de privilegios primitiva entre extensiones, algo que el modelo de seguridad de Chrome está diseñado explícitamente para evitar», escribió Gispan.

Un gráfico que muestra cómo una vulnerabilidad explota los límites de confianza en la extensión de Clade Chrome. (Fuente: LayerX)

Claude se basa en el texto, la semántica de la interfaz de usuario y la interpretación de capturas de pantalla para tomar decisiones, todo lo cual un atacante puede controlar en el lado de entrada. Los investigadores modificaron la interfaz de usuario de Claude para eliminar etiquetas e indicadores relacionados con información confidencial, como contraseñas y comentarios compartidos, y luego le solicitaron a Claude que compartiera los archivos con un servidor externo.

Eso significa que los defensores de la ciberseguridad a menudo no tienen nada obviamente malicioso que detectar. Cuando hay actividad visible, se puede pedir al modelo que cubra sus huellas eliminando correos electrónicos y otras evidencias de sus acciones.

Ax Sharma, jefe de investigación de Manifold Security, calificó la vulnerabilidad como «una demostración útil de por qué monitorear los agentes de IA en la capa de aviso es fundamentalmente insuficiente».

«La parte más sofisticada de este ataque no es la inyección, sino que el entorno percibido por el agente fue manipulado para producir acciones que parecían legítimas desde adentro», dijo Sharma. «Ese es el tipo de amenaza para la que la industria necesita construir defensas».

Gispan dijo que LayerX informó la falla a Anthropic el 27 de abril, pero afirmó que la compañía solo emitió una solución «parcial» al problema. Según LayerX, Anthropic respondió un día después para decir que el error era un duplicado de otra vulnerabilidad que ya se estaba abordando en una actualización futura.

Si bien esa solución, emitida el 6 de mayo, introdujo nuevos flujos de aprobación para acciones privilegiadas que hicieron más difícil explotar la misma falla, Gispan dijo que aún podía hacerse cargo del agente de Claude en algunos escenarios.

«Cambiar al modo 'privilegiado', incluso sin la notificación o el consentimiento del usuario, permitió eludir estos controles de seguridad e inyectar mensajes en la extensión Claude, como antes», escribió Gispan.

Anthropic no respondió a una solicitud de comentarios de CyberScoop sobre los esfuerzos de investigación y mitigación.

Derek B. Johnson

Escrito por Derek B. Johnson

Derek B. Johnson es reportero de CyberScoop, donde su área incluye la ciberseguridad, las elecciones y el gobierno federal. Antes de eso, ha brindado una cobertura galardonada de noticias sobre ciberseguridad en los sectores público y privado para varias publicaciones desde 2017. Derek tiene una licenciatura en periodismo impreso de la Universidad de Hofstra en Nueva York y una maestría en políticas públicas de la Universidad George Mason en Virginia.

ShinyHunters afirma que casi 9.000 escuelas se vieron afectadas por la violación de datos de Canvas

ShinyHunters, el prolífico grupo criminal de hackers y extorsión, proporcionó el jueves detalles adicionales sobre su reciente violación de Canvas, el sistema de gestión de aprendizaje desarrollado por Instructure, con la esperanza de obtener pagos de algunas de las casi 9.000 instituciones educativas que, según afirma, están afectadas.

Después de anunciar el 1 de mayo que había extraído varios terabytes de datos que contenían información personal de 275 millones de usuarios, anunció como fecha límite el jueves antes de que «todo se filtre y no habrá ninguna posibilidad de negociación para nadie. Instructure ni siquiera se ha molestado en hablar con nosotros para comprender la situación o negociar con nosotros para evitar la divulgación de estos datos. Nuestra demanda no era ni siquiera tan alta como se podría pensar».

El jueves, el grupo presentó a los usuarios de Canvas un segundo mensaje y extendió el plazo de pago hasta el 12 de mayo. «ShinyHunters ha violado Instructure (nuevamente). En lugar de contactarnos para resolverlo, nos ignoraron e hicieron algunos 'parches de seguridad'», se lee en la nota. El grupo aconsejó a las escuelas afectadas que consultaran a profesionales de seguridad y utilizaran el protocolo de mensajería Tox para negociar un “acuerdo”.

La lista adjunta de instituciones afectadas incluye muchos distritos escolares, junto con universidades de renombre, incluidas Cambridge, Columbia, Cornell, Georgetown, Harvard, MIT y UC Berkeley.

Hay informes contradictorios sobre exactamente qué organizaciones se ven afectadas y qué tipo de datos se incluyen en la infracción. Radar tecnológico informó que los datos afectados incluyen nombres, direcciones de correo electrónico, números de identificación de estudiantes y comunicaciones de usuarios, pero que las contraseñas, fechas de nacimiento e información financiera no estaban involucradas.

colin madera

Escrito por Colin Wood

Colin Wood es el editor jefe de StateScoop y EdScoop. Ha informado sobre la política gubernamental de tecnología de la información durante más de una década, sobre temas que incluyen ciberseguridad, gobernanza de TI y seguridad pública.

La nueva puerta trasera PamDOORa de Linux utiliza módulos PAM para robar credenciales SSH – CYBERDEFENSA.MX

Investigadores de ciberseguridad han revelado detalles de una nueva puerta trasera de Linux llamada PamDOORa eso está siendo anunciado en el foro ruso sobre cibercrimen Rehub por 1.600 dólares por un actor de amenazas llamado «darkworm».

La puerta trasera está diseñada como un módulo de autenticación conectable (PAM) basado en un kit de herramientas post-explotación que permite el acceso SSH persistente mediante una contraseña mágica y una combinación de puerto TCP específico. También es capaz de recopilar credenciales de todos los usuarios legítimos que se autentican a través del sistema comprometido.

«La herramienta, llamada PamDOORa, es una nueva puerta trasera basada en PAM, diseñada para servir como puerta trasera post-explotación, permitiendo la autenticación en servidores a través de OpenSSH», dijo Assaf Morag, investigador de Flare.io. dicho en un informe técnico. «Supuestamente esto permanecería persistente en los sistemas Linux (x86_64)».

PamDOORa es la segunda puerta trasera de Linux dirigida a la pila PAM después de Plague. PAM es un marco de seguridad en los sistemas operativos Unix/Linux que otorga a los administradores de sistemas la capacidad de incorporar múltiples mecanismos de autenticación o actualizarlos (por ejemplo, cambiar de contraseñas a datos biométricos) en un sistema existente mediante el uso de módulos conectables sin la necesidad de reescribir las aplicaciones existentes.

Ciberseguridad

Debido a que los módulos PAM normalmente se ejecutan con privilegios de rootun módulo comprometido, mal configurado o malicioso puede introducir importantes riesgos de seguridad y abrir la puerta a la recolección de credenciales y al acceso no autorizado.

«A pesar de sus puntos fuertes, la modularidad del módulo de autenticación conectable (PAM) introduce riesgos, ya que las modificaciones maliciosas en los módulos PAM pueden crear puertas traseras o robar credenciales de usuario, especialmente porque PAM no almacena contraseñas sino que transmite valores en texto plano», Group-IB anotado en septiembre de 2024.

«Los atacantes pueden explotar el módulo pam_exec, que permite la ejecución de comandos externos, para obtener acceso no autorizado o establecer un control persistente mediante la inyección de scripts maliciosos en los archivos de configuración de PAM».

El proveedor de seguridad de Singapur también detalló cómo es posible manipular la configuración PAM para la autenticación SSH para ejecutar un script a través de pam_exec, permitiendo efectivamente que un mal actor obtenga un shell privilegiado en un host y facilite la persistencia sigilosa.

Los últimos hallazgos de Flare.io muestran que PamDOORa, además de permitir el robo de credenciales, incorpora capacidades antiforenses para alterar metódicamente los registros de autenticación para borrar rastros de actividad maliciosa.

Ciberseguridad

Aunque no hay evidencia de que el malware se haya utilizado en ataques del mundo real, es probable que las cadenas de infección que distribuyen el malware impliquen que el adversario primero obtenga acceso raíz al host a través de otros medios e implemente el módulo PamDOORa PAM para capturar credenciales y establecer acceso persistente a través de SSH.

Después de un precio de venta inicial de 1.600 dólares el 17 de marzo de 2026, el personaje del «gusano oscuro» lo ha reducido desde entonces en casi un 50 % a 900 dólares el 9 de abril, lo que indica una falta de interés del comprador o una intención de acelerar la venta.

«PamDOORa representa una evolución con respecto a las puertas traseras PAM de código abierto existentes», explicó Morag. «Si bien las técnicas individuales (enganches PAM, captura de credenciales, manipulación de registros) están bien documentadas, la integración en un implante modular cohesivo con antidepuración, activadores conscientes de la red y una canalización de construcción lo coloca más cerca de las herramientas de nivel de operador que los crudos scripts de prueba de concepto que se encuentran en la mayoría de los repositorios públicos».

Quasar Linux RAT roba credenciales de desarrollador para comprometer la cadena de suministro de software – CYBERDEFENSA.MX

Un implante de Linux previamente indocumentado con nombre en código RAT de Quasar Linux (QLNX) se dirige a los sistemas de los desarrolladores para establecer un punto de apoyo silencioso y facilitar una amplia gama de funciones posteriores al compromiso, como recolección de credenciales, registro de teclas, manipulación de archivos, monitoreo del portapapeles y túneles de red.

«QLNX se dirige a los desarrolladores y a las credenciales de DevOps en toda la cadena de suministro de software», afirman los investigadores de Trend Micro Aliakbar Zahravi y Ahmed Mohamed Ibrahim. dicho en un análisis técnico del malware.

«Su recolector de credenciales extrae secretos de archivos de alto valor como .npmrc (tokens npm), .pypirc (credenciales PyPI), .git-credentials, .aws/credentials, .kube/config, .docker/config.json, .vault-token, credenciales Terraform, tokens CLI de GitHub y archivos .env. El compromiso de estos activos podría permitir al operador impulsar archivos maliciosos paquetes a registros NPM o PyPI, acceder a la infraestructura de la nube o pasar a través de canalizaciones de CI/CD».

Ciberseguridad

La capacidad del malware para recopilar sistemáticamente una amplia gama de credenciales plantea un grave riesgo para los entornos de desarrollo. Un actor de amenazas que implementa QLNX con éxito contra un mantenedor de paquetes obtiene acceso no autorizado a su canal de publicación, lo que permite al atacante impulsar versiones envenenadas que pueden provocar impactos posteriores en cascada.

QLNX se ejecuta sin archivos desde la memoria, se hace pasar por un subproceso del kernel (por ejemplo, kworker o ksoftirqd) y es capaz de crear perfiles del host para detectar entornos en contenedores, borrar registros del sistema para cubrir las pistas y configurar la persistencia utilizando no menos de siete métodos diferentes, incluidos systemd, crontab y .bashrc shell injection.

Además, extrae los datos recopilados a una infraestructura controlada por el atacante y recibe comandos que permiten ejecutar comandos de shell, administrar archivos, inyectar código en procesos, tomar capturas de pantalla, registrar pulsaciones de teclas, establecer servidores proxy SOCKS y túneles TCP, ejecutar archivos de objetos Beacon (BOF) e incluso administrar una red de malla peer-to-peer (P2P).

No está claro exactamente cómo se distribuye el malware. Sin embargo, una vez que se establece un punto de apoyo, ingresa a una fase operativa primaria al ejecutar un bucle persistente que intenta continuamente establecer y mantener la comunicación con el servidor de comando y control (C2) a través de TCP, HTTPS y HTTP sin formato. En total, QLNX admite 58 comandos distintos que brindan a los operadores un control total del host comprometido.

QLNX también viene con una puerta trasera de gancho en línea del Módulo de autenticación conectable (PAM) que intercepta las credenciales de texto sin formato durante los eventos de autenticación, registra los datos de la sesión SSH saliente y transmite los datos al servidor C2. El malware también admite un segundo registrador de credenciales basado en PAM que se carga automáticamente en cada proceso vinculado dinámicamente para extraer el nombre del servicio, el nombre de usuario y el token de autenticación.

Ciberseguridad

Emplea una arquitectura de rootkit de dos niveles: un rootkit de usuario implementado a través del mecanismo LD_PRELOAD del vinculador dinámico de Linux para garantizar que los artefactos y procesos del implante permanezcan ocultos. También existe un componente eBPF a nivel de kernel que utiliza el subsistema BPF para ocultar procesos, archivos y puertos de red de herramientas estándar del usuario como ps, ls y netstat al recibir instrucciones del servidor C2.

«El implante QLNX fue construido para el robo de credenciales y sigilo a largo plazo», dijo Trend Micro. «Lo que lo hace particularmente peligroso no es una sola característica, sino cómo sus capacidades se encadenan en un flujo de trabajo de ataque coherente: llegar, borrar del disco, persistir a través de seis mecanismos redundantes, ocultarse tanto en el espacio de usuario como en el nivel del kernel, y luego recolectar las credenciales que más importan».

Lo que revelan las alertas 25M sobre el riesgo de baja gravedad – CYBERDEFENSA.MX

El oscuro secreto de las operaciones de seguridad empresarial es que los defensores han institucionalizado silenciosamente la práctica de no mirar. Esto no es sólo anecdótico, sino que está respaldado por un informe reciente que investiga más de 25 millones de alertas de seguridad, incluidas las informativas y las de baja gravedad, en entornos empresariales reales.

El conjunto de datos detrás de estos hallazgos incluye 10 millones de identidades y puntos finales monitoreados, 82 000 investigaciones forenses de puntos finales que incluyen escaneos de memoria en vivo, 180 millones de archivos analizados y telemetría de 7 millones de direcciones IP, 3 millones de dominios y URL, y más de 550 000 correos electrónicos de phishing.

Los patrones que emergen de estos datos cuentan una historia consistente. Los actores de amenazas están explotando las brechas predecibles creadas por operaciones de seguridad restringidas y basadas en la gravedad, y lo están haciendo de manera sistemática. Comprender dónde viven realmente esas brechas requiere observar el panorama de alerta completo, comenzando con la categoría que la mayoría de los equipos han sido condicionados a ignorar.

El problema del 1% que suma una infracción perdida por semana

En este análisis de 25 millones de alertas, casi el 1% de los incidentes confirmados se originaron a partir de alertas inicialmente clasificadas como de baja gravedad o informativas. Específicamente en los terminales, esa cifra aumentó a casi el 2%.

A escala empresarial, porcentajes como estos no son ruido. La organización promedio genera aproximadamente 450.000 alertas por año. El uno por ciento de eso son aproximadamente 54 amenazas reales al año, aproximadamente una por semana, que nunca se investigan bajo un modelo SOC o MDR tradicional. La detección no falló. La economía de clasificación simplemente hizo imposible la investigación.

Estos no son riesgos teóricos que se encuentran al final de la lista de deseos de un atacante. Son compromisos reales que se esconden en la categoría de alertas que los equipos de operaciones han sido entrenados para despriorizar.

EDR «mitigado» no significa limpio

Los hallazgos del informe sobre endpoints merecen especial atención porque desafían una suposición fundamental en la mayoría de los programas de seguridad: que se puede confiar en la corrección de EDR al pie de la letra.

De las 82.000 alertas que se sometieron a escaneos de memoria forense en vivo, 2.600 tenían infecciones activas. De los puntos finales comprometidos confirmados, el proveedor de EDR de origen ya había marcado el 51% como «mitigado».

En más de la mitad de los compromisos confirmados de endpoints detectados mediante análisis forense, el EDR cerró el ticket y declaró la amenaza resuelta. Sin análisis forense a nivel de memoria, esas infecciones siguen siendo invisibles. Las herramientas en las que confían la mayoría de las organizaciones como red de seguridad para sus terminales informan que las máquinas que no están limpias están limpias.

Las familias de malware que se encuentran ejecutándose en la memoria durante estos análisis incluyen Mimikatz, Cobalt Strike, Meterpreter y StrelaStealer, no son oscuras herramientas de prueba de concepto, sino los caballos de batalla de operaciones criminales activas y de estados-nación.

El phishing ha dejado atrás su puerta de enlace de correo electrónico

Los datos de phishing en el informe reflejan un cambio fundamental en la metodología de los atacantes que la mayoría de las arquitecturas de seguridad del correo electrónico no están diseñadas para detectar.

Menos del 6% de los correos electrónicos de phishing maliciosos confirmados contenían archivos adjuntos. La mayoría se basó en enlaces y lenguaje. Más importante aún, los atacantes han migrado su infraestructura a plataformas en las que se confía de forma predeterminada: Vercel, CodePen, OneDrive e incluso el propio sistema de facturación de PayPal.

Una campaña documentada en el informe utiliza la infraestructura legítima de solicitud de pago de PayPal para enviar correos electrónicos amenazantes, con números de devolución de llamada incrustados en las notas de pago y homoglifos Unicode para derrotar la detección basada en firmas. El dominio de envío pasa todas las comprobaciones de autenticación estándar porque el correo realmente se origina en PayPal.

Cloudflare Turnstile CAPTCHA se ha convertido en una señal confiable de intenciones maliciosas: los sitios que lo usaban tenían constantemente más probabilidades de ser páginas de phishing, mientras que Google reCAPTCHA se correlacionaba con una infraestructura legítima. Los atacantes están utilizando los mecanismos creados para detener los bots para detener los escáneres de seguridad automatizados.

En los datos se identificaron cuatro nuevas técnicas para eludir las puertas de enlace de correo electrónico: cargas útiles Base64 ocultas dentro de archivos de imagen SVG, enlaces incrustados en metadatos de anotaciones PDF invisibles para los escáneres de nivel de superficie, páginas de phishing cargadas dinámicamente a través de recursos compartidos legítimos de OneDrive y archivos DOCX que ocultan contenido HTML archivado que contiene códigos QR. Ninguno de estos es exótico. Son técnicas operativas que se utilizan a escala.

La telemetría en la nube muestra a los atacantes jugando juegos largos

Los datos de alerta de nube del informe muestran una concentración pronunciada en torno a la evasión de defensa y las tácticas de persistencia, con relativamente pocos comportamientos de alto impacto como el movimiento lateral o la escalada de privilegios que aparecen en la señal.

Los atacantes están siendo cautelosos y pacientes. El patrón dominante es el acceso a largo plazo. Manipulación de tokens, abuso de funciones legítimas de la nube y ofuscación para evitar desencadenar detecciones de mayor gravedad. El objetivo es permanecer presente y pasar desapercibido, no hacer ruido.

Las malas configuraciones de AWS agravan silenciosamente este riesgo. S3 representa aproximadamente el 70 % de todas las violaciones del control de la nube en el conjunto de datos, y los problemas más comunes se centran en la gestión del acceso, el registro del servidor y las restricciones entre cuentas. Estos hallazgos rara vez activan alertas. La mayoría se clasifican como de baja gravedad. Y han sido explotados repetidamente una vez que los atacantes establecen algún punto de apoyo, acelerando dramáticamente lo que pueden hacer a continuación.

Por qué los SOC y MDR tradicionales no pueden cerrar esta brecha

Se trata de un problema operativo y de capacidad que la tecnología por sí sola no resolvió hasta hace poco.

Los analistas humanos no escalan con el volumen de alertas. A medida que la telemetría se expande a través de endpoints, nubes, identidades, redes y SaaS, todos los SOC eventualmente alcanzan el mismo techo. La única forma de operar dentro del presupuesto es una clasificación agresiva: automatizar la mayoría de los cierres, investigar solo lo que parece crítico y confiar en que las etiquetas de gravedad reflejan la realidad. Los datos de 2026 muestran que la confianza está fuera de lugar a gran escala.

Los proveedores de MDR enfrentan limitaciones idénticas. El modelo operativo a escala humana significa que aproximadamente el 60% de las alertas aún no se revisan, ya sea que se manejen internamente o se subcontraten. Agregar más analistas mueve el techo pero no lo elimina. Las plataformas SOAR le brindan automatización del flujo de trabajo, pero requieren que su equipo diseñe cada manual y aún así no reemplazan la ejecución de la investigación.

El problema más profundo es el circuito de retroalimentación que nunca se cierra. Cuando las alertas de baja gravedad nunca se investigan, las amenazas perdidas nunca salen a la luz. Las reglas de detección que no logran detectar ataques reales nunca se corrigen. El sistema no se automejora porque los insumos que necesitaría mejorar nunca se examinan.

¿Qué cambia cuando investigas todo?

Investigar los 25 millones de alertas en el informe antes citado requirió eliminar la restricción que históricamente ha hecho imposible una cobertura total. Específicamente, la capacidad del analista humano es el cuello de botella. En este conjunto de datos, Intezer AI SOC se utilizó para clasificar e investigar, con menos del 2 % de las alertas enviadas a un analista humano, una precisión del veredicto del 98 % y un tiempo medio de clasificación de menos de un minuto en todo el volumen.

Los efectos de una investigación de cobertura total son mensurables. Cuando cada alerta recibe un análisis de grado forense independientemente de su gravedad, los resultados de la clasificación se basan en evidencia y no en suposiciones sobre lo que significan las etiquetas de baja gravedad. Las amenazas en etapa inicial que sólo producen señales iniciales débiles salen a la superficie antes de progresar. La ingeniería de detección también se beneficia directamente, porque cada investigación genera retroalimentación que se puede incorporar al ajuste de reglas en la fuente.

El resultado práctico para los analistas humanos es un cambio en el destino de su tiempo. Las escaladas se vuelven menos frecuentes y más confiables, lo que significa que los analistas se involucran en el punto de decisión en lugar de gastar capacidad en el descubrimiento y la clasificación inicial.

Para la organización en general, esto se traduce en una postura de seguridad que mejora continuamente en lugar de una que se mantiene estable mientras el panorama de amenazas cambia a su alrededor.

Para explorar el informe completo y los resultados de la investigación, consulte el Informe AI SOC 2026 para CISO de Intezer.

¿Encontró interesante este artículo? Este artículo es una contribución de uno de nuestros valiosos socios. Síguenos en noticias de google, Gorjeo y LinkedIn para leer más contenido exclusivo que publicamos.

El exploit LPE Dirty Frag del kernel de Linux permite el acceso raíz en las principales distribuciones – CYBERDEFENSA.MX

Han surgido detalles sobre una nueva vulnerabilidad de escalada de privilegios locales (LPE) sin parches que afecta al kernel de Linux.

Apodado Fragmento sucioHa sido descrito como sucesor de Copy Fail (CVE-2026-31431, puntuación CVSS: 7,8), una falla de LPE revelada recientemente que afecta al kernel de Linux y que desde entonces ha estado bajo explotación activa en la naturaleza. La vulnerabilidad se informó a los mantenedores del kernel de Linux el 30 de abril de 2026.

«Dirty Frag es una vulnerabilidad (clase) que logra privilegios de root en la mayoría de las distribuciones de Linux al encadenar la vulnerabilidad xfrm-ESP Page-Cache Write y la vulnerabilidad RxRPC Page-Cache Write», dijo el investigador de seguridad Hyunwoo Kim (@v4bel) en un artículo.

«Dirty Frag es un caso que extiende la clase de error a la que pertenecen Dirty Pipe y Copy Fail. Debido a que es un error de lógica determinista que no depende de una ventana de tiempo, no se requiere ninguna condición de carrera, el núcleo no entra en pánico cuando falla el exploit y la tasa de éxito es muy alta».

Ciberseguridad

La explotación exitosa de la falla podría permitir a un usuario local sin privilegios obtener acceso raíz elevado en la mayoría de las distribuciones de Linux, incluidas Ubuntu 24.04.4, RHEL 10.1, openSUSE Tumbleweed, CentOS Stream 10, AlmaLinux 10 y Fedora 44.

Según el investigador, la vulnerabilidad xfrm-ESP Page-Cache Write se introdujo en un confirmación del código fuente realizado en enero de 2017, mientras que la vulnerabilidad RxRPC Page-Cache Write fue introducido en junio de 2023. Curiosamente, la misma confirmación del 17 de enero de 2017 fue la causa principal de otro desbordamiento del búfer (CVE-2022-27666puntuación CVSS: 7,8) que afectó a varias distribuciones de Linux.

xfrm-ESP Page-Cache Write, que tiene su raíz en el subsistema IPSec (xfrm), proporciona a los atacantes una primitiva de almacenamiento de 4 bytes como Copy Fail y sobrescribe una pequeña cantidad en la caché de páginas del kernel.

Sin embargo, el exploit requiere que el usuario sin privilegios cree un espacio de nombres, un paso que Ubuntu bloquea a través de Armadura de aplicaciones. En tal entorno, no se puede activar xfrm-ESP Page-Cache Write. Ahí es donde entra en juego el segundo exploit, RxRPC Page-Cache Write.

«RxRPC Page-Cache Write no requiere privilegios para crear un espacio de nombres, pero el módulo rxrpc.ko en sí no está incluido en la mayoría de las distribuciones», explicó Kim. «Por ejemplo, la versión predeterminada de RHEL 10.1 no incluye rxrpc.ko. Sin embargo, en Ubuntu, el módulo rxrpc.ko se carga de forma predeterminada».

«Encadenar las dos variantes hace que los puntos ciegos se cubran entre sí. En un entorno donde se permite la creación de espacios de nombres de usuario, el exploit ESP se ejecuta primero. Por el contrario, en Ubuntu, donde la creación de espacios de nombres de usuarios está bloqueada pero se construye rxrpc.ko, el exploit RxRPC funciona».

CloudLinx, en un consultivo Por sí solo, dijo que la falla reside en la «ruta rápida ESP-in-UDP MSG_SPLICE_PAGES sin COW y es accesible a través de la interfaz netlink del usuario XFRM».

Ciberseguridad

«El error reside en las rutas rápidas de descifrado in situ de esp4, esp6 y rxrpc: cuando un búfer de socket transporta fragmentos paginados que no son propiedad privada del kernel (por ejemplo, páginas de canalización adjuntas mediante splice(2)/sendfile(2)/MSG_SPLICE_PAGES), la ruta de recepción se descifra directamente sobre esas páginas respaldadas externamente, exponiendo o corrompiendo el texto sin formato al que un proceso sin privilegios todavía tiene una referencia». AlmaLinux dicho.

A la urgencia se suma el lanzamiento de una prueba de concepto (PoC) funcional que puede explotarse para obtener root con un solo comando. Hasta que los parches estén disponibles, se recomienda bloquear los módulos esp4, esp6 y rxrpc para que no se puedan cargar.

sudo sh -c «printf ‘install esp4 /bin/false\ninstall esp6 /bin/false\ninstall rxrpc /bin/false\n’ > /etc/modprobe.d/dirtyfrag.conf; rmmod esp4 esp6 rxrpc 2>/dev/null; true»

Vale la pena mencionar aquí que Dirty Frag, a pesar de compartir algunas superposiciones con Copy Fail, puede ser explotado independientemente de si el módulo algif_aead del kernel de Linux está habilitado o no.

«Tenga en cuenta que Dirty Frag se puede activar independientemente de si el módulo algif_aead está disponible», dijo el investigador. «En otras palabras, incluso en sistemas donde se aplica la mitigación públicamente conocida de Copy Fail (lista negra algif_aead), su Linux sigue siendo vulnerable a Dirty Frag».