GemStuffer abusa de más de 150 RubyGems para filtrar datos eliminados del portal del Consejo del Reino Unido – CYBERDEFENSA.MX

Los investigadores de ciberseguridad llaman la atención sobre una nueva campaña denominada GemStuffer que se ha dirigido al repositorio RubyGems con más de 150 gemas que utilizan el registro como canal de filtración de datos en lugar de distribución de malware.

«Los paquetes no parecen diseñados para comprometer a los desarrolladores en masa», Socket dicho. «Muchos tienen poca o ninguna actividad de descarga, y las cargas útiles son repetitivas, ruidosas e inusualmente autónomas».

«En cambio, los scripts obtienen páginas de portales de servicios democráticos del gobierno local del Reino Unido, empaquetan las respuestas recopiladas en archivos .gem válidos y publican esas gemas en RubyGems utilizando claves API codificadas».

El desarrollo se produce cuando RubyGems deshabilitó temporalmente el registro de nuevas cuentas luego de lo que se describió como un gran ataque malicioso. Si bien no está claro si los dos conjuntos de actividades están relacionados, la compañía de seguridad de aplicaciones dijo que GemStuffer se ajusta al «mismo patrón de abuso», que implica el uso de paquetes recién creados con nombres basura para alojar los datos extraídos.

En un nivel alto, la campaña abusa de RubyGems como lugar para presentar el contenido del consejo eliminado. Para ello, obtiene las URL codificadas de los portales del consejo del Reino Unido, empaqueta las respuestas HTTP en archivos .gem válidos y publica esos archivos en RubyGems utilizando credenciales de registro integradas.

Ciberseguridad

En algunos casos, la carga útil incrustada dentro de la gema crea un entorno de credenciales de RubyGems temporal en «/tmp», anula la variante del entorno HOME, crea una gema localmente y la envía a RubyGems usando el interfaz de línea de comandos de gemas (CLI), en lugar de depender de las credenciales de RubyGems preexistentes en la máquina de destino.

Se ha descubierto que otras variantes de las gemas maliciosas evitan el componente CLI y prefieren cargar el archivo directamente a la API de RubyGems a través de una solicitud HTTP POST. Una vez que se han publicado las nuevas gemas, todo lo que un atacante tiene que hacer es ejecutar un comando de «búsqueda de gemas» con el nombre y la versión de la gema para acceder a los datos extraídos.

Se ha descubierto que la novedosa campaña de scraping está dirigida a los portales públicos ModernGov utilizados por Lambeth, Wandsworth y Southwark, con el objetivo de recopilar calendarios de reuniones de comités, listados de elementos de la agenda, documentos PDF vinculados, información de contacto de funcionarios y contenido de feeds RSS. No está claro cuáles son exactamente los objetivos finales, ya que la información parece ser de acceso público de todos modos.

Socket ha evaluado que la recopilación y el archivo masivos y sistemáticos de estos datos plantea la posibilidad de que el atacante pueda estar aprovechando el «acceso al portal del consejo como pivote para demostrar su capacidad contra la infraestructura gubernamental».

«Puede ser spam de registro, un gusano de prueba de concepto, un raspador automatizado que utiliza indebidamente RubyGems como capa de almacenamiento o una prueba deliberada de abuso de registro de paquetes», dijo Socket. «Pero la mecánica es intencional: generación repetida de gemas, incrementos de versión, credenciales RubyGems codificadas, envíos directos de registro y datos extraídos incrustados dentro de archivos de paquetes».

Android agrega registro de intrusiones para análisis forenses sofisticados de software espía – CYBERDEFENSA.MX

Google el martes desvelado una nueva característica opcional de Android llamada Registro de intrusiones para almacenar registros forenses para analizar mejor los ataques sofisticados de software espía.

Registro de intrusiones, disponible como parte de Modo de protección avanzadapermite «un registro forense persistente y que preserva la privacidad para permitir la investigación de los dispositivos en caso de sospecha de un compromiso», dijo la compañía.

El artículo, añadió, fue desarrollado en colaboración con Amnistía Internacional y Reporteros Sin Fronteras. Según un documento de ayuda compartido por Google, registra las actividades del dispositivo y de la red a diario, incluida información sobre el comportamiento del dispositivo y las diversas aplicaciones que se ejecutan en él.

Los tipos de actividades registradas se enumeran a continuación:

  • Actividad de la aplicación (por ejemplo, cuando se inicia un proceso de aplicación)
  • Instalaciones, actualizaciones y desinstalaciones de aplicaciones
  • Conexiones de red como iniciar y detener Wi-Fi, Bluetooth, búsquedas de DNS y direcciones IP
  • Transferencias de archivos hacia o desde el dispositivo a través de USB
  • Cambios en los certificados del sistema.
  • Cuando el dispositivo está bloqueado o desbloqueado

Google también señaló que los datos de registro están cifrados de extremo a extremo por el dispositivo y se almacenan en los servidores de Google. Las claves de cifrado están protegidas por la contraseña de la cuenta de Google y las credenciales de bloqueo de pantalla, lo que significa que ningún tercero, incluido el propio Google, puede acceder a los registros, aparte del propietario del dispositivo.

Ciberseguridad

«Al almacenar los datos en un servidor seguro, ni siquiera el malware instalado en el teléfono inteligente puede acceder a ellos, eliminarlos o manipularlos», Reporteros sin Fronteras dicho. «El cifrado de extremo a extremo también garantiza que ni Google ni los actores estatales puedan acceder a los datos. La función Intrusion Logging en particular permite la detección y el análisis forense incluso de ataques muy sofisticados y que antes eran difíciles de detectar».

Los registros cifrados se almacenan durante un período de 12 meses, tras el cual se borran automáticamente. Una vez que se habilita el registro de intrusiones, un usuario no puede eliminar los registros antes de la ventana de vencimiento de 12 meses, incluso si la cuenta está cerrada o la función está desactivada. Los usuarios tienen la opción de descargar los registros sin conexión, si prefieren conservarlos durante períodos más prolongados.

Dicho esto, Google ha enfatizado que una vez que los registros se descargan y descifran, los usuarios son responsables de su seguridad. «En ciertos entornos legales o regulatorios, es posible que la ley le exija que proporcione acceso a sus datos descifrados o a sus credenciales de seguridad», señaló.

Otra cosa a tener en cuenta al habilitar la función es que también registra eventos de red generados durante la navegación de incógnito en Chrome, como búsquedas de DNS y conexiones IP, ya que opera a nivel del sistema y no distingue entre los modos de navegación. En otras palabras, cualquiera que tenga acceso a los registros descifrados puede obtener qué sitios web se visitaron, pero no puede inferir páginas específicas de esos sitios.

La motivación detrás del registro de intrusiones es que una persona de alto riesgo, que sospecha que puede haber sido atacada por herramientas de vigilancia avanzadas debido a quiénes son y qué hacen, puede compartir el registro de actividad con expertos en seguridad confiables para un examen detallado.

Los registros se pueden descargar navegando a la aplicación Configuración y luego tocando Seguridad y privacidad -> Protección avanzada -> Registro de intrusiones -> Registros de acceso. Actualmente, la función se está implementando en todos los dispositivos que ejecutan la actualización de Android del 16 de diciembre y versiones posteriores.

«Con Intrusion Logging, Google es el primer proveedor importante que aborda de forma proactiva el desafío de detectar ataques avanzados en dispositivos», dijo Donncha Ó Cearbhaill, jefe del Laboratorio de Seguridad de Amnistía Internacional. dicho en un comunicado. «Al poner a disposición de los investigadores más datos forenses consensuados, podemos hacer la vida más difícil a los atacantes y ayudar a la sociedad civil a exigir responsabilidades cuando sus dispositivos son atacados ilegalmente por software espía y herramientas de extracción de datos móviles».

Otras funciones de privacidad y seguridad llegarán a Android

Además del registro de intrusiones, Google ha anunciado una serie de mejoras de privacidad y seguridad, incluidas llamadas financieras verificadas, una nueva función de protección contra suplantación de llamadas telefónicas para combatir ataques en los que los estafadores se hacen pasar por bancos para engañar a los usuarios para que revelen datos confidenciales o transfieran fondos.

Cuando los usuarios reciben una llamada que parece ser de un banco participante, Android solicita a la aplicación de banca en línea instalada que confirme si realmente están intentando comunicarse con el cliente. Si la aplicación confirma que no se está realizando tal cosa, el sistema finaliza automáticamente la llamada.

«Su banco o institución financiera también puede designar números como sólo entrantes, lo que significa que nunca los usan para llamar a los clientes», dijo Google. «Las llamadas entrantes de estos números finalizarán directamente». Se espera que la función esté disponible en dispositivos Android 11+ con Revolut, Itaú y Nubank en las próximas semanas, antes de expandirse a más bancos a finales de este año.

Ciberseguridad

Otros cambios notables se enumeran a continuación:

  • Ampliar la detección de amenazas en vivo para emitir advertencias sobre comportamientos sospechosos de aplicaciones, incluido el reenvío de SMS y las superposiciones de accesibilidad que suelen utilizar los troyanos bancarios de Android para robar credenciales.
  • Evaluación de archivos APK descargados a través de Chrome en Android en busca de malware conocido cuando la Navegación segura está habilitada antes de su instalación.
  • Eliminar el acceso a la API de servicios de accesibilidad de todas las aplicaciones que no estén etiquetadas como herramientas de accesibilidad.
  • Deshabilitar el desbloqueo de dispositivo a dispositivo y la compatibilidad con Chrome WebGPU.
  • Agregar detección de estafas para notificaciones de chat.
  • Mejora de la función Marcar como perdido de Find Hub con la capacidad de bloquear un teléfono con autenticación biométrica, evitando que los ladrones desactiven el seguimiento del dispositivo si un dispositivo está marcado como perdido. Activar Marcar como perdido también activa protecciones adicionales como ocultar configuraciones rápidas y deshabilitar nuevas conexiones Wi-Fi y Bluetooth.
  • Reducir la cantidad de veces que un tercero con acceso físico a un dispositivo puede adivinar el PIN o la contraseña, además de implementar tiempos de espera más largos entre intentos fallidos.
  • Mejorar la recuperación del dispositivo al hacer que se pueda acceder al número IMEI de un dispositivo a través de la pantalla de bloqueo en dispositivos con Android 12 o superior.
  • Mejores controles de privacidad que permiten a los usuarios compartir su ubicación precisa temporalmente para tareas específicas mientras una aplicación específica está abierta y brindan acceso a contactos específicos a una aplicación de terceros, en lugar de compartir toda la libreta de direcciones.
  • Presentamos AISeal con pKVM para el aislamiento en el dispositivo, respaldado por hardware, del procesamiento de datos relacionados con la inteligencia artificial (IA).
  • Ampliar la transparencia binaria en Android para garantizar la integridad mediante la verificación de compilaciones oficiales y un libro de contabilidad público para aplicaciones auténticas de Google y API de GMS fundamentales.
  • Ocultar contraseñas de un solo uso (OTP) de SMS de la mayoría de las aplicaciones durante tres horas para bloquear el robo de OTP por parte de aplicaciones maliciosas a las que se les ha otorgado el permiso de SMS.
  • Brindar a los operadores la capacidad de desactivar 2G de forma predeterminada para proteger a los clientes de las vulnerabilidades de la tecnología heredada.
  • Reforzar la protección de datos mediante la introducción criptografía poscuántica para protegerse contra futuras amenazas.
  • incorporando controles de usuario explícitos para activar y desactivar funciones completas, barreras de seguridad y transparencia al usar Gemini en Android.

«Al mejorar las protecciones contra estafas bancarias y ampliar protecciones potentes como Live Threat Detección y Android Advanced Protection, garantizamos que Android siga siendo la plataforma más segura», afirmó Eugene Liderman, director de seguridad y privacidad de Android.

Microsoft soluciona 137 vulnerabilidades en el parche del martes de mayo, incluidas 13 clasificadas como críticas

Microsoft abordó otro lote de vulnerabilidades de tres dígitos que afecta a sus diversos productos empresariales, componentes y sistemas subyacentes. Sin embargo, a pesar del elevado número de defectos, el proveedor no informó de ningún día cero explotado activamente en el informe de este mes. Actualización del martes de parches.

A trece de las 137 vulnerabilidades que Microsoft reveló se les asignaron calificaciones CVSS críticas, incluido un par de vulnerabilidades que afectan a Azure: CVE-2026-33109 y CVE-2026-42823 – y CVE-2026-42898 en Microsoft Dynamics 365 con puntuaciones CVSS de 9,9.

La empresa designó 13 vulnerabilidades como más probables de ser explotadas y 113 defectos como menos probables o poco probables de ser explotadas.

El gran volumen de vulnerabilidades refleja una tendencia creciente que los investigadores han estado anticipando a medida que se implementan modelos de inteligencia artificial para encontrar defectos en el código previamente descubiertos.

Si bien no todos estos errores fueron encontrados por la IA, es probable que tuvieran un componente relacionado con la IA, incluso si solo fue la IA quien escribió el envío”, escribió Dustin Childs, jefe de concientización sobre amenazas en la Iniciativa Día Cero de Trend Micro, en un publicación de blog Martes.

Childs estaba especialmente intrigado por CVE-2026-41096que describió como un «error de aspecto desagradable» en el DNS de Microsoft Windows que permite a atacantes no autorizados ejecutar código de forma remota.

«No se necesita autenticación ni interacción del usuario, y dado que el cliente DNS se ejecuta prácticamente en todas las máquinas con Windows, la superficie de ataque es enorme. Un atacante con capacidad para influir en las respuestas de DNS podría lograr la ejecución remota de código no autenticado en toda su empresa», añadió.

Los niños también describen CVE-2026-41089un defecto de Windows Netlogon que permite a atacantes remotos no autenticados ejecutar código, como el «error de mayor impacto que requiere parches inmediatos», y agrega que un «controlador de dominio comprometido es un dominio comprometido».

Jack Bicer, director de investigación de vulnerabilidades de Action1, mencionó CVE-2026-42898, la vulnerabilidad crítica que afecta a Microsoft Dynamics 365.

«Sin necesidad de interacción del usuario y con el potencial de impactar los sistemas más allá del alcance de seguridad original del componente vulnerable, esta vulnerabilidad plantea un grave riesgo empresarial: un atacante con sólo acceso básico podría convertir un servidor de aplicaciones empresariales en una plataforma de ejecución remota», dijo en una publicación de blog.

«El compromiso de la infraestructura de Dynamics 365 puede exponer registros de clientes, flujos de trabajo operativos, información financiera y sistemas comerciales integrados. Dado que los entornos CRM a menudo se conectan con servicios de identidad, bases de datos y aplicaciones empresariales, una explotación exitosa podría conducir a un compromiso organizacional más amplio y a una interrupción operativa», agregó Bicer.

La lista completa de vulnerabilidades abordadas este mes está disponible en Centro de respuesta de seguridad de Microsoft.

Matt Kapko

Escrito por Matt Kapko

Matt Kapko es reportero de CyberScoop. Su ámbito incluye delitos cibernéticos, ransomware, defectos de software y (mala) gestión de vulnerabilidades. El californiano de toda la vida comenzó su carrera periodística en 2001 con paradas anteriores en Cybersecurity Dive, CIO, SDxCentral y RCR Wireless News. Matt tiene una licenciatura en periodismo e historia de la Universidad Estatal de Humboldt.