El ataque a la cadena de suministro de Packagist infecta 8 paquetes utilizando malware de Linux alojado en GitHub – CYBERDEFENSA.MX

Una nueva campaña de ataque «coordinada» a la cadena de suministro ha afectado a ocho paquetes en empaquetador incluido código malicioso diseñado para ejecutar un binario de Linux recuperado de una URL de versiones de GitHub.

«Aunque los paquetes afectados eran todos paquetes de Composer, el código malicioso no se agregó a compositor.json», Socket dicho. «En cambio, se insertó en package.json, dirigido a proyectos que incluyen herramientas de compilación de JavaScript junto con código PHP».

Esta «ubicación entre ecosistemas» hace que la actividad se destaque porque los desarrolladores y equipos de seguridad que escanean las dependencias de PHP solo pueden centrarse en los metadatos relacionados con Composer, mientras omiten los ganchos del ciclo de vida de package.json que están incluidos en el paquete. Desde entonces, las versiones maliciosas se han eliminado de Packagist.

Ciberseguridad

Un análisis de los paquetes ha descubierto que sus repositorios ascendentes han sido modificados para incluir un script posterior a la instalación que intenta descargar un binario de Linux desde una URL de versiones de GitHub («github[.]com/parikhpreyash4/systemd-network-helper-aa5c751f»), guárdelo en la carpeta «/tmp/.sshd», cambie sus permisos usando «chmod» para otorgar permisos de ejecución a todos los usuarios y ejecútelo en segundo plano.

Los nombres de los paquetes y la versión afectada asociada se enumeran a continuación:

  • moritz-sauer-13/silverstripe-cms-theme (dev-master)
  • crosiersource/crosierlib-base (dev-master)
  • devdojo/wave (dev-principal)
  • devdojo/génesis (dev-main)
  • katanaui/katana (dev-principal)
  • elitedevsquad/sidecar-laravel (3.x-dev)
  • r2luna/cerebro (dev-principal)
  • baskarcm/tzi-chat-ui (dev-principal)

La investigación de Socket encontró referencias a la misma carga útil en 777 archivos en GitHub, lo que sugiere que podría ser parte de una campaña más amplia. en al menos dos instanciasse agregó a un flujo de trabajo de GitHub. Sin embargo, actualmente no se sabe cuántos de estos coinciden con distintos compromisos, bifurcaciones, artefactos de paquetes duplicados o referencias almacenadas en caché.

«Esto sugiere que el atacante no confiaba en un único mecanismo de ejecución. En los artefactos del paquete, la carga útil se activaba a través de scripts postinstalación package.json», dijo la firma de seguridad de aplicaciones. «En los archivos de flujo de trabajo, estaba posicionado para ejecutarse durante los trabajos de GitHub Actions».

Ciberseguridad

Es más, la naturaleza exacta de la carga útil descargada de GitHub no está clara, ya que cuenta GitHub asociado con el alojamiento del repositorio ya no está disponible. La elección del nombre «gvfsd-network» para el malware es interesante, ya que se refiere a un demonio del sistema de archivos virtual GNOME (GVfs). responsable para administrar y explorar recursos compartidos de red.

«Incluso sin el binario de segunda etapa, el instalador malicioso es suficiente para justificar el bloqueo», dijo Socket. «Proporciona ejecución remota de código durante la instalación o creación de flujos de trabajo e intenta ocultar su actividad desactivando la verificación TLS, suprimiendo errores y ejecutando un binario descargado en segundo plano».

npm agrega controles de instalación de paquetes y publicación controlados por 2FA contra ataques a la cadena de suministro – CYBERDEFENSA.MX

GitHub ha implementado nuevos controles para npm para mejorar la seguridad de la cadena de suministro de software, brindando a los mantenedores la capacidad de aprobar explícitamente una versión antes de que los paquetes estén disponibles públicamente para su instalación.

La función, denominada publicación por etapas, ahora está disponible de forma generalizada en npm. Exige que un mantenedor humano pase un desafío de autenticación de dos factores (2FA) para aprobar un paquete antes de enviarlo a npmjs.[.]com.

«En lugar de una publicación directa que pone inmediatamente a disposición de los consumidores una versión del paquete, el tarball prediseñado se carga en una cola de espera donde un responsable de mantenimiento debe aprobarlo explícitamente antes de que sea instalable», GitHub dicho.

La subsidiaria propiedad de Microsoft dijo que el cambio garantiza una «prueba de presencia» para cada publicación, incluidas aquellas que provienen de flujos de trabajo CI/CD no interactivos y publicaciones confiables con autenticación OpenID Connect (OIDC).

Antes de usar publicación en escenalos mantenedores de paquetes deben cumplir los siguientes criterios:

  • Tener acceso de publicación al paquete.
  • El paquete ya existe en el registro npm, lo que significa que no se puede preparar un paquete nuevo
  • 2FA está habilitado para la cuenta

Los desarrolladores pueden utilizar el comando «npm stage Publish» desde el directorio raíz del paquete para enviarlo a un área de preparación. Para utilizar este comando, es esencial actualizar a npm CLI 11.15.0 o posterior. Para una protección óptima, GitHub recomienda que la publicación por etapas se combine con publicación confiable utilizando OIDC.

Ciberseguridad

Una segunda actualización centrada en npm se relaciona con la introducción de tres nuevos indicadores de fuente de instalación junto con el indicador existente -allow-git –

  • –allow-file: Controla las instalaciones desde rutas de archivos locales y archivos tar locales
  • –allow-remote: controla las instalaciones desde URL remotas, incluidos archivos tar https
  • –allow-directory: Controla las instalaciones desde directorios locales

Las banderas permiten a los desarrolladores «aplicar el mismo enfoque de lista permitida explícita a cada fuente de instalación que no sea del registro», dijo GitHub.

El desarrollo se produce en medio de un aumento masivo de ataques a la cadena de suministro de software dirigidos a ecosistemas de código abierto en los últimos meses, con un grupo cibercriminal conocido como TeamPCP involucrado en envenenar paquetes populares a una escala sin precedentes a través de un ciclo de compromisos que se perpetúa a sí mismo.

Claude Mythos AI encuentra 10.000 fallas de alta gravedad en software ampliamente utilizado – CYBERDEFENSA.MX

Antrópico el viernes revelado que el Proyecto Glasswing ha ayudado a descubrir más de 10.000 vulnerabilidades de gravedad alta o crítica en algunos de los software más «sistémicamente» importantes en todo el mundo desde que se puso en marcha la iniciativa de ciberseguridad el mes pasado.

El Proyecto Glasswing es un esfuerzo liderado por la empresa de inteligencia artificial (IA), como parte del cual un pequeño grupo de unos 50 socios obtuvo acceso a Claude Mythos Preview, un modelo de frontera con capacidades para encontrar vulnerabilidades en software ampliamente utilizado.

De estas vulnerabilidades, 6202 han sido clasificadas como fallas de gravedad alta o crítica que afectan a más de 1000 proyectos de código abierto. Un análisis posterior de estos candidatos a vulnerabilidad ha identificado que 1.726 son verdaderos positivos válidos. Se evalúa que hasta 1.094 fallas son de gravedad alta o crítica.

Una de las debilidades identificadas es una falla crítica en WolfSSL (CVE-2026-5194puntuación CVSS: 9,1) que podría permitir a un atacante falsificar certificados y hacerse pasar por un servicio legítimo. En total, estos esfuerzos han llevado a que se parcheen 97 hallazgos y se emitan 88 avisos.

Ciberseguridad

«La relativa facilidad de encontrar vulnerabilidades en comparación con la dificultad de solucionarlas representa un desafío importante para la ciberseguridad», reconoció Anthropic. «Afrontar este desafío con éxito hará que nuestro software sea mucho más seguro que antes».

El desarrollo se produce cuando los proveedores de software están enviando más correcciones que nunca antesimpulsado por un aumento en el descubrimiento de vulnerabilidades asistido por IA, y Microsoft señaló que la cantidad de nuevos parches que espera lanzar mensualmente «continuará teniendo una tendencia mayor durante algún tiempo».

La plataforma de seguridad ofensiva autónoma XBOW tiene descrito Mythos Preview como «un avance importante» que es «sustancialmente mejor que los modelos anteriores para encontrar candidatos a vulnerabilidades» y «experto en analizar el código fuente con una mentalidad de seguridad». Análisis recientes también han encontrado que el modelo sobresale en convirtiendo vulnerabilidades en cadenas de ataque de un extremo a otro.

La utilidad de Mythos Preview, añadió Anthropic, va más allá de encontrar fallos de seguridad. En un caso, se dice que un banco asociado de Glasswing aprovechó el modelo de inteligencia artificial para detectar y prevenir una transferencia bancaria fraudulenta de 1,5 millones de dólares después de que un actor de amenazas desconocido violara la cuenta de correo electrónico de un cliente e hiciera llamadas telefónicas falsas.

Dado que modelos con capacidades similares a Mythos podrían estar ampliamente disponibles en un futuro próximo, Anthropic insta a los desarrolladores de software a acortar sus ciclos de parches y poner a disposición correcciones de seguridad. Vale la pena mencionar aquí que Oracle recientemente pasó a una ciclo de parche mensual para abordar cuestiones críticas de seguridad.

Ciberseguridad

«Los defensores de la red deberían acortar los plazos de implementación y prueba de parches», dijo Anthropic. «Estos incluyen pasos como reforzar las configuraciones predeterminadas de las redes, hacer cumplir la autenticación multifactor y mantener registros completos para la detección y respuesta».

La compañía de IA también dijo que ha lanzado un Programa de verificación cibernética que permite a los profesionales de la seguridad utilizar sus modelos sin barreras de seguridad para fines legítimos, como investigación de vulnerabilidades, pruebas de penetración y formación de equipos rojos. Esto es similar a Daybreak de OpenAI, que también permite a los defensores aprovechar GPT-5.5-Cibernético para flujos de trabajo especializados.

Modelos como Mythos Preview y GPT-5.5-Cyber ​​aún no se han lanzado al público debido a la preocupación de que actualmente no existen salvaguardias adecuadas para evitar su uso indebido a gran escala.

«Glasswing ayuda a los ciberdefensores sistémicamente más importantes a obtener una ventaja asimétrica», señaló. «Sin embargo, existe una necesidad urgente de que tantas organizaciones como sea posible refuercen sus defensas cibernéticas. Esperamos que nuestros modelos generalmente disponibles y las nuevas herramientas, recursos e investigaciones que estamos brindando para acompañarlos apoyen a esas organizaciones a mejorar su postura de ciberseguridad».

Paquetes PHP de Laravel-Lang comprometidos para ofrecer un ladrón de credenciales multiplataforma – CYBERDEFENSA.MX

Los investigadores de ciberseguridad han señalado una nueva campaña de ataque a la cadena de suministro de software que se ha dirigido a múltiples paquetes PHP pertenecientes a Laravel-Lang para ofrecer un marco integral de robo de credenciales.

Los paquetes afectados incluyen:

  • laravel-lang/lang
  • laravel-lang/http-status
  • laravel-lang/atributos
  • laravel-lang/acciones

«El momento y el patrón de las etiquetas recientemente publicadas apuntan a un compromiso más amplio del proceso de lanzamiento de la organización Laravel Lang, en lugar de una única versión de paquete malicioso», Socket dicho. «Las etiquetas se publicaron en rápida sucesión el 22 y 23 de mayo de 2026, y muchas versiones aparecieron con sólo unos segundos de diferencia».

Se han identificado más de 700 versiones asociadas con estos paquetes, lo que indica etiquetado masivo o republicación automatizada. Se sospecha que el atacante pudo haber logrado obtener acceso a credenciales a nivel de organización, automatización de repositorios o infraestructura de lanzamiento.

La principal funcionalidad maliciosa se encuentra en un archivo llamado «src/helpers.php» que está incrustado en las etiquetas de versión. Está diseñado principalmente para tomar huellas digitales del host infectado y contactar con un servidor externo («flipboxstudio[.]info») para recuperar una carga útil multiplataforma basada en PHP que se ejecuta en Windows, Linux y macOS.

Según Aikido Security, el dropper ofrece un iniciador de Visual Basic Script en Windows y lo ejecuta a través de cscript. En Linux y macOS, ejecuta la carga útil del ladrón mediante exec().

Ciberseguridad

«Porque este archivo [‘src/helpers.php’] está registrado en compositor.json bajo autoload.files, la puerta trasera se ejecuta automáticamente en cada solicitud PHP manejada por la aplicación comprometida», explicó Socket.

«El script genera un marcador único por host (un hash MD5 que combina la ruta del directorio, la arquitectura del sistema y el inodo) para garantizar que la carga útil solo se active una vez por máquina. Esto evita ejecuciones redundantes y ayuda a que el malware permanezca sin ser detectado después de la ejecución inicial».

El ladrón está equipado para recopilar una amplia gama de datos de sistemas comprometidos y filtrarlos al mismo servidor. Esto incluye –

  • Roles de IAM y documentos de identidad de instancias mediante la consulta de puntos finales de metadatos en la nube
  • Credenciales predeterminadas de la aplicación Google Cloud
  • Tokens de acceso de Microsoft Azure y perfiles de entidad de servicio
  • Tokens de cuenta de servicio de Kubernetes y configuraciones de registro de Helm
  • Tokens de autenticación para DigitalOcean, Heroku, Vercel, Netlify, Railway y Fly.io
  • Fichas de bóveda de HashiCorp
  • Tokens y configuraciones de Jenkins, GitLab Runners, GitHub Actions, CircleCI, TravisCI y ArgoCD
  • Frases semilla y archivos asociados con carteras de criptomonedas (Electrum, Exodus, Atomic, Ledger Live, Trezor, Wasabi y Sparrow) y extensiones (MetaMask, Phantom, Trust Wallet, Ronin, Keplr, Solflare y Rabby)
  • Historial del navegador, cookies y datos de inicio de sesión de Google Chrome, Microsoft Edge, Mozilla Firefox, Brave y Opera mediante el uso de un ejecutable integrado de Windows codificado en Base64 que evita el cifrado vinculado a aplicaciones de Chromium (ABE) protecciones
  • Bóvedas locales y datos de extensiones de navegador para 1Password, Bitwarden, LastPass, KeePass, Dashlane y NordPass
  • Sesiones guardadas de PuTTY/WinSCP
  • Volcados del Administrador de credenciales de Windows
  • Sesiones guardadas de WinSCP
  • Archivos RDP
  • Tokens de sesión asociados con aplicaciones como Discord, Slack y Telegram
  • Datos de Microsoft Outlook, Thunderbird y clientes FTP populares (FileZilla, WinSCP y CoreFTP)
  • Archivos de configuración y credenciales que contienen tokens de autenticación de Docker, claves privadas SSH, credenciales de Git, archivos de historial de shell, archivos de historial de bases de datos, configuraciones de clúster de Kubernetes, archivos .env, wp-config.php y docker-compose.yml.
  • Variables de entorno cargadas en el proceso PHP
  • Credenciales de control de fuente de archivos .gitconfig, .git-credentials y .netrc globales y locales
  • Configuración de VPN y archivos de inicio de sesión guardados para OpenVPN, WireGuard, NetworkManager y VPN comerciales como NordVPN, ExpressVPN, CyberGhost y Mullvad

«La carga útil recuperada es un ladrón de credenciales PHP de aproximadamente 5900 líneas, organizado en quince módulos recopiladores especializados», dijo el investigador de Aikido Ilyas Makari. dicho. «Después de recopilar todo lo que puede encontrar, cifra los resultados con AES-256 y los envía a flipboxstudio[.]información/exfil. Luego se borra del disco para limitar la evidencia forense».

Error de inyección SQL de Drupal Core explotado activamente y agregado a CISA KEV – CYBERDEFENSA.MX

La Agencia de Seguridad de Infraestructura y Ciberseguridad de EE. UU. (CISA) ha agregado una falla de seguridad crítica recientemente reparada que afecta a Drupal Core a sus vulnerabilidades explotadas conocidas (KEV) catálogo, basado en evidencia de explotación activa.

La vulnerabilidad en cuestión es CVE-2026-9082 (Puntuación CVSS: 6,5), una vulnerabilidad de inyección SQL que afecta a todas las versiones compatibles de Drupal Core.

«Drupal Core contiene una vulnerabilidad de inyección SQL que podría permitir la escalada de privilegios y la ejecución remota de código a través de solicitudes especialmente diseñadas enviadas con la API de abstracción de la base de datos», dijo CISA.

La noticia de la explotación llega menos de dos días después de que Drupal publicara correcciones para la falla. Actualmente no se sabe cómo se explota la vulnerabilidad y cuáles son los objetivos finales de esos ataques.

Ciberseguridad

Hay parches disponibles para las siguientes versiones:

  • Drupal 11.3.10
  • Drupal 11.2.12
  • Drupal 11.1.10
  • Drupal 10.6.9
  • Drupal 10.5.10
  • Drupal 10.4.10
  • Drupal 9.5 (se requiere parcheo manual)
  • Drupal 8.9 (se requiere parcheo manual)

En una actualización de su aviso del 22 de mayo de 2026, Drupal admitido que «ahora se están detectando intentos de explotación en la naturaleza». Imperva, propiedad de Thales, dijo que ha observado más de 15.000 intentos de ataque dirigidos a casi 6.000 sitios individuales en 65 países.

«Hasta ahora, los ataques se dirigen principalmente a sitios de juegos y servicios financieros, en conjunto casi el 50% de todos los ataques», dijo la compañía. dicho. «La mayor parte de la actividad observada hasta ahora parece ser de sondeo».

«Este patrón sugiere que los atacantes y los escáneres intentan principalmente identificar sitios Drupal expuestos que ejecutan configuraciones vulnerables respaldadas por PostgreSQL. Si bien la actividad actualmente está dominada por el reconocimiento y la validación, la naturaleza de la vulnerabilidad significa que una explotación exitosa podría pasar rápidamente de la investigación a la extracción de datos o la escalada de privilegios».

Se recomendó a las agencias del Poder Ejecutivo Civil Federal (FCEB) que apliquen las correcciones antes del 27 de mayo de 2026 para una protección óptima.

Complemento LiteSpeed ​​cPanel CVE-2026-48172 explotado para ejecutar scripts como root – CYBERDEFENSA.MX

Una vulnerabilidad de seguridad de máxima gravedad que afecta al complemento cPanel LiteSpeed ​​User-End ha sido objeto de explotación activa en la naturaleza.

El defecto, rastreado como CVE-2026-48172 (Puntuación CVSS: 10,0), se relaciona con un caso de asignación incorrecta de privilegios que un atacante podría abusar para ejecutar scripts arbitrarios con permisos elevados.

«Cualquier usuario de cPanel (incluido un atacante o una cuenta comprometida) puede explotar la función lsws.redisAble para ejecutar scripts arbitrarios como root», LiteSpeed dicho.

La vulnerabilidad afecta a todas las versiones del complemento entre 2.3 y 2.4.4. El complemento WHM de LiteSpeed ​​no se ve afectado. El problema se solucionó en la versión 2.4.5. Al investigador de seguridad David Strydom se le atribuye el mérito de descubrir e informar la falla.

LiteSpeed ​​señaló que «la vulnerabilidad está siendo explotada activamente», pero se abstuvo de compartir detalles adicionales. Ha compartido el siguiente indicador de compromiso:


grep -rE "cpanel_jsonapi_func=redisAble" /var/cpanel/logs /usr/local/cpanel/logs/ 2>/dev/null

Si ejecutar el comando «grep» antes mencionado no produce ningún resultado, el servidor no se ve afectado. Sin embargo, si hay algún resultado, se recomienda a los usuarios que examinen las direcciones IP de la lista y determinen si son legítimas y, en caso contrario, las bloqueen.

Ciberseguridad

Luego de una revisión de seguridad de sus complementos cPanel y WHM a raíz de la vulnerabilidad, LiteSpeed ​​dijo que parcheó vectores de ataque potenciales adicionales en ambos complementos y lanzó la versión 2.4.7 del complemento cPanel junto con la versión 5.3.1.0 del complemento WHM.

Se recomienda a los usuarios actualizar a la versión 5.3.1.0 del complemento LiteSpeed ​​WHM, que viene incluido con el complemento cPanel v2.4.7 o superior, para corregir la vulnerabilidad. Si la aplicación de parches inmediata no es una opción, se recomienda eliminar el complemento del usuario final ejecutando el siguiente comando:


/usr/local/lsws/admin/misc/lscmctl cpanelplugin --uninstall

El desarrollo se produce semanas después de que se identificara una vulnerabilidad crítica de cPanel (CVE-2026-41940, puntuación CVSS: 9,8) como explotada activamente por actores de amenazas desconocidos para implementar variantes de botnet Mirai y una cepa de ransomware llamada Sorry.