Falla de WinRAR explotada por grupos alineados con Rusia para desplegar ladrones en Ucrania – CYBERDEFENSA.MX

Dos campañas de ciberataques alineadas con Rusia han seguido explotando una falla de seguridad en WinRAR para atacar a organizaciones ucranianas, casi un año después de que se publicaran parches para la vulnerabilidad.

Trend Micro ha atribuido la actividad a Earth Dahu (también conocido como Gamaredon) y SHADOW-EARTH-066 (también conocido como UAC-0226). Implica la explotación de CVE-2025-8088, una falla de recorrido de ruta que permite a un atacante escribir archivos fuera del directorio de extracción a través de NTFS Alternate Data Streams (ADS). WinRAR lo parchó en julio de 2025.

Los hallazgos muestran «cómo el software no administrado mantiene abierto un punto de entrada explotado mucho después de que se envía la solución», dijeron los investigadores de Trend Micro Hiroyuki Kakara y Feike Hacquebord. dicho en un análisis publicado el lunes.

La cadena de exploits WinRAR explotada por SHADOW-EARTH-066 es una desviación de los droppers de macros de Excel utilizados anteriormente por el actor de amenazas para entregar un ladrón de información llamado GIFTEDCROOK. La última versión utiliza archivos RAR diseñados que incluyen un documento PDF señuelo y tres cargas útiles ADS ocultas que se encuentran fuera del directorio de extracción para iniciar la infección.

Ciberseguridad

Esto incluye un archivo de acceso directo de Windows (LNK) que se coloca en la carpeta Inicio para que se ejecute automáticamente cada vez que un usuario inicia sesión. Esto, a su vez, genera un cargador de PowerShell a través de «cmd.exe», que luego usa la carga de DLL en memoria para finalmente iniciar una versión actualizada de GIFTEDCROOK («result.dll»).

El malware se dirige a contraseñas y cookies de navegadores basados ​​en Chromium (Google Chrome, Microsoft Edge y Opera) y Mozilla Firefox, además de recopilar documentos que coinciden con ciertas extensiones de la máquina de la víctima. Una vez que los datos se filtran a un servidor externo, todos los artefactos maliciosos se eliminan para ocultar el rastro forense.

Un cambio notable es el cambio de Telegram como canal de exfiltración a servidores dedicados de comando y control (C2), una modificación clave que probablemente se alinea con el bloqueo de Rusia de la plataforma de mensajería en el país a principios de febrero.

El segundo grupo de hackers afiliado a Rusia que utiliza CVE-2025-8088 como arma es Earth Dahu, que ha incorporado la falla a su arsenal desde al menos septiembre de 2025. El adversario es conocido por su «esfuerzo a escala industrial» para mantener el acceso a largo plazo a las organizaciones comprometidas.

«Earth Dahu utilizó la vulnerabilidad con una cadena de infección de HTA a VBScript que entregaba módulos de espionaje», señaló Trend Micro. «Según las marcas de tiempo internas de los archivos RAR y las convenciones de nomenclatura de archivos, la cadena permaneció activa al menos hasta el 10 de abril de 2026».

Ciberseguridad

Estos ataques, como también documentó recientemente Sekoia la semana pasada, conducen a la implementación de GammaPhish, una aplicación HTML (HTA), que luego se utiliza para recuperar un descargador de VBScript llamado GammaLoad. Posteriormente, el descargador intermedio ofrece módulos adicionales como GammaSteel.

GammaLoad es «una colección de VBScripts diseñada para garantizar el acceso continuo e implementar cargas útiles a lo largo del tiempo aprovechando Dead Drop Resolvers (DDR)», Sekoia dichoagregando que se usa para implementar un cuentagotas diseñado para iniciar un cargador de VBScript responsable de ejecutar GammaAceroun completo ladrón de información que puede monitorear los cambios en los archivos en tiempo real.

«WinRAR está profundamente arraigado en las operaciones diarias de las organizaciones ucranianas, lo que lo convierte en un objetivo atractivo para la explotación», afirmó Trend Micro. «La convergencia de grupos establecidos respaldados por el Estado y grupos rastreados de forma independiente en una única vulnerabilidad refleja la escala de las amenazas cibernéticas que enfrenta Ucrania».

el trabajo entre herramientas – CYBERDEFENSA.MX

Las organizaciones tienen más visibilidad que nunca. Las crecientes pilas de tecnología brindan una mayor cobertura, y los equipos de seguridad de red adoptan cada vez más la inteligencia artificial y la automatización para ayudar con las tareas rutinarias y reducir el esfuerzo manual.

Pero persisten los mismos desafíos. Las interrupciones aún duran horas y causan importantes pérdidas financieras, interrupciones operativas e impacto reputacional. La respuesta a las amenazas y el tiempo medio de remediación (MTTR) siguen siendo lentos. Las configuraciones erróneas y los errores humanos siguen generando incidentes importantes. Y, a pesar de las promesas de la IA, los equipos siguen abrumados y agotados.

La detección no es el problema. Tampoco lo son las herramientas. Hoy en día, el verdadero problema es la ejecución, es decir, el trabajo que se realiza entre herramientas.

La capa operativa oculta que la mayoría de las organizaciones pasan por alto

Cada vez que se activa una alerta, los equipos de seguridad de la red deben:

  • Reúna contexto entre sistemas
  • Validar propiedad y gravedad
  • Billetes de ruta a las personas adecuadas.
  • Solicitar aprobaciones
  • Implementar cambios manualmente
  • Registrar evidencia

Este trabajo operativo abarca múltiples sistemas y entornos, lo que requiere que los analistas cambien de contexto entre:

  • SIEM
  • Cortafuegos
  • Sistemas de gestión de identidades y accesos (IAM)
  • ITSM
  • Plataformas de monitoreo
  • Entornos de nube, locales e híbridos
  • Aplicaciones de mensajería y colaboración

Esto no sólo requiere mucho tiempo y trabajo. Los procesos manuales también aumentan las oportunidades de error humano, incluidas inconsistencias, pasos omitidos y brechas de cumplimiento, lo que introduce riesgos que pueden agravarse rápidamente.

Los recientes cambios en la industria no han hecho más que empeorar el problema. La infraestructura distribuida, la expansión de API y las herramientas cada vez más interconectadas han ampliado la cantidad y la complejidad de los sistemas que los equipos deben coordinar. La velocidad de los ataques está aumentando y las amenazas se están volviendo más sofisticadas. Al mismo tiempo, la IA está acelerando las operaciones y aumentando las expectativas de escala y velocidad, lo que somete a los equipos a una mayor presión para realizar entregas con una capacidad limitada.

¿La conclusión clave? Aunque los entornos actuales pueden estar más conectados técnicamente, los flujos de trabajo operativos subyacentes siguen estando fragmentados, lo que genera cuellos de botella, ralentiza los tiempos de respuesta y limita el impacto de la seguridad en el negocio.

3 lugares donde el trabajo entre herramientas genera riesgo

Cuando los equipos coordinan manualmente el trabajo entre sistemas, personas y herramientas, las operaciones pueden fallar rápidamente. A continuación se presentan tres flujos de trabajo críticos en los que los procesos desconectados ponen en riesgo a su organización.

1. Triaje de alertas y respuesta a incidentes

La detección puede estar automatizada, pero la investigación y la coordinación normalmente no lo están. Los equipos deben recopilar manualmente el contexto en todos los sistemas para enriquecer las alertas y descartar falsos positivos, lo que aumenta el tiempo de investigación y utiliza recursos valiosos que podrían invertirse mejor en problemas más complejos.

Estos procesos lentos y manuales conducen a:

  • Retrasos para identificar, escalar, contener y remediar problemas
  • Amenazas perdidas que se convierten en verdaderos incidentes de seguridad
  • Fatiga de alerta eso conduce a una mala calidad del análisis, a la pérdida de verdaderos aspectos positivos y al agotamiento del equipo.

2. Gestión de acceso y cambios

Los procesos sensibles a la seguridad todavía dependen en gran medida de los humanos como capa de integración. Las solicitudes de acceso y los cambios de red requieren aprobaciones manuales, lo que puede generar validaciones inconsistentes y lagunas en la aplicación de políticas. La seguridad y la TI a menudo trabajan en sistemas separados, lo que genera trabajo duplicado, retrasos en el aprovisionamiento y poca visibilidad de los cambios.

A escala, esto puede causar:

  • Acceso con privilegios excesivos que viola los principios de privilegio mínimo y confianza cero
  • Configuraciones erróneas que crean vulnerabilidades e interrupciones de seguridad
  • Brechas de auditoría y cumplimiento que exponen a su organización a riesgos regulatorios

3. Operaciones híbridas y multiambientales

Trabajar en tecnología fragmentada y entornos híbridos añade complejidad y gastos operativos, ya que los analistas deben cambiar entre diferentes herramientas y modelos de propiedad. Los procesos inconsistentes y las brechas de visibilidad entre los equipos dificultan mantener la responsabilidad, hacer cumplir los estándares y ejecutar de manera confiable en todos los sistemas.

Esta fragmentación puede resultar en:

  • Deriva de configuración que crea inestabilidad en la red y riesgos de cumplimiento
  • Respuestas retrasadas a amenazas e incidentes
  • Brechas de seguridad debido a la aplicación inconsistente de políticas en todos los entornos

Qué están haciendo de manera diferente las organizaciones con visión de futuro

La solución no es reemplazar las herramientas. Está orquestando cómo el trabajo se mueve a través de ellos.

Para ello, las organizaciones están adoptando flujos de trabajo inteligentes. Los flujos de trabajo inteligentes son la capa operativa que conecta sistemas, equipos, aprobaciones, automatización y toma de decisiones en todos los entornos. Combinan tres tipos esenciales de flujo de trabajo:

  • Automatización determinista para manejar tareas altamente predecibles, confiables y controladas
  • AI Evaluar el contexto, tomar decisiones y ejecutar tareas de forma autónoma.
  • Humanos para manejar tareas de alto impacto y mucho en juego que requieren juicio y creatividad

A diferencia de la automatización por sí solaque solo maneja tareas discretas y aisladas, los flujos de trabajo inteligentes permiten a los equipos de seguridad de red orquestar procesos completos de principio a fin, al mismo tiempo que brindan la flexibilidad, el control y la supervisión necesarios para aplicar el enfoque correcto a la tarea correcta.

¿Cómo es un flujo de trabajo inteligente en la práctica?

Considere el proceso de clasificación de alertas y respuesta a incidentes mencionado anteriormente. Usando flujos de trabajo inteligentes:

  • Una herramienta de monitoreo detecta actividad inusual y crea una alerta
  • La IA extrae contexto de múltiples sistemas para clasificar, enriquecer y priorizar la alerta según la gravedad y el riesgo.
  • Si la alerta cumple condiciones específicas predefinidas, el flujo de trabajo activa automáticamente acciones, como procesos de contención o remediación.
  • Si se requiere criterio humano, el flujo de trabajo dirige el problema al analista apropiado para una investigación o aprobación más profunda.
  • Todas las acciones, decisiones y pruebas se registran automáticamente para respaldar los requisitos de auditoría y cumplimiento.

Antes, el trabajo entre herramientas provocaba retrasos, amenazas perdidas y fatiga de alertas. Ahora, los flujos de trabajo inteligentes manejan el proceso de un extremo a otro, lo que permite a los equipos pasar de la detección a la ejecución más rápidamente, reducir el MTTR y aliviar la tensión de los analistas.

Cómo los flujos de trabajo inteligentes mejoran la seguridad de la red

Para los equipos de seguridad de redes en particular, los flujos de trabajo inteligentes ofrecen una serie de beneficios:

  • Normalización reduce las inconsistencias, los pasos omitidos y los errores, asegurando que las respuestas sigan protocolos y guías definidos en toda la organización
  • Registro automático de pruebas elimina el esfuerzo manual y mejora la auditabilidad
  • Flujos de trabajo compartidos proporcionar visibilidad, alineación y responsabilidad multifuncionales
  • Carga operativa reducida alivia la fatiga del analista y recupera tiempo para trabajos de seguridad de alto impacto, como investigaciones o estrategias complejas
  • Ejecución consistente fortalece la postura de seguridad y reduce el riesgo
  • Coordinación más rápida reduce los tiempos de respuesta y mejora la resiliencia operativa

Todo esto permite que los equipos de seguridad de redes operen a escala, ampliando su capacidad sin necesidad de agregar personal.

Cerrando la brecha entre detección y ejecución

El mayor riesgo operativo en las redes modernas no son las herramientas ni la visibilidad, sino la brecha entre la detección y la ejecución.

Las organizaciones que mejoran la seguridad y la resiliencia operativa no se limitan a añadir más tecnología. En cambio, mejoran la forma en que se mueve el trabajo en su entorno, utilizando flujos de trabajo inteligentes para orquestar el trabajo entre herramientas.

A medida que los entornos de red y seguridad se vuelven más complejos, esta coordinación operativa será tan crucial como la visibilidad misma, lo que permitirá a los equipos operar de forma segura, consistente y a escala.

Más información en Tines’ guía definitiva para la gestión de operaciones de red.

¿Encontró interesante este artículo? Este artículo es una contribución de uno de nuestros valiosos socios. Síguenos en noticias de google, Gorjeo y LinkedIn para leer más contenido exclusivo que publicamos.

El nuevo ataque FROST permite a los sitios web rastrear qué sitios y aplicaciones abre a través de SSD Timing – CYBERDEFENSA.MX

Un sitio web malicioso puede determinar qué sitios visita y qué aplicaciones abre, utilizando nada más que JavaScript y la sincronización de su SSD. El ataque, denominado HELADAno necesita código nativo, extensión ni solicitud de permiso.

Abres la página, dejas la pestaña allí y observa la unidad en busca de contención en segundo plano.

Los investigadores de la Universidad Tecnológica de Graz lo construyeron y lo describieron en un nuevo papel programado para aparecer en DIMVA 2026. Abusa de una función de almacenamiento presente en todos los principales navegadores de escritorio, y el canal de sincronización subyacente funciona tanto en macOS como en Linux.

Los ataques de sincronización de SSD no son nuevos. El año pasado el mismo grupo publicó Unidad de derrame secretoque lee el comportamiento del usuario en un disco observando cómo las lecturas se ralentizan cuando algo más lo está usando. El problema era que necesitaba código nativo en la máquina, a través de una interfaz de bajo nivel como io_uring de Linux. FROST elimina ese requisito. Se ejecuta dentro del entorno limitado del navegador, lo que convierte un ataque local en uno remoto.

Ciberseguridad

Ya no es necesario estar en la máquina para sacarlo.

El mismo laboratorio de Graz ya lo ha hecho antes. Su ataque SnailLoad dedujo los sitios y vídeos que una víctima cargó únicamente a partir de la latencia de la red, sin ningún JavaScript.

Cómo funciona el ataque FROST

La forma de entrar es la Sistema de archivos privado de origenu OPFS, una función de almacenamiento que los navegadores agregaron en 2023 para que las aplicaciones web como los editores en el navegador y los IDE puedan mantener archivos en el disco. OPFS le da a cada origen su propia porción protegida del sistema de archivos y, debido a que esa porción está aislada, omite la solicitud de permiso que una página normalmente necesita para acceder a sus archivos. Sin diálogo, sin clic. Un sitio puede simplemente empezar a escribir.

Normalmente, el sistema operativo oculta la sincronización del disco detrás del caché de la página, ofreciendo lecturas repetidas desde la memoria para que nunca toquen la unidad.

FROST soluciona esto creando un archivo más grande que la RAM de la máquina. El caché no puede contenerlo todo, por lo que las lecturas siguen llegando al SSD. En Chrome y Safari, OPFS puede crecer hasta el 60% del espacio en disco, mucho más que suficiente; Firefox limita cada origen a un nivel más bajo, aunque un atacante puede distribuir la carga entre múltiples orígenes para superarlo.

Luego, el código del atacante lee fragmentos aleatorios de 4 kB de ese archivo en un bucle y cronometra cada lectura con performance.now(). Los navegadores reducen sus temporizadores de forma predeterminada para dificultar este tipo de medición, pero el atacante vuelve a agudizar la resolución activando el aislamiento entre orígenes, lo que puede hacer libremente en su propia página.

Cuando abres un sitio o inicias una aplicación en el mismo disco, esa actividad compite con las lecturas del atacante y el tiempo cambia considerablemente. Una red neuronal entrenada en esos rastros identifica el sitio o la aplicación.

La precisión es la parte incómoda. En una Mac, frente a los 50 sitios web principales, FROST identificó el sitio visitado con una puntuación F1 del 88,95 % en una prueba de mundo cerrado y se mantuvo en 86,95 % en una prueba de mundo abierto que agregó 300 sitios que nunca había visto. Para diez aplicaciones macOS nativas preinstaladas, alcanzó el 95,83%. El equipo también construyó un canal encubierto con la misma señal, moviendo datos desde una aplicación nativa colaboradora a la página maliciosa a 661,63 bit/s en Linux y 719,27 bit/s en macOS a través de OPFS. El ataque nativo fue más rápido en su mejor momento, pero son muchos datos para el código atrapado dentro de la zona de pruebas del navegador.

Si bien el canal de sincronización también funciona en Linux, el equipo ejecutó el clasificador completo solo en macOS, por lo que esos números de huellas digitales son un resultado de macOS. FROST también sólo detecta actividad en el mismo disco que su archivo OPFS.

Ciberseguridad

Una computadora portátil de un solo disco pone todo en ese disco; una estación de trabajo con varias unidades oculta todo lo que se ejecuta en una unidad separada, aunque los inicios de aplicaciones que tocan el directorio de inicio tienden a filtrarse de todos modos.

Qué puedes hacer

No mucho, por ahora. A Google, Mozilla y Apple se les informó antes de la publicación. El equipo de Chromium de Google no trata las huellas dactilares como una vulnerabilidad de seguridad. Apple lo consideró fuera de alcance, pero dejó espacio para una mitigación más adelante. Mozilla lo reconoció y no envió nada. No existe CVE ni evidencia pública de que la técnica se haya utilizado en la naturaleza.

Eso deja las defensas débiles. La medición solo se ejecuta mientras la página del atacante está abierta, por lo que cerrar la pestaña finaliza la ejecución. Observar el almacenamiento de su navegador en busca de un archivo de varios gigabytes inexplicable es otra señal, aunque los navegadores no hacen que el uso de OPFS sea fácil de ver.

En Linux, los sistemas que ejecutan perfil-sync-daemon, una utilidad que mantiene el perfil del navegador en la RAM, están protegidos incidentalmente contra la versión sin clic, porque las escrituras OPFS nunca llegan al SSD. La variante más débil, en la que una página utiliza un cuadro de diálogo de selección de archivos para que usted mismo seleccione un archivo grande, todavía funciona.

Las soluciones que realmente lo cerrarían recaen en los fabricantes de navegadores: limitar el tamaño de OPFS para que el archivo quepa en la memoria y no genere contención, acelerar los temporizadores de alta resolución mientras OPFS está en uso o colocar un mensaje de permiso delante de él. Cada uno cuesta algo en velocidad o usabilidad, lo cual es parte de por qué ninguno de ellos ha sucedido.

El verdadero desacuerdo es si un sitio web que aprende silenciosamente lo que usted hace en su propia máquina es un error o una característica que funciona según lo diseñado. La verdadera preocupación de los investigadores es estructural: los navegadores siguen dando a las aplicaciones web un acceso casi nativo al hardware, y el acceso casi nativo trae consigo fugas casi nativas. FROST es una API. El patrón es lo que hay que tener en cuenta.

Fallo LiteLLM CVE-2026-42271 explotado en la naturaleza, encadenamiento a RCE no autenticado – CYBERDEFENSA.MX

La Agencia de Seguridad de Infraestructura y Ciberseguridad de EE. UU. (CISA) el lunes agregado una falla de alta gravedad que afecta a BerriAI LiteLLM a sus vulnerabilidades explotadas conocidas (KEV) catálogo, citando evidencia de explotación activa.

La vulnerabilidad, rastreada como CVE-2026-42271 (Puntuación CVSS: 8,7) es una vulnerabilidad de inyección de comandos que podría permitir a cualquier usuario autenticado ejecutar comandos arbitrarios en el host.

Afecta a la siguiente versión del paquete LiteLLM Python:

«Dos puntos finales utilizados para obtener una vista previa de un servidor MCP antes de guardarlo – POST /mcp-rest/test/connection y POST /mcp-rest/test/tools/list – aceptaron una configuración completa del servidor en el cuerpo de la solicitud, incluidos los campos comando, args y env utilizados por el transporte stdio», según un descripción del defecto compartido por BerriAI.

Ciberseguridad

«Cuando se les llamó con una configuración stdio, los puntos finales intentaron conectarse, lo que generó el comando proporcionado como un subproceso en el host proxy con los privilegios del proceso proxy».

Los mantenedores de la puerta de enlace AI de código abierto y el SDK de Python dijeron que los puntos finales estaban protegidos solo por medio de una clave API proxy válida, como resultado de lo cual cualquier usuario autenticado, incluidas las claves de usuario interno privilegiado, podría ejecutar comandos arbitrarios en un sistema susceptible.

Como parte de los parches lanzados en la versión 1.83.7, ambos puntos finales de prueba ahora requieren la función PROXY_ADMIN, lo que lo hace coherente con el punto final de guardado.

LiteLLM Ejecución remota de código no autenticado a través de la omisión de validación del encabezado del host Starlette

La semana pasada, Horizon3.ai dijo que encadenó CVE-2026-42271 con CVE-2026-48710 (Puntuación CVSS: 6,5), un «Mal anfitrión» Vulnerabilidad de omisión de validación del encabezado del host que afecta estrellaun marco liviano de interfaz de puerta de enlace de servidor asíncrono (ASGI), para eludir por completo la autenticación y lograr la ejecución remota de código contra implementaciones vulnerables de LiteLLM.

«CVE-2026-48710 se puede utilizar para omitir completamente el mecanismo de autenticación en implementaciones LiteLLM cuyo árbol de dependencia incluya versiones de Starlette ≤ 1.0.0», Horizon3.ai dicho. «Esto transforma la vulnerabilidad en una ejecución remota de código no autenticado sin necesidad de credenciales».

La utilización exitosa de la cadena de exploits como arma podría permitir a los atacantes ejecutar comandos arbitrarios en el host LiteLLM, acceder a las credenciales del proveedor del modelo, desviar claves API y secretos almacenados por el proxy, moverse lateralmente a la infraestructura de IA conectada e incluso comprometer los sistemas posteriores integrados con la puerta de enlace.

Según Horizon3.ai, la vulnerabilidad encadenada tiene una puntuación CVSS combinada de 10,0, lo que la hace crítica por naturaleza.

Ciberseguridad

Actualmente no hay información sobre cómo se está explotando la vulnerabilidad, la identidad de los actores de amenazas detrás de los esfuerzos, quiénes son el objetivo, qué tan extendidos están estos ataques o si la actividad ha comprometido con éxito alguna instancia. Tampoco está claro si los ataques observados en la naturaleza están aprovechando la cadena de explotación.

Se recomienda a los usuarios actualizar LiteLLM a la versión 1.83.7 o posterior y Starlette a la versión 1.0.1 o posterior. Si la aplicación inmediata de parches no es una opción, se recomiendan las siguientes mitigaciones:

  • Bloquee POST /mcp-rest/test/connection y POST /mcp-rest/test/tools/list en el proxy inverso o la puerta de enlace API.
  • Restrinja el acceso a la red a segmentos confiables.
  • Rotar las credenciales almacenadas por el proxy.
  • Revise los registros para detectar actividades inusuales en el encabezado del host y eventos de ejecución de subprocesos.

El desarrollo se produce poco más de un mes después de que una falla crítica de inyección SQL en LiteLLM (CVE-2026-42208, puntuación CVSS: 9.3) fuera explotada activamente dentro de las 36 horas posteriores a que el error se hiciera público.