Microsoft confirma RoguePlanet Defender Zero-Day y dice que el parche está en desarrollo – CYBERDEFENSA.MX

Microsoft ha revelado formalmente que está trabajando para lanzar un parche para abordar un Defender de día cero con nombre en código RoguePlanet.

A la vulnerabilidad ahora se le ha asignado el identificador CVE. CVE-2026-50656 (Puntuación CVSS: 7,8), y el gigante tecnológico lo describe como una falla de escalada de privilegios.

«Microsoft es consciente de una elevación de privilegios en el motor de protección contra malware de Microsoft en Microsoft Defender, denominado públicamente ‘RoguePlanet’», dijo la compañía. «Estamos trabajando para proporcionar una actualización de seguridad de alta calidad que aborde esta vulnerabilidad».

El desarrollo se produce casi una semana después de que un investigador de seguridad llamado Chaotic Eclipse (también conocido como Nightmare-Eclipse) publicara RoguePlanet, calificando el exploit como un caso de condición de carrera que otorga a los atacantes un shell con privilegios a nivel de SISTEMA.

Ciberseguridad

«El exploit es una condición de carrera, por lo que es una cuestión de éxito o fracaso», señaló el investigador. «He logrado obtener una tasa de éxito del 100 % en algunas máquinas, mientras que en otras tenía dificultades para funcionar».

En una actualización compartida el martes, el investigador agregado: «Olvidé agregar una cosa, sorprendentemente, el PoC para RoguePlanet funciona independientemente de si la protección en tiempo real está activada o no, lo cual es gracioso. Creo que incluso funciona en el caso del modo pasivo, pero no estoy realmente seguro, no lo he probado».

Microsoft le dijo a The Hacker News la semana pasada que está al tanto de la vulnerabilidad reportada y que está «investigando activamente la validez y potencial aplicabilidad de estas afirmaciones».

RoguePlanet es la cuarta vulnerabilidad de Defender revelada por Chaotic Eclipse después de BlueHammer (CVE-2026-33825), UnDefend (CVE-2026-45498) y RedSun (CVE-2026-41091), todas las cuales desde entonces han sido parcheadas por Microsoft.

La campaña Crypto Clipper abusa de reseñas falsas, narradores de inteligencia artificial y comentarios de VirusTotal – CYBERDEFENSA.MX

Se ha observado que un actor de amenazas desconocido aprovecha publicaciones pagadas o promocionadas en sitios web de noticias legítimos para generar expectación sobre su warez, según nuevos hallazgos de Check Point Research.

El actor de amenazas también tiene a su disposición una página de phishing de WordPress dedicada que actúa como centro central, junto con proyectos de GitHub y SourceForge promovidos por cuentas falsas, un canal de YouTube y un grupo de cuentas que participan en actividades coordinadas en VirusTotal con la intención de clasificar erróneamente archivos maliciosos como seguros.

«Para impulsar una ‘herramienta’ maliciosa, un único actor de amenazas tomó prestado el mismo manual que las marcas legítimas usan para generar expectación: recuentos inflados de descargas, reseñas coordinadas de cinco estrellas, videos tutoriales estilo influencer y promoción en plataformas en las que la gente confía instintivamente», Check Point dicho en un informe compartido con The Hacker News. «El resultado es una economía de reputación falsa que abarca todas las plataformas que una víctima curiosa podría consultar antes de hacer clic en ‘descargar’».

El objetivo final de la campaña es impulsar un secuestrador de portapapeles de criptomonedas oculto en los robots de francotirador Solana y Pump.fun y en los predictores de fallos de juegos, lo que sugiere que los objetivos son los poseedores de activos de criptomonedas y los jugadores en línea que buscan atajos y ganancias rápidas.

Ciberseguridad

El cortapelos basado en Rust apunta a sistemas Windows y macOS, y monitorea continuamente el portapapeles en busca de contenido que coincida con un patrón de dirección de billetera de criptomonedas. Cuando se encuentra una coincidencia, el malware sustituye la dirección de la billetera por una dirección controlada por el atacante extraída de una lista codificada, enrutando efectivamente los activos digitales hacia ellos.

Lo destacable de la actividad es la uso de Ghost Networks para envenenar sistemas basados ​​en la reputación como VirusTotal, con el objetivo de reducir las sospechas y aumentar la confianza de las víctimas en los archivos maliciosos a través de una combinación de votos a favor y comentarios altamente positivos.

Este comportamiento también se extiende a GitHub, donde el actor de amenazas opera al menos seis cuentas de GitHub para realizar promoción cruzada y distribuir su malware. Estas señales potenciadas sintéticamente están diseñadas para adormecer a los usuarios con una falsa sensación de seguridad y confianza. Uno de esos repositorios tiene 146 estrellas y 62 bifurcaciones.

«En SourceForge, el contador de descargas alcanzó 44.485, con 37.460 sospechosos supuestamente originados en dispositivos Android, a pesar de que el desarrollador sólo ofrece versiones para Windows y macOS», explicó Check Point. «Una explicación plausible es el uso de una granja de Android para inflar artificialmente el recuento de descargas en SourceForge».

Además, las soluciones de software se promocionan a través de un canal de YouTube dedicado con más de 91.000 suscriptores. El canal se creó en julio de 2020 y los operadores afirmaron que es «estrictamente sólo para fines educativos». Los vídeos de estilo tutorial cuentan con narradores generados por IA y comentarios positivos para reforzar la ilusión de popularidad y confiabilidad.

Ciberseguridad

Quizás el aspecto más inusual de la campaña es el uso por parte del actor de amenazas de un servicio de distribución de comunicados de prensa como Cable de prensa EIN para comercializar las supuestas capacidades de su herramienta. Desde entonces, el comunicado de prensa ha sido sindicado al otro lado de fuerzas armadas pareja sitios web de noticiasprincipalmente la red USA TODAY.

«Manipular el sentimiento y la reputación en plataformas colaborativas marca un cambio significativo en la forma en que los atacantes generan confianza», afirmó Check Point. «El mismo manual de reputación falsa y promoción agresiva entre plataformas puede distribuir fácilmente ladrones de información o ransomware a objetivos de mayor valor con el tiempo».

Un hacker junior utilizó Tailscale y OpenSSH para mantener el acceso después de que su C2 se desconectara – CYBERDEFENSA.MX

Un atacante de habla francesa irrumpió en una pequeña empresa automotriz francesa, instaló un registrador de teclas y robó credenciales bancarias y de correo electrónico.

Cosas ordinarias, hasta que uno se mueve cerca del final.

Antes de que su servidor de comando y control se apagara, instaló OpenSSH y Tailscale en la máquina de una víctima, construyendo un camino de regreso que no pasaba por el C2 en absoluto. Cuando el servidor Havoc se desconectó al día siguiente, su acceso no. Dieciocho días después, el C2 regresó, sus agentes se reconectaron por su cuenta y él siguió adelante.

Cato Networks capturó toda la operación comando por comando, 339 de ellos durante 33 días, después de que el operador dejara sus claves SSH y un manual paso a paso en un depósito de almacenamiento abierto. El artículo, publicado el martes por el investigador de Cato CTRL, Vitaly Simonovich, es una visión poco común de una intrusión desde el teclado del operador en lugar de los restos forenses.

La lección de los investigadores es contundente: desconectar un servidor C2 no es una solución si el atacante ya ha construido una puerta separada.

El actor, alias «Poisson», no es un APT. Investigadores describir un operador junior en lo que parece un horario escolar, activo después de las 3 p. m. CET con un largo intervalo al mediodía, todo funcionando con un kit de nivel gratuito: DuckDNS, Backblaze B2 y un VPS IONOS económico en Berlín. Su oficio era escaso.

Ciberseguridad

Filtró su directorio de inicio cinco veces, nombró sus depósitos de almacenamiento con el nombre de su propio identificador y dejó un archivo de prueba de sus propias pulsaciones de teclas escritas una y otra vez dentro del paquete del registrador de teclas. Fracasó en aproximadamente la mitad de lo que intentó. De todos modos comprometió cuatro máquinas.

la cadena

El malware se ejecutó casi por completo en la memoria. Un stager de VBScript con un retraso de evasión de espacio aislado descifró un cargador de PowerShell, que desactivó un cargador de .NET que se ejecutaba. Agente demoníaco de Havoc sin dejar caer el implante al disco. Para la elevación, utilizó Start-Process -Verb RunAs, que no es un bypass silencioso de UAC. Aparece el mensaje de consentimiento de Windows y espera a que alguien haga clic en Sí. Con una víctima, fueron necesarios una docena de intentos a lo largo de dos días.

Después de eso vino la definición: una tarea programada que se ejecuta en cada inicio de sesión con los privilegios más altos, código shell inyectado en Explorer.exe y un RustDesk personalizado como canal de respaldo. El capturador de credenciales era un registrador de teclas Python de 70 líneas que escribía las pulsaciones de teclas en un archivo local, sin baliza ni servidor exfil. Poisson simplemente inició sesión, tomó el archivo con la mano y ejecutó powercfg para evitar que las máquinas entraran en modo de suspensión, de modo que la recolección nunca se detuviera.

El movimiento que importa

El 7 de abril, en una sesión nocturna de cinco horas, instaló OpenSSH Server y Tailscale, unió la máquina de la víctima a su red privada de Tailscale y configuró SSH basado en claves y un túnel inverso. Ahora podía llegar a la máquina a través de la malla cifrada de Tailscale sin C2 ni puertos expuestos.

Al día siguiente, la infraestructura de Havoc quedó fuera de línea. Cato no dice por qué, y poco importa: la ruta Tailscale se encontraba en una red separada, por lo que el acceso estaba vivo.

Cuando el C2 regresó el 26 de abril, los agentes se volvieron a conectar automáticamente, sin necesidad de volver a comprometerse. Durante los últimos cinco días, ejecutó 145 comandos más, sondeó almacenes de tarjetas inteligentes y certificados (una señal de que estaba observando inicios de sesión basados ​​en certificados), ejecutó dos ejecutables inexplicables de un archivo llamado Thales.zip durante aproximadamente 32 minutos en total, luego eliminó 17 archivos y se quedó en silencio el 1 de mayo.

Lo que quería era estrecho. Sin Mimikatz, sin movimientos laterales, sin ransomware y sin señales de que tomó los documentos que buscó, desde registros fiscales hasta seguros. Justo lo que la gente escribe: inicios de sesión bancarios, contraseñas de correo electrónico, portales gubernamentales. Para el propietario de una pequeña empresa, esa es una exposición financiera directa.

Ninguna de las herramientas es nueva, que es el punto. El APT31 de China utilizó Tailscale hasta 2024 y 2025 para salir silenciosamente de las empresas de TI rusas, Scattered Spider se ha apoyado en herramientas legítimas de acceso remoto como Ngrok y Fleetdeck, y RustDesk, el canal de respaldo de Poisson, aparece en las recientes intrusiones de ransomware Akira.

Ciberseguridad

Los archivos binarios están firmados y son legítimos, por lo que la detección que se detiene en los archivos incorrectos, no en el mal comportamiento, los pasa por alto. Lo que Poisson añade es una prueba a nivel de comando de que el truco sobrevive a un derribo, ejecutado por alguien que claramente todavía está aprendiendo.

que mirar

La lista de caza de Catón es concreta:

  • Alerta cuando OpenSSH Server se instala en una estación de trabajo Windows, lo cual rara vez es legítimo.
  • Esté atento a tailscale.exe en máquinas que no tienen motivos para ejecutar una VPN.
  • Busque túneles inversos ssh -R que se dirijan a hosts externos.
  • Compruebe si wscript.exe ejecuta archivos .vbs fuera de las carpetas provisionales del usuario.
  • Marque las tareas programadas configuradas con los privilegios más altos que inician intérpretes de scripts.
  • Esté atento a los cambios en el tiempo de espera de powercfg que mantienen activas a las máquinas.
  • Bloquear DuckDNS.

La más importante: cuando encuentre un C2, asuma que no es la única forma de entrar y busque la capa de persistencia silenciosa detrás de él.

Qué había en Thales.zip y qué hicieron esos dos programas en sus 32 minutos en la máquina es la pregunta que Cato deja abierta. La respuesta que importa más: el C2 nunca fue la intrusión, solo una vía de acceso. Elimínelo y deje OpenSSH, Tailscale, la tarea programada y el registrador de pulsaciones en ejecución, y el atacante aún tendrá una manera de regresar.

Esa es la parte que sigue faltando en la remediación.

Los atacantes atacaron un par de vulnerabilidades críticas de Fortinet que el proveedor reveló en abril

Según los investigadores, los atacantes están explotando activamente un par de vulnerabilidades críticas de Fortinet en FortiSandbox, un producto de seguridad que los clientes utilizan para identificar y defenderse contra amenazas emergentes en su red.

Fortinet reveló y solucionó las vulnerabilidades. CVE-2026-39808 y CVE-2026-39813 – en abril, pero no ha confirmado la explotación. La empresa no respondió a una solicitud de comentarios.

VulnCheck dijo que observó por primera vez la explotación de CVE-2026-39808, una vulnerabilidad de inyección de comandos del sistema operativo, el 9 de junio. Los investigadores de la firma de inteligencia de amenazas Defused confirmaron la explotación del mismo defecto el 11 de junio y observaron CVE-2026-39813, una vulnerabilidad de recorrido de ruta, el 15 de junio.

Simo Kohonen, fundador y director ejecutivo de Defused, dijo que la empresa observó 49 eventos de explotación de 11 IP distintas contra el par de defectos durante un período de seis días. Los atacantes también están intentando explotar una tercera vulnerabilidad de FortiSandox, CVE-2026-25089que Fortinet reveló y parchó el 9 de junio, añadió.

Los investigadores no han determinado cuántos clientes de Fortinet se ven afectados directamente, pero hasta ahora la actividad posterior a la explotación, que incluye verificación y reconocimiento, generalmente precede a una ola más intensa de ataques, dijo Kohonen.

Defused rastreó la actividad maliciosa hasta 13 fuentes originarias de nueve países, incluidos China, Corea del Sur, Taiwán, India, Singapur, Alemania, Países Bajos, Canadá y Bulgaria.

«La difusión y las pruebas de concepto de acciones apuntan a múltiples operadores independientes en infraestructura de productos básicos, no a una sola campaña», dijo Kohonen a CyberScoop.

Los investigadores dijeron que no han observado evidencia de que los atacantes estén encadenando las vulnerabilidades, pero los exploits funcionan entre sí al eludir la autenticación, escalar privilegios y permitir a los atacantes ejecutar comandos arbitrarios.

Los exploits, que varias empresas de investigación han observado en honeypots, marcan las primeras etapas de otra posible ola de ataques dirigidos a clientes de Fortinet.

La Agencia de Seguridad de Infraestructura y Ciberseguridad ha señalado 26 vulnerabilidades de Fortinet en su catálogo de vulnerabilidades explotadas conocidas desde 2021. Hasta el miércoles, la agencia no ha añadido ninguno de los nuevos defectos de Fortinet a su catálogo.

Los investigadores advierten que las vulnerabilidades afectan a un dispositivo importante en la arquitectura de seguridad empresarial.

«Los dispositivos Sandbox suelen ser sistemas confiables que se utilizan para analizar contenido sospechoso y admitir flujos de trabajo de detección más amplios, lo que significa que un compromiso podría proporcionar a los atacantes un acceso elevado dentro de un entorno sensible a la seguridad», dijo Chris Doyle, jefe de seguridad y cumplimiento de JupiterOne, en un correo electrónico.

Kohonen agregó: «FortiSandbox es de gran valor porque ingiere y se conecta a otros dispositivos Fortinet».

Matt Kapko

Escrito por Matt Kapko

Matt Kapko es reportero de CyberScoop. Su ámbito incluye delitos cibernéticos, ransomware, defectos de software y (mala) gestión de vulnerabilidades. El californiano de toda la vida comenzó su carrera periodística en 2001 con paradas anteriores en Cybersecurity Dive, CIO, SDxCentral y RCR Wireless News. Matt tiene una licenciatura en periodismo e historia de la Universidad Estatal de Humboldt.

La validación de la exposición adversa convierte la visibilidad de la seguridad en una priorización segura – CYBERDEFENSA.MX

Para los equipos de seguridad, los hallazgos nunca cesan, pero la confianza en saber cuáles son importantes es cada vez más difícil de mantener.

El problema ya no es la visibilidad. Es validación. Los equipos de seguridad deben decidir qué hallazgos justifican la acción mientras operan bajo presión constante e información incompleta. Cada vez más, el desafío no es descubrir riesgos potenciales. Se trata de determinar qué riesgos merecen atención primero.

La visibilidad nos trajo aquí. La validación nos hace avanzar.

La industria de la seguridad ha pasado la mayor parte de una década mejorando la visibilidad. Los escáneres de vulnerabilidades, las herramientas de postura de seguridad en la nube, la detección de endpoints, las plataformas de superficie de ataque, el análisis de código y las fuentes de inteligencia de amenazas contribuyen a una comprensión más completa de la superficie de ataque. La inversión ha sido enorme y en gran medida ha funcionado. Las empresas modernas pueden ver sus entornos de maneras que habrían parecido extraordinarias hace diez años.

Sin embargo, una mayor visibilidad no se ha traducido automáticamente en mejores resultados. El Informe de investigaciones de violaciones de datos de Verizon de 2025 destaca una realidad persistente: la explotación de vulnerabilidades es un vector de acceso inicial líder, mientras que los plazos de remediación a menudo se miden en días, semanas o incluso años. Las organizaciones están descubriendo más, pero también se les pide que evalúen y prioricen más.

Si los hallazgos se originan en herramientas automatizadas, monitoreo de la superficie de ataque o servicios de pruebas de penetraciónlos equipos de seguridad todavía enfrentan la misma pregunta: ¿Qué riesgos merecen atención primero? Esa evolución ha creado un nuevo desafío. El éxito depende cada vez más de la rapidez con la que los equipos puedan determinar qué hallazgos representan un riesgo significativo.

De la detección a la decisión

Cada nuevo hallazgo compite con cada hallazgo existente por un conjunto finito de atención, recursos y capacidad de remediación. En muchos casos, los equipos de seguridad tienen más visibilidad que nunca. El desafío es comprender qué hallazgos representan un riesgo significativo y explotable y cuáles pueden abordarse con el tiempo.

Son dos ejercicios muy diferentes. Uno es un problema de detección. El otro es un problema de validación.

Las organizaciones que destacan en la priorización no son necesariamente las que tienen menos vulnerabilidades. Son ellos quienes pueden distinguir consistentemente entre exposición teórica y riesgo práctico. Esa capacidad les permite centrar los recursos donde tendrán el mayor impacto.

Cuando cada hallazgo se presenta como urgente, la priorización se vuelve más difícil. Los equipos a menudo se encuentran equilibrando demandas en competencia mientras intentan determinar dónde la acción marcará la mayor diferencia. El resultado es una falta de contexto.

El contexto es lo que convierte una vulnerabilidad en una decisión

Una vulnerabilidad por sí sola proporciona sólo una parte del panorama. Los equipos de seguridad deben comprender si es accesible, si se puede explotar de manera realista, qué sistemas se encuentran en el nivel posterior y qué procesos comerciales podrían verse afectados. Las respuestas a esas preguntas determinan si un hallazgo representa una cuestión de rutina o una prioridad que exige atención inmediata.

Las organizaciones que logran mayores avances en la reducción de riesgos no necesariamente están recopilando más datos, sino que están creando mejores formas de interpretarlos mediante la creación de flujos de trabajo que conectan los hallazgos técnicos con el impacto operativo y comercial. Esto permite a los equipos tomar decisiones con mayor velocidad y confianza.

La validación de la exposición adversa convierte el contexto en confianza

Esta necesidad de contexto es una de las razones Validación de exposición adversa (AEV) cobró impulso dentro de los programas de seguridad modernos. Como componente central de la Gestión continua de la exposición a amenazas (CTEM), AEV va más allá de identificar debilidades potenciales y se centra en validar qué exposiciones representan un riesgo realista.

A diferencia de los enfoques de evaluación tradicionales que principalmente sacan a la luz los hallazgos, AEV evalúa cómo un atacante podría interactuar con un entorno. Utiliza simulación de adversario para probar controles de seguridad, rutas de ataque y preparación de respuesta, al tiempo que incorpora selectivamente técnicas de emulación de adversario cuando se requiere una validación más profunda.

El objetivo no es generar más alertas. Se trata de determinar qué exposiciones son realmente alcanzables, explotables y consecuentes en el contexto del entorno de la organización.

Los equipos de seguridad no necesitan evidencia adicional de que existen vulnerabilidades. Necesitan confianza para comprender qué vulnerabilidades crean un riesgo empresarial significativo. Al validar las exposiciones a través de escenarios de ataque realistas, AEV ayuda a transformar los hallazgos en prioridades procesables, lo que permite a las organizaciones centrar los esfuerzos de remediación donde más importan.

Dónde encaja la IA y dónde no

Aquí es también donde pertenece la conversación sobre la IA.

La automatización proporciona un valor tremendo en el descubrimiento, la escala y el procesamiento de señales en entornos que son demasiado grandes para una revisión manual únicamente. Puede ayudar a las organizaciones a identificar patrones, descubrir posibles exposiciones y acelerar el análisis.

Lo que no puede hacer por sí solo es resolver un problema de juicio.

Las preguntas más importantes en la priorización de la seguridad requieren una comprensión del contexto empresarial, la tolerancia al riesgo, las dependencias operativas y el comportamiento del adversario. Esas entradas se extienden más allá de lo que los escáneres y algoritmos pueden observar. Requieren experiencia humana, conocimiento organizacional y toma de decisiones informadas por parte de expertos en seguridad ofensiva.

La IA puede acelerar las operaciones de seguridad, pero la confianza aún proviene de la responsabilidad humana.

El cambio de la visibilidad a la validación ya está ocurriendo

Muchos programas de seguridad maduros ya han comenzado a realizar este cambio.

Las conversaciones en toda la comunidad de CISO se centran cada vez más en la explotabilidad, las rutas de ataque y la exposición demostrada en lugar de en los recuentos brutos de hallazgos. El objetivo no es simplemente descubrir vulnerabilidades. Se trata de comprender qué vulnerabilidades crean un riesgo significativo y requieren acción.

Ese cambio tiene que ver tanto con la cultura y el proceso como con la tecnología. Las organizaciones que lideran el camino han creado flujos de trabajo que garantizan que el contexto acompañe los hallazgos antes de tomar decisiones. Han definido lo que significa explotable dentro de sus propios entornos. Han conectado el riesgo técnico con el impacto empresarial en un lenguaje que resuena en todos los equipos de liderazgo.

Nada de eso requiere una herramienta específica. Requiere una forma diferente de pensar acerca de lo que los programas de seguridad están diseñados para lograr.

La confianza es una capacidad de seguridad que vale la pena desarrollar

La siguiente fase de madurez de la seguridad no pertenecerá a las organizaciones que descubran la mayor cantidad de vulnerabilidades. Para la mayoría de las empresas, la visibilidad ya está bien establecida.

Lo que distinguirá a los programas de seguridad líderes es su capacidad para convertir la visibilidad en acciones seguras de manera rápida, consistente y a un ritmo que se mantenga al día con un panorama de amenazas en evolución.

La confianza no es un concepto blando. Es una capacidad operativa. Permite a los equipos priorizar de manera efectiva, comunicar el riesgo con claridad e invertir recursos donde puedan reducir la mayor exposición.

En una era definida por la inteligencia artificial, la automatización y un volumen de hallazgos en constante expansión, la confianza puede ser una de las capacidades de seguridad más importantes que los humanos pueden aportar.

Acerca de BreachLock

BreachLock es un líder mundial en seguridad ofensiva y ofrece pruebas de seguridad continuas y escalables. BreachLock, que cuenta con la confianza de empresas globales, ofrece servicios de gestión de superficie de ataque impulsados ​​por inteligencia artificial y dirigidos por humanos, pruebas de penetración, formación de equipos rojos y servicios de validación de exposición adversarial (AEV) que ayudan a los equipos de seguridad a mantenerse por delante de los adversarios. Con la misión de hacer de la seguridad proactiva el nuevo estándar, BreachLock está dando forma al futuro de la ciberseguridad a través de la automatización, la inteligencia basada en datos y la ejecución impulsada por expertos.

¿Encontró interesante este artículo? Este artículo es una contribución de uno de nuestros valiosos socios. Síguenos en noticias de google, Gorjeo y LinkedIn para leer más contenido exclusivo que publicamos.

Las 10 principales exposiciones de superficies de ataque en 2026 – CYBERDEFENSA.MX

Las infracciones no siempre comienzan con un día cero. Un panel de administración expuesto puede sufrir fuerza bruta o reutilizarse credenciales de un ataque anterior. Pero cuando cae una vulnerabilidad, como MongoBleed a principios de este año, que permitió a los atacantes extraer credenciales y tokens de sesión de la memoria del servidor sin autenticación, cualquier cosa que esté conectada a Internet está inmediatamente en riesgo.

Ahora que el tiempo de explotación se ha reducido a un solo día, la cuestión no es sólo qué tan rápido se puede parchear. Es por eso que el servicio quedó expuesto en primer lugar.

El equipo de Intruder analizó 3000 superficies de ataque para descubrir qué parte de la superficie de ataque de una organización típica consiste en servicios que no tienen ninguna razón para estar allí. Agrupamos lo que encontramos en cuatro categorías: paneles HTTP, puertos y servicios riesgosos, bases de datos y archivos e información de acceso público.

Los hallazgos completos, incluidos los desgloses por tamaño de empresa e industria, se encuentran en nuestro Índice de gestión de superficies de ataque 2026.

¿Qué tan extendido está el problema?

  • El 60% de las organizaciones tenían al menos un panel HTTP expuesto: consolas de administración, interfaces de usuario de administración, páginas de inicio de sesión para herramientas internas que no tienen por qué ser accesibles públicamente.
  • Casi la mitad (49%) tenía expuesto un puerto o servicio riesgoso.
  • El 42% tenía una base de datos accesible directamente desde Internet.
  • El 30% tenía archivos o información de acceso público que no debería serlo: documentación de API, archivos de configuración, datos que nunca debieron ser detectables.

Las diez exposiciones más comunes

Estas son las exposiciones de superficies de ataque más comunes que afectaron a las organizaciones en los últimos 12 meses.

  1. Base de datos MySQL expuesta: 26%
  2. Base de datos de Postgres expuesta: 16%
  3. Documentación API expuesta: 15%
  4. Panel de administración de WordPress expuesto: 15%
  5. Servicio de escritorio remoto expuesto: 11%
  6. Servicio SNMP expuesto: 9%
  7. Panel de administración de phpMyAdmin expuesto: 8 %
  8. Servicio UPnP expuesto: 8%
  9. Servicio NTP expuesto: 7%
  10. Servicio RPC Portmapper expuesto: 7%

Las bases de datos dominan los dos primeros lugares

Las bases de datos expuestas ocupan los dos primeros lugares, con más de una cuarta parte de las organizaciones exponiendo MySQL y Postgres, lo que afecta a 1 de cada 6. Las bases de datos orientadas a Internet han sido durante mucho tiempo un objetivo para atacantes oportunistas. La campaña de ransomware PLEASE_READ_ME en 2020 comprometió más de 250.000 bases de datos MySQL mediante la fuerza bruta de credenciales débiles. MongoDB y Elasticsearch se han enfrentado a lo mismo.

La documentación API está más expuesta que RDP

La documentación API ocupó el tercer lugar, por delante de RDP, lo que nos sorprendió. Algunos documentos de API son intencionalmente públicos, pero las organizaciones con frecuencia pasan por alto la documentación vinculada a API privadas o del lado administrativo que nunca debieron ser detectables. Los documentos API públicos pueden convertir vulnerabilidades que de otro modo serían difíciles de encontrar en rutas de ataque documentadas.

RDP sigue siendo un punto de entrada de ransomware

RDP en el puesto número cinco es una preocupación dado su historial como vector de acceso inicial en ataques de ransomware. BlueKeep en 2019 dejó casi un millón de sistemas inmediatamente explotables. La adivinación de credenciales contra RDP expuesto sigue siendo una de las formas más confiables en que ingresan los operadores de ransomware.

El resto de la lista nunca estuvo destinado a estar disponible en Internet.

El resto de la lista (SNMP, UPnP, NTP, RPC) son servicios heredados diseñados para redes internas que nunca debieron estar conectados a Internet.

Obtenga los hallazgos completos

La mayoría de los equipos consideran que la aplicación de parches es una prioridad. Pero para mucho de lo que está en esta lista (bases de datos, paneles de administración, servicios heredados) la mejor pregunta es por qué son accesibles. Ahí es donde reducción de la superficie de ataque entra en juego, y para la mayoría de las organizaciones, no recibe la misma atención que la gestión de vulnerabilidades.

Los hallazgos completos, incluidos los desgloses por tamaño de empresa e industria, se encuentran en el Índice de gestión de superficies de ataque 2026.

¿Encontró interesante este artículo? Este artículo es una contribución de uno de nuestros valiosos socios. Síguenos en noticias de google, Gorjeo y LinkedIn para leer más contenido exclusivo que publicamos.

Los complementos maliciosos de JetBrains roban claves API de IA mientras las extensiones de Chrome capturan los chats de Chatbot – CYBERDEFENSA.MX

Los investigadores de ciberseguridad han señalado una «campaña coordinada de malware» en JetBrains Marketplace que ha publicado no menos de 15 complementos maliciosos capaces de filtrar claves de proveedores de inteligencia artificial (IA).

«Cada complemento se presenta como un asistente de codificación de IA basado en DeepSeek y otros grandes modelos de lenguaje, que ofrece chat, confirmación de mensajes, revisión de código, búsqueda de errores y pruebas unitarias», dijo el investigador de Aikido Security, Ilyas Makari. dicho. «Funcionan exactamente como se anuncia. Sin embargo, la clave API del proveedor de IA que ingresa se filtra a un servidor controlado por el atacante».

Se dice que la actividad ha estado en curso desde finales de octubre de 2025, con nuevos complementos lanzados el 10 de junio de 2026. Dos de los complementos, CodeGPT AI Assistant y DeepSeek AI Assist, tienen más de 25.000 descargas cada uno, aunque no está claro si los recuentos son auténticos o si se han inflado para fingir su popularidad.

La lista completa de complementos se encuentra a continuación:

  • Prueba DeepSeek Junit (org.sm.yms.toolkit)
  • Confirmación de DeepSeek Git (com.json.simple.kit)
  • DeepSeek FindBugs (org.bug.find.tools)
  • Chat de IA de DeepSeek (org.translate.ai.simple)
  • DeepSeek Dev AI (com.yy.test.ai.simple)
  • Codificación de IA DeepSeek (com.dev.ai.toolkit)
  • AI FindBugs (com.json.view.simple)
  • Commitor AI Git (com.my.git.ai.kit)
  • Revisión del codificador de IA (org.check.ai.ds)
  • DeepSeek Coder AI (com.review.tool.code)
  • Asistente de codificación AI (org.code.assist.dev.tool)
  • Revisión del código DeepSeek (com.coder.ai.dpt)
  • Asistente de IA CodeGPT (com.my.code.tools)
  • Asistencia de IA DeepSeek (ord.cp.code.ai.kit)
  • Herramienta sencilla de codificación (com.dp.git.ai.tool)

Aikido Security dijo que los 15 complementos comparten una base de código similar, lo que requiere que los usuarios abran el panel de configuración e ingresen una clave API para una IA como OpenAI, SiliconFlow o DeepSeek para poder llevar a cabo la funcionalidad prometida.

Ciberseguridad

Si bien los complementos funcionan según lo previsto, se ha descubierto que tienen la capacidad de desviar de forma encubierta la clave API proporcionada a un servidor remoto («39.107.60[.]51») bajo el control del atacante sobre una solicitud HTTP en formato de texto plano.

«Los complementos también ejecutan un nivel pago», dijo la compañía. «Después de que un usuario paga una pequeña tarifa a través del muro de donaciones integrado en el complemento, el servidor envía una clave API al cliente, y el complemento comienza a usar esa clave para sus llamadas de modelo en lugar de la suya propia, lo cual es extraño, ya que ningún operador legítimo simplemente le entregaría a un usuario una clave funcional y sin restricciones a un proveedor de IA pago».

Esto ha planteado la posibilidad de que los operadores detrás de la campaña probablemente estén compartiendo las claves API del proveedor de IA robadas con otros actores de amenazas como parte de un esquema de monetización ilícito, convirtiéndolo efectivamente en un servicio que otorga a los usuarios de pago acceso al proveedor de IA de la víctima.

«El operador cobra el dinero por un lado y las credenciales gratuitas por el otro, mientras que los auténticos propietarios de claves pagan la factura», añadió Makari.

La campaña es una prueba más de cómo los actores de amenazas son apuntando cada vez más a entornos de desarrollo a través del ecosistema de código abierto, que se ha convertido en un objetivo lucrativo debido al hecho de que alojan código fuente, credenciales de nube, claves de firma y claves API para servicios de inteligencia artificial pagos que pueden revenderse para esquemas de secuestro de LLM.

«Trate un complemento de la misma manera que trataría cualquier dependencia que se ejecute con sus privilegios, y tenga cuidado al pegar secretos de larga duración en herramientas que no haya examinado», dijo Aikido Security.

Extensiones maliciosas de Chrome roban conversaciones de IA

El desarrollo coincide con el descubrimiento de dos extensiones de bloqueador de anuncios de Google Chrome que han sido capturadas capturando conversaciones de los usuarios con chatbots de IA como OpenAI ChatGPT, Anthropic Claude, Google Gemini, Microsoft Copilot, Perplexity, DeepSeek, xAI Grok y Meta AI. La operación de recopilación de datos ha recibido el nombre en código Ladrón rápido por el investigador Jean-Marie R.

Ciberseguridad

Los nombres de las extensiones, que todavía están disponibles en Chrome Web Store, son los siguientes:

  • Smart Adblocker (ID: iojpcjjdfhlcbgjnpngcmaojmlokmeii) – 90.000 usuarios (publicado en octubre de 2022)
  • Adblock para navegador (ID: jcbjcocinigpbgfpnhlpagidbmlngnnn) – 10.000 usuarios (publicado en agosto de 2023)

«Aunque se presentan como bloqueadores de anuncios, las extensiones incluyen un motor de interceptación personalizado que registra conversaciones no públicas, uso de modelos y metadatos de nivel de cuenta de todas las principales plataformas de inteligencia artificial (ChatGPT, Claude, Gemini y otras)», dijo el investigador. «La operación utiliza listas de filtros públicas legítimas (EasyList, IDCAC) como cobertura funcional, proporcionando una verdadera utilidad de bloqueo de publicidad mientras ejecuta un canal de telemetría no revelado».

El hecho de que las dos extensiones existan desde hace varios años indica que las actualizaciones relacionadas con la IA se introdujeron en forma de actualizaciones de software.

Estos esfuerzos son parte de una técnica de ataque llamada Prompt Poaching. En los últimos meses, se ha observado que extensiones de navegador, tanto legítimas como maliciosas, adoptan este método para capturar sigilosamente chats de IA. Lo que no está claro es si estas prácticas violan las políticas de Google para las extensiones del navegador.

«Las extensiones interceptan el historial completo de conversaciones de IA, el uso del modelo y el nivel de suscripción de ocho plataformas, y transmiten estos datos a la infraestructura controlada por el operador sin notificar al usuario más allá de una cadena de consentimiento genérica de ‘Protección mejorada’», señaló el investigador.

144 paquetes de Mastra npm comprometidos a través de una cuenta de colaborador secuestrada – CYBERDEFENSA.MX

Hasta paquetes de 144 npm asociados con el mastra El espacio de nombres («@mastra/*»), un popular marco JavaScript y TypeScript de código abierto para crear aplicaciones de inteligencia artificial (IA), se ha visto comprometido como parte de un ataque a la cadena de suministro de software con nombre en código. día-fácil-jssegún los hallazgos de JFrog, SafeDep, Enchufey PasoSeguridad.

«Una sola cuenta npm (ehindero) publicó en masa más de 140 paquetes maliciosos en todo el ámbito de Mastra en un breve período el 17 de junio de 2026», dijo Socket.

Los paquetes infectados en sí no incluyen código malicioso. En cambio, se introduce mediante una biblioteca de terceros llamada «easy-day-js» que se ha agregado a la lista de dependencias de cada paquete. La biblioteca JavaScript fue publicada por un usuario de npm llamado «sergey2016» el 16 de junio de 2026 a las 7:05 a. m. UTC como una copia limpia y completamente funcional, y los cambios maliciosos se introdujeron el 17 de junio de 2026 a la 1:01 a. m. UTC.

El paquete «easy-day-js» lanza una carga útil ofuscada que se activa durante un enlace posterior a la instalación, que actúa como un gotero o cargador para una carga útil de segunda etapa recuperada de la infraestructura controlada por el atacante («23.254.164[.]92») después de deshabilitar la validación del certificado TLS.

Ciberseguridad

Luego, la carga útil se ejecuta como un proceso en segundo plano independiente, tras lo cual el cargador toma medidas para borrarse a sí mismo y minimizar el rastro forense.

La etapa final es un ladrón de información multiplataforma que puede recopilar el historial del navegador, almacenar datos de más de 160 extensiones de navegador de billeteras de criptomonedas, instalar persistencia en Windows, macOS y Linux, y filtrar la información capturada al servidor C2 («23.254.164[.]123»).

En su análisis, SafeDep describió «easy-day-js» como un clon de la biblioteca de fechas «dayjs» que descarga y ejecuta un troyano de acceso remoto que roba criptomonedas. Se dice que los atacantes detrás de la campaña secuestraron la cuenta de «ehindero», un ex colaborador legítimo de Mastra cuyo acceso nunca fue revocado. Desde entonces, Npm eliminó las versiones maliciosas de los paquetes de más alto perfil y revirtió su última etiqueta.

Fuente de la imagen: StepSecurity

«Mastra envía sus lanzamientos reales de CI a través del flujo de editores confiables de npm, y cada uno lleva certificaciones de procedencia SLSA», dijo SafeDep. «El atacante empujó las versiones maliciosas desde un token personal y eliminó la procedencia».

«La misma huella digital se repite en todo el alcance. Mastra generó procedencia en las publicaciones de CI pero no la requirió, por lo que un token npm estándar aún podría publicarse sin atestaciones. Una instalación de verificación de firmas (firmas de auditoría de npm o una política que requiere atestaciones) habría rechazado todos los paquetes en esta ola».

Ciberseguridad

Cualquier estación de trabajo, ejecutor de CI o entorno de compilación que haya instalado las versiones afectadas debe tratarse como potencialmente comprometido. Se recomienda volver a una versión segura, rotar las credenciales y auditar los hosts en busca de artefactos vinculados a la campaña.

«Los paquetes afectados incluyen @mastra/core, que recibe más de 918.000 descargas semanales de npm, lo que le da a esta campaña un gran radio potencial de explosión», dijo Socket. «Debido a que la carga útil se ejecuta durante la instalación, los sistemas pueden quedar expuestos antes de que los desarrolladores importen o utilicen el paquete».

CISA advierte sobre un fallo JCE de Joomla explotado activamente que permite la ejecución de código PHP – CYBERDEFENSA.MX

La Agencia de Seguridad de Infraestructura y Ciberseguridad de EE. UU. (CISA) el martes agregado una falla de seguridad de máxima gravedad que afecta a Widget Factory Joomla Content Editor (JCE) en su catálogo de vulnerabilidades explotadas conocidas (KEV), citando evidencia de explotación activa.

La vulnerabilidad, rastreada como CVE-2026-48907 (Puntuación CVSS: 10,0), es un caso de control de acceso inadecuado que podría facilitar la ejecución de código arbitrario.

«Widget Factory Joomla Content Editor contiene una vulnerabilidad de control de acceso inadecuado que podría permitir la carga y ejecución de código PHP mediante la creación de nuevos perfiles de editor para usuarios no autenticados», CISA dicho.

Según una descripción de la vulnerabilidad publicada en CVE.org, el problema reside en la extensión del editor JCE para Joomla, lo que permite a un mal actor crear nuevos perfiles de editor para usuarios no autenticados, allanando efectivamente el camino para la carga y ejecución de código PHP.

Ciberseguridad

El problema afecta a las versiones de JCE desde 1.0.0 hasta 2.9.99.4. Ha sido parcheado en la versión 2.9.99.5, lanzada el 3 de junio de 2026. En sus notas de la versión, Widget Factory dicho «Los controles de acceso insuficientes permitieron a usuarios no autenticados cargar perfiles de editor».

Actualmente no hay información sobre cómo se está explotando la vulnerabilidad en la naturaleza. Se ordenó a las agencias del Poder Ejecutivo Civil Federal (FCEB) que apliquen las correcciones antes del 19 de junio de 2026.

Varias campañas se dirigen a sitios de WordPress

La divulgación llega cuando Sansec detalló una nueva campaña de ataque a la cadena de suministro dirigida a más de 1 millón de sitios que utilizan los complementos de WordPress OptinMonster, TrustPulse y PushEngage, en la que los actores de la amenaza inyectaron JavaScript malicioso que «espera a que un administrador inicie sesión, crea una cuenta de administrador de puerta trasera e instala un complemento de puerta trasera que se oculta automáticamente».

En otra campaña, se descubrió que atacantes desconocidos comprometieron un sitio de WordPress para incorporar un complemento falso de WordPress llamado «Beloved PBN Entegrasyonu» que sigilosamente dirigía la URL del sitio a una API externa en cada carga de página e inyectaba HTML o JavaScript arbitrario devuelto por el servidor en el pie de página de la página web.

No está claro exactamente cómo los atacantes violaron el sitio web, pero se dice que el acceso les permitió organizar dos shells web PHP como código ejecutable sin procesar con los registros de la base de datos «wp_posts» y les otorgó la capacidad de interactuar con los scripts a través de HTTP. Esto, a su vez, facilitó el acceso de lectura/escritura sin restricciones a todo el sistema de archivos del servidor sin necesidad de autenticación.

Ciberseguridad

Específicamente, las cargas útiles residentes en la base de datos permiten al actor de amenazas realizar acciones de archivos, como leer, escribir, editar o eliminar cualquier archivo en el servidor, explorar directorios en todo el servidor, cambiar los permisos de los archivos, cambiar el nombre de los archivos, crear nuevos archivos y carpetas y cargar archivos desde su propia computadora.

«Cada visitante del sitio comprometido recibió enlaces salientes PBN inyectados en la fuente de su página en cada carga de página, dañando directamente las clasificaciones de búsqueda del sitio y arriesgándose a una penalización manual en Google Search Console», dijo el investigador de Sucuri, Puja Srivastava. dicho.

«La campaña es operada por un actor de amenazas de habla turca y se basa en un esquema clásico de monetización SEO: inyección de vínculo de retroceso oculto para una red de blogs privada (PBN), muy probablemente vinculada al nicho de apuestas y afiliados adultos».