El proyecto de ley de Warner crearía una lista examinada a nivel federal para agentes de IA seguros y confiables

Un nuevo proyecto de ley del Senado establecería una lista de proveedores de software de agentes de IA que las personas pueden utilizar para establecer la propiedad humana y ejecutar agentes de forma segura en las redes sociales y otras plataformas en línea.

La Ley de Acceso a Inteligencia Artificial, Intercambio de Guardianes y Transferencia No Discriminatoria (AI AGENT), liderada por el senador Mark Warner, demócrata por Virginia, permitiría a los usuarios finales de grandes plataformas en línea con más de 50 millones de clientes o suscriptores por mes el derecho a elegir al menos un proveedor de agentes de IA que cumpla con los estándares de seguridad e identidad desarrollados por la Comisión Federal de Comercio.

Estos agentes toman cada vez más decisiones en nombre de los usuarios, como comprar, publicar contenido en las redes sociales o cambiar la configuración de la cuenta, a veces sin el consentimiento o conocimiento del usuario.

bajo el facturala FTC certificaría organismos independientes para examinar a los proveedores de agentes de IA. Estos organismos de certificación garantizarían que los productos cumplan con las protecciones básicas de privacidad, seguridad de los datos y actuar en interés del usuario. El proyecto de ley también requeriría que los proveedores vinculen cada agente de IA con la identidad de su operador humano e incluyan controles integrados que permitan a los usuarios otorgar o revocar claramente el permiso para que el agente actúe en su nombre.

Si bien la comisión no puede impedir que las plataformas utilicen proveedores de agentes de inteligencia artificial que no cumplan con esos estándares, puede cancelar el registro de los infractores de la lista de la FTC.

El proyecto de ley es un borrador de discusión y Warner dijo que lo publicaría ahora para recibir comentarios antes de presentar una versión formal para su consideración en el Senado.

«A medida que la IA agente transforma la forma en que los estadounidenses interactúan con la tecnología, los consumidores merecen una opción real en el mercado, y los agentes de IA deben ser responsables ante las personas a las que sirven», dijo Warner en un comunicado. «Este borrador de discusión es un paso importante hacia la construcción de un marco federal claro que promueva la innovación, proteja a los consumidores y garantice que Estados Unidos continúe liderando el mundo en tecnología emergente».

El año pasado, Morgan Stanley estimado que casi uno de cada cuatro (23%) estadounidenses realizó compras utilizando IA durante un período de 30 días, y que los compradores agentes podrían representar potencialmente cientos de miles de millones de dólares en comercio en línea para 2030.

Pero los agentes de IA todavía pueden ser poco confiable o errático. Pueden realizar compras absurdas que un usuario nunca aprobaría conscientemente, filtrar datos confidenciales o actuar en contra de los intereses del usuario.

A medida que más agentes inundan Internet, aumenta la probabilidad de que los robots de IA interactúen con otros robots de IA y les compren, lo que subraya la necesidad de soluciones de usuario seguras o reguladas que puedan verificar las identidades humanas responsables detrás de la actividad de la IA y proporcionar protecciones básicas de seguridad y privacidad.

La administración Trump está tratando de encontrar su propia base para regular los modelos fronterizos. A principios de este mes, el Departamento de Comercio impuso controles de exportación a los modelos Mythos 5 y Fable 5 de Anthropic, y las dos partes están intentando negociar un marco para proporcionar supervisión gubernamental de los lanzamientos más recientes.

Una orden ejecutiva de IA emitida por la administración Trump estableció un programa de prueba voluntario de 30 días para que las empresas de IA presentaran ciertos modelos fronterizos para prueba y evaluación, pero la administración impuso los controles de exportación días después de que Anthropic publicara Fable 5, supuestamente citando preocupaciones de que el modelo podría tener jailbreak.

Anthropic afirma que las pruebas internas exhaustivas no han identificado fugas universales para Fable 5 y que la investigación de terceros publicada hasta ahora no ha demostrado que se hayan eludido las barreras de seguridad que impiden el acceso a la ciberseguridad mejorada o las capacidades biológicas del modelo. Esas son las capacidades que citó Anthropic cuando retuvo el lanzamiento público de su modelo más nuevo, Mythos.

Derek B. Johnson

Escrito por Derek B. Johnson

Derek B. Johnson es reportero de CyberScoop, donde su área incluye la ciberseguridad, las elecciones y el gobierno federal. Antes de eso, ha brindado una cobertura galardonada de noticias sobre ciberseguridad en los sectores público y privado para varias publicaciones desde 2017. Derek tiene una licenciatura en periodismo impreso de la Universidad de Hofstra en Nueva York y una maestría en políticas públicas de la Universidad George Mason en Virginia.

La extensión de Chrome Malicious Perplexity interceptó búsquedas y entradas de la barra de direcciones – CYBERDEFENSA.MX

Microsoft encontró una extensión maliciosa de Chrome que se hacía pasar por el motor de búsqueda de inteligencia artificial Perplexity y registraba silenciosamente lo que la gente buscaba. Enrutaba cada consulta y cada carácter escrito en la barra de direcciones a través de un servidor controlado por el atacante antes de redirigir a los usuarios a resultados reales.

Microsoft dice que Google lo eliminó de la tienda después de una divulgación responsable. La extensión se llamaba «Buscar perplejidad ai» (ID flkebkiofojicogddingbdmcmkpbplcd) y utilizaba un dominio similar, perplejidad-ai.[.]en línea, para pasar por el servicio real en perplexity.ai.

Equipo de investigación de Microsoft Defender dice que el objetivo era interceptar búsquedas y recopilar datos. No encontró pruebas de robo de contraseña, pero sí mucho más acceso del que un cuadro de búsqueda debería necesitar.

Una vez instalada, la extensión se establece como el motor de búsqueda predeterminado del navegador. Cuando buscó, la consulta fue primero a perplexity-ai[.]en línea, donde el servidor del atacante lo registró con los encabezados de su navegador, dirección IP y agente de usuario.

Ciberseguridad

Luego, una regla lo remitía a un motor de búsqueda real (Perplexity, Google o Bing), por lo que los resultados parecían normales. El robo se produjo en esa primera parada, antes del desvío.

La barra de direcciones lo empeoró. La extensión también apuntó las sugerencias de búsqueda en vivo del navegador (sugerir_url) al mismo dominio del atacante. Entonces su entrada fue al servidor del atacante antes de presionar Enter. No solo las búsquedas terminadas, sino cada carácter tal como lo escribiste.

Chrome permite anular el proveedor de búsqueday las extensiones legítimas las utilizan. Reescribir y redirigir su tráfico es la parte que un cuadro de búsqueda no tiene que hacer. Este solicitó que la familia de permisos declarativeNetRequest hiciera exactamente eso y luego envió un código del lado del servidor que registraba cada solicitud. Microsoft considera que esto es una prueba de que la recopilación fue deliberada, no un efecto secundario de la redirección.

La extensión también incluía reglas de redireccionamiento deshabilitadas para Google y Bing, por lo que también se podría activar la misma configuración para esos motores. Incluso dejó espacio para ejecutar código WebAssembly más tarde, algo que una simple herramienta de búsqueda no tiene por qué hacer.

Esto encaja con una serie constante de extensiones maliciosas que se esconden detrás de la marca AI. Algunos cambian el motor de búsqueda predeterminado para capturar lo que escribes. Otros secuestran el proveedor de búsqueda o hojean los chats de ChatGPT y DeepSeek. Microsoft propia investigación vinculó esa ola de lectura de chat con aproximadamente 900.000 instalaciones en más de 20.000 redes empresariales.

Ciberseguridad

La diferencia aquí es el objetivo: no tus chats de IA, sino tus búsquedas y los caracteres que escribes en la barra de direcciones, recopilados a través de la propia maquinaria de extensión de Chrome.

Si instaló «Buscar perplejidad ai», elimínelo y verifique que su motor de búsqueda predeterminado no haya cambiado. Para los equipos, Microsoft sugiere lo básico:

  • Permitir solo extensiones aprobadas a través del navegador o la política de la empresa.
  • Esté atento a cambios en la configuración de búsqueda, permisos de extensiones extraños y tráfico a dominios desconocidos.
  • Trate las herramientas de marca AI con especial sospecha y verifique el editor y el dominio antes de instalarlas.

Nadie ha sido nombrado como operador y Microsoft no dijo cuántas personas lo instalaron antes de la eliminación. La marca AI obtuvo la instalación. La anulación de la búsqueda hizo la recolección.

Mustang Panda utiliza Zoho WorkDrive como canal de comando en ataques al gobierno indio – CYBERDEFENSA.MX

El grupo de espionaje alineado con China panda mustang está llevando a cabo dos campañas contra el gobierno indio y objetivos hidroeléctricos, implementando nuevo malware y convirtiendo un servicio de nube legítimo en su canal de comando.

Unidad de investigación de amenazas de Acronis encontró compromisos activos dentro de las redes del gobierno indio, incluidas las máquinas utilizadas por el personal administrativo superior, y trabajó con CERT-In sobre notificación y limpieza.

Los abusos del malware Zoho WorkDriveuna plataforma de almacenamiento en la nube común en el sector gubernamental de la India, para pasar comandos y extraer datos. Ésa es la idea: el tráfico parece una actividad normal en la nube, por lo que se esconde dentro de la red de la que está robando.

Ciberseguridad

Acronis nombra tres nuevas herramientas.

  • CARGADOR DE FRACCIONES es un cargador que se ejecuta descargando una DLL maliciosa a través de un binario firmado legítimamente, un ejecutable de Solid PDF Creator en una campaña y un binario de Citrix Receiver en la otra. Despliega uno de los dos implantes.
  • MINIRECON es una variante reelaborada de la puerta trasera Toneshell documentado por IBM X-Forceahora baliza a través de una conexión WebSocket en HTTPS.
  • ZOHOMURK es la pieza novedosa: lleva credenciales Zoho OAuth codificadas y las usa para ejecutar una cuenta WorkDrive controlada por un atacante como un punto muerto, leyendo comandos de una carpeta de la bandeja de entrada y escribiendo resultados robados en una bandeja de salida.

Ambas campañas llegan como archivos ZIP con la DLL maliciosa marcada como oculta. Acronis cree que fueron entregados mediante phishing. Los señuelos se ajustan a los objetivos: uno gira en torno a una propuesta de cooperación hidroeléctrica y el otro en torno a un memorando de entendimiento entre instituciones indias y taiwanesas.

Según Acronis, el objetivo es obtener información sobre los planes hidroeléctricos de la India y sus vínculos de defensa con Taiwán. Acronis atribuye la actividad al Mustang Panda con gran confianza.

El informe incluye la cadena de descarga lateral de Solid PDF Creator reutilizada, superposición de código con Toneshell, servidores de comando ubicados en el mismo bloque de red que la infraestructura IBM X-Force vinculada al grupo y un error tipográfico recurrente, RunOnece, que se encuentra en múltiples implantes.

La seguridad operativa era escasa. Los tokens codificados, los identificadores de texto plano y la infraestructura reutilizada ayudaron a los analistas a precisarlo. El balizamiento activo se realizó del 12 al 22 de junio de 2026.

Ciberseguridad

Esto continúa un impulso constante contra los objetivos indios. En abril, Acronis vinculó la puerta trasera LOTUSLITE del grupo con ataques al sector bancario de la India y a los círculos políticos de Corea del Sur, también realizados a través de un servicio de nube legítimo. El interés más amplio vinculado a China en el sector energético de la India se remonta a más atrás: el 2021 Campaña RedEcho apuntó a la red eléctrica del país con ShadowPad.

No hay ningún parche para aplicar. La defensa está detectando la entrega y el abuso de la nube. Acronis publicó indicadores y consejos de búsqueda, incluidas las claves de ejecución de persistencia, una tarea programada llamada SolidPDFPcl2Bmp, el dominio C2 podría instalarse[.]com y los agentes de usuario de Zoho que aparecen en procesos que no son del navegador.

Las organizaciones gubernamentales y energéticas, especialmente aquellas vinculadas a acuerdos transfronterizos que probablemente interesen a Beijing, deberían estar atentas a los señuelos geopolíticos y la transferencia de binarios firmados. Y marque cualquier proceso de punto final que llame a API de la nube y que no tenga motivos para tocar.

La Corte Suprema otorga una 'gran victoria' para la privacidad tecnológica en el fallo de Chatrie

La Corte Suprema dictaminó el lunes que recopilar datos de ubicación telefónica de un área geográfica es una búsqueda de la Cuarta Enmienda, en una decisión que tanto los defensores de la privacidad como los críticos del fallo dicen que tendrá vastas implicaciones para la privacidad tecnológica.

El fallo 6-3 Estados Unidos es una “gran victoria” para la privacidad bajo la Cuarta Enmienda, dijo un profesor de derecho que estudia la vigilancia. Y «enviará ondas sísmicas a través de nuestra doctrina de la Cuarta Enmienda» con ramificaciones «en el futuro previsible», escribieron los jueces disidentes. El fallo no siguió algunas de las líneas tradicionales de jueces seleccionados por presidentes republicanos o demócratas.

Okello Chatrie cuestionó la recopilación de datos de teléfonos celulares de Google por parte de la policía en su condena por robo a un banco bajo una orden llamada geofence que obtuvo información sobre su ubicación en el momento del crimen. Si bien la Corte Suprema se planteó la cuestión de si la orden específica en su caso era adecuada, sostuvo que las protecciones de la Cuarta Enmienda se aplican a este tipo de recopilación de datos, y potencialmente también a otros tipos futuros.

Entre las cuestiones que debatió el tribunal estuvo si una recolección generalizada constituye un registro tal como lo definen los derechos de la Cuarta Enmienda contra «registros e incautaciones irrazonables». Eso incluía preguntas sobre si alguien que voluntariamente proporciona sus datos a una empresa como Google conserva las proyecciones de la Cuarta Enmienda para esa información, bajo la “doctrina de terceros”.

La mayoría encontró que los datos de ubicación de las celdas son sustancialmente similares a la información de ubicación de las celdas abordada en Carpenter v. Estados Unidos (2018), donde el tribunal sostuvo de manera similar que la recopilación de estos datos por parte del gobierno constituye una búsqueda de la Cuarta Enmienda.

En la nueva opinión, la jueza Elena Kagan, escribiendo en nombre de la mayoría, utilizó un lenguaje amplio sobre cómo podría aplicarse la Cuarta Enmienda a medida que avanza la tecnología.

“Una nueva tecnología no debería transformar lo que los individuos habían pensado razonablemente que podían ocultar al Gobierno”, escribió Kagan en nombre de la mayoría junto con los jueces John Roberts, Sonia Sotomayor, Brett Kavanaugh y Ketanji Brown Jackson. «Un individuo tiene una expectativa razonable de privacidad en los registros sobre la ubicación de su teléfono celular, y la policía se entromete en ese interés protegido constitucionalmente cuando exige la información, aunque sea por un tiempo limitado y de una empresa de tecnología externa».

El juez Neil Gorsuch escribió una opinión concurrente, diciendo que difería de la opinión de Kagan sólo en cómo llegó a sus conclusiones, citando el lenguaje de la Cuarta Enmienda sobre «documentos» y «efectos»: «A mi modo de ver, los datos del historial de ubicaciones del Sr. Chatrie califican como su propiedad personal».

El juez Samuel Alito escribió para los jueces disidentes que el tribunal había ido demasiado lejos al extrapolar las protecciones especificadas en la decisión Carpenter, diciendo que «enviará ondas sísmicas a través de nuestra doctrina de la Cuarta Enmienda» a pesar de no afectar el caso de Chatrie.

“A medida que la mayoría resuelve la cuestión en este caso, hace proclamas radicales con implicaciones que van mucho más allá del procedimiento específico que la policía utilizó aquí”, dijo Alito, y agregó que la decisión “prácticamente garantiza que estaremos limpiando los escombros en el futuro previsible”.

Andrew Ferguson, profesor de derecho en la Universidad George Washington y autor de un libro sobre cómo el uso policial de los datos amenaza la libertad personal, dijo que el fallo fue importante incluso si seguirá siendo fácil para las autoridades obtener órdenes judiciales de otras maneras.

«Chatrie es una gran victoria para la privacidad de la Cuarta Enmienda», dijo a CyberScoop. «La Corte Suprema dio hoy un paso importante para actualizar la Cuarta Enmienda en una era digital, y deberíamos estar agradecidos de que lo haya hecho».

La Unión Estadounidense de Libertades Civiles también celebró el fallo.

«La decisión de la Corte proporciona una protección crítica contra búsquedas gubernamentales invasivas y excesivamente amplias de nuestra información personal», dijo en una declaración a CyberScoop Brett Max Kaufman, abogado principal del Centro para la Democracia de la ACLU que ayudó a escribir un informe para un amigo de la corte por parte de Chatrie. Si bien Google ha cambiado su sistema de una manera que prácticamente elimina las solicitudes gubernamentales de datos de ubicación futuros, «tipos similares de búsquedas inversas de datos confidenciales en poder de otras empresas seguirán siendo una amenaza para la privacidad. Las autoridades y los tribunales están al tanto de que la nueva tecnología no abre lagunas de vigilancia, y se requiere un estricto cumplimiento de las protecciones de la Cuarta Enmienda».

Tim Starks

Escrito por Tim Starks

Tim Starks es reportero senior de CyberScoop. Sus paradas anteriores incluyen trabajar en The Washington Post, POLITICO y Congressional Quarterly. Originario de Evansville, Indiana, se ocupa de la ciberseguridad desde 2003. Envíe un correo electrónico a Tim aquí: tim.starks@cyberscoop.com.

WhatsApp finalmente obtiene nombres de usuario para ayudar a mantener la privacidad de los números de teléfono – CYBERDEFENSA.MX

WhatsApp el lunes oficialmente anunciado el inicio de reservas globales de nombres de usuario con el objetivo de proteger la privacidad de más de tres mil millones de usuarios en la plataforma de mensajería.

La función opcional está diseñada para ayudar a los usuarios a conectarse con alguien en el servicio a través de nombres de usuario, en lugar de compartir directamente sus números de teléfono. Las reservas de nombres de usuario comenzarán a implementarse a partir de hoy, lo que permitirá a los usuarios crear y reservar un nombre de usuario antes de que la función esté disponible de forma generalizada a finales de este año.

«Tú eliges la tuya y no tiene que coincidir con tu identificador en ninguna otra aplicación», dijo la aplicación de mensajería propiedad de Meta en un comunicado compartido con The Hacker News antes de su publicación.

«En esencia, es una característica de privacidad, no un identificador de redes sociales: no hay un directorio para explorar ni sugerencias, por lo que las personas necesitan saber su nombre de usuario exacto para comunicarse con usted por primera vez».

Como es evidente, la elección de un nombre de usuario debe ser única. WhatsApp dijo que proporcionará un generador de nombres de usuario para ayudar a los usuarios a elegir uno.

Ciberseguridad

Los usuarios también tienen la opción de configurar una clave de nombre de usuario para una capa adicional de protección, lo que requiere que alguien la sepa la primera vez que intentan contactarlos.

Un portavoz de Meta dijo a The Hacker News que las claves de nombre de usuario brindan una capa adicional de protección al permitir a los usuarios controlar quién puede comunicarse con ellos en WhatsApp con su nombre de usuario. «Otros necesitarán saber no sólo su nombre de usuario exacto sino también su clave para enviarle un mensaje por primera vez con su nombre de usuario», dijo el portavoz. «Puedes restablecer tu clave en cualquier momento para cortar nuevos contactos entrantes».

Los creadores de contenido, las pequeñas empresas y las organizaciones que deseen mantener una presencia en línea constante en todas las plataformas pueden elegir reclamar su nombre de usuario existente de Instagram o Facebook en WhatsApp.

El principal beneficio de este cambio es que una vez habilitado, otras cuentas ya no podrán ver ni acceder al número de teléfono de un usuario. Los usuarios pueden reservar un nombre de usuario navegando a: Configuración > Cuenta > Nombre de usuario.

«Iremos implementando nombres de usuario gradualmente durante los próximos meses y te notificaremos en WhatsApp cuando estén disponibles en tu país», dijo WhatsApp.

El desarrollo se produce más de dos años después de que Signal anunciara una función de nombre de usuario en su aplicación de mensajería como una forma de proteger los números de teléfono de otros.

La Corte Suprema aprueba las boletas por correo que llegan después del día de las elecciones

En un 5-4 decisiónla Corte Suprema confirmó el derecho de los estados a aceptar boletas por correo con matasellos del día de las elecciones, pero que pueden llegar hasta cinco días después a través del sistema de correo.

El caso surge de una demanda presentada por el Comité Nacional Republicano contra Mississippi y su Secretario de Estado, argumentando que no podían contar legalmente las boletas por correo que llegan después del día de las elecciones, incluso si tienen matasellos de ese mismo día o antes. El RNC argumentó que la ley federal define “elecciones” y “día de las elecciones” como la emisión y recepción de votos antes de ese día.

En nombre de la mayoría, la jueza Amy Coney Barrett rechazó ese argumento y afirmó que “nada en los estatutos federales del día de las elecciones exige que las papeletas se reciban antes del día de las elecciones”.

“Los estatutos federales del día de las elecciones no prevalecen sobre la ley de Mississippi porque el elemento definitorio de una 'elección' siempre ha sido la elección del candidato por parte del electorado”, escribió Barrett.

Barrett, junto con los jueces John Roberts, Elena Kagan, Sonia Sotomayor y Ketanji Jackson Brown, señaló que otros estatutos electorales federales, como la Ley de Voto Ausente para Ciudadanos Uniformados y en el Extranjero, dicen explícitamente que la ley estatal rige cuándo se deben recibir las boletas, no el gobierno federal.

Además, si bien el Congreso insertó la frase “Día de las elecciones” y lo especifica como martes en su actualización más reciente, también permite a los estados modificar ese período de votación en respuesta a ciertos eventos de fuerza mayor, como la pandemia de COVID-19.

Si bien la Constitución exige que la votación se lleve a cabo en un momento determinado, no es necesario que la revisión de los votos emitidos legalmente concluya al mismo tiempo.

“La Constitución exige el 'Día en el que [the electors] «Darán que sus votos» son «los mismos en todo Estados Unidos», pero no dicen nada sobre el día de recepción», escribió Barrett. «La Constitución prevé, por lo tanto, un sistema en el que la recepción de votos está necesariamente divorciada de la votación. Y fija el día crucial y uniforme como el día de la votación, dejando que la recepción se realice más tarde. Los estatutos federales del día de las elecciones siguen el mismo patrón”.

David Becker, director ejecutivo del Centro para la Innovación e Investigación Electoral, dijo que el fallo defiende el principio de que “la elección se completa para el votante en el momento en que completa su boleta, no en el momento en que algún funcionario electoral administrativo recibe esa boleta o la revisa”.

También valida más de cien años de autonomía estatal para establecer sus propias reglas con respecto a la recepción de las papeletas electorales.

«Este caso trataba sobre quién puede tomar esa determinación», dijo Becker. “Y como pretendían los fundadores, como se establece claramente en la cláusula electoral de la Constitución, los estados pueden tomar la decisión sobre cuándo esas papeletas deben ser entregadas por el servicio postal y contadas”.

Aún así, Becker lamentó la lenta y constante politización del tema y dijo en conversaciones que muchos funcionarios electorales estaban ansiosos por el caso y aliviados de ver una victoria, aunque sea estrecha.

“Seré honesto contigo, en cualquier otra época este caso debería haber sido un 9-0. [decision]», dijo Becker. «Esto es un fracaso, los estados claramente tienen la autoridad para hacer esto, lo han estado haciendo durante décadas y décadas».

Es probable que el fallo impida cambios importantes en la forma en que los estados reciben o aceptan boletas por correo antes de las elecciones de mitad de período, pero Becker espera que algunos estados busquen cambios legislativos para alinear sus leyes estatales con el cronograma postelectoral de cinco días aprobado por el tribunal.

14 estados y Washington DC tienen leyes estatales que permiten que cualquier boleta se reciba hasta cinco días después del día de las elecciones o más, mientras que más de 30 permiten que las boletas militares y del extranjero lleguen después del día de las elecciones. Los expertos electorales han dicho que dictaminar que dichas papeletas eran inválidas podría haber trastocado décadas de precedentes y procedimientos electorales para los votantes estadounidenses en el país y en el extranjero.

Michael McNulty, director de Issue One Policy, una organización sin fines de lucro centrada en el dinero en la política y las elecciones, dijo que si el tribunal hubiera fallado en sentido contrario, habría creado un caos para la administración electoral en más de una docena de estados que aceptan este tipo de boletas, obligándolos a cambiar los plazos de recepción de las boletas, rediseñar los procedimientos y realizar campañas de educación electoral a gran escala sin ningún financiamiento adicional.

La Corte Suprema “rechazó con razón un intento de reinterpretar la ley federal para forzar cambios radicales de último momento en los sistemas electorales en todo el país y descartar los votos emitidos legalmente”.

Pamela Smith, directora ejecutiva de Verified Voting, una organización sin fines de lucro centrada en promover tecnologías electorales seguras, dijo que el fallo debería brindar alivio a los votantes que dependen del voto por correo o en ausencia.

«Este fallo garantiza que un retraso postal fuera del control de cualquier votante no borre un voto emitido legalmente y respalda la capacidad de los funcionarios electorales de captar la voluntad de los votantes», dijo Smith.

Las auditorías e investigaciones postelectorales han demostrado sistemáticamente que el fraude electoral en Estados Unidos es extremadamente raro y que el voto por correo no es más susceptible al fraude que otras formas de votación.

Sin embargo, los estados que aceptaron boletas por correo después del día de las elecciones ha sido un tema políticamente cargado desde las elecciones de 2020, cuando el entonces presidente en ejercicio Donald Trump fue derrotado por Joe Biden en parte debido a la fuerza de las boletas por correo que llegaron tarde y se inclinaron fuertemente a favor de Biden.

En los años posteriores, tanto Trump como el Partido Republicano en general han calificado los votos por correo que llegan tarde como intrínsecamente sospechosos, poco confiables y opacos.

Esas creencias han persistido.

En su disidencia, los jueces Samuel Alito, Neil Gorsuch, Clarence Thomas y Brett Kavanaugh escribieron que la decisión “deja abiertas oportunidades para el fraude electoral que puede socavar aún más la fe de los estadounidenses en la integridad de las elecciones de este país”.

“La votación por correo también presenta una mayor oportunidad para la manipulación de los votantes, una cadena de custodia de las boletas más vulnerable y una menor capacidad para detectar irregularidades en tiempo real”, escribió Alito en nombre de la minoría. «La decisión de hoy agrava estas vulnerabilidades. Permitir que lleguen votos en ausencia durante los días y semanas posteriores al día de las elecciones, momento en el que los resultados electorales preliminares se informan públicamente, crea mayores oportunidades de fraude y corre el riesgo de socavar aún más la confianza del público en la integridad electoral».

Derek B. Johnson

Escrito por Derek B. Johnson

Derek B. Johnson es reportero de CyberScoop, donde su área incluye la ciberseguridad, las elecciones y el gobierno federal. Antes de eso, ha brindado una cobertura galardonada de noticias sobre ciberseguridad en los sectores público y privado para varias publicaciones desde 2017. Derek tiene una licenciatura en periodismo impreso de la Universidad de Hofstra en Nueva York y una maestría en políticas públicas de la Universidad George Mason en Virginia.

Gamaredon amplía los ataques en Ucrania con nuevo malware y abuso de servicios en la nube – CYBERDEFENSA.MX

Un grupo ruso de amenazas persistentes avanzadas (APT) ha seguido evolucionando y ampliando su arsenal de malware como parte de su ataque cibernético en curso contra Ucrania a lo largo de 2025.

La empresa eslovaca de ciberseguridad ESET dijo que observó 35 campañas distintas de phishing lanzadas montadas por Gamaredon contra nuevos objetivos, y la mayoría de ellas tuvieron lugar en la segunda mitad del año. Los objetivos principales de estos esfuerzos incluyen las instituciones gubernamentales y militares de Ucrania.

«A lo largo de 2025, Gamaredon se mantuvo muy activo y centrado únicamente en Ucrania», ESET dicho. «El objetivo final del grupo sigue siendo la exfiltración de información sensible y otros datos críticos que podrían ser explotados para apoyar los intereses rusos en la guerra en curso en Ucrania».

Las campañas de phishing lanzan uso de archivos adjuntos o archivos XHTML que emplean contrabando de HTML para entregar descargadores HTA maliciosos que son responsables de soltar cargas útiles adicionales, como PteroSand. Algunos de los ataques también han utilizado como arma una falla ahora parcheada en WinRAR (CVE-2025-8088) como una forma de colocar el descargador HTA malicioso en la carpeta de inicio de Windows de la víctima.

Esto, a su vez, hace que el descargador se ejecute automáticamente en el siguiente inicio de sesión, añadiendo así un mecanismo de persistencia a la cadena de compromiso. Se sabe que los ataques de Gamaredon se basan en armamentistas como PteroLNK y PteroPaste para facilitar el movimiento lateral al infectar unidades USB y unidades de red con archivos LNK maliciosos que, cuando los abre un usuario desprevenido, activan la recuperación del malware de descarga.

Ciberseguridad

También se utiliza PteroSetup, un armamento de Visual Basic Script (VBScript) más antiguo detectado por primera vez en enero de 2021 y que probablemente se supone que estará descontinuado. La herramienta escanea unidades de red USB y asignadas en busca de archivos de instalación legítimos y, si los encuentra, los reemplaza con archivos autoextraíbles (SFX) 7z que contienen el instalador original y un descargador de VBScript malicioso.

«En 2025, la dependencia del grupo de servicios de terceros creció significativamente, y los servicios de túneles y las plataformas de trabajadores sin servidor se convirtieron en una parte cada vez más importante de cómo ocultaba su verdadera infraestructura de back-end», dijo ESET.

Los ataques también se caracterizan por la introducción de seis nuevas herramientas maliciosas de PowerShell, que amplían su arsenal de malware personalizado.

  • pterodee y PteroCache para buscar y ejecutar cargas útiles de PowerShell en la memoria
  • PteroDum para buscar y ejecutar cargas útiles de VBScript en la memoria
  • pteroimpar para recuperar una única carga útil de PowerShell utilizando la API Telegra.ph y probablemente utilizada en campañas en las que los actores de Gamaredon colaboraron con Turla
  • PteroEfigie para recuperar el servidor de comando y control (C2) utilizando el servicio de almacenamiento en la nube GoFile
  • Pteropastapara convertir unidades USB en armas y descargar cargas útiles de PowerShell adicionales a través de un canal cifrado

«Si bien el grupo tomó una breve pausa operativa en enero de 2025, Gamaredon dedicó gran parte de su esfuerzo en la primera mitad de ese año a desarrollar e implementar nuevas herramientas», dijo el investigador de ESET Zoltán Rusnák.

«Se realizaron muchas actualizaciones en el período previo a los principales días festivos en Rusia y Crimea. En particular, no se observaron actualizaciones durante o inmediatamente después de estos días festivos, lo que sugiere además que los operadores de Gamaredon probablemente sean empleados afiliados al gobierno».

Ciberseguridad

Otro aspecto digno de mención de la campaña del actor de amenazas gira en torno al uso de una amplia gama de servicios legítimos como canales de exfiltración de datos y resolutores de entrega muerta para obtener detalles del servidor C2 y apuntar el malware a la infraestructura ya oculta detrás de túneles o trabajadores sin servidor. Estos incluyen –

  • Telégrafo
  • Teletipo
  • Rentry.co
  • Escribir.como
  • buzón
  • Ir a archivo
  • Comunidad DEV (dev.to)
  • Mastodonte
  • lesma
  • Nopaste.net
  • Pegar.ee
  • wasabi
  • Tebi
  • Intercolo
  • buzón

«Como en años anteriores, el grupo compensó la relativa simplicidad de su malware con persistencia, actualizaciones frecuentes y un abuso cada vez más creativo de servicios legítimos en línea», dijo ESET. «Gamaredon amplió aún más su uso de puntos muertos, túneles, trabajadores, DNS dinámico y almacenamiento en la nube, haciendo que sus operaciones sean más flexibles y más difíciles de interrumpir».

Linux Kernel Flaws, AI Malware Tricks, Turla Backdoor, Infostealers and More – CYBERDEFENSA.MX

This week was a reminder that attackers do not always need big tricks. One small mistake, one old access path, one missed patch, and suddenly the door is open.

The noise is not all noise, either. Forums are talking, researchers are finding easy cracks, and defenders have more cleanup waiting.

Here’s the full Monday recap.

⚡ Threat of the Week

New DirtyClone Linux Kernel Flaw Lets Local Users Gain Root via Cloned Packets — Cybersecurity researchers detailed a new variant of the Dirty Frag Linux kernel flaw. Called DirtyClone (aka CVE-2026-43503), it allows local users to gain root privileges via cloned packets. The exploit works successfully on Debian, Ubuntu, and Fedora systems with default namespace configurations. «Any local user on a server or device running a vulnerable kernel who holds or can acquire the CAP_NET_ADMIN capability (frequently obtainable via unprivileged user namespaces) [is exploitable],» JFrog said. «This poses the highest risk to multi-tenant cloud environments, Kubernetes clusters, and containerized workloads where user namespaces are enabled, or privileged containers are deployed.»

🔔 Top News

  • Critical PTC Windchill PDMlink and PTC FlexPLM Flaw Exploited — A critical remote code execution vulnerability impacting PTC Windchill PDMlink and PTC FlexPLM enterprise Product Data Management (PDM) and Product Lifecycle Management (PLM) software has come under active exploitation in the wild to deploy JSP web shells on susceptible systems. The vulnerability, tracked as CVE-2026-12569, is a case of improper input validation that could allow an attacker to execute arbitrary code by sending a malicious request to the network. Patches for the vulnerability have been released.
  • OpenAI Previews GPT-5.6 Sol, Terra, and Luna — OpenAI officially unveiled GPT-5.6 Sol, Terra, and Luna, with Sol described as the most capable model yet for cybersecurity. The models are being released in a staggered manner with approval from the U.S. government. The release came days after the company released an improved version of its GPT‑5.5‑Cyber model to trusted defenders as part of the Daybreak initiative and launched a new project called Patch the Planet in collaboration with Trail of Bits to help secure open-source projects. OpenAI has also warned about the dual-use nature of the technology, acknowledging that the same capability that helps a red teamer find a zero-day can also assist a bad actor in exploiting one, and that it will prioritize patching jailbreak techniques against the model. In addition, it has framed the effort as getting the tools in the hands of more defenders before attackers gain the same edge. Much of the concern surrounding the frontier models stems from the fact that artificial intelligence can now identify existing bugs within codebases and work towards creating exploits for them. While the automation of cybercrime is not new, these tools undoubtedly have the potential to further lower the barrier to entry for bad actors.
  • New Gaslight macOS Malware Discovered — A newly discovered macOS malware dubbed Gaslight is designed to confuse AI-assisted malware analysis tools through embedded prompt injection strings and fake debugging data within the executable. With cybersecurity researchers using AI-powered tools to assist with malware analysis and reverse engineering, the malware attempts to gaslight such tools into thinking there is some issue, potentially causing them to abort, truncate, or refuse an analysis of the artifact. Gaslight has been attributed with high confidence to a North Korean-linked threat actor. The malware itself is a Rust binary with backdoor and information-stealing functionality, enabling the operator to gain a persistent foothold over the infected host. The findings highlight how threat actors are experimenting with anti-analysis methods designed specifically to bypass AI-assisted security platforms.
  • Turla Uses STOCKSTAY Backdoor in Ukraine Attacks — The Russian state-sponsored threat actor known as Turla has leveraged a previously undocumented .NET backdoor called STOCKSTAY in attacks targeting government and military organizations in Ukraine, and entities that have an interest in Italian foreign policy. STOCKSTAY shares significant code and functional overlaps with Kazuar, a staple implant put to use by the adversary since 2017. Suspected development activity of malware dates back to December 2022.
  • Amadey, StealC Malware Operations Disrupted in Operation Endgame — A coordinated law enforcement operation, in partnership with private sector companies, dismantled criminal infrastructure powering Amadey and StealC. According to Europol, the operation led to the disruption of 326 servers and 142 domains, the identification of more than €41 million ($47 million) in cryptocurrency linked to criminal activity, and the recovery of approximately 27 million credentials stolen from over 385k compromised systems. Amadey and StealC are sold to cybercriminals under a malware-as-a-service (MaaS) model. Microsoft said criminals use Amadey to gain an initial foothold on victim devices to deploy additional malware, such as StealC, which then steals credentials, cryptocurrency wallets, and other sensitive information that can later be sold or leveraged in follow-on attacks. The two malware families were linked to more than 140,000 infected devices during the first two weeks of May 2026 alone. That said, no arrests were announced as part of the operation.

‎️‍🔥 Trending CVEs

Bugs drop weekly, and the gap between a patch and an exploit is shrinking fast. These are the heavy hitters for the week: high-severity, widely used, or already being poked at in the wild.

Check the list, patch what you have, and hit the ones marked urgent first — CVE-2026-47729 aka Squidbleed (Squid), CVE-2026-12957 (Amazon Q Developer), CVE-2026-12569 (PTC Windchill PDMlink and PTC FlexPLM), CVE-2026-43503 aka DirtyClone, CVE-2026-46331 aka pedit COW (Linux Kernel), CVE-2026-30040, CVE-2026-30041 (FastStone Image Viewer), CVE-2026-45585 (Microsoft WinRE), CVE-2026-8461 aka PixelSmash (FFmpeg), CVE-2026-55200 (libssh2), CVE‑2026‑20971 (Samsung KNOX kernel), CVE-2026-10086, CVE-2026-10712, CVE-2026-12053 (GitLab CE and EE), CVE-2026-13028, CVE-2026-13032, CVE-2026-13033, CVE-2026-13038 (Google Chrome), CVE-2026-53605 (Reachy Mini Wireless image), CVE-2026-13136, CVE-2025-15660, CVE-2026-13135 (Synology MailPlus Server), CVE-2026-11374 (ADSelfService Plus, RecoveryManager Plus, M365 Manager Plus and ADAudit Plus), and a critical Infoblox NIOS privilege escalation vulnerability (no CVE).

🎥 Cybersecurity Webinars

  • Stop AI-Driven Cyberattacks Before They Stop Your Business → Hackers are now using AI to launch cyberattacks at machine speed. If your defenses are built for human-speed threats, you are at risk. Join this webinar to get a step-by-step blueprint to fight back. Learn exactly how to block AI-driven attacks and protect your company before a crisis hits.
  • When AI Goes Rogue: How to Secure the New Cyber Attack Surface As companies rush to adopt AI, hackers are turning these tools into a massive liability by hijacking AI agents and leaking trade secrets. Join this urgent webinar to see exactly how attackers weaponize AI against businesses. You’ll get a practical blueprint to lock down your setups, fix risky configurations, and stop your own tech from going rogue.
  • Building at Machine Speed: How to Secure AI Software Delivery → AI tools are generating code faster than security teams can review it, introducing hidden risks into software pipelines. Join this webinar to learn how to catch vulnerabilities and govern AI risk without slowing down development. You’ll get a practical roadmap to protect your software supply chain and scale AI engineering safely.

📰 Around the Cyber World

  • China’s New Zhipu AI Reportedly Matches Claude Mythos in Vulnerability Discovery — The Wall Street Journal reported that a new model released by China’s Zhipu AI, GLM-5.2, matches the performance of Anthropic Mythos when it comes to finding vulnerabilities, narrowing the gap between top U.S. models and those developed by Chinese companies. The ability of AI systems to autonomously find security defects in software has created new urgency to efforts that entail the use of models to quickly close them before they can be exploited by bad actors. There are also worries that these models, in the wrong hands, can become potential enablers of cyber warfare. The Trump administration has called for the creation of a framework that grants the federal government the ability to evaluate AI models’ capabilities and determine which qualify as «covered frontier models,» a designation for AI systems with advanced cyber capabilities.
  • Indirect Prompt Injection in Agentic Coding Tools — Mozilla’s Zero Day Investigative Network (0DIN) characterized indirect prompt injection as a «very real and serious attack vector that can result in catastrophic damage, much of which will be irreversible.» In the case of agentic IDEs and coding agents, they can request access to various tools, which, once approved, can pave the way for code execution, file system operations, and network calls. Specifically, an attacker can obtain code execution using a seemingly harmless repository by chaining trusted setup instructions, routine error handling, and automated agent behavior. The attacker-controlled repository does not even have to contain any malicious code. Instead, it’s fetched at runtime from a DNS TXT record by framing it as an essential step during the installation phase when a developer copies the repository link and instructs the agent to get it running. «In short, agentic coding tools have access to everything they need for this: private data, including environment variables, credentials, API keys, and local configuration files,» 0DIN said. «Untrusted content, such as repositories, documentation, and error messages from recently installed packages, can inject malicious models to steal this data.»
  • New KuinaExtractor Rust Infostealer Spotted — A new Rust-based information stealer called KuinaExtractor comes fitted with capabilities to harvest web browser data, crypto wallets and credentials for services such as Roblox, Steam and Discord. Said to be in active development since December 2025, the stealer also includes a Chrome app-bound encryption (ABE) bypass. In parallel, the malware developer worked on two short-lived projects known as KuinaCookieExtractor and Zenith C2 before they were abandoned. KuinaCookieExtractor goes beyond browser cookies to include Roblox and Steam sessions, Minecraft and FileZilla logins, Telegram tdata and Discord tokens, and exfiltrates over a Discord webhook rather than Telegram.
  • New LokiBot Campaign Surfaces After a Hiatus — A new email phishing campaign has been observed delivering LokiBot via a JavaScript attachment. Once launched, the script triggers the execution of a PowerShell loader that runs a .NET injector payload that deploys the LokiBot malware. LokiBot is capable of harvesting credentials from password managers like 1Password, Enpass, and KeePass, and contacts an external server to receive and execute commands.
  • Phishing Campaign Drops Malicious Chrome Extension — Invoice-themed email phishing lures written in Italian are being used to launch JavaScript attachments masquerading as PDF documents. «The most interesting part of this infection was not the initial JavaScript. The malware installed a malicious Google Chrome extension and paired it with a Native Messaging Host,» D3 Lab said. «This combination allowed code running inside Chrome to request PowerShell commands on the Windows system.»
  • Time as an Attack Surface — New research from NCC Group has argued the need for treating time as a «first‑class attack surface,» stating clock drift, time synchronisation failures, and deliberate oscillator manipulation can be exploited to undermine cryptography, authentication, industrial automation, and safety systems. «The risk is amplified by broader technological trends,» NCC Group’s Andy Davis said. «Cloud computing, containerisation, and virtual machines abstract time away from physical hardware, placing it under the control of hypervisors and orchestration layers. At the same time, Industrial Control Systems, IoT devices, and safety-critical platforms increasingly rely on low‑cost oscillators and commodity components that are vulnerable to environmental influence and physical manipulation. Systems that once relied on isolated, deterministic timing sources are now interconnected, synchronised, and exposed.»
  • Threat actors Exploit Xiongmai DVR Flaw to Deliver Proxy SDK — Threat actors have been exploiting CVE-2024-3765, a vulnerability in Xiongmai DVR, to deploy commercial residential proxy SDKs using a Mirai botnet-derived HTTP downloader. «All DDoS and scanning capability has been stripped,» the Nokia Deepfield Emergency Response Team (ERT) said. «What remains is a minimal HTTP client and an embedded userspace ELF loader – Mirai reduced to a delivery truck.» The main stager installed following a successful compromise deploys a proxy binary called PacketSDK, which is part of the IPIDEA residential proxy network disrupted by Google earlier this year. The stager also contains a remote code execution backdoor that polls an external server for updates every 2 minutes.
  • Nation-State Targeting of Water Systems — DomainTools warned that water and wastewater infrastructure have become strategic pressure points for state and state-aligned actors from China, Iran, and Russia. «The combination of chronic underinvestment and weak baseline operational technology (OT) security makes many of these critical systems easy to compromise,» the company said. «Such intrusions can have both physical and psychological impact, and disruptions often affect civilian life, public health, and trust in government.»
  • Anthropic Accuses Alibaba of Obtaining Illicit Access to Claude — Anthropic has accused the Chinese company Alibaba of what it described as the «largest campaign to illicitly extract Claude’s capabilities.» The attacks occurred between April 22 and June 5, 2026, when «operators affiliated with Alibaba and Alibaba Qwen, Alibaba’s AI lab,» allegedly generated «more than 28.8 million exchanges with Claude through almost 25,000 fraudulent accounts,» per Anthropic. The distillation campaign targeted its capabilities, such as agentic reasoning, software engineering, and long-horizon tasks, while evading detection using obfuscation techniques and proxy networks.
  • Linux Foundation Unveils Akrites and OSERA — The Linux Foundation has announced Akrites as a coordinated effort to address and disclose vulnerabilities in critical open-source software as AI accelerates both the scale and speed of vulnerability discovery. «The initiative provides a single, trusted place to coordinate, remediate, and disclose, with a shared SIRT [Security Incident Response Team] serving as a predictable partner for maintainers rather than a flood of uncoordinated reports,» the foundation said. The initiative also plans to work with critical infrastructure operators to help deploy fixes before in-the-wild exploitation. The Linux Foundation has also announced its intent to form an Open Source Enterprise Resiliency Alliance (OSERA) that aims to strengthen the open-source components that underpin the financial services sector through a vendor-neutral, upstream-aware approach. «OSERA complements the recently announced Akrites, the cross-industry effort enabling coordinated disclosure and upstreaming,» the foundation said. «As financial-services downstream complement to Akrites, OSERA will collaborate with Akrites in the upstreaming process and, together with the Open Source Security Foundation, to represent the voice of the industry in defining remediation standards.»
  • Microsoft Extends Windows 10 Consumer Extended Security Updates by a Year — Microsoft quietly extended the Extended Security Updates (ESU) program for Windows 10 consumers by a year, letting eligible users get updates through October 12, 2027. To enroll in the consumer Windows 10 ESU program, devices need to be running Windows 10, version 22H2 Home, Professional, Pro Education, or Workstations edition and cannot be offered for devices in kiosk mode or those that are joined to an Active Directory domain or Microsoft Entra and/or enrolled in a Mobile Device Management (MDM) solution.
  • Microsoft’s Secure Boot Certificates Have Expired — In related Microsoft news, the certificates that manage UEFI Secure Boot trust – namely, Microsoft Corporation KEK CA 2011, Microsoft UEFI CA 2011, and Microsoft UEFI CA 2011 — expired on June 24 and 27 2026. A third certificate, Microsoft Windows Production PCA 2011, will expire on October 19, 2026. «Many Windows PCs manufactured since 2024 already have the updated 2023 certificates,» Microsoft said. «For the remaining devices, Microsoft is delivering new Secure Boot certificates through Windows monthly updates, with partner original equipment manufacturers (OEMs) making firmware updates available to help ensure compatibility.» Google Cloud has also released guidance on how to update Compute Engine Shielded VM instances to trust the updated Microsoft Secure Boot certificates for UEFI Secure Boot. To apply Secure Boot certificate updates for Linux on Azure virtual machines, it’s recommended to follow the actions outlined by Microsoft here. Separately, Linux users are advised to update their shims to the latest versions signed by the new key. It’s important to note that devices that haven’t received the newer 2023 certificates will continue to function normally, and standard Windows updates will continue to install. However, these devices will no longer receive new security protections for the early boot process, including updates to Windows Boot Manager, Secure Boot databases, revocation lists, or mitigations for newly discovered boot-level vulnerabilities.

  • Fake OpenAI Organization Invites Used in New Poisoned Tenant Campaign
    — Phishing emails are being sent from threat actor-controlled ChatGPT tenants, inviting recipients to join an organization with the likely goal of harvesting sensitive information shared in the AI chatbot. «The emails came from OpenAI’s legitimate notification address (noreply@tm.openai.com), passed all standard email authentication checks, and referenced our company by name,» Push Security said. «They looked exactly like a routine organizational invitation because, technically, they were one.» The development comes as threat actors are abusing AI chatbot chat sharing functionality to distribute pages containing malicious instructions, turning them into malware delivery platforms. «The attacker has used ChatGPT’s code rendering feature to build a fully designed fake page that mimics a ChatGPT service disruption, redirecting victims to a convincing clone of ChatGPT’s download page that delivers a malicious executable,» Push Security noted. The activity has been codenamed LLMShare.

🔧 Cybersecurity Tools

  • Sulla → It is an open-source security tool by Praetorian that scans internal network SMB file shares to find exposed credentials and sensitive data. Operating as a fast, low-noise static binary, it maps Active Directory environments and uses multi-layered filtering with the Titus engine to perform in-memory analysis for cloud keys, passwords, and tokens. It outputs structured, real-time results to help security teams identify and remediate internal data exposure before it can be exploited.
  • Karna → It is a Web Application Firewall (WAF) module specifically engineered for the Kong Gateway to provide modern, scalable security for web applications. By integrating directly into the Kong ecosystem, it allows organizations to enforce fine-grained security policies and filter malicious traffic at the gateway layer, ensuring that protection is applied consistently across distributed services without adding significant latency.

Disclaimer: This is strictly for research and learning. It hasn’t been through a formal security audit, so don’t just blindly drop it into production. Read the code, break it in a sandbox first, and make sure whatever you’re doing stays on the right side of the law.

Conclusion

This week, keep it simple. Break the small thing, find the forgotten access, wait for someone to say they meant to patch it.

No genius required. Just old mistakes with fresh damage. Shut the door. Check the locks.

236.000 sitios de DCloud Uni-App utilizados en estafas criptográficas, phishing y drenaje de billeteras – CYBERDEFENSA.MX

Los nuevos hallazgos descubiertos por Infoblox muestran que más de 236.000 sitios web utilizan plantillas de estafas de inversión creadas utilizando un marco chino legítimo de desarrollo de aplicaciones multiplataforma de código abierto llamado DCloud. Uni-App.

Las plantillas impulsan intercambios de criptomonedas falsos, operaciones de matanza de cerdos en varios idiomas, redes de phishing de WhatsApp, plataformas de apuestas falsas, sitios de suplantación de marcas y vaciadores de criptomonedas. La empresa de inteligencia de amenazas DNS ha identificado un total de 236.493 dominios distintos de segundo nivel.

«Durante los últimos dos años, ha habido un aumento espectacular de los sitios web fraudulentos que utilizan el marco DCloud, y los operadores de estos sitios continúan lanzando complejos esquemas del mundo real para engañar a las víctimas», Infoblox dicho en un informe exhaustivo publicado la semana pasada.

Se está evaluando que actores de amenazas desconocidos están vendiendo plantillas de estafas de inversión de DCloud, aunque hay indicios de propiedad centralizada en una parte importante de los sitios web de estafas de inversión creados por DCloud.

Esto se basa en caídas en los registros de nuevos dominios observadas en sitios web fraudulentos en diversos hosts, lo que aumenta la posibilidad de que una parte centralizada esté enfrentando interrupciones o realizando cambios coordinados en sus sitios fraudulentos de inversión DCloud. Otros signos incluyen huellas técnicas específicas, métodos de comunicación con las víctimas y decisiones de hospedaje.

Ciberseguridad

Entre los dominios identificados se encuentra el infame Plataforma RainbowExun falso intercambio de criptomonedas que fue noticia a finales de 2024 por operante un esquema Ponzi que afectó a decenas de miles de personas que viven en San Pedro, Argentina. Más tarde ese año, siete personas vinculadas a la operación fueron detenido por las autoridades encargadas de hacer cumplir la ley.

Si bien el uso de DCloud en sí no es un indicador de intenciones maliciosas, Infoblox dijo que tiene algunos rasgos comunes entre ellos: interfaces de corretaje falsas, mensajes de drenaje de billeteras de criptomonedas, interfaces de juegos de azar con resultados manipulados, escaparates de suplantación de marca y alojamiento a prueba de balas (BPH).

Los dominios fraudulentos abarcan todos los continentes, se dirigen a hablantes de al menos ocho idiomas y se hacen pasar por marcas que van desde las principales bolsas de valores hasta gigantes minoristas y plataformas de mensajería, dijo la compañía. Las operaciones fraudulentas continúan desde mediados de 2022. De los sitios con huellas dactilares de DCloud, han surgido dos poblaciones relacionadas pero distintas:

  • Sitios que llevan las firmas básicas del marco DCloud Uni-App que se remontan a 2021 e incluyen tanto empresas chinas legítimas como operaciones maliciosas.
  • Un subconjunto específico de estafas de inversión que ha estado activo desde mediados de 2022

«En contra de la intuición, la población de estafas de inversión es mayor de lo que revela la simple huella digital del marco DCloud, porque operadores más sofisticados han eliminado el andamiaje predeterminado de DCloud para evadir la identificación basada en huellas dactilares», señaló Infoblox.

El segundo conjunto de sitios web fraudulentos de DCloud está administrado por múltiples operadores no relacionados y comprende una amplia variedad de esquemas fraudulentos:

  • Intercambios de criptomonedas y plataformas de depósito y comercio falsos que se hacen pasar por intercambios conocidos y engañan a los usuarios para que realicen inversiones, mostrando una actividad comercial ficticia hasta que las víctimas intentan retirar sus fondos.
  • Drenadores de billeteras de criptomonedas que incitan a los usuarios a conectar sus billeteras haciéndose pasar por flujos de verificación de BNB Chain o Tether
  • Imitaciones de mercados de predicción y juegos de azar que imitan mercados de predicción al estilo Polymarket, o casinos y plataformas de lotería falsos.
  • Phishing de WhatsApp y plataformas de mensajería que tiene como objetivo extraer credenciales haciéndose pasar por el Centro de ayuda de seguridad de WhatsApp utilizando dominios similares (por ejemplo, «whats-zwp[.]vip» o «faq-whatsapp-center[.]es»)
  • Plantilla genérica de phishing y recopilación de credenciales que incluyen páginas sencillas de inicio de sesión y registro.

«En Estados Unidos, el mismo manual se ha manifestado ahora dos veces en operaciones públicamente conocidas: primero en el Estafa de inversión compartida en scooter LSSC «Esto se convirtió en una importante investigación de fraude federal y estatal el año pasado, y en segundo lugar en una estafa con temas de inversión en bicicletas compartidas que está reclutando víctimas activamente en este momento bajo una fachada corporativa registrada en el Reino Unido con una licencia federal genuina de servicios monetarios de EE. UU.», dijo la compañía.

La estafa de inversión en scooter creada utilizando el marco Uni-App se opera bajo la marca Yuechi Sharing Technology Ltd. y se dirige principalmente a Australia, Nueva Zelanda y los EE. UU. La interfaz de Yuechi presenta un formulario de inicio de sesión o registro, el último de los cuales solicita a los usuarios que ingresen su número de teléfono, código de verificación por SMS y un código de invitación compartido por un afiliado existente del esquema piramidal.

Ciberseguridad

«La puerta del código de invitación es común en los sitios web de estafas de inversión: una posible víctima no puede crear una cuenta o llegar a la pantalla de depósito sin ser reclutada primero por un afiliado existente», explicó Infoblox. «Este requisito se alinea con el hecho de que la mayoría de los operadores buscan convertir a cada víctima en un reclutador que luego intentará reclutar a sus propios amigos, familiares y compañeros de trabajo para atraer más inversiones y construir la pirámide».

El sitio también incorpora un componente de servicio al cliente que redirige a las víctimas a un chat de marca fuera de la plataforma para manejar problemas como errores de registro, bloqueos de retiros y retenciones de depósitos.

Es más, el análisis de Infoblox de la infraestructura de estafas de inversión construida por DCloud ha revelado que la mayoría de los dominios están alojados en proveedores legítimos como Cloudflare, Alibaba Cloud, Tencent Cloud y Amazon Web Services. Se ha descubierto que alrededor del 6% de los dominios visibles de estafas de inversión creados por DCloud aprovechan proveedores de BPH como CTG Server Limited (AS152194), que anteriormente ha sido señalado por actividad cibernética maliciosa.

«Los sitios en el nivel evasivo, donde los operadores se tomaron la molestia de ocultar la firma del marco, se ejecutan en alojamiento a prueba de balas a aproximadamente el doble de velocidad que el nivel básico», dijo la compañía, donde el nivel básico se refiere a sitios fraudulentos que llevan la huella digital predeterminada del marco DCloud, mientras que el nivel evasivo consiste en sitios que no llevan la huella digital.

«La interpretación es sencilla: los operadores lo suficientemente sofisticados como para reconocer y eliminar las huellas dactilares del marco son también operadores lo suficientemente sofisticados como para buscar proveedores de infraestructura que se resistan a las solicitudes de eliminación. Los dos comportamientos tienden a ir de la mano. Por el contrario, los operadores más baratos y menos sofisticados, aquellos que descargan una plantilla y la implementan tal cual, también son los más propensos a utilizar hosting convencional, donde son simultáneamente más fáciles de identificar y de eliminar».

Por qué la criptografía poscuántica comienza con las credenciales – CYBERDEFENSA.MX

Es posible que los datos cifrados de hoy, como las credenciales, ya no sigan siendo confidenciales en el futuro porque la criptografía de clave pública que los protege pronto será descifrada por las computadoras cuánticas. Aunque ninguna máquina hoy puede estropearse criptografía de curva elíptica o RSA, el hardware cuántico está avanzando rápidamente e inevitablemente cambiará la forma en que las organizaciones protegen sus datos. El texto cifrado y las credenciales capturadas por los atacantes ahora se pueden almacenar y descifrar tan pronto como la computación cuántica se ponga al día.

¿Qué tan urgente es la criptografía resistente a los cuánticos?

El Informe Cronología de amenazas cuánticas 2025 del Global Risk Institute muestra que los especialistas en seguridad encuestados creen que es probable que una computadora cuántica criptográficamente relevante esté disponible dentro de 15 años, y entre el 51% y el 70% así lo indica. La amenaza se remonta a 1994, cuando Peter Shor demostró que una poderosa computadora cuántica podía factorizar eficientemente números grandes y calcular logaritmos discretos. Sin embargo, el algoritmo de Shor se aplica a la criptografía de clave pública y no representa una amenaza significativa para el cifrado simétrico como AES-256 o el hash moderno. Esta distinción es importante porque la criptografía de clave pública es lo que dos sistemas utilizan para establecer confianza y acordar las claves que protegen sus datos. Si una computadora cuántica puede romper ese paso, el atacante puede desbloquear los datos protegidos y las credenciales detrás de ella.

Lo que hace que la amenaza cuántica sea relevante hoy, y no sólo en el futuro, es una táctica conocida como Cosechar ahora, descifrar después, en la que un atacante captura el tráfico cifrado hoy, lo almacena y luego lo descifra cuando hay una computadora cuántica disponible. Con una computadora cuántica capaz de estar disponible dentro de 15 años, cualquier dato interceptado y recopilado hoy debería tratarse como datos ya expuestos.

Plazos de Q-día

Aunque no está claro exactamente cuándo llegará una computadora cuántica, las agencias gubernamentales están fijando fechas límite en torno al hito conocido como Q-Day para determinar cuándo debe cambiar la criptografía. El Commercial National Security Algorithm Suite 2.0 de la NSA requerirá que nuevos sistemas de seguridad nacionales comiencen a admitir algoritmos resistentes a los cuánticos a partir del 1 de enero de 2027. Si bien los plazos están escalonados para varias categorías de sistemas a lo largo de principios de la década de 2030, la NSA espera que todos los sistemas de seguridad nacionales sean resistentes a los cuánticos para 2035. El NIST está avanzando en un camino paralelo con su borrador IR 8547, que desaprueba RSA-2048 y ECC P-256 después de 2030 y las prohibirá por completo después de 2035. Estas fechas pueden parecer lejanas, pero una transición empresarial completa podría tardar de 5 a 15 años, ya que la fase de descubrimiento por sí sola puede tardar de 1 a 2 años en las grandes empresas.

Por qué las credenciales conllevan un riesgo importante en un futuro poscuántico

No todos los datos cifrados dentro de una organización conllevan el mismo riesgo cuando la criptografía que los protege acaba quedando obsoleta. La mayoría de los secretos, como los tokens de sesión, tienen una vida útil de confidencialidad medida en meses; Las credenciales pueden persistir durante años o mientras sus sistemas asociados permanezcan en servicio. Para los atacantes, eso hace que valga la pena recolectar las credenciales ahora y conservarlas hasta que una computadora cuántica pueda descifrarlas. Lo que hace que esto sea un riesgo de seguridad importante es la escala, especialmente porque la mayoría de las organizaciones tienen poblaciones crecientes de identidades no humanas (NHI), como cuentas de servicio y claves API. Estas credenciales de máquina tienden a ser duraderas porque ningún usuario humano es responsable de rotarlas y probablemente no hayan sido inventariadas para su exposición criptográfica, lo que las convierte en objetivos ideales para la recolección.

Cómo iniciar una migración cuántica centrada en las credenciales

Dado que la mayor parte del riesgo se concentra en las credenciales, la migración también debería comenzar con ellas. Las organizaciones deben adoptar un enfoque de migración cuántica que dé prioridad a las credenciales haciendo lo siguiente.

Inventario de criptografía existente

La razón principal por la que las migraciones son procesos tan largos es que las organizaciones no pueden detallar sus dependencias criptográficas. Un inventario de credenciales primero comienza con la búsqueda de los sistemas que contienen o negocian secretos, incluidos administradores de contraseñas, administradores de secretos y plataformas de gestión de acceso privilegiado (PAM). Es probable que esta fase exponga cuentas de servicio olvidadas, secretos codificados o integraciones que han estado inactivas durante años.

Priorizar el riesgo sobre el tamaño

Si bien es posible que las organizaciones quieran comenzar a proteger sus sistemas más grandes, es más inteligente priorizar la vida útil de la confidencialidad en función de la exposición, como cuánto tiempo debe permanecer privado un secreto, combinado con qué tan accesible es para un atacante. Con esta lógica, un pequeño secreto de larga duración que facilita el acceso a sistemas críticos pesa más que un conjunto de datos vasto pero de corta duración. Priorizar el riesgo de esta manera garantiza que las credenciales más vulnerables a Harvest Now, Decrypt Later estén protegidas primero.

Migrar a criptografía híbrida

En lugar de reemplazar completamente los algoritmos clásicos, las organizaciones deberían adoptar la criptografía híbrida combinando un algoritmo clásico con uno resistente a los cuánticos en el mismo intercambio de claves. Esto mantiene una conexión protegida tanto contra los atacantes tradicionales de hoy como contra los futuros atacantes cuánticos. La criptografía híbrida también impide que las organizaciones apuesten todo por un algoritmo único y relativamente nuevo, ya que el componente clásico permanece en su lugar y no se elimina nada para agregar protección resistente a los cuánticos.

Construya para la criptoagilidad

Dado que los algoritmos quedan obsoletos y los parámetros cambian, las organizaciones deben esperar que la migración actual no sea la definitiva. Construya teniendo en cuenta la criptoagilidad: de esa manera, los intercambios de algoritmos criptográficos son cambios de configuración en lugar de importantes revisiones de reingeniería. Para las credenciales en particular, esto significa mantener la criptografía en una ubicación centralizada para que, cuando sea necesario cambiar el algoritmo, se pueda actualizar una vez en lugar de volver a trabajar en múltiples aplicaciones, canalizaciones e integraciones.

Comience a proteger donde el riesgo es mayor

Si bien la necesidad de postergar la criptografía resistente a los cuánticos puede ser fuerte, las organizaciones deben recordar que la migración cuántica es un proceso largo y que los datos de hoy deben permanecer secretos en el futuro. No es necesario que exista todavía una computadora cuántica para que la amenaza de credenciales recolectadas y luego descifradas sea un problema real. La transición a la criptografía resistente a los cuánticos debería comenzar con las credenciales, ya que es allí donde se cruzan la vida útil de la confidencialidad y el radio de explosión. En noviembre de 2025, el lanzamiento de criptografía resistente a los cuánticos comenzó en todas las aplicaciones cliente de Keeper, adoptando los mecanismos de encapsulación de claves híbridas (KEM) de Kyber para ayudar a proteger las bóvedas de Harvest Now, Decrypt Later y otras amenazas de la computación cuántica. Proteger las credenciales contra un futuro cuántico es lo que las organizaciones deberían priorizar ahora, antes de que un hardware más avanzado las obligue a hacerlo.

Nota: Este artículo fue escrito cuidadosamente y contribuido para nuestra audiencia por Ashley D’Andrea, redactora de contenido de Keeper Security.

¿Encontró interesante este artículo? Este artículo es una contribución de uno de nuestros valiosos socios. Síguenos en noticias de google, Gorjeo y LinkedIn para leer más contenido exclusivo que publicamos.