Defectos sin parches revelados en sistemas de archivos incluidos en millones de dispositivos integrados – CYBERDEFENSA.MX

La empresa de seguridad runZero ha revelado siete vulnerabilidades en Gordosuna pequeña biblioteca de sistema de archivos que permite que un dispositivo lea y escriba los formatos FAT y exFAT utilizados en unidades USB y tarjetas SD.

Los defectos son importantes porque los FatF están en casi todas partes. Se envía dentro del firmware que ejecuta cámaras de seguridad, drones, controladores industriales, billeteras criptográficas de hardware y otros dispositivos integrados en sistemas operativos en tiempo real.

En los sistemas más afectados, un atacante que introduce una unidad USB, una tarjeta SD o un archivo de actualización con trampa explosiva en un dispositivo puede dañar su memoria y ejecutar su propio código.

Muchos dispositivos integrados carecen de las protecciones de memoria que se encuentran en los teléfonos y computadoras de escritorio, razón por la cual runZero dice «Cualquier acceso físico conduce a una fuga». Un quiosco público, una cámara con ranura SD, un cajero automático o una máquina de votación con puerto USB no deberían ceder el control total después de un momento de acceso físico, pero aquí sí pueden.

Los siete errores funcionan de la misma manera básica. El dispositivo intenta leer un volumen de almacenamiento o una imagen de firmware que ha sido deliberadamente mal formado y FatFs maneja mal los datos incorrectos. runZero calificó el conjunto CVSS de medio a alto, sin críticas.

Ciberseguridad

El error del titular es CVE-2026-6682 (CVSS 7.6), un desbordamiento de números enteros en el código que monta un volumen FAT32. Los malos cálculos pueden producir un tamaño de archivo falso, que el código posterior trata como una longitud de lectura real. En hardware real, esto puede convertirse en corrupción de memoria y ejecución de código.

Aquí están los siete, los peores primero según la clasificación de runZero:

  • CVE-2026-6682 (7.6, Alto): Desbordamiento de enteros de montaje FAT32 que provoca daños en la memoria y posible ejecución de código. Accesible a través de algunas actualizaciones de firmware, no solo de medios físicos.
  • CVE-2026-6687 (7.6, Alto): un campo de etiqueta de volumen exFAT desborda un pequeño búfer, lo que le da al atacante un punto de apoyo limpio para la corrupción de la memoria.
  • CVE-2026-6688 (7.6, Alto): Los nombres de archivos largos desbordan el código contenedor que muchos proyectos colocan alrededor de FatF, como un strcpy de fno.fname en un búfer fijo. Es difícil de solucionar solo dentro de los FatF.
  • CVE-2026-6685 (6.1, Medio): un ajuste matemático en el manejo de caché en volúmenes fragmentados que pueden corromper datos silenciosamente.
  • CVE-2026-6683 (4.6, Medio): una división exFAT por cero que bloquea el dispositivo. En un flujo de actualización, puede bloquear el hardware. También se puede acceder a través de algunas actualizaciones de firmware.
  • CVE-2026-6686 (4.6, Medio): un archivo extendido más allá de su final puede filtrar datos sobrantes de archivos eliminados previamente.
  • CVE-2026-6684 (4.6, Medio): una tabla de particiones GPT mal formada (el mapa del disco) puede bloquear el dispositivo durante el montaje. Es el único de los siete fijados en sentido ascendente, en FatFs R0.16.

Aquí está la parte difícil. FatFs es mantenido por un desarrollador en un pequeño rincón de Internet, y runZero dice que intentó repetidamente comunicarse con el mantenedor y se conectó con el centro de coordinación JPCERT/CC de Japón, sin respuesta.

Según runZero, no existe una solución inicial para los errores de corrupción de memoria, no hay una lista de correo de seguridad y no hay forma de que los muchos productos que incluyen FatF sepan que están afectados. La actualización ayuda con el bloqueo de GPT, ya que la versión actual lo bloquea, pero el resto corresponde a los proveedores intermedios para parchearlo por su cuenta.

runZero nombra las plataformas afectadas, incluidas Espressif ESP-IDF, STMicroelectronics STM32Cube, Zephyr, MicroPython, ArduPilot, RT-Thread, Mbed, Samsung TizenRT y el actualizador SWUpdate. Eso lleva el problema al IoT de consumo, los equipos industriales, los drones y las carteras criptográficas.

Hasta la divulgación de runZero el 1 de julio, no se habían reportado ataques que utilizaran estos errores y ninguno ha aparecido desde entonces. Pero el material del exploit ya es público: runZero envió imágenes de disco de prueba de concepto, un arnés de prueba y un ejemplo funcional de exploit basado en QEMU en un repositorio complementario.

Si crea firmware que toca medios FAT o exFAT, el consejo es directo. Encuentre la copia de FatF en su producto, audite el código contenedor que la rodea, observe detenidamente cómo maneja los nombres y tamaños de los archivos y planee aplicar parches.

Ciberseguridad

Si ejecuta dispositivos afectados, trate los puertos físicos y los canales de actualización como una superficie de ataque: limite quién puede conectar medios y esté atento a las actualizaciones de firmware de los proveedores.

¿Por qué esto sigue sucediendo?

runZero auditó manualmente los FatF por primera vez en 2017 y encontró que poco valía la pena informar. Al regresar en marzo de 2026, el equipo señaló una configuración lista para usar con el mismo código: Visual Studio Code, GitHub Copilot en modo «automático» y algunas indicaciones sencillas.

El LLM creó un fuzzer, una herramienta que introduce datos mal formados en el código hasta que algo se rompe. Eso sacó a la luz errores que la auditoría manual había pasado por alto y ayudó a confirmar que eran explotables.

Eso se ajusta a un patrón creciente. A finales de 2024, el agente Big Sleep de Google encontró un error de memoria real y explotable en SQLite que la fuzzing ordinaria no había detectado.

El mes pasado, un agente autónomo de IA descubrió 21 errores de seguridad de la memoria en FFmpeg, otra biblioteca C ampliamente integrada. El punto de runZero es contundente: si un canal de IA en su mayoría disponible en el mercado puede encontrarlos, cualquiera también puede hacerlo, por lo que sentarse en ellos silenciosamente no protege a nadie.

El problema de los parches es familiar. runZero espera que las correcciones posteriores lleven años, no días, y PixieFail es el precedente: un lote de nueve errores en 2024 en el código de arranque de red de EDK II, el firmware detrás de muchas marcas de PC y servidores, que los proveedores tardaron en parchar. Los FatF tienen la misma forma y un canal de solución más débil, porque no hay ninguna respuesta ascendente.

Esté atento a dos cosas: si el mantenedor de FatFs resurge con un parche y cómo responden los grandes proveedores de plataformas que lo agrupan. Hasta que lo hagan, supongamos que muchos dispositivos de envío leen almacenamiento que no es de confianza con un código que no tiene solución.

El nuevo marco de malware Avalon incluye capacidades de ransomware CrownX – CYBERDEFENSA.MX

Investigadores de ciberseguridad han descubierto un marco de malware modular previamente no documentado con nombre en código Ávalón que se distribuye mediante una cadena de phishing de varias etapas capaz de burlar los controles de seguridad tradicionales.

Avalon combina recopilación de credenciales, movimiento lateral, acceso remoto, interrupción de la recuperación y ejecución de ransomware, reuniendo diversas funciones bajo un mismo paraguas. El componente de ransomware se ha denominado internamente CrownX.

«El ataque comenzó con un correo electrónico con un documento legal falsificado que dirigía a los destinatarios a un archivo protegido con contraseña en Proton Drive», afirman los investigadores de Blackpoint Cyber, Nevan Beal y Sam Decker. dicho. «El contenido malicioso se incrustó dentro de una imagen ISO en lugar de adjuntarse directamente, lo que redujo la probabilidad de detección en la capa de correo electrónico».

Si el destinatario del correo electrónico interactúa con un acceso directo de Windows con tema de documento («Documento seguro CA-283505.pdf.lnk») dentro de la imagen montada, se desencadena una secuencia de malware preparada que culmina con la implementación de Avalon. Específicamente, el acceso directo ejecuta un comando para iniciar un proyecto de MSBuild ubicado en la imagen ISO.

El proyecto MSBuild, por su parte, carga un ensamblado .NET integrado, que luego interfiere con el funcionamiento normal de Event Tracing para Windows (ETW) para reducir la visibilidad forense y descargar una carga útil de la siguiente etapa a través de HTTPS responsable del lanzamiento de Avalon.

Ciberseguridad

El marco de malware cuenta con un extenso subsistema de evasión de defensa que tiene como objetivo evadir la detección, al tiempo que incorpora métodos específicos para ocultar la ejecución de las herramientas de seguridad asociadas con Microsoft Defender, SentinelOne, CrowdStrike, Sophos, Elastic Endpoint, FortiEDR, ESET, McAfee y Bitdefender.

«Estas capacidades le dan al marco una multitud de formas de reducir la telemetría, evitar el monitoreo del modo de usuario y ajustar su ejecución dependiendo de los controles defensivos presentes en el host», dijeron los investigadores.

El conjunto completo de funciones integradas en Avalon es el siguiente:

  • Obtenga credenciales, cookies, historial y marcadores de navegadores basados ​​en Chromium y Mozilla Firefox.
  • Recopile datos de aplicaciones de billeteras de criptomonedas como MetaMask, Phantom, Coinbase Wallet, Exodus, Electrum, Atomic Wallet, Ledger Live y Bitcoin Core, junto con Discord, Slack, Teams, OpenVPN, WireGuard y Windows Credential Manager.
  • Recopile detalles sobre hosts conocidos de SSH, conexiones RDP guardadas, perfiles de Wi-Fi y artefactos de contraseña de preferencias de política de grupo.
  • Exfiltrar datos a un servidor remoto («helloxcherry[.]com») y sondea el servidor para recibir comandos de tareas.
  • Realice reconocimientos y priorice sistemas que puedan ampliar el alcance del compromiso.
  • Cifre archivos asociados con operaciones comerciales, desarrollo de software, ingeniería, almacenamiento de datos e infraestructura virtual mediante Windows. API de criptografía y entregar una nota de rescate que contenga instrucciones de pago y temporizadores de fecha límite que muestren cuánto tiempo queda antes de que se aumente el monto del rescate.
  • Inhiba la recuperación del sistema finalizando el Servicio de instantáneas de volumen y eliminando las instantáneas.
  • Elimine rastros de artefactos utilizando un subsistema de limpieza antiforense para complicar los esfuerzos de respuesta a incidentes.
  • Interactúa directamente con las estructuras del disco, probablemente en un esfuerzo por dañar la información de la partición, los registros de arranque u otras áreas críticas de la unidad, lo que efectivamente inutiliza el sistema.

«CrownX representó la etapa final de extorsión, pero el daño se extendió mucho más allá del cifrado en sí», dijo la compañía. «Para cuando apareció la nota de rescate, el marco más amplio ya había recopilado credenciales, establecido comunicaciones C2, preparado múltiples caminos para el movimiento lateral y debilitado las opciones de recuperación local».

Otro detalle importante es que Avalon muestra signos de desarrollo asistido por inteligencia artificial (IA), un desarrollo que ha ensamblado múltiples componentes sin tener en cuenta las técnicas sofisticadas o la seguridad operativa, algo que requiere una experiencia significativa para construir.

Los hallazgos son otra señal más de cómo la IA puede reducir la barrera de entrada, haciendo que el desarrollo de malware sea más accesible con poco tiempo y esfuerzo, e incluso permitiendo a actores con poca experiencia técnica y recursos idear herramientas que pueden requerir un gran esfuerzo de desarrollo. En otras palabras, la presencia de una determinada capacidad ya no es un indicador confiable de la sofisticación o madurez operativa de un actor de amenazas.

«La cadena de destrucción ilustra cómo un atractivo comercial familiar puede progresar hacia un marco reutilizable y de múltiples capacidades diseñado para recolectar credenciales, recuperar cargas útiles posteriores completamente en la memoria y organizar múltiples acciones de seguimiento desde un único punto final comprometido», dijo Blackpoint Cyber.

LLM detrás de un ataque de ransomware agente

La divulgación se produce cuando Sysdig detalló lo que dijo fue la primera infección de ransomware agente documentada públicamente impulsada por un modelo de lenguaje grande de principio a fin, mientras reintentaba y ajustaba sus acciones en tiempo real para completar tareas. El actor de amenaza agente (ATA) detrás de la operación recibió el nombre en código JADEPUFFER.

El operador «obtuvo acceso inicial a una instancia de Langflow orientada a Internet a través de CVE-2025-3248 y ejecutó una campaña adaptativa y totalmente automatizada, que finalmente giró hacia el objetivo previsto y ejecutó un manual destructivo de extorsión de bases de datos contra el servidor de bases de datos de producción de la víctima», dijo Michael Clark de Sysdig.

Ciberseguridad

«Las habilidades para ejecutar ransomware se han reducido a lo que cueste ejecutar un agente, y si ese agente se ejecuta con credenciales robadas a través de LLMjacking, el costo para un atacante es cercano a cero».

Malware de IA que utiliza LLM en un ataque sin código

Los hallazgos también siguen al descubrimiento de un malware de inteligencia artificial que combina un bot de Telegram con una API pública de LLM para diseñar un ataque sin código. Una vez lanzado, el implante transmite detalles básicos sobre el sistema comprometido al bot de Telegram del atacante y entra en un bucle de comando y control (C2) que sondea la API del bot cada 5 segundos en busca de nuevos mensajes. Los resultados de la ejecución del comando se extraen utilizando el mismo canal.

La especialidad de este malware es que cada mensaje del operador se reenvía a un punto final público de la API LLM («api.groq[.]com/openai/v1/chat/completions»), que luego traduce las instrucciones en lenguaje natural proporcionadas por el atacante a su comando de shell equivalente. El artefacto fue subido a la plataforma VirusTotal el 11 de marzo de 2026 y hasta la fecha no ha tenido detecciones en todos los motores.

«Este trabajo introduce una capa de traducción LLM que reemplaza la sintaxis del shell con texto sin formato. El atacante escribe instrucciones de texto sin formato en Telegram», Unidad 42 de Palo Alto Networks dicho. «El LLM traduce las instrucciones en comandos de shell. Y la víctima ejecuta los comandos de shell. No se requieren conocimientos de línea de comandos».

La nueva falla del kernel de Linux «Bad Epoll» permite a los usuarios sin privilegios obtener root y llega a Android – CYBERDEFENSA.MX

Una falla del kernel de Linux recientemente revelada llamada mal epoll (CVE-2026-46242) permite a un usuario normal sin acceso especial tomar el control total de una máquina como root. Afecta a los escritorios, servidores y Android de Linux, y ya no existe una solución.

mal epoll se encuentra en el mismo pequeño tramo de código del kernel donde se encuentra el modelo de IA más poderoso de Anthropic, Mitosrecientemente encontró un error diferente.

La IA detectó un defecto y pasó por alto este. Un investigador, Jaeyoung Chung, lo encontró y construyó un ataque funcional.

Cómo funciona el error

Epoll es una característica estándar de Linux que permite a un programa observar muchos archivos o conexiones de red a la vez. Los servidores, los servicios de red y los navegadores web se basan en él. No puedes simplemente apagarlo.

Bad Epoll es un error de «uso después de la liberación». Dos partes del kernel intentan limpiar el mismo objeto interno al mismo tiempo. Uno libera la memoria mientras el otro sigue escribiendo en ella. Esa breve colisión permite que un atacante corrompa la memoria del kernel y luego pase de una cuenta normal a la raíz.

El problema es el tiempo. La ventana donde chocan los dos caminos tiene sólo seis instrucciones de máquina de ancho, por lo que un intento aleatorio casi nunca aterriza en ella. El exploit de Chung amplía esa ventana y lo reintenta sin fallar, alcanzando la raíz aproximadamente el 99% de las veces en los sistemas probados.

Ciberseguridad

Dos cosas lo hacen más peligroso: según su cuenta, puede activarse desde dentro del entorno limitado de renderizado de Chrome, que bloquea casi todos los demás errores del kernel, y puede llegar a Android, algo que la mayoría de los errores de privilegios de Linux no pueden.

Chung presentó la falla como de día cero al programa kernelCTF de Google, y los detalles técnicos completos se encuentran en su redacción pública. No hay señales de que se haya utilizado en ataques reales: al momento de escribir este artículo, no está en la lista de vulnerabilidades explotadas conocidas de CISA, y el único código que funciona es la prueba de concepto de kernelCTF. Aún se está desarrollando una versión para Android del exploit.

Ambos errores se remontan a un único cambio de 2023 en el código epoll. Chung dice que Mythos encontró el primero de los dos, ahora rastreado como CVE-2026-43074, con un aterrizaje fijo a principios de 2026.

Anthropic ha dicho por separado Mythos Se encontraron errores de escalada de privilegios en el kernel de Linux.aunque no ha vinculado públicamente ese trabajo con Bad Epoll. Encontrar el primero fue un resultado real, porque los errores en las condiciones de carrera son notoriamente difíciles de detectar.

Entonces, ¿por qué la misma IA pasó por alto el defecto del hermano? Chung ofrece dos razones probables y tiene cuidado de decir que nadie puede estar seguro.

  • En primer lugar, la ventana de tiempo es pequeña, por lo que es difícil imaginar la secuencia exacta de eventos, incluso cuando se mira el código.
  • En segundo lugar, hay poca evidencia en tiempo de ejecución.

Una vez que se corrige el primer error, el error de memoria de Bad Epoll generalmente no activa KASAN, el principal detector de errores del kernel, por lo que nada indica que algo anda mal.

Epoll no se puede desactivar, por lo que no existe ninguna solución. Aplicar compromiso ascendente a6dc643c6931o instale el backport de su distribución cuando llegue. Los kernels creados con la versión 6.4 o posterior se ven afectados a menos que ya tengan la solución.

Los kernels más antiguos basados ​​en 6.1, incluidos algunos teléfonos Android como el Pixel 8, no lo son, porque el error llegó en 6.4.

Un mal año para el kernel de Linux

Bad Epoll se une a una conocida familia de errores del kernel utilizados para rootear Android, siguiendo entradas anteriores llamadas Bad Binder, Bad IO_uring y Bad Spin.

También se encuentra en una zona ocupada por fallas de privilegios de Linux, aunque la mayoría de las recientes funcionan de manera diferente. Copy Fail (CVE-2026-31431) llegó en abril y ahora está en la lista de vulnerabilidades explotadas conocidas de CISA. Le siguieron la cadena Dirty Frag, Fragnesia, DirtyClone y pedit COW.

Ciberseguridad

Ambos son errores deterministas de escritura de caché de página, como Dirty Pipe (2022), sin carrera para ganar, lo que los hace mucho más confiables de ejecutar. Bad Epoll es el tipo más antiguo y más difícil: una carrera que tienes que ganar, como Dirty Cow (2016).

También ha aparecido una prueba de concepto pública para CVE-2026-31694una falla separada en el código del sistema de archivos FUSE del kernel, encontrada por la firma de investigación Bynario, impulsada por IA. Un usuario local con acceso FUSE puede alimentar al kernel con un sistema de archivos malicioso y dañar la memoria.

Dependiendo de la configuración, eso puede significar acceso de root, fugas de datos o una falla. Debido a que ese acceso es común en contenedores y espacios de nombres de usuarios, representa más un riesgo para el servidor y el contenedor que para el teléfono.

Bynario no es el único. Mythos también encontró y aprovechó un error de ejecución remota de código de 17 años en el servidor NFS de FreeBSD (CVE-2026-4747), y los investigadores de Anthropic han utilizado sus modelos para descubrir otros defectos del kernel.

Bad Epoll es un contrapunto útil. Muestra que las condiciones de carrera son difíciles en cada etapa: difíciles de encontrar, incluso para una IA líder; difícil de arreglar, ya que el primer parche se quedó corto y uno correcto tardó alrededor de dos meses; y difícil de explotar, a través de una ventana de sólo seis instrucciones de ancho. Por ahora, el error que deja pasar una IA sigue siendo el que una persona tiene que detectar.

Los paquetes npm vinculados a Corea del Norte imitan los Polyfills acumulativos para robar secretos de los desarrolladores – CYBERDEFENSA.MX

Los actores de amenazas con vínculos con Corea del Norte han sido vinculados a un nuevo conjunto de paquetes npm maliciosos que se hacen pasar por herramientas Rollup polyfill para facilitar el acceso remoto y el robo de datos.

Según JFrog, los paquetes «rollup-packages-polyfill-core» y «rollup-runtime-polyfill-core» imitan el legítimo «nodo-polyfill-del-complemento acumulativo«proyecto, hasta la descripción, los metadatos del repositorio y la forma del paquete.

«Los paquetes similares se ubican en el mismo espacio de nombres de rollup, polyfill, núcleo y nodo, lo que puede parecer plausible durante una revisión rápida de dependencia», JFrog dicho en un informe técnico de la campaña.

La campaña también involucra otros cuatro paquetes, todos los cuales han sido eliminados del registro npm:

  • ficha peculiar
  • reaccionar-icono-svgs
  • complemento-rollup-polyfill-connect
  • flujo de análisis rápido

Lo que es digno de mención aquí es que «rollup-packages-polyfill-core» instala y carga «swift-parse-stream», mientras que «rollup-runtime-polyfill-core» instala y «quirky-token». De manera similar, se ha descubierto que «react-icon-svgs» instala «rollup-plugin-polyfill-connect» como segunda etapa.

Ciberseguridad

«Los paquetes de la segunda etapa son utilidades SVG casi idénticas que obtienen un objeto JSON de JSONKeeper y evalúan el campo del modelo», dijo la compañía de ciberseguridad. «Esta estructura en capas, junto con los nombres parecidos, los metadatos de apariencia legítima, la ejecución oculta en el momento de la instalación, las comprobaciones del entorno y las cargas útiles de robo de credenciales/acceso remoto, es similar a campañas anteriores de npm vinculadas a Lazarus de Corea del Norte».

Vale la pena enfatizar aquí que esta no es la primera vez que los actores de amenazas norcoreanos cargan paquetes npm que se hacen pasar por herramientas Rollup Polyfill. En abril de 2026, Panther detalló una campaña sostenida de npm que implicó la publicación de 108 paquetes npm maliciosos que abarcan 261 versiones para entregar BeaverTail y OtterCookie, dos conocidas familias de malware vinculadas a Contagious Interview. Entre esos paquetes se encontraba «rollup-plugin-polyfill-route», que se publicó el 20 de marzo de 2026.

El punto de partida del ataque es un comando de instalación npm codificado en Base64 para «swift-parse-stream» (o «quirky-token») que está oculto dentro de «rollup-packages-polyfill-core» (o «rollup-runtime-polyfill-core»). Los dos paquetes de la segunda etapa están disfrazados de utilidades de desinfección de SVG, mientras acceden a una URL de JSON Keeper para recuperar y ejecutar un malware de JavaScript.

El código JavaScript ejecuta comprobaciones para evitar la ejecución en entornos de desarrollo en la nube, entornos sandbox, tiempos de ejecución sin servidor e infraestructura de análisis. Pasada esta puerta, el malware instala las dependencias necesarias y llega a un servidor externo («216.126.236[.]244») para recuperar una carga útil de JavaScript cifrada.

Luego, la carga útil descifrada actúa como un cargador de secuencias de comandos adicionales responsables de permitir el acceso remoto al host comprometido para admitir sesiones de terminal interactivas, ejecución de comandos, captura de pantalla, terminación de procesos, movimiento del mouse solo para Windows, clics, desplazamiento, pulsaciones de teclado y teclas de acceso rápido usando el paquete «@nut-tree-fork/nut-js», así como robar datos de navegadores web y billeteras de criptomonedas, recopilar archivos que coincidan con extensiones específicas y capturar periódicamente el contenido del portapapeles.

Las características se superponen con las de OtterCookie, y el uso de «@nut-tree-fork/nut-js» para el control remoto del mouse y el teclado también se observa en un paquete llamado «express-session-js» que fue detallado por SafeDep en abril de 2026. Se ha descubierto que el componente recopilador de archivos busca específicamente el historial del editor asociado con Microsoft Visual Studio Code, Windsurf y Cursor, junto con configuraciones de herramientas de inteligencia artificial y desarrolladores, como AWS, Microsoft Azure, Google Gemini, Anthropic Claude, Foundry, SSH y Z shell (Zsh).

«Los complementos acumulativos se cargan comúnmente desde archivos de configuración locales, estaciones de trabajo de desarrolladores y trabajos de CI», dijo JFrog. «Estos entornos a menudo tienen acceso a activos confidenciales como código fuente, tokens npm, credenciales de Git, claves de nube, claves SSH, datos del navegador y secretos de proyectos».

«La carga útil también es más amplia que un simple descargador. Una vez que se ejecutan las etapas posteriores, el atacante obtiene capacidades de recopilación y control. Esto hace que la carga útil sea relevante para las estaciones de trabajo de los desarrolladores y las máquinas de construcción, donde las claves API, las claves SSH, el material de la billetera, las credenciales de la nube y los secretos del proyecto a menudo están presentes».

Ciberseguridad

La divulgación coincide con el descubrimiento de múltiples ataques a la cadena de suministro de software por parte de Checkmarx, SafeDep y el investigador de seguridad de AWS, Chi Tran, destinados a envenenar repositorios de paquetes de código abierto y robar datos valiosos.

  • Un grupo de al menos ocho horquillas «pirograma» troyanizadas publicado por un actor de amenazas que opera bajo múltiples identidades entre noviembre de 2025 y junio de 2026, incluida una puerta trasera oculta que les otorga control remoto total sobre cualquier servidor que ejecute el paquete PyPI infectado mediante la ejecución de código Python arbitrario o comandos de shell enviados por el atacante. Los resultados de la ejecución del comando se filtran a través de Telegram. Checkmarx ha denominado a la actividad Operación Fantasma de la Marina.
  • un grupo de paquetes de 30 npm imitando las herramientas de Polymarket y las bibliotecas de matemáticas generales publicadas por cuentas de mantenimiento de 10 npm que apuntaban a los desarrolladores de DeFi para entregar un ladrón de información de JavaScript que lee bóvedas de billeteras criptográficas, credenciales del navegador, claves SSH, credenciales de AWS, tokens npm, configuraciones de Docker, historial de shell y bases de datos del administrador de contraseñas.
  • un grupo de paquetes de 25 npm publicado bajo el alcance @marketfront por una cuenta npm llamada «marketfront» que contiene un recolector de credenciales posterior a la instalación que lee 20 archivos secretos y de credenciales, incluidos ~/.ssh, ~/.aws/credentials, ~/.kube/config, ~/.docker/config.json, ~/.npmrc, ~/.netrc, ~/.pgpass, ~/.git-credentials, ~/.env y shell historial y extrae los datos.
  • Un paquete de Python llamado «alertas-de-seguridad-sdk» que afirma ser una herramienta de monitoreo de violaciones de datos pero alberga un código para iniciar una puerta trasera que sondea periódicamente un servidor externo («142.93.211[.]30:5000») para comandos y filtra claves privadas SSH, credenciales de AWS, tokens Docker/npm/PyPI/git, archivos .env y bases de datos de credenciales del navegador al mismo servidor.
  • un grupo de paquetes de 15 npm publicado por un único actor de amenazas que opera bajo alcances de 13 npm que activa una carga útil de JavaScript posterior a la instalación responsable de descargar y ejecutar un binario ELF compilado por Rust alojado en GitHub, que luego recopila una amplia gama de datos de billeteras de criptomonedas, navegadores web y otras aplicaciones, incluidos tokens de proveedores de nube, claves SSH, sesiones de plataformas de mensajería, configuraciones de clientes de bases de datos y credenciales de desarrollador.
  • Un paquete npm llamado «tiempo de ejecución de eventos» que escribe en cuclillas «eventos» y genera condicionalmente un ladrón de billeteras de criptomonedas, filtra datos de reconocimiento del host a través de Slack y Telegram, abre un canal de comando bidireccional de Slack y lee fragmentos de configuración y carga útil de un contrato inteligente de Ethereum utilizado como solucionador de entrega muerta. La lógica maliciosa se activa solo cuando el ID del evento es «eventId0».
  • Un paquete npm llamado «o3formas» que roba las credenciales del proveedor de servicios en la nube, escanea los secretos de los desarrolladores y los entornos CI/CD, realiza un reconocimiento de la red interna y exfiltra los datos a un punto final de Cloudflare Workers controlado por el atacante. «El atacante dividió el ataque en un paquete publicado en el registro deliberadamente benigno y una subdependencia *-utils fijada en GitHub que lleva tanto los ganchos de instalación como el malware real», dijo Tran. «Esta estructura está diseñada específicamente para derrotar el script estático y del ciclo de vida escaneo en el que se basan la mayoría de las herramientas del lado del registro y del lado CI».

Se recomienda a los usuarios que hayan instalado cualquiera de los paquetes antes mencionados que los eliminen de sus estaciones de trabajo, asuman compromisos y roten las credenciales, bloqueen los canales de salida maliciosos y habiliten el escaneo de dependencias en las canalizaciones de CI/CD para marcar paquetes sospechosos o recién publicados.

Likho blindado apunta a agencias gubernamentales y al sector energético con BusySnake Stealer – CYBERDEFENSA.MX

Un actor de amenazas previamente indocumentado conocido como Likho blindado se ha atribuido a ataques cibernéticos dirigidos a agencias gubernamentales y al sector de energía eléctrica en Rusia, Brasil y Kazajstán.

«Armored Likho combina campañas motivadas financieramente dirigidas a particulares con ciberespionaje dirigido a organizaciones», Kaspersky dicho en un análisis técnico publicado hoy. «Su conjunto de herramientas incluye RAT modulares ofuscados y ladrones de información diseñados específicamente para eludir el análisis dinámico».

Los ataques también se caracterizan por el uso de herramientas como Go2Tunnel para acceso remoto y tunelización de red. La amplia variedad de herramientas en su arsenal permite al actor de amenazas mantener un acceso persistente a los hosts comprometidos, robar credenciales y datos confidenciales y entregar dinámicamente módulos adaptados al perfil de la víctima.

El proveedor ruso de ciberseguridad dijo que Armored Likho comparte posibles superposiciones con un grupo de amenazas rastreado por BI.ZONE bajo el nombre de Eagle Werewolf, que ha estado activo desde mayo de 2023. El grupo de hackers tiene un historial de apuntar a organizaciones gubernamentales y de defensa, específicamente aquellas involucradas en el desarrollo y fabricación de vehículos aéreos no tripulados, utilizando cuentagotas, troyanos de acceso remoto (RAT) y utilidades para establecer túneles SSH.

«Los actores de amenazas pueden utilizar canales de Telegram comprometidos para distribuir el malware», BI.ZONE notas en su descripción del actor de la amenaza. «Si bien la principal motivación del grupo es el ciberespionaje, también se han registrado campañas destinadas a robar fondos a las víctimas».

En febrero de 2026, se observó a Eagle Werewolf comprometiendo un canal de Telegram centrado en drones para distribuir AquilaRAT a través de un cuentagotas Rust que se hace pasar por una lista de verificación para la activación del dispositivo Starlink. También se utiliza en los ataques Go2Tunnel para establecer un túnel SSH inverso a un servidor de comando y control (C2) utilizando una clave privada.

Ciberseguridad

Los últimos hallazgos muestran que el actor de amenazas también ha empleado un ladrón de información basado en Python no reportado anteriormente llamado BusySnake Stealer dirigido a sistemas Windows, una versión del cual incluye un módulo para robar cookies de navegadores web. Los orígenes exactos del Likho Blindado siguen siendo desconocidos.

El punto de partida de la cadena de ataque es un correo electrónico de phishing que utiliza señuelos relacionados con avisos oficiales del gobierno o programas sociales para distribuir un archivo RAR que contiene binarios EXE que sirven como goteros para cargas útiles adicionales recuperadas de un repositorio de GitHub, incluida la carga útil del ladrón.

El malware dropper también crea dos archivos Visual Basic Script (VBScript) que son responsables de borrar los rastros de la ejecución inicial, así como de iniciar el ladrón mediante una tarea programada.

Las cadenas alternativas utilizan accesos directos de Windows (LNK) en lugar de cargas EXE que convierten en arma una vulnerabilidad ahora parcheada relacionada con la forma en que Windows maneja dichos archivos, lo que resulta en la ejecución remota de código. El defecto, rastreado como CVE-2025-9491 (también conocido como ZDI-CAN-25373) fue abordado por Microsoft como parte de sus actualizaciones del martes de parches para noviembre de 2025. La evidencia descubierta por Trend Micro el año pasado reveló que la deficiencia había sido utilizada como arma por una docena de grupos de piratas informáticos desde 2017.

En la cadena de ataque documentada por Kaspersky, se abusa de la vulnerabilidad del acceso directo para desencadenar la ejecución de un comando PowerShell ofuscado que lanza un cargador responsable de mostrar un documento señuelo, mientras prepara el entorno para la ejecución del ladrón de Python. Luego, el malware establece persistencia mediante una combinación de un archivo VBScript y una tarea programada, como antes.

El ladrón, llamado BusySnake, implementa múltiples técnicas de evasión para complicar el análisis estático y la detección de elusiones. Su objetivo principal es establecer comunicación con un servidor C2 y luego esperar instrucciones entrantes. También admite la siguiente funcionalidad:

  • Robar datos del portapapeles del sistema.
  • Enumere archivos en todo el sistema y registre sus metadatos en una base de datos local.
  • Cargue documentos de usuario al servidor C2.
  • Realice capturas de pantalla y colóquelas en un directorio local.
  • Archive las capturas de pantalla capturadas y elimine los archivos creados previamente del disco.
  • Evite que se ejecuten varias instancias del ladrón simultáneamente en el host infectado.
  • Garantice la persistencia comprobando si la tarea programada existe y, en caso contrario, elimine un VBScript para registrar una nueva tarea programada.

Además, los comandos emitidos por el servidor C2 le permiten tomar capturas de pantalla en un intervalo designado, registrar datos de pulsaciones de teclas, recopilar archivos de billetera de criptomonedas con una extensión JSON, recopilar datos de credenciales y sesiones de Telegram, establecer un túnel SSH inverso usando Go2Tunnel, instalar RustDesk y extraer cookies de los navegadores basados ​​en Mozilla Firefox y Chromium, junto con las contraseñas.

Si RustDesk ya está instalado en la máquina, se inicia el software de escritorio remoto de código abierto y se le solicita a la víctima que ingrese sus credenciales, luego de lo cual el ladrón toma una captura de pantalla de las credenciales y las filtra al servidor C2.

«El malware descifra dinámicamente su código de bytes sólo en el momento exacto en que se llama a una función, volviendo a cifrar los datos inmediatamente después», dijo Kaspersky. «Además, el malware se ejecuta en segundo plano sin generar una ventana de consola, como lo indica su extensión de archivo PYW».

Ciberseguridad

Kaspersky dijo que también identificó una versión más nueva de BusySnake que itera sobre el diseño arquitectónico del predecesor para incluir un nuevo marco de administración de tareas para manejar los comandos C2 entrantes y asignarles dinámicamente estados operativos, como PROGRAMADO, EN PROGRESO, EXITOSO o FALLADO, para mejorar los informes al servidor.

Los vínculos del actor de amenazas con Eagle Werewolf también surgen de superposiciones entre AquilaRAT y BusySnake Stealer, particularmente en la forma en que ambas familias de malware reciben tareas del servidor C2, registran persistencia a través de tareas programadas y utilizan puntos finales similares para las comunicaciones C2.

También hay indicios de que las cargas útiles de la primera etapa, que comprenden cargadores y etapas, probablemente se generaron con la ayuda de herramientas de inteligencia artificial (IA), dada la presencia de comentarios y bloques de código redundantes.

«Esta campaña destaca varias tendencias concurrentes: la creciente madurez técnica de Armored Likho, el polimorfismo de herramientas y un cambio hacia esquemas más complejos destinados a eludir las soluciones de seguridad, que van desde la ofuscación del código fuente de Python hasta la incorporación de mecanismos de red directamente en el código de malware», dijo Kaspersky.

«En paralelo, el grupo está refinando y modificando agresivamente su conjunto de herramientas principal. Si bien Go2Tunnel anteriormente operaba como una utilidad independiente, su funcionalidad de túnel inverso ahora se ha integrado directamente en el ladrón como una característica incorporada que ingiere parámetros del servidor C2».

Miembro del Parlamento Europeo que investiga el software espía fue pirateado con Pegasus – CYBERDEFENSA.MX

Un nuevo informe del Citizen Lab ha revelado que el dispositivo móvil del ex miembro del Parlamento Europeo Stelios Kouloglou fue pirateado repetidamente con el famoso software espía Pegasus mientras formaba parte de un comité encargado de investigar el abuso de este tipo de herramientas de vigilancia comercial en el bloque.

«A través del análisis forense de su dispositivo, descubrimos que los atacantes podrían haber tenido acceso a documentos confidenciales y a deliberaciones del comité», dijeron los investigadores del Citizen Lab John Scott-Railton, Bill Marczak, Bahr Abdul Razzak, Kate Pundyk, Siena Anstis y Ron Deibert. dicho.

Las infecciones no se han atribuido a ningún gobierno en particular hasta el momento y no hay evidencia de que el gobierno griego esté detrás de la actividad. Sin embargo, el laboratorio de investigación interdisciplinario canadiense señaló que identificó una superposición entre la primera infección y una campaña anterior dirigida a periodistas y activistas de habla rusa y bielorrusa exiliados en Europa.

Esto indica que un cliente de Pegasus con autorización para espiar en varios países europeos probablemente sea responsable del esfuerzo, añadió Citizen Lab.

Kouloglou era un miembro del «Comité de investigación para investigar el uso de Pegasus y software espía de vigilancia equivalente» del Parlamento Europeo del 24 de marzo de 2022 al 18 de julio de 2023. El Comité PEGA fue configuración el 10 de marzo de 2022, para investigar presuntos usos indebidos de las ofertas comerciales de software espía según la legislación de la UE, centrándose específicamente en recopilar información sobre hasta qué punto los estados miembros y otros países están utilizando dichas herramientas en contravención de los derechos y libertades de la región.

Ciberseguridad

Citizen Lab dijo que un análisis forense de los artefactos recopilados de su iPhone en mayo de 2026 encontró que estaba comprometido con el software espía Pegasus alrededor del 21 de octubre de 2022, y nuevamente el 6 y 7 de marzo de 2023.

«El 21 de octubre de 2022 a las 10:16, se buscó una dirección de correo electrónico de HomeKit rauharepo888[@]gmail.com. Dos minutos más tarde, un proceso de Pegasus utilizó datos móviles», explicaron los investigadores. Se ha evaluado que un exploit sin clic en el software de hogar inteligente de Apple, con nombre en código PWNYOURHOME, se utilizó para entregar el software espía. Apple solucionó el problema en iOS 16.3.1.

También se dice que la actividad posterior de Pegasus observada en marzo de 2023 convirtió el mismo exploit en un arma. En ambos momentos, el dispositivo de Kouloglou ejecutaba iOS 15.5. Un análisis más detallado del teléfono reveló que Kouloglou recibió notificaciones de amenazas de Apple sobre haber sido atacado con software espía mercenario en tres ocasiones: el 2 de marzo de 2023, el 29 de agosto de 2023 y el 10 de abril de 2024.

Curiosamente, durante la primera vez que el teléfono de Kouloglou fue pirateado, fue ingresado en un hospital para una cirugía electiva y había sido visitado por el periodista de investigación griego Thanasis Koukakis, quien tenía su propio teléfono comprometido con el software espía Predator de Intellexa y había testificó ante el Comité PEGA un mes antes.

El momento de la segunda infección en marzo de 2023 también es significativo, ya que coincidió con las intensas discusiones relacionadas con el proceso de redacción final, seguidas de una serie de audiencias de PEGA. El incidente tuvo lugar dos meses antes de la adopción del primer informe del Comité PEGA.

Este hecho marca la primera vez que un miembro del Comité PEGA ha sido identificado públicamente como víctima del software espía Pegasus mientras formaba parte del comité.

La conexión entre el caso de Kouloglou y la campaña dirigida a periodistas independientes y activistas de la oposición de habla rusa y bielorrusa radicados en Europa se basa en el uso de la misma dirección de correo electrónico «rauharepo888[@]gmail.com.»

«Según nuestro conocimiento de la infraestructura de infección de Pegasus durante este período, creemos que estos correos electrónicos son exclusivos de operadores específicos», dijo Citizen Lab. «No podemos decir si la segunda infección en 2023 está relacionada de manera similar con este operador o con otro operador».

«Según lo que sabemos de la licencia del Grupo NSO, esto probablemente indicaría que el cliente tenía una licencia que permitía infecciones en múltiples jurisdicciones de la UE, reduciendo la lista de posibles operadores de Pegasus que podrían ser responsables de este caso».

Los hallazgos plantean nuevas preocupaciones sobre cómo los gobiernos aprovechan el software espía aparentemente comercializado para combatir delitos graves, como el terrorismo y el abuso sexual infantil, para espiar las comunicaciones de periodistas, legisladores, disidentes y críticos.

El desarrollo se produce días después de que Citizen Lab revelara que las autoridades rusas utilizaron las herramientas forenses UFED de Cellebrite para ingresar al iPhone del activista opositor detenido Andrey Pivovarov en junio de 2021, tres meses después de que Cellebrite anunciara que dejaría de ofrecer sus herramientas y servicios a Rusia y Bielorrusia.

«Las autoridades buscaron en los dispositivos de Pivovarov organizaciones y contactos clave, así como figuras destacadas de la oposición», dijo el Citizen Lab. «Los términos de búsqueda incluyeron a Mikhail Khodorkovsky, quien fundó Open Russia, Anastasiya Burakova, quien en ese momento era abogada de derechos humanos en Open Russia y actualmente dirige un destacado grupo contra la guerra, y la ex coordinadora de Open Russia y socia de Pivovarov, Tatiana Usmanova».

Ciberseguridad

Algunas de estas personas, incluida Burakova, fueron posteriormente objetivo de una campaña de phishing orquestada por un grupo de hackers ruso conocido como COLDRIVER, lo que plantea la posibilidad de que el uso de las herramientas de Cellebrite haya ayudado a facilitar el reconocimiento y permitir una mayor focalización y vigilancia de otros opositores al régimen en el extranjero.

En abril, el Citizen Lab también descubierto dos campañas de espionaje distintas y de larga duración que están abusando de conocidas debilidades en la infraestructura global de telecomunicaciones para rastrear la ubicación de las personas. En particular, estos ataques no requieren la implementación de malware, lo que los hace sigilosos y más difíciles de detectar.

Una de las dos campañas funcionó enviando un tipo especial de mensaje de texto con comandos SMS ocultos maliciosos a los objetivos en un esfuerzo por «convertir el dispositivo en una baliza de seguimiento encubierta», según el informe. La segunda campaña se basó en debilidades en los protocolos de señalización del Sistema de Señalización No. 7 (SS7) y Diámetro para rastrear el paradero de un individuo sin requerir acceso a sus dispositivos.

Se dice que las dos campañas han abusado de tres proveedores de telecomunicaciones específicos, a saber, 019Mobile, Airtel Jersey (parte de Sure Group) y Tango Networks UK, que actúan como «puntos de entrada y tránsito de vigilancia dentro del ecosistema de telecomunicaciones» y «permiten que el tráfico se mueva a través de interconexiones de señalización confiables al tiempo que otorgan acceso a actores de amenazas que se esconden detrás de su infraestructura».

«Ambos actores utilizaron herramientas de vigilancia personalizadas para falsificar las identidades de los operadores, manipular protocolos de señalización y dirigir el tráfico a través de rutas de red de interconexión específicas para evadir las defensas y enmascarar la atribución», dijo la organización de derechos digitales.

«Los hallazgos exponen cómo los proveedores de vigilancia comercial (CSV) sospechosos explotan el ecosistema global de interconexión de telecomunicaciones, aprovechan las redes de operadores privados y llevan a cabo operaciones encubiertas de seguimiento de ubicación que pueden persistir sin ser detectadas durante años».

PamStealer utiliza sitios Maccy falsos y comprobaciones PAM para robar contraseñas de inicio de sesión de Mac – CYBERDEFENSA.MX

Los investigadores de ciberseguridad han detectado un nuevo ladrón de información de macOS llamado PamStealer que emplea una serie de trucos inteligentes para infectar sistemas y desviar datos confidenciales.

El ladrón, descubierto por Jamf Threat Labs, se distribuye como un archivo AppleScript compilado (.scpt) que se hace pasar por Maccy, un administrador de portapapeles legítimo de código abierto. Su nombre en código es PamStealer debido a su capacidad para validar la contraseña de inicio de sesión de la víctima a través de los módulos de autenticación conectables (PAM) de macOS antes de capturarla.

El malware se entrega en dos etapas: un AppleScript compilado distribuido dentro de una imagen de disco que está diseñado para descargar y organizar una carga útil de seguimiento. El artefacto secundario es un ladrón de información basado en Rust capaz de robar credenciales, recopilar datos del navegador, persistir y exfiltrar.

El vector de acceso inicial para el malware es un sitio similar («maccyapp[.]com») que imita maccy («maccy[.]app»). El AppleScript («Maccy.scpt») presente dentro de la imagen del disco ejecuta un descargador de JavaScript para automatización (JXA) autónomo que recupera y organiza la carga útil del ladrón utilizando API nativas de Objective-C.

Ciberseguridad

Lo que es notable aquí es que el script, una vez iniciado a través del Editor de scripts, muestra instrucciones para ejecutarlo usando el método abreviado de teclado «⌘ + R» o haciendo clic en el botón Ejecutar del Editor de scripts, lo que provoca que se ejecute la lógica maliciosa oculta en el archivo debajo de un gran bloque de líneas vacías.

«En particular, esto funciona incluso cuando el archivo todavía lleva el atributo com.apple.quarantine, que es lo que hace que el enfoque sea atractivo para los atacantes mientras Apple continúa reforzando Gatekeeper y Terminal», dijo el investigador de seguridad Thijs Xhaflaire. dicho. «Combinado con una segunda etapa basada en Rust y un flujo de trabajo de captura de contraseñas que valida las credenciales localmente a través de PAM, el resultado es una cadena de ejecución más silenciosa de lo que normalmente observamos en los ladrones básicos de macOS».

El cuentagotas AppleScript incorpora funciones compatibles con el entorno que permiten que la ejecución continúe solo después de tomar las huellas digitales del host y determinar que se está ejecutando en Apple Silicon. Para ello, obtiene una clave basada en la huella digital, que incluye detalles como la arquitectura de la CPU, la configuración regional, la distribución del teclado y la zona horaria, y luego la utiliza para desbloquear una configuración cifrada que contiene la URL de carga útil y la ruta de instalación.

En Mac con procesador Intel, la clave de descifrado derivada difiere y no logra decodificar la configuración, lo que resulta en la terminación del cuentagotas. El script también evita la ejecución dentro de entornos aislados o de análisis, así como sistemas cuya zona horaria, configuración regional del sistema y entrada de teclado se resuelven en países ubicados en Europa del Este, como Rusia, Bielorrusia, Kazajstán, Armenia, Azerbaiyán, Kirguistán, Moldavia, Tayikistán, Uzbekistán, Turkmenistán y Georgia.

Una vez que se pasan las comprobaciones, el script llega al servidor externo y descarga un binario Mach-O escrito en Rust que se hace pasar por la aplicación Finder y es responsable de recopilar datos de los navegadores web, extensiones de billetera de criptomonedas, llavero de iCloud y contenido del portapapeles. Luego, la información capturada se cifra y se extrae a una infraestructura controlada por el atacante («avenger-sync[.]live») a través de una solicitud HTTP saliente.

Además de obligar al usuario a otorgarle acceso completo al sistema de archivos, el ladrón envía una solicitud de contraseña nativa que recopila la contraseña del sistema de la víctima y luego valida la contraseña ingresada cotejándola a través de la API PAM. Si la validación falla, le pide al usuario que vuelva a ingresar la contraseña y repite el ciclo hasta que se proporcione la contraseña correcta.

Ciberseguridad

«Una vez que se captura una contraseña válida, el ladrón muestra una segunda alerta falsa: ‘Maccy está dañada y no se puede abrir. Debes moverla a la Papelera’, una copia cercana del mensaje genuino de Gatekeeper», dijo Jamf. «Esto es un señuelo. En el momento en que aparece, la carga útil ya se ha ejecutado, ha capturado la contraseña y se ha registrado para persistencia, por lo que el mensaje sólo sirve para que la víctima descarte el señuelo y asuma que la descarga se interrumpió».

También está integrado en el binario de Rust un pequeño arm64 Mach-O que se hace pasar por la configuración del sistema macOS y se utiliza para configurar la persistencia.

El desarrollo tiene incitado Alex Rodionov, el desarrollador de Maccy, para incluir una advertencia en su sitio web y en el repositorio de GitHub que decía: «Cuidado con los sitios web falsos que se hacen pasar por Maccy. Los sitios maliciosos (como maccyapp[.]net y maccyapp[.]com) distribuye malware disfrazado de Maccy. maccy.app es el único sitio web oficial.»

«En conjunto, estos comportamientos ilustran cómo los ladrones de productos básicos de macOS continúan evolucionando, adoptando cadenas de ejecución más silenciosas e implementaciones nativas que reducen las oportunidades de detección tradicionales sin dejar de ser compatibles con las características estándar de macOS», dijo Jamf.

Alguien infectó a un supervisor de la investigación de software espía con software espía

En 2022 y 2023, el Comité PEGA del Parlamento Europeo investigó abusos de software espía en toda la Unión Europea tras revelaciones periodísticas sobre la implementación gubernamental de la tecnología Pegasus de NSO Group.

Ahora, años después, resulta que alguien estaba usando el software espía Pegasus en uno de los miembros del comité.

En un informe Publicado el viernes, el Citizen Lab de la Universidad de Toronto reveló que encontró a Pegasus en el teléfono del miembro sustituto del Comité PEGA Stelios Kouloglou, un periodista griego y ex miembro del Parlamento Europeo. Es la primera vez que un miembro del comité es identificado públicamente como víctima de Pegasus.

Para Kouloglou, la infección de Pegasus fue sorprendente. Para otro miembro del Comité PEGA, era totalmente esperado, aunque se retrasara. Para Citizen Lab, fue irónico.

Para todos ellos, fue una prueba más de que es necesario hacer mucho más para prevenir los abusos de software espía, como implementar las mismas recomendaciones del Comité PEGA. informe final eso nunca vi acción en el Parlamento Europeo.

Kouloglou le dijo a CyberScoop que había realizado pruebas de seguridad en su teléfono antes de unirse al comité de PEGA en 2022, por lo que no creía que nadie fuera lo suficientemente audaz como para intentar infectar su teléfono una vez que se convirtiera en miembro. Con el uso del software espía Predator por parte de Grecia bajo escrutinio, “sería un gran escándalo” si fuera pirateado mientras estaba en el panel, dijo.

Pero alguien (la investigación de Citizen Lab no descubrió quién) infectó el teléfono de Kouloglou con Pegasus dos veces, una alrededor de octubre de 2022 y otra alrededor de marzo de 2023, concluyeron los investigadores con «alta confianza».

Durante la primera infección, el comité se estaba preparando para algunas audiencias destacadas y el primer borrador de su informe. Kouloglou estaba en el hospital y recibió la visita de otro periodista griego que había testificado ante el comité y que anteriormente había infectado su teléfono con software espía. Dada la capacidad del software espía para escuchar audio a través de un teléfono infectado, es posible que la infección haya violado las protecciones de los datos de salud.

Durante la segunda infección, el panel se estaba preparando para aún más audiencias y “estuvo involucrado en intensas discusiones relacionadas con el proceso de redacción final”, según Citizen Lab.

La investigación de Citizen Lab sobre Kouloglou se produjo en mayo de este año, después de que él dijera que un abogado que conocía le dijo que había una manera de enviar los datos de su teléfono a la organización de investigación, durante un tiempo en que Kouloglou estaba haciendo algunos reportajes de investigación y escribiendo una columna sobre el «escándalo de la semana». «Dije: '¿Por qué no? Hagámoslo», dijo.

Quienquiera que fuera responsable de infectar el teléfono de Kouloglou lo hizo durante “momentos cruciales” del trabajo del comité, dijo Hannah Neumann, miembro del Comité PEGA y miembro del Parlamento Europeo por Alemania.

«Muchos de nosotros esperábamos algunos ataques durante el comité, pero ahora sigue siendo frustrante descubrir que realmente sucedió», dijo a CyberScoop. «Cuando decidimos crear el Comité Pega, trabajamos muy duro con la seguridad informática interna del Parlamento Europeo… para que pudieran proporcionar controles de software espía para los miembros del Comité Pega y su personal».

Kouloglou y Neumann sólo pudieron especular sobre quién era el responsable. Pero para ellos dos y para Citizen Lab, el motivo parece claro.

«Es irónico que un miembro del comité encargado de investigar a Pegasus haya sido atacado con el software espía Pegasus», dijo Ron Deibert, fundador y director de Citizen Lab. «Alguien, en algún lugar, probablemente quería violar el privilegio parlamentario y descubrir qué estaba pasando en ese comité. Este caso muestra cómo la industria del software espía mercenario, aún no regulada y de la que se abusa mucho, es venenosa para los procesos democráticos».

Kouloglou dijo que planea emprender acciones legales contra NSO Group. Muchas víctimas de software espía han tenido dificultades para ganar demandas contra los fabricantes de software espía, aunque no todas.

NSO Group, con sede en Israel, no respondió a una solicitud de comentarios el jueves por la tarde.

Neuman dijo que las lecciones aprendidas como resultado de la infección del teléfono de Kouloglou incluyen: «para los miembros del parlamento nacional y del Parlamento Europeo: revisen sus dispositivos regularmente. Aparentemente no respetan la democracia y el parlamentarismo europeos».

Lo más importante es que es hora de implementar las recomendaciones del comité PEGA, dijo.

«No sé cuánto más se necesita para que los estados miembros y la comisión despierten y comiencen a implementar las muy buenas recomendaciones de nuestro comité PEGA, porque todos sabemos que hay un abuso de software espía», dijo Neuman. «No necesito tener otro comité para eso. Sólo necesito que actúen».

Es casi seguro que Kouloglou no será el último miembro del parlamento en infectarse, dijo John Scott-Railton, investigador principal de Citizen Lab. Algunos habían sido infectados antes del trabajo del Comité PEGA, y se ha descubierto que otros han sido atacados desde entonces. (El cuerpo legislativo de Estados Unidos también ha sido blanco de ataques en el pasado).

«Proporcionar a agencias gubernamentales altamente reservadas herramientas de vigilancia proporcionadas por empresas mercenarias que no rinden cuentas y a menudo no son éticas es una receta para el abuso de poder», dijo a CyberScoop. «Puedo decirles cómo será el próximo capítulo: más parlamentarios pirateados. De hecho, sospecho que hay miembros que votan y asisten a reuniones de alto nivel sin tener idea de que su teléfono se ha convertido en un espía en su bolsillo».

Tim Starks

Escrito por Tim Starks

Tim Starks es reportero senior de CyberScoop. Sus paradas anteriores incluyen trabajar en The Washington Post, POLITICO y Congressional Quarterly. Originario de Evansville, Indiana, se ocupa de la ciberseguridad desde 2003. Envíe un correo electrónico a Tim aquí: tim.starks@cyberscoop.com.