El nuevo ataque TrojPix filtra datos de sistemas aislados a través de emisiones de cable de vídeo – CYBERDEFENSA.MX

Investigadores de Universidad de Shandong han mostrado una nueva forma rápida de extraer datos de computadoras que están aisladas de todas las redes. La técnica, llamada TrojPixmodifica los píxeles de la pantalla de maneras que el ojo no puede ver, de modo que el cable de video que los transporta irradia una débil señal de radio que un receptor cercano puede decodificar.

Pero TrojPix sólo funciona una vez que el malware ya está en la máquina objetivo, por lo que es una forma para que los datos robados salgan, no una forma de entrar. En las pruebas de los investigadores, TrojPix alcanzó un rendimiento máximo de 8,1 Mbps y alcanzó hasta 208 metros, los dos medidos por separado en lugar de juntos.

La mayoría de los canales encubiertos de espacio de aire avanzan a bits o kilobits por segundo; A 8,1 megabits, aproximadamente un megabyte por segundo, TrojPix podía mover un archivo de 100 MB en menos de dos minutos. Eso hace que la amenaza pase de filtrar una contraseña a mover archivos completos mientras el monitor parece apagado.

El alcance en el mundo real es otra cuestión: un receptor todavía tiene que luchar contra paredes, blindajes y ruido.

Ciberseguridad

El método, que los investigadores llaman modulación de píxeles imperceptibleno necesita derechos de administrador ni cambios de hardware, dicen; El malware a nivel de usuario que puede aparecer en la pantalla es suficiente.

Describen dos formas de ocultar el tráfico. Uno finge una pantalla apagada, manteniendo la pantalla oscura mientras transmite. El otro entierra la señal en lo que ya está en la pantalla, por lo que el contenido de apariencia ordinaria lleva la carga útil.

El equipo informa que está trabajando en nueve marcas de monitores y quince cables de video, por lo que el resultado no está vinculado a una sola configuración.

Convertir un cable de vídeo en un transmisor encubierto no es algo nuevo. Se remonta al estudio de décadas de antigüedad sobre las emanaciones comprometedoras, conocido como TEMPEST, y más recientemente a funcionar como TEMPEST-LoRa (CCS 2025), que utilizó el mismo truco para llegar a las radios LoRa disponibles en el mercado, un estándar inalámbrico común de largo alcance.

Ese alcanzó un máximo de 87,5 metros, o 21,6 kbps. El rendimiento máximo de TrojPix es cientos de veces mayor, aunque los dos utilizan receptores diferentes en condiciones diferentes, por lo que las cifras no son una comparación directa.

Estos canales de emisión siguen siendo trabajos de laboratorio. Los ataques de brecha de aire que han surgido en la naturaleza, desde Stuxnet hasta Agent.BTZ, cruzaron la brecha en unidades USB, no a través de radio; TrojPix y sus similares muestran lo que es posible, no lo que se ha detectado.

Otro canal basado en pantalla, PIXHELL, que The Hacker News cubrió en 2024, hizo que la propia pantalla emitiera sonido para filtrar datos desde una PC con espacio de aire.

Ciberseguridad

Otros han extraído datos de Ethernet con un implante de hardwareel tipo de cambio de hardware que TrojPix evita.

No se puede reparar la emisión en sí. Las contramedidas son físicas y preventivas: transmitir vídeo a través de enlaces de fibra óptica, que no transportan dicha señal, en lugar de cobre; blindar cables y habitaciones donde los datos lo ameriten, como ya lo hacen las instalaciones con clasificación TEMPEST; y, sobre todo, mantener el malware fuera de la máquina, ya que sin ese punto de apoyo, TrojPix no tiene nada que enviar.

Una vez que un atacante está dentro, un canal tan rápido puede sacar los datos mientras la pantalla permanece oscura.

Encontrar vulnerabilidades nunca fue la parte difícil

Sigo escuchando la misma frustración cuando hablo con los líderes de seguridad. El verdadero problema en su escritorio no es encontrar vulnerabilidades. Se trata de decidir cuáles realmente importan.

La industria ha gastado miles de millones en una mejor visibilidad. Nos hemos convencido a nosotros mismos de que si pudiéramos descubrir más vulnerabilidades, recopilar más datos e ingerir más inteligencia sobre amenazas, estaríamos más seguros. Pero mira a tu alrededor. Las organizaciones todavía no son más seguras. Simplemente están abrumados.

Entonces llegó la IA y cambió el juego por completo. En cuestión de meses, el descubrimiento de vulnerabilidades se aceleró drásticamente. Los sistemas de inteligencia artificial revisan el código más rápido que los investigadores humanos. Identifican debilidades a una escala sin precedentes. Escanean continuamente sin limitaciones de tiempo, personal o atención. Los titulares han estado por todas partes. Los líderes gubernamentales están reevaluando las leyes de IA. Los directores ejecutivos dan vueltas y vueltas por la noche.

Pero nos estamos centrando en el tema equivocado. En realidad, nada de esto resuelve lo que más importa.

Durante años, los equipos de seguridad se han ahogado en hallazgos. Cada nueva fuente de amenazas prometía una mayor visibilidad. En cambio, lo que llegó fue ruido: más datos, más alertas, más paneles, más vulnerabilidades. Rara vez claridad. Ahora la IA está echando gasolina a ese fuego.

Las conversaciones sobre la IA en la ciberseguridad a menudo quedan estancadas en el lugar equivocado. La gente debate si ayudará a los defensores a moverse más rápido o permitirá a los atacantes más fácilmente. Ambos importan, pero no son el tema central.

La verdadera consecuencia de la IA es que está exponiendo algo que las organizaciones han evitado enfrentar. Una vulnerabilidad no es un riesgo, es sólo una pista. El riesgo surge cuando la información se conecta con el contexto: qué tan crítico es el activo afectado, qué controles lo rodean, qué tan probable es su explotación, los procesos de negocios que respalda y qué sucede operativamente si falla.

Sin ese contexto, la priorización se vuelve imposible. Los recursos se gastan en problemas de bajo riesgo mientras que las vulnerabilidades de misión crítica permanecen sin solucionarse.

Ahora la IA está haciendo que el problema del volumen de datos sea casi imposible de comprender. Una empresa que trabaja con cientos de proveedores de software, proveedores de nube, contratistas y socios tecnológicos debe investigar cada relación. Es como una muñeca de ciberseguridad donde la IA identifica continuamente vulnerabilidades en todo el ecosistema, cada minuto de cada día.

El verdadero desafío hoy no es descubrir las debilidades. Se trata de determinar cuáles de las decenas de miles de debilidades recientemente descubiertas podrían en realidad alterar las operaciones, afectar a los clientes, detener los ingresos o crear exposición regulatoria. La mayoría de las organizaciones no pueden responder esa pregunta rápidamente.

Algunos todavía clasifican el riesgo utilizando puntuaciones de gravedad creadas para equipos técnicos en lugar de para líderes empresariales. Otros dependen de la clasificación manual, que ya tenía problemas antes de la IA. Muchos todavía miden la madurez de la seguridad por la cantidad de hallazgos que identifican en lugar de por la velocidad y precisión de sus decisiones.

Estos enfoques ya no funcionan. Probablemente tampoco funcionaron ayer.

Lo que resulta incómodo de reconocer es que la IA no está creando una crisis de ciberseguridad. Es revelador uno que ha existido durante años. Las organizaciones que tengan éxito en este mundo de IA transformarán el descubrimiento en juicio más rápido que sus competidores. Cuando la IA puede encontrar casi todas las debilidades, la seguridad pertenece a quienes saben sobre qué actuar. Pertenece a quienes pueden conectar los datos con la realidad empresarial.

Esa es la verdadera ventaja. Eso es lo que separa a las organizaciones seguras de aquellas que simplemente recopilan más hallazgos.

Alex Santos

Escrito por Álex Santos

Alex Santos es el director ejecutivo de Fortress Information Security.

La falla de Opera GX permite que los sitios maliciosos instalen automáticamente modificaciones para robar datos de las páginas visitadas

Los investigadores encontraron un defecto en Ópera GXla versión del navegador Opera centrada en los juegos, que permite a un sitio web malicioso instalar silenciosamente un complemento del navegador y utilizarlo para extraer datos específicos de las páginas que visita la víctima.

En una prueba de concepto, reconstruyeron la dirección completa de Gmail de un usuario que había iniciado sesión a partir de una sola visita, sin hacer clic. Opera ha reparado el defecto y dice que no encontró evidencia de que alguna vez se haya utilizado en la naturaleza.

La solución se envió en Opera GX versión 130.0.5847.89, por lo que cualquiera con una versión actual ya está cubierta; Puedes confirmar el tuyo en opera://about. No existe CVE.

Como el ataque no necesitaba clics ni aprobaciones, no había otra solución que el parche. El equipo de recompensas por errores de Opera calificó el problema como P1, su máxima gravedad, y pagó la recompensa máxima de 5.000 dólares por un error crítico.

Cómo funciona el ataque

GX Mods te permite cambiar el diseño de Opera GX con sonidos, temas, fondos de pantalla y CSS personalizados que modifican el estilo de los sitios que visitas. Se envían como archivos .crx, como extensiones de navegador, pero no pueden ejecutar JavaScript y no tienen permisos.

La debilidad está en cómo se instalan: la canalización de mods de Opera descarga y habilita un mod automáticamente, sin solicitar aprobación. Por lo tanto, una página maliciosa puede instalar uno de forma silenciosa, por ejemplo, cargando un iframe oculto que apunta a un archivo .crx.

Ciberseguridad

La única señal es una barra de notificación debajo de la barra de direcciones que le indica que se agregó un mod, con un botón Eliminar.

Este comportamiento de instalación automática no es nuevo. el investigador Renwa lo identificó allá por 2023. y, al convertir un mod instalado en una extensión completa, lo usó para falsificar la barra de direcciones del navegador. Opera parchó ese ataque específico en marzo de 2023, pero dejó la instalación automática subyacente, que es en lo que se basa esta nueva investigación.

Un mod de apariencia silenciosa suena inofensivo por sí solo. Pero el CSS de un mod se aplica a cada página que visitas, no sólo a una. La inyección de CSS ordinaria se limita a la página a la que llega; aquí, el estilo del atacante llega a cada sitio que abre el navegador, una técnica que los investigadores llaman inyección universal de CSS.

CSS no puede leer una página y enviarla por sí solo. Pero se le puede convencer para que filtre un valor pieza por pieza. El truco se basa en selectores de atributos: una regla puede probar si el valor del atributo de un elemento, como un correo electrónico escondido en un campo oculto, comienza con una letra determinada y obtener una imagen de fondo del servidor del atacante sólo cuando lo hace. Dispara suficientes de estos y aprenderás el valor carácter por carácter.

Los investigadores llaman esto es Fuga XSabreviatura de fuga entre sitios. Para obtener una dirección de Gmail, los investigadores apuntaron a una página de cuenta de Google, myaccount.google.com/contactemail, que lleva la dirección dentro de tres de sus atributos HTML.

Empaquetaron un mod con aproximadamente 150.000 reglas CSS, un conjunto para cada posible fragmento de tres letras de la dirección, y dejaron que un script de reconstrucción uniera las coincidencias nuevamente. Primero probaron piezas de cuatro letras, que necesitaban 5,6 millones de reglas y alrededor de 880 MB de CSS. El navegador se atragantó, por lo que lo redujeron a fragmentos de tres letras que se superponen lo suficiente para volver a ensamblarse.

Encadenarlo solo requirió un empujón. La víctima llega a la página del atacante, el mod se instala en segundos y unas pocas líneas de JavaScript redirigen el navegador a la página de la cuenta de Google. El CSS del mod ya está cargado allí, por lo que activa las solicitudes y filtra la dirección a medida que se muestra la página, antes de que la víctima pueda alcanzar el botón Eliminar del aviso.

La dirección de Gmail fue sólo la prueba de concepto; El mismo enfoque puede resaltar otros valores que una página expone en su marcado, como un nombre de usuario.

La misma ruta de instalación automática tiene un segundo uso, más crudo, que documentaron los investigadores: cargar un .crx en modo privado (incógnito) bloquea el navegador y descarga todas las pestañas abiertas. Este también afecta a Opera normal, no solo a Opera GX, ya que cualquier .crx activa el proceso de instalación de extensiones, independientemente de lo que contenga. El aviso de Opera aborda la solución al robo de datos y no menciona el bloqueo.

La gravedad y el panorama general

El informe casi no obtuvo lo que se merecía. Opera ejecuta su programa de recompensas en Bugcrowd, y los analistas de clasificación tuvieron dificultades para comprender qué hacía el error, primero calificándolo como P3 mediocre.

Los investigadores presentaron su caso de una manera inusualmente directa: mientras un analista reproducía el ataque, capturaron los propios trigramas del analista, reconstruyeron la dirección de Gmail del analista y la pegaron en el informe. Luego, el equipo de Opera elevó la gravedad a P1 y pagó el máximo de nivel crítico de $5,000.

Ciberseguridad

El propio relato de Opera es más mesurado. en su consultivola compañía dice que está «bastante segura» de que la falla nunca fue explotada en la naturaleza, y presenta el ataque como complicado de llevar a cabo: la víctima tuvo que aterrizar en un sitio malicioso, terminar con un mod nuevo e ignorar el aviso de eliminación el tiempo suficiente para que se activara la redirección.

La demostración de los investigadores es el contrapeso. Su redireccionamiento se ejecuta segundos antes de que un usuario pueda leer el aviso, y mucho menos hacer clic en Eliminar. Fue un ataque limitado y complicado del que Opera no encontró rastros en la naturaleza, y aún funcionó sin clics una vez que se configuró.

El riesgo aquí nunca fue la característica cosmética en sí misma. Fue alcance. Una vez que el CSS de un mod podía seguirte de un sitio a otro, «simplemente diseñar» resultó ser suficiente.

Ése es el giro de una idea familiar: el robo de sólo CSS normalmente queda atrapado en la página donde se inyecta, como en el caso de PortSwigger. Exfiltración ciega de CSS investigación, pero aquí avanzó en cada sitio que abrió la víctima.

Tampoco es la primera característica de Opera que se vuelve contra sus usuarios; Hacker News cubrió el error MyFlaw de 2024 en My Flow de Opera, y Opera había sido advertida sobre este comportamiento de instalación automática desde 2023.