El nuevo GigaWiper Windows Backdoor incluye limpieza de disco, ransomware falso y software espía – CYBERDEFENSA.MX

Microsoft ha desmantelado una puerta trasera destructiva de Windows que llama GigaWiper. Lo que destaca es cómo está construido: no una herramienta sino tres programas destructivos antiguos unidos en uno, ofrecidos como comandos entre los que el operador puede elegir.

Cada una es una forma diferente de dañar una máquina: borrar todo el disco, sobrescribir la unidad de Windows o ejecutar un «ransomware» falso que codifica archivos con una clave que nunca guarda.

Debido a que se trata de malware y no de un solo defecto, no hay ningún parche que buscar; GigaWiper es lo que ejecuta un atacante después de que ya está dentro, lo que hace que la detección temprana y las copias de seguridad limpias y fuera de línea sean la verdadera defensa.

Los mismos archivos maliciosos aparecen en un segundo informe con otro nombre: CONEJO AZULuna puerta trasera de Binary Defense señalada el mes pasado.

Ciberseguridad

Microsoft enumera cuatro hashes para el Puerta trasera GigaWiper; Binary Defense enumera los mismos cuatro para CONEJO AZULy ambos servidores de comando coinciden. Binary Defense, citando al Threat Intelligence Group de Google, vincula el malware con un probable grupo nexo con Irán dirigido a organizaciones israelíes. Microsoft no nombra ningún país.

Tres formas de destruir una máquina

GigaWiper está escrito en Go (también llamado Golang) y se ejecuta en Windows. Toma las órdenes como comandos numerados, y tres de ellas destruyen la máquina, cada una de forma diferente:

  • Un limpiador de disco sin formato que sobrescribe la unidad física y borra la tabla de particiones (el mapa de cómo está distribuido el disco) antes de reiniciar. No es posible revertir la eliminación archivo por archivo; destruye el contenido del disco directamente.
  • ransomware falso creado a partir de un código antiguo llamado Crucio. Cifra archivos, agrega una extensión .candy y cambia el fondo de pantalla del escritorio a una imagen de advertencia alarmante. No hay nota de rescate ni clave guardada, por lo que no hay nada que pagar ni nada que descifrar. Esto es destrucción disfrazada de ransomware.
  • El último apunta a la unidad de Windows, sobrescribiéndola varias veces con diferentes patrones de datos. Microsoft dice que es una reescritura de Go de un limpiador que rastrea como FlockWiper.

Ninguno de estos deja un camino de regreso: los archivos cifrados no se pueden desbloquear porque la clave ya no está, y las unidades borradas solo se pueden reconstruir a partir de copias de seguridad limpias. El objetivo es una máquina muerta, no un pago.

También espía

La destrucción es sólo la mitad. La misma puerta trasera puede vigilar y controlar silenciosamente una PC infectada. Toma capturas de pantalla de cada monitor, graba la pantalla mientras alguien está trabajando y puede abrir una sesión VNC oculta que transmite la pantalla y permite al atacante escribir y mover el mouse.

También recopila detalles del sistema, administra programas y servicios en ejecución, edita el registro y puede borrar los registros de eventos de Windows para cubrir sus huellas. Microsoft encontró más comandos inactivos en las muestras que examinó, incluidos códigos auxiliares para un registrador de teclas y limpiadores adicionales.

Para permanecer fuera de la vista, GigaWiper pretende ser OneDrive. Crea una tarea programada llamada OneDrive Update que se ejecuta cada minuto y se rastrea en una clave de registro en HKCU\SOFTWARE\OneDrive\Environment. Cuando abre su canal de control remoto, se esconde detrás de una regla de firewall que lleva el nombre de un componente real de Windows, Microsoft.Windows.CloudExperienceHost.

Para su tráfico de comandos, omite las solicitudes web ordinarias y, en su lugar, utiliza servicios empresariales reales: RabbitMQ para tareas, Redis para resultados y MinIO para exfiltración. Debido a que se trata de herramientas legítimas y no de un canal de malware personalizado, el tráfico parece normal en las redes que ya las ejecutan.

De donde vino GigaWiper

Microsoft rastrea el código de ransomware falso de GigaWiper hasta Crucio y su limpiador de múltiples pasadas hasta FlockWiper, y evalúa que el mismo desarrollador creó los tres. No nombra ningún país. Pero Crucio no es anónimo. Su código figuraba como sospechoso de ransomware en un informe de diciembre de 2023. Asesoramiento CISA sobre CyberAv3ngers, un grupo vinculado al Cuerpo de la Guardia Revolucionaria Islámica de Irán.

Se trata del mismo equipo, informó THN, que irrumpió en sitios de agua y energía en los EE. UU., Israel, el Reino Unido e Irlanda en 2023, iniciando sesión en controladores industriales expuestos a Internet. En un caso, tomaron el control de una estación de refuerzo en una autoridad de agua de Pensilvania. La muestra de Crucio que cita Microsoft lleva la misma huella digital que figura en ese aviso.

Microsoft también encontró una etiqueta recurrente, «GRAT», tanto en las rutas de depuración de FlockWiper como en los nombres de las funciones propias de GigaWiper, uniendo las dos herramientas e insinuando un componente adicional que aún no ha aparecido. El momento difiere según la fuente: Microsoft fecha la actividad destructiva en octubre de 2025, mientras que Binary Defense vio por primera vez los mismos archivos que BLUERABBIT en marzo de 2026.

Parte de una ola más grande

La actividad de limpieza vinculada a Irán contra Israel ha generado repetidas advertencias hasta 2025 y 2026. Palo Alto Networks Unidad 42 ha seguido un aumento paralelo, en gran parte proveniente de un grupo separado, Handala Hack, y en marzo de 2026 la Dirección Nacional Cibernética de Israel advirtió sobre ataques iraníes contra organizaciones locales.

La táctica que utiliza GigaWiper es antigua: NotPetya en 2017 también se hizo pasar por ransomware mientras destruía datos silenciosamente. El disfraz le da tiempo al atacante: una máquina destrozada primero parece un caso de ransomware del que alguien podría recuperarse, no la pérdida total que es.

Microsoft enmarca a GigaWiper como operadores que combinan herramientas separadas en una plataforma flexible. Para los defensores, la consecuencia es concreta: cuando un solo implante puede vigilar, robar o destruir, la herramienta ya no revela el objetivo. Solías leer la intención del malware que encontrabas; aquí el operador decide cuando ya están dentro.

Ciberseguridad

Una plataforma, dos nombres de proveedores y códigos auxiliares inactivos que aún están en el código indican que aún se está desarrollando una herramienta.

¿Qué deben hacer los defensores?

Detectarlo rápidamente se reduce a algunas señales específicas:

  • Una tarea programada de actualización de OneDrive que se repite cada minuto.
  • Tráfico de RabbitMQ o Redis desde escritorios normales en lugar de servidores.
  • Procesos que utilizan takeown e icacls para tomar posesión de los archivos de arranque de Windows como bootmgr y ntoskrnl.exe fuera de las ventanas de mantenimiento.

En cuanto al producto, Microsoft recomienda activar la protección contra manipulaciones para que los atacantes no puedan desactivar su antivirus, bloqueando los dos servidores de comando conocidos (185.182.193[.]21 y 212.8.248[.]104), ejecutando la detección de puntos finales en modo de bloque y habilitando la protección entregada en la nube y la corrección automática. La lista completa de hashes de archivos, direcciones de servidores y nombres de detección se encuentra en informe de microsoft.

The Hacker News se comunicó con Microsoft y Binary Defense para confirmar que GigaWiper y BLUERABBIT son el mismo malware y para obtener detalles sobre el alcance y la atribución de las víctimas, y actualizará esta historia con cualquier respuesta.

Las cuentas inactivas de GitHub ayudan a los atacantes a integrarse mientras mapean organizaciones corporativas – CYBERDEFENSA.MX

Datadog Security Labs advierte sobre «varias campañas superpuestas» que enumeran sistemáticamente organizaciones corporativas de GitHub, repositorios y cuentas de usuario a través de la API de GitHub.

«Los operadores dependen de herramientas de scraping automatizadas con agentes de usuario personalizados o que parecen legítimos, aprovechando cuentas ‘fantasmas’ de GitHub que a menudo tienen años de antigüedad, o tokens OAuth y tokens de acceso personal (PAT) comprometidos de usuarios legítimos», Julie Agnes Sparks, ingeniera de seguridad senior de Datadog, dicho.

Si bien la actividad en la mayoría de los casos implica apuntar a datos públicos, instancias seleccionadas han ido más allá de la enumeración de información pública para clonar con éxito repositorios privados.

La campaña emplea una combinación de herramientas de escaneo automatizadas, más de 50 cuentas inactivas y docenas de cuentas legítimas cuyos tokens de acceso personal (PAT) han sido expuestos involuntariamente o comprometidos mediante algún otro método para facilitar la enumeración.

Ciberseguridad

Lo notable de las cuentas «fantasma» es que se crearon hace entre dos y cinco años y se dejaron inactivas intencionalmente durante períodos prolongados antes de utilizarlas como arma para emitir tráfico API en múltiples organizaciones. Esta técnica es estratégica ya que tiene como objetivo evitar generar señales de alerta y hacer pasar la actividad como legítima, en lugar de crear nuevas cuentas y usarlas inmediatamente para raspar.

Debido a que se puede acceder a una gran parte de la superficie API de GitHub sin autenticación, las consultas de enumeración devuelven los datos necesarios, mientras se combinan con el uso normal de la API. Algunos de ellos incluyen –

  • Listado de los repositorios públicos de una organización
  • Recorrer los seguidores de un usuario y las listas de seguimiento
  • Enumerar lo esencial, los repositorios destacados y las membresías de organizaciones, y
  • Ejecutar consultas GraphQL contra objetos públicos

Un actor de amenazas puede utilizar esta información para realizar un reconocimiento y mapear programáticamente la actividad relacionada con GitHub de una organización, como sus repositorios públicos, sus miembros, a quién siguen esos miembros y qué proyectos modifican.

El acceso a los datos se ha confirmado en algunos escenarios, y los atacantes tomaron medidas para clonar un repositorio privado que pertenece a una sola organización.

«Individualmente, la mayoría de estas solicitudes no tienen nada de especial. Llegan a puntos finales públicos, se autentican limpiamente o no se autentican en absoluto y devuelven respuestas exitosas», dijo Datadog. «La preocupación radica en el agregado: un grupo de cuentas que se mueven sincronizadas entre las organizaciones GitHub de las empresas con herramientas personalizadas versionadas que se iteran durante semanas y, en el peor de los casos, actores que dejaron de enumerar y comenzaron a clonar».

Cloud Bucket Hijacking, Windows LPE Chain, Global Fraud Bust + 17 More Stories – CYBERDEFENSA.MX

Most security mess starts as admin work. A link gets clicked. A tool gets trusted. A bucket name gets reused. A setting stays loose because nobody wants to touch it.

This week is full of that kind of damage. Not loud. Not clever. Just small gaps doing big jobs. The worst part is how normal it all looks until the bill arrives.

The full ThreatsDay list is below.

The useful lesson this week is not “watch for weird behavior.” Weird is late. By then the fake support call has a session, the package has run, the bucket is gone, and the quiet process already has somewhere to send data.

Watch the normal paths instead. Names that look almost right. Tools asking for slightly too much. Services that still trust old state. Traffic that should have had nowhere to go. Most of the damage here did not need magic. It needed permission, habit, and nobody looking closely enough. 

La ofensiva de Interpol contra el cibercrimen produce 5.800 arrestos en 97 países

Las autoridades arrestaron a más de 5.800 presuntos ciberdelincuentes y confiscaron 293 millones de dólares en una operación global dirigida a estafas de ingeniería social y lavado de dinero en 97 países, dijo Interpol el jueves.

La campaña antifraude, denominada Operación Primera Luz, identificó más de 142.000 víctimasincluidas personas, empresas y gobiernos, dijeron los funcionarios.

«Las estafas de ingeniería social siguen representando una amenaza significativa para nuestra sociedad. Los sindicatos criminales explotan la psicología humana para manipular sus objetivos, y ninguna nación puede mantenerse segura a menos que todos los países estén equipados y comprometidos a luchar conjuntamente», dijo en un comunicado Tomonobu Kaya, director del Centro Anticorrupción y Delitos Financieros de Interpol.

La policía identificó a más de 15.500 sospechosos de delitos cibernéticos durante la operación, que duró más de tres meses y finalizó a finales de abril, según Interpol. Los funcionarios también analizaron más de 152.800 casos de delitos cibernéticos, incluidos ataques de correo electrónico empresarial, sextorsión, estafas románticas, suplantación de identidad y esquemas de inversión.

Interpol dijo que se resolvieron casi 24.000 casos de delitos cibernéticos y que los investigadores bloquearon más de 31.000 cuentas bancarias vinculadas a actividades maliciosas durante la ofensiva.

Las autoridades involucradas en la operación coordinada globalmente confiscaron un gran volumen de dispositivos y otros equipos utilizados para supuestamente facilitar el delito cibernético.

En Eswatini, la policía confiscó una réplica de una comisaría brasileña, incluidos uniformes, carteles y equipos falsos que los ciberdelincuentes supuestamente utilizaban para engañar a sus objetivos haciéndoles creer que eran víctimas de un delito, engañándolos para que transfirieran fondos.

Mientras descubrían una operación de lavado de dinero por estafa romántica en Tailandia, los investigadores identificaron a un sospechoso de 20 años que supuestamente procesó más de 122,5 millones de dólares en 10 meses, según Interpol. Los funcionarios de Palau identificaron y deportaron a 22 personas presuntamente involucradas en un par de centros de estafa que operaban desde hoteles.

«Interpol se dedica a apoyar a los países miembros en la construcción de una estrategia integral y coordinada para abordar los delitos financieros cibernéticos, las redes delictivas organizadas y el lavado de dinero que los alimenta», dijo Kaya.

Matt Kapko

Escrito por Matt Kapko

Matt Kapko es reportero de CyberScoop. Su ámbito incluye delitos cibernéticos, ransomware, defectos de software y (mala) gestión de vulnerabilidades. El californiano de toda la vida comenzó su carrera periodística en 2001 con paradas anteriores en Cybersecurity Dive, CIO, SDxCentral y RCR Wireless News. Matt tiene una licenciatura en periodismo e historia de la Universidad Estatal de Humboldt.

npm 12 deshabilita la instalación de scripts de forma predeterminada para reducir el riesgo de la cadena de suministro – CYBERDEFENSA.MX

GitHub tiene oficialmente anunciado el lanzamiento de npm versión 12 con los scripts de instalación deshabilitados de forma predeterminada, junto con los tokens de acceso granular (GAT) en desuso diseñados para evitar la autenticación de dos factores (2FA).

La subsidiaria propiedad de Microsoft señaló que los siguientes comportamientos de instalación de npm que solían ejecutarse automáticamente antes se han habilitado:

  • El valor predeterminado de enableScripts está desactivado, lo que significa que los scripts del ciclo de vida de la dependencia (es decir, preinstalación, instalación, postinstalación) y las compilaciones implícitas de node-gyp ya no se ejecutan a menos que se permitan explícitamente.
  • –allow-git tiene el valor predeterminado none, lo que significa que –allow-git tiene el valor predeterminado none: las dependencias de Git (directas o transitivas) ya no se resuelven a menos que se permitan explícitamente.
  • –allow-remote tiene el valor predeterminado none, lo que significa que las dependencias de URL remotas (por ejemplo, archivos tar https) ya no se resuelven a menos que se permitan explícitamente.

Para revisar y aprobar scripts confiables, ahora los usuarios deben ejecutar: «npm aprobar-scripts –allow-scripts-pending» y luego confirmar la lista de permitidos resultante en el archivo «package.json».

Ciberseguridad

Vale la pena señalar que estos cambios se obtuvieron una vista previa el mes pasado, y GitHub recomendó a los desarrolladores actualizar a npm 11.16.0 o más reciente, ejecutar el comando de instalación normal y revisar las advertencias mostradas.

La última versión de npm también introduce dos nuevos cambios:

  • Los GAT de npm configurados para omitir 2FA ya no podrán realizar acciones confidenciales de administración de cuentas, paquetes y organizaciones. Esto incluye crear o eliminar tokens, generar códigos de recuperación y cambiar la contraseña de la cuenta npm, el correo electrónico, el perfil o la configuración 2FA, cambiar el acceso a los paquetes, los mantenedores o la configuración de publicación confiable, y administrar la membresía de la organización y el equipo, así como sus concesiones de paquetes.
  • Los GAT de npm ya no conservarán la capacidad de publicar directamente. Su superficie de publicación se limitará a leer paquetes privados y realizar una publicación, donde un paquete solo se vuelve público después de la aprobación humana de 2FA.

Se espera que el primero de los dos cambios entre en vigor a principios de agosto de 2026. Mientras tanto, se recomienda dejar de usar tokens de derivación de 2FA para las operaciones antes mencionadas y realizarlas de forma interactiva con 2FA. El segundo cambio está previsto para enero de 2027.

«Para prepararse, planee trasladar la publicación automatizada a una publicación confiable (OIDC) o una publicación por etapas con un paso de aprobación humana, en lugar de un token de publicación de larga duración», dijo GitHub.

Ciberseguridad

El desarrollo llega como pnpm 11.10. presenta una nueva configuración «_auth» para configurar la autenticación del registro como un valor único estructurado con clave URL.

«El beneficio de seguridad es que la credencial y el host al que pertenece viajan juntos, y pnpm lee _auth solo desde el entorno o la configuración global, nunca desde los archivos de un proyecto», Socket explicado.

«Eso significa que un pnpm-workspace.yaml o .npmrc malicioso o comprometido dentro de un repositorio no puede apuntar un token válido a un host diferente. Un archivo de proyecto manipulado es una forma común en que los atacantes consiguen un punto de apoyo, y redirigir un token de registro es una ruta directa para robarlo, por lo que cerrar esa ruta elimina la exposición».

Líder del grupo disidente 764 condenado a 40 años de cárcel

Un hombre de San Antonio que explotó sexualmente a niños mientras lideraba 8884, una rama del notorio colectivo extremista violento 764, fue sentenciado a 40 años de prisión en un tribunal federal el miércoles, dijo el Departamento de Justicia.

Alexis Aldair Chávez comenzó a asociarse con 764 cuando era niño en 2022, cuando un co-conspirador le presentó a 7997, una de las muchas ramas de 764 afiliadas a la Com. La extensa red nihilista de miles de personas, típicamente de entre 11 y 25 años, busca fomentar el malestar social destruyendo la sociedad civilizada mediante la corrupción y la explotación de niños y otras poblaciones vulnerables.

El joven de 19 años, también conocido como “Zack” y “Zack8884”, intentó obligar a una niña a suicidarse y chantajeó a otra para que se automutilara, torturara animales y produjera contenido ilícito a fines de 2023, según registros judiciales. Más tarde trabajó con múltiples co-conspiradores y chantajeó a algunas de sus víctimas para obligar a otras niñas a degradarse ante la cámara y producir material de abuso sexual infantil (CSAM).

Chávez fue arrestado y ha estado detenido sin derecho a fianza desde octubre de 2024. Se declaró culpable de múltiples delitos relacionados con la explotación sexual de niños en diciembre de 2025 y enfrentó hasta 60 años de prisión por extorsión, distribución y posesión de CSAM.

«Los crímenes de Chávez revelan la explotación y manipulación despiadadas en el núcleo de grupos extremistas violentos nihilistas», dijo en un comunicado John A. Eisenberg, fiscal general adjunto para la seguridad nacional.

«Estas organizaciones atacan a los niños como parte de su misión más amplia de sembrar el terror. Estos grupos, en última instancia, buscan nada menos que la destrucción de nuestra sociedad», añadió. «La División de Seguridad Nacional utilizará todos los recursos a su disposición para identificar y procesar la criminalidad relacionada con 764 y proteger a los más inocentes entre nosotros de estos depredadores».

La acusación presentada contra Chávez en el Tribunal Federal de Distrito para el Distrito Oeste de Texas detalla una serie de crímenes horrendos que cometió con cómplices y algunas de sus víctimas.

Los fiscales dijeron que Chávez y un cómplice obligaron a una niña a cortarse la lengua y torturaron y mataron a un gato en una videollamada en vivo a fines de 2023. Él y sus cómplices también, ese mismo mes, prepararon y extorsionaron a varias otras niñas para que se autolesionaran y se degradaran ante la cámara.

Allison Nixon, directora de investigación de la Unidad 221B, dijo a CyberScoop que la sentencia es apropiada incluso si a la gente, comprensiblemente, no le gusta encarcelar a los jóvenes.

“En este espacio, un cierto perfil de personalidad predice en gran medida quién se arriesgará a una sentencia de prisión como esta: una obsesión por maximizar el daño”, dijo.

«La reincidencia después de la liberación es un gran problema. Todos los principales incidentes globales de piratería informática en el Com son cometidos por reincidentes en serie, todos obsesionados con la nocividad, algunos graduados del espacio de sextorsión 764», añadió Nixon.

Demasiadas jurisdicciones son ingenuas en la forma en que manejan los casos que involucran a miembros o asociados de la Com, permitiendo que estos delincuentes regresen a casa con padres que no los supervisan, dijo.

Los funcionarios también insistieron en esto en su reacción a la sentencia de Chávez. «Los padres necesitan saber qué hacen sus hijos en línea y deben mantenerse interesados, hacer preguntas difíciles y no caer en la trampa de creer que su hijo 'simplemente está jugando' o 'simplemente hablando con sus amigos'», dijo en un comunicado Justin R. Simmons, fiscal federal para el Distrito Oeste de Texas.

«Hay oscuridad presente en muchas personas en este mundo que no quieren nada más que ver fracasar a Estados Unidos y la civilización occidental. No hay límite para las acciones que estos individuos tomarán para lograr ese objetivo, incluida la tortura y el abuso de niños», añadió Simmons.

Chávez, a quien también se le ordenó pagar 10.000 dólares en restitución y cumplir libertad supervisada de por vida, se une a otros 764 miembros que ya cumplen largas sentencias por delitos similares. Bradley Chance Cadenhed, quien fundó 764 cuando tenía 15 años en 2021, fue arrestado ese mismo año y sentenciado a 80 años de prisión en 2023.

Cuando el FBI ejecutó una orden de allanamiento en la residencia de Chávez en julio de 2024, los fiscales dijeron que él salió por la puerta trasera y arrojó su teléfono por encima de la cerca de un vecino en un intento de ocultar pruebas.

La sentencia de Chávez se produce tras un período de intensa actividad policial, que ha dado lugar al arresto de múltiples presuntos líderes y miembros de 764. Algunos de los presuntos 764 miembros arrestados desde 2025 incluyen: Leonidas Varagiannis y Prasan Nepal, Baron Cain Martin, Tony Christopher Long, Erik Lee Madison, Zachary Sweeney y Aaron Corey.

«La verdadera rehabilitación es el mejor resultado, pero nadie sabe cómo», dijo Nixon.

«El número total de delincuentes que encajan en este perfil obsesionado por el daño es extremadamente pequeño. Darles sentencias máximas no desbordará las cárceles», añadió.

Las fuerzas del orden y los jueces tienen que ser realistas sobre lo que se necesita para prevenir la victimización de los niños, y dictar sentencias de prisión largas o de por vida logra el equilibrio adecuado entre los derechos del delincuente y la sociedad, dijo Nixon.

Los funcionarios y agentes del FBI que rastrean a estos delincuentes y reúnen pruebas sobre sus crímenes llegan a conclusiones similares.

«Nada es más aborrecible que aquellos que se aprovechan de niños y otros miembros vulnerables de nuestra sociedad y este acusado pagará un alto precio por hacer justamente eso», dijo en un comunicado Coult Markovsky, subdirector interino de la división antiterrorista del FBI.

«Esta sentencia demuestra la determinación inquebrantable del FBI de identificar, cazar, investigar y procesar a criminales como Chávez que se aprovechan de niños a través de redes violentas en línea, incluida 764, y orquestan actos horribles e indescriptibles de explotación y violencia», dijo en un comunicado Daniel Faith, agente especial a cargo de la oficina de campo del FBI en San Antonio.

«Estos depredadores utilizan las redes sociales, aplicaciones de mensajería, plataformas de juegos, salas de chat y servicios de vídeo para preparar a niños vulnerables», añadió Faith. «Mantenerse involucrado en la vida en línea de su hijo, mantener una comunicación abierta, reconocer las señales de advertencia y reportar actividades sospechosas en línea a las autoridades son fundamentales para detener a estos delincuentes».

Matt Kapko

Escrito por Matt Kapko

Matt Kapko es reportero de CyberScoop. Su ámbito incluye delitos cibernéticos, ransomware, defectos de software y (mala) gestión de vulnerabilidades. El californiano de toda la vida comenzó su carrera periodística en 2001 con paradas anteriores en Cybersecurity Dive, CIO, SDxCentral y RCR Wireless News. Matt tiene una licenciatura en periodismo e historia de la Universidad Estatal de Humboldt.

GodDamn Ransomware utiliza el controlador PoisonX para deshabilitar las defensas de los terminales – CYBERDEFENSA.MX

Los investigadores de ciberseguridad han detectado una nueva familia de ransomware llamada Maldita sea que emplea el controlador del kernel PoisonX para neutralizar el software de seguridad como parte de su estrategia de evasión de defensa.

Según un nuevo informe publicado por el equipo Threat Hunter de Symantec, el ransomware se detectó públicamente por primera vez en la naturaleza el 21 de mayo de 2026. Se considera que es un cambio de marca del Bestia ransomware, que, a su vez, era una versión mejorada de Monstruoun ransomware basado en Delphi que apareció en marzo de 2022. El brazo de ciberseguridad de Broadcom está rastreando al desarrollador detrás de estas familias de ransomware bajo el nombre de Hyadina.

En un ataque orquestado por la operación de ransomware a principios de junio de 2026, se dice que los actores de la amenaza aprovecharon AnyDesk para el acceso remoto y utilizaron un Kit de herramientas de recolección de credenciales basado en NirSoft antes de implementar el ransomware. Se desconoce el vector de acceso inicial exacto. El recolector de credenciales está diseñado para extraer datos confidenciales de navegadores web comunes, Windows Credential Manager, credenciales de dominio en caché, sesiones VNC, clientes de correo electrónico, perfiles de Wi-Fi y tráfico de red en vivo.

También se utiliza en el ataque una herramienta de evasión de defensa en modo de usuario que está disfrazada de producto de Symantec («symantec.exe») y el controlador del kernel PoisonX («g11.sys») para desactivar las defensas de los endpoints en lo que se llama un ataque «traiga su propio controlador vulnerable» (BYOVD).

Ciberseguridad

«Sin embargo, el controlador PoisonX parece ser un poco más inusual, ya que parece ser un controlador malicioso que sus desarrolladores lograron que Microsoft firmara y ahora está siendo utilizado por atacantes de ransomware», dijo el equipo Symantec Threat Hunter en un informe compartido con The Hacker News.

Vale la pena señalar que PoisonX es uno de los ocho controladores adoptados por los operadores del esquema de ransomware como servicio (RaaS) The Gentlemen en su forma personalizada. Herramienta GentleKiller que entrega a los afiliados para dañar las defensas del sistema antes de ejecutar el cifrado.

«Los conductores vulnerables son la ruta más confiable para el atacante», Broadcom anotado mes pasado. «El atacante, habiendo obtenido privilegios de administrador, puede colocar un controlador defectuoso pero firmado válidamente en la máquina de destino. Como el controlador está firmado, Windows lo carga automáticamente».

«La acción más común es matar los procesos que pertenecen a los productos antivirus (AV) o de detección y respuesta de endpoints (EDR), despojando a la máquina de sus defensas. Algunas variantes son más sutiles. Los atacantes pueden despojar al agente de seguridad de los derechos que necesita para funcionar correctamente, dejándolo funcionando pero sin poder actuar. Otros manipulan directamente los registros internos del kernel para que el producto de seguridad ya no reciba notificaciones sobre lo que está sucediendo en la máquina, volviéndola efectivamente ciega».

El ataque también se caracteriza por el uso de PsExec para facilitar el movimiento lateral, seguido de la configuración de AnyDesk en cada uno de esos hosts accesibles y su registro como un servicio de inicio automático de Windows para sobrevivir a los reinicios. En algunas máquinas, toda la configuración de AnyDesk se maneja mediante un script de PowerShell preinstalado en la unidad del sistema, lo que sugiere el uso de un instalador reutilizable para agilizar el proceso.

Ciberseguridad

«Después de completar la configuración de AnyDesk en cada host, los atacantes finalizaron el proceso en ejecución de AnyDesk, esperaron brevemente y luego reiniciaron la máquina», dijo Symantec. «A finales del 2 de junio, esta secuencia de implementación se había repetido en al menos 10 hosts dentro de la organización objetivo».

La compañía de ciberseguridad dijo que el ransomware GodDamn se detectó por primera vez el 3 de junio en un segmento de red separado asociado con una unidad organizativa distinta, lo que provocó que los archivos cambiaran de nombre con el nombre de la víctima como extensión en lugar de la extensión «.God8Damn» utilizada en otros ataques llevados a cabo por Hyadina.

Según un informe liberado Por CYFIRMA, la nota de rescate publicada al final de la intrusión insta a las víctimas a comunicarse con ellos por correo electrónico o mediante la aplicación de mensajería cifrada qTox.

«El uso por parte de GodDamn del componente controlador malicioso PoisonX, descubierto relativamente recientemente, representa una escalada en la capacidad de evasión defensiva de este grupo, lo que indica que Hyadina continúa desarrollando activamente su ransomware y sus capacidades», concluyó la compañía de ciberseguridad.

Los ataques de IA se mueven en minutos. Únase a este seminario web sobre cómo construir una defensa que se mantenga al día – CYBERDEFENSA.MX

La IA ha cambiado la velocidad con la que se mueven los ataques. El trabajo que antes le tomaba días a un atacante ahora toma minutos. Utilizando modelos como Mythos, los atacantes escriben cebos personalizados, eligen objetivos, prueban qué aterriza y saltan al siguiente anfitrión antes de que su equipo borre la primera alerta.

Ésa es la brecha y no es culpa tuya. Las herramientas y los runbooks que utilizan la mayoría de los equipos se crearon para atacantes que trabajan a velocidad humana. Los ataques impulsados ​​por IA no lo hacen y se ejecutan a escala. Guarde su asiento para el seminario web gratuito «Superando los mitos: cómo defenderse de los ataques impulsados ​​por la IA«.

En una hora desmantelaremos el ataque. Verás cómo entran los ataques impulsados ​​por IA, qué hacen una vez que están dentro y por qué las defensas basadas en red siguen quedando un paso atrás. No hay teoría de diapositivas, solo la mecánica, por lo que la próxima campaña parece familiar en lugar de sorprendente.

Luego la parte útil: detenerlo. Te vas con tres movimientos que realmente funcionan, no tres productos más para cuidar niños.

  • Reduzca lo que el atacante puede alcanzar. Elimine los puntos de entrada expuestos y aplique acceso con privilegios mínimos en todas partes, para que haya menos que encontrar.
  • Mata el movimiento lateral por diseño. Elimine la confianza basada en la red y permita solo las conexiones que los usuarios y las cargas de trabajo realmente necesitan.
  • Atrápalo temprano. Coloque cables trampa que los ataques de IA activen, disparando contención automatizada antes de que un punto de apoyo se convierta en un incidente.

Olivia Vort, de Zscaler, muestra cómo poner esto en práctica con un enfoque Zero Trust diseñado para la velocidad de la máquina. Regístrese gratis y pruebe la presión de su pila antes de que un ataque de IA lo haga por ti.

Sales con un plan que puedes usar el lunes: qué arreglar primero, qué ajustar y cómo reducir el riesgo rápidamente sin comprar otra herramienta ni agregar más ruido a la cola.

Los atacantes no están esperando a que los alcances. Dedique una hora a encontrar sus lagunas según sus propios términos, antes de que alguien más las encuentre según los suyos. Toma tu lugar. Es gratis y se llena.

¿Encontró interesante este artículo? Este artículo es una contribución de uno de nuestros valiosos socios. Síguenos en noticias de google, Gorjeo y LinkedIn para leer más contenido exclusivo que publicamos.

Summer of Clearinghouses – CYBERDEFENSA.MX

Everyone seems to have announced a clearinghouse over the past few weeks. We did too. Ours is called Athena, and the main thing that sets it apart is that it was already real and running when we announced it — built quietly months earlier, heads down, taking findings and shipping fixes, because customers kept asking us to. We only announced it now because everyone else started announcing theirs, and staying quiet started to look like something it wasn’t. The others arrived louder and, as far as anyone outside the press releases could tell, didn’t exist yet.

Here’s the part none of those announcements will tell you: the clearinghouse is the least important thing to build.

When a project we’d deliberately kept private, a five-billion-dollar press release, and the White House all reach for the same word inside a few weeks, that’s not a trend. Trends are optional. This is the shape of a problem changing under everyone at once. So let me explain why these things are appearing, why most of them won’t matter, and why the few that do are quietly racing to put themselves out of business.

A clearinghouse is just data

Clearinghouses aren’t new to open source. We’ve had them for decades.

The NVD is a clearinghouse. So is the GitHub Advisory Database, and OSV, and every security feed you’ve ever pulled from. Every vendor with a vulnerability portal is running one too, scoped to its own software. They are all the same thing: a pool of vulnerability data with a front door.

The «clearinghouses» being announced this summer aren’t a new species, but they do pool a new kind of data: pre-disclosure vulnerabilities scattered across the long tail of open source. Some in critical projects, some in tiny ones nobody’s heard of; some at the latest version, some at whatever older release happened to be running. It amounts to the least organized but most thorough security research project ever assembled. And because of the Unix process model, they all matter the same: a flaw in the most obscure dependency runs with the exact same privileges as the application that loaded it, so the smallest leaf in the tree can hand over the whole process.

If the pool isn’t new, the pool isn’t the story.

The pool was never the point

Data is inert. A finding sitting in a database has never patched anything. The value, the part that has always been hard, is actuation: turning that finding into a rebuilt, tested, signed artifact, backported into the version you’re actually running, sitting in the registry your tooling already points at. Not «here’s an advisory, good luck.» A fix, where you’ll consume it, before you go looking for it.

This is the part Chainguard has done for years, sitting downstream of every public clearinghouse there is. Our build system watches thousands of open source projects and reacts the moment an advisory lands: fetch, rebuild from source, test, sign. Most CVEs are remediated in roughly two days, and the overwhelming majority never touch a human hand. We hold a one-day SLA on the vulnerabilities CISA says are actively exploited. We’ve remediated well over 100,000 of them. The clearinghouse data was always the input. The factory was the product.

Which is exactly why Athena is the least important thing we built. We already had the factory. A clearinghouse is just a new front door to it. A few months ago, when the people running the frontier model programs asked us to start doing this for non-public vulnerabilities, that’s all it was. Same machine. New pipe.

The flood is a byproduct

Forget the clearinghouses for a second: why is there suddenly a flood of private vulnerabilities in open source, and why is everyone scanning the same code?

The answer is that nobody set out to. It’s a byproduct.

The best way to get a real signal out of a model like Mythos isn’t to point it at a file and ask politely. It’s to put it in front of a running application — the thing actually executing, a debugger attached, a sandbox to play in, the source in context — and hand it a vague, adversarial prompt. «Break this.» And it does.

It finds the flaws in your first-party code, and those you just fix. You own that code. You don’t need a clearinghouse to patch yourself.

But almost none of a real application is your code. The overwhelming majority is open source, a lot of it is out of date, and the model does not care about the line between what you wrote and what you imported. It chains across the entire surface. The exploit it hands you doesn’t stop at your border. It runs straight through some dependency three layers down that you’ve never heard of, and nobody has maintained in years.

That artifact — a live working exploit for code that isn’t yours to fix — is the thing with nowhere to go. That is what every one of these clearinghouses is actually a response to. It also explains the data’s two strange properties at once: it’s private because it’s a loaded weapon, and it lands on a shared target, because the few dozen libraries that show up in everyone’s apps are exactly the few dozen libraries every one of these models is now crawling over. The findings themselves barely overlap. But the code they surface in does.

That concentration decides the next question.

A few large ones

How many of these should exist?

Start with the thing that makes the timing brutal. The mean time to exploit is now estimated at negative seven days. Across the vulnerabilities weaponized last year, exploitation started, on average, a full week before the patch was even public. That number used to be sixty-plus days. It crossed zero in 2024. Mandiant, Google, and CrowdStrike all tell the same story — CrowdStrike puts it at 42% of exploited vulnerabilities hit before public disclosure. The attacker is no longer racing the patch; the attacker is finishing before the patch begins.

And when there is a patch, the patch is the map. A published fix is a diff that points straight at the bug. In our own experiments, we’ve watched an advisory become a working exploit, with no public proof-of-concept to crib from, in under an hour. Disclosure is the starting gun, and you fire it at yourself.

So the entire game becomes: how much of the world is already protected at the instant disclosure happens? It can’t be everyone. The fix is the map, so pre-disclosure protection extends exactly as far as the people you can vet and hold to an embargo. But it can be a lot of people, and from there, if you move quickly and carefully, you can protect a lot more the instant the embargo lifts. And that is a question of scale.

Bigger pools win, for four reasons that compound. The findings rarely overlap, but they pile onto the same few dozen libraries that sit in everyone’s stack — so a bigger pool maps that shared handful more completely than any single team could alone. Every fix to one of those libraries protects every member who depends on it, so coverage compounds with membership faster than attackers can outrun it. Scale buys leverage upstream, too: a volunteer maintainer engages with one recognized security team, not thirty strangers. And scale buys orchestration reach, because you can only fire the layers that are in the room — no CDN, no network rule; no security vendors, no detection content; no one touching production, no backport.

There’s a quieter reason: a channel full of unembargoed exploits is the single most valuable target in the ecosystem, and only a well-funded operation can defend it to the bar that requires. A thin one isn’t a smaller version of the same thing. It’s a skeleton key.

But it was never going to be one. The fear of a monoculture is real and rational — one pool holding everyone’s pre-disclosure exploits is a skeleton key for the whole internet, and nobody should be comfortable with that, including whoever holds it. Regulators aren’t: APRA, Australia’s banking regulator, tells its banks to move at AI speed and manage concentration risk in the same breath. Competitors aren’t: nobody who just spent five billion dollars announcing a clearinghouse folds it into someone else’s. And no sovereign is: no country routes the pre-disclosure exploit feed for its own critical infrastructure through another country’s pool.

But if one is impossible, dozens are a mess. The findings land on the same shared code, so the winners can’t ignore each other — overlapping embargoes, fixes racing each other upstream, one pool’s disclosure detonating another’s. Every pair is a standing negotiation, and that surface grows with the square of the count. A few is a working group. Dozens is the fragmentation everyone was trying to avoid, rebuilt one press release at a time.

So you land where critical trust infrastructure always lands: root DNS, cloud providers, the CAs after Let’s Encrypt. Not one, not a thousand. A few large ones. And a few is stable, because a clearinghouse isn’t a cloud provider: nothing accumulates that you can be held hostage to. Stop sending data, send it elsewhere, and one disclosure period later, you’re free. That’s not the concentration anyone needs to fear.

Which means most of the clearinghouses about to be announced are noise. There’s a clean test for the rest, and I’ll get to it.

The pool is a flow, not a vault

If bigger is better, doesn’t bigger also mean a bigger secret to leak?

It would, if the pool were a vault. It isn’t. It’s a flow. Findings arrive, get actuated, and leave. What’s exposed to a leak at any given moment isn’t everything you’ve ever pooled. It’s only what’s currently in flight, under embargo, waiting.

That inverts the intuition completely. You don’t reduce your leak risk by staying small and taking fewer findings. You reduce it by acting faster, so each finding spends less time in the pool. The dangerous clearinghouse isn’t the big one. It’s the slow one, where findings pile up under embargo because the operator can’t push fixes out the door fast enough. A backlog is the leak surface.

So here’s a line you can hold me to: if our pool is growing, we’re failing. A healthy clearinghouse runs at steady state: what comes in goes out, and the standing size stays flat. A growing pool isn’t a sign of success. It’s the alarm that actuation is losing the race. The size of the pool is a thermometer, not a trophy.

Throughput is the value and the safety property at the same time. That’s the whole game.

From coordinated to orchestrated

Coordinated vulnerability disclosure was a protocol: a handshake between one finder and one maintainer, built for a world where bugs were found slowly and one at a time. The word gives it away. «Coordinated» means two parties agreeing on a timeline.

That world is gone. You cannot hand-coordinate ten thousand findings. But you can orchestrate them. The same automation that lets a model find them at machine speed is what lets you fix them at machine speed. The shift is from coordinated to orchestrated disclosure: not two parties negotiating a date, but a conductor driving every control point to land on a single downbeat.

You already know what the absence of that looks like. It looks like log4j.

The disclosure worked. The patch existed early. What turned log4j into a lost month wasn’t a failure to disclose. It was a hundred thousand security teams independently doing the same emergency by hand. Everyone grepping for the same class, hand-writing the same WAF rule, flipping the same flag, hunting the same shaded copies, and then doing all of it over again when the first patch turned out to be incomplete. That wasn’t a disclosure problem. That was the absence of an orchestration layer.

Orchestrated disclosure is log4j, where the conductor fires everything on the downbeat — the WAF rule, the network signature, the backport, the VEX data telling you where you’re not affected, the detection content, the upstream pull request — the moment the embargo lifts. The firefight is over before most teams wake up. That’s why the layer matters more than the pool, and why reach is a function of who’s in the room.

Coordination doesn’t vanish, to be clear. It shrinks down to the one thing that’s still genuinely human: negotiating the embargo and getting the durable fix accepted upstream. Everything downstream of the downbeat gets orchestrated.

What happens next

There’s a short game and a long game, and they’re not the same game.

The short game

There will be a flood of clearinghouse announcements. There may have been another one while you read this. It’s hot, there’s money and headlines in it, and everyone wants a piece. Ignore almost all of it. The launch is never the metric.

Here’s the clean test I promised, and it’s simple enough to ask any vendor pitching you a clearinghouse. Ask two questions. First: from finding to rebuilt, tested, signed fix, how long, on median, and what fraction never touch a human hand? That’s throughput, and if they can’t give you a number, they haven’t measured the thing that matters.

Second: of the fixes you’ve shipped, how many landed upstream, in the source, versus how many only reached people pulling directly from you? That’s reach, and it’s the difference between a vendor patching its own customers and a vendor actually shrinking the problem. Any operator worth trusting can answer both with a number. The ones who answer with pool size are telling you they haven’t measured the right thing yet. Findings are vanity. A fix nobody can reach is barely better than a finding.

So the metric was never how many vulnerabilities you’re holding. It’s how many people you actually help per month: directly, the ones pulling fixes straight from you, and indirectly, the many more protected because the fix landed upstream or shipped through a partner, people who will never know your name.

For whatever it’s worth, ours has already taken in more than twenty thousand findings and shipped over two thousand patches across five hundred projects. By our own test, though, those aren’t the numbers that count. Shipping a patch into our own registry is the easy half; it’s still downstream of the fix that actually subtracts from the problem instead of just managing it — the one accepted upstream, in the source, protecting everyone else, whether they’ve heard of us or not. That indirect number is the one that counts.

So here’s another line you can hold me to: we’re going to publish all of it — the median time from finding to shipped fix, the fraction that never touch a human hand, and the share that lands upstream. The early numbers won’t be pretty, for us or for anyone; upstreaming at this scale is weeks old. We’ll publish them anyway, because a test you won’t take yourself isn’t a test.

The ones that last won’t be the ones built to make a quick buck. This is infrastructure you stand up because it’s necessary to survive the wave, not because it prints money this quarter. You can tell the serious ones by where they spend effort nobody’s paying them for: the integrations, the partnerships, the upstream pull requests that don’t generate revenue but do generate trust.

If you’re deciding who to trust with this, that’s the whole job: run the two-question test above on anyone who shows up asking for your data, ask what happens to a finding after it’s found, and don’t let pool size stand in for an answer. If you’re deciding whether to build one yourself, ask whether you already have the factory — the fetch, rebuild, test, sign pipeline — because without it, a clearinghouse is a mailbox nobody’s checking.

The long game

All of this is temporary. It has to be. We don’t know whether the next generation of models finds ten times more vulnerabilities in the same code we’ve already scanned to exhaustion. Vulnerability patching has always been a treadmill. We’ve just turned the speed up and expected everyone to hold it for a marathon — and let’s be honest, most of us weren’t even walking on it before.

Cybersecurity teams have known for a decade that patching, minimizing attack surface, and keeping dependencies current is good hygiene. Almost nobody actually does it at the pace they swore to on January 1. I’m not judging; I’ve met my own dependency trees.

Clearinghouses are a safety net behind the treadmill. Maybe they nudge the speed down a notch. But we’re not all getting into marathon shape overnight, and we shouldn’t have to. We need a way off the treadmill, not a faster one.

Secure by design is that way off: new versions of the libraries and frameworks and tools, rebuilt so entire classes of these attacks are simply impossible — not patched after the fact, impossible. The endgame isn’t a better clearinghouse. It’s an open source base layer so hard to break that the models come up empty, and the clearinghouses can finally sit idle. That’s the tell for the ones that matter: they’re racing to make themselves unnecessary.

Will it work? Honestly, I don’t know. Secure by design has been the right answer for thirty years, and the world has found thirty years of reasons not to do it. But the treadmill has no finish line, and I’m done pretending it does. We were never going to win this one on speed.

This summer of clearinghouses won’t last forever. If we get it right, it won’t have to.

Found this article interesting? This article is a contributed piece from one of our valued partners. Follow us on Google News, Twitter and LinkedIn to read more exclusive content we post.

Microsoft parchea la falla de RoguePlanet Defender que puede otorgar privilegios del SISTEMA – CYBERDEFENSA.MX

Microsoft ha publicado actualizaciones de seguridad para una vulnerabilidad de Defender conocida como RoguePlanet, casi un mes después de que los detalles de la falla se hicieran públicos.

La vulnerabilidad, rastreada como CVE-2026-50656 (puntuación CVSS: 7,8), es un problema de escalada de privilegios en Microsoft Malware Protection Engine («mpengine.dll»), que proporciona capacidades de escaneo, detección y limpieza para su software antivirus y antispyware.

El problema se solucionó en Microsoft Malware Protection Engine versión 1.1.26060.3008, junto con actualizaciones de defensa en profundidad para reforzar características relacionadas con la seguridad no especificadas.

RoguePlanet fue revelado por primera vez por un investigador de seguridad llamado Chaotic Eclipse (también conocido como Nightmare-Eclipse), y lo describió como una condición de carrera de la que se podría abusar para generar un shell con privilegios a nivel de SISTEMA. Esto, a su vez, otorga al atacante la capacidad de ejecutar código arbitrario o realizar acciones no autorizadas.

Ciberseguridad

Se ha descubierto que el exploit funciona en sistemas que ejecutan versiones actualizadas de Windows con las actualizaciones del martes de parches de junio de 2026 instaladas. Posteriormente, Chaotic Eclipse también reveló que el exploit funciona independientemente de si la protección en tiempo real está activada o no. Microsoft no ha acreditado oficialmente a Chaotic Eclipse por el descubrimiento de la vulnerabilidad.

RoguePlanet es la cuarta vulnerabilidad de Defender revelada por el investigador después de BlueHammer (CVE-2026-33825), UnDefend (CVE-2026-45498) y RedSun (CVE-2026-41091), todas las cuales desde entonces han sido parcheadas por Microsoft.

El fabricante de Windows dijo que no se requiere ninguna acción por parte del cliente para instalar la actualización para CVE-2026-50656, ya que el software se actualiza con frecuencia para proteger a los clientes contra amenazas nuevas y en evolución.

«Para implementaciones empresariales así como para usuarios finales, la configuración predeterminada en el software antimalware de Microsoft ayuda a garantizar que las definiciones de malware y el motor de protección contra malware de Microsoft se mantengan actualizados automáticamente», dijo Microsoft.

«Dependiendo del software antimalware de Microsoft que se utilice y de cómo esté configurado, el software puede buscar actualizaciones de motores y definiciones todos los días cuando esté conectado a Internet, hasta varias veces al día. Los clientes también pueden optar por buscar actualizaciones manualmente en cualquier momento».