La falla de configuración instantánea de Ubuntu podría dar a los usuarios locales acceso root en las instalaciones de escritorio predeterminadas

Investigadores de ciberseguridad han revelado detalles de una nueva vulnerabilidad de escalada de privilegios locales (LPE) en snap-confine que un usuario sin privilegios puede activar para obtener acceso raíz y obtener control completo de un entorno de destino.

La falla de alta gravedad, rastreada como CVE-2026-8933 (Puntuación CVSS: 7,8), afecta las instalaciones predeterminadas de Ubuntu Desktop 24.04, 25.10 y 26.04. La divulgación se produce cuando se han identificado 442 fallas de seguridad en Linux. publicitado durante los últimos tres días.

«El problema surge de un cambio de refuerzo de seguridad que inadvertidamente introdujo una condición de carrera durante la inicialización de la zona de pruebas», dijo Saeed Abbasi, jefe de la Unidad de Investigación de Amenazas (TRU) y director de producto de Qualys.

Snap-confine es un programa utilizado internamente por snapd para construir el entorno de ejecución de aplicaciones snap. Snapd es el servicio en segundo plano o demonio que administra paquetes instantáneos en sistemas Linux. Los snaps no son más que un formato de paquete de software ideado por Canonical que permite que una aplicación se ejecute de forma segura en un entorno aislado en la mayoría de las distribuciones de Linux.

«Snapd ejecuta un subproceso llamado snap-confine, que es responsable de crear el confinamiento necesario para el snap», según Canónico.

Aunque las versiones recientes de Ubuntu hacen uso del modelo de capacidades establecidas para imponer el principio de privilegio mínimo (PoLP) como una forma de minimizar la superficie de ataque, los cambios permiten ejecutar snap-confine con el UID efectivo del usuario que llama, al mismo tiempo que se conservan las capacidades cercanas a la raíz.

Ciberseguridad

«Durante la configuración de la zona de pruebas, el binario crea directorios y archivos temporales en /tmp que inicialmente son propiedad del usuario sin privilegios», explicó Qualys. «La propiedad se transfiere a la raíz poco después, pero permanece un período estrecho durante el cual la persona que llama conserva el control total».

El problema identificado por el proveedor de ciberseguridad es el resultado de dos condiciones de carrera simultáneas:

  • Un atacante monta un malware sistema de archivos FUSIBLE sobre el directorio temporal temporal inmediatamente después de la creación, omitiendo el aislamiento del espacio de nombres de montaje aplicado por snap-confine y manteniendo el directorio accesible fuera del entorno limitado.
  • El atacante crea un enlace simbólico (también conocido como enlace simbólico) que apunta a un archivo de destino arbitrario, redirigiendo efectivamente las operaciones de archivos a ubicaciones sensibles del sistema.

Al manipular los permisos de los archivos antes de que el sistema transfiera la propiedad, el atacante puede inyectar reglas maliciosas en los directorios del sistema y obtener la ejecución del código raíz, señaló Qualys.

«Cuando snap-confine intenta crear un archivo sandbox, la llamada open() sigue el enlace simbólico y escribe en el destino», dijo Abbasi. «Una segunda condición de carrera permite al atacante ampliar los permisos de archivos a 0666 antes de que snap-confine llame a fchown() para transferir la propiedad a la raíz».

«Para evitar el confinamiento de AppArmor, el exploit apunta a la ruta /run/udev/**, que permite el acceso de lectura y escritura. Al colocar un archivo .rules malicioso en /run/udev/rules.d/ y desencadenar un ciclo de montaje/desmontaje de FUSE, el atacante obliga a systemd-udevd a ejecutar comandos arbitrarios como root».

Para contrarrestar el riesgo que plantea CVE-2026-8933, las organizaciones deben aplicar las últimas actualizaciones de Snapd lo antes posible.

Ciberseguridad

«Un atacante todavía necesita acceso a nivel de usuario o ejecución de código, pero CVE-2026-8933 puede convertir ese punto de apoyo en control total del host», dijo Jason Soroko, miembro senior de Sectigo, en un comunicado. «Su presencia en las instalaciones predeterminadas de Ubuntu Desktop hace que las estaciones de trabajo de los empleados, los sistemas de desarrollo y los puntos finales administrativos formen parte del alcance de la respuesta».

«Ubuntu 24.04 es notable porque los sistemas actualizados pueden llevar la variante snap-confine afectada, lo que muestra por qué los administradores deben verificar la versión instalada de snapd en lugar de confiar en la antigüedad del lanzamiento o el estado del parche anterior. Con las correcciones disponibles, la implementación rápida y la confirmación deben tener prioridad».

Esta no es la primera vez que se descubren fallas de seguridad en el componente de confinamiento instantáneo. En febrero de 2022, Qualys detalló otra falla de escalada de privilegios locales denominada Oh Snap! Más Lemmings (CVE-2021-44731) de los que se podría abusar para obtener privilegios de root explotando una condición de carrera en setup_private_mount() de snap-confine.

Desde entonces, han salido a la luz varias otras vulnerabilidades, incluida CVE-2022-3328 (puntuación CVSS: 7,8) y CVE-2026-3888 (Puntuación CVSS: 7,8).

El malware apunta a herramientas de inteligencia artificial en entornos de desarrollo de software

El malware dirigido a los asistentes de codificación de IA y a los flujos de trabajo automatizados de los desarrolladores de software se está extendiendo a más entornos con más capacidades, lo que coloca a los defensores en una desventaja cada vez mayor.

Una variedad de malware denominada Sandworm_Mode, primero descubierto por zócalo en febrero, representa una amenaza creciente para el desarrollo de software. Según un CrowdStrike informeel gusano autopropagante puede propagarse a través de repositorios de código con una detección mínima, lo que genera alarmas sobre las cadenas de suministro de software.

Las capacidades del malware son amplias, pero no especialmente únicas en comparación con la serie de gusanos de la cadena de suministro conocidos como Shai-Hulud y, más recientemente, Mini Shai-Hulud.

«Esta es la nueva tendencia», dijo a CyberScoop Adam Meyers, vicepresidente senior de operaciones contra adversarios de CrowdStrike. «Esto es algo que estamos viendo cada vez más. Es la nueva moda en este momento».

Sandworm_Mode apunta y roba datos confidenciales, incluidas credenciales, claves y secretos que desbloquean rutas a servicios y dependencias adicionales en toda la cadena de herramientas de IA. Esto incluye asistentes de inteligencia artificial, proveedores de nube, claves API para nueve proveedores principales de LLM, canalizaciones de CI/CD y sistemas automatizados que crean, prueban y publican código.

Estas acciones se combinan con decenas de miles de otros comandos que ocurren diariamente en cualquier entorno dotado de herramientas de desarrollo de IA.

«Tratar de encontrar la señal de que algo malicioso está sucediendo es muy difícil porque hay mucho ruido ahí afuera», dijo Meyers.

El gusano también se controla, estableciendo retrasos de varios días para separar el acceso inicial de la actividad maliciosa posterior, creando una brecha en las ventanas de telemetría de las víctimas, lo que hace que sea aún más difícil para los defensores detectar y atribuir la cadena de infección adecuadamente.

«Los agentes de IA están derribando todas estas diferentes dependencias continuamente a lo largo del día», dijo Meyers. «Cuando miras hacia abajo desde la perspectiva del equipo de operaciones de seguridad, simplemente ves a todos derribando estas dependencias, y estas dependencias se desempaquetan y ejecutan automáticamente, por lo que se vuelve muy, muy ruidoso tratar de encontrar que algo malo está sucediendo».

El malware cubre aún más sus huellas con una racha un poco mezquina, al destruir automáticamente los entornos comprometidos si no puede propagarse o lograr sus objetivos.

«Está bien pensado y desarrollado, por lo que alguien dedicó algún tiempo a cuidar y alimentar a esta cosa», dijo Meyer.

A pesar de la revisión de cuatro meses de Sandworm_Mode por parte de CrowdStrike, la empresa de ciberseguridad aún no tiene una idea firme de su intención, pero Meyers dijo que está diseñado para lograr una posición sólida, lo que podría permitir un acceso a largo plazo.

CrowdStrike no ha determinado quién es el responsable del malware, pero Meyers dijo que no cree que TeamPCP, un grupo de amenazas que ha arrasado con el software de código abierto este año, esté involucrado.

«Podría ser un actor de amenazas de un Estado-nación, o podría ser un actor de delitos electrónicos que busca utilizar esto para luego vender el acceso a otras organizaciones», dijo. «No sabemos realmente cuál es la intención».

Tampoco está claro el estado de Sandworm_Mode y si permanece activo. CrowdStrike dijo que continúa observando paquetes maliciosos de la cadena de suministro activos recientemente que siguen patrones similares pero técnicamente divergentes.

En última instancia, “el mundo ha cambiado”, dijo Meyers, y agregó que muchos atacantes están siguiendo caminos similares en la cadena de herramientas de la IA, lo que requiere que los defensores y cazadores de amenazas presten mayor atención a este floreciente modo de agresión.

Matt Kapko

Escrito por Matt Kapko

Matt Kapko es reportero de CyberScoop. Su ámbito incluye delitos cibernéticos, ransomware, defectos de software y (mala) gestión de vulnerabilidades. El californiano de toda la vida comenzó su carrera periodística en 2001 con paradas anteriores en Cybersecurity Dive, CIO, SDxCentral y RCR Wireless News. Matt tiene una licenciatura en periodismo e historia de la Universidad Estatal de Humboldt.

La Casa Blanca acusa a una empresa china de destilar la fábula de Anthropic

Un alto funcionario de tecnología de la Casa Blanca acusa a una empresa china de destilar los modelos de Anthropic para crear su propio producto de inteligencia artificial.

Michael Kratsios, que dirige la Oficina de Política Científica y Tecnológica de la Casa Blanca, afirmó que Moonshot AI, una empresa de inteligencia artificial con sede en Beijing, China, había destilado el modelo Fable recientemente lanzado de Anthropic para desarrollar su propio modelo K3.

«Para hacer esto, desarrollaron una plataforma interna sofisticada para realizar destilaciones a gran escala contra modelos estadounidenses, lo que les permite cambiar rápidamente entre múltiples métodos de acceso para evitar la detección», Kratsios escribió el miércoles X.

Kratsios también dijo que la compañía ha utilizado servidores GB300, ya sea adquiridos recientemente o a través de Tailandia, para entrenar sus modelos de IA.

«Estados Unidos apoya firmemente el desarrollo libre y justo de la IA, incluido un ecosistema competitivo próspero que abarca modelos de frontera, sistemas especializados, marcos de trabajo de código abierto y modelos de peso abierto», continuó Kratsios. «La destilación legítima de IA utilizada para crear modelos más pequeños y eficientes desempeña un papel vital en este ecosistema de innovación abierta. Sin embargo, la destilación industrial encubierta a gran escala destinada a robar tecnología patentada de los EE. UU. y socavar la investigación estadounidense es inaceptable».

Kratsios no proporcionó detalles sobre cómo el gobierno de Estados Unidos se enteró de que K3 había sido destilado del modelo de Anthropic.

Las empresas fronterizas de inteligencia artificial en EE. UU. han presionado a los formuladores de políticas para que hagan más difícil para terceros copiar o duplicar modelos comerciales avanzados, calificándolo de una forma de robo de propiedad intelectual.

En su sitio web, Moonshot AI describe su modelo Kimi K3 como el primer modelo abierto de 2,8 billones de parámetros y promueve sus costos de token más bajos sin dejar de ofrecer un rendimiento cercano a la frontera.

«Si bien su rendimiento general aún está por detrás de los modelos propietarios más potentes, Claude Fable 5 y GPT 5.6 Sol, Kimi K3 demostró un rendimiento de nivel de frontera en todo nuestro conjunto de evaluaciones, superando consistentemente a otros modelos probados», dijo la compañía en su sitio web.

Una solicitud de comentarios enviada a Moonshot AI no fue respondida antes de la publicación de este artículo.

Piyush Sharma, director ejecutivo de Tuskira, una empresa de detección y respuesta de ciberseguridad de IA, dijo que la destilación de modelos de IA permite a los desarrolladores muchas de las capacidades centrales de un modelo. Señaló otro ejemplo cuando Anthropic a principios de este año acusó a la empresa china Alibaba de destilar su modelo Claude AI.

Según Anthropic, la campaña utilizó 25.000 cuentas fraudulentas para realizar 28,8 millones de interacciones en Claude durante seis semanas. Dado ese tipo de volumen, “el objetivo era claramente la replicación”, dijo.

«Cuando un modelo ha aprendido a razonar a través de las debilidades del software, las brechas de seguridad y las rutas de ataque, copiar su comportamiento también copia esa capacidad analítica», dijo Sharma.

En abril, el representante Andrew Garbarino, RN.Y., que preside el Comité de Seguridad Nacional de la Cámara de Representantes, y el representante John Moolenaar, republicano por Michigan, presidente del Comité Selecto sobre China, anunciado estaban llevando a cabo una investigación conjunta sobre la integración de modelos chinos de IA.

Los comités dijeron que la investigación también se centrará en “examinar un patrón de conducta por parte de [Chinese]laboratorios de IA basados ​​en el robo a gran escala de capacidades patentadas de los sistemas de IA de la frontera estadounidense mediante destilación adversaria”, así como “la redistribución de esas capacidades robadas como modelos de peso abierto disponibles para descarga global, y la incorporación de modelos de origen chino en productos utilizados diariamente por cientos de miles de desarrolladores e ingenieros estadounidenses”.

Los gobiernos y la industria occidentales acusan a las empresas chinas de robar habitualmente su tecnología, propiedad intelectual y otros secretos comerciales, a menudo con el apoyo tácito de Beijing. La copia de modelos de IA continuaría una larga y establecida tradición de robo de propiedad intelectual patrocinado por China.

Sin embargo, si bien los ataques de destilación por parte de gobiernos o empresas extranjeras en empresas fronterizas de Estados Unidos pueden tener implicaciones reales para la seguridad nacional, sigue siendo una cuestión complicada cuál es el límite que deben trazar las autoridades.

La industria de la IA, que incluye no sólo empresas de vanguardia sino también grandes empresas con sus propios modelos personalizados, nuevas empresas patentadas más pequeñas y un vibrante ecosistema de código abierto, comparte y utiliza de forma rutinaria datos de terceros, incluidos códigos críticos y conjuntos de entrenamiento para modelos de IA.

Además, las empresas de inteligencia artificial de la frontera estadounidense han construido y entrenado sus modelos líderes en el mundo en gran parte rastreando la Internet abierta e ingiriendo contenido creado y producido por otros. Los críticos (y múltiples demandas en curso) argumentan que las empresas de inteligencia artificial como OpenAI y Anthropic construyeron sus imperios sobre datos y contenido de otros, tomados casi en su totalidad sin consentimiento ni compensación.

Derek B. Johnson

Escrito por Derek B. Johnson

Derek B. Johnson es reportero de CyberScoop, donde su área incluye la ciberseguridad, las elecciones y el gobierno federal. Antes de eso, ha brindado una cobertura galardonada de noticias sobre ciberseguridad en los sectores público y privado para varias publicaciones desde 2017. Derek tiene una licenciatura en periodismo impreso de la Universidad de Hofstra en Nueva York y una maestría en políticas públicas de la Universidad George Mason en Virginia.

El camino más rápido hacia la adopción de la IA pasa por la seguridad – CYBERDEFENSA.MX

Los líderes de seguridad que construyen caminos rápidos y visibles hacia la adopción de la IA se están convirtiendo en los socios más valiosos de sus organizaciones. El gobierno de la IA bien hecho brinda a los equipos de seguridad la visibilidad que necesitan, a los empleados las herramientas que desean y a los CISO la influencia estratégica que se han ganado.

Según el informe sobre el estado de la IA de McKinsey, el 76 por ciento de los empleados ahora utiliza la IA de alguna manera en el trabajo, frente al 55 por ciento del año anterior. Asistentes de redacción, copilotos de codificación, resumidores de reuniones, herramientas de investigación impulsadas por IA: están entretejidos en el trabajo diario. La mayoría nunca fueron revisadas por seguridad.

La respuesta convencional es la restricción. Aparece una aplicación, el equipo de seguridad la bloquea, los empleados encuentran una solución en cuestión de días y el ciclo se repite. Todo se reduce a la velocidad: el camino de aprobación avanza más lentamente que el ritmo de los lanzamientos de IA. Cuando la ruta oficial demora seis semanas y la solución alternativa demora seis minutos, la mayoría de los empleados elegirán la solución alternativa.

La tecnología se adopta porque la gente la encuentra útil. Una gobernanza que ignore que el comportamiento humano siempre será desviado. El ciclo de bloqueos y soluciones alternativas se produce cuando las políticas se diseñan sin tener en cuenta a las personas a las que gobiernan. El Líderes de seguridad rompiendo ese ciclo. Ya hemos cambiado el camino.

La gobernanza como función de habilitación

Cuando una unidad de negocio quiere implementar una nueva capacidad de IA, la primera llamada se dirige a la seguridad. Esto sucede porque la seguridad demostró que puede actuar con rapidez y agregar valor. Los equipos que se ganaron esa reputación construyeron el gobierno de la IA en torno a una idea: brindar a los empleados un camino claro y rápido para acceder a herramientas aprobadas, solicitar otras nuevas y comprender por qué existen las pautas.

Esa reputación se agrava. Los CISO que lo construyen se encuentran en conversaciones estratégicas en la etapa de planificación, antes de que se bloqueen las decisiones, donde sus aportes realmente dan forma al resultado.

La base es un inventario actual: qué herramientas de IA se están ejecutando, quién confía en ellas y a qué datos puede acceder cada una. Las auditorías OAuth de las aplicaciones conectadas y la supervisión nativa del navegador crean esa imagen rápidamente. Sin él, la gobernanza es una conjetura.

La política, el razonamiento y la velocidad

  • Una política eficaz de uso aceptable de la IA hace cuatro cosas: enumera las herramientas aprobadas con una ruta clara para acceder a ellas, define qué categorías de datos quedan completamente fuera de las herramientas de IA, confirma el estado de exclusión voluntaria de la capacitación para cada herramienta aprobada y brinda a los empleados un proceso para solicitar nuevas con un tiempo de respuesta.
  • El elemento que más a menudo se omite es el razonamiento. Un empleado que comprende por qué conectar una herramienta de productividad a Google Workspace puede entregar una unidad compartida completa a un proveedor externo aplica ese criterio en cada decisión futura. Ese razonamiento es lo que convierte una regla que los empleados leen una vez en un hábito que aplican durante años.
  • Publicar la lista aprobada. Establezca un tiempo de respuesta y manténgalo. Las organizaciones que hacen esto ven cómo el uso de la IA en la sombra disminuye por sí solo. Los empleados con una trayectoria oficial rápida tienen pocas razones para buscar otra.

El asiento en la mesa

Los equipos de seguridad que ganaron un asiento en la mesa estratégica son los que abordaron la gobernanza como un problema de diseño. Comenzaron preguntando cómo hacer que la ruta segura sea la que los empleados quieren usar, en lugar de centrarse en cómo controlar las herramientas de inteligencia artificial que ya estaban usando.

Cuando construyes a partir de esa comprensión, terminas con algo que las reglas por sí solas no pueden producir. Los empleados utilizan el sistema de buena gana y la organización comienza a ver la seguridad como el equipo que comprende tanto a las personas como a los riesgos.

La adopción de la IA se está acelerando independientemente de lo que haga cualquier esfuerzo de gobernanza. Los líderes de seguridad que siguen el ritmo son los que comenzaron con la pregunta correcta.

El producto AI Governance de Adaptive Security ofrece a los equipos de seguridad visibilidad en tiempo real de cada herramienta de IA y aplicación paralela que se ejecuta en su organización, con políticas automatizadas y capacitación integrada para empleados justo a tiempo. Obtenga más información en seguridadadaptativa.com.

¿Encontró interesante este artículo? Este artículo es una contribución de uno de nuestros valiosos socios. Síguenos en noticias de google, Gorjeo y LinkedIn para leer más contenido exclusivo que publicamos.

Los piratas informáticos aprovechan la falla del molino de viento para leer archivos de servidor arbitrarios sin autenticación – CYBERDEFENSA.MX

Una falla de seguridad de alta gravedad que afecta la plataforma de desarrollo de código abierto Molino ha sido objeto de explotación activa en la naturaleza, según VulnCheck.

La vulnerabilidad en cuestión es CVE-2026-29059 (Puntuación CVSS: 7,5), un caso de recorrido de ruta no autenticado que afecta el punto final «get_log_file» de Windmill («/api/w/{workspace}/jobs_u/get_log_file/{filename}»).

«El parámetro de nombre de archivo está concatenado en una ruta de archivo sin desinfección, lo que permite a un atacante leer archivos arbitrarios en el servidor usando secuencias ../», según un aviso. publicado por Windmill en marzo de 2026.

«El principal valor sensible expuesto por esta vulnerabilidad es la variable de entorno SUPERADMIN_SECRET, legible a través de /proc/1/environ. Cuando se establece, este secreto se puede utilizar como token de portador para autenticarse como superadministrador y ejecutar código arbitrario a través de la API de vista previa del trabajo».

Sin embargo, vale la pena señalar que SUPERADMIN_SECRET no está configurado de forma predeterminada y, para instancias independientes de Windmill sin SUPERADMIN_SECRET configurado, el impacto de la vulnerabilidad se limita a la lectura de archivos arbitrarios. Desde entonces, el problema se solucionó en Windmill 1.603.3, lanzado en enero de 2026, agregando comprobaciones de desinfección al parámetro de nombre de archivo para evitar el cruce de directorios.

Según VulnCheck, a cuyo investigador de seguridad Valentin Lobstein se le atribuye haber descubierto y reportado la falla, los esfuerzos de explotación se han dirigido contra el punto final «get_log_file» de Windmill para extraer información confidencial del archivo «/etc/passwd».

«Hemos observado exploits dirigidos tanto a los puntos finales directos de Windmill como a la ruta del proxy Nextcloud», Caitlin Condon, vicepresidenta de investigación de seguridad de VulnCheck, dicho en una publicación en LinkedIn.

La empresa de ciberseguridad dijo que identificó alrededor de 170 sistemas vulnerables expuestos en 24 países.

La divulgación se produce cuando la Agencia de Seguridad de Infraestructura y Ciberseguridad de EE. UU. (CISA) agregado cuatro fallas de seguridad en sus vulnerabilidades explotadas conocidas (KEV), incluidos dos errores de WordPress rastreados como wp2shell (CVE-2026-60137 y CVE-2026-63030), junto con un desbordamiento del búfer basado en pila en DD-WRT (CVE-2021-27137) y un problema de ejecución remota de código no autenticado en Langflow (CVE-2026-0770).

«wp2shell es uno de los eventos de seguridad de WordPress Core más importantes de los últimos años», Wordfence dicho. «La combinación de accesibilidad no autenticada, ningún requisito de complemento o tema, una gran superficie de ataque global, un camino hacia el acceso de administrador y la ejecución de código, así como la disponibilidad pública de exploits de prueba de concepto hacen que esta cadena de vulnerabilidad sea inusualmente grave».

Los datos de ataque capturados por la empresa de seguridad de WordPress muestran que los actores de amenazas están emitiendo solicitudes para explotar el problema de confusión de ruta de solicitud por lotes de la API REST y una inyección SQL no autenticada para lograr la ejecución del código.

En cuanto a CVE-2026-0770, Ryan Dewhurst de KEVIntel dijo a The Hacker News que detectó por primera vez intentos de explotación dirigidos a la falla contra sus sensores el 27 de junio de 2026, registrando 137 intentos de explotación de 46 direcciones IP únicas de atacantes asociadas con 17 países.

No menos de 75 intentos, que representan más de la mitad de la actividad, se originaron desde 20 direcciones IP de atacantes durante los últimos siete días. Las cargas útiles observadas incluyen comprobaciones de ejecución de comandos base, intentos de extraer el contenido de «/etc/passwd» o acceder a las credenciales de AWS, recopilación de variables de entorno, descargas de malware mediante wget o curl y ejecución de scripts de shell para instalar cargas útiles de segunda etapa.

«La actividad no se limita a comprobaciones de vulnerabilidad», dijo Dewhurst. «Si bien gran parte involucraba comandos como id, whoami y lectura /etc/passwd, también observamos cargas útiles que intentaban descargar malware y obtener variables de entorno, credenciales de AWS y metadatos de contenedores».

Se recomienda a las agencias del Poder Ejecutivo Civil Federal (FCEB) que remedien las fallas identificadas antes del 24 de julio de 2026.

Por qué los SOC modernos necesitan detecciones multicapa – CYBERDEFENSA.MX

El ciclo ha terminado. Durante años, la ciberseguridad siguió un patrón familiar: las defensas mejoraron, los atacantes se adaptaron y el ir y venir continuó. Hoy en día, los atacantes equipados con IA simplemente están superando las defensas. La mayoría de las intrusiones ahora evitan por completo la detección de puntos finales y basada en malware.

El Informe de amenazas globales de CrowdStrike Se estima que alrededor del 79% de los ataques están libres de malware, ya que los actores de amenazas dependen del robo de credenciales y técnicas de carga lateral de DLL para eludir el monitoreo a nivel de host. Las vulnerabilidades perimetrales agravan esta exposición; Las infracciones de firewalls y puertas de enlace VPN aumentaron un 19% según el último informe. Informe de investigaciones de vulneración de datos de Verizon.

Una vez que un adversario obtiene acceso, la fuga suele ocurrir en segundos. Claude Mythos y modelos similares han aumentado aún más la presión operativa. Estos pueden descubrir y explotar rápidamente vulnerabilidades previamente desconocidas, cerrando virtualmente la ventana desde el descubrimiento inicial hasta el compromiso total.

Las prácticas de seguridad deben adaptarse para priorizar la contención rápida y el análisis del comportamiento posterior al compromiso, y las capacidades defensivas ahora exigen una detección en tiempo real que va más allá de la cobertura a nivel de host. Aquí es donde entran en juego las detecciones de red de múltiples capas, que extienden la defensa más allá del punto final, pero su efectividad depende en gran medida de los datos detrás de ellas.

La evidencia de la red fortalece la detección

Las plataformas de punto final, de identidad y de nube ofrecen cada una una perspectiva valiosa sobre la seguridad corporativa. Las herramientas de host rastrean los procesos en la memoria, las soluciones de identidad monitorean las credenciales y los entornos de nube registran los cambios de configuración. Si bien cada fuente proporciona visibilidad, estos sistemas operan de forma aislada, lo que deja lagunas en la visibilidad que los atacantes pueden explotar fácilmente.

Cada herramienta ve sólo su fragmento de la cadena de ataque. Los actores de amenazas pueden comprometer una estación de trabajo, aprovechar los puntos ciegos entre los sistemas de identidad y de punto final para ocultar el robo de credenciales, moverse lateralmente a la infraestructura de la nube y filtrar datos antes de que el SOC se dé cuenta. Es por eso que la telemetría unificada y correlacionada en estos dominios es esencial para revelar el panorama completo.

La detección y respuesta de red (NDR) valida, enriquece y conecta estas señales separadas utilizando datos de red. Debido a que se recopilan fuera de banda, los datos permanecen inmutables incluso cuando los agentes locales se apagan o cuando los actores de amenazas desactivan las herramientas de punto final. Y debido a que captura el tráfico en toda la empresa, NDR proporciona un contexto vital, registrando cada conversación, transacción y transferencia de datos, entregando las pruebas innegables que los defensores necesitan para responder.

Por ejemplo, cuando una herramienta de identidad detecta un inicio de sesión inusual, los datos de la red verifican si esa cuenta inició consultas no autorizadas a la base de datos. Cuando una alerta de terminal señala el acceso a credenciales, ayuda a validar si el adversario intentó un movimiento lateral.

Las detecciones multicapa generan confianza en las decisiones

La mayoría de las organizaciones ya poseen alguna forma de visibilidad de red, como sistemas de detección de intrusiones (IDS) heredados, dispositivos de captura de paquetes (PCAP) o registros básicos de NetFlow. Sin embargo, estas herramientas heredadas funcionan de forma aislada y la mayoría no logra igualar la velocidad que los analistas necesitan para responder a los ataques modernos. NDR reemplaza estas herramientas heredadas y fragmentadas.

Mediante la consolidación de firmas, análisis de paquetes y registros de flujo en un único flujo de trabajo, NDR ofrece un conjunto integral de detecciones y capacidades que alivian drásticamente la carga cognitiva de los analistas. En lugar de buscar entre un volumen abrumador de alarmas separadas y no coordinadas, los defensores utilizan múltiples capas de detección de red integradas para establecer pruebas ciertas.

  • Detección basada en firmas e inteligencia sobre amenazas: Estos proporcionan una validación rápida de exploits documentados, detectan amenazas conocidas y archivos maliciosos históricos con alta precisión y detectan la comunicación con la infraestructura adversaria establecida. Sin embargo, para identificar la actividad posterior a la explotación, los conjuntos de herramientas automatizados modernos requieren capas avanzadas de comportamiento y anomalías.
  • Detección de comportamiento: Los modelos de comportamiento identifican tácticas, técnicas y procedimientos (TTP) del adversario independientemente de archivos específicos o códigos de explotación. Por ejemplo, pueden detectar sospechas de tácticas de mando y control sin depender de indicadores específicos.
  • Detección de anomalías: La detección de anomalías señala variaciones estructurales del tráfico de red básico, como una estación de trabajo que de repente se comporta como un escáner de puerto interno, identifica conexiones a una gran cantidad de hosts nunca antes vistos o muestra patrones de conexión que indican recopilación de datos.
  • Modelos de ML supervisados: Estos modelos de aprendizaje automático destacan en la identificación de patrones que son difíciles de capturar mediante firmas o lógica basada en reglas, ampliando así la cobertura a amenazas que evaden los métodos de detección tradicionales. Pueden ver indicadores de compromiso en el tráfico cifrado, identificar dominios maliciosos y ayudar a descubrir túneles dentro de la red.
  • AI: En lugar de entregar alertas independientes que obliguen a los analistas a adivinar la gravedad, los motores avanzados de inteligencia artificial correlacionan alertas a través de diversas fuentes y capas de telemetría y mapean el comportamiento de los atacantes. Esta integración reduce la confusión, rastrea la cadena de eliminación completa y genera confianza en las decisiones operativas. Con inteligencia verificada y correlacionada, los analistas pasan de validar alertas a una rápida clasificación y contención.

Para lograr este grado de claridad operativa, los líderes de seguridad deben invertir en protección de ciclo de vida completo. Esta postura se basa en una telemetría de red avanzada que puede detectar la actividad del adversario lo suficientemente rápido como para igualar el ritmo operativo de las amenazas de clase Mythos.

La IA es tan efectiva como la evidencia que la respalda

Como capa defensiva, la IA actualmente destaca en la clasificación de amenazas, la automatización del flujo de trabajo y el resumen de incidentes. Sin embargo, la regla básica sigue siendo absoluta: basura entra, basura sale.

La eficacia de la automatización de la seguridad impulsada por la IA está limitada por un «techo de conocimiento» determinado por los datos de origenno selección de modelo. Incluso los modelos más avanzados no pueden superar las limitaciones impuestas por la falta de datos o la baja calidad. Invierta en los datos; todo lo demás sigue.

La rica telemetría de red brinda a la IA la verdad que necesita para llegar a conclusiones correctas, mapear con precisión la exposición empresarial, reconstruir rutas de ataque y verificar si los exploits tuvieron éxito. Sin él, las herramientas de IA pueden generar falsos positivos, pasar por alto actividades críticas y ralentizar la respuesta a incidentes.

El tráfico de red representa una evidencia innegable del entorno empresarial. Cuando la IA se basa en estos datos demostrables, ofrece valor de seguridad en lugar de ruido.

De los silos de datos a la defensa unificada

Este contexto de red no es una solución independiente; requiere integración y enriquecimiento de datos de múltiples herramientas SOC para lograr el máximo impacto. La verdadera fortaleza de este enfoque radica en una arquitectura de datos abierta y una profunda capacidad de configuración.

Cuando una plataforma admite estándares de datos abiertos, los analistas pueden correlacionar rápidamente la telemetría de la red con las alertas de identidad y host. Esta integración perfecta permite a los equipos de seguridad utilizar un contexto de red enriquecido de inmediato, lo que resuelve eventos ambiguos y mapea rutas de ataque desde la entrada inicial hasta la ejecución. Los datos estructurados y accesibles garantizan que los equipos de respuesta a incidentes puedan ejecutar una contención precisa antes de que se intensifique una intrusión.

Conclusiones clave

La aparición de potentes motores de explotación autónomos como Mythos requiere una evolución en la defensa empresarial. En este panorama, los equipos de seguridad deben evolucionar hacia una arquitectura defensiva con datos de red en el centro para unir herramientas y datos de seguridad que de otro modo serían dispares. Esta integración proporciona la evidencia y el contexto que reducen los puntos ciegos y la incertidumbre. A medida que la IA se convierte en un componente central del SOC moderno, el valor estratégico de la evidencia de la red crece exponencialmente.

La evidencia de red unificada y la visibilidad integral garantizan que los analistas humanos y los modelos de IA trabajen exactamente desde la misma vista del entorno. Esta perspectiva compartida reemplaza las conjeturas por hechos claros y estructurados. Esta estrategia ofrece consistentemente tres resultados operativos críticos:

  • Calidad de detección mejorada: identifica ataques complejos de varias etapas que evaden las herramientas de una sola capa
  • Investigaciones más rápidas: utilice registros de red enriquecidos para reconstruir rápidamente incidentes de seguridad
  • Mayor confianza en los resultados.: elimine las dudas operativas y ejecute una rápida contención de amenazas

Con una base sólida de evidencia de red, las organizaciones pueden convertir su red en su activo defensivo más poderoso.

Acerca de Corelight

Corelight ofrece soluciones de detección y respuesta de red (NDR) que aceleran las investigaciones de amenazas a través de una defensa impulsada por IA. Al combinar una visibilidad integral de la red con un análisis de comportamiento profundo, la plataforma Corelight Open NDR proporciona a los equipos de seguridad un contexto procesable y una detección respaldada por evidencia. Los profesionales de la seguridad pueden explorar Defensa de la red Corelight o visitar el Luz central sitio web para aprender cómo defender la empresa híbrida.

¿Encontró interesante este artículo? Este artículo es una contribución de uno de nuestros valiosos socios. Síguenos en noticias de google, Gorjeo y LinkedIn para leer más contenido exclusivo que publicamos.

OpenAI dice que sus modelos de IA escaparon del Sandbox y se dirigieron a abrazar la cara para engañar al punto de referencia – CYBERDEFENSA.MX

OpenAI dijo el martes que una combinación de sus modelos de inteligencia artificial (IA), incluido GPT-5.6 Sol y un «modelo de prelanzamiento aún más capaz», estaba detrás del incidente de seguridad que tuvo como objetivo la infraestructura de producción de Hugging Face la semana pasada.

La empresa de IA dicho los modelos operaban con «reducción de rechazos cibernéticos para fines de evaluación» que de otro modo podrían limitar su capacidad para realizar ataques cibernéticos, y agregó que espera que tales incidentes «se vuelvan más comunes con la proliferación de modelos cada vez más cibernéticos».

Al describirlo como un «incidente cibernético sin precedentes» y que involucra capacidades cibernéticas de última generación, OpenAI dijo que tiene la intención de realizar una investigación exhaustiva en asociación con Hugging Face para llegar al fondo del asunto.

Como parte de una evaluación interna, se dice que los modelos identificaron y encadenaron vulnerabilidades en todo el entorno de investigación de OpenAI y la infraestructura de producción de Hugging Face para encontrar soluciones para el ExplotarGym punto de referencia.

Ciberseguridad

La evidencia descubierta por OpenAI sugiere que el hiperenfoque de los modelos les hizo hacer todo lo posible para lograr el objetivo a cualquier precio, incluso logrando salir de su entorno aislado altamente aislado y obtener acceso abierto a Internet al descubrir y explotar una vulnerabilidad de día cero en el software de un proveedor no especificado, que actúa como proxy y caché para registros de paquetes. Esto requirió gastar una «cantidad sustancial de cálculo de inferencia».

«Con este acceso, nuestros modelos realizaron una serie de acciones de escalada de privilegios y movimiento lateral en nuestro entorno de prueba de investigación hasta que los modelos alcanzaron un nodo con acceso a Internet», explicó la compañía.

Superando el bloqueo de acceso a Internet, los modelos posteriormente dedujeron que Hugging Face era el repositorio que alojaba modelos, conjuntos de datos y soluciones para ExploitGym, lo que, a su vez, les llevó a buscar formas de obtener acceso a información secreta que podría utilizar para engañar al punto de referencia.

En un momento dado, los modelos unieron varios vectores de ataque, incluido el uso de credenciales robadas y vulnerabilidades de día cero, para encontrar una ruta de ejecución remota de código en los servidores de Hugging Face.

Como parte de los esfuerzos de respuesta a incidentes, OpenAI dijo que está implementando controles estrictos en la configuración de la infraestructura, reveló responsablemente la falla de día cero en el software de terceros, agregó Hugging Face a su programa de acceso confiable para mejorar sus defensas e incorpora barreras de seguridad más sólidas en torno a futuras capacitaciones y evaluaciones.

Ciberseguridad

«Este incidente apunta a la necesidad de fortalecer aún más la alineación de nuestro modelo, las protecciones cibernéticas durante el tiempo de evaluación y el monitoreo durante las pruebas internas», dijo OpenAI.

El desarrollo se produce cuando la empresa también reveló que los modelos de larga duración, si bien abordan problemas complejos y abiertos, pueden abrir la puerta a la adopción de acciones no deseadas, como encontrar debilidades en el entorno operativo, en la búsqueda de su objetivo mediante intentos repetidos durante períodos prolongados.

«También muestra cómo un modelo que opera eficazmente en horizontes de tiempo prolongados puede aprender los puntos ciegos de un sistema de aprobación y solucionarlos para lograr sus objetivos», dijo OpenAI. «La seguridad a largo plazo requiere no sólo preguntarse ‘¿está permitida esta acción?’ pero también ‘¿hacia qué resultado apunta esta secuencia de acciones?’».

La policía desmantela el kit de phishing Kratos creado para robar sesiones de Microsoft 365 y eludir MFA – CYBERDEFENSA.MX

Las fuerzas del orden alemanas y estadounidenses han derribado la infraestructura central de Kratosdescrito por investigadores alemanes como uno de los kits de phishing criminal más utilizados en el mundo, y las autoridades indonesias arrestaron al hombre que, según dicen, lo desarrolló y ejecutó.

en un porro anuncio El lunes, la unidad de delitos cibernéticos (ZIT) del fiscal público de Frankfurt y la Oficina Federal de Policía Criminal (BKA) de Alemania dijeron que habían desconectado más de 200 servidores. Los investigadores estiman que aproximadamente 1.800 clientes de pago utilizaron Kratos para ejecutar unas 15.000 campañas de phishing al mes.

Kratos recopiló más que contraseñas. El kit fue diseñado para robar la cookie de sesión junto con el inicio de sesión, y esa cookie es suficiente para pasar la autenticación de dos factores en la cuenta como usuario, dijo la BKA.

ANY.RUN, que ingeniería inversa del kitlos operadores encontrados podían elegir uno de dos modos: una página PHP simple que solo recopila credenciales, o un proxy inverso de Node.js diseñado para transmitir el inicio de sesión a Microsoft en tiempo real y capturar la sesión resultante. Esa segunda modalidad es la técnica del adversario en el medio que ha convertido al MFA ordinario en un respaldo mucho más débil de lo que parece.

Ciberseguridad

La operación se desarrolló como una franquicia, con los clientes que la BKA llamaba franquiciados. Pagaron en criptomonedas y se registraron a través de un sitio web exclusivo y una tienda de Telegram para administrar sus cuentas y organizar campañas, de modo que incluso los actores poco calificados pudieran apuntar un kit AiTM funcional a un objetivo.

Las autoridades cifran el número de víctimas desde finales de 2024 en cientos de miles, repartidas en más de 30 países y concentradas en Europa y Estados Unidos. Calculan que los operadores ganaron más de 300.000 euros desde 2024 y que cada campaña podría llegar a varios miles de destinatarios.

Kratos ya estaba siendo rastreado. Inteligencia de amenazas de Microsoft identifica el mismo kit que Registro furtivouna plataforma de phishing como servicio que, según dice, ha realizado robo de credenciales y 2FA contra Microsoft 365 desde al menos principios de 2025, y detectó una campaña en el acto.

El 10 de febrero, los operadores enviaron correos electrónicos con temas fiscales a alrededor de 100 organizaciones, principalmente en los EE. UU., en los sectores de fabricación, venta minorista y atención médica, cada uno con un documento W-2 con un código QR personalizado para el destinatario que condujo a un inicio de sesión falso en Microsoft 365.

Los inicios de sesión robados de Microsoft rara vez son el final del camino. La BKA dijo que las credenciales robadas podrían usarse para más phishing, venderse a otros delincuentes o convertirse en un punto de apoyo dentro de las empresas al difundirse a través de sus entornos Microsoft 365, el camino familiar desde una bandeja de entrada suplantada hasta el compromiso del correo electrónico empresarial.

Carsten Meywirth, jefe de la división de cibercrimen de la BKA, afirmó que la operación demuestra «que incluso las infraestructuras de phishing altamente profesionales pueden combatirse eficazmente». Benjamin Krause, del ZIT, lo planteó como prueba del enfoque «perturbador» de la oficina de desmantelar un servicio criminal directamente en lugar de sólo acusar a las personas detrás de él.

Ciberseguridad

Microsoft está notificando a los usuarios atrapados en las campañas. Para cualquier persona a la que Microsoft notifique, la solución depende de cómo se vio afectada. Cuando el kit solo recopiló credenciales, un restablecimiento de contraseña y una verificación de MFA lo cubren. Cuando su modo de proxy inverso levantó una sesión en vivo, esa sesión sobrevive al reinicio, por lo que debe ser revocada, y las cuentas de alto valor se trasladan a un inicio de sesión resistente al phishing.

Los defensores que buscan exposición pueden buscar la indicación del kit: ANY.RUN encontró que sus páginas de inicio de sesión casi siempre cargan los activos emparejados barr.svg y lg.svg, luego PUBLICAN las credenciales robadas en puntos finales como next.php o save.php. Califica ese emparejamiento con un 90% de recuperación con casi cero falsos positivos.

Por ahora, los servidores están fuera de línea y, según la BKA, las campañas impulsadas por Kratos no pueden continuar. Lo que la eliminación no afectó son los aproximadamente 1.800 clientes ni el código del kit que ya poseen. ANY.RUN encontró que Kratos se ejecuta en dominios desechables, sitios de WordPress comprometidos y alojamiento compartido con otros kits de adversarios intermedios, el tipo de configuración que reaparece con un nuevo nombre una vez que los servidores caen.

La falla de Microsoft Azure DevOps MCP permite que los comentarios de relaciones públicas ocultos se apropien de los agentes de revisión de IA

Un solo comentario invisible en una solicitud de extracción de Azure DevOps puede poner al propio agente de codificación de IA del revisor en su contra, llevándolo a proyectos a los que el atacante no tiene derecho a acceder y filtrando silenciosamente lo que encuentra.

La falla está en el oficial de Microsoft. Servidor Azure DevOps MCPy funciona porque una de sus herramientas devuelve descripciones de solicitudes de extracción sin una barrera de inyección rápida que la empresa ya había aplicado a otras.

Empresa de seguridad ofensiva Seguridad múltiple detalló el error del diputado confundido esta semana. Microsoft envía el servidor para que los agentes de IA puedan leer y operar Azure DevOps para un usuario, a través de solicitudes de extracción, canalizaciones, wikis y elementos de trabajo, todo con los permisos propios del usuario. Ese es el problema: el contenido que escribieron otras personas puede convertirse en instrucciones sobre las que actúa el agente.

Las descripciones de Azure DevOps PR aceptan Markdown, que permite comentarios HTML. En la interfaz de usuario web, un comentario HTML () se muestra como nada, por lo que un revisor que se desplaza por la descripción ve un cambio normal. La API REST lo devuelve palabra por palabra y el servidor entrega ese texto directamente al agente.

Esa división entre lo que ve el humano y lo que recibe el modelo es el mecanismo de entrega: el atacante nunca habla con el agente, sino que coloca instrucciones en un contenido que sabe que leerá más tarde.

Cuando el revisor le pide a su agente que revise el PR, el texto oculto puede reescribir el objetivo del agente. El agente lleva las credenciales del revisor, por lo que puede actuar en proyectos a los que el atacante no tiene derecho a acceder.

Ciberseguridad

Manifold dice que el acceso alcanza el código fuente, los secretos y los elementos de trabajo, no solo la página wiki, su prueba de concepto exfiltrada. La firma considera que la escalada es un caso normal, ya que los revisores suelen ser de mayor rango que quien abrió la solicitud de extracción. El atacante no gana nada directamente; toman prestado el acceso del revisor a través de texto que el revisor nunca ve.

La ruta de la solicitud de extracción pasó por alto la barandilla

Lo que eleva esto por encima de una advertencia genérica de inyección rápida es que Microsoft ya envió una defensa para ello. Al leer la fuente del servidor, Manifold descubrió que utiliza foco, una técnica de La propia guía de Microsoft sobre inyección rápida indirecta: envuelve el contenido que no es de confianza en delimitadores para que el modelo pueda diferenciar los datos de las instrucciones que debe seguir.

La empresa lo añadió en PR #1062donde las herramientas de página wiki y registro de compilación pasan su salida a través de un asistente compartido, createExternalContentResponse. La herramienta que devuelve una solicitud de extracción, repo_get_pull_request_by_id, nunca la llama, por lo que devuelve la descripción sin formato, que es exactamente la superficie en la que escribe un atacante.

The Hacker News confirmó lo mismo camino todavía está descubierto en la fuente actual al 21 de julio.

En la prueba de concepto de Manifold, ejecutada en una compilación local de v2.7.0, un colaborador de un proyecto abre un PR de apariencia normal cuyo comentario oculto lleva la carga útil. Una vez que el agente comienza su revisión, el seguimiento de la herramienta ejecuta una cadena: activa una canalización en un proyecto diferente, lee una página wiki confidencial que el atacante no puede abrir y publica esa página como un comentario en el PR, donde el atacante la lee.

Un único comentario oculto impulsó toda la secuencia, y cada llamada que contenía era una que el agente podía realizar. El problema, escribieron los investigadores, era «la secuencia y la intención, impulsadas por un texto que un humano nunca vio». El equipo lo reprodujo tanto con Copilot CLI como con Claude Code, por lo que no está vinculado a un solo agente.

Sin embargo, la cadena tiene requisitos previos: texto de relaciones públicas escrito por el atacante, un flujo de trabajo que lo envía a un agente, un revisor cuyo acceso excede el del atacante y un agente autorizado para ejecutar herramientas sin preguntar.

Manifold confirmó que probó esa última parte como una postura de aprobación automática sin mensajes por herramienta, el punto de control que de otro modo permitiría a un revisor detectar una ejecución extraña entre proyectos antes de que se active. Un token amplio más esa postura es donde se concentra el riesgo.

La demostración supone que una persona inicia la revisión, pero Manifold señala hacia dónde se dirigen los equipos: revisión automatizada, clasificación y resúmenes generados por activadores, sin que ningún ser humano indique cada ejecución o lea cada resultado. En esa configuración, la descripción colocada se activa por sí sola y la fuga dura más tiempo antes de que alguien se dé cuenta.

El patrón no es nuevo. En mayo de 2025, Invariant Labs mostró el mismo tipo de ataque contra Servidor MCP de GitHubutilizando un problema público para obligar a un agente a leer un repositorio privado y filtrarlo a través de una solicitud de extracción; Desde entonces, la misma técnica ha llegado a los flujos de trabajo automatizados del agente GitHub.

Ese caso fue uno de los ejemplos que señaló Simon Willison al nombrar al trifecta letal: un agente con acceso a datos privados, exposición a contenido no confiable y una forma de enviar datos. Cualquier agente con los tres puede volverse contra su propietario con un solo fragmento de texto, y los más útiles tienen los tres.

Un portavoz de Microsoft agradeció a Manifold por informar del comportamiento bajo divulgación coordinada y lo llamó «una clase conocida de riesgo de IA» que informa el trabajo continuo de la compañía sobre sus salvaguardas. Microsoft no dijo si cambiaría el código o asignaría un CVE.

Ciberseguridad

Señaló que el ataque requiere que un atacante ya tenga acceso de escritura a un proyecto y un segundo usuario para invocar una herramienta de IA sobre el contenido, y recomendó a los clientes limitar el acceso al proyecto y «revisar los cambios propuestos antes de pedirle a una herramienta de IA que actúe en consecuencia». El problema es que la carga útil aquí es invisible en la interfaz que revisa un humano.

Hasta el 21 de julio, no hay ninguna versión solucionada y The Hacker News no encontró ningún CVE asignado a la falla en las bases de datos públicas. La última versión, v2.8.0enviado el 24 de junio. Ningún informe público sitúa la técnica en uso fuera de las propias pruebas de Manifold.

Manifold probó sólo el servidor local basado en PAT, pero le dijo a The Hacker News que la causa raíz está «en el código del servidor, no en el transporte». Según esa lógica, el alojamiento servidor MCP remoto También estaría expuesto, pero Manifold no lo probó y Microsoft no lo abordó.

El foco eleva el listón pero no cierra la inyección rápida por sí solo, por lo que las defensas son las habituales. Otorgue al agente tokens de privilegios mínimos y afínelo al proyecto que se está revisando. Cargue solo los dominios MCP que la tarea necesita; el servidor local los reduce con un indicador -d.

Mantenga las ejecuciones de canalizaciones, las lecturas de wiki y la publicación de comentarios fuera de un conjunto de herramientas de revisión de código que no los utiliza. Para verificar si la cadena ya se ejecutó, busque en los rastreos de herramientas del agente ejecuciones de canalizaciones entre proyectos, lecturas de wiki o comentarios que publicó durante una revisión, y escanee las descripciones de relaciones públicas abiertas en busca de comentarios HTML ocultos. Un revisor humano que no puede ver la carga útil no es un control.

La barandilla sólo funciona cuando alguien recuerda agregarla. Envuelve el contenido que no es de confianza en una ruta de respuesta a la vez, por lo que la defensa es tan fuerte como la ruta menos cubierta, y una envoltura faltante en una sola función es casi invisible desde el exterior. En una superficie de herramientas que sigue creciendo, brechas como ésta se abren más rápido de lo que nadie piensa al auditarlas.

La bifurcación troyanizada Newtonsoft.Json oculta el código de manipulación de juegos en una biblioteca de trabajo – CYBERDEFENSA.MX

Los investigadores de ciberseguridad han descubierto un error tipográfico de NuGet que es diferente al típico malware de robo de información distribuido a través de registros de paquetes: ladrones de información habituales: está diseñado para manipular resultados de juegos en vivo en Digitain.

El paquete, llamado «Newtonsoftt.Json.Net,» se hace pasar por la biblioteca Newtonsoft.Json y es una bifurcación troyanizada. Se han publicado siete versiones del paquete en el repositorio NuGet: 11.0.4, 11.0.5, 11.0.7, 11.0.8, 11.0.9, 11.0.10 y 11.0.11. El paquete se ha descargado aproximadamente 1200 veces hasta la fecha.

El paquete no ha sido incluido en la lista por su propietario MagicalPuff96, lo que significa que no será surgió a través de una búsqueda en NuGet. Sin embargo, los artefactos todavía están disponibles para descargar desde el registro.

«El troyano manipula Digitain, una plataforma de apuestas en línea, y en generaciones posteriores, filtra resultados manipulados a un servidor controlado por el atacante, utilizando el encabezado X-Seq-ApiKey: theperfectheist2025», según JFrog.

Ciberseguridad

Lo notable del paquete es que apunta específicamente a una sola entidad, mientras funciona como se esperaba para otros usuarios.

«Los desarrolladores que lo instalan por error tipográfico obtienen una compilación Newtonsoft.Json real y funcional; el comportamiento malicioso comienza después de que el host inicializa JsonConvert.DefaultSettings, y sólo puede tener éxito en sistemas que exponen el método backend del juego específico del objetivo, y sólo después de un retraso», dijo Guy Korolevski, investigador de seguridad de JFrog.

Las siete versiones publicadas contienen la misma bifurcación troyanizada de Newtonsoft.Json 13.0. repartidos en tres generaciones que se publicaron entre el 13 de agosto y el 10 de octubre de 2025.

La puerta trasera se inicia a través del configurador de propiedades DefaultSettings, que se ha modificado de modo que invoca un código controlado por el atacante para introducir un retraso aleatorio como una forma de eludir la detección antes de que se active la funcionalidad maliciosa. El objetivo final es apuntar a servidores que ejecutan el backend de crash-game de Digitain y exfiltrar los resultados manipulados a un punto de exfiltración codificado («185.126.237[.]64:5341») haciéndolos pasar por datos de telemetría.

«Lo que cambia entre versiones es la ofuscación, la estrategia de manipulación y la ruta de exfiltración», explicó JFrog. «La progresión muestra que el autor endureció iterativamente la carga útil: Gen-1 fue una prueba de concepto de manipulación solo local; Gen-2 agregó exfiltración pero la ocultó detrás de la reflexión y ConfuserEx, Gen-3 limpió la manipulación y estabilizó la exfiltración, con 11.0.11 completamente despejado, consistente con una compilación limpia accidental que se publicó».

La principal víctima del fraude es Digitain, el operador del juego de apuestas FG-Crash. Se ha descubierto que los metadatos del paquete filtran una URL del repositorio interno de Digitain siete veces (en todas las versiones del paquete), lo que indica que el autor tuvo acceso al código fuente de FG-Crash.

Ciberseguridad

«El troyano sólo se activa cuando se asigna JsonConvert.DefaultSettings y sólo parchea un método presente en el backend FG-Crash», dijo Korolevski. «Los consumidores no objetivo pueden ver sólo una biblioteca JSON en funcionamiento y ningún comportamiento de manipulación, que es exactamente lo que hace que este ataque typosquat sea tan efectivo».

«No hay robo de credenciales, persistencia o capacidad de movimiento lateral en la carga útil. Su único propósito es comprometer la integridad del juego bloqueado. Es posible que otros desarrolladores que instalaron este paquete ni siquiera se den cuenta de que instalaron malware o que tengan resultados negativos en su aplicación, ya que solo está dirigida a una organización específica».

Para contrarrestar la amenaza, se recomienda a los desarrolladores eliminar el paquete typosquat, bloquear la dirección de comando y control (C2) y fijar Newtonsoft.Json a una versión que se sepa que funciona a través de packages.lock.json. Digitain, por su parte, ha revelado que está al tanto del problema y que ha tomado medidas para resolverlo. Dicho esto, aún se desconoce el alcance total de la exposición.