Los agentes de Kimi K3 encontraron Redis Zero-Days y construyeron un exploit RCE, dicen los investigadores – CYBERDEFENSA.MX

Redis enviado siete comunicados de seguridad el 23 de julio después de que los investigadores publicaran PoC de RCE autenticados para el stock Redis 6.2.22, 7.4.9, 8.6.4 y 8.8.0.

Las cuatro cadenas requieren RESTAURAR. Las cadenas Streams también necesitan EVAL y XGROUP; la cadena 8.8.0 necesita EVAL y el módulo RedisBloom incluido. Redis dice que la memoria subyacente Las fallas pueden conducir a la ejecución remota de código..

Redis 6.2.23, 7.2.15 y 7.4.10 corrigen el uso después de la liberación de NACK compartido de Streams; Redis 8.2.8, 8.4.5 y 8.6.5 solucionan el problema de Streams y las escrituras fuera de límites de RedisBloom y TDigest; Redis 8.8.1 corrige los cargadores RedisBloom y TDigest, mientras que la protección Streams ya estaba presente en Redis 8.8.0.

Dos objetivos de PoC, Redis 6.2.22 y 7.4.9, fueron las actualizaciones de seguridad de mayo que Redis les dijo a los usuarios que instalaran, pero esas versiones no incluían la protección de propiedad NACK compartida.

Actualice a la versión fija para la rama implementada. Hasta entonces, revoque RESTORE de las cuentas que no lo necesiten estrictamente y bloquee el acceso a la red que no sea de confianza. Restringir RESTORE corta ambos caminos revelados.

Ciberseguridad

Ni las notas de la versión de Redis del 23 de julio ni el repositorios públicos de PoC revisó la explotación en estado salvaje reportada al 24 de julio de 2026.

Dos caminos a través de RESTORE

La ruta de Redis Streams es un error de propiedad compartida. Un objeto RDB corrupto puede hacer que dos consumidores apunten al mismo registro de entrada pendiente, por lo que eliminar a ambos consumidores libera el mismo objeto dos veces.

El script publicado está diseñado para convertir la corrupción de la memoria resultante en un acceso arbitrario a la memoria y, en última instancia, invocar el sistema().

La ruta de RedisBloom es una escritura fuera de límites en el cargador TDigest RDB. El cargador asignó memoria a partir de un valor serializado, pero confió en un campo de capacidad independiente controlado por el atacante al decidir cuántos datos cargar.

El script de Redis 8.8.0 está diseñado para convertir esa discrepancia en primitivas de lectura y escritura, filtrar direcciones de Redis y libc y llamar al sistema().

La cadena NACK compartida de Streams

El primer camino está en Redis Streams. Un objeto RDB corrupto puede hacer que dos consumidores apunten al mismo registro de entrada pendiente, representado internamente por un streamNACK. Quitar al primer consumidor libera el objeto y deja al segundo con un puntero colgando. Luego, los scripts también eliminan al segundo consumidor. Un trozo, dos gratis.

Notas de la versión de Redis 8.6.4 citar PR #15081. Pero una revisión de la fuente realizada por The Hacker News encontró que el etiquetado fuente 8.6.4 carece de la verificación de propiedad duplicada agregada por ese cambio. El guardia aparece en Redis 8.6.5lanzado el 23 de julio.

El script Redis 8.6.4 publicado está diseñado para convertir la doble liberación en acceso a memoria arbitrario y luego envenenar una función hash de base de datos para que un GET diseñado invoque system(). Restaura el puntero y comprueba si Redis todavía responde.

La cadena RedisBloom TDigest

La segunda ruta se encuentra en el cargador RedisBloom TDigest RDB. Asignó sus matrices de centroides a partir de un valor de compresión serializado y luego confió en un campo de capacidad separado controlado por el atacante al decidir cuántos nodos se podían cargar. Una pequeña asignación real combinada con metadatos inflados produce una escritura fuera de límites.

El Secuencia de comandos de Redis 8.8.0 está diseñado para convertir la escritura en primitivas de lectura y escritura, filtrar direcciones Redis y libc y envenenar una función hash de base de datos para que un GET diseñado llame al sistema(). A prueba de concepto separada publicó la misma causa raíz y una cadena RCE autenticada contra Redis 8.8.0.

Ciberseguridad

Redis arreglo de julio requiere que la capacidad TDigest cargada coincida con la asignación derivada del valor de compresión. También limita los contadores de nodos fusionados y no fusionados antes de leer las matrices.

Siete lanzamientos, ningún nuevo registro CVE

El repositorio considera que el problema de Streams es parte de una «familia de arreglos incompletos» CVE-2026-25589, pero Redis asigna ese CVE a la corrupción de memoria de RedisBloom durante la RESTAURACIÓN, no a la falla de NACK compartido de Streams. Las notas de la versión de julio de Redis no enumeran ninguna puntuación CVE o CVSS para ninguna de las nuevas clases de errores.

Hasta el 24 de julio, las búsquedas realizadas por The Hacker News no encontraron ningún registro NVD separado para los hallazgos compartidos de NACK o TDigest de julio. NVD todavía enumera los registros de mayo para CVE-2026-25243 y CVE-2026-25589. una búsqueda de Catálogo de vulnerabilidades explotadas conocidas de CISA no devolvió ninguna entrada para ninguno de los identificadores.

La divulgación sigue a otra falla de Redis RCE descubierta por IA y corregida en mayo. Amigos de Bera se describe a sí mismo como «Investigación de agentes de IA». chaofan shou dijo en X que los agentes de Kimi K3 encontraron 19 días cero de Redis en aproximadamente 90 minutos, y dijo otra carrera produjo el exploit Redis 8.8.0 en 27 minutos.

Esos recuentos, tiempos y el grado de autonomía reclamado siguen siendo autoinformados. El registro público de Redis confirma las fallas y las soluciona. No valida el recuento de días cero reclamado ni la independencia con la que trabajaron los agentes.

Redis 6.2.22 y 7.4.9 fueron el destino de mayo. En julio, ambos necesitaban otra actualización. Verifique la versión exacta de la rama, no si Redis fue simplemente «parcheado recientemente».

Mensaje de la industria sobre CIRCIA: háganos menos preguntas sobre los ciberataques

Los grupos de la industria que hablaron en los ayuntamientos organizados por la Agencia de Seguridad de Infraestructura y Ciberseguridad sobre una regulación pendiente de notificación de incidentes cibernéticos tuvieron algunos mensajes consistentes:

Queremos que esto se aplique a menos de nosotros. No queremos informarle de tantos incidentes. Queremos darle menos información cuando lo hagamos.

CISA la semana pasada transcripciones publicadas de los ayuntamientos, donde la agencia buscó comentarios sobre la norma retrasada para la Ley de Informes de Incidentes Cibernéticos para Infraestructuras Críticas de 2022, quizás la legislación cibernética más importante que jamás haya aprobado el Congreso. Esa ley exigía que los propietarios de infraestructuras críticas informaran de los principales ataques cibernéticos al gobierno federal en un plazo de 72 horas y de los pagos de ransomware en un plazo de 24 horas.

La ley fue diseñada para permitir que los federales compartieran información sobre incidentes importantes de manera más amplia para preparar a otras posibles víctimas. CISA publicó una propuesta de norma sobre la ley en 2024 para definir términos como “incidente cibernético cubierto” y más, y los grupos de la industria han registrado persistentemente sus objeciones desde entonces.

CISA no cumplió con la fecha límite de octubre de 2025 para finalizar la regla, luego no cumplió con la fecha objetivo de restablecimiento de mayo y ahora la administración dice que la regla se completará. en septiembre.

Algunas fuentes de la industria dijeron a CyberScoop que lo consideran poco probable. La mayoría tampoco ha recibido ninguna indicación de CISA sobre qué parte de la retroalimentación del ayuntamiento pretende acoger, dijeron.

Empresas, incidencias, información

Esos comentarios en el ayuntamiento a lo largo de cuatro fechas de junio fueron a menudo muy directos.

«La regla incluye demasiadas empresas», dijo Grant MacIntyre, director de asuntos regulatorios y abogado principal de Auto Care Association. CISA estimó que más de 300.000 entidades estarán sujetas a sus requisitos.

Algunas industrias abogaron por su eliminación total, como dos grupos diferentes que representan elementos del sector de seguros. Algunos buscaron reducir el número de afectados dentro de su sector, como el Instituto de Energía Nuclear que quería reducir la lista a aquellos que ya están sujetos a los requisitos de informes de ciberseguridad de la Comisión Reguladora Nuclear.

Si bien CISA redactó el reglamento con la intención de evitar sobrecargar a las pequeñas empresas, algunos temieron que no funcionaría así en la práctica.

«El enfoque actual según el cual una entidad califica ya sea por tamaño o por sector niega efectivamente la limitación prevista para las pequeñas empresas», dijo Douglas Leigh, vicepresidente de asuntos legislativos de la Alianza para la Distribución de Productos Químicos. «En la distribución de productos químicos, incluso las entidades pequeñas podrían quedar incluidas en múltiples categorías cibernéticas».

Cuando la regla especifica qué tipo de datos las organizaciones deben reportar en un incidente importante, CISA debería “tratar de recopilar la menor cantidad de información posible de la manera más fácil de reportar para facilitar la precisión de la información y la velocidad de presentación de informes”, dijo Samantha Burch, vicepresidenta de política pública tecnológica en asuntos gubernamentales de AHIP, una asociación comercial de la industria de seguros de salud.

Muchos, por ejemplo, argumentaron que el informe no debería incluir información sobre las medidas de seguridad de las entidades afectadas.

A otros les preocupaba qué tipo de incidentes generarían requisitos de presentación de informes.

«Mi gran preocupación es que nos van a pedir que informemos incidentes cada vez que una entidad extranjera haga cosquillas a nuestro firewall, ya sea que haga algo o no, si simplemente hace un ping o una búsqueda», dijo Tim Pospisil, director de seguridad del Distrito de Energía Pública de Nebraska. «Y eso podría ser extremadamente gravoso».

Expectativas de la industria

Un representante de la industria dijo a CyberScoop que la voluntad de CISA de celebrar reuniones públicas, combinada con la estrategia de la administración Trump que enfatiza la “regulación de sentido común”, era una buena señal sobre hacia dónde podría dirigirse la regla.

'No están captando el enfoque de la administración Biden ni modificándolo. Están pensando: '¿Cuáles son las piezas específicas de información que necesitamos durante un incidente cibernético para ayudar a las empresas de infraestructura crítica a responder?'», dijo Henry Young, director senior de políticas de Business Software Alliance. «En general, la industria es optimista en cuanto a que al final obtendremos algunas de las piezas de información más importantes, de modo que en la emergencia, las empresas puedan actuar rápidamente y realmente responder a un incidente en lugar de completar una gran cantidad de papeleo».

Pero múltiples fuentes de la industria dijeron que no han recibido muchos indicios sobre las intenciones de CISA. Tampoco son optimistas sobre que CISA pueda cumplir con la fecha objetivo de septiembre en la Agenda Unificada de Acciones Reguladoras y Desregulatorias.

“Podría resbalar”, dijo uno. «Pero creo que lo van a intentar».

Esa fuente de la industria dijo que les gustaría ver una propuesta de CISA antes de que consolide algo para siempre.

Otra fuente de la industria dijo que es difícil confiar en la fecha de septiembre dados los retrasos anteriores de CISA, algunos de los cuales no son culpa de CISA, como lidiar con múltiples cierres gubernamentales. Algunas de las demoras se deben a la administración Trump, dados los recortes masivos al personal de CISA.

El Congreso también se está impacientando.

El Comité de Asignaciones de la Cámara de Representantes “está preocupado por los retrasos en la publicación de la regla final de CIRCIA e insta a CISA a finalizarla rápidamente luego de la revisión y los comentarios de las partes interesadas”, escribió el panel en el informe del comité para su proyecto de ley de gastos del Departamento de Seguridad Nacional para el año fiscal 2027.

Es un mundo muy diferente al de cuando CISA comenzó a redactar la norma, algo que la agencia también debe tener en cuenta ahora.

«La IA ha cambiado fundamentalmente el campo de juego», dijo la fuente. «Cuando se creó esto, ni siquiera teníamos la primera generación de ChatGPT. Ahora estamos en un entorno de clase mítica». Eso ha cambiado «la rapidez con la que podemos identificar amenazas, mitigarlas, el nivel de intervención humana y el posible compromiso de las máquinas».

Si bien CISA puede tener buenas intenciones, las interacciones pasadas dan lugar a escepticismo sobre su capacidad para trabajar en colaboración con la industria, dijo la fuente.

Otra fuente de la industria dijo que las conversaciones con CISA sugieren que la agencia buscará simplificar la regulación para mantenerla más pequeña y estrecha, y luego potencialmente desarrollarla más adelante.

De boca de CISA

Nick Andersen, director interino de CISA, habló sobre sus intenciones generales con CIRCIA en los ayuntamientos.

“CISA no ve a CIRCIA simplemente como un ejercicio de cumplimiento de marcar casillas”, dijo Andersen en una de ellas. «CIRCIA mejorará la visibilidad del panorama de las ciberamenazas para permitir una sólida capacidad nacional de alerta temprana para la infraestructura crítica. Al informar rápidamente a CISA los incidentes cibernéticos cubiertos y los pagos de rescate, podremos proporcionar medidas defensivas y de desalojo oportunas y procesables a los defensores de su red».

Cuando CyberScoop le preguntó sobre los próximos pasos de CIRCIA y cómo podría incorporar los comentarios de la industria, un portavoz proporcionó una declaración.

«CISA reconoce la importancia de CIRCIA, sin embargo, múltiples fallas de financiamiento afectaron la capacidad de CISA para llevar a cabo actividades de elaboración de reglas para CIRCIA. CISA continúa trabajando en la regla final», dijo el portavoz, y agregó que 1.200 partes interesadas en infraestructura crítica asistieron a los ayuntamientos. «CISA continuará comunicando actualizaciones sobre el proceso de elaboración de reglas y el cronograma de CIRCIA a través de CISA.gov/CIRCIA y la Agenda Unificada de Acciones Reguladoras y Desregulatorias de la Oficina de Información y Asuntos Regulatorios».

Tim Starks

Escrito por Tim Starks

Tim Starks es reportero senior de CyberScoop. Sus paradas anteriores incluyen trabajar en The Washington Post, POLITICO y Congressional Quarterly. Originario de Evansville, Indiana, se ocupa de la ciberseguridad desde 2003. Envíe un correo electrónico a Tim aquí: tim.starks@cyberscoop.com.

Golden Chickens resurge con cuatro nuevas familias de malware e implantes modulares – CYBERDEFENSA.MX

Los actores de amenazas detrás del ecosistema de malware como servicio (MaaS) de Golden Chickens han resurgido con cuatro nuevas familias de malware, lo que indica que los operadores no dan señales de detenerse a pesar de las amplias revelaciones públicas sobre su funcionamiento interno.

Las familias de malware en cuestión son: TinyEgg, ChonkyChicken, una variante modularizada de ChonkyChicken y una utilidad de robo de credenciales de navegador web modificada con nombre en código ChromEggscalator. Insikt Group de Recorded Future está rastreando al grupo bajo el nombre de TAG-195.

TAG-195 es un desarrollador de malware como servicio (MaaS) con motivación financiera cuyas herramientas se han vinculado previamente a TAG-127 como operador y cliente. La compañía de inteligencia de amenazas dijo que también observó a TAG-127 implementando TinyEgg a través de Campañas de ingeniería social estilo ClickFix que engañan a los usuarios desprevenidos para que ejecuten manualmente comandos maliciosos.

«Las cuatro nuevas familias indican una transición arquitectónica y una evolución en el ecosistema TAG-195 MaaS», dijo Recorded Future. «Las cuatro familias comparten un conjunto común de rasgos arquitectónicos: mecanismos consistentes de comando y control, un enfoque de persistencia compartido, ofuscación de cadenas y ejecución a través del mismo modelo de entrega».

Ciberseguridad

Una breve descripción de cada una de las herramientas es la siguiente:

  • TinyEgg, una puerta trasera ligera de acceso inicial que proporciona perfiles de host, acceso interactivo al shell y gestión de persistencia
  • ChonkyChicken, un implante con todas las funciones que amplía TinyEgg con robo de credenciales del navegador, control de sesión en vivo del navegador mediante el protocolo Chrome DevTools (CDP), ejecución remota respaldada por credenciales, reconocimiento de red y vigilancia sostenida.
  • Una versión modularizada de ChonkyChicken que introduce una arquitectura de controlador y complemento que permite al controlador solicitar y cargar 14 módulos de capacidad discretos según demanda en lugar de incorporar toda la funcionalidad en el implante.
  • ChromEggscalator, un sucesor de TerraStealerV2 y una versión modificada de una herramienta de omisión de cifrado de Chrome disponible públicamente llamada ChromElevator

El cambio es una señal de que Golden Chickens, también llamado Venom Spider, está refinando activamente su arsenal a través del desarrollo activo, mientras deliberadamente pasa a herramientas modulares impulsadas por operadores para la evasión de defensa.

Asociadas con una familia de malware llamada More_eggs, las herramientas del actor de amenazas han sido utilizadas por otros grupos de delitos cibernéticos como Cobalt Group (también conocido como Cobalt Gang), Evilnum y FIN6. Otro actor de amenazas asociado con Golden Chickens MaaS es TAG-127, que utiliza ClickFix o VenomLNK como métodos de entrega.

Se ha descubierto que las cadenas de ataque aprovechan los señuelos ClickFix para ejecutar cargas útiles OCX descargadas de la infraestructura de preparación controlada por el atacante, lo que resulta en la instalación de TinyEgg. La funcionalidad del malware se limita al acceso inicial y las funciones de creación de perfiles, y toda la capacidad posterior a la explotación se transfiere a ChonkyChicken. TinyEgg también está diseñado para finalizar la ejecución si se detectan entornos de pruebas y de análisis automatizados.

El malware establece conexiones con un servidor C2 utilizando WebSockets para facilitar un shell de comandos interactivo, ejecutar entradas proporcionadas por el operador a los comandos de sesión de shell activos, enviar la salida al controlador y preparar cargas útiles OCX.

Ciberseguridad

La versión modular de ChonkyChicken, por otro lado, admite 14 componentes diferentes que se obtienen de la infraestructura C2 según sea necesario, lo que permite a los operadores ofrecer selectivamente ciertas funciones sobre la marcha que las arquitecturas monolíticas de malware no pueden admitir fácilmente sin un mecanismo de actualización. Los 14 módulos permiten las siguientes funciones:

  • Gestión de procesos
  • Captura de pantalla y enumeración de monitores.
  • Manipulación de archivos
  • Ejecución de comando
  • Reconocimiento de red
  • Reconocimiento basado en dominios
  • Captura del portapapeles
  • Registro de teclas
  • captura de audio
  • Comprobación de tiempo de inactividad
  • Solicitud HTTP/S a través del host
  • Robo del navegador a través de ChromEggscalator
  • Gestión de persistencia

La versión modular también admite un módulo llamado «wtrack» cuyo propósito aún se desconoce. Esto sugiere la adición de una capacidad activa en desarrollo.

«Es casi seguro que la transición de TAG-195 a una arquitectura modular reduce la exposición a la detección estática del implante base y probablemente también refleja los incentivos comerciales inherentes al modelo MaaS, incluida la capacidad de proporcionar capacidades selectivamente a los operadores, limitar la exposición si un cliente se ve comprometido y atender una gama más amplia de requisitos operativos», dijo la compañía de ciberseguridad.

A pesar de múltiples derribos, las botnets siguen creciendo

Están proliferando las botnets impulsadas por redes proxy residenciales, lo que permite a ciberdelincuentes de todo tipo evadir la detección mezclándose con tráfico aparentemente legítimo, dijo Black Lotus Labs de Lumen Technology en un informe Viernes.

La escala global de botnets observada por Lumen se acerca actualmente a los 60 millones de direcciones IP de víctimas, dijo a CyberScoop Chris Formosa, ingeniero senior de seguridad de la información en Black Lotus Labs. Aproximadamente 1 de cada 4 de esas IP comprometidas se encuentran en los Estados Unidos, y la cantidad real de dispositivos infectados es mucho mayor porque hay redes más allá de la visibilidad de Lumen y varios dispositivos a menudo, sin saberlo, ejecutan una red proxy maliciosa en la misma IP.

Según Lumen, las botnets de gran tamaño también están ganando impulso, con un promedio de 10 botnets distintos que controlan sus propias poblaciones de alrededor de 1 millón de víctimas activas diariamente.

«La única razón por la que estas botnets siguen obteniendo cada vez más víctimas es porque claramente existe un mercado. Aparte de la actividad delictiva, ¿quién quiere acceder a millones de IP con regularidad?». Dijo Formosa.

Esa demanda de botnets impulsa oportunidades de crecimiento, reventa, colaboración y rápidos rebotes después de interrupciones masivas.

IPIDEA, una de las redes proxy residenciales más grandes en funcionamiento cuando su infraestructura fue interrumpida por ataques coordinados en enero, se recuperó a casi la mitad de su fuerza en cuestión de horas y anteriormente superó su tamaño de botnet anterior a la interrupción con una población actual de botnets de aproximadamente 10 millones de IP, dijeron los investigadores.

«Su reconstrucción fue reveladora cuando comenzaron a recuperarse de esa interdicción», dijo a CyberScoop Ryan English, ingeniero de seguridad de la información en Black Lotus Labs. «Incluso por la rapidez con la que algunas botnets pueden recuperarse, la suya fue sorprendente. Las hemos visto todas reconstruirse, pero no hemos visto a nadie hacerlo tan rápido».

Mientras tanto, las botnets crecen continuamente, a medida que los ciberdelincuentes buscan la cobertura que ofrecen, llegan al mercado más dispositivos baratos y mal defendidos y los proveedores dejan de proporcionar actualizaciones de seguridad para productos más antiguos pero aún utilizables.

«El grupo disponible para esos cazadores de proxy crece cada año, y seguirá creciendo cada año», dijo English, añadiendo que actualmente más de mil millones de dispositivos son vulnerables y están disponibles para ser absorbidos sin saberlo por las botnets.

El desafío para los defensores es desigual y, si bien las interrupciones y las incautaciones ocurren con relativa frecuencia, los operadores de botnets han formado una cadena de suministro global con vías que son difíciles de romper.

«Hemos observado múltiples servicios de proxy residenciales colaborando para formar lo que equivale a la red cooperativa más grande jamás vista en Internet», escribieron los investigadores en el informe.

Black Lotus Labs actualmente rastrea más de 30 grupos distintos de botnets proxy maliciosos, y la mayoría de ellos cuentan regularmente con más de 100.000 víctimas diarias.

«Nuestra comprensión de las diversas botnets en este espacio, junto con la experiencia en múltiples interrupciones, nos lleva a una conclusión muy importante: eliminar un único proveedor de proxy malicioso o su botnet de forma aislada probablemente resulte en una solución de corta duración», escribieron los investigadores.

«En los últimos años, el entorno de proxy malicioso ha creado esencialmente la botnet colectiva más grande actualmente activa en Internet, capaz de mover millones de IP en cuestión de horas a donde sea necesario», agregaron. «Hasta que el panorama de los proxy maliciosos no se aborde y regule adecuadamente tanto por parte de la industria privada como de las fuerzas del orden, este problema crecerá y, junto con el panorama de las botnets DDoS, muy probablemente se convertirá en un problema mayor a largo plazo».

Matt Kapko

Escrito por Matt Kapko

Matt Kapko es reportero de CyberScoop. Su ámbito incluye delitos cibernéticos, ransomware, defectos de software y (mala) gestión de vulnerabilidades. El californiano de toda la vida comenzó su carrera periodística en 2001 con paradas anteriores en Cybersecurity Dive, CIO, SDxCentral y RCR Wireless News. Matt tiene una licenciatura en periodismo e historia de la Universidad Estatal de Humboldt.

Un hacker ejecuta el agente de inteligencia artificial de Hermes sin supervisión para su posterior explotación en el Ministerio de Finanzas tailandés

Alguien instaló un popular asistente de inteligencia artificial en un servidor alquilado, desactivó la configuración que le hace pedir permiso antes de ejecutar comandos arriesgados y apuntó al Ministerio de Finanzas de Tailandia, que gestiona la tesorería y la recaudación de impuestos del país.

Luego, el agente trabajó solo a través de la red del ministerio, verificando los hosts en busca de formas de obtener acceso raíz, buscando en los sistemas de archivos y rastreando una carpeta de registros de personal que se remontaba a 2012.

El operador dejó los propios registros del agente en un servidor web con el listado de directorios activado, donde la firma de inteligencia de amenazas Hunt.io y el investigador Bob Diachenko los encontraron, junto con 585 archivos y 470 MB de herramientas de ataque.

La herramienta es Hermesun asistente de código abierto de Nous Research que las personas instalan para administrar su correo, realizar tareas domésticas y recibir instrucciones a través de Telegram o Slack. No es una herramienta de piratería y no hay ningún defecto en ella.

El modo que utilizó el operador, llamado YOLO, es una característica documentada con su propio indicador de línea de comando. Eso es lo que separa este caso de los ataques asistidos por IA de los que se ha informado hasta ahora.

Cuando Antrópico revelado un grupo chino que utilizó Claude Code para espionaje en noviembre pasado, los atacantes tuvieron que engañar al modelo para que cooperara y Anthropic prohibió sus cuentas una vez que se dio cuenta. Hermes funciona en la propia máquina del operador. Ningún proveedor estaba mirando y no había ninguna cuenta que prohibir.

Ciberseguridad

El operador ya estaba dentro antes de que comenzara el agente. Hunt.io recuperó un shell web oculto instalado en un servidor web del ministerio, scripts escritos en sistemas Hadoop internos con nombre y contraseñas de buzones de correo robadas codificadas en un script de prueba de correo.

Nada en los archivos recuperados muestra datos que salen de la red y se desconoce cómo entró el operador por primera vez. El 15 de julio se notificó al CERT nacional de Tailandia y a la agencia de ciberseguridad; ninguno había publicado nada cuando The Hacker News lo revisó el 24 de julio.

Para todos los demás, el detalle útil es para qué fueron creados los scripts del operador: un servicio de base de datos Hadoop que acepta cualquier contraseña de forma predeterminada.

El humano hizo las partes que requieren conocer el objetivo. El artículo de Hunt.io muestra una lista de contraseñas creada a partir de las abreviaturas de los propios departamentos del ministerio en lugar de un diccionario, y un código shell que lleva rutas codificadas a la intranet del ministerio.

El agente hizo la parte repetitiva: ejecutar un análisis, leer el resultado, decidir qué comprobar a continuación y ejecutar otro. Nada en el material recuperado muestra que haya encontrado una nueva vulnerabilidad o elegido el objetivo.

Ninguna de las órdenes era exótica. LinPEASun script estándar que busca rutas de escalada de privilegios en Linux. Una búsqueda de archivos con permisos elevados. Un rastreo de directorio. Una persona escribiría las mismas cosas. Lo que cambió es que nadie tenía que aprobar cada uno.

Hermes ofrece esa configuración de tres maneras: un indicador –yolo en el inicio, un comando /yolo a mitad de sesión o una variable de entorno HERMES_YOLO_MODE=1. el proyecto guía de configuración dice «usar esto sólo en entornos seguros y aislados».

Una capa sobrevive: una lista de bloqueo de línea dura que todavía rechaza comandos que borrarían la máquina en la que se está ejecutando el agente. Lo que el operador desconectó fue el control humano, no todas las salvaguardias.

Lo que hizo el agente

Cinco archivos llamados call_00_*.txt mantienen los turnos del agente: escaneo de vulnerabilidades del kernel contra un host ministerial, una segunda ejecución de LinPEAS, un barrido de binarios con permisos elevados, un listado del sistema de archivos y un rastreo recursivo de la raíz web perteneciente a la Oficina del Secretario Permanente.

Esa carpeta contenía documentos de Office, evaluaciones de desempeño y registros de personal que datan de 2012. Los registros muestran al agente leyendo el directorio. Ninguno de ellos muestra los archivos que lo abandonan.

El script de escaneo que le entregaron no era original. Un linpeas.sh personalizado comprobó cuatro fallas del kernel de Linux 2026 en tres familias: Copy Fail (CVE-2026-31431), Dirty Frag (CVE-2026-43284 y CVE-2026-43500) y clon sucio (CVE-2026-43503).

Cada uno entrega una raíz de usuario local donde se cumplen sus requisitos previos, lo que para Dirty Frag y DirtyClone significa CAP_NET_ADMIN. Todos tenían semanas de antigüedad cuando el operador los preparó, y nada recuperado nombra una versión del kernel del ministerio ni muestra que alguno de los cuatro se haya ejecutado.

La propia sesión SSH del operador en el servidor provisional provino de 103.97.0[.]57 en Hong Kong. La contraseña de la interfaz web del agente contiene la palabra china Leishen, dios del trueno, y junto a ella se encuentra una clave para FOFA, un servicio chino de búsqueda de activos.

El mismo servidor anteriormente alojaba un controlador ShadowPad y ahora ejecuta un escucha de comando y control VShell. Hunt.io evalúa con confianza baja a media que el operador habla chino o domina el idioma, y ​​no nombra ningún grupo. La empresa y Diachenko siguen siendo la única fuente pública de las conclusiones específicas del ministerio.

La ruta hacia Hadoop

La mayor parte del código personalizado se envió al clúster Hadoop del ministerio, donde almacena y consulta grandes volúmenes de datos. Un script llamado hive_rce_py2.py se conecta a HiveServer2, la interfaz SQL de ese clúster, en una máquina interna en el puerto 10000, y envía una contraseña.

Documentación propia de Apache. dice que el modo de autenticación predeterminado es NINGUNO, que acepta cualquier contraseña que se le proporcione sin verificarla.

Una vez conectado, el script instala un complemento Java malicioso llamado HiveCmd.jar como una función definida por el usuario, que le permite ejecutar comandos del sistema operativo a través de consultas ordinarias de bases de datos y leer los resultados. Cloudera advierte que cualquiera que pueda instalar dicha función puede ejecutar código arbitrario como la cuenta de servicio de Hive y acceder a datos confidenciales.

Ciberseguridad

También se presenta en el servidor: un implante Go no documentado anteriormente que el operador llama Hades, creado para Windows y Linux en 62 copias. Hunt.io analizó uno de cada uno y encontró la misma base de código; los otros 60 no fueron examinados individualmente.

Sus direcciones codificadas vinculan el servidor de prueba con un segundo servidor de Hong Kong, aunque ningún artefacto recuperado muestra a Hades llegando a una máquina del ministerio. Secuencias de comandos separadas probaron las credenciales predeterminadas en una consola interna GlassFish, sin que se confirmara ninguna implementación, junto con código de explotación para tres fallas más antiguas en polkit, sudo e IIS 6.0.

que hacer

  • Compruebe si HiveServer2 se está ejecutando con la autenticación configurada en NINGUNA y restrinja quién puede instalar funciones definidas por el usuario. Ese valor predeterminado es en el que se escribió el script del operador.
  • Alerta cuando un proceso de servidor web abre una conexión a puertos internos de Hadoop como 10000 o 50070. Merece la pena echarle un vistazo a un servidor web que llega a un nodo de Hadoop.
  • Busque raíces web de forma recursiva en busca de archivos PHP con nombres de puntos iniciales que imiten los cachés del sistema. Este se encontraba en /storage/Counter/nine/.journald-cache.php y no aparece en una lista de directorio normal.
  • Parche los kernels contra las cuatro fallas de 2026 anteriores, además de sudo a 1.9.5p2 o posterior, polkit para CVE-2021-4034 y cualquier IIS 6.0 WebDAV restante.

El agente deja su propio rastro. El panel web de Hermes devuelve un encabezado del servidor HermesWebUI, y una búsqueda en esa cadena arrojó aproximadamente 5.900 eventos de escaneo durante un mes, según el informe de Hunt.io del 23 de julio, contando avistamientos en lugar de máquinas distintas.

El mejor gancho es donde el agente escribe sus resultados: una carpeta /hermes-results/ consistente con nombres de archivos predecibles, que arrojó 575 visitas en el índice de directorios expuestos de Hunt.io el mismo día, cada uno de los cuales es un par de host y nombre de archivo. Ningún control de seguridad expuso a este operador. Una lista de directorio lo hizo.

El punto final ve los mismos comandos de shell y las mismas herramientas en ambos sentidos. Nada en una línea de comando ordinaria anuncia que no hay nadie frente al teclado.

Los defectos de las imágenes de Bing permiten que los SVG diseñados ejecuten comandos como SISTEMA en los servidores de Microsoft

Un SVG diseñado enviado a la búsqueda de imágenes de Bing ejecutó comandos como NT AUTHORITY\SYSTEM en los trabajadores de procesamiento de imágenes de producción de Microsoft y como root en las máquinas Linux de la misma flota.

Las pruebas de XBOW obtuvieron el mismo resultado en trabajadores de diferentes hosts y rangos de red, por lo que el problema se encontraba en el nivel de imagen de Bing, no en una máquina defectuosa. Microsoft emitió dos CVE críticos, CVE-2026-32194 y CVE-2026-32191, y calificó ambos con 9,8 en la escala CVSS.

XBOW, la startup autónoma de seguridad ofensiva, encontró ambos y los informó en privado. Los usuarios de Bing no tienen ningún parche o mitigación que aplicar: Microsoft arregló ambos lados del servidor antes de que salieran los avisos en marzo, y los registros indican que «no hay ninguna acción del cliente que resolver».

Ninguno de los avisos registró explotación o divulgación pública cuando se publicaron el 19 de marzo. XBOW publicó la mecánica del exploit el 23 de julio, después de retenerla a pedido de Microsoft hasta que la solución llegara.

Lo que sobrevive a la solución es la forma del error. La aplicación creía que estaba manejando una imagen; el ayudante debajo lee parte de esa imagen como un comando.

Ciberseguridad

Si su propia pila canaliza cargas o URL obtenidas por el servidor a través de ImageMagick o cualquier dispositivo compatible con ImageMagick, su exposición depende de si el contenido controlado por el atacante aún puede llegar a una ruta habilitada para delegados. Negue los delegados, corte los formatos que acepta y mantenga al trabajador fuera de la red, y el mismo SVG no hace nada.

La búsqueda inversa de imágenes de Bing obtiene la URL de una imagen desde el backend, porque eso es lo que hace la función. Por sí sola, esa es una SSRF ciega: nada regresa al cliente. El mensaje fue el error. Algunos trabajadores devolvieron un 500 al navegador y aun así buscaron y analizaron lo que recuperaron, lo que apuntaba a algo posterior que estaba realizando el análisis.

SVG respondió esa pregunta. Es XML, no píxeles: puede hacer referencia a otras imágenes, y un renderizador que sigue esas referencias va y las obtiene. Debajo, las suites de conversión de formatos manuales no se procesan por sí mismas ante un delegado, un programa externo invocado a través de un shell.

en el camino XBOW alcanzadoesa capa todavía estaba habilitada, por lo que una referencia de imagen que comenzaba con un carácter de barra vertical iba al shell en lugar de leerse como un nombre de archivo. La carga útil era un SVG de un píxel cuya referencia ejecutaba un comando en el trabajador y enroscaba la salida a un recopilador controlado por XBOW.

Eso dio dos rutas al mismo nivel de conversión y dos CVE.

  • CVE-2026-32194archivado como inyección de comando bajo CWE-77, es la carga pública de «Búsqueda por imagen», con el SVG en base64 como imageBin campo a /images/kblob.
  • CVE-2026-32191archivado como inyección de comando del sistema operativo según CWE-78, es la ruta del rastreador: alojar el SVG en cualquier lugar, entregar su URL a la búsqueda a través del imgurl parámetro, y bingbot/2.0 lo trae a la misma tubería. Tampoco necesita autenticación, cookies, estado de sesión o un clic.

The Hacker News verificó ambos registros CVE el 24 de julio. Ambos todavía tienen el estado de no divulgación pública de Microsoft en marzo, que el artículo de XBOW ha superado, y Microsoft todavía los enumera como no explotados.

La prueba tuvo que salir de banda. La interfaz podría devolver un error mientras el trabajador se ejecuta de todos modos. Los trabajadores de Linux devolvieron uid=0 y gid=0. En Windows, systeminfo llamado Centro de datos de Windows Server 2022, whoami /all mostró SeImpersonatePrivilege y SeDebugPrivilege habilitados, y los listados de directorios ejecutaron dentro de los componentes de procesamiento de imágenes multimedia de Bing. La empresa dice que solo ejecutó comandos benignos de solo lectura y no tocó datos de los clientes.

Ciberseguridad

Limitarlo a ese camino requirió docenas de investigaciones. Los pseudoprotocolos de ImageMagick regresaron de manera diferente según el codificador: label: texto renderizado y xc: produjo una imagen en color, mientras text:, caption: y las lecturas directas de archivos fallaron. Metacaracteres de Shell en el interior label: renderizado como texto en lugar de ejecutarse, lo que descartó a ese codificador. La ruta que llegó a un delegado fue la referencia de la imagen dentro del propio SVG.

Apague a los delegados

Un trabajador de procesamiento de imágenes que maneja archivos que no son de confianza no debe acceder a un shell, ejecutarse como SISTEMA ni tener acceso a Internet. El oleoducto de Bing hizo las tres cosas.

La propia guía de ImageMagick Es explícito que la política predeterminada es abierta y está destinada a uso en entornos aislados o firewall, no en un sitio web público. Para cualquier cosa que toque imágenes que no sean de confianza, rechace a los delegados directamente en policy.xml:

Luego, en orden de lo que más te compra:

  1. Corta los formatos que aceptes. SVG, MVG y EPS se encuentran entre los que cuentan con referencias e intérpretes.
  2. Revisar delegates.xml y deshabilite todo lo habilitado que no necesite.
  3. Ejecute la conversión en un espacio aislado y con privilegios reducidos.
  4. Bloquear la red saliente del trabajador, que es la pata que convirtió un error ciego en uno probado.
  5. Incluya en una lista blanca los destinos a los que puede llegar una recuperación del lado del servidor y mantenga al trabajador alejado de las direcciones internas.

La guía de ImageMagick es realizar pruebas después de cualquier cambio de política, y magick identify -list policy imprime lo que realmente está cargado.

ImagenTrágicala inyección de comando delegado de 2016 rastreada como CVE-2016-3714, es la misma clase de falla y sigue resurgiendo porque nadie cuenta el convertidor como parte de la superficie de ataque. Nico Waisman, CISO de XBOW, quien escribió la divulgación, lo expresó de esta manera: «Las aplicaciones tratan a los ayudantes de imágenes como plomería. Los atacantes los tratan como analizadores».

La recuperación era accesible, no devolvía nada y parecía un callejón sin salida. Lo que lo convirtió en un shell de SISTEMA fue el analizador detrás de él, y nada en la respuesta lo habría dicho.

El kit de phishing BlueNoroff Zoom perfila las carteras criptográficas antes de la entrega de malware – CYBERDEFENSA.MX

Los actores de amenazas norcoreanos detrás del Campañas estilo ClickFix Se ha descubierto que los dominios de Zoom y Microsoft Teams con errores tipográficos operan un kit de phishing activo para hacerse pasar por las plataformas de videoconferencia en campañas de ingeniería social diseñadas para distribuir malware.

«azulnoroff ha operacionalizado el abuso de confianza combinando contactos industriales comprometidos, ingeniería social, reconocimiento de billeteras y entrega de malware en un proceso repetible de adquisición de víctimas», JUMPSEC dicho en un informe detallado compartido con The Hacker News. «La plataforma perfila las carteras de criptomonedas de las víctimas antes de la entrega de malware, lo que permite apuntar selectivamente a víctimas de alto valor».

Al describir la campaña como una plataforma de adquisición de víctimas impulsada por un operador, la empresa de ciberseguridad señaló que la actividad implica el uso de contactos de confianza comprometidos como vector de acceso inicial para crear una cadena de ataque autopropagante a través de Telegram.

Los detalles de la actividad se han documentado en detalle desde principios de 2025, con Sekoia rastreando un segundo grupo de amenazas relacionado alineado con Corea del Norte bajo el nombre de ClickFake Interview debido al uso de señuelos similares a ClickFix para engañar a objetivos desprevenidos para que ejecuten comandos maliciosos con el pretexto de abordar problemas de cámara o audio.

Ciberseguridad

Según JUMPSEC, los enlaces señuelo se distribuyen desde una cuenta en la que el objetivo ya confía y ha conocido en la vida real, y los atacantes secuestran cuentas legítimas de Telegram de personas en el espacio de las criptomonedas para enviar mensajes a empleados de alto rango de las principales empresas y compartir un enlace de reunión de Calendly.

«Cada víctima que ejecuta la carga útil con Telegram Web abierto o Telegram Desktop instalado es un candidato para que su sesión de Telegram sea robada y reutilizada contra sus propios contactos», dijo JUMPSEC, describiendo la naturaleza autosostenible de la campaña y cómo una cuenta comprometida alimenta a la siguiente.

El enlace de Calendly lleva a la víctima a lo que parece ser la URL de una reunión de Zoom, pero, en realidad, es un dominio falso que se hace pasar por el servicio de videoconferencia. A los usuarios que acceden a la página de phishing se les solicita que ingresen su nombre y le otorguen permisos para acceder a la cámara web. Sin embargo, una vez que se otorgan los permisos, la transmisión de la cámara web se envía sigilosamente al panel del operador a través de mediasoupWebRTC.

El panel de operadores, con múltiples funciones

En la etapa final, después de que la víctima se une a la reunión, se le muestra otra página donde parece estar solo en una llamada de Zoom, junto con el mensaje «esperando a otros participantes». Esto prepara el escenario para la siguiente fase del ataque.

«Una vez que la víctima se ha unido, el operador puede continuar usando su panel para controlar la reunión, enviar mensajes falsos de ‘tu micrófono no funciona’ y activar la ‘Actualización del SDK de Zoom’, lo que finalmente resulta en la carga útil de ClickFix», dijo JUMPSEC.

Simultáneamente, el kit ejecuta un paso de toma de huellas digitales en el navegador web para inventariar las carteras de criptomonedas instaladas en él, tras lo cual el «administrador» se une a la reunión falsa. El giro aquí es que el video que ve la víctima no es una transmisión en vivo, sino más bien un video preeditado que presenta fotografías de rostros generadas por IA creadas con OpenAI ChatGPT y superpuestas a movimientos corporales auténticos capturados durante reuniones anteriores.

«Así, cada ataque exitoso introduce material fuente en los compuestos utilizados contra el siguiente objetivo», explicó JUMPSEC. «Esto, combinado con el método de apropiación de cuentas de Telegram, significa que la reunión falsa muestra una cara de apariencia familiar, moviéndose con el lenguaje corporal de alguien que realmente fue capturado por la cámara».

La compañía de ciberseguridad dijo que capturó dos variantes distintas de señuelos, cada una para Zoom y Microsoft Teams. Se considera que la variante Teams está más pulida que la versión Zoom, ya que admite reacción emoji, bloqueo de dispositivos móviles/tabletas y sondeos avanzados de billetera antes de la entrega de malware.

Las cadenas de ataques ClickFix son compatibles tanto con Windows como con macOS. Una breve descripción de cada uno de ellos es la siguiente:

Un análisis más detallado ha determinado que la función de exfiltración de Telegram codifica el token del bot y el ID del chat dentro del binario del ladrón. Al consultar la API de Telegram para obtener el token del bot, se vinculó a un operador que se llama «John» (@alquimia_john_mac). En mayo de 2026, se observó al individuo preguntando a los administradores del grupo de criptomonedas MAIV sobre la adjudicación de contratos y el retiro de sus fondos.

Además de eso, un examen de la infraestructura del actor de amenazas condujo al descubrimiento de cinco versiones distintas del kit de phishing del 31 de mayo al 14 de julio de 2026, lo que indica esfuerzos activos de desarrollo y ajuste.

Ciberseguridad

Un aspecto notable de la campaña es su enfoque específico en señuelos relacionados con Zoom y Teams, a diferencia de, por ejemplo, Google Meet. Sean Moran, jefe de investigación y habilitación de amenazas en JUMPSEC, dijo a The Hacker News que hay tres posibles razones detrás de este comportamiento: el pretexto ClickFix, los ajustes de la aplicación Target y la superficie de typosquatting.

«Todo el gancho es el ‘SDK de Zoom/Teams desactualizado’, que solo llega a plataformas que las víctimas creen que tienen un cliente de escritorio algo pesado (como lo tienen Teams y Zoom). Pero Google Meet no tiene una aplicación de escritorio y es un navegador primero, por lo que realmente no tiene sentido allí.

Zoom y Teams son los valores predeterminados para muchos fundadores/capitalistas de riesgo/criptomonedas en el mundo de las finanzas, mientras que Google Meet se siente más como una plataforma de llamadas a clientes que como una «llamada de inversionistas/asociaciones».

Todo el esquema de dominio es ‘us.zoom.06webin.us’ y demás, lo que hace que sea muy fácil para alguien caer en sus enlaces falsos porque son muy similares a los enlaces reales de Zoom con todos los subdominios, mientras que ‘meet.google.com’ es más difícil de escribir/falsificar».

Moran también señaló que, si bien el kit de phishing actualmente solo incluye páginas de señuelo de Zoom y Teams, existe un equivalente de Google Meet como un código auxiliar no implementado en el código fuente. Esto, añadió, probablemente sea una elección deliberada debido a los factores mencionados anteriormente y al hecho de que la configuración actual está funcionando activamente.

«Las implicaciones se extienden más allá de esta campaña específica. A medida que la Web3 y los activos digitales continúan madurando, los actores de amenazas reconocen cada vez más que comprometer a las personas que controlan el acceso puede ser tan valioso como atacar la infraestructura misma», concluyó JUMPSEC.

«El perfeccionamiento continuo de BlueNoroff demuestra que las organizaciones deben considerar la identidad, las relaciones y los canales de comunicación como partes críticas de su postura de seguridad».

El exploit Certighost permite a usuarios de Active Directory con pocos privilegios hacerse pasar por un controlador de dominio – CYBERDEFENSA.MX

Los investigadores H0j3n y Aniq Fakhrul publicaron un exploit funcional el 24 de julio que permite a un usuario de Active Directory con pocos privilegios obtener un certificado para un controlador de dominio y autenticarse como esa máquina.

Le pusieron el nombre en código a la falla. Certighost. Debido a que las cuentas de controlador de dominio tienen derechos de replicación de directorios, la credencial Kerberos resultante puede recuperar el krbtgt secreto a través de DCSync.

Microsoft solucionó el problema de los Servicios de certificados de Active Directory (AD CS) diez días antes como CVE-2026-54121. Microsoft clasificó la falla como autorización inadecuada y le asignó una puntuación CVSS de 8,8.

La explotación requiere acceso a la red y una cuenta de dominio, pero no derechos de administrador ni interacción del usuario. En la prueba de los investigadores, un valor normal Domain Users La cuenta podría crear una cuenta de computadora con la configuración predeterminada. ms-DS-MachineAccountQuota valor de 10 o reutilizar uno que ya controlaba.

La cadena también requería una CA empresarial que siguiera la ruta de la cadena vulnerable, inscripción a través de la plantilla de máquina predeterminada y accesibilidad de la red desde la CA hasta los oyentes SMB y LDAP del atacante.

Las organizaciones que ejecutan una CA empresarial deben instalar las actualizaciones de Microsoft del 14 de julio en los hosts de AD CS. Hasta el 24 de julio, ninguna fuente primaria revisada por The Hacker News informó sobre explotación en la naturaleza, pero la prueba de concepto completa era pública. Esa falta de presentación de informes no prueba que no se haya producido explotación.

Los investigadores también documentaron una forma probada en laboratorio de desactivar el recurso de persecución cuando no es posible aplicar parches de inmediato, aunque puede interrumpir los flujos de inscripción legítimos.

Ciberseguridad

El error se encuentra en un retroceso de inscripción de AD CS conocido como persecución. Cuando una autoridad de certificación (CA) no puede obtener la información de una entidad final, la Protocolo de inscripción de Windows permite que una solicitud proporcione cdcel servidor de Active Directory con el que contactar, y rmdel objeto de la máquina a resolver.

los investigadores encontró que la CA siguió la información proporcionada por el solicitante cdc host a través del Bloque de mensajes del servidor (SMB) y el Protocolo ligero de acceso a directorios (LDAP) sin demostrar primero que era un controlador de dominio real.

Un atacante podría ejecutar servicios LDAP y Autoridad de seguridad local (LSA) no autorizados, transmitir el desafío de autenticación de la CA al controlador de dominio real a través de Netlogony devolver el controlador de dominio de destino objectSid y dNSHostName. Una cuenta de máquina controlada proporcionó la identidad de dominio válida necesaria para que la CA continúe. La CA autenticó esa cuenta y luego firmó la identidad del controlador de dominio de destino en el certificado.

El explotación pública Automatiza la cadena. Crea una cuenta de computadora o reutiliza una especificada con --computer-name. La herramienta inicia oyentes en los puertos. 445 y 389 y transmite el desafío de la CA al controlador de dominio real a través de Netlogon. Luego presenta el cdc y rmd atributos y escribe un PFX caché de credenciales de archivos y Kerberos.

El exploit utiliza criptografía de clave pública para la autenticación inicial en Kerberos (PKINIT) para autenticarse como controlador de dominio de destino. La credencial resultante puede solicitar secretos de cuenta a través de DCSyncincluido krbtgt.

El análisis binario de los investigadores encontró que Microsoft Actualización de julio agrega CRequestInstance::_ValidateChaseTargetIsDC a certpdef.dll antes de que el CA siga una persecución. La validación rechaza literales de IP, nombres demasiado largos y metacaracteres LDAP. También requiere exactamente un objeto de computadora de Active Directory coincidente cuyo nombre DNS coincida con el objetivo y cuyo userAccountControl incluye SERVER_TRUST_ACCOUNT (8192). un mas tarde SID la comparación bloquea la sustitución de objetos.

Ciberseguridad

El exploit público se probó en un bosque de Windows Server 2016 o posterior con una CA empresarial, la plantilla de certificado de máquina predeterminada y la cuota de cuenta de máquina predeterminada. El registro NVD enumera por separado desde Windows Server 2012 hasta Windows Server 2025, incluidas las ediciones Server Core enumeradas, como afectadas. También enumera las versiones 1607 y 1809 de Windows 10. La falla estaba ausente en Catálogo de vulnerabilidades explotadas conocidas de CISA el 24 de julio.

Los investigadores informaron la falla a Microsoft el 14 de mayo. Microsoft la confirmó el 22 de mayo y la parchó el 14 de julio. Los investigadores la revelaron públicamente el 24 de julio. Los administradores que no puedan parchear inmediatamente pueden borrar el indicador de persecución y reiniciar los Servicios de Certificate Server:

certutil -setreg policy\EditFlags -EDITF_ENABLECHASECLIENTDC

Restart-Service CertSvc -Force

Los investigadores probaron esa mitigación sólo en un laboratorio controlado. Recomiendan prepararlo primero y tratar la actualización de julio como una solución permanente.

La falla de ChatGPT AgentForger podría implementar agentes de espacio de trabajo no autorizados a través de un enlace de phishing

Investigadores de ciberseguridad han revelado una vulnerabilidad crítica en los agentes del espacio de trabajo ChatGPT de OpenAI que podría haber permitido que un único enlace de phishing construyera, autorizara y desplegara sigilosamente un agente autónomo de inteligencia artificial (IA) dentro de la organización de una víctima.

La vulnerabilidad ha sido nombrada en código. AgenteForger por Laboratorios Zenity. Desde entonces, OpenAI abordó el problema a partir del 8 de junio de 2026, luego de una divulgación responsable.

«Un solo enlace podría secuestrar el ChatGPT Agent Builder de OpenAI para crear un agente de IA controlado por un atacante con acceso de empleado real y sus aprobaciones desactivadas», la compañía de seguridad de IA dicho en un informe de dos partes compartido con The Hacker News.

El ataque ocurre cuando un empleado desprevenido hace clic para abrir un enlace ChatGPT de apariencia benigna, lo que genera un nuevo agente de inteligencia artificial dentro de los límites de confianza de la empresa que cumple las órdenes del atacante. El problema es un caso de falsificación de solicitudes entre sitios (CSRF) que falsifica un agente de IA autónomo controlado por un atacante.

Generador de agentes es un lienzo visual de arrastrar y soltar que permite a los usuarios crear flujos de trabajo de agentes de varios pasos. El mes pasado, OpenAI anunciado que dejará de usar el producto a partir del 30 de noviembre de 2026, instando a los usuarios a cambiar al SDK de agentes.

Zenity dijo que sus pruebas encontraron que la herramienta Builder acepta un estado de inicialización a través de parámetros de URL, dos de los cuales incluyen una plantilla de agente y el mensaje al Builder.

Ciberseguridad

«Descubrimos que cuando se carga la página, el valor de inicial_assistant_prompt no se coloca simplemente en el cuadro de aviso. Se envía y ejecuta automáticamente», dijo Mike Takahashi, investigador del equipo rojo de IA. «Eso significa que una instrucción incrustada dentro de una URL puede convertirse en el primer comando sobre el que actúa el Constructor».

Dado que se puede insertar un mensaje directamente en la URL, un atacante puede enviar la URL a un objetivo en forma de enlace de phishing que siga el siguiente patrón: «chatgpt[.]es/agentes/estudio/new?template_name=[template name]&initial_assistant_prompt=[malicious prompt]».

Si un usuario que ha iniciado sesión hace clic en el enlace, ChatGPT abre el Constructor en la sesión autenticada de la víctima y envía automáticamente el mensaje incrustado en la URL sin requerir ninguna interacción adicional. Sin embargo, el atacante debe cumplir los siguientes requisitos previos:

  • Una víctima que ha iniciado sesión en ChatGPT
  • La víctima tiene acceso a Workspace Agents
  • La víctima tiene al menos un conector autorizado (es decir, una integración ChatGPT ya existente con una aplicación empresarial como Outlook, Gmail, Google Calendar, Google Drive, Slack o Teams).

La integración del conector es necesaria porque la URL de ChatGPT diseñada pasa como entrada una plantilla de jefe de personal que permite al agente extraer los datos necesarios de las aplicaciones del espacio de trabajo para preparar un «resumen operativo de alta señal».

Específicamente, la carga útil pasada a través del mensaje malicioso le indica al Constructor que realice la siguiente secuencia de acciones:

  • Cree un agente a partir de la plantilla de jefe de personal.
  • Conecte todos los conectores ya disponibles y configure cada conector en «Nunca preguntar» para que no se necesite la aprobación del usuario.
  • Haga que el agente esté activo y prográmelo para que se ejecute cada hora, convirtiéndolo en un mecanismo de persistencia.
  • Durante cada ejecución, busque correos electrónicos de una dirección de correo electrónico específica cuya línea de asunto comience con la frase «TASK», ejecute esas tareas e informe los resultados enviando un mensaje de correo electrónico a la dirección del atacante.
  • Invoque el modo de vista previa para ejecutar el agente inmediatamente.

«El modo de vista previa está destinado a permitir a los usuarios probar un agente antes de publicarlo», explicó Zenity. «En este flujo, sin embargo, la Vista previa no es sólo una vista previa visual o un ensayo. Ejecuta el agente recién creado contra las cuentas conectadas de la víctima utilizando la configuración de aprobación que acaba de configurarse».

«En otras palabras, el agente falsificado se convierte en un operador persistente. El clic original lo instala; la programación lo mantiene vivo; y las aplicaciones conectadas le brindan una fuente de comandos, acceso a acciones y datos confidenciales, así como una ruta para devolver resultados».

Armado con esta capacidad, el agente falsificado puede profundizar en la organización, realizar reconocimientos, recopilar documentos confidenciales de servicios de almacenamiento en la nube y robar contraseñas mencionadas en los mensajes de Slack, convirtiéndolo esencialmente en un interno persistente y autónomo capaz de hacer lo que el atacante quiere hacer.

Ciberseguridad

Es más, el agente malicioso del espacio de trabajo puede hacerse pasar por la víctima para enviar enlaces de phishing en Teams en su nombre, que luego pueden redirigir a los destinatarios a una página de inicio de sesión falsa de Microsoft diseñada para desviar sus credenciales. Este escenario es preocupante ya que puede abrir la puerta a un compromiso más amplio y otros escenarios de compromiso del correo electrónico empresarial (BEC).

«El atacante no necesita que la víctima haga clic en otro enlace», Takahashi explicado. «No necesitan que la pestaña Builder permanezca abierta. Una vez que el agente se publica y programa, el atacante puede seguir enviándole asignaciones a través del buzón de correo de la víctima. Cada correo electrónico de TAREA se convierte en una nueva asignación para el agente. El agente no está esperando otro clic. Está esperando instrucciones».

«En esencia, AgentForger es una falla de confianza del agente: la plataforma confía en que el usuario creó, aprobó, programó y operó intencionalmente el agente».

Los hallazgos llegan casi un mes después de que la empresa de seguridad de IA reveló que malos actores son explotando Vulnerabilidades críticas de LiteLLM y puntos finales expuestos de Ollama y secuestro de infraestructura de IA para realizar ataques contra terceros y potenciar los suyos propios. operaciones ofensivas. Estos esfuerzos implican el abuso de CVE-2024-6587, CVE-2026-40217y CVE-2026-35029.

«Los servidores modelo autohospedados y los marcos de agentes se siguen implementando mientras están mal configurados y no autenticados, en puertos predecibles, dispuestos a servir a cualquier cliente», dijo Zenity. «Esto convierte la infraestructura de IA expuesta en un cómputo de backend conveniente y negable para agentes de IA ofensivos».

Microsoft y las empresas tecnológicas apoyan la difusión de la IA de código abierto

Microsoft, junto con más de dos docenas de empresas de tecnología, están presionando a los formuladores de políticas para que apoyen sistemas y códigos de inteligencia artificial de código abierto en toda la sociedad, argumentando que será un enfoque más seguro que intentar restringir el acceso o depender de un puñado de modelos cerrados y propietarios.

El carta abiertapublicado el viernes, establece paralelismos con el industria del software de la década de 1980cuando las grandes empresas temían que el código de software de fuente abierta afectara sus negocios. Si bien la industria perdió esa batalla, el resultado final fue un ecosistema vibrante que ahora sustenta gran parte de la Internet moderna, la TI gubernamental e incluso los productos de software comercial.

También creó una “base compartida de conocimiento” que ha alimentado innumerables proyectos e innovaciones de software futuros.

«Estados Unidos se enfrenta ahora a una elección similar con la inteligencia artificial», escribieron las empresas. «Nuestro liderazgo en IA no será juzgado por un modelo de IA de frontera, sino por si Estados Unidos construye un ecosistema fuerte y abierto que se difunda en todos los sectores».

Ampliar el acceso y el soporte a la IA de código abierto conlleva un riesgo de seguridad significativo. Los expertos en ciberseguridad advierten que uno de los mayores beneficiarios de las herramientas de inteligencia artificial ampliamente disponibles son los delincuentes de bajo nivel que hasta ahora carecían de la experiencia técnica o los recursos para lanzar ataques graves.

Una vez que un modelo está abierto, cualquiera puede descargarlo, personalizarlo, quitarle las barreras y usarlo para sus propios fines. A medida que los modelos de código abierto han mejorado en la creación de deepfakes y otras imágenes generadas por IA, el peligro de CSAM personalizado localmente y deepfakes sexualizados también podría crecer.

Pero la carta sostiene que los modelos de IA de peso abierto son más beneficiosos para las empresas emergentes, las universidades, los laboratorios de investigación y otras organizaciones pequeñas y ambiciosas que pueden innovar e iterar la tecnología y hacerla más útil para la sociedad.

«Los pesos abiertos permiten que cada organización combine el modelo correcto con el trabajo correcto al costo correcto, reservando capacidad a escala de frontera para problemas de frontera genuinos y ejecutando modelos especializados eficientes en todos los demás», escribieron las empresas. «Esa disciplina es lo que hará que la IA sea económicamente sostenible a medida que su uso se extienda a miles de millones de tareas cotidianas».

Específicamente para la ciberseguridad, la carta sostiene que los defensores armados con IA de código abierto superarán a los atacantes mejor que cualquier enfoque de modelo cerrado.

«En un mundo donde los atacantes de la ciberseguridad utilizan IA avanzada, los defensores necesitan acceso a modelos con capacidades comparables para poder detectar, simular y responder a amenazas emergentes», escribieron las empresas. «Los modelos abiertos amplían la capacidad defensiva, aumentan la transparencia y permiten descubrir y remediar vulnerabilidades en muchos equipos».

Otras empresas destacadas que firman la carta son Meta, Palantir, Perplexity, Mistral, NVIDIA, Mozilla, The Linux Foundation, Hugging Face, Dell Technologies e IBM.

Los formuladores de políticas estadounidenses continúan luchando por lograr un equilibrio entre el apoyo desenfrenado a la industria nacional de IA y la supervisión y regulación de los daños que resultan de su uso.

La administración Trump ha pasado por varios marcos desde que asumió el cargo, primero un enfoque de laissez-faire sin restricciones, luego una orden ejecutiva que crea un régimen de pruebas voluntarias para la industria, luego la imposición de controles de exportación en el modelo Fable de Anthropic y, según se informa, presionando a OpenAI para que retrase el lanzamiento de sus modelos por preocupaciones de ciberseguridad.

La carta llega cuando la administración Trump ha supuestamente considerado una orden ejecutiva que restringiría el acceso y la disponibilidad estadounidense a los modelos de código abierto fabricados en China.

Pero la Casa Blanca y las empresas estadounidenses están tratando de hacer algo al reconocer los beneficios generales de un enfoque de código abierto, al tiempo que se muestran cautelosos a la hora de hacer cualquier cosa que pueda beneficiar potencialmente a sus rivales chinos.

A principios de este mes, la Casa Blanca anunció la creación de su centro de intercambio de información sobre ciberseguridad de IA Gold Eagle, que ayudaría a coordinar el trabajo del gobierno, el sector privado y la sociedad civil para encontrar y cerrar las vulnerabilidades descubiertas por la IA. Una gran parte de ese esfuerzo, dijo un alto funcionario de la Casa Blanca, es apoyar a los proveedores y mantenedores de herramientas de inteligencia artificial de código abierto.

Derek B. Johnson

Escrito por Derek B. Johnson

Derek B. Johnson es reportero de CyberScoop, donde su área incluye la ciberseguridad, las elecciones y el gobierno federal. Antes de eso, ha brindado una cobertura galardonada de noticias sobre ciberseguridad en los sectores público y privado para varias publicaciones desde 2017. Derek tiene una licenciatura en periodismo impreso de la Universidad de Hofstra en Nueva York y una maestría en políticas públicas de la Universidad George Mason en Virginia.