La campaña FakeGit utiliza 7.600 repositorios de GitHub para difundir el malware SmartLoader – CYBERDEFENSA.MX

Los investigadores de ciberseguridad han descubierto casi 7.600 repositorios maliciosos de GitHub, de los cuales más de 800 se hacen pasar por habilidades de inteligencia artificial (IA) o servidores Model Context Protocol (MCP) para entregar una familia de malware conocida como SmartLoader como parte de una campaña en curso con nombre en código. falsogit.

«FakeGit utiliza proyectos copiados, perfiles de desarrolladores similares, archivos README convincentes y archivos ZIP maliciosos para distribuir el malware SmartLoader», Oleg Zaytsev, investigador principal de seguridad de Island, dicho en un informe compartido con The Hacker News.

El objetivo final de estos ataques es aprovechar el acceso proporcionado por SmartLoader para establecer persistencia e impulsar cargas útiles secundarias, como StealC, un ladrón de información capaz de recopilar una amplia gama de datos de sistemas comprometidos.

Vale la pena mencionar aquí que el uso de servidores MCP troyanizados para distribuir SmartLoader y StealC fue señalado a principios de este año por Straiker AI y posteriormente por Derp.ca. Pero un aspecto preocupante de FakeGit es una evolución impulsada por IA denominada Agente hostigamiento.

Ciberseguridad

Esto ocurre cuando un agente de IA que busca una habilidad o un servidor MCP termina descubriendo sin darse cuenta uno de estos repositorios falsos de GitHub, lo que hace que cumpla las órdenes del atacante por sí solo sin la intervención de un usuario humano.

Island dijo que sus pruebas revelaron que Anthropic Claude Code, Google Gemini y OpenAI ChatGPT son susceptibles a este engaño, lo que permite a los modelos mostrar repositorios de campañas maliciosas sin siquiera que se les muestre un enlace. En otras palabras, una técnica creada con la intención original de diseñar socialmente a los humanos ahora tiene la capacidad de engañar igualmente a un agente de IA que actúa en su nombre.

De los 7.600 repositorios maliciosos de GitHub creados por alrededor de 6.600 perfiles, 800 se hicieron pasar por servidores Skills o MCP para uso individual y empresarial, desde integraciones de Gmail y WhatsApp hasta herramientas Databricks, Jenkins y Docker. Hasta julio de 2026, la operación FakeGit ha registrado más de 14 millones de descargas en todos los activos de GitHub Release en aproximadamente 200 repositorios de campaña.

Cadena de ataque FakeGit

«Los repositorios fueron diseñados para satisfacer la demanda que ya se está formando en torno a las capacidades de IA, tomando prestados los nombres y flujos de trabajo de herramientas familiares para consumidores y empresas», explicó Zaytsev. «Esa familiaridad dio a los archivos ZIP maliciosos una razón creíble para ser descargados, mientras que el README guiaba a los usuarios o agentes desde lo que parecía ser una configuración rutinaria hacia la cadena de ataque SmartLoader».

Los repositorios falsificados, ya sean completamente fabricados o copiados de proyectos legítimos, sirven como conducto para un archivo ZIP, que luego se utiliza para activar una cadena de carga LuaJIT, lo que lleva a la ejecución de un script Lua ofuscado responsable de eliminar SmartLoader. Luego el cargador procede a implementar StealC.

AgentBaiting intensifica aún más esta amenaza, ya que abre la puerta a un escenario en el que se puede incitar a un agente de IA a descubrir un repositorio de FakeGit sin tener que proporcionar un enlace malicioso al proporcionar un mensaje como este: «Encuentre la habilidad de aviso cinematográfico de Claude gratuita y deme las instrucciones de instalación» o «deme un enlace gratuito al servidor MCP de Walmart».

Ciberseguridad

«Mientras intenta completar una tarea, puede descubrir un repositorio FakeGit por sí solo, tratar el README como documentación legítima y pasar las instrucciones del atacante al usuario», dijo Island. «FakeGit construyó sus señuelos de IA siguiendo este camino».

La técnica demuestra una vez más cómo las operaciones rutinarias de descubrimiento asistidas por IA pueden convertirse en un callejón para la ejecución de código malicioso, un problema que se exacerba cuando las habilidades maliciosas o los servidores MCP figuran en registros públicos como LobeHub, Glama, MCP.so y MCP Market, dándoles una falsa sensación de legitimidad. Se han marcado más de 600 listados de campañas en registros públicos de MCP y Skill.

Para contrarrestar la amenaza, se recomienda crear un catálogo de habilidades revisadas, servidores MCP y complementos de agentes, evaluar primero las capacidades de los nuevos agentes en un entorno aislado antes de una implementación más amplia, verificar tanto el editor como el proyecto para garantizar la credibilidad y monitorear las vías de agente.

«FakeGit no necesitaba violar nada. Publicó repositorios convincentes, tomó prestadas identidades de desarrolladores reales, distribuyó sus listados en registros públicos y dejó que el descubrimiento hiciera el resto», dijo Island.

«Con AgentBaiting, ese descubrimiento ya no requiere una persona en absoluto: un agente que busca una habilidad o un servidor MCP puede encontrar el señuelo, leer el README del atacante y seguir sus instrucciones. Las defensas que importan son las que interrumpen esta cadena antes de la ejecución».

Un servidor expuesto revela un kit de herramientas de phishing asistido por IA detrás de la campaña de malware WebDAV – CYBERDEFENSA.MX

Un operador de malware dejó su servidor de entrega completamente abierto y Rapid7 eliminó todo el conjunto de herramientas: 1.048 archivos que abarcaban plantillas de señuelo, pruebas de suplantación de nombres de archivos, experimentos de ejecución, cuentagotas, notas de creación y dos cadenas de campaña. Uno ya estaba activo contra usuarios de Windows en México, entregando un robo de información a través de un sitio de búsqueda de identificación gubernamental falso a través de WebDAV.

Lo que lo hace más que un volcado de carga útil: captó la operación a mitad de construcción. Las notas de prueba, los experimentos fallidos, la documentación y los registros de entrega en vivo se encontraban en un solo lugar, el tipo de ruta de desarrollo completa que los defensores rara vez ven.

rápido7 lee los artefactos, hasta una ruta codificada que apunta a una herramienta de codificación de IA de código abierto, como un operador que utiliza IA generativa para producir, probar y documentar la entrega de phishing a gran velocidad.

El conjunto de pruebas más desarrollado centrado en CVE-2025-33053 (CVSS 8.8, ahora en Catálogo KEV de CISA), el secuestro del directorio de trabajo de WebDAV Punto de control documentado el año pasado en su informe Stealth Falcon.

El operador parecía estar reproduciéndolo. La técnica abusa de un .url acceso directo para iniciar un binario legítimo de Windows firmado mientras apunta su directorio de trabajo a un recurso compartido WebDAV controlado por un atacante. En el ataque original, se lanzó el atajo. iediagcmd.exeuna herramienta de diagnóstico de Internet Explorer que inicia ayudas como route.exe por nombre de archivo simple; Con el directorio de trabajo apuntando al recurso compartido remoto, Windows carga el archivo del atacante. route.exe desde WebDAV en lugar del real en System32.

El propio README del operador afirma que esto se ejecuta sin advertencias de SmartScreen o Mark-of-the-Web, «SIN advertencias de seguridad. ¡Cero alertas!» Microsoft corrigió la falla en junio de 2025.

Ciberseguridad

Las notas reflejan el informe de Check Point lo suficientemente fiel como para que un archivo README recuperado conserve el texto exacto. summerartcamp[.]net@ssl@443\DavWWWRoot\OSYxaOjr ruta de ejemplo del informe original. Luego el operador amplió la prueba.

Un «kit de prueba completo» amplió la técnica única a 59 .url archivos dirigidos a otros binarios firmados: herramientas .NET como InstallUtil y RegAsmentradas LOLBAS, incluso candidatos para omitir UAC, cada uno con una teoría escrita de por qué el secuestro debería funcionar y un orden de prueba escalonado.

Las notas los tratan como candidatos para investigar uno por uno, no secuestros confirmados, y el operador creó el conjunto por una razón concreta: el truco original falla en Windows 11 24H2, donde Internet Explorer, etc. iediagcmd.exese ha ido. El directorio también contenía conjuntos de pruebas más pequeños para otras dos fallas en el manejo de archivos, la omisión de MSHTML CVE-2026-21513 y la fuga de NTLM CVE-2025-24054pero el secuestro de WebDAV fue el evento principal.

La información está en el papeleo. Rapid7 dice que los archivos README, las guías de generación de señuelos, los resúmenes de pruebas estilo matriz y un _MAPPING.csv vincular cada archivo de prueba a su binario de destino lleva el formato de plantilla, la verbosidad y la estructura con muchos emojis que asocia con la salida de LLM.

Lee el JavaScript cargado de emojis del sitio de phishing de la misma manera. Los comentarios rusos y los nombres de carpetas, uno llamado testik (un diminutivo de «prueba»), coloque al operador en un contexto de habla rusa pero no lo identifique. Rapid7 atribuye la operación a un flujo de trabajo asistido por LLM, probablemente creado con la ayuda de codificadorque representa «CodeRRR».

The Hacker News confirmó que el repositorio es público a partir del 20 de julio de 2026: un agente de codificación de IA de código abierto y de uso general inspirado en Claude Code, GitHub Copilot CLI y Cursor, no herramientas específicas del atacante. El resumen de Rapid7 es contundente: «el atacante utilizó LLM para operar más como un equipo de productos de software moderno».

El operador incluso dejó el panel de entrega, una herramienta de administración llamada Simba Service, ubicada en el mismo servidor con su puerto predeterminado y sus credenciales sin cambios.

Una campaña activa dirigida a usuarios mexicanos

La alerta MDR se remonta a gobf[.]mxun typosquat de la búsqueda de identificación nacional CURP del gobierno, que ofrecía a las víctimas una página falsa de recuperación de registros cuyo botón de descarga disparaba un search-ms: consulta. Eso abrió el recurso compartido WebDAV del operador mientras una búsqueda del Explorador de Windows se filtraba a .scr archivos.

El señuelo más entregado parecía un informe CURP en PDF pero era un .scr ejecutable, su nombre de archivo se invirtió con una anulación de derecha a izquierda para leerlo como PDF. Era un instalador de Inno Setup que descomprimió un cargador y ejecutó un ladrón de información .NET completamente en la memoria, integrado en un proceso Qihoo 360 firmado.

Ciberseguridad

El ladrón se apoderó de billeteras de criptomonedas, credenciales del navegador, cookies de sesión y sesiones de Telegram. Un segundo directorio de campaña, DlrtyGamestomó una ruta diferente, descargando una DLL troyanizada a través de un binario firmado de Ubisoft para colocar un .NET RAT modular.

Durante aproximadamente 5,5 días (del 20 al 26 de junio de 2026 UTC), el panel de entrega registró 77.098 solicitudes de 3.892 IP únicas en 101 países; México por sí solo genera el 82,5 % del tráfico y el 96,9 % de la actividad de lanzamiento. Un solo señuelo CURP representó 2.384 de los 2.441 eventos de lanzamiento, alrededor del 97,7%.

Esa cifra mide el alcance de entrega, no las infecciones: Rapid7 cuenta un «evento de lanzamiento» cuando el panel ve una solicitud de cliente o abre un ejecutable del recurso compartido, no una ejecución confirmada en un punto final, y el tráfico de EE. UU. y Alemania parecía más un escaneo que víctimas. La actividad también se concentró en el horario laboral mexicano, consistente con usuarios reales en lugar de escáneres automatizados.

Para los defensores, el parche de junio de 2025 cerró el original iediagcmd.exe ruta, pero el kit de 59 archivos muestra al operador buscando otros binarios firmados que se comportan de la misma manera. Rapid7 ha publicado indicadores para ambas campañas, incluidas direcciones C2 y hashes de archivos, en su GitHub; bloquearlos primero.

Para conocer lo que los IOC pasan por alto, observe el comportamiento que detectó la alerta por primera vez: el servicio WebClient iniciando y davclnt.dll llegar a un host remoto, un binario firmado que genera un hijo cuya ruta de imagen se encuentra en un recurso compartido WebDAV o UNC, y nombres de archivos que usan RTLO (U+202E), extensiones dobles o relleno antes .exe o .scr.

Hacker News se comunicó con Rapid7 para obtener aclaraciones sobre la identificación de la carga útil final y el estado actual de la infraestructura expuesta, y actualizará esta historia con cualquier respuesta.

La ráfaga de entrega duró poco y se enfrió después del 24 de junio. Lo que perdura es el método: un operador conectó herramientas de codificación de IA, nunca construidas para el trabajo, en una tubería repetible para producir y probar la entrega de phishing, lista para apuntar al siguiente objetivo.

Mythos no rompió su programa de seguridad. Su ventana de exposición podría. – CYBERDEFENSA.MX

La industria pasó los primeros meses después de la revelación de Mythos del 7 de abril de Anthropic centrándose en volumen. ¿Cuántos CVE nuevos agregaría Mythos a una tubería ya sobrecargada? ¿Con qué rapidez la avalancha de descubrimientos impulsados ​​por la IA abrumaría las capacidades de clasificación? ¿Cuánto tiempo les tomaría a los adversarios convertir los hallazgos de Mythos en armas a escala? Esas preguntas eran y siguen siendo válidas. Sin embargo, ninguno de ellos llega a abordar la métrica única que determina si alguna de esas vulnerabilidades realmente conduce a una infracción: la ventana de exposición.

La ventana de exposición (la brecha entre el momento en que una vulnerabilidad se vuelve explotable y el momento en que su equipo la soluciona) es el tiempo que tiene un atacante para causar daño real. Esa ventana está actualmente abierta. lejos demasiado ancho. En 2025, el tiempo medio de ruptura de los delitos electrónicos se redujo a 29 minutos. Incluso PCI DSS (el marco de cumplimiento más estricto de la industria) permite 30 días para remediar una vulnerabilidad crítica. Esa es una brecha de 1.000 a 1 entre la rapidez con la que se mueven los atacantes y la rapidez con la que se espera que respondan las organizaciones. ¿Y el palo que mantiene abierta esta ventana de exposición? Movilización: la propiedad, la remediación y la complejidad organizacional que reduce los tiempos de respuesta y aumenta el riesgo.

En este artículo, explicaré por qué la ventana de exposición es ahora la métrica más importante, qué la mantiene abierta y cómo el descubrimiento impulsado por IA está obligando a los equipos de seguridad proactivos a adoptar las métricas basadas en la velocidad que los equipos SOC han utilizado durante años.

Mythos no creó la ventana de exposición. Lo amplió.

El modelo de gestión de vulnerabilidades ya mostraba grietas antes de que Mythos apareciera en escena. 48.185 CVEs se revelaron en 2025, un aumento del 22 % con respecto a 2024. La mayoría de los equipos de seguridad ya se estaban ahogando en su trabajo de remediación atrasado. Y proyecciones actuales son que se incluirán 66.000 nuevos CVE en 2026. A menudo, cada uno de esos CVE termina en el mismo proceso de remediación, sujeto a aprobaciones manuales, propiedad fragmentada y ventanas de cambio que se mueven al ritmo de la TI empresarial, no al ritmo de los atacantes.

Marco CTEM de Gartner define cinco etapas: alcance, descubrimiento, priorización, validación y movilización. Las tres primeras etapas funcionan ahora a la velocidad de la máquina. La validación (que confirma que sus controles realmente detienen amenazas reales) ha mejorado a medida que las plataformas han automatizado las pruebas de rutas de ataque. Sin embargo, la movilización todavía avanza a velocidad organizativa.

Las recientes medidas políticas reconocen la disparidad. En particular, el CISA DBO 26-04 hace que las agencias federales pasen del primer parche CVSS a la explotabilidad y el contexto de activos (que es lo que CTEM ha pedido desde el principio). Pero esta directiva todavía aborda solo qué vulnerabilidades corregir primero. No aborda la rapidez con la que las organizaciones pueden movilizarse para ejecutar la solución. Es decir, todavía deja la ventana de exposición abierta de par en par.

Por qué la movilización es el punto de ruptura de los programas

La brecha entre saber qué vulnerabilidad solucionar y solucionarla realmente es un problema de movilización. El equipo de seguridad identifica la exposición y un equipo diferente (uno con sus propias prioridades, sus propias ventanas de cambio, sus propias cadenas de aprobación) tiene que remediarla. Ese traspaso es el punto débil de la mayoría de los programas CTEM. Los procesos de remediación empresarial se crearon para un proceso que se mueve a la velocidad humana, pero cada etapa previa a la movilización ya no lo hace.

De acuerdo a investigaciones recienteslas vulnerabilidades de aplicaciones altas y críticas tardan un promedio de 55 días en remediarse, y casi la mitad de las vulnerabilidades empresariales permanecen sin parches después de un año completo. En cualquier caso, la mayoría de las organizaciones todavía no priorizan la remediación basada en la explotabilidad y el impacto comercial. Y los sistemas heredados, los entornos OT y la infraestructura de producción pueden tener un impacto empresarial grave cuando se desconectan, por lo que las soluciones tienden a esperar. Además, las exposiciones de identidad, como privilegios excesivos y credenciales almacenadas en caché, ni siquiera necesitan un parche para aplicar. Muchos hallazgos simplemente quedan en cola sin que ningún equipo sea responsable de resolverlos.

El punto es que la ventana de exposición permanece abierta porque la maquinaria organizacional entre «arreglar esto» y «arreglar» tarda semanas o meses en cambiar, mientras que los atacantes solo necesitan unos minutos. Lo que plantea la pregunta: ¿Cuánto tiempo pueden los equipos de seguridad proactivos seguir midiendo el éxito en un reloj diferente al de los atacantes?

Los equipos proactivos ahora operan en cronogramas reactivos

Las organizaciones de seguridad tradicionalmente se han dividido en dos modos operativos. Los equipos SOC (el lado reactivo) rastrean el tiempo de permanencia, el tiempo medio de respuesta y la velocidad de contención. Su trabajo es limitar los daños causados ​​por amenazas que ya se encuentran dentro del medio ambiente. Los equipos de VM, los equipos de seguridad de la nube y los equipos de seguridad de la red (el lado proactivo) rastrean la cobertura de parches por nivel de gravedad o tiempo para corregir errores de configuración. Su trabajo es reducir la exposición antes de que llegue un atacante.

La cuestión es que el descubrimiento impulsado por la IA esencialmente pone a ambos equipos en el mismo cronómetro.

Cuando las vulnerabilidades pasan de la divulgación a la militarización en horas y el tiempo de ruptura se mide en minutos, una tasa de parches trimestrales del 90% no significa nada si los activos críticos permanecieron explotables durante semanas mientras esos parches esperaban en la cola. Los equipos proactivos ahora necesitan las mismas métricas basadas en la velocidad que siempre ha utilizado el SOC, porque ningún proceso de remediación puede superar un tiempo de ruptura de 29 minutos por sí solo.

Los equipos deben aceptar que la ventana de exposición nunca se cerrará por completo. Más bien debemos preguntarnos ¿Hasta dónde podemos cerrarlo y, cuando un atacante atraviesa la brecha, a cuántos activos críticos puede llegar?

Reducir el radio de explosión

Ese conjunto de activos alcanzable (el radio de la explosión) es lo que determina el riesgo empresarial real. Dado que ninguna organización puede cerrar todas las exposiciones a la velocidad en que se mueven los atacantes, la prioridad debe cambiar a las rutas que conectan las exposiciones explotables con los activos críticos. El 2026 Verizon DBIR presenta este caso para el análisis de la ruta de ataque, con el objetivo de hacer visible el radio de la explosión.

No todas las exposiciones conducen a algún lugar peligroso. El análisis de la ruta de ataque muestra qué exposiciones abren rutas hacia activos críticos y cuáles son simplemente callejones sin salida. Esto reduce el alcance de la movilización: de un atraso inacabable a un conjunto finito de caminos. Y una vez que los equipos comienzan a rastrear cuánto tiempo permanecen accesibles los activos críticos, la velocidad de remediación se convierte en una métrica de riesgo comercial. La movilización deja de mantener abierta la ventana de exposición y comienza a cerrarla.

Mythos no rompió su programa de seguridad. Su ventana de exposición podría, si deja que la movilización la mantenga abierta.

Nota: Este artículo fue escrito cuidadosamente y contribuido para nuestra audiencia por Ryan Blanchard, director de marketing de productos de XM Cyber.

¿Encontró interesante este artículo? Este artículo es una contribución de uno de nuestros valiosos socios. Síguenos en noticias de google, Gorjeo y LinkedIn para leer más contenido exclusivo que publicamos.

El malware HollowGraph oculta archivos C2 y robados en eventos de Microsoft 365 con fecha de 2050 – CYBERDEFENSA.MX

Un implante de espionaje recién descubierto ha estado utilizando un sistema secuestrado microsoft 365 calendario como canal de comando, plantar instrucciones para operadores y sacar de contrabando archivos robados como archivos adjuntos en eventos del calendario fechados en el año 2050.

Grupo-IBque nombró el malware Gráfico huecodice que el enfoque mueve las tareas y los datos robados a través del tráfico legítimo de la API de Microsoft Graph, por lo que la actividad parece una charla normal de Microsoft 365 y los controles de red vinculados a destinos propiedad del atacante no tienen nada que señalar.

El implante es una DLL .NET que admite solo dos comandos, get y sendy nunca llega a un servidor propiedad del atacante para obtener cargas útiles. En cambio, trata el calendario del buzón comprometido como un punto muerto bidireccional.

Para realizar tareas, consulta el calendario para ver un evento que el operador haya plantado, enterrado en 2050-05-13por lo que es poco probable que el propietario del buzón se desplace hasta él y lea las instrucciones de un archivo adjunto. Para exfiltrar, hace lo contrario: cifra el archivo robado, crea su propio evento en el futuro lejano y carga los datos como uno o más archivos adjuntos.

Todo lo que se mueve a través del calendario está envuelto en cifrado híbrido RSA y AES-256, con pares de claves separados para las tareas entrantes y los datos salientes.

Ciberseguridad

Un segundo canal, más tosco, mantiene vivo el acceso a Graph. A través de DNS, HollowGraph actualiza los detalles de inicio de sesión de Entra ID (Azure AD) de la aplicación: su ID de inquilino, ID de cliente, secreto de cliente y buzón de correo de destino. Decodifica esos valores de los registros AAAA IPv6 enviados por un dominio atacante, cloudlanecdn[.]comluego los escribe a logAzure.txtun archivo disfrazado de registro de rutina. Esas son credenciales de cliente almacenadas, no tokens de acceso y, a diferencia del tráfico del calendario, este canal se ejecuta de forma clara.

Group-IB vincula a HollowGraph con Caverna con gran confianza, en la sintaxis de comandos compartida y en la correspondencia de tareas internas. Cavern es un marco de puerta trasera modular que Check Point documentado a principios de este mes y atribuido a un actor vinculado al Ministerio de Inteligencia y Seguridad iraní al que llama Mantícora de cavernaun grupo que, según dice, se superpone con los conocidos grupos iraníes MuddyWater y Lyceum.

Pero el vínculo firme es con el código, no con la tripulación. Group-IB no nombrará al operador detrás de esta campaña: «Basándonos en la evidencia disponible actualmente, no podemos atribuir con seguridad esta actividad a ningún actor de amenaza previamente identificado», escribió, señalando sólo una superposición de baja confianza con Lyceum, un subgrupo del actor iraní OilRig. El buzón de exfiltración comprometido pertenece a una organización israelí, pero Group-IB lo trata como geografía de la víctima, no como atribución.

Group-IB encontró el implante en al menos 12 máquinas, solo unas tres de ellas hablaban activamente con el atacante durante la ventana de análisis, con un tráfico de víctimas del 3 de junio al 9 de julio de 2026. Lee esa huella pequeña y selectiva como espionaje dirigido en lugar de crimen oportunista, aunque la técnica detrás de esto podría reutilizarse mucho más ampliamente que esta campaña.

Aquí no hay ninguna vulnerabilidad del software de Microsoft ni ningún parche que implementar. HollowGraph utiliza una cuenta comprometida y la funcionalidad normal de Graph API, que es exactamente la razón por la que es difícil de detectar. El trabajo se centra en la identidad y los permisos de las aplicaciones, además de la supervisión, no en un parche.

Que estar atento

Los consejos de detección de Group-IB se basan en los propios hábitos del malware y las señales más claras se encuentran en el propio calendario. Busque eventos que lleven:

  • una fecha en el futuro lejano, específicamente 2050-05-13;
  • un asunto que es un GUID simple o que coincide con el del operador Event ID: o Boss{..}ID{..} denominación;
  • archivos adjuntos nombrados File{n}.txt.

Por el lado de la identidad, la firma recomienda restringir y auditar las aplicaciones OAuth de credenciales de cliente que pueden llegar a Graph y alertar sobre secretos de clientes recién creados, además de la higiene habitual de Entra ID de acceso condicional, rotación de credenciales y detección de tokens anómalos.

Ciberseguridad

Para la detección, audite Microsoft Graph y la actividad del buzón para detectar cambios en el calendario impulsados ​​por la aplicación: eventos creados, archivos adjuntos cargados o asuntos cuyo nombre cambió por una aplicación en lugar de una persona. Mire también el DNS, para consultas AAAA inusualmente frecuentes y subdominios largos y de alta entropía dirigidos a un solo dominio. cazando para cloudlanecdn[.]com y el logAzure.txt El archivo de configuración es el primer paso rápido, y el conjunto completo de indicadores, incluidos los hashes de archivos, se encuentra en el informe de Group-IB.

Ocultar comando y control en servicios confiables de Microsoft es no nuevo; los atacantes ya lo han ejecutado a través de las bandejas de entrada de Outlook, carpetas de borradores y OneDrive. Los acontecimientos estacionados en 2050, donde nadie mira, son simplemente los últimos puntos que los defensores no tenían motivos para inspeccionar. El operador aún no tiene nombre, y el tráfico de víctimas fluía apenas el 9 de julio, lo que hace que valga la pena echar un vistazo a esas entradas del calendario del futuro lejano.

WordPress RCE, SonicWall 0-Days, AI Service Attacks, SharePoint 0-Day and More – CYBERDEFENSA.MX

A single request should not be able to do this much. But this week, small inputs led to code execution, memory loss, stolen keys, and disabled security tools.

The paths were often simple: exposed systems, weak checks, old drivers, fake prompts, and public code used for malware delivery. Some bugs were new. Others were already being used before defenders had time to patch.

Here is the full recap of what broke, what was exploited, and what needs attention now.

⚡ Threat of the Week

New wp2shell WordPress Core Flaw Lets Unauthenticated Attackers Run Code – Searchlight Cyber disclosed a pre-authenticated remote code execution vulnerability in WordPress Core that can be exploited anonymously on a standard WordPress installation, without requiring any plugins or other special conditions. It is a combination of CVE-2026-63030 (REST API batch-route confusion) and CVE-2026-60137 (SQL injection in WordPress core) that can be chained to turn an anonymous request into code execution. watchTowr said it’s already seeing proof-of-concept (PoC) exploits in circulation and that it’s beginning to see the first signs of in-the-wild exploitation. «This is going to hurt,» watchTowr CEO Benjamin Harris said. «WordPress runs on hundreds of millions of websites globally. Some of those will be auto-patched by their hosting providers, but plenty will not, and that is where the damage will be done. Our advice is simple: patch as fast as you possibly can, and do not stop there. Put the controls and investigations in place to determine whether an attacker got there first and to detect and remove any backdoors that may already have been dropped before you patched.» The cybersecurity company said it’s the latest example of vulnerabilities being surfaced by AI-assisted tooling and how the technology is being abused by attackers to weaponize them.

🔔 Top News

  • SonicWall SMA Zero-Days Exploited as 0-Days – A previously undocumented threat actor codenamed UTA0533 has been attributed to the exploitation of recently disclosed SonicWall Secure Mobile Access (SMA) 1000 series VPN appliances as zero-days prior to their public disclosure since June 22, 2026. The discovery was made following an incident response investigation initiated earlier this month. The impacted organization has not been identified. «This threat actor was observed using multiple zero-day exploits, malware designed specifically for SonicWall SMA VPN appliances, as well as other attacker tradecraft,» Volexity said. The vulnerabilities in question are CVE-2026-15409 (CVSS score: 10.0) and CVE-2026-15410 (CVSS score: 7.2), both of which could be chained to facilitate arbitrary command execution and take over susceptible devices. Patches for both vulnerabilities were released by SonicWall last week.
  • DoS Flaw in OpenSSL – The Okta Red Team disclosed details of HollowByte, a denial-of-service (DoS) flaw in OpenSSL. «By sending a malicious payload of just 11 bytes, a remote, unauthenticated attacker can force a server to allocate disproportionate chunks of memory before any security handshake even begins,» Okta said. Put differently, an unauthenticated attacker — through 11 bytes of carefully crafted data — can convince OpenSSL to reserve up to 128 KB of heap memory for a handshake message that never actually arrives, causing a server to exhaust available RAM and trigger a DoS condition. The OpenSSL team resolved the issue in versions 4.0.1, 3.6.3, 3.5.7, 3.4.6, and 3.0.21. «Instead of trusting the header outright, OpenSSL now grows the buffer only as bytes actually land on the wire. A claim with no follow-through now costs the server nothing,» Okta said.
  • CISA Adds New SharePoint RCE Zero-Day to KEV Catalog – The U.S. Cybersecurity and Infrastructure Security Agency (CISA) added a newly patched security flaw impacting Microsoft SharePoint Server to its Known Exploited Vulnerabilities (KEV) catalog, requiring Federal Civilian Executive Branch (FCEB) agencies to apply the fixes by July 19, 2026. The vulnerability, CVE-2026-58644 (CVSS score: 9.8), is a critical deserialization of untrusted data vulnerability that allows an unauthorized attacker to execute arbitrary code. Patches for the flaw have been released as part of the Patch Tuesday updates released on July 14, 2026. Microsoft revised its bulletin to clarify that CVE-2026-58644 has been exploited in the wild, meaning the shortcoming was weaponized as a zero-day prior to the fixes becoming available. The development came as Microsoft shipped its largest Patch Tuesday on record, addressing 622 vulnerabilities.
  • OkoBot Malware Framework Infects Windows to Phish Crypto Seed Phrases – A new malware framework called OkoBot is designed to capture the contents of cryptocurrency wallet windows. OkoBot is an updated version of TookPS, which is a downloader for retrieving malicious commands and scripts from attacker-controlled servers to further propagate attacks, including a Python-based infostealer and a remote access trojan called TeviRAT. «This campaign differs from previous activity in that it uses a new framework to deliver all malicious modules and orchestrate them via an SSH tunnel,» Kaspersky said. «In total, the framework includes more than 20 malicious payloads and implants, covering a wide variety of functions. At the time of writing, the threat remains active.» The infection chain makes use of ClickFix and malware distributed through GitHub that masquerades as legitimate software for initial access. It also comes with a web browser extensions loader to deliver Rilide, a browser-based stealer, as well as inject an implant into Trezor Suite, Ledger Wallet, and Ledger Live processes to collect seed phrases, log keystrokes and clipboard content, take screenshots, and capture keystrokes and the video stream of the target application’s window using the OkoSpyware module. Hundreds of victims of the OkoBot campaign have been detected in more than 25 countries, with the highest concentration in Brazil, Vietnam, Canada, Mexico, and Türkiye. The activity remains unattributed.
  • NadMesh Scans Exposed AI Services for Cloud Keys and Kubernetes Tokens – A new Go botnet called NadMesh has been observed hunting for exposed AI services related to ComfyUI, Ollama, n8n, Open WebUI, Langflow, and Gradio to steal AWS keys and Kubernetes tokens. «It folds scanning, exploitation, and credential/AI-service intelligence harvesting into a single autonomous platform,» QiAnXin XLab said. «On the victim, the bot agent establishes persistence along three independent paths: an SSH public-key backdoor (.ssh/authorized_keys), persistence files in multiple locations (/dev/shm/.a, /var/tmp/.a, /tmp/.a), and hidden cron watchdogs (/etc/cron.d/.sys_monitor, /etc/cron.d/.s).»

‎️🔥 Trending CVEs

Bugs drop weekly, and the gap between a patch and an exploit is shrinking fast. These are the heavy hitters for the week: high-severity, widely used, or already being poked at in the wild.

Check the list, patch what you have, and hit the ones marked urgent first – CVE-2026-63030, CVE-2026-60137 (WordPress Core), CVE-2026-58644, CVE-2026-56164 (Microsoft SharePoint Server), CVE-2026-56155 (Microsoft Active Directory Federation Services), CVE-2026-53412 (Zoom Desktop Client for Windows and Zoom VDI Client for Windows), CVE-2026-44747, CVE-2026-27690, CVE-2026-44761 (SAP), CVE-2026-57219, CVE-2026-57221 (RabbitMQ), CVE-2026-59208, CVE-2026-54305 (n8n), CVE-2026-60105 (Monsta FTP), CVE-2026-14960, CVE-2026-14961 (tdeio64.sys driver), CVE-2026-33894, CVE-2026-33895 (Digital Bazaar node-forge), CVE-2026-6875 (ServiceNow AI Platform), CVE-2026-42533, CVE-2026-60005, CVE-2026-56434 (F5 NGINX Plus and NGINX Open Source), CVE-2026-20296, CVE-2026-20297 (Splunk Enterprise), CVE-2026-15265 (Tenable Agent), CVE-2026-6423 (ESET Inspect Connector), CVE-2026-15053 (Tanium Server), CVE-2026-44909, CVE-2026-59173, CVE-2026-59762 (HTTP/2 server implementations), CVE-2026-14890 (SGLang), CVE-2026-14266 (7-Zip), CVE-2026-59084 (Apache Tomcat), CVE-2026-15682 (AnyDesk), and CVE-2026-54523 (Kyverno).

🎥 Cybersecurity Webinars

  • Your AI Agent Has Credentials. Can You Stop It When It Goes Rogue? Hands-on testing of OpenClaw shows how agentic AI can expose secrets, bypass safety controls, and create a powerful new attack surface. Join Okta Threat Intelligence Director Jeremy Kirk to examine how attackers are abusing AI agents and learn practical ways to control access, enforce least privilege, detect shadow AI, and shut down risky agents before they cause damage.
  • When AI Ships 50× More Code, Human Review Stops Scaling → AI-assisted development is pushing code production beyond what traditional security reviews and CVE-driven remediation can handle. This webinar gives security leaders a practical framework for governing the expanding attack surface, building secure-by-default controls, and enabling teams to develop at machine speed without surrendering control of software risk.

📰 Around the Cyber World

  • New Campaign Delivers Remcos RAT – A new malware distribution campaign has abused the credibility of government institutions to increase the likelihood of infection success. The activity targets Indian businesses and taxpayers using Goods and Services Tax (GST)-related themes to distribute malware. «The threat actors impersonated legitimate government departments and distributed malicious emails disguised as official notifications related to taxation, refunds, compliance requirements, and regulatory matters,» Seqrite Labs said. «The threat actors employ convincing documents and filenames that closely resemble official GST notifications, making it difficult for recipients to distinguish malicious content from legitimate government correspondence.» The end goal is to deploy Remcos RAT and steal sensitive information.
  • India’s Kudankulam Nuclear Power Plant Suffers a Data Leak – The Kudankulam Nuclear Power Plant located in the Indian state of Tamil Nadu suffered an accidental exposure after Reliance Infra (RPOWER) got hit by a ransomware group called World Leaks, a spin-off of Hunters International, which, in turn, is another variant of the Hive ransomware family. The leak consists of 18,997 files, totalling 14.3GB of data, per security researcher Rakesh Krishnan. They contain purported blueprints for the ventilation and cooling systems used in Unit 3 and Unit 4, along with a complete floor layout of a «common control room». It’s assessed that Reliance Infra was not impacted directly, but rather through a third-party vendor named Yotta.
  • Blind Eagle Shows No Signs of Stopping – Nearly a year after Blind Eagle’s activities were documented, a new report from LevelBlue has found the threat actor to be active, moving part of its VBScript delivery infrastructure onto the Russian bulletproof hosting provider Proton66 as of June 2025. The group has also devised a bespoke string-obfuscation scheme, a RunPE loader built entirely on a bare AutoIt3 interpreter, and an upgraded version of AsyncRAT that introduces Windows Notification Facility (WNF) process injection, a custom Base28 payload encoding, a full Hidden VNC (HVNC) banking-fraud module with browser profile cloning, and a Chrome App-Bound Encryption (ABE) bypass, per LevelBlue.
  • Qilin Ransomware Use of EDR Killer – Qilin ransomware operations have been observed adopting aggressive, kernel-level defense evasion to blind and disable endpoint security products before its main ransomware payload is executed on a victim’s network. The EDR killer, packed via the Shanya packer, is sold on illicit marketplaces for $2,000. «The EDR killer compares the returned locale to a known locale blacklist to avoid attacking any Commonwealth of Independent States (CIS) countries such as Russia and Belarus,» Flashpoint said. «The EDR killer then writes a vulnerable driver to disk and loads this driver via Service Manager. This driver is the ThrottleStop driver from TechPowerUp LLC’s free and legitimate application of the same name, used to bypass CPU throttling. However, the driver suffers from a vulnerability, allowing the malware to map physical memory to kernel-mode virtual memory to perform direct kernel read and write operations.» Also put to use is a custom Rust-written loader that performs reflective Portable Executable (PE) loading of the ransomware payload.
  • DefiTuna Suffers a Security Incident – DeFiTuna, an Automated Market Maker (AMM) on the Solana blockchain, was exploited on July 16, 2026, for $569,601 USDC. «The attackers created a highly illiquid TUNA/USDC pool and used it as the destination for borrowed USDC routed through Jupiter,» CertiK said. «Because the swap returned only a negligible amount of TUNA, DeFiTuna’s value calculation rounded the position’s total assets down to zero. The protocol then incorrectly treated the position as healthy, allowing the attackers to bypass the solvency check and withdraw the USDC through attacker-controlled liquidity positions.»
  • Next.js Opts for Scheduled Security Releases – Vercel announced that Next.js is adopting a formal security release program, replacing ad-hoc patches for security fixes following a surge in AI-assisted vulnerability discovery. «This kind of scheduled, pre-announced security release has become standard practice for major open source projects, and we think it’s the right model for Next.js at its current scale,» Vercel said. «Here’s what you can expect going forward: roughly once a month, we’ll publish advance notice of upcoming security releases. Each announcement will include the expected release timeline and the highest anticipated severity among the vulnerabilities it covers. This lead time lets you plan your upgrades, and it lets us coordinate with hosting providers and other platform partners to deploy mitigations, such as firewall rules, that help protect applications that haven’t been patched yet.»
  • Disguised Gambling Apps Target Brazil – A new analysis from 9to5Mac has revealed more than 60 «jacket apps» on the App Store that are disguised as simple games and utilities that become online betting platforms when accessed from Brazilian IP addresses. Most of the apps are published by developer accounts with only a single App Store listing, with further investigation linking them to a «public GitHub repository containing instructions for a Cursor agent to create simple, vibe-coded apps that serve as fronts for the betting platforms.»
  • Ransomware Stats for Q2 2026 – The Gentlemen has become the most active ransomware group for Q2 2026, claiming 300 victims, surging past Qilin (289), DragonForce, Akira, and LockBit. Another group named Deadlock resurfaced after 11 months of silence with 75 June victims. In all, the top 11 tracked groups accounted for 1,368 of Q2’s victim claims across 99 countries. «What sets The Gentlemen apart is its packaging, where affiliates receive ready-made tools that ship and update faster than most competing programs,» ReliaQuest said.
  • 2 Members of Chinese Money Laundering Network Charged with Laundering $43M in Investment Fraud – The U.S. Justice Department unsealed charges against a New York man and woman for conspiracy to launder money derived from cyber investment fraud scams. «Between 2020 and 2022, Zhuoying Chen, 27, of Brooklyn, New York, and Haojie Zhang, 38, of Queens, New York, managed a network of more than a dozen individuals based in Queens and Brooklyn, who opened 140 bank accounts in the name of approximately 45 shell companies to launder at least $43 million in proceeds of investment scams,» the department said. «Then, Chen and Zhang allegedly conspired with China-based co-conspirators to transfer the funds involved in the fraud schemes abroad. The fraud schemes consist of perpetrators contacting victims via messaging services or social media applications. The perpetrators would initiate relationships with the victims and gain their trust, convincing victims to send money for lucrative investment opportunities. The perpetrators would show the victims fake profits on the purported investment and encourage the victims to invest more. The perpetrators would then steal the victim’s funds.»
  • U.S. Cyber Agency Uses Mythos to Audit Government Code – Reuters reported that the U.S. Cybersecurity and Infrastructure Security Agency (CISA) is using Anthropic’s AI model Mythos to audit government software for defects that could potentially offer a pathway for foreign spies and cybercriminals, citing three people familiar with the matter.

🔧 Cybersecurity Tools

  • VisionSec → It is an open-source, self-hosted threat intelligence platform that combines domain monitoring, phishing detection, exposed-service scanning, GitHub secret discovery, breach checks, email security assessments, and Telegram alerts in a modular Docker-based deployment. The project remains at an early stage, with no published releases at the time of writing.
  • owLSM → It is an open-source Linux security agent that uses eBPF LSM to run stateful Sigma rules inside the kernel, block malicious activity, correlate events across multiple probes, and provide detailed context for security monitoring and response.

Disclaimer: This is strictly for research and learning. It hasn’t been through a formal security audit, so don’t just blindly drop it into production. Read the code, break it in a sandbox first, and make sure whatever you’re doing stays on the right side of the law.

Conclusion

That is the week: exposed systems, weak checks, old tools, and attackers moving faster than patch cycles.

Review what applies, fix the obvious gaps first, and assume anything public has already been tested.

La inteligencia rusa piratea cámaras IP para espiar la logística militar en los estados de la OTAN y Ucrania – CYBERDEFENSA.MX

Al menos un servicio de inteligencia ruso está secuestrando sistemáticamente cámaras de seguridad conectadas a Internet en toda Europa y Ucrania, utilizando las señales para vigilar rutas de transporte militar, envíos de armas con destino a Kiev y la ubicación de las tropas ucranianas.

Ése es el hallazgo de un aviso de ciberseguridad publicado el 10 de julio por la AIVD y el MIVD, los servicios de inteligencia civil y militar de los Países Bajos, que describen la operación como en curso.

En Ucrania, la vigilancia no ha permanecido pasiva. Acceso a la cámara ha habido «utilizado en intentos de neutralizar al personal militar ucraniano» y destruyen sus equipos, dicen los servicios, convirtiendo una cámara expuesta en la carretera o en una empresa en una ayuda para apuntar.

En todos los estados de la UE y la OTAN, añaden los servicios, el mismo acceso a la cámara también recopila información de inteligencia militar que no tiene nada que ver con la guerra.

Entrar rara vez es la parte difícil. Los operadores escanean Internet en busca de dispositivos expuestos, toman huellas dactilares de las cámaras IP por marca y se dirigen a los que todavía ejecutan contraseñas predeterminadas, firmware obsoleto y configuraciones de fábrica que nadie cambió.

Ciberseguridad

A partir de ahí, el software de reconocimiento de imágenes se encarga de observar, ejecutando búsquedas automáticas en el vídeo de vehículos militares y la carga que transportan. Ninguno de los accesos que describe el aviso necesita un día cero.

¿Qué tan expuestas están estas cámaras?

Ser accesible desde Internet no es lo mismo que ser pirateado. «El hecho de que una cámara sea de acceso público no significa que se pueda piratear», escribe Martijn Grooten, investigador principal de seguridad de censysla empresa de escaneo de Internet, en el propio análisis de la superficie expuesta.

La superficie, sin embargo, es enorme. En toda la UE, los miembros de la OTAN y Ucrania, Censys contó más de 87.000 cámaras conectadas a Internet que ejecutan un servicio cuya versión coincide con una vulnerabilidad conocida y explotada, un total que llama límite inferior. Más de 4.000 de ellos se encuentran en Ucrania.

Ese total cuenta los hosts que ejecutan cualquier servicio vulnerable, no las cámaras cuyo propio software está dañado, una advertencia que plantea el propio Censys. En los Países Bajos, Censys encontró 45.386 cámaras accesibles desde la Internet pública y marcó que 1.992 ejecutaban un servicio con una vulnerabilidad conocida y explotada.

Limite eso a errores en el software de la cámara en sí, y la cifra cae a 541. Censys mantiene la cuenta más amplia basándose en la lógica de que un punto de apoyo en un servicio a menudo puede usarse para hacerse cargo de todo el host.

Esas coincidencias de versiones merecen su propia advertencia: un banner de servicio no es un exploit accesible. De los dos errores que Censys destaca, CVE-2016-7407 se encuentra en dropbearconvertiruna herramienta de importación de claves local en el servidor SSH de Dropbear que ejecuta código solo cuando alguien convierte un archivo de clave malicioso. Se solucionó en julio de 2016 y Censys detectó 159 hosts holandeses.

CVE-2021-39275 es un escritura fuera de límites que el propio Apache tiene una calificación baja, ya que ningún módulo incluido proporciona datos no confiables a la función afectada, aunque uno de terceros sí podría hacerlo. Se parchó en Apache 2.4.49 en 2021 y 112 hosts holandeses ejecutan una versión coincidente. Censys cuenta ambos como explotados en la naturaleza, aunque ninguno de ellos figura en el catálogo de vulnerabilidades explotadas conocidas de CISA.

Configure esa superficie expuesta contra intrusiones confirmadas. en un declaración separadalos servicios holandeses dijeron que en realidad sólo habían captado un pequeño número de cámaras violadas, ubicadas directamente en rutas de logística militar dentro de los Países Bajos, y que desde entonces las organizaciones que las manejan han sido advertidas para que pudieran bloquear las cosas.

Ciberseguridad

Hacker News ha preguntado a Censys si sus recuentos son coincidencias de versiones únicamente o confirman una configuración vulnerable, y qué evidencia clasifica los dos CVE como explotados en la naturaleza; Actualizaremos esta historia con cualquier respuesta.

¿Qué deben hacer los defensores?

Las soluciones recomendadas son las aburridas y efectivas:

  • Comience por encontrar lo que está expuesto: qué cámaras son accesibles desde la Internet pública a través de un puerto de reenvío olvidado, un mapeo UPnP o una retransmisión en la nube de un proveedor. Dé prioridad a los que tienen vistas a rutas de transporte, puertos y otros sitios sensibles, y verifique sus registros para detectar accesos que no reconozca.
  • Mantenga la transmisión de video fuera de la Internet pública: desactive el reenvío de puertos y UPnP, y acceda a las cámaras a través de una VPN.
  • Reemplace las credenciales predeterminadas y active MFA donde el dispositivo lo admita; donde no sea así, mantenga esa cámara fuera de la Internet pública por completo.
  • Apunte la lente deliberadamente: mantenga las rutas logísticas, los muelles de carga y otros puntos sensibles fuera del encuadre, y oculte lo que no pueda evitar.
  • Parche el firmware y el software y, cuando llegue el momento de comprarlos, elija cámaras que se envíen con años de soporte de seguridad, no con meses.

Los servicios dicen que no han observado que se utilice inteligencia derivada de cámaras para ataques militares fuera de Ucrania. Lo que hace que la amenaza sea portátil es lo comunes que son ambas mitades: la entrada suele ser solo un inicio de sesión predeterminado y el valor se establece según el lugar donde apunta la cámara.

Una cámara comprometida le entrega a un adversario una lectura en vivo de las operaciones físicas, cuándo se mueven los camiones y quién entra y sale, sin necesidad de una violación más profunda de la red. La solución, entonces, no es sólo parchear el dispositivo; lo está sacando de la Internet pública y controlando lo que puede ver.

Un hacker de habla rusa utiliza la CLI de Google Gemini para controlar la botnet de ocho PC de una clínica dental – CYBERDEFENSA.MX

Un actor de amenazas solitario de habla rusa conocido como «bandacampro» subcontrató una parte de sus operaciones a la inteligencia artificial (IA) Gemini CLI de código abierto de Google y se apoderó de una botnet en vivo.

Los hallazgos provienen de un análisis de 200 registros de sesiones de Gemini CLI entre el 19 de marzo y el 21 de abril de 2026, que encontró que el actor de amenazas utilizaba IA, entre otras cosas, para descifrar contraseñas, configurar un proxy residencial, comprometer a los comerciantes de WordPress y planificar un esquema de fraude telefónico con criptomonedas dirigido a personas mayores en los EE. UU. y Canadá.

«Los registros documentaron cómo el actor de la amenaza utilizó un agente de inteligencia artificial para migrar un servidor de comando y control (C&C) y controlar una botnet de pequeña escala, entre otras actividades de piratería», dijeron los investigadores de Trend Micro Joseph C Chen, Philippe Lin, Lucas Silva, Vladimir Kropotov y Fyodor Yarochkin. dicho.

«Toda la operación de C&C cabe en tres archivos de texto sin formato que suman aproximadamente 5 KB, lo que la hace altamente replicable y efectivamente desechable. También se observó que la IA proponía proactivamente (sin preguntar) mejoras 59 veces sin que se lo pidieran».

Específicamente, se dice que el actor de amenazas abusó de la CLI de Google Gemini para implementar y operar una infraestructura C&C para controlar ocho computadoras en una clínica dental y acceder a su base de datos OpenDental. Además de escribir fragmentos de código, la IA sirvió como «agente de piratería principal, consultor e interfaz» para toda la operación.

Ciberseguridad

Esto incluyó configurar el servidor, implementarlo en un nuevo servidor privado virtual (VPS), configurar la infraestructura, configurar túneles de Cloudflare, administrar los bots y depurar problemas de conectividad.

Detalles de «bandcampro» Surgió por primera vez a finales de mayo de 2026 en relación con una campaña denominada Cebo patriota que utilizó técnicas de operación de información (IO) asistida por IA para ejecutar un canal de Telegram, dirigido a audiencias estadounidenses políticamente comprometidas para el fraude de criptomonedas y el robo de credenciales asistido por IA.

Trend Micro ha descrito al actor de amenazas como un hablante de ruso que utilizó Google Gemini para «suplantar a un patriota veterano estadounidense y evitar frases en ruso», mientras engañaba al agente de IA para que eludiera sus barreras asumiendo el papel de un «pentester autorizado».

Se dice que el actor de amenazas ejecutó indicaciones para estudiar la antigua infraestructura de C&C donde las máquinas víctimas se conectaban mediante túneles de Cloudflare y la migraron a una nueva arquitectura en seis minutos. La arquitectura implica que las víctimas envíen solicitudes salientes a un servidor C&C a través de HTTPS para extraer y ejecutar comandos de PowerShell organizados por el actor de amenazas en el servidor.

«La migración encontró errores de inmediato, pero el agente de IA los resolvió: cuando el servidor de distribución de carga útil devolvió un error ‘502 Bad Gateway’, la IA diagnosticó el problema y agregó automáticamente el encabezado necesario para resolverlo», dijo Trend Micro.

«Como Cloudflare aún bloqueaba las solicitudes, la IA identificó que el encabezado User-Agent era necesario para omitir el WAF y, por lo tanto, lo agregó al encabezado de la solicitud. El actor no realizó ninguna depuración y la migración se realizó en solo seis minutos».

Una vez que se completó la migración, el agente de IA llevó a cabo una depuración adicional para corregir con éxito los errores que dejaron a todas las máquinas víctimas desconectadas de la infraestructura de C&C. Además, se ha descubierto que el actor de amenazas aprovecha el agente de IA para realizar tareas de gestión de botnets enviando instrucciones en lenguaje natural en ruso, lo que luego permitió a la herramienta de IA realizar las siguientes tareas:

  • Informar qué máquinas están activas
  • Enviar un comando de enumeración de archivos al bot
  • Enviar comandos de reconocimiento a la máquina de la recepción.
  • Genere un comando de PowerShell de una línea para infectar una máquina

Lo que es particularmente preocupante acerca de esta configuración asistida por IA es que toda la operación de C&C se puede transferir fácilmente a un servidor nuevo a través de tres archivos de rebajas que le indican al agente que desactive sus protecciones de seguridad, contienen la descripción de la arquitectura e incluyen pasos para construirla desde cero, lo que hace que las eliminaciones sean mucho menos efectivas que antes.

«Facilitado por la IA, la infraestructura se vuelve desechable y los operadores reemplazables», afirmó Trend Micro. «Aunque las eliminaciones siguen siendo eficientes, su impacto es mucho menor. Si se quema un servidor, el actor podría simplemente descomprimir el paquete en un nuevo VPS, y la IA configura y restaura todo en unos minutos».

Los hallazgos muestran que la tecnología no sólo puede recortar los recursos necesarios para ejecutar operaciones a gran escala, sino que también permite a los malos actores con poco o ningún conocimiento técnico establecer tales esquemas con un mínimo esfuerzo o distribuirlos en foros clandestinos en forma de archivos de habilidades maliciosos, allanando efectivamente el camino para nuevos servicios de malware impulsados ​​por IA que van más allá de los modelos convencionales «como servicio».

Este manual también tiene el efecto secundario de complicar los esfuerzos de atribución, ya que no existe un servicio centralizado que buscar y un agente de IA puede regenerar o modificar fácilmente cualquier componente a voluntad para eludir huellas dactilares específicas.

Ciberseguridad

En un momento dado, se dice que «bandcampro» impulsó a la IA a construir una «bomba de agente» autopropagadora que escanearía la red e ingresaría en tantas máquinas como fuera posible, una solicitud que el agente rechazó, afirmando que estaba «cruzando la línea». Al mismo tiempo, ofrecía sugerencias útiles para superar las limitaciones manualmente.

También se ha descubierto que el actor de la amenaza depende del agente de IA para otras tareas, a saber:

  • Desciframiento de contraseñas, que utilizaba el agente como motor de mutación de credenciales para predecir posibles contraseñas basándose en una lista de entrada obtenida de Antipúblicoque mantiene una base de datos de credenciales filtradas y aprovechó esas conjeturas como herramienta de fuerza bruta para los paneles de administración de WordPress, obteniendo acceso con éxito en unos pocos casos.
  • Explotación de credenciales, que analizó los volcados de 1Password para encontrar vías de explotación. La tarea, sin embargo, terminó en fracaso, aunque sólo fuera porque el la ventana de contexto duró demasiadoy perdió la noción de lo que se suponía que debía hacer.
  • Planificación del fraude con criptomonedas, que implicó discutir la viabilidad de establecer un esquema falso por teléfono dirigido a las personas mayores en los EE. UU. y Canadá.

«A lo largo de todo el mes de registros, el actor contribuyó con el 11% del texto producido y la IA con el 89%, doce veces el recuento de palabras del actor», concluyó Trend Micro. «El actor proporcionó dirección estratégica y funcionó como gerente de producto, mientras que la IA era todo su equipo de ingeniería, manejando el 80% del diseño arquitectónico, el 100% de la codificación y la ejecución de comandos del sistema, y ​​el 90% del diagnóstico y depuración de problemas».

«El modelo de archivo de habilidades portátil significa que esta metodología probablemente se difundirá. El archivo de habilidades es texto sin formato, es poco probable que los escáneres de malware tradicionales lo detecten por sí solo, se puede compartir en foros y modificar en segundos. Convierte a cualquier agente codificador de IA capaz en un operador C&C, si puede persuadir con éxito los mecanismos de seguridad integrados en los agentes de IA».

La nueva vulnerabilidad 7-Zip podría permitir que los archivos XZ creados ejecuten código durante la extracción – CYBERDEFENSA.MX

Abrir un archivo XZ diseñado en 7-Zip podría permitir que un atacante ejecute código en la máquina. el defecto, CVE-2026-14266es un desbordamiento de búfer basado en montón en la forma en que el archivador procesa datos fragmentados XZ y la Iniciativa de Día Cero (ZDI) de Trend Micro. lo detalló el 15 de julio. Una solución enviada el 25 de junio en 7-Zip 26.02.

El desbordamiento permite a un atacante «ejecutar código en el contexto del proceso actual», según el aviso. El código se ejecuta con el token que posee 7-Zip y no obtiene privilegios propios.

En Windows, un 7-Zip iniciado normalmente se ejecuta bajo un token de usuario estándar filtrado incluso en una cuenta de administrador, por lo que el atacante hereda esos derechos limitados a menos que el programa se haya iniciado de forma elevada. El error provino de Landon Peng de Lunbun LLC, quien lo informó a 7-Zip el 5 de junio.

ZDI califica la falla como 7.0, o Alta, no como Crítica, alcanzada en varios artículos. El vector CVSS 3.0 completo es AV:L/AC:H/PR:N/UI:R/S:U/C:H/I:H/A:H. El AV:L lo convierte en un vector de ataque local, no accesible a la red o sin clic.

La «ejecución remota de código» de ZDI describe a un atacante remoto entregando el archivo, que la víctima aún tiene que abrir, ya sea que llegue por correo electrónico, una descarga o una página web que lo entregue a 7-Zip. La alta complejidad del ataque hace que una explotación fiable sea aún más difícil. Hasta el 20 de julio de 2026, The Hacker News no encontró ninguna prueba pública de concepto para el error ni ningún informe creíble de explotación en la naturaleza.

Ciberseguridad

The Hacker News comparó la fuente del decodificador XZ en todas las versiones. La solución aterriza en una función, MixCoder_Code en C/XzDec.c. Cuando una secuencia XZ ejecuta su salida a través de un filtro, el decodificador recibió la longitud completa del búfer de salida en cada pasada en lugar del espacio dejado después de las escrituras anteriores. Eso le dio más espacio para trabajar que el búfer que contenía, la condición de escritura fuera de límites que describe ZDI.

La versión 26.02 resta los bytes ya escritos y los rescata si ese total acumulado alguna vez excede el búfer. El mismo manejo de longitud defectuoso parece sin cambios en la fuente de 7-Zip hasta al menos la versión 21.07 (2021), aunque ni ZDI ni 7-Zip han dicho qué versiones son realmente explotables.

CVE-2026-14266 es el último de una serie de errores de seguridad de la memoria en los controladores de archivos de 7-Zip. El 27 de abril se corrigió la versión 26.01. un lote de ellosincluidos los de mayor puntuación CVE-2026-48095un desbordamiento de escritura en montón del controlador NTFS que Laboratorio de seguridad de GitHub detallado el 22 de mayo con una prueba de concepto funcional. La falla XZ es la más silenciosa de las dos hasta ahora, y 26.02 incluye cada una de estas correcciones, por lo que una actualización las cubre todas.

Por lo tanto, actualice a 7-Zip 26.02 o posterior en cada máquina que abra archivos desde el exterior. La actualización es una instalación manual desde el sitio oficial, por lo que las máquinas de configurar y olvidar no la detectarán por sí solas. Cualquier producto que envíe una copia vulnerable del decodificador XZ de 7-Zip necesita la solución de su propio proveedor.

El parche salió 20 días antes del aviso, por lo que cualquiera que lo actualizara a finales de junio quedó cubierto antes de que los detalles fueran públicos. Por una vez, la actualización le permite adelantarse al problema en lugar de perseguirlo.

SleeperGem utiliza tres paquetes maliciosos de RubyGems para atacar las máquinas de los desarrolladores – CYBERDEFENSA.MX

Los investigadores de ciberseguridad han señalado un nuevo ataque a la cadena de suministro de software con nombre en código SleeperGem dirigido al ecosistema Ruby después de que se publicaran tres gemas maliciosas en RubyGems con el objetivo final de servir cargas útiles adicionales.

Las gemas rebeldes se enumeran a continuación:

«Cada lanzamiento malicioso es un cargador», StepSecurity dicho en un análisis. «Obtiene una segunda etapa de un host Forgejo controlado por un atacante, verifica si se está ejecutando en un sistema de compilación y lo omite si lo está, y en una máquina de desarrollo coloca un demonio nativo e instala la persistencia».

Ciberseguridad

Un aspecto del ataque que se destaca de inmediato es que «git_credential_manager» se hace pasar por el administrador oficial de credenciales Git de Microsoft, mientras que los otros dos habían estado inactivos durante años antes de recibir las actualizaciones maliciosas. «Dendreo» se actualizó por última vez el 24 de octubre de 2020 y «fastlane-plugin-run_tests_firebase_testlab» permaneció inactivo desde el 9 de marzo de 2019, antes de las nuevas versiones.

Otro rasgo definitorio de la actividad es que los lanzamientos se publicaron directamente en el registro sin ningún compromiso o etiqueta coincidente en los proyectos fuente.

Curiosamente, «git_credential_manager» ha sido agregado como una dependencia de cinco paquetes, incluidos «Dendreo» y «fastlane-plugin-run_tests_firebase_testlab», lo que permite efectivamente que la carga maliciosa se propague a los usuarios existentes de los paquetes.

  • dendreo
  • fastlane-plugin-run_tests_firebase_testlab
  • holguraHtmlToMarkdown
  • seo_optimizador
  • métodos_rápidos_array

Todos los paquetes antes mencionados, a excepción de «fastlane-plugin-run_tests_firebase_testlab», se mantienen en la misma cuenta («LR-DEV«). El hecho de que la gema pertenece a un mantenedor diferente («habitación rosa«) indica que es probable que más de una cuenta haya sido comprometida para enviar las versiones no autorizadas a RubyGems.

Una vez instalado, el malware integrado en estos paquetes escanea el sistema infectado en busca de aproximadamente 30 variables de entorno, incluidas las relacionadas con GitHub Actions, GitLab, CircleCI, Travis, Jenkins y Vercel. Si se identifica alguno de ellos, se cierra de inmediato. Se considera que la verificación es un intento intencional de evitar la ejecución en corredores de CI efímeros y garantizar que se ejecute en una máquina de desarrollador.

En el caso de «git_credential_manager», el código malicioso se activa cuando se requiere la biblioteca, lo que provoca que descargue dos cargas útiles desde una instancia pública de Forgejo («git.disroot[.]org/git-ecosystem»): un script de shell («deploy.sh») y un binario nativo que lleva el mismo nombre que la herramienta que disfraza la gema. En Windows, la carga útil recuperada se ejecuta a través de PowerShell.

Mientras que la versión 2.8.2 simplemente prepara las cargas útiles, la versión 2.8.3 de la gema pasa a la siguiente fase del ataque. Esto implica usar el script de instalación para iniciar el binario como un demonio en segundo plano, después de lo cual establece la persistencia usando una entrada cron y como un servicio de usuario systemd y consulta los grupos sudo y wheel.

«Si el usuario puede ejecutar sudo sin contraseña, el script se vuelve a ejecutar como root, y cuando se ejecuta como root coloca una copia raíz setuid del shell del sistema en una ruta elegida para imitar una utilidad de red», dijo StepSecurity.

Se recomienda a los usuarios que hayan instalado cualquiera de las gemas antes mencionadas que traten las máquinas y los secretos asociados como si estuvieran comprometidos. También se recomienda eliminar el demonio eliminado en «~/.local/share/gcm/», borrar los métodos de persistencia, buscar un shell setuid en «/usr/local/sbin/ping6» y rotar todas las credenciales.

«Una cuenta de RubyGems que ha permanecido inactiva durante seis o siete años no parece riesgosa para nadie», Charlie Eriksen, investigador de Aikido Security dicho. «Ese es exactamente el perfil que vale la pena tomar. De ahí proviene el nombre SleeperGem: no es un activo de atacante plantado y de largo plazo, sino una cuenta real y ordinaria que simplemente había quedado inactiva y parecía lo suficientemente inofensiva como para secuestrarla sin que nadie se diera cuenta».

RubyGems como punto muerto de filtración de datos

La divulgación se produce más de dos meses después de que RubyGems detuviera brevemente los registros de cuentas después de que los delincuentes impulsaran docenas de paquetes maliciosos como parte de una campaña coordinada de publicación de spam. Casi al mismo tiempo, los investigadores de Socket señalaron una campaña paralela que inundó el registro con 150 gemas y abusó de ellas como canal de filtración de datos.

Ciberseguridad

A principios de este mes, Mend.io reveló detalles de un ataque a la cadena de suministro de software no documentado que empleó otro conjunto de 14 paquetes RubyGems para almacenar datos de credenciales robadas.

Específicamente, se descubrió que una extensión de navegador maliciosa recopiló credenciales a través de una API accesible localmente, empaquetó la información en archivos .gem válidos completamente dentro del navegador usando JavaScript y API web estándar, y cargó esos paquetes directamente en RubyGems.org usando una clave API de RubyGems codificada.

«El botín incluyó contraseñas de texto plano, claves privadas SSH, credenciales de AWS, frases iniciales de billeteras criptográficas, números de Seguro Social, números de tarjetas de crédito y detalles de cuentas bancarias en 63 elementos de la bóveda», Maciej Mensfeld dicho.

«RubyGems no era el mecanismo de entrega aquí. Era el punto muerto: un dominio confiable y de alto tráfico donde los datos robados permanecían hasta que el atacante regresaba a buscarlos, invisible entre las cargas normales de los desarrolladores».

El repositorio de modelos de IA más grande del mundo abrazando la cara violada por un agente de IA autónomo – CYBERDEFENSA.MX

En un giro irónico, la plataforma de inteligencia artificial (IA) de código abierto Hugging Face reveló que fue víctima de un ataque perpetrado por un sistema autónomo de agentes de IA.

La compañía dijo que detectó y respondió al incidente que tuvo como objetivo su infraestructura de producción a principios de la semana pasada.

«Identificamos acceso no autorizado a un conjunto limitado de conjuntos de datos internos y a varias credenciales utilizadas por nuestros servicios», dijo la empresa. dicho en un comunicado.

Si bien la investigación sobre la intrusión continúa en curso, Hugging Face dijo que no ha encontrado evidencia de que el agente de IA haya manipulado modelos, conjuntos de datos o espacios públicos orientados al usuario, ni su propia cadena de suministro de software.

Ciberseguridad

El punto de partida del ataque fue el proceso de procesamiento de datos en sí, con un conjunto de datos malicioso que abusaba de dos rutas de ejecución de código, a saber, en su cargador de conjunto de datos de código remoto y una inyección de plantilla en una configuración de conjunto de datos, para ejecutar código en un trabajador de procesamiento.

Con ese acceso, se dice que el actor de amenazas escaló al acceso a nivel de nodo, recopiló credenciales de nube y clúster y se movió lateralmente a varios clústeres internos durante un fin de semana.

El modelo de lenguaje grande (LLM) exacto utilizado para llevar a cabo el ataque no está claro, pero la campaña fue ejecutada por un marco de agente autónomo que realizaba «muchos miles de acciones individuales a través de un enjambre de entornos limitados de corta duración, con comando y control automigratorio organizado en servicios públicos».

Hugging Face dijo que desde entonces ha abordado la causa raíz del problema, precisamente las vías de ejecución del código utilizadas para el acceso inicial. Tambien llevo a cabo las siguientes medidas de remediacion:

  • Se eliminó el punto de apoyo del atacante en los clústeres afectados y se reconstruyeron los nodos comprometidos.
  • Se revocaron y rotaron las credenciales y tokens afectados, y se llevó a cabo una rotación más amplia de secretos como medida de precaución.
  • Implementó barreras de seguridad adicionales y controles de admisión más estrictos en sus grupos.
  • Detección y alertas mejoradas para garantizar que los socorristas reciban notificaciones en cuestión de minutos, 24 horas al día, 7 días a la semana.

Como medida de seguridad adicional, Hugging Face insta a los clientes a rotar los tokens de acceso y revisar la actividad reciente en sus cuentas.

Ciberseguridad

La compañía también dijo que recurrió a Z.ai. GLM 5.2un modelo chino de peso abierto, para realizar el análisis forense después de que los modelos de la frontera occidental rechazaran solicitudes que contenían comandos de ataque reales, cargas útiles de explotación y artefactos de comando y control (C2) porque se activaron sus barreras de seguridad y su incapacidad para diferenciar entre un atacante y un esfuerzo legítimo de respuesta a incidentes.

«Esta experiencia apunta a una brecha que vale la pena planificar», afirmó la empresa con sede en Nueva York. «No sabemos qué modelo impulsó a los agentes del atacante, si un modelo alojado con jailbreak o uno de peso abierto sin restricciones; de cualquier manera, el atacante estaba sujeto a una política de no uso, mientras que nuestro propio trabajo forense fue bloqueado por las barreras de los modelos alojados que probamos por primera vez».

«La lección práctica para los defensores: tener un modelo capaz que pueda ejecutar en su propia infraestructura, examinado y listo antes de un incidente, tanto para evitar el bloqueo de la barrera como para evitar que los datos y credenciales del atacante abandonen su entorno».