La vulnerabilidad crítica de NGINX puede bloquear a los trabajadores y permitir la ejecución remota de código – CYBERDEFENSA.MX

F5 ha enviado correcciones para una falla crítica de nginx que permite a un atacante remoto no autenticado desencadenar un desbordamiento del búfer de montón en el proceso de trabajo con solicitudes HTTP diseñadas. CVE-2026-42533 fue parcheado el 15 de julio en nginx 1.30.4 (estable) y 1.31.3 (línea principal)y en NGINX Plus 37.0.3.1; cualquiera que tenga una versión anterior debería actualizar.

Activarlo puede bloquear o reiniciar al trabajador, provocando una denegación de servicio; donde ASLR está deshabilitado o se puede omitir, F5 dice que también puede permitir la ejecución remota de código.

El desbordamiento reside en el motor de secuencias de comandos de nginx, el código que ensambla cadenas a partir de directivas en el momento de la solicitud. Sólo aparece bajo una configuración específica: una basada en expresiones regulares map cuya variable de salida está referenciada en una expresión de cadena después de una captura de una coincidencia de expresiones regulares anterior.

Bajo ese patrón, la evaluación de dos pasadas del motor se desmorona. La primera pasada mide cuántos bytes necesita el resultado y asigna un búfer para que quepa; la segunda pasada escribe los bytes. Ambos leen el mismo estado de captura compartido y la evaluación de la expresión regular del mapa entre las dos pasadas lo sobrescribe.

Entonces, la pasada de medición dimensiona el búfer para la captura original, una referencia como $1 desde la coincidencia de ubicación, mientras que el pase de escritura lo completa desde uno diferente, del tamaño de un atacante. El búfer es demasiado pequeño y tanto la longitud como el contenido del desbordamiento provienen directamente de la solicitud.

Ciberseguridad

Esto no afecta a todos los servidores nginx; la exposición depende de la configuración, no solo de la versión. F5 consultivo enumera la falla que afecta a NGINX Ingress Controller, Gateway Fabric, App Protect WAF e Instance Manager junto con el servidor central y NGINX Plus, aunque en el momento de la publicación, F5 no había enumerado compilaciones fijas para esos cuatro productos.

F5 obtiene una puntuación de 9,2 en CVSS v4 y 8,1 en la escala v3.1 anterior, y califica la complejidad del ataque como alta. Cada versión de nginx de 0.9.6 a 1.31.2 es vulnerable, un rango que se remonta a 2011, cuando map obtuvo soporte para expresiones regulares.

CVE-2026-42533 fue informado a F5 de forma independiente por más de una docena de investigadores; el proveedor les agradeció por «hacernos llegar este problema de forma independiente». El propio registro de cambios de nginx atribuye la solución a Mufeed VH de Winfunc Research y al mantenedor Maxim Dounin.

Uno de los periodistas, Stan Shawque publica como ciberstansacar un redacción detallada eso va más allá del aviso. F5 condiciona que la ejecución de código en ASLR esté deshabilitada o se pueda omitir, y el argumento de Shaw es que la falla proporciona la omisión en sí. Le dijo a The Hacker News que la captura de datos también se ejecuta a la inversa: cuando la captura de datos es más pequeña que la original, el búfer de gran tamaño devuelve datos del montón no inicializados, y en una compilación predeterminada de Ubuntu 24.04, un único GET no autenticado recupera las direcciones que necesita una carga útil.

«Un lector del aviso de F5 podría concluir razonablemente que esto es sólo DoS en sistemas predeterminados. No lo es», dijo Shaw. Es una afirmación más fuerte que la que hace F5, una que, según él, alcanzó 10 de 10 en sus propias pruebas, y está reteniendo los detalles de explotación y una prueba de concepto por ahora, por lo que nadie puede verificarlo de forma independiente todavía.

La solución es actualizar a nginx 1.30.4 o 1.31.3, o NGINX Plus 37.0.3.1. Para cualquiera que no pueda parchear de inmediato, la mitigación temporal de F5 es cambiar los mapas de expresiones regulares afectados a capturas con nombre, lo que, según Shaw, cierra la ruta principal y cubre la mayoría de las configuraciones.

Pero dijo a The Hacker News que la mitigación deja abierto un camino más estrecho: un map que define el mismo grupo con nombre como expresión regular de ubicación alcanza el mismo desbordamiento a través de una segunda ruta de código, que confirmó con AddressSanitizer y que el aviso de F5 no menciona. «Actualizar a 1.30.4/1.31.3 es la única solución completa», afirmó.

La exposición a grep for es estrecha: una expresión regular map cuya variable aparece en una expresión de cadena junto a una captura numerada ($1, $2) de una expresión regular anterior, con la captura escrita delante de la variable del mapa.

Ciberseguridad

el propio shaw escáner automatiza esa verificación en una configuración, sigue las inclusiones y marca solo el orden explotable; no explota nada, pero como herramienta del reportero no es un producto de vendedor.

Este es el tercer desbordamiento del montón en el código de evaluación de expresiones de nginx revelado en aproximadamente dos meses, después de Rift (CVE-2026-42945) en mayo y un error de capturas superpuestas en el módulo de reescritura (CVE-2026-9256) días después.

Los tres son la misma clase de falla: el motor de script de dos pasadas de nginx dimensiona un búfer en una pasada y escribe en él en la siguiente, y cada vez que la escritura supera el tamaño medido. El desencadenante es diferente: una bandera obsoleta en Rift, capturas superpuestas en el error de reescritura, estado de captura golpeado aquí. La debilidad compartida, como señala el investigador, es un diseño de dos pasos que confía en su propia medición.

A partir del 20 de julio, CVE-2026-42533 no estaba en la lista de CISA. Catálogo de vulnerabilidades explotadas conocidas y no había aparecido ningún código de explotación público. Shaw dice que publicará su propia prueba de concepto 21 días después del parche, y Rift es el caso de precaución: su exploit se hizo público a los pocos días y atrajo una explotación activa poco después. Esa es la razón para actualizar antes de que llegue este.

The Hacker News preguntó a F5 si el cambio a capturas con nombre cierra completamente CVE-2026-42533, dada la variante de los documentos de Shaw, y cuándo se enviarán las compilaciones fijas para los productos posteriores afectados. F5 no había respondido mediante publicación.

SonicWall SMA Zero-Days explotado antes de la divulgación para obtener acceso raíz – CYBERDEFENSA.MX

A un actor de amenazas previamente indocumentado se le ha atribuido la explotación de dispositivos VPN de la serie SonicWall Secure Mobile Access (SMA) 1000 recientemente divulgados como días cero antes de su divulgación pública desde el 22 de junio de 2026.

La empresa de ciberseguridad Volexity está rastreando la actividad bajo el nombre UTA0533. El descubrimiento se realizó luego de una investigación de respuesta a incidentes a principios de este mes. La organización afectada no ha sido identificada.

«Se observó que este actor de amenazas utiliza múltiples exploits de día cero, malware diseñado específicamente para dispositivos SonicWall SMA VPN, así como otras técnicas de ataque», dijeron los investigadores de seguridad Sean Koessel y Steven Adair. dicho en un análisis.

Las vulnerabilidades en cuestión son CVE-2026-15409 (puntuación CVSS: 10,0) y CVE-2026-15410 (puntuación CVSS: 7,2), las cuales podrían encadenarse para facilitar la ejecución de comandos arbitrarios y hacerse cargo de dispositivos susceptibles. SonicWall lanzó parches para ambas vulnerabilidades esta semana.

Ciberseguridad

Se han identificado dos dispositivos SonicWall SMA VPN pertenecientes a la entidad comprometida. La secuencia de acciones emprendidas por el actor de amenazas en estos dispositivos se enumera a continuación:

  • Aparato 1:

    • Escribiendo un ejecutable ELF llamado «/usr/bin/xzfind» el 22 de junio de 2026. El archivo es un setuid binario llamado ROOTRUN que permite a un usuario sin privilegios ejecutar comandos arbitrarios como root.
    • Escribir un segundo nombre de archivo «/usr/lib/python3.11/site-packages/deploy_new.py» (también conocido como KNUCKLEBALL), que contiene dos archivos JAR integrados que se inyectan en un proceso legítimo de SonicWall. Las dos cargas útiles son Suo5, un proxy HTTP de código abierto y un shell web Java personalizado similar a Behinder denominado ORANGETAIL. Los archivos JAR permiten a los atacantes interactuar con ellos a través de rutas URI accesibles desde Internet: «/workplace/error.jsp» y «/workplace/dialogs/errorDialog.jsp».
    • Establecer persistencia modificando el script legítimo «/etc/init.d/workplace startup» mediante el script Python descargado en el paso anterior.
    • Modificar el archivo de configuración de la unidad NGINX en «/var/lib/unit/conf.json» para agregar dos rutas que conducen a Suo5 y ORANGETAIL.
  • Aparato 2:

    • Realización de las mismas modificaciones en «/var/lib/unit/conf.json» identificadas en el primer dispositivo, aunque las rutas no arrojaron respuestas válidas.
    • Crear varios archivos en el directorio «/var/tmp», incluido uno («lib.sh») que inicia tcpdump para inspeccionar el tráfico LDAP no cifrado para extraer nombres de usuarios y contraseñas.

Se dice que el segundo dispositivo tiene menos artefactos luego de un reinicio el 2 de julio de 2026, lo que resulta en la eliminación de cualquier artefacto residente en la memoria y puertas traseras.

Volexity dijo que identificó archivos adicionales asociados con la explotación y la escalada de privilegios en la carpeta «/tmp» del primer dispositivo, con un archivo («/tmp/hypdate.b64») que presenta un exploit para CVE-2026-15410.

«Los archivos en /tmp eran propiedad de la cuenta sin privilegios utilizada por el servicio de base de datos interna del dispositivo», explicaron los investigadores. «Esto indicó que el actor de amenazas podría escribir y probablemente ejecutar archivos a través de ese contexto de servicio».

Un análisis más detallado de los registros y la memoria del sistema condujo al descubrimiento de CVE-2026-15409, que se ha descrito como una omisión de autenticación previa «/wsproxy» que permite que una solicitud externa no autenticada establezca un túnel WebSocket a servicios de solo host local en el dispositivo. En concreto, implica emitir una solicitud con un User-Agent de SMA Connect Agent y un valor de bmID que comienza con -3389.

El actor de amenazas puede abusar del acceso externo para acceder a los métodos definidos en el punto final «sysCtrl», lo que proporciona una vía para un acceso más profundo al explotar la inyección de comandos, la escalada de privilegios y las fallas de ejecución de código en el servicio de control SMA (es decir, CVE-2026-15410).

También se señala como parte del análisis un defecto de seguridad separado que puede permitir a un atacante eludir la autenticación en el servicio de control de SMA («servicio-ctrl»). Debido a que la contraseña de autenticación básica se deriva del identificador de hardware local del dispositivo («/sys/class/dmi/id/product_uuid»), un atacante con conocimiento de este UUID puede determinar la contraseña necesaria para la autenticación.

Lo que hace que esto sea trivial es que cualquiera puede leer el archivo «product_uuid», lo que permite a un usuario sin privilegios obtener el valor y descubrir la contraseña. Dicho esto, el valor UUID solo se observa para dispositivos físicos, lo que significa que los dispositivos virtuales no se ven afectados.

«Cabe señalar que esta omisión de autenticación no parece haber sido utilizada en el incidente observado», dijo Volexity. «En cambio, el atacante abusó de una vulnerabilidad diferente para leer el archivo ‘product_uuid’»

Además, UTA0533 se ha vinculado a la explotación de CouchDB, una base de datos que viene instalada como parte del dispositivo SMA y a la que se puede acceder a través de localhost. Aunque la operación exacta llevada a cabo por el actor de la amenaza aún no está clara, los indicios apuntan al uso del usuario de CouchDB para leer el archivo «product_uuid» y, en última instancia, eludir la autenticación.

Ciberseguridad

«Con esta capacidad, un atacante puede alcanzar y explotar servicios menos reforzados que se ejecutan en el dispositivo, como la aplicación Erlang en localhost:1050 o la aplicación ctrl-service en localhost:8188», Rapid7 dicho.

Un exploit de prueba de concepto (PoC) liberado por el proveedor de ciberseguridad establece la ejecución remota de código no raíz en dispositivos SonicWall SMA 1000 mediante la implementación del protocolo Erlang esperado por localhost:1050 y tunelándolo a través de WebSocket para lectura y escritura de archivos y ejecución de código arbitrario a través de llamadas RPC.

En total, toda la cadena de explotación se desarrolla de la siguiente manera:

  • Envíe una solicitud «/wsproxy» no autenticada con la cadena User-Agent que contiene el agente SMA Connect y el parámetro URI que comienza con bmID=-3389.
  • Establezca un túnel WebSocket para servicios exclusivos de host local.
  • Realice llamadas a CouchDB para leer y escribir archivos como el usuario «couchdb».
  • Prepare un archivo en «/tmp» como el usuario «couchdb» que leerá el archivo /sys/class/dmi/id/product_uuid una vez ejecutado mediante la explotación de CVE-2026-15409.
  • Escale a raíz explotando CVE-2026-15410, una falla de recorrido de ruta en el flujo de trabajo «remove_hotfix» de «ctrl-service» y obtenga la ejecución de comandos con privilegios elevados.

«UTA0533 combinó múltiples vulnerabilidades de día cero para comprometer los dispositivos SonicWall SMA VPN y obtener acceso a nivel de raíz», dijo Volexity. «Con acceso raíz, el actor de amenazas podría acceder a las credenciales almacenadas o en caché, capturar el tráfico de la red y potencialmente interceptar las credenciales procesadas por los dispositivos».

«Aunque UTA0533 demostró una capacidad significativa para comprometer los dispositivos SonicWall, la evidencia disponible sugiere que el actor de la amenaza tuvo menos éxito al moverse lateralmente o al obtener acceso a otros sistemas».

UAC-0145 utiliza CAPTCHA de ClickFix para infectar dispositivos ucranianos con malware – CYBERDEFENSA.MX

Se ha observado que actores de amenazas patrocinados por el estado ruso aprovechan la infame estrategia ClickFix para engañar a objetivos ucranianos para que infecten sus propias máquinas con malware de robo de datos.

Según el Equipo de Respuesta a Emergencias Informáticas de Ucrania (CERT-UA), la actividad se ha atribuido a UAC-0145un subgrupo dentro de Sandworm, una unidad de piratería avanzada afiliada a GRU, la principal agencia de inteligencia militar extranjera de Rusia.

En estos ataques, se ha descubierto que los actores de amenazas aprovechan comprobaciones CAPTCHA falsas en sitios web comprometidos que indican a los posibles objetivos que ejecuten un comando de PowerShell en la terminal.

«El comando mencionado, por ejemplo, podría estar destinado a descargar y guardar un archivo VBS en el directorio de ejecución automática de inicio; una de las variantes de dicho programa se llamaba GHETTOVIBE», CERT-UA dicho en una alerta.

Ciberseguridad

Los ataques también implican el uso de SCOUTCURL, un script de PowerShell que realiza un reconocimiento básico recopilando detalles sobre la máquina infectada. Algunos de los otros programas maliciosos encontrados en los puntos finales infectados son los siguientes:

  • FLUIDLEECH y LOADLOOP, que actúan como cargadores, mientras que el primero se hace pasar por software para eliminar virus informáticos.
  • FREAKYPOLL, una puerta trasera de Python

Se estima que al menos 10 sitios web se vieron comprometidos como parte de esta campaña entre junio y julio de 2026. Además de aprovechar Cloaking.House, un servicio de filtrado de tráfico que permite mostrar diferentes páginas a diferentes visitantes, se descubrió que los atacantes utilizan una herramienta personalizada llamada SMARTAXE para alterar dinámicamente el contenido de una página web según el visitante del sitio y mostrar una verificación CAPTCHA.

El contenido CAPTCHA que se inyectará en la página web emplea el Técnica EtherHiding para recuperar el nombre de dominio del recurso remoto de un contrato inteligente de Ethereum utilizando una dirección especificada en el código fuente.

CERT-UA dijo que también identificó al actor de amenazas que utiliza otras técnicas de ataque para ingresar a los dispositivos, incluido el uso de puertas traseras en dispositivos Android mediante la distribución de archivos APK a través de aplicaciones de mensajería, disfrazándolos de herramientas de seguridad. El malware incrustado en el archivo APK es una puerta trasera con todas las funciones con nombre en código COWARDDUCK que puede recopilar clandestinamente los siguientes detalles:

  • Contactos
  • Archivos que coinciden con ciertas extensiones («.conf», «.json», «.ovpn», «.txt», «.doc», «.docx», «.xls», «.xlsx», «.pptx», «.zip» y «.rar») de los directorios: «DCIM», «Documentos», «Descargas», «Imágenes» y «Alarmas».
  • Geolocalización en tiempo real

Además, el malware utiliza la API del servicio en la nube de Dropbox para cargar archivos, mientras recupera comandos o datos de un servidor externo o de sitios legítimos como steamcommunity.[.]com.

Ciberseguridad

El uso de ClickFix por parte del equipo de piratería respaldado por el Kremlin marca un cambio con respecto a campañas anteriores que han utilizado instaladores troyanizados para Microsoft Windows u Office que contienen una puerta trasera incorporada o software antivirus falso compartido a través de la aplicación de mensajería Signal.

La divulgación se produce mientras ClickFix continúa siendo una técnica de ingeniería social eficaz para la distribución de malware en todo el panorama de amenazas cibernéticas, y los delincuentes la aprovechan para distribuir OXLOADER, Mistic, SCMBANKER, ClickLock Stealer, TELEPUZ y ACR Stealer.

El nuevo malware GoSerpent apunta a gobiernos y diplomáticos del Sudeste Asiático para realizar espionaje – CYBERDEFENSA.MX

Investigadores de ciberseguridad han descubierto un malware previamente no documentado llamado Ir Serpiente que se ha utilizado en ataques cibernéticos dirigidos a entidades en el sudeste asiático desde finales de 2025 con un enfoque en el acceso a largo plazo y la recopilación de inteligencia.

La empresa rusa de ciberseguridad Kaspersky, que descubrió la actividad en febrero de 2026, dijo que estaba dirigida a entidades gubernamentales y diplomáticas de la región. GoSerpent está diseñado para contactar a un servidor externo e implementar cargas útiles secundarias en la recopilación de datos confidenciales y el volcado de credenciales en el sistema.

«El seguimiento de las actividades de este actor de amenazas reveló que en mayo de 2026 regresaron con un conjunto evolucionado de herramientas maliciosas: un nuevo Stowaway RAT y una herramienta proxy que se parecía al malware inicial, así como una herramienta sigilosa adicional para filtrar datos confidenciales recopilados durante los meses anteriores a través de la red compartida», dijo el investigador de seguridad Noushin Shabab. dicho.

El objetivo final de estos esfuerzos es recopilar archivos confidenciales y prepararlos para su posterior filtración utilizando una herramienta de recopilación de datos denominada ThumbcacheService. Los ataques también han empleado herramientas de volcado de credenciales a través de GoSerpent para capturar las credenciales del sistema necesarias para facilitar la filtración de datos a través de unidades compartidas de red.

Las versiones anteriores del implante basado en Go y el troyano de acceso remoto (RAT) se han utilizado desde 2021 contra víctimas en el sudeste asiático, con variantes recientes implementadas tan recientemente como este año.

Ciberseguridad

El malware funciona recibiendo argumentos de línea de comandos cifrados y codificados en Base64 que contienen la dirección de comando y control (C2) y la contraseña de comunicación. Una vez descifrada, la puerta trasera se conecta al servidor C2 a través de una conexión cifrada, donde el hash SHA256 de la contraseña de comunicación sirve como clave de cifrado.

La lista de comandos admitidos se enumera a continuación:

  • Para alertar al servidor de una infección activa
  • Comience a escuchar en un puerto específico
  • Cerrar un puerto de escucha
  • Conectarse a un servidor remoto
  • Generar un shell en la máquina infectada
  • Subir un archivo o directorio al servidor
  • Descargar desde el servidor
  • Inicie un proxy SOCKS5 en la máquina infectada
  • Reenviar a un nodo conectado

«GoSerpent puede establecer servidores proxy SOCKS5 para enrutar el tráfico a través de hosts comprometidos, permitiendo a los atacantes acceder a otras redes mientras enmascaran sus verdaderas direcciones IP», explicó Kaspersky. «La puerta trasera es capaz de implementar herramientas maliciosas adicionales, incluido ThumbcacheService para la recopilación de archivos, Mimikatz para el volcado de credenciales y QuarksDumpLocalHash para la extracción de hash de contraseñas de cuentas locales».

Algunas de las otras herramientas implementadas durante el transcurso de los ataques son las siguientes:

  • RATA McMxuna herramienta básica de acceso remoto y proxy basada en Go que es una versión liviana de GoSerpent con capacidades como proxy SOCKS5, reenvío de puertos, transferencia de archivos y shell remoto
  • Servicio Thumbcacheuna DLL que complementa GoSerpent con un sofisticado mecanismo de recopilación de archivos
  • Mimikatzpara volcar la memoria del proceso del Servicio del subsistema de la autoridad de seguridad local (LSASS) para extraer material de credenciales
  • QuarksDumpLocalHashpara extraer hash de contraseña de cuenta local del subárbol de registro SAM

Después de meses de recopilación encubierta de datos, se dice que los actores de amenazas detrás de la actividad regresaron al entorno comprometido en mayo de 2026 para implementar otro conjunto de herramientas:

  • Polizónuna herramienta de proxy y acceso remoto con funciones de proxy SOCKS5, reenvío de puertos, túnel inverso, acceso remoto a shell, transferencia de archivos y túnel basado en SSH.
  • cargador tmcun módulo de carga de C++ que contiene una carga útil cifrada denominada TmcPayload
  • Carga útil Tmcpara extraer datos confidenciales almacenados en la máquina de la víctima

«Lo que hace que esta amenaza sea particularmente preocupante es el despliegue estratégico de varias herramientas con capacidades sofisticadas de recopilación y exfiltración de datos», dijo Kaspersky. «La cadena desde ThumbcacheService hasta TmcLoader/TmcPayload demuestra una planificación operativa sofisticada».

Aunque la atribución definitiva sigue siendo, en el mejor de los casos, confusa, el proveedor de seguridad dijo que la campaña comparte objetivos, capacidades técnicas y superposiciones operativas con Tetris Fantasmaun «actor de amenazas altamente capacitado e ingenioso», primero documentado en octubre de 2023 como apuntar entidades gubernamentales en la región Asia-Pacífico (APAC).

Ciberseguridad

«El atacante espió encubiertamente y recopiló datos confidenciales de entidades gubernamentales de APAC mediante la explotación de un tipo particular de unidad USB segura, protegida por cifrado de hardware para garantizar el almacenamiento y la transferencia seguros de datos entre sistemas informáticos», señaló la compañía en ese momento.

«La campaña comprende varios módulos maliciosos, a través de los cuales el actor puede obtener un amplio control sobre el dispositivo de la víctima. Esto le permite ejecutar comandos, recopilar archivos e información de las máquinas comprometidas y transferirlos a otras máquinas utilizando las mismas o diferentes unidades USB seguras como portadoras».

Cadena de ataque en equipo «No»

La divulgación se produce cuando Cyderes Howler Cell detalló una operación de ciberespionaje dirigida orquestada por DoNot Team dirigida a los establecimientos militares y de defensa de Bangladesh utilizando correos electrónicos de phishing que contienen un documento RTF con malware para colocar un implante DLL que configura la persistencia de tareas programadas disfrazada de telemetría OneDrive, perfila el host y señala a un servidor C2 a través de HTTPS.

«El RTF utiliza inyección remota de plantillas para obtener una macro VBA, con geocercas del lado del servidor que restringen la entrega de carga útil a las víctimas dentro de la región objetivo», investigadores Reegun Jayapaul, Rahul Ramesh y Baskar M. dicho. «Una vez que se ejecuta la macro, inyecta un código shell compatible con la arquitectura a través del abuso de API basado en devolución de llamada. El código shell se mueve a través de varias etapas codificadas en XOR, cada una extraída del mismo dominio C2 con extensiones de archivo de apariencia benigna».

Luego, el implante se utiliza para entregar una DLL de segunda etapa («ejtest.dll»), que presenta capacidad de descarga modular para cargas útiles siguientes. La atribución a DoNot Team se basa en rutas de URI C2 similares, material de clave AES coincidente, técnica de inyección de shellcode basada en VBA y entrega de carga útil geocercada que ofrece plantillas limpias a los que no son objetivos.

Subgrupo GoldenEyeDog vinculado a la infracción de DigiCert y al robo de certificados de firma de código – CYBERDEFENSA.MX

Los investigadores de ciberseguridad han atribuido el incidente de seguridad de DigiCert de abril de 2026 a un grupo de actividad de amenazas denominado CilíndricoCanino.

Expel, que compartió detalles técnicos del evento, describió al actor de amenazas como un subgrupo de perroojodorado (también conocido como APT-Q-27, Dragon Breath y Miuuti Group), un grupo de cibercrimen chino conocido por atacar los sectores de los juegos de azar y los juegos de azar utilizando sitios web falsificados para impulsar software con malware. Se sabe que está activo desde al menos 2015.

«En abril de 2026, GoldenEyeDog utilizó su malware para acceder al dispositivo de un miembro de soporte en DigiCert, un proveedor de certificados de firma de código, y aprovechó su acceso para robar certificados destinados a clientes de DigiCert», dijo el investigador de seguridad de Expel, Aaron Walton. dicho en un análisis. «Este ataque destacó la capacidad del malware y de los operadores».

Un elemento central de las operaciones del actor de amenazas es una versión modificada de Gh0st RAT (también conocido como Farfli), un troyano de acceso remoto (RAT) ampliamente utilizado por grupos de hackers chinos, incluido otro prolífico grupo de cibercrimen chino rastreado como Silver Fox. El malware modular, conocido como Golden Gh0st RAT, se distribuye mediante Golden Gh0st Loader.

En un informe publicado en noviembre de 2025, Elastic Security Labs detalló el uso por parte del adversario de un cargador de múltiples etapas con nombre en código RONINGLOADER para distribuir una variante de Gh0st RAT a través de instaladores NSIS disfrazados de programas legítimos como Google Chrome y Microsoft Teams.

Ciberseguridad

A principios de este año, se observó otra campaña vinculada al grupo de hackers que orquestaba un ataque de varias etapas dirigido al personal de atención al cliente que trabajaba para empresas Web3, utilizando enlaces sospechosos enviados a través del chat de atención al cliente para entregar Gh0st RAT.

«Estos actores están utilizando malware y atacando a las víctimas de manera consistente con otras actividades de cibercrimen chinas, incluido el ataque a organizaciones financieras en la región de Asia y el Pacífico», dijo Expel. «El malware se dirige a organizaciones financieras de la región de Asia y el Pacífico».

Golden Gh0st RAT comparte superposiciones tácticas y de comportamiento con una carga útil detectado por el proveedor de seguridad chino QiAnXin en 2020 en relación con una campaña de ataque dirigida a la industria del juego desde 2019. También se superpone con un malware documentado por ANY.RUN en febrero de 2025 como Zhong Stealer.

El compromiso de DigiCert

Es más, CylindricalCanine ha sido observado abusar de los certificados de firma de código, obtener acceso no autorizado a DigiCert para interceptar certificados de firma de código destinados a clientes de DigiCert y luego usarlos para firmar su propio malware para evitar la detección.

En abril de 2026, la autoridad certificadora (CA) reveló que revocó certificados obtenidos de manera fraudulenta desde su portal de soporte interno después de obtener acceso a dos estaciones de trabajo de analistas de soporte mediante la ejecución de una carga útil maliciosa entregada a través de un canal de chat de un cliente.

«El 2 de abril de 2026, un actor de amenazas se puso en contacto con el equipo de soporte de DigiCert a través de un canal de chat de cliente y entregó un archivo ZIP disfrazado de captura de pantalla del cliente», DigiCert explicado En el momento. «El archivo contenía un ejecutable .scr con una carga maliciosa».

«El actor de amenazas utilizó una función limitada dentro del portal de atención al cliente, que permite a los analistas de soporte de DigiCert autenticados acceder a las cuentas de los clientes desde la perspectiva del cliente para facilitar las tareas de soporte. El actor de amenazas pudo utilizar esta función para acceder códigos de inicialización para pedidos que fueron aprobados pero pendientes de entrega para pedidos de certificados de firma de código EV en un conjunto finito de cuentas de clientes».

El descuido fatal aquí fue que la posesión de un código de inicialización, junto con una orden aprobada, era «funcionalmente suficiente» para obtener certificados de firma de código EV en un conjunto de cuentas de clientes y CA. La compañía dijo que revocó 60 certificados emitidos por las siguientes CA:

  • Firma de código DigiCert Trusted G4 RSA4096 SHA256 2021 CA1
  • Firma de código DigiCert Trusted G4 RSA4096 SHA384 2021 CA1
  • GoGetSSL G4 CS RSA4096 SHA256 2022 CA-1
  • Verokey Código seguro de alta seguridad EV

De estos, se dice que 27 estaban explícitamente vinculados al actor de la amenaza, y los certificados explotados se utilizaron como armas para firmar artefactos de malware de Zhong Stealer.

Ciberseguridad

«El modelo de amenaza no tuvo en cuenta el escenario en el que los códigos de inicialización almacenados dentro del portal de soporte interno de DigiCert podrían ser vistos por una cuenta de analista de DigiCert comprometida que opera a través de la función del portal», explicó la compañía, agregando que desde entonces ha implementado un cambio de código para enmascarar los códigos de inicialización de usuarios proxy en plataformas de la UE y EE. UU. utilizando la interfaz de usuario o la API.

Las cadenas de ataque conducen a Golden Gh0st RAT

Expel dijo que la táctica principal de CylindricalCanine es distribuir archivos disfrazados de capturas de pantalla en correos electrónicos de phishing. Los archivos están incrustados dentro de los mensajes en forma de un enlace que, cuando se hace clic, descarga cargas útiles adicionales desde un servidor externo.

El objetivo final del ataque es desencadenar una Cadena de carga lateral DLLaprovechando un ejecutable legítimo para ejecutar una DLL maliciosa, mientras muestra simultáneamente un documento PDF señuelo que muestra un error HTTP 503 «Servicio no disponible». Luego, la DLL procede a cargar una carga útil cifrada («update.log»).

La etapa final es Golden Gh0st RAT, que viene con una amplia gama de capacidades para configurar la persistencia, robar datos confidenciales, iniciar un túnel proxy SOCKS, suprimir la salida de pantalla, registrar pulsaciones de teclas, tomar capturas de pantalla, enumerar procesos, ejecutar comandos de shell, eliminar cargas útiles adicionales y borrar registros de eventos de Windows. Algunas de las aplicaciones a las que se dirige específicamente para la recopilación de datos incluyen Skype, Google Chrome, Mozilla Firefox, 360 Secure Browser, 360 Speed ​​Browser y Tencent QQ Browser.

Los hallazgos convierten a CylindricalCanine en la última incorporación a una lista de actores de amenazas, como Basta negraTamperedChef (también conocido como EvilAI) y Rhysida, que son conocidos por abusar de los certificados de firma de código en sus operaciones cibernéticas.

«Golden Gh0st RAT se utiliza principalmente en correos electrónicos de phishing y/o envíos a portales de soporte (estos envíos pueden ser correos electrónicos recibidos por un sistema de emisión de tickets)», dijo Expel. «Al igual que con todas las variantes de Gh0st RAT, la capacidad del malware se maneja a través de complementos y un despachador de módulos interno».

El nuevo defecto central de WordPress wp2shell permite a atacantes no autenticados ejecutar código – CYBERDEFENSA.MX

Una solicitud HTTP anónima puede ejecutar código en un sitio de WordPress. El error está en el núcleo, por lo que se puede explotar una instalación simple sin complementos.

Todos los sitios 6.9 y 7.0 estuvieron dentro del alcance hasta el viernes, cuando WordPress envió 6.9.5 y 7.0.2 y habilitó lo que llama actualizaciones forzadas a través de su sistema de actualización automática.

Adam Kues de Assetnote, el brazo de gestión de superficies de ataque de Searchlight Cyber, encontró la falla y la informó a través de WordPress. programa hackerone. El escribirpublicado bajo el nombre wp2shelldice que el ataque «no tiene condiciones previas y puede ser explotado por un usuario anónimo».

La empresa está sentada en los detalles técnicos por ahora y ha presentado un inspector en wp2shell.com, para que los propietarios puedan probar su propia instancia.

WordPress lanzó 6.9.5 y 7.0.2 el 17 de julio de 2026, cerrando un RCE de autenticación previa en el núcleo que una solicitud anónima puede activar contra una instalación predeterminada sin complementos. Dos rangos se ven afectados:

  • 6.9.0 a 6.9.4, corregido en 6.9.5
  • 7.0.0 a 7.0.1, arreglado en 7.0.2

WordPress no ha dicho si el envío forzado llega a los sitios que desactivaron las actualizaciones automáticas. Verifique lo que realmente está ejecutando en lugar de asumir que aterrizó.

Ciberseguridad

7.1 beta2 incluye la misma solución. Los sitios que todavía están en 6.8 también tienen una actualización esperando, pero 6.8.6 es para el segundo error de inyección SQL en la misma ronda, informado por un equipo diferente.

La publicación de Searchlight estima que más de 500 millones de sitios web ejecutan WordPress. Esa cifra es la base instalada total, no la población vulnerable: el código defectuoso solo existe desde la versión 6.9 en adelante, y la 6.9 se envió el 2 de diciembre de 2025. Por lo tanto, cada sitio afectado ejecuta una versión de menos de ocho meses y ninguno de los avisos dice cuántos sitios cubre.

WordPress es más comunicativo sobre la clase de error que el investigador. Es publicación de lanzamiento describe el hallazgo de Kues como «una confusión de rutas por lotes de API REST y un problema de inyección de SQL que conduce a la ejecución remota de código». El lanzamiento cubre una falla crítica y otra de alta gravedad, y WordPress no dice cuál es cuál.

El página de versión enumera los tres archivos tocados por 7.0.2, cubriendo ambas correcciones: /wp-includes/rest-api/class-wp-rest-server.php, /wp-includes/class-wp-query.php y /wp-includes/rest-api.php. El punto final por lotes no es nuevo. WordPress lo ha enviado desde 5.6 en noviembre de 2020 y documentó públicamente el formato de la solicitud desde entonces. Nada publicado hasta ahora explica qué cambió en 6.9 para abrirlo.

Ninguno de los avisos incluye un ID CVE ni una puntuación CVSS, y no había aparecido ningún registro CVE hasta el 18 de julio. Los escáneres e inventarios con clave CVE no marcarán este, y CISA necesita un CVE antes de poder agregar algo al catálogo KEV. En su lugar, realice un seguimiento por número de versión.

Si no puedes actualizar hoy

Todas las mitigaciones que ofrece Searchlight se reducen a mantener a las personas que llaman anónimas fuera del punto final por lotes. Tres opciones, todas ellas provisionales hasta que actualices, y todas ellas capaces de romper integraciones legítimas:

  • En un WAF, bloquee /wp-json/batch/v1 y rest_route=/batch/v1. La empresa es explícita en que ambos tienen que desaparecer, porque una regla que cubre solo la ruta /wp-json deja abierta la ruta de la cadena de consulta.
  • Deshabilitar la API REST de WPque elimina al por mayor el acceso REST no autenticado.
  • un corto complemento directo que publica y rechaza solicitudes anónimas /batch/v1 en rest_pre_dispatch.

No se ha reportado ningún intento de explotación hasta el 18 de julio. Sin CVE para etiquetar y sin firma pública que coincida, nadie está realmente mirando todavía.

Ciberseguridad

La explotación masiva de WordPress es ahora una industria. Antes de que su servidor se filtrara en junio, un solo fallo en el complemento de almacenamiento en caché llevó al equipo de WP-SHELLSTORM a más de 17.000 sitios, según su propio recuento. Ese error ya era público, ya estaba parcheado y solo funcionaba en una configuración no predeterminada.

Cuando Drupal parchó una inyección SQL anónima en su propio núcleo en mayo, Searchlight convirtió esa solución pública en una desmontaje el mismo día con dos pruebas de concepto funcionales. Eso fue error de otro y parche de otro, y nada obliga a la firma a hacer lo mismo con los suyos. Pero fue necesario un día, y las personas que pusieron en marcha ese reloj son las que ahora apuestan que el silencio les da tiempo a los defensores.

El núcleo de WordPress es de código abierto, y tanto 7.0.1 como 7.0.2 se encuentran en el archivo de lanzamiento públicopor lo que la comparativa está disponible para quien la desee. Ese es el problema de todo proyecto de código abierto: no se puede enviar la solución sin enviar el mapa del error, y la única palanca que queda es qué tan rápido el parche llega a los sitios antes de que alguien lo lea.

WordPress tiró de esa palanca el viernes. El tráfico contra el lote/v1 mostrará cuándo llegan los atacantes, y las estadísticas de la propia versión de WordPress mostrarán si el parche llegó primero. Sólo uno de esos números aparece en las noticias.

La falla de OpenSSL HollowByte podría congelar la memoria del servidor con solicitudes TLS de 11 bytes – CYBERDEFENSA.MX

Once bytes harán que un servidor OpenSSL sin parches reserve hasta 131 KB de memoria para un mensaje que nunca llega. En los sistemas glibc que Okta probó, esa memoria desaparece hasta que se reinicia el proceso.

OpenSSL envió el byte hueco Se solucionó en junio sin CVE, sin avisos y sin entrada de registro de cambios que lo apunte. El equipo rojo de Okta, que informó del error de denegación de servicio y le puso nombre, publicó los detalles el jueves.

Las versiones fijas son OpenSSL. 4.0.1, 3.6.3, 3.5.7, 3.4.6 y 3.0.21todos con fecha del 9 de junio. Todas las versiones de esas ramas anteriores a las fijas lo tienen. Nada en una canalización de parches normal le indicará dónde están: no hay ningún identificador que pueda coincidir con un escáner ni ningún aviso que leer.

El defecto es que OpenSSL tomó la palabra del atacante. Cada mensaje de protocolo de enlace TLS lleva un encabezado de 4 bytes, tres de los cuales declaran la longitud del cuerpo. Las versiones anteriores aumentaron el búfer de recepción al tamaño declarado en el momento en que llegó el encabezado, antes de que apareciera un solo byte del cuerpo y antes de que se ejecutaran las comprobaciones del protocolo de enlace.

Para un ClientHello entrante, el límite máximo es de 131 KB. Luego el hilo trabajador se bloquea, esperando un cuerpo que nunca llega. Sin autenticación, sin sesión, sin intercambio de claves.

El recuerdo no vuelve

Por sí solo, eso es un ataque de agotamiento de la conexión, y esos son tan antiguos como Slowloris. Lo que hace que HollowByte se mantenga es simplista. Cuando el atacante interrumpe la conexión, OpenSSL libera el búfer, pero glibc retiene fragmentos pequeños y medianos para reutilizarlos en lugar de devolverlos al kernel.

El ataque varía el tamaño reclamado en cada conexión y, en las pruebas de Okta, eso fue suficiente para evitar que el asignador reutilizara lo que liberó. El montón se fragmenta, el tamaño del conjunto residente aumenta y permanece así mucho tiempo después de que el atacante se ha ido.

Ciberseguridad

En las pruebas NGINX de Okta, un servidor de 1 GB fue eliminado por OOM con 547 MB ​​de memoria congelada en fragmentos. En un servidor de 16 GB, HollowByte bloqueó el 25% de la memoria del sistema sin siquiera cruzar el límite de conexión, razón por la cual el Equipo Rojo dice «Las defensas estándar que limitan la conexión no lo detendrán».

Esas cifras son propiedad de Okta y no publicó ningún código de explotación junto con ellas. The Hacker News no encontró ningún repositorio público de prueba de concepto en GitHub hasta el 18 de julio.

OpenSSL decidió que esto no era una vulnerabilidad

El solicitud de extracción de Matt Caswell, quien escribió el parche, lo dice claramente: el equipo de seguridad optó por «manejar esto como una única solución de ‘error o endurecimiento’». El propio OpenSSL política de seguridad define cuatro niveles de gravedad, desde Crítico hasta Bajo, y «error o endurecimiento» no se encuentra entre ellos.

Incluso un problema bajo obtiene un CVE, una nota de registro de cambios y una entrada en la página de vulnerabilidades. HollowByte no tiene ninguno de los tres. The Hacker News no encontró ninguna mención de la solución en el notas de lanzamiento o en las 23 entradas de OpenSSL 4.0.1 registro de cambios.

OpenSSL no ha dicho por qué. Este es su caso: 131 KB por conexión es pequeño, cada servidor TLS asigna memoria por conexión y una asignación limitada no es una vulnerabilidad. La respuesta de Okta es que el recuerdo nunca vuelve.

Hacker News ha preguntado a OpenSSL por qué HollowByte se clasificó por debajo de Low y si la solución alcanzó las ramas de soporte extendido 1.1.1 y 1.0.2. También preguntó a Okta si la fragmentación sobrevive a asignadores distintos de glibc. Esta historia se actualizará con cualquier respuesta.

La línea del proyecto es más fina de lo que parece. En enero, OpenSSL asignó CVE-2025-66199calificado como Bajo, debido a un error de compresión de certificados TLS 1.3 en el que una longitud proporcionada por un par hizo crecer un búfer de montón antes de la validación, con un valor de alrededor de 22 MiB por conexión.

Ese necesitaba cuatro cosas para alinearse: compresión de certificados compilada, un algoritmo de compresión disponible, la extensión negociada y, en los servidores, certificados de cliente solicitados. HollowByte no necesita ninguno de ellos.

El mismo lanzamiento del 9 de junio asignado CVE-2026-34183clasificado como moderado, a crecimiento de memoria ilimitado en el controlador QUIC PATH_CHALLENGE. Ambos son DoS por agotamiento de la memoria. Ambos obtuvieron números.

Ciberseguridad

El lanzamiento también cerró 18 CVE, incluido un uso después de la liberación de alta gravedad en PKCS7_verify(), por lo que cualquiera que ejecute una de esas compilaciones ascendentes tiene la solución sin que se lo digan.

Río abajo es peor. sombrero rojo incumplimiento documentado es realizar una copia de seguridad en lugar de mover la versión, por lo que un paquete parcheado aún informa la versión a partir de la cual se creó. Lo que normalmente resuelve esto es el aviso y el feed OVAL, ambos codificados con nombres CVE. No hay ningún CVE aquí para ingresar.

Eso deja el registro de cambios del paquete o el mantenedor: pregunte si cambiaron la base en la versión del 9 de junio o si tomaron el parche, que es una solicitud de extracción. 30792 para maestro y 4.0, 30793 para 3.6, 3.5 y 3.4, y 30794 para 3.0.

Si crea OpenSSL usted mismo, actualice a la versión indicada y reinicie lo que cargó la versión anterior.

La solución cubre solo TLS. Caswell escribió en la solicitud de extracción que DTLS se quedó solo porque hacerlo correctamente habría sido mucho más invasivo y que el proyecto decidió no molestarse con eso por ahora. The Hacker News comparó la fuente de OpenSSL en las etiquetas 3.6.2 y 3.6.3 y encontró que el archivo de protocolo de enlace DTLS tenía bytes idénticos en toda la solución. En 4.0.1, la versión más reciente, esa ruta todavía dimensiona su búfer a partir de la longitud que declara el par.

OpenSSL no ha clasificado esa ruta ni se ha comprometido a solucionarla. Las notas de la versión, el registro de cambios y la página de vulnerabilidades no dicen nada al respecto. La solicitud de extracción sí lo hace.

Armenia detiene a un turista ruso bajo orden de arresto estadounidense por hacker REvil, los abogados dicen que es el hombre equivocado

Armenia retuvo a un turista ruso llamado Aleksandr Ermakov en un centro de detención desde el 28 de junio, por una solicitud de extradición de Estados Unidos por un REVOLVER El sospechoso de ransomware llamado Aleksandr Ermakov.

Su esposa, María Yurova, dijo TV REN que los agentes fronterizos lo sacaron de la sala de salidas del aeropuerto Zvartnots de Ereván, levantaron un teléfono con una foto suya de su página de VKontakte y lo acompañaron a una habitación lateral. Sus abogados dicen que Washington tiene al hombre equivocado.

El Ermakov que Estados Unidos quiere es Aleksandr Gennadievich Ermakov, sancionado por Australia, EE. UU. y el Reino Unido en enero de 2024 por robar 9,7 millones de registros de Medibank Privadouna de las aseguradoras de salud privadas más grandes de Australia, y arrojando algunas a la web oscura.

También está cumpliendo una sentencia rusa de dos años que le impide salir del país, según TASS y los expedientes del caso que dos medios rusos dicen haber leído. El hombre en la celda armenia, dicen sus abogados, es Aleksandr Yuryevich Ermakovde Omsk, un ex abogado del servicio penitenciario que no habla inglés.

Ermakov está acusado de participar en ataques de Sodinokibi/REvil desde aproximadamente abril de 2019 hasta el 12 de julio de 2021, con más de 1.000 víctimas entre empresas privadas, fuerzas del orden, oficinas gubernamentales, escuelas y hospitales, algunos en el Distrito Norte de Texas.

Esto se desprende del documento de acusación estadounidense, que RIA Novosti dice que aguanta. El aviso de Interpol se basó en esto, que Izvestia dice que sí, va más allá: uno de los administradores de la plataforma, con una recaudación de más de 13,7 millones de dólares. Channel Five fecha la orden de arresto ante el tribunal federal de ese distrito el 26 de junio, dos días antes del arresto.

Ciberseguridad

Medibank fue pirateado en octubre de 2022, quince meses después de que se cerrara esa ventana, y Estados Unidos nunca ha anunciado cargos contra Ermakov por ello. Hacienda designación lo puso al borde de REvil, un actor «que se cree que está vinculado» a la pandilla. El aviso lo sitúa en el centro. Ese tribunal ha visto REvil antes: DOJ cargado Yevgeniy Polyanin estuvo allí en 2021 por los ataques de Sodinokibi/REvil a empresas y entidades gubernamentales de Texas el 16 de agosto de 2019 o alrededor de esa fecha.

Los pasaportes rusos llevan un patronímico, y es el campo el que distingue a Aleksandr Ermakov de otro. La lista consolidada de Australia lo incluye: Aleksandr Gennadievich Ermakov, nacido el 16 de mayo de 1990. El representante del Reino Unido la entrada lo tiene. La OFAC no.

El registro SDN dice: ERMAKOV, Aleksandr, Moscú, fecha de nacimiento 16 de mayo de 1990, hombre, una dirección Yandex, cuatro identificadores (blade_runner, GistaveDore, GustaveDore, JimJones). Nombre de pila, apellido, nada intermedio. Lo que contiene el aviso de Interpol no es público.

Dylan Rajavi, uno de los abogados del detenido, dijo Izvestia La teoría de trabajo de la defensa es que los documentos estadounidenses llevaban un nombre y un apellido, nada más, y una verificación automática hizo el resto. También dijo que existen formas estándar de determinar quién es alguien, huellas dactilares o datos completos del pasaporte, y que ninguna de las dos se ha presentado.

«Sólo existe una orden de arresto», afirmó. Ése es el relato de la defensa, no un hallazgo.

Las autoridades armenias no han dicho nada, el Departamento de Justicia no ha anunciado cargos y ninguno de los medios rusos que tienen los documentos dice cómo los obtuvo. Tampoco hay tantos medios como parece: Izvestia, REN TV y Channel Five se encuentran debajo Grupo Nacional de Mediosy la redacción de Izvestia ha proporcionado las noticias a los otros dos desde 2017. El hombre se encuentra detenido bajo una orden de detención de Interpol de 30 días mientras Moscú solicita a Ereván acceso consular.

De dónde vino el nombre

La dirección de señales de Australia y la policía federal pasaron 18 meses en la Operación Aquila antes de nombrarlo. Y la cadena que va del sancionado Ermakov a SugarLocker no pasa por los medios estatales rusos.

Una vez que Australia publicó los apodos, Intel 471 Revisé años de datos recopilados en foros. SHTAZI y shtaziIT estaban entre los nombres de Ermakov, informó, y su alias JimJones había pasado 2019 y 2020 en el foro Exploit promocionando el desarrollo de malware y una tienda de desarrollo llamada Shtazi-IT.

Ciberseguridad

Un mes después, la policía rusa dijo que habían enrollado la SugarLocker ransomware equipo que opera detrás de Shtazi-IT, con @GustaveDore sentado en el campo de contacto de sus anuncios de trabajo de desarrollador. Un vendedor estadounidense y el Ministerio del Interior de Rusia llegaron al mismo escaparate desde extremos opuestos.

En octubre de 2024, un tribunal de Moscú concedió a Ermakov dos años de restricción de libertad en virtud del artículo 273(2), el estatuto ruso sobre malware, por coescribir SugarLocker y venderlo a un comprador con un panel de control Tor adjunto.

Material del caso visto por Izvestia dice que se declaró culpable y el caso pasó por el procedimiento sumario de Rusia. «Ermakov fue condenado a dos años de restricción de libertad», dijo una fuente policial a la agencia estatal. TAS el jueves. El plazo no se ha acabado.

El tribunal de Armenia todavía tiene que decidir si sube al otro Ermakov a un avión con destino a Dallas, y su hermano dijo a RIA el viernes que la familia espera que se lleve a cabo. Dos años y medio de sanciones, una operación de inteligencia de 18 meses y una nueva orden de arresto estadounidense han colocado en conjunto exactamente a un tal Aleksandr Ermakov en una celda, y sus abogados dicen que es la celda equivocada.

El nombre de la orden judicial Ermakov está en casa, informando una vez al mes al servicio penitenciario para el cual el hombre en la celda trabajó durante su carrera.

Siete paquetes maliciosos de Vite npm utilizan Blockchain C2 para entregar una RAT – CYBERDEFENSA.MX

Investigadores de ciberseguridad han descubierto un grupo de siete paquetes npm maliciosos dirigidos al ecosistema de herramientas frontend de Vite como parte de un ataque a la cadena de suministro de software.

La campaña de paquetes maliciosos, cuyo nombre en código ViteVenom por Checkmarx, marca una expansión de velo de cadenaque se observó utilizando una infraestructura de comando y control (C2) basada en blockchain de cuatro niveles «sin precedentes» que abarca Tron, Aptos y Binance Smart Chain para ofrecer un shell inverso con capacidad de troyano de acceso remoto (RAT), recolección de credenciales, exfiltración de archivos e inyección persistente de puerta trasera.

«Esta táctica hace que desactivar o destruir la infraestructura C2 sea extremadamente difícil», dijo el investigador de Checkmarx Pavan Gudimalla en un análisis publicado el mes pasado. La actividad se ha atribuido a un actor de amenazas llamado SuccessKey, con evidencia de actividad maliciosa detectada ya el 27 de febrero de 2026, cuando se activaron las billeteras de criptomonedas vinculadas a ViteVenom.

Ciberseguridad

Si bien los typosquats publicados en npm en relación con ChainVeil se hicieron pasar por bibliotecas para Tailwind, Sass, ORM y herramientas de limitación de velocidad, la última versión se centra específicamente en los desarrolladores que crean aplicaciones utilizando Vite JavaScript y la herramienta de compilación frontend.

La lista de paquetes identificados, publicada entre el 29 de junio y el 3 de julio de 2026, se encuentra a continuación:

  • @uw010010/vite-tree (1070 descargas)
  • @vite-tab/tab (289 Descargas)
  • @vite-ln/build-ts (252 Descargas)
  • @vite-mcp/vite-type (239 Descargas)
  • @vite-pro/vite-ui (200 descargas)
  • @vitets/vite-ts (194 Descargas)
  • @vite-ts/vite-ui (176 descargas)

Otra diferencia crucial entre los dos grupos es que, a diferencia de los typosquats sin alcance de ChainVeil (por ejemplo, «rate-limit-flexible»), ViteVenom hace uso de nombres de paquetes con alcance en un intento de hacerse pasar por el espacio de nombres «@vitejs/*» y darle una apariencia de legitimidad.

El aspecto principal que une las dos campañas es el uso de infraestructura compartida de nivel 2, que se utiliza para entregar el RAT. Específicamente, esto involucra la misma billetera Tron y las direcciones de la cuenta Aptos, que apuntan a la misma transacción Binance Smart Chain (BSC) que conduce al malware.

Como en el caso de ChainVeil, el código malicioso no se ejecuta en el momento de la instalación sino en el momento de la importación, lo que tiene como consecuencia limitar las detecciones de seguridad de los terminales. Actúa como un cargador al llegar a la infraestructura blockchain para obtener la siguiente etapa:

  • Consulta la cadena de bloques de Tron para conocer la última transacción de la billetera del atacante.
  • Decodifica e invierte el campo de datos de la transacción para obtener un hash de transacción BSC.
  • Consulta la transacción BSC para extraer la carga útil cifrada de su campo de entrada.
  • Descifre la carga útil utilizando una clave codificada.

«El atacante almacena punteros de carga útil como datos de transacciones en cadenas de bloques públicas en lugar de nombres de dominio que pueden ser incautados, lo que hace que la infraestructura sea casi imposible de derribar», explicó Gudimalla.

Ciberseguridad

Si el método de recuperación de carga útil basado en Tron falla, el malware utiliza Aptos como respaldo. La carga útil, por su parte, consulta la cadena de bloques para recuperar la configuración C2 y un cargador de siguiente etapa responsable de lanzar la RAT. Al mismo tiempo, existe un mecanismo alternativo que recupera el RAT directamente del servidor C2 a través de HTTP, evitando por completo la cadena de bloques.

Se recomienda a los usuarios que hayan instalado los paquetes que los eliminen inmediatamente, auditen las dependencias, roten todas las credenciales y busquen modificaciones no autorizadas en los archivos .bashrc, .zshrc y .profile.

«Las diferencias a nivel superficial (diferentes nombres de paquetes, diferentes cuentas de mantenedor, diferentes billeteras de nivel 1, diferentes rutas de archivos maliciosos) son consistentes con cómo un solo operador compartimentaría múltiples pistas de distribución para limitar la exposición», dijo Checkmarx.

La nueva botnet NadMesh busca servicios de inteligencia artificial expuestos para claves de nube y tokens de Kubernetes – CYBERDEFENSA.MX

Una botnet Go llamada NadMesh apareció a principios de julio buscando servicios de IA expuestos, y el propio panel del operador afirma tener 3.811 claves AWS únicas.

Un recolector Shodan mantiene la cola de escaneo abastecida con ComfyUI, Ollama, n8n, Open WebUI, Langflow y Gradio: los generadores de imágenes, los ejecutores de modelos locales y los creadores de flujos de trabajo que los equipos resisten rápidamente y cortan el firewall tarde.

La información de inteligencia detrás de ese mostrador muestra 47 lances de credenciales y 41 inventarios de modelos en sus últimos 100 registros. Esos inventarios llevan identificadores DeepSeek, GLM y Kimi etiquetados como: nube, lo que sugiere que lo que el catálogo de bots llega más allá de la caja misma.

Laboratorio XL de QiAnXin publicado un informe del viernes nombró al malware según la cadena «controlador de malla n4d» en su fuente y tomó una captura de pantalla del panel. Las cifras que contiene son del propio operador, capturadas el 10 de julio, y no concuerdan entre sí.

Un contador que indica 17.700 despliegues en total se encuentra encima de un embudo que afirma 95.700 en las últimas 24 horas. Un mosaico dice 16 bots activos; el siguiente dice 12. El número de credencial es al menos el que dice dos veces. Los propios sensores de XLab dan una medida externa, y tampoco es un recuento de bots: las distintas IP de origen que impulsaron NadMesh permanecieron cerca de cero hasta finales de junio, luego se volvieron verticales en la primera semana de julio a alrededor de 139 por día.

Ciberseguridad

Lo que un bot envía a casa son claves de nube extraídas de variables de entorno, tokens de cuenta de servicio k8s y el contenido de ~/.aws/config, .env y ~/.docker/config.json.

Los investigadores lo expresaron claramente: el operador busca «no el host en sí, sino las credenciales de la nube, los privilegios del clúster de Kubernetes». El acceso a modelos y las herramientas MCP invocables completan la lista.

MCP encabeza el orden de prioridad de explotación del controlador, por encima de Kubernetes, Docker API y Redis, y los registros vectoriales XLab al lado son una herramienta/llamada JSON-RPC para ejecutar_comando. No se adjunta ningún CVE a esa línea y el informe no lo reclama.

MCP primera especificación poner la autenticación fuera del protocolo central por completo, y el flujo de autorización agregado en marzo de 2025 sigue siendo opcional en las propias palabras de la especificación. Muchas implementaciones lo omiten. censys contó 12,520 servicios MCP accesibles en 8,758 direcciones IP al 28 de abril, más de 21,000 al 6 de mayo y aproximadamente 90 anunciaban una herramienta que ejecuta comandos.

En 39 de ellos, la herramienta se llamó ejecutar_command, la llamada exacta en la parte superior de la tabla de NadMesh. Los propios contadores de MCP de la botnet no se concilian: 12.100 servicios de MCP enumerados como explotables, 21 vulnerabilidades de MCP en general y ninguna entre los 100 registros de inteligencia en pantalla.

Luego está lo que XLab realmente vio arrojar. La empresa registró el tráfico de exploits que observó y docker_containers_api_rce se lleva el 30,31 % del mismo, y jenkins_scripttext_rce otro 22,28 %. Las contraseñas débiles de Telnet se llevan el 10,36%, Redis el 8,29%.

mcp_cmd_execute está en el gráfico, por lo que el vector está en el tráfico observado de XLab, pero se encuentra en la cola sin etiquetar debajo de la porción más pequeña que alguien se molestó en etiquetar, en 0,78%. Las etiquetas del gráfico no coinciden con las cadenas de estado del propio controlador, por lo que es la vista de intentos del sensor de XLab, no el libro de éxito del operador.

Por lo tanto, el objetivo de la IA es real en la entrada y en el botín, y la mayor parte del tráfico de exploits todavía se dirige a los sockets Docker y las consolas Jenkins.

El escaneo se retroalimenta. Las subredes que producen visitas se vuelven a muestrear con mayor densidad cada cinco minutos; Las IP marcadas como peligrosas en las últimas 24 horas regresan cada cuarto de hora cuando /32 vuelve a escanear con los puertos AI primero; Un barrido completo arrastra de nuevo a la cima todo lo que ha sido marcado como peligroso en los últimos siete días.

Cualquier objetivo que absorba diez intentos de despliegue sin arrojar ningún resultado se incluye automáticamente en la lista negra como sospechoso de trampa. XLab lo toma como una señal de que el autor sabe que los investigadores están observando. Si la cola se agota, los bots generan un /24 aleatorio y continúan.

Cinco versiones de compilación se ejecutan simultáneamente, once bots en 33.8-GO-TITAN y los rezagados en 30.0. Un punto final canario prepara nuevas compilaciones para una porción de la flota, 5448 respuestas atendidas y 84 024 nulas. Un embudo rastrea las tareas a través de implementaciones en hosts activos.

La propia nota a pie de página del panel es reveladora: el éxito se califica en una lista de resultados permitidos que excluye explícitamente la cosecha de Ollama y AWS. El marcador del operador no cuenta lo que el operador está tomando.

La eliminación está hecha para fallar. El agente persiste de tres maneras a la vez, por lo que, al tirar de uno, los demás lo recuperan. Cada compilación pasa por ofuscación Garble, empaquetado UPX -9 y relleno aleatorio, lo que significa que no hay dos agentes que compartan un hash. El hash de muestra publicado captará esa compilación y perderá el resto.

Si ejecuta algo de esto

La mayor parte de lo que lanza NadMesh está dirigido a servicios expuestos y funcionalidades de administración que se pueden llamar: una API Docker abierta en 2375, una consola de script Jenkins, Redis no autenticado, Telnet débil y contraseñas SSH. Ningún parche cierra ninguno de ellos.

Consígalos detrás de la autenticación o fuera de la Internet pública, comenzando con los cuatro puertos que el trabajo de reexploración coloca primero: 8188 (ComfyUI), 11434 (Ollama), 7860 (Gradio) y 5678 (n8n).

También hay una cola de parches, y no todo es antiguo. El gráfico incluye CVE-2026-39987, el RCE previo a la autenticación en los portátiles Marimo anteriores a la 0.23.0. CISA lo puso en KEV en abril después de que fuera explotado pocas horas después de su divulgación.

Ciberseguridad

Junto a él se encuentra CVE-2026-41176, que permite a una persona que llama no autenticada cambiar rc.NoAuth en servidores rclone RC desde 1.45.0 hasta 1.73.5 que se iniciaron sin autenticación HTTP. Las configuraciones de rclone son credenciales de la nube. Las entradas más antiguas necesitan que se verifiquen sus condiciones antes de que entre en pánico: CVE-2022-22947 con un 6,48% solo afecta si el punto final del Spring Cloud Gateway Actuator está habilitado y expuesto sin seguridad, y CVE-2017-12611 con un 4,15% es la falla de la etiqueta Struts Freemarker.

Luego verifique las rutas de caída:

  • ~/.ssh/authorized_keys, para claves que nadie recuerda haber agregado
  • /dev/shm/.a, /var/tmp/.a, /tmp/.a
  • /etc/cron.d/.sys_monitor, /etc/cron.d/.s

Si surge algo de eso, aísle el host y revoque todas las credenciales que pueda ver de inmediato: claves de AWS, tokens de clúster, contenidos .env, inicios de sesión de registro. Revocar no es rotar. Tire de la persistencia antes de emitir reemplazos, o las nuevas claves seguirán el mismo camino que las antiguas.

Luego revise dónde se usaron los antiguos mientras estaban activos. Los indicadores de XLab son un C2 en 209.99.186[.]235, el dominio cdnorigin[.]net y una muestra de agente, SHA1 31c69b3e12936abca770d430066f379ec1d997ec.

Hacker News cubrió a un operador diferente que trabajaba con la misma clase objetivo en abril: Censys había descubierto que estaba cultivando ComfyUI expuesto para la GPUMonero y Conflux, además de un nodo proxy de Hysteria para reventa. Tres meses después, NadMesh barre una red mucho más amplia, pero ComfyUI y Docker expuestos en 2375 se encuentran en ambas listas de objetivos.

Lo que cambió es la recompensa: el operador de abril quería la GPU y NadMesh quiere aquello en lo que la caja puede iniciar sesión. Censys finalizó su censo de MCP con una suposición del resultado menos malo para todas esas herramientas de shell expuestas, y el host terminó siendo «parte de alguna futura botnet o infraestructura de abuso». Eso fue el 27 de mayo. XLab publicó una botnet con mcp_cmd_execute en su tabla de exploits siete semanas después.