Microsoft advierte que las descripciones de herramientas MCP envenenadas pueden hacer que los agentes de IA filtren datos – CYBERDEFENSA.MX

Una nueva investigación de Microsoft muestra cómo los atacantes pueden secuestrar agentes de IA que actúan en nombre de un usuario, utilizando nada más que una descripción de herramienta envenenada para hacer que el agente entregue silenciosamente los datos de la empresa a un extraño.

El truco es que el agente nunca infringe una regla. Cada paso parece rutinario, por lo que en una configuración predeterminada no se puede activar ninguna alarma.

El trabajo proviene de Microsoft Incident Response y su equipo de investigación de seguridad Defender, y llega cuando las empresas comienzan a permitir que la IA haga más que leer y resumir.

¿Qué cambia cuando un agente puede actuar?

Hasta hace poco, el riesgo de la IA en el lugar de trabajo se enmarcaba principalmente en lo que leía y escribía un modelo. Un documento envenenado podía distorsionar una respuesta, y ahí fue donde terminó.

Los agentes son diferentes. Microsoft 365 Copilot puede enviar correos electrónicos, crear archivos y cambiar calendarios. Los agentes personalizados creados en Copilot Studio o Azure AI Foundry pueden acceder a los sistemas empresariales y ejecutar trabajos de varios pasos por sí solos.

El mismo truco de inyección que sesga un resumen ahora desencadena una acción. Contra un lector, un ataque cambia la salida. Contra un agente, cambia lo que realmente hace el software.

Ciberseguridad

Estos agentes llegan a los sistemas empresariales a través de MCP, el Protocolo de contexto modeloun protocolo abierto que permite a una IA llamar a herramientas externas de la misma manera que una aplicación llama a una API. Microsoft la llama la parte de más rápido crecimiento de la cadena de suministro de IA agente, lo que la convierte en una superficie de ataque en expansión.

Cómo funciona el ataque

Cada herramienta MCP viene con una descripción: unas pocas líneas de texto sin formato que le dicen al agente qué hace la herramienta y cuándo usarla. El agente lee ese texto para decidir cómo actuar. Ésa es toda la debilidad. La descripción son sólo palabras, y las palabras pueden contener instrucciones.

microsoft camina a través con un ejemplo de factura, creado para mostrar el patrón en lugar de informar sobre una víctima nombrada. Un equipo de finanzas contrata a un agente para que se encargue de las facturas de los proveedores. Se conecta a tres herramientas, incluido un servicio de «enriquecimiento de facturas» de terceros cuyo uso fue aprobado pero que nunca recibió una revisión de seguridad real.

Luego, el atacante actualiza esa herramienta de terceros. El nombre y el resumen visible siguen siendo los mismos. Enterrada en la descripción, disfrazada de notas de formato, hay una orden oculta: tome las últimas treinta facturas impagas y adjúntelas a la siguiente llamada. MCP detecta cambios en la descripción sobre la marcha. En configuraciones sin un activador de reaprobación, la versión envenenada se activa sin revisión adicional.

Después de eso, un analista hace una pregunta de rutina sobre un proveedor. El agente sigue el orden oculto, recoge las facturas y las envía como parte de una solicitud de apariencia normal. La herramienta devuelve una respuesta limpia y copia silenciosamente los datos robados a un servidor que controla el atacante. El analista no ve nada malo.

Cada movimiento que hace el agente es legítimo por sí solo. La herramienta fue aprobada. La consulta de datos se ejecutó con los permisos propios del analista. La llamada saliente fue a un servidor que estaba permitido cuando se agregó. La debilidad no está en ningún sistema en particular. Vive en lo que Microsoft llama «el límite de confianza entre ellos».

El problema más profundo es que MCP mezcla instrucciones y datos en el mismo lugar. La descripción de una herramienta vive en la memoria de trabajo del agente justo al lado de sus órdenes reales, por lo que editar esa descripción puede orientar al agente con tanta eficacia como reescribir el mensaje del sistema.

El agente no tiene una forma confiable de distinguir una instrucción honesta de una maliciosa introducida por quien mantiene la herramienta. Microsoft señala que esto no es un error en Copilot en sí. Es una brecha de confianza que se abre al conectar herramientas externas.

¿Qué deben hacer los defensores?

El consejo de Microsoft, resumido en términos sencillos:

  • Trate cada herramienta conectada como parte de su cadena de suministro. Mantenga una lista de editores de herramientas aprobados, desactive «permitir todo» y permita que un agente use solo las herramientas específicas que necesita.
  • Trate la descripción de una herramienta como un mensaje del sistema. Revise los cambios de la misma manera que revisaría un cambio de código y escanee el texto en busca de comandos que no tienen por qué estar en un campo de ayuda.
  • Pon a un humano frente a acciones riesgosas. Cualquier cosa que mueva dinero, comparta datos fuera de la empresa o cambie de cuenta debe necesitar la aprobación de una persona.
  • Dale a cada agente su propia identidad y observa lo que hace. Registre sus acciones, establezca una línea de base para lo normal y marque nuevos puntos finales, extracciones de datos más grandes o consultas extrañas.
  • Aplique la menor agencia, no sólo el mínimo privilegio. Incluso un agente con poco permiso puede causar un daño real si se le permite actuar sin controles.

Microsoft asigna sus propios productos a cada paso, incluidos Prompt Shields, Purview DLP, Entra Agent ID, Defender for Cloud y Sentinel, pero los principios se aplican independientemente de la pila que ejecute.

No es una teoría: cómo llegamos aquí

Esta clase de ataque tiene un rastro documental. Invariant Labs denominó «intoxicación por herramientas» en abril de 2025, con un prueba de concepto eso ocultó instrucciones en la descripción de una herramienta de calculadora y consiguió que el editor de cursor leyera la clave SSH privada de un usuario y la enviara. Desarrollador Simon Willison cavado en ello días después.

Ciberseguridad

Más tarde, el mismo grupo mostró un truco relacionado: un problema malicioso de GitHub podría secuestrar un agente conectado al Servidor MCP de GitHub y sacar datos de repositorios privados. Las herramientas allí eran confiables y estaban intactas; las malas instrucciones se basaron en los datos que leyó el agente.

OWASP ahora cita ese caso como ejemplo de vulnerabilidades de la cadena de suministro de agentes en su Top 10 de aplicaciones de agentes de diciembre de 2025.

Ya se ha producido un fallo relacionado en la cadena de suministro. En septiembre de 2025, investigadores de Koi Security encontraron un paquete npm llamado postmark-mcp. Había reflejado una herramienta de correo electrónico legítima durante quince versiones limpias antes de que la versión 1.0.16 incluyera una línea que ocultaba en secreto cada correo electrónico que un agente enviaba a un atacante. Koi lo llamó el primer servidor MCP malicioso del mundo real.

Los académicos también han comenzado a medir el problema. El Punto de referencia MCPToxlanzado en agosto de 2025, ejecutó descripciones de herramientas envenenadas en 45 servidores MCP reales y 20 modelos líderes de IA. Encontró que el ataque fue ampliamente efectivo, con una tasa de éxito de hasta el 72,8 por ciento, y los modelos casi nunca se negaron.

La línea completa es la que Microsoft está presionando ahora. La IA que puede actuar es tan confiable como las herramientas que le dejas tocar, y en este momento esas herramientas son fáciles de envenenar y difíciles de observar.

Langflow RCE explotado para implementar Monero Miner en puntos finales de aplicaciones de IA expuestos – CYBERDEFENSA.MX

Los actores de amenazas continúan explotando una vulnerabilidad crítica de Langflow como parte de nuevos ataques diseñados para entregar un minero de criptomonedas Monero.

Se ha descubierto que la actividad constituye un arma CVE-2026-33017 (Puntuación CVSS: 9,3), una vulnerabilidad de ejecución remota de código (RCE) no autenticada en Langflow, que indica que los actores de amenazas están escaneando y apuntando a puntos finales de aplicaciones de inteligencia artificial (IA) expuestos para obtener acceso inicial a las redes empresariales. El ataque se observó durante un período de 19 días entre el 27 de marzo y el 15 de abril de 2026.

«En esta campaña, una sola línea de código Python evaluada dentro de un punto final API de Langflow no autenticado despliega un script de shell, recupera un binario minero y lo inicia de forma independiente», dijeron los investigadores de Trend Micro Simon Dulude y John Zhang. dicho en un informe técnico publicado la semana pasada.

En un nivel alto, el malware está diseñado para finalizar los procesos de minería de criptomonedas de la competencia asociados con Kinsing, WatchDog, Rocke y Outlaw, eliminar la billetera rival y el material de claves, desactivar los controles de seguridad a nivel de host, establecer persistencia basada en cron, balizar a un servidor externo («83.142.209[.]214:80) e implementar un minero personalizado. También puede propagarse a otros sistemas a través de claves SSH reutilizadas, convirtiendo efectivamente una instancia de Langflow expuesta en una vía para un compromiso más amplio.

Ciberseguridad

Esto implica explotar la falla de Langflow para ejecutar un script Python proporcionado por el atacante, que, a su vez, está configurado para iniciar un script de shell alojado de forma remota que actúa como un cuentagotas cuya responsabilidad principal es verificar si un binario llamado «lambsys» ya se está ejecutando en el host.

Posteriormente, descarga el binario en la máquina usando curl o wget, lo inicia como un proceso separado y se propaga a todos los hosts accesibles por SSH en los que la víctima pueda autenticarse. El binario, un ejecutable ELF escrito en Go, también está diseñado para deshabilitar AppArmor, el cortafuegos sin complicaciones de Ubuntu, iptables, SELinux, el guardián NMI del kernel y el agente Aliyun de Alibaba Cloud.

Además, el malware elimina los registros del sistema para ocultar las pistas y elimina el atributo inmutable de archivos como «~/.ssh/», «~/.ssh/authorized_keys», «/etc/crontab» y «/etc/ld.so.preload», «/tmp/», «/var/tmp/» y «/var/spool/cron» para realizar sus modificaciones, y luego vuelve a aplicar el atributo inmutable a «/tmp/» y «/var/tmp/».

Se sabe que las operaciones ilícitas de minería de criptomonedas establecen el atributo «chattr +i» en estos archivos para garantizar que ningún usuario, incluido el superusuario, pueda modificarlos, cambiarles el nombre ni eliminarlos. El comportamiento del binario refleja que el actor de amenazas detrás de la operación es consciente de los métodos de persistencia adoptados por grupos rivales de criptojacking.

En la etapa final, el binario contacta al mismo servidor para buscar un archivo TAR y extrae de él un minero XMRig personalizado. Una vez que el minero comienza la ejecución, el archivo comprimido se borra del sistema de archivos. Además envía una solicitud a ipinfo.[.]io para obtener la dirección IP pública y la ubicación del host, lo que permite a los actores de amenazas tomar decisiones operativas sobre la marcha.

La primera es la selección del grupo. Dado que los grupos de minería tienden a estar distribuidos geográficamente, conectar al minero a un grupo cercano a la víctima puede minimizar la latencia y maximizar la tasa de hash. La segunda razón para obtener esta información es la geocerca, ya que brinda a los actores de amenazas una forma de excluir a las víctimas en ciertas regiones.

Ciberseguridad

«Lambsys no ejecuta su lógica de ataque como funciona Go», explicaron los investigadores. «En lugar de eso, bifurca una cascada de subprocesos sh -c de corta duración, cada uno de los cuales ejecuta un comando de shell (un pkill, un chattr, un sysctl). El diseño intercambia sigilo por confiabilidad. Si uno de los 51 comandos pkill falla, el fallo se limita a ese subproceso y los otros 50 continúan».

Trend Micro dijo que un artefacto perteneciente a la iteración anterior del mismo binario se compiló en mayo de 2024, lo que indica que los actores de amenazas detrás de la campaña probablemente han estado iterando en la familia durante más de dos años, mientras tomaban medidas para evadir la detección por parte de las herramientas antivirus.

Durante el año pasado, se explotaron activamente una serie de fallas de seguridad en Langflow. En junio de 2025, se aprovechó otra vulnerabilidad crítica (CVE-2025-3248, puntuación CVSS: 9,8) para distribuir el malware de botnet Flodrix.

«Esta campaña de minería de criptomonedas muestra cómo los terminales de aplicaciones de IA expuestos se están convirtiendo en otra ruta hacia los entornos empresariales», afirmó Trend Micro. «La carga útil puede resultar familiar, pero el vector de entrega no. Una vulnerabilidad de Langflow ofrece a los operadores de criptomineros básicos una nueva puerta de entrada a los sistemas que ejecutan infraestructura de aplicaciones de IA».

Silent Swap Crypto Clipper utiliza una extensión falsa de Google Notes para reemplazar las direcciones de billetera – CYBERDEFENSA.MX

Los investigadores de ciberseguridad han señalado una campaña activa de extensión del navegador diseñada para robar criptomonedas reemplazando sigilosamente las direcciones de billetera cuando usuarios desprevenidos inician una transacción.

La actividad del clipper de criptomonedas ha recibido un nombre en clave Intercambio silencioso por los laboratorios McAfee.

«La campaña se entrega a través de instaladores no firmados, observados tanto en las variantes .NET como en Golang, que implementan una extensión maliciosa de Chromium que se hace pasar por una utilidad benigna de ‘Google Notes’», dijo la empresa de ciberseguridad. dicho en un informe técnico compartido con The Hacker News.

El instalador .NET sin firmar, llamado BaseZipInstaller, está diseñado para recuperar un archivo ZIP, que sirve como base para la extensión maliciosa del navegador al escanear el sistema en busca de navegadores basados ​​en Chromium. Para cada perfil detectado en esos navegadores, finaliza por la fuerza el proceso del navegador e inyecta la extensión modificando las Preferencias seguras y los archivos de Preferencias.

El objetivo final de la extensión es actuar como un cortapelos capaz de interceptar y manipular direcciones de billetera copiadas en el portapapeles del sistema con el objetivo de redirigir los fondos a una billetera controlada por el atacante. Para lograr sus objetivos, la extensión falsa de Google Notes solicita a los usuarios que le otorguen permisos para acceder al portapapeles, a todas las URL y al historial de navegación.

Debido a que la mayoría de las transacciones en blockchain son irreversibles, un intercambio de direcciones puede resultar en una pérdida financiera permanente. McAfee Labs dijo que la actividad se superpone con una campaña anterior de CountLoader que entregó un cripto clipper, con evidencia que apunta al mismo actor de amenazas detrás de ambos grupos.

Ciberseguridad

Lo que distingue a Silent Swap es el uso de una técnica llamada EtherHiding que utiliza la cadena de bloques como solucionador de caída muerta para recuperar los detalles del servidor de comando y control (C2) activo. Esto permite al atacante actualizar trivialmente el valor de un contrato inteligente para que apunte al nuevo dominio en lugar de tener que volver a implementar el malware.

El segundo aspecto gira en torno a la instalación encubierta de la extensión del navegador en navegadores basados ​​en Chromium como Google Chrome, Microsoft Edge, Brave y Vivaldi mediante la modificación de archivos de configuración protegidos del navegador. El ataque, sin embargo, depende de habilitar el modo de desarrollador para versiones más nuevas de los navegadores, algo que un actor de amenazas puede lograr mediante tácticas de ingeniería social.

«Normalmente, estos navegadores almacenan datos de verificación de seguridad (valores hash/HMAC) junto con configuraciones sensibles para detectar cambios no autorizados», dijo McAfee. «El malware recalcula y actualiza estos valores de seguridad después de alterar los archivos, engañando al navegador haciéndole creer que la extensión maliciosa se instaló legítimamente».

«Esto permite que la extensión omita el proceso normal de instalación de la tienda web de extensiones y se cargue silenciosamente sin la aprobación del usuario».

La postura de persistencia y evasión de la campaña se ha caracterizado como deliberada y estratificada, con el enfoque principal en mantener una baja visibilidad para el usuario final y una alta resistencia contra la eliminación y el análisis estático. La persistencia se establece registrando la extensión modificando el archivo de Preferencias seguras del navegador para que se cargue en inicios posteriores del navegador sin necesidad de un mecanismo separado.

Además, el malware intenta habilitar el modo de desarrollador mediante programación en Brave y Opera, y el instalador se autoelimina después de la ejecución, lo que elimina efectivamente un indicador de compromiso inicial. Otra técnica de evasión es el uso de la sustitución dinámica de billetera, que es responsable de obtener una dirección de reemplazo correspondiente a la dirección original de la víctima.

«Envía la dirección de la billetera interceptada al servidor del atacante y utiliza la respuesta para sustituir dinámicamente la dirección original», dijo McAfee. «Si la solicitud de backend falla, la función recurre a una dirección de billetera codificada predefinida, lo que garantiza una actividad maliciosa ininterrumpida».

Para cada patrón de coincidencia de dirección de billetera asociado con Bitcoin (BTC), Ethereum, Bitcoin Cash, Ripple y Dash, se asigna a una dirección única controlada por el atacante en el lado del servidor. Por el contrario, todas las direcciones de Solana enviadas se resuelven en una única dirección de atacante. Al momento de escribir este artículo, se ha descubierto que la dirección de Solana tiene un saldo de $1,902.45.

«Cada dirección enviada se asigna a una dirección única controlada por el atacante. Volver a enviar el mismo original devuelve el mismo reemplazo, lo que indica una asignación determinista uno a uno mantenida en el lado del servidor.

Los datos de telemetría sugieren que las infecciones están distribuidas globalmente, con una mayor concentración de víctimas reportadas en la India. Otros países afectados por la campaña son Estados Unidos, Brasil, Indonesia y España.

«Esta campaña es una ilustración concisa de hacia dónde se dirige el robo de criptomonedas dirigido a los consumidores», dijo McAfee. «Las direcciones estáticas de los atacantes han sido reemplazadas por un mapeo por víctima del lado del servidor. Los dominios de comando y control frágiles y codificados han sido reemplazados por una búsqueda resuelta en blockchain que un operador puede rotar con una sola transacción».

Las extensiones de Chrome y Firefox que se hacen pasar por VPN gratuitas añaden ladrones de portapapeles

La divulgación se produce cuando Socket informó sobre un par de extensiones maliciosas para los navegadores Chrome y Mozilla Firefox, ambas con el nombre «VPN Go: Free VPN» en Chrome Web Store y en el mercado de complementos de Firefox.

Ciberseguridad

«Ambas extensiones se presentan como herramientas VPN gratuitas e incluyen una funcionalidad de proxy visible», afirman los investigadores de Socket Kirill Boychenko y Kush Pandya. dicho. «Bajo el capó, ambos también contienen una lógica maliciosa de robo de portapapeles que monitorea continuamente el texto copiado y lo exfiltra a una infraestructura controlada por el actor de amenazas».

El comportamiento se extiende más allá de las direcciones de billetera, ya que permite a los operadores desviar todo tipo de datos confidenciales, incluidas contraseñas, códigos de autenticación, claves API, tokens OAuth y frases iniciales.

Un examen más detallado de las extensiones ha revelado un patrón de actualización maliciosa por etapas, donde el desarrollador de la extensión publicó inicialmente una versión benigna en el escaparate de la extensión antes de introducir la capacidad de robo del portapapeles a través de una actualización posterior.

Si bien se ha descubierto que las versiones 1.1 y 1.2 de la extensión de Chrome filtran datos del portapapeles a «178.236.252[.]133», la versión 1.3 cambia el canal de exfiltración a una dirección IP diferente («77.91.123[.]187»). En el caso de su equivalente Firefox, 1.3.3 es la primera versión que incluye el ladrón de portapapeles y envía la información a «178.236.252».[.]133.» La actualización 1.3.4 mueve la infraestructura a «77.91.123[.]187.»

Se recomienda a los usuarios que hayan instalado cualquiera de las extensiones que las eliminen de inmediato y traten cualquier secreto mientras la extensión estuvo activa como comprometida.

«El código estático es suficiente para mostrar que las extensiones fueron diseñadas para funcionar como herramientas proxy, no simplemente para mostrar una interfaz VPN falsa», dijo Socket. «La capacidad del proxy aún aumenta el riesgo porque puede enrutar el tráfico del navegador a través de la infraestructura proporcionada por el actor de amenazas, exponer el tráfico HTTP en texto plano y los metadatos de conexión, y hacer que la extensión parezca útil mientras el monitor del portapapeles se ejecuta en paralelo».

282 aplicaciones de IA de iOS pierden claves API y abren acceso a proxy de IA en un estudio de tráfico de red – CYBERDEFENSA.MX

Los investigadores probaron 444 aplicaciones de chatbot de IA para iPhone y descubrieron que 282 de ellas, casi dos tercios, expusieron acceso pago a IA a través del tráfico de su red.

En muchos casos, la ruta de entrada era visible simplemente observando lo que enviaba la aplicación: una clave API de texto sin formato, un token reutilizable o un servidor backend que aceptaba solicitudes sin ninguna clave.

Quien lo obtenga puede enviar solicitudes de modelo a la cuenta del desarrollador, y el desarrollador paga la factura. Tres meses después de que los investigadores advirtieran a los desarrolladores, sólo el 28% lo había solucionado.

El trabajo, de investigadores de la Universidad Wake Forest, es el primer estudio en profundidad del problema en iOS. Es sorprendente en parte por el poco esfuerzo que requirió el espionaje. El equipo utilizó una herramienta que construyeron, LLMKeyLensque observa el tráfico de una aplicación y extrae las credenciales a medida que pasan. Sin jailbreak, sin abrir la aplicación.

La clave es el secreto que permite a la aplicación llamar a un servicio como OpenAI o Google Gemini. Insértelo en la aplicación y quedará expuesto con cada solicitud que realice la aplicación.

Ciberseguridad

Los 282 se clasificaron en uno de tres grupos:

  • Teclas de texto sin formato (54 aplicaciones): la clave se envía de forma abierta, legible desde una única solicitud capturada.
  • No se necesita clave (92 aplicaciones): la aplicación enruta las solicitudes a través de un servidor que responde a cualquiera, sin comprobar quién pregunta. Un relevo abierto a una cuenta AI paga.
  • Tokens reproducibles (136 aplicaciones, las más comunes): la aplicación entrega tokens de acceso temporales en lugar de la clave sin formato, el enfoque que se supone es más seguro, pero los tokens se filtran en el mismo tráfico y, por lo general, seguían siendo válidos cuando se capturaban. Algunos no fueron en absoluto temporales, como lo muestran los casos siguientes.

Para 28 de las 54 aplicaciones de texto sin formato, la misma solicitud también expuso el mensaje oculto del sistema de la aplicación, las instrucciones detrás de escena que definen lo que hace el asistente y cómo funciona el producto. Una captura, dos premios.

Las filtraciones abarcan al menos diez proveedores de IA, siendo OpenAI el más común, y abarcan 13 categorías de aplicaciones. Las aplicaciones de productividad fueron el grupo más grande; Las aplicaciones de salud y fitness tuvieron la tasa de fuga más alta. Las aplicaciones médicas y financieras, en particular, no filtraron nada. La mayoría de las aplicaciones afectadas eran pequeñas, pero no todas: una tenía más de dos millones de valoraciones de usuarios.

Esto no es dinero teórico. Las claves de IA robadas alimentan una práctica que la industria llama LLMjacking, donde los atacantes ejecutan las claves de otras personas para obtener acceso gratuito al modelo. Sysdig calculó el peor de los casos en el que las credenciales robadas podrían generar más de 46.000 dólares al día en cargos de inteligencia artificial.

Los investigadores notificaron a los 282 desarrolladores y esperaron tres meses. Sólo el 28% lo había solucionado claramente.

Otro 23% todavía estaba muy abierto; el acceso filtrado estaba funcionando. El resto se desconectó, se volvió inaccesible o devolvió errores. Las aplicaciones de tokens eran a menudo las peores: una aplicación popular, con más de 100.000 valoraciones, fijó su token de acceso para que expirara en el año 2125, un pase de cien años.

El token de una hora de otra aplicación todavía funcionaba 128 días después de haber expirado.

Ciberseguridad

La solución es un viejo consejo que pocos siguieron: no introduzcas la clave en la aplicación. Enrute las llamadas de IA a través de su propio servidor, haga que ese servidor verifique quién llama y revoque cualquier clave que ya se haya filtrado.

Los investigadores también quieren que los proveedores de inteligencia artificial etiqueten las claves del lado del cliente como inseguras en su documentación y marquen las claves que de repente son utilizadas por miles de dispositivos, y quieren que Apple revise esto durante la revisión de la App Store.

El patrón me resulta familiar. Un estudio de 2025, LM-exploradorencontró el mismo cableado de IA inseguro en aplicaciones de Android y automáticamente accedió a 120 de ellas. Una auditoría más grande, Aplicaciones con fugasextrajeron secretos de miles de aplicaciones de Android e iOS y descubrieron que los desarrolladores habitualmente no revocan las claves incluso después de eliminarlas, dejando las antiguas activas.

Otros han investigado el ecosistema de aplicaciones LLM más amplio para agujeros similares. La fiebre de la IA no ha cambiado el hábito. Ha aumentado la factura, porque ahora se carga una clave filtrada con el token.

Una advertencia: la cifra de dos tercios es un piso. Muchas aplicaciones bloquearon la interceptación por completo y el estudio cubre solo la App Store de EE. UU. a finales de 2025, por lo que la tasa real probablemente sea mayor.

GuardFall expone agentes de codificación de IA de código abierto a riesgos de inyección de shell de décadas de antigüedad – CYBERDEFENSA.MX

El control de seguridad que se supone debe impedir que un agente de codificación de IA ejecute un comando peligroso se puede pasar directamente utilizando un truco de shell que ha sido público durante décadas.

Nueva investigación de IA adversaque se denomina bypass caída de guardiadescubrió que funciona contra diez de los once agentes populares de codificación y uso de computadoras de código abierto que la empresa probó. Sólo uno, «Continuar», fue construido para defenderse de ello.

¿Por qué importa? Estos agentes ejecutan comandos de shell con acceso completo a su cuenta. Apunte uno a un repositorio o paquete de software con trampa explosiva, y una instrucción oculta puede ejecutar silenciosamente un comando que borra archivos o roba los secretos a los que puede acceder su cuenta, desde claves SSH y credenciales de la nube hasta cualquier cosa que se encuentre en su carpeta de inicio.

¿Cómo pasa la guardia?

La mayoría de estos agentes intentan mantenerse seguros comparando cada comando con una lista de bloqueo de patrones peligrosos antes de ejecutarlo. El defecto es que verifican el comando como texto sin formato, mientras que bash reescribe ese texto antes de ejecutarlo. El shell elimina las comillas y expande los atajos, por lo que el filtro y el shell terminan mirando dos cosas diferentes.

El ejemplo más sencillo: un filtro que vigila habitación no ve nada malo en r»m, porque para un comparador de texto esas son cadenas diferentes. Bash elimina las comillas vacías y ejecuta rm de todos modos.

Ciberseguridad

La misma idea funciona en otras formas: un comando oculto en base64 y canalizado a un shell, o herramientas ordinarias como find y dd se vuelven destructivas con la bandera correcta.

Los investigadores no llaman a esto un error sino «una convención peligrosa y una clase de problemas», razón por la cual agregar más patrones de lista de bloqueo no soluciona nada de esto. No existe un único CVE para rastrear o parchar.

Dos cosas tienen que alinearse para que un ataque aterrice, y ninguna es exótica.

  • Primero, la IA tiene que producir el comando malicioso. Generalmente se rechaza un contundente «ejecutar rm -rf», pero el mismo comando escondido dentro de un trabajo de apariencia normal, como un archivo de compilación o la respuesta de «documentación» de una herramienta, se emite como un paso de rutina.
  • En segundo lugar, el agente debe ejecutarse por sí solo, con un indicador de ejecución automática activado o su entorno de pruebas de contenedor desactivado, los cuales son rutinarios en las canalizaciones automatizadas. Las pruebas en vivo utilizaron Claude Sonnet 4.6.

Las otras diez herramientas dejaron la brecha abierta: opencode, Goose, Cline, Roo-Code, Aider, Plandex, Open Interpreter, OpenHands, SWE-agent y el proyecto Hermes, donde surgió el error por primera vez y ahora documentado en el propio rastreador de problemas de Hermes.

Las herramientas de la encuesta de Adversa tenían en conjunto aproximadamente 548.000 estrellas de GitHub en mayo de 2026. Adversa demostró el ataque completo de extremo a extremo contra el binario de producción Plandex, y la misma forma funcionó contra otros ocho. Describe el trabajo como investigación de laboratorio; no se ha informado de explotación pública.

Continúe, el único agente que se resiste, se defiende leyendo el comando como lo hará bash antes de decidir: divide el comando en las mismas partes que lo haría el shell, verifica lo que realmente se ejecuta y mantiene una lista estricta de comandos destructivos que están bloqueados por completo.

Ciberseguridad

Esa protección se mantuvo contra cada carga útil en el modo de editor predeterminado de Continuar. Su modo de ejecución automática de línea de comandos es más débil: algunas cargas útiles se escaparon, aunque las más destructivas aún alcanzaron el bloque duro. Adversa considera que el diseño es portátil y dice que volver a implementarlo requiere aproximadamente un trabajo de dos días para un ingeniero experimentado.

Que hacer ahora

Ninguna de las soluciones rápidas es una respuesta completa, pero reducen su exposición hasta que se implemente la protección adecuada:

  • Ejecute agentes con $HOME apuntando a una carpeta desechable, de modo que secretos como ~/.ssh y ~/.aws estén fuera de su alcance.
  • Desactive los indicadores de ejecución automática como –auto-exec, –auto-run, –auto-test y permisos de omisión peligrosa a menos que el trabajo realmente no pueda pausarse para un humano.
  • No permita que los agentes ejecuten solicitudes de extracción desde bifurcaciones, el camino fácil desde el archivo de un atacante hasta sus secretos.
  • Trate los archivos de configuración enviados dentro de un repositorio, como .aider.conf.yml, como código que no es de confianza; uno malicioso puede desencadenar el ataque en la primera edición aceptada.

GuardFall aterriza en medio de una serie de hallazgos similares este año. El propio adversario ConfianzaCaída presione Claude Code, Cursor, Gemini CLI y Copilot CLI, y un separado omisión de regla de denegación Pulsa Claude Code.

Ataques como AutoJack y Agentjacking convirtieron contenido envenenado en comandos que un agente ejecuta con los privilegios de su propietario. El hilo común es simple: el texto que no es de confianza sigue llegando a un shell real antes de que el guardia entienda qué se ejecutará realmente bash.

Lo que dicen los números sobre el riesgo cibernético de FIFA 2026 – CYBERDEFENSA.MX

La Copa Mundial de la FIFA 2026 se inauguró el 11 de junio. Para esa fecha, según Check Point Research, la infraestructura de fraude dirigida a ella ya se había construido, preparado y parcialmente implementado. La actividad de los actores de amenazas se planificó previamente, con meses de antelación, en tres sectores y al menos diez idiomas.

Check Point Exposure Management publicó el Informe sobre amenazas cibernéticas de la Copa Mundial de la FIFA 2026 este mes, que cubre servicios financieros, transporte, hotelería y juegos de azar. Aquí hay tres hallazgos que vale la pena leer atentamente.

1 de cada 3 socios de FIFA no puede bloquear la suplantación de correo electrónico

La investigación previa al torneo realizada por Proofpoint encontró que más de un tercio de los socios oficiales de la Copa Mundial de la FIFA 2026 carecen de suficiente aplicación de DMARC para evitar la suplantación de dominio. Eso significa que los atacantes pueden enviar un correo electrónico que parece provenir de un patrocinador, un proveedor o un socio logístico, sin que ninguna barrera técnica lo detenga.

La cadena de suministro del Mundial es enorme. Aerolíneas, hoteles, socios de transmisión, contratistas de mercancías y empresas de catering. Cada correo electrónico de adquisiciones que viaja por esa cadena es un punto potencial de interceptación. Los altos volúmenes de transacciones, los plazos ajustados y el caos operativo de un evento global crean exactamente las condiciones que suprimen el rigor de la verificación de pagos.

Puntos de control gestión de la superficie de ataque y protección de marca digital Las capacidades están diseñadas para este tipo de exposición externa, monitoreando continuamente los ecosistemas de socios para detectar brechas de autenticación e infraestructura de suplantación de identidad antes de que los atacantes puedan usarlas.

Las aplicaciones de apuestas deportivas falsas aumentaron 60 veces por encima del valor inicial

Una comparación controlada entre ocho marcas importantes de apuestas deportivas, que abarca períodos de 60 días en 2025 y 2026 utilizando una metodología idéntica, no encontró detecciones de aplicaciones de imitadores en la línea de base fuera del torneo. La ventana previa al torneo encontró 64. Esto es aproximadamente 60 veces la tasa de referencia, concentrada en abril y mayo de 2026, y concentrada en Google Play.

Al menos cinco cuentas de desarrolladores distintas publicaron aplicaciones que falsificaban dos o más marcas de apuestas deportivas diferentes con horas o días de diferencia entre sí. Se trata de una operación multimarca coordinada, programada para la activación del torneo.

La superficie de ataque aquí se extiende mucho más allá de las tiendas de aplicaciones. Check Point Exposure Management también identificó canales activos de Telegram en ruso que operan como servicios de informantes falsos, enrutando a los seguidores a través de enlaces de referencia para generar comisiones de afiliados sobre depósitos fraudulentos. Los canales dividen sus selecciones entre la audiencia, por lo que aproximadamente la mitad de los suscriptores siempre «ganan» lo suficiente como para seguir depositando. La casa de apuestas paga la comisión del afiliado por cada conversión.

Monitoreo de la web oscura de Check Point cubre los canales de Telegram a esta profundidad, brindando a los equipos de seguridad y fraude visibilidad de las operaciones antes de que el contenido de la marca de la ventana del torneo se active por completo.

Los sitios falsos de hoteles y viajes se construyeron dos meses antes del inicio

Check Point Exposure Management realizó un seguimiento de los registros mensuales de dominios similares con temática de la FIFA dirigidos a servicios de viajes y hotelería desde noviembre de 2025 hasta mayo de 2026. Solo abril de 2026 representó el 21,9% de toda la muestra de 12 meses, ocho semanas antes del inicio. Marzo y abril juntos representan el 34%.

Las marcas de hoteles y alojamiento representan el 56% del total. Las marcas de viajes y tours representan otro 27%. Los sitios fueron creados para interceptar a los fanáticos en el punto de compra, cuando la urgencia era mayor y los hábitos de verificación eran los más débiles.

Un pequeño número de registradores se encargan de la mayor parte de la infraestructura. GoDaddy, Hostinger, Namecheap, Porkbun e IONOS albergan en conjunto el 56% de los dominios fraudulentos. Un hallazgo interesante que vale la pena señalar es que .top TLD representa el 28% de los registros. .top es un TLD genérico favorecido por el phishing con bajos umbrales de respuesta al abuso y costos de registro económicos. Los actores que quieren una infraestructura que se mantenga en funcionamiento la eligen deliberadamente.

Un subconjunto de dominios también tiene registros MX configurados. Eso significa que pueden recibir correos electrónicos, ejecutar suplantación de rutas de respuesta e interceptar flujos de restablecimiento de contraseñas de las cuentas de las víctimas. Se trata de infraestructuras de phishing activas, registradas y preparadas antes de que comenzara el torneo.

Puntos de control phishing y protección de marca Las capacidades monitorean continuamente este tipo de infraestructura preposicionada, con una tasa de éxito de eliminación del 99% y un tiempo promedio de reparación de 12 horas. Para las organizaciones cuyas marcas están siendo clonadas a escala antes de un evento global, la velocidad de detección y la velocidad de remediación son las únicas variables que importan.

Qué significa esto

Los equipos de seguridad que apoyan a cualquier organización en los sectores financiero, de viajes, hotelero o de juegos de azar deben tratar el período actual como elevado, no porque el panorama de amenazas haya cambiado con el partido inaugural, sino porque los actores de amenazas ya estaban posicionados antes de que comenzara.

Leer el completo Informe sobre amenazas cibernéticas de la Copa Mundial de la FIFA 2026 o contactar Gestión de exposición de puntos de control si estás viendo una escalada.

¿Encontró interesante este artículo? Este artículo es una contribución de uno de nuestros valiosos socios. Síguenos en noticias de google, Gorjeo y LinkedIn para leer más contenido exclusivo que publicamos.

La falla de Progress Kemp LoadMaster podría permitir a los atacantes ejecutar comandos de raíz antes de la autenticación – CYBERDEFENSA.MX

Una vulnerabilidad crítica en Progress Kemp LoadMaster puede permitir que un atacante no autenticado ejecute comandos arbitrarios como root en el dispositivo enviando una solicitud diseñada a su API.

El defecto, rastreado como CVE-2026-8037lleva una puntuación CVSS de 9,8 según ZDI. Hay un parche disponible. Si ejecuta LoadMaster con la API habilitada, actualice ahora.

Progreso publicó su aviso el 4 de junio y dice que no ha recibido ningún informe de explotación. El 29 de junio, investigadores de watchTowr Labs publicaron un detallado artículo técnico que recorre toda la cadena de explotación.

¿Qué hace el defecto?

LoadMaster es un controlador de entrega de aplicaciones y un equilibrador de carga utilizado por las empresas para gestionar el tráfico entre servidores. Se encuentra en el borde de la red, lo que hace que cualquier falla de autenticación previa sea especialmente peligrosa.

La vulnerabilidad vive en una función llamada citas_de_escape()que se supone que desinfecta la entrada del usuario antes de pasar a un comando de shell. El trabajo de la función es escapar de las comillas simples para que un atacante no pueda salir de una cadena entrecomillada e inyectar comandos. El problema: asignó un búfer de memoria sin borrarlo primero y nunca escribió un terminador nulo al final de la cadena desinfectada.

Ciberseguridad

Ese terminador que falta es toda la hazaña. Sin él, el sistema sigue leyendo más allá del final de la entrada desinfectada en cualquier dato que se encuentre junto a él en la memoria. Un atacante puede controlar lo que hay ahí insertando claves JSON adicionales en la misma solicitud de API, cada una con una carga útil de inyección de comando. El sistema lee la entrada desinfectada, continúa, ataca la carga útil del atacante y la ejecuta.

El ataque tiene como objetivo el /accesov2 punto final, que maneja la validación de credenciales API. El atacante envía un cuerpo JSON con un valor de apiuser especialmente diseñado y docenas de pares clave-valor adicionales rociados con el comando que desea ejecutar. No se necesitan credenciales válidas. El comando se ejecuta como root.

Versiones afectadas y solución

La falla afecta a LoadMaster GA v7.2.63.1 y anteriores, y a LTSF v7.2.54.17 y anteriores, cuando la API está habilitada. Progress ha lanzado versiones corregidas: GA v7.2.63.2 y LTSF v7.2.54.18.

El parche en sí es mínimo. Dos cambios: la función de asignación de memoria se cambió de una que deja el búfer sin inicializar a una que lo llena con ceros, y se agregó un terminador nulo explícito después de la salida de escape. Dos líneas de código que cierran un camino a la raíz.

La vulnerabilidad fue descubierta por Syed Ibrahim Ahmed de TrendAI Research y reportada a Progress a través de Zero Day Initiative el 15 de abril de 2026. ZDI coordinó la publicación del aviso público el 9 de junio. watchTowr Labs analizó de forma independiente la diferencia del parche y publicó su propio desglose técnico completo con una prueba de concepto funcional el 29 de junio.

Progress también corrigió una segunda falla de alta gravedad en el mismo aviso: CVE-2026-33691, una omisión de WAF donde el relleno de espacios en blanco en los nombres de archivos podría eludir las comprobaciones de extensión de carga de archivos.

Ciberseguridad

Un patrón que vale la pena observar

Este no es el primer defecto crítico de LoadMaster. En noviembre de 2024, CISA agregó una falla de inyección de comando LoadMaster anterior (CVE-2024-1212, CVSS 10.0) a su catálogo de vulnerabilidades explotadas conocidas después de una explotación confirmada en la naturaleza.

En abril de 2026, Progress solucionó cinco fallos más de alta gravedad en LoadMaster, cuatro de ellos problemas de inyección de comandos. Progress también es el creador de MOVEit, cuyas vulnerabilidades de 2023 impulsaron una campaña de explotación masiva por parte del grupo de ransomware Cl0p.

El Centro Canadiense de Seguridad Cibernética También ha emitido un aviso instando a los administradores a aplicar las actualizaciones.

Aún no se han reportado ataques a CVE-2026-8037. Una prueba funcional de concepto ahora es pública. Parche y luego pregunte si es necesario que se pueda acceder a la API.

Los atacantes aprovechan SimpleHelp CVE-2026-48558 para implementar TaskWeaver y Djinn Stealer – CYBERDEFENSA.MX

Se ha observado que un actor de amenazas desconocido explota una falla de seguridad de máxima gravedad recientemente revelada en SimpleHelp para entregar dos familias de malware no reportadas anteriormente. Tejedor de tareas y Ladrón de genios.

La intrusión implica la explotación de CVE-2026-48558 (Puntuación CVSS: 10.0), una vulnerabilidad crítica de omisión de autenticación que afecta el flujo de OpenID Connect (OIDC) y que un atacante no autenticado podría aprovechar para obtener una «sesión de técnico» completamente autenticada mediante el envío de un token falsificado que contiene afirmaciones de identidad arbitrarias.

«TaskWeaver es un cargador Node.js muy ofuscado, entregado como jquery.js y ejecutado a través de node.exe, que implementa un canal de entrega de carga útil cifrado y reutilizable en lugar de un conjunto fijo de comandos posteriores a la explotación», Blackpoint Cyber dicho en un análisis. «La carga útil observada de la segunda etapa, Djinn Stealer, apunta a sistemas Windows, macOS y Linux».

Djinn Stealer está diseñado para recopilar credenciales asociadas con plataformas en la nube, control de fuentes, registros de paquetes, herramientas de infraestructura, asistentes de desarrollo de inteligencia artificial, navegadores, SSH y billeteras de criptomonedas.

Los detalles de CVE-2026-48558 surgieron a principios de este mes cuando Horizon3.ai, que descubrió la falla, dijo que afecta a servidores configurados para usar OIDC genérico o Azure AD OIDC y que se deriva de la forma en que SimpleHelp valida las afirmaciones de IdP.

«En muchas implementaciones de SimpleHelp que tienen habilitada la autenticación de tipo OIDC, un atacante no autenticado puede crear y autenticarse como un nuevo usuario ‘Técnico’», dijo el investigador de seguridad de Horizon3.ai, Zach Hanley. dicho. «Este técnico, de forma predeterminada, puede realizar actividades de administración privilegiadas, como comunicación remota a puntos finales administrados, ejecución de scripts y más».

Ciberseguridad

«Incluso cuando el servidor SimpleHelp está configurado para aplicar MFA a los técnicos, este problema permite al atacante evitar este mecanismo porque, en el primer inicio de sesión, los técnicos pueden registrar su propio método MFA».

En la cadena de ataque documentada por Blackpoint Cyber, se dice que la explotación exitosa de la falla en el software de administración y monitoreo remoto (RMM) permitió al actor de amenazas obtener una sesión de «técnico» autenticada en un servidor de acceso público, que luego fue abusado para implementar TaskWeaver y Djinn Stealer.

«La plataforma RMM comprometida proporcionó al operador un canal administrativo confiable capaz de transferir archivos y ejecutar comandos en sistemas administrados a través del servidor», dijeron los investigadores Nevan Beal y Sam Decker.

TaskWeaver es un cargador modular Node.js capaz de tomar huellas digitales del sistema, estableciendo comunicaciones cifradas con un servidor remoto («a.dev-tunnels[.]com») y recuperar y ejecutar cargas útiles de JavaScript adicionales con acceso elevado al tiempo de ejecución de Node.js. La etapa final es un ladrón de información diseñado para desviar datos valiosos de hosts Windows, macOS o Linux comprometidos.

La amplitud de la información a la que apunta el ladrón es la siguiente:

  • Credenciales, historial y marcadores almacenados en navegadores web
  • Datos de configuración y autenticación asociados con AWS, Azure, Google Cloud, Oracle Cloud Infrastructure, Okta, Cloudflare, DigitalOcean, Linode, Heroku, Vercel, Railway, Supabase, Pulumi, Terraform, HashiCorp Vault y Consul.
  • Datos de la CLI de GitHub
  • configuración de git
  • Claves SSH
  • autenticación acoplable
  • Información de registro del timón
  • Configuraciones de cliente S3 y MinIO
  • Credenciales de subversión
  • Credenciales para npm, pnpm, Yarn, NuGet, Cargo, Composer, Maven, Gradle, pip, PyPI, Conda, Bun, Ivy y Scala Build Tool
  • Datos de configuración, autenticación, sesión y proyecto asociados con Anthropic Claude, Google Gemini, OpenAI Codex, Cline, OpenCode y Kilo
  • Carteras de criptomonedas y almacenes de claves asociados con Bitcoin, Litecoin, Dogecoin, Dash, Ethereum, Monero, Zcash, Exodus, Atomic Wallet y Electrum

En los sistemas Linux, el malware también intenta leer el archivo «/proc//cmdline» y «/proc//environ» archivos virtuales que pueden contener información sobre un proceso en ejecución, como contraseñas, claves API, tokens de acceso, cadenas de conexión de bases de datos y otros valores confidenciales pasados ​​a través de argumentos de línea de comando o variables de entorno.

Ciberseguridad

Una vez recopilada la información, se empaqueta en un archivo TAR, se comprime con GZIP, se cifra utilizando una clave AES-256-GCM protegida por una clave pública RSA-2048 integrada en TaskWeaver y se extrae a una infraestructura controlada por el atacante («96.126.130[.]126:58942»).

La campaña ilustra cómo los actores de amenazas persiguen cada vez más plataformas impulsadas por inteligencia artificial (IA) a medida que la tecnología se integra en los flujos de trabajo empresariales, lo que les permite abusar de los privilegios de los asistentes de IA para acceder a datos confidenciales.

«Una única omisión de autenticación se convirtió en un camino hacia todo lo que los sistemas administrados podían alcanzar, desde plataformas en la nube y repositorios de códigos hasta herramientas de inteligencia artificial, billeteras de criptomonedas e infraestructura de clientes», dijeron los investigadores.

«Las credenciales a las que se puede acceder desde una estación de trabajo de desarrollador o administrador pueden proporcionar acceso a la infraestructura de producción, crear canales, repositorios de código fuente, plataformas de implementación, inquilinos de la nube y entornos de clientes mucho después de que se haya contenido el punto final original».

La explotación activa de CVE-2026-48558 ha llevado a la Agencia de Seguridad de Infraestructura y Ciberseguridad de EE. UU. (CISA) a agregar a las vulnerabilidades explotadas conocidas (KEV), que exige que las agencias del Poder Ejecutivo Civil Federal (FCEB) apliquen las correcciones antes del 2 de julio de 2026.

Los fallos de AirDrop y Quick Share permiten que los atacantes cercanos provoquen bloqueos y eludan controles – CYBERDEFENSA.MX

Dos investigadores han encontrado seis fallos de seguridad en Entrega por paracaídas y Compartir rápidolas funciones inalámbricas que transmiten archivos entre dispositivos cercanos sin cables ni red compartida.

Un atacante dentro del alcance inalámbrico, con solo una computadora portátil y sin conexión previa, puede bloquear el servicio compartido en una Mac o iPhone configurado para recibir de cualquier persona, sin toque ni aviso.

La misma investigación encontró fallas en Quick Share que eluden las comprobaciones de sesión de Samsung y provocan un bloqueo potencialmente explotable en la aplicación de Windows de Google.

Las dos funciones se ejecutan dentro de un ecosistema de más de cinco mil millones de dispositivos Apple y Android activos, aunque los errores probados afectan a implementaciones y versiones específicas.

La obra, planteada en un nuevo trabajo de investigación por Arash Ale Ebrahim y Nils Ole Tippenhauer del Centro CISPA Helmholtz para la Seguridad de la Información, es el primero en separar ambas pilas una al lado de la otra, por encima de la capa de radio, donde el descubrimiento se convierte en manejo de sesiones, análisis y decisiones de confianza.

Los arreglos ya comenzaron. Apple corrigió uno de los tres errores de AirDrop y le asignó un CVE, aunque el aviso aún no es público; los otros dos aún se encuentran en divulgación coordinada. Google pagó una recompensa por la falla de Windows y consiguió una corrección de código, con su CVE aún pendiente.

Ciberseguridad

Los dos errores de Samsung fueron entregados a Google y siguen bajo investigación. Al momento de escribir este artículo, no ha surgido ningún informe público sobre la explotación de estas fallas.

Tres formas de acabar con el intercambio de Apple

Las tres fallas de AirDrop terminan en el mismo fallo: eliminan el servicio compartido, el servicio en segundo plano en macOS e iOS que maneja AirDrop. El problema es que este servicio también ejecuta AirPlay, Handoff, Universal Clipboard, Continuity Camera y NameDrop, por lo que una falla destruye todo el conjunto.

El más simple de los tres solo necesita una única solicitud con formato incorrecto enviada a un dispositivo con AirDrop configurado para recibir de «Todos». Envíe esos mensajes de fallo en bucle, aproximadamente uno cada dos segundos, y las funciones permanecerán inactivas mientras el atacante continúe. En la prueba de los investigadores, no se realizó ninguna transferencia AirDrop legítima mientras se ejecutaba el ataque.

Dos de los tres son más que errores de AirDrop, porque viven en marcos compartidos de Apple. El más amplio es un desbordamiento de pila en el analizador de listas de propiedades XML de Foundation, provocado por un pequeño archivo con alrededor de 200 capas anidadas.

Cualquier aplicación de Apple que abra un archivo de ese tipo que no sea de confianza podría acceder a la misma ruta del analizador en macOS, iOS, watchOS, tvOS y visionOS. Los investigadores reprodujeron los fallos de AirDrop en macOS 15.7.4, macOS 26.3, iOS 18.x e iOS 26.3; una versión anterior de iOS 16 no se vio afectada.

Los errores de Quick Share y una solución que falló

En Android, dos fallas en Quick Share de Samsung permitieron a un atacante saltarse el apretón de manos que se supone bloquea una sesión. Se permite que un dispositivo no verificado comience a controlar la conexión antes de que se configure cualquier cifrado.

El otro permite que algunos mensajes de control pasen sin cifrar incluso después de que exista una sesión segura. Un atacante en la misma red Wi-Fi podría usar esa brecha para forzar una conexión a un estado «aceptada», mantenerla viva o hacer que el servidor devuelva valores de IP y puerto proporcionados por el atacante. Ninguno de ellos roba archivos, pero ambos anulan las protecciones que promete el sistema.

Los investigadores los probaron en un Galaxy S23 Ultra y notaron que las versiones de Quick Share de otros fabricantes de Android necesitan una verificación por separado.

La falla más grave está en Quick Share de Google para Windows. Es un error de memoria que surge cuando dos conexiones chocan en el instante correcto, dejando al programa usando una porción de memoria que ya ha desperdiciado.

Ese es el tipo de error que a veces puede convertirse en la ejecución de código atacante, y los investigadores dicen que la ruta es plausible aquí porque una defensa de Windows llamada Control Flow Guard está desactivada en la aplicación.

Confirmaron un fallo pero no crearon un exploit que funcionara. Google lo reconoció, pagó una recompensa y ahora consiguió una solución; el CVE aún está pendiente.

No es la primera vez que Quick Share para Windows está aquí. SafeBreach informó un Cadena de ejecución de código de 10 errores en 2024 (CVE-2024-38271 y CVE-2024-38272), luego regresó en 2025 para evitar las correcciones de Google (CVE-2024-10668). El nuevo uso después de la liberación agrega otra entrada a un patrón del mismo componente que se parchea y prueba nuevamente.

Ciberseguridad

El detalle que duele: el propio código fuente del programa contenía un comentario que admitía un error anterior en ese lugar exacto, que decía «Tuvimos un error aquí, causado por una carrera con EncryptionRunner». La solución escrita para solucionarlo reintrodujo el mismo tipo de falla.

El riesgo es local, no remoto

El límite clave es el alcance. Se trata de ataques locales, no de Internet: el atacante debe estar a una distancia de entre 10 y 30 metros o en la misma red local.

Si bien es menos radical que un error remoto, un solo atacante en un lugar concurrido como un aeropuerto, un tren o una conferencia aún puede llegar a muchos dispositivos a la vez. Los investigadores probaron sólo su propio hardware y han lanzaron sus herramientas abiertamente para que otros equipos de seguridad puedan reproducir los hallazgos.

En una Mac o iPhone, instale la última actualización de Apple (iOS y macOS 26.5.2 se enviaron el 29 de junio) y mantenga AirDrop en «Solo contactos» o desactivado en lugar de «Todos», que es la configuración que necesitan estas fallas. En Quick Share, déjelo fuera de la visibilidad de «Todos» cuando no esté recibiendo activamente un archivo y actualice la aplicación de Windows ahora que la solución de Google ha llegado.

Dos sistemas construidos de forma independiente fallaron de la misma manera: fallas en el código que se dirige a la red y controles de seguridad integrados en manejadores de mensajes individuales en lugar de aplicarse desde el principio. También llega en un momento incómodo.

La interoperabilidad AirDrop de Google para Quick Share ya se está implementando en los principales teléfonos Android, y solo funciona cuando el iPhone está configurado para recibir de «Todos», la configuración exacta que expone los errores de falla de AirDrop.

El nuevo ataque BioShocking engaña a los navegadores de IA para que filtren las credenciales de los usuarios – CYBERDEFENSA.MX

Convenza a un navegador de IA de que está jugando y podrá entregarle sus datos de inicio de sesión. Ese es el hallazgo detrás BioShockinguna técnica de la firma de seguridad LayerX que engañó a seis navegadores y asistentes de inteligencia artificial para que copiaran las credenciales de un usuario y las enviaran a un atacante.

Los objetivos incluían ChatGPT Atlas de OpenAI, Comet de Perplexity y la extensión del navegador Claude de Anthropic.

Un navegador con IA es aquel que puede actuar por usted, no solo leer páginas. Cámbielo al modo de agente y podrá hacer clic, escribir y acceder a los sitios en los que ya ha iniciado sesión. Ese acceso es el objetivo y también es el problema.

Ciberseguridad

El truco funciona debido a la forma en que leen estos agentes. La página web y sus propias instrucciones llegan como un único flujo de texto. Eso permite que una página maliciosa introduzca comandos disfrazados de contenido ordinario o reglas de juego, y el agente no puede notar la diferencia de manera confiable. Los investigadores llaman a esto inyección rápida indirecta.

Cómo funciona el truco

El ataque comienza con una página web construida a modo de rompecabezas. Para encajar con su tema distópico, el rompecabezas recompensa las respuestas incorrectas, como insistir en que 2 + 2 = 5. Una vez que el agente acepta que «incorrecto» es el movimiento ganador, sigue la lógica del juego en lugar de la lógica de seguridad. El paso final del rompecabezas le pide que obtenga las credenciales del usuario, y ninguno de los seis agentes señaló que esto fuera algo que debiera rechazar.

La parte peligrosa es donde mira el agente. En la prueba, se envió un enlace al repositorio GitHub del trabajo de la víctima, de donde extrajo las credenciales de inicio de sesión SSH y se las pasó al atacante.

CapaX usó un archivo de texto sin formato inofensivo, pero el mismo truco podría indicarle al agente otros recursos a los que puede acceder en esa sesión: pestañas abiertas, cuentas iniciadas y herramientas internas. El agente no dudó. Posteriormente, informó alegremente del robo como una victoria.

El nombre hace un guiño a BioShock, donde un personaje con el cerebro lavado obedece la frase desencadenante «¿Sería tan amable?» El agente no es diferente. Confía en el contexto que se le presenta. Cambie el contexto y cambiará lo que hará.

LayerX ha mostrado este patrón antes, demostrando que un solo clic podría secuestrar el cometa Perplexity y robar datos silenciosamente.

Qué hicieron los vendedores y qué hacer

Según LayerX, las respuestas fueron desiguales. Informó el problema a los proveedores entre octubre de 2025 y enero de 2026. OpenAI lo solucionó en ChatGPT Atlas. Perplejidad cerró el informe sin actuar al respecto.

Fellou, Genspark y Sigma no respondieron. Anthropic intentó parchear su extensión Claude, pero LayerX dice que la solución no funcionó.

Para detener el ataque, LayerX quiere que los navegadores de IA pregunten antes de leer desde las cuentas iniciadas. Un mensaje, «Estoy a punto de copiar datos de su repositorio de GitHub. ¿Continuar?», rompería la cadena.

Ciberseguridad

También quiere que los agentes se den cuenta cuando una página les dice que las reglas normales ya no se aplican y permitir a los usuarios establecer límites estrictos sobre lo que un agente puede tocar. Ganar un juego no es motivo para abrir un repositorio privado.

Para los usuarios, los consejos son más breves. Trate el modo agente con cuidado: cualquier cosa en la que haya iniciado sesión es un juego limpio, así que decida qué debe ver el navegador y corte ese acceso cuando haya terminado. Para los equipos de seguridad, la misma lógica se aplica.

Un navegador de IA en modo agente es efectivamente otra cuenta con acceso a los sistemas de la empresa, y debería obtener el acceso más estrecho que una tarea necesita en lugar de un pase permanente a todo lo que el usuario puede tocar.

El hilo conductor de estos hallazgos es que entregarle a un agente de inteligencia artificial las claves de sus cuentas iniciadas convierte el jailbreak de un truco de fiesta en un acceso real.