Apple parchea más de 30 fallas de iOS, macOS y Safari, incluidos errores de WebKit descubiertos por IA – CYBERDEFENSA.MX

manzana el lunes liberado actualizaciones de seguridad para iOS, macOS y el navegador web Safari para abordar más de tres docenas de fallas, incluidas cuatro vulnerabilidades en WebKit que se descubrieron utilizando herramientas de inteligencia artificial (IA) como Anthropic Claude y OpenAI Codex Security.

Las vulnerabilidades de WebKit se enumeran a continuación:

  • CVE-2026-43707 – Un problema de corrupción de memoria que podría provocar una falla inesperada del proceso al procesar contenido web creado con fines malintencionados. Se solucionó con un manejo mejorado de la memoria.
  • CVE-2026-43716 – Un problema no especificado que podría provocar un bloqueo inesperado de Safari al procesar contenido web creado con fines malintencionados. Se solucionó con un manejo mejorado de la memoria.
  • CVE-2026-43745 – Un problema de escritura fuera de límites que podría provocar un bloqueo inesperado de Safari al procesar contenido web creado con fines malintencionados. Se solucionó con una validación de entrada mejorada.
  • CVE-2026-43715 – Un problema de uso después de la liberación que podría provocar daños en la memoria al procesar contenido web creado con fines malintencionados. Se solucionó con una gestión de memoria mejorada.

Apple atribuyó los primeros tres defectos de seguridad a OpenAI Codex Security, mientras que los investigadores de Anthropic Milad Nasr y Nicholas Carlini, junto con Claude, fueron reconocidos por CVE-2026-43715.

Las cuatro vulnerabilidades son parte de casi 30 vulnerabilidades que han sido parcheadas en WebKit, un motor de navegador web de código abierto desarrollado por Apple. Otros incluyen un problema de uso después de la liberación en WebKit Canvas (CVE-2026-43720) y una vulnerabilidad que podría ser aprovechada por un sitio web malicioso para procesar contenido web restringido fuera del sandbox (CVE-2026-43725).

Ciberseguridad

Apple también ha solucionado tres errores que podrían ser aprovechados por una aplicación maliciosa para filtrar el estado sensible del kernel (CVE-2026-43722), provocar la terminación inesperada del sistema o escribir en la memoria del kernel (CVE-2026-43724) o dañar la memoria del kernel (CVE-2026-39868). Al investigador de seguridad Hyunwoo Kim, quien descubrió Dirty Frag, se le atribuye el descubrimiento y reporte de CVE-2026-43724 y CVE-2026-43722.

Las actualizaciones están disponibles para iOS 26.5.2, iPadOS 26.5.2, macOS Tahoe 26.5.2y Safari 26.5.2. Ninguna de las vulnerabilidades parcheadas ha sido revelada como explotada activamente en la naturaleza.

en una declaración compartido Con Reuters, Apple dijo que está realizando las actualizaciones de seguridad mucho antes que antes en respuesta a las preocupaciones de que las herramientas de inteligencia artificial puedan acelerar el desarrollo de exploits y actuar como un facilitador de la guerra cibernética, reduciendo a horas la ventana entre el descubrimiento y la militarización.

La compañía dijo que «se estaba adaptando a la realidad de que, dada la capacidad de la inteligencia artificial para acelerar el desarrollo de herramientas de piratería maliciosas, necesitaba reducir el tiempo entre el momento en que las actualizaciones se hicieron públicas por primera vez y el momento en que llegaron a manos de los clientes», informó Reuters.

Fallo CVE-2026-46817 de Oracle E-Business Suite explotado activamente en la naturaleza – CYBERDEFENSA.MX

Según Defused Cyber, una falla de seguridad crítica que afecta a Oracle E-Business Suite ha sido explotada activamente en la naturaleza.

La vulnerabilidad, rastreada como CVE-2026-46817 (Puntuación CVSS: 9,8), se refiere a una falla de autenticación y gestión de privilegios inadecuada en Oracle Payments de la que se podría abusar para hacerse cargo de instancias susceptibles.

«Una vulnerabilidad fácilmente explotable permite a un atacante no autenticado con acceso a la red a través de HTTP comprometer Oracle Payments», según una descripción de la falla en la Base de datos nacional de vulnerabilidad (NVD) del NIST. «Los ataques exitosos a esta vulnerabilidad pueden resultar en la adquisición de Oracle Payments».

La deficiencia afecta a las versiones desde la 12.2.3 hasta la 12.2.15. Los parches para el defecto fueron enviado por Oracle como parte de su Actualización de parche de seguridad crítica el mes pasado.

Ciberseguridad

Desde entonces, CVE-2026-46817 ha estado bajo explotación activa, con Defused Cyber observando el lunes que «durante el fin de semana, observamos a un actor explotando la vulnerabilidad en nuestros honeypots de Oracle E-Business», y agregó que «esta vulnerabilidad no tiene ninguna explotación previa conocida ni PoC pública». [proof-of-concept] El código existe.»

Dicho esto, actualmente no hay detalles disponibles sobre cómo se está explotando la falla de seguridad, quién está detrás de ella y si es parte de una campaña oportunista o dirigida más amplia dirigida a sistemas sin parches.

A fines del año pasado, actores de amenazas vinculados a la operación de ransomware Cl0p utilizaron otra falla crítica en el mismo producto (CVE-2025-61882, puntuación CVSS: 9.8), y los primeros ataques se lanzaron ya en agosto de 2025.

A principios de este mes, la compañía abordó una vulnerabilidad crítica de día cero de autenticación faltante en PeopleSoft Suite (CVE-2026-35273, puntuación CVSS: 9.8) que fue explotada activamente en ataques de extorsión y robo de datos de ShinyHunters.

Desde entonces, el fabricante de automóviles Nissan admitido que estaba entre los afectados, afirmando que fue víctima de un robo que implicó la explotación de la falla de PeopleSoft, potencialmente exponiendo registros de nómina, datos bancarios, números de Seguro Social y otros datos personales y financieros que pertenecen a sus empleados en EE. UU., Canadá, México y Brasil.

«Lo que destacó fue que CVE-2026-35273 no es simplemente otra vulnerabilidad trivial y fácil de explotar de una sola solicitud», dijo en un comunicado Jake Knott, investigador principal de seguridad de watchTowr. «La cadena de ataque es considerablemente más complicada, ya que combina múltiples vulnerabilidades para colocar un archivo malicioso que no se ejecuta inmediatamente sino que espera hasta que el servidor se reinicie».

«Donde normalmente veríamos errores simples, se trata de una cadena de múltiples vulnerabilidades, lo que sugiere un actor de amenazas con conocimiento y familiaridad genuinos con el código base subyacente, y la capacidad de desarrollar capacidades específicas contra él».

Knott también señaló que los actores de amenazas están explotando las vulnerabilidades más rápido que nunca, instando a las organizaciones a asumir compromisos y activar procesos de respuesta a incidentes para determinar si se obtuvo acceso antes de que se aplicaran los parches, a qué se accedió y si se estableció la persistencia.

La extensión de Chrome Malicious Perplexity interceptó búsquedas y entradas de la barra de direcciones – CYBERDEFENSA.MX

Microsoft encontró una extensión maliciosa de Chrome que se hacía pasar por el motor de búsqueda de inteligencia artificial Perplexity y registraba silenciosamente lo que la gente buscaba. Enrutaba cada consulta y cada carácter escrito en la barra de direcciones a través de un servidor controlado por el atacante antes de redirigir a los usuarios a resultados reales.

Microsoft dice que Google lo eliminó de la tienda después de una divulgación responsable. La extensión se llamaba «Buscar perplejidad ai» (ID flkebkiofojicogddingbdmcmkpbplcd) y utilizaba un dominio similar, perplejidad-ai.[.]en línea, para pasar por el servicio real en perplexity.ai.

Equipo de investigación de Microsoft Defender dice que el objetivo era interceptar búsquedas y recopilar datos. No encontró pruebas de robo de contraseña, pero sí mucho más acceso del que un cuadro de búsqueda debería necesitar.

Una vez instalada, la extensión se establece como el motor de búsqueda predeterminado del navegador. Cuando buscó, la consulta fue primero a perplexity-ai[.]en línea, donde el servidor del atacante lo registró con los encabezados de su navegador, dirección IP y agente de usuario.

Ciberseguridad

Luego, una regla lo remitía a un motor de búsqueda real (Perplexity, Google o Bing), por lo que los resultados parecían normales. El robo se produjo en esa primera parada, antes del desvío.

La barra de direcciones lo empeoró. La extensión también apuntó las sugerencias de búsqueda en vivo del navegador (sugerir_url) al mismo dominio del atacante. Entonces su entrada fue al servidor del atacante antes de presionar Enter. No solo las búsquedas terminadas, sino cada carácter tal como lo escribiste.

Chrome permite anular el proveedor de búsqueday las extensiones legítimas las utilizan. Reescribir y redirigir su tráfico es la parte que un cuadro de búsqueda no tiene que hacer. Este solicitó que la familia de permisos declarativeNetRequest hiciera exactamente eso y luego envió un código del lado del servidor que registraba cada solicitud. Microsoft considera que esto es una prueba de que la recopilación fue deliberada, no un efecto secundario de la redirección.

La extensión también incluía reglas de redireccionamiento deshabilitadas para Google y Bing, por lo que también se podría activar la misma configuración para esos motores. Incluso dejó espacio para ejecutar código WebAssembly más tarde, algo que una simple herramienta de búsqueda no tiene por qué hacer.

Esto encaja con una serie constante de extensiones maliciosas que se esconden detrás de la marca AI. Algunos cambian el motor de búsqueda predeterminado para capturar lo que escribes. Otros secuestran el proveedor de búsqueda o hojean los chats de ChatGPT y DeepSeek. Microsoft propia investigación vinculó esa ola de lectura de chat con aproximadamente 900.000 instalaciones en más de 20.000 redes empresariales.

Ciberseguridad

La diferencia aquí es el objetivo: no tus chats de IA, sino tus búsquedas y los caracteres que escribes en la barra de direcciones, recopilados a través de la propia maquinaria de extensión de Chrome.

Si instaló «Buscar perplejidad ai», elimínelo y verifique que su motor de búsqueda predeterminado no haya cambiado. Para los equipos, Microsoft sugiere lo básico:

  • Permitir solo extensiones aprobadas a través del navegador o la política de la empresa.
  • Esté atento a cambios en la configuración de búsqueda, permisos de extensiones extraños y tráfico a dominios desconocidos.
  • Trate las herramientas de marca AI con especial sospecha y verifique el editor y el dominio antes de instalarlas.

Nadie ha sido nombrado como operador y Microsoft no dijo cuántas personas lo instalaron antes de la eliminación. La marca AI obtuvo la instalación. La anulación de la búsqueda hizo la recolección.

Mustang Panda utiliza Zoho WorkDrive como canal de comando en ataques al gobierno indio – CYBERDEFENSA.MX

El grupo de espionaje alineado con China panda mustang está llevando a cabo dos campañas contra el gobierno indio y objetivos hidroeléctricos, implementando nuevo malware y convirtiendo un servicio de nube legítimo en su canal de comando.

Unidad de investigación de amenazas de Acronis encontró compromisos activos dentro de las redes del gobierno indio, incluidas las máquinas utilizadas por el personal administrativo superior, y trabajó con CERT-In sobre notificación y limpieza.

Los abusos del malware Zoho WorkDriveuna plataforma de almacenamiento en la nube común en el sector gubernamental de la India, para pasar comandos y extraer datos. Ésa es la idea: el tráfico parece una actividad normal en la nube, por lo que se esconde dentro de la red de la que está robando.

Ciberseguridad

Acronis nombra tres nuevas herramientas.

  • CARGADOR DE FRACCIONES es un cargador que se ejecuta descargando una DLL maliciosa a través de un binario firmado legítimamente, un ejecutable de Solid PDF Creator en una campaña y un binario de Citrix Receiver en la otra. Despliega uno de los dos implantes.
  • MINIRECON es una variante reelaborada de la puerta trasera Toneshell documentado por IBM X-Forceahora baliza a través de una conexión WebSocket en HTTPS.
  • ZOHOMURK es la pieza novedosa: lleva credenciales Zoho OAuth codificadas y las usa para ejecutar una cuenta WorkDrive controlada por un atacante como un punto muerto, leyendo comandos de una carpeta de la bandeja de entrada y escribiendo resultados robados en una bandeja de salida.

Ambas campañas llegan como archivos ZIP con la DLL maliciosa marcada como oculta. Acronis cree que fueron entregados mediante phishing. Los señuelos se ajustan a los objetivos: uno gira en torno a una propuesta de cooperación hidroeléctrica y el otro en torno a un memorando de entendimiento entre instituciones indias y taiwanesas.

Según Acronis, el objetivo es obtener información sobre los planes hidroeléctricos de la India y sus vínculos de defensa con Taiwán. Acronis atribuye la actividad al Mustang Panda con gran confianza.

El informe incluye la cadena de descarga lateral de Solid PDF Creator reutilizada, superposición de código con Toneshell, servidores de comando ubicados en el mismo bloque de red que la infraestructura IBM X-Force vinculada al grupo y un error tipográfico recurrente, RunOnece, que se encuentra en múltiples implantes.

La seguridad operativa era escasa. Los tokens codificados, los identificadores de texto plano y la infraestructura reutilizada ayudaron a los analistas a precisarlo. El balizamiento activo se realizó del 12 al 22 de junio de 2026.

Ciberseguridad

Esto continúa un impulso constante contra los objetivos indios. En abril, Acronis vinculó la puerta trasera LOTUSLITE del grupo con ataques al sector bancario de la India y a los círculos políticos de Corea del Sur, también realizados a través de un servicio de nube legítimo. El interés más amplio vinculado a China en el sector energético de la India se remonta a más atrás: el 2021 Campaña RedEcho apuntó a la red eléctrica del país con ShadowPad.

No hay ningún parche para aplicar. La defensa está detectando la entrega y el abuso de la nube. Acronis publicó indicadores y consejos de búsqueda, incluidas las claves de ejecución de persistencia, una tarea programada llamada SolidPDFPcl2Bmp, el dominio C2 podría instalarse[.]com y los agentes de usuario de Zoho que aparecen en procesos que no son del navegador.

Las organizaciones gubernamentales y energéticas, especialmente aquellas vinculadas a acuerdos transfronterizos que probablemente interesen a Beijing, deberían estar atentas a los señuelos geopolíticos y la transferencia de binarios firmados. Y marque cualquier proceso de punto final que llame a API de la nube y que no tenga motivos para tocar.

WhatsApp finalmente obtiene nombres de usuario para ayudar a mantener la privacidad de los números de teléfono – CYBERDEFENSA.MX

WhatsApp el lunes oficialmente anunciado el inicio de reservas globales de nombres de usuario con el objetivo de proteger la privacidad de más de tres mil millones de usuarios en la plataforma de mensajería.

La función opcional está diseñada para ayudar a los usuarios a conectarse con alguien en el servicio a través de nombres de usuario, en lugar de compartir directamente sus números de teléfono. Las reservas de nombres de usuario comenzarán a implementarse a partir de hoy, lo que permitirá a los usuarios crear y reservar un nombre de usuario antes de que la función esté disponible de forma generalizada a finales de este año.

«Tú eliges la tuya y no tiene que coincidir con tu identificador en ninguna otra aplicación», dijo la aplicación de mensajería propiedad de Meta en un comunicado compartido con The Hacker News antes de su publicación.

«En esencia, es una característica de privacidad, no un identificador de redes sociales: no hay un directorio para explorar ni sugerencias, por lo que las personas necesitan saber su nombre de usuario exacto para comunicarse con usted por primera vez».

Como es evidente, la elección de un nombre de usuario debe ser única. WhatsApp dijo que proporcionará un generador de nombres de usuario para ayudar a los usuarios a elegir uno.

Ciberseguridad

Los usuarios también tienen la opción de configurar una clave de nombre de usuario para una capa adicional de protección, lo que requiere que alguien la sepa la primera vez que intentan contactarlos.

Un portavoz de Meta dijo a The Hacker News que las claves de nombre de usuario brindan una capa adicional de protección al permitir a los usuarios controlar quién puede comunicarse con ellos en WhatsApp con su nombre de usuario. «Otros necesitarán saber no sólo su nombre de usuario exacto sino también su clave para enviarle un mensaje por primera vez con su nombre de usuario», dijo el portavoz. «Puedes restablecer tu clave en cualquier momento para cortar nuevos contactos entrantes».

Los creadores de contenido, las pequeñas empresas y las organizaciones que deseen mantener una presencia en línea constante en todas las plataformas pueden elegir reclamar su nombre de usuario existente de Instagram o Facebook en WhatsApp.

El principal beneficio de este cambio es que una vez habilitado, otras cuentas ya no podrán ver ni acceder al número de teléfono de un usuario. Los usuarios pueden reservar un nombre de usuario navegando a: Configuración > Cuenta > Nombre de usuario.

«Iremos implementando nombres de usuario gradualmente durante los próximos meses y te notificaremos en WhatsApp cuando estén disponibles en tu país», dijo WhatsApp.

El desarrollo se produce más de dos años después de que Signal anunciara una función de nombre de usuario en su aplicación de mensajería como una forma de proteger los números de teléfono de otros.

Gamaredon amplía los ataques en Ucrania con nuevo malware y abuso de servicios en la nube – CYBERDEFENSA.MX

Un grupo ruso de amenazas persistentes avanzadas (APT) ha seguido evolucionando y ampliando su arsenal de malware como parte de su ataque cibernético en curso contra Ucrania a lo largo de 2025.

La empresa eslovaca de ciberseguridad ESET dijo que observó 35 campañas distintas de phishing lanzadas montadas por Gamaredon contra nuevos objetivos, y la mayoría de ellas tuvieron lugar en la segunda mitad del año. Los objetivos principales de estos esfuerzos incluyen las instituciones gubernamentales y militares de Ucrania.

«A lo largo de 2025, Gamaredon se mantuvo muy activo y centrado únicamente en Ucrania», ESET dicho. «El objetivo final del grupo sigue siendo la exfiltración de información sensible y otros datos críticos que podrían ser explotados para apoyar los intereses rusos en la guerra en curso en Ucrania».

Las campañas de phishing lanzan uso de archivos adjuntos o archivos XHTML que emplean contrabando de HTML para entregar descargadores HTA maliciosos que son responsables de soltar cargas útiles adicionales, como PteroSand. Algunos de los ataques también han utilizado como arma una falla ahora parcheada en WinRAR (CVE-2025-8088) como una forma de colocar el descargador HTA malicioso en la carpeta de inicio de Windows de la víctima.

Esto, a su vez, hace que el descargador se ejecute automáticamente en el siguiente inicio de sesión, añadiendo así un mecanismo de persistencia a la cadena de compromiso. Se sabe que los ataques de Gamaredon se basan en armamentistas como PteroLNK y PteroPaste para facilitar el movimiento lateral al infectar unidades USB y unidades de red con archivos LNK maliciosos que, cuando los abre un usuario desprevenido, activan la recuperación del malware de descarga.

Ciberseguridad

También se utiliza PteroSetup, un armamento de Visual Basic Script (VBScript) más antiguo detectado por primera vez en enero de 2021 y que probablemente se supone que estará descontinuado. La herramienta escanea unidades de red USB y asignadas en busca de archivos de instalación legítimos y, si los encuentra, los reemplaza con archivos autoextraíbles (SFX) 7z que contienen el instalador original y un descargador de VBScript malicioso.

«En 2025, la dependencia del grupo de servicios de terceros creció significativamente, y los servicios de túneles y las plataformas de trabajadores sin servidor se convirtieron en una parte cada vez más importante de cómo ocultaba su verdadera infraestructura de back-end», dijo ESET.

Los ataques también se caracterizan por la introducción de seis nuevas herramientas maliciosas de PowerShell, que amplían su arsenal de malware personalizado.

  • pterodee y PteroCache para buscar y ejecutar cargas útiles de PowerShell en la memoria
  • PteroDum para buscar y ejecutar cargas útiles de VBScript en la memoria
  • pteroimpar para recuperar una única carga útil de PowerShell utilizando la API Telegra.ph y probablemente utilizada en campañas en las que los actores de Gamaredon colaboraron con Turla
  • PteroEfigie para recuperar el servidor de comando y control (C2) utilizando el servicio de almacenamiento en la nube GoFile
  • Pteropastapara convertir unidades USB en armas y descargar cargas útiles de PowerShell adicionales a través de un canal cifrado

«Si bien el grupo tomó una breve pausa operativa en enero de 2025, Gamaredon dedicó gran parte de su esfuerzo en la primera mitad de ese año a desarrollar e implementar nuevas herramientas», dijo el investigador de ESET Zoltán Rusnák.

«Se realizaron muchas actualizaciones en el período previo a los principales días festivos en Rusia y Crimea. En particular, no se observaron actualizaciones durante o inmediatamente después de estos días festivos, lo que sugiere además que los operadores de Gamaredon probablemente sean empleados afiliados al gobierno».

Ciberseguridad

Otro aspecto digno de mención de la campaña del actor de amenazas gira en torno al uso de una amplia gama de servicios legítimos como canales de exfiltración de datos y resolutores de entrega muerta para obtener detalles del servidor C2 y apuntar el malware a la infraestructura ya oculta detrás de túneles o trabajadores sin servidor. Estos incluyen –

  • Telégrafo
  • Teletipo
  • Rentry.co
  • Escribir.como
  • buzón
  • Ir a archivo
  • Comunidad DEV (dev.to)
  • Mastodonte
  • lesma
  • Nopaste.net
  • Pegar.ee
  • wasabi
  • Tebi
  • Intercolo
  • buzón

«Como en años anteriores, el grupo compensó la relativa simplicidad de su malware con persistencia, actualizaciones frecuentes y un abuso cada vez más creativo de servicios legítimos en línea», dijo ESET. «Gamaredon amplió aún más su uso de puntos muertos, túneles, trabajadores, DNS dinámico y almacenamiento en la nube, haciendo que sus operaciones sean más flexibles y más difíciles de interrumpir».

Linux Kernel Flaws, AI Malware Tricks, Turla Backdoor, Infostealers and More – CYBERDEFENSA.MX

This week was a reminder that attackers do not always need big tricks. One small mistake, one old access path, one missed patch, and suddenly the door is open.

The noise is not all noise, either. Forums are talking, researchers are finding easy cracks, and defenders have more cleanup waiting.

Here’s the full Monday recap.

⚡ Threat of the Week

New DirtyClone Linux Kernel Flaw Lets Local Users Gain Root via Cloned Packets — Cybersecurity researchers detailed a new variant of the Dirty Frag Linux kernel flaw. Called DirtyClone (aka CVE-2026-43503), it allows local users to gain root privileges via cloned packets. The exploit works successfully on Debian, Ubuntu, and Fedora systems with default namespace configurations. «Any local user on a server or device running a vulnerable kernel who holds or can acquire the CAP_NET_ADMIN capability (frequently obtainable via unprivileged user namespaces) [is exploitable],» JFrog said. «This poses the highest risk to multi-tenant cloud environments, Kubernetes clusters, and containerized workloads where user namespaces are enabled, or privileged containers are deployed.»

🔔 Top News

  • Critical PTC Windchill PDMlink and PTC FlexPLM Flaw Exploited — A critical remote code execution vulnerability impacting PTC Windchill PDMlink and PTC FlexPLM enterprise Product Data Management (PDM) and Product Lifecycle Management (PLM) software has come under active exploitation in the wild to deploy JSP web shells on susceptible systems. The vulnerability, tracked as CVE-2026-12569, is a case of improper input validation that could allow an attacker to execute arbitrary code by sending a malicious request to the network. Patches for the vulnerability have been released.
  • OpenAI Previews GPT-5.6 Sol, Terra, and Luna — OpenAI officially unveiled GPT-5.6 Sol, Terra, and Luna, with Sol described as the most capable model yet for cybersecurity. The models are being released in a staggered manner with approval from the U.S. government. The release came days after the company released an improved version of its GPT‑5.5‑Cyber model to trusted defenders as part of the Daybreak initiative and launched a new project called Patch the Planet in collaboration with Trail of Bits to help secure open-source projects. OpenAI has also warned about the dual-use nature of the technology, acknowledging that the same capability that helps a red teamer find a zero-day can also assist a bad actor in exploiting one, and that it will prioritize patching jailbreak techniques against the model. In addition, it has framed the effort as getting the tools in the hands of more defenders before attackers gain the same edge. Much of the concern surrounding the frontier models stems from the fact that artificial intelligence can now identify existing bugs within codebases and work towards creating exploits for them. While the automation of cybercrime is not new, these tools undoubtedly have the potential to further lower the barrier to entry for bad actors.
  • New Gaslight macOS Malware Discovered — A newly discovered macOS malware dubbed Gaslight is designed to confuse AI-assisted malware analysis tools through embedded prompt injection strings and fake debugging data within the executable. With cybersecurity researchers using AI-powered tools to assist with malware analysis and reverse engineering, the malware attempts to gaslight such tools into thinking there is some issue, potentially causing them to abort, truncate, or refuse an analysis of the artifact. Gaslight has been attributed with high confidence to a North Korean-linked threat actor. The malware itself is a Rust binary with backdoor and information-stealing functionality, enabling the operator to gain a persistent foothold over the infected host. The findings highlight how threat actors are experimenting with anti-analysis methods designed specifically to bypass AI-assisted security platforms.
  • Turla Uses STOCKSTAY Backdoor in Ukraine Attacks — The Russian state-sponsored threat actor known as Turla has leveraged a previously undocumented .NET backdoor called STOCKSTAY in attacks targeting government and military organizations in Ukraine, and entities that have an interest in Italian foreign policy. STOCKSTAY shares significant code and functional overlaps with Kazuar, a staple implant put to use by the adversary since 2017. Suspected development activity of malware dates back to December 2022.
  • Amadey, StealC Malware Operations Disrupted in Operation Endgame — A coordinated law enforcement operation, in partnership with private sector companies, dismantled criminal infrastructure powering Amadey and StealC. According to Europol, the operation led to the disruption of 326 servers and 142 domains, the identification of more than €41 million ($47 million) in cryptocurrency linked to criminal activity, and the recovery of approximately 27 million credentials stolen from over 385k compromised systems. Amadey and StealC are sold to cybercriminals under a malware-as-a-service (MaaS) model. Microsoft said criminals use Amadey to gain an initial foothold on victim devices to deploy additional malware, such as StealC, which then steals credentials, cryptocurrency wallets, and other sensitive information that can later be sold or leveraged in follow-on attacks. The two malware families were linked to more than 140,000 infected devices during the first two weeks of May 2026 alone. That said, no arrests were announced as part of the operation.

‎️‍🔥 Trending CVEs

Bugs drop weekly, and the gap between a patch and an exploit is shrinking fast. These are the heavy hitters for the week: high-severity, widely used, or already being poked at in the wild.

Check the list, patch what you have, and hit the ones marked urgent first — CVE-2026-47729 aka Squidbleed (Squid), CVE-2026-12957 (Amazon Q Developer), CVE-2026-12569 (PTC Windchill PDMlink and PTC FlexPLM), CVE-2026-43503 aka DirtyClone, CVE-2026-46331 aka pedit COW (Linux Kernel), CVE-2026-30040, CVE-2026-30041 (FastStone Image Viewer), CVE-2026-45585 (Microsoft WinRE), CVE-2026-8461 aka PixelSmash (FFmpeg), CVE-2026-55200 (libssh2), CVE‑2026‑20971 (Samsung KNOX kernel), CVE-2026-10086, CVE-2026-10712, CVE-2026-12053 (GitLab CE and EE), CVE-2026-13028, CVE-2026-13032, CVE-2026-13033, CVE-2026-13038 (Google Chrome), CVE-2026-53605 (Reachy Mini Wireless image), CVE-2026-13136, CVE-2025-15660, CVE-2026-13135 (Synology MailPlus Server), CVE-2026-11374 (ADSelfService Plus, RecoveryManager Plus, M365 Manager Plus and ADAudit Plus), and a critical Infoblox NIOS privilege escalation vulnerability (no CVE).

🎥 Cybersecurity Webinars

  • Stop AI-Driven Cyberattacks Before They Stop Your Business → Hackers are now using AI to launch cyberattacks at machine speed. If your defenses are built for human-speed threats, you are at risk. Join this webinar to get a step-by-step blueprint to fight back. Learn exactly how to block AI-driven attacks and protect your company before a crisis hits.
  • When AI Goes Rogue: How to Secure the New Cyber Attack Surface As companies rush to adopt AI, hackers are turning these tools into a massive liability by hijacking AI agents and leaking trade secrets. Join this urgent webinar to see exactly how attackers weaponize AI against businesses. You’ll get a practical blueprint to lock down your setups, fix risky configurations, and stop your own tech from going rogue.
  • Building at Machine Speed: How to Secure AI Software Delivery → AI tools are generating code faster than security teams can review it, introducing hidden risks into software pipelines. Join this webinar to learn how to catch vulnerabilities and govern AI risk without slowing down development. You’ll get a practical roadmap to protect your software supply chain and scale AI engineering safely.

📰 Around the Cyber World

  • China’s New Zhipu AI Reportedly Matches Claude Mythos in Vulnerability Discovery — The Wall Street Journal reported that a new model released by China’s Zhipu AI, GLM-5.2, matches the performance of Anthropic Mythos when it comes to finding vulnerabilities, narrowing the gap between top U.S. models and those developed by Chinese companies. The ability of AI systems to autonomously find security defects in software has created new urgency to efforts that entail the use of models to quickly close them before they can be exploited by bad actors. There are also worries that these models, in the wrong hands, can become potential enablers of cyber warfare. The Trump administration has called for the creation of a framework that grants the federal government the ability to evaluate AI models’ capabilities and determine which qualify as «covered frontier models,» a designation for AI systems with advanced cyber capabilities.
  • Indirect Prompt Injection in Agentic Coding Tools — Mozilla’s Zero Day Investigative Network (0DIN) characterized indirect prompt injection as a «very real and serious attack vector that can result in catastrophic damage, much of which will be irreversible.» In the case of agentic IDEs and coding agents, they can request access to various tools, which, once approved, can pave the way for code execution, file system operations, and network calls. Specifically, an attacker can obtain code execution using a seemingly harmless repository by chaining trusted setup instructions, routine error handling, and automated agent behavior. The attacker-controlled repository does not even have to contain any malicious code. Instead, it’s fetched at runtime from a DNS TXT record by framing it as an essential step during the installation phase when a developer copies the repository link and instructs the agent to get it running. «In short, agentic coding tools have access to everything they need for this: private data, including environment variables, credentials, API keys, and local configuration files,» 0DIN said. «Untrusted content, such as repositories, documentation, and error messages from recently installed packages, can inject malicious models to steal this data.»
  • New KuinaExtractor Rust Infostealer Spotted — A new Rust-based information stealer called KuinaExtractor comes fitted with capabilities to harvest web browser data, crypto wallets and credentials for services such as Roblox, Steam and Discord. Said to be in active development since December 2025, the stealer also includes a Chrome app-bound encryption (ABE) bypass. In parallel, the malware developer worked on two short-lived projects known as KuinaCookieExtractor and Zenith C2 before they were abandoned. KuinaCookieExtractor goes beyond browser cookies to include Roblox and Steam sessions, Minecraft and FileZilla logins, Telegram tdata and Discord tokens, and exfiltrates over a Discord webhook rather than Telegram.
  • New LokiBot Campaign Surfaces After a Hiatus — A new email phishing campaign has been observed delivering LokiBot via a JavaScript attachment. Once launched, the script triggers the execution of a PowerShell loader that runs a .NET injector payload that deploys the LokiBot malware. LokiBot is capable of harvesting credentials from password managers like 1Password, Enpass, and KeePass, and contacts an external server to receive and execute commands.
  • Phishing Campaign Drops Malicious Chrome Extension — Invoice-themed email phishing lures written in Italian are being used to launch JavaScript attachments masquerading as PDF documents. «The most interesting part of this infection was not the initial JavaScript. The malware installed a malicious Google Chrome extension and paired it with a Native Messaging Host,» D3 Lab said. «This combination allowed code running inside Chrome to request PowerShell commands on the Windows system.»
  • Time as an Attack Surface — New research from NCC Group has argued the need for treating time as a «first‑class attack surface,» stating clock drift, time synchronisation failures, and deliberate oscillator manipulation can be exploited to undermine cryptography, authentication, industrial automation, and safety systems. «The risk is amplified by broader technological trends,» NCC Group’s Andy Davis said. «Cloud computing, containerisation, and virtual machines abstract time away from physical hardware, placing it under the control of hypervisors and orchestration layers. At the same time, Industrial Control Systems, IoT devices, and safety-critical platforms increasingly rely on low‑cost oscillators and commodity components that are vulnerable to environmental influence and physical manipulation. Systems that once relied on isolated, deterministic timing sources are now interconnected, synchronised, and exposed.»
  • Threat actors Exploit Xiongmai DVR Flaw to Deliver Proxy SDK — Threat actors have been exploiting CVE-2024-3765, a vulnerability in Xiongmai DVR, to deploy commercial residential proxy SDKs using a Mirai botnet-derived HTTP downloader. «All DDoS and scanning capability has been stripped,» the Nokia Deepfield Emergency Response Team (ERT) said. «What remains is a minimal HTTP client and an embedded userspace ELF loader – Mirai reduced to a delivery truck.» The main stager installed following a successful compromise deploys a proxy binary called PacketSDK, which is part of the IPIDEA residential proxy network disrupted by Google earlier this year. The stager also contains a remote code execution backdoor that polls an external server for updates every 2 minutes.
  • Nation-State Targeting of Water Systems — DomainTools warned that water and wastewater infrastructure have become strategic pressure points for state and state-aligned actors from China, Iran, and Russia. «The combination of chronic underinvestment and weak baseline operational technology (OT) security makes many of these critical systems easy to compromise,» the company said. «Such intrusions can have both physical and psychological impact, and disruptions often affect civilian life, public health, and trust in government.»
  • Anthropic Accuses Alibaba of Obtaining Illicit Access to Claude — Anthropic has accused the Chinese company Alibaba of what it described as the «largest campaign to illicitly extract Claude’s capabilities.» The attacks occurred between April 22 and June 5, 2026, when «operators affiliated with Alibaba and Alibaba Qwen, Alibaba’s AI lab,» allegedly generated «more than 28.8 million exchanges with Claude through almost 25,000 fraudulent accounts,» per Anthropic. The distillation campaign targeted its capabilities, such as agentic reasoning, software engineering, and long-horizon tasks, while evading detection using obfuscation techniques and proxy networks.
  • Linux Foundation Unveils Akrites and OSERA — The Linux Foundation has announced Akrites as a coordinated effort to address and disclose vulnerabilities in critical open-source software as AI accelerates both the scale and speed of vulnerability discovery. «The initiative provides a single, trusted place to coordinate, remediate, and disclose, with a shared SIRT [Security Incident Response Team] serving as a predictable partner for maintainers rather than a flood of uncoordinated reports,» the foundation said. The initiative also plans to work with critical infrastructure operators to help deploy fixes before in-the-wild exploitation. The Linux Foundation has also announced its intent to form an Open Source Enterprise Resiliency Alliance (OSERA) that aims to strengthen the open-source components that underpin the financial services sector through a vendor-neutral, upstream-aware approach. «OSERA complements the recently announced Akrites, the cross-industry effort enabling coordinated disclosure and upstreaming,» the foundation said. «As financial-services downstream complement to Akrites, OSERA will collaborate with Akrites in the upstreaming process and, together with the Open Source Security Foundation, to represent the voice of the industry in defining remediation standards.»
  • Microsoft Extends Windows 10 Consumer Extended Security Updates by a Year — Microsoft quietly extended the Extended Security Updates (ESU) program for Windows 10 consumers by a year, letting eligible users get updates through October 12, 2027. To enroll in the consumer Windows 10 ESU program, devices need to be running Windows 10, version 22H2 Home, Professional, Pro Education, or Workstations edition and cannot be offered for devices in kiosk mode or those that are joined to an Active Directory domain or Microsoft Entra and/or enrolled in a Mobile Device Management (MDM) solution.
  • Microsoft’s Secure Boot Certificates Have Expired — In related Microsoft news, the certificates that manage UEFI Secure Boot trust – namely, Microsoft Corporation KEK CA 2011, Microsoft UEFI CA 2011, and Microsoft UEFI CA 2011 — expired on June 24 and 27 2026. A third certificate, Microsoft Windows Production PCA 2011, will expire on October 19, 2026. «Many Windows PCs manufactured since 2024 already have the updated 2023 certificates,» Microsoft said. «For the remaining devices, Microsoft is delivering new Secure Boot certificates through Windows monthly updates, with partner original equipment manufacturers (OEMs) making firmware updates available to help ensure compatibility.» Google Cloud has also released guidance on how to update Compute Engine Shielded VM instances to trust the updated Microsoft Secure Boot certificates for UEFI Secure Boot. To apply Secure Boot certificate updates for Linux on Azure virtual machines, it’s recommended to follow the actions outlined by Microsoft here. Separately, Linux users are advised to update their shims to the latest versions signed by the new key. It’s important to note that devices that haven’t received the newer 2023 certificates will continue to function normally, and standard Windows updates will continue to install. However, these devices will no longer receive new security protections for the early boot process, including updates to Windows Boot Manager, Secure Boot databases, revocation lists, or mitigations for newly discovered boot-level vulnerabilities.

  • Fake OpenAI Organization Invites Used in New Poisoned Tenant Campaign
    — Phishing emails are being sent from threat actor-controlled ChatGPT tenants, inviting recipients to join an organization with the likely goal of harvesting sensitive information shared in the AI chatbot. «The emails came from OpenAI’s legitimate notification address (noreply@tm.openai.com), passed all standard email authentication checks, and referenced our company by name,» Push Security said. «They looked exactly like a routine organizational invitation because, technically, they were one.» The development comes as threat actors are abusing AI chatbot chat sharing functionality to distribute pages containing malicious instructions, turning them into malware delivery platforms. «The attacker has used ChatGPT’s code rendering feature to build a fully designed fake page that mimics a ChatGPT service disruption, redirecting victims to a convincing clone of ChatGPT’s download page that delivers a malicious executable,» Push Security noted. The activity has been codenamed LLMShare.

🔧 Cybersecurity Tools

  • Sulla → It is an open-source security tool by Praetorian that scans internal network SMB file shares to find exposed credentials and sensitive data. Operating as a fast, low-noise static binary, it maps Active Directory environments and uses multi-layered filtering with the Titus engine to perform in-memory analysis for cloud keys, passwords, and tokens. It outputs structured, real-time results to help security teams identify and remediate internal data exposure before it can be exploited.
  • Karna → It is a Web Application Firewall (WAF) module specifically engineered for the Kong Gateway to provide modern, scalable security for web applications. By integrating directly into the Kong ecosystem, it allows organizations to enforce fine-grained security policies and filter malicious traffic at the gateway layer, ensuring that protection is applied consistently across distributed services without adding significant latency.

Disclaimer: This is strictly for research and learning. It hasn’t been through a formal security audit, so don’t just blindly drop it into production. Read the code, break it in a sandbox first, and make sure whatever you’re doing stays on the right side of the law.

Conclusion

This week, keep it simple. Break the small thing, find the forgotten access, wait for someone to say they meant to patch it.

No genius required. Just old mistakes with fresh damage. Shut the door. Check the locks.

236.000 sitios de DCloud Uni-App utilizados en estafas criptográficas, phishing y drenaje de billeteras – CYBERDEFENSA.MX

Los nuevos hallazgos descubiertos por Infoblox muestran que más de 236.000 sitios web utilizan plantillas de estafas de inversión creadas utilizando un marco chino legítimo de desarrollo de aplicaciones multiplataforma de código abierto llamado DCloud. Uni-App.

Las plantillas impulsan intercambios de criptomonedas falsos, operaciones de matanza de cerdos en varios idiomas, redes de phishing de WhatsApp, plataformas de apuestas falsas, sitios de suplantación de marcas y vaciadores de criptomonedas. La empresa de inteligencia de amenazas DNS ha identificado un total de 236.493 dominios distintos de segundo nivel.

«Durante los últimos dos años, ha habido un aumento espectacular de los sitios web fraudulentos que utilizan el marco DCloud, y los operadores de estos sitios continúan lanzando complejos esquemas del mundo real para engañar a las víctimas», Infoblox dicho en un informe exhaustivo publicado la semana pasada.

Se está evaluando que actores de amenazas desconocidos están vendiendo plantillas de estafas de inversión de DCloud, aunque hay indicios de propiedad centralizada en una parte importante de los sitios web de estafas de inversión creados por DCloud.

Esto se basa en caídas en los registros de nuevos dominios observadas en sitios web fraudulentos en diversos hosts, lo que aumenta la posibilidad de que una parte centralizada esté enfrentando interrupciones o realizando cambios coordinados en sus sitios fraudulentos de inversión DCloud. Otros signos incluyen huellas técnicas específicas, métodos de comunicación con las víctimas y decisiones de hospedaje.

Ciberseguridad

Entre los dominios identificados se encuentra el infame Plataforma RainbowExun falso intercambio de criptomonedas que fue noticia a finales de 2024 por operante un esquema Ponzi que afectó a decenas de miles de personas que viven en San Pedro, Argentina. Más tarde ese año, siete personas vinculadas a la operación fueron detenido por las autoridades encargadas de hacer cumplir la ley.

Si bien el uso de DCloud en sí no es un indicador de intenciones maliciosas, Infoblox dijo que tiene algunos rasgos comunes entre ellos: interfaces de corretaje falsas, mensajes de drenaje de billeteras de criptomonedas, interfaces de juegos de azar con resultados manipulados, escaparates de suplantación de marca y alojamiento a prueba de balas (BPH).

Los dominios fraudulentos abarcan todos los continentes, se dirigen a hablantes de al menos ocho idiomas y se hacen pasar por marcas que van desde las principales bolsas de valores hasta gigantes minoristas y plataformas de mensajería, dijo la compañía. Las operaciones fraudulentas continúan desde mediados de 2022. De los sitios con huellas dactilares de DCloud, han surgido dos poblaciones relacionadas pero distintas:

  • Sitios que llevan las firmas básicas del marco DCloud Uni-App que se remontan a 2021 e incluyen tanto empresas chinas legítimas como operaciones maliciosas.
  • Un subconjunto específico de estafas de inversión que ha estado activo desde mediados de 2022

«En contra de la intuición, la población de estafas de inversión es mayor de lo que revela la simple huella digital del marco DCloud, porque operadores más sofisticados han eliminado el andamiaje predeterminado de DCloud para evadir la identificación basada en huellas dactilares», señaló Infoblox.

El segundo conjunto de sitios web fraudulentos de DCloud está administrado por múltiples operadores no relacionados y comprende una amplia variedad de esquemas fraudulentos:

  • Intercambios de criptomonedas y plataformas de depósito y comercio falsos que se hacen pasar por intercambios conocidos y engañan a los usuarios para que realicen inversiones, mostrando una actividad comercial ficticia hasta que las víctimas intentan retirar sus fondos.
  • Drenadores de billeteras de criptomonedas que incitan a los usuarios a conectar sus billeteras haciéndose pasar por flujos de verificación de BNB Chain o Tether
  • Imitaciones de mercados de predicción y juegos de azar que imitan mercados de predicción al estilo Polymarket, o casinos y plataformas de lotería falsos.
  • Phishing de WhatsApp y plataformas de mensajería que tiene como objetivo extraer credenciales haciéndose pasar por el Centro de ayuda de seguridad de WhatsApp utilizando dominios similares (por ejemplo, «whats-zwp[.]vip» o «faq-whatsapp-center[.]es»)
  • Plantilla genérica de phishing y recopilación de credenciales que incluyen páginas sencillas de inicio de sesión y registro.

«En Estados Unidos, el mismo manual se ha manifestado ahora dos veces en operaciones públicamente conocidas: primero en el Estafa de inversión compartida en scooter LSSC «Esto se convirtió en una importante investigación de fraude federal y estatal el año pasado, y en segundo lugar en una estafa con temas de inversión en bicicletas compartidas que está reclutando víctimas activamente en este momento bajo una fachada corporativa registrada en el Reino Unido con una licencia federal genuina de servicios monetarios de EE. UU.», dijo la compañía.

La estafa de inversión en scooter creada utilizando el marco Uni-App se opera bajo la marca Yuechi Sharing Technology Ltd. y se dirige principalmente a Australia, Nueva Zelanda y los EE. UU. La interfaz de Yuechi presenta un formulario de inicio de sesión o registro, el último de los cuales solicita a los usuarios que ingresen su número de teléfono, código de verificación por SMS y un código de invitación compartido por un afiliado existente del esquema piramidal.

Ciberseguridad

«La puerta del código de invitación es común en los sitios web de estafas de inversión: una posible víctima no puede crear una cuenta o llegar a la pantalla de depósito sin ser reclutada primero por un afiliado existente», explicó Infoblox. «Este requisito se alinea con el hecho de que la mayoría de los operadores buscan convertir a cada víctima en un reclutador que luego intentará reclutar a sus propios amigos, familiares y compañeros de trabajo para atraer más inversiones y construir la pirámide».

El sitio también incorpora un componente de servicio al cliente que redirige a las víctimas a un chat de marca fuera de la plataforma para manejar problemas como errores de registro, bloqueos de retiros y retenciones de depósitos.

Es más, el análisis de Infoblox de la infraestructura de estafas de inversión construida por DCloud ha revelado que la mayoría de los dominios están alojados en proveedores legítimos como Cloudflare, Alibaba Cloud, Tencent Cloud y Amazon Web Services. Se ha descubierto que alrededor del 6% de los dominios visibles de estafas de inversión creados por DCloud aprovechan proveedores de BPH como CTG Server Limited (AS152194), que anteriormente ha sido señalado por actividad cibernética maliciosa.

«Los sitios en el nivel evasivo, donde los operadores se tomaron la molestia de ocultar la firma del marco, se ejecutan en alojamiento a prueba de balas a aproximadamente el doble de velocidad que el nivel básico», dijo la compañía, donde el nivel básico se refiere a sitios fraudulentos que llevan la huella digital predeterminada del marco DCloud, mientras que el nivel evasivo consiste en sitios que no llevan la huella digital.

«La interpretación es sencilla: los operadores lo suficientemente sofisticados como para reconocer y eliminar las huellas dactilares del marco son también operadores lo suficientemente sofisticados como para buscar proveedores de infraestructura que se resistan a las solicitudes de eliminación. Los dos comportamientos tienden a ir de la mano. Por el contrario, los operadores más baratos y menos sofisticados, aquellos que descargan una plantilla y la implementan tal cual, también son los más propensos a utilizar hosting convencional, donde son simultáneamente más fáciles de identificar y de eliminar».

Por qué la criptografía poscuántica comienza con las credenciales – CYBERDEFENSA.MX

Es posible que los datos cifrados de hoy, como las credenciales, ya no sigan siendo confidenciales en el futuro porque la criptografía de clave pública que los protege pronto será descifrada por las computadoras cuánticas. Aunque ninguna máquina hoy puede estropearse criptografía de curva elíptica o RSA, el hardware cuántico está avanzando rápidamente e inevitablemente cambiará la forma en que las organizaciones protegen sus datos. El texto cifrado y las credenciales capturadas por los atacantes ahora se pueden almacenar y descifrar tan pronto como la computación cuántica se ponga al día.

¿Qué tan urgente es la criptografía resistente a los cuánticos?

El Informe Cronología de amenazas cuánticas 2025 del Global Risk Institute muestra que los especialistas en seguridad encuestados creen que es probable que una computadora cuántica criptográficamente relevante esté disponible dentro de 15 años, y entre el 51% y el 70% así lo indica. La amenaza se remonta a 1994, cuando Peter Shor demostró que una poderosa computadora cuántica podía factorizar eficientemente números grandes y calcular logaritmos discretos. Sin embargo, el algoritmo de Shor se aplica a la criptografía de clave pública y no representa una amenaza significativa para el cifrado simétrico como AES-256 o el hash moderno. Esta distinción es importante porque la criptografía de clave pública es lo que dos sistemas utilizan para establecer confianza y acordar las claves que protegen sus datos. Si una computadora cuántica puede romper ese paso, el atacante puede desbloquear los datos protegidos y las credenciales detrás de ella.

Lo que hace que la amenaza cuántica sea relevante hoy, y no sólo en el futuro, es una táctica conocida como Cosechar ahora, descifrar después, en la que un atacante captura el tráfico cifrado hoy, lo almacena y luego lo descifra cuando hay una computadora cuántica disponible. Con una computadora cuántica capaz de estar disponible dentro de 15 años, cualquier dato interceptado y recopilado hoy debería tratarse como datos ya expuestos.

Plazos de Q-día

Aunque no está claro exactamente cuándo llegará una computadora cuántica, las agencias gubernamentales están fijando fechas límite en torno al hito conocido como Q-Day para determinar cuándo debe cambiar la criptografía. El Commercial National Security Algorithm Suite 2.0 de la NSA requerirá que nuevos sistemas de seguridad nacionales comiencen a admitir algoritmos resistentes a los cuánticos a partir del 1 de enero de 2027. Si bien los plazos están escalonados para varias categorías de sistemas a lo largo de principios de la década de 2030, la NSA espera que todos los sistemas de seguridad nacionales sean resistentes a los cuánticos para 2035. El NIST está avanzando en un camino paralelo con su borrador IR 8547, que desaprueba RSA-2048 y ECC P-256 después de 2030 y las prohibirá por completo después de 2035. Estas fechas pueden parecer lejanas, pero una transición empresarial completa podría tardar de 5 a 15 años, ya que la fase de descubrimiento por sí sola puede tardar de 1 a 2 años en las grandes empresas.

Por qué las credenciales conllevan un riesgo importante en un futuro poscuántico

No todos los datos cifrados dentro de una organización conllevan el mismo riesgo cuando la criptografía que los protege acaba quedando obsoleta. La mayoría de los secretos, como los tokens de sesión, tienen una vida útil de confidencialidad medida en meses; Las credenciales pueden persistir durante años o mientras sus sistemas asociados permanezcan en servicio. Para los atacantes, eso hace que valga la pena recolectar las credenciales ahora y conservarlas hasta que una computadora cuántica pueda descifrarlas. Lo que hace que esto sea un riesgo de seguridad importante es la escala, especialmente porque la mayoría de las organizaciones tienen poblaciones crecientes de identidades no humanas (NHI), como cuentas de servicio y claves API. Estas credenciales de máquina tienden a ser duraderas porque ningún usuario humano es responsable de rotarlas y probablemente no hayan sido inventariadas para su exposición criptográfica, lo que las convierte en objetivos ideales para la recolección.

Cómo iniciar una migración cuántica centrada en las credenciales

Dado que la mayor parte del riesgo se concentra en las credenciales, la migración también debería comenzar con ellas. Las organizaciones deben adoptar un enfoque de migración cuántica que dé prioridad a las credenciales haciendo lo siguiente.

Inventario de criptografía existente

La razón principal por la que las migraciones son procesos tan largos es que las organizaciones no pueden detallar sus dependencias criptográficas. Un inventario de credenciales primero comienza con la búsqueda de los sistemas que contienen o negocian secretos, incluidos administradores de contraseñas, administradores de secretos y plataformas de gestión de acceso privilegiado (PAM). Es probable que esta fase exponga cuentas de servicio olvidadas, secretos codificados o integraciones que han estado inactivas durante años.

Priorizar el riesgo sobre el tamaño

Si bien es posible que las organizaciones quieran comenzar a proteger sus sistemas más grandes, es más inteligente priorizar la vida útil de la confidencialidad en función de la exposición, como cuánto tiempo debe permanecer privado un secreto, combinado con qué tan accesible es para un atacante. Con esta lógica, un pequeño secreto de larga duración que facilita el acceso a sistemas críticos pesa más que un conjunto de datos vasto pero de corta duración. Priorizar el riesgo de esta manera garantiza que las credenciales más vulnerables a Harvest Now, Decrypt Later estén protegidas primero.

Migrar a criptografía híbrida

En lugar de reemplazar completamente los algoritmos clásicos, las organizaciones deberían adoptar la criptografía híbrida combinando un algoritmo clásico con uno resistente a los cuánticos en el mismo intercambio de claves. Esto mantiene una conexión protegida tanto contra los atacantes tradicionales de hoy como contra los futuros atacantes cuánticos. La criptografía híbrida también impide que las organizaciones apuesten todo por un algoritmo único y relativamente nuevo, ya que el componente clásico permanece en su lugar y no se elimina nada para agregar protección resistente a los cuánticos.

Construya para la criptoagilidad

Dado que los algoritmos quedan obsoletos y los parámetros cambian, las organizaciones deben esperar que la migración actual no sea la definitiva. Construya teniendo en cuenta la criptoagilidad: de esa manera, los intercambios de algoritmos criptográficos son cambios de configuración en lugar de importantes revisiones de reingeniería. Para las credenciales en particular, esto significa mantener la criptografía en una ubicación centralizada para que, cuando sea necesario cambiar el algoritmo, se pueda actualizar una vez en lugar de volver a trabajar en múltiples aplicaciones, canalizaciones e integraciones.

Comience a proteger donde el riesgo es mayor

Si bien la necesidad de postergar la criptografía resistente a los cuánticos puede ser fuerte, las organizaciones deben recordar que la migración cuántica es un proceso largo y que los datos de hoy deben permanecer secretos en el futuro. No es necesario que exista todavía una computadora cuántica para que la amenaza de credenciales recolectadas y luego descifradas sea un problema real. La transición a la criptografía resistente a los cuánticos debería comenzar con las credenciales, ya que es allí donde se cruzan la vida útil de la confidencialidad y el radio de explosión. En noviembre de 2025, el lanzamiento de criptografía resistente a los cuánticos comenzó en todas las aplicaciones cliente de Keeper, adoptando los mecanismos de encapsulación de claves híbridas (KEM) de Kyber para ayudar a proteger las bóvedas de Harvest Now, Decrypt Later y otras amenazas de la computación cuántica. Proteger las credenciales contra un futuro cuántico es lo que las organizaciones deberían priorizar ahora, antes de que un hardware más avanzado las obligue a hacerlo.

Nota: Este artículo fue escrito cuidadosamente y contribuido para nuestra audiencia por Ashley D’Andrea, redactora de contenido de Keeper Security.

¿Encontró interesante este artículo? Este artículo es una contribución de uno de nuestros valiosos socios. Síguenos en noticias de google, Gorjeo y LinkedIn para leer más contenido exclusivo que publicamos.

Microsoft elimina 119 extensiones de Edge que ocultaban malware en imágenes y fuentes – CYBERDEFENSA.MX

Microsoft cerró una operación de extensión maliciosa de larga duración en la tienda de complementos de Edge que ocultaba sus cargas útiles dentro de archivos de imágenes y fuentes comunes y luego se despertaba días después de la instalación para robar credenciales y ejecutar fraude publicitario.

La empresa lo llama StegoAduna combinación de esteganografía y adware, y vincula 119 extensiones a un único actor de amenazas que, según dice, ha estado activo desde al menos 2021.

Las extensiones eran del tipo que la gente instala sin pensarlo dos veces: bloqueadores de publicidad, VPN, traductores, descargadores de vídeos. Cada uno hizo su trabajo y obtuvo críticas. El código malicioso permaneció inactivo hasta que la extensión superó una pila de controles de evasión, y así permaneció en la tienda durante años.

Combinadas, las 119 extensiones tenían una base instalada de hasta 2,6 millones de usuarios. Microsoft tiene claro que se trata de un límite máximo, no de un recuento de víctimas.

Ciberseguridad

Un retraso de varios días, una validación del lado del servidor y una puerta de ejecución del 10% en algunas variantes significaron que la carga útil nunca se activó en muchas instalaciones. Se desconoce cuántas personas se vieron realmente comprometidas.

Código oculto en imágenes y fuentes.

El truco que da nombre a la campaña es la esteganografía: meter código ejecutable dentro de archivos que parecen completamente normales. Las primeras variantes agregaban JavaScript después del marcador IEND de un ícono PNG, por lo que la imagen se mostraba bien en todas partes mientras llevaba una carga útil que los escáneres estáticos nunca marcaban.

A medida que la detección se puso al día, el actor pasó a imágenes WebP, luego a archivos de fuentes WOFF2, ocultando código en rangos de glifos que se leen como texto asiático o metadatos de fuentes. Microsoft considera que la esteganografía a esta escala es poco común en el ecosistema de extensiones de navegador.

Algunas variantes de alto impacto ni siquiera enviaron la carga útil localmente. Obtuvieron una imagen de aspecto normal de un servidor de comando y control. La extensión lo decodificó a través de capas de intercambios de casos, intercambios de dígitos, Base64 y XOR, luego lo comparó con una firma antes de ejecutarlo.

El servidor C2 solo entregó el archivo real a solicitudes que pasaron una huella digital y una verificación de Usuario-Agente; cualquiera que lo investigara directamente, incluidos los investigadores, obtuvo una respuesta de señuelo vacío.

Las extensiones también vigilaban las DevTools abiertas y extendían su inactividad si veían a un analista mirando.

Fraude publicitario arriba, robo de credenciales debajo

El daño visible fue el fraude publicitario: anuncios inyectados, comisiones de afiliados secuestradas en Amazon, eBay y AliExpress, y búsquedas redirigidas, todo ello robando dinero y degradando la navegación.

El análisis de Microsoft de las cargas útiles recuperadas encontró mucho más debajo. Las cargas útiles incluían una puerta trasera de ejecución remota de código que ejecutaba JavaScript arbitrario enviado desde el servidor. También robaron credenciales de Google y códigos de segundo factor al iniciar sesión, recopilaron inicios de sesión de administradores de WordPress y extrajeron cookies en masa para secuestrar sesiones.

Microsoft dice que siete ID de seguimiento de Google Analytics parecen haber servido como telemetría encubierta, brindando al operador paneles de control casi en tiempo real sobre la campaña a través de la propia infraestructura de Google.

La plomería coincidía con la ambición. Microsoft cuenta con más de diez dominios C2 con conmutación por error automática. El actor dirigió el tráfico a través de Cloudflare Workers y abusó de las páginas de GitHub para alojar balizas.

Ciberseguridad

Un marco polimórfico abarcó aproximadamente 66 extensiones con más de 15 variantes de nombres, y la operación migró de Manifest V2 a V3 a medida que el actor se adaptaba a los cambios de plataforma.

que hacer

Microsoft dice que eliminó las 119 extensiones y suspendió las más de 90 cuentas de desarrollador detrás de ellas. La lista completa de ID de extensión se encuentra en la página de la empresa. informe técnico.

Abra edge://extensions y compare sus complementos instalados con esa lista. Si algo coincide, o si Edge eliminó uno automáticamente, trate el navegador como expuesto. Cambie las contraseñas de Google, WordPress, cuentas bancarias y otras cuentas confidenciales.

Revise la actividad de inicio de sesión reciente y active la autenticación sólida de dos factores. Las claves de seguridad de hardware resisten este tipo de robo de credenciales de una manera que no lo hacen los códigos SMS. Microsoft publicó indicadores de compromiso para su uso en Chrome, Firefox y otros navegadores Chromium.

StegoAd se parece menos a una campaña nueva que a la cara nueva de una conocida. Su carga útil de credenciales se filtra a mitarchive.info, un dominio que Koi Security vincula con DarkSpectre, la operación china que vinculó en diciembre con las campañas de extensión ShadyPanda y GhostPoster.

La conexión va más allá del dominio. StegoAd oculta el código dentro del icono de una extensión, el mismo método que utilizó GhostPoster meses antes. Los dos incluso comparten nombres de extensiones, como Ads Block Ultimate.

Microsoft no ha nombrado al actor, pero la superposición es clara. El operador sigue activo, afirma Microsoft.