Richard Bejtlich sobre el caso de NDR – CYBERDEFENSA.MX

A pesar de la abundancia de telemetría a disposición de los analistas, muchos equipos de operaciones de seguridad luchan por responder algunas preguntas básicas durante la investigación de incidentes: ¿Qué pasó? ¿Qué evidencia tenemos? ¿Cómo sabemos que lo estamos viendo todo, en contexto?

Responder a estas preguntas requiere que los equipos vayan más allá de las alertas, la base más común para la clasificación inicial. Pero las investigaciones (y sus resultados) requieren evidencia defendible, no suposiciones, que es lo que tienden a ofrecer las alertas.

Las alertas se están volviendo menos útiles a medida que se acelera el descubrimiento de vulnerabilidades (también conocida como la Era de los Mitos). La mayoría de las organizaciones no pueden investigar el volumen de nuevos hallazgos con los flujos de trabajo existentes. Incluso con una mayor automatización, los equipos de SecOps necesitan evidencia validada de explotación y exposición activa, no más telemetría sin procesar.

A medida que la IA acelera tanto los ataques como la defensa, los equipos de seguridad deben sentar las bases que les permitan validar los hallazgos, comprender el comportamiento de los atacantes y detener el tráfico sospechoso antes de que resulte en una infracción.

Richard Bejtlich NDR Essentials: una guía práctica para la detección y respuesta de redespublicado en asociación con Corelight, explora cómo la detección y respuesta de redes (NDR) ayuda a los profesionales a navegar en la era actual de las redes. La guía gratuita es una introducción a NDR y un recurso práctico para los equipos que buscan fortalecer la búsqueda de amenazas y las investigaciones asistidas por IA.

El caso de la interdicción de la red

Muchos programas de seguridad se centran en la prevención. Sin embargo, la realidad es que las organizaciones no pueden simplemente girar hacia la izquierda o desplazarse a la derecha. Se debe poner atención y control durante toda la secuencia de ataque.

Si los controles preventivos fueran la respuesta simple, las credenciales robadas no funcionarían una vez que un atacante logra afianzarse. El malware se detendría en el perímetro. Y los datos nunca saldrían de su entorno de almacenamiento.

Sin embargo, estos eventos ocurren todo el tiempo.

Por estas razones, Bejtlich sostiene que los programas de seguridad resilientes deberían centrarse en la interdicción: identificar e interrumpir la actividad maliciosa antes de que los atacantes logren sus objetivos.

El verdadero éxito de la defensa depende de la capacidad de una organización para aislar y contener a los actores maliciosos después del compromiso inicial, pero antes de una infracción total. Sostiene que la interdicción cambia el enfoque de las listas de bloqueo básicas a la interrupción activa de amenazas dentro del perímetro. Permite mitigar la vulnerabilidad y contener las amenazas, ayudando a detener un ataque antes de que el adversario logre una misión principal.

La guía explica cómo NDR apoya la interdicción al brindar visibilidad del tráfico que se mueve por la red. Vale la pena explorar en profundidad cuatro fuentes principales de evidencia de redes:

  • Capturas de paquetes completos
  • Archivos extraídos
  • Registros de transacciones
  • Alertas y detecciones

En lugar de funcionar como una barrera pasiva, la NDR moderna facilita la intervención activa. Brinda a los equipos de seguridad el conocimiento de la situación y el contexto para evitar la propagación de un ataque y preservar evidencia de red de alta fidelidad.

La caza de amenazas comienza con una hipótesis

Uno de los capítulos más fuertes del libro se centra en cómo las organizaciones pueden evolucionar la búsqueda de amenazas para que coincida con las técnicas de ataque actuales, aquellas capaces de evadir los límites de detección tradicionales.

Según Bejtlich, la caza de amenazas no debe basarse en el seguimiento de alertas. Más bien, debería comenzar con una hipótesis sobre las técnicas de confrontación. Una vez que se forma una hipótesis, el analista ejecuta consultas en los registros y sesiones de la red para validar o refutar la teoría.

La evidencia de la red sigue siendo el nexo de la investigación. Las técnicas basadas en red que respaldan la búsqueda proactiva de amenazas incluyen:

  • Identificar ejecutables
  • Investigar protocolos inusuales
  • Realice un seguimiento de grandes transferencias de datos salientes
  • Detectar movimiento lateral
  • Analizar la exposición del certificado

El foco de la búsqueda debe ser anomalías específicas y observables en lugar de advertencias de seguridad genéricas, que es precisamente lo que se puede obtener al observar las transacciones de la red.

IA en detección y respuesta de redes

La inteligencia artificial ha transformado la defensa de la red, al igual que ha transformado los ataques contra la red. En el capítulo 5 de la guía, Bejtlich describe cómo los analistas de SOC pueden utilizar la IA para un bien mayor: creando eficiencias, reduciendo la carga cognitiva y mejorando la recopilación de evidencia.

Cubre tres áreas funcionales en profundidad:

  1. Marcos de alerta optimizados: dónde y cómo se capturan los datos de tráfico (el borde y/o el centro) y cómo cada uno afecta el análisis.
  2. Triaje agente para acelerar los ciclos de respuesta a incidentes: cómo se deberían utilizar agentes autónomos para ejecutar manuales de estrategia, pero, lo que es igualmente importante, las capacidades de toma de decisiones estratégicas de los analistas humanos de alto nivel.
  3. Interoperabilidad de herramientas: aunque a la red se la suele denominar “verdad sobre el terreno”, la investigación de ataques moderna requiere una visión holística de la red, los puntos finales, las plataformas en la nube, las aplicaciones, etc. La orquestación de IA coordina las herramientas aisladas y sus resultados.

Para lograr la máxima eficacia, los profesionales pueden integrar estos modelos de IA en los flujos de trabajo diarios para sus casos de uso específicos (descritos en detalle en el libro).

Si bien la IA es inevitable en el ecosistema digital actual, la verificación humana sigue siendo un punto de control crítico. Al menos a corto plazo, la automatización debe regularse para evitar alucinaciones o consecuencias no deseadas. Cuando se utiliza correctamente, la IA es una victoria para las investigaciones y los analistas que las dirigen.

Dos lecciones para mejores operaciones

Los equipos de operaciones exitosos buscan continuamente mejorar los procesos. Los operadores deben desarrollar técnicas de investigación para igualar la velocidad y la sofisticación actuales, y la red presenta esa base. El libro ofrece numerosas recomendaciones operativas, y dos destacan por su eficacia:

  • Líneas base de alerta inicial: Demasiadas reglas prehabilitadas provocan fatiga en las alertas. A su vez, la fatiga de alerta adormece y/o entierra a los equipos de seguridad. Por lo tanto, Bejtlich recomienda que las organizaciones adopten una estrategia de “línea de base cero”. Puede leer más sobre este método en el libro electrónico.
  • Definiciones de alerta: Los operadores deben tratar una alerta como el comienzo de una investigación en lugar de la definición concluyente de un evento. Hacerlo facilita la recopilación profunda de evidencia que apoye o rechace una hipótesis, asegurando que, al final de la investigación, el analista pueda responder de manera concluyente: ¿Qué pasó? ¿Qué evidencia tenemos? ¿Cómo sabemos que lo estamos viendo todo, en contexto?

Por qué es importante ahora la interdicción de redes

Los actores de amenazas continúan evolucionando sus tácticas, pero la evidencia de la red sigue siendo una fuente definitiva de verdad para la defensa. Los profesionales que quieran construir una arquitectura de seguridad moderna y resistente pueden encontrar estrategias prácticas en este libro electrónico.

el valor de Elementos esenciales de NDR no es simplemente que explique la NDR. Proporciona un marco práctico para pensar en las investigaciones modernas.

Para explorar estos conceptos en profundidad, descargue el PDF gratuito del Página de elementos esenciales de NDR. Para las organizaciones que buscan implementar estas estrategias defensivas modernas, hay información adicional disponible en corelight.com/elitedefense.

Detección y respuesta de la red Corelight

Corelight ofrece detección y respuesta de red (NDR) que acelera las investigaciones de amenazas a través de una defensa impulsada por IA. Utilizando visibilidad integral de la red, análisis de comportamiento y detección basada en evidencia, la plataforma Open NDR de Corelight combina telemetría de red profunda con contexto procesable. Los analistas pueden identificar amenazas más rápido, validar los hallazgos con confianza y tomar medidas con claridad.

Obtenga más información en corelight.com/elitedefense.

¿Encontró interesante este artículo? Este artículo es una contribución de uno de nuestros valiosos socios. Síguenos en noticias de google, Gorjeo y LinkedIn para leer más contenido exclusivo que publicamos.

El nuevo malware Gaslight macOS utiliza la inyección rápida para interrumpir el análisis asistido por IA – CYBERDEFENSA.MX

Se ha descubierto que un implante de macOS basado en Rust y un ladrón de información previamente indocumentados incorpora una carga útil de inyección rápida diseñada para engañar a las herramientas de inteligencia artificial (IA) de un analista de malware y engañarlo para que aborte o rechace un análisis del artefacto.

El malware tiene un nombre en código. luz de gas debido a este comportamiento engañoso. Se ha evaluado con gran confianza que la herramienta es obra de actores de amenazas alineados con Corea del Norte.

«Su característica más notable es una cascada incorporada de mensajes inventados sobre fallas del sistema, diseñada para hacer que un agente de clasificación asistido por LLM dude de su propia sesión», dijo el investigador de SentinelOne, Phil Stokes. dicho en un informe técnico. «Ataca la percepción del agente, en lugar del entorno de pruebas en el que se encuentra».

Un elemento central de la arquitectura del malware es un canal de comando y control (C2) basado en API del bot de Telegram que ingresa en un ciclo de sondeo, lo que permite al operador emitir instrucciones a través de un shell interactivo y devolver los resultados de la ejecución. En el caso de que dos instancias del mismo token de bot sondeen simultáneamente, se emite una respuesta de «Conflicto», lo que provoca que finalice la segunda copia.

Ciberseguridad

El shell admite seis comandos principales, lo que garantiza un punto de apoyo persistente sobre el host infectado:

  • ayuda, para mostrar ayuda de comando
  • id, para identificar el implante al operador
  • shell, para ejecutar un comando de shell a través de vicepresidente ejecutivo
  • matar, para terminar un proceso objetivo mediante PID
  • subir, para extraer un archivo a través del mecanismo «attach://» de Telegram
  • stop, para detener la ejecución del implante

SentinelOne dijo que identificó señales que sugieren la presencia de un séptimo comando llamado «enfoque», aunque su funcionalidad sigue siendo indeterminada en este momento. Para lograr persistencia, Gaslight hace uso de un Agente de lanzamiento que utiliza la etiqueta «com.apple.system.services.activity» en su archivo .plist.

También está integrado en el malware un script Python codificado en Base64 de 6,6 KB que funciona como un conjunto de recopilación de información responsable de recopilar historiales de comandos de Terminal, listados de aplicaciones instaladas, instantáneas de procesos en ejecución, hardware del sistema y perfil de software. Base de datos de llaveros de macOSy datos de los navegadores web Chrome, Brave, Firefox y Safari. Posteriormente, los datos recopilados se comprimen en un archivo ZIP («temp/collected_data.zip») y se cargan a través de Telegram.

El ladrón de Python, por su parte, se implementa mediante un instalador bash separado de 2 KB codificado en Base64 que elimina un intérprete cpython-3.10.18 del proyecto «astral-sh/python-build-standalone». La presencia de emojis y encabezados de comentarios extensos indica que probablemente se generó utilizando un modelo de lenguaje grande (LLM).

Ciberseguridad

Lo notable de Gaslight es que los detalles relacionados con el token del bot, el ID del chat (tg_room_id) y el resto de la configuración del operador no están codificados en la muestra, sino que se proporcionan en tiempo de ejecución. «El implante redacta automáticamente su token de bot de Telegram en su propia salida de tiempo de ejecución, negándolo a cualquiera que capture registros o bloquee artefactos», agregó Stokes.

Además de eso, el malware intenta evadir una detección basada en IA incorporando un bloque delimitado por Markdown que contiene 38 mensajes de «sistema» fabricados y diseñados para engañar a un agente de seguridad para que aborte, trunque o rechace el análisis.

«El andamio contiene mensajes falsos del sistema sobre caducidad de tokens, muertes por falta de memoria, agotamiento del disco y fallas repetidas en las operaciones. También plantea advertencias falsas sobre vulnerabilidades de inyección y indicadores de análisis estático», dijo SentinelOne, calificándolo de un «intento de convertir en arma los canales de clasificación asistidos por LLM que se encuentran cada vez más en el ciclo de ingeniería inversa».

Nueva puerta trasera Mistic vinculada a KongTuke en campañas ClickFix y ModeloRAT – CYBERDEFENSA.MX

Una nueva puerta trasera sigilosa llamada místico se ha implementado como parte de presuntos ataques con motivación financiera dirigidos a múltiples organizaciones que abarcan los sectores de seguros, educación, TI y servicios profesionales desde abril de 2026.

Según Symantec y el equipo Threat Hunter de Carbon Black, se dice que la puerta trasera, también rastreada como MLTBackdoor, está vinculada a un corredor de acceso inicial (IAB) llamado KongTuke (también conocido como 404 TDS, Chaya_002, LandUpdate808, TAG-124 y Woodgnat), y se eliminó junto con ModeloRAT, un troyano de acceso remoto (RAT) de Python previamente atribuido al grupo.

«La puerta trasera ejecuta cargas útiles en la memoria sin ningún archivo escrito en el disco e incluye un interruptor de apagado que le permite eliminarse a sí mismo, características consistentes con un operador que busca acceso a largo plazo y de baja visibilidad», dijeron los equipos de ciberseguridad de Broadcom. dicho en un informe compartido con The Hacker News.

ModeloRAT fue señalado por primera vez por Huntress en enero de 2026 en relación con una variante de una campaña de ClickFix denominada CrashFix, en la que los actores de KongTuke utilizaron una extensión maliciosa de Google Chrome disfrazada de bloqueador de anuncios para bloquear intencionalmente el navegador web de una víctima y engañarla para que ejecutara comandos arbitrarios con el pretexto de ejecutar un análisis de seguridad.

Ciberseguridad

El malware también se distribuyó en una campaña ClickFix diferente que implicó la ejecución de comandos que llevaban a cabo una búsqueda del Sistema de nombres de dominio (DNS) para recuperar la carga útil de la siguiente etapa, y Microsoft señaló que la cadena de ataque utiliza DNS como un «canal ligero de preparación o señalización».

El uso de ClickFix por parte de Mistic como vector de entrega fue destacado por Zscaler ThreatLabz a principios de este mes, atribuyendo la actividad a un actor de amenazas relacionado con ransomware para establecer un punto de apoyo para el movimiento lateral.

Los últimos hallazgos de Broadcom muestran que el malware se basa en técnicas de carga lateral de DLL, utilizando herramientas confiables de seguridad de endpoints de Microsoft («MpExtMs.exe») para integrarse y evitar generar señales de alerta. La puerta trasera se ejecuta directamente en la memoria, lo que permite una amplia gama de capacidades típicamente asociadas con una familia de malware de este tipo.

  • Cargar o descargar un archivo
  • Mover, cambiar el nombre o eliminar un archivo
  • Crear una carpeta
  • Modificar el intervalo de tiempo después del cual sondea un servidor remoto en busca de comandos
  • Ejecute el código recibido de C2 en la memoria sin dejar ningún artefacto en el disco
  • Cargue archivos de objetos de baliza (BOF) para expandir dinámicamente sus capacidades
  • Terminar y eliminarse

«El objetivo parece ser oportunista, ya que los atacantes lanzan una amplia red y luego evalúan a qué organizaciones podrían vender acceso en lugar de centrarse en un solo sector», dijeron Symantec y Carbon Black, y agregaron que ModeloRAT se ha observado en ataques que implementaron el ransomware Qilin.

Ciberseguridad

Se sabe que KongTuke opera un sistema de distribución de tráfico (TDS) construido en sitios de WordPress comprometidos, usándolo para servir un conjunto de señuelos en constante evolución que llevan a los visitantes desprevenidos del sitio al malware. El mes pasado, Rapid7 y ReliaQuest revelaron que el actor de amenazas pasó a enviar mensajes de Microsoft Teams desde una cuenta de soporte de TI falsa para desencadenar una cadena de ataque que conduce a la implementación de ModeloRAT.

«El sigilo de la puerta trasera también es notable, al igual que el hecho de que Woodgnat también esté posiblemente detrás del desarrollo de ModeloRAT, lo que indica un grupo que está muy capacitado en el desarrollo de herramientas de acceso remoto sigiloso», dijo Broadcom.

«El uso de herramientas personalizadas en ataques de ransomware se está convirtiendo en un fenómeno más común, con múltiples ejemplos de grupos de ransomware que utilizan exfiltración personalizada y otras herramientas en los últimos tiempos. Backdoor.Mistic parece ser una continuación de esta tendencia, aunque parece probable que haya sido desarrollado por agentes de acceso que trabajan con afiliados de ransomware en lugar de un grupo de ransomware en sí».

Cisco Catalyst SD-WAN Zero-Day CVE-2026-20245 explotado para obtener acceso raíz – CYBERDEFENSA.MX

Un actor de amenazas desconocido aprovechó una falla de seguridad de alta gravedad recientemente revelada que afectaba a Cisco Catalyst SD-WAN como un día cero al menos dos meses antes de que se revelara públicamente, según nuevos hallazgos de Mandiant, propiedad de Google.

La vulnerabilidad, rastreada como CVE-2026-20245 (puntuación CVSS: 7,8), permite a un atacante local autenticado ejecutar comandos arbitrarios con privilegios elevados proporcionando un archivo manipulado al sistema afectado aprovechando la validación insuficiente del dispositivo de la entrada proporcionada por el usuario.

A principios de este mes, Cisco reconoció que se dio cuenta de la explotación de esta vulnerabilidad y agregó que un actor malicioso debe tener privilegios de administrador de red en un sistema afectado para realizar un ataque exitoso.

«A lo largo de la intrusión, para mantener la seguridad operativa y evitar la detección, el actor de amenazas empleó constantemente técnicas antiforenses, eliminando y restaurando selectivamente archivos de configuración del sistema que fueron modificados durante sus actividades», los investigadores de Mandiant Chester Sng, Pete Boonyakarn y Logeswaran Nadarajan. dicho.

Ciberseguridad

El incidente, agregó el brazo de inteligencia de amenazas y respuesta a incidentes del gigante tecnológico, tuvo como objetivo a un proveedor de servicios de comunicaciones no especificado para elevar una cuenta de administrador comprometida a acceso completo a nivel de raíz.

Se han detectado dos períodos distintos de actividad no autorizada, uno que tuvo lugar entre finales de 2025 y enero de 2026 y el otro en marzo de 2026. En este momento, no está claro si estos dos eventos están conectados y son el trabajo del mismo actor de amenazas.

Durante la primera ola, se dice que la víctima experimentó conexiones de peering no autorizadas que probablemente explotaron una de las dos fallas de omisión de autenticación en los controladores Cisco Catalyst SD-WAN (CVE-2026-20127 o CVE-2026-20182). Vale la pena señalar que ambas vulnerabilidades de seguridad eran días cero no reveladas en ese momento.

Luego, en marzo de 2026, una segunda oleada de conexiones de peering no autorizadas tuvo como objetivo un dispositivo que ejecutaba una versión de software más nueva que fue parcheada contra CVE-2026-20127. Desde entonces, Cisco ha confirmado que estas conexiones no aprovecharon CVE-2026-20182, lo que plantea la posibilidad de que el atacante, que puede haber estado o no detrás de las conexiones de intercambio de tráfico no autorizadas anteriores, se basó en certificados robados de una infracción anterior del mismo dispositivo para obtener acceso inicial.

«Luego, el atacante cambió las credenciales de administrador predeterminadas antes de explotar CVE-2026-20245 como día cero mediante la carga de un archivo CSV malicioso (evil_tenant.csv)», dijo Mandiant. «Este exploit les permitió escalar privilegios y crear una cuenta de usuario fraudulenta (llamada ‘troot’) con control total de shell a nivel de raíz».

También se ha descubierto que los atacantes cubren constantemente sus huellas eliminando archivos creados por ellos, revirtiendo los cambios de configuración y ejecutando scripts para garantizar que no quede ninguna evidencia y limitar la capacidad de los defensores para evaluar el alcance total del compromiso.

Ciberseguridad

«Después de cambiar la contraseña de administrador predeterminada y filtrar la configuración de la estructura SD-WAN, el actor volvió a cambiar la contraseña a su valor original para que un administrador que iniciara sesión no notara que algo estaba mal», Austin Larsen, analista principal de amenazas de Google Threat Intelligence Group (GTIG), dicho.

«Escalaron a root a través de una carga CSV maliciosa, crearon una cuenta «troot» oculta en /etc/passwd y /etc/shadow, luego eliminaron todos los archivos que tocaron y ejecutaron un script de validación para confirmar que sus indicadores habían desaparecido».

Google señaló que la actividad resalta una vez más la «tendencia continua» de los malos actores que utilizan los días cero como armas en dispositivos de borde como SD-WAN, ya que carecen de la telemetría necesaria para un análisis forense profundo, y un punto de apoyo en esos sistemas puede facilitar la visibilidad persistente del tráfico interno en todo el tejido.

«Los adversarios avanzados continúan atacando y explotando principalmente dispositivos de red y otros sistemas que no soportan de forma nativa soluciones EDR», dijo Charles Carmakal, director de tecnología de Mandiant Consulting, dicho en una publicación en LinkedIn.

CISA advierte que se está explotando activamente un defecto crítico del Lantronix EDS5000 – CYBERDEFENSA.MX

La Agencia de Seguridad de Infraestructura y Ciberseguridad de EE. UU. (CISA) el martes prevenido de explotación activa de una falla de seguridad crítica que afecta a los dispositivos de la serie Lantronix EDS5000, instando a las agencias del Poder Ejecutivo Civil Federal (FCEB) a aplicar las correcciones antes del 26 de junio de 2026.

La vulnerabilidad en cuestión es CVE-2025-67038 (Puntuación CVSS: 9,8), un falla de inyección de código eso podría resultar en la ejecución de comandos arbitrarios con privilegios elevados.

«El módulo HTTP RPC ejecuta un comando de shell para escribir registros cuando falla la autenticación del usuario», según la descripción de la vulnerabilidad en CVE.org. «El nombre de usuario se concatena directamente con el comando sin ningún tipo de desinfección. Esto permite a los atacantes inyectar comandos arbitrarios del sistema operativo en el parámetro de nombre de usuario. Los comandos inyectados se ejecutan con privilegios de root».

La falla de seguridad fue revelada por Forescout Research Vedere Labs en abril de 2026 como parte de un conjunto más amplio de vulnerabilidades con nombre en código BRIDGE:BREAK que afectó a los convertidores de serie a IP de Lantronix y Silex. Actualmente no hay detalles sobre cómo se está explotando la vulnerabilidad ni quién está haciendo el esfuerzo.

Ciberseguridad

La divulgación se produce cuando CISA también confirmó la explotación activa de tres defectos de seguridad de máxima gravedad en el sistema operativo Ubiquity UniFi, días después de que Defused Cyber ​​dijera que detectó un abuso en la cadena de ejecución remota de código que comprende CVE-2026-34908, CVE-2026-34909 y CVE-2026-34910 para implementar malware básico.

  • CVE-2026-34908: una vulnerabilidad de validación de entrada incorrecta que podría permitir que un actor malintencionado con acceso a la red realice una inyección de comandos.
  • CVE-2026-34909: una vulnerabilidad de recorrido de ruta que podría permitir que un actor malintencionado con acceso a la red acceda a archivos en el sistema subyacente que podrían manipularse para acceder a una cuenta subyacente.
  • CVE-2026-34910: una vulnerabilidad de control de acceso inadecuado que podría permitir que un actor malintencionado con acceso a la red realice cambios no autorizados en el sistema.
Ciberseguridad

A principios de este mes, el obispo Fox detallado una prueba de concepto (PoC) que encadena las tres deficiencias para obtener un shell inverso con privilegios de root completos en una sola solicitud. Los parches para los defectos fueron liberado por Ubiquiti a finales del mes pasado.

«Las vulnerabilidades podrían permitir a atacantes remotos realizar cambios no autorizados en el sistema, acceder a archivos confidenciales, revelar información o ejecutar comandos arbitrarios en sistemas vulnerables, lo que afectaría en gran medida la confidencialidad, integridad y disponibilidad de los dispositivos objetivo», dijo el Centro de Ciberseguridad de Bélgica. dicho.

«Dado que los dispositivos UniFi OS a menudo están integrados centralmente en las redes, un compromiso exitoso podría permitir un movimiento lateral y un compromiso más amplio de la red».

Red de malware de Amadey y StealC interrumpida y recuperadas 27 millones de credenciales robadas – CYBERDEFENSA.MX

Una operación coordinada de aplicación de la ley, en asociación con empresas del sector privado, incluidas Bitdefender, Bitsight, ESET y Microsoft, ha dado como resultado el desmantelamiento de la infraestructura criminal que impulsa a Amadey y StealC.

«El principal objetivo común era interrumpir las ‘líneas de montaje’ que utilizan los ciberdelincuentes para lanzar ransomware, fraude financiero y ataques a infraestructuras críticas», Europol dicho en un comunicado.

El acontecimiento se produce días después de que las autoridades de los Países Bajos, Canadá, Alemania y Estados Unidos interrumpieran la infraestructura maliciosa asociada con SocGholish y limpió casi 15.000 sitios web de WordPress infectados.

Como parte de la acción que duró dos semanas, se identificaron, marcaron y restringieron su uso activos de criptomonedas de origen criminal valorados en más de $47 millones. Además, se han recuperado hasta 27 millones de credenciales de inicio de sesión robadas y la red de distribución de malware se ha visto obstaculizada por el desmantelamiento de 326 servidores y 142 dominios.

«Este desmantelamiento es una poderosa demostración de lo que la colaboración del sector público y privado puede lograr para desmantelar la infraestructura que permite el cibercrimen a escala», dijo Alex Cosoi, estratega jefe de seguridad de Bitdefender, en un comunicado. «También envía un mensaje claro a quienes están detrás de los ecosistemas de malware: no importa cuán sofisticadas sean las herramientas o cuán distribuida esté la red, una acción internacional coordinada los encontrará».

Se sabe que las tres familias de malware se anuncian bajo un modelo de malware como servicio (MaaS), lo que permite a los clientes entregar cargas útiles adicionales o robar información confidencial de hosts comprometidos.

Ciberseguridad

SocGholish y Amadey funcionan como cargadores para introducir malware de siguiente etapa, y el malware se difunde principalmente mediante sitios de WordPress comprometidos y campañas de phishing, respectivamente. Amadey también se ha propagado a través de otros cargadores como Emmenhtal y SmokeLoader.

Se sabe que una puerta trasera modular basada en C++ está activa desde octubre de 2018 y es anunciada por un actor de amenazas conocido como InCrease. El servicio tiene un precio de $600 por una sola licencia, con un cargo adicional de $50 por reconstrucción. La última versión de Amadey es la 5.87. Algunos de los comandos admitidos se enumeran a continuación:

  • Tomar huellas dactilares de la máquina
  • Descarga archivos, DLL, MSI o scripts de PowerShell
  • Ejecute comandos usando «cmd.exe»
  • Tomar capturas de pantalla
  • Generar un proxy SOCKS
  • Abra una sesión VNC o proxy inverso
  • Capture el contenido y las credenciales del portapapeles
  • Habilitar RDP

Según datos publicados por Mitsui Bussan Secure Directions, el número diario de servidores de comando y control (C2 o C&C) activos de Amadey osciló aproximadamente entre dos y 18 hasta aproximadamente septiembre de 2022.

«Sin embargo, desde enero de 2023 hasta principios de diciembre de 2023, esta cifra aumentó a entre 5 y 30, lo que sugiere que Amadey se había generalizado», afirma la empresa japonesa de ciberseguridad. dicho. «En 2024, después de un breve período de inactividad, el recuento diario disminuyó gradualmente desde un máximo de 17 y ha seguido cayendo hasta el día de hoy».

Se dice que el número de muestras de malware distribuidas a través de Amadey alcanzó un máximo de 11.635 en 2025, frente a 66 en 2019, 260 en 2020, 1.231 en 2021, 3.500 en 2022, 8.360 en 2023 y 7.619 en 2024. Desde principios de año, Se han distribuido 1.837 cargas útiles a través del cargador de malware.

El malware lanzado por Amadey en 2025 y 2026 y StealC en 2026

StealC, por otro lado, ha aprovechado varios vectores de acceso inicial que van desde cargadores de malware (incluido Amadey) y señuelos ClickFix, y está equipado para extraer información confidencial, como capturas de pantalla, credenciales, cookies de sesión, entradas de autocompletar, datos de tarjetas de crédito, historial de navegación y datos de extensiones.

El malware apareció por primera vez en enero de 2023 y lo vendió por 300 dólares al mes (o 1.000 dólares durante seis meses) por un actor de amenazas que utilizaba el apodo de «plymouth». Al igual que Amadey, StealC ha sido mantenido activamente por sus operadores. En junio de 2026, la última versión del ladrón es la 2.2.1. Las concentraciones más altas de infección se han reportado en Estados Unidos, Polonia e Italia.

Además de apuntar a los navegadores Chromium, el malware recopila datos de aplicaciones de escritorio como Discord, FileZilla, Foxmail, Microsoft Outlook, Steam y Telegram, así como archivos que coinciden con ciertos patrones de nombres. También actúa como un cargador secundario, capaz de descargar y ejecutar cargas útiles EXE, MSI o PowerShell basadas en comandos de un servidor externo.

Escrito en C++, un aspecto notable del ladrón es su capacidad para consultar el idioma predeterminado del sistema y finalizarse si la configuración regional coincide con países como Rusia, Ucrania, Bielorrusia, Kazajstán o Uzbekistán. Amadey también presenta una verificación similar para omitir ciertas funcionalidades como el robo de credenciales y el robo de portapapeles cuando se ejecuta en un host ruso, ucraniano o bielorruso.

Un ladrón de información representativo de la cadena de ataques de ransomware

A principios de enero, CyberArk reveló una vulnerabilidad de secuencias de comandos entre sitios (XSS) en el panel de control basado en web por parte de los operadores de StealC que hizo posible obtener información sobre la operación MaaS, incluido uno de sus clientes llamado YouTubeTA, que ha confiado en la plataforma de intercambio de videos de Google para distribuir el ladrón mediante publicidad de versiones descifradas de Adobe Photoshop y Adobe After Effects.

IBM X-Force y Punto de prueba También señaló que se identificaron múltiples fallas de seguridad en el panel C2, una de las cuales fue un error de recorrido de directorio que hizo posible cargar un shell web en el servidor StealC C2. El problema fue solucionado por los desarrolladores de StealC en febrero de 2026, pero no antes de que un afiliado lo explotara para robar datos de otros afiliados.

«En ambos ecosistemas, los afiliados reciben un panel de administración autohospedado que debe implementarse en su propia infraestructura de servidores», afirman los investigadores de ESET Jakub Tomanek y Tomáš Procházka. dicho. «Amadey utilizó un modelo de pago por reconstrucción. Los afiliados compraron una licencia y luego pagaron una tarifa adicional cada vez que necesitaban generar una nueva compilación, por ejemplo, al rotar a un nuevo servidor C&C».

«StealC adoptó un enfoque más amigable para los afiliados, ofreciendo generación ilimitada de compilaciones como parte de su suscripción. Esto redujo el costo operativo de la infraestructura rotativa de C&C y facilitó a los afiliados generar nuevas muestras según fuera necesario».

Ciberseguridad

Un total de 53 clústeres únicos han estado dentro del ecosistema de Amadey, y el clúster de botnets más grande distribuye cargas útiles como Lumma Stealer, Vidar Stealer, StealC, Rugmi, PureCrypter, Agent Tesla, Rhadmanthys Stealer, RedLine Stealer, SmokeLoader, XWorm y AsyncRAT.

Microsoft tiene reveló que Amadey y StealC no solo emplean la misma infraestructura, sino que las familias de malware se han vinculado a más de 140.000 computadoras infectadas en todo el mundo en las dos primeras semanas de mayo de 2026. El gigante tecnológico dicho ha identificado más de 18.000 ordenadores víctimas y ha cortado el control criminal de esos dispositivos.

En total, el gigante tecnológico dijo que detectó 200 dominios y direcciones IP maliciosos de Amadey y StealC C2, todos los cuales han sido desde entonces cerrar utilizando una combinación de órdenes judiciales, incautaciones de dominios, registros y notificaciones de proveedores.

Evolución diaria del número de servidores Amadey C2 activos

«Los cargadores y los ladrones son las dos mitades de la cartera de malware básico», Bitsight dicho. «Un cargador obtiene el primer punto de apoyo y lo alquila; un ladrón aprovecha ese punto de apoyo para recopilar credenciales, cookies y billeteras, para luego venderlas en foros clandestinos (incluido Telegram)».

El último esfuerzo, que tuvo lugar entre el 15 y el 19 de junio de 2026, marca el último capítulo de la Operación Endgame. En él participaron autoridades judiciales y autoridades policiales de Bélgica, Canadá, Dinamarca, Francia, Alemania, Países Bajos, Reino Unido y Estados Unidos.

«La Operación Endgame tiene como objetivo el malware de acceso inicial utilizado para infectar dispositivos», Eurojust dicho. «Los ciberdelincuentes utilizan este malware como puerta de entrada para infiltrarse silenciosamente en los sistemas de las víctimas y robar datos confidenciales. Al combatir la etapa inicial de la cadena de ataque, la operación ataca el corazón de todo el ecosistema del ‘ciberdelito como servicio’».

Las fallas de Cordyceps CI/CD exponen más de 300 repositorios de GitHub a ataques a la cadena de suministro – CYBERDEFENSA.MX

Los investigadores de ciberseguridad han señalado una nueva clase de debilidad en el flujo de trabajo de CI/CD que permite a los atacantes secuestrar flujos de trabajo y comprometer las cadenas de suministro de código abierto.

El «patrón crítico explotable» ha recibido el nombre en clave cordyceps por Novee Seguridad. El problema puede permitir a los atacantes el control total de los repositorios en docenas de las organizaciones más grandes del mundo, incluidas Microsoft, Google, Apache y Cloudflare.

«La falla puede ser explotada por cualquier usuario no autenticado», dijo Elad Meged, ingeniero fundador e investigador de seguridad de Novee Security. dicho. «Sin membresía en una organización ni privilegios especiales; una cuenta gratuita es suficiente para falsificar aprobaciones, enviar códigos o robar credenciales».

El análisis de la empresa de pruebas de penetración de unos 30.000 repositorios de alto impacto ha revelado que más de 300 son totalmente explotables, lo que permite la ejecución de código controlada por atacantes, el robo de credenciales y el compromiso de la cadena de suministro, lo que puede tener graves impactos posteriores.

El núcleo del problema se reduce a configuraciones CI/CD débiles que otorgan a las solicitudes de extracción (PR) más permisos de los que deberían tener. Las relaciones públicas son propuestas para fusionar cambios de código de una rama en el proyecto principal. Sin embargo, debido a que un RP que no es de confianza puede desencadenar flujos de trabajo privilegiados, puede abrir la puerta a la inyección de comandos, la escalada de privilegios y el compromiso de la cadena de suministro.

Ciberseguridad

«Esta vulnerabilidad de la cadena de suministro radica en las tuberías fundamentales de código abierto con las que funciona toda la industria y en el tipo de problema que se esconde de los escáneres porque, técnicamente, cada pieza individual funciona según lo diseñado», explicó Novee. «El flujo de trabajo hace lo que se le dijo. La vulnerabilidad existe sólo en la composición: datos que no son confiables cruzan un límite de confianza que nadie auditó».

En Azure Sentinel de Microsoft, por ejemplo, Novee encontró un comentario sobre un PR que podía ejecutar código de atacante anónimo en el CI de Microsoft y robar una clave de aplicación GitHub que no vence. En un caso similar, un PR en el kit de desarrollo de agentes de IA de Google («adk-samples») podría ejecutar código de atacante en el CI de Google para obtener autoridad completa sobre un repositorio de Google Cloud.

Otros hallazgos se enumeran a continuación:

  • Apache Doris, donde dos ataques sin clic provocan que un solo comentario en cualquier PR o un PR bifurcado ejecute el código del atacante y extraiga credenciales de CI codificadas o un token con permisos de escritura completos.
  • SDK de trabajadores de Cloudflare, donde un PR con un nombre de rama diseñado puede ejecutar comandos arbitrarios en los ejecutores de CI de Cloudflare
  • Black de Python Software Foundation, donde una sola solicitud de extracción de cualquier persona podría ejecutar código de atacante en los sistemas de compilación de Black y robar el token de automatización, que luego puede usarse para aprobar solicitudes de extracción.

Tras una divulgación responsable, tanto Microsoft como Google confirmaron el impacto, mientras que Cloudflare, Python y Apache aplicaron refuerzos y parches, respectivamente.

«La naturaleza de la codificación agente significa que estas vulnerabilidades de CI/CD se reproducen persistentemente, a escala, ‘infectando’ repositorios a un ritmo exponencial», dijo Meged. «Debido a que los usuarios anónimos pueden usarlos para obtener control sobre la cadena de suministro de software, nos gusta pensar que es como un ‘títere’ de los repositorios de algunas de las empresas más grandes del mundo, manipulando silenciosamente sus flujos de trabajo».

El adversario agente de Dawn of the Apex – CYBERDEFENSA.MX

Estamos al final de una era que nunca pensamos llorar: La era de las amenazas a la velocidad humana..

Durante años, la ciberseguridad avanzó a un ritmo que las organizaciones podían seguir. Un investigador encontró un error, se catalogó un CVE, un proveedor navegó por un ciclo de parches y, semanas o incluso meses después, se implementó una solución. En esta época, el tiempo de permanencia se medía en días, a veces en semanas. Ahora nos acercamos a un punto de inflexión en la línea de tiempo de las amenazas como ningún otro anterior.

El detonante fue la aparición de modelos agentes de frontera a principios de 2026: entidades de IA que ya no se limitaban a sugerir código, sino que lo probaban activamente. Estos modelos no sólo aceleran el ciclo de vida ofensivo; comprimen radicalmente el tiempo entre el descubrimiento y el armamentismo.

El depredador que lleva una insignia de productividad

Hay una razón por la que el viejo dicho advierte sobre el lobo con piel de oveja. En la lucha por seguir siendo competitivas, las organizaciones le han entregado a la IA las claves de las capas más profundas de su infraestructura: otorgando a los agentes de LLM acceso de escritura a los repositorios y permitiendo que contenedores de IA de terceros se conecten a las API internas. Estas son las ovejas: los útiles y esponjosos impulsores de la productividad que se encuentran en las cintas de nuestro software.

Pero hay lobos en la tela. La misma tecnología que permite a un desarrollador refactorizar código en segundos brinda a los modelos ofensivos agentes el poder de buscar fallas lógicas a la misma velocidad. Estas herramientas son capaces de encontrar una exposición, convertirla en un arma y ejecutar una brecha antes de que un defensor humano haya terminado su primera taza de café. La agilidad operativa que modernizó nuestros flujos de trabajo es ahora la misma agilidad que un adversario puede utilizar contra ellos.

La muerte del Catálogo

La parte más inquietante de esta cúspide no es sólo la velocidad, sino el creciente anonimato. En la era anterior a la IA, dependíamos de la contabilidad de explotación pública como el Catálogo KEV y EPSS de CISA. Buscamos firmas conocidas y comportamientos documentados. Pero a medida que las brechas impulsadas por la IA se vuelven autógenas y autogeneradas, se vuelven efímeras. Los ataques pronto serán tan rápidos, tan dirigidos y tan mutados que ni siquiera permanecerán en la habitación el tiempo suficiente para ser catalogados.

Si el diseño, la creación y la ejecución del ataque ocurren a la velocidad de la máquina y no hay ninguna firma que encontrar, ¿sucedió siquiera? Para cuando su SIEM activa una alerta, el agente de IA ya ha girado, exfiltrado y potencialmente no ha dejado rastro.

La ilusión de la separación en un mundo convergente

El riesgo se agrava porque nuestro tejido ya no es sólo digital; es físico. La continua convergencia de TI y OT ha creado un campo de juego unificado para los atacantes de IA. Solíamos confiar en el ilusión de segmentación: la cómoda suposición de que nuestros activos industriales críticos estaban aislados o escondidos de forma segura detrás de cortafuegos.

En un mundo convergente, ese espacio de aire o segmentación es un defecto de diseño. Un agente de IA no ve un firewall; ve un activo explotable. En este panorama en evolución, el movimiento lateral es un reflejo automatizado. La IA identifica la computadora portátil del técnico que conecta el Wi-Fi corporativo con la LAN de fábrica y atraviesa esa brecha en milisegundos. Trata los protocolos industriales inseguros por diseño como Modbus, BACnet y S7comm como autopistas abiertas. Cuando una infracción originada en TI cae en cascada en el entorno OT a la velocidad de la máquina, ya no es solo una fuga de datos. Es un cierre de planta de fábrica o una apertura de una válvula de seguridad. Es el lobo pasando de la pantalla al mundo físico.

Tomando el terreno táctico elevado (Capa 2 e inferior)

El adversario agente gana con la asimetría de la información. Prosperan en la brecha de información: el espacio entre lo que tu pensar está en su red y qué es de hecho allá. El inventario de activos ya no es una formalidad de cumplimiento; Define los límites de tu coto de caza.

Mientras su atención se centra en el inminente exploit que afecta a sus servidores seguros, un agente de IA ya está identificando los puntos críticos que no sabía que tenía: el único dispositivo multitarjeta o la estación de trabajo olvidada que otorga acceso total a las áreas críticas de su red. No puedes dejar atrás a un depredador si estás tropezando con tus propios puntos ciegos.

Para sobrevivir, las estrategias defensivas deben pasar del endurecimiento ambiental reactivo al endurecimiento proactivo. runZero desarrolló sus últimas capacidades para negarle al adversario las sombras que necesita para operar:

  • Mapeando lo no mapeable: runZero introdujo la capacidad de mirar detrás de las puertas de enlace del protocolo. Donde las herramientas tradicionales ven una única IP de puerta de enlace, runZero aprovecha su incomparable biblioteca de sondas seguras de protocolos patentados de TI, IoT y OT para recorrer el backplane. Consulta y desenmascara de forma nativa las docenas de PLC y dispositivos de nivel de campo que se encuentran en el proceso, garantizando que ningún activo industrial permanezca oculto.
  • Iluminando lo desconocido: Los modelos agentes pueden buscar rápidamente puntos de acceso no autorizados, dispositivos IoT olvidados y TI en la sombra que carecen de cobertura de seguridad. El descubrimiento no autenticado de runZero utiliza estos mismos conocimientos de protocolo avanzado para identificar activos no administrados sin requerir agentes ni credenciales, lo que garantiza que sus puntos ciegos no se conviertan en el principal punto de entrada de un adversario.
  • Validando el supuesto: Investigaciones recientes sobre la segmentación de redes muestra que muchos de estos caminos son accidentales. El mapeo interactivo de rutas de ataque le permite superar las suposiciones y visualizar exactamente cómo un atacante podría usar estos entornos multiprotocolo para moverse lateralmente a través de sus sistemas de TI y OT por igual.
  • Actuando sobre la inteligencia de activos: Saber que usted está expuesto no es suficiente; necesita saber cuáles son los más críticos para abordar primero. runZero prioriza su riesgo identificando los puntos exactos donde sus vulnerabilidades se cruzan con rutas de ataque viables entre protocolos. En lugar de desperdiciar ciclos solucionándolo todo, puede fortalecer los cuellos de botella defensivos precisos que cortan por completo la ruta del intruso hacia sus activos críticos.

Identifica al depredador o conviértete en la presa.

Todavía no hemos llegado al punto en que cada ataque sea instantáneo. Si bien las capacidades ofensivas de la IA fronteriza aún no han alcanzado una autonomía total, aquí está la verdad aleccionadora: estos modelos son los menos capaces que jamás tendrán. El depredador está aprendiendo.

Actualmente nos estamos moviendo a través de la hierba alta del punto ciego del perímetro. Si bien la mayoría de las organizaciones todavía están buscando las huellas de los cazadores de ayer, una nueva generación de adversarios agentes ya está dando vueltas. Tu única esperanza de supervivencia es detectar al depredador antes de que salga de su refugio.

Vea lo que hay en su red en minutos con runZero, iniciar una prueba gratuita o reservar una demostración.

¿Encontró interesante este artículo? Este artículo es una contribución de uno de nuestros valiosos socios. Síguenos en noticias de google, Gorjeo y LinkedIn para leer más contenido exclusivo que publicamos.

El Departamento de Justicia confisca la cuenta de Huione Cloud vinculada a una estafa cibernética de lavado de dinero – CYBERDEFENSA.MX

El Departamento de Justicia de EE.UU. (DoJ) el martes anunciado la incautación de una cuenta de computación en la nube utilizada por filiales del conglomerado corporativo HuiOne Group con sede en Camboya, mientras el Tesoro revelaba nuevas sanciones contra nueve personas y 26 entidades vinculadas a Prince Group.

«Se alega que estas subsidiarias han ayudado a personas y organizaciones a transferir ganancias de fraudes de inversión en criptomonedas, estafas cibernéticas y otras actividades delictivas en cadenas de bloques de criptomonedas y han permitido la conversión de las ganancias de estos esquemas al sector bancario legítimo sin ser detectadas», dijo el Departamento de Justicia.

La cuenta incautada, añadió el Departamento de Justicia, albergaba infraestructura de backend para las subsidiarias, incluida HuiOne Guarantee (también conocida como Haowang Guarantee), que operaba un mercado ilícito basado en Telegram que realizaba transacciones por miles de millones de dólares entre 2021 y 2025 mediante la venta de una amplia gama de herramientas de software criminal.

Estos incluían datos personales y financieros, servicios de lavado de dinero, servicios de desarrollo web para establecer plataformas de inversión fraudulentas y sitios web de phishing, la contratación de personas para esquemas de trata de personas, así como software para facilitar el intercambio de rostros, la clonación de voces y la suplantación de identidad mediante deepfake durante videollamadas con las víctimas.

Ciberseguridad

«HuiOne Guarantee también proporcionó servicios de depósito en garantía para delincuentes que realizan transacciones en sus plataformas para facilitar las transacciones, incluidos los blanqueadores de dinero que blanquean criptomonedas», dijo el Departamento de Justicia. «Al hacerlo, HuiOne Guarantee facilitó el movimiento de fondos considerables robados por los centros de estafa del Sudeste Asiático».

Un análisis de Elliptic de julio de 2024 reveló que los comerciantes de HuiOne también comercializaban gases lacrimógenos, picanas eléctricas y grilletes electrónicos para que los utilizaran los operadores de complejos fraudulentos para encarcelar y torturar a sus trabajadores. «Los comerciantes se refieren a ‘prevenir a los fugitivos’ y controlar a los ‘perros fugitivos’», señaló la empresa en ese momento. «A quienes trabajan en los complejos de estafa se les conoce comúnmente como ‘perros’ o ‘traficantes de perros’».

«El Grupo HuiOne utilizó esta cuenta de computación en la nube como parte de una columna vertebral tecnológica que permitió transferir, mover y ocultar miles de millones en ganancias de fraude, gran parte de los cuales fueron robados a través de centros de estafa del Sudeste Asiático», dijo el Fiscal General Adjunto A. Tysen Duva de la División Penal del Departamento de Justicia.

«Las incautaciones de estos mercados son fundamentales en la lucha contra el fraude que afecta a tantos estadounidenses y para detener las vías de lavado de ganancias criminales».

Aunque HuiOne anunció que era Tras cesar sus operaciones en mayo de 2025, un nuevo análisis de Flare ha revelado que desde entonces han surgido más de 30 mercados para llenar el vacío dejado por la plataforma de garantía, y los operadores han creado plataformas de mensajería patentadas para evitar las prohibiciones de Telegram.

«La ola de aplicación de la ley en 2025 fue el primer intento coordinado de llegar a las capas física y financiera del ecosistema a la misma escala», dijo el investigador de Flare, Chris d’Eon. «Ha producido una adaptación visible, incluida la reorganización de la marca del canal, la redistribución de los flujos entre los mercados sucesores y el trabajo acelerado en lugares alternativos. Sin embargo, no ha reducido significativamente el volumen en todo el ecosistema en conjunto».

Ciberseguridad

Paralelamente, la Red de Ejecución de Delitos Financieros (FinCEN) del Tesoro de EE.UU. ha juzgado H-Pay Service PLC como una preocupación principal de lavado de dinero para protegerse contra los «intentos del Grupo HuiOne de eludir ser aislado del sistema financiero estadounidense.» Vale la pena señalar que FinCEN designó a HuiOne Group como una «preocupación principal de lavado de dinero» en mayo de 2025.

«Los comerciantes vendían servicios de lavado de dinero, datos personales robados, sitios web y otros bienes y servicios necesarios para perpetrar las llamadas estafas de ‘carnicería de cerdos’ y otros fraudes en línea», Elliptic dicho en un comunicado. «Cuando HuiOne se vio obligado a desconectarse, había recibido más de 31 mil millones de dólares en transacciones de criptoactivos, lo que lo convierte en el mercado ilícito en línea más grande jamás registrado, más de 25 veces más grande que Silk Road y AlphaBay juntos».

Este acontecimiento también se produce cuando el Tesoro impuso sanciones contra los dirigentes de Prince Group, los inversores en compuestos fraudulentos y las empresas fachada, poco más de ocho meses después de que fuera clasificada como Organización Criminal Transnacional (TCO) por su papel en la promoción de una empresa criminal construida sobre los cimientos de compuestos fraudulentos, fraude y lavado de dinero. Desde entonces, el presidente del Grupo Prince, Chen Zhi, ha sido arrestado, extraditado a China y despojado de su ciudadanía camboyana.

«Las organizaciones criminales transnacionales con sede en el sudeste asiático, como Prince Group TCO y con el apoyo de sus facilitadores como HuiOne Group, continúan apuntando a los estadounidenses a través de operaciones de fraude y estafa cibernéticas a gran escala», dijo el Tesoro. dicho.

Falla de Cisco Unified CM explotada después de que PoC revelara la ruta de escritura de archivos a la raíz – CYBERDEFENSA.MX

Los actores de amenazas han comenzado a explotar una falla de seguridad crítica revelada recientemente que afecta a Cisco Unified Communications Manager (Unified CM) y Unified Communications Manager Session Management Edition (Unified CM SME).

La vulnerabilidad, rastreada como CVE-2026-20230 (puntuación CVSS: 8,6), es un caso de validación de entrada incorrecta para solicitudes HTTP específicas que podría permitir que un atacante remoto no autenticado realice ataques de falsificación de solicitudes del lado del servidor (SSRF) a través de un dispositivo afectado.

«Un atacante podría explotar esta vulnerabilidad enviando una solicitud HTTP diseñada a un dispositivo afectado», dijo Cisco en un aviso publicado a principios de este mes. «Un exploit exitoso podría permitir al atacante escribir archivos en el sistema operativo subyacente que podrían usarse más tarde para elevarlos a la raíz».

En una publicación compartida en X a principios de esta semana, Defused Cyber dicho observó una explotación activa de la vulnerabilidad en los ataques. «Esto se está explotando actualmente desde una única fuente utilizando un PoC no examinado, con cargas útiles de escritura de archivos file:// genuinamente formateadas que aterrizan en nuestros señuelos», señaló.

Ciberseguridad

Sin embargo, para que se produzca una explotación exitosa, el servicio WebDialer debe estar habilitado. Está deshabilitado por defecto. Para verificar si WebDialer está habilitado, los usuarios pueden completo los siguientes pasos –

  • Inicie sesión en la interfaz de administración de Cisco Unified CM
  • En el menú de navegación, elija Cisco Unified Serviceability y haga clic en Ir.
  • En el menú Herramientas, elija Centro de control – Servicios de funciones
  • En la sección Servicios CTI de la página, verifique si el estado actual del servicio web Cisco WebDialer está iniciado o no en ejecución.
  • Si el estado es Iniciado, WebDialer está habilitado

La vulnerabilidad ha sido parcheada en Unified CM y Unified CM SME versiones 14SU6 y 15SU5. Si la aplicación inmediata de parches no es una opción, se recomienda desactivar el servicio WebDialer hasta que se pueda aplicar una solución.

Desde entonces, SSD Secure Disclosure ha publicado detalles técnicos adicionales de CVE-2026-20230, describiéndolo como una falla que permite a atacantes no autenticados escribir archivos arbitrariamente en el servidor aprovechando el componente Webdialer para obtener el verdadero nombre de host del objetivo y, en última instancia, lograr la ejecución del código.

Cisco aún tiene que actualizar el aviso para reflejar el estado de explotación. La semana pasada, la empresa de seguridad de redes publicó actualizaciones de seguridad para una falla de seguridad de gravedad media en Catalyst SD-WAN Manager (CVE-2026-20262, puntuación CVSS: 6,5) que ha sido objeto de explotación activa en la naturaleza.