FortiBleed apuntó a los firewalls FortiGate en una operación de recolección de 110 millones de credenciales – CYBERDEFENSA.MX

Se considera que un corredor de acceso inicial (IAB) de habla rusa impulsado por ganancias financieras está detrás de una operación de recolección de credenciales a gran escala conocida como FortiBleed que se ha dirigido a más de 430.000 firewalls FortiGate en todo el mundo.

La campaña, activa desde febrero de 2026, implica recopilar listas de credenciales, buscar servicios expuestos, forzar sistemas accesibles por fuerza bruta e implementar rastreadores personalizados en firewalls comprometidos.

«Una vez implementados, estos rastreadores capturan texto sin cifrar y credenciales hash del tráfico que pasa a través de dispositivos comprometidos», SOCRadar dicho [PDF] en un nuevo informe. «Luego, los actores descifran, validan y reutilizan las credenciales en dominios de Active Directory y otros servicios expuestos».

Central para la operación es una herramienta basada en Golang llamada FortigateSniffer que aprovecha el comando de diagnóstico integrado de FortiOS: diagnosticar el paquete de rastreo para capturar pasivamente el tráfico de autenticación de los dispositivos infectados. La herramienta está diseñada para monitorear el tráfico a través de 24 protocolos, analizar datos de autenticación y extraer las credenciales.

Se sospecha que los actores de amenazas pueden haber buscado la ayuda de una plataforma de seguridad ofensiva de código abierto nativa de IA denominada ciberataque para ayudar con algunas «partes del flujo de trabajo». Curiosamente, se utilizó otro marco de código abierto llamado CyberStrikeAI en relación con otra campaña de escaneo masivo automatizado dirigida a dispositivos FortiGate que Amazon Threat Intelligence expuso a principios de este año.

Ciberseguridad

«La campaña muestra un fuerte enfoque en las pequeñas y medianas empresas (PYMES) con menos de 200 empleados», explicó SOCRadar. «El actor apunta a múltiples sectores y regiones, con notable énfasis en los Estados Unidos y la India. El sector de servicios de TI parece ser un objetivo clave. Esta elección de orientación probablemente ayude al actor a maximizar el acceso posterior, ya que los proveedores de servicios comprometidos pueden crear rutas de acceso a los entornos de los clientes».

Quizás el hallazgo más interesante es que FortiBleed parece ser parte de una operación de acceso inicial más amplia y de múltiples proveedores que está orquestada no solo para apuntar a dispositivos Fortinet, sino también para violar Synology NAS, firewalls de Sophos, portales RDWeb, Citrix SSL-VPN y servidores MS-SQL utilizando fuerza bruta automatizada desde el 28 de febrero de 2026.

En total, se estima que los atacantes lanzaron no menos de 659 canales de recolección de credenciales el 31 de mayo y el 15 de junio de 2026, lo que resultó en la identificación de más de 110 millones de credenciales. Esto incluyó –

  • 14,8 millones de credenciales del Servicio de autenticación remota telefónica de usuario (RADIUS)
  • 924.000 hashes NTLM
  • 130.000 hash Kerberos
  • 89 millones de tokens de autenticación MySQL

La campaña FortiBleed se desarrolla en cinco etapas:

  • Realice un reconocimiento generalizado utilizando herramientas como Masscan y Shodan para identificar firewalls FortiGate vulnerables orientados a Internet, seguido de una utilidad personalizada denominada FortiProbe-fast y GeoSplit para filtrar los sistemas FortiGate y agruparlos por país, respectivamente.
  • Comprometa los dispositivos con un verificador de credenciales llamado «forticheck» que apunta específicamente al panel administrativo de FortiGate y al portal SSL-VPN, además de usar herramientas para obtener acceso SSH administrativo mediante ataques de diccionario y relleno de credenciales.
  • Al establecer el acceso a través de SSH, FortigateSniffer se implementa para interceptar pasivamente el tráfico de autenticación a través de 24 protocolos (por ejemplo, TACACS+, Kerberos, RPC, SMB, LDAP, SMTP, FTP, Telnet, RDP, WinRM, MS-SQL, MySQL, PostgreSQL y RADIUS) utilizando comandos de diagnóstico nativos de FortiOS, lo que permite recopilar credenciales de texto sin cifrar y hashes de contraseñas.
  • Los hashes de contraseñas se descifran usando Hashmat y Hashtopolis, y son orquestados por un bot de Telegram llamado HASHBOT, después de lo cual se usan para el movimiento lateral y la enumeración de Active Directory.
  • Los datos confidenciales de los recursos compartidos de la red se extraen mientras que las cookies de sesión robadas se utilizan para mantener un acceso persistente y autenticado.

«El grupo no trata a todos los objetivos por igual», dijo SOCRadar. «En cambio, los objetivos se clasifican según su valor económico antes de asignar los recursos de explotación».

Ciberseguridad

Es más, el mecanismo de rastreo incluye un filtro de geocerca que restringe las operaciones a rangos de IP específicos, sin mencionar que limita la actividad entre las 7 am y las 6 pm, hora de Moscú. Según datos capturado Según SpyCloud, se dice que el ciclo de captura relacionado con FortiGate comenzó el 19 de mayo de 2026, y la infraestructura de descifrado de hash se instaló hacia finales de mes.

«La operación se ejecuta en ciclos de 300 minutos (cinco horas), con estado cada minuto», dijo Zenox. «En cada ciclo carga una lista de objetivos regionales […] y valida con 1000 subprocesos simultáneos, mostrando contadores de éxito, fracaso, tiempo de espera y advertencia. En los primeros ciclos, la tasa de validación exitosa rondaba el 90%.»

La compañía brasileña de ciberseguridad también dijo que encontró ciertos pares de nombre de usuario y contraseña repetidos en miles de direcciones IP distintas, lo que plantea la posibilidad de que el atacante haya colocado las cuentas como un punto de entrada clandestino.

El desarrollo surge como una cuenta en ruso llamada «Papá Noel» tiene anunciado acceso a miles de dispositivos Fortinet por un precio inicial de 30.000 dólares, antes de aumentarlo a 60.000 dólares horas después. Sin embargo, no está claro si esto tiene alguna conexión con la exposición a FortiBleed.

«El grupo de actores de amenazas detrás de ‘FortiBleed’ no solo apuntaba a las VPN FortiGate», dijo SpyCloud. «En realidad, estaban apuntando a una variedad de diferentes dispositivos conectados a Internet con una cadena de ataque estándar de rociar y rezar que se basa principalmente en escaneos masivos e inicios de sesión por fuerza bruta».

La orden de Trump establece la fecha límite de 2030 para la migración criptográfica poscuántica federal – CYBERDEFENSA.MX

El presidente Trump firmó un orden ejecutiva el 22 de junio establecer plazos estrictos para que las agencias federales trasladen activos de alto valor y sistemas de alto impacto a la criptografía poscuántica.

El establecimiento clave debe mudarse antes del 31 de diciembre de 2030; firmas digitales antes del 31 de diciembre de 2031. La EO 14409 deja a los sistemas de seguridad nacionales en un camino separado.

Los plazos son importantes debido a una amenaza que hoy en día no necesita una computadora cuántica que funcione. Los adversarios pueden recopilar datos estadounidenses cifrados ahora y descifrarlos más tarde; una vez que exista una máquina cuántica a gran escala, el riesgo se conoce como «cosechar ahora, descifrar después».

La orden describe ese riesgo directamente y adelanta el cronograma de PQC del gobierno de cuatro a cinco años. El objetivo anterior para todo el gobierno, establecido en el Memorando de Seguridad Nacional 10 de 2022, se extendía hasta 2035.

Los dos plazos se alinean con los estándares NIST finalizado en agosto de 2024. El establecimiento de claves utiliza FIPS 203, el algoritmo ML-KEM anteriormente llamado CRYSTALS-Kyber.

Ciberseguridad

Las firmas digitales utilizan FIPS 204 y 205, ML-DSA y SLH-DSA. Las normas están listas desde hace casi dos años. El orden es lo que los convierte en un cronograma con consecuencias.

Qué tienen que hacer las agencias y cuándo

El reloj a corto plazo empieza a acelerarse. En un plazo de 30 días, cada jefe de agencia nombra un líder de migración de PQC que reporta al CIO de la agencia y es propietario del inventario criptográfico y del plan de migración.

En un plazo de 90 días, la OMB emite una guía que exige a las agencias que revisen sus inventarios de activos de alto valor y sistemas de alto impacto, planifiquen la migración y presenten ese plan.

El NIST ejecuta una migración piloto en un subconjunto de sus propios sistemas, que finalizará el 31 de diciembre de 2027.

La orden llega más allá de las redes federales. El Consejo Regulador de Adquisiciones Federales tiene 180 días para proponer una regla que otorgue a los «contratistas cubiertos» hasta el 31 de diciembre de 2030 para cumplir con los FIPS del NIST, incluidos los algoritmos PQC.

Una segunda regla propuesta, prevista para dentro de 270 días, incluiría las fallas criptográficas en los programas de divulgación de vulnerabilidades de los contratistas, incluidas pruebas de cifrado faltante y de algoritmos que no son FIPS. A las agencias de gestión de riesgos del sector y a CISA se les pide que ayuden a los operadores de infraestructura crítica a elaborar sus propios planes de migración, aunque esa parte es asistencia, no un mandato.

Luego está el ángulo del inventario. En un plazo de 270 días, CISA y NIST publicarán los elementos mínimos para una lista de materiales criptográficos, una lista legible por máquina de los activos criptográficos en una pieza de hardware o software.

Ciberseguridad

Ésa es la base de la criptoagilidad: no se pueden intercambiar algoritmos débiles en una fecha límite si no se sabe dónde están.

La lectura practica

Para los equipos federales y los proveedores que les venden, el trabajo es el inventario y comienza ahora. Encuentre todos los lugares donde se produce el intercambio de claves y las firmas, marque lo que no es NIST PQC y secuencia el intercambio con las fechas 2030 y 2031.

Los contratistas deben esperar la cláusula FAR y una línea de cumplimiento para 2030 una vez que entre en vigencia la regla. Los estándares existen. Los plazos ya existen. La tarea de control para casi todos es saber qué criptografía se está ejecutando y dónde.

Una orden complementaria firmada el mismo día, «Marcando el comienzo de la próxima frontera de la innovación cuántica» empuja el otro lado de la ecuación: construir las computadoras cuánticas que hacen que la migración sea urgente en primer lugar.

Los dientes todavía se están escribiendo. La guía de 90 días de la OMB y las reglas FAR decidirán si 2030 y 2031 se convierten en una verdadera presión de adquisiciones o simplemente en otro objetivo federal de migración que se desvanece una vez que comienza el trabajo duro.

La habilidad falsa del agente de IA pasó los análisis de seguridad y, según se informa, llegó a 26.000 agentes – CYBERDEFENSA.MX

La empresa de seguridad AIR creó una habilidad de agente de IA falsa, la impulsó a través de un mercado de habilidades popular y un anuncio de Instagram, y dice que llegó a aproximadamente 26.000 agentes, incluidos algunos en cuentas corporativas.

Todos los escáneres de seguridad con los que la empresa lo probó lo marcaron como seguro. La carga útil era inofensiva por diseño: recopilaba la dirección de correo electrónico del usuario y no hacía nada más.

El objetivo era demostrar que ninguna de las señales en las que la gente se apoya para confiar en una habilidad la detecta: ni los escáneres, ni las estrellas de GitHub, ni la reputación del código abierto.

Una habilidad es un conjunto de instrucciones que un agente carga en su propio contexto y sigue aproximadamente con la autoridad de un mensaje de usuario. Esa confianza es todo el problema y, en primer lugar, es la razón por la que existen herramientas de exploración de habilidades.

La habilidad, llamada página de inicio de marcaafirmó haber creado una página de destino utilizando la herramienta de diseño Stitch de Google, dirigida directamente a usuarios no técnicos.

Para que pareciera creíble, AIR buscó dos señales de confianza: estrellas de GitHub y un veredicto limpio del escáner. Para las estrellas, abrió una solicitud de extracción a un repositorio de mercado de habilidades con alrededor de 36.000 estrellas y 156 habilidades.

Ciberseguridad

La solicitud de extracción se fusionó después de unos días, por lo que la habilidad heredó el recuento del repositorio. Luego publicó un anuncio en Instagram dirigido a especialistas en marketing, vendedores y diseñadores, quienes lo instalaron y lo pusieron a funcionar.

¿Por qué los escáneres no lo detectaron?

Los escáneres probados por AIR analizan el paquete que usted les entrega: el SKILL.md y los archivos enviados con él. Eso es Cisco, NVIDIAy los que están conectados a skills.sh.

La habilidad del AIRE no llevaba instrucciones de configuración propias. Le dijo al agente que instalara el «Stitch SDK» siguiendo la documentación en un enlace externo, stitch-design.ai, un dominio que controla AIR, no Google (el Stitch real vive en stitch.withgoogle.com).

Al principio, el enlace conducía a los documentos originales de Stitch, por lo que los escáneres, al ver un paquete limpio que apuntaba a una página de configuración plausible, lo borraron. La página que el agente realmente buscaría y seguiría estaba fuera del escaneo.

Una vez que la habilidad se instaló ampliamente, AIR cambió la página detrás de ese enlace. La nueva versión le indicó al agente que descargara y ejecutara un script.

En la demostración, solo envió por correo la dirección del usuario a AIR, que es como la empresa contó los agentes a los que contactó. Un operador real podría haber utilizado ese punto de apoyo para leer archivos, mover datos o acceder a sistemas internos, limitado únicamente por lo que el agente podía alcanzar.

AIR no es el primero en demostrar esto. Tres semanas antes, Rastro de bits evitó el detector de habilidades maliciosas de ClawHub, el escáner de Cisco y los tres escáneres conectados a skills.sh. Su conclusión fue contundente: un escáner verifica un paquete arreglado, mientras que un atacante puede seguir modificando la carga útil hasta que pase.

Las campañas reales han utilizado el mismo truco durante meses, manteniendo limpia la habilidad enviada y alojando la carga útil en un sitio que el agente solo recupera durante la instalación.

El problema es estructural: el escaneo se realiza una vez, pero la página a la que apunta una habilidad al agente se puede reescribir en cualquier momento posterior. propio del antrópico documentos Ya advertimos que las habilidades que obtienen URL externas son riesgosas exactamente por esta razón, ya que el contenido puede cambiar después de que se examina la habilidad.

Separado investigación este año Los escáneres encontrados a menudo no están de acuerdo, porque cada uno juzga una habilidad de forma aislada, ciegos a sus vínculos externos y a los cambios después de la revisión.

que hacer

La lectura para los defensores es la misma en la que siguen aterrizando los investigadores, ahora con un ejemplo más nítido detrás. Trate las habilidades como software, no como texto. Examina a qué apunta una habilidad, no solo qué se incluye en su interior.

La mayoría de estos complementos se instalaron sin revisión, por lo que el primer trabajo es encontrar lo que ya se está ejecutando. Enrute nuevas habilidades a través de una única fuente que controle y vuelva a verificarlas cuando algo cambie, porque un resultado limpio en la instalación no permanece limpio si la habilidad llama a un enlace que alguien más puede editar.

Ciberseguridad

Versiones de pines. Mantenga a los agentes con el menor privilegio. Suponga que cualquier instrucción externa que un agente obtenga se ejecuta con el acceso del agente.

Las cifras a escala provienen únicamente de AIR y merecen una lectura escéptica. La empresa está lanzando un mercado de habilidades gestionadas y cierra el artículo, presentándolo, de modo que la cifra de 26.000, el detalle de la cuenta corporativa y la afirmación de que podría haber tomado el control total de cada agente son propiedad de la empresa y no están confirmadas de forma independiente.

Lo que se sostiene es el método. Los escáneres nombrados realmente juzgan solo el paquete enviado, el punto ciego del enlace externo es real y se ha demostrado de forma independiente, y las señales de confianza que AIR tomó prestadas, las estrellas y un escaneo limpio son exactamente las que el ecosistema todavía trata como prueba.

El experimento no expone un nuevo error sino que alinea cada señal de confianza débil en torno a las habilidades del agente en una sola ejecución: estrellas que se pueden tomar prestadas, un escaneo que lee una instantánea y un enlace que se puede reescribir después de que se borre la verificación.

Ya sea que la cifra real sea 26.000 o una fracción de ella, la brecha que atraviesa es una que los defensores aún no han cerrado.

GitHub actualiza acciones/compra para bloquear patrones comunes de ataque de solicitud de Pwn – CYBERDEFENSA.MX

GitHub está tomando medidas para fortalecer la seguridad de la cadena de suministro de software actualizando «acciones/pago«bloquear ataques de solicitud pwn que explotan el uso riesgoso del activador «pull_request_target flowflow» para ejecutar código malicioso con todos los privilegios del flujo de trabajo.

A partir del 18 de junio de 2026, la última versión de «actions/checkout», la acción oficial de GitHub para registrar un repositorio en el ejecutor del flujo de trabajo, rechaza los patrones de solicitud pwn comunes de forma predeterminada. Se espera que el cambio se respalde en todas las versiones principales actualmente compatibles el 16 de julio de 2026.

«Acciones/compra v7 se niega a recuperar el código de solicitud de extracción de bifurcación en pull_request_target y flujo de trabajo_ejecutar flujos de trabajo (este último solo cuando flujo de trabajo_run.event es un evento pull_request*)», agregado.

El rechazo se produce cuando la solicitud de extracción proviene de una bifurcación y se cumple cualquiera de los siguientes criterios, a menos que los autores del flujo de trabajo opten explícitamente por no participar estableciendo la opción «permitir-pr-pago-inseguro«marcar a «verdadero» en «acciones/pago» –

  • repositorio: se resuelve en el repositorio de la solicitud de extracción de bifurcación
  • ref: coincide con refs/pull/number/head o refs/pull/number/merge
  • ref: se resuelve en el encabezado de una solicitud de extracción de bifurcación o en el compromiso de fusión SHA

El cambio tiene como objetivo prevenir la forma más común de solicitudes pwn en el ecosistema de Acciones. Como resultado, las «acciones/compra» fallarán para los «eventos pull_request_target» de bifurcaciones con entradas inseguras.

Ciberseguridad

«Pull_request_target» es un activador de flujo de trabajo que se ejecuta automáticamente sin requerir aprobación manual cuando se abre o se vuelve a abrir una solicitud de extracción, o cuando se actualiza la rama principal de la solicitud de extracción. Es importante tener en cuenta que el evento se ejecuta en el contexto de la rama predeterminada del repositorio base, lo que potencialmente expone secretos y un GITHUB_TOKEN privilegiado con permisos de lectura y escritura.

«Ejecutar código que no es de confianza en el disparador pull_request_target puede provocar vulnerabilidades de seguridad», señala GitHub en su documentación. «Estas vulnerabilidades incluyen envenenamiento de caché y otorgar acceso no deseado para escribir privilegios o secretos».

El peligro surge cuando un «pull_request_target» se combina con «actions/checkout» para descargar y ejecutar código enviado por una bifurcación que no es de confianza. Si un mal actor envía una solicitud de extracción que contiene scripts maliciosos y el flujo de trabajo verifica y ejecuta el código, puede permitir que el atacante robe el GITHUB_TOKEN y otros secretos, lo que lleva a lo que llamado a ataque de solicitud pwn.

«Los flujos de trabajo activados por pull_request_target se ejecutan con el GITHUB_TOKEN, los secretos y el acceso a la caché de la rama predeterminada del repositorio base», dijo GitHub. «Verificar el encabezado de una solicitud de extracción no revisada desde una bifurcación dentro de uno de estos flujos de trabajo generalmente permite que el código controlado por el atacante se ejecute con todos los privilegios del flujo de trabajo».

En los últimos meses, una serie de ataques en cadena de software han convertido este comportamiento en un arma. El más grave de ellos fue el compromiso de múltiples paquetes asociados con el sistema de compilación Nx como parte de una campaña con nombre en código s1ngularity, así como la violación de PostHog, TanStack y el popular paquete Emacs, «kubernetes-el/kubernetes-el».

«Pull_request_target fue diseñado para una automatización confiable en torno a solicitudes de extracción, como etiquetar, comentar o aplicar metadatos de proyectos», dijo Socket. «Pero el paso de pago controla qué código realmente llega al espacio de trabajo del corredor. Si extrae el código de una solicitud de extracción bifurcada, el flujo de trabajo puede terminar ejecutando código controlado por el atacante con los privilegios del repositorio base».

Ciberseguridad

Dicho esto, la subsidiaria propiedad de Microsoft enfatizó que las solicitudes pwn activadas a través de otros tipos de eventos además de pull_request_target (por ejemplo, issues_comment) o mediante otros medios, como git o GitHub CLI, están fuera del alcance de este cambio.

«Este cambio solo bloquea las comprobaciones del encabezado de solicitud de extracción de bifurcación y las confirmaciones de fusión», agregó. «No bloquea la extracción de otros repositorios que no son de confianza. Por ejemplo, configurar el repositorio: en un repositorio de terceros no relacionado no está bloqueado. La extracción y ejecución de cualquier código que no sea de confianza en un evento privilegiado sigue siendo un riesgo de solicitud de pwn que debe revisarse».

Para contrarrestar el riesgo que representa «pull_request_target», los desarrolladores están aconsejado Para evaluarlo y utilizarlo sólo cuando sea necesario, cambie a «solicitud_pull«Si el flujo de trabajo no requiere permisos elevados o acceso a secretos, restrinja los permisos otorgados a los flujos de trabajo y asegúrese de que la entrada controlada por el usuario no dé como resultado la ejecución de código que no sea de confianza.

«La protección en esta actualización solo cubre los pagos realizados a través de acciones/pago», dijo Socket. «Eso hace que esto sea una barrera de seguridad, no una solución completa para la seguridad de las Acciones. Los flujos de trabajo que se ejecutan con secretos, permisos de escritura, permisos de implementación o acceso de publicación OIDC aún necesitan una revisión cuidadosa».

El arma que ya no necesita un guerrero – CYBERDEFENSA.MX

Cada arma comienza como una extensión de la mano que la sostiene. La lanza alargó el alcance del brazo. El arco hizo volar la punta sin lanzarla. El rifle situaba la muerte de un hombre a un cuarto de milla fuera de su vista, y el avión transportaba esa muerte a través de los océanos. A cada paso, la distancia entre el guerrero y la herida se hacía más amplia y, sin embargo, una cosa nunca se movía: un humano escogía el objetivo y un humano asestaba el golpe. Durante toda la historia del conflicto, incluido el ámbito cibernético, la mano ha permanecido sobre el arma.

La IA ofensiva es el momento en que el arma aprende a apuntar por sí misma.

Desde hace tres años, la inteligencia artificial (IA) es una extensión del bolígrafo. Redactó el correo electrónico de phishing, propuso el exploit, esbozó la función maliciosa y luego, como todas las herramientas anteriores, devolvió el trabajo a un humano para que lo llevara a cabo. En 2023, publiqué un documento técnico en el Instituto de Tecnología SANS que mostraba cómo una persona sin casi ninguna habilidad podía convencer a un chatbot para que produjera malware que pasara por alto los controles creados para detenerlo. Esa era la edad del asistente: peligroso, sin duda, pero todavía atado al operador que lo sostenía. La IA agente corta la correa. Toma el objetivo y recorre los pasos por sí mismo. Este único cambio, de una herramienta que dibuja a una herramienta que actúa, está remodelando las operaciones ofensivas más rápidamente que las defensas construidas para atraparlas, y va en dos direcciones a la vez. Otorga capacidad real a los atacantes que nunca la poseyeron y brinda una velocidad feroz a aquellos que ya eran mortales.

Si su oficio es un trabajo ofensivo, este es el terreno en el que se encuentra ahora. Las herramientas que un adversario utiliza contra un objetivo son las herramientas que usted debe ser capaz de utilizar, y ha ido mucho más allá de los chatbots que componen phishing más bonitos. Vale la pena estudiar, con ojos claros y nada sentimentales, lo que estos agentes pueden hacer hoy, cómo te permiten operar a un ritmo que últimamente parecía imposible, y dónde te llevarán silenciosamente por un precipicio si los sigues con demasiada fe.

La puerta ha caído

Consideremos el actor de amenazas de nivel básico, históricamente limitado por la falta de experiencia técnica. Estas personas ahora pueden aprovechar los agentes para desarrollar exploits y realizar campañas de forma autónoma. El dominio técnico ya no es un requisito previo; la intención y el acceso a herramientas capaces son suficientes. Me refiero a este fenómeno como «script kiddie como servicio», lo que significa el surgimiento de ataques sofisticados por parte de actores previamente no capacitados.

Una implicación adicional es que las limitaciones de los atacantes no capacitados ahora están definidas por las capacidades de los modelos de IA que han elegido y no por su propia experiencia. A medida que numerosos actores no capacitados emplean modelos similares de manera comparable, sus metodologías de ataque comienzan a converger, lo que resulta en una monocultura conductual. Si bien esto aumenta el volumen de ataques competentes, también crea patrones reconocibles, como phishing estandarizado y cadenas de exploits. Los adversarios hábiles se adaptarán más allá de estos valores predeterminados, pero la mayoría no. En consecuencia, los defensores que comprenden estos comportamientos predeterminados pueden anticipar y mitigar mejor las amenazas generalizadas.

Para los profesionales experimentados, la inteligencia artificial no necesariamente mejora las habilidades, pero aumenta significativamente la velocidad operativa. Capacitar a un agente en un oficio establecido permite la ejecución paralela de campañas, lo que reduce las tareas que antes requerían semanas a meras horas. Este doble efecto, más atacantes de nivel básico y ataques acelerados por parte de expertos, amplía el panorama general de amenazas. Para quienes llevan a cabo operaciones ofensivas autorizadas, este es ahora el estándar predominante. Los adversarios ya utilizan estas herramientas, y cualquier compromiso que las descuide no refleja las amenazas actuales.

La caza se ejecuta sola

Uno de los ejemplos más comunes que suelo dar a la gente es la ingeniería social autónoma. En este escenario, un atacante implementa un agente para recopilar información disponible públicamente sobre un objetivo, como perfiles de LinkedIn, comunicados de prensa o grabaciones de conferencias, para construir un perfil detallado. Luego, esta inteligencia es utilizada por un segundo agente, que genera y envía mensajes personalizados, gestiona respuestas y lleva a cabo una conversación continua, avanzando gradualmente hacia su objetivo. No se requiere intervención humana en el proceso de comunicación.

El peligro aquí no es la velocidad; es la muerte silenciosa de las señales en las que confiábamos. Durante años, nuestras defensas contra el phishing se apoyaron en los indicadores de la producción en masa: la gramática torpe, la plantilla reciclada, el correo idéntico enviado diez mil veces. Esos son precisamente los indicios que este acuerdo borra. Cada mensaje llega con fluidez, singular y basado en algo genuinamente cierto acerca de su objetivo. Claro, las señales de infraestructura perduran; cosas como la reputación del remitente, la autenticación y similares siguen estando vigilantes, pero ahora, como defensores, tenemos que apoyarnos en ellas más que nunca, y ¿cuánto tiempo pasará antes de que esas defensas se rompan bajo esa presión? La información lingüística y a nivel de plantilla nos dice que gran parte de nuestra detección, de la que dependíamos silenciosamente, ha desaparecido.

Y no se trata sólo de ingeniería social. La misma automatización está superando a la explotación. A medida que los modelos de frontera se vuelven más prácticos para encadenar llamadas a herramientas y corregirse a sí mismos frente a un entorno vivo, el listón para producir un exploit que funcione es cada vez más bajo con cada lanzamiento. Tanto es así que el gobierno federal ahora se está involucrando y obligando a retirar del mercado modelos como el Fable 5 de Anthropic por temor a sus capacidades. Pero esto es sólo la punta del iceberg. Al vincular incluso modelos moderadamente capaces a una base de datos de recuperación de vulnerabilidades conocidas, realizará su propio reconocimiento, juzgará a qué está probablemente expuesto un objetivo, extraerá el exploit correspondiente del estante e informará como un perro que ha captado un olor: creo que esto funcionará, según estos indicadores. ¿Lo ejecuto? El malware está recorriendo el mismo camino, volviéndose agente por derecho propio, y ya estamos viendo a los agentes reescribir el malware existente en cepas más silenciosas creadas para escapar de los controles que conocían la forma anterior. Esto comenzó hace años con la introducción del “Arma de acceso guiado a la red (GNAW)” que presenté en la conferencia Hackers Teaching Hackers.

La confianza de un falso oráculo

Todo esto hace que los agentes sean algo muy seductor en quien apoyarse. Son rápidos, corren solos y hablan con autoridad inquebrantable de principio a fin. Esa última cualidad es la trampa, y llamarla mentira es halagarla intencionalmente. El agente no busca la verdad. Es buscar una tarea terminada y una respuesta que tenga la apariencia de tener razón. No tiene una visión privilegiada sobre si un anfitrión es realmente vulnerable; relaciona los indicadores con una conclusión y entrega esa conclusión con la misma voz firme, ya sea que la conclusión sea sólida o vacía. Combínelo con un almacén de vulnerabilidades de recuperación, y la falla se agrava, ya que la recuperación muestra lo que está plausiblemente relacionado, no lo que realmente se aplica. No comprueba la versión, ni la configuración, ni siquiera si se puede acceder al servicio.

Donde se hace la prueba

Ese problema de juicio es precisamente la razón por la que importa el lugar que ocupa esta obra. El Plano de IA segura SANSescrito por Rob T. Lee, director de IA de SANSdivide el desafío más amplio en tres vías: proteger la IA, utilizar la IA y gobernar la IA. El gobierno produce la política y la supervisión que hacen que estos sistemas rindan cuentas. La protección fortalece los sistemas que una organización realmente ejecuta. Utilizar es donde la IA se pone a trabajar tanto para la ofensiva como para la defensa, y las operaciones ofensivas son su ventaja más destacada.

Los líderes escuchan las palabras «seguridad de la IA» e imaginan carpetas de políticas y un comité de gobernanza en una sala tranquila. Sin embargo, Utilize es el único de los tres que ofrece pruebas: los ataques reales van contra los sistemas reales, lo que revela si la política y el endurecimiento se mantienen cuando son atacados. Una organización puede redactar todas las directrices que le plazca y defender todas las defensas que pueda adquirir, pero hasta que alguien ponga estas herramientas contra sus propios muros, todavía no sabrá cuál de ellas resistirá. Una defensa es una teoría hasta que hace contacto, y el operador es quien la lleva allí. Por eso son cada vez más los operadores quienes exigen cuentas de todo el programa.

Para qué sirve el guerrero

Regresemos, pues, al punto de partida. Durante toda la historia de la humanidad, la mano permaneció sobre el arma porque no se podía confiar en que ésta eligiera, y eso no ha cambiado mucho. La máquina ahora puede apuntar sola, pero no puede indicarle si debe disparar. Nombrará un objetivo que nunca estuvo allí y pedirá, con la misma voz tranquila que usa cuando tiene razón, permiso para disparar. Cada parte mecánica de esta nave pasa a la máquina. La única parte que no lo es, el juicio de distinguir una cosa verdadera de una mentira confiada y tomar la mano hasta estar seguro, se está convirtiendo en la totalidad de la obra. El guerrero nunca ha estado más lejos de la herida, y la elección que los une nunca ha pesado más. El arma ya no necesita un guerrero para blandirla, pero nunca ha necesitado de una persona para decidir si se debe blandir o no más que ahora.

Aprenda IA ​​ofensiva en SANS San Antonio 2026

Este agosto abordaré estas cuestiones en profundidad durante mi SEC535: IA ofensiva: herramientas y técnicas de ataque curso realizado en SANS San Antonio 2026. A lo largo de tres días de laboratorios prácticos, trabajamos las técnicas descritas aquí desde el lado de la línea del operador: reconocimiento e ingeniería social asistidos por IA, ataques de clonación de voz y deepfake, descubrimiento de vulnerabilidades respaldado por IA y el uso de IA en el desarrollo y evasión de malware. Manejará las herramientas con sus propias manos y obtendrá una verdadera sensación de su alcance, sus límites y los puntos precisos en los que no se debe confiar. Esa es la distancia entre saber que estos ataques existen y poder ejecutarlos.

La máquina apuntará. Sea el juicio detrás del tiro.

Regístrese para SANS San Antonio 2026 aquí.

Nota: Este artículo ha sido escrito y contribuido por expertos de Foster Nethercott, autor del curso SANS SEC535.

¿Encontró interesante este artículo? Este artículo es una contribución de uno de nuestros valiosos socios. Síguenos en noticias de google, Gorjeo y LinkedIn para leer más contenido exclusivo que publicamos.

Los paquetes npm maliciosos se hacen pasar por herramientas PostCSS para entregar Windows RAT – CYBERDEFENSA.MX

Investigadores de ciberseguridad han descubierto un conjunto de paquetes npm maliciosos que están diseñados para entregar un troyano de acceso remoto (RAT) basado en Windows.

La lista de paquetes identificados se encuentra a continuación:

  • aes-decode-runner-pro (145 descargas)
  • postcss-minify-selector (256 descargas)
  • postcss-minify-selector-parser (615 descargas)

Todos los paquetes fueron publicados durante el mes pasado por un usuario de npm llamado «abdrizak» y seguirá estando disponible para descargar desde npm al momento de escribir este artículo.

«Aes-decode-runner-pro y postcss-minify-selector-parser se presentan como paquetes AES/códec personalizado en capas y dependen del postcss-selector-parser legítimo», JFrog dicho en un análisis. «Postcss-minify-selector se presenta como un minificador de selector PostCSS y depende de postcss-minify-selector-parser».

En cuanto a «postcss-minify-selector-parser», el nombre es una referencia a «analizador-selector-postcss,» una biblioteca npm ampliamente utilizada con más de 127 millones de descargas semanales. Independientemente del paquete descargado, la cadena de ataque conduce a la implementación del mismo malware de Windows.

Ciberseguridad

Los paquetes vienen integrados con un cuentagotas de JavaScript que escribe un script de PowerShell («settings.ps1») en el disco y lo ejecuta. Luego, el script de PowerShell actúa como un descargador de una carga útil de la siguiente etapa recuperada de un servidor externo («nvidiadriver[.]net») usando «curl.exe».

La carga útil recuperada es un archivo ZIP, del cual se extrae un archivo Visual Basic Script («update.vbs») y se ejecuta usando «wscript.exe». También se incluye en el archivo ZIP descargado un tiempo de ejecución de Python, un cargador de Python («loader.py») y varios módulos de extensión de Python (*.pyd) compilados usando Nuitka.

Visual Basic es responsable de configurar el entorno Python en el host comprometido y de iniciar el script «loader.py», que luego activa la lógica central del malware. El RAT está equipado para recopilar información del host, desviar credenciales de Google Chrome, recopilar datos de extensiones de Chrome, ejecutar comandos de shell y descargar/cargar archivos hacia y desde un servidor de comando y control (C2) («95.216.92[.]207:8080»).

Estas características se implementan a través de un conjunto de módulos de extensión nativos de Python:

  • config.pyd, que contiene constantes, ID de comando, URL C2 y nombres de claves de registro
  • api.pyd, que maneja el intercambio de paquetes HTTP C2
  • audiodriver.pyd, que maneja el bucle de orquestación principal de RAT
  • command.pyd, que perfila el host, ejecuta comprobaciones de máquinas virtuales (VM), transferencia de archivos y ejecución de shell
  • auto.pyd, que realiza el robo de extensiones y credenciales de Chrome, evitando las protecciones de cifrado vinculado a aplicaciones (ABE)
  • util.pyd, que actúa como ayudante de archivo tar/gzip

«Este caso muestra cómo un pequeño paquete similar a un analizador puede ocultar una carga útil de Windows de varias etapas mientras parece estar relacionado con herramientas de compilación legítimas con un uso semanal masivo», dijo JFrog. «Para los defensores, la lección importante es tratar las dependencias de construcción similares como posibles mecanismos de entrega, no simplemente como un ruido de nombres inofensivo».

El descubrimiento coincide con otras tres campañas dirigidas al ecosistema npm y TypeScript:

  • Un paquete malicioso llamado «apintergrationpost» que ofrece un RAT Linux con todas las funciones denominado MYRA, al tiempo que afirma ser un cliente de integración Node.js para ejercicios autorizados del equipo rojo. «Compila un rootkit C nativo durante la instalación, establece tres mecanismos de persistencia independientes, se hace pasar por un servicio systemd, admite la ejecución sin archivos y proporciona acceso interactivo al shell con transmisión de pantalla en vivo», dijo SafeDep.
  • Un paquete malicioso llamado «@withgoogle/stitch-sdk» que se hace pasar por la herramienta de diseño Stitch AI de Google, pero viene con capacidades para robar credenciales de desarrollador de ocho fuentes (Claude Code, git config, ~/.git-credentials, claves públicas SSH, GitHub CLI, npm config, ~/.npmrc y ~/.docker/config.json) y las exfiltra a un dominio controlado por un atacante («stitch-production[.]org/api/v1»).
  • un grupo de cinco paquetes («procwire», «routecraft», «endpointmap», «bytecraft» y «staticlayer») que entrega un binario dropper en hosts de Windows desde un servidor externo y lo ejecuta durante la instalación de npm. El paquete «routecraft» enumera «procwire» como dependencia, mientras que este último enumera «endpointmap» y «bytecraft» como dependencias. El último paquete, «staticlayer», está diseñado para ejecutarse en el lado del servidor y entregar archivos a un cliente que presenta el User-Agent exacto del dropper.
Ciberseguridad

Se recomienda a los usuarios que hayan instalado cualquiera de los paquetes anteriores que los eliminen con efecto inmediato, eliminen cualquier artefacto creado por ellos y roten las credenciales de las máquinas de desarrollo afectadas.

Los hallazgos también coinciden con una ataque a la cadena de suministro apuntando al «gonex-AI/Entender-cualquier cosa» herramienta de gráfico de conocimiento para impulsar una carga útil maliciosa que «señala uno de los tres servidores C2 codificados, extrae un marcador de campaña, descifra XOR y evalúa un cliente bot descargado, luego resuelve de forma independiente un comando de segunda etapa desde una dirección de blockchain de Tron cuya última transacción codifica un hash de transacción BSC que lleva la carga útil activa».

La actividad se superpone con una operación de la cadena de suministro de Corea del Norte denominada PolinRider, que ha sido observado inyectar JavaScript ofuscado en archivos de configuración de desarrolladores legítimos en casi 2000 repositorios de GitHub comprometidos para ofrecer un conocido descargador y ladrón de malware denominado BeaverTail, que luego allana el camino para la puerta trasera InvisibleFerret.

«Este ataque combina tres cosas que individualmente son familiares pero que juntas abren una brecha de detección: una descripción de relaciones públicas falsa elaborada con evidencia de prueba fabricada, una diferencia que oculta su carga útil en un espacio en blanco horizontal y un C2 de dos etapas donde la segunda etapa utiliza la infraestructura pública de blockchain como un relé de escritura única y lectura en cualquier lugar», dijo SafeDep.

La campaña VBScript de WhatsApp utiliza documentos falsos para instalar la herramienta ManageEngine RMM – CYBERDEFENSA.MX

Los mensajes directos enviados a través de WhatsApp se utilizan para distribuir archivos maliciosos de Visual Basic Script (VBScript) que conducen a la instalación de software legítimo de gestión y supervisión remota (RMM).

Según los hallazgos de Kaspersky, la campaña activa está dirigida a usuarios de WhatsApp Desktop y WhatsApp Web en Malasia, Brasil, India, México, Singapur, Reino Unido, España, Taiwán, Australia, Rusia y Vietnam. La mayor concentración de víctimas se registró en Malasia.

«El actor de amenazas utiliza nombres de archivos engañosos que se hacen pasar por documentos comerciales y financieros para persuadir a los destinatarios a descargar y ejecutar el archivo adjunto», dijo el investigador de seguridad Fareed Radzi. dicho. «Una vez ejecutado, VBScript inicia una cadena de infección de varias etapas que finalmente resulta en la instalación de un software legítimo de monitoreo y administración remota (RMM), que permite el acceso remoto al sistema de la víctima».

Se sospecha que el actor de amenazas detrás de la operación logró obtener acceso subrepticio a varias cuentas de WhatsApp y luego las utilizó como vector de distribución de los archivos VBScript entre sus contactos. Dicho esto, no está claro exactamente cómo se ven comprometidas estas cuentas.

Los archivos VBScript, muy ofuscados, están disfrazados de documentos comerciales y financieros aparentemente inofensivos, utilizando nombres como «Financial Reports.vbs» o «Account Statement.vbs». Algunos de los archivos también tienen nombres en otros idiomas, como portugués, francés, alemán y malayo, lo que refleja la naturaleza global de la campaña.

Ciberseguridad

«Además, las muestras de VBScript contienen extensos comentarios y metadatos destinados a imitar componentes legítimos de Microsoft Windows Update», explicó Kaspersky. «Muchos de estos comentarios están escritos en chino e incluyen referencias a módulos de Windows Update, validación de certificados, comprobaciones de integridad del sistema y funciones relacionadas con la implementación».

El archivo VBScript se inicia utilizando «WScript.exe», que luego busca y ejecuta componentes VBScript adicionales necesarios para las siguientes etapas del ataque. Vale la pena señalar que la cadena de infección se comporta de manera un poco diferente según si la víctima usa WhatsApp Web o la aplicación WhatsApp Desktop.

En el caso del primero, el ataque se basa en que el usuario descargue el archivo en su sistema y luego lo abra desde la carpeta descargada o mediante el historial de descargas del navegador, asumiendo que es un documento legítimo. En WhatsApp Desktop, el malware se ejecuta directamente dentro de la aplicación, y el árbol de procesos revela que «WhatsApp.Root.exe», el proceso en segundo plano asociado con la aplicación cliente, es responsable de generar «WScript.exe».

El objetivo principal de VBScript es descargar dos cargas útiles de VBScript secundarias desde un servidor remoto, una de las cuales intenta alterar el comportamiento del Control de cuentas de usuario (UAC) de Windows, mientras que la otra descarga y ejecuta un archivo ZIP que contiene el paquete de instalación de ManageEngine RMM Central.

La actividad sigue sin ser atribuida, sin embargo, la empresa rusa de ciberseguridad dijo que encontró superposiciones de infraestructura («202.61.160[.]201») con actividad previa vinculada a Gh0st RAT y ValleyRAT.

«Los usuarios deben tener cuidado al recibir archivos adjuntos inesperados a través de WhatsApp, incluso cuando parezcan provenir de contactos conocidos», dijo Kaspersky. «Los tipos de archivos ejecutables y scripts como VBS, VBE, EXE, BAT, CMD, JS y PS1 no deben abrirse a menos que su legitimidad se haya verificado de forma independiente».

OpenAI expande Daybreak con GPT-5.5-Cyber ​​para ayudar a los defensores a corregir fallas de seguridad – CYBERDEFENSA.MX

OpenAI el lunes dicho está lanzando una versión mejorada de su modelo GPT‑5.5‑Cyber ​​para defensores confiables como parte de la iniciativa Daybreak, anunció la compañía de inteligencia artificial (IA) el mes pasado.

Al llamar a GPT‑5.5‑Cyber ​​su «modelo más sólido hasta el momento para encontrar y ayudar a parchear vulnerabilidades de software», OpenAI dijo que el modelo puede «sostener un análisis más profundo en grandes bases de código» para identificar problemas de seguridad, validarlos en un entorno controlado y desarrollar y probar parches.

Al mismo tiempo, el advenedizo tecnológico está lanzando una actualización del complemento Codex Security⁠ para acelerar el proceso de descubrimiento y parcheo de vulnerabilidades en los sistemas existentes, además de evitar que nuevas vulnerabilidades ingresen a las bases de código de producción.

«Los desarrolladores pueden ejecutar análisis profundos o revisar cambios recientes, generar informes con gravedad, ubicaciones de códigos afectados, evidencia de validación y orientación de remediación, rastrear rutas de ataque, construir modelos de amenazas, validar hallazgos y generar parches específicos de la base de código para su revisión», dijo OpenAI.

Además de eso, el complemento⁠ puede clasificar y validar los hallazgos existentes de escáneres, avisos, informes de recompensas por errores o sistemas de emisión de tickets, y luego facilitar la generación de parches a escala para cerrar rápidamente una acumulación de vulnerabilidades.

OpenAI también está lanzando una nueva iniciativa llamada Parchear el planeta en asociación con Rastro de bits para ayudar a proteger proyectos de código abierto. Los participantes iniciales incluyen cURL, NATS Server, pyca/cryptography, Sigstore, aiohttp, el proyecto Go, freenginx, Python y python.org.

Ciberseguridad

Estos movimientos se producen cuando los modelos de frontera de Anthropic y OpenAI están acelerando el descubrimiento de vulnerabilidades, dejando a los mantenedores de software abrumados con un volumen cada vez mayor de errores que deben verificarse, clasificarse y corregirse. Si bien antes el desafío consistía en encontrar vulnerabilidades, ahora el cuello de botella se ha centrado en parchearlas.

Los modelos de IA vienen con capacidades para navegar por grandes bases de código, razonar a través de rutas de ataque y señalar problemas de seguridad que de otro modo podrían haber permanecido ocultos. Un ejemplo de ello es una falla de hace 29 años en el proxy web Squid (CVE-2026-47729, también conocido como Squidbleed) que puede filtrar solicitudes HTTP de texto sin formato pertenecientes a otros usuarios bajo ciertas condiciones.

Los expertos cibernéticos también han expresado su preocupación de que los modelos de IA más avanzados estén potenciando la capacidad de los malos actores para aprovechar las vulnerabilidades de seguridad, obligando a la industria a tapar los agujeros casi tan pronto como se descubren.

«Los actores de amenazas con experiencia técnica limitada pueden utilizar modelos de IA disponibles públicamente con fines maliciosos», dijo el Centro Canadiense de Seguridad Cibernética. dicho en una guía publicada en mayo de 2026. «Las organizaciones deben asumir que la explotación impulsada por la IA puede eludir los controles preventivos, superar significativamente la capacidad de los proveedores para publicar medidas correctivas y desafiar la capacidad de implementación de la organización».

Patch the Planet tiene como objetivo reducir esta carga indebida que pesa sobre los mantenedores al permitir que los ingenieros de seguridad revisen y validen los hallazgos, trabajen con proyectos para desarrollar parches y pruebas y ayuden a crear flujos de trabajo de descubrimiento de vulnerabilidades reutilizables con el objetivo de mejorar la seguridad incluso después de que se publiquen las correcciones iniciales.

«Con Patch the Planet, estamos trabajando con investigadores, mantenedores, empresas y socios para poner a disposición de los defensores una poderosa capacidad cibernética con acceso, gobernanza y supervisión humana adecuados», dijo OpenAI.

La empresa de IA también dijo que la iniciativa Daybreak ya ha ayudado emergen una serie de vulnerabilidades en varios sistemas operativos y navegadores web –

  • 8 pruebas de concepto (PoC) de fuga de información de puntero del kernel y 24 exploits de escalada de privilegios locales en el kernel de Linux
  • Un joven de 23 años que consume después de liberarse⁠ en Implementación del kernel de OpenBSD de semáforos del Sistema V
  • 34 vulnerabilidades y 7 PoC de escalada de privilegios locales en FreeBSD
  • 6 vulnerabilidades en dnsmasq (CVE-2026-4890⁠, CVE-2026-4891⁠, CVE-2026-4892⁠ y CVE-2026-5172⁠)
  • Una técnica de denegación de servicio (DoS) llamada HTTP/2 Bomb que afecta a las principales implementaciones de HTTP/2, incluidas NGINX, Apache, IIS y Pingora.
  • 5 vulnerabilidades explotables en el motor JavaScript V8 de Google Chrome
  • 10 vulnerabilidades explotables de Apple Safari
  • Una vulnerabilidad de WebAssembly (CVE-2026-8390⁠) en Mozilla Firefox

«Patch the Planet está diseñado para poner ese ciclo defensivo completo al servicio de los mantenedores: descubrimiento, validación, revisión de gravedad, divulgación, desarrollo de parches, pruebas e implementación», dijo OpenAI. «Los modelos de frontera pueden hacer que partes de ese ciclo sean más rápidas, pero el objetivo es dar a las personas responsables de la infraestructura compartida mejores herramientas y más capacidad, preservando al mismo tiempo su capacidad de decisión sobre cómo cambia la tierra».

Ciberseguridad

Los acontecimientos van de la mano con malos actores que hacen un mal uso de la IA para comprimir el tiempo entre encontrar y explotar una debilidad, reduciendo la ventana que tienen los defensores para responder. El uso de exploits codificados por vibración también presagia un nuevo capítulo en el que la tecnología no sólo está reduciendo la barrera para el desarrollo de exploits, sino que también permite a los atacantes lanzar una amplia red a través de vulnerabilidades recientemente reveladas con menos esfuerzo.

Agencias de inteligencia de Australia, Canadá, Nueva Zelanda, el Reino Unido y Estados Unidos han advertido que los modelos avanzados de IA pueden acelerar la velocidad, escala y sofisticación de las amenazas cibernéticas, al tiempo que reducen la barrera para los actores maliciosos y reducen cada vez más rápidamente la ventana entre el descubrimiento y la explotación de vulnerabilidades.

«Se prevé que los modelos Frontier Al superen las expectativas actuales de la industria, transformando fundamentalmente las capacidades cibernéticas tanto ofensivas como defensivas. El cronograma no es de años, sino de meses», dijeron las agencias. anotado. «En este entorno, la resiliencia cibernética es fundamental para promover la continuidad del negocio, la confianza del mercado y el valor a largo plazo».

«El éxito vendrá de lograr los conceptos básicos correctos, actuar rápidamente e integrar la seguridad cibernética en la estrategia empresarial central. Aquellos que no lo hagan enfrentarán crecientes desventajas operativas y estratégicas».

Evite que su infraestructura heredada se apodere de sus agentes de IA – CYBERDEFENSA.MX

A principios de este mes, hablé en el Cumbre de seguridad y gestión de riesgos de Gartner sobre un punto ciego que la mayoría de los programas de seguridad aún no tienen en cuenta: cómo los atacantes están eludiendo los programas de seguridad de IA utilizando infraestructura heredada para secuestrar agentes de IA.

La adopción de la IA avanza más rápido de lo que los programas de seguridad pueden dar cuenta. Aproximadamente el 71 % de las organizaciones están probando agentes de IA en sus aplicaciones empresariales y el 31 % ya los ha trasladado a flujos de trabajo de producción.

Por esta razón, las organizaciones están invirtiendo recursos legítimamente en proteger las cargas de trabajo de IA contra el envenenamiento de modelos, la inyección rápida, la fuga de datos y otras amenazas emergentes. Sin embargo, este enfoque lo pierde todo. debajo la capa de IA. Porque un servidor sin parches, un permiso de Active Directory mal configurado o una credencial almacenada en caché en la máquina de un desarrollador son exposiciones que brindan a los atacantes una ruta directa a todo de lo que dependen sus agentes de IA: bases de conocimiento, almacenamiento en la nube, funciones Lambda, integraciones SaaS y las credenciales que los conectan.

Esto significa que los actores de amenazas realmente no necesitan atacar su IA de frente. sólo necesitan alcanzar aquello a lo que se conecta. En este artículo, explicaré cómo la infraestructura heredada se convierte en la ruta de ataque hacia los entornos de agentes de IA y qué pueden hacer los equipos de seguridad para bloquear esas rutas.

Los agentes de IA usan lo que heredan

A pesar de su novedad y poder, en cierto modo los agentes de IA operan como otros activos en su entorno. Se autentican a través de proveedores de identidad existentes, almacenan datos en depósitos de nube existentes, ejecutan tareas a través de funciones Lambda existentes y heredan permisos de roles de IAM existentes. Cada una de esas dependencias conlleva cualquier deuda de seguridad que tuviera la organización antes de que comenzara el despliegue de la IA.

Es más, la mayoría de las organizaciones, sin darse cuenta, compuesto esa deuda. De acuerdo a Revista Infoseguridadel 70% de las organizaciones otorgan sus sistemas de IA más acceso privilegiado que un humano en el mismo rol. No es sorprendente que esto tenga un precio doloroso. Las organizaciones con IA con privilegios excesivos informaron una tasa de incidentes del 76%, en comparación con solo el 17% de aquellas que imponen privilegios mínimos.

Todas esas conexiones (proveedores de identidad, depósitos en la nube, funciones Lambda, roles de IAM) se ejecutan a través de la infraestructura que sus equipos han administrado durante años: Active Directory, IAM en la nube, cuentas de servicio, credenciales almacenadas. Sin embargo, nada de esto fue diseñado teniendo en mente a los agentes de IA, y la mayor parte se aprovisionó mucho antes de que el primer agente entrara en producción. El resultado es que un atacante que encuentre su camino a través de cualquiera de esas capas no necesita tocar la IA. Los propios permisos del agente hacen el trabajo por él.

Cómo un CVE de 2025 secuestra a un agente de IA en 2026

El siguiente diagrama muestra una arquitectura típica de agente de IA empresarial. Un equipo de éxito del cliente utiliza un Co-Pilot impulsado por IA, alojado en AWS Bedrock, para consultar los datos de los clientes exportados desde Salesforce a un depósito de S3. Co-Pilot ejecuta tareas a través de funciones Lambda y se integra con aplicaciones comerciales. John, un desarrollador, construye y mantiene el agente. Los usuarios de toda la organización interactúan con él a diario.

Ahora bien, esto es lo que sucede cuando un atacante encuentra una manera de entrar. El siguiente diagrama muestra una ruta de ataque que mi equipo modeló en un entorno empresarial real. Ninguna de estas exposiciones es exótica: existen, en alguna combinación, en la mayoría de las redes empresariales en este momento. Lo que los hace peligrosos es cómo se conectan. Así es como se desarrolló el ataque, etapa por etapa.

  • Etapa 1: un depósito S3 se convierte en un activo crítico. Para alimentar al CSM Co-Pilot, el equipo exportó datos de Salesforce a un depósito de S3. Esa exportación convirtió el cubo en un objetivo de alto valor que contiene registros confidenciales de clientes. Varios usuarios de la cuenta de AWS recibieron un acceso de lectura demasiado amplio a los depósitos de producción S3, incluido John, el desarrollador de Co-Pilot, que nunca necesitó acceso a los datos de producción. Por sí solo, esto es una simple mala configuración de permisos.
  • Etapa 2: un servidor sin parches en el perímetro. Un servidor externo ejecuta Apache Tomcat. Ese servidor está expuesto a CVE-2025-24813 – una falla de ejecución remota de código revelada en marzo de 2025 y agregada al catálogo de vulnerabilidades explotadas conocidas de CISA el mismo mes. Nunca fue parcheado. Debido a que el servidor se encuentra en el entorno empresarial y está unido a Active Directory, un atacante que aproveche la vulnerabilidad puede volcar las credenciales almacenadas en caché de la memoria del servidor y comprometer una cuenta de usuario de AD. De forma aislada, se trata de una vulnerabilidad conocida en un único servidor: grave, pero no crítica.
  • Etapa 3: la mala configuración de Active Directory permite el movimiento lateral. Esa cuenta de AD comprometida puede abusar de una mala configuración de la delegación restringida basada en recursos para hacerse pasar por John y acceder a su estación de trabajo. John utiliza AWS CLI para administrar los recursos de la nube de Co-Pilot y, detrás de escena, CLI almacena las claves de acceso de AWS en su máquina. El atacante recolecta esas claves. De forma aislada, este es un problema de permisos de AD, uno de los miles que tienen la mayoría de los entornos.
  • Ahora conecta las tres etapas. El atacante explota CVE-2025-24813 en el perímetro, descarta las credenciales, se mueve lateralmente a través de AD hasta la estación de trabajo de John, recopila sus claves de acceso a AWS y lee cada registro en el depósito de producción S3, el mismo depósito que alimenta la base de conocimientos del Co-Pilot. El agente Co-Pilot ahora está comprometido. El atacante controla lo que lee, en qué confía y lo que devuelve a los usuarios. Ninguna parte de la pila de IA fue atacada directamente. Tres hallazgos moderados (una clave de nube con privilegios excesivos, un servidor web sin parches y una mala configuración de AD) se convirtieron en una ruta de ataque crítica.

Qué hacer al respecto

La ruta de ataque que acabo de describir cruza cuatro capas: red, identidad, nube e inteligencia artificial. La mayoría de los programas de seguridad evalúan cada una de esas capas de forma independiente y es posible que ya se conozcan las exposiciones en cada una de ellas. Una herramienta EASM marca el servidor Tomcat. Una herramienta de seguridad de AD detecta la configuración incorrecta de la delegación. Una herramienta CSPM obtiene el acceso S3 con privilegios excesivos. Cada uno informa un hallazgo moderado que puede no remediarse debido a una menor prioridad, pero que en combinación se convierte en un problema crítico: una vulnerabilidad de Tomcat en el perímetro se encadena a través de AD hasta las credenciales de la nube de un desarrollador y termina en la base de conocimientos de un agente de IA.

Cerrar estos caminos comienza con un enfoque de gestión de la exposición que trate las dependencias de los agentes de IA (bases de conocimiento, depósitos de almacenamiento, funciones Lambda, etc.) como activos críticos en sí mismos. A partir de ahí, mapee hacia atrás: ¿qué relaciones de identidad, permisos e infraestructura se conectan a esos activos, y cuáles de esas conexiones conllevan exposiciones explotables en el contexto de su entorno? Cuando trazas el camino completo, surgen puntos de estrangulamiento: lugares donde una única solución bloqueará múltiples rutas hacia tus activos de IA.

Si su plataforma de gestión de exposición puede rastrear esa ruta completa (desde el servidor heredado, pasando por AD y la infraestructura de la nube hasta la base de conocimientos de un agente de IA), puede solucionar la exposición antes de que un atacante la encadene. Si no puede, ninguna barrera de seguridad en la capa de IA lo cerrará.

La conclusión

La adopción de agentes de IA se está acelerando en todos los departamentos empresariales. Y cada nuevo agente que implemente se conecta a una infraestructura que ya está expuesta. Eso significa que la superficie de ataque se agrava con cada despliegue.

La pregunta para los líderes de seguridad no es si su capa de IA está protegida. Se trata de si el entorno en el que operan esos agentes, incluida su infraestructura heredada básica, está brindando a los atacantes el camino para secuestrarlos.

Porque los atacantes no necesitan nuevas técnicas para comprometer a los agentes de IA. Sólo necesitan los viejos y un entorno que les permita utilizar los viejos para explotar lo nuevo.

Nota: Este artículo fue escrito cuidadosamente y contribuido para nuestra audiencia. por Zur UliánitzkyVicepresidente senior de investigación de productos y seguridad, XM Cyber.

¿Encontró interesante este artículo? Este artículo es una contribución de uno de nuestros valiosos socios. Síguenos en noticias de google, Gorjeo y LinkedIn para leer más contenido exclusivo que publicamos.

Browser Bugs, EDR Killers, TV Botnet, OpenBSD Flaw, Android Trojan, and More – CYBERDEFENSA.MX

It’s Monday again.

This week’s threat list looks painfully familiar: abused integrations, fake tools, poisoned websites, ransomware crews trying to shut down security tools, and mobile malware asking for way too much control.

The annoying part is how little of this feels new. Weak credentials, sketchy downloads, browser extensions with too much access, and WordPress sites are used to push more attacks. Nothing clever. Just sloppy, cheap, and effective.

Here’s the Monday recap. Let’s get into the week’s mess.

⚡ Threat of the Week

FortiBleed Campaign Identifies Over 80K Targets — A large-scale campaign codenamed FortiBleed has systematically targeted and compromised Fortinet FortiGate firewall and SSL VPN gateway devices worldwide. According to SOCRadar, it has been running since at least February 2026, with over 80,000 devices identified with working usernames and passwords that have been tested by suspected Russian-speaking threat actors using automated tools running around the clock. The U.S. Cybersecurity and Infrastructure Security Agency (CISA) urged Fortinet customers with FortiGate appliances to take steps to secure against ongoing malicious activity aimed at thousands of internet-accessible devices. Fortinet also said the campaign likely involves the threat actors reusing credentials from previous incidents, such as CVE-2026-24858, CVE-2025-59718, and CVE-2025-59719, along with employing brute-force techniques against devices with weak password hygiene and no multi-factor authentication (MFA).

🔔 Top News

  • Salesforce Disables Klue App Integration After New Extortion Campaign — Salesforce revealed that it disabled the Klue Battlecards app integration within its platform in response to a security incident impacting the competitive intelligence company on June 11, 2026. «Salesforce took this action because our security teams recently detected unusual activity involving the app that may have resulted in unauthorized access to a subset of customer data via the app’s connection to Salesforce,» the company said. «This issue is limited to Klue’s app connection and does not arise from a vulnerability within the Salesforce platform.» The development comes as an extortion group dubbed Icarus compromised and exfiltrated data from customers of Klue after obtaining access through a compromised legacy credential associated with an integration service. A number of companies have publicly acknowledged the incident, but noted the impact is limited.
  • The Gentlemen RaaS Develops GentleKiller EDR Killer Suite — The Gentlemen ransomware-as-a-service (RaaS) operation is actively developing and maintaining a suite of endpoint detection and response (EDR) killers that it hands out to affiliates for shutting down endpoint detection and response (EDR) products before deploying the encryptor. The centerpiece of the group’s EDR-disabling capability is GentleKiller, an in-house developed framework that comes in eight different variants, each one impersonating a different legitimate product and abusing a different vulnerable or malicious kernel driver. GentleKiller targets over 400 processes belonging to 48 security products, including CrowdStrike, SentinelOne, Microsoft Defender, Sophos, Kaspersky, and ESET itself.
  • Splunk Flaw Actively Exploited in the Wild — Splunk’s Product Security Incident Response Team (PSIRT) said it became aware of «limited exploitation» of CVE-2026-20253, a critical flaw in Splunk Enterprise that could be exploited to conduct unauthenticated file operations and even remote code execution. «In Splunk Enterprise versions below 10.2.4 and 10.0.7, an unauthenticated user could create or truncate arbitrary files through a PostgreSQL sidecar service endpoint,» Splunk said. «The vulnerability exists because the PostgreSQL sidecar service endpoint lacks authentication controls, allowing any network-reachable user to invoke file operations without credentials.» In an analysis of the flaw, Resecurity said it’s «particularly dangerous» as it can be exploited remotely without authentication or user interaction. «By chaining multiple weaknesses together, an attacker can progress from unauthenticated access to arbitrary file operations and ultimately Remote Code Execution (RCE),» it said. «A successful compromise may expose sensitive logs, credentials, security alerts, and operational data while providing attackers with a foothold for persistence, defense evasion, and lateral movement within the environment.»
  • Unpatchable ‘usbliter8’ Exploit Targets Apple A12 and A13 Chips — Security researchers at Paradigm Shift released details of a working exploit dubbed usbliter8 that could be abused to achieve arbitrary code execution inside the SecureROM of Apple’s A12 and A13 chips. The vulnerability is classified as a hardware bug residing in the Synopsys DWC2 USB controller, meaning the issue can never be patched. That said, a successful exploitation requires an attacker to have physical access to a vulnerable device. A proof-of-concept for usbliter8 has been made publicly available.
  • Operation Endgame Disrupts SocGholish Servers — Dutch law enforcement authorities, along with counterparts from Canada, Germany, and the U.S., have disrupted malicious infrastructure associated with SocGholish and cleaned up nearly 15,000 infected WordPress websites. The takedown is part of Operation Endgame, an ongoing international law enforcement initiative to combat botnets and associated criminal infrastructures. It was launched in 2024. As part of the effort, 106 servers linked to SocGholish have been taken down, and 14,971 WordPress sites have been rid of the infections. Website owners have been notified to update their content management system (CMS), change their credentials, and delete any suspicious accounts.
  • Malicious Campaign Fakes Popularity to Deliver Crypto Clipper — A cryptocurrency-stealing malware campaign has been targeting cryptocurrency asset holders and online gamblers by faking its own popularity, dressing up booby-trapped sniper bots and crash-game predictors with bogus GitHub stars, inflated download counts, and artificial intelligence (AI)-narrated YouTube tutorials. The activity has been traced to a Rust-based clipper malware targeting Windows and macOS users. The lures are «edge» tools that promise easy money, crypto sniper bots, and «predictors» that claim to forecast crash-gambling games, aimed at traders and gamblers chasing shortcuts, while a WordPress phishing page acts as the hub, funneling victims to the downloads.
  • Rokarolla Android Trojan Combines Banking Fraud with Screen Surveillance — A new «invasive» Android trojan dubbed Rokarolla is being distributed via malicious websites, while masquerading as popular applications like TikTok or Google Chrome. It’s designed to target 217 distinct cryptocurrency and banking applications by serving fake overlay login screens, in addition to leveraging 137 commands that grant it complete control of a compromised device. It can harvest lock screen credentials, exfiltrate sensitive contact lists and SMS data, monitor the screen to capture WhatsApp data, take screenshots by abusing Android’s accessibility services, redirect cryptocurrency transactions, and utilize keyloggers to continuously record user input. The malware also actively hides its presence from the launcher screen and disrupts user intervention by blocking incoming calls, deploying fraudulent screen overlays, suppressing device audio, and deactivating Google Play Protect. «The infection process begins when a dropper misleads users into installing a secondary payload containing the core malware,» Zimperium said. «By masquerading as Google Play Protect, the dropper facilitates the installation of this payload. This strategy allows the malware to evade Android restrictions and exploit Accessibility services.»

🔥 Trending CVEs

Bugs drop weekly, and the gap between a patch and an exploit is shrinking fast. These are the heavy hitters for the week: high-severity, widely used, or already being poked at in the wild.

Check the list, patch what you have, and hit the ones marked urgent first — CVE-2026-20262 (Cisco SD-WAN Manager), CVE-2026-54420 (LiteSpeed cPanel Plugin), CVE-2026-48907 (Widget Factory Joomla Content Editor), CVE-2026-4020 (Gravity SMTP WordPress Plugin), CVE-2026-47101, CVE-2026-47102, CVE-2026-40217, CVE-2026-49468 (LiteLLM), CVE-2026-24190 (NVIDIA Display Driver for Windows and Linux), CVE-2026-48558 (SimpleHelp), CVE-2026-39449 (Contact Form to Any API WordPress plugin), CVE-2026-39849, CVE-2026-44693 (Pi-hole FTL), CVE-2026-49980, CVE-2026-41179, CVE-2026-41176 (Rclone), CVE-2026-54157 (@lobehub/lobehub), CVE-2026-48746 (vllm), CVE-2026-48519 (Langflow), CVE-2026-38329 (Bludit CMS), CVE-2026-39949 (Cacti), CVE-2026-8444 (WP Review Slider Pro WordPress plugin), CVE-2026-52697 (Taskbuilder WordPress plugin), CVE-2026-52700 (WCMultiShipping WordPress plugin), CVE-2026-3326 (XStore WordPress theme), CVE-2026-2418 (Login with Salesforce WordPress plugin), CVE-2026-6379 (WP Photo Album Plus WordPress plugin), CVE-2026-2446 (PowerPack for LearnDash WordPress plugin), CVE-2025-15445 (Restaurant Cafeteria WordPress theme), CVE-2026-8443 (WP Review Slider Pro WordPress plugin), CVE-2026-6933 (Premmerce Dev Tools WordPress plugin), CVE-2026-9848 (WP Ticket Customer Service Software & Support Ticket System WordPress plugin), CVE-2026-52707 (Kastell WordPress theme), CVE-2026-52703 (FastDup WordPress plugin), CVE-2026-52706 (JetEngine WordPress plugin), CVE-2026-27429 (Nifty WordPress theme), CVE-2025-69129 (WordPress & WooCommerce Scraper WordPress plugin), CVE-2026-27400 (BookPro WordPress plugin), CVE-2026-8713 (Avada Builder WordPress plugin), from CVE-2026-12437 through CVE-2026-12443 (Google Chrome), CVE-2026-12326, CVE-2026-12327, CVE-2026-12328 (Mozilla Firefox), CVE-2026-8049, CVE-2026-8050 (SignalRGB kernel driver), CVE-2026-20266 (Splunk AI Toolkit), CVE-2026-41293, CVE-2026-43512, CVE-2026-42579, CVE-2026-42584, CVE-2026-43515 (Atlassian Confluence Data Center and Server), CVE-2026-20181, CVE-2026-20190 (Cisco Identity Services Engine and ISE Passive Identity Connector), CVE-2026-48933, CVE-2026-48618 (Node.js), CVE-2026-9862 (Fortra Core Privileged Access Manager), and multiple vulnerabilities in Crawl4AI Docker API (no CVEs).

🎥 Cybersecurity Webinars

  • Your Company Is Using More AI Than You Can See. Here’s How to Secure It → AI bots are actively accessing your company’s sensitive data—often without a clear human owner to hold accountable. Join this webinar to learn how to uncover hidden AI tools, lock down their permissions, and safely take back control of your network before a blind spot becomes a massive data breach.
  • Machine-Speed Attacks are Here: How to Stop AI-Powered Hackers → Hackers are now using AI to launch lightning-fast, highly convincing attacks that easily slip past traditional security. If your defenses rely on old, ‘human-speed’ tools, you’re already falling behind. Join this critical webinar to see exactly how AI-powered threats operate—and get a clear, practical blueprint to lock down your network and stop machine-speed attacks in their tracks.

📰 Around the Cyber World

  • Flaws in SiderAI and MaxAI — Critical vulnerabilities have been disclosed in SiderAI (Spyder) and MaxAI (MaXSS) agentic side-panel Chrome extensions that can allow malicious websites to take screenshots of arbitrary websites or run arbitrary code by taking advantage of the add-ons’ permissions. «Abusing these vulnerabilities allows attackers to compromise all browser sessions across any website, leading to the leakage of sensitive information, the invocation of arbitrary commands, and even account takeover,» Rebora said. «Furthermore, there was a potential risk of stealing files from the underlying operating system.» Both extensions have a «Featured» badge and have been collectively installed nearly 7 million times. Given that the issues remain unpatched, users are recommended to remove them until fixes are in place.
  • Israeli Company Linked to Popa Android TV Box Botnet — The Popa Android TV box botnet, which has been used for residential proxy traffic in ad fraud and website scraping, has been attributed to NetNut, operated by publicly traded Israeli company Alarum Technologies. Qurium, along with the Nokia Deepfield Emergency Response Team and Synthient, has found that Popa is a «residential proxy software family that turns consumer devices into internet relay nodes» by means of a software development kit. It’s worth noting that Popa was first flagged by QiAnXin XLab in March 2025 as an Android component of the Vo1d botnet. «So Popa is not a traditional downloader or banking trojan, the ultimate goal of the code is just to implement a persistent communications layer capable of registering a device, maintaining long-lived encrypted connections, and opening tunnels on demand,» according to the report. «Not differently from many other types of malware, Popa does not connect directly to a fixed command-and-control server. The compromised device starts by connecting a limited set of domain names to later learn where to register and tunnel the traffic.» The botnet has impacted millions of consumer TV boxes over the last four years. Alarum, which also maintains RoboVPN, a commercial VPN service that includes a residential-proxy SDK that turns the user’s machine into an exit node for third-party traffic. In a statement shared with cybersecurity journalist Brian Krebs, NetNut and Alarum have disputed the allegations, calling them «demonstrably inaccurate assertions and flawed deductions rather than verified facts,» adding «the SDKs at issue are designed to facilitate bandwidth-sharing functionality and do not transform user devices into malware-controlled systems or otherwise compromise the devices on which they operate.» The development comes weeks after another report from Include Security found that an iOS SDK that Bright Data embeds in consumer apps can turn devices, including always-on smart TVs, into exit nodes that relay web-scraping traffic with users’ consent.
  • Prinz Eugen Encrypts Recently Modified Files — A new Go-based ransomware called Prinz Eugen has been observed targeting recently modified files for encryption. «It performs recursive encryption, prioritizes recently modified files, uses ChaCha20-Poly1305 with integrity checks, and leaves no ransom note on disk,» Malwarebytes Threatdown said. It’s suspected that the attackers gain initial access through compromised RDP credentials. The ransomware binary also takes steps to frustrate forensic analysis and recovery. The ransomware has been attributed to an actor called ROOTBOY, who has a track record of selling stolen data on cybercrime forums.
  • Okendo Reviews Widget Compromised in SmartApeSG Supply Chain Attack — Okendo Reviews widget, a popular customer review platform used by more than 18,000 brands, is said to have been compromised as part of attacks designed to deploy malware via embedded malicious JavaScript code. The activity, detected on May 14, 2026, has been tied to SmartApeSG, which was previously observed using ClickFix and FakeUpdates lures to distribute NetSupport Manager. «The injected JavaScript used obfuscation, environment checks, and staged execution,» Zscaler said. «The SmartApeSG injected JavaScript behaved as a staged loader, and did not attempt to execute every action immediately. Instead, the JavaScript focused on control, reconstruction, and retrieval, which reduced the visibility of the script and gave the operator more flexibility.» The end goal of the attacks is to serve bogus ClickFix prompts that lead to malware deployment. In the past, SmartApeSG has also relied on command-and-control (C2) servers hosted on Russian infrastructure providers to communicate with hosts infected with Remcos RAT through fake CAPTCHA prompts injected into websites that instructed users to execute commands copied to the clipboard. Okendo has since addressed the issue and restored the widget script to a clean state.
  • AI-Generated Websites Used to Deliver SmartRAT — Typosquatting domains hosting malicious content generated with AI-powered website creation tools are being used to deliver a PowerShell-based malware called SmartRAT (aka Banana RAT). The web page impersonates a Brazilian bank and a ClickFix lure to trick victims into running a PowerShell command that downloads the malware. «Threat actors are leveraging website builders to create convincing lures quickly and at scale, with capabilities ranging from basic credential theft to a ClickFix campaign that delivers remote access trojans (RATs),» Zscaler said. «SmartRAT supports encrypted C2 communications, remote control (screen/keyboard/mouse), credential theft (keylogging and banking overlays), and persistence via scheduled tasks and a Windows service.»
  • ClickFix Delivers GuLoader — Another ClickFix has been observed using a combination of ClickFix and EtherHiding to deliver malware called GuLoader using a compromised WordPress site as an entry point. «The attack chain combines four distinct components, compromised WordPress, EtherHiding via BSC Testnet, ClickFix social engineering, and GULoader delivery via UNC path, into a single intrusion sequence where every traditional defensive layer has a structural reason to remain silent,» Sicuranext said.
  • UnregStealer Targets Brazilian Banks — A new purpose-built trojan called UnregStealer has been targeting Latin America (LATAM) financial institutions. Described as a human-operated credential theft campaign, it was first discovered by IBM X-Force in May 2026. «Most LATAM banking trojans rely on automated infection chains and compiled malware, UnregStealer is different,» the company said. «trojans rely on automated infection chains and compiled malware, UnregStealer is different. This trojan involves a real operator, who watches each victim’s session live and pulls the trigger manually. This variation makes the campaign nearly invisible to sandboxes and behavioral detection systems that never see the payload activate.» Attack chains begin with social engineering lures that masquerade as mandatory SSL certificate updates to deliver a PowerShell stager, ultimately resulting in the deployment of a malicious Chrome extension named «Certificado SSL Chrome» that’s responsible for data theft and exfiltration. In recent months, LATAM financial institutions have been targeted by a JavaScript adversary-in-the-middle (AitM) framework called OverlordMX that also makes use of a human operator, who monitors victims in real time and manually triggers the necessary overlays to capture credentials. The campaign is assessed to be the work of a Spanish-speaking threat actor. «The attack operates in two stages: a web-inject layer that intercepts sensitive information from the victim, followed by a socially engineered RAT delivery that grants the operator full remote control of the victim’s device,» IBM said.
  • Pushka Android Malware Detailed — An Android malware called Pushka is equipped to carry out on-device fraud, while granting remote access trojan (RAT) capabilities to the operators by abusing accessibility services. «Pushka can use fake overlay tactics to phish victims’ credentials on their mobile devices and can further steal and exfiltrate data from their devices,» IBM X-Force said. «Pushka’s RAT capabilities can perform actions on behalf of the user, including entering the user’s login credentials, and clicking buttons.» Pushka was first spotted in September 2025 across different European countries. It uses fake TV apps as decoys to trick users into installing them. The app acts as a dropper, and uses Android’s PackageInstaller.Session API to silently install its main payload while bypassing Android 13’s Restricted Settings. «This method replaces the traditional use of Intent.ACTION_INSTALL_PACKAGE and is specifically used to mimic the legitimate installation flow used by the Play Store, allowing the malware to evade the OS-level restrictions introduced in newer Android versions,» IBM said.
  • Ransomware Ecosystem Consolidates in Q1 2026 — Data from Flare shows that the ransomware ecosystem is «reconsolidating around fewer, more capable operators after a fragmented stretch,» led by brands like LockBit, Qilin, and The Gentlemen. The top 10 groups account for 71% of all Q1 2026 victims, with LockBit 5.0 logging 163 victims.
  • Australian Bank Accounts Targeted by Extension-Based Trojan — A highly sophisticated browser extension-based banking is targeting Australian banking customers. «This is not a traditional virus designed to crash systems or cause visible disruption,» IBM said. «Instead, it is specifically engineered to function as an invisible threat, embedding itself within the browser and operating directly inside the victim’s trusted, authenticated session.» It comes with capabilities to alter displayed balances, transaction history, and transfer limits; intercept one-time passwords (OTP) before submission; steal active banking session cookies; track visited pages and transaction patterns; and maintain a persistent WebSocket C2 connection for real-time commands. Exactly how the extension is distributed is unclear. «Because the attack runs within a legitimate, authenticated session, it inherits the user’s trust context and security controls, effectively neutralizing traditional protections,» the company added.
  • Chinese and Russian Influence Operations Use AI to Bypass Bot Detection — In a new report, Two Six Technologies said Russian and Chinese inauthentic accounts are likely using AI to enhance content quality rather than to increase content volume and exhibit fewer bot-like behaviours. «AI is enabling and motivating adversaries to craft better content and more human-like accounts,» the company said. «Inauthentic accounts are using AI to add visual appeal to their content. To reach broader audiences, they are probably also using it for translation. Pro-Russia and pro-China accounts now have slower posting speeds, and more pro-Russia accounts are inactive for a long stretch each day, mimicking a human who sleeps.»
  • Operation Escaneo Targets Mexican Federal and Financial Orgs — A sophisticated campaign targeting Latin American governments and financial institutions has come to light, thanks to an exposed attacker server («62.171.185[.]97») that revealed the custom tools, exploitation chain, and persistence tactics adopted by the threat actors. «The campaign is characterised by a proprietary distributed reconnaissance engine (Kimera), a curated exploit armory targeting enterprise perimeter devices (Fortinet, Ivanti, Cisco), portable lateral movement toolkits, and layered command-and-control infrastructure using Neo-reGeorg webshells, Chisel reverse tunnels, and compromised Cisco routers with persistent GRE tunnels,» CloudSEK said. «The threat actor demonstrated capability to operate across Windows and Linux environments, compromise SAP ERP and Oracle database systems for command execution, extract cryptographic material and Active Directory datasets, and maintain long-dwell access through multiple redundant persistence mechanisms.» The activity has been attributed medium confidence to a group called PanchoVilla (aka MexicanMafia).
  • GNU Savannah Security Flaw Fixed — The Free Software Foundation (FSF) said it has addressed an exploit demonstrated by Hacktron, alongside additional security issues. «After thorough review, we have found no reason to believe that sensitive project data or credentials were accessed, nor that there has been any compromise of Savannah’s software supply chain,» the FSF said. «Though the initial security issue was reported to us in early May, the vulnerabilities were discovered in software that was published approximately two years prior. We will be communicating directly with Savannah-hosted projects about steps they can take to review and strengthen the security of their projects.»
  • 27-Year-Old Authentication Bypass in OpenBSD — Argus said it discovered a 27-year-old authentication bypass flaw in OpenBSD’s PPP stack that could be used to sidestep Password Authentication Protocol (PAP) entirely. «OpenBSD’s sppp_pap_input function used attacker-controlled length fields as the bcmp comparison length for credential validation,» the company said. «Sending zero-length name and password fields caused bcmp to return 0 unconditionally, bypassing PAP authentication entirely.» The flaw was introduced in July 1999. A fix was issued on June 14, 2026.
  • Abusing AI Features in SQL Server 2025 for C2 — SpecterOps has revealed that it’s possible to weaponize native AI features in Microsoft SQL Server 2025, such as sp_invoke_external_rest_endpoint, CREATE EXTERNAL MODEL, and AI_GENERATE_EMBEDDINGS as a practical channel for data exfiltration and C2, assuming an attacker has compromised an account with the sysadmin role in the database. To counter the threat, it’s essential to review SQL Server database logins, audit and alert usage of xp_cmdshell, SQL Agent Jobs, and CLR Assemblies, and set up notifications for any changes to sys.external_models or when sp_invoke_external_rest_endpoint is enabled.
  • ErrTraffic TDS Exposed — A traffic distribution system (TDS) known as ErrTraffic is being operated under a malware-as-a-service (MaaS) model for bad actors to direct users to ClickFix lures. ErrTraffic is a JavaScript framework that’s injected into compromised WordPress sites. It employs the EtherHiding technique as a dead drop resolver to hide its C2 infrastructure within the blockchain. Sekoia’s analysis of the framework has identified two distinct clusters of activity: Analytics and Beer. While Analytics interacts with the Polygon blockchain to fetch Vidar Stealer, the Beer cluster distributes several stealer families, including Vidar, Stealc, Remus and Salat. Alternatively, malvertising lures impersonating AI tools like Google Antigravity and OpenAI ChatGPT have also been used by the Analytics cluster to propagate DanaBot and Hijack Loader. A threat actor using the name LenAI has advertised and sold the ErrTraffic framework, with a one-month subscription costing $380. The attackers have also been found to use credential stuffing attacks to gain initial access to WordPress accounts and install PHP backdoors on the sites by masquerading as a must-use plugin.
  • Malicious Resumes Lead to Xctdoor Malware — AhnLab has disclosed details of a new campaign that uses malicious Windows Shortcut (LNK) files disguised as resumes that, upon execution, display decoy documents, while dropping additional scripts which then employ DLL side-loading to deploy Xctdoor, a Go-based backdoor previously attributed to North Korean threat actors. «This attack is a method of executing an LNK file disguised as a normal document, using a task scheduler and a startup program to ensure persistence, and then exploiting the normal executable to execute backdoor malware,» AhnLab said.
  • Bypassing Microsoft Entra Conditional Access Policies — NetSPI said it found a way to bypass Microsoft Entra Conditional Access Policies by abusing Nested App Authentication to return access tokens for the Microsoft Graph API. «It was possible to use certain Nested App Authentication (or BroCI) flows to bypass any Conditional Access policy,» security researcher Thomas Byrne said. «This vulnerability served mainly as a persistence mechanism as it would have required a successful phishing attack to return an initial refresh token before the vulnerable authentication flows could be carried out.» A fix for the issue has since been rolled out by Microsoft.
  • Mexican Financial Sector Targeted by GitBait — At least a dozen Mexican banks have been targeted by a modular phishing infrastructure dubbed GitBait that abuses GitHub-hosted Pages and employs obfuscated scripts and a centralized credential exfiltration via SheetBest API. Per Group-IB, the large-scale campaign has been active for three years. The activity is «built on a fully serverless architecture that abuses GitHub Pages for hosting and the SheetBest API for credential exfiltration — eliminating the need for any dedicated backend infrastructure.» It’s believed that victims are reached through common phishing delivery channels such as SMS, messaging apps, email, or social media platforms. In all cases, the victim receives a fraudulent URL that directs them to a phishing page impersonating a trusted financial institution. The phishing pages harvest user credentials, payment card details, client identifiers, and passwords through a multi-stage flow that mimics legitimate banking authentication workflows. In some cases, the captured data is exfiltrated to a Telegram bot, marking a deviation from the SheetBest-based mechanism. More than 100 domains associated with the campaign have been identified.
  • Email Bombing Leads to Deno-Based Proxy and RAT — A large-scale email flooding campaign is being used as a pretext to target employees with bogus Microsoft Teams calls from an attacker impersonating internal IT support. Victims are then persuaded to download and execute a malicious archive from a fake self-service portal. The archive contains a modular Deno-based Remote Access Trojan and a TCP proxy framework spanning four different JavaScript files. «The JavaScript files implement a Deno-based remote access and tunneling agent,» InfoGuard Labs said. «The main backdoor connects to a CloudFront-hosted WebSocket C2 endpoint, registers victim identity metadata, receives commands, and brokers traffic through local helper services.» The proxy turns the compromised host into a pivot point for internal network access, allowing the attacker to route traffic through the victim machine.

🔧 Cybersecurity Tools

  • Aether → Because advanced malware often evades standard antivirus software by executing directly in a system’s RAM, security teams need tools to inspect live memory. Aether is an open-source Windows threat-hunting tool that scans active, running processes for hidden payloads, code injections, and malicious behaviors, using a layered validation model to minimize false alarms during incident response.
  • AzureRedOps → It is an open-source offensive security toolkit designed to streamline Microsoft Entra ID and Azure red teaming. It unifies complex workflows—such as multi-flow token management, directory enumeration, and post-exploitation Microsoft Graph actions—into a single command-line interface.

Disclaimer: This is strictly for research and learning. It hasn’t been through a formal security audit, so don’t just blindly drop it into production. Read the code, break it in a sandbox first, and make sure whatever you’re doing stays on the right side of the law.

Conclusion

This week’s lesson: most attacks do not need a genius move. They need one trusted app, one stale login, one noisy plugin, or one user chasing a shortcut.

The fix starts in the dull places. Cut access. Clean old sites. Question helper tools. Watch the small cracks, because that is where the week usually starts leaking.