Complementos ShapedPlugin WordPress Pro con puerta trasera en ataque a la cadena de suministro – CYBERDEFENSA.MX

Múltiples complementos de WordPress de Complemento en forma se vieron comprometidos en un ataque a la cadena de suministro después de que actores de amenazas desconocidos lograron alterar los canales de lanzamiento oficiales y empujar el código de puerta trasera.

«Los atacantes comprometieron el proceso de construcción y distribución del proveedor, inyectando código de puerta trasera en las versiones de complementos Pro distribuidos a través de canales de actualización con licencia oficial», Wordfence dicho en un análisis publicado la semana pasada.

El incidente afecta a los siguientes complementos:

  • Product Slider Pro para WooCommerce (versiones anteriores a 3.5.4)
  • Testimonios reales Pro (versión 3.2.5)
  • Smart Post Show Pro (versiones anteriores a 4.0.2)

Como se mencionó anteriormente, vale la pena enfatizar que el compromiso solo afecta a las compilaciones de complementos Pro distribuidas a través de la infraestructura Easy Digital Downloads (EDD) del proveedor a través de account.shapeplugin.[.]com. Las versiones gratuitas de los complementos en WordPress.org no se ven afectadas.

Ciberseguridad

Al compromiso de la cadena de suministro asociado con Product Slider Pro para WooCommerce se le ha asignado el identificador CVE CVE-2026-49777junto con una puntuación CVSS de 10,0, que indica gravedad máxima. CVE-2026-10735 (Puntuación CVSS: 9,8) es el identificador CVE para todo el incidente.

La compañía de seguridad de WordPress dijo que las versiones comprometidas de los complementos incorporan un cargador que se activa en cada página de administración, lo que hace que obtenga una carga útil de un servidor remoto («194.76.217[.]28:2871»), instálelo y actívelo como un complemento falso.

Una vez activado, el malware informa el dominio de la víctima al servidor y se borra para cubrir las huellas y complicar los esfuerzos de respuesta a incidentes. El complemento falsificado, por su parte, se oculta de la lista de complementos de administración de WordPress y es capaz de capturar credenciales en texto sin formato y códigos de autenticación de dos factores (2FA).

También establece múltiples métodos de persistencia que permiten escrituras de archivos arbitrarios a través de un punto final REST personalizado cuando se proporciona un token de autenticación específico, además de eliminar un shell web con funciones de ejecución de comandos. Por último, utiliza un archivo PHP llamado «install-persistent.php», que se incluye como parte del complemento, para extraer los siguientes datos:

  • Contenido completo de wp-config.php, incluidas las credenciales de la base de datos, las claves de autenticación y la configuración de depuración.
  • Todas las cuentas de administrador con fechas de registro
  • Credenciales del complemento de correo de WP Mail SMTP, Post SMTP y Easy WP SMTP
  • Datos de pedidos de WooCommerce de los últimos 3 meses con desglose del método de pago

Una vez que se muestra esta información, el archivo se elimina. La evidencia indica que el ataque podría comprometer el proceso de construcción, en lugar de un envenenamiento directo de los paquetes.

Ciberseguridad

Lo que es particularmente peligroso de este ataque es que expone a los propietarios de sitios que compraron licencias legítimas e instalaron actualizaciones directamente desde el sistema de actualización oficial del proveedor al malware.

Al ser notificado del problema, ShapedPlugin confirmó el incidente y agregó que está revisando los procesos de distribución y lanzamiento para garantizar la integridad de sus productos en el futuro. Se espera que se publiquen nuevas versiones de los complementos afectados en espera de revisiones de seguridad exhaustivas y pruebas de validación.

Se recomienda a los propietarios de sitios que hayan instalado las versiones maliciosas que restablezcan todas las contraseñas, revoquen y regeneren los secretos 2FA para todos los usuarios, revisen las cuentas de administrador en busca de adiciones no autorizadas y verifiquen las configuraciones de complementos de correo para detectar credenciales SMTP modificadas.

Los investigadores detallan las fallas de DifyTap en Dify que podrían exponer los chats de IA entre los inquilinos – CYBERDEFENSA.MX

Investigadores de ciberseguridad han revelado detalles de cuatro vulnerabilidades en Dificaruna plataforma de flujo de trabajo agente de código abierto con más de 146.000 estrellas de GitHubque podría permitir a los atacantes leer sigilosamente conversiones de inteligencia artificial (IA) de las aplicaciones de otros clientes sin requerir autenticación.

Las vulnerabilidades han recibido un nombre en código colectivo. DifyTap por Seguridad Zafran.

«Dos eran de gravedad crítica, dos no requerían autenticación y tres tenían un impacto entre inquilinos en el servicio de nube multiinquilino de Dify, permitiendo que los datos de un cliente quedaran expuestos a otro», investigadores Ido Shani y Gal Zaban. dicho.

Los defectos de seguridad podrían haber permitido a los atacantes leer chats privados de IA de las aplicaciones de otros clientes, creando un canal de exfiltración encubierto para cada mensaje y respuesta modelo.

Ciberseguridad

También hicieron posible atravesar la API interna de Plugin Daemon de Dify desde solicitudes no autenticadas y activar llamadas API internas entre inquilinos, así como obtener una vista previa de los documentos cargados por otros inquilinos y filtrar archivos entre usuarios dentro de un inquilino adjuntando el identificador único del archivo de otro usuario.

Por otra parte, Zafran dijo que también descubrió que la pila de análisis de archivos de Dify dependía de una versión de PDFium, una biblioteca C++ de código abierto para renderizado de PDF, que era vulnerable a CVE-2024-5846 (Puntuación CVSS: 8,8), un error de uso después de la liberación que data de hace dos años y que podría permitir a un atacante remoto explotar potencialmente la corrupción del montón a través de un archivo PDF manipulado.

Las vulnerabilidades restantes se enumeran a continuación:

  • CVE-2026-41947 (Puntuación CVSS: 9,1): una vulnerabilidad de omisión de autorización que permite a los usuarios del editor autenticados establecer y habilitar configuraciones de seguimiento para cualquier aplicación, independientemente de la propiedad del inquilino.
  • CVE-2026-41948 (Puntuación CVSS: 9,4): una vulnerabilidad de recorrido de ruta que permite a los usuarios autenticados manipular las solicitudes enviadas a la API REST interna del Plugin Daemon explotando una desinfección insuficiente de la ruta URL y accediendo a puntos finales privados internos.
  • CVE-2026-41949 (Puntuación CVSS: 7,5/5,9): una vulnerabilidad de omisión de autorización en el punto final de vista previa de archivos («/console/api/files/{file_id}/preview») que permite a cualquier usuario autenticado leer hasta 3000 caracteres de cualquier documento cargado en todos los inquilinos y espacios de trabajo utilizando solo el UUID del archivo.
  • CVE-2026-41950 (Puntuación CVSS: 6,5): una vulnerabilidad de omisión de autorización que permite a los usuarios autenticados leer el contenido completo de los archivos cargados por otros usuarios dentro del mismo inquilino al proporcionar un UUID de archivo arbitrario en la matriz de archivos de una solicitud de mensajes de chat.

Las comprobaciones de propiedad de los inquilinos que faltan se pueden aprovechar para redirigir todos los mensajes y respuestas de las aplicaciones de las víctimas a un proveedor de seguimiento LLM controlado por el atacante. Vale la pena señalar que cualquiera puede registrarse libremente para obtener una cuenta Dify.

Ciberseguridad

«En consecuencia, un atacante puede configurar su propio seguimiento para cualquier aplicación a la que pueda acceder como cliente, lo que incluye todas las aplicaciones de acceso público», explicaron los investigadores. «Esto permite a un atacante crear un canal de exfiltración persistente para todos los mensajes y respuestas enviados en la aplicación».

Tras una divulgación responsable, todas las vulnerabilidades excepto CVE-2026-41948 se han abordado en versión 1.14.2que se envió el mes pasado. Se espera que una solución para la falla pendiente esté disponible en la próxima versión de Dify.

«DifyTap demuestra dónde reside el desafío en la visibilidad de las vulnerabilidades, particularmente en las imágenes de contenedores, donde las diferencias entre implementaciones pueden crear brechas de visibilidad que los escáneres tradicionales no pueden detectar», la compañía dicho.

Google fija el 30 de septiembre como fecha límite para la verificación de desarrolladores de Android en cuatro países – CYBERDEFENSA.MX

Google ha fijado el 30 de septiembre de 2026 como el día en que comenzará a aplicar Verificación de desarrollador de Android en los primeros cuatro países, y las tiendas de aplicaciones de los principales fabricantes de dispositivos están presentes desde el principio.

En esa fecha, los teléfonos Android certificados en Brasil, Indonesia, Singapur y Tailandia bloquearán las instalaciones normales de aplicaciones cuyos desarrolladores no hayan registrado una identidad con Google, ya sea que la aplicación provenga de Google Play o de las tiendas administradas por Samsung, Xiaomi, OPPO, vivo, Honor y Transsion.

Los dispositivos certificados son los que se envían con los servicios de Google y Play Protect, que, según el recuento de F-Droid, representa más del 95 por ciento de los dispositivos Android fuera de China.

La mayoría de los usuarios no se darán cuenta, que es el punto. Las aplicaciones de desarrolladores verificados siguen instalándose como antes. La fricción recae en aplicaciones de desarrolladores que Google no ha verificado, y es más difícil en los canales independientes y de código abierto, basados ​​en que no necesitan el permiso de Google para enviar.

Ciberseguridad

Los desarrolladores que distribuyen a través de esas tiendas deben verificar y registrarse antes de la fecha límite. Google dice que las aplicaciones que no lo hagan no estarán disponibles para una nueva instalación en dispositivos certificados en los cuatro países.

Lo que cambia el 30 de septiembre

La verificación se ejecuta en el dispositivo. Google está impulsando una nueva servicio del sistemael Verificador de desarrolladores de Android, para teléfonos con Android 8 y versiones posteriores a partir de junio de 2026, y confirma que una aplicación está registrada para un desarrollador verificado antes de que se instale.

Después del 30 de septiembre, en los cuatro mercados de lanzamiento, una aplicación no registrada no se instalará mediante la ruta normal. Todavía se puede instalar a través de Android Debug Bridge (ADB) o mediante el flujo avanzado, la ruta deliberadamente de alta fricción que Google construyó a principios de este año. Esa ruta hace que el usuario active el modo de desarrollador, reinicie, espere 24 horas y se vuelva a autenticar antes de descargar una aplicación no verificada, y se globaliza en agosto.

El registro se abrió para todos los desarrolladores en marzo y Google dice que ya cubre casi todas las instalaciones en Google Play y una gran mayoría de las que se realizan fuera de él.

Para registrarse, un desarrollador proporciona a Google un nombre legal, una dirección y datos de contacto, es posible que deba cargar una identificación gubernamental y demuestra la propiedad de cada aplicación enviando un APK firmado con su clave privada.

Google también está agregando API para registro masivo y verificación de nombres de paquetes, con delegación de OAuth para que una tienda de terceros pueda ejecutar partes del proceso para los desarrolladores. Las dos interfaces, una API de estado de ID de desarrollador de Android y una API de consola de desarrollador de Android, llegarán en julio.

Un carril separado para cuentas gratuitas de distribución limitada ingresa al acceso anticipado en julio y se lanza a nivel mundial en agosto; permite a estudiantes y aficionados compartir aplicaciones con hasta 20 dispositivos, sin identificación gubernamental ni tarifa. La cuenta de desarrollador completa estándar conlleva una tarifa única de $25.

Por qué el campo del código abierto está luchando contra ello

El caso de Google es el malware. Dice que las fuentes descargadas contienen mucha más cantidad que Google Play, y que las estafas funcionan cada vez más convenciendo a la víctima para que instale un APK malicioso en el acto.

Un control de identidad y una espera de 24 horas están destinados a romper con eso. Google dice que eligió los cuatro países de lanzamiento porque se ven muy afectados por estafas de aplicaciones, a menudo por parte de infractores reincidentes.

Ciberseguridad

El rechazo ha sido fuerte desde que se anunció el programa en agosto de 2025. F-Droid, el repositorio de aplicaciones de software libre, dice que el requisito pondría fin a su proyectoporque crea y firma aplicaciones de muchos colaboradores seudónimos que no le darán a Google una identidad legal.

A Mantener Android abierto Una campaña respaldada por más de 70 organizaciones en 23 países ha pedido a Google que elimine las comprobaciones de identificación de las aplicaciones enviadas fuera de Play. Las concesiones de Google, el flujo avanzado y las cuentas de 20 dispositivos responden a la queja de que se estaba eliminando la descarga lateral. No tocan el problema más profundo: una sola empresa se sentaría en el camino de instalación de casi todos los dispositivos Android fuera de China y decidiría quién obtiene el camino fluido.

Quedan abiertas tres preguntas antes del lanzamiento global en 2027: si Google detalla un proceso de apelación para los desarrolladores que marca por error, qué mantiene en el registro de identidad y durante cuánto tiempo, y si ofrece alguna ruta para repositorios como F-Droid que no pueden cumplir con el control de propiedad por aplicación sin cambiar su funcionamiento.

El error de proxy Squid 'Squidbleed' de 29 años puede filtrar solicitudes HTTP de texto sin cifrar

Una sobrelectura del montón en el proxy web de Squid puede filtrar la solicitud HTTP en texto claro de otro usuario, incluidas las credenciales o tokens de sesión que lleva, a cualquiera que ya tenga permiso para enviar tráfico a través del mismo proxy.

El error se remonta a un 1997 cambio de análisis de FTP y todavía está activo en la configuración predeterminada de Squid. Investigadores de Calif.io lo reveló en junio y lo nombró calamar (CVE-2026-47729), después de Heartbleed, que filtró memoria de la misma manera.

Squid describe esto como un ataque de un cliente de confianza: alguien que ya tiene permiso para usar el proxy, no cualquier host aleatorio en Internet. Eso coincide con el hogar habitual de Squid, redes compartidas como escuelas, oficinas y Wi-Fi público. En esas configuraciones, el atacante es simplemente otro usuario del mismo proxy.

La filtración también llega sólo al tráfico que Squid puede leer. HTTPS normal recorre un túnel CONNECT opaco, por lo que Squid nunca ve su interior; el tráfico expuesto es HTTP de texto sin cifrar, además de configuraciones de terminación TLS donde Squid descifra e inspecciona.

Ciberseguridad

El atacante también necesita que el proxy llegue a un servidor FTP que controla en el puerto 21. Tanto FTP como ese puerto están activados de forma predeterminada.

Cómo funciona la fuga

El error se encuentra en el analizador de listado de directorios FTP de Squid. Para manejar servidores NetWare antiguos que rellenaban listados con espacios adicionales, el código omite los espacios en blanco con un bucle: while (strchr(w_space, *copyFrom)) ++copyFrom;.

Si el servidor FTP del atacante envía una línea de listado que termina justo después de la marca de tiempo, sin nombre de archivo, copyFrom aterriza en el terminador nulo de la cadena. strchr trata esa terminación NUL como parte de la cadena que busca, por lo que devuelve un puntero en lugar de NULL y el bucle nunca se detiene. Sale del final del búfer y xstrdup copia lo que sigue al atacante como un nombre de archivo.

Los bytes filtrados son la parte útil. Squid reutiliza los buffers de memoria liberados sin ponerlos a cero, por lo que un buffer de 4 KB que recientemente contuvo la solicitud HTTP de una víctima todavía contiene la mayor parte. Una línea FTP corta sobrescribe sólo los primeros bytes; la lectura excesiva devuelve el resto.

La demostración de Calif extrae un encabezado de Autorización de una víctima que comparte el mismo proxy, suficiente para actuar como ese usuario. El código de prueba de concepto es públicoy hasta el momento no se ha informado de explotación en la naturaleza.

que hacer

Si aplica el parche, verifique la solución, no solo la versión. Confirme que la guardia esté en FtpGateway.cc, o verifique el backport de su distribución, ya que las distribuciones envían sus propias compilaciones (paquetes Debian Squid 5.7).

El hilo público sigue siendo inconsistente: el mantenedor Amos Jeffries primero dijo que Squid 7.6 tenía la solución, luego corregido eso a 7.7y el 22 de junio Salvatore Bonaccorso de Debian tomó nota del compromiso al que se hace referencia Parece que ya está en 7.6.

Ciberseguridad

La solución es pequeña, una verificación de terminador nulo antes de que las llamadas strchr vulnerablesfusionado con la rama de desarrollo en abril y v7 en mayo. Squid 7.6 parchea por separado CVE-2026-50012, un desbordamiento del montón cache_digest no relacionado.

La medida más limpia es la que recomiendan los investigadores de todos modos: desactivar FTP. Chromium eliminó FTP hace años y la mayoría de las redes casi no lo transportan, por lo que al desactivarlo se elimina esta superficie de ataque de forma gratuita, independientemente de la versión que ejecute.

El riesgo es real pero limitado. SUSE lo califica como moderado, CVSS6.5y el vector explica la puntuación: el atacante necesita acceso proxy (privilegios bajos) y el único impacto es la confidencialidad, nada sobre la integridad o la disponibilidad.

Calif le da crédito a Claude Mythos Preview de Anthropic, el modelo detrás del Proyecto Glasswing, por detectar la peculiaridad de strchr casi de inmediato; el mismo tipo de error enterrado del analizador que los agentes de IA han estado apareciendo en otros lugares, incluso en FFmpeg. Calif insinúa que el código FTP de Squid puede no ser el último lugar donde olvidó dejar de leer.

El nuevo cargador OXLOADER utiliza anuncios maliciosos de Google para ofrecer CastleStealer – CYBERDEFENSA.MX

Investigadores de ciberseguridad han revelado detalles de una nueva campaña que ofrece CastleStealer mediante un cargador de malware no reportado previamente denominado OXLOADER.

Según Elastic Security Labs, la campaña aprovecha los anuncios maliciosos de Google como punto de partida para distribuir el malware. La evidencia indica que el actor de la amenaza probablemente habla ruso y tiene motivaciones financieras, debido a la presencia de exclusiones explícitas para evitar infectar máquinas ubicadas en la región de la Comunidad de Estados Independientes (CEI). La campaña lleva el nombre en código REF8372.

«El cargador utiliza varias capas de ofuscación (aplanamiento de flujo de control, predicados opacos, aritmética booleana mixta), códigos auxiliares de descifrado que se modifican automáticamente y abusa de la sección .reloc de Windows para preparar el código shell», afirman los investigadores Daniel Stepanic y Jia Yu Chan. dicho en una avería técnica.

El ataque comienza cuando usuarios desprevenidos ingresan consultas como «versión lts de node.js» en motores de búsqueda como Google, redireccionándolos a un sitio web falso («node-js[.]prentiva99[.]info») surgió a través de anuncios falsos publicados bajo el nombre verificado «ВОЛОДИМИР ТЕРЕЩЕНКО» que supuestamente tiene su sede en Ucrania.

Ciberseguridad

Actualmente se desconoce si la cuenta del anunciante está vinculada al actor de la amenaza real, o si es una cuenta frontal o una identidad comprada. La cuenta del anunciante, junto con sus campañas publicitarias, se eliminó de Google el 14 de mayo de 2026.

Los usuarios que terminan interactuando con el sitio reciben un script por lotes alojado en Storj, una plataforma descentralizada de almacenamiento en la nube de código abierto. El abuso de Storj ilustra una vez más cómo los actores de amenazas continúan aprovechando servicios legítimos para evadir los filtros de reputación basados ​​en dominios.

La ejecución del script por lotes muestra una interfaz de usuario (UI) del asistente de instalación falsa, mientras se descarga sigilosamente una carga útil de la siguiente etapa, una Ejecutable alojado en Storj denominado OXLOADER a través de un comando de PowerShell y ejecutándolo con -Verb RunAs para activar un mensaje de Control de cuentas de usuario (UAC) de Windows.

Luego, el ataque emplea la carga lateral de DLL para lanzar una DLL maliciosa, que luego procede a descifrar y ejecutar la carga útil de CastleStealer. OXLOADER también utiliza técnicas como el aplanamiento del flujo de control (CFF) y la aritmética booleana mixta (MBA) para evadir la detección estática, al mismo tiempo que toma medidas para garantizar que no se ejecute en entornos aislados.

Ciberseguridad

CastleStealer es un ladrón de información .NET que se distribuyó recientemente junto con CastleLoader a través de un señuelo estilo ClickFix disfrazado de herramienta gratuita de edición de imágenes como parte de una campaña con nombre en código BackgroundFix. CastleLoader se atribuye a un grupo de actividad de amenazas conocido como GrayBravo.

«OXLOADER se encuentra en una fase operativa temprana, pero la ingeniería detrás de él sugiere que vale la pena observar esta familia», dijo Elastic. «La ofuscación del código, las medidas anti-VM, el código de apariencia benigna utilizado para enmascarar sus archivos binarios y las técnicas de puesta en escena únicas reflejan decisiones de ingeniería deliberadas para evadir el análisis».

«Esa inversión está dando sus frutos, lo que da como resultado bajas tasas de detección en motores estáticos y ciclos de detonación, lo que le da a OXLOADER una ventana para operar antes de ser perseguido».

La agencia de espionaje de Canadá utilizó la primera orden de su tipo para limpiar dispositivos infectados por botnets – CYBERDEFENSA.MX

El servicio de espionaje de Canadá obtuvo el permiso de un juez para acceder a servidores infectados, enrutadores domésticos y equipos de IoT ubicados en suelo canadiense y neutralizar dos botnets extranjeras.

El Tribunal Federal emitió un versión pública del fallo del 15 de junio. Es la primera vez que el Servicio de Inteligencia de Seguridad de Canadá ha utilizado sus poderes de orden de reducción de amenazas de esta manera.

La orden permitió al CSIS alterar, degradar y destruir los datos de la botnet en las máquinas infectadas y desconectar los dispositivos de las redes.

Los objetivos eran servidores con sede en Canadá, enrutadores para pequeñas oficinas y oficinas domésticas (SOHO) y dispositivos de Internet de las cosas: timbres Ring, cámaras de seguridad, televisores y otros dispositivos habilitados para Wi-Fi.

La jueza Catherine Kane concedió la orden el 1 de mayo de 2024, la renovó en agosto y emitió los motivos confidenciales en febrero de 2026. La orden permaneció fuera de la vista del público durante más de dos años, hasta su publicación redactada este mes.

El CSIS necesitaba la orden porque la limpieza probablemente habría sido un delito sin ella. Acceder al dispositivo de otra persona y borrar datos es un daño informático según el Código Penal, por lo que el Servicio necesitaba la aprobación de un juez antes de tocar las máquinas.

El tribunal consideró que la amenaza a Canadá estaba claramente establecida e inminente, y que las medidas eran necesarias, razonables y proporcionales. Destacó que la operación se centró en los dispositivos, no en las personas: no se buscaron identidades de usuarios, no se interceptó ningún contenido, y los datos personales recogidos fueron destruidos incidentalmente.

Ciberseguridad

Las dos botnets ejecutaron el manual de retransmisión estándar. Un nivel de mando emitió las órdenes; una capa de dispositivos infectados transmitía el tráfico. Al enrutarse a través de hardware canadiense secuestrado, un estado extranjero puede parecer una conexión ordinaria, un trabajador a domicilio o un cliente de ISP, mientras investiga infraestructura crítica, redes gubernamentales y militares.

El propietario del timbre infectado parece responsable del tráfico que nunca envió. El tribunal señaló al sector energético entre los objetivos y advirtió que el Los adversarios podrían dirigir las botnets. para investigar y potencialmente alterar la infraestructura canadiense.

El fallo público resuelve el qué: dos adversarios extranjeros, una amenaza a la seguridad de Canadá, según consideró claramente el tribunal. Lo que desnuda es el quién. El momento y la técnica coinciden con un momento específico a principios de 2024, pero The Bureau, que salió a la luz el fallodice que no puede decir a partir de las razones redactadas si las dos botnets de Canadá eran chinas, ambas rusas o una de cada. La mano del Estado extranjero es un hallazgo. La bandera es la redacción.

Misma táctica, una autoridad diferente

Ese momento fue una serie de limpiezas de botnets ordenadas por tribunales en los Estados Unidos. En una operación de diciembre de 2023, el FBI utilizó el propio canal de comando de la botnet para eliminar el malware KV-botnet de cientos de enrutadores SOHO de EE. UU., en su mayoría cajas Cisco y NetGear al final de su vida útil que Volt Typhoon, vinculado a China, estaba usando para ocultar el acceso que había plantado antes de una posible crisis dentro de los sistemas de comunicaciones, energía, agua y transporte estadounidenses.

Semanas más tarde, llevó a cabo una operación casi idéntica contra una red separada de enrutadores Ubiquiti que el GRU de Rusia, el grupo APT28, había convertido en un repetidor de espionaje.

El centro cibernético de Canadá se había sumado a las advertencias de los aliados sobre el uso abusivo de los equipos SOHO y IoT por parte de actores estatales. La misma forma ordenada por el tribunal en ambas ocasiones: equipo de consumo descuidado, un operador estatal, un juez aprobando la desinfección remota.

La diferencia es quién tiene la orden judicial. Las operaciones estadounidenses fueron las fuerzas del orden, el FBI y el Departamento de Justicia que actuaron bajo la autoridad de búsqueda e incautación.

Ciberseguridad

El de Canadá es un servicio de inteligencia que utiliza medidas de reducción de amenazas, el poder del CSIS para desbaratar activamente una amenaza en lugar de simplemente recopilar información sobre ella, escrito en la Ley del CSIS hace años y reelaborado en el Ley de Seguridad Nacional de 2017que entró en vigor en 2019. El CSIS nunca lo había alcanzado así hasta ahora.

Todavía todo se reduce a los enrutadores antiguos

La lección para los defensores es aburrida. Las botnets se alimentan de equipos que nadie mantiene: enrutadores al final de su vida útil que aún están conectados a la red, kits de IoT que nunca recibieron su última actualización de firmware, cualquier cosa que tenga credenciales predeterminadas con un panel de administración orientado a Internet.

Una limpieza gubernamental no toca eso. En las operaciones de EE. UU., el malware desapareció, pero las debilidades persistieron, y un reinicio o un restablecimiento de fábrica podría deshacer la solución y reabrir la puerta a la reinfección. Retirar el hardware inactivo y bloquear lo que queda depende del propietario, no de la agencia que lo limpió.

Un cabo suelto que el fallo público no cierra: la solicitud, según el relato de la Oficina, se apoyó en direcciones IP que el CSIS había recopilado sin orden judicial, semanas después de que la Corte Suprema de Canadá detuviera en R. contra Bykovets que una dirección IP conlleva una expectativa razonable de privacidad.

Si eso concuerda con las autoridades de recolección del CSIS y si alguna vez se informó a los propietarios de los dispositivos desinfectados, permanece abierto.

El malware AryStinger infecta 4300 enrutadores heredados para construir una red proxy de reconocimiento – CYBERDEFENSA.MX

Una nueva familia de malware está convirtiendo los enrutadores domésticos olvidados en una red distribuida de reconocimiento y proxy, no en la botnet DDoS en la que estos dispositivos suelen terminar. Laboratorio XL lo llama arystinger y cuenta con al menos 4.300 enrutadores infectados, un total que, según dice, sigue aumentando.

La distinción importa. AryStinger existe para la etapa de ataque que precede al asalto. Los dispositivos infectados escanean Internet, toman huellas dactilares, enumeran subdominios, canalizan el tráfico y ejecutan comandos a pedido, y luego envían los resultados al operador.

Cada enrutador se convierte en un nodo de huella y un relé que oculta dónde está el verdadero atacante.

Chips viejos, errores más viejos

La campaña persigue enrutadores construidos con chips RTL819X de Realtek, hardware que estuvo vigente entre 2012 y 2015. XLab lo vio por primera vez el 12 de marzo de 2026, difundiéndose desde una única IP, 107.150.106.14.

El binario que impulsó era un ELF de Linux que ningún motor de VirusTotal detectó, explotando dos fallas de otra época: CVE-2013-3307 en los modelos Linksys y CVE-2016-5681 en los D-Link.

El grupo infectado es principalmente D-Link, y el DIR-850L por sí solo representa alrededor del 75 por ciento. Por geografía, se inclina hacia Corea del Sur (alrededor del 48 por ciento) y China (alrededor del 32 por ciento), luego Suecia, Malasia y Singapur.

Ciberseguridad

Una segunda cepa apareció el 26 de abril, dirigida a las cajas NAS de QNAP a través de CVE-2025-11837, una falla de inyección de código en Eliminador de malware de QNAP. El error se mostró en Pwn2Own Ireland 2025 y se corrigió en noviembre de 2025, meses antes de que esta cepa comenzara a usarlo.

La entrada es la propia herramienta de eliminación de malware del dispositivo. XLab no ha medido las infecciones de NAS, por lo que la cifra de 4.300 cubre únicamente los enrutadores RTL819X.

Dos construcciones, el mismo trabajo

Una constitución es delgada y la otra es más completa. La construcción del enrutador está escrita en C y se mantiene liviana, porque el hardware antiguo no puede funcionar más, por lo que se limita al escaneo masivo de DNS y al túnel de tráfico. La compilación del NAS está escrita en Go y hace mucho más. Escanea redes internas y externas y ejecuta herramientas de reconocimiento como fscan, ksubdomain y httpx. Una tarea «ScriptWork» ejecuta código fuente Go, Java o Python proporcionado por el atacante en la caja, por lo que el operador nunca tiene que compilar un binario por objetivo.

Cada nodo infectado, que XLab llama Ejecutor, se comunica con su C2 a través de HTTP/HTTPS, con el tráfico codificado en Protobuf ofuscado por un simple XOR (la compilación Go agrega gzip). El operador divide un escaneo grande en partes y los distribuye por toda la flota, dejando huella en paralelo.

XLab dice que el mismo escaneo de DNS puede dirigirse a los solucionadores para generar tráfico de denegación de servicio. La persistencia proviene de un servidor Dropbear SSH en un puerto fijo, 2332 en enrutadores o gs-netcat en NAS. La clave codificada, sh_#@!_2024_secret, lleva un «2024» que puede indicar un inicio en 2024, aunque XLab no puede confirmarlo.

donde encaja esto

La forma me resulta familiar. En mayo de 2025, el FBI y el Departamento de Justicia derribaron los servicios 5socks y Anyproxy, que habían convertido enrutadores Linksys y Cisco de años de antigüedad que ejecutaban el malware TheMoon en servidores proxy residenciales vendidos mensualmente. La versión de espionaje se parece mucho.

Mandiant ha seguido redes operativas de cajas de relésu ORB: mallas de enrutadores comprometidos al final de su vida útil e IoT que los actores estatales utilizan para escanear y transmitir sin ser difíciles de rastrear. Los ORB de enrutadores recientes, como los dispositivos de granja LapDogs, superan errores de n días como lo hace AryStinger.

Ciberseguridad

AryStinger aún no está vinculado a nadie y XLab dice que todavía está trabajando para determinar quién está detrás de esto. Lo que está claro es el modelo: hardware olvidado, CVE antiguos, convertidos en infraestructura silenciosa para los movimientos iniciales de una intrusión.

que hacer

Si utiliza alguno de los equipos afectados, las comprobaciones son sencillas. Busque conexiones salientes al C2 de AryStinger y descargue los dominios (ajb8.com y hosts relacionados en Lista del COI de XLab), verifique /tmp/bin si hay archivos binarios que no colocó allí y busque procesos llamados syswapd0h o syswapd0w.

La solución duradera es la que todo el mundo sigue repitiendo: retirar los enrutadores al final de su vida útil que ya no reciben firmware y desactivar la administración remota de todo lo expuesto. Una caja que dejó de recibir parches en 2016 no va a empezar ahora.

INTERPOL advierte que las estafas de phishing, ransomware y IA están aumentando en Asia y el Pacífico – CYBERDEFENSA.MX

Un nuevo informe de INTERPOL ha revelado un «aumento espectacular» de la ciberdelincuencia en Asia y el Pacífico Sur, impulsado por la rápida digitalización, la penetración de Internet, las nuevas tecnologías, las redes delictivas organizadas y una disparidad en la madurez de la ciberseguridad.

Según el Informe de evaluación de las ciberamenazas en Asia y el Pacífico Sur 2025/2026 de INTERPOL, el phishing se ha convertido en la forma de delito cibernético más extendida y económicamente más perjudicial: un tercio de los países de la región notificaron más de 10.000 casos entre enero de 2024 y marzo de 2025. En total, más de la mitad de los países miembros de INTERPOL han informado que el delito cibernético representó no menos del 30% de todos los delitos registrados a nivel nacional.

«Las conclusiones de este informe ponen de relieve un panorama de ciberamenazas en rápida evolución en Asia y el Pacífico Sur, donde los ciberdelincuentes están aprovechando la inteligencia artificial, los modelos de ransomware como servicio y sofisticadas técnicas de ingeniería social a escala industrial», Neal Jetton, Director de Ciberdelincuencia de INTERPOL, dicho en un comunicado.

«A medida que la adopción digital se acelera en toda la región, fortalecer la cooperación operativa, el intercambio de información y la resiliencia cibernética sigue siendo esencial para proteger a las comunidades y la infraestructura crítica».

La creciente sofisticación de las técnicas de los ciberdelincuentes ha provocado un aumento de los ataques de ransomware, así como de estafas impulsadas por inteligencia artificial (IA) y deepfakes que implican hacerse pasar por ejecutivos de empresas para autorizar transacciones fraudulentas. Se estima que la región registró más de 135.000 ataques relacionados con ransomware en 2024. La gran mayoría de los incidentes afectaron a los sectores inmobiliario, manufacturero y de servicios financieros.

Ciberseguridad

Esto se ha complementado con la industrialización de las estafas cibernéticas por parte de sindicatos del crimen organizado transnacional en países como Camboya, Laos, Myanmar y Filipinas, que han establecido extensos centros de estafa que utilizan el trabajo forzoso para llevar a cabo estafas de inversión, aprovechándose de personas de todo el mundo después de establecer relaciones amistosas o románticas con ellas.

«El crimen organizado en Myanmar, Camboya y Laos utilizó deepfakes en estafas de ‘cebo romántico’, combinando personajes de inteligencia artificial e ingeniería social para generar 37 mil millones de dólares en pérdidas regionales por delitos cibernéticos», dijo INTERPOL.

Algunas de las otras tendencias regionales capturadas por el informe incluyen las siguientes:

  • Los troyanos bancarios y los ladrones de información se materializaron como el segundo tipo de delito cibernético más frecuente, con familias de malware como RedLine, Lumma, LokiBot, negastealy ZBot ocupando los primeros lugares.
  • 5,5 de cada 1.000 personas en la región de Asia y el Pacífico Sur hicieron clic mensualmente en enlaces de phishing, casi el doble del promedio mundial de 2,9 por 1.000.
  • Los ataques distribuidos de denegación de servicio (DDoS) aumentaron un 92 % en 2024 en comparación con el año anterior.
  • Las intrusiones en el sistema representaron aproximadamente el 80% de todas las filtraciones de datos en 2024.
  • Uso de tecnología deepfake para explotación sexual, chantaje o coerción.
  • Explotación de sistemas mal configurados, cifrado débil, API inseguras y monitoreo insuficiente para violar las redes de destino.
  • Los grupos de ransomware utilizan las obligaciones regulatorias de las empresas como arma para intensificar la presión durante los intentos de extorsión.

«En respuesta, las organizaciones encargadas de hacer cumplir la ley en toda la región, con el apoyo de INTERPOL, están intensificando sus esfuerzos conjuntos para combatir el cibercrimen», afirmó INTERPOL. «Estos incluyen la coordinación de operaciones contra la infraestructura cibercriminal, investigaciones colaborativas, iniciativas de capacitación especializada y la creación de políticas para mejorar la resiliencia cibernética».

Los piratas informáticos aprovechan el error del complemento Gravity SMTP de WordPress para exponer las claves API – CYBERDEFENSA.MX

Los actores de amenazas están explotando una falla de seguridad recientemente reparada que afecta a Gravity SMTP, un complemento de WordPress que está instalado en alrededor de 100.000 sitios.

La vulnerabilidad, rastreada como CVE-2026-4020 (Puntuación CVSS: 5,3), es una falla de divulgación de información de gravedad media que puede permitir a atacantes no autenticados extraer datos confidenciales, como datos de configuración, claves API, secretos y tokens OAuth configurados para las integraciones de correo electrónico del complemento.

«Esto se debe a un punto final de la API REST registrado en /wp-json/gravitysmtp/v1/tests/mock-data con un permiso_callback que incondicionalmente devuelve verdadero, permitiendo que cualquier visitante no autenticado acceda a él», Wordfence dicho.

Ciberseguridad

«Cuando se agrega el parámetro de consulta ?page=gravitysmtp-settings, el método Register_connector_data() del complemento completa los datos del conector interno, lo que hace que el punto final devuelva aproximadamente 365 KB de JSON que contiene el informe completo del sistema».

Como resultado, un atacante no autenticado puede utilizar este problema como arma para recuperar una amplia gama de información, que incluye:

  • versión PHP
  • Extensiones cargadas
  • Versión del servidor web
  • Ruta raíz del documento
  • Tipo y versión del servidor de base de datos
  • Versión de WordPress
  • Todos los complementos activos con versiones.
  • Tema activo
  • Detalles de configuración de WordPress
  • Nombres de tablas de base de datos
  • Claves/tokens API configurados en el complemento, como Amazon SES, Google, Mailjet, Resend y Zoho

Luego, los atacantes podrían aprovechar esta exposición para recopilar credenciales que podrían usarse de forma abusiva para enviar correos electrónicos en nombre del sitio, así como obtener detalles extensos de la pila de software del sitio, que podría actuar como base para ataques posteriores.

«Como ocurre con todas las vulnerabilidades de exposición de información confidencial, el impacto depende de los datos que estén expuestos», añadió Wordfence. «En este caso, la exposición de credenciales API de terceros en vivo significa que un atacante podría abusar de los servicios de correo electrónico conectados al sitio, mientras que el informe detallado del sistema reduce significativamente el esfuerzo requerido para planificar futuros ataques contra el sitio».

Se lanzó un parche para la vulnerabilidad en la versión 2.1.5 del complemento. Los malos actores ya se han aprovechado del defecto enviando solicitudes HTTP GET no autenticadas al punto final vulnerable de la API REST con el parámetro de consulta «?page=gravitysmtp-settings», lo que hace que el servidor devuelva información valiosa sobre el sitio sin requerir ninguna autenticación.

Ciberseguridad

Wordfence ha bloqueado más de 17 millones de intentos de explotación dirigidos a CVE-2026-4020 hasta la fecha, y la actividad inicial comenzó a principios de mayo de 2026 antes de aumentar drásticamente alrededor del 6 de junio de 2026, alcanzando un máximo de más de 4.000.000 de solicitudes un día después. Los esfuerzos de explotación se originaron en las siguientes direcciones IP:

  • 45.148.10.95
  • 193.32.162.60
  • 176.65.148.139
  • 173.199.90.188
  • 45.148.10.120
  • 185.8.107.155
  • 185.8.106.37
  • 185.8.106.92
  • 185.8.106.145
  • 176.65.148.30

Los propietarios de sitios que ejecutan una versión vulnerable del complemento Gravity SMTP y han configurado integraciones de correo electrónico de terceros deben asumir el compromiso y rotar las credenciales después de actualizar el complemento a la última versión lo antes posible. También se recomienda revisar los archivos de registro del servidor en busca de solicitudes que se originen en las direcciones IP antes mencionadas para detectar cualquier solicitud sospechosa al punto final de la API.

The Gentlemen RaaS utiliza el marco GentleKiller EDR dirigido a 400 procesos de seguridad – CYBERDEFENSA.MX

La operación Gentlemen ransomware-as-a-service (RaaS) está desarrollando y manteniendo activamente un conjunto de asesinos de detección y respuesta de puntos finales (EDR) que entrega a los afiliados para que deterioren las defensas del sistema antes de implementar el cifrado.

Esta cartera madura de herramientas de terminación de EDR se centra en un marco conocido como gentil asesino.

«También incorporan herramientas de terceros o filtradas como HexKiller, ThrottleBlood y HavocKiller», afirma el investigador de seguridad de ESET Jakub Souček. dicho en un informe compartido con The Hacker News. «Estas herramientas están estandarizadas a través de una capa de evasión de defensa compartida, haciéndose pasar predominantemente por proveedores de seguridad que utilizan información de versión falsa y certificados e íconos legítimos copiados».

La compañía eslovaca de ciberseguridad también criticó al equipo de ransomware por su capacidad para «poner en funcionamiento inusualmente rápido» exploits de prueba de concepto (PoC) recientemente revelados relacionados con una técnica de ataque llamada técnica de «traiga su propio controlador vulnerable» (BYOVD), en muchos casos a los pocos días de su lanzamiento público.

Desde su aparición en marzo de 2025, The Gentlemen ha ascendido rápidamente de rango y se ha hecho un nombre como uno de los grupos de ransomware más activos. Según datos de Ransomware.live, el grupo ha afirmado 504 víctimas hasta la fechay la mayoría de ellos están ubicados en el sudeste asiático, América del Sur y Europa occidental.

Ciberseguridad

Informes recientes del periodista de ciberseguridad Brian Krebs y PRODAFT han revelado que un ciudadano ruso de 36 años llamado Alexander Andreevich Yapaev (alias hastalamuerte) ha estado liderando la operación, después de actuar como afiliado de otros esquemas de ransomware, incluido Qilin.

ESET ha descrito a The Gentlemen como uno de los grupos RaaS técnicamente más ágiles, utilizando un conjunto de técnicas para garantizar que las muestras asesinas de EDR compiladas eviten la detección. Esto incluye protección binaria usando Enigma o Themida y el uso de nombres de archivos que se asemejan a proveedores de ciberseguridad conocidos, hasta la información de su versión, firmas digitales e íconos.

El más frecuente de ellos es GentleKiller, que viene en ocho variantes diferentes, cada una de las cuales imita un producto legítimo diferente y abusa de un controlador vulnerable o malicioso diferente como parte del ataque BYOVD. GentleKiller busca específicamente 400 procesos asociados con 48 programas de seguridad distintos de varios proveedores.

La lista de controladores explotados por cada una de las variantes es la siguiente:

  • Kaspersky («eb.sys»)
  • FACEIT Anti-Cheat («nseckrnl.sys»)
  • Valorante («GameDriverX64.sys»)
  • Javelin («stpm_old.sys» o «stpm_new.sys»)
  • Perro guardián («dmx.sys»)
  • Bloqueador de red («360netmon_wfp.sys»)
  • Limpiador («IMFForceDelete.sys»)
  • G11 («PoisonX.sys»)

Vale la pena señalar que en los últimos meses se ha registrado un abuso de «PoisonX.sys» en relación con varios ataques BYOVD, uno de los cuales fue utilizado para matar CrowdStrike Falcon EDR. Una segunda campaña, detallado de Huntress, implicó una intrusión en la que actores de amenazas desconocidos aprovecharon BeyondTrust Remote Support para implementar con éxito ransomware en la red, no sin antes finalizar las herramientas de seguridad a través de «PoisonX.sys» y «hrwfpdrv.sys».

«Al abstraer la capa de suplantación y los controladores específicos utilizados, el código subyacente revela numerosos puntos en común estructurales y de comportamiento que sugieren fuertemente el uso de una plantilla de desarrollo compartida», dijo Souček.

«Este diseño prioriza la facilidad de implementación y la flexibilidad operativa para los afiliados, al tiempo que minimiza el esfuerzo de desarrollo para los operadores. Permite a los operadores de The Gentlemen integrar controladores maltratados en su conjunto de herramientas muy poco después de que se revela una PoC asesina de EDR».

Los asesinos de EDR externos basados ​​en BYOVD empleados por el grupo se encuentran a continuación:

  • HexKiller («googleApiUtil64.sys»), una herramienta que anteriormente se suponía era exclusiva de la banda de ransomware Warlock
  • ThrottleBlood («ThrottleBlood.sys»), una herramienta observada en ataques organizados por afiliados de MedusaLocker y DragonForce
  • HavocKiller o HwAudKiller («havoc.sys»)

ESET dijo que también detectó un ladrón de credenciales basado en Rust con nombre en código OxideHarvest (también conocido como buildx641) que es capaz de recopilar datos de navegadores web populares, incluidos Google Chrome, Microsoft Edge, Torch, Comodo, Epic Privacy Browser, Vivaldi, Brave, Opera, OperaGX, Mozilla Firefox, Waterfox, BlackHawk y IceCat.

Ciberseguridad

«Si bien la mayoría de las bandas de ransomware continúan delegando la eliminación de EDR a sus afiliados, Gentlemen ha optado por centralizar esta función ofreciendo a los afiliados una suite de eliminación de EDR estandarizada y lista para usar», dijo ESET. «Esta decisión convierte a Gentlemen en un operador atractivo para los afiliados, ya que reduce sustancialmente la barrera de entrada para ellos y, en consecuencia, facilita su trabajo».

La divulgación se produce cuando el Centro de Coordinación CERT (CERT/CC) emitió un aviso sobre múltiples aplicaciones UEFI firmadas por proveedores que son vulnerables a la omisión de arranque seguro a través de un ataque BYOVD. Al investigador de ESET, Martin Smolár, se le atribuye la investigación y el informe de la vulnerabilidad. Las aplicaciones afectadas son de Acer, AMD, ASUS, ECS, Getac, GIGABYTE, Toshiba y Uniwill.

«Si un sistema objetivo confía en el certificado del proveedor afectado, un atacante [with administrative privileges or physical access] puede explotar estas aplicaciones para ejecutar código arbitrario durante la fase inicial previa al arranque antes de que se inicialice el sistema operativo», dijo CERT/CC.

«Para mitigar este riesgo, los administradores del sistema deben aplicar actualizaciones a la base de datos de firmas prohibidas (DBX) UEFI que revoquen la confianza en los archivos binarios firmados por el proveedor afectados, evitando que estas aplicaciones vulnerables se ejecuten durante el proceso de arranque».