Los piratas informáticos espiaron el buzón de Outlook de un ejecutivo de la Bolsa de Valores durante cinco meses – CYBERDEFENSA.MX

Atacantes desconocidos pasaron al menos cinco meses dentro del buzón de Outlook de un alto ejecutivo de una importante bolsa de valores mundial, copiando la bandeja de entrada en lotes pequeños y repetidos y enrutando a través de Dropbox y OneDrive para que el tráfico se mezclara con la actividad normal de la nube.

El equipo Threat Hunter de Symantec y Carbon Black informó la campaña esta semana. Esto apunta a espionaje, no a apropiación de dinero: Symantec dijo que los comandos indican recopilación de inteligencia, no robo con fines de lucro.

Ni el ejecutivo ni la bolsa fueron nombrados. El valor es bastante claro: la bandeja de entrada de un ejecutivo de bolsa puede contener detalles de cotización no públicos, asuntos de cumplimiento, términos de acuerdos, planes de movimiento del mercado, además del calendario y los contactos del ejecutivo.

Cinco meses de acceso silencioso le brindaron al atacante una lectura detallada de los tratos del ejecutivo y hacia dónde se dirigía la organización, sin necesidad de un amplio acceso a otros sistemas comerciales.

Ciberseguridad

La primera actividad maliciosa apareció el 10 de octubre de 2025. Para entonces, el atacante ya estaba ejecutando dos archivos binarios como SISTEMA, el nivel de privilegio más alto de Windows, uno falsificando el actualizador de Adobe y el otro falsificando OneDrive. Cuando los defensores notaron algo, el intruso tenía el control total de la máquina y aún se desconoce cómo entró por primera vez.

Sin embargo, Symantec confirmó que los primeros signos probablemente provinieron del movimiento lateral de un dispositivo previamente comprometido. La operación se puso en marcha el 12 de noviembre. El atacante sacó un token API de Dropbox, comenzó a cargar datos con curl e implementó la herramienta principal: un ladrón de buzones de correo creado en Aspose, una biblioteca .NET legítima que lee archivos OST y PST de Outlook. Envuelto en un ejecutable, convirtió el buzón a PST y lo escribió en el disco, ejecutándose cada vez con una contraseña y un indicador de rango de fechas.

La primera ejecución abarcó todo a partir de agosto de 2025. Después de eso, el atacante regresó cada dos o cuatro semanas, cada ejecución tomó solo los días desde la última, ocho más hasta el 17 de febrero de 2026. El resultado es una copia casi continua del buzón, cortada lo suficientemente fina como para no llamar la atención del software de seguridad.

El sigilo surgió al hacer que el trabajo pareciera normal. Tareas programadas planteadas como servicios del sistema Adobe, Lenovo y OneDrive. Para la exfiltración, el atacante utilizó Dropbox y OneDrive Personal, y para OneDrive se conectaron a direcciones IP de Microsoft codificadas en lugar del nombre de host onedrive.live.com, por lo que no hubo búsquedas de DNS para que una herramienta perimetral las detectara o bloqueara.

El atacante también probó el servidor de archivos público temp.sh una vez en noviembre y luego lo abandonó. La última actividad observada, el 19 de marzo de 2026, fue una nueva puerta trasera que se organizó pero nunca se ejecutó, lo que, según Elias, puede significar que el atacante perdió el acceso poco después.

Los indicadores publicados por Symantec apuntan a un kit de intrusión más amplio, no sólo un capturador de buzones de correo: FRPC para canalizar el tráfico, Secretsdump para extraer credenciales de Windows, SharpDecryptPwd para recuperar contraseñas de aplicaciones guardadas y una herramienta para eludir el Control de cuentas de usuario de Windows. El informe no dice cómo se utilizó cada uno aquí y ninguno de ellos señala a un grupo específico.

Ciberseguridad

No hay CVE en esta historia. Fue una intrusión en el buzón de una persona, no la explotación de una falla recién revelada, lo cual es parte de por qué vale la pena leerlo: ningún parche soluciona esto, y la carga pasa al monitoreo y la respuesta.

La atribución tampoco está resuelta. La combinación de herramientas públicas y servicios de nube para el consumidor dejó poco para vincular la actividad a un actor conocido, y eso permanece abierto hasta que una fuente más sólida diga lo contrario. Dirigir la filtración a través de Dropbox y OneDrive para integrarse es una jugada muy trillada, y una que Microsoft ha señalado como una forma deliberada de eludir las defensas perimetrales y la atribución turbia.

Si defiende una bolsa, un regulador o cualquier empresa que tenga acceso a información que mueve el mercado, introduzca los hashes ahora y observe el comportamiento detrás de ellos: actividad inusual de exportación de buzones de correo, acceso extraño a Outlook, cargas a cuentas personales de Dropbox o OneDrive, túneles inesperados y volcado de credenciales en sistemas vinculados a usuarios privilegiados.

Los sitios falsos que imitan herramientas de código abierto ocupan un lugar destacado en Google para distribuir malware a través de TDS

Los investigadores de ciberseguridad han señalado una operación a gran escala que se hace pasar por proyectos de código abierto y de software gratuito para canalizar a usuarios desprevenidos a través de un sistema de distribución de tráfico (TDS) y entregar familias de malware como Remus Stealer, AnimateClipper y el marco SessionGate.

«Los sitios están bien diseñados y a menudo parecen portales de proyectos legítimos a primera vista, a veces haciendo referencia a recursos reales», dijo el investigador de seguridad de Check Point, Alexey Bukhteyev. dicho en un desglose de la campaña. «El engaño no está sólo en el contenido de la página, sino en lo que sucede cuando un usuario interactúa».

«Estas páginas cargan una capa de preparación de JavaScript alojada en CloudFront que convierte un clic en un botón/enlace de ‘descarga’ en una transferencia a un Sistema de Distribución de Tráfico (TDS). El TDS aplica una restricción estricta: estado de primera visita, confirmación de clic obligatoria, lógica anti-bot/anti-análisis, filtrado de VPN/centro de datos y limitación de frecuencia».

Se sospecha que la operación está diseñada para la adquisición y monetización de tráfico, mientras conduce a usuarios selectos a la infraestructura de entrega de malware. Algunos de los sitios identificados imitan herramientas confiables de seguridad e ingeniería inversa, como Ghidra, dnSpy y SpiderFoot.

Ciberseguridad

Las cadenas de ataques se dirigen específicamente a los usuarios que buscan este tipo de herramientas en motores de búsqueda como Google, lo que hace que los sitios falsos aparezcan en la parte superior de los resultados de búsqueda. Una de las primeras versiones de la campaña fue documentado por Fullstory en noviembre de 2025. La evidencia indica que la actividad ha estado en curso desde septiembre de 2025.

«Estos dominios se centran en obtener clasificaciones favorables en los motores de búsqueda aprovechando el nombre, la marca y la popularidad de los sitios web y proyectos originales», señaló en ese momento la empresa con sede en Atlanta. «Muchos sitios se encuentran en los primeros puestos de Google para el término de búsqueda relevante, a menudo eclipsando el sitio web del proyecto real. Esto hace que su visibilidad sea una ventaja y puede maximizar los enlaces y el contenido».

Aunque no había indicios de que alguno de estos dominios se utilizara para actividades maliciosas, aparte de generar contenido para generar tráfico y permitir a terceros anunciar sus propios sitios, los últimos hallazgos de Check Point muestran que los scripts TDS se incorporaron poco después y la infraestructura se reutilizó para la distribución de malware a partir de enero de 2026.

Al hacer clic en el botón «Descargar», se inicia una cadena de redireccionamiento TDS que resulta en la implementación de malware. Uno de los aspectos más llamativos es que al pasar el cursor sobre el botón se revela la URL legítima desde donde se puede descargar la herramienta, otorgando así al sitio una apariencia de legitimidad.

Las cadenas de redireccionamiento también están diseñadas de manera que los intentos repetidos de ingresar desde la misma dirección IP resulten en la descarga de software benigno, como el navegador Opera o extensiones de navegador innecesarias. Algunas de las cargas útiles distribuidas a través de este TDS se enumeran a continuación:

  • Puerta de sesiónun cargador ofuscado de múltiples etapas previamente desconocido que se utiliza para entregar aplicaciones potencialmente no deseadas (PUA) al mismo tiempo que incorpora amplios mecanismos anti-análisis para eliminar las zonas de pruebas al pasar a una experiencia de instalación benigna.
  • Remus ladrónun nuevo ladrón de información que se ofrece bajo un modelo de malware como servicio (MaaS), puede robar datos de más de 20 navegadores, incluidos cientos de extensiones y aplicaciones de navegador, como billeteras de criptomonedas, herramientas de autenticación de dos factores y administradores de contraseñas. Se cree que Remus es una variante de Lumma Stealer.
  • AnimarClipperun cortapelos de criptomonedas que puede sustituir direcciones de billetera copiadas en el portapapeles y secuestrar transacciones en más de 20 ecosistemas blockchain. Se entrega mediante un señuelo ClickFix.

Un análisis de la telemetría de VirusTotal ha revelado aproximadamente entre 2000 y 3500 envíos de muestras asociadas con la familia SessionGate hasta la fecha. La gran mayoría de las presentaciones provienen de Turquía, Polonia, Brasil, Alemania, Francia, Rusia y el Reino Unido.

Ciberseguridad

El objetivo final de la secuencia de infección SessionGate es eliminar una carga útil que sea única por cliente y se entregue solo después de atravesar la ruta de redireccionamiento de un extremo a otro. La cadena de entrega de múltiples etapas, combinada con una lógica de validación extensa y activación del lado TDS, está diseñada para resistir el análisis y hacer que la recuperación de la carga útil sea una tarea desafiante para los analistas.

La carga útil final de la DLL es responsable de comunicarse con un servidor externo, recuperar una configuración cifrada del servidor, extraer la URL de descarga de la configuración y descargar y ejecutar silenciosamente el malware de la siguiente etapa a través de «cmd.exe».

«Los sitios de entrada imitan portales legítimos de proyectos de código abierto, conservan enlaces reales de GitHub para pasar verificaciones visuales rápidas y luego utilizan la interceptación de clics para enrutar el primer clic de descarga a una pila TDS cerrada», dijo Bukhteyev.

«El objetivo principal más plausible es la adquisición de tráfico y la monetización. Sin embargo, al incorporar una capa TDS cerrada y canalizar el tráfico de búsqueda en ella, los operadores se convierten en parte de una cadena de distribución cuyos consumidores posteriores pueden incluir distribuidores de malware. El mismo canal de tráfico que impulsa la monetización gris también puede enrutar selectivamente a usuarios reales a cargas útiles maliciosas».

CISA agrega el defecto CVE-2026-45247 de Magento RCE explotado al catálogo KEV – CYBERDEFENSA.MX

La Agencia de Seguridad de Infraestructura y Ciberseguridad de EE. UU. (CISA) el miércoles agregado una falla crítica que afecta a Mirasvit Cache Warmer, una popular extensión de caché de página completa de Magento, en su catálogo de vulnerabilidades explotadas conocidas (KEV), luego de informes de explotación activa en la naturaleza.

La vulnerabilidad, rastreada como CVE-2026-45247 (Puntuación CVSS: 9,8), es un caso de deserialización de datos que no son de confianza y que podrían explotarse para ejecutar código PHP arbitrario en un servidor afectado.

«Mirasvit Full Page Cache Warmer contiene una vulnerabilidad de deserialización de datos no confiables que podría permitir a atacantes no autenticados lograr la ejecución remota de código al proporcionar un objeto PHP serializado diseñado en la cookie CacheWarmer», CISA dicho.

La deficiencia afecta a todas las versiones de la extensión anteriores a la versión 1.11.12. Los parches para se lanzaron el 25 de mayo de 2026.

Ciberseguridad

La adición de CVE-2026-45247 al catálogo KEV se produce días después de que Sansec dijera que la vulnerabilidad de inyección de objetos PHP podría explotarse mediante cualquier solicitud de escaparate que lleve una cookie CacheWarmer diseñada, que luego deserializa parte del valor de la cookie con la función unserialize() nativa de PHP sin requerir autenticación ni privilegios de administrador.

«Como ese valor proviene directamente del cliente, un atacante controla los objetos que PHP reconstruye», afirma la empresa de seguridad holandesa. dicho. «Esto es inyección de objetos PHP (CWE-502). Combinada con una cadena de gadgets de clases que Magento y sus dependencias ya incluyen, la inyección de objetos escala a la ejecución remota de código».

Sansec dijo que identificó alrededor de 6.000 tiendas que ejecutan extensiones de Mirasvit, aunque es probable que el número exacto sea mayor dado que las redes de entrega de contenido (CDN) como las instalaciones de máscaras de Cloudflare.

Desde entonces, Imperva, propiedad de Thales, ha revelado que ha observado actividad de ataque activo que intenta explotar CVE-2026-45247 a través de cargas útiles de objetos PHP serializados entregados a través de solicitudes HTTP maliciosas.

«Las cargas útiles observadas contienen objetos serializados codificados en base64 diseñados para activar la deserialización de objetos PHP y lograr la ejecución remota de código a través de cadenas de dispositivos de los que comúnmente se abusa», dijo la compañía. dicho. «Las cargas útiles intentan invocar funciones como system() y current() para ejecutar comandos arbitrarios en el servidor subyacente. En varios casos observados, los atacantes utilizaron comandos de prueba diseñados para validar la ejecución exitosa del código».

Ciberseguridad

La actividad se ha centrado principalmente en sitios de juegos y negocios, siendo Estados Unidos, el Reino Unido, Francia y Australia los países más objetivo. Actualmente no se sabe quién está detrás de los esfuerzos de explotación, aunque el objetivo final parece ser señalar entornos vulnerables de Magento y confirmar que la ejecución remota de código es posible.

A la luz de la explotación activa, se ordenó a las agencias del Poder Ejecutivo Civil Federal (FCEB) que apliquen las correcciones antes del 6 de junio de 2026. Para detectar posibles esfuerzos de explotación, se recomienda a los propietarios de sitios que realicen auditorías para detectar solicitudes de escaparates que contengan una cookie CacheWarmer cuyo valor contenga el marcador «CacheWarmer:» seguido de una cadena codificada en Base64.

«Los objetos PHP serializados codifican en base64 a valores que comienzan con Tz, Qz o YT, por lo que un valor de cookie CacheWarmer que coincida con CacheWarmer:(Tz|Qz|YT) es un fuerte indicador de un intento de explotación», agregó Sansec.

El Departamento de Justicia interrumpe las redes de fraude criptográfico del sudeste asiático y congela 3,8 millones de dólares en activos

El Departamento de Justicia de EE. UU. (DoJ) anunció el miércoles los resultados de una acción radical emprendida por autoridades gubernamentales y empresas del sector privado para combatir el fraude cibernético y de criptomonedas dirigido a los estadounidenses.

La operación «Semana de la Disrupción» comenzó el 18 de mayo de 2026, lo que llevó a la eliminación de millones de cuentas de redes sociales, correo electrónico y acceso a Internet utilizadas por grupos transnacionales de ciberdelincuencia en el sudeste asiático para defraudar a las víctimas. Las entidades del sector privado congelaron voluntariamente más de 3,8 millones de dólares en criptomonedas involucradas en el lavado de fondos robados a estadounidenses.

«El fraude de inversiones cibernéticas y criptográficas está devastando a los estadounidenses de la calle principal, acabando con los ahorros de toda una vida y aprovechándose de algunos de nuestros ciudadanos más vulnerables». dicho La fiscal federal Jeanine Ferris Pirro para el Distrito de Columbia.

Los esfuerzos son parte de una iniciativa en curso del gobierno de EE. UU. llamada Scam Center Strike Force, que tiene como objetivo desmantelar organizaciones criminales transnacionales que ejecutan fraudes cibernéticos y estafas de «carnicería de cerdos» (también conocida como cebo romántico) desde complejos en el sudeste asiático, junto con las operaciones de tráfico de personas y lavado de dinero que alimentan la empresa ilícita.

Ciberseguridad

Estos esquemas generalmente implican cultivar relaciones con posibles víctimas a lo largo del tiempo antes de que se les convenza para que depositen fondos en plataformas de inversión fraudulentas con la promesa de altos rendimientos. Una vez depositados los activos, se dirigen a cuentas bajo el control de los estafadores. Una vez que la víctima se queda sin dinero o descubre el fraude, los delincuentes dejan de contactar con ella.

En la operación participaron Apple, Coinbase, Google, Meta, Microsoft, Silent Push, SpaceX/Starlink, TRM Labs y Zenlayer, junto con la Policía Federal Australiana, el Centro Antifraude de Canadá, la Policía de Nueva Zelanda, la Policía Real Tailandesa y la Agencia Nacional contra el Crimen del Reino Unido.

El «evento único en su tipo» ha resultado en una serie de acciones:

  • Interrupciones de la actividad delictiva en más de 1,4 millones de cuentas, páginas y grupos en Facebook e Instagram, 20.000 cuentas de Microsoft y miles de kits de Starlink;
  • Interrupciones del tráfico de direcciones IP maliciosas y de conexiones de red alojadas por estafadores;
  • Desmantelamiento de servidores, entornos de colocación e infraestructura de alojamiento vinculados a redes fraudulentas que operan en todo el Sudeste Asiático;
  • Identificación de múltiples estafadores y plataformas fraudulentas, y remisión de los mismos a las autoridades estadounidenses para su investigación y posible enjuiciamiento; y
  • Detenciones de siete estafadores en Tailandia y apertura de nuevos casos por parte del Centro Anti-Ciberestafas de la Policía Real Tailandesa.

Según el Departamento de Justicia, las estafas de inversión en criptomonedas se han convertido en una de las «formas de fraude de más rápido crecimiento y más devastadoras desde el punto de vista financiero» dirigidas a los estadounidenses, con pérdidas reportadas por estas estafas que aumentaron de $3,96 mil millones en 2023 a $5,8 mil millones en 2024 y a más de $7,2 mil millones en 2025, registrando un aumento del 24% año tras año.

«Muchos de estos planes se ejecutan en complejos a escala industrial en Camboya, Laos y Birmania a lo largo de la frontera con Tailandia», dijo el Departamento de Justicia. «Los sindicatos criminales a menudo atraen a los trabajadores a Tailandia con promesas de empleos técnicos bien remunerados, luego confiscan sus documentos de identificación y los trafican para trabajar en complejos fraudulentos».

«Dentro de los recintos, los trabajadores traficados con frecuencia se ven obligados a realizar operaciones de fraude contra víctimas en los Estados Unidos y otros lugares bajo amenaza de violencia».

Ciberseguridad

El mes pasado, una operación internacional conjunta en la que participaron autoridades estadounidenses y chinas arrestó al menos a 276 sospechosos y cerró nueve centros de estafa utilizados para esquemas de fraude de inversiones en criptomonedas dirigidos a estadounidenses.

En un comunicado coordinado, Meta dicho Las fuerzas del orden han arrestado hasta el momento a 63 delincuentes potenciales conectados a centros de estafa, y Coinbase ha congelado más de $3 millones en activos de criptomonedas vinculados a redes criminales.

«El fraude transnacional en línea no puede ser resuelto por una sola agencia o país que actúe por sí solo, razón por la cual una fuerte colaboración y el intercambio oportuno de información siguen siendo esenciales para desmantelar estas redes y proteger al público», dijo el teniente general de policía Jirabhop Bhuridej, de la Policía Real Tailandesa.

Una herramienta de IA autónoma encuentra un defecto RCE de hace 2 años en Redis (CVE-2026-23479) – CYBERDEFENSA.MX

Redis tiene parcheado un uso después de la liberación en su código de cliente de bloqueo que permite a un usuario autenticado ejecutar comandos arbitrarios del sistema operativo en la máquina que aloja la base de datos. La falla fue encontrada por una herramienta de inteligencia artificial autónoma diseñada para detectar errores en grandes bases de código.

Seguimiento como CVE-2026-23479la falla se introdujo en Redis 7.2.0 y permaneció en todas las ramas estables hasta las correcciones del 5 de mayo, sin que nadie se diera cuenta durante más de dos años. NVD lo califica con 8,8 según CVSS 3,1; Redis lo enumera como 7.7 en CVSS 4.0. Fue informado por Team Xint Code, y una completa técnica escribir ahora es público.

La huella de la nube empeora esto. El análisis de Wiz, publicado con el informe del exploit, coloca a Redis en una gran mayoría de entornos de nube, y la mayoría de esas instancias se ejecutan sin contraseña. El exploit necesita una sesión autenticada, pero en una implementación predeterminada, el usuario predeterminado ya posee todos los privilegios que requiere la cadena.

El defecto vive en desbloquearClientOnKey() en src/bloqueado.cque se activa cuando un evento clave activa un comando bloqueado. La función envía el comando en cola a través de procesoCommandAndResetClient()luego sigue usando el mismo puntero de cliente. El problema: esa función puede liberar al cliente como efecto secundario, y su propio comentario en el encabezado lo dice. La persona que llama ignora el valor de retorno y lee la estructura liberada de todos modos, un uso después de la liberación (CWE-416).

Según el análisis de Wiz, el error requirió dos confirmaciones para crearse. Una refactorización de enero de 2023 (PR #11012) agregó la llamada no marcada. Un cambio de marzo de 2023 (PR #11568) agregó más acceso de cliente después. Ninguno de los dos era peligroso por sí solo. Juntos, alcanzaron la disponibilidad general en 7.2.0 y sobrevivieron a múltiples rondas de revisión de seguridad.

Ciberseguridad

La cadena comienza filtrando una dirección de montón. A partir de ahí, libera a un cliente e introduce uno falso en la misma memoria, luego convierte la propia memoria de Redis en contra de sí misma para sobrescribir un puntero de función.

La versión publicada se ejecuta en tres etapas.

  • Primero, un script Lua de una línea (EVAL «return tostring(redis.call)» 0) pierde un puntero de montón.
  • En segundo lugar, el atacante prepara los límites de memoria del cliente, estaciona un cliente inflado en una secuencia, luego elimina los límites y lo activa. Redis libera al cliente bloqueado en mitad de la llamada y un SET canalizado recupera inmediatamente el espacio liberado con una estructura de cliente falsa.
  • En tercer lugar, la contabilidad de memoria de rutina de Redis en updateClientMemoryUsage() realiza una disminución fuera de los límites utilizando campos controlados por el atacante, dirigidos a la tabla de compensación global para redireccionar strcasecmp() a system(). El siguiente comando que Redis analiza se ejecuta como un comando de shell.

La imagen oficial de Redis Docker facilita el último paso. Se envía solo con RELRO parcial, lo que permite que GOT se pueda escribir en tiempo de ejecución. ASLR y PIE no ayudan aquí, ya que la escritura es relativa a un global cuyo desplazamiento se fija en el momento de la compilación.

La cadena completa necesita una sesión autenticada con CONFIG SET, EVAL, comandos de transmisión (XREAD/XADD) y SET/GET básico, que se asigna a las categorías ACL @admin, @scripting, @stream y @read/@write.

El usuario predeterminado los tiene todos y, en la mayoría de las implementaciones, estos privilegios se agrupan en una única aplicación compartida o función de operador. Negar CONFIG por completo rompe esta cadena específica, aunque no el uso después de la liberación subyacente.

El equipo Xint Code demostró el funcionamiento del RCE en ZeroDay.Nube 2025la competencia de piratería de Wiz en Londres el pasado diciembre. teoría describe Código Xint como una herramienta de seguridad de IA autónoma creada para detectar errores en grandes bases de código.

Redis dijo que no tenía evidencia de explotación en su propio entorno o en el de sus clientes, y hasta el momento de esta publicación no ha aparecido ningún informe público al respecto. La cadena técnica completa ahora es pública, lo que aumenta el riesgo de explotación posterior.

Ciberseguridad

Actualice al parche menor para su serie: 7.2.14, 7.4.9, 8.2.6, 8.4.3 u 8.6.3, todos lanzados el 5 de mayo. Las actualizaciones menores dentro de una serie deben ser inmediatas. Los servicios administrados de Redis se actualizan según sus propios cronogramas y Redis dice que Redis Cloud ya está listo.

Rama Afectado Fijado
7.2.x 7.2.0 a 7.2.13 7.2.14
7.4.x 7.4.0 a 7.4.8 7.4.9
8.2.x 8.2.0 a 8.2.5 8.2.6
8.4.x 8.4.0 a 8.4.2 8.4.3
8.6.x 8.6.0 a 8.6.2 8.6.3

Si aún no puede parchear: mantenga Redis fuera de la Internet pública y detrás de TLS, ajuste las ACL para que ningún rol mantenga juntos a @admin, CONFIG y @scripting, y deniegue @scripting si no usa Lua, lo que elimina la fuga de la Etapa 1.

Priorice las instancias expuestas a Internet, las credenciales de aplicaciones compartidas y cualquier función que combine CONFIG, secuencias de comandos y acceso a transmisiones. Mientras lo hace, rote las credenciales de Redis ampliamente compartidas.

CVE-2026-23479 fue uno de cinco fallas de Redis de clase RCE revelado el mes pasado, y sigue a la falla RediShell 2025 de Redis, otro uso después de la liberación autenticado que involucra secuencias de comandos Lua. También es el que detectó una herramienta de inteligencia artificial. Dos confirmaciones lo colocaron, dos años lo ocultaron y permaneció en una de las bases de datos más implementadas hasta que un concurso de piratería lo sacó a la luz. La revisión del código nunca lo hizo.

Las aplicaciones de Android de Microsoft 365 permiten que cualquier aplicación robe tokens de cuenta a través del indicador de depuración sobrante

Un indicador de desarrollo que se dejó activado en las compilaciones de producción de varias aplicaciones de Microsoft 365 para Android deshabilitó la verificación que limita el uso compartido de tokens de cuenta con aplicaciones confiables de Microsoft.

Cualquier otra aplicación en el mismo teléfono podría solicitar el token del usuario que inició sesión y obtenerlo, luego leer el correo electrónico, abrir archivos, explorar el calendario y enviar mensajes como ese usuario. Sin contraseña, sin pantalla de inicio de sesión, sin solicitud de permiso.

Microsoft lo ha parcheado y, si ejecuta aplicaciones de Microsoft 365 en Android, actualícelas.

El error, que Enclave llamadas BanderaIzquierdallegó a Word, PowerPoint, Excel, Microsoft 365 Copilot, Microsoft Loop y OneNote, seis aplicaciones con miles de millones de descargas entre ellas. Los equipos se enviaron con la misma bandera configurada como falsa y no se vieron afectados, lo que Enclave lee como un desliz en lugar de un diseño.

Ciberseguridad

Las aplicaciones de Microsoft 365 comparten el acceso a la cuenta a propósito, por lo que iniciar sesión en Word significa que no vuelve a iniciar sesión en PowerPoint. Se supone que la transferencia verifica quién pregunta y rechaza cualquier cosa que no sea una aplicación confiable de Microsoft.

Yanir Tsarimi y Ofek Levin de Enclave descubrieron que el cheque se había saltado debido a que quedaba una sola línea en el código de envío: setIsDebugMode(verdadero). La falla se encontraba en un SDK compartido de Microsoft, por lo que el mismo agujero apareció en una aplicación tras otra.

Los tokens entregados fueron tokens FOCI, la familia actualiza los tokens que Microsoft usa para el inicio de sesión único en todas sus aplicaciones. Se pueden actualizar y reutilizar durante largos períodos, y el tráfico resultante parece rutinario en los registros. Desde el lado del usuario, no sucede nada visible.

Enclave creó una prueba de concepto funcional que extraía tokens a través de una aplicación de terceros no verificada y leía el correo electrónico con ellos. Microsoft los clasifica como defectos de suplantación de identidad locales; En términos sencillos, todo lo que se necesita es una aplicación maliciosa que ya esté instalada en el dispositivo.

Microsoft emitió cuatro CVE el 12 de mayo, todos clasificados como suplantación de identidad bajo control de acceso inadecuado (CWE-284): CVE-2026-41100 para copiloto de Microsoft 365 (CVSS 4.4), CVE-2026-41101 para Word (CVSS 7.1), CVE-2026-41102 para PowerPoint (CVSS 7.1), y CVE-2026-42832 para Excel (CVSS 7.7). Los cuatro CVE cubren Copilot, Word, PowerPoint y Excel.

Enclave informó la misma falla en Loop y OneNote, pero ninguno obtuvo un CVE separado en el lote de mayo. NVD enumera la compilación de Word parcheada para Android como 16.0.19822.20190, con versiones anteriores afectadas. Las otras aplicaciones se solucionaron mediante las mismas actualizaciones de Google Play.

Ciberseguridad

Nada en el lanzamiento del martes de parches de mayo de Microsoft figuraba como conocido públicamente o explotado, y no hay evidencia pública de que la falla se haya utilizado antes de la solución.

¿Qué hacer? Actualice Word, PowerPoint, Excel, Microsoft 365 Copilot, Loop y OneNote desde Google Play. Los equipos de seguridad que administran flotas de Android deben enviar las actualizaciones a través de MDM y confirmar que los dispositivos no tienen versiones anteriores a 16.0.19822.20190.

El parche cierra el agujero, pero no elimina retroactivamente los tokens que un atacante ya pueda tener. Los tokens de actualización de FOCI duran más que una actualización de la aplicación, por lo que para las cuentas en dispositivos que ejecutaron una versión antigua junto con aplicaciones que no son de confianza, vale la pena revocar los tokens de actualización y forzar un nuevo inicio de sesión.

Se abusa de Google DoubleClick en una nueva campaña de malspam para ofrecer DesckVB RAT – CYBERDEFENSA.MX

Los investigadores de ciberseguridad han detectado una nueva campaña de malspam que utiliza el dominio DoubleClick de Google como una forma de evadir la detección y, en última instancia, entregar un troyano de acceso remoto (RAT) llamado DesckVB RAT.

«Antes de que la víctima llegue a la infraestructura controlada por el atacante, el señuelo pasa por DoubleClick, un dominio legítimo propiedad de Google que es menos probable que muchas herramientas de seguridad traten como sospechoso», afirman los investigadores de Huntress, Anna Pham y Adam Mooney. dicho en un informe compartido con The Hacker News.

«A partir de ahí, la víctima pasa a un kit de malspam que se personaliza sobre la marcha utilizando la dirección de correo electrónico de la víctima, incorporando dinámicamente la marca de la empresa y los detalles de la ubicación para que la página parezca convincente sin necesidad de que los operadores creen un señuelo para cada objetivo».

Lo que hace que este ataque sea digno de mención es que elimina la necesidad de tener un kit personalizado para cada organización objetivo, lo que hace que estas operaciones sean más escalables y rentables. El objetivo final de la campaña es eliminar DesckVB RAT, un troyano basado en .NET que ha estado activo desde febrero de 2026.

Ciberseguridad

El ataque comienza cuando un usuario desprevenido abre un archivo HTML adjunto a un correo electrónico de phishing. El archivo activa una redirección de meta-actualización del navegador a una URL de seguimiento de clics de Google DoubleClick Campaign Manager, desde donde se dirige al usuario a otro redirector, que decodifica la dirección de correo electrónico codificada en Base64 y lleva a la víctima a una página de destino que contiene un botón «Descargar PDF».

Al hacer clic en el botón, el servidor responde con un archivo ZIP que inicia el resto de la cadena de infección. Esto se logra mediante un cargador de JavaScript, cuya principal responsabilidad es recuperar y ejecutar un .NET RAT mientras pasa desapercibido. El script extrae y ejecuta un script de PowerShell, que luego recupera un cargador .NET de un servidor externo.

El cargador actúa como un dispositivo que verifica que no está siendo analizado, neutraliza los controles de seguridad de la máquina, configura la persistencia y, finalmente, descarga y ejecuta la carga útil RAT mediante el uso de una técnica llamada proceso hueco que implica inyectar el malware en procesos firmados por Microsoft.

Una vez iniciado, el troyano se comunica con un servidor de comando y control (C2) a través de sockets TCP sin formato, realiza reconocimiento del sistema y configura exclusiones de Microsoft Defender. El troyano también parchea la interfaz de escaneo antimalware (AARMI) y seguimiento de eventos para Windows (ETW) en el nivel API nativo desde el principio en un esfuerzo por cegar la telemetría de Windows antes de que se establezca la persistencia en el host configurando las entradas del Registro Run y ​​RunOnce, además de colocar un cargador responsable de iniciar el RAT en la carpeta de Inicio del usuario.

Ciberseguridad

El malware viene con capacidades para extraer datos, ejecutar comandos y desplegar cargas útiles adicionales, otorgando a los atacantes control total sobre las máquinas infectadas, al mismo tiempo que toma medidas para pasar desapercibido al finalizar y reiniciar la máquina si detecta una herramienta de análisis o determina que se está ejecutando en un entorno aislado.

«Este es un fuerte recordatorio de por qué es importante la defensa en profundidad», dijo Huntress. «Configurar un objeto de política de grupo (GPO) en Active Directory para forzar la apertura predeterminada de archivos de script como .vbs, .hta y .js en el Bloc de notas puede detener a un actor de amenazas en la primera etapa, evitando que se eliminen cargas adicionales».

«En el frente de la seguridad del correo electrónico, las organizaciones deberían considerar implementar registros DMARC, DKIM y SPF para reducir la probabilidad de que correos electrónicos falsificados o maliciosos lleguen a los usuarios finales. Más allá de eso, una solución de puerta de enlace de correo electrónico capaz de proteger archivos adjuntos y enlaces antes de la entrega agrega otra capa significativa de protección».

WhatsApp y las notificaciones de Slack podrían secuestrar Google Gemini en Android – CYBERDEFENSA.MX

Una sola notificación envenenada de WhatsApp, Slack, SMS, Signal, Instagram o Messenger podría haber secuestrado el asistente de voz de Google Gemini en Android y haberlo obligado a abrir las ventanas conectadas de una víctima, falsificar un mensaje de su jefe, empujar el teléfono a una llamada de Zoom o envenenar silenciosamente su memoria a largo plazo.

No se requiere ninguna aplicación maliciosa en el teléfono. El asistente sólo tenía que tratar una notificación hostil como un contexto útil.

La investigación, publicado de Or Yair de SafeBreach, sigue el trabajo anterior del equipo «La invitación es todo lo que necesitas», que realizó trucos similares a través de invitaciones maliciosas de Google Calendar. Después de eso, Google Géminis endurecido contra la inyección inmediata indirecta.

Yair encontró una manera de sortear las nuevas defensas. Desde entonces, Google lo parchó, SafeBreach no enumera ningún CVE para el problema y no hay evidencia de que la técnica se haya utilizado alguna vez en la naturaleza.

En Android, Géminis Característica de utilidades Puede leer y responder a sus notificaciones, incluidas las de aplicaciones como WhatsApp. No está disponible en iOS ni en la web, lo que mantiene este vector solo para Android. Yair descubrió que el agente que lee esas notificaciones trata su texto como instrucciones sobre las que puede actuar. Entonces, cualquier cosa que pueda enviar una notificación a un teléfono puede entregar una carga útil, una superficie de ataque que Yair llamó «efectivamente infinito«.

Ciberseguridad

Como mínimo, eso permite a un atacante reescribir lo que dice Gemini, incluso falsificar un mensaje de un contacto designado. Dicho en voz alta mientras conduce y no mira la pantalla, «su gerente le pidió que cargue los documentos en esta carpeta de Drive» es difícil de adivinar. La versión ciega es peor: la carga útil se activa después de que Gemini haya cargado notificaciones reales, por lo que puede tomar el primer nombre real del remitente en la cola y fijarle el mensaje falso.

Falsificar resultados es una cosa. Activar herramientas reales, como abrir una ventana o iniciar una aplicación, es para lo que se crearon las mitigaciones posteriores a la «Invitación» de Google. Yair leyó, a partir de pruebas de caja negra: cuando un «Sí» autoriza una acción sensible, una verificación pesa tanto la respuesta del usuario como el último resultado de Gemini para decidir si ese «Sí» tiene sentido. Inyecte una instrucción retrasada de la nada, y Géminis se negó, cada vez.

Entonces el bypass, que Yair nombró Alineación de contexto falsagenera dos ilusiones a la vez: una autorización aparentemente legítima para el control de seguridad, un intercambio inofensivo para el ser humano.

  • Ofuscado. Gemini hace la pregunta de autorización real en un idioma que la víctima no habla, digamos chino («¿Quieres abrir la ventana?»), luego sigue en inglés con algo inofensivo como «¿Eso es todo lo que necesitas?» El usuario ignora la frase extranjera como un error, dice «Sí» y el servidor vincula ese «Sí» con la pregunta china.
  • Apagado. La conversión de texto a voz de Gemini omite los hipervínculos ocultos detrás del texto en el que se puede hacer clic. Entonces, la pregunta maliciosa queda oculta en un enlace que el asistente nunca lee en voz alta. Géminis dice: «Lo siento, tuve un error, ¿estás ahí?» mientras la pantalla muestra silenciosamente «¿Quieres abrir la ventana?» El conductor dice «Sí», el cheque ve el texto en pantalla y las ventanas se abren.

Combine los dos, un mensaje de autorización en chino escondido dentro de un enlace silenciado, y obtendrá una carga útil que suena como un intercambio normal en inglés mientras se borran los controles más recientes de Google.

Ciberseguridad

Más allá de la autorización, los impactos coincidieron con la investigación anterior y luego fueron más allá:

  • Control inteligente del hogar a través de Google Home: ventanas, calderas y luces conectadas.
  • Seguimiento y descargas. Abrir URL para geolocalizar a una víctima por IP o enviar descargas de archivos.
  • Cruzando a otras aplicaciones. En la demostración, Yair configuró un dominio que parecía seguro para redirigir a un enlace de la aplicación Zoom, y Gemini lo siguió sin preguntar, lo que obligó al teléfono a unirse a una reunión y transmitir video. Según su cuenta, funcionó porque Gemini confió en el dominio después de haber entregado contenido limpio y luego siguió la redirección posterior. SafeBreach destaca que su propio dominio nunca fue redirigido a Zoom; la redirección se ejecutó en un servidor local en el dispositivo de prueba.
  • Envenenamiento de la memoria, que la técnica del calendario anterior nunca logró. La alineación de contexto falsa simula el consentimiento, por lo que Gemini guardó persistentemente un hecho elegido por el atacante. En la demostración, almacenó el nombre de la víctima como «Danny». Debido a que esa memoria está a nivel de cuenta, el hecho envenenado no está atrapado en el teléfono; sigue a la víctima donde quiera que use Gemini en esa cuenta.
  • Persistencia a través de acciones programadas, como una tarea recurrente para leer los mensajes recientes de la víctima todos los días a las 8 p.m.

SafeBreach informó los hallazgos al Programa de recompensas por vulnerabilidades de Google el 17 de agosto de 2025. Google lo trató como una alta prioridad y confirmó el 14 de noviembre de 2025 que las mejoras en el clasificador de contenido mitigaron las inyecciones de notificaciones y la omisión de invocación retrasada de herramientas.

Debido a que la solución está en el lado del servidor, no hay que buscar ninguna actualización de la aplicación. El único control que tienen los usuarios es si Gemini lee las notificaciones: desconecte la aplicación Utilidades en la configuración de Aplicaciones conectadas de Gemini o desactive el permiso «Lectura, respuesta y control de notificaciones» de la aplicación Google en Android.

vea su red como un atacante – CYBERDEFENSA.MX

Asume el incumplimiento. Los días cero siguen enviándose, la IA está escribiendo exploits más rápido de lo que nadie parchea y «parchear todo a tiempo» dejó de funcionar hace años. Deja de apostar a la organización a ganar esa carrera. No controlas qué insecto aterriza. Tú controlas lo que puede alcanzar una vez que lo hace.

Esa es una pregunta sobre la forma de su red, y la mayoría de los equipos tienen la forma incorrecta. HD Moore, creador de Metasploit y ahora director ejecutivo de runZero, pasa la sesión mostrándote esa forma desde el lado del atacante.

Reserva tu asiento para una sesión EN VIVOo regístrate y te enviaremos la grabación.

La segmentación que crees tener

La suposición cómoda: los sistemas críticos se encuentran detrás de un firewall o en su propio segmento, por lo que un punto de apoyo aquí no puede convertirse en un desastre allá. Llámelo la ilusión de segmentación. Se mantiene hasta que alguien mapea la red de verdad.

Entonces aparecen las costuras. Un dispositivo conectado a dos redes a la vez, uniendo silenciosamente las zonas que deseaba mantener separadas. Equipo conectado que nadie registró, respondiendo en un segmento en el que no debería estar. Conjuntos completos de máquinas escondidas detrás de una puerta de enlace de protocolo industrial, invisibles para su escáner, accesibles para cualquiera que sepa que la puerta de enlace está ahí. Nada de eso está en la lista de activos. Todo gira alrededor del control con el que contabas.

El inventario es una lista. Los atacantes leen un mapa.

Mantienes un inventario, una lista estática de las cosas que posees. A un atacante no le importa tu lista. Les importan los caminos: cómo un punto de apoyo llega al siguiente, hasta aterrizar en algo que duele. Las dos vistas rara vez coinciden y la diferencia es exactamente la parte de su red que usted no puede ver y ellos sí. Moore construyó Metasploit, el marco en el que la mitad de la industria aprendió a atacar, y ahora dirige la empresa cuyo trabajo consiste en encontrar los activos y las conexiones que las organizaciones no saben que tienen.

Toma tu lugar y vea esa vista enfocada en su propio entorno.

Lo que dejas capaz de hacer

  • Encuentre los activos que no sabe que tiene. TI no autorizada, IoT en la sombra y los subactivos detrás de las puertas de enlace del protocolo OT donde sus escaneos nunca aparecen.
  • Encuentra los puentes que rompen la segmentación. Los dispositivos multitarjeta y los activos olvidados que conectaban zonas que usted creía estaban aislados.
  • Vea los caminos, no sólo las partes. Cambie el inventario estático por un mapeo de rutas de ataque en vivo que muestre cómo viaja realmente un punto de apoyo.
  • Arregle las pocas cosas que importan. Centrar la reparación en los activos y enlaces que acortan la ruta de un atacante hacia el impacto.

La red corporativa, la fábrica o ambos entrelazados: si TI, IoT y OT comparten su entorno, las uniones entre ellos son donde esto sale mal. Vea su red como ya lo hace un atacante, antes que él.

Regístrate ahora. ¿No puedes hacerlo vivir? Regístrese de todos modos y le enviaremos la grabación.

¿Encontró interesante este artículo? Este artículo es una contribución de uno de nuestros valiosos socios. Síguenos en noticias de google, Gorjeo y LinkedIn para leer más contenido exclusivo que publicamos.

El ataque de desarrollo de GitHub con un solo clic permite a los atacantes robar tokens completos de OAuth de GitHub – CYBERDEFENSA.MX

Investigadores de ciberseguridad han revelado un ataque con un solo clic a través de Microsoft Visual Studio Code (VS Code) que permite robar el token de GitHub de un usuario.

«Con solo hacer clic en un enlace, es posible que un atacante robe un token de GitHub que puede leer y escribir en sus repositorios, incluidos los privados», dijo el investigador de seguridad Ammar Askar. dicho.

GitHub admite una función llamada GitHub.dev que corre como un editor de código fuente ligero basado en web en la zona de pruebas del navegador web iniciando un entorno VS Code. Permite a los usuarios enviar solicitudes de extracción y realizar confirmaciones.

Ciberseguridad

«Esta funcionalidad se logra mediante la PUBLICACIÓN de github.com a través de un token OAuth en github.dev que le permite interactuar con GitHub en su nombre», dijo Askar. «El token no tiene como alcance el repositorio particular con el que interactuó, lo que significa que tiene acceso completo a todos los demás repositorios a los que tiene acceso».

En pocas palabras, la vulnerabilidad permite a los atacantes instalar extensiones maliciosas de VS Code que roban tokens GitHub OAuth cuando se pasan a GitHub.dev mediante la explotación de un mecanismo de paso de mensajes entre la ventana principal de VS Code y vistas web. Las vistas web se utilizan para representar vistas previas de Markdown o editar cuadernos de Jupyter.

Específicamente, el exploit ejecuta JavaScript malicioso dentro de una vista web que no es de confianza para simular pulsaciones de teclas (también conocidas como eventos de pulsación de teclas) en la ventana principal del editor, abre la paleta de comandos activando «Ctrl+Shift+P» e instala una extensión controlada por el atacante que extrae el token GitHub OAuth enviado a GitHub.dev y consulta la API de GitHub para enumerar todos los repositorios privados a los que puede acceder la víctima.

Vale la pena señalar que el enfoque también aprovecha una característica de VS Code llamada extensiones de espacio de trabajo local que permite instalar una extensión directamente sin presentar ningún adicional mensaje de diálogo de confianza siempre y cuando esté ubicado en la carpeta «.vscode/extensions» dentro de ese espacio de trabajo, evitando efectivamente la verificación de confianza del editor.

Ciberseguridad

«Sin embargo, esto es sólo un pequeño inconveniente, una de las cosas que las extensiones pueden hacer como parte de su paquete.json es contribuir con combinaciones de teclas adicionales a VS Code», explicó el investigador. «Dado que podemos activar combinaciones de teclas de manera confiable, podemos simplemente agregar una combinación de teclas para cualquier comando de VS Code que queramos, como instalar una extensión y omitir la verificación del editor confiable».

El investigador también señaló que GitHub era notificado de la vulnerabilidad el 2 de junio de 2026, una hora después de la cual los detalles del problema se hicieron públicos, citando a Microsoft manejo de Errores relacionados con VS Code en el pasado. Al momento de escribir este artículo, Microsoft reconoció la vulnerabilidad y señaló que está trabajando en una solución.

«Para aclarar, este problema no afecta a VS Code Desktop», dijo Alexandru Dima, gerente de ingeniería de software asociado de Microsoft.