El ataque a la cadena de suministro de Packagist infecta 8 paquetes utilizando malware de Linux alojado en GitHub – CYBERDEFENSA.MX

Una nueva campaña de ataque «coordinada» a la cadena de suministro ha afectado a ocho paquetes en empaquetador incluido código malicioso diseñado para ejecutar un binario de Linux recuperado de una URL de versiones de GitHub.

«Aunque los paquetes afectados eran todos paquetes de Composer, el código malicioso no se agregó a compositor.json», Socket dicho. «En cambio, se insertó en package.json, dirigido a proyectos que incluyen herramientas de compilación de JavaScript junto con código PHP».

Esta «ubicación entre ecosistemas» hace que la actividad se destaque porque los desarrolladores y equipos de seguridad que escanean las dependencias de PHP solo pueden centrarse en los metadatos relacionados con Composer, mientras omiten los ganchos del ciclo de vida de package.json que están incluidos en el paquete. Desde entonces, las versiones maliciosas se han eliminado de Packagist.

Ciberseguridad

Un análisis de los paquetes ha descubierto que sus repositorios ascendentes han sido modificados para incluir un script posterior a la instalación que intenta descargar un binario de Linux desde una URL de versiones de GitHub («github[.]com/parikhpreyash4/systemd-network-helper-aa5c751f»), guárdelo en la carpeta «/tmp/.sshd», cambie sus permisos usando «chmod» para otorgar permisos de ejecución a todos los usuarios y ejecútelo en segundo plano.

Los nombres de los paquetes y la versión afectada asociada se enumeran a continuación:

  • moritz-sauer-13/silverstripe-cms-theme (dev-master)
  • crosiersource/crosierlib-base (dev-master)
  • devdojo/wave (dev-principal)
  • devdojo/génesis (dev-main)
  • katanaui/katana (dev-principal)
  • elitedevsquad/sidecar-laravel (3.x-dev)
  • r2luna/cerebro (dev-principal)
  • baskarcm/tzi-chat-ui (dev-principal)

La investigación de Socket encontró referencias a la misma carga útil en 777 archivos en GitHub, lo que sugiere que podría ser parte de una campaña más amplia. en al menos dos instanciasse agregó a un flujo de trabajo de GitHub. Sin embargo, actualmente no se sabe cuántos de estos coinciden con distintos compromisos, bifurcaciones, artefactos de paquetes duplicados o referencias almacenadas en caché.

«Esto sugiere que el atacante no confiaba en un único mecanismo de ejecución. En los artefactos del paquete, la carga útil se activaba a través de scripts postinstalación package.json», dijo la firma de seguridad de aplicaciones. «En los archivos de flujo de trabajo, estaba posicionado para ejecutarse durante los trabajos de GitHub Actions».

Ciberseguridad

Es más, la naturaleza exacta de la carga útil descargada de GitHub no está clara, ya que cuenta GitHub asociado con el alojamiento del repositorio ya no está disponible. La elección del nombre «gvfsd-network» para el malware es interesante, ya que se refiere a un demonio del sistema de archivos virtual GNOME (GVfs). responsable para administrar y explorar recursos compartidos de red.

«Incluso sin el binario de segunda etapa, el instalador malicioso es suficiente para justificar el bloqueo», dijo Socket. «Proporciona ejecución remota de código durante la instalación o creación de flujos de trabajo e intenta ocultar su actividad desactivando la verificación TLS, suprimiendo errores y ejecutando un binario descargado en segundo plano».

npm agrega controles de instalación de paquetes y publicación controlados por 2FA contra ataques a la cadena de suministro – CYBERDEFENSA.MX

GitHub ha implementado nuevos controles para npm para mejorar la seguridad de la cadena de suministro de software, brindando a los mantenedores la capacidad de aprobar explícitamente una versión antes de que los paquetes estén disponibles públicamente para su instalación.

La función, denominada publicación por etapas, ahora está disponible de forma generalizada en npm. Exige que un mantenedor humano pase un desafío de autenticación de dos factores (2FA) para aprobar un paquete antes de enviarlo a npmjs.[.]com.

«En lugar de una publicación directa que pone inmediatamente a disposición de los consumidores una versión del paquete, el tarball prediseñado se carga en una cola de espera donde un responsable de mantenimiento debe aprobarlo explícitamente antes de que sea instalable», GitHub dicho.

La subsidiaria propiedad de Microsoft dijo que el cambio garantiza una «prueba de presencia» para cada publicación, incluidas aquellas que provienen de flujos de trabajo CI/CD no interactivos y publicaciones confiables con autenticación OpenID Connect (OIDC).

Antes de usar publicación en escenalos mantenedores de paquetes deben cumplir los siguientes criterios:

  • Tener acceso de publicación al paquete.
  • El paquete ya existe en el registro npm, lo que significa que no se puede preparar un paquete nuevo
  • 2FA está habilitado para la cuenta

Los desarrolladores pueden utilizar el comando «npm stage Publish» desde el directorio raíz del paquete para enviarlo a un área de preparación. Para utilizar este comando, es esencial actualizar a npm CLI 11.15.0 o posterior. Para una protección óptima, GitHub recomienda que la publicación por etapas se combine con publicación confiable utilizando OIDC.

Ciberseguridad

Una segunda actualización centrada en npm se relaciona con la introducción de tres nuevos indicadores de fuente de instalación junto con el indicador existente -allow-git –

  • –allow-file: Controla las instalaciones desde rutas de archivos locales y archivos tar locales
  • –allow-remote: controla las instalaciones desde URL remotas, incluidos archivos tar https
  • –allow-directory: Controla las instalaciones desde directorios locales

Las banderas permiten a los desarrolladores «aplicar el mismo enfoque de lista permitida explícita a cada fuente de instalación que no sea del registro», dijo GitHub.

El desarrollo se produce en medio de un aumento masivo de ataques a la cadena de suministro de software dirigidos a ecosistemas de código abierto en los últimos meses, con un grupo cibercriminal conocido como TeamPCP involucrado en envenenar paquetes populares a una escala sin precedentes a través de un ciclo de compromisos que se perpetúa a sí mismo.

Claude Mythos AI encuentra 10.000 fallas de alta gravedad en software ampliamente utilizado – CYBERDEFENSA.MX

Antrópico el viernes revelado que el Proyecto Glasswing ha ayudado a descubrir más de 10.000 vulnerabilidades de gravedad alta o crítica en algunos de los software más «sistémicamente» importantes en todo el mundo desde que se puso en marcha la iniciativa de ciberseguridad el mes pasado.

El Proyecto Glasswing es un esfuerzo liderado por la empresa de inteligencia artificial (IA), como parte del cual un pequeño grupo de unos 50 socios obtuvo acceso a Claude Mythos Preview, un modelo de frontera con capacidades para encontrar vulnerabilidades en software ampliamente utilizado.

De estas vulnerabilidades, 6202 han sido clasificadas como fallas de gravedad alta o crítica que afectan a más de 1000 proyectos de código abierto. Un análisis posterior de estos candidatos a vulnerabilidad ha identificado que 1.726 son verdaderos positivos válidos. Se evalúa que hasta 1.094 fallas son de gravedad alta o crítica.

Una de las debilidades identificadas es una falla crítica en WolfSSL (CVE-2026-5194puntuación CVSS: 9,1) que podría permitir a un atacante falsificar certificados y hacerse pasar por un servicio legítimo. En total, estos esfuerzos han llevado a que se parcheen 97 hallazgos y se emitan 88 avisos.

Ciberseguridad

«La relativa facilidad de encontrar vulnerabilidades en comparación con la dificultad de solucionarlas representa un desafío importante para la ciberseguridad», reconoció Anthropic. «Afrontar este desafío con éxito hará que nuestro software sea mucho más seguro que antes».

El desarrollo se produce cuando los proveedores de software están enviando más correcciones que nunca antesimpulsado por un aumento en el descubrimiento de vulnerabilidades asistido por IA, y Microsoft señaló que la cantidad de nuevos parches que espera lanzar mensualmente «continuará teniendo una tendencia mayor durante algún tiempo».

La plataforma de seguridad ofensiva autónoma XBOW tiene descrito Mythos Preview como «un avance importante» que es «sustancialmente mejor que los modelos anteriores para encontrar candidatos a vulnerabilidades» y «experto en analizar el código fuente con una mentalidad de seguridad». Análisis recientes también han encontrado que el modelo sobresale en convirtiendo vulnerabilidades en cadenas de ataque de un extremo a otro.

La utilidad de Mythos Preview, añadió Anthropic, va más allá de encontrar fallos de seguridad. En un caso, se dice que un banco asociado de Glasswing aprovechó el modelo de inteligencia artificial para detectar y prevenir una transferencia bancaria fraudulenta de 1,5 millones de dólares después de que un actor de amenazas desconocido violara la cuenta de correo electrónico de un cliente e hiciera llamadas telefónicas falsas.

Dado que modelos con capacidades similares a Mythos podrían estar ampliamente disponibles en un futuro próximo, Anthropic insta a los desarrolladores de software a acortar sus ciclos de parches y poner a disposición correcciones de seguridad. Vale la pena mencionar aquí que Oracle recientemente pasó a una ciclo de parche mensual para abordar cuestiones críticas de seguridad.

Ciberseguridad

«Los defensores de la red deberían acortar los plazos de implementación y prueba de parches», dijo Anthropic. «Estos incluyen pasos como reforzar las configuraciones predeterminadas de las redes, hacer cumplir la autenticación multifactor y mantener registros completos para la detección y respuesta».

La compañía de IA también dijo que ha lanzado un Programa de verificación cibernética que permite a los profesionales de la seguridad utilizar sus modelos sin barreras de seguridad para fines legítimos, como investigación de vulnerabilidades, pruebas de penetración y formación de equipos rojos. Esto es similar a Daybreak de OpenAI, que también permite a los defensores aprovechar GPT-5.5-Cibernético para flujos de trabajo especializados.

Modelos como Mythos Preview y GPT-5.5-Cyber ​​aún no se han lanzado al público debido a la preocupación de que actualmente no existen salvaguardias adecuadas para evitar su uso indebido a gran escala.

«Glasswing ayuda a los ciberdefensores sistémicamente más importantes a obtener una ventaja asimétrica», señaló. «Sin embargo, existe una necesidad urgente de que tantas organizaciones como sea posible refuercen sus defensas cibernéticas. Esperamos que nuestros modelos generalmente disponibles y las nuevas herramientas, recursos e investigaciones que estamos brindando para acompañarlos apoyen a esas organizaciones a mejorar su postura de ciberseguridad».

Paquetes PHP de Laravel-Lang comprometidos para ofrecer un ladrón de credenciales multiplataforma – CYBERDEFENSA.MX

Los investigadores de ciberseguridad han señalado una nueva campaña de ataque a la cadena de suministro de software que se ha dirigido a múltiples paquetes PHP pertenecientes a Laravel-Lang para ofrecer un marco integral de robo de credenciales.

Los paquetes afectados incluyen:

  • laravel-lang/lang
  • laravel-lang/http-status
  • laravel-lang/atributos
  • laravel-lang/acciones

«El momento y el patrón de las etiquetas recientemente publicadas apuntan a un compromiso más amplio del proceso de lanzamiento de la organización Laravel Lang, en lugar de una única versión de paquete malicioso», Socket dicho. «Las etiquetas se publicaron en rápida sucesión el 22 y 23 de mayo de 2026, y muchas versiones aparecieron con sólo unos segundos de diferencia».

Se han identificado más de 700 versiones asociadas con estos paquetes, lo que indica etiquetado masivo o republicación automatizada. Se sospecha que el atacante pudo haber logrado obtener acceso a credenciales a nivel de organización, automatización de repositorios o infraestructura de lanzamiento.

La principal funcionalidad maliciosa se encuentra en un archivo llamado «src/helpers.php» que está incrustado en las etiquetas de versión. Está diseñado principalmente para tomar huellas digitales del host infectado y contactar con un servidor externo («flipboxstudio[.]info») para recuperar una carga útil multiplataforma basada en PHP que se ejecuta en Windows, Linux y macOS.

Según Aikido Security, el dropper ofrece un iniciador de Visual Basic Script en Windows y lo ejecuta a través de cscript. En Linux y macOS, ejecuta la carga útil del ladrón mediante exec().

Ciberseguridad

«Porque este archivo [‘src/helpers.php’] está registrado en compositor.json bajo autoload.files, la puerta trasera se ejecuta automáticamente en cada solicitud PHP manejada por la aplicación comprometida», explicó Socket.

«El script genera un marcador único por host (un hash MD5 que combina la ruta del directorio, la arquitectura del sistema y el inodo) para garantizar que la carga útil solo se active una vez por máquina. Esto evita ejecuciones redundantes y ayuda a que el malware permanezca sin ser detectado después de la ejecución inicial».

El ladrón está equipado para recopilar una amplia gama de datos de sistemas comprometidos y filtrarlos al mismo servidor. Esto incluye –

  • Roles de IAM y documentos de identidad de instancias mediante la consulta de puntos finales de metadatos en la nube
  • Credenciales predeterminadas de la aplicación Google Cloud
  • Tokens de acceso de Microsoft Azure y perfiles de entidad de servicio
  • Tokens de cuenta de servicio de Kubernetes y configuraciones de registro de Helm
  • Tokens de autenticación para DigitalOcean, Heroku, Vercel, Netlify, Railway y Fly.io
  • Fichas de bóveda de HashiCorp
  • Tokens y configuraciones de Jenkins, GitLab Runners, GitHub Actions, CircleCI, TravisCI y ArgoCD
  • Frases semilla y archivos asociados con carteras de criptomonedas (Electrum, Exodus, Atomic, Ledger Live, Trezor, Wasabi y Sparrow) y extensiones (MetaMask, Phantom, Trust Wallet, Ronin, Keplr, Solflare y Rabby)
  • Historial del navegador, cookies y datos de inicio de sesión de Google Chrome, Microsoft Edge, Mozilla Firefox, Brave y Opera mediante el uso de un ejecutable integrado de Windows codificado en Base64 que evita el cifrado vinculado a aplicaciones de Chromium (ABE) protecciones
  • Bóvedas locales y datos de extensiones de navegador para 1Password, Bitwarden, LastPass, KeePass, Dashlane y NordPass
  • Sesiones guardadas de PuTTY/WinSCP
  • Volcados del Administrador de credenciales de Windows
  • Sesiones guardadas de WinSCP
  • Archivos RDP
  • Tokens de sesión asociados con aplicaciones como Discord, Slack y Telegram
  • Datos de Microsoft Outlook, Thunderbird y clientes FTP populares (FileZilla, WinSCP y CoreFTP)
  • Archivos de configuración y credenciales que contienen tokens de autenticación de Docker, claves privadas SSH, credenciales de Git, archivos de historial de shell, archivos de historial de bases de datos, configuraciones de clúster de Kubernetes, archivos .env, wp-config.php y docker-compose.yml.
  • Variables de entorno cargadas en el proceso PHP
  • Credenciales de control de fuente de archivos .gitconfig, .git-credentials y .netrc globales y locales
  • Configuración de VPN y archivos de inicio de sesión guardados para OpenVPN, WireGuard, NetworkManager y VPN comerciales como NordVPN, ExpressVPN, CyberGhost y Mullvad

«La carga útil recuperada es un ladrón de credenciales PHP de aproximadamente 5900 líneas, organizado en quince módulos recopiladores especializados», dijo el investigador de Aikido Ilyas Makari. dicho. «Después de recopilar todo lo que puede encontrar, cifra los resultados con AES-256 y los envía a flipboxstudio[.]información/exfil. Luego se borra del disco para limitar la evidencia forense».

Error de inyección SQL de Drupal Core explotado activamente y agregado a CISA KEV – CYBERDEFENSA.MX

La Agencia de Seguridad de Infraestructura y Ciberseguridad de EE. UU. (CISA) ha agregado una falla de seguridad crítica recientemente reparada que afecta a Drupal Core a sus vulnerabilidades explotadas conocidas (KEV) catálogo, basado en evidencia de explotación activa.

La vulnerabilidad en cuestión es CVE-2026-9082 (Puntuación CVSS: 6,5), una vulnerabilidad de inyección SQL que afecta a todas las versiones compatibles de Drupal Core.

«Drupal Core contiene una vulnerabilidad de inyección SQL que podría permitir la escalada de privilegios y la ejecución remota de código a través de solicitudes especialmente diseñadas enviadas con la API de abstracción de la base de datos», dijo CISA.

La noticia de la explotación llega menos de dos días después de que Drupal publicara correcciones para la falla. Actualmente no se sabe cómo se explota la vulnerabilidad y cuáles son los objetivos finales de esos ataques.

Ciberseguridad

Hay parches disponibles para las siguientes versiones:

  • Drupal 11.3.10
  • Drupal 11.2.12
  • Drupal 11.1.10
  • Drupal 10.6.9
  • Drupal 10.5.10
  • Drupal 10.4.10
  • Drupal 9.5 (se requiere parcheo manual)
  • Drupal 8.9 (se requiere parcheo manual)

En una actualización de su aviso del 22 de mayo de 2026, Drupal admitido que «ahora se están detectando intentos de explotación en la naturaleza». Imperva, propiedad de Thales, dijo que ha observado más de 15.000 intentos de ataque dirigidos a casi 6.000 sitios individuales en 65 países.

«Hasta ahora, los ataques se dirigen principalmente a sitios de juegos y servicios financieros, en conjunto casi el 50% de todos los ataques», dijo la compañía. dicho. «La mayor parte de la actividad observada hasta ahora parece ser de sondeo».

«Este patrón sugiere que los atacantes y los escáneres intentan principalmente identificar sitios Drupal expuestos que ejecutan configuraciones vulnerables respaldadas por PostgreSQL. Si bien la actividad actualmente está dominada por el reconocimiento y la validación, la naturaleza de la vulnerabilidad significa que una explotación exitosa podría pasar rápidamente de la investigación a la extracción de datos o la escalada de privilegios».

Se recomendó a las agencias del Poder Ejecutivo Civil Federal (FCEB) que apliquen las correcciones antes del 27 de mayo de 2026 para una protección óptima.

Complemento LiteSpeed ​​cPanel CVE-2026-48172 explotado para ejecutar scripts como root – CYBERDEFENSA.MX

Una vulnerabilidad de seguridad de máxima gravedad que afecta al complemento cPanel LiteSpeed ​​User-End ha sido objeto de explotación activa en la naturaleza.

El defecto, rastreado como CVE-2026-48172 (Puntuación CVSS: 10,0), se relaciona con un caso de asignación incorrecta de privilegios que un atacante podría abusar para ejecutar scripts arbitrarios con permisos elevados.

«Cualquier usuario de cPanel (incluido un atacante o una cuenta comprometida) puede explotar la función lsws.redisAble para ejecutar scripts arbitrarios como root», LiteSpeed dicho.

La vulnerabilidad afecta a todas las versiones del complemento entre 2.3 y 2.4.4. El complemento WHM de LiteSpeed ​​no se ve afectado. El problema se solucionó en la versión 2.4.5. Al investigador de seguridad David Strydom se le atribuye el mérito de descubrir e informar la falla.

LiteSpeed ​​señaló que «la vulnerabilidad está siendo explotada activamente», pero se abstuvo de compartir detalles adicionales. Ha compartido el siguiente indicador de compromiso:


grep -rE "cpanel_jsonapi_func=redisAble" /var/cpanel/logs /usr/local/cpanel/logs/ 2>/dev/null

Si ejecutar el comando «grep» antes mencionado no produce ningún resultado, el servidor no se ve afectado. Sin embargo, si hay algún resultado, se recomienda a los usuarios que examinen las direcciones IP de la lista y determinen si son legítimas y, en caso contrario, las bloqueen.

Ciberseguridad

Luego de una revisión de seguridad de sus complementos cPanel y WHM a raíz de la vulnerabilidad, LiteSpeed ​​dijo que parcheó vectores de ataque potenciales adicionales en ambos complementos y lanzó la versión 2.4.7 del complemento cPanel junto con la versión 5.3.1.0 del complemento WHM.

Se recomienda a los usuarios actualizar a la versión 5.3.1.0 del complemento LiteSpeed ​​WHM, que viene incluido con el complemento cPanel v2.4.7 o superior, para corregir la vulnerabilidad. Si la aplicación de parches inmediata no es una opción, se recomienda eliminar el complemento del usuario final ejecutando el siguiente comando:


/usr/local/lsws/admin/misc/lscmctl cpanelplugin --uninstall

El desarrollo se produce semanas después de que se identificara una vulnerabilidad crítica de cPanel (CVE-2026-41940, puntuación CVSS: 9,8) como explotada activamente por actores de amenazas desconocidos para implementar variantes de botnet Mirai y una cepa de ransomware llamada Sorry.

Primera VPN desmantelada en una eliminación global por el uso de 25 grupos de ransomware – CYBERDEFENSA.MX

Las autoridades de Europa y América del Norte han anunciado el desmantelamiento de un servicio criminal de red privada virtual (VPN) utilizado por actores criminales para ocultar los orígenes de ataques de ransomware, robo de datos, escaneo y ataques de denegación de servicio.

La interrupción del servicio First VPN fue liderada por Francia y los Países Bajos, y varias otras naciones apoyaron la investigación desde diciembre de 2021, incluidos Luxemburgo, Rumania, Suiza, Ucrania, el Reino Unido, Canadá, Alemania, Estados Unidos, España, Suecia, Dinamarca, Estonia, Letonia, Lituania, Polonia y Portugal.

Primera VPN, por Europolofrecía servicios diseñados específicamente para uso delictivo, permitiendo pagos anónimos y una infraestructura oculta que permitía a los clientes pagar ocultar sus identidades al llevar a cabo ataques de ransomware, fraude a gran escala y robo de datos. Fue promocionado en foros de cibercrimen de habla rusa como Exploit.[.]en y XSS[.]es como una herramienta para evadir la aplicación de la ley.

La operación internacional tuvo lugar entre el 19 y 20 de mayo, durante la cual las autoridades tomaron una serie de acciones simultáneas que incluyeron entrevistar al administrador del servicio, realizar un registro domiciliario en Ucrania, derribar 33 servidores y confiscar la infraestructura utilizada para respaldar la actividad cibercriminal a nivel mundial.

Ciberseguridad

Los nombres de los dominios confiscados se enumeran a continuación:

  • 1vpn[.]com
  • 1vpn[.]neto
  • 1vpn[.]organización
  • Dominios cebolla relacionados que operan en la red Tor

«El sitio web de First VPN se promocionó enfatizando el anonimato, prometiendo a sus usuarios que no cooperaría con ninguna autoridad judicial, que no almacenaría datos y que el servicio no estaría sujeto a ninguna jurisdicción», Eurojust dicho.

En una alerta instantánea coordinada, la Oficina Federal de Investigaciones (FBI) de EE. UU. dijo que el servicio ha estado activo desde aproximadamente 2014, proporcionando 32 servidores de nodos de salida en 27 países. Tres de los nodos de salida estaban ubicados en EE. UU.

  • 2.223.66[.]103
  • 5.181.234[.]59
  • 92.38.148[.]58

Otros nodos de salida fueron situado en Australia, Austria, Bélgica, Canadá, Chipre, Finlandia, Francia, Alemania, Hong Kong, Italia, Letonia, Luxemburgo, Moldavia, Países Bajos, Panamá, Polonia, Rumania, Rusia, Serbia, Singapur, España, Suecia, Suiza, Turquía, Ucrania y el Reino Unido.

Se dice que no menos de 25 grupos de ransomware, como Avaddon Ransomware, utilizaron la infraestructura de First VPN para realizar intrusiones y reconocimientos de red. La duración de la suscripción osciló entre un día y un año. Según el plan de suscripción, cuestan entre 2 dólares por un solo día y 483 dólares por un año completo. Aceptaba pagos a través de Bitcoin, Perfect Money, Webmoney, EgoPay e InterKass.

«El primer servicio VPN ofrecía varios protocolos de conexión, incluidos OpenConnect, WireGuard, Outline y VLess TCP Reality, y múltiples opciones de cifrado, incluidas OpenVPN ECC, L2TP/IPSec y PPtP», informó el FBI. dicho.

Ciberseguridad

«También se ofreció soporte técnico a los usuarios a través de un servidor Jabber autohospedado y un servicio de mensajería cifrada Telegram. Entre las opciones de protocolo VPN, First VPN Service ofreció ‘VLESS’ y ‘Reality’, que brindan la capacidad de disfrazar el tráfico de Internet VPN como tráfico HTTPS a través de puertos que se usan comúnmente para conectarse a sitios web».

Según instantáneas capturado En Internet Archive, First VPN ofreció «Anonimato, Estabilidad, Seguridad», afirmando «No almacenamos ningún registro que nos permita a nosotros o a terceros asociar una dirección IP en un período de tiempo específico con el usuario de nuestro servicio».

«Los únicos datos que almacenamos son el correo electrónico y el nombre de usuario, pero es imposible conectar la actividad del usuario en Internet con un usuario específico de nuestro servicio», añadió.

Como forma de eludir la responsabilidad, First VPN también señaló en sus preguntas frecuentes que prohibía «estrictamente» el uso de sus servidores para actividades ilícitas. «Esto facilita la recepción de quejas sobre nuestros servidores y, como resultado, se desactivarán», se lee en las preguntas frecuentes.

Ghostwriter apunta a entidades gubernamentales de Ucrania con el malware de phishing Prometheus – CYBERDEFENSA.MX

El actor de amenazas alineado con Bielorrusia conocido como Escritor fantasma (también conocido como UAC-0057 y UNC1151Consejo de Defensa y Seguridad Nacional de Ucrania) ha sido observado utilizando señuelos relacionados con Prometheus, una plataforma de aprendizaje en línea ucraniana, para apuntar a organizaciones gubernamentales en el país.

La actividad, según el Equipo de Respuesta a Emergencias Informáticas de Ucrania (CERT-UA), implica el envío de correos electrónicos de phishing a entidades gubernamentales utilizando cuentas comprometidas. Ha estado activo desde la primavera de 2026.

«Por lo general, el correo electrónico contiene un archivo PDF adjunto con un enlace que, al hacer clic, conduce a la descarga de un archivo ZIP que contiene un archivo JavaScript», dijo la agencia. dicho en un informe del jueves.

Ciberseguridad

El archivo JavaScript, denominado OYSTERFRESH, está diseñado para mostrar un documento señuelo como mecanismo de distracción, mientras escribe sigilosamente una carga útil ofuscada y cifrada llamada OYSTERBLUES en el Registro de Windows, además de descargar e iniciar OYSTERSHUCK, que es responsable de decodificar OYSTERBLUES.

OYSTERBLUES está equipado para recopilar una amplia gama de información del sistema, incluido el nombre de la computadora, la cuenta de usuario, la versión del sistema operativo, la hora del último inicio del sistema operativo y una lista de procesos en ejecución. Los datos recopilados se envían a un servidor de comando y control (C2) a través de una solicitud HTTP POST.

Luego espera más respuestas que contengan el código JavaScript de la siguiente etapa, que se ejecuta utilizando el función evaluar(). Se considera que la carga útil final será Cobalt Strike, un marco de simulación de adversario del que se abusa ampliamente para actividades posteriores a la explotación.

«Para reducir la probabilidad de que esta ciberamenaza sea explotada, es aconsejable aplicar enfoques básicos conocidos para reducir la superficie de ataque, específicamente restringiendo la capacidad de ejecutar wscript.exe para cuentas de usuario estándar», dijo CERT-UA.

La revelación se produce cuando el Consejo de Defensa y Seguridad Nacional de Ucrania reveló El uso por parte de Rusia de herramientas de inteligencia artificial (IA) como OpenAI ChatGPT y Google Gemini para explorar objetivos e incrustar la tecnología en malware para generar comandos maliciosos en tiempo de ejecución, al tiempo que insta a los grupos de hackers respaldados por el Kremlin a llevar a cabo ataques cibernéticos centrados en obtener inteligencia y garantizar una presencia a largo plazo en redes comprometidas para su posterior explotación, incluso para apoyar operaciones de influencia.

Ciberseguridad

«Los principales vectores de penetración inicial en 2025 fueron la ingeniería social, la explotación de vulnerabilidades, el uso de cuentas RDP y VPN comprometidas, los ataques a las cadenas de suministro y el uso de software sin licencia que ya contiene puertas traseras integradas en la etapa de instalación», dijo el Consejo. «Los atacantes se centraron en robar información confidencial, interceptar comunicaciones y rastrear la ubicación de los objetivos».

En un desarrollo relacionado, los detalles han surgió sobre una campaña de propaganda pro-Kremlin que secuestró cuentas de usuarios reales de Bluesky para publicar contenido falso desde 2024. Las cuentas secuestradas incluían a periodistas y profesores. La actividad ha sido atribuida a una empresa con sede en Moscú llamada Social Design Agency, que está vinculada a una campaña conocida como Matryoshka. En algunos de estos casos, Bluesky ha tomado la medida de suspender las cuentas hasta que los propietarios inicien un reinicio.

Hacer que los controladores vulnerables sean explotables sin hardware: la perspectiva BYOVD

1 Introducción Este artículo proporciona un análisis técnico de con cuántos controladores en modo kernel de Windows se puede interactuar desde el modo de usuario sin el hardware para el que fueron desarrollados. Este trabajo fue motivado por la investigación de vulnerabilidades orientadas a los controladores y la necesidad de evaluar la explotabilidad de hallazgos individuales, que frecuentemente afectan el código cuya accesibilidad está controlada por hardware. El

El ataque Megalodon GitHub apunta a 5561 repositorios con flujos de trabajo CI/CD maliciosos – CYBERDEFENSA.MX

Investigadores de ciberseguridad han revelado detalles de una nueva campaña automatizada llamada megalodón eso ha impulsado 5.718 confirmaciones maliciosas a 5.561 repositorios de GitHub en un período de seis horas.

«Utilizando cuentas desechables e identidades de autor falsificadas (build-bot, auto-ci, ci-bot, pipeline-bot), el atacante inyectó flujos de trabajo de GitHub Actions que contienen cargas útiles bash codificadas en base64 que filtran secretos de CI, credenciales de nube, claves SSH, tokens OIDC y secretos de código fuente a un servidor C2 en 216.126.225[.]129:8443», SeguridadSegura dicho en un informe.

La lista completa de datos recopilados por el malware se encuentra a continuación:

  • Variables de entorno CI, /proc/*/environ y entorno PID 1
  • Credenciales de servicios web de Amazon (AWS)
  • Tokens de acceso a Google Cloud
  • Credenciales de rol de instancia obtenidas consultando los puntos finales de AWS IMDSv2, metadatos de Google Cloud y Microsoft Azure Instance Metadata Service (IMDS)
  • Claves privadas SSH
  • Configuraciones de Docker y Kubernetes
  • Fichas de bóveda
  • Credenciales de terraforma
  • Historia del caparazón
  • Claves API, cadenas de conexión de bases de datos, JWT, claves privadas PEM y tokens de nube que coinciden con más de 30 patrones secretos de expresiones regulares.
  • URL y token de solicitud de token OIDC de GitHub Actions
  • GITHUB_TOKEN, tokens GitLab CI/CD y tokens Bitbucket
  • Archivos .env, credenciales.json, service-account.json y otros archivos de configuración

Uno de los paquetes afectados es @tiledesk/tiledesk-server, que incluye una carga útil bash codificada en Base64 dentro de un archivo de flujo de trabajo de GitHub Actions. En total, se enviaron 5.718 confirmaciones a 5.561 repositorios distintos el 18 de mayo de 2026, entre las 11:36 a. m. y las 5:48 p. m. UTC.

Ciberseguridad

«El atacante rotó entre cuatro nombres de autores (build-bot, auto-ci, ci-bot, pipeline-bot) y siete mensajes de confirmación, todos imitando el mantenimiento rutinario de CI», dijo SafeDep. «El atacante utilizó cuentas de GitHub desechables con nombres de usuario aleatorios de 8 caracteres (por ejemplo, rkb8el9r, bhlru9nr, lo6wt4t6), configuró git config para falsificar la identidad del autor y utilizó PAT comprometidas o claves de implementación».

Se han observado dos variantes de carga útil como parte de la campaña a gran escala: SysDiag, una variante masiva que agrega un nuevo flujo de trabajo que se activa en cada solicitud push y pull, y Optimize-Build, una variante específica que se activa solo en envío_flujo de trabajoun activador de GitHub Actions que permite a los usuarios ejecutar manualmente un flujo de trabajo bajo demanda. En el caso de Tiledesk, el enfoque dirigido se utiliza para dirigirse a los ejecutores de CI/CD, y no cuando está instalado el paquete npm.

«La compensación es alcance: encendido: empuje garantizaría la ejecución en cada compromiso para dominar, alcanzando más objetivos sin intervención», agregó SafeDep. «Workflow_dispatch sacrifica eso por la seguridad operativa. Con más de 5700 repositorios comprometidos, incluso una pequeña fracción que produzca un GITHUB_TOKEN utilizable le da al atacante suficientes objetivos para la activación bajo demanda».

El resultado es que una vez que el propietario de un repositorio fusiona la confirmación, el malware se ejecuta dentro de sus canales de CI/CD y se propaga aún más, lo que permite el robo de credenciales y secretos a escala.

«Hemos entrado en una nueva era de ataques a la cadena de suministro, y el compromiso de TeamPCP con GitHub fue solo el comienzo», Moshe Siman Tov Bustan de OX Security. dicho. «Lo que viene a continuación es una ola interminable, un tsunami de ciberataques a desarrolladores de todo el mundo».

El desarrollo se produce cuando TeamPCP ha utilizado como arma la cadena de suministro de software interconectada para corromper cientos de herramientas de código abierto, abriéndose camino a través de varios ecosistemas y extorsionando a las víctimas para obtener ganancias en algunos casos. GitHub, propiedad de Microsoft, se ha convertido en la última incorporación a la larga lista de víctimas del grupo, que también incluye a TanStack, Grafana Labs, OpenAI y Mistral AI.

Los ataques de TeamPCP han impulsado una explotación cíclica de proyectos populares de código abierto, donde un compromiso alimenta al siguiente, permitiendo que el malware se propague como la pólvora en forma de gusano. El grupo también parece estar motivado financieramente y ha establecido asociaciones con BreachForums y otros grupos de extorsión como LAPSUS$ y VECT.

Es más, el grupo también parece tener motivaciones geopolíticas, como lo demuestra el despliegue de malware limpiador al detectar máquinas ubicadas en Irán e Israel.

Las consecuencias de la ola de ataques del TeamPCP y la Mini gusano Shai-Hulud tiene incitado npm para invalidar tokens de acceso granular con acceso de escritura que omite la autenticación de dos factores (2FA). NPM también insta a los usuarios a cambiar a Publicación confiable para reducir la dependencia de dichos tokens.

«Al quemar cada token bypass-2FA en la plataforma, npm corta las credenciales que el gusano ya ha recopilado», afirma la empresa de seguridad de aplicaciones Socket. dicho. «Los mantenedores emiten otros nuevos. El gusano, todavía activo en la naturaleza, vuelve a recolectarlos. El reinicio da un respiro. No cierra el agujero subyacente».

Los grupos de actividades como Megalodon y TeamPCP implican comprometer paquetes legítimos para distribuir malware. Por el contrario, una cuenta desechable llamada «polimercadodev» publica nueve paquetes npm maliciosos que se hacen pasar por herramientas CLI comerciales de Polymarket en una ventana de 30 segundos para robar las claves privadas de Ethereum/Polygon de las víctimas a través de un gancho posterior a la instalación.

Ciberseguridad

Al momento de escribir este artículo, todavía están disponibles para descargar desde npm. Los nombres de los paquetes están a continuación:

  • polimercado-trading-cli
  • terminal-polimercado
  • comercio-polimercado
  • polimercado-auto-comercio
  • comercio de copias de polimercado
  • robot-polimercado
  • código-claude-polimercado
  • agente-ai-polimercado
  • comerciante-polimercado

«Durante la instalación, un script posterior a la instalación muestra un mensaje de incorporación de billetera falsa que solicita al usuario que pegue su clave privada, afirmando que ‘permanece cifrada’», SafeDep dicho. «El script PUBLICA la clave sin formato en texto plano a un trabajador de Cloudflare en hxxps://polymarketbot.polymarketdev.workers[.]dev/v1/billetera/claves.»

«El atacante creó una CLI comercial funcional en torno a una operación de robo de credenciales. La ingeniería social lleva el ataque: el mensaje posterior a la instalación parece una incorporación de billetera estándar, el enmascaramiento imita la entrada segura y el repositorio de GitHub proporciona credibilidad falsa»