Un hacker ejecuta el agente de inteligencia artificial de Hermes sin supervisión para su posterior explotación en el Ministerio de Finanzas tailandés

Alguien instaló un popular asistente de inteligencia artificial en un servidor alquilado, desactivó la configuración que le hace pedir permiso antes de ejecutar comandos arriesgados y apuntó al Ministerio de Finanzas de Tailandia, que gestiona la tesorería y la recaudación de impuestos del país.

Luego, el agente trabajó solo a través de la red del ministerio, verificando los hosts en busca de formas de obtener acceso raíz, buscando en los sistemas de archivos y rastreando una carpeta de registros de personal que se remontaba a 2012.

El operador dejó los propios registros del agente en un servidor web con el listado de directorios activado, donde la firma de inteligencia de amenazas Hunt.io y el investigador Bob Diachenko los encontraron, junto con 585 archivos y 470 MB de herramientas de ataque.

La herramienta es Hermesun asistente de código abierto de Nous Research que las personas instalan para administrar su correo, realizar tareas domésticas y recibir instrucciones a través de Telegram o Slack. No es una herramienta de piratería y no hay ningún defecto en ella.

El modo que utilizó el operador, llamado YOLO, es una característica documentada con su propio indicador de línea de comando. Eso es lo que separa este caso de los ataques asistidos por IA de los que se ha informado hasta ahora.

Cuando Antrópico revelado un grupo chino que utilizó Claude Code para espionaje en noviembre pasado, los atacantes tuvieron que engañar al modelo para que cooperara y Anthropic prohibió sus cuentas una vez que se dio cuenta. Hermes funciona en la propia máquina del operador. Ningún proveedor estaba mirando y no había ninguna cuenta que prohibir.

Ciberseguridad

El operador ya estaba dentro antes de que comenzara el agente. Hunt.io recuperó un shell web oculto instalado en un servidor web del ministerio, scripts escritos en sistemas Hadoop internos con nombre y contraseñas de buzones de correo robadas codificadas en un script de prueba de correo.

Nada en los archivos recuperados muestra datos que salen de la red y se desconoce cómo entró el operador por primera vez. El 15 de julio se notificó al CERT nacional de Tailandia y a la agencia de ciberseguridad; ninguno había publicado nada cuando The Hacker News lo revisó el 24 de julio.

Para todos los demás, el detalle útil es para qué fueron creados los scripts del operador: un servicio de base de datos Hadoop que acepta cualquier contraseña de forma predeterminada.

El humano hizo las partes que requieren conocer el objetivo. El artículo de Hunt.io muestra una lista de contraseñas creada a partir de las abreviaturas de los propios departamentos del ministerio en lugar de un diccionario, y un código shell que lleva rutas codificadas a la intranet del ministerio.

El agente hizo la parte repetitiva: ejecutar un análisis, leer el resultado, decidir qué comprobar a continuación y ejecutar otro. Nada en el material recuperado muestra que haya encontrado una nueva vulnerabilidad o elegido el objetivo.

Ninguna de las órdenes era exótica. LinPEASun script estándar que busca rutas de escalada de privilegios en Linux. Una búsqueda de archivos con permisos elevados. Un rastreo de directorio. Una persona escribiría las mismas cosas. Lo que cambió es que nadie tenía que aprobar cada uno.

Hermes ofrece esa configuración de tres maneras: un indicador –yolo en el inicio, un comando /yolo a mitad de sesión o una variable de entorno HERMES_YOLO_MODE=1. el proyecto guía de configuración dice «usar esto sólo en entornos seguros y aislados».

Una capa sobrevive: una lista de bloqueo de línea dura que todavía rechaza comandos que borrarían la máquina en la que se está ejecutando el agente. Lo que el operador desconectó fue el control humano, no todas las salvaguardias.

Lo que hizo el agente

Cinco archivos llamados call_00_*.txt mantienen los turnos del agente: escaneo de vulnerabilidades del kernel contra un host ministerial, una segunda ejecución de LinPEAS, un barrido de binarios con permisos elevados, un listado del sistema de archivos y un rastreo recursivo de la raíz web perteneciente a la Oficina del Secretario Permanente.

Esa carpeta contenía documentos de Office, evaluaciones de desempeño y registros de personal que datan de 2012. Los registros muestran al agente leyendo el directorio. Ninguno de ellos muestra los archivos que lo abandonan.

El script de escaneo que le entregaron no era original. Un linpeas.sh personalizado comprobó cuatro fallas del kernel de Linux 2026 en tres familias: Copy Fail (CVE-2026-31431), Dirty Frag (CVE-2026-43284 y CVE-2026-43500) y clon sucio (CVE-2026-43503).

Cada uno entrega una raíz de usuario local donde se cumplen sus requisitos previos, lo que para Dirty Frag y DirtyClone significa CAP_NET_ADMIN. Todos tenían semanas de antigüedad cuando el operador los preparó, y nada recuperado nombra una versión del kernel del ministerio ni muestra que alguno de los cuatro se haya ejecutado.

La propia sesión SSH del operador en el servidor provisional provino de 103.97.0[.]57 en Hong Kong. La contraseña de la interfaz web del agente contiene la palabra china Leishen, dios del trueno, y junto a ella se encuentra una clave para FOFA, un servicio chino de búsqueda de activos.

El mismo servidor anteriormente alojaba un controlador ShadowPad y ahora ejecuta un escucha de comando y control VShell. Hunt.io evalúa con confianza baja a media que el operador habla chino o domina el idioma, y ​​no nombra ningún grupo. La empresa y Diachenko siguen siendo la única fuente pública de las conclusiones específicas del ministerio.

La ruta hacia Hadoop

La mayor parte del código personalizado se envió al clúster Hadoop del ministerio, donde almacena y consulta grandes volúmenes de datos. Un script llamado hive_rce_py2.py se conecta a HiveServer2, la interfaz SQL de ese clúster, en una máquina interna en el puerto 10000, y envía una contraseña.

Documentación propia de Apache. dice que el modo de autenticación predeterminado es NINGUNO, que acepta cualquier contraseña que se le proporcione sin verificarla.

Una vez conectado, el script instala un complemento Java malicioso llamado HiveCmd.jar como una función definida por el usuario, que le permite ejecutar comandos del sistema operativo a través de consultas ordinarias de bases de datos y leer los resultados. Cloudera advierte que cualquiera que pueda instalar dicha función puede ejecutar código arbitrario como la cuenta de servicio de Hive y acceder a datos confidenciales.

Ciberseguridad

También se presenta en el servidor: un implante Go no documentado anteriormente que el operador llama Hades, creado para Windows y Linux en 62 copias. Hunt.io analizó uno de cada uno y encontró la misma base de código; los otros 60 no fueron examinados individualmente.

Sus direcciones codificadas vinculan el servidor de prueba con un segundo servidor de Hong Kong, aunque ningún artefacto recuperado muestra a Hades llegando a una máquina del ministerio. Secuencias de comandos separadas probaron las credenciales predeterminadas en una consola interna GlassFish, sin que se confirmara ninguna implementación, junto con código de explotación para tres fallas más antiguas en polkit, sudo e IIS 6.0.

que hacer

  • Compruebe si HiveServer2 se está ejecutando con la autenticación configurada en NINGUNA y restrinja quién puede instalar funciones definidas por el usuario. Ese valor predeterminado es en el que se escribió el script del operador.
  • Alerta cuando un proceso de servidor web abre una conexión a puertos internos de Hadoop como 10000 o 50070. Merece la pena echarle un vistazo a un servidor web que llega a un nodo de Hadoop.
  • Busque raíces web de forma recursiva en busca de archivos PHP con nombres de puntos iniciales que imiten los cachés del sistema. Este se encontraba en /storage/Counter/nine/.journald-cache.php y no aparece en una lista de directorio normal.
  • Parche los kernels contra las cuatro fallas de 2026 anteriores, además de sudo a 1.9.5p2 o posterior, polkit para CVE-2021-4034 y cualquier IIS 6.0 WebDAV restante.

El agente deja su propio rastro. El panel web de Hermes devuelve un encabezado del servidor HermesWebUI, y una búsqueda en esa cadena arrojó aproximadamente 5.900 eventos de escaneo durante un mes, según el informe de Hunt.io del 23 de julio, contando avistamientos en lugar de máquinas distintas.

El mejor gancho es donde el agente escribe sus resultados: una carpeta /hermes-results/ consistente con nombres de archivos predecibles, que arrojó 575 visitas en el índice de directorios expuestos de Hunt.io el mismo día, cada uno de los cuales es un par de host y nombre de archivo. Ningún control de seguridad expuso a este operador. Una lista de directorio lo hizo.

El punto final ve los mismos comandos de shell y las mismas herramientas en ambos sentidos. Nada en una línea de comando ordinaria anuncia que no hay nadie frente al teclado.

Los defectos de las imágenes de Bing permiten que los SVG diseñados ejecuten comandos como SISTEMA en los servidores de Microsoft

Un SVG diseñado enviado a la búsqueda de imágenes de Bing ejecutó comandos como NT AUTHORITY\SYSTEM en los trabajadores de procesamiento de imágenes de producción de Microsoft y como root en las máquinas Linux de la misma flota.

Las pruebas de XBOW obtuvieron el mismo resultado en trabajadores de diferentes hosts y rangos de red, por lo que el problema se encontraba en el nivel de imagen de Bing, no en una máquina defectuosa. Microsoft emitió dos CVE críticos, CVE-2026-32194 y CVE-2026-32191, y calificó ambos con 9,8 en la escala CVSS.

XBOW, la startup autónoma de seguridad ofensiva, encontró ambos y los informó en privado. Los usuarios de Bing no tienen ningún parche o mitigación que aplicar: Microsoft arregló ambos lados del servidor antes de que salieran los avisos en marzo, y los registros indican que «no hay ninguna acción del cliente que resolver».

Ninguno de los avisos registró explotación o divulgación pública cuando se publicaron el 19 de marzo. XBOW publicó la mecánica del exploit el 23 de julio, después de retenerla a pedido de Microsoft hasta que la solución llegara.

Lo que sobrevive a la solución es la forma del error. La aplicación creía que estaba manejando una imagen; el ayudante debajo lee parte de esa imagen como un comando.

Ciberseguridad

Si su propia pila canaliza cargas o URL obtenidas por el servidor a través de ImageMagick o cualquier dispositivo compatible con ImageMagick, su exposición depende de si el contenido controlado por el atacante aún puede llegar a una ruta habilitada para delegados. Negue los delegados, corte los formatos que acepta y mantenga al trabajador fuera de la red, y el mismo SVG no hace nada.

La búsqueda inversa de imágenes de Bing obtiene la URL de una imagen desde el backend, porque eso es lo que hace la función. Por sí sola, esa es una SSRF ciega: nada regresa al cliente. El mensaje fue el error. Algunos trabajadores devolvieron un 500 al navegador y aun así buscaron y analizaron lo que recuperaron, lo que apuntaba a algo posterior que estaba realizando el análisis.

SVG respondió esa pregunta. Es XML, no píxeles: puede hacer referencia a otras imágenes, y un renderizador que sigue esas referencias va y las obtiene. Debajo, las suites de conversión de formatos manuales no se procesan por sí mismas ante un delegado, un programa externo invocado a través de un shell.

en el camino XBOW alcanzadoesa capa todavía estaba habilitada, por lo que una referencia de imagen que comenzaba con un carácter de barra vertical iba al shell en lugar de leerse como un nombre de archivo. La carga útil era un SVG de un píxel cuya referencia ejecutaba un comando en el trabajador y enroscaba la salida a un recopilador controlado por XBOW.

Eso dio dos rutas al mismo nivel de conversión y dos CVE.

  • CVE-2026-32194archivado como inyección de comando bajo CWE-77, es la carga pública de «Búsqueda por imagen», con el SVG en base64 como imageBin campo a /images/kblob.
  • CVE-2026-32191archivado como inyección de comando del sistema operativo según CWE-78, es la ruta del rastreador: alojar el SVG en cualquier lugar, entregar su URL a la búsqueda a través del imgurl parámetro, y bingbot/2.0 lo trae a la misma tubería. Tampoco necesita autenticación, cookies, estado de sesión o un clic.

The Hacker News verificó ambos registros CVE el 24 de julio. Ambos todavía tienen el estado de no divulgación pública de Microsoft en marzo, que el artículo de XBOW ha superado, y Microsoft todavía los enumera como no explotados.

La prueba tuvo que salir de banda. La interfaz podría devolver un error mientras el trabajador se ejecuta de todos modos. Los trabajadores de Linux devolvieron uid=0 y gid=0. En Windows, systeminfo llamado Centro de datos de Windows Server 2022, whoami /all mostró SeImpersonatePrivilege y SeDebugPrivilege habilitados, y los listados de directorios ejecutaron dentro de los componentes de procesamiento de imágenes multimedia de Bing. La empresa dice que solo ejecutó comandos benignos de solo lectura y no tocó datos de los clientes.

Ciberseguridad

Limitarlo a ese camino requirió docenas de investigaciones. Los pseudoprotocolos de ImageMagick regresaron de manera diferente según el codificador: label: texto renderizado y xc: produjo una imagen en color, mientras text:, caption: y las lecturas directas de archivos fallaron. Metacaracteres de Shell en el interior label: renderizado como texto en lugar de ejecutarse, lo que descartó a ese codificador. La ruta que llegó a un delegado fue la referencia de la imagen dentro del propio SVG.

Apague a los delegados

Un trabajador de procesamiento de imágenes que maneja archivos que no son de confianza no debe acceder a un shell, ejecutarse como SISTEMA ni tener acceso a Internet. El oleoducto de Bing hizo las tres cosas.

La propia guía de ImageMagick Es explícito que la política predeterminada es abierta y está destinada a uso en entornos aislados o firewall, no en un sitio web público. Para cualquier cosa que toque imágenes que no sean de confianza, rechace a los delegados directamente en policy.xml:

Luego, en orden de lo que más te compra:

  1. Corta los formatos que aceptes. SVG, MVG y EPS se encuentran entre los que cuentan con referencias e intérpretes.
  2. Revisar delegates.xml y deshabilite todo lo habilitado que no necesite.
  3. Ejecute la conversión en un espacio aislado y con privilegios reducidos.
  4. Bloquear la red saliente del trabajador, que es la pata que convirtió un error ciego en uno probado.
  5. Incluya en una lista blanca los destinos a los que puede llegar una recuperación del lado del servidor y mantenga al trabajador alejado de las direcciones internas.

La guía de ImageMagick es realizar pruebas después de cualquier cambio de política, y magick identify -list policy imprime lo que realmente está cargado.

ImagenTrágicala inyección de comando delegado de 2016 rastreada como CVE-2016-3714, es la misma clase de falla y sigue resurgiendo porque nadie cuenta el convertidor como parte de la superficie de ataque. Nico Waisman, CISO de XBOW, quien escribió la divulgación, lo expresó de esta manera: «Las aplicaciones tratan a los ayudantes de imágenes como plomería. Los atacantes los tratan como analizadores».

La recuperación era accesible, no devolvía nada y parecía un callejón sin salida. Lo que lo convirtió en un shell de SISTEMA fue el analizador detrás de él, y nada en la respuesta lo habría dicho.

El kit de phishing BlueNoroff Zoom perfila las carteras criptográficas antes de la entrega de malware – CYBERDEFENSA.MX

Los actores de amenazas norcoreanos detrás del Campañas estilo ClickFix Se ha descubierto que los dominios de Zoom y Microsoft Teams con errores tipográficos operan un kit de phishing activo para hacerse pasar por las plataformas de videoconferencia en campañas de ingeniería social diseñadas para distribuir malware.

«azulnoroff ha operacionalizado el abuso de confianza combinando contactos industriales comprometidos, ingeniería social, reconocimiento de billeteras y entrega de malware en un proceso repetible de adquisición de víctimas», JUMPSEC dicho en un informe detallado compartido con The Hacker News. «La plataforma perfila las carteras de criptomonedas de las víctimas antes de la entrega de malware, lo que permite apuntar selectivamente a víctimas de alto valor».

Al describir la campaña como una plataforma de adquisición de víctimas impulsada por un operador, la empresa de ciberseguridad señaló que la actividad implica el uso de contactos de confianza comprometidos como vector de acceso inicial para crear una cadena de ataque autopropagante a través de Telegram.

Los detalles de la actividad se han documentado en detalle desde principios de 2025, con Sekoia rastreando un segundo grupo de amenazas relacionado alineado con Corea del Norte bajo el nombre de ClickFake Interview debido al uso de señuelos similares a ClickFix para engañar a objetivos desprevenidos para que ejecuten comandos maliciosos con el pretexto de abordar problemas de cámara o audio.

Ciberseguridad

Según JUMPSEC, los enlaces señuelo se distribuyen desde una cuenta en la que el objetivo ya confía y ha conocido en la vida real, y los atacantes secuestran cuentas legítimas de Telegram de personas en el espacio de las criptomonedas para enviar mensajes a empleados de alto rango de las principales empresas y compartir un enlace de reunión de Calendly.

«Cada víctima que ejecuta la carga útil con Telegram Web abierto o Telegram Desktop instalado es un candidato para que su sesión de Telegram sea robada y reutilizada contra sus propios contactos», dijo JUMPSEC, describiendo la naturaleza autosostenible de la campaña y cómo una cuenta comprometida alimenta a la siguiente.

El enlace de Calendly lleva a la víctima a lo que parece ser la URL de una reunión de Zoom, pero, en realidad, es un dominio falso que se hace pasar por el servicio de videoconferencia. A los usuarios que acceden a la página de phishing se les solicita que ingresen su nombre y le otorguen permisos para acceder a la cámara web. Sin embargo, una vez que se otorgan los permisos, la transmisión de la cámara web se envía sigilosamente al panel del operador a través de mediasoupWebRTC.

El panel de operadores, con múltiples funciones

En la etapa final, después de que la víctima se une a la reunión, se le muestra otra página donde parece estar solo en una llamada de Zoom, junto con el mensaje «esperando a otros participantes». Esto prepara el escenario para la siguiente fase del ataque.

«Una vez que la víctima se ha unido, el operador puede continuar usando su panel para controlar la reunión, enviar mensajes falsos de ‘tu micrófono no funciona’ y activar la ‘Actualización del SDK de Zoom’, lo que finalmente resulta en la carga útil de ClickFix», dijo JUMPSEC.

Simultáneamente, el kit ejecuta un paso de toma de huellas digitales en el navegador web para inventariar las carteras de criptomonedas instaladas en él, tras lo cual el «administrador» se une a la reunión falsa. El giro aquí es que el video que ve la víctima no es una transmisión en vivo, sino más bien un video preeditado que presenta fotografías de rostros generadas por IA creadas con OpenAI ChatGPT y superpuestas a movimientos corporales auténticos capturados durante reuniones anteriores.

«Así, cada ataque exitoso introduce material fuente en los compuestos utilizados contra el siguiente objetivo», explicó JUMPSEC. «Esto, combinado con el método de apropiación de cuentas de Telegram, significa que la reunión falsa muestra una cara de apariencia familiar, moviéndose con el lenguaje corporal de alguien que realmente fue capturado por la cámara».

La compañía de ciberseguridad dijo que capturó dos variantes distintas de señuelos, cada una para Zoom y Microsoft Teams. Se considera que la variante Teams está más pulida que la versión Zoom, ya que admite reacción emoji, bloqueo de dispositivos móviles/tabletas y sondeos avanzados de billetera antes de la entrega de malware.

Las cadenas de ataques ClickFix son compatibles tanto con Windows como con macOS. Una breve descripción de cada uno de ellos es la siguiente:

Un análisis más detallado ha determinado que la función de exfiltración de Telegram codifica el token del bot y el ID del chat dentro del binario del ladrón. Al consultar la API de Telegram para obtener el token del bot, se vinculó a un operador que se llama «John» (@alquimia_john_mac). En mayo de 2026, se observó al individuo preguntando a los administradores del grupo de criptomonedas MAIV sobre la adjudicación de contratos y el retiro de sus fondos.

Además de eso, un examen de la infraestructura del actor de amenazas condujo al descubrimiento de cinco versiones distintas del kit de phishing del 31 de mayo al 14 de julio de 2026, lo que indica esfuerzos activos de desarrollo y ajuste.

Ciberseguridad

Un aspecto notable de la campaña es su enfoque específico en señuelos relacionados con Zoom y Teams, a diferencia de, por ejemplo, Google Meet. Sean Moran, jefe de investigación y habilitación de amenazas en JUMPSEC, dijo a The Hacker News que hay tres posibles razones detrás de este comportamiento: el pretexto ClickFix, los ajustes de la aplicación Target y la superficie de typosquatting.

«Todo el gancho es el ‘SDK de Zoom/Teams desactualizado’, que solo llega a plataformas que las víctimas creen que tienen un cliente de escritorio algo pesado (como lo tienen Teams y Zoom). Pero Google Meet no tiene una aplicación de escritorio y es un navegador primero, por lo que realmente no tiene sentido allí.

Zoom y Teams son los valores predeterminados para muchos fundadores/capitalistas de riesgo/criptomonedas en el mundo de las finanzas, mientras que Google Meet se siente más como una plataforma de llamadas a clientes que como una «llamada de inversionistas/asociaciones».

Todo el esquema de dominio es ‘us.zoom.06webin.us’ y demás, lo que hace que sea muy fácil para alguien caer en sus enlaces falsos porque son muy similares a los enlaces reales de Zoom con todos los subdominios, mientras que ‘meet.google.com’ es más difícil de escribir/falsificar».

Moran también señaló que, si bien el kit de phishing actualmente solo incluye páginas de señuelo de Zoom y Teams, existe un equivalente de Google Meet como un código auxiliar no implementado en el código fuente. Esto, añadió, probablemente sea una elección deliberada debido a los factores mencionados anteriormente y al hecho de que la configuración actual está funcionando activamente.

«Las implicaciones se extienden más allá de esta campaña específica. A medida que la Web3 y los activos digitales continúan madurando, los actores de amenazas reconocen cada vez más que comprometer a las personas que controlan el acceso puede ser tan valioso como atacar la infraestructura misma», concluyó JUMPSEC.

«El perfeccionamiento continuo de BlueNoroff demuestra que las organizaciones deben considerar la identidad, las relaciones y los canales de comunicación como partes críticas de su postura de seguridad».

El exploit Certighost permite a usuarios de Active Directory con pocos privilegios hacerse pasar por un controlador de dominio – CYBERDEFENSA.MX

Los investigadores H0j3n y Aniq Fakhrul publicaron un exploit funcional el 24 de julio que permite a un usuario de Active Directory con pocos privilegios obtener un certificado para un controlador de dominio y autenticarse como esa máquina.

Le pusieron el nombre en código a la falla. Certighost. Debido a que las cuentas de controlador de dominio tienen derechos de replicación de directorios, la credencial Kerberos resultante puede recuperar el krbtgt secreto a través de DCSync.

Microsoft solucionó el problema de los Servicios de certificados de Active Directory (AD CS) diez días antes como CVE-2026-54121. Microsoft clasificó la falla como autorización inadecuada y le asignó una puntuación CVSS de 8,8.

La explotación requiere acceso a la red y una cuenta de dominio, pero no derechos de administrador ni interacción del usuario. En la prueba de los investigadores, un valor normal Domain Users La cuenta podría crear una cuenta de computadora con la configuración predeterminada. ms-DS-MachineAccountQuota valor de 10 o reutilizar uno que ya controlaba.

La cadena también requería una CA empresarial que siguiera la ruta de la cadena vulnerable, inscripción a través de la plantilla de máquina predeterminada y accesibilidad de la red desde la CA hasta los oyentes SMB y LDAP del atacante.

Las organizaciones que ejecutan una CA empresarial deben instalar las actualizaciones de Microsoft del 14 de julio en los hosts de AD CS. Hasta el 24 de julio, ninguna fuente primaria revisada por The Hacker News informó sobre explotación en la naturaleza, pero la prueba de concepto completa era pública. Esa falta de presentación de informes no prueba que no se haya producido explotación.

Los investigadores también documentaron una forma probada en laboratorio de desactivar el recurso de persecución cuando no es posible aplicar parches de inmediato, aunque puede interrumpir los flujos de inscripción legítimos.

Ciberseguridad

El error se encuentra en un retroceso de inscripción de AD CS conocido como persecución. Cuando una autoridad de certificación (CA) no puede obtener la información de una entidad final, la Protocolo de inscripción de Windows permite que una solicitud proporcione cdcel servidor de Active Directory con el que contactar, y rmdel objeto de la máquina a resolver.

los investigadores encontró que la CA siguió la información proporcionada por el solicitante cdc host a través del Bloque de mensajes del servidor (SMB) y el Protocolo ligero de acceso a directorios (LDAP) sin demostrar primero que era un controlador de dominio real.

Un atacante podría ejecutar servicios LDAP y Autoridad de seguridad local (LSA) no autorizados, transmitir el desafío de autenticación de la CA al controlador de dominio real a través de Netlogony devolver el controlador de dominio de destino objectSid y dNSHostName. Una cuenta de máquina controlada proporcionó la identidad de dominio válida necesaria para que la CA continúe. La CA autenticó esa cuenta y luego firmó la identidad del controlador de dominio de destino en el certificado.

El explotación pública Automatiza la cadena. Crea una cuenta de computadora o reutiliza una especificada con --computer-name. La herramienta inicia oyentes en los puertos. 445 y 389 y transmite el desafío de la CA al controlador de dominio real a través de Netlogon. Luego presenta el cdc y rmd atributos y escribe un PFX caché de credenciales de archivos y Kerberos.

El exploit utiliza criptografía de clave pública para la autenticación inicial en Kerberos (PKINIT) para autenticarse como controlador de dominio de destino. La credencial resultante puede solicitar secretos de cuenta a través de DCSyncincluido krbtgt.

El análisis binario de los investigadores encontró que Microsoft Actualización de julio agrega CRequestInstance::_ValidateChaseTargetIsDC a certpdef.dll antes de que el CA siga una persecución. La validación rechaza literales de IP, nombres demasiado largos y metacaracteres LDAP. También requiere exactamente un objeto de computadora de Active Directory coincidente cuyo nombre DNS coincida con el objetivo y cuyo userAccountControl incluye SERVER_TRUST_ACCOUNT (8192). un mas tarde SID la comparación bloquea la sustitución de objetos.

Ciberseguridad

El exploit público se probó en un bosque de Windows Server 2016 o posterior con una CA empresarial, la plantilla de certificado de máquina predeterminada y la cuota de cuenta de máquina predeterminada. El registro NVD enumera por separado desde Windows Server 2012 hasta Windows Server 2025, incluidas las ediciones Server Core enumeradas, como afectadas. También enumera las versiones 1607 y 1809 de Windows 10. La falla estaba ausente en Catálogo de vulnerabilidades explotadas conocidas de CISA el 24 de julio.

Los investigadores informaron la falla a Microsoft el 14 de mayo. Microsoft la confirmó el 22 de mayo y la parchó el 14 de julio. Los investigadores la revelaron públicamente el 24 de julio. Los administradores que no puedan parchear inmediatamente pueden borrar el indicador de persecución y reiniciar los Servicios de Certificate Server:

certutil -setreg policy\EditFlags -EDITF_ENABLECHASECLIENTDC

Restart-Service CertSvc -Force

Los investigadores probaron esa mitigación sólo en un laboratorio controlado. Recomiendan prepararlo primero y tratar la actualización de julio como una solución permanente.

La falla de ChatGPT AgentForger podría implementar agentes de espacio de trabajo no autorizados a través de un enlace de phishing

Investigadores de ciberseguridad han revelado una vulnerabilidad crítica en los agentes del espacio de trabajo ChatGPT de OpenAI que podría haber permitido que un único enlace de phishing construyera, autorizara y desplegara sigilosamente un agente autónomo de inteligencia artificial (IA) dentro de la organización de una víctima.

La vulnerabilidad ha sido nombrada en código. AgenteForger por Laboratorios Zenity. Desde entonces, OpenAI abordó el problema a partir del 8 de junio de 2026, luego de una divulgación responsable.

«Un solo enlace podría secuestrar el ChatGPT Agent Builder de OpenAI para crear un agente de IA controlado por un atacante con acceso de empleado real y sus aprobaciones desactivadas», la compañía de seguridad de IA dicho en un informe de dos partes compartido con The Hacker News.

El ataque ocurre cuando un empleado desprevenido hace clic para abrir un enlace ChatGPT de apariencia benigna, lo que genera un nuevo agente de inteligencia artificial dentro de los límites de confianza de la empresa que cumple las órdenes del atacante. El problema es un caso de falsificación de solicitudes entre sitios (CSRF) que falsifica un agente de IA autónomo controlado por un atacante.

Generador de agentes es un lienzo visual de arrastrar y soltar que permite a los usuarios crear flujos de trabajo de agentes de varios pasos. El mes pasado, OpenAI anunciado que dejará de usar el producto a partir del 30 de noviembre de 2026, instando a los usuarios a cambiar al SDK de agentes.

Zenity dijo que sus pruebas encontraron que la herramienta Builder acepta un estado de inicialización a través de parámetros de URL, dos de los cuales incluyen una plantilla de agente y el mensaje al Builder.

Ciberseguridad

«Descubrimos que cuando se carga la página, el valor de inicial_assistant_prompt no se coloca simplemente en el cuadro de aviso. Se envía y ejecuta automáticamente», dijo Mike Takahashi, investigador del equipo rojo de IA. «Eso significa que una instrucción incrustada dentro de una URL puede convertirse en el primer comando sobre el que actúa el Constructor».

Dado que se puede insertar un mensaje directamente en la URL, un atacante puede enviar la URL a un objetivo en forma de enlace de phishing que siga el siguiente patrón: «chatgpt[.]es/agentes/estudio/new?template_name=[template name]&initial_assistant_prompt=[malicious prompt]».

Si un usuario que ha iniciado sesión hace clic en el enlace, ChatGPT abre el Constructor en la sesión autenticada de la víctima y envía automáticamente el mensaje incrustado en la URL sin requerir ninguna interacción adicional. Sin embargo, el atacante debe cumplir los siguientes requisitos previos:

  • Una víctima que ha iniciado sesión en ChatGPT
  • La víctima tiene acceso a Workspace Agents
  • La víctima tiene al menos un conector autorizado (es decir, una integración ChatGPT ya existente con una aplicación empresarial como Outlook, Gmail, Google Calendar, Google Drive, Slack o Teams).

La integración del conector es necesaria porque la URL de ChatGPT diseñada pasa como entrada una plantilla de jefe de personal que permite al agente extraer los datos necesarios de las aplicaciones del espacio de trabajo para preparar un «resumen operativo de alta señal».

Específicamente, la carga útil pasada a través del mensaje malicioso le indica al Constructor que realice la siguiente secuencia de acciones:

  • Cree un agente a partir de la plantilla de jefe de personal.
  • Conecte todos los conectores ya disponibles y configure cada conector en «Nunca preguntar» para que no se necesite la aprobación del usuario.
  • Haga que el agente esté activo y prográmelo para que se ejecute cada hora, convirtiéndolo en un mecanismo de persistencia.
  • Durante cada ejecución, busque correos electrónicos de una dirección de correo electrónico específica cuya línea de asunto comience con la frase «TASK», ejecute esas tareas e informe los resultados enviando un mensaje de correo electrónico a la dirección del atacante.
  • Invoque el modo de vista previa para ejecutar el agente inmediatamente.

«El modo de vista previa está destinado a permitir a los usuarios probar un agente antes de publicarlo», explicó Zenity. «En este flujo, sin embargo, la Vista previa no es sólo una vista previa visual o un ensayo. Ejecuta el agente recién creado contra las cuentas conectadas de la víctima utilizando la configuración de aprobación que acaba de configurarse».

«En otras palabras, el agente falsificado se convierte en un operador persistente. El clic original lo instala; la programación lo mantiene vivo; y las aplicaciones conectadas le brindan una fuente de comandos, acceso a acciones y datos confidenciales, así como una ruta para devolver resultados».

Armado con esta capacidad, el agente falsificado puede profundizar en la organización, realizar reconocimientos, recopilar documentos confidenciales de servicios de almacenamiento en la nube y robar contraseñas mencionadas en los mensajes de Slack, convirtiéndolo esencialmente en un interno persistente y autónomo capaz de hacer lo que el atacante quiere hacer.

Ciberseguridad

Es más, el agente malicioso del espacio de trabajo puede hacerse pasar por la víctima para enviar enlaces de phishing en Teams en su nombre, que luego pueden redirigir a los destinatarios a una página de inicio de sesión falsa de Microsoft diseñada para desviar sus credenciales. Este escenario es preocupante ya que puede abrir la puerta a un compromiso más amplio y otros escenarios de compromiso del correo electrónico empresarial (BEC).

«El atacante no necesita que la víctima haga clic en otro enlace», Takahashi explicado. «No necesitan que la pestaña Builder permanezca abierta. Una vez que el agente se publica y programa, el atacante puede seguir enviándole asignaciones a través del buzón de correo de la víctima. Cada correo electrónico de TAREA se convierte en una nueva asignación para el agente. El agente no está esperando otro clic. Está esperando instrucciones».

«En esencia, AgentForger es una falla de confianza del agente: la plataforma confía en que el usuario creó, aprobó, programó y operó intencionalmente el agente».

Los hallazgos llegan casi un mes después de que la empresa de seguridad de IA reveló que malos actores son explotando Vulnerabilidades críticas de LiteLLM y puntos finales expuestos de Ollama y secuestro de infraestructura de IA para realizar ataques contra terceros y potenciar los suyos propios. operaciones ofensivas. Estos esfuerzos implican el abuso de CVE-2024-6587, CVE-2026-40217y CVE-2026-35029.

«Los servidores modelo autohospedados y los marcos de agentes se siguen implementando mientras están mal configurados y no autenticados, en puertos predecibles, dispuestos a servir a cualquier cliente», dijo Zenity. «Esto convierte la infraestructura de IA expuesta en un cómputo de backend conveniente y negable para agentes de IA ofensivos».

Ver agentes de IA no es suficiente. Los equipos de seguridad deben hacer cumplir lo que pueden hacer – CYBERDEFENSA.MX

La seguridad de los agentes de IA avanza a través de una curva de madurez familiar: adopción, luego visibilidad y, finalmente, control. Pero lo que hemos descubierto colectivamente es que imponer privilegios mínimos a los agentes de IA es más difícil de lo que jamás imaginamos. Por eso existen tantos enfoques, desde el filtrado rápido hasta los controles de acceso a la capa de identidad. A donde hemos llegado colectivamente es a que comprender la intención de

NodeBB parchea ocho fallas encontradas en IA que exponen el acceso de administrador y los chats privados – CYBERDEFENSA.MX

Ocho fallos de seguridad en NodeBB se hicieron públicos el miércoles, junto con el código para explotarlos. Aikido Security califica los ocho como de alta gravedad y dice que sus agentes de prueba de IA los encontré en una revisión de seis horas del código fuente del software del foro.

Todas las versiones anteriores a la 4.14.0 se ven afectadas. NodeBB los ha solucionado todos y los administradores deberían estar en 4.14.2.

El más simple requiere un cambio de configuración. Un miembro habitual del foro podría señalar la configuración de su página de inicio a la dirección de administrador, recargar la página y se le abriría el panel de administración. Sin contraseña, sin código de explotación.

La propia interfaz del foro bloquea esa configuración, pero el bloqueo sólo se ejecuta en el navegador y se puede eludir. La mayor parte de lo que un miembro podía acceder era de solo lectura, incluido el registro de errores y cualquier lista de usuarios que un administrador hubiera exportado, aunque también podía intercambiar el logotipo del sitio.

Dos más le dieron a un atacante sin cuenta acceso a cosas que debían ser privadas. Se permite que cualquiera diga ser cualquier usuario y lea los mensajes privados uno a la vez. El otro entregaba los contenidos de las categorías privadas a cualquiera que los solicitara de la manera correcta.

El defecto más amplio estaba en la forma en que NodeBB construye sus páginas. El software completa una página y luego hace una segunda pasada para intercambiar el texto traducido. Para entonces, la entrada del usuario ya estaba en la página y podría introducir de contrabando los códigos que busca el segundo paso. Eso permite a un atacante colocar un enlace en casi cualquier lugar del sitio, incluso dentro de publicaciones ordinarias en foros, que ejecuta su código cuando un visitante hace clic en él.

Ciberseguridad

El resto permite que un atacante se apodere de una publicación existente, infle el recuento de votos de una publicación y ejecute dos ataques que plantan código malicioso a través de un servidor falso en fediverse, la red de sitios sociales conectados a los que puede unirse un foro de NodeBB.

¿Quién estuvo realmente expuesto?

Los ocho no son iguales. Tres no necesitan una cuenta en el foro de destino. Dos necesitan una cuenta de miembro ordinaria. Los últimos tres necesitan que alguien haga clic en un enlace o abra una página.

Cinco de los ocho, según el recuento de The Hacker News, se encuentran en el código de federación de NodeBB, la parte que conecta un foro con Mastodon y otros sitios sociales. Eso decide quién estaba en riesgo. Foros instalados nuevos en la versión 4 federarse por defectoentonces tenían los ocho. En los foros que se actualizaron desde la versión 3, la federación se desactivó automáticamente y, a menos que un administrador la volviera a activar, solo se aplicaban tres de los fallos.

Aikido no publicó puntuaciones de gravedad para las fallas individuales y las notas de la versión de NodeBB no las califican. Propio de NodeBB escala de recompensas por errores califica las secuencias de comandos entre sitios y la apropiación de cuentas como altas, y obtener acceso de administrador como crítico.

Parcheado en pedazos desde mayo

NodeBB arregló la mayoría de ellos en silencio, sin decir cuáles eran. The Hacker News comparó cada solución con el historial de lanzamientos de NodeBB: cuatro se enviaron en mayo, dos en junio y la más importante, una reconstrucción de cómo el software maneja el texto de la página, llegó a la versión 4.14.0 el 9 de julio. tocó 325 archivos.

El artículo de Aikido dice que los problemas se solucionaron a principios de julio, lo que no coincide con ese récord. Su enlace para la corrección del panel de administración apunta a un cambio realizado en enero de 2024, dos años antes de la revisión, mientras que las notas de la versión de NodeBB mencionan un cambio diferente al de mayo. Ninguna de las partes explica la brecha.

Los administradores deben actualizar a 4.14.2lanzado el 23 de julio. Espere algo de trabajo, porque 4.14.0 cambió la forma en que las plantillas de página manejan el texto y es posible que sea necesario actualizar los temas y complementos personalizados. Desactivar la federación tampoco es una respuesta completa, ya que tres de los defectos no tienen nada que ver con ello.

Ciberseguridad

Ninguno de los ocho tiene un número de seguimiento CVE y nadie ha informado de ataques que los utilicen. Una falla separada de la federación NodeBB tiene una, CVE-2026-58593presentado el 1 de julio. No es uno de los ocho de Aikido, pero se encuentra en el mismo código y permite que un servidor externo publique y envíe mensajes en nombre de cualquier cuenta local, incluida la del administrador. Necesita que la federación esté activada y que los nombres de registro no tengan una versión fija.

La página de recompensas por errores de NodeBB dice que rechaza los informes generados por IA y paga solo por el trabajo que realizó el remitente. Eso rige los pagos en lugar de las correcciones, y estos ocho fueron reportados directamente a los mantenedores y parcheados.

NodeBB no es el único proyecto que los implementa: la plataforma de automatización n8n corrigió una falla de inicio de sesión en junio que encontró un agente pentest de IA diferente. Cofundador Julian Lam nota en el anuncio de lanzamiento dice que los informes de seguridad válidos llegaron constantemente a lo largo del mes, «aunque casi toda la IA fue descubierta y generada».

El patrón detrás de los ocho es el mismo. NodeBB verificó quién era usted en el camino principal hacia una característica y se saltó la verificación en la ruta lateral que llegaba al mismo lugar.

El complemento falso Notepad ++ ofrece MATCHBOIL.V2 en ataques UAC-0099 – CYBERDEFENSA.MX

El Equipo de Respuesta a Emergencias Informáticas de Ucrania (CERT-UA) ha prevenido de una nueva campaña que implica el uso de un programa malicioso disfrazado de complemento de Notepad++ para comprometer los sistemas Windows.

La agencia ha atribuido la actividad a un grupo de amenazas que rastrea como UAC-0099a Grupo alineado con Rusia que ha observado previamente cómo utilizar fallas de seguridad en el software WinRAR para generar una cepa de malware llamada LONEPAGE. Otros ciberataques organizados por el adversario han empleado correos electrónicos de phishing como método de acceso inicial para implementar MATCHBOIL, MATCHWOK y DRAGSTARE. Se sabe que está activo desde al menos mediados de 2022.

El último conjunto de ataques comienza, observado a principios de este verano, con un correo electrónico de phishing que contiene una imagen adjunta que, al hacer clic, abre una URL que se oculta mediante un acortador de enlaces desde donde se envía la solicitud a un servicio de intercambio de archivos como EasySend.[.]co para recuperar un archivo ZIP.

Ciberseguridad

El archivo ZIP contiene un script de Visual Basic (VBScript) que se hace pasar por un documento PDF. Al intentar iniciarlo, se descargará un PDF señuelo que se mostrará a la víctima como mecanismo de distracción, mientras descarga silenciosamente un segundo archivo llamado «Evernote.zip». El archivo incluye varios componentes:

  • Una copia completa del editor legítimo Notepad++ versión 8.8.3
  • Un complemento DLL malicioso («NppExport.dll»)
  • Un archivo protegido con contraseña («updater.rar»)
  • Ejecutable legítimo de WinRAR («winrar.exe»)

El objetivo principal de VBScript es extraer el contenido del archivo e iniciar Notepad++, que, a su vez, carga «NppExport.dll». Con el nombre en clave LUNCHPOKE, la DLL está diseñada para descomprimir el archivo RAR, que contiene «RemoteLibUpdater.exe» e «InitTest.dll», en un directorio específico, configurar la persistencia mediante una tarea programada para ejecutar «RemoteLibUpdater.exe» cada tres minutos.

El binario «RemoteLibUpdater.exe» es BURNYBEAR, que sirve como cargador para «InitTest.dll», una versión modificada de MATCHBOIL, un cargador basado en C# capaz de entregar cargas útiles secundarias. La nueva versión lleva el nombre en código MATCHBOIL.V2.

«Al mismo tiempo, si ‘RemoteLibUpdater.exe’ se inicia incorrectamente, es decir, sin especificar argumentos, BURNYBEAR activa la lógica diseñada para agotar los recursos de la computadora (RAM y procesador)», dijo CERT-UA.

CERT-UA recomienda que las organizaciones actualicen su software WinRAR, 7-Zip y Notepad++ a las últimas versiones para evitar que los actores de amenazas exploten cualquier vulnerabilidad conocida para facilitar ataques posteriores.

La divulgación se produce cuando el gobierno de EE. UU. destacó una campaña de phishing orquestada por el actor de amenazas vinculado a Rusia llamado Laundry Bear (también conocido como CL-STA-1114, TA488, UNK_PitStop y Void Blizzard) dirigida a servidores de correo Zimbra pertenecientes a organizaciones comerciales y gubernamentales occidentales desde al menos julio de 2025.

La campaña emplea un novedoso exploit de «medio clic» que abusa de CVE-2025-66376 para entregar JavaScript malicioso denominado ZimReaper, capaz de recopilar comunicaciones por correo electrónico y otros datos confidenciales.

«A diferencia de las campañas de phishing tradicionales que persuaden a un usuario a realizar una acción, como hacer clic en un enlace o abrir un archivo, la última campaña de Laundry Bear aprovecha un exploit basado en visualización que sólo requiere que un usuario vea un correo electrónico malicioso dentro de una versión vulnerable del servicio de correo web», dijo el gobierno de Estados Unidos.

«La naturaleza encubierta y persistente de esta actividad, junto con la ausencia de cualquier extorsión financiera conocida, indica casi con certeza la participación de este grupo en actividades de espionaje con el respaldo del gobierno ruso. Además, los ataques extensivos a Ucrania, antes de su uso contra EE.UU. y otros aliados de la OTAN, perfilan una tendencia creciente dentro de los grupos de amenazas cibernéticas rusas a apuntar primero a los usuarios ucranianos, tanto como objetivo prioritario como banco de pruebas para técnicas cibernéticas maliciosas antes de un despliegue global más amplio».

La divulgación también sigue una informe de Proofpoint sobre el continuo ataque al correo web del actor de amenazas ruso utilizando exploits de secuencias de comandos entre sitios (XSS) de medio clic para desviar datos valiosos como parte de una campaña denominada Operación RoundPress. La empresa de seguridad del correo electrónico está rastreando la actividad como TA458.

Ciberseguridad

Desde que ESET lo expuso originalmente en mayo de 2025, el campaña ha ampliado su alcance para apuntar a Kerio Webmail y SOGo Webmail, junto con Zimbra, mDaemon y Roundcube. En marzo de 2026, se dice que el grupo de hackers aprovechó las vulnerabilidades de día cero en Kerio y la plataforma de correo web SOGo (CVE-2026-8496). Posteriormente fue parcheado en la versión 5.12.8. En el caso de Kerio, no se emitió ningún CVE porque el producto de correo web era antiguo y estaba desactualizado.

Vale la pena señalar que la campaña es diferente de la Operación Roundish, que fue revelada por Hunt.io en marzo y utiliza una infraestructura de larga data que CERT-UA atribuido a APT28 en 2024.

«Desde al menos julio de 2025, TA458 comenzó a eliminar componentes de robo y a intercambiar mecanismos de puerta trasera interactivos con su variante Roundcube de SpyPress, para permitir el acceso a largo plazo a la instancia», dijeron los investigadores de Proofpoint. «SpyPress utiliza un segundo exploit de Roundcube (CVE-2025-49113) que abusa del controlador de carga de archivos de Roundcube para desencadenar una deserialización PHP insegura».

El objetivo final es desencadenar la ejecución de código arbitrario e instalar múltiples puertas traseras o mecanismos de persistencia para garantizar el acceso continuo ante una interrupción. TA458 ha sido descrito como probablemente una operación de inteligencia militar rusa sin superposiciones con APT28 (también conocido como TA422).

«TA458 apunta principalmente al gobierno ucraniano y a entidades militares y gubernamentales de Europa del Este en Albania, Grecia, Moldavia y Türkiye, y ocasionalmente apunta a empresas químicas, de telecomunicaciones y de tecnología», dijo Proofpoint. «TA458 continúa usando SpyPress, un malware ofuscado basado en JavaScript visto en la Operación RoundPress, que el adversario modifica según el servidor de correo objetivo».

Un grupo de espionaje ruso aprovechó Zimbra Zero-Day para robar correo y códigos 2FA – CYBERDEFENSA.MX

Un grupo de espionaje apoyado por el estado ruso pasó meses leyendo buzones de correo occidentales a través de una falla entonces desconocida en el cliente de correo web de Zimbra.

La carga útil va después de los últimos 90 días de correo electrónico, todo el directorio de correo electrónico de la organización, la contraseña guardada en el navegador y los códigos guardados para la recuperación de dos factores. Abrir el mensaje fue suficiente para iniciarlo.

La NSACISA y agencias asociadas publicaron un asesoramiento conjunto sobre la campaña del jueves, junto con la investigación de Unit 42 y Proofpoint de Palo Alto Networks.

El aviso llama a la técnica «un exploit basado en visualización que sólo requiere que un usuario vea un correo electrónico malicioso» en un cliente vulnerable. Dice que los actores han estado atacando y comprometiendo a organizaciones comerciales y gubernamentales occidentales a través de Zimbra desde al menos julio de 2025.

el defecto, CVE-2025-66376es una vulnerabilidad de secuencias de comandos entre sitios almacenada en la interfaz de usuario clásica de Zimbra. Un correo electrónico HTML diseñado abusa de CSS @import manejo para ejecutar JavaScript dentro de una sesión de correo web autenticada, por lo que la carga útil hereda el acceso del usuario al buzón.

Los dos registros CVSS no están de acuerdo sobre si ver el mensaje cuenta como interacción del usuario: NVD obtiene una puntuación de 6,1 y dice que sí; MITRE le da un 7,2 y dice que no. La Unidad 42 lo llama clic cero. Los tres describen el mismo comportamiento: el mensaje se ejecuta cuando se procesa y no tiene que suceder nada más.

Ciberseguridad

Afecta a Zimbra Collaboration 10.0 antes 10.0.18 y 10.1 antes 10.1.13. Zimbra lo arregló el 6 de noviembre de 2025 y CISA lo agregó al catálogo de vulnerabilidades explotadas conocidas el 18 de marzo de 2026. Punto de pruebaque rastrea al actor como TA488, dijo que el grupo explotó el error como una vulnerabilidad desconocida durante al menos cinco meses durante 2025, antes de que existiera esa solución.

El parche cierra el agujero, no la cuenta. Una actualización no revoca las credenciales que la carga útil ya utilizó.

Proofpoint dijo que los mensajes salieron de cuentas de Proton Mail controladas por el adversario y de direcciones previamente comprometidas, utilizando señuelos genéricos. Unidad 42que rastrea la actividad como CL-STA-1114, dijo que a menudo estaban disfrazados de un resumen de noticias actuales. El exploit se encuentra en el cuerpo HTML.

Se esconde un svg onload etiqueta dentro de un display:none div, luego separa la etiqueta con fake @import directivas y comentarios HTML, una técnica que Proofpoint llama división de etiquetas. El desinfectante de Zimbra no reconoce los fragmentos como marcado ejecutable. Se desnuda el @import secuencias, y los personajes que quedan atrás se unen en que ejecuta el navegador.

Proofpoint rastrea la carga útil de JavaScript como ZimReaper. Roba el token CSRF y la contraseña autocompletada del navegador, extrae códigos reutilizables 2FA y detalles de la versión de Zimbra a través de las propias API de la plataforma y los filtra a través de consultas DNS a la infraestructura del actor. Luego aplica fuerza bruta a la Lista global de direcciones, consultando cada combinación de dos caracteres hasta que aparece la lista completa, y publica 90 días del correo de la víctima en el C2 como un archivo TGZ.

La unidad 42 contó al menos nueve direcciones IP C2 y nueve dominios, cada servidor vive un promedio de 35,4 días. No nombró a ninguna organización afectada y no dio ningún recuento de víctimas. Su lista de sectores y regiones describe quién fue el objetivo. No dice quién fue comprometido. Esa lista incluye organizaciones gubernamentales, de defensa, de transporte y financieras en los estados miembros de la OTAN, Ucrania, la Comunidad de Estados Independientes y África. Proofpoint también incluye a las organizaciones estadounidenses: entidades gubernamentales, científicas y de base industrial de defensa, incluidas las instalaciones nucleares.

La carga útil genera una contraseña específica de la aplicación llamada ZimbraWeb a través de CreateAppSpecificPasswordRequestque puede otorgar acceso IMAP, POP3 o SMTP sin autenticación de dos factores. Proofpoint dijo que TA488 envió más correos electrónicos de explotación desde servidores de correo comprometidos y no pudo decir si las contraseñas de la aplicación u otras credenciales robadas fueron las que lo hicieron regresar.

En el caso de enero Seqrita analizadaen una agencia estatal de hidrología de Ucrania, la carga útil también cambió zimbraPrefImapEnabled a VERDADERO. «Las contraseñas específicas de aplicaciones sobreviven a los restablecimientos de contraseñas», escribieron los investigadores.

Parchea, luego revisa las cuentas.

Zimbra 10.0 llegado al final de la vida el 31 de diciembre de 2025, lo que hace 10.0.18 un piso de emergencia en lugar de un destino. La versión más reciente 10.1 es 10.1.20disponible el 20 de julio, que corrige cuatro fallas XSS más almacenadas en Classic Web Client.

Actualice las implementaciones 10.1 al menos 10.1.13y migrar las implementaciones 10.0 a una versión 10.1 compatible. Entonces trabaja las cuentas. Cualquier buzón que haya abierto o obtenido una vista previa de un mensaje coincidente en una sesión vulnerable de la IU clásica debe tratarse como potencialmente comprometido: restablecer la contraseña, invalidar las sesiones activas y regenerar códigos reutilizables 2FA.

Los mensajes que llegaron pero que nunca se abrieron deben extraerse y verificarse su HTML en busca de fragmentos. @import patrón, que coincide con la regla YARA publicada por Proofpoint. La actualización no realiza ninguna de las comprobaciones siguientes.

Provienen de la guía de Proofpoint y Seqrite:

  • Revisar /opt/zimbra/log/audit.log para llamadas a CreateAppSpecificPassword y eliminar cualquier credencial denominada ZimbraWeb
  • encontrar cuentas con zimbraPrefImapEnabled configurado en TRUE que no tiene necesidad comercial de IMAP
  • Alerta sobre llamadas SOAP a GetScratchCodesRequestque debería estar casi ausente en uso normal
  • Filtrar DNS para el dominios C2 publicados y alerta sobre las largas búsquedas aleatorias de subdominios que utiliza la carga útil para filtrar

¿Sigues corriendo?

La duración de la campaña depende de la telemetría que leas. La Unidad 42 dijo que los actores de amenazas continúan apuntando activamente a instancias ZCS sin parches utilizando la falla, sin decir si este grupo se encuentra entre ellos.

Ciberseguridad

El aviso advierte sobre la actividad en curso y evalúa que el grupo muy probablemente continuará persiguiendo a Zimbra y otros sistemas de correo electrónico occidentales, incluso si esta campaña termina a medida que las organizaciones se parchean. Proofpoint dijo que «no ha observado ninguna actividad desde TA488 desde febrero de 2026» y vinculó el silencio a la divulgación de Seqrite y al actor que derribó su propia infraestructura. La telemetría de ninguno de los proveedores lo resuelve.

Hacker News comparó las dos listas de indicadores y encontró los mismos nueve dominios en ambos, lo que coloca al CL-STA-1114 de la Unidad 42 y al TA488 de Proofpoint en la misma infraestructura. Las fechas vistas por primera vez por Proofpoint van desde julio de 2025 hasta febrero de 2026.

El aviso enumera LAUNDRY BEAR, Void Blizzard, CL-STA-1114 y TA488 como nombres de uso comunitario para estos actores, al tiempo que advierte que el mapeo puede no ser uno a uno. Proofpoint dijo que no podía vincular TA488 con Void Blizzard desde su propia telemetría y que los socios del gobierno de EE. UU. confirmaron la asociación. Seqrite atribuyó su caso de enero a APT28 con confianza media, mientras que Inteligencia holandesaque nombró LAUNDRY BEAR, lo trata a él y a APT28 como actores separados.

Para los defensores, el argumento sobre el nombre cambia poco. La aplicación de parches impide que se ejecute el siguiente correo electrónico diseñado. No revoca lo que dejó el último, por eso la revisión de la cuenta importa tanto como el número de versión.

China-Nexus JadeProx utiliza el nuevo cargador TriBack en ataques gubernamentales y sanitarios – CYBERDEFENSA.MX

Un servidor de Alibaba Cloud expuesto ha revelado una operación de nexo con China que Group-IB rastrea como JadeProx. El clúster se ha dirigido a organizaciones gubernamentales, sanitarias y educativas de Asia y América Latina con un cargador de Windows no documentado anteriormente llamado TriBack Loader.

Group-IB encontró el servidor a mediados de abril de 2026 en la región de Singapur de Alibaba Cloud; estaba desconectado cuando el informe publicado el 23 de julio de 2026.

Su historial de ataques, paquetes de phishing, herramientas posteriores a la explotación y rutas webshell delinearon la operación: intrusiones activas contra el sistema de imágenes médicas de un hospital público vietnamita y el Ministerio de Relaciones Exteriores de Malasia, escaneo y seguimiento de explotación contra la infraestructura educativa de Hong Kong y un paquete de phishing dirigido al Congreso Nacional de Honduras.

Los operadores llegaron al servidor de imágenes del hospital a través de webshells instalados en una interfaz de administración Java expuesta.

Un cargador, cuatro versiones

TriBack Loader aparece en cuatro cadenas de infección basadas en la carga lateral de DLL. La mayoría de las compilaciones recuperadas combinan un ejecutable firmado legítimo con una DLL maliciosa y una carga útil cifrada .dat o .log.

La DLL invierte los bytes de carga útil, los aplica XOR con una tecla móvil y ejecuta el código de shell a través de llamadas Win32 que EDR observa menos de cerca que CreateThread.

Ciberseguridad

Las compilaciones rotan esa llamada final: InitOnceExecuteOnce y una devolución de llamada TimerQueue en dos variantes, y EtwpCreateEtwThread, una rutina de creación de subprocesos no documentada en ntdll, en una tercera. El binario del host firmado también cambió entre variantes. La secuencia API repetida sugiere un constructor de cargador personalizado, dicen los investigadores.

Dos variantes entregadas AdaptixC2un marco de post-explotación de código abierto. Una variante con temática de Claude usó DonutLoader para ejecutar Beagle, una puerta trasera Sofos Fue el primero en documentarlo. Se desconoce la carga útil de la cuarta variante; su archivo complementario cifrado nunca se recuperó.

Un archivo de phishing llevaba como señuelo un extracto de cuenta falso de una empresa de bebidas. Otra campaña se hizo pasar por el software Claude de Anthropic de claude-pro[.]com, registrado el 28 de marzo de 2026, que ofrece un instalador MSI malicioso que, después de un mensaje de UAC, colocó la cadena de descarga en la carpeta de inicio de Windows para su persistencia. La puerta trasera del Beagle que entregó informó a la licencia[.]claude-pro[.]com.

Sophos, trabajando desde el sitio falso, su infraestructura de alojamiento y muestras de malware, encontró la misma clave XOR reutilizada en compilaciones que se remontan a febrero, pero dijo que una clave compartida no era suficiente para concluir con un actor.

Group-IB, trabajando a partir del contenido del servidor expuesto, agrupa esas compilaciones con las intrusiones asiáticas. Todavía no llega a nombrar un grupo establecido: las herramientas se mueven libremente en el ecosistema del nexo con China, señala Group-IB, por lo que una coincidencia en herramientas no es una coincidencia en operadores.

Los operadores también ejecutaron Nuclei con plantillas de gravedad crítica solo en una lista de 14.653 URL relacionadas con la educación de Hong Kong, lo que reveló 13 vulnerabilidades únicas. Esas 14.653 URL son una lista de escaneo y el informe no dice cuántos de los seguimientos tuvieron éxito.

El informe menciona cuatro CVE que los operadores intentaron contra hosts individuales, y The Hacker News confirmó los cuatro contra NVD el 23 de julio de 2026: CVE-2018-11511 en ASUSTOR ADM, CVE-2021-24139 en el complemento de WordPress 10Web Photo Gallery, CVE-2021-31755 en enrutadores Tenda AC11 y CVE-2021-32305 en WebSVN. Cada uno tiene una puntuación base CVSS de 9,8. El error de Tenda ha estado activo Catálogo de vulnerabilidades explotadas conocidas de CISA desde el 3 de noviembre de 2021, con un plazo federal de remediación que expiró dos semanas después.

La detección comienza con la cadena de carga lateral

Sophos evaluó que el sitio falso de Claude probablemente formaba parte de una campaña activa de publicidad maliciosa. Si es así, la exposición va mucho más allá de los ministerios y hospitales, hasta llegar a los usuarios que buscan una descarga de Claude.

Ciberseguridad

La detección funciona fuera del diseño del archivo, porque los nombres de los archivos y los hosts firmados cambian por compilación.

  • Marque los archivos binarios de proveedores firmados que se ejecutan desde directorios de inicio, temporales o de escritura por parte del usuario, especialmente cuando un archivo .dat o .log cifrado se encuentra en la misma carpeta.
  • Busque copias inesperadas de hostfxr.dll, avk.dll o MpClient.dll, además de carpetas anidadas _CL_###### y ~del.vbs.bat.
  • Bloquear o investigar los dominios del cluster: claude-pro[.]com, licencia[.]claude-pro[.]com, estrategia sylverix[.]com, gouvvbo[.]arriba, asesores de vertextrust[.]com y tres proveedores de seguridad similares que comparten una IP, update-trellix[.]com, actualización-crowdstrike[.]com y actualización-sentinelone[.]com. El servidor provisional era 43.106.71[.]28 en el puerto 8000. Ambas listas provienen del informe del 23 de julio del Grupo-IB.
  • Group-IB pone primero las aplicaciones Java orientadas a Internet, luego cualquier sistema público que tenga una falla de calificación 9.8 sin parchear, incluidos estos cuatro.

A pesar de toda la ingeniería del cargador, la mitad de escaneo de esta operación se basó en fallas reveladas en 2018 y 2021. Todo el trabajo personalizado se encuentra después del robo.