Las actualizaciones de Firefox, Chrome, Adobe y VMware solucionan múltiples fallos de seguridad críticos – CYBERDEFENSA.MX

Mozilla tiene liberado actualizaciones para abordar dos fallas críticas en Firefox para las cuales advirtió que se ha publicado un código de explotación.

Las vulnerabilidades se enumeran a continuación:

  • CVE-2026-15718un puntero no válido en JavaScript: componente WebAssembly
  • CVE-2026-15719un aislamiento del sitio en el DOM: componente de navegación

«Somos conscientes de que el código de explotación para esto es público, sin embargo, no tenemos conocimiento de ningún ataque en la naturaleza que aproveche esta falla», dijo Mozilla en un aviso. Ambas vulnerabilidades se solucionaron en la versión 152.0.6 de Firefox.

El lanzamiento llega como Google. enviado corrige 15 fallas de seguridad, incluidos dos errores críticos de uso después de la liberación en Ozono (CVE-2026-15764 y CVE-2026-15765), una capa de abstracción multiplataforma que permite al navegador interactuar de forma nativa con varios servidores de visualización y sistemas de ventanas. Es compatible con Linux, ChromeOS y Fuchsia.

Ciberseguridad

«El uso gratuito en Ozone en Google Chrome en Linux anterior a 150.0.7871.125 permitió a un atacante remoto que convenció a un usuario a realizar gestos específicos en la interfaz de usuario para explotar potencialmente la corrupción del montón a través de una página HTML diseñada», según una descripción de CVE-2026-15764 en la Base de datos nacional de vulnerabilidad (NVD) del NIST.

Las deficiencias se han solucionado en la versión 150.0.7871.124/.125 de Chrome para Windows y Mac y en la 150.0.7871.124 para Linux.

En un desarrollo relacionado, Adobe ha publicado actualizaciones de seguridad para 88 vulnerabilidades, incluidos múltiples errores de gravedad crítica en ColdFusion, Commerce, Experience Manager e Illustrator. De estos, ocho impacto Adobe ColdFusion

  • CVE-2026-48318 (Puntuación CVSS: 9,9): una vulnerabilidad de recorrido de ruta que podría conducir a la ejecución de código arbitrario
  • CVE-2026-48322 (Puntuación CVSS: 9,6): una vulnerabilidad de inyección de código que podría provocar la ejecución de código arbitrario.
  • CVE-2026-48284 (Puntuación CVSS: 9,6): una vulnerabilidad de validación de entrada incorrecta que podría provocar la ejecución de código arbitrario
  • CVE-2026-48321 (Puntuación CVSS: 9,3): una vulnerabilidad de autorización incorrecta que podría provocar una escalada de privilegios
  • CVE-2026-48325 (Puntuación CVSS: 9,3): falta de autenticación para una vulnerabilidad de función crítica que podría provocar la ejecución de código arbitrario
  • CVE-2026-48319 (Puntuación CVSS: 9,1): una vulnerabilidad de recorrido de ruta que podría conducir a la ejecución de código arbitrario
  • CVE-2026-48324 (Puntuación CVSS: 9,1): una vulnerabilidad de inyección SQL que podría provocar la ejecución de código arbitrario
  • CVE-2026-48327 (Puntuación CVSS: 9,0): una vulnerabilidad de autorización incorrecta que podría provocar la ejecución de código arbitrario
Ciberseguridad

Las fallas de CodeFusion se han solucionado en las versiones ColdFusion 2025 Update 11 y ColdFusion 2023 Update 22. Adobe también corrigió dos fallas críticas cada una en Código abierto de Adobe Commerce y Magento y Administrador de experiencia de Adobe

  • CVE-2026-48356 (Puntuación CVSS: 9,6): una vulnerabilidad de carga de archivos en Adobe Commerce y Magento Open Source que podría provocar una escalada de privilegios.
  • CVE-2026-48358 (Puntuación CVSS: 9.1) – Una codificación inadecuada o una vulnerabilidad de escape de salida en Adobe Commerce y Magento Open Source que podría conducir a la ejecución de código arbitrario.
  • CVE-2026-48259 (Puntuación CVSS: 9,6): una vulnerabilidad de falsificación de solicitudes del lado del servidor en Adobe Experience Manager que podría provocar la ejecución de código arbitrario.
  • CVE-2026-48359 (Puntuación CVSS: 9,6): una restricción inadecuada de la vulnerabilidad de referencia de entidad externa XML en Adobe Experience Manager que podría provocar la ejecución de código arbitrario.

En otros lugares, Broadcom ha liberado una solución para una vulnerabilidad crítica de omisión de autenticación en VMware Avi Load Balancer (CVE-2026-47865puntuación CVSS: 9,8) que un usuario malintencionado con acceso a la red puede aprovechar para acceder al plano Avi Control. A Filip Waeytens, del Centro de Seguridad Cibernética de la OTAN (NCSC), se le atribuye el mérito de descubrir e informar la falla.

Aunque ninguna de las vulnerabilidades ha sido marcada como explotada activamente, es esencial que las organizaciones instalen las últimas actualizaciones, dado que se sabe que los actores de amenazas utilizan las fallas de estos productos como armas en los ataques.

Cisco lanza actualizaciones de seguridad para una falla de SD-WAN Manager activamente explotada – CYBERDEFENSA.MX

Cisco ha publicado actualizaciones de seguridad para una falla de seguridad de gravedad media en Catalyst SD-WAN Manager que ha sido objeto de explotación activa en la naturaleza.

La vulnerabilidad, rastreada como CVE-2026-20262tiene una puntuación CVSS de 6,5 sobre 10,0.

«Una vulnerabilidad en la interfaz de usuario web de Cisco Catalyst SD-WAN Manager, anteriormente SD-WAN vManage, podría permitir a un atacante remoto autenticado crear un archivo o sobrescribir cualquier archivo en el sistema de archivos de un sistema afectado», Cisco dicho en un aviso.

El problema, añadió la empresa de equipos de red, se debe a una validación inadecuada de los datos proporcionados por el usuario durante el proceso de carga de archivos. Un atacante podría aprovechar este comportamiento para crear o sobrescribir cualquier archivo en el sistema operativo subyacente enviando solicitudes HTTP diseñadas a un punto final API afectado.

Esto, a su vez, podría convertirse en un arma para llegar a la raíz. Sin embargo, una explotación exitosa depende de que el atacante ya tenga credenciales válidas con al menos acceso de escritura.

Ciberseguridad

La vulnerabilidad afecta a los siguientes productos independientemente del tipo de implementación:

  • Cisco Catalyst SD-WAN Manager local
  • Cisco SD-WAN Cloud-Pro
  • Nube Cisco SD-WAN (administrada por Cisco)
  • Cisco SD-WAN para gobierno (FedRAMP)

Se han lanzado parches para solucionar el problema.

  • Cisco Catalyst SD-WAN versión 20.9.9.1 y anteriores: corregido en 20.9.9.2
  • Cisco Catalyst SD-WAN versión 20.12.7.1 y anteriores: corregido en 20.12.7.2
  • Cisco Catalyst SD-WAN versión 20.15.4.4 y anteriores: corregido en 20.15.4.5
  • Cisco Catalyst SD-WAN versión 20.15.5.2 y anteriores: corregido en 20.15.5.3
  • Cisco Catalyst SD-WAN versión 20.18.3: corregido en 20.18.3.1
  • Cisco Catalyst SD-WAN versión 26.1.1.1 y anteriores: corregido en 26.1.1.2

Cisco dijo que «se dio cuenta de la explotación limitada de esta vulnerabilidad» en junio de 2026, y agregó que fue descubierta durante las pruebas de seguridad internas.

La compañía también ha compartido indicadores de compromiso asociados con la actividad maliciosa, instando a los clientes a auditar «/var/log/nms/vmanage-server.log» para detectar cargas de archivos WAR sospechosos como se muestra a continuación:

11-June-2026 03:53:37,310 EDT INFO  [a66cdc5f-807d-4c23-944e-5c809a2ece6b] [server] [SdraAnyConnectFileUploadHandler] (default task-40704) |default| uploaded Remote Access Anyconnect profile file: ../../../../var/lib/wildfly/standalone/deployments/suspicious.war to vManage.
Ciberseguridad

Otros indicadores incluyen intentos de implementar código malicioso e interactuar con él, aunque Cisco advirtió que es posible que no «aparezcan consistentemente» en todos los registros de incidentes. Las actividades de seguimiento relacionadas con esta vulnerabilidad son:

CVE-2026-20262 es la octava falla de seguridad que afecta a Cisco SD-WAN y que se marca como explotada activamente solo este año después de CVE-2026-20245, CVE-2026-20182, CVE-2026-20127, CVE-2026-20122, CVE-2026-20128. CVE-2026-20133 y CVE-2022-20775. La explotación de algunas de estas fallas se ha atribuido a un actor de amenaza persistente avanzada (APT) llamado UAT-8616.

El desarrollo ha llevado a la Agencia de Seguridad de Infraestructura y Ciberseguridad de EE. UU. (CISA) a agregar la falla de sus vulnerabilidades explotadas conocidas (KEV), que exige que las agencias del Poder Ejecutivo Civil Federal (FCEB) apliquen las correcciones antes del 29 de junio de 2026.

Drupal lanzará actualizaciones urgentes de seguridad central el 20 de mayo, se pidió a los sitios que se prepararan – CYBERDEFENSA.MX

Drupal ha emitido una alerta indicando que tiene la intención de lanzar una «versión de seguridad principal» para todas las ramas admitidas el 20 de mayo de 2026, de 5 a 9 p.m. UTC.

«El equipo de seguridad de Drupal le insta a reservar tiempo para las actualizaciones principales en ese momento porque los exploits podrían desarrollarse en cuestión de horas o días», afirman los responsables del sistema de gestión de contenidos (CMS) basado en PHP. dicho.

«No todas las configuraciones se ven afectadas. Reserve tiempo el 20 de mayo durante la ventana de lanzamiento para determinar si sus sitios están afectados y necesitan una actualización inmediata. La información de mitigación se incluirá en el aviso».

Se recomienda actualizar al último parche compatible para la versión de Drupal del sitio antes de la fecha límite para poder solucionar cualquier problema de actualización pendiente.

Ciberseguridad

Se espera que haya parches disponibles para las siguientes ramas compatibles del núcleo de Drupal:

  • 11.3.x
  • 11.2.x
  • 10.6.x
  • 10.5.x

«Los sitios en una de estas versiones compatibles deben actualizarse a la última versión del parche para la rama dada ahora en preparación para la ventana de seguridad», dijo Drupal.

La naturaleza exacta del problema de seguridad que se está abordando se desconoce en este momento, pero se espera que sea grave dado que Drupal proporciona las versiones 11.1.x y 10.4.x para sitios que ejecutan versiones centrales menores al final de su vida útil. Antes de la ventana de actualización planificada:

  • Los sitios en Drupal 11.1 o 11.0 deben actualizarse al menos a Drupal 11.1.9.
  • Los sitios en Drupal 10.4, 10.3, 10.2, 10.1 o 10.0 deben actualizarse al menos a Drupal 10.4.9.

La idea es que estos sitios apliquen la actualización de seguridad tan pronto como se publique el 20 de mayo y luego actualicen a Drupal 11.3 o 10.6 en un futuro próximo.

Ciberseguridad

Para los sitios que aún se encuentran en versiones principales al final de su vida útil, como Drupal 8 y 9, los archivos de parche para Drupal 8.9 y 9.5 deberán aplicarse manualmente. Sin embargo, Drupal advirtió que no hay garantía de que las correcciones funcionen correctamente y agregó que pueden introducir otros problemas o regresiones.

«Sin embargo, pueden ayudar a mitigar la vulnerabilidad de los sitios que aún tienen estas versiones principales antiguas hasta que se actualicen a una versión compatible», dijo Drupal.

«Recomendamos encarecidamente que los sitios Drupal 8 o 9 actualicen pronto al menos a Drupal 10.6. Drupal 8 y 9 incluyen muchas otras vulnerabilidades de seguridad previamente divulgadas que no serán abordadas ni por Drupal Steward ni por los archivos de parche de mejor esfuerzo».

Drupal también señaló que Drupal 7 no se ve afectado por el problema. Se recomienda que los sitios con cualquier versión de Drupal 9 actualicen a 9.5.11, y aquellos con cualquier versión de Drupal 8 deben actualizar a Drupal 8.9.20.

El ataque a la cadena de suministro de TanStack afecta a dos dispositivos de empleados OpenAI y fuerza actualizaciones de macOS – CYBERDEFENSA.MX

OpenAI ha revelado que dos de los dispositivos de sus empleados en su entorno corporativo se vieron afectados por el ataque a la cadena de suministro Mini Shai-Hulud en TanStack, pero señaló que ningún dato de usuario, sistemas de producción o propiedad intelectual se vieron comprometidos o modificados de manera no autorizada.

«Tras la identificación de la actividad maliciosa, trabajamos rápidamente para investigar, contener y tomar medidas para proteger nuestros sistemas», OpenAI dicho. «Observamos actividad consistente con el comportamiento descrito públicamente del malware, incluido el acceso no autorizado y la actividad de exfiltración centrada en credenciales, en un subconjunto limitado de repositorios de código fuente internos a los que tenían acceso los dos empleados afectados».

El advenedizo de inteligencia artificial (IA) dijo que solo se transfirió con éxito material de credenciales limitado desde estos repositorios de códigos, y agregó que ninguna otra información o código se vio afectado.

Al ser alertado de la actividad, OpenAI dijo que aisló los sistemas e identidades afectados, revocó las sesiones de los usuarios, rotó todas las credenciales entre los repositorios afectados, restringió temporalmente los flujos de trabajo de implementación de código y auditó el comportamiento de los usuarios y las credenciales.

Dado que los repositorios afectados incluían certificados de firma para productos iOS, macOS y Windows, la empresa tomó la medida de revocar los certificados y emitir otros nuevos. Como resultado, los usuarios de macOS de ChatGPT Desktop, Codex App, Codex CLI y Atlas deben actualizar sus aplicaciones a las últimas versiones.

«Esto ayuda a prevenir cualquier riesgo, por improbable que sea, de que alguien intente distribuir una aplicación falsa que parece ser de OpenAI», dijo OpenAI. «Los usuarios no necesitan realizar ninguna acción para las aplicaciones de Windows e iOS».

Está previsto que los certificados se revoquen el 12 de junio de 2026, después de lo cual las protecciones integradas de macOS bloquearán las nuevas descargas y lanzamientos de aplicaciones firmadas con el certificado anterior. Por lo tanto, se recomienda a los usuarios que apliquen las actualizaciones antes de la fecha límite para una protección óptima.

Ciberseguridad

Esta es la segunda vez que OpenAI rota sus certificados de firma de código para su macOS en la misma cantidad de meses. Alrededor de mediados de abril de 2026, rotó los certificados después de que un flujo de trabajo de GitHub Actions utilizado para firmar sus aplicaciones macOS condujera a la descarga de la biblioteca maliciosa Axios el 31 de marzo, que fue comprometida por un grupo de hackers norcoreano llamado UNC1069.

«Este incidente refleja un cambio más amplio en el panorama de amenazas: los atacantes se dirigen cada vez más a dependencias de software y herramientas de desarrollo compartidas en lugar de a una sola empresa», dijo OpenAI.

«El software moderno se basa en un ecosistema profundamente interconectado de bibliotecas de código abierto, administradores de paquetes e infraestructura de integración y despliegue continuos, lo que significa que una vulnerabilidad introducida en sentido ascendente puede propagarse amplia y rápidamente entre las organizaciones».

El desarrollo viene inmediatamente después de que TeamPCP reclamara una serie de nuevas víctimas, comprometiendo cientos de paquetes asociados con TanStack, UiPath, Mistral AI, OpenSearch y Guardrails AI como parte de una campaña de ataque en curso a la cadena de suministro diseñada para enviar malware a los desarrolladores posteriores y robar credenciales de sus sistemas para ampliar aún más la escala de las infracciones.

«Para que quede claro, ningún mantenedor fue objeto de phishing, se filtró su contraseña o se le robó un token de su cuenta», TanStack dicho. «El atacante logró diseñar un camino donde nuestro propio canal de CI robó su propio token de publicación, en el momento exacto en que se creó, a través de un caché en el que todos en la cadena confiaban implícitamente. Es un enfoque sofisticado que no habíamos anticipado y que nos estamos tomando muy en serio».

Desde entonces, TeamPCP ha anunciado un concurso de ataque a la cadena de suministro en asociación con Breached Cybercrime, ofreciendo a los participantes 1.000 dólares en Monero para comprometer paquetes de código abierto utilizando el gusano Shai-Hulud que ha puesto a disposición de otros de forma gratuita. El grupo de hackers también amenazó con filtrar alrededor de 5 GB de código fuente interno de Mistral AI, solicitando $25,000 BIN a posibles compradores.

«Estamos buscando $25k BIN o pueden pagar esto y los destruiremos permanentemente, vendiendo solo a la mejor oferta y limitado a una persona, si no podemos encontrar un comprador dentro de una semana, filtraremos todo esto gratis en los foros», TeamPCP dicho en la publicación.

En un aviso actualizado, Mistral AI confirmado se vio afectado por un ataque a la cadena de suministro causado por el compromiso de TanStac, lo que llevó al lanzamiento de versiones troyanizadas de sus SDK npm y PyPI. También dijo que un único dispositivo de desarrollador se vio afectado por el ataque. No hay evidencia que sugiera que su infraestructura haya sido violada.

Un análisis más profundo del kit de herramientas modular Python entregado a los sistemas Linux a través de los paquetes guardrails-ai y mistralai ha descubierto que la dirección principal del servidor de comando y control (C2) («83.142.209[.]194») está codificado. En caso de que el C2 primario se vuelva inalcanzable, se activa un mecanismo de respaldo llamado FIRESCALE.

«Cuando el C2 principal no está disponible, el malware busca en todos los mensajes públicos de confirmación de GitHub en todo el mundo una URL de servidor alternativa firmada, verificada con una clave RSA integrada de 4096 bits», Hunt.io dicho. «La exfiltración sigue tres caminos en secuencia: servidor C2 primario, redireccionamiento directo de FIRESCALE y el propio repositorio GitHub de la víctima. Bloquear cualquier nivel deja los otros dos intactos».

Ciberseguridad

La empresa de ciberseguridad también reveló que el módulo de recopilación responsable de recopilar las credenciales de Amazon Web Services (AWS) cubre todas 19 zonas de disponibilidad en su lista de objetivos, incluidos us-gov-east-1 (AWS GovCloud – US-East) y us-gov-west-1 (AWS GovCloud – US-West), que están restringidos a agencias gubernamentales y contratistas de defensa de EE. UU.

Otro aspecto inusual de la campaña es el comportamiento destructivo que se le atribuye. En máquinas geolocalizadas en Israel o Irán, una puerta de probabilidad de 1 entre 6 activa la reproducción de audio al máximo volumen, seguida de la eliminación de todos los archivos accesibles. El malware existe en sistemas con configuración regional rusa.

Las acciones destructivas dirigidas a regiones geográficas específicas reflejan el limpiador «kamikaze» que desató TeamPCP en clústeres de Kubernetes con sede en Irán en relación con un ataque anterior a la cadena de suministro que distribuía un gusano autopropagante conocido como CanisterWorm. Estos comportamientos recurrentes apuntan a una operación más intencional que algo oportunista.

«El conjunto de herramientas es más capaz, más resistente y más sofisticado», afirmó Hunt.io. «Más allá de los archivos de credenciales, el malware captura todas las variables de entorno de la máquina, lee todas las claves y configuraciones SSH, recorre todo el directorio de inicio en busca de archivos dotenv y extrae las credenciales de los contenedores Docker en ejecución».

Apple publica actualizaciones de seguridad para dispositivos iOS más antiguos atacados por el exploit Coruna WebKit – CYBERDEFENSA.MX

Apple respaldó el miércoles correcciones para una falla de seguridad en iOS, iPadOS y macOS Sonoma a versiones anteriores después de que se descubrió que se usaba como parte del kit de exploits Coruna.

La vulnerabilidad, rastreada como CVE-2023-43010se relaciona con una vulnerabilidad no especificada en WebKit que podría provocar daños en la memoria al procesar contenido web creado con fines malintencionados. El fabricante del iPhone dijo que el problema se solucionó mejorando el manejo.

«Esta solución asociada con el exploit Coruna se envió en iOS 17.2 el 11 de diciembre de 2023», dijo Apple en un aviso. «Esta actualización trae esa solución a los dispositivos que no pueden actualizarse a la última versión de iOS».

Ciberseguridad

Apple lanzó originalmente las correcciones para CVE-2023-43010 en las siguientes versiones:

La última ronda de correcciones lo lleva a versiones anteriores de iOS y iPadOS.

  • iOS 15.8.7 y iPadOS 15.8.7 – iPhone 6s (todos los modelos), iPhone 7 (todos los modelos), iPhone SE (primera generación), iPad Air 2, iPad mini (cuarta generación) y iPod touch (séptima generación)
  • iOS 16.7.15 y iPadOS 16.7.15 – iPhone 8, iPhone 8 Plus, iPhone X, iPad de 5.ª generación, iPad Pro de 9,7 pulgadas y iPad Pro de 12,9 pulgadas de 1.ª generación

Es más, iOS 15.8.7 y iPadOS 15.8.7 incorporan parches para tres vulnerabilidades más asociadas con el exploit Coruna:

  • CVE-2023-43000 (Solucionado originalmente en iOS 16.6, lanzado el 24 de julio de 2023): un problema de uso después de la liberación en WebKit que podría provocar daños en la memoria al procesar contenido web creado con fines malintencionados.
  • CVE-2023-41974 (Solucionado originalmente en iOS 17, lanzado el 18 de septiembre de 2023): un problema de uso después de la liberación en el kernel que podría permitir que una aplicación ejecute código arbitrario con privilegios del kernel.
  • CVE-2024-23222 (Solucionado originalmente en iOS 17.3 lanzado el 22 de enero de 2024): un problema de confusión de tipos en WebKit que podría provocar la ejecución de código arbitrario al procesar contenido web creado con fines malintencionados.

Los detalles de Coruña surgieron a principios de este mes después de que Google dijera que el kit de exploits presenta 23 exploits en cinco cadenas diseñadas para apuntar a modelos de iPhone que ejecutan versiones de iOS entre 13.0 y 17.2.1. iVerify, que está rastreando el marco de malware que utiliza el kit de explotación bajo el nombre CryptoWaters, dijo que tiene similitudes con marcos anteriores desarrollados por actores de amenazas afiliados al gobierno de EE. UU.

Ciberseguridad

El desarrollo se produce en medio de informes de que Coruña probablemente fue diseñado por el contratista militar estadounidense L3Harris y que Peter Williams, un ex gerente general de la compañía que fue sentenciado a más de siete años de prisión por vender varios exploits a cambio de dinero, pudo haberlo pasado al corredor de exploits ruso Operation Zero.

Un aspecto interesante de Coruña es el uso de dos exploits (CVE-2023-32434 y CVE-2023-38606) que se utilizaron como armas de día cero en una campaña denominada Operación Triangulación dirigida a usuarios en Rusia en 2023. Kaspersky dijo a The Hacker News que es posible que cualquier equipo suficientemente capacitado cree sus propios exploits, dado que ambos fallos tienen implementaciones disponibles públicamente.

«A pesar de nuestra extensa investigación, no podemos atribuir la Operación Triangulación a ningún grupo APT conocido o empresa de desarrollo de exploits», dijo Boris Larin, investigador principal de seguridad de Kaspersky GReAT, a The Hacker News en un correo electrónico.

«Para ser precisos: ni Google ni iVerify en su investigación publicada afirman que Coruña reutiliza el código de Triangulación. Lo que identifican es que dos exploits en Coruña – Photon y Gallium – apuntan a las mismas vulnerabilidades. Esa es una distinción importante. En nuestra opinión, la atribución no puede basarse únicamente en el hecho de la explotación de estas vulnerabilidades».

La puerta trasera del firmware de Keenadu infecta tabletas Android a través de actualizaciones OTA firmadas – CYBERDEFENSA.MX

Según nuevos hallazgos de Kaspersky, una nueva puerta trasera de Android que está integrada profundamente en el firmware del dispositivo puede recopilar datos de forma silenciosa y controlar de forma remota su comportamiento.

El proveedor ruso de ciberseguridad dijo que descubrió la puerta trasera, denominada Keenaduen el firmware de dispositivos asociados con varias marcas, incluido Alldocube, y el compromiso se produce durante la fase de compilación del firmware. Keenadu se detectó en el firmware Alldocube iPlay 50 mini Pro que data del 18 de agosto de 2023. En todos los casos, la puerta trasera está integrada en el firmware de la tableta y los archivos de firmware llevan firmas digitales válidas. Los nombres de los otros proveedores no fueron revelados.

«En varios casos, el firmware comprometido se entregó con una actualización OTA», dijo el investigador de seguridad Dmitry Kalinin. dicho en un análisis exhaustivo publicado hoy. «Una copia de la puerta trasera se carga en el espacio de direcciones de cada aplicación al iniciarse. El malware es un cargador de múltiples etapas que otorga a sus operadores la capacidad ilimitada de controlar el dispositivo de la víctima de forma remota».

Algunas de las cargas útiles recuperadas por Keenadu le permiten secuestrar el motor de búsqueda en el navegador, monetizar nuevas instalaciones de aplicaciones e interactuar sigilosamente con elementos publicitarios. Una de las cargas útiles se encontró integrada en varias aplicaciones independientes distribuidas a través de repositorios de terceros, así como en mercados de aplicaciones oficiales como Google Play y Xiaomi GetApps.

Los datos de telemetría sugieren que 13.715 usuarios en todo el mundo han encontrado Keenadu o sus módulos, y la mayoría de los usuarios atacados por el malware se encuentran en Rusia, Japón, Alemania, Brasil y los Países Bajos.

Ciberseguridad

Keenadu fue revelado por primera vez por Kaspersky a finales de diciembre de 2025, describiéndolo como una puerta trasera en libandroid_runtime.so, una biblioteca compartida crítica en el sistema operativo Android que se carga durante el arranque. Una vez que está activo en un dispositivo infectado, se inyecta en el Cigoto proceso, un comportamiento también observado en otro malware de Android llamado Triada.

El malware se invoca mediante una llamada de función agregada a libandroid_runtime.so, después de lo cual verifica si se está ejecutando dentro de aplicaciones del sistema que pertenecen a los servicios de Google o a operadores de telefonía celular como Sprint o T-Mobile. Si es así, se aborta la ejecución. También tiene un interruptor de apagado para finalizarse si encuentra archivos con ciertos nombres en los directorios del sistema.

«A continuación, el troyano comprueba si se está ejecutando dentro del proceso system_server», dijo Kalinin. «Este proceso controla todo el sistema y posee privilegios máximos; lo inicia el proceso Zygote cuando se inicia».

Si esta verificación es verdadera, el malware procede a crear una instancia de la clase AKServer. De lo contrario, crea una instancia de la clase AKClient. El componente AKServer contiene la lógica central y el mecanismo de comando y control (C2), mientras que AKClient se inyecta en cada aplicación iniciada en el dispositivo y sirve como puente para interactuar con AKServer.

Esta arquitectura cliente-servidor permite a AKServer ejecutar cargas maliciosas personalizadas adaptadas a la aplicación específica a la que se dirige. AKServer también expone otra interfaz que los módulos maliciosos descargados dentro de los contextos de otras aplicaciones pueden usar para otorgar o revocar permisos hacia/desde una aplicación arbitraria en el dispositivo, obtener la ubicación actual y extraer información del dispositivo.

El componente AKServer también está diseñado para ejecutar una serie de comprobaciones que hacen que el malware finalice si el idioma de la interfaz es chino y el dispositivo está ubicado dentro de una zona horaria china, o si Google Play Store o los servicios de Google Play no están en el dispositivo. Una vez que se cumplen los criterios necesarios, el troyano descifra la dirección C2 y envía metadatos del dispositivo en formato cifrado al servidor.

En respuesta, el servidor devuelve un objeto JSON cifrado que contiene detalles sobre las cargas útiles. Sin embargo, en lo que parece ser un intento de complicar el análisis y evadir la detección, un control adicional integrado en la puerta trasera impide que el servidor C2 entregue cargas útiles hasta que hayan transcurrido 2,5 meses desde el registro inicial.

«El servidor del atacante entrega información sobre las cargas útiles como una matriz de objetos», explicó Kaspersky. «Cada objeto contiene un enlace de descarga para la carga útil, su hash MD5, nombres de paquetes de aplicaciones de destino, nombres de procesos de destino y otros metadatos. En particular, los atacantes eligieron Alibaba Cloud como su proveedor de CDN».

Algunos de los módulos maliciosos identificados se enumeran a continuación:

  • Cargador Keenaduque apunta a tiendas en línea populares como Amazon, Shein y Temu para entregar cargas útiles no especificadas. Sin embargo, se sospecha que permiten agregar artículos al carrito de compras de las aplicaciones sin el conocimiento de la víctima.
  • Cargador de clicque se inyecta en YouTube, Facebook, Google Digital Wellbeing y el iniciador del sistema Android para entregar cargas útiles que pueden interactuar con elementos publicitarios en sitios web de juegos, recetas y noticias.
  • módulo de Google Chromeque apunta al navegador Chrome para secuestrar solicitudes de búsqueda y redirigirlas a un motor de búsqueda diferente. Sin embargo, vale la pena señalar que el intento de secuestro puede fallar si la víctima selecciona una opción de las sugerencias de autocompletar según las palabras clave ingresadas en la barra de direcciones.
  • nuevo clickerque está integrado en el selector de fondos de pantalla del sistema y utiliza aprendizaje automático y WebRTC para interactuar con elementos publicitarios. El mismo componente fue denominado en código Phantom por Doctor Web en un análisis publicado el mes pasado.
  • Instalar monetizaciónque está integrado en el iniciador del sistema y monetiza las instalaciones de aplicaciones engañando a las plataformas publicitarias haciéndoles creer que una aplicación se instaló desde un anuncio publicitario legítimo.
  • Módulo de Google Playque recupera el ID de publicidad de Google Ads y lo almacena bajo la clave «S_GA_ID3» para que otros módulos lo utilicen probablemente para identificar de forma única a una víctima.

Kaspersky dijo que también identificó otros vectores de distribución de Keenadu, incluso mediante la incorporación del cargador Keenadu en varias aplicaciones del sistema, como el servicio de reconocimiento facial y el iniciador del sistema, en el firmware de varios dispositivos. Esta táctica se observó en otro malware de Android conocido como Dwphon, que se integró en las aplicaciones del sistema responsables de las actualizaciones OTA.

Un segundo método se refiere a un artefacto del cargador Keenadu que está diseñado para operar dentro de un sistema donde el proceso system_server ya había sido comprometido por una puerta trasera preinstalada diferente que comparte similitudes con BADBOX. Eso no es todo. También se ha descubierto que Keenadu se propaga a través de aplicaciones troyanizadas para cámaras inteligentes en Google Play.

Los nombres de las aplicaciones, que fueron publicadas por un desarrollador llamado Hangzhou Denghong Technology Co., Ltd., son los siguientes:

  • Eoolii (com.taismart.global): más de 100.000 descargas
  • Ziicam (com.ziicam.aws) – 100,00+ descargas
  • Eyeplus-Tu hogar en tus ojos (com.closeli.eyeplus) – Más de 100.000 descargas

Si bien estas aplicaciones ya no están disponibles para descargar desde Google Play, el desarrollador ha publicado el mismo conjunto de aplicaciones a la App Store de Apple también. Cuando se le contactó para hacer comentarios, Kaspersky dijo a The Hacker News que las versiones de iOS de las aplicaciones no incluyen la funcionalidad maliciosa. Esto da crédito a la opinión predominante de que Keenadu está diseñado principalmente para tabletas Android.

Dado que BADBOX actúa como vector de distribución para Keenadu en algunos casos, un análisis más detallado también ha descubierto conexiones de infraestructura entre Triada y BADBOX, lo que indica que estas botnets están interactuando entre sí. En marzo de 2025, HUMAN dijo que identificó superposiciones entre BADBOX y Vo1d, un malware de Android dirigido a cajas de TV de otras marcas basadas en Android.

Ciberseguridad

El descubrimiento de Keenadu es preocupante por dos razones principales:

  • Dado que el malware está integrado en libandroid_runtime.so, opera dentro del contexto de cada aplicación del dispositivo. Esto le permite obtener acceso encubierto a todos los datos y hacer que el sandboxing de aplicaciones de Android sea ineficaz.
  • La capacidad del malware para eludir los permisos utilizados para controlar los privilegios de las aplicaciones dentro del sistema operativo lo convierte en una puerta trasera que otorga a los atacantes acceso y control ilimitados sobre el dispositivo comprometido.

«Los desarrolladores de puertas traseras preinstaladas en el firmware de los dispositivos Android siempre se han destacado por su alto nivel de experiencia», concluyó Kaspersky. «Esto sigue siendo cierto para Keenadu: los creadores del malware tienen un profundo conocimiento de la arquitectura de Android, el proceso de inicio de la aplicación y los principios básicos de seguridad del sistema operativo».

«Keenadu es una plataforma de malware compleja y de gran escala que proporciona a los atacantes un control ilimitado sobre el dispositivo de la víctima. Aunque actualmente hemos demostrado que la puerta trasera se utiliza principalmente para varios tipos de fraude publicitario, no descartamos que en el futuro el malware pueda seguir los pasos de Triada y comenzar a robar credenciales».

Actualizar

Tras la publicación de la historia, Google confirmó a The Hacker News que las tres aplicaciones maliciosas identificadas han sido eliminadas de Google Play, instando a los usuarios a asegurarse de que sus dispositivos tengan la certificación Play Protect. La declaración completa del portavoz de Google se reproduce textualmente a continuación:

Los usuarios de Android están protegidos automáticamente contra versiones conocidas de este malware mediante Proteger Google Playque está activado de forma predeterminada en dispositivos Android con Servicios de Google Play. Google Play Protect puede advertir a los usuarios y deshabilitar aplicaciones que se sabe que exhiben un comportamiento asociado a Keenadu, incluso cuando esas aplicaciones provienen de fuentes externas a Play. Como mejor práctica de seguridad, recomendamos a los usuarios asegurarse de que su dispositivo esté Certificado Play Protect.