Las principales agencias de ciberseguridad advierten de las redes encubiertas vinculadas al Gobierno chino – CYBERDEFENSA.MX

La Agencia de Ciberseguridad y Seguridad de las Infraestructuras (CISA) de Estados Unidos y el Centro Nacional de Ciberseguridad del Reino Unido, junto a otros socios internacionales, han publicado el aviso Defending Against China-nexus Covert Networks of Compromised Devices (Defensa frente a redes encubiertas de dispositivos comprometidos vinculadas a China).
El aviso detalla tácticas, técnicas y procedimientos relacionados con redes encubiertas conectadas al Ejecutivo de Pekín, construidas a partir de routers de pequeñas oficinas y hogares (SOHO), equipos del Internet de las Cosas (IoT) y dispositivos inteligentes comprometidos.

Actores de amenazas

También explica cómo los actores de amenazas que emplean estas redes encubiertas —incluidos aquellos previamente asociados a grupos como Volt Typhoon y Flax Typhoon— utilizan infraestructuras de botnets a gran escala para ocultar su atribución y facilitar el reconocimiento, la intrusión, el mando y control, y la exfiltración de datos.

El aviso proporciona orientaciones defensivas específicas para que los equipos de ciberseguridad puedan identificar, establecer líneas base y mitigar actividades procedentes de redes encubiertas dinámicas y difíciles de atribuir, con el fin de reducir el riesgo de comprometer a las organizaciones.

Recomendaciones

Las principales agencias nacionales de ciberseguridad aconsejan seguir los siguientes pasos para blindarse frente a esta esta amenaza:

Implementar autenticación multifactor para conexiones remotas.

Mapear y comprender los dispositivos en el perímetro de la red, desarrollando una visión clara de los activos de la organización y de qué debería estar conectado a ellos.

Establecer una línea base de conexiones normales, sobre todo hacia VPN corporativas u otros dispositivos similares.

Mantener soluciones de recopilación y almacenamiento de registros (logs) para contribuir a la detección y la respuesta a intentos de acceso no autorizados.

El programa para rotar al personal cibernético a través de agencias federales tuvo poca utilidad

Un total de ocho empleados cibernéticos han trabajado en un programa que comenzó en 2022 para rotar trabajadores entre agencias federales para reforzar la fuerza laboral, según dijo el jueves un informe de vigilancia.

Durante la vida del programa Federal Rotational Cyber ​​Workforce que efectivamente desapareció el año pasado, 13 agencias ofrecieron 106 puestos y recibieron 634 solicitudes, según el Oficina de Responsabilidad Gubernamental. Ocho trabajadores obtuvieron la aprobación para participar.

El objetivo del programa dirigido por la Oficina de Gestión de Personal, establecido por legislación bipartidistafue que “los empleados participantes desarrollan conocimientos y habilidades que pueden llevar a sus agencias de origen”, como señaló la GAO.

El estudio encontró que un par de factores importantes explican la baja participación. Uno fue la fuerte disminución de los puestos elegibles anunciados: 75 en 2023, 31 en 2024 y ninguno en 2025 o 2026.

En diciembre del año pasado, OPM dijo que planeaba anunciar puestos en Connect.gov, pero este año OPM dijo que no lo hizo y que no anunciaría puestos debido a «limitaciones presupuestarias», según el informe.

«Los funcionarios de la OPM declararon que no prevén que ninguna agencia ofrezca puestos en 2026, y que la OPM no tiene intención de invertir recursos en publicidad y gestión del programa en el futuro», se lee en el informe. “Como resultado, los funcionarios de la OPM declararon que la agencia no tiene intención de publicar puestos anunciados en 2026”.

El otro factor importante fue que, aunque hubo 634 solicitudes, la OPM dijo que había problemas con muchos de los solicitantes, incluido que no estaban calificados, no obtuvieron la aprobación necesaria antes de presentar la solicitud o eran contratistas que no eran elegibles.

Además, «a menudo era más fácil para las agencias permitir que los empleados realizaran rotaciones cibernéticas dentro de su propia agencia», informó OPM.

La OPM evaluó posibles deficiencias en la implementación del programa a fines de 2024 y desarrolló planes para mejorarlo, pero nunca les dio seguimiento, dijo la GAO. A partir del próximo verano el programa finalizará oficialmente, según informó la OPM.

El programa no es el único que los federales han intentado implementar para abordar la persistente brecha en habilidades y experiencia en ciberseguridad. Tampoco es el único que atravesó tiempos difíciles durante el segundo mandato del presidente Donald Trump, cuando la administración recortó los presupuestos de las agencias y expulsó al personal cibernético.

Tim Starks

Escrito por Tim Starks

Tim Starks es reportero senior de CyberScoop. Sus paradas anteriores incluyen trabajar en The Washington Post, POLITICO y Congressional Quarterly. Originario de Evansville, Indiana, se ocupa de la ciberseguridad desde 2003. Envíe un correo electrónico a Tim aquí: tim.starks@cyberscoop.com.

Likho blindado apunta a agencias gubernamentales y al sector energético con BusySnake Stealer – CYBERDEFENSA.MX

Un actor de amenazas previamente indocumentado conocido como Likho blindado se ha atribuido a ataques cibernéticos dirigidos a agencias gubernamentales y al sector de energía eléctrica en Rusia, Brasil y Kazajstán.

«Armored Likho combina campañas motivadas financieramente dirigidas a particulares con ciberespionaje dirigido a organizaciones», Kaspersky dicho en un análisis técnico publicado hoy. «Su conjunto de herramientas incluye RAT modulares ofuscados y ladrones de información diseñados específicamente para eludir el análisis dinámico».

Los ataques también se caracterizan por el uso de herramientas como Go2Tunnel para acceso remoto y tunelización de red. La amplia variedad de herramientas en su arsenal permite al actor de amenazas mantener un acceso persistente a los hosts comprometidos, robar credenciales y datos confidenciales y entregar dinámicamente módulos adaptados al perfil de la víctima.

El proveedor ruso de ciberseguridad dijo que Armored Likho comparte posibles superposiciones con un grupo de amenazas rastreado por BI.ZONE bajo el nombre de Eagle Werewolf, que ha estado activo desde mayo de 2023. El grupo de hackers tiene un historial de apuntar a organizaciones gubernamentales y de defensa, específicamente aquellas involucradas en el desarrollo y fabricación de vehículos aéreos no tripulados, utilizando cuentagotas, troyanos de acceso remoto (RAT) y utilidades para establecer túneles SSH.

«Los actores de amenazas pueden utilizar canales de Telegram comprometidos para distribuir el malware», BI.ZONE notas en su descripción del actor de la amenaza. «Si bien la principal motivación del grupo es el ciberespionaje, también se han registrado campañas destinadas a robar fondos a las víctimas».

En febrero de 2026, se observó a Eagle Werewolf comprometiendo un canal de Telegram centrado en drones para distribuir AquilaRAT a través de un cuentagotas Rust que se hace pasar por una lista de verificación para la activación del dispositivo Starlink. También se utiliza en los ataques Go2Tunnel para establecer un túnel SSH inverso a un servidor de comando y control (C2) utilizando una clave privada.

Ciberseguridad

Los últimos hallazgos muestran que el actor de amenazas también ha empleado un ladrón de información basado en Python no reportado anteriormente llamado BusySnake Stealer dirigido a sistemas Windows, una versión del cual incluye un módulo para robar cookies de navegadores web. Los orígenes exactos del Likho Blindado siguen siendo desconocidos.

El punto de partida de la cadena de ataque es un correo electrónico de phishing que utiliza señuelos relacionados con avisos oficiales del gobierno o programas sociales para distribuir un archivo RAR que contiene binarios EXE que sirven como goteros para cargas útiles adicionales recuperadas de un repositorio de GitHub, incluida la carga útil del ladrón.

El malware dropper también crea dos archivos Visual Basic Script (VBScript) que son responsables de borrar los rastros de la ejecución inicial, así como de iniciar el ladrón mediante una tarea programada.

Las cadenas alternativas utilizan accesos directos de Windows (LNK) en lugar de cargas EXE que convierten en arma una vulnerabilidad ahora parcheada relacionada con la forma en que Windows maneja dichos archivos, lo que resulta en la ejecución remota de código. El defecto, rastreado como CVE-2025-9491 (también conocido como ZDI-CAN-25373) fue abordado por Microsoft como parte de sus actualizaciones del martes de parches para noviembre de 2025. La evidencia descubierta por Trend Micro el año pasado reveló que la deficiencia había sido utilizada como arma por una docena de grupos de piratas informáticos desde 2017.

En la cadena de ataque documentada por Kaspersky, se abusa de la vulnerabilidad del acceso directo para desencadenar la ejecución de un comando PowerShell ofuscado que lanza un cargador responsable de mostrar un documento señuelo, mientras prepara el entorno para la ejecución del ladrón de Python. Luego, el malware establece persistencia mediante una combinación de un archivo VBScript y una tarea programada, como antes.

El ladrón, llamado BusySnake, implementa múltiples técnicas de evasión para complicar el análisis estático y la detección de elusiones. Su objetivo principal es establecer comunicación con un servidor C2 y luego esperar instrucciones entrantes. También admite la siguiente funcionalidad:

  • Robar datos del portapapeles del sistema.
  • Enumere archivos en todo el sistema y registre sus metadatos en una base de datos local.
  • Cargue documentos de usuario al servidor C2.
  • Realice capturas de pantalla y colóquelas en un directorio local.
  • Archive las capturas de pantalla capturadas y elimine los archivos creados previamente del disco.
  • Evite que se ejecuten varias instancias del ladrón simultáneamente en el host infectado.
  • Garantice la persistencia comprobando si la tarea programada existe y, en caso contrario, elimine un VBScript para registrar una nueva tarea programada.

Además, los comandos emitidos por el servidor C2 le permiten tomar capturas de pantalla en un intervalo designado, registrar datos de pulsaciones de teclas, recopilar archivos de billetera de criptomonedas con una extensión JSON, recopilar datos de credenciales y sesiones de Telegram, establecer un túnel SSH inverso usando Go2Tunnel, instalar RustDesk y extraer cookies de los navegadores basados ​​en Mozilla Firefox y Chromium, junto con las contraseñas.

Si RustDesk ya está instalado en la máquina, se inicia el software de escritorio remoto de código abierto y se le solicita a la víctima que ingrese sus credenciales, luego de lo cual el ladrón toma una captura de pantalla de las credenciales y las filtra al servidor C2.

«El malware descifra dinámicamente su código de bytes sólo en el momento exacto en que se llama a una función, volviendo a cifrar los datos inmediatamente después», dijo Kaspersky. «Además, el malware se ejecuta en segundo plano sin generar una ventana de consola, como lo indica su extensión de archivo PYW».

Ciberseguridad

Kaspersky dijo que también identificó una versión más nueva de BusySnake que itera sobre el diseño arquitectónico del predecesor para incluir un nuevo marco de administración de tareas para manejar los comandos C2 entrantes y asignarles dinámicamente estados operativos, como PROGRAMADO, EN PROGRESO, EXITOSO o FALLADO, para mejorar los informes al servidor.

Los vínculos del actor de amenazas con Eagle Werewolf también surgen de superposiciones entre AquilaRAT y BusySnake Stealer, particularmente en la forma en que ambas familias de malware reciben tareas del servidor C2, registran persistencia a través de tareas programadas y utilizan puntos finales similares para las comunicaciones C2.

También hay indicios de que las cargas útiles de la primera etapa, que comprenden cargadores y etapas, probablemente se generaron con la ayuda de herramientas de inteligencia artificial (IA), dada la presencia de comentarios y bloques de código redundantes.

«Esta campaña destaca varias tendencias concurrentes: la creciente madurez técnica de Armored Likho, el polimorfismo de herramientas y un cambio hacia esquemas más complejos destinados a eludir las soluciones de seguridad, que van desde la ofuscación del código fuente de Python hasta la incorporación de mecanismos de red directamente en el código de malware», dijo Kaspersky.

«En paralelo, el grupo está refinando y modificando agresivamente su conjunto de herramientas principal. Si bien Go2Tunnel anteriormente operaba como una utilidad independiente, su funcionalidad de túnel inverso ahora se ha integrado directamente en el ladrón como una característica incorporada que ingiere parámetros del servidor C2».

La administración Trump ordenará a las agencias que aceleren la migración poscuántica e impulsen la industria

La administración Trump planea tomar una acción ejecutiva el lunes para acelerar la transición del gobierno federal hacia el cifrado poscuántico y volver a priorizar el financiamiento gubernamental para apoyar la industria nacional de la computación cuántica.

Las órdenes, sobre las que CyberScoop informó por primera vez el año pasado, ordenan al gobierno que apoye la industria de la computación cuántica, según varias fuentes. Son parte de un esfuerzo más amplio de la administración Trump para poner su sello en el desarrollo de otra tecnología emergente clave.

En mayo, el Departamento de Comercio anunciado Cartas de intención por más de 2.000 millones de dólares en incentivos financieros federales para nueve empresas cuánticas en virtud de la Ley CHIPS y Ciencia. El año pasado, la administración hizo algo similar con su Centrado en la IA órdenes ejecutivas y plan de acción que creó programas federales especiales de exportación para tecnología y equipos de IA, ordenó a las agencias federales que movilizaran herramientas de financiamiento federal para apoyar a la industria y recortó o redujo las regulaciones que, según la administración, pueden impedir el crecimiento interno.

En la orden, se utiliza un «enfoque de todo el gobierno para potenciar la investigación y el desarrollo de la computación cuántica, así como la detección cuántica». [and other resources]”, dijo una fuente, que habló bajo condición de anonimato para discutir las acciones administrativas pendientes.

Describieron la actitud de la administración Trump para apuntalar la industria como «no dejemos de dar prioridad a los alimentadores de la investigación o el desarrollo cuántico».

Una segunda fuente con conocimiento de los planes de la administración confirmó el contenido de las acciones ejecutivas.

La segunda orden requerirá que las redes civiles federales adopten un cifrado resistente a los cuánticos más rápido que la fecha límite actual de 2035. Los nuevos algoritmos de cifrado, examinados por el Instituto Nacional de Estándares y Tecnología, protegerán contra futuros ataques informáticos cuánticos.

Las agencias que no cumplan con el nuevo plazo deben informar a la Oficina de Gestión y Presupuesto explicando el motivo.

Una fuente dijo que en las versiones preliminares que habían visto, la administración apuntaba a 2029 o 2030 como nueva fecha límite, y la orden excluirá las redes militares y no civiles de los mandatos, que se rigen por un proyecto separado de migración de cifrado liderado por la Agencia de Seguridad Nacional.

Estuvieron presentes para la firma el subsecretario de Ciencia del Departamento de Energía, Darío Gil, el secretario del Departamento de Comercio, Howard Lutnick, el director cibernético nacional, Sean Cairncross, el secretario de Defensa, Pete Hegseth, el director federal de información, Greg Barbaccia, y el director de la Oficina de Política Científica y Tecnológica, Michael Kratisos.

Varios ejecutivos de empresas de tecnología también estuvieron presentes para la firma de la orden, elogiando los esfuerzos del gobierno para impulsar la industria.

«IBM aplaude a la Administración por dar este importante y oportuno paso adelante», dijo el director ejecutivo de IBM, Arvind Krishna, en un comunicado. «Una política sólida, una inversión sostenida y una asociación público-privada son vitales para sostener el liderazgo cuántico y la resiliencia tecnológica de Estados Unidos. Estamos orgullosos de seguir construyendo sobre esta base, fortaleciendo la competitividad de Estados Unidos y reforzando la seguridad nacional mientras damos forma juntos al futuro cuántico».

Esta es una historia en desarrollo y se actualizará a medida que haya información disponible.

Escrito por Derek B. Johnson y Madison Alder

Agencias Intel: los modelos de inteligencia artificial de Frontier remodelarán la ciberseguridad más rápido de lo esperado

Las agencias de inteligencia de Estados Unidos, Canadá, Reino Unido, Australia y Nueva Zelanda advierten que los modelos avanzados de IA capaces de causar estragos en el dominio cibernético están a “meses” de estar disponibles públicamente.

En una declaración conjunta, la alianza Five Eyes dice que esperan que el tipo de capacidades de piratería avanzadas proporcionadas por modelos fronterizos como Fable 5 de Anthropic y Daybreak de OpenAI estén ampliamente disponibles para el público dentro de un año, a pesar de los esfuerzos de las empresas de IA para retenerlas o restringir su acceso.

«Se prevé que los modelos Frontier Al superen las expectativas actuales de la industria, transformando fundamentalmente las capacidades cibernéticas tanto ofensivas como defensivas», dijeron las agencias. «El cronograma no es de años, sino de meses».

La declaración, que incluía firmas del director de la Dirección de Ciberseguridad de la NSA, David Imbordino, y del director interino de CISA, Nick Andersen, no cita específicamente fuentes o métodos secretos o clasificados para llegar a esta conclusión.

Pero gran parte de la justificación subyacente proporcionada por las agencias de inteligencia también se alinea con lo que los expertos públicos en ciberseguridad e inteligencia artificial han estado advirtiendo durante meses.

Los modelos de IA capaces de explotar las debilidades de la ciberseguridad ya están disponibles hoy a través de múltiples canales: modelos comerciales más antiguos, versiones de código abierto o fuentes extranjeras y del mercado negro.

Las agencias señalan los sistemas heredados, los ciclos de parcheo lentos, la conectividad innecesaria a Internet, los controles débiles de identidad y acceso y la falta de planificación previa a los incidentes por parte de las organizaciones como debilidades clave que la IA explotará con excelencia.

Y si bien se dice que los modelos más nuevos como Mythos son significativamente más poderosos para tareas relacionadas con la ciberseguridad, el ritmo vertiginoso del desarrollo de modelos de frontera a menudo significa que la IA de frontera restringida de ayer es La IA gratuita y de código abierto del mañana.

«El rápido ritmo del desarrollo de la IA significa que las suposiciones de riesgo cibernético pueden quedar obsoletas en meses, no en años», escribieron las agencias. «Debemos actuar antes y estar preparados para adaptarnos y resistir las amenazas cambiantes».

Desde que los grandes modelos de lenguaje irrumpieron en escena, los modelos de código abierto se han retrasado entre 6 y 8 meses con respecto a las empresas de inteligencia artificial más grandes.

Para dar una idea de lo rápido que se desarrolla este campo: las capacidades descritas en el informe de inteligencia de amenazas de Amazon que convenció a la administración Trump de imponer controles de exportación a Fable 5 ya podrían lograrse a través de modelos más antiguos como Claude Opus y Claude Sonnet, así como modelos chinos de código abierto.

Como resultado, Anthropic cerró el acceso a sus modelos Fable 5 y Mythos 5 y, a pesar de publicar una declaración de que creen que la decisión de la Casa Blanca fue un «malentendido», la disputa sigue resuelta.

Programas como el Proyecto Glasswing de Anthropic y el Programa Trusted Access for Cyber ​​de OpenAI proporcionan sistemas de IA a organizaciones para la ciberdefensa. El objetivo es dar a los defensores una ventaja para encontrar y corregir vulnerabilidades antes de que los sistemas de inteligencia artificial puedan explotarlas de forma rutinaria en los próximos años.

Sin embargo, a pesar de todo el temor que rodea a la nueva tecnología, la orientación recomendada es en gran medida la misma que ha sido durante décadas. Los gobiernos, las empresas y los líderes deben dejar de tratar la seguridad digital de su trabajo como una ocurrencia tardía o una cuestión de cumplimiento.

«El éxito vendrá de lograr los conceptos básicos correctos, actuar rápidamente e integrar la seguridad cibernética en la estrategia comercial central», escribieron las agencias. «Aquellos que no lo hagan se enfrentarán a una creciente desventaja operativa y estratégica».

Derek B. Johnson

Escrito por Derek B. Johnson

Derek B. Johnson es reportero de CyberScoop, donde su área incluye la ciberseguridad, las elecciones y el gobierno federal. Antes de eso, ha brindado una cobertura galardonada de noticias sobre ciberseguridad en los sectores público y privado para varias publicaciones desde 2017. Derek tiene una licenciatura en periodismo impreso de la Universidad de Hofstra en Nueva York y una maestría en políticas públicas de la Universidad George Mason en Virginia.

La directiva CISA ordena a las agencias priorizar el parche de vulnerabilidad de una nueva manera

La Agencia de Seguridad de Infraestructura y Ciberseguridad ordenó el miércoles a las agencias federales que prioricen las vulnerabilidades basándose en cuatro criterios, como parte de la iniciativa para “parchear de manera más inteligente, no más difícil”.

Las agencias federales deberían enfatizar los parches para las vulnerabilidades que afectan un activo expuesto públicamente, permitir que un atacante automatice completamente la explotación, darles a los atacantes la capacidad de tomar el control de un sistema o relacionarse con evidencia de explotación activa en el mundo real, declaró CISA.

El director interino de CISA, Nick Andersen, anticipó el martes la directiva operativa vinculante (BOD), enmarcándola como un replanteamiento de la gestión de vulnerabilidades de manera más amplia.

«Esta Directiva proporciona definiciones, cronogramas y criterios claros que mejoran la transparencia, la previsibilidad y la planificación de recursos de las agencias para ejecutar una remediación de vulnerabilidades más efectiva», dijo Andersen en un comunicado. «CISA lidera y colabora con agencias civiles federales para adelantarse a nuestros adversarios a medida que cambian las tácticas, las tecnologías y las vulnerabilidades».

DBO 26-04 establece cronogramas sobre la rapidez con la que las agencias deben solucionar una vulnerabilidad en función de cuántos de los cuatro criterios cumple. Si cumple con los cuatro, por ejemplo, las agencias deben arreglarlo en un plazo de tres días y realizar una evaluación. “triaje forense” para evaluar si sus sistemas estaban comprometidos.

En términos más generales, las agencias deben actualizar inmediatamente sus políticas de gestión de vulnerabilidades, incluido el establecimiento de un proceso para la corrección continua de vulnerabilidades conocidas y explotadas (KEV) en la lista de «parches obligatorios» de CISA. Dentro de los 60 días, las agencias deben actualizar sus procesos para remediar las vulnerabilidades comunes, y dentro de los 180 días, las agencias deben cumplir con los cronogramas de remediación de la orden.

La directiva está motivada en parte por cómo la inteligencia artificial está cambiando la ventana del descubrimiento de vulnerabilidades a la militarización, y CISA dijo que refleja las prioridades de una orden ejecutiva sobre IA que el presidente Donald Trump firmó la semana pasada.

Los BOD no son obligatorios para nadie fuera de las agencias federales, pero CISA alienta al sector privado a adoptarlos. Los funcionarios de CISA dijeron en un publicación de blog sobre la necesidad de “parchear de manera más inteligente, no más difícil” que “los defensores ya están luchando por mantenerse al día”.

«La inteligencia artificial está ayudando tanto a los investigadores como a los adversarios a identificar fallas en el software, aumentando enormemente el ritmo al que se descubren nuevas vulnerabilidades», escribieron Chris Butera, subdirector ejecutivo interino de ciberseguridad, y Jonathan Spring, asesor técnico senior. «Según el Informe de investigaciones de violaciones de datos de 2026 de Verizon, solo el 26% de las vulnerabilidades en el catálogo de vulnerabilidades explotadas conocidas (KEV) de CISA fueron remediadas completamente por las organizaciones en 2025, una caída con respecto al 38% del año anterior. El tiempo medio para la resolución completa aumentó a 43 días».

Tim Starks

Escrito por Tim Starks

Tim Starks es reportero senior de CyberScoop. Sus paradas anteriores incluyen trabajar en The Washington Post, POLITICO y Congressional Quarterly. Originario de Evansville, Indiana, se ocupa de la ciberseguridad desde 2003. Envíe un correo electrónico a Tim aquí: tim.starks@cyberscoop.com.

La Casa Blanca traza un nuevo rumbo para las agencias federales y el registro de ciberseguridad

La Casa Blanca ha actualizado las reglas para que las agencias federales mantengan registros de actividades cibernéticas importantes en sus redes, promocionándolas como una medida para reducir la burocracia y centrarse en cómo han evolucionado los riesgos de ciberseguridad.

El memorando de la Oficina de Gestión y Presupuesto, publicado el viernes, reemplaza un memorando de 2021 firmado por el entonces presidente Joe Biden. Continúa las revisiones que el presidente Donald Trump ha realizado a las directrices federales de ciberseguridad bajo su predecesor.

La nueva nota, M-26-14asiente con la cabeza a las intenciones del memorando anterior, M-21-31, diciendo que “la implementación de ese memorando mejoró las capacidades fundamentales de todas las agencias” para establecer estándares para el registro y mejorar el mantenimiento de registros de las agencias con el fin de detectar y responder a ataques cibernéticos.

«Sin embargo, algunos requisitos, como la retención de grandes cantidades de datos de registro sin una utilidad clara, no resultaron ni operativamente viables ni rentables para la mayoría de las agencias», afirma el memorando actualizado de la semana pasada. «Para abordar estas ineficiencias y el entorno de amenazas cibernéticas en evolución, este memorando ordena a las agencias que empleen un enfoque de registro priorizado y basado en riesgos».

ha habido llamadas por la idea de actualizar el memorando de 2021, y un observador elogió la nueva versión a CyberScoop. Otro analista, sin embargo, cuestionó cuánto daño podría causar la administración Trump al rescindir el memorando anterior antes de tener todas las directivas del nuevo memorando en vigor.

Una directiva es que la Agencia de Seguridad de Infraestructura y Ciberseguridad desarrolle una “arquitectura de referencia de registro” dentro de 90 días que priorice los objetivos de realizar un monitoreo continuo de eventos y permitir investigaciones de análisis forenses después de un compromiso conocido o sospechado.

Las agencias tendrían otros 90 días para presentar un plan de tala que se adhiera a esos principios. El memorando también establece un nuevo modelo para medir el progreso de la agencia en la implementación. Múltiples organismos de control gubernamentales han concluido que agencias no nos reunimos los puntos de referencia del memorando anterior.

El nuevo memorando «se centra en la detección de amenazas en tiempo real y la capacidad de investigar y recuperarse después de un ciberataque», dijo a CyberScoop John Harmon, vicepresidente regional de soluciones cibernéticas de Elastic. «Ofrece a las agencias la flexibilidad de crear arquitecturas de registro que se ajusten a su misión específica».

Harmon también elogió el reconocimiento en el memorando de los riesgos de la inteligencia artificial para la ciberseguridad y el modelo de madurez revisado.

Pero Nick Leiserson, vicepresidente senior de políticas del grupo de expertos del Instituto de Seguridad y Tecnología, dijo que el momento del memorando de reemplazo y la rescisión del memorando anterior dará a las agencias una razón para no presupuestar y priorizar la tala durante un período de tiempo que suma seis meses o más.

“Pasar de eso a nada no es ideal, y eso es esencialmente lo que esto está haciendo”, dijo a CyberScoop Leiserson, quien trabajó en la Oficina del Director Cibernético Nacional de la administración Biden. «Esto quiere decir 'Estamos rescindiendo 21-31 ahora mismo'. No tendrá ninguna orientación nueva durante al menos 90 días, cuando CISA publique esta arquitectura de referencia de registro, y no me queda claro por qué desagregaría eso y no publicaría las dos cosas al mismo tiempo».

Tim Starks

Escrito por Tim Starks

Tim Starks es reportero senior de CyberScoop. Sus paradas anteriores incluyen trabajar en The Washington Post, POLITICO y Congressional Quarterly. Originario de Evansville, Indiana, se ocupa de la ciberseguridad desde 2003. Envíe un correo electrónico a Tim aquí: tim.starks@cyberscoop.com.

Las agencias de EE. UU. y el Reino Unido advierten que los piratas informáticos se escondieron en los firewalls de Cisco mucho después de que se aplicaron los parches

Un grupo de piratas informáticos patrocinado por el estado ha implantado una puerta trasera personalizada en los dispositivos de seguridad de red de Cisco que puede sobrevivir a las actualizaciones de firmware y reinicios estándar, revelaron el jueves las autoridades de ciberseguridad de EE. UU. y Gran Bretaña, lo que marca una escalada significativa en una campaña que se ha dirigido a redes gubernamentales y de infraestructura crítica desde al menos finales de 2025.

La Agencia de Seguridad Cibernética y de Infraestructura y el Centro Nacional de Seguridad Cibernética del Reino Unido publicaron conjuntamente un informe de análisis de malware identificando la puerta trasera, cuyo nombre en código es Firestarter. La división de inteligencia de amenazas de Cisco, Talos, atribuyó el malware a un actor de amenazas al que rastrea como UAT-4356. La compañía atribuyó al mismo grupo a una campaña de espionaje de 2024 llamada ArcaneDoor, que se centró en comprometer los dispositivos del perímetro de la red.

CISA confirmó que descubrió Firestarter en el dispositivo Cisco Firepower de una agencia civil federal de EE. UU. después de identificar conexiones sospechosas a través de un monitoreo continuo de la red. El hallazgo provocó una directiva de emergencia actualizada emitido el jueves, que exige que todas las agencias civiles federales auditen su infraestructura de firewall Cisco y envíen instantáneas de la memoria del dispositivo para su análisis antes del viernes.

Una puerta trasera que dura más que los parches

La preocupación central que impulsa la directiva actualizada es la capacidad del grupo de ataque para persistir en los dispositivos comprometidos, incluso después de que las empresas aplicaron los parches de seguridad que Cisco lanzó en septiembre de 2025. Esos parches abordaron dos vulnerabilidades: CVE-2025-20333una falla de ejecución remota de código en el componente del servidor web VPN, y CVE-2025-20362una vulnerabilidad de acceso no autorizado, que UAT-4356 aprovechó para obtener la entrada inicial. Según CISA, los dispositivos comprometidos antes del parche aún pueden albergar el implante.

Firestarter permite a los atacantes lograr persistencia manipulando la lista de montaje de Cisco Service Platform, un archivo de configuración que gobierna qué programas se ejecutan durante la secuencia de inicio del dispositivo. Cuando el dispositivo recibe una señal de terminación o se reinicia, el malware se copia a sí mismo en una ubicación secundaria y reescribe la lista de montaje para restaurarse y reiniciarse después de que el sistema vuelva a estar en línea.

Fundamentalmente, un reinicio estándar del software no elimina el implante. Según CISA y Cisco, sólo un reinicio completo (desconectar físicamente el dispositivo de su fuente de alimentación) es suficiente para borrar el mecanismo de persistencia de la memoria.

A partir de ahí, el malware inyecta un código shell malicioso en LINA, el código central de red y firewall del software Adaptive Security Appliance y Firepower Threat Defense de Cisco. Una vez integrado, el malware intercepta un tipo específico de solicitud de red que normalmente se utiliza para la autenticación VPN. Cuando llega una solicitud que contiene una secuencia de activación oculta, ejecuta el código proporcionado por los atacantes, dándoles una puerta trasera al dispositivo.

Vínculos con la campaña en curso

Cisco Talos señaló que Firestarter comparte importantes similitudes técnicas con un implante previamente documentado llamado RayInitiator, lo que sugiere que las herramientas comparten un origen común o una historia de desarrollo dentro del arsenal de UAT-4356.

En el incidente de la agencia federal analizado por CISA, los atacantes primero implementaron un implante separado, llamado Line Viper, para obtener acceso a las configuraciones, credenciales y claves de cifrado del dispositivo. Firestarter se instaló poco después, antes de que se aplicaran los parches de Cisco de septiembre de 2025 a esos dispositivos específicos. Cuando la agencia parchó sus sistemas, Firestarter permaneció en los dispositivos y los actores lo usaron para volver a implementar Line Viper en marzo, casi seis meses después de la infracción inicial.

Cisco y CISA no atribuyeron los ataques de espionaje a un estado nacional específico, pero los investigadores de Censys dijeron anteriormente que encontraron evidencia convincente que indicaba una grupo de amenaza con sede en China estaba detrás de la campaña ArcaneDoor. Censys señaló que encontró evidencia de múltiples redes chinas importantes y software anticensura desarrollado en China durante su investigación sobre los ataques de principios de 2024.

La vulnerabilidad de persistencia afecta a una amplia gama de hardware de Cisco, incluidas las series Firepower 1000, 2100, 4100 y 9300, así como las series Secure Firewall 1200, 3100 y 4200.

Cisco ha lanzado software actualizado para abordar el mecanismo de persistencia, aunque la compañía recomienda encarecidamente volver a crear imágenes de los dispositivos afectados en lugar de depender únicamente de las actualizaciones de software cuando se sospecha que están comprometidos.

El incidente refleja un patrón que se observa cada vez más entre los piratas informáticos vinculados al estado: atacar los dispositivos de borde de la red en los que confían las organizaciones para hacer cumplir los límites de seguridad. Debido a que estos dispositivos se encuentran en el perímetro de las redes empresariales y gubernamentales, comprometerlos puede exponer el tráfico interno y dar a los atacantes una posición para interceptar credenciales y comunicaciones.

CISA reconoció que en el momento de la publicación se estaba explotando activamente las vulnerabilidades subyacentes.

Un portavoz de Cisco le dijo a CyberScoop que los clientes que necesiten asistencia deben comunicarse Asistencia Técnica Cisco para apoyo. CISA no respondió a una solicitud de comentarios.

Greg Otto

Escrito por Greg Otto

Greg Otto es el editor en jefe de CyberScoop y supervisa todo el contenido editorial del sitio web. Greg ha dirigido una cobertura de ciberseguridad que ha ganado varios premios, incluidos los de la Sociedad de Periodistas Profesionales y la Sociedad Estadounidense de Editores de Publicaciones Empresariales. Antes de unirse a Scoop News Group, Greg trabajó para Washington Business Journal, US News & World Report y WTOP Radio. Tiene una licenciatura en periodismo televisivo de la Universidad de Temple.

Una docena de agencias aliadas dicen que China está construyendo redes encubiertas de piratas informáticos a partir de enrutadores cotidianos

Agencias gubernamentales estadounidenses e internacionales advirtieron el jueves sobre un “cambio generalizado” en los métodos de los piratas informáticos chinos hacia el uso de redes encubiertas a gran escala que comprometen dispositivos comunes para llevar a cabo una variedad de ataques.

el aviso detalla cómo funcionan esas redes y las medidas defensivas que deben tomar las organizaciones.

“En los últimos años ha habido un cambio importante en las tácticas, técnicas y procedimientos (TTP) utilizados por los ciberactores del nexo con China, alejándose del uso de infraestructura adquirida individualmente y hacia el uso de redes a gran escala de dispositivos comprometidos abastecidas externamente”, se lee en la advertencia.

El Centro Nacional de Seguridad Cibernética del Reino Unido, la Agencia de Seguridad de Infraestructura y Ciberseguridad, la Agencia de Seguridad Nacional, el FBI y agencias de Australia, Canadá, Alemania, Países Bajos, Nueva Zelanda, Japón, España y Suecia unieron fuerzas en el aviso.

Dice que «se han creado múltiples redes encubiertas que se actualizan constantemente, y que una única red encubierta podría estar siendo utilizada por múltiples actores. Estas redes se componen principalmente de enrutadores comprometidos de Small Office Home Office (SOHO), así como de Internet de las cosas (IoT) y dispositivos inteligentes».

Continúa: “Las redes encubiertas se utilizan para conectarse a través de Internet de una manera negable, de bajo costo y bajo riesgo, disfrazando el origen y la atribución de actividad maliciosa”.

Según las agencias, las empresas chinas de seguridad de la información crean y respaldan las redes, según sugiere la evidencia. Los piratas informáticos utilizan las redes para reconocimiento, distribución de malware y robo de información, dijeron.

Ejemplos del uso de redes encubiertas incluyen actividades de grupos conocidos como Volt Typhoon para posicionarse previamente en infraestructura crítica de EE. UU., y Flax Typhoon para realizar ciberespionaje.

Un ejemplo de red encubierta es la botnet. Tren rapazque infectó 200.000 dispositivos en todo el mundo. Las redes son grandes, están en constante evolución y constantemente se desarrollan otras nuevas.

En un discurso Esta semana, el director ejecutivo del NCSC, Richard Horne, dijo: «Sabemos que las agencias militares y de inteligencia de China ahora muestran un nivel deslumbrante de sofisticación en sus operaciones cibernéticas».

Las defensas contra las redes encubiertas no son “sencillas”, según el aviso, pero incluyen una variedad de buenas prácticas comunes de ciberseguridad. Las organizaciones más grandes y en mayor riesgo deberían participar activamente en la búsqueda, el seguimiento y el mapeo de redes encubiertas, utilizando informes de amenazas para crear listas de bloqueo y más.

«Trabajando estrechamente con socios estadounidenses e internacionales, CISA continúa identificando y advirtiendo a las organizaciones sobre ciberactores patrocinados por el estado chino que amenazan la infraestructura crítica», dijo el jueves el director interino de CISA, Nick Andersen. «Este aviso informa a las organizaciones sobre cómo estos actores están utilizando estratégicamente numerosas redes encubiertas en evolución a escala para actividades cibernéticas maliciosas».

Tim Starks

Escrito por Tim Starks

Tim Starks es reportero senior de CyberScoop. Sus paradas anteriores incluyen trabajar en The Washington Post, POLITICO y Congressional Quarterly. Originario de Evansville, Indiana, se ocupa de la ciberseguridad desde 2003. Envíe un correo electrónico a Tim aquí: tim.starks@cyberscoop.com.

Un funcionario de CISA aconseja a las agencias que no se obsesionen demasiado con quién toma el liderazgo en los sectores de infraestructura críticos

El gobierno de Estados Unidos no debería ceñirse rígidamente a las designaciones tradicionales sobre qué agencia toma la iniciativa en la interacción con sectores de infraestructura críticos, dijo el martes el director interino de la Agencia de Seguridad de Infraestructura y Ciberseguridad.

Las designaciones de agencias de gestión de riesgos sectoriales han determinado durante mucho tiempo qué agencia está a la vanguardia de los esfuerzos gubernamentales para proteger cada uno de los 16 sectores de infraestructura crítica, siendo CISA responsable de ocho de ellos.

«Cuando analizamos la estructura de nuestra agencia de gestión de riesgos del sector, eso es importante por muchas razones. Es menos importante cumplir con eso estrictamente y decir 'CISA es la Agencia de Gestión de Riesgos del Sector para las telecomunicaciones'», dijo Nick Andersen de CISA en un evento organizado por el Instituto McCrary de la Universidad de Auburn.

Más bien, al responder a incidentes cibernéticos o emprender otros compromisos con el sector privado, la pregunta debería ser quién tiene la mejor relación con un determinado sector.

«Es posible que tengamos algunos propietarios-operadores dentro de un determinado sector de infraestructura crítica y tal vez la persona de la que estén mejor posicionados para recibir recursos seamos nosotros, o tal vez sea [Department of] Energía, o tal vez sea la EPA, o tal vez sea el FBI o la NSA, etc., etc.», dijo. «Simplemente tenemos que sentirnos cómodos quitándonos esas anteojeras y diciendo: 'No necesariamente necesito estar a cargo todo el tiempo, sin importar quién sea'. Sólo necesito asegurarme de que este propietario-operador tenga el mejor socio preparado para liderar ese compromiso'”.

El objetivo es evitar otra “situación en Guam”, en la que “todo el mundo corría hacia Guam durante los últimos años como niños persiguiendo un balón de fútbol”, dijo Andersen. Guam fue escenario de ataques a infraestructuras críticas contra bases militares estadounidenses que Microsoft atribuyó al grupo de hackers chino Volt Typhoon en 2023.

Un ataque al sector de las telecomunicaciones por parte de otro grupo “Typhoon”, Salt Typhoon, generó dudas sobre si CISA tiene las manos demasiado ocupadas con todas sus responsabilidades como agencia de gestión de riesgos del sector. El presidente de Seguridad Nacional de la Cámara de Representantes, Andrew Garbarino, RN.Y., planteó preocupaciones el año pasado sobre cómo CISA manejó su papel de agencia de gestión de riesgos sectoriales para el sector de las telecomunicaciones después de que se descubriera la campaña del tifón de sal.

Tim Starks

Escrito por Tim Starks

Tim Starks es reportero senior de CyberScoop. Sus paradas anteriores incluyen trabajar en The Washington Post, POLITICO y Congressional Quarterly. Originario de Evansville, Indiana, se ocupa de la ciberseguridad desde 2003. Envíe un correo electrónico a Tim aquí: tim.starks@cyberscoop.com.