Los atacantes aprovechan la falla de inyección de comando de Arista VeloCloud Orchestrator – CYBERDEFENSA.MX

Una falla de seguridad de máxima gravedad que afecta a las versiones locales de Arista VeloCloud Orchestrator (VCO) ha sido objeto de explotación activa en la naturaleza.

La vulnerabilidad, identificada como CVE-2026-16812 (puntuación CVSS: 10.0), es un caso de inyección de comandos del sistema operativo que podría allanar el camino para la ejecución de código arbitrario.

«VeloCloud Orchestrator (VCO) local tiene un problema de seguridad que puede permitir que un atacante remoto acceda a una funcionalidad interna privilegiada y afecte al host de VCO», Arista dicho en un aviso del lunes.

«La explotación exitosa puede comprometer la confidencialidad, integridad y disponibilidad del orquestador y los datos administrados por el orquestador. Esta funcionalidad fue diseñada para uso interno únicamente y no está destinada a ser accesible de forma remota».

Ciberseguridad

La compañía estadounidense de equipos de red dijo que el problema ya se había solucionado de antemano en las versiones alojadas y dedicadas de VCO. Las siguientes versiones se ven afectadas:

  • Versiones de VCO 5.2.x anteriores a 5.2.3.14
  • Versiones de VCO 6.1.x anteriores a 6.1.3.4
  • Versiones de VCO 6.4.x anteriores a 6.4.2.4
  • Versiones de VCO 7.0.x anteriores a 7.0.0.1

Arista reconoció que la vulnerabilidad fue descubierta externamente y se sabía que se explotaba activamente, pero no reveló cuándo se reveló ni cuántos clientes podrían haber sido potencialmente afectados como parte de una actividad cibernética maliciosa que utilizó el error como arma.

Como indicadores de compromiso (IoC), la compañía compartió un conjunto de tres direcciones IP que, según dijo, eran responsables de «realizar los ataques», instando a los clientes a bloquearlas y revisar los registros para determinar si están presentes.

  • 8.19.75.217
  • 206.72.242.124
  • 206.72.242.162

«Si se sospecha un compromiso, los operadores deben preservar los registros de acceso web de VCO, los registros de aplicaciones backend, los registros del sistema, los registros de bases de datos y las marcas de tiempo relevantes del sistema de archivos antes de realizar la reparación cuando sea operativamente factible», agregó.

Si la actualización inmediata a una versión fija de VCO no es una opción, se recomienda restringir el acceso a la interfaz web de VCO a redes administrativas confiables, monitorear el VCO para detectar acceso desde IP de fuentes maliciosas conocidas, verificar actividad de red saliente inesperada desde el host de VCO y revisar la actividad reciente del administrador para detectar cambios inesperados.

«Los compromisos con la plataforma VCO también pueden permitir a los atacantes acceder a los dispositivos VeloCloud Edge», dijo Arista. «Esto puede incluir rotación de credenciales, revisión de la actividad del administrador, validación del estado del dispositivo administrado y restauración o reemplazo de instancias de orquestador afectadas de fuentes confiables».

El desarrollo ha llevado a la Agencia de Seguridad de Infraestructura y Ciberseguridad de EE. UU. (CISA) a agregar la falla de sus vulnerabilidades explotadas conocidas (KEV), que exige que las agencias del Poder Ejecutivo Civil Federal (FCEB) apliquen el parche antes del 30 de julio de 2026.

Ciberseguridad

La noticia de la explotación activa de CVE-2026-16812 llega cuando la agencia también agregó una vulnerabilidad de seguridad de gravedad media que afecta a Fortinet FortiOS SSL-VPN (CVE-2025-68686, puntuación CVSS: 5.3) al catálogo KEV, citando evidencia de explotación activa. Fortinet solucionó el problema a principios de febrero.

«Una exposición de información sensible a una vulnerabilidad de actor no autorizado [CWE-200] En FortiOS SSL-VPN puede permitir que un atacante remoto no autenticado omita el parche desarrollado para el mecanismo de persistencia de enlaces simbólicos observado en algunos casos post-exploit, a través de solicitudes HTTP diseñadas», Fortinet dicho en una alerta en ese momento. «Un atacante primero tendría que haber comprometido el producto a través de otra vulnerabilidad, a nivel del sistema de archivos».

Actualmente no hay detalles sobre cómo se explota la vulnerabilidad en la naturaleza, la escala de los ataques y quién está detrás de ellos. Las agencias federales tienen tiempo hasta el 10 de agosto de 2026 para aplicar los parches.

Otra falla de seguridad que ha sido atacada es CVE-2026-16723 (puntaje CVSS: 9.0), un problema crítico en la biblioteca Fastjson de Alibaba que podría permitir la ejecución remota de código sin interacción del usuario ni privilegios elevados. La vulnerabilidad sigue sin parchearse. Se insta a los desarrolladores que utilizan las versiones 1.2.68 a 1.2.83 a habilitar SafeMode o cambiar a una versión no afectada lo antes posible.

Los piratas informáticos aprovechan la falla del molino de viento para leer archivos de servidor arbitrarios sin autenticación – CYBERDEFENSA.MX

Una falla de seguridad de alta gravedad que afecta la plataforma de desarrollo de código abierto Molino ha sido objeto de explotación activa en la naturaleza, según VulnCheck.

La vulnerabilidad en cuestión es CVE-2026-29059 (Puntuación CVSS: 7,5), un caso de recorrido de ruta no autenticado que afecta el punto final «get_log_file» de Windmill («/api/w/{workspace}/jobs_u/get_log_file/{filename}»).

«El parámetro de nombre de archivo está concatenado en una ruta de archivo sin desinfección, lo que permite a un atacante leer archivos arbitrarios en el servidor usando secuencias ../», según un aviso. publicado por Windmill en marzo de 2026.

«El principal valor sensible expuesto por esta vulnerabilidad es la variable de entorno SUPERADMIN_SECRET, legible a través de /proc/1/environ. Cuando se establece, este secreto se puede utilizar como token de portador para autenticarse como superadministrador y ejecutar código arbitrario a través de la API de vista previa del trabajo».

Sin embargo, vale la pena señalar que SUPERADMIN_SECRET no está configurado de forma predeterminada y, para instancias independientes de Windmill sin SUPERADMIN_SECRET configurado, el impacto de la vulnerabilidad se limita a la lectura de archivos arbitrarios. Desde entonces, el problema se solucionó en Windmill 1.603.3, lanzado en enero de 2026, agregando comprobaciones de desinfección al parámetro de nombre de archivo para evitar el cruce de directorios.

Según VulnCheck, a cuyo investigador de seguridad Valentin Lobstein se le atribuye haber descubierto y reportado la falla, los esfuerzos de explotación se han dirigido contra el punto final «get_log_file» de Windmill para extraer información confidencial del archivo «/etc/passwd».

«Hemos observado exploits dirigidos tanto a los puntos finales directos de Windmill como a la ruta del proxy Nextcloud», Caitlin Condon, vicepresidenta de investigación de seguridad de VulnCheck, dicho en una publicación en LinkedIn.

La empresa de ciberseguridad dijo que identificó alrededor de 170 sistemas vulnerables expuestos en 24 países.

La divulgación se produce cuando la Agencia de Seguridad de Infraestructura y Ciberseguridad de EE. UU. (CISA) agregado cuatro fallas de seguridad en sus vulnerabilidades explotadas conocidas (KEV), incluidos dos errores de WordPress rastreados como wp2shell (CVE-2026-60137 y CVE-2026-63030), junto con un desbordamiento del búfer basado en pila en DD-WRT (CVE-2021-27137) y un problema de ejecución remota de código no autenticado en Langflow (CVE-2026-0770).

«wp2shell es uno de los eventos de seguridad de WordPress Core más importantes de los últimos años», Wordfence dicho. «La combinación de accesibilidad no autenticada, ningún requisito de complemento o tema, una gran superficie de ataque global, un camino hacia el acceso de administrador y la ejecución de código, así como la disponibilidad pública de exploits de prueba de concepto hacen que esta cadena de vulnerabilidad sea inusualmente grave».

Los datos de ataque capturados por la empresa de seguridad de WordPress muestran que los actores de amenazas están emitiendo solicitudes para explotar el problema de confusión de ruta de solicitud por lotes de la API REST y una inyección SQL no autenticada para lograr la ejecución del código.

En cuanto a CVE-2026-0770, Ryan Dewhurst de KEVIntel dijo a The Hacker News que detectó por primera vez intentos de explotación dirigidos a la falla contra sus sensores el 27 de junio de 2026, registrando 137 intentos de explotación de 46 direcciones IP únicas de atacantes asociadas con 17 países.

No menos de 75 intentos, que representan más de la mitad de la actividad, se originaron desde 20 direcciones IP de atacantes durante los últimos siete días. Las cargas útiles observadas incluyen comprobaciones de ejecución de comandos base, intentos de extraer el contenido de «/etc/passwd» o acceder a las credenciales de AWS, recopilación de variables de entorno, descargas de malware mediante wget o curl y ejecución de scripts de shell para instalar cargas útiles de segunda etapa.

«La actividad no se limita a comprobaciones de vulnerabilidad», dijo Dewhurst. «Si bien gran parte involucraba comandos como id, whoami y lectura /etc/passwd, también observamos cargas útiles que intentaban descargar malware y obtener variables de entorno, credenciales de AWS y metadatos de contenedores».

Se recomienda a las agencias del Poder Ejecutivo Civil Federal (FCEB) que remedien las fallas identificadas antes del 24 de julio de 2026.

Los atacantes de Qilin Ransomware aprovechan la omisión de autenticación de PAN-OS para el acceso inicial – CYBERDEFENSA.MX

Se ha observado que los actores de amenazas explotan una vulnerabilidad PAN-OS de alta gravedad de Palo Alto Networks, ahora parcheada, como punto de entrada para implementar el ransomware Qilin (también conocido como Agenda) en los entornos de las víctimas.

Arctic Wolf Labs dijo que investigó múltiples intrusiones en junio de 2026 que comenzaron con la explotación de CVE-2026-0257 (Puntuación CVSS: 7,8), una falla de omisión de autenticación que afecta los componentes del portal y la puerta de enlace del software PAN-OS.

La explotación exitosa de la falla permite a atacantes remotos no autenticados eludir la autenticación y establecer sesiones VPN sin credenciales válidas cuando las cookies de anulación de autenticación están habilitadas con configuraciones de certificado específicas.

Ciberseguridad

«El arte posterior a la explotación varió según las intrusiones, desde operaciones rápidas de solo cifrado hasta doble extorsión completa, lo que posiblemente sugiere que múltiples afiliados operan bajo el paraguas de ransomware como servicio (RaaS) de Qilin», dijo la compañía de ciberseguridad. dicho.

«Los atacantes demostraron patrones operativos consistentes a pesar de las variaciones en el oficio: organizar el ransomware en C:\PerfLogs\, usar PsExec para la ejecución lateral a través de recursos compartidos administrativos, implementar cargas útiles de ransomware protegidas con contraseña e implementar rutinas integrales de limpieza de registros».

Se ha descubierto que los actores de amenazas utilizan la falla como arma para obtener acceso autenticado a las redes de las víctimas estableciendo sesiones VPN SSL, seguido de intensificar sus ataques para facilitar la recolección de credenciales y el movimiento lateral a través de recursos compartidos administrativos de Windows a través de cuentas administrativas comprometidas.

La actividad también se caracteriza porque los atacantes toman medidas deliberadas para borrar los registros de eventos y deshabilitar la protección en tiempo real de Microsoft Defender antes de ejecutar la carga útil del ransomware para minimizar la probabilidad de detección y evitar dejar evidencia forense.

A pesar de las similitudes en las rutas de preparación del ransomware, la ejecución basada en PsExec y un patrón de persistencia inusual en el Registro de Windows (es decir, un asterisco seguido de seis caracteres alfabéticos en minúsculas aleatorios), los ataques posteriores variaron entre las víctimas.

Ciberseguridad

Esto iba desde cifrado en toda la empresa sin filtración de datos y reconocimiento extenso a través de herramientas de acceso remoto como AnyDesk, Ngrok o LogMeIn hasta robo de credenciales a gran escala e instancias de filtración de datos al servicio en la nube MEGA antes de la implementación de ransomware usando Rclone, Proton Drive y FileZilla.

«Esta variabilidad es consistente con los modelos RaaS, en los que múltiples afiliados pueden aprovechar la infraestructura de acceso inicial compartida y las herramientas de ransomware mientras aplican sus propias metodologías post-explotación preferidas», dijo Arctic Wolf.

Cómo los acosadores aprovechan la sincronización de Google Chrome para espiar a las víctimas

Según los investigadores, los acosadores cibernéticos están explotando cada vez más una función de Google Chrome destinada a la comodidad del usuario de teléfonos móviles, pero que puede dar a los intrusos un amplio acceso a la información privada del propietario del dispositivo.

Certo Software dijo en un publicación de blog El martes, los acosadores están haciendo uso de la capacidad de sincronización de Chrome (destinada a que iniciar sesión en Chrome en un dispositivo también sea más fácil hacerlo en otros dispositivos) para espiar el historial de navegación del propietario de un teléfono y obtener acceso a sus contraseñas almacenadas.

Como ejemplo, Certo utilizó el caso de una víctima seudónima, Emma, ​​que había buscado un abogado de familia y visitó un sitio web de apoyo a la violencia doméstica mientras su pareja dormía, solo para que él se lo dijera dos días después.

«Emma había tenido cuidado de usar sólo su propio dispositivo y no había notado que aparecieran nuevas aplicaciones en su teléfono», escribió el cofundador de Certo, Russell Kent-Payne. «Lo que ella no sabía era que semanas antes, durante unos minutos sin supervisión con su teléfono, él había abierto la aplicación Chrome y silenciosamente había iniciado sesión en su propia cuenta de Google. A partir de ese momento, cada sitio que ella visitaba se copiaba directamente a su cuenta, visible desde cualquier dispositivo, en cualquier parte del mundo».

La vigilancia es tan fácil como eso: acceso breve a un teléfono, iniciar sesión en una cuenta de Google y asegurarse de que la sincronización esté activada para esa cuenta.

Eva Galperin, directora de ciberseguridad de Electronic Frontier Foundation, dijo en la aplicación de redes sociales Bluesky que la investigación de Certo sirve como «un importante recordatorio de que el abuso facilitado por la tecnología no se limita sólo al stalkerware».

Certo dijo que Google podría hacer un par de cosas, como proporcionar una notificación temporal cada vez que se agrega una nueva cuenta o se activa la sincronización u ofrecer un marcador regular para indicar cuándo la sincronización está activa y con qué cuenta se está sincronizando, para proteger a los usuarios.

Google no respondió a múltiples solicitudes de comentarios sobre los hallazgos de Certo.

Pero el aumento en el uso de ese método de acecho podría ser un subproducto de los éxitos de seguridad en otros aspectos de la lucha contra el software espía, afirmó Certo.

«Los teléfonos inteligentes modernos son más difíciles que nunca de verse comprometidos. Las actualizaciones periódicas de seguridad, las reglas más estrictas de las tiendas de aplicaciones y la detección de amenazas en el dispositivo han hecho que el software espía tradicional sea una apuesta mucho más riesgosa para un ciberacosador de lo que solía ser», escribió Kent-Payne. «Como resultado, vemos cada vez más a los abusadores recurrir a algo mucho más simple: las aplicaciones legítimas que ya están instaladas en el teléfono de su víctima. Sin instalación, sin permisos sospechosos, sin consumo de batería revelador; simplemente un mal uso silencioso de una característica que la víctima nunca supo que existía».

Al mismo tiempo, Chrome es el navegador más popular del mundo y esta no es la primera vez que surgen preocupaciones de seguridad. apareció sobre su función de sincronización, entre otras preocupaciones.

Tim Starks

Escrito por Tim Starks

Tim Starks es reportero senior de CyberScoop. Sus paradas anteriores incluyen trabajar en The Washington Post, POLITICO y Congressional Quarterly. Originario de Evansville, Indiana, se ocupa de la ciberseguridad desde 2003. Envíe un correo electrónico a Tim aquí: tim.starks@cyberscoop.com.

Los atacantes aprovechan la vulnerabilidad ‘Ill Bloom’ para extraer 3,1 millones de dólares de las carteras de criptomonedas – CYBERDEFENSA.MX

Empresa de seguridad Coinspectar ha revelado una falla en la billetera criptográfica que llama Floración enfermay los atacantes ya lo están utilizando. El error está en cómo algunos programas de billetera generaron su frase de recuperación, las palabras que controlan el dinero. Cuando esa frase se hace con una aleatoriedad débil, un atacante puede descifrarla y tomar todo lo que controla.

Coinspect ha confirmado un barrido coordinado el 27 de mayo que drenó alrededor de $3,1 millones de 431 billeteras. Dice que desde entonces se han movido aproximadamente 2 millones de dólares más de carteras expuestas. Aún no está claro en qué medida fue robo y en qué medida los propietarios trasladaron sus propios fondos a un lugar seguro.

Como dice la empresa, «si los fondos se movieron recientemente sin su permiso, esta vulnerabilidad puede ser la razón».

La mayoría de la gente probablemente esté bien. Coinspectar dice que las billeteras creadas en dispositivos de hardware no se ven afectadas, y la mayoría de las billeteras de software convencionales tampoco. El riesgo real reside en las billeteras móviles más antiguas o menos conocidas, algunas de las cuales se remontan a 2018.

Coinspect no ha nombrado las aplicaciones involucradas, por lo que la única forma de saberlo es comprobarlo. Pegue la dirección de su billetera pública en el verificador gratuito en illbloom.org. Una coincidencia significa que la frase de recuperación debe considerarse comprometida, así que mueva sus fondos a una nueva billetera.

lo que realmente se rompió

Cada billetera de autocustodia comienza con una frase de recuperación, generalmente de 12 o 24 palabras, también llamada frase inicial. Esas palabras deben ser elegidas al azar de un grupo tan grande que adivinarlas es imposible. Las carteras afectadas no fueron lo suficientemente aleatorias. Su software utilizó un generador de números aleatorios débil cuando creó la frase.

Eso redujo el conjunto de posibles frases de astronómicamente grande a un rango que un atacante podría buscar. Coinspect no ha publicado exactamente qué tan pequeño.

Ciberseguridad

Coinspect dice que reconstruyó el ataque de un extremo a otro. Trabajó con el conjunto completo de frases que el generador débil podía producir, derivó las direcciones de billetera a las que conduce cada una y luego verificó los registros públicos de blockchain para las direcciones que aún contienen fondos.

El resultado es una lista de vigilancia de carteras que nacieron débiles, independientemente de qué aplicación las generó.

El robo, en cifras

Hasta el 30 de junio, Coinspect había rastreado 2114 direcciones expuestas con actividad en cadena en Bitcoin, Ethereum, Rootstock, Tron y Polygon. La redada del 27 de mayo drenó alrededor de 3,1 millones de dólares de 431 de ellos. Bitcoin se llevó la peor parte con aproximadamente 2,57 millones de dólares, y una sola dirección de Bitcoin perdió más de 1,1 millones de dólares por sí sola.

Coinspect pudo decir que se trataba de un robo coordinado porque cientos de billeteras no relacionadas enviaron sus saldos a las mismas pocas direcciones de cobro en cuestión de horas.

Contando estos últimos movimientos, más de 5 millones de dólares han salido de estas billeteras desde el 27 de mayo. Coinspect llama a eso un piso, no un techo: hasta ahora solo ha mapeado este conjunto de direcciones y espera más. En su pico de 2022, el mismo conjunto valía 12,56 millones de dólares reconstruidos, aunque la mayor parte de ese valor ya había caído con el mercado antes de la barrida del 27 de mayo.

que hacer

El verificador en illbloom.org compara una dirección de billetera pública con la lista de Coinspect de billeteras vulnerables conocidas. Acepta direcciones estilo Bitcoin, Tron, Solana y Ethereum (Ethereum, Polygon, BNB y otras cadenas EVM).

Una frase débil puede exponer fondos en cada cadena que controla, así que verifique cada dirección vinculada a la misma semilla, no solo las que ya están agotadas. Un resultado limpio no es garantía, ya que la lista está incompleta, pero una coincidencia es una advertencia clara.

Si su dirección coincide:

  1. Trate la frase de recuperación como comprometida. El dinero no está seguro sólo porque aún no se ha movido.
  2. Crea una billetera nueva con una frase nueva. Debería ver un conjunto nuevo de 12 a 24 palabras. Si una aplicación te pide que escribas tu frase anterior, estás reabriendo la billetera débil, no creando una nueva.
  3. Mueva sus fondos a la nueva billetera. Reinstalar la aplicación anterior o importar la misma frase en otro lugar no cambia nada.

Una advertencia más. Estafas como esta atraen a estafadores que se ofrecen a «rescatar» su dinero. Un verdadero inspector nunca necesita un secreto. Coinspect dice que «nunca solicitará frases iniciales, claves privadas, firmas o aprobaciones, ni pedirá a los usuarios que envíen fondos para ‘recuperar’ o proteger una billetera».

Nunca escriba su frase de recuperación, clave privada, contraseña o archivo de respaldo en ningún sitio o mensaje. Una billetera de hardware es el lugar más seguro para mover fondos, pero genera una frase nueva en el dispositivo en lugar de importar la anterior.

Hemos visto esto antes

Se trata de un viejo fracaso con un nuevo nombre. Coinspect tomó «Ill Bloom» de «illness Blossom», la primera frase débil que produce su generador, de la misma manera leche triste recibió el nombre de «leche triste» en 2023. Ese error (CVE-2023-39910), en la herramienta de línea de comandos Libbitcoin Explorer, permitió a los ladrones robar millones de una sola vez en julio.

Un primo cercano (CVE-2023-31290) golpeó el Extensión del navegador Trust Wallet el mismo año, descifrable en menos de un día.

Ciberseguridad

La misma trampa atrapó a Randstorm, el defecto de aleatoriedad débil que THN cubrió en 2023, lo que dejó a las carteras de Bitcoin fabricadas entre 2011 y 2015 descifrables porque el código del navegador detrás de ellas usaba números aleatorios deficientes.

Los investigadores notaron entonces que la falla se había grabado en esas billeteras para siempre, y la única solución era mover los fondos a una nueva billetera hecha con un mejor software. Esa es exactamente la solución para Ill Bloom.

Cada pocos años, el generador de números aleatorios de una billetera resulta ser predecible. Las carteras que parecían seguras se vuelven agotables. La solución es siempre la misma: trasladar el dinero a un lugar nuevo. La billetera se ve bien y las palabras parecen aleatorias, pero la máquina que las eligió era predecible. Una clave predecible apenas es una clave.

¿Qué sigue?

La pregunta abierta ahora es qué aplicaciones generaron las frases débiles. Una dirección pública no revela quién la creó, por lo que Coinspect está pidiendo a los usuarios coincidentes que informen lo que usaron y transmitiendo los hallazgos a los proveedores y equipos que pueden actuar en consecuencia.

The Hacker News se comunicó con Coinspect para comentar qué aplicaciones de billetera produjeron las frases de recuperación débiles y el alcance del conjunto expuesto, y actualizará esta historia con cualquier respuesta».

Los atacantes aprovechan SimpleHelp CVE-2026-48558 para implementar TaskWeaver y Djinn Stealer – CYBERDEFENSA.MX

Se ha observado que un actor de amenazas desconocido explota una falla de seguridad de máxima gravedad recientemente revelada en SimpleHelp para entregar dos familias de malware no reportadas anteriormente. Tejedor de tareas y Ladrón de genios.

La intrusión implica la explotación de CVE-2026-48558 (Puntuación CVSS: 10.0), una vulnerabilidad crítica de omisión de autenticación que afecta el flujo de OpenID Connect (OIDC) y que un atacante no autenticado podría aprovechar para obtener una «sesión de técnico» completamente autenticada mediante el envío de un token falsificado que contiene afirmaciones de identidad arbitrarias.

«TaskWeaver es un cargador Node.js muy ofuscado, entregado como jquery.js y ejecutado a través de node.exe, que implementa un canal de entrega de carga útil cifrado y reutilizable en lugar de un conjunto fijo de comandos posteriores a la explotación», Blackpoint Cyber dicho en un análisis. «La carga útil observada de la segunda etapa, Djinn Stealer, apunta a sistemas Windows, macOS y Linux».

Djinn Stealer está diseñado para recopilar credenciales asociadas con plataformas en la nube, control de fuentes, registros de paquetes, herramientas de infraestructura, asistentes de desarrollo de inteligencia artificial, navegadores, SSH y billeteras de criptomonedas.

Los detalles de CVE-2026-48558 surgieron a principios de este mes cuando Horizon3.ai, que descubrió la falla, dijo que afecta a servidores configurados para usar OIDC genérico o Azure AD OIDC y que se deriva de la forma en que SimpleHelp valida las afirmaciones de IdP.

«En muchas implementaciones de SimpleHelp que tienen habilitada la autenticación de tipo OIDC, un atacante no autenticado puede crear y autenticarse como un nuevo usuario ‘Técnico’», dijo el investigador de seguridad de Horizon3.ai, Zach Hanley. dicho. «Este técnico, de forma predeterminada, puede realizar actividades de administración privilegiadas, como comunicación remota a puntos finales administrados, ejecución de scripts y más».

Ciberseguridad

«Incluso cuando el servidor SimpleHelp está configurado para aplicar MFA a los técnicos, este problema permite al atacante evitar este mecanismo porque, en el primer inicio de sesión, los técnicos pueden registrar su propio método MFA».

En la cadena de ataque documentada por Blackpoint Cyber, se dice que la explotación exitosa de la falla en el software de administración y monitoreo remoto (RMM) permitió al actor de amenazas obtener una sesión de «técnico» autenticada en un servidor de acceso público, que luego fue abusado para implementar TaskWeaver y Djinn Stealer.

«La plataforma RMM comprometida proporcionó al operador un canal administrativo confiable capaz de transferir archivos y ejecutar comandos en sistemas administrados a través del servidor», dijeron los investigadores Nevan Beal y Sam Decker.

TaskWeaver es un cargador modular Node.js capaz de tomar huellas digitales del sistema, estableciendo comunicaciones cifradas con un servidor remoto («a.dev-tunnels[.]com») y recuperar y ejecutar cargas útiles de JavaScript adicionales con acceso elevado al tiempo de ejecución de Node.js. La etapa final es un ladrón de información diseñado para desviar datos valiosos de hosts Windows, macOS o Linux comprometidos.

La amplitud de la información a la que apunta el ladrón es la siguiente:

  • Credenciales, historial y marcadores almacenados en navegadores web
  • Datos de configuración y autenticación asociados con AWS, Azure, Google Cloud, Oracle Cloud Infrastructure, Okta, Cloudflare, DigitalOcean, Linode, Heroku, Vercel, Railway, Supabase, Pulumi, Terraform, HashiCorp Vault y Consul.
  • Datos de la CLI de GitHub
  • configuración de git
  • Claves SSH
  • autenticación acoplable
  • Información de registro del timón
  • Configuraciones de cliente S3 y MinIO
  • Credenciales de subversión
  • Credenciales para npm, pnpm, Yarn, NuGet, Cargo, Composer, Maven, Gradle, pip, PyPI, Conda, Bun, Ivy y Scala Build Tool
  • Datos de configuración, autenticación, sesión y proyecto asociados con Anthropic Claude, Google Gemini, OpenAI Codex, Cline, OpenCode y Kilo
  • Carteras de criptomonedas y almacenes de claves asociados con Bitcoin, Litecoin, Dogecoin, Dash, Ethereum, Monero, Zcash, Exodus, Atomic Wallet y Electrum

En los sistemas Linux, el malware también intenta leer el archivo «/proc//cmdline» y «/proc//environ» archivos virtuales que pueden contener información sobre un proceso en ejecución, como contraseñas, claves API, tokens de acceso, cadenas de conexión de bases de datos y otros valores confidenciales pasados ​​a través de argumentos de línea de comando o variables de entorno.

Ciberseguridad

Una vez recopilada la información, se empaqueta en un archivo TAR, se comprime con GZIP, se cifra utilizando una clave AES-256-GCM protegida por una clave pública RSA-2048 integrada en TaskWeaver y se extrae a una infraestructura controlada por el atacante («96.126.130[.]126:58942»).

La campaña ilustra cómo los actores de amenazas persiguen cada vez más plataformas impulsadas por inteligencia artificial (IA) a medida que la tecnología se integra en los flujos de trabajo empresariales, lo que les permite abusar de los privilegios de los asistentes de IA para acceder a datos confidenciales.

«Una única omisión de autenticación se convirtió en un camino hacia todo lo que los sistemas administrados podían alcanzar, desde plataformas en la nube y repositorios de códigos hasta herramientas de inteligencia artificial, billeteras de criptomonedas e infraestructura de clientes», dijeron los investigadores.

«Las credenciales a las que se puede acceder desde una estación de trabajo de desarrollador o administrador pueden proporcionar acceso a la infraestructura de producción, crear canales, repositorios de código fuente, plataformas de implementación, inquilinos de la nube y entornos de clientes mucho después de que se haya contenido el punto final original».

La explotación activa de CVE-2026-48558 ha llevado a la Agencia de Seguridad de Infraestructura y Ciberseguridad de EE. UU. (CISA) a agregar a las vulnerabilidades explotadas conocidas (KEV), que exige que las agencias del Poder Ejecutivo Civil Federal (FCEB) apliquen las correcciones antes del 2 de julio de 2026.

Los piratas informáticos maliciosos aprovechan el día cero de Cisco para obtener el nivel de acceso más alto en el proveedor de servicios de comunicaciones

Un atacante aprovechó una vulnerabilidad de Cisco previamente desconocida y sin parches a principios de este año para infiltrarse en un proveedor de servicios de comunicaciones y obtener el mayor nivel de acceso posible, dijo Mandiant el miércoles.

Desde entonces, Cisco ha reparado la falla, una de las siete vulnerabilidades de día cero explotadas activamente este año en su software SD-WAN (red de área amplia definida por software) utilizado para gestionar el tráfico de Internet dentro de las organizaciones, generalmente aquellas que están ampliamente distribuidas, como los bancos con numerosas sucursales.

Pero la firma de ciberseguridad Mandiant, propiedad de Google, dijo que el atacante (o los atacantes) podrían haber utilizado su acceso de nivel raíz para obtener una visibilidad amplia y no detectada del tráfico interno en toda la red corporativa del proveedor. Como advertencia, Mandiant también dijo que no podía evaluar completamente hasta dónde llegó realmente el compromiso debido a la astucia con la que los perpetradores ocultaron su actividad.

El ataque ilustró el ataque continuo de los piratas informáticos a los dispositivos de borde, dijo Mandiant. Los ataques a dichos dispositivos han sido muy comunes y han estado involucrados en algunas de las violaciones más importantes de los últimos años, lo que llevó a la Agencia de Infraestructura y Ciberseguridad a ordenar a las agencias federales que les presten especial atención este año.

«Esta campaña subraya el paradigma de vivir fuera del borde, donde los actores de amenazas priorizan el compromiso de los dispositivos de red para eludir los perímetros de seguridad tradicionales», escribió Mandiant en un publicación de blog. «A medida que las organizaciones adoptan cada vez más redes definidas por software, los orquestadores que gestionan estos entornos se convierten en objetivos principales. Estos dispositivos ofrecen un entorno de caja negra para los actores de amenazas: a menudo carecen de la telemetría necesaria para un análisis forense profundo, y su función como plano de control central proporciona una plataforma sigilosa para un acceso persistente y a gran escala al tráfico interno de la empresa».

Mandiant no atribuyó el ataque a ningún grupo específico, citando el trabajo que hizo el atacante para cubrir sus huellas y eliminar pruebas. Pero señaló que “para los actores patrocinados por el Estado, la capacidad de explotar las vulnerabilidades de día cero en estas plataformas sigue siendo un vector principal para la recopilación de inteligencia estratégica a largo plazo”.

Kelli Vanderlee, gerente senior de Google Threat Intelligence Group, dijo a CyberScoop que «la explotación de las vulnerabilidades de día cero en los dispositivos de borde y las extensas actividades antiforenses son consistentes con el comportamiento de los actores de amenazas de ciberespionaje previamente documentados».

La empresa tampoco nombró al proveedor de servicios de la víctima.

Los ataques al proveedor de servicios se produjeron en dos oleadas. La primera actividad que Mandiant observó desde finales de 2025 hasta principios de 2026 aprovechó una de las dos vulnerabilidades que en ese momento no estaban parcheadas (CVE-2026-20127 o CVE-2026-20182), en el que el atacante realiza conexiones «peering» no autorizadas a los dispositivos SD-WAN Manager de la víctima en una especie de apretón de manos digital para verificar la identidad y la confianza.

Una vez allí, el atacante facilitó su acceso y lo utilizó para manipular las contraseñas predeterminadas de las cuentas con la esperanza de evitar la detección. A continuación, el atacante aprovechó la vulnerabilidad de día cero (CVE-2026-20245) en Cisco Catalyst SD-WAN Manager, actividad que Mandiant observó en marzo y creó una cuenta de usuario fraudulenta, «troot», que otorgaba control total a nivel de raíz.

“El 4 de junio de 2026, Cisco publicó un aviso de seguridad sobre una vulnerabilidad de escalada de privilegios en Cisco Catalyst SD-WAN Manager», dijo un portavoz de Cisco. «Cisco recomienda encarecidamente a los clientes actualizar a una versión de software fija como se describe en el aviso».

Actualizado el 24/06/26: para incluir el comentario de Cisco.

Tim Starks

Escrito por Tim Starks

Tim Starks es reportero senior de CyberScoop. Sus paradas anteriores incluyen trabajar en The Washington Post, POLITICO y Congressional Quarterly. Originario de Evansville, Indiana, se ocupa de la ciberseguridad desde 2003. Envíe un correo electrónico a Tim aquí: tim.starks@cyberscoop.com.

Los piratas informáticos aprovechan el error del complemento Gravity SMTP de WordPress para exponer las claves API – CYBERDEFENSA.MX

Los actores de amenazas están explotando una falla de seguridad recientemente reparada que afecta a Gravity SMTP, un complemento de WordPress que está instalado en alrededor de 100.000 sitios.

La vulnerabilidad, rastreada como CVE-2026-4020 (Puntuación CVSS: 5,3), es una falla de divulgación de información de gravedad media que puede permitir a atacantes no autenticados extraer datos confidenciales, como datos de configuración, claves API, secretos y tokens OAuth configurados para las integraciones de correo electrónico del complemento.

«Esto se debe a un punto final de la API REST registrado en /wp-json/gravitysmtp/v1/tests/mock-data con un permiso_callback que incondicionalmente devuelve verdadero, permitiendo que cualquier visitante no autenticado acceda a él», Wordfence dicho.

Ciberseguridad

«Cuando se agrega el parámetro de consulta ?page=gravitysmtp-settings, el método Register_connector_data() del complemento completa los datos del conector interno, lo que hace que el punto final devuelva aproximadamente 365 KB de JSON que contiene el informe completo del sistema».

Como resultado, un atacante no autenticado puede utilizar este problema como arma para recuperar una amplia gama de información, que incluye:

  • versión PHP
  • Extensiones cargadas
  • Versión del servidor web
  • Ruta raíz del documento
  • Tipo y versión del servidor de base de datos
  • Versión de WordPress
  • Todos los complementos activos con versiones.
  • Tema activo
  • Detalles de configuración de WordPress
  • Nombres de tablas de base de datos
  • Claves/tokens API configurados en el complemento, como Amazon SES, Google, Mailjet, Resend y Zoho

Luego, los atacantes podrían aprovechar esta exposición para recopilar credenciales que podrían usarse de forma abusiva para enviar correos electrónicos en nombre del sitio, así como obtener detalles extensos de la pila de software del sitio, que podría actuar como base para ataques posteriores.

«Como ocurre con todas las vulnerabilidades de exposición de información confidencial, el impacto depende de los datos que estén expuestos», añadió Wordfence. «En este caso, la exposición de credenciales API de terceros en vivo significa que un atacante podría abusar de los servicios de correo electrónico conectados al sitio, mientras que el informe detallado del sistema reduce significativamente el esfuerzo requerido para planificar futuros ataques contra el sitio».

Se lanzó un parche para la vulnerabilidad en la versión 2.1.5 del complemento. Los malos actores ya se han aprovechado del defecto enviando solicitudes HTTP GET no autenticadas al punto final vulnerable de la API REST con el parámetro de consulta «?page=gravitysmtp-settings», lo que hace que el servidor devuelva información valiosa sobre el sitio sin requerir ninguna autenticación.

Ciberseguridad

Wordfence ha bloqueado más de 17 millones de intentos de explotación dirigidos a CVE-2026-4020 hasta la fecha, y la actividad inicial comenzó a principios de mayo de 2026 antes de aumentar drásticamente alrededor del 6 de junio de 2026, alcanzando un máximo de más de 4.000.000 de solicitudes un día después. Los esfuerzos de explotación se originaron en las siguientes direcciones IP:

  • 45.148.10.95
  • 193.32.162.60
  • 176.65.148.139
  • 173.199.90.188
  • 45.148.10.120
  • 185.8.107.155
  • 185.8.106.37
  • 185.8.106.92
  • 185.8.106.145
  • 176.65.148.30

Los propietarios de sitios que ejecutan una versión vulnerable del complemento Gravity SMTP y han configurado integraciones de correo electrónico de terceros deben asumir el compromiso y rotar las credenciales después de actualizar el complemento a la última versión lo antes posible. También se recomienda revisar los archivos de registro del servidor en busca de solicitudes que se originen en las direcciones IP antes mencionadas para detectar cualquier solicitud sospechosa al punto final de la API.

Los atacantes aprovechan tres fallas de FortiSandbox de Fortinet, una de ellas corregida la semana pasada – CYBERDEFENSA.MX

Los malos actores están explotando múltiples vulnerabilidades de seguridad en Fortinet FortiSandbox, según la firma de inteligencia de amenazas Defused Cyber.

en una publicación compartido en X, la compañía dijo que había observado la explotación de CVE-2026-39813, CVE-2026-39808 y CVE-2026-25089 durante las últimas 24 horas.

CVE-2026-39813 (puntaje CVSS: 9.1) hace referencia a una vulnerabilidad de recorrido de ruta en la API JRPC de FortiSandbox que podría permitir a un atacante no autenticado eludir la autenticación mediante solicitudes HTTP especialmente diseñadas.

La segunda falla, CVE-2026-39808 (puntaje CVSS: 9.1), es un caso de inyección de comandos del sistema operativo que podría permitir a un atacante no autenticado ejecutar código o comandos no autorizados a través de solicitudes HTTP diseñadas. Fortinet parchó ambas vulnerabilidades en abril de 2026.

Ciberseguridad

CVE-2026-25089 (puntuación CVSS: 9.1), por otro lado, se solucionó la semana pasada, y Fortinet lo describió como una inyección de comando del sistema operativo que afecta a FortiSandbox, FortiSandbox Cloud y FortiSandbox PaaS WEB UI y que podría permitir que un atacante no autenticado ejecute comandos no autorizados a través de solicitudes HTTP específicamente diseñadas.

Defused Cyber ​​señaló que el exploit para CVE-2026-25089 no solo muestra signos de haber sido desarrollado utilizando un modelo de inteligencia artificial (IA), sino que también es defectuoso. No se ha revelado públicamente un exploit funcional para la vulnerabilidad.

Las vulnerabilidades en los dispositivos Fortinet se han convertido en un pararrayos para los atacantes en los últimos años. En abril de 2026, Fortinet lanzó parches fuera de banda para una falla de seguridad crítica que afecta a FortiClient EMS (CVE-2026-35616, puntuación CVSS: 9.1) que, según dijo, había sido explotada en la naturaleza.

Los piratas informáticos aprovechan un defecto crítico del complemento de WordPress Everest Forms Pro para apoderarse de los sitios

Los actores de amenazas están explotando activamente una falla de seguridad crítica en Everest Forms Pro, un complemento de WordPress con alrededor de 4000 instalaciones activas, para ejecutar código arbitrario, lo que lleva a un compromiso completo del sitio.

La vulnerabilidad en cuestión es CVE-2026-3300 (puntuación CVSS: 9,8), un error de ejecución remota de código que afecta a todas las versiones del complemento hasta la 1.9.12 inclusive. Se lanzó un parche para la falla el 18 de marzo de 2026, con la versión 1.9.13.

«Esto se debe a que la función Process_filter() del complemento de cálculo concatena valores de campo de formulario enviados por el usuario en una cadena de código PHP sin el escape adecuado antes de pasarlo a eval()», Wordfence dicho.

«La función sanitize_text_field() aplicada a la entrada no escapa de las comillas simples u otros caracteres de contexto del código PHP. Esto hace posible que atacantes no autenticados inyecten y ejecuten código PHP arbitrario en el servidor enviando un valor manipulado en cualquier campo de formulario de tipo cadena (texto, correo electrónico, URL, selección, radio) cuando un formulario utiliza la función ‘Cálculo complejo’».

La explotación exitosa de la vulnerabilidad podría permitir a actores maliciosos no autenticados ejecutar código PHP arbitrario en el servidor, permitiéndoles crear cuentas de administrador fraudulentas, implementar shells web y abrir otras formas de profundizar en el servidor y establecer puntos de apoyo persistentes.

Ciberseguridad

Según la empresa de seguridad de WordPress, se ha observado que los atacantes explotan el defecto a partir del 13 de abril de 2026. Hasta la fecha se han bloqueado más de 29.300 intentos de explotación dirigidos al defecto. De estos, 16 intentos de ataque ocurrido en las últimas 24 horas. La carga útil más común implica intentos de crear una cuenta de administrador llamada «diksimarina» (dirección de correo electrónico: diksimarina@gmail.com) en el sitio comprometido.

Estos esfuerzos de ataque se originaron en las siguientes direcciones IP:

  • 202.56.2.126
  • 209.146.60.26
  • 15.235.166.18
  • 2402:1f00:8000:800::40dB
  • 185.78.165.153

Los ataques de Skimmer explotan Stripe para C2

La divulgación se produce cuando Sansec advirtió sobre múltiples campañas de skimmer, incluida una que utiliza Stripe como servidor de comando y control (C2) y un sumidero de exfiltración de datos en un intento por explotar la reputación de la marca y eludir las reglas de la Política de seguridad de contenido y los filtros de red.

«El atacante trata a Stripe como una infraestructura gratuita, no como una forma de blanquear cargos», Sansec anotado. «Stripe les proporciona una base de datos grabable para tarjetas robadas y un punto final de alojamiento de código para el skimmer, ambos detrás de un dominio en el que las reglas CSP y los filtros de red confían de forma predeterminada».

La campaña se basa en los dominios Google Tag Manager (GTM) y Stripe (googletagmanager.com y api.stripe.com), en los que las tiendas en línea confían implícitamente, con el código malicioso cargado desde un contenedor GTM y ejecutado en cada página que lo carga.

En las páginas de pago de Magento y Adobe Commerce, extrae un skimmer ofuscado de un Cuenta de cliente de Stripedel campo de metadatos («cus_TfFjAAZQNOYENR», en este caso) y guarda la información financiera, las direcciones de facturación y de correo electrónico y los números de teléfono ingresados ​​por usuarios desprevenidos para almacenamiento local. Los datos capturados luego se extraen de nuevo a la cuenta de Stripe del atacante.

Ciberseguridad

«Cada tarjeta robada se convierte en un ‘cliente’ en la cuenta del atacante», afirmó la empresa de seguridad del comercio electrónico. «Si tiene éxito, el cargador elimina la entrada localStorage, por lo que el mismo registro no se envía dos veces. El atacante lista sus tarjetas robadas más tarde llamando a la misma API con la misma clave. La base de datos de clientes de Stripe se convierte en un sumidero de exfiltración gratuito y duradero».

Se dice que el registro de cliente de Stripe que contiene el skimmer se creó el 24 de diciembre de 2025, lo que indica que la operación puede haber estado activa desde entonces. Sansec dijo que también identificó una segunda variante del cargador que usa Google Firestore en lugar de Stripe, aunque el objetivo final es el mismo: abusar de un servicio confiable como un canal encubierto que es poco probable que sea bloqueado por las tiendas de comercio electrónico.

Los hallazgos coinciden con una operación a gran escala denominada Gorgonágora que ha utilizado un grupo de 5.714 escaparates .shop falsos que se hacen pasar por marcas como Starbucks, Ford, Sony, Mattel, Hasbro, Lego, Disney y Toyota, cuyas páginas de pago canalizan datos de tarjetas robadas a un único servidor skimmer en Moldavia. La campaña ha estado en curso desde agosto de 2025.

«Cada tienda ejecuta la misma pila de comercio Medusa.js y carga el mismo SDK de pago personalizado, que genera un iframe Stripe falso y filtra los datos de la tarjeta a través de un WebSocket cifrado a un único servidor en Moldavia», dijo la compañía holandesa.

«La exfiltración se ejecuta a través de WebSocket con una carga útil AES-256-GCM, y el C2 mantiene una retransmisión 3D Secure en vivo: cuando el banco víctima devuelve un desafío 3DS, el operador se lo devuelve al comprador a través del iframe falso para que la transacción se complete y el robo permanezca invisible».