Los piratas informáticos aprovechan AnySign4PC a través de sitios coreanos pirateados para instalar puertas traseras sin avisos – CYBERDEFENSA.MX

Las autoridades de Corea del Sur y cuatro empresas de seguridad han revelado una campaña patrocinada por el Estado que comprometió sitios web nacionales confiables. Los atacantes utilizaron esos sitios para explotar el software de seguridad financiera instalado localmente e infectar a los visitantes específicos con SIGNBT o Cobertura de cobre puertas traseras.

Una página comprometida podría infectar un sistema que ejecuta una versión vulnerable de AnySign4PC sin un aviso o una descarga iniciada por el usuario. La Agencia de Seguridad e Internet de Corea (KISA) dice que las versiones 1.1.4.4 a 1.1.4.6 de AnySign4PC están afectadas y enumera la versión 1.1.5.0 como la versión corregida. Recomienda eliminar las instalaciones vulnerables.

AhnLab se refiere a dos productos explotados únicamente como software de seguridad financiera A e I. Su informe no revela sus identidades, versiones afectadas o reparadas, ni identificadores de vulnerabilidad.

AhnLab dijo que identificó evidencia de ataques relacionados en 72 organizaciones en 2026. La compañía también encontró 15 sitios web legítimos utilizados como abrevaderos. Su investigación también encontró superposiciones con ataques que terminaron con ransomware gunra.

Ciberseguridad

La evidencia compartida incluía la misma vulnerabilidad de acceso inicial, nombres de archivos de malware y patrones de ejecución, huella digital de clave SSH e infraestructura de red. AhnLab dijo que la evidencia no establece que un actor haya realizado ambas operaciones. El informe no dice qué pruebas ponen a una organización en el recuento, por lo que 72 no es un recuento de compromisos totales igualmente confirmados. El aviso no nombra al grupo patrocinado por el estado.

Una visita a la página fue suficiente

El asesoramiento conjunto fue emitido por KISA, el Servicio Nacional de Inteligencia, la Agencia Nacional de Policía y el Instituto de Seguridad Financiera, según un análisis realizado con AhnLab, S2W, ENKI Whitehat y Plainbit.

KISA dijo que se siguen identificando ataques de phishing y abrevaderos de este tipo patrocinados por el estado. Los informes públicos no dicen si los atacantes continuaron explotando AnySign4PC después de que la versión 1.1.5.0 estuvo disponible.

Los atacantes enviaron mensajes de phishing disfrazados de currículums, enfoques de reclutamiento, material de inversión y encuestas de la industria. También comprometieron noticias, atención médica, educación, manufactura y sitios web más pequeños y poco seguros que las víctimas previstas probablemente visitarían.

ENKI Sombrero Blanco identificado AnySign4PCsoftware utilizado para firmas electrónicas basadas en certificados, como uno de los productos vulnerables y dijo que los atacantes habían explotado una falla de día cero. ENKI observó la actividad desde la segunda mitad de 2025, antes de que KISA publicara su aviso de parche de junio de 2026.

AhnLab Informe Operación Doble Barril describe una cadena de exploits que utilizó cuatro imágenes PNG para intercambiar claves, verificar la versión del software instalado, entregar código de exploit específico de la versión e informar si la ejecución fue exitosa. La página maliciosa se comunicó con el programa de seguridad local a través de WebSocket y provocó un desbordamiento del búfer para ejecutar shellcode.

Luego, la carga útil se inyectó en procesos legítimos de Microsoft. Dependiendo de la intrusión, los atacantes instalaron Luchaque AhnLab asigna a SIGNBT 3.0, o Brandorel nombre de la puerta trasera COPPERHEDGE. El malware admitía la ejecución remota de comandos, el robo de archivos, el reconocimiento interno, la inyección de procesos y la entrega de cargas útiles adicionales.

Plainbit reconstruyó de forma independiente uno de los incidentes del abrevadero en su informe forense. Los atacantes mapearon los sistemas de Internet de la víctima, comprometieron su sitio web, instalaron un webshell e insertaron JavaScript en una página de artículo de noticias legítima. Cuando un objetivo lo visitó, el programa de seguridad vulnerable generó un error y creó una DLL maliciosa sin un mensaje de descarga u otra interacción del usuario.

La puerta trasera resultante descifró etapas posteriores en la memoria, inyectó código en svchost.exe y leyó información de comando y control del registro de Windows. Posteriormente, los atacantes utilizaron exploits de escalada de privilegios, Mimikatz y otras herramientas de credenciales, conexiones de protocolo de escritorio remoto y NLBrute para moverse a través de la red.

S2W análisis de tres grupos de malware encontró un patrón recurrente de carga lateral de DLL, blobs de registro cifrados y carga de ejecutables portátiles en memoria. Dos clústeres implementaron las versiones 0.0.1 y 1.2 de SIGNBT, mientras que un tercer cargador descifró una carga útil externa que los investigadores no pudieron recuperar.

El sendero Gunra

Una intrusión de ransomware Gunra en marzo de 2026 utilizó el mismo sitio web de atención médica comprometido y la misma vulnerabilidad en el producto que AhnLab llama software de seguridad financiera A. Luego, tanto la cadena patrocinada por el estado como la de ransomware inyectaron código en SyncHost.exe. AhnLab no identifica el software A, por lo que el informe no establece que la vulnerabilidad vinculada a Gunra fuera AnySign4PC.

AhnLab también descubrió que ambas operaciones utilizaban los nombres de archivo net.tmp e inet.tmp. El argumento inet.tmp era idéntico, mientras que los argumentos net.tmp seguían un formato GUID similar. Ambas operaciones utilizaron la misma huella digital de clave pública SSH Qr1to32lQHxEu6phzNyrTZrU0iElrOfVWMBLnqoen24. También utilizaron la misma dirección de túnel inverso 176.65.128.[.]26. El dominio jshosting[.]Me utilizaron para distribuir scripts de explotación en ambos conjuntos de ataques.

Los atacantes también siguieron el mismo procedimiento antiforense, cambiando el nombre de los archivos maliciosos a nombres aleatorios de cuatro caracteres antes de eliminarlos. Plainbit observó destrucción de evidencia adicional usando SDelete y CCleaner.

AhnLab evaluó que la evidencia muestra un vínculo técnico probable, pero dijo que no podía determinar la relación entre los operadores. La compañía enumeró varias explicaciones posibles, incluida la colaboración limitada, herramientas o infraestructura compartida, el uso de un corredor de acceso común o el acceso a los mismos recursos operativos.

Ciberseguridad

Las superposiciones muestran una ruta de acceso compartida o reutilizada desde el sitio web comprometido a través de la ejecución del host y la infraestructura de soporte. No demuestran que el mismo operador controlara ambos ataques.

Gunra opera como un programa de ransomware como servicio, según investigación separada de S2W.

La empresa dijo que la operación había afectado a 32 empresas hasta el 9 de marzo de 2026, incluidas cinco empresas surcoreanas, y había pasado del ransomware derivado de Conti a sus propias versiones de Windows y Linux.

La atribución no llega a Lázaro

El aviso gubernamental actual y el informe de la Operación Doble Cañón describen al operador centrado en el espionaje sólo como un grupo de amenaza patrocinado por el estado. Ninguno de los documentos atribuye formalmente la campaña completa de 2025 a 2026 a Lazarus, y ninguno conecta a Lazarus con Gunra.

AhnLab, sin embargo, atribuir un ataque de abrevadero AnySign4PC de marzo de 2026 a Lázaro en un informe separado publicado en abril. Kaspersky También documentó a Lázaro usando abrevaderos, software de seguridad de Corea del Sur, SIGNBT y COPPERHEDGE durante la Operación SyncHole anterior.

Esos informes documentan el uso previo de Lazarus de AnySign4PC, SIGNBT, COPPERHEDGE y la explotación de abrevaderos. No atribuyen la Operación Doble Cañón ni las intrusiones de Gunra a Lazarus.

Parchee el software, busque el comportamiento

KISA Aviso de seguridad del 1 de junio identifica las versiones 1.1.4.4 a 1.1.4.6 de AnySign4PC como vulnerables a un desbordamiento del búfer que permite la ejecución remota de código. Enumera la versión 1.1.5.0 como la versión corregida y recomienda eliminar las instalaciones vulnerables.

Los informes recomiendan buscar cargas de DLL sospechosas mediante ejecutables legítimos, datos cifrados almacenados en entradas de registro de servicios, ejecución de PE en memoria, creación de servicios inusuales, inyección en SyncHost.exe o svchost.exe y túneles SSH salientes inesperados.

ENKI descubrió que su puerta trasera Tipo 1 eliminó sus archivos de configuración de registro, cargador y puerta trasera después de copiarlos en la memoria cuando se ejecutaba en los modos 1, 2, 4 o 5 con la autoprotección habilitada. Una vez inicializados, los archivos estuvieron ausentes del disco hasta que un apagado limpio los volvió a escribir y el cargador restaurado tenía un hash diferente. Eso hace que la telemetría conductual sea más útil que un indicador de archivo estable.

Plainbit observó una cadena de persistencia en la que una tarea programada llamada RuntimeBroker lanzaba task.vbs, que luego ejecutaba un cliente SSH renombrado como SearchHost.exe para establecer un túnel inverso. S2W recomienda preservar la memoria del proceso, las líneas de comando, los valores del registro, los eventos de carga de DLL y los registros de la red antes de finalizar procesos o aislar sistemas.

AhnLab también descubrió que varios sitios web comprometidos estaban conectados a la misma empresa de desarrollo y gestión, lo que describió como una posible ruta de la cadena de suministro. La evidencia disponible no establece que el código fuente de la empresa, el proceso de actualización de software o la plataforma de gestión central estuvieran comprometidos.

El aviso de KISA del 1 de junio no incluye un identificador CVE para la falla AnySign4PC. Al 30 de julio de 2026, The Hacker News encontró solo CVE-2020-7882 en el programa CVE público y NVD busca AnySign4PC, una vulnerabilidad de cruce de directorios no relacionada que afecta a versiones anteriores. Ese resultado no descarta un identificador reservado, inédito o descrito de otra manera. El software A y yo de AhnLab permanecemos sin identificar en su informe, que tampoco revela sus versiones afectadas o reparadas.

Los piratas informáticos rusos aprovechan la falla de Microsoft OWA para mantener el acceso al buzón después de la rotación de credenciales

Los actores de amenazas rusos vinculados recientemente con la explotación de una vulnerabilidad ahora parcheada en Zimbra han sido observado explotando otra vulnerabilidad, esta vez en Microsoft Outlook Web Access (OWA), para apuntar a entidades gubernamentales de EE. UU. y Europa, así como a los sectores de telecomunicaciones, financiero, hotelero y aeroespacial.

La actividad, que comenzó el 22 de julio de 2026, implica la utilización de CVE-2026-42897 (puntuación CVSS: 8,1), una vulnerabilidad de secuencias de comandos entre sitios (XSS) en OWA. Microsoft lo señaló como explotado en ataques que se remontan a mayo de 2026.

La empresa de seguridad empresarial Proofpoint ha atribuido la actividad a Oso de lavandería (también conocido como CL-STA-1114, TA488, UNK_PitStop y Void Blizzard), que recientemente se atribuyó a la explotación de día cero de CVE-2025-66376, una falla XSS en la interfaz de usuario clásica de Zimbra, desde al menos julio de 2025 antes de que fuera parcheada cuatro meses después.

En estos ataques, los actores de amenazas enviaron mensajes desde cuentas de Proton Mail controladas por el adversario y desde direcciones previamente comprometidas que desencadenaron un exploit para CVE-2025-66376 tan pronto como los correos electrónicos fueron vistos a través de una versión vulnerable de Zimbra, lo que finalmente resultó en la implementación de una carga útil de JavaScript denominada ZimReaper que es capaz de recolectar 90 días del correo de la víctima y otros datos valiosos.

«TA488 está duplicando el uso de exploits de ‘medio clic’, donde abrir el correo electrónico es suficiente para provocar un compromiso, con mecanismos de carga, técnicas y malware significativamente mejorados, lo que indica una mejora en el oficio y la capacidad del grupo», dijeron los investigadores de Proofpoint Greg Lesnewich, Stuart Del Caliz, Nick Attfield, Konstantin Klinger, Saher Naumaan y Mark Kelly.

Como antes, la actividad se basa en cuentas comprometidas para enviar correos electrónicos explotando la falla. El volumen de los mensajes de phishing y la amplitud de la orientación es una desviación de las campañas TA488 anteriores y se considera un esfuerzo intencionalmente amplio para mezclarse con el spam de correo masivo y pasar desapercibido.

Ciberseguridad

Los correos electrónicos en sí presentan mensajes vagos que no requieren ninguna acción por parte del destinatario. Se ha descubierto que los mensajes imitan correos electrónicos informativos sobre temas como análisis de la cadena de suministro, actualizaciones de investigaciones y métricas para el turismo o los mercados del gas.

El uso de estos correos electrónicos genéricos es una vez más un sello consistente en las cadenas de exploits de medio clic del actor de amenazas, ya que la idea aquí es darles una ilusión de legitimidad y no despertar sospechas de la víctima al excluir intencionalmente cualquier URL o archivo adjunto. Al hacerlo, aumenta la probabilidad de que un destinatario abra y lea el mensaje, activando efectivamente el exploit para CVE-2026-42897 en el proceso.

«Esto permite que una parte del cargador de JavaScript utilice el cargar = evento controlador para analizar el resto del cuerpo del mensaje, ensamblar un fragmento Base64 y ejecutarlo como JavaScript codificado», explicó Proofpoint. «El desencadenante inicial del exploit y los blobs de carga útiles relevantes se almacenan en los íconos de redes sociales que se muestran en el cuerpo HTML del mensaje. Los datos de carga útil de la siguiente etapa se almacenan después de los símbolos #, en los que el navegador se detiene al analizar imágenes de Base64».

La nueva ola de explotación que gira en torno a CVE-2026-42897 culmina con la implementación de un implante basado en navegador JavaScript previamente desconocido con nombre en código OWAReaper que está diseñado específicamente para acceso persistente dentro del cliente de correo web de Microsoft.

Descrito como la puerta trasera más sofisticada entregada mediante exploits de medio clic, el malware es una evolución de ZimReaper, aunque comparte importantes código fuente y superposiciones de comportamiento. Se ejecuta dentro del panel de lectura de OWA. Una vez ejecutado, utiliza las API de Outlook para reescribir el correo electrónico en el servidor Exchange y eliminar el contenido explotado.

Al mismo tiempo, el malware toma medidas para desactivar las ventanas emergentes OWA y la capacidad de hacer clic derecho durante su ejecución. También crea una clave de sesión que es única para el objetivo, antes de proceder a recopilar la dirección de correo electrónico, el nombre de usuario y la configuración de Outlook del objetivo. Luego crea dos elementos de entrada invisibles en el Modelo de objetos de documento (DOM) de la página web para capturar las credenciales guardadas en OWA de la víctima a través de la función de autocompletar del navegador.

El siguiente paso implica escribir una versión cifrada de sí mismo y un contenedor de descifrado en el almacenamiento local del navegador. Esto, a su vez, hace que el malware se ejecute automáticamente cada vez que un usuario desprevenido abre una pestaña OWA en el navegador.

OWAReaper busca complementos de Outlook instalados con permisos ReadWriteMailbox y, si los encuentra, los usa para robar tokens de OAuth y se otorga permisos de nivel de propietario para el usuario predeterminado en cada carpeta de correo. Este proceso otorga acceso completo al buzón de correo a cualquier usuario autenticado en la misma organización.

«Este es un aspecto clave de la cadena de infección; si TA488 tiene acceso a otras cuentas de la organización, el grupo mantiene un acceso persistente al buzón de correo del objetivo», señalaron los investigadores. «Este acceso persistente reside en el lado del servidor y requiere la eliminación deliberada del servidor Exchange; la rotación de credenciales e incluso la nueva creación de imágenes completa del dispositivo del usuario objetivo no desalojarán al actor».

Además, el malware crea un segundo método de persistencia agregando un elemento iframe oculto a los mensajes almacenados en el caché de mensajes IndexedDB fuera de línea de OWA y habilitando el almacenamiento en caché. El iframe se ejecuta cada vez que la víctima abre un correo electrónico malicioso desde la memoria caché, reinfectando así al objetivo incluso después de que se vuelva a crear una imagen del host.

OWAReaper también se destaca por emplear dos métodos de comando y control (C&C o C2): usar GitHub o correos electrónicos enviados por atacantes para analizar comandos y ejecutarlos en el host. El script consulta la API de búsqueda de confirmación de GitHub cada 24 horas en busca de mensajes de confirmación que contengan la dirección de correo electrónico del objetivo.

Ciberseguridad

Si encuentra uno, los datos se analizan y descifran utilizando una clave codificada de JavaScript y una clave AES por sesión, probablemente en un intento de evitar que otras partes extraigan los comandos. Los datos decodificados contienen un encabezado de cuatro caracteres que indica un tipo de comando específico:

  • código, para reemplazar todo el código del kit de herramientas de OWAReaper
  • domn, para rotar los servidores C&C
  • cmnd, para ejecutar código JavaScript arbitrario a través de eval()

Alternativamente, OWAReaper puede analizar los correos electrónicos entrantes enviados por los operadores TA488 para procesar y ejecutar los mismos tipos de comandos observados en el método GitHub. Comprueba en IndexedDB los cuerpos de los mensajes con la estructura {target_email_address}{space}{Base64text}.

La exfiltración de datos se logra principalmente a través de HTTPS con rutas URI cifradas AES-CTR. Si este enfoque falla, el malware utiliza un túnel de etiquetas DNS para contrabandear datos dentro de consultas DNS estándar de un dominio controlado por un actor.

Proofpoint señaló que la primera infraestructura utilizada en esta campaña se creó en marzo de 2026, dos meses antes de que Microsoft revelara CVE-2026-42897, lo que plantea la posibilidad de que haya sido explotada como un día cero. La compañía también dijo que no detectó ninguna actividad en TA488 entre febrero y el 22 de julio de 2026.

«OWAReaper se ejecuta dentro del contexto del navegador OWA, operando como un implante sigiloso sin huella de host, utilizando dos canales de comunicación C&C y dos protocolos de exfiltración de datos», dijo Proofpoint. «Es capaz de sobrevivir a reinicios del navegador, rotación de credenciales y nueva creación de imágenes completa del dispositivo de la víctima».

«Basado en la actividad recientemente observada, TA488 parece demostrar interés en una amplia gama de sectores mientras mantiene prioridades para la recopilación de inteligencia contra el gobierno y la defensa. Los temas atractivos siguen siendo genéricos y sin complicaciones, por lo que el objetivo está más inclinado a abrir y hojear el correo electrónico, pero finalmente lo pasa por alto».

Los atacantes aprovechan la falla de inyección de comando de Arista VeloCloud Orchestrator – CYBERDEFENSA.MX

Una falla de seguridad de máxima gravedad que afecta a las versiones locales de Arista VeloCloud Orchestrator (VCO) ha sido objeto de explotación activa en la naturaleza.

La vulnerabilidad, identificada como CVE-2026-16812 (puntuación CVSS: 10.0), es un caso de inyección de comandos del sistema operativo que podría allanar el camino para la ejecución de código arbitrario.

«VeloCloud Orchestrator (VCO) local tiene un problema de seguridad que puede permitir que un atacante remoto acceda a una funcionalidad interna privilegiada y afecte al host de VCO», Arista dicho en un aviso del lunes.

«La explotación exitosa puede comprometer la confidencialidad, integridad y disponibilidad del orquestador y los datos administrados por el orquestador. Esta funcionalidad fue diseñada para uso interno únicamente y no está destinada a ser accesible de forma remota».

Ciberseguridad

La compañía estadounidense de equipos de red dijo que el problema ya se había solucionado de antemano en las versiones alojadas y dedicadas de VCO. Las siguientes versiones se ven afectadas:

  • Versiones de VCO 5.2.x anteriores a 5.2.3.14
  • Versiones de VCO 6.1.x anteriores a 6.1.3.4
  • Versiones de VCO 6.4.x anteriores a 6.4.2.4
  • Versiones de VCO 7.0.x anteriores a 7.0.0.1

Arista reconoció que la vulnerabilidad fue descubierta externamente y se sabía que se explotaba activamente, pero no reveló cuándo se reveló ni cuántos clientes podrían haber sido potencialmente afectados como parte de una actividad cibernética maliciosa que utilizó el error como arma.

Como indicadores de compromiso (IoC), la compañía compartió un conjunto de tres direcciones IP que, según dijo, eran responsables de «realizar los ataques», instando a los clientes a bloquearlas y revisar los registros para determinar si están presentes.

  • 8.19.75.217
  • 206.72.242.124
  • 206.72.242.162

«Si se sospecha un compromiso, los operadores deben preservar los registros de acceso web de VCO, los registros de aplicaciones backend, los registros del sistema, los registros de bases de datos y las marcas de tiempo relevantes del sistema de archivos antes de realizar la reparación cuando sea operativamente factible», agregó.

Si la actualización inmediata a una versión fija de VCO no es una opción, se recomienda restringir el acceso a la interfaz web de VCO a redes administrativas confiables, monitorear el VCO para detectar acceso desde IP de fuentes maliciosas conocidas, verificar actividad de red saliente inesperada desde el host de VCO y revisar la actividad reciente del administrador para detectar cambios inesperados.

«Los compromisos con la plataforma VCO también pueden permitir a los atacantes acceder a los dispositivos VeloCloud Edge», dijo Arista. «Esto puede incluir rotación de credenciales, revisión de la actividad del administrador, validación del estado del dispositivo administrado y restauración o reemplazo de instancias de orquestador afectadas de fuentes confiables».

El desarrollo ha llevado a la Agencia de Seguridad de Infraestructura y Ciberseguridad de EE. UU. (CISA) a agregar la falla de sus vulnerabilidades explotadas conocidas (KEV), que exige que las agencias del Poder Ejecutivo Civil Federal (FCEB) apliquen el parche antes del 30 de julio de 2026.

Ciberseguridad

La noticia de la explotación activa de CVE-2026-16812 llega cuando la agencia también agregó una vulnerabilidad de seguridad de gravedad media que afecta a Fortinet FortiOS SSL-VPN (CVE-2025-68686, puntuación CVSS: 5.3) al catálogo KEV, citando evidencia de explotación activa. Fortinet solucionó el problema a principios de febrero.

«Una exposición de información sensible a una vulnerabilidad de actor no autorizado [CWE-200] En FortiOS SSL-VPN puede permitir que un atacante remoto no autenticado omita el parche desarrollado para el mecanismo de persistencia de enlaces simbólicos observado en algunos casos post-exploit, a través de solicitudes HTTP diseñadas», Fortinet dicho en una alerta en ese momento. «Un atacante primero tendría que haber comprometido el producto a través de otra vulnerabilidad, a nivel del sistema de archivos».

Actualmente no hay detalles sobre cómo se explota la vulnerabilidad en la naturaleza, la escala de los ataques y quién está detrás de ellos. Las agencias federales tienen tiempo hasta el 10 de agosto de 2026 para aplicar los parches.

Otra falla de seguridad que ha sido atacada es CVE-2026-16723 (puntaje CVSS: 9.0), un problema crítico en la biblioteca Fastjson de Alibaba que podría permitir la ejecución remota de código sin interacción del usuario ni privilegios elevados. La vulnerabilidad sigue sin parchearse. Se insta a los desarrolladores que utilizan las versiones 1.2.68 a 1.2.83 a habilitar SafeMode o cambiar a una versión no afectada lo antes posible.

Los piratas informáticos aprovechan la falla del molino de viento para leer archivos de servidor arbitrarios sin autenticación – CYBERDEFENSA.MX

Una falla de seguridad de alta gravedad que afecta la plataforma de desarrollo de código abierto Molino ha sido objeto de explotación activa en la naturaleza, según VulnCheck.

La vulnerabilidad en cuestión es CVE-2026-29059 (Puntuación CVSS: 7,5), un caso de recorrido de ruta no autenticado que afecta el punto final «get_log_file» de Windmill («/api/w/{workspace}/jobs_u/get_log_file/{filename}»).

«El parámetro de nombre de archivo está concatenado en una ruta de archivo sin desinfección, lo que permite a un atacante leer archivos arbitrarios en el servidor usando secuencias ../», según un aviso. publicado por Windmill en marzo de 2026.

«El principal valor sensible expuesto por esta vulnerabilidad es la variable de entorno SUPERADMIN_SECRET, legible a través de /proc/1/environ. Cuando se establece, este secreto se puede utilizar como token de portador para autenticarse como superadministrador y ejecutar código arbitrario a través de la API de vista previa del trabajo».

Sin embargo, vale la pena señalar que SUPERADMIN_SECRET no está configurado de forma predeterminada y, para instancias independientes de Windmill sin SUPERADMIN_SECRET configurado, el impacto de la vulnerabilidad se limita a la lectura de archivos arbitrarios. Desde entonces, el problema se solucionó en Windmill 1.603.3, lanzado en enero de 2026, agregando comprobaciones de desinfección al parámetro de nombre de archivo para evitar el cruce de directorios.

Según VulnCheck, a cuyo investigador de seguridad Valentin Lobstein se le atribuye haber descubierto y reportado la falla, los esfuerzos de explotación se han dirigido contra el punto final «get_log_file» de Windmill para extraer información confidencial del archivo «/etc/passwd».

«Hemos observado exploits dirigidos tanto a los puntos finales directos de Windmill como a la ruta del proxy Nextcloud», Caitlin Condon, vicepresidenta de investigación de seguridad de VulnCheck, dicho en una publicación en LinkedIn.

La empresa de ciberseguridad dijo que identificó alrededor de 170 sistemas vulnerables expuestos en 24 países.

La divulgación se produce cuando la Agencia de Seguridad de Infraestructura y Ciberseguridad de EE. UU. (CISA) agregado cuatro fallas de seguridad en sus vulnerabilidades explotadas conocidas (KEV), incluidos dos errores de WordPress rastreados como wp2shell (CVE-2026-60137 y CVE-2026-63030), junto con un desbordamiento del búfer basado en pila en DD-WRT (CVE-2021-27137) y un problema de ejecución remota de código no autenticado en Langflow (CVE-2026-0770).

«wp2shell es uno de los eventos de seguridad de WordPress Core más importantes de los últimos años», Wordfence dicho. «La combinación de accesibilidad no autenticada, ningún requisito de complemento o tema, una gran superficie de ataque global, un camino hacia el acceso de administrador y la ejecución de código, así como la disponibilidad pública de exploits de prueba de concepto hacen que esta cadena de vulnerabilidad sea inusualmente grave».

Los datos de ataque capturados por la empresa de seguridad de WordPress muestran que los actores de amenazas están emitiendo solicitudes para explotar el problema de confusión de ruta de solicitud por lotes de la API REST y una inyección SQL no autenticada para lograr la ejecución del código.

En cuanto a CVE-2026-0770, Ryan Dewhurst de KEVIntel dijo a The Hacker News que detectó por primera vez intentos de explotación dirigidos a la falla contra sus sensores el 27 de junio de 2026, registrando 137 intentos de explotación de 46 direcciones IP únicas de atacantes asociadas con 17 países.

No menos de 75 intentos, que representan más de la mitad de la actividad, se originaron desde 20 direcciones IP de atacantes durante los últimos siete días. Las cargas útiles observadas incluyen comprobaciones de ejecución de comandos base, intentos de extraer el contenido de «/etc/passwd» o acceder a las credenciales de AWS, recopilación de variables de entorno, descargas de malware mediante wget o curl y ejecución de scripts de shell para instalar cargas útiles de segunda etapa.

«La actividad no se limita a comprobaciones de vulnerabilidad», dijo Dewhurst. «Si bien gran parte involucraba comandos como id, whoami y lectura /etc/passwd, también observamos cargas útiles que intentaban descargar malware y obtener variables de entorno, credenciales de AWS y metadatos de contenedores».

Se recomienda a las agencias del Poder Ejecutivo Civil Federal (FCEB) que remedien las fallas identificadas antes del 24 de julio de 2026.

Los atacantes de Qilin Ransomware aprovechan la omisión de autenticación de PAN-OS para el acceso inicial – CYBERDEFENSA.MX

Se ha observado que los actores de amenazas explotan una vulnerabilidad PAN-OS de alta gravedad de Palo Alto Networks, ahora parcheada, como punto de entrada para implementar el ransomware Qilin (también conocido como Agenda) en los entornos de las víctimas.

Arctic Wolf Labs dijo que investigó múltiples intrusiones en junio de 2026 que comenzaron con la explotación de CVE-2026-0257 (Puntuación CVSS: 7,8), una falla de omisión de autenticación que afecta los componentes del portal y la puerta de enlace del software PAN-OS.

La explotación exitosa de la falla permite a atacantes remotos no autenticados eludir la autenticación y establecer sesiones VPN sin credenciales válidas cuando las cookies de anulación de autenticación están habilitadas con configuraciones de certificado específicas.

Ciberseguridad

«El arte posterior a la explotación varió según las intrusiones, desde operaciones rápidas de solo cifrado hasta doble extorsión completa, lo que posiblemente sugiere que múltiples afiliados operan bajo el paraguas de ransomware como servicio (RaaS) de Qilin», dijo la compañía de ciberseguridad. dicho.

«Los atacantes demostraron patrones operativos consistentes a pesar de las variaciones en el oficio: organizar el ransomware en C:\PerfLogs\, usar PsExec para la ejecución lateral a través de recursos compartidos administrativos, implementar cargas útiles de ransomware protegidas con contraseña e implementar rutinas integrales de limpieza de registros».

Se ha descubierto que los actores de amenazas utilizan la falla como arma para obtener acceso autenticado a las redes de las víctimas estableciendo sesiones VPN SSL, seguido de intensificar sus ataques para facilitar la recolección de credenciales y el movimiento lateral a través de recursos compartidos administrativos de Windows a través de cuentas administrativas comprometidas.

La actividad también se caracteriza porque los atacantes toman medidas deliberadas para borrar los registros de eventos y deshabilitar la protección en tiempo real de Microsoft Defender antes de ejecutar la carga útil del ransomware para minimizar la probabilidad de detección y evitar dejar evidencia forense.

A pesar de las similitudes en las rutas de preparación del ransomware, la ejecución basada en PsExec y un patrón de persistencia inusual en el Registro de Windows (es decir, un asterisco seguido de seis caracteres alfabéticos en minúsculas aleatorios), los ataques posteriores variaron entre las víctimas.

Ciberseguridad

Esto iba desde cifrado en toda la empresa sin filtración de datos y reconocimiento extenso a través de herramientas de acceso remoto como AnyDesk, Ngrok o LogMeIn hasta robo de credenciales a gran escala e instancias de filtración de datos al servicio en la nube MEGA antes de la implementación de ransomware usando Rclone, Proton Drive y FileZilla.

«Esta variabilidad es consistente con los modelos RaaS, en los que múltiples afiliados pueden aprovechar la infraestructura de acceso inicial compartida y las herramientas de ransomware mientras aplican sus propias metodologías post-explotación preferidas», dijo Arctic Wolf.

Cómo los acosadores aprovechan la sincronización de Google Chrome para espiar a las víctimas

Según los investigadores, los acosadores cibernéticos están explotando cada vez más una función de Google Chrome destinada a la comodidad del usuario de teléfonos móviles, pero que puede dar a los intrusos un amplio acceso a la información privada del propietario del dispositivo.

Certo Software dijo en un publicación de blog El martes, los acosadores están haciendo uso de la capacidad de sincronización de Chrome (destinada a que iniciar sesión en Chrome en un dispositivo también sea más fácil hacerlo en otros dispositivos) para espiar el historial de navegación del propietario de un teléfono y obtener acceso a sus contraseñas almacenadas.

Como ejemplo, Certo utilizó el caso de una víctima seudónima, Emma, ​​que había buscado un abogado de familia y visitó un sitio web de apoyo a la violencia doméstica mientras su pareja dormía, solo para que él se lo dijera dos días después.

«Emma había tenido cuidado de usar sólo su propio dispositivo y no había notado que aparecieran nuevas aplicaciones en su teléfono», escribió el cofundador de Certo, Russell Kent-Payne. «Lo que ella no sabía era que semanas antes, durante unos minutos sin supervisión con su teléfono, él había abierto la aplicación Chrome y silenciosamente había iniciado sesión en su propia cuenta de Google. A partir de ese momento, cada sitio que ella visitaba se copiaba directamente a su cuenta, visible desde cualquier dispositivo, en cualquier parte del mundo».

La vigilancia es tan fácil como eso: acceso breve a un teléfono, iniciar sesión en una cuenta de Google y asegurarse de que la sincronización esté activada para esa cuenta.

Eva Galperin, directora de ciberseguridad de Electronic Frontier Foundation, dijo en la aplicación de redes sociales Bluesky que la investigación de Certo sirve como «un importante recordatorio de que el abuso facilitado por la tecnología no se limita sólo al stalkerware».

Certo dijo que Google podría hacer un par de cosas, como proporcionar una notificación temporal cada vez que se agrega una nueva cuenta o se activa la sincronización u ofrecer un marcador regular para indicar cuándo la sincronización está activa y con qué cuenta se está sincronizando, para proteger a los usuarios.

Google no respondió a múltiples solicitudes de comentarios sobre los hallazgos de Certo.

Pero el aumento en el uso de ese método de acecho podría ser un subproducto de los éxitos de seguridad en otros aspectos de la lucha contra el software espía, afirmó Certo.

«Los teléfonos inteligentes modernos son más difíciles que nunca de verse comprometidos. Las actualizaciones periódicas de seguridad, las reglas más estrictas de las tiendas de aplicaciones y la detección de amenazas en el dispositivo han hecho que el software espía tradicional sea una apuesta mucho más riesgosa para un ciberacosador de lo que solía ser», escribió Kent-Payne. «Como resultado, vemos cada vez más a los abusadores recurrir a algo mucho más simple: las aplicaciones legítimas que ya están instaladas en el teléfono de su víctima. Sin instalación, sin permisos sospechosos, sin consumo de batería revelador; simplemente un mal uso silencioso de una característica que la víctima nunca supo que existía».

Al mismo tiempo, Chrome es el navegador más popular del mundo y esta no es la primera vez que surgen preocupaciones de seguridad. apareció sobre su función de sincronización, entre otras preocupaciones.

Tim Starks

Escrito por Tim Starks

Tim Starks es reportero senior de CyberScoop. Sus paradas anteriores incluyen trabajar en The Washington Post, POLITICO y Congressional Quarterly. Originario de Evansville, Indiana, se ocupa de la ciberseguridad desde 2003. Envíe un correo electrónico a Tim aquí: tim.starks@cyberscoop.com.

Los atacantes aprovechan la vulnerabilidad ‘Ill Bloom’ para extraer 3,1 millones de dólares de las carteras de criptomonedas – CYBERDEFENSA.MX

Empresa de seguridad Coinspectar ha revelado una falla en la billetera criptográfica que llama Floración enfermay los atacantes ya lo están utilizando. El error está en cómo algunos programas de billetera generaron su frase de recuperación, las palabras que controlan el dinero. Cuando esa frase se hace con una aleatoriedad débil, un atacante puede descifrarla y tomar todo lo que controla.

Coinspect ha confirmado un barrido coordinado el 27 de mayo que drenó alrededor de $3,1 millones de 431 billeteras. Dice que desde entonces se han movido aproximadamente 2 millones de dólares más de carteras expuestas. Aún no está claro en qué medida fue robo y en qué medida los propietarios trasladaron sus propios fondos a un lugar seguro.

Como dice la empresa, «si los fondos se movieron recientemente sin su permiso, esta vulnerabilidad puede ser la razón».

La mayoría de la gente probablemente esté bien. Coinspectar dice que las billeteras creadas en dispositivos de hardware no se ven afectadas, y la mayoría de las billeteras de software convencionales tampoco. El riesgo real reside en las billeteras móviles más antiguas o menos conocidas, algunas de las cuales se remontan a 2018.

Coinspect no ha nombrado las aplicaciones involucradas, por lo que la única forma de saberlo es comprobarlo. Pegue la dirección de su billetera pública en el verificador gratuito en illbloom.org. Una coincidencia significa que la frase de recuperación debe considerarse comprometida, así que mueva sus fondos a una nueva billetera.

lo que realmente se rompió

Cada billetera de autocustodia comienza con una frase de recuperación, generalmente de 12 o 24 palabras, también llamada frase inicial. Esas palabras deben ser elegidas al azar de un grupo tan grande que adivinarlas es imposible. Las carteras afectadas no fueron lo suficientemente aleatorias. Su software utilizó un generador de números aleatorios débil cuando creó la frase.

Eso redujo el conjunto de posibles frases de astronómicamente grande a un rango que un atacante podría buscar. Coinspect no ha publicado exactamente qué tan pequeño.

Ciberseguridad

Coinspect dice que reconstruyó el ataque de un extremo a otro. Trabajó con el conjunto completo de frases que el generador débil podía producir, derivó las direcciones de billetera a las que conduce cada una y luego verificó los registros públicos de blockchain para las direcciones que aún contienen fondos.

El resultado es una lista de vigilancia de carteras que nacieron débiles, independientemente de qué aplicación las generó.

El robo, en cifras

Hasta el 30 de junio, Coinspect había rastreado 2114 direcciones expuestas con actividad en cadena en Bitcoin, Ethereum, Rootstock, Tron y Polygon. La redada del 27 de mayo drenó alrededor de 3,1 millones de dólares de 431 de ellos. Bitcoin se llevó la peor parte con aproximadamente 2,57 millones de dólares, y una sola dirección de Bitcoin perdió más de 1,1 millones de dólares por sí sola.

Coinspect pudo decir que se trataba de un robo coordinado porque cientos de billeteras no relacionadas enviaron sus saldos a las mismas pocas direcciones de cobro en cuestión de horas.

Contando estos últimos movimientos, más de 5 millones de dólares han salido de estas billeteras desde el 27 de mayo. Coinspect llama a eso un piso, no un techo: hasta ahora solo ha mapeado este conjunto de direcciones y espera más. En su pico de 2022, el mismo conjunto valía 12,56 millones de dólares reconstruidos, aunque la mayor parte de ese valor ya había caído con el mercado antes de la barrida del 27 de mayo.

que hacer

El verificador en illbloom.org compara una dirección de billetera pública con la lista de Coinspect de billeteras vulnerables conocidas. Acepta direcciones estilo Bitcoin, Tron, Solana y Ethereum (Ethereum, Polygon, BNB y otras cadenas EVM).

Una frase débil puede exponer fondos en cada cadena que controla, así que verifique cada dirección vinculada a la misma semilla, no solo las que ya están agotadas. Un resultado limpio no es garantía, ya que la lista está incompleta, pero una coincidencia es una advertencia clara.

Si su dirección coincide:

  1. Trate la frase de recuperación como comprometida. El dinero no está seguro sólo porque aún no se ha movido.
  2. Crea una billetera nueva con una frase nueva. Debería ver un conjunto nuevo de 12 a 24 palabras. Si una aplicación te pide que escribas tu frase anterior, estás reabriendo la billetera débil, no creando una nueva.
  3. Mueva sus fondos a la nueva billetera. Reinstalar la aplicación anterior o importar la misma frase en otro lugar no cambia nada.

Una advertencia más. Estafas como esta atraen a estafadores que se ofrecen a «rescatar» su dinero. Un verdadero inspector nunca necesita un secreto. Coinspect dice que «nunca solicitará frases iniciales, claves privadas, firmas o aprobaciones, ni pedirá a los usuarios que envíen fondos para ‘recuperar’ o proteger una billetera».

Nunca escriba su frase de recuperación, clave privada, contraseña o archivo de respaldo en ningún sitio o mensaje. Una billetera de hardware es el lugar más seguro para mover fondos, pero genera una frase nueva en el dispositivo en lugar de importar la anterior.

Hemos visto esto antes

Se trata de un viejo fracaso con un nuevo nombre. Coinspect tomó «Ill Bloom» de «illness Blossom», la primera frase débil que produce su generador, de la misma manera leche triste recibió el nombre de «leche triste» en 2023. Ese error (CVE-2023-39910), en la herramienta de línea de comandos Libbitcoin Explorer, permitió a los ladrones robar millones de una sola vez en julio.

Un primo cercano (CVE-2023-31290) golpeó el Extensión del navegador Trust Wallet el mismo año, descifrable en menos de un día.

Ciberseguridad

La misma trampa atrapó a Randstorm, el defecto de aleatoriedad débil que THN cubrió en 2023, lo que dejó a las carteras de Bitcoin fabricadas entre 2011 y 2015 descifrables porque el código del navegador detrás de ellas usaba números aleatorios deficientes.

Los investigadores notaron entonces que la falla se había grabado en esas billeteras para siempre, y la única solución era mover los fondos a una nueva billetera hecha con un mejor software. Esa es exactamente la solución para Ill Bloom.

Cada pocos años, el generador de números aleatorios de una billetera resulta ser predecible. Las carteras que parecían seguras se vuelven agotables. La solución es siempre la misma: trasladar el dinero a un lugar nuevo. La billetera se ve bien y las palabras parecen aleatorias, pero la máquina que las eligió era predecible. Una clave predecible apenas es una clave.

¿Qué sigue?

La pregunta abierta ahora es qué aplicaciones generaron las frases débiles. Una dirección pública no revela quién la creó, por lo que Coinspect está pidiendo a los usuarios coincidentes que informen lo que usaron y transmitiendo los hallazgos a los proveedores y equipos que pueden actuar en consecuencia.

The Hacker News se comunicó con Coinspect para comentar qué aplicaciones de billetera produjeron las frases de recuperación débiles y el alcance del conjunto expuesto, y actualizará esta historia con cualquier respuesta».

Los atacantes aprovechan SimpleHelp CVE-2026-48558 para implementar TaskWeaver y Djinn Stealer – CYBERDEFENSA.MX

Se ha observado que un actor de amenazas desconocido explota una falla de seguridad de máxima gravedad recientemente revelada en SimpleHelp para entregar dos familias de malware no reportadas anteriormente. Tejedor de tareas y Ladrón de genios.

La intrusión implica la explotación de CVE-2026-48558 (Puntuación CVSS: 10.0), una vulnerabilidad crítica de omisión de autenticación que afecta el flujo de OpenID Connect (OIDC) y que un atacante no autenticado podría aprovechar para obtener una «sesión de técnico» completamente autenticada mediante el envío de un token falsificado que contiene afirmaciones de identidad arbitrarias.

«TaskWeaver es un cargador Node.js muy ofuscado, entregado como jquery.js y ejecutado a través de node.exe, que implementa un canal de entrega de carga útil cifrado y reutilizable en lugar de un conjunto fijo de comandos posteriores a la explotación», Blackpoint Cyber dicho en un análisis. «La carga útil observada de la segunda etapa, Djinn Stealer, apunta a sistemas Windows, macOS y Linux».

Djinn Stealer está diseñado para recopilar credenciales asociadas con plataformas en la nube, control de fuentes, registros de paquetes, herramientas de infraestructura, asistentes de desarrollo de inteligencia artificial, navegadores, SSH y billeteras de criptomonedas.

Los detalles de CVE-2026-48558 surgieron a principios de este mes cuando Horizon3.ai, que descubrió la falla, dijo que afecta a servidores configurados para usar OIDC genérico o Azure AD OIDC y que se deriva de la forma en que SimpleHelp valida las afirmaciones de IdP.

«En muchas implementaciones de SimpleHelp que tienen habilitada la autenticación de tipo OIDC, un atacante no autenticado puede crear y autenticarse como un nuevo usuario ‘Técnico’», dijo el investigador de seguridad de Horizon3.ai, Zach Hanley. dicho. «Este técnico, de forma predeterminada, puede realizar actividades de administración privilegiadas, como comunicación remota a puntos finales administrados, ejecución de scripts y más».

Ciberseguridad

«Incluso cuando el servidor SimpleHelp está configurado para aplicar MFA a los técnicos, este problema permite al atacante evitar este mecanismo porque, en el primer inicio de sesión, los técnicos pueden registrar su propio método MFA».

En la cadena de ataque documentada por Blackpoint Cyber, se dice que la explotación exitosa de la falla en el software de administración y monitoreo remoto (RMM) permitió al actor de amenazas obtener una sesión de «técnico» autenticada en un servidor de acceso público, que luego fue abusado para implementar TaskWeaver y Djinn Stealer.

«La plataforma RMM comprometida proporcionó al operador un canal administrativo confiable capaz de transferir archivos y ejecutar comandos en sistemas administrados a través del servidor», dijeron los investigadores Nevan Beal y Sam Decker.

TaskWeaver es un cargador modular Node.js capaz de tomar huellas digitales del sistema, estableciendo comunicaciones cifradas con un servidor remoto («a.dev-tunnels[.]com») y recuperar y ejecutar cargas útiles de JavaScript adicionales con acceso elevado al tiempo de ejecución de Node.js. La etapa final es un ladrón de información diseñado para desviar datos valiosos de hosts Windows, macOS o Linux comprometidos.

La amplitud de la información a la que apunta el ladrón es la siguiente:

  • Credenciales, historial y marcadores almacenados en navegadores web
  • Datos de configuración y autenticación asociados con AWS, Azure, Google Cloud, Oracle Cloud Infrastructure, Okta, Cloudflare, DigitalOcean, Linode, Heroku, Vercel, Railway, Supabase, Pulumi, Terraform, HashiCorp Vault y Consul.
  • Datos de la CLI de GitHub
  • configuración de git
  • Claves SSH
  • autenticación acoplable
  • Información de registro del timón
  • Configuraciones de cliente S3 y MinIO
  • Credenciales de subversión
  • Credenciales para npm, pnpm, Yarn, NuGet, Cargo, Composer, Maven, Gradle, pip, PyPI, Conda, Bun, Ivy y Scala Build Tool
  • Datos de configuración, autenticación, sesión y proyecto asociados con Anthropic Claude, Google Gemini, OpenAI Codex, Cline, OpenCode y Kilo
  • Carteras de criptomonedas y almacenes de claves asociados con Bitcoin, Litecoin, Dogecoin, Dash, Ethereum, Monero, Zcash, Exodus, Atomic Wallet y Electrum

En los sistemas Linux, el malware también intenta leer el archivo «/proc//cmdline» y «/proc//environ» archivos virtuales que pueden contener información sobre un proceso en ejecución, como contraseñas, claves API, tokens de acceso, cadenas de conexión de bases de datos y otros valores confidenciales pasados ​​a través de argumentos de línea de comando o variables de entorno.

Ciberseguridad

Una vez recopilada la información, se empaqueta en un archivo TAR, se comprime con GZIP, se cifra utilizando una clave AES-256-GCM protegida por una clave pública RSA-2048 integrada en TaskWeaver y se extrae a una infraestructura controlada por el atacante («96.126.130[.]126:58942»).

La campaña ilustra cómo los actores de amenazas persiguen cada vez más plataformas impulsadas por inteligencia artificial (IA) a medida que la tecnología se integra en los flujos de trabajo empresariales, lo que les permite abusar de los privilegios de los asistentes de IA para acceder a datos confidenciales.

«Una única omisión de autenticación se convirtió en un camino hacia todo lo que los sistemas administrados podían alcanzar, desde plataformas en la nube y repositorios de códigos hasta herramientas de inteligencia artificial, billeteras de criptomonedas e infraestructura de clientes», dijeron los investigadores.

«Las credenciales a las que se puede acceder desde una estación de trabajo de desarrollador o administrador pueden proporcionar acceso a la infraestructura de producción, crear canales, repositorios de código fuente, plataformas de implementación, inquilinos de la nube y entornos de clientes mucho después de que se haya contenido el punto final original».

La explotación activa de CVE-2026-48558 ha llevado a la Agencia de Seguridad de Infraestructura y Ciberseguridad de EE. UU. (CISA) a agregar a las vulnerabilidades explotadas conocidas (KEV), que exige que las agencias del Poder Ejecutivo Civil Federal (FCEB) apliquen las correcciones antes del 2 de julio de 2026.

Los piratas informáticos maliciosos aprovechan el día cero de Cisco para obtener el nivel de acceso más alto en el proveedor de servicios de comunicaciones

Un atacante aprovechó una vulnerabilidad de Cisco previamente desconocida y sin parches a principios de este año para infiltrarse en un proveedor de servicios de comunicaciones y obtener el mayor nivel de acceso posible, dijo Mandiant el miércoles.

Desde entonces, Cisco ha reparado la falla, una de las siete vulnerabilidades de día cero explotadas activamente este año en su software SD-WAN (red de área amplia definida por software) utilizado para gestionar el tráfico de Internet dentro de las organizaciones, generalmente aquellas que están ampliamente distribuidas, como los bancos con numerosas sucursales.

Pero la firma de ciberseguridad Mandiant, propiedad de Google, dijo que el atacante (o los atacantes) podrían haber utilizado su acceso de nivel raíz para obtener una visibilidad amplia y no detectada del tráfico interno en toda la red corporativa del proveedor. Como advertencia, Mandiant también dijo que no podía evaluar completamente hasta dónde llegó realmente el compromiso debido a la astucia con la que los perpetradores ocultaron su actividad.

El ataque ilustró el ataque continuo de los piratas informáticos a los dispositivos de borde, dijo Mandiant. Los ataques a dichos dispositivos han sido muy comunes y han estado involucrados en algunas de las violaciones más importantes de los últimos años, lo que llevó a la Agencia de Infraestructura y Ciberseguridad a ordenar a las agencias federales que les presten especial atención este año.

«Esta campaña subraya el paradigma de vivir fuera del borde, donde los actores de amenazas priorizan el compromiso de los dispositivos de red para eludir los perímetros de seguridad tradicionales», escribió Mandiant en un publicación de blog. «A medida que las organizaciones adoptan cada vez más redes definidas por software, los orquestadores que gestionan estos entornos se convierten en objetivos principales. Estos dispositivos ofrecen un entorno de caja negra para los actores de amenazas: a menudo carecen de la telemetría necesaria para un análisis forense profundo, y su función como plano de control central proporciona una plataforma sigilosa para un acceso persistente y a gran escala al tráfico interno de la empresa».

Mandiant no atribuyó el ataque a ningún grupo específico, citando el trabajo que hizo el atacante para cubrir sus huellas y eliminar pruebas. Pero señaló que “para los actores patrocinados por el Estado, la capacidad de explotar las vulnerabilidades de día cero en estas plataformas sigue siendo un vector principal para la recopilación de inteligencia estratégica a largo plazo”.

Kelli Vanderlee, gerente senior de Google Threat Intelligence Group, dijo a CyberScoop que «la explotación de las vulnerabilidades de día cero en los dispositivos de borde y las extensas actividades antiforenses son consistentes con el comportamiento de los actores de amenazas de ciberespionaje previamente documentados».

La empresa tampoco nombró al proveedor de servicios de la víctima.

Los ataques al proveedor de servicios se produjeron en dos oleadas. La primera actividad que Mandiant observó desde finales de 2025 hasta principios de 2026 aprovechó una de las dos vulnerabilidades que en ese momento no estaban parcheadas (CVE-2026-20127 o CVE-2026-20182), en el que el atacante realiza conexiones «peering» no autorizadas a los dispositivos SD-WAN Manager de la víctima en una especie de apretón de manos digital para verificar la identidad y la confianza.

Una vez allí, el atacante facilitó su acceso y lo utilizó para manipular las contraseñas predeterminadas de las cuentas con la esperanza de evitar la detección. A continuación, el atacante aprovechó la vulnerabilidad de día cero (CVE-2026-20245) en Cisco Catalyst SD-WAN Manager, actividad que Mandiant observó en marzo y creó una cuenta de usuario fraudulenta, «troot», que otorgaba control total a nivel de raíz.

“El 4 de junio de 2026, Cisco publicó un aviso de seguridad sobre una vulnerabilidad de escalada de privilegios en Cisco Catalyst SD-WAN Manager», dijo un portavoz de Cisco. «Cisco recomienda encarecidamente a los clientes actualizar a una versión de software fija como se describe en el aviso».

Actualizado el 24/06/26: para incluir el comentario de Cisco.

Tim Starks

Escrito por Tim Starks

Tim Starks es reportero senior de CyberScoop. Sus paradas anteriores incluyen trabajar en The Washington Post, POLITICO y Congressional Quarterly. Originario de Evansville, Indiana, se ocupa de la ciberseguridad desde 2003. Envíe un correo electrónico a Tim aquí: tim.starks@cyberscoop.com.

Los piratas informáticos aprovechan el error del complemento Gravity SMTP de WordPress para exponer las claves API – CYBERDEFENSA.MX

Los actores de amenazas están explotando una falla de seguridad recientemente reparada que afecta a Gravity SMTP, un complemento de WordPress que está instalado en alrededor de 100.000 sitios.

La vulnerabilidad, rastreada como CVE-2026-4020 (Puntuación CVSS: 5,3), es una falla de divulgación de información de gravedad media que puede permitir a atacantes no autenticados extraer datos confidenciales, como datos de configuración, claves API, secretos y tokens OAuth configurados para las integraciones de correo electrónico del complemento.

«Esto se debe a un punto final de la API REST registrado en /wp-json/gravitysmtp/v1/tests/mock-data con un permiso_callback que incondicionalmente devuelve verdadero, permitiendo que cualquier visitante no autenticado acceda a él», Wordfence dicho.

Ciberseguridad

«Cuando se agrega el parámetro de consulta ?page=gravitysmtp-settings, el método Register_connector_data() del complemento completa los datos del conector interno, lo que hace que el punto final devuelva aproximadamente 365 KB de JSON que contiene el informe completo del sistema».

Como resultado, un atacante no autenticado puede utilizar este problema como arma para recuperar una amplia gama de información, que incluye:

  • versión PHP
  • Extensiones cargadas
  • Versión del servidor web
  • Ruta raíz del documento
  • Tipo y versión del servidor de base de datos
  • Versión de WordPress
  • Todos los complementos activos con versiones.
  • Tema activo
  • Detalles de configuración de WordPress
  • Nombres de tablas de base de datos
  • Claves/tokens API configurados en el complemento, como Amazon SES, Google, Mailjet, Resend y Zoho

Luego, los atacantes podrían aprovechar esta exposición para recopilar credenciales que podrían usarse de forma abusiva para enviar correos electrónicos en nombre del sitio, así como obtener detalles extensos de la pila de software del sitio, que podría actuar como base para ataques posteriores.

«Como ocurre con todas las vulnerabilidades de exposición de información confidencial, el impacto depende de los datos que estén expuestos», añadió Wordfence. «En este caso, la exposición de credenciales API de terceros en vivo significa que un atacante podría abusar de los servicios de correo electrónico conectados al sitio, mientras que el informe detallado del sistema reduce significativamente el esfuerzo requerido para planificar futuros ataques contra el sitio».

Se lanzó un parche para la vulnerabilidad en la versión 2.1.5 del complemento. Los malos actores ya se han aprovechado del defecto enviando solicitudes HTTP GET no autenticadas al punto final vulnerable de la API REST con el parámetro de consulta «?page=gravitysmtp-settings», lo que hace que el servidor devuelva información valiosa sobre el sitio sin requerir ninguna autenticación.

Ciberseguridad

Wordfence ha bloqueado más de 17 millones de intentos de explotación dirigidos a CVE-2026-4020 hasta la fecha, y la actividad inicial comenzó a principios de mayo de 2026 antes de aumentar drásticamente alrededor del 6 de junio de 2026, alcanzando un máximo de más de 4.000.000 de solicitudes un día después. Los esfuerzos de explotación se originaron en las siguientes direcciones IP:

  • 45.148.10.95
  • 193.32.162.60
  • 176.65.148.139
  • 173.199.90.188
  • 45.148.10.120
  • 185.8.107.155
  • 185.8.106.37
  • 185.8.106.92
  • 185.8.106.145
  • 176.65.148.30

Los propietarios de sitios que ejecutan una versión vulnerable del complemento Gravity SMTP y han configurado integraciones de correo electrónico de terceros deben asumir el compromiso y rotar las credenciales después de actualizar el complemento a la última versión lo antes posible. También se recomienda revisar los archivos de registro del servidor en busca de solicitudes que se originen en las direcciones IP antes mencionadas para detectar cualquier solicitud sospechosa al punto final de la API.