Sabemos cómo proteger a nuestras tropas de los ataques a las telecomunicaciones. Simplemente no lo estamos haciendo.

A medida que se intensifica la lucha con Irán, la revelación de principios de este mes, informado por primera vez por The Financial Times – que Irán esté atacando al personal militar estadounidense a través de sus teléfonos inteligentes – no debería sorprendernos. La guerra en Ucrania ha proporcionado numerosas historias tanto de ucranio y ruso Soldados asesinados cuando sus teléfonos móviles revelaron su ubicación. Y, sin embargo, es probable que los militares estadounidenses en Medio Oriente sigan usando sus teléfonos celulares, tal como lo hacen los soldados ucranianos y rusos en Europa.

Lo sé, porque hace una generación, en la guerra de Irak, yo era sargento de comunicaciones de las Fuerzas Especiales del Ejército, con la tarea de mantener a mi equipo en contacto con el mando. Llevaba más de 100 libras de equipo de radio en mi mochila, pero también siempre llevaba un teléfono móvil en el bolsillo. A pesar de decenas de miles de dólares en equipos de comunicaciones, lo que sabía que siempre funcionaría cada vez que lo encendía era mi teléfono celular.

Los teléfonos móviles no han hecho más que mejorar desde entonces y su adopción (incluida la adopción militar) se ha ampliado. La telefonía móvil comercial está en casi todas partes, es fiable y está integrada en nuestras vidas. Incluso los altos funcionarios estadounidenses (que tienen equipos dedicados a transportar equipos de comunicaciones clasificados) se han metido en problemas al utilizar sus teléfonos inteligentes personales para comunicaciones confidenciales.

La guerra moderna, al igual que el resto de la vida moderna, se ejecuta en redes celulares comerciales, que funcionan muy bien pero que nuestros adversarios ponen en peligro fácilmente. Moscú aprendió esto cuando Ucrania pilotó drones en lo profundo de Rusia, utilizando las propias redes celulares de Rusia para hacer estallar. miles de millones de dólares de aviones militares. Pero Rusia no puede cerrar permanentemente su red celular, como tampoco podemos lograr que nuestros soldados dejen de usar teléfonos celulares.

Los ataques a las telecomunicaciones de Irán no son particularmente nuevos ni inventivos. El conocimiento de los ataques de señalización SS7 utilizados por Irán existe desde hace décadas. Los miembros del Congreso de ambos partidos han hecho sonar la alarma repetidamente a lo largo de los años, y en 2024, un funcionario de la Agencia de Seguridad de Infraestructura y Ciberseguridad informó que “numeroso” Los intentos exitosos han robado datos de ubicación, monitoreado mensajes de voz y de texto, entregado software espía e influenciado a los votantes estadounidenses desde el extranjero a través de mensajes de texto.

Los ataques de señalización aprovechan los mensajes de máquina a máquina que utilizan las redes de telecomunicaciones para verificar que usted paga su factura, verificar su ubicación y enrutar sus llamadas, mensajes o tráfico web. La señalización ocurre en segundo plano, invisible para los usuarios, y ha conectado a operadores globales durante décadas; considérelo como un sistema privado exclusivo para telecomunicaciones. Los ingenieros de telecomunicaciones diseñaron los protocolos que permiten la señalización en una era en la que sólo un pequeño número de grandes empresas de telecomunicaciones podían unirse al sistema, y ​​el modelo de seguridad refleja ese legado. Hoy en día, miles de entidades tienen acceso, pero los protocolos de telecomunicaciones aún aceptan cualquiera de sus mensajes de señalización como legítimos.

El resultado es que un atacante con acceso a la red troncal de señalización global, ya sea a través de un contrato de arrendamiento comercial o de un operador comprometido, puede enviar mensajes que los operadores de todo el mundo consideran confiables. Esto les permite rastrear la ubicación de un objetivo en tiempo real, interceptar llamadas y mensajes de texto, usar números de teléfono falsos y negar el servicio. Para el miembro del servicio desplegado, esto significa que los adversarios pueden analizar rápidamente sus patrones diarios y cualquier cambio en ellos, sin instalar malware, enviar un enlace de phishing o dejar ningún rastro en su dispositivo.

Entonces, ¿qué hacer? Los ataques a las redes de telecomunicaciones son especialmente peligrosos porque los usuarios no pueden protegerse mediante mejores hábitos de seguridad o precaución. Incluso si desactivas el uso compartido de ubicación y pones tu teléfono en modo de bloqueo, tu teléfono aún tiene que conectarse a redes celulares para poder funcionar. El diseño en sí permite a los adversarios acceder a él de forma remota. La solución no requiere del individuo, sino de la industria, los legisladores y el Pentágono.

En primer lugar, la industria mundial de las telecomunicaciones debería reforzar el control sobre el acceso a la red arrendado a terceros mal examinados. Los organismos de normalización deberían exigir transparencia y salvaguardias para los arrendamientos comerciales para evitar que los operadores de vigilancia adquieran credenciales legítimas. Cuando los reguladores detectan un mal comportamiento, deben actuar con rapidez para poner fin a esos acuerdos.

En segundo lugar, el Congreso y los reguladores deberían presionar a las principales aerolíneas para que fortalezcan sus defensas. En este momento, tienen pocas razones para corregir sus vulnerabilidades. Todas las principales aerolíneas estadounidenses han sufrido incumplimiento tras incumplimiento sin enfrentar consecuencias reales. Para responsabilizarlos, los operadores deberían publicar auditorías de seguridad, informar sobre sus firewalls y someterse a pruebas de penetración anuales. Después de los ataques del gobierno chino con el “Tifón de la Sal” contra las principales empresas de telecomunicaciones estadounidenses, Los senadores Ron Wyden y Eric Schmitt exigió al gobierno obtener auditorías de ciberseguridad de los operadores. Los transportistas se negaron, una respuesta inaceptable ahora que se han perdido vidas porque la industria ignoró este problema.

En tercer lugar, el Departamento de Defensa debería equipar a nuestros miembros del servicio con un servicio celular más seguro. Los teléfonos móviles siempre estarán en el campo de batalla, y ninguna formación o procedimiento puede solucionar un problema que no requiere software espía ni error del usuario para explotarlo. Las tecnologías innovadoras pueden abordar esta vulnerabilidad, pero como he previamente llamadonuestros soldados no pueden usarlos porque el Pentágono asegura el servicio celular a través de un contrato general de diez años, Espiral 4, que se renovó por última vez en 2024. La próxima oportunidad de cambiar a algo mejor no llegará hasta 2034.

Esta era de guerra conectada con adversarios técnicamente capacitados como Irán, Rusia y China hace que las vulnerabilidades de la infraestructura de telecomunicaciones sean una cuestión de vida o muerte. Sabemos esto desde hace décadas y la industria, el Congreso y el Pentágono pueden solucionarlo. Conozco la comodidad y el peligro de ese teléfono en mi bolsillo de carga, y debemos proteger la red de la que depende esta generación de soldados.

Juan Doyle

Escrito por John Doyle

John Doyle es el fundador y director ejecutivo de Cape, el operador de telefonía móvil que prioriza la privacidad.

TELESHIM abusa de Telegram para C2 en ataques contra gobiernos de Medio Oriente – CYBERDEFENSA.MX

Los investigadores de ciberseguridad han detectado una nueva actividad cibernética maliciosa por parte de un actor de amenazas con vínculos con el este de Asia y dirigida a entidades gubernamentales en el Medio Oriente.

Las intrusiones han dado lugar a la implementación de familias de malware no denunciadas anteriormente denominadas TELESHIM, MIXEDKEY y BINDCLOAK, según Zscaler ThreatLabz. La firma de ciberseguridad dijo que detectó la campaña a principios de este mes.

«La campaña utilizó una cadena de ataque de múltiples etapas para establecer y mantener el acceso a los sistemas infectados, con TELESHIM abusando de la API de Telegram para la comunicación de comando y control (C2) para mezclarse con el tráfico legítimo de Internet», Sudeep Singh, gerente senior de investigación APT en Zscaler ThreatLabz, dicho en un artículo técnico publicado la semana pasada.

La cadena de ataque comienza con un archivo ISO que contiene un ejecutable legítimo («RegSchdTask.exe») que se utiliza para descargar una DLL maliciosa («AsTaskSched.dll»), una puerta trasera de Windows de 32 bits llamada TELESHIM que luego aprovecha Telegram como C2 para recuperar componentes de la siguiente etapa.

Ciberseguridad

Dos de estas cargas útiles se utilizan para activar una segunda Carga lateral de DLL cadena que comprende «GoProAlertService.exe» y «pthreadVC2.dll», y este último actúa como un cargador reflectante con nombre en código MIXEDKEY para descifrar el contenido de «C99F29AC08454855B3D538960BB2F34F.PCPKEY» y ejecutarlo.

Se ha descubierto que tanto TELESHIM como MIXEDKEY dependen de técnicas de ofuscación de código pesado, incluido el cifrado de cadenas, el aplanamiento del flujo de control (CFF), la aritmética booleana mixta (MBA) y predicados opacos para disuadir los esfuerzos de ingeniería inversa. TELESHIM también emplea una variedad de métodos para detectar la presencia de entornos de análisis basados ​​en virtualización. Algunos de estos se enumeran a continuación:

  • Detección de hipervisor mediante CPUID
  • Comprobación de la velocidad de la RAM mediante el Instrumental de administración de Windows (WMI)

Las comunicaciones TELESHIM C2 admiten dos tipos de mensajes:

  • Mensajes de control, que se utilizan para registrar el host infectado enviando la dirección MAC del host y ejecutando los comandos recibidos y exfiltrando los resultados al servidor en fragmentos si la salida tiene más de 1000 bytes.
  • Descargar y ejecutar mensajes, que se utilizan para descargar y ejecutar cargas útiles secundarias como tareas programadas.

Lo notable de la carga útil final es que está bloqueada detrás de dos capas de cifrado XOR, la segunda capa utiliza una técnica llamada clave ambiental cifrándolo mediante una clave de descifrado derivada del número de serie del volumen de la máquina infectada. Esto se hace para que el malware detone sólo en los objetivos previstos.

La secuencia de ataque culmina con la implementación de BINDCLOAK, un implante C2 de 64 bits escrito en C++ que contacta con un servidor externo («cert.hypersnet[.]com»).

Ciberseguridad

ThreatLabz señaló que identificó actividad posterior al compromiso del operador C2, como comandos de reconocimiento de sistema, usuario y red, así como la entrega de cargas útiles de la siguiente etapa, la mayoría de las cuales ocurrieron entre el 7 de julio de 2026 y el 9 de julio de 2026. Los comandos C2 se ejecutaron solo entre las 4 am y las 12 pm UTC, y una gran parte de la actividad tuvo lugar entre las 7 am y las 11 am UTC.

Según la dirección IP pública del actor de la amenaza, la configuración regional del sistema configurada en su servidor Windows, la geolocalización de la dirección IP y las horas operativas activas, se evalúa con confianza moderada a alta que la campaña es obra de un adversario originario del este de Asia. No se ha atribuido a ningún actor o grupo de amenazas conocido en este momento.

«La actividad también refleja tendencias más amplias como la evasión de EDR, la mezcla con el tráfico legítimo de Internet mediante el abuso de plataformas confiables y el uso de técnicas de ofuscación de códigos como MBA y CFF para obstaculizar la ingeniería inversa», dijo Singh.

Vulnerabilidad Fastjson 1.x RCE dirigida a ataques sin parches disponibles – CYBERDEFENSA.MX

Las firmas de seguridad ThreatBook e Imperva dicen que los atacantes están apuntando a una falla crítica en Fastjson, la biblioteca JSON de Alibaba para Java. En las aplicaciones Spring Boot afectadas, una solicitud JSON maliciosa puede ejecutar código sin autenticación, con los privilegios del proceso Java.

Seguimiento como CVE-2026-16723la vulnerabilidad tiene una puntuación CVSS de 9,0 asignada por Alibaba. La cadena confirmada requiere Fastjson 1.2.68 a 1.2.83, un fat-JAR ejecutable de Spring Boot, una ruta accesible en la red que envía JSON controlado por el atacante a un analizador afectado y SafeMode dejado en su valor predeterminado deshabilitado. AutoType puede permanecer deshabilitado y no se requiere ningún gadget de classpath.

Hasta el 25 de julio, Alibaba no había lanzado una versión fija de Fastjson 1.x. Las organizaciones que no pueden migrar inmediatamente deben habilitar SafeMode con -Dfastjson.parser.safeMode=true o usar com.alibaba:fastjson:1.2.83_noneautotype. Alibaba enumera la migración a Fastjson2 como la solución a largo plazo.

Alibaba publicó su aviso el 21 de julio tras la divulgación responsable por parte de Kirill Firsov de FearsOff Ciberseguridad. Los mantenedores describieron la vulnerabilidad como que no requiere «activación de AutoType» ni «ningún dispositivo classpath». Verificaron la cadena en Spring Boot 2.x, 3.xy 4.x con JDK 8, 11, 17 y 21.

Ciberseguridad

Firsov rastreó el problema hasta la ruta de resolución de tipos de Fastjson. Un atacante controlado @type El valor se puede convertir en una búsqueda de recursos de clase. En un fat-JAR Spring Boot compatible, una ruta JAR anidada diseñada puede recuperar el código de bytes controlado por el atacante. Un @JSONType La anotación en ese recurso se puede tratar como una señal de confianza, lo que permite que la clase pase las comprobaciones de tipo y la carga de Fastjson.

Su análisis técnico también describe una ruta JDK más nueva que descarga un JAR remoto y hace referencia a él a través de /proc/self/fd.

El exploit depende del cargador fat-JAR ejecutable de Spring Boot. Alibaba enumera los JAR simples, los uber-JAR genéricos y las implementaciones de Tomcat o Jetty WAR como no afectadas. Los puntos de entrada accesibles incluyen JSON.parse, JSON.parseObject(String)y JSON.parseObject(String, Class). Vincular la entrada a una clase fija no es suficiente cuando un objeto contiene una Object o Map campo donde se puede anidar la carga útil.

ThreatBook dijo el 22 de julio que su plataforma había capturado la explotación en estado salvaje después de agregar soporte de detección dos días antes. Sus resultados de laboratorio fueron más limitados: reprodujo la ejecución completa del código en un Spring Boot fat-JAR en JDK 8, mientras que su prueba Tomcat integrada produjo solo una búsqueda remota de JAR o una falsificación de solicitudes del lado del servidor.

Imperva reportado actividad contra servicios financieros, atención médica, informática, comercio minorista y otras organizaciones, principalmente en los Estados Unidos, con volúmenes más pequeños en Singapur y Canadá. Dijo que los imitadores de navegadores generaron la mayoría de las solicitudes, mientras que las herramientas Ruby y Go representaron alrededor del 30% en conjunto.

Ninguno de los proveedores publicó recuentos de ataques, solicitudes sin procesar, evidencia de ejecución, víctimas nombradas o compromisos confirmados. Sus informes establecen una actividad de explotación observada, no pruebas de una ejecución exitosa del código contra un objetivo del mundo real o una infracción.

un 23 de julio Evaluación CISA-ADP Sin embargo, marcó la explotación como none. The Hacker News confirmó el 25 de julio que la falla no estaba presente en el informe actual de CISA. Catálogo de vulnerabilidades explotadas conocidas. Las fuentes disponibles no explican el desajuste.

Ciberseguridad

The Hacker News tampoco encontró ningún artefacto Fastjson 1.x parcheado en el proyecto Etiquetas de GitHub o Repositorio central de Maven a partir del 25 de julio. La versión 1.2.83 sigue siendo la última versión estándar 1.x, mientras que 1.2.83_noneautotype sigue siendo la versión restringida disponible.

Las organizaciones deben inventariar las dependencias Fastjson directas y transitivas e inspeccionar los sistemas afectados en busca de sospechas. @type valores, URL JAR anidadas, conexiones salientes inesperadas, procesos secundarios, cambios de archivos y shells web. Fastjson2 no se ve afectado porque no utiliza la misma ruta de confianza basada en anotaciones o sondeo de recursos.

The Hacker News se comunicó con Alibaba para obtener aclaraciones sobre las versiones afectadas y los planes de parche Fastjson 1.x, y con Imperva para obtener detalles sobre la actividad de explotación reportada. Actualizaremos la historia con cualquier respuesta.

Fastjson 1.2.83 fue la actualización recomendada por Alibaba para una omisión de AutoType separada divulgada en 2022. Esa versión final 1.x ahora se encuentra dentro del rango afectado para CVE-2026-16723.

El complemento falso Notepad ++ ofrece MATCHBOIL.V2 en ataques UAC-0099 – CYBERDEFENSA.MX

El Equipo de Respuesta a Emergencias Informáticas de Ucrania (CERT-UA) ha prevenido de una nueva campaña que implica el uso de un programa malicioso disfrazado de complemento de Notepad++ para comprometer los sistemas Windows.

La agencia ha atribuido la actividad a un grupo de amenazas que rastrea como UAC-0099a Grupo alineado con Rusia que ha observado previamente cómo utilizar fallas de seguridad en el software WinRAR para generar una cepa de malware llamada LONEPAGE. Otros ciberataques organizados por el adversario han empleado correos electrónicos de phishing como método de acceso inicial para implementar MATCHBOIL, MATCHWOK y DRAGSTARE. Se sabe que está activo desde al menos mediados de 2022.

El último conjunto de ataques comienza, observado a principios de este verano, con un correo electrónico de phishing que contiene una imagen adjunta que, al hacer clic, abre una URL que se oculta mediante un acortador de enlaces desde donde se envía la solicitud a un servicio de intercambio de archivos como EasySend.[.]co para recuperar un archivo ZIP.

Ciberseguridad

El archivo ZIP contiene un script de Visual Basic (VBScript) que se hace pasar por un documento PDF. Al intentar iniciarlo, se descargará un PDF señuelo que se mostrará a la víctima como mecanismo de distracción, mientras descarga silenciosamente un segundo archivo llamado «Evernote.zip». El archivo incluye varios componentes:

  • Una copia completa del editor legítimo Notepad++ versión 8.8.3
  • Un complemento DLL malicioso («NppExport.dll»)
  • Un archivo protegido con contraseña («updater.rar»)
  • Ejecutable legítimo de WinRAR («winrar.exe»)

El objetivo principal de VBScript es extraer el contenido del archivo e iniciar Notepad++, que, a su vez, carga «NppExport.dll». Con el nombre en clave LUNCHPOKE, la DLL está diseñada para descomprimir el archivo RAR, que contiene «RemoteLibUpdater.exe» e «InitTest.dll», en un directorio específico, configurar la persistencia mediante una tarea programada para ejecutar «RemoteLibUpdater.exe» cada tres minutos.

El binario «RemoteLibUpdater.exe» es BURNYBEAR, que sirve como cargador para «InitTest.dll», una versión modificada de MATCHBOIL, un cargador basado en C# capaz de entregar cargas útiles secundarias. La nueva versión lleva el nombre en código MATCHBOIL.V2.

«Al mismo tiempo, si ‘RemoteLibUpdater.exe’ se inicia incorrectamente, es decir, sin especificar argumentos, BURNYBEAR activa la lógica diseñada para agotar los recursos de la computadora (RAM y procesador)», dijo CERT-UA.

CERT-UA recomienda que las organizaciones actualicen su software WinRAR, 7-Zip y Notepad++ a las últimas versiones para evitar que los actores de amenazas exploten cualquier vulnerabilidad conocida para facilitar ataques posteriores.

La divulgación se produce cuando el gobierno de EE. UU. destacó una campaña de phishing orquestada por el actor de amenazas vinculado a Rusia llamado Laundry Bear (también conocido como CL-STA-1114, TA488, UNK_PitStop y Void Blizzard) dirigida a servidores de correo Zimbra pertenecientes a organizaciones comerciales y gubernamentales occidentales desde al menos julio de 2025.

La campaña emplea un novedoso exploit de «medio clic» que abusa de CVE-2025-66376 para entregar JavaScript malicioso denominado ZimReaper, capaz de recopilar comunicaciones por correo electrónico y otros datos confidenciales.

«A diferencia de las campañas de phishing tradicionales que persuaden a un usuario a realizar una acción, como hacer clic en un enlace o abrir un archivo, la última campaña de Laundry Bear aprovecha un exploit basado en visualización que sólo requiere que un usuario vea un correo electrónico malicioso dentro de una versión vulnerable del servicio de correo web», dijo el gobierno de Estados Unidos.

«La naturaleza encubierta y persistente de esta actividad, junto con la ausencia de cualquier extorsión financiera conocida, indica casi con certeza la participación de este grupo en actividades de espionaje con el respaldo del gobierno ruso. Además, los ataques extensivos a Ucrania, antes de su uso contra EE.UU. y otros aliados de la OTAN, perfilan una tendencia creciente dentro de los grupos de amenazas cibernéticas rusas a apuntar primero a los usuarios ucranianos, tanto como objetivo prioritario como banco de pruebas para técnicas cibernéticas maliciosas antes de un despliegue global más amplio».

La divulgación también sigue una informe de Proofpoint sobre el continuo ataque al correo web del actor de amenazas ruso utilizando exploits de secuencias de comandos entre sitios (XSS) de medio clic para desviar datos valiosos como parte de una campaña denominada Operación RoundPress. La empresa de seguridad del correo electrónico está rastreando la actividad como TA458.

Ciberseguridad

Desde que ESET lo expuso originalmente en mayo de 2025, el campaña ha ampliado su alcance para apuntar a Kerio Webmail y SOGo Webmail, junto con Zimbra, mDaemon y Roundcube. En marzo de 2026, se dice que el grupo de hackers aprovechó las vulnerabilidades de día cero en Kerio y la plataforma de correo web SOGo (CVE-2026-8496). Posteriormente fue parcheado en la versión 5.12.8. En el caso de Kerio, no se emitió ningún CVE porque el producto de correo web era antiguo y estaba desactualizado.

Vale la pena señalar que la campaña es diferente de la Operación Roundish, que fue revelada por Hunt.io en marzo y utiliza una infraestructura de larga data que CERT-UA atribuido a APT28 en 2024.

«Desde al menos julio de 2025, TA458 comenzó a eliminar componentes de robo y a intercambiar mecanismos de puerta trasera interactivos con su variante Roundcube de SpyPress, para permitir el acceso a largo plazo a la instancia», dijeron los investigadores de Proofpoint. «SpyPress utiliza un segundo exploit de Roundcube (CVE-2025-49113) que abusa del controlador de carga de archivos de Roundcube para desencadenar una deserialización PHP insegura».

El objetivo final es desencadenar la ejecución de código arbitrario e instalar múltiples puertas traseras o mecanismos de persistencia para garantizar el acceso continuo ante una interrupción. TA458 ha sido descrito como probablemente una operación de inteligencia militar rusa sin superposiciones con APT28 (también conocido como TA422).

«TA458 apunta principalmente al gobierno ucraniano y a entidades militares y gubernamentales de Europa del Este en Albania, Grecia, Moldavia y Türkiye, y ocasionalmente apunta a empresas químicas, de telecomunicaciones y de tecnología», dijo Proofpoint. «TA458 continúa usando SpyPress, un malware ofuscado basado en JavaScript visto en la Operación RoundPress, que el adversario modifica según el servidor de correo objetivo».

China-Nexus JadeProx utiliza el nuevo cargador TriBack en ataques gubernamentales y sanitarios – CYBERDEFENSA.MX

Un servidor de Alibaba Cloud expuesto ha revelado una operación de nexo con China que Group-IB rastrea como JadeProx. El clúster se ha dirigido a organizaciones gubernamentales, sanitarias y educativas de Asia y América Latina con un cargador de Windows no documentado anteriormente llamado TriBack Loader.

Group-IB encontró el servidor a mediados de abril de 2026 en la región de Singapur de Alibaba Cloud; estaba desconectado cuando el informe publicado el 23 de julio de 2026.

Su historial de ataques, paquetes de phishing, herramientas posteriores a la explotación y rutas webshell delinearon la operación: intrusiones activas contra el sistema de imágenes médicas de un hospital público vietnamita y el Ministerio de Relaciones Exteriores de Malasia, escaneo y seguimiento de explotación contra la infraestructura educativa de Hong Kong y un paquete de phishing dirigido al Congreso Nacional de Honduras.

Los operadores llegaron al servidor de imágenes del hospital a través de webshells instalados en una interfaz de administración Java expuesta.

Un cargador, cuatro versiones

TriBack Loader aparece en cuatro cadenas de infección basadas en la carga lateral de DLL. La mayoría de las compilaciones recuperadas combinan un ejecutable firmado legítimo con una DLL maliciosa y una carga útil cifrada .dat o .log.

La DLL invierte los bytes de carga útil, los aplica XOR con una tecla móvil y ejecuta el código de shell a través de llamadas Win32 que EDR observa menos de cerca que CreateThread.

Ciberseguridad

Las compilaciones rotan esa llamada final: InitOnceExecuteOnce y una devolución de llamada TimerQueue en dos variantes, y EtwpCreateEtwThread, una rutina de creación de subprocesos no documentada en ntdll, en una tercera. El binario del host firmado también cambió entre variantes. La secuencia API repetida sugiere un constructor de cargador personalizado, dicen los investigadores.

Dos variantes entregadas AdaptixC2un marco de post-explotación de código abierto. Una variante con temática de Claude usó DonutLoader para ejecutar Beagle, una puerta trasera Sofos Fue el primero en documentarlo. Se desconoce la carga útil de la cuarta variante; su archivo complementario cifrado nunca se recuperó.

Un archivo de phishing llevaba como señuelo un extracto de cuenta falso de una empresa de bebidas. Otra campaña se hizo pasar por el software Claude de Anthropic de claude-pro[.]com, registrado el 28 de marzo de 2026, que ofrece un instalador MSI malicioso que, después de un mensaje de UAC, colocó la cadena de descarga en la carpeta de inicio de Windows para su persistencia. La puerta trasera del Beagle que entregó informó a la licencia[.]claude-pro[.]com.

Sophos, trabajando desde el sitio falso, su infraestructura de alojamiento y muestras de malware, encontró la misma clave XOR reutilizada en compilaciones que se remontan a febrero, pero dijo que una clave compartida no era suficiente para concluir con un actor.

Group-IB, trabajando a partir del contenido del servidor expuesto, agrupa esas compilaciones con las intrusiones asiáticas. Todavía no llega a nombrar un grupo establecido: las herramientas se mueven libremente en el ecosistema del nexo con China, señala Group-IB, por lo que una coincidencia en herramientas no es una coincidencia en operadores.

Los operadores también ejecutaron Nuclei con plantillas de gravedad crítica solo en una lista de 14.653 URL relacionadas con la educación de Hong Kong, lo que reveló 13 vulnerabilidades únicas. Esas 14.653 URL son una lista de escaneo y el informe no dice cuántos de los seguimientos tuvieron éxito.

El informe menciona cuatro CVE que los operadores intentaron contra hosts individuales, y The Hacker News confirmó los cuatro contra NVD el 23 de julio de 2026: CVE-2018-11511 en ASUSTOR ADM, CVE-2021-24139 en el complemento de WordPress 10Web Photo Gallery, CVE-2021-31755 en enrutadores Tenda AC11 y CVE-2021-32305 en WebSVN. Cada uno tiene una puntuación base CVSS de 9,8. El error de Tenda ha estado activo Catálogo de vulnerabilidades explotadas conocidas de CISA desde el 3 de noviembre de 2021, con un plazo federal de remediación que expiró dos semanas después.

La detección comienza con la cadena de carga lateral

Sophos evaluó que el sitio falso de Claude probablemente formaba parte de una campaña activa de publicidad maliciosa. Si es así, la exposición va mucho más allá de los ministerios y hospitales, hasta llegar a los usuarios que buscan una descarga de Claude.

Ciberseguridad

La detección funciona fuera del diseño del archivo, porque los nombres de los archivos y los hosts firmados cambian por compilación.

  • Marque los archivos binarios de proveedores firmados que se ejecutan desde directorios de inicio, temporales o de escritura por parte del usuario, especialmente cuando un archivo .dat o .log cifrado se encuentra en la misma carpeta.
  • Busque copias inesperadas de hostfxr.dll, avk.dll o MpClient.dll, además de carpetas anidadas _CL_###### y ~del.vbs.bat.
  • Bloquear o investigar los dominios del cluster: claude-pro[.]com, licencia[.]claude-pro[.]com, estrategia sylverix[.]com, gouvvbo[.]arriba, asesores de vertextrust[.]com y tres proveedores de seguridad similares que comparten una IP, update-trellix[.]com, actualización-crowdstrike[.]com y actualización-sentinelone[.]com. El servidor provisional era 43.106.71[.]28 en el puerto 8000. Ambas listas provienen del informe del 23 de julio del Grupo-IB.
  • Group-IB pone primero las aplicaciones Java orientadas a Internet, luego cualquier sistema público que tenga una falla de calificación 9.8 sin parchear, incluidos estos cuatro.

A pesar de toda la ingeniería del cargador, la mitad de escaneo de esta operación se basó en fallas reveladas en 2018 y 2021. Todo el trabajo personalizado se encuentra después del robo.

La UE y el Reino Unido sancionan redes rusas de ciberespionaje por ataques destructivos

Los gobiernos europeos sancionaron el lunes a personas y organizaciones rusas por lo que dijeron fue una campaña de años de ciberespionaje por parte de Turla y otros “ataques destructivos” dirigidos por el gobierno ruso contra el bloque.

La confrontación del lunes en Moscú incluyó acciones de la Unión Europea, sus gobiernos miembros individuales y el Reino Unido. Principalmente apuntó al Centro 16 del Servicio Federal de Seguridad (FSB) de Rusia por su control del grupo de amenazas cibernéticas conocido por una lista de nombres que incluyen Turla, Secret Blizzard y Waterbug.

«Los ciberdelincuentes, los autoproclamados hacktivistas y las empresas privadas vinculadas a Rusia, incluidos los actores que operan bajo sus instrucciones, dirección o control, también han llevado a cabo, habilitado y facilitado una amplia gama de actividades maliciosas», dijo en un comunicado la Alta Representante de la Unión Europea, Kaja Kallas. una declaración.

La UE criticó a Rusia por la campaña de Turla que se remonta a 2010 en Francia y que tenía como objetivo al gobierno de ese país, y que también ha presentado actividades contra Alemania, Polonia, Chipre, los Países Bajos, Austria, Eslovaquia, Rumania y Finlandia. Mencionó especialmente culpar al FSB por los ataques del pasado diciembre a la red eléctrica de Polonia, que dejaron a medio millón de personas sin calefacción.

En total, la Unión Europea sancionó a nueve personas y cuatro entidades rusas. Si bien la UE no los nombró, la declaración de Kallas dijo que también incluía a oficiales de la Dirección Principal de Inteligencia del Estado Mayor (GRU) de Rusia.

Las sanciones cibernéticas del Reino Unido, las primeras que se aplican en coordinación con la UE, incluyeron una lista más larga de 24 personas y entidades. El Reino Unido nombró a los altos dirigentes del GRU Vyacheslav Stafeyev, Ivan Senin e Ivan Kasyanenko por sus presuntos ciberataques híbridos en conjunto con ciberdelincuentes y el reclutamiento de piratas informáticos en universidades rusas. El Reino Unido también sancionó a las personas detrás de Lumma Stealer, objetivo de una detención internacional el año pasado.

«Estas sanciones atacan el núcleo de las redes cibercriminales que apuntalan la agresión del Estado ruso, y el Reino Unido y la UE están enviando un mensaje claro de que Rusia no puede esconderse detrás del uso de estos grupos proxy», dijo la Secretaria de Asuntos Exteriores, Yvette Cooper, en un comunicado de prensa que mencionaba «ataques destructivos» por parte de Rusia. “Desde dirigir a delincuentes hasta atacar a empresas y atacar la red eléctrica de Polonia en pleno invierno, el Estado ruso se está hundiendo a nuevos mínimos en sus intentos de socavar la seguridad europea”.

Al menos dos gobiernos europeos, Alemania y Francia, dijeron que convocarían a los embajadores de Rusia en sus países por los ataques.

También el lunes, la Unión Europea sanciones anunciadas contra la empresa detrás de la aplicación de mensajería rusa, Max, citando su uso de funciones de vigilancia para reprimir la disidencia. Y por separado, 13 países, incluido Estados Unidos, emitieron una advertencia el lunes sobre piratas informáticos del gobierno ruso que atacan enrutadores para llevar a cabo ataques a infraestructura crítica.

Rusia niega habitualmente las acusaciones de responsabilidad por cualquier actividad cibernética maliciosa.

Tim Starks

Escrito por Tim Starks

Tim Starks es reportero senior de CyberScoop. Sus paradas anteriores incluyen trabajar en The Washington Post, POLITICO y Congressional Quarterly. Originario de Evansville, Indiana, se ocupa de la ciberseguridad desde 2003. Envíe un correo electrónico a Tim aquí: tim.starks@cyberscoop.com.

13 países emiten advertencia sobre ataques cibernéticos rusos

Los piratas informáticos patrocinados por el estado ruso están irrumpiendo en infraestructuras críticas en todo el mundo explotando dispositivos de red vulnerables y mal configurados, dijeron autoridades de Estados Unidos y otros 12 países en un asesoramiento conjunto sobre ciberseguridad Lunes.

Una vez más, los funcionarios instaron a los defensores a tomar más medidas preventivas para frustrar los ataques del Centro 16 del Servicio Federal de Seguridad de Rusia, que ha estado atacando activamente infraestructura crítica durante más de una década. Los piratas informáticos también son rastreados como Berserk Bear, Energetic Bear, Crouching Yeti, Dragonfly, Ghost Blizzard y Static Tundra.

«Este es un problema constante que ha impactado a varias redes estadounidenses y extranjeras en múltiples sectores, incluida la base industrial de defensa, las comunicaciones, la energía, los servicios financieros, las instalaciones gubernamentales y los sectores de atención médica», dijo la Agencia de Seguridad Nacional en un comunicado. declaración.

Los atacantes patrocinados por el estado escanean Internet en busca de enrutadores vulnerables utilizando contraseñas predeterminadas o débiles, y también han explotado vulnerabilidades en dispositivos Cisco, la función Smart Install de Cisco y portales web para apoderarse de los dispositivos de red.

Dos de las vulnerabilidades de Cisco explotadas por los piratas informáticos rusos FSB Center 16 son bastante antiguas, incluida CVE-2008-4128 y CVE-2018-0171.

Los funcionarios compartieron detalles técnicos de las actividades del grupo de amenazas y aconsejaron a los defensores de la red que deshabilitaran Cisco Smart Install en todos los dispositivos, usaran modos más seguros de autenticación y contraseñas, monitorearan credenciales inusuales e inicios de sesión usando cuentas locales.

El aviso conjunto llega casi un año después de la El FBI emitió una alerta similar aproximadamente el mismo grupo dirigido a dispositivos de red al final de su vida útil que ejecutan Cisco Smart Install.

El lunes, la Unión Europea culpó al Centro 16 del FSB de Rusia por un ataque de diciembre de 2025 a la red energética de Polonia. El Reino Unido, también el lunes, sancionó a 24 personas y entidades presuntamente involucrado en diversos ataques atribuidos a los servicios de inteligencia rusos.

«Desde dirigir a delincuentes hasta atacar a empresas y atacar la red energética de Polonia en pleno invierno, el Estado ruso se está hundiendo a nuevos mínimos en sus intentos de socavar la seguridad europea», dijo en un comunicado Yvette Cooper, responsable de seguridad exterior del Reino Unido.

Otros países detrás del aviso conjunto de ciberseguridad incluyen: Canadá, Australia, Nueva Zelanda, República Checa, Dinamarca, Estonia, Finlandia, Francia, Italia, Polonia y Suecia.

Matt Kapko

Escrito por Matt Kapko

Matt Kapko es reportero de CyberScoop. Su ámbito incluye delitos cibernéticos, ransomware, defectos de software y (mala) gestión de vulnerabilidades. El californiano de toda la vida comenzó su carrera periodística en 2001 con paradas anteriores en Cybersecurity Dive, CIO, SDxCentral y RCR Wireless News. Matt tiene una licenciatura en periodismo e historia de la Universidad Estatal de Humboldt.

Un ciudadano armenio se declara culpable de los ataques de ransomware Ryuk

Un ciudadano armenio que fue extraditado de Ucrania a Estados Unidos el año pasado. se declaró culpable a participar en una serie de ataques en 2019 y 2020 que involucraron el ransomware Ryuk, dijo el jueves el Departamento de Justicia.

Karen Serobovich Vardanyan se declaró culpable de fraude informático y conspiración para cometer fraude y extorsión. Acordó pagar casi 1,2 millones de dólares en restitución y enfrenta hasta 15 años de cárcel.

El hombre de 34 años admitió haber participado en delitos cibernéticos desde noviembre de 2019 hasta abril de 2020, cuando él y sus cómplices implementaron el ransomware Ryuk contra tres organizaciones con sede en EE. UU. mientras vivían en Ucrania y Rusia.

Las víctimas de Vardanyan incluyen una empresa con sede en Michigan que pagó un rescate de casi 1,2 millones de dólares en enero de 2020, una empresa de tecnología con sede en Watsonville, Oregón, que fue atacada en diciembre de 2019 y una escuela con sede en Texas violada en febrero de 2020.

Los fiscales acusaron previamente a Vardanyan y sus co-conspiradores (los ciudadanos ucranianos Oleg Nikolayevich Lyulyava y Andrii Leonydovich Prykhodchenko, y el ciudadano armenio Levon Georgiyovych Avetisyan) de acceder ilegalmente a redes informáticas para implementar el ransomware Ryuk en cientos de servidores y estaciones de trabajo comprometidos entre marzo de 2019 y septiembre de 2020.

El ransomware Ryuk prevaleció en 2019 y 2020, infectando a miles de víctimas en todo el mundo en el sector privado, municipios estatales y locales, distritos escolares locales e infraestructura crítica, incluida una ola de ataques a hospitales de EE. UU.

Las víctimas de los ataques de ransomware Ryuk incluyen el Hollywood Presbyterian Medical Center, Universal Health Services, Electronic Warfare Associates, una empresa de agua de Carolina del Norte y varios periódicos estadounidenses.

Los operadores de ransomware Ryuk extorsionaron a las empresas víctimas exigiendo pagos de rescate en Bitcoin a cambio de claves de descifrado. Los funcionarios del Departamento de Justicia dijeron que Vardanyan y sus cómplices recibieron alrededor de 1.160 bitcoins (valorados en más de 15 millones de dólares en ese momento) en pagos de rescate de las empresas víctimas.

Vardanyan, como parte de su declaración de culpabilidad, también reconoció que su condena tendrá consecuencias migratorias que resultarán en su expulsión de Estados Unidos después de cumplir su condena.

El Tribunal de Distrito de los Estados Unidos para el Distrito de Oregón aún no ha programado su sentencia.

Matt Kapko

Escrito por Matt Kapko

Matt Kapko es reportero de CyberScoop. Su ámbito incluye delitos cibernéticos, ransomware, defectos de software y (mala) gestión de vulnerabilidades. El californiano de toda la vida comenzó su carrera periodística en 2001 con paradas anteriores en Cybersecurity Dive, CIO, SDxCentral y RCR Wireless News. Matt tiene una licenciatura en periodismo e historia de la Universidad Estatal de Humboldt.

Negociador de ransomware recibe 70 meses de prisión por ayudar en ataques de BlackCat – CYBERDEFENSA.MX

Un exnegociador de ransomware de 41 años ha sido sentenciado a casi seis años (es decir, 70 meses) de prisión en los EE. UU. por su papel en conspirar con los ahora desaparecidos operadores de ransomware BlackCat para extorsionar a múltiples víctimas y trabajar con otros dos profesionales de la ciberseguridad para atacar a víctimas adicionales en 2023.

En un memorando de sentencia, los fiscales federales describieron a Martino como un «agente doble que trabaja para maximizar el daño a sus clientes y la ganancia financiera para los ciberdelincuentes que le pagaron una parte del rescate».

Angelo Martino, de 41 años, de Land O’Lakes, Florida, se declaró culpable de un cargo que lo acusaba de conspirar para interferir con el comercio interestatal mediante extorsión en abril. El acusado trabajó como negociador en nombre de cinco víctimas diferentes de ransomware, mientras proporcionaba a los atacantes de BlackCat información confidencial sobre su posición y estrategia de negociación sin su conocimiento o permiso.

Ciberseguridad

Esta información incluía detalles sobre los límites de la póliza de seguro de las víctimas y las posiciones de negociación interna, lo que permitió a los operadores maximizar los montos del rescate que debían pagar.

«Las víctimas de Angelo Martino compartieron relatos desgarradores de cómo sus negocios casi fueron destruidos, mientras que las personas que contrataron para ayudarlos los traicionaron con bandas de ransomware», dijo el Fiscal General Adjunto A. Tysen Duva de la División Penal del Departamento de Justicia de Estados Unidos.

Además, Martino también fue acusado de en connivencia con Ryan Goldberg, de 41 años, de Georgia, y Kevin Martin, de 36 años, de Texas, para implementar con éxito el ransomware BlackCat entre abril de 2023 y noviembre de 2023 contra múltiples víctimas ubicadas en todo Estados Unidos. Martino y Martin trabajaban en DigitalMint, mientras que Goldberg trabajaba como gerente de respuesta a incidentes para la empresa de ciberseguridad Sygnia.

Tanto Goldberg como Martin fueron sentenciados a cuatro años de prisión cada uno en mayo de 2026 por llevar a cabo los ataques después de declararse culpables de sus crímenes en diciembre pasado.

«Fue contratado para ayudar a las víctimas en un momento de crisis», dijo el fiscal federal Jason A. Reding Quiñones para el Distrito Sur de Florida.

«En cambio, Martino los traicionó, entregó sus posiciones de negociación confidencial a los delincuentes de ransomware y ayudó a exprimirlos para obtener más dinero. Este caso envía un mensaje claro: perseguiremos a los piratas informáticos que implementan ransomware, a los iniciados que los habilitan y al dinero que roban a las víctimas estadounidenses».

Ciberseguridad

El Departamento de Justicia dijo que las fuerzas del orden han confiscado 10 millones de dólares en activos de Martino hasta la fecha, incluida moneda digital, vehículos, un camión de comida y un barco de pesca de lujo que compró con las ganancias ilícitas. Se espera que Martino comparezca ante el tribunal el 17 de septiembre de 2026 para determinar el monto exacto de restitución que se ordenará en su contra.

«Angelo Martino vendió a las mismas víctimas para las que fue contratado para representar, entregando sus puestos de negociación confidenciales a actores de BlackCat para obtener rescates y enriquecerse», dijo el subdirector Brett Leatherman de la División Cibernética del FBI.

Los ataques de IA se mueven en minutos. Únase a este seminario web sobre cómo construir una defensa que se mantenga al día – CYBERDEFENSA.MX

La IA ha cambiado la velocidad con la que se mueven los ataques. El trabajo que antes le tomaba días a un atacante ahora toma minutos. Utilizando modelos como Mythos, los atacantes escriben cebos personalizados, eligen objetivos, prueban qué aterriza y saltan al siguiente anfitrión antes de que su equipo borre la primera alerta.

Ésa es la brecha y no es culpa tuya. Las herramientas y los runbooks que utilizan la mayoría de los equipos se crearon para atacantes que trabajan a velocidad humana. Los ataques impulsados ​​por IA no lo hacen y se ejecutan a escala. Guarde su asiento para el seminario web gratuito «Superando los mitos: cómo defenderse de los ataques impulsados ​​por la IA«.

En una hora desmantelaremos el ataque. Verás cómo entran los ataques impulsados ​​por IA, qué hacen una vez que están dentro y por qué las defensas basadas en red siguen quedando un paso atrás. No hay teoría de diapositivas, solo la mecánica, por lo que la próxima campaña parece familiar en lugar de sorprendente.

Luego la parte útil: detenerlo. Te vas con tres movimientos que realmente funcionan, no tres productos más para cuidar niños.

  • Reduzca lo que el atacante puede alcanzar. Elimine los puntos de entrada expuestos y aplique acceso con privilegios mínimos en todas partes, para que haya menos que encontrar.
  • Mata el movimiento lateral por diseño. Elimine la confianza basada en la red y permita solo las conexiones que los usuarios y las cargas de trabajo realmente necesitan.
  • Atrápalo temprano. Coloque cables trampa que los ataques de IA activen, disparando contención automatizada antes de que un punto de apoyo se convierta en un incidente.

Olivia Vort, de Zscaler, muestra cómo poner esto en práctica con un enfoque Zero Trust diseñado para la velocidad de la máquina. Regístrese gratis y pruebe la presión de su pila antes de que un ataque de IA lo haga por ti.

Sales con un plan que puedes usar el lunes: qué arreglar primero, qué ajustar y cómo reducir el riesgo rápidamente sin comprar otra herramienta ni agregar más ruido a la cola.

Los atacantes no están esperando a que los alcances. Dedique una hora a encontrar sus lagunas según sus propios términos, antes de que alguien más las encuentre según los suyos. Toma tu lugar. Es gratis y se llena.

¿Encontró interesante este artículo? Este artículo es una contribución de uno de nuestros valiosos socios. Síguenos en noticias de google, Gorjeo y LinkedIn para leer más contenido exclusivo que publicamos.