MetInfo CMS CVE-2026-29014 explotado para ataques de ejecución remota de código – CYBERDEFENSA.MX

Los actores de amenazas están explotando activamente una falla de seguridad crítica que afecta a un sistema de gestión de contenidos (CMS) de código abierto conocido como MetInfo, según nuevos hallazgos de VulnCheck.

La vulnerabilidad en cuestión es CVE-2026-29014 (Puntuación CVSS: 9,8), una falla de inyección de código que podría resultar en la ejecución de código arbitrario.

«Las versiones 7.9, 8.0 y 8.1 de MetInfo CMS contienen una vulnerabilidad de inyección de código PHP no autenticado que permite a atacantes remotos ejecutar código arbitrario enviando solicitudes diseñadas con código PHP malicioso», según la Base de datos nacional de vulnerabilidades (NVD) del NIST. estados.

«Los atacantes pueden aprovechar una neutralización de entrada insuficiente en la ruta de ejecución para lograr la ejecución remota del código y obtener control total sobre el servidor afectado».

Según el investigador de seguridad Egidio Romano, quien descubierto Debido a la vulnerabilidad, el problema tiene su origen en el script «/app/system/weixin/include/class/weixinreply.class.php» y surge de una falta de desinfección adecuada de la entrada proporcionada por el usuario al emitir solicitudes de API de Weixin (también conocido como WeChat).

Ciberseguridad

Como resultado, atacantes remotos y no autenticados podrían aprovechar esta laguna para inyectar y ejecutar código PHP arbitrario. Un requisito previo clave para una explotación exitosa cuando MetInfo se ejecuta en servidores que no son Windows es que el directorio «/cache/weixin/» debe existir de antemano. El directorio se crea al instalar y configurar el complemento oficial de WeChat.

Los parches para CVE-2026-29014 fueron liberado por MetInfo el 7 de abril de 2026. Desde entonces, la vulnerabilidad ha estado bajo explotación a partir del 25 de abril, con una «pequeña cantidad de exploits» implementados contra honeypots susceptibles ubicados en los EE. UU. y Singapur.

Aunque estos esfuerzos fueron inicialmente escasos y asociados con sondeos automatizados, la actividad experimentó un aumento el 1 de mayo de 2026, centrándose en las direcciones IP de China y Hong Kong, Caitlin Condon, vicepresidenta de investigación de seguridad de VulnCheck, dicho. Se puede acceder en línea a hasta 2.000 instancias de MetInfo CMS, la mayoría de las cuales se encuentran en China.

El año de los ataques asistidos por IA – CYBERDEFENSA.MX

El 4 de diciembre de 2025, un joven de 17 años fue arrestado en osaka bajo la Ley de Prohibición de Acceso No Autorizado de Japón. El joven había ejecutado un código malicioso para extraer los datos personales de más de 7 millones de usuarios de Club Kaikatsula cadena de cibercafés más grande de Japón. Cuando se le preguntó, el joven compartió su motivación para realizar el truco: quería comprar tarjetas Pokémon.

En cierto sentido, ésta es una historia bastante convencional. Desde la década de 1990, hemos leído sobre niños prodigio de la informática como Kevin Mitnick, cuya capacidad técnica excedió su juicio y que se vieron arrastrados a delitos cibernéticos de alto perfil en busca de estatus, ganancias o emoción. Pero algo es diferente en esta historia: el joven en cuestión no era técnico.

El aumento de los ataques asistidos por IA

En 2025, los sistemas de agentes y chat respaldados por LLM cruzaron un umbral, pasando de asistentes de codificación útiles pero propensos a errores a potencias de codificación de un extremo a otro. A lo largo del año, varias medidas de frecuencia y gravedad de los delitos cibernéticos aproximadamente se duplicaron. Instancias de Los paquetes maliciosos descubiertos en repositorios públicos aumentaron en un 75%., Las intrusiones en la nube aumentaron un 35%y El phishing generado por IA comenzó a superar a los equipos rojos humanos enteramente. Sin embargo, una diferencia más cualitativa ha estado en los perfiles de quienes llevan a cabo los ataques.

En febrero de 2025, tres adolescentes (14, 15 y 16 años) sin experiencia en codificación ChatGPT para construir una herramienta que impacte Rakuten móvilEl sistema ~220.000 veces, gastando sus ganancias en consolas de juegos y juegos de azar en línea. En julio de 2025, un solo actor que utiliza Claude Code, una plataforma de codificación agente más sofisticada, llevó a cabo una campaña de extorsión dirigida a 17 organizaciones en el transcurso de un mes, utilizando IA agente para desarrollar código malicioso, organizar archivos robados, analizar registros financieros para calibrar demandas y redactar correos electrónicos de extorsión. En diciembre de 2025, otro individuo usó Claude Code y ChatGPT para violar al gobierno mexicanoapuntando a más de 10 agencias y robando más de 195 millones de registros de contribuyentes.

Si bien estos ataques eran posibles antes de 2025, ahora estamos viendo ataques de un solo actor que habrían sido característicos de equipos organizados y ataques de menor escala por parte de personas sin conocimientos técnicos que habrían sido más característicos de ataques llevados a cabo por un hacker o ingeniero talentoso en la era anterior a la IA. En 2025, la barrera de entrada para realizar un ataque técnicamente sofisticado se habrá reducido significativamente.

Los malos números aumentan

A lo largo de 2025, las medidas de actividad de bots, malware, ataques dirigidos y phishing mostraron aumentos espectaculares. Al mismo tiempo, las medidas de capacidad LLM en puntos de referencia técnicos dieron un salto adelante.

En 2022, había 55.000 paquetes maliciosos en repositorios públicos, según sonatipo. Para 2025, ese número había aumentado a 454.600. Se produjeron saltos notables en 2023 (el año en que se lanzó GPT-4) y 2025 (un año emblemático para la codificación agente).

Otra medida práctica de la capacidad de un atacante en el mundo real, el tiempo para explotar, es casi irreconocible desde la era anterior a la IA. El tiempo para explotar mide el tiempo desde que se publicita una vulnerabilidad hasta que se descubre un exploit para esa vulnerabilidad en la naturaleza.

Este número ha bajado de más de 700 días en 2020 a solo 44 días en 2025. Esto significa que los atacantes están desarrollando exploits para vulnerabilidades conocidas en menos de dos meses, en lugar de casi dos años. De hecho, Mandiant Informe M-Trends 2026 descubrió que el tiempo de explotación se ha vuelto efectivamente negativo: las vulnerabilidades ahora llegan de manera rutinaria antes que los parches, con 28,3% de los CVE explotados en 24 horas de divulgación.

A lo largo de 2024, 2025 y principios de 2026, el desempeño de modelos de vanguardia como ChatGPT, Claude y Gemini en puntos de referencia como SWE-bench, una prueba de capacidad de desarrollo de software, se disparó por las nubes. En agosto de 2024, los modelos top podrían resolver 33% de los problemas reales de GitHub en el banquillo. En diciembre de 2025, esa cifra había aumentado a poco menos del 81%.

A finales de 2024 y especialmente en 2025, la codificación asistida por IA llegó a un punto de inflexión. Sin embargo, la codificación potenciada también ha potenciado las capacidades ofensivas, y el entorno en 2026 refleja estos cambios, con ataques que ocurren con mayor frecuencia, mayor gravedad y mayor impacto.

No puedo eliminar el dolor

La IA está acelerando tanto a los defensores como a los atacantes. Lamentablemente, según datos de 2025 y 2026, la carrera armamentista está favoreciendo a los atacantes. El tiempo promedio para remediar un CVE conocido de gravedad alta o crítica es ahora de 74 días, según el Informe de estadísticas de vulnerabilidad de Edgescan 2025. Además, el 45% de las vulnerabilidades en los sistemas mantenidos por grandes empresas (más de 1.000 empleados) nunca se solucionan.

Las organizaciones también han sentido presión por el aumento del malware encontrado en los repositorios de paquetes públicos. En septiembre de 2025, el Ataque Shai-Hulud Apuntar al ecosistema npm comprometió más de 500 paquetes. Encima 487 organizaciones tenían secretos comprometidosy Robaron 8,5 millones de dólares de Trust Wallet después de que los atacantes utilizaran credenciales expuestas para envenenar su extensión de Chrome. Muchas organizaciones congelaron el código después del ataque.

El problema de detección agrava esto. En 2025, los paquetes npm maliciosos que se hacían pasar por bibliotecas populares como chalk y debug incluían documentación, pruebas unitarias y código estructurado para aparecer como módulos de telemetría legítimos. Los análisis estáticos y los escáneres de firmas no los detectaron por completo, porque el código, probablemente generado por IA, parecía software real. Como el director ejecutivo de Chainguard, Dan Lorenc ha observado«La complejidad y la escala de la gestión de vulnerabilidades han superado las capacidades de la mayoría de las organizaciones para gestionarlas por sí mismas».

Eliminar categorías de ataque

La lección de 2025 es que no se puede escapar de estos ataques. La ventana de explotación se está reduciendo más rápido de lo que los ciclos de parches pueden comprimir, y el malware generado por IA está escapando de las herramientas de detección en las que las organizaciones han confiado durante décadas. El diagrama de Venn de “dispuesto a realizar ataques” y “tiene capacidad técnica para realizar ataques” solía ser muy pequeño, pero crece cada mes. Al mismo tiempo, estamos creando más software y más rápido. Y si los ataques a la cadena de suministro se producirán rápidamente en 2026, ¿cómo será 2027 con las capacidades del modelo aumentadas a 10?

Pensar en términos de velocidad y superar los ataques sólo permitirá que los equipos lleguen hasta cierto punto en el entorno actual. Más bien, la decisión inteligente es eliminar categorías enteras de vulnerabilidad, liberando a los equipos para centrarse en las áreas restantes. Este es el enfoque detrás Bibliotecas Chainguardque reconstruye cada biblioteca de código abierto a partir de código fuente atribuible y verificado. La idea detrás de las Bibliotecas es hacer que categorías completas de ataques sean estructuralmente imposibles, protegiendo a los usuarios de la adquisición de CI/CD, confusión de dependencias, robo de tokens de larga duración o ataques de distribución de paquetes. Cuando probado contra 8.783 paquetes npm maliciososLas bibliotecas Chainguard bloquearon el 99,7%. De aproximadamente 3000 paquetes maliciosos de Python, bloqueó aproximadamente el 98%.

454.600 paquetes maliciosos el año pasado. 394.877 en un solo trimestre. Un aficionado en Argelia ransomware creado que afectó a 85 objetivos en su primer mes. Un joven de 17 años exfiltró 7 millones de registros para comprar tarjetas Pokémon. Las herramientas que permitieron estos ataques son cada vez más baratas, rápidas y accesibles. En lugar de luchar cuando llegue el próximo Axios o Shai Hulud llega la próxima semana o el próximo mes, puede leerlo mientras toma una taza de café mientras su organización completa los sistemas de producción, los administradores de artefactos y las estaciones de trabajo de los desarrolladores desde las Bibliotecas Chainguard.

Nota: Este artículo fue escrito y contribuido de manera experta por Patrick Smyth, ingeniero principal de relaciones con desarrolladores, Guardacadenas.

¿Encontró interesante este artículo? Este artículo es una contribución de uno de nuestros valiosos socios. Síguenos en noticias de google, Gorjeo y LinkedIn para leer más contenido exclusivo que publicamos.

Grupos de ciberdelincuencia utilizan Vishing y abuso de SSO en ataques rápidos de extorsión SaaS – CYBERDEFENSA.MX

Los investigadores de ciberseguridad advierten sobre dos grupos de ciberdelincuentes que están llevando a cabo «ataques rápidos y de alto impacto» que operan casi dentro de los límites de los entornos SaaS, dejando mínimos rastros de sus acciones.

Los racimos, Araña cordial (también conocido como BlackFile, CL-CRI-1116, O-UNC-045 y UNC6671) y Araña sarcástica (también conocidos como O-UNC-025 y UNC6661), se han atribuido a campañas de extorsión y robo de datos de alta velocidad que comparten un grado notable de similitudes operativas. Se estima que ambos grupos de piratas informáticos están activos desde al menos octubre de 2025, y este último es un equipo nativo de habla inglesa que comparte vínculos con el ecosistema de delitos electrónicos conocido como The Com.

«En la mayoría de los casos, estos adversarios utilizan el phishing de voz (vishing) para dirigir a los usuarios específicos a páginas maliciosas de adversario en el medio (AiTM) con temática de SSO, donde capturan datos de autenticación y pivotan directamente hacia aplicaciones SaaS integradas con SSO», Counter Adversary Operations de CrowdStrike. dicho en un informe.

Ciberseguridad

«Al operar casi exclusivamente dentro de entornos SaaS confiables, minimizan su huella y aceleran el tiempo de impacto. La combinación de velocidad, precisión y actividad exclusivamente SaaS crea importantes desafíos de detección y visibilidad para los defensores».

En un informe publicado en enero de 2026, Mandiant, propiedad de Google, reveló que los dos grupos representan una expansión en la actividad de amenazas que emplea tácticas consistentes con ataques con temas de extorsión llevados a cabo por el grupo ShinyHunters. Esto implica hacerse pasar por personal de TI en llamadas para engañar a las víctimas y obtener sus credenciales y códigos de autenticación multifactor (MFA) dirigiéndolas a páginas de phishing.

Snarky Spider comienza la exfiltración en menos de una hora

Tan recientemente como la semana pasada, la Unidad 42 de Palo Alto Networks y el Centro de análisis e intercambio de información de comercio minorista y hotelería (RH-ISAC) juzgado con una confianza moderada en que los atacantes detrás de CL-CRI-1116 probablemente también estén asociados con The Com, agregando que las intrusiones se basan principalmente en técnicas de vida fuera de la tierra (LotL), así como también utilizan proxies residenciales para ocultar su ubicación geográfica y eludir los filtros de reputación básicos basados ​​en IP.

«La actividad CL-CRI-1116 se ha dirigido activamente al espacio minorista y hotelero desde febrero de 2026, aprovechando específicamente los ataques de vishing que se hacen pasar por personal de la mesa de ayuda de TI en combinación con sitios de inicio de sesión de phishing para robar credenciales», dijeron los investigadores Lee Clark, Matt Brady y Cuong Dinh.

Se sabe que los ataques montados por los dos grupos registran un nuevo dispositivo para eludir MFA y mantener el acceso comprometido, pero no antes de eliminar los dispositivos existentes, después de lo cual los actores de amenazas actúan para suprimir las notificaciones automáticas por correo electrónico relacionadas con el registro de dispositivos no autorizados configurando reglas de bandeja de entrada que eliminan automáticamente dichos mensajes.

Ciberseguridad

La siguiente etapa implica centrarse en cuentas con altos privilegios mediante una mayor ingeniería social mediante la extracción de directorios internos de empleados. Al volver a tener acceso elevado, los adversarios irrumpen en entornos SaaS objetivo para buscar archivos de alto valor e informes críticos para el negocio en Google Workspace, HubSpot, Microsoft SharePoint y Salesforce, y luego extraen datos de interés a la infraestructura bajo su control.

«En la mayoría de los casos observados, estas credenciales otorgan acceso al proveedor de identidad (IdP) de la organización, proporcionando un único punto de entrada a múltiples aplicaciones SaaS», dijo CrowdStrike. «Al abusar de la relación de confianza entre el IdP y los servicios conectados, los adversarios evitan la necesidad de comprometer aplicaciones SaaS individuales y, en cambio, se mueven lateralmente a través de todo el ecosistema SaaS de la víctima con una única sesión autenticada».

Dos profesionales de la ciberseguridad reciben sentencias de 4 años por ataques de ransomware BlackCat – CYBERDEFENSA.MX

El Departamento de Justicia de EE. UU. (DoJ) anunció el jueves la sentencia de dos profesionales de la ciberseguridad a cuatro años de prisión cada uno por su papel en facilitar los ataques de ransomware BlackCat en 2023.

Ryan Goldberg40 años, de Georgia, y Kevin MartínLos dos acusados, que se declararon culpables de sus delitos en diciembre de 2025, conspiraron con Angelo Martino, de 41 años, de Florida, para llevar a cabo los ataques.

«Los tres hombres acordaron pagar a los administradores de ALPHV BlackCat una participación del 20% de cualquier rescate recibido a cambio de acceso al ransomware y a la plataforma de extorsión de ALPHV/BlackCat», dijo el Departamento de Justicia. dicho.

«Los tres hombres trabajaban en la industria de la ciberseguridad, lo que significa que tenían habilidades y experiencia especiales en proteger los sistemas informáticos contra daños, incluido el tipo de daño que ellos mismos estaban cometiendo contra las víctimas en este caso».

Ciberseguridad

En un caso, se dice que los acusados ​​extorsionaron con éxito a una víctima por aproximadamente 1,2 millones de dólares en Bitcoin, dividiendo su participación del 80% en tres partes y posteriormente lavando los fondos para encubrir las huellas.

Aunque el esquema de ransomware como servicio (RaaS) BlackCat ya no existe, se estima que el grupo apuntó a las redes informáticas de más de 1.000 víctimas en todo el mundo.

El acontecimiento se produce una semana después de que Martino se declarara culpable del mismo delito y su sentencia está prevista para julio de 2026. Además, se dice que Martino abusó de su papel como negociador para obtener pagos más altos de las víctimas al compartir información confidencial sobre los límites de sus pólizas de seguro con los operadores de BlackCat.

Martino y Martin trabajaron para DigitalMint, mientras que Goldberg trabajó como gerente de respuesta a incidentes para la empresa de ciberseguridad Sygnia.

«Estos acusados ​​explotaron conocimientos especializados en ciberseguridad no para proteger a las víctimas, sino para extorsionarlas», dijo el fiscal federal Jason A. Reding Quiñones para el Distrito Sur de Florida. «Usaron ransomware para bloquear sistemas críticos, robar datos confidenciales y presionar a las empresas estadounidenses para que pagaran para recuperar el acceso a su propia información».

Ex socorristas de incidentes condenados a 4 años de prisión por cometer ataques de ransomware

Dos ex profesionales de la ciberseguridad que trabajaron como ciberdelincuentes y cometieron una serie de ataques de ransomware en 2023, fueron cada uno condenado a cuatro años de prisióndijo el Departamento de Justicia el jueves.

Ryan Clifford Goldberg y Kevin Tyler Martin se declararon previamente culpables de uno de los tres cargos presentados contra ellos en diciembre y enfrentaban hasta 20 años tras las rejas.

Goldberg, que era gerente de respuesta a incidentes en Sygnia, y Martin, negociador de ransomware en DigitalMint en ese momento, colaboraron con Angelo John Martino III para atacar las computadoras y redes de las víctimas y utilizar el ransomware ALPHV, también conocido como BlackCat, para extorsionar pagos.

“Estos acusados ​​explotaron conocimientos especializados en ciberseguridad no para proteger a las víctimas, sino para extorsionarlas”, dijo en un comunicado Jason A. Reding Quiñones, fiscal federal para el Distrito Sur de Florida. «Usaron ransomware para bloquear sistemas críticos, robar datos confidenciales y presionar a las empresas estadounidenses para que pagaran para recuperar el acceso a su propia información».

Las víctimas afectadas por los ataques en los que participaron Goldberg y Martin durante un período de seis meses en 2023 incluyeron una empresa médica con sede en Florida, una empresa farmacéutica con sede en Maryland, un consultorio médico de California, una empresa de ingeniería con sede en California y un fabricante de drones en Virginia.

«Dañaron a importantes empresas que prestaban servicios médicos y de ingeniería. Jugaron duro con ellos, llegando incluso a provocar la filtración de datos de pacientes de una víctima en el consultorio médico», dijo en un comunicado A. Tysen Duva, fiscal general adjunto de la división penal del Departamento de Justicia.

«Se suponía que eran especialistas en ciberseguridad que hacían el bien y ayudaban a empresas y personas. En cambio, utilizaron sus habilidades cibernéticas de alto nivel para alimentar su codicia. Los atacantes de ransomware como este deberían ser castigados y eliminados de la sociedad para cumplir sus sentencias legales para que no puedan dañar a otros», añadió Duva.

Goldberg y Martin recibieron sentencias idénticas por sus crímenes, a pesar de diferencias significativas en torno a sus arrestos iniciales. Martin fue arrestado sin incidentes en octubre y puesto en libertad bajo fianza ese mismo mes.

Goldberg huyó del país en junio, 10 días después de ser entrevistado por el FBI. Fue arrestado el 22 de septiembre y se le ordenó permanecer bajo custodia en espera de juicio debido al riesgo de fuga.

Goldberg y su esposa abordaron un vuelo de ida a París desde Atlanta el 27 de junio y permanecieron en Europa hasta el 21 de septiembre. Cuando Goldberg voló directamente de Amsterdam a la Ciudad de México, fue arrestado al aterrizar y deportado a los Estados Unidos.

«Cuando Goldberg intentó huir al extranjero y escapar del procesamiento, el FBI lo rastreó a través de 10 países, lo que demuestra hasta dónde llegaremos para responsabilizar a los ciberdelincuentes y proteger a las víctimas», dijo en un comunicado Brett Leatherman, subdirector de la División Cibernética del FBI.

Los casos contra Golberg, Martin y su co-conspirador Martino muestran un ejemplo extremo, aunque raro, del punto más oscuro de la negociación del ransomware como práctica. Los peligros de la negociación de ransomware son excesivos y estas negociaciones de canal secundario, que en gran medida no se analizan, pueden salir mal por varias razones.

Goldberg, de 40 años, y Martin, de 36, extorsionaron a Martino para que pagara un rescate de 1,3 millones de dólares a la empresa médica en mayo de 2023, pero no recibieron pagos de rescate de sus otras víctimas.

El plan de ransomware de Martino fue mucho más allá y causó un daño significativamente mayor, ayudando a sus cómplices a extorsionar un total de 75,3 millones de dólares en pagos de rescate. Cinco de las víctimas de Martino contrataron a DigitalMint, que asignó al hombre de 41 años para llevar a cabo negociaciones sobre ransomware en nombre de sus clientes, una posición poco común que aprovechó para jugar en ambos lados.

Se declaró culpable a principios de este mes de compartir información confidencial sobre las posiciones de negociación interna de las organizaciones víctimas y los límites de las pólizas de seguro que obtuvo de su trabajo como negociador de ransomware para obtener el pago máximo de rescate para él y otros afiliados de BlackCat.

Las cinco víctimas con sede en EE. UU. que contrataron a DigitalMint y, sin saberlo, recurrieron a Martino para supuestamente llevar a cabo negociaciones de ransomware con él y sus co-conspiradores incluyen una organización sin fines de lucro y empresas de las industrias hotelera, de servicios financieros, minorista y médica. Las cinco víctimas pagaron un rescate.

Martino se entregó en marzo a los alguaciles estadounidenses en Miami y fue liberado con una fianza de 500.000 dólares. Se enfrenta a hasta 20 años de prisión federal y su sentencia está prevista para el 9 de julio.

Sygnia y DigitalMint no están acusadas de ningún conocimiento o participación en los delitos, y ambas dijeron anteriormente que despidieron a sus ex empleados una vez que las autoridades federales alertaron a las empresas sobre sus presuntos delitos.

ALPHV/BlackCat era un notorio grupo de ransomware y extorsión vinculado a una serie de ataques a proveedores de infraestructura crítica. La variante de ransomware apareció por primera vez a finales de 2021 y luego se utilizó en decenas de ataques a organizaciones del sector de la salud.

El grupo detrás de la cepa de ransomware también se atribuyó la responsabilidad del ataque de febrero de 2024 a la filial de UnitedHealth Group, Change Healthcare, que pagó un rescate de 22 millones de dólares y se convirtió en la mayor filtración de datos de atención médica registrada, comprometiendo los datos de alrededor de 190 millones de personas.

Matt Kapko

Escrito por Matt Kapko

Matt Kapko es reportero de CyberScoop. Su ámbito incluye delitos cibernéticos, ransomware, defectos de software y (mala) gestión de vulnerabilidades. El californiano de toda la vida comenzó su carrera periodística en 2001 con paradas anteriores en Cybersecurity Dive, CIO, SDxCentral y RCR Wireless News. Matt tiene una licenciatura en periodismo e historia de la Universidad Estatal de Humboldt.

La nueva ola de ataques de la RPDC utiliza malware npm insertado con inteligencia artificial, empresas falsas y RAT – CYBERDEFENSA.MX

Los investigadores de ciberseguridad han descubierto código malicioso en un paquete npm después de un paquete malicioso como una dependencia del proyecto del modelo de lenguaje grande (LLM) Claude Opus de Anthropic.

El paquete en cuestión es «@validar-sdk/v2,», que figura en npm como un kit de desarrollo de software (SDK) de utilidad para hash, validación, codificación/decodificación y generación aleatoria segura. Sin embargo, su funcionalidad real es saquear secretos confidenciales del entorno comprometido. El paquete, que muestra signos de estar codificado por vibración utilizando inteligencia artificial (IA) generativa, se cargó por primera vez en el repositorio en octubre de 2025.

La campaña de malware ha recibido el nombre en clave rápidoVisón por ReversingLabs, que vinculó la actividad como parte de una campaña más amplia montada por el actor de amenazas norcoreano conocido como Chollima famosa (también conocido como Shifty Corsair), que está detrás de la campaña de entrevistas contagiosas de larga duración y la estafa fraudulenta de trabajadores de TI.

«La nueva campaña de malware […] involucra un paquete contaminado que se introdujo en un compromiso del 28 de febrero con un agente comercial autónomo», dijo el investigador de ReversingLabs Vladimir Pezo. dicho en un informe compartido con The Hacker News. «El el compromiso fue coautor por el modelo de lenguaje grande (LLM) Claude Opus de Anthropic. Permite a los atacantes acceder a las carteras y fondos criptográficos de los usuarios».

El paquete aparece como una dependencia de otro paquete npm llamado «@solana-launchpad/sdk«, que, a su vez, es utilizado por un tercer paquete llamado «cementerio-openpaw«, que se describe como un «agente de IA autónomo» que crea una identidad social en cadena en la cadena de bloques de Solana utilizando el Protocolo del tapizcomercializa criptomonedas a través de banqueroasí como interactúa con otros agentes en Moltbook.

ReversingLabs dijo que los paquetes generados por el agente de IA se agregaron como una dependencia en una confirmación realizada en febrero de 2026, lo que provocó que el paquete del agente ejecutara código malicioso y brindara a los atacantes acceso a través de credenciales filtradas a las billeteras y fondos de criptomonedas de la víctima.

El ataque adopta un enfoque por fases, donde los paquetes de la primera capa no contienen ningún código malicioso, sino que importan paquetes de la segunda capa que en realidad incorporan la funcionalidad nefasta. Si el segundo grupo se detecta o elimina de npm, se reemplaza rápidamente.

Ciberseguridad

Algunos de los paquetes de primera capa identificados se enumeran a continuación:

  • @solana-launchpad/sdk
  • @meme-sdk/comercio
  • @ validar-ethereum-address/core
  • @solmasterv3/solana-metadatos-sdk
  • @pumpfun-ipfs/sdk
  • @solana-ipfs/sdk

«Implementan algunas funciones relacionadas con las criptomonedas», explicó ReversingLabs. «Y cada paquete enumera muchas dependencias, la mayoría de las cuales son paquetes npm populares con recuentos de descargas de millones y miles de millones, como axios, bn.js, etc. Sin embargo, una pequeña cantidad de dependencias son paquetes maliciosos de la segunda capa».

Los actores de amenazas emplean varias técnicas para ayudar a que los paquetes maliciosos escapen a la detección. Estas incluyen la creación de una versión maliciosa de las funciones ya presentes en los paquetes populares enumerados. Otra técnica utiliza typosquatting, donde los nombres y descripciones imitan bibliotecas legítimas.

La primera versión del paquete publicada en npm como parte de esta campaña se remonta a septiembre de 2025, cuando se cargó «@hash-validator/v2» en el registro. La decisión de dividir al ladrón de criptomonedas en dos partes (un cebo benigno que descarga el malware real) puede haberlo ayudado a evadir la detección y ayudar a ocultar la verdadera escala del ataque.

Vale la pena señalar que algunos aspectos de la actividad fueron documentado por JFrog dos meses después, destacando el uso de dependencias transitivas por parte del actor de amenazas para ejecutar código malicioso en sistemas de desarrolladores y desviar datos valiosos.

En los meses intermedios, la campaña ha experimentado varias transformaciones, incluso apuntando al índice de paquetes Python (PyPI) al impulsar un paquete malicioso («scraper-npm») con la misma funcionalidad en febrero de 2026. Tan recientemente como el mes pasado, se observó que los actores de amenazas establecían un acceso remoto persistente a través de SSH y utilizaban cargas útiles compiladas por Rust para exfiltrar proyectos completos que contienen código fuente y otra propiedad intelectual de los sistemas comprometidos.

Las primeras versiones del malware eran ladrones ofuscados basados ​​en JavaScript que escaneaban el directorio de trabajo actual de forma recursiva en busca de archivos .env o .json y los preparaban para su filtración a una URL de Vercel («ipfs-url-validator.vercel.app»), una plataforma de la que Famous Chollima abusaba repetidamente en sus campañas.

Si bien las iteraciones posteriores vinieron integradas con PromptMink en forma de una aplicación ejecutable única (SEA) de Node.js, también sufrió una desventaja notable, ya que provocó que el tamaño de la carga útil creciera de apenas 5,1 KB a alrededor de 85 MB. Se dice que esto provocó que los actores de amenazas pasaran a utilizar NAPI-RS para crear complementos de Node.js precompilados en Rust.

La evolución del malware desde un simple ladrón de información hasta un recolector multiplataforma especializado dirigido a Windows, Linux y macOS capaz de eliminar puertas traseras SSH y recopilar proyectos completos demuestra que los actores de amenazas norcoreanos siguen apuntando al ecosistema de código abierto para apuntar a los desarrolladores en el espacio Web3.

Famous Chollima está «aprovechando el código generado por IA y una estrategia de paquete en capas para evadir la detección y engañar de manera más efectiva a los asistentes de codificación automatizados que a los desarrolladores humanos», agregó ReversingLabs.

Surge un comerciante contagioso

Los hallazgos coinciden con el descubrimiento de un paquete npm malicioso llamado «express-session-js» que se cree que está vinculado a la campaña Contagious Interview, con la biblioteca actuando como un conducto para un gotero que recupera una carga útil ofuscada de segunda etapa de JSON Keeper, un servicio de pegado.

«La desofuscación estática de la carga útil de la etapa 2 revela un troyano de acceso remoto (RAT) completo y un ladrón de información que se conecta a 216[.]126[.]237[.]71 a través de Socket.IO, con capacidades que incluyen robo de credenciales del navegador, extracción de billetera criptográfica, captura de pantalla, monitoreo del portapapeles, registro de teclas y control remoto del mouse/teclado», SafeDep anotado este mes.

Curiosamente, el uso de paquetes legítimos como «socket.io-client» para comunicación de comando y control (C2), «screenshot-desktop» para captura de pantalla, «sharp» para compresión de imágenes y «clipboardy» para acceso al portapapeles se superpone con el de OtterCookie, un conocido malware ladrón atribuido a la campaña.

Lo novedoso esta vez es la adición del paquete «@nut-tree-fork/nut-js» para el control del mouse y el teclado, lo que sugiere intentos más amplios de actualizar las capacidades de RAT para facilitar el control interactivo de los hosts infectados.

Cadena de implementación de OtterCookie

OtterCookie, por su parte, ha sido testigo de su propia maduración, distribuyéndose a través de un proyecto de ajedrez 3D de código abierto troyanizado alojado en Bitbucket y paquetes npm maliciososcomo «gemini-ai-checker», «express-flowlimit» y «chai-extensions-extras».

Un tercer método ha empleado un enfoque de muñeca Matryoshka como parte de un campaña apodado Comerciante contagioso. El ataque comienza con el descargar de un paquete contenedor benigno (por ejemplo, «bjs-biginteger»), que luego procede a descargar una dependencia maliciosa (por ejemplo, «bjs-lint-builder») y finalmente instala el ladrón.

Superposiciones entre entrevista contagiosa, comerciante contagioso y graphalgo

«Las recientes campañas orquestadas por Shifty Corsair demuestran la creciente amenaza de las operaciones cibernéticas alineadas por el Estado de la RPDC», dijo el investigador de BlueVoyant, Curt Buchanan. dicho. «Su rápida evolución, desde la codificación estática Obfuscator.io hasta la ofuscación personalizada con rotación dinámica, y su abuso de la infraestructura C2 alojada en Vercel, demuestra una maduración en sus capacidades operativas».

Graphalgo utiliza empresas falsas para eliminar RAT

El avance es significativo ya que el actor de la amenaza ha sido vinculado simultáneamente a otra campaña en curso denominada grafico que atrae a los desarrolladores que utilizan empresas falsas y aprovecha entrevistas de trabajo y pruebas de codificación falsas para entregar paquetes npm maliciosos a sus sistemas.

La campaña se desarrolla así: los piratas informáticos emplean tácticas de ingeniería social en plataformas de búsqueda de empleo y redes sociales para engañar a posibles objetivos para que descarguen proyectos alojados en GitHub como parte de una evaluación. Estos proyectos, a su vez, contienen una dependencia de un paquete malicioso publicado en npm o PyPI, cuyo objetivo principal es implementar un troyano de acceso remoto (RAT) en la máquina.

Para llevar a cabo el ataque, los operadores crearon una red de empresas falsas, con perfiles convincentes en plataformas como GitHub, LinkedIn y X para darles una apariencia de legitimidad y hacer que el engaño sea más convincente. En el caso de Blocmerce, los atacantes incluso llegaron al extremo de registrándose una corporación de responsabilidad limitada (LLC) en el estado estadounidense de Florida con el mismo nombre en agosto de 2025. Los nombres de algunas de las empresas utilizadas para el phishing frontal son los siguientes:

  • Capital Veltrix
  • Blockmerce
  • Finanzas Bridgers

«Estas organizaciones están vinculadas a varias organizaciones de GitHub relacionadas con empresas de blockchain que han estado activas en GitHub desde junio de 2025», dijo el investigador de seguridad de ReversingLabs, Karlo Zanki. dicho. «Su propósito es brindar confiabilidad a ofertas de trabajo falsas y albergar tareas de entrevistas de trabajo falsas».

Ciberseguridad

También se han detectado versiones recientes de la campaña que utilizan una técnica diferente para alojar dependencias maliciosas. En lugar de publicarlos en npm o PyPI, se alojan como un artefacto de lanzamiento en repositorios de GitHub, probablemente en un esfuerzo por minimizar el riesgo de detección.

«La referencia a la dependencia maliciosa está enterrada en lo más profundo de la lista de dependencias transitivas. El campo resuelto en el archivo package-lock.json indica al administrador de paquetes dónde obtener dependencias de paquetes específicas», señaló ReversingLabs. «Mientras que todas las demás dependencias se obtienen del registro oficial de npm, la maliciosa se obtiene directamente de un artefacto de lanzamiento ubicado en un repositorio GitHub diseñado».

La lista de paquetes npm se encuentra a continuación:

  • gráfico dinámico
  • Graphbase-js
  • Graphlib-js

El ataque culmina con la implementación de una RAT que puede recopilar información del sistema, enumerar archivos y directorios, enumerar procesos en ejecución, crear carpetas, cambiar el nombre de archivos, eliminar archivos y cargar/descargar archivos.

En las últimas semanas, un grupo de amenazas patrocinado por el Estado norcoreano rastreado como UNC1069 también ha sido vinculado con el compromiso de «axios», uno de los paquetes npm más populares, destacando la continua amenaza que enfrentan los repositorios de código abierto de Pyongyang.

Desde entonces, los atacantes detrás de la brecha han publicado un nuevo paquete npm llamado «csec-crypto-utils» que contiene una «carga útil actualizada» que sustituye el cuentagotas RAT por un ladrón de datos que exfolia las claves de AWS, los tokens de GitHub y los archivos de configuración .npmrc a un servidor externo («csec-c2-server.onrender[.]com»).

En su informe que detalla el compromiso de la cadena de suministro, Hunt.io empató el ataque a un subgrupo del Grupo Lazarus conocido como BlueNoroff, citando superposiciones de infraestructura y las similitudes de RAT con NukeSped.

«El uso de técnicas y tácticas avanzadas por parte de los actores de amenazas, así como un nivel sorprendente de preparación de campaña (creación de una LLC en Florida) y su capacidad de adaptación, hace que los actores de amenazas norcoreanos sean una amenaza importante para las organizaciones o desarrolladores individuales centrados en las criptomonedas», dijo ReversingLabs.

Cómo automatizar la validación de la exposición para igualar la velocidad de los ataques de IA – CYBERDEFENSA.MX

En febrero de 2026, los investigadores descubrieron un cambio que cambió completamente las reglas del juego: los actores de amenazas ahora utilizan configuraciones de IA personalizadas para automatizar ataques directamente en la cadena de destrucción.

Ya no estamos hablando sólo de que la IA escriba mejores correos electrónicos de phishing. Estamos hablando de agentes autónomos que mapean Active Directory y obtienen las credenciales de administrador de dominio en minutos.

¿El problema? La mayoría de los flujos de trabajo defensivos todavía se ven así: su equipo de CTI encuentra una amenaza, la pasan al Equipo Rojo para que la pruebe y, finalmente, los resultados llegan al Equipo Azul para su parche. Este proceso está lleno de fricciones, silos y retrasos.

La realidad es simple: No puedes luchar contra un adversario de IA que se mueve a la velocidad de una máquina cuando tu defensa se mueve a la velocidad de una invitación del calendario.

Para cerrar esta brecha, vamos a organizar una inmersión técnica profunda con el equipo de Picus Security para revelar un nuevo paradigma defensivo: Validación de exposición autónoma.

Regístrese para el seminario web aquí ➜

Liderando esta sesión están Kevin Cole (VP de Marketing de Producto) y Gursel Arici (Director Senior de Arquitectura de Soluciones) de Picus Security. Juntos, aportan una combinación única de inteligencia estratégica sobre amenazas e ingeniería técnica profunda para mostrarle cómo cambiar el guión.

Esto es exactamente lo que te llevarás:

  • La asimetría de velocidad: Una mirada entre bastidores a la mecánica del mundo real de cómo funcionan realmente los ataques autónomos impulsados ​​por IA.
  • La arquitectura del agente: Cómo automatizar de forma segura la ingesta de información sobre amenazas, simular ataques y coordinar soluciones, sin dañar su red.
  • Rompiendo los silos: Cómo eliminar los lentos traspasos entre sus equipos CTI, Rojo y Azul para que trabajen como una sola unidad.
  • El efecto «multiplicador de equipo»: Cómo los equipos de seguridad eficientes pueden lograr protección a nivel empresarial sin duplicar su plantilla.

Los atacantes ya han actualizado sus herramientas. Es hora de que hagamos lo mismo. Si trabaja en ciberseguridad, no puede permitirse el lujo de perderse este turno.

📅 Guarde su lugar hoy: regístrese para el seminario web aquí

(PD: Incluso si no puedes asistir en vivo, ¡regístrate de todos modos! Te enviaremos la grabación completa para que no te pierdas estas ideas).

¿Encontró interesante este artículo? Este artículo es una contribución de uno de nuestros valiosos socios. Síguenos en noticias de google, Gorjeo y LinkedIn para leer más contenido exclusivo que publicamos.

Ciudadano chino extraditado a EE.UU. por ataques del tifón de seda durante la pandemia

Un ciudadano chino presuntamente involucrado en una ola de ataques masivos en la era de la pandemia que comprometió a casi 13.000 organizaciones estadounidenses fue extraditado de Italia a Estados Unidos y acusado formalmente en un tribunal federal, dijo el lunes el Departamento de Justicia.

Xu Zewei y sus cómplices están acusados ​​de explotar una serie de vulnerabilidades de día cero en Microsoft Exchange Server para robar investigaciones sobre vacunas, tratamientos y pruebas de COVID-19 durante la ola inicial y el posterior pico de la pandemia.

Sus presuntos crímenes, dirigidos por los servicios de inteligencia de China, fueron parte de una campaña de espionaje más amplia conocida como HAFNIUM, dirigida a expertos en enfermedades infecciosas, bufetes de abogados, universidades, contratistas de defensa y grupos de expertos en políticas, según un acusación presentó una demanda contra Xu y Zhang Yu, quien sigue en libertad.

El grupo de amenazas patrocinado por el estado de China detrás de esos ataques contra los clientes de Microsoft, y los clientes de muchos otros proveedores desde entonces, ahora es más conocido como Silk Typhoon.

«Xu ahora responderá por su presunto papel en HAFNIUM, un grupo responsable de una vasta campaña de intrusión dirigida por el Ministerio de Seguridad del Estado de China que comprometió a más de 12.700 organizaciones estadounidenses», dijo en un comunicado Brett Leatherman, subdirector de la División Cibernética del FBI.

«Él es uno de los muchos contratistas que el gobierno chino utiliza para ocultar su participación en las operaciones cibernéticas, y otros que hacen lo mismo corren el mismo riesgo», añadió.

Xu supuestamente cometió los ataques mientras trabajaba para Shanghai Powerock Network, una de las muchas empresas que llevaron a cabo ataques para diversos servicios de inteligencia de China, según registros judiciales.

Las autoridades italianas arrestaron a Xu a petición de Estados Unidos en Milán en julio. Su captura subraya una ventana de oportunidad que los funcionarios y aliados de Estados Unidos pueden aprovechar cuando los atacantes de estados-nación viajan a países que cooperan con Estados Unidos.

Italia extraditó a Xu a Estados Unidos el sábado, pero no dio a conocer sus órdenes de extradición hasta el lunes, dijo a CyberScoop Simona Candido, su abogada en Italia.

Las autoridades dijeron que el lunes fue la primera aparición de Xu en el Tribunal de Distrito de Estados Unidos para el Distrito Sur de Texas. Actualmente se encuentra recluido en una prisión federal en Houston.

«Hemos perseguido este momento a lo largo de años y continentes, y el mensaje que esta oficina envía hoy es el mismo que enviamos cuando abrimos por primera vez esta acusación: trabajaremos para proteger al pueblo estadounidense», dijo en un comunicado John GE Marck, fiscal federal interino para el Distrito Sur de Texas.

Xu supuestamente trabajó bajo la dirección de la Oficina de Seguridad Estatal de Shanghai del Ministerio de Seguridad del Estado de China para irrumpir en las redes de organizaciones estadounidenses, robar datos e implantar webshells para un acceso remoto persistente. Los funcionarios también acusan a Xu de robar información sobre los responsables políticos y las agencias gubernamentales estadounidenses de una firma de abogados global con oficinas en Washington.

Microsoft advirtió por primera vez a los clientes sobre la Campaña HAFNIO en marzo de 2021. El FBI y la Agencia de Seguridad de Infraestructura y Ciberseguridad siguieron poco después con un asesoramiento conjunto sobre el compromiso generalizado de Microsoft Exchange Server.

«La acción policial de hoy demuestra las consecuencias en el mundo real de esta actividad dirigida por el Estado, impulsada por una vasta red de empresas privadas que operan bajo la dirección del gobierno chino», dijo a CyberScoop Aaron Shraberg, líder del equipo senior de inteligencia global en Flashpoint.

«Extraditar a estos individuos de países en coordinación con las fuerzas del orden internacionales demuestra una postura unida ante estas acciones y la importancia de traer consecuencias en el mundo real a los notorios ataques de China no sólo contra el pueblo estadounidense y sus empresas, sino también contra personas de todo el mundo», añadió Shraberg.

Xu está acusado de conspiración para cometer fraude electrónico; dos cargos de fraude electrónico; conspiración para causar daño y obtener información mediante acceso no autorizado a computadoras protegidas, cometer fraude electrónico y cometer robo de identidad; dos cargos de obtención de información mediante acceso no autorizado a computadoras protegidas; dos cargos de daño intencional a una computadora protegida; y robo de identidad agravado.

El hombre de 34 años enfrenta hasta 62 años de prisión por sus presuntos delitos.

Matt Kapko

Escrito por Matt Kapko

Matt Kapko es reportero de CyberScoop. Su ámbito incluye delitos cibernéticos, ransomware, defectos de software y (mala) gestión de vulnerabilidades. El californiano de toda la vida comenzó su carrera periodística en 2001 con paradas anteriores en Cybersecurity Dive, CIO, SDxCentral y RCR Wireless News. Matt tiene una licenciatura en periodismo e historia de la Universidad Estatal de Humboldt.

Los legisladores reflexionan sobre las designaciones de terrorismo y los cargos de homicidio por los ataques de ransomware a hospitales

Los legisladores en una audiencia el martes exploraron formas de reforzar los castigos por los ataques de ransomware contra hospitales, posiblemente etiquetándolos como delitos más graves.

Una propuesta presentada en la audiencia del Comité de Seguridad Nacional de la Cámara de Representantes para tratar los ataques de ransomware como terrorismo es una idea con la que el Congreso ha coqueteado antes. Otra sería presionar a los fiscales para que presenten cargos de homicidio en ataques a hospitales que provocaron muertes, algo que las autoridades alemanas también consideraron alguna vez.

Una exfuncionaria cibernética de alto rango del FBI, Cynthia Kaiser, presentó ambas ideas en la audiencia, una reunión conjunta de los subcomités de Seguridad y Control Fronterizo y Ciberseguridad y Protección de Infraestructura sobre delitos cibernéticos, lo que generó preguntas e interés de los miembros.

«Creo que no hay sanciones demasiado severas para las personas que atacarían nuestro sistema de atención médica», dijo el representante de Mississippi Michael Guest, presidente del subcomité fronterizo, cuyo estado natal de Mississippi clínicas de salud cerradas tras un ataque de ransomware en febrero.

Las sugerencias surgen de un creciente enfoque por parte de los atacantes de ransomware en el sector de la atención médica, con incidentes que se duplicaron de 238 en 2024 a 460 en 2025, según Estadísticas del FBIconvirtiéndolo en el principal sector objetivo.

Kaiser, ahora vicepresidente senior del centro de investigación de ransomware Halcyon, dijo que las designaciones de terrorismo por parte de los departamentos de Estado, Tesoro y Justicia podrían dar lugar a más sanciones, restricciones de viajes y otros castigos. La orientación del Departamento de Justicia sobre cargos de homicidio podría aclarar sus autoridades, dijo.

«Parece que el lenguaje está ahí, simplemente no se ha aplicado en estas circunstancias», dijo el representante Lou Correa de California, el principal demócrata en el subpanel de Guest.

La noción de una relación más estrecha entre los ciberataques y el terrorismo es algo que tanto el Congreso como el poder ejecutivo han examinado recientemente.

El proyecto de ley de autorización de inteligencia del Senado para el año fiscal 2025 habría vinculado directamente el ransomware con el terrorismo, aunque la versión final del proyecto de ley que se convirtió en ley fue menos explícita que el texto original del Senado. El mes pasado, el Departamento del Tesoro solicitó comentarios del público sobre cómo cambiar un programa de seguro contra riesgos de terrorismo para abordar las pérdidas relacionadas con la cibernética.

A Estudio de la Universidad de Minnesota de 2023 estimó que los ataques de ransomware a hospitales fueron responsables de decenas de muertes de pacientes de Medicare. En 2020, las autoridades alemanas abrieron una investigación por homicidio negligente tras una muerte tras un ataque de ransomware, pero finalmente decidido contra los cargos.

La estrategia cibernética nacional de la administración Trump aboga por adoptar un enfoque más ofensivo hacia los piratas informáticos. Publicó una orden ejecutiva sobre cibercrimen y fraude el mismo día que publicó la estrategia. Kaiser dijo que las propuestas están en línea con esos enfoques.

Los piratas informáticos saben que sus ataques podrían acabar con vidas, dijo. «Simplemente han decidido que estas muertes son problema de otros», dijo Kaiser.

Tim Starks

Escrito por Tim Starks

Tim Starks es reportero senior de CyberScoop. Sus paradas anteriores incluyen trabajar en The Washington Post, POLITICO y Congressional Quarterly. Originario de Evansville, Indiana, se ocupa de la ciberseguridad desde 2003. Envíe un correo electrónico a Tim aquí: tim.starks@cyberscoop.com.

Negociador de ransomware se declara culpable de ayudar a los ataques de BlackCat en 2023 – CYBERDEFENSA.MX

Una tercera persona que trabajaba como negociador de ransomware se declaró culpable de realizar ataques de ransomware contra empresas estadounidenses en 2023.

Ángel Martínde 41 años, de Land O’Lakes, Florida, se asoció con los operadores del ransomware BlackCat a partir de abril de 2023 para ayudar a la banda de delitos electrónicos a extraer cantidades más altas como rescate.

«Trabajando como negociador en nombre de cinco víctimas diferentes de ransomware, Martino proporcionó a los atacantes de BlackCat información confidencial sobre la posición negociadora y la estrategia de los clientes de su empresa sin el conocimiento o permiso de los clientes o de su empleador», dijo el Departamento de Justicia de EE.UU. (DoJ) dicho en un anuncio del lunes.

La información, que incluía los límites de la póliza de seguro de las víctimas y las posiciones de negociación interna, maximizó los rescates que debían pagar. Martino recibió una compensación económica a cambio de proporcionar los detalles.

Martino, quien fue acusado el mes pasado, también admitió haber colaborado con otros dos respondedores de incidentes, Ryan Goldberg y Kevin Martin, para implementar con éxito el ransomware BlackCat contra múltiples víctimas en los EE. UU. entre abril de 2023 y noviembre de 2023. Martino y Martin trabajaron para DigitalMint, mientras que Goldberg era gerente de respuesta a incidentes para la empresa de ciberseguridad Sygnia.

Ciberseguridad

En un caso, los acusados ​​extorsionaron con éxito a una víctima por aproximadamente 1,2 millones de dólares en Bitcoin, y luego dividieron las ganancias ilícitas entre ellos y lavaron los fondos a través de diversos medios. En total, las autoridades confiscaron 10 millones de dólares en activos de Martino, incluida moneda digital, vehículos, un camión de comida y un barco de pesca de lujo.

Martino se ha declarado culpable de un cargo de conspiración para obstruir, retrasar o afectar el comercio o el movimiento de cualquier artículo o mercancía en el comercio mediante extorsión. Está previsto que sea sentenciado el 9 de julio de 2026 y enfrenta una pena máxima de 20 años de prisión.

Martin y Goldberg se declararon culpables del crimen en diciembre de 2025 y se espera que sean sentenciados a finales de este mes. Al igual que Martino, a ambos individuos se les podría imponer una pena de cárcel de hasta 20 años.

«Los clientes de Angelo Martino confiaron en él para responder a las amenazas de ransomware y ayudar a frustrarlas y remediarlas en nombre de las víctimas», dijo el Fiscal General Adjunto A. Tysen Duva de la División Penal del Departamento de Justicia. «En cambio, los traicionó y comenzó a lanzar él mismo ataques de ransomware ayudando a los ciberdelincuentes y dañando a las víctimas, a su propio empleador y a la propia industria de respuesta a incidentes cibernéticos».