Un investigador dice que la IA ayudó a desarrollar la carrera de control del tráfico de Linux hacia el exploit de raíz – CYBERDEFENSA.MX

STAR Labs ha publicado un exploit del kernel de Linux que convierte a un usuario local normal en root en la compilación CentOS Stream 9 a la que apunta. El defecto, rastreado como CVE-2026-53264 (Puntuación CVSS: 7,8), es una carrera de uso después de liberación en el subsistema de control de tráfico de red del kernel.

El investigador Lee Jia Jie dijo que la inteligencia artificial (IA) lo ayudó a encontrar el error y acelerar el desarrollo del exploit. Se trata de una escalada de privilegios local, no de una ejecución remota de código, por lo que un atacante necesita un punto de apoyo en la máquina antes de que se aplique algo de esto.

El exploit demostrado también requiere espacios de nombres de usuario sin privilegios, el CONFIG_NET_ACT_GACT y CONFIG_NET_CLS_FLOWER opciones del kernel y una cadena de programación orientada al retorno (ROP) específica del kernel que contiene compensaciones codificadas. Esas condiciones reducen la exposición inmediata, pero el código fuente de explotación total ahora es público.

La solución ascendente llegó el 1 de junio de 2026 y desde entonces ha sido compatible con varias ramas estables del kernel. El Registro CNA de Linux enumera rangos vulnerables que comienzan con Linux 4.14. Las versiones corregidas son 5.10.259, 5.15.210, 6.1.176, 6.6.143, 6.12.94, 6.18.36 y 7.0.13, y la corrección principal ingresa a 7.1-rc7.

Los usuarios de Linux deben instalar un kernel de distribución que contenga la solución en lugar de depender únicamente del número de versión ascendente. The Hacker News no encontró ninguna entrada para la falla en Catálogo de vulnerabilidades explotadas conocidas de CISA y no hay informe oficial de explotación en la naturaleza al 28 de julio de 2026.

Ciberseguridad

Lee dijo en un redacción técnica que la IA ayudó con el descubrimiento de vulnerabilidades, la producción de una prueba de concepto de Kernel Address Sanitizer (KASAN) y la optimización de la ventana de carrera. STAR Labs también lanzó el Código de explotación dirigido a CentOS.

Sin el modelo, indicaciones, servicio o registro de interacción, la divulgación es difícil de utilizar como base. punto de referencia de la capacidad de la IA o separar la contribución del sistema de la dirección y el juicio de Lee.

Hacker News solicitó a STAR Labs detalles sobre el sistema de inteligencia artificial, el entorno de prueba y el cronograma de divulgación y actualizará esta historia con cualquier respuesta.

«La IA todavía tiene muchos puntos ciegos y fallos en la capacidad de razonamiento», dijo Lee, añadiendo que el juicio humano siguió siendo necesario durante todo el trabajo.

La vulnerabilidad se encuentra en el manejo del ciclo de vida de las acciones de control de tráfico de Linux. Concurrente RTM_NEWTFILTER y RTM_DELTFILTER Las operaciones pueden dejar un hilo leyendo un objeto de acción después de que otro hilo lo haya liberado. El parche ascendente soluciona la carrera posponiendo la operación gratuita hasta que los lectores de lectura, copia y actualización (RCU) existentes hayan finalizado.

El exploit crea sus propios espacios de nombres de usuario y de red, dándole un espacio de nombres local. CAP_NET_ADMIN sin requerir derechos de administrador de host. Llega al camino vulnerable a través de un clsact qdisco y flower filtrar. Las operaciones Timerfd y epoll amplían la ventana de carrera, mientras que las asignaciones clave de carga útil recuperan el objeto liberado. La cadena ROP luego sobrescribe core_pattern.

El exploit coloca una copia de sí mismo en un memfd y bloquea deliberadamente un proceso hijo, lo que hace que Linux ejecute el binario respaldado por memfd como controlador raíz de volcado de núcleo en el espacio de nombres inicial.

Lee informó que el exploit tuvo éxito en sus 10 ejecuciones de prueba, tardando entre nueve y 111 segundos en una computadora portátil con CentOS Stream 9. Esas cifras de confiabilidad no se han reproducido de forma independiente. Las compensaciones fijas del dispositivo del exploit también significan que se debe reconstruir para otros paquetes del kernel y es posible que no se pueda adaptar a algunas compilaciones más nuevas.

El riesgo práctico es menor de lo que podría sugerir una etiqueta genérica de «explotación de raíz de Linux», pero el código de explotación público plantea la urgencia de que los sistemas compatibles permanezcan sin parches.

Ciberseguridad

Los créditos del parche ascendente Kyle Zeng, que usa el mango KyleBotcomo el reportero. Lee dijo que encontró la falla de forma independiente y solo más tarde se enteró de que Zeng la había informado poco antes de la competencia TyphoonPwn 2026. Lee publicó el análisis técnico posterior y el código de explotación.

El estado de distribución se mantuvo desigual al 28 de julio: Debian enumera los núcleos fijos para las versiones estables compatibles, ubuntu todavía marca múltiples paquetes de kernel mantenidos como vulnerables, y SUSE enumera el problema como pendiente en varios productos. SUSE asigna por separado a la falla una puntuación de 5,5, utilizando un vector que registra sólo el impacto en la disponibilidad, por debajo de la evaluación de 7,8 de Linux CNA.

Esos rastreadores muestran el estado del paquete, no cuántos sistemas implementados tienen los espacios de nombres requeridos, las opciones del kernel y una compilación del kernel compatible. Las fuentes públicas revisadas no establecen la población en riesgo inmediato.

Lee escribió que el proceso con mucha IA hizo que la búsqueda de errores «pareciera más como si estuviera haciendo un análisis de n días incluso en errores nuevos».

Un documento judicial revela que la identificación del dispositivo Windows ayudó al FBI a rastrear al presunto hacker Scattered Spider

Los fiscales estadounidenses vincularon a un presunto hacker de Scattered Spider con un robo en una joyería de lujo utilizando una identificación persistente de un dispositivo Windows, según un documento recientemente revelado. denuncia federal.

Los registros de Microsoft vincularon esa identificación primero con la cuenta que los atacantes utilizaron para mantener el acceso durante la intrusión de mayo de 2025, luego con las cuentas en línea que, según los fiscales, pertenecen a Peter Stokes, de 19 años.

Stokes está acusado de conspiración, intrusión informática y fraude. Con doble ciudadanía estadounidense y estonia, conocido en línea como «Bouquet», fue extraditado de Finlandia e hizo su primera comparecencia ante el tribunal en Chicago el 30 de junio, como informó THN. Se presume inocente en espera de juicio.

Cómo funcionó el robo

Entre el 12 y el 15 de mayo de 2025, los atacantes llamaron al servicio de asistencia de TI del minorista desde números de Google Voice, se hicieron pasar por empleados bloqueados y consiguieron que el personal restableciera las contraseñas de los empleados y los dispositivos móviles vinculados a su autenticación multifactor.

En pocas horas controlaban tres cuentas, dos de ellas pertenecientes a administradores de TI. Instalaron ngrok y una segunda herramienta de túnel llamada Teleport, trasladaron datos al almacenamiento en la nube de Amazon y extrajeron al menos 77 gigabytes.

Ciberseguridad

Parece que intentaron implementar ransomware, pero el equipo de seguridad del minorista lo bloqueó y los expulsó de la red. Los atacantes aún enviaron un correo electrónico de rescate, con el asunto «IMPORTANTE: ROBAMOS LOS DATOS, CONTACTE INMEDIATAMENTE [sic],» y luego pidió 8 millones de dólares en criptomonedas. La empresa no pagó. La violación aun así le costó alrededor de 2 millones de dólares en interrupción, investigación y limpieza.

La forma de entrar fue la mesa de ayuda, no una falla de software. La solución es un proceso, no un parche: verifique la identidad antes de cualquier reinicio con una devolución de llamada a un número que ya está registrado, el cierre de sesión del administrador o verificaciones de video para cuentas privilegiadas. La MFA resistente al phishing, como las claves FIDO2, debilita los otros métodos del grupo, pero no hace nada si un servicio de asistencia técnica restablece una cuenta mediante una llamada telefónica.

La identificación que llevó a los investigadores hasta Stokes

Los investigadores regresaron a Stokes desde el dispositivo que abrió la cuenta ngrok. Microsoft le dijo al FBI que llevaba el identificador global de dispositivo g:6755467234350028, que Microsoft describe como un identificador persistente vinculado a una única instalación de Windows, uno que sobrevive a las actualizaciones del sistema operativo pero que cambia cuando se reinstala Windows.

Los registros de Microsoft muestran que el dispositivo visitó la página de registro de ngrok a las 19:21 UTC del 12 de mayo de 2025, el mismo minuto en que se creó la cuenta de ngrok, y llegó al sitio web del minorista a través del mismo proxy aproximadamente tres horas después.

El dispositivo también siguió apareciendo en las mismas direcciones IP, al mismo tiempo, que los fiscales atribuyen a Stokes las cuentas de Snapchat, Apple y Facebook: una dirección en su ciudad natal de Tallin, Estonia, en junio de 2024, luego Nueva York en noviembre y Tailandia en febrero de 2025, coincidente con los registros de viajes del Departamento de Estado.

La denuncia muestra a un operador que ocultó el ataque detrás de un proxy VPN, herramientas de túnel y alias, pero no a sí mismo. Los fiscales dicen que en su Snapchat hacía alarde de dinero en efectivo, relojes y cadenas de diamantes que decían «HACK THE PLANET», junto con los mismos viajes que lo ubicaron en esas ciudades. Incluso publicó fotografías de una comisaría de policía de Estonia y se burló de que los federales no tenían idea de lo que habían dejado escapar.

Un arresto y por qué es posible que no frene la amenaza

Los investigadores ahora pueden vincular a un solo operador a la máquina que organizó el ataque. Pero un arresto apenas toca la amenaza más amplia.

En una investigación reciente y separada, El Grupo IB argumenta Scattered Spider no es realmente un grupo en absoluto. Es un colectivo informal de células pequeñas e independientes, la mayoría de no más de cinco personas, unidas por trucos, herramientas y salas de chat compartidos en lugar de un jefe compartido. Group-IB lo compara con el movimiento Anonymous y dice que arrestar a algunas de estas células «no detendrá la amenaza en sí».

Ciberseguridad

Los fiscales describen a Scattered Spider como uno de los grupos detrás de más de 100 intrusiones y más de 100 millones de dólares en rescates. Group-IB dice que la etiqueta se adapta mejor a una escena que a una pandilla, y sostiene que la estructura laxa es la razón por la que la actividad sobrevive a cada arresto.

Parte de una serie más larga de casos

Otros procesamientos recientes de Scattered Spider siguen la misma forma: los individuos son arrestados uno a la vez, con el manual compartido intacto. En abril de 2026, el ciudadano escocés Tyler Buchanan se declaró culpable en Estados Unidos de fraude y robo de identidad vinculado al grupo.

En 2025, Noah Urban, conocido como «Sosa», fue sentenciado a 10 años por un plan de intercambio de SIM vinculado a Scattered Spider. Y en el Reino Unido, dos presuntos miembros admitieron recientemente haber participado en el hackeo de Transport for London, que costó aproximadamente £29 millones.

Cuando la policía finlandesa detuvo a Stokes en el aeropuerto de Helsinki cuando intentaba abordar un vuelo a Japón, confiscaron dos discos duros de 2 terabytes. Todo este caso se construyó a partir de ese tipo de material: registros de dispositivos, enlaces de cuentas y rastros de IP. En una red tan difusa, los impulsos podrían importar más que la convicción, si contienen las herramientas, la infraestructura o los contactos que llegan al siguiente miembro.