Claude Security Plugin, Azure Priv-Esc, Kali365 MFA Bypass, FIFA Scams +15 More – CYBERDEFENSA.MX

Every time you think the industry has finally stopped doing some reckless, low-effort crap, somebody spins up a fresh box full of sketchy loaders, fake installers, recycled social-engineering bait, and enough exposed infrastructure to make you wonder if prod is just a public beta now – meanwhile some researcher casually drops a technique that turns a «minor» foothold into total account compromise because apparently six digits and blind trust were all that stood between your vault and getting absolutely pwned. Cool. Great. Love that for us.

Then there’s the supply chain mess… signed binaries, poisoned updates, legit tooling getting hijacked like it’s still 2017, plus a few reports this week that feel less like advanced tradecraft and more like watching skiddies discover low-hanging fruit with enterprise branding slapped on top. The weird part isn’t that it works. The weird part is how damn easy it still is.

Anyway. Grab caffeine. Let’s get into it.

None of this was especially sophisticated. That’s the lesson nobody wants to hear. Most breaches still start with trust abuse, stale configs, lazy access controls, or users getting socially engineered by someone sounding vaguely competent over the phone.

Patch faster. Audit harder. Stop assuming signed software, MFA prompts, or «internal-only» tooling means safe. The attackers already figured out the shortcuts. Might be time defenders stop pretending those shortcuts don’t exist.

Microsoft lanza medidas de mitigación para el exploit YellowKey BitLocker Bypass CVE-2026-45585 – CYBERDEFENSA.MX

Microsoft lanzó el martes una mitigación para una vulnerabilidad de omisión de BitLocker llamada YellowKey luego de su divulgación pública la semana pasada.

La falla de día cero, ahora rastreada como CVE-2026-45585tiene una puntuación CVSS de 6,8. Se ha descrito como una omisión de la característica de seguridad de BitLocker.

«Microsoft es consciente de una vulnerabilidad de elusión de una característica de seguridad en Windows a la que públicamente se hace referencia como ‘YellowKey’», el gigante tecnológico dicho en un aviso. «La prueba de concepto de esta vulnerabilidad se ha hecho pública, violando las mejores prácticas coordinadas de vulnerabilidad».

El problema afecta a Windows 11 versión 26H1 para sistemas basados ​​en x64, Windows 11 versión 24H2 para sistemas basados ​​en x64, Windows 11 versión 25H2 para sistemas basados ​​en x64, Windows Server 2025 y Windows Server 2025 (instalación Server Core).

Ciberseguridad

YellowKey fue revelado por un investigador de seguridad llamado Chaotic Eclipse (también conocido como Nightmare-Eclipse). Básicamente, permite colocar archivos ‘FsTx’ especialmente diseñados en una unidad USB o partición EFI, conectar la unidad USB a la computadora Windows de destino con las protecciones BitLocker activadas, reiniciar en el Entorno de recuperación de Windows (WinRE) y activar un shell con acceso sin restricciones manteniendo presionada la tecla CTRL.

«Si hizo todo correctamente, se generará un shell con acceso ilimitado al volumen protegido de BitLocker», señaló el investigador en una publicación de GitHub.

Redmond señaló que una explotación exitosa podría permitir a un atacante con acceso físico eludir la función de cifrado de dispositivo BitLocker en el dispositivo de almacenamiento del sistema y obtener acceso a datos cifrados.

Para abordar el riesgo, se han descrito las siguientes mitigaciones:

  • Monte la imagen de WinRE en cada dispositivo.
  • Monte la sección del registro del sistema de la imagen de WinRE montada.
  • Modifique BootExecute eliminando el valor «autofstx.exe» del valor BootExecute REG_MULTI_SZ del Administrador de sesiones.
  • Guardar y descargar colmena de registro.
  • Desmonte y confirme la imagen WinRE actualizada.
  • Restablezca la confianza de BitLocker para WinRE.

«Específicamente, evita que la utilidad de recuperación automática FsTx, autofstx.exe, se inicie automáticamente cuando se inicia la imagen de WinRE», dijo el investigador de seguridad Will Dormann. dicho. «Con este cambio, la reproducción NTFS transaccional que elimina winpeshl.ini ya no ocurre. También recomienda cambiar de solo TPM a TPM+PIN».

Ciberseguridad

Microsoft también enfatizó que los usuarios pueden estar protegidos contra la explotación mediante configurando BitLocker en dispositivos ya cifrados con protector «solo TPM» cambiando al modo «TPM+PIN» a través de PowerShell, la línea de comando o el panel de control. Esto requerirá un PIN para descifrar la unidad al inicio, respaldando efectivamente los ataques de YellowKey.

En dispositivos que no están cifrados, se recomienda a los administradores habilitar la opción «Requerir autenticación adicional al inicio» a través de Microsoft Intune o Políticas de grupo y asegurarse de que «Configurar PIN de inicio de TPM» esté configurado en «Requerir PIN de inicio con TPM».

Microsoft advierte sobre malware VBS entregado por WhatsApp que secuestra Windows a través de UAC Bypass – CYBERDEFENSA.MX

Microsoft llama la atención sobre una nueva campaña que ha aprovechado los mensajes de WhatsApp para distribuir archivos maliciosos de Visual Basic Script (VBS).

La actividad, que comenzó a finales de febrero de 2026, aprovecha estos scripts para iniciar una cadena de infección de varias etapas para establecer persistencia y permitir el acceso remoto. Actualmente no se sabe qué señuelos utilizan los actores de amenazas para engañar a los usuarios para que ejecuten los scripts.

«La campaña se basa en una combinación de ingeniería social y técnicas de vida de la tierra», dijo el equipo de investigación de seguridad de Microsoft Defender. dicho. «Utiliza utilidades de Windows renombradas para integrarse en la actividad normal del sistema, recupera cargas útiles de servicios de nube confiables como AWS, Tencent Cloud y Backblaze B2, e instala paquetes maliciosos de Microsoft Installer (MSI) para mantener el control del sistema».

Ciberseguridad

El uso de herramientas legítimas y plataformas confiables es una combinación mortal, ya que permite a los actores de amenazas integrarse en la actividad normal de la red y aumentar la probabilidad de éxito de sus ataques.

La actividad comienza cuando los atacantes distribuyen archivos VBS maliciosos a través de mensajes de WhatsApp que, cuando se ejecutan, crean carpetas ocultas en «C:\ProgramData» y eliminan versiones renombradas de utilidades legítimas de Windows como «curl.exe» (rebautizada como «netapi.dll») y «bitsadmin.exe» (rebautizada como «sc.exe»).

Al lograr un punto de apoyo inicial, los atacantes pretenden establecer persistencia y escalar privilegios, y en última instancia instalan paquetes MSI maliciosos en los sistemas de las víctimas. Esto se logra descargando archivos VBS auxiliares alojados en AWS S3, Tencent Cloud y Backblaze B2 utilizando los archivos binarios renombrados.

«Una vez que las cargas útiles secundarias están en su lugar, el malware comienza a alterar la configuración del Control de cuentas de usuario (UAC) para debilitar las defensas del sistema», dijo Redmond. «Intenta continuamente iniciar cmd.exe con privilegios elevados, reintentando hasta que la elevación de UAC se logra o el proceso finaliza por la fuerza, modificando las entradas del registro en HKLM\Software\Microsoft\Win e incorporando mecanismos de persistencia para garantizar que la infección sobreviva a los reinicios del sistema».

Ciberseguridad

Estas acciones permiten a los actores de amenazas obtener privilegios elevados sin la interacción del usuario mediante una combinación de manipulación del Registro con técnicas de omisión de UAC y, en última instancia, implementar instaladores MSI no firmados. Esto incluye herramientas legítimas como AnyDesk que brindan a los atacantes acceso remoto persistente, lo que les permite extraer datos o implementar más malware.

«Esta campaña demuestra una cadena de infección sofisticada que combina ingeniería social (entrega de WhatsApp), técnicas sigilosas (herramientas legítimas renombradas, atributos ocultos) y alojamiento de carga útil basado en la nube», dijo Microsoft.