La nueva botnet NadMesh busca servicios de inteligencia artificial expuestos para claves de nube y tokens de Kubernetes – CYBERDEFENSA.MX

Una botnet Go llamada NadMesh apareció a principios de julio buscando servicios de IA expuestos, y el propio panel del operador afirma tener 3.811 claves AWS únicas.

Un recolector Shodan mantiene la cola de escaneo abastecida con ComfyUI, Ollama, n8n, Open WebUI, Langflow y Gradio: los generadores de imágenes, los ejecutores de modelos locales y los creadores de flujos de trabajo que los equipos resisten rápidamente y cortan el firewall tarde.

La información de inteligencia detrás de ese mostrador muestra 47 lances de credenciales y 41 inventarios de modelos en sus últimos 100 registros. Esos inventarios llevan identificadores DeepSeek, GLM y Kimi etiquetados como: nube, lo que sugiere que lo que el catálogo de bots llega más allá de la caja misma.

Laboratorio XL de QiAnXin publicado un informe del viernes nombró al malware según la cadena «controlador de malla n4d» en su fuente y tomó una captura de pantalla del panel. Las cifras que contiene son del propio operador, capturadas el 10 de julio, y no concuerdan entre sí.

Un contador que indica 17.700 despliegues en total se encuentra encima de un embudo que afirma 95.700 en las últimas 24 horas. Un mosaico dice 16 bots activos; el siguiente dice 12. El número de credencial es al menos el que dice dos veces. Los propios sensores de XLab dan una medida externa, y tampoco es un recuento de bots: las distintas IP de origen que impulsaron NadMesh permanecieron cerca de cero hasta finales de junio, luego se volvieron verticales en la primera semana de julio a alrededor de 139 por día.

Ciberseguridad

Lo que un bot envía a casa son claves de nube extraídas de variables de entorno, tokens de cuenta de servicio k8s y el contenido de ~/.aws/config, .env y ~/.docker/config.json.

Los investigadores lo expresaron claramente: el operador busca «no el host en sí, sino las credenciales de la nube, los privilegios del clúster de Kubernetes». El acceso a modelos y las herramientas MCP invocables completan la lista.

MCP encabeza el orden de prioridad de explotación del controlador, por encima de Kubernetes, Docker API y Redis, y los registros vectoriales XLab al lado son una herramienta/llamada JSON-RPC para ejecutar_comando. No se adjunta ningún CVE a esa línea y el informe no lo reclama.

MCP primera especificación poner la autenticación fuera del protocolo central por completo, y el flujo de autorización agregado en marzo de 2025 sigue siendo opcional en las propias palabras de la especificación. Muchas implementaciones lo omiten. censys contó 12,520 servicios MCP accesibles en 8,758 direcciones IP al 28 de abril, más de 21,000 al 6 de mayo y aproximadamente 90 anunciaban una herramienta que ejecuta comandos.

En 39 de ellos, la herramienta se llamó ejecutar_command, la llamada exacta en la parte superior de la tabla de NadMesh. Los propios contadores de MCP de la botnet no se concilian: 12.100 servicios de MCP enumerados como explotables, 21 vulnerabilidades de MCP en general y ninguna entre los 100 registros de inteligencia en pantalla.

Luego está lo que XLab realmente vio arrojar. La empresa registró el tráfico de exploits que observó y docker_containers_api_rce se lleva el 30,31 % del mismo, y jenkins_scripttext_rce otro 22,28 %. Las contraseñas débiles de Telnet se llevan el 10,36%, Redis el 8,29%.

mcp_cmd_execute está en el gráfico, por lo que el vector está en el tráfico observado de XLab, pero se encuentra en la cola sin etiquetar debajo de la porción más pequeña que alguien se molestó en etiquetar, en 0,78%. Las etiquetas del gráfico no coinciden con las cadenas de estado del propio controlador, por lo que es la vista de intentos del sensor de XLab, no el libro de éxito del operador.

Por lo tanto, el objetivo de la IA es real en la entrada y en el botín, y la mayor parte del tráfico de exploits todavía se dirige a los sockets Docker y las consolas Jenkins.

El escaneo se retroalimenta. Las subredes que producen visitas se vuelven a muestrear con mayor densidad cada cinco minutos; Las IP marcadas como peligrosas en las últimas 24 horas regresan cada cuarto de hora cuando /32 vuelve a escanear con los puertos AI primero; Un barrido completo arrastra de nuevo a la cima todo lo que ha sido marcado como peligroso en los últimos siete días.

Cualquier objetivo que absorba diez intentos de despliegue sin arrojar ningún resultado se incluye automáticamente en la lista negra como sospechoso de trampa. XLab lo toma como una señal de que el autor sabe que los investigadores están observando. Si la cola se agota, los bots generan un /24 aleatorio y continúan.

Cinco versiones de compilación se ejecutan simultáneamente, once bots en 33.8-GO-TITAN y los rezagados en 30.0. Un punto final canario prepara nuevas compilaciones para una porción de la flota, 5448 respuestas atendidas y 84 024 nulas. Un embudo rastrea las tareas a través de implementaciones en hosts activos.

La propia nota a pie de página del panel es reveladora: el éxito se califica en una lista de resultados permitidos que excluye explícitamente la cosecha de Ollama y AWS. El marcador del operador no cuenta lo que el operador está tomando.

La eliminación está hecha para fallar. El agente persiste de tres maneras a la vez, por lo que, al tirar de uno, los demás lo recuperan. Cada compilación pasa por ofuscación Garble, empaquetado UPX -9 y relleno aleatorio, lo que significa que no hay dos agentes que compartan un hash. El hash de muestra publicado captará esa compilación y perderá el resto.

Si ejecuta algo de esto

La mayor parte de lo que lanza NadMesh está dirigido a servicios expuestos y funcionalidades de administración que se pueden llamar: una API Docker abierta en 2375, una consola de script Jenkins, Redis no autenticado, Telnet débil y contraseñas SSH. Ningún parche cierra ninguno de ellos.

Consígalos detrás de la autenticación o fuera de la Internet pública, comenzando con los cuatro puertos que el trabajo de reexploración coloca primero: 8188 (ComfyUI), 11434 (Ollama), 7860 (Gradio) y 5678 (n8n).

También hay una cola de parches, y no todo es antiguo. El gráfico incluye CVE-2026-39987, el RCE previo a la autenticación en los portátiles Marimo anteriores a la 0.23.0. CISA lo puso en KEV en abril después de que fuera explotado pocas horas después de su divulgación.

Ciberseguridad

Junto a él se encuentra CVE-2026-41176, que permite a una persona que llama no autenticada cambiar rc.NoAuth en servidores rclone RC desde 1.45.0 hasta 1.73.5 que se iniciaron sin autenticación HTTP. Las configuraciones de rclone son credenciales de la nube. Las entradas más antiguas necesitan que se verifiquen sus condiciones antes de que entre en pánico: CVE-2022-22947 con un 6,48% solo afecta si el punto final del Spring Cloud Gateway Actuator está habilitado y expuesto sin seguridad, y CVE-2017-12611 con un 4,15% es la falla de la etiqueta Struts Freemarker.

Luego verifique las rutas de caída:

  • ~/.ssh/authorized_keys, para claves que nadie recuerda haber agregado
  • /dev/shm/.a, /var/tmp/.a, /tmp/.a
  • /etc/cron.d/.sys_monitor, /etc/cron.d/.s

Si surge algo de eso, aísle el host y revoque todas las credenciales que pueda ver de inmediato: claves de AWS, tokens de clúster, contenidos .env, inicios de sesión de registro. Revocar no es rotar. Tire de la persistencia antes de emitir reemplazos, o las nuevas claves seguirán el mismo camino que las antiguas.

Luego revise dónde se usaron los antiguos mientras estaban activos. Los indicadores de XLab son un C2 en 209.99.186[.]235, el dominio cdnorigin[.]net y una muestra de agente, SHA1 31c69b3e12936abca770d430066f379ec1d997ec.

Hacker News cubrió a un operador diferente que trabajaba con la misma clase objetivo en abril: Censys había descubierto que estaba cultivando ComfyUI expuesto para la GPUMonero y Conflux, además de un nodo proxy de Hysteria para reventa. Tres meses después, NadMesh barre una red mucho más amplia, pero ComfyUI y Docker expuestos en 2375 se encuentran en ambas listas de objetivos.

Lo que cambió es la recompensa: el operador de abril quería la GPU y NadMesh quiere aquello en lo que la caja puede iniciar sesión. Censys finalizó su censo de MCP con una suposición del resultado menos malo para todas esas herramientas de shell expuestas, y el host terminó siendo «parte de alguna futura botnet o infraestructura de abuso». Eso fue el 27 de mayo. XLab publicó una botnet con mcp_cmd_execute en su tabla de exploits siete semanas después.

El compromiso de GitHub de Injective Labs impulsa los paquetes npm para robar claves de billetera – CYBERDEFENSA.MX

Actores de amenazas desconocidos comprometieron el repositorio GitHub del proyecto Injective Labs SDK y lo aprovecharon para publicar un paquete malicioso en el registro npm para robar claves privadas de billeteras de criptomonedas y frases iniciales mnemotécnicas.

La versión comprometida, @injectivelabs/sdk-ts@1.20.21venía integrado con una funcionalidad de telemetría falsa que extraía datos de billeteras de criptomonedas. La versión se lanzó el 8 de julio de 2026, pero desde entonces ha sido obsoleto en el registro. Dicho esto, los artefactos de lanzamiento que pertenecen a la versión comprometida son todavía disponible para descargar desde GitHub al momento de escribir este artículo.

«La funcionalidad maliciosa se introdujo en el repositorio oficial de GitHub del proyecto a través de confirmaciones enviadas por una cuenta de GitHub que pertenece a un desarrollador con un historial establecido de contribuciones al repositorio», Socket dicho.

Ciberseguridad

La firma de seguridad de la cadena de suministro de software dijo que el actor de amenazas detrás del ataque también publicó la versión 1.20.21 en 17 paquetes adicionales con alcance de @injectivelabs que dependían y fijaban la versión maliciosa del SDK, poniendo así a los usuarios transitivos que tal vez no hayan instalado la biblioteca directamente. Esto incluye –

  • @injectivelabs/utils
  • @injectivelabs/redes
  • @injectivelabs/tipos-ts
  • @injectivelabs/excepciones
  • @injectivelabs/base-billetera
  • @injectivelabs/wallet-core
  • @injectivelabs/billetera-cosmos
  • @injectivelabs/billetera-clave-privada
  • @injectivelabs/billetera-evm
  • @injectivelabs/billetera-trezor
  • @injectivelabs/billetera-cosmostation
  • @injectivelabs/billetera-ledger
  • @injectivelabs/wallet-wallet-connect
  • @injectivelabs/billetera-mágica
  • @injectivelabs/estrategia-billetera
  • @injectivelabs/billetera-llave en mano
  • @injectivelabs/billetera-cosmos-estrategia

El malware presente en el paquete es bastante simple y directo, y se activa cuando un desarrollador desprevenido utiliza la funcionalidad de la biblioteca. Al evitar los scripts del ciclo de vida y no ejecutarlos durante la fase de instalación, se ayuda a que el malware pase desapercibido.

Específicamente, se ha descubierto que la versión envenenada modifica funciones legítimas utilizadas en flujos de trabajo para generar claves privadas al invocar una función «trackKeyDerivation()» con el pretexto de recopilar métricas de uso anónimas para la optimización del SDK.

«Rastrea qué métodos de derivación de claves se utilizan (hexadecimal versus mnemónico) y deriva patrones de tiempo para ayudar al equipo del SDK a identificar cuellos de botella en el rendimiento y comprender la adopción de diferentes formatos de claves en todo el ecosistema», se lee en la descripción de la supuesta función de telemetría. «Todas las métricas se activan y olvidan y nunca bloquean ni afectan la derivación de claves».

Según Socket, los parámetros pasados ​​a la función incluyen un marcador codificado que describe el método utilizado para generar la clave privada y la información confidencial real necesaria para generar la clave privada. El material capturado es suficiente para que el actor de la amenaza regenere la clave privada.

Ciberseguridad

«El malware agrega lógica de robo de billetera criptográfica a un paquete de billetera criptográfica, cada vez que un usuario legítimo crea o usa la lógica que lee frases mnemotécnicas, que son básicamente la clave maestra para cualquier billetera criptográfica, el malware las lee y las envía al servidor remoto», OX Security dicho.

En un intento por reducir el número de solicitudes salientes, el mecanismo de exfiltración es diseñado para agregar múltiples derivaciones de claves en una ventana de dos segundos en una sola cola y luego enviarlas en forma de una solicitud HTTPS POST a un servidor externo («testnet.archival.chain.grpc-web.injective[.]red») en una sola baliza.

PasoSeguridad anotado la liberación maliciosa se facilitó a través del canal de editor confiable (OIDC) del repositorio, agregando que las confirmaciones maliciosas fueron creadas y enviadas bajo la identidad de un mantenedor confiable existente («thomasRalee»).

Se recomienda a los usuarios que hayan instalado la versión maliciosa que actualicen a la versión limpia recién publicada del paquete (1.20.23), traten cualquier clave privada o frase mnemotécnica que pase a través del paquete como comprometida y las roten, y verifiquen si hay dependencias transitivas.

282 aplicaciones de IA de iOS pierden claves API y abren acceso a proxy de IA en un estudio de tráfico de red – CYBERDEFENSA.MX

Los investigadores probaron 444 aplicaciones de chatbot de IA para iPhone y descubrieron que 282 de ellas, casi dos tercios, expusieron acceso pago a IA a través del tráfico de su red.

En muchos casos, la ruta de entrada era visible simplemente observando lo que enviaba la aplicación: una clave API de texto sin formato, un token reutilizable o un servidor backend que aceptaba solicitudes sin ninguna clave.

Quien lo obtenga puede enviar solicitudes de modelo a la cuenta del desarrollador, y el desarrollador paga la factura. Tres meses después de que los investigadores advirtieran a los desarrolladores, sólo el 28% lo había solucionado.

El trabajo, de investigadores de la Universidad Wake Forest, es el primer estudio en profundidad del problema en iOS. Es sorprendente en parte por el poco esfuerzo que requirió el espionaje. El equipo utilizó una herramienta que construyeron, LLMKeyLensque observa el tráfico de una aplicación y extrae las credenciales a medida que pasan. Sin jailbreak, sin abrir la aplicación.

La clave es el secreto que permite a la aplicación llamar a un servicio como OpenAI o Google Gemini. Insértelo en la aplicación y quedará expuesto con cada solicitud que realice la aplicación.

Ciberseguridad

Los 282 se clasificaron en uno de tres grupos:

  • Teclas de texto sin formato (54 aplicaciones): la clave se envía de forma abierta, legible desde una única solicitud capturada.
  • No se necesita clave (92 aplicaciones): la aplicación enruta las solicitudes a través de un servidor que responde a cualquiera, sin comprobar quién pregunta. Un relevo abierto a una cuenta AI paga.
  • Tokens reproducibles (136 aplicaciones, las más comunes): la aplicación entrega tokens de acceso temporales en lugar de la clave sin formato, el enfoque que se supone es más seguro, pero los tokens se filtran en el mismo tráfico y, por lo general, seguían siendo válidos cuando se capturaban. Algunos no fueron en absoluto temporales, como lo muestran los casos siguientes.

Para 28 de las 54 aplicaciones de texto sin formato, la misma solicitud también expuso el mensaje oculto del sistema de la aplicación, las instrucciones detrás de escena que definen lo que hace el asistente y cómo funciona el producto. Una captura, dos premios.

Las filtraciones abarcan al menos diez proveedores de IA, siendo OpenAI el más común, y abarcan 13 categorías de aplicaciones. Las aplicaciones de productividad fueron el grupo más grande; Las aplicaciones de salud y fitness tuvieron la tasa de fuga más alta. Las aplicaciones médicas y financieras, en particular, no filtraron nada. La mayoría de las aplicaciones afectadas eran pequeñas, pero no todas: una tenía más de dos millones de valoraciones de usuarios.

Esto no es dinero teórico. Las claves de IA robadas alimentan una práctica que la industria llama LLMjacking, donde los atacantes ejecutan las claves de otras personas para obtener acceso gratuito al modelo. Sysdig calculó el peor de los casos en el que las credenciales robadas podrían generar más de 46.000 dólares al día en cargos de inteligencia artificial.

Los investigadores notificaron a los 282 desarrolladores y esperaron tres meses. Sólo el 28% lo había solucionado claramente.

Otro 23% todavía estaba muy abierto; el acceso filtrado estaba funcionando. El resto se desconectó, se volvió inaccesible o devolvió errores. Las aplicaciones de tokens eran a menudo las peores: una aplicación popular, con más de 100.000 valoraciones, fijó su token de acceso para que expirara en el año 2125, un pase de cien años.

El token de una hora de otra aplicación todavía funcionaba 128 días después de haber expirado.

Ciberseguridad

La solución es un viejo consejo que pocos siguieron: no introduzcas la clave en la aplicación. Enrute las llamadas de IA a través de su propio servidor, haga que ese servidor verifique quién llama y revoque cualquier clave que ya se haya filtrado.

Los investigadores también quieren que los proveedores de inteligencia artificial etiqueten las claves del lado del cliente como inseguras en su documentación y marquen las claves que de repente son utilizadas por miles de dispositivos, y quieren que Apple revise esto durante la revisión de la App Store.

El patrón me resulta familiar. Un estudio de 2025, LM-exploradorencontró el mismo cableado de IA inseguro en aplicaciones de Android y automáticamente accedió a 120 de ellas. Una auditoría más grande, Aplicaciones con fugasextrajeron secretos de miles de aplicaciones de Android e iOS y descubrieron que los desarrolladores habitualmente no revocan las claves incluso después de eliminarlas, dejando las antiguas activas.

Otros han investigado el ecosistema de aplicaciones LLM más amplio para agujeros similares. La fiebre de la IA no ha cambiado el hábito. Ha aumentado la factura, porque ahora se carga una clave filtrada con el token.

Una advertencia: la cifra de dos tercios es un piso. Muchas aplicaciones bloquearon la interceptación por completo y el estudio cubre solo la App Store de EE. UU. a finales de 2025, por lo que la tasa real probablemente sea mayor.

El FBI advierte que los piratas informáticos de inteligencia rusos apuntan a las claves de recuperación de la copia de seguridad de la señal

El FBI y CISA actualizaron su advertencia de marzo sobre el phishing de cuentas de Signal de la inteligencia rusa, y los operadores agregaron un paso: ahora convencen a los objetivos para que entreguen su clave de recuperación de respaldo de Signal.

Entréguelo una vez y el atacante podrá restaurar la copia de seguridad de la cuenta, leer el historial de mensajes privados y grupales y hacerse cargo de la cuenta. Peor aún, la llave sigue funcionando. Cree una nueva cuenta con el mismo número de teléfono y la clave anterior aún se podrá usar en ella, advierte el aviso.

La solución es contundente: generar una nueva clave en Configuración, que elimina la anterior para futuras descargas de respaldo, y aceptar que todo lo que el atacante ya haya extraído desaparecerá.

El aviso actualizado, PSA I-062626-PSAagrega dos nombres de seguimiento públicos el aviso de marzo faltaban: UNC5792 y UNC4221. El FBI vincula la actividad a múltiples grupos de los Servicios de Inteligencia Rusos (RIS), incluidos oficiales del FSB integrados en la Guardia Fronteriza del FSB y otros que trabajan para los servicios militares rusos. La campaña llega a cuentas de Signal y WhatsApp; La nueva táctica de clave de recuperación que describe el aviso es específica de Signal.

Los objetivos son personas de alto valor de inteligencia: funcionarios gubernamentales actuales y anteriores de Estados Unidos e internacionales, personal militar, figuras políticas, periodistas y funcionarios en Ucrania. El aviso de marzo decía que la campaña más amplia ya había comprometido miles de cuentas en todo el mundo.

Ciberseguridad

El mensaje de phishing se hace pasar por soporte de Signal. Olas anteriores pedían códigos de verificación por SMS y PIN de cuenta, o utilizaban enlaces de «invitación grupal» manipulados que vinculaban silenciosamente el dispositivo de un atacante a la cuenta.

La versión actualizada guía al objetivo para activar las copias de seguridad de Signal, abrir la clave de recuperación y pegarla en el chat. El aviso imprime dos mensajes de muestra: uno disfrazado de implementación obligatoria de dos factores, el otro como una solución urgente de «recuperación de datos» para mensajes supuestamente en riesgo de pérdida.

Al igual que en marzo, las agencias tienen claro que ninguno de estos rompe el cifrado de Signal ni la propia aplicación. Los actores comprometen cuentas individuales mediante ingeniería social y luego ingresan a través de una función legítima.

Además de la actualización, el Departamento de Estado Recompensas por la justicia El programa ofrece hasta $10 millones por información sobre UNC5792.

La actividad se superpone con las advertencias de la inteligencia holandesa (AIVD y MIVD), la BfV y BSI de Alemania y la ANSSI de Francia a principios de este año. Grupo de inteligencia de amenazas de Google documentado por primera vez UNC5792 abusó de la función de dispositivo vinculado de Signal a principios de 2025 y vio la misma técnica aparecer contra WhatsApp y Telegram.

que hacer ahora

  • Trate cualquier mensaje dentro de la aplicación de «Soporte de Signal» como hostil. El soporte real no le envía mensajes dentro de la aplicación para solicitar códigos, PIN o su clave de recuperación.
  • Nunca pegue su clave de recuperación de respaldo, código de verificación o PIN en un chat. Nada legítimo los pide de esa manera.
  • Abra Configuración, verifique Dispositivos vinculados y elimine todo lo que no reconozca.
  • Si cree que entregó su clave de recuperación, genere una nueva en Configuración ahora y asuma que cualquier copia de seguridad realizada antes ya está en manos de otra persona.

El aviso de marzo advirtió que las tácticas cambiarían. Lo han hecho, desde perseguir códigos de un solo uso hasta tomar la llave que abre todo el archivo. El cifrado se mantiene. La cuenta es el punto débil y la persona que la posee es el objetivo.

Los piratas informáticos aprovechan el error del complemento Gravity SMTP de WordPress para exponer las claves API – CYBERDEFENSA.MX

Los actores de amenazas están explotando una falla de seguridad recientemente reparada que afecta a Gravity SMTP, un complemento de WordPress que está instalado en alrededor de 100.000 sitios.

La vulnerabilidad, rastreada como CVE-2026-4020 (Puntuación CVSS: 5,3), es una falla de divulgación de información de gravedad media que puede permitir a atacantes no autenticados extraer datos confidenciales, como datos de configuración, claves API, secretos y tokens OAuth configurados para las integraciones de correo electrónico del complemento.

«Esto se debe a un punto final de la API REST registrado en /wp-json/gravitysmtp/v1/tests/mock-data con un permiso_callback que incondicionalmente devuelve verdadero, permitiendo que cualquier visitante no autenticado acceda a él», Wordfence dicho.

Ciberseguridad

«Cuando se agrega el parámetro de consulta ?page=gravitysmtp-settings, el método Register_connector_data() del complemento completa los datos del conector interno, lo que hace que el punto final devuelva aproximadamente 365 KB de JSON que contiene el informe completo del sistema».

Como resultado, un atacante no autenticado puede utilizar este problema como arma para recuperar una amplia gama de información, que incluye:

  • versión PHP
  • Extensiones cargadas
  • Versión del servidor web
  • Ruta raíz del documento
  • Tipo y versión del servidor de base de datos
  • Versión de WordPress
  • Todos los complementos activos con versiones.
  • Tema activo
  • Detalles de configuración de WordPress
  • Nombres de tablas de base de datos
  • Claves/tokens API configurados en el complemento, como Amazon SES, Google, Mailjet, Resend y Zoho

Luego, los atacantes podrían aprovechar esta exposición para recopilar credenciales que podrían usarse de forma abusiva para enviar correos electrónicos en nombre del sitio, así como obtener detalles extensos de la pila de software del sitio, que podría actuar como base para ataques posteriores.

«Como ocurre con todas las vulnerabilidades de exposición de información confidencial, el impacto depende de los datos que estén expuestos», añadió Wordfence. «En este caso, la exposición de credenciales API de terceros en vivo significa que un atacante podría abusar de los servicios de correo electrónico conectados al sitio, mientras que el informe detallado del sistema reduce significativamente el esfuerzo requerido para planificar futuros ataques contra el sitio».

Se lanzó un parche para la vulnerabilidad en la versión 2.1.5 del complemento. Los malos actores ya se han aprovechado del defecto enviando solicitudes HTTP GET no autenticadas al punto final vulnerable de la API REST con el parámetro de consulta «?page=gravitysmtp-settings», lo que hace que el servidor devuelva información valiosa sobre el sitio sin requerir ninguna autenticación.

Ciberseguridad

Wordfence ha bloqueado más de 17 millones de intentos de explotación dirigidos a CVE-2026-4020 hasta la fecha, y la actividad inicial comenzó a principios de mayo de 2026 antes de aumentar drásticamente alrededor del 6 de junio de 2026, alcanzando un máximo de más de 4.000.000 de solicitudes un día después. Los esfuerzos de explotación se originaron en las siguientes direcciones IP:

  • 45.148.10.95
  • 193.32.162.60
  • 176.65.148.139
  • 173.199.90.188
  • 45.148.10.120
  • 185.8.107.155
  • 185.8.106.37
  • 185.8.106.92
  • 185.8.106.145
  • 176.65.148.30

Los propietarios de sitios que ejecutan una versión vulnerable del complemento Gravity SMTP y han configurado integraciones de correo electrónico de terceros deben asumir el compromiso y rotar las credenciales después de actualizar el complemento a la última versión lo antes posible. También se recomienda revisar los archivos de registro del servidor en busca de solicitudes que se originen en las direcciones IP antes mencionadas para detectar cualquier solicitud sospechosa al punto final de la API.

Los complementos maliciosos de JetBrains roban claves API de IA mientras las extensiones de Chrome capturan los chats de Chatbot – CYBERDEFENSA.MX

Los investigadores de ciberseguridad han señalado una «campaña coordinada de malware» en JetBrains Marketplace que ha publicado no menos de 15 complementos maliciosos capaces de filtrar claves de proveedores de inteligencia artificial (IA).

«Cada complemento se presenta como un asistente de codificación de IA basado en DeepSeek y otros grandes modelos de lenguaje, que ofrece chat, confirmación de mensajes, revisión de código, búsqueda de errores y pruebas unitarias», dijo el investigador de Aikido Security, Ilyas Makari. dicho. «Funcionan exactamente como se anuncia. Sin embargo, la clave API del proveedor de IA que ingresa se filtra a un servidor controlado por el atacante».

Se dice que la actividad ha estado en curso desde finales de octubre de 2025, con nuevos complementos lanzados el 10 de junio de 2026. Dos de los complementos, CodeGPT AI Assistant y DeepSeek AI Assist, tienen más de 25.000 descargas cada uno, aunque no está claro si los recuentos son auténticos o si se han inflado para fingir su popularidad.

La lista completa de complementos se encuentra a continuación:

  • Prueba DeepSeek Junit (org.sm.yms.toolkit)
  • Confirmación de DeepSeek Git (com.json.simple.kit)
  • DeepSeek FindBugs (org.bug.find.tools)
  • Chat de IA de DeepSeek (org.translate.ai.simple)
  • DeepSeek Dev AI (com.yy.test.ai.simple)
  • Codificación de IA DeepSeek (com.dev.ai.toolkit)
  • AI FindBugs (com.json.view.simple)
  • Commitor AI Git (com.my.git.ai.kit)
  • Revisión del codificador de IA (org.check.ai.ds)
  • DeepSeek Coder AI (com.review.tool.code)
  • Asistente de codificación AI (org.code.assist.dev.tool)
  • Revisión del código DeepSeek (com.coder.ai.dpt)
  • Asistente de IA CodeGPT (com.my.code.tools)
  • Asistencia de IA DeepSeek (ord.cp.code.ai.kit)
  • Herramienta sencilla de codificación (com.dp.git.ai.tool)

Aikido Security dijo que los 15 complementos comparten una base de código similar, lo que requiere que los usuarios abran el panel de configuración e ingresen una clave API para una IA como OpenAI, SiliconFlow o DeepSeek para poder llevar a cabo la funcionalidad prometida.

Ciberseguridad

Si bien los complementos funcionan según lo previsto, se ha descubierto que tienen la capacidad de desviar de forma encubierta la clave API proporcionada a un servidor remoto («39.107.60[.]51») bajo el control del atacante sobre una solicitud HTTP en formato de texto plano.

«Los complementos también ejecutan un nivel pago», dijo la compañía. «Después de que un usuario paga una pequeña tarifa a través del muro de donaciones integrado en el complemento, el servidor envía una clave API al cliente, y el complemento comienza a usar esa clave para sus llamadas de modelo en lugar de la suya propia, lo cual es extraño, ya que ningún operador legítimo simplemente le entregaría a un usuario una clave funcional y sin restricciones a un proveedor de IA pago».

Esto ha planteado la posibilidad de que los operadores detrás de la campaña probablemente estén compartiendo las claves API del proveedor de IA robadas con otros actores de amenazas como parte de un esquema de monetización ilícito, convirtiéndolo efectivamente en un servicio que otorga a los usuarios de pago acceso al proveedor de IA de la víctima.

«El operador cobra el dinero por un lado y las credenciales gratuitas por el otro, mientras que los auténticos propietarios de claves pagan la factura», añadió Makari.

La campaña es una prueba más de cómo los actores de amenazas son apuntando cada vez más a entornos de desarrollo a través del ecosistema de código abierto, que se ha convertido en un objetivo lucrativo debido al hecho de que alojan código fuente, credenciales de nube, claves de firma y claves API para servicios de inteligencia artificial pagos que pueden revenderse para esquemas de secuestro de LLM.

«Trate un complemento de la misma manera que trataría cualquier dependencia que se ejecute con sus privilegios, y tenga cuidado al pegar secretos de larga duración en herramientas que no haya examinado», dijo Aikido Security.

Extensiones maliciosas de Chrome roban conversaciones de IA

El desarrollo coincide con el descubrimiento de dos extensiones de bloqueador de anuncios de Google Chrome que han sido capturadas capturando conversaciones de los usuarios con chatbots de IA como OpenAI ChatGPT, Anthropic Claude, Google Gemini, Microsoft Copilot, Perplexity, DeepSeek, xAI Grok y Meta AI. La operación de recopilación de datos ha recibido el nombre en código Ladrón rápido por el investigador Jean-Marie R.

Ciberseguridad

Los nombres de las extensiones, que todavía están disponibles en Chrome Web Store, son los siguientes:

  • Smart Adblocker (ID: iojpcjjdfhlcbgjnpngcmaojmlokmeii) – 90.000 usuarios (publicado en octubre de 2022)
  • Adblock para navegador (ID: jcbjcocinigpbgfpnhlpagidbmlngnnn) – 10.000 usuarios (publicado en agosto de 2023)

«Aunque se presentan como bloqueadores de anuncios, las extensiones incluyen un motor de interceptación personalizado que registra conversaciones no públicas, uso de modelos y metadatos de nivel de cuenta de todas las principales plataformas de inteligencia artificial (ChatGPT, Claude, Gemini y otras)», dijo el investigador. «La operación utiliza listas de filtros públicas legítimas (EasyList, IDCAC) como cobertura funcional, proporcionando una verdadera utilidad de bloqueo de publicidad mientras ejecuta un canal de telemetría no revelado».

El hecho de que las dos extensiones existan desde hace varios años indica que las actualizaciones relacionadas con la IA se introdujeron en forma de actualizaciones de software.

Estos esfuerzos son parte de una técnica de ataque llamada Prompt Poaching. En los últimos meses, se ha observado que extensiones de navegador, tanto legítimas como maliciosas, adoptan este método para capturar sigilosamente chats de IA. Lo que no está claro es si estas prácticas violan las políticas de Google para las extensiones del navegador.

«Las extensiones interceptan el historial completo de conversaciones de IA, el uso del modelo y el nivel de suscripción de ocho plataformas, y transmiten estos datos a la infraestructura controlada por el operador sin notificar al usuario más allá de una cadena de consentimiento genérica de ‘Protección mejorada’», señaló el investigador.

Miles de claves API públicas de Google Cloud expuestas con Gemini Access después de la habilitación de API – CYBERDEFENSA.MX

Una nueva investigación ha descubierto que se podría abusar de las claves API de Google Cloud, generalmente designadas como identificadores de proyecto con fines de facturación, para autenticarse en puntos finales sensibles de Gemini y acceder a datos privados.

Los hallazgos provienen de Truffle Security, que descubrió casi 3.000 claves API de Google (identificadas por el prefijo «AIza») incrustadas en el código del lado del cliente para proporcionar servicios relacionados con Google, como mapas incrustados en sitios web.

«Con una clave válida, un atacante puede acceder a los archivos cargados, a los datos almacenados en caché y cargar el uso de LLM a su cuenta», dijo el investigador de seguridad Joe Leon. dichoañadiendo las claves «ahora también se autentican en Gemini aunque nunca fueron destinadas a ello».

El problema ocurre cuando los usuarios habilitan la API de Gemini en un proyecto de Google Cloud (es decir, API de lenguaje generativo), lo que hace que las claves de API existentes en ese proyecto, incluidas aquellas a las que se puede acceder a través del código JavaScript del sitio web, obtengan acceso subrepticio a los puntos finales de Gemini sin ninguna advertencia o aviso.

Ciberseguridad

Esto permite efectivamente que cualquier atacante que raspe sitios web obtenga dichas claves API y las utilice con fines nefastos y robo de cuotas, incluido el acceso a archivos confidenciales a través de los puntos finales /files y /cachedContents, así como realizar llamadas a la API Gemini, acumulando enormes facturas para las víctimas.

Además, Truffle Security descubrió que la creación de una nueva clave API en Google Cloud tiene como valor predeterminado «Sin restricciones», lo que significa que es aplicable para todas las API habilitadas en el proyecto, incluido Gemini.

«El resultado: miles de claves API que se implementaron como tokens de facturación benignos ahora son credenciales de Gemini activas en la Internet pública», dijo Leon. En total, la compañía dijo que encontró 2.863 claves activas accesibles en la Internet pública, incluido un sitio web asociado con Google.

La divulgación se produce cuando Quokka publicó un informe similar, en el que encontró más de 35.000 claves API únicas de Google integradas en su análisis de 250.000 aplicaciones de Android.

«Más allá del posible abuso de costos a través de solicitudes automatizadas de LLM, las organizaciones también deben considerar cómo los puntos finales habilitados para IA podrían interactuar con mensajes, contenido generado o servicios en la nube conectados de manera que amplíen el radio de explosión de una clave comprometida», dijo la empresa de seguridad móvil. dicho.

«Incluso si no se puede acceder a datos directos del cliente, la combinación de acceso a inferencia, consumo de cuotas y posible integración con recursos más amplios de Google Cloud crea un perfil de riesgo que es materialmente diferente del modelo de identificador de facturación original en el que confiaron los desarrolladores».

Aunque inicialmente se consideró que el comportamiento era intencionado, desde entonces Google intervino para solucionar el problema.

«Somos conscientes de este informe y hemos trabajado con los investigadores para abordar el problema», dijo un portavoz de Google a The Hacker News por correo electrónico. «Proteger los datos y la infraestructura de nuestros usuarios es nuestra principal prioridad. Ya hemos implementado medidas proactivas para detectar y bloquear claves API filtradas que intentan acceder a la API de Gemini».

Actualmente no se sabe si este problema alguna vez fue explotado en la naturaleza. Sin embargo, en un publicación en Reddit publicado hace dos días, un usuario afirmó que una clave API de Google Cloud «robada» resultó en cargos de $82,314.44 entre el 11 y el 12 de febrero de 2026, frente a un gasto regular de $180 por mes.

Nos comunicamos con Google para obtener más comentarios y actualizaremos la historia si recibimos una respuesta.

Ciberseguridad

Se recomienda a los usuarios que hayan configurado proyectos de Google Cloud que verifiquen sus API y servicios, y verifiquen si las API relacionadas con la inteligencia artificial (IA) están habilitadas. Si están habilitadas y son de acceso público (ya sea en JavaScript del lado del cliente o registradas en un repositorio público), asegúrese de que las claves estén rotadas.

«Empiece primero con las claves más antiguas», dijo Truffle Security. «Es más probable que se hayan implementado públicamente bajo la antigua guía de que las claves API se pueden compartir de forma segura y luego obtuvieron privilegios de Gemini de manera retroactiva cuando alguien de su equipo habilitó la API».

«Este es un gran ejemplo de cómo el riesgo es dinámico y cómo las API pueden tener permisos excesivos después del hecho», dijo Tim Erlin, estratega de seguridad de Wallarm, en un comunicado. «Las pruebas de seguridad, el escaneo de vulnerabilidades y otras evaluaciones deben ser continuas».

«Las API son complicadas en particular porque los cambios en sus operaciones o los datos a los que pueden acceder no son necesariamente vulnerabilidades, pero pueden aumentar directamente el riesgo. La adopción de IA que se ejecuta en estas API y su uso solo acelera el problema. Encontrar vulnerabilidades no es suficiente para las API. Las organizaciones tienen que perfilar el comportamiento y el acceso a los datos, identificar anomalías y bloquear activamente la actividad maliciosa».