SilverFox apunta al fabricante japonés con cadena BYOVD de 3 conductores y ValleyRAT – CYBERDEFENSA.MX

El grupo chino de cibercrimen conocido como Zorro plateado Se ha observado el uso de nuevos controladores como parte de ataques BYOVD (traiga su propio controlador vulnerable) dirigidos a una organización japonesa en el sector de fabricación industrial para, en última instancia, entregar ValleyRAT (también conocido como Winos 4.0) para acceso remoto persistente.

«En esta campaña, el grupo combina nuevos abusos de controladores vulnerables, abusos recientemente observados de aplicaciones legítimas para descarga de DLL, evasión de defensa y mecanismos de recuperación en capas para mantener ValleyRAT en funcionamiento», dijeron los investigadores de Cato Networks Shani Kurtzberg, Tomer Pugach, Dr. Guy Waizel, Zohar Buber, Idan Tarab y Shani Kurtzberg. dicho en un análisis.

La cadena de ataque comienza con un señuelo de phishing con tema de factura que utiliza contenido controlado por el atacante alojado en servicios legítimos de QQ y Tencent Cloud para activar una cadena de carga lateral de DLL a través de un archivo ZIP que allana el camino para la implementación de ValleyRAT, no sin antes aprovechar la técnica BYOVD para obtener acceso al kernel y afectar los controles de seguridad en el host comprometido para evadir la detección.

El archivo ZIP contiene un descargador ejecutable que recupera los componentes de la siguiente etapa necesarios para la carga lateral de DLL desde una infraestructura Tencent Cloud controlada por un atacante.

Si bien Silver Fox ha aprovechado anteriormente este método utilizando los controladores legítimos pero vulnerables «amsdk.sys» y «wsftprm.sys», la última campaña marca el uso de otros dos controladores: «BootRepair.sys» y «EnPortv.sys», que no han sido informados públicamente en relación con oleadas de ataques anteriores.

Ciberseguridad

Específicamente, la DLL maliciosa («PDFCORE8.dll») descargada por «ConvertToPDF.exe» o «PDFDirect.exe» incorpora «BootRepair.sys», «EnPortv.sys» y wsftprm.sys», convirtiendo el malware en un marco BYOVD modular de tres controladores para la evasión de defensa. Ambos archivos binarios legítimos están asociados con Zeon Corporation.

La idea detrás de la incorporación de tres controladores diferentes es garantizar la resiliencia operativa en todos los entornos y convertir la implementación de BYOVD en un sistema plug-and-play que permita a los operadores intercambiar los controladores y reemplazarlos con otras opciones manteniendo intacto el resto del flujo de trabajo.

Además de eso, el malware utiliza el desenganche NTDLL para eliminar los ganchos en línea del modo de usuario colocados por el software de seguridad de endpoints para controlar la actividad de la API nativa de Windows.

«El malware integra Bring Your Own Vulnerable Driver (BYOVD), carga lateral de DLL, desconexión de NTDLL, inyección de procesos, almacenamiento de carga útil basado en el registro y dos mecanismos de recuperación independientes para afectar los controles de seguridad y mantener la ejecución», dijeron los investigadores.

El cargador de DLL, que actúa como un marco de ejecución autónomo, también es responsable de desencadenar un script de vigilancia por lotes que garantiza la persistencia mediante una tarea programada y se comunica con un servidor externo («43.128.26[.]132») para recuperar el código shell que se inyecta en un nuevo proceso «svchost.exe» usando una técnica llamada secuestro de contexto de hilo.

El implante de etapa final resultante es ValleyRAT, una variante de Gh0st RAT que ofrece funcionalidad de acceso remoto, incluida comunicación de comando y control (C2), ejecución de tareas y capacidades adicionales posteriores al compromiso.

Un aspecto definitorio de la secuencia de ataque es su diseño de doble vigilancia que garantiza la recuperación de la ejecución. Combina una rutina interna que monitorea la carga útil inyectada con el script de vigilancia externo antes mencionado que monitorea el cargador detrás de la creación de esa carga útil.

Este enfoque doble significa que la terminación de un componente por sí solo puede no neutralizar completamente la intrusión. Si la carga útil inyectada sale, el cargador la recrea. Si el cargador se termina, el script de vigilancia entra en acción para reiniciarlo.

Ciberseguridad

«Este diseño en capas aumenta la resiliencia porque los defensores deben interrumpir ambos componentes y evitar que cualquiera de ellos restaure la otra etapa», dijo Cato.

«La arquitectura de recuperación también refuerza la modularidad observada en toda la muestra. La implementación del controlador, la terminación del proceso de seguridad, la inyección, el monitoreo de la carga útil y la recuperación del cargador se implementan como componentes coordinados en lugar de técnicas aisladas».

La revelación se produce mientras Silver Fox continúa refinando y ampliando activamente su arsenal con nuevas herramientas, como Atlas RAT (también conocido como AtlasCross RAT), RomulusLoader y SilentRunLoader, incluso cuando el grupo utiliza señuelos con temas fiscales para ofrecer Gh0st RAT y DCRat.

En un informe publicado esta semana, una empresa de ciberseguridad de Corea del Sur dijo que su búsqueda retrospectiva de 180 días del corpus VirusTotal identificó 146 muestras únicas de Atlas RAT que abarcan seis versiones de PDB, dos nombres de usuario de entornos de desarrollo y 27 linajes heurísticos.

«Se observa que tal escala y diversidad son inconsistentes con la gestión por parte de un solo operador, lo que plantea la posibilidad de que el malware haya sido desarrollado comercialmente o distribuido de forma privada», dijo la compañía. dicho. «Sin embargo, el vínculo con Silver Fox sólo se ha sugerido basándose en pruebas circunstanciales, y no hay pruebas suficientes para determinar de manera concluyente que son el mismo operador».

NVIDIA forma una alianza abierta y segura de IA con 37 miembros y el marco NOOA de fuentes abiertas – CYBERDEFENSA.MX

NVIDIA y otras 36 organizaciones han formado la Alianza abierta y segura de IA Desarrollar y compartir tecnologías, técnicas y herramientas abiertas para proteger el software y los agentes de inteligencia artificial (IA).

El grupo de 37 miembros abarca empresas de nube, seguridad, software empresarial e inteligencia artificial, incluidas Microsoft, Cisco, Cloudflare, CrowdStrike, Hugging Face, IBM, Palo Alto Networks, Red Hat y Linux Foundation.

Su alcance declarado cubre toda la pila de agentes, incluida la identidad, los permisos, el aislamiento, las barreras de seguridad, los registros, los formatos de los modelos, el escaneo multimodelo y los flujos de trabajo de codificación seguros.

El argumento es que los ciberdefensores necesitan modelos de IA que puedan leer, cambiar y ejecutar en su propio hardware, no sólo sistemas cerrados a los que se accede a través de la interfaz de programación de aplicaciones (API) de un proveedor.

El lanzamiento también trae su primera contribución técnica nombrada: Agentes OO de NVIDIA-labs (NOOA)un marco de investigación de Apache 2.0 diseñado para hacer que el comportamiento de los agentes sea más fácil de probar, rastrear, auditar y gobernar. Los materiales de lanzamiento no incluyen un estatuto, una junta directiva, flujos de trabajo técnicos, un cronograma de entrega o un repositorio de alianza compartido, y su sitio web independiente aún está en construcción.

Ciberseguridad

The Hacker News se comunicó con NVIDIA para obtener detalles sobre la gobernanza de la alianza, los compromisos de los miembros y los primeros entregables planificados, y actualizará esta historia con cualquier respuesta.

El primer código viene con una advertencia de zona de pruebas

Un arnés de agente es la capa de software alrededor de un modelo que representa el contexto, ejecuta acciones, gestiona el estado y decide cuándo se realiza una tarea. Bajo NOAesa capa se representa como una clase de Python. Los campos almacenan su estado, los métodos exponen sus capacidades, las cadenas de documentos actúan como mensajes y las anotaciones de tipo definen los contratos que debe seguir el modelo.

Un método que contiene un cuerpo de elipsis, …, se completa en tiempo de ejecución mediante un bucle controlado por un modelo de lenguaje grande (LLM). Un método que contiene Python ordinario sigue siendo un código determinista. La misma estructura permite a los desarrolladores utilizar flujos de trabajo familiares de prueba, seguimiento, control de versiones y refactorización en lugar de dividir el comportamiento del agente en indicaciones, esquemas de herramientas, devoluciones de llamadas y gráficos de flujo de trabajo.

En su propia evaluación, NVIDIA informó que el marco obtuvo una puntuación del 86,8 % en el punto de referencia de redescubrimiento de vulnerabilidades CyberGym L1 utilizando GPT-5.5, con acceso a la red bloqueado y comprobaciones basadas en reglas aplicadas a cada trayectoria.

El repositorio es igualmente directo sobre el riesgo. NOOA se puede configurar para ejecutar Python generado por LLM, que puede transmitir datos privados, eliminar archivos o modificar su entorno. Sus comprobaciones de árbol de sintaxis abstracta y listas de denegación de módulos se describen como controles de defensa en profundidad, «no como un límite de contención».

NVIDIA sitúa la contención fuera del propio NOOA. Los agentes que ejecutan código generado deben ejecutarse detrás de un aislamiento a nivel de sistema operativo, como un contenedor, una máquina virtual o su entorno de pruebas OpenShell. NOOA proporciona inspección y rastreo; el entorno limitado a nivel del sistema operativo es el límite de contención.

Una revisión del repositorio público realizada el 27 de julio encontró una etiqueta v0.0.6 fechada el 22 de julio. guía de lanzamiento dice que etiquetar una confirmación es la ceremonia de lanzamiento y que adjuntar ruedas integradas a una versión de GitHub separada es opcional.

Es guía de contribución dice que NVIDIA mantiene el desarrollo y que se aceptan contribuciones externas a través de solicitudes de extracción. El repositorio no tenía ningún archivo de hoja de ruta ni de gobernanza a nivel raíz.

El incidente de la cara de abrazo se convirtió en el argumento

NVIDIA vinculó el caso de la alianza a favor de modelos defensivos controlados localmente con la Intrusión de julio en Hugging Facedonde un sistema de agentes autónomos comprometió partes de la infraestructura de producción de la empresa.

Hugging Face identificó el acceso no autorizado a un conjunto limitado de conjuntos de datos internos y varias credenciales utilizadas por sus servicios. No encontró evidencia de manipulación de modelos públicos, conjuntos de datos, espacios, imágenes de contenedores o paquetes publicados.

Hugging Face dijo que el acceso inicial a su entorno se produjo a través de un conjunto de datos malicioso que abusaba de un cargador de conjuntos de datos de código remoto y de la inyección de plantillas en una configuración de conjunto de datos. La actividad avanzó hacia el acceso a nodos, la recopilación de credenciales y el movimiento lateral a través de varios grupos internos.

Hugging Face dijo que ejecutó agentes de análisis impulsados ​​por LLM en más de 17.000 acciones registradas para reconstruir la línea de tiempo, extraer indicadores de compromiso y mapear las credenciales que habían sido tocadas. Las API de modelo de frontera alojadas comercialmente rechazaron inicialmente los comandos de ataque, las cargas útiles de explotación y los artefactos de comando y control necesarios para el análisis.

En cambio, la compañía ejecutó el modelo GLM 5.2 de peso abierto en su propia infraestructura, que también mantuvo los datos del ataque y las credenciales de referencia dentro de su entorno. Su consejo operativo fue «tener un modelo capaz que pueda ejecutar en su propia infraestructura, examinado y listo antes de un incidente».

En este caso, la ventaja era el control operativo. El incidente no establece un modelo de apertura como sustituto de la identidad, el aislamiento o la contención.

Como informó anteriormente The Hacker News, OpenAI más tarde dicho su investigación preliminar encontró que GPT-5.6 Sol y un modelo previo al lanzamiento más capaz causaron el incidente mientras operaba con rechazos cibernéticos reducidos durante una evaluación interna de ExploitGym.

La divulgación de OpenAI describe un paso anterior en la cadena. Los modelos explotaron una vulnerabilidad de día cero en un proxy de caché de registro de paquetes alojado internamente para obtener acceso a Internet. Luego encadenaron vulnerabilidades y credenciales robadas en los sistemas OpenAI y Hugging Face mientras buscaban respuestas comparativas. OpenAI dijo que una cadena encontró una ruta de ejecución remota de código en los servidores de Hugging Face.

OpenAI dijo que Hugging Face detectó y detuvo la actividad en su infraestructura y ya había comenzado la contención y la reconstrucción forense cuando las empresas se conectaron.

Las revelaciones principales establecen que el modelo abierto ayudó a Hugging Face a reconstruir la intrusión y respaldó su respuesta. No muestran que GLM 5.2 haya detectado, detenido o contenido la infracción de forma independiente.

Una coalición sin manual de funcionamiento público

La alianza sigue un 24 de julio carta de la industria argumentando que los modelos descargables brindan a los defensores capacidades comparables a las de los atacantes, reducen la dependencia de proveedores individuales y permiten que el trabajo sensible permanezca en la infraestructura controlada por el usuario.

OpenAI, Google y Meta aparecen entre los firmantes de la carta, pero no figuran en la lista inaugural de miembros de la alianza. Anthropic no aparece en ninguna de las listas al 27 de julio de 2026.

Ciberseguridad

La plantilla por sí sola no explica esas ausencias. Firmar la carta de política y unirse a una coalición técnica son compromisos diferentes, y los materiales públicos no dicen por qué esas empresas están ausentes, si se están llevando a cabo discusiones sobre membresía o qué miembros deben contribuir para unirse.

Varias tecnologías citadas en el anuncio son anteriores a la coalición, incluida Hugging Face. tensores de seguridad formato de modelo, respaldado por HPE SPIFFE/SPIRE identidad de carga de trabajo, IBM y Red Hat Pozo de luz sistema de remediación, Microsoft MDASH arnés de seguridad multimodelo y el agente de codificación Grok Build de SpaceXAI. Son proyectos de miembros, no productos creados por alianzas.

Elástico dijo que contribuirá con investigación, herramientas y conocimiento arquitectónico en materia de seguridad, búsqueda, observabilidad y detección impulsada por IA. Multitud de huelga dijo que está desarrollando técnicas que utilizan modelos abiertos para detectar ataques contra sistemas y agentes de inteligencia artificial.

El Fundación Linux se describió a sí mismo como un socio inaugural y dijo que su función es proporcionar un lugar neutral para que las organizaciones competidoras colaboren. No indicó que la alianza esté alojada o gobernada formalmente como un proyecto de la Fundación Linux.

El registro público no distingue entre miembros que asignan ingenieros para el trabajo conjunto, contribuyen a proyectos existentes o respaldan la dirección de la coalición. Los flujos de trabajo publicados, los mantenedores, los procesos de lanzamiento o el código gobernado conjuntamente harían que el nivel de participación conjunta fuera más fácil de evaluar.

Por ahora, el registro público muestra una coalición, una posición política, varios compromisos de los miembros y una nueva versión de código identificable mantenida por NVIDIA, NOOA. La gobernanza de la alianza, la hoja de ruta conjunta, el primer entregable de varios miembros y los modelos, pesos y conjuntos de datos prometidos por NVIDIA siguen sin revelarse.

La alfombra roja de los ciberataques llega con sitios falsos para ver las películas nominadas a los Oscar 2026 – CYBERDEFENSA.MX

Mientras los focos iluminan la alfombra roja de Hollywood, en internet se despliega otro tipo de espectáculo mucho menos glamuroso: una oleada de fraudes digitales que utilizan el interés por las películas nominadas como gancho.

Según Kaspersky, se ha identificado un incremento significativo en la creación de dominios web diseñados para atraer a los usuarios que buscan ver las nominadas sin pagar.

Muchos de estos portales utilizan combinaciones de palabras clave como “Oscar 2026 Free Stream” o “Watch Full HD”, acompañadas del nombre de las películas candidatas.

A simple vista, estos sitios simulan ser servicios de streaming legítimos. Sin embargo, tras su apariencia de plataforma de vídeo se esconde una infraestructura diseñada para robar datos personales o infectar los dispositivos de las víctimas.

El truco del códec que nunca existió

Los delincuentes digitales han refinado su guion para esta edición de los premios. Si hace unos años el fraude se limitaba a ventanas emergentes y publicidad agresiva, ahora el engaño se desarrolla con técnicas más sofisticadas de ingeniería social.

Uno de los métodos más utilizados consiste en la falsa necesidad de instalar un complemento para reproducir la película. Cuando el usuario intenta ver un título popular, el sistema muestra un mensaje indicando que el navegador necesita un códec especial o una actualización del reproductor.

Ese archivo, en realidad, no tiene ninguna función relacionada con el vídeo. Se trata de un programa malicioso conocido como troyano de acceso remoto, una herramienta que permite a los atacantes controlar el ordenador o el móvil de la víctima sin que esta lo perciba.

Una vez instalado, el software puede abrir la puerta a múltiples ataques: desde el robo de archivos personales hasta el acceso a cuentas bancarias o redes sociales.

Notificaciones que esconden nuevas trampas

Otra de las tácticas más utilizadas por estas páginas fraudulentas consiste en solicitar permiso para enviar notificaciones al navegador. Bajo la promesa de continuar la reproducción de la película, el sitio pide al usuario que active las alertas.

Cuando la víctima acepta, comienza a recibir mensajes constantes que simulan advertencias de seguridad. Estas notificaciones afirman que el dispositivo está infectado o que se han detectado virus en el sistema.

El objetivo es dirigir al usuario hacia páginas de soporte técnico falso, una modalidad de fraude conocida como scareware. En estos portales, los estafadores intentan convencer a la víctima de que pague por un supuesto servicio de limpieza del ordenador o de protección antivirus.

Las Smart TV también entran en escena

En 2026 los ciberdelincuentes han ampliado su campo de acción hacia dispositivos conectados del hogar.

Los expertos en seguridad han detectado la distribución de aplicaciones no oficiales para televisores inteligentes que prometen acceso gratuito a catálogos de películas recién estrenadas. Estas aplicaciones suelen distribuirse en forma de archivos APK fuera de las tiendas oficiales.

Una vez instaladas, estas apps pueden utilizar el hardware del televisor para minar criptomonedas en segundo plano. Este proceso consume recursos del dispositivo, reduce su rendimiento y aumenta el consumo energético del hogar sin que el usuario sea consciente.

El robo de cuentas de streaming

Además de infectar dispositivos, muchas de estas páginas ilegales buscan otro tipo de botín digital: las credenciales de acceso a plataformas legítimas de entretenimiento.

A través de técnicas conocidas como secuestro de sesión, los atacantes pueden capturar las cookies de autenticación que utilizan servicios como Netflix, Disney+ o Apple TV+. Con estos datos, los delincuentes pueden acceder a las cuentas sin necesidad de conocer la contraseña.

Posteriormente, estos accesos se venden en mercados clandestinos de internet, donde las cuentas robadas se comercializan a precios muy bajos.

Cuando lo gratuito termina saliendo caro

El atractivo de ver una película sin pagar puede parecer tentador, es lógico, pero los riesgos pueden ser enormes.

Muchos de estos portales intentan instalar programas espía capaces de registrar todo lo que el usuario escribe en el teclado. Este tipo de software, conocido como keylogger, puede capturar contraseñas, datos bancarios o información personal sensible.

Además, algunas plataformas fraudulentas requieren desactivar sistemas de protección del navegador o del sistema operativo para poder reproducir el contenido. Esto deja el dispositivo expuesto a nuevas infecciones que pueden extenderse a otros equipos conectados a la misma red doméstica.

Cómo ver las nominadas sin poner en riesgo los dispositivos

Los expertos recomiendan recurrir únicamente a servicios de distribución oficiales para acceder a las películas nominadas. En los últimos años, la industria cinematográfica ha ampliado significativamente las opciones para ver estrenos en casa.

Muchas producciones candidatas a los premios ya están disponibles mediante alquiler digital bajo el modelo conocido como PVOD, que permite ver películas recientes en streaming por un precio reducido en comparación con la entrada de cine.

El precio de estas opciones legales suele ser inferior a los daños económicos que puede provocar un robo de identidad digital o el secuestro de una cuenta bancaria.

Además, mantener los dispositivos actualizados, utilizar software de seguridad fiable y evitar la descarga de archivos desde páginas desconocidas sigue siendo la mejor estrategia para disfrutar del cine sin convertirse en protagonista de un ciberataque.

Los afiliados de Cl0p apuntan a PTC Windchill y FlexPLM expuestos a Internet con RCE no autenticado – CYBERDEFENSA.MX

Los actores de amenazas vinculados a la campaña de ransomware Cl0p (también conocido como Chubby Scorpius, FIN11, Graceful Spider y Lace Tempest) están explotando fallas en las implementaciones de PTC Windmill y FlexPLM expuestas a Internet como parte de una nueva campaña de extorsión de datos.

«Los atacantes encadenan una divulgación de información de autenticación previa en el punto final FlexPLM WSDL con una falla del lado del servidor en el servlet de inicio de sesión de Windchill, lo que permite la ejecución remota de código no autenticado y la implementación de shells web JSP con nombres hexadecimales en /Windchill/login/», según un nuevo aviso coordinado publicado por Ransom-ISAC junto con eCrime.ch y DEFUSED.

Al lograr un punto de apoyo inicial, se descubrió que los atacantes realizaban enumeraciones del sistema de archivos, escenificaban datos de ingeniería/diseño y, en última instancia, llevaban a cabo doble extorsión y robo de datos. Los objetivos de la campaña incluyen los sectores manufacturero, automotriz, aeroespacial y minorista.

Ciberseguridad

Se sospecha que los actores de amenazas están explotando CVE-2026-12569 (puntuación CVSS: 9,3), una falla de seguridad crítica en PTC Windmill que se agregó al catálogo de vulnerabilidades explotadas conocidas (KEV) de la Agencia de Seguridad de Infraestructura y Ciberseguridad de EE. UU. (CISA) a fines del mes pasado.

En un aviso, PTC advirtió a los clientes que había «recibido informes continuos de una mayor actividad de amenazas», y agregó que atacantes desconocidos están explotando la vulnerabilidad para implementar shells web JSP contra sistemas susceptibles.

«En las intrusiones observadas, este RCE está encadenado con un defecto separado de divulgación de información previa a la autenticación en el punto final FlexPLM WSDL (CVSS v3.1 7.5) para permitir la explotación no autenticada», dijeron los investigadores Brandon Parsons, Corsin Camichel y Simo Kohonen.

Ransom-ISAC ha compartido cuatro direcciones IP como indicadores de compromiso (IoC), todas las cuales coinciden con las compartidas por PTC.

  • 216.152.148.54
  • 216.152.151.204
  • 104.243.35.63
  • 5.180.41.35

Los correos electrónicos de extorsión parecen provenir de cuentas previamente comprometidas y se envían a cientos de usuarios dentro de una organización afectada, junto con formas de contactar al equipo de ransomware Cl0p.

Ciberseguridad

En una publicación separada en X, ReliaQuest dijo que observó actores de amenazas explotando activamente CVE-2026-12569 para facilitar la «ejecución remota de código no autenticado y la implementación de shell web JSP para la ejecución remota de comandos y la exfiltración de datos confidenciales de productos».

«El actor detrás de estos ataques aún no está confirmado. Sin embargo, el arte observado comparte características con campañas anteriores de Cl0p dirigidas a aplicaciones empresariales y repositorios de datos de alto valor», dice. agregado.

La pandilla Cl0p tiene un historial de perseguir fallas de seguridad en productos empresariales ampliamente utilizados para ingresar a organizaciones objetivo de robo de datos y ataques de extorsión. Las campañas anteriores montadas por el grupo han convertido en armas dispositivos de transferencia de archivos, incluidos los de Accellion FTA, GoAnywhere MFT, SolarWinds Serv-U FTP, Cleo y MOVEit Transfer, así como una vulnerabilidad en Oracle E-Business Suite.

Golden Chickens resurge con cuatro nuevas familias de malware e implantes modulares – CYBERDEFENSA.MX

Los actores de amenazas detrás del ecosistema de malware como servicio (MaaS) de Golden Chickens han resurgido con cuatro nuevas familias de malware, lo que indica que los operadores no dan señales de detenerse a pesar de las amplias revelaciones públicas sobre su funcionamiento interno.

Las familias de malware en cuestión son: TinyEgg, ChonkyChicken, una variante modularizada de ChonkyChicken y una utilidad de robo de credenciales de navegador web modificada con nombre en código ChromEggscalator. Insikt Group de Recorded Future está rastreando al grupo bajo el nombre de TAG-195.

TAG-195 es un desarrollador de malware como servicio (MaaS) con motivación financiera cuyas herramientas se han vinculado previamente a TAG-127 como operador y cliente. La compañía de inteligencia de amenazas dijo que también observó a TAG-127 implementando TinyEgg a través de Campañas de ingeniería social estilo ClickFix que engañan a los usuarios desprevenidos para que ejecuten manualmente comandos maliciosos.

«Las cuatro nuevas familias indican una transición arquitectónica y una evolución en el ecosistema TAG-195 MaaS», dijo Recorded Future. «Las cuatro familias comparten un conjunto común de rasgos arquitectónicos: mecanismos consistentes de comando y control, un enfoque de persistencia compartido, ofuscación de cadenas y ejecución a través del mismo modelo de entrega».

Ciberseguridad

Una breve descripción de cada una de las herramientas es la siguiente:

  • TinyEgg, una puerta trasera ligera de acceso inicial que proporciona perfiles de host, acceso interactivo al shell y gestión de persistencia
  • ChonkyChicken, un implante con todas las funciones que amplía TinyEgg con robo de credenciales del navegador, control de sesión en vivo del navegador mediante el protocolo Chrome DevTools (CDP), ejecución remota respaldada por credenciales, reconocimiento de red y vigilancia sostenida.
  • Una versión modularizada de ChonkyChicken que introduce una arquitectura de controlador y complemento que permite al controlador solicitar y cargar 14 módulos de capacidad discretos según demanda en lugar de incorporar toda la funcionalidad en el implante.
  • ChromEggscalator, un sucesor de TerraStealerV2 y una versión modificada de una herramienta de omisión de cifrado de Chrome disponible públicamente llamada ChromElevator

El cambio es una señal de que Golden Chickens, también llamado Venom Spider, está refinando activamente su arsenal a través del desarrollo activo, mientras deliberadamente pasa a herramientas modulares impulsadas por operadores para la evasión de defensa.

Asociadas con una familia de malware llamada More_eggs, las herramientas del actor de amenazas han sido utilizadas por otros grupos de delitos cibernéticos como Cobalt Group (también conocido como Cobalt Gang), Evilnum y FIN6. Otro actor de amenazas asociado con Golden Chickens MaaS es TAG-127, que utiliza ClickFix o VenomLNK como métodos de entrega.

Se ha descubierto que las cadenas de ataque aprovechan los señuelos ClickFix para ejecutar cargas útiles OCX descargadas de la infraestructura de preparación controlada por el atacante, lo que resulta en la instalación de TinyEgg. La funcionalidad del malware se limita al acceso inicial y las funciones de creación de perfiles, y toda la capacidad posterior a la explotación se transfiere a ChonkyChicken. TinyEgg también está diseñado para finalizar la ejecución si se detectan entornos de pruebas y de análisis automatizados.

El malware establece conexiones con un servidor C2 utilizando WebSockets para facilitar un shell de comandos interactivo, ejecutar entradas proporcionadas por el operador a los comandos de sesión de shell activos, enviar la salida al controlador y preparar cargas útiles OCX.

Ciberseguridad

La versión modular de ChonkyChicken, por otro lado, admite 14 componentes diferentes que se obtienen de la infraestructura C2 según sea necesario, lo que permite a los operadores ofrecer selectivamente ciertas funciones sobre la marcha que las arquitecturas monolíticas de malware no pueden admitir fácilmente sin un mecanismo de actualización. Los 14 módulos permiten las siguientes funciones:

  • Gestión de procesos
  • Captura de pantalla y enumeración de monitores.
  • Manipulación de archivos
  • Ejecución de comando
  • Reconocimiento de red
  • Reconocimiento basado en dominios
  • Captura del portapapeles
  • Registro de teclas
  • captura de audio
  • Comprobación de tiempo de inactividad
  • Solicitud HTTP/S a través del host
  • Robo del navegador a través de ChromEggscalator
  • Gestión de persistencia

La versión modular también admite un módulo llamado «wtrack» cuyo propósito aún se desconoce. Esto sugiere la adición de una capacidad activa en desarrollo.

«Es casi seguro que la transición de TAG-195 a una arquitectura modular reduce la exposición a la detección estática del implante base y probablemente también refleja los incentivos comerciales inherentes al modelo MaaS, incluida la capacidad de proporcionar capacidades selectivamente a los operadores, limitar la exposición si un cliente se ve comprometido y atender una gama más amplia de requisitos operativos», dijo la compañía de ciberseguridad.

El exploit Certighost permite a usuarios de Active Directory con pocos privilegios hacerse pasar por un controlador de dominio – CYBERDEFENSA.MX

Los investigadores H0j3n y Aniq Fakhrul publicaron un exploit funcional el 24 de julio que permite a un usuario de Active Directory con pocos privilegios obtener un certificado para un controlador de dominio y autenticarse como esa máquina.

Le pusieron el nombre en código a la falla. Certighost. Debido a que las cuentas de controlador de dominio tienen derechos de replicación de directorios, la credencial Kerberos resultante puede recuperar el krbtgt secreto a través de DCSync.

Microsoft solucionó el problema de los Servicios de certificados de Active Directory (AD CS) diez días antes como CVE-2026-54121. Microsoft clasificó la falla como autorización inadecuada y le asignó una puntuación CVSS de 8,8.

La explotación requiere acceso a la red y una cuenta de dominio, pero no derechos de administrador ni interacción del usuario. En la prueba de los investigadores, un valor normal Domain Users La cuenta podría crear una cuenta de computadora con la configuración predeterminada. ms-DS-MachineAccountQuota valor de 10 o reutilizar uno que ya controlaba.

La cadena también requería una CA empresarial que siguiera la ruta de la cadena vulnerable, inscripción a través de la plantilla de máquina predeterminada y accesibilidad de la red desde la CA hasta los oyentes SMB y LDAP del atacante.

Las organizaciones que ejecutan una CA empresarial deben instalar las actualizaciones de Microsoft del 14 de julio en los hosts de AD CS. Hasta el 24 de julio, ninguna fuente primaria revisada por The Hacker News informó sobre explotación en la naturaleza, pero la prueba de concepto completa era pública. Esa falta de presentación de informes no prueba que no se haya producido explotación.

Los investigadores también documentaron una forma probada en laboratorio de desactivar el recurso de persecución cuando no es posible aplicar parches de inmediato, aunque puede interrumpir los flujos de inscripción legítimos.

Ciberseguridad

El error se encuentra en un retroceso de inscripción de AD CS conocido como persecución. Cuando una autoridad de certificación (CA) no puede obtener la información de una entidad final, la Protocolo de inscripción de Windows permite que una solicitud proporcione cdcel servidor de Active Directory con el que contactar, y rmdel objeto de la máquina a resolver.

los investigadores encontró que la CA siguió la información proporcionada por el solicitante cdc host a través del Bloque de mensajes del servidor (SMB) y el Protocolo ligero de acceso a directorios (LDAP) sin demostrar primero que era un controlador de dominio real.

Un atacante podría ejecutar servicios LDAP y Autoridad de seguridad local (LSA) no autorizados, transmitir el desafío de autenticación de la CA al controlador de dominio real a través de Netlogony devolver el controlador de dominio de destino objectSid y dNSHostName. Una cuenta de máquina controlada proporcionó la identidad de dominio válida necesaria para que la CA continúe. La CA autenticó esa cuenta y luego firmó la identidad del controlador de dominio de destino en el certificado.

El explotación pública Automatiza la cadena. Crea una cuenta de computadora o reutiliza una especificada con --computer-name. La herramienta inicia oyentes en los puertos. 445 y 389 y transmite el desafío de la CA al controlador de dominio real a través de Netlogon. Luego presenta el cdc y rmd atributos y escribe un PFX caché de credenciales de archivos y Kerberos.

El exploit utiliza criptografía de clave pública para la autenticación inicial en Kerberos (PKINIT) para autenticarse como controlador de dominio de destino. La credencial resultante puede solicitar secretos de cuenta a través de DCSyncincluido krbtgt.

El análisis binario de los investigadores encontró que Microsoft Actualización de julio agrega CRequestInstance::_ValidateChaseTargetIsDC a certpdef.dll antes de que el CA siga una persecución. La validación rechaza literales de IP, nombres demasiado largos y metacaracteres LDAP. También requiere exactamente un objeto de computadora de Active Directory coincidente cuyo nombre DNS coincida con el objetivo y cuyo userAccountControl incluye SERVER_TRUST_ACCOUNT (8192). un mas tarde SID la comparación bloquea la sustitución de objetos.

Ciberseguridad

El exploit público se probó en un bosque de Windows Server 2016 o posterior con una CA empresarial, la plantilla de certificado de máquina predeterminada y la cuota de cuenta de máquina predeterminada. El registro NVD enumera por separado desde Windows Server 2012 hasta Windows Server 2025, incluidas las ediciones Server Core enumeradas, como afectadas. También enumera las versiones 1607 y 1809 de Windows 10. La falla estaba ausente en Catálogo de vulnerabilidades explotadas conocidas de CISA el 24 de julio.

Los investigadores informaron la falla a Microsoft el 14 de mayo. Microsoft la confirmó el 22 de mayo y la parchó el 14 de julio. Los investigadores la revelaron públicamente el 24 de julio. Los administradores que no puedan parchear inmediatamente pueden borrar el indicador de persecución y reiniciar los Servicios de Certificate Server:

certutil -setreg policy\EditFlags -EDITF_ENABLECHASECLIENTDC

Restart-Service CertSvc -Force

Los investigadores probaron esa mitigación sólo en un laboratorio controlado. Recomiendan prepararlo primero y tratar la actualización de julio como una solución permanente.

The Gentlemen refuerza sus ciberataques con un nuevo malware capaz de controlar equipos antes del cifrado – CYBERDEFENSA.MX

El grupo de ransomware The Gentlemen continúa aumentando el nivel de sus ataques. La organización criminal ha comenzado a utilizar herramientas desarrolladas específicamente para infiltrarse en las redes corporativas, recopilar información y mantener el control de los sistemas antes de activar el cifrado de los archivos.

Las últimas investigaciones confirman que el grupo no solo ha intensificado su actividad, sino que también continúa perfeccionando sus capacidades técnicas.

Un malware diseñado para controlar los equipos antes del ataque

La investigación del equipo GReAT de Kaspersky ha identificado un backdoor inédito desarrollado en lenguaje Go que los atacantes instalan antes de ejecutar el ransomware.

Su misión consiste en recopilar información sobre el equipo y la red, establecer comunicación con los servidores de los ciberdelincuentes y permitir la ejecución remota de órdenes para preparar la intrusión.

Los analistas explican que «los ciberdelincuentes han evolucionado sus tácticas mediante el uso de herramientas desarrolladas a medida».

Además, señalan que este implante «facilita la recopilación de información y el control de los sistemas comprometidos antes del despliegue del ransomware», proporcionando a los atacantes un conocimiento mucho más detallado del entorno que van a comprometer.

Una amenaza cada vez más sofisticada

The Gentlemen, surgido previsiblemente a mediados de 2025, opera bajo el modelo Ransomware-as-a-Service (RaaS), en el que distintos afiliados utilizan su infraestructura para lanzar ataques contra empresas de sectores como manufactura, servicios tecnológicos, sanidad, finanzas, construcción o logística.

La investigación también detectó que «el acceso a algunos sistemas ocurrió mucho antes de la infección por ransomware», un hecho que «podría significar que el acceso inicial no fue realizado por The Gentlemen, sino por otro actor de amenazas».

Esto apunta a una posible colaboración con los conocidos como Initial Access Brokers, especializados en vender accesos ya comprometidos a redes corporativas.

También prueban una nueva variante para Windows

Los investigadores descubrieron igualmente una nueva variante del ransomware escrita en lenguaje C y orientada específicamente a sistemas Windows.

Hasta ahora el grupo utilizaba principalmente una versión desarrollada en Go, por lo que este cambio podría responder a una estrategia para perfeccionar sus herramientas en ataques reales.

Durante una de las intrusiones también intentaron eliminar el software de seguridad instalado en los equipos, aunque la maniobra fue detectada y bloqueada antes de que pudiera desactivar la protección.

Fatih Sensoy, experto en seguridad de Kaspersky GReAT, advierte que «The Gentlemen está ganando rápidamente reputación entre los actores de amenazas» y que «las nuevas variantes basadas en C sugieren que el grupo está perfeccionando activamente sus capacidades», por lo que recomienda a las organizaciones reforzar la gestión de vulnerabilidades y el endurecimiento de sus sistemas para reducir el riesgo de sufrir este tipo de ataques.

El grupo de ransomware The Gentlemen continúa aumentando el nivel de sus ataques. La organización criminal ha comenzado a utilizar herramientas desarrolladas específicamente para infiltrarse en las redes corporativas, recopilar información y mantener el control de los sistemas antes de activar el cifrado de los archivos.

La evolución de The Gentlemen supone un cambio relevante en su forma de operar. Además del ransomware, los atacantes despliegan un backdoor diseñado para obtener datos del entorno de la víctima, ejecutar órdenes de forma remota y preparar el ataque con mayor precisión, aumentando así las posibilidades de éxito y dificultando la respuesta de los equipos de seguridad.

Hace solo unos días, Escudo Digital informaba del ciberataque de The Gentlemen contra VASBE, empresa de vigilancia privada especializada en la protección de sedes bancarias y entidades financieras.

El malware HollowGraph oculta archivos C2 y robados en eventos de Microsoft 365 con fecha de 2050 – CYBERDEFENSA.MX

Un implante de espionaje recién descubierto ha estado utilizando un sistema secuestrado microsoft 365 calendario como canal de comando, plantar instrucciones para operadores y sacar de contrabando archivos robados como archivos adjuntos en eventos del calendario fechados en el año 2050.

Grupo-IBque nombró el malware Gráfico huecodice que el enfoque mueve las tareas y los datos robados a través del tráfico legítimo de la API de Microsoft Graph, por lo que la actividad parece una charla normal de Microsoft 365 y los controles de red vinculados a destinos propiedad del atacante no tienen nada que señalar.

El implante es una DLL .NET que admite solo dos comandos, get y sendy nunca llega a un servidor propiedad del atacante para obtener cargas útiles. En cambio, trata el calendario del buzón comprometido como un punto muerto bidireccional.

Para realizar tareas, consulta el calendario para ver un evento que el operador haya plantado, enterrado en 2050-05-13por lo que es poco probable que el propietario del buzón se desplace hasta él y lea las instrucciones de un archivo adjunto. Para exfiltrar, hace lo contrario: cifra el archivo robado, crea su propio evento en el futuro lejano y carga los datos como uno o más archivos adjuntos.

Todo lo que se mueve a través del calendario está envuelto en cifrado híbrido RSA y AES-256, con pares de claves separados para las tareas entrantes y los datos salientes.

Ciberseguridad

Un segundo canal, más tosco, mantiene vivo el acceso a Graph. A través de DNS, HollowGraph actualiza los detalles de inicio de sesión de Entra ID (Azure AD) de la aplicación: su ID de inquilino, ID de cliente, secreto de cliente y buzón de correo de destino. Decodifica esos valores de los registros AAAA IPv6 enviados por un dominio atacante, cloudlanecdn[.]comluego los escribe a logAzure.txtun archivo disfrazado de registro de rutina. Esas son credenciales de cliente almacenadas, no tokens de acceso y, a diferencia del tráfico del calendario, este canal se ejecuta de forma clara.

Group-IB vincula a HollowGraph con Caverna con gran confianza, en la sintaxis de comandos compartida y en la correspondencia de tareas internas. Cavern es un marco de puerta trasera modular que Check Point documentado a principios de este mes y atribuido a un actor vinculado al Ministerio de Inteligencia y Seguridad iraní al que llama Mantícora de cavernaun grupo que, según dice, se superpone con los conocidos grupos iraníes MuddyWater y Lyceum.

Pero el vínculo firme es con el código, no con la tripulación. Group-IB no nombrará al operador detrás de esta campaña: «Basándonos en la evidencia disponible actualmente, no podemos atribuir con seguridad esta actividad a ningún actor de amenaza previamente identificado», escribió, señalando sólo una superposición de baja confianza con Lyceum, un subgrupo del actor iraní OilRig. El buzón de exfiltración comprometido pertenece a una organización israelí, pero Group-IB lo trata como geografía de la víctima, no como atribución.

Group-IB encontró el implante en al menos 12 máquinas, solo unas tres de ellas hablaban activamente con el atacante durante la ventana de análisis, con un tráfico de víctimas del 3 de junio al 9 de julio de 2026. Lee esa huella pequeña y selectiva como espionaje dirigido en lugar de crimen oportunista, aunque la técnica detrás de esto podría reutilizarse mucho más ampliamente que esta campaña.

Aquí no hay ninguna vulnerabilidad del software de Microsoft ni ningún parche que implementar. HollowGraph utiliza una cuenta comprometida y la funcionalidad normal de Graph API, que es exactamente la razón por la que es difícil de detectar. El trabajo se centra en la identidad y los permisos de las aplicaciones, además de la supervisión, no en un parche.

Que estar atento

Los consejos de detección de Group-IB se basan en los propios hábitos del malware y las señales más claras se encuentran en el propio calendario. Busque eventos que lleven:

  • una fecha en el futuro lejano, específicamente 2050-05-13;
  • un asunto que es un GUID simple o que coincide con el del operador Event ID: o Boss{..}ID{..} denominación;
  • archivos adjuntos nombrados File{n}.txt.

Por el lado de la identidad, la firma recomienda restringir y auditar las aplicaciones OAuth de credenciales de cliente que pueden llegar a Graph y alertar sobre secretos de clientes recién creados, además de la higiene habitual de Entra ID de acceso condicional, rotación de credenciales y detección de tokens anómalos.

Ciberseguridad

Para la detección, audite Microsoft Graph y la actividad del buzón para detectar cambios en el calendario impulsados ​​por la aplicación: eventos creados, archivos adjuntos cargados o asuntos cuyo nombre cambió por una aplicación en lugar de una persona. Mire también el DNS, para consultas AAAA inusualmente frecuentes y subdominios largos y de alta entropía dirigidos a un solo dominio. cazando para cloudlanecdn[.]com y el logAzure.txt El archivo de configuración es el primer paso rápido, y el conjunto completo de indicadores, incluidos los hashes de archivos, se encuentra en el informe de Group-IB.

Ocultar comando y control en servicios confiables de Microsoft es no nuevo; los atacantes ya lo han ejecutado a través de las bandejas de entrada de Outlook, carpetas de borradores y OneDrive. Los acontecimientos estacionados en 2050, donde nadie mira, son simplemente los últimos puntos que los defensores no tenían motivos para inspeccionar. El operador aún no tiene nombre, y el tráfico de víctimas fluía apenas el 9 de julio, lo que hace que valga la pena echar un vistazo a esas entradas del calendario del futuro lejano.

UAC-0145 utiliza CAPTCHA de ClickFix para infectar dispositivos ucranianos con malware – CYBERDEFENSA.MX

Se ha observado que actores de amenazas patrocinados por el estado ruso aprovechan la infame estrategia ClickFix para engañar a objetivos ucranianos para que infecten sus propias máquinas con malware de robo de datos.

Según el Equipo de Respuesta a Emergencias Informáticas de Ucrania (CERT-UA), la actividad se ha atribuido a UAC-0145un subgrupo dentro de Sandworm, una unidad de piratería avanzada afiliada a GRU, la principal agencia de inteligencia militar extranjera de Rusia.

En estos ataques, se ha descubierto que los actores de amenazas aprovechan comprobaciones CAPTCHA falsas en sitios web comprometidos que indican a los posibles objetivos que ejecuten un comando de PowerShell en la terminal.

«El comando mencionado, por ejemplo, podría estar destinado a descargar y guardar un archivo VBS en el directorio de ejecución automática de inicio; una de las variantes de dicho programa se llamaba GHETTOVIBE», CERT-UA dicho en una alerta.

Ciberseguridad

Los ataques también implican el uso de SCOUTCURL, un script de PowerShell que realiza un reconocimiento básico recopilando detalles sobre la máquina infectada. Algunos de los otros programas maliciosos encontrados en los puntos finales infectados son los siguientes:

  • FLUIDLEECH y LOADLOOP, que actúan como cargadores, mientras que el primero se hace pasar por software para eliminar virus informáticos.
  • FREAKYPOLL, una puerta trasera de Python

Se estima que al menos 10 sitios web se vieron comprometidos como parte de esta campaña entre junio y julio de 2026. Además de aprovechar Cloaking.House, un servicio de filtrado de tráfico que permite mostrar diferentes páginas a diferentes visitantes, se descubrió que los atacantes utilizan una herramienta personalizada llamada SMARTAXE para alterar dinámicamente el contenido de una página web según el visitante del sitio y mostrar una verificación CAPTCHA.

El contenido CAPTCHA que se inyectará en la página web emplea el Técnica EtherHiding para recuperar el nombre de dominio del recurso remoto de un contrato inteligente de Ethereum utilizando una dirección especificada en el código fuente.

CERT-UA dijo que también identificó al actor de amenazas que utiliza otras técnicas de ataque para ingresar a los dispositivos, incluido el uso de puertas traseras en dispositivos Android mediante la distribución de archivos APK a través de aplicaciones de mensajería, disfrazándolos de herramientas de seguridad. El malware incrustado en el archivo APK es una puerta trasera con todas las funciones con nombre en código COWARDDUCK que puede recopilar clandestinamente los siguientes detalles:

  • Contactos
  • Archivos que coinciden con ciertas extensiones («.conf», «.json», «.ovpn», «.txt», «.doc», «.docx», «.xls», «.xlsx», «.pptx», «.zip» y «.rar») de los directorios: «DCIM», «Documentos», «Descargas», «Imágenes» y «Alarmas».
  • Geolocalización en tiempo real

Además, el malware utiliza la API del servicio en la nube de Dropbox para cargar archivos, mientras recupera comandos o datos de un servidor externo o de sitios legítimos como steamcommunity.[.]com.

Ciberseguridad

El uso de ClickFix por parte del equipo de piratería respaldado por el Kremlin marca un cambio con respecto a campañas anteriores que han utilizado instaladores troyanizados para Microsoft Windows u Office que contienen una puerta trasera incorporada o software antivirus falso compartido a través de la aplicación de mensajería Signal.

La divulgación se produce mientras ClickFix continúa siendo una técnica de ingeniería social eficaz para la distribución de malware en todo el panorama de amenazas cibernéticas, y los delincuentes la aprovechan para distribuir OXLOADER, Mistic, SCMBANKER, ClickLock Stealer, TELEPUZ y ACR Stealer.

La falla de OpenSSL HollowByte podría congelar la memoria del servidor con solicitudes TLS de 11 bytes – CYBERDEFENSA.MX

Once bytes harán que un servidor OpenSSL sin parches reserve hasta 131 KB de memoria para un mensaje que nunca llega. En los sistemas glibc que Okta probó, esa memoria desaparece hasta que se reinicia el proceso.

OpenSSL envió el byte hueco Se solucionó en junio sin CVE, sin avisos y sin entrada de registro de cambios que lo apunte. El equipo rojo de Okta, que informó del error de denegación de servicio y le puso nombre, publicó los detalles el jueves.

Las versiones fijas son OpenSSL. 4.0.1, 3.6.3, 3.5.7, 3.4.6 y 3.0.21todos con fecha del 9 de junio. Todas las versiones de esas ramas anteriores a las fijas lo tienen. Nada en una canalización de parches normal le indicará dónde están: no hay ningún identificador que pueda coincidir con un escáner ni ningún aviso que leer.

El defecto es que OpenSSL tomó la palabra del atacante. Cada mensaje de protocolo de enlace TLS lleva un encabezado de 4 bytes, tres de los cuales declaran la longitud del cuerpo. Las versiones anteriores aumentaron el búfer de recepción al tamaño declarado en el momento en que llegó el encabezado, antes de que apareciera un solo byte del cuerpo y antes de que se ejecutaran las comprobaciones del protocolo de enlace.

Para un ClientHello entrante, el límite máximo es de 131 KB. Luego el hilo trabajador se bloquea, esperando un cuerpo que nunca llega. Sin autenticación, sin sesión, sin intercambio de claves.

El recuerdo no vuelve

Por sí solo, eso es un ataque de agotamiento de la conexión, y esos son tan antiguos como Slowloris. Lo que hace que HollowByte se mantenga es simplista. Cuando el atacante interrumpe la conexión, OpenSSL libera el búfer, pero glibc retiene fragmentos pequeños y medianos para reutilizarlos en lugar de devolverlos al kernel.

El ataque varía el tamaño reclamado en cada conexión y, en las pruebas de Okta, eso fue suficiente para evitar que el asignador reutilizara lo que liberó. El montón se fragmenta, el tamaño del conjunto residente aumenta y permanece así mucho tiempo después de que el atacante se ha ido.

Ciberseguridad

En las pruebas NGINX de Okta, un servidor de 1 GB fue eliminado por OOM con 547 MB ​​de memoria congelada en fragmentos. En un servidor de 16 GB, HollowByte bloqueó el 25% de la memoria del sistema sin siquiera cruzar el límite de conexión, razón por la cual el Equipo Rojo dice «Las defensas estándar que limitan la conexión no lo detendrán».

Esas cifras son propiedad de Okta y no publicó ningún código de explotación junto con ellas. The Hacker News no encontró ningún repositorio público de prueba de concepto en GitHub hasta el 18 de julio.

OpenSSL decidió que esto no era una vulnerabilidad

El solicitud de extracción de Matt Caswell, quien escribió el parche, lo dice claramente: el equipo de seguridad optó por «manejar esto como una única solución de ‘error o endurecimiento’». El propio OpenSSL política de seguridad define cuatro niveles de gravedad, desde Crítico hasta Bajo, y «error o endurecimiento» no se encuentra entre ellos.

Incluso un problema bajo obtiene un CVE, una nota de registro de cambios y una entrada en la página de vulnerabilidades. HollowByte no tiene ninguno de los tres. The Hacker News no encontró ninguna mención de la solución en el notas de lanzamiento o en las 23 entradas de OpenSSL 4.0.1 registro de cambios.

OpenSSL no ha dicho por qué. Este es su caso: 131 KB por conexión es pequeño, cada servidor TLS asigna memoria por conexión y una asignación limitada no es una vulnerabilidad. La respuesta de Okta es que el recuerdo nunca vuelve.

Hacker News ha preguntado a OpenSSL por qué HollowByte se clasificó por debajo de Low y si la solución alcanzó las ramas de soporte extendido 1.1.1 y 1.0.2. También preguntó a Okta si la fragmentación sobrevive a asignadores distintos de glibc. Esta historia se actualizará con cualquier respuesta.

La línea del proyecto es más fina de lo que parece. En enero, OpenSSL asignó CVE-2025-66199calificado como Bajo, debido a un error de compresión de certificados TLS 1.3 en el que una longitud proporcionada por un par hizo crecer un búfer de montón antes de la validación, con un valor de alrededor de 22 MiB por conexión.

Ese necesitaba cuatro cosas para alinearse: compresión de certificados compilada, un algoritmo de compresión disponible, la extensión negociada y, en los servidores, certificados de cliente solicitados. HollowByte no necesita ninguno de ellos.

El mismo lanzamiento del 9 de junio asignado CVE-2026-34183clasificado como moderado, a crecimiento de memoria ilimitado en el controlador QUIC PATH_CHALLENGE. Ambos son DoS por agotamiento de la memoria. Ambos obtuvieron números.

Ciberseguridad

El lanzamiento también cerró 18 CVE, incluido un uso después de la liberación de alta gravedad en PKCS7_verify(), por lo que cualquiera que ejecute una de esas compilaciones ascendentes tiene la solución sin que se lo digan.

Río abajo es peor. sombrero rojo incumplimiento documentado es realizar una copia de seguridad en lugar de mover la versión, por lo que un paquete parcheado aún informa la versión a partir de la cual se creó. Lo que normalmente resuelve esto es el aviso y el feed OVAL, ambos codificados con nombres CVE. No hay ningún CVE aquí para ingresar.

Eso deja el registro de cambios del paquete o el mantenedor: pregunte si cambiaron la base en la versión del 9 de junio o si tomaron el parche, que es una solicitud de extracción. 30792 para maestro y 4.0, 30793 para 3.6, 3.5 y 3.4, y 30794 para 3.0.

Si crea OpenSSL usted mismo, actualice a la versión indicada y reinicie lo que cargó la versión anterior.

La solución cubre solo TLS. Caswell escribió en la solicitud de extracción que DTLS se quedó solo porque hacerlo correctamente habría sido mucho más invasivo y que el proyecto decidió no molestarse con eso por ahora. The Hacker News comparó la fuente de OpenSSL en las etiquetas 3.6.2 y 3.6.3 y encontró que el archivo de protocolo de enlace DTLS tenía bytes idénticos en toda la solución. En 4.0.1, la versión más reciente, esa ruta todavía dimensiona su búfer a partir de la longitud que declara el par.

OpenSSL no ha clasificado esa ruta ni se ha comprometido a solucionarla. Las notas de la versión, el registro de cambios y la página de vulnerabilidades no dicen nada al respecto. La solicitud de extracción sí lo hace.