Grupo de espionaje ruso utiliza el novedoso exploit Zimbra para robar datos confidenciales de países occidentales

Un grupo de amenazas patrocinado por el estado ruso ha estado robando datos confidenciales de gobiernos y organizaciones comerciales desde julio de 2025 a través de un novedoso exploit en un popular software empresarial basado en Linux, advirtieron en un comunicado las autoridades estadounidenses y los funcionarios cibernéticos de más de una docena de otros países. asesoramiento conjunto sobre ciberseguridad Jueves.

La campaña de espionaje más reciente de Laundry Bear implica la explotación de una vulnerabilidad de día cero en Zimbra Collaboration Suite que no fue parcheada hasta noviembre de 2025, cinco meses después de que los ataques estuvieran en marcha, dijeron los funcionarios.

El exploit solo requiere una vista (sin clics) y permite a los atacantes robar el correo electrónico de los 90 días anteriores, la contraseña de la cuenta, el historial de búsqueda, el directorio de correo electrónico de la organización víctima, tokens de autenticación de dos factores y otras contraseñas recién creadas.

«La naturaleza encubierta y persistente de esta actividad, junto con la ausencia de cualquier extorsión financiera conocida, indica casi con certeza la participación de este grupo en actividades de espionaje con el respaldo del gobierno ruso», escribieron los funcionarios en el aviso.

“Además, los ataques extensivos a Ucrania, antes de su uso contra Estados Unidos y otros aliados de la OTAN, perfilan una tendencia creciente dentro de los grupos de ciberamenazas rusos a apuntar primero a los usuarios ucranianos, como objetivo prioritario y como banco de pruebas para técnicas cibernéticas maliciosas antes de un despliegue global más amplio”.

El grupo de espionaje patrocinado por el estado, también conocido como Void Blizzard, ha comprometido a gobiernos y organizaciones en los sectores de defensa, educación, energía, aplicación de la ley, medios de comunicación, finanzas, transporte y tecnología.

La campaña de un año de duración de Laundry Bear que implica la explotación de CVE-2025-66376 muestra más capacidades técnicas, incluida una carga útil de JavaScript personalizada que entrega a víctimas específicas a través de correos electrónicos de phishing. El grupo de amenazas probablemente también podría adaptar la novedosa capacidad de extracción y agregación de datos, denominada “colmena”, para explotar otras vulnerabilidades, advirtieron los funcionarios.

La calificación de gravedad media del defecto, 6,1, subraya el desafío que enfrentan regularmente los defensores al priorizar los programas de parches basándose únicamente en la medida de la gravedad.

El grupo respaldado por el estado ruso, que ha estado activo desde al menos 2024, todavía está explotando activamente las instancias de Zimbra Collaboration Suite que aún no están parcheadas, dijeron los funcionarios.

Las autoridades compartieron el jueves indicadores de compromiso y medidas de mitigación e instaron a las organizaciones a actualizar su software vulnerable.

«La victimología dirigida de esta campaña y las capacidades de explotación limitadas probablemente indican que este grupo identifica y ataca manualmente a las organizaciones víctimas» al identificar organizaciones con infraestructura de cara al público, escribieron los funcionarios en el aviso.

Una vez que se identifica un objetivo, Laundry Bear probablemente también recopile direcciones de correo electrónico para que los usuarios apunten con el exploit a través de correos electrónicos de phishing. Los funcionarios no identificaron víctimas específicas ni describieron el volumen de organizaciones ya comprometidas.

El aviso conjunto de ciberseguridad fue emitido por Estados Unidos, Australia, Canadá, Nueva Zelanda, Reino Unido, República Checa, Dinamarca, Estonia, Finlandia, Francia, Italia, Moldavia, Países Bajos, Polonia, España y Suecia.

Matt Kapko

Escrito por Matt Kapko

Matt Kapko es reportero de CyberScoop. Su ámbito incluye delitos cibernéticos, ransomware, defectos de software y (mala) gestión de vulnerabilidades. El californiano de toda la vida comenzó su carrera periodística en 2001 con paradas anteriores en Cybersecurity Dive, CIO, SDxCentral y RCR Wireless News. Matt tiene una licenciatura en periodismo e historia de la Universidad Estatal de Humboldt.

Ingeniero de seguridad de Google acusado de convertir tendencias de búsqueda confidenciales en una ganancia de 1,2 millones de dólares en Polymarket

Un ingeniero de seguridad de Google fue arrestado en Nueva York y acusado de delitos relacionados con apuestas que supuestamente hizo en Polymarket utilizando información confidencial que extrajo de los sistemas de Google, dijo el miércoles el Departamento de Justicia.

Michele Spagnuolo, un ciudadano italiano de 36 años que vive en Suiza, está acusado de realizar múltiples operaciones en el mercado de predicciones el año pasado que le reportaron una ganancia de más de 1,2 millones de dólares. Supuestamente abusó del acceso interno a los datos no públicos del Año en Búsqueda de Google y realizó una serie de apuestas sobre las personas más buscadas en Google en 2025.

«Las acusaciones de hoy refuerzan un mensaje de décadas de antigüedad: los insiders corporativos no pueden utilizar información confidencial para obtener ganancias en nuestros mercados», dijo Jay Clayton, fiscal federal para el Distrito Sur de Nueva York, en un comunicado el miércoles. «El uso de información privilegiada compromete la integridad de nuestros mercados, y el pueblo estadounidense quiere que esta conducta impulsada por la codicia sea investigada y procesada».

Spagnuolo fue acusado de violar la Ley de Bolsa de Productos Básicos, fraude electrónico y lavado de dinero, que conllevan una sentencia máxima combinada de hasta 50 años de prisión.

También le sirvieron un denuncia civil por la Comisión de Comercio de Futuros de Productos Básicos que lo acusó de uso de información privilegiada. La agencia gubernamental busca restitución, devolución, sanciones monetarias civiles, prohibiciones de comercio y registro y una orden judicial permanente contra futuras violaciones de las regulaciones.

Spagnuolo ha trabajado como ingeniero de seguridad en Google desde 2014, donde creó productos, especificaciones y dirigió múltiples proyectos en la unidad de seguridad de la información, según la biografía de su empresa, que desde entonces ha sido eliminada.

Un portavoz de Google dijo que la compañía está trabajando con las autoridades en su investigación. «El empleado accedió a nuestro material de marketing utilizando una herramienta disponible para todos los empleados, pero utilizar dicha información confidencial para realizar apuestas es una infracción grave de nuestras políticas», dijo el portavoz en un comunicado. «Hemos puesto al empleado en licencia y tomaremos las medidas apropiadas».

Spagnuolo no respondió a una solicitud de comentarios.

en un queja revelado el miércoles, un investigador federal dijo que Spagnulo, quien usó el nombre de usuario «AlphaRaccoon» en Polymarket, tomó medidas deliberadas para ocultar su uso de información no pública, incluidos esfuerzos para ocultar la fuente y la propiedad de sus ganancias.

Los fiscales señalaron que la herramienta de software interna de Google, que proporcionó a Spagnuolo acceso a las tendencias de búsqueda, llevaba un cartel que decía «Google Confidential» en texto rojo, y agregaron que Spagnuolo confirmó que entendía las diversas políticas de confidencialidad y ética de la compañía para acceder a los datos.

Spagnuolo supuestamente creó su cuenta Polymarket en mayo de 2024 y realizó una serie de operaciones más tarde ese año arriesgando aproximadamente $ 2,75 millones en 25 resultados que el mercado consideró improbables.

El FBI dijo que rastreó la cuenta Polymarket de Spagnuolo hasta una billetera de criptomonedas que supuestamente usó para financiar la cuenta e iniciar múltiples transferencias. Spagnuolo también está acusado de enviar múltiples transacciones a través de un servicio de intercambio de criptomonedas que fueron recibidas por una cuenta a su nombre vinculada a su tarjeta de identificación del gobierno italiano.

Spagnuolo supuestamente cambió su nombre de usuario Polymarket a una dirección de billetera alfanumérica a principios de diciembre, después de que Google publicara sus resultados del Año en Búsqueda y varios usuarios en Discord y X especularan que la persona entre las cuentas era un miembro de Google.

Matt Kapko

Escrito por Matt Kapko

Matt Kapko es reportero de CyberScoop. Su ámbito incluye delitos cibernéticos, ransomware, defectos de software y (mala) gestión de vulnerabilidades. El californiano de toda la vida comenzó su carrera periodística en 2001 con paradas anteriores en Cybersecurity Dive, CIO, SDxCentral y RCR Wireless News. Matt tiene una licenciatura en periodismo e historia de la Universidad Estatal de Humboldt.

Los senadores buscan respuestas sobre cómo los piratas informáticos obtienen datos confidenciales de los estudiantes a través de una línea de información aparentemente anónima

Un par de senadores bipartidistas quiere que una empresa que opere una línea de información para informar de forma anónima inquietudes sobre seguridad escolar responda preguntas sobre piratas informáticos que comprometen información confidencial de los estudiantes.

Los senadores Maggie Hassan, DN.H., y Jim Banks, republicano por Indiana, anunciaron el lunes que habían enviado una carta a la empresa Navigate360, sobre El incidente del mes pasado..

«Escribimos para expresar una gran preocupación por los riesgos para los estudiantes, el personal y las escuelas debido a un reciente ciberataque a la línea de información P3 Global Intel de su empresa», dijeron en el carta del 24 de abril. «Estamos particularmente preocupados por los informes de que el ciberataque aprovechó las vulnerabilidades de la plataforma para robar información de identificación personal altamente confidencial de los estudiantes. Le instamos a que brinde claridad al público sobre qué datos fueron robados, cómo está respondiendo Navigate360 y qué salvaguardas implementará Navigate360 para evitar que esto vuelva a suceder».

Según la empresa, más de 30.000 escuelas y 5.000 agencias de seguridad pública utilizan los productos de Navigate360. Los piratas informáticos afirmaron haber robado 93 gigabytes de datos de la empresa.

«Su empresa comercializa su producto como una línea de denuncia anónima», dijeron Hassan y Banks. «Sin embargo, la información de identificación personal publicada recientemente por los piratas informáticos sugiere lo contrario. Esto pone en riesgo la seguridad de los estudiantes y socava la confianza del público en el uso de dichas plataformas para informar actividades sospechosas. Los expertos en educación y seguridad escolar han expresado su preocupación de que, sin un anonimato garantizado, los estudiantes optarán por no informar sobre problemas de seguridad».

En el momento de la presunta infracción, el director ejecutivo de Navigate360, JP Guilbault dijo la empresa Estaba trabajando para determinar si hubo algún incidente y, en caso de haberlo, su alcance. No confirmó que se haya divulgado información confidencial. La compañía no respondió de inmediato a una solicitud de comentarios sobre la carta de los senadores el lunes.

Un enorme 82% de las escuelas K-12 dijeron que experimentaron un incidente cibernético entre julio de 2023 y diciembre de 2024, según un informe del Centro para la Seguridad de Internet. El escala de los ciberataques a las escuelas ampliado durante el COVID-19. Los piratas informáticos que buscan información de los estudiantes suelen tener un motivo financiero, como retener la información para pedir un rescate.

Los piratas informáticos del caso Navigate360 aparentemente estaban motivados por el hacktivismo.

“Recuerden amigos, no hagan el trabajo sucio a los cerdos”, escribieron. «La investigación del crimen es su trabajo, no el tuyo. No les importas, quieren condenas y prisioneros para alimentar las prisiones con fines de lucro».

Las preguntas específicas de Hassan y Banks para Navigate360 incluyeron consultas sobre sus prácticas de ciberseguridad, qué datos se vieron comprometidos, si la línea de información es completamente anónima y qué tipo de ayuda ha brindado la compañía a los distritos escolares.

Tim Starks

Escrito por Tim Starks

Tim Starks es reportero senior de CyberScoop. Sus paradas anteriores incluyen trabajar en The Washington Post, POLITICO y Congressional Quarterly. Originario de Evansville, Indiana, se ocupa de la ciberseguridad desde 2003. Envíe un correo electrónico a Tim aquí: tim.starks@cyberscoop.com.

El nuevo malware bancario Perseus para Android monitorea las aplicaciones de notas para extraer datos confidenciales – CYBERDEFENSA.MX

Investigadores de ciberseguridad han revelado una nueva familia de malware para Android llamada Perseo que se está distribuyendo activamente en la naturaleza con el objetivo de realizar adquisición de dispositivos (DTO) y fraude financiero.

Perseus se basa en los cimientos de Cerberus y Phoenix, y al mismo tiempo evoluciona hacia una «plataforma más flexible y capaz» para comprometer dispositivos Android a través de aplicaciones de cuentagotas distribuidas a través de sitios de phishing.

«A través de sesiones remotas basadas en accesibilidad, el malware permite el monitoreo en tiempo real y la interacción precisa con los dispositivos infectados, lo que permite la toma total del dispositivo y se dirige a varias regiones, con un fuerte enfoque en Turquía e Italia», ThreatFabric dicho en un informe compartido con The Hacker News.

«Más allá del robo de credenciales tradicional, Perseus monitorea las notas de los usuarios, lo que indica un enfoque en extraer información personal o financiera de alto valor».

Cerbero era documentado por primera vez por la empresa holandesa de seguridad móvil en agosto de 2019, destacando el abuso del malware del servicio de accesibilidad de Android para otorgarse permisos adicionales, así como para robar datos y credenciales confidenciales al mostrar pantallas superpuestas falsas. Tras la filtración de su código fuente en 2020, han surgido múltiples variantes, incluidas Alien, ERMAC y Fénix.

Ciberseguridad

Algunos de los artefactos distribuidos por Perseo se enumeran a continuación:

  • Roja App Directa (com.xcvuc.ocnsxn) – Cuentagotas
  • TvTApp (com.tvtapps.live) – Carga útil de Perseo
  • PolBox Tv (com.streamview.players) – Carga útil de Perseus

El análisis de ThreatFabric ha descubierto que el malware se expande en el código base de Phoenix, y los actores de amenazas probablemente dependen de un modelo de lenguaje grande (LLM) para ayudar con el desarrollo. Esto se basa en indicadores como el registro extenso en la aplicación y la presencia de emojis en el código fuente.

Al igual que con el malware Massiv para Android recientemente revelado, Perseus se hace pasar por servicios de IPTV para dirigirse a los usuarios que buscan descargar dichas aplicaciones en sus dispositivos para ver contenido premium. Las campañas que distribuyen el malware se han dirigido principalmente a Turquía, Italia, Polonia, Alemania, Francia, los Emiratos Árabes Unidos y Portugal.

«Al incorporar su carga útil dentro de este contexto esperado, el malware Perseus reduce efectivamente la sospecha de los usuarios y aumenta las tasas de éxito de la infección, combinando la actividad maliciosa con un modelo de distribución comúnmente aceptado para dichos servicios», dijo ThreatFabric.

Una vez implementado, Perseus no funciona de manera diferente a otros programas maliciosos bancarios para Android, ya que lanza ataques de superposición y captura pulsaciones de teclas para interceptar las entradas del usuario en tiempo real y muestra interfaces falsas encima de aplicaciones financieras y servicios de criptomonedas para robar credenciales.

El malware también permite al operador emitir comandos de forma remota a través de un panel de comando y control (C2) y realizar y autorizar transacciones fraudulentas. Algunos de los comandos admitidos son los siguientes:

  • notas_escaneopara capturar contenidos de varias aplicaciones para tomar notas, como Google Keep, Xiaomi Notes, Samsung Notes, ColorNote Notepad Notes, Evernote, Simple Notes Pro, Simple Notes y Microsoft OneNote (especifica el nombre de paquete incorrecto «com.microsoft.onenote» en lugar de «com.microsoft.office.onenote»).
  • inicio_vncpara iniciar una transmisión visual casi en tiempo real de la pantalla de la víctima.
  • parada_vncpara detener la sesión remota.
  • inicio_hvncpara transmitir una representación estructurada de la jerarquía de la interfaz de usuario y permitir que el actor de amenazas interactúe con los elementos de la interfaz de usuario mediante programación.
  • parada_hvncpara detener la sesión remota.
  • enable_accessibility_screenshotpara permitir la realización de capturas de pantalla utilizando el servicio de accesibilidad.
  • desactivar_accesibilidad_captura de pantallapara desactivar la realización de capturas de pantalla utilizando el servicio de accesibilidad.
  • desbloquear_aplicaciónpara eliminar una aplicación de la lista de bloqueo.
  • claro_bloqueadopara borrar toda la lista de aplicaciones bloqueadas.
  • acción_pantalla negrapara mostrar una pantalla superpuesta en negro para ocultar la actividad del dispositivo al usuario.
  • camisónpara silenciar el audio.
  • clic_coordpara realizar un toque en coordenadas de pantalla específicas.
  • instalar_desde_desconocidopara forzar la instalación desde fuentes desconocidas.
  • inicio_aplicaciónpara iniciar una aplicación específica.
Ciberseguridad

Perseus realiza una amplia gama de comprobaciones ambientales para detectar la presencia de depuradores y herramientas de análisis como Frida y Xposed, además de verificar si se ha insertado una tarjeta SIM, determinar la cantidad de aplicaciones instaladas y si es inusualmente baja, y validar los valores de la batería para asegurarse de que esté funcionando en un dispositivo real.

Luego, el malware combina toda esta información para formular una puntuación de sospecha general que se envía al panel C2 para decidir el siguiente curso de acción y si el operador debe proceder con el robo de datos.

«Perseus destaca la evolución continua del malware para Android, demostrando cómo las amenazas modernas se basan en familias establecidas como Cerberus y Phoenix al tiempo que introducen mejoras específicas en lugar de paradigmas completamente nuevos», dijo ThreatFabric.

«Sus capacidades, que van desde control remoto basado en accesibilidad y ataques de superposición hasta monitoreo de notas, muestran un claro enfoque en maximizar tanto la interacción con el dispositivo como el valor de los datos recopilados. Este equilibrio entre la funcionalidad heredada y la innovación selectiva refleja una tendencia más amplia hacia la eficiencia y la adaptabilidad en el desarrollo de malware».