El FBI advierte que los piratas informáticos de inteligencia rusos apuntan a las claves de recuperación de la copia de seguridad de la señal

El FBI y CISA actualizaron su advertencia de marzo sobre el phishing de cuentas de Signal de la inteligencia rusa, y los operadores agregaron un paso: ahora convencen a los objetivos para que entreguen su clave de recuperación de respaldo de Signal.

Entréguelo una vez y el atacante podrá restaurar la copia de seguridad de la cuenta, leer el historial de mensajes privados y grupales y hacerse cargo de la cuenta. Peor aún, la llave sigue funcionando. Cree una nueva cuenta con el mismo número de teléfono y la clave anterior aún se podrá usar en ella, advierte el aviso.

La solución es contundente: generar una nueva clave en Configuración, que elimina la anterior para futuras descargas de respaldo, y aceptar que todo lo que el atacante ya haya extraído desaparecerá.

El aviso actualizado, PSA I-062626-PSAagrega dos nombres de seguimiento públicos el aviso de marzo faltaban: UNC5792 y UNC4221. El FBI vincula la actividad a múltiples grupos de los Servicios de Inteligencia Rusos (RIS), incluidos oficiales del FSB integrados en la Guardia Fronteriza del FSB y otros que trabajan para los servicios militares rusos. La campaña llega a cuentas de Signal y WhatsApp; La nueva táctica de clave de recuperación que describe el aviso es específica de Signal.

Los objetivos son personas de alto valor de inteligencia: funcionarios gubernamentales actuales y anteriores de Estados Unidos e internacionales, personal militar, figuras políticas, periodistas y funcionarios en Ucrania. El aviso de marzo decía que la campaña más amplia ya había comprometido miles de cuentas en todo el mundo.

Ciberseguridad

El mensaje de phishing se hace pasar por soporte de Signal. Olas anteriores pedían códigos de verificación por SMS y PIN de cuenta, o utilizaban enlaces de «invitación grupal» manipulados que vinculaban silenciosamente el dispositivo de un atacante a la cuenta.

La versión actualizada guía al objetivo para activar las copias de seguridad de Signal, abrir la clave de recuperación y pegarla en el chat. El aviso imprime dos mensajes de muestra: uno disfrazado de implementación obligatoria de dos factores, el otro como una solución urgente de «recuperación de datos» para mensajes supuestamente en riesgo de pérdida.

Al igual que en marzo, las agencias tienen claro que ninguno de estos rompe el cifrado de Signal ni la propia aplicación. Los actores comprometen cuentas individuales mediante ingeniería social y luego ingresan a través de una función legítima.

Además de la actualización, el Departamento de Estado Recompensas por la justicia El programa ofrece hasta $10 millones por información sobre UNC5792.

La actividad se superpone con las advertencias de la inteligencia holandesa (AIVD y MIVD), la BfV y BSI de Alemania y la ANSSI de Francia a principios de este año. Grupo de inteligencia de amenazas de Google documentado por primera vez UNC5792 abusó de la función de dispositivo vinculado de Signal a principios de 2025 y vio la misma técnica aparecer contra WhatsApp y Telegram.

que hacer ahora

  • Trate cualquier mensaje dentro de la aplicación de «Soporte de Signal» como hostil. El soporte real no le envía mensajes dentro de la aplicación para solicitar códigos, PIN o su clave de recuperación.
  • Nunca pegue su clave de recuperación de respaldo, código de verificación o PIN en un chat. Nada legítimo los pide de esa manera.
  • Abra Configuración, verifique Dispositivos vinculados y elimine todo lo que no reconozca.
  • Si cree que entregó su clave de recuperación, genere una nueva en Configuración ahora y asuma que cualquier copia de seguridad realizada antes ya está en manos de otra persona.

El aviso de marzo advirtió que las tácticas cambiarían. Lo han hecho, desde perseguir códigos de un solo uso hasta tomar la llave que abre todo el archivo. El cifrado se mantiene. La cuenta es el punto débil y la persona que la posee es el objetivo.

La nueva vulnerabilidad de ‘error de copia’ de Linux permite el acceso raíz en las principales distribuciones – CYBERDEFENSA.MX

Investigadores de ciberseguridad han revelado detalles de una falla de escalada de privilegios locales (LPE) de Linux que podría permitir que un usuario local sin privilegios obtenga root.

La vulnerabilidad de alta gravedad rastreada como CVE-2026-31431 (Puntuación CVSS: 7,8) ha recibido el nombre en código Copia fallida por Xint.io y Theori.

«Un usuario local sin privilegios puede escribir cuatro bytes controlados en la caché de páginas de cualquier archivo legible en un sistema Linux y usarlos para obtener acceso a la raíz», afirma el equipo de investigación de vulnerabilidades de Xint.io y Theori. dicho.

En esencia, la vulnerabilidad surge de una falla lógica en el subsistema criptográfico del kernel de Linux, específicamente dentro del módulo algif_aead. El tema fue presentado en un confirmación del código fuente realizado en agosto de 2017.

Ciberseguridad

La explotación exitosa de la deficiencia podría permitir que un simple script Python de 732 bytes edite un binario setuid y obtenga root en prácticamente todas las distribuciones de Linux enviadas desde 2017, incluidas Amazon Linux, RHEL, SUSE y Ubuntu. El exploit de Python implica cuatro pasos:

  • Abra un socket AF_ALG y vincúlelo a authencesn(hmac(sha256),cbc(aes))
  • Construir la carga útil del shellcode
  • Activar la operación de escritura en la copia almacenada en caché del kernel de «/usr/bin/su»
  • Llame a execve(«/usr/bin/su») para cargar el código shell inyectado y ejecutarlo como root

Si bien la vulnerabilidad no se puede explotar de forma remota de forma aislada, un usuario local sin privilegios puede obtener acceso a la raíz simplemente corrompiendo el caché de la página de un binario setuid. La misma primitiva también tiene impactos entre contenedores, ya que la caché de la página se comparte entre todos los procesos de un sistema.

En respuesta a la divulgación, las distribuciones de Linux han publicado sus propios avisos:

Copy Fail tiene sus ecos en Dirty Pipe (CVE-2022-0847), otra vulnerabilidad LPE del kernel de Linux que podría permitir a usuarios sin privilegios unir datos en la caché de páginas de archivos de solo lectura y, en última instancia, sobrescribir archivos confidenciales en el sistema para lograr la ejecución del código.

Ciberseguridad

«Copy Fail es la misma clase de primitivo, en un subsistema diferente», David Brumley de Bugcrowd dicho. «La optimización in situ de 2017 en algif_aead permite que una página de caché de página termine en la lista de dispersión de destino grabable del kernel para una operación AEAD enviada a través de un socket AF_ALG. Un proceso sin privilegios puede entonces conducir splice() a ese socket y completar una escritura pequeña y específica en el caché de página de un archivo que no es de su propiedad».

Lo que hace que esta vulnerabilidad sea peligrosa es que puede activarse de manera confiable y no requiere ninguna condición de carrera ni compensación del kernel. Además de eso, el mismo exploit funciona en todas las distribuciones.

«Esta vulnerabilidad es única porque tiene cuatro propiedades que casi nunca aparecen juntas: es portátil, pequeña, sigilosa y multicontenedor», dijo un portavoz de Xint.io a The Hacker News en un comunicado. «Permite que cualquier cuenta de usuario, sin importar el nivel bajo, aumente su privilegio a acceso completo de administrador. También les permite evitar el sandboxing y funciona en todas las versiones y distribuciones de Linux».

Veeam parchea 7 fallos críticos de copia de seguridad y replicación que permiten la ejecución remota de código – CYBERDEFENSA.MX

Veeam ha lanzado actualizaciones de seguridad para abordar múltiples vulnerabilidades críticas en su software Backup & Replication que, si se explotan con éxito, podrían resultar en la ejecución remota de código.

El vulnerabilidades son los siguientes –

  • CVE-2026-21666 (Puntuación CVSS: 9,9): una vulnerabilidad que permite a un usuario de dominio autenticado realizar la ejecución remota de código en Backup Server.
  • CVE-2026-21667 (Puntuación CVSS: 9,9): una vulnerabilidad que permite a un usuario de dominio autenticado realizar la ejecución remota de código en Backup Server.
  • CVE-2026-21668 (Puntuación CVSS: 8,8): una vulnerabilidad que permite a un usuario de dominio autenticado evitar restricciones y manipular archivos arbitrarios en un repositorio de respaldo.
  • CVE-2026-21672 (Puntuación CVSS: 8,8): una vulnerabilidad que permite la escalada de privilegios locales en servidores Veeam Backup & Replication basados ​​en Windows.
  • CVE-2026-21708 (Puntuación CVSS: 9,9): una vulnerabilidad que permite que un visor de copia de seguridad realice la ejecución remota de código como usuario de postgres.
Ciberseguridad

Las deficiencias, que afectan a Veeam Backup & Replication 12.3.2.4165 y a todas las versiones anteriores 12, se abordaron en versión 12.3.2.4465. CVE-2026-21672 y CVE-2026-21708 también se han corregido en Copia de seguridad y replicación 13.0.1.2067junto con dos fallos de seguridad más críticos

  • CVE-2026-21669 (Puntuación CVSS: 9,9): una vulnerabilidad que permite a un usuario de dominio autenticado realizar la ejecución remota de código en Backup Server.
  • CVE-2026-21671 (Puntuación CVSS: 9.1): una vulnerabilidad que permite a un usuario autenticado con la función de administrador de respaldo realizar la ejecución remota de código en implementaciones de alta disponibilidad (HA) de Veeam Backup & Replication.

«Es importante tener en cuenta que una vez que se revela una vulnerabilidad y su parche asociado, los atacantes probablemente intentarán aplicar ingeniería inversa al parche para explotar implementaciones sin parches del software Veeam», dijo la compañía en su aviso.

Dado que las vulnerabilidades en el software Veeam han sido explotadas repetidamente por actores de amenazas para llevar a cabo ataques de ransomware en el pasado, es esencial que los usuarios actualicen sus instancias a la última versión para protegerse contra cualquier amenaza potencial.