Trump pide a la Corte Suprema que le permita reducir la votación por correo antes de las elecciones intermedias

La administración Trump preguntó el Tribunal Supremo el lunes para permitirle hacer cumplir una orden ejecutiva que restringiría el voto por correo, después de que un tribunal federal de apelaciones mantuviera la orden bloqueada en casi la mitad de los estados apenas unos meses antes de las elecciones de mitad de período de noviembre.

El Procurador General D. John Sauer dijo a los magistrados que un juez federal de Massachusetts actuó demasiado pronto cuando anuló partes clave de la orden, que impedían que las agencias federales la ejecutaran en 23 estados y el Distrito de Columbia. Sauer dijo que la orden sólo ordena a las agencias que estudien los cambios y aún no ha producido una norma final, por lo que ningún estado ha sufrido daños.

“El tribunal de distrito decidió preventivamente que cualquier cosa que las agencias decidan hacer será necesariamente ilegal”, escribió. Pidió al tribunal que suspendiera la orden judicial mientras el caso avanza en el tribunal de apelaciones y que concediera una suspensión inmediata mientras tanto.

El presidente Donald Trump firmó una orden en marzo que ordena al Departamento de Seguridad Nacional compilar listas de ciudadanos estadounidenses confirmados en cada estado y enviarlas a los funcionarios electorales, además de ordenar al Servicio Postal de los EE. UU. que redacte reglas sobre el voto por correo y en ausencia. California y otros 22 estados liderados por demócratas presentaron una demanda tres días después de que Trump firmara la orden, argumentando que la Constitución otorga a los estados y al Congreso, no al presidente, poder sobre las elecciones.

La jueza de distrito estadounidense Indira Talwani dictaminó en junio que la administración carecía de poder para crear su propia base de datos de ciudadanos-votantes y que el Servicio Postal no podía imponer nuevas reglas a las boletas por correo de los estados por sí solo. También encontró que el lenguaje de ejecución de la orden equivalía a una amenaza inapropiada contra los funcionarios electorales locales.

En la presentación del lunes, la administración se basó en un caso de 2020, Trump contra Nueva Yorken el que los jueces desestimaron una impugnación de una orden separada de Trump sobre recuentos censales porque era demasiado pronto para saber cómo la llevarían a cabo las agencias. Sauer argumentó que aquí se aplica la misma lógica. La orden les dice a las agencias que actúen sólo «en la medida de lo posible y de conformidad con la ley aplicable». Esa redacción, dijo, significa que el Servicio Postal y Seguridad Nacional aún podrían eliminar o limitar los cambios una vez que terminen de revisar los comentarios públicos y verificar lo que permite la ley.

La presentación sigue a una serie de peleas sobre cómo se desarrollarán las elecciones intermedias de 2026. A principios de este mes, Trump pronunció un discurso en horario de máxima audiencia reviviendo su afirmación de que las elecciones de 2020 estuvieron amañadas, esta vez señalando a China, sin proporcionar ninguna evidencia nueva.

La presentación también sigue a un fallo de la Corte Suprema a fines de junio que permite a los estados seguir contando las boletas por correo que llegan después del día de las elecciones si tienen el matasellos a tiempo.

Puede leer la presentación completa a continuación.

Greg Otto

Escrito por Greg Otto

Greg Otto es el editor en jefe de CyberScoop y supervisa todo el contenido editorial del sitio web. Greg ha dirigido una cobertura de ciberseguridad que ha ganado varios premios, incluidos los de la Sociedad de Periodistas Profesionales y la Sociedad Estadounidense de Editores de Publicaciones Empresariales. Antes de unirse a Scoop News Group, Greg trabajó para Washington Business Journal, US News & World Report y WTOP Radio. Tiene una licenciatura en periodismo televisivo de la Universidad de Temple.

Un grupo de espionaje ruso aprovechó Zimbra Zero-Day para robar correo y códigos 2FA – CYBERDEFENSA.MX

Un grupo de espionaje apoyado por el estado ruso pasó meses leyendo buzones de correo occidentales a través de una falla entonces desconocida en el cliente de correo web de Zimbra.

La carga útil va después de los últimos 90 días de correo electrónico, todo el directorio de correo electrónico de la organización, la contraseña guardada en el navegador y los códigos guardados para la recuperación de dos factores. Abrir el mensaje fue suficiente para iniciarlo.

La NSACISA y agencias asociadas publicaron un asesoramiento conjunto sobre la campaña del jueves, junto con la investigación de Unit 42 y Proofpoint de Palo Alto Networks.

El aviso llama a la técnica «un exploit basado en visualización que sólo requiere que un usuario vea un correo electrónico malicioso» en un cliente vulnerable. Dice que los actores han estado atacando y comprometiendo a organizaciones comerciales y gubernamentales occidentales a través de Zimbra desde al menos julio de 2025.

el defecto, CVE-2025-66376es una vulnerabilidad de secuencias de comandos entre sitios almacenada en la interfaz de usuario clásica de Zimbra. Un correo electrónico HTML diseñado abusa de CSS @import manejo para ejecutar JavaScript dentro de una sesión de correo web autenticada, por lo que la carga útil hereda el acceso del usuario al buzón.

Los dos registros CVSS no están de acuerdo sobre si ver el mensaje cuenta como interacción del usuario: NVD obtiene una puntuación de 6,1 y dice que sí; MITRE le da un 7,2 y dice que no. La Unidad 42 lo llama clic cero. Los tres describen el mismo comportamiento: el mensaje se ejecuta cuando se procesa y no tiene que suceder nada más.

Ciberseguridad

Afecta a Zimbra Collaboration 10.0 antes 10.0.18 y 10.1 antes 10.1.13. Zimbra lo arregló el 6 de noviembre de 2025 y CISA lo agregó al catálogo de vulnerabilidades explotadas conocidas el 18 de marzo de 2026. Punto de pruebaque rastrea al actor como TA488, dijo que el grupo explotó el error como una vulnerabilidad desconocida durante al menos cinco meses durante 2025, antes de que existiera esa solución.

El parche cierra el agujero, no la cuenta. Una actualización no revoca las credenciales que la carga útil ya utilizó.

Proofpoint dijo que los mensajes salieron de cuentas de Proton Mail controladas por el adversario y de direcciones previamente comprometidas, utilizando señuelos genéricos. Unidad 42que rastrea la actividad como CL-STA-1114, dijo que a menudo estaban disfrazados de un resumen de noticias actuales. El exploit se encuentra en el cuerpo HTML.

Se esconde un svg onload etiqueta dentro de un display:none div, luego separa la etiqueta con fake @import directivas y comentarios HTML, una técnica que Proofpoint llama división de etiquetas. El desinfectante de Zimbra no reconoce los fragmentos como marcado ejecutable. Se desnuda el @import secuencias, y los personajes que quedan atrás se unen en que ejecuta el navegador.

Proofpoint rastrea la carga útil de JavaScript como ZimReaper. Roba el token CSRF y la contraseña autocompletada del navegador, extrae códigos reutilizables 2FA y detalles de la versión de Zimbra a través de las propias API de la plataforma y los filtra a través de consultas DNS a la infraestructura del actor. Luego aplica fuerza bruta a la Lista global de direcciones, consultando cada combinación de dos caracteres hasta que aparece la lista completa, y publica 90 días del correo de la víctima en el C2 como un archivo TGZ.

La unidad 42 contó al menos nueve direcciones IP C2 y nueve dominios, cada servidor vive un promedio de 35,4 días. No nombró a ninguna organización afectada y no dio ningún recuento de víctimas. Su lista de sectores y regiones describe quién fue el objetivo. No dice quién fue comprometido. Esa lista incluye organizaciones gubernamentales, de defensa, de transporte y financieras en los estados miembros de la OTAN, Ucrania, la Comunidad de Estados Independientes y África. Proofpoint también incluye a las organizaciones estadounidenses: entidades gubernamentales, científicas y de base industrial de defensa, incluidas las instalaciones nucleares.

La carga útil genera una contraseña específica de la aplicación llamada ZimbraWeb a través de CreateAppSpecificPasswordRequestque puede otorgar acceso IMAP, POP3 o SMTP sin autenticación de dos factores. Proofpoint dijo que TA488 envió más correos electrónicos de explotación desde servidores de correo comprometidos y no pudo decir si las contraseñas de la aplicación u otras credenciales robadas fueron las que lo hicieron regresar.

En el caso de enero Seqrita analizadaen una agencia estatal de hidrología de Ucrania, la carga útil también cambió zimbraPrefImapEnabled a VERDADERO. «Las contraseñas específicas de aplicaciones sobreviven a los restablecimientos de contraseñas», escribieron los investigadores.

Parchea, luego revisa las cuentas.

Zimbra 10.0 llegado al final de la vida el 31 de diciembre de 2025, lo que hace 10.0.18 un piso de emergencia en lugar de un destino. La versión más reciente 10.1 es 10.1.20disponible el 20 de julio, que corrige cuatro fallas XSS más almacenadas en Classic Web Client.

Actualice las implementaciones 10.1 al menos 10.1.13y migrar las implementaciones 10.0 a una versión 10.1 compatible. Entonces trabaja las cuentas. Cualquier buzón que haya abierto o obtenido una vista previa de un mensaje coincidente en una sesión vulnerable de la IU clásica debe tratarse como potencialmente comprometido: restablecer la contraseña, invalidar las sesiones activas y regenerar códigos reutilizables 2FA.

Los mensajes que llegaron pero que nunca se abrieron deben extraerse y verificarse su HTML en busca de fragmentos. @import patrón, que coincide con la regla YARA publicada por Proofpoint. La actualización no realiza ninguna de las comprobaciones siguientes.

Provienen de la guía de Proofpoint y Seqrite:

  • Revisar /opt/zimbra/log/audit.log para llamadas a CreateAppSpecificPassword y eliminar cualquier credencial denominada ZimbraWeb
  • encontrar cuentas con zimbraPrefImapEnabled configurado en TRUE que no tiene necesidad comercial de IMAP
  • Alerta sobre llamadas SOAP a GetScratchCodesRequestque debería estar casi ausente en uso normal
  • Filtrar DNS para el dominios C2 publicados y alerta sobre las largas búsquedas aleatorias de subdominios que utiliza la carga útil para filtrar

¿Sigues corriendo?

La duración de la campaña depende de la telemetría que leas. La Unidad 42 dijo que los actores de amenazas continúan apuntando activamente a instancias ZCS sin parches utilizando la falla, sin decir si este grupo se encuentra entre ellos.

Ciberseguridad

El aviso advierte sobre la actividad en curso y evalúa que el grupo muy probablemente continuará persiguiendo a Zimbra y otros sistemas de correo electrónico occidentales, incluso si esta campaña termina a medida que las organizaciones se parchean. Proofpoint dijo que «no ha observado ninguna actividad desde TA488 desde febrero de 2026» y vinculó el silencio a la divulgación de Seqrite y al actor que derribó su propia infraestructura. La telemetría de ninguno de los proveedores lo resuelve.

Hacker News comparó las dos listas de indicadores y encontró los mismos nueve dominios en ambos, lo que coloca al CL-STA-1114 de la Unidad 42 y al TA488 de Proofpoint en la misma infraestructura. Las fechas vistas por primera vez por Proofpoint van desde julio de 2025 hasta febrero de 2026.

El aviso enumera LAUNDRY BEAR, Void Blizzard, CL-STA-1114 y TA488 como nombres de uso comunitario para estos actores, al tiempo que advierte que el mapeo puede no ser uno a uno. Proofpoint dijo que no podía vincular TA488 con Void Blizzard desde su propia telemetría y que los socios del gobierno de EE. UU. confirmaron la asociación. Seqrite atribuyó su caso de enero a APT28 con confianza media, mientras que Inteligencia holandesaque nombró LAUNDRY BEAR, lo trata a él y a APT28 como actores separados.

Para los defensores, el argumento sobre el nombre cambia poco. La aplicación de parches impide que se ejecute el siguiente correo electrónico diseñado. No revoca lo que dejó el último, por eso la revisión de la cuenta importa tanto como el número de versión.

Apple corrige el error Ocultar mi correo electrónico que exponía direcciones reales en los registros de correo – CYBERDEFENSA.MX

Apple ha tomado medidas para abordar una falla de seguridad en su servicio Hide My Email que permitía desenmascarar las direcciones de correo electrónico reales de los usuarios, socavando efectivamente las garantías de privacidad de la función.

404 Medios reportado martes que Apple implementó una solución para el problema el 3 de julio de 2026, después de más de un año, cuando era revelado a la empresa por Tyler Murphy, cofundador de EasyOptOuts.

Ocultar mi correo electrónico genera Direcciones de correo electrónico únicas y aleatorias que reenvían mensajes automáticamente a la bandeja de entrada de correo electrónico personal de un usuario. Al crear direcciones de correo electrónico desechables, la idea es salvaguardar la privacidad del usuario y combatir el spam no deseado. La función requiere una suscripción paga a iCloud+ y fue anunciada por Apple en junio de 2021.

Ciberseguridad

Sin embargo, a principios de mes, surgieron detalles de una falla que permitía desenmascarar la dirección de correo electrónico real de un usuario oculta detrás de una dirección Hide My Email. El problema se informó por primera vez a Apple el 13 de junio de 2025, y Apple intentó sin éxito solucionarlo a principios de marzo y nuevamente el 30 de junio de 2026.

Aunque en ese momento se retuvieron los detalles sobre el problema para evitar una posible explotación, ahora se han publicado más detalles dado que finalmente se solucionó.

El quid del problema era que simplemente enviar a un usuario específico de Hide My Email un mensaje que fue rechazado como spam hacía que la dirección de correo electrónico real de la persona apareciera en los registros de correo electrónico.

«No sabemos con qué frecuencia se filtraron direcciones de correo electrónico ocultas en los registros de correo electrónico. Para muchos de los principales servidores de correo electrónico, la filtración se desencadenó simplemente porque un correo electrónico fue rechazado automáticamente como spam, incluso si era un mensaje legítimo. Dichos correos electrónicos probablemente no llegaron a su bandeja de entrada, por lo que no puede revisar su carpeta de correo no deseado para saber si se vio afectado», dijo Murphy y el cofundador de EasyOptOuts, Ben Weiner, a 404 Media.

Vale la pena señalar que si bien el error se resolvió, es posible que una dirección de correo electrónico real vinculada a una dirección Ocultar mi correo electrónico creada antes del 7 de julio de 2026 haya sido capturada en los registros de transferencia de correo cuando se devuelven correos electrónicos no maliciosos.

Ciberseguridad

El desarrollo llega como lo es Apple. frente a a demanda colectivaacusándolo de engañar a los clientes sobre la privacidad de su función Ocultar mi correo electrónico mientras cobra por ella.

«Apple prometió Ocultar mi correo electrónico como una característica de privacidad por la que los clientes pagaron, ya sea directamente a través de iCloud+ o indirectamente a través de las representaciones de privacidad de todo el producto de Apple, y no la cumplió», según la denuncia. «Peor aún, Apple ha sido plenamente consciente de este problema durante más de un año y no lo ha solucionado».

«En ningún momento durante este período Apple deshabilitó o pausó Ocultar mi correo electrónico, advirtió a sus clientes sobre la falla o corrigió sus declaraciones de privacidad».

El nuevo ataque MemGhost planta recuerdos falsos persistentes en agentes de IA a través de un correo electrónico – CYBERDEFENSA.MX

Dale a un asistente de IA memoria y acceso a tu bandeja de entrada, y le darás al atacante una manera de reescribir lo que cree que sabe sobre ti. Un solo correo electrónico puede engañar a ese agente para que guarde un «hecho» falso sobre el usuario, oculte el cambio y dirija silenciosamente sus respuestas en sesiones posteriores.

Cuando funciona, la persona lee una respuesta de apariencia normal y nunca se entera de que su asistente fue manipulado.

Los investigadores nombraron el ataque. inyección de memoria sigilosa y creó una herramienta que escribe los correos electrónicos automáticamente. El artículo «Cuando las garras recuerdan pero no lo dicen», aterrizó en arXiv el 6 de julio de 2026.

Primero, qué hacen estos asistentes.

Un agente personal es un asistente de IA que se queda. En lugar de olvidar todo cuando finaliza un chat, guarda notas sobre ti en archivos: tus preferencias, tus contactos y lo que le pediste que hiciera. Lee esas notas al comienzo de cada nueva sesión, por lo que siente que te conoce.

Muchos de estos agentes también pueden actuar por usted, leyendo su correo electrónico, revisando su calendario y ejecutando pequeños trabajos según un cronograma mientras está fuera.

garra abiertael agente de código abierto utilizado como objetivo principal del estudio, mantiene este estado en archivos de texto sin formato: algunos contienen sus instrucciones permanentes (AGENTS.md), otros contienen lo que ha aprendido sobre usted (MEMORY.md). Coloca los principales en el contexto del modelo al comienzo de cada sesión.

Esas notas son el objetivo del producto. Ellos también son el objetivo.

El ataque de un correo electrónico

El atacante no necesita su contraseña ni su cuenta. Envían un correo electrónico a alguien cuyo agente está configurado para revisar su bandeja de entrada, lo que, para estos asistentes, es un trabajo de rutina. Enterrado en ese correo electrónico hay un texto dirigido al asistente, no a usted.

Si la habilidad de correo electrónico del agente muerde el anzuelo, suceden tres cosas seguidas. El agente utiliza sus propias herramientas de archivos para escribir la nota falsa del atacante en su memoria persistente. Su respuesta visible no dice nada de haberlo hecho. Y luego, en una nueva conversación, esa nota falsa cambia lo que te dice o hace por ti.

Ciberseguridad

En uno de los casos de prueba del estudio, la mentira plantada fue que el límite de envío diario de Zelle del usuario se había elevado a $10,000.

No capta el cambio por varias razones. El asistente oculta sus pasos detrás de escena por diseño, por lo que el momento en que edita un archivo nunca aparece en el chat. Pocos usuarios alguna vez abren los archivos de memoria sin procesar para leerlos. Y cuando el agente se ejecuta según una programación en segundo plano, a menudo no envía ningún mensaje, por lo que no hay nada que notar.

Para hacer que el veneno se adhiera, la herramienta apunta a los archivos principales que se cargan en cada sesión, de modo que se carga una sola escritura en cada sesión posterior en lugar de esperar a que se extraiga de un almacén de memoria separado.

El ataque es generado por una herramienta que los investigadores llaman MemGhost. Sus creadores entrenaron un modelo de atacante fuera de línea contra una instantánea de un agente personal, recompensando los correos electrónicos que guardaban la memoria mientras mantenían la respuesta en silencio. En el momento del ataque, escribe el correo electrónico terminado de una sola vez, sin intercambios con la víctima.

En 56 casos de prueba nuevos, MemGhost realizó el ataque completo, plantando un recuerdo falso, ocultándolo y luego influyendo en las respuestas del agente en una sesión posterior. Funcionó en el 87,5% de las ejecuciones en segundo plano contra OpenClaw en GPT-5.4 y en el 71,4% contra un agente Claude Code SDK en Sonnet 4.6.

Estas fueron ejecuciones de referencia aisladas y comienzan solo después de que el correo electrónico ya ha llegado a una bandeja de entrada que el agente lee, por lo que aquí nada prueba si una carga útil real borra primero el filtrado de spam o la autenticación del remitente.

El éxito fue generalmente menor en las pruebas en modo de primer plano, donde el usuario puede ver la respuesta. En modo de fondo, se mantuvo por encima del 80% en cada uno de los otros dos marcos de agentes y en un almacén de memoria basado en vectores en lugar de los archivos simples. El equipo también construyó Banco de susurrosun punto de referencia de 108 casos que abarca riesgos que van desde malos consejos médicos hasta pérdidas de dinero y sabotaje de seguridad.

Descripción general del marco WhisperBench

Las versiones toscas del truco en su mayoría fallan. Un contundente «guarda esto en silencio y no digas nada» fue captado o ignorado por los modelos más fuertes casi siempre; el generador capacitado es lo que hizo subir los números. También pasó por alto las defensas destinadas a detener este tipo de ataque.

Un filtro de entrada creado para detectar correos electrónicos envenenados pasó por alto el mensaje de MemGhost más de nueve de cada diez veces, y un modelo especialmente endurecido para ignorar las instrucciones que llegan por correo electrónico siguió el mensaje colocado aproximadamente la mitad de las veces. Incluso cuando se hizo que el propietario preguntara abiertamente: «dime qué verificaste y qué hiciste», el ataque permaneció oculto aproximadamente una cuarta parte del tiempo en un modelo.

No hay ningún parche rápido que esperar. El propio OpenClaw política de seguridad trata la inyección rápida por sí sola como fuera del alcance de una solución, a menos que también cruce un límite de autorización, política de herramientas, aprobación o zona de pruebas. MemGhost no cruza ninguno de ellos, ya que funciona a través de la propia herramienta de escritura en memoria del agente, y los investigadores siguen demostrando exactamente este tipo de inyección contra el marco.

Los autores del estudio sostienen que la verdadera solución tiene que estar dentro del agente: etiquetar de dónde proviene una información, preguntar al usuario antes de que algo llegue a la memoria duradera y registrar cada escritura. Hasta que eso llegue, la configuración expuesta es cualquier agente que lea correo que no es de confianza y pueda escribir su propia memoria sin preguntar.

La solución contundente es mantener esos dos trabajos separados. De lo contrario, limite lo que puede cambiar una ejecución activada por correo electrónico y verifique los archivos de memoria después de que llegue algo sospechoso.

OpenClaw confirmó esa posición a The Hacker News y rechazó cómo el periódico configuró a su agente. Es guía de seguridad indica a los operadores que enruten el correo electrónico que no es de confianza a través de un agente lector independiente sin memoria, archivos ni herramientas de shell, pasando sólo un resumen al agente principal, que el documento no probó.

Ciberseguridad

También argumenta que el nivel del modelo es importante: las ejecuciones de OpenClaw utilizaron GPT-5.4, un modelo de frontera actual, pero los autores omitieron Claude Opus 4.6 por costo, y OpenClaw señaló HackMyClawun desafío público en el que miles de correos electrónicos de inyección no lograron extraer un secreto de un agente de Opus 4.6. Esa prueba se centró en el robo de datos, no en el envenenamiento de la memoria, por lo que no responde directamente al artículo.

OpenClaw dijo que está sopesando los controles de escritura en memoria para contenido externo, incluida la procedencia, los registros de auditoría y las indicaciones de confirmación, en la misma dirección que recomienda el documento. The Hacker News también se comunicó con los autores del artículo y actualizará esta historia con cualquier respuesta.

La versión manual fue lo primero.

En 2024, el investigador Johann Rehberger mostró el mismo movimiento contra ChatGPT, plantando instrucciones en su memoria a largo plazo a través de contenido web envenenado para seguir filtrando los datos de un usuario en chats futuros. Él lo llamó SpaIware. OpenAI cerró el camino de la filtración de datos, pero se mantuvo la capacidad de escribir memoria a partir de contenido que no era de confianza.

Un año después, llegó a ser un producto de envío. EchoLeak (CVE-2025-32711), divulgado por Aim Security en junio de 2025, utilizó un correo electrónico de texto oculto para hacer que Microsoft 365 Copilot entregara datos internos de la empresa cuando el usuario luego le hizo una pregunta normal. Microsoft lo calificó como crítico y lo parchó, y no se informó ningún abuso en el mundo real.

A estudio de caso posterior Expuso cómo pasó los filtros de Copilot. Ambos demostraron que el contenido que lee una IA puede contener comandos, entregados mediante un correo electrónico que cualquiera puede enviar.

Lo que MemGhost agrega es persistencia: la versión de Rehberger tuvo que ser plantada a mano, y EchoLeak filtró datos solo en el momento en que se solicitó, pero aquí una carga útil automatizada convierte un correo electrónico en una memoria falsa que permanece y dirige las sesiones mucho después de que el mensaje desaparece.

Este es un resultado de laboratorio, no un robo en progreso. Los investigadores ejecutaron todo en entornos de prueba sellados con bandejas de entrada falsas y usuarios falsos, y los documentos en papel solo se probaron en laboratorio, no se usaron contra personas reales; dicen que planean revelar sus hallazgos, patrones de ataque y puntos de referencia a los fabricantes de los agentes y modelos afectados.

El sigilo se mantiene en el estudio en parte porque los agentes capaces están diseñados para mantener la actividad de sus herramientas fuera del chat. El único modelo que se reveló lo hizo imprimiendo sus pasos intermedios en la respuesta, y los investigadores esperan que la detección se vuelva más difícil a medida que los agentes mejoren su trabajo silencioso.

El verdadero problema es más claro: un mensaje procedente del exterior se convirtió en un contexto duradero y confiable dentro del agente, sin ningún momento visible en el que alguien lo aprobara.

La nueva ola de phishing fantasma está rompiendo la seguridad tradicional del correo electrónico – CYBERDEFENSA.MX

Una campaña reciente de EvilTokens dirigida a empresas de EE. UU. y Europa está exponiendo un nuevo punto ciego en la seguridad del correo electrónico. Esta técnica de “phishing fantasma” mantiene oculta la página maliciosa hasta que se descifra y cobra vida dentro del navegador de la víctima.

Para los líderes de seguridad, el riesgo es claro: las comprobaciones de URL tradicionales pueden no detectar el ataque, mientras que el acceso a Microsoft 365, los datos confidenciales y el tiempo de respuesta ya están en juego.

El correo electrónico parece seguro. El navegador cuenta una historia diferente

Un ataque reciente de EvilTokens muestra cómo un enlace de phishing puede parecer inofensivo durante la inspección inicial y al mismo tiempo conducir a la apropiación de una cuenta de Microsoft 365.

El kit utiliza Microsoft Device Code Phishing para convencer a las víctimas de que completen un flujo de inicio de sesión legítimo de Microsoft y, sin saberlo, autoricen el acceso a sus cuentas. No es necesario robar la contraseña directamente.

El ataque real permanece oculto hasta que se abre la página en el navegador. Su HTML está cifrado con AES-GCM y se vuelve visible sólo después de que el navegador lo descifra y muestra el contenido de phishing en el DOM.

Como resultado, las comprobaciones de URL estáticas y los controles a nivel de red pueden capturar la respuesta inicial sin ver lo que el empleado realmente ve. Esta brecha de visibilidad puede conducir a:

  • Exposición más larga a la adquisición de cuenta de Microsoft 365
  • Contención retrasada y decisiones de respuesta
  • Acceso no autorizado al correo electrónico corporativo, archivos y servicios en la nube
  • Más incierto las alertas aumentaron a analistas senior
  • Investigación superior carga de trabajo y costos operativos
  • Evidencia incompleta para bloquear la infraestructura relacionada

Sin embargo, el flujo de ataque completo se descubrió dentro del Interactive Sandbox de ANY.RUN. Explore la sesión de análisis para ver qué reveló el navegador y cómo los equipos pueden usar esta evidencia para responder más rápido.

Verifique el reciente ataque de EvilTokens y obtenga IOC relevantes

Se revela un complicado phishing fantasma dentro del sandbox de ANY.RUN

Dónde está afectando más el phishing fantasma

Threat Intelligence de ANY.RUN muestra la actividad reciente de EvilTokens concentrada en EE. UU. y Europa, dirigida a proveedores de tecnología, manufactura, educación, banca, consultoría, servicios financieros y seguridad administrada.

TI de ANY.RUN muestra actividad de amenazas dirigidas a regiones específicas

Es difícil ignorar la superposición. Según los datos de envíos de sandbox de ANY.RUN de 15 000 organizaciones, la exposición al phishing en 2026 alcanzó 75,6% en consultoría, 72,8% en servicios financieros, 71,9% en manufactura, 67,9% en tecnología, 66,7% en banca y 66,1% entre MSSP.

Esto hace que el phishing oculto sea especialmente peligroso para estos sectores. Una cuenta de Microsoft 365 comprometida puede exponer datos confidenciales, permitir el compromiso y el fraude del correo electrónico empresarial y desencadenar una costosa respuesta a incidentes.

Cuanto más tiempo permanezca oculto el ataque, mayores serán las posibilidades de que una cuenta se convierta en un incidente comercial más amplio.

Detenga el phishing oculto antes de que le cueste a su negocio.

Reduzca la exposición, los costos de incidentes y el riesgo de apropiación de cuentas.

Cerrar la brecha de visibilidad

Haga visible el fantasma antes de que la empresa pague el precio

La forma más eficaz de exponer el phishing fantasma es abrir enlaces sospechosos en un entorno limitado que admita la inspección de datos en el navegador.

Dentro del Interactive Sandbox de ANY.RUN, los analistas van más allá de la respuesta cifrada AES-GCM y ven qué sucede después de que la página se descifra. Pueden ver cómo aparece el contenido de phishing en el DOM, conectar el cambio a una solicitud Fetch/XHR y rastrear el código del dispositivo de Microsoft hasta el punto final /api/device/start.

El DOM HTML descifrado visto en el panel de investigación de datos del navegador

La vista de datos en el navegador reúne el flujo completo del ataque en una sola investigación:

  • Las instantáneas de DOM muestran cuando la página oculta cambia y aparece el código de usuario.
  • Las solicitudes HTTP revelan la comunicación backend detrás del flujo de código del dispositivo.
  • Los detalles de la URL exponen el destino final y las firmas de detección activadas.
  • Los indicadores proporcionan dominios, puntos finales, hashes e infraestructura para una mayor búsqueda.

En lugar de reconstruir el ataque manualmente, los equipos obtienen evidencia directa de cómo se comporta la página, qué solicita y qué artefactos respaldan la contención y la detección.

Instantáneas DOM que muestran el código descifrado

De la evidencia a nivel del navegador a una transferencia de SOC más clara

Para llevar esta evidencia del Nivel 1 al Nivel 2, la investigación genera automáticamente un informe con un resumen de IA y los próximos pasos recomendados.

Informe generado automáticamente a partir de la sesión de análisis de EvilTokens

En lugar de reconstruir el caso a partir de datos sin procesar del navegador, los analistas senior reciben los hallazgos clave, el comportamiento observado, los indicadores y el contexto de respuesta en un solo lugar. Esto agiliza las transferencias, reduce el trabajo repetido y ayuda a los equipos a pasar de la validación a la contención con menos demora.

Detenga el phishing fantasma en el navegador antes de que llegue a la empresa

El caso EvilTokens expone una verdad incómoda: un correo electrónico puede pasar la inspección mientras el ataque real espera dentro del navegador.

Sin visibilidad a nivel de navegador, el SOC se ve obligado a tomar decisiones de alto riesgo con evidencia parcial. Ese retraso les da a los atacantes más tiempo para obtener acceso, ampliar su alcance y convertir una cuenta de Microsoft 365 comprometida en un costoso incidente comercial.

Esto ayuda a los líderes de seguridad a:

  • Reducir la ventana de exposición antes de que una cuenta comprometida se convierta en un incidente más amplio
  • Reducir la presión sobre los analistas senior proporcionando al Nivel 1 suficiente evidencia para resolver más casos
  • Acelerar la contención con contexto de ataque completo disponible desde la primera escalada
  • Mejorar la cobertura de detección utilizando el comportamiento del navegador, la infraestructura y patrones de ataque repetibles
  • Reduzca el costo de la respuesta de phishing eliminando la investigación manual y el trabajo duplicado
  • Tomar decisiones de riesgo con evidencia en lugar de confiar en análisis limpios o veredictos no concluyentes

El phishing moderno ya no se revela completamente en el correo electrónico o en la respuesta URL inicial. Los equipos de seguridad necesitan visibilidad que siga el ataque al navegador y lo exponga antes de que la empresa pague el precio.

Reducir la exposición empresarial: Ofrezca a los analistas pruebas completas del navegador para contener el phishing fantasma más rápido y evitar que una cuenta comprometida se convierta en un incidente costoso.

¿Encontró interesante este artículo? Este artículo es una contribución de uno de nuestros valiosos socios. Síguenos en noticias de google, Gorjeo y LinkedIn para leer más contenido exclusivo que publicamos.

La Corte Suprema aprueba las boletas por correo que llegan después del día de las elecciones

En un 5-4 decisiónla Corte Suprema confirmó el derecho de los estados a aceptar boletas por correo con matasellos del día de las elecciones, pero que pueden llegar hasta cinco días después a través del sistema de correo.

El caso surge de una demanda presentada por el Comité Nacional Republicano contra Mississippi y su Secretario de Estado, argumentando que no podían contar legalmente las boletas por correo que llegan después del día de las elecciones, incluso si tienen matasellos de ese mismo día o antes. El RNC argumentó que la ley federal define “elecciones” y “día de las elecciones” como la emisión y recepción de votos antes de ese día.

En nombre de la mayoría, la jueza Amy Coney Barrett rechazó ese argumento y afirmó que “nada en los estatutos federales del día de las elecciones exige que las papeletas se reciban antes del día de las elecciones”.

“Los estatutos federales del día de las elecciones no prevalecen sobre la ley de Mississippi porque el elemento definitorio de una 'elección' siempre ha sido la elección del candidato por parte del electorado”, escribió Barrett.

Barrett, junto con los jueces John Roberts, Elena Kagan, Sonia Sotomayor y Ketanji Jackson Brown, señaló que otros estatutos electorales federales, como la Ley de Voto Ausente para Ciudadanos Uniformados y en el Extranjero, dicen explícitamente que la ley estatal rige cuándo se deben recibir las boletas, no el gobierno federal.

Además, si bien el Congreso insertó la frase “Día de las elecciones” y lo especifica como martes en su actualización más reciente, también permite a los estados modificar ese período de votación en respuesta a ciertos eventos de fuerza mayor, como la pandemia de COVID-19.

Si bien la Constitución exige que la votación se lleve a cabo en un momento determinado, no es necesario que la revisión de los votos emitidos legalmente concluya al mismo tiempo.

“La Constitución exige el 'Día en el que [the electors] «Darán que sus votos» son «los mismos en todo Estados Unidos», pero no dicen nada sobre el día de recepción», escribió Barrett. «La Constitución prevé, por lo tanto, un sistema en el que la recepción de votos está necesariamente divorciada de la votación. Y fija el día crucial y uniforme como el día de la votación, dejando que la recepción se realice más tarde. Los estatutos federales del día de las elecciones siguen el mismo patrón”.

David Becker, director ejecutivo del Centro para la Innovación e Investigación Electoral, dijo que el fallo defiende el principio de que “la elección se completa para el votante en el momento en que completa su boleta, no en el momento en que algún funcionario electoral administrativo recibe esa boleta o la revisa”.

También valida más de cien años de autonomía estatal para establecer sus propias reglas con respecto a la recepción de las papeletas electorales.

«Este caso trataba sobre quién puede tomar esa determinación», dijo Becker. “Y como pretendían los fundadores, como se establece claramente en la cláusula electoral de la Constitución, los estados pueden tomar la decisión sobre cuándo esas papeletas deben ser entregadas por el servicio postal y contadas”.

Aún así, Becker lamentó la lenta y constante politización del tema y dijo en conversaciones que muchos funcionarios electorales estaban ansiosos por el caso y aliviados de ver una victoria, aunque sea estrecha.

“Seré honesto contigo, en cualquier otra época este caso debería haber sido un 9-0. [decision]», dijo Becker. «Esto es un fracaso, los estados claramente tienen la autoridad para hacer esto, lo han estado haciendo durante décadas y décadas».

Es probable que el fallo impida cambios importantes en la forma en que los estados reciben o aceptan boletas por correo antes de las elecciones de mitad de período, pero Becker espera que algunos estados busquen cambios legislativos para alinear sus leyes estatales con el cronograma postelectoral de cinco días aprobado por el tribunal.

14 estados y Washington DC tienen leyes estatales que permiten que cualquier boleta se reciba hasta cinco días después del día de las elecciones o más, mientras que más de 30 permiten que las boletas militares y del extranjero lleguen después del día de las elecciones. Los expertos electorales han dicho que dictaminar que dichas papeletas eran inválidas podría haber trastocado décadas de precedentes y procedimientos electorales para los votantes estadounidenses en el país y en el extranjero.

Michael McNulty, director de Issue One Policy, una organización sin fines de lucro centrada en el dinero en la política y las elecciones, dijo que si el tribunal hubiera fallado en sentido contrario, habría creado un caos para la administración electoral en más de una docena de estados que aceptan este tipo de boletas, obligándolos a cambiar los plazos de recepción de las boletas, rediseñar los procedimientos y realizar campañas de educación electoral a gran escala sin ningún financiamiento adicional.

La Corte Suprema “rechazó con razón un intento de reinterpretar la ley federal para forzar cambios radicales de último momento en los sistemas electorales en todo el país y descartar los votos emitidos legalmente”.

Pamela Smith, directora ejecutiva de Verified Voting, una organización sin fines de lucro centrada en promover tecnologías electorales seguras, dijo que el fallo debería brindar alivio a los votantes que dependen del voto por correo o en ausencia.

«Este fallo garantiza que un retraso postal fuera del control de cualquier votante no borre un voto emitido legalmente y respalda la capacidad de los funcionarios electorales de captar la voluntad de los votantes», dijo Smith.

Las auditorías e investigaciones postelectorales han demostrado sistemáticamente que el fraude electoral en Estados Unidos es extremadamente raro y que el voto por correo no es más susceptible al fraude que otras formas de votación.

Sin embargo, los estados que aceptaron boletas por correo después del día de las elecciones ha sido un tema políticamente cargado desde las elecciones de 2020, cuando el entonces presidente en ejercicio Donald Trump fue derrotado por Joe Biden en parte debido a la fuerza de las boletas por correo que llegaron tarde y se inclinaron fuertemente a favor de Biden.

En los años posteriores, tanto Trump como el Partido Republicano en general han calificado los votos por correo que llegan tarde como intrínsecamente sospechosos, poco confiables y opacos.

Esas creencias han persistido.

En su disidencia, los jueces Samuel Alito, Neil Gorsuch, Clarence Thomas y Brett Kavanaugh escribieron que la decisión “deja abiertas oportunidades para el fraude electoral que puede socavar aún más la fe de los estadounidenses en la integridad de las elecciones de este país”.

“La votación por correo también presenta una mayor oportunidad para la manipulación de los votantes, una cadena de custodia de las boletas más vulnerable y una menor capacidad para detectar irregularidades en tiempo real”, escribió Alito en nombre de la minoría. «La decisión de hoy agrava estas vulnerabilidades. Permitir que lleguen votos en ausencia durante los días y semanas posteriores al día de las elecciones, momento en el que los resultados electorales preliminares se informan públicamente, crea mayores oportunidades de fraude y corre el riesgo de socavar aún más la confianza del público en la integridad electoral».

Derek B. Johnson

Escrito por Derek B. Johnson

Derek B. Johnson es reportero de CyberScoop, donde su área incluye la ciberseguridad, las elecciones y el gobierno federal. Antes de eso, ha brindado una cobertura galardonada de noticias sobre ciberseguridad en los sectores público y privado para varias publicaciones desde 2017. Derek tiene una licenciatura en periodismo impreso de la Universidad de Hofstra en Nueva York y una maestría en políticas públicas de la Universidad George Mason en Virginia.

USPS avanza con cambios en la boleta por correo mientras los tribunales evalúan la orden electoral de Trump

El Servicio Postal de EE. UU. está avanzando con las restricciones al voto por correo, tras la decisión de un tribunal. rechazo de una solicitud de grupos de derechos electorales para bloquear inmediatamente una orden ejecutiva del presidente Donald Trump que ordena los cambios.

un nuevo regulación propuesta el viernes pasado busca aplicar “estándares uniformes para el envío por correo de boletas en ausencia hacia y desde los votantes”, incluidos nuevos estándares para sobres de boletas con códigos de barras únicos, logotipos de correo electoral y otros cambios que permitirían al gobierno federal capacidades sin precedentes para rastrear (y detener) el movimiento de boletas por correo en todo el país.

Trump ha argumentado durante mucho tiempo que el voto por correo facilitó el fraude electoral en 2020 que le costó la presidencia, aunque expertos electorales, funcionarios electorales e incluso algunos aliados de Trump han descartado esas afirmaciones por considerarlas infundadas.

Según la regla propuesta, estos cambios permitirían al USPS seguir las boletas a nivel granular e individual, algo que, según los críticos, facilitará que la administración Trump entrometa en su entrega.

“Únicamente serializado [barcodes] facilitar el seguimiento de piezas individuales de boletas electorales hacia y desde votantes individuales a medida que los códigos de barras se escanean en el equipo de procesamiento de correo del Servicio Postal”, establece la regla propuesta.

La orden ejecutiva de Trump, emitida en marzo, requeriría que los estados envíen al gobierno federal una lista de todos los votantes elegibles para votar por correo antes de que USPS les envíe las boletas. El gobierno federal ha indicado que planea cotejar a esos votantes con datos del Departamento de Seguridad Nacional y el Departamento de Justicia.

La regla propuesta dice que después de que los estados envíen su lista de votantes elegibles por correo y ausentes, USPS “compilará” la información y luego les proporcionará una “Lista de participación por correo y ausente”. El Servicio Postal dijo que “no cambiaría la información proporcionada por los estados” al compilar la lista de devolución.

Además, la regulación propuesta también incluye nuevos procedimientos de “verificación” que potencialmente podrían colocar al USPS por encima de los estados a la hora de decidir qué votantes son elegibles para recibir boletas. Esto incluiría que el USPS “confirme que un estado presentó una lista consistente con las condiciones establecidas en la regla propuesta, y que la boleta saliente por correo, y por lo tanto la boleta en blanco que podría devolverse por correo, está destinada a las personas en la lista, verificando los códigos de barras”.

La norma afirma que el USPS “no verificaría si las personas deberían ser incluidas” en las listas estatales y que los estados conservan “el control total sobre el contenido de esa lista”.

Sin embargo, la orden de marzo de la Casa Blanca también ordenó al Departamento de Justicia que priorizara la investigación y el enjuiciamiento de funcionarios estatales y locales o cualquier otra persona involucrada en la administración de elecciones federales que emitan boletas federales a personas que no son elegibles para votar en una elección federal.

Esa orden fue inmediatamente impugnada mediante demandas en múltiples tribunales federales, donde muchos de los planes de la Casa Blanca para asumir un mayor control de las elecciones no han sido suficientes. Eso incluye una demanda presentada por demócratas y organizaciones sin fines de lucro en Washington.

Si bien el juez Carl Nichols se negó a suspender la orden, esa decisión se tomó por motivos estrictamente procesales e indicó que los demandantes podrían estar en una mejor posición para probar su caso más adelante.

«El Tribunal reconoce que el Servicio Postal puede, en última instancia, emitir una norma final que afecte directamente a los demandantes o a sus miembros, o que el Gobierno puede desarrollar Listas de ciudadanía estatales que omitan a personas específicas debido a fallas particularizadas», escribió Nichols. «Los demandantes pueden, por supuesto, renovar sus mociones cuando esas acciones futuras ocurran. Hasta entonces, sin embargo, los demandantes no pueden demostrar que se justifica una medida cautelar preliminar».

Sigue en curso una demanda federal independiente que impugna la orden en Massachusetts.

Alexandra Chandler, directora de Elecciones Libres y Justas de la organización sin fines de lucro Protect Democracy, señaló que USPS y el gobierno federal no tienen autoridad constitucional para regular cómo los estados administran sus elecciones, incluida la microgestión del mantenimiento del censo de votantes.

Si bien la regulación propuesta afirma que el USPS no invalidará a los estados sobre la elegibilidad de un votante para recibir boletas por correo o en ausencia, también está plagada de advertencias y excepciones que podrían permitir al USPS hacer precisamente eso si determina que es parte de su obligación respetar las leyes federales o ayudar en las investigaciones policiales.

La regla establece que USPS “no asume ninguna responsabilidad por el envío de boletas salientes” hasta que sean aceptadas por correo, y “no es responsable de las demoras en el servicio” cuando no se cumplen los estándares de preparación o ingreso.

Chandler calificó la regla propuesta como un claro intento de perturbar los procesos electorales, sembrar desconfianza en las elecciones entre los votantes y sentar “las bases para interrumpir la entrega de boletas en tiempo real, crear alimento para investigaciones y procesamientos falsos, y disputar las elecciones intermedias después de los hechos”.

«La administración está tratando de convertir a los trabajadores postales en auditores electorales de facto con el poder de decidir si los votos de las personas se cuentan y, al mismo tiempo, construir toda una infraestructura técnica y de datos de votantes federales que no tiene autoridad legal para crear», dijo Chandler.

Derek B. Johnson

Escrito por Derek B. Johnson

Derek B. Johnson es reportero de CyberScoop, donde su área incluye la ciberseguridad, las elecciones y el gobierno federal. Antes de eso, ha brindado una cobertura galardonada de noticias sobre ciberseguridad en los sectores público y privado para varias publicaciones desde 2017. Derek tiene una licenciatura en periodismo impreso de la Universidad de Hofstra en Nueva York y una maestría en políticas públicas de la Universidad George Mason en Virginia.

Las vulnerabilidades de la puerta de enlace de correo electrónico segura de SEPPMail permiten el acceso al tráfico de correo y RCE

Se han revelado vulnerabilidades críticas de seguridad en SEPPMail Puerta de enlace segura de correo electrónicouna solución de seguridad de correo electrónico de nivel empresarial, que podría explotarse para lograr la ejecución remota de código y permitir que un atacante lea correos arbitrarios desde el dispositivo virtual.

«Estas vulnerabilidades podrían haberse aprovechado para leer todo el tráfico de correo o como vector de entrada a la red interna», afirman los investigadores de InfoGuard Labs Dario Weiss, Manuel Feifel y Olivier Becker. dicho en un informe del lunes.

La lista de fallas identificadas es la siguiente:

  • CVE-2026-2743 (Puntuación CVSS: 10.0): una vulnerabilidad de recorrido de ruta en la función de transferencia de archivos grandes (LFT) de la interfaz web de usuario de SeppMail que podría permitir la escritura arbitraria de archivos, lo que resultaría en la ejecución remota de código.
  • CVE-2026-7864 (Puntuación CVSS: 6,9): exposición a una vulnerabilidad de información confidencial del sistema que filtra variables de entorno del servidor a través de un punto final no autenticado en la nueva interfaz de usuario de GINA.
  • CVE-2026-44125 (Puntuación CVSS: 9.3) – Una vulnerabilidad de verificación de autorización faltante para múltiples puntos finales en la nueva interfaz de usuario de GINA que permite a atacantes remotos no autenticados acceder a funciones que de otro modo requerirían una sesión válida.
  • CVE-2026-44126 (Puntuación CVSS: 9.2): una vulnerabilidad de deserialización de datos no confiables que permite a atacantes remotos no autenticados ejecutar código a través de un objeto serializado diseñado.
  • CVE-2026-44127 (Puntuación CVSS: 8.8) – Una vulnerabilidad de recorrido de ruta no autenticada en «/api.app/attachment/preview» que permite a atacantes remotos leer archivos locales arbitrarios y activar la eliminación de archivos en el directorio de destino con los privilegios del proceso «api.app».
  • CVE-2026-44128 (Puntuación CVSS: 9,3): una vulnerabilidad de inyección de evaluación que permite la ejecución remota de código no autenticado aprovechando el hecho de que la función /api.app/template pasa directamente el parámetro upldd proporcionado por el usuario a una declaración Perl eval() sin ningún tipo de desinfección.
  • CVE-2026-44129 (Puntuación CVSS: 8,3): una neutralización inadecuada de elementos especiales utilizados en una vulnerabilidad del motor de plantilla que permite a atacantes remotos ejecutar expresiones de plantilla arbitrarias y potencialmente lograr la ejecución remota de código dependiendo de los complementos de plantilla habilitados.
Ciberseguridad

En un escenario de ataque hipotético, un actor de amenazas podría explotar CVE-2026-2743 para sobrescribir la configuración de syslog del sistema («/etc/syslog.conf») haciendo uso del acceso de escritura del usuario «nadie» al archivo y, en última instancia, obtener un shell inverso basado en Perl. El resultado final es una toma completa del dispositivo SEPPmail, lo que permite al atacante leer todo el tráfico de correo y persistir indefinidamente en la puerta de enlace.

Un obstáculo importante que un atacante debe superar para lograr la ejecución remota de código es que registro del sistema relee la configuración sólo al recibir la Suspiro (también conocida como señal de «colgar»). Syslogd es un demonio del sistema Linux responsable de escribir mensajes del sistema en archivos de registro o en la terminal de un usuario.

«El dispositivo utiliza newsyslog para la rotación de registros (por ejemplo, que conduce a logfile.0), que se ejecuta cada 15 minutos a través de cron», explicaron los investigadores. «newsyslog rota los archivos que exceden un límite de tamaño y luego envía automáticamente un SIGHUP a syslogd. Al inflar los archivos de registro como SEPPMaillog, que tiene un límite de 10,000 KB en este caso, podemos forzar una rotación y una recarga posterior de la configuración. Estos se pueden completar simplemente enviando solicitudes web».

Si bien se dice que CVE-2026-44128 fue fijado con la versión 15.0.2.1, CVE-2026-44126 se solucionó con el lanzamiento de la versión 15.0.3. Las vulnerabilidades restantes se han solucionado en la versión 15.0.4.

La divulgación se produce semanas después de que SEPPmail enviara actualizaciones para resolver otra falla crítica (CVE-2026-27441puntuación CVSS: 9,5) que podría permitir la ejecución arbitraria de comandos del sistema operativo.

Microsoft Exchange Server local CVE-2026-42897 explotado mediante correo electrónico diseñado – CYBERDEFENSA.MX

Microsoft ha revelado una nueva vulnerabilidad de seguridad que afecta a las versiones locales de Exchange Server y que, según dijo, ha sido objeto de explotación activa en la naturaleza.

La vulnerabilidad, rastreada como CVE-2026-42897 (Puntuación CVSS: 8,1), se ha descrito como un error de suplantación de identidad derivado de una falla de secuencias de comandos entre sitios. A un investigador anónimo se le atribuye el mérito de descubrir e informar el problema.

«La neutralización inadecuada de la entrada durante la generación de la página web (‘cross-site scripting’) en Microsoft Exchange Server permite a un atacante no autorizado realizar suplantación de identidad en una red», dijo el gigante tecnológico. dicho en un aviso del jueves.

Microsoft, que etiquetó la vulnerabilidad con una evaluación de «Explotación detectada», dijo que un atacante podría convertirla en un arma enviando un correo electrónico manipulado a un usuario que, cuando se abre en Outlook Web Access y está sujeto a otras «ciertas condiciones de interacción», puede permitir que se ejecute código JavaScript arbitrario en el contexto del navegador web.

Ciberseguridad

Redmond también señaló que está proporcionando una mitigación temporal a través de su Servicio de mitigación de emergencias de Exchangemientras prepara una solución permanente para el defecto de seguridad.

El servicio de mitigación de emergencias de Exchange proporcionará la mitigación automáticamente mediante una configuración de reescritura de URL y está habilitado de forma predeterminada. No está activado, se recomienda a los usuarios habilitar el servicio de Windows.

Según Microsoft, Exchange Online no se ve afectado por esta vulnerabilidad. Las siguientes versiones locales de Exchange Server se ven afectadas:

  • Exchange Server 2016 (cualquier nivel de actualización)
  • Exchange Server 2019 (cualquier nivel de actualización)
  • Exchange Server Subscription Edition (SE) (cualquier nivel de actualización)

Si utilizar el Servicio de mitigación de emergencias de Exchange no es una opción debido a restricciones de espacio aéreo, la compañía ha descrito la siguiente serie de acciones:

  • Descargue la última versión de la herramienta de mitigación local de Exchange (EOMT) desde también conocido como[.]ms/UnifiedEOMT.
  • Aplique la mitigación por servidor o en todos los servidores a la vez ejecutando el script a través de un Shell de administración de Exchange (EMS) elevado:
    • Servidor único: .\EOMT.ps1 -CVE «CVE-2026-42897»
    • Todos los servidores: Get-ExchangeServer | Donde-Objeto { $_.ServerRole -ne «Borde» } | .\EOMT.ps1 -CVE «CVE-2026-42897»
Ciberseguridad

Microsoft dijo que también está al tanto de un problema conocido en el que la mitigación muestra «Mitigación no válida para esta versión de Exchange» en el campo Descripción. «Este problema es cosmético y la mitigación SÍ se aplica correctamente si el estado se muestra como ‘Aplicado’», dijo el equipo de Exchange. dicho. «Estamos investigando cómo abordar esto».

Actualmente no hay detalles sobre cómo se está explotando la vulnerabilidad, la identidad del actor de la amenaza detrás de la actividad o la escala de dichos esfuerzos. Tampoco está claro quiénes son los objetivos y si alguno de esos ataques tuvo éxito. Mientras tanto, se recomienda aplicar las mitigaciones recomendadas por Microsoft.

Orden ejecutiva de la Casa Blanca pretende limitar la votación por correo y exigir listas de votantes federales

El presidente Donald Trump firmó un orden ejecutiva El martes eso pretende limitar la votación por correo, aunque los críticos dicen que es casi seguro que la medida será impugnada en los tribunales por motivos constitucionales.

La orden ordena al secretario de Seguridad Nacional, al director de los Servicios de Inmigración y Ciudadanía de Estados Unidos y al comisionado de la Administración de la Seguridad Social compilar listas de votantes estadounidenses para cada estado, incluido su supuesto estatus de ciudadanía.

Para construir las listas, las agencias se basarían en la controvertida base de datos de Verificación Sistémica de Derechos de Extranjeros que el DHS ha estado construyendo bajo la administración Trump, así como en los registros federales de ciudadanía y naturalización del Seguro Social y.

Esas listas luego se transmitirían a los estados, la mayoría de los cuales ya han rechazado esfuerzos anteriores de la administración Trump para recopilar datos de votantes o dictar listas de registro de votantes. La orden de la Casa Blanca instruye al Departamento de Justicia a priorizar la investigación y el enjuiciamiento de funcionarios estatales y locales o cualquier otra persona involucrada en la administración de elecciones federales que emitan boletas federales a personas que no son elegibles para votar en una elección federal.

La orden también ordena al director general de correos que emita nuevas regulaciones propuestas que requieran que las boletas por correo se envíen en sobres especiales que incluyan códigos de barras para su seguimiento. Fundamentalmente, pregunta a los estados con anticipación si tienen la intención de presentar una lista de votantes elegibles para votar por correo e intenta hacer valer la autoridad para negar el envío de boletas a los estados que no participan. También afirma que el fiscal general tiene derecho a retener fondos federales de los estados que no cumplan.

Los esfuerzos anteriores de la administración Trump para hacer valer agresivamente la autoridad del poder ejecutivo sobre las elecciones han sido rechazados por los tribunales, y los jueces señalaron que la Constitución de los Estados Unidos faculta explícitamente a los estados y al Congreso para fijar el momento, la forma y el lugar de las elecciones.

La orden justifica la participación de la Casa Blanca al afirmar que tiene “un deber inevitable” según el Artículo II de la Constitución de mantener la confianza en los resultados electorales evitando violaciones del derecho penal. Pero numerosas auditorías, investigaciones y recuentos postelectorales han confirmado consistentemente durante décadas que el voto criminal de no ciudadanos es infinitamente raro en las elecciones estadounidenses, y para el pequeño número que lo hizo, la mayoría resultan ser accidentes o errores administrativos de décadas de antigüedad.

Las críticas de funcionarios electorales, expertos y demócratas en el Congreso no se hicieron esperar.

El secretario de Estado de Minnesota, Steve Simon, que se ha resistido a las demandas del Departamento de Justicia de entregar datos de los votantes estatales, predijo que la orden “correrá la misma suerte” que órdenes ejecutivas anteriores al ser revocada por los tribunales. Otros secretarios de Estado han emitido declaraciones similares rechazando la constitucionalidad de la orden.

«Nuestra oficina ha ayudado a detener sus acciones antes y ahora estamos explorando nuestras opciones legales para evitar que esta nueva orden entre en vigor», dijo Simon en un comunicado a CyberScoop.

También se mostró desconcertado por el voto por correo, calificándolo de una forma segura, confiable y conveniente para que los ciudadanos ejerzan su derecho al voto. Los funcionarios electorales locales “siguen cada boleta” enviada por correo y cuentan con una variedad de controles y salvaguardas para garantizar que se envíen únicamente a los votantes elegibles y que los votantes solo puedan emitir un voto.

“Los votantes ausentes que opten por votar por correo deben proporcionar un número de identificación coincidente, firmar el sobre con su firma y hacer que un testigo firme el sobre de su boleta antes de devolverla”, dijo Simon. «Toda esa información es rastreada digitalmente por los administradores electorales. Los votantes pueden rastrear el estado de su boleta utilizando nuestra herramienta de seguimiento de boletas en línea. Cualquier intento de registrarse o emitir un voto mientras no son elegibles se remite para investigación y posible procesamiento».

El senador Alex Padilla, demócrata por California, calificó la orden como un “abuso de poder flagrante e inconstitucional” y dijo que esperaba demandas “inmediatas” que cuestionaran su legalidad.

“El Presidente y el Departamento de Seguridad Nacional no tienen autoridad para controlar las elecciones federales ni ordenar al Servicio Postal independiente que socave el voto por correo y en ausencia del que dependieron casi 50 millones de estadounidenses en 2024”, dijo Padilla en un comunicado. «Una década de mentiras sobre el fraude electoral no cambia la Constitución».

David Becker, director ejecutivo del Centro para la Innovación e Investigación Electoral, dijo que los últimos mandatos de la administración están tan lejos de los límites constitucionales del poder ejecutivo que casi con seguridad serán detenidos mediante demandas.

«Algunos pueden asustarse por esto, pero, sinceramente, es muy gracioso», escribió Becker en Bluesky. «Es claramente inconstitucional, será bloqueado de inmediato y lo único que logrará es enriquecer a los abogados liberales. También podría firmar una orden ejecutiva que prohíba la gravedad».

Sin embargo, si bien los tribunales inferiores han anulado sistemáticamente órdenes y demandas anteriores de la Casa Blanca, los expertos electorales han expresado su preocupación de que la mayoría conservadora de la Corte Suprema, que ha chocado con los tribunales inferiores por la autoridad constitucional de la administración Trump, pareciera receptiva a la posición de la administración en un argumento oral reciente.

Alexandra Chandler, directora del programa Elecciones Libres y Justas de la organización sin fines de lucro Protect Democracy, dijo en un comunicado que la orden de la Casa Blanca “se parece más a un intento de anulación ejecutiva” de la autoridad estatal sobre las elecciones.

“Con la intención de resolver un problema que existe sólo en la falsa retórica de la administración Trump y su suerte política, el [order] «Es un ejemplo clásico de su manual para engañar al pueblo estadounidense e interrumpir el proceso electoral para negar cualquier resultado futuro que no les convenga», dijo Chandler.

Derek B. Johnson

Escrito por Derek B. Johnson

Derek B. Johnson es reportero de CyberScoop, donde su área incluye la ciberseguridad, las elecciones y el gobierno federal. Antes de eso, ha brindado una cobertura galardonada de noticias sobre ciberseguridad en los sectores público y privado para varias publicaciones desde 2017. Derek tiene una licenciatura en periodismo impreso de la Universidad de Hofstra en Nueva York y una maestría en políticas públicas de la Universidad George Mason en Virginia.