Apple corrige el error Ocultar mi correo electrónico que exponía direcciones reales en los registros de correo – CYBERDEFENSA.MX

Apple ha tomado medidas para abordar una falla de seguridad en su servicio Hide My Email que permitía desenmascarar las direcciones de correo electrónico reales de los usuarios, socavando efectivamente las garantías de privacidad de la función.

404 Medios reportado martes que Apple implementó una solución para el problema el 3 de julio de 2026, después de más de un año, cuando era revelado a la empresa por Tyler Murphy, cofundador de EasyOptOuts.

Ocultar mi correo electrónico genera Direcciones de correo electrónico únicas y aleatorias que reenvían mensajes automáticamente a la bandeja de entrada de correo electrónico personal de un usuario. Al crear direcciones de correo electrónico desechables, la idea es salvaguardar la privacidad del usuario y combatir el spam no deseado. La función requiere una suscripción paga a iCloud+ y fue anunciada por Apple en junio de 2021.

Ciberseguridad

Sin embargo, a principios de mes, surgieron detalles de una falla que permitía desenmascarar la dirección de correo electrónico real de un usuario oculta detrás de una dirección Hide My Email. El problema se informó por primera vez a Apple el 13 de junio de 2025, y Apple intentó sin éxito solucionarlo a principios de marzo y nuevamente el 30 de junio de 2026.

Aunque en ese momento se retuvieron los detalles sobre el problema para evitar una posible explotación, ahora se han publicado más detalles dado que finalmente se solucionó.

El quid del problema era que simplemente enviar a un usuario específico de Hide My Email un mensaje que fue rechazado como spam hacía que la dirección de correo electrónico real de la persona apareciera en los registros de correo electrónico.

«No sabemos con qué frecuencia se filtraron direcciones de correo electrónico ocultas en los registros de correo electrónico. Para muchos de los principales servidores de correo electrónico, la filtración se desencadenó simplemente porque un correo electrónico fue rechazado automáticamente como spam, incluso si era un mensaje legítimo. Dichos correos electrónicos probablemente no llegaron a su bandeja de entrada, por lo que no puede revisar su carpeta de correo no deseado para saber si se vio afectado», dijo Murphy y el cofundador de EasyOptOuts, Ben Weiner, a 404 Media.

Vale la pena señalar que si bien el error se resolvió, es posible que una dirección de correo electrónico real vinculada a una dirección Ocultar mi correo electrónico creada antes del 7 de julio de 2026 haya sido capturada en los registros de transferencia de correo cuando se devuelven correos electrónicos no maliciosos.

Ciberseguridad

El desarrollo llega como lo es Apple. frente a a demanda colectivaacusándolo de engañar a los clientes sobre la privacidad de su función Ocultar mi correo electrónico mientras cobra por ella.

«Apple prometió Ocultar mi correo electrónico como una característica de privacidad por la que los clientes pagaron, ya sea directamente a través de iCloud+ o indirectamente a través de las representaciones de privacidad de todo el producto de Apple, y no la cumplió», según la denuncia. «Peor aún, Apple ha sido plenamente consciente de este problema durante más de un año y no lo ha solucionado».

«En ningún momento durante este período Apple deshabilitó o pausó Ocultar mi correo electrónico, advirtió a sus clientes sobre la falla o corrigió sus declaraciones de privacidad».

Un estudio de 85 extensiones de billetera criptográfica encuentra fugas de direcciones y riesgos de seguimiento entre sitios – CYBERDEFENSA.MX

Los investigadores de KU Leuven probaron 85 de las billeteras criptográficas más populares que se ejecutan como extensiones de navegador y descubrieron que las billeteras mismas filtran lo suficiente como para vincular y rastrear a las personas que las usan.

La forma en que estas billeteras se comunican con los sitios web y los servidores blockchain puede unir las direcciones separadas de una persona y permitir que personas externas las sigan de un sitio a otro. Y en un sitio que ya tiene un nombre o correo electrónico, las mismas filtraciones pueden poner un nombre real a una identidad criptográfica «anónima».

Esto no es un truco. Las carteras se comportan exactamente como fueron construidas. Las 85 extensiones juntas tienen alrededor de 35 millones de usuarios listados en Chrome Web Store.

El equipo, del grupo de seguridad DistriNet de la universidad, publicado el periódico este mes y lo presentará en la conferencia de privacidad PETS 2026 en Calgary a finales de julio.

Compararon billeteras reales con sitios Web3 reales y trazaron cinco debilidades de privacidad en cómo interactúan las billeteras y los sitios web. Cuando informaron sobre el problema de mayor alcance a los fabricantes de billeteras antes de publicarlo, la mayoría se negó a llamarlo error.

Problema 1: sus direcciones separadas se vinculan

Muchas personas mantienen varias direcciones de billetera a propósito para mantener separadas partes de su vida financiera. Eso sólo funciona si nadie puede decir que las direcciones pertenecen a la misma persona. Pero para mostrar su saldo, una billetera hace ping constantemente a servidores externos, y esas solicitudes llevan su dirección, de forma clara, a quien administra el servidor.

Cuando una billetera coloca dos de sus direcciones en una solicitud, ese servidor descubre que son suyas. Diecisiete billeteras expusieron conexiones entre las direcciones separadas de un usuario. Trece lo hicieron de la manera obvia, agrupando dos direcciones en una sola solicitud. Cuatro más se delataron al enviar solicitudes separadas con una diferencia de milisegundos entre sí, una señal más débil pero aún útil.

Ciberseguridad

En conjunto, esas billeteras cubren alrededor de 23 millones de las instalaciones estudiadas. Quien ejecute el servidor, o cualquiera que luego obtenga sus datos, puede unir las direcciones en un solo perfil.

Problema 2: Cerrar sesión a menudo no significa cerrar sesión

Este problema y el siguiente comparten un punto de partida: un sitio web puede saber qué billeteras tienes instaladas. Cada billetera se anuncia en cualquier página que carga, por lo que un script puede leer el conjunto exacto que lleva, una huella digital que funciona incluso si nunca conecta una billetera e incluso si bloquea las cookies.

Los investigadores descubrieron que 36 de las 85 billeteras hacen esto y sus usuarios representan alrededor del 82% de las instalaciones estudiadas. Esos mismos 36 son el grupo detrás de los números a continuación.

Cuando conecta una billetera a un sitio y luego la desconecta, asume que el sitio pierde el acceso. A menudo no es así, por dos razones distintas.

En primer lugar, muchos sitios nunca le dicen a la billetera que corte el acceso. De las 30 aplicaciones Web3 populares que el equipo probó, solo 11 enviaron un comando de revocación real cuando un usuario hizo clic en Desconectar o Cerrar sesión. El resto simplemente limpió su propia pantalla.

En segundo lugar, incluso cuando se envía el comando, muchas billeteras lo ignoran. En 22 de esas 36 billeteras, el sitio aún podía leer su dirección después de pedirle a la billetera que la revocara, y ese acceso sobrevivió al borrar las cookies y reiniciar el navegador.

Eso convierte a la dirección en una poderosa etiqueta de seguimiento. Es única a nivel mundial y, a diferencia de una cookie, no desaparece cuando borras tu navegador. El permiso obsoleto permanece dentro de la extensión hasta que abre la lista de «Sitios conectados» de la billetera y elimina el sitio manualmente; Hasta entonces, un script en la página sigue leyendo la dirección en segundo plano.

Problema 3: una billetera a la que alguna vez te conectaste puede exponerte en otros sitios

El último problema llega más lejos. De esas mismas 36 billeteras, 23 entregarán su dirección desde dentro de un marco que una página ha cargado desde otro sitio. Por sí solo, eso no hace nada. El problema es lo que un rastreador compartido puede hacer con él.

Supongamos que el mismo script de seguimiento se ejecuta en una aplicación de cifrado a la que alguna vez se conectó y en un sitio web normal y no relacionado. En un sitio normal, el rastreador carga silenciosamente esa aplicación criptográfica dentro de un marco invisible.

La página de la aplicación ya estaba autorizada por la billetera, y estas billeteras responden desde dentro del marco, por lo que la billetera devuelve la dirección al script sin que el usuario haga clic. La aplicación debe permitir su integración para que esto funcione, aunque muchas lo hacen.

Vincula esa dirección a un nombre o correo electrónico que el sitio ya tiene registrado y un perfil criptográfico seudónimo se convierte en una persona nombrada. Una dirección de billetera es un registro público de sus saldos, transacciones y tenencias de tokens. Vincule eso con una identidad real y un historial de navegación, y un atacante tendrá un objetivo designado cuyo dinero ahora está a la vista.

Los investigadores demostraron que este camino es real y utilizable; no afirmaron que los rastreadores ya lo estén ejecutando a escala.

Qué hacer y cómo respondió la industria

Para los usuarios, las correcciones son sólo parciales. Abra su billetera y borre los permisos antiguos del sitio que ya no usa. Eso detiene el seguimiento de direcciones obsoletas del Problema 2, pero no hace nada con respecto a las fugas de direcciones a los servidores o la huella digital de la billetera instalada.

Los investigadores manifestación muestra cómo se comporta tu propia billetera; se ejecuta en tu navegador y, dicen, no almacena nada. Utilice una billetera desechable para estar seguro. También ayuda a mantener diferentes actividades en carteras o perfiles de navegador separados. Las soluciones más importantes están fuera del alcance de los usuarios.

Los investigadores centraron su divulgación en ese problema entre sitios y se lo informaron a los fabricantes de billeteras afectados antes de publicarlo. En una nueva prueba en febrero de 2026, Coinbase Wallet y Coin98 ya lo habían solucionado, y Hana Wallet lo hizo más tarde. Pero de los ocho proveedores que, según el periódico, respondieron a través de sus programas de recompensas por errores, la mayoría se negó a tratarlo como un error.

MetaMask lo calificó como un problema conocido, cerró el informe como duplicado y dijo que no tenía planes inmediatos de dejar de inyectar a su proveedor porque eso dañaría demasiadas aplicaciones.

Ciberseguridad

Rabby dijo que el ataque necesitaría que el mismo script malicioso se ejecutara en dos sitios a la vez, lo calificó como «prácticamente imposible» y concluyó que «la vulnerabilidad no existe». OKX estuvo de acuerdo en que el hallazgo era técnicamente correcto, pero lo cerró por considerarlo informativo porque expone datos sin robar dinero.

Bybit, Backpack y Core lo calificaron de bajo riesgo o fuera de alcance. El respuestas completas se publican en el repositorio de los investigadores.

El estudio se basa en investigación 2023 por Christof Ferreira Torres y sus colegas, quienes mostraron por primera vez que las billeteras de los navegadores filtraban direcciones a servidores externos. Este trabajo detecta filtraciones que las herramientas anteriores pasaron por alto, traza el seguimiento entre sitios y muestra cómo la misma fuga podría usarse para desenmascarar a las personas.

Mientras que escáneres como WalletRadar y WalletProbe buscan errores evidentes, este documento muestra que una billetera no necesita un error para exponerlo. Eso lo diferencia de las extensiones de billetera falsas que fueron sorprendidas robando claves el año pasado. Allí los delincuentes robaron. Aquí no se roba nada y la fuga está incorporada.

El documento apareció en arXiv el 7 de julio y se presentará en PETS 2026 en Calgary, del 20 al 25 de julio. Por ahora, las billeteras funcionan según lo diseñado y varios de sus creadores han dicho, de hecho, que el diseño está bien.

La verdadera solución no es otra advertencia para los usuarios. Son las billeteras las que dejan de exponerse dentro de los marcos integrados y un estándar del ecosistema que dice lo que realmente debe hacer al cerrar sesión.

Silent Swap Crypto Clipper utiliza una extensión falsa de Google Notes para reemplazar las direcciones de billetera – CYBERDEFENSA.MX

Los investigadores de ciberseguridad han señalado una campaña activa de extensión del navegador diseñada para robar criptomonedas reemplazando sigilosamente las direcciones de billetera cuando usuarios desprevenidos inician una transacción.

La actividad del clipper de criptomonedas ha recibido un nombre en clave Intercambio silencioso por los laboratorios McAfee.

«La campaña se entrega a través de instaladores no firmados, observados tanto en las variantes .NET como en Golang, que implementan una extensión maliciosa de Chromium que se hace pasar por una utilidad benigna de ‘Google Notes’», dijo la empresa de ciberseguridad. dicho en un informe técnico compartido con The Hacker News.

El instalador .NET sin firmar, llamado BaseZipInstaller, está diseñado para recuperar un archivo ZIP, que sirve como base para la extensión maliciosa del navegador al escanear el sistema en busca de navegadores basados ​​en Chromium. Para cada perfil detectado en esos navegadores, finaliza por la fuerza el proceso del navegador e inyecta la extensión modificando las Preferencias seguras y los archivos de Preferencias.

El objetivo final de la extensión es actuar como un cortapelos capaz de interceptar y manipular direcciones de billetera copiadas en el portapapeles del sistema con el objetivo de redirigir los fondos a una billetera controlada por el atacante. Para lograr sus objetivos, la extensión falsa de Google Notes solicita a los usuarios que le otorguen permisos para acceder al portapapeles, a todas las URL y al historial de navegación.

Debido a que la mayoría de las transacciones en blockchain son irreversibles, un intercambio de direcciones puede resultar en una pérdida financiera permanente. McAfee Labs dijo que la actividad se superpone con una campaña anterior de CountLoader que entregó un cripto clipper, con evidencia que apunta al mismo actor de amenazas detrás de ambos grupos.

Ciberseguridad

Lo que distingue a Silent Swap es el uso de una técnica llamada EtherHiding que utiliza la cadena de bloques como solucionador de caída muerta para recuperar los detalles del servidor de comando y control (C2) activo. Esto permite al atacante actualizar trivialmente el valor de un contrato inteligente para que apunte al nuevo dominio en lugar de tener que volver a implementar el malware.

El segundo aspecto gira en torno a la instalación encubierta de la extensión del navegador en navegadores basados ​​en Chromium como Google Chrome, Microsoft Edge, Brave y Vivaldi mediante la modificación de archivos de configuración protegidos del navegador. El ataque, sin embargo, depende de habilitar el modo de desarrollador para versiones más nuevas de los navegadores, algo que un actor de amenazas puede lograr mediante tácticas de ingeniería social.

«Normalmente, estos navegadores almacenan datos de verificación de seguridad (valores hash/HMAC) junto con configuraciones sensibles para detectar cambios no autorizados», dijo McAfee. «El malware recalcula y actualiza estos valores de seguridad después de alterar los archivos, engañando al navegador haciéndole creer que la extensión maliciosa se instaló legítimamente».

«Esto permite que la extensión omita el proceso normal de instalación de la tienda web de extensiones y se cargue silenciosamente sin la aprobación del usuario».

La postura de persistencia y evasión de la campaña se ha caracterizado como deliberada y estratificada, con el enfoque principal en mantener una baja visibilidad para el usuario final y una alta resistencia contra la eliminación y el análisis estático. La persistencia se establece registrando la extensión modificando el archivo de Preferencias seguras del navegador para que se cargue en inicios posteriores del navegador sin necesidad de un mecanismo separado.

Además, el malware intenta habilitar el modo de desarrollador mediante programación en Brave y Opera, y el instalador se autoelimina después de la ejecución, lo que elimina efectivamente un indicador de compromiso inicial. Otra técnica de evasión es el uso de la sustitución dinámica de billetera, que es responsable de obtener una dirección de reemplazo correspondiente a la dirección original de la víctima.

«Envía la dirección de la billetera interceptada al servidor del atacante y utiliza la respuesta para sustituir dinámicamente la dirección original», dijo McAfee. «Si la solicitud de backend falla, la función recurre a una dirección de billetera codificada predefinida, lo que garantiza una actividad maliciosa ininterrumpida».

Para cada patrón de coincidencia de dirección de billetera asociado con Bitcoin (BTC), Ethereum, Bitcoin Cash, Ripple y Dash, se asigna a una dirección única controlada por el atacante en el lado del servidor. Por el contrario, todas las direcciones de Solana enviadas se resuelven en una única dirección de atacante. Al momento de escribir este artículo, se ha descubierto que la dirección de Solana tiene un saldo de $1,902.45.

«Cada dirección enviada se asigna a una dirección única controlada por el atacante. Volver a enviar el mismo original devuelve el mismo reemplazo, lo que indica una asignación determinista uno a uno mantenida en el lado del servidor.

Los datos de telemetría sugieren que las infecciones están distribuidas globalmente, con una mayor concentración de víctimas reportadas en la India. Otros países afectados por la campaña son Estados Unidos, Brasil, Indonesia y España.

«Esta campaña es una ilustración concisa de hacia dónde se dirige el robo de criptomonedas dirigido a los consumidores», dijo McAfee. «Las direcciones estáticas de los atacantes han sido reemplazadas por un mapeo por víctima del lado del servidor. Los dominios de comando y control frágiles y codificados han sido reemplazados por una búsqueda resuelta en blockchain que un operador puede rotar con una sola transacción».

Las extensiones de Chrome y Firefox que se hacen pasar por VPN gratuitas añaden ladrones de portapapeles

La divulgación se produce cuando Socket informó sobre un par de extensiones maliciosas para los navegadores Chrome y Mozilla Firefox, ambas con el nombre «VPN Go: Free VPN» en Chrome Web Store y en el mercado de complementos de Firefox.

Ciberseguridad

«Ambas extensiones se presentan como herramientas VPN gratuitas e incluyen una funcionalidad de proxy visible», afirman los investigadores de Socket Kirill Boychenko y Kush Pandya. dicho. «Bajo el capó, ambos también contienen una lógica maliciosa de robo de portapapeles que monitorea continuamente el texto copiado y lo exfiltra a una infraestructura controlada por el actor de amenazas».

El comportamiento se extiende más allá de las direcciones de billetera, ya que permite a los operadores desviar todo tipo de datos confidenciales, incluidas contraseñas, códigos de autenticación, claves API, tokens OAuth y frases iniciales.

Un examen más detallado de las extensiones ha revelado un patrón de actualización maliciosa por etapas, donde el desarrollador de la extensión publicó inicialmente una versión benigna en el escaparate de la extensión antes de introducir la capacidad de robo del portapapeles a través de una actualización posterior.

Si bien se ha descubierto que las versiones 1.1 y 1.2 de la extensión de Chrome filtran datos del portapapeles a «178.236.252[.]133», la versión 1.3 cambia el canal de exfiltración a una dirección IP diferente («77.91.123[.]187»). En el caso de su equivalente Firefox, 1.3.3 es la primera versión que incluye el ladrón de portapapeles y envía la información a «178.236.252».[.]133.» La actualización 1.3.4 mueve la infraestructura a «77.91.123[.]187.»

Se recomienda a los usuarios que hayan instalado cualquiera de las extensiones que las eliminen de inmediato y traten cualquier secreto mientras la extensión estuvo activa como comprometida.

«El código estático es suficiente para mostrar que las extensiones fueron diseñadas para funcionar como herramientas proxy, no simplemente para mostrar una interfaz VPN falsa», dijo Socket. «La capacidad del proxy aún aumenta el riesgo porque puede enrutar el tráfico del navegador a través de la infraestructura proporcionada por el actor de amenazas, exponer el tráfico HTTP en texto plano y los metadatos de conexión, y hacer que la extensión parezca útil mientras el monitor del portapapeles se ejecuta en paralelo».

La extensión de Chrome Malicious Perplexity interceptó búsquedas y entradas de la barra de direcciones – CYBERDEFENSA.MX

Microsoft encontró una extensión maliciosa de Chrome que se hacía pasar por el motor de búsqueda de inteligencia artificial Perplexity y registraba silenciosamente lo que la gente buscaba. Enrutaba cada consulta y cada carácter escrito en la barra de direcciones a través de un servidor controlado por el atacante antes de redirigir a los usuarios a resultados reales.

Microsoft dice que Google lo eliminó de la tienda después de una divulgación responsable. La extensión se llamaba «Buscar perplejidad ai» (ID flkebkiofojicogddingbdmcmkpbplcd) y utilizaba un dominio similar, perplejidad-ai.[.]en línea, para pasar por el servicio real en perplexity.ai.

Equipo de investigación de Microsoft Defender dice que el objetivo era interceptar búsquedas y recopilar datos. No encontró pruebas de robo de contraseña, pero sí mucho más acceso del que un cuadro de búsqueda debería necesitar.

Una vez instalada, la extensión se establece como el motor de búsqueda predeterminado del navegador. Cuando buscó, la consulta fue primero a perplexity-ai[.]en línea, donde el servidor del atacante lo registró con los encabezados de su navegador, dirección IP y agente de usuario.

Ciberseguridad

Luego, una regla lo remitía a un motor de búsqueda real (Perplexity, Google o Bing), por lo que los resultados parecían normales. El robo se produjo en esa primera parada, antes del desvío.

La barra de direcciones lo empeoró. La extensión también apuntó las sugerencias de búsqueda en vivo del navegador (sugerir_url) al mismo dominio del atacante. Entonces su entrada fue al servidor del atacante antes de presionar Enter. No solo las búsquedas terminadas, sino cada carácter tal como lo escribiste.

Chrome permite anular el proveedor de búsqueday las extensiones legítimas las utilizan. Reescribir y redirigir su tráfico es la parte que un cuadro de búsqueda no tiene que hacer. Este solicitó que la familia de permisos declarativeNetRequest hiciera exactamente eso y luego envió un código del lado del servidor que registraba cada solicitud. Microsoft considera que esto es una prueba de que la recopilación fue deliberada, no un efecto secundario de la redirección.

La extensión también incluía reglas de redireccionamiento deshabilitadas para Google y Bing, por lo que también se podría activar la misma configuración para esos motores. Incluso dejó espacio para ejecutar código WebAssembly más tarde, algo que una simple herramienta de búsqueda no tiene por qué hacer.

Esto encaja con una serie constante de extensiones maliciosas que se esconden detrás de la marca AI. Algunos cambian el motor de búsqueda predeterminado para capturar lo que escribes. Otros secuestran el proveedor de búsqueda o hojean los chats de ChatGPT y DeepSeek. Microsoft propia investigación vinculó esa ola de lectura de chat con aproximadamente 900.000 instalaciones en más de 20.000 redes empresariales.

Ciberseguridad

La diferencia aquí es el objetivo: no tus chats de IA, sino tus búsquedas y los caracteres que escribes en la barra de direcciones, recopilados a través de la propia maquinaria de extensión de Chrome.

Si instaló «Buscar perplejidad ai», elimínelo y verifique que su motor de búsqueda predeterminado no haya cambiado. Para los equipos, Microsoft sugiere lo básico:

  • Permitir solo extensiones aprobadas a través del navegador o la política de la empresa.
  • Esté atento a cambios en la configuración de búsqueda, permisos de extensiones extraños y tráfico a dominios desconocidos.
  • Trate las herramientas de marca AI con especial sospecha y verifique el editor y el dominio antes de instalarlas.

Nadie ha sido nombrado como operador y Microsoft no dijo cuántas personas lo instalaron antes de la eliminación. La marca AI obtuvo la instalación. La anulación de la búsqueda hizo la recolección.