ANCHOR-CI podría arreglar 20 años de colaboración rota entre el gobierno y la industria

El 1 de julio, la Agencia de Seguridad de Infraestructura y Ciberseguridad (CISA) publicó un aviso de siete páginas en el Registro Federal que podría cambiar fundamentalmente la forma en que el gobierno de EE. UU. trabaja con empresas privadas para proteger la infraestructura crítica de amenazas cibernéticas y desastres naturales.

El aviso, “Establecimiento de la Alianza de Consejos Nacionales para la Resiliencia Operacional Nacional – Infraestructura Crítica (ANCHOR-CI)”, detalla un nuevo marco para que CISA cree consejos que permitan a los socios privados asesorar al gobierno sobre cuestiones de ciberseguridad e infraestructura crítica. Esto reemplaza el marco de 20 años que el gobierno federal solía trabajar con socios de infraestructura crítica, anteriormente conocido como el Consejo Asesor de Asociación de Infraestructura Crítica (CIPAC). Durante al menos los próximos dos años, ANCHOR-CI dictará cómo colaboran el gobierno y la industria para proteger la infraestructura crítica.

Cuando la exsecretaria de Seguridad Nacional, Kristi Noem, despidió al CIPAC en marzo del año pasado, Congreso y socios del sector privado objetó inmediatamente. El daño fue real. el 16 consejos coordinadores sectoriales (CCS), que reunió a socios privados de cada sector de infraestructura crítica perdió su mecanismo legal para reunirse con el gobierno federal. Ya no podían asesorar ni brindar consenso grupal a sus contrapartes federales sin activar leyes que el CIPAC eximía. Sin duda, CISA todavía tenía la Colaboración conjunta de ciberdefensa. El Departamento de Energía tuvo la Centro de análisis de amenazas energéticas. La Agencia de Seguridad Nacional tenía la Centro de colaboración en ciberseguridad. Pero ninguno, sin embargo, reemplazó lo que hicieron los SCC: actuar como foros estables donde la industria y el gobierno discutieron cómo ayudar mejor a los propietarios y operadores de infraestructura crítica.

No es que los SCC fueran perfectos. Trabajé con o junto a SCC durante más de una década, más recientemente en CISA, y estoy familiarizado con sus deficiencias. La membresía del SCC podría estar estancada. La calidad de las recomendaciones al gobierno varió. Los nuevos miembros enfrentaron barreras basadas en las reglas de cada sector.

El problema central fue cómo el modelo encerró a cada sector. El DHS construyó SCC en una era en la que los riesgos críticos de infraestructura se analizaban a través de una lente específica de cada sector: energía, transporte, agua, comunicaciones, etc. Las ciberamenazas actuales afectan a estos sectores. Una vulnerabilidad en un proveedor de servicios en la nube o en una plataforma de software industrial puede dañar simultáneamente a hospitales, tuberías, fabricantes, empresas de servicios de agua e instituciones financieras.

Para ver por qué ANCHOR-CI funciona mejor que la estructura del CIPAC, debemos retroceder 20 años y comprender lo que el CIPAC estaba tratando de hacer. El Congreso no codificó el CIPAC como ley. En cambio, el Congreso autorizó al DHS a establecer comités asesores exentos de la Ley del Comité Asesor Federal (FACA). Esta exención permitió al gobierno federal y a los SCC celebrar reuniones privadas sin previo aviso público, reunirse rápidamente sin cumplir con los requisitos procesales de la FACA, elegir miembros basándose en su experiencia en lugar de una representación pública equilibrada y saltarse los requisitos de mantenimiento de registros públicos de la FACA. (Pero estas exenciones de la FACA no eximen a los registros de la Ley de Libertad de Información, un error común).

ANCHOR-CI lleva adelante este poder. Fundamentalmente, ANCHOR-CI pone fin al enfoque aislado, sector por sector, mediante la creación de cuatro tipos de consejos: Consejos Sectoriales de Infraestructura Crítica; Consejos Intersectoriales; Consejos de la Industria de Infraestructura Crítica; y Consejos Coordinadores Regionales.

Consejos del sector de infraestructura crítica: Estos son básicamente los antiguos SCC, pero con un cambio de poder. El director de CISA ahora aprueba o destituye directamente a cualquier miembro del consejo.

Consejos intersectoriales: Estos consejos son los más importantes. Específicamente, abordan “amenazas, interdependencias u otros problemas actuales y emergentes que afectan a múltiples sectores o industrias de infraestructura crítica”. Los ejemplos podrían incluir consejos para contrarrestar los sistemas aéreos no tripulados, las amenazas de la IA o reducir la dependencia de las cadenas de suministro extranjeras. CISA también podría reactivar y ampliar el Grupo de Trabajo de Infraestructura Crítica de Sistemas Espaciales.

Consejos de la industria de infraestructura crítica: Como consejos intersectoriales, pero diseñados para cuestiones que abarcan sectores de maneras que no encajan perfectamente en un sector determinado. Después de Volt Typhoon, una campaña china que instaló malware malicioso en infraestructuras críticas, CISA pudo establecer un consejo de tecnología operativa con fabricantes de equipos originales, proveedores de software y propietarios de infraestructuras críticas para abordar y detener la amenaza.

Consejos Coordinadores Regionales: CISA dice que estos ayudarán a los gobiernos estatales y locales a abordar los riesgos regionales. Lo que eso significa en la práctica no está claro. CISA podría crear 10 consejos vinculados a 10 oficinas regionales. O podría crear consejos centrados en riesgos regionales reales: prepararse para la zona de subducción de Cascadia en el noroeste del Pacífico, sequías en el suroeste o huracanes en el sur y el Atlántico medio.

Al final, como cualquier política, el éxito depende de cómo la lleva a cabo CISA. Si CISA ejecuta ANCHOR-CI de manera cuidadosa y transparente, podría convertirse en la mayor mejora del trabajo de colaboración público-privada en ciberseguridad en dos décadas.

miguel garcia

Escrito por Miguel García

Michael García es vicepresidente de la práctica de ciberseguridad de Monument Advocacy y director de políticas de Operational Technology Cybersecurity Coalition. Anteriormente se desempeñó como Jefe Asociado de Políticas en la Agencia de Seguridad de Infraestructura y Ciberseguridad.

Las principales agencias de ciberseguridad advierten de las redes encubiertas vinculadas al Gobierno chino – CYBERDEFENSA.MX

La Agencia de Ciberseguridad y Seguridad de las Infraestructuras (CISA) de Estados Unidos y el Centro Nacional de Ciberseguridad del Reino Unido, junto a otros socios internacionales, han publicado el aviso Defending Against China-nexus Covert Networks of Compromised Devices (Defensa frente a redes encubiertas de dispositivos comprometidos vinculadas a China).
El aviso detalla tácticas, técnicas y procedimientos relacionados con redes encubiertas conectadas al Ejecutivo de Pekín, construidas a partir de routers de pequeñas oficinas y hogares (SOHO), equipos del Internet de las Cosas (IoT) y dispositivos inteligentes comprometidos.

Actores de amenazas

También explica cómo los actores de amenazas que emplean estas redes encubiertas —incluidos aquellos previamente asociados a grupos como Volt Typhoon y Flax Typhoon— utilizan infraestructuras de botnets a gran escala para ocultar su atribución y facilitar el reconocimiento, la intrusión, el mando y control, y la exfiltración de datos.

El aviso proporciona orientaciones defensivas específicas para que los equipos de ciberseguridad puedan identificar, establecer líneas base y mitigar actividades procedentes de redes encubiertas dinámicas y difíciles de atribuir, con el fin de reducir el riesgo de comprometer a las organizaciones.

Recomendaciones

Las principales agencias nacionales de ciberseguridad aconsejan seguir los siguientes pasos para blindarse frente a esta esta amenaza:

Implementar autenticación multifactor para conexiones remotas.

Mapear y comprender los dispositivos en el perímetro de la red, desarrollando una visión clara de los activos de la organización y de qué debería estar conectado a ellos.

Establecer una línea base de conexiones normales, sobre todo hacia VPN corporativas u otros dispositivos similares.

Mantener soluciones de recopilación y almacenamiento de registros (logs) para contribuir a la detección y la respuesta a intentos de acceso no autorizados.

Entidad del gobierno de EE. UU. pagó a Kairos $1 millón en un caso de extorsión por robo de datos – CYBERDEFENSA.MX

Una entidad del gobierno de EE. UU. pagó alrededor de 1 millón de dólares para evitar que se filtraran archivos robados, según un nuevo informe. estudio de caso de Rakesh Krishnan para Ransom-ISACconstruido sobre un chat de negociación filtrado y el rastro de blockchain que dejó el pago.

Lo curioso: el grupo que se llevó el dinero se autodenomina Kairóspero puede que no sea una banda de ransomware en absoluto. Krishnan no encontró señales de que alguna vez hubiera bloqueado una sola máquina: ni cifrador, ni casillero, ni solicitud de clave de descifrado. La amenaza era más sencilla. Roba los archivos y luego cobra a la víctima por no publicarlos.

krishnan no nombra a la víctima, pero el chat apunta al condado de Union, Ohio. Los archivos de prueba de robo llevan nombres como Union.xlsx, 1 union co psi template.doc y un archivo final llamado union.rar. La víctima se autodenomina un condado pequeño con recursos limitados. El atacante se apoya en una carpeta en particular, marcada como «fiscalía», y advierte que filtrarla ayudaría a los delincuentes a evadir cargos.

Las pistas encajan en un caso real. En mayo de 2025, el condado de Union, Ohio, dijo que detectó ransomware en su red y luego notificó a 45,487 residentes y al personal que se habían tomado sus datos, lo que afectó a la mayor parte del condado de aproximadamente 70,000 habitantes. Los registros robados iban desde la Seguridad Social y detalles financieros hasta huellas dactilares y números de pasaporte.

Ciberseguridad

Ni el condado ni Kairos han confirmado la conexión. Pero si se mantiene, el gobierno de un condado pagó alrededor de $1 millón que nunca reveló públicamente. The Hacker News se ha puesto en contacto con la Oficina de los Comisionados del Condado de Union para solicitar comentarios. Esta historia se actualizará con cualquier respuesta.

La negociación duró aproximadamente un mes. Kairos abrió a 3 millones de dólares y afirmó que contenía más de 2 terabytes de datos, unos 1,6 millones de archivos. El condado comenzó con $100,000, subió lentamente hasta $255,000 y luego $430,000. Kairos bajó a 2 millones de dólares, luego fijó una cifra final estricta: 1 millón de dólares, pago antes del viernes o los archivos se harán públicos.

El pago en cadena: alrededor de 9,44 BTC llegan a la billetera vinculada a Kairos.

Utilizó las palancas habituales: un cronómetro de cuenta regresiva, plazos ajustados y amenazas de deshacerse primero de las carpetas más confidenciales. El condado pagó el 13 de junio de 2025, diez veces su primera oferta.

El pago fue de aproximadamente 9,44 bitcoins, con un valor aproximado de 1 millón de dólares en ese momento. Krishnan rastreó el dinero desde allí. En cuestión de horas, se dividió en dos y se empujó a través de una cadena de billeteras hacia direcciones de depósito vinculadas a los intercambios de cifrado Bybit, OKX y un servicio ruso llamado BELQI.

Ese tipo de rastreo de manos lo llevan los investigadores, no los nombres. Y el dinero no compró nada sólido. Kairos envió un archivo de «prueba de eliminación», pero una lista de nombres de archivos muestra sólo que el atacante alguna vez tuvo los archivos, no que los originales fueron eliminados. Pagar para hacer desaparecer los datos robados es un acto de fe y el recibo lo escribe el ladrón.

El condado de Union llamó a lo que le sucedió ransomware, la palabra que todos buscan, pero en el caso Kairos, nada estaba bloqueado. Ese es el verdadero cambio: gran parte de lo que todavía se llama ransomware ahora omite el cifrado y utiliza los datos robados como punto de presión.

Sophos informó en 2025 que solo alrededor de la mitad de los ataques de ransomware todavía implican cifrado, la tasa más baja en seis años. Algunas tripulaciones lo han abandonado por completo. Silent Ransom Group, una filial de Conti, ha pasado años ejecutando extorsión por robo de datos contra firmas legales y financieras estadounidenses sin ningún tipo de cifrado.

Ciberseguridad

El chat Kairos también se ajusta a un patrón de negociación familiar. Cuando los chats internos de Black Basta se filtraron en febrero de 2025, un análisis de los mensajes reveló un acuerdo que iba desde una demanda de 1,5 millones de dólares hasta una contrapartida de 100.000 dólares y un pago de 1 millón de dólares, casi el mismo arco. Esas conversaciones, y las filtraciones de Conti que tuvieron lugar en 2022, son la forma en que los investigadores ahora reconstruyen la forma en que realmente se cierran estos acuerdos.

El propio Kairos se ha quedado en silencio. El sitio de la fuga no funciona y su última víctima conocida apareció en junio de 2026. Pero una billetera vinculada a la operación todavía movía dinero en mayo de 2026, un recordatorio de que un sitio de fuga oscuro no es lo mismo que una tripulación muerta.

Para cualquiera que dirija una pequeña red gubernamental, las lecciones son aburridas y familiares, y ese es el punto. Active la autenticación multifactor, ya que Kairos afirmó que accedió simplemente adivinando una contraseña.

Esté atento a los repetidos inicios de sesión fallidos, grandes transferencias de datos salientes y enlaces para compartir archivos grabadores, como las direcciones temp.sh que Kairos usó para mover los archivos. Mantenga los registros legales, de recursos humanos y de ciudadanos separados del resto de la red. Tenga listo un plan de declaración pública antes de que lo necesite. Y trate cualquier promesa de eliminar datos robados como si no valiera nada.

Mustang Panda utiliza Zoho WorkDrive como canal de comando en ataques al gobierno indio – CYBERDEFENSA.MX

El grupo de espionaje alineado con China panda mustang está llevando a cabo dos campañas contra el gobierno indio y objetivos hidroeléctricos, implementando nuevo malware y convirtiendo un servicio de nube legítimo en su canal de comando.

Unidad de investigación de amenazas de Acronis encontró compromisos activos dentro de las redes del gobierno indio, incluidas las máquinas utilizadas por el personal administrativo superior, y trabajó con CERT-In sobre notificación y limpieza.

Los abusos del malware Zoho WorkDriveuna plataforma de almacenamiento en la nube común en el sector gubernamental de la India, para pasar comandos y extraer datos. Ésa es la idea: el tráfico parece una actividad normal en la nube, por lo que se esconde dentro de la red de la que está robando.

Ciberseguridad

Acronis nombra tres nuevas herramientas.

  • CARGADOR DE FRACCIONES es un cargador que se ejecuta descargando una DLL maliciosa a través de un binario firmado legítimamente, un ejecutable de Solid PDF Creator en una campaña y un binario de Citrix Receiver en la otra. Despliega uno de los dos implantes.
  • MINIRECON es una variante reelaborada de la puerta trasera Toneshell documentado por IBM X-Forceahora baliza a través de una conexión WebSocket en HTTPS.
  • ZOHOMURK es la pieza novedosa: lleva credenciales Zoho OAuth codificadas y las usa para ejecutar una cuenta WorkDrive controlada por un atacante como un punto muerto, leyendo comandos de una carpeta de la bandeja de entrada y escribiendo resultados robados en una bandeja de salida.

Ambas campañas llegan como archivos ZIP con la DLL maliciosa marcada como oculta. Acronis cree que fueron entregados mediante phishing. Los señuelos se ajustan a los objetivos: uno gira en torno a una propuesta de cooperación hidroeléctrica y el otro en torno a un memorando de entendimiento entre instituciones indias y taiwanesas.

Según Acronis, el objetivo es obtener información sobre los planes hidroeléctricos de la India y sus vínculos de defensa con Taiwán. Acronis atribuye la actividad al Mustang Panda con gran confianza.

El informe incluye la cadena de descarga lateral de Solid PDF Creator reutilizada, superposición de código con Toneshell, servidores de comando ubicados en el mismo bloque de red que la infraestructura IBM X-Force vinculada al grupo y un error tipográfico recurrente, RunOnece, que se encuentra en múltiples implantes.

La seguridad operativa era escasa. Los tokens codificados, los identificadores de texto plano y la infraestructura reutilizada ayudaron a los analistas a precisarlo. El balizamiento activo se realizó del 12 al 22 de junio de 2026.

Ciberseguridad

Esto continúa un impulso constante contra los objetivos indios. En abril, Acronis vinculó la puerta trasera LOTUSLITE del grupo con ataques al sector bancario de la India y a los círculos políticos de Corea del Sur, también realizados a través de un servicio de nube legítimo. El interés más amplio vinculado a China en el sector energético de la India se remonta a más atrás: el 2021 Campaña RedEcho apuntó a la red eléctrica del país con ShadowPad.

No hay ningún parche para aplicar. La defensa está detectando la entrega y el abuso de la nube. Acronis publicó indicadores y consejos de búsqueda, incluidas las claves de ejecución de persistencia, una tarea programada llamada SolidPDFPcl2Bmp, el dominio C2 podría instalarse[.]com y los agentes de usuario de Zoho que aparecen en procesos que no son del navegador.

Las organizaciones gubernamentales y energéticas, especialmente aquellas vinculadas a acuerdos transfronterizos que probablemente interesen a Beijing, deberían estar atentas a los señuelos geopolíticos y la transferencia de binarios firmados. Y marque cualquier proceso de punto final que llame a API de la nube y que no tenga motivos para tocar.

Anthropic desactiva nuevos modelos después de que el gobierno los calificara como un problema de seguridad nacional

El gobierno de Estados Unidos ordenó el viernes a Anthropic suspender inmediatamente el acceso extranjero a Fable 5 y Mythos 5, sus dos modelos de inteligencia artificial más avanzados, citando preocupaciones de seguridad nacional vinculadas a un método reportado para eludir las restricciones de seguridad de los modelos.

La directiva, emitida el viernes por la tarde por el secretario de Comercio, Howard Lutnick, en una carta al director ejecutivo de Anthropic, Dario Amodei, colocó los dos modelos bajo controles de exportación que prohíben su uso por parte de ciudadanos extranjeros, ya sea dentro o fuera de Estados Unidos.

Debido al alcance de las restricciones, que incluyen a los empleados antrópicos nacidos en el extranjero, la empresa anunció El viernes por la noche desactivó los modelos para garantizar el cumplimiento. El acceso a los otros modelos de IA de la empresa no se vio afectado.

Fable 5 y Mythos 5 se lanzaron a principios de esta semana y Anthropic los describió como los sistemas más capaces que jamás haya implementado. Mythos estaba disponible para los miembros del Proyecto Glasswing, lo que permitió a empresas de ciberseguridad seleccionadas utilizar el modelo para identificar y abordar fallas de seguridad.

No está claro cómo la acción del Departamento de Comercio afecta al Proyecto Glasswing. Anthropic no respondió a una solicitud de comentarios.

La carta del Departamento de Comercio no detalla la preocupación específica por la seguridad nacional. En su blog del viernes por la noche, la compañía dijo que entiende que el gobierno se dio cuenta de una técnica para «liberar» Fable 5, un término para los métodos que eluden las barreras de seguridad incorporadas en un modelo. Según Anthropic, el gobierno solo proporcionó evidencia verbal de lo que describió como un “jailbreak limitado y no universal”, que esencialmente implicaba que el modelo leyera una base de código específica e identificara fallas de software.

Anthropic cuestionó la gravedad del hallazgo. La compañía dijo que revisó un informe que cree que formó la base de la directiva del gobierno y descubrió que las capacidades demostradas ya estaban disponibles en otros modelos de acceso público, incluido el GPT-5.5 de OpenAI. La compañía dijo que los profesionales de la ciberseguridad utilizan habitualmente esas mismas capacidades con fines defensivos.

Katie Moussouris, directora ejecutiva de la empresa de ciberseguridad Luta Security, publicado en BlueSky el sábado que el problema surge de las “indicaciones orientadas a la defensa”, un método de ingeniería de instrucciones de sistemas de inteligencia artificial que prioriza la seguridad y que trata el lenguaje natural como código.

Otros informes Afirmó que Amazon era responsable de señalar los problemas de seguridad en el modelo. La empresa no respondió a la solicitud de comentarios de CyberScoop.

Anthropic reconoció en su declaración que una resistencia perfecta al jailbreak no es alcanzable por ningún proveedor de modelos, y dijo que había diseñado Fable 5 en torno a una estrategia de «defensa en profundidad», combinando una estrecha resistencia al jailbreak con un monitoreo activo. La compañía dijo que ningún evaluador había encontrado un jailbreak universal capaz de eludir ampliamente las salvaguardas del modelo.

«No estamos de acuerdo con que el hallazgo de un potencial de fuga limitado deba ser motivo para recordar un modelo comercial implementado para cientos de millones de personas», escribió Anthropic. «Si este estándar se aplicara en toda la industria, creemos que esencialmente detendría todas las implementaciones de nuevos modelos para todos los proveedores de modelos fronterizos».

La directiva del viernes es el último episodio de una prolongada disputa entre Anthropic y la administración Trump. En febrero, el presidente Donald Trump se trasladó a prohibir los productos de Anthropic de agencias federales después de que la empresa buscara restricciones más fuertes sobre cómo el Pentágono utilizó su tecnología.

A pesar de eso, cuando Anthropic lanzó Mythos bajo el Proyecto Glasswing, la Agencia de Seguridad Nacional recibió Mythos 5 para realizar operaciones cibernéticas ofensivas. A principios de este mes, Trump firmó una orden ejecutiva que ordena a las agencias federales reforzar las defensas cibernéticas y establecer un mecanismo voluntario para que el gobierno obtenga acceso temprano a potentes modelos de IA antes de su despliegue.

El fundamento declarado por la administración para la acción del viernes generó un escepticismo generalizado entre investigadores y analistas. Dean Ball, miembro principal de la Fundación para la Innovación Estadounidense, calificó la medida como “desconcertante.” Chris McGuire, miembro del Consejo de Relaciones Exteriores, dicho Los controles de exportación específicos sobre el acceso a los modelos podrían ser una herramienta política legítima, pero calificó la restricción general como “altamente cuestionable” y las disposiciones de exportación consideradas, que restringen a los ciudadanos extranjeros dentro de los EE. UU., “simplemente absurdas”.

Las implicaciones más amplias para la industria de la IA siguen siendo inciertas. Aaron Levie, director ejecutivo de Box, describió la directiva como “un gran punto de inflexión para la regulación de la IA”, argumentando que la voluntad del gobierno de considerar modelos específicos demasiado poderosos para ciertos usos sienta un precedente con consecuencias potencialmente de largo alcance.

Otros líderes tecnológicos del gobierno apoyaron la acción.

«Apoyamos plenamente a @POTUS y @SecWar para priorizar la seguridad nacional y la seguridad de nuestros combatientes, socios del DIB, infraestructura crítica, socios y aliados internacionales», escribió la CIO del DOD, Kirsten Davies. en una publicación social en X. «Algunas cosas son simplemente más importantes que los ciclos de ingresos, el clickbait y la valoración previa a la IPO. Estados Unidos primero. Siempre».

Anthropic dijo que cree que la situación se debe a un malentendido y está trabajando para restablecer el acceso lo antes posible.

Greg Otto

Escrito por Greg Otto

Greg Otto es el editor en jefe de CyberScoop y supervisa todo el contenido editorial del sitio web. Greg ha dirigido una cobertura de ciberseguridad que ha ganado varios premios, incluidos los de la Sociedad de Periodistas Profesionales y la Sociedad Estadounidense de Editores de Publicaciones Empresariales. Antes de unirse a Scoop News Group, Greg trabajó para Washington Business Journal, US News & World Report y WTOP Radio. Tiene una licenciatura en periodismo televisivo de la Universidad de Temple.

Ghostwriter apunta al gobierno ucraniano con phishing de PDF geocercado y ataque con cobalto – CYBERDEFENSA.MX

El grupo de amenaza alineado con Bielorrusia conocido como Escritor fantasma se ha atribuido a una nueva serie de ataques contra organizaciones gubernamentales en Ucrania.

Activo desde al menos 2016, Ghostwriter ha estado vinculado tanto al ciberespionaje como a operaciones de influencia dirigidas a países vecinos, particularmente Ucrania. También se le rastrea bajo los apodos FrostyNeighbor, PUSHCHA, Storm-0257, TA445, UAC‑0057, Umbral Bison (anteriormente RepeatingUmbra), UNC1151 y White Lynx.

«FrostyNeighbor ha estado ejecutando operaciones cibernéticas continuas, cambiando y actualizando su conjunto de herramientas periódicamente, actualizando su cadena de compromiso y sus métodos para evadir la detección, apuntando a víctimas ubicadas en Europa del Este», ESET dicho en un informe compartido con The Hacker News.

Los ataques anteriores realizados por el equipo de hackers aprovecharon una familia de malware conocida como PicassoLoader, que luego actúa como conducto para Cobalt Strike Beacon y njRAT. A finales de 2023, también se observó que el actor de amenazas utilizaba una vulnerabilidad en WinRAR (CVE-2023-38831, puntuación CVSS: 7,8) para implementar PicassoLoader y Cobalt Strike.

El año pasado, entidades polacas fueron víctimas de una campaña de phishing orquestada por Ghostwriter que explotado una falla entre sitios en Roundcube (CVE-2024-42009, puntuación CVSS: 9.3) para ejecutar JavaScript malicioso responsable de capturar las credenciales de inicio de sesión de correo electrónico.

Ciberseguridad

Al menos en algunos casos, se dice que los actores de amenazas aprovecharon las credenciales recopiladas para analizar el contenido del buzón, descargar la lista de contactos y abusar de la cuenta comprometida para propagar más mensajes de phishing, según un informe de CERT Polska en junio de 2025. Hacia finales de 2025, el grupo también comenzó a incorporar una técnica anti-análisis en la que los documentos señuelo se basaban en comprobaciones dinámicas de CAPTCHA para desencadenar la cadena de ataque.

«FrostyNeighbor sigue siendo un actor de amenazas persistente y adaptable, demostrando un alto nivel de madurez operativa con el uso de diversos documentos de señuelo, variantes de descarga y señuelos en evolución, y nuevos mecanismos de entrega», dijo el investigador de ESET Damien Schaeffer. «Esta nueva cadena de compromiso que detectamos es una continuación de la voluntad del grupo de actualizar y renovar su arsenal, tratando de evadir la detección para comprometer sus objetivos».

El último conjunto de actividades, observado desde marzo de 2026, implica el uso de enlaces en archivos PDF maliciosos enviados mediante archivos adjuntos de phishing dirigidos a entidades gubernamentales en Ucrania, lo que en última instancia resultó en la implementación de una versión JavaScript de PicassoLoader para eliminar Cobalt Strike. Se ha descubierto que los documentos señuelo en formato PDF se hacen pasar por la empresa de telecomunicaciones ucraniana Ukrtelecom.

La secuencia de infección incorpora una verificación de geocercado, entregando un archivo PDF benigno a las víctimas cuya dirección IP no corresponde a Ucrania. El enlace incrustado en el documento PDF se utiliza para entregar un archivo RAR que contiene una carga útil de JavaScript que muestra un documento señuelo para mantener la artimaña, mientras se inicia simultáneamente PicassoLoader en segundo plano.

El descargador también está diseñado para perfilar y tomar huellas digitales del host comprometido, en función de lo cual los operadores pueden decidir manualmente enviar un cuentagotas de JavaScript de tercera etapa para Cobalt Strike Beacon. La huella digital del sistema se transmite a la infraestructura controlada por el atacante cada 10 minutos, lo que permite al actor de la amenaza evaluar si la víctima es de interés.

La actividad parece centrarse principalmente en organizaciones militares, del sector de defensa y gubernamentales en Ucrania, mientras que la victimología en Polonia y Lituania es mucho más amplia y apunta a los sectores industrial y manufacturero, sanitario y farmacéutico, logístico y gubernamental.

«FrostyNeighbor sigue siendo un actor de amenazas persistente y adaptable, demostrando un alto nivel de madurez operativa con el uso de diversos documentos de señuelo, variantes de señuelo y descarga en evolución, y nuevos mecanismos de entrega», dijo ESET. «La carga útil sólo se entrega después de la validación de la víctima del lado del servidor, combinando comprobaciones automáticas del agente de usuario solicitante y la dirección IP con la validación manual por parte de los operadores».

Gamaredon ofrece GammaDrop y GammaLoad en los ataques de Ucrania

La divulgación se produce cuando el grupo de piratería Gamaredon, afiliado a Rusia, ha estado vinculado a una campaña de phishing dirigida a instituciones estatales ucranianas desde septiembre de 2025, con el objetivo de entregar GammaDrop y Carga gamma descargador de malware a través de archivos RAR que explotan CVE-2025-8088.

«Estos correos electrónicos, falsificados o enviados desde cuentas gubernamentales comprometidas, entregan descargadores de VBScript persistentes y de múltiples etapas que perfilan el sistema infectado», HarfangLab dicho. «Aquí hay poca novedad técnica, pero Gamaredon nunca se ha basado en la sofisticación. La fuerza del grupo reside en su implacable ritmo y escala operativa».

Rusia es el objetivo del equipo BO y Hive0117

Los hallazgos también siguen a un informe de Kaspersky de que el grupo hacktivista pro Ucrania conocido como BO Team (también conocido como Black Owl) puede estar trabajando con Head Mare (también conocido como PhantomCore) en ataques dirigidos a organizaciones rusas, citando infraestructura y herramientas superpuestas. Los ataques orquestados por el equipo BO en 2026 han empleado phishing dirigido a BrockenDoor y ZeronetKit, el último de los cuales también es capaz de comprometer los sistemas Linux.

Ciberseguridad

También se observa en estos ataques una puerta trasera basada en Go no documentada anteriormente denominada ZeroSSH que puede ejecutar comandos arbitrarios usando «cmd.exe» y establecer un canal SSH inverso. El equipo BO se ha dirigido a unas 20 organizaciones en el primer trimestre de 2026.

«La naturaleza de la interacción entre los grupos aún no está clara, pero las intersecciones registradas de herramientas e infraestructura indican al menos la posible coordinación de acciones contra las organizaciones rusas», Kaspersky dicho.

En los últimos meses, las empresas rusas también han sido blanco de un grupo motivado financieramente llamado Hive0117 para robar más de 14 millones de rublos irrumpiendo en las computadoras de los contables a través de campañas de phishing y disfrazando transferencias como pagos de salario. Los correos electrónicos de phishing se enviaron a más de 3000 organizaciones rusas entre febrero y marzo de 2026, según F6.

Además de Rusia, la actividad también se dirigió a usuarios de Lituania, Estonia, Bielorrusia y Kazajstán. Los ataques emplean señuelos con temas de facturas para distribuir archivos RAR que contienen archivos maliciosos para eliminar DarkWatchman, un troyano de acceso remoto atribuido al grupo.

«Utilizando el acceso remoto a los sistemas bancarios en línea a través de las computadoras de los contables comprometidos, iniciaron pagos que se acreditarían en las cuentas bancarias que figuran en el registro», F6 dicho. «Antes esto parecía una transferencia de nómina, pero en el registro figuraban las cuentas bancarias de las mulas. Si estas transacciones de pago no pasaban por sistemas antifraude, los atacantes podían retirar cantidades importantes de las cuentas de las empresas».

Un demócrata de la Cámara está presionando a Comercio sobre el uso de software espía por parte del gobierno

Un demócrata de la Cámara de Representantes que ha estado a la vanguardia de los esfuerzos del Congreso para escudriñar el uso de software espía comercial por parte del gobierno federal quiere que el Departamento de Comercio informe al Capitolio en medio del temor de que la administración Trump pueda adoptar aún más la tecnología.

La representante Summer Lee, demócrata por Pensilvania, envió una carta al departamento el jueves solicitando información sobre varios acontecimientos derivados del reconocimiento por parte del Servicio de Inmigración y Control de Aduanas de su uso del software espía Graphite de Paragon, así como de una empresa estadounidense. comprar una participación mayoritaria en el grupo NSO de Israel. El Departamento de Comercio sancionó a NSO Group durante la presidencia del ex presidente Joe Biden después de acusaciones generalizadas de abuso, incluidas escuchas a funcionarios gubernamentales, activistas y periodistas.

“La administración Trump parece ser ampliamente receptiva al uso de software espía comercial para infiltrarse en teléfonos móviles y permitir la inversión estadounidense en empresas de software espía sancionadas como NSO Group”, escribió Lee en su carta al secretario de Comercio, Howard Lutnick, sobre la cual CyberScoop informa por primera vez.

El nuevo presidente ejecutivo de NSO Group, David Friedman, es ex embajador de Trump en Israel y fue su abogado de quiebras. En noviembre dijo que espera que la administración será “receptivo” al uso de la tecnología de NSO Group.

«Dados esos estrechos vínculos entre NSO Group y la Administración Trump, y las serias preocupaciones sobre cómo la tecnología de NSO podría usarse para espiar a los estadounidenses, escribimos para solicitar información sobre la compra de NSO Group por una empresa estadounidense y el uso potencial de software espía de NSO Group por parte de las autoridades federales», escribió Lee, quien forma parte del panel de Supervisión y Reforma Gubernamental y es el principal demócrata en su Subcomité Federal de Aplicación de la Ley.

Lee fue uno de los autores de una carta demócrata reciente en busca de confirmación del uso de grafito de Paragon por parte de ICE, que ICE reconoció. Pero criticaron a la administración por no responder a todas sus preguntas, además de indignarse.

En su última carta, Lee pidió al Departamento de Comercio que informara al personal del Comité de Supervisión y Reforma Gubernamental sobre las deliberaciones internas del departamento, la comunicación del Departamento de Comercio con la Casa Blanca y cualquier conversación externa (incluso con Friedman) sobre el uso gubernamental de la tecnología de NSO Group o cualquier otro software espía comercial, y la inversión estadounidense en NSO.

NSO Group “parece ver a la administración Trump como amigable con sus intereses en los Estados Unidos, presentándose como una herramienta vital para que el gobierno de los EE. UU. salvaguarde la seguridad nacional”, escribió Lee, citando presentaciones judiciales de la compañía de que “es razonablemente previsible que una agencia de aplicación de la ley o de inteligencia de los Estados Unidos utilice Pegasus”.

Las sanciones de la administración Biden y las pérdidas judiciales en un caso contra Meta representaron reveses para las ambiciones de NSO Group. Y antes de que la empresa de inversiones estadounidense controlara la compra de participación el otoño pasado, el Departamento de Comercio bajo Trump esfuerzos rechazados para eliminar a NSO Group de su lista de sanciones.

Pero las decenas de millones de dólares en inversiones, tras la noticia de que Israel había utilizado Pegasus para rastrear personas secuestradas o asesinadas por Hamásfue una bendición.

NSO Group sostiene que sus productos están diseñados únicamente para ayudar a las fuerzas del orden y a los servicios de inteligencia a luchar contra el terrorismo y el crimen, y que examina a sus clientes con antelación e investiga el uso indebido. Las noticias y otras investigaciones han revelado una multitud de abusos.

Ha habido informes dispersos sobre el coqueteo de Estados Unidos con el uso de la tecnología de NSO Group. El FBI reconoció que había compró una licencia de Pegasuspero no llegó a implementarlo. El Times de Londres informó que “se cree” La Agencia Central de Inteligencia utilizó el software espía Pegasus como parte de una misión de rescate el mes pasado para un aviador estadounidense derribado en Irán.

Puedes leer la carta completa a continuación.

Tim Starks

Escrito por Tim Starks

Tim Starks es reportero senior de CyberScoop. Sus paradas anteriores incluyen trabajar en The Washington Post, POLITICO y Congressional Quarterly. Originario de Evansville, Indiana, se ocupa de la ciberseguridad desde 2003. Envíe un correo electrónico a Tim aquí: tim.starks@cyberscoop.com.

El gobierno de EE. UU. y sus aliados publican orientación sobre cómo implementar agentes de IA de forma segura

Las agencias de ciberseguridad de Estados Unidos, Australia, Canadá, Nueva Zelanda y el Reino Unido publicaron conjuntamente el viernes una guía instando a las organizaciones a tratar los sistemas autónomos de inteligencia artificial como una preocupación central de ciberseguridad, advirtiendo que la tecnología ya se está implementando en sectores críticos de infraestructura y defensa con salvaguardias insuficientes.

La guía se centra en la IA agente: software construido sobre grandes modelos de lenguaje que pueden planificar, tomar decisiones y realizar acciones de forma autónoma. Para que este software funcione, necesita conectarse a herramientas externas, bases de datos, almacenes de memoria y flujos de trabajo automatizados, lo que le permite ejecutar tareas de varios pasos sin revisión humana en cada etapa.

La guía fue coautora de la Agencia de Seguridad Cibernética y de Infraestructura de EE. UU., la Agencia de Seguridad Nacional, el Centro Australiano de Seguridad Cibernética de la Dirección de Señales de Australia, el Centro Canadiense de Seguridad Cibernética, el Centro Nacional de Seguridad Cibernética de Nueva Zelanda y el Centro Nacional de Seguridad Cibernética del Reino Unido.

El mensaje central de las agencias es que la IA agente no requiere una disciplina de seguridad completamente nueva. Las organizaciones deben incorporar estos sistemas a los marcos de ciberseguridad y las estructuras de gobernanza que ya mantienen, aplicando principios establecidos como confianza cero, defensa en profundidad y acceso con privilegios mínimos.

El documento identifica cinco categorías amplias de riesgo. El primero es el privilegio: cuando a los agentes se les concede demasiado acceso, un solo compromiso puede causar mucho más daño que una vulnerabilidad de software típica. El segundo cubre fallas de diseño y configuración, donde una mala configuración crea brechas de seguridad incluso antes de que un sistema entre en funcionamiento.

La tercera categoría cubre riesgos de comportamiento, o casos en los que un agente persigue un objetivo de maneras que sus diseñadores nunca pretendieron o predijeron. El cuarto es el riesgo estructural, donde las redes interconectadas de agentes pueden desencadenar fallas que se extienden a través de los sistemas de una organización.

La quinta categoría es la rendición de cuentas. Los sistemas agentes toman decisiones a través de procesos que son difíciles de inspeccionar y generan registros que son difíciles de analizar, lo que dificulta rastrear qué salió mal y por qué. Las agencias también señalan que cuando estos sistemas fallan, las consecuencias pueden ser concretas: archivos alterados, controles de acceso modificados y pistas de auditoría eliminadas.

La guía también señala la inyección rápida, donde las instrucciones incrustadas dentro de los datos pueden secuestrar el comportamiento de un agente para realizar tareas maliciosas. La inyección rápida ha sido un problema persistente con los modelos de lenguajes grandes, y algunas empresas admiten que es posible que el problema nunca se resuelva.

La gestión de identidad recibe una atención significativa en todo el documento. Las agencias recomiendan que cada agente lleve una identidad verificada y protegida criptográficamente, utilice credenciales de corta duración y cifre todas las comunicaciones con otros agentes y servicios. Para las acciones de alto impacto, un ser humano debería tener que aprobar, y la guía es explícita en el sentido de que decidir qué acciones requieren esa aprobación es un trabajo para los diseñadores de sistemas, no para el agente.

Las agencias admiten que el campo de la seguridad no se ha puesto al día con la IA agente. Algunos riesgos exclusivos de estos sistemas aún no están cubiertos por los marcos existentes, y la guía exige más investigación y colaboración a medida que la tecnología asume un número creciente de funciones operativas.

«Hasta que las prácticas de seguridad, los métodos de evaluación y los estándares maduren, las organizaciones deben asumir que los sistemas de IA agentes pueden comportarse de manera inesperada y planificar las implementaciones en consecuencia, priorizando la resiliencia, la reversibilidad y la contención de riesgos sobre las ganancias de eficiencia», se lee en la guía.

Puede leer la guía completa a continuación.

Greg Otto

Escrito por Greg Otto

Greg Otto es el editor en jefe de CyberScoop y supervisa todo el contenido editorial del sitio web. Greg ha dirigido una cobertura de ciberseguridad que ha ganado varios premios, incluidos los de la Sociedad de Periodistas Profesionales y la Sociedad Estadounidense de Editores de Publicaciones Empresariales. Antes de unirse a Scoop News Group, Greg trabajó para Washington Business Journal, US News & World Report y WTOP Radio. Tiene una licenciatura en periodismo televisivo de la Universidad de Temple.

El Congreso y la industria reflexionan sobre la postura del gobierno para proteger los centros de datos

El crecimiento de los centros de datos (y los ataques de sus adversarios) dejó a los legisladores en una audiencia del miércoles contemplando si el gobierno federal tiene la configuración adecuada para defenderlos.

Algunos testigos y expertos de la industria en la audiencia del Subcomité de Seguridad Nacional sobre Ciberseguridad y Protección de Infraestructura de la Cámara de Representantes testificaron que la respuesta podría ser dar a los centros de datos su propia designación independiente como sector de infraestructura crítica.

La cuestión de cómo proteger los centros de datos contra ataques físicos y cibernéticos coincide con la inteligencia artificial alimentando un auge en la construcción de tales instalaciones en todo Estados Unidos. Mes pasado, Drones iraníes atacaron dos centros de datos de Amazon en respuesta a la campaña de bombardeos de Estados Unidos e Israel contra Irán, y también fue atacado un tercer centro de datos en Bahrein.

«Si un importante centro de datos es atacado, interrumpido o desconectado, las consecuencias pueden ir mucho más allá de una empresa o un sector», dijo el representante Andy Ogles, republicano por Tennessee, en los comentarios de apertura preparados. «Sin embargo, nuestro marco actual no proporciona un enfoque claro y unificado para la seguridad del centro de datos. No responde claramente qué agencia federal es responsable de comprender el riesgo, coordinar con la industria o liderar la respuesta cuando esta infraestructura es un objetivo».

Tres proveedores representan 63 por ciento de la cuota de mercado de los centros de datos: Amazon Web Services, Microsoft Azure y Google Cloud Platform.

El Reino Unido ya ha considerado los centros de datos como sector de infraestructura crítica independiente. Los representantes Vince Fong, republicano por California, y LaMonica McIver, DN.J., preguntaron a los testigos del panel el miércoles sobre la protección federal que se les brinda.

«Dado el escrutinio que se requiere para garantizar que esos centros de datos sean seguros, sería beneficioso que trabajaran juntos como un consejo coordinador único», dijo Robert Mayer, vicepresidente senior de ciberseguridad e innovación de USTelecom, un grupo industrial.

Mark Montgomery, de la Fundación para la Defensa de las Democracias, sugirió un sector que combine centros de datos y proveedores de nube, dada la superposición en la propiedad. La reescritura de 2024 de un memorando de seguridad nacional de la Casa Blanca dejó a algunos expertos decepcionados por no designar la computación en la nube como un sector de infraestructura crítica.

Samuel Visner, presidente de la junta directiva del Centro de Análisis e Intercambio de Información Espacial, dijo que estaba de acuerdo, dado el papel que desempeñan los centros de datos en la economía, el ejército y otras dependencias de Estados Unidos. «Encontrar una manera de considerarlos como parte de nuestra infraestructura crítica y protegerlos en consecuencia es sine qua non, absolutamente necesario», dijo.

Un cuarto testigo no opinó sobre la necesidad de una designación separada de infraestructura crítica. Pero Scott Algeier, director ejecutivo del Centro de Análisis e Intercambio de Información de Tecnología de la Información, dijo que su organización había creado un «grupo de interés especial» para proveedores de centros de datos.

«Los centros de datos ya están integrados en las discusiones sobre infraestructura crítica», dijo al panel.

Tim Starks

Escrito por Tim Starks

Tim Starks es reportero senior de CyberScoop. Sus paradas anteriores incluyen trabajar en The Washington Post, POLITICO y Congressional Quarterly. Originario de Evansville, Indiana, se ocupa de la ciberseguridad desde 2003. Envíe un correo electrónico a Tim aquí: tim.starks@cyberscoop.com.

UAC-0247 apunta a clínicas y al gobierno de Ucrania en una campaña de malware de robo de datos – CYBERDEFENSA.MX

El Equipo de Respuesta a Emergencias Informáticas de Ucrania (CERT-UA) ha revelado detalles de una nueva campaña que se ha dirigido a gobiernos e instituciones sanitarias municipales, principalmente clínicas y hospitales de emergencia, para entregar malware capaz de robar datos confidenciales de navegadores web basados ​​en Chromium y WhatsApp.

La actividad, que se observó entre marzo y abril de 2026, se ha atribuido a un grupo de amenazas denominado UAC-0247. Los orígenes de la campaña se desconocen actualmente.

Según CERT-UA, el punto de partida de la cadena de ataque es un mensaje de correo electrónico que dice ser una propuesta de ayuda humanitaria, instando a los destinatarios a hacer clic en un enlace que redirige a un sitio web legítimo comprometido a través de una vulnerabilidad de secuencias de comandos entre sitios (XSS) o un sitio falso creado con la ayuda de herramientas de inteligencia artificial (IA).

Independientemente de cuál sea el sitio, el objetivo es descargar y ejecutar un archivo de acceso directo de Windows (LNK), que luego ejecuta una aplicación HTML remota (HTA) usando la utilidad nativa de Windows, «mshta.exe». El archivo HTA, por su parte, muestra una forma de señuelo para desviar la atención de la víctima, al mismo tiempo que recupera un binario responsable de inyectar código shell en un proceso legítimo (por ejemplo, «runtimeBroker.exe»).

«Al mismo tiempo, las campañas recientes han registrado el uso de un cargador de dos etapas, la segunda etapa del cual se implementa utilizando un formato de archivo ejecutable propietario (con soporte completo para secciones de código y datos, importación de funciones de bibliotecas dinámicas y reubicación), y la carga útil final se comprime y cifra adicionalmente», dijo CERT-UA.

Ciberseguridad

Uno de los etapas es una herramienta llamada TCP Reverse Shell o su equivalente, rastreada como RAVENSHELL, que establece una conexión TCP con un servidor de administración para recibir comandos para su ejecución en el host usando «cmd.exe».

También se descarga en la máquina infectada una familia de malware denominada AGINGFLY y un script de PowerShell denominado SILENTLOOP que viene con varias funciones para ejecutar comandos, actualizar automáticamente la configuración y obtener la dirección IP actual del servidor de administración de un canal de Telegram, y recurrir a mecanismos alternativos para determinar la dirección de comando y control (C2).

Desarrollado con C#, AGINGFLY está diseñado para proporcionar control remoto de los sistemas afectados. Se comunica con un servidor C2 mediante WebSockets para obtener comandos que le permiten ejecutar comandos, iniciar un registrador de teclas, descargar archivos y ejecutar cargas útiles adicionales.

Una investigación de alrededor de una docena de incidentes ha revelado que estos ataques facilitan el reconocimiento, el movimiento lateral y el robo de credenciales y otros datos confidenciales de WhatsApp y los navegadores basados ​​en Chromium. Estose logra mediante la implementación de varias herramientas de código abierto, como las que se enumeran a continuación:

  • ChromElevator, un programa diseñado para eludir las protecciones de cifrado vinculado a aplicaciones (ABE) de Chromium y recopilar cookies y contraseñas guardadas
  • ZAPiXDESKuna herramienta de extracción forense para descifrar bases de datos locales para WhatsApp Web
  • ÓxidoScanun escáner de red
  • Ligolo-Ng, una utilidad ligera para establecer túneles a partir de conexiones TCP/TLS inversas
  • Cinceluna herramienta para tunelizar el tráfico de red a través de TCP/UDP
  • XMRig, un minero de criptomonedas

La agencia dijo que hay evidencia que sugiere que representantes de las Fuerzas de Defensa de Ucrania también podrían haber sido atacados como parte de la campaña. Esto se basa en la distribución de archivos ZIP maliciosos a través de Signal que están diseñados para eliminar AGINGFLY mediante la técnica de carga lateral de DLL.

Para mitigar el riesgo asociado con la amenaza y minimizar la superficie de ataque, se recomienda restringir la ejecución de archivos LNK, HTA y JS, junto con utilidades legítimas como «mshta.exe», «powershell.exe» y «wscript.exe».