La falla de ChatGPT AgentForger podría implementar agentes de espacio de trabajo no autorizados a través de un enlace de phishing

Investigadores de ciberseguridad han revelado una vulnerabilidad crítica en los agentes del espacio de trabajo ChatGPT de OpenAI que podría haber permitido que un único enlace de phishing construyera, autorizara y desplegara sigilosamente un agente autónomo de inteligencia artificial (IA) dentro de la organización de una víctima.

La vulnerabilidad ha sido nombrada en código. AgenteForger por Laboratorios Zenity. Desde entonces, OpenAI abordó el problema a partir del 8 de junio de 2026, luego de una divulgación responsable.

«Un solo enlace podría secuestrar el ChatGPT Agent Builder de OpenAI para crear un agente de IA controlado por un atacante con acceso de empleado real y sus aprobaciones desactivadas», la compañía de seguridad de IA dicho en un informe de dos partes compartido con The Hacker News.

El ataque ocurre cuando un empleado desprevenido hace clic para abrir un enlace ChatGPT de apariencia benigna, lo que genera un nuevo agente de inteligencia artificial dentro de los límites de confianza de la empresa que cumple las órdenes del atacante. El problema es un caso de falsificación de solicitudes entre sitios (CSRF) que falsifica un agente de IA autónomo controlado por un atacante.

Generador de agentes es un lienzo visual de arrastrar y soltar que permite a los usuarios crear flujos de trabajo de agentes de varios pasos. El mes pasado, OpenAI anunciado que dejará de usar el producto a partir del 30 de noviembre de 2026, instando a los usuarios a cambiar al SDK de agentes.

Zenity dijo que sus pruebas encontraron que la herramienta Builder acepta un estado de inicialización a través de parámetros de URL, dos de los cuales incluyen una plantilla de agente y el mensaje al Builder.

Ciberseguridad

«Descubrimos que cuando se carga la página, el valor de inicial_assistant_prompt no se coloca simplemente en el cuadro de aviso. Se envía y ejecuta automáticamente», dijo Mike Takahashi, investigador del equipo rojo de IA. «Eso significa que una instrucción incrustada dentro de una URL puede convertirse en el primer comando sobre el que actúa el Constructor».

Dado que se puede insertar un mensaje directamente en la URL, un atacante puede enviar la URL a un objetivo en forma de enlace de phishing que siga el siguiente patrón: «chatgpt[.]es/agentes/estudio/new?template_name=[template name]&initial_assistant_prompt=[malicious prompt]».

Si un usuario que ha iniciado sesión hace clic en el enlace, ChatGPT abre el Constructor en la sesión autenticada de la víctima y envía automáticamente el mensaje incrustado en la URL sin requerir ninguna interacción adicional. Sin embargo, el atacante debe cumplir los siguientes requisitos previos:

  • Una víctima que ha iniciado sesión en ChatGPT
  • La víctima tiene acceso a Workspace Agents
  • La víctima tiene al menos un conector autorizado (es decir, una integración ChatGPT ya existente con una aplicación empresarial como Outlook, Gmail, Google Calendar, Google Drive, Slack o Teams).

La integración del conector es necesaria porque la URL de ChatGPT diseñada pasa como entrada una plantilla de jefe de personal que permite al agente extraer los datos necesarios de las aplicaciones del espacio de trabajo para preparar un «resumen operativo de alta señal».

Específicamente, la carga útil pasada a través del mensaje malicioso le indica al Constructor que realice la siguiente secuencia de acciones:

  • Cree un agente a partir de la plantilla de jefe de personal.
  • Conecte todos los conectores ya disponibles y configure cada conector en «Nunca preguntar» para que no se necesite la aprobación del usuario.
  • Haga que el agente esté activo y prográmelo para que se ejecute cada hora, convirtiéndolo en un mecanismo de persistencia.
  • Durante cada ejecución, busque correos electrónicos de una dirección de correo electrónico específica cuya línea de asunto comience con la frase «TASK», ejecute esas tareas e informe los resultados enviando un mensaje de correo electrónico a la dirección del atacante.
  • Invoque el modo de vista previa para ejecutar el agente inmediatamente.

«El modo de vista previa está destinado a permitir a los usuarios probar un agente antes de publicarlo», explicó Zenity. «En este flujo, sin embargo, la Vista previa no es sólo una vista previa visual o un ensayo. Ejecuta el agente recién creado contra las cuentas conectadas de la víctima utilizando la configuración de aprobación que acaba de configurarse».

«En otras palabras, el agente falsificado se convierte en un operador persistente. El clic original lo instala; la programación lo mantiene vivo; y las aplicaciones conectadas le brindan una fuente de comandos, acceso a acciones y datos confidenciales, así como una ruta para devolver resultados».

Armado con esta capacidad, el agente falsificado puede profundizar en la organización, realizar reconocimientos, recopilar documentos confidenciales de servicios de almacenamiento en la nube y robar contraseñas mencionadas en los mensajes de Slack, convirtiéndolo esencialmente en un interno persistente y autónomo capaz de hacer lo que el atacante quiere hacer.

Ciberseguridad

Es más, el agente malicioso del espacio de trabajo puede hacerse pasar por la víctima para enviar enlaces de phishing en Teams en su nombre, que luego pueden redirigir a los destinatarios a una página de inicio de sesión falsa de Microsoft diseñada para desviar sus credenciales. Este escenario es preocupante ya que puede abrir la puerta a un compromiso más amplio y otros escenarios de compromiso del correo electrónico empresarial (BEC).

«El atacante no necesita que la víctima haga clic en otro enlace», Takahashi explicado. «No necesitan que la pestaña Builder permanezca abierta. Una vez que el agente se publica y programa, el atacante puede seguir enviándole asignaciones a través del buzón de correo de la víctima. Cada correo electrónico de TAREA se convierte en una nueva asignación para el agente. El agente no está esperando otro clic. Está esperando instrucciones».

«En esencia, AgentForger es una falla de confianza del agente: la plataforma confía en que el usuario creó, aprobó, programó y operó intencionalmente el agente».

Los hallazgos llegan casi un mes después de que la empresa de seguridad de IA reveló que malos actores son explotando Vulnerabilidades críticas de LiteLLM y puntos finales expuestos de Ollama y secuestro de infraestructura de IA para realizar ataques contra terceros y potenciar los suyos propios. operaciones ofensivas. Estos esfuerzos implican el abuso de CVE-2024-6587, CVE-2026-40217y CVE-2026-35029.

«Los servidores modelo autohospedados y los marcos de agentes se siguen implementando mientras están mal configurados y no autenticados, en puertos predecibles, dispuestos a servir a cualquier cliente», dijo Zenity. «Esto convierte la infraestructura de IA expuesta en un cómputo de backend conveniente y negable para agentes de IA ofensivos».

Presuntos piratas informáticos de China-Nexus utilizan una utilidad de presentación de impuestos india falsa para implementar DcRAT

Se ha observado un grupo de actividades de amenazas sospechosas de un nexo con China dirigido a contribuyentes, profesionales de impuestos y equipos de finanzas corporativas de la India para entregar un troyano de acceso remoto diseñado para robar datos confidenciales de hosts comprometidos.

La campaña de varias etapas, cuyo nombre en código es Operation DragonReturn de Seqrite Labs, implica el envío de correos electrónicos de phishing haciéndose pasar por el Departamento de Impuestos sobre la Renta de la India. Se observó por primera vez el 18 de mayo de 2026. La actividad, según la empresa de ciberseguridad, coincide con la temporada anual de presentación de impuestos sobre la renta en el país.

«No es oportunista: la precisión del documento señuelo, el uso de citas legales reales, el contenido bilingüe y la rotación activa de la carga útil indican una operación de amenaza deliberada, dotada de recursos y sostenida, centrada exclusivamente en el ecosistema de contribuyentes indios», afirman los investigadores de seguridad Dixit Panchal y Soumen Burma. dicho.

Se considera que el objetivo final de la campaña es la implementación de malware para obtener ganancias financieras o el robo de datos confidenciales.

Las cadenas de ataques comienzan con mensajes de phishing que se hacen pasar por el departamento de impuestos sobre la renta de la India, utilizando infracciones fiscales y sanciones para inducir una falsa sensación de urgencia y engañar a los usuarios para que hagan clic en un enlace malicioso («govtop[.]uno/impuesto sobre la renta») incrustado en archivos PDF adjuntos.

Ciberseguridad

La página de inicio falsa, por su parte, indica a los usuarios que descarguen un archivo ZIP que contiene lo que parece ser un utilidad fuera de línea común proporcionado por el departamento para presentar declaraciones de impuestos, pero, en realidad, está diseñado para descargar una DLL maliciosa («nvdaHelperRemote.dll»), que, a su vez, inyecta otra carga útil en la memoria.

Esta carga útil garantiza que se ejecute con privilegios administrativos y, de lo contrario, activa un mensaje de Control de cuentas de usuario (UAC) para que el usuario la ejecute con permisos elevados. Una vez iniciado, realiza comprobaciones para evitar la ejecución en entornos de análisis y de espacio aislado, y luego recupera una imagen JPG («lllyd.jpg») de un servidor codificado («204.194.48[.]250») y lo almacena como «C:\Windows\background.jpg».

«Este archivo de imagen se utiliza como contenedor para una carga útil secundaria, de la cual se extrae una DLL de 504 KB y se escribe en ‘C:\Program Files\Windows Media Player\nvdaHelperRemote.dll’», explicó Seqrite Labs. «Después de extraer la carga útil, el malware se copia a sí mismo como ‘Mixed Reality.exe’ y establece persistencia mediante la creación de un servicio de Windows llamado MixedSvc, configurado para iniciarse automáticamente al iniciar el sistema».

«Este comportamiento confirma que la muestra funciona como un descargador e instalador, utilizando ocultación de carga útil basada en imágenes y persistencia del servicio de Windows para mantener el acceso a largo plazo al sistema infectado».

El binario «Mixed Reality.exe» es responsable de implementar dos cargas útiles diferentes, una de las cuales es un cargador de malware .NET que lleva a cabo comprobaciones antianálisis, establece persistencia, desactiva el escaneo AMSI de Windows y descifra y carga DCRat en la máquina infectada. La segunda carga útil presenta capacidades para tomar capturas de pantalla y filtrar datos a un servidor remoto («kkxqbh[.]arriba»).

No está claro exactamente quién está detrás de la actividad, pero el análisis de la infraestructura indica el uso de direcciones IP pertenecientes a ChinaNet, así como un panel de administración web en idioma chino expuesto por el servidor de comando y control (C2) DCRat («223.26.63[.]40»). Además, Seqrite dijo que identificó superposiciones tácticas y de infraestructura con Silver Fox, un grupo de cibercrimen chino previamente atribuido a campañas de phishing con temas fiscales que entregan ValleyRAT.

En base a estas similitudes, se sospecha que la campaña es obra de un actor de amenazas alineado con China y realizada con el objetivo de establecer un acceso encubierto para la recopilación de inteligencia, el robo de credenciales y la exfiltración sistemática de datos, concluyó Seqrite.

Ciberseguridad

La divulgación se produce como LevelBlue dicho Detectó dos campañas distintas que emplean instaladores falsos para LINE y correos electrónicos de phishing con señuelos de ajuste salarial para distribuir ValleyRAT dirigido a usuarios de habla china y japonesa.

La campaña basada en correo electrónico comienza con un correo electrónico malicioso que contiene un enlace URL que, cuando el destinatario accede a él, activa la descarga de un archivo ZIP. El archivo actúa como base para una cadena de carga lateral de DLL, y la DLL finalmente descarga y ejecuta ValleyRAT, un troyano de acceso remoto que permite a los operadores tomar el control de un sistema infectado.

La cadena de ataque de instaladores falsos, por el contrario, emplea instaladores falsos para software popular para entregar el malware utilizando técnicas como PoolParty Variant 7, mientras que al mismo tiempo se centra en el antianálisis y la evasión de detección, según Cybereason.

Curiosamente, el uso de PoolParty Variant 7 para inyectar código shell en «explorer.exe» se ha observado previamente en conexión con un cargador de malware personalizado denominado PUENTE TRISTEque está diseñado para implementar una reimplementación de Quasar RAT basada en Golang conocida como GOSAR. Elastic Security Labs atribuyó el conjunto de intrusión, dirigido a regiones de habla china con instaladores maliciosos para Telegram y Opera, a REF3864.

«Aunque no tenemos pruebas concluyentes, estos puntos en común sugieren que pueden haber sido creados por el mismo actor de amenazas», dijo el investigador de Cybereason, Hajime Takai. anotado en febrero de 2026.

Sitios de software envenenados por SEO abusan de ScreenConnect para implementar AsyncRAT – CYBERDEFENSA.MX

Actores de amenazas desconocidos están aprovechando la herramienta de acceso remoto ScreenConnect como una forma de implementar y ejecutar asíncrono.

Kaspersky dijo que la actividad es parte de una campaña «masiva, multidominio y multilingüe» que distribuye archivos de instalación maliciosos alojados en sitios web falsificados.

Estos instaladores se hacen pasar por software popular como OBS Studio, DNS Jumper, DS4Windows y Bandicam, entre otros. La empresa rusa de ciberseguridad dijo que identificó más de 90 nombres de dominio localizados en 10 idiomas, incluidos inglés, ruso, chino, alemán, francés, español, portugués y árabe. Algunos de estos dominios se configuraron entre agosto de 2025 y marzo de 2026.

«Los archivos maliciosos incluyen un binario legítimo y firmado de Microsoft install.exe junto con una biblioteca maliciosa install.res.1033.dll», dijo el investigador de seguridad Denis Kulik. dicho. «Se carga en el dispositivo mediante carga lateral de DLL e implementa el servicio ScreenConnect, que espera más instrucciones de los actores de la amenaza».

Ciberseguridad

«Esto permitió a los atacantes mantener el control sobre los puntos finales comprometidos, con víctimas que van desde usuarios individuales hasta organizaciones».

Una vez que ScreenConnect está en funcionamiento, el servicio crea y ejecuta un script de PowerShell («Fj5NmEsp9EuKrun.ps1»), que configura las exclusiones de Microsoft Defender, deshabilita las indicaciones de Control de cuentas de usuario (UAC) y luego crea un archivo de script de Visual Basic (VBScript) llamado «installer_method3_stream.vbs».

El script, por su parte, crea un conjunto de cinco archivos en el directorio «C:\Users\Public»:

  • msgbox.txt
  • bytes_secretos.txt
  • 1.vb
  • gorra.ps1
  • script.vbs

En la siguiente etapa, desencadena la ejecución de «script.vbs», un script responsable de finalizar todos los procesos activos de PowerShell y ejecutar «cap.ps1» en una ventana oculta. El objetivo principal del script de PowerShell es leer el contenido del archivo «secret_bytes.txt», extraer del mismo el módulo AsyncRAT y ejecutarlo usando proceso de vaciado.

Ciberseguridad

A continuación, el malware establece una conexión con un servidor remoto («mora1987.work[.]gd»), lo que permite al actor de amenazas controlar de forma encubierta los sistemas Windows infectados, robar datos confidenciales y monitorear la actividad del usuario mediante la grabación del contenido de la pantalla.

La persistencia se establece mediante una tarea programada («MasterPackager.Updater») que se activa cada dos minutos para ejecutar «script.vbs», lo que garantiza que todo el ataque se ejecute después de reiniciar el sistema.

«El actor de amenazas disfraza ScreenConnect como utilidades populares y lo distribuye a través de sitios web fraudulentos que imitan las páginas oficiales de los productos», dijo Kaspersky. «Los atacantes aprovechan las técnicas de optimización de motores de búsqueda para llevar estos sitios a la cima de los resultados de búsqueda en motores como Google y Bing».

Langflow RCE explotado para implementar Monero Miner en puntos finales de aplicaciones de IA expuestos – CYBERDEFENSA.MX

Los actores de amenazas continúan explotando una vulnerabilidad crítica de Langflow como parte de nuevos ataques diseñados para entregar un minero de criptomonedas Monero.

Se ha descubierto que la actividad constituye un arma CVE-2026-33017 (Puntuación CVSS: 9,3), una vulnerabilidad de ejecución remota de código (RCE) no autenticada en Langflow, que indica que los actores de amenazas están escaneando y apuntando a puntos finales de aplicaciones de inteligencia artificial (IA) expuestos para obtener acceso inicial a las redes empresariales. El ataque se observó durante un período de 19 días entre el 27 de marzo y el 15 de abril de 2026.

«En esta campaña, una sola línea de código Python evaluada dentro de un punto final API de Langflow no autenticado despliega un script de shell, recupera un binario minero y lo inicia de forma independiente», dijeron los investigadores de Trend Micro Simon Dulude y John Zhang. dicho en un informe técnico publicado la semana pasada.

En un nivel alto, el malware está diseñado para finalizar los procesos de minería de criptomonedas de la competencia asociados con Kinsing, WatchDog, Rocke y Outlaw, eliminar la billetera rival y el material de claves, desactivar los controles de seguridad a nivel de host, establecer persistencia basada en cron, balizar a un servidor externo («83.142.209[.]214:80) e implementar un minero personalizado. También puede propagarse a otros sistemas a través de claves SSH reutilizadas, convirtiendo efectivamente una instancia de Langflow expuesta en una vía para un compromiso más amplio.

Ciberseguridad

Esto implica explotar la falla de Langflow para ejecutar un script Python proporcionado por el atacante, que, a su vez, está configurado para iniciar un script de shell alojado de forma remota que actúa como un cuentagotas cuya responsabilidad principal es verificar si un binario llamado «lambsys» ya se está ejecutando en el host.

Posteriormente, descarga el binario en la máquina usando curl o wget, lo inicia como un proceso separado y se propaga a todos los hosts accesibles por SSH en los que la víctima pueda autenticarse. El binario, un ejecutable ELF escrito en Go, también está diseñado para deshabilitar AppArmor, el cortafuegos sin complicaciones de Ubuntu, iptables, SELinux, el guardián NMI del kernel y el agente Aliyun de Alibaba Cloud.

Además, el malware elimina los registros del sistema para ocultar las pistas y elimina el atributo inmutable de archivos como «~/.ssh/», «~/.ssh/authorized_keys», «/etc/crontab» y «/etc/ld.so.preload», «/tmp/», «/var/tmp/» y «/var/spool/cron» para realizar sus modificaciones, y luego vuelve a aplicar el atributo inmutable a «/tmp/» y «/var/tmp/».

Se sabe que las operaciones ilícitas de minería de criptomonedas establecen el atributo «chattr +i» en estos archivos para garantizar que ningún usuario, incluido el superusuario, pueda modificarlos, cambiarles el nombre ni eliminarlos. El comportamiento del binario refleja que el actor de amenazas detrás de la operación es consciente de los métodos de persistencia adoptados por grupos rivales de criptojacking.

En la etapa final, el binario contacta al mismo servidor para buscar un archivo TAR y extrae de él un minero XMRig personalizado. Una vez que el minero comienza la ejecución, el archivo comprimido se borra del sistema de archivos. Además envía una solicitud a ipinfo.[.]io para obtener la dirección IP pública y la ubicación del host, lo que permite a los actores de amenazas tomar decisiones operativas sobre la marcha.

La primera es la selección del grupo. Dado que los grupos de minería tienden a estar distribuidos geográficamente, conectar al minero a un grupo cercano a la víctima puede minimizar la latencia y maximizar la tasa de hash. La segunda razón para obtener esta información es la geocerca, ya que brinda a los actores de amenazas una forma de excluir a las víctimas en ciertas regiones.

Ciberseguridad

«Lambsys no ejecuta su lógica de ataque como funciona Go», explicaron los investigadores. «En lugar de eso, bifurca una cascada de subprocesos sh -c de corta duración, cada uno de los cuales ejecuta un comando de shell (un pkill, un chattr, un sysctl). El diseño intercambia sigilo por confiabilidad. Si uno de los 51 comandos pkill falla, el fallo se limita a ese subproceso y los otros 50 continúan».

Trend Micro dijo que un artefacto perteneciente a la iteración anterior del mismo binario se compiló en mayo de 2024, lo que indica que los actores de amenazas detrás de la campaña probablemente han estado iterando en la familia durante más de dos años, mientras tomaban medidas para evadir la detección por parte de las herramientas antivirus.

Durante el año pasado, se explotaron activamente una serie de fallas de seguridad en Langflow. En junio de 2025, se aprovechó otra vulnerabilidad crítica (CVE-2025-3248, puntuación CVSS: 9,8) para distribuir el malware de botnet Flodrix.

«Esta campaña de minería de criptomonedas muestra cómo los terminales de aplicaciones de IA expuestos se están convirtiendo en otra ruta hacia los entornos empresariales», afirmó Trend Micro. «La carga útil puede resultar familiar, pero el vector de entrega no. Una vulnerabilidad de Langflow ofrece a los operadores de criptomineros básicos una nueva puerta de entrada a los sistemas que ejecutan infraestructura de aplicaciones de IA».

Los atacantes aprovechan SimpleHelp CVE-2026-48558 para implementar TaskWeaver y Djinn Stealer – CYBERDEFENSA.MX

Se ha observado que un actor de amenazas desconocido explota una falla de seguridad de máxima gravedad recientemente revelada en SimpleHelp para entregar dos familias de malware no reportadas anteriormente. Tejedor de tareas y Ladrón de genios.

La intrusión implica la explotación de CVE-2026-48558 (Puntuación CVSS: 10.0), una vulnerabilidad crítica de omisión de autenticación que afecta el flujo de OpenID Connect (OIDC) y que un atacante no autenticado podría aprovechar para obtener una «sesión de técnico» completamente autenticada mediante el envío de un token falsificado que contiene afirmaciones de identidad arbitrarias.

«TaskWeaver es un cargador Node.js muy ofuscado, entregado como jquery.js y ejecutado a través de node.exe, que implementa un canal de entrega de carga útil cifrado y reutilizable en lugar de un conjunto fijo de comandos posteriores a la explotación», Blackpoint Cyber dicho en un análisis. «La carga útil observada de la segunda etapa, Djinn Stealer, apunta a sistemas Windows, macOS y Linux».

Djinn Stealer está diseñado para recopilar credenciales asociadas con plataformas en la nube, control de fuentes, registros de paquetes, herramientas de infraestructura, asistentes de desarrollo de inteligencia artificial, navegadores, SSH y billeteras de criptomonedas.

Los detalles de CVE-2026-48558 surgieron a principios de este mes cuando Horizon3.ai, que descubrió la falla, dijo que afecta a servidores configurados para usar OIDC genérico o Azure AD OIDC y que se deriva de la forma en que SimpleHelp valida las afirmaciones de IdP.

«En muchas implementaciones de SimpleHelp que tienen habilitada la autenticación de tipo OIDC, un atacante no autenticado puede crear y autenticarse como un nuevo usuario ‘Técnico’», dijo el investigador de seguridad de Horizon3.ai, Zach Hanley. dicho. «Este técnico, de forma predeterminada, puede realizar actividades de administración privilegiadas, como comunicación remota a puntos finales administrados, ejecución de scripts y más».

Ciberseguridad

«Incluso cuando el servidor SimpleHelp está configurado para aplicar MFA a los técnicos, este problema permite al atacante evitar este mecanismo porque, en el primer inicio de sesión, los técnicos pueden registrar su propio método MFA».

En la cadena de ataque documentada por Blackpoint Cyber, se dice que la explotación exitosa de la falla en el software de administración y monitoreo remoto (RMM) permitió al actor de amenazas obtener una sesión de «técnico» autenticada en un servidor de acceso público, que luego fue abusado para implementar TaskWeaver y Djinn Stealer.

«La plataforma RMM comprometida proporcionó al operador un canal administrativo confiable capaz de transferir archivos y ejecutar comandos en sistemas administrados a través del servidor», dijeron los investigadores Nevan Beal y Sam Decker.

TaskWeaver es un cargador modular Node.js capaz de tomar huellas digitales del sistema, estableciendo comunicaciones cifradas con un servidor remoto («a.dev-tunnels[.]com») y recuperar y ejecutar cargas útiles de JavaScript adicionales con acceso elevado al tiempo de ejecución de Node.js. La etapa final es un ladrón de información diseñado para desviar datos valiosos de hosts Windows, macOS o Linux comprometidos.

La amplitud de la información a la que apunta el ladrón es la siguiente:

  • Credenciales, historial y marcadores almacenados en navegadores web
  • Datos de configuración y autenticación asociados con AWS, Azure, Google Cloud, Oracle Cloud Infrastructure, Okta, Cloudflare, DigitalOcean, Linode, Heroku, Vercel, Railway, Supabase, Pulumi, Terraform, HashiCorp Vault y Consul.
  • Datos de la CLI de GitHub
  • configuración de git
  • Claves SSH
  • autenticación acoplable
  • Información de registro del timón
  • Configuraciones de cliente S3 y MinIO
  • Credenciales de subversión
  • Credenciales para npm, pnpm, Yarn, NuGet, Cargo, Composer, Maven, Gradle, pip, PyPI, Conda, Bun, Ivy y Scala Build Tool
  • Datos de configuración, autenticación, sesión y proyecto asociados con Anthropic Claude, Google Gemini, OpenAI Codex, Cline, OpenCode y Kilo
  • Carteras de criptomonedas y almacenes de claves asociados con Bitcoin, Litecoin, Dogecoin, Dash, Ethereum, Monero, Zcash, Exodus, Atomic Wallet y Electrum

En los sistemas Linux, el malware también intenta leer el archivo «/proc//cmdline» y «/proc//environ» archivos virtuales que pueden contener información sobre un proceso en ejecución, como contraseñas, claves API, tokens de acceso, cadenas de conexión de bases de datos y otros valores confidenciales pasados ​​a través de argumentos de línea de comando o variables de entorno.

Ciberseguridad

Una vez recopilada la información, se empaqueta en un archivo TAR, se comprime con GZIP, se cifra utilizando una clave AES-256-GCM protegida por una clave pública RSA-2048 integrada en TaskWeaver y se extrae a una infraestructura controlada por el atacante («96.126.130[.]126:58942»).

La campaña ilustra cómo los actores de amenazas persiguen cada vez más plataformas impulsadas por inteligencia artificial (IA) a medida que la tecnología se integra en los flujos de trabajo empresariales, lo que les permite abusar de los privilegios de los asistentes de IA para acceder a datos confidenciales.

«Una única omisión de autenticación se convirtió en un camino hacia todo lo que los sistemas administrados podían alcanzar, desde plataformas en la nube y repositorios de códigos hasta herramientas de inteligencia artificial, billeteras de criptomonedas e infraestructura de clientes», dijeron los investigadores.

«Las credenciales a las que se puede acceder desde una estación de trabajo de desarrollador o administrador pueden proporcionar acceso a la infraestructura de producción, crear canales, repositorios de código fuente, plataformas de implementación, inquilinos de la nube y entornos de clientes mucho después de que se haya contenido el punto final original».

La explotación activa de CVE-2026-48558 ha llevado a la Agencia de Seguridad de Infraestructura y Ciberseguridad de EE. UU. (CISA) a agregar a las vulnerabilidades explotadas conocidas (KEV), que exige que las agencias del Poder Ejecutivo Civil Federal (FCEB) apliquen las correcciones antes del 2 de julio de 2026.

Los paquetes npm y Go secuestrados utilizan tareas de código VS para implementar Python Infostealer – CYBERDEFENSA.MX

Investigadores de ciberseguridad han descubierto dos paquetes npm secuestrados y un grupo de paquetes Go que están diseñados para implementar un ladrón de información basado en Python en hosts comprometidos de Windows, Linux y macOS.

«Este ataque evita las rutas de ejecución de npm más comunes a través de scripts de ciclo de vida, tal vez en un intento de seguir siendo ‘compatible’ con los refuerzos de seguridad de npm v12», JFrog dicho en un análisis técnico.

«El paquete oculta la ejecución dentro de una tarea de VS Code, configurada para ejecutarse automáticamente cuando se abre la carpeta del proyecto en VS Code. Desde allí, el malware recupera JavaScript cifrado de los datos de transacciones de blockchain, se conecta a la infraestructura controlada por el atacante, lanza una puerta trasera socket.io y, finalmente, implementa un ladrón de información de Python.

Los nombres de los paquetes npm identificados se enumeran a continuación:

  • HTML a Gutenberg
  • fetch-page-assets (que enumera html-to-gutenberg como una dependencia)

Los dos paquetes se cargaron en npm el 25 de mayo de 2026 y ya no están disponibles para descargar desde el registro. El punto de partida del ataque es una tarea oculta de Microsoft Visual Studio Code (VS Code) llamada «eslint-check» que está configurada con la opción «runOn: ‘folderOpen’» para activar la ejecución de código arbitrario cuando la carpeta se abre como una carpeta de espacio de trabajo en un IDE como VS Code o Cursor.

Ciberseguridad

«No ejecutan recursivamente cada .vscode/tasks.json anidado; en este caso, el disparador se activa cuando el directorio del paquete malicioso se abre como espacio de trabajo y se marca como confiable, o cuando el desarrollador permitió explícitamente tareas automáticas», dijo JFrog. «El comando también disfraza la carga útil como un archivo de fuente: public/fonts/fa-solid-400.woff2, aunque el archivo solo contiene código JavaScript».

Vale la pena señalar que el El abuso de una tarea de ejecución automática de VS Code, junto con el disfraz de malware JavaScript como archivos de fuentes, se ha atribuido a Corea del Norte. El equipo de OpenSourceMalware, que está rastreando la actividad bajo el nombre de Fake Font, lo ha descrito como una variante de Entrevista contagiosauna campaña de larga duración dirigida a desarrolladores de software y personal técnico a través de procesos fraudulentos de entrevistas de trabajo.

«Esta campaña ‘Fake Font’ ofrece un cargador de múltiples etapas que finalmente implementa la puerta trasera InvisibleFerret Python, diseñada para robar billeteras de criptomonedas, credenciales de navegador y establecer acceso persistente», dijo el investigador de seguridad Paul McCarty. anotado allá por enero. «Esta es la tercera subcampaña de la campaña ‘Entrevista Contagiosa’ que ha estado en curso desde 2023».

El archivo de fuente falso utiliza la infraestructura blockchain como un solucionador de entrega muerta, confiando en TronGrid y Aptos como mecanismo alternativo para recuperar una carga útil de JavaScript de la siguiente etapa de una manera que sea resistente a los esfuerzos de eliminación. La etapa de JavaScript repite el mismo patrón de recuperación de punto muerto para configurar un servidor de comando y control (C2) que permite la carga de archivos y la entrega de malware Python.

Esto incluye la configuración de una puerta trasera Socket.io que otorga al operador control remoto sobre el host infectado a través de funciones como ejecución de shell, recolección del portapapeles, operaciones del sistema de archivos, carga de archivos, gestión de procesos y ejecución arbitraria de JavaScript.

En paralelo, la cadena de infección lanza un componente del cargador de Python que es responsable de recuperar el ladrón de información de Python del servidor C2 e instalar las dependencias necesarias. El artefacto es un ladrón de credenciales, navegadores, billeteras y artefactos de desarrollador de amplio alcance que puede desviar datos almacenados en navegadores, administradores de contraseñas, autenticadores y billeteras de criptomonedas basados ​​en Chromium y Mozilla Firefox.

También está equipado para recopilar información orientada al desarrollador, como credenciales de Git, GitHub CLI hosts.yml, registros de GitHub Desktop, VS Code y almacenamiento global, así como datos de Windows Credential Manager, Linux Secret Service, KDE Wallet, macOS Keychain y metadatos de almacenamiento en la nube para Dropbox, Google Drive, Microsoft OneDrive, Apple iCloud, Box, Mega y pCloud.

En la etapa final, los datos recopilados se empaquetan en archivos ZIP comprimidos y se cargan en el servidor C2 y en un bot de Telegram si el atacante proporciona un token de bot durante el tiempo de ejecución.

Ciberseguridad

La campaña también se ha dirigido al ecosistema Go, con Nextron Systems descubriendo un conjunto de 16 paquetes Go que contienen el mismo malware. La lista es la siguiente:

  • github.com/lambda-platform/lambda
  • github.com/reauheau/goaubio
  • github.com/glacialspring/go-winsparkle
  • github.com/bm-197/chill
  • github.com/naol7/dist-task-scheduler
  • github.com/anatoli-derese/a2sv-excercise
  • github.com/amantsehay/a2sv-go-course
  • github.com/dexbotsdev/uniswap-v2-v3-arbitrage
  • github.com/lambda-platform/ebarimt-rest-api
  • github.com/lambda-platform/dan
  • github.com/zainirfan13/graphql-client
  • github.com/hngi/team-fierce-backend-golang
  • github.com/glacialspring/static
  • github.com/rickt/slack-weather-bot
  • github.com/Barsu5489/commerce
  • github.com/Setsu548/Logística

«La mayoría parecen ser paquetes legítimos cuya última versión lanzada incluía el malware junto con el contenido del paquete original, utilizando la misma estructura y el mismo archivo de fuente falso», añadió JFrog.

Se recomienda a los usuarios que hayan instalado los paquetes que los eliminen con efecto inmediato, busquen en las máquinas de los desarrolladores tareas ocultas de apertura de carpetas de VS Code y roten credenciales, tokens, credenciales de la nube, claves API, credenciales almacenadas en el navegador y credenciales de billetera.

«Las cargas útiles muestran que el atacante estaba interesado tanto en el robo inmediato como en el acceso interactivo», concluyó la empresa de ciberseguridad. «La puerta trasera basada en socket.io proporciona ejecución de comandos y recopilación de archivos, mientras que la etapa Python realiza una amplia recolección de credenciales y billeteras en navegadores, almacenes de credenciales de sistemas operativos, herramientas de desarrollo y aplicaciones de criptomonedas».

Alertas falsas de Microsoft utilizadas para implementar el malware NarwhalRAT de Corea del Norte – CYBERDEFENSA.MX

El grupo de hackers patrocinado por el Estado norcoreano conocido como ScarCruft (también conocido como APT37) ha sido observado utilizando mensajes de phishing que se hacen pasar por notificaciones de seguridad de cuentas de Microsoft para entregar malware llamado NarvalRAT.

«El correo electrónico del ataque contenía un mensaje que se hacía pasar por una alerta de seguridad de la cuenta de MS», informó el Genians Security Center (GSC). dicho. «Fue diseñado para generar preocupación sobre un posible compromiso de la cuenta y abuso de OTP, induciendo así al destinatario a ejecutar el archivo adjunto».

«El cuerpo del correo electrónico indicaba al destinatario que consultara el aviso adjunto. Sin embargo, el archivo adjunto real no era un HWP [Hangul Word Processor] documento, sino un archivo ZIP que contenía un archivo LNK malicioso».

El mensaje de correo electrónico afirma «actividad anormal» relacionada con la generación repetida de contraseñas de un solo uso, haciéndola pasar como un intento de phishing dirigido a la cuenta de Microsoft del objetivo por parte de un tercero e instándolo a cambiar su contraseña. El objetivo final del mensaje de phishing es inducir una falsa sensación de urgencia y engañar a la víctima para que interprete el correo electrónico como una alerta de seguridad legítima.

Ciberseguridad

El archivo LNK, una vez iniciado, inicia una cadena de infección de varias etapas que emplea secuencias de comandos por lotes intermediarias para descargar e instalar NarwhalRAT, además de recuperar el ejecutable Python legítimo del sitio web oficial y un archivo del catálogo de seguridad de Windows (CAT). La persistencia se logra mediante una tarea programada, que está configurada para iniciar el archivo CAT responsable de buscar y ejecutar la carga útil principal en la memoria sin dejar ningún artefacto en el disco.

El malware basado en Python está equipado para registrar pulsaciones de teclas, capturar capturas de pantalla (con soporte para imágenes de alta resolución), grabar audio ambiental, cargar contenidos de directorio, recopilar detalles de ventanas activas, recopilar datos de medios USB, ejecutar instrucciones emitidas por un servidor de comando y control (C2) y cambiar servidores C2.

El apodo NarwhalRAT es una referencia al uso que hace el malware de «%APPDATA%\naverwhale» para almacenar la información recopilada en el host comprometido. El nombre del directorio oculto es un intento de evadir la detección haciéndose pasar por Naver Whale, un navegador web desarrollado por la empresa de tecnología surcoreana Naver Corporation.

La implementación de NarwhalRAT por parte de APT37 es digna de mención, ya que marca un alejamiento de RokRAT, una familia de malware atribuida exclusivamente al grupo de hackers.

«Desde una perspectiva de infraestructura C2, el malware utiliza sitios web coreanos, incluido ‘daehoat[.]com’ y ‘novela21[.]co.kr’, como principales retransmisores de comunicación, al mismo tiempo que implementa una funcionalidad de comunicación basada en la API de almacenamiento en la nube pCloud», dijo la compañía de ciberseguridad de Corea del Sur.

«En particular, se identificaron dentro del código rutinas específicas de pCloud que procesan los parámetros ‘folderid’ y ‘auth’. Esto indica que el malware fue diseñado para utilizar un servicio de nube legítimo como canal C2 secundario en forma de un solucionador de caída muerta«.

Ciberseguridad

Genians dijo que la actividad comparte «múltiples similitudes» con ataques anteriores basados ​​en Python orquestados por ScarCruft, incluida una campaña de phishing que ha utilizado la confirmación de boletos y señuelos de invitaciones a eventos para engañar a objetivos potenciales para que abran archivos ZIP que contienen archivos LNK.

El cadena de ataque Se desarrolla de manera similar en el sentido de que el archivo LNK actúa como un conducto para un script por lotes ofuscado descargado desde un servidor C2 remoto, que luego descarga el binario de Python y un archivo CAT, lo que finalmente resulta en la implementación de un script de Python compilado capaz de ejecutar comandos remotos y enviar los resultados al servidor C2.

Curiosamente, los nombres de las tareas programadas que se utilizan para configurar la persistencia siguen una convención de nomenclatura similar. Mientras que la infección NarwhalRAT crea una tarea programada llamada «MicrosoftUserInterfacePicturesUpdateTackMachine», la segunda cadena usa el nombre «MicrosoftMusicLibrariesPackageTaskMachine».

«En general, se considera que NarwhalRAT es un malware RAT avanzado que integra un cargador de múltiples etapas basado en Python, una estructura de ejecución en memoria, un marco operativo multi-C2 y funciones de recopilación selectiva de información», dijo Genians.

Más de 400 paquetes AUR de Arch Linux secuestrados para implementar Infostealer y eBPF Rootkit – CYBERDEFENSA.MX

Los atacantes se apoderaron de más de 400 paquetes en el Arch User Repository (AUR) esta semana y reescribieron sus scripts de compilación para instalar un ladrón de credenciales en cualquier máquina que los haya creado.

El malware es un binario de Rust creado para recopilar secretos de los desarrolladores. Cuando aterriza con root, también puede cargar un rootkit eBPF para ocultarse. AUR es la colección de paquetes comunitarios de Arch Linux y está separada de los repositorios oficiales de Arch, que no se vieron afectados.

Si instaló o actualizó un paquete AUR a partir del 11 de junio, compárelo con las listas actuales de paquetes afectados antes de confiar en el host. La lista de nombres es larga, sigue creciendo y aún no está completa.

Este ataque persigue el modelo de confianza, no una falla de software. Los paquetes comprometidos conservaron sus nombres, sus historias y la confianza que los acompañaban. Sólo cambiaron las instrucciones de construcción.

La trampa estaba en la receta, dejando el paquete exactamente igual al software que los usuarios pretendían instalar. Ningún exploit, ningún día cero y ninguna señal de que los propios sistemas de Arch hayan sido violados.

Los atacantes adoptaron paquetes abandonados, editaron los archivos de compilación y permitieron a los usuarios ejecutar la carga útil por ellos. Sonatype, que nombró la campaña Arco Atómicolos encontró persiguiendo proyectos huérfanos: paquetes cuyos mantenedores se habían retirado, dejándolos abiertos para que cualquiera los adoptara.

También falsificaron los metadatos de git commit para que los cambios parecieran provenir de un mantenedor de larga data, una cuenta que un usuario de confianza de Arch Linux confirmó más tarde que nunca estuvo comprometida.

Ciberseguridad

Una vez que se adoptaba un paquete, se editaba su script PKGBUILD o .install para ejecutar npm install atomic-lockfile durante la compilación, colocando el paquete npm malicioso junto con un par de paquetes legítimos para cubrirse. Ese paquete, atomic-lockfile@1.4.2, lleva un gancho de preinstalación que ejecuta un ELF de Linux incluido llamado deps. Compile el paquete y el binario se ejecutará.

Los ejemplos confirmados reportados a la lista de correo de Arch incluyen los paquetes alvr y premake-git.

Qué hace el malware

Investigador independiente Whanos ingeniería inversa la carga útil de deps y describe un ladrón de credenciales de Rust dirigido a estaciones de trabajo de desarrolladores y sistemas de compilación. Recoge:

  • Cookies, tokens y almacenamiento local de navegadores basados ​​en Chromium (Chrome, Edge, Brave y muchos más)
  • Datos de sesión de aplicaciones de Electron, incluidos Slack, Discord y Microsoft Teams
  • Tokens de GitHub, npm y HashiCorp Vault, además de material al portador OpenAI/ChatGPT y metadatos de cuenta
  • Claves SSH, hosts_conocidos e historiales de shell
  • Credenciales de Docker y Podman y perfiles VPN

Los archivos robados se envían a través de HTTP a temp.sh. El comando y el control se ejecutan a través de un servicio cebolla Tor a través de un proxy de bucle invertido local.

Para lograr persistencia, instala un servicio systemd con Restart=always. Con root, se copia a sí mismo en /var/lib/ y escribe una unidad en /etc/systemd/system/; como usuario normal, utiliza el directorio de inicio y una unidad por usuario en ~/.config/systemd/user/. De cualquier manera, quiere volver.

Los primeros artículos sobrevendieron el rootkit eBPF. Es opcional y solo se carga cuando el binario ya tiene raíz y la capacidad adecuada. No se utiliza para ganar privilegios. Cuando se activa, oculta los propios procesos del malware, los nombres de los procesos y los inodos de socket de las herramientas estándar, utilizando mapas BPF anclados llamados hide_pids, hide_names y hide_inodes, y elimina los intentos de adjuntar un depurador.

Eso cambia los consejos de limpieza. Eliminar el paquete AUR no es suficiente una vez que se ha ejecutado la carga útil. Un administrador de paquetes puede eliminar los archivos que conoce. No puede demostrar que la máquina esté limpia después de que una carga útil compatible con rootkit haya tenido la oportunidad de ejecutarse.

El binario también presenta un segundo archivo vinculado a monero-wallet-gui que el análisis señala como un posible criptominero no analizado. Un rootkit eBPF acoplado a un ladrón que ataca y atrapa es inusual, y es por eso que éste vale más que encogerse de hombros.

Alcance y una segunda ola

El primer artículo de Sonatype contó más de 20 paquetes secuestrados. En un día, los rastreadores comunitarios y el Arco hilo general de aur había catalogado más de 400, con una lista maestra compilada al buscar el espejo git de AUR, colocándola alrededor de 408, y listas consolidadas subiendo más.

El paquete atomic-lockfile npm en sí mostró solo 134 descargas semanales en Enchufe antes de que fuera retirado del registro, por lo que la exposición real es la ruta de compilación de AUR en lugar de las instalaciones de npm.

Una segunda ola utilizó bun install js-digest, impulsado desde un conjunto separado de cuentas que los rastreadores de la comunidad vinculan al mismo editor npm que atomic-lockfile. Su carga útil es un binario diferente, un ELF separado por su hash, que la comunidad también marcó como malicioso.

Ciberseguridad

Aún se está contando hasta qué punto se ha extendido esta ola. Los primeros desgloses enumeraron unas pocas docenas de paquetes, mientras que las búsquedas posteriores basadas en grep en el espejo AUR arrojaron números mucho más altos que pueden incluir la deserción a medida que se eliminan las confirmaciones. De cualquier manera, no es una nota a pie de página de la primera ola, así que verifique tanto atomic-lockfile como js-digest.

Que hacer ahora

Los mantenedores de Arch están restableciendo las confirmaciones maliciosas, prohibiendo las cuentas y pidiendo a los usuarios que sigan informando paquetes sospechosos en el hilo de la lista de correo.

Trate la lista publicada de paquetes afectados como incompleta. Por tu parte:

  • Verifique cualquier paquete AUR instalado o actualizado a partir del 11 de junio con las listas de paquetes de la comunidad y los scripts de detección, que comparan sus paquetes externos con el conjunto defectuoso conocido. Grep historial de compilación reciente y cachés para npm install atomic-lockfile, bun install js-digest y la ruta de carga útil src/hooks/deps.
  • Si se ejecutó un paquete marcado, trate al host como con credenciales comprometidas. Rote todo lo que toca el ladrón: sesiones de navegador, claves SSH, tokens de GitHub y npm, sesiones de Slack, Teams y Discord, tokens de Vault, credenciales de Docker y Podman, y cualquier clave de nube.
  • Caza por la perseverancia. Busque servicios systemd desconocidos (tanto unidades del sistema como ~/.config/systemd/user/) y archivos inesperados en /var/lib/. Inspeccione /sys/fs/bpf/ para ver los mapas Hidden_pids, Hidden_names y Hidden_inodes. Revisar las conexiones salientes a Tor y cargar servicios.
  • Si el paquete se ejecutó como root, asuma que el rootkit está presente y reinstálelo desde un medio confiable. De lo contrario, no hay forma de confiar en el sistema.
  • En el futuro, lea PKGBUILD y cualquier enlace .install antes de compilar, especialmente para paquetes adoptados recientemente o que se activan repentinamente después de un largo período de inactividad. Si no comprende las instrucciones de compilación, no instale el paquete.

Para la detección, el SHA-256 de la carga útil principal es 6144d433f8a0316869877b5f834c801251bbb936e5f1577c5680878c7443c98b; el conjunto completo de indicadores, incluido el host cebolla C2, se encuentra en el análisis ioctl.fail.

La misma táctica de adopción afectó a un paquete de visor de PDF abandonado en 2018; la versión 2026 simplemente la amplió, como parte de una serie más amplia de ataques a la cadena de suministro que secuestran proyectos huérfanos para heredar la confianza en lugar de utilizar errores tipográficos para engañar a los usuarios. La lista de afectados aún está incompleta y no se ha asignado ningún CVE; Sonatype rastrea la campaña como Sonatype-2026-003775 (CVSS 8.7).

El ataque funcionó porque la AUR todavía confía en el nombre y el historial de un paquete antes que en quién lo mantiene ahora. Un paquete adoptado recientemente, o uno del que de repente surgen nuevos ganchos de instalación, ahora merece la misma sospecha que un paquete de un extraño.

Más de 400 paquetes AUR de Arch Linux secuestrados para implementar Infostealer y eBPF Rootkit – CYBERDEFENSA.MX

Los atacantes se apoderaron de más de 400 paquetes en el Arch User Repository (AUR) esta semana y reescribieron sus scripts de compilación para instalar un ladrón de credenciales en cualquier máquina que los haya creado.

El malware es un binario de Rust creado para recopilar secretos de los desarrolladores. Cuando aterriza con root, también puede cargar un rootkit eBPF para ocultarse. AUR es la colección de paquetes comunitarios de Arch Linux y está separada de los repositorios oficiales de Arch, que no se vieron afectados.

Si instaló o actualizó un paquete AUR a partir del 11 de junio, compárelo con las listas actuales de paquetes afectados antes de confiar en el host. La lista de nombres es larga, sigue creciendo y aún no está completa.

Este ataque persigue el modelo de confianza, no una falla de software. Los paquetes comprometidos conservaron sus nombres, sus historias y la confianza que los acompañaban. Sólo cambiaron las instrucciones de construcción.

La trampa estaba en la receta, dejando el paquete exactamente igual al software que los usuarios pretendían instalar. Ningún exploit, ningún día cero y ninguna señal de que los propios sistemas de Arch hayan sido violados.

Los atacantes adoptaron paquetes abandonados, editaron los archivos de compilación y permitieron a los usuarios ejecutar la carga útil por ellos. Sonatype, que nombró la campaña Arco Atómicolos encontró persiguiendo proyectos huérfanos: paquetes cuyos mantenedores se habían retirado, dejándolos abiertos para que cualquiera los adoptara.

También falsificaron los metadatos de git commit para que los cambios parecieran provenir de un mantenedor de larga data, una cuenta que un usuario de confianza de Arch Linux confirmó más tarde que nunca estuvo comprometida.

Ciberseguridad

Una vez que se adoptaba un paquete, se editaba su script PKGBUILD o .install para ejecutar npm install atomic-lockfile durante la compilación, colocando el paquete npm malicioso junto con un par de paquetes legítimos para cubrirse. Ese paquete, atomic-lockfile@1.4.2, lleva un gancho de preinstalación que ejecuta un ELF de Linux incluido llamado deps. Compile el paquete y el binario se ejecutará.

Los ejemplos confirmados reportados a la lista de correo de Arch incluyen los paquetes alvr y premake-git.

Qué hace el malware

Investigador independiente Whanos ingeniería inversa la carga útil de deps y describe un ladrón de credenciales de Rust dirigido a estaciones de trabajo de desarrolladores y sistemas de compilación. Recoge:

  • Cookies, tokens y almacenamiento local de navegadores basados ​​en Chromium (Chrome, Edge, Brave y muchos más)
  • Datos de sesión de aplicaciones de Electron, incluidos Slack, Discord y Microsoft Teams
  • Tokens de GitHub, npm y HashiCorp Vault, además de material al portador OpenAI/ChatGPT y metadatos de cuenta
  • Claves SSH, hosts_conocidos e historiales de shell
  • Credenciales de Docker y Podman y perfiles VPN

Los archivos robados se envían a través de HTTP a temp.sh. El comando y el control se ejecutan a través de un servicio cebolla Tor a través de un proxy de bucle invertido local.

Para lograr persistencia, instala un servicio systemd con Restart=always. Con root, se copia a sí mismo en /var/lib/ y escribe una unidad en /etc/systemd/system/; como usuario normal, utiliza el directorio de inicio y una unidad por usuario en ~/.config/systemd/user/. De cualquier manera, quiere volver.

Los primeros artículos sobrevendieron el rootkit eBPF. Es opcional y solo se carga cuando el binario ya tiene raíz y la capacidad adecuada. No se utiliza para ganar privilegios. Cuando se activa, oculta los propios procesos del malware, los nombres de los procesos y los inodos de socket de las herramientas estándar, utilizando mapas BPF anclados llamados hide_pids, hide_names y hide_inodes, y elimina los intentos de adjuntar un depurador.

Eso cambia los consejos de limpieza. Eliminar el paquete AUR no es suficiente una vez que se ha ejecutado la carga útil. Un administrador de paquetes puede eliminar los archivos que conoce. No puede demostrar que la máquina esté limpia después de que una carga útil compatible con rootkit haya tenido la oportunidad de ejecutarse.

El binario también presenta un segundo archivo vinculado a monero-wallet-gui que el análisis señala como un posible criptominero no analizado. Un rootkit eBPF acoplado a un ladrón que ataca y atrapa es inusual, y es por eso que éste vale más que encogerse de hombros.

Alcance y una segunda ola

El primer artículo de Sonatype contó más de 20 paquetes secuestrados. En un día, los rastreadores comunitarios y el Arco hilo general de aur había catalogado más de 400, con una lista maestra compilada al buscar el espejo git de AUR, colocándola alrededor de 408, y listas consolidadas subiendo más.

El paquete atomic-lockfile npm en sí mostró solo 134 descargas semanales en Enchufe antes de que fuera retirado del registro, por lo que la exposición real es la ruta de compilación de AUR en lugar de las instalaciones de npm.

Una segunda ola utilizó bun install js-digest, impulsado desde un conjunto separado de cuentas que los rastreadores de la comunidad vinculan al mismo editor npm que atomic-lockfile. Su carga útil es un binario diferente, un ELF separado por su hash, que la comunidad también marcó como malicioso.

Ciberseguridad

Aún se está contando hasta qué punto se ha extendido esta ola. Los primeros desgloses enumeraron unas pocas docenas de paquetes, mientras que las búsquedas posteriores basadas en grep en el espejo AUR arrojaron números mucho más altos que pueden incluir la deserción a medida que se eliminan las confirmaciones. De cualquier manera, no es una nota a pie de página de la primera ola, así que verifique tanto atomic-lockfile como js-digest.

Que hacer ahora

Los mantenedores de Arch están restableciendo las confirmaciones maliciosas, prohibiendo las cuentas y pidiendo a los usuarios que sigan informando paquetes sospechosos en el hilo de la lista de correo.

Trate la lista publicada de paquetes afectados como incompleta. Por tu parte:

  • Verifique cualquier paquete AUR instalado o actualizado a partir del 11 de junio con las listas de paquetes de la comunidad y los scripts de detección, que comparan sus paquetes externos con el conjunto defectuoso conocido. Grep historial de compilación reciente y cachés para npm install atomic-lockfile, bun install js-digest y la ruta de carga útil src/hooks/deps.
  • Si se ejecutó un paquete marcado, trate al host como con credenciales comprometidas. Rote todo lo que toca el ladrón: sesiones de navegador, claves SSH, tokens de GitHub y npm, sesiones de Slack, Teams y Discord, tokens de Vault, credenciales de Docker y Podman, y cualquier clave de nube.
  • Caza por la perseverancia. Busque servicios systemd desconocidos (tanto unidades del sistema como ~/.config/systemd/user/) y archivos inesperados en /var/lib/. Inspeccione /sys/fs/bpf/ para ver los mapas Hidden_pids, Hidden_names y Hidden_inodes. Revisar las conexiones salientes a Tor y cargar servicios.
  • Si el paquete se ejecutó como root, asuma que el rootkit está presente y reinstálelo desde un medio confiable. De lo contrario, no hay forma de confiar en el sistema.
  • En el futuro, lea PKGBUILD y cualquier enlace .install antes de compilar, especialmente para paquetes adoptados recientemente o que se activan repentinamente después de un largo período de inactividad. Si no comprende las instrucciones de compilación, no instale el paquete.

Para la detección, el SHA-256 de la carga útil principal es 6144d433f8a0316869877b5f834c801251bbb936e5f1577c5680878c7443c98b; el conjunto completo de indicadores, incluido el host cebolla C2, se encuentra en el análisis ioctl.fail.

La misma táctica de adopción afectó a un paquete de visor de PDF abandonado en 2018; la versión 2026 simplemente la amplió, como parte de una serie más amplia de ataques a la cadena de suministro que secuestran proyectos huérfanos para heredar la confianza en lugar de utilizar errores tipográficos para engañar a los usuarios. La lista de afectados aún está incompleta y no se ha asignado ningún CVE; Sonatype rastrea la campaña como Sonatype-2026-003775 (CVSS 8.7).

El ataque funcionó porque la AUR todavía confía en el nombre y el historial de un paquete antes que en quién lo mantiene ahora. Un paquete adoptado recientemente, o uno del que de repente surgen nuevos ganchos de instalación, ahora merece la misma sospecha que un paquete de un extraño.

Los actores de amenazas aprovechan la falla crítica de FortiClient EMS para implementar el ladrón de credenciales – CYBERDEFENSA.MX

Los actores de amenazas continúan explotando una falla de seguridad crítica, ahora parcheada, que afecta las implementaciones de FortiClient Endpoint Management Server (EMS) para entregar malware de robo de credenciales.

«La campaña abusó de la infraestructura confiable de administración de puntos finales para distribuir malware en los puntos finales administrados», Arctic Wolf dicho. «Los actores de amenazas disfrazaron la carga útil del ladrón de credenciales como una actualización del endpoint de Fortinet, ejecutando silenciosamente el ejecutable malicioso a través de PowerShell».

La actividad, observada por la empresa de ciberseguridad en mayo de 2026, implica la explotación de CVE-2026-35616 (puntuación CVSS: 9,1), una omisión crítica de acceso a la API de autenticación previa que conduce a una escalada de privilegios. Fortinet solucionó el problema en FortiClient EMS 7.4.7 y versiones posteriores.

Ciberseguridad

A un compromiso exitoso le sigue que el actor de la amenaza tome medidas para modificar las configuraciones para aplazar los recordatorios de actualización del firmware, así como también modifique la configuración del perfil de acceso remoto y la política de terminal para insertar un script malicioso para su ejecución en dispositivos de terminal.

«El patrón de ejecución observado sugiere que los actores de amenazas utilizaron la propia vía de administración de FortiClient para enviar comandos maliciosos de PowerShell a los puntos finales administrados de una manera que se asemejaba a operaciones de administración legítimas», dijo Arctic Wolf.

«Una vez que los actores de la amenaza tuvieron una ruta para modificar la configuración administrada por EMS, cada punto final administrado se convirtió en un objetivo de ejecución potencial sin requerir una ruta de intrusión separada para cada dispositivo».

Además, se descubrió que el ataque aprovecha «fortitray.exe», un ejecutable legítimo asociado con FortiClient para iniciar un archivo de script .cmd usando «cmd.exe». El script .cmd está diseñado para invocar un script de PowerShell codificado en Base64 que, a su vez, es responsable de descargar una carga útil maliciosa, ejecutarla y filtrar los resultados a «83.138.53».[.]110″ a través de una solicitud HTTP POST.

El ejecutable, llamado «FortiEndpoint_Patch.exe», se hace pasar por una actualización, pero, en realidad, es un ladrón de información de Windows no reportado anteriormente, capaz de recopilar datos confidenciales, como contraseñas, cookies y detalles de autocompletar, como información de tarjetas de crédito, direcciones y números de teléfono, de navegadores basados ​​en Chromium y Gecko.

Ciberseguridad

Los datos se escriben en un archivo de registro y se guardan en el directorio ProgramData. Vale la pena señalar que el ladrón carece de capacidades de exfiltración basadas en la red. Es el script de PowerShell el que transmite los datos capturados a la infraestructura controlada por el atacante.

«Al evitar la autenticación API e interactuar con la funcionalidad EMS en un contexto privilegiado, los actores de amenazas pudieron modificar la configuración de administración y enviar scripts maliciosos para su ejecución en puntos finales administrados», dijo Arctic Wolf.

«Las cookies de sesión y las credenciales guardadas del navegador pueden proporcionar a los actores de amenazas un acceso posterior a servicios en la nube, aplicaciones internas y otros recursos autenticados, incluidos los casos en los que la reutilización de sesiones puede eludir las indicaciones de MFA».