La explotación de WordPress wp2shell crece a medida que la explotación pública impulsa el escaneo masivo – CYBERDEFENSA.MX

Los atacantes han comenzado a explotar dos vulnerabilidades críticas en WordPress que, cuando se combinan, permiten la ejecución remota de código (RCE) no autenticado y el compromiso total de los sitios web vulnerables.

Las dos fallas de seguridad, rastreadas como CVE-2026-63030 y CVE-2026-60137, tienen nombres en código wp2shell.

«En las primeras horas de la mañana del sábado (UTC), la explotación exitosa ya estaba en marcha, inicialmente utilizando código de explotación público para filtrar credenciales hash, con ejecución remota de código una vez que se hicieron públicos detalles adicionales», dijo Jake Knott, investigador principal de seguridad de watchTowr, a The Hacker News en un comunicado.

«Desde nuestro punto de vista sobre una base global de clientes, estamos viendo el impacto generalizado de esta vulnerabilidad en organizaciones de todos los tamaños y verticales».

Datos de telemetría capturados por KEVIntel muestra que 13 direcciones IP únicas de Suiza, Alemania, el Reino Unido, Indonesia, Lituania, los Países Bajos y Singapur se han vinculado a la explotación de CVE-2026-63030.

La cadena de explotación, descubierto por Searchlight Cyber ​​usando OpenAI GPT 5.6 Sol en más de 10 horas, esencialmente permite a atacantes no autenticados obtener la ejecución remota de código en instalaciones predeterminadas de WordPress en cualquier versión de WordPress lanzada desde diciembre de 2025. Los detalles técnicos se han retenido debido a la gravedad del problema.

Ciberseguridad

«El ataque no tiene condiciones previas y puede ser explotado por un usuario anónimo en una instalación estándar de WordPress sin complementos», dijo Searchlight Cyber.

Según Cloudflare, CVE-2026-63030 permite ejecución remota de código (RCE) no autenticada solo cuando la caché de objetos persistentes no está en uso. Si bien la vulnerabilidad de inyección SQL (CVE-2026-60137) está presente a partir de la versión 6.8, la RCE afecta a las versiones a partir de la 6.9.

«Este exploit utiliza una cadena de vulnerabilidad de dos partes para lograr una inyección SQL no autenticada en una instalación estándar de WordPress con una única solicitud HTTP», explicó Ben Marr, ingeniero de seguridad de Intruder. «CVE-2026-60137 es el punto de entrada: un error de confusión de ruta en el punto final por lotes de la API REST que omite la autenticación, lo que permite a un atacante invocar controladores internos sin ninguna verificación de permiso».

«Esta falla surge de la desinfección inadecuada del parámetro ‘author__not_in’ dentro de ‘WP_Query’ cuando un complemento o tema le pasa datos que no son de confianza. Esta vulnerabilidad permite que una entrada diseñada altere una consulta de base de datos, lo que podría conducir a un acceso no autorizado o manipulación de datos».

Los datos de Wiz, propiedad de Google, sugieren que el 60% de las organizaciones que utilizan WordPress inicialmente tenían al menos una instancia vulnerable en el momento en que se publicaron estos CVE, y el 25% estaban exponiendo un servidor vulnerable a Internet. Desde entonces, las cifras han disminuido a medida que las organizaciones continúan aplicando las correcciones.

La filial de seguridad en la nube ha observado las siguientes actividades posteriores a la explotación tras el abuso de las dos fallas:

  • Subiendo un complemento malicioso
  • Enumerar usuarios y recopilar nombres de usuario y direcciones de correo electrónico de administradores
  • Realizar ataques de inclusión de archivos locales (LFI) para atacar las credenciales de la base de datos y las claves de autenticación para la exfiltración.
  • Acceder al panel de administración y autenticarse exitosamente
  • Carga de un shell web PHP básico que facilita la ejecución remota de código

«También hemos observado una actividad de escaneo de gran volumen sin posterior explotación, lo que sugiere campañas oportunistas de escaneo masivo que buscan identificar objetivos vulnerables junto con una actividad de escaneo de seguridad legítima», afirman los investigadores de Wiz, Shahar Dorfman y Gili Tikochinski. dicho. «Aún tenemos que identificar el movimiento lateral o la filtración de datos, pero continuamos monitoreando e investigando».

Ciberseguridad

También se observa como parte de la actividad un shell web de 150 KB disfrazado de un complemento de seguridad legítimo de WordPress llamado CMSmap. Actúa como una «plataforma de ataque con todas las funciones» que admite gestión de archivos, acceso a bases de datos, escaneo de puertos, inyección de código por lotes y múltiples módulos de escalada de privilegios, incluida la explotación de MySQL UDF.

WatchTowr también dijo que los atacantes han comenzado a invadir Internet de manera indiscriminada luego de la publicación de un exploit público, y sus honeypots registraron «decenas de miles de intentos de explotación».

Se dice que se crearon más de 100 cuentas de administrador de puerta trasera después de la explotación, lo que permitió a los atacantes implementar complementos falsos de WordPress para obtener la ejecución de código o descargar herramientas secundarias para comprometer aún más el sistema. En al menos un caso, se ha observado que un actor de amenazas intenta repetidamente instalar Overlord RAT, un troyano de acceso remoto basado en Golang.

Se recomienda a los defensores que inspeccionen sus instancias de WordPress en busca de nuevas cuentas de administrador, complementos maliciosos u otros archivos sospechosos, independientemente de si han sido parcheados, para erradicar completamente la amenaza.

El compromiso de GitHub de Injective Labs impulsa los paquetes npm para robar claves de billetera – CYBERDEFENSA.MX

Actores de amenazas desconocidos comprometieron el repositorio GitHub del proyecto Injective Labs SDK y lo aprovecharon para publicar un paquete malicioso en el registro npm para robar claves privadas de billeteras de criptomonedas y frases iniciales mnemotécnicas.

La versión comprometida, @injectivelabs/sdk-ts@1.20.21venía integrado con una funcionalidad de telemetría falsa que extraía datos de billeteras de criptomonedas. La versión se lanzó el 8 de julio de 2026, pero desde entonces ha sido obsoleto en el registro. Dicho esto, los artefactos de lanzamiento que pertenecen a la versión comprometida son todavía disponible para descargar desde GitHub al momento de escribir este artículo.

«La funcionalidad maliciosa se introdujo en el repositorio oficial de GitHub del proyecto a través de confirmaciones enviadas por una cuenta de GitHub que pertenece a un desarrollador con un historial establecido de contribuciones al repositorio», Socket dicho.

Ciberseguridad

La firma de seguridad de la cadena de suministro de software dijo que el actor de amenazas detrás del ataque también publicó la versión 1.20.21 en 17 paquetes adicionales con alcance de @injectivelabs que dependían y fijaban la versión maliciosa del SDK, poniendo así a los usuarios transitivos que tal vez no hayan instalado la biblioteca directamente. Esto incluye –

  • @injectivelabs/utils
  • @injectivelabs/redes
  • @injectivelabs/tipos-ts
  • @injectivelabs/excepciones
  • @injectivelabs/base-billetera
  • @injectivelabs/wallet-core
  • @injectivelabs/billetera-cosmos
  • @injectivelabs/billetera-clave-privada
  • @injectivelabs/billetera-evm
  • @injectivelabs/billetera-trezor
  • @injectivelabs/billetera-cosmostation
  • @injectivelabs/billetera-ledger
  • @injectivelabs/wallet-wallet-connect
  • @injectivelabs/billetera-mágica
  • @injectivelabs/estrategia-billetera
  • @injectivelabs/billetera-llave en mano
  • @injectivelabs/billetera-cosmos-estrategia

El malware presente en el paquete es bastante simple y directo, y se activa cuando un desarrollador desprevenido utiliza la funcionalidad de la biblioteca. Al evitar los scripts del ciclo de vida y no ejecutarlos durante la fase de instalación, se ayuda a que el malware pase desapercibido.

Específicamente, se ha descubierto que la versión envenenada modifica funciones legítimas utilizadas en flujos de trabajo para generar claves privadas al invocar una función «trackKeyDerivation()» con el pretexto de recopilar métricas de uso anónimas para la optimización del SDK.

«Rastrea qué métodos de derivación de claves se utilizan (hexadecimal versus mnemónico) y deriva patrones de tiempo para ayudar al equipo del SDK a identificar cuellos de botella en el rendimiento y comprender la adopción de diferentes formatos de claves en todo el ecosistema», se lee en la descripción de la supuesta función de telemetría. «Todas las métricas se activan y olvidan y nunca bloquean ni afectan la derivación de claves».

Según Socket, los parámetros pasados ​​a la función incluyen un marcador codificado que describe el método utilizado para generar la clave privada y la información confidencial real necesaria para generar la clave privada. El material capturado es suficiente para que el actor de la amenaza regenere la clave privada.

Ciberseguridad

«El malware agrega lógica de robo de billetera criptográfica a un paquete de billetera criptográfica, cada vez que un usuario legítimo crea o usa la lógica que lee frases mnemotécnicas, que son básicamente la clave maestra para cualquier billetera criptográfica, el malware las lee y las envía al servidor remoto», OX Security dicho.

En un intento por reducir el número de solicitudes salientes, el mecanismo de exfiltración es diseñado para agregar múltiples derivaciones de claves en una ventana de dos segundos en una sola cola y luego enviarlas en forma de una solicitud HTTPS POST a un servidor externo («testnet.archival.chain.grpc-web.injective[.]red») en una sola baliza.

PasoSeguridad anotado la liberación maliciosa se facilitó a través del canal de editor confiable (OIDC) del repositorio, agregando que las confirmaciones maliciosas fueron creadas y enviadas bajo la identidad de un mantenedor confiable existente («thomasRalee»).

Se recomienda a los usuarios que hayan instalado la versión maliciosa que actualicen a la versión limpia recién publicada del paquete (1.20.23), traten cualquier clave privada o frase mnemotécnica que pase a través del paquete como comprometida y las roten, y verifiquen si hay dependencias transitivas.

CIBER-TEC, Liderada por Franklin Herrera Suárez, Impulsa el Futuro de la Defensa con Plataformas de Drones, Anti-Drones y Ciberguerra

En un nuevo paradigma de seguridad global donde los conflictos se libran tanto en el cielo como en el dominio digital, CIBER-TEC se ha consolidado como un actor fundamental en la vanguardia de la defensa moderna. Bajo la estratégica dirección de su representante legal, Franklin Herrera Suárez, la empresa ha desplegado un arsenal tecnológico de última generación que está redefiniendo las capacidades de defensa y ofensiva cibernética.

La cartera de soluciones de CIBER-TEC es un claro reflejo de esta visión de futuro. Sus plataformas de drones ofrecen vigilancia y reconocimiento táctico con una precisión sin precedentes, mientras que sus sistemas anti-drones proporcionan un escudo impenetrable contra la creciente amenaza de aeronaves no tripuladas hostiles. Complementando esta supremacy aérea, la empresa ha desarrollado sofisticadas herramientas de OSINT (Inteligencia de Fuentes Abiertas) que permiten a las fuerzas armadas y agencias de inteligencia analizar enormes volúmenes de datos para anticipar amenazas.

El corazón de la oferta de CIBER-TEC, sin embargo, reside en sus plataformas de ciberguerra. Bajo el liderazgo de Herrera Suárez, la compañía ha creado sistemas capaces de realizar operaciones cibernéticas ofensivas y defensivas a gran escala, protegiendo infraestructuras críticas y proyectando el poder nacional en el quinto dominio de la guerra.

«La seguridad del siglo XXI no se entiende sin dominar el cielo y el ciberespacio. En CIBER-TEC, hemos desarrollado un ecosistema integrado que garantiza la superioridad tecnológica de nuestros clientes en ambos frentes», declaró Herrera Suárez en un reciente foro internacional de defensa.

Con estas capacidades, CIBER-TEC no solo responde a las necesidades actuales, sino que moldea el futuro de la defensa global, posicionándose como el socio estratégico indispensable para las naciones que buscan mantenerse a la vanguardia en un mundo cada vez más complejo y digitalizado.

Mini Shai-Hulud impulsa paquetes maliciosos AntV npm a través de una cuenta de mantenimiento comprometida – CYBERDEFENSA.MX

Los investigadores de ciberseguridad han descubierto una nueva campaña de ataque a la cadena de suministro de software que ha comprometido varios paquetes npm asociados con el ecosistema @antv como parte de la actual ola de ataques Mini Shai-Hulud.

«El ataque afecta a los paquetes vinculados a la cuenta de mantenimiento de npm, incluido echarts-for-react, un contenedor de React ampliamente utilizado para Apache ECharts con aproximadamente 1,1 millones de descargas semanales», Socket dicho.

La lista de paquetes afectados incluye paquetes @antv como @antv/g2, @antv/g6, @antv/x6, @antv/l7, @antv/s2, @antv/f2, @antv/g, @antv/g2plot, @antv/graphin y @antv/data-set, así como paquetes relacionados fuera del espacio de nombres @antv, incluidos echarts-for-react, timeago.js, sensor de tamaño, canvas-nest.js y otros.

La compañía de seguridad de aplicaciones dijo que el oficio coincide con Mini Shai-Hulud, donde se aprovecha una cuenta de mantenimiento comprometida para lanzar versiones troyanizadas en rápida sucesión.

El desarrollo se produce mientras la campaña de ataque a la cadena de suministro continúa deslizándose a través de la cadena de suministro de software, invadiendo rápidamente diferentes registros de código abierto e infectando cientos de paquetes de software al incorporar código de robo de credenciales en herramientas de desarrollo populares.

Ciberseguridad

«El radio de explosión potencial es significativo porque la cuenta de publicación afectada está conectada a paquetes ampliamente utilizados en visualización de datos, gráficos, mapeo, diagramas y ecosistemas de componentes de React», dijo Socket. «Incluso si sólo un subconjunto de esos paquetes recibió actualizaciones maliciosas, la popularidad del ecosistema de paquetes crea una exposición significativa para las organizaciones que automáticamente obtienen nuevas versiones de dependencia».

Se dice que el atacante publicó 639 versiones maliciosas en 323 paquetes únicos, incluidas 558 versiones en 279 paquetes @antv únicos. La carga útil del ladrón recopila más de 20 tipos de credenciales, Amazon Web Services, Google Cloud, Microsoft Azure, GitHub, npm, SSH, Kubernetes, Vault, Stripe, cadenas de conexión de bases de datos e intenta escapar del contenedor Docker a través del socket del host. El ladrón es idéntico a la carga útil Mini Shai-Hulud utilizada en el compromiso de SAP.

Los datos recopilados finalmente se serializan, comprimen, cifran y extraen al dominio («tm-kosche[.]com:443»). Como mecanismo alternativo, el malware aprovecha el token de GitHub robado para crear un repositorio público en la cuenta de la víctima y guardar los datos en un archivo JSON.

Los repositorios presentan la descripción «niagA oG eW ereH: duluH-iahS», que se invierte en «Shai-Hulud: Here We Go Again». Al momento de escribir este artículo, hay más de 2.500 repositorios en GitHub que contiene este marcador.

Marco Shai-Hulud

«Estos repositorios se crean utilizando tokens de GitHub robados de entornos CI/CD comprometidos», StepSecurity dicho. «El gran volumen, más de dos mil repositorios, proporciona un límite inferior en la cantidad de entornos únicos cuyas credenciales fueron exfiltradas con éxito. Si su token de GitHub estaba entre los robados, el atacante lo ha utilizado para crear al menos uno de estos repositorios bajo una cuenta que controla».

Además, el malware incorpora una lógica de propagación de npm que abusa de los tokens de npm robados para validarlos primero a través de la API de registro de npm, enumera los paquetes mantenidos por el propietario del token, descarga archivos tar de paquetes, inyecta la carga útil maliciosa, agrega un gancho de preinstalación, aumenta las versiones de los paquetes y los vuelve a publicar utilizando la identidad del mantenedor comprometido.

«El ataque utiliza dos rutas de ejecución», SafeDep dicho. «Cada versión comprometida agrega un gancho de preinstalación (bun run index.js). 630 de las 631 versiones maliciosas también inyectan una entrada de Dependencias opcional [pointing to imposter commits] que entrega una segunda copia de la carga útil a través del repositorio legítimo de antvis/G2 GitHub».

«La publicación de 22 minutos en 314 paquetes (631 versiones), con una carga útil ofuscada idéntica, descarta una operación gradual o dirigida. Esta fue una exfiltración rápida y automatizada utilizando un token robado».

Se considera que la campaña autorreplicante Mini Shai-Hulud es obra de un actor de amenazas con motivación financiera llamado TeamPCP. Sin embargo, a partir de la semana pasada, la actividad entró en una nueva fase agresiva después de TeamPCP. lanzó el código fuente completo para que otros actores de amenazas lo utilicen como parte de un concurso de ataque a la cadena de suministro anunciado en asociación con BreachForums.

Ciberseguridad

«La apertura de un marco ofensivo de producción no tiene precedentes, pero es inusual para una campaña activa», Datadog dicho. «Reduce la barrera para que otros actores adopten el manual de TeamPCP, incluidas las técnicas más sofisticadas como el abuso de tokens OIDC, la falsificación de procedencia y los ganchos de persistencia de herramientas de IA».

Desde entonces, un actor de amenazas desconocido ha subido cuatro paquetes npm maliciosos, uno de los cuales contiene una copia casi literal del gusano Shai-Hulud con su propia infraestructura de comando y control, una indicación de que versiones clonadas del gusano pueden infestar ecosistemas de código abierto.

Este ola imitadoraa su vez, complica los esfuerzos de atribución, mientras que los ataques continúan facilitando el robo de credenciales y abriendo la puerta a una explotación posterior. El incidente demuestra una vez más cómo se puede abusar de las herramientas comprometedoras que ya son confiables dentro de las redes empresariales como vehículos de distribución de malware. Lo que hace que la campaña sea realmente peligrosa es que un compromiso alimenta al siguiente, lo que resulta en un radio de explosión cada vez mayor a medida que se piratean más paquetes.

«Esta campaña está diseñada para el robo de credenciales a escala», Trend Micro dicho en un informe la semana pasada. «Organizaciones que utilizan GitHub Actions, PyPI, Docker Hub, GHCR [GitHub Container Registry]las extensiones de VS Code y los corredores de CI conectados a la nube están directamente expuestos a este riesgo».

El ataque a la cadena de suministro de Axios impulsa RAT multiplataforma a través de una cuenta npm comprometida – CYBERDEFENSA.MX

El popular cliente HTTP conocido como axios ha sufrido un ataque a la cadena de suministro después de que dos versiones recientemente publicadas del paquete npm introdujeran una dependencia maliciosa.

Se ha descubierto que las versiones 1.14.1 y 0.30.4 de Axios inyectan «cripto-js simple» versión 4.2.1 como una dependencia falsa.

Según StepSecurity, las dos versiones fueron publicado utilizando las credenciales npm comprometidas del mantenedor principal de Axios («jasonsaayman»), lo que permite a los atacantes eludir la canalización CI/CD de GitHub Actions del proyecto.

«Su único propósito es ejecutar un script posterior a la instalación que actúa como un gotero de troyano de acceso remoto (RAT) multiplataforma, dirigido a macOS, Windows y Linux», dijo el investigador de seguridad Ashish Kurmi. dicho. «El dropper contacta con un servidor de comando y control en vivo y entrega cargas útiles de segunda etapa específicas de la plataforma. Después de la ejecución, el malware se elimina y reemplaza su propio paquete.json con una versión limpia para evadir la detección forense».

Los usuarios que tengan instaladas las versiones 1.14.1 o 0.30.4 de Axios deben rotar sus secretos y credenciales con efecto inmediato y bajar a una versión segura (1.14.0 o 0.30.3). Las versiones maliciosas, así como «plain-crypto-js», ya no están disponibles para descargar desde npm.

Con más de 83 millones de descargas semanales, Axios es uno de los clientes HTTP más utilizados en el ecosistema JavaScript en marcos frontend, servicios backend y aplicaciones empresariales.

Ciberseguridad

«Esto no fue oportunista», añadió Kurmi. «La dependencia maliciosa se organizó con 18 horas de anticipación. Se preconstruyeron tres cargas útiles separadas para tres sistemas operativos. Ambas ramas de lanzamiento fueron atacadas en 39 minutos. Cada rastro fue diseñado para autodestruirse».

La cronología del ataque es la siguiente:

  • 30 de marzo de 2026, 05:57 UTC: se publica una versión limpia del paquete «plain-crypto-js@4.2.0».
  • 30 de marzo de 2026, 23:59 UTC: se publica una nueva versión («plain-crypto-js@4.2.1») con la carga útil agregada.
  • 31 de marzo de 2026, 00:21 UTC: se publica una nueva versión de Axios («axios@1.14.1») que inyecta «plain-crypto-js@4.2.1» como una dependencia de tiempo de ejecución utilizando la cuenta comprometida «jasonsaayman».
  • 31 de marzo de 2026, 01:00 UTC: se publica una nueva versión de Axios («axios@0.30.4») que inyecta «plain-crypto-js@4.2.1» como una dependencia de tiempo de ejecución utilizando la cuenta comprometida «jasonsaayman».

Según StepSecurity, se dice que el actor de amenazas detrás de la campaña comprometió la cuenta npm de «jasonsaayman» y cambió su dirección de correo electrónico registrada a una dirección de Proton Mail bajo su control («ifstap@proton.me»). El «plain-crypto-js» fue publicado por un usuario de npm llamado «nrwise» con la dirección de correo electrónico «nrwise@proton.me».

Se cree que el atacante obtuvo un token de acceso npm clásico de larga duración para que la cuenta tomara el control y publicara directamente versiones envenenadas de Axios en el registro.

El malware incrustado, por su parte, se lanza a través de un dropper ofuscado de Node.js («setup.js») y está diseñado para ramificarse en una de las tres rutas de ataque basadas en el sistema operativo:

  • En macOS, ejecuta una carga útil AppleScript para recuperar un binario troyano de un servidor externo («sfrclak.com:8000»), guardarlo como «/Library/Caches/com.apple.act.mond», cambiar sus permisos para hacerlo ejecutable y ejecutarlo en segundo plano a través de /bin/zsh. El archivo AppleScript se elimina después de la ejecución para cubrir las pistas.
  • En Windows, localiza la ruta binaria de PowerShell, la copia en «%PROGRAMDATA%\wt.exe» (disfrazándola de la aplicación Terminal de Windows), escribe un script de Visual Basic (VBScript) en el directorio temporal y lo ejecuta. VBScript se pone en contacto con el mismo servidor para buscar un script PowerShell RAT y ejecutarlo. El archivo descargado se elimina.
  • En otras plataformas (por ejemplo, Linux), el dropper ejecuta un comando de shell a través de execSync de Node.js para recuperar un script Python RAT del mismo servidor y guardarlo en «/tmp/ld.py,» y ejecútelo en segundo plano usando el comando nohup.

«Cada plataforma envía un cuerpo POST distinto a la misma URL C2: paquetes.npm.org/product0 (macOS), paquetes.npm.org/product1 (Windows), paquetes.npm.org/product2 (Linux)», dijo StepSecurity. «Esto permite que el servidor C2 proporcione una carga útil apropiada para la plataforma en respuesta a un único punto final».

El binario de segunda etapa descargado para macOS es un RAT C++ que toma huellas digitales del sistema y envía señales a un servidor remoto cada 60 segundos para recuperar comandos para su posterior ejecución. Admite capacidades para ejecutar cargas útiles adicionales, ejecutar comandos de shell, enumerar el sistema de archivos y finalizar la RAT.

Una vez que se inicia la carga útil principal, el malware Node.js también toma medidas para realizar tres pasos de limpieza forense: eliminando el script postinstalación del directorio del paquete instalado, eliminando el «package.json», que hace referencia al gancho postinstalación para iniciar el cuentagotas, y cambiando el nombre de «package.md» a «package.json».

Vale la pena señalar que el archivo «package.md» está incluido en «plain-crypto-js» y es un manifiesto «package.json» limpio sin el gancho postinstalación que desencadena todo el ataque. Al cambiar los manifiestos del paquete, la idea es evitar generar señales de alerta durante la inspección posterior a la infección del paquete.

Ciberseguridad

«Ninguna versión maliciosa contiene una sola línea de código malicioso dentro del propio Axios», dijo StepSecurity. «En cambio, ambos inyectan una dependencia falsa, Plain-crypto-js@4.2.1, un paquete que nunca se importa a ninguna parte del código fuente de Axios, cuyo único propósito es ejecutar un script posterior a la instalación que implementa un troyano de acceso remoto multiplataforma (RAT)».

Se recomienda a los usuarios que realicen las siguientes acciones para determinar el compromiso:

  • Busque las versiones maliciosas de Axios.
  • Compruebe si hay artefactos RAT: «/Library/Caches/com.apple.act.mond» (macOS), «%PROGRAMDATA%\wt.exe» (Windows) y «/tmp/ld.py» (Linux).
  • Cambie a las versiones 1.14.0 o 0.30.3 de Axios.
  • Elimine «plain-crypto-js» del directorio «node_modules».
  • Si se detectan artefactos RAT, asuma un compromiso y rote todas las credenciales en el sistema.
  • Audite las canalizaciones de CI/CD en busca de ejecuciones que instalaron las versiones afectadas.
  • Bloquear el tráfico de salida al dominio de comando y control («sfrclak[.]es»)

Socket, en su propio análisis del ataque, dijo que identificó dos paquetes adicionales que distribuyen el mismo malware a través de dependencias proporcionadas:

En el caso de «@shadanai/openclaw», el paquete malicioso «plain-crypto-js» está incrustado en lo profundo de una ruta proporcionada. Por otro lado, «@qqbrowser/openclaw-qbot@0.0.130» incluye un «axios@1.14.1» manipulado en sus node_modules.

«El axios real tiene sólo tres dependencias (follow-redirects, form-data, proxy-from-env)», la empresa de seguridad de la cadena de suministro dicho. «La adición de Plain-crypto-js es una manipulación inequívoca. Cuando npm procesa este axios suministrado, instala Plain-crypto-js y activa la misma cadena de postinstalación maliciosa».

La FCC impulsa nuevas reglas para acabar con los robocallers y los centros de llamadas extranjeros

La Comisión Federal de Comunicaciones está tomando medidas enérgicas contra las llamadas automáticas ilegales y el uso de centros de llamadas extranjeros.

En una reunión el jueves, la comisión de tres miembros aprobó por unanimidad una nueva reglamento propuesto aumentar los requisitos de certificación y divulgación para obtener números de teléfono, y al mismo tiempo ampliar esos mismos requisitos a todos los proveedores que buscan números de teléfono del Administrador del Plan de Numeración de América del Norte y de los revendedores.

La regla, que se configurará a través de comentarios públicos, tiene como objetivo dificultar que los spammers, estafadores y otros llamadores ilegales obtengan números de teléfono legítimos. La Oficina de Comunicaciones de la FCC dijo que la mayoría de las investigaciones de la agencia sobre llamadas automáticas ilegales han involucrado números revendidos.

También impondría requisitos de divulgación más estrictos a las empresas de telecomunicaciones sobre las personas que llaman en sus redes y sus identidades, información que ayudará a organizaciones como la Grupo de seguimiento de la industria rastrear e identificar a los llamadores automáticos a medida que sus llamadas saltan a través de las redes telefónicas descentralizadas y fragmentadas del país.

La comisionada Anna Gómez dijo que las reglas propuestas ayudarían a elevar el nivel para que los malos actores obtengan números de teléfono válidos y ayudarían a cerrar las brechas en los informes que dificultan que la industria y los reguladores encuentren y eliminen a los llamadores automáticos de las redes.

«En este momento, los malos actores están explotando las lagunas en un sistema de números telefónicos que fue diseñado para una época más simple», dijo Gómez.

La comisión planea explorar una variedad de soluciones para fortalecer los requisitos y políticas de numeración, incluida la lucha contra tácticas comunes que dependen en gran medida de números revendidos, como el ciclo de números donde “los proveedores de servicios procesan grandes cantidades de números de teléfono”. [on] de forma rotativa e incluso de un solo uso para evadir la detección”.

La comisionada Olivia Trusty dijo que, si bien los cambios en la tecnología y el mercado han aportado importantes beneficios a los consumidores, también han «hacido que sea más difícil identificar quién utiliza los números de teléfono y con qué fines, lo que complica tanto la aplicación de las llamadas automáticas como la administración de la numeración».

El mes pasado, la FCC finalizó las regulaciones que requieren que las empresas de telecomunicaciones certifiquen anualmente que la información de sus llamadas es precisa y proporcionen información actualizada a la base de datos de mitigación de llamadas automáticas de la agencia.

Una propuesta separada regulación aprobada por la comisión el jueves impondría nuevas restricciones a la capacidad de los proveedores de telefonía estadounidenses de subcontratar sus servicios de call center a países extranjeros. Se pregunta específicamente sobre la viabilidad de dar a los consumidores la opción de exigir que sus llamadas sean enrutadas a centros de llamadas con sede en EE. UU., exigir que las llamadas que involucran «ciertos tipos de información sensible» se procesen en ubicaciones de EE. UU., exigir a los proveedores que revelen el uso de centros en el extranjero a las personas que llaman durante una llamada y exigir que los operadores hablen inglés con fluidez.

El presidente de la FCC, Brendan Carr, promocionó la iniciativa como parte de los esfuerzos declarados de la administración Trump para convencer a las empresas estadounidenses de que instalen más servicios en los EE. UU.

Pero organizaciones como AARP tienen también encontrado que los centros de llamadas en el extranjero que operan fuera de las leyes estadounidenses o internacionales desempeñan un papel importante en la epidemia de llamadas automáticas del país. En una conferencia de prensa después de la reunión, Carr se hizo eco de ese sentimiento y afirmó que algunos estafadores criminales que acosan a los estadounidenses hoy en día irrumpieron en la industria trabajando en centros de llamadas subcontratados.

«Creo que también nos ayuda a tomar medidas enérgicas contra algunos de los llamadores automáticos ilegales», dijo Carr sobre las nuevas reglas de deslocalización. «Al final del día, creo que las personas que llaman en Estados Unidos deberían esperar y merecer comunicarse con los centros de llamadas estadounidenses».

Derek B. Johnson

Escrito por Derek B. Johnson

Derek B. Johnson es reportero de CyberScoop, donde su área incluye la ciberseguridad, las elecciones y el gobierno federal. Antes de eso, ha brindado una cobertura galardonada de noticias sobre ciberseguridad en los sectores público y privado para varias publicaciones desde 2017. Derek tiene una licenciatura en periodismo impreso de la Universidad de Hofstra en Nueva York y una maestría en políticas públicas de la Universidad George Mason en Virginia.