Los piratas informáticos maliciosos aprovechan el día cero de Cisco para obtener el nivel de acceso más alto en el proveedor de servicios de comunicaciones

Un atacante aprovechó una vulnerabilidad de Cisco previamente desconocida y sin parches a principios de este año para infiltrarse en un proveedor de servicios de comunicaciones y obtener el mayor nivel de acceso posible, dijo Mandiant el miércoles.

Desde entonces, Cisco ha reparado la falla, una de las siete vulnerabilidades de día cero explotadas activamente este año en su software SD-WAN (red de área amplia definida por software) utilizado para gestionar el tráfico de Internet dentro de las organizaciones, generalmente aquellas que están ampliamente distribuidas, como los bancos con numerosas sucursales.

Pero la firma de ciberseguridad Mandiant, propiedad de Google, dijo que el atacante (o los atacantes) podrían haber utilizado su acceso de nivel raíz para obtener una visibilidad amplia y no detectada del tráfico interno en toda la red corporativa del proveedor. Como advertencia, Mandiant también dijo que no podía evaluar completamente hasta dónde llegó realmente el compromiso debido a la astucia con la que los perpetradores ocultaron su actividad.

El ataque ilustró el ataque continuo de los piratas informáticos a los dispositivos de borde, dijo Mandiant. Los ataques a dichos dispositivos han sido muy comunes y han estado involucrados en algunas de las violaciones más importantes de los últimos años, lo que llevó a la Agencia de Infraestructura y Ciberseguridad a ordenar a las agencias federales que les presten especial atención este año.

«Esta campaña subraya el paradigma de vivir fuera del borde, donde los actores de amenazas priorizan el compromiso de los dispositivos de red para eludir los perímetros de seguridad tradicionales», escribió Mandiant en un publicación de blog. «A medida que las organizaciones adoptan cada vez más redes definidas por software, los orquestadores que gestionan estos entornos se convierten en objetivos principales. Estos dispositivos ofrecen un entorno de caja negra para los actores de amenazas: a menudo carecen de la telemetría necesaria para un análisis forense profundo, y su función como plano de control central proporciona una plataforma sigilosa para un acceso persistente y a gran escala al tráfico interno de la empresa».

Mandiant no atribuyó el ataque a ningún grupo específico, citando el trabajo que hizo el atacante para cubrir sus huellas y eliminar pruebas. Pero señaló que “para los actores patrocinados por el Estado, la capacidad de explotar las vulnerabilidades de día cero en estas plataformas sigue siendo un vector principal para la recopilación de inteligencia estratégica a largo plazo”.

Kelli Vanderlee, gerente senior de Google Threat Intelligence Group, dijo a CyberScoop que «la explotación de las vulnerabilidades de día cero en los dispositivos de borde y las extensas actividades antiforenses son consistentes con el comportamiento de los actores de amenazas de ciberespionaje previamente documentados».

La empresa tampoco nombró al proveedor de servicios de la víctima.

Los ataques al proveedor de servicios se produjeron en dos oleadas. La primera actividad que Mandiant observó desde finales de 2025 hasta principios de 2026 aprovechó una de las dos vulnerabilidades que en ese momento no estaban parcheadas (CVE-2026-20127 o CVE-2026-20182), en el que el atacante realiza conexiones «peering» no autorizadas a los dispositivos SD-WAN Manager de la víctima en una especie de apretón de manos digital para verificar la identidad y la confianza.

Una vez allí, el atacante facilitó su acceso y lo utilizó para manipular las contraseñas predeterminadas de las cuentas con la esperanza de evitar la detección. A continuación, el atacante aprovechó la vulnerabilidad de día cero (CVE-2026-20245) en Cisco Catalyst SD-WAN Manager, actividad que Mandiant observó en marzo y creó una cuenta de usuario fraudulenta, «troot», que otorgaba control total a nivel de raíz.

“El 4 de junio de 2026, Cisco publicó un aviso de seguridad sobre una vulnerabilidad de escalada de privilegios en Cisco Catalyst SD-WAN Manager», dijo un portavoz de Cisco. «Cisco recomienda encarecidamente a los clientes actualizar a una versión de software fija como se describe en el aviso».

Actualizado el 24/06/26: para incluir el comentario de Cisco.

Tim Starks

Escrito por Tim Starks

Tim Starks es reportero senior de CyberScoop. Sus paradas anteriores incluyen trabajar en The Washington Post, POLITICO y Congressional Quarterly. Originario de Evansville, Indiana, se ocupa de la ciberseguridad desde 2003. Envíe un correo electrónico a Tim aquí: tim.starks@cyberscoop.com.

Los piratas informáticos aprovechan el error del complemento Gravity SMTP de WordPress para exponer las claves API – CYBERDEFENSA.MX

Los actores de amenazas están explotando una falla de seguridad recientemente reparada que afecta a Gravity SMTP, un complemento de WordPress que está instalado en alrededor de 100.000 sitios.

La vulnerabilidad, rastreada como CVE-2026-4020 (Puntuación CVSS: 5,3), es una falla de divulgación de información de gravedad media que puede permitir a atacantes no autenticados extraer datos confidenciales, como datos de configuración, claves API, secretos y tokens OAuth configurados para las integraciones de correo electrónico del complemento.

«Esto se debe a un punto final de la API REST registrado en /wp-json/gravitysmtp/v1/tests/mock-data con un permiso_callback que incondicionalmente devuelve verdadero, permitiendo que cualquier visitante no autenticado acceda a él», Wordfence dicho.

Ciberseguridad

«Cuando se agrega el parámetro de consulta ?page=gravitysmtp-settings, el método Register_connector_data() del complemento completa los datos del conector interno, lo que hace que el punto final devuelva aproximadamente 365 KB de JSON que contiene el informe completo del sistema».

Como resultado, un atacante no autenticado puede utilizar este problema como arma para recuperar una amplia gama de información, que incluye:

  • versión PHP
  • Extensiones cargadas
  • Versión del servidor web
  • Ruta raíz del documento
  • Tipo y versión del servidor de base de datos
  • Versión de WordPress
  • Todos los complementos activos con versiones.
  • Tema activo
  • Detalles de configuración de WordPress
  • Nombres de tablas de base de datos
  • Claves/tokens API configurados en el complemento, como Amazon SES, Google, Mailjet, Resend y Zoho

Luego, los atacantes podrían aprovechar esta exposición para recopilar credenciales que podrían usarse de forma abusiva para enviar correos electrónicos en nombre del sitio, así como obtener detalles extensos de la pila de software del sitio, que podría actuar como base para ataques posteriores.

«Como ocurre con todas las vulnerabilidades de exposición de información confidencial, el impacto depende de los datos que estén expuestos», añadió Wordfence. «En este caso, la exposición de credenciales API de terceros en vivo significa que un atacante podría abusar de los servicios de correo electrónico conectados al sitio, mientras que el informe detallado del sistema reduce significativamente el esfuerzo requerido para planificar futuros ataques contra el sitio».

Se lanzó un parche para la vulnerabilidad en la versión 2.1.5 del complemento. Los malos actores ya se han aprovechado del defecto enviando solicitudes HTTP GET no autenticadas al punto final vulnerable de la API REST con el parámetro de consulta «?page=gravitysmtp-settings», lo que hace que el servidor devuelva información valiosa sobre el sitio sin requerir ninguna autenticación.

Ciberseguridad

Wordfence ha bloqueado más de 17 millones de intentos de explotación dirigidos a CVE-2026-4020 hasta la fecha, y la actividad inicial comenzó a principios de mayo de 2026 antes de aumentar drásticamente alrededor del 6 de junio de 2026, alcanzando un máximo de más de 4.000.000 de solicitudes un día después. Los esfuerzos de explotación se originaron en las siguientes direcciones IP:

  • 45.148.10.95
  • 193.32.162.60
  • 176.65.148.139
  • 173.199.90.188
  • 45.148.10.120
  • 185.8.107.155
  • 185.8.106.37
  • 185.8.106.92
  • 185.8.106.145
  • 176.65.148.30

Los propietarios de sitios que ejecutan una versión vulnerable del complemento Gravity SMTP y han configurado integraciones de correo electrónico de terceros deben asumir el compromiso y rotar las credenciales después de actualizar el complemento a la última versión lo antes posible. También se recomienda revisar los archivos de registro del servidor en busca de solicitudes que se originen en las direcciones IP antes mencionadas para detectar cualquier solicitud sospechosa al punto final de la API.

Los piratas informáticos de DragonForce abusan de los relés de Microsoft Teams para ocultar la puerta trasera. Gire el tráfico C2

Se ha observado que los actores de amenazas asociados con el ransomware DragonForce utilizan un troyano de acceso remoto (RAT) personalizado basado en Go llamado Puerta trasera.Girar para ocultar el tráfico de comando y control (C2) dentro de la infraestructura de retransmisión de Microsoft Teams.

Según las conclusiones de Symantec, propiedad de Broadcom, y Carbon Black, la puerta trasera se utilizó contra una importante empresa de servicios estadounidense. El nombre de la empresa no fue revelado.

«Backdoor.Turn obtiene un token de visitante anónimo de Teams de los servicios de identidad respaldados por Skype de Microsoft, utiliza un relé TURN legítimo de Microsoft para configurar la conexión y luego ejecuta una sesión QUIC en el servidor de comando y control (C2) real del atacante», explicó Threat Hunter Team. dicho en un informe compartido con The Hacker News.

«Para los defensores de la red, el único tráfico que podían ver eran las conexiones salientes a servidores legítimos de Microsoft Teams. Los atacantes estuvieron en la red de la víctima entre uno y dos meses».

El desarrollo marca el primer caso documentado públicamente de actores de amenazas que abusan del Traversal Usando Relays alrededor de NAT (DOBLAR) infraestructura de retransmisión.

Ciberseguridad

Se sospecha que el actor de amenazas obtuvo acceso inicial explotando una vulnerabilidad en un servidor SQL o MS-SQL, aunque se desconoce la naturaleza exacta de la falla. También es posible que el acceso se haya adquirido a través de un intermediario de acceso inicial (IAB).

La actividad maliciosa inicial en la red de la víctima comenzó en diciembre de 2025, cuando los atacantes ejecutaron un comando de PowerShell para colocar un archivo ZIP con el pretexto de una revisión de soporte técnico. El archivo ZIP responsable de lanzar un ataque de carga lateral de DLL, que luego ejecuta una DLL no autorizada para realizar reconocimiento, configurar la persistencia y silenciar el software de seguridad mediante un controlador de Huawei («HWAuidoOs2Ec.sys»).

Esto se logra mediante una técnica de ataque llamada técnica de traer su propio controlador vulnerable (BYOVD). El controlador se ha utilizado en una campaña de publicidad maliciosa a gran escala dirigida a personas residentes en EE. UU. que buscan documentos relacionados con impuestos, aunque se dice que esto tuvo lugar después del incidente del ransomware.

Algunos de los otros controladores utilizados para este propósito se enumeran a continuación:

Lo notable del ataque es la ejecución de Backdoor.Turn inyectándolo en el proceso legítimo «DbgView64.exe» después de que se haya implementado el ransomware DragonForce. Esto sugiere un intento de mantener el acceso continuo al host comprometido para ataques posteriores o revenderlo con fines de lucro.

El mecanismo subyacente basado en TURN de Backdoor.Turn se basa en una técnica de comunicación C2 sigilosa llamada Ghost Calls que fue documentada por Praetorian en agosto de 2024. La puerta trasera admite una amplia gama de capacidades, incluida la ejecución de comandos, la creación de procesos, el escaneo de redes, la búsqueda de LDAP y Active Directory, el movimiento lateral basado en credenciales y el robo de credenciales del navegador.

Ciberseguridad

«La puerta trasera solicita un token de visitante del backend de Microsoft Teams/Skype, usa ese token para interactuar con la infraestructura asociada a Teams (retransmisión TURN) y luego establece la conectividad saliente», explicaron Symantec y Carbon Black.

«Obtiene un token de autenticación de visitante (anónimo) de Teams respaldado por los servicios de identidad de Skype. Luego utiliza un servidor legítimo de Microsoft como servidor de retransmisión TURN durante la configuración de la conexión. Después de la configuración asistida por retransmisión, el malware establece una sesión QUIC directa al servidor C&C, lo cual es malicioso».

Los hallazgos pintan una imagen de un grupo de hackers que se apoya en sofisticados métodos cibernéticos para llevar a cabo ataques dirigidos de alto impacto, mientras deja a las víctimas en la ignorancia sobre la filtración encubierta de datos. Esto es particularmente significativo ya que Hackledorb, el actor de amenazas detrás de DragonForce, ha pasado de un modelo convencional de ransomware como servicio (RaaS) a una estructura de cartel formalizada y altamente organizada.

«El cronograma operativo revela un patrón de desarrollo continuo de capacidades, con la adopción de técnicas altamente avanzadas convirtiéndose en un sello distintivo de su actividad posterior a 2025», dijo la compañía. «La implementación de Backdoor.Turn, combinada con su evasión BYOVD multivectorial, los marca como uno de los grupos de ransomware más capaces y persistentes que operan en la actualidad».

Los piratas informáticos chinos abusaron de las reglas de Google Workspace para robar correos electrónicos de investigación y defensa

Un grupo de espionaje vinculado a China se ocultó dentro de las redes de investigación médica, académica y militar de América del Norte durante más de un año, robando silenciosamente correos electrónicos confidenciales de investigación y defensa.

La entrada era una puerta trasera en su Mozo de estación Servidores de investigación que robaron credenciales de inicio de sesión. La exfiltración fue la parte inusual: los atacantes reconfiguraron las propias reglas de Google Workspace de las víctimas para copiar cualquier mensaje que coincidiera con sus palabras clave a una bandeja de entrada que controlaban.

El Threat Intelligence Group (GTIG) de Google presentó la campaña en un informe publicado esta semana y lo atribuye con alto nivel de confianza a un grupo que rastrea como UNC6508.

El actor y su puerta trasera REDCap no son nombres nuevos; Google sacó a la luz ambas cosas por primera vez en febrero, en un informe más amplio sobre ataques respaldados por el Estado contra el sector de defensa. No nombró a las víctimas, sino que las describió únicamente como múltiples organizaciones en Estados Unidos y Canadá: proveedores clínicos, centros académicos, instituciones de salud militares, grupos de defensa y reguladores de salud.

Ciberseguridad

Google dice que les notificó e interrumpió la infraestructura del grupo.

¿Cómo entraron?

El punto de entrada fue Mozo de estación (Research Electronic Data Capture), una plataforma web que utilizan hospitales y universidades para crear y gestionar bases de datos de estudios. UNC6508 comprometió servidores REDCap externos.

Google no ha precisado el vector de acceso inicial, no ha nombrado un CVE específico ni ha enumerado las versiones afectadas, aunque vio que el grupo investigaba las versiones más antiguas y vulnerables.

Aproximadamente tres meses después de ingresar, el grupo implementó llamadas GTIG de malware personalizadas. INFINITERADOque troyaniza los propios archivos del sistema de REDCap y hace tres cosas.

  • Primero, secuestra el proceso de actualización para que cada nueva versión de REDCap reinyecte el código en lugar de borrarlo.
  • En segundo lugar, recopila nombres de usuario y contraseñas de la página de inicio de sesión y los almacena, cifrados, en tablas de bases de datos locales.
  • En tercer lugar, actúa como una puerta trasera, recibiendo comandos a través de cookies HTTP y ejecutándose en cada carga de página.

El primer compromiso conocido data de septiembre de 2023, y la actividad continuó hasta noviembre de 2025. Una vez en el servidor, UNC6508 ejecutó reconocimiento interno y descubrimiento de credenciales, extrayendo las credenciales de la base de datos y de la cuenta de servicio, luego usó esos inicios de sesión para pasar a la red interna y a una cuenta de administrador de dominio.

Google no explica la ruta exacta a esa cuenta de administrador. Con derechos de administrador, el grupo configuró la exfiltración.

Cómo robaron el correo electrónico

La exfiltración se basó en una característica que ya estaba allí. UNC6508 abusó de las reglas de cumplimiento de contenido, una función de administración legítima de Google Workspace que escanea el correo en busca de palabras clave y puede copiar o reenviar mensajes coincidentes.

Existen características similares en otras suites de correo en la nube. El grupo creó una regla, mal escrita «Patroit», que analizaba casi 150 palabras clave, términos de búsqueda y direcciones de correo electrónico. Cuando un mensaje coincidía, Workspace lo enviaba silenciosamente a una dirección de Gmail controlada por un atacante, que desde entonces Google ha desactivado. Sin malware en el servidor de correo, sin herramienta de exfiltración independiente, sin tráfico de red inusual. Solo una función de correo incorporada, destinada a copiar los secretos de la organización a una bandeja de entrada de propiedad de los atacantes.

MITRE ya cataloga Abuso de reglas de reenvío de correo electrónico como técnica conocida. Lo que GTIG señala como nuevo aquí es el uso de reglas de cumplimiento de contenido de dominio para hacerlo, un método que, según dice, no había visto antes en un actor vinculado a China.

Ciberseguridad

Las palabras clave de la regla se corresponden con las prioridades de recopilación de UNC6508: política geoestratégica, estrategia y equipo militar, tecnología avanzada que incluye inteligencia artificial y vehículos no tripulados, programas cibernéticos ofensivos e investigación médica. Un término destacó por su especificidad, chikunguñael virus transmitido por mosquitos detrás de un brote en 2025 en la provincia china de Guangdong.

que hacer

Comience con REDCap. Parchee los servidores externos y elimine las versiones antiguas directamente, no solo junto con la versión actual. REDCap permite que las versiones heredadas se ejecuten en paralelo, y eso es lo que permite los ataques de degradación, donde un atacante fuerza al software a volver a una versión vulnerable conocida.

Luego revisa el lado del correo. Revise las reglas de cumplimiento de contenido y reenvío de correo de Workspace, o su equivalente, para detectar cualquier cosa que haga CCO o redirija el correo a direcciones externas. Consulte los registros de auditoría del administrador para saber cuándo cambiaron las reglas, no solo lo que dicen ahora. Extraiga los indicadores publicados de GTIG y busque INFINITERED. Y coloque MFA resistente al phishing en las cuentas de administrador, ya que todo el paso del robo de correo dependía del acceso del administrador.

Google todavía no sabe cómo llegó UNC6508 por primera vez a los servidores REDCap. La parte que vale la pena observar es la regla del correo. Una vez que los atacantes obtienen acceso de administrador, una función incorporada en la nube puede convertirse silenciosamente en una ruta de exfiltración, y eso es lo que los defensores deben auditar, no solo la puerta trasera de REDCap.

Los piratas informáticos vinculados a China ocultaron el software de inicio de sesión de Linux durante casi una década – CYBERDEFENSA.MX

En lugar de esconderse en las computadoras portátiles y servidores que los defensores vigilan más de cerca, un grupo del nexo con China pasó cerca de una década escondido dentro del propio sistema de inicio de sesión de Linux.

Sygnia, que rastrea al grupo como Hormiga de terciopelodice que puso una puerta trasera en los componentes PAM y OpenSSH que deciden quién puede iniciar sesión, colocando su acceso donde la limpieza ordinaria no podría alcanzarlo. La red a la que apuntaba no tenía acceso directo a Internet, por lo que el grupo primero utilizó sistemas conectados a Internet para llegar allí.

Los primeros rastros se remontan a 2016. En lugar de lanzar nuevo malware que un escáner podría detectar, el atacante cambió los propios programas de inicio de sesión confiables. No apareció nada obvio y no fue necesario ningún exploit, por lo que la actividad parecía una administración normal.

En muchas máquinas, el atacante reemplazó el módulo de inicio de sesión PAM principal con copias con puerta trasera. Algunos les dejan entrar con una contraseña secreta; otros registraron silenciosamente nombres de usuarios y contraseñas reales cuando las personas iniciaron sesión.

Ciberseguridad

Los investigadores encontraron nueve versiones distintas. Los programas OpenSSH se modificaron de la misma manera, registrando las credenciales y cada comando escrito, con un interruptor oculto para desactivar ese registro cuando fuera necesario.

Llegar a la red aislada requirió un trabajo extra. El atacante utilizó otras herramientas encubiertas y un servidor web con acceso a Internet como puente, pasando comandos a través de él para abrir sesiones remotas en lo más profundo del segmento que no tenía acceso directo a Internet.

Debido a que el propio sistema de inicio de sesión se vio comprometido, la contención normal sirvió de poco. Los restablecimientos de contraseñas y las sesiones canceladas no ayudan cuando lo que verifica esas credenciales está funcionando para el atacante.

Esto no es nuevo para el grupo. Cada vez que los defensores encuentran un punto de apoyo, Velvet Ant se mueve hacia el equipo que miran menos y se instala allí. en un caso 2024Sygnia descubrió que el mismo actor convertía dispositivos F5 BIG-IP expuestos a Internet en servidores de comando internos.

Más tarde ese año, informó que el grupo explotaba una falla de Cisco NX-OS, CVE-2024-20399para colocar una puerta trasera en los interruptores. Ese error necesita primero acceso de administrador, por lo que es una herramienta de persistencia, no una irrupción remota. Cisco lo parchó en julio de 2024 y CISA lo marcó como explotado al día siguiente.

Operación Highland Es la misma idea, un nivel más profundo. Los balanceadores de carga, los conmutadores y el propio software de inicio de sesión son confiables de forma predeterminada y rara vez se verifican, razón por la cual un atacante paciente se esconde dentro de ellos.

Ciberseguridad

La Operación Highland no es un problema de un solo CVE. El atacante cambió los programas confiables después de ingresar, por lo que la solución es la verificación, no la aplicación de parches, y la limpieza es delicada: un reemplazo incorrecto puede bloquear a los administradores de un sistema activo.

  • Mira los archivos de inicio de sesión. Supervise los programas PAM y OpenSSH y sus archivos clave para detectar cualquier cambio y avise cuando cambien.
  • Caza comprobando qué cambióno esperando una alerta. Compare estos programas con copias en buen estado, porque nada los marcará por usted.
  • Retire la puerta trasera antes de restablecer las contraseñaso los nuevos los roban de la misma manera. Pruebe cualquier reemplazo en un laboratorio primero.

Los casos anteriores de F5 y Cisco tienen sus propias comprobaciones: aplique el parche CVE-2024-20399 en el equipo Cisco Nexus y observe las casillas F5 para detectar conexiones salientes inesperadas.

La lección más amplia es clara: la infraestructura que se encuentra fuera del monitoreo normal todavía necesita controles de integridad, y eso ahora incluye la capa de inicio de sesión.

Los piratas informáticos aprovechan un defecto crítico del complemento de WordPress Everest Forms Pro para apoderarse de los sitios

Los actores de amenazas están explotando activamente una falla de seguridad crítica en Everest Forms Pro, un complemento de WordPress con alrededor de 4000 instalaciones activas, para ejecutar código arbitrario, lo que lleva a un compromiso completo del sitio.

La vulnerabilidad en cuestión es CVE-2026-3300 (puntuación CVSS: 9,8), un error de ejecución remota de código que afecta a todas las versiones del complemento hasta la 1.9.12 inclusive. Se lanzó un parche para la falla el 18 de marzo de 2026, con la versión 1.9.13.

«Esto se debe a que la función Process_filter() del complemento de cálculo concatena valores de campo de formulario enviados por el usuario en una cadena de código PHP sin el escape adecuado antes de pasarlo a eval()», Wordfence dicho.

«La función sanitize_text_field() aplicada a la entrada no escapa de las comillas simples u otros caracteres de contexto del código PHP. Esto hace posible que atacantes no autenticados inyecten y ejecuten código PHP arbitrario en el servidor enviando un valor manipulado en cualquier campo de formulario de tipo cadena (texto, correo electrónico, URL, selección, radio) cuando un formulario utiliza la función ‘Cálculo complejo’».

La explotación exitosa de la vulnerabilidad podría permitir a actores maliciosos no autenticados ejecutar código PHP arbitrario en el servidor, permitiéndoles crear cuentas de administrador fraudulentas, implementar shells web y abrir otras formas de profundizar en el servidor y establecer puntos de apoyo persistentes.

Ciberseguridad

Según la empresa de seguridad de WordPress, se ha observado que los atacantes explotan el defecto a partir del 13 de abril de 2026. Hasta la fecha se han bloqueado más de 29.300 intentos de explotación dirigidos al defecto. De estos, 16 intentos de ataque ocurrido en las últimas 24 horas. La carga útil más común implica intentos de crear una cuenta de administrador llamada «diksimarina» (dirección de correo electrónico: diksimarina@gmail.com) en el sitio comprometido.

Estos esfuerzos de ataque se originaron en las siguientes direcciones IP:

  • 202.56.2.126
  • 209.146.60.26
  • 15.235.166.18
  • 2402:1f00:8000:800::40dB
  • 185.78.165.153

Los ataques de Skimmer explotan Stripe para C2

La divulgación se produce cuando Sansec advirtió sobre múltiples campañas de skimmer, incluida una que utiliza Stripe como servidor de comando y control (C2) y un sumidero de exfiltración de datos en un intento por explotar la reputación de la marca y eludir las reglas de la Política de seguridad de contenido y los filtros de red.

«El atacante trata a Stripe como una infraestructura gratuita, no como una forma de blanquear cargos», Sansec anotado. «Stripe les proporciona una base de datos grabable para tarjetas robadas y un punto final de alojamiento de código para el skimmer, ambos detrás de un dominio en el que las reglas CSP y los filtros de red confían de forma predeterminada».

La campaña se basa en los dominios Google Tag Manager (GTM) y Stripe (googletagmanager.com y api.stripe.com), en los que las tiendas en línea confían implícitamente, con el código malicioso cargado desde un contenedor GTM y ejecutado en cada página que lo carga.

En las páginas de pago de Magento y Adobe Commerce, extrae un skimmer ofuscado de un Cuenta de cliente de Stripedel campo de metadatos («cus_TfFjAAZQNOYENR», en este caso) y guarda la información financiera, las direcciones de facturación y de correo electrónico y los números de teléfono ingresados ​​por usuarios desprevenidos para almacenamiento local. Los datos capturados luego se extraen de nuevo a la cuenta de Stripe del atacante.

Ciberseguridad

«Cada tarjeta robada se convierte en un ‘cliente’ en la cuenta del atacante», afirmó la empresa de seguridad del comercio electrónico. «Si tiene éxito, el cargador elimina la entrada localStorage, por lo que el mismo registro no se envía dos veces. El atacante lista sus tarjetas robadas más tarde llamando a la misma API con la misma clave. La base de datos de clientes de Stripe se convierte en un sumidero de exfiltración gratuito y duradero».

Se dice que el registro de cliente de Stripe que contiene el skimmer se creó el 24 de diciembre de 2025, lo que indica que la operación puede haber estado activa desde entonces. Sansec dijo que también identificó una segunda variante del cargador que usa Google Firestore en lugar de Stripe, aunque el objetivo final es el mismo: abusar de un servicio confiable como un canal encubierto que es poco probable que sea bloqueado por las tiendas de comercio electrónico.

Los hallazgos coinciden con una operación a gran escala denominada Gorgonágora que ha utilizado un grupo de 5.714 escaparates .shop falsos que se hacen pasar por marcas como Starbucks, Ford, Sony, Mattel, Hasbro, Lego, Disney y Toyota, cuyas páginas de pago canalizan datos de tarjetas robadas a un único servidor skimmer en Moldavia. La campaña ha estado en curso desde agosto de 2025.

«Cada tienda ejecuta la misma pila de comercio Medusa.js y carga el mismo SDK de pago personalizado, que genera un iframe Stripe falso y filtra los datos de la tarjeta a través de un WebSocket cifrado a un único servidor en Moldavia», dijo la compañía holandesa.

«La exfiltración se ejecuta a través de WebSocket con una carga útil AES-256-GCM, y el C2 mantiene una retransmisión 3D Secure en vivo: cuando el banco víctima devuelve un desafío 3DS, el operador se lo devuelve al comprador a través del iframe falso para que la transacción se complete y el robo permanezca invisible».

Los piratas informáticos espiaron el buzón de Outlook de un ejecutivo de la Bolsa de Valores durante cinco meses – CYBERDEFENSA.MX

Atacantes desconocidos pasaron al menos cinco meses dentro del buzón de Outlook de un alto ejecutivo de una importante bolsa de valores mundial, copiando la bandeja de entrada en lotes pequeños y repetidos y enrutando a través de Dropbox y OneDrive para que el tráfico se mezclara con la actividad normal de la nube.

El equipo Threat Hunter de Symantec y Carbon Black informó la campaña esta semana. Esto apunta a espionaje, no a apropiación de dinero: Symantec dijo que los comandos indican recopilación de inteligencia, no robo con fines de lucro.

Ni el ejecutivo ni la bolsa fueron nombrados. El valor es bastante claro: la bandeja de entrada de un ejecutivo de bolsa puede contener detalles de cotización no públicos, asuntos de cumplimiento, términos de acuerdos, planes de movimiento del mercado, además del calendario y los contactos del ejecutivo.

Cinco meses de acceso silencioso le brindaron al atacante una lectura detallada de los tratos del ejecutivo y hacia dónde se dirigía la organización, sin necesidad de un amplio acceso a otros sistemas comerciales.

Ciberseguridad

La primera actividad maliciosa apareció el 10 de octubre de 2025. Para entonces, el atacante ya estaba ejecutando dos archivos binarios como SISTEMA, el nivel de privilegio más alto de Windows, uno falsificando el actualizador de Adobe y el otro falsificando OneDrive. Cuando los defensores notaron algo, el intruso tenía el control total de la máquina y aún se desconoce cómo entró por primera vez.

Sin embargo, Symantec confirmó que los primeros signos probablemente provinieron del movimiento lateral de un dispositivo previamente comprometido. La operación se puso en marcha el 12 de noviembre. El atacante sacó un token API de Dropbox, comenzó a cargar datos con curl e implementó la herramienta principal: un ladrón de buzones de correo creado en Aspose, una biblioteca .NET legítima que lee archivos OST y PST de Outlook. Envuelto en un ejecutable, convirtió el buzón a PST y lo escribió en el disco, ejecutándose cada vez con una contraseña y un indicador de rango de fechas.

La primera ejecución abarcó todo a partir de agosto de 2025. Después de eso, el atacante regresó cada dos o cuatro semanas, cada ejecución tomó solo los días desde la última, ocho más hasta el 17 de febrero de 2026. El resultado es una copia casi continua del buzón, cortada lo suficientemente fina como para no llamar la atención del software de seguridad.

El sigilo surgió al hacer que el trabajo pareciera normal. Tareas programadas planteadas como servicios del sistema Adobe, Lenovo y OneDrive. Para la exfiltración, el atacante utilizó Dropbox y OneDrive Personal, y para OneDrive se conectaron a direcciones IP de Microsoft codificadas en lugar del nombre de host onedrive.live.com, por lo que no hubo búsquedas de DNS para que una herramienta perimetral las detectara o bloqueara.

El atacante también probó el servidor de archivos público temp.sh una vez en noviembre y luego lo abandonó. La última actividad observada, el 19 de marzo de 2026, fue una nueva puerta trasera que se organizó pero nunca se ejecutó, lo que, según Elias, puede significar que el atacante perdió el acceso poco después.

Los indicadores publicados por Symantec apuntan a un kit de intrusión más amplio, no sólo un capturador de buzones de correo: FRPC para canalizar el tráfico, Secretsdump para extraer credenciales de Windows, SharpDecryptPwd para recuperar contraseñas de aplicaciones guardadas y una herramienta para eludir el Control de cuentas de usuario de Windows. El informe no dice cómo se utilizó cada uno aquí y ninguno de ellos señala a un grupo específico.

Ciberseguridad

No hay CVE en esta historia. Fue una intrusión en el buzón de una persona, no la explotación de una falla recién revelada, lo cual es parte de por qué vale la pena leerlo: ningún parche soluciona esto, y la carga pasa al monitoreo y la respuesta.

La atribución tampoco está resuelta. La combinación de herramientas públicas y servicios de nube para el consumidor dejó poco para vincular la actividad a un actor conocido, y eso permanece abierto hasta que una fuente más sólida diga lo contrario. Dirigir la filtración a través de Dropbox y OneDrive para integrarse es una jugada muy trillada, y una que Microsoft ha señalado como una forma deliberada de eludir las defensas perimetrales y la atribución turbia.

Si defiende una bolsa, un regulador o cualquier empresa que tenga acceso a información que mueve el mercado, introduzca los hashes ahora y observe el comportamiento detrás de ellos: actividad inusual de exportación de buzones de correo, acceso extraño a Outlook, cargas a cuentas personales de Dropbox o OneDrive, túneles inesperados y volcado de credenciales en sistemas vinculados a usuarios privilegiados.

Los piratas informáticos utilizaron IA para desarrollar la primera derivación 2FA de día cero conocida para la explotación masiva

Google reveló el lunes que identificó a un actor de amenazas desconocido utilizando un exploit de día cero que, según dijo, probablemente fue desarrollado con un sistema de inteligencia artificial (IA), lo que marca la primera vez que la tecnología se utiliza en la naturaleza en un contexto malicioso para el descubrimiento de vulnerabilidades y la generación de exploits.

Se dice que la actividad es obra de actores de amenazas de delitos cibernéticos que parecen haber colaborado juntos para planificar lo que el gigante tecnológico describió como una «operación de explotación masiva de vulnerabilidades».

«Nuestro análisis de los exploits asociados con esta campaña identificó una vulnerabilidad de día cero implementada en un script Python que permite al usuario evitar la autenticación de dos factores (2FA) en una popular herramienta de administración de sistemas basada en la web y de código abierto», Google Threat Intelligence Group (GTIG) dicho en un informe compartido con The Hacker News.

El gigante tecnológico dijo que trabajó con el proveedor afectado para revelar responsablemente la falla y solucionarla para interrumpir la actividad de manera proactiva. No reveló el nombre de la herramienta.

Aunque no hay evidencia que sugiera que la herramienta Gemini AI de Google se haya utilizado para ayudar a los actores de amenazas, GTIG evaluó con alta confianza que se utilizó un modelo de AI para facilitar el descubrimiento y la utilización de la falla a través de un script Python que presentaba todas las características típicamente asociadas con el código generado por el modelo de lenguaje grande (LLM).

«Por ejemplo, el guión contiene una gran cantidad de cadenas de documentación educativa, incluida una puntuación CVSS alucinada, y utiliza un formato Pythonic de libro de texto estructurado muy característico de los datos de entrenamiento de LLM (por ejemplo, menús de ayuda detallados y la limpia clase de color _C ANSI)», agregó GTIG.

La vulnerabilidad, descrita como una omisión 2FA, requiere credenciales de usuario válidas para su explotación. Surge de una falla de lógica semántica de alto nivel que surge como resultado de una suposición de confianza codificada, algo que los LLM destacan en detectar.

«La IA ya está acelerando el descubrimiento de vulnerabilidades, reduciendo el esfuerzo necesario para identificar, validar y convertir las fallas en armas», dijo Ryan Dewhurst, jefe de inteligencia de amenazas de watchTowr, a The Hacker News en un comunicado. «Esta es la realidad actual: el descubrimiento, la utilización de armas y la explotación son más rápidos. No nos dirigimos hacia líneas de tiempo comprimidas; hemos estado observando cómo se comprimen las líneas de tiempo durante años. No hay piedad por parte de los atacantes y los defensores no pueden optar por no participar».

Ciberseguridad

El desarrollo se produce cuando la IA no solo actúa como un multiplicador de fuerza para la divulgación y el abuso de vulnerabilidades, sino que también permite a los atacantes desarrollar malware polimórfico y realizar operaciones de malware autónomas, como se observa en el caso de PromptSpy, un malware de Android que abusa de Gemini para analizar la pantalla actual y proporcionarle instrucciones para fijar la aplicación maliciosa en la lista de aplicaciones recientes.

Una investigación más profunda de la puerta trasera ha descubierto un conjunto más amplio de capacidades para permitir que el malware navegue por la interfaz de usuario de Android y monitoree e interprete de forma autónoma la actividad del usuario en tiempo real para determinar el siguiente curso de acción utilizando un módulo de agente autónomo.

PromptSpy también está equipado para capturar datos biométricos de la víctima para reproducir gestos de autenticación, como un PIN de pantalla de bloqueo o un patrón, para recuperar el acceso a un dispositivo comprometido. Además de eso, es capaz de evitar la desinstalación mediante el uso de un módulo «AppProtectionDetector» que identifica las coordenadas en pantalla del botón «Desinstalar» y ofrece una superposición invisible justo sobre el botón para bloquear los eventos táctiles de la víctima y dar la impresión de que el botón no responde.

«Si bien PromptSpy se inicializa utilizando infraestructura y credenciales predeterminadas codificadas, el malware está diseñado con una alta resiliencia operativa, lo que permite a los adversarios rotar componentes críticos en tiempo de ejecución sin volver a implementar la carga útil de PromptSpy», dijo Google.

«Específicamente, la infraestructura de comando y control (C2) del malware, incluidas las claves API de Gemini y el servidor de retransmisión VNC, se puede actualizar dinámicamente a través del canal C2. Este modelo de configuración demuestra que los desarrolladores anticiparon contramedidas defensivas y diseñaron la puerta trasera para mantener la presencia incluso si los defensores identifican y bloquean puntos finales de infraestructura específicos».

Google dijo que tomó medidas contra PromptSpy al desactivar todos los activos relacionados con la actividad maliciosa. No se han descubierto aplicaciones que contengan malware en Play Store. Algunos otros casos de abuso específico de Gemini detectados por Google se enumeran a continuación:

También se ha descubierto que los actores de amenazas están experimentando con un repositorio especializado de GitHub llamado «legado-wooyun» que está diseñado como un complemento de habilidad de código de Claude que presenta más de 5000 casos de vulnerabilidad del mundo real recopilados por la plataforma china de divulgación de vulnerabilidades WooYun entre 2010 y 2016.

«Al preparar el modelo con datos de vulnerabilidad, se facilita el aprendizaje en contexto para dirigir el modelo para abordar el análisis de código como un experto experimentado e identificar fallas lógicas que de otro modo el modelo base no podría priorizar», explicó Google.

En otros lugares, se dice que un presunto actor de amenazas alineado con China desplegó herramientas agentes como Hexstrike AI y Strix en un ataque dirigido a una empresa de tecnología japonesa y una importante plataforma de ciberseguridad del este de Asia para realizar descubrimientos automatizados con una mínima supervisión humana.

Google también dijo que sigue viendo actores de operaciones de información (IO) de Rusia, Irán, China y Arabia Saudita que utilizan IA para tareas de productividad comunes como investigación, creación de contenido y localización, incluso cuando denunció la actividad de amenazas afiliada a China desde UNC6201 que involucraba el uso de un script Python disponible públicamente para registrar automáticamente y cancelar inmediatamente cuentas premium LLM.

«Este proceso resalta los métodos que aprovechan los adversarios para adquirir capacidades de IA de alto nivel a escala mientras aíslan su actividad maliciosa de las prohibiciones de cuentas», señaló GTIG.

«Los actores de amenazas ahora buscan acceso anónimo y de nivel premium a modelos a través de middleware profesionalizado y canales de registro automatizados para eludir ilícitamente los límites de uso. Esta infraestructura permite el uso indebido de servicios a gran escala al tiempo que subsidia las operaciones mediante el abuso de pruebas y el ciclo programático de cuentas».

Otra actividad vinculada a China señalada por Google se origina en UNC5673 (también conocido como TEMP.Hex), que ha empleado varias herramientas comerciales disponibles públicamente y proyectos de GitHub para probablemente facilitar el abuso escalable de LLM.

Ciberseguridad

Los hallazgos se superponen con reciente informes sobre un próspero mercado gris de plataformas de retransmisión API que permiten a los desarrolladores locales en China acceder ilícitamente a Anthropic Claude y Gemini. Estas estaciones de retransmisión o transferencia dirigen el acceso a estos modelos de IA a través de servidores proxy alojados fuera de China continental. Los servicios se anuncian en los mercados chinos en línea Taobao y Xianyu.

en un estudio publicado En marzo de 2026, académicos del Centro Helmholtz para la Seguridad de la Información CISPA encontraron 17 API ocultas que afirman brindar acceso a servicios modelo oficiales sin limitaciones regionales a través de acceso indirecto. Una evaluación del desempeño de estos servicios descubrió evidencia de sustitución de modelos, exponiendo las aplicaciones de IA a riesgos de seguridad no deseados.

«En puntos de referencia médicos de alto riesgo como MedQA, la precisión del modelo Gemini-2.5-flash cae precipitadamente, del 83,82% con la API oficial a aproximadamente el 37,00% en todas las API ocultas examinadas», dijeron los investigadores en el artículo.

Es más, los servicios proxy pueden capturar cada mensaje y respuesta que pasa a través de sus servidores, proporcionando a los operadores acceso ilegal a una mina de oro de datos que luego podrían usarse para ajustar modelos y realizar destilación de conocimiento ilícito.

En los últimos meses, los entornos de IA también se han convertido en el objetivo de adversarios como TeamPCP (también conocido como UNC6780), lo que expone a los desarrolladores a ataques a la cadena de suministro y permite a los atacantes profundizar en las redes comprometidas para su posterior explotación.

«Por ejemplo, los actores de amenazas con acceso a los sistemas de inteligencia artificial de una organización podrían aprovechar modelos y herramientas internos para identificar, recopilar y exfiltrar información confidencial a escala o realizar tareas de reconocimiento para avanzar más profundamente dentro de una red», dijo Google. «Si bien el nivel de acceso y el uso particular dependen en gran medida de la organización y de la dependencia comprometida específica, este estudio de caso demuestra el panorama ampliado de las amenazas a la cadena de suministro de software para los sistemas de IA».

Dúo estadounidense condenado por albergar granjas de portátiles para trabajadores informáticos norcoreanos

Dos ciudadanos estadounidenses fueron sentenciado a 18 meses en prisión por administrar granjas de computadoras portátiles que facilitaron el plan expansivo de trabajadores remotos de TI de Corea del Norte, dijo el miércoles el Departamento de Justicia.

Matthew Issac Knoot y Erick Ntekereze Prince recibieron y alojaron computadoras portátiles en sus residencias para engañar a las empresas estadounidenses haciéndoles creer que los trabajadores de TI remotos que contrataban estaban ubicados en el país. Los planes separados de ambos afectaron a casi 70 empresas estadounidenses y generaron en conjunto 1,2 millones de dólares en ingresos para el régimen norcoreano.

«El FBI y nuestros socios seguirán perturbando la capacidad de Corea del Norte para eludir las sanciones y financiar su régimen totalitario», dijo en un comunicado Brett Leatherman, director de la División Cibernética del FBI. «Estos casos no deberían dejar dudas de que los estadounidenses que decidan facilitar estos planes serán identificados y responsabilizados. Hospedar computadoras portátiles para trabajadores de TI de la RPDC es un delito federal que impacta directamente nuestra seguridad nacional, y estas sentencias deberían servir como una advertencia para cualquiera que esté considerando hacerlo».

Knoot, de Nashville, Tennessee, y Prince, de Nueva York, recibieron las computadoras portátiles de empresas estadounidenses desprevenidas e instalaron aplicaciones de escritorio remoto en las máquinas para permitir a los co-conspiradores trabajar desde cualquier lugar mientras parecían estar en sus respectivas residencias.

La empresa de Prince, Taggcar, fue contratada para suministrar trabajadores de TI a las empresas estadounidenses víctimas desde junio de 2020 hasta agosto de 2024. Se declaró culpable en noviembre de 2025 de conspiración de fraude electrónico por su participación durante años en el plan de trabajadores de TI de Corea del Norte.

El príncipe era acusado y acusado en enero de 2025 junto con sus presuntos cómplices, quienes colectivamente consiguieron trabajo para trabajadores de TI norcoreanos en 64 empresas estadounidenses, ganando casi 950.000 dólares en salarios.

Un juez federal condenó a Prince el miércoles y le ordenó perder 89.000 dólares, que es la cantidad que obtuvo personalmente.

Knoot fue arrestado en agosto de 2024, un año después de que el FBI registrara su casa. Las autoridades dijeron que hizo múltiples declaraciones falsas y engañosas y destruyó pruebas para obstruir la investigación en ese momento.

Las empresas víctimas pagaron a los trabajadores norcoreanos vinculados a la granja de portátiles de Knoot más de 250.000 dólares desde julio de 2022 hasta agosto de 2023. Los trabajadores remotos de TI transfirieron esos fondos a Knoot y a cuentas asociadas con ciudadanos norcoreanos y chinos, dijeron los funcionarios.

Knoot fue sentenciado el 1 de mayo y se le ordenó pagar 15.1000 dólares en restitución a las empresas víctimas y perder 15.100 dólares adicionales, lo que equivale al monto de lo que obtuvo directamente del plan.

El par de agentes norcoreanos se unen a una lista cada vez mayor de personas que han sido acusadas y encarceladas por apoyar el plan del régimen que genera cientos de millones de dólares anualmente para el ejército del país y las organizaciones involucradas en sus programas de armas.

Las autoridades han estado tomando medidas enérgicas contra la actividad interna maliciosa incautando criptomonedas vinculadas al robo y apuntando a facilitadores con sede en EE. UU. que proporcionaron identidades falsificadas o robadas y albergaron granjas de computadoras portátiles para agentes norcoreanos.

Las contramedidas se están acumulando, pero el plan está muy extendido y se ha infiltrado en un número indeterminado de empresas, incluidas cientos de empresas de Fortune 500.

Los jueces federales condenaron anteriormente a otras personas a prisión por su participación en el plan, entre ellas Keija Wang y Zhenxing Wang; Audricus Phagnasay, Jason Salazar y Alexander Paul Travis; Oleksandr Didenko y Christina Chapman.

«Estas sentencias responsabilizan a los ciudadanos estadounidenses que permitieron los esfuerzos ilícitos de Corea del Norte para infiltrarse en las redes estadounidenses y obtener ganancias a costa de empresas estadounidenses», dijo en un comunicado John A. Eisenberg, fiscal general adjunto para la seguridad nacional.

«Estos acusados ​​ayudaron a los 'trabajadores de TI' norcoreanos a hacerse pasar por empleados legítimos, comprometiendo las redes corporativas estadounidenses y ayudando a generar ingresos para un régimen corrupto y fuertemente sancionado», añadió. «La División de Seguridad Nacional seguirá persiguiendo a quienes, mediante engaños y fraudes cibernéticos, amenacen nuestra seguridad nacional».

Matt Kapko

Escrito por Matt Kapko

Matt Kapko es reportero de CyberScoop. Su ámbito incluye delitos cibernéticos, ransomware, defectos de software y (mala) gestión de vulnerabilidades. El californiano de toda la vida comenzó su carrera periodística en 2001 con paradas anteriores en Cybersecurity Dive, CIO, SDxCentral y RCR Wireless News. Matt tiene una licenciatura en periodismo e historia de la Universidad Estatal de Humboldt.

Los senadores buscan respuestas sobre cómo los piratas informáticos obtienen datos confidenciales de los estudiantes a través de una línea de información aparentemente anónima

Un par de senadores bipartidistas quiere que una empresa que opere una línea de información para informar de forma anónima inquietudes sobre seguridad escolar responda preguntas sobre piratas informáticos que comprometen información confidencial de los estudiantes.

Los senadores Maggie Hassan, DN.H., y Jim Banks, republicano por Indiana, anunciaron el lunes que habían enviado una carta a la empresa Navigate360, sobre El incidente del mes pasado..

«Escribimos para expresar una gran preocupación por los riesgos para los estudiantes, el personal y las escuelas debido a un reciente ciberataque a la línea de información P3 Global Intel de su empresa», dijeron en el carta del 24 de abril. «Estamos particularmente preocupados por los informes de que el ciberataque aprovechó las vulnerabilidades de la plataforma para robar información de identificación personal altamente confidencial de los estudiantes. Le instamos a que brinde claridad al público sobre qué datos fueron robados, cómo está respondiendo Navigate360 y qué salvaguardas implementará Navigate360 para evitar que esto vuelva a suceder».

Según la empresa, más de 30.000 escuelas y 5.000 agencias de seguridad pública utilizan los productos de Navigate360. Los piratas informáticos afirmaron haber robado 93 gigabytes de datos de la empresa.

«Su empresa comercializa su producto como una línea de denuncia anónima», dijeron Hassan y Banks. «Sin embargo, la información de identificación personal publicada recientemente por los piratas informáticos sugiere lo contrario. Esto pone en riesgo la seguridad de los estudiantes y socava la confianza del público en el uso de dichas plataformas para informar actividades sospechosas. Los expertos en educación y seguridad escolar han expresado su preocupación de que, sin un anonimato garantizado, los estudiantes optarán por no informar sobre problemas de seguridad».

En el momento de la presunta infracción, el director ejecutivo de Navigate360, JP Guilbault dijo la empresa Estaba trabajando para determinar si hubo algún incidente y, en caso de haberlo, su alcance. No confirmó que se haya divulgado información confidencial. La compañía no respondió de inmediato a una solicitud de comentarios sobre la carta de los senadores el lunes.

Un enorme 82% de las escuelas K-12 dijeron que experimentaron un incidente cibernético entre julio de 2023 y diciembre de 2024, según un informe del Centro para la Seguridad de Internet. El escala de los ciberataques a las escuelas ampliado durante el COVID-19. Los piratas informáticos que buscan información de los estudiantes suelen tener un motivo financiero, como retener la información para pedir un rescate.

Los piratas informáticos del caso Navigate360 aparentemente estaban motivados por el hacktivismo.

“Recuerden amigos, no hagan el trabajo sucio a los cerdos”, escribieron. «La investigación del crimen es su trabajo, no el tuyo. No les importas, quieren condenas y prisioneros para alimentar las prisiones con fines de lucro».

Las preguntas específicas de Hassan y Banks para Navigate360 incluyeron consultas sobre sus prácticas de ciberseguridad, qué datos se vieron comprometidos, si la línea de información es completamente anónima y qué tipo de ayuda ha brindado la compañía a los distritos escolares.

Tim Starks

Escrito por Tim Starks

Tim Starks es reportero senior de CyberScoop. Sus paradas anteriores incluyen trabajar en The Washington Post, POLITICO y Congressional Quarterly. Originario de Evansville, Indiana, se ocupa de la ciberseguridad desde 2003. Envíe un correo electrónico a Tim aquí: tim.starks@cyberscoop.com.