Subgrupo GoldenEyeDog vinculado a la infracción de DigiCert y al robo de certificados de firma de código – CYBERDEFENSA.MX

Los investigadores de ciberseguridad han atribuido el incidente de seguridad de DigiCert de abril de 2026 a un grupo de actividad de amenazas denominado CilíndricoCanino.

Expel, que compartió detalles técnicos del evento, describió al actor de amenazas como un subgrupo de perroojodorado (también conocido como APT-Q-27, Dragon Breath y Miuuti Group), un grupo de cibercrimen chino conocido por atacar los sectores de los juegos de azar y los juegos de azar utilizando sitios web falsificados para impulsar software con malware. Se sabe que está activo desde al menos 2015.

«En abril de 2026, GoldenEyeDog utilizó su malware para acceder al dispositivo de un miembro de soporte en DigiCert, un proveedor de certificados de firma de código, y aprovechó su acceso para robar certificados destinados a clientes de DigiCert», dijo el investigador de seguridad de Expel, Aaron Walton. dicho en un análisis. «Este ataque destacó la capacidad del malware y de los operadores».

Un elemento central de las operaciones del actor de amenazas es una versión modificada de Gh0st RAT (también conocido como Farfli), un troyano de acceso remoto (RAT) ampliamente utilizado por grupos de hackers chinos, incluido otro prolífico grupo de cibercrimen chino rastreado como Silver Fox. El malware modular, conocido como Golden Gh0st RAT, se distribuye mediante Golden Gh0st Loader.

En un informe publicado en noviembre de 2025, Elastic Security Labs detalló el uso por parte del adversario de un cargador de múltiples etapas con nombre en código RONINGLOADER para distribuir una variante de Gh0st RAT a través de instaladores NSIS disfrazados de programas legítimos como Google Chrome y Microsoft Teams.

Ciberseguridad

A principios de este año, se observó otra campaña vinculada al grupo de hackers que orquestaba un ataque de varias etapas dirigido al personal de atención al cliente que trabajaba para empresas Web3, utilizando enlaces sospechosos enviados a través del chat de atención al cliente para entregar Gh0st RAT.

«Estos actores están utilizando malware y atacando a las víctimas de manera consistente con otras actividades de cibercrimen chinas, incluido el ataque a organizaciones financieras en la región de Asia y el Pacífico», dijo Expel. «El malware se dirige a organizaciones financieras de la región de Asia y el Pacífico».

Golden Gh0st RAT comparte superposiciones tácticas y de comportamiento con una carga útil detectado por el proveedor de seguridad chino QiAnXin en 2020 en relación con una campaña de ataque dirigida a la industria del juego desde 2019. También se superpone con un malware documentado por ANY.RUN en febrero de 2025 como Zhong Stealer.

El compromiso de DigiCert

Es más, CylindricalCanine ha sido observado abusar de los certificados de firma de código, obtener acceso no autorizado a DigiCert para interceptar certificados de firma de código destinados a clientes de DigiCert y luego usarlos para firmar su propio malware para evitar la detección.

En abril de 2026, la autoridad certificadora (CA) reveló que revocó certificados obtenidos de manera fraudulenta desde su portal de soporte interno después de obtener acceso a dos estaciones de trabajo de analistas de soporte mediante la ejecución de una carga útil maliciosa entregada a través de un canal de chat de un cliente.

«El 2 de abril de 2026, un actor de amenazas se puso en contacto con el equipo de soporte de DigiCert a través de un canal de chat de cliente y entregó un archivo ZIP disfrazado de captura de pantalla del cliente», DigiCert explicado En el momento. «El archivo contenía un ejecutable .scr con una carga maliciosa».

«El actor de amenazas utilizó una función limitada dentro del portal de atención al cliente, que permite a los analistas de soporte de DigiCert autenticados acceder a las cuentas de los clientes desde la perspectiva del cliente para facilitar las tareas de soporte. El actor de amenazas pudo utilizar esta función para acceder códigos de inicialización para pedidos que fueron aprobados pero pendientes de entrega para pedidos de certificados de firma de código EV en un conjunto finito de cuentas de clientes».

El descuido fatal aquí fue que la posesión de un código de inicialización, junto con una orden aprobada, era «funcionalmente suficiente» para obtener certificados de firma de código EV en un conjunto de cuentas de clientes y CA. La compañía dijo que revocó 60 certificados emitidos por las siguientes CA:

  • Firma de código DigiCert Trusted G4 RSA4096 SHA256 2021 CA1
  • Firma de código DigiCert Trusted G4 RSA4096 SHA384 2021 CA1
  • GoGetSSL G4 CS RSA4096 SHA256 2022 CA-1
  • Verokey Código seguro de alta seguridad EV

De estos, se dice que 27 estaban explícitamente vinculados al actor de la amenaza, y los certificados explotados se utilizaron como armas para firmar artefactos de malware de Zhong Stealer.

Ciberseguridad

«El modelo de amenaza no tuvo en cuenta el escenario en el que los códigos de inicialización almacenados dentro del portal de soporte interno de DigiCert podrían ser vistos por una cuenta de analista de DigiCert comprometida que opera a través de la función del portal», explicó la compañía, agregando que desde entonces ha implementado un cambio de código para enmascarar los códigos de inicialización de usuarios proxy en plataformas de la UE y EE. UU. utilizando la interfaz de usuario o la API.

Las cadenas de ataque conducen a Golden Gh0st RAT

Expel dijo que la táctica principal de CylindricalCanine es distribuir archivos disfrazados de capturas de pantalla en correos electrónicos de phishing. Los archivos están incrustados dentro de los mensajes en forma de un enlace que, cuando se hace clic, descarga cargas útiles adicionales desde un servidor externo.

El objetivo final del ataque es desencadenar una Cadena de carga lateral DLLaprovechando un ejecutable legítimo para ejecutar una DLL maliciosa, mientras muestra simultáneamente un documento PDF señuelo que muestra un error HTTP 503 «Servicio no disponible». Luego, la DLL procede a cargar una carga útil cifrada («update.log»).

La etapa final es Golden Gh0st RAT, que viene con una amplia gama de capacidades para configurar la persistencia, robar datos confidenciales, iniciar un túnel proxy SOCKS, suprimir la salida de pantalla, registrar pulsaciones de teclas, tomar capturas de pantalla, enumerar procesos, ejecutar comandos de shell, eliminar cargas útiles adicionales y borrar registros de eventos de Windows. Algunas de las aplicaciones a las que se dirige específicamente para la recopilación de datos incluyen Skype, Google Chrome, Mozilla Firefox, 360 Secure Browser, 360 Speed ​​Browser y Tencent QQ Browser.

Los hallazgos convierten a CylindricalCanine en la última incorporación a una lista de actores de amenazas, como Basta negraTamperedChef (también conocido como EvilAI) y Rhysida, que son conocidos por abusar de los certificados de firma de código en sus operaciones cibernéticas.

«Golden Gh0st RAT se utiliza principalmente en correos electrónicos de phishing y/o envíos a portales de soporte (estos envíos pueden ser correos electrónicos recibidos por un sistema de emisión de tickets)», dijo Expel. «Al igual que con todas las variantes de Gh0st RAT, la capacidad del malware se maneja a través de complementos y un despachador de módulos interno».

La infracción de Grafana GitHub expone el código fuente a través del ataque TanStack npm – CYBERDEFENSA.MX

Grafana Labs, el 19 de mayo de 2026, dijo que una investigación sobre su reciente violación no encontró evidencia de que los sistemas de producción u operaciones del cliente estuvieran comprometidos.

Dijo que el alcance del incidente se limita al entorno GitHub de Grafana Labs, que incluye código fuente público y privado junto con repositorios internos de GitHub.

«Después de la evaluación inicial, descubrimos que, además del código fuente, el contenido descargado incluía repositorios de GitHub que algunos equipos de Grafana Labs utilizan para colaborar y almacenar información operativa interna y otros detalles sobre nuestro negocio», dicho.

«Esto incluye nombres de contactos comerciales y direcciones de correo electrónico que se intercambiarían en un contexto de relación profesional, no información extraída o procesada mediante el uso de sistemas de producción o la plataforma Grafana Cloud».

Ciberseguridad

El fabricante de software de visualización de código abierto también señaló que la violación se originó en el ataque a la cadena de suministro de npm de TanStack orquestado por TeamPCP, que también afectó a OpenAI y Mistral AI, y que detectó la actividad el 11 de mayo de 2026.

«Realizamos análisis y rotamos rápidamente una cantidad significativa de tokens de flujo de trabajo de GitHub, pero un token perdido llevó a los atacantes a obtener acceso a nuestros repositorios de GitHub», dijo. «Una revisión posterior confirmó que un flujo de trabajo específico de GitHub que originalmente consideramos que no estaba afectado, de hecho, se había visto comprometido».

La compañía dijo que posteriormente recibió una demanda de extorsión por parte de un actor de amenazas anónimo el 16 de mayo, pero optó por no pagar el rescate porque no hay garantía de que los datos robados realmente se eliminen y podrían actuar como catalizador para futuras campañas.

Desde entonces, Grafana ha tomado medidas para rotar tokens de automatización, implementar un monitoreo mejorado, auditar todas las confirmaciones en busca de signos de actividad maliciosa y reforzar su postura general de seguridad en GitHub.

Vale la pena mencionar aquí que un equipo de extorsión de datos llamado CoinbaseCartel incluyó a Grafana Labs en su sitio web oscuro el 15 de mayo de 2026. The Hacker News se comunicó con Grafana para solicitar comentarios y actualizaremos la historia si recibimos una respuesta.

El desarrollo se produce cuando GitHub dijo que está investigando el acceso no autorizado a sus repositorios internos después de que el notorio actor de amenazas conocido como TeamPCP pusiera a la venta el código fuente de la plataforma y las organizaciones internas en un foro de cibercrimen.

El equipo de investigación de GitHubPCP reclamó una infracción de ~4000 repositorios internos – CYBERDEFENSA.MX

GitHub dijo el martes que está investigando el acceso no autorizado a sus repositorios internos después de que el notorio actor de amenazas conocido como TeamPCP pusiera a la venta el código fuente de la plataforma y las organizaciones internas en un foro sobre delitos cibernéticos.

«Si bien actualmente no tenemos evidencia de impacto en la información de los clientes almacenada fuera de los repositorios internos de GitHub (como las empresas, organizaciones y repositorios de nuestros clientes), estamos monitoreando de cerca nuestra infraestructura para la actividad de seguimiento», dijo la subsidiaria propiedad de Microsoft. dicho.

La compañía también señaló que notificará a los clientes a través de los canales de notificación y respuesta a incidentes establecidos si se descubre algún impacto.

El desarrollo se produce después de que TeamPCP, un actor de amenazas detrás de una serie de ataques a la cadena de suministro de software dirigidos a paquetes de código abierto, pusiera a la venta el código fuente de GitHub por un precio inicial de no menos de 50.000 dólares. Se dice que el supuesto volcado de datos incluye alrededor de 4.000 repositorios.

Ciberseguridad

«Como siempre, esto no es un rescate», dijo el grupo en una publicación. según capturas de pantalla compartido por Dark Web Informer. «No nos importa extorsionar a GitHub, 1 comprador y trituramos los datos por nuestra parte, parece que nuestro retiro es pronto, así que si no se encuentra ningún comprador, los filtramos de forma gratuita».

TeamPCP compromete el paquete PyPI durabletask

La noticia de la venta llega mientras la campaña de malware autorreplicante de TeamPCP, conocida como Mini Shai-Hulud, continúa expandiéndose en alcance con el compromiso de durabletask, un cliente oficial de Microsoft Python para el marco de ejecución de flujo de trabajo Durable Task. Se han identificado tres versiones de paquetes maliciosos: 1.4.1, 1.4.2 y 1.4.3.

«El atacante comprometió una cuenta de GitHub a través de un ataque anterior, descargó secretos de GitHub de un repositorio al que el usuario tenía acceso y desde allí tuvo acceso al token PyPi para publicarlo directamente», Wiz, propiedad de Google. dicho.

La carga útil incorporada en el paquete es un cuentagotas, que está configurado para buscar y ejecutar una carga útil de segunda etapa («rope.pyz») desde un servidor externo («check.git-service»).[.]com»). Se considera que el malware es una evolución de la carga útil implementada en relación con el compromiso del paquete guardrails-ai la semana pasada.

Específicamente, está diseñado para activar un ladrón de información con todas las funciones que es capaz de recopilar credenciales asociadas con los principales proveedores de nube, administradores de contraseñas y herramientas de desarrollo, y exfiltrar los datos al dominio controlado por el atacante. Vale la pena señalar que el ladrón está configurado para ejecutarse sólo en sistemas Linux.

De acuerdo a SeguridadDepel ladrón de Python de 28 KB también intenta leer los secretos de HashiCorp Vault KV, desbloquear y volcar las bóvedas de contraseñas de 1Password y Bitwarden, y acceder a claves SSH, credenciales de Docker, configuraciones de VPN e historial de shell.

«Si la máquina se ejecuta dentro de AWS, se propaga a otras instancias EC2 mediante SSM. Si está dentro de Kubernetes, se propaga a través de kubectl exec», Aikido Security dicho. «Y si detecta configuraciones del sistema israelí o iraní, hay una posibilidad entre 6 de que reproduzca audio y luego ejecute rm -rf /*».

«Después de enumerar las instancias administradas por SSM, utiliza SendCommand con el documento AWS-RunShellScript para ejecutar la carga útil rope.pyz en hasta otras 5 instancias EC2 por perfil», según PasoSeguridad. «El script de propagación descarga la carga útil del C2 primario y vuelve al dominio secundario tm-kosche[.]com y lo ejecuta en segundo plano».

Ciberseguridad

También es notable el uso del mecanismo FIRESCALE para identificar una dirección de comando y control (C2) de respaldo en caso de que no se pueda acceder al dominio principal. Para ello, busca en los mensajes de confirmación públicos de GitHub el patrón «FIRESCALE .» y extrayendo la información C2 de él. Hunt.io destacó previamente los detalles de esta técnica.

Debido a que el gusano se propaga utilizando tokens robados de entornos infectados, se espera que aumente el número de paquetes afectados. Cualquier máquina o canalización que haya instalado una versión afectada del paquete debe tratarse como totalmente comprometida.

«El paquete se descarga aproximadamente 417.000 veces al mes y el código malicioso se ejecuta automáticamente en el momento en que se importa el paquete, sin mensajes de error ni signos visibles de compromiso», dijo el investigador de Endor Labs, Peyton Kennedy. dicho.

Vercel encuentra más cuentas comprometidas en una infracción vinculada a Context.ai – CYBERDEFENSA.MX

Vercel reveló el miércoles que identificó un conjunto adicional de cuentas de clientes que se vieron comprometidas como parte de un incidente de seguridad que permitió el acceso no autorizado a sus sistemas internos.

La compañía dijo que hizo el descubrimiento después de ampliar su investigación para incluir un conjunto adicional de indicadores de compromiso, junto con una revisión de las solicitudes a la red Vercel y los eventos de lectura de variables de entorno en sus registros.

«En segundo lugar, hemos descubierto una pequeña cantidad de cuentas de clientes con evidencia de compromiso previo que es independiente y anterior a este incidente, potencialmente como resultado de ingeniería social, malware u otros métodos», dijo la compañía. dicho en una actualización.

En ambos casos, Vercel dijo que notificó a las partes afectadas. No reveló el número exacto de clientes afectados.

Ciberseguridad

El desarrollo se produce después de que la compañía que creó el marco Next.js reconociera que la violación se originó con un compromiso de Context.ai después de que fuera utilizado por un empleado de Vercel, lo que permitió al atacante tomar el control de su cuenta de Google Workspace y luego usarla para obtener acceso a su cuenta de Vercel.

«A partir de ahí, pudieron pasar a un entorno de Vercel y posteriormente maniobrar a través de sistemas para enumerar y descifrar variables de entorno no sensibles», señaló Vercel.

Una investigación adicional realizada por Hudson Rock reveló que uno de los empleados de Context.ai fue infectado con Lumma Stealer en febrero de 2026 después de buscar scripts de granja automática de Roblox y ejecutores de exploits de juegos, lo que indica que este evento puede haber sido el «paciente cero» que desencadenó toda la cadena de acciones maliciosas.

«Ahora entendemos que el actor de la amenaza ha estado activo más allá del tiempo de esa startup. [referring to Context.ai] compromiso», dijo el director general de Vercel, Guillermo Rauch dicho en una publicación X. «La información sobre amenazas apunta a la distribución de malware a las computadoras en busca de tokens valiosos, como claves de cuentas de Vercel y otros proveedores».

No está claro si el uso de Context AI Office Suite por parte de los empleados de Vercel fue sancionado o fue un caso de IA en la sombraque se refiere al uso no autorizado de herramientas de inteligencia artificial (IA) dentro de aplicaciones SaaS sin una revisión o investigación formal de TI, lo que expone a las organizaciones a riesgos no deseados. Desde entonces, AI Office Suite ha sido obsoleto por Contexto.ai.

Ciberseguridad

«Las integraciones de OAuth son útiles porque reducen la fricción», afirmó Tanium. «También son peligrosos porque pueden heredar la confianza del usuario y de la organización. Cuando los atacantes abusan de una integración aprobada, pueden evitar algunos de los controles en los que confían los equipos para comprometer directamente la cuenta».

«Lo que destaca operativamente es menos el volumen de datos expuestos y más la velocidad y la capacidad de los atacantes para enumerar los entornos internos antes de la detección. Eso cambia el trabajo de los defensores. El desafío pasa de la prevención a la rápida determinación del alcance y la reducción del radio de explosión».