Lo que revelan 2000 aplicaciones codificadas por Vibe expuestas sobre los límites de la mayoría de las pilas de seguridad – CYBERDEFENSA.MX

Shadow AI solía significar que los empleados pegaban cosas que no deberían en ChatGPT. Ahora significa algo más grande: empleados que crean aplicaciones completas con IA, las conectan a sistemas de producción y las publican en Internet abierta. Sin seguridad ni TI al tanto.

El artefacto pasó de un mensaje a un producto. La superficie de riesgo se movió con él.

En Los constructores de sombras informe (consíguelo aquí), una nueva investigación a nivel de categoría cubierta en mayo por Axios, WIRED y VentureBeat, Red Access identificó más de 380.000 activos web de acceso público en las principales plataformas de codificación de vibraciones.

Aproximadamente 5.000 parecían corporativos. Más de 2.000 de ellos tenían datos corporativos, operativos o personales confidenciales, ubicados en la web abierta, implementados sin controles de acceso básicos y, a menudo, otorgando acceso de administrador de forma predeterminada a cualquiera que alcanzara la URL. Seis continentes. Se examina cada industria. No se requiere explotación.

Dentro de las organizaciones, pasando sus auditorías mientras estas exposiciones estaban activas.

La nueva Shadow AI no se trata de indicaciones. Se trata de productos.

La codificación Vibe, el espacio más amplio de las plataformas de desarrollo impulsadas por IA donde cualquiera puede crear una aplicación funcional describiendo lo que quiere, ha comprimido lo que solía llevar meses a los equipos de ingeniería en algo que un no desarrollador puede enviar antes del almuerzo.

Un gerente de marketing crea un rastreador de campañas y lo conecta a la herramienta de BI donde se encuentran los números reales. Un gerente de operaciones crea un formulario de admisión de proveedores y lo conecta al sistema de emisión de boletos. Un equipo de finanzas crea un panel de preparación de la junta directiva y ingresa en él los datos de las facturas antes del viernes. Esas aplicaciones se conectan a sistemas de producción autorizados (CRM, ERP, herramientas de emisión de tickets, plataformas de BI) y con frecuencia se publican en la Internet abierta, con cualquier control de acceso que el creador haya configurado. A menudo, ninguno.

Las personas que hacen esto no son maliciosas. Son empleados competentes que resuelven problemas reales más rápido que su organización y hacen exactamente lo que las plataformas les invitaron a hacer. Las plataformas tampoco son villanas: ofrecen lo que pidió su audiencia original. Lo que no ha seguido el ritmo son las barreras técnicas y de comportamiento que rigen lo que sucede después de la construcción.

Esto no es Shadow IT en el antiguo sentido. La TI en la sombra estaba limitada: cuando un equipo compraba una cuenta de Trello con una tarjeta corporativa sin decírselo a nadie, los datos se guardaban dentro de un proveedor de SaaS no autorizado, pero al menos existían la identidad, los registros de auditoría y una superficie de gobernanza. Constructores de sombras invertir eso. La aplicación está diseñada a medida, los datos se cargan a medida, las integraciones son conexiones directas a sistemas de registro de producción y el artefacto a menudo se publica en Internet abierto. La plataforma debajo puede ser auditada; la aplicación construida sobre él no lo es. Está el constructor, la plataforma y la URL. ¿ÉL? Principalmente no en la habitación.

Por qué una pila de seguridad madura todavía no tiene esto en cuenta

El reflejo de un CISO que lee los números anteriores es comprobar la pila. EDR está en ejecución. DLP está configurado. CASB tiene licencia. Se han implementado firewall y SSE. Algunas organizaciones han agregado un navegador empresarial. Cada una de esas herramientas está haciendo aquello para lo que fue diseñada. La categoría se encuentra en los espacios entre ellos.

EDR ve el proceso del navegador, no la compilación que contiene. Para un agente de punto final, un Shadow Builder que utiliza una plataforma de codificación de vibración parece una actividad de navegador normal y no maliciosa: la misma forma de telemetría que alguien que lee las noticias. Cuando un EDR moderno o un navegador empresarial ve más profundamente, solo lo hace en los dispositivos que posee la organización y dentro de los navegadores que administra. Las computadoras portátiles personales, las máquinas de contratistas, los dispositivos BYOD y las pestañas del navegador personal son invisibles por definición.

DLP mira canales enumerados. Puede señalar a un usuario que pega datos regulados en un chat de IA conocido. No puede ver una aplicación codificada por vibración que se conecta mediante programación a una herramienta de BI aprobada a través de API, moviendo datos de nube a nube, evitando físicamente el punto final por completo.

CASB se creó para Shadow IT, para proveedores de SaaS con identidades reconocibles. No puede distinguir fácilmente una población ilimitada de aplicaciones personalizadas alojadas en los subdominios de una plataforma de codificación de vibración de la plataforma misma. Toda la población tiende a registrarse como un proveedor de SaaS aprobado.

Firewall y SSE ven el tráfico hacia el dominio de la plataforma pero carecen del contexto de aplicación como objeto comercial. Y la mayoría de las implementaciones de SASE/SSE son parciales; incluso las más maduras abandonan el problema del dispositivo no administrado no resuelto.

Ninguna de estas herramientas está fallando. La categoría simplemente se ubica en los espacios que la arquitectura existente deja entre capas, generando fragmentos de señal que nunca se ensamblan en una imagen única y gobernable.

Donde la visibilidad realmente tiene que vivir

La codificación vibe de un extremo a otro es un evento de sesión web. La compilación es un evento del navegador. La concesión de OAuth que vincula la nueva aplicación a un sistema empresarial autorizado es un evento del navegador. Los datos sobre los que se basa la aplicación se mueven a lo largo de la sesión. La implementación es un evento del navegador: la acción de publicación que convierte la compilación en una aplicación activa en una URL pública es un clic dentro de la misma pestaña donde sucedió todo lo demás.

Cada paso ocurre en la capa de sesión. No adyacente a él. Dentro de él.

Por lo tanto, un control ubicado en la capa de sesión ve toda la ruta de construcción, no un fragmento de ella. La plataforma utilizada. Los sistemas corporativos conectados a él y a través de qué mecanismo. Los datos entran y salen. El evento de publicación que coloca la aplicación en Internet abierto. Atribuible a una persona específica y a una instancia de aplicación específica, independientemente del navegador utilizado o de la ruta de red que tomó el tráfico. Y, lo que es más importante, independientemente de si el dispositivo es una computadora portátil corporativa o la máquina personal de un contratista.

Que hacer esta semana

Cuatro movimientos. Ninguno de ellos es una compra de tecnología.

Comience con el descubrimiento. Pregunte directamente a los empleados qué han construido. La mayoría de los Shadow Builders están haciendo un trabajo útil y no ocultan nada; el encuadre importa. Un mensaje para toda la fuerza laboral: Si ha creado una herramienta utilizando una plataforma de desarrollo de IA, cuéntenosla. No estamos auditando. estamos inventariando – llega más lejos en la primera pasada que un memorando de política o un despliegue de herramientas.

Luego mapear. Para cada aplicación que aparezca, capture a qué sistemas corporativos está conectada, cómo (OAuth, clave API, carga manual – diferentes pistas de auditoría) y si es accesible públicamente. La accesibilidad al público es la señal más viable a corto plazo.

Establecer un camino sancionado. Dale a Shadow Builders un lugar para decírtelo. Nombre las plataformas aprobadas, defina categorías de datos aceptables y establezca un estándar mínimo de autenticación. Menor fricción que la alternativa, que es que no te dicen nada.

Y luego acepte que el trabajo no es un inventario único. Se siguen creando aplicaciones codificadas en Vibe; La imagen que construyas este mes estará incompleta el próximo mes. La postura madura es un descubrimiento continuo en la capa donde realmente ocurre la actividad.

La categoría seguirá madurando. Las plataformas seguirán recalibrando los valores predeterminados. Ninguna de esas adaptaciones está terminada. La exposición existe en la mayoría de las empresas en este momento.

Red Access es la plataforma de seguridad de capa de sesión sin agentes diseñada exactamente para esto: visibilidad y gobernanza de nivel SSE en la sesión misma, en cualquier navegador y dispositivo, incluidos los no administrados. Implementable en horas. Solicita tu auditoría gratuita.

¿Encontró interesante este artículo? Este artículo es una contribución de uno de nuestros valiosos socios. Síguenos en noticias de google, Gorjeo y LinkedIn para leer más contenido exclusivo que publicamos.

Microsoft critica las divulgaciones públicas de día cero en medio de la eliminación de la cuenta de investigador de GitHub – CYBERDEFENSA.MX

Microsoft se ha pronunciado firmemente a favor de la Divulgación Coordinada de Vulnerabilidades (CVD), instando a la comunidad de investigación a compartir sus hallazgos y brindar a los proveedores afectados la oportunidad de comprender mejor el impacto y abordarlos antes de que se divulguen públicamente.

El desarrollo se produce después de que un investigador llamado Chaotic Eclipse (también conocido como Nightmare-Eclipse) revelara detalles de múltiples vulnerabilidades de día cero que afectan a múltiples componentes de Windows, incluidos Defender y BitLocker, durante el último mes, citando una falla en el manejo por parte de Microsoft del proceso de divulgación de vulnerabilidades.

«En las últimas semanas se han revelado públicamente varias vulnerabilidades de día cero», afirma el gigante tecnológico. dicho. «Los detalles de estas vulnerabilidades no se compartieron con Microsoft antes de su lanzamiento y las revelaciones ponen a nuestros clientes en riesgos innecesarios».

Ciberseguridad

«En respuesta al riesgo innecesario creado por estas divulgaciones, nuestros equipos de seguridad han estado trabajando día y noche para comprender el impacto, proteger a nuestros clientes y desarrollar actualizaciones de seguridad».

Las vulnerabilidades incluyen BlueHammer (CVE-2026-33825), RedSun (CVE-2026-41091), UnDefend (CVE-2026-45498), YellowKey (CVE-2026-45585), GreenPlasma y MiniPlasma. Tras la divulgación, BlueHammer, RedSun y UnDefend han sido objeto de explotación activa en la naturaleza.

Microsoft dijo que se opone «firmemente» a tales revelaciones descoordinadas y que poner un código de prueba de concepto para vulnerabilidades sin parches puede tener «consecuencias en el mundo real» cuando terminan en manos de malos actores.

«Invitamos a diversas perspectivas que ayuden a la comunidad de seguridad a trabajar junta para proteger a todos. Nos damos cuenta de que no siempre estaremos de acuerdo en todo, pero estamos comprometidos con la transparencia y continuamos creando oportunidades para el diálogo», añadió el gigante tecnológico.

«Estas conversaciones ocurren en eventos de apreciación de investigadores, conferencias de seguridad y el trabajo diario que hacemos juntos para comprender y abordar las vulnerabilidades».

Se dice que las consecuencias de estas revelaciones llevaron a GitHub a eliminar la cuenta del investigador la semana pasada. Aunque el código de explotación de las seis vulnerabilidades se cargó posteriormente en GitLab, el cuenta recién creada desde entonces ha sido bloqueado.

Ciberseguridad

«Déjame aclarar esto: cuando te pedí activamente que te comunicaras conmigo, te negaste, me humillaste y te aseguraste de insultarme frente a la gente», dijo el investigador. dicho en una publicación publicada durante el fin de semana.

«Me difamas en público con tu aviso CVE-2026-45585 a pesar de que literalmente borraste la cuenta de Microsoft con la que solía informarte de errores y no recibí ningún centavo por hacerlo y todavía felizmente me comportaba como un idiota. ¿Ahora tienes la cortesía de marcar mi cuenta de GitHub y borrarla del público, así de simple? ¿Le estás demostrando a todos que [sic] «Estoy escalando activamente este conflicto, pero ya no te lo ruego».

El investigador también dijo que tienen la intención de publicar algo el 14 de julio de 2026 que «asegurará que sus huesos estén destrozados ese día».

OpenAI anuncia planes de salvaguardia de ciberseguridad y interferencia electoral para las elecciones intermedias de 2026

OpenAI elogió el miércoles sus planes para salvaguardar la información y ayudar a los defensores de la ciberseguridad en las elecciones intermedias de 2026, incluido el trabajo para combatir los deepfakes y otras formas de uso indebido de la inteligencia artificial.

El anuncio se basa en los compromisos de las principales empresas de tecnología en 2024, incluida OpenAI, para proteger las elecciones de la interferencia electoral infundida por la IA, esfuerzos que algunos pensaron que no eran suficientes. Agencias gubernamentales, institutos no gubernamentales y otros han advertido cada vez más sobre la capacidad de la IA para tener un impacto negativo en las elecciones, incluso cuando anuncian su potencial para el bien.

El plan de OpenAI tiene cinco pilares: difundir información confiable sobre la votación y los resultados electorales, ayudar con la ciberseguridad, marcar los deepfakes con marcas de agua, hacer cumplir políticas que prohíban a los usuarios implementar sus herramientas para interferir en las elecciones y eliminar los sesgos políticos en sus modelos.

OpenAI destacó que ha puesto a disposición de los funcionarios electorales su marco agente de seguridad Codex y su marco de acceso confiable para cibernética, y estaba informando a la Asociación Nacional de Secretarios de Estado y a la Asociación Nacional de Directores Electorales Estatales sobre sus herramientas.

«Este es un momento importante para los defensores cibernéticos de todas las industrias, y creemos que la IA desempeña un papel fundamental en el fortalecimiento de la infraestructura digital, incluidos los sistemas que respaldan las elecciones», dijo la compañía. «OpenAI está comprometido a desarrollar resiliencia en toda la infraestructura, incluso en formas que apoyen la ejecución de las elecciones».

Algunos elementos de los planes de OpenAI no son tanto nuevos como tomar piezas de otros anuncios y juntarlas en uno, como reiterar la asociación de la semana pasada con SynthID para agregar marcas de agua a las imágenes generadas con ChatGPT para ayudar a evaluar si algo es real o un deepfake.

Un elemento nuevo del anuncio del miércoles es que OpenAI se ha asociado con Associated Press para compartir datos electorales.

Un experto en seguridad electoral acogió con satisfacción el anuncio de OpenAI.

«Dada la prevalencia y amplificación de la desinformación sobre nuestras elecciones, que a veces proviene de líderes de altos cargos, siempre es bueno que las plataformas y los servicios acepten su obligación de entregar información precisa a los usuarios», dijo a CyberScoop David Becker, director ejecutivo del Centro de Innovación e Investigación Electoral. «Parece que OpenAI está haciendo eso con este anuncio. Espero que otras plataformas también asuman esta responsabilidad».

Tim Starks

Escrito por Tim Starks

Tim Starks es reportero senior de CyberScoop. Sus paradas anteriores incluyen trabajar en The Washington Post, POLITICO y Congressional Quarterly. Originario de Evansville, Indiana, se ocupa de la ciberseguridad desde 2003. Envíe un correo electrónico a Tim aquí: tim.starks@cyberscoop.com.

Las campañas de Grandoreiro Malware y BTMOB RAT se dirigen a usuarios de Windows y Android – CYBERDEFENSA.MX

América Latina y Europa se convierten en el objetivo de dos campañas de troyanos bancarios diseñados para infectar dispositivos Windows y Android con malware Grandoreiro y BTMOB, respectivamente.

Esto es según nuevos hallazgos de WatchGuard y ESET, que han observado que las dos familias de malware se utilizan para identificar empresas en España, Portugal y México, así como usuarios de dispositivos móviles en Brasil.

La campaña Grandoreiro «utiliza la técnica DLL Side-Loading abusando de cuatro software diferentes, apuntando a bancos en Portugal», dijo el investigador de WatchGuard Euler Neto. dicho.

Activo desde 2016, Grandoreiro es un malware bancario en evolución activa que es capaz de robar credenciales asociadas con miles de instituciones financieras en 45 países y territorios. Por lo general, se distribuye a través de correos electrónicos de phishing, instruyendo a los destinatarios a hacer clic en enlaces incompletos.

A pesar de algunos arrestos e intentos de las autoridades brasileñas de desmantelar su infraestructura a principios de 2024, el malware ha seguido ampliando su alcance, al tiempo que incorpora comprobaciones CAPTCHA para resistir el análisis.

Se descubrió que la última campaña señalada por WatchGuard aprovecha la carga lateral de DLL para lanzar DLL desarrolladas en Delphi 11, un lenguaje de programación comúnmente utilizado para malware dirigido a la región. Se ha descubierto que dos de las DLL (mingwm10.dll y libwebp.dll) incorporan sgcWebSocketsuna biblioteca de WebSocket y comunicación en tiempo real, para comunicaciones peer-to-peer (P2P) y WebRTC.

Ciberseguridad

«Las DLL asociadas con este caso utilizan las utilidades de recorrido de sesión para NAT (ATURDIR), que es un protocolo que ayuda a los dispositivos detrás de una NAT a descubrir su dirección IP pública y número de puerto, lo que permite la comunicación entre pares», explicó WatchGuard.

«La ventaja para los actores de amenazas de utilizar tráfico de conferencias web en sus campañas se debe a que este tráfico es ruidoso, difícil de monitorear y a que WebRTC se usa comúnmente en todas las principales plataformas de conferencias web».

Otras dos DLL asociadas con la campaña son libffi-6.dll y libpng15.dll, que utilizan Interactive Connectivity Establishment (HIELO) protocolo en lugar de STUN para lograr el mismo objetivo. Estos ficheros hacen referencia específica a bancos e instituciones financieras que operan en Portugal, como Abanca, Banco de Portugal, BBVA PT, Caixa Geral Depositos y Santander, entre otros. También son objetivos Revolut y Wise.

WatchGuard también dijo que identificó otra campaña en el que se utilizan correos electrónicos de phishing para entregar un archivo ZIP alojado en Mediafire. El archivo contiene un script de Visual Basic ofuscado que es responsable de iniciar un ejecutable, que muestra un mensaje que solicita a los usuarios que actualicen Adobe Reader haciendo clic en un botón incrustado en la alerta.

Al hacerlo, se activa una serie de comprobaciones destinadas a evitar la detección y complicar el análisis de malware, antes de lanzar la carga útil final para robar información bancaria y datos confidenciales. Algunas de las tácticas se superponen con una campaña anterior de Grandoreiro detallada por Kaspersky en octubre de 2024.

«La historia más importante aquí no es sólo que Grandoreiro todavía esté activo», dijo WatchGuard. «El problema es que los grupos de amenazas motivados financieramente continúan adaptándose rápidamente, reutilizando servicios legítimos y escondiéndose dentro de patrones de tráfico en los que muchas organizaciones ya pueden confiar».

«Al combinar phishing, carga lateral de DLL, componentes relacionados con WebRTC, abuso de servicios en la nube y comprobaciones antianálisis, estas campañas muestran cómo el malware bancario se está volviendo más difícil de detectar solo con defensas a nivel de superficie».

BTMOB ofrece herramientas de campaña listas para usar

La divulgación coincide con un informe de ESET sobre BTMOB, un troyano de acceso remoto (RAT) de Android que surgió por primera vez en febrero de 2025 con capacidades para desbloquear dispositivos, capturar capturas de pantalla, registrar pulsaciones de teclas, automatizar el robo de credenciales mediante inyecciones de HTML cuando se abren ciertas aplicaciones y habilitar el control remoto. Una iteración posterior introducido la capacidad de capturar PIN de Alipay.

«El RAT también se vende con una interfaz de creación de APK, lo que permite a cualquiera generar nuevas cargas útiles y adaptar señuelos de phishing para regiones específicas con rapidez y sin escribir ningún código», dijo el investigador de ESET Daniel Cunha Barbosa. dicho.

Estas herramientas listas para usar reducen aún más el tiempo y el esfuerzo necesarios para realizar un compromiso completo del dispositivo. El método principal a través del cual se propaga el malware es a través de la ingeniería social, donde a los usuarios se les envían enlaces a sitios web falsos que se hacen pasar por servicios de transmisión por secuencias o plataformas de minería de criptomonedas.

Desde esos sitios, las víctimas son dirigidas a listados falsos de aplicaciones de Google Play Store que las engañan para que instalen un archivo de paquete de Android (APK) que contiene el malware. Una vez instalado, el malware busca permisos para utilizar los servicios de accesibilidad de Android y luego los aprovecha para otorgarse acceso adicional al sistema sin ninguna interacción del usuario.

Se cree que BTMOB es el sucesor de las familias CraxsRAT, CypherRAT y SpySolr. En mayo de 2026, la última versión del malware es la 4.5.5 y afirma ofrecer protección APK mejorada y compatibilidad con las últimas actualizaciones de Google Play.

«Esta actualización tiene que ver con la velocidad y la estabilidad», un perfil X supuestamente vinculado al malware al corriente el 1 de mayo de 2026. «Hemos ampliado nuestra infraestructura y perfeccionado el constructor para mantenerlo a la vanguardia de los últimos parches de seguridad móvil».

El troyano es anunciado por un actor de amenazas llamado EVLF (@craxso) por un precio de 700 dólares al mes. Según un vídeo de YouTube compartido según el autor del malware el 1 de mayo de 2026, una licencia de por vida vale 1200 dólares. El código fuente completo del servidor está disponible por 7.000 dólares, lo que permite a los clientes alojar los paneles de comando y control (C2) en su propia infraestructura.

Tan recientemente como esta semana, el perfil X también compartió un enlace a un Artículo mediano sobre «cómo BTMOB RAT está convirtiendo los teléfonos Android en armas controladas remotamente» y ha estado «evolucionando rápidamente» desde principios de 2025.

«Se cuela a través de sitios de phishing, capta servicios de accesibilidad y convierte su teléfono en una marioneta», se lee en el artículo. «Los piratas informáticos observan tu pantalla en vivo. Roban datos bancarios. Incluso extraen criptomonedas en segundo plano mientras navegas por Instagram».

Ciberseguridad

Curiosamente, el artículo fue publicado por una cuenta denominada «Desarrollador principal de CraxsRAT». La biografía de la cuenta afirma que es un «cibercriminal hábil e ingenioso que construyó una rentable empresa de cibercrimen vendiendo malware RAT altamente avanzado a otros actores de amenazas».

El hecho de que BTMOB se venda bajo un modelo de malware como servicio (MaaS) corre el riesgo de reducir la barrera de entrada para actores de amenazas menos sofisticados. Esto se ve agravado por informes de que versiones filtradas ya están circulando en foros clandestinos y Telegram, lo que aumenta el riesgo de abuso por parte de imitadores y otros aspirantes a delincuentes.

«El acceso rara vez permanece contenido para siempre, y la herramienta puede trasladarse a mercados secundarios mediante la reventa, el trueque o el intercambio dentro de grupos cerrados», dijo ESET. «Las familias de malware competidoras también pueden copiar algunos elementos que facilitan la personalización de la carga útil y la gestión de campañas para los delincuentes menos hábiles».

La empresa italiana de ciberseguridad D3Lab, en un análisis del kit de herramientas de desarrollo BTMOB RAT filtrado y publicado en diciembre de 2025, dijo que incluía el código fuente de la carga útil de Android, su cuentagotas, un entorno de creación, el panel del operador para Windows, el backend C2 y todas las dependencias de software necesarias para implementar la plataforma.

«La filtración de BTMOB proporciona una perspectiva poco común sobre el funcionamiento interno de un ecosistema moderno de Android RAT como servicio», D3Lab anotado En el momento. «Demuestra que el actor de amenazas opera no simplemente como un desarrollador que vende un conjunto de herramientas, sino como un proveedor de servicios que impone licencias, autenticación y control de versiones a sus clientes».

Las recomendaciones de AI Chatbot redirigen a los usuarios a sitios de malware de criptojacking – CYBERDEFENSA.MX

Microsoft ha advertido sobre una campaña activa de criptojacking que utiliza interacciones de chatbots de inteligencia artificial (IA) como mecanismo para mostrar sitios de descarga maliciosos.

«Esta técnica de entrega emergente extiende la ingeniería social más allá de los resultados de búsqueda convencionales y aumenta la visibilidad de las recomendaciones de software malicioso», dijeron expertos de Microsoft Defender y el equipo de investigación de seguridad de Microsoft Defender. dicho en un informe publicado el martes.

La actividad, según el gigante tecnológico, se hace pasar por utilidades legítimas del sistema como CrystalDiskInfo, HWMonitor, Display Driver Uninstaller, FurMark, K-Lite Codec Pack y PDFgear, probablemente en un intento de apuntar a usuarios que poseen GPU de alto rendimiento. La idea es centrarse en comprometer sistemas con mayor valor minero que infectar indiscriminadamente una gran cantidad de máquinas, añadió.

Los objetivos de la campaña no tienen una motivación meramente financiera. También se ha descubierto que los actores de amenazas establecen acceso remoto persistente a hosts comprometidos a través de implementaciones de ScreenConnect, que luego podrían aprovecharse para actividades posteriores, como robo de datos, movimiento lateral o ransomware.

La cadena de ataque es más deliberada que otros esfuerzos típicos de minería de criptomonedas, y opta estratégicamente por puntos finales que ayudan a maximizar el rendimiento de la minería de GPU por dispositivo comprometido. El fabricante de Windows dijo que detectó y bloqueó la actividad asociada con la campaña.

Ciberseguridad

Todo comienza cuando los usuarios buscan utilidades de sistema confiables y software de monitoreo de hardware en los motores de búsqueda, que muestran sitios maliciosos que han sido manipulados mediante técnicas como el envenenamiento por optimización de motores de búsqueda (SEO). Las iteraciones posteriores observadas en abril de 2026 indican que los usuarios son dirigidos a estos sitios no a través de los resultados de los motores de búsqueda, sino a través de interacciones con herramientas basadas en modelos de lenguaje grande (LLM).

«En estos casos, a los usuarios que consultaban a los chatbots de IA para obtener recomendaciones de descarga de software se les presentaban enlaces a dominios controlados por atacantes dentro de las respuestas generadas», dijo Microsoft. «Si bien este comportamiento se basa en patrones observados y fuentes de datos correlacionadas, es consistente con técnicas emergentes en el envenenamiento de resultados de búsqueda de IA, lo que representa una extensión del envenenamiento de SEO tradicional más allá de los motores de búsqueda convencionales».

Cada uno de estos sitios contiene un botón de descarga destacado que recupera un archivo ZIP de un subdominio de gleeze específico de la campaña.[.]com, que está alojado en una infraestructura asociada con Dynu, un proveedor de DNS dinámico utilizado frecuentemente por actores de amenazas. Se han identificado más de 150 dominios maliciosos que sirven a las herramientas maliciosas.

El archivo ZIP descargado contiene un ejecutable legítimo junto con una DLL fraudulenta («autorun.dll») que se descarga cuando el usuario inicia el binario. La DLL está diseñada para instalar una segunda DLL maliciosa llamada «vcredist_x64.dll» usando «msiexec.exe». El archivo es un instalador empaquetado para el software ScreenConnect.

Una vez instalado ScreenConnect, el cliente intenta continuamente establecer contacto con un servidor controlado por un atacante ubicado en «193.42.11[.]108.» La sesión de ScreenConnect sirve entonces como conducto para un ejecutable llamado «SimpleRunPE.exe».

El binario es responsable de establecer la persistencia en el host mediante claves de ejecución del registro y tareas programadas, configurar exclusiones de Microsoft Defender, ejecutar comprobaciones antianálisis y emplear el proceso de vaciado para iniciar el código de minería bajo un binario confiable firmado por Microsoft.

En compromisos seleccionados, en lugar de depender de la funcionalidad de transferencia de archivos de ScreenConnect para descartar el binario, se utiliza un script de PowerShell para recuperar el binario de una unidad remota, almacenarlo localmente como «vlc.exe» para pasar desapercibido, crear una tarea programada para iniciarlo y luego eliminarlo.

El binario hueco, por su parte, se comunica con el servidor del atacante, transmite amplia información del host, descarga el archivo minero apropiado en tiempo de ejecución y lo ejecuta. El malware admite tres programas mineros: gminer, lolMiner y SRBMiner-MULTI.

Además, el binario recrea los artefactos de persistencia para garantizar una presencia continua y reconfigura las exclusiones de Defender en caso de que se eliminen. También está atento a los procesos en ejecución y procede a finalizar inmediatamente el minero si se detecta alguno de los siguientes procesos:

  • taskmgr.exe (Administrador de tareas de Windows)
  • Processhacker.exe, Processhacker2.exe (Hacker de procesos)
  • procexp.exe, procexp64.exe (Explorador de procesos)
  • systeminformer.exe (Informador del sistema)

«Esta combinación de entrega asistida por IA, suplantación de software y acceso persistente resalta cómo los actores de amenazas están adaptando estrategias de ingeniería social y monetización al comportamiento de los usuarios modernos», dijo Microsoft.

La divulgación se produce días después de que Microsoft detallara cómo un actor de amenazas desconocido comprometió un dispositivo de firewall F5 BIG-IP con acceso a Internet y abusó de relaciones de confianza para pasar a un host interno de Linux, destacando la explotación continua de los dispositivos de borde con acceso a Internet como puntos de acceso iniciales.

El host Linux, dijo la compañía, permitió al atacante realizar un reconocimiento completo y moverse lateralmente a un servidor Atlassian Confluence vulnerable, aunque los intentos de ejecutar código remoto a través de fallas de seguridad sin parches en el software no tuvieron éxito.

Ciberseguridad

Como una forma de eludir estas restricciones, se dice que el actor de amenazas configuró un servidor FTP en el host Linux inicial utilizando Python. módulo ftplib para transferir una herramienta de escaneo personalizada al servidor de Confluence y luego obtuvo credenciales para la autenticación posterior en la infraestructura de Windows. A esto le siguieron los ataques de retransmisión Kerberos y la explotación de CVE-2025-33073.

«A partir de ahí, el actor de la amenaza comprometió una aplicación SaaS vulnerable y aprovechó sus credenciales para realizar ataques de autenticación de estilo retransmisión contra Active Directory», dijo. dicho.

«En este incidente, el actor de amenazas se autenticó en un servidor Linux a través de SSH usando una cuenta privilegiada. El actor de amenazas mantuvo este nivel de acceso durante toda la actividad observada sin establecer mecanismos explícitos de persistencia, lo que subraya el riesgo que representan las identidades con privilegios excesivos con derechos sudo».

A principios de este mes, Microsoft también arrojó luz sobre otra intrusión en la que los atacantes abusaron de relaciones operativas confiables y procesos de autenticación para establecer un acceso duradero, aprovechando un proveedor de servicios de TI externo comprometido y herramientas legítimas de administración de TI para orquestar una campaña encubierta centrada en el acceso a largo plazo y el robo de credenciales.

«Los proveedores de servicios externos y las herramientas de gestión integrada pueden convertirse en lagunas en la aplicación de la ley cuando la visibilidad es limitada o se asume la validación. Los actores de amenazas entienden esto», Redmond dicho. «Aprovechan componentes legítimos, rutas de actualización confiables e integraciones aprobadas para anclarse dentro de entornos que parecen compatibles en la superficie».

«Los defensores deben adoptar una postura de verificación deliberada. Confíe en sus proveedores y herramientas, pero valide su comportamiento dentro de su entorno. Las organizaciones que operan en sectores sensibles deben asumir que los actores de amenazas con este nivel de habilidad continuarán refinando el abuso de terceros, la interceptación de credenciales y los mecanismos de persistencia sigilosos para mantener el acceso estratégico».

La Casa Blanca traza un nuevo rumbo para las agencias federales y el registro de ciberseguridad

La Casa Blanca ha actualizado las reglas para que las agencias federales mantengan registros de actividades cibernéticas importantes en sus redes, promocionándolas como una medida para reducir la burocracia y centrarse en cómo han evolucionado los riesgos de ciberseguridad.

El memorando de la Oficina de Gestión y Presupuesto, publicado el viernes, reemplaza un memorando de 2021 firmado por el entonces presidente Joe Biden. Continúa las revisiones que el presidente Donald Trump ha realizado a las directrices federales de ciberseguridad bajo su predecesor.

La nueva nota, M-26-14asiente con la cabeza a las intenciones del memorando anterior, M-21-31, diciendo que “la implementación de ese memorando mejoró las capacidades fundamentales de todas las agencias” para establecer estándares para el registro y mejorar el mantenimiento de registros de las agencias con el fin de detectar y responder a ataques cibernéticos.

«Sin embargo, algunos requisitos, como la retención de grandes cantidades de datos de registro sin una utilidad clara, no resultaron ni operativamente viables ni rentables para la mayoría de las agencias», afirma el memorando actualizado de la semana pasada. «Para abordar estas ineficiencias y el entorno de amenazas cibernéticas en evolución, este memorando ordena a las agencias que empleen un enfoque de registro priorizado y basado en riesgos».

ha habido llamadas por la idea de actualizar el memorando de 2021, y un observador elogió la nueva versión a CyberScoop. Otro analista, sin embargo, cuestionó cuánto daño podría causar la administración Trump al rescindir el memorando anterior antes de tener todas las directivas del nuevo memorando en vigor.

Una directiva es que la Agencia de Seguridad de Infraestructura y Ciberseguridad desarrolle una “arquitectura de referencia de registro” dentro de 90 días que priorice los objetivos de realizar un monitoreo continuo de eventos y permitir investigaciones de análisis forenses después de un compromiso conocido o sospechado.

Las agencias tendrían otros 90 días para presentar un plan de tala que se adhiera a esos principios. El memorando también establece un nuevo modelo para medir el progreso de la agencia en la implementación. Múltiples organismos de control gubernamentales han concluido que agencias no nos reunimos los puntos de referencia del memorando anterior.

El nuevo memorando «se centra en la detección de amenazas en tiempo real y la capacidad de investigar y recuperarse después de un ciberataque», dijo a CyberScoop John Harmon, vicepresidente regional de soluciones cibernéticas de Elastic. «Ofrece a las agencias la flexibilidad de crear arquitecturas de registro que se ajusten a su misión específica».

Harmon también elogió el reconocimiento en el memorando de los riesgos de la inteligencia artificial para la ciberseguridad y el modelo de madurez revisado.

Pero Nick Leiserson, vicepresidente senior de políticas del grupo de expertos del Instituto de Seguridad y Tecnología, dijo que el momento del memorando de reemplazo y la rescisión del memorando anterior dará a las agencias una razón para no presupuestar y priorizar la tala durante un período de tiempo que suma seis meses o más.

“Pasar de eso a nada no es ideal, y eso es esencialmente lo que esto está haciendo”, dijo a CyberScoop Leiserson, quien trabajó en la Oficina del Director Cibernético Nacional de la administración Biden. «Esto quiere decir 'Estamos rescindiendo 21-31 ahora mismo'. No tendrá ninguna orientación nueva durante al menos 90 días, cuando CISA publique esta arquitectura de referencia de registro, y no me queda claro por qué desagregaría eso y no publicaría las dos cosas al mismo tiempo».

Tim Starks

Escrito por Tim Starks

Tim Starks es reportero senior de CyberScoop. Sus paradas anteriores incluyen trabajar en The Washington Post, POLITICO y Congressional Quarterly. Originario de Evansville, Indiana, se ocupa de la ciberseguridad desde 2003. Envíe un correo electrónico a Tim aquí: tim.starks@cyberscoop.com.

Microsoft parchea el defecto CVE-2026-45659 de SharePoint RCE en todas las versiones del servidor – CYBERDEFENSA.MX

Microsoft ha implementado actualizaciones para corregir una vulnerabilidad de ejecución remota de código que afecta a SharePoint y que podría ser explotada por delincuentes en ataques sin que sea necesario cumplir ninguna condición especializada.

La vulnerabilidad, rastreada como CVE-2026-45659tiene una puntuación CVSS de 8,8. Se le ha asignado una gravedad importante.

«La deserialización de datos que no son de confianza en Microsoft Office SharePoint permite a un atacante autorizado ejecutar código a través de una red», dijo Microsoft en un aviso publicado la semana pasada.

Microsoft señaló que la vulnerabilidad podría ser activada por cualquier atacante autenticado y que no requiere administrador ni otros privilegios elevados.

«En un ataque basado en red, un atacante autenticado, que tiene un mínimo de permisos de miembro del sitio (PR:L), podría ejecutar código de forma remota en SharePoint Server», añadió el fabricante de Windows.

Ciberseguridad

Microsoft le dio crédito a un investigador llamado MEOW por descubrir e informar la falla. Se han publicado actualizaciones para las siguientes versiones:

El mes pasado, Microsoft publicó correcciones para una vulnerabilidad de suplantación de identidad que afectaba a Microsoft SharePoint Server (CVE-2026-32201, puntuación CVSS: 6,5) y que, según dijo, había sido explotada en estado salvaje.

Aunque el gigante tecnológico señala que es menos probable que CVE-2026-45659 sea explotado, es esencial que los usuarios apliquen las correcciones necesarias para una protección óptima, particularmente si se considera el hecho de que los atacantes han utilizado repetidamente varias fallas en la plataforma colaborativa a lo largo de los años.

El jefe de CISA se preocupa por las vulnerabilidades del código abierto y las mejoras de seguridad retrasadas

Asegurar parte de la tecnología de código abierto que sirve como columna vertebral de toda la infraestructura digital moderna requerirá algunas “decisiones difíciles” en medio de una ola de ataques de malware, dijo el jueves el líder de la Agencia de Seguridad de Infraestructura y Ciberseguridad.

«La comunidad de código abierto es una que me preocupa especialmente cuando empezamos a pensar en una rápida escalada del descubrimiento de vulnerabilidades», dijo el director interino Nick Andersen, haciendo referencia una caricatura sobre cómo las tecnologías clave que sustentan Internet a menudo son mantenidas por una sola persona.

En un ataque reciente, un pirata informático secuestró la cuenta de un único responsable de un proyecto de código abierto para publicar actualizaciones maliciosas para axios, popular entre los desarrolladores de software, lo que aumentó el potencial de ataques que podrían extenderse más ampliamente. TeamPCP, un presunto grupo de piratería norcoreano, ha estado en una ola de ataques de código abierto.

«Aquí hay una tremenda oportunidad para rediseñar áreas… para hacer inversiones en áreas donde sabemos que nos han faltado, y simplemente forzar que se tomen algunas decisiones de seguridad difíciles… donde la gente pensaba que su perfil de riesgo era diferente de lo que es», dijo Andersen. «Vemos la escalada en términos de velocidad, escala y velocidad del descubrimiento de vulnerabilidades hasta el uso de armas y la explotación».

CISA ha estado trabajando con la industria y otros «para modificar nuestro enfoque de gestión de vulnerabilidades, modificar nuestro enfoque de divulgación coordinada de vulnerabilidades, modificar nuestro enfoque de remediación, con el entendimiento explícito de que simplemente no podremos seguir utilizando los mecanismos tradicionales», dijo Andersen, hablando en el Foro Nacional de Innovación Cibernética en Washington, DC.

El gobierno y el sector privado pueden trabajar juntos para identificar las mayores amenazas y luego brindarles el nivel adecuado de atención, dijo. Por parte del gobierno federal, eso significa trabajar para tener una imagen completa del grado de dependencia de las tecnologías de código abierto.

En general, Estados Unidos ha pospuesto demasiadas mejoras de seguridad necesarias, afirmó Andersen.

“Ya sea que se mire al sector privado o a nuestros gobiernos y las redes y sistemas del sector público que apoyamos, existe una enorme cantidad de deuda técnica”, dijo. No hemos realizado la inversión necesaria para poder asegurarnos fácilmente en el futuro”.

Tim Starks

Escrito por Tim Starks

Tim Starks es reportero senior de CyberScoop. Sus paradas anteriores incluyen trabajar en The Washington Post, POLITICO y Congressional Quarterly. Originario de Evansville, Indiana, se ocupa de la ciberseguridad desde 2003. Envíe un correo electrónico a Tim aquí: tim.starks@cyberscoop.com.

Las autoridades europeas desmantelan un prolífico servicio VPN contra delitos cibernéticos

Las autoridades europeas derribaron un destacado servicio de red privada virtual y arrestó al presunto administrador detrás de una operación que los ciberdelincuentes utilizaban para robar datos, cometer fraudes y ataques de ransomware, dijo el jueves Europol.

La primera VPN, que se promocionó en foros de cibercrimen de habla rusa, ganó popularidad por brindar servicios que permitían a los usuarios ocultar su infraestructura e identidades. Los funcionarios dijeron que el servicio estaba arraigado en el mundo del cibercrimen y apareció en casi todas las investigaciones recientes importantes sobre delitos cibernéticos con la ayuda de Europol.

«Durante años, los ciberdelincuentes vieron este servicio VPN como una puerta de entrada al anonimato», dijo en un comunicado Edvardas Šileris, jefe del Centro Europeo de Ciberdelincuencia de Europol.

«Creían que eso los mantendría fuera del alcance de las fuerzas del orden», añadió Šileris. «Esta operación demuestra que están equivocados. Desconectarla elimina una capa crítica de protección de la que dependían los delincuentes para operar, comunicarse y evadir la aplicación de la ley».

La operación se extendió durante dos días a principios de esta semana, encabezada por Francia y los Países Bajos, con el apoyo de Europol, Eurojust y ocho países más.

Las autoridades dijeron que arrestaron al presunto administrador y registraron su residencia en Ucrania, pero se negaron a nombrar a la persona. Los funcionarios también desmantelaron 33 servidores vinculados al servicio y confiscaron múltiples dominios, incluidos 1vpns.com, 1vpns.net y 1vpns.org.

Los investigadores obtuvieron la base de datos de usuarios de First VPN e identificaron conexiones VPN utilizadas por presuntos ciberdelincuentes. La inteligencia recopilada durante la operación descubrió miles de usuarios vinculados al delito cibernético y formó pistas adicionales relacionadas con ataques de ransomware y esquemas de fraude, dijeron los funcionarios.

Europol dijo que los usuarios de First VPN fueron notificados del cierre y advirtieron que las autoridades ahora conocen sus identidades.

Las autoridades francesas y holandesas comenzaron a investigar seriamente a First VPN en noviembre de 2023 y compartieron evidencia con 16 países para coordinar el análisis de datos y respaldar otras investigaciones en curso. Los funcionarios de múltiples jurisdicciones están utilizando la inteligencia recopilada durante la operación para ayudar en 21 investigaciones adicionales a nivel mundial.

Matt Kapko

Escrito por Matt Kapko

Matt Kapko es reportero de CyberScoop. Su ámbito incluye delitos cibernéticos, ransomware, defectos de software y (mala) gestión de vulnerabilidades. El californiano de toda la vida comenzó su carrera periodística en 2001 con paradas anteriores en Cybersecurity Dive, CIO, SDxCentral y RCR Wireless News. Matt tiene una licenciatura en periodismo e historia de la Universidad Estatal de Humboldt.

El malware Showboat Linux ataca a las telecomunicaciones de Oriente Medio con la puerta trasera proxy SOCKS5 – CYBERDEFENSA.MX

Investigadores de ciberseguridad han revelado detalles de un nuevo malware para Linux denominado Barco con teatro a bordo que se ha utilizado en una campaña dirigida a un proveedor de telecomunicaciones en el Medio Oriente desde al menos mediados de 2022.

«Showboat es un marco modular post-explotación diseñado para sistemas Linux, capaz de generar un shell remoto, transferir archivos y funcionar como un proxy SOCKS5», dijo Lumen Technologies Black Lotus Labs en un informe compartido con The Hacker News.

Se evalúa que el malware ha sido empleado por al menos uno, y posiblemente más, grupos de actividad de amenazas afiliados a China, con correlaciones identificadas entre los nodos de comando y control (C2) y las direcciones IP geolocalizadas en Chengdu, la ciudad capital de la provincia china de Sichuan.

Esto coloca a Showboat junto con otros marcos compartidos como PlugX, ShadowPad y NosyDoor que han sido utilizados por múltiples grupos de China-nexus. Esta «agrupación de recursos» refuerza la presencia de un intendente digital en el que los actores de amenazas patrocinados por el estado de China han confiado para proporcionarles las herramientas necesarias.

El punto de partida de la investigación fue un binario ELF que se subió a VirusTotal en mayo de 2025, y la plataforma de escaneo de malware lo clasificó como una sofisticada puerta trasera de Linux con capacidades similares a las de un rootkit. Kaspersky está rastreando el artefacto como EvaRAT.

Ciberseguridad

El malware está diseñado para contactar a un servidor C2, recopilar información del sistema y transmitir la información al servidor en un campo PNG como una cadena cifrada y codificada en Base64. También está equipado para cargar y descargar archivos hacia y desde la máquina host, ocultar su presencia de la lista de procesos y administrar servidores C2.

Para ocultarse en la máquina host, Showboat recupera un fragmento de código alojado en Pastebin. La pasta se creó el 11 de enero de 2022. Además, el malware puede buscar otros dispositivos y conectarse a ellos a través del proxy SOCKS5. Esto sugiere que el objetivo principal de Showboat es establecer un punto de apoyo en los sistemas comprometidos.

«Esto permitiría a los atacantes interactuar con máquinas que no están expuestas públicamente a Internet y sólo son accesibles a través de la LAN», dijo Black Lotus Labs.

Un análisis más profundo de la infraestructura ha descubierto dos víctimas: un proveedor de servicios de Internet (ISP) con sede en Afganistán y otra entidad desconocida ubicada en Azerbaiyán. Un clúster C2 secundario que utiliza certificados X.509 similares a los del servidor C2 original ha descubierto dos posibles compromisos en EE. UU. y uno en Ucrania.

«Mientras que algunos actores de amenazas utilizan cada vez más herramientas nativas y sigilosas del sistema para evadir la detección, otros todavía implementan implantes de malware persistentes», dijo el investigador de Black Lotus Labs, Danny Adamitis. «La presencia de tales amenazas debe tomarse como una señal de alerta temprana, que indica la posibilidad de que se produzcan problemas de seguridad más amplios y graves dentro de las redes afectadas».