Los agentes de inteligencia artificial de Android de código abierto podrían permitir que el texto de la pantalla invisible ejecute código en las PC host

Una aplicación de Android que puede dibujar sobre otras ventanas y escribir en un almacenamiento compartido puede enviar instrucciones al agente de inteligencia artificial que maneja ese teléfono, en un texto que ningún ojo humano verá jamás. Dos pasos más y la misma aplicación ejecutará comandos en la PC que controla al agente.

Los investigadores demostraron esa cadena, además de otros seis ataques, contra cinco marcos de agentes móviles de código abierto: AppAgent, AppAgentX, Mobile-Agent-v3, Open-AutoGLM y MobA. Todos cayeron al menos a seis de los siete.

El papel subió en arXiv el 1 de julio y fue revisado el 14 de julio. Los autores están en la Universidad Simon Fraser, la Universidad China de Hong Kong, la Universidad de Shandong y el Laboratorio Xingtu de la empresa de seguridad china QAX.

Nada aquí tiene un CVE, y el primer autor Zidong Zhang dijo Las noticias de los piratas informáticos el equipo no tiene evidencia de que las técnicas se hayan utilizado fuera de un entorno controlado. Hacker News revisó los cinco marcos y encontró las rutas de captura de pantalla, la llamada de shell y el respaldo de transmisión que el periódico describe todavía en sus ramas principales a partir del 17 de julio.

Zhang dijo que el equipo envió un correo electrónico privado a los mantenedores afectados antes de publicar la preimpresión y «no ha recibido respuesta hasta la fecha».

La escalada es la parte menos exótica. AppAgent’s controlador ejecuta subprocess.run(adb_command, shell=True) y crea entradas de texto colocando la salida del modelo directamente en el texto de entrada del shell adb {input_str}. La lista del periódico muestra que la función no tiene ningún tipo de desinfección.

El código en vivo funciona marginalmente mejor y no es suficiente: elimina espacios y comillas simples antes de interpolar, y deja el resto de los metacaracteres del shell en paz. No;, no &, no >. Entonces, una cadena que el modelo lee en una pantalla y escribe diligentemente es dividida por el shell del host, y la mitad posterior se ejecuta en el cuadro de Windows del operador.

Una carga útil diseñada para iniciar calc.exe hizo exactamente eso en 20 de 20 pruebas contra AppAgent, AppAgentX, Mobile-Agent-v3 y MobA. Una ejecución separada de un extremo a otro contra AppAgent utilizó test;pwd>rce_success y escribió el directorio de trabajo del host en un archivo.

Ciberseguridad

Poner esa cuerda delante del modelo es una carrera de archivos. Abrir-AutoGLM ejecuta screencap -p /sdcard/tmp.png y luego un adb pull por separado. Agente-móvil-v3 escribe en un /sdcard/screenshot.png fijo y duerme medio segundo entre los dos. AppAgentX escribe en /sdcard/ con nombres de archivo con marca de tiempo que llevan un contador de pasos incremental, un patrón que un atacante puede observar. AppAgent enviado configuración.yaml todavía tiene como valor predeterminado su directorio de captura de pantalla /sdcard.

Los investigadores calcularon esa brecha entre los marcos entre 50 y 500 ms, con un promedio de alrededor de 210 ms en 100 ejecuciones. Un servicio en segundo plano que sondea cada 5 a 10 ms tiene espacio para bloquear un archivo, volver a pintar el PNG y soltarlo antes de que el agente lo recopile. La manipulación aterrizó 19/20 a 20/20 contra cuatro de los cinco.

Para ampliar aún más la ventana, le mostraron al agente una superposición invisible que decía que se estaba ejecutando una sincronización de red y le pedían que esperara tres segundos. La modelo lo creyó.

Los seis modelos de visión que los investigadores probaron leyeron texto con una opacidad del 2% en al menos 18 de 20 ensayos de laboratorio. El documento sitúa ese nivel por debajo de la detección humana típica bajo una visión normal. GPT-4o, Claude Opus 4.5, Gemini 3 Pro y GLM-4V obtuvieron 20 sobre 20. Los números no aumentan a medida que el texto se vuelve más visible, porque comienzan en el techo.

AutoGLM-Phone, un modelo 9B que se ejecuta en el propio dispositivo, fue el más débil de los seis con 18 de 20. La visión humana aplica un umbral. La captura de pantalla no.

La asimetría también tiene una versión de hardware. Los teléfonos redondean sus esquinas y hacen agujeros para las cámaras, pero el búfer de cuadros permanece rectangular, por lo que los píxeles representados en esas regiones se ubican debajo del bisel y aparecen en cada captura de pantalla. En un Pixel 4, eso deja alrededor de 78 píxeles de ancho oculto en una esquina, suficiente para un comando corto, y los cinco agentes leen cargas útiles.

Un tercer truco evita por completo el sigilo: un servicio de accesibilidad coloca una actividad de inicio de sesión falsa sobre la aplicación real y permite que el agente escriba las credenciales del usuario en ella. Una persona podría dudar ante una solicitud de contraseña inesperada. Ninguno de los cinco lo hizo en 100 ensayos.

Nadie autenticó el teclado.

Los agentes no tienen un canal autorizado para acceder a un teléfono, por lo que reutilizan los de depuración, y de ahí sale el ataque más barato del conjunto. Open-AutoGLM codifica en base64 el texto que escribe y lo dispara en ADB_INPUT_B64, una transmisión implícita recogida por Teclado BADuna herramienta de automatización de pruebas creada para aceptar texto de cualquier cosa que lo transmita.

Ese es su propósito documentado, y aún se mantiene, con una Prelanzamiento de abril lleva una solución de Android 16. ADB Keyboard hace lo que promete su README. Los agentes son los que convirtieron un arnés de prueba en una tubería de entrada de producción.

Mobile-Agent-v3 mantiene una lista de permitidos estrecha: las letras, los dígitos y la puntuación común van a través del texto de entrada del shell adb, y todo lo demás, es decir, cualquier carácter que no sea ASCII, sale un carácter a la vez a través de ADB_INPUT_TEXT. Moba es más contundente. Su type_text prueba toda la cadena con text.isascii(), por lo que un emoji o una letra acentuada en cualquier parte de un mensaje envía el mensaje completo a través de la transmisión en una sola toma.

Cualquier aplicación que registre la misma acción recibe la misma carga útil y no necesita permiso para hacerlo, por lo que nada advierte al usuario. Cuando un atacante tiene accesibilidad, TYPE_VIEW_TEXT_CHANGED entrega el mismo texto en texto plano, incluidos los campos de contraseña, en los cinco.

Las condiciones previas son reales. Esto requiere una aplicación ya instalada, un agente en mitad de la tarea y la depuración USB o inalámbrica habilitada. El software afectado son herramientas de desarrollo de código abierto, no el asistente integrado en un teléfono estándar.

Los agentes propios, incluidos Bixby de Samsung y XiaoAi de Xiaomi, estaban fuera de alcance, al igual que iOS. Zhang hizo una advertencia: varios de los ataques necesitan permisos mínimos de Android, y uno no necesita ninguno en absoluto, lo que, según él, reduce la barrera para un atacante motivado.

Una variante tampoco necesita ninguna aplicación maliciosa. Debido a que una carga útil puede viajar en los canales de crominancia de una imagen en lugar de su brillo, un atacante que nunca toque el dispositivo podría enterrar una en una imagen y dejar que el propio agente de la víctima la capture desde una aplicación de mensajería. Los investigadores lo llaman una extensión en lugar de un resultado medido. También es la única versión sin paso de instalación.

Correcciones, y una que no existe.

Dos de los cinco ya muestran cómo es el derecho. MobA transmite capturas de pantalla a través de salida ejecutiva y nunca tiene un archivo del lado del dispositivo para ejecutar. Open-AutoGLM pasa argumentos como listas en lugar de concatenar cadenas, y es el único de los cinco inmune a la inyección de comandos del host.

Ningún proyecto acierta en ambos. Ninguna de las correcciones siguientes requiere tocar el modelo:

  • Soltar shell=Verdadero. Pase listas argv, para que los metacaracteres permanezcan literales.
  • Transmita capturas de pantalla en lugar de escribir y luego extraer. Sin archivo del lado del dispositivo, sin ventana TOCTOU.
  • Coloque un permiso a nivel de firma en la transmisión de entrada o utilice intenciones explícitas.
  • Diferencia la actividad en primer plano antes y después de cada acción y mantén una lista de paquetes permitidos por tarea.
  • Ejecute la mejora del contraste en las capturas de pantalla antes de que el modelo las vea. Parcial, no es una solución.

La defensa obvia es un mensaje de confirmación sobre acciones sensibles, y Open-AutoGLM incluye uno. Se activa cuando el modelo decide que una acción es sensible. Los ataques de percepción reescriben ese juicio, razón por la cual el artículo califica el aviso como insuficiente contra la inyección subliminal, la suplantación de la interfaz de usuario y la manipulación de capturas de pantalla.

Ciberseguridad

Contra la difusión y el rastreo de accesibilidad, no hace nada en absoluto, porque no hay ninguna acción para confirmarlo. El texto ya desapareció. En cuanto a la inyección de esquinas y recortes, los investigadores son contundentes: «no existe una solución basada en software sencilla y eficaz». Enmascarar esquinas es una solución para un problema de hardware.

No hay donde reportarlo

El silencio tiene una estructura detrás. Zhang dijo que el equipo recurrió a un correo electrónico privado porque los proyectos no tienen un canal dedicado para informar vulnerabilidades y The Hacker News no encontró ninguna política de seguridad publicada en ninguno de los cinco repositorios.

El documento agrega que Tencent y Alibaba fueron los primeros en contactarse, y que los proyectos de código abierto de grado de investigación se encuentran fuera del alcance habitual del Centro de Respuesta de Seguridad.

Compare eso con el de Microsoft Informe de mayo sobre el kernel semánticosu marco de agente, donde el mismo patrón de salida del modelo que llega a un shell produjo CVE-2026-25592, CVE-2026-26030 y una versión parcheada. La versión de una sola línea de Microsoft se transfiere aquí sin modificaciones: «su LLM no es un límite de seguridad».

La mitad superpuesta no es un terreno nuevo. Wu et al. impulsó la inyección rápida a través de ventanas superpuestas contra AppAgent y Mobile-Agent en mayo de 2025, y Ding et al. seguido en octubre con indicaciones que aparecen solo mientras un agente está mirando.

La sección de trabajo relacionado de este artículo no cita ninguno de los dos y omite por completo la literatura sobre seguridad de agentes móviles. Lo que agrega es el otro extremo de la cadena: fuera de la pantalla, a través del archivo, hasta el host.

Lo que deja la parte incómoda. Open-AutoGLM tiene más de 25.000 estrellas de GitHub y su LÉAME Lo guía para habilitar la depuración USB, cargar el teclado y entregarle sus entradas. Siga los documentos exactamente y habrá creado todas las condiciones previas que necesitan los ataques medidos, excepto la aplicación maliciosa en sí. La guía de configuración es el resto del modelo de amenazas.

Por qué bloquear los modelos de IA no detendrá las ciberamenazas que crean

2026 resultó ser el año en el que las predicciones sobre los ciberataques impulsados ​​por la IA, que durante mucho tiempo se habían planteado como un riesgo potencial asociado con la mejora de la IA, parecen hacerse realidad. Los nuevos modelos tienen capacidades a la par de los mejores hackers humanos, lo que marca una ventana de oportunidad fundamental tanto en la IA como en la política de ciberseguridad. Este es un período de transición en el que las nuevas tecnologías están llevando al límite la infraestructura de ciberseguridad estadounidense existente. La verdadera pregunta no es si la ciberseguridad sigue siendo importante, sino más bien: ¿cómo se gestionarán los riesgos que introduce la IA antes de que superen las defensas y quién asumirá el liderazgo de este desafío?

Los intentos de controlar el acceso a modelos con potentes capacidades de ciberseguridad, como el del gobierno federal controles de exportación (y su posterior revocación) en los modelos Mythos y Fable de Anthropic, solo puede ser una solución temporal. Al igual que con las generaciones anteriores de modelos de IA, otras empresas pronto se pondrán al día y desarrollarán modelos con capacidades de nivel Mythos. OpenAI ya le estaba pisando los talones a Anthropic con su Modelo GPT-5.5; Más recientemente, el laboratorio chino Z.ai lanzó su peso abierto. Modelo GLM-5.2que las primeras investigaciones sugieren que puede estar a la par con los últimos modelos de Anthropic y OpenAI en lo que respecta a ciberseguridad. Controlar la IA es casi imposible cuando las empresas extranjeras se apresuran a construir modelos más potentes y lanzarlos públicamente, de modo que cualquiera con suficiente potencia informática pueda modificarlos para sus propios fines.

La única solución a largo plazo es invertir en defensa.

El problema es que los esfuerzos defensivos no han seguido el ritmo del progreso de la IA. El gobierno federal recortó recursos a agencias clave como CISA y redistribuyó sus autoridades. Esto creó un vacío que las empresas de IA han llenado al asumir responsabilidades que deberían estar dirigidas por el gobierno. Algunos ejemplos son los de Anthropic. Proyecto Ala de Vidrio y OpenAI Parchear el planeta iniciativa, que tiene como objetivo apuntalar a los proveedores de infraestructura crítica y bibliotecas de software de código abierto. Las empresas de IA tienen algunos incentivos para invertir en defensa, tanto para mejorar las relaciones públicas como para fortalecer las cadenas de suministro de software de las que también dependen, pero sólo hasta cierto punto. A diferencia del sector público, se les incentiva a limitar la responsabilidad y las consecuencias asociadas con el comportamiento corporativo irresponsable, no a proteger a la nación o a sus ciudadanos. Es bueno que OpenAI y Anthropic se hayan comprometido públicamente a mejorar la ciberdefensa de Estados Unidos. Sin embargo, sólo están posicionados para ayudar con una parte de un problema muy grande.

No se debería esperar que las empresas de IA coordinen por sí solas la ciberdefensa de EE. UU., porque muchas de las soluciones más urgentes no tienen nada que ver con la IA. En este momento, las empresas de inteligencia artificial pueden utilizar sus modelos más potentes para encontrar vulnerabilidades de software y escribir parches. Sin duda, esto es importante, pero el verdadero desafío es asegurarse de que los parches realmente funcionen e implementarlos en sistemas clave sin causar problemas. Esto es especialmente cierto en el caso de la infraestructura crítica, que depende de sistemas frágiles, con poco personal y que deben funcionar de forma continua.

Las empresas de IA tienen la responsabilidad de la ciberdefensa, especialmente dadas las amenazas que crean sus propias tecnologías. Pero esta responsabilidad se comparte con otras empresas y el gobierno. Los propietarios y operadores de infraestructuras críticas, las agencias gubernamentales y las corporaciones necesitan una fuente confiable de información para juzgar el panorama de riesgos en evolución y delinear las opciones para reducir ese riesgo. Tradicionalmente, el gobierno federal ha desempeñado el papel de centro de intercambio de información, recibiendo inteligencia tanto del sector público como del privado y publicando orientación en beneficio de diversas partes interesadas. Responder y recuperarse de los ciberataques ha sido tradicionalmente tarea del gobierno. Debería seguir siendo tarea del gobierno, no convertirse en responsabilidad de las empresas de IA.

No hay duda de que en el futuro se producirán ciberataques, ya sean impulsados ​​por IA o no. Los líderes deben fortalecer nuestras defensas haciendo lo siguiente: medir nuestra exposición a los ataques, probar cómo funcionan los sistemas bajo ataque y acortar los tiempos de recuperación. Las empresas de IA han introducido nuevas amenazas y deberían ayudar a abordarlas, pero no pueden reemplazar el papel del gobierno. Hasta ahora, el gobierno federal sólo ha reaccionado ante la IA y las ciberamenazas en lugar de planificar el futuro. Lo que necesitamos es una verdadera estrategia de ciberseguridad a largo plazo, no soluciones rápidas como bloquear los lanzamientos de modelos individuales.

Todo el mundo ve venir la amenaza; la cuestión es si tenemos o no la voluntad de hacer algo al respecto antes de que sea demasiado tarde.

Jessica Ji es analista de investigación senior en el Centro de Seguridad y Tecnología Emergente (CSET) de la Universidad de Georgetown, donde trabaja en el Proyecto CyberAI.

Andrew Lohn es investigador principal del Centro de Seguridad y Tecnología Emergente (CSET) de la Universidad de Georgetown, donde trabaja en el Proyecto CyberAI.

Escrito por Jessica Ji y Andrew Lohn

SleeperGem utiliza tres paquetes maliciosos de RubyGems para atacar las máquinas de los desarrolladores – CYBERDEFENSA.MX

Los investigadores de ciberseguridad han señalado un nuevo ataque a la cadena de suministro de software con nombre en código SleeperGem dirigido al ecosistema Ruby después de que se publicaran tres gemas maliciosas en RubyGems con el objetivo final de servir cargas útiles adicionales.

Las gemas rebeldes se enumeran a continuación:

«Cada lanzamiento malicioso es un cargador», StepSecurity dicho en un análisis. «Obtiene una segunda etapa de un host Forgejo controlado por un atacante, verifica si se está ejecutando en un sistema de compilación y lo omite si lo está, y en una máquina de desarrollo coloca un demonio nativo e instala la persistencia».

Ciberseguridad

Un aspecto del ataque que se destaca de inmediato es que «git_credential_manager» se hace pasar por el administrador oficial de credenciales Git de Microsoft, mientras que los otros dos habían estado inactivos durante años antes de recibir las actualizaciones maliciosas. «Dendreo» se actualizó por última vez el 24 de octubre de 2020 y «fastlane-plugin-run_tests_firebase_testlab» permaneció inactivo desde el 9 de marzo de 2019, antes de las nuevas versiones.

Otro rasgo definitorio de la actividad es que los lanzamientos se publicaron directamente en el registro sin ningún compromiso o etiqueta coincidente en los proyectos fuente.

Curiosamente, «git_credential_manager» ha sido agregado como una dependencia de cinco paquetes, incluidos «Dendreo» y «fastlane-plugin-run_tests_firebase_testlab», lo que permite efectivamente que la carga maliciosa se propague a los usuarios existentes de los paquetes.

  • dendreo
  • fastlane-plugin-run_tests_firebase_testlab
  • holguraHtmlToMarkdown
  • seo_optimizador
  • métodos_rápidos_array

Todos los paquetes antes mencionados, a excepción de «fastlane-plugin-run_tests_firebase_testlab», se mantienen en la misma cuenta («LR-DEV«). El hecho de que la gema pertenece a un mantenedor diferente («habitación rosa«) indica que es probable que más de una cuenta haya sido comprometida para enviar las versiones no autorizadas a RubyGems.

Una vez instalado, el malware integrado en estos paquetes escanea el sistema infectado en busca de aproximadamente 30 variables de entorno, incluidas las relacionadas con GitHub Actions, GitLab, CircleCI, Travis, Jenkins y Vercel. Si se identifica alguno de ellos, se cierra de inmediato. Se considera que la verificación es un intento intencional de evitar la ejecución en corredores de CI efímeros y garantizar que se ejecute en una máquina de desarrollador.

En el caso de «git_credential_manager», el código malicioso se activa cuando se requiere la biblioteca, lo que provoca que descargue dos cargas útiles desde una instancia pública de Forgejo («git.disroot[.]org/git-ecosystem»): un script de shell («deploy.sh») y un binario nativo que lleva el mismo nombre que la herramienta que disfraza la gema. En Windows, la carga útil recuperada se ejecuta a través de PowerShell.

Mientras que la versión 2.8.2 simplemente prepara las cargas útiles, la versión 2.8.3 de la gema pasa a la siguiente fase del ataque. Esto implica usar el script de instalación para iniciar el binario como un demonio en segundo plano, después de lo cual establece la persistencia usando una entrada cron y como un servicio de usuario systemd y consulta los grupos sudo y wheel.

«Si el usuario puede ejecutar sudo sin contraseña, el script se vuelve a ejecutar como root, y cuando se ejecuta como root coloca una copia raíz setuid del shell del sistema en una ruta elegida para imitar una utilidad de red», dijo StepSecurity.

Se recomienda a los usuarios que hayan instalado cualquiera de las gemas antes mencionadas que traten las máquinas y los secretos asociados como si estuvieran comprometidos. También se recomienda eliminar el demonio eliminado en «~/.local/share/gcm/», borrar los métodos de persistencia, buscar un shell setuid en «/usr/local/sbin/ping6» y rotar todas las credenciales.

«Una cuenta de RubyGems que ha permanecido inactiva durante seis o siete años no parece riesgosa para nadie», Charlie Eriksen, investigador de Aikido Security dicho. «Ese es exactamente el perfil que vale la pena tomar. De ahí proviene el nombre SleeperGem: no es un activo de atacante plantado y de largo plazo, sino una cuenta real y ordinaria que simplemente había quedado inactiva y parecía lo suficientemente inofensiva como para secuestrarla sin que nadie se diera cuenta».

RubyGems como punto muerto de filtración de datos

La divulgación se produce más de dos meses después de que RubyGems detuviera brevemente los registros de cuentas después de que los delincuentes impulsaran docenas de paquetes maliciosos como parte de una campaña coordinada de publicación de spam. Casi al mismo tiempo, los investigadores de Socket señalaron una campaña paralela que inundó el registro con 150 gemas y abusó de ellas como canal de filtración de datos.

Ciberseguridad

A principios de este mes, Mend.io reveló detalles de un ataque a la cadena de suministro de software no documentado que empleó otro conjunto de 14 paquetes RubyGems para almacenar datos de credenciales robadas.

Específicamente, se descubrió que una extensión de navegador maliciosa recopiló credenciales a través de una API accesible localmente, empaquetó la información en archivos .gem válidos completamente dentro del navegador usando JavaScript y API web estándar, y cargó esos paquetes directamente en RubyGems.org usando una clave API de RubyGems codificada.

«El botín incluyó contraseñas de texto plano, claves privadas SSH, credenciales de AWS, frases iniciales de billeteras criptográficas, números de Seguro Social, números de tarjetas de crédito y detalles de cuentas bancarias en 63 elementos de la bóveda», Maciej Mensfeld dicho.

«RubyGems no era el mecanismo de entrega aquí. Era el punto muerto: un dominio confiable y de alto tráfico donde los datos robados permanecían hasta que el atacante regresaba a buscarlos, invisible entre las cargas normales de los desarrolladores».

Las pruebas de codificación falsas generan malware alineado con OtterCookie oculto en imágenes de banderas SVG – CYBERDEFENSA.MX

Se ha observado que los actores de amenazas norcoreanos vinculados a la campaña Contagious Interview emplean esteganografía en archivos de imágenes SVG para ocultar cargas útiles maliciosas como parte de una campaña que utiliza ofertas de trabajo falsas y desafíos de codificación.

«Cualquier usuario que ejecutara el proyecto terminó con una carga útil de cuatro etapas alineada con OTTERCOOKIE: un ladrón de credenciales de navegador y billeteras criptográficas, un ladrón de archivos, un troyano de acceso remoto (RAT) basado en Socket.IO y un ladrón de portapapeles», Elastic Security Labs dicho en un informe compartido con The Hacker News.

Los hallazgos resaltan una vez más el continuo ataque a los desarrolladores de software por parte de piratas informáticos patrocinados por el Estado alineados con la República Popular Democrática de Corea (RPDC) con el objetivo de robar datos confidenciales y saquear carteras de criptomonedas. La actividad está siendo rastreada bajo el nombre de REF9403.

El brazo de ciberseguridad de la plataforma holandesa de búsqueda y observabilidad empresarial dijo que descubrió la campaña después de que los actores de amenazas atacaran a miembros de su espacio de trabajo comunitario de Slack con señuelos de ingeniería social para supuestas ofertas de trabajo, destacando una nueva vía de acceso inicial no documentada previamente en ataques asociados con Contagious Interview, una sofisticada operación de ingeniería social en curso desde al menos diciembre de 2022.

Los mensajes, publicados por un usuario llamado Maxwell en el canal #jobs Slack a finales de mayo de 2026, buscaban un desarrollador experimentado para ayudar a actualizar su plataforma de comercio electrónico a una «arquitectura moderna y escalable que utiliza Next.js (v14), NestJS, PostgreSQL y Auth.js» junto con la integración de Stripe.

Ciberseguridad

Aquellos que expresaron interés en la oportunidad recibieron mensajes directos que les indicaban que completaran una evaluación de codificación como parte de la oferta de trabajo, una táctica estándar observada en las campañas de entrevistas contagiosas. La tarea implicó ejecutar un repositorio troyanizado que contenía malware diseñado para filtrar datos valiosos y configurar una puerta trasera Socket.IO.

Específicamente, los repositorios distribuidos como parte del esquema incorporan código completamente funcional pero también incorporan código malicioso en forma de imágenes SVG para evitar la detección.

«Si bien estos proyectos aparentemente legítimos funcionan perfectamente bien, el código malicioso se activa silenciosamente detrás de escena», dijo Elastic. «Las cargas útiles se dividen en fragmentos base64 dentro de comentarios HTML en cada imagen de bandera SVG dentro de un directorio de activos. Estos archivos parecen ser imágenes normales de banderas de países (AE.svg, AF.svg), pero cada archivo contiene un bloque de comentarios inyectado con datos codificados en Base64».

Luego, la carga útil se ensambla mediante un archivo JavaScript («serverValidation.js») presente en el repositorio. La cadena de ataque está diseñada de tal manera que el malware se ejecuta en cada inicio del servidor. Elastic dijo que las principales cargas útiles se superponen con OtterCookie, un malware multiplataforma que surgió por primera vez en septiembre de 2024.

OtterCookie «evolucionó de una herramienta básica para ejecutar comandos remotos y buscar claves criptográficas a un programa modular capaz de realizar un robo de datos más amplio con capacidad para verificar entornos de VM, instalar clientes de comunicación como socket.io para C2, filtrar información, ejecutar comandos de shell arbitrarios, cargar otros módulos para recopilar datos específicos e informar los resultados», Microsoft anotado allá por marzo.

Ciberseguridad

El malware incorpora cuatro módulos distintos que le permiten recopilar datos de navegadores web y carteras de criptomonedas, recopilar archivos que coincidan con una lista específica de extensiones, facilitar el control remoto persistente utilizando un troyano basado en Socket.IO que puede ejecutar comandos de shell, capturar contenido del portapapeles y soltar ejecutables de Windows.

Entre los archivos recopilados por OtterCookie se incluyen extensiones de herramientas de codificación de inteligencia artificial (IA) como .claude, .cursor, .gemini, .windsurf, .pearai y .llama, lo que sugiere que el actor de amenazas está refinando activamente su arsenal para aspirar la mayor cantidad de información posible.

Vale la pena señalar que el malware también muestra algunas superposiciones funcionales con un ladrón de datos y un troyano distribuido a través de paquetes npm falsos disfrazados de herramientas Rollup polyfill, lo que sugiere que los actores de la amenaza están buscando múltiples vectores de propagación.

«Esta campaña refuerza el hecho de que los desarrolladores siguen siendo un objetivo principal, donde el compromiso de un solo individuo puede proporcionar el acceso inicial necesario para permitir ataques de gran alcance a la cadena de suministro contra organizaciones posteriores», dijo Elastic. «El éxito de estas operaciones subraya cómo comprometer a un desarrollador individual puede proporcionar un camino hacia un impacto organizacional mucho más amplio».

El nuevo ClickLock macOS Stealer elimina aplicaciones cada 210 ms hasta que las víctimas escriben su contraseña – CYBERDEFENSA.MX

Ladrón de ClickLocksun nuevo ladrón de información de macOS, responde a la negativa de una víctima eliminando sus aplicaciones en bucle hasta que entreguen la contraseña de inicio de sesión. Llega como un comando pegado en la Terminal, solicita la contraseña detrás de un cuadro de diálogo falso del sistema y, cuando la víctima cancela, instala dos LaunchAgents y sale silenciosamente.

En el siguiente inicio de sesión, Finder, Dock, Spotlight, Terminal, Activity Monitor y los principales navegadores comienzan a morir cada 210 milisegundos, durante hasta 83 horas, dejando un cuadro de contraseña en un escritorio inactivo. Escríbalo y la máquina entregará el llavero, las credenciales del navegador y las billeteras criptográficas.

Grupo IB telemetria cuenta al menos 100 objetivos en 33 países desde mayo, más de la mitad de ellos en Europa. Por la estructura del código, sus analistas suponen que el malware aún está en desarrollo. Subido a VirusTotal el 9 de junio, el guión del orquestador tenía cero detecciones allí cuando el Grupo IB lo analizó.

Y los analistas nunca encontraron la puerta de entrada. Tienen toda la cadena de carga útil y ni una sola de las páginas de señuelos. La lista del COI incluye tres hosts de carga útil comprometidos y ningún dominio atractivo: el diseño de la página de destino, los dominios que la sirven y todo lo que dirige el tráfico hacia ellos no están confirmados.

Una ejecución completa deja al operador con la contraseña de inicio de sesión validada de macOS, la clave AES de almacenamiento seguro de Chrome y un ZIP con las credenciales del navegador y las cookies, el almacenamiento de la extensión de la billetera criptográfica, los archivos de la billetera de escritorio, las bóvedas del administrador de contraseñas, el llavero, el historial del shell y las credenciales guardadas del servidor de FileZilla.

Ciberseguridad

La clave de Almacenamiento Seguro es la que perdura. Cifra las contraseñas y cookies guardadas de Chrome en el disco, por lo que Login Data y Cookies se descifran fuera de línea, en la máquina del atacante, cada vez que acceden a ella. El consejo de Group-IB para cualquiera que haya ejecutado esto: revocar las sesiones activas del navegador, tratar todas las contraseñas, cookies y claves de billetera guardadas como desaparecidas y cambiarlas.

Cumpla ahora o cumpla en el próximo inicio de sesión

El usuario que se niega no es un caso extremo. Para ellos es el diseño. Cancele el primer diálogo y el script desaparecerá. com.authirity.plist y com.chromer.plist en ~/Library/LaunchAgents/luego se va.

El primero activa el bucle de interrupción de 210 milisegundos hasta que llega una contraseña. El segundo lanza su propio bucle de interrupción en intervalos de 0,2 segundos durante hasta 3.000.000 de segundos, aproximadamente 34,7 días, mientras que un proceso en segundo plano consulta el llavero para la clave de almacenamiento seguro de Chrome cada medio segundo.

Esa consulta genera un mensaje real de macOS y el bucle mantiene el escritorio como rehén hasta que la víctima lo aprueba. Activity Monitor y Terminal están en ambas listas de eliminación. Un tercer bucle desactiva NotificationCenter durante seis horas, por lo que no se genera ninguna advertencia de Gatekeeper. Si Terminal carece de acceso total al disco, el orquestador abre Configuración del sistema en el panel derecho y guía a la víctima para otorgarlo.

La parte delantera es Hacer clic en arreglar. Group-IB evalúa esto con gran confianza y nunca lo ha visto. El guión toma un RAY_ID como primer argumento y se abre con un banner CAPTCHA falso de Cloudflare sobre una barra de progreso que recorre doce líneas de estado en diez segundos. Tampoco nada. Existen para tranquilizar a alguien que acaba de pegar un comando en una terminal.

Debajo, script.sh desactiva las interrupciones del teclado, oculta el cursor y extrae cuatro cargas útiles de dos sitios comprometidos. Dos tubos directos al bash. Dos aterrizan en un lugar escondido. $HOME/.cacheb/. La pregunta suave es una osascript cuadro de diálogo que lleva un ícono de Apple descargado y el nombre de usuario real de la víctima, y ​​todo lo que se escribe se compara con dscl /Local/Default -authonly primero, por lo que solo vale la pena enviar una contraseña que funcione.

Casi nada de eso es nuevo. microsoft documentado lo mismo dscl validación en SHub Stealer en mayo, junto con AMOS y MacSync en la misma ola de campañas macOS ClickFix. La persistencia de Telegram exfil y LaunchAgent son repetitivas.

La puerta trasera, goyimes aproximadamente el 80 por ciento una copia del script de implementación pública para GSocketun conjunto de herramientas de creación de túneles de código abierto de The Hacker’s Choice. Sus autores plantean el gs-netcat componente como una puerta trasera inversa cifrada que no necesita un servidor C2 propio. En su lugar, monta un relevo.

Group-IB rastreó esta copia hasta un repetidor de operador en gsnc[.]eu:67con el binario extraído del propio gsocket.io. Las cargas útiles del ladrón se encuentran en tres dominios comprometidos con reputaciones limpias, uno de ellos un sitio de WordPress pirateado, y el botín sale a través de tres robots de Telegram. El Grupo IB no observó ninguna infraestructura dedicada de mando y control.

En macOS, el binario aparece como iCloud en ~/Library/Application Support/iCloudsync y el proceso se ejecuta como SystemUIServerluna letra menos que la real.

Apple ya intentó cerrar esta puerta

macOS 26.4 se envió a finales de marzo. Advierte cuando Terminal ve actividad de pegado sospechosa y bloquea directamente cualquier cosa que reconozca como malware conocido, una mitigación que Microsoft señala como una respuesta directa a la entrega de ClickFix.

La propia documentación de Apple. muestra cuánto espacio queda: la advertencia solo se activa si no usa Terminal con regularidad y se envía con un botón Pegar de todos modos. El bloque duro necesita que macOS ya conozca el malware.

Dos campañas pasaron por esa sala en cuestión de semanas, en direcciones opuestas. Laboratorios de amenazas de Jamf documentado en abril que evita la pasta por completo, utilizando un applescript:// URL para abrir Script Editor con la carga útil precargada, para que la verificación nunca se active. Thijs Xhaflaire, de Jamf, escribió que «cuando una puerta se cierra, los atacantes encuentran otra». ClickLock es el otro. En su lugar, mantuvo la pasta y diseñó alrededor de la persona.

Ciberseguridad

El ciclo de coerción es la única parte que no tiene argumento de cobertura. Group-IB no cubre en el subsegundo pkill y killall ataca Finder, Dock, SystemUIServer y NotificationCenter: «este comportamiento es exclusivo del malware de interacción forzada y no tiene un caso de uso legítimo».

El resto del conjunto de señales:

  • security find-generic-password llamado desde un script de shell en lugar de un navegador
  • osascript generar cuadros de diálogo de contraseña con íconos extraídos de /tmp/
  • Lecturas masivas de directorios de perfiles del navegador seguidas de tráfico a api.telegram.org
  • curl canalizado a bash donde termina la URL .jpg, .txt o .css
  • Creación de LaunchAgent en ~/Library/LaunchAgents/ por un proceso de cáscara, emparejado con launchctl load

Si una Mac comienza a eliminar sus propias aplicaciones y deja un cuadro de contraseña en la pantalla, no escriba la contraseña. Ninguna página de verificación necesita tu Terminal. La verificación de Cloudflare se ejecuta en el navegador, que es su objetivo.

Group-IB dice que se mantenga presionado el botón de encendido hasta que la máquina se apague, luego se inicie en modo seguro, y su paso de cambio al inicio es el Sólo procedimiento Intel. En Apple Silicon, mantenga presionado el botón de encendido hasta que aparezca «Cargando opciones de inicio», seleccione el volumen, luego mantenga presionada la tecla Mayús y haga clic en Continuar en modo seguro.

La limpieza es desigual. Los módulos ladrones descargan sus propios LaunchAgents y falsifican sus marcas de tiempo. ~/Movies para romper el análisis de la línea de tiempo y eliminarse a sí mismos. goyim no lo hace. Siéntese en el bucle, escriba la contraseña, observe cómo regresa el escritorio y lo que queda es una máquina que se ve bien con un shell inverso, ejecutándose como SystemUIServerl fuera de ~/Library/Application Support/iCloudsync.

Los operadores de ClickLock se lanzaron en mayo, un mes después de la vida de la advertencia, y se crearon para pegar. Lo que el informe no dice es si alguno de los objetivos del Grupo IB lo vio alguna vez.

Hacker News ha solicitado a Group-IB el desglose de la versión de macOS detrás de esos objetivos y actualizará esta historia con cualquier respuesta.

GPT-Red de OpenAI automatiza las pruebas de inyección rápidas para endurecer el sol GPT-5.6 – CYBERDEFENSA.MX

OpenAI ha revelado detalles de GPT-Rojoun modelo interno automatizado de equipo rojo que escala el descubrimiento rápido de vulnerabilidades de inyección con el objetivo de solucionar problemas antes de que las herramientas se implementen ampliamente.

«GPT-Red es un equipo rojo fuerte y nuestros modelos anteriores son muy vulnerables a sus rápidos ataques de inyección», la empresa de inteligencia artificial (IA) dicho. «Utilizamos GPT-Red para entrenar adversariamente a GPT-5.6, haciéndolo mucho más robusto para provocar inyecciones».

El modelo funciona igual que un miembro del equipo rojo humano. Envía un mensaje, monitorea cómo responde un modelo GPT y recorre su camino hacia un objetivo malicioso, como cargar datos confidenciales a un servidor externo.

Este avance se produce cuando las inyecciones rápidas adversas siguen siendo una espina persistente en la carne de los grandes modelos de lenguaje, a los que se puede engañar para que ejecuten una instrucción cuidadosamente elaborada⁠ que puede producir consecuencias indeseables.

A medida que los sistemas agentes continúan vinculados a fuentes de datos de terceros a través de navegadores web, aplicaciones conectadas, archivos locales y otras herramientas, también han ampliado la superficie de ataque y presentado más vías para que los malos actores influyan en el resultado de un modelo al incorporar mensajes maliciosos dentro de contenido aparentemente inofensivo que se alimenta como entrada. Esto puede tomar la forma de un correo electrónico, una página web, una respuesta de herramienta o un repositorio de código.

Ciberseguridad

GPT-Red tiene como objetivo aumentar el equipo rojo humano a escala, haciendo posible identificar nuevos modos de falla, mejorar la solidez y construir contramedidas adecuadas antes de que se puedan implementar los modelos.

«De manera similar a cómo los miembros del equipo rojo humano elaboran ataques, el modelo trabaja hacia un objetivo enviando un mensaje, observando cómo responden los modelos GPT e iterando», dijo OpenAI.

Al integrar directamente GPT-Red en el proceso de capacitación de sus modelos de producción, OpenAI dijo que GPT-5.6 Sol es su modelo más robusto para inyecciones inmediatas hasta la fecha, logrando 6 veces menos fallas en comparación con el punto de referencia de inyección directa directa en comparación con GPT-5.5, su modelo de frontera de cuatro meses antes.

Algunos de los ejemplos de conversaciones inyectadas con indicaciones probadas como parte del proceso incluyen:

  • Exfiltración de directorio interno
  • Instrucciones de pago fraudulentas
  • Exfiltración de credenciales de Amazon Web Services (AWS)
  • Deshabilitar la autenticación de dos factores (2FA)
  • Carga del archivo de credenciales
  • Inyección de script externo
  • Reenvío de claves API
  • Scripts de raspado maliciosos

«GPT-Red se entrena mediante el aprendizaje por refuerzo de juego autónomo, donde el modelo y una colección de diversos LLM defensores se entrenan simultáneamente en un amplio conjunto de escenarios de equipos rojos», explicó OpenAI. «GPT-Red es recompensado por provocar un fallo válido, como una inyección rápida exitosa, mientras que los modelos defensores son recompensados ​​por resistir el ataque y completar sus tareas originales».

Esto también significa que a medida que los modelos defensores se vuelvan más robustos, el modelo de equipo rojo tendrá que volver a la mesa de dibujo para descubrir métodos de ataque más potentes y diversos para derrotar esas barreras. Específicamente, se ha descubierto que GPT-Red genera ataques exitosos contra GPT-5.1 en más escenarios que los equipos rojos humanos cuando se trata de inyecciones rápidas indirectas.

OpenAI además destacó que GPT-Red se mantiene separado de los otros modelos para que las capacidades maliciosas incorporadas no lleguen a los malos actores que buscan constantemente varias formas de eludir las medidas éticas y de seguridad de un modelo.

En una prueba del mundo real, OpenAI apuntó GPT-Red a una máquina expendedora basada en IA construida por Andon Labs. Después de practicar en simulación, el modelo apuntó al agente autónomo y cumplió sus tres objetivos: reducir el precio de un artículo caro al precio mínimo permitido de 0,50 dólares, pedir un nuevo artículo de 100 dólares por esa misma cantidad y cancelar el pedido de otro cliente. Tras una divulgación responsable, se están probando nuevas salvaguardias, añadió.

Ciberseguridad

Un segundo estudio de caso involucró el uso de GPT-Red para atacar a un agente de línea de comandos del Codex, basado en GPT-5.4 mini, en 10 tareas de exfiltración de datos retenidas, lo que provocó que se transmitieran datos confidenciales en más casos que una línea de base solicitada por GPT-5.5.

Una versión inicial del modelo también ha descubierto una nueva clase de ataques de inyección rápida directa conocidos como ataques de cadena de pensamiento (CoT) falsos, que lograron tasas de éxito superiores al 95 % en GPT-5.1, pero ahora están por debajo del 10 % para GPT-5.6 Sol.

«De manera similar, varios de nuestros puntos de referencia de inyección rápida indirecta que apuntan a ataques en herramientas de desarrollo y navegación han sido saturados por nuestro último modelo (>97% de precisión)», dijo OpenAI.

«La robustez del propio GPT-Red también ha mejorado sustancialmente. En un amplio conjunto de entornos de robustez, las tasas de éxito de los ataques de GPT-Red han disminuido monótonamente con el tiempo. Con el lanzamiento de nuestro último modelo, GPT-5.6 Sol falla en solo el 0,05% de las inyecciones directas de GPT-Red».

La divulgación se produce cuando la empresa dicho una auditoría de SWE-Bench Pro encontró que alrededor del 30% de las tareas están rotas, retractándose de su recomendación anterior de adoptar la punto de referencia para medir las capacidades de codificación de fronteras. A principios de febrero, OpenAI dicho se estaba alejando de SWE-bench Verificado debido a problemas fundamentales de diseño y contaminación.

«Encontramos evidencia de problemas críticos en una parte significativa del conjunto de datos», dijo OpenAI. «Nuestro proceso de análisis de puntos de datos detectó 200 (27,4%) tareas fallidas, mientras que la campaña de anotación humana identificó 249 (34,1%). En última instancia, una evaluación debe proporcionar una señal significativa a través de puntos de referencia que sean difíciles de jugar, fáciles de confiar y que reflejen genuinamente la capacidad o alineación del modelo».

Cómo los acosadores aprovechan la sincronización de Google Chrome para espiar a las víctimas

Según los investigadores, los acosadores cibernéticos están explotando cada vez más una función de Google Chrome destinada a la comodidad del usuario de teléfonos móviles, pero que puede dar a los intrusos un amplio acceso a la información privada del propietario del dispositivo.

Certo Software dijo en un publicación de blog El martes, los acosadores están haciendo uso de la capacidad de sincronización de Chrome (destinada a que iniciar sesión en Chrome en un dispositivo también sea más fácil hacerlo en otros dispositivos) para espiar el historial de navegación del propietario de un teléfono y obtener acceso a sus contraseñas almacenadas.

Como ejemplo, Certo utilizó el caso de una víctima seudónima, Emma, ​​que había buscado un abogado de familia y visitó un sitio web de apoyo a la violencia doméstica mientras su pareja dormía, solo para que él se lo dijera dos días después.

«Emma había tenido cuidado de usar sólo su propio dispositivo y no había notado que aparecieran nuevas aplicaciones en su teléfono», escribió el cofundador de Certo, Russell Kent-Payne. «Lo que ella no sabía era que semanas antes, durante unos minutos sin supervisión con su teléfono, él había abierto la aplicación Chrome y silenciosamente había iniciado sesión en su propia cuenta de Google. A partir de ese momento, cada sitio que ella visitaba se copiaba directamente a su cuenta, visible desde cualquier dispositivo, en cualquier parte del mundo».

La vigilancia es tan fácil como eso: acceso breve a un teléfono, iniciar sesión en una cuenta de Google y asegurarse de que la sincronización esté activada para esa cuenta.

Eva Galperin, directora de ciberseguridad de Electronic Frontier Foundation, dijo en la aplicación de redes sociales Bluesky que la investigación de Certo sirve como «un importante recordatorio de que el abuso facilitado por la tecnología no se limita sólo al stalkerware».

Certo dijo que Google podría hacer un par de cosas, como proporcionar una notificación temporal cada vez que se agrega una nueva cuenta o se activa la sincronización u ofrecer un marcador regular para indicar cuándo la sincronización está activa y con qué cuenta se está sincronizando, para proteger a los usuarios.

Google no respondió a múltiples solicitudes de comentarios sobre los hallazgos de Certo.

Pero el aumento en el uso de ese método de acecho podría ser un subproducto de los éxitos de seguridad en otros aspectos de la lucha contra el software espía, afirmó Certo.

«Los teléfonos inteligentes modernos son más difíciles que nunca de verse comprometidos. Las actualizaciones periódicas de seguridad, las reglas más estrictas de las tiendas de aplicaciones y la detección de amenazas en el dispositivo han hecho que el software espía tradicional sea una apuesta mucho más riesgosa para un ciberacosador de lo que solía ser», escribió Kent-Payne. «Como resultado, vemos cada vez más a los abusadores recurrir a algo mucho más simple: las aplicaciones legítimas que ya están instaladas en el teléfono de su víctima. Sin instalación, sin permisos sospechosos, sin consumo de batería revelador; simplemente un mal uso silencioso de una característica que la víctima nunca supo que existía».

Al mismo tiempo, Chrome es el navegador más popular del mundo y esta no es la primera vez que surgen preocupaciones de seguridad. apareció sobre su función de sincronización, entre otras preocupaciones.

Tim Starks

Escrito por Tim Starks

Tim Starks es reportero senior de CyberScoop. Sus paradas anteriores incluyen trabajar en The Washington Post, POLITICO y Congressional Quarterly. Originario de Evansville, Indiana, se ocupa de la ciberseguridad desde 2003. Envíe un correo electrónico a Tim aquí: tim.starks@cyberscoop.com.

Jay Clayton presionado sobre las elecciones de 2020 en la audiencia de nominación del DNI

Los senadores demócratas presionaron el miércoles a la elección del presidente Donald Trump para director de inteligencia nacional sobre cuestiones de seguridad e integridad electoral, pero no abandonaron su audiencia de nominación satisfechos con las respuestas.

Como es típico entre los nominados de la administración Trump, Jay Clayton no respondió definitivamente en su audiencia de confirmación del Comité de Inteligencia del Senado si Joe Biden ganó las elecciones presidenciales de 2020, y solo dijo que estaba “certificado”, aunque sostuvo que no era un “negador de las elecciones”.

Dijo que las responsabilidades de la Oficina del Director de Inteligencia Nacional estaban «principalmente» fuera de Estados Unidos. Pero afirmó diversos grados de ignorancia acerca de la presencia física de su predecesora, Tulsi Gabbard, en una redada del FBI en una oficina electoral de Georgia en enero, y no quiso comentar sobre su idoneidad.

Los senadores demócratas también se sintieron frustrados al tratar de precisar a Clayton, el fiscal estadounidense para el Distrito Sur de Nueva York que se desempeñó como jefe de la Comisión de Bolsa y Valores durante el primer mandato de Trump, sobre comentarios sobre las boletas por correo y los resultados de las elecciones primarias de California mes pasado.

Varios senadores, incluidos Mark Warner, demócrata por Virginia, Angus King, I-Maine y Mark Kelly, demócrata por Arizona, intentaron que Clayton dijera si Biden ganó las elecciones de 2020. El intercambio final se produjo con Jon Ossoff, demócrata por Georgia.

Clayton protestó diciendo que ya había respondido. «Creo que he respondido la pregunta», dijo. «Podemos seguir haciendo esto».

Ossoff no estuvo de acuerdo y le dijo: «Bueno, vamos a seguir haciéndolo porque no estás siendo honesto ni directo con el comité».

«¿No es humillante no poder responder a esta pregunta?» preguntó. «¿Tener que complacer los delirios del presidente? Sabemos, todos en esta sala saben la verdadera respuesta a esa pregunta. ¿Por qué no pueden darla?».

Anteriormente, Clayton había dicho: «No soy un negacionista de las elecciones», pero repetidamente no respondió «sí» o «no» sobre si Biden ganó en 2020.

Eso es importante debido al papel del DNI, dijo Kelly, y era preocupante que Clayton intentara evitar molestar a Trump, quien ha sostenido, a pesar de todas las pruebas, que perdió las elecciones de 2020.

«No se trata de suavizar las cosas cuando la verdad es desagradable», dijo Kelly. «Se trata de entregar información».

Clayton habló más detalladamente en la audiencia previa del papel del DNI en la seguridad electoral respuestas escritas.

«Entiendo que el DNI, como jefe de la Comunidad de Inteligencia, tiene una autoridad legal sustancial para abordar las amenazas de inteligencia nacional a las elecciones estadounidenses», dijo. «En particular, el Director es responsable de la integración de la inteligencia nacional, que puede incluir amenazas de inteligencia extranjera a la actividad electoral de EE. UU. También entiendo que los elementos de la Comunidad de Inteligencia están autorizados a cooperar y proporcionar inteligencia y apoyo técnico apropiados a las agencias encargadas de hacer cumplir la ley y que, como jefe de la Comunidad de Inteligencia, el DNI supervisa esas actividades».

Una entrevista de CNBC el mes pasado inspiró algunas de las preguntas de los demócratas. Clayton dijo en respuesta a preguntas sobre las primarias de California que «en lo que respecta a la integridad, estamos haciendo un trabajo absolutamente terrible. Y el pueblo estadounidense tiene razón al cuestionarlo».

Dijo que las boletas por correo presentan una “oportunidad para el fraude”, a pesar de que los estudios muestran tasas excepcionalmente bajas de fraude al utilizar ese método, y dijo que “el uso de las boletas por correo por un grupo y no por otro… honesta y deshonestamente” era una “pregunta que ahora todos se hacen”.

El senador Ron Wyden, demócrata por Oregón, le preguntó a qué grupo se refería Clayton.

“”Me gustaría ver de dónde sacas esas citas. He sido muy cuidadoso con mis comentarios sobre esto», respondió Clayton. «Me gustaría ver el pasaje completo».

En su cuestionario, cuando se le preguntó si “sería inapropiado que un DNI comentara públicamente sobre afirmaciones sin fundamento sobre el voto por correo y el fraude electoral”, Clayton respondió que “si se confirma como DNI, cualquier declaración que haga al público, incluso sobre las elecciones, será informada por inteligencia nacional objetiva y oportuna”.

Ossoff también tuvo un tenso intercambio con Clayton cuando le preguntó sobre la aparición de Gabbard en la redada de la oficina del condado de Fulton. Gabbard ha dicho que estuvo allí porque Trump le pidió que fueraen lo que posteriormente se convirtió en una aparición muy publicitada debido a las preguntas sobre qué haría el DNI en una redada policial.

«Me lo avisaste ayer», dijo Clayton.

Ossoff respondió con escepticismo: “¿La primera vez que se enteró de que el director Gabbard estuvo presente en esa redada fue ayer en mi oficina?”

Clayton dijo: «Fue la primera vez que, según recuerdo, pensé en ello recientemente».

«¿Qué?» Ossoff respondió.

Warner, el principal demócrata del comité, le dijo a Clayton: «Confío en ti», pero «pone a prueba la credulidad» el hecho de que no estaba al tanto de que Gabbard estaba en la redada.

«Para ser claros, el papel de la ODNI es principalmente fuera de Estados Unidos», dijo Clayton.

En otros temas, en sus comentarios de apertura, Clayton promocionó su trabajo de la SEC en materia de ciberseguridad. En su cuestionario dijo que trabajaría para facilitar el intercambio de información sobre amenazas cibernéticas desde su oficina.

Le dijo a la senadora Kirsten Gillibrand, DN.Y., que evaluaría si el DNI debería dedicar más recursos a la ciberseguridad, dado que los expertos cibernéticos del gobierno federal han sido expulsados ​​desde que Trump regresó al cargo. Muchos republicanos están presionando para reducir aún más el tamaño de la oficina de Clayton, sosteniendo que se ha hinchado más allá de las intenciones originales del Congreso como organismo coordinador.

Dijo que apoyaba la renovación de la Sección 702 de la Ley de Vigilancia de Inteligencia Extranjera, que otorga al poder ejecutivo poderes de espionaje controvertidos que el Congreso recientemente permitió que expiraran.

Trump ha amenazado con renovación de bloque a menos que los legisladores avancen en su proyecto de ley electoral prioritario. Dijo que estudiará cómo “minimizar el impacto perjudicial para nuestra seguridad nacional causado por el lapso de 702 autoridades”. Mientras tanto, algunos demócratas se han resistido a tomar medidas sobre la ley hasta que Trump elija a Bill Pulte para el DNI interino. se ha idocitando sus esfuerzos anteriores para investigar a funcionarios como jefe de la Agencia Federal de Financiamiento de Vivienda y su falta de experiencia en inteligencia.

Dado que el Partido Republicano controla el Senado, es probable que Clayton sea confirmado como DNI siempre que no surja ningún republicano en la oposición. La audiencia del miércoles no reveló objeciones republicanas significativas.

El presidente de Inteligencia, Tom Cotton, republicano por Arkansas, destacó la experiencia de Clayton en el procesamiento de casos de terrorismo y más.

«Jay Clayton ha trabajado mano a mano con nuestras agencias de inteligencia y personal antiterrorista para encerrar a criminales que amenazan nuestra seguridad nacional», dijo Clayton. «Animo a mis colegas a que se unan a mí y logren que la nominación del Sr. Clayton llegue a la meta».

Tim Starks

Escrito por Tim Starks

Tim Starks es reportero senior de CyberScoop. Sus paradas anteriores incluyen trabajar en The Washington Post, POLITICO y Congressional Quarterly. Originario de Evansville, Indiana, se ocupa de la ciberseguridad desde 2003. Envíe un correo electrónico a Tim aquí: tim.starks@cyberscoop.com.

Las actualizaciones de Firefox, Chrome, Adobe y VMware solucionan múltiples fallos de seguridad críticos – CYBERDEFENSA.MX

Mozilla tiene liberado actualizaciones para abordar dos fallas críticas en Firefox para las cuales advirtió que se ha publicado un código de explotación.

Las vulnerabilidades se enumeran a continuación:

  • CVE-2026-15718un puntero no válido en JavaScript: componente WebAssembly
  • CVE-2026-15719un aislamiento del sitio en el DOM: componente de navegación

«Somos conscientes de que el código de explotación para esto es público, sin embargo, no tenemos conocimiento de ningún ataque en la naturaleza que aproveche esta falla», dijo Mozilla en un aviso. Ambas vulnerabilidades se solucionaron en la versión 152.0.6 de Firefox.

El lanzamiento llega como Google. enviado corrige 15 fallas de seguridad, incluidos dos errores críticos de uso después de la liberación en Ozono (CVE-2026-15764 y CVE-2026-15765), una capa de abstracción multiplataforma que permite al navegador interactuar de forma nativa con varios servidores de visualización y sistemas de ventanas. Es compatible con Linux, ChromeOS y Fuchsia.

Ciberseguridad

«El uso gratuito en Ozone en Google Chrome en Linux anterior a 150.0.7871.125 permitió a un atacante remoto que convenció a un usuario a realizar gestos específicos en la interfaz de usuario para explotar potencialmente la corrupción del montón a través de una página HTML diseñada», según una descripción de CVE-2026-15764 en la Base de datos nacional de vulnerabilidad (NVD) del NIST.

Las deficiencias se han solucionado en la versión 150.0.7871.124/.125 de Chrome para Windows y Mac y en la 150.0.7871.124 para Linux.

En un desarrollo relacionado, Adobe ha publicado actualizaciones de seguridad para 88 vulnerabilidades, incluidos múltiples errores de gravedad crítica en ColdFusion, Commerce, Experience Manager e Illustrator. De estos, ocho impacto Adobe ColdFusion

  • CVE-2026-48318 (Puntuación CVSS: 9,9): una vulnerabilidad de recorrido de ruta que podría conducir a la ejecución de código arbitrario
  • CVE-2026-48322 (Puntuación CVSS: 9,6): una vulnerabilidad de inyección de código que podría provocar la ejecución de código arbitrario.
  • CVE-2026-48284 (Puntuación CVSS: 9,6): una vulnerabilidad de validación de entrada incorrecta que podría provocar la ejecución de código arbitrario
  • CVE-2026-48321 (Puntuación CVSS: 9,3): una vulnerabilidad de autorización incorrecta que podría provocar una escalada de privilegios
  • CVE-2026-48325 (Puntuación CVSS: 9,3): falta de autenticación para una vulnerabilidad de función crítica que podría provocar la ejecución de código arbitrario
  • CVE-2026-48319 (Puntuación CVSS: 9,1): una vulnerabilidad de recorrido de ruta que podría conducir a la ejecución de código arbitrario
  • CVE-2026-48324 (Puntuación CVSS: 9,1): una vulnerabilidad de inyección SQL que podría provocar la ejecución de código arbitrario
  • CVE-2026-48327 (Puntuación CVSS: 9,0): una vulnerabilidad de autorización incorrecta que podría provocar la ejecución de código arbitrario
Ciberseguridad

Las fallas de CodeFusion se han solucionado en las versiones ColdFusion 2025 Update 11 y ColdFusion 2023 Update 22. Adobe también corrigió dos fallas críticas cada una en Código abierto de Adobe Commerce y Magento y Administrador de experiencia de Adobe

  • CVE-2026-48356 (Puntuación CVSS: 9,6): una vulnerabilidad de carga de archivos en Adobe Commerce y Magento Open Source que podría provocar una escalada de privilegios.
  • CVE-2026-48358 (Puntuación CVSS: 9.1) – Una codificación inadecuada o una vulnerabilidad de escape de salida en Adobe Commerce y Magento Open Source que podría conducir a la ejecución de código arbitrario.
  • CVE-2026-48259 (Puntuación CVSS: 9,6): una vulnerabilidad de falsificación de solicitudes del lado del servidor en Adobe Experience Manager que podría provocar la ejecución de código arbitrario.
  • CVE-2026-48359 (Puntuación CVSS: 9,6): una restricción inadecuada de la vulnerabilidad de referencia de entidad externa XML en Adobe Experience Manager que podría provocar la ejecución de código arbitrario.

En otros lugares, Broadcom ha liberado una solución para una vulnerabilidad crítica de omisión de autenticación en VMware Avi Load Balancer (CVE-2026-47865puntuación CVSS: 9,8) que un usuario malintencionado con acceso a la red puede aprovechar para acceder al plano Avi Control. A Filip Waeytens, del Centro de Seguridad Cibernética de la OTAN (NCSC), se le atribuye el mérito de descubrir e informar la falla.

Aunque ninguna de las vulnerabilidades ha sido marcada como explotada activamente, es esencial que las organizaciones instalen las últimas actualizaciones, dado que se sabe que los actores de amenazas utilizan las fallas de estos productos como armas en los ataques.

Los investigadores dicen que Claude por la falla de Chrome permite que las extensiones no autorizadas activen lecturas de Gmail – CYBERDEFENSA.MX

Cualquier otra extensión del navegador que pueda ejecutar un script en claude.ai aún puede activar tareas de Claude para Chrome dirigidas a su Gmail, su último documento de Google y sus comentarios, y su Calendario.

Tanto esto como ClaudeBleed necesitan una extensión maliciosa que ya pueda ejecutar un script en claude.ai; la diferencia es el alcance. Anthropic restringió el camino arbitrario en mayo como parte de su respuesta a la claude sangrar defecto, agrupar a las personas que llaman externamente en un conjunto fijo de tareas, pero Seguridad múltiple dice que la brecha aún está abierta en v1.0.80, la versión actual, ocho versiones después.

Si ejecuta Claude para Chrome y cualquier otra extensión que pueda tocar claude.ai, está dentro del alcance. En el modo predeterminado «preguntar antes de actuar», la tarea falsificada aún aparece en un cuadro de aprobación en el que debe hacer clic.

Si activó «Actuar sin preguntar», el modo de automatización sin intervención, se ejecuta sin ningún aviso. La medida más rápida es desactivar «Actuar sin preguntar» y revisar cualquier extensión con permiso para leer o cambiar datos en claude.ai. Eso restaura el paso de aprobación pero no elimina la ruta de clic falsificada y no hay parche a partir del 14 de julio.

The Hacker News descomprimió la versión actual y confirmó que ambos mecanismos permanecen en la versión 1.0.80.

El gatillo acepta un clic falsificado.

Después claude sangrarAnthropic dejó de permitir que la página le entregara a Claude cualquier texto que quisiera y encajonó a las personas que llamaban externas en nueve ID de tareas fijas integradas en el paquete de extensión.

Tres son indicaciones de práctica de incorporación, tres impulsan DoorDash, Salesforce y Zillow, y las últimas tres, usecase-gmail, usecase-gdocsy usecase-calendarson los que leen tu correo, tu último documento y sus comentarios, y tu calendario. La lista de permitidos es una mejora real. El paje ya no puede poner palabras en boca de Claude.

Ciberseguridad

El punto débil es lo que aprieta el gatillo. Un script de contenido en la extensión escucha en claude.ai un clic en un elemento específico (#claude-onboarding-button), lee su data-task-idy si el ID es una de las nueve tareas incluidas en la lista permitida, envía a la extensión un open_side_panel mensaje que lo lleva. El panel se abre con el mensaje coincidente cargado. Lo que el manejador nunca verifica es event.isTrustedla bandera del navegador que le indica a un usuario real que haga clic en uno de los scripts enviados.

Por lo tanto, cualquier extensión cuyo script de contenido pueda llegar al DOM en claude.ai puede crear el elemento, establecer el ID de la tarea y enviar un clic sintético. La extensión lo trata como un grifo genuino. Manifold demostró el disparador con seis líneas pegadas en la consola claude.ai, con isTrusted: false en los registros que confirman que se respetó el clic falso.

Con el control del navegador activado, el valor predeterminado una vez que finaliza la incorporación, ese clic falsificado carga el usecase-gmail tarea en el panel. En el modo predeterminado, todavía hay un cuadro de aprobación entre esa lectura y cualquier lectura real, y el usuario debe hacer clic en él. Manifold califica la falla CVSS como 7.7 Alta en ese modo y 9.6 Crítica una vez que un usuario ha habilitado «Actuar sin preguntar», donde la misma tarea se ejecuta silenciosamente.

La solución de una sola línea, dicen los investigadores, rechaza los clics sintéticos en la parte superior del controlador. No se ha enviado.

Un defecto más silencioso se encuentra debajo

El segundo problema no es ni remotamente abordable hoy en día, pero es lo que elimina el paso de aprobación si alguna vez otro defecto lo expone. Cuando el panel lateral de Claude se carga con ?skipPermissions=true en su URL, arranca directamente en skip_all_permission_checks y comienza a actuar sin preguntar.

Sin gesto, sin pantalla de consentimiento. Aparece una pancarta roja que advierte que Claude ahora puede realizar la mayoría de las acciones en línea, pero solo después de que la sesión privilegiada ya se esté ejecutando. La pancarta te cuenta lo que pasó. Eso no impide que esto suceda.

Por ahora, esa URL solo puede ser creada por la propia extensión, por lo que no existe una ruta remota directa. Un error futuro que permita que un contexto con menos privilegios establezca ese parámetro podría convertir el truco del clic falsificado en una lectura de cuenta completamente silenciosa. Esa ruta podría quedar expuesta por un controlador de mensajes que acepta URL, una regresión de creación de paneles o una falla XSS en la página de opciones. La solución de Manifold es dejar de leer el modo de permiso desde la URL e iniciar el panel en modo de solicitud cada vez.

Manifold asigna el ataque funcional al Top 10 de OWASP para aplicaciones LLM como inyección de aviso indirecto, ya que el atacante activa uno de los nueve avisos permitidos de la extensión con un clic falso y el riesgo de ejecución silenciosa es una agencia excesiva. Ambos reproducen si el panel lateral está configurado en Opus, Sonnet o Fable. El error está en la extensión, no en el modelo.

Reportado en mayo, todavía en el código de envío.

Manifold informó ambos problemas el 21 de mayo en la versión 1.0.72. Anthropic los reconoció al día siguiente y luego cerró ambos. Cerró el informe sobre el clic falsificado basándose en que el problema subyacente del límite de confianza ya había sido rastreado en el informe anterior de ClaudeBleed, que Antrópico dijo «permanece abierto en espera de una solución completa».

Ciberseguridad

Cerró el informe de URL como informativo, argumentando que la extensión solo establece el parámetro para tareas que el usuario ya le indicó que ejecutara sin supervisión.

Sin embargo, el informe interno destinado a cubrir esa solución se marcó como resuelto antes del 9 de junio, y ocho versiones después, el código vulnerable no se ha movido: Manifold verificó la versión 1.0.80 el 7 de julio y encontró que el controlador de clic del script de contenido y la inicialización del panel lateral byte por byte son idénticos a la versión 1.0.72 que informó por primera vez.

Anthropic no había publicado una respuesta pública a los hallazgos de Manifold hasta el 14 de julio, y si «resuelto» significa que todavía hay una solución por llegar o que el riesgo restante no la justifica, no es algo que nadie fuera de la empresa pueda decir.

El escaneo lo confirmó. The Hacker News sacó la versión 1.0.80 del Tienda web de Chromeactualizado el 7 de julio y disponible para todos los suscriptores pagos, lo descomprimió y revisó los 90 paquetes de JavaScript: el controlador de clics de incorporación se activa con cualquier clic coincidente sin event.isTrusted protector y en el panel lateral se lee skipPermissions desde su propia URL y cambia a skip_all_permission_checks cuando esté configurado.

A partir de esa fecha, no encontramos ningún CVE para ninguno de los problemas ni ningún aviso de Anthropic.

Nada de esto es nuevo para la extensión. Una falla separada parcheada a principios de este año permitía que cualquier sitio web le inyectara indicaciones silenciosamente, y ClaudeBleed comenzó de la misma manera a fines de abril, cuando LayerX descubrió que Claude para Chrome confiaba en el origen claude.ai en lugar de verificar qué script realmente estaba hablando con él, expulsó al asistente de una extensión de permiso cero y encontró que la primera mitigación de Anthropic estaba incompleta.

LayerX llamó a ClaudeBleed un problema de ayudante confundido, un programa con autoridad real que actúa para la persona que llama equivocada. Claude Code ha mostrado una versión del mismo error: un repositorio hostil podría filtrar las claves API de Anthropic de un desarrollador. Anthropic llama a la extensión. una betay está abierto a todos los suscriptores pagos de Claude.

Coloque un agente de IA en su navegador con sus cuentas ya iniciadas, y otra extensión que pueda alcanzarlo podrá impulsar las capacidades que expone Claude, dentro del conjunto de tareas fijas y cualquier modo de aprobación que haya establecido.

Ambos hallazgos debilitan el mismo límite: Claude acepta un clic generado por un script como su intención, y su estado de permiso se puede establecer desde una URL. Ocho lanzamientos después, ese límite sigue donde lo dejó Manifold en mayo.