El nuevo exploit COW pedit de Linux permite el acceso raíz envenenando archivos binarios almacenados en caché – CYBERDEFENSA.MX

Una falla en el subsistema de control de tráfico del kernel de Linux puede permitir que un usuario local sin privilegios obtenga root en los sistemas afectados.

CVE-2026-46331apodado «pedit VACA,» es una escritura fuera de límites en la acción de edición de paquetes (act_pedit) que corrompe la memoria caché de página compartida. público, explotación laboral apareció un día después de la asignación de CVE el 16 de junio. Red Hat califica el defecto como importante.

El exploit nunca toca el archivo en el disco. Envenena la copia almacenada en caché de un binario raíz setuid (/bin/su) en la memoria, inyecta una pequeña carga útil y ejecuta esa imagen alterada como raíz. Las comprobaciones de integridad de archivos resultan limpias mientras ya hay un shell raíz abierto.

El exploit necesita dos cosas: que act_pedit sea cargable y que los espacios de nombres de usuario sin privilegios estén abiertos, lo que le da al atacante una capacidad de red local de espacio de nombres (CAP_NET_ADMIN) necesaria para desencadenar el error.

En los objetivos RHEL y Debian probados, ambas condiciones estaban presentes.

Cómo funciona el error

La herramienta de control de tráfico tc de Linux puede reescribir encabezados de paquetes en vuelo mediante una acción llamada pedit. Se supone que la función del núcleo que hace esto, tcf_pedit_act(), debe hacer una copia privada de los datos antes de editarlos, el patrón estándar de copia en escritura.

Ciberseguridad

Verificó el rango de escritura una vez, antes de que se conocieran las compensaciones finales. Algunas claves de edición solo resuelven su desplazamiento en tiempo de ejecución. Cuando eso sucede, la escritura aterriza fuera de la región copiada de forma privada, por lo que el kernel modifica una página de caché de página compartida en lugar de una copia privada. Si esa página pertenece a un archivo almacenado en caché, la imagen en memoria del archivo está dañada.

El patrón me resulta familiar. Dirty Pipe, Copy Fail, DirtyClone y Dirty Frag comparten la misma forma: una ruta rápida del kernel escribe en una página que no es de su propiedad exclusiva y el caché de la página recibe el impacto.

Lo nuevo aquí es el punto de entrada. Un usuario sin privilegios puede configurar acciones tc desde dentro de un espacio de nombres de usuario, lo que le proporciona el CAP_NET_ADMIN que necesita el exploit.

Sistemas afectados

El autor de PoC informó sobre la explotación de root sin privilegios en RHEL 10 y Debian 13 (trixie), donde los espacios de nombres de usuarios sin privilegios están abiertos de forma predeterminada. Ubuntu 24.04 requería la ejecución de enrutamiento a través de perfiles de AppArmor que aún permiten espacios de nombres de usuario. Ubuntu 26.04 bloquea esa ruta de forma predeterminada porque sus perfiles de AppArmor restringen los espacios de nombres de usuarios sin privilegios, aunque el kernel subyacente sigue siendo vulnerable.

Las correcciones se dividen por proveedor.

  • Debian ha arreglado trixie a través de su canal de seguridad. Debian 11 y 12 todavía figuran como vulnerables.
  • Ubuntu enumera las versiones compatibles del 18.04 al 26.04 tan vulnerable a partir del 25 de junio.
  • Red Hat enumera RHEL 8, 9 y 10 como afectados; RHEL 7 no figura en el boletín.

Qué hacer

Instale el kernel parcheado y reinicie. Priorice los sistemas donde «usuario local» no significa usuario confiable: hosts multiinquilino, ejecutores de CI/CD, nodos de Kubernetes, trabajadores de compilación y máquinas de laboratorio o de investigación compartidas.

Ciberseguridad

Si aún no puede parchear, dos mitigaciones acaban con la cadena de exploits. En sistemas que no necesitan reglas tc pedit, verifique si el módulo está en uso (lsmod | grep act_pedit), luego bloquee su carga:

echo 'install act_pedit /bin/true' | sudo tee /etc/modprobe.d/disable-act_pedit.conf

Alternativamente, deshabilite los espacios de nombres de usuarios sin privilegios (user.max_user_namespaces=0 en RHEL, kernel.unprivileged_userns_clone=0 en Debian/Ubuntu). Esto elimina la capacidad de espacio de nombres local que necesita el exploit, pero rompe los contenedores sin raíz, algunos entornos limitados de CI y navegadores en entornos aislados. Prueba primero.

Debido a que la sobrescritura tiene como objetivo la memoria caché, es posible que las comprobaciones de integridad de archivos no la detecten. Al eliminar el caché de la página (echo 3 > /proc/sys/vm/drop_caches) se borra la copia en memoria envenenada, pero no se hace nada con respecto al shell raíz que el atacante ya abrió. Trate al host como comprometido.

La solución aterrizó en el lista de correo netdev a finales de mayo, enmarcado como un parche rutinario de corrupción de datos. El detalle explotable permaneció en una lista de correo pública durante semanas. Sin CVE, sin advertencia de seguridad. El CVE se asignó cuando se fusionó la solución el 16 de junio. La prueba de concepto armada siguió en un día. Para los errores de corrupción de la caché de páginas del kernel, esperar una regla de análisis es demasiado lento.

Los piratas informáticos vinculados a China ocultaron el software de inicio de sesión de Linux durante casi una década – CYBERDEFENSA.MX

En lugar de esconderse en las computadoras portátiles y servidores que los defensores vigilan más de cerca, un grupo del nexo con China pasó cerca de una década escondido dentro del propio sistema de inicio de sesión de Linux.

Sygnia, que rastrea al grupo como Hormiga de terciopelodice que puso una puerta trasera en los componentes PAM y OpenSSH que deciden quién puede iniciar sesión, colocando su acceso donde la limpieza ordinaria no podría alcanzarlo. La red a la que apuntaba no tenía acceso directo a Internet, por lo que el grupo primero utilizó sistemas conectados a Internet para llegar allí.

Los primeros rastros se remontan a 2016. En lugar de lanzar nuevo malware que un escáner podría detectar, el atacante cambió los propios programas de inicio de sesión confiables. No apareció nada obvio y no fue necesario ningún exploit, por lo que la actividad parecía una administración normal.

En muchas máquinas, el atacante reemplazó el módulo de inicio de sesión PAM principal con copias con puerta trasera. Algunos les dejan entrar con una contraseña secreta; otros registraron silenciosamente nombres de usuarios y contraseñas reales cuando las personas iniciaron sesión.

Ciberseguridad

Los investigadores encontraron nueve versiones distintas. Los programas OpenSSH se modificaron de la misma manera, registrando las credenciales y cada comando escrito, con un interruptor oculto para desactivar ese registro cuando fuera necesario.

Llegar a la red aislada requirió un trabajo extra. El atacante utilizó otras herramientas encubiertas y un servidor web con acceso a Internet como puente, pasando comandos a través de él para abrir sesiones remotas en lo más profundo del segmento que no tenía acceso directo a Internet.

Debido a que el propio sistema de inicio de sesión se vio comprometido, la contención normal sirvió de poco. Los restablecimientos de contraseñas y las sesiones canceladas no ayudan cuando lo que verifica esas credenciales está funcionando para el atacante.

Esto no es nuevo para el grupo. Cada vez que los defensores encuentran un punto de apoyo, Velvet Ant se mueve hacia el equipo que miran menos y se instala allí. en un caso 2024Sygnia descubrió que el mismo actor convertía dispositivos F5 BIG-IP expuestos a Internet en servidores de comando internos.

Más tarde ese año, informó que el grupo explotaba una falla de Cisco NX-OS, CVE-2024-20399para colocar una puerta trasera en los interruptores. Ese error necesita primero acceso de administrador, por lo que es una herramienta de persistencia, no una irrupción remota. Cisco lo parchó en julio de 2024 y CISA lo marcó como explotado al día siguiente.

Operación Highland Es la misma idea, un nivel más profundo. Los balanceadores de carga, los conmutadores y el propio software de inicio de sesión son confiables de forma predeterminada y rara vez se verifican, razón por la cual un atacante paciente se esconde dentro de ellos.

Ciberseguridad

La Operación Highland no es un problema de un solo CVE. El atacante cambió los programas confiables después de ingresar, por lo que la solución es la verificación, no la aplicación de parches, y la limpieza es delicada: un reemplazo incorrecto puede bloquear a los administradores de un sistema activo.

  • Mira los archivos de inicio de sesión. Supervise los programas PAM y OpenSSH y sus archivos clave para detectar cualquier cambio y avise cuando cambien.
  • Caza comprobando qué cambióno esperando una alerta. Compare estos programas con copias en buen estado, porque nada los marcará por usted.
  • Retire la puerta trasera antes de restablecer las contraseñaso los nuevos los roban de la misma manera. Pruebe cualquier reemplazo en un laboratorio primero.

Los casos anteriores de F5 y Cisco tienen sus propias comprobaciones: aplique el parche CVE-2024-20399 en el equipo Cisco Nexus y observe las casillas F5 para detectar conexiones salientes inesperadas.

La lección más amplia es clara: la infraestructura que se encuentra fuera del monitoreo normal todavía necesita controles de integridad, y eso ahora incluye la capa de inicio de sesión.

Más de 400 paquetes AUR de Arch Linux secuestrados para implementar Infostealer y eBPF Rootkit – CYBERDEFENSA.MX

Los atacantes se apoderaron de más de 400 paquetes en el Arch User Repository (AUR) esta semana y reescribieron sus scripts de compilación para instalar un ladrón de credenciales en cualquier máquina que los haya creado.

El malware es un binario de Rust creado para recopilar secretos de los desarrolladores. Cuando aterriza con root, también puede cargar un rootkit eBPF para ocultarse. AUR es la colección de paquetes comunitarios de Arch Linux y está separada de los repositorios oficiales de Arch, que no se vieron afectados.

Si instaló o actualizó un paquete AUR a partir del 11 de junio, compárelo con las listas actuales de paquetes afectados antes de confiar en el host. La lista de nombres es larga, sigue creciendo y aún no está completa.

Este ataque persigue el modelo de confianza, no una falla de software. Los paquetes comprometidos conservaron sus nombres, sus historias y la confianza que los acompañaban. Sólo cambiaron las instrucciones de construcción.

La trampa estaba en la receta, dejando el paquete exactamente igual al software que los usuarios pretendían instalar. Ningún exploit, ningún día cero y ninguna señal de que los propios sistemas de Arch hayan sido violados.

Los atacantes adoptaron paquetes abandonados, editaron los archivos de compilación y permitieron a los usuarios ejecutar la carga útil por ellos. Sonatype, que nombró la campaña Arco Atómicolos encontró persiguiendo proyectos huérfanos: paquetes cuyos mantenedores se habían retirado, dejándolos abiertos para que cualquiera los adoptara.

También falsificaron los metadatos de git commit para que los cambios parecieran provenir de un mantenedor de larga data, una cuenta que un usuario de confianza de Arch Linux confirmó más tarde que nunca estuvo comprometida.

Ciberseguridad

Una vez que se adoptaba un paquete, se editaba su script PKGBUILD o .install para ejecutar npm install atomic-lockfile durante la compilación, colocando el paquete npm malicioso junto con un par de paquetes legítimos para cubrirse. Ese paquete, atomic-lockfile@1.4.2, lleva un gancho de preinstalación que ejecuta un ELF de Linux incluido llamado deps. Compile el paquete y el binario se ejecutará.

Los ejemplos confirmados reportados a la lista de correo de Arch incluyen los paquetes alvr y premake-git.

Qué hace el malware

Investigador independiente Whanos ingeniería inversa la carga útil de deps y describe un ladrón de credenciales de Rust dirigido a estaciones de trabajo de desarrolladores y sistemas de compilación. Recoge:

  • Cookies, tokens y almacenamiento local de navegadores basados ​​en Chromium (Chrome, Edge, Brave y muchos más)
  • Datos de sesión de aplicaciones de Electron, incluidos Slack, Discord y Microsoft Teams
  • Tokens de GitHub, npm y HashiCorp Vault, además de material al portador OpenAI/ChatGPT y metadatos de cuenta
  • Claves SSH, hosts_conocidos e historiales de shell
  • Credenciales de Docker y Podman y perfiles VPN

Los archivos robados se envían a través de HTTP a temp.sh. El comando y el control se ejecutan a través de un servicio cebolla Tor a través de un proxy de bucle invertido local.

Para lograr persistencia, instala un servicio systemd con Restart=always. Con root, se copia a sí mismo en /var/lib/ y escribe una unidad en /etc/systemd/system/; como usuario normal, utiliza el directorio de inicio y una unidad por usuario en ~/.config/systemd/user/. De cualquier manera, quiere volver.

Los primeros artículos sobrevendieron el rootkit eBPF. Es opcional y solo se carga cuando el binario ya tiene raíz y la capacidad adecuada. No se utiliza para ganar privilegios. Cuando se activa, oculta los propios procesos del malware, los nombres de los procesos y los inodos de socket de las herramientas estándar, utilizando mapas BPF anclados llamados hide_pids, hide_names y hide_inodes, y elimina los intentos de adjuntar un depurador.

Eso cambia los consejos de limpieza. Eliminar el paquete AUR no es suficiente una vez que se ha ejecutado la carga útil. Un administrador de paquetes puede eliminar los archivos que conoce. No puede demostrar que la máquina esté limpia después de que una carga útil compatible con rootkit haya tenido la oportunidad de ejecutarse.

El binario también presenta un segundo archivo vinculado a monero-wallet-gui que el análisis señala como un posible criptominero no analizado. Un rootkit eBPF acoplado a un ladrón que ataca y atrapa es inusual, y es por eso que éste vale más que encogerse de hombros.

Alcance y una segunda ola

El primer artículo de Sonatype contó más de 20 paquetes secuestrados. En un día, los rastreadores comunitarios y el Arco hilo general de aur había catalogado más de 400, con una lista maestra compilada al buscar el espejo git de AUR, colocándola alrededor de 408, y listas consolidadas subiendo más.

El paquete atomic-lockfile npm en sí mostró solo 134 descargas semanales en Enchufe antes de que fuera retirado del registro, por lo que la exposición real es la ruta de compilación de AUR en lugar de las instalaciones de npm.

Una segunda ola utilizó bun install js-digest, impulsado desde un conjunto separado de cuentas que los rastreadores de la comunidad vinculan al mismo editor npm que atomic-lockfile. Su carga útil es un binario diferente, un ELF separado por su hash, que la comunidad también marcó como malicioso.

Ciberseguridad

Aún se está contando hasta qué punto se ha extendido esta ola. Los primeros desgloses enumeraron unas pocas docenas de paquetes, mientras que las búsquedas posteriores basadas en grep en el espejo AUR arrojaron números mucho más altos que pueden incluir la deserción a medida que se eliminan las confirmaciones. De cualquier manera, no es una nota a pie de página de la primera ola, así que verifique tanto atomic-lockfile como js-digest.

Que hacer ahora

Los mantenedores de Arch están restableciendo las confirmaciones maliciosas, prohibiendo las cuentas y pidiendo a los usuarios que sigan informando paquetes sospechosos en el hilo de la lista de correo.

Trate la lista publicada de paquetes afectados como incompleta. Por tu parte:

  • Verifique cualquier paquete AUR instalado o actualizado a partir del 11 de junio con las listas de paquetes de la comunidad y los scripts de detección, que comparan sus paquetes externos con el conjunto defectuoso conocido. Grep historial de compilación reciente y cachés para npm install atomic-lockfile, bun install js-digest y la ruta de carga útil src/hooks/deps.
  • Si se ejecutó un paquete marcado, trate al host como con credenciales comprometidas. Rote todo lo que toca el ladrón: sesiones de navegador, claves SSH, tokens de GitHub y npm, sesiones de Slack, Teams y Discord, tokens de Vault, credenciales de Docker y Podman, y cualquier clave de nube.
  • Caza por la perseverancia. Busque servicios systemd desconocidos (tanto unidades del sistema como ~/.config/systemd/user/) y archivos inesperados en /var/lib/. Inspeccione /sys/fs/bpf/ para ver los mapas Hidden_pids, Hidden_names y Hidden_inodes. Revisar las conexiones salientes a Tor y cargar servicios.
  • Si el paquete se ejecutó como root, asuma que el rootkit está presente y reinstálelo desde un medio confiable. De lo contrario, no hay forma de confiar en el sistema.
  • En el futuro, lea PKGBUILD y cualquier enlace .install antes de compilar, especialmente para paquetes adoptados recientemente o que se activan repentinamente después de un largo período de inactividad. Si no comprende las instrucciones de compilación, no instale el paquete.

Para la detección, el SHA-256 de la carga útil principal es 6144d433f8a0316869877b5f834c801251bbb936e5f1577c5680878c7443c98b; el conjunto completo de indicadores, incluido el host cebolla C2, se encuentra en el análisis ioctl.fail.

La misma táctica de adopción afectó a un paquete de visor de PDF abandonado en 2018; la versión 2026 simplemente la amplió, como parte de una serie más amplia de ataques a la cadena de suministro que secuestran proyectos huérfanos para heredar la confianza en lugar de utilizar errores tipográficos para engañar a los usuarios. La lista de afectados aún está incompleta y no se ha asignado ningún CVE; Sonatype rastrea la campaña como Sonatype-2026-003775 (CVSS 8.7).

El ataque funcionó porque la AUR todavía confía en el nombre y el historial de un paquete antes que en quién lo mantiene ahora. Un paquete adoptado recientemente, o uno del que de repente surgen nuevos ganchos de instalación, ahora merece la misma sospecha que un paquete de un extraño.

Más de 400 paquetes AUR de Arch Linux secuestrados para implementar Infostealer y eBPF Rootkit – CYBERDEFENSA.MX

Los atacantes se apoderaron de más de 400 paquetes en el Arch User Repository (AUR) esta semana y reescribieron sus scripts de compilación para instalar un ladrón de credenciales en cualquier máquina que los haya creado.

El malware es un binario de Rust creado para recopilar secretos de los desarrolladores. Cuando aterriza con root, también puede cargar un rootkit eBPF para ocultarse. AUR es la colección de paquetes comunitarios de Arch Linux y está separada de los repositorios oficiales de Arch, que no se vieron afectados.

Si instaló o actualizó un paquete AUR a partir del 11 de junio, compárelo con las listas actuales de paquetes afectados antes de confiar en el host. La lista de nombres es larga, sigue creciendo y aún no está completa.

Este ataque persigue el modelo de confianza, no una falla de software. Los paquetes comprometidos conservaron sus nombres, sus historias y la confianza que los acompañaban. Sólo cambiaron las instrucciones de construcción.

La trampa estaba en la receta, dejando el paquete exactamente igual al software que los usuarios pretendían instalar. Ningún exploit, ningún día cero y ninguna señal de que los propios sistemas de Arch hayan sido violados.

Los atacantes adoptaron paquetes abandonados, editaron los archivos de compilación y permitieron a los usuarios ejecutar la carga útil por ellos. Sonatype, que nombró la campaña Arco Atómicolos encontró persiguiendo proyectos huérfanos: paquetes cuyos mantenedores se habían retirado, dejándolos abiertos para que cualquiera los adoptara.

También falsificaron los metadatos de git commit para que los cambios parecieran provenir de un mantenedor de larga data, una cuenta que un usuario de confianza de Arch Linux confirmó más tarde que nunca estuvo comprometida.

Ciberseguridad

Una vez que se adoptaba un paquete, se editaba su script PKGBUILD o .install para ejecutar npm install atomic-lockfile durante la compilación, colocando el paquete npm malicioso junto con un par de paquetes legítimos para cubrirse. Ese paquete, atomic-lockfile@1.4.2, lleva un gancho de preinstalación que ejecuta un ELF de Linux incluido llamado deps. Compile el paquete y el binario se ejecutará.

Los ejemplos confirmados reportados a la lista de correo de Arch incluyen los paquetes alvr y premake-git.

Qué hace el malware

Investigador independiente Whanos ingeniería inversa la carga útil de deps y describe un ladrón de credenciales de Rust dirigido a estaciones de trabajo de desarrolladores y sistemas de compilación. Recoge:

  • Cookies, tokens y almacenamiento local de navegadores basados ​​en Chromium (Chrome, Edge, Brave y muchos más)
  • Datos de sesión de aplicaciones de Electron, incluidos Slack, Discord y Microsoft Teams
  • Tokens de GitHub, npm y HashiCorp Vault, además de material al portador OpenAI/ChatGPT y metadatos de cuenta
  • Claves SSH, hosts_conocidos e historiales de shell
  • Credenciales de Docker y Podman y perfiles VPN

Los archivos robados se envían a través de HTTP a temp.sh. El comando y el control se ejecutan a través de un servicio cebolla Tor a través de un proxy de bucle invertido local.

Para lograr persistencia, instala un servicio systemd con Restart=always. Con root, se copia a sí mismo en /var/lib/ y escribe una unidad en /etc/systemd/system/; como usuario normal, utiliza el directorio de inicio y una unidad por usuario en ~/.config/systemd/user/. De cualquier manera, quiere volver.

Los primeros artículos sobrevendieron el rootkit eBPF. Es opcional y solo se carga cuando el binario ya tiene raíz y la capacidad adecuada. No se utiliza para ganar privilegios. Cuando se activa, oculta los propios procesos del malware, los nombres de los procesos y los inodos de socket de las herramientas estándar, utilizando mapas BPF anclados llamados hide_pids, hide_names y hide_inodes, y elimina los intentos de adjuntar un depurador.

Eso cambia los consejos de limpieza. Eliminar el paquete AUR no es suficiente una vez que se ha ejecutado la carga útil. Un administrador de paquetes puede eliminar los archivos que conoce. No puede demostrar que la máquina esté limpia después de que una carga útil compatible con rootkit haya tenido la oportunidad de ejecutarse.

El binario también presenta un segundo archivo vinculado a monero-wallet-gui que el análisis señala como un posible criptominero no analizado. Un rootkit eBPF acoplado a un ladrón que ataca y atrapa es inusual, y es por eso que éste vale más que encogerse de hombros.

Alcance y una segunda ola

El primer artículo de Sonatype contó más de 20 paquetes secuestrados. En un día, los rastreadores comunitarios y el Arco hilo general de aur había catalogado más de 400, con una lista maestra compilada al buscar el espejo git de AUR, colocándola alrededor de 408, y listas consolidadas subiendo más.

El paquete atomic-lockfile npm en sí mostró solo 134 descargas semanales en Enchufe antes de que fuera retirado del registro, por lo que la exposición real es la ruta de compilación de AUR en lugar de las instalaciones de npm.

Una segunda ola utilizó bun install js-digest, impulsado desde un conjunto separado de cuentas que los rastreadores de la comunidad vinculan al mismo editor npm que atomic-lockfile. Su carga útil es un binario diferente, un ELF separado por su hash, que la comunidad también marcó como malicioso.

Ciberseguridad

Aún se está contando hasta qué punto se ha extendido esta ola. Los primeros desgloses enumeraron unas pocas docenas de paquetes, mientras que las búsquedas posteriores basadas en grep en el espejo AUR arrojaron números mucho más altos que pueden incluir la deserción a medida que se eliminan las confirmaciones. De cualquier manera, no es una nota a pie de página de la primera ola, así que verifique tanto atomic-lockfile como js-digest.

Que hacer ahora

Los mantenedores de Arch están restableciendo las confirmaciones maliciosas, prohibiendo las cuentas y pidiendo a los usuarios que sigan informando paquetes sospechosos en el hilo de la lista de correo.

Trate la lista publicada de paquetes afectados como incompleta. Por tu parte:

  • Verifique cualquier paquete AUR instalado o actualizado a partir del 11 de junio con las listas de paquetes de la comunidad y los scripts de detección, que comparan sus paquetes externos con el conjunto defectuoso conocido. Grep historial de compilación reciente y cachés para npm install atomic-lockfile, bun install js-digest y la ruta de carga útil src/hooks/deps.
  • Si se ejecutó un paquete marcado, trate al host como con credenciales comprometidas. Rote todo lo que toca el ladrón: sesiones de navegador, claves SSH, tokens de GitHub y npm, sesiones de Slack, Teams y Discord, tokens de Vault, credenciales de Docker y Podman, y cualquier clave de nube.
  • Caza por la perseverancia. Busque servicios systemd desconocidos (tanto unidades del sistema como ~/.config/systemd/user/) y archivos inesperados en /var/lib/. Inspeccione /sys/fs/bpf/ para ver los mapas Hidden_pids, Hidden_names y Hidden_inodes. Revisar las conexiones salientes a Tor y cargar servicios.
  • Si el paquete se ejecutó como root, asuma que el rootkit está presente y reinstálelo desde un medio confiable. De lo contrario, no hay forma de confiar en el sistema.
  • En el futuro, lea PKGBUILD y cualquier enlace .install antes de compilar, especialmente para paquetes adoptados recientemente o que se activan repentinamente después de un largo período de inactividad. Si no comprende las instrucciones de compilación, no instale el paquete.

Para la detección, el SHA-256 de la carga útil principal es 6144d433f8a0316869877b5f834c801251bbb936e5f1577c5680878c7443c98b; el conjunto completo de indicadores, incluido el host cebolla C2, se encuentra en el análisis ioctl.fail.

La misma táctica de adopción afectó a un paquete de visor de PDF abandonado en 2018; la versión 2026 simplemente la amplió, como parte de una serie más amplia de ataques a la cadena de suministro que secuestran proyectos huérfanos para heredar la confianza en lugar de utilizar errores tipográficos para engañar a los usuarios. La lista de afectados aún está incompleta y no se ha asignado ningún CVE; Sonatype rastrea la campaña como Sonatype-2026-003775 (CVSS 8.7).

El ataque funcionó porque la AUR todavía confía en el nombre y el historial de un paquete antes que en quién lo mantiene ahora. Un paquete adoptado recientemente, o uno del que de repente surgen nuevos ganchos de instalación, ahora merece la misma sospecha que un paquete de un extraño.

La falla del kernel de Linux de un carácter permite el acceso raíz local, los exploits ahora son públicos – CYBERDEFENSA.MX

Investigadores de seguridad han publicado un exploit detallado y funcional para un kernel de Linux de uso libre que permite a un usuario local sin privilegios escalar a root y salir de un contenedor.

La falla, CVE-2026-23111, se encuentra en el código de filtrado de paquetes nf_tables del kernel y fue parcheado aguas arriba el 5 de febrero de 2026. Exodus Intelligence lanzó su tutorial técnico completo el 8 de junio, y ni siquiera es el primer exploit público: FuzzingLabs publicó un reproducción independiente allá por abril.

La falla se redujo a un solo carácter perdido, una marca invertida en nf_tables, y la solución ascendente lo eliminó en una línea. Ubuntu califica el defecto CVSS 7.8 (alto). Si el paquete del kernel de su distribución aún no incluye la solución, actualice y reinicie.

La configuración accesible es común: nf_tables más espacios de nombres de usuario sin privilegios, una característica de Linux que permite que una cuenta normal actúe como root dentro de una zona de pruebas privada y acceda al código del kernel que de otro modo no podría.

Ambos se envían de forma predeterminada en la mayoría de las computadoras de escritorio y en muchas versiones de servidores. No existe un vector remoto por sí solo. Este es un error que un atacante aprovecha después de establecerse, convertir un shell con pocos privilegios, un contenedor comprometido o una cuenta de servicio en root en el host.

Ciberseguridad

El investigador de Exodus, Oliver Sieber, que encontró el error a principios de 2025, lo encadenó a una raíz local completa. El exploit activa el uso después de la liberación, evita las protecciones de memoria integradas del kernel y luego toma el control de la ejecución para otorgarse root y salir del espacio de nombres del contenedor.

Lo demostró en Debian Bookworm, Debian Trixie, Ubuntu 22.04 LTS y Ubuntu 24.04 LTS.

FuzzingLabs reprodujo el error en RHEL 10 antes de Pwn2Own Berlin 2026, creando su propio exploit raíz por una ruta diferente. El cronograma es ajustado: la solución se envió el 5 de febrero, FuzzingLabs se publicó el 16 de abril y el artículo detallado de Exodus llegó el 8 de junio.

La técnica ahora está documentada en Debian, Ubuntu y Red Hat. Debido a que el error está en la línea principal, cualquier distribución que envíe un kernel vulnerable con ambas características habilitadas está expuesta, a menos que el endurecimiento o las restricciones de espacio de nombres de una distribución bloqueen la ruta.

CVE-2026-23111 aparece en medio de una gran cantidad de divulgaciones de raíz local de Linux. Las últimas semanas han traído Copy Fail, la cadena Dirty Frag, su variante Fragnesia, DirtyDecrypt, y una falla de ptrace de nueve años que lee /etc/shadow y ejecuta comandos como root.

Difieren en los detalles, pero comparten la parte que debería preocupar a los defensores: un punto de apoyo sin privilegios sigue convirtiéndose en root en instalaciones normales.

Actualice el kernel y reinicie. El error es solo local y necesita espacios de nombres de usuario sin privilegios, así que concéntrese primero en los sistemas que permiten que los usuarios o cargas de trabajo que no son de confianza los creen.

Ciberseguridad

Ubuntu tiene correcciones para 22.04, 24.04 y 25.10, y Debian corrigió Bookworm y Trixie, con un backport 6.1 para Bullseye LTS. Red Hat, SUSE y Amazon Linux también rastrean la falla; Consulte el aviso de su distribución para encontrar el paquete del kernel que coincida con el suyo, ya que la versión fija exacta varía. La solución inicial fue una sola línea de código.

Hay un panorama más amplio. en un revisión reciente del aumento de LPESynacktiv vincula el ritmo con la investigación asistida por IA y la diferenciación de parches que eliminan los exploits funcionales antes de que se propaguen las correcciones, y argumenta que el endurecimiento ordinario aún les da tiempo a los defensores.

La mayoría de estos errores se basan en características opcionales del kernel o valores predeterminados flexibles, por lo que cortar lo que los usuarios sin privilegios pueden alcanzar, en este caso los espacios de nombres de usuario, retrasa el exploit hasta que se implementa el parche.

No hay informes públicos de explotación en la naturaleza y ningún actor de amenazas ha sido vinculado a ella. El parche ha estado disponible desde febrero y el código de explotación es público desde abril.

VerdantBamboo implementa la variante BSD de BRICKSTORM en dispositivos Linux – CYBERDEFENSA.MX

Se ha observado que un grupo de ciberespionaje de China-nexus implementa una variante BSD de una puerta trasera conocida llamada BRICKSTORM, así como otras dos familias de malware con nombre en código PLENET (también conocido como GRIMBOLT) y AGENTPSD para apuntar a sistemas Linux.

Volexity ha atribuido la actividad a un grupo de amenazas que rastrea como Verdebambúque según dijo se superpone con grupos de piratería conocidos como Clay Typhoon (Microsoft), UNC5221 (Google) y Warp Panda (CrowdStrike).

La compañía de ciberseguridad dijo que descubrió la intrusión durante un compromiso de respuesta a incidentes en septiembre de 2025, cuando se supo que el adversario había comprometido el sistema Egnyte Storage Sync de una víctima anónima al explotar una falla de escalada de privilegios local para implementar BRICKSTORM. El problema se solucionó en Storage Sync versión 13.13lanzado en marzo de 2026.

«VerdantBamboo había accedido periódicamente al dispositivo a través de direcciones IP asignadas a través de la VPN SSL web de la organización víctima», dijeron los investigadores Damien Cash, Paul Rascagneres, Steven Adair y Tom Lancaster en un informe técnico publicado la semana pasada.

Ciberseguridad

«El actor de amenazas utilizó las capacidades de proxy del malware implementadas en el sistema Storage Sync, junto con credenciales comprometidas, para acceder al entorno Microsoft 365 (M365) de la víctima».

Se evalúa que estos pasos se tomaron para integrarse con el tráfico de red legítimo y evadir las políticas de acceso condicional, y que el compromiso inicial ocurrió al menos 18 meses antes.

Después de la reparación inicial, se dice que VerdantBamboo realizó una devolución, violando la misma organización al usar credenciales administrativas robadas para conectarse al firewall y luego abusar de ese acceso para configurar el acceso VPN SSL web al dispositivo, conectarse a otros sistemas e implementar malware adicional en un dispositivo Synology Network Attached Storage (NAS).

Desde entonces, una investigación más profunda ha descubierto que el actor de la amenaza había comprometido de hecho el proveedor de servicios gestionados (MSP) de la organización víctima, infectando específicamente el firewall pfSense de su MSP con una variante BSD de BRICKSTORM casi al mismo tiempo que también se había violado el sistema Storage Sync de la víctima.

Se cree que la víctima se vio comprometida debido a la violación del MSP por parte del actor de la amenaza. Las dos familias de malware implementadas en el dispositivo NAS a través de SSH son las siguientes:

  • PLENET (también conocido como GRIMBOLT), una puerta trasera multiplataforma desarrollada en .NET Core y una nueva versión de BRICKSTORM compilada utilizando compilación nativa anticipada (AOT). Admite shell interactivo, ejecución remota de comandos, manipulación de archivos y cambio de servidor de comando y control (C2).
  • AGENTPSD, un caparazón inverso basado en Python que probablemente funcione como respaldo en caso de que el implante primario deje de funcionar
Ciberseguridad

Vale la pena señalar que Google informó sobre el uso de PLENET en la naturaleza a principios de febrero en relación con ataques montados por un grupo de amenazas sospechoso del nexo con China denominado UNC6201 que aprovechó una vulnerabilidad en Dell RecoverPoint para máquinas virtuales (CVE-2026-22769, puntuación CVSS: 10.0) como día cero desde mediados de 2024.

«VerdantBamboo es un actor de amenazas altamente sofisticado que busca aprovechar una combinación de técnicas de vida de la tierra y la implementación de malware en sistemas que tradicionalmente no ejecutan o no pueden ejecutar software EDR», dijo Volexity.

«Este actor de amenazas parece tener un buen conocimiento de los dispositivos propietarios, lo que les permite implementar malware con mecanismos de persistencia personalizados. También parecen tener una disciplina de seguridad operativa destinada a aprovechar un número limitado de dominios y direcciones IP por víctima y configurar nombres de implantes personalizados y persistencia por dispositivo».

New Linux Flaw, PAN-OS Exploit, AI-Powered Attacks, OAuth Phishing and More – CYBERDEFENSA.MX

Monday hit like a cron job with anger issues.

A busted auth path here, a repo-side faceplant there, some «patched-ish» thing already getting chewed on in the wild, and then the usual bonus round: poisoned dev tools, sketchy forum chatter, phishing kits pretending to be productivity, and AI lowering the bar for people who already thought ‘curl | sh’ had a personality.

The vibe is simple: old bugs, new wrappers, faster abuse. Patch the obvious crap first. Then read the rest.

⚡ Threat of the Week

PAN-OS GlobalProtect Authentication Bypass Under Exploitation – Palo Alto Networks warned that a recently disclosed medium-severity security flaw impacting PAN-OS and Prisma Access has come under active exploitation in the wild. The vulnerability, tracked as CVE-2026-0257 (CVSS score: 7.8), refers to a case of authentication bypass that could be exploited by bad actors to set up VPN connections. The issue specifically affects firewalls with GlobalProtect portal or gateway configured when authentication override cookies are enabled and a specific certificate configuration exists, the network security company said.

🔔 Top News

  • Critical Unpatched Flaw in Gogs – The popular open-source self-hosted Git service Gogs is affected by a critical-severity zero-day vulnerability that exposes servers to remote code execution (RCE), per Rapid7. The injection flaw can be exploited by authenticated attackers via pull requests with malicious branch names. «Since Gogs ships with open registration enabled by default and no limit on repository creation, an unauthenticated attacker can simply create an account and repository on any default-configured instance,» the cybersecurity firm says. Any repository owner can enable rebase merging with a single toggle in settings, and the entire exploit chain can be operated without interaction from any other user. Attackers with write access to repositories that have rebase enabled can exploit the flaw directly. «The result is arbitrary command execution as the Gogs server process user, giving the attacker the ability to compromise the server, read every repository on the instance (including other users’ private repos), dump credentials (password hashes, API tokens, SSH keys, 2FA secrets), pivot to other network-accessible systems, and modify any hosted repository’s code,» Rapid7 said. Gogs servers across Windows, Linux, and macOS that are running default configurations are affected. No patch has been released as of the time of publishing.
  • GlassWorm C2 Taken Down – CrowdStrike, Google, and the Shadowserver Foundation dismantled the GlassWorm malware operation by taking down all four of GlassWorm’s command-and-control (C2) channels simultaneously on May 26, 2026, at 2 p.m. UTC. GlassWorm, since its emergence last year, has conducted a «multi-pronged campaign» using trojanized VS Code extensions published on both the Microsoft VS Code Marketplace and Open VSX. The campaign is also known to have introduced malicious code through compromised npm and Python packages. By taking down all four channels at the same time, the action severed the operators’ access to the infected hosts and their ability to deliver new commands. Evidence suggests that GlassWorm’s operators are of Russian origin: the malware checks the system’s locale and avoids infecting machines in CIS countries, and its code contains Russian-language comments. In addition to taking down the GlassWorm infrastructure, CrowdStrike has instructed the infected endpoints to beacon to the benign IP address 164.92.88[.]210. Organizations are advised to check for connections to this IP address to identify potential infections. Despite these efforts, the broader economics of repository abuse remain an ongoing issue. Open-source ecosystems continue to offer attackers low-cost distribution channels with a massive reach when compared to traditional software. This also means operators behind such campaigns can resurface under new accounts, domains, or package names. In other words, it’s only a temporary disruption, not eradication.
  • CERT-In Urges Organizations to Patch Exploited Flaws Within 12 Hours – Organizations in India have been urged to patch actively exploited vulnerabilities impacting internet-facing or «crown jewel» systems within 12 hours, where feasible, so as to better respond to the speed artificial intelligence (AI) now brings to cyber attacks. CERT-In stopped short of framing the timelines as binding, describing them as indicative expectations to be applied according to operational criticality and threat exposure. The agency also warned that AI-assisted attacks are dramatically compressing the time between vulnerability disclosure and exploitation. The framework also recommends one-day remediation for critical externally exposed vulnerabilities, three days for critical internal vulnerabilities affecting high-value systems, and five days for high-severity flaws based on risk prioritization.
  • GREYVIBE Leans on AI for Ukraine Attacks – A previously undocumented Russian group codenamed GREYVIBE has been found to make extensive use of large language models (LLMs) in its attacks against private, government, and military organizations in Ukraine. The end goal is to gather intelligence for the ongoing war. «While the activities align with Russian state interests, several observed indicators suggest the group has ties to the broader cybercrime ecosystem, with the group potentially involving current or former cybercriminal actors,» WithSecure said. The threat actor is believed to have been active since August 2025. What’s notable is the extent to which AI appears to be enmeshed throughout the operation. The group’s use of AI is believed to be «operationally integrated rather than isolated or experimental.»
  • AI Chatbot Recommendations Redirect Users to Cryptojacking Malware – A new campaign is using searches for popular tools in AI chatbots to redirect users to sketchy sites that trick users into downloading booby-trapped executables that drop a cryptocurrency miner on compromised hosts. The goals of the campaign are not merely financially motivated. The threat actors have also been found to establish persistent remote access to compromised hosts through ScreenConnect deployments, which could then be leveraged for follow-on activity, such as data theft, lateral movement, or ransomware.

🔥 Trending CVEs

Bugs drop weekly, and the gap between a patch and an exploit is shrinking fast. These are the heavy hitters for the week: high-severity, widely used, or already being poked at in the wild.

Check the list, patch what you have, and hit the ones marked urgent first – CVE-2026-8732 (WP Maps Pro plugin), CVE-2026-0257 (Palo Alto Networks PAN-OS and Prisma Access), CVE-2026-27771 (Gitea), CVE-2026-45659 (Microsoft SharePoint), from CVE-2026-9090 through CVE-2026-9098 (Casdoor), CVE-2026-48800, CVE-2026-48778, CVE-2026-48770 (Notepad++), CVE-2026-40933 (Flowise), from CVE-2026-9872 through CVE-2026-9893 (Google Chrome), CVE-2026-32996, CVE-2026-32997 (Veeam Backup & Replication), CVE-2026-44962 (Plesk), CVE-2026-4868, CVE-2026-1402, CVE-2026-6713 (GitLab), CVE-2026-46840, CVE-2026-46775, CVE-2026-46839, CVE-2026-2332 (Oracle), CVE-2026-4480 (Samba), CVE-2025-59199 aka Click Or Trick (Microsoft Windows 11), CVE-2026-9560 (OpenVPN Connect for macOS), CVE-2026-9312 (GitHub Enterprise Server), CVE-2026-3593, CVE-2026-5946, CVE-2026-5947 (BIND 9), CVE-2026-47783 (Memcached), CVE-2026-44930 (Apache CXF), CVE-2026-9089 (ConnectWise Automate), CVE-2026-4115 (PuTTY), CVE-2026-48095 (7-Zip), an argument injection vulnerability in Gogs, a remote code execution vulnerability in Microsoft Visual Studio Code Remote-SSH extension, and multiple vulnerabilities in Roundcube Webmail.

🎥 Cybersecurity Webinars

  • Beyond Zero-Day: How Attackers Actually See Your Network → Zero-days are inevitable. The real battle is what attackers see once they’re inside. Join HD Moore (creator of Metasploit) in this webinar as he reveals how to map your network like an attacker – exposing hidden assets, forgotten bridges, and dangerous IT/IoT/OT connections most teams miss.
  • Why Automated Pentesting Falls Short – And How to Fix It → Automated pentesting tools promised comprehensive security validation, but in reality, they only scratch the surface. After a few runs, new findings drop sharply, leaving critical blind spots in detection, response, and control effectiveness. Join Autumn Stambaugh and Can Yüceel of Picus Security as they explain why automated pentesting alone isn’t enough – and how to build a complete validation program that actually closes the gaps.

📰 Around the Cyber World

  • New Windows Flaw Under Attack – Belgium’s Centre for Cybersecurity (CCB) has warned that a recently patched Windows flaw, CVE-2026-41089, has come under active exploitation in the wild. The vulnerability is a stack-based buffer overflow in Windows Netlogon that allows an unauthorized attacker to execute code over a network. There are currently no details on how the vulnerability is being exploited. The vulnerability was addressed by Microsoft as part of its May 2026 Patch Tuesday update.
  • Anthropic Confirms Mythos Release – Anthropic has confirmed it intends to bring Mythos-class models to «all our customers in the coming weeks» and said it’s «making swift progress» on developing stronger cyber safeguards prior to their release.
  • New Linux Flaw CIFSwitch Uncovered – A newly disclosed Linux local privilege escalation (LPE) vulnerability dubbed CIFSwitch has been found to enable low-privileged users to gain root access by abusing a logic flaw between the Linux kernel Common Internet File System (CIFS) client and the userspace helper package, cifs-utils. According to SpaceX security engineer Asim Viladi Oglu Manizada, the kernel-side bug has been around since 2007. A patch for the flaw has been pushed to mainline Linux as of May 19, 2026.
  • Dashlane Warns of Brute-Force Attack – Dashlane said: «user accounts were targeted in a brute force attack by an external party, resulting in the suspension of those accounts as part of Dashlane’s built-in security measures.» The affected accounts have since been unsuspended. The password management company also noted that it’s taking measures to address the issue, adding that there is no evidence of compromise of Dashlane’s systems. It’s not known who is behind the attack.
  • Global Smishing Operation Impacts 19 Countries – Hunt.io said it identified a coordinated smishing operation spanning 19 countries across Europe, the Americas, and the Caucasus. «The same infrastructure hitting Romanian taxpayers was also targeting DPD delivery customers in the U.K. and Ireland, road police portals in Bulgaria and Armenia, tax authorities in Greece, and T-Mobile users in the United States,» the company said. «1,628 malicious URLs confirmed active across 19 countries and multiple sectors.» The campaigns are designed to invoke a false sense of emergency using fabricated fines and trick users into making payments and entering their personal information.
  • Microsoft Teams and Google Drive Abused to Deliver Java RAT – An intrusion targeting a customer in the legal industry involved the use of Microsoft Teams voice phishing to deceive the victim into granting remote access via Quick Assist. It was followed by the deployment of a Java-based remote access trojan (RAT) named Nimbus RAT. «Nimbus RAT is a self-contained implant that uses Google Drive and Google Sheets for command-and-control (C2), helping its network traffic appear benign,» eSentire said. «From initial Teams contact to RAT execution, the attack took less than 20 minutes.» The activity overlaps with similar Teams-based social engineering attacks carried out by BlackSuit affiliates.
  • Tracking Site Visitors Via FROST – New research has shown that malicious websites can track visitors by measuring tiny changes in SSD access times as a side channel, turning normal browser activity into a privacy leak. The attack, named FROST (short for Fingerprinting Remotely using OPFS-based SSD Timing), is a «side-channel attack from JavaScript that exploits OPFS [Origin Private File System] to leak sensitive information from the browser without requiring any user interaction on both Linux and macOS.» The attack «uses SSD contention measurements from within the browser to fingerprint user activity on a system,» a group of academics from the Graz University of Technology and Liebherr-Transportation Systems GmbH said. «After tricking the victim into clicking a malicious link, an attacker can monitor the victim’s activity on the host system, such as website visits and application usage, without further user interaction.» The impact of the attack goes beyond website tracking. The study also demonstrated that it’s possible to fingerprint application usage, allowing attackers to potentially infer where specific apps were opened.
  • Instagram Exploit Allegedly Enabled Account Takeover – According to Dark Web Informer and ZachXBT, Instagram is said to have suffered from an exploit that made it possible to use Meta AI to reset passwords to accounts with no multi-factor authentication (MFA) enabled. The exploit has since been patched.
  • EvilTokens Abuses OAuth Flow, RatPressto Kit Surfaces – The phishing-as-a-service (PhaaS) platform known as EvilTokens is being used to carry out device code phishing attacks at scale. «These campaigns are notable for abusing the OAuth 2.0 device authorization flow, automating this sophisticated phishing at scale, and using AI to produce realistic, quickly deployable attack infrastructure,» Netcraft said. The company said it has seen thousands of attacks using the EvilTokens phishing kit. The development coincides with the emergence of a new phishing toolkit dubbed RatPressto that’s being used in an active campaign. The kit, hosted on legitimate-but-compromised WordPress sites, is used to serve ScreenConnect for establishing persistent remote access. «RatPressto has been observed targeting financial organizations, looking to silently exfiltrate credentials, secrets, and sensitive data that could be used to aid further compromise,» Fortra said.
  • Solo Russian-Speaking Threat Actor Linked to Patriot Bait Campaign – A solo Russian-speaking threat actor tracked as «bandcampro» ran a 5-year MAGA-themed Telegram channel (@americanpatriotus, approximately 17,000 subscribers) and pivoted to AI-automated content, fraud, and credential theft starting September 2025. «A jailbroken Google Gemini served as the actor’s co-worker, generating Q-styled posts, deploying infrastructure, rotating stolen API keys, modeling victim passwords, and running a QAnon-styled chatbot (QFS 2.0 Terminal),» Trend Micro said. «Safeguards were bypassed via jailbreaking and non-English prompting, allowing explicit pump-and-dump prompts and instructions to mutate victim passwords to be processed, showing how frontier-AI safety controls can be circumvented through jailbreaks and non-English prompting.» The campaign once again highlights how AI has significantly cut down the resources needed to run influence operations.
  • SonicWall Scanning Spike Recorded – GreyNoise said it observed a «significant new spike in scanning of SonicWall SonicOS management interfaces» between May 9 and May 18, 2026. «Approximately 56% of sessions originate from networks announced in the Netherlands and 44% in Ukraine – together more than 99% of total volume,» it said. «A single ASN (AS211736) carries roughly half of the total session volume.»
  • New Payload Ransomware Emerges – Cybersecurity researchers have analyzed ransomware families like NightSpire and Payload, with the latter already racking up 50 victims on its leak site since emerging in February 2026. «Although the group initially claimed only a limited number of victims, its operations quickly showed a global footprint, with targets across Egypt, Mexico, and Poland,» Dark Atlas said.

🔧 Cybersecurity Tools

  • EvidenceForge → It is an open-source tool from Cisco Talos that generates realistic, multi-format synthetic security logs – including Windows events, Sysmon, Zeek, and more – with strong consistency and causal relationships. It’s particularly useful for threat hunting training, detection testing, and research where you need high-quality, non-obvious synthetic data.
  • MCPGuard-Dynamic → It is an open-source project from Facebook that provides kernel-level sandboxing for LLM agent tool calls using the Model Context Protocol (MCP). It combines policy enforcement, argument validation, and eBPF-based system call guards to restrict what potentially untrusted MCP servers can do – helping prevent file access, network exfiltration, and privilege escalation attempts.

Disclaimer: This is strictly for research and learning. It hasn’t been through a formal security audit, so don’t just blindly drop it into production. Read the code, break it in a sandbox first, and make sure whatever you’re doing stays on the right side of the law.

Conclusion

That’s the week: too much speed, too many defaults, and not enough people treating «minor» exposed crap like it can become tomorrow’s incident report. The pattern is boring until it’s your box – attackers keep finding the cheap paths first, because cheap still works.

Patch the loud stuff, audit the weird stuff, and don’t ignore the boring stuff. That’s usually where the fire starts.

Linux Flaws, Defender 0-Days, Router Botnets, and Supply Chain Chaos – CYBERDEFENSA.MX

Monday recap. Same mess, new week.

A sketchy dev tool got people pwned, old bugs came back from the dead, and security products somehow needed protecting from themselves. A bunch of companies spent the week checking old boxes and forgotten servers they should’ve patched years ago. Good times.

Phishing crews are getting smarter too – less obvious scam junk, more targeted stuff that actually looks real. Meanwhile, botnets are grabbing anything exposed to the internet like it’s free candy. The Internet’s still a dumpster fire.

Let’s get into it.

⚡ Threat of the Week

GitHub Breached via Nx Console VS Code Extension—GitHub officially confirmed that the breach of its internal repositories was the result of a compromise of an employee device involving a poisoned version of the Nx Console Microsoft Visual Studio Code (VS Code) extension. The attack is said to have allowed the threat actor, a cybercriminal group known as TeamPCP, to exfiltrate about 3,800 repositories. GitHub said it has taken steps to contain the incident and rotated critical secrets, adding it’s continuing to monitor the situation for follow-on activity. The Nx team revealed that the extension, nrwl.angular-console, was breached after one of its developers’ systems was hacked in the wake of the recent TanStack supply chain attack. Other companies that were impacted by the TanStack compromise include OpenAI, Mistral AI, and Grafana Labs. Grafana Labs was also the target of an extortion attempt, but the company said it refused to pay the hackers who had threatened to release the company’s codebase. The incidents are just some examples of the long tail of downstream victims emerging from the Mini Shai-Hulud campaign. This, coupled with TeamPCP’s public release of the Shai-Hulud code, marks a significant evolution in software supply chain threats, as it gives attackers a ready-made blueprint for fleshing out similar worms targeting open-source repositories and developer environments.

🔔 Top News

  • Microsoft Took Down Fox Tempest—Microsoft has cracked down on Fox Tempest, a cyber threat actor that fueled Rhysida ransomware attacks and other infections involving Oyster, Lumma Stealer, and Vidar. The group operates upstream in the malware and ransomware supply chain, acting as an enabler and providing tools for other threat actors to carry out attacks. This included a fraudulent code-signing service that let cybercriminals deploy malware «through the front door» without being detected. While bad actors have been known to resell code-signing certificates for at least a decade, Fox Tempest’s operation stood out because it provided a scalable service for extortion, phishing, SEO poisoning, or malware-laced advertising.
  • 9-Year-Old Linux Kernel Flaw Enables Root Command Execution—A new vulnerability disclosed in the Linux kernel remained undetected for nine years. The vulnerability, tracked as CVE-2026-46333 (CVSS score: 5.5), is a case of improper privilege management that could permit an unprivileged local user to disclose sensitive files and execute arbitrary commands as root on default installations of several major distributions like Debian, Fedora, and Ubuntu. The issue was introduced in November 2016.
  • Microsoft Warned of Two Actively Exploited Defender Vulnerabilities—Microsoft has disclosed that a privilege escalation and a denial-of-service flaw in Defender have come under active exploitation in the wild. While CVE-2026-41091 could allow an attacker to gain SYSTEM privileges, CVE-2026-45498 relates to a case of denial-of-service. Although Microsoft has not formally confirmed, the vulnerability descriptions for CVE-2026-41091 and CVE-2026-45498 overlap with those of RedSun and UnDefend, two Defender zero-days that were disclosed by Chaotic Eclipse (aka Nightmare-Eclipse) last month.
  • Newly Disclosed Drupal Core Flaw Under Attack—A critical security flaw impacting Drupal Core has come under active exploitation within days of public disclosure. The vulnerability in question is CVE-2026-9082 (CVSS score: 6.5), an SQL injection vulnerability affecting all supported versions of Drupal Core. Drupal acknowledged that «exploit attempts are now being detected in the wild.» Thales-owned Imperva said it has observed over 15,000 attack attempts targeting almost 6,000 individual sites across 65 countries.
  • Claude Mythos AI Finds 10K High-Severity Flaws in Popular Software—Anthropic revealed that Project Glasswing has helped uncover more than 10,000 high- or critical-severity vulnerabilities across some of the most «systemically» important software across the world since the cybersecurity initiative went live last month. Of these vulnerabilities, 6,202 have been classified as high- or critical-severity flaws impacting more than 1,000 open-source projects. Subsequent analysis of these vulnerability candidates has identified that 1,726 are valid true positives. As many as 1,094 flaws are assessed to be either high- or critical-severity. In total, these efforts have led to 97 findings being patched upstream and 88 advisories being issued.
  • Cisco Patched CVSS 10.0 Secure Workload Flaw—Cisco rolled out updates for a maximum-severity security flaw impacting Secure Workload that could allow an unauthenticated, remote attacker to access sensitive data. Tracked as CVE-2026-20223 (CVSS score: 10.0), the vulnerability arises from insufficient validation and authentication when accessing REST API endpoints. «An attacker could exploit this vulnerability if they are able to send a crafted API request to an affected endpoint,» Cisco said. «A successful exploit could allow the attacker to read sensitive information and make configuration changes across tenant boundaries with the privileges of the Site Admin user.»
  • Microsoft Released Mitigations for YellowKey—Microsoft released a mitigation for a BitLocker bypass vulnerability named YellowKey following its public disclosure last week. The zero-day flaw, now tracked as CVE-2026-45585, carries a CVSS score of 6.8. It has been described as a BitLocker security feature bypass. The issue impacts Windows 11 version 26H1 for x64-based Systems, Windows 11 Version 24H2 for x64-based Systems, Windows 11 Version 25H2 for x64-based Systems, Windows Server 2025, and Windows Server 2025 (Server Core installation). Microsoft noted that successful exploitation could permit an attacker with physical access to sidestep the BitLocker Device Encryption feature on the system storage device and gain access to encrypted data.

🔥 Trending CVEs

Bugs drop weekly, and the gap between a patch and an exploit is shrinking fast. These are the heavy hitters for the week: high-severity, widely used, or already being poked at in the wild.

Check the list, patch what you have, and hit the ones marked urgent first — CVE-2026-48172 (LiteSpeed User-End cPanel Plugin), CVE-2026-34926 (Trend Micro Apex One), CVE-2026-20223 (Cisco Secure Workload), CVE-2026-41091, CVE-2026-45498, CVE-2026-45584 (Microsoft Defender), CVE-2026-46333 (Linux Kernel), CVE-2026-9082 (Drupal Core), CVE-2026-45585 (Microsoft Windows BitLocker), CVE-2026-2743 (SEPPMail), CVE-2026-7301, CVE-2026-7302, CVE-2026-7304 (SGLang), CVE-2026-29205 (cPanel), CVE-2026-8178 (Amazon Redshift JDBC driver), CVE-2026-8053 (MongoDB), CVE-2026-45829 aka ChromaToast (ChromaDB), CVE-2026-8153 (Universal Robots PolyScope 5), CVE-2026-3102 (ExifTool), CVE-2026-9110, CVE-2026-9111, from CVE-2026-8511 through CVE-2026-8522 (Google Chrome), CVE-2026-45434 (Apache OFBiz), CVE-2026-33000, CVE-2026-34908, CVE-2026-34909, CVE-2026-34910, CVE-2026-34911 (UniFi OS), CVE-2026-45401 (Open WebUI), CVE-2026-9256, CVE‑2026‑8711 (F5 NGINX Plus and NGINX Open Source), CVE-2026-20239 (Splunk Enterprise and Splunk Cloud Platform), CVE-2026-46376 (FreePBX), CVE‑2026‑6637 (PostgreSQL), and CVE-2026-35194 (Apache Flink).

🎥 Cybersecurity Webinars

  • Learn How Attackers Use AI to Supercharge DDoS Efficiency (and How to Stop It) → Adversaries are weaponizing AI to exploit network blind spots, auto-generate evasion scripts, and bypass traditional defenses with surgical precision. This webinar bridges the gap between AI-driven exploitation and cloud resilience, offering data-driven insights into how attackers maximize DDoS success rates. Join us to move beyond theory, leverage AI for non-disruptive security testing (CTEM), and transition your team from reactive mitigation to automated, continuous resilience.
  • Beyond the Zero-Day: Hunting for Threats That Don’t Need an Exploit → Zero-day exploits are no longer the ultimate metric of cyber risk. Today, sophisticated adversaries bypass traditional defenses entirely by leveraging identity flaws, living-off-the-land techniques, and AI automation that don’t rely on unpatched software. This session moves beyond the zero-day obsession to expose how attackers operationalize modern post-compromise tactics—and how security teams can pivot from reactive patching to proactive, behavioral threat hunting.

📰 Around the Cyber World

  • Vulnerability Exploitation Overtakes Compromised Credentials in a Long Time —Vulnerability exploitation has overtaken compromised credentials for the first time in nearly two decades as the most common initial access vector for data breaches, per Verizon. Nearly a third (31%) of data breaches over the past year started with vulnerability exploitation, up from 20% in 2024. Credential abuse declined from 22% to 13%. What’s more, only 26% of critical vulnerabilities listed in the U.S. Cybersecurity Infrastructure and Security Agency Known Exploited Vulnerabilities (KEV) catalog were fully remediated by organizations in 2025, a drop from 38% the previous year. «The median time for full resolution went up to 43 days, almost two weeks more than the previous year’s 32 days,» the report said. «In the median case, organizations had 50% more critical vulnerabilities to patch in this year’s reporting dataset compared to the previous year.» Ransomware accounted for 48% of all breaches last year, up from 44% in 2024. But in a positive development, ransom payments have continued to decline, with the median payment sliding from $150,000 in 2024 to almost $140,000.
  • Attackers Go After India’s Education Ecosystem —Threat actors are abusing student data within India’s education ecosystem, spanning educational institutions, third-party vendors, and online services, for phishing, impersonation, social engineering, and financially motivated fraud operations. «Attackers commonly leverage exposed or misused student information to create highly convincing scams related to admissions, scholarships, internships, fee payments, and academic services,» CYFIRMA said. «In several instances, threat actors exploited trusted educational branding, fraudulent portals, and insider access to obtain credentials, financial information, or direct payments. Additionally, some cases indicated the misuse of student-linked bank accounts within broader fraud and mule account operations.»
  • RondoDox Adds ASUS Router Flaw to its Arsenal —The operators of the RondoDox botnet have incorporated CVE-2018-5999 (CVSS score: 9.8), a critical ASUS router flaw, to their arsenal, marking the first observation of in-the-wild exploitation of the vulnerability. The activity was first detected on May 17, 2026, against its honeypots. «The attack pattern: payloads that set the ateCommand_flag to 1, enabling the infosvr interface to accept arbitrary configuration changes,» VulnCheck CTO Jacob Baines said in a post on LinkedIn.
  • Fake Microsoft Teams Sites Deliver ValleyRAT —Fake Microsoft Teams distribution sites shared on X are being used to trick unsuspecting users into downloading a trojanized installer packaged as a ZIP archive, ultimately leading to the deployment of ValleyRAT, a malware associated with a Chinese cybercrime group called Silver Fox. «The delivered payload leverages a DLL sideloading chain via a legitimate executable (GameBox.exe) developed by Tencent, ultimately deploying a ValleyRAT variant,» K7 Labs said. «This malware campaign stands out for its clean execution chain, combining social engineering with staged payload delivery, in-memory decryption, and stealthy persistence mechanisms.»
  • Malicious Activity Targeting Malaysian Entities —An attacker-controlled infrastructure hosted on Microsoft Azure infrastructure in the Malaysia West region has been used to conduct a targeted intrusion campaign against multiple Malaysian organizations, per Oasis Security. «The operation demonstrates a high degree of operational planning, with the attacker developing purpose-built Python tooling for each target — covering internal network enumeration, database access, and external data exfiltration,» the company said. The infrastructure hosts target-specific Python scripts, webshell deployment tools, a Laravel remote code execution exploit chain, and source code for custom command-and-control (C2) components.
  • Texas Attorney General Sues Meta Over WhatsApp Encryption Claims —The Texas Attorney General has sued Meta over allegations that the company’s WhatsApp messenger doesn’t provide the end-to-end encryption (E2EE) it has long claimed. «Reports suggest that employees of WhatsApp have been able to access user communications,» the Office of the Texas Attorney General said. «Additional reporting and investigations indicate that message content can be pulled and viewed after the message has been sent. This is a complete and total misrepresentation of Meta’s privacy policies.» The lawsuit hinges on a report from Bloomberg from last month about how the U.S. Commerce Department’s Bureau of Industry and Security had abruptly closed an investigation into allegations that Meta could access encrypted WhatsApp messages. Preliminary findings from the department claimed that «there is no limit to the type of WhatsApp message that can be viewed by Meta.» Meta has called the allegations «baseless.»
  • FIOD Arrests Two in Connection with Stark Industries —The Netherlands Fiscal Intelligence and Investigation Service (FIOD) arrested two men and seized 800 servers in connection with a web hosting company that enabled cyber attacks, interference operations, and disinformation campaigns. The arrested individuals included a 57-year-old man from Amsterdam and a 39-year-old man from The Hague. Although the name of the company was not explicitly mentioned, it is assessed to be Stark Industries, which was sanctioned by the E.U. in May 2025. Following the sanctions, a significant chunk of the technical infrastructure was transferred to a Dutch-based entity known as THE.Hostingaka WorkTitans. «This new company actually acts as a cover for the sanctioned entities,» FIOD said. «The director and (indirect) sole shareholder of this company is the 57-year-old suspect.» A second unnamed Dutch company is said to have played a facilitating role. «This company, of which the 39-year-old is a suspected director and sole shareholder, ensures that the servers of the former new company are connected to the internet,» FIOD added.
  • UNG0002 Targets Chinese Educational Sector —The Chinese educational sector has become the target of a new campaign conducted by UNG0002 as part of a spear-phishing campaign codenamed Operation Dragon Whistle. «What makes this campaign particularly effective is the precision of its social engineering,» Seqrite Labs said. «The threat actor did not use a generic lure — they specifically identified that Changzhou University conducts mandatory annual fitness assessments where failure directly impacts graduation eligibility. This creates an environment of urgency and compliance that significantly increases the probability of victim engagement.» The emails have been found to distribute ZIP archives that ultimately lead to the deployment of Cobalt Strike Beacon.
  • Void Botnet Uses Ethereum Smart Contracts for C2 —A new botnet malware called Void Botnet uses Ethereum smart contracts for seizure-resistant command-and-control (C2). It’s a Rust-based malware that’s advertised on cybercrime forums by a developer operating under the handle TheVoidStl. «Based on the seller’s documentation and panel screenshots, Void Botnet is a Rust-native loader with two command-and-control modes in the same binary,» Qrator Labs said. «The first mode routes commands through Ethereum smart contracts: the operator writes instructions to a contract, and infected machines check it at regular intervals, picking up new tasks within three to five minutes. The second mode connects machines directly to the operator’s web panel, with tasks completing in under thirty seconds. The operator switches between them at any time by updating the contract.» The botnet works by writing commands to smart contracts, bots polling public RPC endpoints, and C2 infrastructure that is hard to take down.
  • Proton Debuts AI Access Tokens in Proton Pass —Proton Pass, a secure, end-to-end encrypted (E2EE) password manager, has added credential sharing through AI access tokens, allowing users to give AI agents access to items it’s permissioned to and monitor their activity. «AI access tokens are our newest secure sharing option to bring password management into the age of agentic AI,» Proton said. «Every time an AI agent uses an access token, this is logged, and a reason for the access must be provided. For extra security, you can also set an expiration for each token, from one hour to one year, after which it can no longer be used.»
  • DevilNFC and NFCMultiPay Android NFC Relay Malware Spotted —Two new Android NFC relay malware families named DevilNFC and NFCMultiPay have been observed targeting European and LATAM banking customers. «These two NFC relay toolkits are being developed and operated outside the Chinese-speaking MaaS ecosystem: DevilNFC carries an exclusively Spanish-speaking attribution, while NFCMultiPay’s developer fingerprint is Portuguese (Brazilian),» Cleafy said. «Local groups are no longer buying access to Chinese platforms; they are building their own.» It’s assessed that the malware families may have been developed with assistance using generative artificial intelligence (AI). Both malware families are designed to collect the victim’s card PIN. «DevilNFC further locks the victim inside the malicious interface via Kiosk Mode, preventing any escape while the relay completes,» the Italian company said. «DevilNFC employs an asymmetric architecture in which a single APK serves both roles in a relay attack: a passive reader on the victim’s device and a system-level card emulator on the attacker’s rooted device, achieved via a hooking framework that intercepts NFC traffic below the Android API layer.» DevilNFC overlaps with an NGate variant documented by ESET last month. The malicious apps are distributed via SMS or WhatsApp messages, directing victims to fake landing pages impersonating Google Play Store listings. 
  • TAX#TRIDENT Uses Indian Income Tax Lures —A new campaign dubbed TAX#TRIDENT is using Indian Income Tax-themed lures to target Windows endpoints via three delivery paths. The campaign starts with fake tax assessment lures and then moves victims toward ZIP files, VBScript downloaders, or PHP-looking web endpoints that actually return script content,» Securonix said. «The first branch uses a ZIP file and a signed ClientSetup installer. Once executed, the installer creates a hidden client tree, adds service and driver persistence, and starts network communication. The second branch uses ‘Assessment_Order.vbs.’ The script shows a tax assessment decoy image, downloads the same ClientSetup payload, writes a new ‘YTSysConfig.ini,’ and runs the payload hidden. The third branch uses a PHP-looking endpoint that returns VBScript. That script downloads more stages from S3, disguises a VBS file as a PNG image, changes UAC prompt behavior, and silently installs a signed ManageEngine UEMS / Endpoint Central agent.» 
  • CISA Launches KEV Nomination Form to Report Exploited Bugs —The U.S. Cybersecurity and Infrastructure Security Agency (CISA) has introduced an online Nomination Form that lets researchers, vendors, and industry partners submit known exploited vulnerabilities (KEVs) directly so as to «quickly identify, validate, and share KEVs, critical threat information.»
  • Exploitation of Four-Faith Router Flaw —Attackers are exploiting CVE-2024-9643 (CVSS score: 9.8), a critical authentication bypass flaw in Four-Faith F3x36 industrial cellular routers, as part of a large-scale campaign since mid-May 2026 to turn fold compromised devices into botnets for further campaigns. CrowdSec said it has observed 139 attacking IP addresses through May 18, 2026. «Exploitation was first observed on April 20 and escalated to the point of being reclassified as mass exploitation on May 12, a strong signal that attackers are operationalizing this flaw at scale,» it added.
  • Chinese-Language PhaaS Ecosystem Detailed —An analysis of a dozen current phishing-as-a-service (PhaaS) offerings in the Chinese underground has found that they have shifted away from static password harvesting towards real-time interception and tokenization via live administration panels, allowing attackers to capture one-time passcodes (OTPs) and bypass multifactor authentication (MFA) instantly. The services, such as YY Lai Yu, primarily target non-Chinese entities, with advertisements regularly posted to Telegram rather than channels such as WeChat (Weixin) or Tencent QQ. A crucial aspect of these operations is their exploitation of digital wallet provisioning to monetize stolen payment details. Attackers have been found to leverage captured credentials and OTPs to provision the victim’s card into a digital wallet on an attacker-controlled device. Once tokenized, the card can be used for high-value transactions, contactless payments, and ATM withdrawals. «Instead of simply gaining account access, these operations focus on exploiting digital wallet provisioning to transform stolen payment data into tokenized assets within ecosystems,» Google said. «This shift—combined with the use of encrypted delivery channels like RCS and iMessage to bypass traditional carrier security filters on SMS messages—represents an emerging development where the goal is no longer just a login, but securing direct, unauthorized control over a victim’s financial accounts.»

🔧 Cybersecurity Tools

  • Bumblebee → It is an open-source security tool for macOS and Linux designed to find software supply-chain vulnerabilities on developer computers. It acts as a lightweight, read-only scanner that audits metadata files, manifests, and configurations rather than executing code. This allows it to safely check local language packages, web browser extensions, text editor add-ons, and AI tool configurations for known security exposures without running potentially malicious install scripts.
  • Claude-BugHunter → It is an open-source add-on that configures Anthropic’s Claude Code command-line tool into a specialized security assistant. It equips the AI with pre-built vulnerability patterns, attack techniques, and reporting templates, automating the process of finding and documenting security flaws during authorized testing.

Disclaimer: This is strictly for research and learning. It hasn’t been through a formal security audit, so don’t just blindly drop it into production. Read the code, break it in a sandbox first, and make sure whatever you’re doing stays on the right side of the law.

Conclusion

Patch the easy stuff before it becomes a bigger problem next week. The old bugs everyone ignored? Attackers didn’t ignore them. They never do.

Right now, the internet feels held together with tape and luck. Every week, there’s a new mess, a new scam, or some old box getting dragged into a botnet. See you next Monday.

El ataque a la cadena de suministro de Packagist infecta 8 paquetes utilizando malware de Linux alojado en GitHub – CYBERDEFENSA.MX

Una nueva campaña de ataque «coordinada» a la cadena de suministro ha afectado a ocho paquetes en empaquetador incluido código malicioso diseñado para ejecutar un binario de Linux recuperado de una URL de versiones de GitHub.

«Aunque los paquetes afectados eran todos paquetes de Composer, el código malicioso no se agregó a compositor.json», Socket dicho. «En cambio, se insertó en package.json, dirigido a proyectos que incluyen herramientas de compilación de JavaScript junto con código PHP».

Esta «ubicación entre ecosistemas» hace que la actividad se destaque porque los desarrolladores y equipos de seguridad que escanean las dependencias de PHP solo pueden centrarse en los metadatos relacionados con Composer, mientras omiten los ganchos del ciclo de vida de package.json que están incluidos en el paquete. Desde entonces, las versiones maliciosas se han eliminado de Packagist.

Ciberseguridad

Un análisis de los paquetes ha descubierto que sus repositorios ascendentes han sido modificados para incluir un script posterior a la instalación que intenta descargar un binario de Linux desde una URL de versiones de GitHub («github[.]com/parikhpreyash4/systemd-network-helper-aa5c751f»), guárdelo en la carpeta «/tmp/.sshd», cambie sus permisos usando «chmod» para otorgar permisos de ejecución a todos los usuarios y ejecútelo en segundo plano.

Los nombres de los paquetes y la versión afectada asociada se enumeran a continuación:

  • moritz-sauer-13/silverstripe-cms-theme (dev-master)
  • crosiersource/crosierlib-base (dev-master)
  • devdojo/wave (dev-principal)
  • devdojo/génesis (dev-main)
  • katanaui/katana (dev-principal)
  • elitedevsquad/sidecar-laravel (3.x-dev)
  • r2luna/cerebro (dev-principal)
  • baskarcm/tzi-chat-ui (dev-principal)

La investigación de Socket encontró referencias a la misma carga útil en 777 archivos en GitHub, lo que sugiere que podría ser parte de una campaña más amplia. en al menos dos instanciasse agregó a un flujo de trabajo de GitHub. Sin embargo, actualmente no se sabe cuántos de estos coinciden con distintos compromisos, bifurcaciones, artefactos de paquetes duplicados o referencias almacenadas en caché.

«Esto sugiere que el atacante no confiaba en un único mecanismo de ejecución. En los artefactos del paquete, la carga útil se activaba a través de scripts postinstalación package.json», dijo la firma de seguridad de aplicaciones. «En los archivos de flujo de trabajo, estaba posicionado para ejecutarse durante los trabajos de GitHub Actions».

Ciberseguridad

Es más, la naturaleza exacta de la carga útil descargada de GitHub no está clara, ya que cuenta GitHub asociado con el alojamiento del repositorio ya no está disponible. La elección del nombre «gvfsd-network» para el malware es interesante, ya que se refiere a un demonio del sistema de archivos virtual GNOME (GVfs). responsable para administrar y explorar recursos compartidos de red.

«Incluso sin el binario de segunda etapa, el instalador malicioso es suficiente para justificar el bloqueo», dijo Socket. «Proporciona ejecución remota de código durante la instalación o creación de flujos de trabajo e intenta ocultar su actividad desactivando la verificación TLS, suprimiendo errores y ejecutando un binario descargado en segundo plano».

El malware Showboat Linux ataca a las telecomunicaciones de Oriente Medio con la puerta trasera proxy SOCKS5 – CYBERDEFENSA.MX

Investigadores de ciberseguridad han revelado detalles de un nuevo malware para Linux denominado Barco con teatro a bordo que se ha utilizado en una campaña dirigida a un proveedor de telecomunicaciones en el Medio Oriente desde al menos mediados de 2022.

«Showboat es un marco modular post-explotación diseñado para sistemas Linux, capaz de generar un shell remoto, transferir archivos y funcionar como un proxy SOCKS5», dijo Lumen Technologies Black Lotus Labs en un informe compartido con The Hacker News.

Se evalúa que el malware ha sido empleado por al menos uno, y posiblemente más, grupos de actividad de amenazas afiliados a China, con correlaciones identificadas entre los nodos de comando y control (C2) y las direcciones IP geolocalizadas en Chengdu, la ciudad capital de la provincia china de Sichuan.

Esto coloca a Showboat junto con otros marcos compartidos como PlugX, ShadowPad y NosyDoor que han sido utilizados por múltiples grupos de China-nexus. Esta «agrupación de recursos» refuerza la presencia de un intendente digital en el que los actores de amenazas patrocinados por el estado de China han confiado para proporcionarles las herramientas necesarias.

El punto de partida de la investigación fue un binario ELF que se subió a VirusTotal en mayo de 2025, y la plataforma de escaneo de malware lo clasificó como una sofisticada puerta trasera de Linux con capacidades similares a las de un rootkit. Kaspersky está rastreando el artefacto como EvaRAT.

Ciberseguridad

El malware está diseñado para contactar a un servidor C2, recopilar información del sistema y transmitir la información al servidor en un campo PNG como una cadena cifrada y codificada en Base64. También está equipado para cargar y descargar archivos hacia y desde la máquina host, ocultar su presencia de la lista de procesos y administrar servidores C2.

Para ocultarse en la máquina host, Showboat recupera un fragmento de código alojado en Pastebin. La pasta se creó el 11 de enero de 2022. Además, el malware puede buscar otros dispositivos y conectarse a ellos a través del proxy SOCKS5. Esto sugiere que el objetivo principal de Showboat es establecer un punto de apoyo en los sistemas comprometidos.

«Esto permitiría a los atacantes interactuar con máquinas que no están expuestas públicamente a Internet y sólo son accesibles a través de la LAN», dijo Black Lotus Labs.

Un análisis más profundo de la infraestructura ha descubierto dos víctimas: un proveedor de servicios de Internet (ISP) con sede en Afganistán y otra entidad desconocida ubicada en Azerbaiyán. Un clúster C2 secundario que utiliza certificados X.509 similares a los del servidor C2 original ha descubierto dos posibles compromisos en EE. UU. y uno en Ucrania.

«Mientras que algunos actores de amenazas utilizan cada vez más herramientas nativas y sigilosas del sistema para evadir la detección, otros todavía implementan implantes de malware persistentes», dijo el investigador de Black Lotus Labs, Danny Adamitis. «La presencia de tales amenazas debe tomarse como una señal de alerta temprana, que indica la posibilidad de que se produzcan problemas de seguridad más amplios y graves dentro de las redes afectadas».