La publicidad maliciosa envía malware en pedazos y luego hace que el navegador cree el ejecutable – CYBERDEFENSA.MX

Una operación de publicidad maliciosa denominada Comercio amargo está haciendo que los navegadores de las víctimas creen ellos mismos el ejecutable final de Windows, utilizando un tiempo de ejecución legítimo de Bun como base en lugar de servir un archivo malicioso completo desde una URL fija.

Confiante, que detalló la campaña el 23 de julio de 2026, dijo que ha operado desde finales de 2024 y se hizo pasar por TradingView, Solana y Luno para dirigirse a comerciantes minoristas e inversores en criptomonedas en 12 países en 25 idiomas.

Sus páginas de destino toman las huellas dactilares de los visitantes, mostrando a los investigadores y robots sospechosos una página vacía, mientras que los objetivos seleccionados reciben una copia convincente del servicio suplantado. La defensa contra esto es la ordinaria: instalar software comercial y de billetera desde el sitio del propio proveedor, no desde un anuncio.

La cadena documentada no se basa en una vulnerabilidad del navegador ni elimina la Marca de la Web (MotW). El análisis de Confiant documenta la entrega, no la ejecución, del archivo dentro del navegador, y no establece si la descarga final comienza automáticamente o requiere un clic.

La página de destino comienza a preparar la ruta de entrega sin esperar un clic de descarga. Registra un ServiceWorker con ámbito de página en /sw.jsluego crea un SharedWorker a partir de JavaScript ya incrustado en la página, por lo que la fuente del trabajador nunca aparece como una recuperación separada.

Las solicitudes de SharedWorker /configque devuelve una plantilla, una URL de ejecución secundaria y valores aleatorios específicos de la sesión. El navegador recupera y descomprime un tiempo de ejecución de Bun limpio de ese segundo dominio, purelogicbox.[.]org en la respuesta de muestra publicada.

Ciberseguridad

Los blobs Base64 en la configuración proporcionan el encabezado del ejecutable portátil (PE), la tabla de secciones y un .bun sección que contiene código de bytes JavaScriptCore malicioso para app.js. Bun se ejecuta en el motor JavaScriptCore de Apple y es compatible legítimamente compilar aplicaciones y código de bytes en ejecutables independientes de Windows.

Luego, el trabajador genera un gran flujo de bytes pseudoaleatorios utilizando AES en modo contador (AES-CTR). Luego sigue la plantilla proporcionada como una receta de copia de bytes, combinando rangos seleccionados del tiempo de ejecución de Bun, el flujo generado y el material ejecutable controlado por el atacante.

Cada víctima puede recibir un archivo ensamblado diferente: rotando la semilla y el tamaño en cada uno /config La respuesta cambia el hash manteniendo el código de carga útil ejecutable. «Nunca existe ningún malware terminado en la red», escribió Michael Steele del equipo de inteligencia de amenazas de Confiant. Ningún binario completo lo hace, aunque las estructuras PE y el código de bytes llegan como Base64 en /config.

Una vez ensamblada, la página pasa el ejecutable al ServiceWorker como una secuencia legible. Un iframe oculto navega a una URL del mismo origen y el trabajador devuelve los bytes generados con un Content-Disposition encabezado del archivo adjunto. El registro MotW resultante identifica la página de destino como la fuente de descarga, no el dominio separado que proporcionó el tiempo de ejecución de Bun. El propio MotW sigue presente.

El método evolucionó a partir de la actividad que Confiant rastreó hasta el 30 de abril de 2026, cuando se cargaron las páginas. StreamSaver.jsuna biblioteca de descarga continua de código abierto, desde la dirección de GitHub Pages de su autor. Eso dejó la ruta de descarga registrada apuntando a la URL de GitHub de la biblioteca. Las páginas actuales mantienen su arquitectura de streaming, incluyendo la streamsaver: nombres de mensajes, pero ya no los recupera de GitHub.

Bitdefender documentado el clúster de publicidad maliciosa TradingView relacionado en septiembre de 2025, identificando su carga útil final como el ladrón que Check Point rastrea como JSCEAL y con Secure como GorgojoProxy.

Ciberseguridad

Confiant identifica la campaña compartida y las características ejecutables, pero no demuestra que las tres muestras publicadas lleven esa carga útil. El informe también dice que Bitdefender encontró un ejecutable Bun modificado en este clúster.

Hacker News no encontró ninguna mención de Bun en los enlaces de Confiant de la publicación de septiembre de 2025, que nombra su detección de cargador Variant.DenoSnoop.Marte.1. Por lo tanto, el robo de credenciales, el registro de teclas, la interceptación de tráfico, el robo de billeteras y las capacidades de acceso remoto documentadas en la campaña anterior aún no se pueden asignar a los archivos actuales.

The Hacker News se comunicó con Confiant para solicitar aclaraciones sobre su referencia a los hallazgos anteriores de Bitdefender y actualizará esta historia con cualquier respuesta.

No es necesario aplicar ningún parche de software. La evasión es más estrecha de lo que parece a primera vista. La propia sección de implicaciones prácticas de Confiant lo expresa de manera más modesta: las compilaciones únicas por sesión limitan el valor de las detecciones simples basadas en hash. El material PE y el código de bytes controlados por el atacante aún cruzan la red.

Los defensores deben examinar toda la cadena, desde la referencia del anuncio y la página de destino encubierta hasta la /config solicitud, la recuperación del tiempo de ejecución del dominio secundario y la descarga de ServiceWorker, en lugar de tratar cualquier artefacto de red o archivo como decisivo.

Confiant publicó tres hashes SHA-256 y una lista de dominios maliciosos, 96 según el recuento de The Hacker News. La empresa no nombró a ningún actor y detuvo su análisis en el momento en que el archivo llega al disco.

Repositorios internos de GitHub violados a través de la extensión maliciosa de código VS de la consola Nx – CYBERDEFENSA.MX

GitHub confirmó oficialmente el miércoles que la violación de sus repositorios internos fue el resultado de un compromiso del dispositivo de un empleado que involucraba una versión envenenada de la extensión Microsoft Visual Studio Code (VS Code) de la consola Nx.

El desarrollo se produce cuando el equipo de Nx reveló que la extensión, nrwl.angular-console, fue violada después de que uno de los sistemas de sus desarrolladores fuera pirateado a raíz del reciente ataque a la cadena de suministro de TanStack, que también afectó a OpenAI, Mistral AI y Grafana Labs.

«No tenemos evidencia de impacto en la información de los clientes almacenada fuera de los repositorios internos de GitHub, como las propias empresas, organizaciones y repositorios de nuestros clientes», Alexis Wales, director de seguridad de la información de GitHub, dicho en un comunicado.

«Algunos de los repositorios internos de GitHub contienen información de los clientes, por ejemplo, extractos de interacciones de soporte. Si se descubre algún impacto, notificaremos a los clientes a través de los canales de notificación y respuesta a incidentes establecidos».

Ciberseguridad

Se dice que el ataque permitió al actor de la amenaza, un grupo cibercriminal conocido como TeamPCP, filtrar alrededor de 3.800 repositorios. GitHub dijo que tomó medidas para contener el incidente y rotó secretos críticos, y agregó que continúa monitoreando la situación para detectar actividades de seguimiento.

En una publicación en X, Jeff Cross, cofundador de Narwhal Technologies, la empresa detrás de nx.dev, dicho«este incidente resalta que es necesario que haya cambios más profundos y fundamentales en la forma en que nosotros y otros mantenedores debemos pensar acerca de proteger las herramientas de desarrollo y la distribución de código abierto».

«También estamos iniciando conversaciones con otros mantenedores de código abierto de alto perfil sobre cómo podemos trabajar juntos en algunos de los problemas estructurales más profundos en torno a la seguridad de la cadena de suministro de software. Muchas de las suposiciones bajo las cuales el ecosistema ha operado durante años ya no se cumplen».

En los últimos meses, TeamPCP ha ganado rápidamente notoriedad por sus ataques a la cadena de suministro de software a gran escala, específicamente persiguiendo proyectos de código abierto ampliamente utilizados y herramientas de seguridad adyacentes en las que confían los desarrolladores.

Lo que es notable aquí es que la versión troyanizada de la extensión VS Code estuvo activa en Visual Studio Marketplace solo durante dieciocho minutos (entre las 12:30 p. m. y las 12:48 p. m. UTC del 18 de mayo de 2026). Pero esta breve ventana fue suficiente para que los atacantes distribuyeran un ladrón de credenciales capaz de recopilar datos confidenciales de las bóvedas de 1Password, configuraciones de Anthropic Claude Code, npm, GitHub y Amazon Web Services (AWS).

«La extensión se veía y se comportaba como la Consola Nx normal, pero al iniciarse ejecutaba silenciosamente un único comando de shell que descargaba y ejecutaba un paquete oculto desde una confirmación plantada en el repositorio oficial de GitHub nrwl/nx», dijo Nir Zadok, investigador de seguridad de OX. dicho. «El comando fue disfrazado como una tarea rutinaria de configuración del MCP para no levantar sospechas».

Ciberseguridad

La naturaleza interconectada del software moderno ha permitido a TeamPCP desatar un ciclo autosostenible de nuevos compromisos. El patrón que resalta este aspecto es tan engañosamente simple como nefasto: irrumpir en una herramienta confiable, robar credenciales de los sistemas de desarrolladores que puedan instalarla y usar esas credenciales para irrumpir en la siguiente herramienta legítima.

«Todos los mercados de extensiones populares vienen con la actualización automática activada de forma predeterminada. VS Code, Cursor, toda la línea», dijo el investigador de seguridad de Aikido Raphael Silva. dicho. «El razonamiento tiene sentido de forma aislada, porque la mayoría de los desarrolladores nunca actualizan nada manualmente, por lo que dejarlo fuera significa una larga cola de editores ejecutando código vulnerable y obsoleto».

«La compensación deja de tener sentido una vez que se tiene en cuenta a los editores hostiles/comprometidos. La actualización automática le da a un atacante que controla una versión un canal de envío directo a cada máquina que ejecuta esa extensión. Los mercados no imponen ninguna puerta de revisión o período de espera entre el momento en que se publica una actualización y el momento en que los clientes la instalan».

La extensión de Chrome se vuelve maliciosa después de la transferencia de propiedad, lo que permite la inyección de código y el robo de datos

Dos extensiones de Google Chrome se han vuelto maliciosas tras lo que parece ser un caso de transferencia de propiedadofreciendo a los atacantes una forma de enviar malware a clientes posteriores, inyectar código arbitrario y recopilar datos confidenciales.

Las extensiones en cuestión, ambas originalmente asociadas con un desarrollador llamado «akshayanuonline@gmail.com» (BuildMelon), se enumeran a continuación:

  • QuickLens – Pantalla de búsqueda con Google Lens (ID: kdenlnncndfnhkognokgfpabgkgehodd) – 7000 usuarios
  • ShotBird: desplazamiento de capturas de pantalla, imágenes de tweets y editor (ID: gengfhhkjekmlejbhmmopegofnoifnjp) – 800 usuarios

Si bien QuickLens ya no está disponible para descargar desde Chrome Web Store, ShotBird permanece accesible al momento de escribir este artículo. ShotBird fue lanzado originalmente en noviembre de 2024, con su desarrollador, Akshay Anu S (@AkshayAnuOnline), reclamando en X que la extensión es adecuada para «crear imágenes profesionales tipo estudio» y que todo el procesamiento se realiza localmente.

De acuerdo a investigación Publicado por monxresearch-sec, el complemento del navegador recibió una marca de «Destacado» en enero de 2025, antes de pasarlo a un desarrollador diferente («loraprice198865@gmail.com») en algún momento del mes pasado.

De manera similar, QuickLens fue puesto a la venta en ExtensionHub el 11 de octubre de 2025 por «akshayanuonline@gmail.com» apenas dos días después de su publicación, John Tuckner de Anexo Security. dicho. El 1 de febrero de 2026, el propietario de la extensión cambió a «support@doodlebuggle.top» en la página de listado de Chrome Web Store.

Ciberseguridad

La actualización maliciosa introducida a QuickLens el 17 de febrero de 2026 mantuvo la funcionalidad original pero introdujo capacidades para eliminar encabezados de seguridad (por ejemplo, X-Frame-Options) de cada respuesta HTTP, lo que permite que scripts maliciosos inyectados en una página web realicen solicitudes arbitrarias a otros dominios, omitiendo la Política de seguridad de contenido (CSP) protecciones.

Además, la extensión contenía código para tomar huellas digitales del país del usuario, detectar el navegador y el sistema operativo, y sondea un servidor externo cada cinco minutos para recibir JavaScript, que se almacena en el almacenamiento local del navegador y se ejecuta en cada carga de página agregando un GIF oculto de 1×1. elemento y estableciendo la cadena JavaScript como su atributo «onload». Esto, a su vez, hace que el código malicioso se ejecute una vez cargada la imagen.

«El código malicioso real nunca aparece en los archivos fuente de la extensión», explicó Tuckner. «El análisis estático muestra una función que crea elementos de imagen. Eso es todo. Las cargas útiles se entregan desde el C2 y se almacenan en el almacenamiento local; sólo existen en tiempo de ejecución».

Un análisis similar de la extensión ShotBird realizado por monxresearch-sec ha descubierto el uso de devoluciones de llamada directas para entregar código JavaScript en lugar de crear una imagen de 1×1 píxeles para activar la ejecución. El JavaScript está diseñado para mostrar un mensaje falso de actualización del navegador Google Chrome, haciendo clic en qué usuarios reciben una página estilo ClickFix para abrir el cuadro de diálogo Ejecutar de Windows, iniciar «cmd.exe» y pegar un comando de PowerShell, lo que resulta en la descarga de un ejecutable llamado «googleupdate.exe» en los hosts de Windows.

Luego, el malware procede a enlazar la entrada, el área de texto, seleccionar elementos HTML y capturar cualquier dato ingresado por la víctima. Esto podría incluir credenciales, PIN, detalles de tarjetas, tokens e identificadores gubernamentales. También está equipado para desviar datos almacenados en el navegador web Chrome, como contraseñas, historial de navegación e información relacionada con extensiones.

«Esta es una cadena de abuso de dos etapas: control remoto del navegador del lado de la extensión más pivote de ejecución a nivel de host a través de actualizaciones falsas», dijo el investigador. «El resultado es una exposición de datos de alto riesgo en el navegador y una ejecución confirmada de secuencias de comandos del lado del host en al menos un sistema afectado. En términos prácticos, esto eleva el impacto del abuso exclusivo del navegador a un posible robo de credenciales y un compromiso más amplio de los terminales».

Se evalúa que el mismo actor de amenazas está detrás del compromiso de las dos extensiones y está operando dichos complementos en paralelo, dado el uso de un patrón de arquitectura de comando y control (C2) idéntico, los señuelos ClickFix inyectados en el contexto de navegación y la transferencia de propiedad como vector de infección.

Curiosamente, el desarrollador de la extensión original ha publicado varios otro extensiones bajo su nombre en Chrome Web Store y todos ellos han recibido una insignia de Destacados. El desarrollador también tiene un cuenta en ExtensionHubaunque actualmente no hay extensiones a la venta. Es más, el individuo tiene atentado para vender dominios como «AIInfraStack[.]com» por $2500, indicando que el «dominio de palabras clave fuertes» es «relevante para [sic] Ecosistema de IA en rápido crecimiento».

«Este es, en pocas palabras, el problema de la extensión de la cadena de suministro», dijo Anexo Security. «Una extensión funcional ‘destacada’, revisada, cambia de manos y el nuevo propietario envía una actualización armada a cada usuario existente».

La divulgación se produce cuando Microsoft advirtió sobre las extensiones maliciosas del navegador basadas en Chromium que se hacen pasar por herramientas legítimas de asistencia de inteligencia artificial para recopilar historiales de chat de LLM y datos de navegación.

«A escala, esta actividad convierte una extensión de productividad aparentemente confiable en un mecanismo de recopilación de datos persistente integrado en el uso cotidiano del navegador empresarial, lo que destaca el creciente riesgo que representan las extensiones del navegador en entornos corporativos», dijo el equipo de investigación de seguridad de Microsoft Defender. dicho.

En las últimas semanas, los cazadores de amenazas también han detectado una extensión maliciosa de Chrome llamada lmΤoken Chromophore (ID: bbhaganppipihlhjgaaeeeefbaoihcgi) que se hace pasar por imToken mientras se anuncia como un visualizador de colores hexadecimales en Chrome Web Store para robar frases iniciales de criptomonedas mediante redirecciones de phishing.

«En lugar de proporcionar la herramienta inofensiva que promete, la extensión abre automáticamente un sitio de phishing controlado por un actor de amenazas tan pronto como se instala, y nuevamente cada vez que el usuario hace clic en él», dijo el investigador de Socket Kirill Boychenko. dicho.

«Durante la instalación, la extensión obtiene una URL de destino desde un punto final JSONKeeper codificado (jsonkeeper[.]com/b/KUWNE) y abre una pestaña que apunta a un dominio similar al estilo Chrome Web Store, chromewedbstorre-detail-extension[.]com. La página de inicio se hace pasar por imToken utilizando homoglifos de escritura mixta y canaliza a las víctimas hacia flujos de captura de credenciales que solicitan una frase inicial de 12 o 24 palabras o una clave privada».

Otras extensiones maliciosas marcado por Palo Alto Networks Se ha descubierto que la Unidad 42 de Networks participa en secuestro de afiliados y exfiltración de datos, uno de ellos: Chrome MCP Server – AI Browser Control (ID: fpeabamapgecnidibdmjoepaiehokgda) – servicio como un troyano de acceso remoto completo mientras se hace pasar por una herramienta de automatización de inteligencia artificial que utiliza el protocolo de contexto modelo (MCP).

Los investigadores de Unit 42 también han revelado que tres extensiones populares de Chrome, a saber, Urban VPN Proxy, Urban Browser Guard y Urban Ad Blocker, que fueron identificadas por Koi como extractoras de conversaciones de IA de varios chatbots como OpenAI ChatGPT, Anthropic Claude, Microsoft Copilot, DeepSeek, Google Gemini, xAI Grok, Meta AI y Perplexity, han regresado a Chrome Web Store.

«Tras la divulgación pública de la campaña el 15 de diciembre de 2025, el desarrollador actualizó las versiones benignas en enero de 2026, probablemente en respuesta al informe», afirman los investigadores Qinge Xie, Nabeel Mohamed, Shresta Bellary Seetharam, Fang Liu, Billy Melicher y Alex Starov. dicho.

Además, la empresa de ciberseguridad identificó una extensión denominada Palette Creator (ID: iofmialeiddolmdlkbheakaefefkjokp), que cuenta con más de 100.000 usuarios y cuya versión anterior se comunicaba con conocidos indicadores de red asociados a una campaña denominada RedDirection para realizar secuestro de navegador.

Eso no es todo. Una nueva campaña que comprende Se ha descubierto que más de 30.000 dominios inician una cadena de redireccionamiento para dirigir el tráfico a una página de destino («algoritmo ansible[.]com») que se utiliza para distribuir una extensión de Chrome llamada OmniBar AI Chat and Search (ID: ajfanjhcdgaohcbphpaceglgpgaaohod).

La extensión utiliza la API chrome_settings_overrides para modificar la configuración de Chrome y configurar la página de inicio del navegador en omnibar.[.]ai, además de convertir el proveedor de búsqueda predeterminado en una URL personalizada: «go.omnibar[.]ai/?api=omni&sub1=omnibar.ai&q={searchTerms}​» y realizar un seguimiento de las consultas a través de un parámetro API.

Ciberseguridad

Se cree que el objetivo final es realizar un secuestro de navegador como parte de lo que parece ser un plan de marketing de afiliación a gran escala, dijo Unit 42, añadiendo que identificó otras dos extensiones que exhiben el mismo comportamiento de secuestro de navegador consistente con OmniBar a través de la anulación de la página de inicio y la interceptación de búsqueda.

  • Herramienta de algoritmo de salida de IA (ID: eeoonfhmbjlmienmmbgapfloddpmoalh)
  • Extensión oficial de Serpey.com (ID: hokdpdlchkgcenfpiibjjfkfmleoknkp)

Una investigación más profunda de tres extensiones más publicadas por el mismo desarrollador («jon@status77.com» y Status 77) ha descubierto que dos de ellas rastrean la actividad de navegación del usuario para inyectar marcadores de afiliados, mientras que una tercera extrae y transmite hilos de comentarios de Reddit del usuario a un punto final API controlado por el desarrollador.

  • Care.Sale (ID: jaioobipjdejpeckgojiojjahmkiaihp)
  • Extensión oficial de cupones gigantes (ID: akdajpomgjgldidenledjjiemgkjcchc)
  • Consenso: resumen de comentarios de Reddit (ID: mkkfklcadlnkhgapjeejemflhamcdjld)

Se recomienda a los usuarios que hayan instalado cualquiera de las extensiones antes mencionadas que las eliminen de sus navegadores con efecto inmediato, eviten la carga lateral o la instalación de extensiones de productividad no verificadas y auditen los navegadores en busca de extensiones desconocidas y las desinstalen.