TELESHIM abusa de Telegram para C2 en ataques contra gobiernos de Medio Oriente – CYBERDEFENSA.MX

Los investigadores de ciberseguridad han detectado una nueva actividad cibernética maliciosa por parte de un actor de amenazas con vínculos con el este de Asia y dirigida a entidades gubernamentales en el Medio Oriente.

Las intrusiones han dado lugar a la implementación de familias de malware no denunciadas anteriormente denominadas TELESHIM, MIXEDKEY y BINDCLOAK, según Zscaler ThreatLabz. La firma de ciberseguridad dijo que detectó la campaña a principios de este mes.

«La campaña utilizó una cadena de ataque de múltiples etapas para establecer y mantener el acceso a los sistemas infectados, con TELESHIM abusando de la API de Telegram para la comunicación de comando y control (C2) para mezclarse con el tráfico legítimo de Internet», Sudeep Singh, gerente senior de investigación APT en Zscaler ThreatLabz, dicho en un artículo técnico publicado la semana pasada.

La cadena de ataque comienza con un archivo ISO que contiene un ejecutable legítimo («RegSchdTask.exe») que se utiliza para descargar una DLL maliciosa («AsTaskSched.dll»), una puerta trasera de Windows de 32 bits llamada TELESHIM que luego aprovecha Telegram como C2 para recuperar componentes de la siguiente etapa.

Ciberseguridad

Dos de estas cargas útiles se utilizan para activar una segunda Carga lateral de DLL cadena que comprende «GoProAlertService.exe» y «pthreadVC2.dll», y este último actúa como un cargador reflectante con nombre en código MIXEDKEY para descifrar el contenido de «C99F29AC08454855B3D538960BB2F34F.PCPKEY» y ejecutarlo.

Se ha descubierto que tanto TELESHIM como MIXEDKEY dependen de técnicas de ofuscación de código pesado, incluido el cifrado de cadenas, el aplanamiento del flujo de control (CFF), la aritmética booleana mixta (MBA) y predicados opacos para disuadir los esfuerzos de ingeniería inversa. TELESHIM también emplea una variedad de métodos para detectar la presencia de entornos de análisis basados ​​en virtualización. Algunos de estos se enumeran a continuación:

  • Detección de hipervisor mediante CPUID
  • Comprobación de la velocidad de la RAM mediante el Instrumental de administración de Windows (WMI)

Las comunicaciones TELESHIM C2 admiten dos tipos de mensajes:

  • Mensajes de control, que se utilizan para registrar el host infectado enviando la dirección MAC del host y ejecutando los comandos recibidos y exfiltrando los resultados al servidor en fragmentos si la salida tiene más de 1000 bytes.
  • Descargar y ejecutar mensajes, que se utilizan para descargar y ejecutar cargas útiles secundarias como tareas programadas.

Lo notable de la carga útil final es que está bloqueada detrás de dos capas de cifrado XOR, la segunda capa utiliza una técnica llamada clave ambiental cifrándolo mediante una clave de descifrado derivada del número de serie del volumen de la máquina infectada. Esto se hace para que el malware detone sólo en los objetivos previstos.

La secuencia de ataque culmina con la implementación de BINDCLOAK, un implante C2 de 64 bits escrito en C++ que contacta con un servidor externo («cert.hypersnet[.]com»).

Ciberseguridad

ThreatLabz señaló que identificó actividad posterior al compromiso del operador C2, como comandos de reconocimiento de sistema, usuario y red, así como la entrega de cargas útiles de la siguiente etapa, la mayoría de las cuales ocurrieron entre el 7 de julio de 2026 y el 9 de julio de 2026. Los comandos C2 se ejecutaron solo entre las 4 am y las 12 pm UTC, y una gran parte de la actividad tuvo lugar entre las 7 am y las 11 am UTC.

Según la dirección IP pública del actor de la amenaza, la configuración regional del sistema configurada en su servidor Windows, la geolocalización de la dirección IP y las horas operativas activas, se evalúa con confianza moderada a alta que la campaña es obra de un adversario originario del este de Asia. No se ha atribuido a ningún actor o grupo de amenazas conocido en este momento.

«La actividad también refleja tendencias más amplias como la evasión de EDR, la mezcla con el tráfico legítimo de Internet mediante el abuso de plataformas confiables y el uso de técnicas de ofuscación de códigos como MBA y CFF para obstaculizar la ingeniería inversa», dijo Singh.

Los datos de medio millón de pacientes británicos, a la venta en Alibaba – CYBERDEFENSA.MX

Detalles médicos pertenecientes a medio millón de ciudadanos británicos han aparecido a la venta en la plataforma de comercio electrónico Alibaba, según ha confirmado el Gobierno del Reino Unido. La información procede del prestigioso proyecto de investigación UK Biobank, una de las mayores bases de datos biomédicos del mundo.

Aunque los listados fueron retirados rápidamente y no se tiene constancia de que llegara a producirse ninguna compra, el incidente ha generado una fuerte preocupación sobre la seguridad de los datos científicos sensibles.

Los ciberdelincuentes se habrían hecho con datos genéticos y secuencias de ADN, historiales médicos y pruebas clínicas, información sobre hábitos de vida y factores socioeconómicos, así como resultados de escáneres y muestras biológicas. 

No obstante, las autoridades británicas han subrayado que toda esta información estaba anonimizada. Es decir, no había nombres, direcciones ni números de la Seguridad Social. Aún así, el riesgo para los afectados todavía existiría si se cruzan con otras fuentes. No hubo pirateo

Desde Uk Biobank han asegurado que esta filtración no se habría originado por un hackeo exteno ni por un ataque contra los sistemas de Uk Biobank, sino por un uso indebido por parte de investigadores autorizados. 

En este caso, según la investigación preliminar del propio UK Biobank y el Gobierno británico, tres instituciones que tenían acceso legítimo habrían descargado los datos y, posteriormente, los habrían puesto a la venta en Alibaba.

Como respuesta, el organismo biomédico ha revocado el acceso a esas instituciones y ha suspendido temporalmente el acceso a su base mientras revisa sus sistemas de seguridad. 

UK Biobank ha descrito el incidente como una «violación de confianza» y ha anunciado nuevas medidas de seguridad para evitar que algo similar vuelva a repetirse. 

El Gobierno británico, junto con las autoridades chinas y Alibaba, colaboró para eliminar los anuncios. El Ejecutivo ha solicitado una revisión urgente de los protocolos de acceso y exportación de datos, mientras que el caso ha sido notificado al regulador británico de protección de datos (ICO).

CISA agrega fallas de Cisco, Chrome y Arista al catálogo KEV en medio de una explotación activa – CYBERDEFENSA.MX

La Agencia de Seguridad de Infraestructura y Ciberseguridad de EE. UU. (CISA) el martes agregado tres nuevas vulnerabilidades en sus vulnerabilidades explotadas conocidas (KEV) catálogo, tras informes de explotación activa.

La lista de vulnerabilidades es la siguiente:

  • CVE-2026-20245 (Puntuación CVSS: 7,8): una codificación inadecuada o una vulnerabilidad de escape de salida en Cisco Catalyst SD-WAN Manager que podría permitir a un atacante local autenticado ejecutar comandos arbitrarios como root suministrando un archivo manipulado al sistema afectado.
  • CVE-2026-11645 (Puntuación CVSS: 8,8): una vulnerabilidad de lectura y escritura fuera de límites en Google Chrome V8 que podría permitir a un atacante remoto ejecutar código arbitrario dentro de un entorno limitado a través de una página HTML diseñada.
  • CVE-2026-7473 (Puntuación CVSS: 6,9): una comparación incompleta con la vulnerabilidad de factores faltantes en el sistema operativo extensible (EOS) Arista que podría explotarse para procesar el tráfico de túnel no configurado.

No se planea ningún parche para la falla explotada de Arista EOS

«En las plataformas afectadas que ejecutan Arista EOS donde hay una configuración de decapsulación de túnel, como VXLAN (LAN extensible virtual), grupos decap o una interfaz de túnel GRE (encapsulación de enrutamiento genérico), el conmutador decapsulará y reenviará incorrectamente otros paquetes tunelizados inesperados con una IP de destino que coincida con su IP de decapsulación configurada», dijo Arista.

«Esto ocurre porque el conmutador no verifica el tipo de protocolo del túnel, lo que podría provocar un procesamiento inesperado del tráfico del túnel no configurado».

Ciberseguridad

El defecto de seguridad afecta principalmente a los productos de las series 7020R, 7280R/R2 y 7500R/R2. Sin embargo, para que se produzca una explotación exitosa, el dispositivo debe configurarse como un punto final de túnel con una IP de decapsulación, como un VXLAN VTEP, un punto final de túnel GRE o con un grupo de decapsulación de IP.

La compañía de equipos de red reconoció que la vulnerabilidad ha sido «informada como explotada en la naturaleza», y le dio crédito a Scott Christiansen, Lukas Peitz, Rich Compton y Jonathan Davis de Comcast por revelarla responsablemente.

A pesar de esto, Arista dijo que no se planean parches para abordar CVE-2026-7473, citando riesgos de que hacerlo podría romper las configuraciones existentes en las implementaciones. La compañía ha descrito mitigaciones para abordar el problema.

«Hay dos enfoques amplios para mitigar este problema: (1) aplicar ACL en dispositivos ascendentes o (2) aplicar ACL en los dispositivos donde se produce la decapsulación inesperada», dijo Arista. «En ambos casos, la idea es permitir selectivamente sólo el tráfico de túnel legítimo o bloquear selectivamente el tráfico de túnel malicioso».

Se ordenó a las agencias del Poder Ejecutivo Civil Federal (FCEB) que apliquen las correcciones o mitigaciones necesarias antes del 23 de junio de 2026 para contrarrestar la amenaza planteada por las tres vulnerabilidades.

Microsoft critica las divulgaciones públicas de día cero en medio de la eliminación de la cuenta de investigador de GitHub – CYBERDEFENSA.MX

Microsoft se ha pronunciado firmemente a favor de la Divulgación Coordinada de Vulnerabilidades (CVD), instando a la comunidad de investigación a compartir sus hallazgos y brindar a los proveedores afectados la oportunidad de comprender mejor el impacto y abordarlos antes de que se divulguen públicamente.

El desarrollo se produce después de que un investigador llamado Chaotic Eclipse (también conocido como Nightmare-Eclipse) revelara detalles de múltiples vulnerabilidades de día cero que afectan a múltiples componentes de Windows, incluidos Defender y BitLocker, durante el último mes, citando una falla en el manejo por parte de Microsoft del proceso de divulgación de vulnerabilidades.

«En las últimas semanas se han revelado públicamente varias vulnerabilidades de día cero», afirma el gigante tecnológico. dicho. «Los detalles de estas vulnerabilidades no se compartieron con Microsoft antes de su lanzamiento y las revelaciones ponen a nuestros clientes en riesgos innecesarios».

Ciberseguridad

«En respuesta al riesgo innecesario creado por estas divulgaciones, nuestros equipos de seguridad han estado trabajando día y noche para comprender el impacto, proteger a nuestros clientes y desarrollar actualizaciones de seguridad».

Las vulnerabilidades incluyen BlueHammer (CVE-2026-33825), RedSun (CVE-2026-41091), UnDefend (CVE-2026-45498), YellowKey (CVE-2026-45585), GreenPlasma y MiniPlasma. Tras la divulgación, BlueHammer, RedSun y UnDefend han sido objeto de explotación activa en la naturaleza.

Microsoft dijo que se opone «firmemente» a tales revelaciones descoordinadas y que poner un código de prueba de concepto para vulnerabilidades sin parches puede tener «consecuencias en el mundo real» cuando terminan en manos de malos actores.

«Invitamos a diversas perspectivas que ayuden a la comunidad de seguridad a trabajar junta para proteger a todos. Nos damos cuenta de que no siempre estaremos de acuerdo en todo, pero estamos comprometidos con la transparencia y continuamos creando oportunidades para el diálogo», añadió el gigante tecnológico.

«Estas conversaciones ocurren en eventos de apreciación de investigadores, conferencias de seguridad y el trabajo diario que hacemos juntos para comprender y abordar las vulnerabilidades».

Se dice que las consecuencias de estas revelaciones llevaron a GitHub a eliminar la cuenta del investigador la semana pasada. Aunque el código de explotación de las seis vulnerabilidades se cargó posteriormente en GitLab, el cuenta recién creada desde entonces ha sido bloqueado.

Ciberseguridad

«Déjame aclarar esto: cuando te pedí activamente que te comunicaras conmigo, te negaste, me humillaste y te aseguraste de insultarme frente a la gente», dijo el investigador. dicho en una publicación publicada durante el fin de semana.

«Me difamas en público con tu aviso CVE-2026-45585 a pesar de que literalmente borraste la cuenta de Microsoft con la que solía informarte de errores y no recibí ningún centavo por hacerlo y todavía felizmente me comportaba como un idiota. ¿Ahora tienes la cortesía de marcar mi cuenta de GitHub y borrarla del público, así de simple? ¿Le estás demostrando a todos que [sic] «Estoy escalando activamente este conflicto, pero ya no te lo ruego».

El investigador también dijo que tienen la intención de publicar algo el 14 de julio de 2026 que «asegurará que sus huesos estén destrozados ese día».

CERT-In exige parches de 12 horas para fallas en Internet en medio de ataques asistidos por IA – CYBERDEFENSA.MX

El Equipo de Respuesta a Emergencias Informáticas de la India (CERT-In) ha emitido nuevas directrices que exigen a las organizaciones parchear las vulnerabilidades de seguridad críticas en los sistemas expuestos a Internet dentro de las 12 horas posteriores a su señalización cuando sean «factibles» para protegerse contra amenazas potenciales derivadas del abuso de herramientas de inteligencia artificial (IA) y modelos de lenguaje grande (LLM) por parte de los actores de amenazas para automatizar el descubrimiento y la explotación de vulnerabilidades, y mejorar la escala y velocidad de los ataques cibernéticos.

«La ciberexplotación asistida por IA reduce el tiempo necesario para que los adversarios identifiquen, utilicen como armas y exploten vulnerabilidades, servicios expuestos, identidades débiles, API inseguras y sistemas mal configurados», CERT-In dicho en un plan de 38 páginas publicado el lunes.

«A medida que las organizaciones se vuelven cada vez más dependientes de la infraestructura digital interconectada, los ecosistemas de nube, las cadenas de suministro de software, las tecnologías operativas y las plataformas habilitadas para IA, el impacto potencial de las ciberamenazas habilitadas por IA continúa aumentando en todos los sectores».

Dado que los actores de amenazas comienzan a depender cada vez más de la IA para una amplia gama de tareas, incluido el descubrimiento de superficies de ataque, el análisis de exploits, contenido de phishing convincente e incluso la generación de malware, pueden comprimir significativamente los cronogramas de preparación de ataques y eludir los controles de seguridad tradicionales.

Además, los sistemas habilitados para IA pueden convertirse en blanco de ataques maliciosos a través de inyecciones rápidas, vulnerabilidades de fuga de datos, técnicas de jailbreak, manipulación de modelos, envenenamiento de datos de entrenamiento, robo de modelos y compromisos de la canalización de orquestación, socavando efectivamente su confidencialidad e integridad.

Ciberseguridad

CERT-In ha advertido que las organizaciones deben esperar que los plazos de explotación colapsen significativamente y que los ataques se vuelvan autónomos, lo que requiere la adopción de mayores medidas de ciberseguridad que impliquen una evaluación continua de las amenazas, una reducción proactiva de la exposición y una preparación operativa.

Algunos de los principios defensivos descritos por la agencia de ciberseguridad para reducir la exposición y responder mejor a las ciberamenazas asistidas por IA se enumeran a continuación:

  • Asuma la infracción y prepárese para una rápida detección, contención y recuperación de escenarios comprometidos.
  • Adopte un enfoque de Confianza Cero imponiendo una verificación continua y un acceso con privilegios mínimos.
  • Implemente una estrategia de defensa en profundidad con controles en capas en toda la infraestructura para eliminar puntos únicos de falla y minimizar el impacto general de una infracción exitosa.
  • Supervise y reduzca la exposición a vulnerabilidades de seguridad.
  • Incorpore un paradigma de seguridad por diseño en sistemas, aplicaciones y flujos de trabajo de IA.
  • Mantener la continuidad operativa durante incidentes cibernéticos y escenarios de interrupción.
  • Proteja los datos confidenciales y operativamente críticos durante todo su ciclo de vida.
  • Reduzca los riesgos de la cadena de suministro de software que surgen del software de terceros, los modelos de IA y las dependencias a través de SBOM, validación de procedencia y evaluaciones.
  • Pruebe la eficacia de la seguridad frente a amenazas en evolución mediante equipos rojos, evaluaciones de vulnerabilidad, pruebas de penetración y auditorías independientes.
  • Priorice los controles en función de la criticidad operativa y la exposición a amenazas.
  • Establecer mecanismos formales de gobernanza con respecto al uso de sistemas de IA.
  • Mantenga la visibilidad de los sistemas de IA, las integraciones y el comportamiento operativo.

«Las organizaciones deben implementar controles técnicos en capas, basados ​​en riesgos y continuamente validados para reducir la exposición a las ciberamenazas asistidas por IA», dijo CERT-In. «Los controles deben priorizar la protección de los sistemas conectados a Internet, las aplicaciones comerciales críticas, las identidades, los entornos de nube, las API, los datos confidenciales, los sistemas habilitados para IA y la infraestructura operativa».

La agencia también insta a las organizaciones a adoptar «prácticas continuas de administración de parches y vulnerabilidades basadas en riesgos» para reducir la exposición que surge de fallas de seguridad, configuraciones incorrectas, API inseguras, servicios de acceso público e identidades débiles. Con ese fin, las vulnerabilidades explotadas conocidas que afectan a los sistemas críticos y conectados a Internet deben remediarse en un plazo de 12 horas, cuando corresponda.

Otros tiempos de remediación basados ​​en riesgos son los siguientes:

  • Vulnerabilidades críticas expuestas externamente: dentro de 1 día
  • Vulnerabilidades explotadas conocidas que afectan a los sistemas internos: dentro de 1 día, a menos que se implementen y documenten otras mitigaciones
  • Vulnerabilidades internas críticas que afectan a sistemas de alto valor: en 3 días
  • Vulnerabilidades de alta gravedad: dentro de 5 días según la priorización de riesgos

En escenarios en los que no hay parches disponibles de inmediato, se recomienda implementar mitigaciones temporales como aislamiento, restricción de acceso, protección WAF/API, monitoreo mejorado o desactivación de funciones hasta que se publique la solución.

Ciberseguridad

«Dada la naturaleza en rápida evolución de las amenazas cibernéticas asistidas por IA, las organizaciones deben reevaluar continuamente la exposición, validar los controles de seguridad, fortalecer las capacidades de resiliencia y mejorar la preparación operativa a través de auditorías, monitoreo, pruebas y gobernanza coordinada de la ciberseguridad continuas», dijo CERT-In.

El modelo llega un mes después del CERT-In liberado una advertencia sobre las crecientes capacidades cibernéticas de los modelos fronterizos de IA de Anthropic y OpenAI, indicando cómo su «naturaleza de doble uso» podría «reducir la barrera de entrada para los ciberactores maliciosos y aprovecharse para acelerar la ejecución de ataques, automatizar los flujos de trabajo de explotación y escalar las campañas cibernéticas».

«Seguir el ritmo de los avances cibernéticos impulsados ​​por la IA es fundamental para mantener la resiliencia cibernética», añadió. «Los controles básicos de ciberseguridad siguen siendo críticos y deben aplicarse rigurosamente».

El malware Showboat Linux ataca a las telecomunicaciones de Oriente Medio con la puerta trasera proxy SOCKS5 – CYBERDEFENSA.MX

Investigadores de ciberseguridad han revelado detalles de un nuevo malware para Linux denominado Barco con teatro a bordo que se ha utilizado en una campaña dirigida a un proveedor de telecomunicaciones en el Medio Oriente desde al menos mediados de 2022.

«Showboat es un marco modular post-explotación diseñado para sistemas Linux, capaz de generar un shell remoto, transferir archivos y funcionar como un proxy SOCKS5», dijo Lumen Technologies Black Lotus Labs en un informe compartido con The Hacker News.

Se evalúa que el malware ha sido empleado por al menos uno, y posiblemente más, grupos de actividad de amenazas afiliados a China, con correlaciones identificadas entre los nodos de comando y control (C2) y las direcciones IP geolocalizadas en Chengdu, la ciudad capital de la provincia china de Sichuan.

Esto coloca a Showboat junto con otros marcos compartidos como PlugX, ShadowPad y NosyDoor que han sido utilizados por múltiples grupos de China-nexus. Esta «agrupación de recursos» refuerza la presencia de un intendente digital en el que los actores de amenazas patrocinados por el estado de China han confiado para proporcionarles las herramientas necesarias.

El punto de partida de la investigación fue un binario ELF que se subió a VirusTotal en mayo de 2025, y la plataforma de escaneo de malware lo clasificó como una sofisticada puerta trasera de Linux con capacidades similares a las de un rootkit. Kaspersky está rastreando el artefacto como EvaRAT.

Ciberseguridad

El malware está diseñado para contactar a un servidor C2, recopilar información del sistema y transmitir la información al servidor en un campo PNG como una cadena cifrada y codificada en Base64. También está equipado para cargar y descargar archivos hacia y desde la máquina host, ocultar su presencia de la lista de procesos y administrar servidores C2.

Para ocultarse en la máquina host, Showboat recupera un fragmento de código alojado en Pastebin. La pasta se creó el 11 de enero de 2022. Además, el malware puede buscar otros dispositivos y conectarse a ellos a través del proxy SOCKS5. Esto sugiere que el objetivo principal de Showboat es establecer un punto de apoyo en los sistemas comprometidos.

«Esto permitiría a los atacantes interactuar con máquinas que no están expuestas públicamente a Internet y sólo son accesibles a través de la LAN», dijo Black Lotus Labs.

Un análisis más profundo de la infraestructura ha descubierto dos víctimas: un proveedor de servicios de Internet (ISP) con sede en Afganistán y otra entidad desconocida ubicada en Azerbaiyán. Un clúster C2 secundario que utiliza certificados X.509 similares a los del servidor C2 original ha descubierto dos posibles compromisos en EE. UU. y uno en Ucrania.

«Mientras que algunos actores de amenazas utilizan cada vez más herramientas nativas y sigilosas del sistema para evadir la detección, otros todavía implementan implantes de malware persistentes», dijo el investigador de Black Lotus Labs, Danny Adamitis. «La presencia de tales amenazas debe tomarse como una señal de alerta temprana, que indica la posibilidad de que se produzcan problemas de seguridad más amplios y graves dentro de las redes afectadas».

Interpol lidera la lucha contra la ciberdelincuencia en 13 países de Oriente Medio y el Norte de África

Interpol coordinó una investigación amplia con 13 países de Medio Oriente y África del Norte para interrumpir y acabar con las operaciones de delitos cibernéticos, incluidos servicios y herramientas de phishing, malware y estafas. El esfuerzo de aplicación de la ley obtuvo 201 arrestosprovocó la incautación de 53 servidores e interrumpió múltiples servicios de ciberdelincuencia, dijo Interpol el lunes.

La Operación Ramz, que según la organización policial fue el primer esfuerzo a gran escala de su tipo en la región, también identificó a 382 sospechosos durante un período de cuatro meses que finalizó en febrero. Las contramedidas colectivas permitieron a las autoridades atribuir las diversas actividades maliciosas a casi 4.000 víctimas.

«En un mundo donde los ciberdelincuentes explotan el panorama digital sin fronteras, la Operación Rams demuestra la eficacia de la colaboración global», dijo en un comunicado Neal Jetton, director de delitos cibernéticos de Interpol.

La policía de Jordania rastreó una computadora involucrada en estafas de fraude financiero y, durante una redada, encontró a 15 personas que llevaban a cabo las estafas y que luego se determinó que eran víctimas de trata de personas. Las víctimas fueron reclutadas bajo falsas promesas de empleo en sus países de origen en Asia y les confiscaron sus pasaportes al llegar a Jordania, dijeron las autoridades.

Según Interpol, un par de cabecillas detrás de la operación, que obligaron o coaccionaron a las víctimas a participar en el plan, fueron arrestados.

Las fuerzas del orden en Argelia desmantelaron un servicio de phishing incautando un servidor y otros dispositivos vinculados a la operación. Las autoridades marroquíes también incautaron múltiples dispositivos que contenían datos bancarios y software para operaciones de phishing.

Los funcionarios de Omán remediaron un servidor que contenía información confidencial que estaba infectado con malware y comprometido por vulnerabilidades. Mientras tanto, los investigadores en Qatar identificaron y aseguraron múltiples dispositivos comprometidos que estaban siendo utilizados, sin que sus propietarios lo supieran, para difundir amenazas maliciosas.

Las autoridades involucradas en el esfuerzo de meses recopilaron casi 8.000 datos que se compartieron entre los países participantes para respaldar las investigaciones en curso.

La Operación Ramz contó con el apoyo de Argelia, Bahréin, Egipto, Irak, Jordania, Líbano, Libia, Marruecos, Omán, Palestina, Qatar, Túnez y los Emiratos Árabes Unidos. Varias empresas y organizaciones también ayudaron a Interpol a rastrear actividades cibernéticas ilegales e identificar servidores maliciosos, incluidos Group-IB, Kaspersky, Shadowserver Foundation, Team Cymru y Trend Micro.

«Interpol se dedica a trabajar con sus países miembros y socios del sector privado para derribar infraestructura maliciosa, desarticular grupos criminales y llevar a los perpetradores ante la justicia», dijo Jetton.

Matt Kapko

Escrito por Matt Kapko

Matt Kapko es reportero de CyberScoop. Su ámbito incluye delitos cibernéticos, ransomware, defectos de software y (mala) gestión de vulnerabilidades. El californiano de toda la vida comenzó su carrera periodística en 2001 con paradas anteriores en Cybersecurity Dive, CIO, SDxCentral y RCR Wireless News. Matt tiene una licenciatura en periodismo e historia de la Universidad Estatal de Humboldt.

Apache ActiveMQ CVE-2026-34197 agregado a CISA KEV en medio de explotación activa – CYBERDEFENSA.MX

Una falla de seguridad de alta gravedad recientemente revelada en Apache ActiveMQ Classic ha sido objeto de explotación activa en la naturaleza, según la Agencia de Seguridad de Infraestructura y Ciberseguridad de EE. UU. (CISA).

Para ello, la agencia ha agregado la vulnerabilidad, rastreada como CVE-2026-34197 (Puntuación CVSS: 8,8), a sus vulnerabilidades explotadas conocidas (KEV), que exige que las agencias del Poder Ejecutivo Civil Federal (FCEB) apliquen las correcciones antes del 30 de abril de 2026.

CVE-2026-34197 se ha descrito como un caso de validación de entrada incorrecta que podría provocar la inyección de código, lo que permitiría efectivamente a un atacante ejecutar código arbitrario en instalaciones susceptibles. Según Naveen Sunkavally de Horizon3.ai, CVE-2026-34197 ha estado «escondido a plena vista» durante 13 años.

Ciberseguridad

«Un atacante puede invocar una operación de administración a través de la API Jolokia de ActiveMQ para engañar al corredor para que obtenga un archivo de configuración remoto y ejecute comandos arbitrarios del sistema operativo», agregó Sunkavally.

«La vulnerabilidad requiere credenciales, pero las credenciales predeterminadas (admin:admin) son comunes en muchos entornos. En algunas versiones (6.0.0–6.1.1), no se requieren credenciales debido a otra vulnerabilidad, CVE-2024-32114, que expone inadvertidamente la API de Jolokia sin autenticación. En esas versiones, CVE-2026-34197 es efectivamente un RCE no autenticado».

la vulnerabilidad impactos las siguientes versiones –

  • Agente Apache ActiveMQ (org.apache.activemq:activemq-broker) anterior a 5.19.4
  • Apache ActiveMQ Broker (org.apache.activemq:activemq-broker) 6.0.0 anterior a 6.2.3
  • Apache ActiveMQ (org.apache.activemq:activemq-all) anterior a 5.19.4
  • Apache ActiveMQ (org.apache.activemq:activemq-all) 6.0.0 anterior a 6.2.3

Se recomienda a los usuarios que actualicen a la versión 5.19.4 o 6.2.3, que soluciona el problema. Actualmente no hay detalles sobre cómo se está explotando CVE-2026-34197 en la naturaleza, pero SAFE Security, en un informe publicado esta semana, reveló que los actores de amenazas están apuntando activamente a los puntos finales de administración de Jolokia expuestos en implementaciones de Apache ActiveMQ Classic.

Los hallazgos demuestran una vez más que los plazos de explotación continúan colapsando a medida que los atacantes se abalanzan sobre las vulnerabilidades recientemente reveladas a un ritmo alarmantemente más rápido y violan los sistemas antes de que puedan ser parcheados.

Ciberseguridad

Apache ActiveMQ es un objetivo popular de ataque, con fallas en el intermediario de mensajes de código abierto explotadas repetidamente en varias campañas de malware desde 2021. En agosto de 2025, actores desconocidos utilizaron como arma una vulnerabilidad crítica en ActiveMQ (CVE-2023-46604, puntuación CVSS: 10.0) para lanzar un malware de Linux llamado DripDropper.

«Dado el papel de ActiveMQ en la mensajería empresarial y los canales de datos, las interfaces de gestión expuestas presentan un riesgo de alto impacto, lo que potencialmente permite la filtración de datos, la interrupción del servicio o el movimiento lateral», SAFE Security dicho. «Las organizaciones deben auditar todas las implementaciones para los puntos finales de Jolokia accesibles externamente, restringir el acceso a redes confiables, imponer una autenticación sólida y desactivar Jolokia cuando no sea necesario».

CISA cancela pasantías de verano para estudiantes con becas cibernéticas en medio de la falta de financiación del DHS

La Agencia de Seguridad de Infraestructura y Ciberseguridad ha informado a los participantes del programa de Becas por Servicio del gobierno federal que ha cancelado los programas de pasantías de verano de este año debido a los problemas de financiación actuales en el Departamento de Seguridad Nacional.

Los correos electrónicos de CISA obtenidos por CyberScoop informaron recientemente a los solicitantes que la agencia no incorporará a ningún pasante de CyberCorps: Beca para Servicio este verano debido a los impactos de la interrupción de los fondos federales y la situación administrativa actual en el DHS. Para algunos solicitantes, los representantes de la agencia reconocieron que las cancelaciones representan un segundo año consecutivo de esfuerzos de colocación interrumpidos.

La Fundación Nacional de Ciencias (NSF) dirige y gestiona el programa, en coordinación con la Oficina de Gestión de Personal (OPM) y el DHS. El programa cubre la matrícula y proporciona estipendios para estudiantes especializados en ciberseguridad e inteligencia artificial. A cambio, los graduados deben realizar una pasantía y posteriormente trabajar en el servicio federal por un período igual a la duración de su beca.

Un funcionario de la OPM dijo a CyberScoop que la agencia está “en contacto activo con todas las agencias del gabinete federal sobre este tema y confiamos en que colocaremos a casi todos los participantes elegibles de la Beca para el Servicio dentro de los próximos dos meses”.

Un portavoz de la NSF declinó hacer comentarios. CISA no respondió a la solicitud de comentarios de CyberScoop.

El cierre repentino de las carteras de agencias pone de relieve cómo los solicitantes de empleo federales se encuentran actualmente atravesando un entorno de contratación paralizado, exacerbado por la agitación presupuestaria en el DHS y las reducciones de fuerza laboral propuestas bajo la administración Trump. El presupuesto fiscal de 2027 de la Casa Blanca recortaría el presupuesto de CISA en $707 millonessegún un resumen publicado a principios de este mes, lo que reduciría profundamente una agencia que ya recibió un gran golpe en el primer año del presidente Donald Trump.

Las fuentes dijeron a CyberScoop el martes que CISA se ha estado comunicando con solicitantes de pasantías que habían participado en una feria laboral virtual celebrada en febrero, donde se les dijo que la agencia tendría 100 puestos de pasantías disponibles. Sin embargo, se advirtió a los solicitantes que la agencia no podría contratar a nadie hasta que recibiera fondos.

Los participantes del programa expresaron su pesar a CyberScoop en noviembre pasado por haber participado en una iniciativa que los vincula a un empleador que actualmente no puede contratarlos. Según se informa, los administradores del programa han aconsejado a los estudiantes que sean creativos en su búsqueda de empleo, una directiva que causó frustración entre los participantes que dependen de los canales de colocación federales estándar.

En respuesta a la creciente acumulación de graduados no colocados, la OPM anunció planes para colaborar con la Fundación Nacional de Ciencias en un aplazamiento masivo. El director de la OPM, Scott Kupor, declaró que el aplazamiento se implementará una vez que se resuelva el cierre del gobierno, lo que brindará a los graduados tiempo adicional para asegurar puestos calificados.

El colapso estructural del proyecto CyberCorps presenta desafíos a largo plazo para la capacidad del gobierno federal de reclutar talento técnico. Se estima que Estados Unidos enfrenta actualmente 500.000 puestos vacantes en ciberseguridad. Históricamente, el programa de becas fue visto como un mecanismo confiable para evitar la competencia salarial del sector privado y asegurar talentos al comienzo de su carrera para el gobierno federal.

legisladores Actualmente están luchando por las facturas. eso pondría fin al cierre del DHS.

Tim Starks contribuyó a esta historia.

Greg Otto

Escrito por Greg Otto

Greg Otto es el editor en jefe de CyberScoop y supervisa todo el contenido editorial del sitio web. Greg ha dirigido una cobertura de ciberseguridad que ha ganado varios premios, incluidos los de la Sociedad de Periodistas Profesionales y la Sociedad Estadounidense de Editores de Publicaciones Empresariales. Antes de unirse a Scoop News Group, Greg trabajó para Washington Business Journal, US News & World Report y WTOP Radio. Tiene una licenciatura en periodismo televisivo de la Universidad de Temple.

Campaña de software espía de piratería informática dirigida a periodistas en Medio Oriente y el norte de África

Una aparente campaña de piratería informática por parte de un grupo con presuntas conexiones con el gobierno indio se dirigió a periodistas y activistas de Medio Oriente y África del Norte utilizando software espía, dijeron tres organizaciones colaboradoras en informes publicados el miércoles.

Los ataques compartieron infraestructura que apuntaba al grupo de amenaza avanzada persistente conocido como Bitter, que con mayor frecuencia apunta a sectores gubernamentales, militares, diplomáticos y de infraestructura crítica en todo el sur de Asia, según las conclusiones de investigadores de Access Now, Lookout y SMEX.

Cada grupo asumió una pieza diferente del rompecabezas:

  • Accede ahora recibió llamadas a su línea de ayuda que lo llevaron a examinar una campaña de phishing en 2023 y 2024. Se comunicó con Lookout para obtener soporte técnico sobre el malware que encontró.
  • Estar atento atribuyó el malware a Bitter y concluyó que probablemente se trataba de una campaña de hackeo a sueldo, utilizando el software espía Android ProSpy.
  • PYME El año pasado se sumergió en una campaña de phishing dirigida a un destacado periodista libanés y colaboró ​​con Access Now para descubrir una infraestructura compartida entre las campañas.

Una de las víctimas, el periodista independiente egipcio Mostafa Al-A'sar, dijo que se puso en contacto con Access Now después de recibir un enlace sospechoso de alguien con quien había estado hablando sobre un puesto de trabajo. Se mostró escéptico porque su teléfono había sido atacado antes, cuando fue arrestado en Egipto en 2018.

La lección para los periodistas y los grupos de la sociedad civil es que la ciberseguridad “no es un lujo”, afirmó.

«Me siento amenazado», dijo Al-A'sar, y aunque vivía en el exilio, siente que «todavía me siguen. También me sentí preocupado por mi familia, mis amigos, mis fuentes».

La investigación combinada encontró una campaña más amplia que solo las víctimas originales.

“Nuestros hallazgos conjuntos exponen una campaña de espionaje que ha estado operativa desde al menos 2022 hasta el día de hoy, dirigida principalmente a miembros de la sociedad civil y potencialmente a funcionarios gubernamentales en el Medio Oriente”, escribió Lookout. «La operación presenta una combinación de phishing dirigido dirigido a través de cuentas falsas de redes sociales y aplicaciones de mensajería que aprovechan esfuerzos persistentes de ingeniería social, lo que puede resultar en la entrega de software espía de Android dependiendo del dispositivo del objetivo».

El Comité para la Protección de los Periodistas condenó la campaña.

«Espiar a periodistas es a menudo el primer paso en un patrón más amplio de intimidación, amenazas y ataques», dijo la directora regional del grupo, Sara Qudah. «Estas acciones ponen en peligro no sólo la seguridad personal de los periodistas, sino también sus fuentes y su capacidad para hacer su trabajo. Las autoridades de la región deben dejar de utilizar tecnología y recursos financieros como armas para vigilar a los periodistas».

Access Now dijo que no tenía suficiente información para atribuir quién estaba detrás de los ataques que identificó.

ESET publicó por primera vez una investigación sobre el malware ProSpy el año pasado, después de descubrir que estaba dirigido a residentes de los Emiratos Árabes Unidos.

Tim Starks

Escrito por Tim Starks

Tim Starks es reportero senior de CyberScoop. Sus paradas anteriores incluyen trabajar en The Washington Post, POLITICO y Congressional Quarterly. Originario de Evansville, Indiana, se ocupa de la ciberseguridad desde 2003. Envíe un correo electrónico a Tim aquí: tim.starks@cyberscoop.com.