La falla API de un contratista del DOD expuso datos de cursos militares y registros de miembros del servicio

Una empresa de tecnología de defensa con contratos con el Departamento de Defensa expuso registros de usuarios y materiales de entrenamiento militar a través de puntos finales API que carecían de controles de autorización significativos, según una cuenta publicada por Strixun proyecto de prueba de seguridad autónomo de código abierto.

El problema afectó a Schemata, una plataforma de entrenamiento virtual impulsada por IA utilizada en entornos militares y de defensa. Según Strix, una cuenta normal con pocos privilegios podía acceder a datos de varios inquilinos, incluidos listados de usuarios, registros de organizaciones, información de cursos, metadatos de capacitación y enlaces directos a documentos alojados en las instancias de Amazon Web Services de Schemata.

Strix dijo que los materiales expuestos incluían un curso de capacitación virtual en 3D para personal de mantenimiento naval con documentación marcada como confidencial y patentada, un curso que contiene manuales de campo del Ejército sobre manejo de artefactos explosivos y despliegue táctico, y cientos de registros de usuarios vinculados a bases e inscripciones en entrenamiento. Además, la información expuesta incluía nombres, direcciones de correo electrónico, detalles de inscripción y las bases militares donde estaban estacionados los miembros del servicio estadounidense.

Schemata reconoció que los puntos finales afectados quedaron expuestos el 1 de mayo, después de lo que Strix describió como un proceso de divulgación de 150 días. Strix dijo que verificó la remediación antes de la publicación y publicó su cuenta a principios de esta semana, 152 días después de su intento de divulgación inicial.

La vulnerabilidad reportada no requirió un exploit complejo. Strix dijo que utilizó una cuenta con pocos privilegios para observar el tráfico normal del navegador, identificar los puntos finales de API expuestos a través de la aplicación y solicitar datos de alto valor utilizando la misma sesión. Según Strix, esas solicitudes devolvieron registros externos a la propia organización de la cuenta, lo que sugiere que la API no estaba aplicando adecuadamente los límites de los inquilinos o los permisos de los usuarios.

En el software multiinquilino, los controles de autorización tienen como objetivo garantizar que los usuarios puedan acceder solo a los datos y funciones asignados a su cuenta u organización. El fracaso descrito por Strix representaría una ruptura básica de ese modelo. La empresa dijo que algunas rutas también parecían «habilitadas para escritura», lo que significa que un actor malicioso podría potencialmente modificar o eliminar cursos mediante solicitudes de actualización o eliminación, aunque la cuenta no dice que Strix haya realizado pruebas destructivas.

Strix no respondió a la solicitud de comentarios de CyberScoop.

La plataforma de Schemata sirve para entornos de entrenamiento militar y de defensa, donde las identidades de los usuarios, las asignaciones y las inscripciones en cursos pueden revelar un contexto operativo sensible. Incluso cuando la información no está clasificada, los registros que muestran dónde se encuentran los miembros del servicio, en qué capacitación están inscritos y a qué materiales pueden acceder pueden crear riesgos si se exponen fuera de los canales previstos.

en una declaración publicado en el sitio web de la empresaSchemata dijo que no tenía «evidencia de que algún tercero haya aprovechado la vulnerabilidad para acceder a los datos de los clientes».

El cronograma de divulgación también plantea preguntas sobre cómo las empresas que manejan datos confidenciales relacionados con el gobierno reciben y responden a los informes de vulnerabilidad. Strix dijo que se puso en contacto con Schemata por primera vez el 2 de diciembre de 2025. Según el relato, el director ejecutivo de Schemata respondió inicialmente: «Me encantaría saber cuál es la vulnerabilidad, pero supongo que quieres que te paguen por ello. ¿Es esa la obra?».

Strix dijo que aclaró el mismo día que no se requería compensación y que su prioridad era la seguridad del usuario. Dijo que envió múltiples seguimientos del 8 al 29 de diciembre, advirtiendo que la vulnerabilidad era crítica y preguntando dónde enviar los detalles. Cinco meses después, después de decirle a Schemata que los investigadores estaban publicando la información públicamente, Schemata respondió, reconoció los puntos finales expuestos y dijo que solucionaría el problema de inmediato.

«Después de que recibimos detalles procesables sobre la vulnerabilidad y confirmamos que el investigador de seguridad parecía ser legítimo, nuestro equipo reparó la vulnerabilidad el mismo día y el investigador verificó de forma independiente la solución antes de publicar sus hallazgos», se lee en la declaración de Schemata. «Agradecemos que el investigador de seguridad nos haya informado sobre esto y su contribución a la seguridad de nuestra plataforma».

Schemata dijo que está trabajando con consultores de ciberseguridad para ayudar con su respuesta y mejorar su postura de seguridad. La compañía también dijo que está en contacto con las autoridades gubernamentales sobre la vulnerabilidad.

Los contratistas de defensa que manejan información no clasificada controlada, o CUI, deben informar los incidentes cibernéticos al Centro de Delitos Cibernéticos del Departamento de Defensa (DC3). El centro no respondió a la solicitud de comentarios de CyberScoop.

Según datos de contrataciónla empresa tiene 3,4 millones de dólares en contratos con el Departamento de Defensa. En mayo de 2025, Schemata anunció 5 millones de dólares en financiación de riesgo de varias empresas, incluida Andreessen Horowitz.

Greg Otto

Escrito por Greg Otto

Greg Otto es el editor en jefe de CyberScoop y supervisa todo el contenido editorial del sitio web. Greg ha dirigido una cobertura de ciberseguridad que ha ganado varios premios, incluidos los de la Sociedad de Periodistas Profesionales y la Sociedad Estadounidense de Editores de Publicaciones Empresariales. Antes de unirse a Scoop News Group, Greg trabajó para Washington Business Journal, US News & World Report y WTOP Radio. Tiene una licenciatura en periodismo televisivo de la Universidad de Temple.

Los piratas informáticos chinos atacan a los militares del sudeste asiático con el malware AppleChris y MemFun – CYBERDEFENSA.MX

Una supuesta operación de ciberespionaje con sede en China se ha dirigido a organizaciones militares del sudeste asiático como parte de una campaña patrocinada por el Estado que se remonta al menos a 2020.

La Unidad 42 de Palo Alto Networks está rastreando la actividad de amenazas bajo el apodo CL-STA-1087donde CL se refiere a grupo y STA significa motivación respaldada por el estado.

«La actividad demostró paciencia operativa estratégica y un enfoque en la recopilación de inteligencia muy específica, en lugar del robo masivo de datos», dijeron los investigadores de seguridad Lior Rochberger y Yoav Zemah. «Los atacantes detrás de este grupo buscaron y recopilaron activamente archivos muy específicos sobre capacidades militares, estructuras organizativas y esfuerzos de colaboración con las fuerzas armadas occidentales».

La campaña exhibe características comúnmente asociadas con operaciones avanzadas de amenazas persistentes (APT), incluidos métodos de entrega cuidadosamente diseñados, estrategias de evasión de defensa, infraestructura operativa altamente estable e implementación de carga útil personalizada diseñada para respaldar el acceso no autorizado sostenido a sistemas comprometidos.

Ciberseguridad

Las herramientas utilizadas por el actor de amenazas en la actividad maliciosa incluyen puertas traseras llamadas AppleChris y MemFun, y un recolector de credenciales llamado Getpass.

El proveedor de ciberseguridad dijo que detectó la intrusión después de identificar una ejecución sospechosa de PowerShell, lo que permitió que el script entrara en estado de suspensión durante seis horas y luego creara shells inversos para un servidor de comando y control (C2) controlado por el actor de amenazas. Aún se desconoce el vector de acceso inicial exacto utilizado en el ataque.

La secuencia de infección implica la implementación de AppleChris, cuyas diferentes versiones se colocan en los puntos finales de destino luego del movimiento lateral para mantener la persistencia y evadir la detección basada en firmas. También se ha observado a los actores de amenazas realizando búsquedas relacionadas con actas de reuniones oficiales, actividades militares conjuntas y evaluaciones detalladas de las capacidades operativas.

«Los atacantes mostraron particular interés en archivos relacionados con estructuras y estrategias organizativas militares, incluidos sistemas de comando, control, comunicaciones, computadoras e inteligencia (C4I)», señalaron los investigadores.

Tanto las variantes de AppleChris como MemFun están diseñadas para acceder a una cuenta compartida de Pastebin, que actúa como un solucionador de caída muerta para recuperar la dirección C2 real almacenada en formato decodificado en Base64. Una versión de AppleChris también depende de Dropbox para extraer la información C2, con el enfoque basado en Pastebin utilizado como opción alternativa. Las pastas Pastebin datan de septiembre de 2020.

Lanzado a través de secuestro de DLLAppleChris inicia contacto con el servidor C2 para recibir comandos que le permiten realizar enumeraciones de unidades, listados de directorios, carga/descarga/eliminación de archivos, enumeración de procesos, ejecución remota de shell y creación silenciosa de procesos.

La segunda variante del tunelizador representa una evolución de su predecesor, utilizando solo Pastebin para obtener la dirección C2, además de introducir capacidades avanzadas de proxy de red.

«Para eludir los sistemas de seguridad automatizados, algunas de las variantes de malware emplean tácticas de evasión de espacio aislado en tiempo de ejecución», dijo la Unidad 42. «Estas variantes desencadenan una ejecución retrasada a través de temporizadores de suspensión de 30 segundos (EXE) y 120 segundos (DLL), lo que dura más que las típicas ventanas de monitoreo de los entornos aislados automatizados».

MemFun se inicia mediante una cadena de varias etapas: un cargador inicial inyecta un código shell responsable de iniciar un descargador en memoria, cuyo objetivo principal es recuperar los detalles de configuración de C2 de Pastebin, comunicarse con el servidor C2 y obtener una DLL que, a su vez, activa la ejecución de la puerta trasera.

Dado que la DLL se obtiene del C2 en tiempo de ejecución, les brinda a los actores de amenazas la capacidad de entregar fácilmente otras cargas útiles sin tener que cambiar nada. Este comportamiento transforma a MemFun en una plataforma de malware modular en lugar de una puerta trasera estática como AppleChris.

Ciberseguridad

La ejecución de MemFun comienza con un cuentagotas que ejecuta comprobaciones antiforenses antes de alterar su propia marca de tiempo de creación de archivos para que coincida con la hora de creación del directorio del sistema de Windows. Posteriormente, inyecta la carga útil principal en la memoria de un proceso suspendido asociado con «dllhost.exe» utilizando una técnica denominada proceso de vaciado.

Al hacerlo, el malware se ejecuta bajo la apariencia de un proceso legítimo de Windows para pasar desapercibido y evitar dejar artefactos adicionales en el disco.

También se utiliza en los ataques una versión personalizada de Mimikatz conocida como Getpass que aumenta los privilegios e intenta extraer contraseñas de texto plano, hashes NTLM y datos de autenticación directamente desde la memoria del proceso «lsass.exe».

«El actor de amenazas detrás del clúster demostró paciencia operativa y conciencia de seguridad», concluyó la Unidad 42. «Mantuvieron el acceso inactivo durante meses mientras se concentraban en la recopilación de inteligencia de precisión e implementaban sólidas medidas de seguridad operativa para garantizar la longevidad de la campaña».