Nacional de Ghana condenado a 7 años de prisión por robar 10 millones de dólares a víctimas de estafas románticas

Un ciudadano ghanés de 41 años fue condenado a 85 meses de prisión por robar más de 10 millones de dólares a víctimas, en su mayoría mayores, solitarias y vulnerables, mediante estafas románticas, dijo el martes el Departamento de Justicia.

Derrick Van Yeboah fue miembro de alto rango y durante mucho tiempo de una organización criminal con sede principalmente en Ghana vinculada con más de 100 millones de dólares robados en estafas románticas y compromisos de correo electrónico comercial, dijeron funcionarios. Van Yeboah actuó como un “niño sakawa”, haciéndose pasar por parejas románticas falsas e interactuando directamente con las víctimas en línea desde febrero de 2015 hasta octubre de 2024.

“Los estafadores románticos no se limitan a robar dinero: utilizan la confianza como arma”, dijo en un comunicado Jay Clayton, fiscal federal para el Distrito Sur de Nueva York.

Van Yeboah fue arrestado en Ghana en junio de 2025, a petición del Departamento de Justicia, y extraditado a Estados Unidos dos meses después. Se declaró culpable de conspiración para cometer fraude electrónico y acordó perder 10,15 millones de dólares en ganancias fraudulentas como parte de un acuerdo de culpabilidad en marzo.

Las autoridades dijeron que identificaron al menos a 20 de las víctimas de Van Yeboah, y señalaron que algunas fueron engañadas para enviar su dinero a la organización criminal, crear empresas y utilizar esas entidades para lavar fondos de otras víctimas sin saberlo.

Las víctimas incluyen una mujer de Delaware que envió o lavó 1,9 millones de dólares, una mujer de Ohio que envió o lavó 2,3 millones de dólares y otra mujer que envió o lavó alrededor de 1 millón de dólares. Van Yeboah también engañó a un hombre de Carolina del Norte para que le enviara 123.000 dólares, alegando que necesitaba un préstamo para pagar los gastos del funeral de su madre y sacar oro y diamantes imaginarios del almacenamiento en Italia, según registros judiciales.

Las autoridades dijeron que Van Yeboah recibió una cantidad sustancial de dinero por sus actos criminales. Dijo a los servicios previos al juicio que sus activos incluyen una casa valorada en 1,5 millones de dólares y joyas por valor de 515.000 dólares. Cuando fue arrestado, la policía de Ghana lo encontró en posesión de dos vehículos robados de Estados Unidos y Canadá.

«Las víctimas perdieron gran parte de los ahorros de toda su vida, dinero con el que habían contado para la jubilación. Quedaron emocionalmente devastadas al saber que las personas con las que habían estado hablando todos los días, personas que decían estar enamoradas de ellas, eran en realidad fraudes», escribió Clayton en una carta al tribunal previa a la sentencia.

La conducta de Van Yeboah fue cruel y comprendía plenamente el daño financiero y emocional que estaba causando a sus víctimas, añadió.

«La conducta de Van Yeboah estuvo lejos de ser una aberración. Van Yeboah participó en el plan de fraude durante nueve años. No fue una conducta aislada; no fue un incidente», escribió Clayton. «De hecho, parece ser el único trabajo real que Van Yeboah ha tenido. Día tras día, durante años, se centró en víctimas vulnerables, les mintió y les robó».

Matt Kapko

Escrito por Matt Kapko

Matt Kapko es reportero de CyberScoop. Su área incluye delitos cibernéticos, ransomware, defectos de software y (mala) gestión de vulnerabilidades. El californiano de toda la vida comenzó su carrera periodística en 2001 con paradas anteriores en Cybersecurity Dive, CIO, SDxCentral y RCR Wireless News. Matt tiene una licenciatura en periodismo e historia de la Universidad Estatal de Humboldt.

Dos hackers Spider dispersos obtienen 5,5 años cada uno por un hack TfL de £ 29 millones – CYBERDEFENSA.MX

flores owen18, y Thalha Jubairde 20 años, fueron condenados cada uno a cinco años y medio en el Tribunal de la Corona de Woolwich el jueves 16 de julio de 2026 por el hackeo de 2024 a Transport for London.

El ataque dejó inoperables 148 sistemas TfL y obligó a los 27.000 empleados de la autoridad de transporte a ir a una oficina para restablecer sus contraseñas en persona. Tanto la NCA como la CPS cifran las pérdidas y los costes de recuperación de TfL en 29 millones de libras esterlinas.

Ambos se declaró culpable el 22 de junio de 2026el día en que debía comenzar su juicio. El cargo era el artículo 3ZA de la Ley de uso indebido de computadoras de 1990, el más grave de la ley, y lo admitieron basándose en que fueron imprudentes en cuanto a si causaron o crearon un riesgo significativo de daño grave al bienestar humano.

El CPS dice que se cree que Flowers y Jubair son los primeros piratas informáticos procesados ​​con éxito en virtud de la Sección 3ZA. El ANC cuenta el caso como sólo el segundo procesamiento de este tipo. Las dos lecturas pueden ir juntas, una contando los procesamientos iniciados bajo la sección y la otra contando aquellos que terminaron en condena, pero ninguna agencia explica la brecha.

La NCA lo considera el mayor procesamiento por delitos cibernéticos que jamás hayan visto los tribunales del Reino Unido.

La intrusión se produjo del 31 de agosto al 3 de septiembre de 2024. TfL supervisa una media de 9 millones de viajes al día. Dial-a-Ride, el servicio de reservas que lleva a los londinenses vulnerables a recorrer la ciudad, cayó, junto con el canal de pagos digitales y la emisión de tarjetas de viaje en condiciones favorables.

Se cerraron las solicitudes para las tarjetas fotográficas Oyster, las tarjetas de tarifa reducida para niños y jóvenes de Londres. La extensión de la venta de boletos sin contacto disminuyó y los reembolsos aumentaron.

Ciberseguridad

TfL dijo a los clientes que se había accedido a nombres y direcciones de correo electrónico, junto con las direcciones particulares donde los guardaba. Es posible que los datos de reembolso de Oyster también hayan desaparecido, incluidos los números de cuentas bancarias y los códigos de clasificación de unas 5.000 personas.

Sólo ellos dos sabían lo que querían hacer con el acceso, dice el CPS, aunque sus conversaciones sugirieron que borrarían el acceso al salir. De ahí proviene la mayor cifra del caso: la NCA dice que un cierre exitoso de la red podría haber costado a la economía del Reino Unido hasta £56 mil millones, y el CPS sitúa la misma hipótesis en miles de millones. Se mantuvo hipotético, dice el CPS, porque TfL desmanteló su propia red para contenerlos.

flores era Fue arrestado en su casa el 6 de septiembre de 2024, tres días después de que terminara la intrusión de TfL, y la NCA dice que los agentes lo encontraron en medio de un ataque a dos organizaciones de atención médica estadounidenses, SSM Health Care Corporation y Sutter Health.

Los investigadores confiscaron computadoras portátiles, computadoras de torre, discos duros y memorias USB. Una computadora portátil contenía una captura de pantalla de la conectividad de red a la infraestructura de TfL, además de videos que Flowers había grabado de Jubair moviéndose a través de los sistemas de TfL durante el ataque. La pareja estaba enviando mensajes en Telegram mientras sucedía y compartiendo un espacio de trabajo en línea.

Los fiscales demostraron que Flowers había estado conectado al servidor remoto utilizado para lanzar las tres intrusiones, y sus propios dispositivos lo vincularon a las tres. La información que vincula a Jubair con TfL fue descubierta en el extranjero y obtenida con la ayuda de los fiscales allí.

Flowers admitió dos cargos más sobre ataques a la atención médica, una conspiración contra SSM Health y un atentado contra Sutter Health. El CPS dice que amenazó con bloquear esos sistemas y reconoció en los chats que «Podría matar a una persona de 90 años con soporte vital». El arresto es lo que lo detuvo.

La NCA describe a ambos hombres como miembros destacados de Scattered Spider, el equipo de extorsión también rastreado como Octo Tempest, UNC3944 y 0ktapus. El CPS es más cuidadoso y dice que los acusados ​​afirmaron en varios momentos ser miembros de un grupo que, según los fiscales, llevó a cabo cientos de ataques entre 2022 y 2025.

El FBI, citado en el anuncio de la NCA, vincula al grupo con extorsión de datos, intercambio de SIM e ingeniería social.

El otro caso de Jubair sigue abierto

una queja abierto en Nueva Jersey en septiembre de 2025 acusa a Jubair de fraude informático, fraude electrónico y conspiraciones de lavado de dinero. La denuncia sitúa el plan en aproximadamente 120 intrusiones en la red y al menos 47 víctimas en Estados Unidos entre mayo de 2022 y septiembre de 2025, con más de 115 millones de dólares pagados en rescates.

Ciberseguridad

Los fiscales también lo ubican en intrusiones en una empresa de infraestructura crítica de EE. UU. y en los tribunales de EE. UU., y alegan que sacó alrededor de $ 8,4 millones en criptomonedas de una billetera de servidor mientras los agentes las confiscaban. Esas son acusaciones que no han sido probadas en los tribunales. El máximo en todos los aspectos es 95 años. Ni el anuncio del Departamento de Justicia ni los comunicados del jueves en el Reino Unido abordan la extradición.

¿Está terminada la Araña Dispersa?

La NCA dice que su acción contra los dos hombres detuvo efectivamente al grupo y cita la evaluación de Microsoft de que los arrestos degradaron materialmente la capacidad del grupo para operar. Al mismo tiempo, permite que otros delincuentes puedan seguir usando la marca.

Scattered Spider no es la única marca a la que le queda vida. En enero, Mandiant siguió una expansión de extorsión de la marca ShinyHunters que ejecuta el mismo tipo de ingeniería social: llamadas vishing a los empleados, páginas de recolección de credenciales de la marca de la víctima para capturar inicios de sesión SSO y códigos MFA, luego el propio dispositivo del atacante se inscribe en MFA.

Ni los comunicados escritos de la NCA ni del CPS establecen cómo Flowers y Jubair llegaron por primera vez a TfL. de google guía de endurecimiento de la misma investigación coloca la solución en un solo lugar: verificar la identidad en el restablecimiento de contraseñas, el registro de dispositivos y los cambios de MFA, los flujos de trabajo manuales a los que estos equipos llaman y siguen.

Paul Foster, que dirige la Unidad Nacional de Delitos Cibernéticos de la NCA, quiere una cosa de todos los demás: llamar a las autoridades lo antes posible. Dice que estas condenas probablemente no se habrían producido si TfL no lo hubiera hecho.

La policía de la ciudad de Londres utilizó la sentencia para ejercer presión en favor de un poder que no tiene. Las Órdenes de Riesgo de Delitos Cibernéticos permitirían a un tribunal restringir los dispositivos, servicios en línea y tecnologías de un individuo en proporción al riesgo que representan.

El comandante Ollie Shaw los presentó como «prisión digital» para los delincuentes. Así que el conjunto de herramientas es lo que era: una pena de prisión, esta vez entregada a dos personas que tenían 17 y 18 años cuando lo hicieron.

Google y Microsoft eliminan ModHeader con 1,6 millones de instalaciones después de que se encontrara un recopilador inactivo – CYBERDEFENSA.MX

Google y Microsoft se han retirado ModEncabezadouna popular extensión de edición de encabezados con aproximadamente 1,6 millones de instalaciones en Chrome y Edge, después de que los investigadores encontraran un recopilador de historial de navegación oculto integrado en su versión oficial de la tienda.

El coleccionista estaba inactivo. Una lista de permitidos vacía lo mantuvo apagado y no ha surgido ninguna prueba de que alguna vez haya recopilado o enviado un solo dominio de navegación.

El análisis surgió de OLT de rayasuna empresa de seguridad del Reino Unido, que verificó el código con la firma de la tienda web de Google y confirmó que el recopilador envió dentro de la extensión genuina, no una falsificación.

Su revisión cubre la versión de Chrome y sus aproximadamente 900.000 usuarios; Los rastreadores de terceros colocan otros 700.000 aproximadamente en Edge. Microsoft retiró la lista de Edge el 3 de julio y Google eliminó la de Chrome una semana después, el 10 de julio.

La versión 7.0.18 (ID de extensión idgpnmonknjnojddfkpgkljpfnnfcklj) todavía edita los encabezados HTTP como se anuncia. El mismo código de fondo minimizado también contiene un segundo sistema. En la primera ejecución, genera una huella digital del dispositivo y carga una clave de cifrado codificada. Mientras navega, toma el dominio de cada página que abre, lo cifra y lo almacena localmente, hasta 1000 dominios distintos.

Una vez al día, un programador agrupa la lista cifrada con su huella digital y la publica en api.stanfordstudies[.]com y borra la copia local. El tiempo de carga se compensa por instalación, por lo que los navegadores que lo ejecutan no generarían todas las balizas a la vez si el recopilador estuviera activado. Derribos separados, por HackIndex en la versión 7.0.18 e investigador yunus aydin el 7.0.17, describe la misma canalización.

Ciberseguridad

El recopilador se ejecuta solo si su navegador coincide con una entrada en una lista interna de permitidos y esa lista se envía vacía. La verificación falla cada vez, por lo que la canalización se detiene antes de recopilar un único dominio. Completar esa lista es un pequeño cambio, sin nuevos permisos ni clics de su parte, entregado como una actualización de rutina. La clave codificada, la URL del punto final, el programador y la lógica de almacenamiento ya están en la máquina.

No todo estaba dormido. Durante la instalación, actualización y desinstalación, la extensión hizo ping a un segundo dominio, extensions-hub[.]com, con el producto, versión y navegador. Y un script que se ejecuta en cada página ya había registrado metadatos de solicitudes reales en el almacenamiento local en texto sin formato, por lo que esa pieza claramente se había estado ejecutando.

Los verificadores automatizados habían calificado a ModHeader como de bajo riesgo, algunos de hasta 95 sobre 100. Cada parte del diseño puede frustrar un tipo diferente de verificación. Los datos están cifrados, por lo que un escáner ve el texto cifrado. La carga está bloqueada, por lo que una zona de pruebas no ve salir nada.

El código malicioso se minimiza a una base de código legítima. Los puntos finales no tenían una reputación maliciosa establecida que señalar. Y una extensión popular y firmada se lee como confiable. La firma de una tienda demuestra de dónde proviene un archivo, no qué hace.

Adónde conducen los dominios

Stripe OLT vinculó los dominios a una infraestructura real y mantenida. estudios de stanford[.]com no tiene ningún vínculo con Stanford; es un dominio antiguo reutilizado frente a un back-end de OpenSearch, mientras que extensions-hub[.]com está configurado para publicidad.

Los dos puntos finales de API se resolvieron en el mismo servidor de Amazon en el momento del análisis, lo que encaja con un operador sin probarlo. Un puñado de señales débiles apuntan vagamente hacia un operador de habla china: una configuración regional en chino simplificado, un marcador «sal» escrito con el carácter 盐 y un proveedor de correo de origen chino. Los investigadores no nombran ningún grupo, y nosotros tampoco.

Las señales de advertencia llegaron antes. ModHeader generó quejas por insertar anuncios en los resultados de búsqueda en 2023 y, según se informa, empezó a recibir publicidad en ese momento. No se ha confirmado quién se hizo cargo y los investigadores no hacen ninguna afirmación sobre el autor original.

El propio sitio de ModHeader todavía publica un plan publicitario que dice que no recopila datos del usuariolo cual es difícil de cuadrar con un recopilador de historial de navegación incorporado, incluso si está apagado. El desarrollador no ha respondido públicamente a los hallazgos al momento de la publicación.

Hacker News se ha puesto en contacto con ModHeader para hacer comentarios y hacer más preguntas a Stripe OLT, y actualizará esta historia con cualquier respuesta.

Ciberseguridad

En 2021, Brian Krebs descrito cómo las extensiones populares se compran silenciosamente y se convierten en canales de datos. Esto se parece a ese patrón, ahora con cifrado y una puerta que impide que los escáneres vean la carga. Sólo este año, se descubrió que una serie de extensiones de Chrome recopilaban datos bajo una etiqueta de «análisis anónimo», y un conjunto separado se hizo pasar por Workday y NetSuite para robar cookies de sesión. Los editores de encabezados y los administradores de cookies necesitan un amplio acceso para trabajar y, cuando se rompe la confianza, el radio de explosión es amplio.

que hacer

Si tienes ModHeader, elimínalo de Chrome y Edge; Es posible que su navegador ya lo haya desactivado. La desinstalación borra los datos almacenados, por lo que lo que hay que verificar es que la sincronización del perfil o una política de extensión administrada no los recupere.

Si pegó secretos en él, claves API, tokens de portador y cookies de sesión, rótelos, ya que los investigadores descubrieron que su función de historial de encabezados almacena encabezados HTTP completos en el disco.

Para los defensores, bloquear y registrar estudios de Stanford[.]com y extensiones-hub[.]com en DNS y proxy, y registros de búsqueda para el ID de extensión y cualquier POST en api.stanfordstudies[.]es/app/log. Stripe OLT publicado listo para ejecutarse consultas de búsqueda KQL para Defensor y Centinela.

Los derribos se encargan de esta extensión. El diseño es la parte que debería preocupar a la gente: un recopilador completo, verificado en la tienda, se encontraba dentro de una herramienta popular y confiable, aparentemente diseñada para activarse una vez que una actualización ordinaria llenaba la lista vacía. Los escáneres automatizados lo calificaron como de bajo riesgo, y la próxima herramienta construida de esta manera puede parecer igual de limpia.

La lección práctica es limitada: la revisión de la extensión debe estar atenta a rutas de código inactivo que las pruebas nunca activan, nuevos puntos finales de llamada a casa y una capacidad que una actualización de rutina puede agregar después de un cambio de manos.

Los atacantes aprovechan la vulnerabilidad ‘Ill Bloom’ para extraer 3,1 millones de dólares de las carteras de criptomonedas – CYBERDEFENSA.MX

Empresa de seguridad Coinspectar ha revelado una falla en la billetera criptográfica que llama Floración enfermay los atacantes ya lo están utilizando. El error está en cómo algunos programas de billetera generaron su frase de recuperación, las palabras que controlan el dinero. Cuando esa frase se hace con una aleatoriedad débil, un atacante puede descifrarla y tomar todo lo que controla.

Coinspect ha confirmado un barrido coordinado el 27 de mayo que drenó alrededor de $3,1 millones de 431 billeteras. Dice que desde entonces se han movido aproximadamente 2 millones de dólares más de carteras expuestas. Aún no está claro en qué medida fue robo y en qué medida los propietarios trasladaron sus propios fondos a un lugar seguro.

Como dice la empresa, «si los fondos se movieron recientemente sin su permiso, esta vulnerabilidad puede ser la razón».

La mayoría de la gente probablemente esté bien. Coinspectar dice que las billeteras creadas en dispositivos de hardware no se ven afectadas, y la mayoría de las billeteras de software convencionales tampoco. El riesgo real reside en las billeteras móviles más antiguas o menos conocidas, algunas de las cuales se remontan a 2018.

Coinspect no ha nombrado las aplicaciones involucradas, por lo que la única forma de saberlo es comprobarlo. Pegue la dirección de su billetera pública en el verificador gratuito en illbloom.org. Una coincidencia significa que la frase de recuperación debe considerarse comprometida, así que mueva sus fondos a una nueva billetera.

lo que realmente se rompió

Cada billetera de autocustodia comienza con una frase de recuperación, generalmente de 12 o 24 palabras, también llamada frase inicial. Esas palabras deben ser elegidas al azar de un grupo tan grande que adivinarlas es imposible. Las carteras afectadas no fueron lo suficientemente aleatorias. Su software utilizó un generador de números aleatorios débil cuando creó la frase.

Eso redujo el conjunto de posibles frases de astronómicamente grande a un rango que un atacante podría buscar. Coinspect no ha publicado exactamente qué tan pequeño.

Ciberseguridad

Coinspect dice que reconstruyó el ataque de un extremo a otro. Trabajó con el conjunto completo de frases que el generador débil podía producir, derivó las direcciones de billetera a las que conduce cada una y luego verificó los registros públicos de blockchain para las direcciones que aún contienen fondos.

El resultado es una lista de vigilancia de carteras que nacieron débiles, independientemente de qué aplicación las generó.

El robo, en cifras

Hasta el 30 de junio, Coinspect había rastreado 2114 direcciones expuestas con actividad en cadena en Bitcoin, Ethereum, Rootstock, Tron y Polygon. La redada del 27 de mayo drenó alrededor de 3,1 millones de dólares de 431 de ellos. Bitcoin se llevó la peor parte con aproximadamente 2,57 millones de dólares, y una sola dirección de Bitcoin perdió más de 1,1 millones de dólares por sí sola.

Coinspect pudo decir que se trataba de un robo coordinado porque cientos de billeteras no relacionadas enviaron sus saldos a las mismas pocas direcciones de cobro en cuestión de horas.

Contando estos últimos movimientos, más de 5 millones de dólares han salido de estas billeteras desde el 27 de mayo. Coinspect llama a eso un piso, no un techo: hasta ahora solo ha mapeado este conjunto de direcciones y espera más. En su pico de 2022, el mismo conjunto valía 12,56 millones de dólares reconstruidos, aunque la mayor parte de ese valor ya había caído con el mercado antes de la barrida del 27 de mayo.

que hacer

El verificador en illbloom.org compara una dirección de billetera pública con la lista de Coinspect de billeteras vulnerables conocidas. Acepta direcciones estilo Bitcoin, Tron, Solana y Ethereum (Ethereum, Polygon, BNB y otras cadenas EVM).

Una frase débil puede exponer fondos en cada cadena que controla, así que verifique cada dirección vinculada a la misma semilla, no solo las que ya están agotadas. Un resultado limpio no es garantía, ya que la lista está incompleta, pero una coincidencia es una advertencia clara.

Si su dirección coincide:

  1. Trate la frase de recuperación como comprometida. El dinero no está seguro sólo porque aún no se ha movido.
  2. Crea una billetera nueva con una frase nueva. Debería ver un conjunto nuevo de 12 a 24 palabras. Si una aplicación te pide que escribas tu frase anterior, estás reabriendo la billetera débil, no creando una nueva.
  3. Mueva sus fondos a la nueva billetera. Reinstalar la aplicación anterior o importar la misma frase en otro lugar no cambia nada.

Una advertencia más. Estafas como esta atraen a estafadores que se ofrecen a «rescatar» su dinero. Un verdadero inspector nunca necesita un secreto. Coinspect dice que «nunca solicitará frases iniciales, claves privadas, firmas o aprobaciones, ni pedirá a los usuarios que envíen fondos para ‘recuperar’ o proteger una billetera».

Nunca escriba su frase de recuperación, clave privada, contraseña o archivo de respaldo en ningún sitio o mensaje. Una billetera de hardware es el lugar más seguro para mover fondos, pero genera una frase nueva en el dispositivo en lugar de importar la anterior.

Hemos visto esto antes

Se trata de un viejo fracaso con un nuevo nombre. Coinspect tomó «Ill Bloom» de «illness Blossom», la primera frase débil que produce su generador, de la misma manera leche triste recibió el nombre de «leche triste» en 2023. Ese error (CVE-2023-39910), en la herramienta de línea de comandos Libbitcoin Explorer, permitió a los ladrones robar millones de una sola vez en julio.

Un primo cercano (CVE-2023-31290) golpeó el Extensión del navegador Trust Wallet el mismo año, descifrable en menos de un día.

Ciberseguridad

La misma trampa atrapó a Randstorm, el defecto de aleatoriedad débil que THN cubrió en 2023, lo que dejó a las carteras de Bitcoin fabricadas entre 2011 y 2015 descifrables porque el código del navegador detrás de ellas usaba números aleatorios deficientes.

Los investigadores notaron entonces que la falla se había grabado en esas billeteras para siempre, y la única solución era mover los fondos a una nueva billetera hecha con un mejor software. Esa es exactamente la solución para Ill Bloom.

Cada pocos años, el generador de números aleatorios de una billetera resulta ser predecible. Las carteras que parecían seguras se vuelven agotables. La solución es siempre la misma: trasladar el dinero a un lugar nuevo. La billetera se ve bien y las palabras parecen aleatorias, pero la máquina que las eligió era predecible. Una clave predecible apenas es una clave.

¿Qué sigue?

La pregunta abierta ahora es qué aplicaciones generaron las frases débiles. Una dirección pública no revela quién la creó, por lo que Coinspect está pidiendo a los usuarios coincidentes que informen lo que usaron y transmitiendo los hallazgos a los proveedores y equipos que pueden actuar en consecuencia.

The Hacker News se comunicó con Coinspect para comentar qué aplicaciones de billetera produjeron las frases de recuperación débiles y el alcance del conjunto expuesto, y actualizará esta historia con cualquier respuesta».

Defectos sin parches revelados en sistemas de archivos incluidos en millones de dispositivos integrados – CYBERDEFENSA.MX

La empresa de seguridad runZero ha revelado siete vulnerabilidades en Gordosuna pequeña biblioteca de sistema de archivos que permite que un dispositivo lea y escriba los formatos FAT y exFAT utilizados en unidades USB y tarjetas SD.

Los defectos son importantes porque los FatF están en casi todas partes. Se envía dentro del firmware que ejecuta cámaras de seguridad, drones, controladores industriales, billeteras criptográficas de hardware y otros dispositivos integrados en sistemas operativos en tiempo real.

En los sistemas más afectados, un atacante que introduce una unidad USB, una tarjeta SD o un archivo de actualización con trampa explosiva en un dispositivo puede dañar su memoria y ejecutar su propio código.

Muchos dispositivos integrados carecen de las protecciones de memoria que se encuentran en los teléfonos y computadoras de escritorio, razón por la cual runZero dice «Cualquier acceso físico conduce a una fuga». Un quiosco público, una cámara con ranura SD, un cajero automático o una máquina de votación con puerto USB no deberían ceder el control total después de un momento de acceso físico, pero aquí sí pueden.

Los siete errores funcionan de la misma manera básica. El dispositivo intenta leer un volumen de almacenamiento o una imagen de firmware que ha sido deliberadamente mal formado y FatFs maneja mal los datos incorrectos. runZero calificó el conjunto CVSS de medio a alto, sin críticas.

Ciberseguridad

El error del titular es CVE-2026-6682 (CVSS 7.6), un desbordamiento de números enteros en el código que monta un volumen FAT32. Los malos cálculos pueden producir un tamaño de archivo falso, que el código posterior trata como una longitud de lectura real. En hardware real, esto puede convertirse en corrupción de memoria y ejecución de código.

Aquí están los siete, los peores primero según la clasificación de runZero:

  • CVE-2026-6682 (7.6, Alto): Desbordamiento de enteros de montaje FAT32 que provoca daños en la memoria y posible ejecución de código. Accesible a través de algunas actualizaciones de firmware, no solo de medios físicos.
  • CVE-2026-6687 (7.6, Alto): un campo de etiqueta de volumen exFAT desborda un pequeño búfer, lo que le da al atacante un punto de apoyo limpio para la corrupción de la memoria.
  • CVE-2026-6688 (7.6, Alto): Los nombres de archivos largos desbordan el código contenedor que muchos proyectos colocan alrededor de FatF, como un strcpy de fno.fname en un búfer fijo. Es difícil de solucionar solo dentro de los FatF.
  • CVE-2026-6685 (6.1, Medio): un ajuste matemático en el manejo de caché en volúmenes fragmentados que pueden corromper datos silenciosamente.
  • CVE-2026-6683 (4.6, Medio): una división exFAT por cero que bloquea el dispositivo. En un flujo de actualización, puede bloquear el hardware. También se puede acceder a través de algunas actualizaciones de firmware.
  • CVE-2026-6686 (4.6, Medio): un archivo extendido más allá de su final puede filtrar datos sobrantes de archivos eliminados previamente.
  • CVE-2026-6684 (4.6, Medio): una tabla de particiones GPT mal formada (el mapa del disco) puede bloquear el dispositivo durante el montaje. Es el único de los siete fijados en sentido ascendente, en FatFs R0.16.

Aquí está la parte difícil. FatFs es mantenido por un desarrollador en un pequeño rincón de Internet, y runZero dice que intentó repetidamente comunicarse con el mantenedor y se conectó con el centro de coordinación JPCERT/CC de Japón, sin respuesta.

Según runZero, no existe una solución inicial para los errores de corrupción de memoria, no hay una lista de correo de seguridad y no hay forma de que los muchos productos que incluyen FatF sepan que están afectados. La actualización ayuda con el bloqueo de GPT, ya que la versión actual lo bloquea, pero el resto corresponde a los proveedores intermedios para parchearlo por su cuenta.

runZero nombra las plataformas afectadas, incluidas Espressif ESP-IDF, STMicroelectronics STM32Cube, Zephyr, MicroPython, ArduPilot, RT-Thread, Mbed, Samsung TizenRT y el actualizador SWUpdate. Eso lleva el problema al IoT de consumo, los equipos industriales, los drones y las carteras criptográficas.

Hasta la divulgación de runZero el 1 de julio, no se habían reportado ataques que utilizaran estos errores y ninguno ha aparecido desde entonces. Pero el material del exploit ya es público: runZero envió imágenes de disco de prueba de concepto, un arnés de prueba y un ejemplo funcional de exploit basado en QEMU en un repositorio complementario.

Si crea firmware que toca medios FAT o exFAT, el consejo es directo. Encuentre la copia de FatF en su producto, audite el código contenedor que la rodea, observe detenidamente cómo maneja los nombres y tamaños de los archivos y planee aplicar parches.

Ciberseguridad

Si ejecuta dispositivos afectados, trate los puertos físicos y los canales de actualización como una superficie de ataque: limite quién puede conectar medios y esté atento a las actualizaciones de firmware de los proveedores.

¿Por qué esto sigue sucediendo?

runZero auditó manualmente los FatF por primera vez en 2017 y encontró que poco valía la pena informar. Al regresar en marzo de 2026, el equipo señaló una configuración lista para usar con el mismo código: Visual Studio Code, GitHub Copilot en modo «automático» y algunas indicaciones sencillas.

El LLM creó un fuzzer, una herramienta que introduce datos mal formados en el código hasta que algo se rompe. Eso sacó a la luz errores que la auditoría manual había pasado por alto y ayudó a confirmar que eran explotables.

Eso se ajusta a un patrón creciente. A finales de 2024, el agente Big Sleep de Google encontró un error de memoria real y explotable en SQLite que la fuzzing ordinaria no había detectado.

El mes pasado, un agente autónomo de IA descubrió 21 errores de seguridad de la memoria en FFmpeg, otra biblioteca C ampliamente integrada. El punto de runZero es contundente: si un canal de IA en su mayoría disponible en el mercado puede encontrarlos, cualquiera también puede hacerlo, por lo que sentarse en ellos silenciosamente no protege a nadie.

El problema de los parches es familiar. runZero espera que las correcciones posteriores lleven años, no días, y PixieFail es el precedente: un lote de nueve errores en 2024 en el código de arranque de red de EDK II, el firmware detrás de muchas marcas de PC y servidores, que los proveedores tardaron en parchar. Los FatF tienen la misma forma y un canal de solución más débil, porque no hay ninguna respuesta ascendente.

Esté atento a dos cosas: si el mantenedor de FatFs resurge con un parche y cómo responden los grandes proveedores de plataformas que lo agrupan. Hasta que lo hagan, supongamos que muchos dispositivos de envío leen almacenamiento que no es de confianza con un código que no tiene solución.

Google interrumpe la red de proxy residencial NetNut que abarca 2 millones de dispositivos domésticos – CYBERDEFENSA.MX

Google se ha degradado significativamente tuerca netauna de las redes más grandes que convierte los dispositivos domésticos en repetidores alquilados para el tráfico de otras personas.

En colaboración con el FBI, Lumen y otros, el Threat Intelligence Group (GTIG) de Google dijo esta semana había reducido en millones el conjunto de dispositivos utilizables de la red.

Google identifica NetNut, también rastreado como popacomo una red extendida a través de dispositivos domésticos en todo el mundo, incluidos televisores inteligentes y cajas de transmisión, y GTIG estima que la red tiene al menos 2 millones de dispositivos.

Si uno de esos dispositivos está en su casa, los extraños pueden dirigir su propio tráfico a través de su conexión a Internet y su dirección es la culpable de lo que hagan con él.

Cómo funciona

Una red de proxy residencial vende acceso a direcciones de Internet residenciales reales. Los atacantes pagan para dirigir su tráfico a través de su conexión de modo que parezca una navegación doméstica normal, no el tráfico del centro de datos que las herramientas de seguridad tienden a bloquear.

Para crear ese grupo, los operadores necesitan que su código se ejecute en dispositivos domésticos. Algunos dispositivos se envían con él preinstalado en hardware económico de otra marca; otros lo detectan cuando alguien instala una aplicación gratuita que lo oculta. Una vez que está en funcionamiento, el dispositivo se convierte en un «nodo de salida», una puerta por la que fluye el tráfico de otras personas.

Ciberseguridad

Google dice que un nodo de salida lleva el tráfico externo al interior de la red doméstica, dando a los atacantes un punto de apoyo para llegar a otros dispositivos en ella. Algunos de estos dispositivos domésticos también han sido incluidos en grandes botnets de ataque como Mirai y Badbox 2.0.

En una sola semana de junio, GTIG contó 316 grupos de amenazas distintos que utilizaban nodos de salida sospechosos de NetNut, incluidos grupos de ciberdelincuentes y de espionaje, para ocultar su ubicación real y ejecutar Ataques para adivinar contraseñas.

La empresa detrás de esto

A diferencia de la mayoría de las botnets proxy, NetNut se remonta a una empresa pública. En junio, investigadores en Qurium, Synthient, Nokia Deepfield y Spur vincularon a Popa con NetNut.

NetNut es un proveedor de proxy propiedad de la empresa israelí que cotiza en bolsa Alarum Technologies (NASDAQ: ALAR). En una prueba controlada, Synthient dijo El tráfico que envió al portal comercial de NetNut salió a través de un dispositivo que había inscrito en Popa.

Synthient lo planteó como evidencia de la ruta del tráfico, no como prueba de lo que NetNut sabía o pretendía. La propia inteligencia de Google coincide: trata a NetNut y Popa como la misma red, y dice que los informes públicos coinciden con su visión de cómo NetNut construye su botnet. Hacker News cubrió los hallazgos de los investigadores cuando fueron publicados.

Alarum rechaza la etiqueta de «botnet». Califica la investigación como «afirmaciones demostrablemente inexactas y deducciones erróneas en lugar de hechos verificados», y dice que su software es para compartir ancho de banda de forma consentida que no compromete los dispositivos en los que se ejecuta.

Las pruebas de los investigadores complican esa defensa: Synthient informó que ninguna de las más de 20 aplicaciones que examinó realmente mostró a los usuarios una solicitud de consentimiento.

Por qué un derribo no es suficiente

Cortar NetNut es complicado por diseño. NetNut ejecuta un programa de revendedores que permite a otras empresas vender su red con sus propias marcas. Google dice que tiene gran confianza en que muchas marcas de proxy populares, aparentemente separadas, en realidad están revendiendo el mismo grupo de NetNut.

Entonces, una sola eliminación afecta a muchas marcas que parecen independientes pero no lo son.

Ciberseguridad

Es también por eso que Google llama a esto degradación, no muerte. Dice que su acción anterior contra una red IPIDEA similar demostró que estas redes pueden parecer resistentes: los operadores comienzan a comprar capacidad de sus rivales y, de hecho, se convierten ellos mismos en revendedores. Un daño real y duradero, dice Google, significa perseguir a varios proveedores conectados a la vez.

En enero, Google y sus socios interrumpieron IPIDEA, una red con sede en China que en su apogeo era una de las más grandes de su tipo. En julio de 2025, Google llevó ante los tribunales a los operadores de Badbox 2.0, la botnet de dispositivos Android TV secuestrados cuyos componentes se superponen con los de Popa. En cada ocasión, las redes se mostraron testarudas.

Qué deberían hacer los consumidores

La señal de advertencia más clara es una aplicación que ofrece pagarle por su «ancho de banda no utilizado» o por «compartir su Internet». Esa es una de las principales formas en que crecen estas redes.

Más allá de eso:

  • Cíñete a las tiendas de aplicaciones oficiales y comprueba qué permisos solicita una aplicación VPN o proxy.
  • Mantenga activadas las protecciones integradas como Google Play Protect.
  • Compre cajas de transmisión y hardware de TV inteligente de fabricantes conocidos, no de marcas anónimas.

La demanda de estas direcciones particulares no desaparece cuando una red deja de funcionar; simplemente se mueve. Para los defensores y las plataformas, la siguiente señal a observar es si el tráfico vinculado a NetNut resurge bajo las marcas de revendedores.

La pulverización de contraseñas de la CLI de Azure llega a al menos 78 cuentas de Microsoft en más de 81 millones de intentos – CYBERDEFENSA.MX

Los investigadores de ciberseguridad han advertido sobre un «ataque masivo, continuo y automatizado de pulverización de contraseñas» dirigido a la interfaz de línea de comandos (CLI) de Azure de Microsoft, comprometiendo docenas de cuentas en el proceso.

La actividad, por Cazadorase origina en un rango de direcciones IPv6 (2a0a:d683::/32) controlado por el proveedor de infraestructura de Internet LSHIY LLC (AS32167).

«Entre el 12 y el 26 de junio, el actor de amenazas detrás de esto realizó más de 81 millones de intentos de inicio de sesión y comprometió con éxito al menos 78 cuentas de Microsoft en 64 organizaciones», dijo la compañía en un comunicado. «El objetivo de estos ataques parece basarse enteramente en la prevalencia de contraseñas en listas combinadas de contraseñas comprometidas, y no es específico del tipo de negocio o industria».

Lo que hace que el ataque de pulverización de contraseñas sea digno de mención no es solo la escala, sino también el hecho de que muchas de las organizaciones comprometidas tenían habilitadas políticas de acceso condicional. Específicamente, se descubrió que la campaña aprovecha un flujo OAuth obsoleto llamado Credenciales de contraseña del propietario de recursos (ROPC) para eludir las protecciones de la Política de acceso condicional (CAP).

ROPC es un tipo de concesión de OAuth 2.0 heredado en el que un usuario proporciona directamente su nombre de usuario y contraseña a una aplicación cliente, que luego envía estas credenciales a un servidor de autorización para intercambiarlas por un token de acceso. Quedó obsoleto en OAuth 2.1.

Ciberseguridad

En su documentación, Microsoft recomienda a los clientes que no utilicen ROPC, argumentando que es incompatible con la autenticación multifactor (MFA).

«En la mayoría de los escenarios, hay alternativas más seguras disponibles y recomendadas», afirma el gigante tecnológico. dice. «Este flujo requiere un grado muy alto de confianza en la aplicación y conlleva riesgos que no están presentes en otros flujos. Sólo debe utilizar este flujo cuando no sean viables flujos más seguros».

Se dice que los ataques de pulverización de credenciales y tokens dieron como resultado un puñado de inicios de sesión exitosos por día entre el 12 y el 21 de junio de 2026, con un promedio de dos a cuatro cuentas comprometidas diariamente, con la excepción del 19 de junio, cuando 12 cuentas de usuario (también conocidas como identidades) fueron comprometidas. La cadencia constante cambió el 22 de junio, con 30 identidades en 23 empresas afectadas.

En total, 78 cuentas de usuarios se vieron comprometidas en 64 organizaciones como parte de la campaña. La gran mayoría de la actividad de pulverización de contraseñas provino de LSHIY LLC. Algunas de las direcciones IP se resuelven en EE. UU., mientras que otras se resuelven en China.

«Estos ataques son parte de una gran ola de ataques de pulverización de credenciales en algunos ASN diferentes», dijo Huntress, y agregó que ha sido testigo de un aumento de más de 155 veces en el volumen de ataques de pulverización de credenciales en toda su base de clientes. «Los ataques aumentaron en particular desde finales de mayo hasta principios de junio, con un valor medio actual de alrededor de 1.964 ataques fallidos por mes por inquilino protegido por Huntress».

La actividad parece utilizar específicamente como arma antiguas combinaciones de nombre de usuario y contraseña que fueron violadas previamente pero que nunca se rotaron. El uso del vector ROPC significó que los atacantes pudieron apuntar a empresas que habían implementado MFA, pero no se aplicó ni se configuró para tener en cuenta los inicios de sesión ROPC de la CLI de Azure.

Esto incluyó escenarios en los que no se activó MFA:

  • Aplicar MFA solo para aplicaciones específicas, a diferencia de «Todas las aplicaciones en la nube», por lo que no se cubren los inicios de sesión de la CLI de Azure utilizados por los actores de amenazas.
  • Aplicar MFA solo para grupos de usuarios específicos, como administradores
  • Aplicar MFA solo cuando las solicitudes se originan en ubicaciones que no son de confianza
Ciberseguridad

«Vale la pena señalar que ocho empresas afectadas por la campaña no tenían ninguna política de MFA», dijo Huntress. «Si bien los actores de amenazas en esta campaña pudieron ingresar a pesar de que se configuró MFA, la conclusión no debería ser que MFA no funcione en absoluto; en cambio, las organizaciones deben asegurarse de que sus políticas de MFA estén configuradas adecuadamente para abordar el flujo de autorización utilizado en estos incidentes».

Para contrarrestar esta línea de ataque, se recomienda a las organizaciones exigir MFA para todos los usuarios, todas las aplicaciones en la nube y todos los tipos de aplicaciones cliente al habilitar CAP, restringir la aplicación CLI de Azure para usuarios que no sean administradores y priorizar la respuesta según la validez de las credenciales.

«Este ataque revela grietas en los CAP que no se han configurado adecuadamente», concluyeron los investigadores de Huntress. «Todavía existen debilidades potenciales en la forma en que se implementan los CAP que pueden permitir que los actores de amenazas se escapen. Un error flagrante aquí es que los protocolos heredados como ROPC pueden eludir por completo algunos CAP mal configurados, ya que no pasan por el punto final de autorización donde se aplican las políticas».

Se encontró un bloqueador de anuncios de Chrome con más de 10 millones de instalaciones con capacidad de inyección de secuencias de comandos inactivas

Un análisis de una popular extensión de bloqueo de anuncios de Google Chrome para YouTube ha descubierto la capacidad de ejecutar código JavaScript arbitrario.

Según Island, la extensión, denominada Bloqueo de anuncios para YouTube (ID: cmedhionkhpnakcndndgjdbohmhepckk), tiene más de 10 millones de instalaciones y lleva una insignia de Destacado en Chrome Web Store.

La descripción de la extensión indica que permite a los usuarios evitar que elementos de la página web, como anuncios, incluidos los anuncios previos al video, se muestren en la plataforma para compartir videos, así como en sitios externos que cargan YouTube. Si bien el complemento ofrece la funcionalidad prometida, también presenta capacidades para ejecutar código JavaScript arbitrario.

«También contiene los ingredientes arquitectónicos para la ejecución arbitraria de JavaScript en cualquier sitio web, activado por un único cambio de configuración del lado del servidor, sin una actualización de la extensión, sin una revisión de la tienda y sin ningún signo visible de que algo haya cambiado», investigadores Oleg Zaytsev y Shachar Gritzman dicho en un informe compartido con The Hacker News.

Ciberseguridad

«En términos prácticos, eso podría significar leer páginas, robar datos y actuar como usuario dentro de cuentas personales, aplicaciones de trabajo, paneles de administración y otras sesiones sensibles del navegador».

Vale la pena enfatizar aquí que no hay evidencia de que se haya distribuido carga útil maliciosa a los usuarios de esta manera, pero la mera presencia de la capacidad, junto con vínculos con otras extensiones de bloqueo de publicidad que desde entonces han sido eliminadas del escaparate de malware, aumenta los riesgos de privacidad y seguridad, agregó Island.

La lista de extensiones relacionadas que se han eliminado se enumera a continuación:

  • Adblock para Chrome (ID: onomjaelhagjjojbkcafidnepbfkpnee)
  • Adblock para ti (ID: ogcaehilgakehloljjmajoempaflmdci)
  • AdBlock Suite (ID: gekoepiplklhniacchbbgbhilidiojmb)

Adblock para YouTube ha estado en Chrome Web Store desde 2014, comenzando como un bloqueador de anuncios básico de YouTube antes de cambiar de propietario cuatro años después. Se descubrió que las primeras versiones de la extensión se entregaban con un kit de desarrollo de software (SDK) de inyección de anuncios llamado Unistream SDK, aunque se eliminó en junio de 2024.

Lo que ha sido constante es la presencia de rutas de inyección de scripts controladas remotamente desde febrero de 2025, lo que abre la puerta a la creación de «autorizaciones» arbitrarias.

«En el momento de nuestro análisis, el elemento de creación confiable no estaba activo en la respuesta del servidor», explicaron los investigadores. «La capacidad está inactiva, no ausente. Activarla requiere un único cambio en el servidor, sin actualización de extensión, ni revisión de la tienda».

Para agravar aún más el riesgo está el hecho de que las extensiones de bloqueadores de anuncios suelen solicitar amplios permisos para inspeccionar solicitudes, alterar páginas, ocultar elementos y ajustar su comportamiento a medida que evolucionan los sistemas publicitarios.

Específicamente, se ha descubierto que, contrariamente a su nombre, la extensión se ejecuta en cada sitio web que un usuario visita en el navegador, al tiempo que agrega una verificación que se activa solo cuando la URL actual contiene «youtube.com». Sin embargo, en realidad, la verificación solo verifica si la cadena correspondiente a «youtube.com» aparece en cualquier lugar de la URL y no valida el nombre de host, el origen del marco o el contexto del reproductor integrado.

Ciberseguridad

Esto significa que la verificación se puede omitir trivialmente colocando youtube.com en cualquier lugar de la URL, como se muestra en los siguientes patrones de URL:

  • www.facebook.com/page?ref=youtube.com
  • banco.ejemplo.com/search?q=youtube.com
  • internal.corp.com/redirect?from=youtube.com

«La preocupación no es ni una sola línea de código sospechosa», dijo Island. «Es la combinación: una extensión de alta instalación con acceso a todos los sitios, una ruta de inyección controlada remotamente, una infraestructura de inyección de anuncios previa, un cambio importante de propiedad y de base de código, y extensiones relacionadas que se eliminaron de Chrome Web Store por malware».

The Hacker News se ha puesto en contacto con el desarrollador de la extensión para solicitar comentarios y actualizaremos la historia si recibimos una respuesta.

La divulgación se produce cuando la Unidad 42 de Palo Alto Networks dijo que detectó 18 extensiones de navegador que se hacen pasar por marcas de consumo con el objetivo de monetizar a través del marketing de afiliación.

«Tras la instalación, todas las extensiones abren el dominio .shop en una nueva pestaña», Unidad 42 dicho. «El dominio .shop redirige a otro dominio. El dominio presenta una página que indica que se requieren medidas adicionales. La página cita problemas de incompatibilidad y solicita a los usuarios que instalen un navegador orientado a juegos».

Red de malware de Amadey y StealC interrumpida y recuperadas 27 millones de credenciales robadas – CYBERDEFENSA.MX

Una operación coordinada de aplicación de la ley, en asociación con empresas del sector privado, incluidas Bitdefender, Bitsight, ESET y Microsoft, ha dado como resultado el desmantelamiento de la infraestructura criminal que impulsa a Amadey y StealC.

«El principal objetivo común era interrumpir las ‘líneas de montaje’ que utilizan los ciberdelincuentes para lanzar ransomware, fraude financiero y ataques a infraestructuras críticas», Europol dicho en un comunicado.

El acontecimiento se produce días después de que las autoridades de los Países Bajos, Canadá, Alemania y Estados Unidos interrumpieran la infraestructura maliciosa asociada con SocGholish y limpió casi 15.000 sitios web de WordPress infectados.

Como parte de la acción que duró dos semanas, se identificaron, marcaron y restringieron su uso activos de criptomonedas de origen criminal valorados en más de $47 millones. Además, se han recuperado hasta 27 millones de credenciales de inicio de sesión robadas y la red de distribución de malware se ha visto obstaculizada por el desmantelamiento de 326 servidores y 142 dominios.

«Este desmantelamiento es una poderosa demostración de lo que la colaboración del sector público y privado puede lograr para desmantelar la infraestructura que permite el cibercrimen a escala», dijo Alex Cosoi, estratega jefe de seguridad de Bitdefender, en un comunicado. «También envía un mensaje claro a quienes están detrás de los ecosistemas de malware: no importa cuán sofisticadas sean las herramientas o cuán distribuida esté la red, una acción internacional coordinada los encontrará».

Se sabe que las tres familias de malware se anuncian bajo un modelo de malware como servicio (MaaS), lo que permite a los clientes entregar cargas útiles adicionales o robar información confidencial de hosts comprometidos.

Ciberseguridad

SocGholish y Amadey funcionan como cargadores para introducir malware de siguiente etapa, y el malware se difunde principalmente mediante sitios de WordPress comprometidos y campañas de phishing, respectivamente. Amadey también se ha propagado a través de otros cargadores como Emmenhtal y SmokeLoader.

Se sabe que una puerta trasera modular basada en C++ está activa desde octubre de 2018 y es anunciada por un actor de amenazas conocido como InCrease. El servicio tiene un precio de $600 por una sola licencia, con un cargo adicional de $50 por reconstrucción. La última versión de Amadey es la 5.87. Algunos de los comandos admitidos se enumeran a continuación:

  • Tomar huellas dactilares de la máquina
  • Descarga archivos, DLL, MSI o scripts de PowerShell
  • Ejecute comandos usando «cmd.exe»
  • Tomar capturas de pantalla
  • Generar un proxy SOCKS
  • Abra una sesión VNC o proxy inverso
  • Capture el contenido y las credenciales del portapapeles
  • Habilitar RDP

Según datos publicados por Mitsui Bussan Secure Directions, el número diario de servidores de comando y control (C2 o C&C) activos de Amadey osciló aproximadamente entre dos y 18 hasta aproximadamente septiembre de 2022.

«Sin embargo, desde enero de 2023 hasta principios de diciembre de 2023, esta cifra aumentó a entre 5 y 30, lo que sugiere que Amadey se había generalizado», afirma la empresa japonesa de ciberseguridad. dicho. «En 2024, después de un breve período de inactividad, el recuento diario disminuyó gradualmente desde un máximo de 17 y ha seguido cayendo hasta el día de hoy».

Se dice que el número de muestras de malware distribuidas a través de Amadey alcanzó un máximo de 11.635 en 2025, frente a 66 en 2019, 260 en 2020, 1.231 en 2021, 3.500 en 2022, 8.360 en 2023 y 7.619 en 2024. Desde principios de año, Se han distribuido 1.837 cargas útiles a través del cargador de malware.

El malware lanzado por Amadey en 2025 y 2026 y StealC en 2026

StealC, por otro lado, ha aprovechado varios vectores de acceso inicial que van desde cargadores de malware (incluido Amadey) y señuelos ClickFix, y está equipado para extraer información confidencial, como capturas de pantalla, credenciales, cookies de sesión, entradas de autocompletar, datos de tarjetas de crédito, historial de navegación y datos de extensiones.

El malware apareció por primera vez en enero de 2023 y lo vendió por 300 dólares al mes (o 1.000 dólares durante seis meses) por un actor de amenazas que utilizaba el apodo de «plymouth». Al igual que Amadey, StealC ha sido mantenido activamente por sus operadores. En junio de 2026, la última versión del ladrón es la 2.2.1. Las concentraciones más altas de infección se han reportado en Estados Unidos, Polonia e Italia.

Además de apuntar a los navegadores Chromium, el malware recopila datos de aplicaciones de escritorio como Discord, FileZilla, Foxmail, Microsoft Outlook, Steam y Telegram, así como archivos que coinciden con ciertos patrones de nombres. También actúa como un cargador secundario, capaz de descargar y ejecutar cargas útiles EXE, MSI o PowerShell basadas en comandos de un servidor externo.

Escrito en C++, un aspecto notable del ladrón es su capacidad para consultar el idioma predeterminado del sistema y finalizarse si la configuración regional coincide con países como Rusia, Ucrania, Bielorrusia, Kazajstán o Uzbekistán. Amadey también presenta una verificación similar para omitir ciertas funcionalidades como el robo de credenciales y el robo de portapapeles cuando se ejecuta en un host ruso, ucraniano o bielorruso.

Un ladrón de información representativo de la cadena de ataques de ransomware

A principios de enero, CyberArk reveló una vulnerabilidad de secuencias de comandos entre sitios (XSS) en el panel de control basado en web por parte de los operadores de StealC que hizo posible obtener información sobre la operación MaaS, incluido uno de sus clientes llamado YouTubeTA, que ha confiado en la plataforma de intercambio de videos de Google para distribuir el ladrón mediante publicidad de versiones descifradas de Adobe Photoshop y Adobe After Effects.

IBM X-Force y Punto de prueba También señaló que se identificaron múltiples fallas de seguridad en el panel C2, una de las cuales fue un error de recorrido de directorio que hizo posible cargar un shell web en el servidor StealC C2. El problema fue solucionado por los desarrolladores de StealC en febrero de 2026, pero no antes de que un afiliado lo explotara para robar datos de otros afiliados.

«En ambos ecosistemas, los afiliados reciben un panel de administración autohospedado que debe implementarse en su propia infraestructura de servidores», afirman los investigadores de ESET Jakub Tomanek y Tomáš Procházka. dicho. «Amadey utilizó un modelo de pago por reconstrucción. Los afiliados compraron una licencia y luego pagaron una tarifa adicional cada vez que necesitaban generar una nueva compilación, por ejemplo, al rotar a un nuevo servidor C&C».

«StealC adoptó un enfoque más amigable para los afiliados, ofreciendo generación ilimitada de compilaciones como parte de su suscripción. Esto redujo el costo operativo de la infraestructura rotativa de C&C y facilitó a los afiliados generar nuevas muestras según fuera necesario».

Ciberseguridad

Un total de 53 clústeres únicos han estado dentro del ecosistema de Amadey, y el clúster de botnets más grande distribuye cargas útiles como Lumma Stealer, Vidar Stealer, StealC, Rugmi, PureCrypter, Agent Tesla, Rhadmanthys Stealer, RedLine Stealer, SmokeLoader, XWorm y AsyncRAT.

Microsoft tiene reveló que Amadey y StealC no solo emplean la misma infraestructura, sino que las familias de malware se han vinculado a más de 140.000 computadoras infectadas en todo el mundo en las dos primeras semanas de mayo de 2026. El gigante tecnológico dicho ha identificado más de 18.000 ordenadores víctimas y ha cortado el control criminal de esos dispositivos.

En total, el gigante tecnológico dijo que detectó 200 dominios y direcciones IP maliciosos de Amadey y StealC C2, todos los cuales han sido desde entonces cerrar utilizando una combinación de órdenes judiciales, incautaciones de dominios, registros y notificaciones de proveedores.

Evolución diaria del número de servidores Amadey C2 activos

«Los cargadores y los ladrones son las dos mitades de la cartera de malware básico», Bitsight dicho. «Un cargador obtiene el primer punto de apoyo y lo alquila; un ladrón aprovecha ese punto de apoyo para recopilar credenciales, cookies y billeteras, para luego venderlas en foros clandestinos (incluido Telegram)».

El último esfuerzo, que tuvo lugar entre el 15 y el 19 de junio de 2026, marca el último capítulo de la Operación Endgame. En él participaron autoridades judiciales y autoridades policiales de Bélgica, Canadá, Dinamarca, Francia, Alemania, Países Bajos, Reino Unido y Estados Unidos.

«La Operación Endgame tiene como objetivo el malware de acceso inicial utilizado para infectar dispositivos», Eurojust dicho. «Los ciberdelincuentes utilizan este malware como puerta de entrada para infiltrarse silenciosamente en los sistemas de las víctimas y robar datos confidenciales. Al combatir la etapa inicial de la cadena de ataque, la operación ataca el corazón de todo el ecosistema del ‘ciberdelito como servicio’».

FortiBleed apuntó a los firewalls FortiGate en una operación de recolección de 110 millones de credenciales – CYBERDEFENSA.MX

Se considera que un corredor de acceso inicial (IAB) de habla rusa impulsado por ganancias financieras está detrás de una operación de recolección de credenciales a gran escala conocida como FortiBleed que se ha dirigido a más de 430.000 firewalls FortiGate en todo el mundo.

La campaña, activa desde febrero de 2026, implica recopilar listas de credenciales, buscar servicios expuestos, forzar sistemas accesibles por fuerza bruta e implementar rastreadores personalizados en firewalls comprometidos.

«Una vez implementados, estos rastreadores capturan texto sin cifrar y credenciales hash del tráfico que pasa a través de dispositivos comprometidos», SOCRadar dicho [PDF] en un nuevo informe. «Luego, los actores descifran, validan y reutilizan las credenciales en dominios de Active Directory y otros servicios expuestos».

Central para la operación es una herramienta basada en Golang llamada FortigateSniffer que aprovecha el comando de diagnóstico integrado de FortiOS: diagnosticar el paquete de rastreo para capturar pasivamente el tráfico de autenticación de los dispositivos infectados. La herramienta está diseñada para monitorear el tráfico a través de 24 protocolos, analizar datos de autenticación y extraer las credenciales.

Se sospecha que los actores de amenazas pueden haber buscado la ayuda de una plataforma de seguridad ofensiva de código abierto nativa de IA denominada ciberataque para ayudar con algunas «partes del flujo de trabajo». Curiosamente, se utilizó otro marco de código abierto llamado CyberStrikeAI en relación con otra campaña de escaneo masivo automatizado dirigida a dispositivos FortiGate que Amazon Threat Intelligence expuso a principios de este año.

Ciberseguridad

«La campaña muestra un fuerte enfoque en las pequeñas y medianas empresas (PYMES) con menos de 200 empleados», explicó SOCRadar. «El actor apunta a múltiples sectores y regiones, con notable énfasis en los Estados Unidos y la India. El sector de servicios de TI parece ser un objetivo clave. Esta elección de orientación probablemente ayude al actor a maximizar el acceso posterior, ya que los proveedores de servicios comprometidos pueden crear rutas de acceso a los entornos de los clientes».

Quizás el hallazgo más interesante es que FortiBleed parece ser parte de una operación de acceso inicial más amplia y de múltiples proveedores que está orquestada no solo para apuntar a dispositivos Fortinet, sino también para violar Synology NAS, firewalls de Sophos, portales RDWeb, Citrix SSL-VPN y servidores MS-SQL utilizando fuerza bruta automatizada desde el 28 de febrero de 2026.

En total, se estima que los atacantes lanzaron no menos de 659 canales de recolección de credenciales el 31 de mayo y el 15 de junio de 2026, lo que resultó en la identificación de más de 110 millones de credenciales. Esto incluyó –

  • 14,8 millones de credenciales del Servicio de autenticación remota telefónica de usuario (RADIUS)
  • 924.000 hashes NTLM
  • 130.000 hash Kerberos
  • 89 millones de tokens de autenticación MySQL

La campaña FortiBleed se desarrolla en cinco etapas:

  • Realice un reconocimiento generalizado utilizando herramientas como Masscan y Shodan para identificar firewalls FortiGate vulnerables orientados a Internet, seguido de una utilidad personalizada denominada FortiProbe-fast y GeoSplit para filtrar los sistemas FortiGate y agruparlos por país, respectivamente.
  • Comprometa los dispositivos con un verificador de credenciales llamado «forticheck» que apunta específicamente al panel administrativo de FortiGate y al portal SSL-VPN, además de usar herramientas para obtener acceso SSH administrativo mediante ataques de diccionario y relleno de credenciales.
  • Al establecer el acceso a través de SSH, FortigateSniffer se implementa para interceptar pasivamente el tráfico de autenticación a través de 24 protocolos (por ejemplo, TACACS+, Kerberos, RPC, SMB, LDAP, SMTP, FTP, Telnet, RDP, WinRM, MS-SQL, MySQL, PostgreSQL y RADIUS) utilizando comandos de diagnóstico nativos de FortiOS, lo que permite recopilar credenciales de texto sin cifrar y hashes de contraseñas.
  • Los hashes de contraseñas se descifran usando Hashmat y Hashtopolis, y son orquestados por un bot de Telegram llamado HASHBOT, después de lo cual se usan para el movimiento lateral y la enumeración de Active Directory.
  • Los datos confidenciales de los recursos compartidos de la red se extraen mientras que las cookies de sesión robadas se utilizan para mantener un acceso persistente y autenticado.

«El grupo no trata a todos los objetivos por igual», dijo SOCRadar. «En cambio, los objetivos se clasifican según su valor económico antes de asignar los recursos de explotación».

Ciberseguridad

Es más, el mecanismo de rastreo incluye un filtro de geocerca que restringe las operaciones a rangos de IP específicos, sin mencionar que limita la actividad entre las 7 am y las 6 pm, hora de Moscú. Según datos capturado Según SpyCloud, se dice que el ciclo de captura relacionado con FortiGate comenzó el 19 de mayo de 2026, y la infraestructura de descifrado de hash se instaló hacia finales de mes.

«La operación se ejecuta en ciclos de 300 minutos (cinco horas), con estado cada minuto», dijo Zenox. «En cada ciclo carga una lista de objetivos regionales […] y valida con 1000 subprocesos simultáneos, mostrando contadores de éxito, fracaso, tiempo de espera y advertencia. En los primeros ciclos, la tasa de validación exitosa rondaba el 90%.»

La compañía brasileña de ciberseguridad también dijo que encontró ciertos pares de nombre de usuario y contraseña repetidos en miles de direcciones IP distintas, lo que plantea la posibilidad de que el atacante haya colocado las cuentas como un punto de entrada clandestino.

El desarrollo surge como una cuenta en ruso llamada «Papá Noel» tiene anunciado acceso a miles de dispositivos Fortinet por un precio inicial de 30.000 dólares, antes de aumentarlo a 60.000 dólares horas después. Sin embargo, no está claro si esto tiene alguna conexión con la exposición a FortiBleed.

«El grupo de actores de amenazas detrás de ‘FortiBleed’ no solo apuntaba a las VPN FortiGate», dijo SpyCloud. «En realidad, estaban apuntando a una variedad de diferentes dispositivos conectados a Internet con una cadena de ataque estándar de rociar y rezar que se basa principalmente en escaneos masivos e inicios de sesión por fuerza bruta».