Golden Chickens resurge con cuatro nuevas familias de malware e implantes modulares – CYBERDEFENSA.MX

Los actores de amenazas detrás del ecosistema de malware como servicio (MaaS) de Golden Chickens han resurgido con cuatro nuevas familias de malware, lo que indica que los operadores no dan señales de detenerse a pesar de las amplias revelaciones públicas sobre su funcionamiento interno.

Las familias de malware en cuestión son: TinyEgg, ChonkyChicken, una variante modularizada de ChonkyChicken y una utilidad de robo de credenciales de navegador web modificada con nombre en código ChromEggscalator. Insikt Group de Recorded Future está rastreando al grupo bajo el nombre de TAG-195.

TAG-195 es un desarrollador de malware como servicio (MaaS) con motivación financiera cuyas herramientas se han vinculado previamente a TAG-127 como operador y cliente. La compañía de inteligencia de amenazas dijo que también observó a TAG-127 implementando TinyEgg a través de Campañas de ingeniería social estilo ClickFix que engañan a los usuarios desprevenidos para que ejecuten manualmente comandos maliciosos.

«Las cuatro nuevas familias indican una transición arquitectónica y una evolución en el ecosistema TAG-195 MaaS», dijo Recorded Future. «Las cuatro familias comparten un conjunto común de rasgos arquitectónicos: mecanismos consistentes de comando y control, un enfoque de persistencia compartido, ofuscación de cadenas y ejecución a través del mismo modelo de entrega».

Ciberseguridad

Una breve descripción de cada una de las herramientas es la siguiente:

  • TinyEgg, una puerta trasera ligera de acceso inicial que proporciona perfiles de host, acceso interactivo al shell y gestión de persistencia
  • ChonkyChicken, un implante con todas las funciones que amplía TinyEgg con robo de credenciales del navegador, control de sesión en vivo del navegador mediante el protocolo Chrome DevTools (CDP), ejecución remota respaldada por credenciales, reconocimiento de red y vigilancia sostenida.
  • Una versión modularizada de ChonkyChicken que introduce una arquitectura de controlador y complemento que permite al controlador solicitar y cargar 14 módulos de capacidad discretos según demanda en lugar de incorporar toda la funcionalidad en el implante.
  • ChromEggscalator, un sucesor de TerraStealerV2 y una versión modificada de una herramienta de omisión de cifrado de Chrome disponible públicamente llamada ChromElevator

El cambio es una señal de que Golden Chickens, también llamado Venom Spider, está refinando activamente su arsenal a través del desarrollo activo, mientras deliberadamente pasa a herramientas modulares impulsadas por operadores para la evasión de defensa.

Asociadas con una familia de malware llamada More_eggs, las herramientas del actor de amenazas han sido utilizadas por otros grupos de delitos cibernéticos como Cobalt Group (también conocido como Cobalt Gang), Evilnum y FIN6. Otro actor de amenazas asociado con Golden Chickens MaaS es TAG-127, que utiliza ClickFix o VenomLNK como métodos de entrega.

Se ha descubierto que las cadenas de ataque aprovechan los señuelos ClickFix para ejecutar cargas útiles OCX descargadas de la infraestructura de preparación controlada por el atacante, lo que resulta en la instalación de TinyEgg. La funcionalidad del malware se limita al acceso inicial y las funciones de creación de perfiles, y toda la capacidad posterior a la explotación se transfiere a ChonkyChicken. TinyEgg también está diseñado para finalizar la ejecución si se detectan entornos de pruebas y de análisis automatizados.

El malware establece conexiones con un servidor C2 utilizando WebSockets para facilitar un shell de comandos interactivo, ejecutar entradas proporcionadas por el operador a los comandos de sesión de shell activos, enviar la salida al controlador y preparar cargas útiles OCX.

Ciberseguridad

La versión modular de ChonkyChicken, por otro lado, admite 14 componentes diferentes que se obtienen de la infraestructura C2 según sea necesario, lo que permite a los operadores ofrecer selectivamente ciertas funciones sobre la marcha que las arquitecturas monolíticas de malware no pueden admitir fácilmente sin un mecanismo de actualización. Los 14 módulos permiten las siguientes funciones:

  • Gestión de procesos
  • Captura de pantalla y enumeración de monitores.
  • Manipulación de archivos
  • Ejecución de comando
  • Reconocimiento de red
  • Reconocimiento basado en dominios
  • Captura del portapapeles
  • Registro de teclas
  • captura de audio
  • Comprobación de tiempo de inactividad
  • Solicitud HTTP/S a través del host
  • Robo del navegador a través de ChromEggscalator
  • Gestión de persistencia

La versión modular también admite un módulo llamado «wtrack» cuyo propósito aún se desconoce. Esto sugiere la adición de una capacidad activa en desarrollo.

«Es casi seguro que la transición de TAG-195 a una arquitectura modular reduce la exposición a la detección estática del implante base y probablemente también refleja los incentivos comerciales inherentes al modelo MaaS, incluida la capacidad de proporcionar capacidades selectivamente a los operadores, limitar la exposición si un cliente se ve comprometido y atender una gama más amplia de requisitos operativos», dijo la compañía de ciberseguridad.

Seis nuevas fallas de U-Boot podrían permitir que imágenes maliciosas bloqueen dispositivos o ejecuten código en el arranque – CYBERDEFENSA.MX

Investigadores de la firma de seguridad de firmware Binarly han encontrado seis nuevas fallas en U-Boot, el pequeño programa que inicia hardware tan variado como enrutadores domésticos, cámaras inteligentes y chips de administración dentro de servidores de centros de datos.

Cuatro de los errores pueden bloquear un dispositivo. Los otros dos podrían permitir que un atacante que introduzca una imagen maliciosa delante del gestor de arranque ejecute su propio código, antes de que el dispositivo haya confirmado que el software es genuino.

Esa última parte es el punto. Un gestor de arranque se ejecuta antes que el sistema operativo, por lo que una falla aquí puede socavar todo lo que se carga después. Los seis errores se detectan mientras U-Boot todavía está leyendo una imagen que no es de confianza, antes de verificar la firma.

Lo que encontró Binarly

U-Boot puede agrupar un kernel, un árbol de dispositivos, un disco ram y otros componentes de arranque en un solo paquete, un FIT (árbol de imágenes planas), y verifica la firma digital de ese paquete antes de ceder el control.

Binarly buscó puntos débiles en ese cheque y encontró seis. La mayor parte del código vulnerable ha estado en U-Boot desde v2013.07, Binariamente diceen más de 50 versiones estables, y también se encuentra en los firmwares de muchos proveedores integrados sobre U-Boot.

Los errores se rastrean como avisos de Binarly. BRLY-2026-037 a BRLY-2026-042. Aún no se han asignado identificadores CVE. Se dividen en dos grupos: dos que pueden ejecutar código y cuatro que sólo fallan.

Ciberseguridad

Los dos son BRLY-2026-037 y BRLY-2026-038, y ambos rastrean hasta un valor no verificado. U-Boot llama a fdt_get_name, una búsqueda en la biblioteca de análisis del árbol de dispositivos que toma prestada, y en una imagen con formato incorrecto, esa búsqueda devuelve un puntero nulo y una longitud negativa. U-Boot usa ambos sin verificar ninguno.

Un error sigue al puntero nulo en una copia de memoria que, en dispositivos donde está asignada la dirección cero, se convierte en un desbordamiento del búfer de pila. El otro introduce la longitud negativa en la aritmética de punteros que retrocede hasta que sobrescribe una dirección de retorno guardada. En el diseño de memoria correcto, cualquiera de los dos puede controlar manualmente la codificación proporcionada por el atacante.

Los otros cuatro sólo bloquean el gestor de arranque. BRLY-2026-039 y BRLY-2026-041 leen más allá del final de la imagen confiando en un tamaño o desplazamiento que controla el atacante. BRLY-2026-040 elimina la referencia a un puntero nulo que un formato de imagen anterior devuelve sin marcar. BRLY-2026-042 agota la pila, activada por una imagen profundamente anidada que impulsa un paso de validación temprano para llamarse a sí mismo hasta que se agote.

Binarly publicó una imagen de prueba de concepto y pasos de reproducción para cada defecto y los demostró frente a compilaciones estándar de U-Boot. No se ha informado de explotación en ataques reales.

De los seis, los dos errores de corrupción de memoria son los que se deben priorizar: una falla puede dejar un dispositivo fuera de línea, pero la ejecución del código en el arranque podría subvertir toda su cadena de confianza.

que mal se pone

En el peor de los casos, recuperar un dispositivo que no arranca significa acceder físicamente y actualizar su chip de memoria con una imagen limpia. La ejecución del código es peor. El código que se ejecuta tan temprano se encuentra debajo del sistema operativo, donde las herramientas de seguridad comunes pueden no verlo.

El problema para un atacante es la entrega: estos errores solo aparecen una vez que una imagen maliciosa llega a la ruta de inicio, que generalmente requiere acceso físico o un punto de apoyo privilegiado. Ese punto de apoyo no siempre es local.

En En trabajos anteriores sobre los controladores de administración del servidor de Supermicro, el mismo investigador de Binarly demostró que un atacante con acceso remoto a la interfaz de administración podría abusar del propio proceso de actualización del dispositivo para mostrar una imagen maliciosa, sin tocar el hardware.

que hacer

Aún no existe una versión estable con la solución, por lo que los proveedores y mantenedores de productos basados ​​en U-Boot no deberían esperar: extraiga las correcciones ascendentes ahora, siguiendo los enlaces de confirmación en cada aviso de Binarly, y realice un seguimiento por ID de aviso, ya que no existen CVE.

U-Boot fusionó los seis parches en junio, pero la versión de julio (v2026.07) ya se había congelado en abril, por lo que se envió sin ellos; la próxima versión, v2026.10, no saldrá hasta octubre.

Ciberseguridad

Todos los demás ejecutan un dispositivo que otra persona construyó con U-Boot. Para ellos, la solución debe llegar como una actualización de firmware del proveedor del producto. Eso es lo que hay que tener en cuenta.

Esta verificación exacta ha fallado antes. La misma lógica de firma fue atacada meses antes por CVE-2026-33243que U-Boot parchó en abril; El gestor de arranque barebox relacionado, que utiliza las mismas herramientas de imagen, también se vio afectado.

En ese error, una propiedad destinada solo a enumerar lo que cubre la firma no estaba firmada, por lo que una imagen manipulada podría intercambiarse en partes que nunca fueron verificadas. El asistente detrás de los dos peores errores aquí, fdt_get_name, proviene de libfdt, la biblioteca de árbol de dispositivos aplanados que U-Boot comparte con el kernel de Linux, barebox y otros. El mismo error de devolución no comprobada puede surgir en cualquier lugar donde se utilice el código.

LogoFAIL, que THN cubrió en 2023, era un conjunto de errores de análisis de imágenes en el firmware de la PC que permitían que el código del atacante se ejecutara durante el arranque, antes de que Secure Boot pudiera verificar algo, en casi todas las principales marcas de PC. La firma recibe toda la atención; los insectos siguen aterrizando en las tuberías que corren delante de él.

Y como demostró BootHole en 2020, cuando una falla del gestor de arranque rompió el arranque seguro en todo el ecosistema, escribir el parche es la parte fácil. La parte lenta es introducirlo en millones de dispositivos que ejecutan la copia de U-Boot de otra persona.

La FCC aprueba nuevas reglas de ciberseguridad para sistemas de emergencia y cables submarinos

La Comisión Federal de Comunicaciones aprobó el jueves nuevas reglas que impulsan las regulaciones de ciberseguridad para los sistemas de alerta de emergencia del país y actualizan las reglas de seguridad para los cables submarinos del país.

La nueva regla revisaría dos sistemas de emergencia nacionales, el Sistema de Alerta de Emergencia y las Alertas de Emergencia Inalámbricas, para proteger mejor contra ataques de secuestro de actores maliciosos.

El EAS es un sistema nacional de alerta pública que las autoridades estatales y locales utilizan para difundir información relacionada con eventos climáticos, alertas AMBER y otras emergencias a través de estaciones de radio y televisión. El WEA maneja gran parte de los mismos mensajes a través de texto.

Un compromiso de cualquiera de los sistemas por parte de un gobierno extranjero, un grupo cibercriminal u otro actor deshonesto podría usarse para sembrar caos y desinformación en tiempos más tranquilos, o impedir los esfuerzos de coordinación ante una emergencia genuina. Cualquier vulnerabilidad en sistemas como el Sistema de Alerta de Emergencia «puede tener graves consecuencias», dijo la comisionada de la FCC, Olivia Trusty, en un comunicado después de la votación.

«Por eso ha sido apropiado que la Comisión lleve a cabo una revisión exhaustiva del marco EAS centrándose en la seguridad del sistema en sí», continuó Trusty. «A medida que las amenazas a la ciberseguridad continúan evolucionando, los participantes de EAS deben tomar las medidas adecuadas para salvaguardar la infraestructura que respalda la entrega de alertas que salvan vidas».

Las nuevas reglas equivalen a prácticas de ciberhigiene básicas, pero aún críticas, para los usuarios que acceden y actualizan los sistemas EAS y WEA. Deben utilizar contraseñas seguras, instalar rápidamente parches de seguridad de los proveedores y utilizar cortafuegos para limitar el acceso a sus equipos.

La regla también crea un nuevo sistema de identificación de autenticación para verificar las alertas antes de enviarlas y evitar que se propaguen alertas duplicadas o no autorizadas.

Otra regla aprobada por la Comisión el jueves proporcionó la primera actualización integral de las regulaciones de cables submarinos de la FCC en décadas, y actúa para endurecer los requisitos de ciberseguridad en algunas áreas y flexibilizarlos en otras.

Exime a algunos proveedores de cables submarinos de someterse a estrictas revisiones de licencias de seguridad nacional necesarias para aterrizar y operar cables que tocan territorio estadounidense.

La revisión, llamado «Equipo Telecom», es un organismo interinstitucional dirigido por la Sección de Revisión de Inversiones Extranjeras del Departamento de Justicia y otras agencias federales que asesoran a la FCC sobre las implicaciones de sus políticas de telecomunicaciones para la seguridad nacional.

Las nuevas reglas presuntamente eximirían las solicitudes para los titulares de licencias de cables submarinos cuando el proveedor pueda autocertificarse con «altos estándares de seguridad» que estén «estructurados para aumentar la certeza, la previsibilidad y los plazos más rápidos para el proceso de concesión de licencias».

«Actualmente, todas las solicitudes de cables submarinos se remiten al Team Telecom… los cambios adoptados eximirían las solicitudes de los solicitantes que hayan operado cables sin incidentes, puedan certificar los más altos estándares de seguridad nacional y acepten una supervisión y monitoreo continuos», dijo la FCC en un comunicado.

Otras partes de la norma otorgan a la FCC una mayor supervisión de las funciones críticas dentro de las operaciones de cables submarinos. Los propietarios y operadores de equipos terminales de líneas submarinas, que conectan cables submarinos a instalaciones terrestres en los EE. UU., estarán sujetos a un nuevo requisito de licencia.

La norma también pretende actualizar las salvaguardias destinadas a abordar las vulnerabilidades relacionadas con los equipos principales, los proveedores de servicios externos y otras áreas de preocupación en la cadena de suministro de cables submarinos.

Derek B. Johnson

Escrito por Derek B. Johnson

Derek B. Johnson es reportero de CyberScoop, donde su área incluye la ciberseguridad, las elecciones y el gobierno federal. Antes de eso, ha brindado una cobertura galardonada de noticias sobre ciberseguridad en los sectores público y privado para varias publicaciones desde 2017. Derek tiene una licenciatura en periodismo impreso de la Universidad de Hofstra en Nueva York y una maestría en políticas públicas de la Universidad George Mason en Virginia.

cPanel y WHM lanzan correcciones para tres nuevas vulnerabilidades: parchear ahora – CYBERDEFENSA.MX

cPanel ha publicado actualizaciones para abordar tres vulnerabilidades en cPanel y Web Host Manager (WHM) que podrían explotarse para lograr escalada de privilegios, ejecución de código y denegación de servicio.

La lista de vulnerabilidades es la siguiente:

  • CVE-2026-29201 (Puntuación CVSS: 4.3) – Una validación de entrada insuficiente del nombre del archivo de función en la llamada de administración «feature::LOADFEATUREFILE» que podría resultar en una lectura de archivo arbitraria.
  • CVE-2026-29202 (Puntuación CVSS: 8,8): una validación de entrada insuficiente del parámetro «plugin» en la llamada «create_user API» que podría resultar en la ejecución de código Perl arbitrario en nombre del usuario del sistema de la cuenta ya autenticada.
  • CVE-2026-29203 (Puntuación CVSS: 8,8): una vulnerabilidad de manejo de enlaces simbólicos inseguros que permite a un usuario modificar los permisos de acceso de un archivo arbitrario usando chmod, lo que resulta en una denegación de servicio o una posible escalada de privilegios.
Ciberseguridad

Las deficiencias se han solucionado en las siguientes versiones:

  • cPanel y WHM –
    • 11.136.0.9 y superior
    • 11.134.0.25 y superiores
    • 11.132.0.31 y superiores
    • 11.130.0.22 y superiores
    • 11.126.0.58 y superiores
    • 11.124.0.37 y superiores
    • 11.118.0.66 y superior
    • 11.110.0.116 y superior
    • 11.110.0.117 y superior
    • 11.102.0.41 y superiores
    • 11.94.0.30 y superior
    • 11.86.0.43 y superior
  • WP al cuadrado –

cPanel ha lanzado 110.0.114 como una actualización directa para los clientes que todavía tienen CentOS 6 o CloudLinux 6. Se recomienda a los usuarios que actualicen a las últimas versiones para una protección óptima.

Si bien no hay evidencia de que las vulnerabilidades hayan sido explotadas en la naturaleza, la divulgación se produce días después de que actores de amenazas hayan utilizado otra falla crítica en el producto (CVE-2026-41940) como un día cero para entregar variantes de la botnet Mirai y una cepa de ransomware llamada Sorry.

Microsoft publica parches para SharePoint Zero-Day y otras 168 nuevas vulnerabilidades – CYBERDEFENSA.MX

Microsoft lanzó el martes actualizaciones para abordar un récord 169 fallos de seguridad en toda su cartera de productos, incluida una vulnerabilidad que ha sido explotada activamente en la naturaleza.

De estas 169 vulnerabilidades, 157 están clasificadas como importantes, ocho están clasificadas como críticas, tres están clasificadas como moderadas y una está clasificada como de gravedad baja. Noventa y tres de las fallas se clasifican como escalada de privilegios, seguidas de 21 vulnerabilidades de divulgación de información, 21 de ejecución remota de código, 14 de omisión de funciones de seguridad, 10 de suplantación de identidad y nueve de denegación de servicio.

También se incluyen entre las 169 fallas cuatro CVE no emitidos por Microsoft que afectan a AMD (CVE-2023-20585), Node.js (CVE-2026-21637), Windows Secure Boot (CVE-2026-25250) y Git para Windows (CVE-2026-32631). Las actualizaciones se suman a 78 vulnerabilidades que se han solucionado en su navegador Edge basado en Chromium desde la actualización que se lanzó el mes pasado.

El lanzamiento lo convierte en el segundo martes de parches más grande de la historia, un poco por debajo del récord establecido en octubre de 2025, cuando Microsoft solucionó 183 fallas de seguridad masivas. «A este ritmo, 2026 está en camino de afirmar que más de 1000 CVE Patch Tuesday al año es la norma», dijo Satnam Narang, ingeniero senior de investigación de Tenable.

Ciberseguridad

«No sólo eso, sino que los errores de elevación de privilegios continúan dominando el ciclo del martes de parches durante los últimos ocho meses, representando un récord del 57% de todos los CVE parcheados en abril, mientras que las vulnerabilidades de ejecución remota de código (RCE) han caído a sólo el 12%, empatadas con las vulnerabilidades de divulgación de información este mes».

La vulnerabilidad que ha sido objeto de explotación activa es CVE-2026-32201 (Puntuación CVSS: 6,5), una vulnerabilidad de suplantación de identidad que afecta a Microsoft SharePoint Server.

«La validación de entrada inadecuada en Microsoft Office SharePoint permite que un atacante no autorizado realice suplantación de identidad en una red», dijo Microsoft en un aviso. «Un atacante que explotara con éxito la vulnerabilidad podría ver información confidencial (Confidencialidad), realizar cambios en la información revelada (Integridad), pero no puede limitar el acceso al recurso (Disponibilidad)».

Aunque la vulnerabilidad se descubrió internamente, actualmente no se sabe cómo se está explotando, quién puede estar detrás de la actividad y la escala de dichos esfuerzos.

«Esta vulnerabilidad de día cero en Microsoft SharePoint Server es causada por una validación de entrada incorrecta, lo que permite a los atacantes falsificar contenidos o interfaces confiables a través de una red», dijo Mike Walters, presidente y cofundador de Action1.

«Al explotar esta falla, un atacante puede manipular cómo se presenta la información a los usuarios, potencialmente engañándolos para que confíen en contenido malicioso. Si bien el impacto directo sobre los datos es limitado, la capacidad de engañar a los usuarios hace que esta sea una herramienta poderosa para ataques más amplios».

La explotación activa de CVE-2026-32201 ha llevado a la Agencia de Seguridad de Infraestructura y Ciberseguridad de EE. UU. (CISA) a agregar a las vulnerabilidades explotadas conocidas (KEV), que exige que las agencias del Poder Ejecutivo Civil Federal (FCEB) remedien la deficiencia antes del 28 de abril de 2026.

Otra vulnerabilidad a destacar es una falla de escalada de privilegios en Microsoft Defender (CVE-2026-33825puntuación CVSS: 7,8), que se marcó como de conocimiento público en el momento de su publicación. Según Redmond, la vulnerabilidad podría permitir a un atacante autorizado elevar los privilegios localmente aprovechando la falta de controles de acceso granular adecuados de Defender.

Microsoft señaló que no se requiere ninguna acción del usuario para instalar la actualización para CVE-2026-33825, ya que la plataforma se actualiza con frecuencia de forma predeterminada. Los sistemas que han desactivado Microsoft Defender no se encuentran en un estado explotable.

Ciberseguridad

Una de las vulnerabilidades más graves es un caso de ejecución remota de código que afecta las extensiones del servicio de intercambio de claves de Internet (IKE) de Windows. CVE-2026-33824el defecto de seguridad tiene una puntuación CVSS de 9,8 sobre 10,0.

«La explotación requiere que un atacante envíe paquetes especialmente diseñados a una máquina Windows con IKE v2 habilitado, lo que podría permitir la ejecución remota de código», dijo Adam Barnett, ingeniero de software líder en Rapid7, en un comunicado.

«Las vulnerabilidades que conducen a RCE no autenticado contra activos modernos de Windows son relativamente raras, o veríamos más vulnerabilidades que se pueden propagar a través de Internet. Sin embargo, dado que IKE proporciona servicios de negociación de túneles seguros, por ejemplo, para VPN, está necesariamente expuesto a redes que no son de confianza y es accesible en un contexto de autorización previa».

Walters señaló que la falla de seguridad representa una seria amenaza para los entornos empresariales, particularmente aquellos que dependen de VPN o IPsec para comunicaciones seguras. La explotación exitosa de la vulnerabilidad podría comprometer completamente el sistema, permitiendo a los delincuentes robar datos confidenciales, interrumpir operaciones o moverse lateralmente a través de la red.

«La falta de interacción requerida por parte del usuario hace que esto sea especialmente peligroso para los sistemas conectados a Internet. Su baja complejidad de ataque y su impacto total en el sistema lo convierten en un candidato ideal para una rápida militarización», añadió Walters. «Los sistemas conectados a Internet que ejecutan servicios IKEv2 están particularmente en riesgo, y retrasar la implementación de parches aumenta la exposición a posibles ataques generalizados».

Nuevas fallas de PHP Composer permiten la ejecución de comandos arbitrarios: parches publicados – CYBERDEFENSA.MX

Se han detectado dos vulnerabilidades de seguridad de alta gravedad. revelado en Composer, un administrador de paquetes para PHP, que, si se explota con éxito, podría resultar en la ejecución de comandos arbitrarios.

Las vulnerabilidades se han descrito como fallas de inyección de comandos que afectan al controlador Perforce VCS (software de control de versiones). Los detalles de los dos defectos se encuentran a continuación:

  • CVE-2026-40176 (Puntuación CVSS: 7,8): una vulnerabilidad de validación de entrada inadecuada que podría permitir a un atacante controlar una configuración de repositorio en un compositor.json malicioso que declara un repositorio Perforce VCS para inyectar comandos arbitrarios, lo que resulta en la ejecución de comandos en el contexto del usuario que ejecuta Composer.
  • CVE-2026-40261 (Puntuación CVSS: 8,8) – Una vulnerabilidad de validación de entrada inadecuada derivada de una escapando eso podría permitir a un atacante inyectar comandos arbitrarios a través de una referencia fuente diseñada que contenga metacaracteres de shell.

En ambos casos, Composer ejecutaría estos comandos inyectados incluso si Perforce VCS no está instalado, señalaron los mantenedores en un aviso.

Ciberseguridad

Las vulnerabilidades afectan a las siguientes versiones:

  • >= 2.3, < 2.9.6 (Corregido en la versión 2.9.6)
  • >= 2.0, < 2.2.27 (Corregido en la versión 2.2.27)

Si el parche inmediato no es una opción, se recomienda inspeccionar los archivos compositor.json antes de ejecutar Composer y verificar que los campos relacionados con Perforce contengan valores válidos. También se recomienda utilizar únicamente repositorios confiables de Composer, ejecutar comandos de Composer en proyectos de fuentes confiables y evitar instalar dependencias usando la opción de configuración «–prefer-dist» o «preferred-install: dist».

Composer dijo que escaneó Packagist.org y no encontró ninguna evidencia de que los actores de amenazas explotaran las vulnerabilidades antes mencionadas mediante la publicación de paquetes con información maliciosa de Perforce. Se espera que se envíe una nueva versión para los clientes de Private Packagist Self-Hosted.

«Como precaución, la publicación de los metadatos fuente de Perforce ha sido deshabilitada en Packagist.org desde el viernes 10 de abril de 2026», decía. «Las instalaciones de Composer deben actualizarse inmediatamente de todos modos».

La FCC impulsa nuevas reglas para acabar con los robocallers y los centros de llamadas extranjeros

La Comisión Federal de Comunicaciones está tomando medidas enérgicas contra las llamadas automáticas ilegales y el uso de centros de llamadas extranjeros.

En una reunión el jueves, la comisión de tres miembros aprobó por unanimidad una nueva reglamento propuesto aumentar los requisitos de certificación y divulgación para obtener números de teléfono, y al mismo tiempo ampliar esos mismos requisitos a todos los proveedores que buscan números de teléfono del Administrador del Plan de Numeración de América del Norte y de los revendedores.

La regla, que se configurará a través de comentarios públicos, tiene como objetivo dificultar que los spammers, estafadores y otros llamadores ilegales obtengan números de teléfono legítimos. La Oficina de Comunicaciones de la FCC dijo que la mayoría de las investigaciones de la agencia sobre llamadas automáticas ilegales han involucrado números revendidos.

También impondría requisitos de divulgación más estrictos a las empresas de telecomunicaciones sobre las personas que llaman en sus redes y sus identidades, información que ayudará a organizaciones como la Grupo de seguimiento de la industria rastrear e identificar a los llamadores automáticos a medida que sus llamadas saltan a través de las redes telefónicas descentralizadas y fragmentadas del país.

La comisionada Anna Gómez dijo que las reglas propuestas ayudarían a elevar el nivel para que los malos actores obtengan números de teléfono válidos y ayudarían a cerrar las brechas en los informes que dificultan que la industria y los reguladores encuentren y eliminen a los llamadores automáticos de las redes.

«En este momento, los malos actores están explotando las lagunas en un sistema de números telefónicos que fue diseñado para una época más simple», dijo Gómez.

La comisión planea explorar una variedad de soluciones para fortalecer los requisitos y políticas de numeración, incluida la lucha contra tácticas comunes que dependen en gran medida de números revendidos, como el ciclo de números donde “los proveedores de servicios procesan grandes cantidades de números de teléfono”. [on] de forma rotativa e incluso de un solo uso para evadir la detección”.

La comisionada Olivia Trusty dijo que, si bien los cambios en la tecnología y el mercado han aportado importantes beneficios a los consumidores, también han «hacido que sea más difícil identificar quién utiliza los números de teléfono y con qué fines, lo que complica tanto la aplicación de las llamadas automáticas como la administración de la numeración».

El mes pasado, la FCC finalizó las regulaciones que requieren que las empresas de telecomunicaciones certifiquen anualmente que la información de sus llamadas es precisa y proporcionen información actualizada a la base de datos de mitigación de llamadas automáticas de la agencia.

Una propuesta separada regulación aprobada por la comisión el jueves impondría nuevas restricciones a la capacidad de los proveedores de telefonía estadounidenses de subcontratar sus servicios de call center a países extranjeros. Se pregunta específicamente sobre la viabilidad de dar a los consumidores la opción de exigir que sus llamadas sean enrutadas a centros de llamadas con sede en EE. UU., exigir que las llamadas que involucran «ciertos tipos de información sensible» se procesen en ubicaciones de EE. UU., exigir a los proveedores que revelen el uso de centros en el extranjero a las personas que llaman durante una llamada y exigir que los operadores hablen inglés con fluidez.

El presidente de la FCC, Brendan Carr, promocionó la iniciativa como parte de los esfuerzos declarados de la administración Trump para convencer a las empresas estadounidenses de que instalen más servicios en los EE. UU.

Pero organizaciones como AARP tienen también encontrado que los centros de llamadas en el extranjero que operan fuera de las leyes estadounidenses o internacionales desempeñan un papel importante en la epidemia de llamadas automáticas del país. En una conferencia de prensa después de la reunión, Carr se hizo eco de ese sentimiento y afirmó que algunos estafadores criminales que acosan a los estadounidenses hoy en día irrumpieron en la industria trabajando en centros de llamadas subcontratados.

«Creo que también nos ayuda a tomar medidas enérgicas contra algunos de los llamadores automáticos ilegales», dijo Carr sobre las nuevas reglas de deslocalización. «Al final del día, creo que las personas que llaman en Estados Unidos deberían esperar y merecer comunicarse con los centros de llamadas estadounidenses».

Derek B. Johnson

Escrito por Derek B. Johnson

Derek B. Johnson es reportero de CyberScoop, donde su área incluye la ciberseguridad, las elecciones y el gobierno federal. Antes de eso, ha brindado una cobertura galardonada de noticias sobre ciberseguridad en los sectores público y privado para varias publicaciones desde 2017. Derek tiene una licenciatura en periodismo impreso de la Universidad de Hofstra en Nueva York y una maestría en políticas públicas de la Universidad George Mason en Virginia.

Las nuevas fallas de «LeakyLooker» en Google Looker Studio podrían permitir consultas SQL entre inquilinos – CYBERDEFENSA.MX

Los investigadores de ciberseguridad han revelado nueve vulnerabilidades entre inquilinos en Google Looker Studio que podrían haber permitido a los atacantes ejecutar consultas SQL arbitrarias en las bases de datos de las víctimas y filtrar datos confidenciales dentro de los entornos de Google Cloud de las organizaciones.

Las deficiencias han sido nombradas colectivamente. Looker con fugas por Tenable. No hay evidencia de que las vulnerabilidades hayan sido explotadas en la naturaleza. Tras la divulgación responsable en junio de 2025, Google solucionó los problemas.

La lista de fallas de seguridad es la siguiente:

Ciberseguridad

«Las vulnerabilidades rompieron supuestos de diseño fundamentales, revelaron una nueva clase de ataque y podrían haber permitido a los atacantes filtrar, insertar y eliminar datos en los servicios de las víctimas y en el entorno de Google Cloud», dijo la investigadora de seguridad Liv Matan. dicho en un informe compartido con The Hacker News.

«Estas vulnerabilidades expusieron datos confidenciales en los entornos de Google Cloud Platform (GCP), afectando potencialmente a cualquier organización que utilice Google Sheets, BigQuery, Spanner, PostgreSQL, MySQL, Cloud Storage y casi cualquier otro conector de datos de Looker Studio».

La explotación exitosa de las fallas entre inquilinos podría permitir a los actores de amenazas obtener acceso a conjuntos de datos y proyectos completos en diferentes inquilinos de la nube.

Los atacantes podrían buscar informes públicos de Looker Studio u obtener acceso a informes privados que utilicen estos conectores (por ejemplo, BigQuery) y tomar el control de las bases de datos, permitiéndoles ejecutar consultas SQL arbitrarias en todo el proyecto GCP del propietario.

Alternativamente, una víctima crea un informe como público o lo comparte con un destinatario específico y utiliza una fuente de datos conectada a JDBC, como PostgreSQL. En este escenario, el atacante puede aprovechar una falla lógica en la función de copia de informes que permite clonar informes conservando las credenciales del propietario original, lo que le permite eliminar o modificar tablas.

Otra ruta de alto impacto detallada por la compañía de ciberseguridad implicó la exfiltración de datos con un solo clic, donde compartir un informe especialmente diseñado obliga al navegador de la víctima a ejecutar código malicioso que contacta un proyecto controlado por un atacante para reconstruir bases de datos completas a partir de registros.

«Las vulnerabilidades rompieron la promesa fundamental de que un ‘espectador’ nunca debería poder controlar los datos que está viendo», dijo Matan, y agregó que «podrían haber permitido a los atacantes filtrar o modificar datos en los servicios de Google como BigQuery y Google Sheets».