La inteligencia rusa piratea cámaras IP para espiar la logística militar en los estados de la OTAN y Ucrania – CYBERDEFENSA.MX

Al menos un servicio de inteligencia ruso está secuestrando sistemáticamente cámaras de seguridad conectadas a Internet en toda Europa y Ucrania, utilizando las señales para vigilar rutas de transporte militar, envíos de armas con destino a Kiev y la ubicación de las tropas ucranianas.

Ése es el hallazgo de un aviso de ciberseguridad publicado el 10 de julio por la AIVD y el MIVD, los servicios de inteligencia civil y militar de los Países Bajos, que describen la operación como en curso.

En Ucrania, la vigilancia no ha permanecido pasiva. Acceso a la cámara ha habido «utilizado en intentos de neutralizar al personal militar ucraniano» y destruyen sus equipos, dicen los servicios, convirtiendo una cámara expuesta en la carretera o en una empresa en una ayuda para apuntar.

En todos los estados de la UE y la OTAN, añaden los servicios, el mismo acceso a la cámara también recopila información de inteligencia militar que no tiene nada que ver con la guerra.

Entrar rara vez es la parte difícil. Los operadores escanean Internet en busca de dispositivos expuestos, toman huellas dactilares de las cámaras IP por marca y se dirigen a los que todavía ejecutan contraseñas predeterminadas, firmware obsoleto y configuraciones de fábrica que nadie cambió.

Ciberseguridad

A partir de ahí, el software de reconocimiento de imágenes se encarga de observar, ejecutando búsquedas automáticas en el vídeo de vehículos militares y la carga que transportan. Ninguno de los accesos que describe el aviso necesita un día cero.

¿Qué tan expuestas están estas cámaras?

Ser accesible desde Internet no es lo mismo que ser pirateado. «El hecho de que una cámara sea de acceso público no significa que se pueda piratear», escribe Martijn Grooten, investigador principal de seguridad de censysla empresa de escaneo de Internet, en el propio análisis de la superficie expuesta.

La superficie, sin embargo, es enorme. En toda la UE, los miembros de la OTAN y Ucrania, Censys contó más de 87.000 cámaras conectadas a Internet que ejecutan un servicio cuya versión coincide con una vulnerabilidad conocida y explotada, un total que llama límite inferior. Más de 4.000 de ellos se encuentran en Ucrania.

Ese total cuenta los hosts que ejecutan cualquier servicio vulnerable, no las cámaras cuyo propio software está dañado, una advertencia que plantea el propio Censys. En los Países Bajos, Censys encontró 45.386 cámaras accesibles desde la Internet pública y marcó que 1.992 ejecutaban un servicio con una vulnerabilidad conocida y explotada.

Limite eso a errores en el software de la cámara en sí, y la cifra cae a 541. Censys mantiene la cuenta más amplia basándose en la lógica de que un punto de apoyo en un servicio a menudo puede usarse para hacerse cargo de todo el host.

Esas coincidencias de versiones merecen su propia advertencia: un banner de servicio no es un exploit accesible. De los dos errores que Censys destaca, CVE-2016-7407 se encuentra en dropbearconvertiruna herramienta de importación de claves local en el servidor SSH de Dropbear que ejecuta código solo cuando alguien convierte un archivo de clave malicioso. Se solucionó en julio de 2016 y Censys detectó 159 hosts holandeses.

CVE-2021-39275 es un escritura fuera de límites que el propio Apache tiene una calificación baja, ya que ningún módulo incluido proporciona datos no confiables a la función afectada, aunque uno de terceros sí podría hacerlo. Se parchó en Apache 2.4.49 en 2021 y 112 hosts holandeses ejecutan una versión coincidente. Censys cuenta ambos como explotados en la naturaleza, aunque ninguno de ellos figura en el catálogo de vulnerabilidades explotadas conocidas de CISA.

Configure esa superficie expuesta contra intrusiones confirmadas. en un declaración separadalos servicios holandeses dijeron que en realidad sólo habían captado un pequeño número de cámaras violadas, ubicadas directamente en rutas de logística militar dentro de los Países Bajos, y que desde entonces las organizaciones que las manejan han sido advertidas para que pudieran bloquear las cosas.

Ciberseguridad

Hacker News ha preguntado a Censys si sus recuentos son coincidencias de versiones únicamente o confirman una configuración vulnerable, y qué evidencia clasifica los dos CVE como explotados en la naturaleza; Actualizaremos esta historia con cualquier respuesta.

¿Qué deben hacer los defensores?

Las soluciones recomendadas son las aburridas y efectivas:

  • Comience por encontrar lo que está expuesto: qué cámaras son accesibles desde la Internet pública a través de un puerto de reenvío olvidado, un mapeo UPnP o una retransmisión en la nube de un proveedor. Dé prioridad a los que tienen vistas a rutas de transporte, puertos y otros sitios sensibles, y verifique sus registros para detectar accesos que no reconozca.
  • Mantenga la transmisión de video fuera de la Internet pública: desactive el reenvío de puertos y UPnP, y acceda a las cámaras a través de una VPN.
  • Reemplace las credenciales predeterminadas y active MFA donde el dispositivo lo admita; donde no sea así, mantenga esa cámara fuera de la Internet pública por completo.
  • Apunte la lente deliberadamente: mantenga las rutas logísticas, los muelles de carga y otros puntos sensibles fuera del encuadre, y oculte lo que no pueda evitar.
  • Parche el firmware y el software y, cuando llegue el momento de comprarlos, elija cámaras que se envíen con años de soporte de seguridad, no con meses.

Los servicios dicen que no han observado que se utilice inteligencia derivada de cámaras para ataques militares fuera de Ucrania. Lo que hace que la amenaza sea portátil es lo comunes que son ambas mitades: la entrada suele ser solo un inicio de sesión predeterminado y el valor se establece según el lugar donde apunta la cámara.

Una cámara comprometida le entrega a un adversario una lectura en vivo de las operaciones físicas, cuándo se mueven los camiones y quién entra y sale, sin necesidad de una violación más profunda de la red. La solución, entonces, no es sólo parchear el dispositivo; lo está sacando de la Internet pública y controlando lo que puede ver.

Un hacker adolescente piratea el servicio de streaming de Bandai usando ChatGPT – CYBERDEFENSA.MX

La policía japonesa ha llevado a cabo la detención de un estudiante de secundaria de 15 años residente en la ciudad de Tokorozawa, prefectura de Saitama, bajo sospecha de obstrucción fraudulenta de negocios.

El pirata informático, presuntamente, habría utilizado utilizado un programa asistido por ChatGPT para lanzar un ciberataque sostenido contra Bandai Channel, el popular servicio de streaming de anime y tokusatso operado por Bandai Namco Filmworks. 

Según apuntan las investigaciones, el pequeño hacker obtuvo acceso no autorizado a los servidores de la compañía nipona en noviembre y canceló sistemáticamente las inscripciones de 46.812 de sus miembros, provocando retiradas masivas de fondos. 

Bandai Namco Filmworks llegó a paralizar temporalmente todos los servicios de la plataforma y cortó el acceso a toda su base de usuarios mientras investigaba la brecha de seguridad. 

El hacker usó ChatGPT para crear un programa personalizado que automatizara el acceso no automatizado a las cuentas de los usuarios, forzando su eliminación a gran escala. 

Durante sus intrusiones, el pirata informático obtuvo igualmente información personal de los miembros, incluyendo direcciones de email y apodos. 

Bandai Namco Filmworks ha declarado que, hasta el momento, no hay evidencia confirmada de que estos datos se hayan filtrado públicamente o se hayan utilizado para fraudes secundarios.

«Nos esforzaremos por evitar que esto vuelva a ocurrir reforzando aún más nuestro sistema de gestión de seguridad, incluida la gestión de la seguridad de la información, para que nuestros miembros puedan utilizar nuestros servicios con total tranquilidad», ha señalado la compañía en un comunicado. 

El hacker admitió los cargos de los que se le acusan durante el interrogatorio y llegó a comentar que no «guardaba rencor contra las empresas víctimas». Es decir, de esto se deduce que el incidente no habría estado motivado por un objetivo económico, sino más bien por curiosidad técnica o por el interés de demostrar una capacidad. 

Jóvenes, curiosos y bien armados

Sea como fuere lo ocurrido pone de manifiesto las posibilidades que la IA generativa está ofreciendo para hacer el cibermal, incluso a piratas informáticos con pocos conocimientos técnicos o edades muy jóvenes e inclinaciones autodidactas. 

Un medio local cuenta cómo el chaval comenzó a aprender programación de manera independiente alrededor del cuarto grado, lo que le habría permitido ir adquiriendo habilidades. Las pocas barreras de entrada que tiene la herramienta de OpenAI habrían hecho el resto. 

ScarCruft piratea la plataforma de juegos para implementar el malware BirdCall en Android y Windows – CYBERDEFENSA.MX

El grupo de hackers patrocinado por el Estado y alineado con Corea del Norte, conocido como ScarCruft ha comprometido una plataforma de videojuegos en un ataque de espionaje a la cadena de suministro, troyanizando sus componentes con una puerta trasera llamada Reclamoprobablemente apuntará a personas de etnia coreana que residen en China.

Si bien las versiones anteriores de la puerta trasera se han dirigido principalmente a usuarios de Windows, se considera que el ataque a la cadena de suministro permitió a los actores de la amenaza apuntar también a dispositivos Android, convirtiéndolo esencialmente en una amenaza multiplataforma.

Según ESET, la campaña ha destacado a sqgame[.]net, una plataforma de juegos utilizada por personas de etnia coreana que viven en la región de Yanbian en China, en la frontera con Corea del Norte y Rusia. También se sabe que actúa como punto de tránsito principal y de alto riesgo para los desertores norcoreanos que cruzan el río Tumen.

Se dice que atacar esta plataforma es una estrategia deliberada dada la historia de ScarCruft de atacar a desertores norcoreanos, activistas de derechos humanos y profesores universitarios.

Ciberseguridad

«En el ataque, probablemente en curso desde finales de 2024, ScarCruft comprometió componentes de Windows y Android de una plataforma de videojuegos dedicada a juegos con temática de Yanbian, troyanizándolos con una puerta trasera», afirma la empresa eslovaca de ciberseguridad. dicho en un informe compartido con The Hacker News antes de su publicación.

Las versiones para Windows de BirdCall, denominadas una evolución avanzada de RokRAT, han sido detectado en la naturaleza desde 2021. A lo largo de los años, RokRAT también se ha adaptado para apuntar a macOS (CloudMensis) y Android (RambleOn), lo que indica que los actores de amenazas continúan manteniendo activamente la familia de malware.

BirdCall viene equipado con funciones que normalmente se encuentran en una puerta trasera, lo que permite la captura de capturas de pantalla, el registro de pulsaciones de teclas, el robo de contenido del portapapeles, la ejecución de comandos de shell y la recopilación de datos. Al igual que RokRAT, el malware se basa en servicios legítimos en la nube como Dropbox y pCloud para comando y control (C2).

«BirdCall generalmente se implementa en una cadena de carga de varias etapas, que comienza con un script Ruby o Python y contiene componentes cifrados usando una clave específica de la computadora», dijo ESET.

La variante de Android de BirdCall, distribuida como parte de sqgame[.]net Supply Chain Attack, incorpora un subconjunto de su contraparte de Windows, mientras recopila listas de contactos, mensajes SMS, registros de llamadas, archivos multimedia, documentos, capturas de pantalla y audio ambiental. Un análisis del linaje del malware ha descubierto siete versiones, la primera de las cuales se remonta a octubre de 2024.

Curiosamente, se ha descubierto que el ataque a la cadena de suministro solo envenena los APK de Android disponibles para descargar desde la plataforma, dejando intactos el cliente de escritorio de Windows y los juegos de iOS. Las páginas de descarga de dos juegos de Android alojados en sqgame[.]net se han modificado para servir los APK maliciosos –

  • sqgame.com[.]cn/ybht.apk
  • sqgame.com[.]cn/sqybhs.apk
Ciberseguridad

Actualmente no se sabe cuándo se vulneró el sitio web y los APK envenenados comenzaron a distribuirse. Sin embargo, se cree que el incidente ocurrió a finales de 2024. Es más, ha surgido evidencia de que un paquete de actualización del cliente de escritorio de Windows entregó una DLL troyanizada desde al menos noviembre de 2024 y durante un período no especificado. El paquete de actualización ya no es malicioso.

Específicamente, la DLL modificada incluía un descargador que verifica la lista de procesos en ejecución para herramientas de análisis y entornos de máquinas virtuales, antes de proceder a descargar y ejecutar el código shell que contiene RokRAT. Luego, la puerta trasera se utiliza para buscar e instalar BirdCall en los hosts infectados.

La versión Android de BirdCall también se basa en servicios legítimos de almacenamiento en la nube para las comunicaciones C2. Esto incluye pCloud, Yandex Disk y Zoho WorkDrive, el último de los cuales se ha convertido en una presencia cada vez más común en múltiples campañas.

«La puerta trasera de Android ha experimentado un desarrollo activo y proporciona capacidades de vigilancia, como la recopilación de datos y documentos personales, la toma de capturas de pantalla y la realización de grabaciones de voz», dijo ESET.

TeamPCP piratea acciones de Checkmarx GitHub utilizando credenciales de CI robadas – CYBERDEFENSA.MX

Otros dos flujos de trabajo de GitHub Actions se han convertido en los últimos en verse comprometidos por malware de robo de credenciales por parte de un actor de amenazas conocido como TeamPCP, la operación cibercriminal nativa de la nube que también está detrás del ataque a la cadena de suministro de Trivy.

Los flujos de trabajo, ambos mantenidos por la empresa de seguridad de la cadena de suministro Checkmarx, se enumeran a continuación:

La empresa de seguridad en la nube Sysdig dijo que observó un ladrón de credenciales idéntico al utilizado en las operaciones de TeamPCP dirigidas al escáner de vulnerabilidad Trivy de Aqua Security y sus acciones GitHub asociadas, aproximadamente cuatro días después de la violación del 19 de marzo de 2026. El compromiso de la cadena de suministro de Try se rastrea bajo el identificador CVE. CVE-2026-33634 (Puntuación CVSS: 9,4).

«Esto sugiere que las credenciales robadas del compromiso Trivy se utilizaron para envenenar acciones adicionales en los repositorios afectados», Sysdig dicho.

El ladrón, conocido como «ladrón de nubes de TeamPCP», está diseñado para robar credenciales y secretos relacionados con claves SSH, Git, Amazon Web Services (AWS), Google Cloud, Microsoft Azure, Kubernetes, Docker, archivos .env, bases de datos y VPN, junto con configuraciones de CI/CD, datos de billeteras de criptomonedas y URL de webhook de Slack y Discord.

Ciberseguridad

Como en el caso de Trivy, se ha descubierto que los actores de amenazas fuerzan la inserción de etiquetas en confirmaciones maliciosas que contienen la carga útil del ladrón («setup.sh»). Los datos robados se exfiltran al dominio «checkmarx[.]zona» (dirección IP: 83.142.209[.]11:443) en forma de archivo cifrado («tpcp.tar.gz»).

La nueva versión crea un repositorio «docs-tpcp» utilizando el GITHUB_TOKEN de la víctima para preparar los datos robados como método de respaldo si falla la filtración al servidor. En el incidente de Trivy, los actores de amenazas utilizaron en su lugar el nombre del repositorio «tpcp-docs».

«El uso de dominios typosquat específicos del proveedor para cada acción envenenada es una técnica de engaño deliberada», dijo Sysdig. «Un analista que revise los registros de CI/CD vería que el tráfico se dirige a lo que parece ser el dominio del propio proveedor de la acción, lo que reduce la probabilidad de detección manual».

El hecho de que la función principal del ladrón sea recolectar credenciales de la memoria del corredor de CI permite a los operadores extraer tokens de acceso personal (PAT) de GitHub y otros secretos cuando se ejecuta una acción Trivy comprometida en un flujo de trabajo. Para empeorar las cosas, si esos tokens tienen acceso de escritura a repositorios que también usan acciones Checkmarx, el atacante puede utilizarlos como arma para enviar código malicioso.

Esto, a su vez, abre la puerta a un compromiso en cascada en la cadena de suministro, donde una acción envenenada captura secretos que se utilizan para facilitar el envenenamiento de otras acciones.

«La carga útil, el esquema de cifrado y la convención de nomenclatura tpcp.tar.gz idénticos confirman que se trata del mismo actor de amenazas que amplía su alcance más allá del compromiso inicial de Trivy», señaló Sysdig. «La revisión del código y el escaneo de dependencias fallaron aquí porque el código malicioso se inyectó en una acción confiable en la fuente».

Según Wiz, el ataque parece haberse llevado a cabo mediante el compromiso de la cuenta de servicio «cx-plugins-releases», y los atacantes también publicar versiones troyanizadas del «resultados-ast» (versión 2.53.0) y «asistencia-cx-dev» (versión 1.7.0) Abra las extensiones VSX. Las versiones de VS Code Marketplace no se ven afectadas.

Una vez activada la extensión, la carga maliciosa comprueba si la víctima tiene credenciales para al menos un proveedor de servicios en la nube, como GitHub, AWS, Google Cloud y Microsoft Azure. Si se detecta alguna credencial, procede a buscar una carga útil de la siguiente etapa del mismo dominio («checkmarx[.]zona»).

«La carga útil intenta la ejecución a través de npx, bunx, pnpx o Yarn dlx. Esto cubre los principales administradores de paquetes de JavaScript», afirman los investigadores de Wiz, Rami McCarthy, James Haughom y Benjamin Read. dicho. «El paquete recuperado contiene un completo ladrón de credenciales. Las credenciales recolectadas luego se cifran, utilizando las claves como en otras partes de esta campaña, y se exfiltran a ‘checkmarx[.]zona/vsx’ como tpcp.tar.gz.»

«En sistemas que no son CI, el malware instala la persistencia a través de un servicio de usuario systemd. El script de persistencia sondea https://checkmarx[.]zona/raw cada 50 minutos para cargas útiles adicionales, con un interruptor de apagado que cancela si la respuesta contiene «youtube». Actualmente, el enlace redirige a The Show Must Go On de Queen».

Ciberseguridad

Para mitigar la amenaza, se recomienda a los usuarios que realicen las siguientes acciones con efecto inmediato:

  • Rote todos los secretos, tokens y credenciales de la nube a los que tuvieron acceso los ejecutores de CI durante la ventana afectada.
  • Auditar la ejecución del flujo de trabajo de GitHub Actions para cualquier referencia a tpcp.tar.gz, scan.aquasecurity[.]org o checkmarx[.]zona en registros de corredor.
  • Busque en la organización de GitHub repositorios llamados «tpcp-docs» o «docs-tpcp», que indican una exfiltración exitosa a través del mecanismo de reserva.
  • Fije acciones de GitHub para confirmar SHA por completo en lugar de etiquetas de versión, ya que las etiquetas se pueden forzar.
  • Supervise las conexiones de red salientes desde los ejecutores de CI a dominios sospechosos.
  • Restrinja el servicio de metadatos de instancia (IMDS) de los contenedores del ejecutor de CI mediante IMDSv2.

En los días posteriores a la infracción inicial, los actores de TeamPCP enviaron imágenes maliciosas de Docker de Trivy que contenían el mismo ladrón y secuestraron la organización GitHub «aquasec-com» de la compañía para manipular docenas de repositorios internos.

También se les ha observado apuntando a clústeres de Kubernetes con un script de shell malicioso que borra todas las máquinas cuando detecta sistemas que coinciden con la zona horaria y la ubicación iraní, lo que destaca una nueva escalada del modus operandi del grupo.