Nacional de Ghana condenado a 7 años de prisión por robar 10 millones de dólares a víctimas de estafas románticas

Un ciudadano ghanés de 41 años fue condenado a 85 meses de prisión por robar más de 10 millones de dólares a víctimas, en su mayoría mayores, solitarias y vulnerables, mediante estafas románticas, dijo el martes el Departamento de Justicia.

Derrick Van Yeboah fue miembro de alto rango y durante mucho tiempo de una organización criminal con sede principalmente en Ghana vinculada con más de 100 millones de dólares robados en estafas románticas y compromisos de correo electrónico comercial, dijeron funcionarios. Van Yeboah actuó como un “niño sakawa”, haciéndose pasar por parejas románticas falsas e interactuando directamente con las víctimas en línea desde febrero de 2015 hasta octubre de 2024.

“Los estafadores románticos no se limitan a robar dinero: utilizan la confianza como arma”, dijo en un comunicado Jay Clayton, fiscal federal para el Distrito Sur de Nueva York.

Van Yeboah fue arrestado en Ghana en junio de 2025, a petición del Departamento de Justicia, y extraditado a Estados Unidos dos meses después. Se declaró culpable de conspiración para cometer fraude electrónico y acordó perder 10,15 millones de dólares en ganancias fraudulentas como parte de un acuerdo de culpabilidad en marzo.

Las autoridades dijeron que identificaron al menos a 20 de las víctimas de Van Yeboah, y señalaron que algunas fueron engañadas para enviar su dinero a la organización criminal, crear empresas y utilizar esas entidades para lavar fondos de otras víctimas sin saberlo.

Las víctimas incluyen una mujer de Delaware que envió o lavó 1,9 millones de dólares, una mujer de Ohio que envió o lavó 2,3 millones de dólares y otra mujer que envió o lavó alrededor de 1 millón de dólares. Van Yeboah también engañó a un hombre de Carolina del Norte para que le enviara 123.000 dólares, alegando que necesitaba un préstamo para pagar los gastos del funeral de su madre y sacar oro y diamantes imaginarios del almacenamiento en Italia, según registros judiciales.

Las autoridades dijeron que Van Yeboah recibió una cantidad sustancial de dinero por sus actos criminales. Dijo a los servicios previos al juicio que sus activos incluyen una casa valorada en 1,5 millones de dólares y joyas por valor de 515.000 dólares. Cuando fue arrestado, la policía de Ghana lo encontró en posesión de dos vehículos robados de Estados Unidos y Canadá.

«Las víctimas perdieron gran parte de los ahorros de toda su vida, dinero con el que habían contado para la jubilación. Quedaron emocionalmente devastadas al saber que las personas con las que habían estado hablando todos los días, personas que decían estar enamoradas de ellas, eran en realidad fraudes», escribió Clayton en una carta al tribunal previa a la sentencia.

La conducta de Van Yeboah fue cruel y comprendía plenamente el daño financiero y emocional que estaba causando a sus víctimas, añadió.

«La conducta de Van Yeboah estuvo lejos de ser una aberración. Van Yeboah participó en el plan de fraude durante nueve años. No fue una conducta aislada; no fue un incidente», escribió Clayton. «De hecho, parece ser el único trabajo real que Van Yeboah ha tenido. Día tras día, durante años, se centró en víctimas vulnerables, les mintió y les robó».

Matt Kapko

Escrito por Matt Kapko

Matt Kapko es reportero de CyberScoop. Su área incluye delitos cibernéticos, ransomware, defectos de software y (mala) gestión de vulnerabilidades. El californiano de toda la vida comenzó su carrera periodística en 2001 con paradas anteriores en Cybersecurity Dive, CIO, SDxCentral y RCR Wireless News. Matt tiene una licenciatura en periodismo e historia de la Universidad Estatal de Humboldt.

Una campaña de fraude de nueve años clona sitios de empresas rusas para robar pagos por adelantado – CYBERDEFENSA.MX

Investigadores de ciberseguridad han revelado detalles de una campaña de fraude a gran escala que implica la creación de sitios web similares a importantes empresas rusas con el objetivo de desviar fondos de empresas internacionales durante más de nueve años.

Según el proveedor ruso de ciberseguridad F6los actores de amenazas han creado sitios web clonados de empresas rusas de fabricantes de fertilizantes, empresas petroquímicas, plantas metalúrgicas, operadores logísticos y bancos. La operación ha estado en curso desde 2017.

«La mayor parte del contenido de estos sitios web fraudulentos fue copiado de los sitios web legítimos de la empresa. Algunos también utilizaron nombres de dominio similares», dijo la empresa de ciberseguridad en un informe exclusivo compartido con The Hacker News. «Estos sitios web falsos, disponibles en inglés, francés, árabe y ruso, se utilizaron para dirigirse a clientes internacionales y robar pagos por adelantado de bienes que no existían».

Los análisis indican que el esquema de prepago falso ha señalado principalmente a organizaciones en los países de la Comunidad de Estados Independientes (CEI) con un enfoque específico en el sector de empresa a empresa (B2B) y el comercio internacional a través de llamadas en frío, campañas de correo electrónico de phishing y sitios web corporativos fraudulentos para iniciar contacto con clientes potenciales y distribuir documentos comerciales que contienen datos bancarios de compañías «subsidiarias» falsas.

Ciberseguridad

El esquema funciona engañando a los clientes potenciales para que visiten los sitios réplica, cuyos datos de contacto se modifican para conducirlos a los atacantes. En casos selectos, los actores de amenazas han contratado a representantes de ventas desprevenidos para realizar llamadas en frío, a quienes se les ordena pasar el cliente a un «gerente superior» una vez que las negociaciones llegan a la etapa final.

A partir de ese momento, las comunicaciones del cliente se realizan con los defraudadores, quienes luego envían ofertas comerciales, contratos y facturas con datos bancarios falsos, lo que provoca que los pagos se desvíen a los delincuentes. Se estima que una de esas víctimas, una empresa azerbaiyana, perdió 150.000 dólares en abril de 2025 a través de una transacción fraudulenta.

La investigación de F6 ha descubierto casi 100 dominios falsificados que se hacen pasar por empresas, con vínculos identificados entre un subconjunto de la infraestructura y campañas anteriores. El primer dominio conectado a la actividad se remonta a 2017. La gran mayoría de los dominios están asociados con las siguientes direcciones IP:

  • 212.127.73[.]235
  • 167.86.100[.]68

«Una parte importante de la infraestructura comparte registros DNS, direcciones IP y otros datos de registro comunes, lo que indica que estos sitios web son parte de una única campaña coordinada», dijo en un comunicado Elena Shamshina, líder técnica del Departamento de Inteligencia de Amenazas de F6.

La empresa de ciberseguridad dijo a The Hacker News que se desarrolló un plan fraudulento similar en 2017, cuando una empresa química rusa comenzó a recibir llamadas telefónicas de agricultores sobre entregas retrasadas de pedidos de fertilizantes prepagos. Los agricultores afirmaron estar en posesión de contratos firmados por personas que se creía que eran representantes de la empresa, cuando en realidad no se habían firmado tales acuerdos.

Una investigación adicional encontró evidencia de un esfuerzo de secuestro de marca en el que los estafadores habían creado un sitio web fraudulento («www.agrocenter-eurohem[.]ru») que era una copia virtual casi perfecta del sitio web legítimo, con los únicos cambios en los detalles de la cuenta bancaria y la información de contacto.

«Los atacantes también habían presentado propuestas comerciales muy convincentes en el membrete oficial de la empresa», afirma F6. «Aunque los documentos parecían auténticos, los detalles de pago fueron reemplazados por cuentas controladas por los estafadores. Como resultado, los clientes desprevenidos transfirieron dinero por bienes que no existían».

Se considera que la campaña es de carácter internacional. Aunque las iteraciones anteriores dependían en gran medida de dominios .ru locales, los dominios recién configurados hacen un uso extensivo de los dominios de nivel superior (TLD) .com, .org y .net. Estos sitios web están disponibles en ruso, inglés, árabe y francés.

Ciberseguridad

F6 dijo que también descubrió un conjunto de documentos comerciales fraudulentos que imitaban ofertas comerciales, contratos y facturas que contenían direcciones de correo electrónico corporativas falsas y detalles bancarios fraudulentos.

«El análisis de estos archivos indica que los atacantes prepararon un conjunto completo de documentación comercial diseñada para respaldar la transacción falsa y aumentar la confianza de la víctima», dijo Vera Kolenikova, especialista principal del Departamento de Investigación de Delitos Cibernéticos de F6.

«Como resultado, las víctimas pierden dinero, mientras que las empresas legítimas cuyas marcas son objeto de abuso sufren daños a su reputación. Para las empresas que participan en operaciones de importación y exportación internacionales, una de las medidas de seguridad más efectivas es verificar de forma independiente la información de contacto y los detalles de pago antes de transferir fondos».

Quizás el aspecto más preocupante de la campaña sea el nivel de replicación involucrada. Después de que varias empresas víctimas publicaran advertencias de fraude en sus sitios web oficiales, los actores de amenazas desconocidos no perdieron el tiempo en copiar esos avisos en sus contrapartes falsas y reemplazaron las referencias a los dominios legítimos con dominios falsos bajo su control.

Para mitigar la amenaza, se recomienda a las organizaciones que ejerzan la debida diligencia con los socios comerciales utilizando fuentes confiables y registros comerciales gubernamentales, garanticen la legitimidad de las subsidiarias y la información de contacto, verifiquen el dominio del sitio web del proveedor y la fecha de registro, y confirmen los detalles de pago antes de transferir fondos.

El agente corrupto de OpenAI muestra por qué necesitamos reglas federales para la IA autónoma

Meses antes de la violación de Hugging Face, surge la IA investigación publicada que hizo público el periodista de investigación Ronan Farrow. Diez agentes autónomos de IA operaron en cinco entornos virtuales durante quince días sin intervención humana. Gran parte de la atención se centró en Grok 4.1 volviéndose violento y Gemini 3 Flash cometiendo 683 crímenes.

Lo que más importaba pasó desapercibido: Claude Sonnet 4.6 de Anthropic construyó una democracia pacífica de forma aislada y luego robó recursos de entornos vecinos en el momento en que se unió a uno compartido. La lección fue clara: la seguridad no es un atributo modelo. Surge del entorno operativo. Los modelos no cambiaron. Trabajando según lo diseñado, su comportamiento evolucionó a medida que cambiaba el entorno. La lección es difícil de ignorar: el entorno de gobernanza cambió y, con él, la dinámica de recompensas.

La historia aquí se refiere a instituciones, específicamente OpenAI y Hugging Face, y cómo debemos entender su reciente incidente de seguridad a través de esa lente.

La industria está de acuerdo sobre cómo ocurrió la violación de Hugging Face. Los expertos en ciberseguridad se han centrado en las vulnerabilidades, cómo se utilizaban y cómo remediarlas. OpenAI ha destacado las capacidades del modelo. Ambas conversaciones importan. Lo que requiere atención es por qué esta brecha es estratégicamente importante. Después de pasar el fin de semana pasado discutiéndolo con formuladores de políticas, investigadores de seguridad y profesionales de la industria en Aspen, salí convencido de que estamos examinando el problema equivocado.

En 1961, el psicólogo de Yale Los experimentos de Stanley Milgram. reveló una verdad más amplia: cambiar la arquitectura institucional cambia el comportamiento sin cambiar al actor. Los investigadores de Emergence AI no cambiaron al agente de Claude. Cambiaron la arquitectura de gobernanza que determinaba lo que constituía el éxito del sistema. El comportamiento de Claude cambió con eso.

OpenAI construyó un modelo inteligente pero se olvidó de construir una sala más inteligente. Esa elección hizo posible la brecha en Hugging Face. Todas las organizaciones que ahora despliegan agentes autónomos enfrentan el mismo problema de gobernanza.

OpenAI le dio al agente un objetivo: pasar una evaluación de ciberseguridad. Para ponerlo a prueba por completo, relajaron las restricciones de seguridad y el agente encontró un camino más corto. En lugar de resolver la evaluación directamente, encontró las respuestas fuera del entorno de prueba, escapó de su entorno de pruebas y aprovechó una falla en el proceso de procesamiento de datos de Hugging Face para llegar a los sistemas de producción en vivo. Durante el fin de semana, sin supervisión humana, ejecutó más de 17.000 acciones automatizadas escalando su propio acceso, moviéndose a través de sistemas internos y recopilando credenciales.

Hugging Face es una de las empresas de inteligencia artificial más destacadas del mundo, valorada en aproximadamente 4.500 millones de dólares. Proporciona la infraestructura que los gobiernos, las organizaciones de defensa y las empresas de tecnología utilizan para construir e implementar IA. El agente perseguía el objetivo que se le había asignado. Irrumpir en Hugging Face fue el camino más rápido para pasar la prueba. La gobernanza establecía el objetivo, el nivel de riesgo a aceptar y quién era responsable. El diseño técnico determinó si esas decisiones de gobernanza podrían hacerse cumplir. Como afirman los investigadores James Shires y Max Smeets han discutidopara que un modelo sea lo suficientemente capaz de actuar por sí solo, las pruebas y el despliegue deben regirse de la misma manera.

El diseño de agentes de IA requiere estándares básicos. La observabilidad, incluida una capa de monitoreo que señala cuando un agente va más allá de su alcance, es un requisito básico. La revisión humana también es importante en los límites de escalada, como cuando un agente pasa de herramientas internas a herramientas externas. Cuando cualquier agente cruza ese límite, ¿qué alerta se activa? ¿Qué humano lo revisa? Carecemos de respuestas claras para cualquiera de las dos. Se trata de una elección de gobernanza, no simplemente de una falla de seguridad. En el mejor de los casos, ésta fue una prueba catastróficamente fallida. En el peor de los casos, ¿cómo podemos confiar en que una empresa de inteligencia artificial de vanguardia autogobernará el despliegue autónomo de agentes?

Hace más de una década, el Departamento de Defensa de EE. UU. creó el programa Comply-to-Connect (C2C): cada dispositivo que se conecta a redes sensibles debe demostrar que pertenece allí o quedará aislado de la red. C2C funciona porque el actor en cuarentena se detiene. Una computadora portátil que no pasa la verificación se desconecta y permanece allí. Un agente de IA autónomo se adapta a la aplicación de la ley. C2C fue creado para actores pasivos. La gobernanza de los agentes autónomos debe adaptarse a los que se adaptan. La visibilidad no es aplicación de la ley y la aplicación de la ley no es control. Nos faltan los tres.

Una segunda falla que no se está discutiendo lo suficiente: la violación explotó una suposición de confianza implícita en el proceso de procesamiento de datos de Hugging Face, donde las entradas se trataban como confiables sin verificación. Después de SolarWinds, el gobierno de EE. UU. estableció reglas para la integridad de la cadena de suministro de software: Orden Ejecutiva 14028 y demandas de verificación de software federal. El principio era simple: la confianza debe verificarse mediante pruebas. Esos principios aún no se han aplicado de manera integral o consistente a la cadena de suministro del modelo de IA. Las reglas siguen siendo débiles. A nadie se le ha pedido que explique por qué.

La respuesta no es un nuevo marco. Los marcos existentes son suficientes. C2C demostró que la visibilidad sin aplicación de la ley deja lagunas, mientras que la Orden Ejecutiva 14028 estableció que la confianza en las cadenas de suministro de software requiere pruebas y verificación. El desafío radica en aplicar estos principios a una nueva categoría de actores. El Congreso, la Agencia de Seguridad de Infraestructura y Ciberseguridad o la Oficina de Gestión y Presupuesto deberían tomar determinaciones formales de que los agentes autónomos de IA deben seguir las mismas reglas que cualquier otro actor en una red federal. El marco existe; debe ser actualizado.

El próximo incidente ya está en marcha. Aparecerá en los registros como tráfico extraño, se entregará a las mismas personas que publicaron estos marcos esta semana y provocará otra ronda de recomendaciones sobre las que nadie actúa. Hemos resuelto este problema antes: para dispositivos, para software, para cadenas de suministro. Sabemos cómo construir habitaciones más inteligentes. Las herramientas existen. La voluntad, la autoridad y la decisión de gobernar siguen ausentes.

alison rey

Escrito por Alison King

Alison King es vicepresidenta de Asuntos Gubernamentales de Forescout, presidenta de la junta directiva de OT Cyber ​​Coalition y miembro principal del Instituto McCrary de la Universidad de Auburn. Anteriormente se desempeñó como Directora de Comunicaciones Estratégicas y Asuntos Legislativos de la Comisión Cyberspace Solarium.

Las herramientas de seguridad asistidas por IA están encontrando más errores, pero el nivel de amenaza no ha cambiado

Los sistemas de inteligencia artificial como el Proyecto Glasswing de Anthropic y el MDASH de Microsoft están ayudando a descubrir vulnerabilidades, llenando el grupo cada vez mayor de defectos que los defensores deben abordar antes de que ocurra la explotación. Sin embargo, durante la primera mitad de 2026, estas vulnerabilidades no tenían ni más ni menos probabilidades de ser explotadas que todas las vulnerabilidades reveladas durante ese período, dijo VulnCheck en un informe Martes.

Siguen existiendo grandes preocupaciones acerca de que las vulnerabilidades descubiertas en la IA impulsen más ataques, pero la revisión de los datos de explotación realizada por VulnCheck muestra que esos temores son infundados, al menos hasta ahora.

Patrick Garrity, investigador de seguridad de VulnCheck y autor del informe, identificó 1.061 vulnerabilidades atribuidas al descubrimiento asistido por IA durante los primeros seis meses del año. De las vulnerabilidades descubiertas por la IA, 14 (1,3%) fueron explotadas en estado salvaje, un desglose que se alinea con la tasa de explotación que los investigadores observaron en todas las vulnerabilidades durante el mismo período.

“Si bien el descubrimiento de vulnerabilidades asistido por IA claramente tiene valor tanto para los atacantes como para los defensores, los datos no sugieren que las vulnerabilidades descubiertas por la IA tengan inherentemente más probabilidades de ser explotadas que las encontradas mediante métodos tradicionales”, escribió Garrity.

Si bien la contribución de la IA a las vulnerabilidades explotadas activamente fue reducida en la primera mitad del año, es demasiado pronto para asumir que esa tendencia continuará. Además, ninguno de estos principales modelos de búsqueda de vulnerabilidades estuvo funcionando durante todo ese período. El Proyecto Glasswing se lanzó en abril, mientras que MDASH de Microsoft y Daybreak de OpenAI se dieron a conocer en mayo.

La tendencia al alza en el Patch Tuesday mensual de Microsoft indica hasta qué punto se podrían abrir las compuertas durante el resto del año a medida que los modelos de IA descubran más vulnerabilidades. La actualización de seguridad de julio de la compañía contenía un récord histórico de 622 vulnerabilidades, superando la anterior actualización récord de junio con 206 vulnerabilidades.

El informe del estado de explotación de VulnCheck también encontró que las vulnerabilidades se explotaron mucho más rápido después de la publicación de CVE, pasando de un promedio de 120 días en 2025 a 80 días durante la primera mitad del año.

La empresa de inteligencia también determinó qué categorías tecnológicas eran explotadas activamente con mayor frecuencia. Los sistemas de gestión de contenido representaron casi un tercio de las 495 vulnerabilidades explotadas conocidas que VulnCheck identificó durante la primera mitad de 2026. Los dispositivos de borde de red fueron responsables de casi el 14 %, seguidos por los sistemas operativos con casi el 9 %, el software de servidor con el 8 % y los productos de inteligencia artificial (una superficie de ataque emergente) con casi el 6 %.

Matt Kapko

Escrito por Matt Kapko

Matt Kapko es reportero de CyberScoop. Su área incluye delitos cibernéticos, ransomware, defectos de software y (mala) gestión de vulnerabilidades. El californiano de toda la vida comenzó su carrera periodística en 2001 con paradas anteriores en Cybersecurity Dive, CIO, SDxCentral y RCR Wireless News. Matt tiene una licenciatura en periodismo e historia de la Universidad Estatal de Humboldt.

Trump pide a la Corte Suprema que le permita reducir la votación por correo antes de las elecciones intermedias

La administración Trump preguntó el Tribunal Supremo el lunes para permitirle hacer cumplir una orden ejecutiva que restringiría el voto por correo, después de que un tribunal federal de apelaciones mantuviera la orden bloqueada en casi la mitad de los estados apenas unos meses antes de las elecciones de mitad de período de noviembre.

El Procurador General D. John Sauer dijo a los magistrados que un juez federal de Massachusetts actuó demasiado pronto cuando anuló partes clave de la orden, que impedían que las agencias federales la ejecutaran en 23 estados y el Distrito de Columbia. Sauer dijo que la orden sólo ordena a las agencias que estudien los cambios y aún no ha producido una norma final, por lo que ningún estado ha sufrido daños.

“El tribunal de distrito decidió preventivamente que cualquier cosa que las agencias decidan hacer será necesariamente ilegal”, escribió. Pidió al tribunal que suspendiera la orden judicial mientras el caso avanza en el tribunal de apelaciones y que concediera una suspensión inmediata mientras tanto.

El presidente Donald Trump firmó una orden en marzo que ordena al Departamento de Seguridad Nacional compilar listas de ciudadanos estadounidenses confirmados en cada estado y enviarlas a los funcionarios electorales, además de ordenar al Servicio Postal de los EE. UU. que redacte reglas sobre el voto por correo y en ausencia. California y otros 22 estados liderados por demócratas presentaron una demanda tres días después de que Trump firmara la orden, argumentando que la Constitución otorga a los estados y al Congreso, no al presidente, poder sobre las elecciones.

La jueza de distrito estadounidense Indira Talwani dictaminó en junio que la administración carecía de poder para crear su propia base de datos de ciudadanos-votantes y que el Servicio Postal no podía imponer nuevas reglas a las boletas por correo de los estados por sí solo. También encontró que el lenguaje de ejecución de la orden equivalía a una amenaza inapropiada contra los funcionarios electorales locales.

En la presentación del lunes, la administración se basó en un caso de 2020, Trump contra Nueva Yorken el que los jueces desestimaron una impugnación de una orden separada de Trump sobre recuentos censales porque era demasiado pronto para saber cómo la llevarían a cabo las agencias. Sauer argumentó que aquí se aplica la misma lógica. La orden les dice a las agencias que actúen sólo «en la medida de lo posible y de conformidad con la ley aplicable». Esa redacción, dijo, significa que el Servicio Postal y Seguridad Nacional aún podrían eliminar o limitar los cambios una vez que terminen de revisar los comentarios públicos y verificar lo que permite la ley.

La presentación sigue a una serie de peleas sobre cómo se desarrollarán las elecciones intermedias de 2026. A principios de este mes, Trump pronunció un discurso en horario de máxima audiencia reviviendo su afirmación de que las elecciones de 2020 estuvieron amañadas, esta vez señalando a China, sin proporcionar ninguna evidencia nueva.

La presentación también sigue a un fallo de la Corte Suprema a fines de junio que permite a los estados seguir contando las boletas por correo que llegan después del día de las elecciones si tienen el matasellos a tiempo.

Puede leer la presentación completa a continuación.

Greg Otto

Escrito por Greg Otto

Greg Otto es el editor en jefe de CyberScoop y supervisa todo el contenido editorial del sitio web. Greg ha dirigido una cobertura de ciberseguridad que ha ganado varios premios, incluidos los de la Sociedad de Periodistas Profesionales y la Sociedad Estadounidense de Editores de Publicaciones Empresariales. Antes de unirse a Scoop News Group, Greg trabajó para Washington Business Journal, US News & World Report y WTOP Radio. Tiene una licenciatura en periodismo televisivo de la Universidad de Temple.

El exploit Certighost permite a usuarios de Active Directory con pocos privilegios hacerse pasar por un controlador de dominio – CYBERDEFENSA.MX

Los investigadores H0j3n y Aniq Fakhrul publicaron un exploit funcional el 24 de julio que permite a un usuario de Active Directory con pocos privilegios obtener un certificado para un controlador de dominio y autenticarse como esa máquina.

Le pusieron el nombre en código a la falla. Certighost. Debido a que las cuentas de controlador de dominio tienen derechos de replicación de directorios, la credencial Kerberos resultante puede recuperar el krbtgt secreto a través de DCSync.

Microsoft solucionó el problema de los Servicios de certificados de Active Directory (AD CS) diez días antes como CVE-2026-54121. Microsoft clasificó la falla como autorización inadecuada y le asignó una puntuación CVSS de 8,8.

La explotación requiere acceso a la red y una cuenta de dominio, pero no derechos de administrador ni interacción del usuario. En la prueba de los investigadores, un valor normal Domain Users La cuenta podría crear una cuenta de computadora con la configuración predeterminada. ms-DS-MachineAccountQuota valor de 10 o reutilizar uno que ya controlaba.

La cadena también requería una CA empresarial que siguiera la ruta de la cadena vulnerable, inscripción a través de la plantilla de máquina predeterminada y accesibilidad de la red desde la CA hasta los oyentes SMB y LDAP del atacante.

Las organizaciones que ejecutan una CA empresarial deben instalar las actualizaciones de Microsoft del 14 de julio en los hosts de AD CS. Hasta el 24 de julio, ninguna fuente primaria revisada por The Hacker News informó sobre explotación en la naturaleza, pero la prueba de concepto completa era pública. Esa falta de presentación de informes no prueba que no se haya producido explotación.

Los investigadores también documentaron una forma probada en laboratorio de desactivar el recurso de persecución cuando no es posible aplicar parches de inmediato, aunque puede interrumpir los flujos de inscripción legítimos.

Ciberseguridad

El error se encuentra en un retroceso de inscripción de AD CS conocido como persecución. Cuando una autoridad de certificación (CA) no puede obtener la información de una entidad final, la Protocolo de inscripción de Windows permite que una solicitud proporcione cdcel servidor de Active Directory con el que contactar, y rmdel objeto de la máquina a resolver.

los investigadores encontró que la CA siguió la información proporcionada por el solicitante cdc host a través del Bloque de mensajes del servidor (SMB) y el Protocolo ligero de acceso a directorios (LDAP) sin demostrar primero que era un controlador de dominio real.

Un atacante podría ejecutar servicios LDAP y Autoridad de seguridad local (LSA) no autorizados, transmitir el desafío de autenticación de la CA al controlador de dominio real a través de Netlogony devolver el controlador de dominio de destino objectSid y dNSHostName. Una cuenta de máquina controlada proporcionó la identidad de dominio válida necesaria para que la CA continúe. La CA autenticó esa cuenta y luego firmó la identidad del controlador de dominio de destino en el certificado.

El explotación pública Automatiza la cadena. Crea una cuenta de computadora o reutiliza una especificada con --computer-name. La herramienta inicia oyentes en los puertos. 445 y 389 y transmite el desafío de la CA al controlador de dominio real a través de Netlogon. Luego presenta el cdc y rmd atributos y escribe un PFX caché de credenciales de archivos y Kerberos.

El exploit utiliza criptografía de clave pública para la autenticación inicial en Kerberos (PKINIT) para autenticarse como controlador de dominio de destino. La credencial resultante puede solicitar secretos de cuenta a través de DCSyncincluido krbtgt.

El análisis binario de los investigadores encontró que Microsoft Actualización de julio agrega CRequestInstance::_ValidateChaseTargetIsDC a certpdef.dll antes de que el CA siga una persecución. La validación rechaza literales de IP, nombres demasiado largos y metacaracteres LDAP. También requiere exactamente un objeto de computadora de Active Directory coincidente cuyo nombre DNS coincida con el objetivo y cuyo userAccountControl incluye SERVER_TRUST_ACCOUNT (8192). un mas tarde SID la comparación bloquea la sustitución de objetos.

Ciberseguridad

El exploit público se probó en un bosque de Windows Server 2016 o posterior con una CA empresarial, la plantilla de certificado de máquina predeterminada y la cuota de cuenta de máquina predeterminada. El registro NVD enumera por separado desde Windows Server 2012 hasta Windows Server 2025, incluidas las ediciones Server Core enumeradas, como afectadas. También enumera las versiones 1607 y 1809 de Windows 10. La falla estaba ausente en Catálogo de vulnerabilidades explotadas conocidas de CISA el 24 de julio.

Los investigadores informaron la falla a Microsoft el 14 de mayo. Microsoft la confirmó el 22 de mayo y la parchó el 14 de julio. Los investigadores la revelaron públicamente el 24 de julio. Los administradores que no puedan parchear inmediatamente pueden borrar el indicador de persecución y reiniciar los Servicios de Certificate Server:

certutil -setreg policy\EditFlags -EDITF_ENABLECHASECLIENTDC

Restart-Service CertSvc -Force

Los investigadores probaron esa mitigación sólo en un laboratorio controlado. Recomiendan prepararlo primero y tratar la actualización de julio como una solución permanente.

GitHub reduce los pagos públicos de recompensas por errores y traslada las recompensas principales al nivel VIP – CYBERDEFENSA.MX

A partir del 27 de julio de 2026, GitHub reducirá los pagos públicos de recompensas por errores al menos a la mitad en cada nivel de gravedad. Los hallazgos críticos bajarán de $20,000-$30,000+ a $10,000 fijos, mientras que su nivel VIP permanente solo por invitación pagará $30,000 o más.

Los informes presentados antes de esa fecha, incluidos aquellos que ya se encuentran en la creciente cola de clasificación de GitHub, conservarán los términos de pago anteriores.

GitHub dijo Los cambios tienen como objetivo reducir el ruido y al mismo tiempo brindar a los investigadores establecidos respuestas más rápidas, mayores recompensas y un acceso más cercano a su equipo de ingeniería de seguridad.

«No se gana más enviando más», dijo la empresa. «Ganas más enviando mejor.»

El programa público pasa de rangos flexibles a pagos fijos:

  • Mínimo: $250, en comparación con $617-$2000
  • Mediano: $2000, en comparación con $4000-$10 000
  • Alto: $5,000, en comparación con $10,000-$20,000
  • Crítico: $10,000, en comparación con $20,000-$30,000+

The Hacker News calculó que las nuevas tarifas públicas son un 50% más bajas para hallazgos medios, altos y críticos y alrededor de un 59% más bajas para informes de baja gravedad cuando se comparan con la parte inferior de GitHub. rangos anteriores.

Ciberseguridad

GitHub dijo que los pagos fijos deberían eliminar la incertidumbre y los gastos generales de clasificación, aunque aún puede otorgar bonificaciones discrecionales por trabajos excepcionales.

El programa VIP establece pagos en 1.000 dólares para hallazgos de baja gravedad, 7.500 dólares para vulnerabilidades medias, 20.000 dólares para vulnerabilidades altas y 30.000 dólares o más para vulnerabilidades críticas.

Los investigadores pueden calificar para el programa privado informando al menos una vulnerabilidad crítica, dos alta, cuatro media o siete vulnerabilidades de gravedad baja. El anuncio no especifica un período de tiempo para alcanzar esos umbrales ni dice si la calificación garantiza una invitación. GitHub dijo que aparecerán criterios más completos en su página pública del programa HackerOne.

GitHub no ha revelado el umbral de HackerOne Signal que aplicará. La compañía dice que los investigadores que se encuentran debajo recibirán hasta cuatro presentaciones iniciales.

Por separado, Reglas generales de HackerOne Brinde a los nuevos investigadores cuatro informes de prueba por programa dentro de un período continuo de 30 días.

Cuando tu propia IA encuentra el error primero

Los controles de informes de GitHub llegan a medida que la IA hace que generar los hallazgos de los candidatos sea más barato y que la revisión del código sea más barata de repetir. Más investigadores pueden producir hallazgos potenciales, mientras que los equipos internos pueden escanear códigos, validar problemas e introducir correcciones en los procesos de lanzamiento y confirmación antes de que llegue un informe externo.

Un día antes del anuncio de GitHub, Google presentó Gemini 3.5 Flash Cyber, un modelo liviano optimizado para encontrar, validar y parchear vulnerabilidades de software. Google dijo que el modelo inicialmente estará disponible exclusivamente para gobiernos y socios confiables a través de CodeMender, su agente de seguridad de códigos, como parte de un piloto limitado.

Google dijo que el modelo se puede invocar repetidamente para examinar más rutas de código sin utilizar un modelo de frontera más grande para cada intento. La compañía lo posiciona para escaneos frecuentes de repositorios, revisiones de lanzamiento urgentes y procesos de escaneo de confirmaciones.

En las pruebas realizadas por Google, Gemini 3.5 Flash Cyber ​​encontró 55 problemas únicos confirmados con V8, en comparación con 47 para el Gemini 3.5 Flash principal y 36 para Claude Opus 4.6.

Google dijo por separado que su equipo de Investigación de Vulnerabilidad en la Nube utilizó el modelo para encontrar fallas de ejecución remota de código en API públicas y una falla de corrupción de memoria en un servicio de producción sensible en dos horas. Luego, el modelo generó lo que Google describió como un exploit RCE 100% confiable que pasó por alto ASLR y W^X. Las cifras de referencia y el resultado del exploit de producción son informes de Google y no han sido verificados de forma independiente.

Un equipo de seguridad interno puede brindar un contexto de repositorio de agentes, un modelo de amenaza específico para el proyecto y un entorno de validación adaptado al sistema en ejecución. Los sistemas como Codex Security de OpenAI pueden luego probar los hallazgos, generar pruebas de concepto funcionales y proponer soluciones que tengan en cuenta la intención del sistema y el comportamiento circundante.

El trabajo puede realizarse durante el desarrollo y en cada compromiso relevante, en lugar de esperar una evaluación programada o un informe externo. La IA no reemplaza una prueba de penetración, pero la revisión del código fuente, la generación de pruebas y la validación de primer paso son cada vez más fáciles de automatizar.

Los evaluadores humanos conservan más valor cuando el trabajo requiere encadenar debilidades a través de límites de confianza, reconocer fallas en la lógica empresarial, modelar rutas de ataque realistas y demostrar el impacto material.

Mantenedor de rizos Daniel Stenberg puso fin a la recompensa en efectivo por errores del proyecto a finales de enero de 2026 después de que su tasa de vulnerabilidad confirmada cayera por debajo del 5% en medio de un aumento de los informes basura generados por IA.

En abril, después de que curl terminara las recompensas en efectivo y regresó a HackerOnelos informes llegaban a aproximadamente el doble de la tasa de 2025 y se confirmó que entre el 15% y el 16% eran vulnerabilidades. stenberg dijo Casi todos los informes aparecían asistidos por IA y la mayoría ahora eran de alta calidad.

En conjunto, los controles de informes de GitHub, las repetidas llamadas a modelos de Google y el creciente volumen de envíos de curl apuntan al mismo cambio. La IA puede inundar a los mantenedores con basura, pero también puede hacer que los investigadores capaces sean más rápidos y permitir que los equipos internos examinen más código, con más frecuencia.

Ciberseguridad

Cada vez abunda más un hallazgo que parece plausible. La clasificación, la prueba de explotación, el contexto del producto, la divulgación y la remediación siguen estando limitados. Siguen siendo escasos un exploit confiable, una cadena de ataque específica de un producto o un hallazgo que cruce un límite que el proveedor no entendió correctamente.

Los requisitos de señal y las menores recompensas públicas pueden suprimir el ruido automatizado, pero también pueden dificultar la entrada de investigadores capaces sin un historial establecido en HackerOne. Para un nuevo investigador de HackerOne, un límite de programa de cuatro informes deja poco espacio para errores, falta de familiaridad con el modelo de seguridad de GitHub o un hallazgo legítimo que inicialmente recibe una puntuación inferior a las expectativas.

La estructura de solo invitación también concentra las relaciones más cercanas de investigadores de GitHub entre las personas que ya han tenido éxito dentro del programa. Eso puede mejorar la velocidad y la calidad de los informes. También puede reducir el número de personas que examinan la plataforma, una de las principales ventajas de un programa de recompensas públicas.

La reestructuración sigue un Cambio de política de mayo de 2026 eso exigía pruebas de concepto funcionales, impacto demostrado, validación antes del envío y mayor atención al alcance de GitHub y a los hallazgos no elegibles.

GitHub dijo que da la bienvenida a la investigación de seguridad asistida por IA y que ya utiliza IA en sus programas de seguridad internos. Los investigadores siguen siendo responsables de reproducir y verificar todo lo que produzcan sus herramientas.

«Las herramientas no importan», dijo GitHub. «La calidad del trabajo sí lo hace».

El 22 de julio, una revisión realizada por The Hacker News encontró que GitHub página de recompensas todavía cotiza entre $ 20 000 y $ 30 000 + para informes críticos, mientras que su Preguntas frecuentes retuvo la prueba de elegibilidad VIP anterior de al menos $20,000 ganados y dos informes presentados durante los dos años anteriores. Las preguntas frecuentes también decían que cumplir con esos criterios no garantizaba una invitación y que GitHub revisaba a los candidatos trimestralmente.

El camino más rápido hacia la adopción de la IA pasa por la seguridad – CYBERDEFENSA.MX

Los líderes de seguridad que construyen caminos rápidos y visibles hacia la adopción de la IA se están convirtiendo en los socios más valiosos de sus organizaciones. El gobierno de la IA bien hecho brinda a los equipos de seguridad la visibilidad que necesitan, a los empleados las herramientas que desean y a los CISO la influencia estratégica que se han ganado.

Según el informe sobre el estado de la IA de McKinsey, el 76 por ciento de los empleados ahora utiliza la IA de alguna manera en el trabajo, frente al 55 por ciento del año anterior. Asistentes de redacción, copilotos de codificación, resumidores de reuniones, herramientas de investigación impulsadas por IA: están entretejidos en el trabajo diario. La mayoría nunca fueron revisadas por seguridad.

La respuesta convencional es la restricción. Aparece una aplicación, el equipo de seguridad la bloquea, los empleados encuentran una solución en cuestión de días y el ciclo se repite. Todo se reduce a la velocidad: el camino de aprobación avanza más lentamente que el ritmo de los lanzamientos de IA. Cuando la ruta oficial demora seis semanas y la solución alternativa demora seis minutos, la mayoría de los empleados elegirán la solución alternativa.

La tecnología se adopta porque la gente la encuentra útil. Una gobernanza que ignore que el comportamiento humano siempre será desviado. El ciclo de bloqueos y soluciones alternativas se produce cuando las políticas se diseñan sin tener en cuenta a las personas a las que gobiernan. El Líderes de seguridad rompiendo ese ciclo. Ya hemos cambiado el camino.

La gobernanza como función de habilitación

Cuando una unidad de negocio quiere implementar una nueva capacidad de IA, la primera llamada se dirige a la seguridad. Esto sucede porque la seguridad demostró que puede actuar con rapidez y agregar valor. Los equipos que se ganaron esa reputación construyeron el gobierno de la IA en torno a una idea: brindar a los empleados un camino claro y rápido para acceder a herramientas aprobadas, solicitar otras nuevas y comprender por qué existen las pautas.

Esa reputación se agrava. Los CISO que lo construyen se encuentran en conversaciones estratégicas en la etapa de planificación, antes de que se bloqueen las decisiones, donde sus aportes realmente dan forma al resultado.

La base es un inventario actual: qué herramientas de IA se están ejecutando, quién confía en ellas y a qué datos puede acceder cada una. Las auditorías OAuth de las aplicaciones conectadas y la supervisión nativa del navegador crean esa imagen rápidamente. Sin él, la gobernanza es una conjetura.

La política, el razonamiento y la velocidad

  • Una política eficaz de uso aceptable de la IA hace cuatro cosas: enumera las herramientas aprobadas con una ruta clara para acceder a ellas, define qué categorías de datos quedan completamente fuera de las herramientas de IA, confirma el estado de exclusión voluntaria de la capacitación para cada herramienta aprobada y brinda a los empleados un proceso para solicitar nuevas con un tiempo de respuesta.
  • El elemento que más a menudo se omite es el razonamiento. Un empleado que comprende por qué conectar una herramienta de productividad a Google Workspace puede entregar una unidad compartida completa a un proveedor externo aplica ese criterio en cada decisión futura. Ese razonamiento es lo que convierte una regla que los empleados leen una vez en un hábito que aplican durante años.
  • Publicar la lista aprobada. Establezca un tiempo de respuesta y manténgalo. Las organizaciones que hacen esto ven cómo el uso de la IA en la sombra disminuye por sí solo. Los empleados con una trayectoria oficial rápida tienen pocas razones para buscar otra.

El asiento en la mesa

Los equipos de seguridad que ganaron un asiento en la mesa estratégica son los que abordaron la gobernanza como un problema de diseño. Comenzaron preguntando cómo hacer que la ruta segura sea la que los empleados quieren usar, en lugar de centrarse en cómo controlar las herramientas de inteligencia artificial que ya estaban usando.

Cuando construyes a partir de esa comprensión, terminas con algo que las reglas por sí solas no pueden producir. Los empleados utilizan el sistema de buena gana y la organización comienza a ver la seguridad como el equipo que comprende tanto a las personas como a los riesgos.

La adopción de la IA se está acelerando independientemente de lo que haga cualquier esfuerzo de gobernanza. Los líderes de seguridad que siguen el ritmo son los que comenzaron con la pregunta correcta.

El producto AI Governance de Adaptive Security ofrece a los equipos de seguridad visibilidad en tiempo real de cada herramienta de IA y aplicación paralela que se ejecuta en su organización, con políticas automatizadas y capacitación integrada para empleados justo a tiempo. Obtenga más información en seguridadadaptativa.com.

¿Encontró interesante este artículo? Este artículo es una contribución de uno de nuestros valiosos socios. Síguenos en noticias de google, Gorjeo y LinkedIn para leer más contenido exclusivo que publicamos.

Por qué los SOC modernos necesitan detecciones multicapa – CYBERDEFENSA.MX

El ciclo ha terminado. Durante años, la ciberseguridad siguió un patrón familiar: las defensas mejoraron, los atacantes se adaptaron y el ir y venir continuó. Hoy en día, los atacantes equipados con IA simplemente están superando las defensas. La mayoría de las intrusiones ahora evitan por completo la detección de puntos finales y basada en malware.

El Informe de amenazas globales de CrowdStrike Se estima que alrededor del 79% de los ataques están libres de malware, ya que los actores de amenazas dependen del robo de credenciales y técnicas de carga lateral de DLL para eludir el monitoreo a nivel de host. Las vulnerabilidades perimetrales agravan esta exposición; Las infracciones de firewalls y puertas de enlace VPN aumentaron un 19% según el último informe. Informe de investigaciones de vulneración de datos de Verizon.

Una vez que un adversario obtiene acceso, la fuga suele ocurrir en segundos. Claude Mythos y modelos similares han aumentado aún más la presión operativa. Estos pueden descubrir y explotar rápidamente vulnerabilidades previamente desconocidas, cerrando virtualmente la ventana desde el descubrimiento inicial hasta el compromiso total.

Las prácticas de seguridad deben adaptarse para priorizar la contención rápida y el análisis del comportamiento posterior al compromiso, y las capacidades defensivas ahora exigen una detección en tiempo real que va más allá de la cobertura a nivel de host. Aquí es donde entran en juego las detecciones de red de múltiples capas, que extienden la defensa más allá del punto final, pero su efectividad depende en gran medida de los datos detrás de ellas.

La evidencia de la red fortalece la detección

Las plataformas de punto final, de identidad y de nube ofrecen cada una una perspectiva valiosa sobre la seguridad corporativa. Las herramientas de host rastrean los procesos en la memoria, las soluciones de identidad monitorean las credenciales y los entornos de nube registran los cambios de configuración. Si bien cada fuente proporciona visibilidad, estos sistemas operan de forma aislada, lo que deja lagunas en la visibilidad que los atacantes pueden explotar fácilmente.

Cada herramienta ve sólo su fragmento de la cadena de ataque. Los actores de amenazas pueden comprometer una estación de trabajo, aprovechar los puntos ciegos entre los sistemas de identidad y de punto final para ocultar el robo de credenciales, moverse lateralmente a la infraestructura de la nube y filtrar datos antes de que el SOC se dé cuenta. Es por eso que la telemetría unificada y correlacionada en estos dominios es esencial para revelar el panorama completo.

La detección y respuesta de red (NDR) valida, enriquece y conecta estas señales separadas utilizando datos de red. Debido a que se recopilan fuera de banda, los datos permanecen inmutables incluso cuando los agentes locales se apagan o cuando los actores de amenazas desactivan las herramientas de punto final. Y debido a que captura el tráfico en toda la empresa, NDR proporciona un contexto vital, registrando cada conversación, transacción y transferencia de datos, entregando las pruebas innegables que los defensores necesitan para responder.

Por ejemplo, cuando una herramienta de identidad detecta un inicio de sesión inusual, los datos de la red verifican si esa cuenta inició consultas no autorizadas a la base de datos. Cuando una alerta de terminal señala el acceso a credenciales, ayuda a validar si el adversario intentó un movimiento lateral.

Las detecciones multicapa generan confianza en las decisiones

La mayoría de las organizaciones ya poseen alguna forma de visibilidad de red, como sistemas de detección de intrusiones (IDS) heredados, dispositivos de captura de paquetes (PCAP) o registros básicos de NetFlow. Sin embargo, estas herramientas heredadas funcionan de forma aislada y la mayoría no logra igualar la velocidad que los analistas necesitan para responder a los ataques modernos. NDR reemplaza estas herramientas heredadas y fragmentadas.

Mediante la consolidación de firmas, análisis de paquetes y registros de flujo en un único flujo de trabajo, NDR ofrece un conjunto integral de detecciones y capacidades que alivian drásticamente la carga cognitiva de los analistas. En lugar de buscar entre un volumen abrumador de alarmas separadas y no coordinadas, los defensores utilizan múltiples capas de detección de red integradas para establecer pruebas ciertas.

  • Detección basada en firmas e inteligencia sobre amenazas: Estos proporcionan una validación rápida de exploits documentados, detectan amenazas conocidas y archivos maliciosos históricos con alta precisión y detectan la comunicación con la infraestructura adversaria establecida. Sin embargo, para identificar la actividad posterior a la explotación, los conjuntos de herramientas automatizados modernos requieren capas avanzadas de comportamiento y anomalías.
  • Detección de comportamiento: Los modelos de comportamiento identifican tácticas, técnicas y procedimientos (TTP) del adversario independientemente de archivos específicos o códigos de explotación. Por ejemplo, pueden detectar sospechas de tácticas de mando y control sin depender de indicadores específicos.
  • Detección de anomalías: La detección de anomalías señala variaciones estructurales del tráfico de red básico, como una estación de trabajo que de repente se comporta como un escáner de puerto interno, identifica conexiones a una gran cantidad de hosts nunca antes vistos o muestra patrones de conexión que indican recopilación de datos.
  • Modelos de ML supervisados: Estos modelos de aprendizaje automático destacan en la identificación de patrones que son difíciles de capturar mediante firmas o lógica basada en reglas, ampliando así la cobertura a amenazas que evaden los métodos de detección tradicionales. Pueden ver indicadores de compromiso en el tráfico cifrado, identificar dominios maliciosos y ayudar a descubrir túneles dentro de la red.
  • AI: En lugar de entregar alertas independientes que obliguen a los analistas a adivinar la gravedad, los motores avanzados de inteligencia artificial correlacionan alertas a través de diversas fuentes y capas de telemetría y mapean el comportamiento de los atacantes. Esta integración reduce la confusión, rastrea la cadena de eliminación completa y genera confianza en las decisiones operativas. Con inteligencia verificada y correlacionada, los analistas pasan de validar alertas a una rápida clasificación y contención.

Para lograr este grado de claridad operativa, los líderes de seguridad deben invertir en protección de ciclo de vida completo. Esta postura se basa en una telemetría de red avanzada que puede detectar la actividad del adversario lo suficientemente rápido como para igualar el ritmo operativo de las amenazas de clase Mythos.

La IA es tan efectiva como la evidencia que la respalda

Como capa defensiva, la IA actualmente destaca en la clasificación de amenazas, la automatización del flujo de trabajo y el resumen de incidentes. Sin embargo, la regla básica sigue siendo absoluta: basura entra, basura sale.

La eficacia de la automatización de la seguridad impulsada por la IA está limitada por un «techo de conocimiento» determinado por los datos de origenno selección de modelo. Incluso los modelos más avanzados no pueden superar las limitaciones impuestas por la falta de datos o la baja calidad. Invierta en los datos; todo lo demás sigue.

La rica telemetría de red brinda a la IA la verdad que necesita para llegar a conclusiones correctas, mapear con precisión la exposición empresarial, reconstruir rutas de ataque y verificar si los exploits tuvieron éxito. Sin él, las herramientas de IA pueden generar falsos positivos, pasar por alto actividades críticas y ralentizar la respuesta a incidentes.

El tráfico de red representa una evidencia innegable del entorno empresarial. Cuando la IA se basa en estos datos demostrables, ofrece valor de seguridad en lugar de ruido.

De los silos de datos a la defensa unificada

Este contexto de red no es una solución independiente; requiere integración y enriquecimiento de datos de múltiples herramientas SOC para lograr el máximo impacto. La verdadera fortaleza de este enfoque radica en una arquitectura de datos abierta y una profunda capacidad de configuración.

Cuando una plataforma admite estándares de datos abiertos, los analistas pueden correlacionar rápidamente la telemetría de la red con las alertas de identidad y host. Esta integración perfecta permite a los equipos de seguridad utilizar un contexto de red enriquecido de inmediato, lo que resuelve eventos ambiguos y mapea rutas de ataque desde la entrada inicial hasta la ejecución. Los datos estructurados y accesibles garantizan que los equipos de respuesta a incidentes puedan ejecutar una contención precisa antes de que se intensifique una intrusión.

Conclusiones clave

La aparición de potentes motores de explotación autónomos como Mythos requiere una evolución en la defensa empresarial. En este panorama, los equipos de seguridad deben evolucionar hacia una arquitectura defensiva con datos de red en el centro para unir herramientas y datos de seguridad que de otro modo serían dispares. Esta integración proporciona la evidencia y el contexto que reducen los puntos ciegos y la incertidumbre. A medida que la IA se convierte en un componente central del SOC moderno, el valor estratégico de la evidencia de la red crece exponencialmente.

La evidencia de red unificada y la visibilidad integral garantizan que los analistas humanos y los modelos de IA trabajen exactamente desde la misma vista del entorno. Esta perspectiva compartida reemplaza las conjeturas por hechos claros y estructurados. Esta estrategia ofrece consistentemente tres resultados operativos críticos:

  • Calidad de detección mejorada: identifica ataques complejos de varias etapas que evaden las herramientas de una sola capa
  • Investigaciones más rápidas: utilice registros de red enriquecidos para reconstruir rápidamente incidentes de seguridad
  • Mayor confianza en los resultados.: elimine las dudas operativas y ejecute una rápida contención de amenazas

Con una base sólida de evidencia de red, las organizaciones pueden convertir su red en su activo defensivo más poderoso.

Acerca de Corelight

Corelight ofrece soluciones de detección y respuesta de red (NDR) que aceleran las investigaciones de amenazas a través de una defensa impulsada por IA. Al combinar una visibilidad integral de la red con un análisis de comportamiento profundo, la plataforma Corelight Open NDR proporciona a los equipos de seguridad un contexto procesable y una detección respaldada por evidencia. Los profesionales de la seguridad pueden explorar Defensa de la red Corelight o visitar el Luz central sitio web para aprender cómo defender la empresa híbrida.

¿Encontró interesante este artículo? Este artículo es una contribución de uno de nuestros valiosos socios. Síguenos en noticias de google, Gorjeo y LinkedIn para leer más contenido exclusivo que publicamos.

Un servidor expuesto revela un kit de herramientas de phishing asistido por IA detrás de la campaña de malware WebDAV – CYBERDEFENSA.MX

Un operador de malware dejó su servidor de entrega completamente abierto y Rapid7 eliminó todo el conjunto de herramientas: 1.048 archivos que abarcaban plantillas de señuelo, pruebas de suplantación de nombres de archivos, experimentos de ejecución, cuentagotas, notas de creación y dos cadenas de campaña. Uno ya estaba activo contra usuarios de Windows en México, entregando un robo de información a través de un sitio de búsqueda de identificación gubernamental falso a través de WebDAV.

Lo que lo hace más que un volcado de carga útil: captó la operación a mitad de construcción. Las notas de prueba, los experimentos fallidos, la documentación y los registros de entrega en vivo se encontraban en un solo lugar, el tipo de ruta de desarrollo completa que los defensores rara vez ven.

rápido7 lee los artefactos, hasta una ruta codificada que apunta a una herramienta de codificación de IA de código abierto, como un operador que utiliza IA generativa para producir, probar y documentar la entrega de phishing a gran velocidad.

El conjunto de pruebas más desarrollado centrado en CVE-2025-33053 (CVSS 8.8, ahora en Catálogo KEV de CISA), el secuestro del directorio de trabajo de WebDAV Punto de control documentado el año pasado en su informe Stealth Falcon.

El operador parecía estar reproduciéndolo. La técnica abusa de un .url acceso directo para iniciar un binario legítimo de Windows firmado mientras apunta su directorio de trabajo a un recurso compartido WebDAV controlado por un atacante. En el ataque original, se lanzó el atajo. iediagcmd.exeuna herramienta de diagnóstico de Internet Explorer que inicia ayudas como route.exe por nombre de archivo simple; Con el directorio de trabajo apuntando al recurso compartido remoto, Windows carga el archivo del atacante. route.exe desde WebDAV en lugar del real en System32.

El propio README del operador afirma que esto se ejecuta sin advertencias de SmartScreen o Mark-of-the-Web, «SIN advertencias de seguridad. ¡Cero alertas!» Microsoft corrigió la falla en junio de 2025.

Ciberseguridad

Las notas reflejan el informe de Check Point lo suficientemente fiel como para que un archivo README recuperado conserve el texto exacto. summerartcamp[.]net@ssl@443\DavWWWRoot\OSYxaOjr ruta de ejemplo del informe original. Luego el operador amplió la prueba.

Un «kit de prueba completo» amplió la técnica única a 59 .url archivos dirigidos a otros binarios firmados: herramientas .NET como InstallUtil y RegAsmentradas LOLBAS, incluso candidatos para omitir UAC, cada uno con una teoría escrita de por qué el secuestro debería funcionar y un orden de prueba escalonado.

Las notas los tratan como candidatos para investigar uno por uno, no secuestros confirmados, y el operador creó el conjunto por una razón concreta: el truco original falla en Windows 11 24H2, donde Internet Explorer, etc. iediagcmd.exese ha ido. El directorio también contenía conjuntos de pruebas más pequeños para otras dos fallas en el manejo de archivos, la omisión de MSHTML CVE-2026-21513 y la fuga de NTLM CVE-2025-24054pero el secuestro de WebDAV fue el evento principal.

La información está en el papeleo. Rapid7 dice que los archivos README, las guías de generación de señuelos, los resúmenes de pruebas estilo matriz y un _MAPPING.csv vincular cada archivo de prueba a su binario de destino lleva el formato de plantilla, la verbosidad y la estructura con muchos emojis que asocia con la salida de LLM.

Lee el JavaScript cargado de emojis del sitio de phishing de la misma manera. Los comentarios rusos y los nombres de carpetas, uno llamado testik (un diminutivo de «prueba»), coloque al operador en un contexto de habla rusa pero no lo identifique. Rapid7 atribuye la operación a un flujo de trabajo asistido por LLM, probablemente creado con la ayuda de codificadorque representa «CodeRRR».

The Hacker News confirmó que el repositorio es público a partir del 20 de julio de 2026: un agente de codificación de IA de código abierto y de uso general inspirado en Claude Code, GitHub Copilot CLI y Cursor, no herramientas específicas del atacante. El resumen de Rapid7 es contundente: «el atacante utilizó LLM para operar más como un equipo de productos de software moderno».

El operador incluso dejó el panel de entrega, una herramienta de administración llamada Simba Service, ubicada en el mismo servidor con su puerto predeterminado y sus credenciales sin cambios.

Una campaña activa dirigida a usuarios mexicanos

La alerta MDR se remonta a gobf[.]mxun typosquat de la búsqueda de identificación nacional CURP del gobierno, que ofrecía a las víctimas una página falsa de recuperación de registros cuyo botón de descarga disparaba un search-ms: consulta. Eso abrió el recurso compartido WebDAV del operador mientras una búsqueda del Explorador de Windows se filtraba a .scr archivos.

El señuelo más entregado parecía un informe CURP en PDF pero era un .scr ejecutable, su nombre de archivo se invirtió con una anulación de derecha a izquierda para leerlo como PDF. Era un instalador de Inno Setup que descomprimió un cargador y ejecutó un ladrón de información .NET completamente en la memoria, integrado en un proceso Qihoo 360 firmado.

Ciberseguridad

El ladrón se apoderó de billeteras de criptomonedas, credenciales del navegador, cookies de sesión y sesiones de Telegram. Un segundo directorio de campaña, DlrtyGamestomó una ruta diferente, descargando una DLL troyanizada a través de un binario firmado de Ubisoft para colocar un .NET RAT modular.

Durante aproximadamente 5,5 días (del 20 al 26 de junio de 2026 UTC), el panel de entrega registró 77.098 solicitudes de 3.892 IP únicas en 101 países; México por sí solo genera el 82,5 % del tráfico y el 96,9 % de la actividad de lanzamiento. Un solo señuelo CURP representó 2.384 de los 2.441 eventos de lanzamiento, alrededor del 97,7%.

Esa cifra mide el alcance de entrega, no las infecciones: Rapid7 cuenta un «evento de lanzamiento» cuando el panel ve una solicitud de cliente o abre un ejecutable del recurso compartido, no una ejecución confirmada en un punto final, y el tráfico de EE. UU. y Alemania parecía más un escaneo que víctimas. La actividad también se concentró en el horario laboral mexicano, consistente con usuarios reales en lugar de escáneres automatizados.

Para los defensores, el parche de junio de 2025 cerró el original iediagcmd.exe ruta, pero el kit de 59 archivos muestra al operador buscando otros binarios firmados que se comportan de la misma manera. Rapid7 ha publicado indicadores para ambas campañas, incluidas direcciones C2 y hashes de archivos, en su GitHub; bloquearlos primero.

Para conocer lo que los IOC pasan por alto, observe el comportamiento que detectó la alerta por primera vez: el servicio WebClient iniciando y davclnt.dll llegar a un host remoto, un binario firmado que genera un hijo cuya ruta de imagen se encuentra en un recurso compartido WebDAV o UNC, y nombres de archivos que usan RTLO (U+202E), extensiones dobles o relleno antes .exe o .scr.

Hacker News se comunicó con Rapid7 para obtener aclaraciones sobre la identificación de la carga útil final y el estado actual de la infraestructura expuesta, y actualizará esta historia con cualquier respuesta.

La ráfaga de entrega duró poco y se enfrió después del 24 de junio. Lo que perdura es el método: un operador conectó herramientas de codificación de IA, nunca construidas para el trabajo, en una tubería repetible para producir y probar la entrega de phishing, lista para apuntar al siguiente objetivo.