EE.UU. sanciona al primer vendedor de criptomoneda de malware y servicio VPN por soporte de ransomware – CYBERDEFENSA.MX

La Oficina de Control de Activos Extranjeros (OFAC) del Departamento del Tesoro de Estados Unidos ha designado dos personas y un proveedor de servicios VPN para permitir las actividades maliciosas de los actores de ransomware y otros ciberdelincuentes, incluidos los ataques de ransomware contra estadounidenses.

La VPN, llamada Primer servicio VPN (1VPN), ha sido acusado de ofrecer sus herramientas a grupos de ransomware, junto con su administrador ucraniano de 45 años, Dmytro Rashevskyi. El departamento también sancionó a Yegeniy Vladimirovich Silayev, un ciudadano bielorruso, por vender cifrados para ayudar a ocultar ransomware y otro malware como programas seguros para evitar ser detectados por herramientas de seguridad.

La primera VPN fue desmantelada en mayo de 2026 como parte de una operación conjunta de aplicación de la ley por parte de las autoridades europeas y norteamericanas para ayudar a los actores criminales a ocultar los orígenes de los ataques de ransomware, robo de datos, escaneo y ataques de denegación de servicio. El servicio ha estado operativo desde 2014, anunciando que no mantiene un registro de las identidades o actividades de los usuarios ni coopera con las autoridades para abordar las actividades ilegales que se originan en los servidores que alquila a los clientes.

Según el Tesoro, se dice que varios grupos de ransomware compraron First VPN para llevar a cabo ataques a empresas e instituciones estadounidenses y ocultar sus verdaderos orígenes, implementar malware y gestionar datos exfiltrados. Las víctimas de ataques de ransomware que involucraron la infraestructura VPN incluyeron empresas estadounidenses, empresas de servicios financieros, hospitales y gobiernos municipales.

Los grupos de ransomware que utilizan servicios proporcionados por las partes designadas supuestamente causaron miles de millones de dólares en pérdidas a empresas estadounidenses y proveedores de infraestructura crítica, dijeron funcionarios estadounidenses.

Ciberseguridad

«Rashevskyi ha utilizado identidades falsas, incluidas ‘Maksim Sorin’ y ‘Roman Chabanenko’, para comprar infraestructura de empresas que de otro modo podrían negarse a hacer negocios con él debido a quejas de abuso por parte de proveedores de servicios de Internet sobre actividades ilegales originadas en los servidores 1VPNS», dijo el departamento.

El Reino Unido y la UE imponen sanciones a personas y entidades rusas

La revelación coincide con las sanciones del Reino Unido y la UE a las redes cibernéticas rusas por sus «intentos persistentes y cada vez más imprudentes de sembrar caos y división en toda Europa». Las sanciones se dirigen a 24 personas y entidades detrás de operaciones cibernéticas e híbridas destructivas, incluidos operadores involucrados en redes proxy vinculadas a los Servicios de Inteligencia Rusos (RIS).

Esto incluye a los altos dirigentes de la Dirección Principal de Inteligencia (GRU) de Rusia, Vyacheslav Stafeyev, Ivan Senin e Ivan Kasyanenko, por su papel en la dirección de las operaciones de amenazas híbridas y cibernéticas del GRU. En conjunto, Al Centro 16 del Servicio Federal de Seguridad (FSB) se le atribuyen operaciones de sabotaje perturbadoras contra la red eléctrica de Polonia a finales del año pasado.

«La división cibernética de la Unidad 29155 de GRU trabajó con ciberdelincuentes, incluida la empresa IMPULS, para reclutar piratas informáticos y especialistas cibernéticos de universidades y academias de toda Rusia», dijo el gobierno del Reino Unido. dicho.

Las sanciones también están dirigidas a las personas detrás de Lumma Stealer por permitir a los ciberdelincuentes recopilar información confidencial a gran escala de dispositivos comprometidos. Se dice que Rusia utilizó las credenciales robadas del ladrón para llevar a cabo operaciones de ciberespionaje contra objetivos en todo el mundo para apoyar los objetivos del Kremlin.

«Los ciberdelincuentes, los autoproclamados hacktivistas y las empresas privadas vinculadas a Rusia, incluidos los actores que operan bajo sus instrucciones, dirección o control, también han llevado a cabo, habilitado y facilitado una amplia gama de actividades maliciosas», afirmó la UE. dicho.

Ciberseguridad

«Condenamos enérgicamente el comportamiento de Rusia y el uso indebido de este ecosistema cibernético, dirigido a servicios públicos e infraestructura crítica, causando perturbaciones y pérdidas financieras. Al denunciar el comportamiento malicioso de Rusia e imponer costos a los responsables de tales actividades, la UE subraya su determinación de defender la rendición de cuentas en el ciberespacio».

Los objetivos patrocinados por el Estado ruso van tras los enrutadores

Las sanciones también llegan contra el fondo de un nuevo aviso emitido por la Oficina Federal de Investigaciones (FBI) de EE. UU. sobre la explotación por parte de ciberactores del FSB Center 16 de dispositivos de red vulnerables y mal configurados en todo el mundo para piratear de manera oportunista múltiples redes del sector de infraestructura crítica.

«Los ciberactores del Centro FSB ruso 16 utilizan principalmente el escaneo para identificar dispositivos de red mal configurados, principalmente enrutadores, para su explotación», dijo la agencia. «Los actores buscan rangos de IP de Internet con agentes activos del Protocolo simple de administración de red (SNMP) que aceptan cadenas de comunidad comunes o predeterminadas para la autenticación».

Estos análisis, que se ejecutan a través de servidores proxy, consisten en solicitudes de configuración SNMP desde una dirección IP falsificada que contiene identificadores de objetos (OID) que indican al agente SNMP en dispositivos de red mal configurados que copie su configuración en un archivo y la transfiera a un servidor privado virtual (VPS) controlado por un atacante o a un servidor FTP comprometido.

La actividad también implica abusar de vulnerabilidades y exposiciones comunes (CVE) en dispositivos Cisco, como CVE-2018-0171 y CVE-2008-4128como una forma de descubrir y explotar dispositivos de red mal configurados. Desde entonces, la Agencia de Seguridad de Infraestructura y Ciberseguridad de EE. UU. (CISA) ha agregado CVE-2008-4128 a sus vulnerabilidades explotadas conocidas (KEV) catálogo, lo que requiere que las agencias federales apliquen las correcciones antes del 16 de julio de 2026.

Sysdig registra el primer caso documentado de ransomware agente

La inteligencia artificial está cosechando muchas novedades, ya que impregna cada capa de la tecnología, incluidas las herramientas que los ciberdelincuentes utilizan para irrumpir en redes, robar datos confidenciales, ingresar a sistemas conectados y desplegar malware.

Esto incluye, por primera vez, según los investigadores de Sysdig, un caso de ransomware agente gestionar una operación de extorsión que abarca reconocimiento, robo de credenciales, movimiento lateral, persistencia, cifrado, destrucción y la entrega de la propia nota de rescate.

El agente de IA no logró todos los pasos en el ataque de finales de junio de 2026, pero permitió que el actor de la amenaza, al que Sysdig rastrea como JadePuffer, redujera significativamente la complejidad, acelerara el ritmo y obtuviera ventajas operativas.

«Hemos visto a los atacantes programar ataques durante años, y hemos visto a la IA acelerar pasos individuales de las cadenas de ataques», dijo a CyberScoop Michael Clark, director senior de investigación de amenazas de Sysdig. Sin embargo, este reciente ataque fue “impulsado de principio a fin por la propia toma de decisiones del modelo, en lugar de por un ser humano frente al teclado”, añadió.

El ataque asistido por IA logró el acceso inicial explotando una vulnerabilidad de Langflow: CVE-2025-3248 – antes de pasar a su objetivo previsto: un servidor de producción que ejecute MySQL y Alibaba Nacos.

Sysdig observó múltiples factores que reforzaron lo que describió como el primer uso documentado de ransomware agente.

Las cargas útiles involucradas en el ataque narraron sus objetivos en lenguaje sencillo e identificaron bases de datos de alto valor, detalles que los modelos en lenguaje grande anotan de forma predeterminada, según Clark. El agente de IA también diagnosticó rápidamente problemas y solucionó obstáculos; en un caso, volvió a implementar una carga útil corregida 31 segundos después de que encontró originalmente un error.

Antes de que todo terminara, el agente de IA ejecutó más de 600 cargas útiles distintas y decididas en rápida sucesión.

«El modelo cerró circuitos que solían requerir un ser humano capacitado», dijo Clark. «El ciclo de 31 segundos de falla para reparar la puerta trasera de Nacos es el ejemplo más claro de dónde la IA agente le dio una ventaja al atacante. El agente leyó el error, cambió su enfoque de llamadas de subproceso a importaciones directas de bibliotecas y se volvió a implementar a una velocidad que ningún humano iguala».

Los investigadores de Sysdig encontraron evidencia de que se utilizaron múltiples modelos en el ataque. El agente accedió a claves de OpenAI, Anthropic, DeepSeek y Gemini mientras recopilaba información sobre los sistemas de la víctima. El proveedor de ciberseguridad no nombró a la víctima.

El agente de IA jugó un papel crucial en el ataque, pero todavía había una persona muy involucrada, dijo Clark. «Un humano todavía configuró y dirigió la operación y aprovisionó la infraestructura detrás de ella, el servidor de comando y control, el servidor de preparación utilizado para los datos robados y eligió una víctima», agregó.

El agente también se conectó al servidor MySQL de la víctima con credenciales raíz que no fueron extraídas del entorno de la víctima, lo que indica que una persona obtuvo acceso a la credencial a través de un compromiso previo.

Los orígenes de JadePuffer, un actor de amenazas con motivación financiera, se desconocen y no se superpone con ningún grupo de ransomware o estado nacional establecido, dijeron los investigadores.

Para Clark, hay una conclusión claramente incómoda de este ataque: «Las habilidades para ejecutar una operación completa de ransomware acaban de reducirse a lo que cueste ejecutar un agente», dijo.

«Aún no hemos visto operaciones contra otras víctimas y, dado lo barato que es ejecutar esta operación de ransomware agente, espero que esta no sea la última».

Matt Kapko

Escrito por Matt Kapko

Matt Kapko es reportero de CyberScoop. Su ámbito incluye delitos cibernéticos, ransomware, defectos de software y (mala) gestión de vulnerabilidades. El californiano de toda la vida comenzó su carrera periodística en 2001 con paradas anteriores en Cybersecurity Dive, CIO, SDxCentral y RCR Wireless News. Matt tiene una licenciatura en periodismo e historia de la Universidad Estatal de Humboldt.

Anthropic: Mythos encuentra más de 10.000 fallos de software en el primer mes

Anthropic dijo que su iniciativa Proyecto Glasswing, de un mes de duración, ha descubierto más de 10.000 vulnerabilidades de software de gravedad alta o crítica en códigos de importancia sistémica, un hallazgo que, según la compañía, ha desplazado el problema central en ciberseguridad de descubrir fallas a verificarlas y parcharlas.

Los hallazgos, extraídos de informes de socios y evaluaciones independientes, marcan una de las primeras explicaciones a gran escala de lo que puede hacer un modelo de IA de frontera cuando se apunta a un código ampliamente utilizado, y de los cuellos de botella que surgen una vez que lo hace.

Varios socios informaron que sus tasas de descubrimiento de errores se habían multiplicado por más de diez. Cloudflare identificó 2.000 errores en sus sistemas de ruta crítica, incluidos 400 clasificados como altos o críticos, con una tasa de falsos positivos que la compañía dijo que consideraba mejor que la de los evaluadores humanos. En un banco asociado anónimo, al modelo se le atribuyó el mérito de haber ayudado a detectar y prevenir una transferencia bancaria fraudulenta de 1,5 millones de dólares iniciada después de que la cuenta de correo electrónico de un cliente se viera comprometida y seguida de llamadas telefónicas falsas.

Las evaluaciones externas citadas en la actualización siguieron los resultados publicados por Anthropic. El Instituto de Seguridad de IA del Reino Unido descubrió que Mythos Preview era el primer modelo en resolver sus dos rangos cibernéticos (simulaciones de ciberataques de varios pasos) de extremo a extremo. Mozilla dijo encontró y solucionó 271 vulnerabilidades en Firefox 150 mientras probaba el modelo, más de 10 veces el número encontrado en Firefox 148 usando un modelo Anthropic anterior. Impulsado por IA plataforma de seguridad XBOW calificó el modelo como un paso significativo con respecto a los sistemas existentes en su punto de referencia de explotación web.

Anthropic también utilizó Mythos para escanear más de 1000 proyectos de código abierto. El modelo ha señalado 23.019 vulnerabilidades potenciales, 6.202 de ellas estimadas como altas o críticas. De 1.752 hallazgos con calificación alta o crítica revisados ​​por seis firmas independientes de investigación de seguridad o por la propia Anthropic, más del 90% fueron confirmados como válidos y más del 62% fueron confirmados como altos o críticos.

La compañía señaló que, si bien es buena para encontrar vulnerabilidades, todavía existe una brecha para que la gente solucione todos los problemas.

«El cuello de botella para corregir errores como estos es la capacidad humana para clasificarlos, informarlos, diseñar e implementar parches para ellos», afirma el informe.

Los mantenedores de código abierto también han estado lidiando con una ola de informes de errores de baja calidad generados por IA, y Anthropic dijo que intenta reproducir y evaluar cada problema antes de informarlo. A petición de sus mantenedores, en ocasiones ha revelado errores sin mayor investigación, reportando 1.129 casos de este tipo, de los cuales el modelo estimó que 175 eran altos o críticos.

Anthropic dijo que no ha lanzado públicamente modelos de clase Mythos porque ninguna empresa, incluida ella misma, ha desarrollado salvaguardas para evitar un uso indebido grave. Mientras tanto, lanzó Claude Security en versión beta pública para clientes empresariales, que según dijo se ha utilizado para parchear más de 2.100 vulnerabilidades en tres semanas utilizando el Claude Opus 4.7 disponible públicamente, y ha comenzado un programa de verificación cibernética para profesionales de la seguridad.

La compañía dijo que planea expandir el Proyecto Glasswing con socios adicionales, incluidos los gobiernos de Estados Unidos y aliados, antes de cualquier lanzamiento más amplio del modelo subyacente.

«Glasswing ayuda a los defensores cibernéticos más importantes sistémicamente a obtener una ventaja asimétrica. Sin embargo, existe una necesidad urgente de que el mayor número posible de organizaciones refuercen sus defensas cibernéticas», afirma el informe. «Esperamos que nuestros modelos generalmente disponibles y las nuevas herramientas, recursos e investigaciones que proporcionamos para acompañarlos ayuden a esas organizaciones a mejorar su postura de ciberseguridad».

Greg Otto

Escrito por Greg Otto

Greg Otto es el editor en jefe de CyberScoop y supervisa todo el contenido editorial del sitio web. Greg ha dirigido una cobertura de ciberseguridad que ha ganado varios premios, incluidos los de la Sociedad de Periodistas Profesionales y la Sociedad Estadounidense de Editores de Publicaciones Empresariales. Antes de unirse a Scoop News Group, Greg trabajó para Washington Business Journal, US News & World Report y WTOP Radio. Tiene una licenciatura en periodismo televisivo de la Universidad de Temple.

ODNI aborda la inteligencia artificial, la búsqueda de amenazas y la ciberseguridad de las aplicaciones en la revisión tecnológica del primer año

Un esfuerzo de un año para fortalecer la ciberseguridad y modernizar la tecnología en las agencias de inteligencia de EE. UU. ha llevado a estándares de políticas para el uso de IA para reforzar las defensas cibernéticas, un repositorio compartido de todas las aplicaciones que han sido sometidas a una revisión de ciberseguridad y más, anunció el jueves la Oficina del Director de Inteligencia Nacional.

Un resumen sin clasificar del trabajo de modernización cibernética y tecnológica durante el primer año de la dirección de DNI Tulsi Gabbard afirma que la oficina ha ampliado la automatización de la búsqueda de amenazas en las redes de la comunidad de inteligencia. (La Agencia de Seguridad de Infraestructura y Ciberseguridad lleva a cabo una búsqueda de amenazas en todas las agencias civiles federales).

La ODNI también ha desarrollado una estrategia de confianza cero que cambia “a un modelo de seguridad centrado en los datos que protege la información independientemente de la ubicación o la red”, según el resumen.

«Durante el año pasado, hemos tomado medidas significativas para comenzar a cumplir esa responsabilidad a través del mayor esfuerzo de modernización e inversión en tecnología de circuitos integrados de la historia», dijo Gabbard en un comunicado de prensa. «La comunidad de inteligencia del presidente Trump está avanzando más rápido y con mayor decisión que nunca en la modernización de la ciberseguridad y las inversiones en TI, ofreciendo defensas más sólidas, mayor eficiencia y ahorros de costos reales para el pueblo estadounidense».

Constituye el primer anuncio importante sobre ciberseguridad realizado por la oficina de Gabbard y la segunda administración de Trump.

Si bien el esfuerzo de un año comenzó antes del reciente lanzamiento de una estrategia cibernética nacional, las iniciativas de ODNI reflejan muchos de sus objetivos, incluida una mejor protección de las redes federales, el avance de la inteligencia artificial con fines defensivos y la ofensiva contra los ciberadversarios.

La ODNI ordenó a su Centro Nacional de Seguridad y Contrainteligencia “combatir proactivamente a los actores de inteligencia extranjeros que buscan participar en ciberataques contra intereses estadounidenses”, según el resumen.

La idea de un repositorio de autorizaciones de ciberseguridad de la comunidad de inteligencia es ahorrar tiempo y dinero, ya que permitiría a las agencias aprovechar las pruebas de aplicaciones que otras agencias han realizado sin tener que repetirlas.

En cuanto a la IA, la ODNI está «desarrollando el marco de políticas, la gobernanza y los estándares necesarios para acelerar la adopción de la IA para la ciberseguridad y otras tecnologías críticas», afirma el resumen.

«Proteger la información más sensible de nuestra nación de aquellos que buscan explotarla, y al mismo tiempo garantizar que nuestros profesionales de inteligencia tengan las herramientas y el acceso que necesitan para hacer su trabajo, no es opcional. Es esencial para nuestra seguridad nacional», dijo Gabbard.

La aparición de Gabbard a principios de este año durante una búsqueda del FBI en una oficina electoral en Georgia ha atraído el escrutinio del Congreso, una apariencia que ha defendido en parte citando el papel de su oficina en la coordinación y análisis de inteligencia. relacionado con la ciberseguridad. Las propias prácticas personales de ciberseguridad de Gabbard antes de asumir el puesto de DNI han también planteó preguntas.

Tim Starks

Escrito por Tim Starks

Tim Starks es reportero senior de CyberScoop. Sus paradas anteriores incluyen trabajar en The Washington Post, POLITICO y Congressional Quarterly. Originario de Evansville, Indiana, se ocupa de la ciberseguridad desde 2003. Envíe un correo electrónico a Tim aquí: tim.starks@cyberscoop.com.

Posibles exploits desarrollados en EE. UU. vinculados al primer ataque 'masivo' conocido a iOS

Un kit de explotación que puede haberse originado a partir de un marco de trabajo filtrado del gobierno de EE. UU. está detrás de lo que los investigadores llaman el primer ataque a gran escala contra iOS, el sistema operativo de los iPhone de Apple.

Rastros de los exploits, encontrados en el trabajo de ciberdelincuentes chinos, también han sido detectados en ataques rusos a Ucrania y utilizados por un cliente de un proveedor de software espía.

Esas conclusiones provienen de dos investigaciones que Grupo de inteligencia sobre amenazas de Google y iVerificar publicado por separado el martes. Rocky Cole, cofundador de iVerify, dijo que representaba un potencial “momento EternalBlue”, con ecos de ese software de explotación que escapó de la Agencia de Seguridad Nacional para alimentar el ransomware global WannaCry y los ataques NotPetya en 2017.

Google dijo que el llamado kit de exploits Coruña que es el tema de la investigación del martes «proporciona otro ejemplo de cómo proliferan las capacidades sofisticadas», como escribió en una publicación de blog sobre los exploits de día cero, o no divulgados ni parcheados previamente.

«No está claro cómo se produjo esta proliferación, pero sugiere un mercado activo para exploits de día cero de 'segunda mano'», escribió Google. «Más allá de estos exploits identificados, múltiples actores de amenazas han adquirido técnicas de explotación avanzadas que pueden reutilizarse y modificarse con vulnerabilidades recientemente identificadas».

Dijo iVerify: «Si bien iVerify tiene alguna evidencia de que esta herramienta es un marco del gobierno de EE. UU. filtrado, eso no debería eclipsar el conocimiento de que estas herramientas encontrarán su camino hacia la naturaleza y serán utilizadas sin escrúpulos por malos actores».

La semana pasada, un tribunal estadounidense condenó a prisión a un ex ejecutivo de L3 Harris por vender exploits de día cero a un corredor ruso.

Tanto Google como iVerify conectaron el kit de exploits a la Operación Triangulación, que según la firma rusa de ciberseguridad Kaspersky en 2023 había apuntado a la compañía y al gobierno ruso atribuido al gobierno de Estados Unidos. La NSA se negó a comentar sobre esa acusación.

Un portavoz de Apple no respondió a una solicitud de comentarios el martes por la tarde. Apple emitió varios parches en respuesta a la Operación Triangulación y trabajó con Google en la investigación más reciente.

Spencer Parker, director de productos de iVerify, dijo que el ataque afectó al menos a 42.000 dispositivos, una «cifra enorme» para iOS, aunque parezca pequeña para otras plataformas. Ese número tiene el potencial de expandirse a medida que los investigadores profundicen en los detalles técnicos, dijo Cole.

Otras señales apuntan al desarrollo del kit de exploits en Estados Unidos, dijo Cole.

«La base del código para el marco y los exploits fue excelente», dijo. «Estaba escrito con elegancia. Es fluido y se mantiene muy bien. Había comentarios en el código que, como alguien que ha estado en la base industrial de defensa de EE. UU. durante años, realmente recuerdan el tipo de bromas y comentarios internos que podrías ver de un codificador con sede en EE. UU. Sin duda, eran hablantes nativos de inglés».

Google dijo que rastreó el uso del kit de explotación a lo largo del año pasado en operaciones desde un cliente anónimo de un proveedor de vigilancia hasta ataques a usuarios ucranianos por parte de un presunto grupo de espionaje ruso, antes de recuperar el kit de explotación completo de un grupo con motivación financiera que opera desde China.

El investigador de seguridad de Apple, Patrick Wardle, observó en el sitio de redes sociales X sobre la investigación de Coruña: «Resulta que incluso los ciberdelincuentes más humildes estaban (ab)usando 0days para piratear dispositivos Apple».

Tim Starks

Escrito por Tim Starks

Tim Starks es reportero senior de CyberScoop. Sus paradas anteriores incluyen trabajar en The Washington Post, POLITICO y Congressional Quarterly. Originario de Evansville, Indiana, se ocupa de la ciberseguridad desde 2003. Envíe un correo electrónico a Tim aquí: tim.starks@cyberscoop.com.