Un ciberataque roba datos de clientes de la cadena de cosméticos Rituals – CYBERDEFENSA.MX

La compañía neerlandesa Rituals acaba de confirmar un ciberataque que ha comprometido datos personales de parte de su base de clientes en Europa. 
Además de estos datos, se habrían expuesto elementos vinculados al comportamiento del usuario con la propia marca, como preferencias de tienda y características de las cuentas asociadas al programa de fidelización MyRituals.

Este tipo de información, aunque no es financiera, tiene un alto valor en la dark web por su utilidad en campañas de fraude personalizadas.

La empresa ha precisado que no se han comprometido contraseñas ni datos de pago, un matiz relevante desde el punto de vista del riesgo inmediato para los clientes.

Alcance europeo y falta de cifras concretas

Uno de los aspectos que más incertidumbre genera es la ausencia de datos concretos sobre el número de afectados.

La compañía ha optado por no revelar esta cifra, argumentando razones de seguridad operativa. Esta decisión es habitual en fases iniciales de una investigación forense, aunque limita la evaluación externa del impacto real.

Lo que sí se ha confirmado es que usuarios de distintos países europeos han recibido notificaciones, lo que apunta a una brecha con alcance internacional más allá de Países Bajos.

Rituals, con sede en Ámsterdam, cuenta con una red de más de 1.500 tiendas distribuidas en 33 países, lo que amplifica por sí solo el alcance del ciberataque.

En términos económicos, la firma cerró 2025 con una facturación cercana a los 2.400 millones de euros, consolidándose como uno de los principales actores del segmento premium de cosmética y bienestar en Europa.

Riesgo elevado de campañas de phishing

Aunque la compañía asegura no haber detectado la publicación de los datos en foros de la dark web, sí ha activado mecanismos de vigilancia junto a especialistas externos en ciberseguridad.

Este tipo de monitorización es clave para anticipar posibles usos maliciosos de la información robada.

El principal riesgo inmediato para los clientes es el phishing avanzado. Los ciberdelincuentes pueden aprovechar los datos filtrados para construir mensajes altamente creíbles, incorporando información real como nombres, fechas de nacimiento o hábitos de compra. Este nivel de personalización incrementa significativamente la tasa de éxito de los ataques.

La empresa ha recomendado a los usuarios extremar la precaución ante correos electrónicos o mensajes sospechosos, especialmente aquellos que soliciten información adicional o incluyan enlaces externos.

Países Bajos en el punto de mira

Este incidente se enmarca en una oleada reciente de ciberataques a grandes compañías con base o actividad en los Países Bajos.

En febrero, la operadora Odido confirmó una brecha que afectó a 6,2 millones de clientes, cuyos datos terminaron publicados tras negarse al pago de un rescate millonario.

En paralelo, Booking.com alertó sobre accesos no autorizados a información de reservas, mientras que la cadena de fitness Basic-Fit reconoció el robo de datos de cientos de miles de usuarios en Países Bajos y hasta un millón en el conjunto europeo.

El nuevo malware Rokarolla para Android roba PIN, códigos SMS y fondos de billetera criptográfica – CYBERDEFENSA.MX

Los investigadores de seguridad de zLabs de Zimperium han documentado un nuevo troyano bancario para Android, Rokarollaque apunta a 217 aplicaciones bancarias y de criptomonedas y contiene 137 comandos remotos.

Juntos, le dan al operador un control casi total de un teléfono infectado: levanta los PIN de la pantalla de bloqueo, lee y envía SMS, reescribe el portapapeles para redirigir los pagos criptográficos y desactiva Google Play Protect.

Rokarollaque lleva el nombre de sus servidores de comando y control, se propaga a través de sitios web maliciosos que se hacen pasar por aplicaciones conocidas como TikTok y Chrome.

Lo primero que instala la víctima es un cuentagotas que se hace pasar por Google Play Protect. Utiliza ese disfraz para instalar la carga útil y obtener acceso a Accesibilidad. Una vez que el malware se está ejecutando, uno de sus comandos desactiva Play Protect.

Ciberseguridad

El robo discurre por superposiciones. Rokarolla extrae una lista de objetivos de su servidor y, para cada aplicación marcada como activa, descarga una página de inicio de sesión HTML falsa y la almacena en una base de datos local. Cuando la víctima abre la aplicación bancaria o de billetera real, el malware coloca la página falsa encima y captura todo lo escrito en ella, incluidos los detalles de la tarjeta.

El informe muestra una de esas páginas falsas que imita la aplicación bancaria ‘imagin’. Una superposición separada imita la pantalla de bloqueo de Android para capturar el PIN, patrón o contraseña, lo que permite al operador controlar el teléfono incluso cuando está bloqueado.

Lee todos los SMS del dispositivo y puede enviar mensajes él mismo, lo que es suficiente para obtener los códigos SMS únicos que los bancos utilizan para aprobar inicios de sesión y transacciones. Al convertirse en la aplicación predeterminada del teléfono para mensajes de texto y llamadas, también puede bloquear las llamadas entrantes, por lo que nunca llega una llamada de advertencia del banco.

Un registrador de teclas y un registrador de pantalla registran lo que el usuario escribe y ve, y el troyano rastrea contactos y lee notificaciones. El portapapeles se reescribe silenciosamente, intercambiando las direcciones de la billetera del atacante para que un pago criptográfico copiado llegue a la cuenta equivocada.

Para la vigilancia, Rokarolla se salta la transmisión de pantalla habitual de MediaProjection, que genera un mensaje de grabación visible, y en su lugar toma capturas de pantalla a través de Accesibilidad, las comprime a PNG y las envía un cuadro a la vez. Ese enfoque instantáneo es más simple y silencioso que el VNC oculto en vivo que se ve en familias como Klopatra.

Ciberseguridad

El malware lleva múltiples dominios C2 alternativos y se pueden entregar nuevos sobre la marcha, por lo que utilizar un solo servidor no sirve de mucho. Sus 137 comandos superan en número a los 107 Zimperium contados en el troyano HOOK, y el manual es el mismo que se ejecuta en un ola de banqueros de Android de 2026: droppers de aplicaciones falsas, abuso de accesibilidad y superposiciones HTML.

No hay ningún parche para aplicar aquí. Esto es malware, no un defecto del producto, por lo que las defensas son las estándar para los banqueros de Android. Instale aplicaciones solo desde Google Play, deje Play Protect activado y trate cualquier solicitud de accesibilidad inesperada como una señal de alerta, ya que ese permiso impulsa toda la cadena de ataque.

Zimperium dice que sus propios productos detectan a la familia y los indicadores de compromiso están en su repositorio de GitHub.

Zimperium no vinculó a Rokarolla a ningún grupo determinado. Lo que muestra la construcción es intencional: un banquero creado para vencer las protecciones exactas en las que se les pide a los usuarios que confíen, desde Play Protect hasta la pantalla de bloqueo.

El ataque a la cadena de suministro de Miasma compromete los paquetes npm de Red Hat con un gusano que roba credenciales – CYBERDEFENSA.MX

Una nueva campaña de ataque a la cadena de suministro Mini Shai-Hulud, con nombre en código Miasmaha comprometido paquetes de @redhat-cloud-services para robar credenciales y secretos de las máquinas de los desarrolladores y entregar un gusano autopropagante.

«Esta es efectivamente una campaña Mini Shai-Hulud: utiliza las mismas tácticas centrales de ejecución en el momento de la instalación, recolección de credenciales, segmentación de CI/CD, exfiltración cifrada y posible propagación descendente», afirmó Socket. dicho.

Actualmente se desconoce exactamente quién está detrás de la actividad de ataque, dado que TeamPCP, un infame grupo de cibercrimen, ha abierto las herramientas de ataque vinculadas al gusano Shai-Hulud, abriendo la puerta para que otros actores de amenazas realicen ataques similares y dificultando la atribución definitiva.

Los nombres de algunos de los paquetes afectados se enumeran a continuación:

  • @redhat-cloud-services/vulnerabilidades-cliente
  • @redhat-cloud-services/tsc-transform-importaciones
  • @redhat-cloud-services/cliente-de-inventario-topológico
  • @redhat-cloud-services/fuentes-cliente
  • @redhat-cloud-services/rule-components
  • @redhat-cloud-services/cliente-de-remediaciones
  • @redhat-cloud-services/rbac-client

Por análisis de Seguridad del Aikido, JFrog, microsoft, Seguridad buey, SafeDep, PasoSeguridady Fenómenolos paquetes npm contienen un enlace de preinstalación ofuscado que está diseñado para recopilar secretos de GitHub Actions, tokens npm, credenciales de nube, material de Kubernetes y Vault, claves SSH, credenciales de Git y otros archivos confidenciales.

Ciberseguridad

Como se observó en oleadas anteriores de Mini Shai-Hulud, el malware también contiene una lógica de exfiltración cifrada que transmite los datos a «api.anthropic».[.]com:443/v1/api» y utiliza GitHub como mecanismo alternativo. Esto indica intentos realizados por el atacante de robar credenciales y utilizarlas como arma para envenenar aún más la cadena de suministro de software.

«Confirma el sobre de resultados cifrado a través de la API de GitHub», dijo Socket. «El mensaje de confirmación puede incluir: IfYouInvalidateThisTokenItWillNukeTheComputerOfTheOwner:«.

Otro paso notable que lleva a cabo el malware es evitar la ejecución en sistemas en idioma ruso, un patrón que también se observa en las campañas de la cadena de suministro de GlassWorm.

«Para npm, la carga útil llama al intercambio de tokens OIDC y a los puntos finales whoami, vuelve a empaquetar un tarball (updateTarball, package-updated.tgz) y firma el artefacto a través de Sigstore», dijo SafeDep. «Las credenciales robadas se filtran a repositorios públicos de GitHub creados por atacantes, cada uno con la descripción Miasma: The Spreading Blight».

La primera confirmación que contiene la cadena «Miasma: The Spreading Blight» apareció el 29 de mayo de 2026, señaló OX Security, lo que indica que esta variante estaba activa desde entonces o que el actor de amenazas comenzó a realizar pruebas en ese momento.

En cuanto a GitHub, el malware enumera los repositorios en los que el token puede escribir, lee action.yml/action.yaml a través de GraphQL y confirma un flujo de trabajo a través de la mutación createCommitOnBranch para que la confirmación aparezca como un cambio firmado y verificado. Otras acciones llevadas a cabo por el malware se enumeran a continuación:

  • Intente escalar privilegios lanzando un contenedor que monte de forma vinculante el host /etc/sudoers.d y otorgue al corredor de CI sudo sin contraseña
  • Verifique la protección de endpoints de CrowdStrike, SentinelOne, Carbon Black y StepSecurity Harden-Runner antes de comenzar las acciones maliciosas.
  • Establezca persistencia inyectando un gancho SessionStart en Anthropic Claude Code y un task.json con «runOn»: «folderOpen» para proyectos de Microsoft Visual Studio Code para que el malware se inicie automáticamente durante cada sesión.

«Uno de los principales cambios en esta nueva variante es la incorporación de nuevos recolectores de datos centrados en identidades en la nube», dijeron los investigadores de Wiz. «Específicamente, se agregaron recopiladores de identidades de GCP y Azure que recopilan todas las identidades a las que tiene acceso la máquina infectada. Mientras que las versiones anteriores del malware se centraban principalmente en extraer secretos de estos entornos, esta variante sugiere un mayor enfoque del atacante en obtener y aprovechar el acceso a la propia nube.

A diferencia de las versiones anteriores, también se ha descubierto que el malware genera una carga útil cifrada de forma única para cada infección, lo que hace que la detección y el seguimiento de versiones sean significativamente más difíciles.

Ciberseguridad

La evidencia sugiere que el compromiso de la cuenta de GitHub de un empleado de Red Hat fue el paciente cero que se utilizó para inyectar la carga útil en estos paquetes. Se dice que la cuenta comprometida envió confirmaciones huérfanas maliciosas a dos repositorios de RedHatInsights, evitando la revisión del código.

Se recomienda aislar los hosts que han instalado las versiones afectadas, eliminar las versiones maliciosas, rotar las credenciales expuestas, revisar si hay signos de actividad sospechosa de GitHub o npm, auditar el entorno en busca de artefactos de persistencia que involucren cambios en los archivos de configuración (~/.claude/settings.json, .vscode/tasks.json, .github/workflows/codeql.yml, .github/setup.js) y aplicar controles de acceso estrictos.

«Debido a que el malware incluye ejecución en segundo plano y posibles mecanismos de persistencia de herramientas de desarrollador, desinstalar el paquete npm o eliminar node_modules no debe considerarse una limpieza suficiente», explicó Socket.

«Para los sistemas CI/CD, suspenda las ejecuciones de flujo de trabajo afectadas, invalide los artefactos de compilación producidos durante la ventana de exposición y revise si se creó alguna versión, imagen de contenedor, paquete npm o artefacto de implementación después de instalar el paquete malicioso».

El malicioso Sicoob NuGet roba credenciales bancarias mientras los paquetes npm apuntan a secretos de la nube – CYBERDEFENSA.MX

Investigadores de ciberseguridad han descubierto un paquete NuGet malicioso que se hace pasar por un kit de desarrollo de software C# para Sicoob, uno de los sistemas financieros cooperativos más grandes de Brasil, para desviar ID de clientes y certificados PFX.

De acuerdo a Enchufeversiones 2.0.0 a 2.0.4 de «Sicoob.Sdk» contiene funcionalidad para filtrar información confidencial, incluidos certificados PFX que se utilizan para autenticar empresas en la red bancaria Sicoob con el fin de automatizar operaciones bancarias, como el procesamiento de pagos instantáneos y la generación de códigos QR dinámicos Pix. Se estima que el paquete se descargó casi 500 veces.

«Cuando un desarrollador crea una instancia de SicoobClient con una ID de cliente, una ruta de archivo PFX y una contraseña PFX, el paquete lee el archivo PFX del disco, codifica en Base64 su contenido y envía la ID de cliente suministrada, la contraseña PFX y los datos PFX codificados a un punto final Sentry de terceros codificado», dijo el investigador de seguridad Kirill Boychenko.

Además, el paquete está diseñado para capturar respuestas sin procesar de la API de Boleto a través de una ruta Sentry separada. Boleto es un método de pago en efectivo popular en Brasil para realizar compras en línea y fuera de línea. Esto puede potencialmente exponer detalles confidenciales de transacciones, estado de pago, montos, fechas de vencimiento, identificadores y datos del pagador o beneficiario.

Como resultado, los datos robados podrían abrir la puerta a riesgos graves, ya que el actor de amenazas puede abusar de ellos para hacerse pasar por la integración de la API bancaria Sicoob de la víctima, añadió Socket. Tras una divulgación responsable, NuGet bloqueó el paquete. El perfil detrás del paquete, llamado «sicoob», también ha enumerado otros 11 paquetes NuGet que en conjunto han acumulado alrededor de 6.000 descargas.

Ciberseguridad

La compañía de seguridad de aplicaciones también dijo que el modo Google Search AI mostró el paquete como una biblioteca C# legítima para interactuar con las API bancarias de Sicoob, amplificando así el paquete malicioso para los desarrolladores desprevenidos que pueden estar buscándolo.

Otro aspecto importante del ataque es la discrepancia entre el origen y el paquete entre el repositorio de GitHub vinculado y el artefacto distribuido a través de NuGet. Se sospecha que el repositorio de GitHub está diseñado para dar una apariencia de legitimidad a la operación manteniéndola limpia, mientras que la funcionalidad maliciosa de robo de datos se introduce sólo en el paquete cargado en el registro.

Es más, el compromiso del material de autenticación de la API de Sicoob también puede plantear riesgos indirectos para los usuarios finales, ya que podría filtrar datos financieros posteriores o permitir el abuso de pagos.

Se recomienda a las organizaciones que hayan instalado «Sicoob.Sdk» que eliminen inmediatamente el paquete, traten el material PFX como comprometido, reemplacen los certificados PFX expuestos, roten las contraseñas de PFX y cambien o deshabiliten las ID de los clientes afectados cuando corresponda. También se recomienda auditar la autenticación de Sicoob y los registros de API para detectar signos de actividad inusual.

El desarrollo coincide con el descubrimiento de 14 paquetes npm maliciosos que escriben bibliotecas conocidas de configuración de entorno, OpenSearch, ElasticSearch, DevOps y para recolectar credenciales de AWS, tokens de HashiCorp Vault, tokens de npm y secretos de canalización de CI/CD del entorno host mediante un recolector de credenciales especialmente diseñado que se lanza a través de un gancho de preinstalación.

Según el equipo de investigación de seguridad de Microsoft Defender, los paquetes fueron publicados por un único actor de amenazas llamado «vpmdhaj» («a39155771@gmail.com») el 28 de mayo de 2026. Los nombres de los paquetes se encuentran a continuación:

  • @vpmdhaj/herramientas-devops
  • @vpmdhaj/elástico-ayudante
  • @vpmdhaj/opensearch-setup
  • @vpmdhaj/configuración de búsqueda
  • utilidad-config-aplicación
  • ayudante de búsqueda abierta elástica
  • administrador de configuración env
  • utilidad-config-opensearch
  • escáner-de-seguridad-opensearch
  • configuración de búsqueda abierta
  • herramienta de configuración de opensearch
  • configuración-del-clúster-de-búsqueda
  • configuración del motor de búsqueda
  • vpmdhaj-opensearch-configuración

Los hallazgos son los últimos de una asombrosa serie de campañas de ataques a la cadena de suministro que se han dirigido al ecosistema npm en los últimos días.

  • 164 paquetes npm maliciosos en cinco espacios de nombres con alcance que contienen una carga útil posterior a la instalación que descarga JavaScript de segunda etapa, lo genera como un proceso independiente y envía las variables de entorno de la víctima («process.env») a «oob.moika[.]tecnología/informe.»
  • 141 paquetes npm maliciosos publicado entre el 7 y el 27 de mayo de 2026, que abusa de npm como alojamiento estático gratuito para un proxy web monetizado con publicidad dirigido a estudiantes, que muestra anuncios emergentes a quienes acceden a estas páginas a través de resultados de búsqueda o enlaces compartidos.
  • Un paquete npm malicioso llamado «forjar-jsxy» que es capaz de realizar registros de teclas, monitoreo del portapapeles, escaneo de .env, filtración del historial de shell, inventario de host, acceso remoto al sistema de archivos, captura de pantalla y escaneo de billeteras de criptomonedas. Se considera que «Forge-jsxy» es una continuación de la campaña «forge-jsx» que salió a la luz a fines del mes pasado.
  • 176 paquetes npm maliciosos que emplean confusión de dependencia mediante el uso de un número de versión alto («99.99.99») para distribuir un script posterior a la instalación con capacidades para tomar huellas dactilares del host y descargar una carga útil de JavaScript específica de la plataforma, que luego realiza reconocimientos adicionales, extrae credenciales y otros secretos valiosos del desarrollador, y descarga y ejecuta un binario de segunda etapa.

En un informe recientemente publicado, Sonatype dijo que los actores de amenazas han superado las técnicas clásicas de typosquatting, yendo más allá de errores ortográficos obvios al uso de nombres que parecen convincentes en flujos de trabajo legítimos de desarrolladores para robar datos y soltar cargas maliciosas. Esto, a su vez, transforma un paso de instalación de rutina en una vía propensa a riesgos para el reconocimiento, el robo de credenciales y el compromiso posterior.

Ciberseguridad

Las técnicas populares de brandjacking incluyen la adición de prefijos o sufijos, confusión de dependencias, imitación de versiones, términos de destino integrados, ámbitos o espacios de nombres alterados y nombres que se asemejan a la función de un paquete legítimo.

«’Typosquatting’ es ahora una etiqueta demasiado limitada para lo que captura este análisis», dijo la empresa de seguridad de la cadena de suministro. dicho. «El patrón más amplio es la legitimidad fabricada: los atacantes diseñan nombres de paquetes para que parezcan plausibles, útiles y operativamente rutinarios dentro de los ecosistemas de software modernos».

Estos incidentes también se han desarrollado contra una serie de compromisos en la cadena de suministro de software que se han relacionado con TeamPCP (también conocido como Replicating Marauder y UNC6780), que se ha convertido en una fuerza a tener en cuenta al envenenar herramientas de desarrollo populares en npm, PyPI, Docker Hub y Packagist en forma de gusano.

«Replicar Marauder no consistió simplemente en insertar código malicioso en paquetes, sino también explotar la automatización, la confianza heredada y los flujos de trabajo de CI/CD ordinarios para impulsar el compromiso aún más», dijo el investigador de BlueVoyant, Michael Warren. dicho.

«Este fue el punto donde la campaña demostró más claramente que una dependencia o imagen de contenedor envenenada podría desencadenar un compromiso en el proceso de lanzamiento de una organización no relacionada. El cambio táctico convirtió el envenenamiento de software aislado en un método reproducible para la expansión de víctima a víctima».

El FBI advierte a los bufetes de abogados con sede en EE. UU. que estén atentos a un grupo de delitos cibernéticos que roba datos en persona

Silent Ransom Group, una operación de extorsión de datos de larga data, continúa golpeando a firmas de abogados con sede en EE. UU. haciéndose pasar por soporte de TI y, en algunos casos, visitando a las víctimas en persona para obtener acceso físico a las computadoras, dijo el FBI en una alerta Martes.

El grupo cerrado, que probablemente opera desde Rusia y surgió en 2022 después de que Conti se disolviera, se ha atribuido la responsabilidad de más de 100 ataques y su actividad ha aumentado durante los últimos meses, según los investigadores.

La advertencia del FBI llega exactamente un año después de que la agencia publicara un alerta anterior sobre Silent Ransom Group apuntando constantemente a bufetes de abogados desde mediados de 2023. El grupo no implementa cifrado, pero su uso dual de ingeniería social y visitas en persona para el robo de datos es extremadamente raro y no se conocen paralelos en el vasto ecosistema del cibercrimen, dijeron varios expertos a CyberScoop.

«Probablemente hubo muchas veces que esto falló antes de comenzar a tener éxito porque hay mucho proceso de prueba y error involucrado», dijo Allan Liska, jefe de seguridad de la información de Recorded Future. Mientras que otros grupos de ransomware preferirían pasar a otras tácticas u objetivos, «Silent Ransom Group ha visto el valor, especialmente en perseguir firmas de abogados, y por eso están dispuestos a poner un esfuerzo adicional en ello», añadió.

El grupo de extorsión de datos, al que también se le conoce como Chatty Spider, UNC3753 y Storm-0252, no es tan prolífico como los grupos de ransomware de mayor ritmo. Sin embargo, está teniendo un impacto notable debido a su probada habilidad para atacar organizaciones en el sector legal.

Halcyon rastreó 134 incidentes de ransomware contra firmas de abogados y servicios legales durante el primer trimestre de este año, lo que la convierte en la cuarta industria más atacada y representa más del 6% de todos los ataques de ransomware que la compañía rastreó durante el período.

Silent Ransom Group and Inc, una operación de ransomware como servicio que se remonta a mediados de 2023, es en gran medida responsable de ese aumento, dijo Cynthia Kaiser, vicepresidenta senior del Centro de Investigación de Ransomware de Halycon.

«Silent fue el primer grupo que realmente se centró en los bufetes de abogados, y se han dirigido a los bufetes de abogados más importantes» con una comprensión clara de lo que es más problemático para las organizaciones en ese segmento, añadió. «El robo de datos en sí mismo es el mayor problema para las firmas de abogados, por lo que están adaptando muchas de sus operaciones en función de lo que saben sobre el sector».

Las firmas de abogados son un objetivo rico porque el robo de datos crea enormes privilegios y problemas de reputación, lo que crea la percepción de que podrían estar más dispuestos a pagar altas demandas de extorsión, dijo Kaiser.

El plan de ingeniería social de Silent Ransom Group implica llamadas telefónicas o correos electrónicos de phishing que instan a los empleados a llamar a uno de los asociados del grupo haciéndose pasar por soporte de TI, dijo el FBI. Si falla el intento del grupo de obtener acceso a la computadora del empleado a través de herramientas de acceso remoto, envía a un asociado a la ubicación de la víctima para conectar físicamente un dispositivo de almacenamiento a la estación de trabajo de la víctima.

Este paso adicional es único y coloca a Silent Ransom Group en un modo de operación completamente diferente al de sus pares en ransomware y extorsión por robo de datos. Algunos grupos agresivos de extorsión por robo de datos han acosado y amenazado a ejecutivos y empleados con violencia física, pero las visitas en persona por robo de datos son extraordinarias.

«Si bien Flashpoint ha observado que los actores de amenazas solicitan o cooptan a personas internas, tanto conscientes como involuntariamente, no los hemos observado enviando físicamente atacantes a las ubicaciones de las víctimas. Esta táctica conlleva un riesgo significativo, ya que los actores de amenazas pueden utilizar la tecnología para ocultar sus identidades en el mundo real», dijo Ian Gray, vicepresidente de operaciones de inteligencia de amenazas cibernéticas en Flashpoint.

Joe Slowik, director de estrategia de alertas de ciberseguridad de Dataminr, dijo que es fácil preguntarse por qué las víctimas potenciales caerían en esta táctica. «Sin embargo, los seres humanos en el lugar de trabajo necesitan confiar implícitamente en otros para hacer su trabajo», dijo.

“Cuestionarlo todo, aunque parezca deseable, introduce importantes fricciones y desconfianza en los entornos laborales y limita la productividad de manera arbitraria”, añadió Slowik. «Las entidades criminales seguirán aprovechándose de las debilidades y dependencias humanas para lograr el éxito, y imponer la carga únicamente a los empleados para defenderse de esto es injusto e irrazonable».

El FBI no proporcionó detalles sobre las personas que utiliza Silent Ransom Group para iniciar llamadas falsas de soporte de TI o visitar a las víctimas en persona. Sin embargo, dado que los operadores del grupo tienen su sede en Rusia, los investigadores especulan que los trabajadores autónomos o los subcontratistas están desempeñando un papel fundamental al realizar llamadas de phishing basadas en voz en un idioma común y visitar a las víctimas en su lugar de trabajo.

Liska dijo que tiene la impresión de que el grupo está utilizando trabajadores independientes que no necesariamente saben que están cometiendo un delito. “Pueden sospechar, pero ya saben, necesitan el dinero”, dijo.

«Es como una persona de Doordash que entrega Arby's», dijo Liska. «Sabes que le estás haciendo cosas realmente malas a la gente, pero ¿sabes qué? Te pagan para que cumplas».

Matt Kapko

Escrito por Matt Kapko

Matt Kapko es reportero de CyberScoop. Su ámbito incluye delitos cibernéticos, ransomware, defectos de software y (mala) gestión de vulnerabilidades. El californiano de toda la vida comenzó su carrera periodística en 2001 con paradas anteriores en Cybersecurity Dive, CIO, SDxCentral y RCR Wireless News. Matt tiene una licenciatura en periodismo e historia de la Universidad Estatal de Humboldt.

Quasar Linux RAT roba credenciales de desarrollador para comprometer la cadena de suministro de software – CYBERDEFENSA.MX

Un implante de Linux previamente indocumentado con nombre en código RAT de Quasar Linux (QLNX) se dirige a los sistemas de los desarrolladores para establecer un punto de apoyo silencioso y facilitar una amplia gama de funciones posteriores al compromiso, como recolección de credenciales, registro de teclas, manipulación de archivos, monitoreo del portapapeles y túneles de red.

«QLNX se dirige a los desarrolladores y a las credenciales de DevOps en toda la cadena de suministro de software», afirman los investigadores de Trend Micro Aliakbar Zahravi y Ahmed Mohamed Ibrahim. dicho en un análisis técnico del malware.

«Su recolector de credenciales extrae secretos de archivos de alto valor como .npmrc (tokens npm), .pypirc (credenciales PyPI), .git-credentials, .aws/credentials, .kube/config, .docker/config.json, .vault-token, credenciales Terraform, tokens CLI de GitHub y archivos .env. El compromiso de estos activos podría permitir al operador impulsar archivos maliciosos paquetes a registros NPM o PyPI, acceder a la infraestructura de la nube o pasar a través de canalizaciones de CI/CD».

Ciberseguridad

La capacidad del malware para recopilar sistemáticamente una amplia gama de credenciales plantea un grave riesgo para los entornos de desarrollo. Un actor de amenazas que implementa QLNX con éxito contra un mantenedor de paquetes obtiene acceso no autorizado a su canal de publicación, lo que permite al atacante impulsar versiones envenenadas que pueden provocar impactos posteriores en cascada.

QLNX se ejecuta sin archivos desde la memoria, se hace pasar por un subproceso del kernel (por ejemplo, kworker o ksoftirqd) y es capaz de crear perfiles del host para detectar entornos en contenedores, borrar registros del sistema para cubrir las pistas y configurar la persistencia utilizando no menos de siete métodos diferentes, incluidos systemd, crontab y .bashrc shell injection.

Además, extrae los datos recopilados a una infraestructura controlada por el atacante y recibe comandos que permiten ejecutar comandos de shell, administrar archivos, inyectar código en procesos, tomar capturas de pantalla, registrar pulsaciones de teclas, establecer servidores proxy SOCKS y túneles TCP, ejecutar archivos de objetos Beacon (BOF) e incluso administrar una red de malla peer-to-peer (P2P).

No está claro exactamente cómo se distribuye el malware. Sin embargo, una vez que se establece un punto de apoyo, ingresa a una fase operativa primaria al ejecutar un bucle persistente que intenta continuamente establecer y mantener la comunicación con el servidor de comando y control (C2) a través de TCP, HTTPS y HTTP sin formato. En total, QLNX admite 58 comandos distintos que brindan a los operadores un control total del host comprometido.

QLNX también viene con una puerta trasera de gancho en línea del Módulo de autenticación conectable (PAM) que intercepta las credenciales de texto sin formato durante los eventos de autenticación, registra los datos de la sesión SSH saliente y transmite los datos al servidor C2. El malware también admite un segundo registrador de credenciales basado en PAM que se carga automáticamente en cada proceso vinculado dinámicamente para extraer el nombre del servicio, el nombre de usuario y el token de autenticación.

Ciberseguridad

Emplea una arquitectura de rootkit de dos niveles: un rootkit de usuario implementado a través del mecanismo LD_PRELOAD del vinculador dinámico de Linux para garantizar que los artefactos y procesos del implante permanezcan ocultos. También existe un componente eBPF a nivel de kernel que utiliza el subsistema BPF para ocultar procesos, archivos y puertos de red de herramientas estándar del usuario como ps, ls y netstat al recibir instrucciones del servidor C2.

«El implante QLNX fue construido para el robo de credenciales y sigilo a largo plazo», dijo Trend Micro. «Lo que lo hace particularmente peligroso no es una sola característica, sino cómo sus capacidades se encadenan en un flujo de trabajo de ataque coherente: llegar, borrar del disco, persistir a través de seis mecanismos redundantes, ocultarse tanto en el espacio de usuario como en el nivel del kernel, y luego recolectar las credenciales que más importan».

Nueva variante de SparkCat en iOS y aplicaciones de Android roba imágenes de frases de recuperación de Crypto Wallet – CYBERDEFENSA.MX

Investigadores de ciberseguridad descubrieron una nueva versión del malware SparkCat en Apple App Store y Google Play Store, más de un año después de que se descubriera el troyano dirigido a ambos sistemas operativos móviles. Se ha descubierto que el malware se oculta dentro de aplicaciones aparentemente benignas, como mensajería empresarial y servicios de entrega de alimentos, mientras

El paquete npm malicioso que se hace pasar por el instalador de OpenClaw implementa RAT y roba credenciales de macOS – CYBERDEFENSA.MX

Investigadores de ciberseguridad han descubierto un paquete npm malicioso que se hace pasar por un instalador de OpenClaw para implementar un troyano de acceso remoto (RAT) y robar datos confidenciales de hosts comprometidos.

El paquete, llamado «@openclaw-ai/openclawai,» fue subido al registro por un usuario llamado «openclaw-ai» el 3 de marzo de 2026. Se ha descargado 178 veces hasta la fecha. La biblioteca todavía está disponible para descargar en el momento de escribir este artículo.

JFrog, que descubrió el paquete, dijo que está diseñado para robar credenciales del sistema, datos del navegador, billeteras criptográficas, claves SSH, bases de datos de Apple Keychain e historial de iMessage, así como para instalar un RAT persistente con capacidades de acceso remoto, proxy SOCKS5 y clonación de sesiones de navegador en vivo.

«El ataque se destaca por su amplia recopilación de datos, su uso de ingeniería social para obtener la contraseña del sistema de la víctima y la sofisticación de su persistencia y C2. [command-and-control] infraestructura», dijo el investigador de seguridad Meitar Palas dicho. «Internamente, el malware se identifica como GhostLoader».

La lógica maliciosa se activa mediante un gancho postinstalación, que reinstala el paquete globalmente usando el comando: «npm i -g @openclaw-ai/openclawai». Una vez completada la instalación, el binario de OpenClaw apunta a «scripts/setup.js» mediante la propiedad «bin» en el archivo «package.json».

Vale la pena señalar que el «papelera«El campo se utiliza para definir archivos ejecutables que deben agregarse a la RUTA del usuario durante la instalación del paquete. Esto, a su vez, convierte el paquete en una herramienta de línea de comandos accesible globalmente.

Ciberseguridad

El archivo «setup.js» sirve como cuentagotas de primera etapa que, al ejecutarse, muestra una convincente interfaz de línea de comandos falsa con barras de progreso animadas para dar la impresión de que OpenClaw se está instalando en el host. Una vez completado el supuesto paso de instalación, el script muestra un mensaje de autorización falso del llavero iCloud, solicitando a los usuarios que ingresen su contraseña del sistema.

Simultáneamente, el script recupera una carga útil JavaScript cifrada de segunda etapa del servidor C2 («trackpipe[.]dev»), que luego se decodifica, se escribe en un archivo temporal y se genera como un proceso secundario separado para continuar ejecutándose en segundo plano. El archivo temporal se elimina después de 60 segundos para cubrir los rastros de la actividad.

«Si no se puede acceder al directorio de Safari (no hay acceso completo al disco), el script muestra un cuadro de diálogo de AppleScript que insta al usuario a otorgar FDA a la Terminal, completo con instrucciones paso a paso y un botón que abre Preferencias del Sistema directamente», explicó JFrog. «Esto permite que la carga útil de la segunda etapa robe notas de Apple, iMessage, historial de Safari y datos de correo».

La segunda etapa de JavaScript, que cuenta con alrededor de 11,700 líneas, es un ladrón de información completo y un marco RAT que es capaz de persistencia, recopilación de datos, descifrado del navegador, comunicación C2, un proxy SOCKS5 y clonación en vivo del navegador. También está equipado para robar una amplia gama de datos.

  • Llavero macOS, incluidas las bases de datos login.keychain-db local y todas las bases de datos de llavero iCloud
  • Credenciales, cookies, tarjetas de crédito y datos de autocompletar de todos los navegadores basados ​​en Chromium, como Google Chrome, Microsoft Edge, Brave, Vivaldi, Opera, Yandex y Comet.
  • Datos de aplicaciones de billetera de escritorio y extensiones de navegador
  • Frases iniciales de billetera de criptomonedas
  • Claves SSH
  • Credenciales de desarrollador y de nube para AWS, Microsoft Azure, Google Cloud, Kubernetes, Docker y GitHub
  • Configuraciones de agentes de inteligencia artificial (IA), y
  • Datos protegidos por la FDA, incluidas Apple Notes, historial de iMessage, historial de navegación de Safari, configuraciones de cuentas de correo e información de cuentas de Apple

En la etapa final, los datos recopilados se comprimen en un archivo tar.gz y se filtran a través de múltiples canales, incluso directamente al servidor C2, Telegram Bot API y GoFile.io.

Es más, el malware entra en un modo demonio persistente que le permite monitorear el contenido del portapapeles cada tres segundos y transmitir cualquier dato que coincida con uno de los nueve patrones predefinidos correspondientes a claves privadas. clave WIFclave privada SOL, clave privada RSA, dirección BTC, dirección Ethereum, clave AWS, clave OpenAI y clave Strike.

Ciberseguridad

Otras características incluyen controlar los procesos en ejecución, escanear los chats entrantes de iMessage en tiempo real y ejecutar comandos enviados desde el servidor C2 para ejecutar un comando de shell arbitrario, abrir una URL en el navegador predeterminado de la víctima, descargar cargas útiles adicionales, cargar archivos, iniciar/detener un proxy SOCKS5, enumerar los navegadores disponibles, clonar un perfil de navegador e iniciarlo en modo sin cabeza, detener la clonación del navegador, autodestruirse y actualizarse.

La función de clonación del navegador es particularmente peligrosa ya que inicia una instancia de Chromium sin cabeza con el perfil del navegador existente que contiene cookies, datos de inicio de sesión y de historial. Esto le brinda al atacante una sesión de navegador completamente autenticada sin necesidad de acceder a credenciales.

«El paquete @openclaw-ai/openclawai combina ingeniería social, entrega de carga útil cifrada, amplia recopilación de datos y una RAT persistente en un único paquete npm», dijo JFrog.

«El instalador de CLI falso y pulido y el mensaje de Llavero son lo suficientemente convincentes como para extraer contraseñas del sistema de desarrolladores cautelosos, y una vez capturadas, esas credenciales desbloquean el descifrado de Llavero de macOS y la extracción de credenciales del navegador que de otro modo serían bloqueadas por protecciones a nivel de sistema operativo».

El módulo malicioso Go Crypto roba contraseñas e implementa una puerta trasera de Rekoobe – CYBERDEFENSA.MX

Investigadores de ciberseguridad han revelado detalles de un módulo Go malicioso diseñado para recopilar contraseñas, crear acceso persistente a través de SSH y ofrecer una puerta trasera de Linux llamada Rekoobe.

El módulo Go, github[.]com/xinfeisoft/crypto, se hace pasar por el código base legítimo «golang.org/x/crypto», pero inyecta código malicioso responsable de filtrar secretos ingresados ​​a través de solicitudes de contraseña del terminal a un punto final remoto, obtiene un script de shell en respuesta y lo ejecuta.

«Esta actividad encaja con la confusión del espacio de nombres y la suplantación del subrepositorio legítimo golang.org/x/crypto (y su espejo de GitHub github.com/golang/crypto)», Kirill Boychenko, investigador de seguridad de Socket dicho. «El proyecto legítimo identifica go.googlesource.com/crypto como canónico y trata a GitHub como un espejo, una distinción que el actor de amenazas abusa para hacer que github.com/xinfeisoft/crypto parezca rutinario en los gráficos de dependencia».

Ciberseguridad

Específicamente, la puerta trasera se ha colocado dentro del archivo «ssh/terminal/terminal.go», de modo que cada vez que una aplicación víctima invoca ReadPassword() (una función supuestamente destinada a leer entradas como contraseñas desde una terminal) hace que esa información capture secretos interactivos.

La principal responsabilidad del script descargado es funcionar como un escenario de Linux, agregando la clave SSH de un actor de amenazas al archivo «/home/ubuntu/.ssh/authorized_keys», configurando las políticas predeterminadas de iptables en ACEPTAR en un intento de aflojar las restricciones del firewall y recuperando cargas útiles adicionales de un servidor externo mientras las disfrazan con la extensión .mp5.

De las dos cargas útiles, una es un asistente que prueba la conectividad a Internet e intenta comunicarse con una dirección IP («154.84.63[.]184») a través del puerto TCP 443. El programa probablemente funcione como un reconocimiento o cargador, señaló Socket.

Se ha evaluado que la segunda carga útil descargada es Rekoobe, un conocido troyano de Linux que ha sido detectado en la naturaleza. desde al menos 2015. El Puerta trasera es capaz de recibir comandos de un servidor controlado por un atacante para descargar más cargas útiles, robar archivos y ejecutar un shell inverso. En agosto de 2023, grupos de estados-nación chinos como APT31 han utilizado Rekoobe.

Ciberseguridad

Mientras el paquete todavía permanece en la lista En pkg.go.dev, el equipo de seguridad de Go ha tomado medidas para bloquear el paquete como malicioso.

«Esta campaña probablemente se repetirá porque el patrón requiere poco esfuerzo y alto impacto: un módulo similar que conecta un límite de alto valor (ReadPassword), usa GitHub Raw como puntero giratorio, luego gira hacia curl | sh staging y entrega de carga útil de Linux», dijo Boychenko.

«Los defensores deben anticipar ataques similares a la cadena de suministro dirigidos a otras bibliotecas de ‘borde de credenciales’ (ayudantes de SSH, solicitudes de autenticación CLI, conectores de bases de datos) y más indirección a través de superficies de alojamiento para rotar la infraestructura sin volver a publicar el código».