La inteligencia rusa piratea cámaras IP para espiar la logística militar en los estados de la OTAN y Ucrania – CYBERDEFENSA.MX

Al menos un servicio de inteligencia ruso está secuestrando sistemáticamente cámaras de seguridad conectadas a Internet en toda Europa y Ucrania, utilizando las señales para vigilar rutas de transporte militar, envíos de armas con destino a Kiev y la ubicación de las tropas ucranianas.

Ése es el hallazgo de un aviso de ciberseguridad publicado el 10 de julio por la AIVD y el MIVD, los servicios de inteligencia civil y militar de los Países Bajos, que describen la operación como en curso.

En Ucrania, la vigilancia no ha permanecido pasiva. Acceso a la cámara ha habido «utilizado en intentos de neutralizar al personal militar ucraniano» y destruyen sus equipos, dicen los servicios, convirtiendo una cámara expuesta en la carretera o en una empresa en una ayuda para apuntar.

En todos los estados de la UE y la OTAN, añaden los servicios, el mismo acceso a la cámara también recopila información de inteligencia militar que no tiene nada que ver con la guerra.

Entrar rara vez es la parte difícil. Los operadores escanean Internet en busca de dispositivos expuestos, toman huellas dactilares de las cámaras IP por marca y se dirigen a los que todavía ejecutan contraseñas predeterminadas, firmware obsoleto y configuraciones de fábrica que nadie cambió.

Ciberseguridad

A partir de ahí, el software de reconocimiento de imágenes se encarga de observar, ejecutando búsquedas automáticas en el vídeo de vehículos militares y la carga que transportan. Ninguno de los accesos que describe el aviso necesita un día cero.

¿Qué tan expuestas están estas cámaras?

Ser accesible desde Internet no es lo mismo que ser pirateado. «El hecho de que una cámara sea de acceso público no significa que se pueda piratear», escribe Martijn Grooten, investigador principal de seguridad de censysla empresa de escaneo de Internet, en el propio análisis de la superficie expuesta.

La superficie, sin embargo, es enorme. En toda la UE, los miembros de la OTAN y Ucrania, Censys contó más de 87.000 cámaras conectadas a Internet que ejecutan un servicio cuya versión coincide con una vulnerabilidad conocida y explotada, un total que llama límite inferior. Más de 4.000 de ellos se encuentran en Ucrania.

Ese total cuenta los hosts que ejecutan cualquier servicio vulnerable, no las cámaras cuyo propio software está dañado, una advertencia que plantea el propio Censys. En los Países Bajos, Censys encontró 45.386 cámaras accesibles desde la Internet pública y marcó que 1.992 ejecutaban un servicio con una vulnerabilidad conocida y explotada.

Limite eso a errores en el software de la cámara en sí, y la cifra cae a 541. Censys mantiene la cuenta más amplia basándose en la lógica de que un punto de apoyo en un servicio a menudo puede usarse para hacerse cargo de todo el host.

Esas coincidencias de versiones merecen su propia advertencia: un banner de servicio no es un exploit accesible. De los dos errores que Censys destaca, CVE-2016-7407 se encuentra en dropbearconvertiruna herramienta de importación de claves local en el servidor SSH de Dropbear que ejecuta código solo cuando alguien convierte un archivo de clave malicioso. Se solucionó en julio de 2016 y Censys detectó 159 hosts holandeses.

CVE-2021-39275 es un escritura fuera de límites que el propio Apache tiene una calificación baja, ya que ningún módulo incluido proporciona datos no confiables a la función afectada, aunque uno de terceros sí podría hacerlo. Se parchó en Apache 2.4.49 en 2021 y 112 hosts holandeses ejecutan una versión coincidente. Censys cuenta ambos como explotados en la naturaleza, aunque ninguno de ellos figura en el catálogo de vulnerabilidades explotadas conocidas de CISA.

Configure esa superficie expuesta contra intrusiones confirmadas. en un declaración separadalos servicios holandeses dijeron que en realidad sólo habían captado un pequeño número de cámaras violadas, ubicadas directamente en rutas de logística militar dentro de los Países Bajos, y que desde entonces las organizaciones que las manejan han sido advertidas para que pudieran bloquear las cosas.

Ciberseguridad

Hacker News ha preguntado a Censys si sus recuentos son coincidencias de versiones únicamente o confirman una configuración vulnerable, y qué evidencia clasifica los dos CVE como explotados en la naturaleza; Actualizaremos esta historia con cualquier respuesta.

¿Qué deben hacer los defensores?

Las soluciones recomendadas son las aburridas y efectivas:

  • Comience por encontrar lo que está expuesto: qué cámaras son accesibles desde la Internet pública a través de un puerto de reenvío olvidado, un mapeo UPnP o una retransmisión en la nube de un proveedor. Dé prioridad a los que tienen vistas a rutas de transporte, puertos y otros sitios sensibles, y verifique sus registros para detectar accesos que no reconozca.
  • Mantenga la transmisión de video fuera de la Internet pública: desactive el reenvío de puertos y UPnP, y acceda a las cámaras a través de una VPN.
  • Reemplace las credenciales predeterminadas y active MFA donde el dispositivo lo admita; donde no sea así, mantenga esa cámara fuera de la Internet pública por completo.
  • Apunte la lente deliberadamente: mantenga las rutas logísticas, los muelles de carga y otros puntos sensibles fuera del encuadre, y oculte lo que no pueda evitar.
  • Parche el firmware y el software y, cuando llegue el momento de comprarlos, elija cámaras que se envíen con años de soporte de seguridad, no con meses.

Los servicios dicen que no han observado que se utilice inteligencia derivada de cámaras para ataques militares fuera de Ucrania. Lo que hace que la amenaza sea portátil es lo comunes que son ambas mitades: la entrada suele ser solo un inicio de sesión predeterminado y el valor se establece según el lugar donde apunta la cámara.

Una cámara comprometida le entrega a un adversario una lectura en vivo de las operaciones físicas, cuándo se mueven los camiones y quién entra y sale, sin necesidad de una violación más profunda de la red. La solución, entonces, no es sólo parchear el dispositivo; lo está sacando de la Internet pública y controlando lo que puede ver.

Un hacker de habla rusa utiliza la CLI de Google Gemini para controlar la botnet de ocho PC de una clínica dental – CYBERDEFENSA.MX

Un actor de amenazas solitario de habla rusa conocido como «bandacampro» subcontrató una parte de sus operaciones a la inteligencia artificial (IA) Gemini CLI de código abierto de Google y se apoderó de una botnet en vivo.

Los hallazgos provienen de un análisis de 200 registros de sesiones de Gemini CLI entre el 19 de marzo y el 21 de abril de 2026, que encontró que el actor de amenazas utilizaba IA, entre otras cosas, para descifrar contraseñas, configurar un proxy residencial, comprometer a los comerciantes de WordPress y planificar un esquema de fraude telefónico con criptomonedas dirigido a personas mayores en los EE. UU. y Canadá.

«Los registros documentaron cómo el actor de la amenaza utilizó un agente de inteligencia artificial para migrar un servidor de comando y control (C&C) y controlar una botnet de pequeña escala, entre otras actividades de piratería», dijeron los investigadores de Trend Micro Joseph C Chen, Philippe Lin, Lucas Silva, Vladimir Kropotov y Fyodor Yarochkin. dicho.

«Toda la operación de C&C cabe en tres archivos de texto sin formato que suman aproximadamente 5 KB, lo que la hace altamente replicable y efectivamente desechable. También se observó que la IA proponía proactivamente (sin preguntar) mejoras 59 veces sin que se lo pidieran».

Específicamente, se dice que el actor de amenazas abusó de la CLI de Google Gemini para implementar y operar una infraestructura C&C para controlar ocho computadoras en una clínica dental y acceder a su base de datos OpenDental. Además de escribir fragmentos de código, la IA sirvió como «agente de piratería principal, consultor e interfaz» para toda la operación.

Ciberseguridad

Esto incluyó configurar el servidor, implementarlo en un nuevo servidor privado virtual (VPS), configurar la infraestructura, configurar túneles de Cloudflare, administrar los bots y depurar problemas de conectividad.

Detalles de «bandcampro» Surgió por primera vez a finales de mayo de 2026 en relación con una campaña denominada Cebo patriota que utilizó técnicas de operación de información (IO) asistida por IA para ejecutar un canal de Telegram, dirigido a audiencias estadounidenses políticamente comprometidas para el fraude de criptomonedas y el robo de credenciales asistido por IA.

Trend Micro ha descrito al actor de amenazas como un hablante de ruso que utilizó Google Gemini para «suplantar a un patriota veterano estadounidense y evitar frases en ruso», mientras engañaba al agente de IA para que eludiera sus barreras asumiendo el papel de un «pentester autorizado».

Se dice que el actor de amenazas ejecutó indicaciones para estudiar la antigua infraestructura de C&C donde las máquinas víctimas se conectaban mediante túneles de Cloudflare y la migraron a una nueva arquitectura en seis minutos. La arquitectura implica que las víctimas envíen solicitudes salientes a un servidor C&C a través de HTTPS para extraer y ejecutar comandos de PowerShell organizados por el actor de amenazas en el servidor.

«La migración encontró errores de inmediato, pero el agente de IA los resolvió: cuando el servidor de distribución de carga útil devolvió un error ‘502 Bad Gateway’, la IA diagnosticó el problema y agregó automáticamente el encabezado necesario para resolverlo», dijo Trend Micro.

«Como Cloudflare aún bloqueaba las solicitudes, la IA identificó que el encabezado User-Agent era necesario para omitir el WAF y, por lo tanto, lo agregó al encabezado de la solicitud. El actor no realizó ninguna depuración y la migración se realizó en solo seis minutos».

Una vez que se completó la migración, el agente de IA llevó a cabo una depuración adicional para corregir con éxito los errores que dejaron a todas las máquinas víctimas desconectadas de la infraestructura de C&C. Además, se ha descubierto que el actor de amenazas aprovecha el agente de IA para realizar tareas de gestión de botnets enviando instrucciones en lenguaje natural en ruso, lo que luego permitió a la herramienta de IA realizar las siguientes tareas:

  • Informar qué máquinas están activas
  • Enviar un comando de enumeración de archivos al bot
  • Enviar comandos de reconocimiento a la máquina de la recepción.
  • Genere un comando de PowerShell de una línea para infectar una máquina

Lo que es particularmente preocupante acerca de esta configuración asistida por IA es que toda la operación de C&C se puede transferir fácilmente a un servidor nuevo a través de tres archivos de rebajas que le indican al agente que desactive sus protecciones de seguridad, contienen la descripción de la arquitectura e incluyen pasos para construirla desde cero, lo que hace que las eliminaciones sean mucho menos efectivas que antes.

«Facilitado por la IA, la infraestructura se vuelve desechable y los operadores reemplazables», afirmó Trend Micro. «Aunque las eliminaciones siguen siendo eficientes, su impacto es mucho menor. Si se quema un servidor, el actor podría simplemente descomprimir el paquete en un nuevo VPS, y la IA configura y restaura todo en unos minutos».

Los hallazgos muestran que la tecnología no sólo puede recortar los recursos necesarios para ejecutar operaciones a gran escala, sino que también permite a los malos actores con poco o ningún conocimiento técnico establecer tales esquemas con un mínimo esfuerzo o distribuirlos en foros clandestinos en forma de archivos de habilidades maliciosos, allanando efectivamente el camino para nuevos servicios de malware impulsados ​​por IA que van más allá de los modelos convencionales «como servicio».

Este manual también tiene el efecto secundario de complicar los esfuerzos de atribución, ya que no existe un servicio centralizado que buscar y un agente de IA puede regenerar o modificar fácilmente cualquier componente a voluntad para eludir huellas dactilares específicas.

Ciberseguridad

En un momento dado, se dice que «bandcampro» impulsó a la IA a construir una «bomba de agente» autopropagadora que escanearía la red e ingresaría en tantas máquinas como fuera posible, una solicitud que el agente rechazó, afirmando que estaba «cruzando la línea». Al mismo tiempo, ofrecía sugerencias útiles para superar las limitaciones manualmente.

También se ha descubierto que el actor de la amenaza depende del agente de IA para otras tareas, a saber:

  • Desciframiento de contraseñas, que utilizaba el agente como motor de mutación de credenciales para predecir posibles contraseñas basándose en una lista de entrada obtenida de Antipúblicoque mantiene una base de datos de credenciales filtradas y aprovechó esas conjeturas como herramienta de fuerza bruta para los paneles de administración de WordPress, obteniendo acceso con éxito en unos pocos casos.
  • Explotación de credenciales, que analizó los volcados de 1Password para encontrar vías de explotación. La tarea, sin embargo, terminó en fracaso, aunque sólo fuera porque el la ventana de contexto duró demasiadoy perdió la noción de lo que se suponía que debía hacer.
  • Planificación del fraude con criptomonedas, que implicó discutir la viabilidad de establecer un esquema falso por teléfono dirigido a las personas mayores en los EE. UU. y Canadá.

«A lo largo de todo el mes de registros, el actor contribuyó con el 11% del texto producido y la IA con el 89%, doce veces el recuento de palabras del actor», concluyó Trend Micro. «El actor proporcionó dirección estratégica y funcionó como gerente de producto, mientras que la IA era todo su equipo de ingeniería, manejando el 80% del diseño arquitectónico, el 100% de la codificación y la ejecución de comandos del sistema, y ​​el 90% del diagnóstico y depuración de problemas».

«El modelo de archivo de habilidades portátil significa que esta metodología probablemente se difundirá. El archivo de habilidades es texto sin formato, es poco probable que los escáneres de malware tradicionales lo detecten por sí solo, se puede compartir en foros y modificar en segundos. Convierte a cualquier agente codificador de IA capaz en un operador C&C, si puede persuadir con éxito los mecanismos de seguridad integrados en los agentes de IA».

España detiene a un presunto hacker vinculado a la campaña hacktivista rusa

Las autoridades arrestaron a un presunto miembro del Cyber ​​Army of Russia Reborn, un grupo hacktivista prorruso acusado de cometer múltiples ataques contra proveedores de infraestructura crítica en Estados Unidos y Europa.

la policia nacional de españa anunció el arresto el lunes, pero dijo que ocurrió en marzo. Las autoridades no nombraron al hombre que fue detenido en su casa de Palencia tras una investigación iniciada por una pista del FBI en agosto de 2025.

Agentes del FBI en la oficina local de Los Ángeles se coordinaron con funcionarios españoles para capturar al presunto cibercriminal, dijo la división cibernética de la agencia en un publicación en LinkedIn Lunes. El FBI dijo que el arresto fue parte de la Operación Riptide, una campaña global en curso dirigida a los ciberdelincuentes y la infraestructura y las redes financieras que utilizan para cometer fraude.

«Juntos continuaremos imponiendo costos a los ciberdelincuentes dondequiera que operen», dijo el FBI.

Los funcionarios españoles dijeron que el hombre arrestado brindó apoyo logístico a un hacker ucraniano vinculado al Ejército Cibernético de Rusia Renacido, también conocido como Z-Pentest, facilitando la fuga del ucraniano a Rusia a través de Polonia y Bielorrusia.

El detenido también “participó en acciones atribuidas al grupo hacktivista prorruso NoName057(16), cuyas operaciones fueron posteriormente reivindicadas en portales especializados relacionados con geopolítica, con el objetivo de difundir narrativas prorrusas y antioccidentales”, dijeron las autoridades españolas.

Los investigadores de la policía registraron la casa del sospechoso y confiscaron computadoras y dispositivos de almacenamiento de criptomonedas, y luego congelaron una billetera de criptomonedas que supuestamente usó para recibir pagos por sus presuntos delitos.

Las autoridades dijeron que la investigación de casi un año concluyó recientemente, pero no anunciaron cargos específicos, aparte de acusarlo de colaborar con una organización terrorista, glorificar el terrorismo y dañar computadoras.

Las autoridades llevan años persiguiendo al Ejército Cibernético de Rusia Renacida y a sus presuntos miembros. El grupo patrocinado por el estado ruso ha estado activo desde 2022, dijeron los funcionarios.

El Departamento del Tesoro sancionado el presunto líder y principal hacker del grupo hacktivista prorruso, Yuliya Vladimirovna Pankratova y Denis Olegovich Degtyarenko, en julio de 2024.

En diciembre de 2025, el Departamento de Justicia Victoria Eduardovna Dubranova, ciudadana ucraniana acusadaacusándola de participar en ataques contra infraestructuras críticas y otras víctimas en apoyo de los intereses geopolíticos de Rusia como parte del Cyber ​​Army of Russia Reborn y NoName057(16). Dubranova fue extraditada a Estados Unidos el año pasado y se declaró culpable en dos casos federales presentados en su contra.

El Departamento de Estado desde finales de 2025 ha estado ofreciendo posibles recompensas por hasta $2 millones para obtener información sobre personas asociadas con Cyber ​​Army of Russia Reborn y hasta $10 millones para obtener información sobre personas asociadas con NoName. NoName057(16), también conocido como NoName, fue establecido por el presidente ruso Vladimir Putin en octubre de 2018, según el Departamento de Justicia.

Múltiples agencias federales y socios internacionales emitieron un asesoramiento conjunto sobre ciberseguridad en diciembre de 2025 sobre las amenazas planteadas por grupos hacktivistas prorrusos, incluidos Cyber ​​Army of Russia Reborn y NoName.

Matt Kapko

Escrito por Matt Kapko

Matt Kapko es reportero de CyberScoop. Su ámbito incluye delitos cibernéticos, ransomware, defectos de software y (mala) gestión de vulnerabilidades. El californiano de toda la vida comenzó su carrera periodística en 2001 con paradas anteriores en Cybersecurity Dive, CIO, SDxCentral y RCR Wireless News. Matt tiene una licenciatura en periodismo e historia de la Universidad Estatal de Humboldt.

Ucrania dice que la inteligencia rusa utilizó textos de apoyo falsos para robar credenciales de mensajería – CYBERDEFENSA.MX

El Servicio de Seguridad de Ucrania (SSU) dijo que, junto con la Oficina Federal de Investigaciones (FBI) de EE. UU., descubrió una campaña de larga duración orquestada por los servicios de inteligencia rusos para irrumpir en las cuentas de mensajes de funcionarios gubernamentales, personal militar, políticos y activistas en Ucrania, Europa y EE. UU.

Los ciberataques sistemáticos tenían como objetivo robar información confidencial de las víctimas, añadió la agencia.

«El objetivo de estos ‘hacks’ es obtener acceso a información militar, política y económica sensible intercambiada por los usuarios, así como robar sus datos personales», dijo la agencia. prevenido en una publicación compartida en Telegram.

Para llevar a cabo la operación, los atacantes envían mensajes SMS que se hacen pasar por el robot de soporte de la plataforma de mensajería e instan a los usuarios a revelar las credenciales de sus cuentas.

El SSU señaló que estos ataques incluyen no sólo organizaciones, funcionarios o figuras públicas, sino también cuentas personales de ciudadanos ucranianos. No atribuyó la campaña a un grupo de hackers específico.

Ciberseguridad

Sin embargo, oleadas de ataques similares dirigidas directamente a los usuarios de las aplicaciones de mensajería Signal y WhatsApp se han atribuido a grupos de actividad de amenazas rusas rastreados como Star Blizzard, UNC5792 (también conocido como UAC-0195) y UNC4221 (también conocido como UAC-0185).

Para contrarrestar el riesgo que representan tales amenazas, se recomienda revisar periódicamente las sesiones activas de la aplicación de mensajería y cerrar sesión en conexiones desconocidas, habilitar la autenticación de dos factores, abstenerse de escanear códigos QR recibidos de usuarios desconocidos, no revelar códigos de confirmación, códigos PIN, contraseñas y claves de recuperación de cuentas, y hacer clic en enlaces sospechosos o abrir archivos de chats desconocidos o dudosos.

El desarrollo se produce cuando el FBI atribuyó a los actores de amenazas cibernéticas de los Servicios de Inteligencia Rusos (RIS) a una campaña de phishing en curso de aplicaciones de mensajería comercial (CMA) dirigida a objetivos de alto valor para engañarlos para que entreguen sus claves de recuperación de respaldo.

A finales del mes pasado, el Equipo de Respuesta a Emergencias Informáticas de Ucrania (CERT-UA) atribuido al actor de amenazas alineado con Bielorrusia conocido como UNC1151 (también conocido como Ghostwriter y UAC-0057), una campaña de phishing dirigida a organizaciones gubernamentales que utilizaban cuentas comprometidas para entregar un ladrón de información llamado OYSTERBLUES.

El FBI y la CISA publican un anuncio de servicio público sobre la campaña de inteligencia rusa dirigida a las aplicaciones de mensajería

Los piratas informáticos afiliados a la inteligencia rusa han obtenido acceso a las aplicaciones de mensajería de miles de usuarios con una campaña global de phishing, advirtieron el viernes el FBI y la Agencia de Seguridad de Infraestructura y Ciberseguridad en un anuncio de servicio público.

Los objetivos de alto valor que persiguen incluyen a funcionarios actuales y anteriores del gobierno estadounidense, figuras políticas, personal militar y periodistas, dijeron las dos agencias en el PSA conjunto sobre los intentos de los piratas informáticos de infiltrarse en aplicaciones de mensajería comercial (CMA).

El alerta estadounidense viene inmediatamente después de un anterior Advertencia de las autoridades holandesas.quien dijo la semana pasada que los piratas informáticos rusos estaban “involucrados en un intento global a gran escala” de apoderarse de las cuentas de WhatsApp y Signal. La advertencia holandesa también siguió a una advertencia similar de Alemania en febrero.

Las agencias estadounidenses enfatizaron que los piratas informáticos no habían podido eludir el cifrado de extremo a extremo, sino que habían manipulado a los usuarios para que renunciaran al acceso. El esquema involucra a piratas informáticos que se hacen pasar por personal de ayuda de Signal y luego los invitan a hacer clic en un enlace o proporcionar códigos de verificación o un número de identificación personal de la cuenta.

«Después de comprometer una cuenta, los actores maliciosos pueden ver los mensajes y las listas de contactos de las víctimas, enviar mensajes y realizar phishing adicional contra otras cuentas CMA», explica la PSA. «(Nota: los informes muestran que los actores de amenazas se dirigen específicamente a las cuentas de Signal, pero pueden aplicar métodos similares contra otras CMA)».

Sin embargo, «los usuarios de CMA que fortalecen su ciberseguridad personal y se defienden contra los intentos de ingeniería social pueden reducir el riesgo de que la cuenta se vea comprometida y limitar la efectividad de las tácticas, técnicas y procedimientos actuales de los actores de amenazas», dijeron las agencias.

La campaña rusa es sólo la última que busca eludir las protecciones que ofrecen las aplicaciones comerciales de mensajería. CISA advirtió en noviembre sobre software espía dirigido a aplicaciones de mensajería.

En ocasiones ha habido un nexo de inteligencia ruso con el reciente ataque. El año pasado, Google Threat Intelligence Group destacó los intentos rusos de atacar a los usuarios de Signal en Ucrania.

«Anticipamos que las tácticas y métodos utilizados para atacar a Signal aumentarán en prevalencia en el corto plazo y proliferarán a actores de amenazas adicionales y regiones fuera del teatro de guerra de Ucrania», dijo la compañía.

Tim Starks

Escrito por Tim Starks

Tim Starks es reportero senior de CyberScoop. Sus paradas anteriores incluyen trabajar en The Washington Post, POLITICO y Congressional Quarterly. Originario de Evansville, Indiana, se ocupa de la ciberseguridad desde 2003. Envíe un correo electrónico a Tim aquí: tim.starks@cyberscoop.com.