24.650 BMC expuestos a Internet divulgan hashes de contraseñas de IPMI antes de iniciar sesión – CYBERDEFENSA.MX

Los investigadores de ciberseguridad han hecho sonar una alerta después de encontrar más de 36.000 interfaces de gestión de controladores de gestión de placa base (BMC) que exponen el protocolo de interfaz de gestión de plataforma inteligente (IPMI) a la Internet pública.

De las 36.872 interfaces de administración de servidores expuestas a Internet que ejecutan IPMI, se ha descubierto que 24.650 revelan hashes de autenticación derivados de contraseñas antes de iniciar sesión debido a una vulnerabilidad en la propia especificación IPMI v2.0, según un nuevo informe Lava compartió con The Hacker News. IPMI v2.0 fue introducido en febrero de 2024.

La cuestión en cuestión es CVE-2013-4786 (Puntuación CVSS: 7,5), una falla de divulgación de información de alta gravedad que permite a atacantes remotos obtener hashes de contraseñas para cuentas válidas y realizar ataques de adivinación de contraseñas fuera de línea obteniendo el HMAC de una respuesta de mensaje del Protocolo de intercambio de claves autenticado (RAKP) RMCP+ de un BMC.

por un consultivo publicado por Dell, «este es un problema inherente a la especificación IPMI v2.0», y el fabricante de PC señaló que no hay ningún parche.

«Más del 30% de los hashes devueltos estaban asociados con contraseñas que podían recuperarse utilizando listas de palabras comunes y formatos predecibles de pegatinas de chasis de fábrica», dijo el investigador de seguridad Michael Katchinskiy. «La exposición también afectó a los servidores modernos Supermicro y HPE operados por proveedores de GPU, incluidos los sistemas que todavía usaban contraseñas emitidas de fábrica».

Ciberseguridad

Los BMC son procesadores de administración especializados integrados en la placa base de un servidor que controlan la energía, el firmware, el acceso remoto a la consola, la instalación del sistema operativo y la recuperación del sistema. También actúan como un componente crucial para la automatización y el tiempo de actividad del centro de datos remoto para monitorear la telemetría del hardware y facilitar la implementación masiva de actualizaciones de firmware y configuraciones de BIOS.

Para conectar comandos remotos al hardware, el BMC normalmente se comunica mediante protocolos como IPMI y Redfish. Como lo destaca la empresa de seguridad de firmware Eclypsium en A finales de 2022 y principios de 2023, la posición privilegiada de la que disfrutan las BMC también puede convertirlas en objetivos de ataque ideales para los delincuentes que buscan obtener control remoto e implementar malware persistente.

Debido a que los BMC se ejecutan de forma completamente independiente del sistema operativo host, un mecanismo conocido como administración fuera de banda (OOB), un atacante que logra comprometer con éxito un BMC expuesto puede eludir los controles de seguridad tradicionales, sobrevivir a las reinstalaciones del sistema operativo y mantener el acceso.

«En los centros de datos de IA modernos, donde el mismo entorno básico a menudo alberga a múltiples inquilinos, un solo BMC expuesto puede potencialmente poner en riesgo las cargas de trabajo de varias organizaciones a través de una infraestructura compartida o movimiento lateral, lo que lo convierte en un importante punto ciego en la infraestructura que sustenta el auge de los centros de datos de IA», dijo la compañía israelí.

En el centro de la investigación se encuentra CVE-2013-4786, una debilidad de 20 años en IPMI 2.0, que un atacante puede aprovechar para recuperar contraseñas débiles, reutilizadas, configuradas de fábrica o formateadas de manera predecible.

«Durante el proceso de autenticación, el BMC puede devolver un mensaje de respuesta que contiene un código de autenticación HMAC-SHA1 calculado utilizando la contraseña de la cuenta y los valores de sesión conocidos por el solicitante», explicó Katchinskiy. «Una parte remota no autenticada que pueda alcanzar el puerto UDP 623 puede solicitar esta respuesta y probar las adivinanzas de contraseña fuera de línea. A diferencia de los repetidos intentos de inicio de sesión en línea, el proceso fuera de línea no requiere una nueva solicitud al BMC para cada candidato de contraseña».

Al 6 de mayo de 2026, una búsqueda en Internet pública de servicios IPMI expuestos en el puerto UDP 623 descubrió 36.872 hosts únicos, de los cuales más de 14.000 están ubicados en los EE. UU. Los sistemas restantes se concentran en Alemania, China, los Países Bajos y el Reino Unido.

Un análisis más detallado ha determinado que casi 25.000 expusieron materiales de autenticación derivados de contraseñas antes de iniciar sesión, lo que permitió descifrar credenciales fuera de línea. Quizás aún más preocupante es que un total de 6240 BMC devolvieron material de autenticación para un nombre de usuario vacío que coincidía con una contraseña candidata débil y otros 2340 BMC devolvieron datos de autenticación para una cuenta con nombre como ADMIN o root que coincidía con una contraseña de listas de palabras disponibles públicamente.

Ciberseguridad

En las pruebas realizadas por Lava, las contraseñas de fábrica de HPE iLO se pudieron recuperar en un minuto utilizando hardware GPU moderno, mientras que las contraseñas de fábrica de Supermicro se pudieron recuperar en aproximadamente una hora a pesar de ser asignado de forma única a cada servidor. En respuesta a los hallazgos, Supermicro dijo que evaluará posibles mejoras a la política de contraseña predeterminada para futuras revisiones de hardware.

«CVE-2013-4786 no es nuevo, pero el riesgo que lo rodea ha cambiado», dijo Lava. El craqueo de GPU ha hecho que la recuperación de contraseñas fuera de línea sea más rápida, mientras que la IA moderna y los entornos básicos han hecho que cada servidor expuesto sea más valioso.

Además de eso, ha surgido evidencia de que los actores de amenazas ya están apuntando a interfaces BMC expuestas a Internet, incluidos los operadores de ransomware que dejan una nota de extorsión en una página de inicio de sesión de HPE iLO 4. No está claro quién está detrás de la actividad. Dicho esto, los servidores HPE iLO han sido seleccionados ya en 2020 para implementar un rootkit llamado iLOBleed.

Para contrarrestar el riesgo, se recomienda bloquear el puerto UDP 623 en el borde de la red, rotar las contraseñas emitidas de fábrica durante el aprovisionamiento, deshabilitar opciones heredadas o débiles como IPMI 1.5, restringir el acceso de BMC a una red de administración privada dedicada y aplicar controles de acceso a la red para garantizar que solo los sistemas administrativos aprobados puedan acceder a las interfaces de BMC.

«Las organizaciones han pasado años fortaleciendo las cargas de trabajo y los sistemas operativos en la nube, pero muchas han pasado por alto la infraestructura que se encuentra debajo de ellos», dijo Yakir Kadkoda, CTO y cofundador de Lava, en un comunicado.

«Estos controladores de gestión contienen las claves de los servidores y centros de datos. Una vez comprometidos, los atacantes pueden operar por debajo de la visibilidad de casi cualquier herramienta de seguridad, mantener la persistencia incluso después de que se reconstruyan los sistemas y potencialmente profundizar en la infraestructura crítica. A medida que la infraestructura de IA se expande rápidamente, asegurar esta capa se ha vuelto mucho más urgente».

Una falla crítica de TeamCity podría permitir a los atacantes ejecutar comandos del sistema operativo sin iniciar sesión – CYBERDEFENSA.MX

JetBrains es instando a los clientes de versiones locales de TeamCity para actualizar a la última versión luego del descubrimiento de un problema de seguridad crítico que podría resultar en la ejecución de código arbitrario.

La vulnerabilidad, asignada CVE-2026-63077 (Puntuación CVSS: 9,8), afecta a todas las versiones locales de TeamCity. Se ha solucionado en las versiones 2025.11.7 y 2026.1.3. Las instancias de TeamCity Cloud ya han sido actualizadas. JetBrains le ha dado crédito a Antoni Tremblay por descubrir e informar la falla el 10 de julio de 2026.

«Si se explota, esta falla puede permitir que un atacante no autenticado con acceso HTTP(S) a un servidor TeamCity evite los controles de autenticación y ejecute comandos arbitrarios del sistema operativo con los privilegios del proceso del servidor TeamCity», dijo JetBrains.

La falla permite la ejecución remota de código no autenticado a través del protocolo de sondeo del agente para eludir las comprobaciones de autenticación y lograr la ejecución de comandos. Dependiendo de los privilegios otorgados al proceso del servidor TeamCity, un compromiso exitoso puede provocar la exposición de los datos, las configuraciones y las credenciales almacenadas de TeamCity, o la modificación del estado del servidor.

Ciberseguridad

Además de lanzar las versiones 2025.11.7 y 2026.1.3, JetBrains ha lanzado una complemento de parche de seguridad para las versiones 2017.1+ para que los clientes que no puedan aplicar una actualización aún puedan parchear sus entornos. No hay evidencia que indique que la falla haya sido explotada en la naturaleza.

«El complemento del parche de seguridad abordará sólo la vulnerabilidad descrita anteriormente (CVE-2026-63077)», advirtió JetBrains. «Siempre recomendamos actualizar su servidor a la última versión para beneficiarse de muchas otras actualizaciones de seguridad».

Como mejores prácticas, se recomienda a los clientes que consideren requerir conexiones VPN o implementar una capa adicional de seguridad para evitar el acceso no autorizado a los servidores de TeamCity con acceso a Internet.

«Incluso exponer la pantalla de inicio de sesión de TeamCity o la API REST puede proporcionar a los atacantes posibles puntos de entrada para explotar vulnerabilidades recientemente reveladas», añadió.

Daxin resurge en Taiwán junto con la puerta trasera del SISTEMA de inicio de sesión previo de Stupig – CYBERDEFENSA.MX

Un malware avanzado previamente atribuido a un actor de amenazas vinculado a China ha resurgido después de más de cuatro años dentro de una empresa de fabricación de Taiwán, junto con una puerta trasera no reportada anteriormente denominada estúpido.

Daxin («srt64.sys»), como se conoce al rootkit en modo kernel, fue documentado por primera vez por Symantec, propiedad de Broadcom, en marzo de 2022, con evidencia que indica su uso en ataques dirigidos a gobiernos y otros objetivos de infraestructura crítica desde 2013.

Los últimos hallazgos del equipo Symantec y Carbon Black Threat Hunter muestran que Daxin todavía está operativo, después de que se descubrió que se ejecutaba en un host comprometido en Taiwán en 2026. También se dice que la misma máquina, perteneciente a una filial con sede en Taiwán de un fabricante multinacional de alta tecnología, ha sido infectada con Stupig («a.dll» o «kbdus1.dll»). El nombre del archivo es un intento de hacerse pasar por «kbdus.dll», una DLL legítima de Microsoft asociada con la distribución del teclado en inglés de EE. UU.

«Stupig utiliza una técnica no documentada en ninguna familia de malware conocida», dijo el brazo de ciberseguridad de Broadcom. dicho. «Una DLL de diseño de teclado troyanizada cargada por ‘winlogon.exe’ permite a un atacante ejecutar comandos como Sistema directamente desde la pantalla de inicio de sesión de Windows, antes de que alguien inicie sesión y sin generar un evento de auditoría de inicio de sesión».

Lo que hace que la intrusión se destaque es que ambos artefactos llevan una marca de tiempo de compilación de principios de 2013, aunque la máquina comprometida no comenzó a informar telemetría hasta el 12 de mayo de 2026. Dada la capacidad del actor de amenazas para permanecer sin ser detectado durante largos períodos de tiempo, se sospecha que el ataque pudo haber pasado desapercibido durante 13 años.

Ciberseguridad

No se han identificado superposiciones a nivel de código entre Daxin y Stupig, aunque su implementación conjunta en el mismo host, junto con funciones complementarias, similitudes en las prácticas de desarrollo y las marcas de tiempo de compilación de 2013, sugieren que pueden haber sido obra del mismo actor de amenazas.

Daxin tiene un enfoque inusual de mando y control. En lugar de establecer directamente conexiones salientes con una infraestructura controlada por el atacante, la puerta trasera del controlador en modo kernel de Windows monitorea el tráfico TCP entrante en busca de patrones específicos y secuestra conexiones legítimas existentes para comunicaciones C2 cifradas para integrarse con la actividad regular. Está equipado para interactuar con máquinas que están físicamente desconectadas de Internet.

«Esto hizo que Daxin fuera excepcionalmente difícil de identificar con el monitoreo de red convencional», señaló Broadcom. «El malware también admitía comunicaciones de múltiples saltos a través de cadenas de hosts infectados, lo que permitía a los operadores llegar a sistemas en segmentos de red aislados».

Se desconoce exactamente cómo y cuándo se vio comprometido el host, pero se sospecha que es una versión desactualizada del Portal de inicio de sesión único (SSO) de Digiwin que utilizaba instalaciones del Java Development Kit (JDK) 1.5 y 1.6 al final de su vida útil que se remontan a 2009 a 2011.

«Stupig es una puerta trasera DLL que logra persistencia registrándose como proveedor de distribución de teclado, lo que hace que win32k.sys lo cargue en winlogon.exe al iniciar el sistema», explicó el equipo de cazadores de amenazas. «La DLL devuelve un puntero KBDTABLES válido para que la distribución del teclado funcione normalmente, sin revelar nada a ningún proceso o administrador que inspeccione el módulo cargado».

Una vez que comienza a ejecutarse dentro de «winlogon.exe», está atento a los nombres de usuario que comienzan con la cadena «stupig» en la pantalla de inicio de sesión de Windows. Cuando se ingresa el nombre de usuario, cualquier cadena que siga al prefijo se interpreta como un comando y se ejecuta con privilegios de SISTEMA. Si no se ingresa ningún comando después del prefijo, genera una sesión de símbolo del sistema como SISTEMA en la pantalla de inicio de sesión.

El descubrimiento de Daxin en 2026 demuestra que la operación de ciberespionaje nunca se detuvo por completo. Más bien, se quedó en silencio, manteniendo una persistencia sigilosa en las redes específicas.

Ciberseguridad

«Al esconderse dentro del proceso de inicio de sesión de Windows y registrarse como proveedor de distribución de teclado, Stupig ofrece a los operadores ejecución de comandos a nivel de SISTEMA y robo de credenciales antes de que un usuario inicie sesión, un método de acceso que la mayoría de los defensores no conocen ni vigilan», dijeron Symantec y Carbon Black. «No se puede confirmar si los mismos operadores implementaron ambas herramientas, pero sus funciones son complementarias».

La divulgación se produce cuando Hunt.io dijo que observó a un presunto actor de amenazas vinculado a China que utilizaba Anthropic Claude Code y modelos DeepSeek para automatizar intrusiones contra sistemas gubernamentales y financieros en Afganistán, Tailandia, Taiwán y EE. UU. El descubrimiento se basa en un directorio abierto («112.213.124[.]132») que se ha descubierto que comparte huellas digitales de encabezado HTTP idénticas con la infraestructura conocida de comando y control (C2) de TencShell.

«Manejaron el razonamiento para técnicas de derivación, reelaboraron exploits después de intentos fallidos y crearon páginas de phishing utilizadas para recolectar credenciales», la firma de inteligencia de amenazas. dicho.

«Claude Code sirve como motor de ejecución, gestiona el uso de herramientas agentes, la ejecución de comandos bash, la persistencia de sesiones y la paralelización de tareas. DeepSeek-v4-pro opera como modelo de razonamiento subyacente, maneja la lógica de ataque, la generación de scripts y la toma de decisiones. En resumen, la lógica ofensiva se dirige a través de un LLM nacional chino mientras se aprovecha la infraestructura de ejecución agente de Anthropic».

La falla en el intercambio de tokens n8n podría permitir a los atacantes iniciar sesión como usuarios de otro emisor – CYBERDEFENSA.MX

n8n, la plataforma de automatización del flujo de trabajo, entregó las cuentas equivocadas al iniciar sesión. En instancias empresariales configuradas para confiar en más de un emisor de token externo, hizo coincidir un JWT entrante con un usuario local en el sub reclamo solo e ignorado iss.

Un token válido del emisor A que lleva un sub que pertenece a alguien del emisor B, inició sesión como esa persona. Su contraseña nunca apareció. n8n envió la solución el 24 de junio.

El defecto se rastrea como CVE-2026-59208. El registro CVE no se hizo público hasta el 9 de julio. n8n acredita el informe a la cuenta de GitHub ososyankeescuyo perfil incluye a Strix, que fabrica un agente de pruebas de penetración de IA.

estrix dice Señaló que el agente en el flujo de intercambio de tokens encontró el error de vinculación de identidad allí.

Dos emisores, una cuenta

El intercambio de tokens es la ruta empresarial de n8n para Socios OEM que integran el productoun Implementación de RFC 8693 eso ahorra a sus usuarios una segunda pantalla de inicio de sesión.

El socio firma un JWT de corta duración con su propia clave, n8n lo verifica con una clave pública configurada, hace coincidir los reclamos con una cuenta local y el usuario está dentro. Las claves confiables entran N8N_TOKEN_EXCHANGE_TRUSTED_KEYSy el documentos de implementación aún etiquete la función como vista previa.

Ciberseguridad

El token en sí se verifica. La coincidencia es el error. A sub Solo se garantiza que el valor será único dentro del emisor que lo acuñó. RFC 7519 pide que «tenga un alcance para ser localmente único en el contexto del emisor» o globalmente único. El identificador de un usuario es, por tanto, el par, iss más sub.

n8n codificado en la mitad. Nada impide que dos emisores emitan la misma cadena de asunto y, cuando lo hacen, ambos aterrizan en una cuenta n8n.

¿Qué tan importante es esto?

La falla alcanza una instancia solo si el intercambio de tokens está activado y la configuración confía en al menos dos emisores externos. n8n dice nada más se ve afectado. El intercambio de tokens es solo empresarial y todavía está marcado como una vista previa, por lo que el conjunto expuesto es pequeño y específico: implementaciones OEM, donde confiar en un segundo emisor es una configuración admitida.

Lo que el aviso no especifica es cómo un atacante obtiene el token. Sólo dice que pueden obtener uno. La cuestión práctica es si un usuario normal de un emisor de confianza puede influir en la sub ellos reciben. El registro público no lo contesta. El vector CVSS 4.0 de GitHub marca los requisitos de ataque como presentes y se detiene allí.

GitHub asignó ese vector. Como aquí la CNA pone CVE-2026-59208 a 7.6 en CVSS 4.0, alto. NVD coloca el mismo error en 6.8 en CVSS 3.1, medio, y no ha emitido ninguna evaluación de 4.0; su registro lleva CWE-287 y CWE-346. La evaluación SSVC de CISA del 13 de julio registra ninguna explotación, y The Hacker News no encontró ninguna prueba pública de concepto en las búsquedas del 16 de julio.

Dos semanas antes de la corrección del 24 de junio, los mantenedores parchearon CVE-2026-54305otro defecto exclusivo de Enterprise. Permite que cualquier usuario autenticado sobrescriba o revoque los tokens OAuth almacenados de otro usuario a través de los puntos finales de Credenciales dinámicas. Ése era un control de propiedad faltante, no una vinculación de identidad. Bicho diferente, misma superficie.

Ciberseguridad

The Hacker News se ha puesto en contacto con n8n para obtener confirmación sobre el alcance y el impacto de CVE-2026-59208 y actualizará esta historia con cualquier respuesta.

Parchear o cortar la lista de emisores

CVE-2026-59208 afecta a todas las versiones de n8n inferiores a 2.27.4 y 2.28.0. La solución llegó por primera vez a 2.27.4 y 2.28.1. Esos son el piso. El 16 de julio, el paquete npm de n8n llevaba la versión 2.30.6 en ambos latest y stable etiquetas. Envía un nuevo menor la mayoría de las semanas por su propia cuenta, así que verifique la etiqueta y tome la versión estable más nueva que admita su implementación.

Si la aplicación de parches tiene que esperar, averigüe qué está ejecutando: N8N_TOKEN_EXCHANGE_TRUSTED_KEYS contiene las claves de firma confiables y un indicador de vista previa independiente controla si el intercambio de tokens está activado. Vuelva a centrarse en un único emisor de confianza o desactive la función.

El aviso llama a ambas medidas a corto plazo y dice que ninguna remedia completamente el riesgo. Esto es un texto repetitivo, idéntico en al menos otros tres avisos de n8n, incluido el del 10 de junio. Según la propia declaración de alcance de n8n, una instancia con intercambio de token desactivado no se ve afectada.

Ninguna nota de la versión menciona la solución. The Hacker News comprobó ambos: entre ellos, el 2.27.4 y 2.28.1 Los registros de cambios cubren una corrección de importación de Python, una actualización de un nodo de Google Ads, una verificación del flujo de trabajo de IA y un cambio en la creación de nodos, y nada sobre la identidad.

El aviso es donde éste vive. Si sus decisiones de actualización se basan en registros de cambios, este es el tipo de solución que pasa desapercibida.

Forg365 PhaaS apunta a Microsoft 365 con código de dispositivo y robo de sesión AitM – CYBERDEFENSA.MX

Una nueva operación de phishing como servicio (PhaaS) llamada Forg365 está utilizando una combinación de phishing de código de dispositivo, tácticas de adversario en el medio (AitM), evasión antibot, creación de señuelos asistida por inteligencia artificial (IA) y operaciones de buzón posteriores al compromiso dirigidas a cuentas de Microsoft 365.

Distribuidas a través de Telegram y con un costo de 400 dólares al mes (o 3.800 dólares al año), las cadenas de ataque aprovechan señuelos de phishing que utilizan infraestructura legítima de entrega de correo electrónico, como Amazon Simple Email Service (Amazon SES) y Twilio SendGrid, para imitar una cadena de redireccionamiento que se mezcla con el tráfico de correo electrónico normal antes de terminar en dominios controlados por Forg365.

«El panel expone un flujo de trabajo de operador maduro: cuentas, enlaces, invitaciones, configuración de aplicaciones OAuth, enlaces de redireccionamiento, generación de SVG, envío de campañas, perfiles SMTP, rotación SMTP, generación de correo electrónico AI, almacenamiento de tokens, inteligencia de cuentas, alertas de palabras clave, enlaces de visor y soporte de extensiones de navegador», ZeroBAC dicho.

La compañía de seguridad de correo electrónico dijo que el kit PhaaS se entiende mejor como similar al ecosistema Kali365 (también conocido como Octopi365 y Freedom365) y Sneaky 2FA, lo que refleja la industrialización del modelo de negocio, que ahora combina la creación de señuelos, la entrega, la evasión, el manejo de tokens/sesiones y las operaciones posteriores al compromiso bajo una configuración basada en suscripción que permite incluso a los actores de amenazas con poca o ninguna experiencia técnica orquestar campañas de phishing con un esfuerzo mínimo y en escala.

Se han observado cadenas de ataques que utilizan Forg365 utilizando señuelos con temas de documentos comerciales o de aprobación de remesas para engañar a los destinatarios para que hagan clic en enlaces maliciosos. El dominio del remitente utiliza Amazon SES para la entrega, mientras que el cuerpo del mensaje contiene imágenes alojadas en SendGrid o recursos de seguimiento.

Ciberseguridad

Los clientes que completan con éxito el registro de Telegram utilizan un panel de operador accesible a través de clearnet («logfriend[.]com/login»), desde donde pueden generar señuelos, configurar campañas y administrar tokens capturados.

«Forg365 incluye una rama de phishing de autenticación de dispositivo que presenta una página de códigos de verificación al estilo de Microsoft y empuja a la víctima a un flujo de inicio de sesión legítimo del Agente de autenticación de Microsoft», explicó ZeroBAC. «La víctima ve superficies de autenticación reales de Microsoft, pero el código autoriza una sesión controlada por el atacante».

Para el phishing de AitM, la plataforma emplea tokens de ruta, cookies de sesión y clasificación de tráfico para determinar si se entrega contenido de phishing o un señuelo benigno. Si se detecta una conexión VPN, el kit redirige a contenido señuelo inofensivo en lugar de exponer las páginas de phishing.

Un aspecto notable de la plataforma Forg365 es que ofrece una extensión llamada ForgCookie para navegadores basados ​​en Chromium como Google Chrome, Microsoft Edge y Brave que está diseñada para un acceso continuo a las cuentas comprometidas. Descrito como una «actualización automática de cookies SSO para los servicios de Microsoft», el complemento actúa como intermediario entre la adquisición del token y el acceso al navegador siguiendo los pasos que se enumeran a continuación:

  • Solicita datos de cuenta desde el backend de Forg365
  • Llama al punto final de generación de cookies para una cuenta seleccionada
  • Borra las cookies de sesión de Microsoft
  • Inyecta la cookie de credencial del token de actualización generada en el dominio de inicio de sesión de Microsoft.
  • Activa un flujo OAuth silencioso
  • Captura las cookies de Microsoft resultantes en todos los dominios de Microsoft

Forg365 va más allá de la simple recolección de credenciales y tokens para facilitar una amplia gama de acciones posteriores al compromiso, incluido el monitoreo de palabras clave específicas en cuentas de correo electrónico comprometidas y la redacción de una respuesta de mensaje a un hilo de correo electrónico en particular utilizando la ayuda de la IA.

«El resultado es una plataforma que reduce el umbral de habilidades al tiempo que aumenta la coherencia operativa. Los afiliados menos experimentados pueden usar plantillas prediseñadas, mientras que los operadores más capaces pueden personalizar las páginas de destino, rotar la infraestructura, administrar tokens, generar material de cookies y monitorear cuentas comprometidas», dijo ZeroBAC.

La divulgación coincide con el descubrimiento de varias campañas que emplean kits de phishing para el robo de credenciales.

  • Envío alertas falsas de actividad de cuentas de Microsoft desde una cuenta de remitente SaaS de terceros legítima pero comprometida para dirigir a los usuarios a páginas de phishing estilo Sneaky 2FA para iniciar una cadena de redireccionamiento que conduce al host de phishing final, no sin antes realizar comprobaciones para decidir si el visitante es un usuario real.
  • Usar correos electrónicos de phishing que dirigen a los destinatarios a un sitio web alojado en Canva, lo que luego activa el flujo de phishing del código del dispositivo para secuestrar cuentas de Microsoft utilizando el Kit de phishing Kali65. El kit admite más de 33 señuelos diferentes, un canal de pagos y una aplicación de escritorio llamada OctoLink Live (también conocida como Kali365 Live) que abusa del token robado para iniciar una sesión del navegador Chromium y abrir el buzón de correo de la víctima en OWA, OneDrive, SharePoint o admin.microsoft.com. La plataforma también ofrece una herramienta conocida como OctoLink Sender para enviar masivamente correos electrónicos de phishing desde la cuenta violada a otros contactos, una técnica llamada phishing lateral.
  • Campañas de phishing utilizando Kali365 También han distribuido páginas de phishing que se hacen pasar por el mensajero MAX de Rusia, lo que indica un intento de identificar a los usuarios en Rusia. «Un operador de phishing que puede convertir la apropiación de cuentas MAX en propagación tiene acceso a una de las mayores bases de mensajería instaladas en el mundo de habla rusa», Arctic Wolf dicho.
  • Envío de correos electrónicos que imitan al IRS y la Administración de la Seguridad Social, junto con Adobe, Microsoft, DocuSign y Dropbox, para entregar software legítimo de acceso remoto como ConnectWise ScreenConnect como parte de campañas de phishing utilizando un kit PhaaS llamado La cantera desarrollado, mantenido y vendido por un operador solitario llamado RockyBelling. El precio del kit oscila entre 500 y 3.000 dólares. Esto incluye herramientas como Rocky Gmail Sender (una herramienta de correo electrónico masivo), Rocky Email Sorter (para ordenar direcciones de correo electrónico por dominio en Gmail, Yahoo, Hotmail y AOL) y VioletRAT.
  • Envío mensajes SMS hacerse pasar por el Servicio Postal de EE. UU. (USPS) y UPS para engañar a las víctimas para que visiten una página de phishing que solicita a los usuarios que ingresen su información personal y financiera con el pretexto de una entrega fallida de un paquete y programar una nueva entrega. «Debajo del engaño, el kit captura datos en tiempo real», dijo Censys. «Abre un WebSocket de regreso a su origen y transmite los datos de la tarjeta de la víctima pulsación de tecla, ejecuta una búsqueda de BIN en el lado del servidor en el número de tarjeta y envía decisiones de enrutamiento (reintento, solicitud de PIN, solicitud de OTP, interruptor de apagado) de regreso al navegador de la víctima mientras escribe».
  • Usar flujos de trabajo de propuestas de ofertas falsas para hacerse cargo de las cuentas de Google mediante un marco llamado nyasher. La cadena de redireccionamiento incorpora una página de verificación de «presionar y mantener» para filtrar los escáneres y bots automatizados, antes de navegar a una URL de blob. «La página final mostraba una interfaz de inicio de sesión de Google, pero no era accesible como un documento HTML alojado normal», dijo ZeroBAC. «Existía como una URL de objeto creada por el navegador».
  • Uso de flujos de trabajo de inscripción falsos de Google Partners y Google Premier Partner en correos electrónicos de phishing para redirigir a los destinatarios a una página de inicio de sesión de Google falsa diseñada para capturar credenciales en tiempo real como parte de una campaña con nombre en código Tormenta GPPS.
  • Usar un alias de correo electrónico heredado para apuntar a la bandeja de entrada de un usuario e iniciar un flujo de phishing de código de dispositivo que utiliza el kit EvilTokens. «Se llegó al kit a través de un enlace de seguimiento de Mailjet, luego de un sitio de WordPress comprometido, luego de un intersticial CAPTCHA y luego del host de Cloudflare Workers», ZeroBAC dicho. «Tres saltos de infraestructura en vivo entre el cuerpo del correo electrónico y el kit, ninguno de los cuales es el kit en sí».
Ciberseguridad

Para contrarrestar estas amenazas, se recomienda bloquear la autenticación del código del dispositivo a menos que sea necesario, revisar los artefactos del buzón después de los eventos del código del dispositivo para detectar signos de actividad inusual, auditar las reglas de flujo de correo y retirar los alias heredados que ya no corresponden a empleados activos.

«La campaña logró llegar a la bandeja de entrada porque la organización destinataria aún mantenía una relación de reenvío activa desde un espacio de nombres previo a la adquisición a un buzón de correo actual», señaló ZeroBAC.

«El atacante utilizó una identidad histórica aún resoluble para entregar correo que, desde el punto de vista de la SEG, parecía correspondencia reenviada normal. Desde el punto de vista del usuario, el mensaje llegó a su bandeja de entrada de trabajo sin ninguna señal visible de que había tomado un camino indirecto».

Una falla en la IA del escritor podría permitir que las vistas previas de los agentes filtren tokens de sesión entre los inquilinos

Investigadores de ciberseguridad han revelado detalles de una vulnerabilidad de aislamiento de sesión crítica ahora parcheada en Escritoruna plataforma empresarial de inteligencia artificial (IA) generativa, que podría resultar en un compromiso entre inquilinos.

La vulnerabilidad de un clic ha recibido el nombre en clave Escribir por el equipo de investigación de seguridad de arena.

«Un extraño podría pasar de no tener acceso a hacerse cargo de cualquier organización de Writer AI dentro de empresas líderes en la industria, con nada más que un vínculo», dijo la empresa de ciberseguridad. dicho en un informe compartido con The Hacker News.

Dicho de otra manera, se podría abusar de la deficiencia para hacerse cargo de la cuenta de escritor de una víctima y usarla para acceder a chats privados, documentos y otros datos confidenciales relacionados con agentes, configuraciones, modelos privados, conectores y credenciales de modelos de lenguaje grande (LLM).

Peor aún, se podría abusar de él para tomar el control administrativo dependiendo del papel de la víctima. Un aspecto importante del fallo es que el atacante y la víctima no tienen por qué pertenecer a la misma organización.

Ciberseguridad

Un atacante puede crear un agente en su propia cuenta de Writer y compartir un enlace de vista previa. Eso es todo lo que se necesita para activar la vulnerabilidad, esencialmente haciendo posible secuestrar la cuenta de una víctima que hace clic en el enlace y inicia sesión con su propia sesión.

«Un atacante puede abusar de la zona de pruebas administrada por la IA de Writer para recopilar sesiones que pertenecen a compañías completamente separadas y actuar dentro de cada una de ellas como un usuario real, sin ningún punto de apoyo previo en ninguna parte», dijo Sand Security.

WriteOut también socava el modelo de responsabilidad compartida, ya que rompe las protecciones de aislamiento de los inquilinos al aprovechar la ventaja de Writer. función de vista previa en vivo que permite a los usuarios obtener una vista previa de la aplicación a través de Writer Framework.

Toda la cadena de ataque se desarrolla de la siguiente manera:

  • Un atacante crea un agente con una vista previa en vivo y comparte su enlace de vista previa pública.
  • Cuando un usuario de Writer que ha iniciado sesión abre ese enlace, su navegador adjunta su cookie de sesión de Writer a la solicitud.
  • El proxy de vista previa envía esa cookie al servidor del atacante. salvadera.
  • El código contenido dentro del entorno limitado controlado por el atacante lee el token de sesión reenviado y se filtra.
  • él.
  • El atacante reproduce el token y obtiene el control de la cuenta de escritor de la víctima.

Debido a que un atacante puede indicarle a su agente malicioso prediseñado que ejecute código dentro de la zona de pruebas administrada y controlada, esto hace posible leer la memoria del proceso de la zona de pruebas, recuperar el token de sesión exfiltrado de la víctima y transmitirlo a un servidor que mantienen.

Ciberseguridad

Luego de una divulgación responsable, Writer resolvió el problema impidiendo que la cookie de sesión del usuario se reenvíe por completo a las vistas previas de la zona de pruebas y moviéndolas a un origen aislado.

«El escritor no fue descuidado, había barreras de seguridad. El filtrado del lado de entrada intentó impedir que los usuarios leyeran variables de entorno o enviaran código obviamente malicioso», dijo Sand Security. «El problema es lo que observaron esas comprobaciones: las instrucciones, no el comportamiento en tiempo de ejecución».

«Eludir la barrera de seguridad fue bastante sencillo: en lugar de pegar la carga útil en línea, simplemente le dijimos al agente que buscara y ejecutara un script remoto. La barrera de seguridad vio una solicitud benigna de ‘descargar y ejecutar’, y la lógica de explotación real nunca apareció en el mensaje».

PamStealer utiliza sitios Maccy falsos y comprobaciones PAM para robar contraseñas de inicio de sesión de Mac – CYBERDEFENSA.MX

Los investigadores de ciberseguridad han detectado un nuevo ladrón de información de macOS llamado PamStealer que emplea una serie de trucos inteligentes para infectar sistemas y desviar datos confidenciales.

El ladrón, descubierto por Jamf Threat Labs, se distribuye como un archivo AppleScript compilado (.scpt) que se hace pasar por Maccy, un administrador de portapapeles legítimo de código abierto. Su nombre en código es PamStealer debido a su capacidad para validar la contraseña de inicio de sesión de la víctima a través de los módulos de autenticación conectables (PAM) de macOS antes de capturarla.

El malware se entrega en dos etapas: un AppleScript compilado distribuido dentro de una imagen de disco que está diseñado para descargar y organizar una carga útil de seguimiento. El artefacto secundario es un ladrón de información basado en Rust capaz de robar credenciales, recopilar datos del navegador, persistir y exfiltrar.

El vector de acceso inicial para el malware es un sitio similar («maccyapp[.]com») que imita maccy («maccy[.]app»). El AppleScript («Maccy.scpt») presente dentro de la imagen del disco ejecuta un descargador de JavaScript para automatización (JXA) autónomo que recupera y organiza la carga útil del ladrón utilizando API nativas de Objective-C.

Ciberseguridad

Lo que es notable aquí es que el script, una vez iniciado a través del Editor de scripts, muestra instrucciones para ejecutarlo usando el método abreviado de teclado «⌘ + R» o haciendo clic en el botón Ejecutar del Editor de scripts, lo que provoca que se ejecute la lógica maliciosa oculta en el archivo debajo de un gran bloque de líneas vacías.

«En particular, esto funciona incluso cuando el archivo todavía lleva el atributo com.apple.quarantine, que es lo que hace que el enfoque sea atractivo para los atacantes mientras Apple continúa reforzando Gatekeeper y Terminal», dijo el investigador de seguridad Thijs Xhaflaire. dicho. «Combinado con una segunda etapa basada en Rust y un flujo de trabajo de captura de contraseñas que valida las credenciales localmente a través de PAM, el resultado es una cadena de ejecución más silenciosa de lo que normalmente observamos en los ladrones básicos de macOS».

El cuentagotas AppleScript incorpora funciones compatibles con el entorno que permiten que la ejecución continúe solo después de tomar las huellas digitales del host y determinar que se está ejecutando en Apple Silicon. Para ello, obtiene una clave basada en la huella digital, que incluye detalles como la arquitectura de la CPU, la configuración regional, la distribución del teclado y la zona horaria, y luego la utiliza para desbloquear una configuración cifrada que contiene la URL de carga útil y la ruta de instalación.

En Mac con procesador Intel, la clave de descifrado derivada difiere y no logra decodificar la configuración, lo que resulta en la terminación del cuentagotas. El script también evita la ejecución dentro de entornos aislados o de análisis, así como sistemas cuya zona horaria, configuración regional del sistema y entrada de teclado se resuelven en países ubicados en Europa del Este, como Rusia, Bielorrusia, Kazajstán, Armenia, Azerbaiyán, Kirguistán, Moldavia, Tayikistán, Uzbekistán, Turkmenistán y Georgia.

Una vez que se pasan las comprobaciones, el script llega al servidor externo y descarga un binario Mach-O escrito en Rust que se hace pasar por la aplicación Finder y es responsable de recopilar datos de los navegadores web, extensiones de billetera de criptomonedas, llavero de iCloud y contenido del portapapeles. Luego, la información capturada se cifra y se extrae a una infraestructura controlada por el atacante («avenger-sync[.]live») a través de una solicitud HTTP saliente.

Además de obligar al usuario a otorgarle acceso completo al sistema de archivos, el ladrón envía una solicitud de contraseña nativa que recopila la contraseña del sistema de la víctima y luego valida la contraseña ingresada cotejándola a través de la API PAM. Si la validación falla, le pide al usuario que vuelva a ingresar la contraseña y repite el ciclo hasta que se proporcione la contraseña correcta.

Ciberseguridad

«Una vez que se captura una contraseña válida, el ladrón muestra una segunda alerta falsa: ‘Maccy está dañada y no se puede abrir. Debes moverla a la Papelera’, una copia cercana del mensaje genuino de Gatekeeper», dijo Jamf. «Esto es un señuelo. En el momento en que aparece, la carga útil ya se ha ejecutado, ha capturado la contraseña y se ha registrado para persistencia, por lo que el mensaje sólo sirve para que la víctima descarte el señuelo y asuma que la descarga se interrumpió».

También está integrado en el binario de Rust un pequeño arm64 Mach-O que se hace pasar por la configuración del sistema macOS y se utiliza para configurar la persistencia.

El desarrollo tiene incitado Alex Rodionov, el desarrollador de Maccy, para incluir una advertencia en su sitio web y en el repositorio de GitHub que decía: «Cuidado con los sitios web falsos que se hacen pasar por Maccy. Los sitios maliciosos (como maccyapp[.]net y maccyapp[.]com) distribuye malware disfrazado de Maccy. maccy.app es el único sitio web oficial.»

«En conjunto, estos comportamientos ilustran cómo los ladrones de productos básicos de macOS continúan evolucionando, adoptando cadenas de ejecución más silenciosas e implementaciones nativas que reducen las oportunidades de detección tradicionales sin dejar de ser compatibles con las características estándar de macOS», dijo Jamf.

Los piratas informáticos vinculados a China ocultaron el software de inicio de sesión de Linux durante casi una década – CYBERDEFENSA.MX

En lugar de esconderse en las computadoras portátiles y servidores que los defensores vigilan más de cerca, un grupo del nexo con China pasó cerca de una década escondido dentro del propio sistema de inicio de sesión de Linux.

Sygnia, que rastrea al grupo como Hormiga de terciopelodice que puso una puerta trasera en los componentes PAM y OpenSSH que deciden quién puede iniciar sesión, colocando su acceso donde la limpieza ordinaria no podría alcanzarlo. La red a la que apuntaba no tenía acceso directo a Internet, por lo que el grupo primero utilizó sistemas conectados a Internet para llegar allí.

Los primeros rastros se remontan a 2016. En lugar de lanzar nuevo malware que un escáner podría detectar, el atacante cambió los propios programas de inicio de sesión confiables. No apareció nada obvio y no fue necesario ningún exploit, por lo que la actividad parecía una administración normal.

En muchas máquinas, el atacante reemplazó el módulo de inicio de sesión PAM principal con copias con puerta trasera. Algunos les dejan entrar con una contraseña secreta; otros registraron silenciosamente nombres de usuarios y contraseñas reales cuando las personas iniciaron sesión.

Ciberseguridad

Los investigadores encontraron nueve versiones distintas. Los programas OpenSSH se modificaron de la misma manera, registrando las credenciales y cada comando escrito, con un interruptor oculto para desactivar ese registro cuando fuera necesario.

Llegar a la red aislada requirió un trabajo extra. El atacante utilizó otras herramientas encubiertas y un servidor web con acceso a Internet como puente, pasando comandos a través de él para abrir sesiones remotas en lo más profundo del segmento que no tenía acceso directo a Internet.

Debido a que el propio sistema de inicio de sesión se vio comprometido, la contención normal sirvió de poco. Los restablecimientos de contraseñas y las sesiones canceladas no ayudan cuando lo que verifica esas credenciales está funcionando para el atacante.

Esto no es nuevo para el grupo. Cada vez que los defensores encuentran un punto de apoyo, Velvet Ant se mueve hacia el equipo que miran menos y se instala allí. en un caso 2024Sygnia descubrió que el mismo actor convertía dispositivos F5 BIG-IP expuestos a Internet en servidores de comando internos.

Más tarde ese año, informó que el grupo explotaba una falla de Cisco NX-OS, CVE-2024-20399para colocar una puerta trasera en los interruptores. Ese error necesita primero acceso de administrador, por lo que es una herramienta de persistencia, no una irrupción remota. Cisco lo parchó en julio de 2024 y CISA lo marcó como explotado al día siguiente.

Operación Highland Es la misma idea, un nivel más profundo. Los balanceadores de carga, los conmutadores y el propio software de inicio de sesión son confiables de forma predeterminada y rara vez se verifican, razón por la cual un atacante paciente se esconde dentro de ellos.

Ciberseguridad

La Operación Highland no es un problema de un solo CVE. El atacante cambió los programas confiables después de ingresar, por lo que la solución es la verificación, no la aplicación de parches, y la limpieza es delicada: un reemplazo incorrecto puede bloquear a los administradores de un sistema activo.

  • Mira los archivos de inicio de sesión. Supervise los programas PAM y OpenSSH y sus archivos clave para detectar cualquier cambio y avise cuando cambien.
  • Caza comprobando qué cambióno esperando una alerta. Compare estos programas con copias en buen estado, porque nada los marcará por usted.
  • Retire la puerta trasera antes de restablecer las contraseñaso los nuevos los roban de la misma manera. Pruebe cualquier reemplazo en un laboratorio primero.

Los casos anteriores de F5 y Cisco tienen sus propias comprobaciones: aplique el parche CVE-2024-20399 en el equipo Cisco Nexus y observe las casillas F5 para detectar conexiones salientes inesperadas.

La lección más amplia es clara: la infraestructura que se encuentra fuera del monitoreo normal todavía necesita controles de integridad, y eso ahora incluye la capa de inicio de sesión.

Sitios falsos, malware bancario e inicios de sesión robados – CYBERDEFENSA.MX

Los investigadores de seguridad y el FBI advierten que una ola de fraude con el tema de la FIFA ya está afectando a los fanáticos de la Copa Mundial 2026, días antes del inicio del 11 de junio.

Informes recientes describen miles de dominios similares a FIFA, malware bancario oculto dentro de aplicaciones de streaming piratas y al menos una operación que copia la página de inicio de sesión de FIFA lo suficientemente bien como para hacerse cargo de cuentas reales.

Es un objetivo obvio. Se esperan más de seis millones de aficionados en 16 ciudades de Estados Unidos, Canadá y México, y la FIFA dijo que recibió más de 150 millones de billetes solicitudes en los primeros 15 días, lo que dejó el torneo con una sobresuscripción de alrededor de 30 veces. Las entradas son escasas, los aficionados están ansiosos y el dinero circula rápidamente, que es exactamente lo que necesita el fraude.

Un operador, 300 sitios FIFA clonados

Los hallazgos más detallados provienen de Grupo-IBque rastreó más de 4.300 dominios fraudulentos de FIFA registrados desde agosto de 2025. En el centro hay un grupo al que llama ESTADIO FANTASMAuna operación de habla china e impulsada por dinero que ejecuta un kit de phishing en más de 300 de esos sitios.

Lo falso es bueno. La página es una copia casi perfecta de fifa.com e imita el inicio de sesión único real de FIFA, administrado por PingIdentity, hasta la identificación de cliente genuina copiada del sitio en vivo. Carga sus imágenes directamente desde los propios servidores de la FIFA, por lo que la página parece auténtica y evita herramientas que marcan imágenes copiadas.

Aquí está la parte que hace el daño: la página de inicio de sesión falsa también solicita restablecer la contraseña. Una vez que la víctima ingresa sus datos, el atacante puede bloquear su propia cuenta de FIFA y revender las entradas vinculadas a ella.

La mayor parte del tráfico proviene de anuncios de Facebook, con los mismos códigos de seguimiento reutilizados en todo el grupo, además de enlaces en Telegram, WhatsApp y en los resultados de búsqueda. El sitio acepta pagos de cinco maneras diferentes: ingreso directo con tarjeta, pasarelas de pago externas, aplicaciones de transferencia de dinero como Chime y Nequi, procesadores exclusivos para México y una opción criptográfica que convierte un pago con tarjeta en criptomoneda, que es mucho más difícil de recuperar.

Esto último es útil, porque la venta de entradas oficiales de la FIFA nunca acepta criptomonedas, por lo que cualquier vendedor que las solicite es una estafa.

Group-IB cifra las pérdidas por fraude de billetes de primas y hoteles entre 71 y 474 millones de dólares, y dice que toda la campaña podría sumar miles de millones. Esas son estimaciones basadas en la infraestructura que puede ver, no en pérdidas confirmadas.

Miles de dominios, muchos tipos de estafas

No se trata sólo del Grupo IB. Laboratorios FortiGuard contó más de 13.000 dominios con temas de la Copa Mundial registrados entre enero y mayo, alrededor del 8,8% de ellos maliciosos o sospechosos.

El aviso del FBI enumera docenas de dominios falsos de FIFA, desde parecidos mal escritos hasta páginas de trabajos de FIFA falsas, y advierte que habrá más en el futuro. Otros investigadores han mapeado miles de sitios similares y más de mil cuentas sociales falsas.

Ciberseguridad

El fraude de billetes es sólo una pieza. Group-IB también encontró tiendas de mercancías falsificadas, sitios de transmisión falsos que cobran una tarifa de suscripción y luego instalan malware que entrega el control al atacante, y sitios de apuestas falsos que recopilan escaneos de pasaportes y selfies para el robo de identidad.

Bitdefender rastreado por separado Correos electrónicos de lotería de la FIFA pagos prometedores de hasta 2 millones de dólares. Group-IB también señaló un mercado de «phishing como servicio» que vende kits de estafa ya preparados y robots de compra de boletos, por lo que eliminar a un operador apenas ayuda.

Las piezas encajan: los dominios falsos captan las búsquedas de entradas, los anuncios y los resultados de búsqueda impulsan el tráfico, los volcados de contraseñas robadas alimentan las apropiaciones de cuentas y las aplicaciones descargadas convierten la caza de flujos en un fraude bancario.

Malware bancario oculto en aplicaciones de streaming

Para los fanáticos que buscan transmisiones gratuitas de partidos, el mayor peligro está en el teléfono. AmenazaTejido vio un aumento en aplicaciones maliciosas de streaming no oficiales, muchas de las cuales pretenden ser la popular RojaDirecta, en torno a la reciente final de la Liga de Campeones, y espera una repetición en la Copa del Mundo a mayor escala.

Kaspersky vinculó esas mismas aplicaciones con troyanos bancarios de Android, malware creado para drenar dinero de aplicaciones bancarias y criptográficas, y nombró dos familias: Massiv y Perseus. Estas aplicaciones no están en Google Play, por lo que instalar una significa hacer clic en las advertencias que normalmente la bloquearían.

Una vez instalado, el malware utiliza las herramientas de accesibilidad de Android para apoderarse del teléfono. Puede colocar pantallas de inicio de sesión bancarias falsas sobre aplicaciones reales, registrar lo que escribe el propietario, interceptar códigos de un solo uso de mensajes de texto y aplicaciones de inicio de sesión destinadas a mantener las cuentas seguras y controlar la pantalla desde lejos.

Perseus, construido sobre el código filtrado de un antiguo troyano llamado Cerberus, incluso lee aplicaciones para tomar notas en busca de contraseñas guardadas y frases de recuperación criptográfica. La señal de alerta más simple, dice ThreatFabric, es una aplicación de transmisión que solicita acceso de accesibilidad. No tiene ninguna razón honesta para necesitarlo.

Estafas sociales, inicios de sesión robados y Wi-Fi riesgosos

Las redes sociales están igualmente repletas de estafas. Bitdefender encontró más de 55 campañas publicitarias con temas de fútbol en Facebook e Instagram, promocionando kits falsificados, pegatinas de Panini falsas y páginas de phishing; dos de las operaciones de mercancías se remontaban a operadores chinos a través de sus etiquetas de seguimiento de anuncios.

Fortinet contó más de 1.700 cuentas falsificadas de FIFA, casi el 90% de ellas en Facebook e Instagram, además de un esquema que utilizaba anuncios de empleo e invitaciones de calendario falsos de FIFA para enviar a los solicitantes a un inicio de sesión similar a Google.

Los inicios de sesión robados de FIFA ya están en circulación. Fortinet encontró cientos de miles de inicios de sesión de usuarios, además de más de 4.600 direcciones web de FIFA, en datos recopilados por malware de robo de credenciales como Vidar, LummaC2 y RedLine.

El Wi-Fi de la ciudad anfitriona es su propio problema. A Encuesta de Kaspersky que recorrieron la Ciudad de México, Monterrey y Guadalajara encontraron que entre el 10% y el 12% de las redes estaban abiertas y sin contraseña, con la función de emparejamiento WPS todavía activada en casi la mitad. Ambos dejan aperturas fáciles para puntos de acceso maliciosos «gemelos malvados» que copian una red real y leen silenciosamente su tráfico.

Qué tener en cuenta

Estas estafas dejan señales claras. Compre únicamente a través de fifa.com y escriba la dirección usted mismo en lugar de confiar en un anuncio o un resultado de búsqueda. Active el inicio de sesión multifactor y trate a cualquier vendedor que quiera un pago en criptomonedas como una estafa, ya que la venta de entradas de la FIFA nunca lo solicita.

Ciberseguridad

En Android, la señal de alerta más clara es una aplicación de transmisión que solicita acceso de accesibilidad que no tiene motivos para necesitar. En Wi-Fi abierto en las ciudades anfitrionas, limítese a los datos móviles cuando pueda y evite iniciar sesión en cuentas bancarias o de correo electrónico.

Para los equipos de seguridad, el trabajo es sencillo: estar atento a nuevos dominios con temas de FIFA y páginas de inicio de sesión similares, marcar cualquier inicio de sesión de personal o cliente que aparezca en los registros de ladrones de Vidar, LummaC2 o RedLine, y preparar a los equipos antifraude para los picos de multas y devoluciones de cargos hasta mediados de julio.

Meta dice que también está respondiendo.. Ahora muestra ventanas emergentes de advertencia cuando la gente busca en Facebook entradas para la FIFA, y se asoció con Visa para desmantelar una red de Facebook vinculada a sitios falsos de la Copa Mundial que promueven apuestas falsas. El FBI pide a cualquier persona que haya sido estafada que lo denuncie en IC3.

La mayor preocupación es lo que todavía está esperando. Group-IB contó aproximadamente 3.800 dominios FIFA fraudulentos estacionados y sin uso, listos para activarse. Con kits de estafas y bots listos para usar que ya están a la venta, es fácil llamar a la ventana ocupada: del 11 de junio al 19 de julio, cuando las búsquedas de boletos, transmisiones y viajes estarán en su punto máximo.

Una sesión informativa cerrada prepara el escenario para la audiencia de la Cámara sobre los mitos y los riesgos cibernéticos de Anthropic

El Comité de Seguridad Nacional de la Cámara de Representantes está investigando el modelo de inteligencia artificial Mythos de Anthropic en una serie de sesiones informativas y audiencias, mientras proliferan las preguntas sobre si el gobierno federal hará uso de la tecnología promocionada por su capacidad para descubrir vulnerabilidades cibernéticas de forma autónoma y cómo.

El miércoles hubo una sesión informativa a puertas cerradas de Anthropic para el Comité de Seguridad Nacional de la Cámara de Representantes. El presidente del subcomité de ciberseguridad del panel dijo que planea celebrar una audiencia sobre el tema. Y los demócratas del comité están solicitando una reunión informativa clasificada con Anthropic.

Un asistente del comité que asistió a la sesión informativa dijo que incluía una demostración en vivo de Mythos, «permitiendo a los miembros ver de primera mano cómo la IA avanzada puede identificar y razonar a través de vulnerabilidades de software. Lo que vimos reforzó la urgencia de garantizar que las agencias federales, incluidos nuestros ciberdefensores civiles, puedan acceder y desplegar de manera responsable los modelos estadounidenses más avanzados para encontrar y reparar vulnerabilidades antes de que adversarios extranjeros o actores criminales las exploten».

Varios legisladores clave, incluido el demócrata del comité principal Bennie Thompson de Mississippi y el presidente del subcomité cibernético del Partido Republicano Andy Ogles de Tennessee, dijeron a CyberScoop que no pudieron asistir a la sesión informativa del miércoles. Una segunda fuente que asistió dijo que fue una reunión «productiva».

«Los miembros de ambos lados se centraron en preservar la ventaja de Estados Unidos en IA, lo que básicamente se redujo a preservar nuestra ventaja en potencia informática», dijo la fuente. «También hacían preguntas sobre si el gobierno federal estaba utilizando Mythos, incluso sobre dónde está CISA y el impacto de la designación de riesgo de la cadena de suministro».

The Hill informó que la sesión informativa del miércoles fue guiado en el lado antrópico por Logan Graham, del equipo rojo fronterizo de la compañía, y Josh Tilstra, del equipo de políticas y programas de seguridad nacional de la empresa. sigue otra sesión informativa cerrada reciente con Anthropic y OpenAI para el Comité de Seguridad Nacional de la Cámara de Representantes.

Ogles le dijo a CyberScoop que planea celebrar una audiencia de su subcomité relacionada con Mythos, pero no pudo asistir a la sesión informativa del miércoles debido a conflictos de programación. La principal demócrata en el subcomité de Ogle, Delia Ramírez de Illinois, tampoco pudo unirse debido a compromisos previos, pero estaba lista para recibir un resumen del personal sobre la sesión informativa del miércoles, dijo su oficina.

Existe una división sobre qué agencias federales están utilizando Mythos hasta el momento. Por ejemplo: CISA supuestamente no espero la Agencia de Seguridad Nacional es.

La división federal sobre su uso se debe a una lista negra del Departamento de Defensa que calificó a la empresa como un «riesgo para la cadena de suministro» después de Anthropic resistió la presión del Pentágono utilizar su modelo Claude AI en formas a las que la empresa se oponía. El departamento lo dice ha estado usando Mythos para identificar vulnerabilidades cibernéticas a pesar de la lista negra.

Se está gestando una batalla territorial dentro de la administración Trump sobre las pruebas de modelos de IA, informó The Washington Post esta semana. El representante de Connecticut Jim Himes, el principal demócrata en el Comité de Inteligencia de la Cámara de Representantes, dijo esta semana que Sería una “locura” que las agencias de espionaje estadounidenses no tengan acceso temprano a modelos avanzados de IA.

La sesión informativa de Mythos se produjo un día después de que OpenAI anunciara su propia iniciativa de ciberseguridad.

El asistente del comité dijo que «mientras la República Popular China trabaja agresivamente para cerrar la brecha de innovación en IA con los Estados Unidos, el comité sigue centrado en garantizar que el liderazgo de la IA de Estados Unidos se traduzca en una ventaja duradera para la seguridad nacional, no en una ventaja temporal que los adversarios puedan copiar, robar o mercantilizar rápidamente».

Actualizado el 13/05/26: para incluir comentarios de un asistente del comité que asistió a la sesión informativa.

Tim Starks

Escrito por Tim Starks

Tim Starks es reportero senior de CyberScoop. Sus paradas anteriores incluyen trabajar en The Washington Post, POLITICO y Congressional Quarterly. Originario de Evansville, Indiana, se ocupa de la ciberseguridad desde 2003. Envíe un correo electrónico a Tim aquí: tim.starks@cyberscoop.com.