Nimbus Manticore implementa NightLedger y convierte los sistemas de víctimas en retransmisiones encubiertas – CYBERDEFENSA.MX

El grupo de piratería respaldado por el estado iraní rastreado como Mantícora Nimbus (también conocido como GalaxyGato, Mirage Kitten, Smoke Sandstorm, Subtle Snail y UNC1549) se ha atribuido a un nuevo conjunto de ataques dirigidos a entidades de todo Oriente Medio, África y el sur de Asia.

Las intrusiones implican el uso de una puerta trasera de Windows no documentada anteriormente llamada NightLedger y dos túneles WebSocket personalizados, BridgeHead y ArcBridge, con el objetivo de mantener el acceso encubierto.

Los objetivos de la campaña incluyen Egipto, PYMES y entornos gubernamentales en Jordania y Tanzania, organizaciones de aviación en Pakistán, empresas de telecomunicaciones en Etiopía y entidades del sector financiero en Burkina Faso, según Kaspersky.

«El conjunto de herramientas incluye NightLedger, una nueva puerta trasera de Windows para reconocimiento, ejecución de comandos, operaciones de archivos, descubrimiento de procesos y captura de pantalla; y dos túneles personalizados basados ​​en WebSocket, ArcBridge y BridgeHead, para acceso encubierto a la red y túneles controlados por operadores», dijeron los investigadores de Kaspersky Omar Amin y Vasily Berdnikov. dicho.

Actualmente se desconoce el método exacto de acceso inicial utilizado en los ataques, aunque se sabe que el adversario emplea señuelos de phishing altamente personalizados con temas de oportunidades laborales disfrazados de marcas confiables y plataformas de contratación, así como páginas de videoconferencia similares, para redirigir a los destinatarios a archivos maliciosos alojados en servicios de intercambio de archivos de terceros.

Ciberseguridad

Luego se abusa de la ruta de acceso aún indeterminada para entregar cargas útiles maliciosas, incluido NightLedger, que se inicia como una DLL a través de la carga lateral de DLL. El malware está diseñado para contactar a un servidor externo a través de HTTPS para analizar y ejecutar comandos de una manera análoga a TWOSTROKE, otra puerta trasera implementada por el actor de amenazas en el pasado. La lista de comandos admitidos se encuentra a continuación:

  • Recopilar información de identidad del usuario y del host
  • Ejecutar un proceso/programa
  • Listar directorios
  • Descargar un archivo al sistema infectado
  • Recopilar información del host y de la red.
  • Copiar o eliminar archivos
  • Actualizar intervalo de baliza
  • Tomar una captura de pantalla
  • Cargar una DLL
  • Terminar un proceso o hilo
  • Cargue el archivo al servidor de comando y control (C2) mediante una solicitud HTTP POST
  • Enumerar unidades lógicas
  • Listar procesos
  • Recopile C:\Windows\debug\NetSetup.log (un archivo de diagnóstico utilizado para solucionar problemas de unión a dominios) junto con la salida de la lista de procesos.

Otras dos familias de malware entregadas como parte de los ataques son BridgeHead («unbcl.dll»), un proxy de túnel SOCKS5 observado en entornos de Egipto y Pakistán que comparte cierto nivel de superposiciones funcionales con MiniFast (también conocido como MiniUpdate y Retrograde) y ArcBridge, otra herramienta de túnel WebSocket observada en abril de 2026 en actividad dirigida a víctimas en el Medio Oriente.

«El servidor C2 inicia todas las conexiones del túnel enviando comandos binarios a través del WebSocket; el implante simplemente reenvía el tráfico entre los objetivos especificados por el servidor y el canal WebSocket», dijeron los investigadores sobre BridgeHead. «Esto lo convierte en un nodo de retransmisión: el operador ejecuta herramientas en el lado del servidor y todo el tráfico TCP resultante se canaliza a través de la máquina de la víctima como si se originara en la red de la víctima».

Ciberseguridad

El uso de BridgeHead y ArcBridge indica el uso continuo de utilidades de túneles por parte del actor de amenazas, lo que se ha observado anteriormente basándose en túneles personalizados como LIGHTRAIL y POLLBLEND.

La divulgación se produce días después de que Group-IB descubriera una nueva muestra de malware con nombre en código HOLLOWGRAPH que está vinculado al marco Cavern (también conocido como Cav3rn) utilizado por un equipo de piratería iraní denominado Cavern Manticore.

«HOLLOWGRAPH abusa de la API de Microsoft Graph para transformar un calendario de Microsoft 365 comprometido en un canal encubierto de comando y control bidireccional», decía.

«Utilizando la API Microsoft Graph, trata el calendario del buzón comprometido como un punto muerto de dos vías: los operadores colocan las tareas como eventos del calendario y el implante extrae archivos robados creando sus propios eventos con datos cifrados adjuntos. Para evitar captar la atención del propietario del buzón, cada evento tiene una fecha muy lejana en el futuro (13 de mayo de 2050) con cargas útiles adjuntas como archivos al evento».

Una falla de KVM de Linux de hace 16 años permite que las máquinas virtuales invitadas escapen al host en sistemas Intel y AMD x86

Se puede activar un error de uso después de la liberación en el hipervisor KVM de Linux desde una máquina virtual invitada para corromper el estado de la página oculta del kernel host que lo ejecuta.

Apodado ‘Januscape‘ y rastreado como CVE-2026-53359la falla se encuentra en el código MMU oculto que KVM comparte tanto en Intel como en AMD. La prueba de concepto pública hace que el anfitrión entre en pánico; El investigador afirma que un exploit separado e inédito convierte el mismo error en la ejecución completa del código host.

investigador de seguridad Hyunwoo Kim (@v4bel) encontró e informó el error. Describió a Januscape como el primer exploit de huésped a host que se puede activar tanto en Intel como en AMD, hasta donde el público sabe. El defecto pasó desapercibido durante aproximadamente 16 años.

Según Kim, el exploit se utilizó como envío de día cero en kvmCTF de Googleel programa de recompensas por vulnerabilidades de KVM controladas que ofrece hasta 250 000 dólares por escapadas completas de invitado a anfitrión.

Cómo funciona

Para ejecutar una máquina virtual, KVM mantiene su propio conjunto privado de tablas de páginas que reflejan el diseño de la memoria del invitado. Cuando necesita una de estas páginas de seguimiento, busca una existente para reutilizarla.

El problema: los comparó solo por la dirección de memoria e ignoró qué tipo de página de seguimiento estaba tomando. Dos tipos diferentes pueden compartir la misma dirección pero realizar trabajos completamente diferentes, por lo que KVM a veces reutiliza el tipo incorrecto.

Ciberseguridad

Esa confusión codifica los registros internos de KVM sobre qué página pertenece y dónde, y una vez que esos registros son incorrectos, algo tiene que ceder.

La mayoría de las veces, el núcleo se da cuenta del desorden y se apaga en el acto para evitar causar daños. Ese bloqueo es lo que desencadena la demostración pública: un invitado puede derribar todo el host, derribando con él a todas las demás máquinas virtuales de esa máquina.

El caso más raro y peor ocurre cuando la página de seguimiento liberada se entrega para otro uso antes de que el kernel se limpie. Luego, la limpieza escribe un valor en la memoria que ya no posee. Un atacante solo controla dónde llega esa escritura, no lo que se escribe, pero incluso ese punto de apoyo limitado se puede convertir en código ejecutable en el host.

La falla se comporta igual en los chips Intel y AMD; sólo el paso final y más difícil de convertirlo en control total requiere un trabajo diferente en cada uno.

¿Quién se ve afectado?

El código vulnerable ha estado presente desde cometer 2032a93d66fa en agosto de 2010 (era del kernel 2.6.36) y fue reparado por cometer 81ccda30b4e8se fusionó con mainline el 19 de junio de 2026.

El ataque requiere dos cosas por parte del huésped: raíz dentro de la VM, una condición común en instancias de nube alquiladas, y virtualización anidada expuesta por el host. Incluso en hosts que ejecutan hardware EPT o NPT de forma predeterminada, la virtualización anidada obliga a KVM a retroceder a través de la MMU oculta heredada, que es donde se encuentra el error.

El exploit no necesita la cooperación de QEMU ni de ningún VMM del espacio de usuario. Es puramente un error de KVM en el kernel.

La preocupación práctica es cualquier entorno x86 que aloje invitados que no sean de confianza y con la virtualización anidada habilitada. Un atacante que alquila una sola instancia de este tipo puede provocar pánico en el host y desactivar todas las demás máquinas virtuales de la misma máquina física.

Kim dijo que el exploit completo retenido ejecuta código como root en el host, lo que expondría a otros invitados en la misma máquina a ese acceso de root. En distribuciones como RHEL, donde /dev/kvm se puede escribir en todo el mundo (0666), Kim notó que el mismo error también podría servir como una escalada de privilegios locales a la raíz, aunque la ruta de invitado a host es el uso de mayor impacto.

Unos meses muy ocupados para un investigador

Januscape es la tercera revelación de Kim sobre un exploit del kernel de Linux en aproximadamente dos meses. En mayo de 2026, reveló Dirty Frag (CVE-2026-43284 / CVE-2026-43500), una cadena de vulnerabilidad de escritura en caché de página que ofrece raíz determinista en la mayoría de las distribuciones principales, extendiendo la misma clase de error que Dirty Pipe y Copy Fail.

En junio publicó SU paisaje (CVE-2026-46316), el primer escape de huésped a host demostrado públicamente en KVM/arm64, que explota una condición de carrera en el controlador de interrupción virtual. Januscape ahora añade el lado x86; el mismo disparador se activa tanto en Intel como en AMD, y el PoC lleva una ruta de código separada para cada proveedor.

Ciberseguridad

Google lanzó kvmCTF en 2024 específicamente porque KVM sustenta tanto a Android como a Google Cloud. Un uso-después libre de paginación oculta KVM x86 independiente (CVE-2026-46113) que involucraba una discrepancia de rmap relacionada pero distinta, se solucionó en mayo de 2026.

Eso hace que dos MMU en la sombra se liberen en la misma ruta de código heredado en dos meses.

Qué hacer

La solución es una adición de una línea a kvm_mmu_get_child_sp(): la condición de reutilización ahora verifica role.word junto con gfn, por lo que una página oculta solo se reutiliza cuando tanto el número de fotograma como el rol coinciden. El mantenedor de KVM Paolo Bonzini escribió el parche.

Versiones estables fijas enviadas el 4 de julio de 2026: 7.1.3, 6.18.38, 6.12.95, 6.6.144, 6.1.177, 5.15.211 y 5.10.260. NVD aún no ha asignado una puntuación CVSS; no esperes uno.

Si opera un host KVM x86 que acepta invitados multiinquilino con virtualización anidada, confirme que su kernel incluya la confirmación 81ccda30b4e8. Los backports de distribución pueden contener la solución con un número de versión diferente, así que verifique el registro de cambios del paquete en lugar de confiar solo en uname -r.

Si no puede parchear inmediatamente, deshabilitar la virtualización anidada (kvm_intel.nested=0 o kvm_amd.nested=0) elimina la ruta de ataque para invitados que no son de confianza. Los hosts ARM64 no se ven afectados por Januscape; ITScape (CVE-2026-46316) es un problema separado de KVM/arm64.

La PoC pública demuestra un pánico de host confiable por parte de un invitado con un módulo de kernel cargable y segundos o minutos de carrera. Trate los hosts KVM x86 expuestos con virtualización anidada como objetivos de parches de alta prioridad.

El nuevo ataque TrojPix filtra datos de sistemas aislados a través de emisiones de cable de vídeo – CYBERDEFENSA.MX

Investigadores de Universidad de Shandong han mostrado una nueva forma rápida de extraer datos de computadoras que están aisladas de todas las redes. La técnica, llamada TrojPixmodifica los píxeles de la pantalla de maneras que el ojo no puede ver, de modo que el cable de video que los transporta irradia una débil señal de radio que un receptor cercano puede decodificar.

Pero TrojPix sólo funciona una vez que el malware ya está en la máquina objetivo, por lo que es una forma para que los datos robados salgan, no una forma de entrar. En las pruebas de los investigadores, TrojPix alcanzó un rendimiento máximo de 8,1 Mbps y alcanzó hasta 208 metros, los dos medidos por separado en lugar de juntos.

La mayoría de los canales encubiertos de espacio de aire avanzan a bits o kilobits por segundo; A 8,1 megabits, aproximadamente un megabyte por segundo, TrojPix podía mover un archivo de 100 MB en menos de dos minutos. Eso hace que la amenaza pase de filtrar una contraseña a mover archivos completos mientras el monitor parece apagado.

El alcance en el mundo real es otra cuestión: un receptor todavía tiene que luchar contra paredes, blindajes y ruido.

Ciberseguridad

El método, que los investigadores llaman modulación de píxeles imperceptibleno necesita derechos de administrador ni cambios de hardware, dicen; El malware a nivel de usuario que puede aparecer en la pantalla es suficiente.

Describen dos formas de ocultar el tráfico. Uno finge una pantalla apagada, manteniendo la pantalla oscura mientras transmite. El otro entierra la señal en lo que ya está en la pantalla, por lo que el contenido de apariencia ordinaria lleva la carga útil.

El equipo informa que está trabajando en nueve marcas de monitores y quince cables de video, por lo que el resultado no está vinculado a una sola configuración.

Convertir un cable de vídeo en un transmisor encubierto no es algo nuevo. Se remonta al estudio de décadas de antigüedad sobre las emanaciones comprometedoras, conocido como TEMPEST, y más recientemente a funcionar como TEMPEST-LoRa (CCS 2025), que utilizó el mismo truco para llegar a las radios LoRa disponibles en el mercado, un estándar inalámbrico común de largo alcance.

Ese alcanzó un máximo de 87,5 metros, o 21,6 kbps. El rendimiento máximo de TrojPix es cientos de veces mayor, aunque los dos utilizan receptores diferentes en condiciones diferentes, por lo que las cifras no son una comparación directa.

Estos canales de emisión siguen siendo trabajos de laboratorio. Los ataques de brecha de aire que han surgido en la naturaleza, desde Stuxnet hasta Agent.BTZ, cruzaron la brecha en unidades USB, no a través de radio; TrojPix y sus similares muestran lo que es posible, no lo que se ha detectado.

Otro canal basado en pantalla, PIXHELL, que The Hacker News cubrió en 2024, hizo que la propia pantalla emitiera sonido para filtrar datos desde una PC con espacio de aire.

Ciberseguridad

Otros han extraído datos de Ethernet con un implante de hardwareel tipo de cambio de hardware que TrojPix evita.

No se puede reparar la emisión en sí. Las contramedidas son físicas y preventivas: transmitir vídeo a través de enlaces de fibra óptica, que no transportan dicha señal, en lugar de cobre; blindar cables y habitaciones donde los datos lo ameriten, como ya lo hacen las instalaciones con clasificación TEMPEST; y, sobre todo, mantener el malware fuera de la máquina, ya que sin ese punto de apoyo, TrojPix no tiene nada que enviar.

Una vez que un atacante está dentro, un canal tan rápido puede sacar los datos mientras la pantalla permanece oscura.

Defectos sin parches revelados en sistemas de archivos incluidos en millones de dispositivos integrados – CYBERDEFENSA.MX

La empresa de seguridad runZero ha revelado siete vulnerabilidades en Gordosuna pequeña biblioteca de sistema de archivos que permite que un dispositivo lea y escriba los formatos FAT y exFAT utilizados en unidades USB y tarjetas SD.

Los defectos son importantes porque los FatF están en casi todas partes. Se envía dentro del firmware que ejecuta cámaras de seguridad, drones, controladores industriales, billeteras criptográficas de hardware y otros dispositivos integrados en sistemas operativos en tiempo real.

En los sistemas más afectados, un atacante que introduce una unidad USB, una tarjeta SD o un archivo de actualización con trampa explosiva en un dispositivo puede dañar su memoria y ejecutar su propio código.

Muchos dispositivos integrados carecen de las protecciones de memoria que se encuentran en los teléfonos y computadoras de escritorio, razón por la cual runZero dice «Cualquier acceso físico conduce a una fuga». Un quiosco público, una cámara con ranura SD, un cajero automático o una máquina de votación con puerto USB no deberían ceder el control total después de un momento de acceso físico, pero aquí sí pueden.

Los siete errores funcionan de la misma manera básica. El dispositivo intenta leer un volumen de almacenamiento o una imagen de firmware que ha sido deliberadamente mal formado y FatFs maneja mal los datos incorrectos. runZero calificó el conjunto CVSS de medio a alto, sin críticas.

Ciberseguridad

El error del titular es CVE-2026-6682 (CVSS 7.6), un desbordamiento de números enteros en el código que monta un volumen FAT32. Los malos cálculos pueden producir un tamaño de archivo falso, que el código posterior trata como una longitud de lectura real. En hardware real, esto puede convertirse en corrupción de memoria y ejecución de código.

Aquí están los siete, los peores primero según la clasificación de runZero:

  • CVE-2026-6682 (7.6, Alto): Desbordamiento de enteros de montaje FAT32 que provoca daños en la memoria y posible ejecución de código. Accesible a través de algunas actualizaciones de firmware, no solo de medios físicos.
  • CVE-2026-6687 (7.6, Alto): un campo de etiqueta de volumen exFAT desborda un pequeño búfer, lo que le da al atacante un punto de apoyo limpio para la corrupción de la memoria.
  • CVE-2026-6688 (7.6, Alto): Los nombres de archivos largos desbordan el código contenedor que muchos proyectos colocan alrededor de FatF, como un strcpy de fno.fname en un búfer fijo. Es difícil de solucionar solo dentro de los FatF.
  • CVE-2026-6685 (6.1, Medio): un ajuste matemático en el manejo de caché en volúmenes fragmentados que pueden corromper datos silenciosamente.
  • CVE-2026-6683 (4.6, Medio): una división exFAT por cero que bloquea el dispositivo. En un flujo de actualización, puede bloquear el hardware. También se puede acceder a través de algunas actualizaciones de firmware.
  • CVE-2026-6686 (4.6, Medio): un archivo extendido más allá de su final puede filtrar datos sobrantes de archivos eliminados previamente.
  • CVE-2026-6684 (4.6, Medio): una tabla de particiones GPT mal formada (el mapa del disco) puede bloquear el dispositivo durante el montaje. Es el único de los siete fijados en sentido ascendente, en FatFs R0.16.

Aquí está la parte difícil. FatFs es mantenido por un desarrollador en un pequeño rincón de Internet, y runZero dice que intentó repetidamente comunicarse con el mantenedor y se conectó con el centro de coordinación JPCERT/CC de Japón, sin respuesta.

Según runZero, no existe una solución inicial para los errores de corrupción de memoria, no hay una lista de correo de seguridad y no hay forma de que los muchos productos que incluyen FatF sepan que están afectados. La actualización ayuda con el bloqueo de GPT, ya que la versión actual lo bloquea, pero el resto corresponde a los proveedores intermedios para parchearlo por su cuenta.

runZero nombra las plataformas afectadas, incluidas Espressif ESP-IDF, STMicroelectronics STM32Cube, Zephyr, MicroPython, ArduPilot, RT-Thread, Mbed, Samsung TizenRT y el actualizador SWUpdate. Eso lleva el problema al IoT de consumo, los equipos industriales, los drones y las carteras criptográficas.

Hasta la divulgación de runZero el 1 de julio, no se habían reportado ataques que utilizaran estos errores y ninguno ha aparecido desde entonces. Pero el material del exploit ya es público: runZero envió imágenes de disco de prueba de concepto, un arnés de prueba y un ejemplo funcional de exploit basado en QEMU en un repositorio complementario.

Si crea firmware que toca medios FAT o exFAT, el consejo es directo. Encuentre la copia de FatF en su producto, audite el código contenedor que la rodea, observe detenidamente cómo maneja los nombres y tamaños de los archivos y planee aplicar parches.

Ciberseguridad

Si ejecuta dispositivos afectados, trate los puertos físicos y los canales de actualización como una superficie de ataque: limite quién puede conectar medios y esté atento a las actualizaciones de firmware de los proveedores.

¿Por qué esto sigue sucediendo?

runZero auditó manualmente los FatF por primera vez en 2017 y encontró que poco valía la pena informar. Al regresar en marzo de 2026, el equipo señaló una configuración lista para usar con el mismo código: Visual Studio Code, GitHub Copilot en modo «automático» y algunas indicaciones sencillas.

El LLM creó un fuzzer, una herramienta que introduce datos mal formados en el código hasta que algo se rompe. Eso sacó a la luz errores que la auditoría manual había pasado por alto y ayudó a confirmar que eran explotables.

Eso se ajusta a un patrón creciente. A finales de 2024, el agente Big Sleep de Google encontró un error de memoria real y explotable en SQLite que la fuzzing ordinaria no había detectado.

El mes pasado, un agente autónomo de IA descubrió 21 errores de seguridad de la memoria en FFmpeg, otra biblioteca C ampliamente integrada. El punto de runZero es contundente: si un canal de IA en su mayoría disponible en el mercado puede encontrarlos, cualquiera también puede hacerlo, por lo que sentarse en ellos silenciosamente no protege a nadie.

El problema de los parches es familiar. runZero espera que las correcciones posteriores lleven años, no días, y PixieFail es el precedente: un lote de nueve errores en 2024 en el código de arranque de red de EDK II, el firmware detrás de muchas marcas de PC y servidores, que los proveedores tardaron en parchar. Los FatF tienen la misma forma y un canal de solución más débil, porque no hay ninguna respuesta ascendente.

Esté atento a dos cosas: si el mantenedor de FatFs resurge con un parche y cómo responden los grandes proveedores de plataformas que lo agrupan. Hasta que lo hagan, supongamos que muchos dispositivos de envío leen almacenamiento que no es de confianza con un código que no tiene solución.

La FCC aprueba nuevas reglas de ciberseguridad para sistemas de emergencia y cables submarinos

La Comisión Federal de Comunicaciones aprobó el jueves nuevas reglas que impulsan las regulaciones de ciberseguridad para los sistemas de alerta de emergencia del país y actualizan las reglas de seguridad para los cables submarinos del país.

La nueva regla revisaría dos sistemas de emergencia nacionales, el Sistema de Alerta de Emergencia y las Alertas de Emergencia Inalámbricas, para proteger mejor contra ataques de secuestro de actores maliciosos.

El EAS es un sistema nacional de alerta pública que las autoridades estatales y locales utilizan para difundir información relacionada con eventos climáticos, alertas AMBER y otras emergencias a través de estaciones de radio y televisión. El WEA maneja gran parte de los mismos mensajes a través de texto.

Un compromiso de cualquiera de los sistemas por parte de un gobierno extranjero, un grupo cibercriminal u otro actor deshonesto podría usarse para sembrar caos y desinformación en tiempos más tranquilos, o impedir los esfuerzos de coordinación ante una emergencia genuina. Cualquier vulnerabilidad en sistemas como el Sistema de Alerta de Emergencia «puede tener graves consecuencias», dijo la comisionada de la FCC, Olivia Trusty, en un comunicado después de la votación.

«Por eso ha sido apropiado que la Comisión lleve a cabo una revisión exhaustiva del marco EAS centrándose en la seguridad del sistema en sí», continuó Trusty. «A medida que las amenazas a la ciberseguridad continúan evolucionando, los participantes de EAS deben tomar las medidas adecuadas para salvaguardar la infraestructura que respalda la entrega de alertas que salvan vidas».

Las nuevas reglas equivalen a prácticas de ciberhigiene básicas, pero aún críticas, para los usuarios que acceden y actualizan los sistemas EAS y WEA. Deben utilizar contraseñas seguras, instalar rápidamente parches de seguridad de los proveedores y utilizar cortafuegos para limitar el acceso a sus equipos.

La regla también crea un nuevo sistema de identificación de autenticación para verificar las alertas antes de enviarlas y evitar que se propaguen alertas duplicadas o no autorizadas.

Otra regla aprobada por la Comisión el jueves proporcionó la primera actualización integral de las regulaciones de cables submarinos de la FCC en décadas, y actúa para endurecer los requisitos de ciberseguridad en algunas áreas y flexibilizarlos en otras.

Exime a algunos proveedores de cables submarinos de someterse a estrictas revisiones de licencias de seguridad nacional necesarias para aterrizar y operar cables que tocan territorio estadounidense.

La revisión, llamado «Equipo Telecom», es un organismo interinstitucional dirigido por la Sección de Revisión de Inversiones Extranjeras del Departamento de Justicia y otras agencias federales que asesoran a la FCC sobre las implicaciones de sus políticas de telecomunicaciones para la seguridad nacional.

Las nuevas reglas presuntamente eximirían las solicitudes para los titulares de licencias de cables submarinos cuando el proveedor pueda autocertificarse con «altos estándares de seguridad» que estén «estructurados para aumentar la certeza, la previsibilidad y los plazos más rápidos para el proceso de concesión de licencias».

«Actualmente, todas las solicitudes de cables submarinos se remiten al Team Telecom… los cambios adoptados eximirían las solicitudes de los solicitantes que hayan operado cables sin incidentes, puedan certificar los más altos estándares de seguridad nacional y acepten una supervisión y monitoreo continuos», dijo la FCC en un comunicado.

Otras partes de la norma otorgan a la FCC una mayor supervisión de las funciones críticas dentro de las operaciones de cables submarinos. Los propietarios y operadores de equipos terminales de líneas submarinas, que conectan cables submarinos a instalaciones terrestres en los EE. UU., estarán sujetos a un nuevo requisito de licencia.

La norma también pretende actualizar las salvaguardias destinadas a abordar las vulnerabilidades relacionadas con los equipos principales, los proveedores de servicios externos y otras áreas de preocupación en la cadena de suministro de cables submarinos.

Derek B. Johnson

Escrito por Derek B. Johnson

Derek B. Johnson es reportero de CyberScoop, donde su área incluye la ciberseguridad, las elecciones y el gobierno federal. Antes de eso, ha brindado una cobertura galardonada de noticias sobre ciberseguridad en los sectores público y privado para varias publicaciones desde 2017. Derek tiene una licenciatura en periodismo impreso de la Universidad de Hofstra en Nueva York y una maestría en políticas públicas de la Universidad George Mason en Virginia.

Las amenazas electorales se centran en los sistemas de campaña, no en las máquinas de votación

Las amenazas a la ciberseguridad para las elecciones intermedias de 2026 están dirigidas a las cuentas y plataformas que las campañas, los donantes y los votantes utilizan para comunicarse, según un informe de seguridad publicado el lunes por Check Point Software Technologies.

En lo que va de este ciclo electoral, las amenazas no están dirigidas a las máquinas de votación ni a los sistemas de conteo de votos. En cambio, los actores de amenazas van tras las cuentas de correo electrónico, los sitios web y las plataformas de recaudación de fondos de las que dependen las organizaciones electorales.

Jeremy Fuchs, director de campaña de Check Point, dijo a CyberScoop que los principales hallazgos del informe reflejan una tendencia más amplia en ciberseguridad: los malos actores están utilizando la IA para hacer que sus ataques sean más grandes y más efectivos.

«La barrera de entrada es menor y la calidad es mucho mayor que hace tres o diez años, por lo que todo parecerá más realista y será más eficaz para lograr cualquier objetivo». [attackers] tengo”, dijo.

El correo electrónico sigue siendo la forma más fácil para que los piratas informáticos ataquen a grupos relacionados con las elecciones. Check Point descubrió que el 82% de los ataques maliciosos llegan a través del correo electrónico. El informe también encontró una gran cantidad de contraseñas robadas de los principales sitios de recaudación de fondos. A ActBlue, que recauda donaciones para los candidatos demócratas, le robaron unas 9.500 contraseñas. WinRed, la plataforma republicana de recaudación de fondos, tenía alrededor de 6.500.

Fuchs señaló que esta información puede no usarse directamente para esquemas relacionados con las elecciones, pero podría aprovecharse para intentos oportunistas de seguimiento de acceder a otras cuentas.

«Cada vez que ocurre una exposición como esta, ya sea con un sitio político o no, muchas veces se guarda para más adelante», dijo. «Si tengo su correo electrónico y contraseña, si tengo su número de teléfono, puedo iniciar un ataque, un simple ataque de phishing que no tiene nada que ver con las elecciones en este momento».

Los actores de amenazas también están registrando muchos sitios web nuevos con nombres relacionados con las elecciones. En enero, alrededor de 1.300 nuevos sitios web incluyeron la palabra “elección” y alrededor de 4.010 incluyeron la palabra “voto”. Estos sitios web se pueden utilizar para estafas de phishing, en las que los piratas informáticos engañan a las personas para que revelen sus contraseñas haciéndose pasar por organizaciones electorales legítimas.

Fuchs señaló que no todos los sitios web pueden resultar maliciosos, pero la velocidad con la que se han establecido estos sitios (especialmente cuando los sitios de campaña legítimos han estado funcionando años antes de una elección) ha llevado a los investigadores a creer que la mayoría se utilizarán con fines nefastos.

«Si estás creando estos sitios web muy rápidamente y a escala, hay una razón para ello», afirmó.

La desinformación y el contenido manipulado presentan otra capa de preocupación, especialmente porque el contenido político generado por IA se ha vuelto cada vez más visible en el ciclo 2026. A principios de este mes, OpenAI lanzó un conjunto de herramientas y salvaguardas destinadas a proporcionar una capa de seguridad para este ciclo electoral en particular.

Fuchs dijo que esta manipulación impulsada por la IA solo crecerá a medida que nos acerquemos al día de las elecciones, y a medida que los modelos mejoren, también lo hará la capacidad de los actores para engañar a las personas con contenido falso.

«Es realmente difícil encontrarle sentido a estas cosas cuando la IA y los ataques se han vuelto tan buenos», dijo. «Era difícil cuando no eran buenos. Así que ahora imaginen cuánto más difícil será cuando sean buenos y sigan mejorando cada vez más».

Fuchs advirtió que la velocidad a la que están evolucionando las amenazas electorales impulsadas por la IA presenta un desafío que se extiende más allá de las defensas técnicas, y dijo que el verdadero desafío radica en un panorama de amenazas que está cambiando más rápido de lo que la comprensión pública puede seguir.

«Hay mucho más que nosotros, como sociedad, realmente podemos comprender», dijo a CyberScoop. La IA generativa «se está moviendo muy rápido. Se está volviendo tan buena. Y si no tenemos esas conversaciones sobre, 'oye, así es como las cosas podrían cambiar', todo esto seguirá volviéndose cada vez más difícil. Y va a estallar en estos puntos de inflexión, si una elección es el lugar perfecto para ello, porque hay mucho en juego para tanta gente».

Has leído el informe completo sobre Check Point's sitio web.

Greg Otto

Escrito por Greg Otto

Greg Otto es el editor en jefe de CyberScoop y supervisa todo el contenido editorial del sitio web. Greg ha dirigido una cobertura de ciberseguridad que ha ganado varios premios, incluidos los de la Sociedad de Periodistas Profesionales y la Sociedad Estadounidense de Editores de Publicaciones Empresariales. Antes de unirse a Scoop News Group, Greg trabajó para Washington Business Journal, US News & World Report y WTOP Radio. Tiene una licenciatura en periodismo televisivo de la Universidad de Temple.

Microsoft interrumpe el servicio de cibercrimen que abusaba en masa de los sistemas de verificación de software

Microsoft se apoderó de la infraestructura e interrumpió un servicio de ciberdelincuencia que creaba y vendía más de 1.000 certificados de firma de código que otros ciberdelincuentes utilizaban para hacer que el software plagado de malware pareciera confiable y legítimo para posteriores ciberataques, incluido el ransomware, dijo la compañía el martes.

El grupo de amenazas con motivación financiera, que Microsoft rastrea como Fox Tempest, proporcionó la firma de malware como servicio a múltiples grupos de ransomware, incluidos Rhysida, Vanilla Tempest, Storm-0501, Storm-2561 y Storm-0249 durante al menos un año antes de que Microsoft recibiera una orden judicial para desmantelar la operación.

Fox Tempest, que Microsoft ha estado rastreando desde septiembre de 2025, abusó del sistema de firma de artefactos de Microsoft al fabricar identidades y hacerse pasar por organizaciones legítimas para acceder a los servicios de firma de códigos de Microsoft, dijo Steven Masada, asesor general adjunto de la Unidad de Delitos Digitales de Microsoft, durante una conferencia de prensa el lunes.

Los ciberdelincuentes pagaron a Fox Tempest hasta 9.500 dólares para firmar su código malicioso, lo que les permitió pasar el software a través de las defensas y eludir los controles diseñados para confirmar que los programas son auténticos y están vinculados a una fuente confiable.

«Esta no es la imitación obvia que se puede encontrar en una esquina. Es más bien un producto falsificado que es tan preciso que incluso los expertos tienen problemas para distinguirlo del producto real», dijo Masada. «Actúa como una identificación falsa que permite a los ciberdelincuentes ingresar a los sistemas simplemente cruzando la puerta principal».

Si bien los atacantes y defensores históricamente se han centrado en los puntos de entrada de los ataques, la operación de Fox Tempest ejemplifica un movimiento más amplio en relación con la forma en que se construyen los ataques en primer lugar, añadió.

«Ya no se trata sólo de engañar a los usuarios para que hagan clic en un enlace, sino de explotar los mismos sistemas en los que confiamos para decidir qué es seguro y qué no», dijo Masada.

Los ciberdelincuentes han estado revendiendo certificados de firma de código durante al menos una década, pero la operación de Fox Tempest fue única al proporcionar un servicio masivamente escalable para extorsión, phishing, envenenamiento de SEO o publicidad con malware, dijo Maurice Mason, quien dirigió la investigación sobre Fox Tempest como investigador principal de delitos cibernéticos en la DCU de Microsoft.

Mason dijo que los operadores de ransomware y otros grupos de amenazas implementaron principalmente estos certificados fraudulentos en anuncios o envenenamiento de SEO, lo que llevó a su software malicioso y a sus ladrones de información a la cima de las clasificaciones de búsqueda, atrapando a víctimas desprevenidas que pensaban que estaban descargando y ejecutando aplicaciones legítimas.

La operación de Fox Tempest, que incluía un portal autenticado y una función de arrastrar y soltar que permitía a los clientes firmar su código, estaba directamente relacionada con la implementación de docenas de familias de malware, incluidas Oyster, Lumma Stealer, MuddyWater y Vidar, añadió.

Microsoft dijo que el grupo de amenazas también está vinculado a afiliados de ransomware de INC, Qilin, Akira y otros. La operación tuvo un impacto global, lo que resultó en ataques a los sectores de salud, educación, gobierno y servicios financieros, y a organizaciones y personas más atacadas en los Estados Unidos, Francia, India y China.

«¿Por qué no pagarías esos miles de dólares si eres un actor de amenazas y los recuperas mediante extorsión y ransomware por valor de millones? Esto es como una calderilla para ti», dijo Mason.

Microsoft dijo que desalojó o eliminó más de 1.000 cuentas y suscripciones que Fox Tempest usaba para brindar sus servicios. La compañía también se apoderó del sitio web del grupo de amenazas, desconectó cientos de máquinas virtuales y bloqueó el acceso a un sitio que aloja el código subyacente.

«Esta interrupción probablemente aumentará el costo para los atacantes, y esperamos que dejen de utilizar estos servicios», dijo Mason. «Obviamente es sólo una interrupción y hay otras cosas a las que probablemente se trasladarán, o alguien podría intentar hacer esto de otra manera la próxima vez».

Fox Tempest es un ejemplo de la economía plenamente desarrollada del cibercrimen que enfrentan ahora los defensores, dijo Masada.

«En muchos casos, un actor ya no necesita crear un ataque desde cero. Simplemente puede ensamblar uno comprando sus componentes: un kit de phishing de un proveedor, malware de otro, infraestructura y herramientas de optimización de otros, y así sucesivamente», afirmó.

«A medida que centramos más nuestras recientes perturbaciones en los mercados y los proveedores de servicios, obtenemos una imagen mucho más clara de cómo funciona realmente la economía, y lo que está surgiendo es un ecosistema estratificado», añadió Masada.

«Por un lado, están las herramientas mercantilizadas que se producen en masa y se construyen a escala, como kits de phishing llave en mano o servicios de recolección de credenciales», dijo. «Pero por encima de eso, estamos viendo un nivel más sofisticado de operadores, servicios altamente especializados centrados en la evasión, la durabilidad y la optimización. Estos no sólo permiten ataques, sino que los diseñan para que tengan éxito contra las defensas modernas».

Matt Kapko

Escrito por Matt Kapko

Matt Kapko es reportero de CyberScoop. Su ámbito incluye delitos cibernéticos, ransomware, defectos de software y (mala) gestión de vulnerabilidades. El californiano de toda la vida comenzó su carrera periodística en 2001 con paradas anteriores en Cybersecurity Dive, CIO, SDxCentral y RCR Wireless News. Matt tiene una licenciatura en periodismo e historia de la Universidad Estatal de Humboldt.

MiniPlasma Windows 0-Day permite escalar privilegios del SISTEMA en sistemas completamente parcheados – CYBERDEFENSA.MX

Chaotic Eclipse, el investigador de seguridad detrás de las fallas de Windows recientemente reveladas, YellowKey y GreenPlasma, ha publicado una prueba de concepto (PoC) para una falla de día cero de escalada de privilegios de Windows que otorga a los atacantes privilegios de SISTEMA en sistemas Windows completamente parcheados.

nombre en clave miniplasmala vulnerabilidad afecta a «cldflt.sys», que hace referencia al controlador de minifiltro de archivos en la nube de Windows y reside en una rutina denominada «HsmOsBlockPlaceholderAccess». Fue reportado originalmente a Microsoft por el investigador de Google Project Zero, James Forshaw, en septiembre de 2020.

Aunque se suponía que Microsoft solucionó la deficiencia en diciembre de 2020 como parte de CVE-2020-17103Chaotic Eclipse dijo que una investigación adicional ha descubierto que «exactamente el mismo problema […] en realidad todavía está presente, sin parchear.»

Ciberseguridad

«No estoy seguro de si Microsoft nunca solucionó el problema o si el parche fue revertido silenciosamente en algún momento por razones desconocidas. La prueba de concepto original de Google funcionó sin ningún cambio», añadió el investigador. «Para resaltar este problema, utilicé el PoC original como arma para generar un shell de SISTEMA. Parece funcionar de manera confiable en mis máquinas, pero la tasa de éxito puede variar ya que es una condición de carrera».

El investigador señaló además que es probable que todas las versiones de Windows se vean afectadas por esta vulnerabilidad.

En una publicación compartida en Mastodon, el investigador de seguridad Will Dormann dijo que MiniPlasma funciona de manera «confiable» para abrir un mensaje «cmd.exe» con privilegios de SISTEMA en sistemas Windows 11 que ejecutan las últimas actualizaciones de mayo de 2026. «Observaré que no parece funcionar en la última versión Insider Preview Canary de Windows 11», Dormann señaló.

En diciembre de 2025, Microsoft también abordó otra falla de escalada de privilegios en el mismo componente (CVE-2025-62221, puntuación CVSS: 7,8), que identificó como explotada por actores de amenazas desconocidos.

PCPJack Credential Stealer explota 5 CVE para propagarse como gusanos en sistemas en la nube – CYBERDEFENSA.MX

Investigadores de ciberseguridad han revelado detalles de un nuevo marco de robo de credenciales denominado PCPJack que apunta a la infraestructura de la nube expuesta y elimina cualquier artefacto vinculado a TeamPCP de los entornos.

«El conjunto de herramientas recopila credenciales de la nube, contenedores, desarrolladores, productividad y servicios financieros, luego extrae los datos a través de una infraestructura controlada por el atacante mientras intenta difundirlos a hosts adicionales», dijo el investigador de seguridad de SentinelOne, Alex Delamotte. dicho en un informe publicado hoy.

PCPJack está diseñado específicamente para apuntar a servicios en la nube como Docker, Kubernetes, Redis, MongoDB, RayML y aplicaciones web vulnerables, lo que permite a los operadores propagarse como un gusano, así como moverse lateralmente dentro de las redes comprometidas.

Se considera que el objetivo final de la campaña de ataque a la nube es generar ingresos ilícitos para los actores de la amenaza mediante el robo de credenciales, fraude, spam, extorsión o reventa de acceso robado. El

Ciberseguridad

Lo que hace que esta actividad sea notable es que comparte importantes coincidencias de objetivos con TeamPCP, un actor de amenazas que saltó a la fama a fines del año pasado al explotar vulnerabilidades de seguridad conocidas (por ejemplo, reaccionar2shell) y configuraciones erróneas en los servicios en la nube para incluir los puntos finales en una red en constante expansión para llevar a cabo el robo de datos y otras acciones posteriores a la explotación.

Al mismo tiempo, PCPJack carece de un componente de minería de criptomonedas, a diferencia de TeamPCP. Si bien no se sabe por qué no se adoptó esta obvia estrategia de monetización, las similitudes entre los dos grupos indican que PCPJack podría ser obra de un ex miembro de TeamPCP que está familiarizado con el oficio del grupo.

El punto de partida del ataque es un script de shell de arranque que se utiliza para preparar el entorno (como configurar el host de carga útil) y descargar herramientas de la siguiente etapa, mientras simultáneamente toma medidas para infectar su propia infraestructura, terminar y eliminar procesos o artefactos asociados con TeamPCP, instalar Python, establecer persistencia, descargar seis scripts de Python, iniciar el script de orquestación y eliminarse.

Las seis cargas útiles de Python son las siguientes:

  • gusano.py (escrito en el disco como monitor.py), el orquestador principal que lanza los módulos especialmente diseñados, realiza el robo de credenciales locales y propaga el conjunto de herramientas a otros hosts explotando fallas conocidas (CVE-2025-55182, CVE-2025-29927, CVE-2026-1357, CVE-2025-9501y CVE-2025-48703), y usa Telegram para comando y control (C2)
  • analizador.py (utils.py), para manejar la extracción de credenciales para categorizar claves y secretos robados
  • lateral.py (_lat.py), para facilitar el reconocimiento, recopilar secretos y permitir el movimiento lateral entre los servicios SSH, Kubernetes, Docker, Redis, RayML y MongoDB.
  • cripto_util.py (_cu.py), para cifrar las credenciales antes de la filtración al canal de Telegram del atacante
  • rangos_nube.py (_cr.py), para recopilar rangos de direcciones IP asignados a Amazon Web Services (AWS), Google Cloud, Microsoft Azure, Cloudflare, Cloudfront y Fastly, y actualizar los datos cada 24 horas.
  • cloud_scan.py (_csc.py), para ejecutar el escaneo de puertos en la nube para propagación externa a través de los servicios Docker, Kubernetes, MongoDB, RayML o Redis

Los objetivos de propagación del script del orquestador provienen de archivos parquet que el gusano extrae directamente de Common Crawl, una organización sin fines de lucro que rastrea la web y proporciona sus archivos y conjuntos de datos al público sin costo adicional.

Ciberseguridad

«Al extraer información y credenciales del sistema, el operador de PCPJack incluso recopila métricas de éxito sobre si TeamPCP ha sido desalojado de entornos específicos en un campo ‘PCP reemplazado’ enviado al C2», dijo Delamotte. Esto «implica un enfoque directo en las actividades del actor de la amenaza en lugar de un puro oportunismo de ataque a la nube».

Un análisis más detallado de la infraestructura del actor de amenazas ha descubierto otro script de shell («check.sh») que detecta la arquitectura de la CPU y recupera el binario Sliver apropiado. También escanea los puntos finales del Servicio de metadatos de instancia (IMDS), las cuentas de servicio de Kubernetes y las instancias de Docker en busca de credenciales asociadas con Anthropic, Digital Ocean, Discord, Google API, Grafana Cloud, HashiCorp Vault, OnePassword y OpenAI, y las transmite a un servidor externo.

«En general, los dos conjuntos de herramientas están bien desarrollados e indican que el propietario valora la creación de código como un marco modular, a pesar de algunas redundancias en el comportamiento», dijo SentinelOne. «Esta campaña no [deploy miners]y elimina deliberadamente las funciones de minero asociadas con TeamPCP. A pesar de eso, este actor tiene alcances bien definidos para extraer credenciales de criptomonedas».

Las consecuencias del ataque a Vercel se expanden a más clientes y sistemas de terceros

Vercel dijo que las consecuencias de un ataque a sus sistemas internos afectaron a más clientes de los que se conocía anteriormente, como lo descubrió el análisis en curso. evidencia adicional de compromiso.

La compañía, que fabrica herramientas y aloja infraestructura en la nube para desarrolladores, mantiene que una «pequeña cantidad» de cuentas se vieron afectadas, pero aún no ha compartido una cantidad o variedad de incidentes conocidos relacionados con el ataque. Vercel creó y mantiene Next.js, una plataforma que admite agentes de IA que se descarga más de 9 millones de veces por semana, y otros proyectos populares de código abierto.

El director ejecutivo de Vercel, Guillermo Rauch, dijo que la empresa y sus socios analizaron casi un petabyte de registros en la red y API de Vercel, y descubrieron que la actividad maliciosa dirigida a la empresa y sus clientes se extiende más allá de un ataque inicial que se originó en Context.ai.

«La información sobre amenazas apunta a la distribución de malware a las computadoras en busca de tokens valiosos como claves de cuentas de Vercel y otros proveedores», dijo Rauch en un publicar en X.

«Una vez que el atacante obtiene esas claves, nuestros registros muestran un patrón repetido: uso rápido y completo de API, con un enfoque en la enumeración de variables de entorno no sensibles», agregó.

El ataque ejemplifica el riesgo generalizado y agravado que plantean los sistemas interconectados que dependen de tokens OAuth, relaciones confiables y permisos excesivamente privilegiados que vinculan múltiples servicios.

«La verdadera vulnerabilidad era la confianza, no la tecnología», dijo a CyberScoop Munish Walther-Puri, jefe de infraestructura digital crítica de TPO Group. «OAuth convirtió una aplicación de productividad en una puerta trasera. Cada herramienta de inteligencia artificial que un empleado conecta a su cuenta de trabajo es ahora una posible superficie de ataque».

Un atacante atravesó los sistemas internos de Vercel para robar y descifrar datos de clientes, incluidas las variables de entorno que almacenaba, lo que plantea un riesgo posterior significativo.

La empresa insiste en que la infracción se originó en Context.ai, una herramienta de inteligencia artificial de terceros utilizada por uno de sus empleados. Los investigadores de Hudson Rock dijeron anteriormente que las semillas de ese ataque se plantaron en febrero cuando la computadora de un empleado de Context.ai fue atacada. infectado con el malware Lumma Stealer después de buscar exploits en juegos Roblox, un vector común para implementaciones de robo de información.

Vercel no ha especificado los sistemas ni los datos de los clientes comprometidos, ni ha descrito la amenaza erradicada o contenida. La compañía dijo que no encontró evidencia de manipulación en los paquetes de software que publica y concluyó que «creemos que la cadena de suministro permanece segura».

La compañía alimentó aún más la intriga en su boletín de seguridad actualizado, señalando que también identificó una “pequeña cantidad de clientes” separada que se vio comprometida en ataques no relacionados con la violación de sus sistemas.

«Estos compromisos no parecen haberse originado en los sistemas Vercel», dijo la compañía. «Esta actividad no parece ser una continuación o expansión del incidente de abril, ni parece ser evidencia de un incidente de seguridad anterior de Vercel».

No está claro cómo Vercel se dio cuenta de esos ataques y por qué los revela públicamente.

Vercel se negó a responder preguntas y Mandiant, que está a cargo de la respuesta a incidentes y una investigación sobre el ataque, remitió las preguntas a Vercel.

Vercel no ha atribuido la infracción a ningún grupo de amenazas nombrado ni ha descrito los objetivos de los atacantes.

Una persona en línea que se identifica como ShinyHunters asumió la responsabilidad del ataque y está intentando vender los datos robados, que, según afirman, incluyen claves de acceso, código fuente y bases de datos. Austin Larsen, analista principal de amenazas de Google Threat Intelligence Group, dijo que el atacante es «probablemente un impostor”, pero enfatizó que el riesgo de exposición es real.

Walther-Puri advirtió que el radio de explosión posterior del ataque a sus sistemas sigue sin estar definido. «Las claves API robadas y los fragmentos de código fuente de vistas internas son potencialmente claves para los entornos de producción de los clientes», dijo.

Los atacantes de datos robados afirman tener «suena casi aburrido… pero es inteligencia de infraestructura», añadió Walther-Puri. «La variable de entorno adecuada no sólo desbloquea un sistema, sino que permite a los adversarios convertirse en ese sistema, silenciosamente, desde adentro».

Matt Kapko

Escrito por Matt Kapko

Matt Kapko es reportero de CyberScoop. Su ámbito incluye delitos cibernéticos, ransomware, defectos de software y (mala) gestión de vulnerabilidades. El californiano de toda la vida comenzó su carrera periodística en 2001 con paradas anteriores en Cybersecurity Dive, CIO, SDxCentral y RCR Wireless News. Matt tiene una licenciatura en periodismo e historia de la Universidad Estatal de Humboldt.