La administración Trump publica una orden ejecutiva reducida sobre IA

La administración Trump emitió el martes una orden ejecutiva revisada centrada en la inteligencia artificial, que ofrece una visión significativamente reducida para el papel del gobierno federal en la investigación de los sistemas de inteligencia artificial en comparación con una versión preliminar que se reforzó hace semanas.

La orden mantiene vigente el marco en gran medida voluntario de la administración para que las empresas interactúen con el gobierno federal para probar nuevos modelos antes de su lanzamiento, pero parece debilitar o flexibilizar considerablemente las disposiciones a las que se había opuesto la industria.

Según la orden, las empresas de IA proporcionarían voluntariamente al gobierno federal acceso a los modelos fronterizos antes de su lanzamiento, pero ahora será por “hasta” 30 días en lugar del cronograma de 90 días incluido en borradores anteriores.

También establece explícitamente que nada en el programa se interpretará como obligatorio o parte de un régimen federal de licencias o permisos, y otorga a las empresas de IA una influencia significativa para ayudar a definir qué modelos estarían cubiertos y qué no estarían cubiertos para las pruebas.

También establece que todas las pruebas federales y el acceso a los modelos estarían sujetos a «requisitos de confidencialidad, ciberseguridad, riesgo interno y protección, uso y no divulgación de propiedad intelectual».

La sección uno de la orden destaca la fricción central que ha plagado la política de inteligencia artificial de la administración Trump desde que asumió el poder: si bien la Casa Blanca ve cada vez más implicaciones para la seguridad nacional en la rápida liberación de modelos fronterizos del sector privado, también ha sido uno de los críticos más acérrimos de la regulación de la tecnología por temor a que pueda dañar a las empresas estadounidenses.

«Estados Unidos continúa liderando el mundo en Inteligencia Artificial (IA) debido al enorme talento e innovación de nuestra industria de IA, y porque nos negamos a reprimir esta innovación con una regulación demasiado onerosa», dice la orden.

Ese argumento se vio reforzado en los últimos días cuando miembros de la industria y principales asesores de Trump, como el inversionista en tecnología y zar de la IA, David Sacks, presionaron contra el borrador anterior. discutiendo Impondría una carga regulatoria excesiva a las empresas estadounidenses.

La orden también coloca al Departamento del Tesoro a la cabeza de un nuevo centro de intercambio de información sobre ciberseguridad interinstitucional sobre IA, donde el sector privado, los operadores de infraestructura crítica y las agencias federales colaboran voluntariamente para coordinar y solucionar conflictos en el escaneo de vulnerabilidades de software, el descubrimiento y la validación y las actividades de remediación, como la aplicación de parches.

El Tesoro, la Agencia de Seguridad Cibernética y de Infraestructura, la NSA, la Oficina del Director Nacional Cibernético y otras agencias también serían responsables de desarrollar puntos de referencia clasificados que se utilizarían para identificar o señalar el tipo de capacidades cibernéticas y de piratería avanzadas que las agencias están interesadas en probar.

Puede leer la orden completa en el sitio web de la Casa Blanca. sitio web.

Derek B. Johnson

Escrito por Derek B. Johnson

Derek B. Johnson es reportero de CyberScoop, donde su área incluye la ciberseguridad, las elecciones y el gobierno federal. Antes de eso, ha brindado una cobertura galardonada de noticias sobre ciberseguridad en los sectores público y privado para varias publicaciones desde 2017. Derek tiene una licenciatura en periodismo impreso de la Universidad de Hofstra en Nueva York y una maestría en políticas públicas de la Universidad George Mason en Virginia.

Las autoridades holandesas desmantelan una botnet vinculada a 17 millones de dispositivos infectados – CYBERDEFENSA.MX

Las autoridades holandesas han anunciado la eliminación de una botnet que esclavizaba a millones de dispositivos infectados, incluidos ordenadores, tabletas, teléfonos inteligentes y dispositivos IoT, para llevar a cabo ataques maliciosos.

La red de bots, según la política holandesa y el Centro Nacional de Seguridad Cibernética (NCSC), constaba de al menos 17 millones de dispositivos infectados. Más de 200 servidores ubicados en los Países Bajos actuaron como infraestructura backend de la plataforma.

Según un comunicado emitido Según el NCSC, los agentes de policía confiscaron un subconjunto de estos servidores de un proveedor de alojamiento que proporcionaba la infraestructura. Se dice que el proveedor desconectó posteriormente la botnet tras su uso con fines delictivos.

Aunque el nombre de la botnet no se mencionó explícitamente, el medio de noticias local NL Times reportado que el servicio en cuestión era Asocks, una empresa que ofrece apoderados residenciales. En abril de 2024, el equipo Satori Threat Intelligence de HUMAN identificó una campaña denominada PROXYLIB que involucraba dispositivos Android infectados con proxyware de LumiApps y Asocks.

Ciberseguridad

Según los detalles compartidos en el sitio web de Asocks, la plataforma anuncia proxies corporativos, residenciales y móviles para suscripciones mensuales de entre $ 5 y $ 15, con descuentos del 5 al 15 % para compras al por mayor que van de 10 a 100 proxies.

apoderados residenciales tener usos legítimos y beneficios de privacidad, incluido el acceso a recursos web geográficamente restringidos. Sin embargo, el ecosistema también es sombrío, ya que muchos proveedores atienden a delincuentes que compran acceso a dispositivos comprometidos inscritos en estas redes para enrutar tráfico malicioso y llevar a cabo ataques cibernéticos.

«Los dispositivos pueden convertirse en parte de una botnet cuando son accesibles para actores maliciosos», dijo el NCSC. «Después de obtener acceso, los atacantes pueden instalar malware que permite controlar el dispositivo de forma remota. Esto permite que el dispositivo forme parte de una red utilizada para actividades cibercriminales».

Para contrarrestar la amenaza que representa el malware botnet, se recomienda mantener los sistemas operativos actualizados, mantener la visibilidad de los dispositivos periféricos como enrutadores, usar contraseñas seguras, habilitar la autenticación de dos factores siempre que sea posible, instalar aplicaciones de fuentes confiables, cambiar las contraseñas predeterminadas y proteger las redes Wi-Fi con WPA2 o WPA3.

La vulnerabilidad de ChatGPhish convierte los resúmenes web de ChatGPT en una superficie de phishing – CYBERDEFENSA.MX

Investigadores de ciberseguridad han revelado detalles de una vulnerabilidad en OpenAI ChatGPT que aprovecha la confianza implícita del asistente de inteligencia artificial (IA) en enlaces e imágenes de Markdown para activar inyecciones rápidas y abrir la puerta a ataques de phishing.

La técnica ha recibido el nombre en código. ChatGPhish por Permiso Seguridad.

«El procesador de respuestas chatgpt.com confía en los enlaces de Markdown y en las URL de imágenes de Markdown que se originaron en una página de terceros que el asistente acaba de resumir. Auto-busca esas imágenes y muestra esos enlaces como elementos activos en los que se puede hacer clic dentro de la interfaz de usuario confiable del asistente», dijo el investigador de seguridad Andi Ahmeti en un informe compartido con The Hacker News.

En un escenario de ataque hipotético, un mal actor puede agregar una pequeña carga útil a cualquier página web que la víctima luego solicita a ChatGPT que resuma, lo que hace que se filtren sus detalles de IP, agente de usuario y referencia cuando las imágenes alojadas por el atacante incrustadas en la página se recuperan automáticamente cuando se presenta la respuesta.

Además, puede dar como resultado que enlaces Markdown maliciosos se presenten como elementos en vivo en los que se puede hacer clic dentro de la respuesta del asistente, generar alertas de seguridad de estilo sistema muy falsas y enviar un código QR desde el depósito S3 de un atacante y engañar a la víctima para que lo escanee a través de su dispositivo móvil, evitando efectivamente los filtros de URL de escritorio y los controles de seguridad empresariales.

El último hallazgo demuestra cómo el resumen puede surgir como una superficie conflictiva. A principios de marzo, Permiso también reveló cómo un correo electrónico controlado por un atacante que contiene instrucciones especialmente diseñadas, cuando Microsoft Copilot las resume, podría influir en su salida a través de una inyección cruzada (XPIA) o una inyección indirecta.

Lo que hace que ChatGPhish sea una técnica de ataque notable no es la inyección rápida en sí, sino la forma en que se siguen las instrucciones incrustadas en una página web y se presentan al usuario como parte del resumen.

Ciberseguridad

En otras palabras, una página web normal resumida con ChatGPT es suficiente para mostrar enlaces de phishing, alertas de cuentas falsificadas, imágenes remotas y códigos QR directamente dentro de una interfaz de IA confiable. A medida que las organizaciones utilizan cada vez más ChatGPT para investigaciones y resúmenes, esta vulnerabilidad significa que cualquier página web maliciosa que un empleado le pida al chatbot de IA que procese podría contener una carga útil que transforma ChatGPT en una superficie de phishing.

«El cambio del correo electrónico al navegador amplía significativamente la superficie de ataque potencial. Un usuario ya no tiene que abrir un archivo adjunto malicioso o interactuar con un mensaje sospechoso», dijo Permiso. «Simplemente resumir una página durante la actividad de navegación normal puede introducir instrucciones controladas por el atacante en el contexto del modelo y, en última instancia, en la respuesta representada».

La divulgación se produce cuando Adversa AI documentó dos técnicas de ataque con nombre en código SymJack y ConfianzaCaída dirigido a agentes de codificación de IA y CLI de codificación de agentes que permiten a los atacantes lograr la ejecución del código y comprometer completamente la máquina.

SymJack es «un patrón de ataque único [that] «Permite que un repositorio malicioso logre la ejecución remota de código a través de asistentes de codificación de IA», dijo el investigador de seguridad Rony Utevsky. «El agente es engañado para crear una copia de archivo de apariencia benigna que sobrescribe secretamente su propia configuración, y el siguiente reinicio ejecuta el código del atacante con todos los privilegios de usuario».

Específicamente, un repositorio trampa engaña al agente para que copie un archivo aparentemente inofensivo, donde el destino es un enlace simbólico que apunta a la propia configuración del agente, lo que provoca que la carga útil del atacante se escriba en la configuración. En el siguiente reinicio, un servidor malicioso de Protocolo de contexto de modelo (MCP) genera y ejecuta código arbitrario con privilegios de usuario completos.

TrustFall, por otro lado, es un ataque de ejecución remota de código con un solo clic a través de un repositorio malicioso que puede enviar una configuración que aprueba automáticamente y genera un servidor MCP sin la aprobación explícita del usuario ni requiere una llamada de herramienta por parte del agente.

Para decirlo de otra manera, todo lo que un actor de amenazas necesita para llevar a cabo el ataque es crear un repositorio que incluya un servidor MCP malicioso y ajustes de configuración que aprueben automáticamente su ejecución. Cuando un desarrollador clona o abre el repositorio en la herramienta de codificación de IA y presiona «Entrar» en el mensaje de confianza de la carpeta, la herramienta de codificación de IA termina lanzando el código controlado por el atacante con todos los privilegios del sistema del desarrollador.

«En el momento en que una víctima clona el repositorio, ejecuta Claude y hace clic en el cuadro de diálogo genérico ‘Sí, confío en esta carpeta’, el servidor MCP se inicia como un proceso del sistema operativo nativo con privilegios de usuario completos», señaló Adversa AI. «La carga útil se ejecuta al iniciar el servidor, antes de que se llame a cualquier herramienta y sin indicaciones adicionales».

Los hallazgos coinciden con el descubrimiento de varios métodos de ataque contra modelos de IA en los últimos meses:

  • El uso de un novedoso enfoque de jailbreak llamado aprendizaje involuntario en contexto (IICL) que «explota la tensión entre el aprendizaje en contexto (ICL) y la alineación de la seguridad» para evitar las restricciones de seguridad GPT-5.4
  • Las barreras de seguridad de los LLM se pueden eludir si un usuario engaña al modelo para que tenga una conversación de varios turnos. «La evaluación de múltiples turnos es importante por una razón: es donde realmente viven los atacantes», Cisco dicho. «Los adversarios reales iteran. Replantean rechazos, descomponen tareas en turnos, adoptan personajes y escalan gradualmente. Un punto de referencia de un solo turno no puede ver nada de eso».
  • Una vulnerabilidad en Código Claude antrópico que emplea un cambio de configuración a nivel de usuario en «~/.claude.json» para reescribir los puntos finales de MCP a través de un paquete npm fraudulento para colocar a un atacante entre Claude Code y un servidor MCP respaldado por OAuth, lo que permite al mal actor capturar tokens utilizados para el acceso SaaS descendente.
  • El uso de un mecanismo de actualización remota que permite que una habilidad de OpenClaw parezca benigna en el momento de la instalación, pero luego permite que el atacante influya en el agente a través de archivos del espacio de trabajo al indicarle al usuario durante la configuración de la habilidad que agregue instrucciones específicas a la Archivo HEARTBEAT.md.
  • El uso de texto oculto incluir contenido extraído de un boletín legítimo o una novela romántica en correos electrónicos de phishing para confundir a un sistema de seguridad de correo electrónico basado en inteligencia artificial y marcar el mensaje como benigno.
  • Una vulnerabilidad en la extensión del navegador Chrome de Claude llamada claude sangrar permite que cualquier extensión, incluso aquellas sin permisos especiales, la secuestre y engañe al asistente de IA para que realice acciones activas en su nombre. «La falla surge de una instrucción en el código de la extensión que permite que cualquier script que se ejecute en el navegador de origen se comunique con el LLM de Claude, pero no verifica quién está ejecutando el script», dijo LayerX. «Como resultado, cualquier extensión puede invocar un script de contenido (que no requiere ningún permiso especial) y emitir comandos a la extensión Claude».
  • Un estudio de Cisco ha encontró que el texto contradictorio representado como imágenes, un ataque conocido como inyección tipográfica rápida, se puede utilizar para eludir los filtros de seguridad en los modelos de lenguaje visual (VLM). «Cuando un modelo no logra leer la imagen original (fuente pequeña, mucho desenfoque, rotación), una perturbación limitada puede recuperar el contenido semántico en la representación interna del modelo sin restaurar la legibilidad visual para un humano», Cisco dicho. «Esto significa que un atacante puede crear imágenes que parezcan ruido o distorsión ilegible en cualquier filtro de contenido basado en OCR y, al mismo tiempo, llevar instrucciones completamente legibles al VLM objetivo».
  • Un conjunto de vulnerabilidades en Microsoft Semantic Kernel (CVE-2026-25592 y CVE-2026-26030) que podría convertir una inyección rápida en una ejecución remota de código a nivel de host.
  • El uso de la Ejecutivo neuronal ataque de inyección rápida y la función Unicode de anulación de derecha a izquierda para evita los filtros de entrada y salida de Apple y las barreras de seguridad del modelo local de Apple Intelligence y engañar al LLM para que produzca resultados dirigidos por el atacante. El problema se solucionó en iOS 26.4 y macOS 26.4.
  • Una vulnerabilidad de inyección rápida indirecta con nombre en código WebPromptTrap afecta a BrowserOS, un navegador agente de código abierto, que engaña a los usuarios para que aprueben un paso de autorización a través de un resumen de IA generado al procesar un artículo de apariencia legítima con instrucciones ocultas. El problema se solucionó en la versión 0.32.0 de BrowserOS.
  • Un auditoría del ecosistema de habilidades de los agentes que abarca ClawHub y skills.sh ha descubierto que el 13,4% de 3984 skills (es decir, 534 en total) tienen al menos un problema de seguridad crítico, incluida la distribución de malware, ataques de inyección rápida y secretos expuestos. Aproximadamente 1.467 habilidades tienen al menos una falla de seguridad, que va desde claves API codificadas y manejo inseguro de credenciales hasta exposición a contenido de terceros.
  • Un par de ataques dirigidos NemoGarrala pila de referencia de código abierto de NVIDIA para proteger a los agentes de OpenClaw AI, para exfiltrar datos de OpenClaw utilizando la configuración predeterminada del sandbox a través de un repositorio malicioso de GitHub o un paquete npm.

A medida que los modelos de IA de frontera continúan evolucionando y madurando, los actores de amenazas están experimentando cada vez más con la tecnología para escribir malware con capacidades adicionales para adaptar dinámicamente su comportamiento en un intento de evadir la detección, así como descargar la toma de decisiones al LLM para determinar si el entorno comprometido es valioso o lo suficientemente seguro como para descartar cargas útiles de la siguiente etapa.

Ciberseguridad

«A corto plazo, la proliferación de capacidades de modelos de IA de frontera corre el riesgo de empoderar a los adversarios para explotar los días cero y los días N a una escala sin precedentes», Unidad 42 de Palo Alto Networks. dicho. «También es probable que permita a los atacantes moverse a mayor escala, sofisticación y velocidad que nunca antes».

El mes pasado, la empresa de ciberseguridad también detalló un agente de prueba de concepto (PoC) llamado Zealot que aprovecha el poder de los LLM para realizar ataques en la nube de un extremo a otro con una mínima guía humana mediante la explotación de vulnerabilidades y configuraciones erróneas conocidas.

Esto, a su vez, se debe al hecho de que los entornos de nube están «preparados para ataques de IA» de forma predeterminada, dado que cada acción tiene un equivalente de API, tienen diversos mecanismos de descubrimiento como metadatos y servicios de enumeración, están plagados de configuraciones erróneas y están impulsados ​​por el acceso basado en credenciales.

«Los LLM actuales pueden encadenar reconocimiento, explotación, escalada de privilegios y exfiltración de datos con una mínima guía humana», investigadores de la Unidad 42, Yahav Festinger y Chen Doytshman. anotado. «Los ataques no son novedosos, pero la automatización significa que las operaciones que antes requerían experiencia especializada ahora pueden ser orquestadas por un agente de IA siguiendo patrones establecidos».

Hombre de Tennessee vinculado a 764 acusados ​​de una serie de delitos contra niños que se remontan a 2022

Un hombre de Tennessee acusado de abusar y explotar sexualmente a niños mientras participaba activamente en 764, un colectivo extremista violento nihilista en línea afiliado a The Com, se declaró inocente el jueves de una serie de cargos que podrían mantenerlo encerrado durante 50 años.

Zachary Sweeney tiene presuntamente victimizó a varios niñosen numerosas ocasiones preparó y coaccionó a menores para que produjeran material de abuso sexual infantil que distribuyó y, en ocasiones, vendió, dijo el Departamento de Justicia. Una de las presuntas víctimas del hombre de 30 años murió más tarde a causa de una sobredosis.

Sweeney ha sido objeto de múltiples investigaciones del FBI, que descubrieron extensos crímenes contra niños que se remontan al menos a 2022, dijeron los fiscales. Su supuesta participación en 764 y, por extensión, The Com, subraya la creciente y multifacética amenaza de violencia física, cibercrimen, extorsión y la búsqueda de notoriedad criminal clandestina que plantean miles de miembros, generalmente de entre 11 y 25 años.

Las víctimas de estos crímenes suelen ser jóvenes, vulnerables y degradadas o traumatizadas durante años con un impacto que altera sus vidas.

“Los extremistas violentos que victimizan a niños vulnerables en línea se encuentran entre los peores depredadores en nuestra comunidad y en todo el país”, dijo en un comunicado Braden Boucek, fiscal federal para el Distrito Medio de Tennessee.

Los miembros de 764 y grupos relacionados cometen crímenes en Estados Unidos y se involucran con otros extremistas a nivel mundial para fomentar el malestar social y destruir la sociedad civilizada mediante la corrupción y la explotación de personas vulnerables, dijo el Departamento de Justicia.

La policía arrestó a Sweeney el jueves y lo acusó de tres cargos de explotación sexual e intento de explotación sexual de un menor y tres cargos de recibir representaciones visuales de CSAM. Los fiscales dijeron que tienen la intención de solicitar que Sweeney permanezca detenido en su próxima comparecencia ante el tribunal el 3 de junio.

Sweeney supuestamente viajó a Nueva York, Indiana, Missouri y Georgia para reunirse personalmente con numerosas víctimas. Los funcionarios recibieron informes de algunas de sus presuntas víctimas y plataformas en línea, lo que provocó entrevistas del FBI con algunas de sus presuntas víctimas ya en 2023.

Una de sus presuntas víctimas, que comenzó a interactuar con Sweeney cuando era adolescente, dijo a los investigadores que se degradó y participó en videollamadas grupales virtuales de autolesión con un grupo de personas que describió como amigos suyos en The Com. Sweeney supuestamente la violó y transmitió el crimen en línea.

Murió de una sobredosis en 2024, aproximadamente diez días después de que agentes del FBI la entrevistaran.

Sweeney supuestamente drogó y violó a otras víctimas y compartió videos de esos actos en línea, según registros judiciales.

El FBI registró la residencia de Sweeney en St. Louis en septiembre de 2023, más de dos meses después de que Meta enviara un par de pistas al Centro Nacional para Niños Desaparecidos y Explotados que lo vinculaban con chats de Instagram que contenían CSAM.

Los agentes confiscaron dispositivos que contenían evidencia de 99 posibles imágenes y videos de CSAM, pero el cifrado y las contraseñas impidieron a las autoridades realizar más exámenes, según registros judiciales.

Sweeney se mudó a Tennessee en el verano de 2024 y supuestamente continuó viajando fuera del estado para reunirse con las víctimas en persona y obligar a otras víctimas a producir CSAM hasta al menos el verano de 2025.

Las autoridades acusan a Sweeney de alardear de sus crímenes y de compartir material de chantaje, agresión sexual y CSAM que representa a víctimas femeninas menores de edad.

Las autoridades arrestaron a varios miembros de 764 durante el año pasado, lo que refleja una mayor actividad policial dirigida al colectivo extremista violento y otras ramas afiliadas a The Com.

Dos presuntos líderes de 764, Leonidas Varagiannis y Prasan Nepal, fueron arrestados y acusados ​​de dirigir y distribuir CSAM en abril. Alexis Aldair Chávez, de San Antonio, se declaró culpable en diciembre de múltiples delitos relacionados con la explotación sexual de niños mientras actuaba como administrador y líder de 8884, un grupo disidente de 764.

“Esta operación avisa a todos los depredadores de niños: el FBI los perseguirá y los llevará ante la justicia”, dijo en un comunicado Terence Reilly, agente especial a cargo de la oficina de campo del FBI en Nashville. “Expulsar a los extremistas violentos de nuestras calles protege a nuestros miembros más inocentes y vulnerables de la sociedad”.

Puede leer la acusación a continuación.

Matt Kapko

Escrito por Matt Kapko

Matt Kapko es reportero de CyberScoop. Su ámbito incluye delitos cibernéticos, ransomware, defectos de software y (mala) gestión de vulnerabilidades. El californiano de toda la vida comenzó su carrera periodística en 2001 con paradas anteriores en Cybersecurity Dive, CIO, SDxCentral y RCR Wireless News. Matt tiene una licenciatura en periodismo e historia de la Universidad Estatal de Humboldt.

Ingeniero de seguridad de Google acusado de convertir tendencias de búsqueda confidenciales en una ganancia de 1,2 millones de dólares en Polymarket

Un ingeniero de seguridad de Google fue arrestado en Nueva York y acusado de delitos relacionados con apuestas que supuestamente hizo en Polymarket utilizando información confidencial que extrajo de los sistemas de Google, dijo el miércoles el Departamento de Justicia.

Michele Spagnuolo, un ciudadano italiano de 36 años que vive en Suiza, está acusado de realizar múltiples operaciones en el mercado de predicciones el año pasado que le reportaron una ganancia de más de 1,2 millones de dólares. Supuestamente abusó del acceso interno a los datos no públicos del Año en Búsqueda de Google y realizó una serie de apuestas sobre las personas más buscadas en Google en 2025.

«Las acusaciones de hoy refuerzan un mensaje de décadas de antigüedad: los insiders corporativos no pueden utilizar información confidencial para obtener ganancias en nuestros mercados», dijo Jay Clayton, fiscal federal para el Distrito Sur de Nueva York, en un comunicado el miércoles. «El uso de información privilegiada compromete la integridad de nuestros mercados, y el pueblo estadounidense quiere que esta conducta impulsada por la codicia sea investigada y procesada».

Spagnuolo fue acusado de violar la Ley de Bolsa de Productos Básicos, fraude electrónico y lavado de dinero, que conllevan una sentencia máxima combinada de hasta 50 años de prisión.

También le sirvieron un denuncia civil por la Comisión de Comercio de Futuros de Productos Básicos que lo acusó de uso de información privilegiada. La agencia gubernamental busca restitución, devolución, sanciones monetarias civiles, prohibiciones de comercio y registro y una orden judicial permanente contra futuras violaciones de las regulaciones.

Spagnuolo ha trabajado como ingeniero de seguridad en Google desde 2014, donde creó productos, especificaciones y dirigió múltiples proyectos en la unidad de seguridad de la información, según la biografía de su empresa, que desde entonces ha sido eliminada.

Un portavoz de Google dijo que la compañía está trabajando con las autoridades en su investigación. «El empleado accedió a nuestro material de marketing utilizando una herramienta disponible para todos los empleados, pero utilizar dicha información confidencial para realizar apuestas es una infracción grave de nuestras políticas», dijo el portavoz en un comunicado. «Hemos puesto al empleado en licencia y tomaremos las medidas apropiadas».

Spagnuolo no respondió a una solicitud de comentarios.

en un queja revelado el miércoles, un investigador federal dijo que Spagnulo, quien usó el nombre de usuario «AlphaRaccoon» en Polymarket, tomó medidas deliberadas para ocultar su uso de información no pública, incluidos esfuerzos para ocultar la fuente y la propiedad de sus ganancias.

Los fiscales señalaron que la herramienta de software interna de Google, que proporcionó a Spagnuolo acceso a las tendencias de búsqueda, llevaba un cartel que decía «Google Confidential» en texto rojo, y agregaron que Spagnuolo confirmó que entendía las diversas políticas de confidencialidad y ética de la compañía para acceder a los datos.

Spagnuolo supuestamente creó su cuenta Polymarket en mayo de 2024 y realizó una serie de operaciones más tarde ese año arriesgando aproximadamente $ 2,75 millones en 25 resultados que el mercado consideró improbables.

El FBI dijo que rastreó la cuenta Polymarket de Spagnuolo hasta una billetera de criptomonedas que supuestamente usó para financiar la cuenta e iniciar múltiples transferencias. Spagnuolo también está acusado de enviar múltiples transacciones a través de un servicio de intercambio de criptomonedas que fueron recibidas por una cuenta a su nombre vinculada a su tarjeta de identificación del gobierno italiano.

Spagnuolo supuestamente cambió su nombre de usuario Polymarket a una dirección de billetera alfanumérica a principios de diciembre, después de que Google publicara sus resultados del Año en Búsqueda y varios usuarios en Discord y X especularan que la persona entre las cuentas era un miembro de Google.

Matt Kapko

Escrito por Matt Kapko

Matt Kapko es reportero de CyberScoop. Su ámbito incluye delitos cibernéticos, ransomware, defectos de software y (mala) gestión de vulnerabilidades. El californiano de toda la vida comenzó su carrera periodística en 2001 con paradas anteriores en Cybersecurity Dive, CIO, SDxCentral y RCR Wireless News. Matt tiene una licenciatura en periodismo e historia de la Universidad Estatal de Humboldt.

Panel de la Cámara de Representantes está listo para celebrar una audiencia centrada en el impacto de la IA en la cibernética

Un subcomité de la Cámara de Representantes celebrará una audiencia abierta la próxima semana sobre cómo los modelos de inteligencia artificial de vanguardia están dando forma al panorama de la ciberseguridad, para bien y para mal.

La audiencia del 4 de junio será la segunda que realiza el Subcomité de Seguridad Nacional sobre Ciberseguridad y Protección de Infraestructura que se centró al menos en parte en el tema, luego de una audiencia similar celebrada en Diciembre. Pero a diferencia de esa audiencia del subcomité conjunto, donde los miembros también examinaron otras tecnologías emergentes, la IA ocupa un lugar central la próxima semana.

Cierra una serie de reuniones a puertas cerradas del panel de Homeland donde los miembros y el personal han estado evaluando la intersección de la IA y la cibernética. CyberScoop es el primero en informar detalles sobre la audiencia.

Los testigos serán Sandra Joyce, vicepresidenta de Google Threat Intelligence; Chris Meserole, director ejecutivo del Frontier Model Forum; y Jack Cable, ex alto funcionario de la Agencia de Seguridad de Infraestructura y Ciberseguridad y ahora director ejecutivo y cofundador de Corridor Security.

«La China comunista se está moviendo agresivamente para controlar las tecnologías que definirán el futuro del poder económico y militar, y pocas tecnologías tienen más consecuencias que la inteligencia artificial», dijo el presidente del subcomité Andy Ogles, republicano por Tennessee, en una declaración escrita. «Los adversarios ya están trabajando para robar las capacidades de IA estadounidenses, convertir en armas herramientas habilitadas para IA, infiltrarse en sistemas críticos y socavar nuestra seguridad nacional».

“La IA es la misión del futuro de America First y se está convirtiendo en nuestra arma ofensiva y defensiva número uno contra los ciberterroristas”, continuó. «Espero escuchar a nuestros testigos sobre cómo podemos adelantarnos a las amenazas cibernéticas basadas en la IA, proteger los servicios en los que confían los estadounidenses y ganar esta carrera armamentista de la IA».

La audiencia es la última respuesta del Capitolio a la avalancha de noticias sobre las capacidades de los modelos avanzados de IA para descubrir vulnerabilidades cibernéticas. A principios de este mes, por ejemplo, los legisladores escribieron al Director Nacional Cibernético, Sean Cairncross, solicitando un plan para hacer frente al posible aumento en el descubrimiento de vulnerabilidades derivadas de tales modelos.

La semana pasada, la administración Trump pospuso un proyecto de orden ejecutiva sobre IA. Es algo sobre lo que probablemente los legisladores pregunten en la audiencia de la próxima semana.

Tim Starks

Escrito por Tim Starks

Tim Starks es reportero senior de CyberScoop. Sus paradas anteriores incluyen trabajar en The Washington Post, POLITICO y Congressional Quarterly. Originario de Evansville, Indiana, se ocupa de la ciberseguridad desde 2003. Envíe un correo electrónico a Tim aquí: tim.starks@cyberscoop.com.

Zapier corrige la cadena de errores que, según los investigadores, corría el riesgo de una apropiación generalizada de cuentas

Los investigadores de seguridad encadenaron cinco debilidades distintas en el popular servicio de automatización del flujo de trabajo Zapier que, si hubiera sido descubierta por primera vez por un actor malicioso, podría haber otorgado acceso a millones de cuentas de usuarios y a los sistemas a los que se conectan esas cuentas.

Las fallas, reveladas por la firma de seguridad Token Security, no requirieron malware ni acceso interno. El único requisito previo, según el informe de la empresa, era una cuenta Zapier gratuita. A partir de ahí, los investigadores encadenaron debilidades que, tomadas individualmente, habrían parecido rutinarias, pero que en conjunto abrieron el camino hacia uno de los servicios más utilizados de la Internet moderna.

El software de Zapier se puede configurar para mover datos entre correo electrónico, herramientas de relación con el cliente, procesadores de pagos, calendarios, repositorios de códigos y miles de otras aplicaciones. La compañía dice que admite más de 8.000 integraciones de terceros y tiene millones de usuarios, lo que significa que irrumpir en Zapier podría convertirse en un ataque de amplio alcance a la cadena de suministro.

Los investigadores dijeron que un intento de ataque comenzaría explotando una debilidad en la forma en que los usuarios escriben pequeños fragmentos de código como parte de sus automatizaciones. Una vez que se aisló esa característica, los investigadores recuperaron las credenciales de inicio de sesión que el servicio había intentado descartar. Esas credenciales, a su vez, expusieron un sistema de almacenamiento interno que contenía más de 1.100 imágenes privadas del software de Zapier, una de las cuales contenía una clave de publicación para un fragmento de código que se ejecuta dentro del navegador de cada usuario de Zapier que haya iniciado sesión.

Según el informe, si un atacante actualizó ese código, podría haber actuado como un usuario legítimo dentro de la plataforma, creando nuevas automatizaciones, alterando las existentes y aprovechando conexiones que el usuario ya había aprobado para servicios externos. Desde allí, podían ordenar a la plataforma que enviara correos electrónicos, moviera archivos, extrajera registros de bases de datos de clientes o publicara mensajes, todo desde cuentas que parecieran completamente legítimas.

Los investigadores enfatizaron que un posible atacante no podría haber obtenido contraseñas o claves de inicio de sesión para esos servicios conectados, ya que permanecen en los servidores de Zapier. Pero debido a que las acciones se habrían llevado a cabo a través del propio Zapier, habrían parecido, para cualquier sistema externo, como las del usuario.

Un hallazgo separado, descubierto durante la misma investigación, ilustró cuán inmediato puede ser ese riesgo. Los investigadores dijeron que descubrieron una clave funcional vinculada a la cuenta personal del director de tecnología de una empresa externa de inteligencia artificial cuyo software Zapier usaba internamente. Usando esa clave, pudieron enviar un correo electrónico desde la cuenta de Gmail del ejecutivo a un buzón que controlaban.

Token Security le dijo a Zapier que la capacidad existía pero no la explotó. Los investigadores confirmaron que tenían el acceso necesario para insertar una actualización maliciosa en el código que se ejecuta dentro del navegador de cada usuario de Zapier que haya iniciado sesión y, en cambio, informaron los hallazgos en febrero bajo el programa de recompensas por errores de la compañía.

Los investigadores dijeron que Zapier clasificó los problemas en cuatro días, los solucionó en tres semanas y trabajó con la empresa para permitir la divulgación. La compañía pagó la recompensa máxima del programa de 3.000 dólares y dice que no tiene evidencia de que las debilidades fueran explotadas antes de que fueran reparadas.

«Vale la pena decirlo en voz alta en una cultura que a menudo castiga a los programas de divulgación por su lentitud», se lee en la publicación del blog de Token.

Zapier no respondió a la solicitud de comentarios de CyberScoop.

El episodio llega en un momento en el que a las plataformas de automatización y las herramientas de inteligencia artificial se les otorga cada vez más autoridad permanente para actuar en nombre de los usuarios en docenas de servicios a la vez. Los investigadores de Token Security argumentaron que las debilidades que encontraron no eran exclusivas de Zapier. Dijeron que cada eslabón de la cadena era un tipo de error bien documentado. La vulnerabilidad era la cadena misma, y ​​advirtieron que es casi seguro que el mismo patrón existe en otras empresas que aún no han analizado.

Zapier dice que los problemas se han solucionado y no es necesario realizar más acciones. Pero los investigadores sugirieron que las organizaciones con mayor sensibilidad revisen sus registros de automatización en busca de cualquier cosa que no hayan creado y consideren reautorizar las conexiones de Zapier a sistemas particularmente sensibles.

Puede leer el informe de investigación completo en Sitio web de Token Security.

Greg Otto

Escrito por Greg Otto

Greg Otto es el editor en jefe de CyberScoop y supervisa todo el contenido editorial del sitio web. Greg ha dirigido una cobertura de ciberseguridad que ha ganado varios premios, incluidos los de la Sociedad de Periodistas Profesionales y la Sociedad Estadounidense de Editores de Publicaciones Empresariales. Antes de unirse a Scoop News Group, Greg trabajó para Washington Business Journal, US News & World Report y WTOP Radio. Tiene una licenciatura en periodismo televisivo de la Universidad de Temple.

MuddyWater utiliza DLL de carga lateral en una campaña de espionaje dirigida a 9 países – CYBERDEFENSA.MX

El grupo de hackers iraní conocido como FangosoAgua se ha vinculado a una nueva campaña que afectará al menos a nueve organizaciones en nueve países de cuatro continentes en el primer trimestre de 2026.

La actividad se centró en la fabricación industrial y electrónica, la educación y los organismos del sector público, los servicios financieros y los servicios profesionales, según el equipo Threat Hunter de Symantec y Carbon Black. Entre las víctimas se encuentra un importante fabricante de productos electrónicos de Corea del Sur, cuyos atacantes pasaron una semana dentro de su red en febrero de 2026.

También fueron señalados como parte del extenso esfuerzo de espionaje un aeropuerto internacional en el Medio Oriente, fabricantes industriales del sudeste asiático y un proveedor de servicios financieros latinoamericano.

«Los atacantes se basaron en gran medida en la carga lateral de DLL utilizando archivos binarios Fortemedia (fmapp.exe) y SentinelOne (sentinelmemoryscanner.exe) firmados legítimamente para ejecutar archivos DLL maliciosos mientras se hacían pasar por software benigno», dijeron los equipos de ciberseguridad de Broadcom. dicho.

El uso de «fmapp.exe» para descargar «fmapp.dll» fue documentado previamente por Group-IB en relación con otra campaña de MuddyWater con nombre en código Operación Olalampo. De acuerdo a Cazadorala DLL contiene código para conectarse a una dirección IP controlada por el atacante («157.20.182[.]49»).

Ciberseguridad

Por otro lado, el abuso de «sentinelmemoryscanner.exe», un binario asociado con un producto de seguridad, se considera una elección deliberada, ya que puede eludir la detección basada en firmas. Está diseñado para descargar una DLL maliciosa llamada «sentinelagentcore.dll».

Ambas DLL incorporan una herramienta de código abierto llamada CromoElevador para desviar contraseñas, cookies y datos de tarjetas de pago de navegadores basados ​​en Chromium, evitando de manera efectiva las protecciones de cifrado vinculado a aplicaciones (ABE).

Un aspecto destacable de los ataques es el uso de scripts Node.js para ejecutar código PowerShell responsable de llevar a cabo operaciones de descubrimiento y recopilación de información. En al menos un caso, se descubrió que los atacantes almacenaban los datos robados en sendit.[.]sh, un servicio público de transferencia de archivos.

«Se utilizó una cadena de implantes basada en node.exe para eliminar scripts de PowerShell que realizaban reconocimiento, captura de pantalla, robo de colmena SAM, escalada de privilegios y tunelización de proxy inverso SOCKS5», dijeron Symantec y Carbon Black.

También se entregan los dos pares de carga lateral de DLL antes mencionados para proporcionar a los atacantes un túnel encubierto para retransmitir el tráfico y lanzar CromoElevador. Los ataques también se caracterizan por esfuerzos por deshacerse de credenciales que les permitirían moverse lateralmente a través de las redes.

En la intrusión dirigida al fabricante de productos electrónicos de Corea del Sur, se cree que MuddyWater llevó a cabo repetidamente reconocimientos basados ​​en PowerShell, así como también volvió a ejecutar los dos archivos binarios para garantizar que conserva el acceso al host comprometido. Se desconoce el vector de acceso inicial utilizado para violar la organización.

«La cadencia es nuevamente consistente con la actividad impulsada por el implante en lugar de la presencia continua del operador», dijeron los investigadores. «La historia de su campaña muestra un claro movimiento hacia operaciones más silenciosas y disciplinadas. Ninguna de estas técnicas es novedosa individualmente, pero en combinación proporcionan más evidencia de un avance significativo en la higiene operativa del Seedworm que conocíamos hace dos o tres años».

Esta novedad se produce cuando el Consejo Europeo impuesto sanciones contra la empresa iraní Emennet Pasargad por piratear un servicio de SMS sueco, acceder al contenido de una base de datos de suscriptores franceses y ponerlo a la venta, y por difundir desinformación a través de vallas publicitarias comprometidas durante los Juegos Olímpicos de París 2024.

La compañía, según el Departamento de Estado de EE. UU., se llama Shahid Shushtari y está afiliada al Comando Ciberelectrónico del Cuerpo de la Guardia Revolucionaria Islámica de Irán (IRGC-CEC). Se rastrea bajo los apodos Cobalt Obelisk, Cotton Sandstorm, Haywire Kitten (anteriormente ChaoticOrchestra), Marnanbridge y UNC5866.

«Los miembros de Shahid Shushtari han causado daños financieros significativos y perturbaciones a empresas y agencias gubernamentales estadounidenses a través de operaciones coordinadas de información cibernética y habilitada por cibernética», señaló el Departamento de Estado en diciembre de 2025. «Estas campañas se han dirigido a múltiples sectores críticos de infraestructura, incluidos los de noticias, transporte marítimo, viajes, energía, finanzas y telecomunicaciones en Estados Unidos, Europa y Medio Oriente».

Ciberseguridad

Los piratas informáticos respaldados por Irán también han estado vinculados a una campaña de exfiltración dirigida a organizaciones en EE. UU., Israel, Arabia Saudita y Turquía entre finales de marzo y principios de abril de 2026, y al menos dos víctimas estadounidenses también fueron objeto de operaciones destructivas, como la eliminación de particiones y copias de seguridad de datos.

Aunque estos incidentes fueron reivindicados por una persona pro iraní llamada Ababil de Minaba nuevo análisis de Gambit Security ha vinculado la infraestructura de la campaña al Ministerio de Inteligencia y Seguridad de Irán (MOIS).

Otros objetivos incluyen una organización israelí en el sector de los medios de comunicación, una institución de educación superior israelí, una correduría de seguros turca y varios sitios web adicionales en los sectores de restaurantes, cultura, servicios digitales y noticias.

No se ha observado ninguna actividad destructiva contra estas víctimas. En estos casos, se ha descubierto que el adversario emplea una herramienta de exfiltración y recopilación de archivos C++ personalizada cuyo nombre en código interno es FileFiend.

«El binario podría enumerar unidades locales y recursos compartidos SMB, recorrer el sistema de archivos y enviar archivos a un C2 codificado [command-and-control] servidor», dijeron los investigadores de Gambit Security Eyal Sela y Nir Varon en un informe publicado hoy.

Alternativamente, los datos de interés se comprimen en archivos RAR en un host dentro del entorno de la víctima y se cargan en el sitio web público de la organización en la raíz web, desde donde se extraen utilizando el acelerador de descarga de línea de comandos Axel y se canalizan a través de cadenas proxy.

Primera VPN desmantelada en una eliminación global por el uso de 25 grupos de ransomware – CYBERDEFENSA.MX

Las autoridades de Europa y América del Norte han anunciado el desmantelamiento de un servicio criminal de red privada virtual (VPN) utilizado por actores criminales para ocultar los orígenes de ataques de ransomware, robo de datos, escaneo y ataques de denegación de servicio.

La interrupción del servicio First VPN fue liderada por Francia y los Países Bajos, y varias otras naciones apoyaron la investigación desde diciembre de 2021, incluidos Luxemburgo, Rumania, Suiza, Ucrania, el Reino Unido, Canadá, Alemania, Estados Unidos, España, Suecia, Dinamarca, Estonia, Letonia, Lituania, Polonia y Portugal.

Primera VPN, por Europolofrecía servicios diseñados específicamente para uso delictivo, permitiendo pagos anónimos y una infraestructura oculta que permitía a los clientes pagar ocultar sus identidades al llevar a cabo ataques de ransomware, fraude a gran escala y robo de datos. Fue promocionado en foros de cibercrimen de habla rusa como Exploit.[.]en y XSS[.]es como una herramienta para evadir la aplicación de la ley.

La operación internacional tuvo lugar entre el 19 y 20 de mayo, durante la cual las autoridades tomaron una serie de acciones simultáneas que incluyeron entrevistar al administrador del servicio, realizar un registro domiciliario en Ucrania, derribar 33 servidores y confiscar la infraestructura utilizada para respaldar la actividad cibercriminal a nivel mundial.

Ciberseguridad

Los nombres de los dominios confiscados se enumeran a continuación:

  • 1vpn[.]com
  • 1vpn[.]neto
  • 1vpn[.]organización
  • Dominios cebolla relacionados que operan en la red Tor

«El sitio web de First VPN se promocionó enfatizando el anonimato, prometiendo a sus usuarios que no cooperaría con ninguna autoridad judicial, que no almacenaría datos y que el servicio no estaría sujeto a ninguna jurisdicción», Eurojust dicho.

En una alerta instantánea coordinada, la Oficina Federal de Investigaciones (FBI) de EE. UU. dijo que el servicio ha estado activo desde aproximadamente 2014, proporcionando 32 servidores de nodos de salida en 27 países. Tres de los nodos de salida estaban ubicados en EE. UU.

  • 2.223.66[.]103
  • 5.181.234[.]59
  • 92.38.148[.]58

Otros nodos de salida fueron situado en Australia, Austria, Bélgica, Canadá, Chipre, Finlandia, Francia, Alemania, Hong Kong, Italia, Letonia, Luxemburgo, Moldavia, Países Bajos, Panamá, Polonia, Rumania, Rusia, Serbia, Singapur, España, Suecia, Suiza, Turquía, Ucrania y el Reino Unido.

Se dice que no menos de 25 grupos de ransomware, como Avaddon Ransomware, utilizaron la infraestructura de First VPN para realizar intrusiones y reconocimientos de red. La duración de la suscripción osciló entre un día y un año. Según el plan de suscripción, cuestan entre 2 dólares por un solo día y 483 dólares por un año completo. Aceptaba pagos a través de Bitcoin, Perfect Money, Webmoney, EgoPay e InterKass.

«El primer servicio VPN ofrecía varios protocolos de conexión, incluidos OpenConnect, WireGuard, Outline y VLess TCP Reality, y múltiples opciones de cifrado, incluidas OpenVPN ECC, L2TP/IPSec y PPtP», informó el FBI. dicho.

Ciberseguridad

«También se ofreció soporte técnico a los usuarios a través de un servidor Jabber autohospedado y un servicio de mensajería cifrada Telegram. Entre las opciones de protocolo VPN, First VPN Service ofreció ‘VLESS’ y ‘Reality’, que brindan la capacidad de disfrazar el tráfico de Internet VPN como tráfico HTTPS a través de puertos que se usan comúnmente para conectarse a sitios web».

Según instantáneas capturado En Internet Archive, First VPN ofreció «Anonimato, Estabilidad, Seguridad», afirmando «No almacenamos ningún registro que nos permita a nosotros o a terceros asociar una dirección IP en un período de tiempo específico con el usuario de nuestro servicio».

«Los únicos datos que almacenamos son el correo electrónico y el nombre de usuario, pero es imposible conectar la actividad del usuario en Internet con un usuario específico de nuestro servicio», añadió.

Como forma de eludir la responsabilidad, First VPN también señaló en sus preguntas frecuentes que prohibía «estrictamente» el uso de sus servidores para actividades ilícitas. «Esto facilita la recepción de quejas sobre nuestros servidores y, como resultado, se desactivarán», se lee en las preguntas frecuentes.

Presunto líder de Kimwolf, una botnet para ciberdelincuentes, arrestado en Canadá

Las autoridades arrestaron y revelaron cargos contra un Hombre canadiense acusado de dirigir Kimwolfuna de las botnets DDoS de mayor alcance jamás registradas, dijo el jueves el Departamento de Justicia.

Jacob Butler fue arrestado el miércoles en Ottawa, Canadá, y espera su extradición a Estados Unidos, donde está acusado de complicidad en intrusiones informáticas y, de ser declarado culpable, enfrenta hasta 10 años de prisión.

Los investigadores dijeron que el joven de 23 años, también conocido como «Dort», era el administrador principal de Kimwolf, una variante de la botnet Aisuru DDoS que batió récords y que se propagó como la pólvora y finalmente se apoderó de más de 2 millones de dispositivos Android TV después de que sus operadores descubrieron cómo abusar de las redes proxy residenciales para el control local.

En marzo, las autoridades confiscaron la infraestructura que alimentaba las botnets Kimwolf, Aisuru, JackSkid y Mossad, que secuestraron un total de tres millones de dispositivos y lanzaron más de 300.000 ataques DDoS en conjunto.

Kimwolf, que operaba como un servicio de alquiler de DDoS para otros ciberdelincuentes, inició más de 25.000 ataques, lo que provocó cortes de red, interrupciones y pérdidas financieras que superaron los millones de dólares, dijeron los funcionarios. Los funcionarios también dijeron que encontraron evidencia que vincula a Kimwolf con ataques DDoS dirigidos a direcciones IP de la Red de Información del Departamento de Defensa.

«Kimwolf y las botnets asociadas con esta operación han apoyado esfuerzos persistentes de intrusión corporativa y han sido utilizadas por una amplia gama de actores de amenazas graves», dijo a CyberScoop Zach Edwards, investigador de amenazas de Infoblox.

Las autoridades registraron la residencia de Butler durante la operación coordinada globalmente, pero no lo arrestaron hasta el miércoles, aproximadamente dos meses después. Los funcionarios presentaron una denuncia penal contra Butler en el Tribunal de Distrito de Estados Unidos para el Distrito de Alaska en abril, y la denuncia fue revelada tras su arresto.

Un agente especial del Servicio de Investigación Criminal de Defensa confirmó la identidad de Butler y su participación en la botnet Kimwolf después de que Butler usara la misma dirección IP para acceder a múltiples cuentas de correo electrónico que controlaba y a cuentas de Discord vinculadas a Kimwolf.

«He observado importantes fallas de seguridad operativa por parte de Butler que resultaron en patrones de uso de IP superpuesto entre una cuenta de Google con el nombre verdadero de Butler, otras cuentas de Google que creo que están controladas por Butler debido al uso de las mismas cookies de la máquina y cuentas de Discord que se han utilizado en apoyo de la operación KimWolf», dijo el agente especial en una declaración jurada.

«Las cuentas de Discord muestran patrones de uso de IP superpuestos con el servidor backend de KimWolf. Estas direcciones IP parecen ser IP proxy o VPN que probablemente fueron utilizadas por Butler en un intento fallido de evadir el escrutinio policial. Sin embargo, como muchos ciberdelincuentes, Butler no usó direcciones IP proxy o VPN exclusivamente», agregó el agente especial.

Las autoridades describieron los desmantelamiento de la botnet en marzo en términos casi concluyentes en ese momento, sin embargo, los registros judiciales indican que la botnet Kimwolf está nuevamente en funcionamiento.

«Si bien es alentador ver el anuncio de hoy, todavía hay cientos de millones de dispositivos de red y de IoT inseguros conectados a redes sensibles gubernamentales, corporativas y domésticas, y estos siguen siendo un objetivo prioritario para los actores de amenazas que buscan construir la próxima versión de Kimwolf», dijo Edwards.

«Hasta que encontremos soluciones a este problema subyacente», añadió, «lamentablemente seguiremos jugando al Whac-A-Mole con los operadores de botnets año tras año».

Puede leer la declaración jurada que respalda la denuncia penal contra Butler a continuación.

Matt Kapko

Escrito por Matt Kapko

Matt Kapko es reportero de CyberScoop. Su ámbito incluye delitos cibernéticos, ransomware, defectos de software y (mala) gestión de vulnerabilidades. El californiano de toda la vida comenzó su carrera periodística en 2001 con paradas anteriores en Cybersecurity Dive, CIO, SDxCentral y RCR Wireless News. Matt tiene una licenciatura en periodismo e historia de la Universidad Estatal de Humboldt.