El senador Wyden insta a los federales a descartar las VPN más antiguas, inseguras y de acceso público

El senador Ron Wyden imploró el lunes a un trío de líderes federales que encabezaran una campaña integral para purgar las redes privadas virtuales más antiguas e inseguras a las que se puede acceder directamente a través de la Internet pública desde las agencias federales.

“Durante demasiado tiempo, las agencias federales y los contratistas gubernamentales han sufrido ciberataques devastadores debido a su dependencia de servidores VPN heredados, inseguros y con acceso a Internet para otorgar a los empleados acceso remoto”, Wyden, demócrata de Oregon. escribió en su misiva a altos funcionarios de la Oficina de Gestión y Presupuesto, la Agencia de Seguridad de Infraestructura y Ciberseguridad y el Instituto Nacional de Estándares y Tecnología. Deberían coordinar “exigir la adopción de tecnología de acceso remoto moderna y segura en todo el gobierno federal”, dijo.

Estas VPN sirven como una “puerta de entrada” digital accesible a través de la Internet pública que permite que los dispositivos móviles y los empleados remotos inicien sesión, dijo Wyden en una carta reportada por primera vez por CyberScoop.

Wyden hizo referencia a varios ataques que han afectado a agencias federales, incluidos los ataques ArcaneDoor a los firewalls de Cisco, las exposiciones de credenciales FortiBleed en las puertas de enlace de Fortinet y las vulnerabilidades que los piratas informáticos explotaron en los dispositivos VPN de Ivanti y Check Point.

«Las soluciones modernas de acceso remoto eliminan por completo esta vulnerabilidad. En lugar de dejar una puerta abierta accesible desde la Internet pública, las soluciones modernas brindan acceso remoto sin difundir su presencia», afirmó. «Esto efectivamente hace que estos servidores sean invisibles, asegurando que los piratas informáticos no puedan atacar un punto de entrada que no pueden ver».

Las agencias deberían alejarse de lo que un informe del Servicio de Investigación del Congreso a Wyden llamó un enfoque de “castillo y foso” de asumir que cualquier persona dentro de la red está autorizada a acceder a los recursos de una organización de los que dependen las VPN al extender puentes virtuales a una fuerza laboral más remota, dijo. En cambio, deberían centrarse en una arquitectura de confianza cero que utilice un enfoque de nunca confiar y siempre verificar, dijo.

Además, CISA, OMB y NIST deben cambiar fundamentalmente la forma en que el gobierno federal aborda las vulnerabilidades de las agencias, escribió Wyden.

«El gobierno federal ha quedado atrapado en un interminable juego de 'golpear al topo' en respuesta a compromisos generalizados de las tecnologías heredadas de acceso remoto», afirmó. «Para mantener las redes federales en línea, CISA se ha visto obligada a emitir repetidamente directivas de emergencia extraordinarias y mandatos de parches hiperacelerados. Estos mandatos de emergencia reactivos son insostenibles para los equipos federales de ciberseguridad y no abordan la cuestión fundamental de que estos fallos son inherentes al uso de dispositivos heredados de acceso remoto».

CISA necesita emitir una directiva operativa vinculante que dé a las agencias dos años para eliminar por completo los sistemas heredados de acceso remoto de cara al público, dijo. El NIST necesita emitir estándares de implementación para la transición a arquitecturas de confianza cero.

La OMB necesita emitir un memorando que indique a las agencias que prioricen el gasto en arquitectura de confianza cero. Y OMB necesita trabajar en equipo con CISA y el Departamento de Defensa para actualizar las reglas de adquisiciones para impedir que las agencias y los contratistas de defensa compren soluciones de borde de red, VPN u otras soluciones de acceso remoto a menos que un proveedor proporcione una certificación de que cumple con los estándares de confianza cero del NIST, escribió Wyden.

Greg Otto

Escrito por Greg Otto

Greg Otto es el editor en jefe de CyberScoop y supervisa todo el contenido editorial del sitio web. Greg ha dirigido una cobertura de ciberseguridad que ha ganado varios premios, incluidos los de la Sociedad de Periodistas Profesionales y la Sociedad Estadounidense de Editores de Publicaciones Empresariales. Antes de unirse a Scoop News Group, Greg trabajó para Washington Business Journal, US News & World Report y WTOP Radio. Tiene una licenciatura en periodismo televisivo de la Universidad de Temple.

Estados Unidos sanciona a First VPN y administrador por apoyar ransomware

El Departamento del Tesoro está imponiendo sanciones a First VPN y a su administrador por supuestamente vender servicios a operadores de ransomware, así como a otra persona que ayuda a las bandas de ransomware.

First VPN Services, o 1VPNS, estaba “profundamente arraigado en el ecosistema cibercriminal” y apareció en prácticamente todas las investigaciones de Europol en los últimos años, dijo el organismo encargado de hacer cumplir la ley después de una operación dirigida al servicio en mayo.

Oficina de Control de Activos Extranjeros (OFAC) del Tesoro sancionó a 1VPNS así como a su presunto administradorciudadano ucraniano Dmytro Rashevskyi, el lunes junto con el Reino Unido. La organización proporcionó servicios de anonimato que podrían ser legítimos en algunos casos, pero 1VPNS se publicitó en foros en línea sobre delitos cibernéticos durante más de una década, promocionando su negativa a cooperar con las autoridades, dijo la oficina.

«Numerosos grupos de ransomware han comprado infraestructura de 1VPNS, que han aprovechado en ataques a empresas e instituciones estadounidenses, incluso para ocultar los orígenes de sus ataques, implementar malware y gestionar datos exfiltrados», dijo la OFAC. «Las víctimas de ataques de ransomware que implicaron el uso de la infraestructura 1VPNS incluyeron empresas estadounidenses, empresas de servicios financieros, hospitales y gobiernos municipales».

El Tesoro también sancionó al ciudadano bielorruso Yegeniy Vladimirovich Silayev por supuestamente vender “criptadores”, herramientas utilizadas para disfrazar ransomware y otro malware, a operadores de ransomware.

«A diferencia de las herramientas de cifrado legítimas, que están diseñadas para proteger los datos y la privacidad de las personas que los poseen, los cifradores están diseñados específicamente para hacer que el malware sea más sigiloso y eficaz disfrazándolo como archivos inofensivos», dijo la OFAC.

Las designaciones de sanciones del Tesoro encajan con sanciones cibernéticas separadas y no relacionadas que los gobiernos europeos aplicaron a partir del lunes. El FBI ha emitido previamente una alerta sobre el primer servicio VPN.

La firma de inteligencia Blockchain TRM Labs dijo que ha visto a 1VPNS vender sus servicios a operadores de ransomware por precios que van desde $723 por Anubis hasta $58 por Sinobi.

«Las cantidades son pequeñas porque las suscripciones de infraestructura son pequeñas», afirmó Ari Redbord, jefe global de políticas y asuntos gubernamentales de la empresa. escribió en LinkedIn. «Un grupo de ransomware con nombre que paga a un facilitador con nombre en cadenas públicas todavía deja un rastro que los investigadores pueden seguir después del hecho».

Las víctimas vinculadas a la infraestructura de First VPN Service incluyen municipios, hospitales y empresas de servicios financieros de EE. UU.

Europol dijo que había arrestado al administrador de 1VPNS en su operación de mayo, pero no lo nombró.

El Departamento del Tesoro no respondió de inmediato a una pregunta sobre si sus sanciones estaban dirigidas a esa misma persona arrestada.

Tim Starks

Escrito por Tim Starks

Tim Starks es reportero senior de CyberScoop. Sus paradas anteriores incluyen trabajar en The Washington Post, POLITICO y Congressional Quarterly. Originario de Evansville, Indiana, se ocupa de la ciberseguridad desde 2003. Envíe un correo electrónico a Tim aquí: tim.starks@cyberscoop.com.

EE.UU. sanciona al primer vendedor de criptomoneda de malware y servicio VPN por soporte de ransomware – CYBERDEFENSA.MX

La Oficina de Control de Activos Extranjeros (OFAC) del Departamento del Tesoro de Estados Unidos ha designado dos personas y un proveedor de servicios VPN para permitir las actividades maliciosas de los actores de ransomware y otros ciberdelincuentes, incluidos los ataques de ransomware contra estadounidenses.

La VPN, llamada Primer servicio VPN (1VPN), ha sido acusado de ofrecer sus herramientas a grupos de ransomware, junto con su administrador ucraniano de 45 años, Dmytro Rashevskyi. El departamento también sancionó a Yegeniy Vladimirovich Silayev, un ciudadano bielorruso, por vender cifrados para ayudar a ocultar ransomware y otro malware como programas seguros para evitar ser detectados por herramientas de seguridad.

La primera VPN fue desmantelada en mayo de 2026 como parte de una operación conjunta de aplicación de la ley por parte de las autoridades europeas y norteamericanas para ayudar a los actores criminales a ocultar los orígenes de los ataques de ransomware, robo de datos, escaneo y ataques de denegación de servicio. El servicio ha estado operativo desde 2014, anunciando que no mantiene un registro de las identidades o actividades de los usuarios ni coopera con las autoridades para abordar las actividades ilegales que se originan en los servidores que alquila a los clientes.

Según el Tesoro, se dice que varios grupos de ransomware compraron First VPN para llevar a cabo ataques a empresas e instituciones estadounidenses y ocultar sus verdaderos orígenes, implementar malware y gestionar datos exfiltrados. Las víctimas de ataques de ransomware que involucraron la infraestructura VPN incluyeron empresas estadounidenses, empresas de servicios financieros, hospitales y gobiernos municipales.

Los grupos de ransomware que utilizan servicios proporcionados por las partes designadas supuestamente causaron miles de millones de dólares en pérdidas a empresas estadounidenses y proveedores de infraestructura crítica, dijeron funcionarios estadounidenses.

Ciberseguridad

«Rashevskyi ha utilizado identidades falsas, incluidas ‘Maksim Sorin’ y ‘Roman Chabanenko’, para comprar infraestructura de empresas que de otro modo podrían negarse a hacer negocios con él debido a quejas de abuso por parte de proveedores de servicios de Internet sobre actividades ilegales originadas en los servidores 1VPNS», dijo el departamento.

El Reino Unido y la UE imponen sanciones a personas y entidades rusas

La revelación coincide con las sanciones del Reino Unido y la UE a las redes cibernéticas rusas por sus «intentos persistentes y cada vez más imprudentes de sembrar caos y división en toda Europa». Las sanciones se dirigen a 24 personas y entidades detrás de operaciones cibernéticas e híbridas destructivas, incluidos operadores involucrados en redes proxy vinculadas a los Servicios de Inteligencia Rusos (RIS).

Esto incluye a los altos dirigentes de la Dirección Principal de Inteligencia (GRU) de Rusia, Vyacheslav Stafeyev, Ivan Senin e Ivan Kasyanenko, por su papel en la dirección de las operaciones de amenazas híbridas y cibernéticas del GRU. En conjunto, Al Centro 16 del Servicio Federal de Seguridad (FSB) se le atribuyen operaciones de sabotaje perturbadoras contra la red eléctrica de Polonia a finales del año pasado.

«La división cibernética de la Unidad 29155 de GRU trabajó con ciberdelincuentes, incluida la empresa IMPULS, para reclutar piratas informáticos y especialistas cibernéticos de universidades y academias de toda Rusia», dijo el gobierno del Reino Unido. dicho.

Las sanciones también están dirigidas a las personas detrás de Lumma Stealer por permitir a los ciberdelincuentes recopilar información confidencial a gran escala de dispositivos comprometidos. Se dice que Rusia utilizó las credenciales robadas del ladrón para llevar a cabo operaciones de ciberespionaje contra objetivos en todo el mundo para apoyar los objetivos del Kremlin.

«Los ciberdelincuentes, los autoproclamados hacktivistas y las empresas privadas vinculadas a Rusia, incluidos los actores que operan bajo sus instrucciones, dirección o control, también han llevado a cabo, habilitado y facilitado una amplia gama de actividades maliciosas», afirmó la UE. dicho.

Ciberseguridad

«Condenamos enérgicamente el comportamiento de Rusia y el uso indebido de este ecosistema cibernético, dirigido a servicios públicos e infraestructura crítica, causando perturbaciones y pérdidas financieras. Al denunciar el comportamiento malicioso de Rusia e imponer costos a los responsables de tales actividades, la UE subraya su determinación de defender la rendición de cuentas en el ciberespacio».

Los objetivos patrocinados por el Estado ruso van tras los enrutadores

Las sanciones también llegan contra el fondo de un nuevo aviso emitido por la Oficina Federal de Investigaciones (FBI) de EE. UU. sobre la explotación por parte de ciberactores del FSB Center 16 de dispositivos de red vulnerables y mal configurados en todo el mundo para piratear de manera oportunista múltiples redes del sector de infraestructura crítica.

«Los ciberactores del Centro FSB ruso 16 utilizan principalmente el escaneo para identificar dispositivos de red mal configurados, principalmente enrutadores, para su explotación», dijo la agencia. «Los actores buscan rangos de IP de Internet con agentes activos del Protocolo simple de administración de red (SNMP) que aceptan cadenas de comunidad comunes o predeterminadas para la autenticación».

Estos análisis, que se ejecutan a través de servidores proxy, consisten en solicitudes de configuración SNMP desde una dirección IP falsificada que contiene identificadores de objetos (OID) que indican al agente SNMP en dispositivos de red mal configurados que copie su configuración en un archivo y la transfiera a un servidor privado virtual (VPS) controlado por un atacante o a un servidor FTP comprometido.

La actividad también implica abusar de vulnerabilidades y exposiciones comunes (CVE) en dispositivos Cisco, como CVE-2018-0171 y CVE-2008-4128como una forma de descubrir y explotar dispositivos de red mal configurados. Desde entonces, la Agencia de Seguridad de Infraestructura y Ciberseguridad de EE. UU. (CISA) ha agregado CVE-2008-4128 a sus vulnerabilidades explotadas conocidas (KEV) catálogo, lo que requiere que las agencias federales apliquen las correcciones antes del 16 de julio de 2026.

Un estudio de 281 aplicaciones VPN gratuitas para Android encuentra fugas de tráfico, datos no cifrados y seguimiento – CYBERDEFENSA.MX

Los investigadores ejecutaron 281 de las aplicaciones VPN gratuitas más populares en Google Play Store a través de un nuevo sistema de prueba y descubrieron que muchas fallan en lo básico para instalar una VPN, es decir, mantener su tráfico privado y seguro.

Las aplicaciones marcadas con al menos un problema se han instalado más de 2.400 millones de veces.

Los problemas son básicos, no sofisticados. 29 aplicaciones permiten que el tráfico de los usuarios se filtre fuera del túnel cifrado, incluidas las búsquedas de DNS que revelan qué sitios web visita. 61 aplicaciones envían algunos datos en texto plano que cualquiera que observe el tráfico en esa red puede leer.

Cinco de ellos envían el archivo de configuración de la aplicación en claro, lo que permite a un atacante en la red redirigir la conexión a un servidor que controlan.

El sistema, llamado MVPNalyzerfue presentado en la conferencia de seguridad NDSS en febrero de 2026 por investigadores de la Universidad de Michigan, la Universidad de Nuevo México y el IIT Delhi.

Es una contraparte móvil del estudio VPNalyzer anterior del mismo laboratorio sobre software VPN de escritorio, y los investigadores lo describen como el primer marco creado para auditar sistemática y repetidamente aplicaciones VPN de Android.

Una VPN envuelve su tráfico en un túnel cifrado para que su proveedor de Internet, o un espía en la red, no pueda ver lo que está haciendo. La desventaja es que la aplicación VPN ahora lo ve todo. No estás eliminando la necesidad de confiar en alguien. Estás trasladando esa confianza de tu proveedor de Internet a quien creó la aplicación.

Ciberseguridad

El estudio pregunta si estas aplicaciones se lo merecen. Para muchos, no es así.

El defecto más grave: el secuestro de túneles

El peor hallazgo involucra a esas cinco aplicaciones que descargan su archivo de configuración sin cifrado. Ese archivo le dice a la aplicación a qué servidor conectarse. Si viaja en texto plano, un atacante en la misma red, digamos un operador de Wi-Fi público, puede reescribirlo en tránsito y apuntar la aplicación a un servidor que controla.

Arquitectura del marco MVPNalyzer

El usuario se conecta, ve la pantalla habitual «conectado» y dirige todo a través del atacante. Los investigadores crearon este ataque y confirmaron que funcionó en teléfonos bajo su control.

Señalaron el tema como una prioridad para los cinco proveedores. Dos respondieron y ambos prometieron mover el archivo a HTTPS. Uno dijo que enviaría los archivos de configuración. «Usar HTTPS de forma segura con la validación de certificado adecuada». Los otros tres no lo habían reconocido.

Filtraciones y aplicaciones que no ocultan nada

De los 29, 24 filtraron tráfico DNS, exponiendo los sitios visitados por los usuarios a la red local; esas aplicaciones por sí solas representan alrededor de 360 ​​millones de instalaciones. Seis filtraron todo el tráfico de navegación fuera del túnel y cuatro ejecutaron «túneles» sin cifrado alguno, y algunas aplicaciones fallaron en más de una forma.

Por otra parte, 169 aplicaciones no intentaron disfrazar su tráfico como algo más que una VPN, por lo que un operador de red o un censor gubernamental puede detectarlas y bloquearlas con herramientas básicas. Casi dos tercios de esas aplicaciones anuncian que superan el bloqueo o el desbloqueo de contenido restringido. Hacen la promesa y no hacen nada para cumplirla.

Para alguien en un país donde usar una VPN es en sí mismo riesgoso, ser fácil de identificar como usuario de VPN es lo opuesto a lo que se registró.

Seguimiento, desde las aplicaciones creadas para detenerlo

La gente suele instalar VPN para evitar ser rastreados. Muchas de estas aplicaciones realizan un seguimiento de todos modos. 76 envió el ID de publicidad del dispositivo, un código único que los anunciantes utilizan para seguir a una persona de una aplicación a otra.

El estudio encontró que más del 80% de las aplicaciones, 246 de ellas, contactaron con servidores conocidos de publicidad y seguimiento. Muchos también enviaron detalles como el modelo de teléfono, la versión del sistema operativo y el tamaño de la pantalla.

Por sí solos, parecen inofensivos, pero combinados forman una «huella digital» que puede identificar un dispositivo. Una aplicación incluso envió las coordenadas GPS exactas del teléfono.

Configuraciones débiles bajo el capó

Los investigadores también separaron los archivos de configuración de OpenVPN incluidos con 108 de las aplicaciones, una verificación separada de las pruebas de tráfico en vivo anteriores. Solo uno siguió todas las mejores prácticas de seguridad medidas por el estudio.

Alrededor del 89% confió en un único método de autenticación, ya sea una contraseña o un certificado, en lugar de combinar los dos. Casi uno de cada cinco utilizó cifrado débil u obsoleto, incluido el antiguo cifrado Blowfish y triple DES. Algunos configuran el cifrado de datos del túnel en ninguno, lo que desactiva el cifrado por completo. Ambos cifrados antiguos conllevan debilidades conocidas desde hace mucho tiempo (CVE-2016-6329 y CVE-2016-2183) que permiten a un atacante recuperar datos de conexiones de larga duración.

Ciberseguridad

La mayoría de estos problemas tienen la misma raíz: las aplicaciones apenas reciben mantenimiento y las comprobaciones automáticas de Play Store las dejan pasar. Muchos se encuentran entre los primeros resultados de búsqueda, donde las etiquetas de seguridad de Google y su insignia «Verificada» para aplicaciones VPN pretenden indicar confianza. El estudio dice que esas etiquetas funcionan más como señales de marketing que como una garantía de seguridad real.

Esto no es algo único

Otras investigaciones recientes apuntan en el mismo sentido. En agosto de 2025, investigadores del Citizen Lab de la Universidad de Toronto y de la Universidad Estatal de Arizona encontró que varias aplicaciones populares de VPN para Android, con más de 700 millones de descargas combinadas, estaban vinculadas en secreto, compartían contraseñas codificadas y recopilaban datos de ubicación silenciosamente.

En octubre de 2025, la empresa de seguridad móvil Zimperium reportado que tres de las aproximadamente 800 aplicaciones VPN gratuitas que probó todavía incluían una versión de la biblioteca OpenSSL vulnerable a Heartbleed, un error muy conocido corregido en 2014. Muchas también pidieron permisos telefónicos mucho más allá de los que necesita una VPN.

Los tres estudios cuentan una historia: las aplicaciones VPN gratuitas siguen combinando un fuerte argumento de privacidad con una ingeniería débil, y siguen alcanzando millones de instalaciones antes de que alguien se dé cuenta.

Qué pueden hacer los usuarios

Los fallos más graves aquí, la búsqueda de configuración de texto sin cifrar y la configuración débil del túnel, son invisibles desde el lado del usuario. No puedes detectarlos mirando la aplicación, que es todo el problema. Entonces, la verdadera defensa no es qué protocolo anuncia la aplicación. Es quién está detrás.

Favorecer a los proveedores que publican una auditoría de seguridad independiente reciente. Tenga cuidado con las aplicaciones gratuitas que lo entierran en anuncios. Y trate las afirmaciones «verificadas» o «sin registros» como un punto de partida, no como una prueba.

Los investigadores enumeran todas las aplicaciones marcadas en el apéndice del artículo, para que puedas comprobar si la de tu teléfono está entre ellas.

El equipo planea hacer público MVPNalyzer para que las tiendas de aplicaciones y los reguladores puedan realizar estas comprobaciones ellos mismos. Teniendo en cuenta esta evidencia, tendrán que hacerlo.

Hacker News ha preguntado a Google si está revisando o eliminando las aplicaciones marcadas, y cuál es su respuesta al hallazgo del estudio de que las etiquetas de seguridad de Play Store y la insignia «Verificada» funcionan más como marketing que como garantías de seguridad. También le hemos pedido al equipo de investigación de MVPNalyzer que identifique las cinco aplicaciones vulnerables al secuestro de túneles y que confirme si los proveedores notificados han implementado correcciones desde entonces. Esta historia se actualizará con cualquier respuesta.

Chrome 0-Day, UniFi Exploits, macOS Stealers, VPN Flaw and More – CYBERDEFENSA.MX

Stuff broke again. Not in a movie way. An old tool was left exposed. An abandoned package was abused. A deprecated feature was still running in prod.

This week is the same lesson in a new form: phishing kits are easier to rent, AI names are useful bait, old login paths still fail, and forgotten software keeps becoming someone else’s entry point.

Scroll through the full Monday Cybersecurity Recap below for the news, tools, webinars, and fixes worth your time this week.

⚡ Threat of the Week

Google Patches Actively Exploited Chrome 0-Day – Google released security updates to address 74 vulnerabilities, including one that has come under active exploitation in the wild. The high-severity vulnerability, tracked as CVE-2026-11645 (CVSS score: 8.8), has been described as an out-of-bounds memory access in V8, Chrome’s JavaScript and WebAssembly engine. Google acknowledged that an «exploit for CVE-2026-11645 exists in the wild,» but stopped short of sharing additional specifics to ensure that a majority of the users are updated with a fix and to prevent further exploitation. Google has addressed a total of five actively exploited Chrome zero-days since the start of the year. This includes CVE-2026-2441, CVE-2026-3909, CVE-2026-3910, and CVE-2026-5281.

🔔 Top News

  • ShinyHunters Gang Exploits Oracle PeopleSoft Zero-Day – The ShinyHunters (aka UNC6240) extortion crew exploited an unpatched flaw in Oracle PeopleSoft (CVE-2026-35273, CVSS score: 9.8) to break into enterprise networks. The vulnerability relates to a missing authentication for a critical function that could allow an unauthenticated attacker to obtain takeover of PeopleSoft Enterprise PeopleTools. According to Google Mandiant, the exploitation activity was observed between May 27 and June 9, 2026. Following a successful compromise, the attackers have been observed conducting targeted internal reconnaissance using MeshCentral, lateral movement, and data exfiltration. The U.S. Cybersecurity and Infrastructure Security Agency (CISA) has added the flaw to its Known Exploited Vulnerabilities (KEV) catalog, giving Federal Civilian Executive Branch (FCEB) agencies until June 15, 2026, to apply the fixes. The campaign has mainly targeted the higher education sector; 68% of the more than 100 notified organizations were universities and colleges. «The observed exploitation targeted PeopleSoft’s Environment Management Hub (PSEMHUB) endpoints, and data stolen during the campaign was published on the ShinyHunters Data Leak Site (DLS) on June 9, 2026,» Rapid7 said.
  • 100s of Arch Linux Packages Compromised to Push Rootkit and Stealer – Unknown threat actors have managed to compromise hundreds of legitimate-but-abandoned packages in the Arch User Repository (AUR) and modify them with preinstall scripts that download and execute a malicious npm package called atomic-lockfile. The campaign has been codenamed Atomic Arch by Sonatype. «Analysis of atomic-lockfile, the malicious dependency, found a bundled Linux payload with functionality tied to credential harvesting, stealth, anti-debugging, and potential data exfiltration,» the company said. Although the initial number of affected packages was 400, it has since risen to over 1,500. As of June 12, 2026, Arch Linux developers have deleted all the malicious commits they are aware of.
  • Outside PhaaS Enterprise Taken Down – The U.S. Federal Bureau of Investigation said it took down a number of domains linked to Outsider, a Chinese phishing-as-a-service (PhaaS) software kit behind an estimated 3,870,000 stolen credit cards and a corresponding estimated $1.9 billion in losses since July 2023. In tandem, Google said it pursuing legal action against the operators, who weaponized Gemini to «help generate fraudulent phishing pages and deploy massive SMS phishing (‘smishing’) attacks, often through text messages impersonating legitimate brands, alerting recipients of ‘brokerage account issues’ or insisting they are eligible for ‘rewards through their mobile phone carrier.» According to a complaint filed by Google, the group «built, maintains, and uses a turn-key, online software suite that enables criminals, regardless of technical skill, to publish fraudulent websites designed to rob victims and enrich themselves.» The toolkit costs $88 per week or $200 per month, offering access to more than 290 pre-built templates that mimic legitimate websites. The goal is to steal passwords and corresponding multi-factor authentication codes, as well as financial information in real-time. «Part of the Outsider software’s appeal is the ease with which someone with limited technical expertise -like many members of the Enterprise – can purchase the software, execute various phishing attacks, and, upon purchase, meet other members of the Enterprise who are proficient in other areas,» the tech giant added.
  • Critical Check Point VPN Flaw Exploited in Limited Attacks – Check Point warned of active exploitation of a critical vulnerability CVE-2026-50751 (CVSS score: 9.3) impacting Remote Access VPN and Mobile Access deployments that are configured to use the deprecated IKEv1 key exchange protocol. The security flaw is a case of a logic flow weakness in certificate validation that allows an unauthenticated remote attacker to bypass user authentication and establish a remote access VPN connection without a valid user password. The Israeli cybersecurity company said it first observed indications of suspicious activity on June 4, 2026, with the earliest observed exploitation dating back to May 7, 2026. Exploitation efforts are said to have ramped up starting this month. The exploitation activity, Check Point added, has been limited to a «few dozen targeted organizations globally.» In one case, the post-exploitation phase has been associated with a Qilin ransomware affiliate.
  • The Gentlemen Ransomware Claims 478 Victims – A new analysis of The Gentlemen operation revealed that the financially motivated threat group initially operated as an affiliate responsible for conducting double extortion attacks, while leveraging resources from various ransomware-as-a-service (RaaS) schemes like LockBit (aka Tenacious Mantis), Qilin (aka Pestilent Mantis), and Medusa (aka Venomous Mantis). The group, which it tracks as Phantom Mantis, is led by a Russian-speaking cybercriminal it calls LARVA-368, who goes by the online aliases hastalamuerte, ArmCorp, zeta88, nobody0, and santamuerte. The Gentlemen is known to be active since March 2025, claiming a total of 478 victims to date. Microsoft, which is tracking the cluster under the moniker Storm-2697, said the operation «initially started as a closed ransomware group then began offering its RaaS to affiliates in September 2025.»

‎🔥 Trending CVEs

Bugs drop weekly, and the gap between a patch and an exploit is shrinking fast. These are the heavy hitters for the week: high-severity, widely used, or already being poked at in the wild.

Check the list, patch what you have, and hit the ones marked urgent first – CVE-2026-11645 (Google Chrome), CVE-2026-50751 (Check Point Remote Access VPN and Mobile Access), CVE-2026-35273 (Oracle PeopleSoft), CVE-2026-5027 (Langflow), CVE-2026-44963 (Veeam Backup & Replication), CVE-2026-23111 (Linux kernel), CVE-2026-45447 (OpenSSL), CVE-2026-44748, CVE-2026-27671 (SAP NetWeaver AS ABAP and ABAP Platform), CVE-2026-22732 (SAP Commerce Cloud and SAP Data Hub), CVE-2026-40128 (SAP NetWeaver Application Server Java Web Container), CVE-2026-10520 (Ivanti Sentry), CVE-2026-28252, CVE-2026-28253, CVE-2026-28254, CVE-2026-28255, CVE-2026-28256 (Trane Tracer SC+ HVAC controller), CVE-2025-46412, CVE-2025-41426 (Vertiv Liebert IS-UNITY-DP network cards), CVE-2026-0274 (Palo Alto Networks Cortex XSOAR and Cortex XSIAM), CVE-2026-20253 (Splunk Enterprise), CVE-2026-9648 (Haskell TLS software stack), from CVE-2026-12007 through CVE-2026-12011 (Google Chrome), CVE-2026-45034 (PhpSpreadsheet), PTT-2026-004, PTT-2026-005, an authentication bypass vulnerability (phpBB), and a maximum-severity code injection vulnerability in Wazuh (no CVE).

🎥 Expert Webinars

  • Find Out What Your Automated Pentest Is Missing Before Attackers Do → Automated pentesting is useful. It is also easy to overread. A tool that proves an exploit path worked does not prove your SIEM saw it, your EDR reacted, or your team could respond before damage spread. This webinar cuts through that gap: what automated pentesting actually validates, why repeat runs start returning fewer useful findings, and how BAS helps show which controls failed, not just which vulnerabilities exist.
  • Stop AI-Speed Attacks Before Your Legacy Controls Catch UpAI has changed the pace of cyberattacks. Lures get sharper, campaigns adapt faster, and attackers can test what works before defenders finish investigating. This webinar breaks down how AI-powered threats like Mythos get in, move, and scale, then shows how to fight back with tighter access, reduced attack surface, blocked lateral movement, and in-line controls that stop risky behavior before it becomes an incident.
  • Stop Employees From Leaking Source Code, Contracts, and PII Into AI Tools → Employees are already pasting company data into AI tools. Source code, contracts, customer records, and internal notes can leave the business through one prompt. This webinar shows how to move from after-the-fact detection to real-time prevention, with browser-level controls that stop risky AI use at the point where data is about to leak.

📰 Around the Cyber World

  • Campaigns Use AI Brands as Lures – Microsoft warned of campaigns capitalizing on the global interest around artificial intelligence (AI) as a social engineering lure in campaigns. «These campaigns, which don’t represent compromise of services, span phishing, malvertising, and search engine optimization (SEO)-driven attacks that ultimately lead to credential theft, financial fraud, or malware infection,» the company said. Some of the campaigns include a ChatGPT-themed lure that leads to a phishing kit collecting credit card data, a Claude-themed phishing campaign collecting credentials and access tokens, an «Awesome AI Windows Plugin» malvertising campaign deploying Vidar Stealer, and Fake DeepSeek V4 installers on GitHub delivering Vidar Stealer. The tech giant said it «observed the initial access broker Storm-3075 employing AI-themed malvertising to deliver payloads, including malware signed by the malware-signing-as-a-service (MSaaS) offering attributed to the financially motivated threat actor Fox Tempest, on behalf of multiple downstream actors.»
  • macOS Users Targeted by Fake Installers – Deceptive installers for popular software are being used to push information stealers to macOS users. «The infection chain almost always starts inside a web browser,» Huntress said. «Threat actors lean heavily on search engine optimization (SEO) poisoning to hijack search results, or they seed compromised links across torrent networks and cracked software forums. A user drops their guard, clicks the malicious link, and downloads what they assume is an authentic installer.» The DMG files, once executed, aim to bypass Apple Gatekeeper protections to realize their goals. In 2024, more than 65% of newly reported macOS malware was classified as infostealers.
  • History of Chinese-Language Guarantee Marketplaces – Flare has shed light on the «guarantee model» that powers various illicit online Telegram marketplaces like HuiOne Guarantee and Tudou Guarantee. «These marketplaces are third-party escrow services for illicit transactions,» security researcher Chris d’Eon explained. «The marketplace operator stands between buyer and seller, holds the buyer’s funds in escrow, releases them to the seller only when the buyer confirms delivery, and adjudicates disputes when something goes wrong. In return, the operator collects deposits from vendors who want to advertise under its brand, fees on transactions, and revenue from paid promotional slots.» The model, which has its roots in legitimate Chinese consumer-internet trust architecture launched by Alipay in 2003, facilitates the sale of money laundering services, stolen data, fraud kits, fake identity documents, recruitment for scam compounds, retail fraud, deepfake services, and the physical infrastructure that drives human trafficking and forced-labour compounds. Law enforcement crackdown has led to «fragmentation but not elimination» of the criminal enterprise. More than 30 successor marketplaces have emerged following the takedown of HuiOne and Xinbi, almost all of them managing their operations via Telegram owing to its reach, bot infrastructure, and improved resilience despite the platform’s efforts to crack down on such activities. These include Tiancheng, Dabai, Ouyi, Yinuo, Jin Bo, Haihua, Timi, and Lao Niu.
  • UniFi OS Flaws Exploited – The UniFi OS Server remote code execution chain, comprising CVE-2026-34908, CVE-2026-34909, and CVE-2026-34910, is now being actively exploited, according to Defused Cyber, following a report from Bishop Fox about how the three flaws could be combined to achieve unauthenticated code execution as root. The attacks culminated in the deployment of commodity malware.
  • Khmer Shadow Targets Cambodian Government Entities – A targeted cyber espionage campaign against Cambodian government entities has leveraged a meeting-themed SFX archive to sideload a custom C++ loader dubbed NIGHTFORGE, which then decrypts and executes a Havoc Demon payload in memory. «NIGHTFORGE has demonstrated a moderate level of sophistication, combining advanced defense-evasion techniques such as NTDLL unhooking and Hell’s Gate syscall resolution, a method that enables direct system calls and helps evade user-mode monitoring, with operational shortcomings that suggest the tool is still under active development,» Acronis said. The activity has been attributed to any known threat group, but it’s «likely aligned with regional intelligence collection interests in Southeast Asia.»
  • How Attackers Could Exploit Cloud Logging Services – Palo Alto Networks Unit 42 has warned that threat actors could exploit cloud logging services, which are crucial for security monitoring, to «create weak spots, evade detection, and in certain scenarios, establish continuous visibility within a target’s environment.» Attackers could tamper with resources within the cloud logging service (e.g., disabling, altering, or deleting logs, or even impairing logging) to hide their presence or attempt to route logs to their own accounts, establishing continuous visibility over the victim’s environment, performing continuous discovery, and passively monitoring all activity.
  • Operation TaxShadow Delivers Multi-Stage Malware Framework – An Indian tax-themed phishing campaign has been observed delivering a sophisticated multi-stage malware framework through a mix of social engineering, phishing infrastructure, and memory-resident malware execution techniques. «The campaign begins with a fraudulent tax notification email impersonating an official Indian tax authority, leveraging government branding, urgency-based messaging, and compliance-related threats to manipulate victims into interacting with a malicious phishing website,» CYFIRMA said. «Victims are subsequently instructed to download a malicious ZIP archive containing three staged payload components: कर विवरण.exe, SbieDll.dll, and SbieDll.bin, which collectively establish the complete infection lifecycle.» The attack makes use of a highly modular malware architecture, coupled with advanced defense-evasion and anti-analysis techniques, to launch a payload in memory. The malware also establishes persistent WebSocket-based communications.
  • MagicAd Displays Background Ads on Android Devices – A new Android trojan called MagicAd has been found to bypass operating system restrictions to display background ads. «One of these methods is universal, while the others are designed for devices from specific manufacturers,» Russian cybersecurity company Doctor Web said. «These include exploiting third-party software and using the system media player.» The malware is distributed via apps on GetApps, the official app catalog for Xiaomi devices. It has been discovered in more than 50 games and apps. The campaign is assessed to have commenced in 2025, with the threat actors behind it also leveraging the Samsung Galaxy Store as a distribution mechanism. Currently, none of the apps are available for download.
  • Residential Proxies in the Wild – Residential proxies are designed to relay internet traffic through devices that belong to regular consumers, such as home routers, mobile devices, IoT devices, and devices with applications embedded with proxyware. One way this is achieved is that application developers themselves can embed software development kits (SDKs) provided by the residential proxy networks into their products as a way to monetize their software, allowing them to receive a small amount of money on each installation. In an analysis published last week, Infoblox said monthly queries to residential proxy domains steadily grew from nearly 400 billion to over 500 billion between January 2025 and April 2026 across its customer base, an increase of about 25%. «There are likely several explanations for this: certainly, the rise in AI-related training, which often requires scraping websites, is a major driver of residential proxy demand,» it said. «Residential proxies bypass many anti-scraping measures, as the traffic appears to be coming from the devices of real people.» Some of the most commonly observed proxy services queried include Bright Data, Hola VPN, Oxylabs Proxy, Honeygain, and Grass. The DNS threat intelligence firm said many residential proxy services operate in a grey space.
  • SHEET#CREEP Drops C# Remote Access Trojan – An ongoing cyber espionage campaign dubbed SHEET#CREEP has leveraged a diplomatic-themed ISO phishing lure to distribute a C# remote access trojan (RAT). The activity was previously flagged by Zscaler and Bitdefender, attributing it to a threat actor known as Transparent Tribe. «The RAT abuses the Google Sheets API as its command-and-control (C2) channel, authenticating via an embedded GCP service account private key and using individual spreadsheet tabs per victim for bidirectional communication,» Securonix researchers Shikha Sangwan, Akshay Gaikwad, and Aaron Beardslee said. «The LNK triggers a C# dropper that extracts a bait PDF, drops the RAT payload into the Windows Vault directory, and establishes persistence through a scheduled task, before melting (self-deleting) to remove forensic traces.» The cybersecurity company said it identified 91 active victim tabs in the C2 spreadsheet, including a high-confidence target located in Pakistan.
  • Malware Distributed via npm and PyPI Packages – A cryptocurrency-focused software supply chain campaign has used malicious npm packages to facilitate credential harvesting, wallet theft, remote payload delivery, and blockchain-based command-and-control. «Technical analysis uncovered capabilities including cryptocurrency wallet interception, private key and mnemonic phrase theft, SSH credential harvesting, environment variable collection, sensitive file discovery, remote activation mechanisms, blockchain-based infrastructure retrieval, and multi-stage malware deployment,» CYFIRMA said. A second campaign, codenamed Solana FakeFix, has targeted Solana developers with 20 bogus npm and PyPI packages to steal wallet keys, cloud credentials, source-control tokens, SSH keys, and environment secrets, while a third campaign, CMS Windows Loader, has used five npm packages to load remote executables and JavaScript code dynamically. In a related development, two versions of the dbmux npm package (2.2.5 and 1.0.5) were flagged for containing malware. «Any computer that has this package installed or running should be considered fully compromised. All secrets and keys stored on that computer should be rotated immediately from a different computer,» according to a GitHub advisory. «The package should be removed, but as full control of the computer may have been given to an outside entity, there is no guarantee that removing the package will remove all malicious software resulting from installing it.»
  • Ransomware Attack Uses Easyupload.io for Data Exfiltration – In one ransomware attack investigated by Huntress, a threat actor accessed the victim’s hypervisor and created a new virtual machine (VM) as a staging location from which they launched the Akira ransomware. The threat actor rapidly progressed through the attack, disabling Microsoft Defender and installing WinRAR, an archival tool typically used by threat actors for staging data. «The threat actor used the Microsoft Edge browser to access Bing, and search for the term ‘eayupload’ before settling on Easyupload.io, a website that provides access to file uploads via drag-and-drop,» the cybersecurity company said. «Shortly after accessing the LimeWire website, presumably to exfiltrate staged archives, the threat actor launched the akira.exe file encryptor against several mounted shares.»

🔧 Cybersecurity Tools

  • SpooNMAP → It is a Python tool that wraps Nmap and Masscan to make port scanning easier and faster. It guides users through scan options, supports small, medium, large, full, and custom scans, can grab service banners with Nmap, and lets users scan target IPs or CIDR ranges from a file.
  • CVE MCP Server → It connects Claude to 27 security intelligence tools across 21 data sources, helping analysts look up CVEs, check EPSS and CISA KEV status, find PoCs, scan dependencies, review IP reputation, and generate risk reports from one place.

Disclaimer: This is strictly for research and learning. It hasn’t been through a formal security audit, so don’t just blindly drop it into production. Read the code, break it in a sandbox first, and make sure whatever you’re doing stays on the right side of the law.

Conclusion

This week’s lesson is simple: attackers do not need magic. They need old code, busy teams, weak defaults, and one forgotten box nobody wants to claim.

That is the uncomfortable part. The next big incident may already be sitting in your stack, quietly working as designed.

Palo Alto advierte sobre la explotación activa de la falla de VPN GlobalProtect de PAN-OS – CYBERDEFENSA.MX

Palo Alto Networks ha revelado que ha observado una «explotación activa» de una vulnerabilidad PAN-OS recientemente revelada por un actor de amenazas desconocido para obtener acceso no autorizado a Protección global portales.

La vulnerabilidad en cuestión es CVE-2026-0257 (Puntuación CVSS: 7,8), una falla de omisión de autenticación que afecta los componentes del portal y la puerta de enlace del software PAN-OS y que podría ser aprovechada por delincuentes para configurar conexiones VPN.

Según la empresa de seguridad de redes, un mal actor podría aprovechar el defecto de seguridad para eludir los controles de seguridad e iniciar conexiones VPN.

La vulnerabilidad se ha explotado de forma natural en ataques limitados, y la actividad inicial se observó el 17 de mayo de 2026. Actualmente se desconoce quién está detrás de los esfuerzos de explotación.

«Hasta este momento no se ha identificado ningún comportamiento posterior al acceso ni movimiento lateral», Palo Alto Networks dicho. «Sólo una pequeña porción de los dispositivos investigados realmente establecieron sesiones VPN, lo que resultó en eventos de conexión a la puerta de enlace».

Ciberseguridad

La compañía también ha publicado indicadores de compromiso (IoC) asociados con la actividad:

Palo Alto Networks también insta a los clientes a buscar en los registros de GlobalProtect eventos exitosos conectados a la puerta de enlace que coincidan con los siguientes valores de configuración del cliente codificados de un exploit de prueba de concepto (PoC):

  • endpoint_os_version: Microsoft Windows 10 Pro de 64 bits
  • source_user_info.dominio: vacío

A fines del mes pasado, la Agencia de Seguridad de Infraestructura y Ciberseguridad de EE. UU. (CSIA) agregó CVE-2026-0257 a su catálogo de vulnerabilidades explotadas conocidas (KEV), ordenando a las agencias del Poder Ejecutivo Civil Federal (FCEB) que mitiguen la falla antes del 1 de junio de 2026.

Fallo crítico de VPN en el punto de control explotado para omitir contraseñas en configuraciones IKEv1 – CYBERDEFENSA.MX

Check Point ha advertido sobre la explotación activa de una vulnerabilidad crítica que afecta las implementaciones de VPN de acceso remoto y acceso móvil que están configuradas para utilizar la versión obsoleta. IKEv1 protocolo de intercambio de claves.

La vulnerabilidad, rastreada como CVE-2026-50751 (Puntuación CVSS: 9,3), es un caso de debilidad del flujo lógico en la validación de certificados que permite a un atacante remoto no autenticado eludir la autenticación del usuario y establecer una conexión VPN de acceso remoto sin una contraseña de usuario válida.

«Al explotar una falla lógica en la validación de certificados, un atacante puede establecer una sesión VPN sin poseer una contraseña válida, evitando efectivamente los requisitos de autenticación», Check Point dicho. «Se requiere actividad adicional posterior a la autenticación para acceder a recursos internos o escalar privilegios».

Ciberseguridad

la deficiencia impactos los siguientes productos y versiones –

  • Security Gateways R82.10 Jumbo Hotfix toma 19 o menos, R82 Jumbo Hotfix toma 103 o menos, R81.20 Jumbo Hotfix toma 141 o menos, R81.10 (EOS), R81 (EOS) y R80.40 (EOS)
  • Cortafuegos Spark: R80.20.X (EOS), R81.10.X y R82.00.X

La explotacion exitosa requiere que se cumplan las siguientes condiciones:

  • El acceso remoto VPN o el acceso móvil están habilitados
  • IKEv1 está habilitado para acceso remoto
  • Las puertas de enlace aceptan clientes de acceso remoto heredados
  • Las puertas de enlace no exigen un certificado de máquina para las conexiones

La empresa israelí de ciberseguridad dijo que observó por primera vez indicios de actividad sospechosa el 4 de junio de 2026, y que la primera explotación observada data del 7 de mayo de 2026. Se dice que los esfuerzos de explotación se han intensificado a partir de este mes.

La actividad de explotación, añadió Check Point, se ha limitado a «unas pocas docenas de organizaciones objetivo en todo el mundo». En un caso, la fase post-explotación se ha asociado con una Afiliado de ransomware Qilin.

«Creemos que esta infraestructura de actores de amenazas está explotando otras vulnerabilidades relacionadas con VPN, como las publicadas por Palo Alto. [Networks]Fortinet y F5», señaló. «Identificamos indicadores que sugieren que el actor puede usar el protocolo Tox para comunicarse, un patrón comúnmente asociado con actores de ransomware con motivación financiera».

Ciberseguridad

Un aspecto clave es el uso de una infraestructura de servidor privado virtual (VPS) para realizar los ataques. Específicamente, esto implica confiar en servidores VPS geolocalizados en un país en particular para dirigirse a organizaciones dentro de sus fronteras. Una vez que se estableció el acceso, se descubrió que los atacantes intentaban descargar archivos ELF maliciosos de la infraestructura controlada por el actor.

Algunos aspectos de estos esfuerzos superposición con un informe de Ctrl-Alt-Intel el mes pasado, que destacó el abuso por parte del equipo de ransomware de los dispositivos VPN corporativos para el acceso inicial.

Una revisión más detallada de los componentes VPN afectados ha descubierto una segunda vulnerabilidad, CVE-2026-50752 (puntuación CVSS: 7,40), que puede permitir un ataque de adversario en el medio (AitM) en conexiones VPN de sitio a sitio. No hay evidencia de que la falla haya sido aprovechada en ataques del mundo real.

Primera VPN desmantelada en una eliminación global por el uso de 25 grupos de ransomware – CYBERDEFENSA.MX

Las autoridades de Europa y América del Norte han anunciado el desmantelamiento de un servicio criminal de red privada virtual (VPN) utilizado por actores criminales para ocultar los orígenes de ataques de ransomware, robo de datos, escaneo y ataques de denegación de servicio.

La interrupción del servicio First VPN fue liderada por Francia y los Países Bajos, y varias otras naciones apoyaron la investigación desde diciembre de 2021, incluidos Luxemburgo, Rumania, Suiza, Ucrania, el Reino Unido, Canadá, Alemania, Estados Unidos, España, Suecia, Dinamarca, Estonia, Letonia, Lituania, Polonia y Portugal.

Primera VPN, por Europolofrecía servicios diseñados específicamente para uso delictivo, permitiendo pagos anónimos y una infraestructura oculta que permitía a los clientes pagar ocultar sus identidades al llevar a cabo ataques de ransomware, fraude a gran escala y robo de datos. Fue promocionado en foros de cibercrimen de habla rusa como Exploit.[.]en y XSS[.]es como una herramienta para evadir la aplicación de la ley.

La operación internacional tuvo lugar entre el 19 y 20 de mayo, durante la cual las autoridades tomaron una serie de acciones simultáneas que incluyeron entrevistar al administrador del servicio, realizar un registro domiciliario en Ucrania, derribar 33 servidores y confiscar la infraestructura utilizada para respaldar la actividad cibercriminal a nivel mundial.

Ciberseguridad

Los nombres de los dominios confiscados se enumeran a continuación:

  • 1vpn[.]com
  • 1vpn[.]neto
  • 1vpn[.]organización
  • Dominios cebolla relacionados que operan en la red Tor

«El sitio web de First VPN se promocionó enfatizando el anonimato, prometiendo a sus usuarios que no cooperaría con ninguna autoridad judicial, que no almacenaría datos y que el servicio no estaría sujeto a ninguna jurisdicción», Eurojust dicho.

En una alerta instantánea coordinada, la Oficina Federal de Investigaciones (FBI) de EE. UU. dijo que el servicio ha estado activo desde aproximadamente 2014, proporcionando 32 servidores de nodos de salida en 27 países. Tres de los nodos de salida estaban ubicados en EE. UU.

  • 2.223.66[.]103
  • 5.181.234[.]59
  • 92.38.148[.]58

Otros nodos de salida fueron situado en Australia, Austria, Bélgica, Canadá, Chipre, Finlandia, Francia, Alemania, Hong Kong, Italia, Letonia, Luxemburgo, Moldavia, Países Bajos, Panamá, Polonia, Rumania, Rusia, Serbia, Singapur, España, Suecia, Suiza, Turquía, Ucrania y el Reino Unido.

Se dice que no menos de 25 grupos de ransomware, como Avaddon Ransomware, utilizaron la infraestructura de First VPN para realizar intrusiones y reconocimientos de red. La duración de la suscripción osciló entre un día y un año. Según el plan de suscripción, cuestan entre 2 dólares por un solo día y 483 dólares por un año completo. Aceptaba pagos a través de Bitcoin, Perfect Money, Webmoney, EgoPay e InterKass.

«El primer servicio VPN ofrecía varios protocolos de conexión, incluidos OpenConnect, WireGuard, Outline y VLess TCP Reality, y múltiples opciones de cifrado, incluidas OpenVPN ECC, L2TP/IPSec y PPtP», informó el FBI. dicho.

Ciberseguridad

«También se ofreció soporte técnico a los usuarios a través de un servidor Jabber autohospedado y un servicio de mensajería cifrada Telegram. Entre las opciones de protocolo VPN, First VPN Service ofreció ‘VLESS’ y ‘Reality’, que brindan la capacidad de disfrazar el tráfico de Internet VPN como tráfico HTTPS a través de puertos que se usan comúnmente para conectarse a sitios web».

Según instantáneas capturado En Internet Archive, First VPN ofreció «Anonimato, Estabilidad, Seguridad», afirmando «No almacenamos ningún registro que nos permita a nosotros o a terceros asociar una dirección IP en un período de tiempo específico con el usuario de nuestro servicio».

«Los únicos datos que almacenamos son el correo electrónico y el nombre de usuario, pero es imposible conectar la actividad del usuario en Internet con un usuario específico de nuestro servicio», añadió.

Como forma de eludir la responsabilidad, First VPN también señaló en sus preguntas frecuentes que prohibía «estrictamente» el uso de sus servidores para actividades ilícitas. «Esto facilita la recepción de quejas sobre nuestros servidores y, como resultado, se desactivarán», se lee en las preguntas frecuentes.

Las autoridades europeas desmantelan un prolífico servicio VPN contra delitos cibernéticos

Las autoridades europeas derribaron un destacado servicio de red privada virtual y arrestó al presunto administrador detrás de una operación que los ciberdelincuentes utilizaban para robar datos, cometer fraudes y ataques de ransomware, dijo el jueves Europol.

La primera VPN, que se promocionó en foros de cibercrimen de habla rusa, ganó popularidad por brindar servicios que permitían a los usuarios ocultar su infraestructura e identidades. Los funcionarios dijeron que el servicio estaba arraigado en el mundo del cibercrimen y apareció en casi todas las investigaciones recientes importantes sobre delitos cibernéticos con la ayuda de Europol.

«Durante años, los ciberdelincuentes vieron este servicio VPN como una puerta de entrada al anonimato», dijo en un comunicado Edvardas Šileris, jefe del Centro Europeo de Ciberdelincuencia de Europol.

«Creían que eso los mantendría fuera del alcance de las fuerzas del orden», añadió Šileris. «Esta operación demuestra que están equivocados. Desconectarla elimina una capa crítica de protección de la que dependían los delincuentes para operar, comunicarse y evadir la aplicación de la ley».

La operación se extendió durante dos días a principios de esta semana, encabezada por Francia y los Países Bajos, con el apoyo de Europol, Eurojust y ocho países más.

Las autoridades dijeron que arrestaron al presunto administrador y registraron su residencia en Ucrania, pero se negaron a nombrar a la persona. Los funcionarios también desmantelaron 33 servidores vinculados al servicio y confiscaron múltiples dominios, incluidos 1vpns.com, 1vpns.net y 1vpns.org.

Los investigadores obtuvieron la base de datos de usuarios de First VPN e identificaron conexiones VPN utilizadas por presuntos ciberdelincuentes. La inteligencia recopilada durante la operación descubrió miles de usuarios vinculados al delito cibernético y formó pistas adicionales relacionadas con ataques de ransomware y esquemas de fraude, dijeron los funcionarios.

Europol dijo que los usuarios de First VPN fueron notificados del cierre y advirtieron que las autoridades ahora conocen sus identidades.

Las autoridades francesas y holandesas comenzaron a investigar seriamente a First VPN en noviembre de 2023 y compartieron evidencia con 16 países para coordinar el análisis de datos y respaldar otras investigaciones en curso. Los funcionarios de múltiples jurisdicciones están utilizando la inteligencia recopilada durante la operación para ayudar en 21 investigaciones adicionales a nivel mundial.

Matt Kapko

Escrito por Matt Kapko

Matt Kapko es reportero de CyberScoop. Su ámbito incluye delitos cibernéticos, ransomware, defectos de software y (mala) gestión de vulnerabilidades. El californiano de toda la vida comenzó su carrera periodística en 2001 con paradas anteriores en Cybersecurity Dive, CIO, SDxCentral y RCR Wireless News. Matt tiene una licenciatura en periodismo e historia de la Universidad Estatal de Humboldt.

Storm-2561 propaga clientes VPN troyanos mediante envenenamiento de SEO para robar credenciales – CYBERDEFENSA.MX

Microsoft ha revelado detalles de una campaña de robo de credenciales que emplea clientes falsos de redes privadas virtuales (VPN) distribuidos mediante técnicas de envenenamiento de optimización de motores de búsqueda (SEO).

«La campaña redirige a los usuarios que buscan software empresarial legítimo a archivos ZIP maliciosos en sitios web controlados por atacantes para implementar troyanos firmados digitalmente que se hacen pasar por clientes VPN confiables mientras recolectan credenciales de VPN», dijeron los equipos de Microsoft Threat Intelligence y Microsoft Defender Experts. dicho.

El fabricante de Windows, que observó la actividad a mediados de enero de 2026, la ha atribuido a Tormenta-2561un grupo de actividad de amenazas conocido por propagar malware mediante envenenamiento de SEO y hacerse pasar por proveedores de software populares desde mayo de 2025.

Ciberseguridad

Las campañas del actor de amenazas fueron documentado por primera vez de Cyjax, destacando el uso de envenenamiento de SEO para redirigir a los usuarios que buscan programas de software de compañías como SonicWall, Hanwha Vision y Pulse Secure (ahora Ivanti Secure Access) en Bing a sitios falsos y engañarlos para que descarguen instaladores MSI que implementan el cargador Bumblebee.

Zscaler reveló una iteración posterior del ataque en octubre de 2025. Se observó que la campaña aprovechaba que los usuarios buscaban software legítimo en Bing para propagar un cliente VPN troyanizado Ivanti Pulse Secure a través de sitios web falsos («ivanti-vpn[.]org») que finalmente robó las credenciales de VPN de la máquina de la víctima.

Microsoft dijo que la actividad destaca cómo los actores de amenazas explotan la confianza en las clasificaciones de los motores de búsqueda y la marca del software como una táctica de ingeniería social para robar datos de los usuarios que buscan software VPN empresarial. Lo que agrava las cosas es el abuso de plataformas confiables como GitHub para alojar los archivos del instalador.

Específicamente, el repositorio de GitHub aloja un archivo ZIP que contiene un archivo de instalación MSI que se hace pasar por software VPN legítimo, pero descarga archivos DLL maliciosos durante la instalación. El objetivo final, como antes, es recopilar y filtrar credenciales de VPN utilizando una variante de un ladrón de información llamado Hyrax.

Se muestra al usuario un cuadro de diálogo de inicio de sesión de VPN falso, pero convincente, para capturar las credenciales. Una vez que la víctima ingresa la información, se le muestra un mensaje de error y se le indica que esta vez descargue el cliente VPN legítimo. En algunos casos, son redirigidos al sitio web legítimo de VPN.

El malware hace uso de la Clave de registro de Windows RunOnce para configurar la persistencia, de modo que se ejecute automáticamente cada vez que se reinicie el sistema.

Ciberseguridad

«Esta campaña exhibe características consistentes con las operaciones de cibercrimen con motivación financiera empleadas por Storm-2561», dijo Microsoft. «Los componentes maliciosos están firmados digitalmente por ‘Taiyuan Lihua Near Information Technology Co., Ltd.’»

Desde entonces, el gigante tecnológico eliminó los repositorios de GitHub controlados por el atacante y revocó el certificado legítimo para neutralizar la operación.

Para contrarrestar tales amenazas, se recomienda a las organizaciones y a los usuarios que implementen la autenticación multifactor (MFA) en todas las cuentas, tengan cuidado al descargar software de sitios web y se aseguren de que sean auténticos.