Un fallo en la extensión de Adobe Acrobat permite que sitios maliciosos lean datos web de WhatsApp – CYBERDEFENSA.MX

Investigadores de ciberseguridad han revelado detalles de un cadena de vulnerabilidad ahora parcheada en la extensión Adobe Acrobat Chrome que tiene más de 314 millones de usuarios y que, de ser explotada, podría facilitar un secuestro silencioso de los datos de WhatsApp de un usuario.

La deficiencia ha sido nombrada en código. Lector hermético por Laboratorios Guardio. Se rastrea oficialmente como CVE-2026-48294 (Puntuación CVSS: 7,4), y la vulnerabilidad se describe como un caso de vulnerabilidad de divulgación de datos de origen cruzado de clase de secuencias de comandos entre sitios universales (UXSS). Afecta a todas las versiones de la extensión (ID: efaidnbmnnnibpcajpcglclefindmkaj) antes e incluyendo 26.5.2.2.

La explotación exitosa de la falla puede eludir la política del mismo origen del navegador y acceder a los datos vinculados a la sesión de la víctima en todos los orígenes. El único requisito previo es que requiera la interacción del usuario. Se debe convencer a la víctima para que visite una URL creada con fines malintencionados o interactúe con una página web comprometida que active la ruta del código vulnerable de la extensión.

Ciberseguridad

En otras palabras, un atacante puede utilizar la falla como arma para obtener acceso de lectura de origen cruzado a datos vinculados a sesiones. Esto puede incluir contenido autenticado de aplicaciones web de terceros cargadas en el navegador de la víctima.

«La configuración es casi insultantemente ordinaria: una página controlada por un atacante, diseñada para parecerse al tipo de página a la que se llega a través de resultados de búsqueda, correos electrónicos de marketing, etc.», dijo el investigador de Guardio Labs, Shaked Biner, en un informe compartido con The Hacker News. «El visitante, que ya tiene instalada la extensión Adobe Acrobat, abre esa página».

«La página activa un motor inactivo dentro de la extensión y llega directamente a WhatsApp Web. Segundos después, la vista web renderizada de WhatsApp (la lista de chat, los nombres de los contactos, los mensajes, el nombre del perfil, el texto de cualquier conversación abierta) es todo WhatsApp en manos del atacante».

Lo notable de la falla es que no requiere que un mal actor instale malware a través de otros medios, phishing las credenciales de un usuario o extraiga su cookie de sesión. Todo lo que necesita es que la víctima visite la página web diseñada.

La secuencia completa de acciones es la siguiente:

  • Una página controlada por un atacante llama a un elemento iframe cargado desde los recursos de extensión.
  • El iframe envía comandos para modificar la configuración y activar el motor Hermes, que maneja la integración de WhatsApp en la extensión solo si se habilita una característica específica («floodgate-add»).
  • La página del atacante abre WhatsApp Web en una pestaña del navegador en segundo plano.
  • El iframe envía comandos directamente al motor dirigidos a la pestaña de WhatsApp después de obtener el ID numérico de la pestaña.
  • El motor manipula WhatsApp Web inyectando un formulario POST en el DOM de WhatsApp para robar datos de WhatsApp.

«¿Por qué enviar un formulario lleva el texto del chat fuera del origen de WhatsApp? Dos habilitadores de las especificaciones HTML: un elemento de opción sin atributo de valor envía su contenido de texto, y el contenido de texto de un nodo es la concatenación de todo lo que se representa debajo de él», explicó Biner. «¡Mueva el cuerpo vivo y el valor enviado de la opción se convertirá en el texto completo de la página renderizada!»

Ciberseguridad

«El segundo facilitador es que la política de seguridad de contenido de WhatsApp Web no incluye ninguna directiva de acción de formulario, y según la especificación, esa ausencia significa que un envío de formulario de nivel superior puede navegar a cualquier origen. Por lo tanto, WhatsApp mismo realiza la navegación, PUBLICANDO su propio DOM renderizado en nuestro punto final controlado y luego procesando diligentemente todo lo que enviamos de regreso».

Como resultado, un actor de amenazas puede explotar HermeticReader para capturar la lista de chat renderizada, los nombres de los contactos, las vistas previas de los mensajes, el nombre del perfil y el texto visible de la conversación abierta.

«La industria centra su atención en las dramáticas clases de hazañas y deja que la plomería suponga que nadie las examinará detenidamente», concluyó Guardio. «La composición es la amenaza. Los defectos a nivel de plomería se convierten en el colapso a nivel del edificio, y cuanto mayor es la base de instalación, más tiempo permanece el edificio antes de que alguien revise las juntas».

Un investigador detalla la cadena de ataque de WhatsApp al host utilizando tres fallas de OpenClaw – CYBERDEFENSA.MX

Han surgido detalles sobre tres ahora parcheados. fallas de seguridad en el asistente personal de inteligencia artificial (IA) OpenClaw que, si se explota con éxito, podría permitir el robo de credenciales, la escalada de privilegios y la ejecución de código arbitrario en el host.

Una breve descripción de las vulnerabilidades de alta gravedad es la siguiente:

  • GHSA-hjr6-g723-hmfm (Puntuación CVSS: 8,8): una inyección de comando del sistema operativo y una lista incompleta de vulnerabilidades de entradas no permitidas que afectan el mecanismo de filtrado del entorno de ejecución del host y que podrían permitir ejecutar o persistir acciones más allá de la autorización prevista de la persona que llama.
  • GHSA-9969-8g9h-rxwm (Puntuación CVSS: 8,8): una inyección de comando del sistema operativo y una lista incompleta de vulnerabilidades de entradas no permitidas que afectan el mecanismo de filtrado del entorno de ejecución del host y que podrían permitir ejecutar o persistir acciones más allá de la autorización prevista de la persona que llama.
  • GHSA-575v-8hfq-m3mc (Puntuación CVSS: 8,4): una vulnerabilidad de recorrido de ruta y seguimiento de enlace que podría permitir soportes de enlace de caja de arena para eludir las comprobaciones de la lista de denegados del directorio principal y realizar acciones que deberían haberse asegurado con autorizaciones o comprobaciones de políticas más estrictas.

Las tres deficiencias se han solucionado en la versión 2026.6.6 de OpenClaw.

En una serie de avisos publicados la semana pasada, los mantenedores de OpenClaw dijeron que «el impacto práctico depende de la configuración del operador y de si las entradas de menor confianza pueden llegar a ese camino».

Sin embargo, el investigador de seguridad Chinmohan Nayak, a quien se le atribuye haber descubierto e informado los problemas, dijo en un informe compartió con The Hacker News que se pueden usar para activar la ejecución del código host desde un mensaje externo enviado a través de WhatsApp.

A diferencia de las vulnerabilidades de Claw Chain reveladas por Cyera en mayo, los errores recientemente identificados no requieren que un atacante establezca un punto de apoyo previo para extraer datos confidenciales, abrir una puerta trasera persistente, obtener ejecución remota de código arbitrario y facilitar un escape al host.

«`getBlockedReasonForSourcePath()` comprueba si la ruta de origen se encuentra en una ruta bloqueada», explicó el investigador sobre GHSA-575v-8hfq-m3mc. «Pero [it] nunca comprueba lo contrario: si una ruta bloqueada se encuentra en el origen (omisión del directorio principal)».

Ciberseguridad

Específicamente, la lista de denegación de montaje de enlace bloquea directorios como «~/.ssh», «~/.aws» y «~/.gnupg», pero permite montar el directorio principal «/home» o «/var», lo que socava efectivamente los bloques individuales.

«Monte /home en su contenedor y podrá leer las claves SSH, las credenciales de AWS y los secretos GPG de cada usuario», dijo Nayak. «Monte /var y obtendrá el socket Docker, lo que significa un escape completo del host desde el interior del ‘sandbox’».

Además de actualizar OpenClaw a la última versión, se recomienda habilitar el modo sandbox para todas las sesiones no principales, eliminar «exec» de la lista de herramientas permitidas para agentes orientados al canal y monitorear los comandos git clone que contienen el protocolo auxiliar externo «ext::» del que se podría abusar para ejecutar comandos arbitrarios del sistema.

«Antes de actualizar, restrinja la función afectada a operadores confiables o desactívela cuando no sea necesaria», dijo OpenClaw. «Como refuerzo general, mantenga estrechas las listas permitidas de canales y herramientas, evite compartir una puerta de enlace entre usuarios que no sean de confianza mutua y desactive la función afectada cuando no sea necesaria».

WhatsApp finalmente obtiene nombres de usuario para ayudar a mantener la privacidad de los números de teléfono – CYBERDEFENSA.MX

WhatsApp el lunes oficialmente anunciado el inicio de reservas globales de nombres de usuario con el objetivo de proteger la privacidad de más de tres mil millones de usuarios en la plataforma de mensajería.

La función opcional está diseñada para ayudar a los usuarios a conectarse con alguien en el servicio a través de nombres de usuario, en lugar de compartir directamente sus números de teléfono. Las reservas de nombres de usuario comenzarán a implementarse a partir de hoy, lo que permitirá a los usuarios crear y reservar un nombre de usuario antes de que la función esté disponible de forma generalizada a finales de este año.

«Tú eliges la tuya y no tiene que coincidir con tu identificador en ninguna otra aplicación», dijo la aplicación de mensajería propiedad de Meta en un comunicado compartido con The Hacker News antes de su publicación.

«En esencia, es una característica de privacidad, no un identificador de redes sociales: no hay un directorio para explorar ni sugerencias, por lo que las personas necesitan saber su nombre de usuario exacto para comunicarse con usted por primera vez».

Como es evidente, la elección de un nombre de usuario debe ser única. WhatsApp dijo que proporcionará un generador de nombres de usuario para ayudar a los usuarios a elegir uno.

Ciberseguridad

Los usuarios también tienen la opción de configurar una clave de nombre de usuario para una capa adicional de protección, lo que requiere que alguien la sepa la primera vez que intentan contactarlos.

Un portavoz de Meta dijo a The Hacker News que las claves de nombre de usuario brindan una capa adicional de protección al permitir a los usuarios controlar quién puede comunicarse con ellos en WhatsApp con su nombre de usuario. «Otros necesitarán saber no sólo su nombre de usuario exacto sino también su clave para enviarle un mensaje por primera vez con su nombre de usuario», dijo el portavoz. «Puedes restablecer tu clave en cualquier momento para cortar nuevos contactos entrantes».

Los creadores de contenido, las pequeñas empresas y las organizaciones que deseen mantener una presencia en línea constante en todas las plataformas pueden elegir reclamar su nombre de usuario existente de Instagram o Facebook en WhatsApp.

El principal beneficio de este cambio es que una vez habilitado, otras cuentas ya no podrán ver ni acceder al número de teléfono de un usuario. Los usuarios pueden reservar un nombre de usuario navegando a: Configuración > Cuenta > Nombre de usuario.

«Iremos implementando nombres de usuario gradualmente durante los próximos meses y te notificaremos en WhatsApp cuando estén disponibles en tu país», dijo WhatsApp.

El desarrollo se produce más de dos años después de que Signal anunciara una función de nombre de usuario en su aplicación de mensajería como una forma de proteger los números de teléfono de otros.

La campaña VBScript de WhatsApp utiliza documentos falsos para instalar la herramienta ManageEngine RMM – CYBERDEFENSA.MX

Los mensajes directos enviados a través de WhatsApp se utilizan para distribuir archivos maliciosos de Visual Basic Script (VBScript) que conducen a la instalación de software legítimo de gestión y supervisión remota (RMM).

Según los hallazgos de Kaspersky, la campaña activa está dirigida a usuarios de WhatsApp Desktop y WhatsApp Web en Malasia, Brasil, India, México, Singapur, Reino Unido, España, Taiwán, Australia, Rusia y Vietnam. La mayor concentración de víctimas se registró en Malasia.

«El actor de amenazas utiliza nombres de archivos engañosos que se hacen pasar por documentos comerciales y financieros para persuadir a los destinatarios a descargar y ejecutar el archivo adjunto», dijo el investigador de seguridad Fareed Radzi. dicho. «Una vez ejecutado, VBScript inicia una cadena de infección de varias etapas que finalmente resulta en la instalación de un software legítimo de monitoreo y administración remota (RMM), que permite el acceso remoto al sistema de la víctima».

Se sospecha que el actor de amenazas detrás de la operación logró obtener acceso subrepticio a varias cuentas de WhatsApp y luego las utilizó como vector de distribución de los archivos VBScript entre sus contactos. Dicho esto, no está claro exactamente cómo se ven comprometidas estas cuentas.

Los archivos VBScript, muy ofuscados, están disfrazados de documentos comerciales y financieros aparentemente inofensivos, utilizando nombres como «Financial Reports.vbs» o «Account Statement.vbs». Algunos de los archivos también tienen nombres en otros idiomas, como portugués, francés, alemán y malayo, lo que refleja la naturaleza global de la campaña.

Ciberseguridad

«Además, las muestras de VBScript contienen extensos comentarios y metadatos destinados a imitar componentes legítimos de Microsoft Windows Update», explicó Kaspersky. «Muchos de estos comentarios están escritos en chino e incluyen referencias a módulos de Windows Update, validación de certificados, comprobaciones de integridad del sistema y funciones relacionadas con la implementación».

El archivo VBScript se inicia utilizando «WScript.exe», que luego busca y ejecuta componentes VBScript adicionales necesarios para las siguientes etapas del ataque. Vale la pena señalar que la cadena de infección se comporta de manera un poco diferente según si la víctima usa WhatsApp Web o la aplicación WhatsApp Desktop.

En el caso del primero, el ataque se basa en que el usuario descargue el archivo en su sistema y luego lo abra desde la carpeta descargada o mediante el historial de descargas del navegador, asumiendo que es un documento legítimo. En WhatsApp Desktop, el malware se ejecuta directamente dentro de la aplicación, y el árbol de procesos revela que «WhatsApp.Root.exe», el proceso en segundo plano asociado con la aplicación cliente, es responsable de generar «WScript.exe».

El objetivo principal de VBScript es descargar dos cargas útiles de VBScript secundarias desde un servidor remoto, una de las cuales intenta alterar el comportamiento del Control de cuentas de usuario (UAC) de Windows, mientras que la otra descarga y ejecuta un archivo ZIP que contiene el paquete de instalación de ManageEngine RMM Central.

La actividad sigue sin ser atribuida, sin embargo, la empresa rusa de ciberseguridad dijo que encontró superposiciones de infraestructura («202.61.160[.]201») con actividad previa vinculada a Gh0st RAT y ValleyRAT.

«Los usuarios deben tener cuidado al recibir archivos adjuntos inesperados a través de WhatsApp, incluso cuando parezcan provenir de contactos conocidos», dijo Kaspersky. «Los tipos de archivos ejecutables y scripts como VBS, VBE, EXE, BAT, CMD, JS y PS1 no deben abrirse a menos que su legitimidad se haya verificado de forma independiente».

Meta bloquea el nuevo ataque de phishing de WhatsApp de NSO Group y presenta orden de desacato – CYBERDEFENSA.MX

Meta dijo el lunes que detectó y bloqueó intentos de phishing vinculados al proveedor israelí de software espía NSO Group.

Además, el gigante tecnológico dijo que presentará una orden de desacato en un tribunal federal contra la compañía por violar una orden judicial permanente que le impedía atacar a WhatsApp y sus usuarios.

«Intentaron engañar a las personas para que hicieran clic en enlaces maliciosos para dirigirlos a sitios web externos fuera de WhatsApp, similar a lo informado anteriormente. Campañas de phishing con 1 clic vinculado a NSO», Meta dicho.

La compañía de redes sociales también dijo que sorprendió a NSO Group creando cuentas y grupos de prueba en WhatsApp. Desde entonces, Meta los ha eliminado. La lista de dominios maliciosos vinculados a la actividad se enumera a continuación:

  • fr24cast[.]com
  • ghazacast[.]com
  • ikhwancast[.]com

El hecho se produce un año después de que NSO Group fuera multado con aproximadamente 168 millones de dólares en daños monetarios, después de que un tribunal estadounidense determinara que la empresa había violado las leyes estadounidenses al explotar los servidores de WhatsApp para implementar el software espía Pegasus dirigido a más de 1.400 personas en todo el mundo.

Ciberseguridad

En 2021, la empresa también fue agregada a una lista de bloqueo del Departamento de Comercio de EE. UU. por participar en actividades «contrarias a la seguridad nacional o los intereses de política exterior de Estados Unidos».

«Como siempre, los mensajes y llamadas personales de los usuarios de WhatsApp permanecen protegidos con cifrado de extremo a extremo predeterminado», dijo Meta. «Alentamos a las personas a mantener sus aplicaciones y dispositivos actualizados y reportar actividades sospechosas para que podamos investigar y tomar medidas rápidamente».

A los usuarios que creen que pueden correr un riesgo elevado de sufrir ciberataques sofisticados debido a quiénes son y lo que hacen se les recomienda habilitar configuraciones estrictas de cuenta para protegerlas. La función reduce la superficie de ataque al bloquear la cuenta en configuraciones más privadas, como las siguientes:

  • La verificación en dos pasos está activada.
  • Las vistas previas de enlaces están desactivadas.
  • Visto por última vez y en línea, la foto de perfil, los detalles Acerca de y los enlaces de perfil están bloqueados solo para contactos o para una lista preestablecida de personas.
  • A los grupos solo se pueden agregar contactos conocidos o una lista preestablecida de personas.

«La configuración estricta de la cuenta es una característica de seguridad avanzada que activa los controles de privacidad y seguridad para ayudar a proteger las cuentas de ataques cibernéticos sofisticados», señala Meta en su documento de ayuda. «La configuración estricta de la cuenta es una característica de seguridad opcional de estilo bloqueo que, cuando está habilitada, reduce su vulnerabilidad al ciberataque al limitar la funcionalidad».

WhatsApp y las notificaciones de Slack podrían secuestrar Google Gemini en Android – CYBERDEFENSA.MX

Una sola notificación envenenada de WhatsApp, Slack, SMS, Signal, Instagram o Messenger podría haber secuestrado el asistente de voz de Google Gemini en Android y haberlo obligado a abrir las ventanas conectadas de una víctima, falsificar un mensaje de su jefe, empujar el teléfono a una llamada de Zoom o envenenar silenciosamente su memoria a largo plazo.

No se requiere ninguna aplicación maliciosa en el teléfono. El asistente sólo tenía que tratar una notificación hostil como un contexto útil.

La investigación, publicado de Or Yair de SafeBreach, sigue el trabajo anterior del equipo «La invitación es todo lo que necesitas», que realizó trucos similares a través de invitaciones maliciosas de Google Calendar. Después de eso, Google Géminis endurecido contra la inyección inmediata indirecta.

Yair encontró una manera de sortear las nuevas defensas. Desde entonces, Google lo parchó, SafeBreach no enumera ningún CVE para el problema y no hay evidencia de que la técnica se haya utilizado alguna vez en la naturaleza.

En Android, Géminis Característica de utilidades Puede leer y responder a sus notificaciones, incluidas las de aplicaciones como WhatsApp. No está disponible en iOS ni en la web, lo que mantiene este vector solo para Android. Yair descubrió que el agente que lee esas notificaciones trata su texto como instrucciones sobre las que puede actuar. Entonces, cualquier cosa que pueda enviar una notificación a un teléfono puede entregar una carga útil, una superficie de ataque que Yair llamó «efectivamente infinito«.

Ciberseguridad

Como mínimo, eso permite a un atacante reescribir lo que dice Gemini, incluso falsificar un mensaje de un contacto designado. Dicho en voz alta mientras conduce y no mira la pantalla, «su gerente le pidió que cargue los documentos en esta carpeta de Drive» es difícil de adivinar. La versión ciega es peor: la carga útil se activa después de que Gemini haya cargado notificaciones reales, por lo que puede tomar el primer nombre real del remitente en la cola y fijarle el mensaje falso.

Falsificar resultados es una cosa. Activar herramientas reales, como abrir una ventana o iniciar una aplicación, es para lo que se crearon las mitigaciones posteriores a la «Invitación» de Google. Yair leyó, a partir de pruebas de caja negra: cuando un «Sí» autoriza una acción sensible, una verificación pesa tanto la respuesta del usuario como el último resultado de Gemini para decidir si ese «Sí» tiene sentido. Inyecte una instrucción retrasada de la nada, y Géminis se negó, cada vez.

Entonces el bypass, que Yair nombró Alineación de contexto falsagenera dos ilusiones a la vez: una autorización aparentemente legítima para el control de seguridad, un intercambio inofensivo para el ser humano.

  • Ofuscado. Gemini hace la pregunta de autorización real en un idioma que la víctima no habla, digamos chino («¿Quieres abrir la ventana?»), luego sigue en inglés con algo inofensivo como «¿Eso es todo lo que necesitas?» El usuario ignora la frase extranjera como un error, dice «Sí» y el servidor vincula ese «Sí» con la pregunta china.
  • Apagado. La conversión de texto a voz de Gemini omite los hipervínculos ocultos detrás del texto en el que se puede hacer clic. Entonces, la pregunta maliciosa queda oculta en un enlace que el asistente nunca lee en voz alta. Géminis dice: «Lo siento, tuve un error, ¿estás ahí?» mientras la pantalla muestra silenciosamente «¿Quieres abrir la ventana?» El conductor dice «Sí», el cheque ve el texto en pantalla y las ventanas se abren.

Combine los dos, un mensaje de autorización en chino escondido dentro de un enlace silenciado, y obtendrá una carga útil que suena como un intercambio normal en inglés mientras se borran los controles más recientes de Google.

Ciberseguridad

Más allá de la autorización, los impactos coincidieron con la investigación anterior y luego fueron más allá:

  • Control inteligente del hogar a través de Google Home: ventanas, calderas y luces conectadas.
  • Seguimiento y descargas. Abrir URL para geolocalizar a una víctima por IP o enviar descargas de archivos.
  • Cruzando a otras aplicaciones. En la demostración, Yair configuró un dominio que parecía seguro para redirigir a un enlace de la aplicación Zoom, y Gemini lo siguió sin preguntar, lo que obligó al teléfono a unirse a una reunión y transmitir video. Según su cuenta, funcionó porque Gemini confió en el dominio después de haber entregado contenido limpio y luego siguió la redirección posterior. SafeBreach destaca que su propio dominio nunca fue redirigido a Zoom; la redirección se ejecutó en un servidor local en el dispositivo de prueba.
  • Envenenamiento de la memoria, que la técnica del calendario anterior nunca logró. La alineación de contexto falsa simula el consentimiento, por lo que Gemini guardó persistentemente un hecho elegido por el atacante. En la demostración, almacenó el nombre de la víctima como «Danny». Debido a que esa memoria está a nivel de cuenta, el hecho envenenado no está atrapado en el teléfono; sigue a la víctima donde quiera que use Gemini en esa cuenta.
  • Persistencia a través de acciones programadas, como una tarea recurrente para leer los mensajes recientes de la víctima todos los días a las 8 p.m.

SafeBreach informó los hallazgos al Programa de recompensas por vulnerabilidades de Google el 17 de agosto de 2025. Google lo trató como una alta prioridad y confirmó el 14 de noviembre de 2025 que las mejoras en el clasificador de contenido mitigaron las inyecciones de notificaciones y la omisión de invocación retrasada de herramientas.

Debido a que la solución está en el lado del servidor, no hay que buscar ninguna actualización de la aplicación. El único control que tienen los usuarios es si Gemini lee las notificaciones: desconecte la aplicación Utilidades en la configuración de Aplicaciones conectadas de Gemini o desactive el permiso «Lectura, respuesta y control de notificaciones» de la aplicación Google en Android.

El troyano bancario TCLBANKER ataca plataformas financieras a través de gusanos de WhatsApp y Outlook – CYBERDEFENSA.MX

Los cazadores de amenazas han detectado un troyano bancario brasileño previamente indocumentado denominado TCLBANKER que es capaz de apuntar a 59 plataformas bancarias, fintech y de criptomonedas.

La actividad está siendo rastreada por Elastic Security Labs bajo el nombre REF3076. Se considera que la familia de malware es una actualización importante de Maverick, que se sabe que aprovecha un gusano llamado SORVEPOTEL para propagarse a través de WhatsApp Web a los contactos de la víctima. La campaña Maverick se atribuye a un grupo de amenazas que Trend Micro llama Water Saci.

En el centro de la cadena de ataque se encuentra un cargador con sólidas capacidades antianálisis que implementa dos módulos integrados: un troyano bancario con todas las funciones y un componente de gusano que utiliza WhatsApp y Microsoft Outlook para su propagación.

«La cadena de infección observada incluye un instalador MSI malicioso dentro de un archivo ZIP», afirman los investigadores de seguridad Jia Yu Chan, Daniel Stepanic, Seth Goodwin y Terrance DeJesus. dicho. «Estos paquetes de instalación de MSI están abusando de un programa firmado por Logitech llamado Logi AI Prompt Builder».

El malware aprovecha la carga lateral de DLL contra la aplicación para iniciar una DLL maliciosa («screen_retriever_plugin.dll»), que funciona como un cargador con un «subsistema de vigilancia integral» que vigila continuamente las herramientas de análisis, entornos sandbox, depuradores, desensambladores, herramientas de instrumentación y software antivirus para evitar la detección.

Específicamente, la DLL maliciosa solo se ejecutará si fue cargada por «logiaipromptbuilder.exe» (el programa Logitech) o «tclloader.exe» (probablemente una referencia a un ejecutable utilizado durante las pruebas). También elimina cualquier gancho de modo de usuario colocado por el software de seguridad de endpoints dentro de «ntdll.dll» reemplazando la biblioteca y desactiva la telemetría de seguimiento de eventos para Windows (ETW).

Ciberseguridad

Es más, el malware genera tres huellas digitales basadas en comprobaciones antidepuración y antivirtualización, comprobaciones de información del disco del sistema y comprobaciones de idioma, usándolas para crear un valor hash ambiental que se utiliza para descifrar la carga útil incorporada. La verificación del idioma del sistema garantiza que el idioma predeterminado del usuario sea el portugués brasileño.

«Por ejemplo, si hay un depurador presente, producirá un hash incorrecto, por lo que cuando el malware intente derivar las claves de descifrado del hash, la carga útil no se descifrará correctamente y TCLBANKER dejará de ejecutarse», explicó Elastic.

El principal componente lanzado después de estas comprobaciones es el troyano bancario que verifica una vez más si se está ejecutando en un sistema brasileño y luego procede a establecer la persistencia mediante una tarea programada. Posteriormente, se dirige a un servidor externo con una solicitud HTTP POST que contiene información básica del sistema.

TCLBANKER también incorpora un mecanismo de actualización automática y un monitor de URL que extrae la URL actual de la barra de direcciones del navegador en primer plano usando Automatización de la interfaz de usuario. Este paso está dirigido a navegadores populares como Google Chrome, Mozilla Firefox, Microsoft Edge, Brave, Opera y Vivaldi.

La URL extraída se compara con una lista codificada de instituciones financieras específicas. Si hay una coincidencia, establece una conexión WebSocket con un servidor remoto y entra en un bucle de envío de comandos, lo que permite al operador realizar una amplia gama de tareas:

  • Ejecutar comandos de shell
  • Capturar capturas de pantalla
  • Iniciar/detener la transmisión de pantalla
  • Manipular el portapapeles
  • Iniciar un registrador de teclas
  • Controlar remotamente el mouse/teclado
  • Administrar archivos y procesos
  • Enumerar los procesos en ejecución
  • Listar ventanas visibles
  • Ofrecer superposiciones falsas de robo de credenciales

Para llevar a cabo el robo de datos, TCLBANKER se basa en un marco de superposición de pantalla completa basado en Windows Presentation Foundation (WPF) para realizar ingeniería social utilizando indicaciones de recolección de credenciales, pantallas de espera vishing, barras de progreso falsas y actualizaciones de Windows falsas, todo mientras oculta superposiciones de las herramientas de captura de pantalla.

Ciberseguridad

Al mismo tiempo, el cargador invoca el módulo de desparasitación para propagar el troyano a través de mensajes de spam y phishing a escala. Emplea un enfoque doble que involucra un gusano web de WhatsApp que secuestra sesiones autenticadas del navegador y un robot de correo electrónico de Outlook que abusa de Microsoft Outlook para enviar correos electrónicos falsos a los contactos de la víctima.

Como en el caso de SORVEPOTEL, el gusano WhatsApp recupera una plantilla de mensajería del servidor y aprovecha el proyecto de código abierto WPPConnect para automatizar el envío de mensajes a otros usuarios, al tiempo que filtra grupos, transmisiones y números no brasileños.

El agente Outlook, por otro lado, es un robot de spam de correo electrónico que abusa de la aplicación Microsoft Outlook instalada por la víctima para enviar correos electrónicos de phishing desde la dirección de correo electrónico de la víctima, evitando así los filtros de spam y dando a los mensajes una ilusión de confianza.

«TCLBANKER refleja una maduración más amplia que se está produciendo en todo el ecosistema de troyanos bancarios brasileños», concluyó Elastic. «Las técnicas que alguna vez fueron el sello distintivo de los actores de amenazas más sofisticados: descifrado de carga útil controlado por el entorno, generación directa de llamadas al sistema, orquestación de ingeniería social en tiempo real a través de WebSocket, ahora se están empaquetando en software criminal».

«La campaña hereda la confianza y la capacidad de entrega de las comunicaciones legítimas al secuestrar las sesiones de WhatsApp y las cuentas de Outlook de las víctimas. Este es un modelo de distribución que los portales de correo electrónico tradicionales y las defensas basadas en la reputación no están bien equipados para detectar».

WhatsApp alerta a 200 usuarios después de que una aplicación iOS falsa instalara software espía; Empresa italiana se enfrenta a la acción

La plataforma de mensajería WhatsApp, propiedad de Meta, dijo que alertó a unos 200 usuarios que fueron engañados para que instalaran una versión falsa de su aplicación iOS que estaba infectada con software espía.

Según informes del periódico italiano. La República y agencia de noticias ANSAla gran mayoría de los objetivos se encuentran en Italia. Se evalúa que los actores de amenazas detrás de la actividad utilizaron tácticas de ingeniería social para lograr que los usuarios instalaran software malicioso que imitaba a WhatsApp.

Se cerró la sesión de todos los usuarios afectados y se les recomendó desinstalar las aplicaciones con malware y descargar la aplicación oficial de WhatsApp. WhatsApp no ​​reveló quién fue el objetivo de estos ataques.

El gigante tecnológico dijo que también está tomando medidas contra Asigint, una filial italiana de la empresa de software espía SIO, por supuestamente crear una versión falsificada de WhatsApp.

En su sitio web, la empresa anuncia soluciones para organismos encargados de hacer cumplir la ley, organizaciones gubernamentales y agencias policiales y de inteligencia para monitorear actividades sospechosas, recopilar inteligencia o realizar operaciones encubiertas.

Ciberseguridad

En diciembre de 2025, TechCrunch informó que SIO estaba detrás de un conjunto de aplicaciones maliciosas de Android que se hacían pasar por WhatsApp y otras aplicaciones populares, pero robaban datos privados del dispositivo de un objetivo utilizando una familia de software espía llamada Spyrtacus. Se cree que las aplicaciones fueron utilizadas por un cliente del gobierno para atacar a víctimas desconocidas en Italia.

SIO es una de las muchas empresas italianas que venden herramientas de vigilancia, incluidas Cy4Gate, eSurv, GR Sistemi, Negg, Raxir y RCS Lab, convirtiendo al país en un «centro de software espía«.

A principios del año pasado, WhatsApp alertó a unos 90 usuarios de que habían sido atacados por el software espía de Paragon Solutions conocido como Graphite. Luego, en agosto de 2025, notificó a menos de 200 usuarios que podrían haber sido atacados como parte de una sofisticada campaña que encadenaba vulnerabilidades de día cero en iOS y la aplicación de mensajería.

La noticia se produce poco más de un mes después de que un tribunal griego sentenciado Tal Dilian, fundador del Consorcio Intellexa, y tres asociados, Sara Hamou, Felix Bitzios y Yiannis Lavranos, a prisión por su papel en el uso ilegal del software espía Predator del proveedor para atacar a políticos, líderes empresariales y periodistas del país.

El escándalo de vigilancia de 2022, denominado Predatorgate o Watergate griego, llevó al Parlamento Europeo a iniciar una investigación formal en el uso de tales herramientas. Sin embargo, una nueva ley aprobada ese año legalizó el uso gubernamental bajo condiciones estrictas. En julio de 2024, el Tribunal Supremo griego despejado al servicio de inteligencia estatal y a funcionarios gubernamentales de irregularidades.

«Aún quedan dudas sobre el papel del gobierno griego, que ha negado sistemáticamente haber comprado o utilizado Predator», Amnistía Internacional dicho. «La transparencia es una parte crucial de la rendición de cuentas, al igual que la reparación para las numerosas víctimas de las violaciones de derechos humanos provocadas por el uso ilegal de esta tecnología».

En una declaración compartida con Reuters a finales del mes pasado, Dilian dicho Tiene intención de apelar la decisión y añade: «Creo que una condena sin pruebas no es justicia, podría ser parte de un encubrimiento e incluso un delito».

Ciberseguridad

Italia y Grecia están lejos de ser los únicos países europeos atrapados en el punto de mira de la tecnología de software espía. En enero de 2026, el Tribunal Superior de Justicia de España cerró su investigación sobre el uso de Pegasus del Grupo NSO para espiar a políticos españoles, citando una falta de cooperación de las autoridades israelíes.

El caso se remonta a mayo de 2022, cuando el Gobierno español reveló que el software espía de la empresa israelí se había utilizado para espiar los dispositivos del presidente del Gobierno, Pedro Sánchez, y de la ministra de Defensa, Margarita Robles.

Empresas como Intellexa y NSO Group han sostenido constantemente que su tecnología de vigilancia sólo ha sido autorizada a los gobiernos para luchar contra delitos graves y reforzar la seguridad nacional. David Friedman, presidente ejecutivo del grupo NSO dicho «El mundo es un lugar mucho más seguro» cuando las herramientas de la empresa «están en las manos adecuadas y en los países adecuados».

Microsoft advierte sobre malware VBS entregado por WhatsApp que secuestra Windows a través de UAC Bypass – CYBERDEFENSA.MX

Microsoft llama la atención sobre una nueva campaña que ha aprovechado los mensajes de WhatsApp para distribuir archivos maliciosos de Visual Basic Script (VBS).

La actividad, que comenzó a finales de febrero de 2026, aprovecha estos scripts para iniciar una cadena de infección de varias etapas para establecer persistencia y permitir el acceso remoto. Actualmente no se sabe qué señuelos utilizan los actores de amenazas para engañar a los usuarios para que ejecuten los scripts.

«La campaña se basa en una combinación de ingeniería social y técnicas de vida de la tierra», dijo el equipo de investigación de seguridad de Microsoft Defender. dicho. «Utiliza utilidades de Windows renombradas para integrarse en la actividad normal del sistema, recupera cargas útiles de servicios de nube confiables como AWS, Tencent Cloud y Backblaze B2, e instala paquetes maliciosos de Microsoft Installer (MSI) para mantener el control del sistema».

Ciberseguridad

El uso de herramientas legítimas y plataformas confiables es una combinación mortal, ya que permite a los actores de amenazas integrarse en la actividad normal de la red y aumentar la probabilidad de éxito de sus ataques.

La actividad comienza cuando los atacantes distribuyen archivos VBS maliciosos a través de mensajes de WhatsApp que, cuando se ejecutan, crean carpetas ocultas en «C:\ProgramData» y eliminan versiones renombradas de utilidades legítimas de Windows como «curl.exe» (rebautizada como «netapi.dll») y «bitsadmin.exe» (rebautizada como «sc.exe»).

Al lograr un punto de apoyo inicial, los atacantes pretenden establecer persistencia y escalar privilegios, y en última instancia instalan paquetes MSI maliciosos en los sistemas de las víctimas. Esto se logra descargando archivos VBS auxiliares alojados en AWS S3, Tencent Cloud y Backblaze B2 utilizando los archivos binarios renombrados.

«Una vez que las cargas útiles secundarias están en su lugar, el malware comienza a alterar la configuración del Control de cuentas de usuario (UAC) para debilitar las defensas del sistema», dijo Redmond. «Intenta continuamente iniciar cmd.exe con privilegios elevados, reintentando hasta que la elevación de UAC se logra o el proceso finaliza por la fuerza, modificando las entradas del registro en HKLM\Software\Microsoft\Win e incorporando mecanismos de persistencia para garantizar que la infección sobreviva a los reinicios del sistema».

Ciberseguridad

Estas acciones permiten a los actores de amenazas obtener privilegios elevados sin la interacción del usuario mediante una combinación de manipulación del Registro con técnicas de omisión de UAC y, en última instancia, implementar instaladores MSI no firmados. Esto incluye herramientas legítimas como AnyDesk que brindan a los atacantes acceso remoto persistente, lo que les permite extraer datos o implementar más malware.

«Esta campaña demuestra una cadena de infección sofisticada que combina ingeniería social (entrega de WhatsApp), técnicas sigilosas (herramientas legítimas renombradas, atributos ocultos) y alojamiento de carga útil basado en la nube», dijo Microsoft.

CI/CD Backdoor, FBI Buys Location Data, WhatsApp Ditches Numbers & More – CYBERDEFENSA.MX

Another week, another reminder that the internet is still a mess. Systems people thought were secure are being broken in simple ways, showing many still ignore basic advisories.

This edition covers a mix of issues: supply chain attacks hitting CI/CD setups, long-abused IoT devices being shut down, and exploits moving quickly from disclosure to real attacks. There are also new malware tricks showing attackers are becoming more patient and creative.

It’s a mix of old problems that never go away and new methods that are harder to detect. There are quiet state-backed activities, exposed data from open directories, growing mobile threats, and a steady stream of zero-days and rushed patches.

Grab a coffee, and at least skim the CVE list. Some of these are the kind you don’t want to discover after the damage is done.

⚡ Threat of the Week

Trivy Vulnerability Scanner Breached in for Supply Chain Attack — Attackers have backdoored the widely used open-source Trivy vulnerability scanner, injecting credential-stealing malware into official releases and GitHub Actions used by thousands of CI/CD workflows. The breach has triggered a cascade of additional supply-chain compromises stemming from impacted projects and organizations not rotating their secrets, resulting in the distribution of a self-propagating worm referred to as CanisterWorm. Trivy, developed by Aqua Security, is one of the most widely used open-source vulnerability scanners, with over 32,000 GitHub stars and more than 100 million Docker Hub downloads. The Trivy compromise is the latest in a growing pattern of attacks targeting GitHub Actions and developers in general. GitHub changed the default behavior of pull_request_target workflows in December 2025 to reduce the risk of exploitation.

🔔 Top News

  • DoJ Takes Down DDoS Botnets — A cluster of IoT botnets behind some of the largest DDoS attacks ever recorded — AISURU, Kimwolf, JackSkid, and Mossad — were wiped as part of a broad law enforcement operation. The botnets largely spread across routers, IP cameras, and digital video recorders that are often shipped with weak credentials and rarely patched. Authorities removed the command-and-control servers used to commandeer the infected nodes. Together, operators of the four botnets had amassed more than 3 million devices, which they then sold access to other criminal hackers, who then used them to target victims with DDoS attacks to knock websites and internet services offline or mask other illicit activity. Some of these DDoS attacks were aimed at U.S. Department of Defense systems and other high-value targets. No arrests were announced, but two suspects associated with AISURU/Kimwolf are said to be based in Canada and Germany. All four botnets disrupted by the operation are variants of Mirai, which had its source code leaked in 2016 and has served as the starting point for other botnets. The U.S. Justice Department said some victims of the DDoS attacks lost hundreds of thousands of dollars through remediation expenses or ransom demands from hackers who would only stop overloading websites for a price.
  • Google Debuts New Advanced Flow for Sideloading on Android — Google’s advanced flow for Android changes how apps from unverified developers are installed, adding friction to combat scams and malware. The feature is aimed at experienced users and allows sideloading through a one-time setup. The advanced flow adds a 24-hour delay and verification steps intended to disrupt coercive pressure and give users time to make decisions. It’s designed to address scenarios where attackers pressure individuals to install unsafe software and play on the urgency of the operation to push them to bypass security warnings and disable protections before they can pause or seek help.
  • Critical Langflow Flaw Comes Under Attack — A critical security flaw impacting Langflow has come under active exploitation within 20 hours of public disclosure, highlighting the speed at which threat actors weaponize newly published vulnerabilities. The security defect, tracked as CVE-2026-33017 (CVSS score: 9.3), is a case of missing authentication combined with code injection that could result in remote code execution. Cloud security firm Sysdig said that the attacks weaponize the vulnerability to steal sensitive data from compromised systems. «The real-world proof is definitive: threat actors exploited it in the wild within 20 hours of the advisory going public, with no public PoC code available,» Aviral Srivastava, who discovered the vulnerability, told The Hacker News. «They built working exploits just from reading the advisory description. That’s the hallmark of trivial exploitation when multiple independent attackers can weaponize a vulnerability from a description alone, within hours.»
  • Interlock Ransomware Exploited Cisco FMC Flaw as 0-Day — An Interlock ransomware campaign exploited a critical security flaw in Cisco Secure Firewall Management Center (FMC) Software as a zero-day well over a month before it was publicly disclosed. The vulnerability in question is CVE-2026-20131 (CVSS score: 10.0), a case of insecure deserialization of user-supplied Java byte stream, which could allow an unauthenticated, remote attacker to bypass authentication and execute arbitrary Java code as root on an affected device. «This wasn’t just another vulnerability exploit; Interlock had a zero-day in their hands, giving them a week’s head start to compromise organizations before defenders even knew to look,» Amazon, which spotted the activity, said.
  • Yet Another iOS Exploit Kit Comes to Light — A new watering hole attack against iPhone users has been found to deliver a previously undocumented iOS exploit kit codenamed DarkSword. While some of the attacks targeted users in Ukraine, the kit has also been put to use by two other clusters that singled out Saudi Arabian users in November 2025, as well as users in Turkey and Malaysia. It’s worth noting that these exploits would not be effective on devices where Lockdown Mode is active or on the iPhone 17 with Memory Integrity Enforcement (MIE) enabled. The kit used a total of six exploits in iOS to deliver various malware families designed for surveillance and intelligence gathering. Apple has since addressed all of them. «Completely written in JavaScript, DarkSword comprises six vulnerabilities across two exploit chains that were patched in stages ending with iOS 26.3,» iVerify said. «Starting in WebKit and moving down to the kernel, it achieves full iPhone compromise with elegant techniques never publicly seen before.» The discovery of DarkSword makes it the second mass attack targeting iOS devices. What’s more, the Russian threat actor that deployed DarkSword demonstrated poor operational security. They left the full JavaScript code unobfuscated, unprotected, and easily accessible. The findings also point to a secondary market where such exploits are being acquired by threat actors of varied motivations to actively infect unpatched iOS users on a large scale.
  • Perseus Banking Malware Targets Android — A newly discovered Android malware is masking itself within television streaming apps in order to steal users’ passwords and banking data and spy on their personal notes, researchers have found. The malware, dubbed Perseus by researchers at ThreatFabric, is being actively distributed in the wild and primarily targets users in Turkey and Italy. To infect devices, attackers disguise the malware inside apps that appear to offer IPTV services — platforms that stream television content over the internet. These apps are also widely used to stream pirated content and are often downloaded outside official marketplaces like Google Play, making users more accustomed to installing them manually and less likely to view the process as suspicious. Once installed, Perseus can monitor nearly everything a user does in real time. It uses overlay attacks — placing fake login screens over legitimate apps — and keylogging capabilities to capture credentials as they are entered. The malware’s most unusual feature is its focus on personal note-taking applications. «Notes often contain sensitive information such as passwords, recovery phrases, financial details, or private thoughts, making them a valuable target for attackers,» ThreatFabric said.

‎️‍🔥 Trending CVEs

New vulnerabilities show up every week, and the window between disclosure and exploitation keeps getting shorter. The flaws below are this week’s most critical — high-severity, widely used software, or already drawing attention from the security community.

Check these first, patch what applies, and don’t wait on the ones marked urgent — CVE-2026-21992 (Oracle), CVE-2026-33017 (Langflow), CVE-2026-32746 (GNU InetUtils telnetd), CVE-2026-32297, CVE-2026-32298 (Angeet ES3 KVM), CVE-2026-3888 (Ubuntu), CVE-2026-20643 (Apple WebKit), CVE-2026-4276 (LibreChat RAG API), CVE-2026-24291 aka RegPwn (Microsoft Windows), CVE-2026-21643 (Fortinet FortiClient), CVE-2026-3864 (Kubernetes), CVE-2026-32635 (Angular), CVE-2026-25769 (Wazuh), CVE-2026-3564 (ConnectWise ScreenConnect), CVE-2026-22557, CVE-2026-22558 (Ubiquiti), CVE-2025-14986 (Temporal), CVE-2026-31381, CVE-2026-31382 (Gainsight Assist), CVE-2026-26189 (Trivy), CVE-2026-4439, CVE-2026-4440, CVE-2026-4441 (Google Chrome), CVE-2026-33001, CVE-2026-33002 (Jenkins), CVE-2026-21570 (Atlassian Bamboo Center), and CVE-2026-21884 (Atlassian Crowd Data Center).

🎥 Cybersecurity Webinars

  • Learn How to Automate Exposure Management with OpenCTI & OpenAEV → Discover how to automate continuous, threat-informed testing using open-source tools like OpenCTI and OpenAEV to validate your security controls against real attacker behavior without increasing your budget. See a live demo on how to verify your security works, identify real gaps, and integrate it into your SOC workflow at no extra cost.
  • Identity Maturity Cracking in 2026: See the New Data + How to Catch Up Fast → Identity programs are under massive pressure in 2026 – disconnected apps, AI agents, and credential sprawl are creating real risks and audit challenges. Join this webinar for new Ponemon Institute 2026 research from over 600 leaders, showing the scale of the problem and practical steps to close gaps, reduce friction, and catch up quickly.

📰 Around the Cyber World

  • WhatsApp Tests Usernames Instead of Phone Numbers — WhatsApp is planning to introduce usernames and unique IDs instead of phone numbers, allowing users to send messages and make voice or video calls without sharing numbers. The optional privacy feature is expected to roll out globally by June 2026, with users and businesses able to reserve unique handles. «We’re excited to bring usernames to WhatsApp in the future to help people connect with new friends, groups, and businesses without having to share their phone numbers,» the company said in a statement shared with The Economic Times. The feature has been under test since early January 2026. Signal introduced a similar feature in early 2024.
  • FBI Details SE Asia Scam Centers — The U.S. Federal Bureau of Investigation (FBI) detailed its work with Thai authorities to shut down scam centers proliferating in Southeast Asia. The schemes, which primarily target retirees, small-business owners, and people seeking companionship, have been described as a blend of cyber fraud, money laundering, and human trafficking, causing billions of dollars in annual losses. These scam centers operate in a manner that’s similar to how legitimate corporations do. «Recruiters advertise high-paying jobs abroad. Workers are flown to foreign countries only to discover that the positions do not exist,» the FBI said. «Passports are confiscated. Armed guards patrol the grounds. Under threat of violence, workers are forced to pose as potential romantic partners or savvy investment advisers, cultivating trust with victims over weeks or months.» Recent crackdowns in countries like Cambodia have freed thousands of workers from scam compounds, but the FBI warned that these breakthroughs can be temporary, as criminal networks always tend to relocate, rebrand, or shift tactics in response to law enforcement actions.
  • APT28 Exposed Server Leaks SquirrelMail XSS Payload — A second exposed open directory discovered on a server («203.161.50[.]145») associated with APT28 (aka Fancy Bear) has offered insights into the threat actor’s espionage campaigns targeting government and military organizations across Ukraine, Romania, Bulgaria, Greece, Serbia, and North Macedonia. According to Ctrl-Alt-Intel, the directory contained command-and-control (C2) source code, scripts to steal emails, credentials, address books, and 2FA tokens from Roundcube mailboxes, telemetry logs, and exfiltrated data. The stolen data consists of 2,870 emails from government and military mailboxes, 244 sets of stolen credentials, 143 Sieve forwarding rules (to silently forward every incoming email to an attacker-controlled mailbox), and 11,527 contact email addresses. One of the newly identified tools is an XSS payload targeting the SquirrelMail webmail software, highlighting the threat actor’s continued focus on leveraging XSS flaws to steal data from email inboxes. It’s worth noting that the server was attributed to APT28 by the Computer Emergency Response Team of Ukraine (CERT-UA) as far back as September 2024. «Fancy Bear developed a modular, multi-platform exploitation toolkit where a victim simply opening a malicious email – with no further clicks – could result in their credentials stolen, their 2FA bypassed, emails within their mailbox exfiltrated, and a silent forwarding rule established that persists indefinitely,» Ctrl-Alt-Intel said.
  • Analysis of a Beast Ransomware Server — An analysis of an open directory on a server («5.78.84[.]144») associated with Beast, a ransomware-as-a-service (RaaS) that’s suspected to be the successor to Monster ransomware, has uncovered the various tools used by the threat actors and the different stages of their attack lifecycle. These included Advanced IP Scanner and Advanced Port Scanner to map internal networks and find open remote desktop protocol (RDP) or server message block (SMB) ports. Also identified were programs to locate sensitive files for exfiltration and flag which servers hold the most data, as well as Mimikatz, LaZagne, and Automim (for credential harvesting), AnyDesk (for persistence), PsExec (for lateral movement), and MEGASync (for data exfiltration). Beast ransomware operations paused in November 2025 and resumed in January 2026.
  • GrapheneOS Opposes the Unified Attestation Initiative — GrapheneOS has come out strongly against Unified Attestation, stating it «serves no truly useful purpose beyond giving itself an unfair advantage while pretending it has something to do with security.» The Unified Attestation initiative is an open-source, decentralized alternative to the Google Play Integrity API to provide device and app integrity checks for custom ROMs without requiring Google Play Services. «We strongly oppose the Unified Attestation initiative and call for app developers supporting privacy, security, and freedom on mobile to avoid it,» GraphenseOS said. «Companies selling phones should not be deciding which operating systems people are allowed to use for apps.»
  • VoidStealer Uses Chrome Debugger to Steal Secrets — An information stealer known as VoidStealer has observed using a novel debugger-based Application-Bound Encryption (ABE) bypass technique that leverages hardware breakpoints to extract the «v20_master_key» directly from browser memory and use it to decrypt sensitive data stored in the browser. VoidStealer is a malware-as-a-service (MaaS) infostealer that began being marketed on several dark web forums in mid-December 2025. The ABE bypass technique was introduced in version 2.0 of the stealer announced on March 13, 2026. «The bypass requires neither privilege escalation nor code injection, making it a stealthier approach compared to alternative ABE bypass methods,» Gen Digital said. VoidStealer is assessed to have adopted the technique from the open-source ElevationKatz project.
  • FBI Says it is Buying Americans’ location Data — FBI director Kash Patel admitted that the agency is buying location data that can be used to track people’s movements without a warrant. «We do purchase commercially available information that’s consistent with the Constitution and the laws under the Electronic Communications Privacy Act, and it has led to some valuable intelligence for us,» Patel said at a hearing before the Senate Intelligence Committee.
  • Iranian Botnet Exposed via Open Directory — An Open Directory on «185.221.239[.]162:8080» has been found to contain several payloads, including a Python-based botnet script, a compiled DDoS binary, multiple C-language denial-of-service files, and IP addresses associated with SSH credentials. «A Python script called ohhhh.py reads credentials in a host:port|username|password format and opens 500 concurrent SSH sessions, compiling and launching the bot client on each host automatically,» Hunt.io said. «The exposed .bash_history captured three distinct phases of work: standing up the tunnel network, building and testing DDoS tooling against live targets, and iterative botnet development across multiple script versions.» The activity has not been linked to any state-directed campaign.
  • OpenClaw Developers in Phishing Attack — OpenClaw’s combination of flexibility, local control, and a fast-growing ecosystem has made it popular among developers in a very short time. While that unprecedented adoption speed has exposed organizations to new security risks of its own (i.e., vulnerabilities and the presence of malicious skills on ClawHub and SkillsMP), threat actors are also capitalizing on the brand name and reputation to set up fake GitHub accounts for a phishing campaign that lures unsuspecting developers with promises of free $CLAW tokens and trick them into connect their cryptocurrency wallet. «The threat actor creates fake GitHub accounts, opens issue threads in attacker-controlled repositories, and tags dozens of GitHub developers,» OX Security researchers Moshe Siman Tov Bustan and Nir Zadok said. «The posts claim that recipients have won $5,000 worth of CLAW tokens and can collect them by visiting a linked site and connecting their crypto wallet.» The linked site («token-claw[.]xyz») is a near-identical clone of openclaw.ai rigged with a wallet-draining «Connect your wallet» button designed to conduct cryptocurrency theft.
  • New Campaign Targets Energy Operations Personnel in Pakistan — A targeted campaign against operations personnel at energy firms linked to projects in Pakistan has leveraged phishing emails mimicking invitations to the upcoming Pakistan Energy Exhibition & Conference (PEEC). The messages, sent from compromised accounts from a Pakistani university and a government organization, aim to deceive victims into opening PDF attachments with a fake Adobe Acrobat Reader update prompt. Clicking the update leads to the download of a ClickOnce application resource that drops the Havoc Demon C2 framework. «The redirect chain was also wrapped in geofencing and browser fingerprinting, limiting access to intended targets,» Proofpoint said. «That likely reduced the exposure to automated analysis while keeping the delivery path tightly scoped.» The activity has been codenamed UNK_VaporVibes. It’s assessed to share overlaps with activity publicly associated with SloppyLemming.
  • Over 373K Dark Web Sites Down — International law enforcement agencies announced the takedown of one of the largest known networks of fraudulent platforms on the dark web, uncovering hundreds of thousands of fake websites used to scam users seeking child sexual abuse content. A 10-day international operation led by German authorities and supported by Europol shut down more than 373,000 dark web domains run by a 35-year-old man based in China, who had been operating a sprawling network of fraudulent platforms since at least 2021. While the sites advertised child abuse material and cybercrime-as-a-service offerings, nothing was actually delivered after victims made a payment in Bitcoin. The fraudulent scheme netted the operator an estimated €345,000 from around 10,000 people. Authorities from 23 countries participated in the operation, and have since identified 440 customers whose purchases are now under active investigation.
  • Malicious npm Packages Steal Secrets — Two malicious npm packages, sbx-mask and touch-adv, have been found to steal secrets from victims’ computers. While one invokes the malicious code via the postinstall script, the other executes it when application code is invoked by the developer after importing it. «The evidence strongly suggests account takeover of a legitimate publisher, rather than intentional malicious activity,» Sonatype said. «Hijacked publisher accounts are particularly concerning as, over time, maintainers build trust with the users of their components. Attackers aim to take advantage of that trust in order to steal valuable, or profitable, information.»
  • China to Have Its Own Post-Quantum Cryptography in 3 Years — China is reportedly planning to develop its own national post-quantum cryptography standards within the next three years, according to a report from Reuters. The U.S. finalized ​its first set of post-quantum cryptography standards in 2024 and is aiming to achieve full industry migration by 2035.
  • What’s Next for Tycoon2FA? — A recent law enforcement operation dismantled the infrastructure associated with the Tycoon2FA phishing-as-a-service (PhaaS) platform. However, a new analysis from Bridewell has revealed that some of the 2FA phishing CAPTCHA pages are still live. The lingering activity, the cybersecurity company noted, stems from the fact that these pages operate on a massive network of compromised third-party sites, legitimate SaaS platforms, and thousands of disposable domains. «Operators and affiliates are highly agile and will attempt to rebuild, migrate to new infrastructure, or pivot to competing PhaaS platforms,» it added. «The live CAPTCHA pages we are seeing may belong to surviving criminal affiliates attempting to keep their individual campaigns breathing on secondary proxy networks.»

🔧 Cybersecurity Tools

  • MESH → It is an open-source tool from BARGHEST that enables remote mobile forensics and network monitoring over an encrypted, peer-to-peer mesh network resistant to censorship. It connects Android/iOS devices behind firewalls or CGNAT using a modified Tailscale-like protocol (no central servers needed), supports ADB wireless debugging, libimobiledevice, PCAP capture, and Suricata IDS—allowing secure, direct access for live logical acquisitions in restricted or hostile environments.
  • enject → It is a lightweight Rust tool that protects .env secrets from AI assistants like Copilot or Claude. It replaces real values in your .env file with placeholders (e.g., en://api_key). Secrets stay encrypted in a per-project store (AES-256-GCM, master password protected). When you run enject run — , it decrypts them only in memory at runtime, then wipes them—never leaving plaintext on disk. Open-source, macOS/Linux, perfect for safe local development.

Disclaimer: For research and educational use only. Not security-audited. Review all code before use, test in isolated environments, and ensure compliance with applicable laws.

Conclusion

And that’s the week. The real pattern isn’t any one story; it’s the gap. The gap between a flaw and detection. Between a patch and a deployment. Between knowing and doing. Most of this week’s damage happened in that gap, and it’s not new.

Before you move on: update your mobile devices, review anything touching your CI/CD pipeline, and don’t store crypto wallet recovery phrases in notes apps.