VMware Exploits, Windows 0-Day, MCP Attacks, Browser Hijacks and More – CYBERDEFENSA.MX

The expensive attacks are not always the clever ones.

This week had plenty of proof. Exposed services got hit, old bugs found fresh use, browser sessions became attack paths, and supply-chain problems kept spreading farther than the original compromise. A lot of it came down to access that was already there and defenses that assumed nobody would look too closely.

So, nothing magical. Just a lot of small openings turning into bigger problems. Here’s what stood out.

⚡ Threat of the Week

Suspected China APT Behind Exploitation of New VMware Flaw — A suspected China-nexus APT is assessed to be behind the exploitation of a newly patched security flaw in VMware vCenter. The attacks involve the exploitation of CVE-2026-59310 (CVSS score: 9.8), a severe directory-traversal vulnerability in the VMware vCenter server that could be weaponized by a malicious actor to execute arbitrary code. In at least one compromised instance, the attacks led to the deployment of a backdoor and. a reverse SSH binary, with the attack ultimately leading to the deployment of Babuk-derived ransomware. «Based on the case we investigated, however, we do not believe ransomware was necessarily the primary objective,» QUIRSO said. «To us, its deployment looks more like a smoke screen intended to distract from the underlying intrusion and, importantly, hinder subsequent forensic analysis by encrypting evidence. We therefore see the ransomware activity in this case as potentially serving the broader intrusion rather than being its ultimate objective.»

🔔 Top News

  • Apple macOS Flaw Exploited to Drop Crypto Miner — A recently patched security flaw in Apple macOS has come under active exploitation in the wild to deploy a cryptocurrency miner. The vulnerability in question is CVE-2026-65400 (CVSS score: 9.8), a critical authentication issue impacting the Screen Sharing component that could allow an attacker already on the network to authenticate to the built-in remote desktop feature service without valid credentials. The shortcoming was addressed as part of an emergency update in macOS Tahoe 26.6.1, macOS Sequoia 15.7.9, and macOS Sonoma 14.8.9 earlier this month. The Netherlands National Cyber Security Center (NCSC-NL) said it received a report indicating active abuse of the vulnerability across multiple systems on which port 5900 was accessible from the internet. «In all these cases, root had gained access to the affected system and placed a Monero crypto miner,» the agency said.
  • Lazarus Exploits New Windows 0-Day — The North Korean threat actor known as Lazarus Group has been attributed to the zero-day exploitation of a newly patched security flaw impacting Microsoft Windows to deliver a never-before-seen backdoor targeting defense and aerospace companies across France, Germany, Brazil, and India. The activity is part of Operation Dream Job, a long-running cyber espionage and social engineering campaign orchestrated by Pyongyang-backed hackers to target professionals worldwide with fake-but-compelling job offers to steal sensitive data and install malware. The attacks have been found to exploit CVE-2026-68820 (CVSS score: 7.0), a privilege escalation flaw affecting Windows Ancillary Function Driver for WinSock («AFD.sys») that was patched by Microsoft as part of its Patch Tuesday updates for August 2026. The attacks have been observed to deliver ForestTiger and a new backdoor called Troy.
  • GeoServer Patches Critical Flaw Under Attack — GeoServer has released patches for a critical SQL injection vulnerability that can lead to remote code execution (RCE). The issue, which has yet to be assigned a CVE identifier, has been patched in versions 3.0.1, 2.28.5, and 2.27.6. Per watchTowr, the vulnerability witnessed active exploitation within hours of public disclosure and that it has seen hundreds of attempts originating from a small pool of IP addresses. GeoServer project maintainers told The Hacker News that the flaw was responsibly disclosed and was scheduled to be addressed in their regular release cycle, when details of the flaw became public knowledge last week.
  • Amnesia Stealer Goes Beyond Data Theft — A newly discovered macOS stealer family called Amnesia Stealer has been found to target macOS users via ClickFix attacks. The malware, besides stealing data from 16 Chromium-based web browsers as well as other sensitive information, such as passwords, cryptocurrency wallets, Apple Notes, documents, and iCloud Keychain data, includes a streaming module that allows the attacker to interactively control the victim’s web browser. One notable aspect of the stealer is its ability to copy the victim’s Chromium profile, including its authentication state, and load it into a headless browser on the infected system to access the authenticated sessions. The streaming module can duplicate user profiles in Chromium-based browsers, including Google Chrome, Microsoft Edge, Vivaldi, Arc, Opera, and Brave, and establish a WebSocket channel that connects to the operator’s relay and receives commands, such as navigation and mouse clicks. The remote-control component is built using the Chrome DevTools Protocol (CDP). A second WebSocket channel connects to the local headless Chromium instance. «The operator receives a live screencast of the session at around 3fps and can drive it with a full input set: keyboard, mouse, scroll, navigation and tab management,» Jamf said. «In effect, the remote_stream command turns an infected host into a live, operator-driven browser running the victim’s authenticated sessions, which is a materially different level of access from file collection.» Amnesia Stealer is the first documented macOS malware to combine a cloned Chromium profile with CDP-based, real-time remote control to allow interactive access.
  • From GhostCommit to GhostSplice — A new attack technique called GhostSplice can sidestep guardrails built around AI coding assistants and parse malicious requests that are split and hidden in a different channel, such as an MCP tool description, a tool result, and a sampling message. Each of these requests is perfectly benign on its own and processed by the assistant without refusing them. «The entire attack rests on the following fact: All three of the tool channels discussed above, together with your files and your own chat, pour into one block of the assistant’s memory,» ASSET Group said. «There does not exist any marking that separates the content based on its respective source. Therefore, the assistant reads it all as a single page.» The attack has been described as a case of cross-channel trust fragmentation. «Due to the absence of a wall between content received from different sources (e.g., different tool channels), the attacker never needs any single one of this content to look dangerous. Instead, the idea is to embed a harmless piece in each source, and the assistant stitches them back into one instruction.»
  • Using Chrome DevTools Protocol for Data Theft — New research from SpecterOps detailed a post-exploitation technique that allows Chromium’s CDP protocol to be enabled inside a live Google Chrome or Microsoft Edge process on Windows with an end goal to steal cookies, saved data, and authenticated browser sessions provided an attacker already has code execution permissions on the compromised host. «Cookie protections like ABE and device-bound session cookies make it harder to steal and replay session material, but they do not remove the value of an authenticated browser to adversaries,» SpecterOps said. «Once CDP is enabled inside a Chromium browser, an operator can use the browser context to sidestep those replay protections, access authenticated applications, and collect saved data. Enabling CDP is a reminder that the next evolution of cookie theft may not require stealing the cookie DB and ABE key at all.»

‎️‍🔥 Trending CVEs

Bugs drop weekly, and the gap between a patch and an exploit is shrinking fast. These are the heavy hitters for the week: high-severity, widely used, or already being poked at in the wild.

Check the list, patch what you have, and hit the ones marked urgent first — CVE-2026-68820 (Microsoft Windows), CVE-2026-58231 (SAP Commerce Cloud), CVE-2026-48362, CVE-2026-71398, CVE-2026-27302 (Adobe), CVE-2026-20349 (Cisco Secure Firewall Adaptive Security Appliance Software and Secure Firewall Threat Defense), CVE-2026-53413, CVE-2026-53414, CVE-2026-53415 (Zoom), CVE-2026-65400 (Apple macOS), CVE-2026-20337, CVE-2026-20338, CVE-2026-20339, CVE-2026-20345, CVE-2026-20346, CVE-2026-20347, CVE-2026-20348 (ClamAV), CVE-2026-18412 (OpenCart), CVE-2026-66147, CVE-2026-66145 (SonicWall), CVE-2026-6726, CVE-2026-6727 (Trusted Platform Module 2.0 reference implementation), CVE-2026-26035, CVE-2026-70468, CVE-2026-70465 (Fortinet), CVE-2026-65640 (WordPress), CVE-2026-65321 (PyAthena), CVE-2026-43637 (Cornac), CVE-2026-63720 (datamodel-code-generator), an SQL injection vulnerability in GeoServer, and multiple vulnerabilities in WireShark..

🎥 Cybersecurity Webinars

  • How to Control the Open-Source Security Debt Created by AI Coding Tools → Learn how AI coding tools are expanding unvetted open-source use, accelerating vulnerability backlogs, and weakening existing governance. This webinar shows how to measure the resulting remediation debt, connect it to breach, audit, and productivity risks, and identify which governance models can contain it without slowing development.
  • AI Can Build Exploits in Minutes. Can Your Security Team Keep Up? → AI is collapsing the time between vulnerability disclosure and attack. Advanced models can now uncover flaws, generate working exploits, and chain them into complete attack paths at machine speed. This webinar presents a practical framework for gaining the visibility, context, and response speed needed to investigate and stop threats before attackers pull ahead.

📰 Around the Cyber World

  • Security Flaw in FileRun — VulnCheck disclosed details of CVE-2026-14863 (CVSS score: 8.7), a high-severity operating system command injection flaw in FileRun that could lead to remote code execution. «FileRun’s thumbnail extractors build shell commands by pasting the uploaded file path into a double-quoted string and handing it to exec(), and the filename sanitizer lets $() through, so a file named $(payload).mp4 runs its payload the moment a thumbnail is generated,» security researcher Valentin Lobstein said. «Any authenticated user with upload permission gets code execution; when a public file request weblink exists, so does anyone who knows its token, no account required.» The issue, which affects versions up to and including 2026.2.0, has been fixed in 2026.2.1.
  • ClickFix Leads to ACR stealer and GhostPipe — ThreatLocker disclosed an attempted ClickFix attack that employs embedded scripts, steganographic payload extraction, and obfuscation to deploy an advanced iteration of ACR stealer and a secondary payload dubbed GhostPipe. The ClickFix attack originated from a fake CAPTCHA prompt being served on a compromised domain, resulting in the execution of a PowerShell command that downloads an MP3 file, which is then executed using MSHTA to launch a VBScript that’s responsible for running intermediate payloads designed to gather system information and extract from a remotely hosted JPG file a PowerShell script. The script serves as an in-memory module shellcode launcher to deploy ACR Stealer. The malware also contacts a C2 server to fetch secondary payloads, including a PowerShell script called GhostPipe. «This seemingly unknown script performs a proxy-based AiTM attack with the sole purpose of stealing Google logins,» ThreatLocker said. «The methods used are comprehensive and inherently support relaying MFA to successfully capture credentials.»
  • Flaw in Citrix NetScaler — Citrix appears to have silently addressed a heap overflow vulnerability in NetScaler that can be exploited to achieve remote code execution. The issue was patched as part of updates released towards the end of June 2026. watchTowr said the vulnerability likely corresponds to CVE-2026-8452, which has been described as a memory overflow vulnerability that could lead to unpredictable or erroneous behavior and denial-of-service when the appliance is configured as a Gateway or an AAA virtual server. The vulnerability, per the threat intelligence company, can be turned into code execution to drop a PHP web shell that can survive the NetScaler packet engine being respawned, and ultimately execute commands with root privileges. Shortly after details of the flaw became public, Defused Cyber said it observed active in-the-wild exploitation efforts two calendar days later.
  • Ethereum Malware Loader Goes After Portuguese-Speaking Users — Portuguese-speaking users are the target of a malware loader that uses the EtherHiding technique to dynamically locate attacker infrastructure and distribute additional payloads. «The multi-stage infection chain combines obfuscated JavaScript, Node.js, DLL side-loading, and a malicious Chromium browser extension capable of targeting Chrome and Microsoft Edge to collect cookies and web storage, capture screenshots, monitor browser activity, and receive remote commands,» WatchGuard Threat Lab said. The Israel National Digital Agency (INDA), in its own analysis of EtherHiding, said the technique has been used as a delivery backend, a C2 channel, a victim database, and skimming infrastructure. In another interesting twist, attackers have been found to shift to the BNB Smart Chain testnet, essentially eliminating gas fees and making the whole operation free. «Because writes there are free, unlimited, and leave no financial trail, recent reporting has found malware command-and-control backends running entirely on a testnet,» INDA said.
  • Thousands of Exposed Fuel Gauges Dropped from the Internet — BitSight said it observed a dramatic drop in internet-exposed Automatic Tank Gauge (ATG) systems in the U.S., with the number declining by more than half. «From March to June, there was over a 55% drop in exposed IP addresses,» it said. «Globally, exposure fell 49% from that same March peak, with the U.S. accounting for most of the decline. For ten months, from June 2025 through March 2026, the U.S. held a band of roughly 4,300 to 5,300 unique exposed IPs, averaging 4,815 across 2025. Then April fell 27.6% in a single month, May fell another 31.8%, and June continued down. By June, the exposed population was 56% below the March peak.»
  • Phantom Enigma Campaign Targets Brazil — An active PhantomEnigma campaign has been observed abusing compromised government infrastructure and fake police-themed documents to target banking and public-sector organizations in Brazil. The phishing messages are presented as official notices and bypass email security filters to deliver a modular Node.js backdoor that collects system data, sets up persistence, and connects to rotating C2 infrastructure. It can also execute JavaScript or deliver stealers, loaders, RMM software, and other malware. Some aspects of the activity overlap with prior reports from Positive Technologies.
  • F.B.I. Agent Charged With Unauthorized Crypto Withdrawals — An F.B.I. counterintelligence agent has been charged with illicitly obtaining about $1 million worth of cryptocurrency, largely through unauthorized withdrawals from a criminal target overseas. According to The New York Times, the agent claimed he had begun taking the money in late 2024 or early 2025, and made 10 or 12 withdrawals altogether by making use of a seed phrase to the suspect’s account that the F.B.I. had obtained during its investigation of the individual.
  • Ukraine Dismantles Fraudulent Call Centers — Ukrainian authorities disrupted 94 fraudulent call centers during a nationwide operation that involved more than 400 searches and the seizure of thousands of computers, phones, and SIM cards. Per the Ukrainian police, the call centers were associated with schemes relating to callers impersonating bank employees, fraudulent investment services, cryptocurrency platforms, and attempts to gain remote access to victims’ devices or trick them into handing over sensitive data under the guise of suspicious transactions. Some cybercriminals collected personal information about prospective victims and shared or sold those records to other operations. «Call centers were staffed by administrators, operators, and other participants in the schemes, and ready-made conversation scripts, databases of potential victims, special software, and tools for hiding and further withdrawing funds were used,» the police said. During the probe, 3,336 pieces of computer equipment, 1,346 phones, over 5,200 SIM cards, 90 bank cards, access to 20 crypto wallets, and 22 cars were seized. About $2 million, €64,000, cash in hryvnias, a kilogram of bank gold in bars, and jewelry were also confiscated.
  • North Carolina Man Sentenced for Cyber Extortion Scheme — Cameron Curry, 27, of Charlotte, North Carolina, was sentenced to 24 months in prison for carrying out an «extensive cyber extortion scheme» against an unnamed D.C.-based international technology company. In March 2026, Curry was convicted of six counts of transmitting or willfully causing interstate communications with the intent to extort a victim company. «Curry misused his position to access the victim company’s personnel and other sensitive corporate records, which he then used to carry out the cyber extortion scheme,» the U.S. Justice Department said. «Curry hatched his extortion scheme after he learned that his contract was not going to be renewed and that he would no longer be employed by the company.»
  • ExfilSquad’s Access to Data from 13 Organizations — A new analysis of data samples published by the ExfilSquad data extortion group has confirmed «they have access to sensitive data.» Fortra said the breaches were most likely limited to unauthorized access of D365 instances. «The leading theory on the initial attack vector that enabled exfiltration is misconfigured Microsoft Power Page portals that allowed for public read access,» it said. «The observed leaked data formats are consistent with Microsoft Dataverse exports, suggesting unauthorized read access may have been achieved, and victims found by crawling for misconfigured Microsoft Power Portals or other enumeration techniques.»
  • OpenAI Rolls Out Computer History in ChatGPT — OpenAI replaced Chronicle, which builds memories from screen captures to make ChatGPT and Codex more aware of context, with Computer History. «Computer History turns your activity across apps and websites into memories and a timeline that ChatGPT and Codex can reference,» OpenAI said. «You can ask natural questions about recent work, pick up where you left off, understand patterns in how you work, and turn repeated workflows into skills or automations.» Computer History is off by default for ChatGPT Pro, Business, and Enterprise users in the ChatGPT desktop app on macOS. The feature is reminiscent of Microsoft’s controversial Recall, which attracted scrutiny for relying on periodic screenshots to capture and index relevant information. Unlike Chronicle, which also used screenshots, Computer History relies on capturing interactions (e.g., clicks, typing, keyboard shortcuts, app switches, and context) to allow the AI to understand user workflows. «Computer History records interaction events and does not capture your screen or audio,» OpenAI said. «You control which apps and websites contribute, can see and pause collection from the macOS menu bar, and can inspect or delete your history at any time.» That said, it’s worth emphasizing that Computer History files can contain sensitive information. «They are not encrypted by Computer History, and other programs running as your macOS user may be able to access them,» OpenAI cautions. «Protect your Mac account and exclude sources you do not want included.» OpenAI also warned that Computer History increases the risk of prompt injection from content in apps and websites, as the AI system can follow instructions when visiting a website containing malicious instructions. Temporary interaction event files are retained for up to 48 hours before they are deleted. However, they can be used to create memory files that can remain for extended periods of time until users explicitly delete or clear them.
  • China-linked LightSpy Activity Detected in Over 13 Countries — The modular implant known as LightSpy has evolved into a broader surveillance tool that’s in use in more than 13 countries and regions, including Singapore, Hong Kong, the Netherlands, Pakistan, Japan, China, Malaysia, Germany, the U.S., Thailand, Indonesia, South Korea, Austria and Turkey, Arctic Wolf Labs said. This includes previously unreported router-focused capabilities along with live router implants in Europe and Africa. «The findings expand the potential impact of the surveillance framework beyond individual devices: router access can provide visibility into every device connected to a home or office network and may persist after phones are replaced, devices are factory-reset, or operating systems are upgraded,» a spokesperson for the company said. LightSpy infrastructure spans several countries, including 117 servers and 35 domains impersonating Asian electronics manufacturers and router-management services. Evidence indicates that LightSpy functions as a commercialized surveillance platform, with customer branding, billing functionality, and a demonstration environment used to market the framework to prospective buyers. The platform is assessed to be the work of a Chinese contractor after one of the operators used the LightSpy administrator’s panel to place an order with KFC using their real name and office address.
  • Trivy Supply Chain Attack Exposed 2,500+ Companies — A new analysis from SOCRadar has revealed that 95% of organizations impacted by the LiteLLM supply chain attack earlier this year were exposed before, coinciding with the compromise of the Trivy scanner. «Organizations did not need to install LiteLLM directly to be exposed,» the cybersecurity company said. «The package could arrive through frameworks such as DSPy, MLflow, CrewAI, OpenHands, and Arize Phoenix, while its payload executed at Python startup without requiring a LiteLLM import.» The incident was attributed to a threat actor known as TeamPCP.
  • Massive Azure Exfiltration Campaign Exposes Millions of Enterprise Records — An active Microsoft Azure exfiltration campaign is being driven by a threat actor named «TheHatman,» who has «flooded» cybercrime forums with enterprise employee databases. The data is said to have been downloaded directly from the organizations’ Azure/Entra portals using compromised credentials, although the exact intrusion vector remains unknown. The campaign impacts multiple global enterprises across IT services, hospitality, telecommunications, retail, and logistics. Some of them include McDonald’s, TCS, Vodafone, HCL Technologies, Kyndryl, Gap, Hexaware, and Wyndham Hotels. «Judging by the massive size of the organizations impacted, it appears highly likely that this campaign originates from targeted exploitation of Infostealer infections rather than a systemic zero-day vulnerability in Azure,» Hudson Rock said.

Conclusion

That’s the week. Some attacks needed a real exploit. Others just needed an exposed system, a stolen login, or one weak link buried in the stack.

The useful part is knowing which kind you’re dealing with before it becomes your problem. Patch what matters, close what should not be public, and keep an eye on the boring stuff. It keeps winning.

Cruciferra Crypter utiliza BYOVD y Process Ghosting para ocultar malware de Windows – CYBERDEFENSA.MX

Se ha observado que el grupo de cibercrimen vinculado a China detrás del uso de señuelos de phishing relacionados con el impuesto sobre la renta dirigido a contribuyentes, profesionales de impuestos y equipos de finanzas corporativas de la India utiliza un sofisticado servicio de cifrado llamado Cruciferra.

Según un nuevo análisis de Proofpoint, Cruciferra ha sido utilizado por varios grupos de amenazas cibercriminales no relacionados para ofrecer una amplia gama de troyanos de acceso remoto (RAT) y malware de robo de información.

«Cruciferra está escrito en Mono y presenta numerosas técnicas diseñadas para evadir los esfuerzos de detección, análisis y respuesta a incidentes», la empresa de seguridad empresarial dicho en un análisis publicado la semana pasada.

«Estos incluyen el uso de llamadas indirectas al sistema, API y desconexión de la tabla de direcciones de importación (IAT), manipulación de EDR basada en traer su propio controlador vulnerable (BYOVD), escalada de privilegios, mecanismos de persistencia y una implementación personalizada de Process Ghosting utilizada para ejecutar cargas útiles mientras se minimizan los artefactos forenses».

Cripteros (también escritos cryptors) desempeñan un papel importante en el ecosistema cibercriminal, ya que permiten a los delincuentes ofuscar sus cargas útiles, evitar la detección y mejorar las tasas de éxito de la entrega de malware.

A pesar del énfasis en la protección de la carga útil, Cruciferra admite varias rutinas de cifrado personalizadas que parecen derivarse y ensamblarse dinámicamente a partir de algoritmos criptográficos establecidos, lo que introduce variaciones entre muestras y complica el análisis estático, así como las detecciones basadas en firmas.

Ciberseguridad

«El algoritmo utilizado para cifrar cargas útiles y cadenas en cada conjunto de muestras es diferente, y existe una variación tan grande de estos algoritmos, lo que significa que probablemente se genera aleatoriamente (polimórficamente) a partir de elementos de algoritmos de cifrado, PRNG y hash bien conocidos», según los investigadores Chris Wakelin, Georgi Mladenov y Kyle Cucci.

El servicio ha sido anunciado en el mundo del cibercrimen como el «criptador más letal» por entre 450 y 2.000 dólares al mes. Estuvo disponible para la venta por primera vez en el otoño de 2025. Algunas de las familias de malware distribuidas a través de Cruciferra incluyen Agent Tesla, AsyncRAT, DarkCloud Stealer, Formbook, Phantom Stealer, Remcos RAT, Snake Keylogger, ValleyRAT, XLoader, XWorm y zgRAT.

Las campañas que aprovechan el cifrador han aprovechado el phishing como principal vector de acceso inicial, y la herramienta incorpora la flexibilidad de colocar una carga útil cifrada en el disco o descargarla desde un servidor provisional. Se considera que la actividad es oportunista y llega a entre cientos y miles de mensajes por campaña. Los objetivos principales incluyen los sectores de servicios financieros, atención médica, gobierno, educación y manufactura.

Una de esas campañas se ha atribuido a un actor de ciberdelincuencia de habla china. TA4922, que comparte cierto nivel de superposición con otro prolífico grupo de amenazas llamado Silver Fox. Esto implica emplear señuelos con temas fiscales para llevar a las víctimas a páginas de destino controladas por atacantes que albergan archivos ZIP para distribuir malware. Se han identificado cuatro campañas de este tipo entre abril y principios de junio de 2026.

Vale la pena mencionar aquí que este ataque fue documentado en detalle a principios de este mes por Seqrite Labs y Cyderes Howler Cell. Seqrite Labs está rastreando la actividad bajo el nombre de Operation DragonReturn.

Otras campañas que se han observado utilizando Cruciferra se encuentran a continuación:

  • Correos electrónicos que se hacen pasar por la Administración de la Seguridad Social (SSA) de EE. UU. para realizar entregas XWorm y AdaptixC2 (mayo de 2026)
  • Correo electrónico utilizando temas relacionados con las chinches y las quejas de los huéspedes para dirigirse a organizaciones de las industrias hotelera y de viajes y entregar zgRAT (finales de junio de 2026)

Independientemente de la campaña, Cruciferra siempre se ejecuta vía Carga lateral de DLLmientras aprovecha técnicas de evasión y antianálisis para pasar desapercibido. Esto incluye ocultar las ventanas de la consola, desenganchar las funciones API de Windows para reducir la visibilidad, llamadas indirectas al sistema, deshabilitar las notificaciones de los usuarios y el abuso del controlador «GoFlyDrv.sys» como parte de un ataque BYOVD para finalizar los procesos de seguridad.

Ciberseguridad

«Cruciferra comprueba si se está ejecutando con privilegios de administrador y, en caso contrario, intenta elevar sus privilegios evitando UAC utilizando el COM Elevation Moniker», explicó Proofpoint. «Además, Cruciferra establece la persistencia escribiendo en la clave de registro Software\Microsoft\Windows\CurrentVersion\Run con un valor predeterminado de ‘putty’. Esto garantiza que Cruciferra se ejecute después de reiniciar el sistema».

La carga útil final se carga en la memoria utilizando una variante de Imagen fantasma del procesoque, en un nivel alto, se refiere a una técnica avanzada de evasión de malware en Windows donde el código malicioso se ejecuta desde un archivo temporal que se elimina del disco antes de que comience el proceso. Esto, a su vez, ciega a los productos de seguridad, ya que no hay ningún «archivo» que analizar.

Cruciferra añade una capa extra de sofisticación mediante parches. ZwQueryMemoriaVirtual ganchos e intentando manipular los NtManageHotPatch rutina para ocultar la eliminación del archivo y neutralizar las comprobaciones de integridad.

«Si bien los criptográficos se han utilizado durante mucho tiempo para evadir la detección y aumentar las tasas de éxito en la entrega y ejecución de malware, Cruciferra se distingue por sus amplias y únicas capacidades de evasión de defensa, su diseño modular y su enfoque altamente personalizado y variado para la protección de la carga útil», concluyó Proofpoint.

Zoom corrige una falla crítica de Windows que podría permitir la apropiación de cuentas – CYBERDEFENSA.MX

Zoom ha publicado actualizaciones de seguridad para una falla de seguridad crítica que afecta a Zoom Workplace para Windows y que podría facilitar la apropiación de cuentas.

La vulnerabilidad, rastreada como CVE-2026-53412 (Puntuación CVSS: 9,8), afecta a Zoom Desktop Client para Windows, Zoom VDI Client para Windows y Zoom Meeting SDK para Windows.

«La validación de entrada incorrecta en Zoom Desktop Client para Windows, Zoom VDI Client para Windows y Zoom Meeting SDK para Windows puede permitir que un usuario no autenticado realice una apropiación de cuenta a través del acceso a la red», Zoom dicho en un aviso publicado esta semana.

Las últimas correcciones de seguridad también abordan tres fallas de alta gravedad:

  • CVE-2026-53411 (Puntuación CVSS: 7,8): una vulnerabilidad de validación de entrada incorrecta en el complemento VDI de Zoom Workplace para Windows anterior a la versión 6.6.14 que puede permitir a un usuario autenticado realizar una escalada de privilegios a través del acceso local.
  • CVE-2026-53410 (Puntuación CVSS: 7.0): una vulnerabilidad de condición de carrera de tiempo de verificación a tiempo de uso (TOCTOU) en el proceso de instalación y desinstalación de ciertos clientes Zoom para Windows que podría permitir que un usuario local autenticado escale privilegios.
  • CVE-2026-53409 (Puntuación CVSS: 7,8): una vulnerabilidad de gestión de privilegios inadecuada en Zoom Rooms para Windows anterior a la versión 7.1.0 que puede permitir a un usuario autenticado realizar una escalada de privilegios a través del acceso local.
Ciberseguridad

Vale la pena señalar que CVE-2026-53410 afecta a los siguientes productos:

  • Zoom Workplace para Windows antes de la versión 7.0.5
  • Cliente Zoom Workplace VDI para Windows anteriores a 6.5.17 y 6.6.14 en sus respectivas ramas
  • Complemento Zoom Workplace VDI para Windows anteriores a 6.5.17 y 6.6.14 en sus respectivas ramas
  • Zoom Rooms para Windows anteriores a 7.0.5
  • Control remoto para Zoom Contact Center para Windows anterior a la versión 7.0.0

Al momento de escribir este artículo, no hay indicios de que alguna de las fallas esté siendo explotada en ataques del mundo real. Los usuarios pueden mantenerse protegidos aplicando las últimas actualizaciones.

Un investigador lanza una nueva PoC de día cero para Windows horas después del parche de Microsoft el martes – CYBERDEFENSA.MX

investigador de seguridad Eclipse caótico (también conocido como Pesadilla-Eclipse) tiene liberado un nuevo exploit de prueba de concepto (PoC) llamado LegacyHive.

Se ha descrito como una vulnerabilidad de elevación de privilegios de carga de colmena arbitraria del Servicio de perfiles de usuario de Windows. El Servicio de perfiles de usuario de Windows, también conocido como ProfSvc, es un componente central del sistema que administra entornos y cuentas de usuario.

«La PoC requiere otra credencial de usuario estándar y un tercer nombre de usuario (que puede ser una cuenta de administrador)», Chaotic Eclipse dicho. «Si la prueba de concepto tiene éxito, terminará montando la colmena de usuarios de destino en la raíz de clases de usuarios actuales».

El investigador dijo que el exploit fue eliminado para evitar la explotación pública, añadiendo que el exploit original no requería credenciales de usuario adicionales y no se limitaba a la colmena «usrclass.dat».

«Cualquier colmena podría cargarse utilizando esta vulnerabilidad, pero se necesitarían algunas células cerebrales para que el PoC lo hiciera», señaló el investigador.

Lo que lo hace notable es que es funcional en todas las versiones de escritorio y servidor compatibles de Windows, incluidas aquellas que ejecutan la última actualización del martes de parches de julio de 2026.

Ciberseguridad

Chaotic Eclipse y Microsoft han estado envueltos en una acalorada disputa desde al menos abril de 2026, y el investigador publicó detalles de múltiples exploits antes de que el fabricante de Windows tuviera la oportunidad de parchearlos, citando una falla en la comunicación. Tres de las vulnerabilidades de Microsoft Defender fueron explotadas activamente poco después de su divulgación pública.

A principios de este mes, el gigante tecnológico publicó actualizaciones de seguridad para otra vulnerabilidad de Defender conocida como RoguePlanet que fue revelada por el investigador. Sin embargo, resultó que las «actualizaciones de defensa en profundidad» recientemente introducidas para abordar la falla pueden hacer que Microsoft Defender filtre 8 bytes de datos al intentar abrir un archivo en ciertos escenarios.

microsoft le dijo a The Hacker News que está investigando el nuevo informe. Nos hemos puesto en contacto con la empresa para hacer comentarios sobre LegacyHive y actualizaremos la historia si recibimos una respuesta.

Fallas del servidor SharePoint en primer plano

El desarrollo se produce cuando Microsoft envió parches para un récord de 622 fallas, incluidas dos deficiencias de escalada de privilegios en SharePoint Server (CVE-2026-56164, puntuación CVSS: 5.3) y Servicios de federación de Active Directory (CVE-2026-56155, puntuación CVSS: 7.8) que han sido marcadas como explotadas activamente.

La Agencia de Seguridad de Infraestructura y Ciberseguridad de EE. UU. (CISA) ha agregado ambas vulnerabilidades a sus vulnerabilidades explotadas conocidas (KEV), que exige que las agencias del Poder Ejecutivo Civil Federal (FCEB) apliquen las correcciones antes del 17 y 28 de julio de 2026, respectivamente.

«Después de años de relativa estabilidad, el proceso del martes de parches ha experimentado turbulencias significativas en lo que va de 2026», dijo en un comunicado Adam Barnett, ingeniero jefe de software de Rapid7. «Además del crecimiento exponencial de los informes y descubrimiento de vulnerabilidades impulsado por la IA, Microsoft está lidiando con el surgimiento de una serie de vulnerabilidades reveladas de tal manera que generan la máxima incomodidad para Redmond».

En un aviso separado, la agencia dicho es consciente de la explotación activa de múltiples fallas de SharePoint Server, incluyendo CVE-2026-32201, CVE-2026-45659y CVE-2026-56164, que permiten a los actores de amenazas cibernéticas obtener acceso no autorizado a instancias susceptibles.

Ciberseguridad

«Estas vulnerabilidades afectan a todas las versiones locales compatibles de SharePoint Server (Subscription Edition, 2019 y 2016) e implican el establecimiento de ejecución remota de código (RCE) y actividades posteriores a la explotación, como el robo de claves de máquina de Internet Information Services (IIS) y la realización de técnicas de deserialización, para ganar persistencia e implementar malware», dijo CISA.

«La falla surge de la falta de autenticación para una función crítica, lo que permite a un atacante alcanzar una funcionalidad que debería requerir autorización», dijo Alex Vovk, director ejecutivo y cofundador de Action1, sobre CVE-2026-56164.

«Un atacante puede enviar solicitudes de red especialmente diseñadas para acceder a una funcionalidad que debería requerir autenticación, lo que resulta en una escalada de privilegios. La vulnerabilidad impacta principalmente la integridad del sistema al permitir acciones no autorizadas sin requerir autenticación previa o interacción del usuario. Los servidores SharePoint con acceso a Internet están particularmente expuestos porque el ataque se puede realizar de forma remota sin credenciales válidas».

Vale la pena señalar que la actualización de julio de 2026 también aborda otra vulnerabilidad de omisión de característica de seguridad crítica de SharePoint Server (CVE-2026-55040puntuación CVSS: 9,1) que un atacante remoto no autenticado podría aprovechar para eludir la autenticación en un servidor de SharePoint vulnerable y realizar operaciones como usuario o administrador del sitio de SharePoint.

«La vulnerabilidad se debe a varios problemas en el proceso de validación del token JWT», Rapid7 dicho. «Un atacante que explota con éxito CVE-2026-55040 puede realizar operaciones contra el sitio de SharePoint de destino como el usuario que identifica. Además, esta omisión de autenticación se puede encadenar a vulnerabilidades adicionales dentro de la superficie de ataque autenticada del sitio de destino».

Un fallo del cursor permite que repositorios clonados maliciosos activen la ejecución de código de Windows – CYBERDEFENSA.MX

Abra un repositorio en Cursor en Windows y, si hay un archivo llamado git.exe en la raíz del proyecto, Cursor lo ejecuta. Sin clic, sin cuadro de diálogo de aprobación, sin advertencia de que algo en la carpeta está a punto de ejecutarse.

Cualquier cosa que haga ese binario, lo hace como usted, con su fuente, sus claves SSH y sus tokens de nube. El cursor sigue ejecutándolo mientras el proyecto permanezca abierto.

Sin inyección rápida, sin agente, sin modelo en el bucle y sin acceso previo a la máquina: abrir la carpeta es todo el exploit y el resultado es la ejecución de código arbitrario como usuario que ha iniciado sesión.

La empresa de seguridad de inteligencia artificial Mindgard informó la falla a Cursor el 15 de diciembre de 2025 y Detalles técnicos completos publicados. el martes, siete meses después. Todavía no hay ningún parche y Cursor no ha publicado ningún aviso sobre el problema.

El mecanismo dura aproximadamente una frase. El cursor busca en varias ubicaciones un binario de Git cuando se carga un proyecto, y una de ellas es el propio espacio de trabajo. La salida de Process Monitor en el artículo muestra Cursor.exe generando el binario repo-root con la línea de comando git rev-parse –show-toplevel.

Esa es la misma sonda raíz del repositorio. Documentos de VS Code de Microsoft describir. Si Cursor busca esas ubicaciones por sí mismo o le entrega a Windows un git no calificado y deja que elija el orden de búsqueda, el artículo no lo dice.

Ciberseguridad

La prueba de concepto de Mindgard fue la Calculadora de Windows, renombrada como git.exe y comprometida con la raíz. Clonar, abrir y listo. La captura de pantalla muestra las ventanas de la Calculadora apilándose solas mientras el proyecto permanece abierto.

La condición previa parece la parte difícil: el binario de un atacante, ubicado en la raíz de su proyecto. No lo es. Clonar el repositorio de un extraño es la forma en que los archivos binarios llegan al disco, y los desarrolladores y sus agentes lo hacen todo el día. Para empezar, el atacante no necesita ningún punto de apoyo. Esa es la distancia que cubre este error: desde un repositorio, cualquiera puede publicar código que se ejecute como usted.

Un límite a la evidencia. La confirmación fechada más reciente de Mindgard es el 30 de abril de 2026, contra Cursor 3.2.16, y el la versión actual es 3.11enviado el 10 de julio. El artículo dice que el error sobrevive en la versión más reciente que probó, pero no nombra esa versión.

The Hacker News revisó los 33 avisos de seguridad El cursor ha publicado y no encontró ninguna entrada que cubra el tema hasta el 15 de julio. No se ha asignado ningún CVE. Le pedimos a Cursor que nombrara cualquier versión que lo solucione y a Mindgard, qué versión probó por última vez. Esta historia se actualizará con cualquier respuesta.

Qué hacer

No existe ningún parche, por lo que todas las opciones siguientes son una solución alternativa. En flotas de Windows administradas, Mindgard sugiere reglas de denegación de AppLocker o Windows App Control que bloquean el ejecutable por nombre y ruta en las raíces del espacio de trabajo, como %USERPROFILE%\source\repos\*\filename.exe.

Reglas de ruta, no hashes; Los binarios del atacante varían según el hash. Windows no tiene una regla general incorporada que bloquee un proceso secundario solo cuando un padre específico lo inicia, señala la firma, por lo que la aplicación de la ley a los padres generalmente significa EDR. Todos los demás: abran repositorios que no sean de confianza en una máquina virtual desechable o en un Sandbox de Windows.

Combínalo con El consejo de Cymulate para comprobar un repositorio clonado o un archivo extraído antes de abrirlo. git.exe, npx.exe, node.exe y Where.exe no tienen nada que ver con la raíz del proyecto. Lo que pasó con el informe es el resto de la historia.

cursores pagina de seguridad dice que la empresa reconoce «los informes de vulnerabilidad dentro de los 5 días hábiles». La primera respuesta sustancial de Mindgard llegó un mes después del informe de diciembre, del CISO de Cursor, quien explicó que una automatización no había logrado invitar a la empresa al programa privado HackerOne.

El informe reenviado se cerró al día siguiente por ser informativo y fuera de alcance, luego se reabrió una vez que Mindgard rechazó y HackerOne lo reprodujo. HackerOne confirmó la entrega el 20 de enero. Después de eso: solicitudes de actualización en febrero, marzo y abril, y nada a cambio.

El registro de asesoramiento de Cursor, leído en comparación con la línea de tiempo de Mindgard, muestra el proceso funcionando para otros investigadores mientras se publicaba el informe de Mindgard. El 13 de febrero de 2026, Cursor publicó GHSA-8pcm-8jpx-hv8run escape de zona de pruebas de Git-hook (CVE-2026-26268) reportado por Novee bajo divulgación coordinada y fijado en el Cursor 2.5. Tres días después, el 16 de febrero, Mindgard solicitó una actualización de su propio informe relacionado con Git. Ninguna respuesta. El 14 de julio, el día en que llegó la divulgación completa, se emitieron dos avisos más de Cursor.

«La divulgación completa es la opción nuclear de la divulgación de vulnerabilidades», escribió Mindgard, reservándola para los casos en los que todos los demás caminos han fracasado. El autor, Aarón Portnoypasó años al otro lado de ese oficio: dirigió la Iniciativa Día Cero y creó los primeros seis concursos Pwn2Own.

El mismo error, otros tres proveedores

Mindgard no es la primera empresa en encontrar esto, ni la primera en obtener la respuesta de Cursor al respecto. En junio, Cymulate publicó hallazgos sobre la misma clase en todas las herramientas de IA: en Windows, varias de estas herramientas resuelven ejecutables auxiliares utilizando el orden de búsqueda predeterminado, que verifica el directorio de trabajo antes que las rutas confiables del sistema.

GitHub Copilot CLI ejecutó un espacio de trabajo git.exe al inicio, incluso antes de que se mostrara el mensaje de confianza de carpeta. Gemini CLI hizo lo mismo cuando se inició desde el espacio de trabajo. La aplicación de escritorio Codex lo hizo en una carpeta abierta, como Cursor.

Ciberseguridad

Hasta el artículo de Cymulate del 4 de junio, ninguno de esos proveedores había enviado una solución. GitHub evaluó su informe y pagó una recompensa, luego lo bajó a nivel bajo. Google estuvo de acuerdo en que el hallazgo de Gemini CLI era válido y no lanzó ningún parche. OpenAI cerró el informe del Codex como No aplicable, razonando que un atacante que puede reemplazar git.exe ya tiene acceso al sistema. Ese no fue el escenario reportado. Cursor cerró el informe Cursor CLI de Cymulate como informativo ocho días después, con el argumento de que los hallazgos que requieren un binario malicioso «carecen de un vector de ataque».

Esa investigación produjo una solución. AWS asignado CVE-2026-10591 por su hallazgo de Kiro, le dio crédito a Cymulate y lo parcheó en Kiro 0.11. Pero ese fue un error diferente: una falla de escritura de archivos del agente que permitió que un archivo .vscode/tasks.json envenenado se ejecutara automáticamente en una carpeta abierta. Ninguno de los informes de plantación binaria había producido uno.

La clase es anterior a todo esto. Una ruta de búsqueda que no es de confianza es la debilidad; Plantar un binario donde la búsqueda lo encontrará es el ataque. Windows verificar el directorio actual antes que %PATH% es lo que rompió Git Credential Manager Core en 2020 (CVE-2020-26233): un git.exe malicioso en el nivel superior de un repositorio, se ejecuta en lugar del real durante una clonación recursiva. Corregido en GCM 2.0.289.

PoC de Blaze Information Security en aquel entonces también se cambió el nombre de calc.exe a git.exe. Seis años después, el mismo truco aterriza en un IDE que ejecuta la sonda por usted en el momento en que abre la carpeta.

A cuatro proveedores se les ha mostrado un binario de espacio de trabajo que se ejecuta solo en Windows tan pronto como un desarrollador apunta la herramienta a un repositorio clonado. Dos decidieron que no era una vulnerabilidad en absoluto; dos estuvieron de acuerdo en que así era y, según la cuenta de junio de Cymulate, no habían enviado nada de todos modos. Así que el llamado recae en los defensores, y en Windows, lo más seguro es tratar un repositorio clonado como contenido ejecutable, porque eso es lo que es.

LabubaRAT se hace pasar por software NVIDIA para controlar hosts de Windows – CYBERDEFENSA.MX

Investigadores de ciberseguridad han detectado un troyano de acceso remoto (RAT) basado en Rust no documentado previamente y con nombre en código LabubaRAT que se hace pasar por software de NVIDIA para integrarse en los entornos de destino.

«LabubaRAT crea un punto de apoyo reutilizable para actividades prácticas», afirman los investigadores de Blackpoint Cyber, Sam Decker y Nevan Beal. dicho en un análisis publicado hoy. «Una vez implementado, puede perfilar el host, identificar herramientas de seguridad, recibir comandos del operador, mover archivos, capturar capturas de pantalla y tráfico proxy a través del sistema afectado».

El implante también admite múltiples métodos de comunicación, incluidos HTTPS, WebView2 y túneles DNS, lo que permite a los atacantes mantener el acceso a los hosts comprometidos incluso si se detecta y cierra una ruta. Hay algunos indicios de que LabubuRAT se ofrece bajo un modelo de malware como servicio (MaaS).

El punto de partida de la cadena de ataque es un ejecutable llamado «nvidia-sysruntime.exe», que se hace pasar por el kit de herramientas de ejecución de contenedores de NVIDIA. El ejemplo, en lugar de codificar su información de comando y control (C2), acepta una configuración de tiempo de ejecución a través de argumentos de línea de comandos.

Esto permite al operador de la campaña definir varios parámetros que son clave para establecer la comunicación con el servidor remoto, incluidos los detalles del servidor («pipicka[.]xyz») y el intervalo de sondeo utilizado por el implante. Alternativamente, el atacante también puede proporcionar estos valores individuales en forma de un único argumento codificado en Base64.

«Debido a que esos valores se proporcionaron en el lanzamiento, el mismo binario compilado podría reutilizarse con diferentes infraestructuras, organizaciones o grupos de campañas en lugar de depender de un servidor codificado», señalaron los investigadores.

Ciberseguridad

Luego, la configuración se almacena en una base de datos SQLite local, tras lo cual realiza operaciones de descubrimiento para inventariar la lista de navegadores web y productos de seguridad instalados en el host, verificando específicamente la presencia de Google Chrome, Mozilla Firefox, Microsoft Edge, Brave, Microsoft Defender, CrowdStrike, SentinelOne, Carbon Black, Sophos, Malwarebytes, Bitdefender, ESET, Kaspersky, McAfee, Symantec y Trend Micro.

Además, recopila el nombre de host, el tamaño de RAM, el modelo de CPU y el estado del Control de cuentas de usuario (UAC) de Windows como una forma de preparar el entorno para la siguiente etapa, ya que algunas funciones de RAT pueden estar dictadas por las herramientas de seguridad presentes en el sistema.

Una vez iniciado, LabubaRAT admite una amplia gama de funciones, como ejecución de comandos, ejecución de PowerShell, ejecución de JavaScript, captura de pantalla, carga y descarga de archivos, manejo de archivos y compatibilidad con proxy SOCKS5.

«Esas capacidades le dieron al operador suficiente control para interactuar con el host, mover archivos dentro y fuera del entorno, enrutar el tráfico a través del sistema y mantener el acceso sin depender de un cargador separado o una herramienta de seguimiento de alcance limitado», dijo Blackpoint Cyber.

El malware es una referencia al título «LabubaPanel» asociado con su infraestructura C2 y un favicon con temática de Labubu.

«La muestra combinó configuración de tiempo de ejecución, estado local, perfiles de host, múltiples rutas de comunicación y tareas del operador en una herramienta completa de acceso remoto», dijo Blackpoint Cyber. «El malware le dio al operador una forma práctica de inscribir hosts, comprender el entorno alrededor de cada agente, ejecutar comandos, mover archivos, capturar capturas de pantalla, tráfico proxy y mantener el inicio automático a nivel de usuario».

«La marca LabubaPanel proporcionó la pista de nomenclatura externa más clara, pero el hallazgo más importante es la estructura similar a un marco detrás de ella: una RAT basada en Rust diseñada para ser configurada, inscrita y operada en múltiples implementaciones».

El nuevo GigaWiper Windows Backdoor incluye limpieza de disco, ransomware falso y software espía – CYBERDEFENSA.MX

Microsoft ha desmantelado una puerta trasera destructiva de Windows que llama GigaWiper. Lo que destaca es cómo está construido: no una herramienta sino tres programas destructivos antiguos unidos en uno, ofrecidos como comandos entre los que el operador puede elegir.

Cada una es una forma diferente de dañar una máquina: borrar todo el disco, sobrescribir la unidad de Windows o ejecutar un «ransomware» falso que codifica archivos con una clave que nunca guarda.

Debido a que se trata de malware y no de un solo defecto, no hay ningún parche que buscar; GigaWiper es lo que ejecuta un atacante después de que ya está dentro, lo que hace que la detección temprana y las copias de seguridad limpias y fuera de línea sean la verdadera defensa.

Los mismos archivos maliciosos aparecen en un segundo informe con otro nombre: CONEJO AZULuna puerta trasera de Binary Defense señalada el mes pasado.

Ciberseguridad

Microsoft enumera cuatro hashes para el Puerta trasera GigaWiper; Binary Defense enumera los mismos cuatro para CONEJO AZULy ambos servidores de comando coinciden. Binary Defense, citando al Threat Intelligence Group de Google, vincula el malware con un probable grupo nexo con Irán dirigido a organizaciones israelíes. Microsoft no nombra ningún país.

Tres formas de destruir una máquina

GigaWiper está escrito en Go (también llamado Golang) y se ejecuta en Windows. Toma las órdenes como comandos numerados, y tres de ellas destruyen la máquina, cada una de forma diferente:

  • Un limpiador de disco sin formato que sobrescribe la unidad física y borra la tabla de particiones (el mapa de cómo está distribuido el disco) antes de reiniciar. No es posible revertir la eliminación archivo por archivo; destruye el contenido del disco directamente.
  • ransomware falso creado a partir de un código antiguo llamado Crucio. Cifra archivos, agrega una extensión .candy y cambia el fondo de pantalla del escritorio a una imagen de advertencia alarmante. No hay nota de rescate ni clave guardada, por lo que no hay nada que pagar ni nada que descifrar. Esto es destrucción disfrazada de ransomware.
  • El último apunta a la unidad de Windows, sobrescribiéndola varias veces con diferentes patrones de datos. Microsoft dice que es una reescritura de Go de un limpiador que rastrea como FlockWiper.

Ninguno de estos deja un camino de regreso: los archivos cifrados no se pueden desbloquear porque la clave ya no está, y las unidades borradas solo se pueden reconstruir a partir de copias de seguridad limpias. El objetivo es una máquina muerta, no un pago.

También espía

La destrucción es sólo la mitad. La misma puerta trasera puede vigilar y controlar silenciosamente una PC infectada. Toma capturas de pantalla de cada monitor, graba la pantalla mientras alguien está trabajando y puede abrir una sesión VNC oculta que transmite la pantalla y permite al atacante escribir y mover el mouse.

También recopila detalles del sistema, administra programas y servicios en ejecución, edita el registro y puede borrar los registros de eventos de Windows para cubrir sus huellas. Microsoft encontró más comandos inactivos en las muestras que examinó, incluidos códigos auxiliares para un registrador de teclas y limpiadores adicionales.

Para permanecer fuera de la vista, GigaWiper pretende ser OneDrive. Crea una tarea programada llamada OneDrive Update que se ejecuta cada minuto y se rastrea en una clave de registro en HKCU\SOFTWARE\OneDrive\Environment. Cuando abre su canal de control remoto, se esconde detrás de una regla de firewall que lleva el nombre de un componente real de Windows, Microsoft.Windows.CloudExperienceHost.

Para su tráfico de comandos, omite las solicitudes web ordinarias y, en su lugar, utiliza servicios empresariales reales: RabbitMQ para tareas, Redis para resultados y MinIO para exfiltración. Debido a que se trata de herramientas legítimas y no de un canal de malware personalizado, el tráfico parece normal en las redes que ya las ejecutan.

De donde vino GigaWiper

Microsoft rastrea el código de ransomware falso de GigaWiper hasta Crucio y su limpiador de múltiples pasadas hasta FlockWiper, y evalúa que el mismo desarrollador creó los tres. No nombra ningún país. Pero Crucio no es anónimo. Su código figuraba como sospechoso de ransomware en un informe de diciembre de 2023. Asesoramiento CISA sobre CyberAv3ngers, un grupo vinculado al Cuerpo de la Guardia Revolucionaria Islámica de Irán.

Se trata del mismo equipo, informó THN, que irrumpió en sitios de agua y energía en los EE. UU., Israel, el Reino Unido e Irlanda en 2023, iniciando sesión en controladores industriales expuestos a Internet. En un caso, tomaron el control de una estación de refuerzo en una autoridad de agua de Pensilvania. La muestra de Crucio que cita Microsoft lleva la misma huella digital que figura en ese aviso.

Microsoft también encontró una etiqueta recurrente, «GRAT», tanto en las rutas de depuración de FlockWiper como en los nombres de las funciones propias de GigaWiper, uniendo las dos herramientas e insinuando un componente adicional que aún no ha aparecido. El momento difiere según la fuente: Microsoft fecha la actividad destructiva en octubre de 2025, mientras que Binary Defense vio por primera vez los mismos archivos que BLUERABBIT en marzo de 2026.

Parte de una ola más grande

La actividad de limpieza vinculada a Irán contra Israel ha generado repetidas advertencias hasta 2025 y 2026. Palo Alto Networks Unidad 42 ha seguido un aumento paralelo, en gran parte proveniente de un grupo separado, Handala Hack, y en marzo de 2026 la Dirección Nacional Cibernética de Israel advirtió sobre ataques iraníes contra organizaciones locales.

La táctica que utiliza GigaWiper es antigua: NotPetya en 2017 también se hizo pasar por ransomware mientras destruía datos silenciosamente. El disfraz le da tiempo al atacante: una máquina destrozada primero parece un caso de ransomware del que alguien podría recuperarse, no la pérdida total que es.

Microsoft enmarca a GigaWiper como operadores que combinan herramientas separadas en una plataforma flexible. Para los defensores, la consecuencia es concreta: cuando un solo implante puede vigilar, robar o destruir, la herramienta ya no revela el objetivo. Solías leer la intención del malware que encontrabas; aquí el operador decide cuando ya están dentro.

Ciberseguridad

Una plataforma, dos nombres de proveedores y códigos auxiliares inactivos que aún están en el código indican que aún se está desarrollando una herramienta.

¿Qué deben hacer los defensores?

Detectarlo rápidamente se reduce a algunas señales específicas:

  • Una tarea programada de actualización de OneDrive que se repite cada minuto.
  • Tráfico de RabbitMQ o Redis desde escritorios normales en lugar de servidores.
  • Procesos que utilizan takeown e icacls para tomar posesión de los archivos de arranque de Windows como bootmgr y ntoskrnl.exe fuera de las ventanas de mantenimiento.

En cuanto al producto, Microsoft recomienda activar la protección contra manipulaciones para que los atacantes no puedan desactivar su antivirus, bloqueando los dos servidores de comando conocidos (185.182.193[.]21 y 212.8.248[.]104), ejecutando la detección de puntos finales en modo de bloque y habilitando la protección entregada en la nube y la corrección automática. La lista completa de hashes de archivos, direcciones de servidores y nombres de detección se encuentra en informe de microsoft.

The Hacker News se comunicó con Microsoft y Binary Defense para confirmar que GigaWiper y BLUERABBIT son el mismo malware y para obtener detalles sobre el alcance y la atribución de las víctimas, y actualizará esta historia con cualquier respuesta.

Cloud Bucket Hijacking, Windows LPE Chain, Global Fraud Bust + 17 More Stories – CYBERDEFENSA.MX

Most security mess starts as admin work. A link gets clicked. A tool gets trusted. A bucket name gets reused. A setting stays loose because nobody wants to touch it.

This week is full of that kind of damage. Not loud. Not clever. Just small gaps doing big jobs. The worst part is how normal it all looks until the bill arrives.

The full ThreatsDay list is below.

The useful lesson this week is not “watch for weird behavior.” Weird is late. By then the fake support call has a session, the package has run, the bucket is gone, and the quiet process already has somewhere to send data.

Watch the normal paths instead. Names that look almost right. Tools asking for slightly too much. Services that still trust old state. Traffic that should have had nowhere to go. Most of the damage here did not need magic. It needed permission, habit, and nobody looking closely enough. 

Un documento judicial revela que la identificación del dispositivo Windows ayudó al FBI a rastrear al presunto hacker Scattered Spider

Los fiscales estadounidenses vincularon a un presunto hacker de Scattered Spider con un robo en una joyería de lujo utilizando una identificación persistente de un dispositivo Windows, según un documento recientemente revelado. denuncia federal.

Los registros de Microsoft vincularon esa identificación primero con la cuenta que los atacantes utilizaron para mantener el acceso durante la intrusión de mayo de 2025, luego con las cuentas en línea que, según los fiscales, pertenecen a Peter Stokes, de 19 años.

Stokes está acusado de conspiración, intrusión informática y fraude. Con doble ciudadanía estadounidense y estonia, conocido en línea como «Bouquet», fue extraditado de Finlandia e hizo su primera comparecencia ante el tribunal en Chicago el 30 de junio, como informó THN. Se presume inocente en espera de juicio.

Cómo funcionó el robo

Entre el 12 y el 15 de mayo de 2025, los atacantes llamaron al servicio de asistencia de TI del minorista desde números de Google Voice, se hicieron pasar por empleados bloqueados y consiguieron que el personal restableciera las contraseñas de los empleados y los dispositivos móviles vinculados a su autenticación multifactor.

En pocas horas controlaban tres cuentas, dos de ellas pertenecientes a administradores de TI. Instalaron ngrok y una segunda herramienta de túnel llamada Teleport, trasladaron datos al almacenamiento en la nube de Amazon y extrajeron al menos 77 gigabytes.

Ciberseguridad

Parece que intentaron implementar ransomware, pero el equipo de seguridad del minorista lo bloqueó y los expulsó de la red. Los atacantes aún enviaron un correo electrónico de rescate, con el asunto «IMPORTANTE: ROBAMOS LOS DATOS, CONTACTE INMEDIATAMENTE [sic],» y luego pidió 8 millones de dólares en criptomonedas. La empresa no pagó. La violación aun así le costó alrededor de 2 millones de dólares en interrupción, investigación y limpieza.

La forma de entrar fue la mesa de ayuda, no una falla de software. La solución es un proceso, no un parche: verifique la identidad antes de cualquier reinicio con una devolución de llamada a un número que ya está registrado, el cierre de sesión del administrador o verificaciones de video para cuentas privilegiadas. La MFA resistente al phishing, como las claves FIDO2, debilita los otros métodos del grupo, pero no hace nada si un servicio de asistencia técnica restablece una cuenta mediante una llamada telefónica.

La identificación que llevó a los investigadores hasta Stokes

Los investigadores regresaron a Stokes desde el dispositivo que abrió la cuenta ngrok. Microsoft le dijo al FBI que llevaba el identificador global de dispositivo g:6755467234350028, que Microsoft describe como un identificador persistente vinculado a una única instalación de Windows, uno que sobrevive a las actualizaciones del sistema operativo pero que cambia cuando se reinstala Windows.

Los registros de Microsoft muestran que el dispositivo visitó la página de registro de ngrok a las 19:21 UTC del 12 de mayo de 2025, el mismo minuto en que se creó la cuenta de ngrok, y llegó al sitio web del minorista a través del mismo proxy aproximadamente tres horas después.

El dispositivo también siguió apareciendo en las mismas direcciones IP, al mismo tiempo, que los fiscales atribuyen a Stokes las cuentas de Snapchat, Apple y Facebook: una dirección en su ciudad natal de Tallin, Estonia, en junio de 2024, luego Nueva York en noviembre y Tailandia en febrero de 2025, coincidente con los registros de viajes del Departamento de Estado.

La denuncia muestra a un operador que ocultó el ataque detrás de un proxy VPN, herramientas de túnel y alias, pero no a sí mismo. Los fiscales dicen que en su Snapchat hacía alarde de dinero en efectivo, relojes y cadenas de diamantes que decían «HACK THE PLANET», junto con los mismos viajes que lo ubicaron en esas ciudades. Incluso publicó fotografías de una comisaría de policía de Estonia y se burló de que los federales no tenían idea de lo que habían dejado escapar.

Un arresto y por qué es posible que no frene la amenaza

Los investigadores ahora pueden vincular a un solo operador a la máquina que organizó el ataque. Pero un arresto apenas toca la amenaza más amplia.

En una investigación reciente y separada, El Grupo IB argumenta Scattered Spider no es realmente un grupo en absoluto. Es un colectivo informal de células pequeñas e independientes, la mayoría de no más de cinco personas, unidas por trucos, herramientas y salas de chat compartidos en lugar de un jefe compartido. Group-IB lo compara con el movimiento Anonymous y dice que arrestar a algunas de estas células «no detendrá la amenaza en sí».

Ciberseguridad

Los fiscales describen a Scattered Spider como uno de los grupos detrás de más de 100 intrusiones y más de 100 millones de dólares en rescates. Group-IB dice que la etiqueta se adapta mejor a una escena que a una pandilla, y sostiene que la estructura laxa es la razón por la que la actividad sobrevive a cada arresto.

Parte de una serie más larga de casos

Otros procesamientos recientes de Scattered Spider siguen la misma forma: los individuos son arrestados uno a la vez, con el manual compartido intacto. En abril de 2026, el ciudadano escocés Tyler Buchanan se declaró culpable en Estados Unidos de fraude y robo de identidad vinculado al grupo.

En 2025, Noah Urban, conocido como «Sosa», fue sentenciado a 10 años por un plan de intercambio de SIM vinculado a Scattered Spider. Y en el Reino Unido, dos presuntos miembros admitieron recientemente haber participado en el hackeo de Transport for London, que costó aproximadamente £29 millones.

Cuando la policía finlandesa detuvo a Stokes en el aeropuerto de Helsinki cuando intentaba abordar un vuelo a Japón, confiscaron dos discos duros de 2 terabytes. Todo este caso se construyó a partir de ese tipo de material: registros de dispositivos, enlaces de cuentas y rastros de IP. En una red tan difusa, los impulsos podrían importar más que la convicción, si contienen las herramientas, la infraestructura o los contactos que llegan al siguiente miembro.

Nuevo QuimaRAT MaaS basado en Java creado para ejecutarse en Windows, Linux y macOS – CYBERDEFENSA.MX

Los investigadores de ciberseguridad han detectado un novedoso troyano de acceso remoto (RAT) basado en Java llamado QuimaRAT que es capaz de apuntar a entornos Windows, Linux y macOS.

Según LevelBlue, el malware multiplataforma se anuncia bajo un modelo de malware como servicio (MaaS), que cuesta entre 150 dólares por un mes y 1200 dólares por acceso de por vida. Otros niveles de suscripción incluyen $300 por tres meses, $500 por seis meses y $700 por doce meses.

«Construido alrededor de una arquitectura modular, el RAT admite la expansión dinámica de la capacidad a través de complementos cifrados que pueden entregarse, cargarse, descargarse y actualizarse directamente desde su infraestructura de comando y control (C2)», dijo la empresa de ciberseguridad. dicho en un análisis del malware.

El autor del malware también anuncia un creador capaz de generar múltiples formatos de salida, incluidos JAR, EXE, APP, SH, BAT y VBS, lo que indica un intento de ayudar a los clientes potenciales a empaquetar el cliente a medida para diferentes entornos y escenarios de entrega.

La publicación del vendedor garantiza total sigilo en Windows y Linux, señalando que no hay elementos visibles de la interfaz de usuario ni entradas del escritorio. En macOS, sin embargo, el actor de amenazas incluye una advertencia de que ciertas funciones como la captura de pantalla y el control de entrada requieren «permisos de administrador otorgados por el usuario».

Ciberseguridad

Al visitar su sitio web, los usuarios son recibidos por un mensaje emergente que indica que la plataforma «proporciona herramientas de seguridad ofensivas destinadas exclusivamente a investigaciones de seguridad profesionales, pruebas de penetración autorizadas y entornos educativos controlados», advirtiéndoles que no las utilicen con «fines maliciosos, no autorizados o ilegales».

En total, el actor de amenazas ofrece cuatro herramientas:

  • Control Quima (también conocido como QuimaRAT), una herramienta de administración remota con 74 módulos de Windows y 46 de macOS y Linux
  • Constructor Quimaun conjunto de herramientas de creación y lanzamiento modular compatible con formatos de archivos XLL, LNK, VBS, JS, BAT, DOCM, XLSM, MSC, CPL y CHM.
  • Cargador Quimaun servicio de entrega de carga útil de caché del navegador para preparar y entregar la carga útil de malware
  • Gotero Quimaun generador de carga útil HTML/SVG

Quima Loader, en particular, es digno de mención, ya que permite a un operador cargar un archivo EXE a través de un panel dedicado y seleccionar un formato de entrega (por ejemplo, HTA o LNK) y una plantilla de página de destino (por ejemplo, verificación CAPTCHA falsa o alertas de actualización de software), después de lo cual la herramienta genera un enlace de etapa que, cuando la víctima lo abre en el navegador, inicia la siguiente secuencia de acciones, según el desarrollador del malware:

  • Se carga la página de destino y la carga útil se recupera y se guarda en la memoria caché del navegador.
  • Aparece un botón Descargar en la página.
  • Al hacer clic en él, se guarda un «archivo de carga pequeño y limpio» en el que confía el navegador.
  • Target ejecuta el cargador, que lee la carga útil almacenada en caché.
  • La carga útil principal se ejecuta en el sistema, evitando al mismo tiempo las protecciones SmartScreen en Windows.

«Un RAT, una suite de creación, un cargador web y un cuentagotas HTML, cada uno construido en torno a lo que Windows ya confía», afirma el autor detrás de la suite Quima en su sitio web. «Rutas de ejecución nativas, recursos propiedad del sistema, resultados limpios. AV [antivirus] no ve nada inusual. El usuario tampoco.»

nivelazul análisis sugiere que QuimaRAT está organizado como un proyecto Java modular creado con Apache Maven, al tiempo que contiene bibliotecas nativas Java Native Access (JNA) integradas para Windows, Linux y macOS en varias arquitecturas. También decodifica y analiza un archivo de configuración interno necesario para la validación del entorno, la instalación persistente y la inicialización de C2.

«Estos componentes nativos permiten que RAT interactúe directamente con las API del sistema operativo de bajo nivel a través de código C/C++, lo que indica un soporte intencional para una amplia implementación multiplataforma», dijeron los investigadores Chen Aviani y Nikita Kazymirskyi.

Antes de la ejecución, el malware garantiza que solo se ejecute una instancia del troyano en la máquina infectada en un momento dado. Lo logra creando un archivo de bloqueo dentro del directorio temporal del sistema operativo y evitando que otros procesos lo utilicen simultáneamente. Si detecta que otra instancia RAT ya mantiene el bloqueo del archivo, finaliza la ejecución.

QuimaRAT está diseñado para determinar el nombre del sistema operativo actual, utilizándolo para dictar el siguiente curso de acción, incluida la evasión de entornos virtuales y de espacio aislado, el establecimiento de persistencia y el servicio de la carga útil principal. Además, admite la capacidad de ejecutar una carga útil integrada adicional o una aplicación señuelo junto con el proceso RAT principal si la funcionalidad, denominada Binder, está habilitada a través de la configuración.

Ciberseguridad

El malware configura la persistencia utilizando una variedad de métodos específicos del sistema operativo: claves de ejecución del registro, tareas programadas y la carpeta de inicio para Windows, entradas de inicio automático .desktop y tareas de reinicio crontab para Linux y un archivo plist de LaunchAgent para macOS.

Es más, el troyano incorpora un mecanismo opcional de actualización del host C2 basado en Pastebin que se controla mediante la configuración. Este enfoque permite al operador rotar o reemplazar dinámicamente la infraestructura C2 sin tener que reconstruir y redistribuir la carga útil.

El objetivo final de QuimaRAT es establecer comunicación con el servidor C2 a través de TCP (o alternativamente a través de WebSocket, TLS y HTTPS) para recibir y ejecutar comandos. Un componente de vigilancia integrado en el malware garantiza que el canal permanezca activo y se vuelva a conectar a él si se pierde el contacto con el servidor C2.

«QuimaRAT mantiene un indicador de estado de apagado interno que se utiliza para controlar si la RAT debe continuar realizando operaciones de red, reconexión, vigilancia y recuperación», dijeron los investigadores. «Este mecanismo permite a QuimaRAT detener las operaciones de reconexión, vigilancia y recuperación de comunicación después de activar el modo de apagado».

El malware admite una amplia gama de capacidades, incluida la ejecución remota de comandos, carga útil remota y entrega de complementos, robo de credenciales, persistencia, transferencia de archivos, manipulación del portapapeles y vigilancia con cámara web, lo que otorga al atacante un control integral sobre un sistema infectado.

Además de estas características convencionales presentes en la mayoría del malware RAT, QuimaRAT facilita la ejecución de shellcode sin archivos en hosts de Windows y un marco de comunicación resistente que permite el acceso persistente a hosts comprometidos.

«QuimaRAT debe verse como una plataforma Java RAT modular en lugar de un único implante estático», afirmó LevelBlue. «Los indicadores de ofuscación de clase ProGuard, la reubicación de Maven Shade, los símbolos de tiempo de ejecución preservados y los descifradores de cadenas sintéticas respaldan aún más la evaluación de que QuimaRAT está diseñado para rotar huellas dactilares estáticas sin cambiar su comportamiento central».