{"id":1387,"date":"2026-07-01T15:50:42","date_gmt":"2026-07-01T15:50:42","guid":{"rendered":"https:\/\/cybercolombia.co\/index.php\/2026\/07\/01\/el-ransomware-de-navegador-generado-por-ia-abusa-de-la-api-de-chromium-en-windows-y-android-cyberdefensa-mx\/"},"modified":"2026-07-01T15:50:42","modified_gmt":"2026-07-01T15:50:42","slug":"el-ransomware-de-navegador-generado-por-ia-abusa-de-la-api-de-chromium-en-windows-y-android-cyberdefensa-mx","status":"publish","type":"post","link":"https:\/\/cybercolombia.co\/index.php\/2026\/07\/01\/el-ransomware-de-navegador-generado-por-ia-abusa-de-la-api-de-chromium-en-windows-y-android-cyberdefensa-mx\/","title":{"rendered":"El ransomware de navegador generado por IA abusa de la API de Chromium en Windows y Android \u2013 CYBERDEFENSA.MX"},"content":{"rendered":"<div id=\"articlebody\">\n<p>Los investigadores de ciberseguridad han <a href=\"https:\/\/research.checkpoint.com\/2026\/browser-only-ransomware-from-llm-hallucinations-to-a-practical-attack-technique\/\">marcado<\/a> un nuevo artefacto de malware generado utilizando DeepSeek que construy\u00f3 una ruta de ataque novedosa que combina \u00abconceptos de malware de navegador poco realistas con una capacidad real del navegador\u00bb para convertirlo en una t\u00e9cnica de ransomware funcional que se ejecuta completamente dentro del navegador en dispositivos Windows y Android.<\/p>\n<p>\u00abEste es el primer caso documentado en el que un modelo de inteligencia artificial de frontera cerr\u00f3 de forma independiente la brecha entre un riesgo te\u00f3rico de ransomware exclusivo del navegador y una cadena de ataque pr\u00e1ctica y funcional, lo que revel\u00f3 una ruta de ataque novedosa que los defensores hab\u00edan descartado anteriormente como inviable debido a los l\u00edmites del espacio aislado del navegador\u00bb, dijo Check Point en un comunicado compartido con The Hacker News.<\/p>\n<p>\u00abLa experiencia necesaria para descubrir una nueva ruta de ataque ya no es el cuello de botella, y los defensores deben tener en cuenta ese cambio ahora, antes de que los actores de amenazas lo pongan en pr\u00e1ctica a escala\u00bb.<\/p>\n<p>La muestra identificada es una aplicaci\u00f3n Python Flask llamada \u00ab<a href=\"https:\/\/www.virustotal.com\/gui\/file\/07c39f79ab92fb21557b82283472dce1c112f577d796111fb752c3c6d84c86b5\">deepseek_python_20260125_da0631.py<\/a>\u00bb que se subi\u00f3 a VirusTotal el 25 de enero de 2026, y el servicio de escaneo de malware propiedad de Google lo describi\u00f3 como un \u00abkit de herramientas de ransomware y ladr\u00f3n de informaci\u00f3n completamente funcional\u00bb. <b>InfernoGrabber<\/b> v9.0 del autor del malware.<\/p>\n<div class=\"dog_two clear\">\n<div class=\"cf\"><a href=\"https:\/\/thehackernews.uk\/ai-vuln-protection-d\" rel=\"nofollow noopener sponsored\" target=\"_blank\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEjQl2axNwsfhbXOFynrg_uAZsvHi3OvNGSA8KJO-BKR8Xm3x7yjKV3EvfY4v5mwXx6LF0uWFb9h9d9iAV_Pi-YYhqimX9wx4OaLdDJEdR215Xrxq_PAtXkaLfQso4pTSjbj6fvh_ZTliLpzWZSZfcoZgyXtKwhN-SSDDlmbtUqGLshc0KqYQGWYHMN52Sl1\/s728-e100\/zz-d.jpg\" width=\"729\" height=\"91\"\/><\/a><\/div>\n<\/div>\n<p>La aplicaci\u00f3n est\u00e1 dise\u00f1ada para funcionar como un servidor web malicioso que atrae a las v\u00edctimas con un escalador de IA de avatar de Discord falso, mientras ejecuta sigilosamente una amplia gama de acciones da\u00f1inas, incluido el robo de tokens de Discord, la recopilaci\u00f3n de n\u00fameros de tarjetas de cr\u00e9dito y frases iniciales de criptomonedas, el registro de pulsaciones de teclas y la captura de transmisiones de micr\u00f3fonos y c\u00e1maras web no autorizadas.<\/p>\n<p>\u00abEl c\u00f3digo incluye rutinas espec\u00edficas para la explotaci\u00f3n del navegador (dirigidas a CVE como CVE-2023-4863), exfiltraci\u00f3n de datos a trav\u00e9s de un webhook de Discord codificado, una pantalla de ransomware &#8216;WinLocker&#8217; que exige Bitcoin y un panel administrativo para que el atacante administre los datos robados\u00bb, seg\u00fan VirusTotal.<\/p>\n<p>Los hallazgos se producen mientras la inteligencia artificial y los grandes modelos de lenguaje (LLM) est\u00e1n redefiniendo el panorama de las amenazas cibern\u00e9ticas, permitiendo a los actores de amenazas abusar de la tecnolog\u00eda para desarrollar malware y exploits. El uso de DeepSeek es digno de menci\u00f3n, ya que indica que los modelos de la compa\u00f1\u00eda china tienen tasas de rechazo m\u00e1s bajas para solicitudes cibern\u00e9ticas maliciosas en comparaci\u00f3n con sus hom\u00f3logos occidentales de Anthropic, Google u OpenAI.<\/p>\n<p>Otros factores que pueden haber facilitado el uso de DeepSeek son su acceso gratuito a trav\u00e9s de la interfaz web, su disponibilidad en regiones donde no operan otros modelos fronterizos y su capacidad para generar una aplicaci\u00f3n maliciosa funcional a partir de un \u00ab\u00fanico mensaje amplio\u00bb a diferencia de los modelos de Anthropic u OpenAI.<\/p>\n<p>\u00abLos modelos DeepSeek pueden convertir ideas maliciosas de alto nivel en ataques concretos y completos con menos experiencia que las plataformas de la competencia\u00bb, afirm\u00f3 Check Point Research.<\/p>\n<p>La empresa israel\u00ed de ciberseguridad dijo que descubri\u00f3 el artefacto Python como parte de su an\u00e1lisis de unos 3.000 archivos atribuidos a DeepSeek durante el a\u00f1o pasado. De ellas, 1.383 muestras han sido clasificadas como maliciosas o peligrosas. El malware Python es un ejemplo de lo que se llama In-Browser Ransomware que implementa una t\u00e9cnica nativa del navegador que no se encontraba en campa\u00f1as del mundo real en el pasado. Se desconoce el mensaje exacto que se utiliz\u00f3 para producir la muestra.<\/p>\n<p>La t\u00e9cnica de ataque implica el uso de un se\u00f1uelo de phishing para enga\u00f1ar a un usuario para que conceda acceso al sistema de archivos de una p\u00e1gina web, que luego enumera los archivos locales en la carpeta seleccionada, lee y filtra su contenido, los cifra y sobrescribe, y finalmente muestra una nota de extorsi\u00f3n a la v\u00edctima. Lo que hace que esto sea m\u00e1s inusual es que todo esto se puede lograr sin instalar una carga \u00fatil nativa, explotar una vulnerabilidad del navegador o requerir acceso de root.<\/p>\n<p>Vale la pena mencionar aqu\u00ed que el enfoque se limita a los navegadores web que exponen el selector basado en <a href=\"https:\/\/developer.chrome.com\/docs\/capabilities\/web-apis\/file-system-access\">API de acceso al sistema de archivos<\/a>. Esto incluye Google Chrome y otros navegadores basados \u200b\u200ben Chromium en los sistemas operativos Windows y Android. No hay evidencia de que se haya abusado del patr\u00f3n de ransomware nativo del navegador en la naturaleza.<\/p>\n<div class=\"dog_two clear\">\n<div class=\"cf\"><a href=\"https:\/\/thehackernews.uk\/sygnia-cyber-response-d-1\" rel=\"nofollow noopener sponsored\" target=\"_blank\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEiqmM4NpfZsx4cw-HrXQlCjZQmrF8bYnmB23AmpOPi16kPNB9lvICjpdYEclxJwyQ9OE8GgzQ8aOEI68tRuxNqov0MHz2Sq8xEPiYWM3Js6FM5t2nm2JHWodmR7qVSot14ZtWVqQRQ6B88OnMaVxCPwRG7xGPoIIZxF6QAhWVhMkQfs11NjyNtHsGEUH4_q\/s728-e100\/sygnia-d-1.jpg\" width=\"729\" height=\"91\"\/><\/a><\/div>\n<\/div>\n<p>Otro aspecto preocupante del desarrollo asistido por IA es que no s\u00f3lo reduce la barrera para que los malos actores generen c\u00f3digo ofensivo, sino tambi\u00e9n el hecho de que ni siquiera necesitan saber que existe dicha API de acceso al sistema de archivos, ni tener la experiencia t\u00e9cnica para abusar de ella.<\/p>\n<p>Dicho de otra manera, ingresar un mensaje demasiado amplio es suficiente para que un LLM (sujeto a barreras de seguridad, o a la falta de ellas) formule un plan de ataque funcional a partir de una solicitud maliciosa abstracta. Cuando un usuario con conocimientos t\u00e9cnicos limitados describe requisitos poco realistas, el modelo, en su b\u00fasqueda por satisfacerlos, puede generar resultados alucinantes, sacando a la luz t\u00e9cnicas inusuales en el proceso.<\/p>\n<p>\u00abLo que estamos presenciando es un cambio fundamental en c\u00f3mo nacen los nuevos ciberataques. Por primera vez, tenemos evidencia de que un modelo de IA puede razonar de forma independiente a trav\u00e9s de caracter\u00edsticas leg\u00edtimas de la plataforma y sacar a la luz una t\u00e9cnica de ataque funcional sobre la cual los humanos s\u00f3lo hab\u00edan teorizado, sin que el atacante supiera que exist\u00eda la API subyacente\u00bb, dijo en un comunicado Eli Smadja, jefe de investigaci\u00f3n de Check Point Research.<\/p>\n<p>\u00abLa barrera para poner en pr\u00e1ctica ataques complejos se est\u00e1 derrumbando, y eso tiene profundas implicaciones para cada organizaci\u00f3n que incorpora IA en sus flujos de trabajo, y para cada usuario m\u00f3vil que ahora lleva toda su vida personal y profesional dentro de una biblioteca de fotos. El futuro de la seguridad de la IA no puede descansar en la esperanza de que los modelos rechacen la solicitud maliciosa obvia; debe asumir que la siguiente t\u00e9cnica de ataque ser\u00e1 descubierta no por un investigador humano, sino por una alucinaci\u00f3n de la IA que accidentalmente hizo algo bien\u00bb.<\/p>\n<p>Smadja tambi\u00e9n insta a las organizaciones a prepararse fortaleciendo la capa de entrega, reconsiderando la confianza basada en permisos y tratando cada mensaje del navegador como una decisi\u00f3n de seguridad.<\/p>\n<\/div>\n","protected":false},"excerpt":{"rendered":"<p>Los investigadores de ciberseguridad han marcado un nuevo artefacto de malware generado utilizando DeepSeek que construy\u00f3 una ruta de ataque novedosa que combina \u00abconceptos de malware de navegador poco realistas con una capacidad real del navegador\u00bb para convertirlo en una t\u00e9cnica de ransomware funcional que se ejecuta completamente dentro del navegador en dispositivos Windows y [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":1379,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[25,5],"tags":[883,75,49,3460,24,3459,396,127,508,421],"class_list":["post-1387","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-noticias","category-trending","tag-abusa","tag-android","tag-api","tag-chromium","tag-cyberdefensa-mx","tag-generado","tag-navegador","tag-por","tag-ransomware","tag-windows"],"_links":{"self":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts\/1387","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/comments?post=1387"}],"version-history":[{"count":0,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts\/1387\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/media\/1379"}],"wp:attachment":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/media?parent=1387"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/categories?post=1387"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/tags?post=1387"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}