Mensajes recientes
#41
Cursos, manuales y libros / Re:English magazine collection
Último mensaje por Proculin - Julio 11, 2026, 09:09:45 AMEssential Guide to Claude – 1st Edition 2026

Language: English | Format: pdf |2026| Size: 72 MB

Código: text

Language: English | Format: pdf |2026| Size: 72 MB

https://www.up-4ever.net/78lrdahwb878
https://mega4upload.net/adnxa2igxcym
https://filespayouts.com/mg9s2ygcbu7w/EssentialGuidetoClaudee1.pdf
https://rg.to/file/cd5a8c4764bf3aa881a0221fe886a2f5 #42
Noticias Informáticas / Tangem bajo la lupa: descubren...
Último mensaje por Dragora - Julio 10, 2026, 06:35:44 PM
La seguridad de las carteras de hardware para criptomonedas vuelve a situarse en el centro del debate tras la publicación de una investigación del equipo Donjon, el laboratorio de seguridad de Ledger, que demuestra la existencia de una vulnerabilidad física capaz de comprometer las tarjetas Tangem Wallet. Mediante una sofisticada técnica de inyección de fallos por láser (Laser Fault Injection), los investigadores lograron restablecer el PIN de una tarjeta sin conocer la contraseña original, obteniendo el control total de la cartera y, con ello, de los activos digitales almacenados.
Aunque el ataque requiere acceso físico al dispositivo, equipamiento de laboratorio altamente especializado y una inversión aproximada de 250.000 dólares, el hallazgo ha despertado preocupación porque afecta a todas las tarjetas Tangem comercializadas hasta la fecha y, debido a la arquitectura del producto, no existe un parche de software que pueda corregir la vulnerabilidad.
Si bien el riesgo para el usuario promedio es extremadamente bajo, la investigación demuestra que incluso los dispositivos diseñados con elementos seguros certificados pueden presentar debilidades cuando el problema reside en la lógica del firmware y no en el hardware criptográfico.
¿Qué es Tangem y cómo protege las criptomonedas?
Tangem es una cartera física para criptomonedas con un formato similar al de una tarjeta bancaria. A diferencia de otros monederos hardware tradicionales, el usuario simplemente acerca la tarjeta a un teléfono móvil mediante tecnología NFC para autorizar operaciones.
En el interior de cada tarjeta se encuentra un Samsung S3D232A Secure Element, un chip de alta seguridad certificado bajo el estándar Common Criteria EAL6+, uno de los niveles de certificación más exigentes utilizados en la industria para proteger información criptográfica.
Este elemento seguro almacena la clave privada que controla las criptomonedas y está diseñado para impedir su extracción, incluso frente a ataques físicos avanzados.
El modelo de seguridad de Tangem se basa en dos factores fundamentales:
- La posesión física de la tarjeta.
- El conocimiento del PIN o contraseña configurada por el propietario.
En teoría, un atacante necesitaría ambos elementos para acceder a los fondos.
El origen de la vulnerabilidad
El problema identificado por los investigadores no reside en el chip de seguridad en sí, sino en el mecanismo utilizado por Tangem para recuperar el PIN.
La plataforma permite vender sus tarjetas en conjuntos de varias unidades vinculadas entre sí. Si un usuario olvida la contraseña, puede restablecerla utilizando una segunda tarjeta del mismo conjunto durante el denominado modo recuperación.
Durante ese proceso, el firmware realiza una comprobación sencilla:
¿La tarjeta está en modo recuperación?
Si la respuesta es afirmativa, el sistema permite establecer un nuevo PIN sin solicitar la contraseña anterior.
La investigación demostró que esa comprobación puede ser alterada mediante un pulso láser extremadamente preciso.
Cómo funciona el ataque con láser
El ataque desarrollado por Donjon utiliza una técnica conocida como Laser Fault Injection (LFI).
Lejos de modificar permanentemente la memoria del dispositivo, el pulso láser altera temporalmente el comportamiento eléctrico del chip exactamente en el momento en que se ejecuta la validación del modo recuperación.
Como consecuencia:
- El chip interpreta erróneamente que la tarjeta está en modo recuperación.
- Se omite la validación del PIN anterior.
- El comando SetPin acepta una nueva contraseña.
- El atacante obtiene el control total de la cartera.
Lo más preocupante es que esta técnica funciona incluso si el usuario ha deshabilitado previamente la función de recuperación, ya que la comprobación vulnerable sigue existiendo internamente.
Acceso completo a la cartera de criptomonedas
Una vez restablecido el PIN, el atacante puede utilizar la tarjeta como si fuera el propietario legítimo.
Esto permite:
- Acceder a los fondos almacenados.
- Autorizar transacciones.
- Transferir criptomonedas.
- Controlar completamente la cartera.
No es necesario conocer la contraseña anterior ni disponer de otra tarjeta del conjunto.
Un ataque muy sofisticado y poco práctico
A pesar de la gravedad técnica de la vulnerabilidad, los propios investigadores reconocen que el ataque está muy lejos de poder ejecutarse de forma masiva.
Para llevarlo a cabo es necesario disponer de:
- Acceso físico permanente a la tarjeta.
- Abrir completamente el dispositivo.
- Exponer directamente el chip.
- Equipamiento láser especializado.
- Instrumentación electrónica de alta precisión.
- Amplios conocimientos en ingeniería inversa de hardware.
Además, abrir la tarjeta produce daños físicos visibles, lo que hace imposible realizar el ataque sin dejar evidencia de manipulación.
Según Donjon, una vez configurado el laboratorio, el procedimiento requería aproximadamente dos horas por tarjeta.
No existe una actualización para corregir el fallo
Uno de los aspectos más delicados del descubrimiento es que Tangem no permite actualizar el firmware de sus tarjetas.
La empresa diseñó deliberadamente el producto para impedir cualquier modificación posterior del software interno, argumentando que esta decisión reduce el riesgo de ataques remotos.
Sin embargo, esta filosofía también implica una consecuencia importante:
Si se descubre una vulnerabilidad en el firmware, no existe forma de corregirla.
Esto significa que todas las tarjetas actualmente distribuidas seguirán siendo vulnerables durante toda su vida útil.
Los investigadores notificaron oficialmente el fallo a Tangem el 10 de febrero de 2026, pero la compañía confirmó que no puede desplegar una actualización para solucionarlo.
La respuesta de Tangem
Tangem respondió públicamente a la investigación señalando que el ataque no representa un riesgo práctico para la mayoría de sus clientes.
La empresa sostiene varios argumentos:
- El método requiere acceso físico al dispositivo.
- El coste del laboratorio ronda los 250.000 dólares.
- El procedimiento destruye parcialmente la tarjeta.
- No puede ejecutarse de forma remota.
- No existen casos documentados de robo de fondos mediante esta técnica.
Además, Tangem destacó que el laboratorio Donjon pertenece a Ledger, uno de sus principales competidores dentro del mercado de carteras de hardware.
Otro punto señalado por la compañía es que una tarjeta Tangem no contiene información visible sobre su propietario ni sobre el valor de los activos almacenados, por lo que un atacante no tendría forma de saber si una tarjeta robada contiene criptomonedas por valor de 50 dólares o de varios millones.
No es la primera investigación de Donjon
Este descubrimiento forma parte de una serie de investigaciones realizadas por Donjon durante los últimos meses.
En junio, el mismo laboratorio reveló otra vulnerabilidad física que afectaba al chip TROPIC01 utilizado por Trezor Safe 7.
En aquella ocasión consiguieron evitar la comprobación criptográfica del chip mediante una técnica similar de inyección láser.
Sin embargo, Trezor disponía de varias capas adicionales de protección que impidieron el acceso al PIN y a los fondos de los usuarios.
Además, la empresa anunció actualizaciones de hardware y mejoras para futuras versiones del chip.
Un historial de ataques físicos contra carteras hardware
Los ataques físicos contra carteras de criptomonedas no son nuevos.
Hace algunos años, el propio equipo Donjon logró extraer la frase semilla de modelos como Trezor One y Trezor Model T utilizando equipamiento valorado en apenas 100 dólares.
La diferencia es que aquellos dispositivos almacenaban información sensible utilizando microcontroladores convencionales sin un elemento seguro dedicado.
Tangem elevó considerablemente el nivel de protección al incorporar un Secure Element certificado EAL6+, obligando a utilizar equipamiento extremadamente costoso para alcanzar resultados similares.
No obstante, la investigación demuestra una lección importante para toda la industria: una certificación de seguridad protege el hardware, pero no garantiza que el firmware implementado por el fabricante esté libre de errores lógicos.
¿Quiénes deberían preocuparse?
Según los investigadores y la propia Tangem, el riesgo real afecta únicamente a un grupo muy específico de usuarios.
Podrían verse comprometidos aquellos casos en los que:
- La tarjeta haya sido robada.
- Se haya extraviado.
- Haya sido confiscada.
- El atacante tenga motivos para creer que contiene una gran cantidad de criptomonedas.
Para un usuario que conserva siempre el control físico de su tarjeta, el riesgo es prácticamente inexistente.
Recomendaciones para proteger una cartera Tangem
Los expertos recomiendan adoptar varias medidas preventivas para minimizar cualquier riesgo:
- Mantener siempre la tarjeta bajo control físico.
- No dejar el dispositivo sin supervisión.
- Si una tarjeta se pierde o es robada, transferir inmediatamente los fondos utilizando otra tarjeta del mismo conjunto o la frase semilla de recuperación, si fue configurada.
- Evitar depender únicamente del PIN como mecanismo de protección cuando el dispositivo ya no está bajo control del propietario.
- Almacenar copias de seguridad en ubicaciones seguras y separadas.
En fin...
La investigación de Donjon demuestra que incluso las soluciones de almacenamiento de criptomonedas más avanzadas pueden presentar vulnerabilidades cuando se enfrentan a ataques físicos altamente especializados. Si bien el descubrimiento afecta a todas las tarjetas Tangem existentes y no puede corregirse mediante una actualización de firmware, el escenario de explotación requiere recursos técnicos, conocimientos avanzados y acceso físico al dispositivo, lo que limita considerablemente su viabilidad.
Para la gran mayoría de los usuarios, el riesgo sigue siendo muy bajo. Sin embargo, quienes gestionan grandes volúmenes de activos digitales o custodian fondos de alto valor deben extremar las medidas de seguridad física y actuar con rapidez si una tarjeta se pierde o es robada. Este caso también deja una enseñanza relevante para toda la industria de las criptomonedas: la seguridad no depende únicamente del hardware certificado, sino también de la solidez del firmware, los mecanismos de recuperación y la capacidad del fabricante para responder ante nuevas vulnerabilidades.
Fuente: You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login
#43
Noticias Informáticas / OpenClaw corrige vulnerabilida...
Último mensaje por Dragora - Julio 10, 2026, 06:30:07 PM
La seguridad de los agentes de inteligencia artificial (IA) continúa siendo un tema prioritario a medida que estas plataformas adquieren un papel más relevante en entornos corporativos y de desarrollo. En esta ocasión, el proyecto OpenClaw, un asistente personal de inteligencia artificial de código abierto, ha corregido tres vulnerabilidades de alta gravedad que, de ser explotadas con éxito, podrían permitir a un atacante ejecutar código arbitrario en el host, robar credenciales confidenciales, escalar privilegios e incluso escapar del entorno de aislamiento (sandbox).
Las fallas, identificadas por el investigador de seguridad Chinmohan Nayak, ya fueron solucionadas en la versión OpenClaw 2026.6.6. Sin embargo, los expertos advierten que los administradores deben actualizar cuanto antes, ya que un escenario de explotación podría comprometer por completo los sistemas donde se ejecuta la aplicación, especialmente cuando se integra con canales de comunicación externos como WhatsApp.
Tres vulnerabilidades críticas ponen en riesgo a OpenClaw
Los mantenedores del proyecto publicaron varios avisos de seguridad detallando tres vulnerabilidades clasificadas como de alta gravedad, todas relacionadas con mecanismos insuficientes de validación de entradas y controles de autorización.
Las vulnerabilidades identificadas son las siguientes:
GHSA-hjr6-g723-hmfm (CVSS 8.8 )
Esta vulnerabilidad corresponde a una inyección de comandos del sistema operativo (OS Command Injection) combinada con un filtrado incompleto del entorno de ejecución del host.
Un atacante podría aprovechar esta debilidad para ejecutar comandos arbitrarios fuera del contexto autorizado, eludiendo las restricciones establecidas por el sistema y obteniendo acceso a recursos que deberían permanecer protegidos.
GHSA-9969-8g9h-rxwm (CVSS 8.8 )
La segunda vulnerabilidad presenta características similares a la anterior.
También permite la inyección de comandos del sistema operativo, facilitando la ejecución o persistencia de acciones que exceden los permisos originalmente concedidos al agente o usuario.
Este tipo de vulnerabilidad representa un riesgo especialmente elevado cuando el asistente de IA dispone de herramientas capaces de interactuar directamente con el sistema operativo.
GHSA-575v-8hfq-m3mc (CVSS 8.4)
La tercera vulnerabilidad corresponde a un problema de Path Traversal y seguimiento de enlaces simbólicos, afectando el mecanismo encargado de controlar los montajes (bind mounts) dentro del entorno sandbox.
Como consecuencia, un atacante puede evitar las comprobaciones de directorios restringidos y acceder a información confidencial almacenada en el sistema anfitrión.
Un simple mensaje de WhatsApp podría desencadenar el ataque
Aunque los desarrolladores de OpenClaw indicaron que el impacto depende de la configuración específica del entorno y de si una entrada no confiable alcanza las funciones vulnerables, el investigador Chinmohan Nayak presentó un escenario mucho más preocupante.
Según su investigación, un atacante podría iniciar la explotación simplemente enviando un mensaje externo a través de WhatsApp, siempre que dicho canal esté conectado al agente de inteligencia artificial.
Esto convierte la vulnerabilidad en una amenaza especialmente relevante para organizaciones que utilizan OpenClaw como asistente automatizado integrado con aplicaciones de mensajería, atención al cliente o automatización empresarial.
A diferencia de vulnerabilidades previamente descubiertas en la denominada "cadena Claw", estas nuevas fallas no requieren que el atacante obtenga previamente acceso al sistema o establezca una posición inicial dentro de la infraestructura.
Cómo funciona la vulnerabilidad de Path Traversal
Uno de los hallazgos más relevantes del investigador afecta al mecanismo denominado getBlockedReasonForSourcePath(), encargado de validar qué directorios pueden montarse dentro del entorno aislado.
Según Nayak, el sistema únicamente verifica si la ruta de origen pertenece a un directorio bloqueado.
Sin embargo, no realiza la comprobación inversa.
En otras palabras, permite montar un directorio padre que contiene múltiples carpetas restringidas, anulando por completo las políticas de seguridad implementadas.
Acceso a claves SSH, credenciales AWS y secretos GPG
La lista de directorios protegidos dentro de OpenClaw incluye carpetas especialmente sensibles como:
- ~/.ssh
- ~/.aws
- ~/.gnupg
Estas rutas almacenan información crítica, entre ella:
- Claves privadas SSH.
- Credenciales de Amazon Web Services.
- Claves criptográficas GPG.
- Secretos utilizados para autenticación.
Sin embargo, debido a la vulnerabilidad, un atacante puede montar directamente directorios superiores como:
- /home
- /var
Al hacerlo, obtiene acceso indirecto a todos esos archivos confidenciales.
Según explicó el investigador, montar el directorio /home permite acceder a las claves SSH de todos los usuarios del sistema, mientras que montar /var proporciona acceso al socket Docker, lo que puede facilitar un escape completo del host desde el entorno sandbox.
Riesgos para empresas que utilizan agentes de IA
Este incidente vuelve a demostrar que los asistentes basados en inteligencia artificial representan un nuevo vector de ataque cuando poseen capacidades para interactuar con sistemas operativos, ejecutar comandos o acceder a recursos locales.
Si un atacante logra comprometer un agente de IA con permisos elevados, las consecuencias pueden incluir:
- Robo de credenciales corporativas.
- Acceso a claves SSH.
- Compromiso de cuentas en la nube.
- Instalación de puertas traseras persistentes.
- Escalada de privilegios.
- Ejecución remota de código.
- Movimiento lateral dentro de la red.
- Control total del servidor anfitrión.
En entornos empresariales, donde estos asistentes suelen integrarse con herramientas DevOps, repositorios Git, plataformas de mensajería y servicios cloud, el impacto puede ser considerable.
Actualización disponible en OpenClaw 2026.6.6
Las tres vulnerabilidades ya fueron corregidas oficialmente en la versión OpenClaw 2026.6.6.
Los responsables del proyecto recomiendan actualizar inmediatamente todas las instalaciones para evitar posibles intentos de explotación.
Además del parche, también aconsejan reforzar la configuración de seguridad del entorno.
Recomendaciones para proteger OpenClaw
Los desarrolladores y el investigador de seguridad coinciden en varias medidas que ayudan a reducir significativamente la superficie de ataque.
Entre las principales recomendaciones destacan:
- Actualizar inmediatamente a OpenClaw 2026.6.6.
- Activar el modo sandbox para todas las sesiones que no requieran acceso privilegiado.
- Eliminar la herramienta exec de aquellos agentes que interactúan con canales externos.
- Supervisar comandos git clone que utilicen el protocolo externo ext::, ya que podría emplearse para ejecutar comandos arbitrarios.
- Limitar el acceso únicamente a operadores de confianza.
- Restringir la lista de herramientas disponibles para cada agente.
- Evitar compartir un mismo Gateway entre usuarios con distintos niveles de confianza.
- Deshabilitar las funciones vulnerables cuando no sean estrictamente necesarias.
Estas prácticas forman parte de una estrategia de defensa en profundidad que busca minimizar el impacto incluso si aparece una nueva vulnerabilidad en el futuro.
La seguridad en la IA requiere controles cada vez más estrictos
La rápida adopción de asistentes de inteligencia artificial con acceso a recursos del sistema operativo está ampliando significativamente la superficie de ataque de las organizaciones. A diferencia de los modelos tradicionales de IA limitados a responder consultas, las plataformas modernas pueden ejecutar comandos, interactuar con repositorios de código, administrar infraestructura y conectarse a servicios externos, lo que incrementa el riesgo ante cualquier fallo de seguridad.
Los investigadores advierten que este tipo de herramientas debe desarrollarse bajo principios de mínimo privilegio, aislamiento estricto y validación exhaustiva de entradas. Asimismo, es fundamental realizar auditorías de seguridad continuas y mantener actualizados todos los componentes para evitar que vulnerabilidades conocidas sean aprovechadas por ciberdelincuentes.
En fin...
Las tres vulnerabilidades corregidas en OpenClaw 2026.6.6 evidencian los desafíos de seguridad que acompañan a la nueva generación de asistentes de inteligencia artificial con capacidades avanzadas. Fallos como la inyección de comandos, el recorrido de rutas (Path Traversal) y la evasión de controles del sandbox pueden traducirse en la ejecución remota de código, el robo de credenciales críticas y el compromiso total del sistema anfitrión.
Aunque las vulnerabilidades ya cuentan con solución, el riesgo permanece para aquellas organizaciones que aún no han aplicado la actualización. Implementar los parches disponibles, reforzar la configuración de seguridad y limitar los privilegios de los agentes de IA son medidas esenciales para proteger los entornos empresariales frente a amenazas cada vez más sofisticadas. En un panorama donde la inteligencia artificial se integra con infraestructuras críticas y procesos automatizados, la ciberseguridad debe evolucionar al mismo ritmo que la innovación tecnológica.
Fuente: You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login
#44
Noticias Informáticas / Exempleado de DigitalMint cond...
Último mensaje por Dragora - Julio 10, 2026, 06:22:24 PM
La lucha contra el ransomware continúa dando resultados en los tribunales estadounidenses. Un exempleado de la empresa de respuesta a incidentes de ciberseguridad DigitalMint fue condenado a 70 meses de prisión tras admitir su participación en una serie de ataques informáticos vinculados al grupo de ransomware BlackCat (ALPHV), una de las organizaciones de ciberdelincuencia más sofisticadas y rentables de los últimos años.
El caso ha generado una gran repercusión en la comunidad de ciberseguridad debido a que el condenado no era un atacante externo, sino un profesional con acceso privilegiado a información confidencial de las víctimas. Su posición como negociador de incidentes le permitió facilitar datos estratégicos a los operadores del ransomware, ayudándolos a maximizar los pagos de rescate y aumentando significativamente el impacto económico de los ataques.
Este incidente pone de manifiesto que las amenazas internas continúan siendo uno de los mayores riesgos para las organizaciones, incluso dentro de empresas especializadas en responder a ciberataques.
Angelo Martino recibe más de cinco años de prisión
El condenado, Angelo Martino, de 41 años, fue sentenciado a 70 meses de prisión tras declararse culpable de participar en múltiples operaciones del grupo BlackCat (ALPHV).
Inicialmente, Martino fue identificado únicamente como "Co-Conspirador 1" en una acusación presentada en octubre de 2025. Sin embargo, documentos judiciales publicados posteriormente revelaron su identidad y el alcance de su colaboración con la organización criminal.
Las investigaciones determinaron que Martino participó activamente en ataques de ransomware entre abril de 2023 y abril de 2025, colaborando estrechamente con otros dos negociadores especializados en rescates:
- Kevin Tyler Martin, de 28 años.
- Ryan Clifford Goldberg, de 33 años.
Ambos también se declararon culpables del delito de conspiración para obstruir el comercio mediante extorsión y fueron condenados previamente a cuatro años de prisión cada uno.
BlackCat (ALPHV): uno de los grupos de ransomware más peligrosos
El grupo BlackCat, también conocido como ALPHV, ha sido considerado una de las organizaciones criminales más activas y técnicamente avanzadas dentro del ecosistema del ransomware como servicio (RaaS).
Según el FBI, entre noviembre de 2021 y marzo de 2022 la banda estuvo relacionada con más de 60 brechas de seguridad. Posteriormente, las autoridades estadounidenses informaron que hasta septiembre de 2023 el grupo había logrado recaudar al menos 300 millones de dólares mediante el pago de rescates por parte de más de 1.000 víctimas en todo el mundo.
Su modelo operativo consistía en ofrecer su infraestructura de ransomware a afiliados, quienes ejecutaban los ataques y compartían un porcentaje de las ganancias con los administradores de la plataforma.
Cómo actuaban los negociadores infiltrados
Lo que hace especialmente grave este caso es que Martino y sus cómplices trabajaban como negociadores profesionales de ransomware, una función destinada precisamente a ayudar a las víctimas durante una crisis de ciberseguridad.
Mientras prestaban asistencia a empresas afectadas, también colaboraban de forma clandestina con los operadores de BlackCat.
De acuerdo con los documentos judiciales, los tres implicados:
- Participaban directamente en ataques contra organizaciones estadounidenses.
- Exigían millonarios pagos de rescate.
- Amenazaban con publicar información robada si las víctimas no pagaban.
- Compartían datos internos obtenidos durante las negociaciones.
- Entregaban a BlackCat el 20 % de cada rescate como comisión por utilizar su infraestructura criminal.
Esta doble función les permitió obtener una posición privilegiada para manipular las negociaciones a favor de los atacantes.
Un ataque con un rescate de un millón de dólares
Uno de los casos documentados por la Fiscalía ocurrió en octubre de 2023.
Según la acusación, Martino, Goldberg y Martin utilizaron el ransomware ALPHV BlackCat para comprometer la infraestructura tecnológica de una organización identificada únicamente como Víctima 9.
Los atacantes lograron:
- Cifrar servidores críticos.
- Paralizar los sistemas de la organización.
- Robar información sensible.
- Exigir aproximadamente un millón de dólares para restaurar los datos y evitar la publicación de la información sustraída.
Este patrón coincide con la estrategia habitual de doble extorsión, ampliamente utilizada por las principales bandas de ransomware actuales.
Filtraban información confidencial para aumentar el rescate
Uno de los aspectos más alarmantes revelados por la investigación es que Martino aprovechó su cargo como negociador para facilitar información extremadamente sensible a los operadores de BlackCat.
Entre los datos compartidos se encontraban:
- Límites de las pólizas de ciberseguro.
- Capacidad financiera de las víctimas.
- Estrategias de negociación.
- Posición económica durante el proceso de rescate.
- Información obtenida directamente durante las conversaciones con las empresas afectadas.
Gracias a estos datos, los ciberdelincuentes podían ajustar sus exigencias económicas al máximo posible, incrementando considerablemente las probabilidades de obtener pagos multimillonarios.
En uno de los casos descritos por la Fiscalía, Martino participó en la negociación de una víctima que terminó pagando aproximadamente 16,48 millones de dólares en criptomonedas.
Millonarias pérdidas para empresas estadounidenses
Las investigaciones revelaron que las actividades del grupo afectaron a múltiples organizaciones en Estados Unidos pertenecientes a distintos sectores críticos.
Entre las víctimas confirmadas se encuentran:
- Empresas de servicios financieros.
- Organizaciones sin ánimo de lucro.
- Distritos escolares.
- Centros médicos.
- Bufetes de abogados.
- Compañías de servicios profesionales.
Algunas organizaciones realizaron pagos extraordinariamente elevados.
Entre ellos destacan:
- Una empresa financiera que pagó 25,66 millones de dólares.
- Una organización sin ánimo de lucro que transfirió 26,79 millones de dólares para recuperar el acceso a sus sistemas.
Estas cifras reflejan el enorme impacto económico que pueden generar las campañas modernas de ransomware cuando afectan a infraestructuras críticas o datos esenciales para la continuidad del negocio.
DigitalMint condenó las acciones de sus exempleados
Tras conocerse la investigación, Jonathan Solomon, director ejecutivo de DigitalMint, manifestó públicamente que la compañía actuó de forma inmediata al descubrir las actividades ilícitas de sus empleados.
Según explicó, tanto Martino como Kevin Tyler Martin fueron despedidos en cuanto la empresa tuvo conocimiento de su conducta.
El directivo subrayó que las acciones de ambos violaban los principios éticos de la organización y aseguró que la empresa colaboró plenamente con las autoridades durante la investigación.
La respuesta de DigitalMint busca preservar la confianza de sus clientes y demostrar que este comportamiento fue una actuación individual completamente alejada de las políticas internas de la compañía.
La amenaza de los insiders en la ciberseguridad
Este caso demuestra que las amenazas internas representan un desafío tan importante como los ataques externos. Los empleados con acceso privilegiado pueden convertirse en un riesgo crítico si utilizan su posición para beneficiar a actores maliciosos.
Para reducir este tipo de amenazas, las organizaciones deben implementar medidas como:
- Aplicar el principio de mínimo privilegio para limitar el acceso a información sensible.
- Supervisar continuamente las actividades de usuarios con permisos elevados.
- Establecer controles de segregación de funciones en procesos críticos, como la gestión de incidentes.
- Realizar auditorías periódicas de accesos y comunicaciones relacionadas con negociaciones de ransomware.
- Implementar programas de concienciación y códigos éticos estrictos para el personal con acceso privilegiado.
En fin...
La condena de Angelo Martino marca un precedente importante en la lucha contra el ransomware y pone de relieve un aspecto cada vez más preocupante: la colaboración de empleados internos con organizaciones criminales. En este caso, un profesional encargado de ayudar a las víctimas utilizó su posición para favorecer a los operadores de BlackCat (ALPHV), facilitando información confidencial que permitió incrementar las exigencias económicas y agravar el impacto de los ataques.
El caso también evidencia la sofisticación del modelo de negocio del ransomware moderno, donde las bandas criminales no solo dependen de herramientas técnicas avanzadas, sino también de información estratégica obtenida desde el interior de las organizaciones. Para las empresas, la lección es clara: fortalecer la ciberseguridad implica no solo protegerse de amenazas externas, sino también establecer controles robustos sobre los accesos privilegiados, la supervisión de empleados y la gestión de información sensible, reduciendo así el riesgo de que una amenaza interna se convierta en el eslabón más débil de la cadena de seguridad.
Fuente: You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login
#45
Noticias Informáticas / Zimbra corrige vulnerabilidad ...
Último mensaje por Dragora - Julio 10, 2026, 06:15:30 PM
El equipo de seguridad de Zimbra ha emitido una alerta urgente para que todos los administradores actualicen inmediatamente sus instalaciones de Zimbra Collaboration Suite (ZCS) tras el descubrimiento de una vulnerabilidad crítica que afecta al Cliente Web Clásico (Classic Web Client). La falla permite la ejecución de ataques de Cross-Site Scripting (XSS) almacenado, un tipo de vulnerabilidad ampliamente utilizado por ciberdelincuentes y grupos de amenazas avanzadas para comprometer cuentas de correo electrónico, robar información confidencial y obtener acceso no autorizado a sistemas corporativos.
La actualización de seguridad llega con el lanzamiento de Zimbra 10.1.19, versión que corrige este problema antes de que pueda convertirse en una amenaza de gran escala. Aunque la vulnerabilidad todavía no cuenta con un identificador CVE, la compañía ha enfatizado que los clientes que continúan utilizando la interfaz Classic Web Client deben instalar el parche lo antes posible para reducir el riesgo de compromiso.
¿Qué es la vulnerabilidad que afecta a Zimbra?
La falla descubierta corresponde a una vulnerabilidad de Cross-Site Scripting (XSS) almacenado, una técnica mediante la cual un atacante consigue insertar código malicioso dentro del contenido de un correo electrónico especialmente manipulado.
Cuando la víctima abre dicho mensaje utilizando el Cliente Web Clásico, el código se ejecuta automáticamente en el navegador del usuario con los privilegios de la sesión activa.
Este tipo de ataques puede parecer sencillo, pero sus consecuencias pueden ser extremadamente graves, ya que permite a los atacantes:
- Robar cookies de autenticación.
- Secuestrar sesiones activas.
- Acceder al contenido completo del buzón de correo.
- Obtener información sobre la configuración de la cuenta.
- Ejecutar acciones en nombre del usuario sin su consentimiento.
- Facilitar ataques posteriores dentro de la organización.
Al tratarse de una vulnerabilidad almacenada, el código malicioso permanece incrustado en el mensaje hasta que es abierto por la víctima, aumentando considerablemente las probabilidades de éxito del ataque.
¿Quiénes están afectados?
El problema impacta exclusivamente a los usuarios que utilizan el Cliente Web Clásico de Zimbra, también conocido como Classic UI.
Esta interfaz, basada en tecnología Ajax, continúa siendo ampliamente utilizada debido a su rapidez y menor consumo de recursos frente al cliente web moderno, especialmente en organizaciones que administran grandes volúmenes de correo electrónico.
Zimbra aclaró que quienes utilizan exclusivamente la interfaz moderna no se encuentran afectados por esta vulnerabilidad específica.
Zimbra recomienda actualizar inmediatamente
CitarLa compañía fue clara en su comunicado de seguridad:
"Cualquier cliente que utilice el Cliente Web Clásico debería actualizar a ZCS v10.1.19 lo antes posible, ya que este problema solo afecta a los usuarios del Cliente Web Clásico."
La recomendación oficial consiste en instalar Zimbra Collaboration Suite 10.1.19 en todos los servidores afectados para eliminar completamente la vulnerabilidad.
Aunque hasta el momento no existen confirmaciones públicas de explotación activa, el origen del reporte ha incrementado considerablemente la preocupación dentro de la comunidad de ciberseguridad.
Google detectó la vulnerabilidad
Uno de los aspectos más relevantes del incidente es que la vulnerabilidad fue descubierta por el Threat Analysis Group (TAG) de Google.
Este reconocido equipo de investigación se especializa en detectar campañas avanzadas dirigidas por grupos de amenazas patrocinados por Estados, siendo responsable de identificar numerosos ataques zero-day utilizados contra:
- Gobiernos.
- Periodistas.
- Diplomáticos.
- Activistas.
- Organizaciones internacionales.
- Empresas estratégicas.
Cuando TAG informa una vulnerabilidad, normalmente existe una elevada probabilidad de que esta pueda ser utilizada en operaciones sofisticadas de espionaje.
Aunque Google no ha confirmado una explotación activa en este caso, el historial del grupo convierte esta advertencia en un asunto de máxima prioridad.
Zimbra ha sido un objetivo frecuente de grupos APT rusos
Durante los últimos años, Zimbra Collaboration Suite ha sido uno de los principales objetivos de grupos de ciberespionaje vinculados a Rusia.
Su amplia presencia en organismos gubernamentales, instituciones académicas, empresas y organizaciones internacionales la convierte en un objetivo extremadamente atractivo para campañas de inteligencia.
Winter Vivern explotó Zimbra en 2023
En febrero de 2023, el grupo Winter Vivern, vinculado a intereses rusos, aprovechó una vulnerabilidad XSS reflejada para comprometer portales web de Zimbra.
Su objetivo consistía en robar correos electrónicos pertenecientes a:
- Funcionarios gubernamentales.
- Personal diplomático.
- Integrantes de la OTAN.
- Militares.
- Organizaciones internacionales.
Los ataques demostraron la eficacia de explotar vulnerabilidades web aparentemente simples para acceder a información altamente sensible.
APT29 lanzó ataques masivos contra Zimbra
En octubre de 2024, las agencias de ciberseguridad de Estados Unidos y Reino Unido emitieron una alerta conjunta sobre una campaña masiva atribuida al grupo APT29, también conocido como Midnight Blizzard o Cozy Bear.
Según las autoridades, este grupo, asociado al Servicio de Inteligencia Exterior de Rusia (SVR), explotó servidores vulnerables de Zimbra para obtener credenciales de correo electrónico y comprometer infraestructuras críticas.
La campaña afectó a múltiples organizaciones alrededor del mundo y confirmó que Zimbra continúa siendo uno de los objetivos favoritos de los grupos de espionaje patrocinados por Estados.
APT28 también aprovechó fallos XSS
Los ataques no terminaron ahí.
En marzo de 2025, la CISA ordenó a todas las agencias federales estadounidenses aplicar inmediatamente los parches correspondientes para corregir la vulnerabilidad CVE-2025-66376, otra falla XSS presente en Zimbra.
Esta vulnerabilidad estaba siendo explotada por APT28, también conocido como Fancy Bear, grupo asociado al servicio de inteligencia militar ruso.
Los ataques se dirigieron principalmente contra entidades gubernamentales ucranianas, evidenciando nuevamente cómo las vulnerabilidades de correo electrónico se han convertido en una herramienta clave dentro del ciberespionaje moderno.
Más de 10.500 servidores seguían siendo vulnerables
La preocupación sobre la seguridad de Zimbra aumentó aún más cuando, en abril de 2025, la organización Shadowserver Foundation reveló que más de 10.500 servidores Zimbra expuestos a Internet seguían siendo vulnerables a otra falla XSS identificada como CVE-2025-48700.
Este dato refleja una realidad preocupante: muchas organizaciones continúan retrasando la instalación de actualizaciones críticas, dejando sus plataformas de correo expuestas durante semanas o incluso meses después de la publicación de los parches.
Los ciberdelincuentes suelen aprovechar precisamente estas demoras para automatizar ataques masivos contra servidores sin actualizar.
Cómo proteger los servidores Zimbra
Ante este nuevo escenario de amenazas, los administradores de sistemas deben adoptar medidas inmediatas para minimizar el riesgo de explotación:
- Actualizar cuanto antes a Zimbra Collaboration Suite 10.1.19.
- Identificar si la organización continúa utilizando el Cliente Web Clásico.
- Revisar los registros del servidor en busca de actividad sospechosa.
- Implementar autenticación multifactor (MFA) para todas las cuentas.
- Mantener un programa continuo de gestión de vulnerabilidades.
- Capacitar a los usuarios para identificar correos electrónicos sospechosos.
- Realizar auditorías periódicas de seguridad sobre los servicios expuestos a Internet.
En fin...
La nueva vulnerabilidad crítica en el Cliente Web Clásico de Zimbra vuelve a demostrar que las plataformas de correo electrónico siguen siendo uno de los principales objetivos de los grupos de amenazas avanzadas y del cibercrimen organizado. Aunque la falla aún no dispone de un identificador CVE ni se ha confirmado su explotación en campañas activas, el hecho de haber sido reportada por el Threat Analysis Group de Google y el historial de ataques contra Zimbra convierten esta actualización en una prioridad absoluta.
Las organizaciones que aún utilizan el Classic Web Client deben aplicar de inmediato la versión Zimbra 10.1.19, reforzar sus controles de seguridad y mantener una política de actualización constante. En un contexto donde los actores estatales y los ciberdelincuentes explotan vulnerabilidades con rapidez, retrasar la instalación de parches puede traducirse en el robo de información confidencial, el compromiso de cuentas corporativas y graves incidentes de seguridad.
Fuente: You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login
#46
Dudas y pedidos generales / Effective ways chiropractors a...
Último mensaje por Tyronavari - Julio 10, 2026, 06:10:52 PMHiring a board-certified musculoskeletal care provider for targeted relief from persistent lumbar discomfort represents a wise and proactive choice. For those experiencing chronic and persistent restricted spinal mobility and stiffness, a experienced and licensed chiropractic specialist focuses intently on fixing the foundational issues driving the problem rather than simply offering superficial fixes. Numerous people look up terms such as "trusted spine doctor nearby" since they recognize the transformative potential lie in expert neuro-muscular optimization. Chiropractic treatment typically incorporates gentle yet precise spinal adjustments, myofascial therapy and trigger point work, postural analysis and ergonomic correction, and often corrective exercise guidance, all working together to help patients achieve enhanced flexibility and ease of movement. Investing in sessions with a reputable and patient-centered chiropractor can accelerate natural recovery through safe, drug-free, non-invasive methods.
You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login
You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login e2b05d9
You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login
You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login e2b05d9
#47
Dudas y pedidos generales / Re:Vpn
Último mensaje por C3r0 - Julio 10, 2026, 01:00:40 PMBueno, quedé igual, agradezco mucho.
#48
Cursos, manuales y libros / Re:English magazine collection
Último mensaje por Proculin - Julio 10, 2026, 04:48:43 AMMatch! - July 7, 2026

Language: English | Format: pdf |2026| Size: 35 MB

Código: text

Language: English | Format: pdf |2026| Size: 35 MB

https://www.up-4ever.net/fc5iotn34n8r
https://mega4upload.net/3l0cef9e0th5
https://filespayouts.com/wtm7v1om0mmd/match07Jul26.pdf
https://rg.to/file/ae4744d2d87c65f2ef2fc6a28b0a4654 #49
Noticias Informáticas / GitHub lanza npm 12 con import...
Último mensaje por Dragora - Julio 09, 2026, 07:50:56 PM
GitHub ha anunciado oficialmente el lanzamiento de npm 12, una actualización que introduce algunos de los cambios de seguridad más importantes en la historia del gestor de paquetes de JavaScript. La nueva versión desactiva por defecto la ejecución automática de scripts de instalación, endurece el uso de dependencias externas y elimina gradualmente los tokens de acceso granular (Granular Access Tokens o GAT) utilizados para eludir la autenticación de dos factores (2FA).
Estas modificaciones forman parte de una estrategia más amplia para reforzar la seguridad de la cadena de suministro de software (Software Supply Chain Security), uno de los principales objetivos de los ciberdelincuentes durante los últimos años. Ataques contra repositorios, paquetes maliciosos, dependencias comprometidas y robo de credenciales han convertido a ecosistemas como npm en objetivos prioritarios para actores de amenazas que buscan comprometer miles de proyectos mediante una única vulnerabilidad.
Con npm 12, GitHub pretende reducir significativamente la superficie de ataque, obligando a que determinadas acciones críticas requieran aprobación explícita por parte de los desarrolladores y limitando el uso de credenciales automatizadas de larga duración.
npm 12 desactiva por defecto los scripts de instalación
Uno de los cambios más relevantes de npm 12 es que los scripts del ciclo de vida de las dependencias dejan de ejecutarse automáticamente.
Hasta ahora, cuando un desarrollador instalaba un paquete mediante npm install, podían ejecutarse de forma automática scripts como:
- preinstall
- install
- postinstall
Además, también podían iniciarse compilaciones implícitas utilizando node-gyp, una herramienta ampliamente utilizada para compilar módulos nativos de Node.js.
Aunque esta funcionalidad ha sido esencial para muchos proyectos, también ha sido aprovechada por atacantes para ejecutar código malicioso durante el proceso de instalación sin que el usuario lo advirtiera.
A partir de npm 12, la opción allowScripts permanecerá deshabilitada por defecto, lo que significa que ningún script perteneciente a las dependencias será ejecutado automáticamente salvo que el desarrollador lo autorice de manera explícita.
Esta medida representa un importante avance frente a campañas de malware que durante años han utilizado paquetes aparentemente legítimos para ejecutar código malicioso durante la instalación.
Restricciones para dependencias Git y recursos remotos
La actualización también endurece el tratamiento de las dependencias obtenidas desde fuentes externas.
GitHub confirmó que ahora:
- --allow-git estará deshabilitado por defecto.
- --allow-remote también permanecerá desactivado.
En la práctica esto implica que npm ya no resolverá automáticamente dependencias provenientes de:
- Repositorios Git.
- Dependencias transitivas alojadas en Git.
- Archivos TAR distribuidos mediante HTTPS.
- Recursos remotos externos.
Los desarrolladores deberán autorizar explícitamente este tipo de recursos antes de utilizarlos.
Este cambio busca reducir uno de los principales vectores utilizados en ataques contra la cadena de suministro, donde los ciberdelincuentes sustituyen dependencias legítimas por repositorios comprometidos o servidores bajo su control.
Aprobación manual de scripts confiables
GitHub también ha incorporado un nuevo mecanismo para aprobar scripts considerados seguros.
Ahora será necesario ejecutar el siguiente comando:
npm approve-scripts --allow-scripts-pending
Tras revisar las dependencias autorizadas, la lista de permisos deberá almacenarse dentro del archivo package.json, permitiendo que el proyecto mantenga un registro claro de qué scripts han sido aprobados.
Este enfoque introduce un modelo de confianza explícita, reduciendo considerablemente el riesgo de ejecutar código inesperado durante futuras instalaciones.
GitHub ya había anticipado estos cambios
Las nuevas funciones no llegan completamente por sorpresa.
Durante el mes anterior, GitHub publicó una versión preliminar en la que recomendó a los desarrolladores actualizar a npm 11.16.0 o versiones posteriores para identificar posibles incompatibilidades.
La compañía sugirió ejecutar las instalaciones habituales y revisar cuidadosamente las advertencias generadas antes de migrar definitivamente a npm 12.
Gracias a esta fase de transición, muchas organizaciones podrán adaptar sus procesos CI/CD y automatizaciones antes de que los nuevos mecanismos sean obligatorios.
Fin del uso de tokens que evitan la autenticación 2FA
Otro cambio de enorme relevancia afecta a los Granular Access Tokens (GAT) configurados para evitar la autenticación de dos factores.
Hasta ahora algunos procesos automatizados utilizaban estos tokens para realizar operaciones administrativas sin requerir la validación mediante 2FA.
GitHub eliminará progresivamente esta posibilidad.
Una vez implementada la primera fase, prevista para agosto de 2026, estos tokens ya no podrán ejecutar operaciones sensibles como:
- Crear o eliminar tokens.
- Cambiar contraseñas.
- Modificar el correo electrónico de la cuenta.
- Administrar la configuración de autenticación multifactor.
- Generar códigos de recuperación.
- Cambiar permisos sobre paquetes.
- Gestionar mantenedores.
- Configurar publicaciones confiables.
- Administrar organizaciones y equipos.
Con esta decisión, GitHub busca impedir que unas credenciales robadas permitan modificar aspectos críticos de una cuenta npm sin intervención del usuario.
Los tokens dejarán de publicar paquetes automáticamente
GitHub también confirmó un segundo cambio aún más importante que entrará en vigor en enero de 2027.
Los tokens GAT dejarán de poder publicar paquetes directamente en npm.
Su capacidad quedará limitada a:
- Leer paquetes privados.
- Preparar publicaciones.
- Esperar una aprobación humana protegida mediante autenticación de dos factores.
En otras palabras, incluso si un atacante roba un token válido, no podrá publicar automáticamente un paquete malicioso utilizando esa credencial.
Esta medida dificulta enormemente uno de los escenarios más frecuentes en los ataques a la cadena de suministro: el secuestro de cuentas de mantenedores para distribuir versiones comprometidas de paquetes ampliamente utilizados.
GitHub recomienda migrar hacia OIDC
Como alternativa a los tokens tradicionales, GitHub recomienda adoptar mecanismos modernos de autenticación basados en OpenID Connect (OIDC).
La publicación confiable mediante OIDC permite que los sistemas de integración continua generen credenciales temporales para cada ejecución, evitando almacenar secretos permanentes dentro de los repositorios.
La compañía también aconseja implementar procesos de publicación escalonada que requieran aprobación humana antes de que un paquete sea distribuido públicamente.
Este modelo reduce significativamente el riesgo asociado a credenciales comprometidas.
pnpm también introduce mejoras de seguridad
Las novedades llegan al mismo tiempo que pnpm 11.10, otro popular gestor de paquetes para JavaScript, incorpora nuevas medidas destinadas a proteger las credenciales utilizadas para acceder a registros privados.
La nueva configuración denominada _auth permite almacenar la autenticación como un único valor estructurado asociado directamente con la URL del registro.
Según explicaron investigadores de Socket, esta modificación ofrece una ventaja importante desde el punto de vista de la seguridad.
Ahora las credenciales únicamente podrán obtenerse desde:
- Variables de entorno.
- Configuración global del sistema.
En cambio, ya no podrán leerse desde archivos pertenecientes al proyecto como:
- .npmrc
- pnpm-workspace.yaml
Esto evita que un repositorio comprometido redirija automáticamente un token válido hacia un servidor controlado por atacantes.
La seguridad de la cadena de suministro entra en una nueva etapa
El lanzamiento de npm 12 refleja el cambio de paradigma que vive actualmente el desarrollo de software. Durante años, la prioridad fue ofrecer rapidez y flexibilidad a los desarrolladores; sin embargo, el aumento de los ataques dirigidos contra la cadena de suministro ha obligado a los principales proveedores de herramientas a reforzar sus mecanismos de protección.
La desactivación de los scripts automáticos, la limitación de dependencias externas, la eliminación de los tokens capaces de eludir la autenticación multifactor y el impulso hacia modelos de publicación basados en OIDC representan un avance significativo para reducir el riesgo de comprometer proyectos mediante paquetes maliciosos o credenciales robadas.
Para desarrolladores, empresas y responsables de DevSecOps, la adopción de estas nuevas prácticas será clave para fortalecer la seguridad de sus aplicaciones y minimizar la exposición frente a una de las amenazas más críticas del ecosistema moderno de desarrollo de software.
Fuente: You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login
#50
Noticias Informáticas / GodDamn: el nuevo ransomware q...
Último mensaje por Dragora - Julio 09, 2026, 07:46:57 PM
La evolución del ransomware continúa elevando el nivel de sofisticación de los ataques dirigidos contra organizaciones de todo el mundo. Investigadores en ciberseguridad han identificado una nueva familia de ransomware denominada GodDamn, una amenaza que destaca por incorporar avanzadas técnicas de evasión defensiva mediante el uso del controlador de núcleo PoisonX, diseñado para inutilizar soluciones de seguridad antes de cifrar los sistemas comprometidos.
El hallazgo, documentado por el equipo Threat Hunter de Symantec, revela que este ransomware no solo representa una evolución técnica respecto a campañas anteriores, sino que también evidencia cómo los grupos criminales continúan perfeccionando sus herramientas para superar las defensas de antivirus y plataformas de Endpoint Detection and Response (EDR).
La incorporación de un controlador malicioso firmado por Microsoft y la utilización de la técnica Bring Your Own Vulnerable Driver (BYOVD) convierten a GodDamn en una de las amenazas de ransomware más avanzadas detectadas durante 2026.
GodDamn: la evolución del ransomware Beast y Monster
Según el informe publicado por Symantec, GodDamn fue observado por primera vez en ataques reales el 21 de mayo de 2026.
Los investigadores atribuyen su desarrollo al actor de amenazas identificado como Hyadina, un grupo que previamente estuvo vinculado al ransomware Monster, descubierto en marzo de 2022 y desarrollado en Delphi.
Posteriormente, Monster evolucionó hacia Beast Ransomware, incorporando mejoras en sus mecanismos de cifrado, propagación y evasión. Ahora, GodDamn representa una nueva fase de esta familia de malware, incorporando capacidades mucho más agresivas para neutralizar herramientas de seguridad antes de ejecutar el proceso de cifrado.
Esta evolución demuestra cómo los operadores de ransomware reutilizan y perfeccionan continuamente código existente para incrementar la eficacia de sus campañas.
PoisonX: el controlador que desactiva antivirus desde el núcleo de Windows
Uno de los aspectos más preocupantes de GodDamn es la utilización del controlador PoisonX (g11.sys).
A diferencia de muchas campañas anteriores que explotaban controladores vulnerables pertenecientes a fabricantes legítimos, PoisonX parece tratarse de un controlador malicioso que consiguió ser firmado digitalmente, permitiendo que Windows lo cargue como si fuera un componente confiable.
Este detalle representa una importante preocupación para la comunidad de ciberseguridad.
Una vez ejecutado con privilegios de administrador, PoisonX obtiene acceso al núcleo del sistema operativo y puede manipular procesos críticos relacionados con la seguridad.
Entre sus capacidades destacan:
- Finalizar procesos pertenecientes a antivirus.
- Desactivar plataformas EDR.
- Alterar privilegios internos de agentes de seguridad.
- Manipular estructuras del kernel.
- Impedir que las soluciones de protección reciban eventos del sistema.
- Facilitar la ejecución del ransomware sin ser detectado.
Al operar a nivel del kernel, las herramientas tradicionales de seguridad encuentran enormes dificultades para impedir su funcionamiento.
La técnica BYOVD continúa creciendo
GodDamn utiliza una técnica conocida como Bring Your Own Vulnerable Driver (BYOVD).
Este método consiste en introducir dentro del sistema un controlador firmado digitalmente que contiene vulnerabilidades o funcionalidades maliciosas capaces de otorgar control sobre el sistema operativo.
Según Broadcom, los atacantes aprovechan que Windows confía automáticamente en los controladores firmados.
Una vez cargado el driver:
- El sistema operativo le concede privilegios elevados.
- Puede modificar procesos protegidos.
- Tiene acceso directo al kernel.
- Puede inutilizar mecanismos de seguridad sin generar alertas visibles.
Los ataques BYOVD se han convertido en una de las principales preocupaciones para fabricantes de soluciones EDR, ya que permiten neutralizar prácticamente cualquier defensa antes de iniciar el cifrado de archivos.
Cómo comienza el ataque
Aunque el vector inicial de compromiso aún no ha sido determinado, Symantec logró reconstruir gran parte de la cadena de ataque observada durante una intrusión ocurrida a principios de junio de 2026.
Los atacantes emplearon AnyDesk para mantener acceso remoto persistente a los sistemas comprometidos.
Antes de desplegar el ransomware ejecutaron diversas herramientas destinadas al robo de credenciales, principalmente aplicaciones desarrolladas por NirSoft, ampliamente conocidas entre administradores de sistemas, pero frecuentemente utilizadas por actores maliciosos.
Estas herramientas fueron capaces de recopilar información extremadamente sensible, incluyendo:
- Contraseñas almacenadas en navegadores.
- Credenciales del Administrador de Credenciales de Windows.
- Credenciales de dominio almacenadas en caché.
- Configuraciones Wi-Fi.
- Sesiones VNC activas.
- Clientes de correo electrónico.
- Captura de tráfico de red en tiempo real.
Toda esta información facilita el movimiento lateral y la escalada de privilegios dentro de redes corporativas.
Uso de herramientas falsas para evadir las defensas
Otra característica relevante del ataque fue la utilización de una aplicación denominada symantec.exe, presentada como si perteneciera al fabricante de soluciones de seguridad Symantec.
En realidad, este ejecutable actuaba como herramienta de evasión en modo usuario y trabajaba conjuntamente con el controlador PoisonX para inutilizar los mecanismos de protección del endpoint.
La combinación de componentes en modo usuario y modo kernel incrementa considerablemente la eficacia del ataque, dificultando la detección incluso por soluciones avanzadas de seguridad.
Movimiento lateral mediante PsExec y AnyDesk
Una vez comprometido el primer equipo, los operadores de GodDamn comenzaron a expandirse por la infraestructura utilizando PsExec, una conocida herramienta de administración remota ampliamente empleada por administradores de sistemas.
Posteriormente instalaron AnyDesk en cada uno de los equipos accesibles.
Cada instalación fue configurada como un servicio de inicio automático de Windows, garantizando que el acceso remoto permaneciera disponible incluso después de reiniciar los dispositivos.
Symantec también detectó que, en varios sistemas, toda la configuración de AnyDesk era automatizada mediante scripts de PowerShell, lo que indica la existencia de un instalador reutilizable diseñado para acelerar el despliegue masivo dentro de redes comprometidas.
Según los investigadores, esta secuencia fue repetida en al menos diez equipos pertenecientes a la organización afectada antes de iniciar el cifrado de los datos.
El ransomware comienza el cifrado
El ransomware GodDamn fue detectado el 3 de junio de 2026 en un segmento diferente de la red perteneciente a otra unidad organizativa.
Durante campañas anteriores atribuidas a Hyadina, los archivos cifrados recibían la extensión .God8Damn.
Sin embargo, en este incidente los atacantes optaron por renombrar los archivos utilizando directamente el nombre de la organización víctima como extensión personalizada, una táctica utilizada para dificultar la identificación automática de la familia de ransomware.
Tras finalizar el cifrado, los atacantes dejaron una nota de rescate en la que solicitaban a la organización establecer contacto mediante correo electrónico o utilizando qTox, una plataforma de mensajería cifrada frecuentemente empleada por grupos de ransomware para preservar el anonimato de sus comunicaciones.
PoisonX también ha sido utilizado por otros grupos criminales
Los investigadores destacan que PoisonX no es exclusivo de GodDamn.
El controlador también ha sido identificado como parte de GentleKiller, una herramienta desarrollada por la operación de Ransomware-as-a-Service (RaaS) The Gentlemen.
En ese contexto, el controlador forma parte de un conjunto de ocho drivers utilizados para inutilizar antivirus y plataformas EDR antes de ejecutar el cifrado de archivos.
Este tipo de reutilización demuestra que las herramientas ofensivas más eficaces rápidamente comienzan a compartirse o comercializarse entre distintos grupos criminales.
Una amenaza que refleja la evolución del ransomware moderno
La aparición de GodDamn confirma una tendencia cada vez más evidente en el panorama de las amenazas: los operadores de ransomware ya no dependen únicamente del cifrado de archivos, sino que priorizan la desactivación completa de las defensas antes de ejecutar cualquier acción destructiva.
El uso de controladores firmados, ataques BYOVD, herramientas legítimas como PsExec y AnyDesk, scripts automatizados de PowerShell y sofisticados mecanismos de robo de credenciales demuestra un alto nivel de planificación y conocimiento técnico.
Para las organizaciones, este tipo de campañas refuerza la necesidad de adoptar una estrategia de defensa en profundidad que incluya control estricto de privilegios administrativos, monitoreo continuo de controladores cargados en el sistema, segmentación de redes, autenticación multifactor y soluciones EDR capaces de detectar comportamientos anómalos incluso cuando los atacantes intentan operar desde el núcleo del sistema operativo.
La evolución de GodDamn y el empleo del controlador malicioso PoisonX evidencian que los grupos de ransomware continúan innovando para superar las medidas tradicionales de seguridad, convirtiéndose en una de las amenazas más sofisticadas y peligrosas del panorama actual de la ciberseguridad.
Fuente: You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

