Mensajes recientes

#51
Noticias Informáticas / 23andMe pagará 18 millones por...
Último mensaje por Dragora - Julio 16, 2026, 12:03:42 PM

La empresa de pruebas genéticas 23andMe, actualmente operando bajo el nombre de Chrome Holding Co., alcanzó un acuerdo por 18 millones de dólares para resolver las reclamaciones presentadas por una coalición integrada por 43 fiscales generales de Estados Unidos, quienes acusaron a la compañía de no implementar las medidas de seguridad necesarias para proteger la información genética y personal de millones de usuarios.

Este caso se ha convertido en uno de los incidentes de ciberseguridad y protección de datos más relevantes de los últimos años, no solo por la magnitud de la información comprometida, sino también por la sensibilidad de los datos expuestos. A diferencia de una dirección de correo electrónico o un número de teléfono, la información genética es permanente, única e imposible de cambiar una vez que ha sido filtrada.

Una brecha de seguridad que pasó desapercibida durante cinco meses

La filtración fue revelada públicamente en octubre de 2023, aunque las investigaciones determinaron que los atacantes lograron acceder a las cuentas de los usuarios durante un período de aproximadamente cinco meses, entre abril y septiembre del mismo año.

El ataque fue llevado a cabo mediante una técnica conocida como credential stuffing o relleno de credenciales, un método que aprovecha combinaciones de nombres de usuario y contraseñas previamente robadas en otras plataformas para intentar acceder automáticamente a diferentes servicios donde los usuarios reutilizan las mismas credenciales.

Debido a la ausencia de mecanismos efectivos de detección y prevención, los ciberdelincuentes consiguieron acceder a miles de cuentas legítimas sin ser detectados durante meses.

6,9 millones de clientes afectados

Como consecuencia del incidente, los atacantes obtuvieron información perteneciente a aproximadamente 6,9 millones de clientes.

Entre los datos comprometidos se encontraban:

  • Información genética.
  • Datos sobre ascendencia familiar.
  • Relaciones genealógicas.
  • Información de perfiles personales.
  • Datos compartidos mediante las funciones de coincidencia genética.

Posteriormente, parte de esta información comenzó a aparecer en foros clandestinos y mercados de la dark web, donde los delincuentes publicaron millones de perfiles genéticos como prueba de autenticidad para atraer compradores.

La exposición de datos genéticos representa uno de los mayores riesgos para la privacidad digital, ya que este tipo de información puede revelar aspectos relacionados con la salud, la ascendencia familiar e incluso permitir identificar indirectamente a familiares del usuario.

La investigación reveló múltiples deficiencias de seguridad

Tras la divulgación del incidente, una coalición de fiscales generales inició una investigación para determinar si la empresa había cumplido con sus obligaciones de protección de datos.

La fiscal general del estado de Nueva York, Letitia James, explicó que la investigación concluyó que 23andMe carecía de controles básicos de seguridad que hoy son considerados estándares mínimos dentro de la industria tecnológica.

Entre las principales deficiencias detectadas destacan:

  • Ausencia de autenticación multifactor (MFA) obligatoria.
  • Falta de bloqueo automático frente a múltiples intentos fallidos de inicio de sesión.
  • Escasa limitación de velocidad para evitar ataques automatizados.
  • Deficientes sistemas de prevención de intrusiones.
  • Monitorización insuficiente de accesos sospechosos.
  • Falta de respuesta ante actividades de inicio de sesión inusuales.
  • Vulnerabilidades conocidas que nunca fueron corregidas.

Según las autoridades, estas omisiones facilitaron que los ciberdelincuentes mantuvieran acceso durante meses sin activar alertas de seguridad significativas.

La respuesta inicial de 23andMe generó críticas

Uno de los aspectos más cuestionados por los investigadores fue la gestión inicial del incidente.

De acuerdo con la investigación, la empresa negó inicialmente haber sufrido una brecha de seguridad y posteriormente atribuyó la responsabilidad a las malas prácticas de los propios usuarios, argumentando que muchos reutilizaban contraseñas comprometidas en otros servicios.

Sin embargo, las autoridades sostienen que esta explicación no exime a la organización de implementar controles adecuados para detectar comportamientos anómalos y proteger las cuentas incluso cuando las credenciales hayan sido comprometidas previamente.

La postura inicial de la empresa provocó fuertes críticas tanto por parte de expertos en ciberseguridad como de organismos reguladores.

El acuerdo obliga a reforzar la ciberseguridad

Como parte del acuerdo alcanzado con la coalición de fiscales generales, la compañía deberá implementar importantes mejoras en materia de seguridad informática y protección de datos.

Entre las nuevas obligaciones destacan:

  • Creación de un Consejo Asesor de Seguridad de Datos.
  • Implementación de procesos permanentes de análisis y gestión de riesgos.
  • Mejora de los controles internos de ciberseguridad.
  • Fortalecimiento de la protección de cuentas de usuario.
  • Garantía permanente para que los clientes puedan eliminar completamente sus datos personales y genéticos cuando así lo soliciten.

Estas medidas buscan reducir significativamente el riesgo de futuros incidentes y mejorar la confianza de los consumidores.

Letitia James: "Las empresas tienen el deber de proteger los datos"

La fiscal general de Nueva York fue especialmente crítica con la actuación de la compañía.

Según James, millones de personas confiaron a 23andMe información extremadamente sensible con la expectativa de que sería protegida mediante controles adecuados.

Sin embargo, la falta de medidas básicas permitió que dichos datos terminaran siendo robados y comercializados en los sectores más oscuros de Internet.

Las autoridades consideran que este acuerdo no solo representa una sanción económica, sino también un precedente importante para toda la industria de servicios genéticos y empresas que administran información altamente confidencial.

Demandas colectivas y millonarias sanciones

La filtración de datos desencadenó una larga cadena de consecuencias legales para la compañía.

En noviembre de 2023, poco después del incidente, 23andMe modificó sus Términos de Uso, introduciendo cambios destinados a limitar la capacidad de los usuarios para presentar demandas colectivas y fomentar el arbitraje individual, una decisión que también generó controversia.

Posteriormente, en septiembre de 2024, la empresa aceptó pagar 30 millones de dólares para resolver una importante demanda colectiva presentada por clientes afectados por la filtración de información.

Los problemas financieros continuaron agravándose hasta que, en marzo de 2025, 23andMe se acogió al Capítulo 11 de la Ley de Quiebras de Estados Unidos, iniciando un proceso de reorganización acompañado de la venta de sus activos.

La protección de los datos genéticos durante la bancarrota

La declaración de bancarrota despertó una nueva preocupación entre reguladores y consumidores: el futuro de los datos genéticos almacenados por la empresa.

En junio de 2025, Letitia James y otros 27 fiscales generales presentaron nuevas acciones legales con el objetivo de garantizar que la información genética de millones de usuarios no fuera transferida sin las debidas garantías durante el proceso de venta de activos.

Ese mismo mes, la Oficina del Comisionado de Información del Reino Unido (ICO) impuso a la empresa una multa de 2,31 millones de libras esterlinas (aproximadamente 3,12 millones de dólares) tras concluir que existieron graves fallos de seguridad que facilitaron la filtración masiva de datos.

TTAM Research Institute adquirió 23andMe

Finalmente, en julio de 2025, la organización sin ánimo de lucro TTAM Research Institute, actualmente registrada como 23andMe Research Institute y dirigida por la cofundadora Anne Wojcicki, completó la adquisición de la compañía.

La operación se cerró por aproximadamente 305 millones de dólares, permitiendo que la organización asumiera el control de todos los activos de la empresa y continuara administrando su infraestructura y servicios.

Un caso que redefine la protección de los datos genéticos

El incidente de 23andMe representa un punto de inflexión para la industria de las pruebas de ADN y para todas las organizaciones que almacenan información altamente sensible. La filtración de datos genéticos de 6,9 millones de personas demuestra que las amenazas actuales no solo afectan a credenciales o información financiera, sino también a datos biométricos y hereditarios cuya exposición puede tener consecuencias permanentes.

Este caso también envía un mensaje claro a las empresas: implementar autenticación multifactor, monitoreo continuo, detección de accesos anómalos, limitación de intentos de inicio de sesión y una estrategia integral de ciberseguridad ya no son prácticas recomendables, sino requisitos esenciales para proteger la confianza de los usuarios y cumplir con las exigencias regulatorias. Las sanciones económicas, las demandas colectivas y el impacto reputacional sufrido por 23andMe evidencian que descuidar la seguridad de los datos puede convertirse en un riesgo empresarial de enorme magnitud.

Fuente: You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login
#52
Cursos, manuales y libros / Re:English magazine collection
Último mensaje por Proculin - Julio 16, 2026, 05:40:08 AM
Nancy Drew - The Demon of River Heights vol.1 (Graphic Novel by Stefan Petrucha)



Everyone's favorite girl detective makes her graphic novel debut! An all-new series of full-color Nancy Drew graphic novels, with all-new comics stories based on the series by Carolyn Keene, starts right here! Join Nancy, along with Bess and George, as they search for missing student filmmakers and discover the deadly secret behind the local urban legend known as "The Demon of River Heights." Ages 8 to 12. Papercutz is the exciting new graphic novel publisher that's building a huge following among the next generation of comics fans. Even the most reluctant readers are becoming addicted to the Papercutz approach of giving classic characters a modern makeover! Each Papercutz graphic novel features comics stories drawn in the style of the popular Japanese comics known as manga, and beautifully rendered with state of the art color. While educators rave about the high quality of the Papercutz writing and artwork, readers 8 and up are simply enjoying the great adventures found in each fun-filled volume. Be sure to check out other Papercutz titles such as The Hardy Boys, Zorro and Totally Spies.

Language: English | Format: cbr | Size: 60 MB



Código: text
https://www.up-4ever.net/xgonpr2o78bc
https://mega4upload.net/ritm1mtopskc
https://filespayouts.com/e2syz2ywyiat/NancyDrew_v01.cbr
https://rg.to/file/0ce3fdc1d06b90f856bf17d4f4f41471
#53
Noticias Informáticas / SAP corrige vulnerabilidades c...
Último mensaje por Dragora - Julio 15, 2026, 12:27:28 PM

SAP ha publicado su Actualización de Seguridad de julio de 2026, incorporando múltiples correcciones para vulnerabilidades que afectan a varios de sus productos empresariales. Entre ellas destaca CVE-2026-44747, una vulnerabilidad crítica con una puntuación CVSS de 9.9, considerada una de las fallas más graves del mes por su potencial para comprometer la confidencialidad, integridad y disponibilidad de los sistemas que ejecutan SAP NetWeaver Application Server ABAP.

Además de este fallo, la compañía también solucionó otras dos vulnerabilidades críticas que afectan a SAP Approuter y SAP Commerce Cloud, ambas con una puntuación CVSS de 9.1. Aunque hasta el momento no existen evidencias de explotación activa en entornos reales, expertos en ciberseguridad recomiendan aplicar las actualizaciones lo antes posible para reducir la superficie de ataque y evitar posibles compromisos futuros.

Las vulnerabilidades fueron analizadas por especialistas de Onapsis, quienes advirtieron que algunas de ellas podrían permitir a atacantes no autenticados acceder a datos sensibles, modificar información crítica e incluso provocar interrupciones en servicios empresariales.

CVE-2026-44747: la vulnerabilidad más crítica afecta a SAP NetWeaver ABAP

La vulnerabilidad CVE-2026-44747 es el problema más severo corregido por SAP durante este ciclo de actualizaciones. Con una puntuación CVSS de 9.9, el fallo se clasifica como una vulnerabilidad de escritura fuera de límites (Out-of-Bounds Write) que afecta al SAP NetWeaver Application Server ABAP.

Este tipo de vulnerabilidad ocurre cuando un proceso escribe datos fuera del espacio de memoria asignado, generando corrupción de memoria y permitiendo comportamientos inesperados en la aplicación.

Según SAP, un atacante autenticado podría aprovechar errores lógicos en la gestión de memoria para provocar:

  • Acceso no autorizado a información confidencial.
  • Modificación de datos críticos del sistema.
  • Corrupción de memoria.
  • Inestabilidad del servidor.
  • Interrupción parcial o total de los servicios empresariales.

Debido al alto impacto potencial sobre la infraestructura SAP, la compañía recomienda aplicar el parche oficial del Kernel ABAP lo antes posible.

Solución temporal disponible, pero con importantes limitaciones

Mientras los administradores planifican la instalación del parche, SAP y Onapsis han propuesto una medida de mitigación temporal.

La recomendación consiste en desactivar determinados nodos ICF (Internet Communication Framework) mediante la transacción SICF, específicamente aquellos que poseen una propiedad concreta relacionada con la vulnerabilidad.

Sin embargo, esta medida presenta una importante desventaja.

Al deshabilitar dichos nodos también se bloquea la apertura de transacciones mediante SAP GUI para HTML, una funcionalidad ampliamente utilizada en numerosas organizaciones para acceder a aplicaciones SAP desde navegadores web.

Por este motivo, Onapsis advierte que la mitigación temporal no resulta viable para todos los entornos de producción, por lo que insiste en que la mejor opción sigue siendo instalar la versión corregida del Kernel ABAP.

SAP Approuter también corrige una vulnerabilidad crítica

Otra de las vulnerabilidades solucionadas durante el mes corresponde a CVE-2026-27690, con una puntuación CVSS de 9.1.

El fallo afecta a SAP Approuter cuando se implementa en entornos distintos de Cloud Foundry.

La vulnerabilidad consiste en un problema de HTTP Request/Response Smuggling, una técnica mediante la cual un atacante manipula la interpretación de las solicitudes HTTP entre diferentes componentes de la infraestructura.

Si un atacante explota con éxito esta vulnerabilidad puede:

  • Desincronizar las solicitudes y respuestas HTTP.
  • Interceptar respuestas destinadas a otros usuarios.
  • Obtener información sensible.
  • Provocar ataques de denegación de servicio (DoS).
  • Alterar el flujo normal de las comunicaciones.

Lo más preocupante es que el ataque no requiere autenticación previa, aumentando significativamente el riesgo para los sistemas expuestos a Internet.

CVE-2026-44761: credenciales predeterminadas ponen en riesgo SAP Commerce Cloud

La tercera vulnerabilidad crítica corregida por SAP corresponde a CVE-2026-44761, también con una puntuación CVSS de 9.1.

En este caso, el problema no reside en un error de programación tradicional, sino en el uso de credenciales OAuth 2.0 predeterminadas presentes en configuraciones de ejemplo publicadas anteriormente por SAP.

Durante años, la documentación del SAP Help Portal incluyó scripts destinados a facilitar el desarrollo y las pruebas.

Estos scripts creaban automáticamente clientes OAuth 2.0 utilizando:

  • Identificadores conocidos.
  • Secretos codificados de forma fija.
  • Configuraciones de ejemplo.

Aunque dichos recursos estaban pensados exclusivamente para laboratorios y entornos de desarrollo, algunos administradores terminaron importándolos directamente en sistemas de producción.

¿Cómo puede explotarse esta vulnerabilidad?

Si una organización mantiene activo el cliente OAuth 2.0 generado por estos scripts sin modificar las credenciales predeterminadas, un atacante no autenticado podría aprovechar la información pública disponible para obtener un token válido de acceso.

Una vez conseguido el token, sería posible:

  • Invocar determinadas API del sistema.
  • Leer información empresarial.
  • Modificar registros.
  • Alterar datos almacenados.
  • Comprometer la integridad de la plataforma.

La vulnerabilidad presenta un alto impacto sobre la confidencialidad y la integridad, aunque SAP indica que no afecta directamente a la disponibilidad del servicio.

¿Qué sistemas son realmente vulnerables?

No todos los clientes de SAP Commerce Cloud están expuestos.

Según Onapsis, únicamente se encuentran en riesgo aquellas organizaciones que:

  • Ejecutaron los scripts de configuración de ejemplo.
  • Mantuvieron el cliente OAuth 2.0 generado automáticamente.
  • No sustituyeron las credenciales predeterminadas por valores únicos y seguros.

En cambio, los sistemas donde:

  • El cliente OAuth fue eliminado.
  • Se modificó el secreto por uno robusto.
  • Nunca se utilizaron los scripts de ejemplo.

No resultan afectados por esta vulnerabilidad.

Recomendaciones para administradores SAP

Los expertos de Onapsis recomiendan realizar una auditoría completa de los entornos SAP para identificar posibles configuraciones inseguras.

Entre las principales acciones recomendadas destacan:

  • Aplicar inmediatamente las actualizaciones de seguridad de julio de 2026.
  • Instalar el nuevo Kernel ABAP corregido para eliminar el riesgo asociado a CVE-2026-44747.
  • Revisar la configuración del servicio ICF si el parche no puede instalarse de inmediato.
  • Auditar todos los clientes OAuth 2.0 existentes en SAP Commerce Cloud.
  • Eliminar cualquier cliente de prueba heredado.
  • Sustituir todas las credenciales codificadas por secretos únicos y robustos.
  • Revisar los registros de acceso a las API para detectar actividades sospechosas.
  • Mantener actualizados los sistemas SAP conforme al calendario oficial de actualizaciones.

La importancia de una correcta gestión de configuraciones

El caso de CVE-2026-44761 pone de manifiesto un problema frecuente en muchas organizaciones: trasladar configuraciones de desarrollo directamente a producción.

Las credenciales predeterminadas, cuentas de prueba y configuraciones de ejemplo continúan siendo una de las principales causas de incidentes de seguridad en infraestructuras empresariales. Este tipo de errores puede pasar desapercibido durante años y convertirse en una puerta de entrada para atacantes cuando la información se encuentra documentada públicamente.

Por ello, además de aplicar parches de seguridad, resulta fundamental establecer procesos de revisión periódica de configuraciones, eliminar componentes innecesarios y verificar que ningún entorno productivo conserve parámetros heredados de laboratorios o pruebas.

No existen evidencias de explotación, pero el riesgo es elevado

Hasta la fecha de publicación del boletín de seguridad, SAP y Onapsis indicaron que no existen pruebas de explotación activa de estas vulnerabilidades en ataques reales.

Sin embargo, la elevada puntuación CVSS y la disponibilidad pública de los detalles técnicos incrementan considerablemente la probabilidad de que actores maliciosos intenten desarrollar exploits en las próximas semanas.

Históricamente, las vulnerabilidades críticas en productos SAP suelen convertirse rápidamente en objetivos prioritarios para grupos de ciberdelincuencia y actores patrocinados por Estados, debido al elevado valor de la información almacenada en estos sistemas.

En fin...

Las actualizaciones de seguridad de SAP correspondientes a julio de 2026 corrigen algunas de las vulnerabilidades más importantes del año, destacando CVE-2026-44747 en SAP NetWeaver ABAP, así como fallos críticos en SAP Approuter y SAP Commerce Cloud. Aunque actualmente no se han detectado ataques que exploten estas debilidades, su impacto potencial sobre la confidencialidad, integridad y disponibilidad de los sistemas empresariales exige una respuesta inmediata por parte de los administradores.

La recomendación es clara: aplicar los parches oficiales sin demora, revisar las configuraciones heredadas de entornos de prueba y fortalecer las credenciales utilizadas en servicios OAuth. Adoptar una estrategia de gestión proactiva de vulnerabilidades y configuraciones permitirá reducir significativamente el riesgo de compromiso y garantizar la continuidad operativa de las plataformas SAP frente a amenazas cada vez más sofisticadas.

Fuente: You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login
#54
Noticias Informáticas / LabubaRAT: el nuevo malware en...
Último mensaje por Dragora - Julio 15, 2026, 12:22:44 PM

Los investigadores de ciberseguridad han identificado un nuevo troyano de acceso remoto (Remote Access Trojan o RAT) denominado LabubaRAT, una amenaza avanzada desarrollada en Rust que utiliza la identidad de NVIDIA para infiltrarse en sistemas Windows y proporcionar a los atacantes un acceso remoto completo a los equipos comprometidos.

El análisis, publicado por los expertos de Blackpoint Cyber, revela que este malware destaca por su arquitectura flexible, su capacidad para adaptarse a distintas campañas de ataque y el uso de múltiples canales de comunicación para mantener el control sobre los dispositivos infectados incluso cuando alguno de sus métodos de conexión es bloqueado.

Además, las características observadas durante la investigación sugieren que LabubaRAT podría estar siendo distribuido bajo un modelo de Malware como Servicio (MaaS), lo que facilitaría que distintos ciberdelincuentes puedan utilizar la misma plataforma para ejecutar campañas personalizadas contra empresas y usuarios de todo el mundo.

¿Qué es LabubaRAT?

LabubaRAT es un troyano de acceso remoto diseñado para ofrecer a los operadores un control prácticamente total sobre los sistemas comprometidos.

A diferencia de muchas amenazas tradicionales, este malware no depende de configuraciones estáticas ni de servidores codificados directamente en su código fuente. En su lugar, fue diseñado como un framework modular, permitiendo reutilizar el mismo ejecutable en diferentes operaciones sin necesidad de recompilar el malware.

Esta flexibilidad convierte a LabubaRAT en una herramienta altamente atractiva para grupos criminales que buscan reducir el tiempo de preparación de nuevas campañas y modificar rápidamente su infraestructura de comando y control.

Suplantación de software legítimo de NVIDIA

El punto de entrada identificado por Blackpoint Cyber corresponde a un archivo denominado:

  • nvidia-sysruntime.exe

El nombre fue cuidadosamente elegido para simular pertenecer al NVIDIA Container Runtime, un componente legítimo ampliamente utilizado en entornos de virtualización y contenedores.

Esta técnica de suplantación aumenta significativamente las probabilidades de que administradores y usuarios ejecuten el archivo sin sospechar que se trata de software malicioso.

El empleo de nombres asociados con fabricantes tecnológicos reconocidos continúa siendo una de las estrategias más efectivas de ingeniería social utilizadas por los ciberdelincuentes.

Configuración dinámica para cada campaña

Uno de los aspectos más innovadores de LabubaRAT es que no incorpora información fija sobre su infraestructura de Comando y Control (C2).

En lugar de ello, recibe todos los parámetros durante su ejecución mediante argumentos de línea de comandos.

Entre los datos configurables destacan:

  • Dirección del servidor C2.
  • Intervalos de comunicación.
  • Parámetros de autenticación.
  • Identificadores de campaña.
  • Configuración personalizada para cada víctima.

Alternativamente, toda esta información puede suministrarse mediante un único argumento codificado en Base64, simplificando aún más el despliegue del malware.

Gracias a esta arquitectura, un mismo binario puede utilizarse simultáneamente en diferentes campañas dirigidas a organizaciones completamente distintas.

Almacenamiento local mediante SQLite

Una vez inicializado, LabubaRAT almacena la configuración recibida dentro de una base de datos SQLite local.

Esta decisión permite conservar información crítica incluso después de reinicios del sistema, facilitando que el malware continúe operando sin requerir una nueva configuración por parte del atacante.

Además, el uso de SQLite representa una alternativa ligera, rápida y ampliamente compatible con sistemas Windows.

Perfilado completo del sistema comprometido

Antes de ejecutar acciones más agresivas, LabubaRAT realiza un exhaustivo reconocimiento del entorno comprometido.

El objetivo consiste en determinar qué herramientas de seguridad están presentes y adaptar su comportamiento para reducir el riesgo de detección.

Entre la información recopilada se encuentran:

Navegadores instalados

El malware verifica la presencia de navegadores ampliamente utilizados como:

  • Google Chrome
  • Mozilla Firefox
  • Microsoft Edge
  • Brave

Esta información puede utilizarse posteriormente para realizar robo de credenciales, cookies o sesiones autenticadas.

Soluciones de seguridad

LabubaRAT también identifica numerosos productos de protección empresarial, entre ellos:

  • Microsoft Defender
  • CrowdStrike
  • SentinelOne
  • Sophos
  • Carbon Black
  • Malwarebytes
  • Bitdefender
  • ESET
  • Kaspersky
  • McAfee
  • Symantec
  • Trend Micro

Conocer qué solución antivirus está instalada permite modificar la ejecución de determinadas funciones o evitar comportamientos que puedan activar mecanismos de detección.

Información del hardware

El malware recopila además:

  • Nombre del equipo.
  • Modelo del procesador.
  • Cantidad de memoria RAM.
  • Estado del Control de Cuentas de Usuario (UAC).

Estos datos ayudan al operador a evaluar el valor del sistema comprometido y decidir los siguientes pasos del ataque.

Capacidades del nuevo RAT

LabubaRAT ofrece un conjunto de funcionalidades propias de plataformas avanzadas de administración remota utilizadas por actores de amenazas sofisticados.

Entre sus capacidades destacan:

Ejecución remota de comandos

Los atacantes pueden ejecutar instrucciones directamente sobre el sistema comprometido utilizando la consola de Windows.

Ejecución de PowerShell

El malware admite la ejecución remota de scripts PowerShell, permitiendo automatizar ataques, descargar herramientas adicionales o modificar configuraciones del sistema.

Ejecución de JavaScript

También soporta scripts JavaScript, ampliando las posibilidades para ejecutar cargas útiles personalizadas.

Captura de pantalla

LabubaRAT puede obtener capturas de pantalla periódicas del escritorio para monitorizar la actividad del usuario y recopilar información sensible.

Gestión completa de archivos

Los operadores pueden:

  • Descargar archivos.
  • Subir documentos.
  • Eliminar información.
  • Mover archivos entre directorios.
  • Administrar el contenido del sistema remoto.

Proxy SOCKS5

Una característica especialmente relevante es el soporte para SOCKS5, que permite utilizar el equipo comprometido como punto intermedio para redirigir tráfico de red.

Esto facilita el movimiento lateral dentro de organizaciones y dificulta el rastreo de la actividad del atacante.

Múltiples canales de comunicación para evitar interrupciones

Uno de los elementos más sofisticados del malware es la incorporación de varios métodos de comunicación simultáneos con el servidor de comando y control.

LabubaRAT admite:

  • HTTPS
  • WebView2
  • Túneles DNS

Gracias a esta redundancia, si una organización bloquea uno de los canales, el malware puede continuar comunicándose mediante otro mecanismo disponible.

Esta estrategia incrementa notablemente la resiliencia de la amenaza frente a herramientas tradicionales de seguridad perimetral.

Persistencia y mantenimiento del acceso

Además de proporcionar acceso remoto inmediato, LabubaRAT incorpora mecanismos que permiten mantener el control del sistema a nivel de usuario.

Según Blackpoint Cyber, el malware fue diseñado para:

  • Registrar nuevos equipos comprometidos.
  • Mantener información local del sistema.
  • Adaptarse al entorno.
  • Garantizar el reinicio automático.
  • Continuar operando durante largos periodos.

Todo ello elimina la necesidad de instalar herramientas adicionales para conservar el acceso inicial.

¿Malware como Servicio (MaaS)?

Los investigadores encontraron diversos indicios que apuntan a que LabubaRAT podría estar comercializándose bajo un modelo de Malware-as-a-Service (MaaS).

Este tipo de plataformas permite que distintos ciberdelincuentes alquilen el malware mediante suscripciones, obteniendo acceso a:

  • Paneles de administración.
  • Infraestructura C2.
  • Actualizaciones automáticas.
  • Gestión de campañas.
  • Soporte técnico.

En este caso, una de las pistas más relevantes fue el nombre LabubaPanel, asociado a la infraestructura de comando y control utilizada por la amenaza, además de un favicon con la temática del popular personaje Labubu.

¿Por qué Rust se ha convertido en el lenguaje favorito para desarrollar malware?

Durante los últimos años, Rust ha ganado una enorme popularidad entre desarrolladores legítimos gracias a su seguridad de memoria, rendimiento y portabilidad. Sin embargo, esas mismas características también han despertado el interés de los ciberdelincuentes.

Las principales ventajas que ofrece Rust para la creación de malware incluyen:

  • Mayor dificultad para el análisis estático.
  • Binarios optimizados y de alto rendimiento.
  • Compatibilidad multiplataforma.
  • Menor cantidad de firmas conocidas por soluciones antivirus.
  • Gestión eficiente de memoria sin necesidad de recolector de basura.

Como resultado, cada vez más familias de malware modernas están siendo desarrolladas total o parcialmente utilizando este lenguaje.

Recomendaciones para protegerse frente a LabubaRAT

Las organizaciones pueden reducir significativamente el riesgo de infección implementando una estrategia de defensa multicapa que incluya:

  • Descargar software únicamente desde los sitios oficiales de NVIDIA y otros fabricantes.
  • Verificar la firma digital de cualquier ejecutable antes de instalarlo.
  • Supervisar la ejecución de archivos con nombres similares a componentes legítimos del sistema.
  • Restringir el uso de PowerShell y JavaScript cuando no sean necesarios.
  • Monitorizar conexiones HTTPS y túneles DNS inusuales.
  • Implementar soluciones EDR capaces de detectar comportamientos anómalos en lugar de depender exclusivamente de firmas tradicionales.
  • Mantener actualizadas las soluciones antivirus y los sistemas operativos.

En fin...

El descubrimiento de LabubaRAT confirma la evolución constante del panorama de amenazas y evidencia cómo los actores maliciosos están adoptando arquitecturas cada vez más flexibles y difíciles de detectar. Su desarrollo en Rust, la capacidad para recibir configuraciones dinámicas, el soporte para múltiples canales de comunicación y la posibilidad de operar como una plataforma de Malware como Servicio (MaaS) convierten a esta amenaza en una herramienta especialmente peligrosa para empresas y organismos.

La combinación de técnicas de ingeniería social, la suplantación de software legítimo de NVIDIA y un amplio conjunto de funciones de administración remota demuestra que los atacantes continúan perfeccionando sus herramientas para maximizar el éxito de sus campañas. Ante este escenario, las organizaciones deben fortalecer sus controles de seguridad, monitorizar comportamientos anómalos y fomentar la concienciación de los usuarios para reducir el riesgo de compromisos que puedan derivar en robo de información, espionaje o movimientos laterales dentro de la infraestructura corporativa.

Fuente: You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login
#55
Noticias Informáticas / Repositorios falsos de GitHub ...
Último mensaje por Dragora - Julio 15, 2026, 12:16:30 PM

Una nueva campaña de cibercrimen ha puesto nuevamente a GitHub en el centro de atención tras descubrirse cientos de repositorios falsificados diseñados para distribuir malware ladrón de información (InfoStealer). Los ciberdelincuentes han creado proyectos que aparentan ser software legítimo, herramientas de seguridad, aplicaciones financieras y utilidades ampliamente utilizadas con el objetivo de engañar a desarrolladores, administradores de sistemas y usuarios finales para que descarguen archivos maliciosos.

La investigación, realizada por Arctic Wolf, revela que los atacantes publicaron 292 repositorios fraudulentos, todos cuidadosamente diseñados para parecer auténticos y posicionarse en los resultados de búsqueda de GitHub y de motores de búsqueda externos. La campaña demuestra una evolución significativa en las tácticas de ingeniería social, aprovechando la confianza que millones de usuarios depositan en la plataforma de desarrollo más utilizada del mundo.

¿Cómo funciona la campaña de malware en GitHub?

Según los investigadores, la actividad maliciosa comenzó el 26 de junio de 2026, cuando los atacantes empezaron a publicar una gran cantidad de repositorios que imitaban productos tecnológicos reconocidos.

Entre los proyectos suplantados se encontraban:

  • Herramientas de ciberseguridad.
  • Plataformas de criptomonedas.
  • Software financiero.
  • Utilidades para desarrolladores.
  • Aplicaciones para macOS.
  • Clientes de correo electrónico seguros.
  • Herramientas relacionadas con videojuegos.
  • Aplicaciones premium ampliamente utilizadas.

Cada repositorio incluía un archivo README aparentemente legítimo que describía el supuesto software e incorporaba un botón o enlace para descargar el programa.

Sin embargo, dicho enlace redirigía a una landing page maliciosa, especialmente diseñada para generar confianza en la víctima.

Páginas falsas con apariencia profesional

Uno de los aspectos más llamativos de la campaña es el nivel de profesionalismo utilizado para convencer a los usuarios.

Las páginas de descarga incorporaban elementos como:

  • Botones con mensajes como "Descargar contenido seguro".
  • Sellos e insignias falsas de confianza.
  • Logotipos prácticamente idénticos a los originales.
  • Diseño limpio y convincente.
  • Nombres personalizados según el software suplantado.

Arctic Wolf descubrió que todas estas páginas utilizan una misma plantilla HTML y JavaScript reutilizable.

El código adapta automáticamente la apariencia dependiendo del repositorio desde donde llega el visitante, modificando dinámicamente:

  • El nombre del supuesto software.
  • El logotipo mostrado.
  • El texto visible.
  • El identificador utilizado para rastrear cada campaña.

Este nivel de automatización permitió a los atacantes mantener cientos de repositorios activos utilizando prácticamente la misma infraestructura.

Descarga de archivos ZIP que cambian constantemente

Cuando la víctima pulsa el botón de descarga, el servidor entrega un archivo ZIP cuyo contenido cambia aproximadamente cada minuto.

Esta técnica dificulta considerablemente la detección mediante soluciones antivirus tradicionales y sistemas automáticos de análisis.

Dentro del archivo comprimido se encuentran dos componentes principales:

  • Una biblioteca libcurl.dll modificada de forma maliciosa.
  • Una copia legítima y firmada del actualizador WinGUP (gup.exe).

Aunque WinGUP es un ejecutable completamente legítimo, los atacantes aprovechan una técnica conocida como DLL Side-Loading, mediante la cual el programa carga automáticamente la biblioteca maliciosa antes que la versión legítima.

DLL Side-Loading: una técnica difícil de detectar

El uso de DLL Side-Loading continúa siendo una de las técnicas favoritas de los ciberdelincuentes porque permite ejecutar código malicioso utilizando aplicaciones firmadas y confiables.

En este caso:

  • El usuario ejecuta el archivo aparentemente legítimo.
  • WinGUP carga automáticamente la biblioteca libcurl.dll.
  • La DLL maliciosa descifra un payload oculto.
  • El malware BoryptGrab se ejecuta completamente en memoria.
  • Comienza inmediatamente el robo de información.

Al ejecutarse principalmente en memoria, la amenaza reduce las probabilidades de ser detectada por soluciones tradicionales de seguridad.

¿Qué información roba BoryptGrab?

El malware identificado por Arctic Wolf pertenece a una variante de la familia BoryptGrab, especializada en el robo masivo de información confidencial.

Entre los datos comprometidos se encuentran:

Credenciales de navegadores

El malware extrae información almacenada en más de 19 navegadores web, incluyendo:

  • Contraseñas guardadas.
  • Cookies de autenticación.
  • Historial.
  • Información de tarjetas de pago.
  • Datos de formularios.

Estas credenciales permiten a los atacantes secuestrar sesiones sin necesidad de conocer la contraseña original.

Monederos de criptomonedas

Uno de los principales objetivos son los activos digitales.

La campaña roba información perteneciente a 32 marcas distintas de billeteras de criptomonedas, incluyendo frases de recuperación, claves y archivos de configuración.

Aplicaciones de mensajería

Los investigadores también detectaron el robo de:

  • Sesiones activas de Telegram.
  • Tokens de Discord.
  • Tokens de autenticación de Steam.
  • Credenciales de la aplicación de mensajería Max, desarrollada por Meta.

Con esta información, los atacantes pueden secuestrar cuentas sin necesidad de superar mecanismos de autenticación adicionales.

Administrador de Credenciales de Windows

El malware también obtiene datos almacenados en el Windows Credential Manager, donde muchas aplicaciones guardan usuarios y contraseñas.

Archivos personales

Otro objetivo importante consiste en localizar documentos relacionados con activos financieros o información sensible.

Busca archivos cuyos nombres contengan términos como:

  • Password
  • Wallet
  • Recovery
  • Backup
  • Seed
  • Crypto
  • Passwords

Asimismo, recopila:

  • Capturas de pantalla.
  • Información completa del sistema.
  • Lista del software instalado.
  • Configuración del equipo.

Una nueva capacidad para atacar Google Chrome

Uno de los hallazgos más importantes del informe es una funcionalidad previamente desconocida en esta variante de BoryptGrab.

Los investigadores descubrieron que el malware es capaz de eludir el cifrado vinculado a las aplicaciones basadas en Google Chrome.

Para conseguirlo, realiza una inyección directa de código dentro del proceso del navegador, obteniendo acceso a información protegida que normalmente permanece cifrada.

Esta técnica representa una evolución significativa frente a versiones anteriores del malware y aumenta considerablemente el riesgo para los usuarios de navegadores basados en Chromium.

Exfiltración de datos hacia servidores en Rusia

Una vez recopilada toda la información, el malware comprime los datos robados y los envía a un servidor de Comando y Control (C2) ubicado en Rusia.

Curiosamente, Arctic Wolf destaca varias características poco habituales:

  • No instala mecanismos de persistencia.
  • No intenta permanecer oculto durante largos periodos.
  • Ejecuta el robo de información en una única sesión.
  • No elimina completamente las evidencias del ataque.

Además, el directorio temporal utilizado para almacenar los datos recopilados permanece en el sistema, facilitando futuras investigaciones forenses.

GitHub elimina gran parte de los repositorios maliciosos

Tras recibir la notificación de Arctic Wolf, GitHub eliminó una parte significativa de los repositorios utilizados en la campaña.

No obstante, durante la publicación del informe todavía permanecían activos varios redireccionadores alojados en GitHub Pages, lo que demuestra la rapidez con la que los atacantes pueden reconstruir su infraestructura utilizando cuentas nuevas y contenido automatizado.

Este incidente vuelve a poner de manifiesto los desafíos que enfrentan plataformas colaborativas como GitHub para detectar proyectos fraudulentos antes de que sean utilizados para distribuir malware.

¿Quién está detrás de la campaña?

Hasta el momento, Arctic Wolf no ha podido atribuir el ataque a un grupo de amenazas específico.

Sin embargo, diversos indicadores apuntan a que el operador:

  • Probablemente habla ruso.
  • Mantiene infraestructura alojada en Rusia.
  • Tiene motivaciones exclusivamente económicas.
  • Busca maximizar el número de infecciones mediante campañas masivas.

No existen evidencias que vinculen esta operación con grupos patrocinados por Estados.

Cómo protegerse de este tipo de ataques

Los investigadores advierten que el éxito de esta campaña depende casi por completo de la confianza que los usuarios depositan en descargas gratuitas procedentes de repositorios aparentemente legítimos.

Para reducir el riesgo de infección, se recomienda:

  • Descargar software únicamente desde sitios web oficiales y repositorios verificados.
  • Revisar el historial, número de colaboradores y antigüedad de los proyectos en GitHub antes de descargar cualquier archivo.
  • Desconfiar de repositorios recientemente creados que prometen versiones premium gratuitas o herramientas de pago sin licencia.
  • Mantener actualizado el software de seguridad y aplicar las reglas YARA e indicadores de compromiso (IoCs) publicados por Arctic Wolf para detectar variantes de BoryptGrab.
  • Supervisar conexiones salientes inusuales y analizar los archivos descargados con soluciones de seguridad antes de ejecutarlos.

En fin...

La campaña descubierta por Arctic Wolf demuestra que los ciberdelincuentes continúan perfeccionando sus estrategias de ingeniería social, aprovechando plataformas de confianza como GitHub para distribuir malware altamente especializado. La utilización de 292 repositorios falsos, páginas de descarga cuidadosamente diseñadas y técnicas avanzadas como el DLL Side-Loading y la ejecución completamente en memoria convierten a esta operación en una amenaza especialmente peligrosa para desarrolladores, profesionales de TI y usuarios de criptomonedas.

Más allá del malware en sí, este incidente evidencia que incluso las plataformas más confiables pueden ser utilizadas como vector de ataque cuando los usuarios descargan software sin verificar su autenticidad. Mantener una política de validación de repositorios, emplear herramientas de detección avanzadas y desconfiar de las "descargas gratuitas" de aplicaciones premium son medidas esenciales para evitar que campañas como esta comprometan credenciales, activos digitales e información crítica.

Fuente: You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login
#56
Noticias Informáticas / Microsoft bloquea actualizació...
Último mensaje por Dragora - Julio 15, 2026, 12:10:55 PM

Microsoft ha decidido detener la distribución de la actualización de seguridad KB5101650 para Windows 11 en un número limitado de equipos Dell después de detectar un problema de compatibilidad que puede provocar apagados inesperados, disminución del rendimiento, aumento de la temperatura del sistema y un consumo excesivo de batería.

La medida busca evitar que más dispositivos experimenten estos inconvenientes mientras la compañía trabaja junto con Dell para desarrollar una solución definitiva. El problema afecta específicamente a determinados sistemas con Windows 11 versiones 24H2 y 25H2, convirtiéndose en uno de los incidentes de compatibilidad más relevantes relacionados con las actualizaciones acumulativas del sistema operativo durante 2026.

¿Qué ocurre con la actualización KB5101650?

La actualización acumulativa KB5101650, publicada durante el ciclo mensual de parches de Microsoft, fue diseñada para corregir vulnerabilidades de seguridad y mejorar la estabilidad del sistema operativo. Sin embargo, tras su implementación, Dell detectó comportamientos anómalos en algunos de sus dispositivos.

Según explicó Microsoft, los equipos afectados pueden mostrar un signo de exclamación amarillo en el Administrador de dispositivos, específicamente junto al controlador Intel Innovation Platform Framework (IPF) Processor Participant.

Aunque este símbolo suele indicar un problema con el controlador, en este caso representa una incompatibilidad entre componentes del sistema operativo y el software encargado de administrar la energía y el rendimiento del procesador.

Como consecuencia, Microsoft decidió aplicar una retención de compatibilidad (Safeguard Hold) para impedir que la actualización continúe instalándose automáticamente en los equipos susceptibles al fallo.

Sistemas afectados

Actualmente, el problema afecta únicamente a un conjunto limitado de dispositivos Dell que cumplen las siguientes condiciones:

  • Ejecutan Windows 11 versión 24H2 o 25H2.
  • Habían instalado previamente la actualización de vista previa KB5095093, publicada el 23 de junio de 2026.
  • Utilizan el controlador Intel Innovation Platform Framework (IPF) Processor Participant.

Microsoft ha indicado que el incidente no afecta a todos los fabricantes de equipos ni a todos los dispositivos con procesadores Intel, sino únicamente a aquellos donde se presenta esta combinación específica de software y hardware.

¿Cuál es la causa del problema?

La investigación realizada conjuntamente por Microsoft y Dell determinó que el origen del fallo se encuentra en un cambio introducido en la actualización preliminar KB5095093.

Dicha actualización incorporó una nueva interfaz para el Administrador de Conexiones USB-C de Windows, cuyo funcionamiento entra en conflicto con el controlador Intel Innovation Platform Framework Processor Participant.

Este controlador es un componente fundamental dentro de la arquitectura de administración energética de los equipos modernos.

Entre sus funciones principales se encuentran:

  • Regular el consumo de energía del procesador.
  • Supervisar la temperatura del sistema.
  • Ajustar automáticamente la velocidad de los ventiladores.
  • Optimizar el equilibrio entre rendimiento y eficiencia energética.
  • Evitar el sobrecalentamiento del equipo.

Cuando este controlador entra en conflicto con otros componentes del sistema operativo, el resultado puede afectar directamente la estabilidad general del dispositivo.

Problemas que pueden experimentar los usuarios

Microsoft advierte que los usuarios de los equipos afectados podrían notar diversos síntomas poco después de instalar la actualización.

Entre los problemas detectados destacan:

Apagados inesperados

Uno de los fallos más importantes consiste en reinicios o apagados repentinos del sistema, incluso durante tareas normales de trabajo.

Este comportamiento puede provocar pérdida de información no guardada y afectar la productividad.

Bajo rendimiento

El conflicto entre los controladores también puede impedir que el procesador administre correctamente su frecuencia de funcionamiento, generando:

  • Lentitud general del sistema.
  • Mayor tiempo de respuesta.
  • Disminución del rendimiento en aplicaciones exigentes.

Incremento de temperatura

Al no gestionarse adecuadamente los perfiles térmicos del procesador, algunos equipos pueden calentarse más de lo habitual.

Esto también puede traducirse en un funcionamiento continuo de los ventiladores y una experiencia menos cómoda para el usuario.

Mayor consumo de batería

Los dispositivos portátiles pueden experimentar una autonomía significativamente menor debido a la administración incorrecta de los estados de energía del procesador.

Cómo identificar si un equipo está afectado

Los administradores y usuarios pueden comprobar rápidamente si el dispositivo presenta esta incompatibilidad siguiendo estos pasos:

  • Abrir el Administrador de dispositivos.
  • Buscar el apartado relacionado con el controlador Intel Innovation Platform Framework Processor Participant.
  • Verificar si aparece un icono amarillo con un signo de exclamación.

La presencia de este indicador puede ser una señal clara de que el sistema está experimentando el conflicto identificado por Microsoft y Dell.

Microsoft detiene temporalmente la actualización

Como medida preventiva, Microsoft ha suspendido el despliegue automático de la actualización KB5101650 para los equipos identificados como vulnerables a esta incompatibilidad.

Esta estrategia evita que nuevos usuarios instalen una actualización que podría comprometer la estabilidad de sus dispositivos.

Mientras tanto, ambas compañías trabajan conjuntamente para desarrollar una corrección que elimine el conflicto entre el controlador Intel IPF y la nueva interfaz del Administrador de Conexiones USB-C.

Microsoft confirmó que una solución se encuentra en desarrollo y que será distribuida en los próximos días una vez concluya el proceso de validación.

Recomendaciones para administradores de TI

Las organizaciones que administran grandes entornos con equipos Dell deberían adoptar medidas preventivas hasta que Microsoft publique la solución definitiva.

Entre las principales recomendaciones destacan:

  • Verificar qué dispositivos ejecutan Windows 11 24H2 o 25H2.
  • Revisar si la actualización KB5095093 fue instalada previamente.
  • Comprobar la existencia del controlador Intel IPF Processor Participant.
  • Evitar instalar manualmente la actualización KB5101650 en equipos potencialmente afectados.
  • Supervisar el estado del Administrador de dispositivos en busca del icono de advertencia.
  • Mantenerse atentos a los comunicados oficiales de Microsoft y Dell antes de reanudar el despliegue de actualizaciones.

Microsoft continúa resolviendo problemas de Windows 11

Este incidente se suma a otros problemas recientes que Microsoft ha solucionado en Windows 11.

En las últimas semanas, la compañía corrigió un error que provocaba la desaparición de los botones de Copilot Chat y Copilot en usuarios de Classic Outlook para Windows con licencia Copilot Chat Basic.

Asimismo, también restauró la funcionalidad de búsqueda de GIF dentro del Panel de Emojis de Windows 11, afectada tras la retirada de la API del servicio Tenor GIF, propiedad de Google.

Estos casos reflejan la complejidad que implica mantener la compatibilidad entre un sistema operativo en constante evolución y el amplio ecosistema de fabricantes de hardware y software.

En fin...

La suspensión temporal de la actualización KB5101650 demuestra la importancia de las pruebas de compatibilidad entre fabricantes y desarrolladores antes de implementar actualizaciones masivas. Aunque las actualizaciones de seguridad son esenciales para proteger los sistemas frente a nuevas amenazas, también pueden generar conflictos inesperados con determinados controladores de hardware.

En este caso, la rápida detección del problema por parte de Dell y la decisión de Microsoft de bloquear el despliegue de la actualización permiten minimizar el impacto sobre los usuarios afectados mientras ambas compañías desarrollan una solución definitiva. Para empresas y administradores de TI, la recomendación es mantenerse informados, evitar instalaciones manuales de la actualización en equipos potencialmente afectados y esperar la publicación del parche correctivo que restablezca la estabilidad de Windows 11 sin comprometer la seguridad del sistema.

Fuente: You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login
#57
Cursos, manuales y libros / Re:English magazine collection
Último mensaje por Proculin - Julio 15, 2026, 09:27:51 AM
Coding Complete Manual – 28th Edition 2026



Language: English | Format: pdf |2026| Size: 48 MB



Código: text
https://www.up-4ever.net/zljkos0s1nhr
https://mega4upload.net/7pbck3f9jw9h
https://filespayouts.com/rm3km33sov7n/CodingCMEd2826.pdf
https://rg.to/file/2c7f96ca09c6056183609445afb46619
#58
Cursos, manuales y libros / Re:English magazine collection
Último mensaje por Proculin - Julio 14, 2026, 06:22:19 AM
Google Complete Manual – Ed. 28 Summer 2026



Language: English | Format: pdf |2026| Size: 28 MB



Código: text
https://www.up-4ever.net/ndn2fzvdcp78
https://mega4upload.net/v1mcz8hm4k5w
https://filespayouts.com/kslu3m4v48lp/GoogleCMSummer26.pdf
https://rg.to/file/df4e7597093323c281fae81e814fa60c
#59
Hacking / Re:🌟 We can pull the DB of any...
Último mensaje por blood_rec - Julio 14, 2026, 02:11:12 AM
You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login🌟 We can pull the DB of any website you want. Send the site and we will pull it..🌟
🌟 We can pull the DB of any website you want. Send the site and we will pull it..🌟
🌟 We can pull the DB of any website you want. Send the site and we will pull it..🌟

Owner : You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

Mods delete this

Salu2
#60
Análisis y desarrollo de malwares / Re:Manual Spyware Pegasus
Último mensaje por Ramon Chela - Julio 13, 2026, 03:49:24 PM
Muy buen recurso el manual. Justamente leyendo este tipo de documentación es como te das cuenta de lo sofisticado que es Pegasus a nivel de evasión — no deja rastro en el filesystem, se ejecuta en memoria, y los antivirus convencionales ni lo huelen.
Eso me llevó a investigar cómo detectarlo desde otro ángulo, porque si no puedes encontrarlo en el dispositivo, ¿dónde sí? En la red. Pegasus (y Predator, Candiru, Graphite, etc.) al final del día tiene que comunicarse con su infraestructura C2 para exfiltrar datos. Y ahí es donde queda expuesto.
Hace poco encontré una app que hace exactamente eso: SmartScan Forensic (iOS y Android). Levanta una VPN local en el dispositivo, captura el tráfico de red y lo analiza contra ~20 motores de detección propios con IOCs actualizados de todas las familias de spyware comercial documentadas — incluyendo las que aparecen en este manual.
No es un antivirus. Es análisis forense de red automatizado. Básicamente lo que harías con Wireshark + Zeek + una base de IOCs, pero empaquetado para que cualquier persona lo pueda usar desde el celular sin necesidad de conocimientos técnicos.
Lo desarrolló Secure Path Ltd (UK), una empresa de ciberseguridad cuyo fundador viene del mundo de comunicaciones cifradas y peritaje forense digital (creó PrivateWave, que después fue adquirida).
Dato importante: ahorita tienen una promoción donde puedes cargarte un crédito gratuito para un análisis completo — sin meter tarjeta ni nada. No sé cuánto tiempo lo van a mantener porque cuando entré la semana pasada decía que era por tiempo limitado y para los primeros usuarios.
🔗 You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login
Para los que estamos en LATAM esto es relevante de verdad. México, El Salvador, Colombia, Panamá, República Dominicana — todos países donde está documentado el uso de Pegasus contra periodistas y activistas. Tener una herramienta así accesible cambia el juego, porque hasta ahora la única opción real era MVT de Amnistía y para eso necesitas ser técnico.
Yo ya hice mi escaneo. Si tienen un celular que sospechan que puede estar comprometido, aprovechen antes de que quiten la promo. Después el análisis tiene costo.
¿Alguien más del foro lo ha probado?