Mensajes recientes
#61
Informática Forense / Re:Análisis Forense en Teléfon...
Último mensaje por Ramon Chela - Julio 13, 2026, 03:44:55 PMReviviendo este hilo porque sigue siendo súper relevante — sobre todo con todo lo que ha pasado con Pegasus en México y Latinoamérica.
Desde que se publicó este tema, el panorama del análisis forense en celulares cambió bastante. Las herramientas clásicas tipo Cellebrite o UFED siguen siendo el estándar para extracción física, pero para detección de spyware (que es el problema real hoy), las opciones eran muy limitadas hasta hace poco.
El toolkit que más se usaba era MVT (Mobile Verification Toolkit) de Amnistía Internacional, pero requiere línea de comandos, Python, y básicamente ser pentester para sacarle provecho. No es algo que le puedas dar a un periodista o un abogado y decirle "verifica tu teléfono".
Hace poco me encontré con una app que se llama SmartScan Forensic (disponible en App Store y Play Store). El enfoque es diferente: en lugar de buscar firmas de malware en el dispositivo, analiza el tráfico de red — levanta una VPN local, captura las conexiones y las corre contra ~20 motores de detección propios con IOCs de familias de spyware documentadas (Pegasus, Predator, Candiru, Graphite, etc.).
La lógica tiene sentido: incluso el spyware más avanzado necesita comunicarse con sus servidores C2, y ahí es donde lo atrapas. Es básicamente lo que haría un analista con Zeek o Wireshark revisando PCAPs, pero automatizado y accesible desde el celular.
Lo desarrolló una empresa británica (Secure Path Ltd), y revisando un poco, el fundador tiene background real en forensia digital y comunicaciones cifradas (creó PrivateWave, que fue adquirida después).
En su página ofrecen un crédito gratuito para probar un análisis completo: You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login
Para los que trabajan en forense móvil o acompañan a personas en riesgo (periodistas, activistas, abogados), creo que vale la pena evaluarla. Sobre todo en LATAM donde el problema de spyware gubernamental está muy documentado pero las herramientas accesibles brillan por su ausencia.
¿Alguien más la ha probado o conoce otras alternativas actualizadas?
Desde que se publicó este tema, el panorama del análisis forense en celulares cambió bastante. Las herramientas clásicas tipo Cellebrite o UFED siguen siendo el estándar para extracción física, pero para detección de spyware (que es el problema real hoy), las opciones eran muy limitadas hasta hace poco.
El toolkit que más se usaba era MVT (Mobile Verification Toolkit) de Amnistía Internacional, pero requiere línea de comandos, Python, y básicamente ser pentester para sacarle provecho. No es algo que le puedas dar a un periodista o un abogado y decirle "verifica tu teléfono".
Hace poco me encontré con una app que se llama SmartScan Forensic (disponible en App Store y Play Store). El enfoque es diferente: en lugar de buscar firmas de malware en el dispositivo, analiza el tráfico de red — levanta una VPN local, captura las conexiones y las corre contra ~20 motores de detección propios con IOCs de familias de spyware documentadas (Pegasus, Predator, Candiru, Graphite, etc.).
La lógica tiene sentido: incluso el spyware más avanzado necesita comunicarse con sus servidores C2, y ahí es donde lo atrapas. Es básicamente lo que haría un analista con Zeek o Wireshark revisando PCAPs, pero automatizado y accesible desde el celular.
Lo desarrolló una empresa británica (Secure Path Ltd), y revisando un poco, el fundador tiene background real en forensia digital y comunicaciones cifradas (creó PrivateWave, que fue adquirida después).
En su página ofrecen un crédito gratuito para probar un análisis completo: You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login
Para los que trabajan en forense móvil o acompañan a personas en riesgo (periodistas, activistas, abogados), creo que vale la pena evaluarla. Sobre todo en LATAM donde el problema de spyware gubernamental está muy documentado pero las herramientas accesibles brillan por su ausencia.
¿Alguien más la ha probado o conoce otras alternativas actualizadas?
#62
Cursos, manuales y libros / Re:English magazine collection
Último mensaje por Proculin - Julio 13, 2026, 06:42:58 AMThe New York Times Best Sellers: Non-Fiction – July 19, 2026

Language: English | Format: epub |2026| Size: 202 MB
List:
01. REGIME CHANGE by Maggie Haberman and Jonathan Swan
02. CANCEL ME IF YOU CAN by Dave Portnoy
03. STRANGERS by Belle Burden
04. COMMUNION by JD Vance
05. THE LAND AND ITS PEOPLE by David Sedaris
06. REVOLUTION by Eric Metaxas
07. AMERICAN STRUGGLE by Jon Meacham
08. LONDON FALLING by Patrick Radden Keefe
09. THE BODY KEEPS THE SCORE by Bessel van der Kolk
10. A MARRIAGE AT SEA by Sophie Elmhirst
11. CARELESS PEOPLE by Sarah Wynn-Williams
12. CASTE by Isabel Wilkerson
13.KNICKER BONKERS by The New York Post - N/a
14. THE GREATEST SENTENCE EVER WRITTEN by Walter Isaacson
15. WE THE WOMEN by Norah O'Donnell with Kate Andersen Brower

Código: text

Language: English | Format: epub |2026| Size: 202 MB
List:
01. REGIME CHANGE by Maggie Haberman and Jonathan Swan
02. CANCEL ME IF YOU CAN by Dave Portnoy
03. STRANGERS by Belle Burden
04. COMMUNION by JD Vance
05. THE LAND AND ITS PEOPLE by David Sedaris
06. REVOLUTION by Eric Metaxas
07. AMERICAN STRUGGLE by Jon Meacham
08. LONDON FALLING by Patrick Radden Keefe
09. THE BODY KEEPS THE SCORE by Bessel van der Kolk
10. A MARRIAGE AT SEA by Sophie Elmhirst
11. CARELESS PEOPLE by Sarah Wynn-Williams
12. CASTE by Isabel Wilkerson
13.KNICKER BONKERS by The New York Post - N/a
14. THE GREATEST SENTENCE EVER WRITTEN by Walter Isaacson
15. WE THE WOMEN by Norah O'Donnell with Kate Andersen Brower

https://www.up-4ever.net/yodwz5eqk4n0
https://mega4upload.net/2w3fp6448td8
https://filespayouts.com/f4n3so02wnzn/NBS19Jul26nf.rar
https://rg.to/file/c7a765b74c7dbc1300222626ba5d2d9c #63
Java / Re:Mini curso Java [En progres...
Último mensaje por roc3 - Julio 12, 2026, 08:01:19 PMuy que pena parece que ya no hubo avance de este hilo T_T llegue tarde y veo que no termino.. me emocione mucho viendo el buen indice planteado xD
#64
Cursos, manuales y libros / Re:English magazine collection
Último mensaje por Proculin - Julio 12, 2026, 06:44:59 AMThe New York Times Best Sellers Fiction July 19.2026

Language: English | Format: epub |2026| Size: 37 MB
01 THEO OF GOLDEN By Allen Levi.epub (Levi, Allen) (2023) (783.69 KB)
� 02 YESTERYEAR By Caro Claire Burke.epub (Levi, Allen) (2026) (3 MB)
� 03 THE CALAMITY CLUB By Kathryn Stockett.epub (Levi, Allen) (2.56 MB)
� 04 WHISTLER By Ann Patchett.epub (Levi, Allen) (2026) (2.51 MB)
� 05 DUNGEON CRAWLER CARL By Matt Dinniman.epub (Levi, Allen) (2024) (1.1 MB)
� 06 PROJECT HAIL MARY By Andy Weir.epub (Levi, Allen) (2021) (9.8 MB)
� 07 THE DEAL By Elle Kennedy.epub (Levi, Allen) (2015) (1.16 MB)
� 08 TEMPTING VENOM By Rina Kent.epub (Levi, Allen) (2026) (2.54 MB)
� 09 THE SHAMPOO EFFECT By Jenny Jackson.epub (Levi, Allen) (2026) (2.4 MB)
� 10 THE DIVORCE By Freida McFadden.epub (Levi, Allen) (2026) (1.59 MB)
� 11 THE CORRESPONDENT By Virginia Evans.epub (Levi, Allen) (2025) (3.36 MB)
� 12 THE MISTAKE By Elle Kennedy.epub (Levi, Allen) (2015) (1.4 MB)
� 13 THE SCORE By Elle Kennedy.epub (Levi, Allen) (2015) (921.9 KB)
� 14 ENTER THE NIGHTMARE By Jayne Castle.epub (Levi, Allen) (2026) (1.76 MB)
� 15 REMARKABLY BRIGHT CREATURES By Shelby Van Pelt.epub (Levi, Allen) (2022) (1.34 MB)

Código: text

Language: English | Format: epub |2026| Size: 37 MB
01 THEO OF GOLDEN By Allen Levi.epub (Levi, Allen) (2023) (783.69 KB)
� 02 YESTERYEAR By Caro Claire Burke.epub (Levi, Allen) (2026) (3 MB)
� 03 THE CALAMITY CLUB By Kathryn Stockett.epub (Levi, Allen) (2.56 MB)
� 04 WHISTLER By Ann Patchett.epub (Levi, Allen) (2026) (2.51 MB)
� 05 DUNGEON CRAWLER CARL By Matt Dinniman.epub (Levi, Allen) (2024) (1.1 MB)
� 06 PROJECT HAIL MARY By Andy Weir.epub (Levi, Allen) (2021) (9.8 MB)
� 07 THE DEAL By Elle Kennedy.epub (Levi, Allen) (2015) (1.16 MB)
� 08 TEMPTING VENOM By Rina Kent.epub (Levi, Allen) (2026) (2.54 MB)
� 09 THE SHAMPOO EFFECT By Jenny Jackson.epub (Levi, Allen) (2026) (2.4 MB)
� 10 THE DIVORCE By Freida McFadden.epub (Levi, Allen) (2026) (1.59 MB)
� 11 THE CORRESPONDENT By Virginia Evans.epub (Levi, Allen) (2025) (3.36 MB)
� 12 THE MISTAKE By Elle Kennedy.epub (Levi, Allen) (2015) (1.4 MB)
� 13 THE SCORE By Elle Kennedy.epub (Levi, Allen) (2015) (921.9 KB)
� 14 ENTER THE NIGHTMARE By Jayne Castle.epub (Levi, Allen) (2026) (1.76 MB)
� 15 REMARKABLY BRIGHT CREATURES By Shelby Van Pelt.epub (Levi, Allen) (2022) (1.34 MB)

https://www.up-4ever.net/mwyywiqoh9mn
https://mega4upload.net/5lbph2965yt1
https://filespayouts.com/ehzku873nb9h/NBS19Jul26f.rar
https://rg.to/file/b33201bf81437c7e65e8a1304bae2f72 #65
Dudas y pedidos generales / Re:Vpn
Último mensaje por n0z - Julio 11, 2026, 12:45:24 PMsi no te contestan es porque saben que una simple busqueda de google te responde. abajo te dejo metodos de pago de la vpn Mullvad,recome dada por su privacidad y eficacia.
Accepted Payment Methods
Payment Method Description
Credit Card Standard payment option for direct transactions.
PayPal Allows for easy online payments.
Bitcoin A popular cryptocurrency option.
Monero Offers enhanced privacy for anonymous payments.
Cash Can be sent anonymously using a payment token.
Additional Options
Accepted Payment Methods
Payment Method Description
Credit Card Standard payment option for direct transactions.
PayPal Allows for easy online payments.
Bitcoin A popular cryptocurrency option.
Monero Offers enhanced privacy for anonymous payments.
Cash Can be sent anonymously using a payment token.
Additional Options
#66
Cursos, manuales y libros / Re:English magazine collection
Último mensaje por Proculin - Julio 11, 2026, 09:09:45 AMEssential Guide to Claude – 1st Edition 2026

Language: English | Format: pdf |2026| Size: 72 MB

Código: text

Language: English | Format: pdf |2026| Size: 72 MB

https://www.up-4ever.net/78lrdahwb878
https://mega4upload.net/adnxa2igxcym
https://filespayouts.com/mg9s2ygcbu7w/EssentialGuidetoClaudee1.pdf
https://rg.to/file/cd5a8c4764bf3aa881a0221fe886a2f5 #67
Noticias Informáticas / Tangem bajo la lupa: descubren...
Último mensaje por Dragora - Julio 10, 2026, 06:35:44 PM
La seguridad de las carteras de hardware para criptomonedas vuelve a situarse en el centro del debate tras la publicación de una investigación del equipo Donjon, el laboratorio de seguridad de Ledger, que demuestra la existencia de una vulnerabilidad física capaz de comprometer las tarjetas Tangem Wallet. Mediante una sofisticada técnica de inyección de fallos por láser (Laser Fault Injection), los investigadores lograron restablecer el PIN de una tarjeta sin conocer la contraseña original, obteniendo el control total de la cartera y, con ello, de los activos digitales almacenados.
Aunque el ataque requiere acceso físico al dispositivo, equipamiento de laboratorio altamente especializado y una inversión aproximada de 250.000 dólares, el hallazgo ha despertado preocupación porque afecta a todas las tarjetas Tangem comercializadas hasta la fecha y, debido a la arquitectura del producto, no existe un parche de software que pueda corregir la vulnerabilidad.
Si bien el riesgo para el usuario promedio es extremadamente bajo, la investigación demuestra que incluso los dispositivos diseñados con elementos seguros certificados pueden presentar debilidades cuando el problema reside en la lógica del firmware y no en el hardware criptográfico.
¿Qué es Tangem y cómo protege las criptomonedas?
Tangem es una cartera física para criptomonedas con un formato similar al de una tarjeta bancaria. A diferencia de otros monederos hardware tradicionales, el usuario simplemente acerca la tarjeta a un teléfono móvil mediante tecnología NFC para autorizar operaciones.
En el interior de cada tarjeta se encuentra un Samsung S3D232A Secure Element, un chip de alta seguridad certificado bajo el estándar Common Criteria EAL6+, uno de los niveles de certificación más exigentes utilizados en la industria para proteger información criptográfica.
Este elemento seguro almacena la clave privada que controla las criptomonedas y está diseñado para impedir su extracción, incluso frente a ataques físicos avanzados.
El modelo de seguridad de Tangem se basa en dos factores fundamentales:
- La posesión física de la tarjeta.
- El conocimiento del PIN o contraseña configurada por el propietario.
En teoría, un atacante necesitaría ambos elementos para acceder a los fondos.
El origen de la vulnerabilidad
El problema identificado por los investigadores no reside en el chip de seguridad en sí, sino en el mecanismo utilizado por Tangem para recuperar el PIN.
La plataforma permite vender sus tarjetas en conjuntos de varias unidades vinculadas entre sí. Si un usuario olvida la contraseña, puede restablecerla utilizando una segunda tarjeta del mismo conjunto durante el denominado modo recuperación.
Durante ese proceso, el firmware realiza una comprobación sencilla:
¿La tarjeta está en modo recuperación?
Si la respuesta es afirmativa, el sistema permite establecer un nuevo PIN sin solicitar la contraseña anterior.
La investigación demostró que esa comprobación puede ser alterada mediante un pulso láser extremadamente preciso.
Cómo funciona el ataque con láser
El ataque desarrollado por Donjon utiliza una técnica conocida como Laser Fault Injection (LFI).
Lejos de modificar permanentemente la memoria del dispositivo, el pulso láser altera temporalmente el comportamiento eléctrico del chip exactamente en el momento en que se ejecuta la validación del modo recuperación.
Como consecuencia:
- El chip interpreta erróneamente que la tarjeta está en modo recuperación.
- Se omite la validación del PIN anterior.
- El comando SetPin acepta una nueva contraseña.
- El atacante obtiene el control total de la cartera.
Lo más preocupante es que esta técnica funciona incluso si el usuario ha deshabilitado previamente la función de recuperación, ya que la comprobación vulnerable sigue existiendo internamente.
Acceso completo a la cartera de criptomonedas
Una vez restablecido el PIN, el atacante puede utilizar la tarjeta como si fuera el propietario legítimo.
Esto permite:
- Acceder a los fondos almacenados.
- Autorizar transacciones.
- Transferir criptomonedas.
- Controlar completamente la cartera.
No es necesario conocer la contraseña anterior ni disponer de otra tarjeta del conjunto.
Un ataque muy sofisticado y poco práctico
A pesar de la gravedad técnica de la vulnerabilidad, los propios investigadores reconocen que el ataque está muy lejos de poder ejecutarse de forma masiva.
Para llevarlo a cabo es necesario disponer de:
- Acceso físico permanente a la tarjeta.
- Abrir completamente el dispositivo.
- Exponer directamente el chip.
- Equipamiento láser especializado.
- Instrumentación electrónica de alta precisión.
- Amplios conocimientos en ingeniería inversa de hardware.
Además, abrir la tarjeta produce daños físicos visibles, lo que hace imposible realizar el ataque sin dejar evidencia de manipulación.
Según Donjon, una vez configurado el laboratorio, el procedimiento requería aproximadamente dos horas por tarjeta.
No existe una actualización para corregir el fallo
Uno de los aspectos más delicados del descubrimiento es que Tangem no permite actualizar el firmware de sus tarjetas.
La empresa diseñó deliberadamente el producto para impedir cualquier modificación posterior del software interno, argumentando que esta decisión reduce el riesgo de ataques remotos.
Sin embargo, esta filosofía también implica una consecuencia importante:
Si se descubre una vulnerabilidad en el firmware, no existe forma de corregirla.
Esto significa que todas las tarjetas actualmente distribuidas seguirán siendo vulnerables durante toda su vida útil.
Los investigadores notificaron oficialmente el fallo a Tangem el 10 de febrero de 2026, pero la compañía confirmó que no puede desplegar una actualización para solucionarlo.
La respuesta de Tangem
Tangem respondió públicamente a la investigación señalando que el ataque no representa un riesgo práctico para la mayoría de sus clientes.
La empresa sostiene varios argumentos:
- El método requiere acceso físico al dispositivo.
- El coste del laboratorio ronda los 250.000 dólares.
- El procedimiento destruye parcialmente la tarjeta.
- No puede ejecutarse de forma remota.
- No existen casos documentados de robo de fondos mediante esta técnica.
Además, Tangem destacó que el laboratorio Donjon pertenece a Ledger, uno de sus principales competidores dentro del mercado de carteras de hardware.
Otro punto señalado por la compañía es que una tarjeta Tangem no contiene información visible sobre su propietario ni sobre el valor de los activos almacenados, por lo que un atacante no tendría forma de saber si una tarjeta robada contiene criptomonedas por valor de 50 dólares o de varios millones.
No es la primera investigación de Donjon
Este descubrimiento forma parte de una serie de investigaciones realizadas por Donjon durante los últimos meses.
En junio, el mismo laboratorio reveló otra vulnerabilidad física que afectaba al chip TROPIC01 utilizado por Trezor Safe 7.
En aquella ocasión consiguieron evitar la comprobación criptográfica del chip mediante una técnica similar de inyección láser.
Sin embargo, Trezor disponía de varias capas adicionales de protección que impidieron el acceso al PIN y a los fondos de los usuarios.
Además, la empresa anunció actualizaciones de hardware y mejoras para futuras versiones del chip.
Un historial de ataques físicos contra carteras hardware
Los ataques físicos contra carteras de criptomonedas no son nuevos.
Hace algunos años, el propio equipo Donjon logró extraer la frase semilla de modelos como Trezor One y Trezor Model T utilizando equipamiento valorado en apenas 100 dólares.
La diferencia es que aquellos dispositivos almacenaban información sensible utilizando microcontroladores convencionales sin un elemento seguro dedicado.
Tangem elevó considerablemente el nivel de protección al incorporar un Secure Element certificado EAL6+, obligando a utilizar equipamiento extremadamente costoso para alcanzar resultados similares.
No obstante, la investigación demuestra una lección importante para toda la industria: una certificación de seguridad protege el hardware, pero no garantiza que el firmware implementado por el fabricante esté libre de errores lógicos.
¿Quiénes deberían preocuparse?
Según los investigadores y la propia Tangem, el riesgo real afecta únicamente a un grupo muy específico de usuarios.
Podrían verse comprometidos aquellos casos en los que:
- La tarjeta haya sido robada.
- Se haya extraviado.
- Haya sido confiscada.
- El atacante tenga motivos para creer que contiene una gran cantidad de criptomonedas.
Para un usuario que conserva siempre el control físico de su tarjeta, el riesgo es prácticamente inexistente.
Recomendaciones para proteger una cartera Tangem
Los expertos recomiendan adoptar varias medidas preventivas para minimizar cualquier riesgo:
- Mantener siempre la tarjeta bajo control físico.
- No dejar el dispositivo sin supervisión.
- Si una tarjeta se pierde o es robada, transferir inmediatamente los fondos utilizando otra tarjeta del mismo conjunto o la frase semilla de recuperación, si fue configurada.
- Evitar depender únicamente del PIN como mecanismo de protección cuando el dispositivo ya no está bajo control del propietario.
- Almacenar copias de seguridad en ubicaciones seguras y separadas.
En fin...
La investigación de Donjon demuestra que incluso las soluciones de almacenamiento de criptomonedas más avanzadas pueden presentar vulnerabilidades cuando se enfrentan a ataques físicos altamente especializados. Si bien el descubrimiento afecta a todas las tarjetas Tangem existentes y no puede corregirse mediante una actualización de firmware, el escenario de explotación requiere recursos técnicos, conocimientos avanzados y acceso físico al dispositivo, lo que limita considerablemente su viabilidad.
Para la gran mayoría de los usuarios, el riesgo sigue siendo muy bajo. Sin embargo, quienes gestionan grandes volúmenes de activos digitales o custodian fondos de alto valor deben extremar las medidas de seguridad física y actuar con rapidez si una tarjeta se pierde o es robada. Este caso también deja una enseñanza relevante para toda la industria de las criptomonedas: la seguridad no depende únicamente del hardware certificado, sino también de la solidez del firmware, los mecanismos de recuperación y la capacidad del fabricante para responder ante nuevas vulnerabilidades.
Fuente: You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login
#68
Noticias Informáticas / OpenClaw corrige vulnerabilida...
Último mensaje por Dragora - Julio 10, 2026, 06:30:07 PM
La seguridad de los agentes de inteligencia artificial (IA) continúa siendo un tema prioritario a medida que estas plataformas adquieren un papel más relevante en entornos corporativos y de desarrollo. En esta ocasión, el proyecto OpenClaw, un asistente personal de inteligencia artificial de código abierto, ha corregido tres vulnerabilidades de alta gravedad que, de ser explotadas con éxito, podrían permitir a un atacante ejecutar código arbitrario en el host, robar credenciales confidenciales, escalar privilegios e incluso escapar del entorno de aislamiento (sandbox).
Las fallas, identificadas por el investigador de seguridad Chinmohan Nayak, ya fueron solucionadas en la versión OpenClaw 2026.6.6. Sin embargo, los expertos advierten que los administradores deben actualizar cuanto antes, ya que un escenario de explotación podría comprometer por completo los sistemas donde se ejecuta la aplicación, especialmente cuando se integra con canales de comunicación externos como WhatsApp.
Tres vulnerabilidades críticas ponen en riesgo a OpenClaw
Los mantenedores del proyecto publicaron varios avisos de seguridad detallando tres vulnerabilidades clasificadas como de alta gravedad, todas relacionadas con mecanismos insuficientes de validación de entradas y controles de autorización.
Las vulnerabilidades identificadas son las siguientes:
GHSA-hjr6-g723-hmfm (CVSS 8.8 )
Esta vulnerabilidad corresponde a una inyección de comandos del sistema operativo (OS Command Injection) combinada con un filtrado incompleto del entorno de ejecución del host.
Un atacante podría aprovechar esta debilidad para ejecutar comandos arbitrarios fuera del contexto autorizado, eludiendo las restricciones establecidas por el sistema y obteniendo acceso a recursos que deberían permanecer protegidos.
GHSA-9969-8g9h-rxwm (CVSS 8.8 )
La segunda vulnerabilidad presenta características similares a la anterior.
También permite la inyección de comandos del sistema operativo, facilitando la ejecución o persistencia de acciones que exceden los permisos originalmente concedidos al agente o usuario.
Este tipo de vulnerabilidad representa un riesgo especialmente elevado cuando el asistente de IA dispone de herramientas capaces de interactuar directamente con el sistema operativo.
GHSA-575v-8hfq-m3mc (CVSS 8.4)
La tercera vulnerabilidad corresponde a un problema de Path Traversal y seguimiento de enlaces simbólicos, afectando el mecanismo encargado de controlar los montajes (bind mounts) dentro del entorno sandbox.
Como consecuencia, un atacante puede evitar las comprobaciones de directorios restringidos y acceder a información confidencial almacenada en el sistema anfitrión.
Un simple mensaje de WhatsApp podría desencadenar el ataque
Aunque los desarrolladores de OpenClaw indicaron que el impacto depende de la configuración específica del entorno y de si una entrada no confiable alcanza las funciones vulnerables, el investigador Chinmohan Nayak presentó un escenario mucho más preocupante.
Según su investigación, un atacante podría iniciar la explotación simplemente enviando un mensaje externo a través de WhatsApp, siempre que dicho canal esté conectado al agente de inteligencia artificial.
Esto convierte la vulnerabilidad en una amenaza especialmente relevante para organizaciones que utilizan OpenClaw como asistente automatizado integrado con aplicaciones de mensajería, atención al cliente o automatización empresarial.
A diferencia de vulnerabilidades previamente descubiertas en la denominada "cadena Claw", estas nuevas fallas no requieren que el atacante obtenga previamente acceso al sistema o establezca una posición inicial dentro de la infraestructura.
Cómo funciona la vulnerabilidad de Path Traversal
Uno de los hallazgos más relevantes del investigador afecta al mecanismo denominado getBlockedReasonForSourcePath(), encargado de validar qué directorios pueden montarse dentro del entorno aislado.
Según Nayak, el sistema únicamente verifica si la ruta de origen pertenece a un directorio bloqueado.
Sin embargo, no realiza la comprobación inversa.
En otras palabras, permite montar un directorio padre que contiene múltiples carpetas restringidas, anulando por completo las políticas de seguridad implementadas.
Acceso a claves SSH, credenciales AWS y secretos GPG
La lista de directorios protegidos dentro de OpenClaw incluye carpetas especialmente sensibles como:
- ~/.ssh
- ~/.aws
- ~/.gnupg
Estas rutas almacenan información crítica, entre ella:
- Claves privadas SSH.
- Credenciales de Amazon Web Services.
- Claves criptográficas GPG.
- Secretos utilizados para autenticación.
Sin embargo, debido a la vulnerabilidad, un atacante puede montar directamente directorios superiores como:
- /home
- /var
Al hacerlo, obtiene acceso indirecto a todos esos archivos confidenciales.
Según explicó el investigador, montar el directorio /home permite acceder a las claves SSH de todos los usuarios del sistema, mientras que montar /var proporciona acceso al socket Docker, lo que puede facilitar un escape completo del host desde el entorno sandbox.
Riesgos para empresas que utilizan agentes de IA
Este incidente vuelve a demostrar que los asistentes basados en inteligencia artificial representan un nuevo vector de ataque cuando poseen capacidades para interactuar con sistemas operativos, ejecutar comandos o acceder a recursos locales.
Si un atacante logra comprometer un agente de IA con permisos elevados, las consecuencias pueden incluir:
- Robo de credenciales corporativas.
- Acceso a claves SSH.
- Compromiso de cuentas en la nube.
- Instalación de puertas traseras persistentes.
- Escalada de privilegios.
- Ejecución remota de código.
- Movimiento lateral dentro de la red.
- Control total del servidor anfitrión.
En entornos empresariales, donde estos asistentes suelen integrarse con herramientas DevOps, repositorios Git, plataformas de mensajería y servicios cloud, el impacto puede ser considerable.
Actualización disponible en OpenClaw 2026.6.6
Las tres vulnerabilidades ya fueron corregidas oficialmente en la versión OpenClaw 2026.6.6.
Los responsables del proyecto recomiendan actualizar inmediatamente todas las instalaciones para evitar posibles intentos de explotación.
Además del parche, también aconsejan reforzar la configuración de seguridad del entorno.
Recomendaciones para proteger OpenClaw
Los desarrolladores y el investigador de seguridad coinciden en varias medidas que ayudan a reducir significativamente la superficie de ataque.
Entre las principales recomendaciones destacan:
- Actualizar inmediatamente a OpenClaw 2026.6.6.
- Activar el modo sandbox para todas las sesiones que no requieran acceso privilegiado.
- Eliminar la herramienta exec de aquellos agentes que interactúan con canales externos.
- Supervisar comandos git clone que utilicen el protocolo externo ext::, ya que podría emplearse para ejecutar comandos arbitrarios.
- Limitar el acceso únicamente a operadores de confianza.
- Restringir la lista de herramientas disponibles para cada agente.
- Evitar compartir un mismo Gateway entre usuarios con distintos niveles de confianza.
- Deshabilitar las funciones vulnerables cuando no sean estrictamente necesarias.
Estas prácticas forman parte de una estrategia de defensa en profundidad que busca minimizar el impacto incluso si aparece una nueva vulnerabilidad en el futuro.
La seguridad en la IA requiere controles cada vez más estrictos
La rápida adopción de asistentes de inteligencia artificial con acceso a recursos del sistema operativo está ampliando significativamente la superficie de ataque de las organizaciones. A diferencia de los modelos tradicionales de IA limitados a responder consultas, las plataformas modernas pueden ejecutar comandos, interactuar con repositorios de código, administrar infraestructura y conectarse a servicios externos, lo que incrementa el riesgo ante cualquier fallo de seguridad.
Los investigadores advierten que este tipo de herramientas debe desarrollarse bajo principios de mínimo privilegio, aislamiento estricto y validación exhaustiva de entradas. Asimismo, es fundamental realizar auditorías de seguridad continuas y mantener actualizados todos los componentes para evitar que vulnerabilidades conocidas sean aprovechadas por ciberdelincuentes.
En fin...
Las tres vulnerabilidades corregidas en OpenClaw 2026.6.6 evidencian los desafíos de seguridad que acompañan a la nueva generación de asistentes de inteligencia artificial con capacidades avanzadas. Fallos como la inyección de comandos, el recorrido de rutas (Path Traversal) y la evasión de controles del sandbox pueden traducirse en la ejecución remota de código, el robo de credenciales críticas y el compromiso total del sistema anfitrión.
Aunque las vulnerabilidades ya cuentan con solución, el riesgo permanece para aquellas organizaciones que aún no han aplicado la actualización. Implementar los parches disponibles, reforzar la configuración de seguridad y limitar los privilegios de los agentes de IA son medidas esenciales para proteger los entornos empresariales frente a amenazas cada vez más sofisticadas. En un panorama donde la inteligencia artificial se integra con infraestructuras críticas y procesos automatizados, la ciberseguridad debe evolucionar al mismo ritmo que la innovación tecnológica.
Fuente: You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login
#69
Noticias Informáticas / Exempleado de DigitalMint cond...
Último mensaje por Dragora - Julio 10, 2026, 06:22:24 PM
La lucha contra el ransomware continúa dando resultados en los tribunales estadounidenses. Un exempleado de la empresa de respuesta a incidentes de ciberseguridad DigitalMint fue condenado a 70 meses de prisión tras admitir su participación en una serie de ataques informáticos vinculados al grupo de ransomware BlackCat (ALPHV), una de las organizaciones de ciberdelincuencia más sofisticadas y rentables de los últimos años.
El caso ha generado una gran repercusión en la comunidad de ciberseguridad debido a que el condenado no era un atacante externo, sino un profesional con acceso privilegiado a información confidencial de las víctimas. Su posición como negociador de incidentes le permitió facilitar datos estratégicos a los operadores del ransomware, ayudándolos a maximizar los pagos de rescate y aumentando significativamente el impacto económico de los ataques.
Este incidente pone de manifiesto que las amenazas internas continúan siendo uno de los mayores riesgos para las organizaciones, incluso dentro de empresas especializadas en responder a ciberataques.
Angelo Martino recibe más de cinco años de prisión
El condenado, Angelo Martino, de 41 años, fue sentenciado a 70 meses de prisión tras declararse culpable de participar en múltiples operaciones del grupo BlackCat (ALPHV).
Inicialmente, Martino fue identificado únicamente como "Co-Conspirador 1" en una acusación presentada en octubre de 2025. Sin embargo, documentos judiciales publicados posteriormente revelaron su identidad y el alcance de su colaboración con la organización criminal.
Las investigaciones determinaron que Martino participó activamente en ataques de ransomware entre abril de 2023 y abril de 2025, colaborando estrechamente con otros dos negociadores especializados en rescates:
- Kevin Tyler Martin, de 28 años.
- Ryan Clifford Goldberg, de 33 años.
Ambos también se declararon culpables del delito de conspiración para obstruir el comercio mediante extorsión y fueron condenados previamente a cuatro años de prisión cada uno.
BlackCat (ALPHV): uno de los grupos de ransomware más peligrosos
El grupo BlackCat, también conocido como ALPHV, ha sido considerado una de las organizaciones criminales más activas y técnicamente avanzadas dentro del ecosistema del ransomware como servicio (RaaS).
Según el FBI, entre noviembre de 2021 y marzo de 2022 la banda estuvo relacionada con más de 60 brechas de seguridad. Posteriormente, las autoridades estadounidenses informaron que hasta septiembre de 2023 el grupo había logrado recaudar al menos 300 millones de dólares mediante el pago de rescates por parte de más de 1.000 víctimas en todo el mundo.
Su modelo operativo consistía en ofrecer su infraestructura de ransomware a afiliados, quienes ejecutaban los ataques y compartían un porcentaje de las ganancias con los administradores de la plataforma.
Cómo actuaban los negociadores infiltrados
Lo que hace especialmente grave este caso es que Martino y sus cómplices trabajaban como negociadores profesionales de ransomware, una función destinada precisamente a ayudar a las víctimas durante una crisis de ciberseguridad.
Mientras prestaban asistencia a empresas afectadas, también colaboraban de forma clandestina con los operadores de BlackCat.
De acuerdo con los documentos judiciales, los tres implicados:
- Participaban directamente en ataques contra organizaciones estadounidenses.
- Exigían millonarios pagos de rescate.
- Amenazaban con publicar información robada si las víctimas no pagaban.
- Compartían datos internos obtenidos durante las negociaciones.
- Entregaban a BlackCat el 20 % de cada rescate como comisión por utilizar su infraestructura criminal.
Esta doble función les permitió obtener una posición privilegiada para manipular las negociaciones a favor de los atacantes.
Un ataque con un rescate de un millón de dólares
Uno de los casos documentados por la Fiscalía ocurrió en octubre de 2023.
Según la acusación, Martino, Goldberg y Martin utilizaron el ransomware ALPHV BlackCat para comprometer la infraestructura tecnológica de una organización identificada únicamente como Víctima 9.
Los atacantes lograron:
- Cifrar servidores críticos.
- Paralizar los sistemas de la organización.
- Robar información sensible.
- Exigir aproximadamente un millón de dólares para restaurar los datos y evitar la publicación de la información sustraída.
Este patrón coincide con la estrategia habitual de doble extorsión, ampliamente utilizada por las principales bandas de ransomware actuales.
Filtraban información confidencial para aumentar el rescate
Uno de los aspectos más alarmantes revelados por la investigación es que Martino aprovechó su cargo como negociador para facilitar información extremadamente sensible a los operadores de BlackCat.
Entre los datos compartidos se encontraban:
- Límites de las pólizas de ciberseguro.
- Capacidad financiera de las víctimas.
- Estrategias de negociación.
- Posición económica durante el proceso de rescate.
- Información obtenida directamente durante las conversaciones con las empresas afectadas.
Gracias a estos datos, los ciberdelincuentes podían ajustar sus exigencias económicas al máximo posible, incrementando considerablemente las probabilidades de obtener pagos multimillonarios.
En uno de los casos descritos por la Fiscalía, Martino participó en la negociación de una víctima que terminó pagando aproximadamente 16,48 millones de dólares en criptomonedas.
Millonarias pérdidas para empresas estadounidenses
Las investigaciones revelaron que las actividades del grupo afectaron a múltiples organizaciones en Estados Unidos pertenecientes a distintos sectores críticos.
Entre las víctimas confirmadas se encuentran:
- Empresas de servicios financieros.
- Organizaciones sin ánimo de lucro.
- Distritos escolares.
- Centros médicos.
- Bufetes de abogados.
- Compañías de servicios profesionales.
Algunas organizaciones realizaron pagos extraordinariamente elevados.
Entre ellos destacan:
- Una empresa financiera que pagó 25,66 millones de dólares.
- Una organización sin ánimo de lucro que transfirió 26,79 millones de dólares para recuperar el acceso a sus sistemas.
Estas cifras reflejan el enorme impacto económico que pueden generar las campañas modernas de ransomware cuando afectan a infraestructuras críticas o datos esenciales para la continuidad del negocio.
DigitalMint condenó las acciones de sus exempleados
Tras conocerse la investigación, Jonathan Solomon, director ejecutivo de DigitalMint, manifestó públicamente que la compañía actuó de forma inmediata al descubrir las actividades ilícitas de sus empleados.
Según explicó, tanto Martino como Kevin Tyler Martin fueron despedidos en cuanto la empresa tuvo conocimiento de su conducta.
El directivo subrayó que las acciones de ambos violaban los principios éticos de la organización y aseguró que la empresa colaboró plenamente con las autoridades durante la investigación.
La respuesta de DigitalMint busca preservar la confianza de sus clientes y demostrar que este comportamiento fue una actuación individual completamente alejada de las políticas internas de la compañía.
La amenaza de los insiders en la ciberseguridad
Este caso demuestra que las amenazas internas representan un desafío tan importante como los ataques externos. Los empleados con acceso privilegiado pueden convertirse en un riesgo crítico si utilizan su posición para beneficiar a actores maliciosos.
Para reducir este tipo de amenazas, las organizaciones deben implementar medidas como:
- Aplicar el principio de mínimo privilegio para limitar el acceso a información sensible.
- Supervisar continuamente las actividades de usuarios con permisos elevados.
- Establecer controles de segregación de funciones en procesos críticos, como la gestión de incidentes.
- Realizar auditorías periódicas de accesos y comunicaciones relacionadas con negociaciones de ransomware.
- Implementar programas de concienciación y códigos éticos estrictos para el personal con acceso privilegiado.
En fin...
La condena de Angelo Martino marca un precedente importante en la lucha contra el ransomware y pone de relieve un aspecto cada vez más preocupante: la colaboración de empleados internos con organizaciones criminales. En este caso, un profesional encargado de ayudar a las víctimas utilizó su posición para favorecer a los operadores de BlackCat (ALPHV), facilitando información confidencial que permitió incrementar las exigencias económicas y agravar el impacto de los ataques.
El caso también evidencia la sofisticación del modelo de negocio del ransomware moderno, donde las bandas criminales no solo dependen de herramientas técnicas avanzadas, sino también de información estratégica obtenida desde el interior de las organizaciones. Para las empresas, la lección es clara: fortalecer la ciberseguridad implica no solo protegerse de amenazas externas, sino también establecer controles robustos sobre los accesos privilegiados, la supervisión de empleados y la gestión de información sensible, reduciendo así el riesgo de que una amenaza interna se convierta en el eslabón más débil de la cadena de seguridad.
Fuente: You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login
#70
Noticias Informáticas / Zimbra corrige vulnerabilidad ...
Último mensaje por Dragora - Julio 10, 2026, 06:15:30 PM
El equipo de seguridad de Zimbra ha emitido una alerta urgente para que todos los administradores actualicen inmediatamente sus instalaciones de Zimbra Collaboration Suite (ZCS) tras el descubrimiento de una vulnerabilidad crítica que afecta al Cliente Web Clásico (Classic Web Client). La falla permite la ejecución de ataques de Cross-Site Scripting (XSS) almacenado, un tipo de vulnerabilidad ampliamente utilizado por ciberdelincuentes y grupos de amenazas avanzadas para comprometer cuentas de correo electrónico, robar información confidencial y obtener acceso no autorizado a sistemas corporativos.
La actualización de seguridad llega con el lanzamiento de Zimbra 10.1.19, versión que corrige este problema antes de que pueda convertirse en una amenaza de gran escala. Aunque la vulnerabilidad todavía no cuenta con un identificador CVE, la compañía ha enfatizado que los clientes que continúan utilizando la interfaz Classic Web Client deben instalar el parche lo antes posible para reducir el riesgo de compromiso.
¿Qué es la vulnerabilidad que afecta a Zimbra?
La falla descubierta corresponde a una vulnerabilidad de Cross-Site Scripting (XSS) almacenado, una técnica mediante la cual un atacante consigue insertar código malicioso dentro del contenido de un correo electrónico especialmente manipulado.
Cuando la víctima abre dicho mensaje utilizando el Cliente Web Clásico, el código se ejecuta automáticamente en el navegador del usuario con los privilegios de la sesión activa.
Este tipo de ataques puede parecer sencillo, pero sus consecuencias pueden ser extremadamente graves, ya que permite a los atacantes:
- Robar cookies de autenticación.
- Secuestrar sesiones activas.
- Acceder al contenido completo del buzón de correo.
- Obtener información sobre la configuración de la cuenta.
- Ejecutar acciones en nombre del usuario sin su consentimiento.
- Facilitar ataques posteriores dentro de la organización.
Al tratarse de una vulnerabilidad almacenada, el código malicioso permanece incrustado en el mensaje hasta que es abierto por la víctima, aumentando considerablemente las probabilidades de éxito del ataque.
¿Quiénes están afectados?
El problema impacta exclusivamente a los usuarios que utilizan el Cliente Web Clásico de Zimbra, también conocido como Classic UI.
Esta interfaz, basada en tecnología Ajax, continúa siendo ampliamente utilizada debido a su rapidez y menor consumo de recursos frente al cliente web moderno, especialmente en organizaciones que administran grandes volúmenes de correo electrónico.
Zimbra aclaró que quienes utilizan exclusivamente la interfaz moderna no se encuentran afectados por esta vulnerabilidad específica.
Zimbra recomienda actualizar inmediatamente
CitarLa compañía fue clara en su comunicado de seguridad:
"Cualquier cliente que utilice el Cliente Web Clásico debería actualizar a ZCS v10.1.19 lo antes posible, ya que este problema solo afecta a los usuarios del Cliente Web Clásico."
La recomendación oficial consiste en instalar Zimbra Collaboration Suite 10.1.19 en todos los servidores afectados para eliminar completamente la vulnerabilidad.
Aunque hasta el momento no existen confirmaciones públicas de explotación activa, el origen del reporte ha incrementado considerablemente la preocupación dentro de la comunidad de ciberseguridad.
Google detectó la vulnerabilidad
Uno de los aspectos más relevantes del incidente es que la vulnerabilidad fue descubierta por el Threat Analysis Group (TAG) de Google.
Este reconocido equipo de investigación se especializa en detectar campañas avanzadas dirigidas por grupos de amenazas patrocinados por Estados, siendo responsable de identificar numerosos ataques zero-day utilizados contra:
- Gobiernos.
- Periodistas.
- Diplomáticos.
- Activistas.
- Organizaciones internacionales.
- Empresas estratégicas.
Cuando TAG informa una vulnerabilidad, normalmente existe una elevada probabilidad de que esta pueda ser utilizada en operaciones sofisticadas de espionaje.
Aunque Google no ha confirmado una explotación activa en este caso, el historial del grupo convierte esta advertencia en un asunto de máxima prioridad.
Zimbra ha sido un objetivo frecuente de grupos APT rusos
Durante los últimos años, Zimbra Collaboration Suite ha sido uno de los principales objetivos de grupos de ciberespionaje vinculados a Rusia.
Su amplia presencia en organismos gubernamentales, instituciones académicas, empresas y organizaciones internacionales la convierte en un objetivo extremadamente atractivo para campañas de inteligencia.
Winter Vivern explotó Zimbra en 2023
En febrero de 2023, el grupo Winter Vivern, vinculado a intereses rusos, aprovechó una vulnerabilidad XSS reflejada para comprometer portales web de Zimbra.
Su objetivo consistía en robar correos electrónicos pertenecientes a:
- Funcionarios gubernamentales.
- Personal diplomático.
- Integrantes de la OTAN.
- Militares.
- Organizaciones internacionales.
Los ataques demostraron la eficacia de explotar vulnerabilidades web aparentemente simples para acceder a información altamente sensible.
APT29 lanzó ataques masivos contra Zimbra
En octubre de 2024, las agencias de ciberseguridad de Estados Unidos y Reino Unido emitieron una alerta conjunta sobre una campaña masiva atribuida al grupo APT29, también conocido como Midnight Blizzard o Cozy Bear.
Según las autoridades, este grupo, asociado al Servicio de Inteligencia Exterior de Rusia (SVR), explotó servidores vulnerables de Zimbra para obtener credenciales de correo electrónico y comprometer infraestructuras críticas.
La campaña afectó a múltiples organizaciones alrededor del mundo y confirmó que Zimbra continúa siendo uno de los objetivos favoritos de los grupos de espionaje patrocinados por Estados.
APT28 también aprovechó fallos XSS
Los ataques no terminaron ahí.
En marzo de 2025, la CISA ordenó a todas las agencias federales estadounidenses aplicar inmediatamente los parches correspondientes para corregir la vulnerabilidad CVE-2025-66376, otra falla XSS presente en Zimbra.
Esta vulnerabilidad estaba siendo explotada por APT28, también conocido como Fancy Bear, grupo asociado al servicio de inteligencia militar ruso.
Los ataques se dirigieron principalmente contra entidades gubernamentales ucranianas, evidenciando nuevamente cómo las vulnerabilidades de correo electrónico se han convertido en una herramienta clave dentro del ciberespionaje moderno.
Más de 10.500 servidores seguían siendo vulnerables
La preocupación sobre la seguridad de Zimbra aumentó aún más cuando, en abril de 2025, la organización Shadowserver Foundation reveló que más de 10.500 servidores Zimbra expuestos a Internet seguían siendo vulnerables a otra falla XSS identificada como CVE-2025-48700.
Este dato refleja una realidad preocupante: muchas organizaciones continúan retrasando la instalación de actualizaciones críticas, dejando sus plataformas de correo expuestas durante semanas o incluso meses después de la publicación de los parches.
Los ciberdelincuentes suelen aprovechar precisamente estas demoras para automatizar ataques masivos contra servidores sin actualizar.
Cómo proteger los servidores Zimbra
Ante este nuevo escenario de amenazas, los administradores de sistemas deben adoptar medidas inmediatas para minimizar el riesgo de explotación:
- Actualizar cuanto antes a Zimbra Collaboration Suite 10.1.19.
- Identificar si la organización continúa utilizando el Cliente Web Clásico.
- Revisar los registros del servidor en busca de actividad sospechosa.
- Implementar autenticación multifactor (MFA) para todas las cuentas.
- Mantener un programa continuo de gestión de vulnerabilidades.
- Capacitar a los usuarios para identificar correos electrónicos sospechosos.
- Realizar auditorías periódicas de seguridad sobre los servicios expuestos a Internet.
En fin...
La nueva vulnerabilidad crítica en el Cliente Web Clásico de Zimbra vuelve a demostrar que las plataformas de correo electrónico siguen siendo uno de los principales objetivos de los grupos de amenazas avanzadas y del cibercrimen organizado. Aunque la falla aún no dispone de un identificador CVE ni se ha confirmado su explotación en campañas activas, el hecho de haber sido reportada por el Threat Analysis Group de Google y el historial de ataques contra Zimbra convierten esta actualización en una prioridad absoluta.
Las organizaciones que aún utilizan el Classic Web Client deben aplicar de inmediato la versión Zimbra 10.1.19, reforzar sus controles de seguridad y mantener una política de actualización constante. En un contexto donde los actores estatales y los ciberdelincuentes explotan vulnerabilidades con rapidez, retrasar la instalación de parches puede traducirse en el robo de información confidencial, el compromiso de cuentas corporativas y graves incidentes de seguridad.
Fuente: You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

