Mensajes recientes
#81
Noticias Informáticas / Pegasus espió a eurodiputado d...
Último mensaje por Dragora - Julio 03, 2026, 12:02:11 PM
El spyware Pegasus vuelve a situarse en el centro de la polémica tras un nuevo informe publicado por Citizen Lab, que revela que el exmiembro del Parlamento Europeo Stelios Kouloglou fue víctima de múltiples ataques mientras participaba activamente en una investigación oficial sobre el uso indebido de herramientas comerciales de vigilancia dentro de la Unión Europea.
El análisis forense realizado sobre su iPhone confirmó que el dispositivo fue comprometido en varias ocasiones mediante Pegasus, uno de los programas de espionaje más sofisticados del mundo, desarrollado por NSO Group. La investigación concluye que los atacantes pudieron acceder a documentos confidenciales, deliberaciones internas del Parlamento Europeo y otra información sensible relacionada con el trabajo del Comité PEGA.
El hallazgo vuelve a poner de manifiesto el creciente uso de spyware mercenario contra periodistas, legisladores, activistas y defensores de los derechos humanos, reabriendo el debate sobre la regulación internacional de estas tecnologías de vigilancia.
Citizen Lab confirma múltiples infecciones con Pegasus
Los investigadores de Citizen Lab realizaron un exhaustivo análisis forense del iPhone de Stelios Kouloglou durante mayo de 2026.
Las evidencias técnicas revelaron que el dispositivo fue comprometido al menos en tres ocasiones:
- Alrededor del 21 de octubre de 2022.
- El 6 de marzo de 2023.
- El 7 de marzo de 2023.
Según el informe, los atacantes aprovecharon vulnerabilidades avanzadas para instalar Pegasus sin necesidad de interacción por parte de la víctima, utilizando un método conocido como ataque de cero clic (Zero-Click Exploit).
Este tipo de ataques representa una de las amenazas más peligrosas para dispositivos móviles, ya que el usuario no necesita abrir enlaces, descargar archivos ni realizar ninguna acción para que el spyware se instale con éxito.
Un exploit de HomeKit permitió la infección
Citizen Lab determinó que la primera infección utilizó un exploit bautizado como PWNYOURHOME, una vulnerabilidad de cero clic que afectaba al sistema HomeKit de Apple.
Durante el análisis se detectó que:
- El 21 de octubre de 2022 se consultó la dirección de correo rauharepo888
- You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login.
- Apenas dos minutos después comenzó la actividad correspondiente a Pegasus utilizando datos móviles.
- El dispositivo ejecutaba iOS 15.5 en ese momento.
Apple corrigió posteriormente esta vulnerabilidad en iOS 16.3.1, aunque el ataque ya había sido explotado con éxito antes del lanzamiento del parche de seguridad.
Las infecciones detectadas en marzo de 2023 emplearon nuevamente el mismo exploit, demostrando que los operadores continuaban utilizando la vulnerabilidad incluso meses después de la primera intrusión.
Un miembro del Comité PEGA bajo vigilancia
Uno de los aspectos más preocupantes del caso es el contexto en el que ocurrieron los ataques.
Stelios Kouloglou integró el Comité de Investigación sobre Pegasus y Software Espía Equivalente (PEGA) del Parlamento Europeo entre marzo de 2022 y julio de 2023.
Este comité fue creado con un objetivo claro:
- Investigar el uso de Pegasus dentro de la Unión Europea.
- Analizar posibles abusos cometidos por Estados miembros.
- Evaluar el impacto sobre los derechos fundamentales.
- Proponer nuevas regulaciones para limitar el uso de software espía comercial.
La investigación de Citizen Lab convierte a Kouloglou en el primer miembro del Comité PEGA identificado públicamente como víctima de Pegasus mientras formaba parte del organismo investigador.
Acceso a documentos confidenciales del Parlamento Europeo
Los investigadores consideran que las infecciones pudieron permitir a los atacantes acceder a información altamente sensible.
Entre los datos potencialmente comprometidos destacan:
- Documentación confidencial.
- Deliberaciones internas del comité.
- Comunicaciones privadas.
- Correspondencia política.
- Información sobre investigaciones relacionadas con Pegasus.
El acceso a este tipo de información podría haber proporcionado inteligencia privilegiada sobre las acciones regulatorias que la Unión Europea preparaba contra el software espía comercial.
Sin atribución directa a un gobierno
Hasta el momento, Citizen Lab no ha atribuido oficialmente los ataques a ningún gobierno específico.
Tampoco existen pruebas concluyentes que vinculen directamente al gobierno griego con las infecciones.
Sin embargo, los investigadores encontraron un importante indicador técnico.
La primera infección comparte la dirección de correo electrónico rauharepo888
- You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login, utilizada previamente en una campaña de Pegasus dirigida contra periodistas independientes y activistas rusos y bielorrusos exiliados en Europa.
Según Citizen Lab, este detalle sugiere que el responsable podría ser un operador de Pegasus autorizado para realizar operaciones en múltiples países europeos.
Dado el modelo de licenciamiento utilizado por NSO Group, únicamente determinados clientes cuentan con permisos para ejecutar operaciones transfronterizas dentro de la Unión Europea, reduciendo considerablemente el número de posibles responsables.
Las fechas de los ataques no parecen casuales
El calendario de las infecciones resulta especialmente significativo.
La primera intrusión ocurrió cuando Kouloglou permanecía hospitalizado para someterse a una cirugía programada.
Durante su estancia recibió la visita del periodista griego Thanasis Koukakis, quien anteriormente también había sido víctima del spyware Predator, desarrollado por Intellexa.
Koukakis había comparecido ante el Comité PEGA apenas un mes antes para declarar sobre su propio caso de vigilancia.
Por otra parte, la segunda infección, registrada en marzo de 2023, coincidió con una etapa crítica del trabajo parlamentario.
En ese momento se desarrollaban las deliberaciones finales y la redacción del informe definitivo del Comité PEGA, que posteriormente sería aprobado por el Parlamento Europeo.
Apple notificó repetidamente los ataques
El análisis forense también reveló que Apple envió varias notificaciones oficiales alertando sobre ataques de spyware mercenario.
Kouloglou recibió avisos los siguientes días:
- 2 de marzo de 2023.
- 29 de agosto de 2023.
- 10 de abril de 2024.
Estas alertas forman parte del sistema de detección implementado por Apple para advertir a usuarios que podrían estar siendo objetivo de herramientas de espionaje altamente sofisticadas como Pegasus.
Cellebrite también vuelve al centro del debate
El informe de Citizen Lab coincide con otra investigación reciente relacionada con herramientas de vigilancia digital.
Los investigadores revelaron que las autoridades rusas utilizaron las soluciones forenses UFED de Cellebrite para acceder al iPhone del opositor Andrey Pivovarov en junio de 2021.
Lo llamativo del caso es que la extracción de datos ocurrió apenas tres meses después de que Cellebrite anunciara públicamente la suspensión de sus operaciones comerciales en Rusia y Bielorrusia.
Durante el análisis del dispositivo, las autoridades buscaron información relacionada con figuras relevantes de la oposición, incluidos:
- Mijaíl Jodorkovski.
- Anastasiya Burakova.
- Tatiana Usmanova.
Posteriormente, algunos de estos activistas fueron objetivo de campañas de phishing atribuidas al grupo ruso COLDRIVER, lo que plantea interrogantes sobre el posible uso de la información obtenida mediante herramientas forenses para facilitar operaciones posteriores de vigilancia.
El espionaje también alcanza las redes de telecomunicaciones
Citizen Lab también publicó recientemente otra investigación que evidencia cómo la vigilancia digital ya no depende exclusivamente del malware.
El informe documenta dos campañas independientes que aprovecharon vulnerabilidades ampliamente conocidas en la infraestructura mundial de telecomunicaciones para rastrear la ubicación de personas sin necesidad de infectar sus dispositivos.
Las técnicas identificadas incluyen:
- Mensajes SMS especialmente manipulados con comandos ocultos.
- Explotación de los protocolos SS7.
- Abuso del protocolo Diameter.
- Suplantación de operadores móviles.
- Manipulación del tráfico de señalización.
Estas campañas permitían convertir un teléfono móvil en una auténtica baliza de seguimiento prácticamente invisible para el usuario.
Proveedores de telecomunicaciones utilizados como infraestructura
Según Citizen Lab, ambas campañas aprovecharon la infraestructura de tres operadores específicos:
- 019Mobile.
- Airtel Jersey (Sure Group).
- Tango Networks U.K.
Los investigadores sostienen que estas redes actuaron como puntos de tránsito que facilitaron el enrutamiento de tráfico de señalización empleado en operaciones encubiertas de geolocalización.
Los atacantes utilizaron herramientas especializadas capaces de manipular protocolos de telecomunicaciones, ocultar su identidad y mantener actividades de seguimiento durante largos periodos sin ser detectados.
Pegasus continúa representando una amenaza global
El caso de Stelios Kouloglou demuestra que el uso de spyware comercial sigue extendiéndose más allá de la lucha contra el terrorismo o el crimen organizado, objetivos para los cuales estas herramientas suelen justificarse oficialmente.
Las evidencias presentadas por Citizen Lab muestran que periodistas, legisladores, activistas, opositores políticos y defensores de los derechos humanos continúan siendo objetivos prioritarios de tecnologías de vigilancia extremadamente sofisticadas.
Además, la combinación de exploits de cero clic, herramientas forenses avanzadas y el abuso de la infraestructura mundial de telecomunicaciones confirma que las operaciones de espionaje digital evolucionan constantemente y son cada vez más difíciles de detectar.
En fin...
El descubrimiento de que Pegasus comprometió el iPhone de un miembro del Comité PEGA mientras investigaba precisamente el uso de este software espía representa uno de los casos más preocupantes documentados hasta la fecha. La investigación de Citizen Lab evidencia que las herramientas de vigilancia comercial siguen utilizándose contra figuras políticas y defensores de los derechos fundamentales, generando serias dudas sobre los mecanismos de control existentes.
Al mismo tiempo, los recientes hallazgos sobre el uso de Cellebrite y el abuso de protocolos de telecomunicaciones como SS7 y Diameter ponen de relieve que el ecosistema del espionaje digital continúa expandiéndose. Este escenario refuerza la necesidad de establecer regulaciones más estrictas, mejorar la supervisión internacional de los proveedores de software espía y fortalecer la protección de la privacidad frente a tecnologías capaces de comprometer incluso a quienes investigan su propio abuso.
Fuente: You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login
#82
Noticias Informáticas / Armored Likho: nuevo grupo de ...
Último mensaje por Dragora - Julio 03, 2026, 11:54:33 AM
Las amenazas persistentes avanzadas (APT) continúan evolucionando con herramientas cada vez más sofisticadas para comprometer infraestructuras críticas. Investigadores de Kaspersky han revelado la existencia de un actor de amenazas previamente desconocido denominado Armored Likho, un grupo que combina campañas de ciberespionaje con operaciones de motivación financiera dirigidas tanto a organismos gubernamentales como a empresas del sector energético.
La investigación indica que este grupo ha llevado a cabo ataques contra organizaciones de Rusia, Brasil y Kazajistán, utilizando un arsenal compuesto por RATs modulares, herramientas de tunelización, malware especializado para el robo de información y avanzadas técnicas de evasión que dificultan significativamente su detección por soluciones tradicionales de seguridad.
Uno de los hallazgos más relevantes es la aparición de BusySnake Stealer, un nuevo malware desarrollado en Python capaz de robar credenciales, cookies, información de navegadores, sesiones de Telegram, billeteras de criptomonedas y establecer persistencia en los sistemas comprometidos.
Kaspersky identifica una nueva campaña de ciberespionaje
Según el análisis técnico de Kaspersky, Armored Likho representa una amenaza híbrida que combina el espionaje dirigido con actividades financieras ilícitas.
A diferencia de muchos grupos APT especializados en un único objetivo, Armored Likho adapta sus campañas dependiendo del perfil de la víctima, utilizando herramientas modulares que permiten desplegar únicamente las capacidades necesarias para cada ataque.
Los investigadores destacan que el grupo emplea:
- RATs modulares altamente ofuscados.
- Malware especializado en robo de información.
- Herramientas de acceso remoto.
- Técnicas avanzadas de persistencia.
- Infraestructura flexible para distribuir módulos adicionales según el entorno comprometido.
Este enfoque permite mantener acceso prolongado a las redes corporativas mientras se recopila información sensible sin levantar sospechas.
Posibles vínculos con Eagle Werewolf
Kaspersky también encontró importantes coincidencias entre Armored Likho y un grupo conocido como Eagle Werewolf, monitoreado previamente por You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login desde mayo de 2023.
Eagle Werewolf ha centrado históricamente sus operaciones en:
- Organismos gubernamentales.
- Empresas del sector defensa.
- Fabricantes de drones (UAV).
- Infraestructuras críticas.
Entre las similitudes identificadas destacan:
- Uso de herramientas Go2Tunnel.
- Empleo de RATs personalizados.
- Persistencia mediante tareas programadas.
- Técnicas similares para establecer túneles SSH inversos.
- Comunicación con servidores C2 utilizando arquitecturas prácticamente idénticas.
Aunque todavía no existe una atribución definitiva, las evidencias técnicas apuntan a una estrecha relación entre ambos grupos.
BusySnake Stealer: el nuevo malware basado en Python
Uno de los descubrimientos más importantes del informe es BusySnake Stealer, un malware hasta ahora desconocido que ha sido diseñado específicamente para sistemas Windows.
Su principal objetivo consiste en obtener acceso persistente y recopilar la mayor cantidad posible de información de los equipos infectados.
Entre sus principales funciones se encuentran:
- Robo de datos almacenados en el portapapeles.
- Enumeración completa de archivos del sistema.
- Recolección de metadatos.
- Exfiltración automática de documentos.
- Captura de pantallas.
- Eliminación de rastros tras completar las operaciones.
- Prevención de múltiples instancias simultáneas.
- Persistencia automática mediante tareas programadas.
Además, incorpora un módulo especializado para extraer cookies de navegadores basados en Chromium y Firefox, junto con las contraseñas almacenadas.
El ataque comienza con campañas de spear phishing
La cadena de infección inicia mediante campañas de spear phishing cuidadosamente diseñadas.
Los atacantes distribuyen correos electrónicos que aparentan proceder de organismos gubernamentales o relacionados con programas sociales.
Los mensajes contienen archivos comprimidos en formato RAR que incluyen ejecutables maliciosos.
Cuando la víctima abre el archivo:
- Se ejecuta un dropper.
- Se descargan cargas útiles adicionales desde GitHub.
- Se instala BusySnake Stealer.
- Se crean scripts VBScript.
- Se registra una tarea programada para garantizar la persistencia.
El uso de GitHub como plataforma de distribución permite ocultar parcialmente la actividad maliciosa dentro de servicios ampliamente utilizados.
Abuso de una vulnerabilidad corregida por Microsoft
Kaspersky también documentó variantes del ataque que sustituyen los ejecutables por accesos directos Windows LNK.
Estas cadenas aprovechan la vulnerabilidad CVE-2025-9491, también conocida como ZDI-CAN-25373, una falla corregida por Microsoft durante el Patch Tuesday de noviembre de 2025.
La vulnerabilidad permite ejecutar comandos PowerShell ofuscados cuando el usuario interactúa con un archivo LNK especialmente manipulado.
El ataque realiza las siguientes acciones:
- Ejecuta código PowerShell oculto.
- Descarga un cargador adicional.
- Abre un documento señuelo para distraer al usuario.
- Instala BusySnake.
- Configura mecanismos de persistencia.
Investigaciones anteriores demostraron que esta vulnerabilidad había sido explotada por numerosos grupos de amenazas desde 2017.
Capacidades avanzadas de BusySnake
BusySnake incorpora numerosas funciones controladas remotamente desde el servidor de comando y control (C2).
Entre ellas destacan:
- Capturas periódicas de pantalla.
- Registro de pulsaciones del teclado (keylogging).
- Robo de archivos JSON utilizados por billeteras de criptomonedas.
- Obtención de sesiones activas de Telegram.
- Robo de credenciales.
- Instalación remota de RustDesk.
- Creación de túneles SSH inversos mediante Go2Tunnel.
El malware puede adaptarse dinámicamente dependiendo de las instrucciones recibidas desde el servidor C2, aumentando considerablemente su flexibilidad operativa.
Robo de credenciales mediante RustDesk
Una característica especialmente llamativa consiste en el uso del software de escritorio remoto RustDesk.
Si la aplicación ya está instalada en el equipo comprometido, BusySnake la inicia automáticamente y solicita a la víctima que introduzca nuevamente sus credenciales.
En ese momento:
- El malware captura una imagen de la pantalla.
- La captura es enviada inmediatamente al servidor C2.
- Los operadores obtienen las credenciales necesarias para controlar remotamente el equipo.
Esta técnica demuestra el elevado nivel de sofisticación alcanzado por Armored Likho para obtener acceso persistente.
Técnicas avanzadas para evadir la detección
Uno de los aspectos más innovadores del malware es su arquitectura de evasión.
Según Kaspersky, BusySnake:
- Descifra dinámicamente únicamente el bytecode necesario durante la ejecución.
- Vuelve a cifrar automáticamente el código una vez utilizada cada función.
- Se ejecuta como archivo .PYW, evitando mostrar ventanas de consola.
- Utiliza múltiples capas de ofuscación en Python.
- Minimiza los indicadores que suelen detectar las soluciones EDR.
Estas técnicas dificultan tanto el análisis estático como el análisis dinámico realizado por investigadores y plataformas antimalware.
Una nueva arquitectura basada en gestión dinámica de tareas
Las versiones más recientes de BusySnake incorporan un sistema completamente renovado para administrar las tareas recibidas desde el servidor C2.
Cada instrucción se clasifica automáticamente mediante estados como:
- PROGRAMADO
- IN_PROGRESS
- EXITOSO
- FALLIDO
Este mecanismo permite a los operadores monitorizar en tiempo real el progreso de cada acción ejecutada sobre los equipos comprometidos y mejorar la coordinación de sus campañas.
Inteligencia artificial en el desarrollo del malware
Otro aspecto destacado del informe es la posible utilización de inteligencia artificial (IA) para desarrollar parte de las cargas maliciosas.
Los investigadores encontraron:
- Comentarios innecesarios.
- Bloques redundantes de código.
- Patrones de programación compatibles con herramientas generativas.
Aunque no existe confirmación absoluta, estos indicios sugieren que los desarrolladores podrían haber empleado asistentes basados en IA para acelerar la creación de los cargadores iniciales.
Esta tendencia comienza a observarse con mayor frecuencia en campañas avanzadas de cibercriminales y grupos de espionaje.
Go2Tunnel evoluciona y se integra directamente en el malware
Tradicionalmente, Go2Tunnel funcionaba como una utilidad independiente para establecer túneles SSH inversos.
Sin embargo, Kaspersky descubrió que Armored Likho ha integrado directamente esta funcionalidad dentro de BusySnake.
Ahora el malware puede:
- Crear túneles cifrados sin depender de herramientas externas.
- Recibir los parámetros directamente desde el servidor C2.
- Mantener comunicaciones persistentes con la infraestructura de los atacantes.
- Reducir el número de archivos desplegados durante la infección.
Esta integración disminuye significativamente los indicadores de compromiso y complica la detección por parte de las soluciones de seguridad.
Cómo protegerse frente a Armored Likho
Ante el creciente nivel de sofisticación de este grupo, las organizaciones deben reforzar sus controles de seguridad implementando medidas como:
- Capacitar a los empleados para identificar campañas de spear phishing.
- Aplicar de forma inmediata todas las actualizaciones de seguridad de Microsoft.
- Supervisar la creación de tareas programadas sospechosas.
- Restringir la ejecución de PowerShell y VBScript cuando no sean necesarios.
- Implementar soluciones EDR con capacidades de detección de comportamiento.
- Monitorizar conexiones SSH inversas no autorizadas.
- Revisar continuamente el acceso a repositorios externos como GitHub.
- Proteger credenciales mediante autenticación multifactor y políticas de acceso condicional.
En fin...
La aparición de Armored Likho confirma que las campañas modernas de ciberespionaje evolucionan hacia operaciones cada vez más complejas y adaptables. La combinación de BusySnake Stealer, RATs modulares, Go2Tunnel, técnicas avanzadas de ofuscación, persistencia automatizada y el posible uso de inteligencia artificial convierte a este grupo en una amenaza significativa para gobiernos, infraestructuras críticas y organizaciones del sector energético.
El informe de Kaspersky demuestra que los actores de amenazas no solo perfeccionan constantemente sus herramientas, sino que también integran nuevas capacidades directamente en el malware para reducir su huella y aumentar la eficacia de sus ataques. Frente a este escenario, mantener una estrategia de defensa en profundidad, una gestión rigurosa de parches y una monitorización continua de los entornos corporativos será clave para mitigar el riesgo de compromisos avanzados.
Fuente: You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login
#83
Noticias Informáticas / ARToken: nuevo phishing PhaaS ...
Último mensaje por Dragora - Julio 03, 2026, 11:47:44 AM
Los ataques dirigidos contra Microsoft 365 continúan evolucionando a un ritmo acelerado. Investigadores de seguridad han identificado una nueva plataforma de Phishing-as-a-Service (PhaaS) denominada ARToken, una sofisticada herramienta que permite a ciberdelincuentes comprometer cuentas corporativas, robar tokens de autenticación y mantener acceso persistente a los entornos empresariales.
El hallazgo, realizado por investigadores de Cisco Talos, revela que ARToken comparte una estrecha relación técnica con EvilTokens, una plataforma de phishing descubierta meses atrás que revolucionó los ataques mediante el uso del flujo de autenticación OAuth 2.0 Device Authorization Grant, conocido como phishing por código de dispositivo.
Lo preocupante es que esta nueva infraestructura no solo facilita el robo de credenciales, sino que incorpora automatización, inteligencia artificial y herramientas avanzadas para ejecutar campañas de Business Email Compromise (BEC) a gran escala, convirtiéndose en una de las amenazas más sofisticadas dirigidas contra organizaciones que utilizan Microsoft 365.
Cisco Talos descubre el panel de administración de ARToken
Durante una investigación de respuesta a incidentes, los especialistas de Cisco Talos localizaron una infraestructura de phishing que exponía un panel de administración desarrollado en React, denominado ARToken Panel.
El análisis del código JavaScript del lado del cliente permitió descubrir más de 80 endpoints de API, ofreciendo una visión sin precedentes sobre el funcionamiento interno de la plataforma.
La ingeniería inversa del panel reveló numerosas funciones que hasta ahora no habían sido documentadas públicamente y que van mucho más allá de un kit tradicional de phishing.
Entre sus principales capacidades destacan:
- Robo de tokens de autenticación de Microsoft 365.
- Obtención y renovación de Primary Refresh Tokens (PRTs).
- Acceso persistente a cuentas comprometidas.
- Administración de buzones de Outlook.
- Acceso a SharePoint y OneDrive.
- Automatización de campañas de compromiso de correo empresarial (BEC).
- Implementación de infraestructura maliciosa mediante Cloudflare Workers.
- Gestión multiusuario para afiliados.
Estas funciones convierten a ARToken en una plataforma criminal extremadamente completa, diseñada para facilitar campañas de phishing altamente efectivas.
La fuerte conexión entre ARToken y EvilTokens
Según Cisco Talos, existen múltiples indicadores técnicos que apuntan a que ARToken funciona como una plataforma afiliada de EvilTokens o incluso como una evolución directa del servicio.
Los investigadores identificaron numerosas coincidencias, entre ellas:
- Uso del mismo flujo de autenticación mediante código de dispositivo de Microsoft.
- Llamadas API idénticas como POST /api/device/start.
- Los mismos endpoints utilizados para gestionar y renovar Primary Refresh Tokens.
- Arquitectura basada en Cloudflare Workers.
- Modelo multiinquilino para afiliados.
Estas similitudes muestran que ambos servicios comparten gran parte de su infraestructura y metodología operativa.
¿Cómo funciona el phishing por código de dispositivo?
A diferencia del phishing convencional, donde la víctima introduce directamente sus credenciales en un sitio falso, el phishing por código de dispositivo aprovecha un mecanismo completamente legítimo de autenticación de Microsoft.
El proceso es relativamente sencillo:
- El atacante genera un código de dispositivo válido utilizando la API oficial de Microsoft.
- La víctima recibe un correo electrónico fraudulento solicitando introducir dicho código.
- El usuario accede al portal oficial de autenticación de Microsoft.
- Microsoft valida la autenticación correctamente.
- Los tokens de acceso son entregados al atacante.
Debido a que la autenticación ocurre en la infraestructura legítima de Microsoft, este método consigue eludir la autenticación multifactor (MFA) en numerosos escenarios, convirtiéndose en una técnica especialmente peligrosa para organizaciones de todo el mundo.
Acceso persistente mediante Primary Refresh Tokens
Una de las características más peligrosas de ARToken es su capacidad para trabajar con Primary Refresh Tokens (PRTs).
Estos tokens permiten mantener sesiones autenticadas durante largos periodos sin necesidad de volver a introducir credenciales.
El panel descubierto por Cisco Talos incluye funciones para:
- Crear nuevos PRT.
- Renovar automáticamente los tokens.
- Actualizar sesiones comprometidas.
- Recuperar el acceso incluso tras la expiración de otros tokens.
Esto significa que un atacante puede conservar el acceso a una cuenta durante semanas o incluso meses si no se detecta la intrusión.
Capacidades avanzadas para ataques Business Email Compromise (BEC)
Tras comprometer una cuenta, ARToken incorpora herramientas específicas para ejecutar campañas de Business Email Compromise, uno de los fraudes corporativos más rentables para los ciberdelincuentes.
Entre las funciones disponibles destacan:
- Acceso completo a buzones de Outlook.
- Envío de correos utilizando la identidad de la víctima.
- Descarga automática de archivos adjuntos.
- Creación de reglas de bandeja de entrada para ocultar mensajes.
- Reenvío automático de correos.
- Monitorización simultánea de múltiples buzones.
- Búsqueda automática mediante palabras clave.
Estas capacidades permiten identificar conversaciones financieras activas y suplantar a empleados legítimos para solicitar transferencias bancarias fraudulentas.
SharePoint y OneDrive también son objetivos
La plataforma no se limita al correo electrónico.
Los operadores también pueden acceder a:
- Bibliotecas de documentos de SharePoint.
- Archivos almacenados en OneDrive.
- Información corporativa confidencial.
- Documentación financiera.
- Contratos empresariales.
Además del robo de información, la plataforma facilita la subida de archivos maliciosos para distribuir malware dentro de la organización comprometida.
Funciones inéditas descubiertas por Cisco Talos
El informe también documenta características que no habían aparecido en investigaciones anteriores sobre EvilTokens.
Entre ellas sobresalen:
- Monitorización simultánea de múltiples cuentas comprometidas.
- Importación de tokens robados desde otras herramientas.
- Compartición de accesos entre distintos operadores criminales.
- Reglas silenciosas que eliminan o esconden mensajes.
- Páginas de phishing que modifican automáticamente su contenido según la ubicación geográfica de la víctima.
Estas funciones demuestran un elevado grado de madurez en la plataforma y un claro enfoque hacia operaciones criminales organizadas.
Inteligencia artificial para automatizar el fraude
Investigaciones previas ya habían revelado que EvilTokens incorporaba inteligencia artificial para automatizar gran parte del fraude.
Los sistemas analizan automáticamente los buzones comprometidos buscando:
- Facturas.
- Conversaciones financieras.
- Datos bancarios.
- Pagos pendientes.
- Proveedores habituales.
Posteriormente utilizan modelos de lenguaje (LLM) para redactar correos electrónicos convincentes, traducir conversaciones entre distintos idiomas y generar respuestas adaptadas al contexto de cada organización.
La automatización reduce considerablemente el trabajo manual de los atacantes y aumenta la probabilidad de éxito de las campañas BEC.
Campañas de phishing altamente convincentes
Cisco Talos también examinó diversos correos asociados con ARToken.
Los mensajes estaban orientados principalmente a departamentos de cuentas por pagar, utilizando supuestas facturas pendientes como señuelo.
Uno de los aspectos más peligrosos es que los enlaces aparentaban dirigir a sitios legítimos de SharePoint.
Sin embargo, las víctimas terminaban accediendo a un tenant controlado por los atacantes dentro de Microsoft 365, lo que incrementa notablemente la credibilidad del fraude y reduce las sospechas de los usuarios.
Los ataques mediante código de dispositivo siguen creciendo
El phishing por código de dispositivo está experimentando un crecimiento sin precedentes.
Investigaciones recientes indican que este tipo de ataques se multiplicó 37 veces durante el último año, mientras que al menos 11 kits de phishing comerciales ya ofrecen esta técnica a grupos criminales.
El éxito de este método radica en que aprovecha mecanismos oficiales de autenticación, dificultando la detección por parte de soluciones tradicionales de seguridad y permitiendo eludir numerosos controles de autenticación multifactor.
Cómo proteger Microsoft 365 frente a ARToken y EvilTokens
Ante la evolución de estas amenazas, las organizaciones deben reforzar su estrategia de seguridad implementando medidas específicas:
- Restringir el uso del flujo de autenticación por código de dispositivo cuando no sea necesario.
- Supervisar continuamente la emisión y renovación de tokens de autenticación.
- Implementar soluciones avanzadas de detección de anomalías basadas en inteligencia artificial.
- Revisar periódicamente reglas de reenvío y eliminación automática en Outlook.
- Aplicar el principio de mínimo privilegio en Microsoft 365.
- Capacitar a los empleados para identificar campañas de phishing sofisticadas.
- Monitorizar accesos inusuales a SharePoint y OneDrive.
- Utilizar soluciones especializadas para detectar ataques de compromiso de correo empresarial (BEC).
En fin...
La aparición de ARToken confirma que el ecosistema del Phishing-as-a-Service continúa profesionalizándose y evolucionando hacia plataformas cada vez más automatizadas. Su estrecha relación con EvilTokens, el uso del phishing por código de dispositivo, el robo de Primary Refresh Tokens, la automatización mediante inteligencia artificial y las capacidades avanzadas para ejecutar ataques BEC convierten a esta amenaza en un serio riesgo para cualquier organización que dependa de Microsoft 365.
Ante este panorama, confiar únicamente en la autenticación multifactor ya no resulta suficiente. Las empresas deben complementar sus defensas con monitorización continua, protección avanzada del correo electrónico, análisis del comportamiento de usuarios y una sólida estrategia de concienciación en ciberseguridad para reducir el impacto de estas campañas cada vez más sofisticadas.
Fuente: You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login
#84
Cursos, manuales y libros / Re:English magazine collection
Último mensaje por Proculin - Julio 03, 2026, 04:46:26 AMPC Pro – Issue 383, August 2026

Language: English | Format: pdf |2026| Size: 69 MB

Código: text

Language: English | Format: pdf |2026| Size: 69 MB

https://www.up-4ever.net/97zsjoksmtk4
https://mega4upload.net/9mdm5vzkod9z
https://shareverge.com/Zl76mZxZzanY/file
https://rg.to/file/aaf44dbf0d7e446c04e0bcb32ac2649a #85
Noticias Informáticas / Umbrij: el nuevo malware de To...
Último mensaje por Dragora - Julio 02, 2026, 09:21:47 PM
El grupo de amenazas persistentes avanzadas (APT) ToddyCat ha incorporado una nueva herramienta a su arsenal de ciberespionaje. Se trata de Umbrij, un sofisticado malware diseñado para obtener acceso encubierto a cuentas corporativas de Gmail mediante el abuso de la API de Google, el protocolo OAuth 2.0 y sesiones activas de navegadores basados en Chromium.
La campaña, revelada por investigadores de Kaspersky, pone de manifiesto una preocupante evolución en las tácticas empleadas por los actores de amenazas avanzadas. En lugar de robar credenciales o recurrir a técnicas tradicionales de phishing, Umbrij aprovecha sesiones autenticadas y tokens OAuth legítimos para acceder a correos electrónicos corporativos sin despertar sospechas.
Los expertos consideran que este método representa un cambio significativo en las técnicas de compromiso de cuentas en la nube, ya que explota mecanismos de autorización legítimos utilizados por millones de organizaciones en todo el mundo.
¿Qué es Umbrij y cuál es su objetivo?
Umbrij es una herramienta de postexplotación desarrollada específicamente para obtener acceso persistente a cuentas de Gmail pertenecientes a organizaciones.
Su objetivo principal consiste en adquirir un token OAuth válido, el cual posteriormente permite a los atacantes acceder directamente a los recursos de la cuenta utilizando la API de Google, sin necesidad de volver a introducir credenciales o contraseñas.
Según Kaspersky, el malware automatiza prácticamente todo el proceso de obtención del token, facilitando campañas de espionaje a gran escala contra empresas y organismos gubernamentales.
La técnica empleada por Umbrij ha sido bautizada como Shadow Token via Remote Debugging (STRD), un método que aprovecha la funcionalidad de depuración remota de los navegadores Chromium para secuestrar sesiones ya autenticadas.
¿Cómo funciona el ataque de Umbrij?
El ataque comienza una vez que el equipo Windows de la víctima ya ha sido comprometido.
A partir de ese momento, Umbrij ejecuta una serie de acciones cuidadosamente diseñadas para aprovechar la sesión activa del navegador.
En términos generales, el proceso sigue las siguientes etapas:
1. Obtención del contexto del usuario
El malware identifica el proceso explorer.exe y duplica el token de seguridad del usuario actualmente conectado al sistema.
Con ello conserva todos los privilegios necesarios para operar exactamente bajo el contexto de la víctima.
También admite especificar manualmente el usuario objetivo mediante parámetros de línea de comandos.
2. Identificación de perfiles del navegador
Posteriormente analiza los perfiles almacenados tanto en Google Chrome como en Microsoft Edge.
Durante este proceso busca el campo user_name, cuya presencia indica que existe una sesión autenticada con una cuenta de Google.
Este paso resulta esencial para determinar qué perfiles pueden ser utilizados durante el ataque.
3. Copia completa del perfil del navegador
Umbrij crea un directorio denominado BackupFiles dentro de las carpetas locales de Chrome y Edge.
Después copia numerosos archivos relacionados con la sesión del navegador, incluyendo:
- Cookies activas.
- Bases de datos IndexedDB.
- Almacenamiento local.
- Datos de inicio de sesión.
- Preferencias del navegador.
- Configuración segura.
- Datos web.
Incluso incorpora mecanismos de copia forzada para acceder a archivos bloqueados por otros procesos.
4. Ejecución del navegador en modo headless
Una vez copiado el perfil, Umbrij inicia Chrome o Edge en modo headless, es decir, sin interfaz gráfica.
Gracias al perfil previamente duplicado, el navegador conserva todas las cookies válidas y mantiene iniciada la sesión de Gmail sin requerir autenticación adicional.
Este detalle convierte el ataque en especialmente peligroso.
Abuso de OAuth mediante la API de Google
El siguiente paso del ataque consiste en aprovechar la infraestructura legítima de Google.
Utilizando Puppeteer, una conocida biblioteca de automatización basada en Chromium, Umbrij establece conexión con el puerto de depuración remoto del navegador.
Desde allí envía una solicitud OAuth hacia:
You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login
La solicitud utiliza un client_id perteneciente a una herramienta legítima denominada Google Workspace Migration for Microsoft Outlook, diseñada originalmente para migrar buzones PST y cuentas de Microsoft Exchange hacia Google Workspace.
A continuación, el malware automatiza completamente la interacción del usuario.
Mediante eventos simulados de ratón concede permisos a la aplicación para acceder a:
- Gmail.
- Google Drive.
- Contactos.
- Calendario.
- Google Tasks.
Finalmente obtiene el código de autorización OAuth, que posteriormente será intercambiado por un token de acceso válido.
Con dicho token, los atacantes pueden consultar directamente la cuenta comprometida mediante la API oficial de Google.
Tres versiones diferentes de Umbrij
Durante su investigación, Kaspersky identificó tres variantes distintas del malware.
Cada versión incorpora funciones específicas, entre ellas:
- Herramientas auxiliares para depuración.
- Selección automática de perfiles del navegador.
- Captura de perfiles de usuario.
- Exportación de información en formato PDF.
- Compatibilidad tanto con Google Chrome como Microsoft Edge.
Todo ello convierte a Umbrij en una herramienta altamente automatizada y preparada para operar en múltiples escenarios corporativos.
ToddyCat continúa evolucionando sus campañas de espionaje
ToddyCat es un conocido grupo APT activo al menos desde 2020.
Durante los últimos años ha centrado sus operaciones principalmente contra organizaciones ubicadas en Europa y Asia.
El grupo mantiene un fuerte interés por comprometer sistemas de correo electrónico corporativo.
En noviembre de 2025, Kaspersky documentó otra herramienta desarrollada por ToddyCat denominada TCSectorCopy, utilizada para acceder a archivos PST de Microsoft Outlook pertenecientes a empresas objetivo.
La aparición de Umbrij demuestra que el grupo continúa invirtiendo en nuevas capacidades dirigidas específicamente al espionaje de plataformas de correo empresarial basadas en la nube.
Distribución mediante DLL Side-Loading
Uno de los aspectos más interesantes descubiertos durante la investigación es el método empleado para ejecutar Umbrij.
Los investigadores detectaron una tarea programada que simulaba pertenecer al software de seguridad de Kaspersky mediante el nombre:
KasperskyEndpointSecurityEDRAvp
Esta tarea iniciaba un ejecutable firmado digitalmente que posteriormente abusaba de la técnica conocida como DLL Side-Loading para cargar la DLL maliciosa de Umbrij.
Entre los binarios legítimos utilizados destacan:
- BDSubWiz.exe, perteneciente a Bitdefender ConnectAgent.
- VSTestVideoRecorder.exe, incluido en Microsoft Visual Studio.
- GoogleDesktop.exe, una antigua aplicación de Google Desktop Search ya descontinuada.
Independientemente del binario empleado, todos terminaban cargando la misma DLL maliciosa desarrollada en .NET y protegida mediante el ofuscador ConfuserEx.
Registro detallado de todas las acciones
Como ocurre con otras herramientas del arsenal de ToddyCat, Umbrij registra minuciosamente todas sus operaciones.
El malware almacena en archivos de registro información como:
- Estado de ejecución.
- Perfiles analizados.
- Navegadores utilizados.
- Códigos OAuth obtenidos.
- Errores encontrados durante el proceso.
Posteriormente, estos registros son exfiltrados por los operadores junto con el código de autorización necesario para generar el token OAuth definitivo.
Cómo detectar un posible compromiso
Kaspersky recomienda revisar periódicamente las aplicaciones autorizadas dentro de la cuenta de Google Workspace.
Para ello basta acceder a:
You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login
Los administradores deben comprobar especialmente si aparecen aplicaciones como:
- Google Workspace Migration for Microsoft Outlook.
- Google Workspace Sync for Microsoft Outlook.
Si dichas aplicaciones no forman parte del entorno corporativo, conviene revocar inmediatamente su acceso para invalidar los tokens OAuth asociados.
Asimismo, resulta recomendable:
- Supervisar las autorizaciones OAuth concedidas por los usuarios.
- Aplicar autenticación multifactor (MFA) resistente al phishing.
- Monitorizar conexiones realizadas mediante la API de Gmail.
- Restringir el uso del puerto de depuración remota en navegadores cuando no sea necesario.
- Implementar soluciones EDR capaces de detectar técnicas de DLL Side-Loading y ejecución en modo headless.
- Mantener actualizados los navegadores y los sistemas operativos para reducir la superficie de ataque.
Una nueva amenaza para la seguridad del correo corporativo
La aparición de Umbrij confirma que los grupos APT están evolucionando hacia métodos de ataque más sofisticados, centrándose en el abuso de mecanismos legítimos de autenticación en lugar de depender únicamente del robo de credenciales.
Al aprovechar sesiones activas de Gmail, la API oficial de Google y tokens OAuth válidos, ToddyCat consigue acceder a comunicaciones corporativas de forma silenciosa y con un bajo nivel de detección, dificultando el trabajo de los equipos de seguridad.
La investigación de Kaspersky pone de relieve la necesidad de reforzar la supervisión de los permisos OAuth, controlar las aplicaciones autorizadas dentro de Google Workspace y desplegar soluciones avanzadas de detección capaces de identificar comportamientos anómalos en navegadores y endpoints. A medida que las campañas de ciberespionaje continúan sofisticándose, la protección de las identidades digitales y de las plataformas de correo electrónico se consolida como una de las principales prioridades para cualquier organización.
Fuente: You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login
#86
Noticias Informáticas / Google desmantela millones de ...
Último mensaje por Dragora - Julio 02, 2026, 06:15:04 PM
Google ha asestado un duro golpe a NetNut, una de las mayores redes proxy residenciales del mundo, utilizada por ciberdelincuentes y grupos de espionaje para ocultar el origen de sus ataques mediante millones de dispositivos domésticos comprometidos.
La operación, llevada a cabo por el Google Threat Intelligence Group (GTIG) en colaboración con el FBI, Lumen Technologies y otros socios del sector de la ciberseguridad, logró reducir significativamente la infraestructura de la red, inutilizando millones de dispositivos que actuaban como nodos de salida para enrutar tráfico malicioso.
Aunque la intervención representa un importante avance en la lucha contra las redes proxy abusivas, Google advierte que la amenaza está lejos de desaparecer. La compañía considera que NetNut forma parte de un ecosistema mucho más amplio de servicios de proxy residencial que continúan evolucionando y reapareciendo bajo distintas marcas comerciales.
¿Qué es NetNut y por qué preocupa a los expertos?
NetNut, también identificada por los investigadores bajo el nombre de Popa, es una extensa red de proxies residenciales que convierte dispositivos conectados a Internet en puntos de retransmisión para el tráfico de terceros.
Según las estimaciones del Google Threat Intelligence Group, la infraestructura estaba formada por al menos dos millones de dispositivos domésticos distribuidos en numerosos países.
Entre los equipos afectados se encuentran:
- Smart TV.
- Dispositivos Android TV.
- Decodificadores de streaming.
- Equipos IoT.
- Otros dispositivos conectados al hogar.
Cuando uno de estos dispositivos pasa a formar parte de la red, personas completamente ajenas pueden utilizar la conexión a Internet del propietario para navegar, lanzar ataques o realizar actividades ilícitas.
Como consecuencia, la dirección IP del usuario aparece como origen del tráfico, dificultando la identificación del verdadero atacante.
¿Cómo funciona una red proxy residencial?
Las redes proxy residenciales ofrecen direcciones IP legítimas pertenecientes a usuarios reales.
A diferencia de los centros de datos tradicionales, cuya actividad suele ser detectada y bloqueada por soluciones de seguridad, el tráfico generado desde conexiones domésticas resulta mucho más difícil de identificar como malicioso.
El funcionamiento es relativamente sencillo:
- Los operadores consiguen instalar software en dispositivos domésticos.
- El equipo comprometido se convierte en un nodo de salida.
- Los clientes de la red pagan para utilizar esa conexión residencial.
- Todo el tráfico parece provenir del propietario del dispositivo.
Esta infraestructura permite a los atacantes ocultar su ubicación real y evadir numerosos sistemas de detección.
¿Cómo llegan estas redes a los dispositivos?
Google explica que existen diversas formas mediante las cuales los dispositivos terminan formando parte de este tipo de redes.
En algunos casos, determinados fabricantes de hardware económico incluyen componentes de software ya instalados durante la fabricación.
En otros escenarios, el código malicioso o el servicio proxy se instala cuando el usuario descarga aplicaciones aparentemente gratuitas que ocultan funciones destinadas a compartir el ancho de banda del dispositivo.
Una vez activado, el software convierte silenciosamente el equipo en un nodo de salida sin que el propietario sea plenamente consciente del uso que se está haciendo de su conexión.
Además del consumo de ancho de banda, esta situación puede abrir nuevas oportunidades para que los atacantes accedan a otros dispositivos presentes dentro de la misma red doméstica.
NetNut también ha servido para campañas de espionaje y ciberataques
La investigación de Google revela que la red no solo era utilizada para actividades de navegación anónima.
Durante una sola semana de junio de 2026, el Google Threat Intelligence Group detectó 316 grupos de amenazas diferentes utilizando nodos asociados con NetNut.
Entre ellos se encontraban:
- Grupos de ciberdelincuencia.
- Actores patrocinados por Estados.
- Operaciones de espionaje.
- Campañas automatizadas de fuerza bruta.
- Ataques de adivinación de contraseñas.
El uso de direcciones IP residenciales permite que estos ataques resulten mucho más difíciles de rastrear y bloquea numerosas técnicas tradicionales de detección basadas en reputación de direcciones IP.
La relación entre NetNut y la empresa Alarum Technologies
Uno de los aspectos más controvertidos del caso es la identificación del operador comercial detrás de la red.
Investigadores de Qurium, Synthient, Nokia Deepfield y Spur concluyeron recientemente que la infraestructura conocida como Popa mantiene una estrecha relación con NetNut, un proveedor comercial de proxies perteneciente a la empresa israelí Alarum Technologies, que cotiza en el índice NASDAQ bajo el símbolo ALAR.
Como parte de su investigación, Synthient realizó una prueba controlada que mostró cómo el tráfico enviado a través del servicio comercial de NetNut terminaba utilizando un dispositivo previamente registrado dentro de la infraestructura Popa.
Google afirma que sus propios análisis coinciden con estos hallazgos y considera que ambos nombres hacen referencia a la misma red.
Alarum rechaza las acusaciones
Alarum Technologies ha rechazado categóricamente las conclusiones publicadas por los investigadores.
La empresa sostiene que su servicio no constituye una botnet y afirma que el software únicamente permite compartir ancho de banda con el consentimiento de los usuarios.
Según la compañía, las investigaciones contienen:
- Deducciones erróneas.
- Afirmaciones inexactas.
- Interpretaciones que no reflejan el funcionamiento real de su plataforma.
Sin embargo, los investigadores de Synthient afirman haber analizado más de veinte aplicaciones vinculadas a este ecosistema sin encontrar solicitudes claras de consentimiento para compartir la conexión a Internet de los usuarios.
Este punto continúa siendo uno de los principales focos del debate entre investigadores y la empresa.
Google advierte que eliminar una sola red no resuelve el problema
Aunque la operación ha reducido significativamente la capacidad operativa de NetNut, Google reconoce que el problema no desaparece con una única intervención.
La razón es que la infraestructura funciona mediante un amplio programa de distribuidores y revendedores.
Diversas empresas comercializan acceso a la misma red bajo diferentes nombres comerciales, dando la impresión de tratarse de servicios independientes cuando, en realidad, utilizan el mismo conjunto de dispositivos comprometidos.
Por este motivo, Google prefiere describir la operación como una degradación de la infraestructura y no como su eliminación definitiva.
La experiencia obtenida en operaciones anteriores demuestra que muchos operadores simplemente comienzan a comprar capacidad a otras redes proxy, reconstruyendo rápidamente su infraestructura.
Casos anteriores: IPIDEA y Badbox 2.0
Google recuerda que esta no es la primera operación de este tipo.
En enero de este año, la compañía colaboró con distintas organizaciones para interrumpir IPIDEA, una de las mayores redes proxy con origen en China.
Posteriormente, en julio de 2025, Google también emprendió acciones legales contra los responsables de Badbox 2.0, una conocida botnet formada por dispositivos Android TV comprometidos que comparte componentes técnicos con la infraestructura utilizada por Popa y NetNut.
Ambos casos demostraron que este tipo de ecosistemas poseen una gran capacidad de recuperación y suelen reorganizarse rápidamente tras cada intervención.
Cómo proteger tus dispositivos frente a redes proxy residenciales
Google recomienda que los consumidores adopten una serie de medidas preventivas para evitar que sus dispositivos terminen formando parte de este tipo de infraestructuras.
Entre las principales recomendaciones destacan:
- Desconfiar de aplicaciones que prometan dinero a cambio de compartir el ancho de banda o la conexión a Internet.
- Descargar software únicamente desde tiendas oficiales como Google Play.
- Revisar cuidadosamente los permisos solicitados por aplicaciones VPN o servicios proxy.
- Mantener activado Google Play Protect para detectar aplicaciones potencialmente peligrosas.
- Comprar televisores inteligentes, dispositivos Android TV y equipos de streaming únicamente de fabricantes reconocidos.
- Mantener todos los dispositivos actualizados con los últimos parches de seguridad.
Una amenaza que seguirá evolucionando
La degradación de NetNut representa uno de los mayores golpes recientes contra las redes proxy residenciales utilizadas por la ciberdelincuencia. Sin embargo, los expertos advierten que la elevada demanda de direcciones IP residenciales para ocultar actividades maliciosas garantiza que nuevos operadores intentarán ocupar rápidamente el espacio dejado por esta infraestructura.
Para los equipos de ciberseguridad, el desafío ahora será identificar si el tráfico asociado con NetNut reaparece bajo nuevas marcas comerciales o mediante redes de revendedores. Mientras tanto, para los usuarios, la mejor defensa sigue siendo adoptar buenas prácticas de seguridad, utilizar dispositivos de fabricantes confiables y evitar instalar aplicaciones que prometan beneficios económicos a cambio de compartir recursos de su conexión a Internet, ya que estas pueden convertir inadvertidamente el hogar en parte de una red utilizada para actividades delictivas.
Fuente: You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login
#87
Noticias Informáticas / Cisco confirma explotación act...
Último mensaje por Dragora - Julio 02, 2026, 05:43:55 PM
Cisco ha confirmado oficialmente que actores de amenazas están explotando de forma activa la vulnerabilidad CVE-2026-20230 en Cisco Unified Communications Manager (Unified CM), una plataforma crítica utilizada por miles de organizaciones para gestionar sistemas de telefonía IP empresariales.
La vulnerabilidad, corregida inicialmente a principios de junio de 2026, ha pasado de ser un fallo con una prueba de concepto (PoC) pública a convertirse en una amenaza real que está siendo utilizada en ataques dirigidos. Ante este escenario, Cisco ha instado a sus clientes a aplicar inmediatamente las actualizaciones de seguridad disponibles o implementar las medidas de mitigación recomendadas para evitar compromisos de sus infraestructuras.
Este nuevo incidente pone de manifiesto la rapidez con la que los ciberdelincuentes convierten vulnerabilidades recientemente divulgadas en herramientas de ataque, especialmente cuando afectan a soluciones ampliamente implementadas en entornos corporativos.
¿Qué es Cisco Unified Communications Manager?
Cisco Unified Communications Manager (Unified CM), anteriormente conocido como Cisco CallManager, es la plataforma central encargada de administrar las comunicaciones unificadas dentro de las organizaciones.
Este sistema controla funciones esenciales como:
- Enrutamiento de llamadas VoIP.
- Gestión de teléfonos IP.
- Administración de dispositivos de comunicación.
- Servicios de videoconferencia.
- Integración con aplicaciones empresariales.
- Control de la infraestructura de telefonía corporativa.
Debido a su papel estratégico dentro de las redes empresariales, cualquier vulnerabilidad que afecte a Unified CM representa un objetivo de alto valor para los actores maliciosos.
¿En qué consiste la vulnerabilidad CVE-2026-20230?
La vulnerabilidad CVE-2026-20230 corresponde a un fallo de tipo Server-Side Request Forgery (SSRF) que puede ser explotado de forma remota por un atacante sin privilegios.
El problema reside en el servicio WebDialer, que procesa determinadas solicitudes HTTP sin validar correctamente los datos recibidos.
Un atacante puede enviar una solicitud HTTP especialmente diseñada para inducir al servidor vulnerable a realizar peticiones internas no autorizadas.
Según Cisco y los investigadores de seguridad, esta vulnerabilidad puede aprovecharse mediante cargas útiles file:// cuidadosamente construidas, permitiendo crear archivos en el sistema objetivo y facilitando nuevas fases del ataque.
Aunque inicialmente el fallo parecía limitado, la aparición de exploits funcionales demuestra que su impacto puede ser considerable dentro de infraestructuras empresariales.
De una prueba de concepto a ataques reales
Cuando Cisco publicó los parches de seguridad el 3 de junio de 2026, su equipo Product Security Incident Response Team (PSIRT) indicó que únicamente tenía conocimiento de la existencia de código de prueba de concepto disponible públicamente.
En aquel momento, la compañía aseguró que no existían evidencias de explotación activa.
Sin embargo, el panorama cambió rápidamente.
El 22 de junio, la firma de inteligencia de amenazas Defused informó que múltiples atacantes ya estaban explotando la vulnerabilidad utilizando cargas útiles file:// especialmente diseñadas para crear archivos en servidores vulnerables.
Poco después, la empresa SSD Secure publicó un análisis técnico detallado que incluía un exploit funcional y explicaba el funcionamiento interno de la vulnerabilidad, facilitando aún más su comprensión por parte de investigadores... y potencialmente también de actores maliciosos.
Este tipo de publicaciones suele acelerar la adopción de los exploits por grupos de ciberdelincuencia, especialmente cuando las organizaciones aún no han aplicado las actualizaciones correspondientes.
Cisco confirma la explotación activa
Tras varios días de especulación, Cisco actualizó oficialmente su aviso de seguridad para confirmar que CVE-2026-20230 está siendo explotada activamente.
La compañía indicó que:
Citar"El PSIRT de Cisco es consciente de que existe código de exploit de prueba de concepto para la vulnerabilidad descrita en este aviso. En junio de 2026, el PSIRT tuvo conocimiento de la explotación activa de esta vulnerabilidad."
Ante esta situación, Cisco reiteró la importancia de instalar las versiones corregidas del software lo antes posible para evitar compromisos adicionales.
La confirmación convierte oficialmente a CVE-2026-20230 en una vulnerabilidad explotada en entornos reales, aumentando significativamente su nivel de riesgo para organizaciones que continúan ejecutando versiones vulnerables.
Versiones afectadas y mitigaciones disponibles
Cisco recomienda actualizar inmediatamente a las versiones:
- Cisco Unified CM 14SU6
- Cisco Unified CM 15SU5
- O instalar el correspondiente paquete COP publicado durante septiembre de 2026.
Para aquellas organizaciones que, por razones operativas, no puedan actualizar inmediatamente, Cisco recomienda aplicar una medida temporal muy concreta:
Desactivar el servicio WebDialer
La compañía aconseja deshabilitar temporalmente el servicio WebDialer, responsable del componente vulnerable, hasta que sea posible instalar el parche definitivo.
Aunque esta medida puede afectar determinadas funciones de marcado web, reduce considerablemente la superficie de ataque y bloquea los intentos conocidos de explotación de CVE-2026-20230.
Más de 200 servidores siguen expuestos a Internet
La organización Shadowserver Foundation, especializada en monitorizar amenazas globales en Internet, informó que actualmente existen más de 200 instancias de Cisco Unified CM expuestas públicamente.
La mayoría de estos sistemas se encuentran ubicados en:
- Asia.
- Norteamérica.
No obstante, aún no existe información pública que permita determinar cuántos de esos servidores ya han sido actualizados o permanecen vulnerables frente a los ataques activos.
La exposición directa de este tipo de plataformas incrementa considerablemente el riesgo de explotación automatizada mediante escaneos masivos realizados por grupos de ciberdelincuencia.
Un historial preocupante de vulnerabilidades en Cisco Unified CM
El nuevo incidente no constituye un caso aislado.
Durante los últimos años, Cisco ha corregido múltiples vulnerabilidades críticas que afectan a Unified Communications Manager.
Entre ellas destacan:
- CVE-2024-20253, que permitía obtener privilegios de administrador.
- CVE-2025-20309, utilizada para conseguir acceso con privilegios root.
- CVE-2026-20045, una vulnerabilidad de ejecución remota de código (RCE) que fue explotada activamente como un zero-day antes de que existiera un parche oficial.
Este historial demuestra que Unified CM continúa siendo un objetivo prioritario para investigadores de seguridad y grupos de amenazas debido a su amplia presencia en grandes organizaciones.
CISA mantiene a Cisco entre los fabricantes más atacados
La Agencia de Ciberseguridad y Seguridad de Infraestructura de Estados Unidos (CISA) continúa incorporando vulnerabilidades de Cisco a su catálogo de fallos explotados activamente (Known Exploited Vulnerabilities Catalog).
Desde noviembre de 2021, la agencia ha identificado 93 vulnerabilidades de Cisco explotadas en ataques reales.
De ellas, al menos seis han sido utilizadas por operadores de ransomware para comprometer redes corporativas, reforzando la importancia de aplicar parches de seguridad con rapidez.
La inclusión recurrente de productos Cisco en este catálogo refleja el elevado interés que despiertan sus soluciones entre los ciberdelincuentes debido a su amplia implantación en infraestructuras críticas, empresas multinacionales y organismos gubernamentales.
Recomendaciones para proteger Cisco Unified CM
Ante la confirmación de ataques activos, los administradores de TI y equipos de ciberseguridad deberían actuar con prioridad para reducir el riesgo de compromiso. Entre las principales recomendaciones se encuentran:
- Actualizar inmediatamente a Cisco Unified CM 14SU6 o 15SU5.
- Instalar los paquetes COP publicados por Cisco si la actualización completa no es posible.
- Deshabilitar temporalmente el servicio WebDialer como medida de mitigación.
- Revisar los registros del sistema en busca de solicitudes HTTP inusuales o intentos de explotación mediante cargas file://.
- Limitar la exposición de servidores Unified CM a Internet mediante firewalls y controles de acceso.
- Implementar soluciones de monitorización y detección de anomalías para identificar actividades sospechosas en tiempo real.
La rápida transición de CVE-2026-20230 desde una vulnerabilidad con prueba de concepto pública hasta una amenaza explotada activamente evidencia la necesidad de mantener una estrategia de gestión de parches ágil y eficaz. Para las organizaciones que dependen de Cisco Unified Communications Manager como plataforma de comunicaciones críticas, retrasar la actualización puede abrir la puerta a compromisos que afecten la disponibilidad, la integridad y la seguridad de toda la infraestructura corporativa.
Fuente: You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login
#88
Noticias Informáticas / TJUE confirma multa de 4.100 m...
Último mensaje por Dragora - Julio 02, 2026, 05:39:06 PM
El Tribunal de Justicia de la Unión Europea (TJUE) ha puesto punto final a uno de los casos antimonopolio más importantes de la historia tecnológica al confirmar la multa de 4.100 millones de euros impuesta a Google por utilizar el sistema operativo Android para fortalecer el dominio de su motor de búsqueda y del navegador Chrome.
La decisión supone una importante victoria para la Comisión Europea y refuerza la postura del bloque comunitario en materia de competencia digital, enviando un mensaje claro a las grandes empresas tecnológicas sobre las consecuencias de utilizar posiciones dominantes para limitar la competencia.
El fallo también marca un precedente para futuras investigaciones relacionadas con el cumplimiento de la Ley de Mercados Digitales (DMA) y otras regulaciones destinadas a equilibrar el mercado digital europeo.
El origen de la investigación contra Google
El caso comenzó en 2018, cuando la Comisión Europea concluyó que Google había abusado de su posición dominante mediante diversas prácticas comerciales relacionadas con Android.
Según el organismo europeo, la estrategia de la compañía impedía que otros motores de búsqueda y navegadores pudieran competir en igualdad de condiciones dentro del ecosistema Android, el sistema operativo móvil más utilizado del mundo.
En ese momento, la Comisión impuso una multa récord de 4.340 millones de euros, una de las sanciones económicas más elevadas aplicadas a una empresa tecnológica por cuestiones de competencia.
Posteriormente, en 2022, el Tribunal General de la Unión Europea revisó parcialmente el caso y redujo la sanción a 4.125 millones de euros, aunque confirmó la mayor parte de las conclusiones presentadas por la Comisión Europea.
Finalmente, tras la apelación presentada por Google, el Tribunal de Justicia de la Unión Europea ha ratificado prácticamente en su totalidad dicha resolución, cerrando definitivamente el litigio.
Las prácticas que la Unión Europea consideró ilegales
La Comisión Europea determinó que Google implementó una serie de acuerdos contractuales destinados a consolidar el dominio de su buscador y de Chrome dentro de Android.
Entre las principales prácticas cuestionadas destacan:
Obligación de preinstalar Google Search y Chrome
Google exigía a los fabricantes de teléfonos inteligentes preinstalar Google Search y el navegador Google Chrome como condición indispensable para obtener la licencia de Google Play Store.
Dado que la Play Store constituye un componente esencial para la comercialización de dispositivos Android en la mayoría de mercados, esta condición limitaba considerablemente la posibilidad de ofrecer alternativas competitivas.
Acuerdos antifragmentación
La Comisión también concluyó que Google imponía acuerdos conocidos como Anti-Fragmentation Agreements (AFA), mediante los cuales los fabricantes no podían comercializar dispositivos con versiones modificadas de Android que no hubieran sido aprobadas por la compañía.
Según las autoridades europeas, esta práctica reducía la innovación y dificultaba el desarrollo de sistemas operativos alternativos basados en Android.
Incentivos económicos exclusivos
Otro elemento clave fueron los acuerdos de reparto de ingresos.
Google ofrecía incentivos financieros a determinados fabricantes y operadores móviles a cambio de instalar exclusivamente Google Search como motor de búsqueda predeterminado, excluyendo a competidores potenciales.
Aunque algunos aspectos de estos acuerdos fueron parcialmente revisados durante el proceso judicial, los tribunales concluyeron que el conjunto de estas prácticas reforzaba de manera significativa la posición dominante de Google.
El TJUE respalda las conclusiones de la Comisión Europea
En su sentencia definitiva, el Tribunal de Justicia de la Unión Europea determinó que el Tribunal General realizó una correcta valoración jurídica y económica del caso.
Entre los principales puntos destacados por el TJUE se encuentran:
- La correcta evaluación de los efectos anticompetitivos derivados de los acuerdos relacionados con Android.
- La confirmación de que no siempre es obligatorio realizar un análisis contrafactual para demostrar el abuso de posición dominante.
- La validación de que los acuerdos de preinstalación y los mecanismos antifragmentación restringieron la competencia dentro del ecosistema Android.
- La confirmación de que dichas prácticas fortalecieron de forma indebida la posición de Google en el mercado europeo.
Con esta resolución, el máximo tribunal europeo cierra definitivamente uno de los procedimientos antimonopolio más relevantes de la última década.
Google defiende Android y cuestiona la decisión
Tras conocerse el fallo, Google publicó un comunicado en el que manifestó su desacuerdo con la decisión judicial.
La empresa sostiene que Android continúa siendo una plataforma abierta, gratuita e interoperable que ha impulsado la innovación y generado oportunidades para miles de fabricantes, desarrolladores y empresas tecnológicas alrededor del mundo.
Según un portavoz de Google:
Citar"Android ofrece más opciones para todos y apoya a miles de empresas. Este juicio no reconoce nuestra importante inversión para garantizar que Android siga siendo abierto, interoperable y libre."
La compañía también recordó que el proceso judicial hace referencia a un mercado móvil muy diferente al actual y considera que la resolución no refleja la evolución del ecosistema tecnológico durante los últimos años.
Google asegura haber modificado sus prácticas desde 2018
Google destacó que, desde la decisión inicial de la Comisión Europea en 2018, ha realizado importantes modificaciones en sus políticas comerciales para adaptarse a las exigencias regulatorias.
Entre los cambios implementados figuran:
- Revisión de sus acuerdos contractuales con fabricantes de dispositivos Android.
- Introducción de nuevas pantallas de elección para que los usuarios seleccionen su navegador y motor de búsqueda preferidos.
- Cambios adicionales derivados de la entrada en vigor de la Ley de Mercados Digitales (DMA) en 2024.
- Más de veinte modificaciones específicas en distintos productos y servicios para cumplir con la normativa europea.
La compañía insiste en que actualmente los consumidores cuentan con mayor libertad para elegir las aplicaciones y servicios que desean utilizar en sus dispositivos Android.
Google sostiene que Apple representa una fuerte competencia
Otro de los argumentos utilizados por Google durante el proceso fue que la Comisión Europea subestimó el papel competitivo de Apple.
La empresa afirma que iOS constituye el principal competidor de Android tanto desde la perspectiva de los consumidores como desde el punto de vista de los desarrolladores de aplicaciones.
Asimismo, Google sostiene que los fabricantes de teléfonos Android mantienen una intensa competencia entre sí mediante la incorporación de nuevas funciones, innovaciones tecnológicas y estrategias de precios, lo que, según la compañía, demuestra que existe un mercado altamente competitivo.
Un precedente para la regulación de las grandes tecnológicas
La confirmación definitiva de esta multa representa mucho más que una sanción económica para Google.
El fallo fortalece la capacidad de la Unión Europea para exigir el cumplimiento de las normas de competencia frente a las denominadas Big Tech, especialmente en un contexto donde la Ley de Mercados Digitales (DMA) y la Ley de Servicios Digitales (DSA) están redefiniendo las obligaciones de las plataformas digitales con mayor influencia.
Expertos consideran que esta resolución servirá como referencia para futuras investigaciones relacionadas con ecosistemas cerrados, prácticas de preinstalación obligatoria, restricciones contractuales y posibles abusos de posición dominante en mercados digitales.
Además, el caso demuestra que las autoridades europeas mantienen una vigilancia constante sobre las estrategias comerciales de las principales empresas tecnológicas, buscando garantizar un entorno más competitivo, transparente y favorable tanto para los consumidores como para los desarrolladores y fabricantes.
Con la decisión del TJUE, Google deberá asumir definitivamente la multa de 4.100 millones de euros, mientras Europa consolida su posición como uno de los reguladores más estrictos del mundo en materia de competencia digital y control del poder de las grandes plataformas tecnológicas.
Fuente: You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login
#89
Cursos, manuales y libros / Re:English magazine collection
Último mensaje por Proculin - Julio 02, 2026, 05:34:19 AMGoodreads: Most Popular Books – May, 2026

Language: English | Format: epub |2026| Size: 61 MB
List:
01. Our Perfect Storm by Carley Fortune
02. The Divorce by Freida McFadden
03. The Calamity Club by Kathryn Stockett
04. The Ballad of Falling Dragons by Sarah A. Parker
05. Fever Dream by Elsie Silver
06. The Midnight Train by Matt Haig
07. Fury Bound by Sable Sorensen
08. A Parade of Horribles by Matt Dinniman
09. The Burning Side by Sarah Damoff
10. The Shippers by Katherine Center

Código: text

Language: English | Format: epub |2026| Size: 61 MB
List:
01. Our Perfect Storm by Carley Fortune
02. The Divorce by Freida McFadden
03. The Calamity Club by Kathryn Stockett
04. The Ballad of Falling Dragons by Sarah A. Parker
05. Fever Dream by Elsie Silver
06. The Midnight Train by Matt Haig
07. Fury Bound by Sable Sorensen
08. A Parade of Horribles by Matt Dinniman
09. The Burning Side by Sarah Damoff
10. The Shippers by Katherine Center

https://www.up-4ever.net/g1gf6mlhsxf6
https://mega4upload.net/12x4m5946kan
https://shareverge.com/0l5YzM023yOA/file
https://rg.to/file/3ec563d10df62c5b6d62f95b876e8022 #90
Dudas y pedidos generales / Auditoría de tecnologías o SGS...
Último mensaje por Luna29 - Julio 01, 2026, 05:04:13 PMBuenas tardes, actualmente tengo que realizar un trabajo de auditoría tecnológica enfocada al área de TICS, la empresa no aplica el SGSI, no aplica COBIT, alguien tiene una guía, plantilla o referencia de cómo se podría llevar a cabo esta auditoría, que procesos o procedimientos seguir para ejecutar este trabajo y genere los resultados esperados para presentar a la empresa.

