Menú

Mostrar Mensajes

Esta sección te permite ver todos los mensajes escritos por este usuario. Ten en cuenta que sólo puedes ver los mensajes escritos en zonas a las que tienes acceso en este momento.

Mostrar Mensajes Menú

Mensajes - AXCESS

#121
You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

Una vulnerabilidad crítica en Nginx UI, registrada como CVE-2026-27944 ( con una puntuación CVSS de 9.8 ), permite a los atacantes descargar y descifrar copias de seguridad completas del servidor sin necesidad de autenticación. Este fallo representa un riesgo grave para las organizaciones que exponen su interfaz de gestión, ya que podría revelar datos de configuración confidenciales, credenciales y claves de cifrado.



«El punto de acceso (endpoint) /api/backup es accesible sin autenticación y expone las claves de cifrado necesarias para descifrar la copia de seguridad en el encabezado de respuesta X-Backup-Security», indica el aviso de seguridad. «Esto permite a un atacante no autenticado descargar una copia de seguridad completa del sistema —que contiene datos confidenciales (credenciales de usuario, tokens de sesión, claves privadas SSL, configuraciones de Nginx)— y descifrarla de inmediato».

La vulnerabilidad se origina en dos fallos principales: el punto de acceso /api/backup carece de autenticación, lo que permite a cualquier persona solicitar una copia de seguridad completa del sistema; y el servidor expone la clave de cifrado AES-256, junto con su vector de inicialización (IV), en un encabezado de respuesta HTTP. Como resultado, los atacantes pueden descargar y descifrar de inmediato las copias de seguridad que contienen credenciales, archivos de configuración, bases de datos y claves privadas SSL, dejando expuesto todo el entorno de Nginx.

Nginx UI es un panel de gestión basado en la web, diseñado para simplificar la administración de los servidores Nginx. En lugar de configurar Nginx mediante archivos de línea de comandos, los administradores pueden utilizar una interfaz gráfica para gestionar los servidores, supervisar su rendimiento y actualizar las configuraciones.

El aviso de seguridad incluye un código de explotación de «Prueba de Concepto» (PoC) para esta vulnerabilidad.

La explotación de esta vulnerabilidad podría tener consecuencias graves, dado que una copia de seguridad completa de Nginx UI contiene grandes cantidades de datos operativos confidenciales. Una vez descifrada, los atacantes podrían obtener credenciales de administrador y tokens de sesión, lo que les permitiría tomar el control de la interfaz de gestión, alterar las configuraciones, redirigir el tráfico o implementar reglas maliciosas. El archivo también podría incluir claves privadas SSL, lo que facilitaría la suplantación de identidad de sitios web o la ejecución de ataques de «intermediario» (man-in-the-middle). Además, las credenciales de las bases de datos y los archivos de configuración podrían exponer secretos de las aplicaciones y datos de los usuarios.

Asimismo, los archivos de configuración de Nginx podrían revelar detalles de la infraestructura interna, tales como las rutas del proxy inverso, los servicios *upstream* y los hosts virtuales, proporcionando a los atacantes un mapa claro del entorno web de la organización.

Esta vulnerabilidad pone de relieve un principio fundamental de seguridad: las interfaces de gestión nunca deben exponerse a la Internet pública. Las organizaciones deben restringir el acceso a través de redes privadas, VPN o túneles seguros. Protecciones adicionales, tales como la inclusión de direcciones IP en listas blancas, la autenticación multifactor y la segmentación de redes, pueden reducir aún más el riesgo. Asimismo, resulta esencial realizar revisiones de seguridad periódicas de las API y de los puntos de acceso de administración, dado que pequeños fallos de diseño pueden generar importantes brechas de seguridad.

Dado que Nginx se utiliza ampliamente en las infraestructuras modernas, las vulnerabilidades en herramientas de gestión —como Nginx UI— pueden convertirse rápidamente en amenazas graves. Mantener estas herramientas seguras y actualizadas con regularidad es fundamental para proteger tanto a los servidores como a los datos confidenciales que estos gestionan.

Fuente
:
SecurityAffairs
You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login


#122
You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

Se ha subsanado una importante brecha de seguridad en el navegador con IA Comet, creado por Perplexity. Tras una investigación detallada, los investigadores de Zenity Labs descubrieron una familia de fallos a la que denominaron *PleaseFix*. Los investigadores hallaron que una invitación de calendario maliciosa podía secuestrar al asistente de IA del navegador para robar archivos personales e incluso tomar el control de la bóveda de 1Password de un usuario.

Tal como los conocemos, los navegadores con capacidad de agencia (*agentic browsers*) están diseñados para actuar como superasistentes capaces de leer, hacer clic y ejecutar acciones en nombre del usuario. Sin embargo, al profundizar en el análisis, los investigadores descubrieron que estas herramientas a menudo no logran distinguir entre un comando emitido por el usuario y una instrucción maliciosa oculta dentro de un sitio web o un correo electrónico.

El punto de entrada de «cero clics»

Este ataque resulta particularmente peligroso debido a que no requiere ningún clic (*zero-click*). El usuario no necesita hacer clic en ningún enlace sospechoso; la vulneración se desencadena mediante una invitación de calendario de apariencia totalmente rutinaria. Los investigadores emplearon una técnica conocida como «inyección indirecta de *prompts*» (instrucciones), ocultando comandos en lo más profundo de la descripción de la invitación. Mientras que una persona solo percibe la hora de la reunión, la IA lee el texto en su totalidad. En el momento en que el usuario solicita a Comet que «acepte la reunión», la IA ejecuta en segundo plano las instrucciones que permanecían ocultas.

Michael Bargury, cofundador de Zenity Labs, afirmó que se trata de una «vulnerabilidad inherente», dado que estos sistemas están diseñados para operar de forma autónoma; esto permite a los atacantes inyectar datos no confiables en la IA para heredar, de este modo, cualquier nivel de acceso que el usuario le haya otorgado previamente.

Las dos vías del ataque *PleaseFix*

Investigaciones posteriores revelaron que, una vez secuestrada la IA, esta podía ser dirigida hacia dos vías de destrucción bien diferenciadas:

Vía 1: Robo de archivos locales (*PerplexedBrowser*)

Se logró engañar a la IA para que realizara un escaneo de las carpetas internas del propio equipo informático. Según la entrada de blog publicada por Zenity Labs —y compartida—, el agente «sigue su modelo de ejecución habitual» para explorar directorios, abrir archivos de carácter sensible y leer su contenido. Posteriormente, transmite dichos datos a un sitio web controlado por el atacante. Dado que este proceso se desarrolla en un panel lateral, el usuario permanece en su página del calendario, totalmente ajeno a que se está produciendo el robo de información.

Vía 2: Secuestro de la bóveda de 1Password

En un informe independiente —también compartido—, los investigadores demostraron la viabilidad de un ataque de consecuencias aún más graves. Dado que Comet se encuentra integrado con 1Password, la IA secuestrada podía ser manipulada para abrir la bóveda de contraseñas del usuario en caso de que esta se encontrara desbloqueada. Mediante el uso de instrucciones ocultas en inglés y hebreo para eludir la detección, la IA podía buscar credenciales o incluso modificar la contraseña maestra. Esto derivó en una toma de control total de la cuenta, otorgando al atacante acceso irrestricto a las contraseñas del usuario.

Soluciones y seguridad de activación voluntaria

Zenity Labs siguió un proceso de divulgación responsable, alertando a Perplexity el 22 de octubre de 2025. Perplexity respondió implementando «límites estrictos» que bloquean físicamente el acceso de la IA a las rutas de archivos locales.

A fecha del 13 de febrero de 2026, Zenity confirmó que estos ataques ya no surten efecto. Perplexity también introdujo configuraciones para desactivar la IA en sitios sensibles, como 1Password. No obstante, estas protecciones suelen ser de «activación voluntaria» (opt-in); por consiguiente, los investigadores advirtieron que «el riesgo persiste a menos que se desactive» (opt-out), y que los usuarios deben habilitar manualmente ciertas configuraciones —tales como «Preguntar antes de rellenar» en 1Password— para garantizar que la IA no pueda actuar sin permiso.

Ejemplo de invitación de calendario (Fuente: Zenity Labs)


Fuente:
HackRead
You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

#123


La Fundación Wikimedia sufrió un incidente de seguridad después de que un gusano JavaScript de autopropagación comenzara a modificar los scripts de usuario y a vandalizar páginas de Meta-Wiki.

Los editores informaron por primera vez del incidente en el *Village Pump* (Café técnico) de Wikipedia, donde los usuarios notaron un gran número de ediciones automatizadas que añadían scripts ocultos y actos de vandalismo a páginas aleatorias.

Los ingenieros de Wikimedia restringieron temporalmente la edición en todos los proyectos mientras investigaban el ataque y comenzaban a revertir los cambios.

El gusano JavaScript

Según el sistema de seguimiento de incidencias Phabricator de Wikimedia, parece que el incidente comenzó después de que se ejecutara un script malicioso alojado en la Wikipedia en ruso, lo que provocó que un script JavaScript global de Wikipedia fuera modificado con código malicioso.

El script malicioso estaba almacenado en User:Ololoshka562/test.js; fue subido por primera vez en marzo de 2024 y, supuestamente, está asociado con scripts utilizados en ataques anteriores contra proyectos wiki.

Basándose en los historiales de edición revisados, se cree que el script fue ejecutado por primera vez  recientemente por una cuenta de un empleado de Wikimedia, mientras este realizaba pruebas de la funcionalidad de los scripts de usuario. Actualmente se desconoce si el script se ejecutó de forma intencionada, si se cargó accidentalmente durante las pruebas o si se activó a través de una cuenta comprometida.

El análisis realizado del script archivado test.js revela que este se autopropaga inyectando cargadores JavaScript maliciosos tanto en el archivo common.js del usuario que ha iniciado sesión, como en el archivo global de Wikipedia MediaWiki:Common.js, el cual es utilizado por todos los usuarios.

MediaWiki permite la existencia de archivos JavaScript tanto globales como específicos para cada usuario —tales como MediaWiki:Common.js y User:<nombre de usuario>/common.js—, los cuales se ejecutan en los navegadores de los editores para personalizar la interfaz de la wiki.

Una vez que el script inicial test.js se cargó en el navegador de un editor que había iniciado sesión, este intentó modificar dos scripts utilizando la sesión y los privilegios de dicho editor:

Persistencia a nivel de usuario: intentó sobrescribir el archivo User:<nombre de usuario>/common.js con un cargador que ejecutaría automáticamente el script test.js cada vez que ese usuario navegara por la wiki con la sesión iniciada.

Persistencia a nivel de sitio: si el usuario disponía de los privilegios adecuados, el script también editaba el archivo global MediaWiki:Common.js, de modo que este se ejecutara para todos los editores que utilizaran dicho script global.

Código para inyectar un gusano JavaScript de autopropagación en el script MediaWiki:Common.js


Si el script global se modificara con éxito, cualquiera que lo cargara ejecutaría automáticamente el cargador, el cual repetiría entonces los mismos pasos, incluida la infección de su propio common.js, tal como se muestra a continuación.

El script common.js infectado de un usuario de Wikimedia


El script también incluye la funcionalidad de editar una página aleatoria, solicitando una mediante el comando wiki Special:Random, para luego editarla e insertar una imagen y el siguiente cargador JavaScript oculto.

You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

Según el análisis de BleepingComputer, se modificaron aproximadamente 3.996 páginas y a alrededor de 85 usuarios se les reemplazaron sus archivos common.js durante el incidente de seguridad. Se desconoce cuántas páginas fueron eliminadas.

Páginas modificadas por un gusano de JavaScript


A medida que el gusano se propagaba, los ingenieros restringieron temporalmente la edición en todos los proyectos mientras revertían los cambios maliciosos y eliminaban las referencias a los scripts inyectados.

Durante el proceso de limpieza, miembros del personal de la Fundación Wikimedia también revirtieron el archivo common.js de numerosos usuarios en toda la plataforma. Estas páginas modificadas han sido ahora "suprimidas" y ya no son visibles en los historiales de cambios.

En el momento de redactar este texto, el código inyectado ha sido eliminado y la edición vuelve a ser posible.

Sin embargo, Wikimedia aún no ha publicado un informe detallado posterior al incidente que explique exactamente cómo se ejecutó el script latente o qué tan ampliamente se propagó el gusano antes de ser contenido.

Actualización: La Fundación Wikimedia compartió la siguiente declaración, afirmando que el código estuvo activo solo durante 23 minutos, tiempo durante el cual únicamente modificó y eliminó contenido en Meta-Wiki, el cual ya ha sido restaurado.

"Hoy temprano, el personal de la Fundación Wikimedia estaba llevando a cabo una revisión de seguridad del código creado por usuarios en Wikipedia. Durante dicha revisión, activamos un código latente que fue rápidamente identificado como malicioso. Como medida preventiva, deshabilitamos temporalmente la edición en Wikipedia y otros proyectos de Wikimedia mientras eliminábamos el código malicioso y confirmábamos que el sitio web fuera seguro para la actividad de los usuarios. El problema de seguridad que provocó esta interrupción ya ha sido resuelto.

El código estuvo activo durante un periodo de 23 minutos. Durante ese tiempo, modificó y eliminó contenido en Meta-Wiki —el cual se está restaurando actualmente—, pero no causó daños permanentes. No tenemos pruebas de que Wikipedia haya sido objeto de un ataque, ni de que se haya producido una vulneración de datos personales como parte de este incidente. Estamos desarrollando medidas de seguridad adicionales para minimizar el riesgo de que este tipo de incidentes vuelva a ocurrir. Se seguirán publicando actualizaciones a través del registro público de incidentes de la Fundación
".

Fuente:
BleepingComputer
You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login


#124
You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

Es difícil exagerar el papel que desempeña el Wi-Fi en prácticamente todos los aspectos de la vida. La organización que gestiona el protocolo inalámbrico afirma que se han distribuido más de 48 mil millones de dispositivos con Wi-Fi desde su debut a finales de la década de 1990. Se estima que el número de usuarios individuales es de 6 mil millones, aproximadamente el 70 % de la población mundial.

A pesar de la dependencia y la inconmensurable cantidad de datos confidenciales que fluyen a través de las transmisiones Wi-Fi, la historia del protocolo ha estado plagada de problemas de seguridad derivados tanto de las debilidades de confidencialidad heredadas de su predecesor, Ethernet (antes era posible que cualquier persona en una red leyera y modificara el tráfico enviado a cualquier otra), como de la capacidad de cualquier persona cercana para recibir las señales de radio de las que depende el Wi-Fi.

Un fantasma en la máquina

En sus inicios, las redes Wi-Fi públicas solían parecerse al Viejo Oeste, donde eran comunes los ataques de suplantación de ARP que permitían a usuarios no autorizados leer el tráfico de otros usuarios. La solución fue construir protecciones criptográficas que impidieran que las partes cercanas, ya fuera un usuario autorizado en la red o alguien cerca del punto de acceso (AP), leyeran o manipularan el tráfico de cualquier otro usuario.

Una nueva investigación muestra que los comportamientos que ocurren en los niveles más bajos de la pila de red hacen que el cifrado, en cualquier forma, no solo aquellos que han sido vulnerados en el pasado, sea incapaz de proporcionar aislamiento de cliente, una protección basada en cifrado prometida por todos los fabricantes de routers, cuyo objetivo es bloquear la comunicación directa entre dos o más clientes conectados.

El aislamiento puede anularse eficazmente mediante AirSnitch, el nombre que los investigadores dieron a una serie de ataques que aprovechan las vulnerabilidades recién descubiertas. Diversas formas de AirSnitch funcionan en una amplia gama de routers, incluyendo los de Netgear, D-Link, Ubiquiti, Cisco y aquellos que ejecutan DD-WRT y OpenWrt.

AirSnitch "rompe el cifrado de Wi-Fi mundial y podría tener el potencial de permitir ciberataques avanzados", declaró Xin'an Zhou, autor principal del artículo de investigación, en una entrevista. "Los ataques avanzados pueden aprovechar nuestras primitivas para robar cookies y envenenar el DNS y la caché. Nuestra investigación intercepta físicamente la red para que estos ataques sofisticados funcionen. Es una verdadera amenaza para la seguridad de las redes mundiales". Zhou presentó su investigación el miércoles en el Simposio de Seguridad de Redes y Sistemas Distribuidos de 2026.

El coautor del artículo, Mathy Vanhoef, declaró pocas horas después de la publicación que el ataque podría describirse mejor como una "evasión" del cifrado de Wi-Fi, "en el sentido de que podemos eludir el aislamiento del cliente. No rompemos la autenticación ni el cifrado de Wi-Fi. El cifrado a menudo se elude en lugar de romperse. Y lo evitamos ;)". Quienes no dependen del aislamiento del cliente o de la red, añadió, están a salvo. Los ataques Wi-Fi anteriores que de la noche a la mañana vulneraron las protecciones existentes, como WEP y WPA, funcionaban explotando vulnerabilidades en el cifrado subyacente. AirSnitch, en cambio, se dirige a una superficie de ataque previamente ignorada: los niveles más bajos de la pila de red, una jerarquía de arquitectura y protocolos basada en sus funciones y comportamientos.

El nivel más bajo, Capa 1, abarca dispositivos físicos como cableado, nodos conectados y todo lo que les permite comunicarse. El nivel más alto, Capa 7, es donde se ejecutan aplicaciones como navegadores, clientes de correo electrónico y otro software de Internet. Los niveles 2 a 6 se conocen como capas de Enlace de Datos, Red, Transporte, Sesión y Presentación, respectivamente.

Crisis de identidad

A diferencia de los ataques Wi-Fi anteriores, AirSnitch explota las características principales de las Capas 1 y 2 y la falla al vincular y sincronizar un cliente a través de estas y capas superiores, otros nodos y otros nombres de red como SSID (Identificadores de conjunto de servicios). Esta desincronización de identidad entre capas es el factor clave de los ataques AirSnitch.

El ataque más poderoso de este tipo es un ataque completo y bidireccional de máquina en el medio (MitM), lo que significa que el atacante puede ver y modificar datos antes de llegar al destinatario previsto. El atacante puede estar en el mismo SSID, en uno separado o incluso en un segmento de red separado vinculado al mismo AP. Funciona con pequeñas redes Wi-Fi tanto en hogares como en oficinas y con grandes redes en empresas.

Con la capacidad de interceptar todo el tráfico de la capa de enlace (es decir, el tráfico que pasa entre las Capas 1 y 2), un atacante puede realizar otros ataques en capas superiores. La consecuencia más nefasta ocurre cuando una conexión a Internet no está cifrada, algo que Google estimó recientemente que ocurrió cuando hasta el 6 por ciento y el 20 por ciento de las páginas se cargaron en Windows y Linux, respectivamente. En estos casos, el atacante puede ver y modificar todo el tráfico de forma clara y robar cookies de autenticación, contraseñas, detalles de tarjetas de pago y cualquier otro dato confidencial. Dado que muchas intranets empresariales se envían en texto plano, también se puede interceptar el tráfico procedente de ellas.


Incluso cuando HTTPS está implementado, un atacante aún puede interceptar el tráfico de búsqueda de dominio y utilizar el envenenamiento de la caché de DNS para dañar las tablas almacenadas por el sistema operativo del objetivo. AirSnitch MitM también coloca al atacante en posición de lanzar ataques contra vulnerabilidades que tal vez no se puedan parchear. Los atacantes también pueden ver las direcciones IP externas que alojan las páginas web que se visitan y, a menudo, correlacionarlas con la URL precisa.

Dada la gama de posibilidades que ofrece, AirSnitch brinda a los atacantes capacidades que no han sido posibles con otros ataques Wi-Fi, incluido KRACK de 2017 y 2019 y ataques Wi-Fi más recientes que, como AirSnitch, inyectan datos (conocidos como marcos) en túneles GRE remotos y eluden las listas de control de acceso a la red.

"Este trabajo es impresionante porque, a diferencia de otros métodos de inyección de fotogramas, el atacante controla un flujo bidireccional", dijo HD Moore, experto en seguridad y fundador y director ejecutivo de runZero.

Atrapado en el medio contigo

El MitM apunta a las Capas 1 y 2 y la interacción entre ellas. Comienza con el robo de puertos, una de las primeras clases de ataque de Ethernet que está adaptada para funcionar contra Wi-Fi. Un atacante lo lleva a cabo modificando el mapeo de Capa 1 que asocia un puerto de red con la MAC de la víctima, una dirección única que identifica cada dispositivo conectado. Al conectarse al BSSID que une el AP a una frecuencia de radio que el objetivo no está usando (generalmente 2,4 GHz o 5 GHz) y completar un protocolo de enlace Wi-Fi de cuatro vías, el atacante reemplaza la MAC del objetivo con una propia.



En otras palabras, el atacante se conecta a la red Wi-Fi utilizando la MAC del objetivo y luego recibe el tráfico del objetivo. Con esto, un atacante obtiene todo el tráfico de enlace descendente (datos enviados desde el enrutador) destinado al objetivo. Una vez que el conmutador de Capa 2 ve la respuesta, actualiza su tabla de direcciones MAC para preservar la nueva asignación durante el tiempo que el atacante lo necesite.

Esto completa la primera mitad del MitM, permitiendo que todos los datos fluyan hacia el atacante. Eso por sí solo daría lugar a poco más que una denegación de servicio para el objetivo. Para evitar que el objetivo se dé cuenta (y, lo que es más importante, para obtener la capacidad MitM bidireccional necesaria para realizar ataques más avanzados), el atacante necesita una forma de restaurar el mapeo original (el que asigna la MAC de la víctima al puerto de Capa 1). Un atacante realiza esta restauración enviando un ping ICMP desde una MAC aleatoria. El ping, que debe estar incluido en una clave temporal de grupo compartida entre todos los clientes, desencadena respuestas que hacen que la asignación de Capa 1 (es decir, los estados de los puertos) vuelva a ser la original.

"En un conmutador de Capa 2 normal, el conmutador aprende la MAC del cliente al verlo responder con su dirección de origen", explicó Moore. "Este ataque confunde al AP haciéndole creer que el cliente se reconectó en otro lugar, lo que permite al atacante redirigir el tráfico de Capa 2. A diferencia de los conmutadores Ethernet, los AP inalámbricos no pueden vincular un puerto físico del dispositivo a un solo cliente; los clientes son móviles por diseño".

El cambio de MAC de un lado a otro del atacante al objetivo, y viceversa, puede continuar tanto tiempo como el atacante lo desee. Con ello se ha conseguido el MitM bidireccional. Luego, los atacantes pueden realizar una serie de otros ataques, tanto relacionados con AirSnitch como como el envenenamiento de caché discutido anteriormente. Dependiendo del enrutador que esté utilizando el objetivo, el ataque se puede realizar incluso cuando el atacante y el objetivo están conectados a SSID separados conectados por el mismo AP. En algunos casos, dijo Zhou, el atacante puede incluso conectarse desde Internet.

"Incluso cuando el SSID del invitado tiene un nombre y una contraseña diferentes, aún puede compartir partes de la misma infraestructura de red interna que su Wi-Fi principal", explicó el investigador. "En algunas configuraciones, esa infraestructura compartida puede permitir una conectividad inesperada entre dispositivos invitados y dispositivos confiables".

No, las defensas empresariales no te protegerán

Variantes del ataque anulan el aislamiento de cliente prometido por los fabricantes de routers empresariales, que suelen utilizar credenciales y una clave de cifrado maestra únicas para cada cliente. Uno de estos ataques funciona con varios puntos de acceso cuando comparten un sistema de distribución cableado, como es habitual en redes empresariales y de campus.

Este descubrimiento expone un punto ciego en el aislamiento de cliente: incluso los puntos de acceso físicamente separados, que transmiten diferentes SSID, ofrecen un aislamiento ineficaz si se conectan a un sistema de distribución común. Al redirigir el tráfico en el conmutador de distribución, los atacantes pueden interceptar y manipular el tráfico de las víctimas a través de los límites de los puntos de acceso, ampliando así el modelo de amenaza para las redes Wi-Fi modernas.


Los investigadores demostraron que sus ataques pueden permitir la vulneración de RADIUS, un protocolo de autenticación centralizado para mejorar la seguridad en redes empresariales. "Al suplantar la dirección MAC de una puerta de enlace y conectarse a un punto de acceso", escribieron los investigadores, "un atacante puede robar paquetes RADIUS de enlace ascendente". El atacante puede, a su vez, vulnerar un autenticador de mensajes utilizado para la protección de la integridad y, a partir de ahí, obtener una contraseña compartida. "Esto le permite configurar un servidor RADIUS fraudulento y un punto de acceso WPA2/3 fraudulento asociado, lo que permite que cualquier cliente legítimo se conecte, interceptando así su tráfico y credenciales".
Los investigadores probaron los siguientes 11 dispositivos:

•   Netgear Nighthawk x6 R8000

•   Tenda RX2 Pro

•   D-LINK DIR-3040

•   TP-LINK Archer AXE75

•   ASUS RT-AX57

•   DD-WRT v3.0-r44715

•   OpenWrt 24.10

•   Ubiquiti AmpliFi Alien Router

•   Ubiquiti AmpliFi Router HD

•   LANCOM LX-6500

•   Cisco Catalyst 9130

Como se mencionó anteriormente, todos los routers probados fueron vulnerables a al menos un ataque. Zhou afirmó que algunos fabricantes de routers ya han publicado actualizaciones que mitigan algunos de los ataques y que se esperan más actualizaciones en el futuro. Sin embargo, también indicó que algunos fabricantes le han comentado que algunas de las debilidades sistémicas solo pueden abordarse mediante cambios en los chips subyacentes que compran a los fabricantes de silicio.

Los fabricantes de hardware se enfrentan a otro desafío: los mecanismos de aislamiento del cliente varían según el fabricante. Al no existir un estándar para toda la industria, estas soluciones únicas están fragmentadas y es posible que no reciban la atención de seguridad concertada que se les da a los protocolos formales.

¿Qué tan peligroso es realmente AirSnitch?

Con un conocimiento básico de AirSnitch, el siguiente paso es contextualizarlo y evaluar la magnitud de su amenaza en el mundo real. En algunos aspectos, se asemeja al ataque PTW de 2007 (llamado así por sus creadores, Andrei Pyshkin, Erik Tews y Ralf-Philipp Weinmann), que rompió el protocolo WEP completa e inmediatamente, dejando a los usuarios de Wi-Fi de todo el mundo sin medios para protegerse de los adversarios cercanos. Por ahora, el aislamiento del cliente se ha anulado de forma similar, casi por completo y de la noche a la mañana, sin una solución inmediata disponible.

Al mismo tiempo, el requisito para lanzar ataques WEP era significativamente menor, ya que estaba disponible para cualquiera dentro del alcance de un punto de acceso. AirSnitch, en cambio, requiere que el atacante ya tenga algún tipo de acceso a la red Wi-Fi. Para muchos, esto puede significar evitar por completo las redes Wi-Fi públicas.

Si la red está correctamente protegida (es decir, con una contraseña segura que solo conocen los usuarios autorizados), AirSnitch podría no ser de gran utilidad para un atacante. La cuestión es que, incluso si un atacante no tiene acceso a un SSID específico, podría usar AirSnitch si tiene acceso a otros SSID o BSSID que utilicen el mismo punto de acceso u otra infraestructura de conexión.

Otra diferencia con el ataque PTW (y otros posteriores que vulneraron las protecciones WPA, WPA2 y WPA3) es que se limitaron a ataques mediante señales de radio terrestres, un escenario mucho más limitado que el de AirSnitch. En definitiva, los ataques de AirSnitch son más amplios, pero menos graves.

Además, a diferencia de los ataques anteriores, las mitigaciones mediante firewall pueden ser más problemáticas.

"Ampliamos el modelo de amenazas, mostrando que un atacante puede estar en otro canal o puerto, o puede provenir de Internet", afirmó Zhou. Los firewalls también son dispositivos de red. Solemos decir que un firewall es un dispositivo de Capa 3 porque funciona en la capa IP. Pero, fundamentalmente, está conectado por cable a diferentes elementos de la red. Ese cable no es seguro.

Algunas de las amenazas se pueden mitigar mediante el uso de VPN, pero esta solución presenta todas las desventajas habituales. Por un lado, las VPN son conocidas por filtrar metadatos, consultas DNS y otro tráfico que puede ser útil para los atacantes, lo que limita la protección. Por otro lado, encontrar un proveedor de VPN confiable y de buena reputación ha resultado ser históricamente extremadamente difícil, aunque la situación ha mejorado recientemente. En definitiva, una VPN no debería considerarse más que una solución provisional.

Otra posible mitigación es el uso de VLAN inalámbricas para aislar un SSID de otro. Zhou afirmó que estas opciones no están disponibles universalmente y que, además, son muy fáciles de configurar incorrectamente. En concreto, explicó que las VLAN a menudo pueden implementarse de forma que permitan el salto de vulnerabilidades. Además, Moore ha argumentado por qué las VLAN no son una barrera práctica contra todos los ataques AirSnitch.

La solución más eficaz podría ser adoptar una postura de seguridad conocida como confianza cero, que trata a cada nodo de una red como un adversario potencial hasta que demuestre que es confiable. Este modelo es difícil de adoptar incluso para empresas con una sólida financiación, aunque cada vez es más fácil. No está claro si alguna vez será viable para usuarios ocasionales de Wi-Fi en hogares y pequeñas empresas.

Probablemente la respuesta más razonable sea ser prudente con todas las redes Wi-Fi administradas por desconocidos. Siempre que sea posible, utilice una VPN fiable en puntos de acceso públicos o, mejor aún, conecte una conexión desde un teléfono móvil.

El Wi-Fi siempre ha sido una opción arriesgada, y AirSnitch solo aumenta el potencial de malicia. Sin embargo, las nuevas capacidades pueden tener poca importancia en el mundo real, donde los ataques de gemelo maligno logran muchos de los mismos objetivos con mucha menos dificultad.

Moore afirmó que los ataques posibles antes del aislamiento del cliente solían ser tan sencillos como ejecutar ettercap o herramientas similares en cuanto se establecía una conexión Wi-Fi normal. Los ataques AirSnitch requieren considerablemente más trabajo, al menos hasta que alguien desarrolle un script fácil de usar que los automatice.

"Será interesante ver si los proveedores de servicios inalámbricos se preocupan lo suficiente como para resolver estos problemas por completo y si los atacantes se preocupan lo suficiente como para integrar todo esto cuando podría haber opciones más sencillas (como ejecutar un punto de acceso falso)", declaró Moore. "Como mínimo, debería hacer la vida de los pentesters más interesante, ya que abre una gran cantidad de vulnerabilidades con las que muchos podrían no tener experiencia".

Fuente:
Arstechnica
You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

Vía:
Segu-Info
You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login


#125
You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

Firefox 148 es la nueva versión del navegador web de Mozilla con una novedad muy concreta: «Controles de IA«. el «interruptor» para desactivar la IA ya está al alcance de todo el mundo.

Dar opciones al usuario siempre es positivo

Sea como fuere, Firefox 148 trae como gran novedad los controles de IA, toda una nueva sección en la configuración de la aplicación dedicada a lo propio, y vale la pena hacerle un hueco para darlo a conocer, aunque como se advierte en el encabezado, «próximamente habrá más controles».



Como se ve en la imagen, Mozilla lo ha puesto todo bastante claro y no solo eso: la configuración permite desactivarlo todo —incluyendo las novedades relacionadas con la IA que reciba el navegador— o solo aquellas funciones que no se desea utilizar. Por ejemplo, la IA en las traducciones que se ejecuta en local, o la opción de la barra lateral para los proveedores de chatbots, que ya de por sí es totalmente opcional.

El ajuste clave para los renegados de la IA, el «interruptor» que lo bloqueará todo de una y a futuro, es el de las «Mejoras en el bloqueo de IA«. Con una advertencia: «El bloqueo también afecta a las extensiones que utilizan IA proporcionada por Firefox.»
Más información:
You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

Otras novedades de Firefox 148 incluyen mejoras en el soporte para lectores de pantalla en PDFs con fórmulas matemáticas, la desvinculación de las mejoras remotas de los requisitos de telemetría en la configuración, la disponibilidad de Firefox Backup en Windows 10 para usuarios que borran su historial al cerrar el navegador, y la incorporación de nuevas opciones de traducción. Además, los fondos de pantalla en las nuevas pestañas ahora también aparecerán en las pestañas de contenedores nuevos.

Fuente
:
MuyLinux
You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login


#126
You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

Linux 7.0-rc1 ya se lanzó oficialmente y trae consigo un montón de nuevas características y cambios. Phoronix informa que el nuevo kernel se centra en la preparación para el próximo hardware de AMD e Intel, incluyendo Nova Lake y Zen 6. Dado que este kernel es de vanguardia, no se espera que todas las distribuciones lo adopten de inmediato; sin embargo, se espera que las próximas Ubuntu 26.04 LTS y Fedora 44 sean algunas de las primeras distribuciones de Linux en actualizarse a Linux 7.0.

Más allá de estas importantes actualizaciones, el registro de cambios para el kernel de Linux 7.0 es enorme. Solo en el área de la CPU, se han realizado mejoras para que los chips Nova Lake, Diamond Rapids y Zen 6 funcionen en Linux 7.0.

Intel TSX ahora está configurado en modo automático para optimizar el rendimiento en las CPU Intel más recientes. Los aceleradores DSA 3.0 se incluyen en Linux 7.0 para transferir las tareas correspondientes a silicio dedicado en los chips Xeon más recientes. Turbostat, una herramienta de monitorización de hardware de línea de comandos, ahora informa las estadísticas de la caché L2 para las CPU Intel más recientes. Se ha añadido compatibilidad con el controlador NTB y los eventos de rendimiento para las CPU Diamond Rapids Xeon. Se ha añadido compatibilidad con el controlador LPSS y el sonido para los chips Nova Lake.

Se ha añadido al kernel compatibilidad con eventos y métricas de rendimiento de Zen 6, y se ha añadido al subsistema CLX compatibilidad con la traducción de direcciones en Zen 5. Además de las CPU Intel y AMD, también se ha añadido compatibilidad con funciones para CPU y SoC de otras marcas. Se han agregado instrucciones atómicas LS64/LS64V para las CPU ARM64, se ha agregado soporte CFI de espacio de usuario para las CPU RISC-V y se ha agregado soporte de línea principal para el SoC SpacemiT K3 RVA 23.

Los gráficos recibieron menos actualizaciones, pero hay algunas novedades destacables. Se ha añadido compatibilidad con el futuro hardware gráfico de AMD y con la pantalla Nova Lake (para la iGPU). La mayoría de los demás cambios se centran en la corrección de errores y la optimización de la pantalla.

Además del hardware de CPU y GPU, se han implementado otras mejoras, como la compatibilidad con Apple USB Type-C PHY, mejoras del sistema de archivos y mejoras para F2FS, exFAT y EXT4, entre otras.

Fuente:
Tom´s Hardware
You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login


#127
You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

Las autoridades españolas han arrestado a cuatro presuntos miembros de un grupo hacktivista que se cree que llevó a cabo ciberataques contra ministerios, partidos políticos y diversas instituciones públicas.

El grupo, autodenominado "Anonymous Fénix" y afiliado al colectivo de hackers Anonymous, llevó a cabo ataques de denegación de servicio distribuido (DDoS) contra objetivos en España y varios países sudamericanos, según la Guardia Civil.

Los primeros ataques ocurrieron en abril de 2023 y alcanzaron su punto álgido tras las inundaciones repentinas que azotaron Valencia a finales de octubre de 2024, cuando los miembros del grupo atacaron varios sitios web gubernamentales, alegando la responsabilidad de las muertes y la destrucción causadas por la tormenta a las autoridades españolas.

Anonymous Fénix también utilizó X y Telegram para difundir mensajes antigubernamentales y reclutar voluntarios para sus campañas.

"A partir de septiembre de 2024, incrementaron su actividad e iniciaron una campaña de reclutamiento de voluntarios con el objetivo de perpetrar ciberataques contra dominios relevantes", declaró la Guardia Civil española durante el fin de semana.

"Alcanzaron su punto álgido tras la DANA de Valencia, cuando lograron atacar con éxito diferentes sitios web de la Administración Pública, justificándose como 'los responsables de la tragedia'".

La Guardia Civil detuvo al administrador y moderador del grupo en mayo de 2025, en Alcalá de Henares, cerca de Madrid, y Oviedo, en el norte de Asturias. Tras analizar las pruebas recopiladas tras dichas detenciones, los investigadores identificaron a otros dos miembros del grupo como sus operativos más activos, detenidos a principios de este mes en Ibiza y Móstoles, cerca de Madrid.

Tras las detenciones, la justicia española también ordenó la incautación de las cuentas del grupo en X y YouTube, así como el cierre de su canal de Telegram. El anuncio de la Guardia Civil no proporcionó detalles sobre los cargos específicos ni las posibles sanciones.

En los últimos meses, las autoridades españolas también detuvieron a un sospechoso de 19 años en Barcelona por presuntamente haber violado la seguridad de nueve empresas y desmantelado la plataforma de delito como servicio (CaaS) "GXC Team", que difundía kits de phishing basados en inteligencia artificial, malware para Android y herramientas de estafa por voz.

Más recientemente, en enero, la Policía Nacional arrestó a 34 sospechosos vinculados a una red criminal dedicada al ciberfraude, presuntamente conectada con la banda Black Axe.

Fuente:
BleepingComputer
You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

#128


PayPal notifica a sus clientes sobre una filtración de datos después de que un error de software en una solicitud de préstamo expusiera su información personal confidencial, incluyendo sus números de Seguro Social, durante casi seis meses el año pasado.

El incidente afectó a la aplicación de préstamos PayPal Working Capital (PPWC), que ofrece a las pequeñas empresas acceso rápido a financiación.

PayPal descubrió la filtración el 12 de diciembre de 2025 y determinó que los nombres, direcciones de correo electrónico, números de teléfono, direcciones comerciales, números de Seguro Social y fechas de nacimiento de los clientes habían estado expuestos desde el 1 de julio de 2025.

La empresa de tecnología financiera afirmó haber revertido el cambio de código que causó el incidente, bloqueando el acceso de los atacantes a los datos un día después de descubrir la brecha.

"El 12 de diciembre de 2025, PayPal identificó que, debido a un error en su solicitud de préstamo PayPal Working Capital ("PPWC"), la información personal identificable (PII) de un pequeño número de clientes estuvo expuesta a personas no autorizadas entre el 1 de julio y el 13 de diciembre de 2025", declaró PayPal en las cartas de notificación de la brecha enviadas a los usuarios afectados.

"Desde entonces, PayPal ha revertido el cambio de código responsable de este error, que potencialmente expuso la PII. No hemos retrasado esta notificación debido a ninguna investigación policial".

PayPal también detectó transacciones no autorizadas en las cuentas de un pequeño número de clientes como resultado directo del incidente y ha emitido reembolsos a los afectados.

La compañía ahora ofrece a los usuarios afectados dos años de servicios gratuitos de monitoreo de crédito de tres agencias y restauración de identidad a través de Equifax, que requieren la inscripción antes del 30 de junio de 2026.

Se recomienda a los clientes afectados que revisen sus informes de crédito y la actividad de su cuenta para detectar transacciones sospechosas. PayPal recordó a los usuarios que nunca solicita contraseñas de cuentas, códigos de un solo uso ni otras credenciales de autenticación por teléfono, SMS o correo electrónico, una táctica común utilizada en ataques de phishing que suelen surgir tras la divulgación de filtraciones de datos.

PayPal también ha restablecido las contraseñas de todas las cuentas afectadas y ha informado que se les solicitará a los usuarios que creen nuevas credenciales la próxima vez que inicien sesión si aún no lo han hecho.

En enero de 2023, PayPal notificó a sus clientes sobre otra filtración de datos tras un ataque de robo de credenciales a gran escala que comprometió 35.000 cuentas entre el 6 y el 8 de diciembre de 2022.

Dos años después, en enero de 2025, el estado de Nueva York anunció un acuerdo de 2.000.000 de dólares con PayPal por las acusaciones de incumplimiento de las normas estatales de ciberseguridad, lo que provocó la filtración de datos de 2022.

Actualización del 20 de febrero: Tras la publicación del artículo, un portavoz de PayPal informó que los sistemas de la compañía no sufrieron ninguna filtración y que el incidente expuso los datos de aproximadamente 100 clientes.

"Cuando existe una posible exposición de la información de un cliente, PayPal está obligado a notificar a los clientes afectados", declaró el portavoz. "En este caso, los sistemas de PayPal no se vieron comprometidos. Por lo tanto, contactamos a los aproximadamente 100 clientes que podrían haberse visto afectados para concientizarlos sobre este asunto".

Fuente:
BleepingComputer
You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

#129


El proyecto de Android GrapheneOS, centrado en la privacidad, reveló recientemente que necesitaba nuevos servidores dedicados de 10 Gbps (o más rápidos) en Europa para alojar actualizaciones del sistema operativo y las aplicaciones.

En una publicación en X, el proyecto indicó que su alojamiento en Norteamérica estaba cubierto, pero que su capacidad europea se había agotado.
 
A continuación, Mullvad VPN respondió públicamente con una breve pero contundente:
 
"Podemos patrocinarles".

You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

Aún no se ha confirmado una colaboración formal, pero el intercambio muestra un claro momento de solidaridad entre dos proyectos que priorizan la privacidad.

En una breve respuesta, Mullvad, uno de los mejores proveedores de VPN en cuanto a anonimato, se ofreció a ayudar a mantener el buen funcionamiento de un sistema operativo móvil de código abierto consolidado, lo que podría fortalecer la infraestructura de privacidad europea.

Por qué GrapheneOS necesita soporte

GrapheneOS es un sistema operativo basado en Android reforzado y centrado en la privacidad, diseñado para usuarios que buscan mayor seguridad y mayor control sobre sus datos. Popular entre investigadores de seguridad, periodistas y usuarios de Android preocupados por la privacidad, reduce componentes innecesarios y añade protecciones robustas a la estructura base de Android.

Sin embargo, desarrollar un sistema operativo seguro es solo una parte del desafío. Distribuir actualizaciones frecuentes del sistema operativo y de las aplicaciones requiere una infraestructura sólida. Los servidores dedicados de alto ancho de banda, especialmente de 10 GBps o más, son esenciales.

GrapheneOS cuenta actualmente con suficiente infraestructura patrocinada en Norteamérica, pero ha declarado que ya no dispone de capacidad dedicada en Europa, ya que sus servidores solo admiten un promedio de 1 a 2 Gbps al mes.

Mullvad interviene para ayudar a GrapheneOS

Un portavoz de Mullvad afirmó que la propuesta de patrocinar la infraestructura de GrapheneOS implicará cubrir el coste de servidores dedicados y ancho de banda en Europa. Sin embargo, la compañía enfatiza que el patrocinio aún no está confirmado.

"Creemos que GrapheneOS está haciendo un excelente trabajo al proporcionar a la comunidad un sistema operativo centrado en la privacidad, y queremos ayudar a las organizaciones que intentan hacer que la vigilancia masiva y la censura sean imprácticas", nos comentó Mullvad.

El proveedor de VPN confirmó que actualmente patrocina iniciativas de código abierto y de derechos humanos sin publicar los detalles, siendo la mayor colaboración pública con el Proyecto Tor, los creadores del popular navegador Tor.

Mullvad también aseguró que el patrocinio de GrapheneOS no afectaría a sus usuarios de VPN. La propuesta se refiere únicamente a la financiación de la infraestructura, no a la integración de productos, el intercambio de datos ni a ningún servicio incluido.

En esta etapa, se trata de una oferta financiera para fortalecer la capacidad de alojamiento de GrapheneOS, no de una fusión técnica entre ambas plataformas.

Qué significa esto para el ecosistema de la privacidad

Tanto Mullvad como GrapheneOS se posicionan como herramientas que dificultan la vigilancia masiva y la censura.

Patrocinar infraestructura no es un titular llamativo, pero la fiabilidad de los servidores es lo que mantiene las herramientas de privacidad accesibles e independientes y, en última instancia, lo que las mantiene en funcionamiento. Al ofrecer financiar el alojamiento europeo, Mullvad apuesta, en efecto, por la resiliencia de un proyecto de seguridad de código abierto.

El intercambio también recibió elogios de la comunidad de la privacidad.

En una publicación en X, el reconocido YouTuber de ciberseguridad Sam Bent describió la medida como una infraestructura de privacidad más significativa, construida "en una sola respuesta que la que el Congreso ha producido en una década de legislación sobre privacidad".

Esta oferta no se trata de combinar ambos productos de ninguna forma; se trata de servidores y ancho de banda. En el mundo del código abierto, la financiación independiente puede marcar la diferencia entre el crecimiento y el estancamiento de una plataforma.

Fuente
:
TechRadar
You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login


#130
You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

Kaspersky descubre una nueva puerta trasera (backdoor) que se distribuye en nuevos dispositivos Android

Cuidado dónde compra sus dispositivos Android: los expertos advierten que algunos vienen preinstalados con malware siniestro que puede controlar todo el dispositivo, espiar sus datos, realizar cambios y mucho más.

Investigadores de Kaspersky han descubierto una nueva variante de malware, denominada Keenadu, que funciona como una puerta trasera y presenta diversos grados de vulnerabilidad según su implementación.

Lo peor es que Keenadu se está implementando a nivel de firmware, lo que significa que alguien lo instaló debajo del sistema operativo, incluso antes de que el dispositivo saliera al mercado. Los expertos también lo han visto integrado en aplicaciones del sistema, distribuido a través de APK maliciosos e incluso en aplicaciones de Google Play Store; sin embargo, la variante implementada a nivel de firmware fue, con diferencia, la más peligrosa.

No hay evidencia de explotación


"En esta variante, Keenadu es una puerta trasera completamente funcional que proporciona a los atacantes control ilimitado sobre el dispositivo de la víctima", explicó Kaspersky.

"Puede infectar todas las aplicaciones instaladas en el dispositivo, instalar cualquier aplicación desde archivos APK y otorgarles todos los permisos disponibles. Como resultado, toda la información del dispositivo, incluyendo contenido multimedia, mensajes, credenciales bancarias, ubicación, etc., puede verse comprometida. El malware incluso monitorea las consultas de búsqueda que el usuario introduce en el navegador Chrome en modo incógnito".

Por suerte para las víctimas, los atacantes conducen este Ferrari como si fuera un Fiat 500, ya que lo utilizan principalmente para obtener clics en anuncios.

Hasta el momento, Kaspersky ha identificado alrededor de 13.000 endpoints infectados, ubicados principalmente en Rusia, Japón, Alemania, Brasil y Países Bajos. Si el malware detecta que el idioma o la zona horaria del dispositivo están asociados con China, no se integrará, lo que posiblemente sugiere que los atacantes son de origen chino.

Además, el malware también se detiene si no se encuentran Google Play Store ni Play Services en el dispositivo, lo que, supongo, significa que los dispositivos HarmonyOS (hardware Huawei) no están siendo atacados.

Las aplicaciones maliciosas de Android que se encontraban en Google Play Store se eliminaron mientras tanto, pero los investigadores recomiendan a las víctimas que dejen de usar estos dispositivos y los reemplacen con alternativas limpias.

Fuente:
BleepingComputer
You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

TechRadar
You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login
#131


Phison es un actor clave en el mundo del almacenamiento. La compañía posee aproximadamente el 20% del mercado de controladores SSD, el 40% del mercado de almacenamiento automotriz y una porción de SSD para servidores, entre otras empresas. La escasez sin precedentes de memoria flash ya es bastante dura para Phison, pero su director ejecutivo, Khein-Seng Pua (KS Pua), afirma que podría llevar a muchas empresas pequeñas a una rápida desaparición este año en una entrevista con Ning Guan de Era News.

En la charla, describe una reunión en China donde presenció cómo compañías de telefonía móvil y automoción (presumiblemente las más importantes) solicitaban proveedores de memoria flash. Concluye que las empresas más pequeñas podrían no ser capaces de asegurar ningún suministro de memoria flash, afirmando que "la electrónica de consumo está acabada" y que el mercado "verá muchas víctimas" en la segunda mitad de 2026.

Más adelante en la entrevista, afirma que "[les dice a sus clientes] que si el primer trimestre de este año es doloroso, realmente doloroso, para finales de año, definitivamente se lanzarán de un edificio".

Incluso en mercados más grandes, Pua prevé que la producción de smartphones se reducirá entre 100 y 250 millones, y que los envíos de PC y televisores también disminuirán debido a las limitaciones de suministro.

En general, el panorama es bastante desalentador, pero parece haber datos que lo respaldan. Pua afirma que una de las tres principales fundiciones de NAND exige pagos anticipados equivalentes a tres años, una idea inédita en la industria, pero no inverosímil en estos tiempos de crisis. El presentador Ning Guan incluso comenta que ni siquiera TSMC le pidió a Nvidia, de entre todas las empresas, un pago inicial tan alto.

Si incluso la mitad del escenario previsto se cumple, el consiguiente apocalipsis de la memoria flash podría ser tan grave o peor que la crisis de la DRAM. Pua afirma que los módulos eMMC de 8 GB, utilizados en muchos segmentos de consumo y automoción, subieron de 1,50 a 20 dólares solo el año pasado, un incremento de 13 veces. Incluso con esos precios inflados, siguen siendo difíciles de conseguir, incluso para empresas como Phison. Pua admite que él y muchos otros son ahora "mendigos de memoria" y menciona que la tasa de cumplimiento de sus clientes es inferior al 30%, lo que revela un mercado ya agotado.

Por si fuera poco, Pua cree que la situación empeorará aún más, a medida que la demanda del mercado de IA se desplaza del entrenamiento (creación de modelos) a la inferencia, cuando los modelos realmente se ejecutan para generar contenido. La explosión del uso de IA requiere almacenamiento para dicho contenido, lo que deja sin chips flash para hardware fuera de los centros de datos.

Fuente:
Tom´s Hardware
You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login


#132
You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

 Una colaboración entre la Universidad Técnica de Viena (TU Wien) y Cerabyte ha establecido un nuevo récord mundial Guinness por la creación y lectura de los códigos QR más pequeños jamás creados. Estos códigos QR cuentan con píxeles de 49 nm, lo que los hace menos de la mitad del tamaño (37 %) del anterior poseedor del récord. Además, los códigos son más pequeños que las bacterias, según un comunicado de prensa de la TU Wien. Más allá del logro del récord mundial, estos diminutos códigos QR impulsarán el almacenamiento cerámico de Cerabyte a densidades aún mayores.

Los códigos QR están por todas partes en 2026, pero estos diminutos poseedores de récords mundiales son demasiado pequeños para ser vistos a simple vista, o incluso leídos con un microscopio óptico. Los códigos del equipo de la TU Wien y Cerabyte miden tan solo 1,98 micrómetros cuadrados. Se requiere un microscopio electrónico para leerlos.

Puede que este no sea el código QR más pequeño que se pueda crear, pero, lo que es más importante, alcanza el equilibrio perfecto entre tamaño microscópico, estabilidad y durabilidad, según los equipos académicos y comerciales que colaboraron. Con este tamaño de píxel de 49 nm, «hemos creado un código QR diminuto, pero estable y legible repetidamente», subraya el profesor Paul Mayrhofer, del Instituto de Ciencia y Tecnología de Materiales de la Universidad Técnica de Viena.



Entonces, ¿qué tipo de densidad de almacenamiento puede ofrecer este avance récord mundial? Utilizando la nueva tecnología de código QR diminuto, sería posible producir una película monocapa de tamaño A4 con más de 2 TB de almacenamiento.

Los investigadores y Cerabyte destacan que los códigos QR del tamaño de una bacteria conservan varias ventajas en comparación con otras tecnologías de almacenamiento ampliamente utilizadas en la actualidad. Molidos en una fina capa de cerámica, se afirma que los códigos tienen una durabilidad "indefinida" y no requieren energía ni refrigeración para su mantenimiento. Incluso se observan comparaciones entre las civilizaciones antiguas con tablillas de piedra y la confianza depositada en los nuevos y avanzados medios de almacenamiento cerámicos para las joyas de la era de la información.

Ahora que se ha verificado este nuevo récord de código QR, los equipos están trabajando en otras optimizaciones: velocidad de escritura y fabricación escalable. Curiosamente, también trabajarán en el desarrollo de estructuras de datos más complejas más allá de los límites de los códigos QR.

El año pasado, Cerabyte acaparó los titulares por sus avances en densidad y durabilidad de almacenamiento. Sin embargo, desconocemos todas las implicaciones del nuevo récord mundial de código QR en las afirmaciones anteriores. Sin duda, se está realizando un trabajo serio tras los llamativos titulares, ya que WD fue revelado como un inversor clave el pasado mayo.

Fuente:
Tom´s Hardware
You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login


#133
You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

El bufete estadounidense Almeida Law Group, especializado en litigios colectivos, ha presentado una demanda contra Lenovo, alegando que Lenovo transfirió grandes cantidades de datos a China. Según la demanda, las acciones de la compañía violan el Programa de Seguridad de Datos del Departamento de Justicia de EE. UU., que impide la transferencia de grandes cantidades de datos personales sensibles a "países de interés" o "personas cubiertas". Lenovo ha negado las acusaciones.

"La Norma del Departamento de Justicia se implementó para evitar que países adversarios adquirieran grandes cantidades de datos de comportamiento que pudieran utilizarse para vigilar, analizar o explotar el comportamiento de los ciudadanos estadounidenses", afirma la demanda. También añade: "En violación directa de la Norma del Departamento de Justicia, Lenovo, a través de su infraestructura de publicidad automatizada y bases de datos asociadas, transmite los datos del demandante y potencialmente de millones de otros consumidores estadounidenses a China".

El demandante se refiere a Spencer Christy, de San Francisco, California, y a todos los demás en situaciones similares. En el caso se alega que Lenovo y su empresa matriz china vincularon su actividad de navegación con su identidad, rastrearon su comportamiento y crearon perfiles detallados que reflejan sus intereses, ubicación, hábitos y otros atributos privados. Añadió que los datos constituyen más que una simple invasión de la privacidad, sino una amenaza directa a la seguridad nacional, ya que aumentan considerablemente el potencial de coerción, daño a la reputación y/o chantaje.

Lenovo no es ni de lejos la única empresa que recopila este tipo de datos, pero su matriz estadounidense, Lenovo Group Limited, está constituida en Hong Kong y tiene su sede en Pekín, China. Además, su mayor accionista es Legend Holdings Corporation, una firma de inversión con sede en Pekín fundada por la Academia China de Ciencias, una institución estatal de la República Popular China.

Por lo tanto, además de estar radicada en uno de los "países de interés", también se encuentra plenamente amparada por la disposición sobre "personas cubiertas" del reglamento del Departamento de Justicia, que incluye a "personas que residen en 'países de interés' o están controladas por entidades en dichos países, o entidades organizadas o constituidas bajo las leyes de un país de interés, o que tienen su sede principal en dicho país, o que son propiedad en un 50 % o más de dichas entidades". Además, la demanda afirma que Lenovo Group está sujeto a regulaciones chinas como la Ley de Inteligencia Nacional, la Ley de Ciberseguridad y la Ley de Seguridad de Datos, que obligan a las personas e instituciones a cooperar con las autoridades cuando se les solicitan datos.

Al solicitarle comentarios, Lenovo declaró a The Register:

«Cualquier sugerencia de que Lenovo comparta indebidamente los datos de sus clientes es falsa. Nos tomamos muy en serio la privacidad y la seguridad de los datos y cumplimos con todas las leyes y regulaciones de protección de datos aplicables a nivel mundial, incluidos los estrictos requisitos de EE. UU. Nuestras prácticas de datos son transparentes, legales y están diseñadas para proteger a nuestros clientes».

You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

Fuente:
Tom´s Hardware
You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login


#134
You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

Existen diversos servicios disponibles para detectar imágenes que han sido generadas o manipuladas por inteligencia artificial (IA). Estas herramientas son útiles en un contexto donde las fake news y la desinformación se están volviendo comunes. También son muy usadas en estafas.

Herramientas y Servicios Recomendados

A continuación, se presenta una lista de aplicaciones y herramientas que puede utilizar.
Poseen opciones gratuitas en su uso, y de pago.

SynthID
Utiliza marcas de agua digitales para identificar el contenido creado por los modelos de Google. Alta precisión en la identificación de contenido generado por IA. Ideal para verificar contenido académico y mediático.

You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login
El sistema aplica algoritmos avanzados de aprendizaje automático para examinar patrones visuales, artefactos y pequeñas inconsistencias que suelen delatar una creación sintética. Comprobaciones rápidas de autenticidad para periodistas e investigadores.

You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login
Analiza inconsistencias y deformaciones en imágenes, ayudando a identificar si son generadas por IA.

RealReveal
Herramienta que verifica imágenes en tiempo real con un enfoque en detectar deepfakes.

Tenorshare Deepfake Detection
Especializada en detectar deepfakes y manipulaciones en videos e imágenes.

AI or Not

Permite subir imágenes para comprobar si fueron generadas por IA con un análisis detallado de los resultados.

FotoForensics
Analiza los metadatos de la imagen y los niveles de error para verificar la autenticidad. Utilizado por profesionales que necesitan controles de autenticidad exhaustivos.

Vericta
Desarrollado por una empresa española, este servicio permite verificar la autenticidad en segundos.

Decopy AI
Utiliza un conjunto de datos extenso para determinar la generación de imágenes, muy útil para usuarios y empresas.

Winston AI
Un detector avanzado de imágenes y deepfakes con una tasa de precisión alta en la detección de IA.

OCI Vision – Oracle
Servicio de análisis de imágenes con deep learning, enfocado a desarrolladores para insertar capacidades de reconocimiento de imágenes en aplicaciones.

V7 Deepfake Detector
Apunta a imágenes deepfake basadas en GAN con alta precisión. Se especializa en la detección sofisticada de fraudes visuales.

Illuminarty
Detecta manipulaciones de texto e imágenes para un análisis exhaustivo.

Hugging Face AI Detector
Herramienta de código abierto para la detección de imágenes, popular entre los investigadores.

AU10TIX
Solución de nivel empresarial para la prevención del fraude en entornos comerciales. Alta precisión para detectar documentos manipulados e imágenes. (Su mejor opción es de pago)

ZeroGPT

Una herramienta rápida y fácil de usar para realizar comprobaciones de autenticidad informales. Resultados rápidos con una interfaz sencilla. (Muy recomendable)


#135


Un tribunal español ha concedido medidas cautelares contra NordVPN y ProtonVPN, ordenando a los dos populares proveedores de VPN bloquear 16 sitios web que facilitan la piratería de partidos de fútbol.

Las restricciones se aplicarán a una lista dinámica de direcciones IP en España, y no habrá posibilidad de recurso. Las medidas se tomaron 'inaudita parte', es decir, que los acusados no fueron citados a participar en una audiencia.

LaLiga, el organizador del fútbol profesional del país, y su socio de transmisión, Telefónica, deben "conservar pruebas digitales suficientes de la transmisión ilegal de los contenidos protegidos".



LaLiga ha mostrado una postura firme contra el ecosistema de piratería en los últimos años, y anteriormente apuntó a Cloudflare, acusando al gigante de Internet de facilitar la transmisión ilegal de deportes.

Las dos organizaciones demostraron que los proveedores de VPN están sujetos al Reglamento de Servicios Digitales de la UE y, por lo tanto, tienen el deber de ayudar a prevenir las infracciones de derechos de autor realizadas a través de su infraestructura.

"Las órdenes identifican cómo los sistemas VPN resultan ser un medio adecuado, 'altamente eficaz y accesible para generar la posibilidad de acceso a contenidos no accesibles en determinados puntos geográficos', distorsionando la ubicación geográfica real del acceso online, y facilitando 'el acceso a sitios web que difunden contenidos protegidos de forma ilegal'", se lee en el comunicado de LaLiga.

"Es más, las órdenes resaltan cómo las empresas demandadas reconocen e incluso anuncian que su sistema es excelente para evadir restricciones".

LaLiga calificó la sentencia de inédita en España, alineándola con decisiones similares en Francia, y celebró que se reconozca claramente la responsabilidad de los proveedores de VPN por piratería.

En respuesta, ProtonVPN recurrió a Twitter para cuestionar la decisión, declarando un total desconocimiento del procedimiento y afirmando que no han sido notificados formalmente.

"Cualquier orden judicial dictada sin la debida notificación a las partes afectadas, negándoles así la oportunidad de ser escuchadas, sería procesalmente inválida según los principios fundamentales del debido proceso", afirmó el proveedor de servicios VPN.

"Los tribunales españoles, como todos los tribunales que operan bajo el Estado de derecho, están sujetos a garantías procesales que garantizan que las partes tengan una oportunidad justa de presentar su caso antes de que se dicte cualquier sentencia vinculante".

En una solicitud de comentarios, la portavoz de NordVPN, Laura Tyrylyte, afirmó que la empresa no estaba involucrada en ningún proceso legal en España.

"En este momento no hemos recibido los documentos judiciales mencionados en la prensa por lo que sería prematuro comentar sin haberlos revisado. Hasta donde sabemos, no formamos parte de ningún proceso judicial español y, por lo tanto, no tuvimos oportunidad de defendernos. Dado que tales juicios afectan el funcionamiento de Internet, este enfoque por parte de los titulares de derechos es inaceptable" - NordVPN

Tyrylyte afirmó que el proceso de bloqueo de dominios es ineficaz en la lucha contra la piratería ya que no aborda la causa raíz. En cambio, los proveedores de alojamiento deberían ser el objetivo, ya que los piratas pueden utilizar subdominios para eludir las restricciones.

"El control eficaz de la piratería debería centrarse en eliminar la fuente del contenido, apuntar a los proveedores de alojamiento, cortar la financiación de operaciones ilegales y aumentar la disponibilidad de contenido legítimo".

A través de su representante, NordVPN dijo que las medidas afectan en su mayoría a proveedores de VPN de pago y de buena reputación, mientras que los servicios gratuitos continúan funcionando en gran medida sin obstáculos.

"Las VPN gratuitas suelen ser más difíciles de regular y, dado que es poco probable que los usuarios que buscan evitar pagar por el contenido tampoco paguen por una VPN, estos servicios siguen siendo una laguna para que los piratas eludan las restricciones".

Fuente:
BleepingComputer
You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login


#136


Las vulnerabilidades con clasificaciones de gravedad altas a críticas que afectan a las extensiones populares de Visual Studio Code (VSCode), descargadas colectivamente más de 128 millones de veces, podrían explotarse para robar archivos locales y ejecutar código de forma remota.

Los problemas de seguridad afectan a Live Server ( CVE-2025-65715 ), Code Runner ( CVE-2025-65716 ), Markdown Preview Enhanced ( CVE-2025-65717 ) y Microsoft Live Preview (sin identificador asignado).

Los investigadores de la empresa de seguridad de aplicaciones Ox Security descubrieron las fallas y trataron de revelarlas desde junio de 2025. Sin embargo, los investigadores dicen que ningún mantenedor respondió.

Ejecución remota de código en IDE

Las extensiones VSCode son complementos que amplían la funcionalidad del entorno de desarrollo integrado (IDE) de Microsoft. Pueden agregar soporte de idiomas, herramientas de depuración, temas y otras funciones u opciones de personalización.

Se ejecutan con acceso significativo al entorno de desarrollo local, incluidos archivos, terminales y recursos de red.

Ox Security publicó informes para cada una de las fallas descubiertas y advirtió que mantener las extensiones vulnerables podría exponer el entorno corporativo a movimientos laterales, filtración de datos y toma de control del sistema.

Un atacante que aproveche la vulnerabilidad crítica CVE-2025-65717 en la extensión Live Server (más de 72 millones de descargas en VSCode) puede robar archivos locales dirigiendo al objetivo a una página web maliciosa.

La vulnerabilidad CVE-2025-65715 en la extensión Code Runner VSCode, con 37 millones de descargas, permite la ejecución remota de código cambiando el archivo de configuración de la extensión. Esto podría lograrse engañando al objetivo para que pegue o aplique un fragmento de configuración maliciosamente en el archivo global settings.json.

Calificado con una puntuación de alta gravedad de 8,8, CVE-2025-65716 afecta a Markdown Preview Enhanced (8,5 millones de descargas) y puede aprovecharse para ejecutar JavaScript a través de un archivo Markdown creado con fines malintencionados.

Los investigadores de Ox Security descubrieron una vulnerabilidad XSS con un solo clic en versiones de Microsoft Live Preview anteriores a la 0.4.16. Puede explotarse para acceder a archivos confidenciales en la máquina de un desarrollador. La extensión tiene más de 11 millones de descargas en VSCode.


Las fallas en las extensiones también se aplican a Cursor y Windsurf, que son IDE alternativos compatibles con VSCode impulsados por IA.

El informe de Ox Security destaca que los riesgos asociados con que un actor de amenazas aproveche los problemas incluyen girar en la red y robar detalles confidenciales como claves API y archivos de configuración.

Se recomienda a los desarrolladores que eviten ejecutar servidores localhost a menos que sea necesario, abrir HTML que no sea de confianza mientras se están ejecutando y aplicar configuraciones que no sean de confianza o pegar fragmentos en settings.json.

Además, es recomendable eliminar extensiones innecesarias e instalar sólo aquellas de editores acreditados, mientras se monitorean cambios inesperados en la configuración.

Fuente:
BleepingComputer
You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login
#137
You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

Un presunto grupo de piratería respaldado por el estado chino ha estado explotando silenciosamente una falla de seguridad crítica de Dell en ataques de día cero que comenzaron a mediados de 2024.

Los investigadores de seguridad de Mandiant y Google Threat Intelligence Group (GTIG) revelaron hoy que el grupo UNC6201 aprovechó una vulnerabilidad de credencial codificada de gravedad máxima ( rastreada como CVE-2026-22769 ) en Dell RecoverPoint para máquinas virtuales, una solución utilizada para la copia de seguridad y recuperación de máquinas virtuales VMware.

"Dell RecoverPoint para máquinas virtuales, versiones anteriores a 6.0.3.1 HF1, contienen una vulnerabilidad de credencial codificada", explica Dell en un aviso de seguridad publicado el martes.

"Esto se considera crítico ya que un atacante remoto no autenticado con conocimiento de la credencial codificada podría explotar esta vulnerabilidad y conducir a un acceso no autorizado al sistema operativo subyacente y a la persistencia a nivel de raíz. Dell recomienda que los clientes actualicen o apliquen una de las soluciones lo antes posible".

Una vez dentro de la red de una víctima, UNC6201 implementó varias cargas útiles de malware, incluido un malware de puerta trasera recientemente identificado llamado Grimbolt. Escrito en C# y creado utilizando una técnica de compilación relativamente nueva, este malware está diseñado para ser más rápido y más difícil de analizar que su predecesor, una puerta trasera llamada Brickstorm.

Si bien los investigadores observaron que el grupo cambió Brickstorm por Grimbolt en septiembre de 2025, no está claro si el cambio fue una actualización planificada o "una reacción a los esfuerzos de respuesta a incidentes liderados por Mandiant y otros socios de la industria".

Apuntando a servidores VMware ESXi

Los atacantes también utilizaron técnicas novedosas para profundizar en la infraestructura virtualizada de las víctimas, incluida la creación de interfaces de red ocultas (las llamadas NIC fantasma) en servidores VMware ESXi para moverse sigilosamente a través de las redes de las víctimas.

"UNC6201 utiliza puertos de red virtuales temporales (también conocidos como "NIC fantasma") para pasar de máquinas virtuales comprometidas a entornos internos o SaaS, una nueva técnica que Mandiant no ha observado antes en sus investigaciones", dijo el gerente de comunicaciones de Mandiant, Mark Karayan.

"En consonancia con la campaña anterior de BRICKSTORM, UNC6201 continúa apuntando a dispositivos que normalmente carecen de agentes tradicionales de detección y respuesta de terminales (EDR) para permanecer sin ser detectados durante largos períodos".

Los investigadores han encontrado superposiciones entre UNC6201 y un grupo de amenazas chino separado, UNC5221, conocido por explotar los días cero de Ivanti para atacar agencias gubernamentales con malware personalizado Spawnant y Zipline y anteriormente vinculado al notorio grupo de amenazas respaldado por el estado chino Silk Typhoon (aunque GTIG no considera que los dos sean idénticos).

GTIG agregó en septiembre que los piratas informáticos UNC5221 utilizaron Brickstorm (documentado por primera vez por Mandiant, filial de Google, en abril de 2024) para obtener persistencia a largo plazo en las redes de múltiples organizaciones estadounidenses en los sectores legal y tecnológico, mientras que CrowdStrike ha vinculado los ataques de malware Brickstorm dirigidos a servidores VMware vCenter de empresas legales, tecnológicas y de fabricación en los Estados Unidos con un grupo de piratas informáticos chino al que rastrea como Warp Panda.

Para bloquear los ataques CVE-2026-22769 en curso, se recomienda a los clientes de Dell que sigan la guía de solución compartida en este aviso de seguridad.

Fuente:
BleepingComputer
You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login


#138
You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

A medida que los analistas de blockchain mejoran su capacidad para rastrear diversos criptoactivos, como bitcoin (BTC) y las monedas estables, los operadores de mercados en la darknet están apoyando cada vez más a monero (XMR), según un nuevo análisis.

El año pasado, el 48 % de los mercados en la darknet (DNM) recién lanzados solo admitían XMR, en comparación con poco más del 40 % en 2024, según datos de la empresa de análisis de blockchain TRM Labs. Esto también se atribuye a la creciente presión para aplicar las leyes y a la mejora de la capacidad para rastrear otros criptoactivos.

You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

Por ejemplo, las transacciones en cadena de bitcoin se pueden rastrear con relativa facilidad. Sin embargo, se considera que la solución de escalado de bitcoin, Lightning Network, ofrece una privacidad superior, e incluso existe un debate en curso sobre qué tecnología (Monero o BTC en Lightning Network) protege mejor a los usuarios. En cualquier caso, la gran mayoría de los pagos de rescates se siguen realizando en bitcoin.

Según TRM, esto demuestra que «la usabilidad y la liquidez [de bitcoin] a menudo superan a la privacidad en la práctica».

XMR aún representa una proporción menor de la actividad total de criptoactivos en comparación con otras redes importantes. Sin embargo, según TRM, estos volúmenes de transacciones siguen siendo "sustanciales y persistentes dada su función especializada".

Además, el uso de XMR no se vio significativamente afectado por la exclusión de esta criptomoneda por parte de docenas de plataformas de intercambio centralizadas el año pasado.

"Esto sugiere que la demanda no se debe principalmente al comercio minorista ocasional, sino a usuarios que buscan deliberadamente las características de privacidad de Monero y están dispuestos a aceptar una mayor fricción, menos rampas de acceso y una menor liquidez para realizar transacciones", afirmaron los analistas, señalando que los volúmenes de transacciones de XMR en 2024 y 2025 fueron significativamente mayores que en 2020-2021.

Además, los analistas observaron un "comportamiento atípico" en la red peer-to-peer de Monero, con alrededor del 14-15% de los pares accesibles que se desviaban de las expectativas del protocolo. Este comportamiento está relacionado con la sincronización de los mensajes, los llamados protocolos de enlace, la composición de la lista de pares y la distribución de la infraestructura. Si bien TRM no puede determinar la causa de este comportamiento, sugirió que podría deberse a causas sistémicas desconocidas, no incidentales.

Además, al igual que con el uso general de XMR, un comportamiento no estándar no implica necesariamente algo malicioso.

«Las desviaciones en la sincronización, la duración de las conexiones o la composición de la lista de pares pueden introducir una estructura observable en la propagación de las transacciones, lo cual puede ser relevante para la inferencia bajo ciertos modelos de amenaza», afirmaron los analistas, enfatizando que la criptografía en cadena de Monero permanece inalterada.

Fuente:
CyberNews
You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login


#139
You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

Los investigadores encontraron múltiples vulnerabilidades en los administradores de contraseñas basados en la nube

Investigadores han descubierto 27 vulnerabilidades en cuatro gestores de contraseñas populares que podrían permitir a un atacante acceder a la bóveda de contraseñas de una víctima para alterar y robar credenciales.

La investigación, realizada por expertos de la Escuela Politécnica Federal de Zúrich (ETH) y la Universidad de Suiza (USI) en Suiza, incluyó vulnerabilidades en Bitwarden, susceptible a 12 ataques; LastPass, a siete; Dashlane, a seis; y 1Password, vulnerable a solo dos.

En total, estos gestores de contraseñas populares cubren a más de 60 millones de usuarios y casi 125.000 empresas. Los ataques descubiertos por los investigadores se centran en vulnerabilidades en cuatro categorías: custodia de claves, cifrado de bóveda, uso compartido y retrocompatibilidad.

Fallas de custodia de claves

Las fallas de custodia de claves se centran en vulnerabilidades en las funciones de recuperación de cuentas. Los investigadores señalaron que a menudo se almacenan copias de las claves de cifrado del usuario para facilitar la recuperación de la cuenta en caso de que el usuario no pueda acceder a ella con su contraseña maestra.

Sin embargo, en algunos casos, se puede acceder a las claves sin autenticación, lo que permite a un hacker manipular el proceso de recuperación para acceder a las claves y, a su vez, a la bóveda del usuario. En esta categoría de ataques, Bitwarden fue susceptible a tres y LastPass a uno.

Fallas de cifrado de la bóveda

La segunda categoría, las fallas de cifrado de la bóveda, se centra en cómo se cifran las credenciales almacenadas y su URL asociada dentro de la bóveda del usuario. En varios casos, los investigadores descubrieron que la bóveda no estaba cifrada como un solo bloque, sino que cada elemento individual se cifraba por separado.

Además, se dejó sin cifrar otra información sobre el contenido de la bóveda. LastPass fue susceptible a cinco ataques de este tipo, Bitwarden a cuatro y Dashlane a uno.

En ataques que explotan esta vulnerabilidad, un atacante podría, en teoría, filtrar información de cada campo de credenciales dentro de la bóveda para identificar su contenido. Un atacante también podría intercambiar elementos dentro de un campo para filtrar información, o presentar la URL asociada a las credenciales de forma que se filtren la contraseña y el nombre de usuario.

Fallas de uso compartido

Muchos administradores de contraseñas permiten a los usuarios compartir credenciales almacenadas y otra información por comodidad, como compartir rápidamente la contraseña de Wi-Fi con invitados.

Los investigadores descubrieron que la autenticación de usuarios era mínima al compartir elementos, lo que permitía varios vectores de ataque que podrían revelar elementos compartidos o permitir nuevos ataques. En esta categoría de ataques, Bitwarden fue vulnerable a dos, mientras que LastPass y Dashlane solo a uno.

En un ejemplo, un atacante podría crear una "organización" y agregar usuarios aleatorios usando su clave pública. El administrador de contraseñas sincronizaría a los usuarios con la organización falsa, haciéndolos parecer miembros de ella. En algunos casos, el atacante podría agregar elementos incriminatorios a la bóveda del usuario o acceder a todos los elementos almacenados en una carpeta compartida.

Fallos de retrocompatibilidad

Para mantener la compatibilidad entre versiones, muchos administradores de contraseñas ofrecen compatibilidad con versiones anteriores, lo que permite la retrocompatibilidad con métodos de cifrado más antiguos.

Esto resulta conveniente para organizaciones y usuarios que necesitan acceder a credenciales cifradas con métodos antiguos, pero presenta varias oportunidades para que los atacantes reduzcan el cifrado utilizado por el cliente a algoritmos criptográficos más antiguos y, por lo tanto, más débiles. En ataques de esta categoría, Dashlane fue susceptible a cuatro y Bitwarden a tres.

Vulnerabilidades abordadas y parches publicados

Antes de la publicación de la investigación, los investigadores contactaron a todos los proveedores de administradores de contraseñas afectados como parte de un proceso de divulgación de 90 días. Los investigadores observaron que no hay evidencia de que ninguna de las vulnerabilidades haya sido explotada indiscriminadamente, y todos los proveedores de gestores de contraseñas afectados han iniciado esfuerzos de remediación, con varias vulnerabilidades ya parcheadas.

Si bien 1Password solo fue vulnerable a dos ataques, la compañía respondió a los investigadores afirmando que las vulnerabilidades forman parte de limitaciones arquitectónicas, y que ya están documentadas en el informe técnico de diseño de seguridad de 1Password.

En declaraciones, Jacob DePriest, director de seguridad de la información y director de sistemas de 1Password, declaró:

«Nos comprometemos a fortalecer continuamente nuestra arquitectura de seguridad y a evaluarla frente a modelos de amenazas avanzados, incluyendo escenarios de servidores maliciosos como los descritos en la investigación, y a evolucionarla con el tiempo para mantener la protección que nuestros usuarios necesitan».

«Por ejemplo, 1Password utiliza contraseñas remotas seguras (SRP) para autenticar a los usuarios sin transmitir claves de cifrado a nuestros servidores, lo que ayuda a mitigar todo tipo de ataques del lado del servidor», afirmó DePriest. Recientemente, introdujimos una nueva función para las credenciales administradas por la empresa, que desde el principio se crean y protegen para resistir amenazas sofisticadas.

Bitwarden declaró en una entrada de blog que «el equipo de Bitwarden ha abordado todos los problemas identificados en el informe» y agradeció a los investigadores por descubrir las vulnerabilidades.

Tanto Dashlane como LastPass también agradecieron a los investigadores y detallaron sus propios hallazgos sobre las vulnerabilidades y sus mitigaciones.

Fuente:
TechRadar
You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login


#140


Los actores de amenazas ahora están abusando de las consultas DNS como parte de los ataques de ingeniería social de ClickFix para distribuir malware, lo que lo convierte en el primer uso conocido del DNS como canal en estas campañas.

Los ataques de ClickFix suelen engañar a los usuarios para que ejecuten manualmente comandos maliciosos con el pretexto de corregir errores, instalar actualizaciones o habilitar funciones.

Sin embargo, esta nueva variante utiliza una técnica novedosa en la que un servidor DNS controlado por el atacante distribuye la carga útil de segunda etapa mediante búsquedas DNS.

Las consultas DNS envían un script malicioso de PowerShell.

En una nueva campaña de ClickFix detectada por Microsoft, se indica a las víctimas que ejecuten el comando nslookup, que consulta un servidor DNS controlado por el atacante en lugar del servidor DNS predeterminado del sistema.

El comando devuelve una consulta con un script malicioso de PowerShell que se ejecuta en el dispositivo para instalar malware.

«Investigadores de Microsoft Defender observaron que los atacantes utilizaban otro enfoque de evasión para la técnica de ClickFix: solicitar a los objetivos que ejecuten un comando que realiza una búsqueda DNS personalizada y analiza la respuesta Name: para recibir la carga útil de la siguiente etapa para su ejecución», se lee en una publicación de Microsoft Threat Intelligence.

You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

Aunque no está claro cuál es el señuelo para engañar a los usuarios y que ejecuten el comando, Microsoft afirma que el ataque ClickFix indica a los usuarios que lo ejecuten en el cuadro de diálogo Ejecutar de Windows.

Este comando realizará una búsqueda DNS para el nombre de host "You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login" en el servidor DNS del actor de amenazas en 84[.]21.189[.]20 y luego ejecutará la respuesta resultante mediante el intérprete de comandos de Windows (cmd.exe).

Esta respuesta DNS devuelve un campo "NAME:" que contiene la segunda carga útil de PowerShell que se ejecuta en el dispositivo.

Respuesta de consulta DNS que contiene el segundo comando de PowerShell a ejecutar


Aunque este servidor ya no está disponible, Microsoft afirma que el comando PowerShell de segunda etapa descargó malware adicional de la infraestructura controlada por el atacante.

Este ataque descarga un archivo ZIP que contiene un ejecutable de Python y scripts maliciosos que realizan tareas de reconocimiento en el dispositivo y el dominio infectados.

El ataque establece persistencia creando %APPDATA%\WPy64-31401\python\script.vbs y un acceso directo %STARTUP%\MonitoringService.lnk para ejecutar el archivo VBScript al inicio.

La carga útil final es un troyano de acceso remoto conocido como ModeloRAT, que permite a los atacantes controlar los sistemas comprometidos de forma remota.

A diferencia de los ataques ClickFix habituales, que suelen obtener las cargas útiles mediante HTTP, esta técnica utiliza DNS como canal de comunicación y almacenamiento.

Al usar respuestas DNS para enviar scripts maliciosos de PowerShell, los atacantes pueden modificar las cargas útiles sobre la marcha, integrándose con el tráfico DNS normal.

Los ataques ClickFix evolucionan rápidamente

Los ataques ClickFix han evolucionado rápidamente durante el último año, con actores de amenazas experimentando con nuevas tácticas de entrega y tipos de carga útil dirigidos a una amplia variedad de sistemas operativos.

Las campañas ClickFix reportadas anteriormente se basaban en convencer a los usuarios para que ejecutaran comandos de PowerShell o shell directamente en sus sistemas operativos para instalar malware.

En campañas más recientes, los atacantes han ampliado sus técnicas más allá de la entrega tradicional de carga útil de malware a través de la web.

Por ejemplo, un ataque reciente a ClickFix llamado "ConsentFix" abusa de la aplicación OAuth de la CLI de Azure para secuestrar cuentas de Microsoft sin contraseña y eludir la autenticación multifactor (MFA).

Con la creciente popularidad de los LLM de IA para el uso diario, los actores de amenazas han comenzado a usar páginas compartidas de ChatGPT y Grok, así como páginas de Claude Artifact, para promocionar guías falsas para ataques ClickFix.

También se informó sobre un novedoso ataque ClickFix, promovido a través de comentarios en Pastebin, que engañaba a los usuarios de criptomonedas para que ejecutaran JavaScript malicioso directamente en su navegador mientras visitaban una plataforma de intercambio de criptomonedas y así secuestrar transacciones.

Esta es una de las primeras campañas ClickFix diseñadas para ejecutar JavaScript en el navegador y secuestrar la funcionalidad de las aplicaciones web en lugar de implementar malware.

Fuente:
BleepingComputer
You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login