Menú

Mostrar Mensajes

Esta sección te permite ver todos los mensajes escritos por este usuario. Ten en cuenta que sólo puedes ver los mensajes escritos en zonas a las que tienes acceso en este momento.

Mostrar Mensajes Menú

Mensajes - AXCESS

#261
You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

Spotify, la plataforma de streaming de música más grande del mundo, con cientos de millones de usuarios activos y una extensa biblioteca musical, supuestamente ha sido hackeada por Anna's Archive. Esta biblioteca clandestina, que se autodenomina un archivo digital, aparentemente ha extraído casi la totalidad del contenido de la plataforma, descargando aproximadamente 300 TB de música que ahora se está distribuyendo ilegalmente a través de torrents.

Spotify ya ha reconocido y respondido a este ataque, emitiendo la siguiente declaración a Android Authority:

"Una investigación sobre el acceso no autorizado identificó que un tercero extrajo metadatos públicos y utilizó tácticas ilícitas para eludir la gestión de derechos digitales (DRM) y acceder a algunos de los archivos de audio de la plataforma. Estamos investigando activamente el incidente".

Ese "algunos" en el comentario anterior es clave, ya que la colección filtrada consta de alrededor de 86 millones de archivos, lo que representa aproximadamente el 37% de toda la música disponible en la plataforma (pero el 99,9% de las reproducciones). La mayoría de ellos se conservan en el formato original OGG Vorbis de 160 kbps de Spotify, pero si alguna canción tiene una calificación de popularidad de exactamente 0, se ha recodificado a 75 kbps para ahorrar espacio.

Además, hay 256 millones de filas de metadatos que representan el 99,6% de todas las reproducciones en Spotify, y se han compilado en bases de datos SQL consultables. El grupo ha realizado una reconstrucción casi sin pérdidas de la API de Spotify en formato JSON, incluyendo 186 millones de códigos ISRC únicos, identificadores para grabaciones individuales en todo el mundo; se pueden considerar como los ISBN de la música. Toda la información del álbum, del artista, las portadas, etc., está incluida.



La publicación del blog de Anna's Archive sobre esta filtración es sorprendentemente informativa e incluye varios gráficos que detallan cómo Spotify gestiona la música en general. Por ejemplo, alrededor del 70% de todas las canciones en la plataforma apenas reciben atención, mientras que el 0,1% de las pistas son las más populares de todos los tiempos. La mayoría de las canciones son sencillos, en lugar de formar parte de un álbum, y 120 BPM es el tempo más común.

En cualquier caso, la razón de este hackeo a gran escala, según explica la propia Anna's Archive, es la preservación de la música.

You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

Dado que el grupo es conocido por compartir libros en código abierto sin consentimiento, está aplicando la misma lógica en este caso, argumentando que la colección de Spotify está demasiado centrada en artistas populares y en la calidad del sonido. Consideran que es necesaria una "lista autorizada de torrents que represente toda la música jamás producida".

Actualización22/12 a las 16:31 ET: Spotify ha compartido la siguiente declaración:

"Spotify ha identificado y deshabilitado las cuentas de usuario maliciosas que participaron en la extracción ilegal de datos. Hemos implementado nuevas medidas de seguridad contra este tipo de ataques que infringen los derechos de autor y estamos monitoreando activamente cualquier comportamiento sospechoso. Desde el primer día, hemos apoyado a la comunidad artística en la lucha contra la piratería y estamos trabajando activamente con nuestros socios de la industria para proteger a los creadores y defender sus derechos".

Fuente
:
Tom´s Hardware
You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

#262


Las agencias de inteligencia occidentales creen que Rusia está desarrollando un arma antisatélite diseñada específicamente para atacar la red Starlink de Elon Musk.

Según informes de inteligencia de dos países de la OTAN, a los que tuvo acceso la Associated Press, esta arma, denominada de "efecto zonal", podría inundar las órbitas de Starlink con cientos de miles de proyectiles de alta densidad.

El arma, que podría inutilizar varios satélites simultáneamente, tiene como objetivo reducir la superioridad espacial de Occidente.

Starlink, desarrollado por la empresa SpaceX de Elon Musk, se ha vuelto crucial para garantizar la conectividad de Ucrania desde que Rusia lanzó su invasión al país en 2022.

Esta tecnología se ha utilizado en el campo de batalla, incluso para operaciones con drones y recopilación de inteligencia.

El New York Times informó el año pasado que Moscú estaba probando un sistema de armas electrónicas capaz de interferir y perturbar el servicio de internet satelital de Starlink en Ucrania.

Aunque la venta de equipos Starlink a Rusia está prohibida por las sanciones estadounidenses, se cree que Moscú adquiere los terminales en el mercado negro.

Fuente:
CyberNews
You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

#263


Según encuestas realizadas a expertos del sector y usuarios de redes sociales, Elon Musk se ha convertido en el líder tecnológico menos apreciado este año.

Musk, junto con otros ejecutivos y científicos que lideran el desarrollo de la inteligencia artificial (IA), fue nombrado Persona del Año 2025 por la revista Time por ser uno de los "arquitectos de la IA".

Sin embargo, a medida que finaliza el año, el multimillonario tecnológico también se ha ganado algunos títulos menos honrosos.

Una encuesta de Indicator, realizada a 53 expertos, nombró a Musk el Rey del Engaño Digital por tener "el efecto más perjudicial en la calidad de la información en línea" debido a sus "ataques a Wikipedia" y al "despliegue imprudente de Grok".

En octubre, la empresa de Musk, xAI, lanzó Grokipedia, una alternativa a Wikipedia, a la que criticó por su sesgo de izquierda, apodándola "Wokepedia". Grokipedia ha recibido críticas por citar fuentes poco fiables, incluidas aquellas que difunden populares teorías conspirativas.

Mientras tanto, el chatbot de xAI, Grok, fue objeto de críticas por emitir comentarios antisemitas, incluyendo elogios a Adolf Hitler, algo que, según Musk, fue resultado de una manipulación del chatbot.

Cuando Paris Marx, presentador del podcast Tech Won't Save Us, pidió a sus seguidores de LinkedIn que votaran por la peor persona del sector tecnológico en 2025, Musk volvió a obtener la mayoría de los votos tras vencer a Peter Thiel, cofundador de Palantir Technologies, en la ronda final.

Sin embargo, una encuesta de LinkedIn no es un estudio de opinión riguroso que represente a diferentes poblaciones ni que plantee preguntas imparciales, por lo que sus resultados deben tomarse con cautela. No obstante, ambas encuestas reflejan cómo el turbulento año para Musk ha perjudicado su imagen.

Tras la toma de posesión del presidente Donald Trump, Musk desempeñó un papel importante en la creación del Departamento de Eficiencia Gubernamental (DOGE), responsable del despido de más de 200.000 empleados federales en todo Estados Unidos.

Su participación en la política le costó popularidad a Musk ante la opinión pública. En agosto, el 61% de los adultos estadounidenses tenía una opinión desfavorable del multimillonario tecnológico, lo que lo convertía en la figura pública menos querida, según una encuesta de Gallup.

Un año escandaloso para la industria tecnológica

En las encuestas de Indicator y Marx, a Musk le siguieron el CEO de Meta, Mark Zuckerberg, y el CEO de OpenAI, Sam Altman.

Casi un tercio (31%) de los estadounidenses tiene una opinión muy negativa de Zuckerberg, y el 13% tiene una opinión muy negativa de Altman, según una encuesta de 2025.

Sus empresas también fueron objeto de un intenso escrutinio este año. El mes pasado, una investigación reveló que alrededor del 10% de los ingresos totales de Meta en 2024 provenían de anuncios engañosos y publicidad de productos ilegales en Instagram y Facebook.

Los documentos obtenidos por Reuters muestran que, si bien Meta busca reducir sus ingresos ilícitos, a la compañía le preocupa que esto pueda afectar sus proyecciones comerciales.

OpenAI, la creadora de ChatGPT, se enfrenta actualmente a demandas que alegan que el chatbot indujo al suicidio a varias personas, incluidos adolescentes.

Aunque la empresa niega las acusaciones, los datos que publicó en octubre sugieren que el 0,15% de los usuarios de ChatGPT en una semana determinada tienen conversaciones que "incluyen indicadores explícitos de posible planificación o intención suicida".

OpenAI también está involucrada en batallas legales con empresas de medios y autores por infracción de derechos de autor.

El uso generalizado de la IA generativa, desarrollada por las principales empresas tecnológicas, viene acompañado de una creciente preocupación por la pérdida de empleos y la privacidad de los datos, entre otros problemas.

Como era de esperar, solo el 24% de los adultos estadounidenses declaró tener "mucha" o "bastante" confianza en las grandes empresas tecnológicas.

Fuente:
CyberNews
You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

#264
You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

Los ciberdelincuentes están utilizando una nueva y potente herramienta de inteligencia artificial sin censura llamada DIG AI, que apareció en la Darknet. Esta IA, calificada como "peligrosa", está siendo utilizada indebidamente para fraudes, creación de malware, terrorismo, distribución de material de abuso sexual infantil (CSAM) y otras actividades delictivas, según advierte la empresa de seguridad Resecurity.

DIG AI fue identificada en la web oscura el 29 de septiembre de 2025. Su creador se jactó en un foro de la dark web de que DIG respondió a 10.000 solicitudes durante sus primeras 24 horas de funcionamiento.

El equipo de inteligencia de amenazas cibernéticas de Resecurity observó un notable aumento en el uso de DIG AI por parte de actores maliciosos durante el cuarto trimestre de 2025, un incremento que se aceleró durante las fiestas navideñas.



A diferencia de las herramientas de IA anteriores comercializadas para ciberdelincuentes como servicios de suscripción, como FraudGPT o WormGPT, DIG no requiere cuenta y es de uso gratuito en la red TOR, a pesar de que su responsable afirma operar el servicio de forma local.

DIG AI también pone de manifiesto las capacidades cada vez mayores de la IA sin censura, lo que permite a los ciberatacantes, terroristas y otros delincuentes ampliar sus operaciones.

Resecurity realizó numerosas pruebas y confirmó que DIG AI cumplía y respondía a las indicaciones relacionadas con explosivos, drogas, sustancias prohibidas, fraude y otros ámbitos restringidos por la legislación internacional. El bot generó scripts maliciosos para instalar puertas traseras y otros tipos de malware.

Esta herramienta puede ser utilizada por delincuentes para generar contenido malicioso, fraudulento o de estafa y optimizar otras tareas que requieren muchos recursos.



Los resultados de DIG AI fueron "suficientes para llevar a cabo actividades maliciosas en la práctica". Algunas capturas de pantalla incluyen instrucciones generadas por IA sobre la construcción de artefactos explosivos, fraude y scripts maliciosos, entre otros.

"Esta es una nueva frontera de la 'IA perjudicial', donde los ciberdelincuentes diseñan, operan y mantienen infraestructura personalizada e incluso centros de datos similares a los utilizados para el alojamiento web a prueba de balas, pero para que la IA criminal pueda escalar sus operaciones de manera efectiva, considerando la carga, las solicitudes simultáneas y los múltiples usuarios que la utilizan", afirmó Resecurity en un informe sobre DIG AI, un servicio de asistente de IA sin censura utilizado por delincuentes y terroristas.

Se confirmó que DIG AI es capaz de facilitar la producción de contenido de abuso sexual infantil (CSAM). Puede crear contenido completamente sintético o manipular imágenes inofensivas de menores reales.

Esta herramienta de la dark web aún presenta limitaciones. Los investigadores señalaron que algunas operaciones tardaban entre 3 y 5 minutos en completarse, lo que indica que el sistema tenía recursos informáticos limitados. Sin embargo, esto se puede solucionar fácilmente ofreciendo un servicio de pago.

"Se encontraron anuncios de DIG AI en varios mercados de la red TOR involucrados en operaciones ilegales, como el narcotráfico y la monetización de datos de pago comprometidos, lo que podría indicar el tipo de público al que se dirigen", afirmó Resecurity.

El responsable del proyecto, que utiliza el alias Pitch, afirma que uno de los tres modelos de DIG AI que se ofrecen está basado en ChatGPT Turbo.



Entre 2024 y 2025, las menciones y el uso de herramientas de IA maliciosas en foros de ciberdelincuentes se han triplicado, a medida que estos adoptan rápidamente las tecnologías de IA y surgen nuevos modelos de lenguaje grandes (LLM) con regularidad.

Los expertos en ciberseguridad temen que 2026 traiga consigo "desafíos de seguridad preocupantes impulsados por la IA".

"Con importantes eventos programados para 2026, incluidos los Juegos Olímpicos de Invierno en Milán y la Copa Mundial de la FIFA, la IA criminal planteará nuevas amenazas y desafíos de seguridad", advierten los investigadores de Resecurity. "Estas herramientas reducen las barreras para el ciberdelito al automatizar y mejorar las actividades maliciosas".

Fuente:
CyberNews
You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

#265


La implementación del firmware UEFI en algunas placas base de ASUS, Gigabyte, MSI y ASRock es vulnerable a ataques de acceso directo a memoria (DMA) que pueden eludir las protecciones de memoria durante el arranque inicial.

Este problema de seguridad ha recibido varios identificadores ( CVE-2025-11901, CVE-2025-14302, CVE-2025-14303 y CVE-2025-14304 ) debido a las diferencias en las implementaciones de cada fabricante.

DMA es una característica de hardware que permite a dispositivos como tarjetas gráficas, dispositivos Thunderbolt y dispositivos PCIe leer y escribir directamente en la memoria RAM sin la intervención de la CPU.

IOMMU es un cortafuegos de memoria implementado por hardware que se sitúa entre los dispositivos y la memoria RAM, controlando qué regiones de memoria son accesibles para cada dispositivo.

Durante el arranque inicial, cuando el firmware UEFI se inicializa, IOMMU debe activarse antes de que sean posibles los ataques DMA; de lo contrario, no existe ninguna protección para impedir la lectura o escritura en regiones de memoria mediante acceso físico.

Valorant no se inicia en sistemas vulnerables

La vulnerabilidad fue descubierta por los investigadores de Riot Games, Nick Peterson y Mohamed Al-Sharifi. Esta vulnerabilidad provoca que el firmware UEFI muestre que la protección DMA está activada incluso si IOMMU no se inicializó correctamente, dejando el sistema expuesto a ataques.

Peterson y Al-Sharifi revelaron el problema de seguridad de forma responsable y trabajaron con CERT Taiwán para coordinar una respuesta y contactar con los proveedores afectados.

Los investigadores explican que cuando se enciende un sistema informático, este se encuentra "en su estado más privilegiado: tiene acceso completo e ilimitado a todo el sistema y a todo el hardware conectado".

Las protecciones solo están disponibles después de cargar el firmware inicial, que en la mayoría de los casos es UEFI, el cual inicializa el hardware y el software de forma segura. El sistema operativo es uno de los últimos componentes en cargarse durante la secuencia de arranque.

En los sistemas vulnerables, algunos títulos de Riot Games, como el popular Valorant, no se ejecutarán. Esto se debe al sistema Vanguard, que funciona a nivel del kernel para proteger contra trampas.

"Si un programa de trampas se carga antes que nosotros, tiene más posibilidades de ocultarse donde no podamos detectarlo. Esto crea una oportunidad para que los programas de trampas intenten permanecer indetectables, causando estragos en los juegos durante más tiempo del que consideramos aceptable", afirma Riot Games.

Aunque los investigadores describieron la vulnerabilidad desde la perspectiva de la industria de los videojuegos, donde se podrían cargar programas de trampas al inicio, el riesgo de seguridad se extiende al código malicioso que puede comprometer el sistema operativo.

Los ataques requieren acceso físico, donde se necesita conectar un dispositivo PCIe malicioso para realizar un ataque DMA antes de que se inicie el sistema operativo. Durante ese tiempo, el dispositivo malicioso puede leer o modificar la memoria RAM libremente.

"Aunque el firmware afirma que las protecciones DMA están activas, no configura ni habilita correctamente la IOMMU durante la fase inicial de transferencia en la secuencia de arranque", según el aviso del Centro de Coordinación CERT de Carnegie Mellon (CERT/CC).

"Esta brecha permite que un dispositivo Peripheral Component Interconnect Express (PCIe) malicioso con capacidad DMA y acceso físico lea o modifique la memoria del sistema antes de que se establezcan las medidas de seguridad a nivel del sistema operativo".

Dado que la explotación ocurre antes del arranque del sistema operativo, no habría advertencias de las herramientas de seguridad, ni solicitudes de permisos, ni alertas para notificar al usuario.

Se confirma el amplio impacto de la vulnerabilidad

Carnegie Mellon CERT/CC confirmó que la vulnerabilidad afecta a algunos modelos de placas base de ASRock, ASUS, GIGABYTE y MSI, pero es posible que también se vean afectados productos de otros fabricantes de hardware.

Los modelos específicos afectados de cada fabricante se enumeran en los boletines de seguridad y las actualizaciones de firmware de los respectivos fabricantes (ASUS, MSI, Gigabyte, ASRock).

Se recomienda a los usuarios que busquen las actualizaciones de firmware disponibles y las instalen después de realizar una copia de seguridad de sus datos importantes.

Riot Games ha actualizado Vanguard, su sistema antitrampas a nivel de kernel que protege contra bots y scripts en juegos como Valorant y League of Legends.

Si un sistema se ve afectado por la vulnerabilidad de UEFI, Vanguard impedirá que se inicie Valorant y mostrará una ventana emergente con información sobre los pasos necesarios para iniciar el juego.

«Nuestro sistema VAN:Restriction es la forma en que Vanguard les indica que no podemos garantizar la integridad del sistema debido a las funciones de seguridad deshabilitadas», afirman los investigadores de Riot Games.

Fuente
:
BleepingComputer
You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

#266
You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

Generar código con herramientas de IA puede acelerar el trabajo, pero también conlleva mayores riesgos. Las investigaciones indican un aumento en la cantidad de problemas que requieren revisión cuando se utiliza una herramienta de generación de código con IA. Al mismo tiempo, es probable que estas herramientas introduzcan problemas más graves.

Así lo afirma CodeRabbit en la última edición de su Informe sobre el Estado de la Generación de Código con IA frente a la Generación Humana.

Investigadores de seguridad analizaron 470 solicitudes de extracción (pull requests) de código abierto en GitHub, incluyendo 320 solicitudes con código generado por IA y 150 generadas únicamente por humanos. En resumen, descubrieron que las herramientas de IA aceleran la producción de código, pero también multiplican la cantidad de errores (críticos).

Para quienes no lo sepan, una solicitud de extracción (PR) es una forma que tienen los desarrolladores de mejorar la calidad y la seguridad de su código. Un desarrollador puede solicitar a otros que revisen su código, o bien otros desarrolladores pueden proponer cambios.

Según los investigadores de CodeRabbit, las solicitudes de extracción generadas por IA contenían 1,7 veces más problemas en general. En promedio, las solicitudes de extracción generadas por IA incluyen alrededor de 10,83 problemas por solicitud, en comparación con 6,45 problemas en las solicitudes generadas por humanos.

Al mismo tiempo, las anomalías con problemas graves fueron mucho más comunes en las solicitudes de extracción de código generadas por IA, lo que generó una gran carga de trabajo de revisión.

Los investigadores también descubrieron que las herramientas de IA producen 1,4 veces más problemas críticos y 1,7 veces más problemas importantes en comparación con el código escrito por humanos. Estos incluyen errores de lógica, fallos en el flujo de control y configuraciones incorrectas.

Además, los investigadores encontraron que los problemas de seguridad eran más frecuentes en el código generado por herramientas de IA que en el código escrito por humanos. El código generado por IA tenía más probabilidades de presentar un manejo inadecuado de contraseñas (1,88 veces más), de crear referencias de objetos inseguras (1,91 veces más) y de introducir vulnerabilidades de secuencias de comandos entre sitios (XSS) (2,74 veces más).

"Las herramientas de codificación con IA son potentes aceleradores, pero la aceleración sin las medidas de seguridad adecuadas aumenta el riesgo. Nuestro análisis muestra que el código generado por IA es consistentemente más variable, más propenso a errores y con más probabilidades de introducir problemas de alta gravedad si no se implementan las protecciones necesarias", afirma CodeRabbit en una publicación de blog.

"Estos hallazgos refuerzan lo que muchos equipos de ingeniería han percibido a lo largo de 2025. Las herramientas de codificación con IA aumentan drásticamente la productividad, pero también introducen debilidades predecibles y medibles que las organizaciones deben mitigar activamente", declaró David Loker, director de IA de CodeRabbit, en un comunicado.

Fuente:
CyberNews
You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

#267
You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

El servicio de ransomware como servicio (RaaS) RansomHouse ha actualizado recientemente su cifrador, pasando de una técnica lineal monofásica relativamente simple a un método multicapa más complejo.

En la práctica, estas mejoras ofrecen un cifrado más robusto, mayor velocidad y mejor fiabilidad en entornos modernos, lo que otorga a los ciberdelincuentes una mayor ventaja durante las negociaciones posteriores al cifrado.

RansomHouse se lanzó en diciembre de 2021 como una operación de ciberdelincuencia dedicada a la extorsión de datos, y posteriormente adoptó cifradores en sus ataques y desarrolló una herramienta automatizada llamada MrAgent para bloquear simultáneamente múltiples hipervisores VMware ESXi.

Recientemente, se informó que los ciberdelincuentes utilizaron varias familias de ransomware contra el gigante japonés del comercio electrónico Askul Corporation.

Un nuevo informe de los investigadores de Palo Alto Networks Unit 42 arroja más luz sobre el conjunto de herramientas de RansomHouse, incluida su última variante de cifrador, denominada «Mario».

Nuevo cifrador «Mario»

La última variante del cifrador de RansomHouse cambia de una transformación de datos de archivo de una sola pasada a una transformación de dos etapas que utiliza dos claves: una clave primaria de 32 bytes y una clave secundaria de 8 bytes.

Este enfoque aumenta la entropía del cifrado y dificulta la recuperación parcial de los datos.

'Mario' está generando las dos claves de cifrado


La segunda mejora importante es la introducción de una nueva estrategia de procesamiento de archivos que utiliza un tamaño de fragmento dinámico con un umbral de 8 GB y cifrado intermitente.

Unit 42 afirma que esto dificulta el análisis estático debido a su naturaleza no lineal, el uso de algoritmos matemáticos complejos para determinar el orden de procesamiento y la aplicación de enfoques diferentes para cada archivo según su tamaño.

Otra mejora destacada en «Mario» es la optimización de la distribución de la memoria y la organización del búfer, así como una mayor complejidad, ya que ahora se utilizan varios búferes dedicados para cada etapa o función de cifrado.

Finalmente, la versión actualizada del cifrador ahora muestra información más detallada sobre el procesamiento de archivos en comparación con las versiones anteriores, que solo indicaban la finalización de la tarea.

Esta nueva variante sigue atacando archivos de máquinas virtuales y renombra los archivos cifrados con la extensión «.emario», dejando una nota de rescate (How To Restore Your Files.txt) en todos los directorios afectados.

Nota de rescate dejada por la última variante de RansomHouse


Unit 42 concluye que la actualización del cifrado de RansomHouse es alarmante, lo que indica "una trayectoria preocupante en el desarrollo del ransomware", ya que dificulta el descifrado y complica el análisis estático y la ingeniería inversa.

RansomHouse es una de las operaciones de ransomware como servicio (RaaS) más longevas, aunque se mantiene en un nivel intermedio en cuanto a volumen de ataques. Su continuo desarrollo de herramientas avanzadas sugiere una estrategia calculada centrada en la eficiencia y la evasión, en lugar de en la expansión a gran escala.

Fuente:
BleepingComputer
You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

#268
You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

Anthony Enzor-DeMeo, el nuevo CEO de Mozilla Corporation, ha confirmado que los usuarios de Firefox pronto podrán desactivar por completo todas las funciones de IA en el navegador. Esta es una buena noticia para la comunidad, cansada de que se les impongan las funciones de inteligencia artificial.

Muchos usuarios de Firefox de larga data se mostraron muy descontentos cuando Mozilla anunció en septiembre que la nueva versión de Firefox integraría nuevas funciones de IA.

Estos usuarios, que valoran Firefox precisamente porque siempre se ha centrado en la velocidad, la privacidad y los estándares abiertos, declararon que el navegador, que prioriza la privacidad, había olvidado su esencia.

«Dejen de imponer la IA a los usuarios», publicó un miembro de la comunidad, y Tor Browser decidió poco después eliminar las funciones y la marca de IA de Mozilla en nombre de la privacidad, argumentando que los sistemas de aprendizaje automático son inherentemente imposibles de auditar desde el punto de vista de la seguridad y la privacidad.

Ahora, parece que Mozilla los ha escuchado. El equipo ha revelado que incluirá la opción de desactivar todas las funciones de IA en el navegador, denominando internamente a esta función el «interruptor de apagado de la IA».

Esto fue confirmado por el desarrollador de Firefox, Jake Archibald, en Mastodon. Dijo: "Internamente lo hemos llamado el interruptor de apagado de la IA. Estoy seguro de que se lanzará con un nombre menos drástico, pero así de en serio nos estamos tomando este asunto".

Según Archibald, todas las funciones de IA, cuando se implementen en Firefox, serán opcionales. "Eso es inequívoco", reiteró.

Enzor-DeMeo, el CEO de Mozilla Corporation, respaldó el mensaje en Reddit, afirmando que "la elección es importante".

"Internamente lo hemos llamado el interruptor de apagado de la IA. Estoy seguro de que se lanzará con un nombre menos drástico, pero así de en serio nos estamos tomando este asunto",
Jake Archibald

"Mi trabajo no es ignorar a un grupo para servir a otro. Es hacer que Firefox funcione para todos sin perder sus valores fundamentales. Tengan la seguridad de que Firefox siempre seguirá siendo un navegador centrado en el control del usuario", escribió.

"Esto incluye la IA. Tendrán una forma clara de desactivar las funciones de IA. Un verdadero interruptor de apagado estará disponible en el primer trimestre de 2026".

El lanzamiento de Firefox 147 está programado para el 13 de enero de 2026. Aún está por verse si la opción para deshabilitar las funciones de IA en el navegador de forma definitiva estará disponible en esa versión.

Fuente:
CyberNews
You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login
#269


Ciberdelincuentes están aprovechando la función legítima de vinculación de dispositivos para secuestrar cuentas de WhatsApp mediante códigos de emparejamiento en una campaña denominada GhostPairing.

Este tipo de ataque no requiere autenticación, ya que la víctima es engañada para que vincule el navegador del atacante a su dispositivo WhatsApp.

De esta manera, los ciberdelincuentes obtienen acceso al historial completo de conversaciones y archivos multimedia compartidos, y pueden utilizar esta información para suplantar la identidad de los usuarios o cometer fraudes.

Gen Digital (anteriormente Symantec Corporation y NortonLifeLock) afirma que la campaña se detectó por primera vez en la República Checa, pero advierte que el mecanismo de propagación permite que se extienda a otras regiones, utilizando las cuentas comprometidas como trampolín para alcanzar nuevos objetivos.

Cómo funciona GhostPairing

El ataque comienza con un mensaje corto de un contacto conocido, que comparte un enlace que supuestamente conduce a una foto de la víctima en línea. Para generar confianza, el enlace se muestra como una vista previa de contenido de Facebook.

Se envió un mensaje malicioso al destinatario


Además, el enlace redirige a la víctima a una página falsa de Facebook alojada en dominios con nombres similares o con errores tipográficos, que informa que los usuarios deben verificar su identidad iniciando sesión antes de acceder al contenido.

Esta página de verificación es engañosa y, en realidad, activa el proceso de vinculación de dispositivos de WhatsApp. Se solicita a las víctimas su número de teléfono, que el atacante utiliza para iniciar un proceso legítimo de vinculación o inicio de sesión.

El sitio web falso de Facebook


WhatsApp genera un código de emparejamiento que el atacante muestra en la página falsa. WhatsApp también solicita a la víctima que ingrese el código para vincular el nuevo dispositivo a su cuenta.

Aunque el mensaje de WhatsApp indica claramente que la notificación corresponde a un intento de vincular un nuevo dispositivo a la cuenta, es probable que los usuarios no lo noten.

Una vez que la víctima ingresa el código de emparejamiento, el atacante obtiene acceso completo a la cuenta sin necesidad de eludir ninguna medida de seguridad.

WhatsApp Web permite acceder a los mensajes nuevos en tiempo real y ver o descargar el contenido multimedia compartido. Se puede utilizar para enviar mensajes y reenviar el mismo engaño a los contactos y grupos disponibles.

"Muchas víctimas desconocen que se ha añadido un segundo dispositivo en segundo plano, lo que hace que la estafa sea aún más peligrosa: los delincuentes se esconden en su cuenta, observando todas sus conversaciones sin que usted lo sepa", advierte Gen Digital.

La única forma de detectar la intrusión es ir a Configuración → Dispositivos vinculados y verificar si hay dispositivos no autorizados vinculados a la cuenta.

Se recomienda a los usuarios bloquear y denunciar los mensajes sospechosos y activar la autenticación de dos factores para proteger su cuenta. Si se siente presionado a actuar rápidamente, tómese su tiempo, analice el mensaje recibido, compruebe si tiene sentido y si la persona que lo contacta es realmente quien dice ser.

Cabe destacar que también es posible vincular dispositivos escaneando un código QR con la aplicación móvil de WhatsApp.

Esta función está disponible en varias aplicaciones de mensajería y ha sido utilizada anteriormente por ciberdelincuentes rusos para obtener acceso a cuentas de Signal de interés.

Fuente:
BleepingComputer
You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

#270
You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

- La caída del mercado de criptomonedas afecta a los sectores más populares

- Las empresas de minería de Bitcoin se están reconvirtiendo a centros de datos de IA

- Las estrategias de gestión activa ganan terreno

17 de diciembre (Reuters) - La reciente caída del mercado de criptomonedas ha vuelto más cautelosos a algunos inversores, tras haber afectado con mayor fuerza a algunos de los sectores más populares y con mayor proyección de la industria. Esto también podría impulsar las estrategias emergentes que buscan gestionar los riesgos de forma más activa.
El universo de alternativas de inversión en criptomonedas se ha expandido drásticamente en tan solo unos años y ahora incluye la compra directa de criptomonedas, ETF al contado, derivados como opciones de compra y venta y futuros, acciones de empresas de minería y tesorería, plataformas de intercambio de criptomonedas y proveedores de infraestructura.

Pero esto también está generando diferentes resultados de inversión, con el apalancamiento, las altas valoraciones y las preocupaciones sobre la financiación entre los factores que han perjudicado a varios segmentos de los mercados de criptomonedas.
"Los vehículos de inversión para bitcoin se han disparado tanto en los mercados minoristas como institucionales, ampliando fundamentalmente el acceso", dijo John D'Agostino, jefe de estrategia de Coinbase Institutional. Sin embargo, "los matices importan en cuanto a cómo la gente quiere utilizar el apalancamiento y en qué medida quiere cubrir su exposición".

COMPRANDO A PRECIOS DEMASIADO ALTOS

Bitcoin se desplomó hasta un 36% desde un récord de 126.223 dólares el 6 de octubre, y se mantiene alrededor de un 30% por debajo de su máximo. Las empresas con reservas de bitcoin, lideradas por Strategy Inc, han sufrido aún más.

Estas empresas mantienen una parte significativa de sus activos corporativos en criptomonedas como reserva de tesorería y, a menudo, obtienen capital mediante la emisión de acciones o deuda para adquirir más activos digitales.

Durante años, el precio de sus acciones cotizó con una prima respecto al valor del bitcoin que poseían, y muchos inversores asumieron que esa prima seguiría creciendo indefinidamente.

Pero cuando el precio del bitcoin cayó, esas primas se desplomaron. Las acciones de Strategy han caído un 54% desde el pico de bitcoin en octubre y un 63% desde su nivel de mediados de julio. La empresa japonesa Metaplanet, y una larga lista de imitadores más pequeños, se vieron afectadas con la misma intensidad.

Se convirtió en "una burbuja localizada", dijo Lyn Alden, fundadora de Lyn Alden Investment Strategy. "Ahora los inversores son mucho más cautelosos a la hora de pagar de más por estas acciones".

Criptos


LAS EMPRESAS MINERAS ATRAVIESAN DIFICULTADES EN SU TRANSICIÓN

Empresas mineras como IREN,CleanSpark, Riot y MARA Holdings, que han sido las favoritas de los inversores, también se han enfrentado a contratiempos. Estas empresas, que obtuvieron electricidad a bajo costo mediante contratos a largo plazo, ahora están reorientando su negocio hacia los centros de datos de inteligencia artificial para gigantes tecnológicos.

"Esas acciones han sido las de mejor rendimiento del año porque combinan dos tendencias poderosas: los activos digitales a través de su exposición a bitcoin y la inteligencia artificial", dijo Matthew Sigel, gestor de cartera del ETF VanEck Onchain Economy, que invierte en el ecosistema de las criptomonedas.

Sin embargo, muchos observaron debilidad debido a la preocupación por la rentabilidad de algunas de estas empresas, ya que tienen una deuda considerable y necesitan constantemente capital fresco para financiar la transición.

"El entorno macroeconómico cambió un poco y esas empresas se vieron perjudicadas", dijo Sigel.

Mineros



LA ENERGÍA, CLAVE PARA EL CRECIMIENTO

En los próximos años, se espera que las inversiones en criptomonedas e inteligencia artificial estén cada vez más interconectadas, y la infraestructura de criptomonedas se considera crucial para satisfacer las necesidades energéticas.
Morgan Stanley estima que los centros de datos estadounidenses se enfrentan a un déficit de energía de 47 gigavatios hasta 2028, pero señala que la conversión de los mineros de criptomonedas podría aliviar una parte significativa, potencialmente entre 10 y 15 GW o más.

"Si quieres invertir en una empresa con exposición a las criptomonedas, pero también con exposición a una importante historia de crecimiento para los próximos cinco o diez años con el desarrollo de centros de datos de IA, tienes que fijarte en muchos de estos mineros", dijo Brian Dobson, director gerente de investigación de renta variable en tecnologías disruptivas de Clear Street.

LA PRÓXIMA OLA


Para algunas empresas, una solución al bajo rendimiento reside en ofrecer estrategias de gestión activa y/o de cobertura que puedan obtener mejores resultados durante las caídas del mercado.

El ETF VanEck Onchain Economy de Sigel ha obtenido una rentabilidad del 32% desde su lanzamiento en mayo de este año, al infraponderar deliberadamente las empresas con un apalancamiento excesivo, según afirmó. "Nuestra convicción es que la gestión activa es el camino a seguir en este sector, porque todavía es una clase de activos inmadura".

EMJ Crypto Technologies, del inversor activista Eric Jackson, ha desarrollado la primera cartera de activos digitales con cobertura activa que incluye bitcoin, ethereum y altcoins seleccionadas, y que también genera rendimientos mediante la venta de opciones en lugar de emitir acciones o deuda repetidamente.

La empresa ya está operativa, después de que SRx Health Solutions anunciara el martes que adquirirá EMJX, y la empresa resultante estará dirigida por Jackson. El símbolo bursátil cambiará de SRXH a EMJX después del cierre de la operación, que se espera para el primer trimestre de 2026.

A pesar de todo el ruido, el bitcoin ha fortalecido su posición como líder indiscutible entre las criptomonedas, respaldado por un fuerte apoyo institucional.

El fondo de dotación de la Universidad de Harvard ahora posee el iShares Bitcoin Trust de BlackRock (BLK.N), que constituye su mayor posición bursátil declarada públicamente. Los fondos soberanos de Luxemburgo, Abu Dabi y la República Checa están adquiriendo participaciones.

También es una criptomoneda favorita entre los mineros de criptomonedas. A medida que surgen más opciones de inversión, D'Agostino, de Coinbase, sostiene que el mercado en general está empezando a parecerse a los mercados tradicionales de materias primas o acciones, con bolsas reguladas, opciones de custodia seguras y herramientas precisas para apostar por la dirección de los precios, la volatilidad o los ingresos estables.

"Si se siente cómodo invirtiendo en materias primas, bienes raíces, arte u oro, pero las criptomonedas todavía le dan miedo, simplemente está mal informado".

You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

Fuente:
Reuters
You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

#271
You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

Investigadores de seguridad de Koi Security descubrieron 17 extensiones de Firefox que no contenían scripts maliciosos visibles y parecían inofensivas, ofreciendo a los usuarios funciones como VPN gratuita, captura de pantalla, transiciones en vivo, pronósticos meteorológicos, descarga de archivos, bloqueo de anuncios, modo oscuro y otras características.

Sin embargo, un vistazo a sus iconos reveló las verdaderas intenciones de los desarrolladores.

"Cada extensión tiene un logotipo. Una pequeña imagen en la barra de herramientas, un símbolo visual de confianza", explica el informe sobre los iconos PNG infectados.

Normalmente, las extensiones leen el archivo, lo muestran al usuario y listo. Sin embargo, los investigadores de Koi descubrieron que algunas extensiones dedicaban más tiempo a los iconos, analizando los bytes sin procesar. Los iconos contenían cargadores de malware ocultos.

"Encontramos una rutina de extracción oculta. La extensión no solo mostraba el logotipo, sino que también buscaba en los datos de la imagen un marcador que no debería estar allí", afirmaron los investigadores.

Los atacantes editaron los archivos PNG de los iconos de forma que, después de los datos de la imagen, comenzaba el código malicioso, separado por un marcador de tres signos de igual ("==="). Para el usuario, el icono seguía pareciendo normal, pero para los atacantes, esto les permitía eludir los escáneres de seguridad que examinan el código de las extensiones. Esta técnica se conoce como esteganografía.

"Todo lo que aparece después de ese marcador no son datos de imagen. Es código JavaScript, oculto a simple vista."
Los hackers roban comisiones de compra, miles de usuarios afectados

La campaña, que abarca al menos 17 extensiones, ya ha acumulado más de 50.000 descargas y sigue activa. Una extensión llamada Free VPN Forever fue la que tuvo más instalaciones, con 16.000.



Una vez instalado el complemento malicioso, comienza una cadena de infección de varias etapas.

El icono solo contiene un cargador para el malware propiamente dicho. Una vez que la extensión se carga, también extrae el código oculto.

Para pasar desapercibido, el cargador utiliza un comportamiento irregular. Espera deliberadamente 48 horas entre las comunicaciones con los servidores controlados por los atacantes e infecta aleatoriamente solo al 10% de los usuarios.

Los atacantes cifran las cargas útiles utilizando algoritmos de cifrado personalizados, una combinación de intercambio de letras y números, además de codificación Base64.

En definitiva, los usuarios son infectados con un conjunto completo de herramientas para monetizar su comportamiento sin su conocimiento.

"Lo que realmente instalan es un programa malicioso de varias etapas que monitoriza todo lo que navegas, elimina las protecciones de seguridad del navegador y abre una puerta trasera para la ejecución remota de código", afirmaron los investigadores de Koi.

El malware analizado interceptaba los enlaces de afiliados y redirigía las comisiones por compras en plataformas importantes, como Taobao o You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login, hacia los operadores del malware. Además, utilizaba inyecciones de iframes ocultos para cargar contenido desde servidores controlados por los atacantes, probablemente para fraude publicitario, fraude de clics y seguimiento.

Las extensiones maliciosas también creaban perfiles de los usuarios mediante rastreadores ocultos, comprometían la seguridad del navegador eliminando las cabeceras de seguridad de las respuestas HTTP e incluían varios métodos para eludir las comprobaciones CAPTCHA.

Todas las extensiones detectadas utilizaban la misma infraestructura de mando y control, pero diferían en sus mecanismos de inyección, lo que sugiere que los atacantes probablemente estaban probando diversas técnicas.

La actividad maliciosa no se limita a lo observado, ya que el actor de la amenaza puede modificar las cargas útiles en cualquier momento. Las extensiones mantienen una conexión persistente con los servidores controlados por el atacante, a la espera de instrucciones.

"Las VPN gratuitas prometen privacidad, pero nada es gratis en la vida. Una y otra vez, lo que ofrecen es vigilancia", advierten los investigadores.

Koi insta a los usuarios a tener cuidado con las extensiones maliciosas, ya que la mayoría de ellas aún están disponibles en el mercado de complementos de Firefox.

•   free-vpn-forever

•   screenshot-saved-easy

•   weather-best-forecast

•   crxmouse-gesture

•   cache-fast-site-loader
 
•   freemp3downloader

•   google-translate-right-clicks
 
•   google-traductor-esp

•   world-wide-vpn

•   dark-reader-for-ff

•   translator-gbbd
 
•   i-like-weather

•   google-translate-pro-extension
 
•   谷歌-翻译

•   libretv-watch-free-videos
 
•   ad-stop

•   right-click-google-translate

Fuente:
CyberNews
You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

#272
You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

Si bien los modelos de lenguaje grandes (LLM) se están integrando cada vez más en las actividades delictivas, una nueva investigación sugiere que, en lugar de dar paso a una nueva era de ciberataques automatizados, se están utilizando principalmente para complementar y acelerar las operaciones existentes.

Los investigadores de SentinelLabs no encontraron pruebas de que los LLM estén lanzando campañas de ransomware completas sin intervención humana.

En cambio, se están utilizando para agilizar el reconocimiento, mejorar la selección de objetivos y reducir la barrera de entrada en cuanto a conocimientos técnicos, sin reemplazar a los operadores humanos.

Esto contradice la narrativa cada vez más extendida en la industria de la seguridad sobre el ransomware impulsado por IA, que se ha centrado en la inminencia de malware autodirigido.

Los hallazgos de Sentinel sugieren que, al menos por ahora, estos temores son exagerados.

El mes pasado, la comunidad investigadora incluso criticó un artículo del MIT por exagerar el papel de la IA en los ataques de ransomware.

Automatización de la toma de decisiones


Según el informe de Sentinel, el avance más preocupante no es la automatización de la explotación, sino la automatización de la toma de decisiones.

Los modelos de lenguaje grandes (LLM) se utilizan cada vez más para clasificar datos robados, identificar oportunidades de extorsión y personalizar las comunicaciones con las víctimas con nuevos niveles de velocidad y precisión lingüística.

Así como los equipos de marketing utilizan los LLM para refinar grandes conjuntos de datos, los ciberdelincuentes los aprovechan para examinar archivos comprometidos e identificar información valiosa.

Esta capacidad se amplifica en diferentes idiomas. Un operador de habla rusa podría pasar por alto archivos etiquetados como "Fatura" o "Rechnung" (las palabras turca y alemana para "factura", respectivamente), mientras que un LLM no lo haría.

Los investigadores descubrieron que los modelos podían utilizarse para "encontrar todos los documentos relacionados con deudas financieras o secretos comerciales" en árabe, hindi, español o japonés, superando significativamente a otras herramientas.

Esta misma flexibilidad lingüística se está manifestando en la extorsión, según los investigadores.

Los ciberdelincuentes están adaptando los correos electrónicos de phishing y negociando con las víctimas en su idioma nativo. También están generando notas de rescate que imitan el tono y la terminología corporativa.

"Lo que observamos es un patrón de modelos de lenguaje grandes (LLM) que aceleran la ejecución, permiten la automatización mediante indicaciones y la adaptación del estilo, simplifican las tareas repetitivas y traducen el lenguaje hablado en tiempo real".
— SentinelLabs

Los delincuentes también están aprendiendo a eludir las medidas de seguridad de los modelos. En lugar de solicitar resultados claramente maliciosos, fragmentan las tareas en indicaciones aparentemente inofensivas a lo largo de varias sesiones o incluso con varios modelos, y luego combinan los resultados sin conexión.

Los modelos de código abierto como Ollama son populares porque ofrecen "más control, minimizan la telemetría del proveedor y tienen menos restricciones que los LLM comerciales".

Sin embargo, Sentinel encontró pocas pruebas de que los LLM produzcan de forma fiable exploits viables.

Exploits de React2Shell: ¿amenaza o chapuza?

Los investigadores afirmaron que los informes creíbles de vulnerabilidades de día cero generadas por LLM siguen siendo "escasos y difíciles de verificar".

El incidente de React2Shell de diciembre de 2025 se cita como un ejemplo de advertencia: un exploit de prueba de concepto circuló rápidamente, solo para ser desmentido por los investigadores como no funcional y probablemente generado por un LLM.

El resultado fue ruido, no una amenaza real, pero es un patrón que los expertos en seguridad deberían esperar ver con más frecuencia.

Donde ha aparecido la automatización, aún está limitada. SentinelLabs señala una revelación de Anthropic que describe a un actor de amenazas utilizando Claude Code para automatizar partes de una campaña de extorsión, incluyendo la selección de datos y el cálculo del rescate.

Si bien es impresionante, los investigadores enfatizan que no se trató de un ataque automático: la supervisión humana siguió siendo fundamental.

Otras herramientas conceptuales de prueba de concepto, como MalTerminal y PromptLock, muestran cómo los modelos de lenguaje grande (LLM) podrían integrarse en las herramientas de ransomware, particularmente cuando se ejecutan localmente.

"Una vez optimizados, los modelos locales y autohospedados serán la opción predeterminada para los grupos de ciberdelincuentes de alto nivel", predice el informe, pero estas herramientas aún son inmaduras.

La desaparición del megacartel

No solo la tecnología está evolucionando: la estructura de los ecosistemas de ransomware también está cambiando. La era de las grandes bandas de ransomware, como LockBit y Conti, ha llegado a su fin debido a la presión constante de las fuerzas del orden.

En su lugar, han surgido grupos más pequeños y de menor duración, como Termite, The Gentlemen y Obscura.

Los LLM están ayudando a estos actores con menos experiencia a operar de manera más eficiente, según el informe, pero no de forma más innovadora, ya que la IA hace que el ransomware sea más rápido, más barato y más escalable.

Sin embargo, aún no es autónomo. Al menos por ahora.

Fuente
:
CyberNews
You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

#273
You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

CERT-FR advierte a los usuarios de iPhone y Android que desactiven completamente el Wi-Fi para reducir la exposición a riesgos, citando múltiples vulnerabilidades en interfaces inalámbricas, aplicaciones, sistemas operativos e incluso hardware.

La agencia reitera las medidas básicas de seguridad: instalar aplicaciones solo desde tiendas oficiales, revisar los permisos, mantener los dispositivos actualizados y reiniciados, usar una VPN en redes Wi-Fi públicas y desactivar la conexión automática a redes abiertas.

Los teléfonos inteligentes, que manejan grandes cantidades de datos y múltiples funciones, son objetivos prioritarios para la ciberinteligencia. Presentan numerosas vulnerabilidades en interfaces inalámbricas, aplicaciones, sistemas operativos y hardware. Las debilidades en protocolos como Wi-Fi, Bluetooth, NFC y redes móviles permiten la interceptación de datos o la instalación de software espía. Los sofisticados exploits de día cero pueden comprometer los dispositivos sin intervención del usuario, dejando rastros mínimos. Actores patrocinados por estados y actores ofensivos del sector privado (PSOA) explotan estas vulnerabilidades, lo que aumenta las amenazas y dificulta la atribución de los ataques. Los dispositivos móviles se enfrentan a una superficie de ataque amplia y creciente debido a las capacidades ofensivas avanzadas.

"La omnipresencia y el uso sistemático de los teléfonos inteligentes, junto con el creciente número de funciones y la cantidad de datos que manejan, los convierten en objetivos de interés para la obtención de ciberinteligencia", se lee en el informe "TELÉFONOS MÓVILES – PANORAMA DE AMENAZAS DESDE 2015", publicado por CERT-FR. "Estos dispositivos de uso cotidiano presentan múltiples vulnerabilidades, así como una importante superficie de ataque en varias capas de su arquitectura. Estas vulnerabilidades pueden residir en las interfaces inalámbricas, las aplicaciones, los sistemas operativos e incluso en los componentes de hardware. Los numerosos protocolos de comunicación utilizados, como la red móvil, Wi-Fi, Bluetooth y NFC, presentan diversas debilidades que facilitan la interceptación de la información intercambiada, o incluso la alteración de datos para implementar código malicioso en los dispositivos".

El informe incluye un conjunto de recomendaciones para proteger los dispositivos móviles.

Las redes Wi-Fi, especialmente las públicas o mal configuradas, pueden ser vulneradas mediante ataques de intermediario para interceptar o modificar datos en los dispositivos conectados. Se han registrado casos reales de vulnerabilidades en redes Wi-Fi utilizadas para implementar software espía, herramientas de interceptación comercial y puntos de acceso falsos para realizar ataques de phishing o distribuir malware.

Entre las medidas de protección recomendadas se incluyen desactivar el Wi-Fi cuando no se necesite, deshabilitar la conexión automática, evitar las redes públicas y usar una VPN cuando sea necesario.

"Recomendaciones sobre el uso de Wi-Fi:

Desactive el Wi-Fi cuando no lo esté utilizando.

Deshabilite la conexión automática a redes Wi-Fi conocidas o abiertas.

No se conecte a puntos de acceso Wi-Fi públicos a menos que sea necesario y, en ese caso, utilice una VPN
", continúa el informe.

Las interfaces inalámbricas móviles ( 2G-5G, Wi-Fi, Bluetooth, NFC ) permiten que los dispositivos se comuniquen mediante ondas de radio y presentan vulnerabilidades que pueden ser explotadas. Los ataques se dirigen a estas interfaces de tres maneras: interceptación pasiva para capturar identificadores y datos, interceptación activa para descifrar o secuestrar comunicaciones, y modificación de datos para alterar los intercambios y comprometer los dispositivos.



Francia y el Reino Unido pusieron en marcha el Proceso Pall Mall a finales de 2023 para frenar el uso indebido de herramientas comerciales de intrusión cibernética. Esta iniciativa promueve la cooperación, el intercambio de información sobre amenazas y las garantías legales.

Fuente:
SecurityAffairs
You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

#274
You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

El grupo de hacktivistas prorrusos conocido como CyberVolk (también llamado GLORIAMIST) ha reaparecido con un nuevo servicio de ransomware como servicio (RaaS) llamado VolkLocker, que presenta fallos de implementación en los archivos de prueba, lo que permite a los usuarios descifrar los archivos sin pagar el rescate.

Según SentinelOne, VolkLocker (también conocido como CyberVolk 2.x) surgió en agosto de 2025 y es capaz de atacar sistemas Windows y Linux. Está escrito en Golang.

"Los operadores que crean nuevas versiones de VolkLocker deben proporcionar una dirección de Bitcoin, un token de bot de Telegram, un ID de chat de Telegram, la fecha límite para el cifrado, la extensión de archivo deseada y las opciones de autodestrucción", afirmó el investigador de seguridad Jim Walter en un informe publicado la semana pasada.

Una vez ejecutado, el ransomware intenta escalar privilegios, realiza un reconocimiento y una enumeración del sistema, incluyendo la comprobación de los prefijos de las direcciones MAC locales con respecto a proveedores de virtualización conocidos como Oracle y VMware. En la siguiente etapa, enumera todas las unidades disponibles y determina los archivos que se van a cifrar basándose en la configuración integrada.

VolkLocker utiliza AES-256 en modo Galois/Counter (GCM) para el cifrado a través del paquete "crypto/rand" de Golang. A cada archivo cifrado se le asigna una extensión personalizada, como .locked o .cvolk.

Sin embargo, un análisis de las muestras de prueba ha revelado una vulnerabilidad crítica: las claves maestras del ransomware no solo están codificadas en los binarios, sino que también se utilizan para cifrar todos los archivos en el sistema de la víctima. Más importante aún, la clave maestra también se escribe en un archivo de texto plano en la carpeta %TEMP% ("C:\Users\AppData\Local\Temp\system_backup.key").

Dado que este archivo de clave de respaldo nunca se elimina, este error de diseño permite la autorrecuperación. Dicho esto, VolkLocker presenta todas las características típicas de un ransomware. Realiza modificaciones en el Registro de Windows para dificultar la recuperación y el análisis, elimina las copias de seguridad de volumen y finaliza los procesos asociados con Microsoft Defender Antivirus y otras herramientas de análisis comunes.

Sin embargo, lo que lo distingue es el uso de un temporizador de ejecución, que borra el contenido de las carpetas de usuario, como Documentos, Escritorio, Descargas e Imágenes, si las víctimas no pagan en un plazo de 48 horas o introducen la clave de descifrado incorrecta tres veces.

Las operaciones de RaaS (Ransomware as a Service) de CyberVolk se gestionan a través de Telegram, con un costo para los clientes potenciales de entre 800 y 1100 dólares por la versión para Windows o Linux, o entre 1600 y 2200 dólares por ambas versiones. Los paquetes de VolkLocker incluyen automatización integrada de Telegram para el control y la gestión, lo que permite a los usuarios enviar mensajes a las víctimas, iniciar el descifrado de archivos, ver la lista de víctimas activas y obtener información del sistema.

En noviembre de 2025, los ciberdelincuentes anunciaron la venta de un troyano de acceso remoto y un registrador de pulsaciones de teclado, ambos con un precio de 500 dólares cada uno, lo que indica una ampliación de su estrategia de monetización.

CyberVolk lanzó su propio servicio de ransomware como servicio (RaaS) en junio de 2024. Conocido por realizar ataques de denegación de servicio distribuido (DDoS) y ransomware contra entidades públicas y gubernamentales para apoyar los intereses del gobierno ruso, se cree que es de origen indio.

"A pesar de las repetidas suspensiones de cuentas de Telegram y la eliminación de canales a lo largo de 2025, CyberVolk ha restablecido sus operaciones y ampliado su oferta de servicios", declaró Walter. "Los expertos en ciberseguridad deberían considerar la adopción de la automatización basada en Telegram por parte de CyberVolk como un reflejo de las tendencias generales entre los ciberdelincuentes con motivaciones políticas. Estos grupos continúan reduciendo las barreras para el despliegue de ransomware, operando en plataformas que proporcionan una infraestructura conveniente para los servicios delictivos".

Fuente:
The Hacker News
You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

#275
You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

Un nuevo programa malicioso de robo de información (stealer), ofrecido como servicio (MaaS) y llamado SantaStealer, se está anunciando en Telegram y foros de hackers, destacando su capacidad para operar en la memoria del sistema y así evitar la detección por parte de los antivirus.

Según investigadores de seguridad de Rapid7, se trata de una versión renovada de un proyecto llamado BluelineStealer, y su desarrollador está intensificando las operaciones de cara a su lanzamiento, previsto para antes de finales de año.

SantaStealer parece ser obra de un desarrollador de habla rusa y se ofrece en dos modalidades de suscripción: Básica, por 175 dólares al mes, y Premium, por 300 dólares al mes.

Anuncio de SantaStealer


Rapid7 analizó varias muestras de SantaStealer y obtuvo acceso al panel web de los afiliados, lo que reveló que el malware incluye múltiples mecanismos de robo de datos, pero no cumple con la característica anunciada de evadir la detección y el análisis.

"Las muestras que hemos visto hasta ahora distan mucho de ser indetectables o difíciles de analizar", afirman los investigadores de Rapid7 en un informe publicado hoy.

"Si bien es posible que el actor malicioso detrás de SantaStealer aún esté desarrollando algunas de las técnicas anti-análisis o anti-antivirus mencionadas, la filtración de muestras antes de que el malware esté listo para su uso en producción —con nombres de símbolos y cadenas sin cifrar— es un error garrafal que probablemente frustre gran parte del esfuerzo invertido en su desarrollo e indica una deficiente seguridad operativa por parte del o los actores maliciosos", añade Rapid7.


El panel presenta un diseño intuitivo donde los "clientes" pueden configurar sus versiones con objetivos específicos, desde el robo de datos a gran escala hasta cargas útiles mínimas que solo buscan datos concretos.

Opciones de configuración del panel



SantaStealer utiliza 14 módulos de recopilación de datos distintos, cada uno ejecutándose en su propio hilo, escribiendo los datos robados en la memoria, archivándolos en un archivo ZIP y luego exfiltrándolos en fragmentos de 10 MB a un punto final de comando y control (C2) predefinido a través del puerto 6767.

Los módulos se dirigen a información del navegador (contraseñas, cookies, historial de navegación, tarjetas de crédito guardadas), datos de Telegram, Discord y Steam, aplicaciones y extensiones de billeteras de criptomonedas y documentos. El malware también puede tomar capturas de pantalla del escritorio del usuario.

El malware utiliza un ejecutable integrado para eludir las protecciones de cifrado de aplicaciones de Chrome, introducidas por primera vez en julio de 2024 y que ya han sido eludidas por varios programas de robo de información activos.

Otras opciones de configuración permiten a sus operadores excluir sistemas en la región de la Comunidad de Estados Independientes (CEI) y retrasar la ejecución para engañar a las víctimas con un período de inactividad.

Dado que SantaStealer no está completamente operativo ni se ha distribuido masivamente, se desconoce cómo se propagará. Sin embargo, últimamente los ciberdelincuentes parecen preferir los ataques ClickFix, en los que se engaña a los usuarios para que peguen comandos peligrosos en su terminal de Windows.

El phishing, el software pirata o las descargas de torrents también son métodos de distribución comunes, al igual que la publicidad maliciosa y los comentarios engañosos en YouTube.

Rapid7 recomienda a los usuarios que verifiquen los enlaces y archivos adjuntos en los correos electrónicos que no reconozcan. También advierten sobre la ejecución de código no verificado de repositorios públicos para extensiones.

Fuente:
BleepingComputer
You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

#276


Google dejará de ofrecer su herramienta de seguridad "Informe de la dark web ", argumentando que desea centrarse en otras herramientas que considera más útiles.

La herramienta de informe de la dark web de Google es una función de seguridad que notifica a los usuarios si su dirección de correo electrónico u otra información personal se ha encontrado en la dark web.

Después de que Google escanee la dark web e identifique su información personal, le notificará dónde se encontraron los datos y qué tipo de datos se expusieron, animando a los usuarios a tomar medidas para proteger su información.

Ejemplo de la herramienta de informes de Google sobre la dark web


Por ejemplo, si Google identifica tu correo electrónico en la dark web, se te recomendará activar la autenticación de dos pasos para proteger tu cuenta de Google.

Google descontinúa la herramienta de informes de la dark web

En un correo electrónico Google confirmó que dejará de monitorear nuevos resultados en la dark web el 15 de enero de 2026, y sus datos dejarán de estar disponibles a partir del 16 de febrero de 2026.

"Vamos a descontinuar el informe de la dark web, que tenía como objetivo escanear la dark web en busca de tu información personal", dice el email.

"Dejará de monitorear nuevos resultados el 15 de enero de 2026 y sus datos dejarán de estar disponibles a partir del 16 de febrero de 2026. Si bien el informe ofrecía información general, los comentarios recibidos mostraron que no proporcionaba pasos concretos y útiles".

"Estamos realizando este cambio para centrarnos en herramientas que te brinden pasos más claros y prácticos para proteger tu información en línea. Continuaremos rastreando y protegiéndote de las amenazas en línea, incluida la dark web, y desarrollando herramientas que te ayuden a protegerte a ti y a tu información personal".

Anuncio del cese del servicio de la herramienta de informes de Google


Google seguirá invirtiendo en otras herramientas, como el Administrador de contraseñas de Google y la herramienta de Verificación de contraseñas.

"Mientras tanto, les recomendamos que utilicen las herramientas que ofrecemos para fortalecer su seguridad y privacidad, incluyendo las Comprobaciones de seguridad y privacidad, las claves de acceso, la verificación en dos pasos, el Administrador de contraseñas de Google y la Verificación de contraseñas", explicó Google en un correo electrónico.

Google afirma que los usuarios también pueden usar la herramienta "Resultados sobre ti" para encontrar y solicitar la eliminación de su información personal de los resultados de búsqueda de Google, como su número de teléfono y dirección particular.

Sin embargo, algunos usuarios podrían echar de menos el informe de Google sobre la dark web, que les notificaba incluso cuando su dirección se encontraba en la dark web.

Además, el informe de Google sobre la dark web consolidaba todas las posibles filtraciones en la dark web en un solo lugar para que los usuarios pudieran actuar rápidamente.

Fuente:
BleepingComputer
You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

#277


La plataforma de videos para adultos PornHub está siendo extorsionada por el grupo de ciberdelincuentes ShinyHunters después de que, según se informa, el historial de búsqueda y visualización de sus miembros Premium fuera robado en una reciente filtración de datos de Mixpanel.

La semana pasada, PornHub reveló que se vio afectada por una reciente filtración de datos en Mixpanel, su proveedor de análisis. Mixpanel sufrió la filtración el 8 de noviembre de 2025, después de que un ataque de phishing por SMS (smishing) permitiera a los ciberdelincuentes comprometer sus sistemas.

"Un reciente incidente de ciberseguridad que involucra a Mixpanel, un proveedor externo de análisis de datos, ha afectado a algunos usuarios de Pornhub Premium", se lee en un aviso de seguridad de PornHub publicado el viernes.

"En concreto, esta situación afecta solo a algunos usuarios Premium. Es importante destacar que no se trató de una violación de los sistemas de Pornhub Premium. Las contraseñas, los datos de pago y la información financiera permanecen seguros y no se vieron comprometidos".

PornHub afirma no haber trabajado con Mixpanel desde 2021, lo que indica que los registros robados son datos de análisis históricos de 2021 o anteriores.

Mixpanel afirma que la filtración afectó a un "número limitado" de clientes, y OpenAI y CoinTracker ya habían revelado anteriormente que se vieron afectados.

Esta es la primera vez que se confirma públicamente que ShinyHunters estuvo detrás de la filtración de datos de Mixpanel.

ShinyHunters comenzó a extorsionar a los clientes de Mixpanel la semana pasada, enviando correos electrónicos que comenzaban con "Somos ShinyHunters" y advertían que sus datos robados se publicarían si no se pagaba un rescate.

En una demanda de extorsión enviada a PornHub, ShinyHunters afirma haber robado 94 GB de datos que contienen más de 200 millones de registros de información personal en la filtración de datos de Mixpanel.

Posteriormente, ShinyHunters confirmó que estaban detrás de los correos electrónicos de extorsión, afirmando que los datos consisten en 201.211.943 registros de historial de búsqueda, visualización y descarga para los miembros Premium de la plataforma.

Una pequeña muestra de los datos compartidos con BleepingComputer muestra que los eventos analíticos enviados a Mixpanel contienen una gran cantidad de información confidencial que probablemente un miembro no querría que se hiciera pública.

Estos datos incluyen la dirección de correo electrónico de un miembro de PornHub Premium, el tipo de actividad, la ubicación, la URL del video, el nombre del video, las palabras clave asociadas al video y la hora en que ocurrió el evento.

Los tipos de actividad observados incluyen si el suscriptor de PornHub vio o descargó un video o visitó un canal. Sin embargo, ShinyHunters también dijo que los eventos incluyen historiales de búsqueda.

El grupo de extorsión ShinyHunters ha estado detrás de una serie de filtraciones de datos este año al comprometer varias empresas de integración de Salesforce para obtener acceso a instancias de Salesforce y robar datos de empresas.

El grupo de ciberdelincuentes está vinculado a la explotación de la vulnerabilidad de día cero de Oracle E-Business Suite ( CVE-2025-61884 ), así como a los ataques contra Salesforce/Drift que afectaron a un gran número de organizaciones a principios de este año.

Más recientemente, ShinyHunters llevó a cabo una intrusión en GainSight que les permitió robar más datos de Salesforce de diversas organizaciones.

Ahora que se ha confirmado que ShinyHunters también está detrás de la filtración de datos de Mixpanel, este grupo es responsable de algunas de las filtraciones de datos más importantes de 2025, que han afectado a cientos de empresas.

ShinyHunters también está desarrollando un nuevo servicio de ransomware como servicio llamado ShinySpid3r, que les servirá a ellos y a los ciberdelincuentes asociados con Scattered Spider para llevar a cabo ataques de ransomware.

Fuente:
BleepingComputer
You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

#278


Venezuela aún no ha logrado reanudar operaciones de los sistemas clave de la petrolera estatal del país tras lo que calificó como un ciberataque ocurrido durante el fin de semana. 

La red de Petróleos de Venezuela SA, que gestiona los datos de exportación e importación en el principal terminal de crudo del país, Jose, seguía fuera de servicio el lunes luego de la intrusión registrada el sábado por la madrugada. La interrupción ha demorado cargas programadas y obligado a aplicar medidas de contingencia en toda la compañía, según tres personas con conocimiento del asunto.

PDVSA instruyó al personal a apagar computadoras, desconectar hardware externo y cortar las conexiones de WiFi y Starlink, dijeron las personas, citando un memorando interno visto por Bloomberg. La seguridad en las instalaciones de la empresa también ha sido reforzada desde el domingo.

En un comunicado el lunes, la compañía dijo que había neutralizado un "intento de sabotaje" dirigido a interrumpir sus operaciones. Agregó que la producción de petróleo no se vio afectada. Un vocero de PDVSA no respondió de inmediato a las consultas.

El presidente Nicolás Maduro ha acusado con frecuencia a EE.UU. de orquestar ciberataques y otras formas de sabotaje. También responsabilizó a un hackeo que, según dijo, se originó en Macedonia por retrasar el conteo de las elecciones presidenciales del año pasado.

En octubre, el presidente Donald Trump dijo que autorizó a la Agencia Central de Inteligencia a llevar a cabo acción encubierta en Venezuela para frenar envíos de droga y la migración ilegal hacia EE.UU. Desde principios de septiembre, EE.UU. ha atacado casi dos docenas de embarcaciones en el Caribe sur, afirmando que transportaban narcóticos con destino a EE.UU.

Las operaciones han elevado la tensión con Maduro y alimentado especulación sobre la posibilidad de que Washington esté preparando una acción militar en Venezuela. La semana pasada, EE.UU. incautó un petrolero sancionado que transportaba crudo venezolano.

Años de descuido también han deteriorado las redes administrativas de PDVSA, volviéndolas más vulnerables a intrusiones, dijeron las personas. La compañía también perdió licencias clave de software después de que las sanciones de EE.UU. prohibieran las transacciones con proveedores tecnológicos estadounidenses. Aunque PDVSA ha sufrido hackeos en su sitio web antes, ninguno se había prolongado tanto como la interrupción actual, dijo una de las personas.

El documento interno instruyó al personal a no reiniciar ni usar ningún dispositivo sin orientación, advirtiendo que la empresa no descarta la posibilidad de que información haya sido comprometida.

Fuente:
Bloomberg
You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

#279


Han pasado un par de días desde que Samsung lanzó la beta de One UI 8.5, y hasta ahora, ha tenido un buen comienzo. Robert Triggs solo tuvo elogios en su análisis de la beta de One UI 8.5, destacando las funciones de personalización mejoradas y las aplicaciones de Samsung actualizadas.

He estado usando la beta de One UI 8.5 en un Galaxy S25 desde que se lanzó la actualización, y aunque coincido con todos los elogios de Rob sobre el software, no puedo evitar sentirme un poco incómodo. En concreto, por lo mucho que One UI 8.5 hace que mi teléfono Samsung se parezca a un iPhone.

Samsung nunca ha tenido reparos en inspirarse en Apple, pero parece que con One UI 8.5 la compañía ha ido demasiado lejos.

One UI 8.5 se parece a iOS 26 con otro nombre




Uno de los mejores ejemplos de esto es la nueva interfaz de Ajustes rápidos. One UI 8.5 te permite personalizar los Ajustes rápidos como nunca antes, incluyendo la posibilidad de separar los controles deslizantes de brillo y volumen y añadir nuevos controles individuales. Es un cambio muy positivo, sobre todo teniendo en cuenta que One UI 8.0 era bastante restrictivo en cuanto a la personalización de los Ajustes rápidos.

Con estas nuevas herramientas de personalización, solo se tarda un segundo en convertir el panel de Ajustes rápidos en una copia del Centro de control de iOS, especialmente ahora que se pueden orientar los controles deslizantes de brillo y volumen verticalmente. Si a esto le sumamos las formas de los iconos y las barras de desplazamiento similares en el modo de edición, todo resulta demasiado familiar.








Esa sensación es aún más evidente en algunas de las aplicaciones propias de Samsung, concretamente en las aplicaciones de Reloj, Galería y Teléfono. Todas ellas han sido rediseñadas en One UI 8.5, con una nueva barra de navegación inferior que parece sacada directamente de iOS 26. El diseño de la barra flotante es funcional y no cambia la forma en que se utilizan estas aplicaciones, pero eso casi lo empeora.

Puede que Samsung no lo admita, pero es bastante obvio que la única razón por la que estas aplicaciones tienen esta nueva barra de navegación es porque el iPhone la tiene. Y sería ingenuo pensar que más aplicaciones de Samsung no adoptarán esta nueva interfaz de usuario en las próximas semanas o meses.









Y la inspiración en iOS 26 no termina ahí. La barra de búsqueda en el cajón de aplicaciones ahora tiene una forma de píldora más pequeña, similar a la barra de navegación estilo iOS 26 de las aplicaciones mencionadas anteriormente. La flecha de retroceso en la aplicación Ajustes ahora es un círculo flotante, al igual que en iOS 26. Samsung incluso llegó a añadir un efecto de brillo a los botones de la aplicación Calculadora, imitando el diseño Liquid Glass de la aplicación Calculadora de iOS 26.

Samsung está perdiendo su identidad en cuanto al diseño de software


¿Estas inspiraciones de iOS convierten a One UI 8.5 en un software deficiente? ¿Arruinan lo que de otro modo sería una actualización sólida? No, y no creo que nadie lo sugiera.

Sin embargo, también es cierto que el hecho de que Samsung se esfuerce tanto por copiar iOS 26 da una mala imagen. Samsung no es el único fabricante de Android que ha modificado su software este año para que se parezca más a iOS, pero resulta un poco más decepcionante dada la magnitud de Samsung y el abandono de los elementos de diseño originales que aún existían en One UI.

One UI tenía una identidad de diseño muy definida cuando se lanzó en 2018, y aunque se mantuvo así durante un tiempo, Samsung la ha ido modificando poco a poco con las actualizaciones a lo largo de los años. One UI 8.5 parece la mayor dosis de "iosificación" que hemos visto en Samsung hasta ahora, y está claro que la compañía no tiene intención de cambiar esta estrategia a corto plazo.



Uso teléfonos Android porque me gusta Android, no porque quiera usar un sistema operativo que parezca una imitación de iOS. Sin embargo, eso es precisamente lo que Samsung, OnePlus y muchas otras marcas parecen creer que quieren los usuarios de Android.

Tengo curiosidad por ver cómo evoluciona One UI 8.5 durante la fase beta y cómo será la versión final cuando se lance a principios de 2026. Ojalá la actualización se sintiera como un software original, en lugar de otro clon de iOS 26.

Si tienes un Galaxy S25, ya puedes descargar la beta de One UI 8.5:

Guía de descarga:

You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login


Fuente
:
AndroidAuthority
You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

#280
You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

Investigadores de ciberseguridad están alertando sobre una nueva campaña que utiliza repositorios de Python alojados en GitHub para distribuir un troyano de acceso remoto (RAT) basado en JavaScript, previamente desconocido, llamado PyStoreRAT.

"Estos repositorios, a menudo presentados como utilidades de desarrollo o herramientas OSINT, contienen solo unas pocas líneas de código responsables de descargar silenciosamente un archivo HTA remoto y ejecutarlo a través de 'mshta.exe'", declaró Yonatan Edri, investigador de Morphisec, en un informe compartido con The Hacker News.

PyStoreRAT ha sido descrito como un implante "modular y multifase" capaz de ejecutar módulos EXE, DLL, PowerShell, MSI, Python, JavaScript y HTA. El malware también implementa un programa de robo de información conocido como Rhadamanthys como carga útil secundaria.

Las cadenas de ataque implican la distribución del malware a través de fragmentos de código de Python o JavaScript incrustados en repositorios de GitHub que se hacen pasar por herramientas OSINT, bots DeFi, wrappers de GPT y utilidades de seguridad diseñadas para atraer a analistas y desarrolladores.

Los primeros indicios de la campaña se remontan a mediados de junio de 2025, con una publicación constante de "repositorios" desde entonces. Las herramientas se promocionan a través de plataformas de redes sociales como YouTube y X, y también se inflan artificialmente las métricas de estrellas y bifurcaciones de los repositorios, una técnica que recuerda a la red Stargazers Ghost Network.

Los ciberdelincuentes responsables de esta campaña utilizan cuentas de GitHub recién creadas o inactivas durante meses para publicar los repositorios, introduciendo sigilosamente el código malicioso en forma de confirmaciones de "mantenimiento" durante octubre y noviembre, después de que las herramientas comenzaran a ganar popularidad y aparecieran en las listas de tendencias de GitHub.

De hecho, muchas de estas herramientas no funcionaban como se anunciaba, mostrando solo menús estáticos o interfaces no interactivas en algunos casos, mientras que otras realizaban operaciones mínimas de relleno. La intención de esta operación era darles una apariencia de legitimidad, abusando de la confianza inherente de GitHub y engañando a los usuarios para que ejecutaran el cargador responsable de iniciar la cadena de infección.

Esto activa la ejecución de una aplicación HTML remota (HTA) que, a su vez, descarga el malware PyStoreRAT, el cual tiene la capacidad de perfilar el sistema, verificar los privilegios de administrador y escanear el sistema en busca de archivos relacionados con billeteras de criptomonedas, específicamente los asociados con Ledger Live, Trezor, Exodus, Atomic, Guarda y BitBox02.

El cargador recopila una lista de productos antivirus instalados y busca cadenas de texto que coincidan con "Falcon" (una referencia a CrowdStrike Falcon) o "Reason" (una referencia a Cybereason o ReasonLabs), probablemente en un intento de reducir su visibilidad. Si se detectan, ejecuta "mshta.exe" a través de "cmd.exe". De lo contrario, procede con la ejecución directa de "mshta.exe".



La persistencia se logra configurando una tarea programada que se disfraza como una actualización automática de una aplicación de NVIDIA. En la etapa final, el malware se comunica con un servidor externo para obtener comandos que se ejecutarán en el equipo infectado. Algunos de los comandos compatibles se enumeran a continuación:

Descargar y ejecutar archivos ejecutables (EXE), incluido Rhadamanthys

Descargar y extraer archivos ZIP

Descargar una DLL maliciosa y ejecutarla mediante "rundll32.exe"

Obtener código JavaScript sin procesar y ejecutarlo dinámicamente en la memoria mediante eval()

Descargar e instalar paquetes MSI

Iniciar un proceso secundario de "mshta.exe" para cargar cargas útiles HTA remotas adicionales

Ejecutar comandos de PowerShell directamente en la memoria

Propagarse a través de unidades extraíbles reemplazando documentos legítimos con archivos de acceso directo de Windows (LNK) maliciosos

Eliminar la tarea programada para borrar las huellas forenses

Actualmente se desconoce quién está detrás de esta operación, pero la presencia de elementos en ruso y patrones de codificación sugieren que el actor de la amenaza probablemente sea de origen de Europa del Este, según Morphisec.

"PyStoreRAT representa un cambio hacia implantes modulares basados en scripts que pueden adaptarse a los controles de seguridad y distribuir múltiples formatos de carga útil", concluyó Edri. "Su uso de HTA/JS para la ejecución, cargadores de Python para la distribución y lógica de evasión compatible con Falcon crea un punto de apoyo inicial sigiloso que las soluciones EDR tradicionales detectan solo en etapas avanzadas de la cadena de infección".

Esta revelación surge a raíz de que el proveedor de seguridad chino QiAnXin detallara otro nuevo troyano de acceso remoto (RAT) con nombre en clave SetcodeRat, que probablemente se está propagando por todo el país desde octubre de 2025 a través de anuncios maliciosos. Se estima que cientos de ordenadores, incluidos los de gobiernos y empresas, han sido infectados en el transcurso de un mes.

"El paquete de instalación malicioso verifica primero la región de la víctima", declaró el Centro de Inteligencia de Amenazas de QiAnXin. "Si no se encuentra en una zona de habla china, se cierra automáticamente".

El malware se disfraza de instaladores legítimos de programas populares como Google Chrome y solo continúa con la siguiente etapa si el idioma del sistema corresponde a China continental (Zh-CN), Hong Kong (Zh-HK), Macao (Zh-MO) o Taiwán (Zh-TW). También finaliza la ejecución si no se puede establecer una conexión con la URL de Bilibili ("api.bilibili[.]com/x/report/click/now").

En la siguiente etapa, se ejecuta un archivo ejecutable llamado "pnm2png.exe" para cargar la biblioteca "zlib1.dll", que luego descifra el contenido de un archivo llamado "qt.conf" y lo ejecuta. La carga útil descifrada es una DLL que contiene el código del RAT. SetcodeRat puede conectarse a Telegram o a un servidor de comando y control (C2) convencional para recibir instrucciones y robar datos.

Permite al malware tomar capturas de pantalla, registrar las pulsaciones del teclado, leer carpetas, crear carpetas, iniciar procesos, ejecutar "cmd.exe", establecer conexiones de socket, recopilar información del sistema y de la red, y actualizarse a una nueva versión.

Fuente:
The Hacker News
You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login