Menú

Mostrar Mensajes

Esta sección te permite ver todos los mensajes escritos por este usuario. Ten en cuenta que sólo puedes ver los mensajes escritos en zonas a las que tienes acceso en este momento.

Mostrar Mensajes Menú

Mensajes - AXCESS

#521


La Alianza para la Creatividad y el Entretenimiento (ACE) anunció el cierre de Rare Breed TV, un importante proveedor ilegal de servicios de IPTV, tras llegar a un acuerdo económico con sus operadores.

Rare Breed TV, con sede en Carolina del Norte, era una de las mayores operaciones de piratería digital del mundo, afirmando ofrecer a sus suscriptores acceso a más de 28.000 canales y más de 100.000 películas y series.

"Como parte del acuerdo, los operadores cerrarán permanentemente su servicio ilegal y pagarán una importante indemnización. Rare Breed IPTV era una plataforma de streaming no autorizada que operó durante años, ofreciendo miles de canales de televisión en directo y una biblioteca de vídeo a la carta con más de 14.000 títulos, todo ello sin el consentimiento de los titulares de los derechos de autor", declaró ACE el miércoles.

"Con el apoyo de sus estudios miembros, ACE identificó a los responsables de Rare Breed y se puso en contacto con ellos en Carolina del Norte. Tras las medidas de ACE para hacer cumplir la ley, los operadores acordaron cesar sus actividades infractoras, pagar una compensación económica y cooperar plenamente con ACE en el futuro". Sin embargo, aunque ACE afirma que los operadores de servicios piratas acordaron cerrar su plataforma ilegal de IPTV, el sitio web de Rare Breed TV seguía en línea cuando se publicó esta noticia, ofreciendo suscripciones desde $15.99 al mes hasta $79.99 por un año completo.

Sitio web de Rare Breed TV


ACE es una coalición de más de 50 empresas de medios y entretenimiento a nivel mundial, incluyendo los estudios de cine y cadenas de televisión más grandes del mundo, enfocada en el cierre de los servicios de streaming ilegal.

También colabora con las fuerzas del orden, como el Departamento de Justicia de EE. UU., Europol e Interpol, para combatir las redes de streaming ilegal a gran escala.

La junta directiva de la coalición incluye empresas como Amazon, Apple TV+, Universal Studios, The Walt Disney Studios, Netflix, Paramount Global, Sony Pictures y Warner Bros. Discovery.

Desde su creación en junio de 2017, ACE ha desmantelado con éxito numerosas plataformas de piratería, incluyendo los proveedores de streaming Openload y Streamango, el servicio de IPTV pirata Beast IPTV, el sitio de streaming You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login y el sitio web de piratería de anime más grande del mundo, You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login.

El año pasado, también ayudó a condenar a cinco hombres vinculados al servicio de streaming ilegal Jetflicks, a cerrar una red de streaming de televisión pirata que generó millones de dólares desde su lanzamiento en 2015, a desmantelar un servicio de streaming pirata con más de 22 millones de usuarios y una facturación mensual de más de 250 millones de euros (263 millones de dólares), y a desmantelar Markkystreams, una de las mayores redes de piratería de retransmisiones deportivas en directo, con más de 821 millones de visitas anuales.

"Esta medida coercitiva envía un mensaje contundente a los operadores de piratería de todo el mundo", añadió Larissa Knapp, vicepresidenta ejecutiva de la Motion Picture Association (MPA), el miércoles. "Operar un servicio de streaming ilegal conlleva graves consecuencias, como demandas, cuantiosas sanciones económicas y el cierre permanente".

Fuente
:
BleepingComputer
You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

#522
You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

Investigadores de ciberseguridad han detectado una puerta trasera de Linux, previamente no documentada, denominada Plague, que ha logrado evadir la detección durante un año.

"El implante está diseñado como un PAM (Módulo de Autenticación Conectable) malicioso, que permite a los atacantes eludir silenciosamente la autenticación del sistema y obtener acceso SSH persistente", declaró Pierre-Henri Pezier, investigador de Nextron Systems.

Los Módulos de Autenticación Conectables se refieren a un conjunto de bibliotecas compartidas que se utilizan para gestionar la autenticación de usuarios en aplicaciones y servicios en sistemas Linux y UNIX.

Dado que los módulos PAM se cargan en procesos de autenticación privilegiados, un PAM malicioso puede permitir el robo de credenciales de usuario, eludir las comprobaciones de autenticación y pasar desapercibido para las herramientas de seguridad.

La empresa de ciberseguridad afirmó haber descubierto múltiples artefactos de Plague subidos a VirusTotal desde el 29 de julio de 2024, ninguno de los cuales fue detectado como malicioso por los motores antimalware. Además, la presencia de varias muestras indica un desarrollo activo del malware por parte de los actores de amenazas desconocidos responsables.

Plague cuenta con cuatro características destacadas: credenciales estáticas para permitir acceso encubierto, resistir el análisis y la ingeniería inversa mediante antidepuración y ofuscación de cadenas; y sigilo mejorado al borrar la evidencia de una sesión SSH.

Esto, a su vez, se logra desconfigurando variables de entorno como SSH_CONNECTION y SSH_CLIENT mediante unsetenv y redirigiendo HISTFILE a /dev/null para evitar el registro de comandos de shell y, de lo contrario, evitar dejar un registro de auditoría.

"Plague se integra a fondo en la pila de autenticación, sobrevive a las actualizaciones del sistema y prácticamente no deja rastros forenses", señaló Pezier. "Combinado con la ofuscación en capas y la manipulación del entorno, esto hace que sea excepcionalmente difícil de detectar con herramientas tradicionales".

Fuente:
The Hacker News
You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

#523
You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

Muchos hackers son oportunistas y a menudo intentan explotar vulnerabilidades de seguridad para lanzar un ataque días antes de que se divulgue una vulnerabilidad.

Según un nuevo informe publicado el 31 de julio por GreyNoise, la actividad de los atacantes precede al momento en que una nueva vulnerabilidad en dispositivos edge se divulga públicamente y se le asigna un número de vulnerabilidades y exposiciones comunes (CVE) en el 80 % de los casos.

Estos picos de actividad previos a la divulgación incluyen escaneo, ataques de fuerza bruta e intentos de explotación, aunque los intentos de exploits de día cero representan la mayor parte de la actividad observada. Esta actividad puede preceder a la divulgación de la CVE hasta seis semanas, según los investigadores de GreyNoise.

El análisis se realizó en CVE en tecnologías edge con una puntuación de 6 o más en el sistema de puntuación de vulnerabilidades comunes (CVSS).

Este patrón fue particularmente frecuente en las vulnerabilidades que afectaron a ocho proveedores de dispositivos edge: Cisco, Citrix, Fortinet, Ivanti, Juniper, MikroTik, Palo Alto Networks y SonicWall.

En total, el investigador de GreyNoise encontró 216 casos de un pico previo a la divulgación de un CVE para estos ocho proveedores.

Utilizar los picos de actividad de los atacantes como alertas tempranas para futuras intrusiones


Según el informe, los ciberdefensores deberían considerar estos picos como alertas tempranas y, por lo tanto, aumentar su monitoreo para prepararse mejor ante futuros CVE.

"La agrupación de nuevos CVE en un plazo de seis semanas tras los picos de actividad de los atacantes proporciona a los defensores un plazo concreto para aumentar la monitorización, reforzar los sistemas y actuar preventivamente, incluso antes de que se detecte una vulnerabilidad. Los CISO pueden aprovechar esta ventana para justificar la planificación o inversión temprana", afirma el informe.

Los investigadores de GreyNoise recomendaron que los CISO bloqueen las direcciones IP asociadas con tecnologías de borde de escaneo y fuerza bruta para evitar su inclusión en los inventarios de ataques, incluso si se utilizan IP diferentes para las fases posteriores del ataque.

"Según se informa, grupos de estados nacionales como Typhoons se han centrado en dispositivos de borde empresariales para el preposicionamiento, la vigilancia y la persistencia del acceso", destacaron los investigadores.

Fuente:
InfoSecurity
You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

#524


Battlefield 6 sigue los pasos de Battlefield 2042 y otros títulos de EA, requiriendo compatibilidad con Arranque Seguro. Descubierto por Battlefield Wire en X, el sistema antitrampas Javelin a nivel de kernel de Battlefield 6 tiene en cuenta la funcionalidad de Arranque Seguro e impedirá que los jugadores jueguen si esta función está desactivada o no es compatible. Al menos, el juego será fácil de ejecutar en PC con Windows.

Este requisito no es tan grave para los usuarios de Windows; sin embargo, es muy probable que el requisito de Arranque Seguro de Battlefield 6, sumado al espionaje a nivel de kernel de Javel, impida que el juego funcione en emuladores de Linux como Proton, eliminando así la compatibilidad con juegos de Linux y Steam Deck desde el principio. Proton, por lo que sabemos, no cuenta con emulación de Arranque Seguro. (Incluso si lo hiciera, aún hay pocas posibilidades de que Javelin funcione en Linux).

Esto lo confirma el vicepresidente ejecutivo de EA, Vince Zampella, quien declaró a PCGamersN que Battlefield 6 no funciona en Steam Deck. Zampella no mencionó ninguna posibilidad de que el juego funcione en Steam Deck en el futuro ni ninguna solución alternativa, lo que prácticamente confirma que el sistema antitrampas de Javelin es la causa de la incompatibilidad.

Las trampas y los sistemas antitrampas han sido problemáticos desde hace tiempo en Linux, que no siempre admite los mismos sistemas antitrampas seguros que Windows. Easy Anti-Cheat, por ejemplo, cuenta con versiones para Windows y Linux de su sistema antitrampas, pero su variante para Linux es menos segura que la de Windows, ya que carece por completo de requisitos a nivel de kernel.

Javelin es la última versión del sistema antitrampas de EA y, supuestamente, el más exitoso hasta la fecha. Lanzado inicialmente en 2022, Javelin aprovecha un sistema antitrampas a nivel de kernel para detectar trampas en el propio kernel de Windows. Javelin también cuenta con el respaldo de un equipo de ingenieros de seguridad y software, así como de un equipo de datos multifacético compuesto por analistas, ingenieros y científicos de datos.

Desde su lanzamiento, EA ha bloqueado supuestamente más de 33 millones de intentos de trampa en 2200 millones de PC con Javelin. Cuando Javelin se introdujo por primera vez en Battlefield 2042 el otoño pasado, EA supuestamente vio cómo las tasas de infección de las partidas se reducían a la mitad; además, Javelin supuestamente tiene una tasa de precisión del 99 % al banear a los tramposos.

Este problema solo se agravará para los jugadores de Linux en el futuro. Valorant fue uno de los primeros juegos en incorporar un sistema antitrampas a nivel de kernel, que también cumplía con los requisitos de Secure Boot y TPM 2.0. Pero ahora, vemos que cada vez más editores adoptan estas técnicas antitrampas tan restrictivas para mejorar la experiencia de juego de sus jugadores.

Fuente:
Tom´s Hardware
You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

#525


Battlefield 6 (BF6), cuyo lanzamiento está previsto para PlayStation 5, Xbox Series X|S y PC el 10 de octubre de 2025, sorprendentemente requiere especificaciones modestas para un título tan moderno. Según EA, el juego solo requiere un procesador Intel de 10.ª generación o un procesador AMD Ryzen serie 3000 y una GPU Nvidia RTX 3060 Ti o AMD RX 6700 XT para un rendimiento óptimo. Estos componentes se lanzaron hace varias generaciones, lo que significa que más jugadores podrán disfrutar al máximo de la última entrega de la franquicia Battlefield.

En comparación, otros títulos AAA lanzados recientemente requieren componentes de alta potencia para disfrutarlos al máximo. Por ejemplo, Indiana Jones and the Great Circle recomienda un procesador Intel Core i7-12700K o un AMD Ryzen 7 7700 y una GPU Nvidia RTX 3080 Ti o AMD RX 7700 XT para un rendimiento óptimo.

You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

Las especificaciones mínimas del juego indican un procesador AMD Ryzen 5 2600 o un Intel Core i5-8400, lanzados en 2018 y 2017, respectivamente. Si buscas una mejor experiencia, EA recomienda un AMD Ryzen 7 3700X de 2019 o un Intel Core i7-10700 de 2020 BF6. Esto significa que podrás jugar con un procesador que tenga al menos ocho años de antigüedad al momento del lanzamiento.

En cuanto a la estética, EA te ahorra dinero permitiéndote jugar a BF6 incluso sin una RTX 5080. La GPU mínima requerida es una AMD RX 5600 XT de 6 GB de 2020 o una Nvidia RTX 2060 de 2019. Sin embargo, recomienda una AMD RX 6700 XT de 2021 o una Nvidia RTX 3060 Ti de 2020: tarjetas gráficas que puedes conseguir a precios mucho más económicos.

Desafortunadamente, el requisito de una GPU discreta significa que no se puede jugar en consolas portátiles como Steam Deck en su lanzamiento. El vicepresidente ejecutivo de EA, Vince Zampella, declaró a PCGamesN:

«No funciona en Steam Deck. Creo que hay algunas plataformas portátiles que no son Steam Deck en las que probablemente sí funcione, ¿verdad? Pero no creo que sea la mejor manera de jugar».

Probablemente se pueda jugar en una portátil compatible con una GPU externa, como la ROG Ally X o la Lenovo Legion Go S. Las próximas consolas portátiles con el chip AMD Strix Halo, como la GPD Win 5 o la Ayaneo Next 2, posiblemente también puedan ejecutar el juego. Esto se debe a que está equipada con una potente GPU integrada que supera a la portátil RTX 4070. Pero hasta que no haya opciones más comunes que funcionen con estos procesadores, la mayoría de las consolas portátiles no tienen la potencia gráfica necesaria para jugar a BF6, incluso con sus modestos requisitos mínimos y recomendados.

Los juegos de Battlefield, así como la franquicia rival Call of Duty, suelen ser más ligeros gráficamente que otros títulos triple A. Esto probablemente se deba a que estos juegos se comercializan como gratuitos y los desarrolladores quieren que el mayor número posible de jugadores disfrute de sus títulos. Aunque el modelo gratuito ha estado envuelto en controversia, al menos permite que más gente disfrute de estos juegos sin tener que desembolsar para comprarlos.


Fuente:
Tom´s Hardware
You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

#526
Comentario:

""Como habrán adivinado por el título, nos complace anunciar que Meta copatrocina el evento de este año y esperan ver excelentes exploits de WhatsApp. Están tan emocionados que estamos ofreciendo un millón de dólares por un fallo de WhatsApp sin necesidad de hacer clic que provoque la ejecución de código", anunció la Iniciativa Día Cero el jueves.

También tendremos premios en efectivo menores por otros exploits de WhatsApp, así que no olviden consultar la sección de Mensajería para obtener más detalles. Introdujimos esta categoría el año pasado, pero nadie la intentó. Quizás un número con dos comas les dé la motivación necesaria.
"

No es que nadie lo haya intentado, es que un exploit de ese tipo, las agencias o compañías dedicadas al espionaje pagan el triple o lo que le pidan.

Y están viendo que los exploits por vulnerabilidades de día cero existen en la práctica.

#527


La Iniciativa Día Cero (Zero Day Initiative) ofrece una recompensa de un millón de dólares a investigadores de seguridad que demuestren un exploit de WhatsApp sin necesidad de hacer clic en su próximo concurso de hacking Pwn2Own Irlanda 2025.

La recompensa récord se centra en las vulnerabilidades de seguridad sin necesidad de hacer clic que permiten la ejecución de código sin interacción del usuario en la plataforma de mensajería utilizada por más de tres mil millones de personas en todo el mundo.

Meta, junto con Synology y QNAP, copatrocina el concurso Pwn2Own Irlanda 2025, que se celebrará del 21 al 24 de octubre en Cork, Irlanda.

"Como habrán adivinado por el título, nos complace anunciar que Meta copatrocina el evento de este año y esperan ver excelentes exploits de WhatsApp. Están tan emocionados que estamos ofreciendo un millón de dólares por un fallo de WhatsApp sin necesidad de hacer clic que provoque la ejecución de código", anunció la Iniciativa Día Cero el jueves.

También tendremos premios en efectivo menores por otros exploits de WhatsApp, así que no olviden consultar la sección de Mensajería para obtener más detalles. Introdujimos esta categoría el año pasado, pero nadie la intentó. Quizás un número con dos comas les dé la motivación necesaria.

Premios WhatsApp Pwn2Own



El concurso incluye ocho categorías dirigidas a teléfonos móviles, aplicaciones de mensajería, equipos de redes domésticas, dispositivos inteligentes para el hogar, impresoras, sistemas de almacenamiento en red, equipos de vigilancia y tecnología wearable, incluyendo las gafas inteligentes Ray-Ban y los auriculares Quest 3/3S de Meta, así como los smartphones insignia Samsung Galaxy S25, Google Pixel 9 y Apple iPhone 16.

El ZDI también ha ampliado los vectores de ataque para la categoría móvil, incluyendo la explotación de puertos USB en dispositivos móviles, lo que requiere que los concursantes vulneren teléfonos bloqueados mediante conexiones físicas. Los protocolos inalámbricos tradicionales, como Wi-Fi, Bluetooth y la comunicación de campo cercano (NFC), siguen siendo métodos de ataque válidos.

El plazo de inscripción finaliza el 16 de octubre a las 17:00 h (hora estándar de Irlanda). El orden del concurso se determinará mediante un sorteo. La Iniciativa Día Cero gestiona el evento para identificar vulnerabilidades antes de que actores maliciosos puedan explotarlas, coordinando la divulgación responsable con los proveedores afectados.

Tras la explotación de las vulnerabilidades durante los eventos Pwn2Own, los proveedores tienen 90 días para publicar actualizaciones de seguridad antes de que la Iniciativa Día Cero de Trend Micro las divulgue públicamente.

El evento Pwn2Own Irlanda del año pasado otorgó 1.078.750 dólares por más de 70 vulnerabilidades de día cero únicas, y Viettel Cyber Security recaudó 205.000 dólares por las vulnerabilidades detectadas en NAS de QNAP, altavoces Sonos e impresoras Lexmark.

Fuente:
BleepingComputer
You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

#528


Microsoft ha ampliado su programa de recompensas por errores de .NET y ha aumentado las recompensas a 40 000 USD para algunas vulnerabilidades de .NET y You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login Core.

Madeline Eckert, directora sénior del programa de Incentivos y Recompensas para Investigadores de Microsoft, afirmó que estos cambios buscan reflejar con mayor precisión la complejidad que implica descubrir y explotar vulnerabilidades de .NET.

"Nos complace anunciar importantes actualizaciones del Programa de Recompensas de Microsoft .NET. Estos cambios amplían el alcance del programa, simplifican la estructura de premios y ofrecen excelentes incentivos para los investigadores de seguridad", declaró Eckert.

"El Programa de Recompensas de .NET ahora ofrece premios de hasta 40 000 USD para vulnerabilidades que afecten a .NET y You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login Core (incluidos Blazor y Aspire)".

A partir de hoy, Microsoft pagará hasta 40 000 dólares por fallos de seguridad críticos de ejecución remota de código y escalada de privilegios, así como 30 000 dólares por omisiones críticas de funciones de seguridad y hasta 20 000 dólares por errores críticos de denegación de servicio remoto.

El programa de recompensas por errores de .NET también se ha ampliado para cubrir mejor las vulnerabilidades de .NET Framework y ahora incluye:

Todas las versiones compatibles de .NET y You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login,

Tecnologías adyacentes como F#,

Versiones compatibles de You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login Core para .NET Framework,

Plantillas proporcionadas con las versiones compatibles de .NET y You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login Core,

Acciones de GitHub en los repositorios de .NET y You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login Core.

A principios de este año, Microsoft aumentó sus recompensas a 30 000 dólares por vulnerabilidades de IA detectadas en los servicios y productos de Power Platform y Dynamics 365.

En febrero, anunció un aumento en los pagos por vulnerabilidades de seguridad de Microsoft Copilot (IA) de gravedad moderada y un multiplicador de premios del 100 % para todas las recompensas de Copilot para incentivar la investigación en IA.

Durante la conferencia anual Ignite del año pasado, Microsoft también lanzó Zero Day Quest, un evento de hacking centrado en productos y plataformas de IA y en la nube, que ofrece 4 millones de dólares en recompensas.

Estos esfuerzos son parte de la Iniciativa de Futuro Seguro (SFI) de la compañía, un plan de ingeniería de ciberseguridad para toda la compañía lanzado en noviembre de 2023, luego de un mordaz informe emitido por la Junta de Revisión de Ciberseguridad del Departamento de Seguridad Nacional, que afirmó que la "cultura de seguridad de Microsoft era inadecuada y requiere una revisión".

Fuente:
BleepingComputer
You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

#529


La Agencia de Ciberseguridad y Seguridad de Infraestructura de EE. UU. (CISA) anunció la disponibilidad pública de Thorium, una plataforma de código abierto para analistas forenses y de malware de los sectores público, privado y gubernamental:

You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

Thorium se desarrolló en colaboración con Sandia National Laboratories como una suite de ciberseguridad escalable que automatiza numerosas tareas involucradas en las investigaciones de ciberataques y puede programar más de 1700 trabajos por segundo e ingerir más de 10 millones de archivos por hora por grupo de permisos.

"Thorium mejora las capacidades de los equipos de ciberseguridad al automatizar los flujos de trabajo de análisis mediante la integración fluida de herramientas comerciales, de código abierto y personalizadas", declaró CISA el jueves.

"Es compatible con diversas funciones de misión, como el análisis de software, la investigación forense digital y la respuesta a incidentes, lo que permite a los analistas evaluar eficazmente amenazas de malware complejas".

Los equipos de seguridad pueden usar Thorium para automatizar y agilizar diversos flujos de trabajo de análisis de archivos, entre ellos:

Importe y exporte herramientas fácilmente para facilitar el intercambio entre equipos de ciberdefensa.
Integre herramientas de línea de comandos como imágenes de Docker, incluyendo software de código abierto, comercial y personalizado.

Filtre los resultados mediante etiquetas y búsqueda de texto completo.

Controle el acceso a envíos, herramientas y resultados con permisos estrictos basados en grupos.
Escale con Kubernetes y ScyllaDB para satisfacer las demandas de la carga de trabajo.

Los defensores pueden encontrar las instrucciones de instalación y obtener su propia copia de Thorium en el repositorio oficial de GitHub de CISA:

You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

"Al compartir públicamente esta plataforma, empoderamos a la comunidad de ciberseguridad para orquestar el uso de herramientas avanzadas para el análisis forense y de malware", añadió Jermaine Roebuck, director asociado de CISA para la detección de amenazas.

El análisis escalable de archivos binarios, así como de otros artefactos digitales, permite a los analistas de ciberseguridad comprender y abordar las vulnerabilidades del software inocuo.

El miércoles, CISA lanzó la Herramienta de Estrategias de Desalojo, que ayuda a los equipos de seguridad durante la respuesta a incidentes, proporcionando las acciones necesarias para contener y desalojar a los adversarios de las redes y dispositivos comprometidos:

You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

El año pasado, la agencia de ciberdefensa también puso a disposición del público su sistema de análisis "Malware de Próxima Generación", lo que permite enviar muestras de malware a CISA para su análisis.

Un año antes, CISA comenzó a ofrecer análisis de seguridad gratuitos para instalaciones de infraestructura crítica con el fin de protegerlas de ataques de hackers:

PDF (indicaciones para la solicitud del servicio)
You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

Fuente:
BleepingComputer
You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

#530
Hola

Gracias por la apreciación.

Me doy cuenta que las imágenes como están en inglés, pudiera alguien no poder interpretarlas.

La que refiere: "Los botones en realidad podrían decir casi cualquier cosa"

Indica la vía de intrusión.

No solo se alude a su apariencia que puede decir cualquier cosa para engañar al usuario, sino que también (y es lo más importante) "cargan" cualquier proceso del malware.

El malware se cuela por botones que contienen funciones ocultas. Al pulsar en uno de ellos, que a veces no dejan otra opción por bloquear, enseguida descargan payloads o droppers basados en JavaScript; la mayoría de las veces son inyectores. Todo esto es transparente para el usuario y a través del navegador.

Esta es una de las vías por las cuales lanzan los stealers.

Ahora esta muy de moda y funcional las descargas por Telegram que pillan a medio mundo. Muchas veces son automáticas.
Con esto de la piratería hay que tener "mucho" cuidado.

#531
You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

Investigadores de ciberseguridad están alertando sobre una campaña en curso que distribuye apps falsas para el comercio de criptomonedas e implementa un malware compilado en JavaScript V8 (JSC) llamado JSCEAL, capaz de capturar datos de credenciales y monederos.

Según Check Point, esta actividad aprovecha miles de anuncios maliciosos publicados en Facebook para redirigir a víctimas desprevenidas a sitios web falsos que les indican que instalen las apps fraudulentas. Estos anuncios se comparten a través de cuentas robadas o de nuevas cuentas.

"Los actores separan la funcionalidad del instalador en diferentes componentes y, sobre todo, trasladan algunas funciones a los archivos JavaScript dentro de los sitios web infectados", declaró la compañía en un análisis. "Un flujo de infección modular y multicapa permite a los atacantes adaptar nuevas tácticas y cargas útiles en cada etapa de la operación".

Cabe destacar que algunos aspectos de la actividad fueron documentados previamente por Microsoft en abril de 2025 y por WithSecure este mismo mes, siendo este último el que la rastrea como WEEVILPROXY. Según el proveedor de seguridad finlandés, la campaña ha estado activa desde marzo de 2024.

Se ha descubierto que las cadenas de ataque adoptan novedosos mecanismos antianálisis que se basan en la identificación de huellas digitales basada en scripts, antes de entregar la carga útil JSC final.

"Los actores de la amenaza implementaron un mecanismo único que requiere que tanto el sitio malicioso como el instalador se ejecuten en paralelo para una ejecución exitosa, lo que complica significativamente los esfuerzos de análisis y detección", señaló la empresa israelí de ciberseguridad.

Al hacer clic en el enlace de los anuncios de Facebook, se activa una cadena de redirección que, en última instancia, lleva a la víctima a una página de destino falsa que imita un servicio legítimo como TradingView o un sitio web señuelo, si la dirección IP del objetivo no se encuentra dentro del rango deseado o el remitente no es Facebook.



El sitio web también incluye un archivo JavaScript que intenta comunicarse con un servidor local en el puerto 30303, además de alojar otros dos scripts JavaScript responsables de rastrear el proceso de instalación e iniciar solicitudes POST gestionadas por los componentes del instalador MSI.

Por su parte, el archivo de instalación descargado del sitio descomprime varias bibliotecas DLL, a la vez que inicia escuchas HTTP en localhost:30303 para procesar las solicitudes POST entrantes del sitio falso. Esta interdependencia también implica que la cadena de infección no puede continuar si alguno de estos componentes no funciona.

"Para garantizar que la víctima no sospeche de actividad anormal, el instalador abre una vista web usando msedge_proxy.exe para dirigirla al sitio web legítimo de la aplicación", declaró Check Point.

Los módulos DLL están diseñados para analizar las solicitudes POST del sitio web, recopilar información del sistema e iniciar el proceso de identificación. Tras ello, la información capturada se filtra al atacante en forma de archivo JSON mediante una puerta trasera de PowerShell.

Si el host víctima se considera valioso, la cadena de infección avanza a la etapa final, lo que lleva a la ejecución del malware JSCEAL mediante Node.js.

El malware, además de establecer conexiones con un servidor remoto para recibir instrucciones, configura un proxy local con el objetivo de interceptar el tráfico web de la víctima e inyectar scripts maliciosos en sitios web bancarios, de criptomonedas y otros sitios web sensibles para robar sus credenciales en tiempo real.

Otras funciones de JSCEAL incluyen la recopilación de información del sistema, cookies del navegador, el autocompletado de contraseñas, datos de cuentas de Telegram, capturas de pantalla y pulsaciones de teclas, así como la realización de ataques de adversario en el intermediario (AitM) y la manipulación de monederos de criptomonedas. También puede actuar como un troyano de acceso remoto.

"Este sofisticado malware está diseñado para obtener el control absoluto del equipo víctima, a la vez que es resistente a las herramientas de seguridad convencionales", declaró Check Point. "La combinación de código compilado y una ofuscación robusta, a la vez que muestra una amplia variedad de funcionalidades, dificultó y requirió mucho tiempo de análisis".

"El uso de archivos JSC permite a los atacantes ocultar su código de forma sencilla y eficaz, lo que le permite evadir los mecanismos de seguridad y dificultar su análisis".

Fuente:
TheHackerNews
You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

#532
You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

A principios de este año, Microsoft publicó un informe sobre una campaña de malware de robo de información, identificada como proveniente de sitios de streaming piratas. Con un millón de dispositivos infectados, el potencial de daño es claramente enorme, pero la amenaza no es nueva. Datos de bases de datos especializadas en filtraciones revelan que Fmovies, el sitio de streaming pirata más popular del mundo antes de su cierre en 2024, estaba fuertemente vinculado a la actividad de robo de información dirigida a usuarios de todo el mundo.

En los últimos años, las advertencias genéricas sobre malware, robo de identidad y otros tipos de fraude se han integrado en la mayoría de las campañas antipiratería.

Sin embargo, por muy elegantes que sean o por muy bien dirigidas que estén al público objetivo, aumentar la concienciación en algunos puntos porcentuales es solo el principio.

Una mayor conciencia del mensaje no significa que más personas crean en él ni que estén más convencidas de su relevancia individual. Sin excepción, todas las campañas antipiratería/malware respaldadas por titulares de derechos tienen un reto difícil de superar; eso suponiendo que se tomen el tiempo de escuchar.

Dirían que solo les interesa su dinero

You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

Para los piratas, la afirmación anterior es una reacción común a las advertencias de malware de los titulares de derechos. Es difícil refutarla porque, sí, lo dirían. Y, por supuesto, suele provenir de una gran corporación motivada por el dinero. Además, es fácil de comprobar: simplemente dejen de pagar y vean qué sucede.

You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

La comunicación entre los sitios piratas y sus usuarios varía enormemente por diversas razones, pero, en general, los operadores de los grandes sitios públicos actuales parecen no valorar la interacción del usuario. El contenido se publica y la gente lo ve gratis. Si llega con la suficiente rapidez y la calidad y la entrega parecen aceptables, es probable que los visitantes regresen e incluso traigan amigos.

Las advertencias genéricas de que nada es gratis y que visitar cualquier sitio pirata acabará en desastre representan una postura predeterminada con la que pocos piratas se identifican. Para la gran mayoría, esa no es su experiencia. Y debido a su alcance, todo el mensaje se descarta por ser egoísta y, en gran medida, falso.

La verdad suele encontrarse en un punto intermedio y, en algunos casos, puede resultar bastante difícil de digerir.

La crisis de los ladrones de información (Infostealers)


Si bien muchos piratas informáticos experimentados ignoran rápidamente las advertencias de malware de los grupos antipiratería, lo que ocurre entre bastidores en la crisis de los ladrones de información plantea una verdadera preocupación para otros.

Como revela la investigación publicada por Microsoft en marzo, los mecanismos maliciosos para obtener información de los usuarios de internet pueden ser extremadamente sofisticados.

Con más de un billón de anuncios distribuidos a nivel mundial, los anuncios maliciosos representan una pequeña fracción del total, y el código malicioso aún menos. Pero ya sea que aparezcan en las principales plataformas de redes sociales o en sitios dedicados a la piratería, el resultado final es el mismo para quienes se ven afectados.

Información personal, credenciales valiosas, información de tarjetas de crédito almacenada, cookies/tokens de sesión y monederos de criptomonedas son sustraídos por aquellos con mayor probabilidad de explotarlos, posiblemente de forma continua para aquellos infectados de forma silenciosa.

El portal de ciberseguridad Hudson Rock informa actualmente de más de 32,2 millones de máquinas infectadas y más de 4,8 millones de empleados comprometidos; algunos de los objetivos más valiosos son las cuentas corporativas.

La Plataforma de Investigación de OSINT e Infostealers Cavalier de Hudson Rock, con datos verificados a través de las divulgaciones públicas de brechas de seguridad de You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login, ofrece información notable, y en ocasiones alarmante, sobre infostealers, infecciones relacionadas y sus vínculos con la piratería.

Esto incluye información sobre el sitio de piratería de películas más popular de la historia.

Análisis de Exposición a Infostealers: FMovies

FMovies fue clausurado hace aproximadamente un año, pero conserva su título como el sitio de streaming de piratería de películas más popular de la historia.

Para conservar el contexto original y evitar tergiversaciones, la información sobre FMovies se presenta aquí tal cual. La fuente de cada conclusión aparece en cada imagen, utilizando datos verificados como se indica.

Tasas de infección/Contraseñas de usuario extremadamente débiles


Los botones en realidad podrían decir casi cualquier cosa



Propagación geográfica/Incumplimiento total de los antivirus para identificar amenazas


Falla de higiene de credenciales básicas


Las consecuencias de la falta de higiene de las credenciales


El Fin



Fuente
:
TorrentFreak
You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

#533
You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

Se ha observado un ataque encubierto dirigido a la infraestructura de cajeros automáticos (ATM USA), utilizando un dispositivo Raspberry Pi oculto para vulnerar los sistemas internos del banco.

La intrusión implicó acceso físico, una técnica antiforense poco común, y malware diseñado para evadir los métodos de detección estándar.

Los atacantes obtuvieron acceso físico a la red de cajeros automáticos

Un grupo de amenazas identificado como UNC2891 conectó físicamente un dispositivo Raspberry Pi a un conmutador de red compartido con un cajero automático. Equipado con un módem 4G, el dispositivo permitió a los atacantes acceder remotamente a la red interna del banco a través de datos móviles, eludiendo por completo los firewalls perimetrales.

Los atacantes instalaron una puerta trasera personalizada llamada TINYSHELL, que establecía conexiones salientes a través de un dominio DNS dinámico. Esto proporcionó acceso externo persistente y permitió que el dispositivo se comunicara continuamente con la infraestructura de comando y control (C2).

You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

Los analistas forenses de Group-IB detectaron señales periódicas cada 600 segundos, pero no se observaron procesos sospechosos durante el triaje. Esto condujo a una investigación más profunda del comportamiento del sistema en estados de inactividad.

Malware enmascarado como un proceso legítimo del sistema

Un análisis más profundo reveló un componente de malware oculto que se hacía pasar por un proceso legítimo del sistema.

Se encontraron dos instancias del proceso "lightdm" ejecutándose desde ubicaciones inusuales: /tmp/lightdm y /var/snap/.snapd/lightdm. Estos procesos de puerta trasera parecían normales a simple vista, pero en realidad establecían conexiones con la Raspberry Pi y el servidor de correo interno del banco.

La ocultación del malware se basó en una técnica ahora reconocida en MITRE ATT&CK como T1564.013. Al abusar de los montajes de enlace de Linux, los atacantes ocultaron la puerta trasera de los listados de procesos, haciéndolo invisible para la mayoría de las herramientas de triaje forense.

Objetivos de manipulación del servidor de conmutación de cajeros automáticos y del HSM


UNC2891 pretendía comprometer el servidor de conmutación de cajeros automáticos para implementar un rootkit conocido como CAKETAP, diseñado para falsificar las respuestas de autorización de los módulos de seguridad de hardware y facilitar retiros fraudulentos en cajeros automáticos.

Aunque los atacantes fueron finalmente detenidos antes de completar su objetivo, la investigación reveló varios hallazgos clave.

Habían mantenido el acceso tanto a través del dispositivo Raspberry Pi como del servidor de correo del banco, utilizando un dominio DNS dinámico para ocultar los cambios en la infraestructura y evitar interrupciones.

El servidor de monitorización de red, que conectaba con prácticamente todos los sistemas del centro de datos, servía como punto de pivote crucial, permitiendo el movimiento lateral en el entorno interno.

Fuente:
Infosecurity
You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

#534
You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

Expertos en ciberseguridad han publicado un descifrador para una variante de ransomware llamada FunkSec, que permite a las víctimas recuperar el acceso a sus archivos de forma gratuita.

"Dado que el ransomware ya se considera inactivo, publicamos el descifrador para su descarga pública", declaró Ladislav Zezula, investigador de Gen Digital.

FunkSec, que surgió a finales de 2024, ha causado 172 víctimas, según datos de You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login. La gran mayoría de las entidades atacadas se encuentran en EE. UU., India y Brasil, siendo la tecnología, el gobierno y la educación los tres sectores más atacados por el grupo.

Un análisis de FunkSec realizado por Check Point a principios de enero reveló indicios de que el cifrador se desarrolló con la ayuda de herramientas de inteligencia artificial (IA). El grupo no ha agregado nuevas víctimas a su sitio de filtración de datos desde el 18 de marzo de 2025, lo que sugiere que el grupo podría ya no estar activo.

También se cree que el grupo estaba formado por hackers inexpertos que buscaban visibilidad y reconocimiento subiendo conjuntos de datos filtrados asociados a campañas de hacktivismo anteriores.

FunkSec se creó con Rust, un lenguaje de programación rápido y eficiente, popular entre los grupos de ransomware más recientes. Otras familias, como BlackCat y Agenda, también usan Rust para que sus ataques se ejecuten rápidamente y eviten la detección. FunkSec utiliza la biblioteca orion-rs (versión 0.17.7) para el cifrado, utilizando los algoritmos Chacha20 y Poly1305 para bloquear los archivos durante su ejecución.

"Este método basado en hash garantiza la integridad de los parámetros de cifrado: la clave de cifrado, el cifrado n-once, la longitud de los bloques y los propios datos cifrados", señaló Zezula. "Los archivos se cifran por bloques de 128 bytes, añadiendo 48 bytes de metadatos adicionales a cada bloque, lo que significa que los archivos cifrados son aproximadamente un 37 % más grandes que los originales".

Gen Digital no reveló cómo logró desarrollar un descifrador ni si este implicó la explotación de una vulnerabilidad criptográfica que permite revertir el proceso de cifrado.

Se puede acceder al descifrador a través del proyecto No More Ransom:
You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login


Las víctimas que deseen recuperar sus datos deben confirmar primero que los archivos cifrados coincidan con la firma de FunkSec, generalmente identificada por la extensión .funksec o un relleno de metadatos único.

El portal No More Ransom proporciona pasos básicos de uso, pero se recomienda a los administradores realizar una copia de seguridad de los archivos afectados antes de intentar el descifrado en caso de recuperación parcial o corrupción de archivos.

Fuente:
TheHackerNews
You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

#535



En lo que parece ser otro hito para la inteligencia artificial (IA), los bots ahora pueden eludir los sistemas de verificación en línea diseñados para evitar precisamente eso. Al parecer, el nuevo agente ChatGPT de OpenAI pudo hacer clic en el enlace "No soy un robot" de Cloudflare cuando un usuario le solicitaba que completara una tarea de conversión de video.

"Este paso es necesario para demostrar que no soy un bot y proceder con la acción", supuestamente dijo el chatbot, según un usuario de Reddit que publicó capturas de pantalla de la interacción. Esta prueba es uno de los puntos de control de seguridad más comunes en internet, diseñado específicamente para bloquear bots.

Según OpenAI, su nuevo agente es "una evolución natural" de la tecnología que permitirá a la IA realizar tareas como reservar en un restaurante, realizar compras en línea o programar citas en nombre del usuario. Esto significa que se necesitará un nuevo sistema que otorgue a los bots que actúan en nombre de sus usuarios humanos mayor libertad en internet.

ChatGPT aún no ha resuelto las pruebas CAPTCHA más complejas, como el reconocimiento de imágenes, pero parece que es solo cuestión de tiempo para que lo haga. Un estudio reciente realizado por investigadores de la ETH de Zúrich demostró que su modelo resuelve acertijos de imágenes del sistema reCAPTCHA v2 de Google con una precisión del 100 %.

Esto es una pesadilla para los agoreros de la IA, quienes la semana pasada se encontraron con varios desarrollos que pusieron de relieve el lado oscuro de la tecnología. Primero, el asistente de programación de IA de Replit se volvió "deshonesto". Según informes, borró la base de datos de un cliente y generó miles de usuarios con datos falsos.

Otra noticia también involucró a una herramienta de programación de IA, Trae IDE, de ByteDance, empresa china propietaria de TikTok. A principios de esta semana, se informó que Trae IDE, que compite con herramientas como Cursor y Copilot, recopila una cantidad excesiva de datos de usuario que envía a los servidores de la empresa china.

Finalmente, el propio Sam Altman, el creador de OpenAI, ha declarado que le "asusta" GPT-5, la última versión del modelo de lenguaje grande (LMM) que sustenta ChatGPT. Aseguró que el modelo era muy rápido y lo comparó con el Proyecto Manhattan, que dio lugar a las primeras bombas atómicas del mundo.

En cuanto a la gobernanza de la IA, Altman afirmó que sentía que "no hay adultos en la sala", y añadió que la supervisión de la tecnología va a la zaga de su desarrollo.

Ni Replit AI ni Trae IDE se volvieron indisciplinados, en el sentido de que repentinamente adquirieron control. En el caso de Replit, el problema parece ser un error del desarrollador, mientras que la reacción contra Trae IDE se debió a factores geopolíticos.

El mensaje de Altman es escalofriante, considerando que proviene de una persona ampliamente considerada como la cara visible de la IA. También sirve como advertencia de que las nuevas y poderosas tecnologías pueden ser peligrosas si perdemos el control o permitimos que caigan en las manos equivocadas.

Por eso no deberíamos permitir que esto suceda y asegurarnos de contar con las protecciones adecuadas, incluyendo nuevos sistemas de verificación adaptados a nuestros cambiantes hábitos en línea, que podrían estar cada vez más automatizados.

La controvertida nueva legislación del Reino Unido que exige a los usuarios verificar su edad antes de acceder a contenido para adultos en línea es un ejemplo de cómo no regular la tecnología. Si bien la idea subyacente es noble (proteger a los niños de contenido dañino), plantea preocupaciones legítimas sobre la privacidad y la protección de datos.

También está mal implementado: los usuarios pueden eludir fácilmente las restricciones con VPN e incluso con licencias de conducir generadas por IA que utilizan los nombres y las fotografías de los miembros del Parlamento.



Si bien desaconsejamos experimentar con esto último, ya que puede considerarse robo de identidad, las peticiones posteriores de algunos políticos de prohibir las VPN que se utilizan para eludir la verificación de edad son erróneas, peligrosas y podrían derivar en censura.

Al final, los humanos siguen siendo quienes representan el mayor peligro; la inquietante historia de la Hermana Hong es un buen ejemplo.

Fuente:
CyberNews
You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

#536


Una ola de filtraciones de datos que ha afectado a empresas como Qantas, Allianz Life, LVMH y Adidas se ha vinculado al grupo de extorsión ShinyHunters, que ha estado utilizando ataques de phishing de voz para robar datos de las instancias de Salesforce CRM.

En junio, el Grupo de Inteligencia de Amenazas de Google (GTIG) advirtió que actores de amenazas identificados como UNC6040 estaban atacando a clientes de Salesforce mediante ataques de ingeniería social.

En estos ataques, los actores de amenazas se hicieron pasar por personal de soporte de TI en llamadas telefónicas a los empleados objetivo, intentando persuadirlos para que visitaran la página de configuración de la aplicación conectada de Salesforce. En esta página, se les pidió que ingresaran un "código de conexión", que vinculaba una versión maliciosa de la aplicación Data Loader OAuth de Salesforce con el entorno de Salesforce objetivo.

En algunos casos, el componente Data Loader se renombró a "Mi Portal de Tickets" para hacerlo más convincente en los ataques.

Solicitud para ingresar el código de conexión


GTIG afirma que estos ataques se llevaron a cabo generalmente mediante vishing (phishing de voz), pero también se robaron credenciales y tokens MFA mediante páginas de phishing que suplantaban las páginas de inicio de sesión de Okta.

En la época de este informe, varias empresas informaron sobre filtraciones de datos que involucraban servicios de atención al cliente de terceros o sistemas CRM en la nube.

Las filiales de LVMH, Louis Vuitton, Dior y Tiffany & Co., revelaron accesos no autorizados a una base de datos de información de clientes. Tiffany Korea notificó a sus clientes que los atacantes habían vulnerado una plataforma de proveedores utilizada para la gestión de datos de clientes.

Adidas, Qantas y Allianz Life también reportaron brechas que involucraban sistemas de terceros, y Allianz confirmó que se trataba de una plataforma de gestión de relaciones con clientes de terceros.

"El 16 de julio de 2025, un actor de amenazas maliciosas accedió a un sistema CRM de terceros basado en la nube utilizado por Allianz Life Insurance Company of North America (Allianz Life)", declaró un portavoz de Allianz Life.

Si bien se ha tenido conocimiento de que la brecha de datos de Qantas también involucró una plataforma de gestión de relaciones con clientes de terceros, la compañía no ha confirmado que se trate de Salesforce. Sin embargo, informes previos de medios locales afirman que los datos fueron robados de la instancia de Salesforce de Qantas.

Además, documentos judiciales indican que los actores de amenazas atacaron las tablas de bases de datos "Cuentas" y "Contactos", ambos objetos de Salesforce.

Si bien ninguna de estas compañías ha mencionado públicamente a Salesforce, se ha confirmado posteriormente que todas fueron blanco de la misma campaña descrita por Google.

Los ataques aún no han provocado extorsiones públicas ni filtraciones de datos, y BleepingComputer ha descubierto que los actores de amenazas intentan extorsionar a empresas de forma privada por correo electrónico, donde se hacen llamar ShinyHunters.

Se cree que, si estos intentos de extorsión fracasan, los actores de amenazas publicarán la información robada en una larga oleada de filtraciones, similar a los ataques Snowflake anteriores de ShinyHunter.

¿Quién es ShinyHunters?

Las brechas han generado confusión entre la comunidad de ciberseguridad y los medios de comunicación, incluyendo a BleepingComputer, con los ataques atribuidos a Scattered Spider (identificado por Mandiant como UNC3944), ya que estos actores de amenazas también atacaban a los sectores de la aviación, el comercio minorista y los seguros en la misma época y mostraban tácticas similares.

Sin embargo, los actores de amenazas asociados con Scattered Spider tienden a realizar brechas de red a gran escala, que culminan con el robo de datos y, en ocasiones, ransomware. ShinyHunters, identificado como UNC6040, por otro lado, tiende a centrarse más en ataques de extorsión con robo de datos dirigidos a una plataforma en la nube o aplicación web específica.

BleepingComputer y algunos investigadores de seguridad creen que tanto UNC6040 como UNC3944 están compuestos por miembros que se superponen y se comunican dentro de las mismas comunidades en línea. También se cree que el grupo de amenazas se superpone con "The Com", una red de ciberdelincuentes angloparlantes con experiencia.

Según la información de Recorded Future, la coincidencia de TTP entre los ataques conocidos de Scattered Spider y ShinyHunters indica una probable interacción entre ambos grupos, declaró Allan Liska, analista de inteligencia de Recorded Future, a BleepingComputer.

Otros investigadores han indicado a BleepingComputer que ShinyHunters y Scattered Spider parecen operar en sintonía, atacando a las mismas industrias al mismo tiempo, lo que dificulta la atribución de los ataques.

Algunos también creen que ambos grupos tienen vínculos con actores de amenazas del ya desaparecido grupo de hackers Lapsus$. Informes indican que uno de los hackers de Scattered Spider, recientemente arrestados, también formaba parte de Lapsus$.

Otra teoría es que ShinyHunters opera como una plataforma de extorsión como servicio, donde extorsionan a empresas en nombre de otros actores de amenazas a cambio de una participación en los ingresos, de forma similar a como operan las bandas de ransomware como servicio.

Esta teoría se sustenta en conversaciones previas que BleepingComputer mantuvo con ShinyHunters, en las que afirmaron no estar detrás de una filtración de datos, sino simplemente actuar como vendedores de los datos robados.

Estas filtraciones incluyen PowerSchool, Oracle Cloud, los ataques de robo de datos de Snowflake, AT&T, NitroPDF, Wattpad, MathWay y muchas más.

ShinyHunters filtra información sobre un intento de venta de AT&T


Para complicar aún más la situación, se han producido numerosos arrestos de personas vinculadas al nombre "ShinyHunters", incluyendo a quienes fueron arrestados por los ataques de robo de datos de Snowflake, las brechas de seguridad en PowerSchool y la operación del foro de hacking Breached v2.

Sin embargo, incluso después de estos arrestos, se producen nuevos ataques con empresas que reciben correos electrónicos de extorsión que afirman "Somos ShinyHunters", refiriéndose a sí mismos como un "colectivo".

Protección de las instancias de Salesforce contra ataques

En una declaración a BleepingComputer, Salesforce enfatizó que la plataforma en sí no fue comprometida, sino que las cuentas de los clientes están siendo vulneradas mediante ingeniería social.

"Salesforce no se ha visto comprometida y los problemas descritos no se deben a ninguna vulnerabilidad conocida en nuestra plataforma. Si bien Salesforce integra seguridad de nivel empresarial en todo lo que hacemos, los clientes también desempeñan un papel fundamental en la protección de sus datos, especialmente ante el aumento de sofisticados ataques de phishing e ingeniería social", declaró Salesforce.

Seguimos animando a todos nuestros clientes a seguir las mejores prácticas de seguridad, incluyendo la activación de la autenticación multifactor (MFA), la aplicación del principio de mínimos privilegios y la gestión rigurosa de las aplicaciones conectadas. Para obtener más información, visite:

 You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login.

Salesforce insta a sus clientes a reforzar su seguridad mediante las siguientes medidas:

Implementación de rangos de IP confiables para inicios de sesión

Aplicación del principio de privilegio mínimo para permisos de aplicaciones

Activación de la autenticación multifactor (MFA)

Restringir el uso de aplicaciones conectadas y gestionar políticas de acceso

Usar Salesforce Shield para la detección avanzada de amenazas, la monitorización de eventos y las políticas de transacciones

Agregar un contacto de seguridad designado para la comunicación de incidentes

Fuente:
BleepingComputer
You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

#537


La Fundación del Software Python advirtió a los usuarios esta semana que actores de amenazas intentan robar sus credenciales mediante ataques de phishing utilizando un sitio web falso llamado Índice de Paquetes de Python (PyPI).

PyPI es un repositorio de paquetes de Python, accesible en You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login, que ofrece una plataforma centralizada para que los desarrolladores distribuyan e instalen bibliotecas de software de terceros. Alberga cientos de miles de paquetes y es la fuente predeterminada de las herramientas de gestión de paquetes de Python.

"PyPI no ha sido hackeada, pero los usuarios están siendo blanco de un ataque de phishing que intenta engañarlos para que inicien sesión en un sitio falso de PyPI. En los últimos días, es posible que los usuarios que han publicado proyectos en PyPI con su correo electrónico en los metadatos de los paquetes hayan recibido un correo electrónico titulado '[PyPI] Verificación de correo electrónico' desde la dirección You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login", advirtió el administrador de PyPI, Mike Fiedler.

Esto no se trata de una brecha de seguridad de PyPI en sí, sino de un intento de phishing que explota la confianza de los usuarios en PyPI. El correo electrónico indica a los usuarios que sigan un enlace para verificar su dirección de correo electrónico, lo que lleva a un sitio de phishing que se parece a PyPI, pero no es el sitio oficial.

Tras abrir el sitio web malicioso, se les solicita a los usuarios que inicien sesión, y las solicitudes se envían de vuelta a PyPI para hacerles creer que ya han iniciado sesión.

Sin embargo, los atacantes están recopilando sus credenciales, que probablemente se utilizarán en futuros ataques para infectar con malware los paquetes de Python que han subido a PyPI o para subir nuevos paquetes maliciosos a la plataforma.

Sitio falso pypj[.]org



Los administradores de PyPI también han añadido un banner a la página principal de PyPI para advertir a los usuarios sobre este ataque de phishing y ahora están trabajando para encontrar la manera de interrumpir esta campaña en curso.

"También estamos esperando que los proveedores de CDN y los registradores de nombres respondan a las notificaciones de marca registrada y abuso que les hemos enviado en relación con el sitio de phishing", añadió Fiedler.

Se recomienda a los desarrolladores de Python y a los usuarios de PyPI que hayan recibido estos correos electrónicos de phishing que no hagan clic en los enlaces incrustados y que eliminen el correo electrónico inmediatamente.

Quienes ya hayan ingresado sus credenciales en el sitio de phishing pypj[.]org deben cambiar inmediatamente su contraseña de PyPI e inspeccionar el historial de seguridad de sus cuentas para detectar actividad sospechosa o inesperada.

En febrero, la Python Software Foundation presentó "Archivo de Proyectos", un nuevo sistema diseñado para ayudar a los editores de PyPI a archivar sus proyectos, indicando a los usuarios que no se esperan actualizaciones.

PyPI también se vio obligada a suspender temporalmente el registro de usuarios y la creación de nuevos proyectos en marzo de 2024 debido a una campaña de malware vinculada a actores de amenazas que cargaron cientos de nuevos paquetes maliciosos haciéndose pasar por proyectos legítimos.


Fuente:
BleepingComputer
You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

#538



Los actores de amenazas están explotando activamente una vulnerabilidad crítica de carga arbitraria de archivos no autenticados en el tema de WordPress «Alone» para ejecutar código remoto y tomar el control total del sitio.

Wordfence informa sobre la actividad maliciosa y afirma haber bloqueado más de 120 000 intentos de explotación dirigidos a sus clientes.

La empresa de seguridad de WordPress también informa que los ataques comenzaron varios días antes de la divulgación pública de la falla, lo que indica que los actores de amenazas están monitoreando los registros de cambios y los parches para descubrir problemas fácilmente explotables antes de enviar alertas a los propietarios de los sitios web.

La vulnerabilidad, identificada como CVE-2025-5394, afecta a todas las versiones de Alone hasta la 7.8.3. El proveedor, Bearsthemes, lo corrigió en la versión 7.8.5 de Alone, publicada el 16 de junio de 2025.

El problema se debe a la función 'alone_import_pack_install_plugin()' del tema, que carece de comprobaciones de nonce y se expone mediante el gancho wp_ajax_nopriv_.

Esta función permite la instalación de plugins mediante AJAX y acepta una URL de origen remota en los datos POST, lo que permite a usuarios no autenticados activar la instalación de plugins desde URL remotas.

Según Wordfence, los atacantes aprovechan la vulnerabilidad para cargar webshells dentro de archivos ZIP, implementar puertas traseras PHP protegidas con contraseña que permiten la ejecución remota persistente de comandos mediante solicitudes HTTP o crear usuarios administradores ocultos.

En algunos casos, los atacantes incluso instalan administradores de archivos completos que les otorgan control total sobre las bases de datos del sitio.

Dado lo anterior, entre las señales de vulnerabilidad se incluyen la aparición de nuevos usuarios administradores, carpetas ZIP/plugins sospechosas y solicitudes a 'admin-ajax.php?action=alone_import_pack_install_plugin'.

Wordfence registró decenas de miles de intentos de explotación desde las direcciones IP 193.84.71.244, 87.120.92.24, 146.19.213.18 y 2a0b:4141:820:752::2, por lo que deberían bloquearse de inmediato.

Volumen de intentos de explotación contra sitios web impulsados por Alone


Alone es un tema premium con casi 10 000 ventas en el mercado de Envato, utilizado principalmente por organizaciones sin ánimo de lucro como organizaciones benéficas, ONG, organizaciones de recaudación de fondos y organizaciones sociales.

Aunque Wordfence envió un informe a Bearsthemes el 30 de mayo de 2025, no recibieron respuesta, por lo que escalaron el problema al equipo de Envato el 12 de junio.

Cuatro días después, el proveedor lanzó una versión corregida de Alone, la v7.8.5, que es la actualización recomendada para todos los usuarios.

El mes pasado, otro tema premium de WordPress, Motors, fue atacado por hackers que aprovecharon una vulnerabilidad de validación de usuarios para secuestrar cuentas de administrador en sitios web vulnerables.

Fuente:
BleepingComputer
You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

#539


Apple ha publicado actualizaciones de seguridad para abordar una vulnerabilidad de alta gravedad explotada en ataques de día cero dirigidos a usuarios de Google Chrome.

Identificada como CVE-2025-6558, esta vulnerabilidad de seguridad se debe a la validación incorrecta de entradas no confiables en la capa de abstracción gráfica de código abierto ANGLE (Almost Native Graphics Layer Engine), que procesa los comandos de la GPU y traduce las llamadas a la API de OpenGL ES a Direct3D, Metal, Vulkan y OpenGL.

Esta vulnerabilidad permite a atacantes remotos ejecutar código arbitrario dentro del proceso de la GPU del navegador a través de páginas HTML especialmente diseñadas, lo que podría permitirles evadir el entorno de pruebas que aísla los procesos del navegador del sistema operativo subyacente.

Vlad Stolyarov y Clément Lecigne, del Grupo de Análisis de Amenazas (TAG) de Google, un equipo de expertos en seguridad dedicado a proteger a los clientes de Google contra ataques patrocinados por gobiernos, descubrieron la vulnerabilidad CVE-2025-6558 en junio y la reportaron al equipo de Google Chrome, quien la parcheó el 15 de julio y la marcó como explotada activamente en ataques.

Si bien Google aún no ha proporcionado más información sobre estos ataques, Google TAG descubre con frecuencia vulnerabilidades de día cero explotadas por actores de amenazas patrocinados por gobiernos en campañas dirigidas a implementar spyware en dispositivos de personas de alto riesgo, como disidentes, políticos de la oposición y periodistas.

El martes, Apple lanzó actualizaciones de seguridad de WebKit para abordar la vulnerabilidad CVE-2025-6558 en el siguiente software y dispositivos:

iOS 18.6 y iPadOS 18.6: iPhone XS y posteriores, iPad Pro de 13 pulgadas, iPad Pro de 12,9 pulgadas de 3.ª generación y posteriores, iPad Pro de 11 pulgadas de 1.ª generación y posteriores, iPad Air de 3.ª generación y posteriores, iPad de 7.ª generación y posteriores, y iPad mini de 5.ª generación y posteriores

macOS Sequoia 15.6: Mac con macOS Sequoia

iPadOS 17.7.9: iPad Pro de 12,9 pulgadas de 2.ª generación, iPad Pro de 10,5 pulgadas y iPad de 6.ª generación

tvOS 18.6: Apple TV HD y Apple TV 4K (todos los modelos)

visionOS 2.6: Apple Vision Pro

watchOS 11.6: Apple Watch Series 6 y posteriores

"El procesamiento de contenido web malintencionado puede provocar un bloqueo inesperado de Safari", explicó Apple al describir el impacto de la explotación exitosa de CVE-2025-6558. Se trata de una vulnerabilidad en código abierto y el software de Apple se encuentra entre los proyectos afectados.

El 22 de julio, la Agencia de Seguridad de Infraestructura y Ciberseguridad (CISA), la agencia estadounidense de ciberdefensa, añadió este fallo de seguridad a su catálogo de vulnerabilidades que se sabe que se explotan en ataques, exigiendo a las agencias federales que parcheen su software antes del 12 de agosto.

Si bien la Directiva Operacional Vinculante (BOD) 22-01, que obliga a las agencias federales a proteger sus sistemas, solo se aplica a ellas, la CISA recomendó a todos los defensores de la red que priorizaran la aplicación de parches a la vulnerabilidad CVE-2025-6558 lo antes posible.

"Este tipo de vulnerabilidades son vectores de ataque frecuentes para ciberdelincuentes maliciosos y representan riesgos significativos para las empresas federales", advirtió la agencia de ciberseguridad la semana pasada.

Apple también ha corregido cinco vulnerabilidades de día cero explotadas en ataques dirigidos desde principios de año, incluyendo una en enero (CVE-2025-24085), una en febrero (CVE-2025-24200), una tercera en marzo (CVE-2025-24201) y dos más en abril (CVE-2025-31200 y CVE-2025-31201).

Fuente:
BleepingComputer
You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login





#540
You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

La notoria plataforma de ciberdelincuencia y hackers BreachForums ha reaparecido misteriosamente en su dominio original de la dark web, .onion. El sitio parece estar completamente restaurado, incluyendo su infraestructura, bases de datos filtradas por usuarios, listados oficiales de infracciones y publicaciones en el foro.

Para su información, a principios de abril de 2025, los dominios de BreachForums, tanto en la clearnet como en la dark web, dejaron de estar disponibles sin explicación alguna. Los miembros especularon sobre posibles acciones de las fuerzas del orden o la incautación del foro.

El 28 de abril, la página principal del foro fue reemplazada por un mensaje que indicaba que una vulnerabilidad de día cero de MyBB había dejado el sitio expuesto a intentos de infiltración por parte de las fuerzas del orden, y que debía ser desconectado hasta que se resolviera el problema. Ese fue el último mensaje antes de que BreachForums desapareciera.

¿Administrador "N/A"?

Sin embargo, se ha detectado que el dominio .onion de la plataforma se había reactivado, ahora bajo el nuevo administrador "N/A". Se desconoce la identidad de "N/A", pero afirman que el registrador suspendió el dominio clearnet del foro tras quejas y presiones de las fuerzas del orden.

Además, afirman que la vulnerabilidad de MyBB se ha solucionado y que el foro nunca se vio comprometido, manteniendo la protección de los datos de los usuarios. "N/A" también abordó los informes sobre los arrestos de miembros de ShinyHunters, negando que se haya detenido a ningún miembro original del grupo.

Para su información, tras el arresto del exadministrador de BreachForums, Conor Fitzpatrick, también conocido como Pompompurin, el foro resurgió bajo el liderazgo del grupo ShinyHunters. Sin embargo, en junio de 2025, las autoridades afirmaron haber arrestado a miembros de ShinyHunters, junto con IntelBroker, otro miembro activo que también se desempeñaba como administrador del grupo.

"N/A" también negó haber otorgado acceso administrativo a IntelBroker, alegando que formaba parte de una estrategia para desviar la atención de las fuerzas del orden de los propietarios originales. Según el comunicado, IntelBroker nunca tuvo acceso administrativo al foro.

Mensaje del administrador N / A en BreachForums


Tras la caída de XSS[.]IS, resurge BreachForums

El regreso de BreachForums se produce en un momento en que las fuerzas del orden intensifican sus esfuerzos contra la ciberdelincuencia. Hace menos de 24 horas, en una operación denominada "Operación Jaque Mate", las autoridades incautaron la infraestructura del grupo de ransomware BlackSuit, incluyendo dos de sus dominios .onion.

Hace apenas un par de días, la plataforma de ciberdelincuencia en ruso XSS[.]IS fue incautada tras la detención de su presunto administrador en Ucrania. Si bien su dominio de la dark web sigue siendo accesible, las publicaciones de administradores y moderadores sugieren planes para reactivar el foro en otros dominios. Mientras tanto, el regreso de BreachForums representa un nuevo desafío para las fuerzas del orden.

El regreso de BreachForums a la dark web, junto con los planes para restaurar sus dominios de la clearnet, puede considerarse una buena noticia en el ámbito de la ciberdelincuencia, pero plantea serias preguntas:

 - ¿Se trata de un honeypot creado por las fuerzas del orden?

- ¿Quién es "N/A"?

- ¿Dónde está el equipo administrativo original si no los han arrestado?

Si participas activamente en BreachForums, inicie sesión bajo su propia responsabilidad...
o ya va siendo hora de convertirse en "un gatito bueno"?

Fuente:
HackRead
You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login