Menú

Mostrar Mensajes

Esta sección te permite ver todos los mensajes escritos por este usuario. Ten en cuenta que sólo puedes ver los mensajes escritos en zonas a las que tienes acceso en este momento.

Mostrar Mensajes Menú

Mensajes - AXCESS

#541


El Departamento de Justicia de EE. UU. anunció el miércoles el desmantelamiento de cuatro sitios de la dark web conocidos por la proliferación de material de abuso sexual infantil (CSAM), así como la condena de un decimoctavo infractor, presuntamente directamente involucrado en la gestión de estos sitios detestables.

"Esta operación representa uno de los golpes más significativos jamás realizados contra las redes de explotación infantil en línea", declaró el director del FBI, Kash Patel.

"No solo hemos desmantelado plataformas peligrosas en la dark web, sino que también hemos llevado ante la justicia a los principales perpetradores y transmitido un mensaje contundente: no se puede escudar en el anonimato para dañar a los niños", declaró Patel.

Hasta la fecha, la Operación Greyskull ha resultado en un total de 18 condenas que suman más de 300 años de prisión, incluyendo a un hombre de 52 años de Minnesota condenado el martes a más de 20 años de prisión por su participación en las operaciones de estos sitios web.

"Estos sitios web eran algunos de los más atroces de la dark web e incluían secciones específicamente dedicadas a bebés y niños pequeños, así como representaciones de violencia, sadismo y tortura", afirmó el Departamento de Justicia.

El FBI declaró que Thomas Peter Katsampes, quien se declaró culpable de conspiración para publicitar y distribuir pornografía infantil el 27 de febrero, se unió a uno de los sitios de pornografía infantil en 2022 y, con el tiempo, ascendió a un puesto en la plantilla.

El puesto consistía en moderar el sitio, hacer cumplir las normas para publicar pornografía infantil y asesorar a sus usuarios sobre cómo publicarla, incluyendo cómo evitar la detección policial mediante el uso de tecnologías sofisticadas, según documentos judiciales.

Otras ocho condenas con sentencia se produjeron en el Distrito Sur de Florida, también relacionadas con la gestión del sitio principal.

"Katsampes y sus cómplices dirigían algunas de las redes más atroces de la dark web, permitiendo crímenes atroces contra víctimas inocentes, pero la Operación Grayskull ha cerrado estos sitios y ha impartido justicia", declaró el fiscal federal Hayden P. O'Byrne para el Distrito Sur de Florida.


Más de 300 años tras las rejas

Los delincuentes, la mayoría acusados de conspiración para publicitar y distribuir pornografía infantil, pertenecían a docenas de estados, como Alabama, Indiana, Nevada, Carolina del Norte, Maryland, Michigan, Oklahoma, Tennessee, Texas y Washington.

Los administradores del sitio web —responsables de hacer cumplir las normas, celebrar reuniones de personal, llevar registros de publicaciones de abuso sexual infantil realizadas por miembros individuales y financiar y mantener los servidores del sitio— fueron acusados además de participar en una actividad de explotación infantil.

Las penas de prisión para los condenados iban desde poco más de 5 años hasta cadena perpetua, y las indemnizaciones ordenadas por los tribunales a las víctimas oscilaban entre 7500 y 174 500 dólares.

Al parecer, otras dos personas murieron antes de que las autoridades estadounidenses pudieran presentar cargos en su contra.

Además de los 18 arrestos en EE. UU., también se realizó un número no revelado de arrestos en el Reino Unido, Países Bajos, Italia, Alemania, Estonia, Bélgica y Sudáfrica en el marco de la Operación Greyskull.

Aunque el FBI no especificó cuándo comenzó la Operación Greyskull, el caso se considera parte del Proyecto Infancia Segura del Departamento de Justicia, una iniciativa nacional lanzada en mayo de 2006 para combatir la explotación y el abuso sexual infantil.

Fuente
:
CyberNews
You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

#542


Mozilla ha presentado Firefox 141, una actualización centrada en la seguridad que aborda 18 vulnerabilidades recientemente descubiertas. Estas vulnerabilidades abarcan desde problemas de seguridad de memoria de alta gravedad hasta fallos moderados en la gestión de URL, la ejecución de JavaScript y la aplicación de entornos aislados.

Dos de los problemas más graves corregidos en la actualización se relacionan con la forma en que se ejecuta JavaScript, el código subyacente a los sitios web. Uno de ellos fue un error en el sistema IonMonkey de Firefox, que ayuda a que JavaScript se ejecute más rápido.

En ordenadores de 64 bits, este error provocaba que Firefox guardara solo una parte del resultado de un cálculo, lo que podía provocar errores o incluso permitir que los hackers ejecutaran su propio código en el ordenador del usuario.

El segundo problema se encontró en la forma en que Firefox gestiona WebAssembly, un tipo de código utilizado para tareas rápidas y complejas en sitios web. En algunos teléfonos y tabletas, Firefox podía acortar accidentalmente las instrucciones, lo que podría haber provocado un comportamiento impredecible del programa o haber permitido que los hackers interfirieran en su ejecución.

Otras vulnerabilidades se presentan como moderadas. Por ejemplo, una se encontraba en URLs de JavaScript incrustadas en etiquetas de objeto e incrustación, que podían ejecutarse inesperadamente. Otra vulnerabilidad permitía la posible ejecución de código asistida por el usuario mediante el comando de desarrollador "Copiar como cURL" del navegador. Otras correcciones de nivel moderado incluyeron el truncamiento incorrecto de URL, la omisión de la zona protegida mediante iframes y problemas de sombreado de cookies.

Las correcciones restantes se centraron en errores de seguridad de la memoria.

Mozilla insta a los usuarios a actualizar de inmediato, especialmente a aquellos que utilizan plataformas Windows, Linux y ARM64 de 64 bits. De lo contrario, podrían quedar expuestos a ataques remotos, filtraciones de datos o escalada de privilegios.

Fuente:
CyberNews
You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

#543


¿Estás pensando en comprar el último smartphone plegable de Samsung, pero no estás seguro de si durará mucho? Los expertos ya lo han probado, así que tú no tienes que hacerlo.

Durante el Samsung Unpacked 2025, la compañía anunció el lanzamiento de sus tres smartphones: Galaxy Flip 7, Galaxy Fold 7 y Galaxy Flip 7 FE.

Los dispositivos, que ya están disponibles para reservar, deberían llegar a las tiendas el 25 de julio. Como siempre, algunos escépticos dudan de si los nuevos teléfonos de Samsung, especialmente el Galaxy Fold 7, valen su precio. Por suerte, ya pueden obtener información sobre su durabilidad.

El último plegable de Samsung, el Galaxy Fold 7, fue probado recientemente por la empresa global de pruebas y certificación Bureau Veritas.

Se ha informado que Samsung Display ha aumentado su calificación de durabilidad de 200.000 a 500.000 pliegues para demostrar la resistencia de su panel, que ahora se encuentra en su último smartphone.

La prueba demostró que el panel del dispositivo permaneció funcional después de ser plegado 500.000 veces durante 13 días a 25 °C (77 °F).

Quinientos mil pliegues equivalen a más de diez años para un usuario promedio que doblaría el teléfono 100 veces al día, y a más de seis años para un usuario intensivo, que espera doblarlo más de 200 veces al día.

Según la compañía, esta prueba demuestra que la durabilidad ya no es un factor determinante del tiempo de uso del dispositivo plegable.

Este nivel de durabilidad se ha logrado gracias al uso de la estructura resistente a los golpes desarrollada por Samsung Display, creada siguiendo los principios de diseño del vidrio a prueba de balas.



La compañía aumentó el grosor de su vidrio ultrafino (UTG) más externo en un 50% y aplicó un adhesivo de alta elasticidad a cada capa del panel OLED para absorber mejor cualquier impacto externo.

Samsung también reveló que su pantalla puede "distribuir los impactos uniformemente por todo el panel". Además, utilizó una placa de titanio para un mejor soporte de la pantalla, lo que le da al dispositivo una apariencia más delgada y, a la vez, más protegida.

El anterior plegable de Samsung tenía una capacidad nominal de 200.000 pliegues. Sin embargo, tras una prueba en la que una máquina abrió y plegó el primer smartphone Z Fold durante horas, este resistió 119.380 pliegues, según informa Engadget.

Fuente
:
CyberNews
You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

#544


Los usuarios de Google son menos propensos a hacer clic en enlaces cuando aparece un resumen de IA en los resultados de búsqueda, a pesar de lo que afirma el gigante de las búsquedas.

Según un análisis del Pew Research Center, los usuarios son menos propensos a hacer clic en enlaces a otros sitios web cuando se les muestra un resumen de IA en los resultados de búsqueda, en comparación con quienes no lo ven.

Los investigadores descubrieron que solo el 8 % de las visitas en las que los usuarios encontraron un resumen de IA resultaron en clics en enlaces de resultados de búsqueda tradicionales. Por otro lado, los usuarios a los que no se les mostró un resumen de IA hicieron clic en los resultados de búsqueda el doble de veces.

Los usuarios también rara vez hicieron clic en enlaces a las fuentes citadas en el propio resumen, lo que representa solo el 1 % del total de visitas.

Estas son noticias preocupantes para los editores, ya que aproximadamente uno de cada seis encuestados de Pew realizó al menos una búsqueda en Google que generó un resumen de IA en marzo de 2025, cuando se realizó el estudio.

Los editores en línea están dando la voz de alarma ante lo que se ha descrito como un "armagedón de la IA", atribuyendo la disminución del tráfico web a los chatbots que están reemplazando cada vez más la búsqueda tradicional de Google.

Los usuarios ya están familiarizados con los Resumenes de IA, que resumen los resultados en la parte superior de muchas páginas de búsqueda de Google. La compañía también ha anunciado el lanzamiento del Modo IA, que amplía la experiencia con lo que, según afirma, son razonamientos e interacciones más avanzados.

Esto provocó la indignación de los editores, quienes argumentan que el Modo IA alejará aún más a los usuarios de los sitios web que, de otro modo, visitarían para obtener la información que necesitan, lo que genera temores a las búsquedas "sin clics".

Resumenes de IA en una denuncia antimonopolio

Una nueva investigación parece confirmar que los editores tenían razón en preocuparse, pero Google argumenta que las afirmaciones sobre el tráfico procedente de las búsquedas suelen basarse en datos muy incompletos y sesgados.

"La realidad es que los sitios web pueden ganar y perder tráfico por diversas razones, como la demanda estacional, los intereses de los usuarios y las actualizaciones periódicas de los algoritmos de búsqueda", declaró el portavoz de Google a Reuters a principios de este mes.

Google afirmó que envía miles de millones de clics a sitios web cada día y que las nuevas experiencias de IA crean "nuevas oportunidades para descubrir contenido y negocios".

Sin embargo, los editores parecen discrepar y recientemente presentaron una denuncia antimonopolio ante la Comisión Europea por los Resumenes de IA de Google.


En un documento fechado el 30 de junio, la Alianza de Editores Independientes afirmó que los resúmenes de IA "han causado, y siguen causando, un daño significativo a los editores, incluidos los de noticias, en forma de pérdida de tráfico, lectores e ingresos".

Según Pew, una de cada cinco búsquedas en Google en marzo generó un resumen de IA, y los usuarios tenían más probabilidades de cerrar la sesión de navegación por completo tras visitar una página de búsqueda con uno que una sin él.

También se descubrió que Wikipedia, YouTube y Reddit son las fuentes más citadas tanto en los resúmenes de IA como en los resultados de búsqueda estándar, pero los sitios web gubernamentales aparecen con mucha más frecuencia en los resúmenes de IA que en los resultados tradicionales.

Fuente:
CyberNews
You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login


#545


Un actor de amenazas presuntamente filtró una base de datos sensible perteneciente al Registro Estadístico Único de Niños, Niñas y Adolescentes (R.E.U.N.A.) de Argentina.

Esta organización funciona como un registro nacional crucial, centralizando datos sobre niños, niñas y adolescentes para proteger sus derechos y facilitar la intervención estatal y las políticas de protección. La exposición de esta información supone un riesgo significativo para la seguridad y la privacidad de los menores en todo el país.

La filtración consta presuntamente de dos bases de datos independientes.

La primera, de mayor tamaño y con más de 460.000 registros, incluye información altamente personal y sensible.

La segunda, de menor tamaño, contiene más de 7.000 registros relacionados con personal o personas con acceso al sistema. Los datos se publicaron en un foro de la dark web, lo que los hace disponibles para su descarga.

La información comprometida presuntamente incluye una amplia gama de datos altamente personales sobre menores. Los campos filtrados incluyen:

Nombres completos, números de documento nacional de identidad (DNI) y números únicos de identificación fiscal (CUIL)

Fechas de nacimiento, género y género autopercibido

Domicilios, incluyendo provincia, municipio y barrio

Datos del seguro médico y problemas de salud específicos

Referencias familiares y profesionales, estado de los casos judiciales y otras observaciones personales

Fuente:
DailyDarkWeb
You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

#546


Esta mañana, se informó que el 22 de julio de 2025, Ucrania arrestó a un hombre sospechoso de ser el administrador de You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login, una de las plataformas de ciberdelincuencia más conocidas y sofisticadas del mundo. El arresto se llevó a cabo con la ayuda de Europol y las autoridades francesas. Ahora, como ha podido comprobar, el propio foro también ha sido incautado.

Los visitantes de You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login ven ahora un aviso de incautación que indica: «Este dominio ha sido incautado por la Brigade de Lutte Contre la Cybercriminalité con la ayuda del Departamento de Ciberdelincuencia del SBU».

El "Departamento Cibernético del SBU" se refiere al Departamento de Ciberseguridad del Servicio de Seguridad de Ucrania (SBU). La Brigada de Lucha contra la Cibercriminalidad (BL2C) es una rama de la policía judicial francesa especializada en la lucha contra la ciberdelincuencia.

Los dominios You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login de la Dark Web (.onion) y la Clearnet muestran el error 504 de tiempo de espera de la puerta de enlace.

Al momento de escribir este artículo, el dominio principal del foro muestra un aviso de incautación, mientras que su dominio de la dark web y su réplica de la Clearnet (XSS.AS) muestran el error "504 Tiempo de espera de la puerta de enlace". Cabe destacar que el canal de Telegram vinculado al administrador de You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login no muestra signos de incautación y está marcado como "visto recientemente". Aún no está claro si las autoridades tienen acceso a estos dominios o control sobre la cuenta de Telegram del foro.

El dominio de la dark web del foro You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login


Antecedentes de You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

El foro You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login se lanzó originalmente en 2004 bajo el nombre de DaMaGeLaB, una prestigiosa comunidad de hackers en ruso. El sitio cerró brevemente en diciembre de 2017 tras el arresto de uno de sus administradores, el bielorruso Sergey Yarets, conocido en el foro como "Ar3s".

A finales de 2018, un destacado administrador del foro obtuvo una copia de seguridad del sitio y lo relanzó con el nuevo nombre XSS, en referencia a la vulnerabilidad de seguridad web conocida como cross-site scripting.

El cambio de nombre tuvo dos objetivos principales. En primer lugar, distanció al foro de su anterior asociación con las fuerzas del orden bajo el nombre de DaMaGeLaB. En segundo lugar, le dio al sitio una imagen más técnica y moderna al hacer referencia a una vulnerabilidad familiar para su público objetivo.

Las autoridades y la comunidad de ciberseguridad sospechan desde hace tiempo que You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login era operado o apoyado por agencias de inteligencia rusas, como el Servicio de Inteligencia Exterior (SVR), el Servicio Federal de Seguridad (FSB) y la Dirección General de Inteligencia (GRU). Sin embargo, se descubrió que el administrador se encontraba en Ucrania. Aún no se ha confirmado si el sospechoso es de nacionalidad ucraniana o rusa.

Un duro golpe para la ciberdelincuencia

Aunque los foros sobre ciberdelincuencia aparecen y desaparecen con frecuencia, la incautación de You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login supone un revés significativo para la comunidad global de ciberdelincuentes. El foro contaba con más de 50.000 usuarios registrados, cuya membresía solo se concedía tras un exhaustivo proceso de selección. En algunos casos, incluso se exigía el pago de una cuota para crear una cuenta y evitar el spam.

You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login se convirtió en un mercado prominente y notorio para el acceso a sistemas pirateados, malware, credenciales robadas, bases de datos, kits de ransomware y un canal Jabber cifrado que los hackers utilizaban para coordinar transacciones. El foro generó millones de dólares mediante publicidad y comisiones por facilitación.

Según el comunicado de prensa de Europol, las autoridades también han incautado datos de usuarios, que ahora se están analizando y se utilizarán para rastrear a los ciberdelincuentes y apoyar las operaciones en curso contra la ciberdelincuencia, tanto en Europa como a nivel mundial.

En definitiva, el mensaje es claro: si estás involucrado en un delito, especialmente a la escala de gestionar un importante foro sobre ciberdelincuencia, las autoridades acabarán poniéndote al día. No importa cuán importante sea la plataforma, es solo cuestión de tiempo antes de que la eliminen.

Fuente:
HackRead
You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

#547


El presunto administrador de You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login, un importante foro de delitos cibernéticos en idioma ruso, fue arrestado en Ucrania después de años de ejecutar operaciones de malware y tráfico de datos.

Las autoridades ucranianas, con la ayuda de la policía francesa y Europol, han arrestado a una persona sospechosa de dirigir You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login, uno de los mayores centros de ciberdelincuencia en ruso.

Todo comenzó con una larga investigación que comenzó a mediados de 2021 en Francia. La fiscalía rastreó gradualmente los registros cifrados y las conversaciones de los hackers hasta una persona residente en Ucrania, lo que culminó con su arresto el 22 de julio de 2025.

Comunicado de prensa de la Fiscalía de París sobre la detención del sospechoso de You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login en LinkedIn


You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login ha estado operando discretamente desde aproximadamente 2013. El foro se hizo conocido como un mercado central para el acceso a sistemas pirateados, malware, credenciales robadas, kits de ransomware y un canal encriptado de Jabber que los hackers usaban para coordinar transacciones.

Quizás te preguntes cómo el foro sobre ciberdelincuencia en ruso más grande de la historia terminó con un administrador radicado en Ucrania. Lo cierto es que los ciberdelincuentes no conocen fronteras. La gran población ucraniana, experta en tecnología, y la escasa supervisión podrían haber creado las condiciones ideales para que operadores como este gestionaran actividades ilícitas sin levantar sospechas durante años.

Dentro de You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login, los usuarios podían explorar y comprar de todo, desde volcados de datos y troyanos de acceso remoto hasta herramientas de implementación de ransomware. Su servidor encriptado de Jabber permite a los miembros comunicarse de forma anónima, lo que lo convierte en una plataforma de referencia para organizar ciberataques globales.

En julio de 2025, You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login llevaba más de 12 años en línea. Una longevidad así es poco común en el cibercrimen. Este arresto pone de relieve cómo es posible infiltrar incluso redes muy arraigadas con una cooperación internacional sostenida.

Página de inicio actual del foro You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login


Ex-DaMaGeLaB

Esta no es la primera vez que arrestan a su administrador. El foro se lanzó originalmente en 2004 bajo el nombre DaMaGeLaB, una respetada comunidad de hackers en ruso. El sitio fue cerrado brevemente en diciembre de 2017 tras el arresto de uno de sus administradores, el bielorruso Sergey Yarets, conocido en el foro como "Ar3s".

A finales de 2018, otro destacado administrador del foro adquirió una copia de seguridad y la relanzó con el nuevo nombre XSS, en referencia a la vulnerabilidad de seguridad web conocida como "cross-site scripting". El cambio a XSS tuvo dos objetivos principales. Primero, distanció al foro de su pasado policial vinculado al nombre DaMaGeLaB. Segundo, adoptó una nueva imagen tecnológica al invocar una vulnerabilidad específica conocida por su audiencia.

Mensaje de reinicio del administrador de You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login


Por ahora, el futuro de You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login parece incierto. Con su presunto administrador bajo custodia, las autoridades de Francia y Ucrania tienen la oportunidad de desentrañar la infraestructura y el rastro financiero del foro. La participación de Europol refuerza la operación y demuestra una creciente determinación internacional para combatir las redes cibercriminales.

Fuente:
HackRead
You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

#548


CrushFTP advierte que los actores de amenazas están explotando activamente una vulnerabilidad de día cero identificada como CVE-2025-54309, que permite a los atacantes obtener acceso administrativo a través de la interfaz web de los servidores vulnerables.

CrushFTP es un servidor de transferencia de archivos empresarial utilizado por organizaciones para compartir y administrar archivos de forma segura a través de FTP, SFTP, HTTP/S y otros protocolos.

Según CrushFTP, se detectó por primera vez a los actores de amenazas explotando la vulnerabilidad el 18 de julio a las 9:00 a. m. CST, aunque es posible que el incidente comenzara en la madrugada del día anterior.

El director ejecutivo de CrushFTP, Ben Spink, informó a BleepingComputer que ya habían corregido una vulnerabilidad relacionada con AS2 en HTTP(S) que, sin darse cuenta, también bloqueaba esta falla de día cero.

"Una solución anterior, por casualidad, también bloqueó esta vulnerabilidad, pero esta solución se centraba en un problema diferente y desactivaba una función poco utilizada por defecto", declaró Spink a BleepingComputer.

CrushFTP afirma creer que los atacantes aplicaron ingeniería inversa a su software, descubrieron este nuevo error y comenzaron a explotarlo en dispositivos que no tienen sus parches actualizados.

"Creemos que este error ya estaba presente en compilaciones anteriores al 1 de julio aproximadamente... las últimas versiones de CrushFTP ya tienen el problema corregido", se lee en el aviso de CrushFTP.

El vector de ataque era HTTP(S) para explotar el servidor. Habíamos solucionado un problema diferente relacionado con AS2 en HTTP(S), sin percatarnos de que un error anterior podía usarse como este exploit. Al parecer, los hackers detectaron el cambio en nuestro código y descubrieron una forma de explotar el error anterior.

Como siempre, recomendamos aplicar parches con regularidad. Cualquiera que se mantuviera actualizado se libró de esta vulnerabilidad.

El ataque se produce a través de la interfaz web del software en versiones anteriores a CrushFTP v10.8.5 y CrushFTP v11.3.4_23. Se desconoce la fecha de lanzamiento de estas versiones, pero CrushFTP afirma que fue alrededor del 1 de julio.

CrushFTP insiste en que los sistemas que se han mantenido actualizados no son vulnerables.

Se cree que los clientes empresariales que utilizan una instancia de CrushFTP DMZ para aislar su servidor principal no se verán afectados por esta vulnerabilidad.

Se recomienda a los administradores que consideren que sus sistemas se vieron comprometidos que restauren la configuración de usuario predeterminada desde una copia de seguridad anterior al 16 de julio. Los indicadores de vulnerabilidad incluyen:

Entradas inesperadas en MainUsers/default/user.XML, especialmente modificaciones recientes o un campo last_logins
Nombres de usuario de nivel de administrador nuevos y desconocidos, como 7a0d26089ac528941bf8cb998d97f408m.

Spink afirma que lo más común es que el usuario predeterminado se modifique como el IOC principal.

"En general, hemos visto que el usuario predeterminado se ha modificado como el IOC principal. Generalmente, se han modificado de formas muy inválidas que aún eran utilizables para el atacante, pero nadie más", declaró Spink a BleepingComputer.

CrushFTP recomienda revisar los registros de carga y descarga para detectar actividad inusual y tomar las siguientes medidas para mitigar la explotación:

Lista blanca de IP para acceso al servidor y administrador

Uso de una instancia DMZ

Activación de actualizaciones automáticas

Sin embargo, la empresa de ciberseguridad Rapid7 afirma que usar una DMZ podría no ser una estrategia fiable para prevenir la explotación.

"Por precaución, Rapid7 desaconseja confiar en una zona desmilitarizada (DMZ) como estrategia de mitigación", advirtió Rapid7.

Por el momento, no está claro si los ataques se utilizaron para el robo de datos o para implementar malware. No obstante, las soluciones de transferencia gestionada de archivos se han convertido en objetivos de alto valor para las campañas de robo de datos en los últimos años.

En el pasado, las bandas de ransomware, generalmente Clop, han explotado repetidamente vulnerabilidades de día cero en plataformas similares, incluidas Cleo, MOVEit Transfer, GoAnywhere MFT y Accellion FTA, para llevar a cabo ataques masivos de robo de datos y extorsión.


Fuente:
BleepingComputer
You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

#549


La policía japonesa ha lanzado un descifrador de ransomware Phobos y 8-Base que permite a las víctimas recuperar sus archivos de forma gratuita. BleepingComputer ha confirmado que descifra los archivos con éxito.

Phobos es una operación de ransomware como servicio que se lanzó en diciembre de 2018 y que permite a otros actores de amenazas unirse como afiliados y utilizar su herramienta de cifrado en sus ataques. A cambio, el pago del rescate se dividía entre el afiliado y los operadores.

Si bien esta operación de ransomware no recibió tanta atención mediática como otras, Phobos se considera una de las más distribuidas, responsable de numerosos ataques a empresas en todo el mundo.

En 2023, un grupo de afiliados lanzó la operación 8-Base utilizando un cifrador Phobos modificado. A diferencia de otros afiliados, este grupo realizó una doble extorsión: cifraban archivos y robaban datos, amenazando con liberarlos si no se pagaba un rescate.

En 2024, un ciudadano ruso sospechoso de ser el administrador de la operación de ransomware Phobos fue extraditado de Corea del Sur a Estados Unidos para enfrentar 13 cargos.

Este año, la operación Phobos sufrió una grave interrupción, con una operación internacional coordinada de las fuerzas del orden que desmanteló e incautó 27 servidores. Como parte de esta operación, cuatro ciudadanos rusos sospechosos de liderar el grupo de ransomware 8Base fueron arrestados.

Descifrador gratuito de Phobos

La policía japonesa ha lanzado un descifrador gratuito para organizaciones y personas cuyos archivos fueron cifrados por los ransomware Phobos y 8Base.

Aunque no está claro cómo lograron crear el descifrador, se cree que fue posible gracias a la información obtenida durante la desmantelación de la banda de ransomware este año.

El descifrador se puede descargar del sitio web de la policía japonesa, con instrucciones en inglés:

You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

También está disponible en la plataforma NoMoreRansom de Europol y está siendo promocionado por Europol y el FBI para demostrar su carácter oficial.

You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

Cabe destacar que navegadores web como Google Chrome y Mozilla Firefox detectan el descifrador como malware, lo que dificulta su descarga y uso. Sin embargo, BleepingComputer ha probado el descifrador y no solo no es malicioso, sino que también descifra con éxito archivos cifrados de cifradores recientes.

Actualmente, el descifrador admite archivos cifrados con las siguientes extensiones: ".phobos", ".8base", ".elbie", ".faust" y ".LIZARD".

Sin embargo, la policía japonesa afirma que es posible que se admitan otras extensiones, por lo que conviene probar el descifrador incluso si sus archivos no tienen las extensiones indicadas.

A modo de prueba, BleepingComputer infectó una máquina virtual con una variante reciente del ransomware Phobos que añade la extensión .LIZARD a los nombres de los archivos cifrados, como se muestra a continuación.



Para descifrar archivos, inicie el descifrador y acepte su contrato de licencia. Si Windows no está configurado para admitir nombres de archivo largos, le solicitará que habilite esta opción y que reinicie el descifrador.

Una vez iniciado, puede especificar la ruta de sus archivos cifrados y seleccionar la carpeta de salida donde se crearán los archivos descifrados. Cuando esté listo, haga clic en el botón Descifrar y el descifrador intentará recuperar sus archivos en la carpeta seleccionada.

Tenga en cuenta que puede seleccionar la raíz de una unidad y el descifrador descifrará los archivos recursivamente, recreando la misma estructura de carpetas en la carpeta de destino.

Una vez completado, el descifrador mostrará el número de archivos descifrados correctamente.



BleepingComputer puede confirmar que el descifrador descifró con éxito los 150 archivos cifrados por la variante LIZARD del ransomware Phobos.



Las víctimas del ransomware Phobos y 8Base deberían probar este descifrador, incluso si sus archivos cifrados no tienen una de las extensiones enumeradas, ya que aún puede funcionar.

Fuente:
BleepingComputer
You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

#550


Una vulnerabilidad crítica de Citrix NetScaler, identificada como CVE-2025-5777 y denominada "CitrixBleed 2", fue explotada activamente casi dos semanas antes de que se hicieran públicas las pruebas de concepto (PoC), a pesar de que Citrix declaró que no había evidencia de ataques.

GreyNoise ha confirmado que sus honeypots detectaron una explotación dirigida desde direcciones IP ubicadas en China el 23 de junio de 2025.

"GreyNoise ha observado intentos de explotación activos contra CVE-2025-5777 (CitrixBleed 2), una vulnerabilidad de sobrelectura de memoria en Citrix NetScaler. La explotación comenzó el 23 de junio, casi dos semanas antes de que se publicara una prueba de concepto (PoC) el 4 de julio", explica GreyNoise.

Creamos una etiqueta el 7 de julio para rastrear esta actividad. Dado que GreyNoise asocia retroactivamente el tráfico previo a la etiqueta con las nuevas etiquetas, los intentos de explotación previos ahora son visibles en el Visualizador de GreyNoise.

Gráfico de GreyNoise que muestra direcciones IP únicas dirigidas a Citrix Bleed 2


GreyNoise confirmó a la Agencia de Ciberseguridad y Seguridad de Infraestructura de EE. UU. (CISA) el 9 de julio que la falla se estaba explotando activamente, lo que provocó que la agencia cibernética la añadiera a su catálogo de Vulnerabilidades Explotadas Conocidas (KEV) y diera a las agencias federales un día para corregirla.

GreyNoise compartió el exploit utilizado en los ataques de junio con BleepingComputer y podemos confirmar que se trata del de Citrix Bleed 2, lo que demuestra que los actores de amenazas lo estaban explotando activamente antes de la publicación de las PoC.

A pesar de estas primeras señales y las reiteradas advertencias del investigador de seguridad Kevin Beaumont, Citrix aún no había reconocido la explotación activa en su aviso de seguridad para CVE-2025-5777. Actualizó discretamente su entrada de blog del 26 de junio el 11 de julio, después de que apareciera en la base de datos de KEV el día anterior.

Citrix finalmente publicó otra entrada de blog el 15 de julio sobre cómo evaluar los registros de NetScaler en busca de indicadores de vulnerabilidad.

Sin embargo, a pesar de esto, la compañía ha recibido fuertes críticas por su falta de transparencia y por compartir los IOC que, según informaron los investigadores a BleepingComputer, ya se habían compartido con la compañía.

Citrix tampoco ha respondido a las preguntas de BleepingComputer sobre por qué el aviso original CVE-2025-5777 aún no reconoce su explotación.

La vulnerabilidad Citrix Bleed 2

Citrix Bleed 2 es una vulnerabilidad crítica de gravedad 9.3 causada por una validación de entrada insuficiente, que permite a los atacantes enviar solicitudes POST mal formadas a dispositivos NetScaler durante los intentos de inicio de sesión.

Esto se explota omitiendo el signo igual en el parámetro "login=", lo que provoca una fuga de 127 bytes de memoria del dispositivo. Investigadores de Horizon3 y WatchTowr demostraron que las solicitudes repetidas pueden utilizarse para exponer datos confidenciales, como tokens de sesión válidos.

Estos tokens pueden utilizarse para secuestrar sesiones de Citrix y obtener acceso no autorizado a recursos internos.

El investigador de seguridad Kevin Beaumont ha declarado anteriormente que las repetidas solicitudes POST a /doAuthentication.do en los registros de NetScaler son un buen indicio de que alguien está intentando explotar la vulnerabilidad, especialmente cuando la solicitud incluye un encabezado Content-Length: 5.

Otros indicios incluyen entradas de registro que muestran cierres de sesión de usuarios donde el nombre de usuario contiene caracteres inusuales, como "#", o contenido de memoria impreso en campos incorrectos.

Beaumont también advirtió que las directrices de Citrix no logran borrar por completo las sesiones comprometidas.

Si bien Citrix recomienda terminar las sesiones ICA y PCoIP mediante kill icaconnection -all y kill pcoipConnection -all, Beaumont también aconseja terminar otros tipos de sesiones que puedan haber secuestrado sesiones:

kill pcoipConnection -all
kill icaconnection -all
kill rdpConnection -all
kill sshConnection -all
kill telnetConnection -all
kill connConnection -all
kill aaa session -all


Los administradores también deben revisar todas las sesiones antes de cerrarlas para detectar inicios de sesión sospechosos, como cambios inesperados de dirección IP o usuarios no autorizados.

La publicación del blog de Citrix del 15 de julio ofrece más orientación para identificar indicios de explotación, como entradas de registro con los siguientes mensajes:

"Autenticación rechazada para"
"Mensaje AAA"
Valores de bytes no ASCII (0x80–0xFF)

Los registros de sesión también pueden inspeccionarse manualmente para detectar cambios inusuales de dirección IP asociados a la misma sesión. Por ejemplo, en los registros de VPN, una discrepancia entre la dirección IP del cliente y la dirección IP de origen puede indicar que una sesión fue secuestrada.

En una publicación reciente, Beaumont afirma haber estado rastreando la explotación desde junio, con más de 120 empresas ya comprometidas por la vulnerabilidad.

"El acceso comenzó el 20 de junio de 2025 y se incrementó gradualmente desde el 21 de junio hasta la fecha de redacción", advierte Beaumont.

Creo que la actividad que observo podría corresponder a un solo grupo de actores de amenazas; podría haber más. Seleccionan cuidadosamente a las víctimas, perfilando Netscaler antes de atacar para asegurarse de que sea una vulnerabilidad real; por ejemplo, no cayeron en ninguno de mis honeypots.

El investigador también advierte que el propio firewall de aplicaciones web de Citrix actualmente no detecta la explotación de CVE-2025-5777. Sin embargo, Imperva informa que su producto ha detectado más de 11,5 millones de intentos de explotación de esta vulnerabilidad, de los cuales el 40 % se dirige al sector financiero.

Citrix ha publicado parches para las versiones NetScaler ADC y Gateway y recomienda encarecidamente las actualizaciones inmediatas.

No existen mitigaciones más allá de la aplicación de parches, y los clientes que ejecutan versiones al final de su vida útil (12.1 y 13.0) deben actualizar a compilaciones compatibles.

Fuente:
BleepingComputer
You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

#551
You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

Una investigación reciente de VulnCheck ha revelado una campaña de criptominería que ha pasado desapercibida durante años. El actor de amenazas responsable de esta operación, que utiliza el minero Linuxsys, ha estado atacando sistemas vulnerables desde al menos 2021, manteniendo una estrategia consistente que se basa en gran medida en sitios web legítimos comprometidos para distribuir malware.

Lo que dificulta la detección de esta campaña es que el atacante utiliza sitios web reales como canales de distribución de malware. En lugar de alojar cargas útiles en dominios sospechosos, comprometen sitios web de terceros con certificados SSL válidos y colocan allí sus enlaces de descarga. Esto no solo les ayuda a eludir numerosos filtros de seguridad, sino que también mantiene su infraestructura principal (como el sitio de descarga You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login) a distancia de los archivos de malware.

Entre el 1 y el 16 de julio de este año, los analistas de VulnCheck detectaron repetidos intentos de explotación desde la dirección IP 103.193.177.152 contra una instancia de Apache 2.4.49 con canary. Estos intentos se relacionaron con la vulnerabilidad CVE-2021-41773. Si bien esta vulnerabilidad en particular no es nueva y sigue siendo un objetivo popular, la entidad que la explotaba destacó.

Los atacantes utilizaron un script simple llamado You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login, que extrae tanto el archivo de configuración como el binario Linuxsys de una lista de cinco sitios web comprometidos. Estos incluyen dominios como You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login, You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login y You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login, todos sitios de apariencia normal.

Según la publicación del blog de VulnCheck, compartida con You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login antes de su publicación el miércoles, la lista no era aleatoria. Esto le daba al atacante opciones de respaldo si un sitio web se caía o dejaba de funcionar, de modo que el malware pudiera seguir distribuyéndose sin interrupciones.

El archivo de configuración del minero obtenido de estos sitios apunta a You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login como el grupo de minería e identifica la billetera asociada con la operación. Esa billetera ha estado recibiendo pequeños pagos desde enero de 2025, con un promedio de alrededor de 0,024 XMR al día, aproximadamente 8 dólares.

Si bien 8 dólares parecen insignificantes, la operación no busca necesariamente grandes ingresos. La consistencia y la duración sugieren otros objetivos, o posiblemente más actividad minera en otros lugares que aún no se ha observado.

Tras un análisis histórico de Linuxsys, su nombre apareció por primera vez en 2021 en una entrada de blog de Hal Pomeranz, un reconocido experto en análisis forense digital de Linux y Unix, que analizaba la explotación del mismo CVE. Desde entonces, se ha vinculado a múltiples vulnerabilidades a través de informes de varias empresas de ciberseguridad. Estas incluyen CVE recientes como 2023-22527, 2023-34960 y 2024-36401.

Todas estas vulnerabilidades de seguridad se explotaron mediante una explotación de vulnerabilidades de día n, la preparación de contenido en infraestructura web comprometida y operaciones de minería persistente. Una vulnerabilidad de día n es un error de seguridad ya conocido que suele tener solución. El nombre simplemente significa que la falla ha estado pública durante un cierto número de días, donde "n" representa los días transcurridos desde que el problema se hizo público o se parcheó.

También hay evidencia de que la operación no se limita a Linux. Se encontraron dos ejecutables de Windows, nssm.exe y winsys.exe, en los mismos hosts comprometidos. Si bien VulnCheck no los observó en acción, su presencia sugiere un alcance más amplio que va más allá de los sistemas Linux.

Lo que ha mantenido a esta campaña tan discreta es probablemente una combinación de una selección cuidadosa de objetivos y la evitación deliberada de honeypots. VulnCheck señala que el atacante parece preferir entornos de alta interacción, lo que significa que los servidores cebo típicos a menudo pasan por alto esta actividad por completo. Este enfoque cauteloso probablemente ha ayudado a que la campaña no atrajera demasiada atención a pesar de llevar años activa.

VulnCheck ha publicado reglas para Suricata y Snort que detectan intentos de explotación para todos los CVE asociados conocidos. Mientras tanto, los indicadores de vulnerabilidad incluyen IP, URL y hashes de archivos relacionados con el ataque. También proporcionaron reglas de detección que los equipos de seguridad pueden usar para identificar consultas DNS y tráfico HTTP asociados con el descargador y los scripts iniciales de carga útil.

Fuente:
HackRead
You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

#552


Se ha descubierto que TeleMessage SGNL, un clon israelí de la aplicación Signal, utilizado por agencias gubernamentales estadounidenses y empresas reguladas, se ejecuta con una configuración obsoleta que expone datos internos confidenciales a internet, sin necesidad de iniciar sesión.

La causa principal del problema radica en que algunas implementaciones de TeleMessage SGNL utilizan versiones antiguas de Spring Boot, un framework basado en Java. Estas versiones dejan expuesto por defecto un punto final de diagnóstico llamado /heapdump.

Cuando no está bloqueado, este punto final devuelve una instantánea de memoria completa de la aplicación, con un peso aproximado de 150 MB. Estos volcados pueden contener nombres de usuario, contraseñas, detalles de sesión y otros datos que nunca deberían ser públicos.

Según investigadores de ciberseguridad de GrayNoise, quienes identificaron esta vulnerabilidad y compartieron sus detalles, aunque las versiones más recientes de Spring Boot deshabilitan esta configuración por defecto, las instancias de TeleMessage seguían ejecutando la configuración insegura hasta el 5 de mayo de 2025.

La vulnerabilidad, identificada como CVE-2025-48927, se añadió al catálogo de Vulnerabilidades Explotadas Conocidas (KEV) de la Agencia de Seguridad de Infraestructura y Ciberseguridad de EE. UU. (CISA) el 14 de julio, lo que también sugiere que ya se están produciendo ataques reales.

Según GreyNoise, los atacantes no han perdido el tiempo. Hasta el 16 de julio, se habían registrado al menos 11 IP que intentaban explotar la falla directamente. No se trata de pings aleatorios, sino de intentos específicos de recuperar la memoria del montón de implementaciones SGNL de TeleMessage expuestas.

El análisis no termina ahí. En los últimos 90 días, más de 2000 IP han sondeado los endpoints de Spring Boot Actuator en general. Más de 1500 IP se dirigieron al endpoint /health, que los atacantes suelen utilizar para comprobar si una aplicación está basada en Spring Boot y si está mal configurada. Este tipo de análisis suele indicar que podría producirse una explotación más específica.

GreyNoise ha creado una etiqueta de seguimiento específica para esta actividad. Esta etiqueta identifica el comportamiento de escaneo específico de las instancias SGNL de TeleMessage que se ejecutan con el endpoint /heapdump vulnerable expuesto.

TeleMessage SGNL y Problemas de Ciberseguridad

Las fallas de seguridad pueden surgir en cualquier plataforma, pero el problema con TeleMessage es más grave. Este servicio, diseñado para proteger comunicaciones sensibles y utilizado por agencias gubernamentales y organizaciones empresariales, quedó vulnerable debido a configuraciones obsoletas.

Cuando se trata de una plataforma que vende comunicaciones seguras, este tipo de configuraciones incorrectas pueden dañar más que solo los sistemas. Sin embargo, el daño a la reputación no es nuevo en TeleMessage. En mayo de 2025, la plataforma sufrió una brecha masiva después de que un hacker anónimo irrumpiera en sus sistemas. El atacante accedió a la infraestructura de backend y a los mensajes privados de los usuarios, lo que obligó a la empresa a desconectar su sitio web.

Apenas unos días después, el 13 de mayo, la CISA añadió CVE-2025-47729, la vulnerabilidad responsable de esa brecha, a su lista de Vulnerabilidades Explotadas Conocidas (KEV). La situación empeoró. Distributed Denial of Secrets (DDoSecrets), una organización sin fines de lucro conocida por publicar conjuntos de datos filtrados, archivó e indexó todo el conjunto de datos robados en su sitio web. Ese archivo contenía 410 gigabytes de datos confidenciales obtenidos de la filtración.

Directiva Operacional Vinculante de CISA

Bajo su Directiva Operacional Vinculante, CISA ha instruido a todas las agencias federales a aplicar los parches disponibles o a dejar de usar el software afectado antes del 22 de julio de 2025. Si bien la directiva solo aplica a los sistemas federales, es un firme recordatorio para cualquier organización que utilice TeleMessage SGNL para que actúe con rapidez.

Hasta que se apliquen los parches confirmados, la estrategia más segura es restringir el acceso o deshabilitar temporalmente la aplicación en entornos que manejan comunicaciones sensibles. No obstante, los investigadores instan a las organizaciones que utilizan TeleMessage o Spring Boot para servicios internos a que se tomen esto en serio y:

Revisar todas las vulnerabilidades de los endpoints del Actuador.

Deshabilitar o restringir el acceso al endpoint /heapdump inmediatamente.

Bloquear las IP marcadas por GreyNoise que estén investigando esta vulnerabilidad.

Actualizar a una versión compatible de Spring Boot que utilice configuraciones predeterminadas más seguras.

Fuente:
HackRead
You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

#553
You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

18 de julio (Reuters) - Las acciones del sector de criptomonedas subieron el viernes, después de que el ether alcanzara un máximo de seis meses tras la aprobación de un proyecto de ley sobre criptomonedas estables en la Cámara de Representantes de Estados Unidos.

El proyecto de ley, que se espera sea promulgado por el presidente Donald Trump, marca un hito en la industria de los activos digitales, que desde hace tiempo ha presionado a los legisladores para que creen normas para estos activos, argumentando que un marco claro podría impulsar un uso más amplio de las criptomonedas estables y otros tokens.

Ether se beneficia del aumento del uso de tokens vinculados al dólar estadounidense, conocidos como stablecoins. La mayoría de las stablecoins se emiten y se negocian en la blockchain subyacente de Ethereum, lo que impulsa la demanda de ether para cubrir las comisiones por transacción.

Las acciones de BitMine (BMNR.A), donde el multimillonario tecnológico Peter Thiel es el principal inversor y cuyo presidente es Tom Lee de Fundstrat, se dispararon un 12,7 %. Otras empresas que poseen ether, como Bit Digital y BTCS, subieron un 6,5 % y un 22,9 %, respectivamente. Las acciones de SharpLink cayeron un 0,6 %.

SharpLink Gaming, con un valor de 3.500 millones de dólares, que ha financiado su tesorería en ether mediante la venta de acciones en las últimas semanas, anunció el jueves que ha añadido 5.000 millones de dólares a su plan actual de venta de acciones de 1.000 millones de dólares.

"La propuesta más destacada de la acumulación institucional de Ethereum parece ser el crecimiento de las stablecoins, que se ha visto aún más acelerado por el reciente éxito de la salida a bolsa de Circle", afirmó Matthew Dibb, director de TI de Astronaut Capital, gestora de criptoactivos con sede en Singapur.

"Ethereum es, por mucho, el mayor beneficiario del uso de las stablecoins".
El emisor de stablecoins Circle Internet, avanzó un 6%, mientras que la plataforma de intercambio de criptomonedas Coinbase Global, ganó un 7,6% y alcanzó un máximo histórico por primera vez desde su salida a bolsa en 2021.

ESTRATEGIA DE TESORERÍA DE ETHER

Ether subió a 3.675,81 dólares, su máximo desde el 6 de enero, y subió un 6,6% hasta los 3.643,09 dólares, superando al bitcoin, que bajó un 0,5% hasta los 118.870 dólares tras alcanzar un máximo histórico de 123.153 dólares esta semana. Ether también se ha visto impulsado por la reciente incorporación de este activo digital a sus balances por parte de varias empresas, como Strategy. Las acciones del mayor tenedor corporativo de bitcoin se han disparado más de un 3000 % desde el año 2000, a medida que el valor de su activo subyacente se ha disparado.

"El tiempo dirá si estas compañías de tesorería superan al ETF principal de ETH, pero dado el éxito de (Strategy) en los últimos años, esto no les impedirá intentarlo", afirmó Dibb de Astronaut Capital.

Si bien muchas compañías han lanzado estrategias similares con bitcoin, que tiene un límite de 21 millones de monedas y a menudo se considera una reserva digital de valor, la transición a ether ha generado cierta controversia, ya que no tiene un límite máximo de oferta.

"Es difícil comprender por qué tantos especuladores se niegan ese beneficio fundamental al comprar su exposición a criptomonedas en un envoltorio de acciones que emite nuevas acciones regularmente", afirmó Michael O'Rourke, estratega jefe de mercado de JonesTrading.

"Si bien el límite fijo de oferta es la característica principal de bitcoin, la característica principal del modelo de negocio de una compañía de tesorería digital es la dilución perpetua mediante la emisión de acciones".

Fuente
:
Reuters
You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

#554
You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

WASHINGTON, 18 de julio (Reuters) - El presidente de Estados Unidos, Donald Trump, firmó el viernes una ley que crea un régimen regulatorio para las criptomonedas vinculadas al dólar, conocidas como stablecoins. Este hito podría allanar el camino para que estos activos digitales se conviertan en una forma cotidiana de realizar pagos y transferir dinero.

El proyecto de ley, denominado Ley GENIUS, fue aprobado en la Cámara de Representantes por 308 votos a favor y 122 en contra, con el apoyo de casi la mitad de los demócratas y la mayoría de los republicanos. Anteriormente, había sido aprobado por el Senado.

La ley representa una gran victoria para los defensores de las criptomonedas, quienes desde hace tiempo han presionado a favor de un marco regulatorio de este tipo para lograr una mayor legitimidad para una industria que comenzó en 2009 como un salvaje oeste digital, famoso por su innovación y caos especulativo.

"Esta firma es una enorme validación de su arduo trabajo y espíritu pionero", declaró Trump en un evento de firma que incluyó a docenas de funcionarios gubernamentales, ejecutivos del sector cripto y legisladores. "Es bueno para el dólar y es bueno para el país".

El secretario del Tesoro, Scott Bessent, afirmó en un comunicado que la nueva tecnología reforzaría la posición del dólar como moneda de reserva global, ampliaría el acceso a la economía del dólar e impulsaría la demanda de bonos del Tesoro estadounidense, que respaldan las criptomonedas estables.

Las monedas estables (stablecoins) están diseñadas para mantener un valor constante, generalmente una paridad de 1:1 con el dólar estadounidense, y su uso se ha disparado, especialmente entre los operadores de criptomonedas que transfieren fondos entre tokens. La industria espera que se generalicen para enviar y recibir pagos al instante.

La nueva ley exige que las monedas estables estén respaldadas por activos líquidos, como dólares estadounidenses y letras del Tesoro a corto plazo, y que los emisores divulguen públicamente la composición de sus reservas mensualmente.

Las empresas y ejecutivos de criptomonedas argumentan que esta legislación mejorará la credibilidad de las monedas estables y hará que los bancos, comercios y consumidores estén más dispuestos a usarlas para transferir fondos al instante.

El mercado de las monedas estables, valorado en más de 260 000 millones de dólares según el proveedor de datos de criptomonedas CoinGecko, podría alcanzar los 2 billones de dólares para 2028 con la nueva ley, según estimó el banco Standard Chartered a principios de este año.

La aprobación de la ley culmina una larga labor de cabildeo por parte de la industria, que donó más de 245 millones de dólares en las elecciones del año pasado para apoyar a candidatos pro-criptomonedas, incluido Trump, según datos de la Comisión Federal Electoral.

El presidente republicano, quien ha lanzado su propia moneda, agradeció a los ejecutivos su apoyo durante la campaña presidencial de 2024, declarando: "Prometí que recuperaríamos la libertad y el liderazgo estadounidenses y convertiríamos a Estados Unidos en la capital mundial de las criptomonedas, y eso es lo que hemos hecho".

Demócratas y críticos han afirmado que la ley debería haber impedido que las grandes tecnológicas emitieran sus propias monedas estables, lo que podría aumentar la influencia de un sector ya poderoso, contener protecciones más sólidas contra el blanqueo de capitales y prohibir a los emisores extranjeros de monedas estables.

"Al no cerrar las lagunas conocidas ni proteger la infraestructura del dólar digital estadounidense, el Congreso se ha arriesgado a convertir el sistema financiero estadounidense en un refugio global para que lo exploten delincuentes y regímenes adversarios", declaró Scott Greytak, subdirector ejecutivo de Transparencia Internacional EE. UU.

PODRÍA IMPULSAR LA DEMANDA DE LETRAS DEL TIERRA

Los grandes bancos estadounidenses debaten internamente una expansión hacia las criptomonedas a medida que los reguladores otorgan un mayor respaldo a los activos digitales. Sin embargo, las primeras medidas de los bancos se centrarán en programas piloto, asociaciones o transacciones limitadas con criptomonedas, según informó Reuters en mayo.

Varias empresas de criptomonedas, como Circle y Ripple, buscan obtener licencias bancarias, lo que reduciría costos al evitar la intervención de los bancos intermediarios.

Quienes respaldan el proyecto de ley han afirmado que podría generar una nueva fuente de demanda de deuda pública estadounidense a corto plazo, ya que los emisores de criptomonedas estables tendrán que comprar una mayor proporción de deuda para respaldar sus activos.

Trump ha buscado reformar ampliamente las políticas de criptomonedas de Estados Unidos, firmando una orden ejecutiva en marzo que establece una reserva estratégica de bitcoin.

El presidente lanzó una moneda meme llamada $TRUMP en enero y es propietario parcial de la empresa de criptomonedas World Liberty Financial.

Fuente
:
Reuters
You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

#555


VMware corrigió cuatro vulnerabilidades en VMware ESXi, Workstation, Fusion y Tools que se explotaron como vulnerabilidades de día cero durante el concurso de hacking Pwn2Own Berlín 2025 en mayo de 2025.

Tres de las fallas parcheadas tienen una clasificación de gravedad de 9.3, ya que permiten que los programas que se ejecutan en una máquina virtual invitada ejecuten comandos en el host. Estas fallas se identifican como CVE-2025-41236, CVE-2025-41237 y CVE-2025-41238.

Estas fallas se describen en el aviso de seguridad como:

CVE-2025-41236: VMware ESXi, Workstation y Fusion contienen una vulnerabilidad de desbordamiento de enteros en el adaptador de red virtual VMXNET3. Nguyen Hoang Thach, de STARLabs SG, utilizó esta falla en Pwn2Own.

CVE-2025-41237: VMware ESXi, Workstation y Fusion presentan un subdesbordamiento de enteros en VMCI (Interfaz de Comunicación de Máquina Virtual) que provoca una escritura fuera de los límites. Esta falla fue utilizada por Corentin BAYET, de REverse Tactics en Pwn2Own.

CVE-2025-41238: VMware ESXi, Workstation y Fusion presentan una vulnerabilidad de desbordamiento de pila en la controladora PVSCSI (SCSI Paravirtualizada) que provoca una escritura fuera de los límites. Un agente malicioso con privilegios de administrador local en una máquina virtual podría explotar este problema para ejecutar código como el proceso VMX de la máquina virtual que se ejecuta en el host. Thomas Bouzerar y Etienne Helluy-Lafont, de Synacktiv en Pwn2Own, utilizaron esta falla.

La cuarta falla, identificada como CVE-2025-41239, recibió una calificación de 7.1 por tratarse de una divulgación de información. También fue descubierto por Corentin BAYET, de REverse Tactics, quien se asoció con CVE-2025-41237 durante el concurso de hacking.

VMware no ha proporcionado soluciones alternativas, y la única forma de corregir estas vulnerabilidades es instalar las nuevas versiones del software.

Cabe destacar que CVE-2025-41239 afecta a VMware Tools para Windows, que requiere un proceso de actualización diferente.

Estas vulnerabilidades se demostraron como vulnerabilidades de día cero durante el concurso de hacking Pwn2Own Berlín 2025, donde investigadores de seguridad recaudaron 1.078.750 dólares tras explotar 29 vulnerabilidades de día cero.

Fuente:
BleepingComputer
You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

#556


Google ha presentado una demanda contra los operadores anónimos de la botnet de malware BadBox 2.0 para Android, acusándolos de ejecutar un esquema global de fraude publicitario contra las plataformas publicitarias de la compañía.

La botnet de malware BadBox 2.0 es una operación de ciberdelincuencia que utiliza dispositivos Android Open Source Project (AOSP) infectados, incluyendo televisores inteligentes, dispositivos de streaming y otros dispositivos conectados que carecen de protecciones de seguridad, como Google Play Protect.

Estos dispositivos se infectan cuando los atacantes compran dispositivos AOSP de bajo costo, modifican el sistema operativo para incluir el malware BadBox 2 y luego los revenden en línea, o engañan a los usuarios para que descarguen e instalen aplicaciones maliciosas que contienen el malware.

El malware se convierte entonces en una puerta trasera que se conecta a los servidores de comando y control (C2) operados por los atacantes, donde recibe comandos para ejecutarse en el dispositivo.

Una vez comprometidos, los dispositivos pasan a formar parte de la botnet BadBox 2.0, donde se convierten en servidores proxy residenciales que se venden a otros ciberdelincuentes sin el conocimiento de las víctimas o se utilizan para cometer fraudes publicitarios.

La demanda de Google se centra principalmente en el componente de fraude publicitario, que la botnet suele llevar a cabo contra las plataformas publicitarias de la compañía.

Este fraude publicitario se realiza de tres maneras:

Procesamiento oculto de anuncios: Se instalan aplicaciones falsas "gemelas malvadas" en dispositivos infectados para cargar anuncios ocultos en segundo plano en sitios web controlados por el atacante con anuncios de Google, lo que genera ingresos publicitarios fraudulentos.

Sitios web de juegos: Se instruye a los bots para que inicien navegadores web invisibles y jueguen a juegos manipulados que activan rápidamente las visualizaciones de anuncios de Google. Cada visualización de anuncio genera ingresos para las cuentas de editor controladas por el atacante.

Fraude de clics en anuncios de búsqueda: Se instruye a los bots para que realicen consultas de búsqueda en sitios web operados por el atacante que utilizan AdSense para búsqueda, generando ingresos publicitarios a partir de los anuncios que se muestran en los resultados de búsqueda obtenidos.

En diciembre de 2024, Alemania desmanteló la botnet BadBox original después de que el país bloqueara la comunicación entre los dispositivos infectados y su infraestructura de comando y control (C2) mediante la supresión de consultas DNS.

Sin embargo, esto no detuvo la actividad criminal, ya que los actores de amenazas lanzaron rápidamente BadBox 2.0, que se cree que infectó más de 10 millones de dispositivos Android hasta abril de 2025. La denuncia de Google indica que hay más de 170.000 dispositivos infectados solo en el estado de Nueva York.

La denuncia de Google afirma que ya ha cancelado miles de cuentas de editores vinculadas a la operación, pero advierte que la botnet continúa creciendo y representa un riesgo creciente para la ciberseguridad.

"Si no se desmantela el esquema BadBox 2.0, seguirá proliferando", advierte Google.

BadBox 2.0 Enterprise seguirá generando ingresos y los utilizará para expandir su alcance, produciendo nuevos dispositivos y malware para impulsar su actividad delictiva. Google se verá obligado a seguir invirtiendo importantes recursos financieros para investigar y combatir la actividad fraudulenta de la empresa.

Dado que se desconoce el paradero de los demandados y se cree que residen en China, Google solicita una indemnización al amparo de la Ley de Fraude y Abuso Informático y la Ley de Organizaciones Corruptas e Influenciadas por el Crimen Organizado (RICO).

La empresa solicita una indemnización por daños y perjuicios y una orden judicial permanente para desmantelar la infraestructura del malware y evitar su propagación.

La demanda incluye una lista de más de 100 dominios de internet que forman parte de la infraestructura de la operación de ciberdelincuencia.

Fuente:
BleepingComputer
You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

#557


Una nueva familia de malware llamada LameHug utiliza un modelo de lenguaje extenso (LLM) para generar comandos que se ejecutan en sistemas Windows comprometidos.

LameHug fue descubierto por el equipo nacional de respuesta a incidentes cibernéticos de Ucrania (CERT-UA) y atribuyó los ataques al grupo de amenazas APT28, respaldado por el estado ruso (también conocido como Sednit, Sofacy, Pawn Storm, Fancy Bear, STRONTIUM, Tsar Team y Forest Blizzard).

El malware está escrito en Python y se basa en la API Hugging Face para interactuar con el LLM Qwen 2.5-Coder-32B-Instruct, que puede generar comandos según las indicaciones dadas.

Creado por Alibaba Cloud, el LLM es de código abierto y está diseñado específicamente para generar código, razonar y seguir instrucciones basadas en codificación. Puede convertir descripciones en lenguaje natural en código ejecutable (en varios idiomas) o comandos de shell.

CERT-UA encontró LameHug después de recibir informes el 10 de julio sobre correos electrónicos maliciosos enviados desde cuentas comprometidas y haciéndose pasar por funcionarios del ministerio, en un intento de distribuir el malware a los organismos gubernamentales ejecutivos.

Los correos electrónicos incluyen un archivo adjunto ZIP con un cargador de LameHub. CERT-UA ha detectado al menos tres variantes llamadas «Attachment.pif», «AI_generator_uncensored_Canvas_PRO_v0.9.exe» e «You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login».

La agencia ucraniana atribuye esta actividad con un nivel de confianza medio al grupo de amenazas ruso APT28.

En los ataques observados, LameHug se encargaba de ejecutar comandos de reconocimiento del sistema y robo de datos, generados dinámicamente mediante indicaciones al LLM.

LameHug utilizó estos comandos generados por IA para recopilar información del sistema y guardarla en un archivo de texto (info.txt), buscar de forma recursiva documentos en directorios clave de Windows (Documentos, Escritorio, Descargas) y filtrar los datos mediante solicitudes SFTP o HTTP POST.

Indicaciones enviadas al LLM para la generación de comandos


LameHug es el primer malware documentado públicamente que incluye compatibilidad con LLM para realizar las tareas del atacante.

Desde una perspectiva técnica, podría marcar el comienzo de un nuevo paradigma de ataque donde los actores de amenazas pueden adaptar sus tácticas durante una vulneración sin necesidad de nuevas cargas útiles.

Además, el uso de la infraestructura de Hugging Face para fines de comando y control puede ayudar a que la comunicación sea más sigilosa, manteniendo la intrusión sin ser detectada durante un período más prolongado.

El uso de comandos generados dinámicamente también puede ayudar a que el malware pase desapercibido para el software de seguridad o las herramientas de análisis estático que buscan comandos codificados.

CERT-UA no indicó si los comandos generados por LLM ejecutados por LameHug tuvieron éxito.

Fuente:
BleepingComputer
You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

#558


La plataforma de intercambio de criptomonedas BigONE reveló que hackers robaron varios activos digitales valorados en 27 millones de dólares en un ataque ayer.

La plataforma anunció que las claves privadas y los datos de los usuarios no se vieron afectados por la intrusión y que los clientes que sufrieron pérdidas serán reembolsados con las reservas disponibles.

"En la madrugada del 16 de julio, BigONE detectó movimientos anormales que afectaron a una parte de los activos de la plataforma", se lee en el anuncio.

"Tras la investigación, se confirmó que se trataba de un ataque de terceros dirigido a nuestra billetera caliente".

La compañía aseguró a los usuarios que el método de ataque fue identificado y completamente contenido. BigONE se asoció con la empresa de seguridad SlowMist para rastrear los fondos robados y monitorear su movimiento en las cadenas de bloques.

"BigONE cubrirá íntegramente todas las pérdidas derivadas de este incidente. Los activos de los usuarios no se verán afectados de forma significativa", declaró la plataforma.



Unas horas más tarde, los administradores de BigONE anunciaron que los servicios de depósito y trading se habían restablecido por completo tras el ciberataque, y que las funciones de retiro y OTC se reactivarían en breve (al momento de escribir este artículo, aún no lo estaban).

Además, no se ha compartido información sobre cómo los actores de amenazas hackearon la plataforma y robaron los fondos, pero SlowMist afirmó que la plataforma fue víctima de un ataque a la cadena de suministro.

Mientras tanto, el observatorio blockchain Lookochain informa que los hackers ya han participado en el lavado de dinero e intercambiado los activos robados por 120 Bitcoin, 1272 Ether, 2625 Solana y 23,3 millones de Tron.

El investigador de delitos blockchain ZachXBT comentó sobre el incidente, destacando el papel de BigONE en el procesamiento de importantes volúmenes de ganancias provenientes de estafas de inversión y provocación romántica, y afirmando que estos ataques podrían contribuir a una "limpieza natural" en el sector.

Año récord en robo de criptomonedas


Chainalysis publicó hoy su informe de mediados de año sobre delitos relacionados con criptomonedas de 2025, en el que se informa que se han robado más de 2170 millones de dólares hasta la fecha, una cifra superior a la de todo 2024.

Pérdidas de criptomonedas por año


El hackeo de 1.500 millones de dólares a ByBit fue clave para alcanzar esta cifra récord, lo que ha situado a las amenazas norcoreanas a la cabeza en lo que va de año.

Chainalysis destacó una notable tendencia: los hackers ahora se centran más en las billeteras personales, que representan el 23,35 % de todos los fondos robados este año.

La firma de inteligencia blockchain también presentó casos de violencia física por robo de criptomonedas, que también están en aumento, en correlación con el aumento del precio de Bitcoin.

Fuente:
BleepingComputer
You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

#559


La Operación Eastwood ha desmantelado la red de ciberdelincuencia prorrusa NoName057(16). Las fuerzas del orden allanaron 24 ubicaciones, arrestaron a dos personas, emitieron siete órdenes de arresto adicionales y desmantelaron más de 100 servidores delictivos en todo el mundo.

Entre el 14 y el 17 de julio, las fuerzas del orden tomaron medidas globales contra una conocida red de ciberdelincuencia prorrusa. NoName057(16) ha atacado repetidamente a Ucrania y sus aliados, muchos de los cuales son Estados miembros de la OTAN.

Por ejemplo, el grupo lanzó ataques contra autoridades e instituciones financieras suecas, mientras que Alemania sufrió 14 oleadas de ataques que afectaron a más de 250 empresas. Suiza y los Países Bajos también han informado haber sido blanco del grupo.



Afortunadamente, según Europol, los ataques se mitigaron sin causar interrupciones significativas.

"Las acciones provocaron la interrupción de una infraestructura de ataque compuesta por más de cien sistemas informáticos en todo el mundo, mientras que gran parte de la infraestructura central de servidores del grupo quedó fuera de servicio", declaró Europol.

De las siete órdenes de arresto emitidas, seis fueron contra personas residentes en Rusia. Se cree que dos de ellas son los principales organizadores de las actividades delictivas del grupo.

Resultados generales de la Operación Eastwood

2 arrestos (1 arresto preliminar en Francia y 1 en España)

7 órdenes de arresto emitidas (6 por Alemania y 1 por España)

24 registros domiciliarios (2 en Chequia, 1 en Francia, 3 en Alemania, 5 en Italia, 12 en España y 1 en Polonia)

13 personas interrogadas (2 en Alemania, 1 en Francia, 4 en Italia, 1 en Polonia y 5 en España)

Más de 1000 simpatizantes, 15 de ellos administradores, fueron notificados por su responsabilidad legal a través de una aplicación de mensajería.

Más de 100 servidores fueron interrumpidos en todo el mundo.

Gran parte de la infraestructura principal de NoName057(16) quedó fuera de servicio.

¿Quién está detrás del grupo de hackers NoName057(16)?

Según las fuerzas del orden, NoName057(16) es una red criminal con motivaciones ideológicas que apoya los intereses del Kremlin. Se les ha vinculado a numerosos ataques DDoS desde que Rusia inició su guerra en Ucrania.

"Durante estos ataques, un sitio web o servicio en línea se ve inundado de tráfico con el objetivo de saturarlo y dejarlo indisponible. Además de las actividades de la red, estimada en más de 4.000 miembros, el grupo también logró construir su propia botnet, compuesta por varios cientos de servidores, que utilizó para aumentar la carga de ataque", declaró Europol.

El grupo reclutó voluntarios, amigos e incluso conocidos aparentemente aleatorios de foros de videojuegos y hacking para apoyar su causa. Distribuyó llamadas a la acción y compartió varios tutoriales sobre cómo lanzar ataques contra objetivos proucranianos y prooccidentales.

Los participantes también recibían pagos en criptomonedas, lo que incentivaba una participación continua y atraía a oportunistas. Imitando dinámicas de juego, menciones frecuentes, tablas de clasificación o insignias, los voluntarios adquirían una sensación de estatus. Esta manipulación gamificada, a menudo dirigida a delincuentes jóvenes, se veía reforzada emocionalmente por una narrativa de defensa de Rusia o venganza política, declaró Europol.

Fuente:
CyberNews
You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

#560


Ucrania ha paralizado a uno de los mayores proveedores de drones de Rusia mediante ciberespionaje.

La Dirección Principal de Inteligencia (GUR) de Ucrania, en colaboración con miembros de la comunidad cibernética del país, incluyendo la Alianza Cibernética Ucraniana y el Equipo VO, ha llevado a cabo con éxito un ciberataque a gran escala contra Gaskar Integration, uno de los mayores fabricantes de vehículos aéreos no tripulados (UAV) de la Federación Rusa.

Según información compartida a través de su canal oficial de Telegram, fuentes del Ministerio de Defensa de Ucrania afirman que el ataque ha paralizado por completo las operaciones de la compañía.

Gaskar Integration se considera un proveedor estratégico del programa ruso de drones militares. El ataque podría suponer un golpe directo a la producción, la capacidad de despliegue y las cadenas de suministro críticas de drones rusos.

Alcance del ataque

Según se informó, se accedió y exfiltró más de 47 terabytes de información técnica, incluyendo documentación confidencial de producción de drones.

Los servidores de la empresa fueron destruidos, junto con 10 TB de datos de respaldo, borrando así la infraestructura crítica. El acceso a internet, los sistemas de contabilidad y producción también quedaron inoperativos. Según declaraciones en Telegram, uno de los trabajadores declaró: «Toda la información fue eliminada; no hay nada que restaurar».

El ataque afectó las instalaciones de la empresa. Las puertas internas se cerraron remotamente, obligando a los empleados a evacuar por las salidas de emergencia.

Entre los datos robados se encuentran registros de empleados e información técnica clasificada, que, según las autoridades ucranianas, ya se ha entregado a las fuerzas de defensa para su análisis y posible uso.

"Estamos observando un cambio de la defensa pasiva hacia una guerra preventiva, asimétrica y digital", escribió Chris Kubecka, hacker y experto en ciberguerra, en su perfil de LinkedIn.

"No se trataba solo de robar planos. Se trataba de asegurar que esos planos no se pudieran usar y de demostrar a todos los observadores que se es capaz de atacar las cadenas de suministro en su origen".

La guerra de Rusia en Ucrania se extendió rápidamente al ciberespacio después de que Moscú lanzara una invasión a gran escala del país vecino en 2022. Ambas partes continúan intercambiando frecuentes ataques contra la infraestructura de la otra.

Fuente:
CyberNews
You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login