Menú

Mostrar Mensajes

Esta sección te permite ver todos los mensajes escritos por este usuario. Ten en cuenta que sólo puedes ver los mensajes escritos en zonas a las que tienes acceso en este momento.

Mostrar Mensajes Menú

Mensajes - Dragora

#181

Un mercado de garantías ilícitas basado en Telegram, conocido como Tudou Guarantee, parece estar reduciendo de forma significativa sus operaciones, según nuevos hallazgos publicados por la firma de inteligencia blockchain Elliptic. Este desarrollo marca un punto de inflexión relevante en el ecosistema del fraude digital, especialmente en el sudeste asiático, una región que se ha consolidado como epicentro de estafas basadas en criptomonedas y engaños de ingeniería social a gran escala.

De acuerdo con Elliptic, Tudou Guarantee ha cesado prácticamente las transacciones a través de sus grupos públicos de Telegram, tras haber experimentado un crecimiento explosivo en los últimos años. Se estima que el mercado procesó más de 12.000 millones de dólares en transacciones, lo que lo convierte en el tercer mayor mercado ilícito jamás documentado, solo por detrás de otras plataformas criminales de gran escala.

¿Qué es Tudou Guarantee y por qué es clave para el cibercrimen?

Tudou Guarantee operaba como un mercado de custodia o "escrow" criminal, facilitando transacciones entre ciberdefraudadores, proveedores de servicios ilícitos y compradores de herramientas fraudulentas. Estos mercados reducen el riesgo entre delincuentes, actuando como intermediarios "de confianza" dentro del ecosistema criminal.

Aunque Elliptic señala que algunas áreas de Tudou Guarantee, como sus operaciones de juego, continúan funcionando, la interrupción de sus servicios relacionados con el fraude plantea interrogantes sobre si se trata de las primeras fases de un cierre total o un intento deliberado de reorientar el negocio para reducir la presión policial.

Consolidación de mercados ilícitos en Telegram

Tudou Guarantee no operaba en aislamiento. Formaba parte de un ecosistema más amplio de mercados ilícitos en Telegram, junto con plataformas como HuiOne Guarantee y Xinbi Guarantee. En conjunto, estos servicios procesaron más de 35.000 millones de dólares en transacciones denominadas en USDT, una cifra que ilustra la magnitud industrial del fraude moderno.

En 2024, Telegram cerró miles de canales asociados a HuiOne y Xinbi Guarantee, lo que provocó una reconfiguración del mercado. Como resultado, Tudou Guarantee emergió como una plataforma dominante, atrayendo a comerciantes que previamente operaban en HuiOne.

Este proceso de consolidación impulsó la migración masiva de vendedores que ofrecían:

  • Datos personales robados
  • Servicios de lavado de capitales
  • Infraestructura para estafas, como falsas plataformas de inversión
  • Sitios web de phishing

Software para suplantación de identidad, incluyendo intercambio de rostros, clonación de voz y deepfakes utilizados en videollamadas con víctimas

El papel de la inteligencia artificial en la nueva generación de estafas

Una investigación de Chainalysis publicada en noviembre de 2025 reveló que los proveedores de tecnología para estafas recibieron al menos 375,9 millones de dólares en criptomonedas durante 2024. Más preocupante aún, los proveedores de servicios de inteligencia artificial vinculados al fraude registraron una tasa de crecimiento anual compuesta del 1.900% entre 2021 y 2024.

Esta evolución ha permitido a los estafadores:

  • Crear identidades falsas altamente realistas
  • Generar contenido persuasivo a escala
  • Automatizar ataques de ingeniería social
  • Ejecutar estafas complejas como la "carnicería de cerdos" (pig butchering) con mayor eficacia

Vínculos financieros y migración estratégica

La migración de comerciantes hacia Tudou Guarantee no fue accidental. En diciembre de 2024, HuiOne adquirió una participación financiera del 30% en Tudou Guarantee, posicionándola como una infraestructura de respaldo clave para sus proveedores afiliados. Esta relación refuerza la idea de que estos mercados funcionan como redes interconectadas, más que como plataformas aisladas.

Según Tom Robinson, fundador y científico jefe de Elliptic, Xinbi Guarantee se ha recuperado e incluso crecido tras la intervención de Telegram, y actualmente sigue existiendo un número similar de mercados fraudulentos en funcionamiento. Robinson señaló que, tras el cierre de HuiOne Guarantee, Telegram dejó de tomar medidas significativas contra otros mercados, eliminando la necesidad de que los delincuentes migren a plataformas alternativas.

El impacto de las acciones policiales internacionales

El aparente cierre parcial de Tudou Guarantee coincide con acciones policiales recientes contra el conglomerado camboyano Prince Group y su CEO, Chen Zhi, quien fue arrestado y extraditado a China a principios de este mes.

Chen Zhi está acusado de orquestar una estafa de inversión a escala masiva, basada en la captación de trabajadores traficados hacia campos de trabajo forzado en el sudeste asiático, desde donde se ejecutaban fraudes globales. Este esquema es conocido como "cebo de romance" o "carnicería de cerdos", una de las formas más lucrativas y devastadoras de fraude moderno. Prince Group ha negado todas las acusaciones.

Elliptic indicó que su monitorización en tiempo real de las carteras administrativas centrales de Tudou muestra una caída abrupta de la actividad inmediatamente después de la detención, lo que sugiere un vínculo directo entre ambos eventos.

¿Un golpe decisivo o una pausa temporal?

Citar"El cierre de Tudou supone un golpe significativo para la economía fraudulenta del sudeste asiático", afirmó Elliptic. Sin embargo, la empresa advirtió que la historia demuestra que estos vacíos rara vez permanecen sin cubrir. Es probable que nuevos mercados de garantías emerjan rápidamente para absorber a comerciantes y clientes desplazados.

Mientras tanto, las autoridades intensifican su respuesta. En noviembre de 2025, el gobierno de Estados Unidos anunció la creación de la Scam Center Strike Force, una iniciativa destinada a desmantelar redes criminales transnacionales responsables de fraudes con criptomonedas y estafas de carnicería de cerdos.

Hasta la fecha, esta fuerza especial ha incautado y confiscado 401 millones de dólares en criptomonedas, además de colaborar con empresas estadounidenses para neutralizar infraestructuras utilizadas en estafas y prevenir su reutilización contra ciudadanos de EE. UU.

En fin...

El caso de Tudou Guarantee pone de manifiesto que el fraude digital es una industria altamente adaptable, impulsada por criptomonedas, mensajería cifrada e inteligencia artificial. Aunque los cierres y arrestos representan avances importantes, la lucha contra estas economías criminales requerirá cooperación internacional sostenida, regulación tecnológica y vigilancia financiera avanzada.

Fuente: You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login
#182

Cloudflare ha solucionado una vulnerabilidad de seguridad significativa que afectaba a su lógica de validación del protocolo Automatic Certificate Management Environment (ACME), un fallo que podía permitir a un atacante eludir los controles del Web Application Firewall (WAF) y alcanzar directamente los servidores de origen protegidos por la plataforma. Aunque la compañía afirma no haber encontrado evidencias de explotación activa, el impacto potencial del problema ha generado preocupación dentro de la comunidad de ciberseguridad.

La vulnerabilidad residía específicamente en la forma en que la red edge de Cloudflare procesaba las solicitudes dirigidas a la ruta de desafío ACME HTTP-01 (/.well-known/acme-challenge/*). Así lo explicaron Hrushikesh Deshpande, Andrew Mitchell y Leland Garofalo, investigadores de la propia compañía, en un análisis técnico publicado tras la corrección del fallo.

¿Qué es ACME y por qué es crítico para la seguridad web?

ACME es un protocolo de comunicaciones estandarizado en la RFC 8555, diseñado para automatizar la emisión, renovación y revocación de certificados SSL/TLS. Gracias a ACME, las autoridades certificadoras (CA) pueden validar de forma automática que un solicitante es el legítimo propietario de un dominio antes de emitir un certificado digital.

Este proceso se lleva a cabo mediante desafíos de validación, siendo los más comunes el HTTP-01 y el DNS-01. En el caso del desafío HTTP-01, la CA solicita un recurso específico ubicado en el servidor web del dominio objetivo, normalmente accesible en una URL como:

Código: text
https://<DOMINIO>/.well-known/acme-challenge/<TOKEN>


Si el servidor responde correctamente con el token esperado, la CA considera que el solicitante controla el dominio y procede a emitir el certificado.

El papel de Cloudflare en la validación ACME

Cuando un dominio utiliza certificados gestionados por Cloudflare, la plataforma actúa como intermediario en el proceso de validación ACME. En estos casos, Cloudflare responde directamente a las solicitudes de desafío HTTP-01, devolviendo el token proporcionado por la CA sin necesidad de reenviar la petición al servidor de origen.

Sin embargo, si la solicitud no coincide con una orden de certificado gestionada por Cloudflare, la petición puede ser redirigida al servidor de origen del cliente, que podría estar utilizando un cliente ACME distinto, como Certbot, para gestionar sus certificados.

Es precisamente en este flujo donde se introdujo la vulnerabilidad.

Origen de la vulnerabilidad: una validación lógica defectuosa

El fallo fue descubierto y reportado en octubre de 2025 por la empresa de seguridad FearsOff. Según el análisis, la implementación de Cloudflare no verificaba correctamente si el token solicitado pertenecía a un desafío ACME activo para ese nombre de host específico.

Como resultado, ciertas solicitudes a la ruta /.well-known/acme-challenge/ provocaban que Cloudflare desactivara automáticamente las protecciones del WAF, incluso cuando el token no estaba asociado a un desafío válido gestionado por la plataforma.

En términos prácticos, esto significaba que un atacante podía enviar solicitudes arbitrarias a esa ruta, eludir por completo las reglas del firewall de aplicaciones web y alcanzar directamente el servidor de origen, algo que debería haber sido bloqueado en condiciones normales.

Riesgos de explotación y posibles escenarios de ataque

Kirill Firsov, fundador y CEO de FearsOff, advirtió que esta vulnerabilidad podía ser utilizada para obtener tokens deterministas y de larga duración, lo que abriría la puerta a múltiples vectores de ataque. Entre los escenarios más preocupantes se encuentran:

  • Bypass completo del WAF de Cloudflare
  • Acceso no autorizado a recursos del servidor de origen
  • Enumeración y reconocimiento de archivos sensibles
  • Mapeo de la infraestructura backend protegida por Cloudflare

Aunque Cloudflare no ha encontrado indicios de explotación maliciosa, el fallo representaba un riesgo estructural importante, especialmente en entornos donde el servidor de origen no estaba diseñado para recibir tráfico directo no filtrado.

Medidas correctivas implementadas por Cloudflare

Cloudflare corrigió la vulnerabilidad el 27 de octubre de 2025, introduciendo un cambio clave en la lógica de validación ACME. A partir de esa fecha, la plataforma solo desactiva las funciones del WAF cuando la solicitud coincide exactamente con un token de desafío ACME HTTP-01 válido y activo para ese nombre de host concreto.

Esto garantiza que las protecciones de seguridad permanezcan activas en todos los demás casos, evitando que solicitudes maliciosas utilicen la ruta ACME como un canal de evasión.

Lecciones de seguridad y buenas prácticas

Este incidente pone de relieve varios aspectos críticos en la seguridad de infraestructuras modernas:

  • Las vulnerabilidades de lógica son tan peligrosas como las técnicas, ya que pueden socavar controles de seguridad robustos sin necesidad de exploits complejos.
  • Los mecanismos de automatización, como ACME, deben diseñarse con validaciones estrictas para evitar abusos.
  • El WAF no debe desactivarse sin comprobaciones exhaustivas, incluso en flujos considerados "de confianza".

Para organizaciones que utilizan Cloudflare u otros proveedores de infraestructura web, este caso subraya la importancia de defensa en profundidad, monitoreo continuo y auditorías periódicas de configuraciones críticas.

Fuente: You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login
#183

El gigante tecnológico Ingram Micro ha confirmado que el ataque de ransomware sufrido en julio de 2025 derivó en una brecha de datos masiva que afectó a más de 42.000 personas, según documentos oficiales presentados ante autoridades reguladoras en Estados Unidos. El incidente refuerza la creciente preocupación por el impacto del ransomware en grandes proveedores tecnológicos y cadenas de suministro globales.

Ingram Micro es uno de los mayores distribuidores de tecnología B2B del mundo. La compañía cuenta con más de 23.500 empleados, da servicio a más de 161.000 clientes y reportó ventas netas de 48.000 millones de dólares en 2024, lo que convierte este incidente en uno de los ataques de ransomware corporativo más relevantes del último año.

Qué ocurrió en el ataque de julio de 2025

De acuerdo con las cartas de notificación de brecha de datos enviadas a los afectados y remitidas al Fiscal General de Maine, Ingram Micro detectó el incidente el 3 de julio de 2025, tras identificar actividad no autorizada en algunos de sus sistemas internos.

CitarSegún explicó la empresa:

"Determinamos que un tercero no autorizado tomó ciertos archivos de algunos de nuestros repositorios internos entre el 2 y el 3 de julio de 2025".

La investigación interna confirmó que los atacantes exfiltraron documentos sensibles, lo que desencadenó la obligación legal de notificar a los afectados y a las autoridades competentes.

Datos personales comprometidos

El alcance de la brecha es especialmente grave debido al tipo de información expuesta. Los archivos robados incluyen registros de empleados y solicitantes de empleo, que contenían una amplia variedad de datos personales altamente sensibles, entre ellos:

  • Nombres completos
  • Datos de contacto
  • Fechas de nacimiento
  • Números de la Seguridad Social
  • Números de documentos de identidad emitidos por el gobierno
  • Números de pasaporte y licencias de conducir
  • Información relacionada con el empleo, incluidas evaluaciones laborales

La exposición de este tipo de datos incrementa de forma significativa el riesgo de fraude, robo de identidad y ataques de ingeniería social dirigidos, tanto contra empleados actuales como antiguos candidatos.

Impacto operativo: sistemas caídos y trabajo remoto forzado

El ataque de ransomware no solo tuvo consecuencias en términos de privacidad. Durante el incidente, los sistemas internos y el sitio web corporativo de Ingram Micro quedaron fuera de servicio, provocando una interrupción operativa a gran escala.

Como medida de contención, la empresa se vio obligada a pedir a sus empleados que trabajaran desde casa, una decisión que refleja la magnitud del impacto y la necesidad de aislar sistemas críticos mientras se investigaba la intrusión.

Ransomware desplegado y posible autoría de SafePay

Aunque Ingram Micro no ha atribuido oficialmente el ataque a un grupo concreto, la compañía confirmó que los atacantes desplegaron ransomware en sus sistemas, un detalle clave que refuerza la hipótesis de un ataque de doble extorsión.

El medio especializado BleepingComputer informó por primera vez el 5 de julio de 2025 que el grupo de ransomware SafePay estaba detrás del incidente. Tres semanas después, el propio grupo reivindicó públicamente la autoría, añadiendo a Ingram Micro a su portal de filtraciones en la dark web.

SafePay afirmó haber robado 3,5 terabytes de documentos, una cifra que sugiere una exfiltración masiva y planificada, característica de las operaciones de ransomware más avanzadas.

Quién es SafePay y por qué preocupa

SafePay apareció en septiembre de 2024 como una operación de ransomware privada, y desde entonces ha acumulado cientos de víctimas en su sitio de filtraciones. Sin embargo, los expertos advierten que el número real de organizaciones comprometidas es probablemente mucho mayor, ya que solo se publican aquellas que se niegan a pagar el rescate.

El grupo es conocido por emplear tácticas de doble extorsión, que consisten en:

  • Robar datos sensibles antes de cifrar los sistemas
  • Cifrar la infraestructura para interrumpir las operaciones
  • Amenazar con filtrar la información robada si no se paga el rescate

Desde principios de 2025, SafePay ha ido ocupando el vacío dejado por bandas como LockBit y BlackCat (ALPHV), consolidándose como uno de los grupos de ransomware más activos y peligrosos del panorama actual.

Silencio oficial y falta de confirmación pública

Hasta el momento, un portavoz de Ingram Micro no ha respondido a las solicitudes de comentarios adicionales, ni ha confirmado oficialmente que SafePay sea el responsable directo del ataque, a pesar de las evidencias públicas y de la reivindicación del grupo criminal.

Este silencio es habitual en incidentes de este tipo, especialmente cuando existen investigaciones en curso, posibles implicaciones legales y riesgos reputacionales.

Implicaciones para el sector tecnológico

El ataque contra Ingram Micro pone de manifiesto un problema estructural: los grandes proveedores tecnológicos se han convertido en objetivos prioritarios del ransomware, debido a la enorme cantidad de datos sensibles que manejan y a su papel central en las cadenas de suministro digitales.

Una brecha de este calibre no solo afecta a los individuos cuyos datos fueron expuestos, sino que también erosiona la confianza en proveedores clave y subraya la necesidad de estrategias de ciberseguridad más robustas, especialmente frente a amenazas de exfiltración y extorsión.

En fin...

El incidente de Ingram Micro es un recordatorio contundente de que ninguna organización está a salvo del ransomware, independientemente de su tamaño o recursos. La combinación de exfiltración de datos, cifrado de sistemas y presión pública sigue siendo una de las armas más efectivas de los grupos criminales modernos.

A medida que bandas como SafePay ganan protagonismo, las empresas deberán reforzar no solo sus controles técnicos, sino también sus planes de respuesta a incidentes y gestión de crisis, para minimizar el impacto de ataques que ya no son una cuestión de "si", sino de "cuándo".

Fuente: You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login
#184

Microsoft ha lanzado múltiples actualizaciones de emergencia fuera de banda (OOB, Out-of-Band) para Windows 10, Windows 11 y varias versiones de Windows Server, con el objetivo de solucionar dos problemas graves introducidos por las actualizaciones de seguridad del Patch Tuesday de enero de 2026. Ambos fallos afectan directamente a la operatividad de entornos empresariales, especialmente aquellos que dependen de escritorios remotos, Windows 365 y Azure Virtual Desktop.

Las correcciones llegan tras detectarse interrupciones generalizadas que impactan tanto en el acceso a Microsoft 365 Cloud PC como en el apagado y la hibernación de equipos con Secure Launch habilitado, lo que obligó a Microsoft a actuar fuera de su calendario habitual de actualizaciones.

Primer fallo: bloqueo del acceso a Microsoft 365 Cloud PC y Escritorio remoto

El primero de los problemas identificados afecta a Windows 10, Windows 11 y Windows Server, provocando fallos en los prompts de credenciales tras instalar las actualizaciones de seguridad publicadas en enero de 2026. Como consecuencia, algunos usuarios no pueden iniciar sesión correctamente en sesiones de Microsoft 365 Cloud PC, una plataforma clave para organizaciones que utilizan escritorios en la nube.

Microsoft confirmó que el error impacta a varias tecnologías de acceso remoto, incluyendo:

  • Conexiones de Escritorio remoto mediante la aplicación de Windows
  • Azure Virtual Desktop
  • Windows 365

Según explicó la compañía, la aplicación de Windows se ve afectada en compilaciones específicas del sistema operativo, lo que puede provocar errores al introducir credenciales o bloqueos completos durante el proceso de inicio de sesión. Este tipo de fallo representa un riesgo operativo significativo, especialmente en entornos corporativos donde el acceso remoto es esencial para la continuidad del negocio.

Segundo fallo: problemas de apagado en Windows 11 23H2 con Secure Launch

El segundo problema es aún más específico, pero no menos relevante. Afecta exclusivamente a Windows 11 versión 23H2 en dispositivos que tienen Secure Launch habilitado. Tras instalar la actualización de seguridad del 13 de enero de 2026, algunos equipos no pueden apagarse ni entrar en hibernación de forma correcta.

En lugar de apagarse, el sistema se reinicia automáticamente, lo que puede generar bucles de reinicio, consumo innecesario de recursos y problemas de mantenimiento en entornos gestionados.

Microsoft recordó que Secure Launch es una tecnología basada en seguridad por virtualización (VBS) diseñada para proteger el sistema frente a amenazas a nivel de firmware durante el arranque. Sin embargo, en este caso, la interacción entre Secure Launch y la actualización de enero derivó en un comportamiento inesperado.

Como solución temporal, la compañía recomendó inicialmente apagar los dispositivos afectados de forma manual utilizando el comando:

Código: text
shutdown /s /t 0

Actualizaciones fuera de banda publicadas por Microsoft

Para resolver definitivamente ambos problemas, Microsoft publicó actualizaciones OOB específicas para cada versión afectada. Estas correcciones deben descargarse e instalarse manualmente desde el Catálogo de Microsoft Update, ya que no están disponibles a través de Windows Update en este momento.

Las actualizaciones publicadas son las siguientes:

  • Windows Server 2025 – KB5077793: Corrige problemas de conexión de escritorio remoto a Cloud PC
  • Windows Server 2022 – KB5077800: Corrige problemas de conexión de escritorio remoto a Cloud PC
  • Windows Server 2019 – KB5077795: Corrige problemas de conexión de escritorio remoto a Cloud PC
  • Windows 11 25H2 y 24H2 – KB5077744: Corrige problemas de conexión de escritorio remoto a Cloud PC
  • Windows 11 23H2 – KB5077797: Corrige problemas de escritorio remoto y el fallo de apagado con Secure Launch
  • Windows 10 – KB5077796: Corrige problemas de conexión de escritorio remoto a Cloud PC

Estas actualizaciones están orientadas principalmente a entornos empresariales y profesionales, donde los problemas reportados han tenido mayor impacto.

Alternativa: Retroceso de Problemas Conocidos (KIR)

Para organizaciones que no pueden instalar inmediatamente las actualizaciones fuera de banda, Microsoft ofrece una alternativa mediante el uso del Known Issue Rollback (KIR). Esta funcionalidad permite revertir cambios problemáticos introducidos por una actualización sin necesidad de desinstalarla por completo.

Los administradores pueden desplegar el KIR utilizando Directiva de Grupo en dispositivos gestionados por la empresa. Microsoft ha publicado paquetes específicos para cada plataforma, incluyendo:

  • Windows Server 2022
  • Windows Server 2025
  • Windows Server 2019 y Windows 10 Enterprise LTSC 2019
  • Windows 11 25H2 y 24H2
  • Windows 11 23H2
  • Windows 10 versión 22H2

La política de grupo necesaria se encuentra en:

Configuración del equipo > Plantillas administrativas > [Directiva de Grupo específica indicada por Microsoft]

La compañía recomienda consultar su documentación oficial sobre cómo usar la Directiva de Grupo para desplegar un Retroceso de Problema Conocido, especialmente en entornos con un gran número de dispositivos.

¿Es obligatorio instalar estas actualizaciones?

Microsoft ha sido clara al respecto: si los problemas descritos no afectan a tus dispositivos, no es necesario instalar las actualizaciones fuera de banda. En estos casos, los administradores pueden optar por esperar a la próxima actualización preliminar o al Patch Tuesday del mes siguiente, cuando las correcciones se integrarán en el ciclo regular de actualizaciones.

No obstante, para organizaciones que dependen de Windows 365, Azure Virtual Desktop o acceso remoto continuo, la instalación de estas actualizaciones puede ser crítica para restaurar la funcionalidad y evitar interrupciones operativas.

En fin...

Estas actualizaciones de emergencia vuelven a poner de relieve el impacto que pueden tener los Patch Tuesday en entornos productivos, así como la importancia de contar con planes de contingencia y pruebas previas antes de desplegar parches de seguridad a gran escala. Aunque Microsoft ha reaccionado con rapidez, los fallos introducidos en enero de 2026 demuestran que incluso las actualizaciones críticas pueden generar efectos colaterales significativos.

Para administradores de sistemas y responsables de TI, mantenerse informados y actuar con rapidez sigue siendo clave para garantizar la estabilidad, seguridad y continuidad del negocio.

Fuente: You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login
#185

Un equipo de investigadores académicos del Centro Helmholtz de Seguridad de la Información (CISPA) en Alemania ha revelado los detalles de una nueva vulnerabilidad de hardware que afecta a procesadores AMD Zen 1 hasta Zen 5, poniendo en entredicho uno de los pilares de seguridad más importantes en entornos cloud modernos: las máquinas virtuales confidenciales (CVM) protegidas por AMD Secure Encrypted Virtualization with Secure Nested Paging (SEV-SNP).

La vulnerabilidad, bautizada como StackWarp, permite que un actor malicioso con control privilegiado sobre el servidor anfitrión ejecute código arbitrario dentro de una máquina virtual protegida, socavando las garantías de integridad y aislamiento que SEV-SNP promete ofrecer frente a hipervisores potencialmente comprometidos.

Qué es StackWarp y por qué es peligrosa

StackWarp ha sido identificada y documentada por los investigadores Ruiyi Zhang, Tristan Hornetz, Daniel Weber, Fabian Thomas y Michael Schwarz, quienes explican que el fallo permite a un host malicioso manipular el puntero de pila (stack pointer) de una máquina virtual invitada protegida por SEV-SNP.

Citar"Este fallo permite el secuestro tanto del flujo de control como del flujo de datos, posibilitando la ejecución remota de código y la escalada de privilegios dentro de una máquina virtual confidencial", señalaron los investigadores.

En términos prácticos, esto significa que un atacante puede redirigir la ejecución del programa, modificar datos sensibles y, en última instancia, romper el modelo de confianza de los entornos de computación confidencial basados en AMD.

CVE-2025-29943: impacto y evaluación de AMD

AMD está rastreando la vulnerabilidad como CVE-2025-29943, a la que asignó una puntuación CVSS v4 de 4,6, clasificándola como un problema de gravedad media relacionado con control de acceso incorrecto. Según el fabricante, el fallo permite a un atacante con privilegios de administrador modificar la configuración de la tubería de la CPU, provocando la corrupción del puntero de pila dentro de una máquina virtual SEV-SNP.

No obstante, desde una perspectiva defensiva, el impacto real es significativo, ya que afecta directamente a infraestructuras cloud multi-tenant, donde el modelo de amenaza asume que el host no es necesariamente confiable.

Procesadores AMD afectados

La vulnerabilidad StackWarp impacta a una amplia gama de procesadores AMD utilizados en centros de datos y sistemas embebidos:

  • AMD EPYC Serie 7003
  • AMD EPYC Serie 8004
  • AMD EPYC Serie 9004
  • AMD EPYC Serie 9005
  • AMD EPYC Embedded Serie 7003
  • AMD EPYC Embedded Serie 8004
  • AMD EPYC Embedded Serie 9004
  • AMD EPYC Embedded Serie 9005

Esta amplitud de impacto refuerza la relevancia de StackWarp como una amenaza crítica para proveedores cloud, operadores de centros de datos y entornos de alta seguridad.

El motor de pila: el punto débil microarquitectónico

Aunque SEV-SNP cifra la memoria de las máquinas virtuales para impedir que el hipervisor acceda a datos en texto plano, los investigadores de CISPA demostraron que StackWarp no necesita leer la memoria cifrada para tener éxito.

El ataque se centra en una optimización microarquitectónica conocida como motor de pila, responsable de acelerar las operaciones relacionadas con la pila. Aprovechando un bit de control del lado del hipervisor previamente no documentado, un atacante puede manipular indirectamente la posición del puntero de pila dentro de una máquina virtual protegida.

Además, el ataque puede ejecutarse mediante hyperthreading, corriendo un hiperhilo malicioso en paralelo con la máquina virtual objetivo, lo que amplía el vector de ataque en sistemas donde esta funcionalidad está habilitada.

Exposición de secretos y ejecución en modo kernel

Las implicaciones de StackWarp van más allá de la teoría. Los investigadores demostraron que el ataque puede:
  • Exponer secretos criptográficos en entornos protegidos por SEV-SNP
  • Recuperar una clave privada RSA-2048 a partir de una sola firma defectuosa
  • Eludir la autenticación de OpenSSH y los prompts de contraseña de sudo
  • Lograr ejecución de código en modo kernel dentro de una máquina virtual

Este nivel de acceso convierte a StackWarp en una amenaza especialmente grave para cargas de trabajo sensibles, como servicios financieros, infraestructuras gubernamentales y sistemas de identidad.

Parches, mitigaciones y cronograma

AMD publicó actualizaciones de microcódigo para mitigar la vulnerabilidad en julio y octubre de 2025. Además, se esperan parches AGESA específicos para los procesadores EPYC Embedded Series 8004 y 9004, cuyo lanzamiento está previsto para abril de 2026.

Mientras tanto, los investigadores recomiendan medidas adicionales para reducir el riesgo:

  • Comprobar si el hyperthreading está habilitado en los sistemas afectados
  • Considerar la desactivación temporal de CVM con requisitos de integridad especialmente altos
  • Instalar todas las actualizaciones de microcódigo y firmware disponibles
  • Revisar los modelos de amenaza en entornos SEV-SNP

StackWarp y CacheWarp: una tendencia preocupante

StackWarp se basa en investigaciones previas de CISPA sobre CacheWarp (CVE-2023-20592), otro ataque arquitectónico contra AMD SEV-SNP que permitía secuestrar el flujo de control y realizar escalada de privilegios dentro de máquinas virtuales cifradas.

El denominador común es claro: los efectos sutiles de la microarquitectura moderna siguen representando un desafío crítico para los modelos de seguridad a nivel de sistema, incluso en tecnologías diseñadas específicamente para la computación confidencial.

En fin...

StackWarp demuestra que la seguridad basada en hardware no es infalible, especialmente cuando interactúa con optimizaciones microarquitectónicas complejas. Para operadores cloud y responsables de seguridad, esta vulnerabilidad subraya la importancia de actualizaciones constantes, evaluación de riesgos realista y defensa en profundidad.

En un contexto donde las máquinas virtuales confidenciales se posicionan como el futuro del cloud seguro, StackWarp es un recordatorio contundente de que la investigación académica sigue siendo clave para descubrir fallos antes de que sean explotados activamente.

Fuente: You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login
#186

El ecosistema de amenazas basado en malware JavaScript continúa evolucionando a un ritmo alarmante, y GootLoader, uno de los cargadores de malware más persistentes de los últimos años, vuelve a situarse en el centro del radar de la comunidad de ciberseguridad. Investigadores han detectado una nueva técnica altamente sofisticada que emplea archivos ZIP malformados como mecanismo de evasión, permitiendo al malware eludir controles automatizados y alcanzar con éxito a las víctimas finales.

Según un informe publicado por la empresa de seguridad Expel, el actor detrás de GootLoader está utilizando archivos ZIP diseñados específicamente para romper los flujos tradicionales de análisis. El investigador Aaron Walton explica que se trata de una técnica de antianálisis deliberada, en la que el archivo comprimido se construye de forma que la mayoría de las herramientas de descompresión —como WinRAR o 7-Zip— no pueden procesarlo correctamente.

Sin embargo, existe una excepción crítica: el descompresor predeterminado integrado en Windows. Esta diferencia de comportamiento crea un escenario ideal para los atacantes, ya que los sistemas automatizados de seguridad fallan en el análisis, mientras que las víctimas pueden abrir el archivo sin problemas desde el Explorador de archivos de Windows.

ZIP malformados: la clave de la evasión

La técnica empleada por GootLoader consiste en concatenar entre 500 y 1.000 archivos ZIP en uno solo, generando una estructura anómala que confunde a las herramientas de análisis estático. Además, los atacantes manipulan intencionadamente la estructura interna del archivo comprimido.

Entre los mecanismos de evasión más destacados se encuentran:

  • Truncamiento del registro EOCD (End of Central Directory), eliminando dos bytes críticos necesarios para un análisis correcto.
  • Aleatorización de campos no esenciales, como el número de disco o el número total de discos, provocando que los desarchivadores esperen archivos inexistentes.
  • Variación constante del número de archivos concatenados, haciendo que cada muestra sea única.

Esta combinación de técnicas responde a una estrategia conocida como hashbusting, cuyo objetivo es inutilizar los sistemas de detección basados en firmas. En la práctica, cada descarga genera un archivo ZIP diferente, lo que vuelve ineficaz cualquier intento de correlación mediante hashes.

Distribución mediante SEO poisoning y WordPress comprometido

GootLoader no solo destaca por su sofisticación técnica, sino también por su efectividad en la distribución. Desde al menos 2020, el malware se propaga principalmente a través de tácticas de SEO malicioso (SEO poisoning) y campañas de malvertising, dirigiéndose a usuarios que buscan documentos legítimos como plantillas legales, contratos o formularios.

Los atacantes comprometen sitios WordPress, que luego alojan los archivos ZIP maliciosos. En campañas más recientes, se ha observado el abuso del endpoint de comentarios de WordPress (/wp-comments-post.php) para entregar las cargas útiles cuando el usuario pulsa un botón de "Descargar".

A finales de octubre de 2025, los operadores de GootLoader introdujeron otro nivel de ofuscación al emplear fuentes WOFF2 personalizadas con sustitución de glifos, ocultando los nombres reales de los archivos y dificultando aún más la detección visual y automática.

Cadena de ataque: del navegador a la persistencia

La cadena de infección de GootLoader comienza con la descarga de un blob ZIP codificado en XOR, que se reconstruye progresivamente en el navegador de la víctima hasta alcanzar un tamaño específico. Este método permite evadir controles de seguridad diseñados para detectar transferencias directas de archivos ZIP.

Cuando el usuario hace doble clic sobre el archivo descargado, Windows abre el contenido sin una extracción explícita, mostrando un archivo JavaScript aparentemente inofensivo. Al ejecutarlo, el sistema lanza automáticamente wscript.exe desde una carpeta temporal.

A partir de ahí, el malware:

  • Crea un archivo de acceso directo (LNK) en la carpeta Inicio para asegurar persistencia.
  • Ejecuta un segundo script JavaScript mediante cscript.exe.
  • Genera comandos PowerShell para avanzar a la siguiente fase de la infección.

En campañas anteriores, PowerShell se ha utilizado para recopilar información del sistema, establecer comunicación con servidores remotos y descargar cargas secundarias, incluyendo ransomware y otros tipos de malware modular.

Riesgos y medidas de mitigación

La evolución de GootLoader confirma una tendencia clara: los cargadores de malware JavaScript están adoptando técnicas cada vez más creativas para evadir detección, combinando ingeniería social, manipulación de formatos y abuso de componentes legítimos de Windows.

Para mitigar el riesgo que representa esta amenaza, los expertos recomiendan:

  • Bloquear la ejecución de wscript.exe y cscript.exe para contenido descargado, siempre que no sea estrictamente necesario.
  • Configurar una Directiva de Grupo (GPO) para que los archivos .js se abran por defecto en el Bloc de Notas, en lugar de ejecutarse automáticamente.
  • Implementar controles de seguridad capaces de detectar comportamientos anómalos en el navegador y reconstrucciones progresivas de archivos.
  • Reforzar la monitorización de sitios WordPress y endpoints susceptibles de abuso.

En fin...

GootLoader demuestra que el malware JavaScript sigue siendo una amenaza altamente efectiva cuando se combina con técnicas avanzadas de evasión y distribución. El uso de ZIP malformados, hashbusting y abuso de herramientas nativas de Windows pone en evidencia las limitaciones de muchos enfoques tradicionales de seguridad.

Ante este panorama, la defensa en profundidad, la restricción de intérpretes de scripts y la concienciación de los usuarios siguen siendo pilares fundamentales para reducir el impacto de campañas cada vez más sofisticadas.

Fuente: You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login
#187

Cisco ha publicado finalmente las actualizaciones de seguridad que corrigen una vulnerabilidad zero-day de gravedad máxima en Cisco AsyncOS, la plataforma que sustenta sus soluciones Secure Email Gateway (SEG) y Secure Email and Web Manager (SEWM). El fallo, identificado como CVE-2025-20393, había sido explotado activamente en ataques reales desde al menos noviembre de 2025, lo que lo convierte en uno de los incidentes más graves que han afectado recientemente a la infraestructura de seguridad de correo electrónico empresarial.

La vulnerabilidad permite a atacantes remotos ejecutar comandos arbitrarios con privilegios root en el sistema operativo subyacente de los dispositivos afectados, otorgándoles control total sobre los appliances comprometidos. Dado que estos sistemas suelen estar ubicados en el perímetro de red y procesan grandes volúmenes de correo entrante, el impacto potencial es considerable.

¿Qué es CVE-2025-20393 y qué productos afecta?

Cisco reveló públicamente la vulnerabilidad en diciembre de 2025, aunque confirmó que ya estaba siendo explotada activamente antes de su divulgación. Según la compañía, CVE-2025-20393 es una falla de validación de entrada incorrecta en Cisco AsyncOS que afecta a:

  • Cisco Secure Email Gateway (SEG)
  • Cisco Secure Email and Web Manager (SEWM)

El problema no afecta a todas las implementaciones por defecto. Cisco aclaró que solo impacta a appliances con configuraciones no estándar, específicamente cuando:

  • La función Spam Quarantine está habilitada
  • La interfaz de cuarentena se encuentra expuesta directamente a Internet
  • En estas condiciones, un atacante no autenticado puede aprovechar la vulnerabilidad para ejecutar comandos con privilegios elevados.

Ejecución remota de comandos como root

CitarEn su aviso de seguridad, Cisco fue clara respecto a la gravedad del fallo:

"Cisco Secure Email Gateway, Secure Email, AsyncOS Software y Web Manager contienen una vulnerabilidad de validación de entrada incorrecta que permite a los actores de amenazas ejecutar comandos arbitrarios con privilegios root en el sistema operativo subyacente de un dispositivo afectado."

Este tipo de vulnerabilidad es especialmente crítica porque elimina por completo las barreras de seguridad del sistema, permitiendo al atacante instalar malware persistente, modificar configuraciones, interceptar comunicaciones o utilizar el appliance como punto de pivote hacia otros sistemas internos.

Ataques atribuidos a un grupo APT chino

Cisco Talos, el equipo de inteligencia de amenazas de la compañía, analizó la actividad maliciosa asociada a la explotación de CVE-2025-20393 y concluyó que los ataques están probablemente vinculados a un actor patrocinado por el Estado chino, al que rastrean como UAT-9686.

Según Talos, este grupo presenta patrones tácticos, herramientas e infraestructura coherentes con otros grupos APT chinos previamente documentados. Durante la investigación de los incidentes, los analistas observaron el despliegue de múltiples herramientas avanzadas, entre ellas:

  • AquaShell, una puerta trasera personalizada utilizada para persistencia
  • AquaTunnel, un implante de túnel inverso basado en SSH
  • Chisel, una herramienta de tunneling ampliamente usada en campañas APT
  • AquaPurge, una utilidad diseñada para borrar registros y eliminar rastros de la actividad maliciosa

Estas capacidades demuestran un alto nivel de sofisticación operativa y un claro enfoque en el sigilo y la persistencia a largo plazo.

Vínculos con otros grupos APT chinos

Cisco Talos también destacó que AquaTunnel y herramientas similares ya habían sido observadas anteriormente en campañas atribuidas a otros grupos respaldados por el Estado chino, como APT41 y UNC5174. Esta reutilización de herramientas refuerza la hipótesis de que UAT-9686 forma parte de un ecosistema más amplio de actores APT chinos, que comparten recursos, técnicas y conocimiento operativo.

Citar"Evaluamos con moderada confianza que el adversario, a quien seguimos como UAT-9686, es un actor chino de amenaza persistente avanzada (APT) cuyo uso de herramientas e infraestructura son consistentes con otros grupos de amenaza chinos", explicó Cisco Talos.

Respuesta de CISA y obligación para agencias federales

La gravedad de CVE-2025-20393 llevó a la Agencia de Ciberseguridad y Seguridad de Infraestructura de EE. UU. (CISA) a incluir la vulnerabilidad en su Catálogo de Vulnerabilidades Explotadas Conocidas el 17 de diciembre de 2025.

Como consecuencia, CISA emitió una orden bajo la Directiva Operativa Vinculante (BOD) 22-01, obligando a todas las agencias federales a:

  • Evaluar su exposición
  • Aplicar las mitigaciones recomendadas por Cisco
  • Asegurar sus sistemas antes del 24 de diciembre de 2025

CISA enfatizó que este tipo de fallos representan un vector de ataque recurrente para actores avanzados y constituyen un riesgo significativo para infraestructuras críticas y gubernamentales.

Actualizaciones y mitigación

Cisco ha publicado instrucciones detalladas para actualizar los appliances vulnerables a versiones corregidas de AsyncOS. La compañía recomienda:

  • Actualizar inmediatamente a una versión fija
  • Revisar los dispositivos expuestos a Internet
  • Buscar indicadores de compromiso, especialmente signos de herramientas como AquaShell o AquaTunnel
  • Restringir el acceso público a la función de Spam Quarantine siempre que sea posible

Dado que se trata de una vulnerabilidad explotada activamente, no aplicar el parche supone un riesgo elevado incluso para organizaciones que crean no haber sido atacadas.

En fin...

El parcheo de CVE-2025-20393 marca el cierre de un incidente de seguridad crítico que ha afectado a dispositivos Cisco utilizados para proteger el correo electrónico corporativo, uno de los vectores más atacados en campañas de espionaje y ciberataques dirigidos. La explotación activa durante meses, combinada con la atribución a un grupo APT chino, subraya la importancia de actualizar rápidamente los sistemas perimetrales y monitorear continuamente posibles signos de intrusión.

Este caso refuerza una lección clave en ciberseguridad: los appliances de seguridad también son objetivos de alto valor y deben tratarse con el mismo rigor en términos de parches, monitoreo y respuesta a incidentes.

Fuente: You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login
#188

Microsoft ha confirmado la existencia de un nuevo problema crítico en Windows 11 versión 23H2 que impide que determinados dispositivos se apaguen o entren en modo de hibernación cuando la función System Guard Secure Launch está habilitada. El fallo, reconocido oficialmente en el Panel de estado de Windows, afecta a sistemas empresariales y de uso industrial que hayan instalado la actualización acumulativa de seguridad KB5073455, publicada el 13 de enero de 2026.

Este incidente representa un riesgo operativo importante, especialmente en entornos corporativos, ya que el comportamiento inesperado del sistema puede provocar consumo innecesario de energía, reinicios no deseados y posibles interrupciones en flujos de trabajo críticos.

¿Qué es System Guard Secure Launch y por qué es importante?

System Guard Secure Launch es una función de seguridad avanzada integrada en Windows, diseñada para proteger el proceso de arranque frente a amenazas de bajo nivel, como:

  • Rootkits persistentes
  • Bootkits
  • Malware a nivel de firmware

Ataques que intentan comprometer el sistema antes de que se cargue el sistema operativo

Para lograrlo, Secure Launch utiliza seguridad basada en virtualización (VBS), asegurando que el sistema arranque en un estado confiable y que solo se carguen componentes verificados criptográficamente. Esta característica es especialmente relevante en entornos Enterprise, gubernamentales y de infraestructura crítica, donde la integridad del arranque es un requisito clave de seguridad.

Alcance del problema: quiénes están afectados

Según Microsoft, el fallo no afecta a todos los usuarios de Windows 11, sino únicamente a sistemas que cumplen con las siguientes condiciones:

  • Ejecutan Windows 11 versión 23H2
  • Utilizan ediciones Enterprise o IoT
  • Tienen System Guard Secure Launch activado
  • Han instalado la actualización acumulativa KB5073455

Microsoft aclaró que KB5073455 solo se distribuye para las ediciones Enterprise e IoT, por lo que los usuarios de versiones Home y Pro no se ven afectados por este problema específico.

Comportamiento del error tras instalar KB5073455

De acuerdo con la explicación oficial de Microsoft, tras instalar la actualización de seguridad de enero de 2026, los sistemas afectados presentan el siguiente comportamiento anómalo:

"Algunos PCs con Secure Launch no pueden apagarse ni entrar en hibernación. En su lugar, el dispositivo se reinicia."

Esto significa que, cuando el usuario intenta apagar o hibernar el equipo desde el menú de Windows, el sistema ignora la orden y procede a reiniciarse automáticamente, lo que puede resultar especialmente problemático en portátiles, estaciones de trabajo remotas o dispositivos configurados para ahorro de energía.

Riesgos y consecuencias operativas

Aunque el fallo no representa directamente una vulnerabilidad de seguridad, sí genera impactos operativos relevantes, entre ellos:

  • Descarga completa de la batería en dispositivos portátiles
  • Riesgo de pérdida de datos si el usuario asume que el sistema está apagado o hibernado
  • Reinicios inesperados en entornos productivos
  • Dificultades para cumplir políticas de ahorro energético y apagado automático
  • Problemas en escenarios de administración remota o despliegues masivos

En entornos empresariales, este tipo de errores puede traducirse en incremento de incidencias de soporte, degradación de la experiencia del usuario y posibles interrupciones del servicio.

Solución temporal proporcionada por Microsoft

Hasta que se publique una corrección permanente, Microsoft ha compartido una solución alternativa temporal para los sistemas afectados. Esta consiste en apagar el equipo manualmente desde el símbolo del sistema (CMD) utilizando el siguiente comando:

shutdown /s /t 0


Este comando fuerza el apagado inmediato del dispositivo, evitando el reinicio inesperado. Sin embargo, Microsoft ha sido clara en señalar que no existe actualmente una solución alternativa para los sistemas configurados específicamente para hibernar.

CitarLa compañía también recomienda a los usuarios afectados:

"Guardar todo el trabajo y apagar manualmente el dispositivo al finalizar la jornada para evitar que se quede sin energía en lugar de hibernar."

Otros problemas recientes asociados a actualizaciones de enero de 2026

Este incidente no es un caso aislado. Microsoft también se encuentra trabajando en la corrección de otro error introducido por la actualización de seguridad KB5074109, también publicada en enero de 2026. Dicho problema provoca:

  • Errores de autenticación
  • Fallos de conexión
  • Problemas durante sesiones de Escritorio remoto hacia PCs en la nube

Además, a principios de semana, la compañía solucionó un fallo independiente que provocaba que aplicaciones de seguridad marcaran erróneamente un componente central de Windows como malicioso, afectando tanto a Windows 10 y Windows 11 como a Windows Server desde 2012 hasta 2025.

Lecciones y recomendaciones para entornos empresariales

Este nuevo problema refuerza la importancia de:

  • Probar las actualizaciones de Windows en entornos controlados antes de su despliegue masivo
  • Monitorear activamente el Panel de estado de Windows
  • Mantener procedimientos de rollback y mitigación
  • Documentar el impacto de funciones avanzadas como Secure Launch en escenarios reales

Aunque funciones como System Guard Secure Launch elevan significativamente el nivel de seguridad, este caso demuestra que incluso los mecanismos más robustos pueden generar efectos colaterales cuando se combinan con cambios a bajo nivel introducidos por actualizaciones de seguridad.

En fin...

El fallo confirmado por Microsoft en Windows 11 23H2 con Secure Launch pone de manifiesto los desafíos de mantener un equilibrio entre seguridad avanzada y estabilidad operativa. Mientras se espera una solución definitiva, las organizaciones afectadas deben aplicar las medidas temporales recomendadas, reforzar la concienciación de los usuarios y mantener una vigilancia activa sobre futuras actualizaciones.

Fuente: You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login
#189

Investigadores en ciberseguridad han revelado los detalles de una nueva campaña de malware dirigida que ha tenido como objetivo a entidades gubernamentales y organizaciones políticas de Estados Unidos, utilizando señuelos de temática geopolítica relacionados con las recientes tensiones entre Estados Unidos y Venezuela. La operación se apoya en la distribución de una puerta trasera personalizada denominada LOTUSLITE, desplegada mediante técnicas probadas de carga lateral de DLL, un método recurrente en campañas de ciberespionaje patrocinadas por Estados.

La actividad ha sido atribuida con confianza moderada a Mustang Panda, un conocido grupo de amenazas persistentes avanzadas (APT) vinculado a China, también rastreado bajo los nombres Earth Pret, HoneyMyte y Twill Typhoon. Este actor es ampliamente reconocido por su enfoque en campañas de spear phishing altamente dirigidas y por el uso consistente de técnicas de ejecución fiables, en lugar de exploits complejos, para asegurar el acceso inicial a los sistemas objetivo.

Señuelos políticos como vector de ataque

La campaña analizada utiliza un archivo ZIP con un nombre cuidadosamente diseñado para atraer la atención de sus víctimas:
"Estados Unidos decidiendo ahora qué sigue para You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login".

El archivo malicioso aprovecha el contexto político y los recientes acontecimientos geopolíticos entre ambos países, una táctica clásica de ingeniería social que busca aumentar la probabilidad de interacción por parte de funcionarios, analistas políticos y personal gubernamental.

Dentro del archivo comprimido se encuentra una DLL maliciosa que se ejecuta mediante carga lateral DLL, una técnica que consiste en colocar una biblioteca manipulada junto a un ejecutable legítimo para que el sistema la cargue automáticamente. Aunque hasta el momento no se ha confirmado públicamente si la campaña logró comprometer con éxito a alguno de sus objetivos, los investigadores advierten que el riesgo operativo es elevado debido a la fiabilidad del método utilizado.

Atribución a Mustang Panda y patrón táctico conocido

Según los analistas de Acronis, Ilia Dafchev y Subhajeet Singha, la campaña presenta claras similitudes tácticas e infraestructurales con operaciones previas de Mustang Panda. En particular, destaca el uso reiterado de carga lateral de DLL para desplegar puertas traseras, una técnica que el grupo ha utilizado históricamente para lanzar implantes como TONESHELL y PUBLOAD.

Citar"Esta campaña refleja una tendencia continua de spear phishing dirigido usando señuelos geopolíticos, favoreciendo técnicas de ejecución fiables como la carga lateral DLL frente al acceso inicial basado en exploits", señalaron los investigadores.

Este enfoque demuestra una preferencia por la estabilidad operativa, minimizando errores y reduciendo la necesidad de vulnerabilidades zero-day, lo que hace que estas campañas sean más difíciles de detectar en entornos tradicionales.

Análisis técnico de la puerta trasera LOTUSLITE

La puerta trasera empleada en esta operación, identificada como "kugou.dll", corresponde a LOTUSLITE, un implante personalizado escrito en C++. El malware está diseñado para establecer comunicación con un servidor de comando y control (C2) cuya dirección se encuentra codificada de forma estática dentro del binario.

LOTUSLITE utiliza las APIs WinHTTP de Windows para realizar actividades de beaconing, recibir órdenes remotas y exfiltrar información. Entre sus capacidades más relevantes se encuentran:

  • Ejecución remota de comandos mediante cmd.exe
  • Enumeración de archivos y directorios
  • Creación y modificación de archivos en el sistema
  • Gestión del estado de comunicación con el servidor C2
  • La lista de comandos soportados incluye, entre otros:
  • 0x0A: iniciar una shell remota de CMD
  • 0x0B: finalizar la shell remota
  • 0x01: enviar comandos a través de la shell
  • 0x03: enumerar archivos en una carpeta
  • 0x0D / 0x0E: crear y modificar archivos
  • 0x06 / 0x0F: gestionar el estado de la baliza

Persistencia y similitudes con campañas anteriores

LOTUSLITE también implementa mecanismos de persistencia, realizando modificaciones en el Registro de Windows para garantizar su ejecución automática cada vez que el usuario inicia sesión. Esta técnica permite al atacante mantener el acceso a largo plazo incluso tras reinicios del sistema.

Acronis destacó que la puerta trasera imita comportamientos previamente observados en Claimloader, una DLL utilizada por Mustang Panda para desplegar PUBLOAD. Claimloader fue documentado por IBM X-Force en junio de 2025, cuando se identificó en una campaña de ciberespionaje dirigida a la comunidad tibetana, lo que refuerza aún más la atribución.

Fiabilidad sobre sofisticación

Uno de los aspectos más relevantes de esta campaña es que LOTUSLITE no incorpora técnicas avanzadas de evasión, como ofuscación compleja o antianálisis agresivo. Sin embargo, su diseño se centra en funcionalidades básicas, estables y probadas, lo que resulta suficiente cuando se combina con entrega altamente dirigida y señuelos políticos creíbles.

Citar"Esta campaña demuestra cómo las técnicas simples y bien probadas pueden seguir siendo eficaces cuando se combinan con una entrega dirigida y señuelos geopolíticos relevantes", concluyó la empresa de ciberseguridad con sede en Singapur.

Contexto geopolítico y revelaciones paralelas

La divulgación de esta campaña coincide con un informe publicado por The New York Times, que detalla un supuesto ciberataque llevado a cabo por Estados Unidos para interrumpir el suministro eléctrico en Caracas durante varios minutos, previo a la operación militar del 3 de enero de 2026 que culminó con la captura del presidente venezolano Nicolás Maduro.

Según el medio, el corte eléctrico y la interferencia de radar permitieron la entrada de helicópteros militares estadounidenses sin ser detectados. El incidente dejó sin electricidad a gran parte de la capital venezolana, con algunos barrios afectados hasta por 36 horas.

En fin...

La campaña LOTUSLITE pone de relieve cómo el ciberespionaje moderno sigue apoyándose en ingeniería social, contextos políticos actuales y técnicas fiables para comprometer objetivos de alto valor. En un entorno internacional cada vez más tenso, este tipo de operaciones refuerzan la necesidad de concienciación, monitoreo avanzado y análisis de amenazas persistentes, especialmente en organizaciones gubernamentales y políticas.

Fuente: You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login
#190

Patchstack describe CVE-2026-23550 como el resultado de una combinación de fallos de diseño y lógica, que incluyen:

  • Selección directa de rutas sensibles
  • Elusión de mecanismos de autenticación
  • Inicio de sesión automático como administrador

En palabras de los investigadores, el plugin es vulnerable debido a una arquitectura que confía implícitamente en el origen de las solicitudes, sin establecer un vínculo criptográfico real entre la petición entrante y la plataforma Modular.

El fallo se localiza específicamente en el mecanismo de enrutamiento personalizado, el cual expone endpoints sensibles bajo el prefijo:

/api/modular-connector/


Estas rutas deberían estar protegidas por autenticación. Sin embargo, los atacantes pueden burlar completamente esta capa de seguridad.

Cómo se explota la vulnerabilidad

La explotación ocurre cuando se activa el modo de "solicitud directa", proporcionando dos parámetros manipulados en la petición HTTP:

origin=mo

type= con cualquier valor arbitrario

Por ejemplo:

origin=mo&type=xxx



Al incluir estos parámetros, el plugin interpreta la solicitud como una petición modular directa, lo que permite saltarse el middleware de autenticación. Patchstack confirmó que no existe ningún enlace criptográfico que valide que la solicitud realmente provenga de Modular.

Una vez superada esta barrera, quedan expuestas múltiples rutas críticas, entre ellas:

/login/

/server-information/

/manager/

/backup/


Estas rutas permiten realizar acciones altamente sensibles, como obtener información interna del servidor, acceder a datos del sistema y, lo más grave, iniciar sesión como administrador.

Escalada de privilegios y compromiso total del sitio

El vector de ataque más crítico es la ruta:

/api/modular-connector/login/{modular_request}


A través de este endpoint, un atacante no autenticado puede obtener acceso administrativo completo, lo que abre la puerta a un compromiso total del sitio WordPress.

Con privilegios de administrador, los atacantes pueden:

  • Crear usuarios administradores ocultos
  • Instalar plugins o temas maliciosos
  • Inyectar malware o backdoors persistentes
  • Redirigir visitantes a campañas de phishing o estafas
  • Manipular contenido y dañar la reputación del sitio

Evidencia de explotación activa

Patchstack informó que los ataques explotando CVE-2026-23550 fueron detectados por primera vez el 13 de enero de 2026, alrededor de las 02:00 a.m. UTC. Las campañas incluyeron solicitudes HTTP GET dirigidas directamente al endpoint vulnerable /api/modular-connector/login/, seguidas de intentos para crear nuevos usuarios con privilegios administrativos.

Las direcciones IP identificadas como origen de los ataques incluyen:

  • 45.11.89[.]19
  • 185.196.0[.]11

Este comportamiento confirma que no se trata de una vulnerabilidad teórica, sino de una amenaza activa y en curso.

Recomendaciones urgentes de mitigación

Ante la explotación activa de CVE-2026-23550, se recomienda a todos los administradores de WordPress:

  • Actualizar inmediatamente el plugin Modular DS a la versión 2.5.2 o superior
  • Revisar los registros del servidor en busca de solicitudes sospechosas al endpoint vulnerable
  • Auditar la lista de usuarios administradores y eliminar cuentas no reconocidas
  • Además, Modular DS y Patchstack aconsejan realizar las siguientes acciones si existe sospecha de compromiso:
  • Regenerar las sales de WordPress, invalidando todas las sesiones activas
  • Regenerar credenciales OAuth
  • Escanear el sitio en busca de plugins, archivos o código malicioso

Lecciones de seguridad

Según los mantenedores del plugin, la vulnerabilidad se originó en una capa de enrutamiento personalizada que extendía la lógica de Laravel, pero cuya implementación resultó excesivamente permisiva. Esto permitió que solicitudes especialmente elaboradas coincidieran con endpoints protegidos sin una validación de autenticación adecuada.

Patchstack concluyó que este incidente demuestra lo peligroso que puede ser confiar en rutas internas expuestas a internet público, especialmente cuando se combinan múltiples decisiones de diseño inseguras, como:

  • Coincidencia de rutas basada únicamente en URLs
  • Modos de solicitud directa demasiado permisivos
  • Autenticación dependiente del estado de conexión
  • Flujos de inicio de sesión que recaen automáticamente en cuentas administrativas

En un ecosistema como WordPress, donde los plugins amplían significativamente la superficie de ataque, este caso refuerza la importancia de actualizaciones constantes, auditorías de seguridad y principios de mínimo privilegio.

Fuente: You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login
#191

El hospital belga AZ Monica se vio obligado a desconectar todos sus servidores, cancelar procedimientos médicos programados y trasladar a pacientes críticos a otros centros sanitarios tras sufrir un grave ciberataque a primera hora de este martes. El incidente pone nuevamente de manifiesto la vulnerabilidad del sector sanitario frente a amenazas cibernéticas, especialmente en un contexto donde la digitalización de los historiales médicos es esencial para la atención clínica.

AZ Monica opera dos campus hospitalarios en Amberes y Deurne, y confirmó que la decisión de apagar completamente su infraestructura tecnológica se tomó a las 6:32 de la mañana, tras detectar el impacto del ataque en sus sistemas informáticos.

Suspensión total de sistemas y cancelación de procedimientos

Como medida inmediata para contener el incidente, el hospital procedió a desconectar todos los servidores, lo que provocó la suspensión de todos los procedimientos médicos programados para la jornada del martes. Esta interrupción afectó tanto a consultas externas como a cirugías no urgentes, generando retrasos significativos en la atención a pacientes.

En un comunicado oficial, AZ Monica informó que el Departamento de Urgencias continúa operando a capacidad reducida, aunque varios servicios críticos se han visto gravemente afectados:

Citar"Debido a esta situación, hoy no hay procedimientos programados. El Departamento de Urgencias está funcionando a capacidad reducida. Los servicios del Departamento de Urgencias (MUG) y la Unidad de Cuidados Intensivos (PIT) no están operativos actualmente".

Esta situación obligó al centro a priorizar exclusivamente la atención urgente, dejando en suspenso consultas y tratamientos no críticos.

Traslado de pacientes críticos y trabajo manual del personal

Uno de los aspectos más delicados del incidente fue el traslado de siete pacientes que requerían cuidados intensivos a otros hospitales cercanos, operación que se realizó con el apoyo de la Cruz Roja. La dirección del hospital aseguró que el resto de los pacientes permanecen en AZ Monica y continúan recibiendo la atención necesaria, aunque bajo condiciones operativas excepcionales.

CitarLa portavoz del hospital, Sofie Braem, explicó a VRT News que la imposibilidad de acceder a los archivos médicos digitales ha obligado al personal a recurrir a procesos manuales en papel, lo que ralentiza considerablemente la admisión y gestión de nuevos pacientes:

"No podemos recuperar la información contenida en los archivos médicos digitales de los pacientes. Las consultas no urgentes se están posponiendo y los procedimientos de registro son más lentos porque los empleados tienen que registrar muchas cosas en papel".

Este tipo de escenarios refleja uno de los mayores riesgos de los ciberataques a hospitales: la interrupción directa de la atención sanitaria, con impacto potencial en la seguridad de los pacientes.

Investigación policial en curso

AZ Monica confirmó que ha notificado el incidente a las autoridades competentes y que la policía y la fiscalía belga han iniciado una investigación para determinar el origen y alcance del ataque. El hospital indicó que continúa monitorizando la situación en tiempo real y que proporcionará nuevas actualizaciones conforme se disponga de más información.

CitarEn un comunicado adicional, la institución subrayó que su prioridad sigue siendo la atención al paciente:

"El enfoque de AZ Monica sigue siendo inquebrantable en la seguridad y continuidad de la atención para nuestros pacientes. Seguiremos monitorizando la situación de cerca y comunicaremos nuevas actualizaciones tan pronto como haya más claridad".

¿Ransomware? Un escenario posible pero no confirmado

Hasta el momento, AZ Monica no ha especificado la naturaleza exacta del ciberataque, ni ha confirmado si se trata de un ataque de ransomware, una de las amenazas más comunes contra organizaciones sanitarias a nivel global.

Los hospitales son objetivos especialmente atractivos para los grupos de ransomware debido a varios factores clave:

  • Almacenamiento de datos altamente sensibles de pacientes
  • Necesidad de alta disponibilidad operativa
  • Presión para restaurar servicios críticos en el menor tiempo posible
  • Posibilidad de doble extorsión, combinando cifrado y robo de datos

Según medios locales, existen informes no confirmados que apuntan a que los atacantes podrían haber exigido un rescate. Sin embargo, estas informaciones no han sido corroboradas oficialmente ni por la dirección del hospital ni por la fiscalía.

El impacto de los ciberataques en el sector sanitario

Este incidente se suma a una creciente lista de ciberataques contra hospitales y centros de salud en Europa y el resto del mundo. En los últimos años, el sector sanitario se ha convertido en uno de los más atacados debido a su dependencia de sistemas digitales y a la criticidad de sus servicios.

Las consecuencias de estos ataques van mucho más allá de la interrupción tecnológica:

  • Cancelación de cirugías y tratamientos
  • Retrasos en diagnósticos
  • Traslado de pacientes críticos
  • Riesgos para la seguridad y la vida de las personas
  • Daño reputacional y posibles sanciones regulatorias

Además, el uso forzado de procedimientos manuales incrementa el riesgo de errores humanos en un entorno ya de por sí estresante.

Lecciones clave en ciberseguridad hospitalaria

El caso de AZ Monica vuelve a subrayar la necesidad de que los centros sanitarios refuercen su postura de ciberseguridad, incluyendo:

  • Planes de respuesta a incidentes bien ensayados
  • Copias de seguridad aisladas y verificadas
  • Segmentación de red
  • Formación continua del personal
  • Simulacros de continuidad operativa sin sistemas digitales

Mientras la investigación continúa, el incidente de AZ Monica sirve como un recordatorio contundente de que los ciberataques ya no son solo un problema tecnológico, sino una amenaza directa para la continuidad de la atención médica y la seguridad de los pacientes.

Fuente: You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login
#192

Investigadores de ciberseguridad han identificado un nuevo método de ataque denominado "Reprompt" que expone riesgos significativos para los usuarios de Microsoft Copilot Personal. Esta técnica permitiría a atacantes infiltrarse en la sesión activa de Copilot de una víctima y emitir comandos maliciosos capaces de exfiltrar datos sensibles de forma invisible, todo ello tras un único clic del usuario en un enlace aparentemente legítimo.

El hallazgo, realizado por expertos de la empresa de seguridad y análisis de datos Varonis, pone de relieve una nueva categoría de amenazas centradas en la manipulación de grandes modelos de lenguaje (LLM) integrados en sistemas operativos y aplicaciones de consumo. A diferencia de ataques tradicionales, Reprompt no requiere malware, extensiones, plugins ni interacción prolongada, lo que lo convierte en un vector de ataque especialmente peligroso y difícil de detectar.

¿Por qué Microsoft Copilot es un objetivo atractivo?

Microsoft Copilot Personal actúa como un asistente de inteligencia artificial vinculado a una cuenta personal de Microsoft. Está profundamente integrado en Windows, el navegador Edge y múltiples aplicaciones de consumo, lo que le permite acceder, razonar y responder en función de:

  • Prompts proporcionados por el usuario
  • Historial de conversaciones
  • Contexto de uso
  • Ciertos datos personales de Microsoft, dependiendo de permisos y configuración

Esta capacidad contextual, que es clave para su utilidad, también amplía la superficie de ataque, especialmente si un actor malicioso logra influir en las instrucciones que Copilot procesa dentro de una sesión autenticada.

Cómo funciona Reprompt: ataque en tres fases

Según Varonis, el ataque Reprompt se basa en tres técnicas complementarias que permiten al atacante tomar control lógico de la sesión de Copilot y mantener un flujo continuo de instrucciones maliciosas.

1. Inyección de parámetro a prompt (P2P)

Los investigadores descubrieron que Copilot acepta prompts directamente desde el parámetro q de la URL y los ejecuta automáticamente cuando la página se carga. Esto significa que un atacante puede ocultar instrucciones maliciosas dentro de una URL legítima de Copilot.

Si la víctima hace clic en el enlace —por ejemplo, recibido mediante phishing—, Copilot procesa el prompt sin que el usuario sea consciente, ejecutando acciones en su nombre.

Esta técnica, conocida como Parameter-to-Prompt Injection (P2P), puede utilizarse para extraer conversaciones previas, información contextual o datos personales accesibles para Copilot.

2. Técnica de doble petición para eludir salvaguardas

Copilot cuenta con protecciones diseñadas para evitar la filtración de información sensible, pero Varonis descubrió que estas salvaguardas solo se aplican a la primera solicitud.

Reprompt aprovecha esta debilidad mediante una técnica de doble petición, en la que el prompt instruye a Copilot para repetir la acción dos veces y comparar resultados. En sus pruebas, aunque la primera respuesta estaba limitada por los controles de seguridad, la segunda ejecución devolvía la información sensible completa, eludiendo las restricciones.

Un ejemplo documentado consistió en solicitar a Copilot que recuperara una frase secreta ("HELLOWORLD1234") presente en una URL accesible. Aunque el primer intento fue bloqueado, el segundo logró exfiltrar el dato con éxito.

3. Peticiones en cadena para exfiltración continua

La tercera técnica es la más sofisticada y peligrosa. En el modelo de peticiones en cadena, Copilot continúa recibiendo instrucciones dinámicas desde un servidor controlado por el atacante.

Cada respuesta generada por Copilot se utiliza para construir la siguiente solicitud, creando un canal persistente de ida y vuelta que permite la exfiltración continua y sigilosa de datos.

Lo más preocupante es que, dado que las instrucciones reales se entregan después del prompt inicial, las herramientas de seguridad del lado del cliente no pueden determinar qué información se está robando simplemente analizando la URL original.

Persistencia del ataque tras un solo clic

Uno de los aspectos más críticos de Reprompt es que aprovecha la sesión autenticada existente de Copilot. Tras el clic inicial:

  • La sesión sigue siendo válida
  • El atacante puede continuar enviando instrucciones
  • El acceso persiste incluso si el usuario cierra la pestaña de Copilot

Esto transforma un simple clic en un compromiso prolongado de la sesión LLM, sin señales visibles para la víctima.

Divulgación responsable y corrección por parte de Microsoft

Varonis reveló Reprompt de forma responsable a Microsoft el 31 de agosto de 2025. Tras la investigación y el desarrollo de mitigaciones, el problema fue corregido oficialmente durante el Patch Tuesday de enero de 2026.

Hasta el momento, no hay evidencia de explotación activa en la naturaleza, pero el potencial de abuso llevó a Microsoft a aplicar una solución preventiva para cerrar este vector de ataque.

Alcance del impacto: Copilot Personal vs Microsoft 365 Copilot

Varonis aclaró que Reprompt solo afectaba a Copilot Personal, utilizado por consumidores. Microsoft 365 Copilot, orientado a entornos empresariales, no se vio afectado, ya que cuenta con controles de seguridad adicionales, entre ellos:

  • Auditorías avanzadas mediante Microsoft Purview
  • Data Loss Prevention (DLP) a nivel de inquilino
  • Restricciones y políticas impuestas por administradores

Estas medidas reducen significativamente la viabilidad de ataques basados en manipulación de prompts.

Recomendaciones de seguridad

Aunque el problema ya ha sido corregido, los expertos recomiendan:

  • Aplicar inmediatamente las últimas actualizaciones de seguridad de Windows
  • Mantener una postura cautelosa frente a enlaces de Copilot recibidos por correo electrónico
  • Reforzar campañas de concienciación sobre phishing
  • Evaluar los riesgos asociados a asistentes de IA integrados en flujos críticos

Un nuevo paradigma de amenazas contra la IA

Reprompt demuestra que los ataques contra sistemas de IA no siempre requieren vulnerabilidades clásicas, sino que pueden explotar comportamientos lógicos, flujos de confianza y dependencias implícitas en los modelos de lenguaje.

Este caso subraya la necesidad de repensar la seguridad en asistentes basados en IA, especialmente a medida que se integran cada vez más en sistemas operativos, navegadores y aplicaciones empresariales.

Fuente: You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login
#193

El equipo de Node.js ha publicado actualizaciones de seguridad para corregir lo que ha descrito como un problema crítico que afecta a prácticamente todas las aplicaciones Node.js en producción, y que podría ser explotado para provocar una denegación de servicio (DoS). La vulnerabilidad, ahora rastreada como CVE-2025-59466, tiene una puntuación CVSS de 7,5, reflejando un impacto significativo en disponibilidad dentro del ecosistema JavaScript moderno.

Según explicaron Matteo Collina y Joyee Cheung, mantenedores del proyecto Node.js, el problema está relacionado con un comportamiento inesperado del motor Node.js/V8 al manejar el agotamiento del espacio de pila (stack overflow) cuando la API async_hooks está habilitada. Este fallo rompe un mecanismo en el que frameworks y herramientas modernas han llegado a confiar para mantener la estabilidad del servicio.

¿Cuál es el origen de la vulnerabilidad?

Node.js y el motor JavaScript V8 intentan recuperarse de forma controlada cuando ocurre un desbordamiento de pila, generando un error detectable que puede ser gestionado por el código de la aplicación o por los frameworks subyacentes. Sin embargo, este comportamiento cambia de forma crítica cuando async_hooks está activo.

En ese escenario, si una recursión profunda —especialmente aquella cuya profundidad depende de entrada no sanitizada controlada por el usuario— agota el espacio de pila, Node.js termina abruptamente el proceso con el código de salida 7, en lugar de generar una excepción manejable. El código 7 indica un fallo en tiempo de ejecución del gestor interno de excepciones, lo que provoca la caída inmediata del proceso.

Este comportamiento convierte una condición lógica de error en un vector directo de denegación de servicio, ya que un atacante puede provocar la finalización repetida del proceso simplemente forzando recursiones profundas mediante solicitudes especialmente diseñadas.

El papel crítico de async_hooks y AsyncLocalStorage

La API async_hooks es un componente de bajo nivel de Node.js que permite a los desarrolladores rastrear el ciclo de vida de recursos asíncronos, como temporizadores, consultas a bases de datos o solicitudes HTTP. Sobre esta API se construye AsyncLocalStorage, un mecanismo ampliamente utilizado para propagar contexto a lo largo de operaciones asíncronas, como identificadores de solicitudes, trazas o datos de sesión.

El problema, según Node.js, es que AsyncLocalStorage está profundamente integrado en el ecosistema moderno, lo que amplifica el impacto de la vulnerabilidad. Frameworks y herramientas afectadas incluyen:

  • React Server Components
  • Next.js
  • Datadog
  • New Relic
  • Dynatrace
  • Elastic APM
  • OpenTelemetry

En la práctica, esto significa que una gran parte de las aplicaciones Node.js en producción —especialmente aquellas que utilizan observabilidad, trazabilidad o renderizado del lado del servidor— están potencialmente expuestas.

Versiones afectadas y correcciones disponibles

Node.js confirmó que el problema afecta a todas las versiones desde la 8.x hasta la 18.x, siendo la versión 8.0.0 (Carbon), lanzada el 30 de mayo de 2017, la primera en introducir async_hooks. Sin embargo, estas versiones no recibirán parches, ya que han alcanzado el estado de fin de vida útil (EoL).

Las correcciones han sido implementadas en las siguientes versiones soportadas:

  • Node.js 20.20.0 (LTS)
  • Node.js 22.22.0 (LTS)
  • Node.js 24.13.0 (LTS)
  • Node.js 25.3.0 (Actual)

La solución técnica detecta los errores de desbordamiento de pila y los vuelve a convertir en errores de código de usuario, evitando que el proceso finalice de forma fatal.

¿Por qué Node.js considera esta corrección una mitigación?

A pesar del impacto práctico y generalizado, el equipo de Node.js ha señalado que trata esta corrección como una mitigación y no como un arreglo definitivo, por varias razones clave:

  • El agotamiento del espacio de pila no está definido en la especificación ECMAScript
  • El motor V8 no clasifica este comportamiento como un problema de seguridad
  • Existen limitaciones inherentes al manejador uncaughtException, diseñado como último recurso y no como una solución estructural

Aun así, Node.js decidió incluir el cambio dentro de una actualización de seguridad, dada la magnitud del impacto en el ecosistema. En palabras del propio proyecto, esta corrección mejora la previsibilidad del manejo de errores y la experiencia de los desarrolladores, reduciendo el riesgo de caídas inesperadas en producción.

Riesgos reales para entornos de producción

El aspecto más preocupante de CVE-2025-59466 es que no requiere condiciones complejas para ser explotada. Cualquier aplicación que procese entrada de usuario y utilice frameworks modernos o herramientas APM podría ser forzada a caer repetidamente, provocando interrupciones de servicio, reinicios continuos y pérdida de disponibilidad.

En entornos de alta criticidad, como APIs públicas, plataformas financieras o servicios SaaS, este tipo de fallo puede traducirse en impacto operativo, pérdida de ingresos y degradación de la confianza del cliente.

Recomendaciones de seguridad

Node.js recomienda de forma explícita:

  • Actualizar inmediatamente a las versiones corregidas
  • Que los proveedores de alojamiento y plataformas cloud verifiquen las versiones de Node.js desplegadas
  • Que los mantenedores de bibliotecas y frameworks implementen defensas más robustas contra el agotamiento del espacio de pila
  • Auditar el uso de recursión dependiente de entrada de usuario y aplicar validaciones estrictas
  • Otros fallos de alta gravedad corregidos
  • La divulgación coincide con el lanzamiento de parches para otras tres vulnerabilidades de alta gravedad:
  • CVE-2025-55131: posibles fugas o corrupción de datos
  • CVE-2025-55130: lectura de archivos sensibles mediante rutas symlink relativas
  • CVE-2025-59465: denegación remota de servicio

Estas correcciones refuerzan la necesidad de mantener Node.js actualizado como parte esencial de cualquier estrategia de seguridad en aplicaciones modernas.

Fuente: You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login
#194

Fortinet ha publicado actualizaciones de seguridad urgentes para corregir una vulnerabilidad crítica en FortiSIEM que podría permitir a un atacante remoto no autenticado ejecutar código arbitrario en sistemas vulnerables. El fallo, identificado como CVE-2025-64155, ha sido calificado con una puntuación CVSS de 9,4 sobre 10, lo que lo sitúa entre los riesgos más graves actualmente conocidos para esta plataforma de gestión de eventos e información de seguridad (SIEM).

La vulnerabilidad pertenece a la categoría de inyección de comandos del sistema operativo (OS Command Injection), específicamente relacionada con una neutralización inadecuada de elementos especiales (CWE-78). Según Fortinet, un atacante puede explotar este fallo mediante solicitudes TCP especialmente diseñadas, logrando ejecutar comandos no autorizados en nodos críticos de la infraestructura.

¿Qué es CVE-2025-64155 y por qué es tan peligrosa?

CVE-2025-64155 afecta al servicio phMonitor, un componente backend fundamental de FortiSIEM encargado de la monitorización de la salud del sistema, la distribución de tareas y la comunicación entre nodos. Este servicio escucha en el puerto TCP 7900, lo que amplía considerablemente la superficie de ataque si dicho puerto está expuesto a redes no confiables.

El problema central radica en cómo phMonitor procesa las solicitudes entrantes relacionadas con el registro de eventos de seguridad en Elasticsearch. Durante este proceso, el servicio invoca scripts de shell con parámetros controlados por el usuario, lo que abre la puerta a inyecciones de argumentos mediante curl. Como resultado, un atacante puede realizar escrituras arbitrarias de archivos en el sistema, inicialmente con privilegios de administrador.

Este tipo de vulnerabilidad es especialmente crítica porque no requiere autenticación previa, permitiendo que un actor malicioso con acceso a la red pueda comprometer completamente la instancia afectada.

Cadena de ataque: de acceso remoto a control total del sistema

El investigador de seguridad Zach Hanley, de You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login, a quien Fortinet atribuye el descubrimiento y reporte del fallo el 14 de agosto de 2025, explicó que la explotación completa de CVE-2025-64155 consta de dos etapas clave:

  • Inyección de argumentos no autenticada, que conduce a la escritura arbitraria de archivos y permite la ejecución remota de código como usuario administrador.
  • Escalada de privilegios mediante sobrescritura de archivos, lo que otorga acceso root y compromete por completo el dispositivo.

En la práctica, la escritura arbitraria de archivos puede utilizarse para inyectar una shell inversa en el archivo /opt/charting/redishb.sh. Este archivo es escribible por el usuario administrador y, lo que es aún más crítico, se ejecuta automáticamente cada minuto mediante un trabajo cron con privilegios de root.

Esto significa que, una vez escrito el payload malicioso, el atacante puede elevar privilegios de administrador a root sin necesidad de interacción adicional, obteniendo control total y persistente sobre el sistema FortiSIEM.

Versiones de FortiSIEM afectadas y soluciones disponibles

Fortinet confirmó que la vulnerabilidad afecta exclusivamente a los nodos Super y Worker de FortiSIEM. Las versiones impactadas y las acciones recomendadas son las siguientes:

  • FortiSIEM 6.7.0 a 6.7.10 → Migrar a una versión corregida
  • FortiSIEM 7.0.0 a 7.0.4 → Migrar a una versión corregida
  • FortiSIEM 7.1.0 a 7.1.8 → Actualizar a 7.1.9 o superior
  • FortiSIEM 7.2.0 a 7.2.6 → Actualizar a 7.2.7 o superior
  • FortiSIEM 7.3.0 a 7.3.4 → Actualizar a 7.3.5 o superior
  • FortiSIEM 7.4.0 → Actualizar a 7.4.1 o superior
  • FortiSIEM 7.5 → No afectado
  • FortiSIEM Cloud → No afectado

Como medida de mitigación temporal, Fortinet recomienda restringir estrictamente el acceso al puerto TCP 7900 (phMonitor), aunque subraya que esta acción no sustituye la aplicación de los parches oficiales.

Otra vulnerabilidad crítica: FortiFone bajo riesgo

Además de CVE-2025-64155, Fortinet también ha corregido otra vulnerabilidad crítica en FortiFone, identificada como CVE-2025-47855, con una puntuación CVSS de 9,3. Este fallo podría permitir a un atacante no autenticado obtener la configuración del dispositivo mediante una solicitud HTTP(S) especialmente diseñada enviada al Portal Web.

Las versiones afectadas de FortiFone son:

  • FortiFone 3.0.13 a 3.0.23 → Actualizar a 3.0.24 o superior
  • FortiFone 7.0.0 a 7.0.1 → Actualizar a 7.0.2 o superior
  • FortiFone 7.2 → No afectado

Aunque esta vulnerabilidad no implica ejecución directa de código, la exposición de configuraciones sensibles puede facilitar ataques posteriores, incluyendo movimiento lateral y escalada de privilegios.

Recomendaciones finales de seguridad

Fortinet insta a todos los clientes a actualizar inmediatamente a las versiones más recientes de FortiSIEM y FortiFone para garantizar una protección óptima. Dado que FortiSIEM es una plataforma central para la detección y respuesta a incidentes, su compromiso puede tener consecuencias catastróficas para la visibilidad y la seguridad de toda la infraestructura corporativa.

En un contexto de amenazas cada vez más sofisticadas, esta vulnerabilidad subraya la importancia de una gestión proactiva de parches, la segmentación de red, y la limitación de servicios expuestos, especialmente en soluciones críticas de ciberseguridad.

Fuente: You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login
#195

La Agencia de Seguridad de Infraestructura y Ciberseguridad de Estados Unidos (CISA) ha emitido una alerta de alto impacto tras confirmar la explotación activa de una vulnerabilidad de seguridad grave que afecta a Gogs, una popular plataforma de alojamiento de repositorios Git de código abierto. Como respuesta, la agencia ha añadido esta falla a su catálogo de Vulnerabilidades Explotadas Conocidas (KEV), una lista reservada para amenazas que representan un riesgo real e inmediato para organizaciones públicas y privadas.

La vulnerabilidad ha sido identificada como CVE-2025-8110 y cuenta con una puntuación CVSS de 8,7, lo que la sitúa en la categoría de alta gravedad. De acuerdo con CISA, el fallo podría ser explotado para ejecutar código arbitrario en el servidor afectado, comprometiendo por completo la seguridad del sistema.

¿Qué es CVE-2025-8110 y por qué es tan peligrosa?

Según el aviso oficial, CVE-2025-8110 corresponde a un caso de recorrido de rutas (path traversal) presente en el editor de archivos del repositorio de Gogs, concretamente relacionado con el manejo inadecuado de enlaces simbólicos en la API PutContents.

Citar"Gogs contiene una vulnerabilidad en el recorrido de rutas que afecta a un manejo inadecuado de enlaces simbólicos en la API PutContents, lo que podría permitir la ejecución de código", indicó CISA.

Este tipo de vulnerabilidad permite a un atacante escribir o sobrescribir archivos fuera del directorio previsto, abriendo la puerta a ataques mucho más graves cuando se combina con configuraciones sensibles del sistema.

Explotación activa y ataques de día cero

Los detalles técnicos del fallo salieron a la luz el mes pasado, cuando la empresa de seguridad en la nube Wiz reveló que la vulnerabilidad ya estaba siendo explotada activamente en ataques de día cero. Según su análisis, CVE-2025-8110 permite eludir las protecciones introducidas previamente para CVE-2024-55947, una vulnerabilidad relacionada que había sido corregida con anterioridad.

El método de explotación descrito por Wiz es particularmente sofisticado. En esencia, el atacante:

  • Crea un repositorio Git en una instancia vulnerable de Gogs.
  • Introduce un enlace simbólico malicioso que apunta a un archivo sensible fuera del repositorio.
  • Utiliza la API PutContents para escribir datos en dicho enlace simbólico.

Como resultado, el sistema operativo subyacente sigue el enlace simbólico hasta el archivo real, sobrescribiendo archivos críticos ubicados fuera del repositorio. Este comportamiento rompe por completo el modelo de aislamiento esperado en la plataforma.

Ejecución de código mediante configuración Git

Uno de los escenarios más preocupantes identificados por los investigadores es la posibilidad de sobrescribir archivos de configuración de Git, en particular el parámetro sshCommand. Al modificar este valor, un atacante puede inyectar comandos arbitrarios, obteniendo así ejecución de código con los privilegios del servicio Gogs.

Este tipo de ataque no solo permite tomar el control del servidor, sino que también puede facilitar:

  • Movimiento lateral dentro de la infraestructura
  • Robo de credenciales y claves SSH
  • Persistencia mediante puertas traseras
  • Compromiso de repositorios y código fuente
  • Alcance real del compromiso

Wiz informó haber identificado al menos 700 instancias de Gogs comprometidas activamente como resultado de esta vulnerabilidad. Estas cifras evidencian que el problema no es teórico, sino que ya está siendo explotado a gran escala.

Por su parte, datos de la plataforma de gestión de superficies de ataque Censys indican que existen aproximadamente 1.600 servidores Gogs expuestos a internet, distribuidos principalmente en los siguientes países:

  • China: 991 instancias
  • Estados Unidos: 146
  • Alemania: 98
  • Hong Kong: 56
  • Rusia: 49

Esta exposición amplia incrementa significativamente el riesgo, especialmente en entornos donde Gogs se utiliza para alojar código interno, proyectos empresariales o infraestructura crítica de desarrollo.

Sin parches oficiales disponibles... por ahora

Actualmente, no existe un parche oficial publicado que solucione CVE-2025-8110. No obstante, las pull requests en GitHub muestran que los cambios necesarios ya han sido implementados en el código fuente del proyecto.

Uno de los responsables de Gogs indicó recientemente:

Citar"Una vez que la imagen esté construida en main, tanto gogs/gogs:latest como gogs/gogs:next-latest tendrán este CVE parcheado".

Hasta que estas versiones estén disponibles y desplegadas, las organizaciones permanecen en una situación de riesgo elevado.

Medidas de mitigación recomendadas

Ante la ausencia de un parche oficial, CISA y los investigadores de seguridad recomiendan aplicar mitigaciones inmediatas, entre ellas:

  • Desactivar el registro abierto, que permite la creación de cuentas sin control
  • Restringir el acceso al servidor Gogs mediante VPN
  • Implementar listas de control de acceso (allowlists) por IP
  • Monitorizar actividad anómala en repositorios y archivos de configuración
  • Revisar logs en busca de modificaciones sospechosas

Las agencias del Poder Ejecutivo Civil Federal (FCEB) están obligadas a implementar estas medidas de mitigación antes del 2 de febrero de 2026, conforme a los lineamientos del catálogo KEV.

Un recordatorio sobre el riesgo en herramientas de desarrollo

Este incidente refuerza una realidad crítica: las plataformas de desarrollo y control de versiones se han convertido en objetivos prioritarios para los atacantes, ya que ofrecen acceso directo al código, credenciales y flujos de CI/CD.

La inclusión de CVE-2025-8110 en el catálogo KEV de CISA subraya la urgencia de revisar configuraciones, reducir superficies de ataque y aplicar principios de seguridad por defecto, incluso en herramientas consideradas "internas".

Fuente: You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login
#196

ServiceNow ha revelado recientemente los detalles de una vulnerabilidad crítica de seguridad ya parcheada que afecta a su plataforma de inteligencia artificial (IA), la cual podría haber permitido a un usuario no autenticado suplantar la identidad de otros usuarios y ejecutar acciones arbitrarias con sus privilegios. El fallo, ahora corregido, representa uno de los incidentes de seguridad más graves relacionados con IA empresarial descubiertos hasta la fecha.

La vulnerabilidad ha sido registrada como CVE-2025-12420, con una puntuación CVSS de 9,3 sobre 10, lo que la sitúa en la categoría de riesgo crítico. Investigadores de la firma de seguridad SaaS AppOmni la bautizaron con el nombre en clave "BodySnatcher", en referencia a su capacidad para permitir la apropiación total de identidades dentro de la plataforma.

Un fallo que permitía la suplantación sin autenticación

De acuerdo con el aviso oficial publicado por ServiceNow, la vulnerabilidad podría haber permitido que usuarios no autenticados se hicieran pasar por cualquier otro usuario, ejecutando todas las operaciones para las que la cuenta suplantada tuviera permisos.

Citar"Este asunto podría permitir que un usuario no autenticado se haga pasar por otro usuario y realice las operaciones que el usuario suplantado tiene derecho a realizar", señaló ServiceNow en su comunicado.

Este escenario es especialmente preocupante en entornos corporativos, donde ServiceNow se utiliza para gestión de servicios TI, flujos de trabajo empresariales, automatización, atención al cliente y operaciones críticas, muchas de ellas ahora potenciadas por agentes de IA.

Parche aplicado y versiones afectadas

ServiceNow confirmó que la vulnerabilidad fue corregida el 30 de octubre de 2025, mediante el despliegue de una actualización de seguridad en la mayoría de las instancias alojadas en la nube. Asimismo, los parches fueron compartidos con socios tecnológicos y clientes que operan entornos autoalojados.

Las siguientes versiones incluyen la corrección para CVE-2025-12420:

  • Now Assist para Agentes de IA (sn_aia)
  • Versión 5.1.18 o posterior
  • Versión 5.2.19 o posterior
  • API de Agente Virtual (sn_va_as_service)
  • Versión 3.15.2 o posterior
  • Versión 4.0.4 o posterior

ServiceNow recomienda encarecidamente a los clientes verificar que sus instancias estén actualizadas para evitar cualquier riesgo residual.

Descubrimiento y gravedad sin precedentes

El hallazgo fue atribuido a Aaron Costello, jefe de Investigación de Seguridad SaaS en AppOmni, quien reportó el fallo de forma responsable en octubre de 2025. Aunque no existen evidencias públicas de explotación activa, los expertos advierten que el impacto potencial es extremadamente alto.

Citar"BodySnatcher es la vulnerabilidad más grave impulsada por IA descubierta hasta la fecha", afirmó Costello.
"Los atacantes podrían haber controlado remotamente la IA de una organización, convirtiendo en armas las herramientas diseñadas para simplificar la empresa".

Bypass de MFA y SSO: el verdadero riesgo

En un informe técnico separado, AppOmni detalló que la falla residía en la integración del Agente Virtual, la cual permitía a atacantes no autenticados suplantar cualquier cuenta de ServiceNow usando únicamente una dirección de correo electrónico.

Lo más crítico es que este mecanismo eludía por completo protecciones clave como:

  • Autenticación multifactor (MFA)
  • Inicio de sesión único (SSO)
  • Controles tradicionales de acceso

Una explotación exitosa podría permitir que un atacante se hiciera pasar incluso por un administrador, ejecutando agentes de IA con privilegios elevados para:

  • Crear cuentas traseras con permisos administrativos
  • Subvertir controles de seguridad internos
  • Manipular flujos de trabajo automatizados
  • Acceder y modificar información sensible

Citar"Al encadenar un secreto codificado a nivel de plataforma con una lógica de vinculación de cuentas que confía en una simple dirección de correo electrónico, un atacante puede eludir MFA, SSO y otros controles", explicó Costello.

IA como nuevo vector de ataque

El incidente refuerza una tendencia preocupante: la inteligencia artificial empresarial está ampliando la superficie de ataque. En este caso, los agentes de IA de ServiceNow, diseñados para automatizar tareas y mejorar la eficiencia, podrían haberse convertido en herramientas ofensivas controladas por atacantes.

Una vez comprometidos, estos agentes podrían ejecutar acciones no autorizadas como:

  • Copiar y exfiltrar datos corporativos sensibles
  • Modificar registros empresariales críticos
  • Escalar privilegios dentro de la plataforma
  • Automatizar ataques internos a gran escala
  • Un contexto de riesgos acumulados

La revelación de BodySnatcher se produce casi dos meses después de que AppOmni advirtiera sobre otros riesgos en la plataforma de IA generativa Now Assist, donde configuraciones predeterminadas inseguras permitían ataques de inyección de prompt de segundo orden.

Estos ataques pueden manipular indirectamente la IA para ejecutar acciones no previstas, lo que demuestra que la seguridad de los sistemas basados en agentes inteligentes sigue siendo un desafío emergente.

Recomendaciones para organizaciones

Aunque el fallo ya ha sido parcheado, los expertos recomiendan a las organizaciones:

  • Confirmar que todas las instancias estén actualizadas
  • Revisar registros de actividad en busca de comportamientos anómalos
  • Limitar privilegios de agentes de IA bajo el principio de mínimo privilegio
  • Auditar integraciones y flujos automatizados
  • Reforzar la supervisión de identidades y accesos (IAM)

La vulnerabilidad CVE-2025-12420 deja claro que, en la era de la IA empresarial, un fallo lógico puede ser tan peligroso como una ejecución remota de código.

Fuente: You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login
#197

Los jugadores de Apex Legends vivieron un fin de semana caótico tras sufrir interrupciones graves durante partidas en directo, provocadas por un incidente de seguridad activo que permitió a actores malintencionados secuestrar personajes, forzar desconexiones y modificar apodos dentro del juego. El suceso generó alarma en la comunidad y reavivó las preocupaciones sobre la seguridad en los títulos multijugador competitivos.

Respawn Entertainment, el estudio desarrollador y editor del popular shooter battle royale, confirmó públicamente el incidente y aseguró que, tras una investigación inicial, no se trató de un exploit de ejecución remota de código (RCE) ni de una infección por malware en los dispositivos de los jugadores.

Apex Legends sigue siendo un objetivo atractivo para atacantes

A pesar de los años desde su lanzamiento, Apex Legends mantiene una base de usuarios sólida, con un estimado de medio millón de jugadores concurrentes diarios en todas las plataformas a mediados de 2025. Este nivel de popularidad convierte al juego en un objetivo altamente atractivo para atacantes, tramposos y actores interesados en causar disrupción, notoriedad o ventaja competitiva.

Los primeros reportes comenzaron a circular desde el viernes, cuando jugadores afirmaron que un actor externo tomaba control parcial de sus personajes, forzando movimientos erráticos, intentando sacarlos del mapa o desconectándolos abruptamente de los servidores.

Evidencia en tiempo real y transmisiones en directo

La gravedad del incidente quedó documentada en transmisiones en directo y clips compartidos en redes sociales, donde se observaba claramente cómo los personajes eran manipulados sin intervención del jugador. Estas pruebas visuales aceleraron la respuesta de Respawn y aumentaron la presión de la comunidad para obtener explicaciones.

CitarEl sábado, Respawn reconoció oficialmente el problema mediante un comunicado, describiéndolo como:

"Un incidente de seguridad activo en el que un actor malintencionado puede controlar remotamente las entradas de otro jugador en Apex Legends".

Este reconocimiento confirmó que el ataque estaba ocurriendo a nivel de infraestructura o sistemas internos, y no únicamente como un problema de red individual.

Respawn descarta ataques RCE y malware

En un intento por tranquilizar a la comunidad, Respawn aclaró que su análisis inicial no encontró evidencia de que los atacantes pudieran instalar o ejecutar código en los equipos de los jugadores, descartando escenarios más graves como ataques de ejecución remota de código o inyección maliciosa.

Citar"No hemos identificado pruebas que sugieran que los actores malintencionados puedan instalar o ejecutar código", afirmó el estudio.

Esta distinción es clave desde el punto de vista de la ciberseguridad, ya que reduce el riesgo de compromiso del sistema operativo o robo de información personal fuera del entorno del juego.

Sospechas de acceso administrativo y abuso de privilegios

A pesar de las aclaraciones, los jugadores continuaron reportando incidentes mientras Respawn trabajaba en una solución. Algunas interrupciones fueron particularmente agresivas, incluyendo clientes desconectados a la fuerza y personajes completamente secuestrados.

Basándose en el comportamiento observado, varios miembros de la comunidad concluyeron que el atacante podría haber obtenido privilegios administrativos, con acceso a herramientas internas del servidor o sistemas de depuración con permisos elevados. Según estos reportes, dicho acceso habría permitido:

  • Control remoto de entradas de jugador
  • Activación de aimbots y otros exploits
  • Desconexiones forzadas desde el servidor
  • Modificación de apodos en tiempo real

Uno de los detalles más llamativos fue que los apodos de jugadores expulsados aparecían reemplazados por "Administrador de la RSPN", lo que reforzó la teoría de un abuso de permisos internos o credenciales comprometidas.

Resolución del incidente y falta de transparencia

Aproximadamente seis horas después de reconocer públicamente el problema, Respawn informó que el incidente había sido resuelto. Sin embargo, el estudio no proporcionó detalles técnicos adicionales, limitándose a insinuar que el origen del ataque estaba relacionado con sistemas de trampas o anticheat.

Citar"Anti-Trampa es un juego constante del gato y el ratón, y vuestros informes son imprescindibles", declaró Respawn, agradeciendo a la comunidad por los reportes que ayudaron a mitigar el incidente.

Esta falta de información detallada generó opiniones divididas: mientras algunos jugadores valoraron la rapidez de respuesta, otros criticaron la escasa transparencia, especialmente en un contexto donde la confianza es clave para los títulos competitivos.

Un antecedente preocupante en el ecosistema competitivo

Este no es el primer incidente de alto impacto que enfrenta Apex Legends. El año pasado, durante una competición norteamericana, hackers lograron comprometer partidas oficiales en directo, obligando a Electronic Arts a posponer las finales del torneo.

Ese evento dañó significativamente la confianza de la comunidad y del ecosistema competitivo, demostrando que incluso los entornos profesionales no están exentos de ataques sofisticados.

Implicaciones para la seguridad en videojuegos online

El incidente vuelve a poner sobre la mesa un problema estructural: los videojuegos como servicios son infraestructuras complejas, con millones de usuarios conectados simultáneamente, lo que los convierte en superficies de ataque atractivas.

Para desarrolladores y editores, esto subraya la necesidad de:

  • Auditorías de seguridad internas continuas
  • Protección estricta de credenciales administrativas
  • Monitoreo de actividad anómala en tiempo real
  • Comunicación transparente tras incidentes

Para los jugadores, refuerza la importancia de reportar comportamientos sospechosos y mantenerse informados sobre las medidas de seguridad adoptadas por los estudios.

BleepingComputer ha contactado a Respawn para obtener más información técnica sobre el incidente y actualizará los detalles cuando haya una respuesta oficial.

Fuente: You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login
#198

Microsoft ha comenzado oficialmente el proceso de retirada de Microsoft Lens PDF Scanner para dispositivos Android e iOS, marcando el fin de una de sus aplicaciones de productividad más populares. La retirada comenzó el viernes 9 de enero y culminará con su eliminación definitiva de las tiendas de aplicaciones el próximo mes, según confirmó la propia compañía a través del Centro de Mensajes de Microsoft 365.

Microsoft Lens, anteriormente conocida como Office Lens, ha sido durante años una herramienta clave para millones de usuarios que necesitaban escanear documentos físicos, texto impreso o manuscrito y convertir imágenes en formatos digitales como PDF, Word, PowerPoint y Excel. Su facilidad de uso, integración con el ecosistema Microsoft y alta precisión en el reconocimiento de texto (OCR) la convirtieron en una referencia dentro de su categoría.

Una aplicación con millones de usuarios en todo el mundo

La magnitud del impacto de esta retirada se entiende al observar sus cifras. En Google Play Store, Microsoft Lens ha superado los 50 millones de descargas, con más de 952.000 reseñas y una calificación promedio sobresaliente de 4,9 sobre 5. En la App Store de Apple, la aplicación acumula cerca de 142.000 valoraciones, reflejando una adopción masiva tanto en entornos personales como profesionales.

Estas cifras posicionaron a Microsoft Lens como una de las apps de escaneo más confiables del mercado, utilizada por estudiantes, profesionales, empresas y trabajadores remotos para digitalizar documentos de forma rápida y segura.

El anuncio inicial y el cambio de calendario

Microsoft anunció por primera vez la retirada de Lens en agosto de 2025, indicando que el proceso comenzaría a mediados de septiembre, con la desactivación de nuevas instalaciones en las tiendas de aplicaciones un mes después. No obstante, la empresa actualizó recientemente esta información con un nuevo calendario oficial, ajustando las fechas clave del proceso.

Según la actualización publicada el viernes en el Centro de Mensajes de Microsoft 365, el calendario definitivo queda de la siguiente forma:

  • 9 de febrero de 2026: Microsoft Lens será retirada de las tiendas de aplicaciones de Android e iOS.
  • 9 de marzo de 2026: la funcionalidad de escaneo dejará de estar operativa.

Microsoft recomienda explícitamente a los usuarios migrar a la función de escaneo integrada en OneDrive, que asumirá el rol principal de digitalización de documentos dentro del ecosistema Microsoft.

Migración a OneDrive: la alternativa oficial

La compañía ha dejado claro que no se requiere ninguna acción administrativa, pero sí es fundamental informar a los usuarios y guiarlos en el proceso de transición. Para utilizar la función de escaneo en OneDrive, los usuarios deben:

  • Abrir la aplicación OneDrive.
  • Pulsar el botón "+" ubicado en la esquina inferior de la interfaz.
  • Seleccionar la opción "Escanear foto".

Es importante tener en cuenta que OneDrive no permite guardar escaneos de forma local, por lo que todos los documentos digitalizados deberán almacenarse directamente en la nube. Este cambio refuerza la estrategia de Microsoft de centralizar servicios dentro de su plataforma cloud.

¿Qué pasa con los escaneos antiguos?

Microsoft ha aclarado que los usuarios podrán seguir accediendo a sus escaneos anteriores desde la sección MyScans dentro de la aplicación Lens, siempre y cuando esta continúe instalada en el dispositivo. Sin embargo, esta capacidad ya no contará con soporte oficial, lo que implica riesgos potenciales a largo plazo.

Además, los usuarios deberán iniciar sesión con la última cuenta activa utilizada en Microsoft Lens para poder acceder a sus documentos escaneados previamente.

Microsoft continúa simplificando su ecosistema

La retirada de Microsoft Lens no es un caso aislado. En los últimos años, la compañía ha acelerado la consolidación y eliminación de servicios que considera redundantes o fuera de su estrategia principal.

Un ejemplo reciente es Microsoft Authenticator, donde en mayo de 2025 se notificó a los usuarios que la función de autorrelleno de contraseñas quedaría obsoleta en julio del mismo año, otorgando plazo hasta el 1 de agosto para exportar credenciales antes de su eliminación definitiva.

Otro caso relevante es Microsoft Publisher, la histórica aplicación de autoedición, que dejará de recibir soporte y será retirada de Microsoft 365 después de octubre de 2026, obligando a los usuarios a migrar a alternativas dentro del ecosistema de Office.

Un cambio estratégico con impacto directo en los usuarios

La retirada de Microsoft Lens refleja una tendencia clara: Microsoft está priorizando soluciones integradas y basadas en la nube, reduciendo la fragmentación de aplicaciones independientes. Aunque la decisión puede resultar incómoda para algunos usuarios fieles a Lens, la compañía apuesta por OneDrive como plataforma centralizada para escaneo, almacenamiento y gestión documental.

Para usuarios individuales y organizaciones, este cambio representa la necesidad de adaptarse, migrar flujos de trabajo y reforzar buenas prácticas de respaldo, especialmente en entornos donde el escaneo de documentos es una tarea crítica.

Fuente: You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login
#199

Actores amenazantes patrocinados por el Estado ruso han sido vinculados a una nueva y sofisticada serie de ataques de obtención de credenciales dirigidos contra individuos asociados a una agencia turca de investigación energética y nuclear, así como a personal relacionado con un think tank europeo, además de organizaciones en Macedonia del Norte y Uzbekistán.

La actividad ha sido atribuida al conocido grupo de ciberespionaje APT28, también rastreado como BlueDelta, un actor históricamente vinculado a la Dirección Principal del Estado Mayor General de las Fuerzas Armadas de la Federación Rusa (GRU). Según un nuevo análisis del Insikt Group de Recorded Future, estas operaciones reflejan un esfuerzo sostenido y altamente dirigido para recopilar credenciales con valor estratégico.

Campañas de phishing sostenidas y altamente dirigidas

Recorded Future describe estas operaciones como campañas "sostenidas" de robo de credenciales, observadas en distintos momentos de abril, junio, septiembre de 2025 y meses posteriores, dirigidas a un conjunto reducido pero cuidadosamente seleccionado de víctimas. A diferencia del phishing masivo, estas campañas se caracterizan por un alto grado de personalización y una ejecución técnica diseñada para evitar levantar sospechas.

Citar"El uso de material de señuelo en lengua turca y dirigido regionalmente sugiere que BlueDelta adaptó su contenido para aumentar su credibilidad entre audiencias profesionales y geográficas específicas", señaló Insikt Group.

Estas elecciones no son casuales y reflejan un interés persistente del aparato de inteligencia ruso en organizaciones vinculadas a la investigación energética, la cooperación en defensa y las redes de comunicación gubernamentales, todas ellas áreas alineadas con las prioridades estratégicas del GRU.

Páginas falsas que imitan servicios legítimos

Uno de los elementos más destacados de estas campañas es el uso de páginas de inicio de sesión falsas diseñadas para imitar con gran precisión servicios ampliamente utilizados, como:

  • Microsoft Outlook Web Access (OWA)
  • Google
  • Portales VPN de Sophos

El objetivo es claro: engañar a usuarios profesionales para que introduzcan sus credenciales en entornos que aparentan ser completamente legítimos.

Una vez que la víctima introduce sus datos, ocurre un detalle clave que hace que el ataque sea especialmente efectivo: el usuario es redirigido automáticamente al sitio legítimo, lo que reduce drásticamente la probabilidad de que sospeche que ha sido víctima de un ataque.

Abuso de servicios legítimos para alojar la infraestructura

BlueDelta ha demostrado una fuerte dependencia de servicios legítimos y de bajo coste para alojar su infraestructura de phishing y exfiltración de datos. Entre los más utilizados se encuentran:

  • Webhook[.]site / Webhook[.]InfinityFree
  • Byet Internet Services
  • ngrok

Estos servicios permiten a los atacantes alojar páginas de phishing desechables, recolectar credenciales robadas y gestionar redirecciones sin necesidad de mantener infraestructura propia, dificultando así la detección y atribución temprana.

Uso de documentos señuelo legítimos en PDF

Para aumentar la credibilidad de las campañas, APT28 ha utilizado documentos PDF legítimos como señuelo, cuidadosamente seleccionados para alinearse con los intereses profesionales de las víctimas. Entre los archivos observados se incluyen:

  • Una publicación del Gulf Research Center relacionada con la guerra Irán-Israel de junio de 2025
  • Una rueda de prensa política de julio de 2025 que pedía un nuevo pacto para el Mediterráneo, publicada por el think tank climático ECCO

El uso de contenido real y relevante refuerza la confianza del usuario y aumenta significativamente la tasa de éxito del ataque.

Cadena de ataque: phishing altamente encadenado

  • La cadena de ataque observada sigue un flujo técnico bien definido:
  • La víctima recibe un correo de phishing que contiene un enlace acortado
  • Al hacer clic, el enlace redirige a un webhook[.]site, donde se muestra brevemente el documento señuelo durante aproximadamente dos segundos
  • A continuación, la víctima es redirigida a un segundo webhook que aloja una página falsa de Microsoft OWA
  • Esta página contiene un elemento oculto de formulario HTML y código JavaScript que:

  • Registra el evento "page open"
  • Envía las credenciales introducidas al endpoint del webhook
  • Redirige finalmente al PDF legítimo alojado en la web real

Este flujo encadenado está diseñado para exfiltrar credenciales de forma silenciosa y minimizar cualquier indicio de actividad sospechosa.

Otras campañas recientes atribuidas a APT28

Recorded Future identificó al menos tres campañas adicionales llevadas a cabo por BlueDelta:

  • Junio de 2025: despliegue de una página falsa de restablecimiento de contraseñas de Sophos VPN, alojada en infraestructura de InfinityFree, utilizada para robar credenciales y redirigir a un portal legítimo de Sophos VPN perteneciente a un think tank de la UE
  • Septiembre de 2025: uso de dominios InfinityFree para advertir falsamente sobre contraseñas caducadas, dirigido a una organización militar en Macedonia del Norte y a un integrador informático en Uzbekistán
  • Abril de 2025: campaña que imitaba una página de restablecimiento de contraseña de Google, alojada en Byet Internet Services, con exfiltración de credenciales a través de ngrok

Una estrategia de bajo coste y alto impacto

Según Recorded Future, estas campañas ponen de relieve una estrategia deliberada del GRU basada en el uso de técnicas relativamente simples, pero altamente efectivas.

Citar"El abuso constante de BlueDelta sobre infraestructura legítima demuestra su dependencia de servicios desechables para alojar y retransmitir datos de credenciales", afirmó la empresa.
"Estas campañas subrayan el compromiso sostenido del GRU con la obtención de credenciales como un método de bajo coste y alto rendimiento para apoyar sus objetivos de inteligencia."

En fin...

La actividad reciente de APT28 / BlueDelta confirma que el robo de credenciales sigue siendo una herramienta central del ciberespionaje estatal ruso. A través de campañas de phishing altamente dirigidas, uso inteligente de infraestructura legítima y señuelos cuidadosamente seleccionados, el grupo continúa comprometiendo cuentas críticas sin necesidad de exploits complejos.

Para las organizaciones en sectores estratégicos —energía, defensa, investigación y gobierno—, estas campañas refuerzan la necesidad de formación continua en concienciación de phishing, implementación de MFA resistente al phishing, y una vigilancia activa sobre dominios, redirecciones y servicios de alojamiento abusados.

Fuente: You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login
#200

Un actor de amenazas con nexo en China, identificado como UAT-7290, ha sido atribuido recientemente a una serie de intrusiones de ciberespionaje altamente dirigidas contra organizaciones estratégicas en el sur de Asia y el sureste de Europa. Así lo revela un nuevo informe publicado por Cisco Talos, que detalla una actividad persistente y sofisticada que se remonta, al menos, al año 2022.

Según los investigadores de Cisco Talos —Asheer Malhotra, Vitor Ventura y Brandon White—, UAT-7290 se caracteriza por realizar un reconocimiento técnico profundo y metódico antes de ejecutar cualquier ataque, lo que le permite infiltrarse de forma sigilosa en las infraestructuras objetivo y mantener accesos prolongados con fines de espionaje.

Un actor con doble rol: espionaje y acceso inicial

Uno de los aspectos más relevantes del análisis es que UAT-7290 no solo actúa como un grupo de ciberespionaje tradicional, sino que también desempeña un papel clave como proveedor de acceso inicial para otros actores del ecosistema de amenazas chino.

Citar"Las tácticas, técnicas y procedimientos (TTPs) de UAT-7290 sugieren que este actor establece nodos de Operational Relay Box (ORB), los cuales podrían ser reutilizados por otros actores vinculados a China en operaciones maliciosas", señalaron los investigadores.

Las ORB (Operational Relay Boxes) permiten ocultar el origen real de los ataques, actuar como intermediarios de comando y control (C2) y facilitar operaciones posteriores de espionaje, sabotaje o robo de información.

Sectores y regiones objetivo

Históricamente, los ataques de UAT-7290 se han centrado principalmente en proveedores de telecomunicaciones en el sur de Asia, un sector crítico por su valor estratégico y acceso a grandes volúmenes de datos sensibles. Sin embargo, Cisco Talos advierte que oleadas recientes de intrusiones muestran una clara expansión geográfica hacia organizaciones del sureste de Europa, lo que indica una evolución en los objetivos operativos del grupo.

Esta diversificación regional sugiere intereses geopolíticos más amplios y una estrategia de recopilación de inteligencia a largo plazo.

Arsenal técnico y enfoque híbrido

La técnica de UAT-7290 es amplia, flexible y altamente adaptativa. El grupo combina:

  • Malware de código abierto
  • Herramientas personalizadas
  • Explotación de vulnerabilidades de día cero y día uno
  • Ataques de fuerza bruta dirigidos

Gran parte de sus ataques se apoyan en productos populares de redes de borde, lo que les permite comprometer dispositivos expuestos a Internet y establecer un punto de apoyo inicial.

Entre los implantes de Windows observados se encuentran RedLeaves (también conocido como BUGJUICE) y ShadowPad, dos familias de malware históricamente asociadas exclusivamente con grupos de hackers chinos, lo que refuerza la atribución del actor.

Predominio de malware basado en Linux

A pesar del uso ocasional de herramientas para Windows, UAT-7290 se apoya principalmente en una suite de malware basada en Linux, diseñada para operar en servidores, dispositivos de borde y entornos empresariales críticos. Esta cadena de infección incluye:

  • RushDrop (ChronosRAT): un cuentagotas que inicia la infección y despliega componentes adicionales
  • DriveSwitch: malware intermedio utilizado para ejecutar el implante principal
  • SilentRaid (MystRodX): implante avanzado en C++ que proporciona persistencia, comunicación con servidores externos y control remoto completo

SilentRaid adopta un enfoque modular similar a plugins, lo que le permite ejecutar comandos, abrir shells remotos, realizar operaciones de archivos, establecer reenvío de puertos y mantener comunicación encubierta con la infraestructura C2.

Vínculos con ChronosRAT y otros grupos chinos

Un análisis previo de QiAnXin XLab identificó a MystRodX como una variante de ChronosRAT, un binario ELF modular capaz de ejecutar múltiples funciones avanzadas, entre ellas:

  • Ejecución de shellcode
  • Gestión de archivos
  • Keylogging
  • Proxy y túneles de red
  • Captura de pantallas

Por su parte, Palo Alto Networks Unit 42 rastrea a este mismo clúster de actividad bajo la denominación CL-STA-0969, lo que demuestra un consenso creciente en la comunidad de inteligencia de amenazas sobre la peligrosidad del grupo.

Bulbature y la creación de ORBs

Otro componente clave utilizado por UAT-7290 es Bulbature, una puerta trasera diseñada específicamente para transformar dispositivos de borde comprometidos en ORBs. Esta herramienta fue documentada por primera vez por Sekoia en octubre de 2024 y encaja perfectamente con la estrategia del grupo de crear infraestructuras reutilizables para operaciones futuras.

Solapamientos con Stone Panda y RedFoxtrot

Cisco Talos también identificó solapamientos tácticos e infraestructurales entre UAT-7290 y otros actores chinos conocidos, como Stone Panda y RedFoxtrot (también denominado Nomad Panda). Estos vínculos incluyen patrones de ataque similares, uso compartido de infraestructura y coincidencias en herramientas y malware.

Acceso inicial mediante exploits públicos

A diferencia de otros grupos APT que desarrollan exploits propietarios, UAT-7290 parece depender principalmente de código de prueba de concepto (PoC) disponible públicamente. Según los investigadores:

Citar"El actor aprovecha exploits de día uno y fuerza bruta SSH específica de objetivos para comprometer dispositivos de borde públicos, obtener acceso inicial y elevar privilegios en sistemas comprometidos."

Este enfoque reduce los costes operativos del grupo y le permite adaptarse rápidamente a nuevas superficies de ataque.

En fin...

La actividad de UAT-7290 confirma una tendencia clara: los actores de amenazas vinculados a China continúan perfeccionando operaciones de ciberespionaje silenciosas, persistentes y altamente estratégicas. Su capacidad para actuar tanto como grupo de espionaje como facilitador de acceso inicial lo convierte en una amenaza especialmente peligrosa para sectores críticos como telecomunicaciones e infraestructura digital.

Para las organizaciones, este caso subraya la importancia de asegurar dispositivos de borde, aplicar parches oportunamente, limitar accesos SSH expuestos y reforzar la visibilidad sobre actividades de reconocimiento prolongado.

Fuente: You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login