SAFE. Guía para proteger tu vida digital y tu privacidad

18 jun 2026

F5 corrige vulnerabilidades críticas y de alta gravedad en NGINX

El miércoles, F5 publicó actualizaciones de seguridad extraordinarias para solucionar múltiples vulnerabilidades de NGINX, incluyendo fallos críticos que podrían permitir la ejecución de código.

Este problema afecta tanto a las implementaciones de NGINX Open Source como a las de NGINX Plus. Los investigadores de seguridad advierten que los atacantes podrían explotar esta vulnerabilidad para provocar ataques de denegación de servicio (DoS) o ejecutar código malicioso bajo configuraciones específicas.

Las más graves son CVE-2026-42530 y CVE-2026-42055 (CVSS de 9.2), dos errores que afectan a los módulos HTTP y que podrían explotarse sin autenticación para provocar, respectivamente, un desbordamiento de búfer basado en el montón o un error de uso de memoria liberada (use-after-free).

La explotación exitosa de estas vulnerabilidades provocaría el reinicio del proceso de trabajo de NGINX, causando una denegación de servicio (DoS). Si la aleatorización del espacio de direcciones (ASLR) está deshabilitada o se puede eludir, el atacante podría ejecutar código arbitrario. La CVE-2026-42530, afecta al módulo ngx_http_v3_module de NGINX.

Otra vulnerabilidad de alto riesgo, CVE-2026-42055, afecta a los módulos ngx_http_proxy_v2_module y ngx_http_grpc_module.

Estas vulnerabilidades afectan a las versiones 1.31.0 y 1.31.1 de NGINX Open Source. F5 ha publicado versiones actualizadas de NGINX Plus, NGINX Open Source y NGINX Gateway Fabric que solucionan estos defectos de seguridad.

La vulnerabilidad se ha resuelto en las versiones 1.30.3 y 1.31.2 de NGINX Open Source, así como en NGINX Plus versión 37.0.2.1 y R36 P6.

La compañía también lanzó correcciones para CVE-2026-11311 y CVE-2026-50107, dos vulnerabilidades de alta gravedad en NGINX Gateway Fabric que podrían permitir a atacantes autenticados inyectar directivas de configuración arbitrarias de NGINX. Estos fallos afectan a las versiones 2.3.0 a 2.6.3 y se han corregido en la versión 2.6.4.

"Una explotación exitosa podría permitir al atacante exponer datos confidenciales del sistema de archivos del pod de NGINX, redirigir el tráfico a puntos finales controlados por el atacante o provocar una denegación de servicio (DoS) mediante la inyección de una configuración que impide que NGINX se recargue", explica F5.

Además, la compañía de ciberseguridad anunció parches para dos fallos de gravedad media en NGINX que permiten a atacantes remotos revelar el contenido de la memoria, reiniciar el proceso de trabajo de NGINX o provocar una denegación de servicio.

F5 no menciona que ninguna de estas vulnerabilidades esté siendo explotada en la práctica, pero es importante que los usuarios instalen los parches, ya que NGINX ha sido objetivo de ataques recientemente.

Fuente: Nginx

17 jun 2026

FortiBleed: ~70,000+ Firewall Fortinet comprometidos en una explotación masiva

Una exhaustiva campaña de ciberespionaje, ahora denominada FortiBleed, ha comprometido silenciosamente más de 73.932 URL únicas de firewalls Fortinet en 194 países. Las vulnerabilidades explotadas (ver abajo) ya se encuentra solucionadas pero los administradores deben aplicar los parches.

"La base de datos del atacante contiene credenciales de acceso para más de 30.791 dispositivos pertenecientes a empresas y organizaciones gubernamentales de 194 países", declaró SOCRadar. "No se trata de conjeturas aleatorias. Son nombres de usuario y contraseñas verificados y funcionales, probados y confirmados por los propios atacantes mediante herramientas automatizadas que operan las 24 horas del día".

Descubierta originalmente por el investigador de seguridad Volodymyr "Bob" Diachenko y analizada posteriormente por Hudson Rock, esta información revela una operación altamente automatizada a escala industrial dirigida a dispositivos FortiGate y gateways VPN SSL a nivel mundial, sin precedentes.

Los ciberdelincuentes ejecutaron aproximadamente 1.160 millones de intentos de robo de credenciales contra más de 320.000 objetivos FortiGate, al tiempo que lanzaron otros 2.100 millones de intentos de fuerza bruta contra más de 160.000 servidores MSSQL, lo que resultó en 21.632 dominios comprometidos.

Fortinet declaró que la recopilación de credenciales se obtuvo a través de incidentes anteriores y ataques de fuerza bruta, y que no implica ninguna nueva falla o brecha de seguridad nueva.

Según el experto en ciberseguridad Kevin Beaumont, este conjunto de datos expone una operación masiva y automatizada. Los actores de amenazas atacaron con éxito 73.932 URL de firewall únicas en 194 países, lo que resultó en 21.632 dominios únicos afectados. Sorprendentemente, como destacó Beaumont, esto representa aproximadamente el 50% de todos los dispositivos firewall de Fortinet que actualmente se encuentran en Internet.

Esta campaña se atribuye a un grupo ciberdelincuente ruso-hablante con múltiples operadores, cuya metodología va mucho más allá del simple robo de credenciales. El grupo rastreó sistemáticamente internet en busca de instancias Fortinet expuestas, probándolas con vastos repositorios de filtraciones históricas de credenciales obtenidas mediante malware de robo de información.

Una vez que se establece un punto de acceso inicial, los atacantes se dirigen directamente a entornos internos de Active Directory, lo que permite un acceso profundo y persistente a la red que sobrevive a las comprobaciones de seguridad rutinarias.

Uno de los vectores técnicos más alarmantes de la campaña es la interceptación activa de hashes de autenticación SSL VPN, que posteriormente se descifran sin conexión mediante un clúster dedicado de 45 GPU gestionado a través de Hashtopolis.

Esto significa que incluso las organizaciones que creen que sus credenciales cifradas son seguras están expuestas. Una vez que se vulnera el perímetro, los operadores monitorean el tráfico para obtener accesos adicionales, creando un ciclo de retroalimentación positiva de acceso no autorizado.

El alcance de las víctimas confirmadas abarca prácticamente todos los sectores de la economía global. La investigación de Diachenko confirmó la vulneración total de las redes de organizaciones en Japón, Taiwán, Vietnam, Irak y Turquía, incluyendo, de manera crucial, a un contratista de defensa turco de la OTAN del cual se extrajeron con éxito documentos de defensa clasificados.

La base de datos de credenciales verificadas de los atacantes incluye algunas de las empresas más grandes del planeta:

  • Tecnología y Manufactura: Foxconn, Samsung, Siemens, Lenovo, Oracle
  • Servicios Profesionales: PwC, Accenture
  • Telecomunicaciones: Comcast
  • y miles de entidades gubernamentales y proveedores de infraestructura crítica.

Quizás la conclusión más preocupante de este conjunto de datos es que la complejidad de las contraseñas no ofrecía ninguna protección. Un volumen significativo de contraseñas de 20 caracteres, altamente complejas, se vieron comprometidas no mediante su descifrado desde cero, sino porque ya existían en texto plano en bases de datos de ladrones de información previamente robadas.

Cuando las credenciales se roban en el punto final antes de que se aplique el cifrado, ninguna complejidad las protege. Esto socava fundamentalmente la política de "contraseñas seguras" como estrategia de defensa perimetral.

Las tácticas del grupo van más allá de la obtención y reutilización de credenciales. Se estima que los atacantes interceptan la autenticación SSL-VPN, descifran hashes en un clúster de 45 GPU administrado mediante Hashtopolis y acceden a entornos internos de Active Directory para su posterior explotación y persistencia. 

Hudson Rock lanzó un portal en línea especializado, diseñado específicamente para que las organizaciones verifiquen fácilmente si sus dominios están incluidos en la base de datos.

Medidas de mitigación

Las organizaciones que utilizan dispositivos Fortinet deben tratar esto como una amenaza crítica y activa, y actuar de inmediato:

  • Rotación obligatoria de credenciales: Restablecer sin demora todas las contraseñas de la VPN y la interfaz de administración de Fortinet; la complejidad es irrelevante si las credenciales ya se han filtrado.
  • Implementar la autenticación multifactor universal: Aplicar la autenticación multifactor en todas las puertas de enlace externas para neutralizar las credenciales robadas en texto plano.
  • Registros de auditoría de la puerta de enlace: Revise los registros de acceso de Fortinet para detectar ubicaciones de inicio de sesión anómalas, sesiones de administrador inesperadas o volúmenes de tráfico inusuales.
  • Restricción de la exposición de la interfaz de administración: Aplique políticas de acceso local para restringir el acceso al panel de administración únicamente a direcciones IP internas de confianza y desactive el inicio de sesión único (SSO) de FortiCloud si no es esencial.

La campaña FortiBleed nos recuerda que la seguridad del perímetro depende de las credenciales que lo protegen, y en un mundo saturado de datos robados por ciberdelincuentes, el perímetro nunca ha sido tan frágil.

Actualización 18/06

Sólo en Argentina aparecen al menos 50 empresas y sitios gubernamentales afectados y ya hay evidencia de infección de ransomware debido a la explotación de esta vulnerabilidad.

Vulnerabilidades explotadas

En su publicación, Defused Cyber informó haber detectado la explotación de las vulnerabilidades CVE-2026-39813, CVE-2026-39808, y CVE-2026-25089 en las últimas 24 horas.

CVE-2026-39813 (CVSS: 9.1) se refiere a una vulnerabilidad de recorrido de ruta en la API JRPC de FortiSandbox que podría permitir a un atacante no autenticado eludir la autenticación mediante solicitudes HTTP especialmente diseñadas.

La segunda vulnerabilidad, CVE-2026-39808 (CVSS: 9.1), es un caso de inyección de comandos del sistema operativo que podría permitir a un atacante no autenticado ejecutar código o comandos no autorizados mediante solicitudes HTTP especialmente diseñadas. Fortinet corrigió ambas vulnerabilidades en abril de 2026.

Por otro lado, la vulnerabilidad CVE-2026-25089 (CVSS: 9.1) se solucionó la semana pasada. Fortinet la describió como una inyección de comandos del sistema operativo que afectaba a FortiSandbox, FortiSandbox Cloud y la interfaz web de FortiSandbox PaaS, y que podía permitir a un atacante no autenticado ejecutar comandos no autorizados mediante solicitudes HTTP especialmente diseñadas.

Defused Cyber ​​señaló que el exploit para CVE-2026-25089 no solo muestra indicios de haber sido desarrollado mediante un modelo de inteligencia artificial (IA), sino que además es defectuoso. Aún no se ha divulgado públicamente un exploit funcional para esta vulnerabilidad.

En los últimos años, las vulnerabilidades en los dispositivos Fortinet se han convertido en un objetivo prioritario para los atacantes. En abril de 2026, Fortinet publicó parches fuera de ciclo para una falla de seguridad crítica que afectaba a FortiClient EMS (CVE-2026-35616, CVSS: 9.1) y que, según la compañía, había sido explotada en la práctica.

Fuente: CyberSecurityNews

EDRChoker: bloquea los procesos del EDR mediante QoS

Una nueva herramienta de código abierto para pruebas de penetración, llamada EDRChoker, introduce una técnica innovadora para silenciar agentes de detección y respuesta de endpoints (EDR) conectados a la nube, no mediante la eliminación de sus procesos ni la inyección de código, sino reduciendo silenciosamente su ancho de banda de red a casi cero utilizando el motor de calidad de servicio (QoS) basado en políticas nativo de Windows.

Desarrollada por el investigador de seguridad @TwoSevenOneT, la herramienta aprovecha la calidad de servicio (QoS) basada en políticas de Windows para limitar el ancho de banda de los procesos EDR a casi cero, aislándolos eficazmente de su infraestructura de comandos.

Las plataformas EDR modernas dependen de una conexión persistente y de baja latencia entre el agente de endpoint y un servidor de administración en la nube. Esta relación con el servidor es fundamental para la recopilación de telemetría, la correlación de amenazas y el control administrativo.

Herramienta EDRChoker

Al interrumpir esta conexión, el agente EDR queda inactivo, incapaz de informar sobre detecciones, recibir políticas actualizadas o aceptar comandos remotos de los administradores. Esta dependencia arquitectónica es precisamente lo que EDRChoker aprovecha.

Históricamente, los equipos rojos han utilizado dos métodos principales para interrumpir las comunicaciones EDR: las reglas del Firewall de Windows Defender y las llamadas a la API de la Plataforma de Filtrado de Windows (WFP).

Herramientas como EDRSilencer utilizan la API FwpmFilterAdd0 para registrar filtros de red salientes que descartan selectivamente los paquetes del agente EDR.

La limitación crítica es que el bloqueo basado en WFP, con visibilidad forense, genera eventos de bloqueo y descarte de paquetes que las plataformas de seguridad como Elastic Defend detectan activamente mediante reglas de detección específicas, lo que genera alertas inmediatas en la categoría de reglas de Evasión Potencial mediante la Plataforma de Filtrado de Windows.

New-NetQosPolicy -Name "EDRProcess_" -AppPathNameMatchCondition "agent.exe"
-ThrottleRateActionBitsPerSecond 8 -PolicyStore ActiveStore

A 8 bps, un protocolo de enlace TLS estándar, que requiere entre 3 KB y 6 KB de datos de la cadena de certificados, se vuelve imposible de completar. El agente EDR agota continuamente el tiempo de espera antes de intercambiar un solo paquete, lo que produce errores de conexión interrumpida en lugar de eventos de bloqueo del firewall detectables.

La ventaja técnica de EDRChoker es arquitectónica. La limitación de QoS se aplica mediante pacer.sys, un controlador de filtro ligero NDIS que opera directamente sobre la NIC física, una capa por debajo de WFP en la pila de red de Windows. El orden de la pila es importante:

  • WFP se ubica dentro de tcpip.sys en la capa de transporte.
  • pacer.sys intercepta tramas Ethernet sin procesar en el límite de NDIS, más cerca del hardware.
  • Debido a que opera en un nivel de privilegio inferior en la pila, las reglas de pacer.sys rigen paquetes a los que las herramientas de monitorización EDR de nivel WFP nunca llegan.

El investigador @TwoSevenOneT afirmó que EDRChoker acepta un archivo de entrada con los nombres de los procesos EDR y genera automáticamente políticas de QoS con nombres únicos (nombre del proceso + GUID aleatorio por ejecución) para garantizar que no haya dos implementaciones que produzcan firmas de reglas idénticas.

La herramienta, disponible en GitHub, funciona en dos modos:

  • Modo de eliminación: Se ejecuta sin parámetros para eliminar por completo todas las políticas de QoS instaladas.
  • Modo de instalación: Acepta un archivo de entrada con los nombres de los procesos EDR y crea políticas de QoS con nombres únicos (nombre del proceso + GUID aleatorio) que se mantienen incluso después de reiniciar el sistema.

A principios de enero, el investigador también demostró EDRStartupHinder, que impide que se inicie un programa EDR. EDRStartupHinder pretende explotar la vulnerabilidad Bindlink de Windows para redirigir una DLL de System32 a otra ubicación, además de aprovechar la función que solo carga DLL firmadas por un programa protegido con Protected Process Light (PPL) para evitar que se inicien los servicios AV/EDR", explicó el investigador.

Otra técnica ideada por Binary Defense consiste en deshabilitar servicios de seguridad críticos, como Windows Defender y Sysmon, sin activar las alertas de malware tradicionales. Modifica las Listas de Control de Acceso (ACL) de Windows para agregar Entradas de Control de Acceso (ACE) de "Denegar" contra bibliotecas esenciales del sistema como "kernel32.dll". Dado que estos servicios dependen de la DLL para funcionar, se rompe la cadena de dependencias. Al reiniciar el sistema, los servicios protegidos no se inician, dejando el equipo sin ninguna defensa.

La técnica EDRChoker pone de manifiesto una realidad arquitectónica crucial: las herramientas EDR que dependen totalmente de la conectividad en la nube presentan un punto único de fallo inherente.

A medida que los atacantes profundizan en la pila de red de Windows para evadir la detección, los defensores deben extender la monitorización al mismo nivel o corren el riesgo de operar a ciegas precisamente cuando más importa.

Fuente: CyberSecurityNews

16 jun 2026

Extensiones de fondo de pantalla para Chrome con 105.000 instalaciones vinculadas a adware y tráfico falso

Investigadores de ciberseguridad han descubierto una red de 152 extensiones de Google Chrome que funcionan como complementos de fondo de pantalla animado para nuevas pestañas, distribuyendo una familia de programas potencialmente no deseados (PUP).

El grupo abarca 38 cuentas de editores distintas en la Chrome Web Store y tres servidores backend: tabplugins[.]com, yowgames[.]com y chromewallpaper[.]com. En total, se han instalado 105.000 veces. A continuación se muestran los nombres de algunas de las extensiones.

"Cada ficha en la Chrome Web Store declara que no recopilará ni utilizará datos de usuario, mientras que la política de privacidad vinculada admite lo contrario: que las extensiones registran direcciones IP, proveedores de servicios de Internet, recuentos de clics y fuentes de referencia, y comparten esos datos con Google AdSense, DoubleClick y socios publicitarios externos", dijo Kush Pandya, investigador de seguridad de Socket.


Además, un subgrupo de las extensiones identificadas define dos URL codificadas en un archivo JavaScript ("js/bg.js") que se activan durante la instalación y desinstalación.

La URL de instalación incluye los parámetros del Módulo de Seguimiento de Urchin (UTM) "utm_source=google&utm_medium=organic&utm_campaign=tanjiro-demon-slayer-live-wallpaper", lo que hace que la extensión abra una pestaña durante la instalación como si fuera una búsqueda "orgánica".

La URL de desinstalación es una redirección a google.com/url que simula la desinstalación como una búsqueda genuina en Google.

La búsqueda orgánica en buscadores como Google se refiere a los resultados no pagados que aparecen en la página de resultados del motor de búsqueda (SERP), generados por algoritmos. Su posición se basa en parámetros como la relevancia, la autoridad y la optimización para motores de búsqueda (SEO), y es diferente de los resultados patrocinados.

Según Socket, la idea detrás de estas extensiones es crear artificialmente esa señal, lo que equivale esencialmente a fabricar el origen de su propio tráfico. "La visita no proviene de una persona que haya buscado en Google; es la extensión la que abre una pestaña automáticamente y la etiqueta como 'procedente de la búsqueda orgánica de Google'", explicó la empresa.

El ping de desinstalación va un paso más allá, envolviendo la dirección en el formato exacto google.com/url que Google utiliza para los clics en resultados de búsqueda reales, incluyendo los tokens ved y usg firmados, de modo que el clic parece el de un usuario.

Los archivos JavaScript también incluyen una capacidad latente para enumerar y eliminar todas las bases de datos IndexedDB que encuentre al iniciarse un service worker.

Se considera que la campaña es una operación de afiliados de adware comercial con fines lucrativos y fraude de atribución de tráfico, aunque se desconoce su origen exacto. Los indicios disponibles sugieren que podría haberse originado en Turquía.

Fuente: THN

15 jun 2026

Palo Alto advierte sobre la explotación activa de una vulnerabilidad de VPN en PAN-OS GlobalProtect

Palo Alto Networks ha revelado que ha detectado la explotación activa de una vulnerabilidad de PAN-OS recientemente divulgada por parte de un actor malicioso desconocido para obtener acceso no autorizado a los portales de GlobalProtect.

La vulnerabilidad en cuestión es CVE-2026-0257 (CVSS: 7.8), una falla de omisión de autenticación que afecta a los componentes de portal y puerta de enlace del software PAN-OS y que podría ser explotada por actores maliciosos para establecer conexiones VPN. La vulnrabilidad fue corregida en mayo.

Según la empresa de seguridad de redes, este defecto de seguridad podría ser explotado por un actor malicioso para eludir los controles de seguridad e iniciar conexiones VPN.

La vulnerabilidad ha sido explotada en ataques limitados, con actividad inicial observada el 17 de mayo de 2026. Actualmente se desconoce quién está detrás de estos esfuerzos de explotación.

"Hasta el momento, no se ha identificado ningún comportamiento posterior al acceso ni movimiento lateral", declaró Palo Alto Networks. "Solo una pequeña parte de los dispositivos analizados lograron establecer sesiones VPN, lo que generó eventos de conexión a la puerta de enlace".

Palo Alto Networks también insta a sus clientes a buscar en los registros de GlobalProtect eventos de conexión a la puerta de enlace exitosos que coincidan con los siguientes valores de configuración de cliente predefinidos de una prueba de concepto (PoC):

  • endpoint_os_version: Microsoft Windows 10 Pro de 64 bits
  • source_user_info.domain: vacío

La empresa también ha publicado indicadores de compromiso (IoC) asociados a la actividad.

Direcciones IP:

  • 23.128.228[.]6
  • 104.207.144[.]154
  • 146.19.216[.]119
  • 146.19.216[.]120
  • 146.19.216[.]125
  • 179.43.172[.]213
  • 185.195.232[.]139
  • 198.12.106[.]60
  • 202.144.192[.]47

Nombres de host y direcciones MAC:

  • aa:bb:cc:dd:ee:ff
  • 00:11:22:33:44:55
  • WINDOWS-LAPTOP-001
  • DESKTOP-GP01
  • GP-CLIENT

A finales del mes pasado, CISA añadió la vulnerabilidad CVE-2026-0257 a su Catálogo de Vulnerabilidades Explotadas Conocidas (KEV).

Fuente: THN

Estado de la seguridad del SDLC 2026

El riesgo de las aplicaciones modernas no se limita a vulnerabilidades individuales. El informe "State of SDLC Security 2026" de la empresa WIZ muestra cómo el riesgo se concentra y se propaga entre dependencias compartidas, entornos de desarrollador, sistemas CI/CD y flujos de trabajo impulsados por IA.

1. El riesgo se concentra donde el software se reutiliza más

En todos los ecosistemas, la adopción de la dependencia sigue una distribución de ley de potencia, donde aparece un conjunto relativamente pequeño de paquetes en una proporción desproporcionada de organizaciones. Como resultado, las debilidades en componentes ampliamente reutilizados pueden convertirse rápidamente en eventos de exposición sistémica en miles de entornos.

2. Los entornos de desarrollo concentran privilegios y confianza.

Los puntos finales de los desarrolladores se encuentran en el centro de la cadena de confianza del SDLC con acceso directo al código, las credenciales y los canales de implementación. Los entornos de desarrollo también están muy concentrados en torno a macOS, y Darwin representa aproximadamente el 86% de los sistemas de desarrollo observados. Al mismo tiempo, las extensiones y las herramientas de inteligencia artificial introducen una capa de confianza fragmentada y difícil de gobernar sobre esa base estandarizada.

3. La automatización CI/CD convierte la reutilización en un impacto inmediato

Los sistemas CI/CD combinan ejecución y automatización para crear un camino directo desde el acceso al desarrollo hasta el impacto en la producción. Un conjunto relativamente pequeño de acciones y componentes de flujo de trabajo domina estos entornos, concentrando el riesgo en los procesos más adoptados en lugar de distribuirlo uniformemente entre los sistemas de automatización.

4. La IA acelera el desarrollo y amplía los impactos en todos los entornos

El desarrollo asistido por IA es ahora común y está aumentando la velocidad y la escala de la producción de software, haciendo que los patrones inseguros sean más fáciles de generar y replicar en todos los entornos. La lógica de generación compartida y los valores predeterminados inseguros pueden crear debilidades repetibles en múltiples aplicaciones.

Conclusiones

Proteger el SDLC moderno requiere ir más allá de encontrar vulnerabilidades individuales para comprender y gobernar la confianza concentrada y las rutas de ejecución automatizadas.

Descargue el informe completo para descubrir cómo identificar y priorizar las debilidades de alto impacto en los sistemas que construyen, confían y distribuyen su software.

Fuente: Wiz

13 jun 2026

Más de 400 paquetes en el repositorio Arch Linux distribuyen un rootkit y un troyano

ç

Más de 400 paquetes en el Repositorio de Usuarios de Arch (AUR) distribuyen un rootkit de Linux y malware de robo de información que ataca credenciales y tokens de acceso.

Un informe de la comunidad de inteligencia de código abierto Independent Federated Intelligence Network (IFIN) señala que un nuevo mantenedor está suplantando la identidad de un editor de confianza en la plataforma AUR para distribuir paquetes infectados.

La distribución Arch Linux es popular entre usuarios avanzados y desarrolladores, quienes utilizan el catálogo AUR para obtener las últimas versiones del software instalado, los controladores y el kernel.

Importante: esto solo afecta a los paquetes del repositorio de usuarios (AUR). Los paquetes oficiales de Arch Linux no se han visto comprometidos en ningún momento.

AUR es un repositorio mantenido por la comunidad para la distribución Arch que contiene scripts de compilación de paquetes (PKGBUILD) con instrucciones para descargar, compilar e instalar software no disponible en los repositorios oficiales de Arch.

AUR se considera esencial para cualquier distribución basada en Arch porque contiene aplicaciones propietarias, versiones beta/nightly de software de código abierto, utilidades especializadas y versiones antiguas de paquetes que conservan funcionalidades que podrían haber sido eliminadas en versiones posteriores.

Sin embargo, no se trata de un espacio verificado, y los ciberdelincuentes pueden usarlo para distribuir malware a través de paquetes que cambian de propietario sin que nadie se dé cuenta.

Según Michael Taggart, miembro de IFIN, los paquetes comprometidos se modifican con scripts de preinstalación que descargan y ejecutan un paquete npm malicioso llamado atomic-lockfile.

El investigador de seguridad independiente Whanos señala que una muestra de atomic-lockfile incluía una carga útil ELF de Linux llamada deps, que era un "ladrón de credenciales con capacidades de rootkit eBPF (filtro de paquetes Berkeley extendido) opcionales solo para root. Está diseñado para estaciones de trabajo de desarrolladores y entornos de compilación. Su objetivo son los datos de navegadores y aplicaciones Electron, Slack, Microsoft Teams, Discord, GitHub, npm, Vault, Docker/Podman, SSH, material de VPN, historiales de shell y otros secretos locales de desarrolladores", afirma Whanos en el informe.

Gracias a la tecnología eBPF, el malware puede ejecutarse dentro del kernel con privilegios elevados y ocultar procesos locales.

La empresa de gestión de la cadena de suministro Sonatype también publicó un informe sobre una campaña dirigida al repositorio AUR y que distribuía el paquete malicioso atomic-lockfile de npm, pero utilizando un método diferente. Los investigadores de Sonatype afirman que el atacante secuestró al menos 20 paquetes huérfanos en AUR e distribuyó atomic-lockfile modificando el archivo PKGBUILD, un script de Bash con la información de compilación necesaria para los paquetes de Arch Linux.

Según el informe, el atacante añadió un script posterior a la instalación para invocar npm y descargar el paquete malicioso. "Los paquetes modificados añaden un script posterior a la instalación que invoca npm e instala atomic-lockfile durante la instalación del paquete", explica Sonatype.

Sin embargo, el análisis reveló que el paquete npm instalaba un ejecutable de Linux con referencias a un rootkit eBPF capaz de ocultar procesos, archivos e interfaces de red. Además, el binario de Linux indica que posee funcionalidad de robo de información, dirigida a los siguientes tipos de información confidencial:

  • Credenciales de GitHub
  • Archivos SSH
  • Tokens de HashiCorp Vault
  • Bases de datos de cookies del navegador
  • Datos de Slack
  • Datos de Discord
  • Datos de Microsoft Teams
  • Datos de Telegram

Sonatype determinó que el binario puede archivar datos, manejar archivos multipartes y realizar cargas HTTP, por lo que cuenta con la funcionalidad necesaria para un mecanismo típico de exfiltración de datos.

Los responsables de AUR están trabajando para identificar y eliminar todas las confirmaciones maliciosas y bloquear las cuentas que las distribuyen. En un mensaje a la comunidad, Jonathan Grotelüschen, responsable del paquete Arch Linux, instó a los usuarios a reportar cualquier paquete malicioso que encuentren.

Como regla general, se recomienda confiar únicamente en proyectos con actualizaciones frecuentes y una comunidad activa. Se aconseja a los usuarios de Arch que revisen la lista de paquetes afectados y busquen los indicadores de compromiso que se mencionan en el informe de Whanos.

Fuente: BC

Interpol y Europol desmantelan operaciones Sniper Dz y AudiA6

Interpol desmantela Sniper Dz

Una operación liderada por la INTERPOL el mes pasado logró desmantelar Sniper Dz, una plataforma de phishing como servicio (PhaaS) que operaba desde hacía una década, según informó Group-IB.

La operación liderada por Interpol, denominada Ramz, se llevó a cabo entre octubre de 2025 y febrero de 2026, y en ella participaron autoridades de 13 países de la región de Oriente Medio y Norte de África (MENA), quienes realizaron 201 arrestos.

Entre los detenidos se encontraba Guedz, principal desarrollador y administrador de Sniper Dz, un servicio PhaaS que, según se informa, había recopilado más de 45.000 registros de víctimas. El arresto fue realizado por la Policía Nacional de Argelia. A lo largo de los años, la plataforma cambió de nombre a Joker Dz, Storm Dz y Spam Dz.

Como parte de la Operación Ramz, se desmanteló el sitio web utilizado para ofrecer servicios PhaaS a otros ciberdelincuentes. Las autoridades también incautaron hardware que contenía software y scripts de phishing.

"Activa desde al menos 2015, Sniper Dz se ha convertido en una sofisticada plataforma criminal que ofrece kits de phishing listos para usar, infraestructura de alojamiento y soporte operativo a ciberdelincuentes", declaró la empresa de ciberseguridad con sede en Singapur.

Desde entonces, se han identificado más de 20.000 dominios únicos asociados al servicio PhaaS. El kit de herramientas se dirigió principalmente a 30 importantes organizaciones globales, como PayPal, Facebook, Instagram, Yahoo, Netflix y Steam, utilizando 80 plantillas de phishing disponibles en cinco idiomas: árabe, inglés, francés, español y hebreo.

Las campañas de phishing que utilizaban Sniper Dz se dirigían a usuarios de plataformas tecnológicas, redes sociales y streaming en diversas regiones, suplantando la identidad de marcas populares y entidades gubernamentales mediante sitios web falsos muy convincentes, con el objetivo de obtener credenciales, información personal y otros datos confidenciales.

Más allá del robo de credenciales tradicional, la plataforma también empleó técnicas de ingeniería social que explotaron la popularidad y credibilidad de figuras públicas en Oriente Medio y el Norte de África. Los ciberdelincuentes crearon cuentas falsas en redes sociales suplantando la identidad de personalidades políticas conocidas y las utilizaron para promocionar enlaces de phishing disfrazados de ofertas promocionales o acceso gratuito a internet».

Sniper Dz fue objeto de un análisis exhaustivo realizado por Palo Alto Networks Unit 42 en octubre de 2024, que detalló el uso que hacía el ciberdelincuente de un canal de Telegram con más de 7.300 suscriptores para compartir vídeos tutoriales y las opciones que ofrecía para alojar las páginas de phishing en su propia infraestructura, detrás de un servidor proxy.

Lo que diferenciaba a Sniper Dz del saturado mercado de PhaaS era que ofrecía toda su infraestructura de forma gratuita, facilitando a los aspirantes a ciberdelincuentes la realización de campañas de phishing a gran escala. Las vías de monetización, en cambio, se basaban en el robo de credenciales y el tráfico de las víctimas.

"Las credenciales robadas podrían obtenerse mediante campañas de phishing, mientras que los usuarios que no proporcionaran sus credenciales podrían ser redirigidos a fraudes de facturación de operadores, suscripciones premium de SMS, esquemas de abuso de notificaciones del navegador y otras campañas de estafa impulsadas por afiliados", dijo Group-IB.

Europol desmantela AudiA6

En un comunicado emitido el jueves, Europol afirmó que el desmantelamiento de AudiA6 interrumpió una "clave de financiación utilizada para blanquear cientos de millones de euros en ganancias ilícitas". Se estima que el servicio se utilizó para blanquear más de 336 millones de euros (unos 389 millones de dólares) desde su lanzamiento en 2021.

"La plataforma se había convertido en un centro neurálgico para los operadores de ransomware y los ciberdelincuentes que buscaban cobrar activos digitales robados ocultando el rastro del dinero a las autoridades".

Se sospecha que los operadores de AudiA6 también administraban un foro de ciberdelincuencia en la dark web conocido como Dark2Web, donde los ciberdelincuentes anunciaban servicios ilícitos y se conectaban con otros actores de amenazas en todo el mundo.

Como parte de la operación llevada a cabo el 10 de junio de 2026, se realizaron varias acciones coordinadas, entre ellas:

  • La detención de dos presuntos administradores de nacionalidad ucraniana y rusa en Georgia.
  • Tres registros patrimoniales.
  • La eliminación de 25 dominios y la incautación de más de 30 servidores.
  • La incautación de más de 80 vehículos y múltiples propiedades en Georgia.
  • La congelación de criptoactivos por valor de 692.000 € (798.000 $) y la incautación de 86.000 € (99.400 $) en criptomonedas.
  • El bloqueo de las cuentas de Telegram utilizadas por la red.

"De los aproximadamente 10.333 bitcoins depositados, unos 393,39 BTC (con un valor aproximado de 19.234.331 dólares en el momento de las transacciones) se recibieron directamente de mercados de la dark web conocidos, organizaciones de ransomware, servicios de ciberdelincuencia y otras fuentes ilícitas, mientras que fondos adicionales se depositaron indirectamente desde fuentes ilícitas en las carteras de AudiA6", declaró el Departamento de Justicia.

AudiA6 ha sido descrita como una operación de lavado de criptomonedas a escala industrial que se basaba en miles de cuentas de intercambio fraudulentas abiertas con identidades robadas o compradas. Este servicio criminal ha sido vinculado a más de 15 investigaciones en todo el mundo relacionadas con ataques de ransomware y robo masivo de criptomonedas.

Antes de su desarticulación, AudiA6 se promocionaba como un servicio de mezcla de criptomonedas que garantizaba anonimato y rapidez. Permitía a los clientes transferir sus ganancias ilícitas a monederos controlados por el grupo y recibir fondos "limpios" a cambio en menos de una hora mediante una compleja cadena de transacciones diseñada para ocultar el origen de los fondos.

Estas transacciones se realizaban a través de plataformas de mensajería privada, y los operadores cobraban comisiones que oscilaban entre el 3% y el 10%.

Según Europol, durante la investigación se identificaron más de 6.000 registros de verificación de identidad (KYC) vinculados a cuentas de mulas de dinero. "Muchas de estas cuentas estaban conectadas a intermediarios de habla rusa reclutados específicamente para facilitar el blanqueo de capitales a través de plataformas de intercambio de criptomonedas".

También se alega que AudiA6 utilizó proveedores de correo electrónico comerciales y direcciones de correo electrónico vinculadas a dominios bajo su control para registrar cuentas de mulas de dinero en diversas plataformas de intercambio de criptomonedas.

En un informe publicado en noviembre de 2021, Intel 471 reveló que AudiA6 requería un saldo mínimo de 27 bitcoins y cobraba una comisión fija de entre el 3% y el 5,5%. En diciembre de 2025, un análisis de TRM Labs descubrió que los fondos robados en el hackeo de LastPass de 2022 se canalizaron a través de Cryptex y AudiA6.

Fuente: THN I | THN II

12 jun 2026

Vulnerabilidad Zero-Day en Oracle PeopleSoft (CVE-2026-35273) siendo explotada

El grupo de extorsionadores ShinyHunters explotó una vulnerabilidad sin parchear en Oracle PeopleSoft para infiltrarse en sistemas empresariales, robar datos y exigir un pago para mantenerlos privados. La campaña afectó principalmente a las universidades.

Mandiant, de Google, atribuye la actividad al grupo UNC6240 y la fecha entre el 27 de mayo y el 9 de junio. Oracle no publicó su aviso hasta el 10 de junio, por lo que la vulnerabilidad fue de Zero-Day durante todo ese período.

La vulnerabilidad, CVE-2026-35273, es un fallo de ejecución remota de código en PeopleSoft Enterprise PeopleTools con una calificación de 9.8 sobre 10. No requiere inicio de sesión ni interacción del usuario; solo acceso a la red mediante HTTP para tomar el control del servidor. Si utiliza PeopleSoft con el Centro de administración de entornos accesible desde el exterior, está expuesto, y la medida inmediata es proteger esos puntos finales.

La vulnerabilidad reside en el componente de Administración de entornos de actualizaciones, el componente que gestiona el Centro de administración de entornos (PSEMHUB). Oracle indica que PeopleTools 8.61 y 8.62 están afectadas y que las versiones anteriores, sin soporte, probablemente también sean vulnerables. Atribuye el informe a investigadores de TrendAI Zero Day Initiative y TrendAI Research.

Charles Carmakal, CTO de Mandiant, confirmó que la vulnerabilidad está siendo explotada; Oracle no ha confirmado si ha detectado alguna explotación. Su aviso remite a un documento de disponibilidad de parches que requiere una cuenta de soporte, y no está claro si existe una solución completa disponible para todos. Por ahora, la guía se centra en la mitigación.

Los detalles operativos se hicieron públicos porque los atacantes dejaron sus propios equipos expuestos. La investigadora @nahamike01 señaló públicamente los directorios abiertos. Mandiant analizó cinco direcciones IP consecutivas que ejecutaban el servidor SimpleHTTP de Python en el puerto 8888. Estos servidores expusieron los archivos de preparación: un archivo .bash_history compartido, agentes de administración remota MeshCentral personalizados disfrazados de binarios de Microsoft Azure y un script de movimiento lateral.

Los agentes se conectaron a un servidor de comando y control en azurenetfiles.net, un dominio elegido para imitar Azure NetApp Files. El script, llamado [victim]_fanout.sh, se propaga a través de SSH enviando una lista predefinida de nombres de usuario y contraseñas a hosts internos obtenidos de /etc/hosts, y luego coloca un archivo marcador llamado README-IF-YOU-SEE-THIS-YOUVE-BEEN-HACKED.TXT en directorios de PeopleSoft. El historial de comandos muestra los datos comprimidos con zstd y una conexión SSH saliente al servidor que aloja la copia pública del sitio de filtración ShinyHunters.

Mandiant notificó a más de 100 organizaciones cuyas direcciones IP coincidían con los puntos finales vulnerables. El 68% pertenecían al sector de la educación superior, la mayoría en Estados Unidos. Algunas bloquearon la actividad; otras fueron comprometidas y sus datos se publicaron en el sitio de filtración.

La Universidad de Nottingham es una de las primeras víctimas confirmadas. Have I Been Pwned ha contabilizado aproximadamente 455.000 direcciones de correo electrónico únicas en la filtración, que incluye a estudiantes actuales y antiguos alumnos, con nombres, direcciones, números de teléfono, números de pasaporte e información sobre etnia y discapacidades. La universidad ha confirmado la brecha de seguridad.

Oracle recomienda deshabilitar el servicio Environment Management Hub en configuraciones multiservidor o eliminar la aplicación PSEMHUB por completo en configuraciones de un solo servidor. Si no es posible realizar ninguna de estas acciones, bloquee el acceso externo a /PSEMHUB/* (especialmente /PSEMHUB/hub) y /PSIGW/HttpListeningConnector en el perímetro.

Mandiant advierte que las reglas de inspección del cuerpo del WAF por sí solas no son suficientes, ya que pueden eludirse. Restringir estos puntos finales no interrumpe las sesiones de usuario normales.

A continuación, busque indicios de una posible vulneración:

  • Registros de acceso de WebLogic que muestren solicitudes POST externas a /PSEMHUB/hub o /PSIGW/HttpListeningConnector. Archivos .jsp inesperados en el directorio de la aplicación web PSEMHUB.war, o carpetas extrañas llamadas logs, persistantstorage o scratchpad en las rutas de PSEMHUB.
  • Archivos .xml modificados recientemente en envmetadata/data/environment del directorio raíz del documento web, que pueden ser explotados para la persistencia de XMLDecoder que se activa en el siguiente reinicio.
  • Tráfico SMB saliente en el puerto 445 desde hosts de PeopleSoft a destinos externos, que la cadena de exploits puede usar para capturar hashes NetNTLM de cuentas de máquina.
  • Aplique la actualización de Oracle para su versión de PeopleTools una vez que confirme que está disponible en My Oracle Support.

ShinyHunters afirma que la búsqueda de víctimas acaba de comenzar y no ha publicado la mayoría de las organizaciones que menciona, por lo que es probable que haya más nombres.

El método es la clave. Últimamente, ShinyHunters ha recurrido al vishing, tokens robados y controles de acceso débiles para robar datos de plataformas SaaS y educativas, desde clientes de Salesforce hasta Canvas. Una vulnerabilidad de día cero en un servidor de software ERP local representa un avance significativo, dirigido a los mismos objetivos con gran cantidad de datos.

La incógnita reside en si se trató de una vulnerabilidad de día cero aislada o del inicio de la incursión de ShinyHunters en la explotación de sistemas ERP.

Fuente: THN

11 jun 2026

(Otra) vulnerabilidad permite eludir BitLocker de Windows (Zero-Day)

El investigador de seguridad Chaotic Eclipse (también conocido como Nightmare-Eclipse y MSNightmare) ha publicado una nueva vulnerabilidad para eludir BitLocker de Windows, denominada GreatXML, un día después de haber publicado un exploit para Microsoft Defender.

"Fue un descubrimiento accidental; me llevó cuatro horas encontrarlo", declaró el investigador en una publicación. "Si alguna vez intentaste usar el análisis sin conexión de Windows Defender, eres automáticamente vulnerable a un exploit de BitLocker. No estoy seguro de si aún se puede activar el fallo sin usar la función de análisis sin conexión, porque sin duda es posible".

El exploit funciona de la siguiente manera:

  • Copie un archivo XML ("unattend.xml") y una carpeta de recuperación que contenga otro archivo XML ("Recovery/WindowsRE/ReAgent.xml") a la raíz de la partición de recuperación.
  • Reinicie en el Entorno de Recuperación de Windows (WinRE) manteniendo presionada la tecla Mayús mientras hace clic en Reiniciar en el menú de inicio de Windows.

Si se siguen todos los pasos correctamente, se generará una shell con acceso ilimitado al volumen de BitLocker.

"Si nunca se inició el análisis sin conexión de Defender, deberá iniciar sesión e iniciarlo manualmente o encontrar una manera de arrancar en WinRE en estado de análisis sin conexión (creo que debería ser posible hacerlo sin iniciar sesión) y seguir los pasos anteriores", señaló Chaotic Eclipse.

El lanzamiento de GreatXML se produce poco después de RoguePlanet, una vulnerabilidad de día cero en Microsoft Defender que facilita la escalada de privilegios local (LPE) a SYSTEM, otorgando al atacante la capacidad de ejecutar código arbitrario o realizar acciones no autorizadas.

GreatXML es también el segundo exploit para eludir BitLocker publicado por Chaotic Eclipse después de YellowKey (también conocido como CVE-2026-45585), cuyos parches fueron publicados por Microsoft esta semana como parte de las actualizaciones de Patch Tuesday.

Fuente: THN