Amenazas de la Semana: Secuestro de Cómputo de IA, Falla en Correo de Apple, Ransomware BlueHammer y 14 Historias Más

Las noticias de seguridad de esta semana revelan que los atacantes no necesitan la puerta principal cuando la puerta lateral ya está abierta. Un comando copiado, un servidor expuesto, un bot confiado, una comprobación débil. Cosas pequeñas se convierten en puntos de entrada cuando nadie las trata como tal.

Campaña de Phishing con Ransomware

Una campaña de phishing apunta a pequeñas empresas en Europa, Asia, Medio Oriente y EE. UU. con correos electrónicos falsos de investigación que suplantan a autoridades policiales. Los correos contienen un archivo protegido con contraseña alojado en Proton Drive que entrega un ransomware personalizado.

Escapatoria de Raíz en Sandbox de Claude

Una investigación de Armadin descubrió una cadena de ataque contra Claude Cowork en Windows que permite a un atacante con ejecución local de código ejecutar comandos arbitrarios como root en el sandbox sin restricciones de salida de red. Anthropic no lo considera un problema de seguridad porque requiere ejecución local previa.

Falla en el Servicio Hide My Email de Apple

El investigador Tyler Murphy reveló una vulnerabilidad en el servicio Hide My Email de Apple que permite revelar las direcciones de correo reales de los usuarios. Murphy reportó el problema a Apple hace más de un año y aún no ha sido parcheado. En pruebas limitadas, el 100% de las direcciones eran explotables.

Nuevo Troyano de Acceso Remoto BeepRAT

Se identificó una versión personalizada del framework DCRat, denominada BeepRAT, distribuida a través de una utilidad de gestión de números de teléfono china. El malware establece persistencia mediante tareas programadas y usa DNS-over-HTTPS para la infraestructura de comando y control. Se cree que opera dentro del ecosistema de espionaje vinculado a China.

Evaluación de GPT-5.6 Sol en Seguridad Ofensiva

Una evaluación de GPT-5.6 Sol encontró que el modelo tiene capacidades relevantes para el uso indebido ofensivo, incluyendo la explotación de vulnerabilidades de día cero en sistemas móviles y bases de datos. Sin embargo, sigue teniendo limitaciones contra objetivos protegidos y en orquestación de ataques completos.

Phishing Adaptado a la Plataforma del Objetivo

Cofense observa un cambio en las operaciones de phishing hacia campañas que se adaptan al dispositivo, navegador y entorno de la víctima. Utilizan la huella digital del User-Agent para entregar cargas útiles específicas del sistema operativo, como el RAT Itarian en Windows o páginas de robo de credenciales en macOS y Android.

Recompensa de $10 Millones por Información sobre UNC5792

El Departamento de Estado de EE. UU. ofrece hasta $10 millones por información que lleve a la identificación de actores de amenazas asociados con UNC5792, un grupo cibernético malicioso vinculado al Servicio Federal de Seguridad de Rusia. Se les atribuyen campañas de phishing contra cuentas de Signal y WhatsApp de funcionarios estadounidenses y aliados.

Inyección de Prompts como Confusión de Roles

Una investigación académica reveló que los modelos de lenguaje no pueden distinguir de forma fiable entre entrada autorizada y no autorizada. El ataque, denominado CoT Forgery, inyecta razonamiento falso en las indicaciones del usuario y salidas de herramientas, logrando un 60% de éxito contra modelos de frontera.

Anthropic Eliminará Función de Rastreo Encubierto

Anthropic anunció que eliminará el código oculto en Claude Code que detectaba esfuerzos de destilación no autorizados. El código verificaba la variable de entorno de la URL base y la zona horaria del sistema para identificar posibles infracciones. La compañía afirma que ya implementó mitigaciones más sólidas.

Opera Introduce Paste Protect contra Ataques ClickFix

Opera lanzó Paste Protect, una función de seguridad que bloquea ataques ClickFix que engañan a los usuarios para ejecutar comandos maliciosos. La función advierte sobre actividad sospechosa en el portapapeles antes de que se ejecute contenido peligroso. ClickFix fue responsable de más del 53% de la actividad de cargadores de malware en 2025.

Campaña de Phishing de UNC1151 Analizada

Se analizó un ataque de spear-phishing de UNC1151 (Ghostwriter) contra un político bielorruso, que resultó ser parte de una operación más amplia de robo de credenciales. Se descubrieron dominios adicionales que suplantan el portal de correo I.UA, lo que sugiere que también se dirigió a ucranianos.

Multa de la FTC a Amazon por No Ayudar a Víctimas de Robo de Identidad

La Comisión Federal de Comercio de EE. UU. multó a Amazon con 2.25 millones de dólares por no proporcionar registros de transacciones a víctimas de robo de identidad. Los agentes de servicio al cliente se negaban a entregar los documentos alegando razones de seguridad o privacidad.

Aumento de Infecciones con el RAT Millennium Basado en Telegram

El troyano de acceso remoto Millennium RAT, ahora en C++, ha infectado más de 62,000 dispositivos. Se ofrece como malware como servicio por $50 el primer mes. Los atacantes también se dirigen a otros ciberdelincuentes, backdooring herramientas populares y redistribuyéndolas.

Extensión de Chromium que Secuestra Búsquedas Usando Marca de IA

Microsoft descubrió una extensión maliciosa de Chromium que suplanta a Perplexity AI para redirigir búsquedas y recopilar datos. La extensión, llamada 'Search for Perplexity ai', fue eliminada por Google después de alcanzar 10,000 instalaciones.

Protección contra Bots en Microsoft Teams

Microsoft introducirá funciones de protección contra bots en Teams para identificar y controlar la presencia de bots externos en reuniones. Los organizadores podrán distinguir entre bots y humanos, y se emitirán advertencias cuando se admitan bots. Se retirará la verificación CAPTCHA existente.

BlueHammer Explotado en Ataques de Ransomware

CISA confirmó que la vulnerabilidad de Microsoft Defender conocida como BlueHammer (CVE-2026-33825) fue explotada en ataques de ransomware. La vulnerabilidad fue divulgada como día cero en abril de 2026 por un investigador anónimo.

Abuso de Cómputo de IA Robado para Crear Herramientas Ofensivas

Actores de amenazas utilizaron un servidor de modelo Ollama mal configurado como motor de razonamiento para una herramienta automatizada de seguridad ofensiva llamada VAPT framework. Esto marca una evolución del LLMjacking, donde se roban credenciales para ejecutar cargas pesadas de IA o vender acceso.

La lección de esta semana es simple: los atacantes no necesitan la puerta principal cuando la puerta lateral ya está abierta. Un comando copiado, un servidor expuesto, un bot confiado, una comprobación débil. Cosas pequeñas se convierten en puntos de entrada cuando nadie las trata como tal.

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *