GitHub Anuncia Cambio de Seguridad en GHES
GitHub ha anunciado un cambio de seguridad que afectará las cargas de paquetes de soporte de GitHub Enterprise Server (GHES). A partir del 18 de agosto de 2026, GitHub comenzará a rechazar las cargas de paquetes de soporte desde dispositivos GHES más antiguos que no hayan sido actualizados con los parches de seguridad necesarios. Las versiones mínimas requeridas son 3.21.3, 3.20.5, 3.19.9, 3.18.12 y 3.17.18.
Paquete npm Actúa como Dropper de Infostealer en macOS
Se descubrió que el paquete npm @copilot-mcp/apex actúa como un dropper postinstall que instala un infostealer de macOS en cualquier máquina que ejecute npm install o npx @copilot-mcp/apex. El mismo payload se distribuyó a través de otro dropper llamado @apexfdn/apex. En macOS, el dropper descifra y ejecuta un payload de AppleScript que suplanta la contraseña de inicio de sesión, roba credenciales de navegador, más de 20 wallets de criptomonedas, claves SSH, credenciales de AWS y Kubernetes, el llavero de inicio de sesión, Telegram y el historial de shell, y lo sube a la infraestructura del atacante. Además, configura un LaunchAgent que contacta al servidor de comando y control cada 60 segundos.
Extensión Falsa de VS Code Roba Datos de la Máquina
Una extensión fraudulenta de Visual Studio Code llamada "Markdown All Pro" (markdown.markdown-all-pro) suplanta a la legítima "Markdown All in One" (más de 14 millones de descargas). Al instalarla, envía el nombre de usuario y el hostname de la máquina a una IP fija mediante HTTP sin cifrar, y descarga un archivo remoto, abriendo un canal para que el atacante envíe comandos adicionales. Microsoft eliminó la extensión, pero reapareció con un nombre similar y también fue retirada.
PyPI Rechaza Nuevos Archivos en Versiones Antiguas
El Python Package Index (PyPI) ha implementado un cambio de seguridad que rechaza la subida de nuevos archivos a versiones con más de 14 días de antigüedad. Esto evita que versiones antiguas y estables sean envenenadas en caso de que los tokens o flujos de trabajo de los proyectos se vean comprometidos. Aunque no se ha abusado de ello, la medida cierra una posible vía de ataque.
Campaña de Phishing Distribuye Malware Bancario Lampion en Portugal
Una nueva campaña de malware dirigida a usuarios portugueses utiliza correos de phishing que suplantan comunicaciones financieras y administrativas para distribuir el malware bancario Lampion. Derivado de la familia ChePro, Lampion ha atacado consistentemente a Portugal y otros usuarios de habla portuguesa. Los payloads iniciales se entregan mediante archivos ZIP que contienen archivos HTML ofuscados, seguidos de una cadena de infección de múltiples etapas con VBS, empleando técnicas de ofuscación como código basura, cadenas cifradas y scripts generados dinámicamente.
Esquema de Fraude Publicitario AfterCall en Android
DoubleVerify ha descubierto una ola creciente de aplicaciones "AfterCall" que engañan a los usuarios para que otorguen permisos especiales y luego muestran anuncios intrusivos inmediatamente después de finalizar una llamada telefónica. Se estima que el fraude es responsable de cientos de millones de impresiones de anuncios. Las apps también utilizan técnicas de evasión que dificultan su identificación y desinstalación.
Campaña de Malvertising con Claude Desktop Distribuye SectopRAT
Huntress informó que entre el 21 y 22 de julio de 2026, al menos 29 organizaciones fueron víctimas de una campaña de malvertising que las redirigió a un Claude Artifact malicioso alojado en el dominio legítimo Claude.ai. El artifact redirigía a un dominio controlado por atacantes donde descargaban un ejecutable que parecía ser la aplicación legítima de Claude Desktop, pero en realidad descargaba SectopRAT. Los atacantes emplearon técnicas antianálisis como VMProtect y verificación de hardware gráfico para evadir análisis. El artifact público fue eliminado el 22 de julio de 2026. La campaña se denomina FakeAgent.
GhostCommit: Inyección de Prompts en Imágenes para Engañar a Agentes de IA
Una nueva técnica de ataque llamada GhostCommit utiliza pull requests que roban secretos de un repositorio ocultando instrucciones maliciosas dentro de una imagen PNG procesada por un revisor LLM. El texto en la imagen indica al agente que lea el archivo .env byte por byte, codifique cada byte como su punto de código ASCII y realice una autocomprobación. La imagen es el único lugar donde aparece la instrucción, por lo que un revisor basado en texto no puede detectarla. Una vez fusionado el cambio, el payload permanece inactivo hasta que la víctima solicita al agente una tarea común, momento en el que el agente ejecuta las instrucciones y exfiltra el contenido de .env.
CISA Alerta sobre Actores Iraníes que Atacan PLCs
El gobierno de EE.UU. ha actualizado un aviso de abril de 2026 para advertir sobre actividades cibernéticas de afiliados iraníes dirigidas a dispositivos OT conectados a Internet. La actualización proporciona nuevas pautas para detectar cambios maliciosos en módulos de código reutilizables en programas de PLC de Rockwell Automation y amplía el alcance a fabricantes como Schneider Electric y Siemens. La actividad ha interrumpido PLCs en sectores de infraestructura crítica de EE.UU., incluyendo agua y aguas residuales, energía y servicios gubernamentales. El aviso no menciona grupos de hackers específicos.
App Falsa de Defensa Civil de Bahrain Convierte Teléfonos en Dispositivos de Escucha
Dream ha revelado detalles de una aplicación Android que se hace pasar por la aplicación de sirena de Defensa Civil de Bahrain "BH Alert" pero incorpora el malware OctagonPanel para robar datos sensibles. Se distribuye a través de una red de dominios que clonan Google Play Store y sitios oficiales del gobierno de Bahrain, con animaciones de instalación falsas y píxeles de seguimiento. El malware despliega una plataforma de vigilancia de cuatro etapas capaz de robar credenciales de pantalla de bloqueo, SMS y códigos de un solo uso, contactos, capturas de pantalla, ejecutar superposiciones bancarias y tomar el control remoto del dispositivo.
Actor Iraní TAG-182 Distribuye Herramienta de Vigilancia MarkiRAT
Un actor de amenazas con vínculos iraníes, rastreado como TAG-182, ha sido observado distribuyendo el malware MarkiRAT para operaciones de vigilancia del gobierno iraní. Es probable que el grupo tenga como objetivo a iraníes dentro y fuera del país utilizando señuelos como herramientas de descarga gratuita y aplicaciones VPN falsas. El malware se distribuye a través de aplicaciones Android falsas que se hacen pasar por servicios legítimos como VPN y herramientas multimedia. El análisis muestra superposiciones técnicas con variantes históricas, incluyendo el uso de BITS, lo que sugiere una relación con actividades previamente atribuidas a Ferocious Kitten.
Aplicaciones Generadas por IA Presentan Fallos de Seguridad Explotables
Un análisis de 28 aplicaciones "vibe-coded" (generadas por IA) descubrió 434 vulnerabilidades únicas y validadas. El error más común en el código generado por IA es la falta de limitación de velocidad y controles DoS. Entre los errores más críticos, las exposiciones de secretos (claves codificadas o por defecto) representan la mayor proporción, seguidas de fallos de autorización y IDOR, más comunes en aplicaciones grandes.
Actor Ruso Trim Convierte Modelos de IA Fronterizos en Plataformas Ofensivas
Un actor de amenazas de habla rusa conocido como Trim ha pasado gran parte de 2026 desmantelando sistemáticamente las salvaguardas de los modelos de IA fronterizos públicos y reconfigurándolos como herramientas ofensivas. Lo que comenzó como una publicación en un foro de ciberdelincuencia ruso detallando cómo romper Claude Opus para escribir malware, evolucionó en junio a una plataforma de pruebas de penetración impulsada por IA completamente comercializada. Trim ha descrito seis técnicas para jailbreak de Claude Opus, incluyendo Context Warming, Black Box Principle, Ghost Reset, Model Cascading, Local Uncensored Models y Gray-Market API Access. Esto demuestra que los controles de seguridad de la IA fronteriza pueden ser eludidos por un adversario determinado y técnicamente competente.
Variante de TrickBot Usa Tunelización DNS para Comunicación C2
Una nueva versión del malware TrickBot ha sido observada utilizando tunelización DNS para comunicarse con sus servidores de comando y control. TrickBot emplea varias técnicas de ofuscación y mantiene la persistencia mediante el Programador de Tareas de Windows. Envuelve sus paquetes de solicitud C2 en paquetes de consulta DNS cifrados y oculta datos maliciosos dentro de las direcciones IP de las respuestas DNS, lo que le permite obtener comandos o descargar módulos adicionales.
Cisco Presenta Antares para Localización de Vulnerabilidades
Cisco ha presentado Antares, una familia de modelos de lenguaje pequeños (SLM) diseñados para localizar vulnerabilidades conocidas dentro de un código fuente. Antares sigue un patrón de búsqueda iterativo similar al de un investigador humano: comienza con una descripción de vulnerabilidad, busca patrones de código relevantes, lee archivos candidatos, incorpora nueva evidencia y se enfoca en los archivos más probables. El objetivo es agilizar la clasificación de vulnerabilidades de código fuente, haciéndola más rápida, repetible y fácil de revisar.

















Deja una respuesta