Ultimas noticias destacadas de seguridad informática
Segu-Info - Ciberseguridad desde 2000 Noticias de Ciberseguridad desde Segu-Info
- Guía de hardening para Linuxpor SeguInfo en julio 11, 2026 a las 7:59 pm
El propósito de esta guía "How To Secure A Linux Server" es enseñarte a proteger un servidor Linux. Hay muchas cosas que puedes hacer para proteger un servidor Linux, y esta guía intentará cubrir la mayor cantidad posible. Los playbooks de Ansible de esta guía están disponibles en "Cómo proteger un servidor Linux con Ansible" de moltenbit. ¿Por qué proteger tu servidor? Supongo que estás usando esta guía porque, con suerte, ya entiendes por qué es importante una buena seguridad. Este es un tema complejo y su explicación detallada está fuera del alcance de esta guía. Si no sabes la respuesta a esa pregunta, te recomiendo que investigues primero. En términos generales, en el momento en que un dispositivo, como un servidor, es de dominio público (es decir, visible para el mundo exterior), se convierte en un objetivo para los ciberdelincuentes. Un dispositivo sin seguridad es un terreno fértil para ciberdelincuentes que buscan acceder a tus datos o usar tu servidor como plataforma para ataques DDoS a gran escala. Lo peor es que, sin una buena seguridad, es posible que nunca sepas si tu servidor ha sido comprometido. Un ciberdelincuente podría haber accedido sin autorización y copiado tus datos sin modificar nada, por lo que nunca te enterarías. O tu servidor podría haber sido víctima de un ataque DDoS, sin que lo supieras. Basta con ver muchos de los casos de filtraciones de datos a gran escala que aparecen en las noticias: las empresas a menudo no descubrieron la fuga de datos o la intrusión hasta mucho después de que los ciberdelincuentes se hubieran marchado. Contrariamente a la creencia popular, los ciberdelincuentes no siempre buscan modificar algo o bloquear el acceso a tus datos a cambio de dinero. A veces, simplemente quieren los datos de tu servidor para sus almacenes de datos (el big data genera grandes beneficios) o para usar tu servidor de forma encubierta con fines maliciosos. ¿Por qué otra guía? Esta guía puede parecer redundante o innecesaria, ya que existen innumerables artículos en línea sobre cómo proteger Linux, pero la información está dispersa en distintos artículos que tratan temas diferentes y de maneras diversas. ¿Quién tiene tiempo para revisar cientos de artículos? Existen numerosas guías proporcionadas por expertos, líderes de la industria y las propias distribuciones. No es práctico, y en ocasiones infringe los derechos de autor, incluir todo el contenido de dichas guías. Recomiendo consultarlas antes de comenzar con esta guía. El Centro para la Seguridad en Internet (CIS) proporciona estándares exhaustivos, instrucciones paso a paso y de confianza para la industria, para proteger diversas distribuciones de Linux. Consulte su página "Acerca de nosotros" para obtener más información. Recomiendo leer primero esta guía y LUEGO la guía del CIS. De esta manera, sus recomendaciones prevalecerán sobre cualquier información de esta guía. Para obtener guías de seguridad y protección específicas para su distribución, consulte la documentación de su distribución. https://security.utexas.edu/os-hardening-checklist/linux-7https://docs.redhat.com/en/documentation/red_hat_enterprise_linux/10/html/security_hardening/index https://linuxblog.io/linux-server-setup/ https://ubuntu.com/server/docs/how-to/security/ https://www.tldp.org/LDP/sag/html/index.html https://seifried.org/lasg/ https://news.ycombinator.com/item?id=19178964 https://wiki.archlinux.org/index.php/Security https://www.linuxteck.com/linux-server-hardening-checklist/
- Estudio de aplicaciones VPN gratuitas para Android detecta fugas de tráfico, datos sin cifrar y rastreopor SeguInfo en julio 11, 2026 a las 3:26 pm
Investigadores sometieron 281 de las aplicaciones VPN gratuitas más populares de Google Play Store a un nuevo sistema de pruebas y descubrieron que muchas fallan en la función básica para la que se instala una VPN: mantener el tráfico privado y seguro. Las aplicaciones que presentaron al menos un problema se han instalado más de 2.400 millones de veces. Los problemas son básicos, no complejos. 29 aplicaciones permiten que el tráfico del usuario se filtre fuera del túnel cifrado, incluyendo las consultas DNS que revelan los sitios web visitados. 61 aplicaciones envían datos en texto plano que cualquier persona que monitorice el tráfico en esa red puede leer. Cinco de ellas envían el archivo de configuración de la aplicación sin cifrar, lo que permite a un atacante en la red redirigir la conexión a un servidor bajo su control. El sistema, llamado MVPNalyzer, fue presentado en la conferencia de seguridad NDSS en febrero de 2026 por investigadores de la Universidad de Michigan, la Universidad de Nuevo México y el IIT Delhi. Se trata de la versión móvil del estudio VPNalyzer, realizado anteriormente por el mismo laboratorio para analizar el software VPN de escritorio. Los investigadores lo describen como el primer marco de trabajo diseñado para auditar de forma sistemática y repetida las aplicaciones VPN de Android. Una VPN encapsula tu tráfico en un túnel cifrado, impidiendo que tu proveedor de internet o un intruso en la red vean tu actividad. La contrapartida es que la aplicación VPN ahora tiene acceso a todo el tráfico. No se elimina la necesidad de confiar en alguien, sino que esa confianza se traslada del proveedor de internet al desarrollador de la aplicación. El estudio se pregunta si estas aplicaciones se merecen esa confianza. Para muchas, la respuesta es no. El fallo más grave: el secuestro del túnel. El hallazgo más preocupante se refiere a las cinco aplicaciones que descargan su archivo de configuración sin cifrar. Este archivo indica a la aplicación a qué servidor conectarse. Si se transmite en texto plano, un atacante en la misma red, por ejemplo, un operador de Wi-Fi público, puede modificarlo durante la transmisión y redirigir la aplicación a un servidor bajo su control. El usuario se conecta, ve la pantalla habitual de "conectado" y todo se redirige a través del atacante. Los investigadores crearon este ataque y confirmaron que funcionaba en teléfonos bajo su control. Indicaron el problema como prioritario para los cinco proveedores. Dos respondieron, prometiendo trasladar el archivo a HTTPS. Uno afirmó que enviaría los archivos de configuración "de forma segura mediante HTTPS con la validación de certificado adecuada". Los otros tres no respondieron. Filtraciones y aplicaciones que no ocultan nada De las 29 aplicaciones, 24 filtraban tráfico DNS, exponiendo los sitios web visitados por los usuarios a la red local; solo estas aplicaciones representan aproximadamente 360 millones de instalaciones. Seis filtraban todo el tráfico de navegación fuera del túnel, y cuatro ejecutaban "túneles" sin ningún tipo de cifrado, con algunas aplicaciones fallando en más de un sentido. Por otro lado, 169 aplicaciones no intentaban disimular su tráfico como si fuera una VPN, por lo que un operador de red o un censor gubernamental puede detectarlas y bloquearlas con herramientas básicas. Casi dos tercios de estas aplicaciones anuncian que son capaces de sortear el bloqueo o el desbloqueo de contenido restringido. Hacen la promesa y no hacen nada para cumplirla.Para alguien que vive en un país donde usar una VPN ya es arriesgado, ser fácilmente identificado como usuario de VPN es justo lo contrario de lo que esperaba. Rastreo, incluso desde aplicaciones diseñadas para evitarlo A menudo, las personas instalan VPN para evitar ser rastreadas. Sin embargo, muchas de estas aplicaciones rastrean de todos modos. 76 enviaron el ID de publicidad del dispositivo, un código único que los anunciantes usan para seguir a una persona de una aplicación a otra. El estudio reveló que más del 80% de las aplicaciones (246 en total) se conectaron con servidores de publicidad y rastreo conocidos. Muchas también enviaron detalles como el modelo del teléfono, la versión del sistema operativo y el tamaño de la pantalla. Por sí solos, estos datos parecen inofensivos, pero combinados, forman una "huella digital" que puede identificar un dispositivo. Una aplicación incluso envió las coordenadas GPS exactas del teléfono. Configuraciones débiles Los investigadores también analizaron los archivos de configuración de OpenVPN incluidos con 108 de las aplicaciones, una verificación independiente de las pruebas de tráfico en tiempo real mencionadas anteriormente. Solo una de ellas cumplió con todas las buenas prácticas de seguridad evaluadas en el estudio. Aproximadamente el 89% dependía de un único método de autenticación, ya fuera contraseña o certificado, en lugar de combinar ambos. Casi uno de cada cinco utilizaba cifrado débil u obsoleto, incluyendo el antiguo cifrado Blowfish y el triple DES. Algunos configuraban el cifrado de datos del túnel como "ninguno", lo que desactiva completamente el cifrado. Ambos cifrados antiguos presentan vulnerabilidades conocidas desde hace tiempo (CVE-2016-6329 y CVE-2016-2183) que permiten a un atacante recuperar datos de conexiones de larga duración. La mayoría de estos problemas tienen la misma raíz: las aplicaciones apenas reciben mantenimiento y las comprobaciones automáticas de la Play Store las permiten. Muchas aparecen entre los primeros resultados de búsqueda, donde las etiquetas de seguridad de Google y su distintivo "Verificado" para aplicaciones VPN pretenden ser una señal de confianza. El estudio afirma que estas etiquetas funcionan más como señales de marketing que como una garantía de seguridad real. Esto no es un caso aislado. Otras investigaciones recientes apuntan en la misma dirección. En agosto de 2025, investigadores del Citizen Lab de la Universidad de Toronto y de la Universidad Estatal de Arizona descubrieron que varias aplicaciones VPN populares para Android, con más de 700 millones de descargas combinadas, estaban vinculadas secretamente, compartían contraseñas codificadas y recopilaban datos de ubicación de forma encubierta. En octubre de 2025, la empresa de seguridad móvil Zimperium informó que tres de las aproximadamente 800 aplicaciones VPN gratuitas que analizó aún incluían una versión de la biblioteca OpenSSL vulnerable a Heartbleed, un fallo conocido que se corrigió en 2014. Muchas también solicitaban permisos de acceso al teléfono que iban mucho más allá de lo necesario para una VPN. Los tres estudios coinciden: las aplicaciones VPN gratuitas siguen combinando una sólida promesa de privacidad con una ingeniería deficiente, y siguen alcanzando millones de instalaciones antes de que nadie lo detecte. Qué pueden hacer los usuarios Los fallos más graves, la obtención de la configuración en texto plano y la configuración débil del túnel, son invisibles para el usuario. No se pueden detectar simplemente mirando la aplicación, y ahí radica el problema. Por lo tanto, la verdadera defensa no reside en el protocolo que anuncia la aplicación, sino en quién está detrás de ella. Se ruega a los proveedores que publiquen una auditoría de seguridad independiente reciente. Desconfíe de las aplicaciones gratuitas que le bombardean con anuncios. Considere las afirmaciones de "verificado" o "sin registros" como un punto de partida, no como una prueba. Los investigadores enumeran todas las aplicaciones señaladas en el apéndice del artículo, para que pueda comprobar si la que tiene en su teléfono se encuentra entre ellas. El equipo planea lanzar MVPNalyzer públicamente para que las tiendas de aplicaciones y los reguladores puedan realizar estas comprobaciones por sí mismos. Con esta evidencia, tendrán que hacerlo. Se ha preguntado a Google si está revisando o eliminando las aplicaciones señaladas, y cuál es su respuesta a la conclusión del estudio de que las etiquetas de seguridad de Play Store y la insignia "Verificado" funcionan más como marketing que como garantías de seguridad. También hemos solicitado al equipo de investigación de MVPNalyzer que identifique las cinco aplicaciones vulnerables al secuestro de túneles y que confirme si los proveedores notificados han implementado soluciones. Esta noticia se actualizará con cualquier respuesta que recibamos. Fuente: THN
- Operación First Light expone billetera de criptomonedas de U$S 122 vinculada a lavado de estafas románticaspor SeguInfo en julio 10, 2026 a las 1:00 pm
La Operación First Light de Interpol descubrió lavado de criptomonedas vinculado a estafas románticas y las autoridades incautaron 293 millones de dólares en activos ilícitos. Una billetera de criptomonedas vinculada a un presunto lavador de dinero de estafas románticas procesó más de 122,5 millones de dólares en 10 meses, según Interpol, mientras las autoridades expandían una ofensiva global contra el fraude en línea. Interpol dijo el jueves que las autoridades tailandesas arrestaron a dos sospechosos y descubrieron una red de lavado de dinero que canalizaba los ingresos de estafas románticas hacia criptomonedas, utilizando exchanges de tokens entre cadenas para obscurecer el rastro. La investigación tailandesa fue parte de la Operación First Light 2026, una campaña coordinada por Interpol que apunta a estafas de ingeniería social y la infraestructura financiera utilizada para lavar sus ingresos. La operación involucró a autoridades en 97 países y territorios, lo que resultó en 5.811 arrestos y la incautación de 293 millones de dólares en activos ilícitos vinculados a fraude y lavado de dinero. Durante la Operación se identificaron más de 142.000 víctimas en todo el mundo, lo que pone de manifiesto la magnitud de las estafas y el fraude mediante ingeniería social, que se han convertido en una grave amenaza transnacional que afecta a personas, empresas y gobiernos. Otros resultados significativos incluyen: 152.808 casos analizados 31.014 cuentas bancarias bloqueadas 23.715 casos resueltos 15.606 sospechosos identificados 99 notificaciones y comunicados emitidos Tomonobu Kaya, director del Centro de Delitos Financieros y Anticorrupción de Interpol, dijo que las estafas de ingeniería social "siguen planteando una amenaza significativa para nuestra sociedad", agregando que ningún país puede abordar el problema solo. Interpol dijo que las autoridades participantes apuntaron a cuentas bancarias y billeteras de criptomonedas utilizadas para mover fondos ilícitos. La operación analizó 152.808 casos, bloqueó 31.014 cuentas bancarias, resolvió 23.715 investigaciones e identificó a 15.606 sospechosos. Las autoridades también utilizaron el sistema de congelación de pagos de Interpol, conocido como la Intervención Rápida Global de Pagos, para ayudar a bloquear transferencias ilícitas que involucran activos virtuales y fiduciarios. Las autoridades de Palau también deportaron a 22 personas presuntamente involucradas en dos centros de estafas basados en hoteles que utilizaban criptomonedas y sitios web de juegos de azar ilegales para apuntar a víctimas en el extranjero. El caso sigue a la creciente preocupación por el uso de criptomonedas en estafas románticas y de inversión. En abril, el Buró Federal de Investigación de EEUU (FBI) informó que los estadounidenses presentaron 181.565 denuncias de estafas relacionadas con criptomonedas por un total de más de 11.000 millones de dólares en pérdidas en 2025. Las estafas románticas, también conocidas como estafas de "matar cerdos", a menudo implican que los criminales construyen confianza con las víctimas a través de las redes sociales o plataformas de citas en línea antes de dirigirlos hacia esquemas de inversión fraudulentos. Fuente:
- GhostLock: vulnerabilidad del kernel de Linux con 15 años de antigüedad con exploit activopor SeguInfo en julio 9, 2026 a las 12:09 pm
Investigadores de Nebula Security han revelado GhostLock (CVE-2026-43499), una vulnerabilidad del kernel de Linux con 15 años de antigüedad que permite a cualquier usuario conectado obtener el control total de una máquina sin parchear. El código vulnerable se ha incluido por defecto en prácticamente todas las distribuciones principales desde 2011. La vulnerabilidad no requiere permisos especiales, configuraciones inusuales ni acceso a la red; basta con llamadas a subprocesos desde cualquier programa local. Nebula la convirtió en un exploit funcional con acceso de administrador, con una fiabilidad del 97% en sus pruebas, que además escapa de los contenedores. Google les otorgó 92.337 dólares a través de su programa de recompensas por errores kernelCTF. Aunque no se tiene constancia de que nadie la esté explotando activamente, Nebula ha publicado el código del exploit, por lo que cualquiera puede ejecutarlo. La prioridad es aplicar los parches. Cómo funciona la vulnerabilidad El kernel cuenta con un sistema para evitar que una tarea urgente se quede bloqueada tras una tarea trivial. Parte del proceso consiste en una limpieza que finaliza una tarea una vez que deja de esperar. Normalmente, esto funciona correctamente. Sin embargo, en un caso excepcional, cuando una operación de bloqueo se estanca y debe revertirse, la limpieza se ejecuta en el momento equivocado y borra el registro de la tarea incorrecta. Este error deja al kernel con una "nota" que apunta a un fragmento de memoria que ya ha descartado y reutilizado. Confiar en ese puntero obsoleto es el origen del fallo, un tipo de error conocido como uso de memoria liberada. A partir de ahí, el equipo de Nebula encadenó varios pasos ingeniosos para convertir ese pequeño error en control total, logrando finalmente engañar al kernel para que ejecutara su propio código como el usuario "root". En su máquina de prueba, esto tardó unos cinco segundos. La vulnerabilidad ha estado presente en Linux desde 2011 y se corrigió en abril. Las distribuciones ya están implementando el parche (3bfdc63936dd). Afecta a casi todas las versiones de Linux y tiene una puntuación de 7.8 sobre 10 (alta, no crítica) porque el atacante necesita estar previamente conectado a la máquina. Nebula la descubrió con VEGA, su herramienta de búsqueda de errores basada en IA. Qué hacer Instala el kernel actual de tu distribución, no solo la primera versión parcheada. La corrección original introdujo un error de bloqueo independiente (CVE-2026-53166), y la solución para este error aún se estaba implementando a principios de julio, por lo que las primeras versiones podrían no incluir la versión final. No existe una solución definitiva, ya que las operaciones que la desencadenan son rutinarias para cualquier proceso local. La disponibilidad es irregular hasta el momento. Ubuntu, por ejemplo, había parcheado su última versión y algunos kernels en la nube, pero a principios de julio aún mostraba las versiones 24.04, 22.04 y 20.04 LTS como vulnerables o en proceso de parcheo. Consulta el aviso de tu distribución y confirma la versión del paquete corregido en lugar de asumir que hay una disponible. Dos opciones de compilación, RANDOMIZE_KSTACK_OFFSET y STATIC_USERMODE_HELPER, dificultan este exploit, pero son medidas de mitigación, no correcciones. Aplica el parche primero a las máquinas compartidas y multiusuario, servidores en la nube, contenedores y ejecutores de CI, donde es más probable que un atacante encuentre la vulnerabilidad que necesita. GhostLock no es el único fallo de kernel a root este año. Se suma a una serie de fallos de escalamiento de privilegios en Linux de 2026, varios de los cuales comparten un detalle: fueron detectados por una herramienta automatizada. VEGA detectó GhostLock. Días antes, los investigadores revelaron Bad Epoll (CVE-2026-46242), una vulnerabilidad similar que también convierte a un usuario sin privilegios en root. Se demostró su funcionamiento mediante kernelCTF y, a diferencia de otros tipos de fallos, funciona en Android. Bad Epoll se encuentra en el mismo segmento de código donde se atribuyó una vulnerabilidad similar al modelo Mythos de Anthropic. Lo que comparten es una maquinaria del kernel antigua y muy utilizada que pocos habían revisado en años, hasta que las herramientas automatizadas comenzaron a combinarla. La herencia de prioridad de Futex data de 2011. Esta clase de vulnerabilidades no es teórica: otro fallo de 2026, Copy Fail (CVE-2026-31431), ya figura en la lista de vulnerabilidades de CISA detectadas en ataques reales. GhostLock es también la segunda parte de una cadena que Nebula denomina IonStack. La primera parte, CVE-2026-10702, es un fallo de Firefox que ejecuta código dentro del navegador y escapa de su entorno aislado. GhostLock completa el proceso hasta obtener acceso root. Nebula ya ha demostrado la cadena completa, desde un simple clic en un enlace malicioso hasta el control total, contra Firefox en Android. Por eso, un fallo del kernel que solo afecta al entorno local sigue siendo relevante: por sí solo, necesita un punto de acceso, pero combinado con una vulnerabilidad del navegador, se convierte en una intrusión remota. Nebula anuncia que próximamente publicará un informe completo sobre la vulnerabilidad en Android. Fuente: THN
- Phishing "moderno" II: abusan del flujo de código de dispositivo de Microsoft para apuntar a cuentas M365por SeguInfo en julio 8, 2026 a las 4:00 pm
Se ha observado una campaña de phishing de código de dispositivo Microsoft 365 que aprovecha señuelos con temas de colaboración para tomar el control de las cuentas de las víctimas entre la última semana de junio de 2026 y principios de julio, según los hallazgos de ZeroBEC. "La campaña no dependía de una página de contraseña falsa de Microsoft. Utilizó un señuelo malicioso de estilo colaborativo para empujar a los usuarios a la experiencia legítima de inicio de sesión del dispositivo Microsoft, mientras que un agente backend generaba y sondeaba tokens de código de dispositivo del Agente de Autenticación de Microsoft", dijo la compañía de seguridad de correo electrónico. Se evalúa que la actividad comparte superposiciones "fuertes" con una campaña documentada por Microsoft en febrero de 2025 bajo el nombre de Storm-2372, incluido el uso de mensajes o señuelos estilo Teams para engañar a víctimas desprevenidas para que ingresen un código de dispositivo proporcionado por el atacante, junto con sus credenciales, lo que permite efectivamente al actor de amenazas recuperar el token y secuestrar su cuenta. A pesar de estas similitudes, se evalúa que los actores de amenazas están empleando técnicas de estilo Storm-2372 a través de lo que se ha descrito como una capa de herramientas reutilizable llamada DEBULL. El phishing de código de dispositivo se refiere a una técnica de robo de identidad en la que los atacantes explotan un mecanismo de autenticación OAuth 2.0 legítimo, específicamente el flujo de concesión de autorización de dispositivo, para evitar la autenticación multifactor (MFA) y obtener acceso persistente a la cuenta sin tener que robar las contraseñas de los usuarios. A diferencia de los ataques de phishing tradicionales que requieren que los operadores configuren páginas de inicio de sesión falsas de adversario en el medio (AitM), el phishing de código de dispositivo se basa en manipular a un usuario para que complete un mensaje de autenticación real y confiable. La autenticación de código de dispositivo, según Microsoft, es un flujo OAuth legítimo diseñado para dispositivos con interfaces limitadas, como televisores inteligentes o impresoras, que no pueden admitir un inicio de sesión interactivo tradicional. En este escenario, al usuario se le presenta un código corto en el dispositivo desde el que intenta iniciar sesión y se le solicita que ingrese ese código en un navegador web en un dispositivo separado para completar la autenticación. Los actores de amenazas han abusado de esta separación para insertarse e iniciar el flujo de autenticación. Luego, comparten ese código con el objetivo a través de un señuelo de phishing. Así, cuando el usuario ingresa el código, autoriza la sesión del actor de la amenaza sin su conocimiento, otorgándole acceso a la cuenta. "El phishing del código del dispositivo no se abre paso. Utiliza un flujo de autenticación legítimo para atravesar la puerta principal, sin necesidad de contraseña, sin pasar por MFA y con tokens de sesión entregados directamente al atacante", informa Huntress Los ataques exitosos de phishing de código de dispositivo pueden facilitar la apropiación total de la cuenta, el robo de información valiosa, el fraude, el compromiso del correo electrónico empresarial (BEC), el movimiento lateral dentro de un entorno comprometido e incluso ataques disruptivos como el ransomware. "En la mayoría de los ataques de phishing de código de dispositivo actuales, el código se genera dinámicamente cuando un usuario hace clic en el enlace de phishing inicial. Este cambio aparentemente pequeño permite al usuario ver el correo electrónico en cualquier momento para iniciar la cadena de ataque", dijo Proofpoint en un análisis publicado en mayo de 2026. "Estas nuevas implementaciones de las cadenas de ataque de código de dispositivo se pueden comprar a través de ofertas de phishing como servicio (PhaaS), como EvilTokens o Tycoon, o pueden ser creadas y propiedad de el actor de amenazas que dirige las campañas". También se sabe que estas campañas aprovechan el salto de toma de control de cuenta (ATO), una técnica en la que un atacante compromete una cuenta de correo electrónico inicial y luego abusa de ella para enviar enlaces de phishing a un conjunto más amplio de contactos en forma de botón, texto con hipervínculo, incrustado en un documento o código QR. Los enlaces, cuando son visitados por el destinatario, inician una secuencia de ataque que emplea el proceso de autorización de dispositivos de Microsoft. ZeroBEC dijo que la campaña que observó implica el uso de pretextos de pago y carpetas compartidas en correos electrónicos de phishing para engañar a las víctimas para que hagan clic en una URL que las lleva a un sitio web de alquiler croata legítimo pero comprometido, que, a su vez, actúa como un orquestador de códigos de dispositivos utilizado para iniciar la cadena de desafío de códigos de dispositivos de Microsoft. El flujo de trabajo se caracteriza por la presencia de marcadores de desarrollador en idioma turco, aunque las pistas no son suficientes para atribuir definitivamente la procedencia de la campaña. Un análisis más detallado de la infraestructura ha revelado que DEBULL es probablemente una plataforma de phishing como servicio (PhaaS) que utiliza GraphSpy o un flujo de trabajo derivado de GraphSpy para Microsoft 365 y Entra después de la explotación. "Los operadores pueden definir un nombre de página y un slug, editar HTML, CSS y JavaScript directamente y luego elegir cómo se publica el señuelo", dijo ZeroBEC. "Las plantillas integradas incluían una página de autenticación de código de dispositivo de Microsoft 365, una página de devolución de llamada de OAuth y una página de inicio moderna. La plantilla de Microsoft 365 es especialmente importante porque expone el bloque de construcción exacto utilizado por la campaña: una visualización del código de usuario, un comportamiento de copia de código y un vínculo para iniciar sesión en el dispositivo de Microsoft". "La conclusión más útil es que el arte de identidad al estilo Storm-2372 ahora se está empaquetando en una infraestructura de corredor reutilizable. DEBULL proporciona la capa orientada a la campaña y al operador. GraphSpy o el código derivado de GraphSpy probablemente maneja la capa posterior a la autenticación. El señuelo se puede cambiar sin cambiar la pila de identidades del backend". Cisco Talos también identificó un panel de operador PhaaS con todas las funciones llamado ARToken que comparte infraestructura, contratos API y patrones operativos con la plataforma de phishing de código de dispositivo EvilTokens y está disponible para los afiliados. "El panel ARToken expone más de 80 puntos finales API para phishing de códigos de dispositivos, persistencia de tokens de actualización primaria (PRT), acceso a correo electrónico, operaciones de compromiso de correo electrónico empresarial (BEC) y exfiltración de SharePoint, todo accesible para los operadores a través de un panel basado en React", dijo Talos. EvilTokens, como DEBULL, permiten a los atacantes utilizar tokens recolectados como armas para filtrar correos electrónicos, archivos y otros datos confidenciales de cuentas de Microsoft comprometidas, realizar reconocimientos a través de la API Microsoft Graph y establecer acceso persistente. Además, incorpora funciones impulsadas por inteligencia artificial (IA) para automatizar y escalar los flujos de trabajo de BEC, como examinar miles de correos electrónicos recopilados, identificar hilos de correo electrónico relacionados con finanzas y redactar borradores de correos electrónicos de BEC. ARToken funciona como un conjunto de herramientas completo posterior al compromiso que permite a los operadores aprovechar el token de acceso capturado recuperado luego de una autenticación exitosa del código del dispositivo para mantener el acceso, realizar operaciones de correo electrónico, acceder a OneDrive y SharePoint, y explorar las sesiones de Microsoft 365 de las víctimas fuera del panel utilizando una herramienta dedicada conocida como ARTBrowser. "Estas características indican que la plataforma es más madura que un simple kit de phishing de código de dispositivo: es un entorno de operaciones BEC completo", dijo el investigador de Talos, Michael Kelley. El aumento de los ataques de phishing de códigos de dispositivos también ha llevado a otros kits PhaaS como Tycoon 2FA a adoptar la técnica para secuestrar cuentas de Microsoft 365 en su recuperación luego de una operación policial, lo que indica un cambio más amplio dentro del panorama de amenazas. "Los operadores de Tycoon 2FA han reutilizado su kit PhaaS existente como marco de entrega para el phishing de concesión de código de dispositivo OAuth", señaló eSentire en mayo de 2026. "El ataque comienza cuando una víctima hace clic en una URL de seguimiento de clics de Trustifi en un correo electrónico atractivo y culmina cuando la víctima, sin saberlo, otorga tokens OAuth a un dispositivo controlado por un atacante a través del flujo legítimo de inicio de sesión del dispositivo de Microsoft en microsoft.com/devicelogin." Fuente: THN
WeLiveSecurity WeLiveSecurity
- ESET Threat Report: informe de amenazas del primer semestre de 2026en julio 8, 2026 a las 6:19 pm
Una visión general del panorama de amenazas del primer semestre de 2026 según los datos de telemetría de ESET y desde la perspectiva de los expertos en detección e investigación de amenazas de ESET.
- Ciberseguridad en pymes: cómo avanzar hacia una mayor resilienciaen julio 2, 2026 a las 1:00 pm
Las pymes enfrentan una superficie de ataque creciente. Fortalecer la resiliencia en ciberseguridad es clave para reducir el impacto de los incidentes.
- Sitios falsos de DocuSign se utilizan para distribuir malwareen julio 1, 2026 a las 1:00 pm
ESET analiza sitios falsos que suplantan a DocuSign para distribuir malware, con casos detectados en Brasil y técnicas adaptables a otros países de Latinoamérica.
- Por qué tu cuenta de correo electrónico es un objetivo clave para los ciberdelincuentesen junio 30, 2026 a las 1:12 pm
Tu bandeja de entrada es un sistema de identidad en sí misma: quien acceda puede ir mucho más allá.
- Gamaredon en 2025: uso de túneles, workers, dead drops y nuevas alianzasen junio 25, 2026 a las 2:28 pm
ESET Research analiza el nuevo conjunto de herramientas de Gamaredon y la creciente dependencia del grupo de servicios online legítimos para ocultar su infraestructura de C&C y exfiltrar datos robados





