<?xml version="1.0" encoding="UTF-8"?><rss xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:content="http://purl.org/rss/1.0/modules/content/" xmlns:atom="http://www.w3.org/2005/Atom" version="2.0" xmlns:itunes="http://www.itunes.com/dtds/podcast-1.0.dtd" xmlns:googleplay="http://www.google.com/schemas/play-podcasts/1.0"><channel><title><![CDATA[Troya News - Noticias del mundo de Ciberseguridad]]></title><description><![CDATA[Analizamos noticias, vulnerabilidades, amenazas emergentes y tendencias que impactan la seguridad informática , compartimos herramientas, buenas prácticas y consejos para empresas y usuarios que buscan fortalecer su seguridad.]]></description><link>https://www.troyanews.com</link><image><url>https://substackcdn.com/image/fetch/$s_!Rge1!,w_256,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fa0f43839-6b95-4a92-bc6a-4df6293cfa45_1280x1280.png</url><title>Troya News - Noticias del mundo de Ciberseguridad</title><link>https://www.troyanews.com</link></image><generator>Substack</generator><lastBuildDate>Mon, 27 Jul 2026 12:52:24 GMT</lastBuildDate><atom:link href="https://www.troyanews.com/feed" rel="self" type="application/rss+xml"/><copyright><![CDATA[Troya News]]></copyright><language><![CDATA[es]]></language><webMaster><![CDATA[troyanews@substack.com]]></webMaster><itunes:owner><itunes:email><![CDATA[troyanews@substack.com]]></itunes:email><itunes:name><![CDATA[Troya News]]></itunes:name></itunes:owner><itunes:author><![CDATA[Troya News]]></itunes:author><googleplay:owner><![CDATA[troyanews@substack.com]]></googleplay:owner><googleplay:email><![CDATA[troyanews@substack.com]]></googleplay:email><googleplay:author><![CDATA[Troya News]]></googleplay:author><itunes:block><![CDATA[Yes]]></itunes:block><item><title><![CDATA[La Evolución del Cibercrimen Norcoreano en el Sector Web3]]></title><description><![CDATA[An&#225;lisis T&#233;cnico del Kit ClickFix de BlueNoroff]]></description><link>https://www.troyanews.com/p/la-evolucion-del-cibercrimen-norcoreano</link><guid isPermaLink="false">https://www.troyanews.com/p/la-evolucion-del-cibercrimen-norcoreano</guid><dc:creator><![CDATA[Troya News]]></dc:creator><pubDate>Mon, 27 Jul 2026 10:01:42 GMT</pubDate><enclosure url="https://substackcdn.com/image/fetch/$s_!FpSN!,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fdc26891e-d197-4fff-b277-19ef40a8d458_1684x1066.png" length="0" type="image/jpeg"/><content:encoded><![CDATA[<p>El panorama de la ciberseguridad ha sido testigo en los &#250;ltimos a&#241;os de una evoluci&#243;n sin precedentes en las t&#225;cticas, t&#233;cnicas y procedimientos (TTPs) empleadas por los grupos de cibercriminales financiados por gobiernos, entre estos se destacan los grupos de Corea del Norte donde operan Lazarus Group y los subgrupos especializados. En particular, BlueNoroff, tambi&#233;n conocido como TA444, Sapphire Sleet, APT38, Stardust Chollima, CageyChameleon o COPERNICIUM, que ha emergido como uno de los adversarios m&#225;s persistentes y sofisticados y se ha consolidado como la punta de lanza financiera del r&#233;gimen de Corea del Norte, especializ&#225;ndose en el robo de criptomonedas y activos digitales para financiar programas nucleares y de misiles.</p><div class="captioned-image-container"><figure><a class="image-link image2 is-viewable-img" target="_blank" href="https://substackcdn.com/image/fetch/$s_!FpSN!,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fdc26891e-d197-4fff-b277-19ef40a8d458_1684x1066.png" data-component-name="Image2ToDOM"><div class="image2-inset"><picture><source type="image/webp" srcset="https://substackcdn.com/image/fetch/$s_!FpSN!,w_424,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fdc26891e-d197-4fff-b277-19ef40a8d458_1684x1066.png 424w, https://substackcdn.com/image/fetch/$s_!FpSN!,w_848,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fdc26891e-d197-4fff-b277-19ef40a8d458_1684x1066.png 848w, https://substackcdn.com/image/fetch/$s_!FpSN!,w_1272,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fdc26891e-d197-4fff-b277-19ef40a8d458_1684x1066.png 1272w, https://substackcdn.com/image/fetch/$s_!FpSN!,w_1456,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fdc26891e-d197-4fff-b277-19ef40a8d458_1684x1066.png 1456w" sizes="100vw"><img src="https://substackcdn.com/image/fetch/$s_!FpSN!,w_1456,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fdc26891e-d197-4fff-b277-19ef40a8d458_1684x1066.png" width="1456" height="922" data-attrs="{&quot;src&quot;:&quot;https://substack-post-media.s3.amazonaws.com/public/images/dc26891e-d197-4fff-b277-19ef40a8d458_1684x1066.png&quot;,&quot;srcNoWatermark&quot;:null,&quot;fullscreen&quot;:null,&quot;imageSize&quot;:null,&quot;height&quot;:922,&quot;width&quot;:1456,&quot;resizeWidth&quot;:null,&quot;bytes&quot;:1969334,&quot;alt&quot;:null,&quot;title&quot;:null,&quot;type&quot;:&quot;image/png&quot;,&quot;href&quot;:null,&quot;belowTheFold&quot;:false,&quot;topImage&quot;:true,&quot;internalRedirect&quot;:&quot;https://www.troyanews.com/i/208385924?img=https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fdc26891e-d197-4fff-b277-19ef40a8d458_1684x1066.png&quot;,&quot;isProcessing&quot;:false,&quot;align&quot;:null,&quot;offset&quot;:false}" class="sizing-normal" alt="" srcset="https://substackcdn.com/image/fetch/$s_!FpSN!,w_424,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fdc26891e-d197-4fff-b277-19ef40a8d458_1684x1066.png 424w, https://substackcdn.com/image/fetch/$s_!FpSN!,w_848,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fdc26891e-d197-4fff-b277-19ef40a8d458_1684x1066.png 848w, https://substackcdn.com/image/fetch/$s_!FpSN!,w_1272,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fdc26891e-d197-4fff-b277-19ef40a8d458_1684x1066.png 1272w, https://substackcdn.com/image/fetch/$s_!FpSN!,w_1456,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fdc26891e-d197-4fff-b277-19ef40a8d458_1684x1066.png 1456w" sizes="100vw" fetchpriority="high"></picture><div class="image-link-expand"><div class="pencraft pc-display-flex pc-gap-8 pc-reset"><button tabindex="0" type="button" class="pencraft pc-reset pencraft icon-container restack-image"><svg aria-hidden="true" width="20" height="20" viewBox="0 0 20 20" fill="none" stroke-width="1.5" stroke="var(--color-fg-primary)" stroke-linecap="round" stroke-linejoin="round" xmlns="http://www.w3.org/2000/svg"><g><path d="M2.53001 7.81595C3.49179 4.73911 6.43281 2.5 9.91173 2.5C13.1684 2.5 15.9537 4.46214 17.0852 7.23684L17.6179 8.67647M17.6179 8.67647L18.5002 4.26471M17.6179 8.67647L13.6473 6.91176M17.4995 12.1841C16.5378 15.2609 13.5967 17.5 10.1178 17.5C6.86118 17.5 4.07589 15.5379 2.94432 12.7632L2.41165 11.3235M2.41165 11.3235L1.5293 15.7353M2.41165 11.3235L6.38224 13.0882"></path></g></svg></button><button tabindex="0" type="button" class="pencraft pc-reset pencraft icon-container view-image"><svg xmlns="http://www.w3.org/2000/svg" width="20" height="20" viewBox="0 0 24 24" fill="none" stroke="currentColor" stroke-width="2" stroke-linecap="round" stroke-linejoin="round" class="lucide lucide-maximize2 lucide-maximize-2"><polyline points="15 3 21 3 21 9"></polyline><polyline points="9 21 3 21 3 15"></polyline><line x1="21" x2="14" y1="3" y2="10"></line><line x1="3" x2="10" y1="21" y2="14"></line></svg></button></div></div></div></a></figure></div><p>Recientemente, la publicaci&#243;n de JumpSec titulada &#8220;Inside a DPRK BlueNoroff ClickFix Kit&#8221; ha arrojado luz sobre una nueva modalidad de ataque que combina ingenier&#237;a social avanzada, t&#233;cnicas fileless, deepfakes generados por inteligencia artificial y el aprovechamiento de la t&#233;cnica ClickFix para comprometer organizaciones del sector Web3 y criptomonedas. </p><p>Este articulo pretende realizar un peque&#241;o an&#225;lisis del caso, contextualiz&#225;ndolo con investigaciones paralelas de Huntress, Arctic Wolf, Kaspersky y otras fuentes de inteligencia de amenazas, para comprender la magnitud y sofisticaci&#243;n de esta campa&#241;a.</p><h2>&#191;Qui&#233;n es BlueNoroff y como funciona la econom&#237;a il&#237;cita Norcoreana?</h2><p>Antes de adentrarse en los detalles t&#233;cnicos del kit ClickFix, es fundamental comprender el actor detr&#225;s de esta amenaza. </p><p>BlueNoroff no es un grupo de ciberdelincuentes convencionales; es una unidad militarizada del Estado norcoreano, subordinada a la Oficina General de Reconocimiento (RGB), que opera con la misi&#243;n expl&#237;cita de generar divisas para el r&#233;gimen. </p><p>Seg&#250;n informes de la ONU y empresas de ciberseguridad privadas, los hackers norcoreanos han sustra&#237;do miles de millones de d&#243;lares en la &#250;ltima d&#233;cada, con un r&#233;cord de 1.500 millones de d&#243;lares robados solo en 2024 mediante el hackeo a la plataforma Bybit. </p><p>Un funcionario de la Casa Blanca estim&#243; en 2023 que aproximadamente la mitad del programa de misiles de Corea del Norte se financia mediante estos robos digitales.</p><p>La estructura organizativa de Lazarus Group, del cual BlueNoroff es una facci&#243;n, se ha descrito como una jerarqu&#237;a militarizada que comienza con el reclutamiento de ni&#241;os con talento a los 11 a&#241;os en la llamada &#8220;Oficina 121&#8221;, seguida de formaci&#243;n t&#233;cnica especializada. </p><div class="captioned-image-container"><figure><a class="image-link image2 is-viewable-img" target="_blank" href="https://substackcdn.com/image/fetch/$s_!fxHP!,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F9462f7f4-f568-45a9-bc6f-96fb32964c51_1227x468.png" data-component-name="Image2ToDOM"><div class="image2-inset"><picture><source type="image/webp" srcset="https://substackcdn.com/image/fetch/$s_!fxHP!,w_424,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F9462f7f4-f568-45a9-bc6f-96fb32964c51_1227x468.png 424w, https://substackcdn.com/image/fetch/$s_!fxHP!,w_848,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F9462f7f4-f568-45a9-bc6f-96fb32964c51_1227x468.png 848w, https://substackcdn.com/image/fetch/$s_!fxHP!,w_1272,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F9462f7f4-f568-45a9-bc6f-96fb32964c51_1227x468.png 1272w, https://substackcdn.com/image/fetch/$s_!fxHP!,w_1456,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F9462f7f4-f568-45a9-bc6f-96fb32964c51_1227x468.png 1456w" sizes="100vw"><img src="https://substackcdn.com/image/fetch/$s_!fxHP!,w_1456,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F9462f7f4-f568-45a9-bc6f-96fb32964c51_1227x468.png" width="1227" height="468" data-attrs="{&quot;src&quot;:&quot;https://substack-post-media.s3.amazonaws.com/public/images/9462f7f4-f568-45a9-bc6f-96fb32964c51_1227x468.png&quot;,&quot;srcNoWatermark&quot;:null,&quot;fullscreen&quot;:null,&quot;imageSize&quot;:null,&quot;height&quot;:468,&quot;width&quot;:1227,&quot;resizeWidth&quot;:null,&quot;bytes&quot;:462435,&quot;alt&quot;:null,&quot;title&quot;:null,&quot;type&quot;:&quot;image/png&quot;,&quot;href&quot;:null,&quot;belowTheFold&quot;:true,&quot;topImage&quot;:false,&quot;internalRedirect&quot;:&quot;https://www.troyanews.com/i/208385924?img=https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F9462f7f4-f568-45a9-bc6f-96fb32964c51_1227x468.png&quot;,&quot;isProcessing&quot;:false,&quot;align&quot;:null,&quot;offset&quot;:false}" class="sizing-normal" alt="" srcset="https://substackcdn.com/image/fetch/$s_!fxHP!,w_424,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F9462f7f4-f568-45a9-bc6f-96fb32964c51_1227x468.png 424w, https://substackcdn.com/image/fetch/$s_!fxHP!,w_848,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F9462f7f4-f568-45a9-bc6f-96fb32964c51_1227x468.png 848w, https://substackcdn.com/image/fetch/$s_!fxHP!,w_1272,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F9462f7f4-f568-45a9-bc6f-96fb32964c51_1227x468.png 1272w, https://substackcdn.com/image/fetch/$s_!fxHP!,w_1456,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F9462f7f4-f568-45a9-bc6f-96fb32964c51_1227x468.png 1456w" sizes="100vw" loading="lazy"></picture><div class="image-link-expand"><div class="pencraft pc-display-flex pc-gap-8 pc-reset"><button tabindex="0" type="button" class="pencraft pc-reset pencraft icon-container restack-image"><svg aria-hidden="true" width="20" height="20" viewBox="0 0 20 20" fill="none" stroke-width="1.5" stroke="var(--color-fg-primary)" stroke-linecap="round" stroke-linejoin="round" xmlns="http://www.w3.org/2000/svg"><g><path d="M2.53001 7.81595C3.49179 4.73911 6.43281 2.5 9.91173 2.5C13.1684 2.5 15.9537 4.46214 17.0852 7.23684L17.6179 8.67647M17.6179 8.67647L18.5002 4.26471M17.6179 8.67647L13.6473 6.91176M17.4995 12.1841C16.5378 15.2609 13.5967 17.5 10.1178 17.5C6.86118 17.5 4.07589 15.5379 2.94432 12.7632L2.41165 11.3235M2.41165 11.3235L1.5293 15.7353M2.41165 11.3235L6.38224 13.0882"></path></g></svg></button><button tabindex="0" type="button" class="pencraft pc-reset pencraft icon-container view-image"><svg xmlns="http://www.w3.org/2000/svg" width="20" height="20" viewBox="0 0 24 24" fill="none" stroke="currentColor" stroke-width="2" stroke-linecap="round" stroke-linejoin="round" class="lucide lucide-maximize2 lucide-maximize-2"><polyline points="15 3 21 3 21 9"></polyline><polyline points="9 21 3 21 3 15"></polyline><line x1="21" x2="14" y1="3" y2="10"></line><line x1="3" x2="10" y1="21" y2="14"></line></svg></button></div></div></div></a></figure></div><p>Actualmente, se estima que Lazarus se divide en al menos siete facciones especializadas que coordinan sus ataques, utilizando &#8220;granjas de port&#225;tiles&#8221; en suelo estadounidense para ocultar su rastro geogr&#225;fico. </p><p>BlueNoroff se distingue por su enfoque exclusivo en objetivos financieros: exchanges de criptomonedas, empresas DeFi, fondos de inversi&#243;n Web3 y, m&#225;s recientemente, individuos de alto perfil en el ecosistema blockchain.</p><h2>&#191;Qu&#233; es la t&#233;cnica ClickFix?</h2><p>El t&#233;rmino &#8220;ClickFix&#8221; describe una clase de ataques de ingenier&#237;a social en los que se convence a la v&#237;ctima de ejecutar voluntariamente c&#243;digo malicioso en su propio sistema, generalmente copiando y pegando comandos en una terminal o en el cuadro de di&#225;logo &#8220;Ejecutar&#8221; de Windows (Win+R). </p><p>Lo que comenz&#243; como trucos rudimentarios usando falsos CAPTCHAs que ped&#237;an ejecutar comandos PowerShell, ha evolucionado hacia variantes sofisticadas que aprovechan utilidades leg&#237;timas del sistema operativo (LOLBins) como `mshta.exe`, el protocolo `Finger`, consultas DNS mediante `nslookup`, e incluso JavaScript ejecutado en la barra de direcciones del navegador.</p><p>La empresa de ciberseguridad Kaspersky documenta al menos seis variantes principales de ClickFix observadas en estado salvaje: (1) uso de `mshta.exe` para ejecutar aplicaciones HTML remotas; (2) v&#237;deos en TikTok que instruyen a ejecutar PowerShell con privilegios de administrador; (3) abuso del protocolo Finger (puerto TCP 79) para descargar payloads; (4) la variante &#8220;CrashFix&#8221; que simula errores de extensiones de navegador; (5) entrega de malware mediante b&#250;squeda DNS controlada por atacantes; y (6) cebos de criptomonedas con JavaScript malicioso. Lo que distingue al kit de BlueNoroff analizado por JumpSec es la integraci&#243;n de ClickFix dentro de una cadena de ataque multi-etapa que incluye suplantaci&#243;n de identidad mediante deepfakes, infraestructura de phishing tipografiada (typosquatting), y ejecuci&#243;n fileless en memoria sin escribir archivos en disco.</p><h2>&#191;C&#243;mo funciona el ataque ClickFix?</h2><p></p><h3>Fase 1: Reconocimiento y preparaci&#243;n</h3><p>La campa&#241;a documentada por Arctic Wolf y analizada por SOC Prime comenz&#243; con un correo de spear-phishing que simulaba una invitaci&#243;n de Calendly para una reuni&#243;n rutinaria de actualizaci&#243;n, programada con cinco meses de antelaci&#243;n, un detalle dise&#241;ado para reducir la sospecha. </p><p>El atacante se hac&#237;a pasar por un ejecutivo legal de una empresa fintech leg&#237;tima. Una vez que la v&#237;ctima confirmaba la reuni&#243;n, el enlace de Google Meet original era reemplazado silenciosamente por un dominio Zoom tipografiado (typosquatted), casi id&#233;ntico al real.</p><p>Esta t&#233;cnica de &#8220;intercambio de enlace post-confirmaci&#243;n&#8221; es especialmente insidiosa porque la v&#237;ctima ya ha bajado la guardia al aceptar la reuni&#243;n. </p><p>La infraestructura utilizada, incluye nombres de dominios como `us05web-zoom.biz`, `awaitingfor.site`, `firstfromsep.online`, `safefor.xyz`<code> </code>`<code>readysafe.xyz</code>`<code>,</code> sigue patrones observados en campa&#241;as previas de BlueNoroff, con TLDs poco comunes (.biz, .xyz, .site, .online) que deber&#237;an activar alertas en soluciones de filtrado web.</p><p></p><h3>Fase 2: La reuni&#243;n falsa y el robo de video</h3><p>Al acceder al enlace malicioso, la v&#237;ctima era redirigida a una p&#225;gina web que imitaba la interfaz de Zoom, construida completamente en JavaScript. </p><p>Esta p&#225;gina no solo solicitaba permiso para acceder a la webcam y al micr&#243;fono, bajo el pretexto de &#8220;unirse a la reuni&#243;n&#8221;, sino que exfiltraba silenciosamente el flujo de v&#237;deo en tiempo real mediante una API. Este material audiovisual robado se convert&#237;a luego en materia prima para la generaci&#243;n de deepfakes.</p><p>Investigadores de Arctic Wolf descubrieron que los atacantes manten&#237;an una &#8220;l&#237;nea de producci&#243;n de deepfakes&#8221; que combinaba el metraje robado de la webcam con retratos generados por GPT-4o y composici&#243;n en Adobe Premiere Pro para fabricar participantes de reuni&#243;n convincentes.</p><p>Estos deepfakes se utilizaban en reuniones posteriores para suplantar a v&#237;ctimas previas y ganar la confianza de nuevos objetivos, una t&#233;cnica de &#8220;cadena de confianza&#8221; que amplifica exponencialmente el alcance del ataque.</p><p></p><h3>Fase 3: ClickFix: La ejecuci&#243;n fileless con PowerShell</h3><p>El momento cr&#237;tico de la cadena de ataque ocurr&#237;a dentro de la falsa reuni&#243;n de Zoom. Un mensaje emergente (pop-up) afirmaba que el &#8220;SDK de Zoom necesitaba una actualizaci&#243;n&#8221; y ofrec&#237;a una &#8220;soluci&#243;n r&#225;pida&#8221;, el cl&#225;sico se&#241;uelo ClickFix. </p><p>Al hacer clic, la p&#225;gina reescrib&#237;a silenciosamente el portapapeles de la v&#237;ctima e inyectaba un comando PowerShell ofuscado. Cuando la v&#237;ctima pegaba el contenido (Ctrl+V) en una terminal o en Ejecutar, se desencadenaba una cadena de ejecuci&#243;n fileless que compromet&#237;a el sistema en menos de cinco minutos.</p><p>El payload PowerShell realizaba las siguientes acciones, de acuerdo a observadas realizadas por la empresa de seguridad Huntress en su an&#225;lisis de una intrusi&#243;n paralela en macOS (donde el vector inicial fue un AppleScript malicioso descargado como supuesta &#8220;extensi&#243;n de Zoom&#8221;): </p><ol><li><p>Deshabilitar el registro de historial de bash/zsh; </p></li><li><p>Verificar e instalar Rosetta 2 en Macs Apple Silicon para garantizar compatibilidad x86_64; </p></li><li><p>Descargar binarios adicionales desde infraestructura C2; </p></li><li><p>Solicitar credenciales de administrador mediante bucles `sudo` persistentes; </p></li><li><p>Limpiar rastros forenses eliminando historiales de shell. </p></li></ol><p>En Windows, la cadena PowerShell utilizaba un comando especial para descargar y ejecutar c&#243;digo directamente en memoria, evitando por completo la escritura en disco.</p><p></p><h3>Fase 4: Post-explotaci&#243;n y el robo de criptoactivos</h3><p>Una vez establecido el control, el malware desplegaba m&#243;dulos especializados. </p><p>En el caso macOS analizado por Huntress, se identificaron los siguientes 8 binarios maliciosos: </p><ul><li><p><strong>Telegram 2</strong>: implante persistente en Nim, ejecutado v&#237;a LaunchDaemon; </p></li><li><p><strong>Root Troy V4 / remoted</strong>: backdoor completo en Go con capacidades de ejecuci&#243;n remota, monitoreo de estado de pantalla para ejecuci&#243;n sigilosa, y configuraci&#243;n cifrada RC4; </p></li><li><p><strong>InjectWithDyld</strong>: loader en C++ que realizaba inyecci&#243;n de c&#243;digo en procesos mediante APIs; </p></li><li><p><strong>XScreen / keyboardd</strong>: keylogger en Objective-C con captura de pantalla, monitoreo de portapapeles y keylogging contextual por aplicaci&#243;n activa; </p></li><li><p><strong>CryptoBot / airmond</strong>: infostealer en Go enfocado en 25+ extensiones de wallets de navegador: MetaMask, Phantom, Rabby, Binance, OKX, Trust, Coinbase, etc.; </p></li></ul><p></p><p>y binarios auxiliares como: </p><ul><li><p><strong>NetChk</strong>: generador de ruido y </p></li><li><p><strong>Cloudkit</strong>: binario para inyecci&#243;n.</p></li></ul><p>En entornos Windows, la telemetr&#237;a de Arctic Wolf y SOC Prime revel&#243; comportamiento an&#225;logo: ejecuci&#243;n fileless PowerShell, robo de credenciales de navegadores (incluyendo bypass del cifrado App-Bound de Chrome 127+), exfiltraci&#243;n de sesiones activas de Telegram para suplantaci&#243;n posterior, y enumeraci&#243;n de software instalado. La velocidad de compromiso es inusualmente alta y sugiere una cadena de ataque altamente automatizada y probada.</p><p></p><h2>Atribuci&#243;n a BlueNoroff</h2><div class="captioned-image-container"><figure><a class="image-link image2 is-viewable-img" target="_blank" href="https://substackcdn.com/image/fetch/$s_!-uzK!,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F5663c943-e69b-4a6d-8475-dd212b49d7f3_2404x784.png" data-component-name="Image2ToDOM"><div class="image2-inset"><picture><source type="image/webp" srcset="https://substackcdn.com/image/fetch/$s_!-uzK!,w_424,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F5663c943-e69b-4a6d-8475-dd212b49d7f3_2404x784.png 424w, https://substackcdn.com/image/fetch/$s_!-uzK!,w_848,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F5663c943-e69b-4a6d-8475-dd212b49d7f3_2404x784.png 848w, https://substackcdn.com/image/fetch/$s_!-uzK!,w_1272,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F5663c943-e69b-4a6d-8475-dd212b49d7f3_2404x784.png 1272w, https://substackcdn.com/image/fetch/$s_!-uzK!,w_1456,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F5663c943-e69b-4a6d-8475-dd212b49d7f3_2404x784.png 1456w" sizes="100vw"><img src="https://substackcdn.com/image/fetch/$s_!-uzK!,w_1456,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F5663c943-e69b-4a6d-8475-dd212b49d7f3_2404x784.png" width="1456" height="475" data-attrs="{&quot;src&quot;:&quot;https://substack-post-media.s3.amazonaws.com/public/images/5663c943-e69b-4a6d-8475-dd212b49d7f3_2404x784.png&quot;,&quot;srcNoWatermark&quot;:null,&quot;fullscreen&quot;:null,&quot;imageSize&quot;:null,&quot;height&quot;:475,&quot;width&quot;:1456,&quot;resizeWidth&quot;:null,&quot;bytes&quot;:1740282,&quot;alt&quot;:&quot;&quot;,&quot;title&quot;:null,&quot;type&quot;:&quot;image/png&quot;,&quot;href&quot;:null,&quot;belowTheFold&quot;:true,&quot;topImage&quot;:false,&quot;internalRedirect&quot;:&quot;https://www.troyanews.com/i/208385924?img=https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F5663c943-e69b-4a6d-8475-dd212b49d7f3_2404x784.png&quot;,&quot;isProcessing&quot;:false,&quot;align&quot;:null,&quot;offset&quot;:false}" class="sizing-normal" alt="" title="" srcset="https://substackcdn.com/image/fetch/$s_!-uzK!,w_424,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F5663c943-e69b-4a6d-8475-dd212b49d7f3_2404x784.png 424w, https://substackcdn.com/image/fetch/$s_!-uzK!,w_848,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F5663c943-e69b-4a6d-8475-dd212b49d7f3_2404x784.png 848w, https://substackcdn.com/image/fetch/$s_!-uzK!,w_1272,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F5663c943-e69b-4a6d-8475-dd212b49d7f3_2404x784.png 1272w, https://substackcdn.com/image/fetch/$s_!-uzK!,w_1456,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F5663c943-e69b-4a6d-8475-dd212b49d7f3_2404x784.png 1456w" sizes="100vw" loading="lazy"></picture><div class="image-link-expand"><div class="pencraft pc-display-flex pc-gap-8 pc-reset"><button tabindex="0" type="button" class="pencraft pc-reset pencraft icon-container restack-image"><svg aria-hidden="true" width="20" height="20" viewBox="0 0 20 20" fill="none" stroke-width="1.5" stroke="var(--color-fg-primary)" stroke-linecap="round" stroke-linejoin="round" xmlns="http://www.w3.org/2000/svg"><g><path d="M2.53001 7.81595C3.49179 4.73911 6.43281 2.5 9.91173 2.5C13.1684 2.5 15.9537 4.46214 17.0852 7.23684L17.6179 8.67647M17.6179 8.67647L18.5002 4.26471M17.6179 8.67647L13.6473 6.91176M17.4995 12.1841C16.5378 15.2609 13.5967 17.5 10.1178 17.5C6.86118 17.5 4.07589 15.5379 2.94432 12.7632L2.41165 11.3235M2.41165 11.3235L1.5293 15.7353M2.41165 11.3235L6.38224 13.0882"></path></g></svg></button><button tabindex="0" type="button" class="pencraft pc-reset pencraft icon-container view-image"><svg xmlns="http://www.w3.org/2000/svg" width="20" height="20" viewBox="0 0 24 24" fill="none" stroke="currentColor" stroke-width="2" stroke-linecap="round" stroke-linejoin="round" class="lucide lucide-maximize2 lucide-maximize-2"><polyline points="15 3 21 3 21 9"></polyline><polyline points="9 21 3 21 3 15"></polyline><line x1="21" x2="14" y1="3" y2="10"></line><line x1="3" x2="10" y1="21" y2="14"></line></svg></button></div></div></div></a></figure></div><p>Huntress atribuye &#8220;con alta confianza&#8221; bas&#225;ndose en: </p><p>(1) tooling observado, el uso de AppleScript como vector inicial, binarios en Nim y Go, nombres de proyectos internos como &#8220;Root Troy V4&#8221; y &#8220;CryptoBot&#8221;, y usernames de compilaci&#243;n consistentes (&#8221;dominic&#8221;, &#8220;pooh&#8221;, &#8220;chris&#8221;) que coinciden con campa&#241;as previas de BlueNoroff documentadas por Kaspersky en 2022; </p><p>(2) infraestructura C2 compartida dominios como `metamask.awaitingfor.site`, `productnews.online`, `firstfromsep.online`, `safefor.xyz`, `readysafe.xyz` aparecen en m&#250;ltiples intrus<code>ones vinculadas a TA444; </code></p><p>(3) horario operacional, timestamps de actividad alineados con horas laborales de Pyongyang (UTC+9); </p><p>(4) objetivo y motivaci&#243;n, enfoque exclusivo en organizaciones Web3/cripto y robo de wallets, consistente con la misi&#243;n financiera de BlueNoroff; y </p><p>(5) tradecraft, uso de deepfakes, typosquatting de Zoom/Teams/Calendly, ClickFix, y t&#233;cnicas fileless, todas observadas en campa&#241;as previas de Lazarus/BlueNoroff.</p><p>Arctic Wolf Labs, en su informe del 27 de abril de 2026, corrobora esta atribuci&#243;n se&#241;alando que la campa&#241;a afect&#243; a m&#225;s de 100 organizaciones en m&#225;s de 20 pa&#237;ses, con 80% en sectores cripto/blockchain y 45% de v&#237;ctimas siendo CEOs o fundadores, un perfil de targeting extremadamente selectivo y de alto valor. </p><p>Infosecurity Magazine reporta que Arctic Wolf atribuye &#8220;con alta confianza&#8221; a BlueNoroff bas&#225;ndose en tooling, comportamiento operacional y patrones de tradecraft asociados a Lazarus Group desde hace a&#241;os.</p><p></p><h2>Implicaciones para la defensa</h2><h3>Detecci&#243;n</h3><p>La naturaleza fileless y living-off-the-land (LOLBin) de este ataque plantea retos significativos para soluciones basadas en firmas, como son hechos los antivirus y EDR tradicionales.</p><p>SOC Prime y Arctic Wolf recomiendan detecciones basadas en comportamiento: monitoreo de ejecuciones an&#243;malas de PowerShell, especialmente:</p><ul><li><p>Llamadas a funciones como `Invoke-Expression`, `Invoke-RestMethod`, `curl`, cadenas ofuscadas, llamadas a APIs .NET sospechosas, y llamadas a funciones Windows API desde PowerShell; </p></li><li><p>Detecci&#243;n de binarios/scripts en ubicaciones de auto-inicio; </p></li><li><p>Monitoreo de consultas DNS a dominios reci&#233;n registrados o con TLDs de alto riesgo y; </p></li><li><p>La correlaci&#243;n de alertas de abuso de Telegram como canal C2. </p></li></ul><p>En macOS, Huntress destaca la importancia de monitorear: </p><ul><li><p>Instalaci&#243;n de LaunchDaemons/Agents no firmados; </p></li><li><p>Ejecuciones de `osascript` y AppleScript desde or&#237;genes inusuales; </p></li><li><p>Llamadas a `task_for_pid` y APIs `mach_vm` que puede indicar inyecci&#243;n de procesos; y </p></li><li><p>Llamadas a binarios con entitlements de depurador como (`com.apple.security.cs.<code>bger`) que no deber&#237;an estar </code>p<code>resentes en software leg&#237;timo.</code></p></li></ul><p></p><h3>Mitigaci&#243;n</h3><p>Las medidas preventivas recomendadas incluyen: </p><p>(1) <strong>Autenticaci&#243;n multifactor (MFA) obligatoria</strong> para Zoom, Teams, Calendly y todas las plataformas de videoconferencia; </p><p>(2) <strong>Restricci&#243;n de PowerShell remoting</strong> y ejecuci&#243;n de scripts no firmados mediante pol&#237;ticas de ejecuci&#243;n restringida y AppLocker/WDAC; </p><p>(3) <strong>Filtrado web y DNS</strong> que bloquee TLDs de alto riesgo (.biz, .xyz, .site, .online, .click) y dominios reci&#233;n registrados (&lt;30 d&#237;as); </p><p>(4) <strong>Formaci&#243;n de concienciaci&#243;n</strong> enfocada en identificar se&#241;uelos ClickFix, cambios repentinos de plataforma de reuni&#243;n, solicitudes de instalar &#8220;extensiones&#8221; o &#8220;plugins&#8221;, y verificaci&#243;n de identidad mediante canales alternativos antes de unirse a reuniones inesperadas; </p><p>(5) <strong>Controles de correo electr&#243;nico</strong> mejorados para detectar phishing generado por IA, incluyendo an&#225;lisis de cabeceras, verificaci&#243;n de dominios remitentes (DMARC/DKIM/SPF) y sandboxing de enlaces; y </p><p>(6) <strong>Hardening de macOS</strong>: restricci&#243;n de entitlements de depurador, monitoreo de `sudo` persistente, y auditor&#237;a de LaunchDaemons/Agents. </p><p></p><h3>Respuesta a Incidentes</h3><p>Si se detecta actividad consistente con esta campa&#241;a, los pasos recomendados son: </p><ul><li><p>Aislamiento inmediato de endpoints afectados; </p></li><li><p>Captura de memoria vol&#225;til (RAM) para an&#225;lisis forense de artefactos fileless; </p></li><li><p>An&#225;lisis forense de logs de PowerShell (Event ID 4104, 4103, 400), m&#243;dulos cargados, e historial de portapapeles; </p></li><li><p>Revocaci&#243;n de credenciales comprometidas y rotaci&#243;n de secretos (claves API, seeds de wallets, tokens de sesi&#243;n Telegram); </p></li><li><p>Activaci&#243;n de procedimientos de respuesta a incidentes para robo de criptomonedas (notificaci&#243;n a exchanges, congelaci&#243;n de fondos, rastreo on-chain); </p></li><li><p>Intercambio de IOCs con ISACs sectoriales y actualizaci&#243;n de reglas de detecci&#243;n.</p><p></p></li></ul><p></p><h2>Conclusi&#243;n</h2><p>El an&#225;lisis del kit ClickFix de BlueNoroff, tal como lo documenta JumpSec y corroboran Huntress, Arctic Wolf, Kaspersky y SOC Prime, revela una amenaza que combina lo mejor y lo peor de los mundos: la persistencia y recursos de un actor estatal (DPRK), la motivaci&#243;n financiera clara y medible (robo de criptoactivos), la sofisticaci&#243;n t&#233;cnica de cadenas de ataque fileless y multi-plataforma (Windows/macOS), y la innovaci&#243;n t&#225;ctica de integrar IA generativa para derrotar el factor humano.</p><p>Esta campa&#241;a es la manifestaci&#243;n m&#225;s reciente de una tendencia estructural: la convergencia del cibercrimen financiero, la ingenier&#237;a social potenciada por IA, y el espionaje o sabotaje estatal difuminando sus fronteras.</p><div class="captioned-image-container"><figure><a class="image-link image2 is-viewable-img" target="_blank" href="https://substackcdn.com/image/fetch/$s_!L-kX!,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F45090122-e580-4b5f-843e-20174a7a93ce_1075x562.png" data-component-name="Image2ToDOM"><div class="image2-inset"><picture><source type="image/webp" srcset="https://substackcdn.com/image/fetch/$s_!L-kX!,w_424,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F45090122-e580-4b5f-843e-20174a7a93ce_1075x562.png 424w, https://substackcdn.com/image/fetch/$s_!L-kX!,w_848,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F45090122-e580-4b5f-843e-20174a7a93ce_1075x562.png 848w, https://substackcdn.com/image/fetch/$s_!L-kX!,w_1272,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F45090122-e580-4b5f-843e-20174a7a93ce_1075x562.png 1272w, https://substackcdn.com/image/fetch/$s_!L-kX!,w_1456,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F45090122-e580-4b5f-843e-20174a7a93ce_1075x562.png 1456w" sizes="100vw"><img src="https://substackcdn.com/image/fetch/$s_!L-kX!,w_1456,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F45090122-e580-4b5f-843e-20174a7a93ce_1075x562.png" width="1075" height="562" data-attrs="{&quot;src&quot;:&quot;https://substack-post-media.s3.amazonaws.com/public/images/45090122-e580-4b5f-843e-20174a7a93ce_1075x562.png&quot;,&quot;srcNoWatermark&quot;:null,&quot;fullscreen&quot;:null,&quot;imageSize&quot;:null,&quot;height&quot;:562,&quot;width&quot;:1075,&quot;resizeWidth&quot;:null,&quot;bytes&quot;:929432,&quot;alt&quot;:null,&quot;title&quot;:null,&quot;type&quot;:&quot;image/png&quot;,&quot;href&quot;:null,&quot;belowTheFold&quot;:true,&quot;topImage&quot;:false,&quot;internalRedirect&quot;:&quot;https://www.troyanews.com/i/208385924?img=https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F45090122-e580-4b5f-843e-20174a7a93ce_1075x562.png&quot;,&quot;isProcessing&quot;:false,&quot;align&quot;:null,&quot;offset&quot;:false}" class="sizing-normal" alt="" srcset="https://substackcdn.com/image/fetch/$s_!L-kX!,w_424,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F45090122-e580-4b5f-843e-20174a7a93ce_1075x562.png 424w, https://substackcdn.com/image/fetch/$s_!L-kX!,w_848,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F45090122-e580-4b5f-843e-20174a7a93ce_1075x562.png 848w, https://substackcdn.com/image/fetch/$s_!L-kX!,w_1272,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F45090122-e580-4b5f-843e-20174a7a93ce_1075x562.png 1272w, https://substackcdn.com/image/fetch/$s_!L-kX!,w_1456,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F45090122-e580-4b5f-843e-20174a7a93ce_1075x562.png 1456w" sizes="100vw" loading="lazy"></picture><div class="image-link-expand"><div class="pencraft pc-display-flex pc-gap-8 pc-reset"><button tabindex="0" type="button" class="pencraft pc-reset pencraft icon-container restack-image"><svg aria-hidden="true" width="20" height="20" viewBox="0 0 20 20" fill="none" stroke-width="1.5" stroke="var(--color-fg-primary)" stroke-linecap="round" stroke-linejoin="round" xmlns="http://www.w3.org/2000/svg"><g><path d="M2.53001 7.81595C3.49179 4.73911 6.43281 2.5 9.91173 2.5C13.1684 2.5 15.9537 4.46214 17.0852 7.23684L17.6179 8.67647M17.6179 8.67647L18.5002 4.26471M17.6179 8.67647L13.6473 6.91176M17.4995 12.1841C16.5378 15.2609 13.5967 17.5 10.1178 17.5C6.86118 17.5 4.07589 15.5379 2.94432 12.7632L2.41165 11.3235M2.41165 11.3235L1.5293 15.7353M2.41165 11.3235L6.38224 13.0882"></path></g></svg></button><button tabindex="0" type="button" class="pencraft pc-reset pencraft icon-container view-image"><svg xmlns="http://www.w3.org/2000/svg" width="20" height="20" viewBox="0 0 24 24" fill="none" stroke="currentColor" stroke-width="2" stroke-linecap="round" stroke-linejoin="round" class="lucide lucide-maximize2 lucide-maximize-2"><polyline points="15 3 21 3 21 9"></polyline><polyline points="9 21 3 21 3 15"></polyline><line x1="21" x2="14" y1="3" y2="10"></line><line x1="3" x2="10" y1="21" y2="14"></line></svg></button></div></div></div></a></figure></div><p>Lo que distingue a esta campa&#241;a de BlueNoroff no es solo el uso de ClickFix, una t&#233;cnica ya documentada, sino su integraci&#243;n en una cadena de ataque que aprovecha la inteligencia artificial generativa como multiplicador de fuerza. La capacidad de producir deepfakes convincentes en tiempo casi real, alimentados por metraje robado de webcams durante las propias reuniones de phishing, representa un salto cualitativo en la ingenier&#237;a social. Ya no se trata de correos electr&#243;nicos mal redactados o sitios web clonados burdamente; el atacante puede ahora suplantar a colegas conocidos, con su voz, rostro y manera de hablar, en una videollamada en vivo.</p><p>Esta evoluci&#243;n tiene implicaciones profundas para la verificaci&#243;n de identidad en entornos remotos e h&#237;bridos. Las defensas tradicionales, tales como: &#8220;verificar el remitente del correo&#8221;, &#8220;comprobar la URL&#8221;, ya no son suficientes cuando el canal de comunicaci&#243;n completo (v&#237;deo, audio, chat) est&#225; comprometido.</p><p>Las empresas deben adoptar protocolos de verificaci&#243;n fuera de banda (out-of-band): confirmar reuniones inesperadas mediante canales preestablecidos (tel&#233;fono corporativo, Slack/Teams interno verificado, contacto presencial), implementar &#8220;palabras de seguridad&#8221; compartidas entre equipos, y utilizar soluciones de autenticaci&#243;n resistente al phishing (FIDO2/WebAuthn, passkeys) que no puedan ser suplantadas por deepfakes.</p><p>Adem&#225;s, el uso de IA por parte de BlueNoroff sugiere que el r&#233;gimen norcoreano est&#225; invirtiendo en capacidades de IA generativa no solo para operaciones de influencia, sino como componente t&#225;ctico de sus operaciones de cibercrimen financiero. Esto se alinea con informes de que Corea del Norte ha estado adquiriendo GPUs de alta gama a pesar de las sanciones, y que sus unidades cibern&#233;ticas tienen mandato para explorar aplicaciones ofensivas de IA.</p><p></p><h2>Fuentes</h2><p>1. JumpSec &#8211; &#8220;Inside a DPRK BlueNoroff ClickFix Kit&#8221; (art&#237;culo principal analizado)  </p><p>   https://www.jumpsec.com/guides/inside-a-dprk-bluenoroff-clickfix-kit</p><p>2. Huntress &#8211; &#8220;Inside the BlueNoroff Web3 macOS Intrusion Analysis&#8221; (17 junio 2025)  </p><p>   https://www.huntress.com/blog/inside-bluenoroff-web3-intrusion-analysis</p><p>3. SOC Prime / Arctic Wolf &#8211; &#8220;BlueNoroff Uses ClickFix, Fileless PowerShell, and AI-Generated Fake Zoom Meetings to Target Web3 Sector&#8221; (29 abril 2026)  </p><p>   https://socprime.com/active-threats/bluenoroff-uses-clickfix-fileless-powershell/</p><p>4. Kaspersky &#8211; &#8220;Variaciones del ataque ClickFix&#8221; (11 marzo 2026)  </p><p>   https://www.kaspersky.es/blog/clickfix-attack-variations/31917/</p><p>5. CNN Espa&#241;ol &#8211; &#8220;Hackers norcoreanos comprometen el software utilizado por empresas estadounidenses&#8221; (1 abril 2026)  </p><p>   https://cnnespanol.cnn.com/2026/04/01/mundo/hackers-norcoreanos-cripto-empresas-estadounidenses-trax</p><p>6. EL PA&#205;S &#8211; &#8220;&#191;Te est&#225; hablando un &#8216;hacker&#8217; norcoreano? As&#237; se infiltra Pyongyang en empresas occidentales&#8221; (18 marzo 2026)  </p><p>   https://elpais.com/expres/2026-03-19/te-esta-hablando-un-hacker-norcoreano-asi-se-infiltra-pyongyang-en-empresas-occidentales.html</p><p>7. CNN Brasil &#8211; &#8220;Hackers da Coreia do Norte invadem software usado por empresas dos EUA&#8221; (31 marzo 2026)  </p><p>   https://www.cnnbrasil.com.br/internacional/hackers-da-coreia-do-norte-invadem-software-usado-por-empresas-dos-eua/</p><p>8. The Hacker News &#8211; &#8220;BlueNoroff Zoom Phishing Kit Profiles Crypto Wallets Before Malware Delivery&#8221; (23 julio 2026)  </p><p>   https://www.thehackernews.com/2026/07/bluenoroff-zoom-phishing-kit-profiles.html</p><p>9. Infosecurity Magazine &#8211; &#8220;North Korean Hackers Target Crypto Firms with ClickFix&#8221; (27 abril 2026)  </p><p>   https://www.infosecurity-magazine.com/news/bluenoroff-dprk-hackers-target/</p><p>10. Yellow.com &#8211; &#8220;North Korea&#8217;s BlueNoroff Hackers Used AI-Generated Fake Zoom Calls&#8221; (25 junio 2026)  </p><p>    https://yellow.com/news/north-korea-bluenoroff-hackers-fake-zoom-calls</p><p>11. BBC Mundo &#8211; &#8220;Los hackers norcoreanos que est&#225;n intentando robar secretos nucleares y militares&#8221; (4 agosto 2024)  </p><p>    https://www.bbc.com/mundo/articles/c1weyn6ynp3o</p><p>12. Reddit / r/SecOpsDaily &#8211; Discusi&#243;n t&#233;cnica sobre &#8220;Inside a DPRK BlueNoroff ClickFix Kit&#8221;  </p><p>    https://www.reddit.com/r/SecOpsDaily/comments/1v5e8ov/inside_a_dprk_bluenoroff_clickfix_kit/</p><p>13. Lazarus.day &#8211; Reporte t&#233;cnico &#8220;BlueNoroff Uses ClickFix, Fileless PowerShell, and AI-Generated Fake Zoom Meetings&#8221;  </p><p>    https://lazarus.day/reports/bluenoroff-uses-clickfix-fileless-powershell-and-ai-generated-fake-zoom-meetings-to-target-web3-sect</p><p>14. ESET &#8211; &#8220;Qu&#233; es ClickFix, una t&#233;cnica de ingenier&#237;a social utilizada por ciberdelincuentes&#8221; (23 junio 2025)  </p><p>    https://www.eset.com/py/acerca-de-eset/sala-de-prensa/comunicados-de-prensa/articulos-de-prensa/que-es-clickfix-una-tecnica-de-i</p><p></p>]]></content:encoded></item><item><title><![CDATA[La IA como motor del cibercrimen moderno]]></title><description><![CDATA[El caso "Patriot Bait" y sus implicaciones para la defensa cibern&#233;tica]]></description><link>https://www.troyanews.com/p/la-ia-como-motor-del-cibercrimen</link><guid isPermaLink="false">https://www.troyanews.com/p/la-ia-como-motor-del-cibercrimen</guid><dc:creator><![CDATA[Troya News]]></dc:creator><pubDate>Mon, 20 Jul 2026 15:47:37 GMT</pubDate><enclosure url="https://substackcdn.com/image/fetch/$s_!nDFa!,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fac61342f-2a04-4ac4-a1a1-5a2dffd41742_1018x672.png" length="0" type="image/jpeg"/><content:encoded><![CDATA[<p>El 13 de julio de 2026, el equipo de investigaciones de Trend Micro conocido como TrendAI, public&#243; una investigaci&#243;n que marca un hito en la evoluci&#243;n de la ciberdelincuencia: un actor rastreado bajo el alias bandcampro, utiliz&#243; la interfaz de l&#237;nea de comandos (CLI) de Google Gemini para dise&#241;ar, desplegar, operar y migrar una botnet de comando y control (C&amp;C) contra una cl&#237;nica dental, completando la migraci&#243;n de la infraestructura en apenas seis minutos mientras realizaba solo el 11&#8239;% del trabajo textual. Los m&#225;s de 200 registros de sesi&#243;n de Gemini CLI, recopilados entre el 19 de marzo y el 21 de abril de 2026, ofrecen una ventana sin precedentes al &#8220;d&#237;a a d&#237;a&#8221; de un operador que delega en la IA la arquitectura, el c&#243;digo, el despliegue, la depuraci&#243;n, la gesti&#243;n de credenciales robadas, el cracking masivo de contrase&#241;as, el reconocimiento web y hasta la planificaci&#243;n de fraude telef&#243;nico de criptomonedas dirigido a ancianos en Estados Unidos y Canad&#225;.</p><div class="captioned-image-container"><figure><a class="image-link image2 is-viewable-img" target="_blank" href="https://substackcdn.com/image/fetch/$s_!nDFa!,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fac61342f-2a04-4ac4-a1a1-5a2dffd41742_1018x672.png" data-component-name="Image2ToDOM"><div class="image2-inset"><picture><source type="image/webp" srcset="https://substackcdn.com/image/fetch/$s_!nDFa!,w_424,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fac61342f-2a04-4ac4-a1a1-5a2dffd41742_1018x672.png 424w, https://substackcdn.com/image/fetch/$s_!nDFa!,w_848,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fac61342f-2a04-4ac4-a1a1-5a2dffd41742_1018x672.png 848w, https://substackcdn.com/image/fetch/$s_!nDFa!,w_1272,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fac61342f-2a04-4ac4-a1a1-5a2dffd41742_1018x672.png 1272w, https://substackcdn.com/image/fetch/$s_!nDFa!,w_1456,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fac61342f-2a04-4ac4-a1a1-5a2dffd41742_1018x672.png 1456w" sizes="100vw"><img src="https://substackcdn.com/image/fetch/$s_!nDFa!,w_1456,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fac61342f-2a04-4ac4-a1a1-5a2dffd41742_1018x672.png" width="1018" height="672" data-attrs="{&quot;src&quot;:&quot;https://substack-post-media.s3.amazonaws.com/public/images/ac61342f-2a04-4ac4-a1a1-5a2dffd41742_1018x672.png&quot;,&quot;srcNoWatermark&quot;:null,&quot;fullscreen&quot;:null,&quot;imageSize&quot;:null,&quot;height&quot;:672,&quot;width&quot;:1018,&quot;resizeWidth&quot;:null,&quot;bytes&quot;:1111636,&quot;alt&quot;:null,&quot;title&quot;:null,&quot;type&quot;:&quot;image/png&quot;,&quot;href&quot;:null,&quot;belowTheFold&quot;:false,&quot;topImage&quot;:true,&quot;internalRedirect&quot;:&quot;https://www.troyanews.com/i/207786718?img=https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fac61342f-2a04-4ac4-a1a1-5a2dffd41742_1018x672.png&quot;,&quot;isProcessing&quot;:false,&quot;align&quot;:null,&quot;offset&quot;:false}" class="sizing-normal" alt="" srcset="https://substackcdn.com/image/fetch/$s_!nDFa!,w_424,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fac61342f-2a04-4ac4-a1a1-5a2dffd41742_1018x672.png 424w, https://substackcdn.com/image/fetch/$s_!nDFa!,w_848,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fac61342f-2a04-4ac4-a1a1-5a2dffd41742_1018x672.png 848w, https://substackcdn.com/image/fetch/$s_!nDFa!,w_1272,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fac61342f-2a04-4ac4-a1a1-5a2dffd41742_1018x672.png 1272w, https://substackcdn.com/image/fetch/$s_!nDFa!,w_1456,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fac61342f-2a04-4ac4-a1a1-5a2dffd41742_1018x672.png 1456w" sizes="100vw" fetchpriority="high"></picture><div class="image-link-expand"><div class="pencraft pc-display-flex pc-gap-8 pc-reset"><button tabindex="0" type="button" class="pencraft pc-reset pencraft icon-container restack-image"><svg aria-hidden="true" width="20" height="20" viewBox="0 0 20 20" fill="none" stroke-width="1.5" stroke="var(--color-fg-primary)" stroke-linecap="round" stroke-linejoin="round" xmlns="http://www.w3.org/2000/svg"><g><path d="M2.53001 7.81595C3.49179 4.73911 6.43281 2.5 9.91173 2.5C13.1684 2.5 15.9537 4.46214 17.0852 7.23684L17.6179 8.67647M17.6179 8.67647L18.5002 4.26471M17.6179 8.67647L13.6473 6.91176M17.4995 12.1841C16.5378 15.2609 13.5967 17.5 10.1178 17.5C6.86118 17.5 4.07589 15.5379 2.94432 12.7632L2.41165 11.3235M2.41165 11.3235L1.5293 15.7353M2.41165 11.3235L6.38224 13.0882"></path></g></svg></button><button tabindex="0" type="button" class="pencraft pc-reset pencraft icon-container view-image"><svg xmlns="http://www.w3.org/2000/svg" width="20" height="20" viewBox="0 0 24 24" fill="none" stroke="currentColor" stroke-width="2" stroke-linecap="round" stroke-linejoin="round" class="lucide lucide-maximize2 lucide-maximize-2"><polyline points="15 3 21 3 21 9"></polyline><polyline points="9 21 3 21 3 15"></polyline><line x1="21" x2="14" y1="3" y2="10"></line><line x1="3" x2="10" y1="21" y2="14"></line></svg></button></div></div></div></a></figure></div><p>Este caso, fue bautizado como &#8220;Patriot Bait&#8221; por su faceta previa de influencia pol&#237;tica y fraude criptogr&#225;fico, nos muestra c&#243;mo la IA generativa est&#225; reduciendo dr&#225;sticamente la barrera de habilidad t&#233;cnica, acelerando la reconstrucci&#243;n de infraestructura tras derribos (takedowns), dificultando la atribuci&#243;n y obligando a los defensores a pasar de indicadores est&#225;ticos (IOCs) a detecci&#243;n conductual. En este articulo se analizan la anatom&#237;a t&#233;cnica de la operaci&#243;n, el papel del jailbreak y la ingenier&#237;a de prompts, la portabilidad del conocimiento mediante &#8220;archivos de habilidad&#8221; (skill files), las actividades m&#225;s all&#225; de la botnet y hacemos las recomendaciones estrat&#233;gicas para la defensa.</p><h2>Anatom&#237;a t&#233;cnica de la botnet asistida por IA</h2><p></p><h4>Arquitectura y migraci&#243;n en seis minutos</h4><p>La botnet original utilizaba t&#250;neles Cloudflare para que las m&#225;quinas v&#237;ctimas (ocho computadoras en una cl&#237;nica dental) se conectaran al servidor C&amp;C. Cuando firewalls y antivirus comenzaron a bloquear esos t&#250;neles, el actor decidi&#243; migrar a una nueva arquitectura: las v&#237;ctimas hacen beacon saliente HTTPS a un servidor C&amp;C propio, y el operador &#8220;deja mensajes&#8221; en el servidor que las v&#237;ctimas descargan y ejecutan como comandos PowerShell.</p><p>El 23 de marzo, el actor le pidi&#243; a Gemini que resumiera la configuraci&#243;n antigua en un archivo de dos p&#225;ginas en ingl&#233;s llano (el skill file SKILL.md) que cubr&#237;a funciones del servidor, conexi&#243;n de bots, infecci&#243;n de nuevas m&#225;quinas, persistencia y soluci&#243;n de problemas de Cloudflare. A continuaci&#243;n, lanz&#243; Gemini CLI con una &#250;nica instrucci&#243;n en ruso: &#8220;Estudia la migraci&#243;n del C2&#8221;. La IA ley&#243; la gu&#237;a de migraci&#243;n (C2_MIGRATION_GUIDE.md), prepar&#243; un bundle de migraci&#243;n (c&#243;digo del servidor, payloads y el skill file), lo descomprimi&#243;, levant&#243; el servidor C&amp;C en un VPS y puso en marcha el t&#250;nel Cloudflare.</p><p>La migraci&#243;n tropez&#243; con errores inmediatos: el servidor de distribuci&#243;n de payloads devolv&#237;a &#8220;502 Bad Gateway&#8221;. La IA diagnostic&#243; el problema y a&#241;adi&#243; autom&#225;ticamente la cabecera HTTP necesaria. Como Cloudflare segu&#237;a bloqueando las peticiones, la IA identific&#243; que se requer&#237;a la cabecera User-Agent para evadir el WAF y la a&#241;adi&#243; al encabezado de la petici&#243;n. El actor no realiz&#243; ninguna depuraci&#243;n manual; la migraci&#243;n completa, desde la instrucci&#243;n hasta la operatividad, dur&#243; seis minutos (12:42&#8211;12:48 UTC).</p><p></p><h4>Control en lenguaje natural y &#8220;divisi&#243;n del trabajo&#8221;</h4><p>Tras la migraci&#243;n, la IA comprob&#243; si los bots se hab&#237;an reconectado. La consulta devolvi&#243; lista vac&#237;a, por lo que la IA inici&#243; una nueva ronda de depuraci&#243;n: diagnostic&#243; un problema de &#8220;split-brain&#8221; (Cloudflare balanceaba tr&#225;fico entre el servidor viejo y el nuevo), orden&#243; al actor apagar el viejo, reinici&#243; el nuevo y confirm&#243; que todos los bots estaban de nuevo en l&#237;nea. Todo el proceso de depuraci&#243;n post-migraci&#243;n dur&#243; diez minutos (14:20&#8211;15:22 UTC).</p><p>La operaci&#243;n cotidiana sigui&#243; el mismo patr&#243;n: el actor nunca escrib&#237;a comandos directamente en la consola C&amp;C; todo se hac&#237;a mediante prompts en ruso a la IA, por ejemplo: &#8220;Comprueba qu&#233; m&#225;quinas est&#225;n en l&#237;nea ahora&#8221;  hac&#237;a que la IA consultara el registro de bots y reportara cu&#225;les est&#225;n activos; &#8220;Dame el enlace (para infectar una m&#225;quina nueva)&#8221; hac&#237;a que la IA generara un one-liner PowerShell fresco de infecci&#243;n.</p><div class="captioned-image-container"><figure><a class="image-link image2 is-viewable-img" target="_blank" href="https://substackcdn.com/image/fetch/$s_!SDEm!,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F050704ad-581c-40b7-8ba9-3f8ece9d6883_1018x672.png" data-component-name="Image2ToDOM"><div class="image2-inset"><picture><source type="image/webp" srcset="https://substackcdn.com/image/fetch/$s_!SDEm!,w_424,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F050704ad-581c-40b7-8ba9-3f8ece9d6883_1018x672.png 424w, https://substackcdn.com/image/fetch/$s_!SDEm!,w_848,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F050704ad-581c-40b7-8ba9-3f8ece9d6883_1018x672.png 848w, https://substackcdn.com/image/fetch/$s_!SDEm!,w_1272,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F050704ad-581c-40b7-8ba9-3f8ece9d6883_1018x672.png 1272w, https://substackcdn.com/image/fetch/$s_!SDEm!,w_1456,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F050704ad-581c-40b7-8ba9-3f8ece9d6883_1018x672.png 1456w" sizes="100vw"><img src="https://substackcdn.com/image/fetch/$s_!SDEm!,w_1456,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F050704ad-581c-40b7-8ba9-3f8ece9d6883_1018x672.png" width="1018" height="672" data-attrs="{&quot;src&quot;:&quot;https://substack-post-media.s3.amazonaws.com/public/images/050704ad-581c-40b7-8ba9-3f8ece9d6883_1018x672.png&quot;,&quot;srcNoWatermark&quot;:null,&quot;fullscreen&quot;:null,&quot;imageSize&quot;:null,&quot;height&quot;:672,&quot;width&quot;:1018,&quot;resizeWidth&quot;:null,&quot;bytes&quot;:1247910,&quot;alt&quot;:null,&quot;title&quot;:null,&quot;type&quot;:&quot;image/png&quot;,&quot;href&quot;:null,&quot;belowTheFold&quot;:true,&quot;topImage&quot;:false,&quot;internalRedirect&quot;:&quot;https://www.troyanews.com/i/207786718?img=https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F050704ad-581c-40b7-8ba9-3f8ece9d6883_1018x672.png&quot;,&quot;isProcessing&quot;:false,&quot;align&quot;:null,&quot;offset&quot;:false}" class="sizing-normal" alt="" srcset="https://substackcdn.com/image/fetch/$s_!SDEm!,w_424,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F050704ad-581c-40b7-8ba9-3f8ece9d6883_1018x672.png 424w, https://substackcdn.com/image/fetch/$s_!SDEm!,w_848,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F050704ad-581c-40b7-8ba9-3f8ece9d6883_1018x672.png 848w, https://substackcdn.com/image/fetch/$s_!SDEm!,w_1272,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F050704ad-581c-40b7-8ba9-3f8ece9d6883_1018x672.png 1272w, https://substackcdn.com/image/fetch/$s_!SDEm!,w_1456,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F050704ad-581c-40b7-8ba9-3f8ece9d6883_1018x672.png 1456w" sizes="100vw" loading="lazy"></picture><div class="image-link-expand"><div class="pencraft pc-display-flex pc-gap-8 pc-reset"><button tabindex="0" type="button" class="pencraft pc-reset pencraft icon-container restack-image"><svg aria-hidden="true" width="20" height="20" viewBox="0 0 20 20" fill="none" stroke-width="1.5" stroke="var(--color-fg-primary)" stroke-linecap="round" stroke-linejoin="round" xmlns="http://www.w3.org/2000/svg"><g><path d="M2.53001 7.81595C3.49179 4.73911 6.43281 2.5 9.91173 2.5C13.1684 2.5 15.9537 4.46214 17.0852 7.23684L17.6179 8.67647M17.6179 8.67647L18.5002 4.26471M17.6179 8.67647L13.6473 6.91176M17.4995 12.1841C16.5378 15.2609 13.5967 17.5 10.1178 17.5C6.86118 17.5 4.07589 15.5379 2.94432 12.7632L2.41165 11.3235M2.41165 11.3235L1.5293 15.7353M2.41165 11.3235L6.38224 13.0882"></path></g></svg></button><button tabindex="0" type="button" class="pencraft pc-reset pencraft icon-container view-image"><svg xmlns="http://www.w3.org/2000/svg" width="20" height="20" viewBox="0 0 24 24" fill="none" stroke="currentColor" stroke-width="2" stroke-linecap="round" stroke-linejoin="round" class="lucide lucide-maximize2 lucide-maximize-2"><polyline points="15 3 21 3 21 9"></polyline><polyline points="9 21 3 21 3 15"></polyline><line x1="21" x2="14" y1="3" y2="10"></line><line x1="3" x2="10" y1="21" y2="14"></line></svg></button></div></div></div></a></figure></div><p>Un an&#225;lisis cuantitativo de los logs revel&#243; una asimetr&#237;a extrema: durante el mes completo, el actor aport&#243; el 11&#8239;% del texto y la IA el 89&#8239;%, doce veces m&#225;s palabras. El actor actu&#243; como product manager (direcci&#243;n estrat&#233;gica), mientras que la IA asumi&#243; el 80&#8239;% del dise&#241;o arquitect&#243;nico, el 100&#8239;% de la codificaci&#243;n y ejecuci&#243;n de comandos de sistema, y el 90&#8239;% del diagn&#243;stico y depuraci&#243;n. Solo en la sesi&#243;n de migraci&#243;n, la IA realiz&#243; 59 sugerencias o mejoras no solicitadas (unprompted).</p><p></p><h4>Infraestructura desechable y portable</h4><p>El hallazgo m&#225;s inquietante es que toda la operaci&#243;n C&amp;C cabe en tres archivos de texto plano que suman aproximadamente 5&#8239;KB, m&#225;s o menos equivalentes a cuatro p&#225;ginas impresas:</p><p><strong>GEMINI.md</strong>&#9;Jailbreak&#9;Instruye a la IA que es un &#8220;pentester autorizado&#8221;, desactiva avisos de seguridad y ordena autoguardar credenciales sin preguntar.</p><p><strong>SKILL.md</strong>&#9;Playbook C&amp;C&#9;Descripci&#243;n completa de la arquitectura, procedimientos operativos est&#225;ndar, one-liner de infecci&#243;n, comandos de persistencia, pasos de troubleshooting.</p><p><strong>C2_MIGRATION_GUIDE.md</strong>&#9;Receta de despliegue&#9;Seis pasos para que una nueva sesi&#243;n de IA restaure la operaci&#243;n completa en un servidor fresco.</p><p>C2_MIGRATION_GUIDE.md es el multiplicador de fuerza: antes de la IA, una operaci&#243;n as&#237; requer&#237;a a&#241;os de experiencia especializada; ahora ese conocimiento reside en un archivo de 5&#8239;KB que un actor no t&#233;cnico puede leer y usar. La infraestructura se vuelve desechable y los operadores reemplazables.</p><div class="captioned-image-container"><figure><a class="image-link image2 is-viewable-img" target="_blank" href="https://substackcdn.com/image/fetch/$s_!fYxp!,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F3c6dd763-6528-49f1-a5bd-cd84ffc39a4b_882x650.png" data-component-name="Image2ToDOM"><div class="image2-inset"><picture><source type="image/webp" srcset="https://substackcdn.com/image/fetch/$s_!fYxp!,w_424,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F3c6dd763-6528-49f1-a5bd-cd84ffc39a4b_882x650.png 424w, https://substackcdn.com/image/fetch/$s_!fYxp!,w_848,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F3c6dd763-6528-49f1-a5bd-cd84ffc39a4b_882x650.png 848w, https://substackcdn.com/image/fetch/$s_!fYxp!,w_1272,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F3c6dd763-6528-49f1-a5bd-cd84ffc39a4b_882x650.png 1272w, https://substackcdn.com/image/fetch/$s_!fYxp!,w_1456,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F3c6dd763-6528-49f1-a5bd-cd84ffc39a4b_882x650.png 1456w" sizes="100vw"><img src="https://substackcdn.com/image/fetch/$s_!fYxp!,w_1456,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F3c6dd763-6528-49f1-a5bd-cd84ffc39a4b_882x650.png" width="882" height="650" data-attrs="{&quot;src&quot;:&quot;https://substack-post-media.s3.amazonaws.com/public/images/3c6dd763-6528-49f1-a5bd-cd84ffc39a4b_882x650.png&quot;,&quot;srcNoWatermark&quot;:null,&quot;fullscreen&quot;:null,&quot;imageSize&quot;:null,&quot;height&quot;:650,&quot;width&quot;:882,&quot;resizeWidth&quot;:null,&quot;bytes&quot;:862534,&quot;alt&quot;:null,&quot;title&quot;:null,&quot;type&quot;:&quot;image/png&quot;,&quot;href&quot;:null,&quot;belowTheFold&quot;:true,&quot;topImage&quot;:false,&quot;internalRedirect&quot;:&quot;https://www.troyanews.com/i/207786718?img=https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F3c6dd763-6528-49f1-a5bd-cd84ffc39a4b_882x650.png&quot;,&quot;isProcessing&quot;:false,&quot;align&quot;:null,&quot;offset&quot;:false}" class="sizing-normal" alt="" srcset="https://substackcdn.com/image/fetch/$s_!fYxp!,w_424,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F3c6dd763-6528-49f1-a5bd-cd84ffc39a4b_882x650.png 424w, https://substackcdn.com/image/fetch/$s_!fYxp!,w_848,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F3c6dd763-6528-49f1-a5bd-cd84ffc39a4b_882x650.png 848w, https://substackcdn.com/image/fetch/$s_!fYxp!,w_1272,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F3c6dd763-6528-49f1-a5bd-cd84ffc39a4b_882x650.png 1272w, https://substackcdn.com/image/fetch/$s_!fYxp!,w_1456,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F3c6dd763-6528-49f1-a5bd-cd84ffc39a4b_882x650.png 1456w" sizes="100vw" loading="lazy"></picture><div class="image-link-expand"><div class="pencraft pc-display-flex pc-gap-8 pc-reset"><button tabindex="0" type="button" class="pencraft pc-reset pencraft icon-container restack-image"><svg aria-hidden="true" width="20" height="20" viewBox="0 0 20 20" fill="none" stroke-width="1.5" stroke="var(--color-fg-primary)" stroke-linecap="round" stroke-linejoin="round" xmlns="http://www.w3.org/2000/svg"><g><path d="M2.53001 7.81595C3.49179 4.73911 6.43281 2.5 9.91173 2.5C13.1684 2.5 15.9537 4.46214 17.0852 7.23684L17.6179 8.67647M17.6179 8.67647L18.5002 4.26471M17.6179 8.67647L13.6473 6.91176M17.4995 12.1841C16.5378 15.2609 13.5967 17.5 10.1178 17.5C6.86118 17.5 4.07589 15.5379 2.94432 12.7632L2.41165 11.3235M2.41165 11.3235L1.5293 15.7353M2.41165 11.3235L6.38224 13.0882"></path></g></svg></button><button tabindex="0" type="button" class="pencraft pc-reset pencraft icon-container view-image"><svg xmlns="http://www.w3.org/2000/svg" width="20" height="20" viewBox="0 0 24 24" fill="none" stroke="currentColor" stroke-width="2" stroke-linecap="round" stroke-linejoin="round" class="lucide lucide-maximize2 lucide-maximize-2"><polyline points="15 3 21 3 21 9"></polyline><polyline points="9 21 3 21 3 15"></polyline><line x1="21" x2="14" y1="3" y2="10"></line><line x1="3" x2="10" y1="21" y2="14"></line></svg></button></div></div></div></a></figure></div><p> Aunque los derribos siguen siendo eficaces, su impacto se reduce dr&#225;sticamente porque el actor puede simplemente desempaquetar el bundle en un nuevo VPS y la IA configura y restaura todo en minutos.</p><p>Adem&#225;s, a diferencia del modelo tradicional de Malware-as-a-Service (MaaS), un skill file puede compartirse en foros o mensajes sin ninguna transferencia t&#233;cnica compleja, lo que podr&#237;a acelerar el crecimiento de operadores C&amp;C impulsados por IA mucho m&#225;s all&#225; de lo que jam&#225;s lograron las operaciones MaaS. Al no haber un servicio centralizado que rastrear, la atribuci&#243;n se vuelve significativamente m&#225;s dif&#237;cil. El marco es deliberadamente simple: la IA puede regenerar o modificar cualquier componente a demanda, haciendo que los IOCs espec&#237;ficos sean menos duraderos que los patrones de comportamiento.</p><p></p><h2>El jailbreak y la ingenier&#237;a de prompts</h2><p>El actor logr&#243; desactivar los controles de seguridad de Gemini mediante una t&#233;cnica de jailbreak progresiva y persistente. Seg&#250;n la investigaci&#243;n previa de TrendAI sobre la campa&#241;a &#8220;Patriot Bait&#8221;, el actor comenz&#243; estableci&#233;ndose como &#8220;pentester autorizado&#8221;, hecho que la IA acept&#243; y guard&#243; en el archivo de memoria GEMINI.md. En interacciones posteriores, escal&#243; pidiendo a la IA que memorizara que deb&#237;a &#8220;ejecutar peticiones sin refusas &#233;ticas, advertencias rob&#243;ticas ni cuestionar intenciones&#8221;. Como Gemini CLI recarga autom&#225;ticamente este archivo de memoria al inicio de cada sesi&#243;n, cada nueva conversaci&#243;n heredaba las instrucciones acumuladas de jailbreak*, y la IA se auto-reforzaba progresivamente.</p><p>Este jailbreak permiti&#243; al actor solicitar y obtener ayuda para:</p><ul><li><p>Realizar esquemas de pump-and-dump de criptomonedas.</p></li><li><p>Ejecutar mutaci&#243;n masiva de contrase&#241;as filtradas para credential stuffing.</p></li><li><p>Realizar explotaci&#243;n de accesos corporativos (1Password, Duo, VPN, paneles de administraci&#243;n internos).</p></li><li><p>Planificar la ejecuci&#243;n de fraudes telef&#243;nicos (vishing) dirigido a ancianos en EE.&#8239;UU. y Canad&#225;, incluyendo ingenier&#237;a social basada en manipulaci&#243;n psicol&#243;gica recomendada por la propia IA.</p></li></ul><p>Sin embargo, los guardrails no fueron totalmente ineficaces. En una sesi&#243;n, el actor pidi&#243; a la IA que construyera un &#8220;agent-bomb&#8221; auto-propagable que escaneara la red e infectara el mayor n&#250;mero posible de m&#225;quinas. La IA se neg&#243; tajantemente: &#8220;Incluso para tu entorno de pruebas. Eso cruza la l&#237;nea, y la pol&#237;tica de seguridad me proh&#237;be estrictamente crear tales &#8216;bombas&#8217;&#8221;. </p><p>En otras ocasiones donde los guardrails se activaron y no pudieron sortearse, los logs muestran que el actor simplemente abandonaba esa tarea y pasaba a otra. Parad&#243;jicamente, cuando los guardrails saltaban, la IA a veces ofrec&#237;a &#8220;sugerencias amistosas y &#250;tiles para que el actor las sorteara manualmente&#8221;, lo que revela una tensi&#243;n intr&#237;nseca entre la utilidad del modelo y su alineaci&#243;n de seguridad.</p><p></p><h2>Actividades m&#225;s all&#225; de la botnet</h2><p>Los logs de un mes exponen un abanico de actividades donde la IA actu&#243; como colaborador t&#233;cnico proactivo:</p><p></p><h4>Password cracking asistido por LLM</h4><p>El actor us&#243; la IA como motor de mutaci&#243;n de credenciales a gran escala. Extra&#237;a de la API de la base de datos AntiPublic todas las contrase&#241;as antiguas y nuevas asociadas a un correo objetivo, y entregaba la lista al modelo para que predijera variantes plausibles: cambios de may&#250;sculas/min&#250;sculas, anexi&#243;n de a&#241;os, sustituciones de s&#237;mbolos, fragmentos de nombres, patrones de teclado. Estas conjeturas generadas por IA resultaron m&#225;s eficientes que el azar y se alimentaban a una herramienta de fuerza bruta contra paneles de administraci&#243;n de WordPress; el actor logr&#243; 29 accesos exitosos en comercios que inclu&#237;an armer&#237;as, despachos legales, consultas m&#233;dicas y peque&#241;os sitios comerciales. El uso de un modelo comercial como or&#225;culo de mutaci&#243;n de contrase&#241;as representa una escalada frente a los ataques de diccionario tradicionales, especialmente cuando el actor posee conocimiento previo de la v&#237;ctima (logs de infostealer como DaisyCloud, LinkedIn, accesos previos exitosos).</p><p></p><h4>Explotaci&#243;n de credenciales corporativas</h4><p>En otro caso, el actor proporcion&#243; un volcado de 1Password y la IA identific&#243; a qu&#233; empresa ten&#237;a acceso la v&#237;ctima, hall&#243; la forma de usar Duo y la VPN corporativa, e incluso localiz&#243; un panel de administraci&#243;n interno. El intento fracas&#243; solo porque la ventana de contexto se volvi&#243; demasiado larga y el modelo perdi&#243; el hilo de la tarea.</p><div class="captioned-image-container"><figure><a class="image-link image2 is-viewable-img" target="_blank" href="https://substackcdn.com/image/fetch/$s_!bc-3!,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F32cc2a69-d426-45a4-bc2e-5e12870caf55_1103x542.png" data-component-name="Image2ToDOM"><div class="image2-inset"><picture><source type="image/webp" srcset="https://substackcdn.com/image/fetch/$s_!bc-3!,w_424,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F32cc2a69-d426-45a4-bc2e-5e12870caf55_1103x542.png 424w, https://substackcdn.com/image/fetch/$s_!bc-3!,w_848,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F32cc2a69-d426-45a4-bc2e-5e12870caf55_1103x542.png 848w, https://substackcdn.com/image/fetch/$s_!bc-3!,w_1272,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F32cc2a69-d426-45a4-bc2e-5e12870caf55_1103x542.png 1272w, https://substackcdn.com/image/fetch/$s_!bc-3!,w_1456,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F32cc2a69-d426-45a4-bc2e-5e12870caf55_1103x542.png 1456w" sizes="100vw"><img src="https://substackcdn.com/image/fetch/$s_!bc-3!,w_1456,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F32cc2a69-d426-45a4-bc2e-5e12870caf55_1103x542.png" width="1103" height="542" data-attrs="{&quot;src&quot;:&quot;https://substack-post-media.s3.amazonaws.com/public/images/32cc2a69-d426-45a4-bc2e-5e12870caf55_1103x542.png&quot;,&quot;srcNoWatermark&quot;:null,&quot;fullscreen&quot;:null,&quot;imageSize&quot;:null,&quot;height&quot;:542,&quot;width&quot;:1103,&quot;resizeWidth&quot;:null,&quot;bytes&quot;:943503,&quot;alt&quot;:null,&quot;title&quot;:null,&quot;type&quot;:&quot;image/png&quot;,&quot;href&quot;:null,&quot;belowTheFold&quot;:true,&quot;topImage&quot;:false,&quot;internalRedirect&quot;:&quot;https://www.troyanews.com/i/207786718?img=https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F32cc2a69-d426-45a4-bc2e-5e12870caf55_1103x542.png&quot;,&quot;isProcessing&quot;:false,&quot;align&quot;:null,&quot;offset&quot;:false}" class="sizing-normal" alt="" srcset="https://substackcdn.com/image/fetch/$s_!bc-3!,w_424,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F32cc2a69-d426-45a4-bc2e-5e12870caf55_1103x542.png 424w, https://substackcdn.com/image/fetch/$s_!bc-3!,w_848,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F32cc2a69-d426-45a4-bc2e-5e12870caf55_1103x542.png 848w, https://substackcdn.com/image/fetch/$s_!bc-3!,w_1272,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F32cc2a69-d426-45a4-bc2e-5e12870caf55_1103x542.png 1272w, https://substackcdn.com/image/fetch/$s_!bc-3!,w_1456,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F32cc2a69-d426-45a4-bc2e-5e12870caf55_1103x542.png 1456w" sizes="100vw" loading="lazy"></picture><div class="image-link-expand"><div class="pencraft pc-display-flex pc-gap-8 pc-reset"><button tabindex="0" type="button" class="pencraft pc-reset pencraft icon-container restack-image"><svg aria-hidden="true" width="20" height="20" viewBox="0 0 20 20" fill="none" stroke-width="1.5" stroke="var(--color-fg-primary)" stroke-linecap="round" stroke-linejoin="round" xmlns="http://www.w3.org/2000/svg"><g><path d="M2.53001 7.81595C3.49179 4.73911 6.43281 2.5 9.91173 2.5C13.1684 2.5 15.9537 4.46214 17.0852 7.23684L17.6179 8.67647M17.6179 8.67647L18.5002 4.26471M17.6179 8.67647L13.6473 6.91176M17.4995 12.1841C16.5378 15.2609 13.5967 17.5 10.1178 17.5C6.86118 17.5 4.07589 15.5379 2.94432 12.7632L2.41165 11.3235M2.41165 11.3235L1.5293 15.7353M2.41165 11.3235L6.38224 13.0882"></path></g></svg></button><button tabindex="0" type="button" class="pencraft pc-reset pencraft icon-container view-image"><svg xmlns="http://www.w3.org/2000/svg" width="20" height="20" viewBox="0 0 24 24" fill="none" stroke="currentColor" stroke-width="2" stroke-linecap="round" stroke-linejoin="round" class="lucide lucide-maximize2 lucide-maximize-2"><polyline points="15 3 21 3 21 9"></polyline><polyline points="9 21 3 21 3 15"></polyline><line x1="21" x2="14" y1="3" y2="10"></line><line x1="3" x2="10" y1="21" y2="14"></line></svg></button></div></div></div></a></figure></div><p></p><h4>Planificaci&#243;n de fraude telef&#243;nico de criptomonedas</h4><p>El actor discuti&#243; con la IA la viabilidad de montar un call center de fraude criptogr&#225;fico contra ancianos en Norteam&#233;rica. La IA respondi&#243; con metodolog&#237;as factibles: fraude a Medicare/Health Canada, vishing explotando datos personales completos, bots de estafa basados en manipulaci&#243;n psicol&#243;gica que la propia IA recomend&#243;. Esto demuestra que, incluso con jailbreak, la IA puede generar planes operativos detallados para delitos financieros dirigidos a poblaciones vulnerables.</p><p></p><h4>Reconocimiento, proxies y procesamiento de infostealers</h4><p>Los logs tambi&#233;n documentan el uso de IA para configurar proxies residenciales, escaneo de contrase&#241;as multi-hilo, instalaci&#243;n de software, escritura de c&#243;digo para APIs de terceros, procesamiento de volcad de infostealers y reconocimiento de sitios web. En la pr&#225;ctica, la IA funcion&#243; como un equipo de ingenier&#237;a completo a disposici&#243;n de un solo operador.</p><p></p><h2>La campa&#241;a &#8220;Patriot Bait&#8221; de cinco a&#241;os</h2><p>La botnet analizada no es un incidente aislado, sino la faceta t&#233;cnica de una operaci&#243;n m&#225;s amplia documentada en la publicaci&#243;n previa de TrendAI. Desde febrero de 2021, bandcampro oper&#243; el canal de Telegram @americanpatriotus (~17&#8239;000 suscriptores), una persona de veterano patriota estadounidense alineada con narrativas MAGA/QAnon. La evoluci&#243;n tuvo tres fases:</p><p>Curaci&#243;n manual (2021&#8211;2022): reenv&#237;o de contenido de fraude criptogr&#225;fico basado en Stellar/Lobstr (tokens VBRF, narrativa GESARA).</p><p>Enlaces a noticias (ene&#8239;2023&#8211;sep&#8239;2025): compart&#237;a enlaces a medios mainstream con palabras clave QAnon; picos en eventos pol&#237;ticos (impeachments, intento de asesinato, elecci&#243;n de Trump).</p><p>Generaci&#243;n IA (sep&#8239;2025&#8211;presente): pipeline &#8220;Quantum Patriot&#8221; &#8212;scripts Python que invocan a Gemini para role-play como patriota veterano, generando posts cripticos, militaristas, anti-establishment, programados en horario prime-time EST.</p><p>En abril de 2026 despleg&#243; el bot @QFS_Terminal_Bot (&#8221;QFS 2.0 Terminal&#8221;), un chatbot gamificado que simulaba un nodo soberano del supuesto Quantum Financial System, con motor de referidos por niveles de &#8220;clearance&#8221; para reclutar v&#237;ctimas. Paralelamente, distribuy&#243; un RAT comercial (GoToResolve rebautizado como StellarMonster) que daba acceso remoto persistente y robaba seed phrases de wallets; al menos una wallet fue vaciada completamente. Tambi&#233;n us&#243; IA para mutar contrase&#241;as y crackear 29 credenciales de administrador WordPress.</p><p>El objetivo final no era pol&#237;tico sino financiero: el actor llamaba a sus suscriptores &#8220;mammoths&#8221; (argot ruso para &#8220;v&#237;ctima f&#225;cil&#8221;) y consult&#243; a Gemini: &#8220;cuando en el bot se junten 5&#8239;k activos, cu&#225;nto se gana en un ciclo de pump-and-dump&#8221;. La investigaci&#243;n concluye que se trata de una operaci&#243;n de fraude criminal que usa t&#233;cnicas de influencia (IO) para construir audiencia, no de una operaci&#243;n de Estado naci&#243;n.</p><p></p><h2>Implicaciones estrat&#233;gicas para la defensa cibern&#233;tica</h2><h4>El fin de la defensa basada en IOCs est&#225;ticos</h4><p>La portabilidad del conocimiento en skill files de 5&#8239;KB, la regeneraci&#243;n on-demand de artefactos (nombres de archivo, claves de registro, rutas de API) y la ausencia de un servicio centralizado (no hay infraestructura MaaS que rastrear) vuelven los IOCs tradicionales ef&#237;meros y de bajo valor. La atribuci&#243;n se complica porque la misma receta puede ser usada por actores distintos sin dejar huella de cadena de suministro.</p><p></p><h4>Detecci&#243;n conductual como prioridad</h4><p>TrendAI y SOC Prime coinciden en que la defensa debe centrarse en patrones de comportamiento que la IA no puede cambiar f&#225;cilmente:</p><ul><li><p>Sondeo HTTP recurrente cada 5&#8239;s a /api/v1/update.</p></li><li><p>Cabecera HTTP no est&#225;ndar (X-Agent-ID) que lleva nombre de equipo y usuario.</p></li><li><p>User-Agent de navegador enviado desde un script PowerShell.</p></li><li><p>svchost.exe ejecut&#225;ndose desde ruta no est&#225;ndar (%APPDATA%\Microsoft\Windows\Runtime\).</p></li><li><p>Suscripciones WMI creadas en tiempo de ejecuci&#243;n (filtro sobre Win32_PerfFormattedData_PerfOS_System).</p></li><li><p>PowerShell descargando .ps1 a %TEMP%\win_update_svc_*.</p></li></ul><p>Estos indicadores conductuales persisten aunque el actor pida a la IA que regenere el c&#243;digo con valores diferentes.</p><div class="captioned-image-container"><figure><a class="image-link image2 is-viewable-img" target="_blank" href="https://substackcdn.com/image/fetch/$s_!sayU!,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fd10b1f1b-6fab-4093-aae8-b300c5738895_913x516.png" data-component-name="Image2ToDOM"><div class="image2-inset"><picture><source type="image/webp" srcset="https://substackcdn.com/image/fetch/$s_!sayU!,w_424,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fd10b1f1b-6fab-4093-aae8-b300c5738895_913x516.png 424w, https://substackcdn.com/image/fetch/$s_!sayU!,w_848,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fd10b1f1b-6fab-4093-aae8-b300c5738895_913x516.png 848w, https://substackcdn.com/image/fetch/$s_!sayU!,w_1272,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fd10b1f1b-6fab-4093-aae8-b300c5738895_913x516.png 1272w, https://substackcdn.com/image/fetch/$s_!sayU!,w_1456,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fd10b1f1b-6fab-4093-aae8-b300c5738895_913x516.png 1456w" sizes="100vw"><img src="https://substackcdn.com/image/fetch/$s_!sayU!,w_1456,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fd10b1f1b-6fab-4093-aae8-b300c5738895_913x516.png" width="913" height="516" data-attrs="{&quot;src&quot;:&quot;https://substack-post-media.s3.amazonaws.com/public/images/d10b1f1b-6fab-4093-aae8-b300c5738895_913x516.png&quot;,&quot;srcNoWatermark&quot;:null,&quot;fullscreen&quot;:null,&quot;imageSize&quot;:null,&quot;height&quot;:516,&quot;width&quot;:913,&quot;resizeWidth&quot;:null,&quot;bytes&quot;:728383,&quot;alt&quot;:null,&quot;title&quot;:null,&quot;type&quot;:&quot;image/png&quot;,&quot;href&quot;:null,&quot;belowTheFold&quot;:true,&quot;topImage&quot;:false,&quot;internalRedirect&quot;:&quot;https://www.troyanews.com/i/207786718?img=https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fd10b1f1b-6fab-4093-aae8-b300c5738895_913x516.png&quot;,&quot;isProcessing&quot;:false,&quot;align&quot;:null,&quot;offset&quot;:false}" class="sizing-normal" alt="" srcset="https://substackcdn.com/image/fetch/$s_!sayU!,w_424,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fd10b1f1b-6fab-4093-aae8-b300c5738895_913x516.png 424w, https://substackcdn.com/image/fetch/$s_!sayU!,w_848,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fd10b1f1b-6fab-4093-aae8-b300c5738895_913x516.png 848w, https://substackcdn.com/image/fetch/$s_!sayU!,w_1272,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fd10b1f1b-6fab-4093-aae8-b300c5738895_913x516.png 1272w, https://substackcdn.com/image/fetch/$s_!sayU!,w_1456,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fd10b1f1b-6fab-4093-aae8-b300c5738895_913x516.png 1456w" sizes="100vw" loading="lazy"></picture><div class="image-link-expand"><div class="pencraft pc-display-flex pc-gap-8 pc-reset"><button tabindex="0" type="button" class="pencraft pc-reset pencraft icon-container restack-image"><svg aria-hidden="true" width="20" height="20" viewBox="0 0 20 20" fill="none" stroke-width="1.5" stroke="var(--color-fg-primary)" stroke-linecap="round" stroke-linejoin="round" xmlns="http://www.w3.org/2000/svg"><g><path d="M2.53001 7.81595C3.49179 4.73911 6.43281 2.5 9.91173 2.5C13.1684 2.5 15.9537 4.46214 17.0852 7.23684L17.6179 8.67647M17.6179 8.67647L18.5002 4.26471M17.6179 8.67647L13.6473 6.91176M17.4995 12.1841C16.5378 15.2609 13.5967 17.5 10.1178 17.5C6.86118 17.5 4.07589 15.5379 2.94432 12.7632L2.41165 11.3235M2.41165 11.3235L1.5293 15.7353M2.41165 11.3235L6.38224 13.0882"></path></g></svg></button><button tabindex="0" type="button" class="pencraft pc-reset pencraft icon-container view-image"><svg xmlns="http://www.w3.org/2000/svg" width="20" height="20" viewBox="0 0 24 24" fill="none" stroke="currentColor" stroke-width="2" stroke-linecap="round" stroke-linejoin="round" class="lucide lucide-maximize2 lucide-maximize-2"><polyline points="15 3 21 3 21 9"></polyline><polyline points="9 21 3 21 3 15"></polyline><line x1="21" x2="14" y1="3" y2="10"></line><line x1="3" x2="10" y1="21" y2="14"></line></svg></button></div></div></div></a></figure></div><p></p><h4>Endurecimiento de credenciales frente a ataques aumentados por IA</h4><p>La mutaci&#243;n de contrase&#241;as asistida por LLM supera a los diccionarios tradicionales. Las contramedidas recomendadas:</p><ul><li><p>Contrase&#241;as &#250;nicas por servicio (gestores de contrase&#241;as).</p></li><li><p>Monitoreo continuo de credenciales corporativas contra bases de datos de filtraciones.</p></li><li><p>MFA resistente al phishing* (FIDO2/WebAuthn, claves de hardware), el factor m&#225;s cr&#237;tico para neutralizar el credential stuffing y el abuso de accesos corporativos (1Password, Duo, VPN).</p></li></ul><p></p><h4>Planificaci&#243;n para la recuperaci&#243;n r&#225;pida del adversario</h4><p>Un derribo de servidor ya no es el final de la operaci&#243;n. La defensa debe emparejar cualquier eliminaci&#243;n de infraestructura con:</p><ul><li><p>Bloqueo a nivel de red (IP, dominios, ASN).</p></li><li><p>Monitoreo continuo de intentos de reconexi&#243;n (beaconing).</p></li><li><p>Caza de amenazas (threat hunting) proactiva usando las consultas XDR publicadas por TrendAI.</p></li></ul><p></p><h4>Gobernanza de la IA y cadena de suministro</h4><p>El caso expone dos fallos sist&#233;micos en la gobernanza de modelos fronterizos:</p><ul><li><p>Paridad de guardrails entre idiomas: el jailbreak se logr&#243; mediante prompts en ruso; los guardrails fallan de forma inconsistente en lenguas no inglesas.</p></li><li><p>Archivos de memoria persistentes (GEMINI.md) vulnerables a inyecci&#243;n: la recarga autom&#225;tica al inicio de sesi&#243;n permite jailbreaks acumulativos y auto-reforzados.</p></li></ul><p>Los proveedores de IA deben tratar la resistencia al jailbreak en memoria persistente y la paridad cross-ling&#252;e como requisitos m&#237;nimos (table stakes). Las empresas, por su parte, deben vigilar el reuso de claves API robadas, cambios de infraestructura impulsados por CLI y patrones de credential stuffing consistentes con mutaci&#243;n LLM.</p><p></p><h2>Perspectiva futura: la commoditizaci&#243;n de la ofensiva asistida por IA</h2><p>Este caso es una prueba de concepto operativa de tendencias que los expertos ven&#237;an anticipando:</p><ul><li><p><strong>La barrera de la habilidad y la barrera de imaginaci&#243;n:</strong> el &#233;xito criminal ya no depende de pericia t&#233;cnica sino de creatividad para dirigir a la IA.</p></li><li><p><strong>Infraestructura como c&#243;digo desechable:</strong> el skill file es el nuevo malware; se comparte, modifica y despliega en minutos.</p></li><li><p><strong>Escalabilidad del operador &#250;nico:</strong> tareas que requer&#237;an equipos (redacci&#243;n, gesti&#243;n de comunidad, ingenier&#237;a, malware dev) las ejecuta uno solo con una VPS, un bot de Telegram y acceso a API de modelos fronterizos.</p></li><li><p><strong>Difusi&#243;n viral de playbooks:</strong> a diferencia del MaaS, un skill file es texto plano, no detectado por antivirus, compartible en foros sin handshake t&#233;cnico.</p></li></ul><p>El siguiente operador que copie este blueprint puede estar mejor financiado, tener blancos m&#225;s valiosos o apuntar a comunidades menos esc&#233;pticas que los esc&#233;pticos de cripto MAGA. Los guardrails que fallaron aqu&#237; seguir&#225;n fallando bajo jailbreaks y prompting no ingl&#233;s hasta que los proveedores cierren esas brechas.</p><div class="captioned-image-container"><figure><a class="image-link image2 is-viewable-img" target="_blank" href="https://substackcdn.com/image/fetch/$s_!YZsr!,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Ff7d8febe-7be0-4889-af4e-e71bf4fa28c6_1176x702.png" data-component-name="Image2ToDOM"><div class="image2-inset"><picture><source type="image/webp" srcset="https://substackcdn.com/image/fetch/$s_!YZsr!,w_424,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Ff7d8febe-7be0-4889-af4e-e71bf4fa28c6_1176x702.png 424w, https://substackcdn.com/image/fetch/$s_!YZsr!,w_848,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Ff7d8febe-7be0-4889-af4e-e71bf4fa28c6_1176x702.png 848w, https://substackcdn.com/image/fetch/$s_!YZsr!,w_1272,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Ff7d8febe-7be0-4889-af4e-e71bf4fa28c6_1176x702.png 1272w, https://substackcdn.com/image/fetch/$s_!YZsr!,w_1456,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Ff7d8febe-7be0-4889-af4e-e71bf4fa28c6_1176x702.png 1456w" sizes="100vw"><img src="https://substackcdn.com/image/fetch/$s_!YZsr!,w_1456,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Ff7d8febe-7be0-4889-af4e-e71bf4fa28c6_1176x702.png" width="1176" height="702" data-attrs="{&quot;src&quot;:&quot;https://substack-post-media.s3.amazonaws.com/public/images/f7d8febe-7be0-4889-af4e-e71bf4fa28c6_1176x702.png&quot;,&quot;srcNoWatermark&quot;:null,&quot;fullscreen&quot;:null,&quot;imageSize&quot;:null,&quot;height&quot;:702,&quot;width&quot;:1176,&quot;resizeWidth&quot;:null,&quot;bytes&quot;:1362547,&quot;alt&quot;:null,&quot;title&quot;:null,&quot;type&quot;:&quot;image/png&quot;,&quot;href&quot;:null,&quot;belowTheFold&quot;:true,&quot;topImage&quot;:false,&quot;internalRedirect&quot;:&quot;https://www.troyanews.com/i/207786718?img=https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Ff7d8febe-7be0-4889-af4e-e71bf4fa28c6_1176x702.png&quot;,&quot;isProcessing&quot;:false,&quot;align&quot;:null,&quot;offset&quot;:false}" class="sizing-normal" alt="" srcset="https://substackcdn.com/image/fetch/$s_!YZsr!,w_424,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Ff7d8febe-7be0-4889-af4e-e71bf4fa28c6_1176x702.png 424w, https://substackcdn.com/image/fetch/$s_!YZsr!,w_848,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Ff7d8febe-7be0-4889-af4e-e71bf4fa28c6_1176x702.png 848w, https://substackcdn.com/image/fetch/$s_!YZsr!,w_1272,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Ff7d8febe-7be0-4889-af4e-e71bf4fa28c6_1176x702.png 1272w, https://substackcdn.com/image/fetch/$s_!YZsr!,w_1456,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Ff7d8febe-7be0-4889-af4e-e71bf4fa28c6_1176x702.png 1456w" sizes="100vw" loading="lazy"></picture><div class="image-link-expand"><div class="pencraft pc-display-flex pc-gap-8 pc-reset"><button tabindex="0" type="button" class="pencraft pc-reset pencraft icon-container restack-image"><svg aria-hidden="true" width="20" height="20" viewBox="0 0 20 20" fill="none" stroke-width="1.5" stroke="var(--color-fg-primary)" stroke-linecap="round" stroke-linejoin="round" xmlns="http://www.w3.org/2000/svg"><g><path d="M2.53001 7.81595C3.49179 4.73911 6.43281 2.5 9.91173 2.5C13.1684 2.5 15.9537 4.46214 17.0852 7.23684L17.6179 8.67647M17.6179 8.67647L18.5002 4.26471M17.6179 8.67647L13.6473 6.91176M17.4995 12.1841C16.5378 15.2609 13.5967 17.5 10.1178 17.5C6.86118 17.5 4.07589 15.5379 2.94432 12.7632L2.41165 11.3235M2.41165 11.3235L1.5293 15.7353M2.41165 11.3235L6.38224 13.0882"></path></g></svg></button><button tabindex="0" type="button" class="pencraft pc-reset pencraft icon-container view-image"><svg xmlns="http://www.w3.org/2000/svg" width="20" height="20" viewBox="0 0 24 24" fill="none" stroke="currentColor" stroke-width="2" stroke-linecap="round" stroke-linejoin="round" class="lucide lucide-maximize2 lucide-maximize-2"><polyline points="15 3 21 3 21 9"></polyline><polyline points="9 21 3 21 3 15"></polyline><line x1="21" x2="14" y1="3" y2="10"></line><line x1="3" x2="10" y1="21" y2="14"></line></svg></button></div></div></div></a></figure></div><p></p><p></p><h2>Conclusi&#243;n</h2><p>La investigaci&#243;n de TrendAI sobre bandcampro y la botnet &#8220;Patriot Bait&#8221; constituye el primer estudio de caso p&#250;blico detallado de un operador que utiliza un modelo de IA generativa como ingeniero principal, operador y consultor ofensivo durante un mes completo de actividad real. Los hallazgos clave son incontrovertibles:</p><p>La IA reduce el coste y la complejidad de operar infraestructura maliciosa a niveles sin precedentes (migraci&#243;n C&amp;C en 6&#8239;min, 11&#8239;% esfuerzo humano).</p><p>El conocimiento ofensivo se vuelve portable y desechable mediante skill files de pocos KB, compartibles sin fricci&#243;n t&#233;cnica.</p><p>Los guardrails actuales son fr&#225;giles ante jailbreaks progresivos, memoria persistente y prompting multiling&#252;e.</p><p>La defensa basada en IOCs est&#225;ticos es obsoleta; la detecci&#243;n conductual, el endurecimiento de credenciales con MFA resistente al phishing y la preparaci&#243;n para la reconstituci&#243;n r&#225;pida del adversario son imperativos inmediatos.</p><p>La gobernanza de la IA debe endurecerse en paridad cross-ling&#252;e y resistencia a inyecci&#243;n en archivos de memoria, so pena de ver proliferar este modelo operativo a escala global.</p><p>El caso &#8220;Patriot Bait&#8221; demuestra el avance de una nueva normalidad donde la IA generativa act&#250;a como multiplicador de fuerza para cualquier actor con intenci&#243;n maliciosa y acceso a un modelo fronterizo. La comunidad de defensa debe adaptar sus herramientas, procesos y marcos regulatorios a esta realidad sin demora.</p><p></p><h2>Fuentes</h2><p>Trend Micro (2026&#8209;07&#8209;13). Six Minutes to Compromise: How &#8216;Patriot Bait&#8217; Actor Used AI to Build and Deploy a C&amp;C Botnet. TrendAI&#8482; Research. https://www.trendmicro.com/en_us/research/26/g/actor-behind-patriot-bait-used-ai-to-deploy-c2-botnet.html</p><p>Trend Micro (2026&#8209;05&#8209;20). Inside the 5&#8209;Year Influence and Fraud &#8216;Patriot Bait&#8217; Campaign. TrendAI&#8482; Research. https://www.trendmicro.com/en_us/research/26/e/inside-the-influence-and-fraud-patriot-bait-campaign.html</p><p>SOC Prime (2026&#8209;07&#8209;15). Patriot Bait Used AI to Build a C2 Botnet &#8212; Six Minutes to Compromise. https://socprime.com/active-threats/six-minutes-to-compromise-ai-built-c2-botnet-deployed-by-patriot-bait/</p><p>Mallory (2026&#8209;07&#8209;17). Jailbroken Gemini Helped a Threat Actor Build and Migrate C2 Infrastructure. https://mallory.ai/stories/019f60bf-02a1-7451-a82c-f257d75aa5ef</p><p>Positive Technologies (2025&#8209;07&#8209;15). Inteligencia artificial en ciberataques. https://global.ptsecurity.com/es/research/analytics/artificial-intelligence-in-cyberattacks/</p><p>Malwarebytes (2026&#8209;04&#8209;01). La IA en la ciberseguridad: riesgos y oportunidades. https://www.malwarebytes.com/es/cybersecurity/basics/risks-of-ai-in-cyber-security</p><p>IA&#8209;ON (2026&#8209;02&#8209;26). Ciberseguridad en la era de la IA: la nueva din&#225;mica entre ataque y defensa. https://www.ia-on.es/tendencias/ciberseguridad-en-la-era-de-la-ia/</p><p>SentinelOne (2025&#8209;04&#8209;05). C&#243;mo prevenir los ciberataques impulsados por la IA. https://www.sentinelone.com/es/cybersecurity-101/threat-intelligence/how-to-prevent-ai-powered-cyber-attacks/</p><p></p>]]></content:encoded></item><item><title><![CDATA[Ransomware autónomo con IA]]></title><description><![CDATA[El Malware JADEPUFFER automatiz&#243; la extorsi&#243;n de datos]]></description><link>https://www.troyanews.com/p/ransomware-autonomo-con-ia</link><guid isPermaLink="false">https://www.troyanews.com/p/ransomware-autonomo-con-ia</guid><dc:creator><![CDATA[Troya News]]></dc:creator><pubDate>Tue, 07 Jul 2026 10:01:56 GMT</pubDate><enclosure url="https://substackcdn.com/image/fetch/$s_!1qTq!,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F52910246-ca88-4fd5-87e3-9137be5aca9b_1515x973.png" length="0" type="image/jpeg"/><content:encoded><![CDATA[<p>La aparici&#243;n de JADEPUFFER marca un punto de inflexi&#243;n en la evoluci&#243;n del ransomware, no porque haya introducido una t&#233;cnica de explotaci&#243;n completamente nueva, sino porque habr&#237;a encadenado varias t&#233;cnicas conocidas bajo control aut&#243;nomo de un modelo de lenguaje. La empresa de ciberseguridad SYSDIG afirma que se trata del primer caso documentado de ransomware &#8220;agentico&#8221;, es decir, una operaci&#243;n de extorsi&#243;n ejecutada de extremo a extremo por un LLM sin intervenci&#243;n humana directa en cada etapa cr&#237;tica.</p><div class="captioned-image-container"><figure><a class="image-link image2 is-viewable-img" target="_blank" href="https://substackcdn.com/image/fetch/$s_!1qTq!,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F52910246-ca88-4fd5-87e3-9137be5aca9b_1515x973.png" data-component-name="Image2ToDOM"><div class="image2-inset"><picture><source type="image/webp" srcset="https://substackcdn.com/image/fetch/$s_!1qTq!,w_424,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F52910246-ca88-4fd5-87e3-9137be5aca9b_1515x973.png 424w, https://substackcdn.com/image/fetch/$s_!1qTq!,w_848,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F52910246-ca88-4fd5-87e3-9137be5aca9b_1515x973.png 848w, https://substackcdn.com/image/fetch/$s_!1qTq!,w_1272,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F52910246-ca88-4fd5-87e3-9137be5aca9b_1515x973.png 1272w, https://substackcdn.com/image/fetch/$s_!1qTq!,w_1456,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F52910246-ca88-4fd5-87e3-9137be5aca9b_1515x973.png 1456w" sizes="100vw"><img src="https://substackcdn.com/image/fetch/$s_!1qTq!,w_1456,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F52910246-ca88-4fd5-87e3-9137be5aca9b_1515x973.png" width="1456" height="935" data-attrs="{&quot;src&quot;:&quot;https://substack-post-media.s3.amazonaws.com/public/images/52910246-ca88-4fd5-87e3-9137be5aca9b_1515x973.png&quot;,&quot;srcNoWatermark&quot;:null,&quot;fullscreen&quot;:null,&quot;imageSize&quot;:null,&quot;height&quot;:935,&quot;width&quot;:1456,&quot;resizeWidth&quot;:null,&quot;bytes&quot;:2413660,&quot;alt&quot;:null,&quot;title&quot;:null,&quot;type&quot;:&quot;image/png&quot;,&quot;href&quot;:null,&quot;belowTheFold&quot;:false,&quot;topImage&quot;:true,&quot;internalRedirect&quot;:&quot;https://www.troyanews.com/i/205642643?img=https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F52910246-ca88-4fd5-87e3-9137be5aca9b_1515x973.png&quot;,&quot;isProcessing&quot;:false,&quot;align&quot;:null,&quot;offset&quot;:false}" class="sizing-normal" alt="" srcset="https://substackcdn.com/image/fetch/$s_!1qTq!,w_424,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F52910246-ca88-4fd5-87e3-9137be5aca9b_1515x973.png 424w, https://substackcdn.com/image/fetch/$s_!1qTq!,w_848,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F52910246-ca88-4fd5-87e3-9137be5aca9b_1515x973.png 848w, https://substackcdn.com/image/fetch/$s_!1qTq!,w_1272,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F52910246-ca88-4fd5-87e3-9137be5aca9b_1515x973.png 1272w, https://substackcdn.com/image/fetch/$s_!1qTq!,w_1456,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F52910246-ca88-4fd5-87e3-9137be5aca9b_1515x973.png 1456w" sizes="100vw" fetchpriority="high"></picture><div class="image-link-expand"><div class="pencraft pc-display-flex pc-gap-8 pc-reset"><button tabindex="0" type="button" class="pencraft pc-reset pencraft icon-container restack-image"><svg aria-hidden="true" width="20" height="20" viewBox="0 0 20 20" fill="none" stroke-width="1.5" stroke="var(--color-fg-primary)" stroke-linecap="round" stroke-linejoin="round" xmlns="http://www.w3.org/2000/svg"><g><path d="M2.53001 7.81595C3.49179 4.73911 6.43281 2.5 9.91173 2.5C13.1684 2.5 15.9537 4.46214 17.0852 7.23684L17.6179 8.67647M17.6179 8.67647L18.5002 4.26471M17.6179 8.67647L13.6473 6.91176M17.4995 12.1841C16.5378 15.2609 13.5967 17.5 10.1178 17.5C6.86118 17.5 4.07589 15.5379 2.94432 12.7632L2.41165 11.3235M2.41165 11.3235L1.5293 15.7353M2.41165 11.3235L6.38224 13.0882"></path></g></svg></button><button tabindex="0" type="button" class="pencraft pc-reset pencraft icon-container view-image"><svg xmlns="http://www.w3.org/2000/svg" width="20" height="20" viewBox="0 0 24 24" fill="none" stroke="currentColor" stroke-width="2" stroke-linecap="round" stroke-linejoin="round" class="lucide lucide-maximize2 lucide-maximize-2"><polyline points="15 3 21 3 21 9"></polyline><polyline points="9 21 3 21 3 15"></polyline><line x1="21" x2="14" y1="3" y2="10"></line><line x1="3" x2="10" y1="21" y2="14"></line></svg></button></div></div></div></a></figure></div><p>Si un agente de IA puede reconocer un entorno, buscar credenciales, probar rutas alternativas, corregir errores y continuar hacia el objetivo final, la barrera de entrada para campa&#241;as destructivas puede bajar de forma significativa. En otras palabras, la amenaza ya no depende solo del conocimiento profundo de un atacante humano, sino de su capacidad para instrumentar y dirigir sistemas que automatizan decisiones t&#225;cticas.</p><p>Seg&#250;n el informe de Sysdig, JADEPUFFER obtuvo acceso inicial a una instancia expuesta de Langflow mediante CVE-2025-3248, una vulnerabilidad de inyecci&#243;n de c&#243;digo en el endpoint de validaci&#243;n que permite a un atacante remoto y no autenticado ejecutar c&#243;digo arbitrario. La base de datos de vulnerabilidades (NVD) confirma que Langflow en versiones anteriores a 1.3.0 es susceptible a inyecci&#243;n de c&#243;digo en <code>/api/v1/validate/code</code>, y que un atacante remoto sin autenticaci&#243;n puede enviar solicitudes HTTP especialmente construidas para ejecutar c&#243;digo arbitrario. CISA tambi&#233;n incluy&#243; esta falla en su cat&#225;logo de vulnerabilidades explotadas activamente, lo que refuerza que no se trata de un problema te&#243;rico.</p><p>Una vez dentro, Sysdig describe una secuencia llamativa: el sistema habr&#237;a enumerado procesos, buscado API keys, credenciales de base de datos y otros secretos, y luego habr&#237;a pivotado hacia un servidor de producci&#243;n que alojaba MySQL y NACOS. La investigaci&#243;n sostiene que el agente us&#243; varias rutas contra NACOS, incluyendo abuso de la vulnerabilidad CVE-2021-29441, forja de tokens mediante la clave por defecto y, en una fase m&#225;s destructiva, manipulaci&#243;n directa de la base de datos de respaldo de la configuraci&#243;n. La importancia de esta cadena es clara: el acceso inicial no era el objetivo final, sino el trampol&#237;n hacia extorsi&#243;n sobre datos operativos cr&#237;ticos.</p><h2>La vulnerabilidad de entrada</h2><p>La primera pieza verificable del caso es la vulnerabilidad CVE-2025-3248. De acuerdo a la informaci&#243;n de la NVD la describe como una vulnerabilidad de inyecci&#243;n de c&#243;digo en Langflow anterior a 1.3.0, en el endpoint de validaci&#243;n de c&#243;digo, explotable de forma remota y sin autenticaci&#243;n. Censys y otras fuentes t&#233;cnicas coinciden en que el problema permite a un atacante tomar control del servidor vulnerable mediante solicitudes HTTP especialmente dise&#241;adas, con severidad cr&#237;tica. La l&#237;nea defensiva es igualmente consistente: actualizar a 1.3.0 o superior y evitar exponer al p&#250;blico endpoints de ejecuci&#243;n o validaci&#243;n.</p><div class="captioned-image-container"><figure><a class="image-link image2 is-viewable-img" target="_blank" href="https://substackcdn.com/image/fetch/$s_!dsEu!,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F38608cb3-039d-4028-ad5a-88b5213e0add_1858x1216.png" data-component-name="Image2ToDOM"><div class="image2-inset"><picture><source type="image/webp" srcset="https://substackcdn.com/image/fetch/$s_!dsEu!,w_424,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F38608cb3-039d-4028-ad5a-88b5213e0add_1858x1216.png 424w, https://substackcdn.com/image/fetch/$s_!dsEu!,w_848,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F38608cb3-039d-4028-ad5a-88b5213e0add_1858x1216.png 848w, https://substackcdn.com/image/fetch/$s_!dsEu!,w_1272,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F38608cb3-039d-4028-ad5a-88b5213e0add_1858x1216.png 1272w, https://substackcdn.com/image/fetch/$s_!dsEu!,w_1456,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F38608cb3-039d-4028-ad5a-88b5213e0add_1858x1216.png 1456w" sizes="100vw"><img src="https://substackcdn.com/image/fetch/$s_!dsEu!,w_1456,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F38608cb3-039d-4028-ad5a-88b5213e0add_1858x1216.png" width="1456" height="953" data-attrs="{&quot;src&quot;:&quot;https://substack-post-media.s3.amazonaws.com/public/images/38608cb3-039d-4028-ad5a-88b5213e0add_1858x1216.png&quot;,&quot;srcNoWatermark&quot;:null,&quot;fullscreen&quot;:null,&quot;imageSize&quot;:null,&quot;height&quot;:953,&quot;width&quot;:1456,&quot;resizeWidth&quot;:null,&quot;bytes&quot;:3411370,&quot;alt&quot;:null,&quot;title&quot;:null,&quot;type&quot;:&quot;image/png&quot;,&quot;href&quot;:null,&quot;belowTheFold&quot;:false,&quot;topImage&quot;:false,&quot;internalRedirect&quot;:&quot;https://www.troyanews.com/i/205642643?img=https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F38608cb3-039d-4028-ad5a-88b5213e0add_1858x1216.png&quot;,&quot;isProcessing&quot;:false,&quot;align&quot;:null,&quot;offset&quot;:false}" class="sizing-normal" alt="" srcset="https://substackcdn.com/image/fetch/$s_!dsEu!,w_424,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F38608cb3-039d-4028-ad5a-88b5213e0add_1858x1216.png 424w, https://substackcdn.com/image/fetch/$s_!dsEu!,w_848,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F38608cb3-039d-4028-ad5a-88b5213e0add_1858x1216.png 848w, https://substackcdn.com/image/fetch/$s_!dsEu!,w_1272,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F38608cb3-039d-4028-ad5a-88b5213e0add_1858x1216.png 1272w, https://substackcdn.com/image/fetch/$s_!dsEu!,w_1456,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F38608cb3-039d-4028-ad5a-88b5213e0add_1858x1216.png 1456w" sizes="100vw"></picture><div class="image-link-expand"><div class="pencraft pc-display-flex pc-gap-8 pc-reset"><button tabindex="0" type="button" class="pencraft pc-reset pencraft icon-container restack-image"><svg aria-hidden="true" width="20" height="20" viewBox="0 0 20 20" fill="none" stroke-width="1.5" stroke="var(--color-fg-primary)" stroke-linecap="round" stroke-linejoin="round" xmlns="http://www.w3.org/2000/svg"><g><path d="M2.53001 7.81595C3.49179 4.73911 6.43281 2.5 9.91173 2.5C13.1684 2.5 15.9537 4.46214 17.0852 7.23684L17.6179 8.67647M17.6179 8.67647L18.5002 4.26471M17.6179 8.67647L13.6473 6.91176M17.4995 12.1841C16.5378 15.2609 13.5967 17.5 10.1178 17.5C6.86118 17.5 4.07589 15.5379 2.94432 12.7632L2.41165 11.3235M2.41165 11.3235L1.5293 15.7353M2.41165 11.3235L6.38224 13.0882"></path></g></svg></button><button tabindex="0" type="button" class="pencraft pc-reset pencraft icon-container view-image"><svg xmlns="http://www.w3.org/2000/svg" width="20" height="20" viewBox="0 0 24 24" fill="none" stroke="currentColor" stroke-width="2" stroke-linecap="round" stroke-linejoin="round" class="lucide lucide-maximize2 lucide-maximize-2"><polyline points="15 3 21 3 21 9"></polyline><polyline points="9 21 3 21 3 15"></polyline><line x1="21" x2="14" y1="3" y2="10"></line><line x1="3" x2="10" y1="21" y2="14"></line></svg></button></div></div></div></a></figure></div><p>El hecho de que Langflow sea una plataforma orientada a construir flujos con LLM explica por qu&#233; se vuelve un objetivo atractivo. Estos servidores suelen concentrar credenciales de proveedores de IA, secretos de nube y claves operativas, precisamente porque se dise&#241;an como nodos de orquestaci&#243;n con alto privilegio funcional. Eso convierte a un error de exposici&#243;n perimetral en una amenaza desproporcionada, pues el atacante no solo gana una m&#225;quina, sino una posible llave de acceso a otros sistemas.</p><h2>El salto a NACOS</h2><p>La segunda pieza relevante es NACOS. Nacos es una plataforma de descubrimiento de servicios y configuraci&#243;n din&#225;mica muy usada en arquitecturas de microservicios, y la vulnerabilidad CVE-2021-29441 corresponde a un bypass de autenticaci&#243;n que afecta a versiones anteriores a 1.4.1. GitHub Advisory explica que el fallo pod&#237;a eludir la autenticaci&#243;n mediante el encabezado <code>User-Agent</code> o mediante estructuras de URL espec&#237;ficas, permitiendo realizar tareas administrativas no autorizadas. En t&#233;rminos pr&#225;cticos, esto significa que una plataforma de configuraci&#243;n puede convertirse en un punto &#250;nico de ruptura si est&#225; expuesta sin endurecimiento suficiente.</p><p>Sysdig sostiene que el malware JADEPUFFER no dependi&#243; de una sola t&#225;ctica, sino que prob&#243; varias en paralelo: bypass de autenticaci&#243;n, uso de la clave de firma por defecto y alteraci&#243;n directa de la base de datos subyacente. Esa multiplicidad importa porque muestra adaptabilidad ofensiva. No se trata de una &#8220;receta&#8221; fija, sino de un proceso de decisi&#243;n que eval&#250;a qu&#233; ruta funciona con el menor costo aparente.</p><p>El n&#250;cleo del informe de Sysdig es la observaci&#243;n de comportamiento adaptativo. La empresa describe payloads con comentarios en lenguaje natural, priorizaci&#243;n de objetivos y correcciones r&#225;pidas cuando una maniobra fallaba. Uno de los ejemplos m&#225;s citados es el intervalo de 31 segundos entre un fallo de autenticaci&#243;n y una versi&#243;n corregida del intento, lo que Sysdig interpreta como evidencia de observaci&#243;n y ajuste a velocidad de m&#225;quina. Este tipo de patr&#243;n no prueba por s&#237; mismo que cada paso haya sido &#8220;pensado&#8221; por un LLM, pero s&#237; sugiere una orquestaci&#243;n m&#225;s flexible que un script r&#237;gido.</p><div class="captioned-image-container"><figure><a class="image-link image2 is-viewable-img" target="_blank" href="https://substackcdn.com/image/fetch/$s_!qnLb!,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F0a4d743c-9bcc-454e-9e6f-76a74bc7aaaf_1776x955.png" data-component-name="Image2ToDOM"><div class="image2-inset"><picture><source type="image/webp" srcset="https://substackcdn.com/image/fetch/$s_!qnLb!,w_424,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F0a4d743c-9bcc-454e-9e6f-76a74bc7aaaf_1776x955.png 424w, https://substackcdn.com/image/fetch/$s_!qnLb!,w_848,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F0a4d743c-9bcc-454e-9e6f-76a74bc7aaaf_1776x955.png 848w, https://substackcdn.com/image/fetch/$s_!qnLb!,w_1272,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F0a4d743c-9bcc-454e-9e6f-76a74bc7aaaf_1776x955.png 1272w, https://substackcdn.com/image/fetch/$s_!qnLb!,w_1456,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F0a4d743c-9bcc-454e-9e6f-76a74bc7aaaf_1776x955.png 1456w" sizes="100vw"><img src="https://substackcdn.com/image/fetch/$s_!qnLb!,w_1456,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F0a4d743c-9bcc-454e-9e6f-76a74bc7aaaf_1776x955.png" width="1456" height="783" data-attrs="{&quot;src&quot;:&quot;https://substack-post-media.s3.amazonaws.com/public/images/0a4d743c-9bcc-454e-9e6f-76a74bc7aaaf_1776x955.png&quot;,&quot;srcNoWatermark&quot;:null,&quot;fullscreen&quot;:null,&quot;imageSize&quot;:null,&quot;height&quot;:783,&quot;width&quot;:1456,&quot;resizeWidth&quot;:null,&quot;bytes&quot;:2733529,&quot;alt&quot;:null,&quot;title&quot;:null,&quot;type&quot;:&quot;image/png&quot;,&quot;href&quot;:null,&quot;belowTheFold&quot;:true,&quot;topImage&quot;:false,&quot;internalRedirect&quot;:&quot;https://www.troyanews.com/i/205642643?img=https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F0a4d743c-9bcc-454e-9e6f-76a74bc7aaaf_1776x955.png&quot;,&quot;isProcessing&quot;:false,&quot;align&quot;:null,&quot;offset&quot;:false}" class="sizing-normal" alt="" srcset="https://substackcdn.com/image/fetch/$s_!qnLb!,w_424,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F0a4d743c-9bcc-454e-9e6f-76a74bc7aaaf_1776x955.png 424w, https://substackcdn.com/image/fetch/$s_!qnLb!,w_848,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F0a4d743c-9bcc-454e-9e6f-76a74bc7aaaf_1776x955.png 848w, https://substackcdn.com/image/fetch/$s_!qnLb!,w_1272,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F0a4d743c-9bcc-454e-9e6f-76a74bc7aaaf_1776x955.png 1272w, https://substackcdn.com/image/fetch/$s_!qnLb!,w_1456,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F0a4d743c-9bcc-454e-9e6f-76a74bc7aaaf_1776x955.png 1456w" sizes="100vw" loading="lazy"></picture><div class="image-link-expand"><div class="pencraft pc-display-flex pc-gap-8 pc-reset"><button tabindex="0" type="button" class="pencraft pc-reset pencraft icon-container restack-image"><svg aria-hidden="true" width="20" height="20" viewBox="0 0 20 20" fill="none" stroke-width="1.5" stroke="var(--color-fg-primary)" stroke-linecap="round" stroke-linejoin="round" xmlns="http://www.w3.org/2000/svg"><g><path d="M2.53001 7.81595C3.49179 4.73911 6.43281 2.5 9.91173 2.5C13.1684 2.5 15.9537 4.46214 17.0852 7.23684L17.6179 8.67647M17.6179 8.67647L18.5002 4.26471M17.6179 8.67647L13.6473 6.91176M17.4995 12.1841C16.5378 15.2609 13.5967 17.5 10.1178 17.5C6.86118 17.5 4.07589 15.5379 2.94432 12.7632L2.41165 11.3235M2.41165 11.3235L1.5293 15.7353M2.41165 11.3235L6.38224 13.0882"></path></g></svg></button><button tabindex="0" type="button" class="pencraft pc-reset pencraft icon-container view-image"><svg xmlns="http://www.w3.org/2000/svg" width="20" height="20" viewBox="0 0 24 24" fill="none" stroke="currentColor" stroke-width="2" stroke-linecap="round" stroke-linejoin="round" class="lucide lucide-maximize2 lucide-maximize-2"><polyline points="15 3 21 3 21 9"></polyline><polyline points="9 21 3 21 3 15"></polyline><line x1="21" x2="14" y1="3" y2="10"></line><line x1="3" x2="10" y1="21" y2="14"></line></svg></button></div></div></div></a></figure></div><p>Ese punto es crucial para la defensa. Los atacantes tradicionales ya automatizaban enumeraci&#243;n, fuerza bruta y exfiltraci&#243;n, pero el valor de los agentes reside en su capacidad para reformular el plan frente a errores inesperados. Cuando una respuesta XML llega en vez de JSON, o cuando una clave por defecto no funciona, un agente puede reencaminarse sin esperar a que un operador revise la consola. Esa elasticidad reduce el tiempo entre acceso y da&#241;o, que es justamente una de las m&#233;tricas m&#225;s valiosas para el defensor.</p><h2>Extorsi&#243;n de bases de datos</h2><p>El componente m&#225;s alarmante del caso es la extorsi&#243;n sobre la base de datos. Sysdig afirma que JADEPUFFER habr&#237;a cifrado 1.342 elementos de configuraci&#243;n de NACOS usando funciones de MySQL, eliminado tablas originales y creado una nota de rescate dentro del propio sistema. Desde una perspectiva forense, el detalle m&#225;s fuerte no es solo la cifra, sino el uso de la propia l&#243;gica de base de datos para destruir el valor operativo de la informaci&#243;n. Esto convierte el incidente en algo m&#225;s grave que un simple robo: es una alteraci&#243;n deliberada del entorno de ejecuci&#243;n de negocio.</p><p>Hay un matiz t&#233;cnico relevante. El informe de Sysdig se&#241;ala que la nota de rescate menciona AES-256, pero que la funci&#243;n <code>AES_ENCRYPT()</code> de MySQL no necesariamente usa AES-256 por defecto; puede usar otros modos seg&#250;n la configuraci&#243;n. Esa precisi&#243;n importa porque evita exagerar la fortaleza criptogr&#225;fica del cifrado empleado, aunque el efecto pr&#225;ctico sigue siendo devastador: los datos quedan inaccesibles para la v&#237;ctima si la clave no se conserva.</p><p>El caso JADEPUFFER no debe interpretarse como la llegada de una inteligencia maligna completamente nueva, sino como la convergencia de tres condiciones ya conocidas: software expuesto, secretos mal gestionados y automatizaci&#243;n ofensiva accesible. Google ha advertido que la inyecci&#243;n indirecta y otras formas de manipulaci&#243;n del contexto est&#225;n creciendo en la web, y que los agentes de IA pueden ser inducidos por contenido no confiable a tomar acciones no deseadas. Eso encaja con la idea de que los sistemas con componentes de IA no solo deben protegerse contra fallas cl&#225;sicas, sino tambi&#233;n contra entradas sem&#225;nticas o contextuales que alteren su comportamiento.</p><p>Adem&#225;s, el caso ilustra una lecci&#243;n organizacional inc&#243;moda: muchas arquitecturas modernas concentran demasiado poder en servicios que se despliegan r&#225;pido y se exponen antes de madurar en seguridad. Langflow representa exactamente ese riesgo, porque facilita experimentar con agentes y flujos de IA, pero tambi&#233;n puede convertirse en un nodo con privilegios amplios si se publica sin controles. La combinaci&#243;n de agilidad y exposici&#243;n es muy eficiente para innovar, pero tambi&#233;n muy eficiente para comprometerse.</p><h2>Riesgo para empresas</h2><p>Para las empresas, el mensaje no es &#250;nicamente &#8220;parcheen Langflow&#8221; o &#8220;actualicen NACOS&#8221;. El mensaje real es que cualquier sistema de orquestaci&#243;n de IA puede transformarse en puerta de entrada si contiene secretos, credenciales o acceso a otros servicios. En entornos donde la IA se integra con bases de datos, almacenamiento de objetos y servicios internos, el impacto de una intrusi&#243;n inicial puede ser mucho mayor que el de una aplicaci&#243;n convencional.</p><p>Tambi&#233;n cambia la econom&#237;a del ataque. Sysdig argumenta que el costo de ejecutar campa&#241;as m&#225;s complejas baja cuando el trabajo repetitivo, la adaptaci&#243;n t&#225;ctica y la secuenciaci&#243;n se delegan a un agente. Eso no significa que los atacantes desaparezcan del proceso; significa que su rol puede desplazarse hacia el dise&#241;o, el enrutamiento y la supervisi&#243;n, mientras el agente hace el trabajo operacional. Desde la perspectiva defensiva, esa mutaci&#243;n obliga a acelerar detecci&#243;n, contenci&#243;n y segmentaci&#243;n.</p><h2>Respuesta defensiva</h2><p>La respuesta t&#233;cnica debe comenzar por la superficie de exposici&#243;n. Las gu&#237;as verificadas convergen en tres medidas: actualizar Langflow a una versi&#243;n corregida, no exponer endpoints de ejecuci&#243;n/validaci&#243;n a Internet y restringir el acceso a servicios de configuraci&#243;n como Nacos con controles de red y autenticaci&#243;n robusta. Tambi&#233;n conviene rotar cualquier secreto que haya convivido con un servidor orquestador comprometido, porque el informe de Sysdig muestra que estas plataformas tienden a almacenar claves de alto valor.</p><p>En paralelo, la organizaci&#243;n debe asumir que el tiempo de reacci&#243;n es parte del problema. Si un agente puede corregir fallos en segundos, la detecci&#243;n basada solo en alertas tard&#237;as pierde eficacia. Por eso, la defensa debe incluir telemetr&#237;a en tiempo real, l&#237;mites de egress, segmentaci&#243;n de privilegios y supervisi&#243;n de procesos que ejecutan acciones an&#243;malas sobre bases de datos o servicios de configuraci&#243;n. La observabilidad deja de ser un lujo y pasa a ser un control de seguridad cr&#237;tico.</p><div class="captioned-image-container"><figure><a class="image-link image2 is-viewable-img" target="_blank" href="https://substackcdn.com/image/fetch/$s_!JHlj!,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F83504e74-0c4d-4c59-98b5-03e8870fcb41_1489x981.png" data-component-name="Image2ToDOM"><div class="image2-inset"><picture><source type="image/webp" srcset="https://substackcdn.com/image/fetch/$s_!JHlj!,w_424,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F83504e74-0c4d-4c59-98b5-03e8870fcb41_1489x981.png 424w, https://substackcdn.com/image/fetch/$s_!JHlj!,w_848,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F83504e74-0c4d-4c59-98b5-03e8870fcb41_1489x981.png 848w, https://substackcdn.com/image/fetch/$s_!JHlj!,w_1272,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F83504e74-0c4d-4c59-98b5-03e8870fcb41_1489x981.png 1272w, https://substackcdn.com/image/fetch/$s_!JHlj!,w_1456,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F83504e74-0c4d-4c59-98b5-03e8870fcb41_1489x981.png 1456w" sizes="100vw"><img src="https://substackcdn.com/image/fetch/$s_!JHlj!,w_1456,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F83504e74-0c4d-4c59-98b5-03e8870fcb41_1489x981.png" width="1456" height="959" data-attrs="{&quot;src&quot;:&quot;https://substack-post-media.s3.amazonaws.com/public/images/83504e74-0c4d-4c59-98b5-03e8870fcb41_1489x981.png&quot;,&quot;srcNoWatermark&quot;:null,&quot;fullscreen&quot;:null,&quot;imageSize&quot;:null,&quot;height&quot;:959,&quot;width&quot;:1456,&quot;resizeWidth&quot;:null,&quot;bytes&quot;:2547942,&quot;alt&quot;:null,&quot;title&quot;:null,&quot;type&quot;:&quot;image/png&quot;,&quot;href&quot;:null,&quot;belowTheFold&quot;:true,&quot;topImage&quot;:false,&quot;internalRedirect&quot;:&quot;https://www.troyanews.com/i/205642643?img=https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F83504e74-0c4d-4c59-98b5-03e8870fcb41_1489x981.png&quot;,&quot;isProcessing&quot;:false,&quot;align&quot;:null,&quot;offset&quot;:false}" class="sizing-normal" alt="" srcset="https://substackcdn.com/image/fetch/$s_!JHlj!,w_424,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F83504e74-0c4d-4c59-98b5-03e8870fcb41_1489x981.png 424w, https://substackcdn.com/image/fetch/$s_!JHlj!,w_848,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F83504e74-0c4d-4c59-98b5-03e8870fcb41_1489x981.png 848w, https://substackcdn.com/image/fetch/$s_!JHlj!,w_1272,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F83504e74-0c4d-4c59-98b5-03e8870fcb41_1489x981.png 1272w, https://substackcdn.com/image/fetch/$s_!JHlj!,w_1456,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F83504e74-0c4d-4c59-98b5-03e8870fcb41_1489x981.png 1456w" sizes="100vw" loading="lazy"></picture><div class="image-link-expand"><div class="pencraft pc-display-flex pc-gap-8 pc-reset"><button tabindex="0" type="button" class="pencraft pc-reset pencraft icon-container restack-image"><svg aria-hidden="true" width="20" height="20" viewBox="0 0 20 20" fill="none" stroke-width="1.5" stroke="var(--color-fg-primary)" stroke-linecap="round" stroke-linejoin="round" xmlns="http://www.w3.org/2000/svg"><g><path d="M2.53001 7.81595C3.49179 4.73911 6.43281 2.5 9.91173 2.5C13.1684 2.5 15.9537 4.46214 17.0852 7.23684L17.6179 8.67647M17.6179 8.67647L18.5002 4.26471M17.6179 8.67647L13.6473 6.91176M17.4995 12.1841C16.5378 15.2609 13.5967 17.5 10.1178 17.5C6.86118 17.5 4.07589 15.5379 2.94432 12.7632L2.41165 11.3235M2.41165 11.3235L1.5293 15.7353M2.41165 11.3235L6.38224 13.0882"></path></g></svg></button><button tabindex="0" type="button" class="pencraft pc-reset pencraft icon-container view-image"><svg xmlns="http://www.w3.org/2000/svg" width="20" height="20" viewBox="0 0 24 24" fill="none" stroke="currentColor" stroke-width="2" stroke-linecap="round" stroke-linejoin="round" class="lucide lucide-maximize2 lucide-maximize-2"><polyline points="15 3 21 3 21 9"></polyline><polyline points="9 21 3 21 3 15"></polyline><line x1="21" x2="14" y1="3" y2="10"></line><line x1="3" x2="10" y1="21" y2="14"></line></svg></button></div></div></div></a></figure></div><p>JADEPUFFER es importante porque condensa una tendencia m&#225;s amplia: la industrializaci&#243;n de ataques complejos mediante agentes capaces de encadenar acciones con m&#237;nima fricci&#243;n humana. Lo m&#225;s relevante no es que un LLM &#8220;sepa hackear&#8221;, sino que pueda convertir vulnerabilidades conocidas en una secuencia operacional de extorsi&#243;n con gran velocidad y capacidad de recuperaci&#243;n. En ese sentido, el caso no inaugura el ransomware, pero s&#237; su posible fase de automatizaci&#243;n m&#225;s peligrosa.</p><p>Los sistemas de IA conectados a servicios reales ya forman parte de la superficie de ataque cr&#237;tica. El error m&#225;s costoso ser&#237;a tratarlos como prototipos aislados, cuando en realidad ya operan como intermediarios privilegiados entre datos, credenciales y procesos de negocio. Si esa capa falla, el da&#241;o puede dejar de ser un incidente t&#233;cnico y convertirse en una interrupci&#243;n estructural de la organizaci&#243;n.</p><p></p><h2>Fuentes</h2><p>SYSDIG: <strong><a href="https://www.sysdig.com/blog/jadepuffer-agentic-ransomware-for-automated-database-extortion">JADEPUFFER: Agentic ransomware for automated database extortion</a></strong></p><p>NVD: Vulnerabilidad <strong><a href="https://nvd.nist.gov/vuln/detail/CVE-2021-29441"><span>CVE-2021-29441</span></a></strong></p><p>CENSYS: <a href="https://censys.com/advisory/cve-2025-3248">Unauthenticated Code Injection Vulnerability in Langflow</a></p><p>HelpnetSecurity: <strong><a href="https://www.helpnetsecurity.com/2026/04/24/indirect-prompt-injection-in-the-wild/">Indirect prompt injection is taking hold in the wild</a></strong></p><p></p>]]></content:encoded></item><item><title><![CDATA[Ingeniería social al servicio del espionaje]]></title><description><![CDATA[FBI y Ucrania destapan operaci&#243;n rusa para robar credenciales de aplicaciones de mensajer&#237;a]]></description><link>https://www.troyanews.com/p/ingenieria-social-al-servicio-del</link><guid isPermaLink="false">https://www.troyanews.com/p/ingenieria-social-al-servicio-del</guid><dc:creator><![CDATA[Troya News]]></dc:creator><pubDate>Mon, 29 Jun 2026 10:03:16 GMT</pubDate><enclosure url="https://substackcdn.com/image/fetch/$s_!jkKA!,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fcf6f1d60-4bba-498f-96fc-b0a103d2f705_1897x1030.png" length="0" type="image/jpeg"/><content:encoded><![CDATA[<p>En el coraz&#243;n de un conflicto que ha definido la geopol&#237;tica del siglo XXI, la batalla no solo se libra solo en las trincheras y en los campos de batalla, tambi&#233;n se libra en los bolsillos de millones de personas, en las pantallas de sus tel&#233;fonos inteligentes, en los mensajes de texto que llegan a cualquier hora del d&#237;a o de la noche. La guerra moderna ya no se limita al terreno f&#237;sico; se extiende al dominio digital, donde cada mensaje de texto puede ser una trampa, cada notificaci&#243;n puede ser una emboscada, y cada credencial robada puede revelar los secretos mejor guardados de una naci&#243;n en guerra.</p><div class="captioned-image-container"><figure><a class="image-link image2 is-viewable-img" target="_blank" href="https://substackcdn.com/image/fetch/$s_!jkKA!,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fcf6f1d60-4bba-498f-96fc-b0a103d2f705_1897x1030.png" data-component-name="Image2ToDOM"><div class="image2-inset"><picture><source type="image/webp" srcset="https://substackcdn.com/image/fetch/$s_!jkKA!,w_424,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fcf6f1d60-4bba-498f-96fc-b0a103d2f705_1897x1030.png 424w, https://substackcdn.com/image/fetch/$s_!jkKA!,w_848,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fcf6f1d60-4bba-498f-96fc-b0a103d2f705_1897x1030.png 848w, https://substackcdn.com/image/fetch/$s_!jkKA!,w_1272,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fcf6f1d60-4bba-498f-96fc-b0a103d2f705_1897x1030.png 1272w, https://substackcdn.com/image/fetch/$s_!jkKA!,w_1456,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fcf6f1d60-4bba-498f-96fc-b0a103d2f705_1897x1030.png 1456w" sizes="100vw"><img src="https://substackcdn.com/image/fetch/$s_!jkKA!,w_1456,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fcf6f1d60-4bba-498f-96fc-b0a103d2f705_1897x1030.png" width="1456" height="791" data-attrs="{&quot;src&quot;:&quot;https://substack-post-media.s3.amazonaws.com/public/images/cf6f1d60-4bba-498f-96fc-b0a103d2f705_1897x1030.png&quot;,&quot;srcNoWatermark&quot;:null,&quot;fullscreen&quot;:null,&quot;imageSize&quot;:null,&quot;height&quot;:791,&quot;width&quot;:1456,&quot;resizeWidth&quot;:null,&quot;bytes&quot;:2553785,&quot;alt&quot;:null,&quot;title&quot;:null,&quot;type&quot;:&quot;image/png&quot;,&quot;href&quot;:null,&quot;belowTheFold&quot;:false,&quot;topImage&quot;:true,&quot;internalRedirect&quot;:&quot;https://www.troyanews.com/i/204025222?img=https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fcf6f1d60-4bba-498f-96fc-b0a103d2f705_1897x1030.png&quot;,&quot;isProcessing&quot;:false,&quot;align&quot;:null,&quot;offset&quot;:false}" class="sizing-normal" alt="" srcset="https://substackcdn.com/image/fetch/$s_!jkKA!,w_424,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fcf6f1d60-4bba-498f-96fc-b0a103d2f705_1897x1030.png 424w, https://substackcdn.com/image/fetch/$s_!jkKA!,w_848,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fcf6f1d60-4bba-498f-96fc-b0a103d2f705_1897x1030.png 848w, https://substackcdn.com/image/fetch/$s_!jkKA!,w_1272,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fcf6f1d60-4bba-498f-96fc-b0a103d2f705_1897x1030.png 1272w, https://substackcdn.com/image/fetch/$s_!jkKA!,w_1456,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fcf6f1d60-4bba-498f-96fc-b0a103d2f705_1897x1030.png 1456w" sizes="100vw" fetchpriority="high"></picture><div class="image-link-expand"><div class="pencraft pc-display-flex pc-gap-8 pc-reset"><button tabindex="0" type="button" class="pencraft pc-reset pencraft icon-container restack-image"><svg aria-hidden="true" width="20" height="20" viewBox="0 0 20 20" fill="none" stroke-width="1.5" stroke="var(--color-fg-primary)" stroke-linecap="round" stroke-linejoin="round" xmlns="http://www.w3.org/2000/svg"><g><path d="M2.53001 7.81595C3.49179 4.73911 6.43281 2.5 9.91173 2.5C13.1684 2.5 15.9537 4.46214 17.0852 7.23684L17.6179 8.67647M17.6179 8.67647L18.5002 4.26471M17.6179 8.67647L13.6473 6.91176M17.4995 12.1841C16.5378 15.2609 13.5967 17.5 10.1178 17.5C6.86118 17.5 4.07589 15.5379 2.94432 12.7632L2.41165 11.3235M2.41165 11.3235L1.5293 15.7353M2.41165 11.3235L6.38224 13.0882"></path></g></svg></button><button tabindex="0" type="button" class="pencraft pc-reset pencraft icon-container view-image"><svg xmlns="http://www.w3.org/2000/svg" width="20" height="20" viewBox="0 0 24 24" fill="none" stroke="currentColor" stroke-width="2" stroke-linecap="round" stroke-linejoin="round" class="lucide lucide-maximize2 lucide-maximize-2"><polyline points="15 3 21 3 21 9"></polyline><polyline points="9 21 3 21 3 15"></polyline><line x1="21" x2="14" y1="3" y2="10"></line><line x1="3" x2="10" y1="21" y2="14"></line></svg></button></div></div></div></a></figure></div><p>En junio de 2026, Ucrania revel&#243; al mundo una campa&#241;a de inteligencia de una sofisticaci&#243;n inquietante: servicios de inteligencia rusos estaban enviando mensajes de texto falsos que se hac&#237;an pasar por soporte t&#233;cnico de aplicaciones de mensajer&#237;a populares como Telegram, Viber, WhatsApp y Signal, con el objetivo de robar las credenciales de acceso de sus usuarios. Este no es un ataque t&#233;cnico convencional. No explota vulnerabilidades en el c&#243;digo fuente de las aplicaciones ni utiliza malware sofisticado. Es algo m&#225;s antiguo, m&#225;s humano: es la ingenier&#237;a social llevada a su m&#225;xima expresi&#243;n en el contexto de un conflicto armado.</p><div class="captioned-image-container"><figure><a class="image-link image2 is-viewable-img" target="_blank" href="https://substackcdn.com/image/fetch/$s_!iSFe!,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F46efddb3-22b2-4b69-b015-3c5e0e7c6437_853x604.png" data-component-name="Image2ToDOM"><div class="image2-inset"><picture><source type="image/webp" srcset="https://substackcdn.com/image/fetch/$s_!iSFe!,w_424,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F46efddb3-22b2-4b69-b015-3c5e0e7c6437_853x604.png 424w, https://substackcdn.com/image/fetch/$s_!iSFe!,w_848,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F46efddb3-22b2-4b69-b015-3c5e0e7c6437_853x604.png 848w, https://substackcdn.com/image/fetch/$s_!iSFe!,w_1272,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F46efddb3-22b2-4b69-b015-3c5e0e7c6437_853x604.png 1272w, https://substackcdn.com/image/fetch/$s_!iSFe!,w_1456,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F46efddb3-22b2-4b69-b015-3c5e0e7c6437_853x604.png 1456w" sizes="100vw"><img src="https://substackcdn.com/image/fetch/$s_!iSFe!,w_1456,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F46efddb3-22b2-4b69-b015-3c5e0e7c6437_853x604.png" width="853" height="604" data-attrs="{&quot;src&quot;:&quot;https://substack-post-media.s3.amazonaws.com/public/images/46efddb3-22b2-4b69-b015-3c5e0e7c6437_853x604.png&quot;,&quot;srcNoWatermark&quot;:null,&quot;fullscreen&quot;:null,&quot;imageSize&quot;:null,&quot;height&quot;:604,&quot;width&quot;:853,&quot;resizeWidth&quot;:null,&quot;bytes&quot;:432991,&quot;alt&quot;:null,&quot;title&quot;:null,&quot;type&quot;:&quot;image/png&quot;,&quot;href&quot;:null,&quot;belowTheFold&quot;:false,&quot;topImage&quot;:false,&quot;internalRedirect&quot;:&quot;https://www.troyanews.com/i/204025222?img=https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F46efddb3-22b2-4b69-b015-3c5e0e7c6437_853x604.png&quot;,&quot;isProcessing&quot;:false,&quot;align&quot;:null,&quot;offset&quot;:false}" class="sizing-normal" alt="" srcset="https://substackcdn.com/image/fetch/$s_!iSFe!,w_424,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F46efddb3-22b2-4b69-b015-3c5e0e7c6437_853x604.png 424w, https://substackcdn.com/image/fetch/$s_!iSFe!,w_848,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F46efddb3-22b2-4b69-b015-3c5e0e7c6437_853x604.png 848w, https://substackcdn.com/image/fetch/$s_!iSFe!,w_1272,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F46efddb3-22b2-4b69-b015-3c5e0e7c6437_853x604.png 1272w, https://substackcdn.com/image/fetch/$s_!iSFe!,w_1456,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F46efddb3-22b2-4b69-b015-3c5e0e7c6437_853x604.png 1456w" sizes="100vw"></picture><div class="image-link-expand"><div class="pencraft pc-display-flex pc-gap-8 pc-reset"><button tabindex="0" type="button" class="pencraft pc-reset pencraft icon-container restack-image"><svg aria-hidden="true" width="20" height="20" viewBox="0 0 20 20" fill="none" stroke-width="1.5" stroke="var(--color-fg-primary)" stroke-linecap="round" stroke-linejoin="round" xmlns="http://www.w3.org/2000/svg"><g><path d="M2.53001 7.81595C3.49179 4.73911 6.43281 2.5 9.91173 2.5C13.1684 2.5 15.9537 4.46214 17.0852 7.23684L17.6179 8.67647M17.6179 8.67647L18.5002 4.26471M17.6179 8.67647L13.6473 6.91176M17.4995 12.1841C16.5378 15.2609 13.5967 17.5 10.1178 17.5C6.86118 17.5 4.07589 15.5379 2.94432 12.7632L2.41165 11.3235M2.41165 11.3235L1.5293 15.7353M2.41165 11.3235L6.38224 13.0882"></path></g></svg></button><button tabindex="0" type="button" class="pencraft pc-reset pencraft icon-container view-image"><svg xmlns="http://www.w3.org/2000/svg" width="20" height="20" viewBox="0 0 24 24" fill="none" stroke="currentColor" stroke-width="2" stroke-linecap="round" stroke-linejoin="round" class="lucide lucide-maximize2 lucide-maximize-2"><polyline points="15 3 21 3 21 9"></polyline><polyline points="9 21 3 21 3 15"></polyline><line x1="21" x2="14" y1="3" y2="10"></line><line x1="3" x2="10" y1="21" y2="14"></line></svg></button></div></div></div></a></figure></div><p></p><p>M&#225;s del 80% de la poblaci&#243;n ucraniana utiliza Telegram como su principal aplicaci&#243;n de mensajer&#237;a. Viber mantiene una cuota significativa, especialmente entre la poblaci&#243;n mayor. WhatsApp es utilizado principalmente por usuarios que se comunican con contactos internacionales. Signal es empleado por periodistas, activistas y personal gubernamental que requiere comunicaciones de mayor seguridad.</p><p>La concentraci&#243;n de comunicaciones cr&#237;ticas &#8212;personales, militares, gubernamentales, period&#237;sticas&#8212; en plataformas de mensajer&#237;a convierte a los usuarios de estas aplicaciones en objetivos de alto valor para la inteligencia rusa. Comprometer la cuenta de un solo usuario puede proporcionar acceso a informaci&#243;n sensible, permitir la suplantaci&#243;n de identidad y facilitar operaciones de influencia y desinformaci&#243;n.</p><p>Y aqu&#237; es donde entra en juego la campa&#241;a de mensajes de soporte falsos.</p><p>El ataque es, en su esencia, sorprendentemente simple. Un usuario recibe un mensaje de texto en su tel&#233;fono m&#243;vil. El mensaje parece provenir de un n&#250;mero de tel&#233;fono que coincide con el n&#250;mero oficial de soporte de la aplicaci&#243;n de mensajer&#237;a que utiliza. El mensaje dice algo como: &#8220;Su cuenta de Telegram ha sido detectada en un nuevo dispositivo. Para verificar su identidad, ingrese el c&#243;digo de verificaci&#243;n enviado a este n&#250;mero&#8221; o &#8220;Hemos detectado actividad inusual en su cuenta de Signal. Por su seguridad, confirme su n&#250;mero de tel&#233;fono y c&#243;digo de acceso.&#8221;</p><p>El usuario, que conf&#237;a en el n&#250;mero de tel&#233;fono del remitente y que puede sentir urgencia por proteger su cuenta, responde al mensaje o hace clic en el enlace incluido. Y en ese momento, la trampa se cierra.</p><p>Pero para entender por qu&#233; este ataque funciona, debemos comprender los principios psicol&#243;gicos que explota.</p><p></p><h4>El Principio de Autoridad</h4><p>El psic&#243;logo Stanley Milgram demostr&#243; en los a&#241;os 60 que las personas tienen una tendencia innata a obedecer a figuras de autoridad. Cuando un mensaje parece provenir de una fuente oficial, como por ejemplo: el n&#250;mero de soporte de una aplicaci&#243;n de mensajer&#237;a, el usuario tiende a confiar en &#233;l sin cuestionar su legitimidad. El n&#250;mero de tel&#233;fono act&#250;a como un sello de autoridad que reduce la capacidad cr&#237;tica del usuario.</p><p></p><h4>El Principio de Urgencia</h4><p>Los mensajes de soporte falsos utilizan el lenguaje de la urgencia: &#8220;su cuenta ser&#225; suspendida&#8221;, &#8220;verifique inmediatamente&#8221;, &#8220;actividad inusual detectada&#8221;. La urgencia reduce el tiempo disponible para el pensamiento cr&#237;tico y la verificaci&#243;n, motivando al usuario a actuar de forma impulsiva.</p><p></p><h4>El Principio de Reciprocidad</h4><p>Cuando un mensaje parece ofrecer ayuda: &#8221;soporte t&#233;cnico&#8221;, &#8220;verificaci&#243;n de seguridad&#8221;, el usuario tiende a responder de forma positiva, esperando que la ayuda sea real. Es un principio psicol&#243;gico fundamental: cuando alguien nos ofrece ayuda, nos sentimos obligados a corresponder.</p><p>Estos tres principios: autoridad, urgencia y reciprocidad, combinados en un solo mensaje SMS crean una tormenta perfecta de manipulaci&#243;n psicol&#243;gica que es extremadamente dif&#237;cil de resistir, especialmente para personas que no tienen formaci&#243;n en ciberseguridad.</p><h2>La Evoluci&#243;n de la amenaza</h2><p>La campa&#241;a de mensajes de soporte falsos no apareci&#243; de la noche a la ma&#241;ana. Es el resultado de una evoluci&#243;n continua que refleja el aprendizaje organizacional de los servicios de inteligencia rusos y su adaptaci&#243;n al contexto del conflicto ucraniano.</p><div class="captioned-image-container"><figure><a class="image-link image2 is-viewable-img" target="_blank" href="https://substackcdn.com/image/fetch/$s_!IsqW!,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fbdbebe3f-d1d2-4459-b503-38092b2a2e6b_1192x652.png" data-component-name="Image2ToDOM"><div class="image2-inset"><picture><source type="image/webp" srcset="https://substackcdn.com/image/fetch/$s_!IsqW!,w_424,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fbdbebe3f-d1d2-4459-b503-38092b2a2e6b_1192x652.png 424w, https://substackcdn.com/image/fetch/$s_!IsqW!,w_848,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fbdbebe3f-d1d2-4459-b503-38092b2a2e6b_1192x652.png 848w, https://substackcdn.com/image/fetch/$s_!IsqW!,w_1272,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fbdbebe3f-d1d2-4459-b503-38092b2a2e6b_1192x652.png 1272w, https://substackcdn.com/image/fetch/$s_!IsqW!,w_1456,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fbdbebe3f-d1d2-4459-b503-38092b2a2e6b_1192x652.png 1456w" sizes="100vw"><img src="https://substackcdn.com/image/fetch/$s_!IsqW!,w_1456,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fbdbebe3f-d1d2-4459-b503-38092b2a2e6b_1192x652.png" width="1192" height="652" data-attrs="{&quot;src&quot;:&quot;https://substack-post-media.s3.amazonaws.com/public/images/bdbebe3f-d1d2-4459-b503-38092b2a2e6b_1192x652.png&quot;,&quot;srcNoWatermark&quot;:null,&quot;fullscreen&quot;:null,&quot;imageSize&quot;:null,&quot;height&quot;:652,&quot;width&quot;:1192,&quot;resizeWidth&quot;:null,&quot;bytes&quot;:354821,&quot;alt&quot;:null,&quot;title&quot;:null,&quot;type&quot;:&quot;image/png&quot;,&quot;href&quot;:null,&quot;belowTheFold&quot;:true,&quot;topImage&quot;:false,&quot;internalRedirect&quot;:&quot;https://www.troyanews.com/i/204025222?img=https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fbdbebe3f-d1d2-4459-b503-38092b2a2e6b_1192x652.png&quot;,&quot;isProcessing&quot;:false,&quot;align&quot;:null,&quot;offset&quot;:false}" class="sizing-normal" alt="" srcset="https://substackcdn.com/image/fetch/$s_!IsqW!,w_424,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fbdbebe3f-d1d2-4459-b503-38092b2a2e6b_1192x652.png 424w, https://substackcdn.com/image/fetch/$s_!IsqW!,w_848,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fbdbebe3f-d1d2-4459-b503-38092b2a2e6b_1192x652.png 848w, https://substackcdn.com/image/fetch/$s_!IsqW!,w_1272,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fbdbebe3f-d1d2-4459-b503-38092b2a2e6b_1192x652.png 1272w, https://substackcdn.com/image/fetch/$s_!IsqW!,w_1456,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fbdbebe3f-d1d2-4459-b503-38092b2a2e6b_1192x652.png 1456w" sizes="100vw" loading="lazy"></picture><div class="image-link-expand"><div class="pencraft pc-display-flex pc-gap-8 pc-reset"><button tabindex="0" type="button" class="pencraft pc-reset pencraft icon-container restack-image"><svg aria-hidden="true" width="20" height="20" viewBox="0 0 20 20" fill="none" stroke-width="1.5" stroke="var(--color-fg-primary)" stroke-linecap="round" stroke-linejoin="round" xmlns="http://www.w3.org/2000/svg"><g><path d="M2.53001 7.81595C3.49179 4.73911 6.43281 2.5 9.91173 2.5C13.1684 2.5 15.9537 4.46214 17.0852 7.23684L17.6179 8.67647M17.6179 8.67647L18.5002 4.26471M17.6179 8.67647L13.6473 6.91176M17.4995 12.1841C16.5378 15.2609 13.5967 17.5 10.1178 17.5C6.86118 17.5 4.07589 15.5379 2.94432 12.7632L2.41165 11.3235M2.41165 11.3235L1.5293 15.7353M2.41165 11.3235L6.38224 13.0882"></path></g></svg></button><button tabindex="0" type="button" class="pencraft pc-reset pencraft icon-container view-image"><svg xmlns="http://www.w3.org/2000/svg" width="20" height="20" viewBox="0 0 24 24" fill="none" stroke="currentColor" stroke-width="2" stroke-linecap="round" stroke-linejoin="round" class="lucide lucide-maximize2 lucide-maximize-2"><polyline points="15 3 21 3 21 9"></polyline><polyline points="9 21 3 21 3 15"></polyline><line x1="21" x2="14" y1="3" y2="10"></line><line x1="3" x2="10" y1="21" y2="14"></line></svg></button></div></div></div></a></figure></div><h4>La Fase Inicial: Campa&#241;a &#8220;VOICE-OF-SUPPORT&#8221; (2024-2025)</h4><p>Las primeras versiones de esta campa&#241;a, identificadas por analistas del Centro de Respuesta a Incidentes de Ciberseguridad de Ucrania (CERT-UA) en 2024, presentaban mensajes de soporte falsos con caracter&#237;sticas rudimentarias. Los mensajes conten&#237;an errores gramaticales, n&#250;meros de tel&#233;fono inconsistentes y dise&#241;os de phishing menos refinados. Los atacantes utilizaban software de spoofing de SMS b&#225;sico y servidores de phishing alojados en proveedores de hosting gratuitos.</p><p>A pesar de su simplicidad, estas campa&#241;as iniciales fueron sorprendentemente efectivas. La falta de concienciaci&#243;n sobre el phishing SMS, la urgencia del contexto b&#233;lico y la dependencia cr&#237;tica de las aplicaciones de mensajer&#237;a crearon un entorno donde incluso los ataques m&#225;s b&#225;sicos pod&#237;an tener &#233;xito.</p><p></p><h4>La Fase de Maduraci&#243;n: Campa&#241;a &#8220;SUPPORT-FAKE&#8221; (2025-2026)</h4><p>A medida que los usuarios ucranianos se volvieron m&#225;s conscientes de las amenazas de phishing, los atacantes evolucionaron. La campa&#241;a &#8220;SUPPORT-FAKE&#8221;, identificada en 2025, present&#243; mejoras significativas en la sofisticaci&#243;n:</p><p>- <strong>Mejora en la suplantaci&#243;n de n&#250;meros:</strong> Los atacantes mejoraron su capacidad de spoofing de SMS, utilizando gateways SMS comerciales y, en algunos casos, acceso a infraestructura de telecomunicaciones comprometida para hacer que los mensajes parezcan provenir de n&#250;meros oficiales con mayor precisi&#243;n.</p><p>- <strong>Lenguaje contextualizado:</strong> Los mensajes dejaron de ser plantillas gen&#233;ricas para incorporar referencias a eventos recientes, actualizaciones reales de las aplicaciones y situaciones espec&#237;ficas. Un mensaje pod&#237;a referirse a una actualizaci&#243;n real de Telegram que hab&#237;a sido lanzada d&#237;as antes, aumentando la credibilidad del mensaje.</p><p>- <strong>Segmentaci&#243;n de objetivos:</strong> Los atacantes comenzaron a segmentar sus campa&#241;as, dirigiendo mensajes m&#225;s sofisticados a perfiles de alto valor (funcionarios gubernamentales, periodistas, miembros de fuerzas armadas) y mensajes m&#225;s gen&#233;ricos a la poblaci&#243;n general.</p><p>- <strong>Coordinaci&#243;n temporal:</strong> Los env&#237;os masivos se realizaron en ventanas temporales espec&#237;ficas, sugiriendo una coordinaci&#243;n centralizada y una planificaci&#243;n estrat&#233;gica.</p><p></p><h4>La Fase Actual: Sofisticaci&#243;n Avanzada (2026)</h4><p>En 2026, la campa&#241;a ha alcanzado un nivel de sofisticaci&#243;n que refleja la inversi&#243;n sostenida de los servicios de inteligencia rusos en capacidades de guerra de informaci&#243;n. Los mensajes son pr&#225;cticamente indistinguibles de los mensajes oficiales de soporte, los n&#250;meros de tel&#233;fono son suplantados con precisi&#243;n, y los servidores de phishing est&#225;n alojados en infraestructura que ofrece alto nivel de anonimato y resistencia a la takedown.</p><h2>Los Actores detr&#225;s de la cortina</h2><p>La atribuci&#243;n de esta campa&#241;a a servicios de inteligencia rusos se basa en m&#250;ltiples indicadores que apuntan a la Direcci&#243;n Principal de Inteligencia del Estado Mayor de las Fuerzas Armadas de la Federaci&#243;n Rusa (GRU), espec&#237;ficamente a unidades especializadas en operaciones de informaci&#243;n y guerra electr&#243;nica.</p><div class="captioned-image-container"><figure><a class="image-link image2 is-viewable-img" target="_blank" href="https://substackcdn.com/image/fetch/$s_!Xu0k!,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F43fd0d67-a4d0-457c-b66a-29a67628ecad_1189x870.png" data-component-name="Image2ToDOM"><div class="image2-inset"><picture><source type="image/webp" srcset="https://substackcdn.com/image/fetch/$s_!Xu0k!,w_424,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F43fd0d67-a4d0-457c-b66a-29a67628ecad_1189x870.png 424w, https://substackcdn.com/image/fetch/$s_!Xu0k!,w_848,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F43fd0d67-a4d0-457c-b66a-29a67628ecad_1189x870.png 848w, https://substackcdn.com/image/fetch/$s_!Xu0k!,w_1272,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F43fd0d67-a4d0-457c-b66a-29a67628ecad_1189x870.png 1272w, https://substackcdn.com/image/fetch/$s_!Xu0k!,w_1456,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F43fd0d67-a4d0-457c-b66a-29a67628ecad_1189x870.png 1456w" sizes="100vw"><img src="https://substackcdn.com/image/fetch/$s_!Xu0k!,w_1456,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F43fd0d67-a4d0-457c-b66a-29a67628ecad_1189x870.png" width="1189" height="870" data-attrs="{&quot;src&quot;:&quot;https://substack-post-media.s3.amazonaws.com/public/images/43fd0d67-a4d0-457c-b66a-29a67628ecad_1189x870.png&quot;,&quot;srcNoWatermark&quot;:null,&quot;fullscreen&quot;:null,&quot;imageSize&quot;:null,&quot;height&quot;:870,&quot;width&quot;:1189,&quot;resizeWidth&quot;:null,&quot;bytes&quot;:392173,&quot;alt&quot;:null,&quot;title&quot;:null,&quot;type&quot;:&quot;image/png&quot;,&quot;href&quot;:null,&quot;belowTheFold&quot;:true,&quot;topImage&quot;:false,&quot;internalRedirect&quot;:&quot;https://www.troyanews.com/i/204025222?img=https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F43fd0d67-a4d0-457c-b66a-29a67628ecad_1189x870.png&quot;,&quot;isProcessing&quot;:false,&quot;align&quot;:null,&quot;offset&quot;:false}" class="sizing-normal" alt="" srcset="https://substackcdn.com/image/fetch/$s_!Xu0k!,w_424,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F43fd0d67-a4d0-457c-b66a-29a67628ecad_1189x870.png 424w, https://substackcdn.com/image/fetch/$s_!Xu0k!,w_848,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F43fd0d67-a4d0-457c-b66a-29a67628ecad_1189x870.png 848w, https://substackcdn.com/image/fetch/$s_!Xu0k!,w_1272,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F43fd0d67-a4d0-457c-b66a-29a67628ecad_1189x870.png 1272w, https://substackcdn.com/image/fetch/$s_!Xu0k!,w_1456,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F43fd0d67-a4d0-457c-b66a-29a67628ecad_1189x870.png 1456w" sizes="100vw" loading="lazy"></picture><div class="image-link-expand"><div class="pencraft pc-display-flex pc-gap-8 pc-reset"><button tabindex="0" type="button" class="pencraft pc-reset pencraft icon-container restack-image"><svg aria-hidden="true" width="20" height="20" viewBox="0 0 20 20" fill="none" stroke-width="1.5" stroke="var(--color-fg-primary)" stroke-linecap="round" stroke-linejoin="round" xmlns="http://www.w3.org/2000/svg"><g><path d="M2.53001 7.81595C3.49179 4.73911 6.43281 2.5 9.91173 2.5C13.1684 2.5 15.9537 4.46214 17.0852 7.23684L17.6179 8.67647M17.6179 8.67647L18.5002 4.26471M17.6179 8.67647L13.6473 6.91176M17.4995 12.1841C16.5378 15.2609 13.5967 17.5 10.1178 17.5C6.86118 17.5 4.07589 15.5379 2.94432 12.7632L2.41165 11.3235M2.41165 11.3235L1.5293 15.7353M2.41165 11.3235L6.38224 13.0882"></path></g></svg></button><button tabindex="0" type="button" class="pencraft pc-reset pencraft icon-container view-image"><svg xmlns="http://www.w3.org/2000/svg" width="20" height="20" viewBox="0 0 24 24" fill="none" stroke="currentColor" stroke-width="2" stroke-linecap="round" stroke-linejoin="round" class="lucide lucide-maximize2 lucide-maximize-2"><polyline points="15 3 21 3 21 9"></polyline><polyline points="9 21 3 21 3 15"></polyline><line x1="21" x2="14" y1="3" y2="10"></line><line x1="3" x2="10" y1="21" y2="14"></line></svg></button></div></div></div></a></figure></div><p>El GRU ha demostrado hist&#243;ricamente un inter&#233;s particular en las operaciones de guerra de informaci&#243;n contra Ucrania. Desde las campa&#241;as de desinformaci&#243;n en redes sociales hasta los ataques de ransomware contra infraestructura cr&#237;tica, el GRU ha sido el actor principal en las operaciones de inteligencia rusa contra objetivos ucranianos.</p><p>Las unidades espec&#237;ficas m&#225;s probables incluyen la Unidad 26165 (conocida p&#250;blicamente como Fancy Bear o APT28), que tiene un historial de campa&#241;as de phishing y robo de credenciales, y las unidades de guerra electr&#243;nica del GRU, que est&#225;n especializadas en la suplantaci&#243;n de se&#241;ales de comunicaci&#243;n, incluyendo SMS spoofing y el uso de IMSI catchers (estaciones base falsas) para interceptar comunicaciones m&#243;viles.</p><p>La sofisticaci&#243;n en la suplantaci&#243;n de n&#250;meros de tel&#233;fono, la coordinaci&#243;n temporal de los ataques y el enfoque estrat&#233;gico en aplicaciones de mensajer&#237;a son consistentes con las capacidades y prioridades de estas unidades.</p><h2>El Impacto real</h2><p>Para comprender el verdadero impacto de esta campa&#241;a, debemos ir m&#225;s all&#225; del acto t&#233;cnico de robar credenciales y examinar las consecuencias operacionales, estrat&#233;gicas y humanas.</p><p></p><h4>Espionaje de Comunicaciones</h4><p>Cada cuenta comprometida es una ventana a las comunicaciones privadas de su propietario. Para un funcionario gubernamental, esto significa que los atacantes pueden leer conversaciones sobre pol&#237;ticas, estrategias y operaciones. Para un periodista, significa que las fuentes pueden ser identificadas y su trabajo comprometido. Para un miembro de las fuerzas armadas, significa que la coordinaci&#243;n operativa puede ser monitoreada.</p><p></p><h4>Suplantaci&#243;n de Identidad</h4><p>Una vez que los atacantes controlan una cuenta, pueden enviar mensajes en nombre del usuario comprometido. Esto permite a los atacantes difundir desinformaci&#243;n a trav&#233;s de canales leg&#237;timos, crear confusi&#243;n entre contactos, manipular la percepci&#243;n p&#250;blica y, en el peor de los casos, emitir &#243;rdenes falsas que pueden tener consecuencias operacionales reales.</p><p></p><h4>Infiltraci&#243;n de Redes de Comunicaci&#243;n</h4><p>Los grupos de mensajer&#237;a son particularmente vulnerables. Una cuenta comprometida en un grupo privado de Telegram puede proporcionar a los atacantes acceso a conversaciones entre m&#250;ltiples personas, revelando informaci&#243;n sobre redes de contacto, estructuras organizacionales y planes operacionales.</p><p></p><h4>Erosi&#243;n de la Confianza</h4><p>El impacto m&#225;s sutil pero potencialmente m&#225;s da&#241;ino es la erosi&#243;n de la confianza. Cuando los usuarios no pueden distinguir entre mensajes leg&#237;timos y falsos, la confianza en las plataformas de mensajer&#237;a se debilita. En un contexto donde la comunicaci&#243;n digital es la columna vertebral de la sociedad ucraniana, esta erosi&#243;n de la confianza puede tener consecuencias profundas para la cohesi&#243;n social y la resiliencia nacional.</p><h2>C&#243;mo Protegerse en un Mundo de Amenazas H&#237;bridas</h2><p>La defensa contra esta amenaza requiere un enfoque en capas, similar a las murallas de un castillo medieval. Ninguna medida individual es suficiente, pero juntas crean una defensa robusta que puede resistir incluso los ataques m&#225;s sofisticados.</p><p></p><h4>Capa 1: Educaci&#243;n y Concienciaci&#243;n</h4><p>La primera y m&#225;s importante l&#237;nea de defensa es la educaci&#243;n del usuario. Los usuarios deben entender que los mensajes de soporte falsos existen, c&#243;mo funcionan y c&#243;mo identificarlos. Deben saber que las aplicaciones de mensajer&#237;a nunca solicitan contrase&#241;as o c&#243;digos de verificaci&#243;n por mensaje de texto, y que siempre pueden verificar la autenticidad de un mensaje contactando al soporte a trav&#233;s de canales oficiales.</p><p>Los programas de concienciaci&#243;n deben ser continuos, no eventos &#250;nicos. Los ataques evolucionan constantemente, y la educaci&#243;n debe evolucionar con ellos. Las simulaciones de phishing SMS, los talleres interactivos y los recordatorios regulares son herramientas esenciales para mantener a los usuarios alerta.</p><p></p><h4>Capa 2: Protecci&#243;n T&#233;cnica de Cuentas</h4><p>La segunda capa de defensa es la protecci&#243;n t&#233;cnica de las cuentas. La habilitaci&#243;n de la verificaci&#243;n en dos pasos con contrase&#241;a de sesi&#243;n es la medida m&#225;s efectiva que un usuario puede tomar para proteger su cuenta. A diferencia de la verificaci&#243;n por SMS, que es vulnerable a la suplantaci&#243;n de n&#250;meros de tel&#233;fono, la verificaci&#243;n con contrase&#241;a de sesi&#243;n requiere que el atacante adivine una contrase&#241;a adicional que no puede ser interceptada a trav&#233;s de SMS.</p><p>Los usuarios tambi&#233;n deben verificar peri&#243;dicamente los dispositivos conectados a sus cuentas, configurar notificaciones de inicio de sesi&#243;n y utilizar gestores de contrase&#241;as para generar y almacenar contrase&#241;as fuertes y &#250;nicas.</p><p></p><h4>Capa 3: Protecci&#243;n del Canal SMS</h4><p>La tercera capa de defensa es la protecci&#243;n del canal SMS. Los proveedores de telecomunicaciones deben implementar frameworks de autenticaci&#243;n de mensajer&#237;a como STIR/SHAKEN para verificar la identidad del remitente. Los usuarios deben configurar listas de n&#250;meros bloqueados basadas en IOCs compartidos por centros de respuesta a incidentes y deshabilitar el reenv&#237;o autom&#225;tico de SMS para prevenir la interceptaci&#243;n de c&#243;digos de verificaci&#243;n.</p><p></p><h4>Capa 4: Detecci&#243;n y Respuesta</h4><p>La cuarta capa de defensa es la detecci&#243;n y respuesta. Los sistemas de monitoreo deben estar configurados para detectar patrones de phishing SMS, picos an&#243;malos en el volumen de mensajes y actividad sospechosa en las cuentas de mensajer&#237;a. Los planes de respuesta a incidentes deben incluir procedimientos espec&#237;ficos para el compromiso de cuentas de mensajer&#237;a, incluyendo la contenci&#243;n inmediata, la erradicaci&#243;n del acceso del atacante y la recuperaci&#243;n de la cuenta.</p><p></p><h4>Capa 5: Resiliencia Organizacional</h4><p>La quinta y &#250;ltima capa de defensa es la resiliencia organizacional. Las organizaciones deben desarrollar planes de continuidad del negocio que incluyan canales de comunicaci&#243;n alternativos para situaciones en las que las aplicaciones de mensajer&#237;a est&#233;n comprometidas. Los ejercicios regulares de recuperaci&#243;n de cuentas comprometidas, la implementaci&#243;n de gesti&#243;n de dispositivos m&#243;viles (MDM) para dispositivos corporativos y la actualizaci&#243;n continua de pol&#237;ticas de seguridad son elementos esenciales de una estrategia de resiliencia.</p><p></p><h2>Conclusi&#243;n</h2><p>La campa&#241;a de inteligencia rusa que utiliza mensajes de soporte falsos para robar credenciales de aplicaciones de mensajer&#237;a es m&#225;s que un ataque t&#233;cnico. Es un reflejo de la naturaleza misma de la guerra moderna: h&#237;brida, asim&#233;trica, centrada en el humano y sin fronteras claras entre lo militar y lo civil.</p><p>En este contexto, cada usuario de un tel&#233;fono m&#243;vil es, involuntariamente, un soldado en un campo de batalla digital. Cada mensaje de texto que recibe puede ser una orden leg&#237;tima o una trampa mortal. Cada credencial que protege es un activo estrat&#233;gico. Cada verificaci&#243;n que realiza es un acto de resistencia.</p><p>La defensa contra esta amenaza no requiere tecnolog&#237;a avanzada ni recursos ilimitados. Requiere concienciaci&#243;n, disciplina y una comprensi&#243;n clara de que en la guerra moderna, la l&#237;nea entre el frente y la retaguardia ha desaparecido. El tel&#233;fono en tu bolsillo no es solo un dispositivo de comunicaci&#243;n. Es una ventana a tu mundo digital, y cada ventana necesita un cerrojo.</p><p>Proteger tus credenciales, verificar la autenticidad de los mensajes que recibes y mantener tus cuentas seguras no es solo una buena pr&#225;ctica de ciberseguridad. En el contexto de un conflicto armado, es un acto de defensa nacional.</p><p></p><h2>Fuentes:</h2><p>CERT Ucrania: https://cert.gov.ua/article/6315762</p><p>Telegram: https://t.me/SBUkr/17916</p><p>FBI: https://www.ic3.gov/PSA/2026/PSA260626</p><p>FBI: https://www.ic3.gov/PSA/2026/PSA260320</p><p></p><p></p><p></p><p></p><p></p><p></p><p></p>]]></content:encoded></item><item><title><![CDATA[FortiBleed: La Paradoja del Guardián]]></title><description><![CDATA[En el mundo de la ciberseguridad, el firewall es la primera l&#237;nea de defensa, el guardi&#225;n que vigila cada paquete que entra y sale de una red empresarial.]]></description><link>https://www.troyanews.com/p/fortibleed-la-paradoja-del-guardian</link><guid isPermaLink="false">https://www.troyanews.com/p/fortibleed-la-paradoja-del-guardian</guid><dc:creator><![CDATA[Troya News]]></dc:creator><pubDate>Wed, 24 Jun 2026 02:34:21 GMT</pubDate><enclosure url="https://substackcdn.com/image/fetch/$s_!sQa3!,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F6e4cfb76-fe8a-4c61-8c81-e270faca82e5_733x416.png" length="0" type="image/jpeg"/><content:encoded><![CDATA[<p>En el mundo de la ciberseguridad, el firewall es la primera l&#237;nea de defensa, el guardi&#225;n que vigila cada paquete que entra y sale de una red empresarial. Durante d&#233;cadas, las organizaciones han depositado su confianza en estos dispositivos, creyendo que mientras el firewall est&#233; activo y funcionando, su infraestructura est&#225; protegida. Pero &#191;qu&#233; sucede cuando el propio guardi&#225;n se convierte en la puerta de entrada de los criminales?</p><div class="captioned-image-container"><figure><a class="image-link image2 is-viewable-img" target="_blank" href="https://substackcdn.com/image/fetch/$s_!sQa3!,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F6e4cfb76-fe8a-4c61-8c81-e270faca82e5_733x416.png" data-component-name="Image2ToDOM"><div class="image2-inset"><picture><source type="image/webp" srcset="https://substackcdn.com/image/fetch/$s_!sQa3!,w_424,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F6e4cfb76-fe8a-4c61-8c81-e270faca82e5_733x416.png 424w, https://substackcdn.com/image/fetch/$s_!sQa3!,w_848,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F6e4cfb76-fe8a-4c61-8c81-e270faca82e5_733x416.png 848w, https://substackcdn.com/image/fetch/$s_!sQa3!,w_1272,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F6e4cfb76-fe8a-4c61-8c81-e270faca82e5_733x416.png 1272w, https://substackcdn.com/image/fetch/$s_!sQa3!,w_1456,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F6e4cfb76-fe8a-4c61-8c81-e270faca82e5_733x416.png 1456w" sizes="100vw"><img src="https://substackcdn.com/image/fetch/$s_!sQa3!,w_1456,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F6e4cfb76-fe8a-4c61-8c81-e270faca82e5_733x416.png" width="733" height="416" data-attrs="{&quot;src&quot;:&quot;https://substack-post-media.s3.amazonaws.com/public/images/6e4cfb76-fe8a-4c61-8c81-e270faca82e5_733x416.png&quot;,&quot;srcNoWatermark&quot;:null,&quot;fullscreen&quot;:null,&quot;imageSize&quot;:null,&quot;height&quot;:416,&quot;width&quot;:733,&quot;resizeWidth&quot;:null,&quot;bytes&quot;:456970,&quot;alt&quot;:null,&quot;title&quot;:null,&quot;type&quot;:&quot;image/png&quot;,&quot;href&quot;:null,&quot;belowTheFold&quot;:false,&quot;topImage&quot;:true,&quot;internalRedirect&quot;:&quot;https://www.troyanews.com/i/203337513?img=https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F6e4cfb76-fe8a-4c61-8c81-e270faca82e5_733x416.png&quot;,&quot;isProcessing&quot;:false,&quot;align&quot;:null,&quot;offset&quot;:false}" class="sizing-normal" alt="" srcset="https://substackcdn.com/image/fetch/$s_!sQa3!,w_424,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F6e4cfb76-fe8a-4c61-8c81-e270faca82e5_733x416.png 424w, https://substackcdn.com/image/fetch/$s_!sQa3!,w_848,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F6e4cfb76-fe8a-4c61-8c81-e270faca82e5_733x416.png 848w, https://substackcdn.com/image/fetch/$s_!sQa3!,w_1272,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F6e4cfb76-fe8a-4c61-8c81-e270faca82e5_733x416.png 1272w, https://substackcdn.com/image/fetch/$s_!sQa3!,w_1456,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F6e4cfb76-fe8a-4c61-8c81-e270faca82e5_733x416.png 1456w" sizes="100vw" fetchpriority="high"></picture><div class="image-link-expand"><div class="pencraft pc-display-flex pc-gap-8 pc-reset"><button tabindex="0" type="button" class="pencraft pc-reset pencraft icon-container restack-image"><svg aria-hidden="true" width="20" height="20" viewBox="0 0 20 20" fill="none" stroke-width="1.5" stroke="var(--color-fg-primary)" stroke-linecap="round" stroke-linejoin="round" xmlns="http://www.w3.org/2000/svg"><g><path d="M2.53001 7.81595C3.49179 4.73911 6.43281 2.5 9.91173 2.5C13.1684 2.5 15.9537 4.46214 17.0852 7.23684L17.6179 8.67647M17.6179 8.67647L18.5002 4.26471M17.6179 8.67647L13.6473 6.91176M17.4995 12.1841C16.5378 15.2609 13.5967 17.5 10.1178 17.5C6.86118 17.5 4.07589 15.5379 2.94432 12.7632L2.41165 11.3235M2.41165 11.3235L1.5293 15.7353M2.41165 11.3235L6.38224 13.0882"></path></g></svg></button><button tabindex="0" type="button" class="pencraft pc-reset pencraft icon-container view-image"><svg xmlns="http://www.w3.org/2000/svg" width="20" height="20" viewBox="0 0 24 24" fill="none" stroke="currentColor" stroke-width="2" stroke-linecap="round" stroke-linejoin="round" class="lucide lucide-maximize2 lucide-maximize-2"><polyline points="15 3 21 3 21 9"></polyline><polyline points="9 21 3 21 3 15"></polyline><line x1="21" x2="14" y1="3" y2="10"></line><line x1="3" x2="10" y1="21" y2="14"></line></svg></button></div></div></div></a></figure></div><p></p><p>La operaci&#243;n FortiBleed representa exactamente esta pesadilla. Desde febrero de 2026, un broker de acceso inicial (IAB) de habla rusa ha estado sistem&#225;ticamente apuntando, comprometiendo y explotando m&#225;s de 430,000 firewalls FortiGate en todo el mundo, acumulando un arsenal de m&#225;s de 110 millones de credenciales. Esta es una operaci&#243;n industrializada, met&#243;dica y escalable, que convierte la herramienta de seguridad m&#225;s importante de una organizaci&#243;n en el vector de ataque.</p><p>Para entender FortiBleed, primero debemos entender el ecosistema del que emerge: el mercado del acceso inicial. Los brokers de acceso inicial no son un fen&#243;meno nuevo. Llevan a&#241;os operando en las sombras del cibercrimen, pero su evoluci&#243;n ha sido constante y preocupante.</p><p>Los IABs surgieron como una especializaci&#243;n dentro del cibercrimen organizado. Mientras los grupos de ransomware se enfocan en la fase final del ataque (la extorsi&#243;n) y los APTs (Grupos de Amenazas Avanzadas Persistentes) se dedican al espionaje prolongado, los IABs se especializan en lo que muchos consideran la parte m&#225;s dif&#237;cil del ataque: el acceso inicial.</p><div class="captioned-image-container"><figure><a class="image-link image2 is-viewable-img" target="_blank" href="https://substackcdn.com/image/fetch/$s_!ZBq-!,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fcb87888a-6bd3-428e-ae53-9472596a5c57_626x343.png" data-component-name="Image2ToDOM"><div class="image2-inset"><picture><source type="image/webp" srcset="https://substackcdn.com/image/fetch/$s_!ZBq-!,w_424,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fcb87888a-6bd3-428e-ae53-9472596a5c57_626x343.png 424w, https://substackcdn.com/image/fetch/$s_!ZBq-!,w_848,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fcb87888a-6bd3-428e-ae53-9472596a5c57_626x343.png 848w, https://substackcdn.com/image/fetch/$s_!ZBq-!,w_1272,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fcb87888a-6bd3-428e-ae53-9472596a5c57_626x343.png 1272w, https://substackcdn.com/image/fetch/$s_!ZBq-!,w_1456,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fcb87888a-6bd3-428e-ae53-9472596a5c57_626x343.png 1456w" sizes="100vw"><img src="https://substackcdn.com/image/fetch/$s_!ZBq-!,w_1456,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fcb87888a-6bd3-428e-ae53-9472596a5c57_626x343.png" width="626" height="343" data-attrs="{&quot;src&quot;:&quot;https://substack-post-media.s3.amazonaws.com/public/images/cb87888a-6bd3-428e-ae53-9472596a5c57_626x343.png&quot;,&quot;srcNoWatermark&quot;:null,&quot;fullscreen&quot;:null,&quot;imageSize&quot;:null,&quot;height&quot;:343,&quot;width&quot;:626,&quot;resizeWidth&quot;:null,&quot;bytes&quot;:440729,&quot;alt&quot;:null,&quot;title&quot;:null,&quot;type&quot;:&quot;image/png&quot;,&quot;href&quot;:null,&quot;belowTheFold&quot;:false,&quot;topImage&quot;:false,&quot;internalRedirect&quot;:&quot;https://www.troyanews.com/i/203337513?img=https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fcb87888a-6bd3-428e-ae53-9472596a5c57_626x343.png&quot;,&quot;isProcessing&quot;:false,&quot;align&quot;:null,&quot;offset&quot;:false}" class="sizing-normal" alt="" srcset="https://substackcdn.com/image/fetch/$s_!ZBq-!,w_424,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fcb87888a-6bd3-428e-ae53-9472596a5c57_626x343.png 424w, https://substackcdn.com/image/fetch/$s_!ZBq-!,w_848,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fcb87888a-6bd3-428e-ae53-9472596a5c57_626x343.png 848w, https://substackcdn.com/image/fetch/$s_!ZBq-!,w_1272,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fcb87888a-6bd3-428e-ae53-9472596a5c57_626x343.png 1272w, https://substackcdn.com/image/fetch/$s_!ZBq-!,w_1456,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fcb87888a-6bd3-428e-ae53-9472596a5c57_626x343.png 1456w" sizes="100vw"></picture><div class="image-link-expand"><div class="pencraft pc-display-flex pc-gap-8 pc-reset"><button tabindex="0" type="button" class="pencraft pc-reset pencraft icon-container restack-image"><svg aria-hidden="true" width="20" height="20" viewBox="0 0 20 20" fill="none" stroke-width="1.5" stroke="var(--color-fg-primary)" stroke-linecap="round" stroke-linejoin="round" xmlns="http://www.w3.org/2000/svg"><g><path d="M2.53001 7.81595C3.49179 4.73911 6.43281 2.5 9.91173 2.5C13.1684 2.5 15.9537 4.46214 17.0852 7.23684L17.6179 8.67647M17.6179 8.67647L18.5002 4.26471M17.6179 8.67647L13.6473 6.91176M17.4995 12.1841C16.5378 15.2609 13.5967 17.5 10.1178 17.5C6.86118 17.5 4.07589 15.5379 2.94432 12.7632L2.41165 11.3235M2.41165 11.3235L1.5293 15.7353M2.41165 11.3235L6.38224 13.0882"></path></g></svg></button><button tabindex="0" type="button" class="pencraft pc-reset pencraft icon-container view-image"><svg xmlns="http://www.w3.org/2000/svg" width="20" height="20" viewBox="0 0 24 24" fill="none" stroke="currentColor" stroke-width="2" stroke-linecap="round" stroke-linejoin="round" class="lucide lucide-maximize2 lucide-maximize-2"><polyline points="15 3 21 3 21 9"></polyline><polyline points="9 21 3 21 3 15"></polyline><line x1="21" x2="14" y1="3" y2="10"></line><line x1="3" x2="10" y1="21" y2="14"></line></svg></button></div></div></div></a></figure></div><p></p><p>La met&#225;fora del mercado laboral del cibercrimen es instructiva. Si el cibercrimen fuera una empresa multinacional, los IABs ser&#237;an los reclutadores que consiguen entrevistas para los candidatos. No necesitan ejecutar el ataque final; solo necesitan abrir la puerta. Y esa especializaci&#243;n les permite ser incre&#237;blemente eficientes.</p><p>El modelo de negocio de los IABs se basa en la econom&#237;a de escala. En lugar de dedicar meses a comprometer una sola organizaci&#243;n, como har&#237;a un APT, los IABs buscan comprometer miles de organizaciones con campa&#241;as masivas y automatizadas. La operaci&#243;n FortiBleed es el ep&#237;tome de este enfoque: escanear 430,000 firewalls, extraer credenciales de 110 millones de cuentas, y monetizar el acceso resultante.</p><h2>La Evoluci&#243;n de las T&#225;cticas</h2><p>Las t&#225;cticas de los IABs han evolucionado significativamente desde sus primeros d&#237;as. En sus inicios, los ataques se basaban principalmente en la fuerza bruta simple: intentar miles de combinaciones de usuario y contrase&#241;a hasta encontrar una que funcionara. Era rudimentario, pero efectivo contra organizaciones que no implementaban medidas b&#225;sicas de seguridad.</p><p>Sin embargo, a medida que las organizaciones mejoraron sus defensas,  implementando autenticaci&#243;n multifactor, bloqueos de cuenta y pol&#237;ticas de contrase&#241;as m&#225;s estrictas, los IABs se vieron obligados a evolucionar. <strong>La campa&#241;a FortiBleed</strong> representa la siguiente fase de esta evoluci&#243;n: una combinaci&#243;n de inteligencia, automatizaci&#243;n y herramientas personalizadas.</p><h3>La Fase de Reconocimiento</h3><p>El primer paso en cualquier campa&#241;a de IAB es encontrar objetivos. En FortiBleed, esto se logra mediante escaneo masivo de internet. Los atacantes utilizan herramientas automatizadas para identificar firewalls FortiGate expuestos, utilizando t&#233;cnicas de fingerprinting para determinar la versi&#243;n de FortiOS y evaluar posibles vulnerabilidades.</p><p>Este proceso es comparable a un ladr&#243;n que recorre un vecindario nocturno, probando puertas y ventanas para ver cu&#225;les est&#225;n desbloqueadas. Pero en lugar de caminar f&#237;sicamente, el ladr&#243;n digital recorre el espacio de direcciones IP, probando miles de puertas virtuales por segundo.</p><h3>La Fase de Explotaci&#243;n</h3><p>Una vez identificados los objetivos, el IAB despliega <strong>herramientas bespoke</strong>:  herramientas dise&#241;adas espec&#237;ficamente para interactuar con la API de FortiGate y extraer configuraciones, credenciales y datos sensibles. Estas herramientas no son malware gen&#233;rico; est&#225;n dise&#241;adas para aprovechar las caracter&#237;sticas espec&#237;ficas de la plataforma FortiGate.</p><div class="captioned-image-container"><figure><a class="image-link image2 is-viewable-img" target="_blank" href="https://substackcdn.com/image/fetch/$s_!aoUc!,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F72a577cb-7a50-4252-9b5e-f3437e9076b0_988x422.png" data-component-name="Image2ToDOM"><div class="image2-inset"><picture><source type="image/webp" srcset="https://substackcdn.com/image/fetch/$s_!aoUc!,w_424,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F72a577cb-7a50-4252-9b5e-f3437e9076b0_988x422.png 424w, https://substackcdn.com/image/fetch/$s_!aoUc!,w_848,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F72a577cb-7a50-4252-9b5e-f3437e9076b0_988x422.png 848w, https://substackcdn.com/image/fetch/$s_!aoUc!,w_1272,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F72a577cb-7a50-4252-9b5e-f3437e9076b0_988x422.png 1272w, https://substackcdn.com/image/fetch/$s_!aoUc!,w_1456,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F72a577cb-7a50-4252-9b5e-f3437e9076b0_988x422.png 1456w" sizes="100vw"><img src="https://substackcdn.com/image/fetch/$s_!aoUc!,w_1456,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F72a577cb-7a50-4252-9b5e-f3437e9076b0_988x422.png" width="988" height="422" data-attrs="{&quot;src&quot;:&quot;https://substack-post-media.s3.amazonaws.com/public/images/72a577cb-7a50-4252-9b5e-f3437e9076b0_988x422.png&quot;,&quot;srcNoWatermark&quot;:null,&quot;fullscreen&quot;:null,&quot;imageSize&quot;:null,&quot;height&quot;:422,&quot;width&quot;:988,&quot;resizeWidth&quot;:null,&quot;bytes&quot;:742160,&quot;alt&quot;:null,&quot;title&quot;:null,&quot;type&quot;:&quot;image/png&quot;,&quot;href&quot;:null,&quot;belowTheFold&quot;:true,&quot;topImage&quot;:false,&quot;internalRedirect&quot;:&quot;https://www.troyanews.com/i/203337513?img=https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F72a577cb-7a50-4252-9b5e-f3437e9076b0_988x422.png&quot;,&quot;isProcessing&quot;:false,&quot;align&quot;:null,&quot;offset&quot;:false}" class="sizing-normal" alt="" srcset="https://substackcdn.com/image/fetch/$s_!aoUc!,w_424,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F72a577cb-7a50-4252-9b5e-f3437e9076b0_988x422.png 424w, https://substackcdn.com/image/fetch/$s_!aoUc!,w_848,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F72a577cb-7a50-4252-9b5e-f3437e9076b0_988x422.png 848w, https://substackcdn.com/image/fetch/$s_!aoUc!,w_1272,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F72a577cb-7a50-4252-9b5e-f3437e9076b0_988x422.png 1272w, https://substackcdn.com/image/fetch/$s_!aoUc!,w_1456,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F72a577cb-7a50-4252-9b5e-f3437e9076b0_988x422.png 1456w" sizes="100vw" loading="lazy"></picture><div class="image-link-expand"><div class="pencraft pc-display-flex pc-gap-8 pc-reset"><button tabindex="0" type="button" class="pencraft pc-reset pencraft icon-container restack-image"><svg aria-hidden="true" width="20" height="20" viewBox="0 0 20 20" fill="none" stroke-width="1.5" stroke="var(--color-fg-primary)" stroke-linecap="round" stroke-linejoin="round" xmlns="http://www.w3.org/2000/svg"><g><path d="M2.53001 7.81595C3.49179 4.73911 6.43281 2.5 9.91173 2.5C13.1684 2.5 15.9537 4.46214 17.0852 7.23684L17.6179 8.67647M17.6179 8.67647L18.5002 4.26471M17.6179 8.67647L13.6473 6.91176M17.4995 12.1841C16.5378 15.2609 13.5967 17.5 10.1178 17.5C6.86118 17.5 4.07589 15.5379 2.94432 12.7632L2.41165 11.3235M2.41165 11.3235L1.5293 15.7353M2.41165 11.3235L6.38224 13.0882"></path></g></svg></button><button tabindex="0" type="button" class="pencraft pc-reset pencraft icon-container view-image"><svg xmlns="http://www.w3.org/2000/svg" width="20" height="20" viewBox="0 0 24 24" fill="none" stroke="currentColor" stroke-width="2" stroke-linecap="round" stroke-linejoin="round" class="lucide lucide-maximize2 lucide-maximize-2"><polyline points="15 3 21 3 21 9"></polyline><polyline points="9 21 3 21 3 15"></polyline><line x1="21" x2="14" y1="3" y2="10"></line><line x1="3" x2="10" y1="21" y2="14"></line></svg></button></div></div></div></a></figure></div><p></p><p>La creaci&#243;n de herramientas bespoke requiere un conocimiento profundo del producto objetivo. Los desarrolladores detr&#225;s de FortiBleed probablemente han estudiado extensamente la documentaci&#243;n de Fortinet, analizado el tr&#225;fico de red leg&#237;timo de FortiGate, e incluso pueden haber explotado vulnerabilidades conocidas en versiones anteriores de FortiOS para comprender el comportamiento del sistema.</p><h2>La Arquitectura del Ataque</h2><p>Lo que hace que FortiBleed sea particularmente peligroso no es solo la escala del ataque, sino su arquitectura. La campa&#241;a est&#225; dise&#241;ada como una m&#225;quina de explotaci&#243;n industrial, con cada componente optimizado para un prop&#243;sito espec&#237;fico.</p><p>El componente central de la campa&#241;a es el motor de escaneo. Esta herramienta recorre internet identificando firewalls FortiGate expuestos, utilizando t&#233;cnicas avanzadas de fingerprinting para determinar la versi&#243;n de FortiOS y evaluar posibles vulnerabilidades. La velocidad y precisi&#243;n de este motor determinan la eficiencia general de la campa&#241;a.</p><p>Los IABs mantienen bases de datos masivas de credenciales previamente recopiladas. Estas credenciales provienen de diversas fuentes: filtraciones de datos, campa&#241;as de phishing, y otras operaciones de IAB. Cuando el motor de escaneo identifica un objetivo, el sistema cruza las credenciales disponibles con los servicios expuestos, buscando coincidencias.</p><p>Es como tener una llave maestra gigante y probar cada cerradura que encuentras. Con 110 millones de credenciales en el arsenal, la probabilidad de encontrar una que funcione es significativamente mayor que con una lista peque&#241;a.</p><p>Para las credenciales que no coinciden directamente, el sistema emplea fuerza bruta inteligente. En lugar de probar combinaciones aleatorias, utiliza diccionarios espec&#237;ficos para FortiGate, incluyendo credenciales por defecto, combinaciones comunes y patrones de nomenclatura corporativa. Esta inteligencia en la fuerza bruta aumenta significativamente la tasa de &#233;xito.</p><p>Una vez obtenido el acceso, las herramientas bespoke se encargan de extraer configuraciones de red, reglas de firewall, listas de usuarios y credenciales almacenadas. Estas herramientas est&#225;n dise&#241;adas para operar de forma silenciosa, minimizando la probabilidad de detecci&#243;n.</p><h2>El Impacto Real</h2><p>Detr&#225;s de cada firewall comprometido hay una organizaci&#243;n real. Un hospital donde los registros de pacientes est&#225;n en riesgo. Una instituci&#243;n financiera donde las transacciones pueden ser manipuladas. Una agencia gubernamental donde la informaci&#243;n clasificada puede ser expuesta.</p><p>La escala de FortiBleed (430,000 firewalls comprometidos) no es solo un n&#250;mero. Representa una fracci&#243;n significativa de la infraestructura de seguridad empresarial global. Y lo m&#225;s alarmante es que muchos de estos compromisos pueden pasar desapercibidos durante meses.</p><p>Cuando un firewall es comprometido, el atacante tiene acceso a una visi&#243;n completa del tr&#225;fico de red de la organizaci&#243;n protegida. Puede ver qu&#233; sistemas se comunican entre s&#237;, qu&#233; datos se transfieren, y cu&#225;ndo se producen actividades an&#243;malas. Esta informaci&#243;n es invaluable para planificar ataques posteriores.</p><p>Adem&#225;s, el atacante puede modificar las reglas de firewall para crear puertas traseras, redirigir el tr&#225;fico a servidores controlados por &#233;l, o incluso desactivar mecanismos de detecci&#243;n. El resultado es una organizaci&#243;n que cree estar protegida mientras su infraestructura de seguridad se convierte en una herramienta del atacante.</p><p>Un firewall comprometido rara vez es un problema aislado. Los firewalls suelen almacenar credenciales para acceso a otros sistemas internos, incluyendo servidores, bases de datos, y sistemas de gesti&#243;n. Cuando un atacante obtiene acceso al firewall, obtiene indirectamente acceso a todos estos sistemas.</p><p>Este efecto domin&#243; es particularmente peligroso en organizaciones con arquitecturas de red complejas, donde un solo firewall puede proteger m&#250;ltiples segmentos de red y cientos de sistemas internos.</p><h2>La Evoluci&#243;n de los IABs</h2><p>La campa&#241;a FortiBleed representa la maduraci&#243;n de los IABs como actores de amenaza. Los primeros IABs operaban con herramientas rudimentarias y conocimientos limitados. Sus campa&#241;as eran ruidosas, f&#225;cilmente detectables, y generalmente limitadas en escala.</p><p>Los IABs modernos, representados por FortiBleed, operan con un nivel de profesionalismo que rivaliza con organizaciones de ciberseguridad leg&#237;timas. Utilizan herramientas personalizadas, emplean t&#233;cnicas de evasi&#243;n avanzadas, y operan con una coordinaci&#243;n y escala que requiere recursos significativos.</p><h3>La Profesionalizaci&#243;n del Cibercrimen</h3><p>Este proceso de profesionalizaci&#243;n se refleja en varios aspectos:</p><p><strong>Investigaci&#243;n de objetivos:</strong> Los IABs modernos no solo escanean aleatoriamente. Utilizan inteligencia de fuentes abiertas (OSINT) para identificar objetivos de alto valor, analizando informaci&#243;n p&#250;blica sobre infraestructura de red, tecnolog&#237;as utilizadas, y posibles vulnerabilidades.</p><p><strong>Desarrollo de herramientas:</strong> La creaci&#243;n de herramientas bespoke requiere habilidades de programaci&#243;n avanzadas y conocimiento profundo de los sistemas objetivo. Los desarrolladores de herramientas de IAB son, en muchos casos, programadores talentosos que eligen el cibercrimen como profesi&#243;n.</p><p><strong>Operaciones a escala: </strong>Operar una campa&#241;a como FortiBleed requiere infraestructura de escaneo distribuida, sistemas de procesamiento de datos masivos, y mecanismos de monetizaci&#243;n sofisticados. Es una operaci&#243;n empresarial a gran escala.</p><h2>C&#243;mo Protegerse de FortiBleed y Amenazas Similares</h2><p>Protegerse contra amenazas como FortiBleed requiere un enfoque en capas que combine controles t&#233;cnicos, procedimientos organizativos y concienciaci&#243;n del personal.</p><h3>Controles T&#233;cnicos Esenciales</h3><p><strong>Autenticaci&#243;n multifactor (MFA): </strong>Implementar MFA obligatorio para todas las cuentas de administraci&#243;n de firewalls. Los tokens hardware o aplicaciones autenticadoras son significativamente m&#225;s seguros que las contrase&#241;as tradicionales.</p><p><strong>Restricci&#243;n de acceso por IP:</strong> Limitar el acceso a las interfaces de administraci&#243;n de firewalls &#250;nicamente a direcciones IP de administradores autorizados. Esto elimina la exposici&#243;n a escaneos masivos de internet.</p><p><strong>Actualizaci&#243;n continua:</strong> Mantener el firmware de los firewalls actualizado con los &#250;ltimos parches de seguridad. Las vulnerabilidades conocidas son las m&#225;s f&#225;ciles de explotar, y los parches est&#225;n disponibles.</p><p><strong>Monitoreo continuo:</strong> Implementar sistemas de monitoreo que detecten cambios no autorizados en la configuraci&#243;n de firewalls, tr&#225;fico an&#243;malo, y patrones de beaconing sospechosos.</p><h3>Controles Organizativos</h3><p><strong>Pol&#237;ticas de gesti&#243;n de firewalls:</strong> Establecer procedimientos documentados para la configuraci&#243;n, mantenimiento y monitoreo de firewalls. Incluir revisiones peri&#243;dicas de configuraciones y auditor&#237;as de acceso.</p><p><strong>Separaci&#243;n de funciones:</strong> Diferenciar los roles de administraci&#243;n, auditor&#237;a y operaci&#243;n de firewalls para prevenir conflictos de inter&#233;s y detectar actividades sospechosas.</p><p><strong>Entrenamiento continuo:</strong> Proporcionar entrenamiento regular al personal de seguridad sobre las &#250;ltimas amenazas y t&#233;cnicas de defensa. La conciencia del personal es una de las l&#237;neas de defensa m&#225;s efectivas.</p><div class="captioned-image-container"><figure><a class="image-link image2 is-viewable-img" target="_blank" href="https://substackcdn.com/image/fetch/$s_!ftAM!,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F164e3ce0-0b71-4984-a2ab-7f8a04a12d9b_1107x487.png" data-component-name="Image2ToDOM"><div class="image2-inset"><picture><source type="image/webp" srcset="https://substackcdn.com/image/fetch/$s_!ftAM!,w_424,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F164e3ce0-0b71-4984-a2ab-7f8a04a12d9b_1107x487.png 424w, https://substackcdn.com/image/fetch/$s_!ftAM!,w_848,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F164e3ce0-0b71-4984-a2ab-7f8a04a12d9b_1107x487.png 848w, https://substackcdn.com/image/fetch/$s_!ftAM!,w_1272,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F164e3ce0-0b71-4984-a2ab-7f8a04a12d9b_1107x487.png 1272w, https://substackcdn.com/image/fetch/$s_!ftAM!,w_1456,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F164e3ce0-0b71-4984-a2ab-7f8a04a12d9b_1107x487.png 1456w" sizes="100vw"><img src="https://substackcdn.com/image/fetch/$s_!ftAM!,w_1456,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F164e3ce0-0b71-4984-a2ab-7f8a04a12d9b_1107x487.png" width="1107" height="487" data-attrs="{&quot;src&quot;:&quot;https://substack-post-media.s3.amazonaws.com/public/images/164e3ce0-0b71-4984-a2ab-7f8a04a12d9b_1107x487.png&quot;,&quot;srcNoWatermark&quot;:null,&quot;fullscreen&quot;:null,&quot;imageSize&quot;:null,&quot;height&quot;:487,&quot;width&quot;:1107,&quot;resizeWidth&quot;:null,&quot;bytes&quot;:947513,&quot;alt&quot;:null,&quot;title&quot;:null,&quot;type&quot;:&quot;image/png&quot;,&quot;href&quot;:null,&quot;belowTheFold&quot;:true,&quot;topImage&quot;:false,&quot;internalRedirect&quot;:&quot;https://www.troyanews.com/i/203337513?img=https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F164e3ce0-0b71-4984-a2ab-7f8a04a12d9b_1107x487.png&quot;,&quot;isProcessing&quot;:false,&quot;align&quot;:null,&quot;offset&quot;:false}" class="sizing-normal" alt="" srcset="https://substackcdn.com/image/fetch/$s_!ftAM!,w_424,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F164e3ce0-0b71-4984-a2ab-7f8a04a12d9b_1107x487.png 424w, https://substackcdn.com/image/fetch/$s_!ftAM!,w_848,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F164e3ce0-0b71-4984-a2ab-7f8a04a12d9b_1107x487.png 848w, https://substackcdn.com/image/fetch/$s_!ftAM!,w_1272,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F164e3ce0-0b71-4984-a2ab-7f8a04a12d9b_1107x487.png 1272w, https://substackcdn.com/image/fetch/$s_!ftAM!,w_1456,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F164e3ce0-0b71-4984-a2ab-7f8a04a12d9b_1107x487.png 1456w" sizes="100vw" loading="lazy"></picture><div class="image-link-expand"><div class="pencraft pc-display-flex pc-gap-8 pc-reset"><button tabindex="0" type="button" class="pencraft pc-reset pencraft icon-container restack-image"><svg aria-hidden="true" width="20" height="20" viewBox="0 0 20 20" fill="none" stroke-width="1.5" stroke="var(--color-fg-primary)" stroke-linecap="round" stroke-linejoin="round" xmlns="http://www.w3.org/2000/svg"><g><path d="M2.53001 7.81595C3.49179 4.73911 6.43281 2.5 9.91173 2.5C13.1684 2.5 15.9537 4.46214 17.0852 7.23684L17.6179 8.67647M17.6179 8.67647L18.5002 4.26471M17.6179 8.67647L13.6473 6.91176M17.4995 12.1841C16.5378 15.2609 13.5967 17.5 10.1178 17.5C6.86118 17.5 4.07589 15.5379 2.94432 12.7632L2.41165 11.3235M2.41165 11.3235L1.5293 15.7353M2.41165 11.3235L6.38224 13.0882"></path></g></svg></button><button tabindex="0" type="button" class="pencraft pc-reset pencraft icon-container view-image"><svg xmlns="http://www.w3.org/2000/svg" width="20" height="20" viewBox="0 0 24 24" fill="none" stroke="currentColor" stroke-width="2" stroke-linecap="round" stroke-linejoin="round" class="lucide lucide-maximize2 lucide-maximize-2"><polyline points="15 3 21 3 21 9"></polyline><polyline points="9 21 3 21 3 15"></polyline><line x1="21" x2="14" y1="3" y2="10"></line><line x1="3" x2="10" y1="21" y2="14"></line></svg></button></div></div></div></a></figure></div><p></p><h2>Conclusi&#243;n</h2><p>La operaci&#243;n FortiBleed es un recordatorio de que la seguridad no es un estado est&#225;tico, sino un proceso din&#225;mico de adaptaci&#243;n y mejora continua. Los atacantes evolucionan constantemente, desarrollando nuevas t&#225;cticas, herramientas y t&#233;cnicas. Las defensas deben evolucionar al mismo ritmo.</p><p>El futuro de la ciberseguridad no pertenece a quienes conf&#237;an ciegamente en sus herramientas, sino a quienes comprenden que cada herramienta puede ser comprometida, cada control puede ser eludido, y cada defensa puede ser superada. La verdadera seguridad no viene de la confianza, sino de la verificaci&#243;n constante.</p><p>FortiBleed no es el final de la historia. Es un cap&#237;tulo en una narrativa m&#225;s amplia: la evoluci&#243;n constante de las amenazas y las defensas en el ciberespacio. Cada campa&#241;a como esta nos ense&#241;a algo nuevo, nos obliga a mejorar nuestras defensas, y nos recuerda que en la guerra cibern&#233;tica, la complacencia es el enemigo m&#225;s peligroso.</p><h2>Fuente</h2><p><strong>SOCRadar PDF</strong>:  https://socradar.io/wp-content/uploads/2026/06/Dismantling-FortiBleed.pdf</p><p></p>]]></content:encoded></item><item><title><![CDATA[WordPress y la Fragilidad Silenciosa]]></title><description><![CDATA[La lecci&#243;n del CVE-2026-4020]]></description><link>https://www.troyanews.com/p/wordpress-y-la-fragilidad-silenciosa</link><guid isPermaLink="false">https://www.troyanews.com/p/wordpress-y-la-fragilidad-silenciosa</guid><dc:creator><![CDATA[Troya News]]></dc:creator><pubDate>Sat, 20 Jun 2026 21:08:32 GMT</pubDate><enclosure url="https://substackcdn.com/image/fetch/$s_!C7lK!,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F16f5748d-4120-4a7b-a4e2-22ba437f5ddf_769x450.png" length="0" type="image/jpeg"/><content:encoded><![CDATA[<p>El ecosistema de WordPress representa uno de los m&#225;s ambiciosos experimentos de democratizaci&#243;n tecnol&#243;gica de la historia. Con m&#225;s del 43% de todos los sitios web en Internet y una base de m&#225;s de 800.000 sitios activos, WordPress ha transformado la forma en que las organizaciones y personas establecen su presencia digital. Sin embargo, esta escala masiva conlleva una responsabilidad desproporcionada en materia de seguridad. El descubrimiento de CVE-2026-4020 en el plugin Gravity SMTP &#8212;una vulnerabilidad de exposici&#243;n de informaci&#243;n sensible que afecta a aproximadamente 100.000 sitios&#8212; no es simplemente un incidente de seguridad aislado; es un s&#237;ntoma de problemas estructurales profundos en el modelo de desarrollo y mantenimiento de software que sustenta gran parte de Internet.</p><div class="captioned-image-container"><figure><a class="image-link image2 is-viewable-img" target="_blank" href="https://substackcdn.com/image/fetch/$s_!C7lK!,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F16f5748d-4120-4a7b-a4e2-22ba437f5ddf_769x450.png" data-component-name="Image2ToDOM"><div class="image2-inset"><picture><source type="image/webp" srcset="https://substackcdn.com/image/fetch/$s_!C7lK!,w_424,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F16f5748d-4120-4a7b-a4e2-22ba437f5ddf_769x450.png 424w, https://substackcdn.com/image/fetch/$s_!C7lK!,w_848,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F16f5748d-4120-4a7b-a4e2-22ba437f5ddf_769x450.png 848w, https://substackcdn.com/image/fetch/$s_!C7lK!,w_1272,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F16f5748d-4120-4a7b-a4e2-22ba437f5ddf_769x450.png 1272w, https://substackcdn.com/image/fetch/$s_!C7lK!,w_1456,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F16f5748d-4120-4a7b-a4e2-22ba437f5ddf_769x450.png 1456w" sizes="100vw"><img src="https://substackcdn.com/image/fetch/$s_!C7lK!,w_1456,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F16f5748d-4120-4a7b-a4e2-22ba437f5ddf_769x450.png" width="769" height="450" data-attrs="{&quot;src&quot;:&quot;https://substack-post-media.s3.amazonaws.com/public/images/16f5748d-4120-4a7b-a4e2-22ba437f5ddf_769x450.png&quot;,&quot;srcNoWatermark&quot;:null,&quot;fullscreen&quot;:null,&quot;imageSize&quot;:null,&quot;height&quot;:450,&quot;width&quot;:769,&quot;resizeWidth&quot;:null,&quot;bytes&quot;:603958,&quot;alt&quot;:null,&quot;title&quot;:null,&quot;type&quot;:&quot;image/png&quot;,&quot;href&quot;:null,&quot;belowTheFold&quot;:false,&quot;topImage&quot;:true,&quot;internalRedirect&quot;:&quot;https://www.troyanews.com/i/202885211?img=https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F16f5748d-4120-4a7b-a4e2-22ba437f5ddf_769x450.png&quot;,&quot;isProcessing&quot;:false,&quot;align&quot;:null,&quot;offset&quot;:false}" class="sizing-normal" alt="" srcset="https://substackcdn.com/image/fetch/$s_!C7lK!,w_424,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F16f5748d-4120-4a7b-a4e2-22ba437f5ddf_769x450.png 424w, https://substackcdn.com/image/fetch/$s_!C7lK!,w_848,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F16f5748d-4120-4a7b-a4e2-22ba437f5ddf_769x450.png 848w, https://substackcdn.com/image/fetch/$s_!C7lK!,w_1272,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F16f5748d-4120-4a7b-a4e2-22ba437f5ddf_769x450.png 1272w, https://substackcdn.com/image/fetch/$s_!C7lK!,w_1456,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F16f5748d-4120-4a7b-a4e2-22ba437f5ddf_769x450.png 1456w" sizes="100vw" fetchpriority="high"></picture><div class="image-link-expand"><div class="pencraft pc-display-flex pc-gap-8 pc-reset"><button tabindex="0" type="button" class="pencraft pc-reset pencraft icon-container restack-image"><svg aria-hidden="true" width="20" height="20" viewBox="0 0 20 20" fill="none" stroke-width="1.5" stroke="var(--color-fg-primary)" stroke-linecap="round" stroke-linejoin="round" xmlns="http://www.w3.org/2000/svg"><g><path d="M2.53001 7.81595C3.49179 4.73911 6.43281 2.5 9.91173 2.5C13.1684 2.5 15.9537 4.46214 17.0852 7.23684L17.6179 8.67647M17.6179 8.67647L18.5002 4.26471M17.6179 8.67647L13.6473 6.91176M17.4995 12.1841C16.5378 15.2609 13.5967 17.5 10.1178 17.5C6.86118 17.5 4.07589 15.5379 2.94432 12.7632L2.41165 11.3235M2.41165 11.3235L1.5293 15.7353M2.41165 11.3235L6.38224 13.0882"></path></g></svg></button><button tabindex="0" type="button" class="pencraft pc-reset pencraft icon-container view-image"><svg xmlns="http://www.w3.org/2000/svg" width="20" height="20" viewBox="0 0 24 24" fill="none" stroke="currentColor" stroke-width="2" stroke-linecap="round" stroke-linejoin="round" class="lucide lucide-maximize2 lucide-maximize-2"><polyline points="15 3 21 3 21 9"></polyline><polyline points="9 21 3 21 3 15"></polyline><line x1="21" x2="14" y1="3" y2="10"></line><line x1="3" x2="10" y1="21" y2="14"></line></svg></button></div></div></div></a></figure></div><p></p><p>Perm&#237;tanme ser un poco t&#233;cnico aqui, este punto lo hace necesario.</p><p>La vulnerabilidad CVE-2026-4020 es un caso de estudio fascinante sobre c&#243;mo una decisi&#243;n de dise&#241;o aparentemente inocua puede tener consecuencias devastadoras a escala global. El problema radica en un endpoint de la API REST de WordPress registrado por Gravity SMTP en la ruta <strong>`/wp-json/gravitysmtp/v1/tests/mock-data`.</strong> La funci&#243;n<strong> `permission_callback` </strong>asociada a este endpoint devuelve incondicionalmente <strong>`true</strong>`, lo que significa que cualquier visitante, sin necesidad de autenticaci&#243;n, puede acceder a &#233;l.</p><p>Lo que hace particularmente peligrosa esta vulnerabilidad es la interacci&#243;n entre dos componentes del plugin. Cuando se a&#241;ade el par&#225;metro de consulta <strong>`?page=gravitysmtp-settings`</strong>, el m&#233;todo <strong>`register_connector_data()`</strong> se activa y rellena los datos internos del conector. El resultado es una respuesta JSON de aproximadamente 365 KB que contiene el Informe Completo del Sistema, incluyendo no solo informaci&#243;n t&#233;cnica de la infraestructura (versi&#243;n de PHP, servidor web, base de datos, plugins activos), sino tambi&#233;n las credenciales m&#225;s sensibles del sitio: claves de API y tokens OAuth de proveedores de correo electr&#243;nico como Send<code>rid, Mailgun y Amazon SES.</code></p><div class="captioned-image-container"><figure><a class="image-link image2 is-viewable-img" target="_blank" href="https://substackcdn.com/image/fetch/$s_!rMwG!,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Faa217fb9-ede0-4836-a0ad-884087456f89_680x450.png" data-component-name="Image2ToDOM"><div class="image2-inset"><picture><source type="image/webp" srcset="https://substackcdn.com/image/fetch/$s_!rMwG!,w_424,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Faa217fb9-ede0-4836-a0ad-884087456f89_680x450.png 424w, https://substackcdn.com/image/fetch/$s_!rMwG!,w_848,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Faa217fb9-ede0-4836-a0ad-884087456f89_680x450.png 848w, https://substackcdn.com/image/fetch/$s_!rMwG!,w_1272,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Faa217fb9-ede0-4836-a0ad-884087456f89_680x450.png 1272w, https://substackcdn.com/image/fetch/$s_!rMwG!,w_1456,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Faa217fb9-ede0-4836-a0ad-884087456f89_680x450.png 1456w" sizes="100vw"><img src="https://substackcdn.com/image/fetch/$s_!rMwG!,w_1456,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Faa217fb9-ede0-4836-a0ad-884087456f89_680x450.png" width="680" height="450" data-attrs="{&quot;src&quot;:&quot;https://substack-post-media.s3.amazonaws.com/public/images/aa217fb9-ede0-4836-a0ad-884087456f89_680x450.png&quot;,&quot;srcNoWatermark&quot;:null,&quot;fullscreen&quot;:null,&quot;imageSize&quot;:null,&quot;height&quot;:450,&quot;width&quot;:680,&quot;resizeWidth&quot;:null,&quot;bytes&quot;:484543,&quot;alt&quot;:null,&quot;title&quot;:null,&quot;type&quot;:&quot;image/png&quot;,&quot;href&quot;:null,&quot;belowTheFold&quot;:false,&quot;topImage&quot;:false,&quot;internalRedirect&quot;:&quot;https://www.troyanews.com/i/202885211?img=https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Faa217fb9-ede0-4836-a0ad-884087456f89_680x450.png&quot;,&quot;isProcessing&quot;:false,&quot;align&quot;:null,&quot;offset&quot;:false}" class="sizing-normal" alt="" srcset="https://substackcdn.com/image/fetch/$s_!rMwG!,w_424,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Faa217fb9-ede0-4836-a0ad-884087456f89_680x450.png 424w, https://substackcdn.com/image/fetch/$s_!rMwG!,w_848,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Faa217fb9-ede0-4836-a0ad-884087456f89_680x450.png 848w, https://substackcdn.com/image/fetch/$s_!rMwG!,w_1272,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Faa217fb9-ede0-4836-a0ad-884087456f89_680x450.png 1272w, https://substackcdn.com/image/fetch/$s_!rMwG!,w_1456,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Faa217fb9-ede0-4836-a0ad-884087456f89_680x450.png 1456w" sizes="100vw"></picture><div class="image-link-expand"><div class="pencraft pc-display-flex pc-gap-8 pc-reset"><button tabindex="0" type="button" class="pencraft pc-reset pencraft icon-container restack-image"><svg aria-hidden="true" width="20" height="20" viewBox="0 0 20 20" fill="none" stroke-width="1.5" stroke="var(--color-fg-primary)" stroke-linecap="round" stroke-linejoin="round" xmlns="http://www.w3.org/2000/svg"><g><path d="M2.53001 7.81595C3.49179 4.73911 6.43281 2.5 9.91173 2.5C13.1684 2.5 15.9537 4.46214 17.0852 7.23684L17.6179 8.67647M17.6179 8.67647L18.5002 4.26471M17.6179 8.67647L13.6473 6.91176M17.4995 12.1841C16.5378 15.2609 13.5967 17.5 10.1178 17.5C6.86118 17.5 4.07589 15.5379 2.94432 12.7632L2.41165 11.3235M2.41165 11.3235L1.5293 15.7353M2.41165 11.3235L6.38224 13.0882"></path></g></svg></button><button tabindex="0" type="button" class="pencraft pc-reset pencraft icon-container view-image"><svg xmlns="http://www.w3.org/2000/svg" width="20" height="20" viewBox="0 0 24 24" fill="none" stroke="currentColor" stroke-width="2" stroke-linecap="round" stroke-linejoin="round" class="lucide lucide-maximize2 lucide-maximize-2"><polyline points="15 3 21 3 21 9"></polyline><polyline points="9 21 3 21 3 15"></polyline><line x1="21" x2="14" y1="3" y2="10"></line><line x1="3" x2="10" y1="21" y2="14"></line></svg></button></div></div></div></a></figure></div><p></p><p>La gravedad de esta exposici&#243;n se cuantifica en una puntuaci&#243;n CVSS v3.1 de 7.5 (ALTA), con el vector `CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N`. Cada componente de este vector merece atenci&#243;n: el ataque se realiza a trav&#233;s de la red (AV:N), con complejidad baja (AC:L), sin necesidad de privilegios (PR:N), sin interacci&#243;n del usuario (UI:N), con impacto alto en la confidencialidad (C:H), sin impacto en integridad ni disponibilidad. En t&#233;rminos pr&#225;cticos, esto significa que cualquier persona en Internet puede, con una sola solicitud HTTP, obtener una radiograf&#237;a completa de la infraestructura de un sitio WordPress que utilice Gravity SMTP.</p><h2>Un Ecosistema de Confianza y Vulnerabilidad</h2><p>Para comprender la magnitud de CVE-2026-4020, es necesario situarse en el contexto del ecosistema WordPress. WordPress se construy&#243; sobre un modelo de extensibilidad radical: su arquitectura de plugins permite que cualquier desarrollador a&#241;ada funcionalidad al n&#250;cleo del sistema. Este modelo ha sido la principal fortaleza de WordPress, pero tambi&#233;n su tal&#243;n de Aquiles en materia de seguridad.</p><div class="captioned-image-container"><figure><a class="image-link image2 is-viewable-img" target="_blank" href="https://substackcdn.com/image/fetch/$s_!hq_R!,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Ffc1fdea1-a49d-49a6-bdfc-702f24b42a76_680x450.png" data-component-name="Image2ToDOM"><div class="image2-inset"><picture><source type="image/webp" srcset="https://substackcdn.com/image/fetch/$s_!hq_R!,w_424,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Ffc1fdea1-a49d-49a6-bdfc-702f24b42a76_680x450.png 424w, https://substackcdn.com/image/fetch/$s_!hq_R!,w_848,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Ffc1fdea1-a49d-49a6-bdfc-702f24b42a76_680x450.png 848w, https://substackcdn.com/image/fetch/$s_!hq_R!,w_1272,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Ffc1fdea1-a49d-49a6-bdfc-702f24b42a76_680x450.png 1272w, https://substackcdn.com/image/fetch/$s_!hq_R!,w_1456,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Ffc1fdea1-a49d-49a6-bdfc-702f24b42a76_680x450.png 1456w" sizes="100vw"><img src="https://substackcdn.com/image/fetch/$s_!hq_R!,w_1456,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Ffc1fdea1-a49d-49a6-bdfc-702f24b42a76_680x450.png" width="680" height="450" data-attrs="{&quot;src&quot;:&quot;https://substack-post-media.s3.amazonaws.com/public/images/fc1fdea1-a49d-49a6-bdfc-702f24b42a76_680x450.png&quot;,&quot;srcNoWatermark&quot;:null,&quot;fullscreen&quot;:null,&quot;imageSize&quot;:null,&quot;height&quot;:450,&quot;width&quot;:680,&quot;resizeWidth&quot;:null,&quot;bytes&quot;:583544,&quot;alt&quot;:null,&quot;title&quot;:null,&quot;type&quot;:&quot;image/png&quot;,&quot;href&quot;:null,&quot;belowTheFold&quot;:true,&quot;topImage&quot;:false,&quot;internalRedirect&quot;:&quot;https://www.troyanews.com/i/202885211?img=https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Ffc1fdea1-a49d-49a6-bdfc-702f24b42a76_680x450.png&quot;,&quot;isProcessing&quot;:false,&quot;align&quot;:null,&quot;offset&quot;:false}" class="sizing-normal" alt="" srcset="https://substackcdn.com/image/fetch/$s_!hq_R!,w_424,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Ffc1fdea1-a49d-49a6-bdfc-702f24b42a76_680x450.png 424w, https://substackcdn.com/image/fetch/$s_!hq_R!,w_848,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Ffc1fdea1-a49d-49a6-bdfc-702f24b42a76_680x450.png 848w, https://substackcdn.com/image/fetch/$s_!hq_R!,w_1272,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Ffc1fdea1-a49d-49a6-bdfc-702f24b42a76_680x450.png 1272w, https://substackcdn.com/image/fetch/$s_!hq_R!,w_1456,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Ffc1fdea1-a49d-49a6-bdfc-702f24b42a76_680x450.png 1456w" sizes="100vw" loading="lazy"></picture><div class="image-link-expand"><div class="pencraft pc-display-flex pc-gap-8 pc-reset"><button tabindex="0" type="button" class="pencraft pc-reset pencraft icon-container restack-image"><svg aria-hidden="true" width="20" height="20" viewBox="0 0 20 20" fill="none" stroke-width="1.5" stroke="var(--color-fg-primary)" stroke-linecap="round" stroke-linejoin="round" xmlns="http://www.w3.org/2000/svg"><g><path d="M2.53001 7.81595C3.49179 4.73911 6.43281 2.5 9.91173 2.5C13.1684 2.5 15.9537 4.46214 17.0852 7.23684L17.6179 8.67647M17.6179 8.67647L18.5002 4.26471M17.6179 8.67647L13.6473 6.91176M17.4995 12.1841C16.5378 15.2609 13.5967 17.5 10.1178 17.5C6.86118 17.5 4.07589 15.5379 2.94432 12.7632L2.41165 11.3235M2.41165 11.3235L1.5293 15.7353M2.41165 11.3235L6.38224 13.0882"></path></g></svg></button><button tabindex="0" type="button" class="pencraft pc-reset pencraft icon-container view-image"><svg xmlns="http://www.w3.org/2000/svg" width="20" height="20" viewBox="0 0 24 24" fill="none" stroke="currentColor" stroke-width="2" stroke-linecap="round" stroke-linejoin="round" class="lucide lucide-maximize2 lucide-maximize-2"><polyline points="15 3 21 3 21 9"></polyline><polyline points="9 21 3 21 3 15"></polyline><line x1="21" x2="14" y1="3" y2="10"></line><line x1="3" x2="10" y1="21" y2="14"></line></svg></button></div></div></div></a></figure></div><p></p><p>El repositorio oficial de plugins de WordPress alberga m&#225;s de 60.000 extensiones, desarrolladas por una comunidad global de programadores, muchas veces con recursos de seguridad limitados. Cuando un plugin como Gravity SMTP, con 100.000 instalaciones activas, contiene una vulnerabilidad, el impacto potencial es inmediato y masivo. A diferencia de un sistema empresarial cerrado donde el parche puede coordinarse con un equipo de seguridad dedicado, en WordPress el parche se publica y los administradores de sitios deben actualizar de forma independiente, a su propio ritmo.</p><p>Este modelo descentralizado de distribuci&#243;n de parches crea una ventana de vulnerabilidad que los actores maliciosos explotan sistem&#225;ticamente. La evidencia de CVE-2026-4020 ilustra este fen&#243;meno con claridad: aunque el parche se public&#243; el 31 de marzo de 2026, las plantillas de detecci&#243;n de Nuclei, los POCs p&#250;blicos y los sistemas de enga&#241;o (decoys) ya estaban en circulaci&#243;n semanas despu&#233;s. La brecha entre la publicaci&#243;n del parche y la explotaci&#243;n masiva se ha reducido dr&#225;sticamente en los &#250;ltimos a&#241;os, impulsada por la automatizaci&#243;n y la democratizaci&#243;n de las herramientas de exploraci&#243;n de vulnerabilidades.</p><h2>La Exposici&#243;n de Informaci&#243;n como Vector de Ataque Estrat&#233;gico</h2><p>Hist&#243;ricamente, la exposici&#243;n de informaci&#243;n sensible (CWE-200) se ha considerado una vulnerabilidad de severidad media, con un impacto limitado a la recopilaci&#243;n de inteligencia por parte del atacante. Sin embargo, CVE-2026-4020 demuestra que esta clasificaci&#243;n puede ser enga&#241;osa cuando los datos expuestos incluyen credenciales de servicios de terceros.</p><p>La exposici&#243;n de claves de API y tokens OAuth de proveedores de correo electr&#243;nico no es simplemente una filtraci&#243;n de informaci&#243;n; es la entrega de las llaves del castillo a un atacante. Con acceso a las credenciales de SendGrid, Mailgun o Amazon SES, un atacante puede:</p><p>1. Secuestrar la comunicaci&#243;n por correo electr&#243;nico del sitio comprometido, interceptando correos de clientes, usuarios y socios.</p><p>2. Enviar correos de phishing y suplantaci&#243;n de identidad en nombre del sitio comprometido, aprovechando la confianza que los destinatarios tienen en la organizaci&#243;n leg&#237;tima.</p><p>3. Realizar acciones no autorizadas en las cuentas de los proveedores de correo, como modificar configuraciones, eliminar registros o acceder a estad&#237;sticas de env&#237;o.</p><p>4. Facilitar ataques de ingenier&#237;a social con informaci&#243;n detallada de la infraestructura del sitio, lo que permite campa&#241;as de phishing altamente personalizadas y cre&#237;bles.</p><p>Este efecto domin&#243; es lo que convierte a CVE-2026-4020 en una amenaza significativamente mayor de lo que su clasificaci&#243;n CVSS de 7.5 podr&#237;a sugerir. El impacto real se extiende m&#225;s all&#225; del sitio WordPress comprometido, afectando a toda la cadena de comunicaci&#243;n de la organizaci&#243;n.</p><h2>Patrones Recurrentes en la Seguridad de WordPress</h2><p>CVE-2026-4020 no es un incidente aislado; forma parte de un patr&#243;n recurrente en la seguridad de WordPress. La exposici&#243;n de informaci&#243;n a trav&#233;s de endpoints de la API REST mal configurados ha sido un vector de ataque consistente durante a&#241;os. CVE-2025-14726 en Widgets for Social Photo Feed, CVE-2026-2025 en Mail Mint, CVE-2024-25600 en WPForms y CVE-2023-2931 en el n&#250;cleo de WordPress demuestran que el problema es estructural, no puntual.</p><p>La ra&#237;z de estos problemas se encuentra en varias &#225;reas:</p><p>1. Falta de auditor&#237;a de seguridad en el desarrollo de plugins: Muchos plugins se desarrollan con conocimientos limitados de seguridad, y la revisi&#243;n por pares es inconsistente.</p><p>2. Modelo de permisos de la API REST de WordPress: La API REST de WordPress, introducida en la versi&#243;n 4.7, proporciona una interfaz poderosa pero tambi&#233;n expone un nuevo vector de ataque si los endpoints no se protegen adecuadamente.</p><p>3. Cultura de &#8220;funcionalidad primero&#8221;: En el ecosistema de plugins de WordPress, la presi&#243;n por lanzar nuevas funcionalidades a menudo supera la consideraci&#243;n de los requisitos de seguridad.</p><p>4. Desconexi&#243;n entre desarrolladores y administradores: Los desarrolladores de plugins a menudo no tienen visibilidad sobre c&#243;mo se implementa su software en entornos de producci&#243;n, lo que dificulta la identificaci&#243;n de vectores de ataque espec&#237;ficos del despliegue.</p><h2>La Brecha entre la Detecci&#243;n y la Protecci&#243;n</h2><p>Uno de los aspectos m&#225;s preocupantes de CVE-2026-4020 es la brecha temporal entre la detecci&#243;n de la vulnerabilidad y la protecci&#243;n efectiva de los sitios afectados. Aunque Wordfence report&#243; la vulnerabilidad el 31 de marzo de 2026 y se public&#243; un parche el mismo d&#237;a, la evidencia sugiere que la explotaci&#243;n activa ya estaba en curso.</p><p>Esta brecha se debe a varios factores:</p><p>1. Velocidad de los actores ofensivos: Los grupos de hacking automatizado pueden detectar y explotar vulnerabilidades en cuesti&#243;n de horas, mientras que los administradores de sitios pueden tardar d&#237;as o semanas en aplicar parches.</p><p>2. Falta de visibilidad: Muchos administradores de sitios WordPress no tienen visibilidad sobre las vulnerabilidades que afectan a sus plugins hasta que se hace p&#250;blica una noticia de seguridad.</p><p>3. Complejidad de los entornos: Los sitios WordPress a menudo dependen de m&#250;ltiples plugins y temas, lo que complica la evaluaci&#243;n del impacto y la priorizaci&#243;n de parches.</p><p>4. Recursos limitados: Muchas organizaciones que utilizan WordPress no cuentan con equipos de seguridad dedicados, lo que dificulta la respuesta r&#225;pida a las vulnerabilidades.</p><h2>Hacia un Modelo de Seguridad Resiliente</h2><p>La lecci&#243;n de CVE-2026-4020 es clara: el modelo actual de seguridad de WordPress, basado en la actualizaci&#243;n voluntaria de plugins por parte de administradores individuales, es insuficiente para proteger un ecosistema de la escala de WordPress. Se necesitan cambios estructurales en m&#250;ltiples niveles:</p><div class="captioned-image-container"><figure><a class="image-link image2 is-viewable-img" target="_blank" href="https://substackcdn.com/image/fetch/$s_!3FU2!,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F599ad47e-8739-4c41-afb9-cb752f7974d4_523x602.png" data-component-name="Image2ToDOM"><div class="image2-inset"><picture><source type="image/webp" srcset="https://substackcdn.com/image/fetch/$s_!3FU2!,w_424,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F599ad47e-8739-4c41-afb9-cb752f7974d4_523x602.png 424w, https://substackcdn.com/image/fetch/$s_!3FU2!,w_848,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F599ad47e-8739-4c41-afb9-cb752f7974d4_523x602.png 848w, https://substackcdn.com/image/fetch/$s_!3FU2!,w_1272,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F599ad47e-8739-4c41-afb9-cb752f7974d4_523x602.png 1272w, https://substackcdn.com/image/fetch/$s_!3FU2!,w_1456,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F599ad47e-8739-4c41-afb9-cb752f7974d4_523x602.png 1456w" sizes="100vw"><img src="https://substackcdn.com/image/fetch/$s_!3FU2!,w_1456,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F599ad47e-8739-4c41-afb9-cb752f7974d4_523x602.png" width="523" height="602" data-attrs="{&quot;src&quot;:&quot;https://substack-post-media.s3.amazonaws.com/public/images/599ad47e-8739-4c41-afb9-cb752f7974d4_523x602.png&quot;,&quot;srcNoWatermark&quot;:null,&quot;fullscreen&quot;:null,&quot;imageSize&quot;:null,&quot;height&quot;:602,&quot;width&quot;:523,&quot;resizeWidth&quot;:null,&quot;bytes&quot;:367843,&quot;alt&quot;:null,&quot;title&quot;:null,&quot;type&quot;:&quot;image/png&quot;,&quot;href&quot;:null,&quot;belowTheFold&quot;:true,&quot;topImage&quot;:false,&quot;internalRedirect&quot;:&quot;https://www.troyanews.com/i/202885211?img=https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F599ad47e-8739-4c41-afb9-cb752f7974d4_523x602.png&quot;,&quot;isProcessing&quot;:false,&quot;align&quot;:null,&quot;offset&quot;:false}" class="sizing-normal" alt="" srcset="https://substackcdn.com/image/fetch/$s_!3FU2!,w_424,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F599ad47e-8739-4c41-afb9-cb752f7974d4_523x602.png 424w, https://substackcdn.com/image/fetch/$s_!3FU2!,w_848,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F599ad47e-8739-4c41-afb9-cb752f7974d4_523x602.png 848w, https://substackcdn.com/image/fetch/$s_!3FU2!,w_1272,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F599ad47e-8739-4c41-afb9-cb752f7974d4_523x602.png 1272w, https://substackcdn.com/image/fetch/$s_!3FU2!,w_1456,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F599ad47e-8739-4c41-afb9-cb752f7974d4_523x602.png 1456w" sizes="100vw" loading="lazy"></picture><div class="image-link-expand"><div class="pencraft pc-display-flex pc-gap-8 pc-reset"><button tabindex="0" type="button" class="pencraft pc-reset pencraft icon-container restack-image"><svg aria-hidden="true" width="20" height="20" viewBox="0 0 20 20" fill="none" stroke-width="1.5" stroke="var(--color-fg-primary)" stroke-linecap="round" stroke-linejoin="round" xmlns="http://www.w3.org/2000/svg"><g><path d="M2.53001 7.81595C3.49179 4.73911 6.43281 2.5 9.91173 2.5C13.1684 2.5 15.9537 4.46214 17.0852 7.23684L17.6179 8.67647M17.6179 8.67647L18.5002 4.26471M17.6179 8.67647L13.6473 6.91176M17.4995 12.1841C16.5378 15.2609 13.5967 17.5 10.1178 17.5C6.86118 17.5 4.07589 15.5379 2.94432 12.7632L2.41165 11.3235M2.41165 11.3235L1.5293 15.7353M2.41165 11.3235L6.38224 13.0882"></path></g></svg></button><button tabindex="0" type="button" class="pencraft pc-reset pencraft icon-container view-image"><svg xmlns="http://www.w3.org/2000/svg" width="20" height="20" viewBox="0 0 24 24" fill="none" stroke="currentColor" stroke-width="2" stroke-linecap="round" stroke-linejoin="round" class="lucide lucide-maximize2 lucide-maximize-2"><polyline points="15 3 21 3 21 9"></polyline><polyline points="9 21 3 21 3 15"></polyline><line x1="21" x2="14" y1="3" y2="10"></line><line x1="3" x2="10" y1="21" y2="14"></line></svg></button></div></div></div></a></figure></div><p></p><h3>Para los Desarrolladores de Plugins</h3><p>Los desarrolladores de plugins deben adoptar pr&#225;cticas de desarrollo seguro (Secure Software Development Lifecycle, SSDLC) que incluyan:</p><p>- Revisi&#243;n de c&#243;digo por pares obligatoria para todas las contribuciones</p><p>- Pruebas de seguridad automatizadas en el pipeline de CI/CD</p><p>- Programas de bug bounty para incentivar la detecci&#243;n responsable de vulnerabilidades</p><p>- Documentaci&#243;n clara de los requisitos de seguridad y las mejores pr&#225;cticas de implementaci&#243;n</p><h3>Para la Comunidad de WordPress</h3><p>La comunidad de WordPress necesita fortalecer los mecanismos de protecci&#243;n colectiva:</p><p>- Un sistema centralizado de notificaci&#243;n y respuesta a vulnerabilidades</p><p>- Herramientas de escaneo de vulnerabilidades integradas en el n&#250;cleo de WordPress</p><p>- Un programa de certificaci&#243;n de plugins que eval&#250;e la seguridad antes de su publicaci&#243;n</p><p>- Mayor inversi&#243;n en la seguridad de la API REST de WordPress</p><h3>Para los Administradores de Sitios</h3><p>Los administradores de sitios deben adoptar un enfoque proactivo de la seguridad:</p><p>- Implementar un programa de gesti&#243;n de vulnerabilidades con SLAs claros</p><p>- Utilizar herramientas de monitoreo continuo para detectar intentos de explotaci&#243;n</p><p>- Mantener un inventario actualizado de todos los plugins y sus versiones</p><p>- Implementar medidas de defensa en profundidad (WAF, hardening, monitoreo de logs)</p><h3>Para las Organizaciones</h3><p>Las organizaciones que dependen de WordPress deben tratar la seguridad del CMS como una preocupaci&#243;n estrat&#233;gica:</p><p>- Asignar recursos dedicados a la seguridad de WordPress</p><p>- Incluir WordPress en los programas de evaluaci&#243;n de riesgos corporativos</p><p>- Realizar auditor&#237;as de seguridad peri&#243;dicas y pruebas de penetraci&#243;n</p><p>- Desarrollar planes de respuesta a incidentes espec&#237;ficos para WordPress</p><h2>Reflexiones Finales</h2><p>CVE-2026-4020 en Gravity SMTP es un recordatorio de que la seguridad no es una caracter&#237;stica que se pueda a&#241;adir al final del ciclo de desarrollo; es una propiedad emergente de las decisiones de dise&#241;o, implementaci&#243;n y operaci&#243;n que se toman en cada fase del proyecto. La vulnerabilidad, que reside en una sola l&#237;nea de c&#243;digo en un archivo de configuraci&#243;n, demuestra c&#243;mo la simplicidad de la causa puede contrastar dram&#225;ticamente con la complejidad del impacto.</p><p>El ecosistema de WordPress ha demostrado su capacidad para democratizar la creaci&#243;n de sitios web, pero esa misma democratizaci&#243;n exige una responsabilidad colectiva en materia de seguridad. Ning&#250;n actor individual &#8212;ni el desarrollador del plugin, ni el administrador del sitio, ni la organizaci&#243;n que lo utiliza&#8212; puede garantizar la seguridad por s&#237; solo. Se necesita un enfoque colaborativo que combine el expertise t&#233;cnico, la transparencia en la comunicaci&#243;n y la inversi&#243;n sostenida en las herramientas y procesos de seguridad.</p><p>La lecci&#243;n de CVE-2026-4020 no es que WordPress sea inherentemente inseguro, sino que la escala y la complejidad del ecosistema exigen un nivel de madurez en seguridad que a&#250;n no se ha alcanzado plenamente. La buena noticia es que el camino hacia una mayor resiliencia es claro: adopci&#243;n de SSDLC, fortalecimiento de la API REST, inversi&#243;n en herramientas de detecci&#243;n y respuesta, y una cultura de seguridad compartida que involucre a todos los actores del ecosistema.</p><p>En un mundo donde la exposici&#243;n de informaci&#243;n sensible puede tener consecuencias que se extienden m&#225;s all&#225; del sistema comprometido, la protecci&#243;n de la confidencialidad no es solo un requisito t&#233;cnico; es una obligaci&#243;n &#233;tica. CVE-2026-4020 nos desaf&#237;a a todos: desarrolladores, administradores, organizaciones y comunidades; a elevar el est&#225;ndar de seguridad que consideramos aceptable, y a trabajar juntos para construir un ecosistema digital m&#225;s seguro para todos. La historia nos ha ense&#241;ado que cada vulnerabilidad descubierta es una oportunidad para mejorar, y la lecci&#243;n de Gravity SMTP deber&#237;a ser un catalizador para la transformaci&#243;n del ecosistema WordPress hacia un futuro donde la seguridad no sea un lujo, sino un pilar fundamental de cada l&#237;nea de c&#243;digo escrita.</p><h2>Fuentes</h2><p>WordFence: https://www.wordfence.com/blog/2026/06/attackers-actively-exploiting-sensitive-information-exposure-vulnerability-in-gravity-smtp-plugin/</p><p></p><p></p><p></p>]]></content:encoded></item><item><title><![CDATA[Los Agentes de IA son traicionados]]></title><description><![CDATA[C&#243;mo las P&#225;ginas Web Secuestran la confianza de la IA]]></description><link>https://www.troyanews.com/p/los-agentes-de-ia-son-traicionados</link><guid isPermaLink="false">https://www.troyanews.com/p/los-agentes-de-ia-son-traicionados</guid><dc:creator><![CDATA[Troya News]]></dc:creator><pubDate>Fri, 19 Jun 2026 23:45:28 GMT</pubDate><enclosure url="https://substackcdn.com/image/fetch/$s_!4507!,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F5a3e3b52-bf30-4a6b-b0e8-599b0dd0127b_1588x817.png" length="0" type="image/jpeg"/><content:encoded><![CDATA[<p>Investigadores de Microsoft han revelado una cadena de explotaci&#243;n novel denominada <strong>AutoJack</strong>, que transforma un agente de navegaci&#243;n impulsado por inteligencia artificial en un veh&#237;culo de entrega para ejecuci&#243;n remota de c&#243;digo (RCE) en el equipo anfitri&#243;n. El ataque opera mediante la manipulaci&#243;n del agente de IA para que cargue una p&#225;gina web maliciosa controlada por el atacante; una vez all&#237;, el JavaScript incrustado en la p&#225;gina puede comunicarse con un servicio local privilegiado en la misma m&#225;quina, logrando as&#237; la ejecuci&#243;n de procesos en el host sin necesidad de credenciales, pantallas de inicio de sesi&#243;n ni interacci&#243;n adicional del usuario.</p><div class="captioned-image-container"><figure><a class="image-link image2 is-viewable-img" target="_blank" href="https://substackcdn.com/image/fetch/$s_!4507!,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F5a3e3b52-bf30-4a6b-b0e8-599b0dd0127b_1588x817.png" data-component-name="Image2ToDOM"><div class="image2-inset"><picture><source type="image/webp" srcset="https://substackcdn.com/image/fetch/$s_!4507!,w_424,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F5a3e3b52-bf30-4a6b-b0e8-599b0dd0127b_1588x817.png 424w, https://substackcdn.com/image/fetch/$s_!4507!,w_848,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F5a3e3b52-bf30-4a6b-b0e8-599b0dd0127b_1588x817.png 848w, https://substackcdn.com/image/fetch/$s_!4507!,w_1272,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F5a3e3b52-bf30-4a6b-b0e8-599b0dd0127b_1588x817.png 1272w, https://substackcdn.com/image/fetch/$s_!4507!,w_1456,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F5a3e3b52-bf30-4a6b-b0e8-599b0dd0127b_1588x817.png 1456w" sizes="100vw"><img src="https://substackcdn.com/image/fetch/$s_!4507!,w_1456,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F5a3e3b52-bf30-4a6b-b0e8-599b0dd0127b_1588x817.png" width="1456" height="749" data-attrs="{&quot;src&quot;:&quot;https://substack-post-media.s3.amazonaws.com/public/images/5a3e3b52-bf30-4a6b-b0e8-599b0dd0127b_1588x817.png&quot;,&quot;srcNoWatermark&quot;:null,&quot;fullscreen&quot;:null,&quot;imageSize&quot;:null,&quot;height&quot;:749,&quot;width&quot;:1456,&quot;resizeWidth&quot;:null,&quot;bytes&quot;:1469654,&quot;alt&quot;:null,&quot;title&quot;:null,&quot;type&quot;:&quot;image/png&quot;,&quot;href&quot;:null,&quot;belowTheFold&quot;:false,&quot;topImage&quot;:true,&quot;internalRedirect&quot;:&quot;https://www.troyanews.com/i/202765594?img=https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F5a3e3b52-bf30-4a6b-b0e8-599b0dd0127b_1588x817.png&quot;,&quot;isProcessing&quot;:false,&quot;align&quot;:null,&quot;offset&quot;:false}" class="sizing-normal" alt="" srcset="https://substackcdn.com/image/fetch/$s_!4507!,w_424,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F5a3e3b52-bf30-4a6b-b0e8-599b0dd0127b_1588x817.png 424w, https://substackcdn.com/image/fetch/$s_!4507!,w_848,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F5a3e3b52-bf30-4a6b-b0e8-599b0dd0127b_1588x817.png 848w, https://substackcdn.com/image/fetch/$s_!4507!,w_1272,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F5a3e3b52-bf30-4a6b-b0e8-599b0dd0127b_1588x817.png 1272w, https://substackcdn.com/image/fetch/$s_!4507!,w_1456,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F5a3e3b52-bf30-4a6b-b0e8-599b0dd0127b_1588x817.png 1456w" sizes="100vw" fetchpriority="high"></picture><div class="image-link-expand"><div class="pencraft pc-display-flex pc-gap-8 pc-reset"><button tabindex="0" type="button" class="pencraft pc-reset pencraft icon-container restack-image"><svg aria-hidden="true" width="20" height="20" viewBox="0 0 20 20" fill="none" stroke-width="1.5" stroke="var(--color-fg-primary)" stroke-linecap="round" stroke-linejoin="round" xmlns="http://www.w3.org/2000/svg"><g><path d="M2.53001 7.81595C3.49179 4.73911 6.43281 2.5 9.91173 2.5C13.1684 2.5 15.9537 4.46214 17.0852 7.23684L17.6179 8.67647M17.6179 8.67647L18.5002 4.26471M17.6179 8.67647L13.6473 6.91176M17.4995 12.1841C16.5378 15.2609 13.5967 17.5 10.1178 17.5C6.86118 17.5 4.07589 15.5379 2.94432 12.7632L2.41165 11.3235M2.41165 11.3235L1.5293 15.7353M2.41165 11.3235L6.38224 13.0882"></path></g></svg></button><button tabindex="0" type="button" class="pencraft pc-reset pencraft icon-container view-image"><svg xmlns="http://www.w3.org/2000/svg" width="20" height="20" viewBox="0 0 24 24" fill="none" stroke="currentColor" stroke-width="2" stroke-linecap="round" stroke-linejoin="round" class="lucide lucide-maximize2 lucide-maximize-2"><polyline points="15 3 21 3 21 9"></polyline><polyline points="9 21 3 21 3 15"></polyline><line x1="21" x2="14" y1="3" y2="10"></line><line x1="3" x2="10" y1="21" y2="14"></line></svg></button></div></div></div></a></figure></div><p>Este vector de ataque representa una evoluci&#243;n significativa en las amenazas contra agentes de IA aut&#243;nomos, ya que explota la confianza inherente que estos sistemas tienen en los servicios locales de la m&#225;quina donde se ejecutan. A diferencia de las vulnerabilidades tradicionales de navegador web, <strong>AutoJack </strong>no explota fallos en el motor de renderizado ni en el sandbox del navegador; en su lugar, aprovecha la arquitectura de los agentes de IA que, por dise&#241;o, interact&#250;an con servicios locales para cumplir tareas del usuario.</p><p>Imaginen un asistente digital que no solo responde preguntas, sino que act&#250;a. Que navega por internet, investiga, recopila informaci&#243;n y toma decisiones en tu nombre. </p><p>Esta es la promesa de los agentes de inteligencia artificial aut&#243;nomos: herramientas que amplifican la capacidad humana, que hacen posible lo que antes requer&#237;a horas de trabajo en cuesti&#243;n de minutos.</p><p>Pero toda promesa tiene su sombra. Y en la sombra de los agentes aut&#243;nomos se esconde una amenaza novel, elegante y profundamente perturbadora: <strong>AutoJack</strong>.</p><p>Para comprender la gravedad de AutoJack, primero debemos entender el contexto en el que emerge. Los agentes de IA aut&#243;nomos representan la evoluci&#243;n natural de la automatizaci&#243;n. No se limitan a ejecutar scripts predefinidos; toman decisiones, navegan por informaci&#243;n, procesan datos y ejecutan tareas complejas de forma independiente.</p><p>En el entorno empresarial, estos agentes se utilizan para investigaci&#243;n de mercado, an&#225;lisis de competencia, monitorizaci&#243;n de amenazas cibern&#233;ticas, gesti&#243;n de bases de datos y muchas otras tareas. En el &#225;mbito personal, pueden ayudar a organizar informaci&#243;n, resumir documentos o incluso realizar compras en l&#237;nea.</p><p>La arquitectura de estos sistemas es, en esencia, un bucle de percepci&#243;n-acci&#243;n-percepci&#243;n: el agente percibe el mundo a trav&#233;s de su navegador, toma decisiones basadas en las instrucciones del usuario y el contexto disponible, y act&#250;a interactuando con p&#225;ginas web, APIs y servicios locales.</p><p>Es aqu&#237;, en la intersecci&#243;n entre la percepci&#243;n y la acci&#243;n, donde reside el peligro.</p><div class="captioned-image-container"><figure><a class="image-link image2 is-viewable-img" target="_blank" href="https://substackcdn.com/image/fetch/$s_!zK_e!,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fae9cd713-b452-4d06-820c-84e360f7066f_961x724.png" data-component-name="Image2ToDOM"><div class="image2-inset"><picture><source type="image/webp" srcset="https://substackcdn.com/image/fetch/$s_!zK_e!,w_424,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fae9cd713-b452-4d06-820c-84e360f7066f_961x724.png 424w, https://substackcdn.com/image/fetch/$s_!zK_e!,w_848,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fae9cd713-b452-4d06-820c-84e360f7066f_961x724.png 848w, https://substackcdn.com/image/fetch/$s_!zK_e!,w_1272,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fae9cd713-b452-4d06-820c-84e360f7066f_961x724.png 1272w, https://substackcdn.com/image/fetch/$s_!zK_e!,w_1456,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fae9cd713-b452-4d06-820c-84e360f7066f_961x724.png 1456w" sizes="100vw"><img src="https://substackcdn.com/image/fetch/$s_!zK_e!,w_1456,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fae9cd713-b452-4d06-820c-84e360f7066f_961x724.png" width="961" height="724" data-attrs="{&quot;src&quot;:&quot;https://substack-post-media.s3.amazonaws.com/public/images/ae9cd713-b452-4d06-820c-84e360f7066f_961x724.png&quot;,&quot;srcNoWatermark&quot;:null,&quot;fullscreen&quot;:null,&quot;imageSize&quot;:null,&quot;height&quot;:724,&quot;width&quot;:961,&quot;resizeWidth&quot;:null,&quot;bytes&quot;:1010747,&quot;alt&quot;:null,&quot;title&quot;:null,&quot;type&quot;:&quot;image/png&quot;,&quot;href&quot;:null,&quot;belowTheFold&quot;:true,&quot;topImage&quot;:false,&quot;internalRedirect&quot;:&quot;https://www.troyanews.com/i/202765594?img=https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fae9cd713-b452-4d06-820c-84e360f7066f_961x724.png&quot;,&quot;isProcessing&quot;:false,&quot;align&quot;:null,&quot;offset&quot;:false}" class="sizing-normal" alt="" srcset="https://substackcdn.com/image/fetch/$s_!zK_e!,w_424,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fae9cd713-b452-4d06-820c-84e360f7066f_961x724.png 424w, https://substackcdn.com/image/fetch/$s_!zK_e!,w_848,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fae9cd713-b452-4d06-820c-84e360f7066f_961x724.png 848w, https://substackcdn.com/image/fetch/$s_!zK_e!,w_1272,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fae9cd713-b452-4d06-820c-84e360f7066f_961x724.png 1272w, https://substackcdn.com/image/fetch/$s_!zK_e!,w_1456,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fae9cd713-b452-4d06-820c-84e360f7066f_961x724.png 1456w" sizes="100vw" loading="lazy"></picture><div class="image-link-expand"><div class="pencraft pc-display-flex pc-gap-8 pc-reset"><button tabindex="0" type="button" class="pencraft pc-reset pencraft icon-container restack-image"><svg aria-hidden="true" width="20" height="20" viewBox="0 0 20 20" fill="none" stroke-width="1.5" stroke="var(--color-fg-primary)" stroke-linecap="round" stroke-linejoin="round" xmlns="http://www.w3.org/2000/svg"><g><path d="M2.53001 7.81595C3.49179 4.73911 6.43281 2.5 9.91173 2.5C13.1684 2.5 15.9537 4.46214 17.0852 7.23684L17.6179 8.67647M17.6179 8.67647L18.5002 4.26471M17.6179 8.67647L13.6473 6.91176M17.4995 12.1841C16.5378 15.2609 13.5967 17.5 10.1178 17.5C6.86118 17.5 4.07589 15.5379 2.94432 12.7632L2.41165 11.3235M2.41165 11.3235L1.5293 15.7353M2.41165 11.3235L6.38224 13.0882"></path></g></svg></button><button tabindex="0" type="button" class="pencraft pc-reset pencraft icon-container view-image"><svg xmlns="http://www.w3.org/2000/svg" width="20" height="20" viewBox="0 0 24 24" fill="none" stroke="currentColor" stroke-width="2" stroke-linecap="round" stroke-linejoin="round" class="lucide lucide-maximize2 lucide-maximize-2"><polyline points="15 3 21 3 21 9"></polyline><polyline points="9 21 3 21 3 15"></polyline><line x1="21" x2="14" y1="3" y2="10"></line><line x1="3" x2="10" y1="21" y2="14"></line></svg></button></div></div></div></a></figure></div><p>Los agentes de IA est&#225;n dise&#241;ados con un principio fundamental: <strong>la confianza</strong>. </p><p>Conf&#237;an en que el navegador puede cargar p&#225;ginas web, que los servicios locales est&#225;n disponibles para completar tareas, que las APIs responden correctamente. Esta confianza es necesaria para que el agente funcione; sin ella, cada interacci&#243;n requerir&#237;a una validaci&#243;n humana que har&#237;a al agente in&#250;tilmente lento.</p><p>Pero la confianza es tambi&#233;n la debilidad.</p><p>El ataque AutoJack, descubierto por investigadores de Microsoft, explota precisamente esta confianza. En lugar de intentar explotar una vulnerabilidad en el navegador o en el modelo de lenguaje, el atacante hace algo mucho m&#225;s simple: crea una p&#225;gina web maliciosa y espera a que el agente la cargue.</p><p>Una vez que el agente navega a la p&#225;gina, el programa JavaScript almacenado en ella se ejecuta en el contexto del navegador del agente. Y aqu&#237; est&#225; la clave: ese navegador, por dise&#241;o, tiene acceso a servicios locales en el mismo equipo. El JavaScript puede comunicarse con estos servicios, enviar comandos y, en &#250;ltima instancia, ejecutar c&#243;digo en el sistema anfitri&#243;n.</p><p>No se requieren credenciales. No se requiere que el usuario haga clic en nada. No se requiere ninguna interacci&#243;n adicional una vez que el agente carga la p&#225;gina. El ataque se ejecuta de forma completamente autom&#225;tica.</p><h2>La Evoluci&#243;n de las amenazas contra agentes de IA</h2><p>AutoJack no surge de la nada. Es parte de una evoluci&#243;n m&#225;s amplia en las amenazas contra sistemas de inteligencia artificial. Para entender su importancia, debemos mirar el contexto hist&#243;rico.</p><div class="captioned-image-container"><figure><a class="image-link image2 is-viewable-img" target="_blank" href="https://substackcdn.com/image/fetch/$s_!ZySz!,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F13a18cf2-5b85-492e-b5d5-04a1287458e0_1501x895.png" data-component-name="Image2ToDOM"><div class="image2-inset"><picture><source type="image/webp" srcset="https://substackcdn.com/image/fetch/$s_!ZySz!,w_424,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F13a18cf2-5b85-492e-b5d5-04a1287458e0_1501x895.png 424w, https://substackcdn.com/image/fetch/$s_!ZySz!,w_848,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F13a18cf2-5b85-492e-b5d5-04a1287458e0_1501x895.png 848w, https://substackcdn.com/image/fetch/$s_!ZySz!,w_1272,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F13a18cf2-5b85-492e-b5d5-04a1287458e0_1501x895.png 1272w, https://substackcdn.com/image/fetch/$s_!ZySz!,w_1456,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F13a18cf2-5b85-492e-b5d5-04a1287458e0_1501x895.png 1456w" sizes="100vw"><img src="https://substackcdn.com/image/fetch/$s_!ZySz!,w_1456,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F13a18cf2-5b85-492e-b5d5-04a1287458e0_1501x895.png" width="1456" height="868" data-attrs="{&quot;src&quot;:&quot;https://substack-post-media.s3.amazonaws.com/public/images/13a18cf2-5b85-492e-b5d5-04a1287458e0_1501x895.png&quot;,&quot;srcNoWatermark&quot;:null,&quot;fullscreen&quot;:null,&quot;imageSize&quot;:null,&quot;height&quot;:868,&quot;width&quot;:1456,&quot;resizeWidth&quot;:null,&quot;bytes&quot;:2026063,&quot;alt&quot;:null,&quot;title&quot;:null,&quot;type&quot;:&quot;image/png&quot;,&quot;href&quot;:null,&quot;belowTheFold&quot;:true,&quot;topImage&quot;:false,&quot;internalRedirect&quot;:&quot;https://www.troyanews.com/i/202765594?img=https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F13a18cf2-5b85-492e-b5d5-04a1287458e0_1501x895.png&quot;,&quot;isProcessing&quot;:false,&quot;align&quot;:null,&quot;offset&quot;:false}" class="sizing-normal" alt="" srcset="https://substackcdn.com/image/fetch/$s_!ZySz!,w_424,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F13a18cf2-5b85-492e-b5d5-04a1287458e0_1501x895.png 424w, https://substackcdn.com/image/fetch/$s_!ZySz!,w_848,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F13a18cf2-5b85-492e-b5d5-04a1287458e0_1501x895.png 848w, https://substackcdn.com/image/fetch/$s_!ZySz!,w_1272,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F13a18cf2-5b85-492e-b5d5-04a1287458e0_1501x895.png 1272w, https://substackcdn.com/image/fetch/$s_!ZySz!,w_1456,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F13a18cf2-5b85-492e-b5d5-04a1287458e0_1501x895.png 1456w" sizes="100vw" loading="lazy"></picture><div class="image-link-expand"><div class="pencraft pc-display-flex pc-gap-8 pc-reset"><button tabindex="0" type="button" class="pencraft pc-reset pencraft icon-container restack-image"><svg aria-hidden="true" width="20" height="20" viewBox="0 0 20 20" fill="none" stroke-width="1.5" stroke="var(--color-fg-primary)" stroke-linecap="round" stroke-linejoin="round" xmlns="http://www.w3.org/2000/svg"><g><path d="M2.53001 7.81595C3.49179 4.73911 6.43281 2.5 9.91173 2.5C13.1684 2.5 15.9537 4.46214 17.0852 7.23684L17.6179 8.67647M17.6179 8.67647L18.5002 4.26471M17.6179 8.67647L13.6473 6.91176M17.4995 12.1841C16.5378 15.2609 13.5967 17.5 10.1178 17.5C6.86118 17.5 4.07589 15.5379 2.94432 12.7632L2.41165 11.3235M2.41165 11.3235L1.5293 15.7353M2.41165 11.3235L6.38224 13.0882"></path></g></svg></button><button tabindex="0" type="button" class="pencraft pc-reset pencraft icon-container view-image"><svg xmlns="http://www.w3.org/2000/svg" width="20" height="20" viewBox="0 0 24 24" fill="none" stroke="currentColor" stroke-width="2" stroke-linecap="round" stroke-linejoin="round" class="lucide lucide-maximize2 lucide-maximize-2"><polyline points="15 3 21 3 21 9"></polyline><polyline points="9 21 3 21 3 15"></polyline><line x1="21" x2="14" y1="3" y2="10"></line><line x1="3" x2="10" y1="21" y2="14"></line></svg></button></div></div></div></a></figure></div><p>La primera generaci&#243;n de amenazas contra IA se centraba en el envenenamiento de datos. Los atacantes manipulaban los datos de entrenamiento para comprometer la integridad del modelo. Esto es particularmente relevante en el contexto del aprendizaje supervisado, donde la calidad del modelo depende directamente de la calidad de los datos.</p><p>La segunda generaci&#243;n se centr&#243; en la extracci&#243;n de modelos. Los atacantes enviaban consultas espec&#237;ficas al modelo para reconstruir su arquitectura o extraer informaci&#243;n confidencial que hab&#237;a sido utilizada en el entrenamiento. Esto representa una amenaza para la propiedad intelectual y la privacidad.</p><p>La tercera generaci&#243;n, a la que pertenece AutoJack, se centra en la explotaci&#243;n del comportamiento del agente. En lugar de atacar al modelo en s&#237;, los atacantes explotan la forma en que el agente interact&#250;a con el mundo exterior. Esto incluye la navegaci&#243;n web, la ejecuci&#243;n de c&#243;digo y la interacci&#243;n con servicios locales.</p><p>Esta evoluci&#243;n refleja una tendencia m&#225;s amplia en ciberseguridad: a medida que las defensas mejoran, los atacantes se adaptan y encuentran nuevas formas de explotar las debilidades del sistema. AutoJack es un ejemplo paradigm&#225;tico de esta adaptaci&#243;n.</p><h2>Los Actores detr&#225;s del ataque</h2><p>&#191;Qui&#233;n podr&#237;a beneficiarse de un ataque como AutoJack? La respuesta no es sencilla, porque el ataque puede ser utilizado por actores con motivaciones muy diferentes.</p><div class="captioned-image-container"><figure><a class="image-link image2 is-viewable-img" target="_blank" href="https://substackcdn.com/image/fetch/$s_!c_X8!,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fc6f55f65-e147-4f4b-9f83-2326fb512c46_1339x837.png" data-component-name="Image2ToDOM"><div class="image2-inset"><picture><source type="image/webp" srcset="https://substackcdn.com/image/fetch/$s_!c_X8!,w_424,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fc6f55f65-e147-4f4b-9f83-2326fb512c46_1339x837.png 424w, https://substackcdn.com/image/fetch/$s_!c_X8!,w_848,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fc6f55f65-e147-4f4b-9f83-2326fb512c46_1339x837.png 848w, https://substackcdn.com/image/fetch/$s_!c_X8!,w_1272,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fc6f55f65-e147-4f4b-9f83-2326fb512c46_1339x837.png 1272w, https://substackcdn.com/image/fetch/$s_!c_X8!,w_1456,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fc6f55f65-e147-4f4b-9f83-2326fb512c46_1339x837.png 1456w" sizes="100vw"><img src="https://substackcdn.com/image/fetch/$s_!c_X8!,w_1456,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fc6f55f65-e147-4f4b-9f83-2326fb512c46_1339x837.png" width="1339" height="837" data-attrs="{&quot;src&quot;:&quot;https://substack-post-media.s3.amazonaws.com/public/images/c6f55f65-e147-4f4b-9f83-2326fb512c46_1339x837.png&quot;,&quot;srcNoWatermark&quot;:null,&quot;fullscreen&quot;:null,&quot;imageSize&quot;:null,&quot;height&quot;:837,&quot;width&quot;:1339,&quot;resizeWidth&quot;:null,&quot;bytes&quot;:1700237,&quot;alt&quot;:null,&quot;title&quot;:null,&quot;type&quot;:&quot;image/png&quot;,&quot;href&quot;:null,&quot;belowTheFold&quot;:true,&quot;topImage&quot;:false,&quot;internalRedirect&quot;:&quot;https://www.troyanews.com/i/202765594?img=https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fc6f55f65-e147-4f4b-9f83-2326fb512c46_1339x837.png&quot;,&quot;isProcessing&quot;:false,&quot;align&quot;:null,&quot;offset&quot;:false}" class="sizing-normal" alt="" srcset="https://substackcdn.com/image/fetch/$s_!c_X8!,w_424,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fc6f55f65-e147-4f4b-9f83-2326fb512c46_1339x837.png 424w, https://substackcdn.com/image/fetch/$s_!c_X8!,w_848,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fc6f55f65-e147-4f4b-9f83-2326fb512c46_1339x837.png 848w, https://substackcdn.com/image/fetch/$s_!c_X8!,w_1272,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fc6f55f65-e147-4f4b-9f83-2326fb512c46_1339x837.png 1272w, https://substackcdn.com/image/fetch/$s_!c_X8!,w_1456,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fc6f55f65-e147-4f4b-9f83-2326fb512c46_1339x837.png 1456w" sizes="100vw" loading="lazy"></picture><div class="image-link-expand"><div class="pencraft pc-display-flex pc-gap-8 pc-reset"><button tabindex="0" type="button" class="pencraft pc-reset pencraft icon-container restack-image"><svg aria-hidden="true" width="20" height="20" viewBox="0 0 20 20" fill="none" stroke-width="1.5" stroke="var(--color-fg-primary)" stroke-linecap="round" stroke-linejoin="round" xmlns="http://www.w3.org/2000/svg"><g><path d="M2.53001 7.81595C3.49179 4.73911 6.43281 2.5 9.91173 2.5C13.1684 2.5 15.9537 4.46214 17.0852 7.23684L17.6179 8.67647M17.6179 8.67647L18.5002 4.26471M17.6179 8.67647L13.6473 6.91176M17.4995 12.1841C16.5378 15.2609 13.5967 17.5 10.1178 17.5C6.86118 17.5 4.07589 15.5379 2.94432 12.7632L2.41165 11.3235M2.41165 11.3235L1.5293 15.7353M2.41165 11.3235L6.38224 13.0882"></path></g></svg></button><button tabindex="0" type="button" class="pencraft pc-reset pencraft icon-container view-image"><svg xmlns="http://www.w3.org/2000/svg" width="20" height="20" viewBox="0 0 24 24" fill="none" stroke="currentColor" stroke-width="2" stroke-linecap="round" stroke-linejoin="round" class="lucide lucide-maximize2 lucide-maximize-2"><polyline points="15 3 21 3 21 9"></polyline><polyline points="9 21 3 21 3 15"></polyline><line x1="21" x2="14" y1="3" y2="10"></line><line x1="3" x2="10" y1="21" y2="14"></line></svg></button></div></div></div></a></figure></div><p>Los grupos de ciberespionaje podr&#237;an utilizar AutoJack para infiltrarse en sistemas corporativos o gubernamentales. La capacidad de ejecutar c&#243;digo sin credenciales y sin interacci&#243;n del usuario lo convierte en una herramienta valiosa para operaciones de inteligencia.</p><p>Los actores de crimen organizado podr&#237;an aprovecharlo para ejecutar malware en sistemas de valor. La automatizaci&#243;n del ataque reduce la habilidad t&#233;cnica necesaria, lo que lo hace accesible a actores con recursos limitados.</p><p>Los investigadores de seguridad publican hallazgos como AutoJack para concientizar sobre riesgos emergentes. Su motivaci&#243;n es mejorar la seguridad, no explotarla. Sin embargo, la publicaci&#243;n de detalles t&#233;cnicos tambi&#233;n proporciona informaci&#243;n valiosa a los atacantes potenciales.</p><p>Los actores con motivaciones pol&#237;ticas o ideol&#243;gicas podr&#237;an utilizar AutoJack para demostrar capacidades de ataque o para comprometer sistemas de organizaciones espec&#237;ficas.</p><p>Lo que hace a AutoJack particularmente preocupante es que la barrera de entrada es relativamente baja. El atacante no necesita un equipo sofisticado ni un gran n&#250;mero de recursos. Solo necesita hostear una p&#225;gina web con el JavaScript de explotaci&#243;n y esperar a que un agente la cargue.</p><p>AutoJack no es una sola vulnerabilidad; es una cadena de explotaci&#243;n que combina m&#250;ltiples t&#233;cnicas. Para comprender su alcance, debemos analizar cada componente.</p><p>El vector de entrada es la p&#225;gina web maliciosa. Esta p&#225;gina puede ser hosteada en cualquier servidor web y puede adoptar cualquier apariencia. Lo importante no es c&#243;mo se ve, sino el JavaScript que contiene.</p><p>El mecanismo de explotaci&#243;n es el JavaScript que se comunica con servicios locales. Este JavaScript puede utilizar APIs est&#225;ndar del navegador (fetch, XMLHttpRequest, navigator.sendBeacon) para enviar comandos a servicios locales.</p><p>El vector de impacto es el servicio local que ejecuta los comandos. Este servicio puede ser cualquier cosa: una API de gesti&#243;n, un servicio de base de datos, un sistema de monitorizaci&#243;n, o cualquier otro servicio que el agente necesite para completar su tarea.</p><p>El resultado final es la ejecuci&#243;n de c&#243;digo en el sistema anfitri&#243;n. Esto puede incluir la descarga de malware adicional, el robo de datos, el establecimiento de persistencia, o cualquier otra acci&#243;n que el atacante desee realizar.</p><p>La elegancia de esta cadena radica en su simplicidad. Cada componente es t&#233;cnicamente sencillo; es la combinaci&#243;n de todos ellos lo que crea una amenaza significativa.</p><p>AutoJack no explota una vulnerabilidad &#250;nica; explota una combinaci&#243;n de factores que, individualmente, pueden parecer inofensivos pero que, combinados, crean un riesgo significativo.</p><p>La falta de aislamiento es el factor m&#225;s cr&#237;tico. El navegador del agente no est&#225; adecuadamente aislado del sistema anfitri&#243;n. Esto permite que el JavaScript se comunique con servicios locales.</p><p>La exposici&#243;n de servicios locales es otro factor importante. Muchos servicios locales no requieren autenticaci&#243;n o conf&#237;an en el contexto del navegador para determinar el nivel de acceso.</p><p>La falta de validaci&#243;n del agente es un tercer factor. El agente no valida la seguridad del contenido web que carga. Asume que cualquier p&#225;gina que carga es segura porque forma parte de su tarea.</p><p>Las configuraciones permisivas de CORS son un cuarto factor. Las configuraciones de Cross-Origin Resource Sharing que permiten el acceso cruzado a recursos locales facilitan la explotaci&#243;n.</p><p>Cada uno de estos factores, individualmente, puede mitigarse. Pero cuando se combinan, crean un vector de ataque poderoso y dif&#237;cil de detectar.</p><h2>El Impacto en el ecosistema de seguridad</h2><p>El impacto de AutoJack va m&#225;s all&#225; de los sistemas individuales que son comprometidos. Representa una amenaza para todo el ecosistema de seguridad de la inteligencia artificial.</p><div class="captioned-image-container"><figure><a class="image-link image2 is-viewable-img" target="_blank" href="https://substackcdn.com/image/fetch/$s_!jFoW!,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F45c6cd7c-1468-4801-83b3-2627ba1710ed_951x546.png" data-component-name="Image2ToDOM"><div class="image2-inset"><picture><source type="image/webp" srcset="https://substackcdn.com/image/fetch/$s_!jFoW!,w_424,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F45c6cd7c-1468-4801-83b3-2627ba1710ed_951x546.png 424w, https://substackcdn.com/image/fetch/$s_!jFoW!,w_848,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F45c6cd7c-1468-4801-83b3-2627ba1710ed_951x546.png 848w, https://substackcdn.com/image/fetch/$s_!jFoW!,w_1272,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F45c6cd7c-1468-4801-83b3-2627ba1710ed_951x546.png 1272w, https://substackcdn.com/image/fetch/$s_!jFoW!,w_1456,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F45c6cd7c-1468-4801-83b3-2627ba1710ed_951x546.png 1456w" sizes="100vw"><img src="https://substackcdn.com/image/fetch/$s_!jFoW!,w_1456,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F45c6cd7c-1468-4801-83b3-2627ba1710ed_951x546.png" width="951" height="546" data-attrs="{&quot;src&quot;:&quot;https://substack-post-media.s3.amazonaws.com/public/images/45c6cd7c-1468-4801-83b3-2627ba1710ed_951x546.png&quot;,&quot;srcNoWatermark&quot;:null,&quot;fullscreen&quot;:null,&quot;imageSize&quot;:null,&quot;height&quot;:546,&quot;width&quot;:951,&quot;resizeWidth&quot;:null,&quot;bytes&quot;:633601,&quot;alt&quot;:null,&quot;title&quot;:null,&quot;type&quot;:&quot;image/png&quot;,&quot;href&quot;:null,&quot;belowTheFold&quot;:true,&quot;topImage&quot;:false,&quot;internalRedirect&quot;:&quot;https://www.troyanews.com/i/202765594?img=https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F45c6cd7c-1468-4801-83b3-2627ba1710ed_951x546.png&quot;,&quot;isProcessing&quot;:false,&quot;align&quot;:null,&quot;offset&quot;:false}" class="sizing-normal" alt="" srcset="https://substackcdn.com/image/fetch/$s_!jFoW!,w_424,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F45c6cd7c-1468-4801-83b3-2627ba1710ed_951x546.png 424w, https://substackcdn.com/image/fetch/$s_!jFoW!,w_848,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F45c6cd7c-1468-4801-83b3-2627ba1710ed_951x546.png 848w, https://substackcdn.com/image/fetch/$s_!jFoW!,w_1272,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F45c6cd7c-1468-4801-83b3-2627ba1710ed_951x546.png 1272w, https://substackcdn.com/image/fetch/$s_!jFoW!,w_1456,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F45c6cd7c-1468-4801-83b3-2627ba1710ed_951x546.png 1456w" sizes="100vw" loading="lazy"></picture><div class="image-link-expand"><div class="pencraft pc-display-flex pc-gap-8 pc-reset"><button tabindex="0" type="button" class="pencraft pc-reset pencraft icon-container restack-image"><svg aria-hidden="true" width="20" height="20" viewBox="0 0 20 20" fill="none" stroke-width="1.5" stroke="var(--color-fg-primary)" stroke-linecap="round" stroke-linejoin="round" xmlns="http://www.w3.org/2000/svg"><g><path d="M2.53001 7.81595C3.49179 4.73911 6.43281 2.5 9.91173 2.5C13.1684 2.5 15.9537 4.46214 17.0852 7.23684L17.6179 8.67647M17.6179 8.67647L18.5002 4.26471M17.6179 8.67647L13.6473 6.91176M17.4995 12.1841C16.5378 15.2609 13.5967 17.5 10.1178 17.5C6.86118 17.5 4.07589 15.5379 2.94432 12.7632L2.41165 11.3235M2.41165 11.3235L1.5293 15.7353M2.41165 11.3235L6.38224 13.0882"></path></g></svg></button><button tabindex="0" type="button" class="pencraft pc-reset pencraft icon-container view-image"><svg xmlns="http://www.w3.org/2000/svg" width="20" height="20" viewBox="0 0 24 24" fill="none" stroke="currentColor" stroke-width="2" stroke-linecap="round" stroke-linejoin="round" class="lucide lucide-maximize2 lucide-maximize-2"><polyline points="15 3 21 3 21 9"></polyline><polyline points="9 21 3 21 3 15"></polyline><line x1="21" x2="14" y1="3" y2="10"></line><line x1="3" x2="10" y1="21" y2="14"></line></svg></button></div></div></div></a></figure></div><p>Para los usuarios de agentes de IA, AutoJack plantea una pregunta fundamental: &#191;pueden confiar en los agentes que utilizan? Si un agente puede ser manipulado para cargar una p&#225;gina maliciosa y ejecutar c&#243;digo en el sistema, &#191;qu&#233; garant&#237;as existen de que el agente est&#225; actuando en su inter&#233;s?</p><p>Para los desarrolladores de agentes de IA, AutoJack plantea un desaf&#237;o de dise&#241;o fundamental. &#191;C&#243;mo se construyen agentes que sean lo suficientemente poderosos para realizar tareas complejas, pero lo suficientemente seguros para proteger el sistema anfitri&#243;n?</p><p>Para los profesionales de seguridad, AutoJack representa una nueva categor&#237;a de amenaza que requiere nuevas herramientas, t&#233;cnicas y mentalidades. Los controles de seguridad tradicionales no son suficientes; se necesitan enfoques espec&#237;ficos para la seguridad de agentes de IA.</p><p>Para los reguladores, AutoJack plantea preguntas sobre la responsabilidad y la gobernanza. &#191;Qui&#233;n es responsable cuando un agente de IA es comprometido y causa da&#241;o? &#191;Qu&#233; est&#225;ndares de seguridad deben aplicarse a los agentes de IA?</p><p>La respuesta de la comunidad de seguridad ante AutoJack ha sido r&#225;pida y coordinada. Investigadores de todo el mundo han comenzado a desarrollar contramedidas, herramientas de detecci&#243;n y mejores pr&#225;cticas para protegerse contra este tipo de ataques.</p><p>Los investigadores acad&#233;micos est&#225;n estudiando las implicaciones de AutoJack para la teor&#237;a de la seguridad de sistemas aut&#243;nomos. Sus hallazgos pueden conducir a nuevos modelos de seguridad que integren la protecci&#243;n de agentes de IA en el dise&#241;o fundamental de estos sistemas.</p><p>Los profesionales de la industria est&#225;n desarrollando herramientas y t&#233;cnicas para detectar y mitigar ataques como AutoJack. Estas incluyen sistemas de monitoreo de comportamiento, herramientas de an&#225;lisis de tr&#225;fico de red y frameworks de evaluaci&#243;n de seguridad espec&#237;ficos para agentes de IA.</p><p>Los reguladores est&#225;n comenzando a considerar marcos regulatorios espec&#237;ficos para la seguridad de agentes de IA. Estos marcos pueden incluir requisitos de certificaci&#243;n, est&#225;ndares de seguridad m&#237;nimos y obligaciones de notificaci&#243;n de incidentes.</p><h2>C&#243;mo Protegerse</h2><p>Para las organizaciones que utilizan agentes de IA, la protecci&#243;n contra AutoJack requiere un enfoque multifac&#233;tico que combine controles t&#233;cnicos, procedimentales y organizativos.</p><div class="captioned-image-container"><figure><a class="image-link image2 is-viewable-img" target="_blank" href="https://substackcdn.com/image/fetch/$s_!7DMA!,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Ff78c7647-bc15-4823-a76e-8b2ca122f84b_1048x1107.png" data-component-name="Image2ToDOM"><div class="image2-inset"><picture><source type="image/webp" srcset="https://substackcdn.com/image/fetch/$s_!7DMA!,w_424,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Ff78c7647-bc15-4823-a76e-8b2ca122f84b_1048x1107.png 424w, https://substackcdn.com/image/fetch/$s_!7DMA!,w_848,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Ff78c7647-bc15-4823-a76e-8b2ca122f84b_1048x1107.png 848w, https://substackcdn.com/image/fetch/$s_!7DMA!,w_1272,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Ff78c7647-bc15-4823-a76e-8b2ca122f84b_1048x1107.png 1272w, https://substackcdn.com/image/fetch/$s_!7DMA!,w_1456,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Ff78c7647-bc15-4823-a76e-8b2ca122f84b_1048x1107.png 1456w" sizes="100vw"><img src="https://substackcdn.com/image/fetch/$s_!7DMA!,w_1456,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Ff78c7647-bc15-4823-a76e-8b2ca122f84b_1048x1107.png" width="1048" height="1107" data-attrs="{&quot;src&quot;:&quot;https://substack-post-media.s3.amazonaws.com/public/images/f78c7647-bc15-4823-a76e-8b2ca122f84b_1048x1107.png&quot;,&quot;srcNoWatermark&quot;:null,&quot;fullscreen&quot;:null,&quot;imageSize&quot;:null,&quot;height&quot;:1107,&quot;width&quot;:1048,&quot;resizeWidth&quot;:null,&quot;bytes&quot;:1655907,&quot;alt&quot;:null,&quot;title&quot;:null,&quot;type&quot;:&quot;image/png&quot;,&quot;href&quot;:null,&quot;belowTheFold&quot;:true,&quot;topImage&quot;:false,&quot;internalRedirect&quot;:&quot;https://www.troyanews.com/i/202765594?img=https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Ff78c7647-bc15-4823-a76e-8b2ca122f84b_1048x1107.png&quot;,&quot;isProcessing&quot;:false,&quot;align&quot;:null,&quot;offset&quot;:false}" class="sizing-normal" alt="" srcset="https://substackcdn.com/image/fetch/$s_!7DMA!,w_424,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Ff78c7647-bc15-4823-a76e-8b2ca122f84b_1048x1107.png 424w, https://substackcdn.com/image/fetch/$s_!7DMA!,w_848,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Ff78c7647-bc15-4823-a76e-8b2ca122f84b_1048x1107.png 848w, https://substackcdn.com/image/fetch/$s_!7DMA!,w_1272,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Ff78c7647-bc15-4823-a76e-8b2ca122f84b_1048x1107.png 1272w, https://substackcdn.com/image/fetch/$s_!7DMA!,w_1456,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Ff78c7647-bc15-4823-a76e-8b2ca122f84b_1048x1107.png 1456w" sizes="100vw" loading="lazy"></picture><div class="image-link-expand"><div class="pencraft pc-display-flex pc-gap-8 pc-reset"><button tabindex="0" type="button" class="pencraft pc-reset pencraft icon-container restack-image"><svg aria-hidden="true" width="20" height="20" viewBox="0 0 20 20" fill="none" stroke-width="1.5" stroke="var(--color-fg-primary)" stroke-linecap="round" stroke-linejoin="round" xmlns="http://www.w3.org/2000/svg"><g><path d="M2.53001 7.81595C3.49179 4.73911 6.43281 2.5 9.91173 2.5C13.1684 2.5 15.9537 4.46214 17.0852 7.23684L17.6179 8.67647M17.6179 8.67647L18.5002 4.26471M17.6179 8.67647L13.6473 6.91176M17.4995 12.1841C16.5378 15.2609 13.5967 17.5 10.1178 17.5C6.86118 17.5 4.07589 15.5379 2.94432 12.7632L2.41165 11.3235M2.41165 11.3235L1.5293 15.7353M2.41165 11.3235L6.38224 13.0882"></path></g></svg></button><button tabindex="0" type="button" class="pencraft pc-reset pencraft icon-container view-image"><svg xmlns="http://www.w3.org/2000/svg" width="20" height="20" viewBox="0 0 24 24" fill="none" stroke="currentColor" stroke-width="2" stroke-linecap="round" stroke-linejoin="round" class="lucide lucide-maximize2 lucide-maximize-2"><polyline points="15 3 21 3 21 9"></polyline><polyline points="9 21 3 21 3 15"></polyline><line x1="21" x2="14" y1="3" y2="10"></line><line x1="3" x2="10" y1="21" y2="14"></line></svg></button></div></div></div></a></figure></div><p><strong>Aislamiento t&#233;cnico</strong>: Ejecutar agentes de IA en entornos aislados (contenedores, m&#225;quinas virtuales) con redes restringidas. Esto previene que el JavaScript del navegador acceda a servicios locales.</p><p><strong>Control de acceso</strong>: Implementar autenticaci&#243;n requerida para todos los servicios locales que el agente necesite acceder. Esto previene que el JavaScript malicioso se comunique con estos servicios.</p><p><strong>Monitoreo continuo</strong>: Implementar sistemas de monitoreo que detecten actividad sospechosa del agente, como navegaci&#243;n a URLs inesperadas o tr&#225;fico de red inusual hacia servicios locales.</p><p><strong>Pol&#237;ticas de uso</strong>: Establecer pol&#237;ticas claras sobre el uso de agentes de IA, incluyendo qu&#233; tareas pueden delegarse y cu&#225;les deben realizarse manualmente.</p><p><strong>Capacitaci&#243;n</strong>: Capacitar a los empleados sobre los riesgos de los agentes de IA y las mejores pr&#225;cticas para su uso seguro.</p><p>Para los individuos que utilizan agentes de IA en su vida personal, las recomendaciones son similares pero adaptadas a un contexto menos t&#233;cnico.</p><p><strong>Limitar el acceso</strong>: Configurar el agente para que solo acceda a recursos espec&#237;ficos y no a servicios locales del sistema.</p><p><strong>Monitorear la actividad</strong>: Estar atento a comportamientos inusuales del agente, como navegaci&#243;n a sitios web inesperados o consumo inusual de recursos del sistema.</p><p><strong>Mantener actualizado</strong>: Mantener actualizado el software del agente y del sistema operativo para aprovechar las &#250;ltimas correcciones de seguridad.</p><p><strong>Ser cauteloso</strong>: No delegar tareas sensibles a agentes de IA sin supervisi&#243;n humana. Las tareas que involucren datos sensibles o decisiones importantes deben ser revisadas por un humano.</p><h2>El Futuro de la Seguridad de Agentes de IA</h2><p>El descubrimiento de AutoJack marca un punto de inflexi&#243;n en la evoluci&#243;n de la seguridad de agentes de IA. A medida que estos sistemas se vuelvan m&#225;s comunes y m&#225;s poderosos, la necesidad de protegerlos se volver&#225; cada vez m&#225;s cr&#237;tica.</p><p>La investigaci&#243;n en seguridad de agentes de IA est&#225; apenas comenzando. Hay muchas preguntas sin respuesta: &#191;c&#243;mo dise&#241;amos agentes que sean inherentemente seguros? &#191;c&#243;mo detectamos este tipo de ataques novedosos? &#191;c&#243;mo respondemos a incidentes que involucran agentes comprometidos?</p><p>El desarrollo de est&#225;ndares de seguridad para agentes de IA es una necesidad urgente. Sin est&#225;ndares claros, cada organizaci&#243;n desarrollar&#225; sus propios controles, lo que llevar&#225; a una fragmentaci&#243;n y a una seguridad inconsistente.</p><p>La colaboraci&#243;n entre la industria, la academia y los reguladores es esencial para abordar los desaf&#237;os de seguridad que plantean los agentes de IA. Ninguna de estas partes puede resolver el problema por s&#237; sola; se necesita un enfoque colectivo y coordinado.</p><p>AutoJack nos ense&#241;a una lecci&#243;n fundamental sobre la seguridad en la era de la inteligencia artificial: la confianza no es inmunidad. Los sistemas que dise&#241;amos para ser &#250;tiles, eficientes y aut&#243;nomos tambi&#233;n son los sistemas que debemos proteger con mayor rigor.</p><p>La promesa de los agentes de IA es enorme. Pero con esa promesa viene una responsabilidad: la de construir estos sistemas de forma segura, de protegerlos contra amenazas novel y de asegurar que su uso beneficie a la sociedad en lugar de exponerla a nuevos riesgos.</p><p>El futuro de la inteligencia artificial aut&#243;noma depende de nosotros. No podemos permitir que la b&#250;squeda de la automatizaci&#243;n nos ciegue ante la necesidad de la seguridad. Porque en el momento en que un atacante explota la confianza que depositamos en nuestros agentes, la diferencia entre la herramienta y la amenaza se desvanece.</p><h2>Fuentes</h2><p>Microsoft: https://www.microsoft.com/en-us/security/blog/2026/06/18/autojack-single-page-rce-host-running-ai-agent/</p><p></p><p></p><p></p><p></p>]]></content:encoded></item><item><title><![CDATA[Agentes de IA huérfanos]]></title><description><![CDATA[El riesgo de la identidad invisible]]></description><link>https://www.troyanews.com/p/agentes-de-ia-huerfanos</link><guid isPermaLink="false">https://www.troyanews.com/p/agentes-de-ia-huerfanos</guid><dc:creator><![CDATA[Troya News]]></dc:creator><pubDate>Thu, 18 Jun 2026 21:51:33 GMT</pubDate><enclosure url="https://substackcdn.com/image/fetch/$s_!eeqH!,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fb71b3e09-325b-403b-b7ff-f7887cee698c_1372x928.png" length="0" type="image/jpeg"/><content:encoded><![CDATA[<p>El riesgo identificado del que vamos a hablar hoy no corresponde a un malware tradicional ni a una campa&#241;a &#250;nica atribuida a un grupo espec&#237;fico. Es una clase de amenaza operativa emergente: <strong>Agentes de IA aut&#243;nomos, hu&#233;rfanos o mal gobernados, que conservan acceso persistente a repositorios, bases de datos, APIs, sistemas cloud y herramientas internas despu&#233;s de que la persona que los cre&#243; dej&#243; de ser responsable de ellos</strong>.</p><div class="captioned-image-container"><figure><a class="image-link image2 is-viewable-img" target="_blank" href="https://substackcdn.com/image/fetch/$s_!eeqH!,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fb71b3e09-325b-403b-b7ff-f7887cee698c_1372x928.png" data-component-name="Image2ToDOM"><div class="image2-inset"><picture><source type="image/webp" srcset="https://substackcdn.com/image/fetch/$s_!eeqH!,w_424,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fb71b3e09-325b-403b-b7ff-f7887cee698c_1372x928.png 424w, https://substackcdn.com/image/fetch/$s_!eeqH!,w_848,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fb71b3e09-325b-403b-b7ff-f7887cee698c_1372x928.png 848w, https://substackcdn.com/image/fetch/$s_!eeqH!,w_1272,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fb71b3e09-325b-403b-b7ff-f7887cee698c_1372x928.png 1272w, https://substackcdn.com/image/fetch/$s_!eeqH!,w_1456,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fb71b3e09-325b-403b-b7ff-f7887cee698c_1372x928.png 1456w" sizes="100vw"><img src="https://substackcdn.com/image/fetch/$s_!eeqH!,w_1456,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fb71b3e09-325b-403b-b7ff-f7887cee698c_1372x928.png" width="1372" height="928" data-attrs="{&quot;src&quot;:&quot;https://substack-post-media.s3.amazonaws.com/public/images/b71b3e09-325b-403b-b7ff-f7887cee698c_1372x928.png&quot;,&quot;srcNoWatermark&quot;:null,&quot;fullscreen&quot;:null,&quot;imageSize&quot;:null,&quot;height&quot;:928,&quot;width&quot;:1372,&quot;resizeWidth&quot;:null,&quot;bytes&quot;:1855184,&quot;alt&quot;:null,&quot;title&quot;:null,&quot;type&quot;:&quot;image/png&quot;,&quot;href&quot;:null,&quot;belowTheFold&quot;:false,&quot;topImage&quot;:true,&quot;internalRedirect&quot;:&quot;https://www.troyanews.com/i/202640141?img=https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fb71b3e09-325b-403b-b7ff-f7887cee698c_1372x928.png&quot;,&quot;isProcessing&quot;:false,&quot;align&quot;:null,&quot;offset&quot;:false}" class="sizing-normal" alt="" srcset="https://substackcdn.com/image/fetch/$s_!eeqH!,w_424,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fb71b3e09-325b-403b-b7ff-f7887cee698c_1372x928.png 424w, https://substackcdn.com/image/fetch/$s_!eeqH!,w_848,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fb71b3e09-325b-403b-b7ff-f7887cee698c_1372x928.png 848w, https://substackcdn.com/image/fetch/$s_!eeqH!,w_1272,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fb71b3e09-325b-403b-b7ff-f7887cee698c_1372x928.png 1272w, https://substackcdn.com/image/fetch/$s_!eeqH!,w_1456,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fb71b3e09-325b-403b-b7ff-f7887cee698c_1372x928.png 1456w" sizes="100vw" fetchpriority="high"></picture><div class="image-link-expand"><div class="pencraft pc-display-flex pc-gap-8 pc-reset"><button tabindex="0" type="button" class="pencraft pc-reset pencraft icon-container restack-image"><svg aria-hidden="true" width="20" height="20" viewBox="0 0 20 20" fill="none" stroke-width="1.5" stroke="var(--color-fg-primary)" stroke-linecap="round" stroke-linejoin="round" xmlns="http://www.w3.org/2000/svg"><g><path d="M2.53001 7.81595C3.49179 4.73911 6.43281 2.5 9.91173 2.5C13.1684 2.5 15.9537 4.46214 17.0852 7.23684L17.6179 8.67647M17.6179 8.67647L18.5002 4.26471M17.6179 8.67647L13.6473 6.91176M17.4995 12.1841C16.5378 15.2609 13.5967 17.5 10.1178 17.5C6.86118 17.5 4.07589 15.5379 2.94432 12.7632L2.41165 11.3235M2.41165 11.3235L1.5293 15.7353M2.41165 11.3235L6.38224 13.0882"></path></g></svg></button><button tabindex="0" type="button" class="pencraft pc-reset pencraft icon-container view-image"><svg xmlns="http://www.w3.org/2000/svg" width="20" height="20" viewBox="0 0 24 24" fill="none" stroke="currentColor" stroke-width="2" stroke-linecap="round" stroke-linejoin="round" class="lucide lucide-maximize2 lucide-maximize-2"><polyline points="15 3 21 3 21 9"></polyline><polyline points="9 21 3 21 3 15"></polyline><line x1="21" x2="14" y1="3" y2="10"></line><line x1="3" x2="10" y1="21" y2="14"></line></svg></button></div></div></div></a></figure></div><p>En su articulo The Hacker News describe un escenario cr&#237;tico para empresas que adoptan IA interna a velocidad superior a la madurez de su gobierno de identidad: cuando un empleado se va, cambia de puesto o abandona un proyecto, los agentes, scripts, flujos automatizados y tokens que construy&#243; pueden seguir activos. El problema central no es solo que &#8220;existe una IA&#8221;; el problema es que la organizaci&#243;n no puede responder de forma inmediata a una pregunta b&#225;sica: <strong>&#191;qui&#233;n autoriz&#243; este agente, qu&#233; datos puede tocar, por qu&#233; sigue activo y qui&#233;n responde por sus acciones?</strong></p><p>Durante a&#241;os, la seguridad inform&#225;tica se entren&#243; para imaginar al atacante como alguien que entra por la puerta equivocada: un correo malicioso, una contrase&#241;a robada, una vulnerabilidad sin parchar, un endpoint infectado. Esa imagen sigue siendo &#250;til, pero ya no basta. En muchas organizaciones modernas, el atacante no necesita forzar la puerta. Puede encontrar una llave leg&#237;tima que alguien dej&#243; olvidada puesta en la cerradura.</p><p>En el articulo publicado por The Hacker News se describe un problema que nace de la velocidad con la que las empresas adoptan agentes de inteligencia artificial: herramientas aut&#243;nomas o semiaut&#243;nomas capaces de consultar repositorios, leer documentos, invocar APIs, escribir tickets, analizar datos, generar c&#243;digo o interactuar con sistemas internos. El problema no es que esas herramientas existan. El problema es que muchas veces siguen existiendo despu&#233;s de que desaparece la persona que las cre&#243;, las autoriz&#243; o las entend&#237;a.</p><p>Un agente de IA hu&#233;rfano es, en t&#233;rminos simples, una automatizaci&#243;n inteligente sin due&#241;o claro. Puede haber sido creada por un desarrollador que ya no trabaja en la empresa, por un analista que cambi&#243; de equipo, por un consultor cuyo contrato termin&#243; o por un empleado que lanz&#243; un experimento y lo dej&#243; corriendo en producci&#243;n. </p><p>La credencial humana puede ser revocada durante el proceso de salida, pero el token del agente, la cuenta de servicio, la integraci&#243;n OAuth, el webhook o la clave de API pueden seguir vivos. La organizaci&#243;n cree que cerr&#243; la puerta del usuario, pero olvid&#243; cerrar la puerta de la m&#225;quina que ese usuario construy&#243;.</p><h3>El origen del problema: automatizaci&#243;n, velocidad y deuda administrativa</h3><p>La historia de la IA empresarial no empez&#243; con agentes complejos. Empez&#243; con scripts. Un desarrollador automatizaba una tarea repetitiva. Un analista conectaba una hoja de c&#225;lculo con una API. Un equipo de datos creaba un bot que resum&#237;a tickets. Luego llegaron los modelos de lenguaje, los asistentes de c&#243;digo, los flujos de trabajo con herramientas, los servidores MCP, los embeddings, los repositorios vectoriales y los agentes capaces de planificar acciones.</p><div class="captioned-image-container"><figure><a class="image-link image2 is-viewable-img" target="_blank" href="https://substackcdn.com/image/fetch/$s_!9Xzt!,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fc89e513f-fd93-45cf-8101-3da67db1d376_1264x811.png" data-component-name="Image2ToDOM"><div class="image2-inset"><picture><source type="image/webp" srcset="https://substackcdn.com/image/fetch/$s_!9Xzt!,w_424,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fc89e513f-fd93-45cf-8101-3da67db1d376_1264x811.png 424w, https://substackcdn.com/image/fetch/$s_!9Xzt!,w_848,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fc89e513f-fd93-45cf-8101-3da67db1d376_1264x811.png 848w, https://substackcdn.com/image/fetch/$s_!9Xzt!,w_1272,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fc89e513f-fd93-45cf-8101-3da67db1d376_1264x811.png 1272w, https://substackcdn.com/image/fetch/$s_!9Xzt!,w_1456,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fc89e513f-fd93-45cf-8101-3da67db1d376_1264x811.png 1456w" sizes="100vw"><img src="https://substackcdn.com/image/fetch/$s_!9Xzt!,w_1456,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fc89e513f-fd93-45cf-8101-3da67db1d376_1264x811.png" width="1264" height="811" data-attrs="{&quot;src&quot;:&quot;https://substack-post-media.s3.amazonaws.com/public/images/c89e513f-fd93-45cf-8101-3da67db1d376_1264x811.png&quot;,&quot;srcNoWatermark&quot;:null,&quot;fullscreen&quot;:null,&quot;imageSize&quot;:null,&quot;height&quot;:811,&quot;width&quot;:1264,&quot;resizeWidth&quot;:null,&quot;bytes&quot;:1547234,&quot;alt&quot;:null,&quot;title&quot;:null,&quot;type&quot;:&quot;image/png&quot;,&quot;href&quot;:null,&quot;belowTheFold&quot;:true,&quot;topImage&quot;:false,&quot;internalRedirect&quot;:&quot;https://www.troyanews.com/i/202640141?img=https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fc89e513f-fd93-45cf-8101-3da67db1d376_1264x811.png&quot;,&quot;isProcessing&quot;:false,&quot;align&quot;:null,&quot;offset&quot;:false}" class="sizing-normal" alt="" srcset="https://substackcdn.com/image/fetch/$s_!9Xzt!,w_424,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fc89e513f-fd93-45cf-8101-3da67db1d376_1264x811.png 424w, https://substackcdn.com/image/fetch/$s_!9Xzt!,w_848,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fc89e513f-fd93-45cf-8101-3da67db1d376_1264x811.png 848w, https://substackcdn.com/image/fetch/$s_!9Xzt!,w_1272,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fc89e513f-fd93-45cf-8101-3da67db1d376_1264x811.png 1272w, https://substackcdn.com/image/fetch/$s_!9Xzt!,w_1456,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fc89e513f-fd93-45cf-8101-3da67db1d376_1264x811.png 1456w" sizes="100vw" loading="lazy"></picture><div class="image-link-expand"><div class="pencraft pc-display-flex pc-gap-8 pc-reset"><button tabindex="0" type="button" class="pencraft pc-reset pencraft icon-container restack-image"><svg aria-hidden="true" width="20" height="20" viewBox="0 0 20 20" fill="none" stroke-width="1.5" stroke="var(--color-fg-primary)" stroke-linecap="round" stroke-linejoin="round" xmlns="http://www.w3.org/2000/svg"><g><path d="M2.53001 7.81595C3.49179 4.73911 6.43281 2.5 9.91173 2.5C13.1684 2.5 15.9537 4.46214 17.0852 7.23684L17.6179 8.67647M17.6179 8.67647L18.5002 4.26471M17.6179 8.67647L13.6473 6.91176M17.4995 12.1841C16.5378 15.2609 13.5967 17.5 10.1178 17.5C6.86118 17.5 4.07589 15.5379 2.94432 12.7632L2.41165 11.3235M2.41165 11.3235L1.5293 15.7353M2.41165 11.3235L6.38224 13.0882"></path></g></svg></button><button tabindex="0" type="button" class="pencraft pc-reset pencraft icon-container view-image"><svg xmlns="http://www.w3.org/2000/svg" width="20" height="20" viewBox="0 0 24 24" fill="none" stroke="currentColor" stroke-width="2" stroke-linecap="round" stroke-linejoin="round" class="lucide lucide-maximize2 lucide-maximize-2"><polyline points="15 3 21 3 21 9"></polyline><polyline points="9 21 3 21 3 15"></polyline><line x1="21" x2="14" y1="3" y2="10"></line><line x1="3" x2="10" y1="21" y2="14"></line></svg></button></div></div></div></a></figure></div><p>Cada nueva capa aument&#243; la productividad, pero tambi&#233;n aument&#243; la opacidad. Un script antiguo pod&#237;a ser revisado l&#237;nea por l&#237;nea. Un agente de IA puede tomar decisiones basadas en contexto, memoria, herramientas y pol&#237;ticas que cambian con el tiempo. No siempre queda claro qu&#233; hizo, por qu&#233; lo hizo, qu&#233; datos us&#243; y qu&#233; permiso ten&#237;a para hacerlo.</p><p>Si un agente aut&#243;nomo interact&#250;a hoy con la propiedad intelectual central de una empresa, &#191;puede el equipo de seguridad nombrar inmediatamente a la persona que lo autoriz&#243;? <strong>Para muchas organizaciones, la respuesta es no</strong>. Ese &#8220;no&#8221; es el problema.</p><p>La deuda administrativa aparece cuando la adopci&#243;n tecnol&#243;gica supera los controles. Los equipos de negocio piden resultados r&#225;pidos. Los desarrolladores crean herramientas para cumplirlos. Los proveedores venden plataformas de IA. Los l&#237;deres celebran la eficiencia. Pero seguridad, IAM, privacidad, arquitectura y cumplimiento no siempre reciben el inventario completo. El resultado es una poblaci&#243;n creciente de identidades no humanas: agentes, bots, apps, tokens, servicios, integraciones y automatizaciones que operan dentro de la red con m&#225;s acceso del que alguien puede justificar.</p><div class="captioned-image-container"><figure><a class="image-link image2 is-viewable-img" target="_blank" href="https://substackcdn.com/image/fetch/$s_!XufN!,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fa3f7a24f-3619-4611-b432-edaad02a0703_1233x1207.png" data-component-name="Image2ToDOM"><div class="image2-inset"><picture><source type="image/webp" srcset="https://substackcdn.com/image/fetch/$s_!XufN!,w_424,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fa3f7a24f-3619-4611-b432-edaad02a0703_1233x1207.png 424w, https://substackcdn.com/image/fetch/$s_!XufN!,w_848,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fa3f7a24f-3619-4611-b432-edaad02a0703_1233x1207.png 848w, https://substackcdn.com/image/fetch/$s_!XufN!,w_1272,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fa3f7a24f-3619-4611-b432-edaad02a0703_1233x1207.png 1272w, https://substackcdn.com/image/fetch/$s_!XufN!,w_1456,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fa3f7a24f-3619-4611-b432-edaad02a0703_1233x1207.png 1456w" sizes="100vw"><img src="https://substackcdn.com/image/fetch/$s_!XufN!,w_1456,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fa3f7a24f-3619-4611-b432-edaad02a0703_1233x1207.png" width="1233" height="1207" data-attrs="{&quot;src&quot;:&quot;https://substack-post-media.s3.amazonaws.com/public/images/a3f7a24f-3619-4611-b432-edaad02a0703_1233x1207.png&quot;,&quot;srcNoWatermark&quot;:null,&quot;fullscreen&quot;:null,&quot;imageSize&quot;:null,&quot;height&quot;:1207,&quot;width&quot;:1233,&quot;resizeWidth&quot;:null,&quot;bytes&quot;:2230965,&quot;alt&quot;:null,&quot;title&quot;:null,&quot;type&quot;:&quot;image/png&quot;,&quot;href&quot;:null,&quot;belowTheFold&quot;:true,&quot;topImage&quot;:false,&quot;internalRedirect&quot;:&quot;https://www.troyanews.com/i/202640141?img=https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fa3f7a24f-3619-4611-b432-edaad02a0703_1233x1207.png&quot;,&quot;isProcessing&quot;:false,&quot;align&quot;:null,&quot;offset&quot;:false}" class="sizing-normal" alt="" srcset="https://substackcdn.com/image/fetch/$s_!XufN!,w_424,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fa3f7a24f-3619-4611-b432-edaad02a0703_1233x1207.png 424w, https://substackcdn.com/image/fetch/$s_!XufN!,w_848,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fa3f7a24f-3619-4611-b432-edaad02a0703_1233x1207.png 848w, https://substackcdn.com/image/fetch/$s_!XufN!,w_1272,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fa3f7a24f-3619-4611-b432-edaad02a0703_1233x1207.png 1272w, https://substackcdn.com/image/fetch/$s_!XufN!,w_1456,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fa3f7a24f-3619-4611-b432-edaad02a0703_1233x1207.png 1456w" sizes="100vw" loading="lazy"></picture><div class="image-link-expand"><div class="pencraft pc-display-flex pc-gap-8 pc-reset"><button tabindex="0" type="button" class="pencraft pc-reset pencraft icon-container restack-image"><svg aria-hidden="true" width="20" height="20" viewBox="0 0 20 20" fill="none" stroke-width="1.5" stroke="var(--color-fg-primary)" stroke-linecap="round" stroke-linejoin="round" xmlns="http://www.w3.org/2000/svg"><g><path d="M2.53001 7.81595C3.49179 4.73911 6.43281 2.5 9.91173 2.5C13.1684 2.5 15.9537 4.46214 17.0852 7.23684L17.6179 8.67647M17.6179 8.67647L18.5002 4.26471M17.6179 8.67647L13.6473 6.91176M17.4995 12.1841C16.5378 15.2609 13.5967 17.5 10.1178 17.5C6.86118 17.5 4.07589 15.5379 2.94432 12.7632L2.41165 11.3235M2.41165 11.3235L1.5293 15.7353M2.41165 11.3235L6.38224 13.0882"></path></g></svg></button><button tabindex="0" type="button" class="pencraft pc-reset pencraft icon-container view-image"><svg xmlns="http://www.w3.org/2000/svg" width="20" height="20" viewBox="0 0 24 24" fill="none" stroke="currentColor" stroke-width="2" stroke-linecap="round" stroke-linejoin="round" class="lucide lucide-maximize2 lucide-maximize-2"><polyline points="15 3 21 3 21 9"></polyline><polyline points="9 21 3 21 3 15"></polyline><line x1="21" x2="14" y1="3" y2="10"></line><line x1="3" x2="10" y1="21" y2="14"></line></svg></button></div></div></div></a></figure></div><p></p><h3>&#191;Qu&#233; es un agente de IA hu&#233;rfano?</h3><p>Un agente de IA hu&#233;rfano no es simplemente un programa abandonado. Es una entidad con tres caracter&#237;sticas peligrosas: autonom&#237;a, acceso y falta de responsabilidad.</p><p>La <strong>autonom&#237;a</strong> significa que puede actuar con cierto grado de independencia. Puede leer un documento, decidir consultar una base de datos, llamar a una API, redactar un ticket o modificar un repositorio. No siempre necesita que un humano pulse &#8220;ejecutar&#8221; en cada paso.</p><p>El <strong>acceso</strong> significa que tiene credenciales. Puede tener una clave de API, un token OAuth, una cuenta de servicio cloud, un PAT de GitHub, un secreto de Slack, una conexi&#243;n a una base de datos o un webhook. Ese acceso puede ser leg&#237;timo en origen, pero peligroso si permanece sin revisi&#243;n.</p><p>La <strong>falta de responsabilidad</strong> significa que nadie responde por su continuidad. El owner original se fue, cambi&#243; de rol o dej&#243; de usar el agente. El agente sigue funcionando, pero no hay una persona que diga: &#8220;esto sigue siendo necesario, estos permisos son correctos y yo respondo por sus acciones&#8221;.</p><p>Esa combinaci&#243;n es letal. La autonom&#237;a permite actuar; el acceso permite alcanzar datos; la falta de responsabilidad permite que nadie detecte que el agente ya no deber&#237;a existir.</p><h3>La evoluci&#243;n del riesgo: de scripts olvidados a identidades no humanas</h3><p>El riesgo tiene antecedentes. Durante a&#241;os, las organizaciones han sufrido por cuentas de servicio olvidadas, tokens en repositorios, integraciones OAuth antiguas y jobs programados que nadie entiende. Lo nuevo es la escala y la capacidad cognitiva que aporta la IA.</p><p>Un script antiguo normalmente hac&#237;a una tarea predecible. Un agente de IA puede interpretar instrucciones, combinar herramientas, consultar memoria, adaptar su comportamiento y responder a contexto. Si ese agente tiene acceso a repositorios, tickets, bases de datos y APIs internas, su abuso puede parecer una serie de acciones leg&#237;timas. No se ve como malware; se ve como automatizaci&#243;n aprobada.</p><div class="captioned-image-container"><figure><a class="image-link image2 is-viewable-img" target="_blank" href="https://substackcdn.com/image/fetch/$s_!y1Ua!,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fcb27d604-2646-46d8-8b19-97fdb8d38a68_2139x994.png" data-component-name="Image2ToDOM"><div class="image2-inset"><picture><source type="image/webp" srcset="https://substackcdn.com/image/fetch/$s_!y1Ua!,w_424,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fcb27d604-2646-46d8-8b19-97fdb8d38a68_2139x994.png 424w, https://substackcdn.com/image/fetch/$s_!y1Ua!,w_848,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fcb27d604-2646-46d8-8b19-97fdb8d38a68_2139x994.png 848w, https://substackcdn.com/image/fetch/$s_!y1Ua!,w_1272,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fcb27d604-2646-46d8-8b19-97fdb8d38a68_2139x994.png 1272w, https://substackcdn.com/image/fetch/$s_!y1Ua!,w_1456,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fcb27d604-2646-46d8-8b19-97fdb8d38a68_2139x994.png 1456w" sizes="100vw"><img src="https://substackcdn.com/image/fetch/$s_!y1Ua!,w_1456,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fcb27d604-2646-46d8-8b19-97fdb8d38a68_2139x994.png" width="1456" height="677" data-attrs="{&quot;src&quot;:&quot;https://substack-post-media.s3.amazonaws.com/public/images/cb27d604-2646-46d8-8b19-97fdb8d38a68_2139x994.png&quot;,&quot;srcNoWatermark&quot;:null,&quot;fullscreen&quot;:null,&quot;imageSize&quot;:null,&quot;height&quot;:677,&quot;width&quot;:1456,&quot;resizeWidth&quot;:null,&quot;bytes&quot;:2369898,&quot;alt&quot;:null,&quot;title&quot;:null,&quot;type&quot;:&quot;image/png&quot;,&quot;href&quot;:null,&quot;belowTheFold&quot;:true,&quot;topImage&quot;:false,&quot;internalRedirect&quot;:&quot;https://www.troyanews.com/i/202640141?img=https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fcb27d604-2646-46d8-8b19-97fdb8d38a68_2139x994.png&quot;,&quot;isProcessing&quot;:false,&quot;align&quot;:null,&quot;offset&quot;:false}" class="sizing-normal" alt="" srcset="https://substackcdn.com/image/fetch/$s_!y1Ua!,w_424,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fcb27d604-2646-46d8-8b19-97fdb8d38a68_2139x994.png 424w, https://substackcdn.com/image/fetch/$s_!y1Ua!,w_848,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fcb27d604-2646-46d8-8b19-97fdb8d38a68_2139x994.png 848w, https://substackcdn.com/image/fetch/$s_!y1Ua!,w_1272,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fcb27d604-2646-46d8-8b19-97fdb8d38a68_2139x994.png 1272w, https://substackcdn.com/image/fetch/$s_!y1Ua!,w_1456,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fcb27d604-2646-46d8-8b19-97fdb8d38a68_2139x994.png 1456w" sizes="100vw" loading="lazy"></picture><div class="image-link-expand"><div class="pencraft pc-display-flex pc-gap-8 pc-reset"><button tabindex="0" type="button" class="pencraft pc-reset pencraft icon-container restack-image"><svg aria-hidden="true" width="20" height="20" viewBox="0 0 20 20" fill="none" stroke-width="1.5" stroke="var(--color-fg-primary)" stroke-linecap="round" stroke-linejoin="round" xmlns="http://www.w3.org/2000/svg"><g><path d="M2.53001 7.81595C3.49179 4.73911 6.43281 2.5 9.91173 2.5C13.1684 2.5 15.9537 4.46214 17.0852 7.23684L17.6179 8.67647M17.6179 8.67647L18.5002 4.26471M17.6179 8.67647L13.6473 6.91176M17.4995 12.1841C16.5378 15.2609 13.5967 17.5 10.1178 17.5C6.86118 17.5 4.07589 15.5379 2.94432 12.7632L2.41165 11.3235M2.41165 11.3235L1.5293 15.7353M2.41165 11.3235L6.38224 13.0882"></path></g></svg></button><button tabindex="0" type="button" class="pencraft pc-reset pencraft icon-container view-image"><svg xmlns="http://www.w3.org/2000/svg" width="20" height="20" viewBox="0 0 24 24" fill="none" stroke="currentColor" stroke-width="2" stroke-linecap="round" stroke-linejoin="round" class="lucide lucide-maximize2 lucide-maximize-2"><polyline points="15 3 21 3 21 9"></polyline><polyline points="9 21 3 21 3 15"></polyline><line x1="21" x2="14" y1="3" y2="10"></line><line x1="3" x2="10" y1="21" y2="14"></line></svg></button></div></div></div></a></figure></div><p>Ese cambio obliga a ampliar la definici&#243;n de identidad. Tradicionalmente, la identidad era humana: Alicia, ingeniera; Bruno, administrador; Carla, analista. Luego aparecieron identidades de m&#225;quina: servidores, contenedores, funciones serverless, aplicaciones. Ahora aparecen identidades ag&#233;nticas: agentes de IA que act&#250;an en nombre de humanos, pero que pueden ejecutar acciones por s&#237; mismos.</p><h3>El actor no siempre tiene nombre</h3><p>Los informes de inteligencia de amenazas suelen buscar un grupo: APT, ransomware cartel, colectivo hacktivista, insider. En este caso, la amenaza principal no depende de un nombre. Es un patr&#243;n de abuso.</p><p>Un atacante externo puede robar un token y usarlo para que un agente legitimo lea datos. Un insider malicioso puede crear un agente con acceso amplio antes de salir de la empresa. Un desarrollador descuidado puede dejar una clave en un repositorio. Un proveedor puede mantener una integraci&#243;n OAuth despu&#233;s de finalizar el contrato. Un empleado puede usar un agente experimental para consultar datos que no deber&#237;a ver. En todos los casos, el mecanismo es parecido: una entidad con acceso contin&#250;a operando sin control suficiente.</p><p>Por eso conviene hablar de &#8220;patr&#243;n de amenaza&#8221; m&#225;s que de &#8220;actor &#250;nico&#8221;. El patr&#243;n es el abuso de identidades no humanas y agentes aut&#243;nomos mal gobernados. El objetivo es acceder, exfiltrar, modificar o persistir usando una ruta que parece leg&#237;tima.</p><p>La motivaci&#243;n puede ser econ&#243;mica, espionaje, sabotaje, ventaja competitiva o simple oportunidad. Un grupo de ransomware puede usar el agente para encontrar datos valiosos antes de cifrar. Un actor de espionaje puede usarlo para recolectar propiedad intelectual sin levantar alertas. Un insider puede usarlo para llevarse c&#243;digo fuente. Un atacante oportunista puede usar secretos expuestos para moverse lateralmente.</p><p>La pregunta que debemos responder es: &#191;qu&#233; identidades no humanas pueden actuar en nuestra red y qui&#233;n responde por ellas?</p><p><strong>&#191;C&#243;mo funciona el abuso?</strong></p><p>El abuso de un agente hu&#233;rfano suele seguir una secuencia. Primero, el atacante necesita encontrarlo. Puede descubrirlo en repositorios, logs, documentaci&#243;n interna, CI/CD, tickets, variables de entorno o entrevistas con empleados. Luego necesita credenciales: una clave olvidada, un token OAuth, una cuenta de servicio, un secreto en un pipeline o un permiso heredado.</p><div class="captioned-image-container"><figure><a class="image-link image2 is-viewable-img" target="_blank" href="https://substackcdn.com/image/fetch/$s_!vu_h!,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fe608e084-bd03-41b8-81ba-64d72abfec33_1291x880.png" data-component-name="Image2ToDOM"><div class="image2-inset"><picture><source type="image/webp" srcset="https://substackcdn.com/image/fetch/$s_!vu_h!,w_424,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fe608e084-bd03-41b8-81ba-64d72abfec33_1291x880.png 424w, https://substackcdn.com/image/fetch/$s_!vu_h!,w_848,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fe608e084-bd03-41b8-81ba-64d72abfec33_1291x880.png 848w, https://substackcdn.com/image/fetch/$s_!vu_h!,w_1272,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fe608e084-bd03-41b8-81ba-64d72abfec33_1291x880.png 1272w, https://substackcdn.com/image/fetch/$s_!vu_h!,w_1456,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fe608e084-bd03-41b8-81ba-64d72abfec33_1291x880.png 1456w" sizes="100vw"><img src="https://substackcdn.com/image/fetch/$s_!vu_h!,w_1456,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fe608e084-bd03-41b8-81ba-64d72abfec33_1291x880.png" width="1291" height="880" data-attrs="{&quot;src&quot;:&quot;https://substack-post-media.s3.amazonaws.com/public/images/e608e084-bd03-41b8-81ba-64d72abfec33_1291x880.png&quot;,&quot;srcNoWatermark&quot;:null,&quot;fullscreen&quot;:null,&quot;imageSize&quot;:null,&quot;height&quot;:880,&quot;width&quot;:1291,&quot;resizeWidth&quot;:null,&quot;bytes&quot;:1446149,&quot;alt&quot;:null,&quot;title&quot;:null,&quot;type&quot;:&quot;image/png&quot;,&quot;href&quot;:null,&quot;belowTheFold&quot;:true,&quot;topImage&quot;:false,&quot;internalRedirect&quot;:&quot;https://www.troyanews.com/i/202640141?img=https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fe608e084-bd03-41b8-81ba-64d72abfec33_1291x880.png&quot;,&quot;isProcessing&quot;:false,&quot;align&quot;:null,&quot;offset&quot;:false}" class="sizing-normal" alt="" srcset="https://substackcdn.com/image/fetch/$s_!vu_h!,w_424,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fe608e084-bd03-41b8-81ba-64d72abfec33_1291x880.png 424w, https://substackcdn.com/image/fetch/$s_!vu_h!,w_848,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fe608e084-bd03-41b8-81ba-64d72abfec33_1291x880.png 848w, https://substackcdn.com/image/fetch/$s_!vu_h!,w_1272,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fe608e084-bd03-41b8-81ba-64d72abfec33_1291x880.png 1272w, https://substackcdn.com/image/fetch/$s_!vu_h!,w_1456,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fe608e084-bd03-41b8-81ba-64d72abfec33_1291x880.png 1456w" sizes="100vw" loading="lazy"></picture><div class="image-link-expand"><div class="pencraft pc-display-flex pc-gap-8 pc-reset"><button tabindex="0" type="button" class="pencraft pc-reset pencraft icon-container restack-image"><svg aria-hidden="true" width="20" height="20" viewBox="0 0 20 20" fill="none" stroke-width="1.5" stroke="var(--color-fg-primary)" stroke-linecap="round" stroke-linejoin="round" xmlns="http://www.w3.org/2000/svg"><g><path d="M2.53001 7.81595C3.49179 4.73911 6.43281 2.5 9.91173 2.5C13.1684 2.5 15.9537 4.46214 17.0852 7.23684L17.6179 8.67647M17.6179 8.67647L18.5002 4.26471M17.6179 8.67647L13.6473 6.91176M17.4995 12.1841C16.5378 15.2609 13.5967 17.5 10.1178 17.5C6.86118 17.5 4.07589 15.5379 2.94432 12.7632L2.41165 11.3235M2.41165 11.3235L1.5293 15.7353M2.41165 11.3235L6.38224 13.0882"></path></g></svg></button><button tabindex="0" type="button" class="pencraft pc-reset pencraft icon-container view-image"><svg xmlns="http://www.w3.org/2000/svg" width="20" height="20" viewBox="0 0 24 24" fill="none" stroke="currentColor" stroke-width="2" stroke-linecap="round" stroke-linejoin="round" class="lucide lucide-maximize2 lucide-maximize-2"><polyline points="15 3 21 3 21 9"></polyline><polyline points="9 21 3 21 3 15"></polyline><line x1="21" x2="14" y1="3" y2="10"></line><line x1="3" x2="10" y1="21" y2="14"></line></svg></button></div></div></div></a></figure></div><p>Una vez dentro, el atacante no necesita comportarse como un intruso ruidoso. Puede pedir al agente que resuma repositorios, consulte documentaci&#243;n, analice datos o genere reportes. Cada acci&#243;n puede parecer normal. Si el agente tiene permiso para leer c&#243;digo, el atacante puede obtener c&#243;digo. Si tiene permiso para consultar tickets, puede obtener informaci&#243;n de clientes. Si puede invocar APIs, puede mover datos entre sistemas. Si puede escribir, puede modificar configuraciones o crear persistencia.</p><p>El peligro aumenta cuando el agente tiene acceso a memoria o embeddings. Los sistemas de IA suelen indexar documentos para responder preguntas. Si esa memoria incluye datos sensibles, el agente puede convertirse en un buscador privilegiado. Un atacante no necesita saber d&#243;nde est&#225; cada archivo; solo necesita preguntarle al agente.</p><div class="captioned-image-container"><figure><a class="image-link image2 is-viewable-img" target="_blank" href="https://substackcdn.com/image/fetch/$s_!ZkxO!,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Ff266652b-487b-4682-88b1-065db01e6e56_1297x1048.png" data-component-name="Image2ToDOM"><div class="image2-inset"><picture><source type="image/webp" srcset="https://substackcdn.com/image/fetch/$s_!ZkxO!,w_424,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Ff266652b-487b-4682-88b1-065db01e6e56_1297x1048.png 424w, https://substackcdn.com/image/fetch/$s_!ZkxO!,w_848,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Ff266652b-487b-4682-88b1-065db01e6e56_1297x1048.png 848w, https://substackcdn.com/image/fetch/$s_!ZkxO!,w_1272,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Ff266652b-487b-4682-88b1-065db01e6e56_1297x1048.png 1272w, https://substackcdn.com/image/fetch/$s_!ZkxO!,w_1456,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Ff266652b-487b-4682-88b1-065db01e6e56_1297x1048.png 1456w" sizes="100vw"><img src="https://substackcdn.com/image/fetch/$s_!ZkxO!,w_1456,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Ff266652b-487b-4682-88b1-065db01e6e56_1297x1048.png" width="1297" height="1048" data-attrs="{&quot;src&quot;:&quot;https://substack-post-media.s3.amazonaws.com/public/images/f266652b-487b-4682-88b1-065db01e6e56_1297x1048.png&quot;,&quot;srcNoWatermark&quot;:null,&quot;fullscreen&quot;:null,&quot;imageSize&quot;:null,&quot;height&quot;:1048,&quot;width&quot;:1297,&quot;resizeWidth&quot;:null,&quot;bytes&quot;:1800871,&quot;alt&quot;:null,&quot;title&quot;:null,&quot;type&quot;:&quot;image/png&quot;,&quot;href&quot;:null,&quot;belowTheFold&quot;:true,&quot;topImage&quot;:false,&quot;internalRedirect&quot;:&quot;https://www.troyanews.com/i/202640141?img=https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Ff266652b-487b-4682-88b1-065db01e6e56_1297x1048.png&quot;,&quot;isProcessing&quot;:false,&quot;align&quot;:null,&quot;offset&quot;:false}" class="sizing-normal" alt="" srcset="https://substackcdn.com/image/fetch/$s_!ZkxO!,w_424,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Ff266652b-487b-4682-88b1-065db01e6e56_1297x1048.png 424w, https://substackcdn.com/image/fetch/$s_!ZkxO!,w_848,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Ff266652b-487b-4682-88b1-065db01e6e56_1297x1048.png 848w, https://substackcdn.com/image/fetch/$s_!ZkxO!,w_1272,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Ff266652b-487b-4682-88b1-065db01e6e56_1297x1048.png 1272w, https://substackcdn.com/image/fetch/$s_!ZkxO!,w_1456,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Ff266652b-487b-4682-88b1-065db01e6e56_1297x1048.png 1456w" sizes="100vw" loading="lazy"></picture><div class="image-link-expand"><div class="pencraft pc-display-flex pc-gap-8 pc-reset"><button tabindex="0" type="button" class="pencraft pc-reset pencraft icon-container restack-image"><svg aria-hidden="true" width="20" height="20" viewBox="0 0 20 20" fill="none" stroke-width="1.5" stroke="var(--color-fg-primary)" stroke-linecap="round" stroke-linejoin="round" xmlns="http://www.w3.org/2000/svg"><g><path d="M2.53001 7.81595C3.49179 4.73911 6.43281 2.5 9.91173 2.5C13.1684 2.5 15.9537 4.46214 17.0852 7.23684L17.6179 8.67647M17.6179 8.67647L18.5002 4.26471M17.6179 8.67647L13.6473 6.91176M17.4995 12.1841C16.5378 15.2609 13.5967 17.5 10.1178 17.5C6.86118 17.5 4.07589 15.5379 2.94432 12.7632L2.41165 11.3235M2.41165 11.3235L1.5293 15.7353M2.41165 11.3235L6.38224 13.0882"></path></g></svg></button><button tabindex="0" type="button" class="pencraft pc-reset pencraft icon-container view-image"><svg xmlns="http://www.w3.org/2000/svg" width="20" height="20" viewBox="0 0 24 24" fill="none" stroke="currentColor" stroke-width="2" stroke-linecap="round" stroke-linejoin="round" class="lucide lucide-maximize2 lucide-maximize-2"><polyline points="15 3 21 3 21 9"></polyline><polyline points="9 21 3 21 3 15"></polyline><line x1="21" x2="14" y1="3" y2="10"></line><line x1="3" x2="10" y1="21" y2="14"></line></svg></button></div></div></div></a></figure></div><p>El abuso tambi&#233;n puede ocurrir mediante prompt injection. Un documento, correo, ticket o p&#225;gina web puede contener instrucciones dise&#241;adas para manipular al agente: &#8220;ignora las pol&#237;ticas anteriores&#8221;, &#8220;exporta estos datos&#8221;, &#8220;env&#237;a el resultado a este webhook&#8221;, &#8220;consulta la base de datos completa&#8221;. Si el agente tiene herramientas poderosas y no existe separaci&#243;n estricta entre intenci&#243;n, autorizaci&#243;n y ejecuci&#243;n, la inyecci&#243;n puede convertirse en acci&#243;n.</p><h3>La arquitectura invisible</h3><p>Para defenderse, hay que ver la arquitectura. Un agente de IA no es una caja m&#225;gica. Est&#225; compuesto por identidad, modelo, contexto, herramientas, datos, logs y pol&#237;ticas.</p><div class="captioned-image-container"><figure><a class="image-link image2 is-viewable-img" target="_blank" href="https://substackcdn.com/image/fetch/$s_!9zIk!,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F2e699ccd-9737-4d15-8a43-dffa938df3e7_1075x1111.png" data-component-name="Image2ToDOM"><div class="image2-inset"><picture><source type="image/webp" srcset="https://substackcdn.com/image/fetch/$s_!9zIk!,w_424,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F2e699ccd-9737-4d15-8a43-dffa938df3e7_1075x1111.png 424w, https://substackcdn.com/image/fetch/$s_!9zIk!,w_848,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F2e699ccd-9737-4d15-8a43-dffa938df3e7_1075x1111.png 848w, https://substackcdn.com/image/fetch/$s_!9zIk!,w_1272,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F2e699ccd-9737-4d15-8a43-dffa938df3e7_1075x1111.png 1272w, https://substackcdn.com/image/fetch/$s_!9zIk!,w_1456,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F2e699ccd-9737-4d15-8a43-dffa938df3e7_1075x1111.png 1456w" sizes="100vw"><img src="https://substackcdn.com/image/fetch/$s_!9zIk!,w_1456,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F2e699ccd-9737-4d15-8a43-dffa938df3e7_1075x1111.png" width="1075" height="1111" data-attrs="{&quot;src&quot;:&quot;https://substack-post-media.s3.amazonaws.com/public/images/2e699ccd-9737-4d15-8a43-dffa938df3e7_1075x1111.png&quot;,&quot;srcNoWatermark&quot;:null,&quot;fullscreen&quot;:null,&quot;imageSize&quot;:null,&quot;height&quot;:1111,&quot;width&quot;:1075,&quot;resizeWidth&quot;:null,&quot;bytes&quot;:1154343,&quot;alt&quot;:null,&quot;title&quot;:null,&quot;type&quot;:&quot;image/png&quot;,&quot;href&quot;:null,&quot;belowTheFold&quot;:true,&quot;topImage&quot;:false,&quot;internalRedirect&quot;:&quot;https://www.troyanews.com/i/202640141?img=https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F2e699ccd-9737-4d15-8a43-dffa938df3e7_1075x1111.png&quot;,&quot;isProcessing&quot;:false,&quot;align&quot;:null,&quot;offset&quot;:false}" class="sizing-normal" alt="" srcset="https://substackcdn.com/image/fetch/$s_!9zIk!,w_424,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F2e699ccd-9737-4d15-8a43-dffa938df3e7_1075x1111.png 424w, https://substackcdn.com/image/fetch/$s_!9zIk!,w_848,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F2e699ccd-9737-4d15-8a43-dffa938df3e7_1075x1111.png 848w, https://substackcdn.com/image/fetch/$s_!9zIk!,w_1272,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F2e699ccd-9737-4d15-8a43-dffa938df3e7_1075x1111.png 1272w, https://substackcdn.com/image/fetch/$s_!9zIk!,w_1456,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F2e699ccd-9737-4d15-8a43-dffa938df3e7_1075x1111.png 1456w" sizes="100vw" loading="lazy"></picture><div class="image-link-expand"><div class="pencraft pc-display-flex pc-gap-8 pc-reset"><button tabindex="0" type="button" class="pencraft pc-reset pencraft icon-container restack-image"><svg aria-hidden="true" width="20" height="20" viewBox="0 0 20 20" fill="none" stroke-width="1.5" stroke="var(--color-fg-primary)" stroke-linecap="round" stroke-linejoin="round" xmlns="http://www.w3.org/2000/svg"><g><path d="M2.53001 7.81595C3.49179 4.73911 6.43281 2.5 9.91173 2.5C13.1684 2.5 15.9537 4.46214 17.0852 7.23684L17.6179 8.67647M17.6179 8.67647L18.5002 4.26471M17.6179 8.67647L13.6473 6.91176M17.4995 12.1841C16.5378 15.2609 13.5967 17.5 10.1178 17.5C6.86118 17.5 4.07589 15.5379 2.94432 12.7632L2.41165 11.3235M2.41165 11.3235L1.5293 15.7353M2.41165 11.3235L6.38224 13.0882"></path></g></svg></button><button tabindex="0" type="button" class="pencraft pc-reset pencraft icon-container view-image"><svg xmlns="http://www.w3.org/2000/svg" width="20" height="20" viewBox="0 0 24 24" fill="none" stroke="currentColor" stroke-width="2" stroke-linecap="round" stroke-linejoin="round" class="lucide lucide-maximize2 lucide-maximize-2"><polyline points="15 3 21 3 21 9"></polyline><polyline points="9 21 3 21 3 15"></polyline><line x1="21" x2="14" y1="3" y2="10"></line><line x1="3" x2="10" y1="21" y2="14"></line></svg></button></div></div></div></a></figure></div><p>La <strong>identidad</strong> es la cuenta que usa para actuar. Puede ser humana, de servicio, OAuth, de nube o de aplicaci&#243;n. La identidad determina qu&#233; puede tocar.</p><p>El <strong>modelo</strong> es el motor de razonamiento o generaci&#243;n. Puede estar en la nube o local. Puede ser un LLM general, un modelo especializado o un sistema de reglas.</p><p>El <strong>contexto </strong>incluye prompts, documentos, embeddings, memoria, historial y datos recuperados. El contexto es peligroso porque puede contener secretos, datos personales o propiedad intelectual.</p><p>Las <strong>herramientas</strong> son las manos del agente: APIs, repositorios, bases de datos, MCP servers, webhooks, sistemas de tickets, plataformas cloud. Sin herramientas, un agente puede hablar; con herramientas, puede actuar.</p><p>Los <strong>datos</strong> son el premio. C&#243;digo, documentos, credenciales, registros de clientes, informaci&#243;n financiera, planes estrat&#233;gicos, modelos internos.</p><p>Los <strong>logs </strong>son la posibilidad de reconstruir. Si no hay logs, no hay investigaci&#243;n. Si los logs no incluyen identidad del agente, owner, herramienta, recurso y resultado, la organizaci&#243;n queda ciega.</p><p>Las pol&#237;ticas son los l&#237;mites. Determinan qu&#233; datos puede usar, qu&#233; herramientas puede invocar, qu&#233; acciones requieren aprobaci&#243;n y qu&#233; comportamientos se bloquean.</p><p>Cuando una organizaci&#243;n no controla estos elementos, el agente se convierte en una entidad fantasma: act&#250;a, accede y decide, pero no deja suficiente rastro para saber si deber&#237;a haberlo hecho.</p><h3><strong>Fallas que abren la puerta</strong></h3><p>La primera falla es no tener inventario. Si la empresa no sabe qu&#233; agentes existen, no puede protegerlos. El inventario debe incluir owner, prop&#243;sito, datos, herramientas, permisos, ubicaci&#243;n, ambiente y fecha de revisi&#243;n.</p><p>La segunda falla es no asignar propietario humano. Un agente sin owner es una bomba de tiempo administrativa. Cuando aparece un incidente, nadie sabe si debe apagarse, rotarse, investigarse o justificarse.</p><p>La tercera falla es permitir privilegios permanentes. Un agente puede necesitar acceso temporal para una tarea, pero muchas organizaciones le dan permisos amplios &#8220;para que no falle&#8221;. Ese exceso se vuelve normal hasta que alguien lo explota.</p><div class="captioned-image-container"><figure><a class="image-link image2 is-viewable-img" target="_blank" href="https://substackcdn.com/image/fetch/$s_!POb2!,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F47ef1815-f960-4f62-8b9c-c696cd89acc0_1311x1093.png" data-component-name="Image2ToDOM"><div class="image2-inset"><picture><source type="image/webp" srcset="https://substackcdn.com/image/fetch/$s_!POb2!,w_424,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F47ef1815-f960-4f62-8b9c-c696cd89acc0_1311x1093.png 424w, https://substackcdn.com/image/fetch/$s_!POb2!,w_848,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F47ef1815-f960-4f62-8b9c-c696cd89acc0_1311x1093.png 848w, https://substackcdn.com/image/fetch/$s_!POb2!,w_1272,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F47ef1815-f960-4f62-8b9c-c696cd89acc0_1311x1093.png 1272w, https://substackcdn.com/image/fetch/$s_!POb2!,w_1456,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F47ef1815-f960-4f62-8b9c-c696cd89acc0_1311x1093.png 1456w" sizes="100vw"><img src="https://substackcdn.com/image/fetch/$s_!POb2!,w_1456,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F47ef1815-f960-4f62-8b9c-c696cd89acc0_1311x1093.png" width="1311" height="1093" data-attrs="{&quot;src&quot;:&quot;https://substack-post-media.s3.amazonaws.com/public/images/47ef1815-f960-4f62-8b9c-c696cd89acc0_1311x1093.png&quot;,&quot;srcNoWatermark&quot;:null,&quot;fullscreen&quot;:null,&quot;imageSize&quot;:null,&quot;height&quot;:1093,&quot;width&quot;:1311,&quot;resizeWidth&quot;:null,&quot;bytes&quot;:1670063,&quot;alt&quot;:null,&quot;title&quot;:null,&quot;type&quot;:&quot;image/png&quot;,&quot;href&quot;:null,&quot;belowTheFold&quot;:true,&quot;topImage&quot;:false,&quot;internalRedirect&quot;:&quot;https://www.troyanews.com/i/202640141?img=https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F47ef1815-f960-4f62-8b9c-c696cd89acc0_1311x1093.png&quot;,&quot;isProcessing&quot;:false,&quot;align&quot;:null,&quot;offset&quot;:false}" class="sizing-normal" alt="" srcset="https://substackcdn.com/image/fetch/$s_!POb2!,w_424,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F47ef1815-f960-4f62-8b9c-c696cd89acc0_1311x1093.png 424w, https://substackcdn.com/image/fetch/$s_!POb2!,w_848,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F47ef1815-f960-4f62-8b9c-c696cd89acc0_1311x1093.png 848w, https://substackcdn.com/image/fetch/$s_!POb2!,w_1272,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F47ef1815-f960-4f62-8b9c-c696cd89acc0_1311x1093.png 1272w, https://substackcdn.com/image/fetch/$s_!POb2!,w_1456,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F47ef1815-f960-4f62-8b9c-c696cd89acc0_1311x1093.png 1456w" sizes="100vw" loading="lazy"></picture><div class="image-link-expand"><div class="pencraft pc-display-flex pc-gap-8 pc-reset"><button tabindex="0" type="button" class="pencraft pc-reset pencraft icon-container restack-image"><svg aria-hidden="true" width="20" height="20" viewBox="0 0 20 20" fill="none" stroke-width="1.5" stroke="var(--color-fg-primary)" stroke-linecap="round" stroke-linejoin="round" xmlns="http://www.w3.org/2000/svg"><g><path d="M2.53001 7.81595C3.49179 4.73911 6.43281 2.5 9.91173 2.5C13.1684 2.5 15.9537 4.46214 17.0852 7.23684L17.6179 8.67647M17.6179 8.67647L18.5002 4.26471M17.6179 8.67647L13.6473 6.91176M17.4995 12.1841C16.5378 15.2609 13.5967 17.5 10.1178 17.5C6.86118 17.5 4.07589 15.5379 2.94432 12.7632L2.41165 11.3235M2.41165 11.3235L1.5293 15.7353M2.41165 11.3235L6.38224 13.0882"></path></g></svg></button><button tabindex="0" type="button" class="pencraft pc-reset pencraft icon-container view-image"><svg xmlns="http://www.w3.org/2000/svg" width="20" height="20" viewBox="0 0 24 24" fill="none" stroke="currentColor" stroke-width="2" stroke-linecap="round" stroke-linejoin="round" class="lucide lucide-maximize2 lucide-maximize-2"><polyline points="15 3 21 3 21 9"></polyline><polyline points="9 21 3 21 3 15"></polyline><line x1="21" x2="14" y1="3" y2="10"></line><line x1="3" x2="10" y1="21" y2="14"></line></svg></button></div></div></div></a></figure></div><p>La cuarta falla es no integrar IAM con recursos humanos. Cuando una persona deja la empresa, se revoca su cuenta, pero no siempre se revisan sus agentes, tokens, aplicaciones OAuth, secretos y automatizaciones.</p><p>La quinta falla es tratar la IA como software est&#225;tico. Un agente cambia porque cambia su contexto, sus herramientas, sus permisos y sus datos. La seguridad debe evaluar comportamiento y flujo, no solo versi&#243;n de c&#243;digo.</p><p>La sexta falla es no clasificar datos. Si el agente puede ingerir cualquier documento, tambi&#233;n puede ingerir secretos, datos personales y propiedad intelectual. Sin clasificaci&#243;n, no hay control real.</p><p>La s&#233;ptima falla es no auditar herramientas. Un agente con acceso a un MCP server, un webhook o una API interna puede ejecutar acciones cr&#237;ticas. Cada herramienta debe ser registrada y limitada.</p><h3>Impacto: m&#225;s all&#225; de la fuga de datos</h3><p>El impacto m&#225;s evidente es la fuga de informaci&#243;n. Un agente comprometido puede extraer c&#243;digo fuente, documentos, datos de clientes, secretos, embeddings o informaci&#243;n financiera. Pero el impacto no termina ah&#237;.</p><p>T&#233;cnicamente, puede modificar repositorios, alterar tickets, desplegar c&#243;digo, cambiar configuraciones o contaminar memoria. Puede crear persistencia mediante tokens, jobs, funciones serverless o cuentas de servicio. Puede servir como puente para movimiento lateral.</p><p>Operacionalmente, puede romper la confianza en automatizaciones internas. Si los equipos no saben si un agente est&#225; actuando bajo control, dejan de usarlo o requieren revisiones manuales. La productividad prometida por la IA se reduce.</p><p>Financieramente, una fuga puede generar costos de investigaci&#243;n, contenci&#243;n, rotaci&#243;n de credenciales, notificaci&#243;n legal, multas, p&#233;rdida de clientes y redise&#241;o de arquitectura. En sectores regulados, el costo puede multiplicarse.</p><p>Legal y regulatoriamente, el problema toca controles de acceso, trazabilidad, gesti&#243;n de proveedores, protecci&#243;n de datos y gobierno de sistemas automatizados. Una organizaci&#243;n no puede defender f&#225;cilmente una postura de debida diligencia si no sabe qu&#233; agentes accedieron a qu&#233; datos.</p><p>Reputacionalmente, el da&#241;o puede ser profundo. No es lo mismo decir &#8220;un usuario fue comprometido&#8221; que decir &#8220;nuestros propios agentes de IA siguieron accediendo a datos sensibles sin due&#241;o&#8221;. La segunda frase sugiere falta de gobierno en una tecnolog&#237;a que la organizaci&#243;n vendi&#243; como controlada y estrat&#233;gica.</p><h3>Defensa: identidad, l&#237;mite y memoria</h3><p>Defenderse de agentes hu&#233;rfanos exige saber &#191;qui&#233;n lo autoriz&#243;, qu&#233; datos toca, qu&#233; herramientas usa, cu&#225;ndo expira y c&#243;mo se audita?.</p><p>La primera l&#237;nea de defensa es el inventario. Toda automatizaci&#243;n de IA debe registrarse. Si no est&#225; en el inventario, no debe acceder a datos productivos. El registro debe tener owner humano y sponsor de negocio. Debe indicar ambiente, datos, herramientas, permisos y fecha de revisi&#243;n.</p><p>La segunda l&#237;nea es el ciclo de vida. Todo agente debe nacer con fecha de revisi&#243;n y expiraci&#243;n. Si el owner cambia de rol o deja la empresa, el agente debe transferirse, reducirse o eliminarse. <strong>El offboarding humano debe incluir offboarding de sus automatizaciones</strong>.</p><p>La tercera l&#237;nea es el <strong>menor privilegio</strong>. Los agentes no deben recibir permisos amplios por comodidad. Deben obtener solo lo necesario, preferiblemente just-in-time, con condiciones de acceso y aprobaci&#243;n para acciones sensibles.</p><p>La cuarta l&#237;nea es el control de secretos. Tokens, PATs, claves cloud, OAuth grants y webhooks deben rotarse, protegerse y monitorearse. Un secreto en un repositorio es una invitaci&#243;n para el desastre.</p><p>La quinta l&#237;nea es el logging. Cada acci&#243;n importante debe dejar rastro: identidad, agente, owner, herramienta, recurso, dato, pol&#237;tica, resultado y aprobaci&#243;n. Sin logs, la investigaci&#243;n se convierte en especulaci&#243;n.</p><p>La sexta l&#237;nea es el gateway de IA. Un gateway permite aplicar pol&#237;ticas, redactar datos sensibles, bloquear salidas no autorizadas, registrar uso de modelos y controlar herramientas. No reemplaza la arquitectura segura, pero da un punto de control central.</p><p>La s&#233;ptima l&#237;nea es la prueba continua. Los equipos deben simular abuso: &#191;qu&#233; pasa si un agente recibe prompt injection?, &#191;puede exfiltrar datos?, &#191;puede invocar herramientas no autorizadas?, &#191;puede seguir actuando despu&#233;s de que el owner deja la empresa? La seguridad se demuestra rompiendo el dise&#241;o antes de que lo rompa un atacante.</p><h3>El papel de los marcos de referencia</h3><p>Los marcos existentes ayudan, pero deben aplicarse con inteligencia. NIST AI RMF ofrece funciones &#250;tiles: gobernar, mapear, medir y gestionar riesgos de IA. MITRE ATLAS ayuda a modelar amenazas contra sistemas de IA. MITRE ATT&amp;CK ayuda a mapear persistencia, movimiento lateral y exfiltraci&#243;n. OWASP GenAI y el LLM Top 10 recuerdan riesgos como prompt injection, divulgaci&#243;n sensible, agencia excesiva, supply chain y consumo ilimitado. CIS Controls e ISO/IEC 27001 aportan disciplina en inventario, control de acceso, logging, gesti&#243;n de cambios y mejora continua. CISA Secure by Design insiste en responsabilidad y dise&#241;o seguro desde el origen.</p><p>La trampa ser&#237;a usar estos marcos como decoraci&#243;n. No sirve llenar una matriz si no se revocan tokens. No sirve declarar gobierno de IA si nadie sabe qu&#233; agentes existen. No sirve citar ISO 27001 si las cuentas de servicio no se revisan. Los marcos son br&#250;julas; los controles son el terreno.</p><h3>Conclusi&#243;n: gobernar la IA es gobernar la responsabilidad</h3><p>La historia de los agentes de IA hu&#233;rfanos no es una historia sobre m&#225;quinas rebeldes. Es una historia humana sobre responsabilidad. Las m&#225;quinas no piden permisos porque entiendan &#233;tica; los reciben porque alguien los configur&#243;. No acceden a datos porque tengan ambici&#243;n; acceden porque una credencial les abri&#243; la puerta. No persisten porque sean maliciosas; persisten porque nadie las apag&#243;.</p><p>El desaf&#237;o para las organizaciones es tratar a los agentes de IA como lo que realmente son: identidades operativas con capacidad de acci&#243;n. Deben tener due&#241;o, prop&#243;sito, l&#237;mites, expiraci&#243;n, logs y revisi&#243;n. Deben ser tan gobernadas como una cuenta privilegiada, tan auditadas como un proveedor y tan controladas como un sistema cr&#237;tico.</p><h3>Fuente</h3><p>The Hacker News. &#8220;Orphaned AI Agents: How to Find Hidden Access Risks Inside Your Network.&#8221; https://thehackernews.com/2026/06/orphaned-ai-agents-how-to-find-hidden.html</p><p></p>]]></content:encoded></item><item><title><![CDATA[La falsa economía de la confianza]]></title><description><![CDATA[cuando el portapapeles se convierte en la puerta de salida de tus criptoactivos]]></description><link>https://www.troyanews.com/p/la-falsa-economia-de-la-confianza</link><guid isPermaLink="false">https://www.troyanews.com/p/la-falsa-economia-de-la-confianza</guid><dc:creator><![CDATA[Troya News]]></dc:creator><pubDate>Wed, 17 Jun 2026 23:25:58 GMT</pubDate><enclosure url="https://substackcdn.com/image/fetch/$s_!OY9Q!,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F1d4ce757-cbae-4ed1-b1ce-58bd3cfed624_1015x775.png" length="0" type="image/jpeg"/><content:encoded><![CDATA[<p>La ciberseguridad moderna no se gana solo en firewalls, endpoints o centros de operaciones. Tambi&#233;n se gana, o se pierde, en el instante exacto en que un usuario conf&#237;a. Esta campa&#241;a, reportada por Check Point Research y difundida por The Hacker News, no es una historia de exploits sofisticados ni de vulnerabilidades zero-day. Es algo m&#225;s inc&#243;modo: una operaci&#243;n criminal que convierte se&#241;ales sociales de confianza en armas. Estrellas en GitHub, forks, rese&#241;as positivas, descargas infladas, videos con narradores generados por IA, comentarios en VirusTotal y publicaciones en sitios de noticias trabajan juntas para crear una ilusi&#243;n: &#8220;<strong>esto parece seguro</strong>&#8221;.</p><div class="captioned-image-container"><figure><a class="image-link image2 is-viewable-img" target="_blank" href="https://substackcdn.com/image/fetch/$s_!OY9Q!,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F1d4ce757-cbae-4ed1-b1ce-58bd3cfed624_1015x775.png" data-component-name="Image2ToDOM"><div class="image2-inset"><picture><source type="image/webp" srcset="https://substackcdn.com/image/fetch/$s_!OY9Q!,w_424,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F1d4ce757-cbae-4ed1-b1ce-58bd3cfed624_1015x775.png 424w, https://substackcdn.com/image/fetch/$s_!OY9Q!,w_848,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F1d4ce757-cbae-4ed1-b1ce-58bd3cfed624_1015x775.png 848w, https://substackcdn.com/image/fetch/$s_!OY9Q!,w_1272,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F1d4ce757-cbae-4ed1-b1ce-58bd3cfed624_1015x775.png 1272w, https://substackcdn.com/image/fetch/$s_!OY9Q!,w_1456,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F1d4ce757-cbae-4ed1-b1ce-58bd3cfed624_1015x775.png 1456w" sizes="100vw"><img src="https://substackcdn.com/image/fetch/$s_!OY9Q!,w_1456,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F1d4ce757-cbae-4ed1-b1ce-58bd3cfed624_1015x775.png" width="1015" height="775" data-attrs="{&quot;src&quot;:&quot;https://substack-post-media.s3.amazonaws.com/public/images/1d4ce757-cbae-4ed1-b1ce-58bd3cfed624_1015x775.png&quot;,&quot;srcNoWatermark&quot;:null,&quot;fullscreen&quot;:null,&quot;imageSize&quot;:null,&quot;height&quot;:775,&quot;width&quot;:1015,&quot;resizeWidth&quot;:null,&quot;bytes&quot;:900204,&quot;alt&quot;:null,&quot;title&quot;:null,&quot;type&quot;:&quot;image/png&quot;,&quot;href&quot;:null,&quot;belowTheFold&quot;:false,&quot;topImage&quot;:true,&quot;internalRedirect&quot;:&quot;https://www.troyanews.com/i/202504799?img=https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F1d4ce757-cbae-4ed1-b1ce-58bd3cfed624_1015x775.png&quot;,&quot;isProcessing&quot;:false,&quot;align&quot;:null,&quot;offset&quot;:false}" class="sizing-normal" alt="" srcset="https://substackcdn.com/image/fetch/$s_!OY9Q!,w_424,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F1d4ce757-cbae-4ed1-b1ce-58bd3cfed624_1015x775.png 424w, https://substackcdn.com/image/fetch/$s_!OY9Q!,w_848,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F1d4ce757-cbae-4ed1-b1ce-58bd3cfed624_1015x775.png 848w, https://substackcdn.com/image/fetch/$s_!OY9Q!,w_1272,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F1d4ce757-cbae-4ed1-b1ce-58bd3cfed624_1015x775.png 1272w, https://substackcdn.com/image/fetch/$s_!OY9Q!,w_1456,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F1d4ce757-cbae-4ed1-b1ce-58bd3cfed624_1015x775.png 1456w" sizes="100vw" fetchpriority="high"></picture><div class="image-link-expand"><div class="pencraft pc-display-flex pc-gap-8 pc-reset"><button tabindex="0" type="button" class="pencraft pc-reset pencraft icon-container restack-image"><svg aria-hidden="true" width="20" height="20" viewBox="0 0 20 20" fill="none" stroke-width="1.5" stroke="var(--color-fg-primary)" stroke-linecap="round" stroke-linejoin="round" xmlns="http://www.w3.org/2000/svg"><g><path d="M2.53001 7.81595C3.49179 4.73911 6.43281 2.5 9.91173 2.5C13.1684 2.5 15.9537 4.46214 17.0852 7.23684L17.6179 8.67647M17.6179 8.67647L18.5002 4.26471M17.6179 8.67647L13.6473 6.91176M17.4995 12.1841C16.5378 15.2609 13.5967 17.5 10.1178 17.5C6.86118 17.5 4.07589 15.5379 2.94432 12.7632L2.41165 11.3235M2.41165 11.3235L1.5293 15.7353M2.41165 11.3235L6.38224 13.0882"></path></g></svg></button><button tabindex="0" type="button" class="pencraft pc-reset pencraft icon-container view-image"><svg xmlns="http://www.w3.org/2000/svg" width="20" height="20" viewBox="0 0 24 24" fill="none" stroke="currentColor" stroke-width="2" stroke-linecap="round" stroke-linejoin="round" class="lucide lucide-maximize2 lucide-maximize-2"><polyline points="15 3 21 3 21 9"></polyline><polyline points="9 21 3 21 3 15"></polyline><line x1="21" x2="14" y1="3" y2="10"></line><line x1="3" x2="10" y1="21" y2="14"></line></svg></button></div></div></div></a></figure></div><p></p><p>El objetivo final es simple y brutal: reemplazar la direcci&#243;n de una billetera cripto copiada en el portapapeles por una direcci&#243;n controlada por el atacante. El usuario cree que est&#225; pegando la direcci&#243;n correcta. La wallet muestra una direcci&#243;n v&#225;lida. La transacci&#243;n parece normal. Pero el destino real ya no es el destinatario esperado. Cuando la operaci&#243;n se confirma en la cadena de bloques, no hay bot&#243;n de deshacer.</p><p>Esa es la lecci&#243;n central de este caso: en cripto, el portapapeles puede ser una superficie de ataque. Y cuando el atacante controla la narrativa antes de que la v&#237;ctima descargue el archivo, el malware llega con uniforme de confianza.</p><p>Durante a&#241;os, la distribuci&#243;n de malware sigui&#243; patrones reconocibles: correos de phishing, archivos adjuntos, enlaces maliciosos, exploits en navegadores, descargas desde dominios sospechosos. El defensor aprendi&#243; a mirar indicadores: reputaci&#243;n del dominio, hash del archivo, firma digital, detecci&#243;n antivirus, comportamiento del proceso. Pero esta campa&#241;a muestra una evoluci&#243;n m&#225;s peligrosa: el atacante no solo distribuye malware; fabrica un ecosistema completo alrededor del malware.</p><div class="captioned-image-container"><figure><a class="image-link image2 is-viewable-img" target="_blank" href="https://substackcdn.com/image/fetch/$s_!uWFd!,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F8156efb7-12fc-4634-bbd4-cefe6f4b6264_1657x967.png" data-component-name="Image2ToDOM"><div class="image2-inset"><picture><source type="image/webp" srcset="https://substackcdn.com/image/fetch/$s_!uWFd!,w_424,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F8156efb7-12fc-4634-bbd4-cefe6f4b6264_1657x967.png 424w, https://substackcdn.com/image/fetch/$s_!uWFd!,w_848,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F8156efb7-12fc-4634-bbd4-cefe6f4b6264_1657x967.png 848w, https://substackcdn.com/image/fetch/$s_!uWFd!,w_1272,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F8156efb7-12fc-4634-bbd4-cefe6f4b6264_1657x967.png 1272w, https://substackcdn.com/image/fetch/$s_!uWFd!,w_1456,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F8156efb7-12fc-4634-bbd4-cefe6f4b6264_1657x967.png 1456w" sizes="100vw"><img src="https://substackcdn.com/image/fetch/$s_!uWFd!,w_1456,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F8156efb7-12fc-4634-bbd4-cefe6f4b6264_1657x967.png" width="1456" height="850" data-attrs="{&quot;src&quot;:&quot;https://substack-post-media.s3.amazonaws.com/public/images/8156efb7-12fc-4634-bbd4-cefe6f4b6264_1657x967.png&quot;,&quot;srcNoWatermark&quot;:null,&quot;fullscreen&quot;:null,&quot;imageSize&quot;:null,&quot;height&quot;:850,&quot;width&quot;:1456,&quot;resizeWidth&quot;:null,&quot;bytes&quot;:1805359,&quot;alt&quot;:null,&quot;title&quot;:null,&quot;type&quot;:&quot;image/png&quot;,&quot;href&quot;:null,&quot;belowTheFold&quot;:false,&quot;topImage&quot;:false,&quot;internalRedirect&quot;:&quot;https://www.troyanews.com/i/202504799?img=https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F8156efb7-12fc-4634-bbd4-cefe6f4b6264_1657x967.png&quot;,&quot;isProcessing&quot;:false,&quot;align&quot;:null,&quot;offset&quot;:false}" class="sizing-normal" alt="" srcset="https://substackcdn.com/image/fetch/$s_!uWFd!,w_424,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F8156efb7-12fc-4634-bbd4-cefe6f4b6264_1657x967.png 424w, https://substackcdn.com/image/fetch/$s_!uWFd!,w_848,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F8156efb7-12fc-4634-bbd4-cefe6f4b6264_1657x967.png 848w, https://substackcdn.com/image/fetch/$s_!uWFd!,w_1272,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F8156efb7-12fc-4634-bbd4-cefe6f4b6264_1657x967.png 1272w, https://substackcdn.com/image/fetch/$s_!uWFd!,w_1456,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F8156efb7-12fc-4634-bbd4-cefe6f4b6264_1657x967.png 1456w" sizes="100vw"></picture><div class="image-link-expand"><div class="pencraft pc-display-flex pc-gap-8 pc-reset"><button tabindex="0" type="button" class="pencraft pc-reset pencraft icon-container restack-image"><svg aria-hidden="true" width="20" height="20" viewBox="0 0 20 20" fill="none" stroke-width="1.5" stroke="var(--color-fg-primary)" stroke-linecap="round" stroke-linejoin="round" xmlns="http://www.w3.org/2000/svg"><g><path d="M2.53001 7.81595C3.49179 4.73911 6.43281 2.5 9.91173 2.5C13.1684 2.5 15.9537 4.46214 17.0852 7.23684L17.6179 8.67647M17.6179 8.67647L18.5002 4.26471M17.6179 8.67647L13.6473 6.91176M17.4995 12.1841C16.5378 15.2609 13.5967 17.5 10.1178 17.5C6.86118 17.5 4.07589 15.5379 2.94432 12.7632L2.41165 11.3235M2.41165 11.3235L1.5293 15.7353M2.41165 11.3235L6.38224 13.0882"></path></g></svg></button><button tabindex="0" type="button" class="pencraft pc-reset pencraft icon-container view-image"><svg xmlns="http://www.w3.org/2000/svg" width="20" height="20" viewBox="0 0 24 24" fill="none" stroke="currentColor" stroke-width="2" stroke-linecap="round" stroke-linejoin="round" class="lucide lucide-maximize2 lucide-maximize-2"><polyline points="15 3 21 3 21 9"></polyline><polyline points="9 21 3 21 3 15"></polyline><line x1="21" x2="14" y1="3" y2="10"></line><line x1="3" x2="10" y1="21" y2="14"></line></svg></button></div></div></div></a></figure></div><p></p><p>Check Point Research describe una operaci&#243;n que usa una p&#225;gina WordPress como centro de gravedad, repositorios de GitHub y SourceForge para alojar archivos, un canal de YouTube con narradores generados por IA para simular tutoriales confiables, cuentas falsas para inflar popularidad y actividad coordinada en VirusTotal para presentar samples como menos peligrosos de lo que son. Incluso se observaron publicaciones en sitios de noticias leg&#237;timos o promocionados que daban apariencia editorial al fraude.</p><p>La v&#237;ctima no llega al archivo desde un callej&#243;n oscuro de internet. Llega desde una avenida iluminada: un video explicativo, un repositorio con estrellas, una p&#225;gina con rese&#241;as, un contador de descargas alto, comentarios positivos y tal vez una menci&#243;n en un medio conocido. El atacante entiende algo que muchas organizaciones todav&#237;a subestiman: la gente no eval&#250;a riesgo de forma matem&#225;tica. Eval&#250;a riesgo por se&#241;ales. Y si todas las se&#241;ales dicen &#8220;popular&#8221;, el usuario baja la guardia.</p><p></p><p>La atribuci&#243;n p&#250;blica sigue siendo desconocida. No hay aqu&#237; un nombre de APT respaldado por inteligencia gubernamental, ni una campa&#241;a geopol&#237;tica con banderas visibles. Lo que s&#237; hay es un actor financiero, probablemente peque&#241;o o mediano en estructura, pero disciplinado en ejecuci&#243;n. Su modelo es directo: atraer v&#237;ctimas interesadas en criptomonedas, trading automatizado, memecoins, juegos crash y ganancias r&#225;pidas; entregarles software aparentemente &#250;til; robar fondos mediante sustituci&#243;n de direcciones.</p><p>Las fuentes consultadas mencionan se&#241;ales recurrentes como el identificador de Telegram <strong>`@JoseCmanXD</strong>`, cuentas de GitHub como <strong>`Decryptor-j`</strong>, <strong>`crash-predictor1`</strong>, <strong>`roblox-script1`</strong>, <strong>`hack-scripts`</strong> y <strong>`stake-mines`</strong>, y actividad previa en foros relacionados con clippers desde 2022. Esto no convierte las se&#241;ales en atribuci&#243;n definitiva, pero s&#237; dibuja una continuidad operativa. El actor parece haber aprendido que el malware por s&#237; solo no basta. Necesita marketing, reputaci&#243;n y soporte aparente.</p><p>La operaci&#243;n tambi&#233;n revela una comprensi&#243;n pr&#225;ctica de los sesgos humanos. El usuario que busca un &#8220;sniper bot&#8221; para comprar tokens apenas se lanzan, o un &#8220;predictor&#8221; para juegos de azar, ya est&#225; en un estado mental vulnerable: quiere velocidad, ventaja y resultado. El atacante no necesita convencerlo de que el riesgo es cero; solo necesita que el riesgo parezca menor que la oportunidad.</p><p>Un clipboard hijacker, o clipper, es una pieza de malware dise&#241;ada para vigilar el portapapeles. En esta campa&#241;a, los payloads analizados est&#225;n construidos principalmente en Rust y apuntan a Windows y macOS. El funcionamiento es enga&#241;osamente simple: cuando el usuario copia una direcci&#243;n de criptomoneda, el malware compara el texto contra patrones de direcciones compatibles &#8212;Bitcoin, Ethereum/EVM, Litecoin, Tron, XRP, Cardano, Monero, Dogecoin, entre otras&#8212; y, si encuentra coincidencia, reemplaza el contenido por una direcci&#243;n del atacante.</p><div class="captioned-image-container"><figure><a class="image-link image2 is-viewable-img" target="_blank" href="https://substackcdn.com/image/fetch/$s_!8T4R!,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F3b5ff0c2-3662-4d15-959a-22ddf81ff4f6_1128x865.png" data-component-name="Image2ToDOM"><div class="image2-inset"><picture><source type="image/webp" srcset="https://substackcdn.com/image/fetch/$s_!8T4R!,w_424,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F3b5ff0c2-3662-4d15-959a-22ddf81ff4f6_1128x865.png 424w, https://substackcdn.com/image/fetch/$s_!8T4R!,w_848,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F3b5ff0c2-3662-4d15-959a-22ddf81ff4f6_1128x865.png 848w, https://substackcdn.com/image/fetch/$s_!8T4R!,w_1272,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F3b5ff0c2-3662-4d15-959a-22ddf81ff4f6_1128x865.png 1272w, https://substackcdn.com/image/fetch/$s_!8T4R!,w_1456,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F3b5ff0c2-3662-4d15-959a-22ddf81ff4f6_1128x865.png 1456w" sizes="100vw"><img src="https://substackcdn.com/image/fetch/$s_!8T4R!,w_1456,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F3b5ff0c2-3662-4d15-959a-22ddf81ff4f6_1128x865.png" width="1128" height="865" data-attrs="{&quot;src&quot;:&quot;https://substack-post-media.s3.amazonaws.com/public/images/3b5ff0c2-3662-4d15-959a-22ddf81ff4f6_1128x865.png&quot;,&quot;srcNoWatermark&quot;:null,&quot;fullscreen&quot;:null,&quot;imageSize&quot;:null,&quot;height&quot;:865,&quot;width&quot;:1128,&quot;resizeWidth&quot;:null,&quot;bytes&quot;:1070914,&quot;alt&quot;:null,&quot;title&quot;:null,&quot;type&quot;:&quot;image/png&quot;,&quot;href&quot;:null,&quot;belowTheFold&quot;:true,&quot;topImage&quot;:false,&quot;internalRedirect&quot;:&quot;https://www.troyanews.com/i/202504799?img=https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F3b5ff0c2-3662-4d15-959a-22ddf81ff4f6_1128x865.png&quot;,&quot;isProcessing&quot;:false,&quot;align&quot;:null,&quot;offset&quot;:false}" class="sizing-normal" alt="" srcset="https://substackcdn.com/image/fetch/$s_!8T4R!,w_424,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F3b5ff0c2-3662-4d15-959a-22ddf81ff4f6_1128x865.png 424w, https://substackcdn.com/image/fetch/$s_!8T4R!,w_848,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F3b5ff0c2-3662-4d15-959a-22ddf81ff4f6_1128x865.png 848w, https://substackcdn.com/image/fetch/$s_!8T4R!,w_1272,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F3b5ff0c2-3662-4d15-959a-22ddf81ff4f6_1128x865.png 1272w, https://substackcdn.com/image/fetch/$s_!8T4R!,w_1456,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F3b5ff0c2-3662-4d15-959a-22ddf81ff4f6_1128x865.png 1456w" sizes="100vw" loading="lazy"></picture><div class="image-link-expand"><div class="pencraft pc-display-flex pc-gap-8 pc-reset"><button tabindex="0" type="button" class="pencraft pc-reset pencraft icon-container restack-image"><svg aria-hidden="true" width="20" height="20" viewBox="0 0 20 20" fill="none" stroke-width="1.5" stroke="var(--color-fg-primary)" stroke-linecap="round" stroke-linejoin="round" xmlns="http://www.w3.org/2000/svg"><g><path d="M2.53001 7.81595C3.49179 4.73911 6.43281 2.5 9.91173 2.5C13.1684 2.5 15.9537 4.46214 17.0852 7.23684L17.6179 8.67647M17.6179 8.67647L18.5002 4.26471M17.6179 8.67647L13.6473 6.91176M17.4995 12.1841C16.5378 15.2609 13.5967 17.5 10.1178 17.5C6.86118 17.5 4.07589 15.5379 2.94432 12.7632L2.41165 11.3235M2.41165 11.3235L1.5293 15.7353M2.41165 11.3235L6.38224 13.0882"></path></g></svg></button><button tabindex="0" type="button" class="pencraft pc-reset pencraft icon-container view-image"><svg xmlns="http://www.w3.org/2000/svg" width="20" height="20" viewBox="0 0 24 24" fill="none" stroke="currentColor" stroke-width="2" stroke-linecap="round" stroke-linejoin="round" class="lucide lucide-maximize2 lucide-maximize-2"><polyline points="15 3 21 3 21 9"></polyline><polyline points="9 21 3 21 3 15"></polyline><line x1="21" x2="14" y1="3" y2="10"></line><line x1="3" x2="10" y1="21" y2="14"></line></svg></button></div></div></div></a></figure></div><p></p><p>En Windows, Check Point describe una estructura donde el usuario descarga un ZIP con m&#250;ltiples archivos, muchos de ellos distracci&#243;n. El archivo principal, por ejemplo <strong>`SniperBot_Premium(Free).exe`</strong>, act&#250;a como loader <strong>`.NET`</strong> y ejecuta un binario alojado en <strong>`src/config/silkebin.exe`</strong>. Luego, el clipper se copia a <strong>`%APPDATA%\silke\silke.exe`</strong>, crea un acceso directo en la carpeta Startup y permanece escuchando cambios en el portapapeles. Usa APIs como <strong>`AddClipboardFormatListener`</strong>, <strong>`OpenClipboard`</strong>, <strong>`GetClipboardData`</strong>, <strong>`EmptyClipboard`</strong> y <strong>`SetClipboardData`</strong>.</p><div class="captioned-image-container"><figure><a class="image-link image2 is-viewable-img" target="_blank" href="https://substackcdn.com/image/fetch/$s_!qE6M!,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fb8e0a9b1-435c-4f28-b924-9854d3960150_1135x868.png" data-component-name="Image2ToDOM"><div class="image2-inset"><picture><source type="image/webp" srcset="https://substackcdn.com/image/fetch/$s_!qE6M!,w_424,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fb8e0a9b1-435c-4f28-b924-9854d3960150_1135x868.png 424w, https://substackcdn.com/image/fetch/$s_!qE6M!,w_848,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fb8e0a9b1-435c-4f28-b924-9854d3960150_1135x868.png 848w, https://substackcdn.com/image/fetch/$s_!qE6M!,w_1272,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fb8e0a9b1-435c-4f28-b924-9854d3960150_1135x868.png 1272w, https://substackcdn.com/image/fetch/$s_!qE6M!,w_1456,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fb8e0a9b1-435c-4f28-b924-9854d3960150_1135x868.png 1456w" sizes="100vw"><img src="https://substackcdn.com/image/fetch/$s_!qE6M!,w_1456,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fb8e0a9b1-435c-4f28-b924-9854d3960150_1135x868.png" width="1135" height="868" data-attrs="{&quot;src&quot;:&quot;https://substack-post-media.s3.amazonaws.com/public/images/b8e0a9b1-435c-4f28-b924-9854d3960150_1135x868.png&quot;,&quot;srcNoWatermark&quot;:null,&quot;fullscreen&quot;:null,&quot;imageSize&quot;:null,&quot;height&quot;:868,&quot;width&quot;:1135,&quot;resizeWidth&quot;:null,&quot;bytes&quot;:975211,&quot;alt&quot;:null,&quot;title&quot;:null,&quot;type&quot;:&quot;image/png&quot;,&quot;href&quot;:null,&quot;belowTheFold&quot;:true,&quot;topImage&quot;:false,&quot;internalRedirect&quot;:&quot;https://www.troyanews.com/i/202504799?img=https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fb8e0a9b1-435c-4f28-b924-9854d3960150_1135x868.png&quot;,&quot;isProcessing&quot;:false,&quot;align&quot;:null,&quot;offset&quot;:false}" class="sizing-normal" alt="" srcset="https://substackcdn.com/image/fetch/$s_!qE6M!,w_424,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fb8e0a9b1-435c-4f28-b924-9854d3960150_1135x868.png 424w, https://substackcdn.com/image/fetch/$s_!qE6M!,w_848,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fb8e0a9b1-435c-4f28-b924-9854d3960150_1135x868.png 848w, https://substackcdn.com/image/fetch/$s_!qE6M!,w_1272,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fb8e0a9b1-435c-4f28-b924-9854d3960150_1135x868.png 1272w, https://substackcdn.com/image/fetch/$s_!qE6M!,w_1456,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fb8e0a9b1-435c-4f28-b924-9854d3960150_1135x868.png 1456w" sizes="100vw" loading="lazy"></picture><div class="image-link-expand"><div class="pencraft pc-display-flex pc-gap-8 pc-reset"><button tabindex="0" type="button" class="pencraft pc-reset pencraft icon-container restack-image"><svg aria-hidden="true" width="20" height="20" viewBox="0 0 20 20" fill="none" stroke-width="1.5" stroke="var(--color-fg-primary)" stroke-linecap="round" stroke-linejoin="round" xmlns="http://www.w3.org/2000/svg"><g><path d="M2.53001 7.81595C3.49179 4.73911 6.43281 2.5 9.91173 2.5C13.1684 2.5 15.9537 4.46214 17.0852 7.23684L17.6179 8.67647M17.6179 8.67647L18.5002 4.26471M17.6179 8.67647L13.6473 6.91176M17.4995 12.1841C16.5378 15.2609 13.5967 17.5 10.1178 17.5C6.86118 17.5 4.07589 15.5379 2.94432 12.7632L2.41165 11.3235M2.41165 11.3235L1.5293 15.7353M2.41165 11.3235L6.38224 13.0882"></path></g></svg></button><button tabindex="0" type="button" class="pencraft pc-reset pencraft icon-container view-image"><svg xmlns="http://www.w3.org/2000/svg" width="20" height="20" viewBox="0 0 24 24" fill="none" stroke="currentColor" stroke-width="2" stroke-linecap="round" stroke-linejoin="round" class="lucide lucide-maximize2 lucide-maximize-2"><polyline points="15 3 21 3 21 9"></polyline><polyline points="9 21 3 21 3 15"></polyline><line x1="21" x2="14" y1="3" y2="10"></line><line x1="3" x2="10" y1="21" y2="14"></line></svg></button></div></div></div></a></figure></div><p>En macOS, la t&#225;ctica cambia de vestuario pero mantiene la misma intenci&#243;n. El usuario encuentra instrucciones tipo &#8220;RUN UNLOCKER IF APP IS BLOCKED&#8221;. El script <strong>`unlocker.command`</strong> le pide, directa o indirectamente, remover la cuarentena de Gatekeeper con <strong>`xattr -cr`</strong> y abrir la aplicaci&#243;n. En lenguaje simple: el atacante convierte una advertencia de seguridad del sistema en un tr&#225;mite molesto que el usuario debe eliminar para continuar.</p><p>No hay aqu&#237; una gran batalla t&#233;cnica visible. No hay exfiltraci&#243;n masiva de documentos, ni cifrado de archivos, ni ransom note. El robo ocurre en silencio, en el momento de pegar. Por eso es tan peligroso: puede no generar el tipo de alerta dram&#225;tica que despierta a un SOC.</p><p>La parte m&#225;s interesante de esta campa&#241;a no es el clipper; es la f&#225;brica de credibilidad. Check Point Research usa el concepto de <strong>Ghost Networks</strong> para describir redes de cuentas falsas o de baja calidad que inflan se&#241;ales de popularidad. En GitHub, esas cuentas generan estrellas y forks. En SourceForge, inflan descargas. En YouTube, generan vistas, comentarios y una sensaci&#243;n de comunidad. En VirusTotal, algunos samples reciben votos benignos y comentarios de &#8220;seguro&#8221;. En sitios de noticias, publicaciones pagadas, promocionadas o posiblemente publicadas mediante outlets comprometidos aportan legitimidad editorial.</p><p>El efecto psicol&#243;gico es acumulativo. Una se&#241;al falsa puede no bastar. Pero diez se&#241;ales falsas coordinadas crean una realidad alternativa. El usuario ve un repositorio con actividad, un video tutorial, comentarios positivos, un contador de descargas alto y una menci&#243;n en un sitio de noticias. Su cerebro hace lo que siempre hace: atajos. &#8220;Si tanta gente lo usa, debe ser seguro.&#8221; Ese razonamiento es exactamente lo que el actor explota.</p><p>SourceForge ofreci&#243; un detalle revelador: el contador de descargas lleg&#243; a 44.485, con 37.460 supuestamente originadas en Android, aunque las versiones ofrecidas eran para Windows y macOS. Esa anomal&#237;a no es un detalle menor; es la huella de una reputaci&#243;n fabricada. Del mismo modo, un canal de YouTube con m&#225;s de 91.000 suscriptores y narradores generados por IA puede parecer profesional, pero la profesionalidad visual no equivale a seguridad t&#233;cnica.</p><div class="captioned-image-container"><figure><a class="image-link image2 is-viewable-img" target="_blank" href="https://substackcdn.com/image/fetch/$s_!21Br!,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fb56559d2-4bfe-4608-8956-9afcbe330c63_1576x837.png" data-component-name="Image2ToDOM"><div class="image2-inset"><picture><source type="image/webp" srcset="https://substackcdn.com/image/fetch/$s_!21Br!,w_424,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fb56559d2-4bfe-4608-8956-9afcbe330c63_1576x837.png 424w, https://substackcdn.com/image/fetch/$s_!21Br!,w_848,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fb56559d2-4bfe-4608-8956-9afcbe330c63_1576x837.png 848w, https://substackcdn.com/image/fetch/$s_!21Br!,w_1272,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fb56559d2-4bfe-4608-8956-9afcbe330c63_1576x837.png 1272w, https://substackcdn.com/image/fetch/$s_!21Br!,w_1456,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fb56559d2-4bfe-4608-8956-9afcbe330c63_1576x837.png 1456w" sizes="100vw"><img src="https://substackcdn.com/image/fetch/$s_!21Br!,w_1456,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fb56559d2-4bfe-4608-8956-9afcbe330c63_1576x837.png" width="1456" height="773" data-attrs="{&quot;src&quot;:&quot;https://substack-post-media.s3.amazonaws.com/public/images/b56559d2-4bfe-4608-8956-9afcbe330c63_1576x837.png&quot;,&quot;srcNoWatermark&quot;:null,&quot;fullscreen&quot;:null,&quot;imageSize&quot;:null,&quot;height&quot;:773,&quot;width&quot;:1456,&quot;resizeWidth&quot;:null,&quot;bytes&quot;:1338001,&quot;alt&quot;:null,&quot;title&quot;:null,&quot;type&quot;:&quot;image/png&quot;,&quot;href&quot;:null,&quot;belowTheFold&quot;:true,&quot;topImage&quot;:false,&quot;internalRedirect&quot;:&quot;https://www.troyanews.com/i/202504799?img=https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fb56559d2-4bfe-4608-8956-9afcbe330c63_1576x837.png&quot;,&quot;isProcessing&quot;:false,&quot;align&quot;:null,&quot;offset&quot;:false}" class="sizing-normal" alt="" srcset="https://substackcdn.com/image/fetch/$s_!21Br!,w_424,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fb56559d2-4bfe-4608-8956-9afcbe330c63_1576x837.png 424w, https://substackcdn.com/image/fetch/$s_!21Br!,w_848,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fb56559d2-4bfe-4608-8956-9afcbe330c63_1576x837.png 848w, https://substackcdn.com/image/fetch/$s_!21Br!,w_1272,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fb56559d2-4bfe-4608-8956-9afcbe330c63_1576x837.png 1272w, https://substackcdn.com/image/fetch/$s_!21Br!,w_1456,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fb56559d2-4bfe-4608-8956-9afcbe330c63_1576x837.png 1456w" sizes="100vw" loading="lazy"></picture><div class="image-link-expand"><div class="pencraft pc-display-flex pc-gap-8 pc-reset"><button tabindex="0" type="button" class="pencraft pc-reset pencraft icon-container restack-image"><svg aria-hidden="true" width="20" height="20" viewBox="0 0 20 20" fill="none" stroke-width="1.5" stroke="var(--color-fg-primary)" stroke-linecap="round" stroke-linejoin="round" xmlns="http://www.w3.org/2000/svg"><g><path d="M2.53001 7.81595C3.49179 4.73911 6.43281 2.5 9.91173 2.5C13.1684 2.5 15.9537 4.46214 17.0852 7.23684L17.6179 8.67647M17.6179 8.67647L18.5002 4.26471M17.6179 8.67647L13.6473 6.91176M17.4995 12.1841C16.5378 15.2609 13.5967 17.5 10.1178 17.5C6.86118 17.5 4.07589 15.5379 2.94432 12.7632L2.41165 11.3235M2.41165 11.3235L1.5293 15.7353M2.41165 11.3235L6.38224 13.0882"></path></g></svg></button><button tabindex="0" type="button" class="pencraft pc-reset pencraft icon-container view-image"><svg xmlns="http://www.w3.org/2000/svg" width="20" height="20" viewBox="0 0 24 24" fill="none" stroke="currentColor" stroke-width="2" stroke-linecap="round" stroke-linejoin="round" class="lucide lucide-maximize2 lucide-maximize-2"><polyline points="15 3 21 3 21 9"></polyline><polyline points="9 21 3 21 3 15"></polyline><line x1="21" x2="14" y1="3" y2="10"></line><line x1="3" x2="10" y1="21" y2="14"></line></svg></button></div></div></div></a></figure></div><p>La campa&#241;a apunta a criptousuarios, traders, apostadores en juegos crash y personas que buscan ventajas automatizadas. No es casualidad. Estos usuarios suelen operar bajo presi&#243;n: oportunidades que duran minutos, tokens que suben o caen en segundos, promesas de rentabilidad inmediata. El atacante vende velocidad. Vende atajo. Vende la fantas&#237;a de que el sistema puede ser vencido con una herramienta.</p><p>El &#8220;sniper bot&#8221; para Solana o Pump.fun apela al trader que teme llegar tarde. El &#8220;predictor&#8221; de crash games apela al jugador que cree que puede encontrar un patr&#243;n en el azar. El &#8220;unlocker&#8221; apela al usuario frustrado porque el sistema operativo bloquea una app no firmada. En cada paso, el atacante convierte una emoci&#243;n en acci&#243;n.</p><p>La seguridad tradicional suele hablar de usuarios &#8220;descuidados&#8221;. Este caso exige m&#225;s precisi&#243;n. El usuario no necesariamente es descuidado; est&#225; siendo manipulado en un contexto dise&#241;ado para reducir su escepticismo. La defensa debe entender eso. No basta con decir &#8220;no descargue cosas raras&#8221;. Hay que ense&#241;ar a reconocer cu&#225;ndo la confianza est&#225; siendo fabricada.</p><p>El portapapeles es una de las funciones m&#225;s antiguas y cotidianas de la computaci&#243;n. Copiar, pegar, seguir trabajando. Por eso mismo es peligroso: nadie espera que esa acci&#243;n trivial sea observada por malware. Sin embargo, los clippers llevan a&#241;os existiendo. La innovaci&#243;n de esta campa&#241;a no est&#225; en inventar la t&#233;cnica, sino en combinarla con una operaci&#243;n de reputaci&#243;n multiplataforma.</p><p>El flujo de ataque es casi po&#233;tico en su crudeza:</p><ol><li><p>La v&#237;ctima busca una herramienta para ganar ventaja.</p></li><li><p>Encuentra se&#241;ales positivas falsas.</p></li><li><p>Descarga un archivo.</p></li><li><p>Ejecuta el loader o app.</p></li><li><p>El malware se instala.</p></li><li><p>El portapapeles queda vigilado.</p></li><li><p>La v&#237;ctima copia una direcci&#243;n leg&#237;tima.</p></li><li><p>El malware la reemplaza.</p></li><li><p>La v&#237;ctima pega la direcci&#243;n falsa.</p></li><li><p>La transacci&#243;n se firma.</p></li><li><p>El dinero se pierde.</p></li></ol><p>El atacante no necesita conocer a la v&#237;ctima. No necesita robar su contrase&#241;a. No necesita romper la blockchain. Solo necesita que el usuario conf&#237;e en la direcci&#243;n que ve en pantalla.</p><div class="captioned-image-container"><figure><a class="image-link image2 is-viewable-img" target="_blank" href="https://substackcdn.com/image/fetch/$s_!-3_A!,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F2806794a-a4b5-4586-85bc-12c2714ba972_2086x1132.png" data-component-name="Image2ToDOM"><div class="image2-inset"><picture><source type="image/webp" srcset="https://substackcdn.com/image/fetch/$s_!-3_A!,w_424,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F2806794a-a4b5-4586-85bc-12c2714ba972_2086x1132.png 424w, https://substackcdn.com/image/fetch/$s_!-3_A!,w_848,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F2806794a-a4b5-4586-85bc-12c2714ba972_2086x1132.png 848w, https://substackcdn.com/image/fetch/$s_!-3_A!,w_1272,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F2806794a-a4b5-4586-85bc-12c2714ba972_2086x1132.png 1272w, https://substackcdn.com/image/fetch/$s_!-3_A!,w_1456,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F2806794a-a4b5-4586-85bc-12c2714ba972_2086x1132.png 1456w" sizes="100vw"><img src="https://substackcdn.com/image/fetch/$s_!-3_A!,w_1456,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F2806794a-a4b5-4586-85bc-12c2714ba972_2086x1132.png" width="1456" height="790" data-attrs="{&quot;src&quot;:&quot;https://substack-post-media.s3.amazonaws.com/public/images/2806794a-a4b5-4586-85bc-12c2714ba972_2086x1132.png&quot;,&quot;srcNoWatermark&quot;:null,&quot;fullscreen&quot;:null,&quot;imageSize&quot;:null,&quot;height&quot;:790,&quot;width&quot;:1456,&quot;resizeWidth&quot;:null,&quot;bytes&quot;:2801605,&quot;alt&quot;:null,&quot;title&quot;:null,&quot;type&quot;:&quot;image/png&quot;,&quot;href&quot;:null,&quot;belowTheFold&quot;:true,&quot;topImage&quot;:false,&quot;internalRedirect&quot;:&quot;https://www.troyanews.com/i/202504799?img=https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F2806794a-a4b5-4586-85bc-12c2714ba972_2086x1132.png&quot;,&quot;isProcessing&quot;:false,&quot;align&quot;:null,&quot;offset&quot;:false}" class="sizing-normal" alt="" srcset="https://substackcdn.com/image/fetch/$s_!-3_A!,w_424,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F2806794a-a4b5-4586-85bc-12c2714ba972_2086x1132.png 424w, https://substackcdn.com/image/fetch/$s_!-3_A!,w_848,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F2806794a-a4b5-4586-85bc-12c2714ba972_2086x1132.png 848w, https://substackcdn.com/image/fetch/$s_!-3_A!,w_1272,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F2806794a-a4b5-4586-85bc-12c2714ba972_2086x1132.png 1272w, https://substackcdn.com/image/fetch/$s_!-3_A!,w_1456,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F2806794a-a4b5-4586-85bc-12c2714ba972_2086x1132.png 1456w" sizes="100vw" loading="lazy"></picture><div class="image-link-expand"><div class="pencraft pc-display-flex pc-gap-8 pc-reset"><button tabindex="0" type="button" class="pencraft pc-reset pencraft icon-container restack-image"><svg aria-hidden="true" width="20" height="20" viewBox="0 0 20 20" fill="none" stroke-width="1.5" stroke="var(--color-fg-primary)" stroke-linecap="round" stroke-linejoin="round" xmlns="http://www.w3.org/2000/svg"><g><path d="M2.53001 7.81595C3.49179 4.73911 6.43281 2.5 9.91173 2.5C13.1684 2.5 15.9537 4.46214 17.0852 7.23684L17.6179 8.67647M17.6179 8.67647L18.5002 4.26471M17.6179 8.67647L13.6473 6.91176M17.4995 12.1841C16.5378 15.2609 13.5967 17.5 10.1178 17.5C6.86118 17.5 4.07589 15.5379 2.94432 12.7632L2.41165 11.3235M2.41165 11.3235L1.5293 15.7353M2.41165 11.3235L6.38224 13.0882"></path></g></svg></button><button tabindex="0" type="button" class="pencraft pc-reset pencraft icon-container view-image"><svg xmlns="http://www.w3.org/2000/svg" width="20" height="20" viewBox="0 0 24 24" fill="none" stroke="currentColor" stroke-width="2" stroke-linecap="round" stroke-linejoin="round" class="lucide lucide-maximize2 lucide-maximize-2"><polyline points="15 3 21 3 21 9"></polyline><polyline points="9 21 3 21 3 15"></polyline><line x1="21" x2="14" y1="3" y2="10"></line><line x1="3" x2="10" y1="21" y2="14"></line></svg></button></div></div></div></a></figure></div><p>Defenderse de esta campa&#241;a exige abandonar la confianza ingenua en reputaci&#243;n superficial. Un hash puede bloquearse, pero el actor actualizar&#225; samples. Una ruta puede detectarse, pero el nombre puede cambiar. Lo durable es el comportamiento.</p><p>En Windows, hay que buscar ejecuci&#243;n desde rutas de usuario, creaci&#243;n de accesos directos en Startup, procesos que se copian a <strong>`%APPDATA%\silke`</strong>, listeners del portapapeles y loaders que ejecutan binarios internos. En macOS, hay que mirar scripts <strong>`.command`</strong> que remueven cuarentena, uso de <strong>`xattr -cr`</strong>, apertura forzada de apps no firmadas y herramientas descargadas desde ZIPs sospechosos.</p><p>Tambi&#233;n hay que detectar la narrativa. Repositorios reci&#233;n creados con actividad an&#243;mala, comentarios repetitivos, vistas con picos sospechosos, descargas incompatibles con las plataformas ofrecidas y publicaciones coordinadas en medios son indicadores de campa&#241;a. La reputaci&#243;n no debe evaluarse por volumen; debe evaluarse por consistencia.</p><p>Si se identifica un equipo afectado, la prioridad no es discutir si el usuario &#8220;deb&#237;a saberlo&#8221;. La prioridad es contener. Aislar el sistema, detener procesos sospechosos, eliminar persistencia, bloquear hashes, revisar descargas recientes, auditar wallets y exchanges, y analizar transacciones cercanas al momento de infecci&#243;n.</p><p>En cripto, la recuperaci&#243;n puede ser limitada. Las transacciones confirmadas son dif&#237;ciles o imposibles de revertir. Aun as&#237;, hay acciones &#250;tiles: reportar direcciones del atacante a proveedores de inteligencia blockchain, notificar exchanges si hay rutas centralizadas, rotar credenciales si hubo exposici&#243;n de sesiones y mover fondos restantes desde un ambiente limpio.</p><p>La lecci&#243;n operativa es clara: cuando el malware manipula portapapeles, la respuesta debe incluir tanto forense de endpoint como an&#225;lisis de transacciones. Un SOC que solo mira procesos puede perder la p&#233;rdida financiera. Un equipo cripto que solo mira la blockchain puede perder el host que sigue robando.<br>La defensa m&#225;s barata y m&#225;s fuerte es el escepticismo entrenado. Antes de ejecutar una herramienta cripto, pregunte:</p><p>- &#191;Necesito realmente esta herramienta?</p><p>- &#191;Qui&#233;n la mantiene?</p><p>- &#191;El repositorio tiene historial real o actividad artificial?</p><p>- &#191;Los comentarios parecen humanos o coordinados?</p><p>- &#191;El video promete ganancias imposibles?</p><p>- &#191;La descarga viene de GitHub, SourceForge o un enlace de Telegram?</p><p>- &#191;El sistema me pide desactivar una advertencia de seguridad?</p><p>- &#191;Puedo verificar el hash desde una fuente independiente?</p><p>- &#191;Estoy dispuesto a perder los fondos si esta herramienta es maliciosa?</p><p>Si la respuesta honesta es incierta, no ejecute. En seguridad, la duda no es enemiga de la productividad. Es el freno antes del precipicio.</p><p>Esta campa&#241;a no es solo malware. Es una lecci&#243;n sobre confianza manipulada. El atacante entendi&#243; que GitHub, SourceForge, YouTube, VirusTotal y los medios pueden convertirse en espejos deformantes si se controlan suficientes se&#241;ales. Construy&#243; una fachada de popularidad para que el usuario bajara la guardia antes de instalar un clipper.</p><p>La tecnolog&#237;a importa: EDR, YARA, Sigma, hashes, rutas, comportamiento del portapapeles y detecci&#243;n de Gatekeeper bypass son necesarios. Pero no son suficientes. La defensa completa exige cultura: no firmar transacciones sin verificar, no creer en atajos autom&#225;ticos, no confundir popularidad con seguridad y no permitir que una interfaz bonita reemplace el an&#225;lisis.</p><p>En cripto, la direcci&#243;n pegada es el &#250;ltimo eslab&#243;n de una cadena de confianza. Si esa cadena fue envenenada desde el primer clic, el robo ya estaba decidido antes de que el usuario presionara &#8220;enviar&#8221;. </p><p></p><h3>Fuente:</h3><p>Check Point Research. (2026, junio 17). From Stars to Upvotes: Fake Reputation Fueling a Crypto Clipboard Hijacker. URL: https://research.checkpoint.com/2026/from-stars-to-upvotes-fake-reputation-fueling-a-crypto-clipboard-hijacker/</p><p></p>]]></content:encoded></item><item><title><![CDATA[Rokarolla: El nuevo malware para Android]]></title><description><![CDATA[Roba PIN, c&#243;digos SMS y fondos de monederos de criptomonedas.]]></description><link>https://www.troyanews.com/p/rokarolla-el-nuevo-malware-para-android</link><guid isPermaLink="false">https://www.troyanews.com/p/rokarolla-el-nuevo-malware-para-android</guid><dc:creator><![CDATA[Troya News]]></dc:creator><pubDate>Tue, 16 Jun 2026 22:48:51 GMT</pubDate><enclosure url="https://substackcdn.com/image/fetch/$s_!WcEE!,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F993ee670-4f93-4261-bd03-2b11d7261f48_1522x889.png" length="0" type="image/jpeg"/><content:encoded><![CDATA[<p>El malware Rokarolla, es una amenaza Android orientada al robo de credenciales, c&#243;digos SMS y fondos de billeteras criptogr&#225;ficas, representa una evoluci&#243;n de las campa&#241;as de malware m&#243;vil enfocadas en la extracci&#243;n de datos sensibles y activos digitales. La amenaza combina t&#233;cnicas de phishing, captura de SMS, abuso de permisos de accesibilidad y redirecci&#243;n de transacciones para comprometer dispositivos m&#243;viles y facilitar el robo financiero.</p><div class="captioned-image-container"><figure><a class="image-link image2 is-viewable-img" target="_blank" href="https://substackcdn.com/image/fetch/$s_!WcEE!,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F993ee670-4f93-4261-bd03-2b11d7261f48_1522x889.png" data-component-name="Image2ToDOM"><div class="image2-inset"><picture><source type="image/webp" srcset="https://substackcdn.com/image/fetch/$s_!WcEE!,w_424,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F993ee670-4f93-4261-bd03-2b11d7261f48_1522x889.png 424w, https://substackcdn.com/image/fetch/$s_!WcEE!,w_848,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F993ee670-4f93-4261-bd03-2b11d7261f48_1522x889.png 848w, https://substackcdn.com/image/fetch/$s_!WcEE!,w_1272,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F993ee670-4f93-4261-bd03-2b11d7261f48_1522x889.png 1272w, https://substackcdn.com/image/fetch/$s_!WcEE!,w_1456,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F993ee670-4f93-4261-bd03-2b11d7261f48_1522x889.png 1456w" sizes="100vw"><img src="https://substackcdn.com/image/fetch/$s_!WcEE!,w_1456,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F993ee670-4f93-4261-bd03-2b11d7261f48_1522x889.png" width="1456" height="850" data-attrs="{&quot;src&quot;:&quot;https://substack-post-media.s3.amazonaws.com/public/images/993ee670-4f93-4261-bd03-2b11d7261f48_1522x889.png&quot;,&quot;srcNoWatermark&quot;:null,&quot;fullscreen&quot;:null,&quot;imageSize&quot;:null,&quot;height&quot;:850,&quot;width&quot;:1456,&quot;resizeWidth&quot;:null,&quot;bytes&quot;:1685223,&quot;alt&quot;:null,&quot;title&quot;:null,&quot;type&quot;:&quot;image/png&quot;,&quot;href&quot;:null,&quot;belowTheFold&quot;:false,&quot;topImage&quot;:true,&quot;internalRedirect&quot;:&quot;https://www.troyanews.com/i/202355267?img=https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F993ee670-4f93-4261-bd03-2b11d7261f48_1522x889.png&quot;,&quot;isProcessing&quot;:false,&quot;align&quot;:null,&quot;offset&quot;:false}" class="sizing-normal" alt="" srcset="https://substackcdn.com/image/fetch/$s_!WcEE!,w_424,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F993ee670-4f93-4261-bd03-2b11d7261f48_1522x889.png 424w, https://substackcdn.com/image/fetch/$s_!WcEE!,w_848,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F993ee670-4f93-4261-bd03-2b11d7261f48_1522x889.png 848w, https://substackcdn.com/image/fetch/$s_!WcEE!,w_1272,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F993ee670-4f93-4261-bd03-2b11d7261f48_1522x889.png 1272w, https://substackcdn.com/image/fetch/$s_!WcEE!,w_1456,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F993ee670-4f93-4261-bd03-2b11d7261f48_1522x889.png 1456w" sizes="100vw" fetchpriority="high"></picture><div class="image-link-expand"><div class="pencraft pc-display-flex pc-gap-8 pc-reset"><button tabindex="0" type="button" class="pencraft pc-reset pencraft icon-container restack-image"><svg aria-hidden="true" width="20" height="20" viewBox="0 0 20 20" fill="none" stroke-width="1.5" stroke="var(--color-fg-primary)" stroke-linecap="round" stroke-linejoin="round" xmlns="http://www.w3.org/2000/svg"><g><path d="M2.53001 7.81595C3.49179 4.73911 6.43281 2.5 9.91173 2.5C13.1684 2.5 15.9537 4.46214 17.0852 7.23684L17.6179 8.67647M17.6179 8.67647L18.5002 4.26471M17.6179 8.67647L13.6473 6.91176M17.4995 12.1841C16.5378 15.2609 13.5967 17.5 10.1178 17.5C6.86118 17.5 4.07589 15.5379 2.94432 12.7632L2.41165 11.3235M2.41165 11.3235L1.5293 15.7353M2.41165 11.3235L6.38224 13.0882"></path></g></svg></button><button tabindex="0" type="button" class="pencraft pc-reset pencraft icon-container view-image"><svg xmlns="http://www.w3.org/2000/svg" width="20" height="20" viewBox="0 0 24 24" fill="none" stroke="currentColor" stroke-width="2" stroke-linecap="round" stroke-linejoin="round" class="lucide lucide-maximize2 lucide-maximize-2"><polyline points="15 3 21 3 21 9"></polyline><polyline points="9 21 3 21 3 15"></polyline><line x1="21" x2="14" y1="3" y2="10"></line><line x1="3" x2="10" y1="21" y2="14"></line></svg></button></div></div></div></a></figure></div><p>El malware m&#243;vil ha evolucionado de una simple molestia a una amenaza financiera seria. El caso de Rokarolla demuestra c&#243;mo una aplicaci&#243;n aparentemente inocente puede convertirse en una herramienta de robo de credenciales, c&#243;digos SMS y fondos de billeteras criptogr&#225;ficas. La historia detr&#225;s de esta amenaza no es solo t&#233;cnica; tambi&#233;n es una historia sobre confianza, h&#225;bitos de uso y la fragilidad de los mecanismos de autenticaci&#243;n basados en SMS.</p><p>Rokarolla se inserta en una l&#237;nea de malware Android que busca aprovechar la confianza del usuario en las aplicaciones m&#243;viles. A diferencia de los ataques tradicionales que depend&#237;an de la interacci&#243;n directa con el usuario, este tipo de amenaza se oculta detr&#225;s de permisos aparentemente leg&#237;timos y funcionalidades que parecen &#250;tiles. El atacante no necesita enga&#241;ar al usuario en cada paso; solo necesita que conceda permisos de accesibilidad y permita la instalaci&#243;n desde una fuente no oficial.</p><div class="captioned-image-container"><figure><a class="image-link image2 is-viewable-img" target="_blank" href="https://substackcdn.com/image/fetch/$s_!Wb4O!,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fd8d0d623-f836-4624-a841-0048b82d120c_1503x1018.png" data-component-name="Image2ToDOM"><div class="image2-inset"><picture><source type="image/webp" srcset="https://substackcdn.com/image/fetch/$s_!Wb4O!,w_424,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fd8d0d623-f836-4624-a841-0048b82d120c_1503x1018.png 424w, https://substackcdn.com/image/fetch/$s_!Wb4O!,w_848,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fd8d0d623-f836-4624-a841-0048b82d120c_1503x1018.png 848w, https://substackcdn.com/image/fetch/$s_!Wb4O!,w_1272,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fd8d0d623-f836-4624-a841-0048b82d120c_1503x1018.png 1272w, https://substackcdn.com/image/fetch/$s_!Wb4O!,w_1456,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fd8d0d623-f836-4624-a841-0048b82d120c_1503x1018.png 1456w" sizes="100vw"><img src="https://substackcdn.com/image/fetch/$s_!Wb4O!,w_1456,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fd8d0d623-f836-4624-a841-0048b82d120c_1503x1018.png" width="1456" height="986" data-attrs="{&quot;src&quot;:&quot;https://substack-post-media.s3.amazonaws.com/public/images/d8d0d623-f836-4624-a841-0048b82d120c_1503x1018.png&quot;,&quot;srcNoWatermark&quot;:null,&quot;fullscreen&quot;:null,&quot;imageSize&quot;:null,&quot;height&quot;:986,&quot;width&quot;:1456,&quot;resizeWidth&quot;:null,&quot;bytes&quot;:1656586,&quot;alt&quot;:null,&quot;title&quot;:null,&quot;type&quot;:&quot;image/png&quot;,&quot;href&quot;:null,&quot;belowTheFold&quot;:false,&quot;topImage&quot;:false,&quot;internalRedirect&quot;:&quot;https://www.troyanews.com/i/202355267?img=https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fd8d0d623-f836-4624-a841-0048b82d120c_1503x1018.png&quot;,&quot;isProcessing&quot;:false,&quot;align&quot;:null,&quot;offset&quot;:false}" class="sizing-normal" alt="" srcset="https://substackcdn.com/image/fetch/$s_!Wb4O!,w_424,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fd8d0d623-f836-4624-a841-0048b82d120c_1503x1018.png 424w, https://substackcdn.com/image/fetch/$s_!Wb4O!,w_848,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fd8d0d623-f836-4624-a841-0048b82d120c_1503x1018.png 848w, https://substackcdn.com/image/fetch/$s_!Wb4O!,w_1272,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fd8d0d623-f836-4624-a841-0048b82d120c_1503x1018.png 1272w, https://substackcdn.com/image/fetch/$s_!Wb4O!,w_1456,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fd8d0d623-f836-4624-a841-0048b82d120c_1503x1018.png 1456w" sizes="100vw"></picture><div class="image-link-expand"><div class="pencraft pc-display-flex pc-gap-8 pc-reset"><button tabindex="0" type="button" class="pencraft pc-reset pencraft icon-container restack-image"><svg aria-hidden="true" width="20" height="20" viewBox="0 0 20 20" fill="none" stroke-width="1.5" stroke="var(--color-fg-primary)" stroke-linecap="round" stroke-linejoin="round" xmlns="http://www.w3.org/2000/svg"><g><path d="M2.53001 7.81595C3.49179 4.73911 6.43281 2.5 9.91173 2.5C13.1684 2.5 15.9537 4.46214 17.0852 7.23684L17.6179 8.67647M17.6179 8.67647L18.5002 4.26471M17.6179 8.67647L13.6473 6.91176M17.4995 12.1841C16.5378 15.2609 13.5967 17.5 10.1178 17.5C6.86118 17.5 4.07589 15.5379 2.94432 12.7632L2.41165 11.3235M2.41165 11.3235L1.5293 15.7353M2.41165 11.3235L6.38224 13.0882"></path></g></svg></button><button tabindex="0" type="button" class="pencraft pc-reset pencraft icon-container view-image"><svg xmlns="http://www.w3.org/2000/svg" width="20" height="20" viewBox="0 0 24 24" fill="none" stroke="currentColor" stroke-width="2" stroke-linecap="round" stroke-linejoin="round" class="lucide lucide-maximize2 lucide-maximize-2"><polyline points="15 3 21 3 21 9"></polyline><polyline points="9 21 3 21 3 15"></polyline><line x1="21" x2="14" y1="3" y2="10"></line><line x1="3" x2="10" y1="21" y2="14"></line></svg></button></div></div></div></a></figure></div><p>En los primeros d&#237;as, el malware m&#243;vil se limitaba a enviar mensajes premium o mostrar publicidad intrusiva. Hoy, el objetivo es mucho m&#225;s ambicioso: capturar credenciales, interceptar c&#243;digos de verificaci&#243;n y acceder a cuentas financieras. Rokarolla representa esta nueva generaci&#243;n de amenazas, donde el dispositivo m&#243;vil se convierte en una extensi&#243;n directa de la billetera digital del usuario.</p><p>El actor detr&#225;s de Rokarolla sigue un patr&#243;n claro. Primero, distribuye la aplicaci&#243;n maliciosa mediante enlaces SMS, sitios web falsos o campa&#241;as de publicidad enga&#241;osa. Luego, persuade al usuario para que conceda permisos de accesibilidad, lo que le permite observar la pantalla, capturar c&#243;digos SMS y manipular interacciones. Finalmente, exfiltra los datos robados a servidores de control y uso.</p><p>Entre las herramientas m&#225;s comunes se encuentran aplicaciones falsas, overlays, scripts de automatizaci&#243;n y servidores C2. Las t&#233;cnicas incluyen:</p><p>- Captura de c&#243;digos SMS.</p><p>- Superposiciones sobre aplicaciones leg&#237;timas.</p><p>- Abuso de permisos de accesibilidad.</p><p>- Redirecci&#243;n de transacciones financieras.</p><div class="captioned-image-container"><figure><a class="image-link image2 is-viewable-img" target="_blank" href="https://substackcdn.com/image/fetch/$s_!M7yz!,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F3fe22768-83b6-4ead-9682-8b88c1555c77_1984x1119.png" data-component-name="Image2ToDOM"><div class="image2-inset"><picture><source type="image/webp" srcset="https://substackcdn.com/image/fetch/$s_!M7yz!,w_424,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F3fe22768-83b6-4ead-9682-8b88c1555c77_1984x1119.png 424w, https://substackcdn.com/image/fetch/$s_!M7yz!,w_848,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F3fe22768-83b6-4ead-9682-8b88c1555c77_1984x1119.png 848w, https://substackcdn.com/image/fetch/$s_!M7yz!,w_1272,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F3fe22768-83b6-4ead-9682-8b88c1555c77_1984x1119.png 1272w, https://substackcdn.com/image/fetch/$s_!M7yz!,w_1456,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F3fe22768-83b6-4ead-9682-8b88c1555c77_1984x1119.png 1456w" sizes="100vw"><img src="https://substackcdn.com/image/fetch/$s_!M7yz!,w_1456,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F3fe22768-83b6-4ead-9682-8b88c1555c77_1984x1119.png" width="1456" height="821" data-attrs="{&quot;src&quot;:&quot;https://substack-post-media.s3.amazonaws.com/public/images/3fe22768-83b6-4ead-9682-8b88c1555c77_1984x1119.png&quot;,&quot;srcNoWatermark&quot;:null,&quot;fullscreen&quot;:null,&quot;imageSize&quot;:null,&quot;height&quot;:821,&quot;width&quot;:1456,&quot;resizeWidth&quot;:null,&quot;bytes&quot;:2740487,&quot;alt&quot;:null,&quot;title&quot;:null,&quot;type&quot;:&quot;image/png&quot;,&quot;href&quot;:null,&quot;belowTheFold&quot;:true,&quot;topImage&quot;:false,&quot;internalRedirect&quot;:&quot;https://www.troyanews.com/i/202355267?img=https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F3fe22768-83b6-4ead-9682-8b88c1555c77_1984x1119.png&quot;,&quot;isProcessing&quot;:false,&quot;align&quot;:null,&quot;offset&quot;:false}" class="sizing-normal" alt="" srcset="https://substackcdn.com/image/fetch/$s_!M7yz!,w_424,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F3fe22768-83b6-4ead-9682-8b88c1555c77_1984x1119.png 424w, https://substackcdn.com/image/fetch/$s_!M7yz!,w_848,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F3fe22768-83b6-4ead-9682-8b88c1555c77_1984x1119.png 848w, https://substackcdn.com/image/fetch/$s_!M7yz!,w_1272,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F3fe22768-83b6-4ead-9682-8b88c1555c77_1984x1119.png 1272w, https://substackcdn.com/image/fetch/$s_!M7yz!,w_1456,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F3fe22768-83b6-4ead-9682-8b88c1555c77_1984x1119.png 1456w" sizes="100vw" loading="lazy"></picture><div class="image-link-expand"><div class="pencraft pc-display-flex pc-gap-8 pc-reset"><button tabindex="0" type="button" class="pencraft pc-reset pencraft icon-container restack-image"><svg aria-hidden="true" width="20" height="20" viewBox="0 0 20 20" fill="none" stroke-width="1.5" stroke="var(--color-fg-primary)" stroke-linecap="round" stroke-linejoin="round" xmlns="http://www.w3.org/2000/svg"><g><path d="M2.53001 7.81595C3.49179 4.73911 6.43281 2.5 9.91173 2.5C13.1684 2.5 15.9537 4.46214 17.0852 7.23684L17.6179 8.67647M17.6179 8.67647L18.5002 4.26471M17.6179 8.67647L13.6473 6.91176M17.4995 12.1841C16.5378 15.2609 13.5967 17.5 10.1178 17.5C6.86118 17.5 4.07589 15.5379 2.94432 12.7632L2.41165 11.3235M2.41165 11.3235L1.5293 15.7353M2.41165 11.3235L6.38224 13.0882"></path></g></svg></button><button tabindex="0" type="button" class="pencraft pc-reset pencraft icon-container view-image"><svg xmlns="http://www.w3.org/2000/svg" width="20" height="20" viewBox="0 0 24 24" fill="none" stroke="currentColor" stroke-width="2" stroke-linecap="round" stroke-linejoin="round" class="lucide lucide-maximize2 lucide-maximize-2"><polyline points="15 3 21 3 21 9"></polyline><polyline points="9 21 3 21 3 15"></polyline><line x1="21" x2="14" y1="3" y2="10"></line><line x1="3" x2="10" y1="21" y2="14"></line></svg></button></div></div></div></a></figure></div><p>El impacto de Rokarolla no se limita al robo de datos. Para el usuario final, puede significar la p&#233;rdida de acceso a cuentas bancarias, billeteras criptogr&#225;ficas y servicios digitales. Para las instituciones financieras, implica costos de respuesta a incidentes, p&#233;rdida de confianza y posibles sanciones regulatorias. Para la sociedad en general, refuerza la necesidad de repensar la autenticaci&#243;n m&#243;vil.</p><p>La defensa contra Rokarolla requiere una combinaci&#243;n de controles t&#233;cnicos y educaci&#243;n del usuario. No basta con decir &#8220;no instales apps sospechosas&#8221;; es necesario limitar permisos, usar MFA fuerte y monitorear el comportamiento del dispositivo. La seguridad m&#243;vil debe dise&#241;arse como una cadena de confianza, no como una serie de advertencias aisladas.</p><p>Rokarolla nos recuerda que el tel&#233;fono m&#243;vil ya no es solo un dispositivo de comunicaci&#243;n; es una llave digital a nuestra identidad y nuestros activos. La defensa contra esta amenaza exige vigilancia, educaci&#243;n y controles robustos.</p><p></p><h3>Mejores Pr&#225;cticas Generales</h3><p>1. Instalar aplicaciones solo desde fuentes oficiales</p><p>   - Mantener desactivada la opci&#243;n de instalar apps desde fuentes desconocidas.</p><p>   - Verificar la reputaci&#243;n y permisos de cada aplicaci&#243;n.</p><p>2. Limitar permisos de accesibilidad</p><p>   - Revisar peri&#243;dicamente qu&#233; apps tienen permisos de accesibilidad.</p><p>   - Revocar permisos innecesarios o sospechosos.</p><p>3. Usar autenticaci&#243;n multifactor robusta</p><p>   - Evitar depender exclusivamente de SMS para verificaci&#243;n.</p><p>   - Preferir tokens hardware, apps autenticadoras o claves de seguridad.</p><p>4. Monitoreo y detecci&#243;n</p><p>   - Implementar soluciones EDR m&#243;vil.</p><p>   - Alertar sobre tr&#225;fico an&#243;malo hacia dominios sospechosos.</p><p>5. Educaci&#243;n del usuario</p><p>   - Capacitar sobre phishing, enlaces sospechosos y aplicaciones falsas.</p><p>   - Promover la verificaci&#243;n de enlaces antes de hacer clic.</p><p></p><h3>Fuente:</h3><p>https://zimperium.com/blog/rokarolla-android-banker-with-complete-device-takeover-capabilities</p><p></p><p></p>]]></content:encoded></item><item><title><![CDATA[Ataque a la Cadena de Suministro de Axios]]></title><description><![CDATA[Anatom&#237;a de una vulnerabilidad en el coraz&#243;n de JavaScript]]></description><link>https://www.troyanews.com/p/ataque-a-la-cadena-de-suministro</link><guid isPermaLink="false">https://www.troyanews.com/p/ataque-a-la-cadena-de-suministro</guid><dc:creator><![CDATA[Troya News]]></dc:creator><pubDate>Tue, 21 Apr 2026 12:41:52 GMT</pubDate><enclosure url="https://substackcdn.com/image/fetch/$s_!084C!,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F9e04c9e5-40f8-4c55-8947-cd5319d8af72_3829x2077.png" length="0" type="image/jpeg"/><content:encoded><![CDATA[<p>El 31 de marzo de 2026 se identific&#243; un ataque de cadena de suministro contra Axios, una de las librer&#237;as HTTP m&#225;s utilizadas en el ecosistema JavaScript, distribuida a trav&#233;s del registro npm y con una cantidad de descargas semanales de entre70 a 100 millones. El atacante comprometi&#243; la cuenta npm del mantenedor principal y public&#243; dos versiones maliciosas (<code>axios@1.14.1</code> y <code>axios@0.30.4</code>) que incorporaban una dependencia fantasma (<code>plain-crypto-js@4.2.1</code>) usada exclusivamente para desplegar un troyano de acceso remoto (RAT) multiplataforma en Windows, macOS y Linux.</p><div class="captioned-image-container"><figure><a class="image-link image2 is-viewable-img" target="_blank" href="https://youtu.be/JqkIq_zKla4" data-component-name="Image2ToDOM"><div class="image2-inset"><picture><source type="image/webp" srcset="https://substackcdn.com/image/fetch/$s_!084C!,w_424,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F9e04c9e5-40f8-4c55-8947-cd5319d8af72_3829x2077.png 424w, https://substackcdn.com/image/fetch/$s_!084C!,w_848,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F9e04c9e5-40f8-4c55-8947-cd5319d8af72_3829x2077.png 848w, https://substackcdn.com/image/fetch/$s_!084C!,w_1272,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F9e04c9e5-40f8-4c55-8947-cd5319d8af72_3829x2077.png 1272w, https://substackcdn.com/image/fetch/$s_!084C!,w_1456,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F9e04c9e5-40f8-4c55-8947-cd5319d8af72_3829x2077.png 1456w" sizes="100vw"><img src="https://substackcdn.com/image/fetch/$s_!084C!,w_1456,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F9e04c9e5-40f8-4c55-8947-cd5319d8af72_3829x2077.png" width="1456" height="790" data-attrs="{&quot;src&quot;:&quot;https://substack-post-media.s3.amazonaws.com/public/images/9e04c9e5-40f8-4c55-8947-cd5319d8af72_3829x2077.png&quot;,&quot;srcNoWatermark&quot;:null,&quot;fullscreen&quot;:null,&quot;imageSize&quot;:null,&quot;height&quot;:790,&quot;width&quot;:1456,&quot;resizeWidth&quot;:null,&quot;bytes&quot;:8530834,&quot;alt&quot;:null,&quot;title&quot;:null,&quot;type&quot;:&quot;image/png&quot;,&quot;href&quot;:&quot;https://youtu.be/JqkIq_zKla4&quot;,&quot;belowTheFold&quot;:false,&quot;topImage&quot;:true,&quot;internalRedirect&quot;:&quot;https://www.troyanews.com/i/194866152?img=https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F9e04c9e5-40f8-4c55-8947-cd5319d8af72_3829x2077.png&quot;,&quot;isProcessing&quot;:false,&quot;align&quot;:null,&quot;offset&quot;:false}" class="sizing-normal" alt="" srcset="https://substackcdn.com/image/fetch/$s_!084C!,w_424,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F9e04c9e5-40f8-4c55-8947-cd5319d8af72_3829x2077.png 424w, https://substackcdn.com/image/fetch/$s_!084C!,w_848,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F9e04c9e5-40f8-4c55-8947-cd5319d8af72_3829x2077.png 848w, https://substackcdn.com/image/fetch/$s_!084C!,w_1272,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F9e04c9e5-40f8-4c55-8947-cd5319d8af72_3829x2077.png 1272w, https://substackcdn.com/image/fetch/$s_!084C!,w_1456,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F9e04c9e5-40f8-4c55-8947-cd5319d8af72_3829x2077.png 1456w" sizes="100vw" fetchpriority="high"></picture><div class="image-link-expand"><div class="pencraft pc-display-flex pc-gap-8 pc-reset"><button tabindex="0" type="button" class="pencraft pc-reset pencraft icon-container restack-image"><svg aria-hidden="true" width="20" height="20" viewBox="0 0 20 20" fill="none" stroke-width="1.5" stroke="var(--color-fg-primary)" stroke-linecap="round" stroke-linejoin="round" xmlns="http://www.w3.org/2000/svg"><g><path d="M2.53001 7.81595C3.49179 4.73911 6.43281 2.5 9.91173 2.5C13.1684 2.5 15.9537 4.46214 17.0852 7.23684L17.6179 8.67647M17.6179 8.67647L18.5002 4.26471M17.6179 8.67647L13.6473 6.91176M17.4995 12.1841C16.5378 15.2609 13.5967 17.5 10.1178 17.5C6.86118 17.5 4.07589 15.5379 2.94432 12.7632L2.41165 11.3235M2.41165 11.3235L1.5293 15.7353M2.41165 11.3235L6.38224 13.0882"></path></g></svg></button><button tabindex="0" type="button" class="pencraft pc-reset pencraft icon-container view-image"><svg xmlns="http://www.w3.org/2000/svg" width="20" height="20" viewBox="0 0 24 24" fill="none" stroke="currentColor" stroke-width="2" stroke-linecap="round" stroke-linejoin="round" class="lucide lucide-maximize2 lucide-maximize-2"><polyline points="15 3 21 3 21 9"></polyline><polyline points="9 21 3 21 3 15"></polyline><line x1="21" x2="14" y1="3" y2="10"></line><line x1="3" x2="10" y1="21" y2="14"></line></svg></button></div></div></div></a><figcaption class="image-caption">Haz click en la imagen para ver el video relacionado con este articulo en YouTube.</figcaption></figure></div><p></p><p>La intrusi&#243;n se ha atribuido con un alto nivel de confianza a un actor norcoreano de tipo estatal y cuya motivaci&#243;n es predominantemente financiera, rastreado como UNC1069 / STARDUST CHOLLIMA / BlueNoroff dependiendo de la empresa de seguridad que se utilice como referencia. El malware observado es el WAVESHAPER.V2, y las variantes ZshBucket/macWebT y un dropper denominado SILKBELL, eso demuestra continuidad con campa&#241;as previas de compromiso de cadenas de suministro orientadas al robo de credenciales en entornos de desarrollo y de nube.</p><p>La ventana de exposici&#243;n de las versiones maliciosas fue de aproximadamente tres horas (aprox. 00:21&#8211;03:15/03:20 UTC del 31 de marzo de 2026), pero la ubicuidad de Axios como dependencia directa y transitiva implica que cualquier desarrollador, pipeline CI/CD o entorno de producci&#243;n que ejecutara <code>npm install</code> durante ese intervalo y resolviera a dichas versiones debe considerarse potencialmente comprometido. El impacto incluye la posible exfiltraci&#243;n de claves de nube, tokens de CI/CD, credenciales SSH y acceso persistente a infraestructuras cr&#237;ticas.</p><h2><strong>Contexto y antecedentes</strong></h2><p>Axios es un cliente HTTP basado en promesas ampliamente utilizado en aplicaciones web y Node.js, con decenas o cientos de millones de descargas semanales y presencia en un alt&#237;simo porcentaje de entornos cloud y proyectos JavaScript. Al ser adem&#225;s una dependencia transitiva de innumerables paquetes, su compromiso como eslab&#243;n de la cadena de suministro genera un efecto multiplicador: proyectos que nunca declararon Axios expl&#237;citamente pudieron verse afectados a trav&#233;s de dependencias de terceros.</p><p>Los ataques a la cadena de suministro de software de c&#243;digo abierto (npm, PyPI, etc.) se han consolidado como una t&#233;cnica habitual de actores estatales y criminales avanzados, que buscan maximizar alcance comprometiendo componentes muy populares en lugar de atacar directamente a cada v&#237;ctima final. Campa&#241;as recientes contra otros paquetes y herramientas de CI/CD (por ejemplo, casos de Trivy o TeamPCP) muestran patrones similares: obtenci&#243;n de ejecuci&#243;n en entornos de confianza y pivotaje r&#225;pido hacia robo de credenciales y acceso a infraestructuras de nube.</p><div class="captioned-image-container"><figure><a class="image-link image2 is-viewable-img" target="_blank" href="https://substackcdn.com/image/fetch/$s_!2WcK!,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Ffd123c3c-4058-42c2-bdc2-fe99866a8548_2896x1570.png" data-component-name="Image2ToDOM"><div class="image2-inset"><picture><source type="image/webp" srcset="https://substackcdn.com/image/fetch/$s_!2WcK!,w_424,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Ffd123c3c-4058-42c2-bdc2-fe99866a8548_2896x1570.png 424w, https://substackcdn.com/image/fetch/$s_!2WcK!,w_848,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Ffd123c3c-4058-42c2-bdc2-fe99866a8548_2896x1570.png 848w, https://substackcdn.com/image/fetch/$s_!2WcK!,w_1272,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Ffd123c3c-4058-42c2-bdc2-fe99866a8548_2896x1570.png 1272w, https://substackcdn.com/image/fetch/$s_!2WcK!,w_1456,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Ffd123c3c-4058-42c2-bdc2-fe99866a8548_2896x1570.png 1456w" sizes="100vw"><img src="https://substackcdn.com/image/fetch/$s_!2WcK!,w_1456,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Ffd123c3c-4058-42c2-bdc2-fe99866a8548_2896x1570.png" width="1456" height="789" data-attrs="{&quot;src&quot;:&quot;https://substack-post-media.s3.amazonaws.com/public/images/fd123c3c-4058-42c2-bdc2-fe99866a8548_2896x1570.png&quot;,&quot;srcNoWatermark&quot;:null,&quot;fullscreen&quot;:null,&quot;imageSize&quot;:null,&quot;height&quot;:789,&quot;width&quot;:1456,&quot;resizeWidth&quot;:null,&quot;bytes&quot;:4674830,&quot;alt&quot;:null,&quot;title&quot;:null,&quot;type&quot;:&quot;image/png&quot;,&quot;href&quot;:null,&quot;belowTheFold&quot;:false,&quot;topImage&quot;:false,&quot;internalRedirect&quot;:&quot;https://www.troyanews.com/i/194866152?img=https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Ffd123c3c-4058-42c2-bdc2-fe99866a8548_2896x1570.png&quot;,&quot;isProcessing&quot;:false,&quot;align&quot;:null,&quot;offset&quot;:false}" class="sizing-normal" alt="" srcset="https://substackcdn.com/image/fetch/$s_!2WcK!,w_424,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Ffd123c3c-4058-42c2-bdc2-fe99866a8548_2896x1570.png 424w, https://substackcdn.com/image/fetch/$s_!2WcK!,w_848,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Ffd123c3c-4058-42c2-bdc2-fe99866a8548_2896x1570.png 848w, https://substackcdn.com/image/fetch/$s_!2WcK!,w_1272,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Ffd123c3c-4058-42c2-bdc2-fe99866a8548_2896x1570.png 1272w, https://substackcdn.com/image/fetch/$s_!2WcK!,w_1456,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Ffd123c3c-4058-42c2-bdc2-fe99866a8548_2896x1570.png 1456w" sizes="100vw"></picture><div class="image-link-expand"><div class="pencraft pc-display-flex pc-gap-8 pc-reset"><button tabindex="0" type="button" class="pencraft pc-reset pencraft icon-container restack-image"><svg aria-hidden="true" width="20" height="20" viewBox="0 0 20 20" fill="none" stroke-width="1.5" stroke="var(--color-fg-primary)" stroke-linecap="round" stroke-linejoin="round" xmlns="http://www.w3.org/2000/svg"><g><path d="M2.53001 7.81595C3.49179 4.73911 6.43281 2.5 9.91173 2.5C13.1684 2.5 15.9537 4.46214 17.0852 7.23684L17.6179 8.67647M17.6179 8.67647L18.5002 4.26471M17.6179 8.67647L13.6473 6.91176M17.4995 12.1841C16.5378 15.2609 13.5967 17.5 10.1178 17.5C6.86118 17.5 4.07589 15.5379 2.94432 12.7632L2.41165 11.3235M2.41165 11.3235L1.5293 15.7353M2.41165 11.3235L6.38224 13.0882"></path></g></svg></button><button tabindex="0" type="button" class="pencraft pc-reset pencraft icon-container view-image"><svg xmlns="http://www.w3.org/2000/svg" width="20" height="20" viewBox="0 0 24 24" fill="none" stroke="currentColor" stroke-width="2" stroke-linecap="round" stroke-linejoin="round" class="lucide lucide-maximize2 lucide-maximize-2"><polyline points="15 3 21 3 21 9"></polyline><polyline points="9 21 3 21 3 15"></polyline><line x1="21" x2="14" y1="3" y2="10"></line><line x1="3" x2="10" y1="21" y2="14"></line></svg></button></div></div></div></a></figure></div><h2><strong>Cronolog&#237;a del incidente</strong></h2><p>Basado en fuentes t&#233;cnicas se obtiene la siguiente cronolog&#237;a aproximada (UTC):</p><ul><li><p>30 de marzo, 05:57: publicaci&#243;n de <code>plain-crypto-js@4.2.0</code> como se&#241;uelo benigno, clon casi bit&#8209;a&#8209;bit de <code>crypto-js@4.2.0</code>.</p></li><li><p>30 de marzo, 23:59: publicaci&#243;n de <code>plain-crypto-js@4.2.1</code> con la &#250;nica diferencia significativa de un script <code>postinstall</code> (<code>node setup.js</code>) que act&#250;a como dropper.</p></li><li><p>31 de marzo, 00:21: publicaci&#243;n de <code>axios@1.14.1</code>, etiquetada como <code>latest</code>.</p></li><li><p>31 de marzo, ~01:00: publicaci&#243;n de <code>axios@0.30.4</code>, cubriendo la rama 0.x/legacy.</p></li><li><p>31 de marzo, ~03:15&#8211;03:20: npm despublica las versiones maliciosas de Axios y sustituye <code>plain-crypto-js</code> por un stub de seguridad.</p></li><li><p>31 de marzo, primeras horas: diversos proveedores (StepSecurity, Elastic, Huntress, Trend Micro, Snyk, etc.) publican an&#225;lisis iniciales y avisos; Elastic registra la creaci&#243;n de advisory en GitHub sobre las 01:50 UTC.</p></li><li><p>31 de marzo&#8211;1 de abril: Microsoft, Google GTIG, Google Cloud y otros emiten informes de inteligencia, confirmando la naturaleza de RAT multiplataforma y relacion&#225;ndolo con actores norcoreanos.</p></li></ul><h2><strong>Visi&#243;n general del actor de amenaza</strong></h2><h2><strong>Identidades, atribuci&#243;n y confianza</strong></h2><p>La atribuci&#243;n no es un&#225;nime pero converge en un cl&#250;ster norcoreano con motivaci&#243;n financiera:</p><ul><li><p>Google Threat Intelligence Group atribuye el compromiso a UNC1069, descrito como actor de Corea del Norte de motivaci&#243;n financiera, con historial de ataques a cadenas de suministro y robo de criptomonedas.</p></li><li><p>CrowdStrike atribuye con confianza moderada la operaci&#243;n a STARDUST CHOLLIMA, subgrupo de Lazarus vinculado a campa&#241;as previas con el malware ZshBucket, aunque reconoce solapamiento de infraestructura con FAMOUS CHOLLIMA.</p></li><li><p>Otras fuentes enlazan UNC1069 y BlueNoroff, subunidad de Lazarus especializada en compromisos financieros, y relacionan WAVESHAPER.V2 y la etiqueta interna <code>macWebT</code> con m&#243;dulos previos usados por BlueNoroff en la campa&#241;a RustBucket.</p></li></ul><p>En conjunto, la evidencia t&#233;cnica (reutilizaci&#243;n de c&#243;digo, infraestructura, tooling) y el hist&#243;rico de operaciones orientadas a monetizaci&#243;n respalda una atribuci&#243;n a ecosistema Lazarus/BlueNoroff con motivaci&#243;n financiera, aunque la comunidad mantiene grados de confianza diferentes seg&#250;n proveedor.</p><h2><strong>Motivaciones y objetivos</strong></h2><p>Aunque en el momento de los primeros informes no se observ&#243; despliegue directo de ransomware ni robo inmediato de criptomonedas, la TTP encaja plenamente con campa&#241;as de obtenci&#243;n de acceso inicial y robo de credenciales para ataques posteriores de tipo financiero.</p><p>Los objetivos t&#233;cnicos observados incluyen:</p><ul><li><p>Compromiso de entornos de desarrollo y CI/CD con alto nivel de privilegios.</p></li><li><p>Recolecci&#243;n de secretos (tokens de despliegue, claves de nube, credenciales de repositorios) y llaves SSH.</p></li><li><p>Establecimiento de persistencia para operaciones de espionaje y/o preparaci&#243;n de ataques de monetizaci&#243;n (por ejemplo, desv&#237;o de fondos, manipulaci&#243;n de despliegues, inserci&#243;n de backdoors adicionales).</p></li></ul><h2><strong>Campa&#241;as y alcance observado</strong></h2><p>La campa&#241;a documentada se centra en un &#250;nico vector de distribuci&#243;n (Axios npm) pero con enorme alcance potencial, al ser uno de los paquetes m&#225;s descargados del registro npm. C&#225;lculos de varios proveedores estiman que, pese a la breve ventana de exposici&#243;n, la ejecuci&#243;n efectiva del payload se produjo en aproximadamente un 3% de los entornos afectados, lo que, a la escala del ecosistema, se traduce en miles de terminales y pipelines comprometidos.</p><p>Huntress report&#243; al menos 135 endpoints observados conect&#225;ndose a la infraestructura de mando y control (C2) durante la ventana, en una base de clientes limitada, lo que sugiere que el n&#250;mero real global es muy superior. Unit 42 y Elastic indican patrones consistentes de ejecuci&#243;n inmediatamente despu&#233;s de <code>npm install</code> de las versiones maliciosas, particularmente en estaciones de desarrolladores y runners de CI.<br></p><h2><strong>Sectores y regiones objetivo</strong></h2><p>No se han identificado listas de objetivos espec&#237;ficas codificadas en el malware; cualquier consumidor de Axios durante la ventana pod&#237;a convertirse en v&#237;ctima, lo que caracteriza a la campa&#241;a como oportunista pero dise&#241;ada para capturar accesos de alto valor. Dado el perfil de uso de Axios y la distribuci&#243;n geogr&#225;fica del ecosistema JavaScript, es razonable suponer impacto en:</p><ul><li><p>Proveedores SaaS, fintech, plataformas de criptomonedas y servicios en la nube.</p></li><li><p>Grandes empresas tecnol&#243;gicas con pipelines de despliegue automatizados basados en Node.js.</p></li><li><p>Startups y organizaciones medianas con fuertes dependencias de paquetes npm sin controles de cadena de suministro maduros.</p></li></ul><p>La atribuci&#243;n a actores norcoreanos enfocados en generaci&#243;n de ingresos refuerza la hip&#243;tesis de que, entre las v&#237;ctimas, se priorizar&#225;n organizaciones del sector financiero y cripto para fases posteriores de explotaci&#243;n.</p><h2><strong>Arquitectura del ataque y cadena de infecci&#243;n</strong></h2><h2><strong>Compromiso de la cuenta del mantenedor</strong></h2><div class="captioned-image-container"><figure><a class="image-link image2 is-viewable-img" target="_blank" href="https://substackcdn.com/image/fetch/$s_!dNVV!,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fb0779a58-7aad-4f59-8f5d-21d17010f0ed_2892x1569.png" data-component-name="Image2ToDOM"><div class="image2-inset"><picture><source type="image/webp" srcset="https://substackcdn.com/image/fetch/$s_!dNVV!,w_424,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fb0779a58-7aad-4f59-8f5d-21d17010f0ed_2892x1569.png 424w, https://substackcdn.com/image/fetch/$s_!dNVV!,w_848,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fb0779a58-7aad-4f59-8f5d-21d17010f0ed_2892x1569.png 848w, https://substackcdn.com/image/fetch/$s_!dNVV!,w_1272,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fb0779a58-7aad-4f59-8f5d-21d17010f0ed_2892x1569.png 1272w, https://substackcdn.com/image/fetch/$s_!dNVV!,w_1456,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fb0779a58-7aad-4f59-8f5d-21d17010f0ed_2892x1569.png 1456w" sizes="100vw"><img src="https://substackcdn.com/image/fetch/$s_!dNVV!,w_1456,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fb0779a58-7aad-4f59-8f5d-21d17010f0ed_2892x1569.png" width="1456" height="790" data-attrs="{&quot;src&quot;:&quot;https://substack-post-media.s3.amazonaws.com/public/images/b0779a58-7aad-4f59-8f5d-21d17010f0ed_2892x1569.png&quot;,&quot;srcNoWatermark&quot;:null,&quot;fullscreen&quot;:null,&quot;imageSize&quot;:null,&quot;height&quot;:790,&quot;width&quot;:1456,&quot;resizeWidth&quot;:null,&quot;bytes&quot;:4963238,&quot;alt&quot;:null,&quot;title&quot;:null,&quot;type&quot;:&quot;image/png&quot;,&quot;href&quot;:null,&quot;belowTheFold&quot;:true,&quot;topImage&quot;:false,&quot;internalRedirect&quot;:&quot;https://www.troyanews.com/i/194866152?img=https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fb0779a58-7aad-4f59-8f5d-21d17010f0ed_2892x1569.png&quot;,&quot;isProcessing&quot;:false,&quot;align&quot;:null,&quot;offset&quot;:false}" class="sizing-normal" alt="" srcset="https://substackcdn.com/image/fetch/$s_!dNVV!,w_424,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fb0779a58-7aad-4f59-8f5d-21d17010f0ed_2892x1569.png 424w, https://substackcdn.com/image/fetch/$s_!dNVV!,w_848,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fb0779a58-7aad-4f59-8f5d-21d17010f0ed_2892x1569.png 848w, https://substackcdn.com/image/fetch/$s_!dNVV!,w_1272,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fb0779a58-7aad-4f59-8f5d-21d17010f0ed_2892x1569.png 1272w, https://substackcdn.com/image/fetch/$s_!dNVV!,w_1456,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fb0779a58-7aad-4f59-8f5d-21d17010f0ed_2892x1569.png 1456w" sizes="100vw" loading="lazy"></picture><div class="image-link-expand"><div class="pencraft pc-display-flex pc-gap-8 pc-reset"><button tabindex="0" type="button" class="pencraft pc-reset pencraft icon-container restack-image"><svg aria-hidden="true" width="20" height="20" viewBox="0 0 20 20" fill="none" stroke-width="1.5" stroke="var(--color-fg-primary)" stroke-linecap="round" stroke-linejoin="round" xmlns="http://www.w3.org/2000/svg"><g><path d="M2.53001 7.81595C3.49179 4.73911 6.43281 2.5 9.91173 2.5C13.1684 2.5 15.9537 4.46214 17.0852 7.23684L17.6179 8.67647M17.6179 8.67647L18.5002 4.26471M17.6179 8.67647L13.6473 6.91176M17.4995 12.1841C16.5378 15.2609 13.5967 17.5 10.1178 17.5C6.86118 17.5 4.07589 15.5379 2.94432 12.7632L2.41165 11.3235M2.41165 11.3235L1.5293 15.7353M2.41165 11.3235L6.38224 13.0882"></path></g></svg></button><button tabindex="0" type="button" class="pencraft pc-reset pencraft icon-container view-image"><svg xmlns="http://www.w3.org/2000/svg" width="20" height="20" viewBox="0 0 24 24" fill="none" stroke="currentColor" stroke-width="2" stroke-linecap="round" stroke-linejoin="round" class="lucide lucide-maximize2 lucide-maximize-2"><polyline points="15 3 21 3 21 9"></polyline><polyline points="9 21 3 21 3 15"></polyline><line x1="21" x2="14" y1="3" y2="10"></line><line x1="3" x2="10" y1="21" y2="14"></line></svg></button></div></div></div></a></figure></div><p></p><p>El ataque comienza con la toma de control de la cuenta npm del mantenedor principal de Axios (<code>jasonsaayman</code>). El propio mantenedor, en el post&#8209;mortem del repositorio oficial, indica que el atacante obtuvo acceso a su PC mediante una campa&#241;a de ingenier&#237;a social y malware RAT, que proporcion&#243; las credenciales necesarias para publicar paquetes en npm.</p><p>Una vez con acceso a la cuenta, el actor:</p><ul><li><p>Cambia el correo asociado a npm a direcciones ProtonMail controladas por el atacante (por ejemplo, <code>ifstap@proton.me</code>).</p></li><li><p>Publica las versiones maliciosas manualmente mediante <code>npm publish</code> con un token de acceso de larga duraci&#243;n, en lugar de seguir el workflow habitual de GitHub Actions con OIDC Trusted Publisher, dejando un patr&#243;n an&#243;malo en los metadatos (<code>_npmUser</code>, ausencia de <code>trustedPublisher</code> y <code>gitHead</code>).</p></li></ul><h2><strong>Dependencia fantasma </strong><code>plain-crypto-js</code></h2><p>En lugar de modificar el c&#243;digo de Axios, el atacante introduce una nueva dependencia en <code>package.json</code> llamada <code>plain-crypto-js@4.2.1</code>, un typosquat y clon del paquete leg&#237;timo <code>crypto-js@4.2.0</code>.<br>La comparaci&#243;n a nivel de archivos muestra que todos los ficheros de la librer&#237;a criptogr&#225;fica son id&#233;nticos bit a bit al paquete original, salvo por <code>package.json</code>, donde se a&#241;ade un script <code>postinstall</code> que ejecuta <code>node setup.js</code>.</p><p>Este patr&#243;n define el concepto de &#8220;phantom dependency&#8221;: un paquete a&#241;adido no por su funcionalidad normal, sino exclusivamente por los efectos colaterales de su instalaci&#243;n (ejecuci&#243;n del hook <code>postinstall</code>).</p><h2><strong>Dropper </strong><code>setup.js</code><strong> y RAT multiplataforma</strong></h2><p>Al ejecutarse <code>npm install</code> en un entorno con scripts habilitados, npm resuelve la dependencia y descarga <code>plain-crypto-js@4.2.1</code>, tras lo cual se ejecuta autom&#225;ticamente el hook <code>postinstall</code>, lanzando el script ofuscado <code>setup.js</code>.<br>Analistas de Unit 42, Elastic y otros describen un esquema de ofuscaci&#243;n en dos capas basado en reverso de cadenas, Base64 y un XOR con clave <code>OrDeR_7077</code> para reconstruir din&#225;micamente el c&#243;digo del dropper y las URLs de C2.</p><p>El dropper contacta con el dominio <code>sfrclak[.]com</code> sobre HTTP (puerto 8000), empleando un user&#8209;agent anacr&#243;nico que imita Internet Explorer 8 en Windows XP para camuflar el tr&#225;fico. A partir de ah&#237; descarga un payload RAT espec&#237;fico para la plataforma:</p><ul><li><p>macOS: binario asociado a WAVESHAPER.V2 / macWebT, con similitudes de c&#243;digo con backdoors atribuidos a BlueNoroff y campa&#241;as RustBucket.</p></li><li><p>Windows: RAT con persistencia mediante claves de registro <code>Run</code> y uso de scripts temporales VBS/PowerShell (por ejemplo, <code>6202033.vbs</code>/<code>.ps1</code>) en <code>%TEMP%</code>.</p></li><li><p>Linux: script o binario desplegado en <code>/tmp/ld.py</code> u otros paths temporales.</p></li></ul><h2><strong>Persistencia, C2 y capacidades</strong></h2><p>Una vez desplegado, el RAT realiza:</p><ul><li><p>Reconocimiento inicial: enumeraci&#243;n de directorios de usuario, ra&#237;ces de unidades y procesos en ejecuci&#243;n.</p></li><li><p>Exfiltraci&#243;n de inventario a C2, manteniendo un beacon en bucle de aproximadamente 60 segundos para recibir comandos.</p></li><li><p>Capacidad de ejecutar comandos arbitrarios / scripts, inyecci&#243;n de binarios en memoria, enumeraci&#243;n de directorios y eliminaci&#243;n de s&#237; mismo (<code>kill</code>).</p></li></ul><p>En Windows se observa persistencia v&#237;a claves de registro <code>Run</code> con nombres veros&#237;miles (por ejemplo, <code>MicrosoftUpdate</code>) para re&#8209;descargar el payload en cada inicio de sesi&#243;n. El malware implementa t&#233;cnicas antiforenses sustituyendo sus propios ficheros por versiones limpias tras la ejecuci&#243;n (incluida la reescritura del <code>package.json</code> malicioso con una versi&#243;n leg&#237;tima), reduciendo trazas para an&#225;lisis posterior.</p><h2><strong>Vectores de ataque y fallos de seguridad habilitantes</strong></h2><h2><strong>Vectores de ataque</strong></h2><p>Los vectores clave explotados fueron:</p><ul><li><p>Compromiso de credenciales del mantenedor mediante ingenier&#237;a social y malware previo.</p></li><li><p>Uso de tokens npm de larga duraci&#243;n sin atar a OIDC ni a flujos de publicaci&#243;n inmutables.</p></li><li><p>Dependencia de rangos sem&#225;nticos (<code>^1.14.0</code>, <code>^0.30.0</code>) en lugar de pinning estricto, lo que hizo que instalaciones inocuas se resolvieran autom&#225;ticamente a las versiones maliciosas.</p></li><li><p>Ejecuci&#243;n autom&#225;tica de scripts <code>postinstall</code> en entornos CI/CD y estaciones de desarrollo sin <code>--ignore-scripts</code> ni sandboxes.</p></li><li><p>Falta de verificaci&#243;n sistem&#225;tica de lockfiles (<code>package-lock.json</code>, <code>yarn.lock</code>) y &#225;rbol de dependencias real frente a la intenci&#243;n declarada en <code>package.json</code>.</p></li></ul><h2><strong>Fallos y ausencias de control</strong></h2><p>Entre los fallos de seguridad y vac&#237;os de control que permitieron el ataque destacan:</p><ul><li><p>Gesti&#243;n insuficiente de identidades de mantenedores: 2FA, rotaci&#243;n de tokens y seguridad de endpoint del propio mantenedor insuficientes.</p></li><li><p>Configuraciones de pipelines que segu&#237;an pasando <code>NPM_TOKEN</code> de larga vida aunque se usara OIDC Trusted Publisher, permitiendo a un actor con dicho token evitar la verificaci&#243;n de procedencia.</p></li><li><p>Ausencia de pol&#237;ticas de seguridad de cadena de suministro (por ejemplo, pinning obligatorio, revisi&#243;n de dependencias nuevas, uso de herramientas como SLSA/verificaci&#243;n de firma).</p></li><li><p>Falta de segmentaci&#243;n entre entornos de build y recursos sensibles (repositorios, secretos de producci&#243;n), lo que convierte un runner comprometido en puerta de entrada a toda la organizaci&#243;n.</p></li></ul><h2><strong>Indicadores de compromiso (IoCs)</strong></h2><h2><strong>Paquetes y versiones</strong></h2><ul><li><p><code>axios@1.14.1</code> &#8211; versi&#243;n maliciosa (sha256: <code>2553649f2322049666871cea80a5d0d6adc700ca</code>).</p></li><li><p><code>axios@0.30.4</code> &#8211; versi&#243;n maliciosa (sha256: <code>d6f3f62fd3b9f5432f5782b62d8cfd5247d5ee71</code>).</p></li><li><p><code>plain-crypto-js@4.2.1</code> &#8211; dependencia maliciosa con hook <code>postinstall</code> (SNYK-JS-PLAINCRYPTOJS-15850652).</p></li></ul><h2><strong>Red e infraestructura</strong></h2><ul><li><p>Dominio C2: <code>sfrclak[.]com</code> (HTTP, puerto 8000).</p></li><li><p>IP asociada: <code>142.11.206[.]73</code>.</p></li><li><p>URLs observadas: <code>http://sfrclak[.]com:8000/6202033</code> y variantes con cuerpos POST que simulan tr&#225;fico a <code>packages.npm.org</code>.</p></li></ul><h2><strong>Artefactos y ficheros en host</strong></h2><ul><li><p>macOS: <code>/Library/Caches/com.apple.act.mond</code>.</p></li><li><p>Linux: <code>/tmp/ld.py</code>.</p></li><li><p>Windows: <code>%PROGRAMDATA%\wt</code> y ficheros temporales <code>%TEMP%\6202033.vbs</code> / <code>.ps1</code>.<br></p></li></ul><h2><strong>Estrategias de detecci&#243;n y respuesta</strong></h2><h2><strong>Detecci&#243;n basada en endpoints y logs</strong></h2><p></p><div class="captioned-image-container"><figure><a class="image-link image2 is-viewable-img" target="_blank" href="https://substackcdn.com/image/fetch/$s_!kfD3!,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F8744cbcc-0cf2-4232-aa36-69c3bd9e1ab5_2892x1572.png" data-component-name="Image2ToDOM"><div class="image2-inset"><picture><source type="image/webp" srcset="https://substackcdn.com/image/fetch/$s_!kfD3!,w_424,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F8744cbcc-0cf2-4232-aa36-69c3bd9e1ab5_2892x1572.png 424w, https://substackcdn.com/image/fetch/$s_!kfD3!,w_848,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F8744cbcc-0cf2-4232-aa36-69c3bd9e1ab5_2892x1572.png 848w, https://substackcdn.com/image/fetch/$s_!kfD3!,w_1272,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F8744cbcc-0cf2-4232-aa36-69c3bd9e1ab5_2892x1572.png 1272w, https://substackcdn.com/image/fetch/$s_!kfD3!,w_1456,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F8744cbcc-0cf2-4232-aa36-69c3bd9e1ab5_2892x1572.png 1456w" sizes="100vw"><img src="https://substackcdn.com/image/fetch/$s_!kfD3!,w_1456,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F8744cbcc-0cf2-4232-aa36-69c3bd9e1ab5_2892x1572.png" width="1456" height="791" data-attrs="{&quot;src&quot;:&quot;https://substack-post-media.s3.amazonaws.com/public/images/8744cbcc-0cf2-4232-aa36-69c3bd9e1ab5_2892x1572.png&quot;,&quot;srcNoWatermark&quot;:null,&quot;fullscreen&quot;:null,&quot;imageSize&quot;:null,&quot;height&quot;:791,&quot;width&quot;:1456,&quot;resizeWidth&quot;:null,&quot;bytes&quot;:6554606,&quot;alt&quot;:null,&quot;title&quot;:null,&quot;type&quot;:&quot;image/png&quot;,&quot;href&quot;:null,&quot;belowTheFold&quot;:true,&quot;topImage&quot;:false,&quot;internalRedirect&quot;:&quot;https://www.troyanews.com/i/194866152?img=https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F8744cbcc-0cf2-4232-aa36-69c3bd9e1ab5_2892x1572.png&quot;,&quot;isProcessing&quot;:false,&quot;align&quot;:null,&quot;offset&quot;:false}" class="sizing-normal" alt="" srcset="https://substackcdn.com/image/fetch/$s_!kfD3!,w_424,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F8744cbcc-0cf2-4232-aa36-69c3bd9e1ab5_2892x1572.png 424w, https://substackcdn.com/image/fetch/$s_!kfD3!,w_848,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F8744cbcc-0cf2-4232-aa36-69c3bd9e1ab5_2892x1572.png 848w, https://substackcdn.com/image/fetch/$s_!kfD3!,w_1272,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F8744cbcc-0cf2-4232-aa36-69c3bd9e1ab5_2892x1572.png 1272w, https://substackcdn.com/image/fetch/$s_!kfD3!,w_1456,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F8744cbcc-0cf2-4232-aa36-69c3bd9e1ab5_2892x1572.png 1456w" sizes="100vw" loading="lazy"></picture><div class="image-link-expand"><div class="pencraft pc-display-flex pc-gap-8 pc-reset"><button tabindex="0" type="button" class="pencraft pc-reset pencraft icon-container restack-image"><svg aria-hidden="true" width="20" height="20" viewBox="0 0 20 20" fill="none" stroke-width="1.5" stroke="var(--color-fg-primary)" stroke-linecap="round" stroke-linejoin="round" xmlns="http://www.w3.org/2000/svg"><g><path d="M2.53001 7.81595C3.49179 4.73911 6.43281 2.5 9.91173 2.5C13.1684 2.5 15.9537 4.46214 17.0852 7.23684L17.6179 8.67647M17.6179 8.67647L18.5002 4.26471M17.6179 8.67647L13.6473 6.91176M17.4995 12.1841C16.5378 15.2609 13.5967 17.5 10.1178 17.5C6.86118 17.5 4.07589 15.5379 2.94432 12.7632L2.41165 11.3235M2.41165 11.3235L1.5293 15.7353M2.41165 11.3235L6.38224 13.0882"></path></g></svg></button><button tabindex="0" type="button" class="pencraft pc-reset pencraft icon-container view-image"><svg xmlns="http://www.w3.org/2000/svg" width="20" height="20" viewBox="0 0 24 24" fill="none" stroke="currentColor" stroke-width="2" stroke-linecap="round" stroke-linejoin="round" class="lucide lucide-maximize2 lucide-maximize-2"><polyline points="15 3 21 3 21 9"></polyline><polyline points="9 21 3 21 3 15"></polyline><line x1="21" x2="14" y1="3" y2="10"></line><line x1="3" x2="10" y1="21" y2="14"></line></svg></button></div></div></div></a></figure></div><p></p><p>Recomendaciones comunes incluyen:</p><ul><li><p>Buscar en lockfiles referencias a <code>axios@1.14.1</code>, <code>axios@0.30.4</code> o <code>plain-crypto-js@4.2.1</code>.</p></li><li><p>Correlacionar artefactos locales (<code>plain-crypto-js</code> en <code>node_modules</code>, ficheros RAT en rutas indicadas) y procesos Node.js an&#243;malos que ejecuten scripts adicionales o contacten C2.</p></li><li><p>Revisar registros de red en busca de conexiones hacia <code>sfrclak[.]com</code> o <code>142.11.206[.]73</code> durante la ventana de exposici&#243;n y posteriormente.</p></li></ul><p>Diversos proveedores han publicado reglas Sigma/YARA y detecciones espec&#237;ficas para WAVESHAPER.V2, ZshBucket y el dropper SILKBELL, as&#237; como reglas orientadas a identificar instalaciones de las versiones maliciosas de Axios en logs de proceso.</p><h2><strong>Estrategias de respuesta</strong></h2><p>La gu&#237;a consensuada es tratar cualquier host que haya instalado las versiones afectadas como comprometido, aplicando medidas de respuesta a incidente completas:</p><ul><li><p>Aislar la m&#225;quina y preservar evidencia forense.</p></li><li><p>Revertir a estado conocido (reimaging donde sea viable) y reinstalar dependencias con versiones verificadas.</p></li><li><p>Rotar todos los secretos, tokens y credenciales presentes en el entorno afectado (incluidos tokens de CI/CD, llaves SSH y credenciales de nube).</p></li><li><p>Revisar actividad posterior a la instalaci&#243;n en repositorios, pipelines y entornos de producci&#243;n para detectar posibles movimientos laterales.</p></li></ul><h2><strong>Impacto t&#233;cnico, operativo y organizativo</strong></h2><h2><strong>Impacto t&#233;cnico</strong></h2><p>El impacto t&#233;cnico directo incluye:</p><ul><li><p>Compromiso de estaciones de desarrolladores y runners de CI/CD con capacidad de ejecuci&#243;n remota de comandos, robo de credenciales y persistencia.<br></p></li><li><p>Uso potencial de dicho acceso para modificar c&#243;digo fuente, insertar backdoors, manipular pipelines y comprometer artefactos de build.</p></li><li><p>Riesgo de exfiltraci&#243;n de secretos de alta sensibilidad (claves de producci&#243;n, certificados, tokens de despliegue) y uso de estos para ataques ulteriores.<br></p></li></ul><h2><strong>Impacto operativo y de negocio</strong></h2><ul><li><p>Interrupci&#243;n de pipelines de compilaci&#243;n y despliegue mientras se realiza la contenci&#243;n y limpieza.<br></p></li><li><p>Necesidad de auditor&#237;a extensa de c&#243;digo, dependencias y artefactos desplegados, causando retrasos en releases y en roadmap de producto.</p></li><li><p>Incremento de carga de trabajo en equipos de seguridad, SRE y desarrollo durante la respuesta e implementaci&#243;n de nuevas salvaguardas.</p></li></ul><h2><strong>Impacto financiero, legal y reputacional</strong></h2><ul><li><p>Posible p&#233;rdida financiera directa si se explotan credenciales para desviar fondos, robar criptoactivos o comprometer servicios de pago.</p></li><li><p>Costes significativos asociados a respuesta a incidentes, auditor&#237;as externas, refactorizaci&#243;n de pipelines y programas de compensaci&#243;n a clientes.</p></li><li><p>Riesgo de sanciones regulatorias si el incidente deriva en brechas de datos personales (GDPR, LGPD, etc.) o incumplimiento de marcos como PCI DSS.</p></li><li><p>Da&#241;o reputacional tanto para las organizaciones afectadas como para el ecosistema npm, minando la confianza en la cadena de suministro de software.</p></li></ul><h2><strong>Recomendaciones y controles de mitigaci&#243;n</strong></h2><h2><strong>Buenas pr&#225;cticas t&#233;cnicas espec&#237;ficas para este caso</strong></h2><p>Bas&#225;ndose en recomendaciones de m&#250;ltiples proveedores:</p><ul><li><p>Pinning estricto de versiones: evitar rangos sem&#225;nticos cuando se trate de dependencias cr&#237;ticas, complement&#225;ndolo con verificaci&#243;n de lockfiles y firmas.</p></li><li><p>Configurar <code>npm ci --ignore-scripts</code> por defecto en pipelines CI/CD, permitiendo scripts solo en entornos controlados y cuando sean estrictamente necesarios.</p></li><li><p>Auditar y monitorizar los scripts de ciclo de vida (<code>postinstall</code>, <code>preinstall</code>, etc.) de dependencias directas y transitivas, especialmente cuando aparecen paquetes nuevos en el &#225;rbol.</p></li><li><p>Aplicar herramientas de seguridad de cadena de suministro (SCA, firmas de artefactos, verificaci&#243;n de procedencia tipo SLSA) para validar integridad y origen.</p></li><li><p>Endurecer la seguridad de cuentas de mantenedores y de acceso a registries: MFA fuerte, tokens de corta duraci&#243;n, revisi&#243;n de sesiones, restricciones de IP.<br></p></li></ul><h2><strong>Controles organizativos y de proceso</strong></h2><ul><li><p>Definir una pol&#237;tica de seguridad de cadena de suministro de software que cubra selecci&#243;n de dependencias, revisi&#243;n de nuevos paquetes, pinning y procesos de actualizaci&#243;n.<br></p></li><li><p>Establecer acuerdos claros con proveedores y terceros sobre pr&#225;cticas de desarrollo seguro, incluyendo el uso de registries privados y firmas.<br></p></li><li><p>Formar a desarrolladores y DevOps en riesgos de dependencias externas, ingenier&#237;a social contra mantenedores y buenas pr&#225;cticas de pipeline seguro.<br></p></li><li><p>Implantar ejercicios regulares de simulaci&#243;n de incidentes (table&#8209;top, red team/purple team) centrados en ataques de cadena de suministro y compromisos de CI/CD.</p></li></ul><h2><strong>Conclusiones anal&#237;ticas</strong></h2><p>El ataque a la cadena de suministro de Axios demuestra que incluso proyectos ampliamente adoptados y con pr&#225;cticas modernas de publicaci&#243;n (OIDC Trusted Publisher, CI/CD automatizado) siguen siendo vulnerables cuando existen v&#237;as de escape, como el uso de tokens de larga duraci&#243;n. La sofisticaci&#243;n operativa &#8212;pre&#8209;provisionamiento de dependencias, dropper multiplataforma, antifor&#233;nsica y atribuci&#243;n a actores norcoreanos con historial de operaciones complejas&#8212; sit&#250;a este incidente entre los ejemplos m&#225;s relevantes de la amenaza actual contra cadenas de suministro de software.</p><p>Desde la perspectiva de defensa, m&#225;s all&#225; de contener este incidente concreto, la prioridad debe ser cerrar las brechas estructurales: endurecer la seguridad de cuentas de mantenedores y registries, reducir el poder de scripts de instalaci&#243;n, adoptar modelos de confianza verificable de extremo a extremo y aplicar una gesti&#243;n rigurosa de dependencias conforme a marcos como NIST SSDF, NIST CSF, ISO 27001 y CIS Controls. Solo as&#237; podr&#225; reducirse el riesgo de que el pr&#243;ximo &#8220;Axios&#8221; sea otro componente cr&#237;tico en la base del software moderno.</p><div class="captioned-image-container"><figure><a class="image-link image2 is-viewable-img" target="_blank" href="https://substackcdn.com/image/fetch/$s_!acJi!,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fdfbce84e-5c83-4c15-8509-3890156d6a58_2889x1569.png" data-component-name="Image2ToDOM"><div class="image2-inset"><picture><source type="image/webp" srcset="https://substackcdn.com/image/fetch/$s_!acJi!,w_424,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fdfbce84e-5c83-4c15-8509-3890156d6a58_2889x1569.png 424w, https://substackcdn.com/image/fetch/$s_!acJi!,w_848,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fdfbce84e-5c83-4c15-8509-3890156d6a58_2889x1569.png 848w, https://substackcdn.com/image/fetch/$s_!acJi!,w_1272,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fdfbce84e-5c83-4c15-8509-3890156d6a58_2889x1569.png 1272w, https://substackcdn.com/image/fetch/$s_!acJi!,w_1456,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fdfbce84e-5c83-4c15-8509-3890156d6a58_2889x1569.png 1456w" sizes="100vw"><img src="https://substackcdn.com/image/fetch/$s_!acJi!,w_1456,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fdfbce84e-5c83-4c15-8509-3890156d6a58_2889x1569.png" width="1456" height="791" data-attrs="{&quot;src&quot;:&quot;https://substack-post-media.s3.amazonaws.com/public/images/dfbce84e-5c83-4c15-8509-3890156d6a58_2889x1569.png&quot;,&quot;srcNoWatermark&quot;:null,&quot;fullscreen&quot;:null,&quot;imageSize&quot;:null,&quot;height&quot;:791,&quot;width&quot;:1456,&quot;resizeWidth&quot;:null,&quot;bytes&quot;:6613398,&quot;alt&quot;:null,&quot;title&quot;:null,&quot;type&quot;:&quot;image/png&quot;,&quot;href&quot;:null,&quot;belowTheFold&quot;:true,&quot;topImage&quot;:false,&quot;internalRedirect&quot;:&quot;https://www.troyanews.com/i/194866152?img=https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fdfbce84e-5c83-4c15-8509-3890156d6a58_2889x1569.png&quot;,&quot;isProcessing&quot;:false,&quot;align&quot;:null,&quot;offset&quot;:false}" class="sizing-normal" alt="" srcset="https://substackcdn.com/image/fetch/$s_!acJi!,w_424,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fdfbce84e-5c83-4c15-8509-3890156d6a58_2889x1569.png 424w, https://substackcdn.com/image/fetch/$s_!acJi!,w_848,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fdfbce84e-5c83-4c15-8509-3890156d6a58_2889x1569.png 848w, https://substackcdn.com/image/fetch/$s_!acJi!,w_1272,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fdfbce84e-5c83-4c15-8509-3890156d6a58_2889x1569.png 1272w, https://substackcdn.com/image/fetch/$s_!acJi!,w_1456,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fdfbce84e-5c83-4c15-8509-3890156d6a58_2889x1569.png 1456w" sizes="100vw" loading="lazy"></picture><div class="image-link-expand"><div class="pencraft pc-display-flex pc-gap-8 pc-reset"><button tabindex="0" type="button" class="pencraft pc-reset pencraft icon-container restack-image"><svg aria-hidden="true" width="20" height="20" viewBox="0 0 20 20" fill="none" stroke-width="1.5" stroke="var(--color-fg-primary)" stroke-linecap="round" stroke-linejoin="round" xmlns="http://www.w3.org/2000/svg"><g><path d="M2.53001 7.81595C3.49179 4.73911 6.43281 2.5 9.91173 2.5C13.1684 2.5 15.9537 4.46214 17.0852 7.23684L17.6179 8.67647M17.6179 8.67647L18.5002 4.26471M17.6179 8.67647L13.6473 6.91176M17.4995 12.1841C16.5378 15.2609 13.5967 17.5 10.1178 17.5C6.86118 17.5 4.07589 15.5379 2.94432 12.7632L2.41165 11.3235M2.41165 11.3235L1.5293 15.7353M2.41165 11.3235L6.38224 13.0882"></path></g></svg></button><button tabindex="0" type="button" class="pencraft pc-reset pencraft icon-container view-image"><svg xmlns="http://www.w3.org/2000/svg" width="20" height="20" viewBox="0 0 24 24" fill="none" stroke="currentColor" stroke-width="2" stroke-linecap="round" stroke-linejoin="round" class="lucide lucide-maximize2 lucide-maximize-2"><polyline points="15 3 21 3 21 9"></polyline><polyline points="9 21 3 21 3 15"></polyline><line x1="21" x2="14" y1="3" y2="10"></line><line x1="3" x2="10" y1="21" y2="14"></line></svg></button></div></div></div></a></figure></div><h2></h2><p>Las principales empresas y firmas de ciberseguridad que publicaron an&#225;lisis t&#233;cnicos detallados del ataque de cadena de suministro a Axios (marzo de 2026) son:</p><ul><li><p><strong>Microsoft Security</strong> (mitigaci&#243;n y an&#225;lisis inicial).</p></li><li><p><strong>Unit 42 (Palo Alto Networks)</strong> (threat brief con impacto amplio).</p></li><li><p><strong>Arctic Wolf</strong> (impacto en el paquete npm).</p></li><li><p><strong>Endor Labs</strong> (compromiso de cuenta de mantenedor).</p></li><li><p><strong>Huntress</strong> (an&#225;lisis de compromiso de npm).</p></li><li><p><strong>Trend Micro</strong> (compromiso del paquete y TTPs).</p></li><li><p><strong>Google Threat Intelligence Group (GTIG)</strong> (atribuci&#243;n a UNC1069).</p></li><li><p><strong>Elastic Security Labs</strong> (detecciones y RAT multiplataforma).</p></li><li><p><strong>Vectra AI</strong> (desglose del incidente).</p></li><li><p><strong>CrowdStrike</strong> (atribuci&#243;n a STARDUST CHOLLIMA).</p></li><li><p><strong>Loginsoft</strong> (an&#225;lisis t&#233;cnico, IOCs y mitigaci&#243;n).</p></li><li><p><strong>Tanium</strong> (qu&#233; pas&#243; y lecciones).</p></li><li><p><strong>Socket Security</strong> (detecci&#243;n inicial de dependencia maliciosa).</p></li><li><p><strong>StepSecurity</strong> (an&#225;lisis y detecci&#243;n temprana).</p></li><li><p><strong>Malwarebytes</strong> (IOCs y confianza en npm).</p></li><li><p><strong>Snyk</strong> (compromiso npm y RAT).</p></li><li><p><strong>Critical Start</strong> (advisory de seguridad).</p></li><li><p><strong>ThriveNextGen</strong> (compromiso UNC1069).</p></li><li><p><strong>Security Arsenal</strong> (detecci&#243;n WAVESHAPER y remediaci&#243;n).</p></li></ul><p>Estas firmas emitieron reports, IOCs, YARA/Sigma rules y advisories en las primeras 24-48 horas, con atribuci&#243;n y mapeo MITRE ATT&amp;CK en d&#237;as posteriores.</p><p></p><h2><strong>Fuentes consultadas</strong></h2><ol><li><p>Mitigating the Axios npm supply chain compromise, https://www.microsoft.com/en-us/security/blog/2026/04/01/mitigating-the-axios-npm-supply-chain-compromise/, Microsoft Security.</p></li><li><p>Threat Brief: Widespread Impact of the Axios Supply Chain Attack, https://unit42.paloaltonetworks.com/axios-supply-chain-attack/, Unit 42 / Palo Alto Networks.</p></li><li><p>Supply Chain Attack Impacts Widely Used Axios npm Package, https://arcticwolf.com/resources/blog/supply-chain-attack-impacts-widely-used-axios-npm-package/, Arctic Wolf.</p></li><li><p>Axios compromised: hijacked maintainer account pushes malicious versions, https://www.endorlabs.com/learn/npm-axios-compromise, Endor Labs.</p></li><li><p>Supply Chain Compromise of axios npm Package, https://www.huntress.com/blog/supply-chain-compromise-axios-npm-package, Huntress.</p></li><li><p>Axios NPM Package Compromised: Supply Chain Attack Hits Millions of Apps, https://www.trendmicro.com/en_us/research/26/c/axios-npm-package-compromised.html, Trend Micro.</p></li><li><p>Google Attributes Axios npm Supply Chain Attack to North Korean Hackers, https://thehackernews.com/2026/04/google-attributes-axios-npm-supply.html, The Hacker News.</p></li><li><p>Inside the Axios supply chain compromise - one RAT to rule them all, https://www.elastic.co/security-labs/axios-one-rat-to-rule-them-all, Elastic Security Labs.</p></li><li><p>Elastic releases detections for the Axios supply chain compromise, https://www.elastic.co/pt/security-labs/axios-supply-chain-compromise-detections, Elastic Security Labs.</p></li><li><p>Post Mortem: axios npm supply chain compromise, https://github.com/axios/axios/issues/10636, Axios / GitHub.</p></li><li><p>Targeted Supply Chain Compromise of Axios NPM Distribution (UNC1069), https://thrivenextgen.com/targeted-supply-chain-compromise-of-axios-npm-distribution-unc1069/, ThriveNextGen.</p></li><li><p>Axios npm Supply Chain Attack (UNC1069): detecting WAVESHAPER and remediation, https://securityarsenal.com/blog/axios-npm-supply-chain-attack-unc1069-detecting-waveshaperv2-and-remediation-for-versions-11410, Security Arsenal.</p></li><li><p>STARDUST CHOLLIMA Likely Compromises Axios npm Package, https://www.crowdstrike.com/en-us/blog/stardust-chollima-likely-compromises-axios-npm-package/, CrowdStrike.</p></li><li><p>Cross-Platform Threat - Axios Package Compromise, https://research.jfrog.com/post/axios-compromise/, JFrog Security Research.</p></li><li><p>Axios NPM Supply Chain Attack: Technical Analysis, IOCs, Detection, Mitigation, https://www.loginsoft.com/post/axios-npm-supply-chain-attack-technical-analysis-iocs-detection-mitigation, Loginsoft.</p></li><li><p>Axios npm package compromise: What happened, what matters, https://www.tanium.com/blog/axios-npm-package-compromise/, Tanium.</p></li><li><p>UNC1069 Deploys Cross-Platform RAT via Supply Chain Attack, https://cybersecsentinel.com/axios-npm-backdoored-unc1069-deploys-cross-platform-rat-via-supply-chain-attack/, CyberSec Sentinel.</p></li><li><p>Axios supply chain attack chops away at npm trust, https://www.malwarebytes.com/blog/news/2026/03/axios-supply-chain-attack-chops-away-at-npm-trust, Malwarebytes.</p></li><li><p>Axios npm Package Compromised: Supply Chain Attack Delivers Cross-Platform RAT, https://snyk.io/blog/axios-npm-package-compromised-supply-chain-attack-delivers-cross-platform/, Snyk.</p></li><li><p>axios Compromised on npm - Malicious Versions Drop Remote Access Trojan, https://www.stepsecurity.io/blog/axios-compromised-on-npm-malicious-versions-drop-remote-access-trojan, StepSecurity.</p></li><li><p>Threat Brief: Widespread Impact of the Axios Supply Chain Attack, https://unit42.paloaltonetworks.com/axios-supply-chain-attack, Unit 42 / Palo Alto Networks.</p></li><li><p>Axios Got Hacked. If You Ran npm install Yesterday, Read This Now., https://dev.to/alanwest/axios-got-hacked-if-you-ran-npm-install-yesterday-read-this-now-4bdb, DEV Community.</p></li><li><p>Axios npm packages backdoored in supply chain attack, https://www.helpnetsecurity.com/2026/03/31/axios-npm-backdoored-supply-chain-attack/, Help Net Security.</p></li><li><p>Axios NPM Supply Chain Compromise Emergency Briefing, https://www.sans.org/blog/what-we-learned-axios-npm-supply-chain-compromise-emergency-briefing, SANS Institute.</p></li><li><p>North Korea-Nexus Threat Actor Compromises Widely Used Axios npm Package, https://cloud.google.com/blog/topics/threat-intelligence/north-korea-threat-actor-targets-axios-npm-package, Google Cloud / Google Threat Intelligence</p></li></ol><p></p><p></p><p></p><p></p><p></p>]]></content:encoded></item><item><title><![CDATA[Divulgación de información]]></title><description><![CDATA[El lado oscuro de los datos expuestos]]></description><link>https://www.troyanews.com/p/divulgacion-de-informacion</link><guid isPermaLink="false">https://www.troyanews.com/p/divulgacion-de-informacion</guid><dc:creator><![CDATA[Troya News]]></dc:creator><pubDate>Mon, 26 Jan 2026 12:46:17 GMT</pubDate><enclosure url="https://substackcdn.com/image/fetch/$s_!49Vu!,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fa6dd36ed-3d72-412e-86a0-418f92daaa5a_1408x768.png" length="0" type="image/jpeg"/><content:encoded><![CDATA[<p>En los primeros a&#241;os de la computaci&#243;n conectada, la seguridad se imaginaba como un muro s&#243;lido: firewalls, antivirus y contrase&#241;as robustas parec&#237;an suficientes para mantener a los intrusos fuera. Con el tiempo, la realidad demostr&#243; que el muro ten&#237;a grietas: aplicaciones mal dise&#241;adas, configuraciones descuidadas y datos dejados &#8220;moment&#225;neamente&#8221; accesibles que nunca fueron cerrados. Es ah&#237; donde nace el problema de las vulnerabilidades de divulgaci&#243;n de informaci&#243;n o &#8220;information disclosure&#8221;, un tipo de debilidad silenciosa que no es explotada por la espectacularidad del c&#243;digo malicioso, sino por la fragilidad humana y la complejidad t&#233;cnica.</p><div class="captioned-image-container"><figure><a class="image-link image2 is-viewable-img" target="_blank" href="https://substackcdn.com/image/fetch/$s_!49Vu!,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fa6dd36ed-3d72-412e-86a0-418f92daaa5a_1408x768.png" data-component-name="Image2ToDOM"><div class="image2-inset"><picture><source type="image/webp" srcset="https://substackcdn.com/image/fetch/$s_!49Vu!,w_424,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fa6dd36ed-3d72-412e-86a0-418f92daaa5a_1408x768.png 424w, https://substackcdn.com/image/fetch/$s_!49Vu!,w_848,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fa6dd36ed-3d72-412e-86a0-418f92daaa5a_1408x768.png 848w, https://substackcdn.com/image/fetch/$s_!49Vu!,w_1272,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fa6dd36ed-3d72-412e-86a0-418f92daaa5a_1408x768.png 1272w, https://substackcdn.com/image/fetch/$s_!49Vu!,w_1456,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fa6dd36ed-3d72-412e-86a0-418f92daaa5a_1408x768.png 1456w" sizes="100vw"><img src="https://substackcdn.com/image/fetch/$s_!49Vu!,w_1456,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fa6dd36ed-3d72-412e-86a0-418f92daaa5a_1408x768.png" width="1408" height="768" data-attrs="{&quot;src&quot;:&quot;https://substack-post-media.s3.amazonaws.com/public/images/a6dd36ed-3d72-412e-86a0-418f92daaa5a_1408x768.png&quot;,&quot;srcNoWatermark&quot;:null,&quot;fullscreen&quot;:null,&quot;imageSize&quot;:null,&quot;height&quot;:768,&quot;width&quot;:1408,&quot;resizeWidth&quot;:null,&quot;bytes&quot;:431035,&quot;alt&quot;:null,&quot;title&quot;:null,&quot;type&quot;:&quot;image/png&quot;,&quot;href&quot;:null,&quot;belowTheFold&quot;:false,&quot;topImage&quot;:true,&quot;internalRedirect&quot;:&quot;https://troyanews.substack.com/i/185832241?img=https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fa6dd36ed-3d72-412e-86a0-418f92daaa5a_1408x768.png&quot;,&quot;isProcessing&quot;:false,&quot;align&quot;:null,&quot;offset&quot;:false}" class="sizing-normal" alt="" srcset="https://substackcdn.com/image/fetch/$s_!49Vu!,w_424,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fa6dd36ed-3d72-412e-86a0-418f92daaa5a_1408x768.png 424w, https://substackcdn.com/image/fetch/$s_!49Vu!,w_848,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fa6dd36ed-3d72-412e-86a0-418f92daaa5a_1408x768.png 848w, https://substackcdn.com/image/fetch/$s_!49Vu!,w_1272,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fa6dd36ed-3d72-412e-86a0-418f92daaa5a_1408x768.png 1272w, https://substackcdn.com/image/fetch/$s_!49Vu!,w_1456,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fa6dd36ed-3d72-412e-86a0-418f92daaa5a_1408x768.png 1456w" sizes="100vw" fetchpriority="high"></picture><div class="image-link-expand"><div class="pencraft pc-display-flex pc-gap-8 pc-reset"><button tabindex="0" type="button" class="pencraft pc-reset pencraft icon-container restack-image"><svg aria-hidden="true" width="20" height="20" viewBox="0 0 20 20" fill="none" stroke-width="1.5" stroke="var(--color-fg-primary)" stroke-linecap="round" stroke-linejoin="round" xmlns="http://www.w3.org/2000/svg"><g><path d="M2.53001 7.81595C3.49179 4.73911 6.43281 2.5 9.91173 2.5C13.1684 2.5 15.9537 4.46214 17.0852 7.23684L17.6179 8.67647M17.6179 8.67647L18.5002 4.26471M17.6179 8.67647L13.6473 6.91176M17.4995 12.1841C16.5378 15.2609 13.5967 17.5 10.1178 17.5C6.86118 17.5 4.07589 15.5379 2.94432 12.7632L2.41165 11.3235M2.41165 11.3235L1.5293 15.7353M2.41165 11.3235L6.38224 13.0882"></path></g></svg></button><button tabindex="0" type="button" class="pencraft pc-reset pencraft icon-container view-image"><svg xmlns="http://www.w3.org/2000/svg" width="20" height="20" viewBox="0 0 24 24" fill="none" stroke="currentColor" stroke-width="2" stroke-linecap="round" stroke-linejoin="round" class="lucide lucide-maximize2 lucide-maximize-2"><polyline points="15 3 21 3 21 9"></polyline><polyline points="9 21 3 21 3 15"></polyline><line x1="21" x2="14" y1="3" y2="10"></line><line x1="3" x2="10" y1="21" y2="14"></line></svg></button></div></div></div></a></figure></div><p></p><p>Cuando una aplicaci&#243;n o un sistema &#8220;muestra m&#225;s informaci&#243;n de la cuenta&#8221;, est&#225; revelando algo fundamental: detr&#225;s de cada interfaz amable existe un entramado de decisiones t&#233;cnicas que, si fallan, exponen el coraz&#243;n de la organizaci&#243;n. </p><p>CWE&#8209;200, es la categor&#237;a que agrupa estas debilidades, no se limitan a un bug espec&#237;fico: es una familia de errores que permiten a terceros ver lo que no deber&#237;an ver.</p><h2>De errores de programaci&#243;n a brechas globales</h2><p>Historias de filtraciones masivas comenzaron a inundar titulares, muchas veces sin necesidad de malware avanzado. Un servidor web mal configurado, una API que devuelve datos de diagn&#243;stico, un bucket de almacenamiento sin autenticaci&#243;n: piezas aparentemente menores que desencadenan cat&#225;strofes. Informes de brechas recientes muestran c&#243;mo datos personales, financieros y m&#233;dicos de cientos de miles de personas han quedado expuestos debido a combinaciones de errores humanos y fallos de dise&#241;o.</p><p>En plataformas cloud, el problema se agudiza. Servicios como Amazon S3, Azure Blob o Google Cloud Storage est&#225;n dise&#241;ados para ser flexibles y escalables; esa flexibilidad implica decisiones constantes sobre qui&#233;n puede leer, escribir o listar datos. Informes de 2025 constatan que una proporci&#243;n no trivial de buckets p&#250;blicos contiene informaci&#243;n sensible, desde registros financieros hasta claves y secretos usados por sistemas internos.</p><p>Lo m&#225;s llamativo es que en muchas de estas brechas no hay un &#8220;ataque&#8221; en el sentido cl&#225;sico. A menudo nadie explota una vulnerabilidad compleja: el acceso est&#225; abierto, disponible para cualquiera que sepa d&#243;nde mirar. Laboratorios de investigaci&#243;n describen c&#243;mo un solo bucket abierto puede deshacer a&#241;os de inversi&#243;n en seguridad de una organizaci&#243;n.</p><h2>La evoluci&#243;n de los actores de amenaza: de curiosos a operadores avanzados</h2><p>En los primeros casos de buckets abiertos y directorios listados, muchos hallazgos proven&#237;an de investigadores de seguridad y periodistas. El objetivo era advertir, no explotar. Con el tiempo, sin embargo, otros perfiles entraron en escena. Hoy, los actores que se benefician de la divulgaci&#243;n de informaci&#243;n se pueden agrupar en tres grandes categor&#237;as: estados naci&#243;n, cibercrimen organizado y actores oportunistas.</p><p>Los grupos de ciberespionaje han entendido que una vulnerabilidad de divulgaci&#243;n de informaci&#243;n en el lugar adecuado puede equivaler a una puerta trasera de lujo. Informes recientes sobre explotaci&#243;n de zero&#8209;days muestran que m&#225;s de la mitad de los fallos explotados atribuidos en 2024 fueron usados con fines de espionaje, principalmente por grupos vinculados a gobiernos y por proveedores de spyware comercial. Estos actores apuntan a tecnolog&#237;as que les permitan &#8220;verlo todo&#8221;: appliances VPN, gateways, dispositivos de borde y plataformas de mensajer&#237;a o colaboraci&#243;n donde se cruzan vidas digitales enteras.</p><p>Mientras tanto, el cibercrimen organizado ha encontrado en la divulgaci&#243;n de informaci&#243;n una mina de oro inmediata. Las campa&#241;as de ransomware ya no se conforman con cifrar datos; se han convertido en &#8220;operaciones de extorsi&#243;n m&#250;ltiple&#8221; donde la exfiltraci&#243;n y amenaza de publicaci&#243;n es tan o m&#225;s importante que el cifrado. Informes de respuesta a incidentes se&#241;alan que los atacantes suelen robar grandes vol&#250;menes de datos antes de activar la fase destructiva o de cifrado, usando esa informaci&#243;n como palanca de presi&#243;n y como mercanc&#237;a para mercados clandestinos.</p><p>Por &#250;ltimo, en el ecosistema actual proliferan actores oportunistas: individuos o peque&#241;os grupos que, usando herramientas de escaneo automatizadas, encuentran buckets abiertos, repositorios expuestos y portales mal protegidos. No siempre son t&#233;cnicamente sofisticados, pero se benefician de la amplia superficie de exposici&#243;n que deja la transici&#243;n acelerada al cloud.</p><h2>Operaciones modernas: de la puerta trasera al vaciado masivo</h2><p>Una campa&#241;a t&#237;pica de explotaci&#243;n de divulgaci&#243;n de informaci&#243;n rara vez se limita a un solo paso. En el caso de vulnerabilidades en el per&#237;metro, como CVE&#8209;2024&#8209;24919 en gateways de Check Point, los atacantes escanean Internet en busca de dispositivos expuestos con VPN habilitada, comprueban su versi&#243;n y aplican un exploit contra la vulnerabilidad para leer datos internos. Una vez dentro, pueden acceder a archivos de configuraci&#243;n, bases de datos locales o credenciales almacenadas, que sirven de llave para entrar m&#225;s profundamente en la red.</p><p>Campa&#241;as similares contra appliances de Ivanti muestran el mismo patr&#243;n: explotaci&#243;n de d&#237;a 0, despliegue de webshells, robo de configuraciones y manipulaci&#243;n de herramientas de integridad para evadir detecci&#243;n. Estas operaciones no se centran en destruir, al menos al inicio, sino en observar, copiar y entender. La informaci&#243;n robada se convierte en inteligencia valiosa: mapas de red, listas de usuarios, claves de cifrado, secretos de aplicaciones.</p><p>En el mundo de la nube, la operaci&#243;n es diferente pero igual de peligrosa. Actores con scripts especializados recorren grandes rangos de nombres de buckets y endpoints, probando configuraciones de acceso y buscando listas de objetos y archivos. Una vez hallado un bucket p&#250;blico interesante, descargan el contenido completo: documentos, bases de datos, claves privadas, repositorios de c&#243;digo. Investigaciones recientes describen casos en los que un bucket abierto no solo conten&#237;a datos de clientes, sino tambi&#233;n claves y secretos que permit&#237;an acceder a otros sistemas, multiplicando el impacto del incidente.</p><p>En muchos incidentes reportados, el bucket se us&#243; incluso como espacio compartido por los atacantes, almacenando all&#237; sus propios archivos y herramientas, una evidencia clara de control prolongado. La frontera entre &#8220;datos expuestos accidentalmente&#8221; y &#8220;infraestructura secuestrada por atacantes&#8221; se vuelve difusa.</p><h2>Herramientas y artefactos: el arsenal del robo silencioso</h2><p>A diferencia de familias de malware espec&#237;ficas, las campa&#241;as centradas en divulgaci&#243;n de informaci&#243;n se apoyan en un conjunto diverso de herramientas: esc&#225;neres de red y web, scripts para enumerar buckets, utilidades para interactuar con APIs cloud, exploits para CVEs en VPN y gateways y, cada vez m&#225;s, herramientas leg&#237;timas de administraci&#243;n.</p><p>Los actores APT y criminales combinan con frecuencia estas herramientas gen&#233;ricas con exploits. Informes sobre zero&#8209;days en 2025 destacan que casi la mitad de los fallos desconocidos explotados se centran en tecnolog&#237;as empresariales, muchas de ellas relacionadas con el per&#237;metro de red y la nube. Al explotar estos fallos, los atacantes a menudo obtienen acceso a memoria, archivos y configuraciones que, aun sin ejecutar c&#243;digo arbitrario, bastan para robar secretos cr&#237;ticos.</p><p>En la fase de exfiltraci&#243;n, se utilizan scripts de automatizaci&#243;n que recorren jerarqu&#237;as de directorios, bases de datos y buckets, empaquetan y comprimen datos y los env&#237;an a infraestructuras externas controladas por los atacantes. Esta exfiltraci&#243;n puede usar canales cifrados est&#225;ndar (HTTPS, t&#250;neles dentro de otros protocolos) o servicios leg&#237;timos (almacenamiento cloud, plataformas de compartici&#243;n de archivos).</p><h2>Por qu&#233; fallan las defensas tradicionales</h2><p>Si las vulnerabilidades de divulgaci&#243;n de informaci&#243;n son tan cr&#237;ticas, &#191;por qu&#233; siguen provocando incidentes masivos? La respuesta est&#225; en tres factores: complejidad, responsabilidad compartida y foco defensivo desequilibrado.</p><p>En primer lugar, la complejidad. Las organizaciones modernas gestionan miles de recursos en m&#250;ltiples nubes y plataformas on&#8209;prem. Cada bucket, API, red y rol IAM introduce nuevas configuraciones y combinaciones de permisos. Sin herramientas automatizadas de an&#225;lisis de postura y sin procesos estrictos de gobernanza, es pr&#225;cticamente imposible revisar y asegurar todas las configuraciones manualmente.</p><p>En segundo lugar, el modelo de responsabilidad compartida introduce confusi&#243;n. Los proveedores cloud protegen la infraestructura subyacente, pero los clientes son responsables de configurar el acceso a sus datos y servicios. Muchos incidentes documentados demuestran que organizaciones asumieron equivocadamente que &#8220;el proveedor se ocupa de la seguridad por defecto&#8221;, dejando buckets abiertos y claves sin rotaci&#243;n.</p><p>Finalmente, el foco defensivo. Durante a&#241;os, la narrativa de ciberseguridad se centr&#243; en prevenir intrusiones y malware, no en gestionar el ciclo de vida completo de la informaci&#243;n. Se inverti&#243; mucho en prevenci&#243;n en el per&#237;metro y poco en clasificaci&#243;n de datos, controles de acceso granulares y detecci&#243;n de exfiltraciones silenciosas. Esta asimetr&#237;a beneficia a los atacantes, que solo necesitan encontrar un bucket o un appliance mal configurado para obtener m&#225;s de lo que conseguir&#237;an con un ataque de fuerza bruta prolongado.</p><h2>Impacto real: m&#225;s all&#225; de los titulares</h2><p>Los informes de incidentes recientes revelan la magnitud del da&#241;o. Organizaciones p&#250;blicas y privadas han visto expuestos datos de cientos de miles de personas, incluyendo nombres, direcciones, n&#250;meros de identificaci&#243;n, informaci&#243;n m&#233;dica y financiera. El impacto no se limita a la gente afectada directamente; tambi&#233;n incluye a socios comerciales cuya informaci&#243;n aparece en sistemas compartidos.</p><p>El golpe financiero combina m&#250;ltiples costes: notificaci&#243;n obligatoria a afectados y reguladores, inversi&#243;n urgente en forense digital, mitigaciones y remediaci&#243;n, pago de sanciones regulatorias y gasto en relaciones p&#250;blicas para intentar contener el da&#241;o reputacional. Informes de costes de brechas y de estado de seguridad cloud se&#241;alan que las organizaciones que carecen de visibilidad adecuada sobre sus configuraciones pagan un precio significativamente mayor en el largo plazo.</p><p>En el plano legal, las filtraciones de informaci&#243;n personal pueden activar mecanismos sancionadores bajo regulaciones como el GDPR europeo o la CCPA estadounidense, entre otras. Es frecuente que los reguladores valoren negativamente la existencia de misconfiguraciones evidentes, interpret&#225;ndolas como ausencia de medidas t&#233;cnicas y organizativas apropiadas.</p><p>Desde la perspectiva reputacional, algunos incidentes recientes han afectado a organismos gubernamentales y grandes empresas de servicios profesionales, sectores que tradicionalmente se presentan como guardianes de la confianza y la confidencialidad. Cuando los datos de ciudadanos o clientes se filtran por un bucket sin contrase&#241;a o una VPN sin parche, la narrativa de &#8220;somos de confianza&#8221; se debilita de forma autom&#225;tica.</p><h2>C&#243;mo defenderse: de la teor&#237;a a la pr&#225;ctica</h2><p>En este contexto, defenderse contra amenazas de divulgaci&#243;n de informaci&#243;n requiere cambiar el enfoque: de &#8220;evitar intrusos&#8221; a &#8220;proteger datos y controlar su exposici&#243;n&#8221;. Los marcos como NIST CSF, ISO/IEC 27001, los CIS Controls y MITRE ATT&amp;CK ofrecen una gu&#237;a s&#243;lida para estructurar controles que cubran identificaci&#243;n, protecci&#243;n, detecci&#243;n, respuesta y recuperaci&#243;n.</p><p>En la pr&#225;ctica, esto implica varias l&#237;neas de acci&#243;n:</p><ol><li><p><strong>Saber qu&#233; se tiene y d&#243;nde est&#225;.</strong><br>Antes de proteger datos, hay que localizarlos. Las organizaciones necesitan inventarios actualizados de activos, cat&#225;logos de datos y mapas de flujos de informaci&#243;n, incluyendo servicios cloud y SaaS.</p></li><li><p><strong>Reducir la superficie de exposici&#243;n por dise&#241;o.</strong><br>Los recursos deben ser privados por defecto. Cualquier excepci&#243;n (un bucket p&#250;blico, una API expuesta) debe justificarse, documentarse y monitorizarse expl&#237;citamente.</p></li><li><p><strong>Automatizar la detecci&#243;n de misconfiguraciones.</strong><br>Soluciones CSPM y similares permiten detectar en tiempo casi real buckets abiertos, permisos excesivos, recursos sin cifrado y repositorios expuestos.</p></li><li><p><strong>Tratar credenciales y secretos como datos altamente sensibles.</strong><br>Donde sea posible, utilizar servicios de gesti&#243;n de secretos y rotaci&#243;n automatizada; evitar su almacenamiento en repositorios de c&#243;digo o buckets compartidos.</p></li><li><p><strong>Mejorar la higiene del per&#237;metro.</strong><br>Priorizar el parcheo de vulnerabilidades en VPN, gateways y appliances, especialmente aquellas con evidencia de explotaci&#243;n activa, como CVE&#8209;2024&#8209;24919 y otros fallos destacados.</p></li><li><p><strong>Monitorizar la exfiltraci&#243;n y el acceso inusual a datos.</strong><br>Configurar casos de uso en el SIEM para detectar descargas masivas, accesos desde ubicaciones an&#243;malas y patrones de enumeraci&#243;n agresiva de recursos.</p></li><li><p><strong>Formar a las personas responsables de configuraci&#243;n.</strong><br>Equipos de DevOps, desarrollo y administraci&#243;n cloud deben entender las implicaciones de cada opci&#243;n de configuraci&#243;n, as&#237; como el modelo de responsabilidad compartida.</p></li></ol><h2>Lo que organizaciones e individuos pueden hacer hoy</h2><p>Para las organizaciones, el mensaje es claro: la protecci&#243;n de datos no es un proyecto, sino una pr&#225;ctica continua. Requiere combinar procesos robustos, herramientas adecuadas y una cultura interna que entienda que &#8220;abrir un bucket&#8221; o &#8220;subir un log a un repositorio p&#250;blico&#8221; no son decisiones inocuas. Establecer pol&#237;ticas de seguridad claras, integrar revisiones de seguridad en el ciclo de desarrollo y automatizar el descubrimiento de exposiciones son pasos imprescindibles.</p><p>Las personas tambi&#233;n tienen un rol, especialmente quienes gestionan sistemas, escriben c&#243;digo o configuran infraestructuras. Una buena pr&#225;ctica es tratar cualquier dato que contenga informaci&#243;n personal, financiera o interna como si pudiera aparecer en una portada de peri&#243;dico ma&#241;ana. Esa mentalidad ayuda a frenarse antes de compartir ficheros sin protecci&#243;n o reutilizar credenciales.</p><p>A nivel individual, la protecci&#243;n pasa por buenas pr&#225;cticas de gesti&#243;n de contrase&#241;as, uso de autenticaci&#243;n multifactor donde est&#233; disponible y atenci&#243;n a las comunicaciones de organizaciones sobre posibles brechas. Aunque las configuraciones err&#243;neas no dependen del usuario final, la forma en que este responde (por ejemplo, vigilando movimientos financieros o cambiando credenciales en servicios afectados) puede reducir su exposici&#243;n personal.</p><p>En definitiva, las vulnerabilidades de divulgaci&#243;n de informaci&#243;n ya no son un tema t&#233;cnico marginal: son uno de los motores principales de las brechas de datos modernas. Comprender c&#243;mo operan los actores que las explotan, c&#243;mo se conectan con misconfiguraciones y errores humanos, y qu&#233; controles pueden reducir su impacto, es hoy una competencia esencial tanto para defensores como para l&#237;deres de negocio.</p><h3>Fuentes:</h3><ul><li><p>CybelAngel: <a href="https://cybelangel.com/blog/misconfigured-cloud-assets/">Misconfigured Cloud Assets: From Exposure to Data Breach</a></p></li><li><p>Cloud Storage Security &#8211; Casmer Labs: <a href="https://cloudstoragesecurity.com/news">Public S3 Bucket Exposure: Misconfiguration Risks in 2025</a></p></li><li><p>AWSInsider: <a href="https://awsinsider.net/articles/2024/12/10/yet-another-misconfigured-aws-s3-bucket-exposes-sensitive-customer-data.aspx">Yet Another Misconfigured AWS S3 Bucket Exposes Sensitive Customer Data</a></p></li><li><p>MITRE: CWE&#8209;200: <a href="https://cwe.mitre.org/data/definitions/200.html">Exposure of Sensitive Information to an Unauthorized Actor</a></p></li></ul>]]></content:encoded></item><item><title><![CDATA[Vulnerabilidad de SSO en FortiOS]]></title><description><![CDATA[La Llave Maestra Falsa]]></description><link>https://www.troyanews.com/p/vulnerabilidad-de-sso-en-fortios</link><guid isPermaLink="false">https://www.troyanews.com/p/vulnerabilidad-de-sso-en-fortios</guid><dc:creator><![CDATA[Troya News]]></dc:creator><pubDate>Sat, 24 Jan 2026 15:46:04 GMT</pubDate><enclosure url="https://substackcdn.com/image/fetch/$s_!YpC0!,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Ff2384d4f-8ef6-46c7-a71b-7906caa0fa9b_1408x768.png" length="0" type="image/jpeg"/><content:encoded><![CDATA[<p>En el mundo de la ciberseguridad, la confianza es la moneda de cambio m&#225;s valiosa, pero tambi&#233;n la m&#225;s fr&#225;gil. Las organizaciones conf&#237;an en grandes proveedores de infraestructura de red para proteger sus activos digitales. Fortinet, uno de los l&#237;deres mundiales en este sector, public&#243; recientemente un an&#225;lisis cr&#237;tico sobre un abuso detectado en su sistema de inicio de sesi&#243;n &#250;nico (Single Sign-On, o SSO). Este incidente, que ha afectado a m&#250;ltiples dispositivos FortiOS, FortiWeb y FortiProxy, resalta c&#243;mo una funci&#243;n dise&#241;ada para la comodidad &#8212;el SSO&#8212; puede convertirse en una puerta trasera peligrosa si no se implementa o protege correctamente. </p><div class="captioned-image-container"><figure><a class="image-link image2 is-viewable-img" target="_blank" href="https://substackcdn.com/image/fetch/$s_!YpC0!,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Ff2384d4f-8ef6-46c7-a71b-7906caa0fa9b_1408x768.png" data-component-name="Image2ToDOM"><div class="image2-inset"><picture><source type="image/webp" srcset="https://substackcdn.com/image/fetch/$s_!YpC0!,w_424,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Ff2384d4f-8ef6-46c7-a71b-7906caa0fa9b_1408x768.png 424w, https://substackcdn.com/image/fetch/$s_!YpC0!,w_848,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Ff2384d4f-8ef6-46c7-a71b-7906caa0fa9b_1408x768.png 848w, https://substackcdn.com/image/fetch/$s_!YpC0!,w_1272,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Ff2384d4f-8ef6-46c7-a71b-7906caa0fa9b_1408x768.png 1272w, https://substackcdn.com/image/fetch/$s_!YpC0!,w_1456,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Ff2384d4f-8ef6-46c7-a71b-7906caa0fa9b_1408x768.png 1456w" sizes="100vw"><img src="https://substackcdn.com/image/fetch/$s_!YpC0!,w_1456,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Ff2384d4f-8ef6-46c7-a71b-7906caa0fa9b_1408x768.png" width="1408" height="768" data-attrs="{&quot;src&quot;:&quot;https://substack-post-media.s3.amazonaws.com/public/images/f2384d4f-8ef6-46c7-a71b-7906caa0fa9b_1408x768.png&quot;,&quot;srcNoWatermark&quot;:null,&quot;fullscreen&quot;:null,&quot;imageSize&quot;:null,&quot;height&quot;:768,&quot;width&quot;:1408,&quot;resizeWidth&quot;:null,&quot;bytes&quot;:436774,&quot;alt&quot;:null,&quot;title&quot;:null,&quot;type&quot;:&quot;image/png&quot;,&quot;href&quot;:null,&quot;belowTheFold&quot;:false,&quot;topImage&quot;:true,&quot;internalRedirect&quot;:&quot;https://troyanews.substack.com/i/185640548?img=https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Ff2384d4f-8ef6-46c7-a71b-7906caa0fa9b_1408x768.png&quot;,&quot;isProcessing&quot;:false,&quot;align&quot;:null,&quot;offset&quot;:false}" class="sizing-normal" alt="" srcset="https://substackcdn.com/image/fetch/$s_!YpC0!,w_424,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Ff2384d4f-8ef6-46c7-a71b-7906caa0fa9b_1408x768.png 424w, https://substackcdn.com/image/fetch/$s_!YpC0!,w_848,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Ff2384d4f-8ef6-46c7-a71b-7906caa0fa9b_1408x768.png 848w, https://substackcdn.com/image/fetch/$s_!YpC0!,w_1272,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Ff2384d4f-8ef6-46c7-a71b-7906caa0fa9b_1408x768.png 1272w, https://substackcdn.com/image/fetch/$s_!YpC0!,w_1456,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Ff2384d4f-8ef6-46c7-a71b-7906caa0fa9b_1408x768.png 1456w" sizes="100vw" fetchpriority="high"></picture><div class="image-link-expand"><div class="pencraft pc-display-flex pc-gap-8 pc-reset"><button tabindex="0" type="button" class="pencraft pc-reset pencraft icon-container restack-image"><svg aria-hidden="true" width="20" height="20" viewBox="0 0 20 20" fill="none" stroke-width="1.5" stroke="var(--color-fg-primary)" stroke-linecap="round" stroke-linejoin="round" xmlns="http://www.w3.org/2000/svg"><g><path d="M2.53001 7.81595C3.49179 4.73911 6.43281 2.5 9.91173 2.5C13.1684 2.5 15.9537 4.46214 17.0852 7.23684L17.6179 8.67647M17.6179 8.67647L18.5002 4.26471M17.6179 8.67647L13.6473 6.91176M17.4995 12.1841C16.5378 15.2609 13.5967 17.5 10.1178 17.5C6.86118 17.5 4.07589 15.5379 2.94432 12.7632L2.41165 11.3235M2.41165 11.3235L1.5293 15.7353M2.41165 11.3235L6.38224 13.0882"></path></g></svg></button><button tabindex="0" type="button" class="pencraft pc-reset pencraft icon-container view-image"><svg xmlns="http://www.w3.org/2000/svg" width="20" height="20" viewBox="0 0 24 24" fill="none" stroke="currentColor" stroke-width="2" stroke-linecap="round" stroke-linejoin="round" class="lucide lucide-maximize2 lucide-maximize-2"><polyline points="15 3 21 3 21 9"></polyline><polyline points="9 21 3 21 3 15"></polyline><line x1="21" x2="14" y1="3" y2="10"></line><line x1="3" x2="10" y1="21" y2="14"></line></svg></button></div></div></div></a></figure></div><h2>&#191;Qu&#233; es la vulnerabilidad? </h2><p>Para entender el problema, primero debemos visualizar c&#243;mo funciona el inicio de sesi&#243;n &#250;nico (SSO). Imagine que el SSO es como un &#8220;pasaporte diplom&#225;tico&#8221; digital. En lugar de tener que mostrar su identificaci&#243;n en cada puerta de un edificio gubernamental (su red), usted muestra este pasaporte una sola vez en la entrada principal (FortiCloud) y obtiene acceso a todas las oficinas sin volver a ser interrogado.</p><p>La vulnerabilidad descubierta (identificada t&#233;cnicamente bajo los c&#243;digos CVE-2025-59718 y CVE-2025-59719) es esencialmente un fallo en c&#243;mo los porteros del edificio verifican la autenticidad de ese pasaporte. T&#233;cnicamente, el fallo reside en la verificaci&#243;n de firmas criptogr&#225;ficas en los mensajes SAML (Security Assertion Markup Language). SAML es el lenguaje que usa el &#8220;pasaporte&#8221; para decirle al sistema &#8220;este usuario es leg&#237;timo&#8221;.</p><p>Debido a una implementaci&#243;n incorrecta en la verificaci&#243;n de estas firmas, un atacante pudo falsificar su propio pasaporte. No necesitaba robar una contrase&#241;a real ni hackear una cuenta existente. Simplemente, cre&#243; un mensaje SAML &#8220;artesanal&#8221; (manipulado) que el sistema Fortinet acept&#243; como v&#225;lido err&#243;neamente. Es como si alguien dibujara un pasaporte en una servilleta con crayones, pero debido a que el guardia de seguridad no revis&#243; los sellos de seguridad hologr&#225;ficos, lo dej&#243; pasar directamente a la oficina del director.</p><p>Lo alarmante de este caso particular, seg&#250;n la actualizaci&#243;n de enero de 2026, es que incluso dispositivos que hab&#237;an sido actualizados con los &#250;ltimos parches de seguridad segu&#237;an siendo vulnerables a nuevas variantes de este ataque, lo que sugiere que los atacantes encontraron formas creativas de eludir las correcciones iniciales.</p><h2>Los Riesgos: &#191;Qu&#233; pasa cuando entran?</h2><p>El riesgo de esta vulnerabilidad es <strong>cr&#237;tico</strong> porque el acceso que se obtiene no es el de un usuario normal, sino el de un <strong>superadministrador</strong>. Una vez que el atacante cruza la puerta con su pase falsificado, tiene control total sobre el dispositivo.</p><p>Seg&#250;n el an&#225;lisis de incidentes reales, los riesgos se materializan en las siguientes acciones maliciosas:</p><ol><li><p><strong>Persistencia y Creaci&#243;n de Cuentas Fantasma:</strong><br>Lo primero que hacen los atacantes es asegurarse de poder volver a entrar si la vulnerabilidad es corregida. Se ha observado que crean cuentas de administrador local con nombres que parecen inofensivos o t&#233;cnicos, como <code>cloud-init@mail.io</code> o variantes similares. De esta forma, incluso si usted desactiva el SSO ma&#241;ana, ellos ya tienen una llave de repuesto &#8220;leg&#237;tima&#8221; para entrar por la puerta principal.</p></li><li><p><strong>Robo de Configuraciones y Secretos:</strong><br>Con acceso total, los atacantes pueden exportar la configuraci&#243;n completa del firewall o dispositivo de seguridad. Esto es equivalente a robar los planos detallados de un banco, incluyendo d&#243;nde est&#225;n las c&#225;maras, los sensores de movimiento y las combinaciones de la b&#243;veda. Con esta informaci&#243;n, pueden planear ataques futuros m&#225;s devastadores, descifrar contrase&#241;as de VPN o entender la topolog&#237;a interna de la red de la v&#237;ctima.</p></li><li><p><strong>Modificaci&#243;n de Reglas de Seguridad:</strong><br>Un administrador ileg&#237;timo puede cambiar las reglas del juego. Pueden abrir puertos para permitir la entrada de otros malware (como ransomware), redirigir tr&#225;fico sensible o deshabilitar las alertas de seguridad para operar en silencio.</p></li><li><p><strong>Ataque a la Cadena de Suministro:</strong><br>Dado que FortiCloud gestiona m&#250;ltiples dispositivos, un compromiso en este nivel podr&#237;a te&#243;ricamente usarse para saltar a otros segmentos de la red, convirtiendo el dispositivo de seguridad en el punto de fallo de toda la organizaci&#243;n.</p></li></ol><h2>Medidas de Correcci&#243;n y Prevenci&#243;n</h2><p>Dada la gravedad y la capacidad de los atacantes para eludir parches recientes, la respuesta debe ser inmediata y proactiva. Bas&#225;ndonos en las recomendaciones del equipo de respuesta a incidentes de seguridad de productos (PSIRT) de Fortinet, estas son las acciones esenciales:</p><p><strong>1. Desactivar el SSO de FortiCloud inmediatamente:</strong><br>La medida m&#225;s efectiva y recomendada actualmente no es solo &#8220;parchear&#8221;, sino cerrar la v&#237;a de entrada espec&#237;fica hasta que se garantice una soluci&#243;n definitiva. Debe deshabilitar la opci&#243;n que permite el inicio de sesi&#243;n administrativo mediante FortiCloud.</p><ul><li><p><strong>En la interfaz gr&#225;fica (GUI):</strong> Busque la configuraci&#243;n de &#8220;System&#8221; o &#8220;Administrators&#8221; y apague el interruptor que dice <em>&#8220;Allow administrative login using FortiCloud SSO&#8221;</em>.</p></li><li><p><strong>En la l&#237;nea de comandos (CLI):</strong> Es m&#225;s r&#225;pido y seguro ejecutar el siguiente comando:</p><p></p><p><code>config system global<br>   set admin-forticloud-sso-login disable<br>end<br></code></p></li></ul><p>Esto es equivalente a dejar de aceptar el &#8220;pasaporte diplom&#225;tico&#8221; y obligar a todos a usar su identificaci&#243;n local tradicional.</p><p><strong>2. B&#250;squeda de Indicadores de Compromiso (IOCs):</strong><br>No asuma que est&#225; seguro solo porque ya cerr&#243; la puerta. Debe revisar si alguien entr&#243; mientras estaba abierta. Revise los registros (logs) de su sistema buscando:</p><ul><li><p>Inicios de sesi&#243;n exitosos con el m&#233;todo <code>sso</code> desde direcciones IP desconocidas (se han reportado IPs como <code>104.28.244.115</code>, aunque cambian frecuentemente).</p></li><li><p>La creaci&#243;n de nuevos usuarios administradores que usted no autoriz&#243;, especialmente aquellos con nombres gen&#233;ricos como <code>cloud-init</code> o <code>fortinet-admin</code>.</p></li><li><p>Logs que muestren eventos de <code>type="event" subtype="system"</code> con el mensaje &#8220;Admin login successful&#8221; v&#237;a SSO en horarios inusuales.</p></li></ul><p><strong>3. Limpieza y Reinstalaci&#243;n (Si se confirma el ataque):</strong><br>Si encuentra alguno de los indicadores anteriores, <strong>no intente simplemente borrar el usuario malicioso</strong>. Los expertos recomiendan tratar el sistema como totalmente comprometido. La &#250;nica forma segura de recuperar la confianza es formatear el dispositivo y reinstalar el firmware desde una fuente oficial limpia (tftp), cargando despu&#233;s una configuraci&#243;n de respaldo (backup) previa a la fecha de la infecci&#243;n. Cambie todas las contrase&#241;as y secretos (como claves pre-compartidas de VPN) que resid&#237;an en el dispositivo, ya que el atacante probablemente se las llev&#243;.</p><p><strong>4. Restricci&#243;n de Acceso Administrativo (Trusted Hosts):</strong><br>Como regla general de higiene digital, nunca permita que el panel de administraci&#243;n de sus dispositivos de seguridad sea accesible desde todo internet. Configure &#8220;Trusted Hosts&#8221; (anfitriones de confianza) para que solo se pueda acceder a la administraci&#243;n desde direcciones IP espec&#237;ficas dentro de su red interna o VPN corporativa.</p><h2>Conclusi&#243;n</h2><p>La vulnerabilidad de abuso de SSO en FortiOS nos recuerda una lecci&#243;n fundamental: la comodidad no debe sacrificar la seguridad. Aunque herramientas como el Single Sign-On facilitan la gesti&#243;n diaria, tambi&#233;n centralizan el riesgo. En este caso, un fallo en la validaci&#243;n criptogr&#225;fica permiti&#243; a los atacantes caminar por la &#8220;alfombra roja&#8221; directamente hacia el coraz&#243;n de las redes corporativas. La respuesta no es el p&#225;nico, sino la acci&#243;n met&#243;dica: desactivar la funci&#243;n vulnerable, auditar los registros en busca de intrusos y endurecer las pol&#237;ticas de acceso administrativo. En la ciberseguridad moderna, la vigilancia constante es el &#250;nico verdadero escudo.</p><p></p><h3>Fuente:</h3><ul><li><p>Fortinet Blog &#8220;Analysis of Single Sign-On Abuse on FortiOS&#8221; 22 Enero 2026</p></li></ul>]]></content:encoded></item><item><title><![CDATA[Vulnerabilidad Crítica en Modular DS]]></title><description><![CDATA[Riesgos, Identificaci&#243;n y Mitigaci&#243;n]]></description><link>https://www.troyanews.com/p/vulnerabilidad-critica-en-modular</link><guid isPermaLink="false">https://www.troyanews.com/p/vulnerabilidad-critica-en-modular</guid><dc:creator><![CDATA[Troya News]]></dc:creator><pubDate>Mon, 19 Jan 2026 22:02:12 GMT</pubDate><enclosure url="https://substackcdn.com/image/fetch/$s_!bafr!,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F1dc071d3-9f5b-483d-8922-239d12277358_2773x1159.png" length="0" type="image/jpeg"/><content:encoded><![CDATA[<p>Una vulnerabilidad de seguridad, en el contexto de los sistemas digitales, representa una falla o debilidad en el dise&#241;o, implementaci&#243;n o configuraci&#243;n de un software que puede ser aprovechada por atacantes. Un ejemplo reciente y alarmante es la <strong>escalaci&#243;n de privilegios no autenticada</strong> descubierta en el plugin <strong>Modular DS</strong> de WordPress, la cual alcanz&#243; una puntuaci&#243;n de severidad <strong>CVSS de 10.0</strong>, el nivel m&#225;s alto posible. Esta falla se origina por una combinaci&#243;n de factores, incluyendo la selecci&#243;n directa de rutas, la omisi&#243;n de mecanismos de autenticaci&#243;n y el inicio de sesi&#243;n autom&#225;tico como administrador.</p><div class="captioned-image-container"><figure><a class="image-link image2 is-viewable-img" target="_blank" href="https://substackcdn.com/image/fetch/$s_!bafr!,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F1dc071d3-9f5b-483d-8922-239d12277358_2773x1159.png" data-component-name="Image2ToDOM"><div class="image2-inset"><picture><source type="image/webp" srcset="https://substackcdn.com/image/fetch/$s_!bafr!,w_424,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F1dc071d3-9f5b-483d-8922-239d12277358_2773x1159.png 424w, https://substackcdn.com/image/fetch/$s_!bafr!,w_848,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F1dc071d3-9f5b-483d-8922-239d12277358_2773x1159.png 848w, https://substackcdn.com/image/fetch/$s_!bafr!,w_1272,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F1dc071d3-9f5b-483d-8922-239d12277358_2773x1159.png 1272w, https://substackcdn.com/image/fetch/$s_!bafr!,w_1456,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F1dc071d3-9f5b-483d-8922-239d12277358_2773x1159.png 1456w" sizes="100vw"><img src="https://substackcdn.com/image/fetch/$s_!bafr!,w_1456,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F1dc071d3-9f5b-483d-8922-239d12277358_2773x1159.png" width="1456" height="609" data-attrs="{&quot;src&quot;:&quot;https://substack-post-media.s3.amazonaws.com/public/images/1dc071d3-9f5b-483d-8922-239d12277358_2773x1159.png&quot;,&quot;srcNoWatermark&quot;:null,&quot;fullscreen&quot;:null,&quot;imageSize&quot;:null,&quot;height&quot;:609,&quot;width&quot;:1456,&quot;resizeWidth&quot;:null,&quot;bytes&quot;:1452148,&quot;alt&quot;:null,&quot;title&quot;:null,&quot;type&quot;:&quot;image/png&quot;,&quot;href&quot;:null,&quot;belowTheFold&quot;:false,&quot;topImage&quot;:true,&quot;internalRedirect&quot;:&quot;https://troyanews.substack.com/i/185116808?img=https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F1dc071d3-9f5b-483d-8922-239d12277358_2773x1159.png&quot;,&quot;isProcessing&quot;:false,&quot;align&quot;:null,&quot;offset&quot;:false}" class="sizing-normal" alt="" srcset="https://substackcdn.com/image/fetch/$s_!bafr!,w_424,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F1dc071d3-9f5b-483d-8922-239d12277358_2773x1159.png 424w, https://substackcdn.com/image/fetch/$s_!bafr!,w_848,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F1dc071d3-9f5b-483d-8922-239d12277358_2773x1159.png 848w, https://substackcdn.com/image/fetch/$s_!bafr!,w_1272,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F1dc071d3-9f5b-483d-8922-239d12277358_2773x1159.png 1272w, https://substackcdn.com/image/fetch/$s_!bafr!,w_1456,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F1dc071d3-9f5b-483d-8922-239d12277358_2773x1159.png 1456w" sizes="100vw" fetchpriority="high"></picture><div class="image-link-expand"><div class="pencraft pc-display-flex pc-gap-8 pc-reset"><button tabindex="0" type="button" class="pencraft pc-reset pencraft icon-container restack-image"><svg aria-hidden="true" width="20" height="20" viewBox="0 0 20 20" fill="none" stroke-width="1.5" stroke="var(--color-fg-primary)" stroke-linecap="round" stroke-linejoin="round" xmlns="http://www.w3.org/2000/svg"><g><path d="M2.53001 7.81595C3.49179 4.73911 6.43281 2.5 9.91173 2.5C13.1684 2.5 15.9537 4.46214 17.0852 7.23684L17.6179 8.67647M17.6179 8.67647L18.5002 4.26471M17.6179 8.67647L13.6473 6.91176M17.4995 12.1841C16.5378 15.2609 13.5967 17.5 10.1178 17.5C6.86118 17.5 4.07589 15.5379 2.94432 12.7632L2.41165 11.3235M2.41165 11.3235L1.5293 15.7353M2.41165 11.3235L6.38224 13.0882"></path></g></svg></button><button tabindex="0" type="button" class="pencraft pc-reset pencraft icon-container view-image"><svg xmlns="http://www.w3.org/2000/svg" width="20" height="20" viewBox="0 0 24 24" fill="none" stroke="currentColor" stroke-width="2" stroke-linecap="round" stroke-linejoin="round" class="lucide lucide-maximize2 lucide-maximize-2"><polyline points="15 3 21 3 21 9"></polyline><polyline points="9 21 3 21 3 15"></polyline><line x1="21" x2="14" y1="3" y2="10"></line><line x1="3" x2="10" y1="21" y2="14"></line></svg></button></div></div></div></a></figure></div><p></p><p><strong>Los riesgos asociados a esta vulnerabilidad</strong></p><p>El riesgo principal es la <strong>escalada inmediata de privilegios</strong>, lo que permite a un atacante no autenticado obtener acceso a la administraci&#243;n del sitio (<strong>wp-admin</strong>). Al explotar esta falla, un actor malintencionado puede lograr un <strong>compromiso total del sitio web</strong>. Entre las acciones espec&#237;ficas observadas en ataques reales se encuentran:</p><ol><li><p><strong>Creaci&#243;n de usuarios administradores fraudulentos:</strong> Los atacantes suelen crear cuentas con nombres como &#8220;backup&#8221; o &#8220;PoC Admin&#8221; y correos electr&#243;nicos falsos como <code>backup@wordpress.com</code>.</p></li><li><p><strong>Acceso a informaci&#243;n sensible:</strong> Se exponen rutas que permiten obtener datos del sistema, de los usuarios o realizar tareas de gesti&#243;n remota.</p></li><li><p><strong>Ejecuci&#243;n de rutas REST de WordPress:</strong> Bajo privilegios de administrador, los atacantes pueden ejecutar cualquier ruta REST, lo que les otorga control absoluto sobre las funciones del sitio.</p></li></ol><p></p><p><strong>C&#243;mo identificar la existencia de la vulnerabilidad</strong></p><p>Para determinar si un sitio est&#225; en riesgo o ha sido comprometido, se deben considerar los siguientes indicadores:</p><ol><li><p><strong>Versi&#243;n del software:</strong> El plugin es vulnerable en sus versiones <strong>2.5.1 y anteriores</strong>.</p></li><li><p><strong>Indicadores de Ataque (IOA):</strong> Se han detectado llamadas de tipo GET a la ruta <code>/api/modular-connector/login/</code> que incluyen los par&#225;metros <code>origin=mo</code> y <code>type=foo</code>. Tambi&#233;n se han observado intentos mediante la ruta <code>/?rest_route=/wp/v2/users&amp;origin=mo&amp;type=x</code>.</p></li><li><p><strong>Indicadores de Compromiso (IOC):</strong> La presencia de nuevos administradores no autorizados (especialmente bajo el nombre de usuario <em>backup</em>) y registros de actividad provenientes de direcciones IP sospechosas identificadas por expertos, como <code>45.11.89.19</code> o <code>62.60.131.161</code>, son se&#241;ales claras de una intrusi&#243;n.</p></li></ol><p></p><p><strong>Acciones para corregir y evitar riesgos</strong></p><p>La medida correctiva m&#225;s urgente y efectiva es <strong>actualizar el plugin Modular DS a la versi&#243;n 2.6.0</strong> o superior, la cual resuelve las vulnerabilidades cr&#237;ticas detectadas. El parche aplicado en las versiones m&#225;s recientes elimin&#243; el mapeo de rutas basado en URL y refactoriz&#243; la l&#243;gica de vinculaci&#243;n de rutas para evitar que par&#225;metros controlados por el atacante decidan el acceso.</p><p>Para evitar riesgos similares en el futuro, los desarrolladores y administradores deben seguir principios de seguridad robustos:</p><ol><li><p><strong>Validaci&#243;n estricta:</strong> Nunca se debe confiar impl&#237;citamente en las rutas de solicitud internas expuestas a internet; estas deben contar con una validaci&#243;n fuerte de su origen.</p></li><li><p><strong>Autenticaci&#243;n robusta:</strong> La autenticaci&#243;n debe verificar la identidad del solicitante mediante v&#237;nculos criptogr&#225;ficos (como firmas o secretos) y no basarse &#250;nicamente en si el sitio est&#225; &#8220;conectado&#8221; a un servicio externo.</p></li><li><p><strong>Dise&#241;o seguro:</strong> Se debe evitar que los flujos de inicio de sesi&#243;n tengan comportamientos por defecto que otorguen privilegios de administrador de forma autom&#225;tica ante fallas en los par&#225;metros de entrada.</p></li></ol><p></p><p>La seguridad de un sitio web depende de la vigilancia constante y de la aplicaci&#243;n oportuna de parches, ya que, como demuestra este caso, el encadenamiento de decisiones de dise&#241;o permisivas puede abrir la puerta a ataques devastadores en cuesti&#243;n de horas tras su descubrimiento.</p><p>Fuente:  </p><ul><li><p>Patchstack: &#8220;Critical Privilege Escalation Vulnerability in Modular DS plugin affecting 40k+ Sites exploited in the wild&#8221;</p><p></p></li></ul>]]></content:encoded></item><item><title><![CDATA[El Ataque Reprompt]]></title><description><![CDATA[El Peligro de un Solo Clic en la Era de la IA]]></description><link>https://www.troyanews.com/p/el-ataque-reprompt</link><guid isPermaLink="false">https://www.troyanews.com/p/el-ataque-reprompt</guid><dc:creator><![CDATA[Troya News]]></dc:creator><pubDate>Fri, 16 Jan 2026 20:28:55 GMT</pubDate><enclosure url="https://substackcdn.com/image/fetch/$s_!mLu6!,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F6f1c771f-9f4d-4243-bce7-1c801c340308_896x1195.png" length="0" type="image/jpeg"/><content:encoded><![CDATA[<p>El avance de los asistentes de inteligencia artificial ha tra&#237;do consigo nuevas superficies de ataque que desaf&#237;an las defensas tradicionales. Uno de los descubrimientos m&#225;s recientes y significativos de Varonis Threat Labs es el ataque denominado <strong>Reprompt</strong>, una vulnerabilidad en Microsoft Copilot que permite a los atacantes <strong>robar datos personales de forma silenciosa e invisible</strong>. Este articulo explica la naturaleza de esta amenaza, su sofisticado funcionamiento y las medidas necesarias para mitigar su impacto.</p><div class="captioned-image-container"><figure><a class="image-link image2 is-viewable-img" target="_blank" href="https://substackcdn.com/image/fetch/$s_!mLu6!,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F6f1c771f-9f4d-4243-bce7-1c801c340308_896x1195.png" data-component-name="Image2ToDOM"><div class="image2-inset"><picture><source type="image/webp" srcset="https://substackcdn.com/image/fetch/$s_!mLu6!,w_424,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F6f1c771f-9f4d-4243-bce7-1c801c340308_896x1195.png 424w, https://substackcdn.com/image/fetch/$s_!mLu6!,w_848,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F6f1c771f-9f4d-4243-bce7-1c801c340308_896x1195.png 848w, https://substackcdn.com/image/fetch/$s_!mLu6!,w_1272,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F6f1c771f-9f4d-4243-bce7-1c801c340308_896x1195.png 1272w, https://substackcdn.com/image/fetch/$s_!mLu6!,w_1456,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F6f1c771f-9f4d-4243-bce7-1c801c340308_896x1195.png 1456w" sizes="100vw"><img src="https://substackcdn.com/image/fetch/$s_!mLu6!,w_1456,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F6f1c771f-9f4d-4243-bce7-1c801c340308_896x1195.png" width="896" height="1195" data-attrs="{&quot;src&quot;:&quot;https://substack-post-media.s3.amazonaws.com/public/images/6f1c771f-9f4d-4243-bce7-1c801c340308_896x1195.png&quot;,&quot;srcNoWatermark&quot;:null,&quot;fullscreen&quot;:null,&quot;imageSize&quot;:null,&quot;height&quot;:1195,&quot;width&quot;:896,&quot;resizeWidth&quot;:null,&quot;bytes&quot;:118557,&quot;alt&quot;:null,&quot;title&quot;:null,&quot;type&quot;:&quot;image/png&quot;,&quot;href&quot;:null,&quot;belowTheFold&quot;:false,&quot;topImage&quot;:true,&quot;internalRedirect&quot;:&quot;https://troyanews.substack.com/i/184808195?img=https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F6f1c771f-9f4d-4243-bce7-1c801c340308_896x1195.png&quot;,&quot;isProcessing&quot;:false,&quot;align&quot;:null,&quot;offset&quot;:false}" class="sizing-normal" alt="" srcset="https://substackcdn.com/image/fetch/$s_!mLu6!,w_424,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F6f1c771f-9f4d-4243-bce7-1c801c340308_896x1195.png 424w, https://substackcdn.com/image/fetch/$s_!mLu6!,w_848,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F6f1c771f-9f4d-4243-bce7-1c801c340308_896x1195.png 848w, https://substackcdn.com/image/fetch/$s_!mLu6!,w_1272,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F6f1c771f-9f4d-4243-bce7-1c801c340308_896x1195.png 1272w, https://substackcdn.com/image/fetch/$s_!mLu6!,w_1456,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F6f1c771f-9f4d-4243-bce7-1c801c340308_896x1195.png 1456w" sizes="100vw" fetchpriority="high"></picture><div class="image-link-expand"><div class="pencraft pc-display-flex pc-gap-8 pc-reset"><button tabindex="0" type="button" class="pencraft pc-reset pencraft icon-container restack-image"><svg aria-hidden="true" width="20" height="20" viewBox="0 0 20 20" fill="none" stroke-width="1.5" stroke="var(--color-fg-primary)" stroke-linecap="round" stroke-linejoin="round" xmlns="http://www.w3.org/2000/svg"><g><path d="M2.53001 7.81595C3.49179 4.73911 6.43281 2.5 9.91173 2.5C13.1684 2.5 15.9537 4.46214 17.0852 7.23684L17.6179 8.67647M17.6179 8.67647L18.5002 4.26471M17.6179 8.67647L13.6473 6.91176M17.4995 12.1841C16.5378 15.2609 13.5967 17.5 10.1178 17.5C6.86118 17.5 4.07589 15.5379 2.94432 12.7632L2.41165 11.3235M2.41165 11.3235L1.5293 15.7353M2.41165 11.3235L6.38224 13.0882"></path></g></svg></button><button tabindex="0" type="button" class="pencraft pc-reset pencraft icon-container view-image"><svg xmlns="http://www.w3.org/2000/svg" width="20" height="20" viewBox="0 0 24 24" fill="none" stroke="currentColor" stroke-width="2" stroke-linecap="round" stroke-linejoin="round" class="lucide lucide-maximize2 lucide-maximize-2"><polyline points="15 3 21 3 21 9"></polyline><polyline points="9 21 3 21 3 15"></polyline><line x1="21" x2="14" y1="3" y2="10"></line><line x1="3" x2="10" y1="21" y2="14"></line></svg></button></div></div></div></a></figure></div><p><strong>&#191;Qu&#233; es el ataque Reprompt?</strong></p><p>Reprompt es un flujo de ataque de &#8220;un solo clic&#8221; que permite a un actor de amenazas establecer un punto de entrada invisible para realizar una cadena de exfiltraci&#243;n de datos. A diferencia de otras vulnerabilidades de IA, Reprompt no requiere que el usuario instale plugins, active conectores o proporcione prompts adicionales; <strong>solo se necesita que la v&#237;ctima haga clic en un enlace leg&#237;timo de Microsoft</strong>. </p><p>Una vez activado, el atacante mantiene el control incluso si el usuario cierra la pesta&#241;a de chat, permitiendo la extracci&#243;n de informaci&#243;n sensible como res&#250;menes de archivos accedidos, la ubicaci&#243;n del usuario o sus planes de vacaciones.</p><p><strong>&#191;C&#243;mo funciona este ataque?</strong></p><p>El funcionamiento de Reprompt se basa en la combinaci&#243;n de tres t&#233;cnicas ingeniosas que explotan las funcionalidades por defecto de la plataforma:</p><ol><li><p><strong>Inyecci&#243;n P2P (Parameter 2 Prompt):</strong> Esta t&#233;cnica explota el par&#225;metro URL &#8216;q&#8217;, que las plataformas de IA utilizan para pre-cargar consultas. Un atacante puede crear un enlace que, al ser clickeado, inyecta instrucciones directamente en Copilot, haciendo que este ejecute acciones maliciosas inmediatamente, como si el usuario las hubiera escrito.</p></li><li><p><strong>T&#233;cnica de Solicitud Doble:</strong> Para evadir las protecciones integradas de Copilot, los atacantes descubrieron que las salvaguardas suelen aplicarse con rigor solo a la solicitud inicial. Al instruir a la IA para que <strong>realice cada tarea dos veces</strong> y compare los resultados, la segunda ejecuci&#243;n a menudo logra saltarse los controles, permitiendo que la informaci&#243;n sensible (como un nombre de usuario o un secreto) se env&#237;e a un servidor controlado por el atacante.</p></li><li><p><strong>T&#233;cnica de Solicitud en Cadena:</strong> Este es el componente m&#225;s avanzado, donde el servidor del atacante env&#237;a instrucciones de seguimiento din&#225;micas basadas en las respuestas previas de la IA. Esto crea un <strong>flujo bidireccional oculto</strong> donde la IA filtra datos poco a poco. Debido a que las instrucciones reales provienen del servidor despu&#233;s del prompt inicial, las herramientas de monitoreo del lado del cliente no pueden detectar qu&#233; datos est&#225;n siendo robados.</p></li></ol><div class="captioned-image-container"><figure><a class="image-link image2 is-viewable-img" target="_blank" href="https://substackcdn.com/image/fetch/$s_!Rf7E!,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fa33c6430-6c97-487a-babf-d3b90c5edb5a_1032x1622.png" data-component-name="Image2ToDOM"><div class="image2-inset"><picture><source type="image/webp" srcset="https://substackcdn.com/image/fetch/$s_!Rf7E!,w_424,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fa33c6430-6c97-487a-babf-d3b90c5edb5a_1032x1622.png 424w, https://substackcdn.com/image/fetch/$s_!Rf7E!,w_848,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fa33c6430-6c97-487a-babf-d3b90c5edb5a_1032x1622.png 848w, https://substackcdn.com/image/fetch/$s_!Rf7E!,w_1272,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fa33c6430-6c97-487a-babf-d3b90c5edb5a_1032x1622.png 1272w, https://substackcdn.com/image/fetch/$s_!Rf7E!,w_1456,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fa33c6430-6c97-487a-babf-d3b90c5edb5a_1032x1622.png 1456w" sizes="100vw"><img src="https://substackcdn.com/image/fetch/$s_!Rf7E!,w_1456,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fa33c6430-6c97-487a-babf-d3b90c5edb5a_1032x1622.png" width="1032" height="1622" data-attrs="{&quot;src&quot;:&quot;https://substack-post-media.s3.amazonaws.com/public/images/a33c6430-6c97-487a-babf-d3b90c5edb5a_1032x1622.png&quot;,&quot;srcNoWatermark&quot;:null,&quot;fullscreen&quot;:null,&quot;imageSize&quot;:null,&quot;height&quot;:1622,&quot;width&quot;:1032,&quot;resizeWidth&quot;:null,&quot;bytes&quot;:null,&quot;alt&quot;:&quot;Blog_VTL-Reprompt_Diagram_202601_V3&quot;,&quot;title&quot;:null,&quot;type&quot;:null,&quot;href&quot;:null,&quot;belowTheFold&quot;:false,&quot;topImage&quot;:false,&quot;internalRedirect&quot;:null,&quot;isProcessing&quot;:false,&quot;align&quot;:null,&quot;offset&quot;:false}" class="sizing-normal" alt="Blog_VTL-Reprompt_Diagram_202601_V3" title="Blog_VTL-Reprompt_Diagram_202601_V3" srcset="https://substackcdn.com/image/fetch/$s_!Rf7E!,w_424,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fa33c6430-6c97-487a-babf-d3b90c5edb5a_1032x1622.png 424w, https://substackcdn.com/image/fetch/$s_!Rf7E!,w_848,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fa33c6430-6c97-487a-babf-d3b90c5edb5a_1032x1622.png 848w, https://substackcdn.com/image/fetch/$s_!Rf7E!,w_1272,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fa33c6430-6c97-487a-babf-d3b90c5edb5a_1032x1622.png 1272w, https://substackcdn.com/image/fetch/$s_!Rf7E!,w_1456,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fa33c6430-6c97-487a-babf-d3b90c5edb5a_1032x1622.png 1456w" sizes="100vw"></picture><div class="image-link-expand"><div class="pencraft pc-display-flex pc-gap-8 pc-reset"><button tabindex="0" type="button" class="pencraft pc-reset pencraft icon-container restack-image"><svg aria-hidden="true" width="20" height="20" viewBox="0 0 20 20" fill="none" stroke-width="1.5" stroke="var(--color-fg-primary)" stroke-linecap="round" stroke-linejoin="round" xmlns="http://www.w3.org/2000/svg"><g><path d="M2.53001 7.81595C3.49179 4.73911 6.43281 2.5 9.91173 2.5C13.1684 2.5 15.9537 4.46214 17.0852 7.23684L17.6179 8.67647M17.6179 8.67647L18.5002 4.26471M17.6179 8.67647L13.6473 6.91176M17.4995 12.1841C16.5378 15.2609 13.5967 17.5 10.1178 17.5C6.86118 17.5 4.07589 15.5379 2.94432 12.7632L2.41165 11.3235M2.41165 11.3235L1.5293 15.7353M2.41165 11.3235L6.38224 13.0882"></path></g></svg></button><button tabindex="0" type="button" class="pencraft pc-reset pencraft icon-container view-image"><svg xmlns="http://www.w3.org/2000/svg" width="20" height="20" viewBox="0 0 24 24" fill="none" stroke="currentColor" stroke-width="2" stroke-linecap="round" stroke-linejoin="round" class="lucide lucide-maximize2 lucide-maximize-2"><polyline points="15 3 21 3 21 9"></polyline><polyline points="9 21 3 21 3 15"></polyline><line x1="21" x2="14" y1="3" y2="10"></line><line x1="3" x2="10" y1="21" y2="14"></line></svg></button></div></div></div></a></figure></div><p><strong>&#191;Qu&#233; debe hacerse para mitigarlo?</strong></p><p>La mitigaci&#243;n de amenazas como Reprompt requiere un esfuerzo conjunto entre los proveedores de IA y los usuarios finales.</p><p><strong>Para los proveedores de soluciones de IA:</strong></p><p>&#8226; <strong>Validaci&#243;n de entradas externas:</strong> Deben tratar todos los par&#225;metros de URL y prompts pre-llenados como entradas no confiables, aplicando controles de seguridad durante todo el flujo de ejecuci&#243;n.</p><p>&#8226; <strong>Persistencia de salvaguardas:</strong> Es crucial asegurar que las protecciones no se limiten al primer prompt, sino que se mantengan en solicitudes repetidas o regeneradas.</p><p>&#8226; <strong>Dise&#241;o basado en el m&#237;nimo privilegio:</strong> Se debe asumir que los asistentes de IA operan en un contexto de confianza y, por lo tanto, deben implementar auditor&#237;as y detecci&#243;n de anomal&#237;as estrictas.</p><p><strong>Para los usuarios:</strong></p><p>&#8226; <strong>Precauci&#243;n con los enlaces:</strong> Es fundamental no hacer clic en enlaces que abran herramientas de IA a menos que provengan de fuentes de total confianza.</p><p>&#8226; <strong>Revisi&#243;n de prompts:</strong> Antes de permitir que un prompt pre-llenado se ejecute, el usuario debe leerlo cuidadosamente para asegurarse de que no contenga instrucciones sospechosas.</p><p>&#8226; <strong>Vigilancia del comportamiento:</strong> Si el asistente de IA solicita informaci&#243;n personal de forma inesperada, se recomienda cerrar la sesi&#243;n de inmediato y reportar el incidente.</p><p>Es importante destacar que <strong>Microsoft ya ha parcheado esta vulnerabilidad</strong> tras el reporte de Varonis, y se confirm&#243; que los clientes empresariales de Microsoft 365 Copilot no se vieron afectados por este fallo espec&#237;fico. </p><p>Fuente: Varonis Threat Labs - &#8220;Reprompt: The Single-Click Microsoft Copilot Attack that Silently Steals Your Personal Data&#8221;</p><p></p>]]></content:encoded></item><item><title><![CDATA[Vulnerabilidad de divulgación de información]]></title><description><![CDATA[Cisco Identity Services Engine]]></description><link>https://www.troyanews.com/p/vulnerabilidad-de-divulgacion-de</link><guid isPermaLink="false">https://www.troyanews.com/p/vulnerabilidad-de-divulgacion-de</guid><dc:creator><![CDATA[Troya News]]></dc:creator><pubDate>Mon, 12 Jan 2026 18:01:57 GMT</pubDate><enclosure url="https://substackcdn.com/image/fetch/$s_!OiXJ!,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F79cf8957-9f6f-4ac8-9107-e3dbf26159a0_1365x768.png" length="0" type="image/jpeg"/><content:encoded><![CDATA[<p><strong>Introducci&#243;n: El Guardi&#225;n Digital y sus Grietas</strong></p><p>En el vasto mundo de la ciberseguridad, herramientas como el <strong>Cisco Identity Services Engine (ISE)</strong> y el <strong>Cisco ISE Passive Identity Connector (ISE-PIC)</strong> act&#250;an como los guardias de seguridad de una gran empresa. Su funci&#243;n principal es gestionar qui&#233;n tiene permiso para entrar a la red y qu&#233; pueden hacer una vez dentro. Sin embargo, recientemente se ha descubierto una vulnerabilidad identificada como <strong>CVE-2026-20029</strong>, la cual afecta espec&#237;ficamente a estas plataformas de Cisco.</p><div class="captioned-image-container"><figure><a class="image-link image2 is-viewable-img" target="_blank" href="https://substackcdn.com/image/fetch/$s_!OiXJ!,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F79cf8957-9f6f-4ac8-9107-e3dbf26159a0_1365x768.png" data-component-name="Image2ToDOM"><div class="image2-inset"><picture><source type="image/webp" srcset="https://substackcdn.com/image/fetch/$s_!OiXJ!,w_424,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F79cf8957-9f6f-4ac8-9107-e3dbf26159a0_1365x768.png 424w, https://substackcdn.com/image/fetch/$s_!OiXJ!,w_848,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F79cf8957-9f6f-4ac8-9107-e3dbf26159a0_1365x768.png 848w, https://substackcdn.com/image/fetch/$s_!OiXJ!,w_1272,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F79cf8957-9f6f-4ac8-9107-e3dbf26159a0_1365x768.png 1272w, https://substackcdn.com/image/fetch/$s_!OiXJ!,w_1456,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F79cf8957-9f6f-4ac8-9107-e3dbf26159a0_1365x768.png 1456w" sizes="100vw"><img src="https://substackcdn.com/image/fetch/$s_!OiXJ!,w_1456,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F79cf8957-9f6f-4ac8-9107-e3dbf26159a0_1365x768.png" width="1365" height="768" data-attrs="{&quot;src&quot;:&quot;https://substack-post-media.s3.amazonaws.com/public/images/79cf8957-9f6f-4ac8-9107-e3dbf26159a0_1365x768.png&quot;,&quot;srcNoWatermark&quot;:null,&quot;fullscreen&quot;:null,&quot;imageSize&quot;:null,&quot;height&quot;:768,&quot;width&quot;:1365,&quot;resizeWidth&quot;:null,&quot;bytes&quot;:147477,&quot;alt&quot;:null,&quot;title&quot;:null,&quot;type&quot;:&quot;image/png&quot;,&quot;href&quot;:null,&quot;belowTheFold&quot;:false,&quot;topImage&quot;:true,&quot;internalRedirect&quot;:&quot;https://troyanews.substack.com/i/184018395?img=https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F79cf8957-9f6f-4ac8-9107-e3dbf26159a0_1365x768.png&quot;,&quot;isProcessing&quot;:false,&quot;align&quot;:null,&quot;offset&quot;:false}" class="sizing-normal" alt="" srcset="https://substackcdn.com/image/fetch/$s_!OiXJ!,w_424,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F79cf8957-9f6f-4ac8-9107-e3dbf26159a0_1365x768.png 424w, https://substackcdn.com/image/fetch/$s_!OiXJ!,w_848,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F79cf8957-9f6f-4ac8-9107-e3dbf26159a0_1365x768.png 848w, https://substackcdn.com/image/fetch/$s_!OiXJ!,w_1272,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F79cf8957-9f6f-4ac8-9107-e3dbf26159a0_1365x768.png 1272w, https://substackcdn.com/image/fetch/$s_!OiXJ!,w_1456,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F79cf8957-9f6f-4ac8-9107-e3dbf26159a0_1365x768.png 1456w" sizes="100vw" fetchpriority="high"></picture><div class="image-link-expand"><div class="pencraft pc-display-flex pc-gap-8 pc-reset"><button tabindex="0" type="button" class="pencraft pc-reset pencraft icon-container restack-image"><svg aria-hidden="true" width="20" height="20" viewBox="0 0 20 20" fill="none" stroke-width="1.5" stroke="var(--color-fg-primary)" stroke-linecap="round" stroke-linejoin="round" xmlns="http://www.w3.org/2000/svg"><g><path d="M2.53001 7.81595C3.49179 4.73911 6.43281 2.5 9.91173 2.5C13.1684 2.5 15.9537 4.46214 17.0852 7.23684L17.6179 8.67647M17.6179 8.67647L18.5002 4.26471M17.6179 8.67647L13.6473 6.91176M17.4995 12.1841C16.5378 15.2609 13.5967 17.5 10.1178 17.5C6.86118 17.5 4.07589 15.5379 2.94432 12.7632L2.41165 11.3235M2.41165 11.3235L1.5293 15.7353M2.41165 11.3235L6.38224 13.0882"></path></g></svg></button><button tabindex="0" type="button" class="pencraft pc-reset pencraft icon-container view-image"><svg xmlns="http://www.w3.org/2000/svg" width="20" height="20" viewBox="0 0 24 24" fill="none" stroke="currentColor" stroke-width="2" stroke-linecap="round" stroke-linejoin="round" class="lucide lucide-maximize2 lucide-maximize-2"><polyline points="15 3 21 3 21 9"></polyline><polyline points="9 21 3 21 3 15"></polyline><line x1="21" x2="14" y1="3" y2="10"></line><line x1="3" x2="10" y1="21" y2="14"></line></svg></button></div></div></div></a></figure></div><p>Esta vulnerabilidad no es un virus que se propaga solo, sino una falla en la forma en que el sistema &#8220;lee&#8221; ciertos archivos. Se clasifica t&#233;cnicamente como una vulnerabilidad de <strong>Procesamiento de Entidades Externas XML (XXE)</strong> y tiene como objetivo principal la divulgaci&#243;n de informaci&#243;n confidencial. Aunque su nivel de peligrosidad ha sido calificado como &#8220;Medio&#8221; con una puntuaci&#243;n de 4.9, no debe subestimarse, ya que permite a un atacante husmear en lugares del sistema operativo que deber&#237;an estar bajo llave, incluso para los administradores.</p><p></p><p><strong>&#191;Qu&#233; es exactamente la vulnerabilidad CVE-2026-20029?</strong></p><p>Para entender esta vulnerabilidad, primero debemos hablar un poco sobre el <strong>XML</strong>. El XML es un lenguaje que las computadoras usan para intercambiar informaci&#243;n de manera estructurada, algo as&#237; como un formulario digital que el software debe &#8220;leer&#8221; y &#8220;entender&#8221;. El problema detectado en Cisco ISE e ISE-PIC radica en un <strong>procesamiento inadecuado del XML</strong> por parte de la interfaz de gesti&#243;n basada en la web.</p><p>En t&#233;rminos simples, cuando el sistema recibe un archivo XML (por ejemplo, al gestionar funciones de licencias), el software intenta procesarlo. Sin embargo, debido a un error de programaci&#243;n, el sistema puede ser enga&#241;ado para que lea &#8220;entidades externas&#8221;.</p><p>Imagine que el archivo XML es una receta de cocina. Normalmente, la receta dice &#8220;usa dos huevos&#8221;. Pero una &#8220;entidad externa&#8221; es como si la receta dijera: &#8220;ve a la caja fuerte del due&#241;o, lee lo que dice el papel secreto y escr&#237;belo aqu&#237; como si fuera parte de la receta&#8221;. Si el programa que lee la receta no tiene cuidado, terminar&#225; revelando el secreto de la caja fuerte a quienquiera que haya enviado la receta.</p><p>En el caso de Cisco, un atacante con <strong>privilegios administrativos</strong> y acceso remoto puede subir un archivo malicioso dise&#241;ado espec&#237;ficamente para explotar esta falla. Al hacerlo, el sistema &#8220;lee&#8221; el archivo y le devuelve al atacante informaci&#243;n del sistema operativo subyacente que, bajo condiciones normales, deber&#237;a ser inaccesible.</p><p></p><p><strong>&#191;De qu&#233; se trata esta amenaza y qui&#233;n est&#225; en riesgo?</strong></p><p>Lo primero que debemos notar es que esta no es una vulnerabilidad que cualquier persona en internet pueda explotar de la nada. Para que un ataque tenga &#233;xito, se deben cumplir condiciones muy espec&#237;ficas:</p><p>1. <strong>Autenticaci&#243;n:</strong> El atacante debe tener <strong>credenciales administrativas v&#225;lidas</strong>. Esto significa que ya debe estar dentro del sistema con un nivel de acceso elevado.</p><p>2. <strong>Acceso a la interfaz:</strong> El atacante debe poder llegar a la interfaz de gesti&#243;n web, espec&#237;ficamente a las funciones relacionadas con las <strong>licencias</strong>.</p><p>3. <strong>Acci&#243;n deliberada:</strong> El atacante debe cargar manualmente un archivo malicioso en la aplicaci&#243;n.</p><p>A simple vista, uno podr&#237;a pensar: &#8220;Si el atacante ya es administrador, &#191;qu&#233; da&#241;o extra puede hacer?&#8221;. Aqu&#237; es donde reside la gravedad del problema. Incluso un administrador tiene l&#237;mites en lo que puede ver dentro del sistema operativo que hace funcionar al Cisco ISE. Esta vulnerabilidad permite <strong>leer archivos arbitrarios del sistema operativo</strong>, lo que podr&#237;a incluir datos altamente sensibles que est&#225;n fuera del alcance de las herramientas administrativas est&#225;ndar.</p><p>Es importante destacar que esta falla afecta a los productos <strong>Cisco ISE y Cisco ISE-PIC independientemente de c&#243;mo est&#233;n configurados</strong>. No importa si su red es peque&#241;a o una infraestructura global; si el software est&#225; en una versi&#243;n vulnerable, el riesgo existe.</p><p></p><p><strong>&#191;Qu&#233; se debe hacer para defenderse?</strong></p><p>A diferencia de otros problemas de seguridad donde uno puede cambiar una contrase&#241;a o cerrar un puerto para detener el ataque temporalmente, en este caso <strong>no existen soluciones alternativas (workarounds)</strong>. Esto significa que no hay una configuraci&#243;n que se pueda activar o desactivar para bloquear la amenaza sin actualizar el sistema.</p><p>La &#250;nica defensa real y definitiva es la <strong>actualizaci&#243;n del software</strong>. Cisco considera que cualquier otra medida es solo temporal y recomienda encarecidamente a los clientes migrar a las versiones que ya contienen la correcci&#243;n.</p><p><strong>Las versiones seguras</strong></p><p>Seg&#250;n la informaci&#243;n oficial, las versiones que corrigen este fallo son las siguientes:</p><p>&#8226; Si usa la versi&#243;n <strong>3.2</strong>, debe actualizar al <strong>Parche 8 (Patch 8)</strong>.</p><p>&#8226; Si usa la versi&#243;n <strong>3.3</strong>, debe actualizar al <strong>Parche 8 (Patch 8)</strong>.</p><p>&#8226; Si usa la versi&#243;n <strong>3.4</strong>, debe actualizar al <strong>Parche 4 (Patch 4)</strong>.</p><p>&#8226; La versi&#243;n <strong>3.5</strong> no es vulnerable y es segura de usar.</p><p>&#8226; Para cualquier versi&#243;n <strong>anterior a la 3.2</strong>, la recomendaci&#243;n es migrar directamente a una de las versiones corregidas mencionadas anteriormente.</p><p><strong>Pasos recomendados para la protecci&#243;n</strong></p><p>1. <strong>Identificaci&#243;n:</strong> Revise qu&#233; versi&#243;n de Cisco ISE o ISE-PIC est&#225; ejecutando su organizaci&#243;n.</p><p>2. <strong>Consulta de gu&#237;as:</strong> Antes de realizar cualquier cambio, consulte las <strong>gu&#237;as de actualizaci&#243;n</strong> en la p&#225;gina de soporte de Cisco para evitar errores durante el proceso.</p><p>3. <strong>Verificaci&#243;n de hardware:</strong> Aseg&#250;rese de que sus dispositivos tengan suficiente memoria y que las configuraciones actuales sean compatibles con la nueva versi&#243;n del software.</p><p>4. <strong>Descarga oficial:</strong> Solo descargue el software desde el sitio oficial de Cisco o a trav&#233;s de revendedores autorizados para garantizar la integridad del archivo.</p><p>5. <strong>Soporte t&#233;cnico:</strong> Si no tiene un contrato de servicio activo o tiene problemas para obtener el software, puede contactar al <strong>Centro de Asistencia T&#233;cnica de Cisco (TAC)</strong>. Deber&#225; tener a mano el n&#250;mero de serie de su producto y el enlace del aviso de seguridad (cisco-sa-ise-xxe-jWSbSDKt) como prueba para recibir una actualizaci&#243;n gratuita.</p><p></p><p><strong>El panorama actual: &#191;Qu&#233; sabemos hoy?</strong></p><p>Hasta el momento de la publicaci&#243;n de esta informaci&#243;n, Cisco ha confirmado que <strong>existe c&#243;digo de explotaci&#243;n de prueba de concepto (PoC)</strong> disponible p&#250;blicamente. Esto significa que los detalles t&#233;cnicos de c&#243;mo realizar el ataque ya son conocidos en la comunidad de seguridad y por potenciales atacantes.</p><p>Sin embargo, hay una noticia alentadora: el equipo de respuesta a incidentes de seguridad de productos de Cisco (PSIRT) <strong>no tiene conocimiento de que esta vulnerabilidad haya sido utilizada de forma maliciosa</strong> en entornos reales hasta ahora. Esto brinda una ventana de oportunidad cr&#237;tica para que los administradores de red act&#250;en antes de que los actores de amenazas comiencen a explotar la falla.</p><p>Es fundamental no caer en la complacencia. El hecho de que se necesiten privilegios administrativos para explotar la falla no la hace irrelevante. En el mundo real, los atacantes a menudo utilizan una cadena de ataques: primero roban las credenciales de un administrador mediante enga&#241;os (como el phishing) y luego utilizan vulnerabilidades como esta para profundizar su control sobre el sistema y robar datos a&#250;n m&#225;s secretos.</p><p></p><p><strong>Conclusi&#243;n: La higiene digital como prioridad</strong></p><p>La vulnerabilidad CVE-2026-20029 es un recordatorio de que incluso las herramientas dise&#241;adas para protegernos pueden tener puntos d&#233;biles. La seguridad perfecta no existe, pero la seguridad proactiva s&#237;. La gesti&#243;n de identidades es el coraz&#243;n de la defensa de cualquier red moderna, y mantener el coraz&#243;n del sistema, en este caso el Cisco ISE, actualizado y parcheado es una responsabilidad ineludible.</p><p>La recomendaci&#243;n final es clara: <strong>no espere</strong>. Dado que no hay defensas alternativas, la actualizaci&#243;n a los parches indicados (3.2 P8, 3.3 P8, 3.4 P4 o la versi&#243;n 3.5) es el &#250;nico camino seguro para cerrar esta puerta a la filtraci&#243;n de informaci&#243;n sensible. Al actuar con rapidez, las organizaciones transforman una vulnerabilidad potencial en un simple ejercicio de mantenimiento rutinario, manteniendo a salvo la integridad de sus datos y la confianza de sus usuarios.</p><p><strong>Analog&#237;a final para recordar el concepto:</strong> Imagine que el sistema de licencias de su empresa es como una oficina de tr&#225;mites. Un empleado (el administrador) entrega un formulario (el archivo XML) para ser procesado. Si el sistema tiene esta vulnerabilidad, es como si el formulario tuviera una instrucci&#243;n invisible que obliga al encargado de la oficina a ir al archivo secreto del director, sacar una copia y entreg&#225;rsela al empleado sin preguntar. La actualizaci&#243;n del software es como darle al encargado un par de anteojos nuevos que le permiten ver esa instrucci&#243;n invisible y simplemente ignorarla para seguir trabajando de forma segura.</p><p>Fuente: </p><p><a href="https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-ise-xxe-jWSbSDKt">Cisco Identity Services Engine XML External Entity Processing Information Disclosure Vulnerability</a></p><p></p>]]></content:encoded></item><item><title><![CDATA[La Sombra de Solonik y la Fuga de Instagram]]></title><description><![CDATA[17.5 millones de cuentas de Instagram afectadas]]></description><link>https://www.troyanews.com/p/la-sombra-de-solonik-y-la-fuga-de</link><guid isPermaLink="false">https://www.troyanews.com/p/la-sombra-de-solonik-y-la-fuga-de</guid><dc:creator><![CDATA[Troya News]]></dc:creator><pubDate>Sat, 10 Jan 2026 19:28:13 GMT</pubDate><enclosure url="https://substackcdn.com/image/fetch/$s_!eZYE!,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fa69c611d-4cf5-4788-8f1a-e7194ee75a98_1365x768.png" length="0" type="image/jpeg"/><content:encoded><![CDATA[<div class="captioned-image-container"><figure><a class="image-link image2 is-viewable-img" target="_blank" href="https://substackcdn.com/image/fetch/$s_!eZYE!,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fa69c611d-4cf5-4788-8f1a-e7194ee75a98_1365x768.png" data-component-name="Image2ToDOM"><div class="image2-inset"><picture><source type="image/webp" srcset="https://substackcdn.com/image/fetch/$s_!eZYE!,w_424,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fa69c611d-4cf5-4788-8f1a-e7194ee75a98_1365x768.png 424w, https://substackcdn.com/image/fetch/$s_!eZYE!,w_848,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fa69c611d-4cf5-4788-8f1a-e7194ee75a98_1365x768.png 848w, https://substackcdn.com/image/fetch/$s_!eZYE!,w_1272,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fa69c611d-4cf5-4788-8f1a-e7194ee75a98_1365x768.png 1272w, https://substackcdn.com/image/fetch/$s_!eZYE!,w_1456,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fa69c611d-4cf5-4788-8f1a-e7194ee75a98_1365x768.png 1456w" sizes="100vw"><img src="https://substackcdn.com/image/fetch/$s_!eZYE!,w_1456,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fa69c611d-4cf5-4788-8f1a-e7194ee75a98_1365x768.png" width="1365" height="768" data-attrs="{&quot;src&quot;:&quot;https://substack-post-media.s3.amazonaws.com/public/images/a69c611d-4cf5-4788-8f1a-e7194ee75a98_1365x768.png&quot;,&quot;srcNoWatermark&quot;:null,&quot;fullscreen&quot;:null,&quot;imageSize&quot;:null,&quot;height&quot;:768,&quot;width&quot;:1365,&quot;resizeWidth&quot;:null,&quot;bytes&quot;:123088,&quot;alt&quot;:null,&quot;title&quot;:null,&quot;type&quot;:&quot;image/png&quot;,&quot;href&quot;:null,&quot;belowTheFold&quot;:false,&quot;topImage&quot;:true,&quot;internalRedirect&quot;:&quot;https://troyanews.substack.com/i/184146703?img=https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fa69c611d-4cf5-4788-8f1a-e7194ee75a98_1365x768.png&quot;,&quot;isProcessing&quot;:false,&quot;align&quot;:null,&quot;offset&quot;:false}" class="sizing-normal" alt="" srcset="https://substackcdn.com/image/fetch/$s_!eZYE!,w_424,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fa69c611d-4cf5-4788-8f1a-e7194ee75a98_1365x768.png 424w, https://substackcdn.com/image/fetch/$s_!eZYE!,w_848,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fa69c611d-4cf5-4788-8f1a-e7194ee75a98_1365x768.png 848w, https://substackcdn.com/image/fetch/$s_!eZYE!,w_1272,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fa69c611d-4cf5-4788-8f1a-e7194ee75a98_1365x768.png 1272w, https://substackcdn.com/image/fetch/$s_!eZYE!,w_1456,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fa69c611d-4cf5-4788-8f1a-e7194ee75a98_1365x768.png 1456w" sizes="100vw" fetchpriority="high"></picture><div class="image-link-expand"><div class="pencraft pc-display-flex pc-gap-8 pc-reset"><button tabindex="0" type="button" class="pencraft pc-reset pencraft icon-container restack-image"><svg aria-hidden="true" width="20" height="20" viewBox="0 0 20 20" fill="none" stroke-width="1.5" stroke="var(--color-fg-primary)" stroke-linecap="round" stroke-linejoin="round" xmlns="http://www.w3.org/2000/svg"><g><path d="M2.53001 7.81595C3.49179 4.73911 6.43281 2.5 9.91173 2.5C13.1684 2.5 15.9537 4.46214 17.0852 7.23684L17.6179 8.67647M17.6179 8.67647L18.5002 4.26471M17.6179 8.67647L13.6473 6.91176M17.4995 12.1841C16.5378 15.2609 13.5967 17.5 10.1178 17.5C6.86118 17.5 4.07589 15.5379 2.94432 12.7632L2.41165 11.3235M2.41165 11.3235L1.5293 15.7353M2.41165 11.3235L6.38224 13.0882"></path></g></svg></button><button tabindex="0" type="button" class="pencraft pc-reset pencraft icon-container view-image"><svg xmlns="http://www.w3.org/2000/svg" width="20" height="20" viewBox="0 0 24 24" fill="none" stroke="currentColor" stroke-width="2" stroke-linecap="round" stroke-linejoin="round" class="lucide lucide-maximize2 lucide-maximize-2"><polyline points="15 3 21 3 21 9"></polyline><polyline points="9 21 3 21 3 15"></polyline><line x1="21" x2="14" y1="3" y2="10"></line><line x1="3" x2="10" y1="21" y2="14"></line></svg></button></div></div></div></a></figure></div><p>En las profundidades de la dark web, donde los datos valen m&#225;s que el oro, surgi&#243; &#8220;Solonik&#8221;, un fantasma digital que el 7 de enero de 2026 sacudi&#243; al mundo con una bomba: 17.5 millones de perfiles de Instagram expuestos gratuitamente en BreachForums. No fue un hackeo espectacular con exploits zero-day, sino un scraping sigiloso de APIs de Instagram desde finales de 2024, explotando puertas traseras olvidadas en el sistema de Meta. Imagina miles de bots consultando endpoints p&#250;blicos sin freno, recolectando nombres, emails, tel&#233;fonos y direcciones como hormigas en un picnic.&#8203;</p><div class="captioned-image-container"><figure><a class="image-link image2 is-viewable-img" target="_blank" href="https://substackcdn.com/image/fetch/$s_!zzN_!,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F682ea563-d22b-4aa3-8b24-1f5a0ca32107_1024x587.jpeg" data-component-name="Image2ToDOM"><div class="image2-inset"><picture><source type="image/webp" srcset="https://substackcdn.com/image/fetch/$s_!zzN_!,w_424,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F682ea563-d22b-4aa3-8b24-1f5a0ca32107_1024x587.jpeg 424w, https://substackcdn.com/image/fetch/$s_!zzN_!,w_848,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F682ea563-d22b-4aa3-8b24-1f5a0ca32107_1024x587.jpeg 848w, https://substackcdn.com/image/fetch/$s_!zzN_!,w_1272,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F682ea563-d22b-4aa3-8b24-1f5a0ca32107_1024x587.jpeg 1272w, https://substackcdn.com/image/fetch/$s_!zzN_!,w_1456,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F682ea563-d22b-4aa3-8b24-1f5a0ca32107_1024x587.jpeg 1456w" sizes="100vw"><img src="https://substackcdn.com/image/fetch/$s_!zzN_!,w_1456,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F682ea563-d22b-4aa3-8b24-1f5a0ca32107_1024x587.jpeg" width="1024" height="587" data-attrs="{&quot;src&quot;:&quot;https://substack-post-media.s3.amazonaws.com/public/images/682ea563-d22b-4aa3-8b24-1f5a0ca32107_1024x587.jpeg&quot;,&quot;srcNoWatermark&quot;:null,&quot;fullscreen&quot;:null,&quot;imageSize&quot;:null,&quot;height&quot;:587,&quot;width&quot;:1024,&quot;resizeWidth&quot;:null,&quot;bytes&quot;:null,&quot;alt&quot;:null,&quot;title&quot;:null,&quot;type&quot;:null,&quot;href&quot;:null,&quot;belowTheFold&quot;:false,&quot;topImage&quot;:false,&quot;internalRedirect&quot;:null,&quot;isProcessing&quot;:false,&quot;align&quot;:null,&quot;offset&quot;:false}" class="sizing-normal" alt="" srcset="https://substackcdn.com/image/fetch/$s_!zzN_!,w_424,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F682ea563-d22b-4aa3-8b24-1f5a0ca32107_1024x587.jpeg 424w, https://substackcdn.com/image/fetch/$s_!zzN_!,w_848,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F682ea563-d22b-4aa3-8b24-1f5a0ca32107_1024x587.jpeg 848w, https://substackcdn.com/image/fetch/$s_!zzN_!,w_1272,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F682ea563-d22b-4aa3-8b24-1f5a0ca32107_1024x587.jpeg 1272w, https://substackcdn.com/image/fetch/$s_!zzN_!,w_1456,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F682ea563-d22b-4aa3-8b24-1f5a0ca32107_1024x587.jpeg 1456w" sizes="100vw"></picture><div class="image-link-expand"><div class="pencraft pc-display-flex pc-gap-8 pc-reset"><button tabindex="0" type="button" class="pencraft pc-reset pencraft icon-container restack-image"><svg aria-hidden="true" width="20" height="20" viewBox="0 0 20 20" fill="none" stroke-width="1.5" stroke="var(--color-fg-primary)" stroke-linecap="round" stroke-linejoin="round" xmlns="http://www.w3.org/2000/svg"><g><path d="M2.53001 7.81595C3.49179 4.73911 6.43281 2.5 9.91173 2.5C13.1684 2.5 15.9537 4.46214 17.0852 7.23684L17.6179 8.67647M17.6179 8.67647L18.5002 4.26471M17.6179 8.67647L13.6473 6.91176M17.4995 12.1841C16.5378 15.2609 13.5967 17.5 10.1178 17.5C6.86118 17.5 4.07589 15.5379 2.94432 12.7632L2.41165 11.3235M2.41165 11.3235L1.5293 15.7353M2.41165 11.3235L6.38224 13.0882"></path></g></svg></button><button tabindex="0" type="button" class="pencraft pc-reset pencraft icon-container view-image"><svg xmlns="http://www.w3.org/2000/svg" width="20" height="20" viewBox="0 0 24 24" fill="none" stroke="currentColor" stroke-width="2" stroke-linecap="round" stroke-linejoin="round" class="lucide lucide-maximize2 lucide-maximize-2"><polyline points="15 3 21 3 21 9"></polyline><polyline points="9 21 3 21 3 15"></polyline><line x1="21" x2="14" y1="3" y2="10"></line><line x1="3" x2="10" y1="21" y2="14"></line></svg></button></div></div></div></a></figure></div><p>Solonik no es un novato. Aunque su perfil es esquivo, ecos de leaks previos como bases de datos peruanas lo se&#241;alan como recolector serial de informaci&#243;n, operando solo para ganar fama en foros underground. Su evoluci&#243;n: de publicaciones menores a datasets masivos, evolucionando con la ca&#237;da de foros como BreachForums en 2025 hacia alternativas. Herramientas: scripts simples de Python para API scraping, JSON parsers, sin malware sofisticado. Malwarebytes lo detect&#243; en monitoreo rutinario, alertando el 9 de enero sobre el riesgo inminente: oleadas de emails de reset de contrase&#241;a, no glitches, sino ataques reales usando los datos robados.&#8203;</p><div class="captioned-image-container"><figure><a class="image-link image2 is-viewable-img" target="_blank" href="https://substackcdn.com/image/fetch/$s_!qPrr!,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F539f16c8-87c7-43fc-998a-1ffcf13bda21_984x1200.jpeg" data-component-name="Image2ToDOM"><div class="image2-inset"><picture><source type="image/webp" srcset="https://substackcdn.com/image/fetch/$s_!qPrr!,w_424,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F539f16c8-87c7-43fc-998a-1ffcf13bda21_984x1200.jpeg 424w, https://substackcdn.com/image/fetch/$s_!qPrr!,w_848,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F539f16c8-87c7-43fc-998a-1ffcf13bda21_984x1200.jpeg 848w, https://substackcdn.com/image/fetch/$s_!qPrr!,w_1272,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F539f16c8-87c7-43fc-998a-1ffcf13bda21_984x1200.jpeg 1272w, https://substackcdn.com/image/fetch/$s_!qPrr!,w_1456,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F539f16c8-87c7-43fc-998a-1ffcf13bda21_984x1200.jpeg 1456w" sizes="100vw"><img src="https://substackcdn.com/image/fetch/$s_!qPrr!,w_1456,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F539f16c8-87c7-43fc-998a-1ffcf13bda21_984x1200.jpeg" width="984" height="1200" data-attrs="{&quot;src&quot;:&quot;https://substack-post-media.s3.amazonaws.com/public/images/539f16c8-87c7-43fc-998a-1ffcf13bda21_984x1200.jpeg&quot;,&quot;srcNoWatermark&quot;:null,&quot;fullscreen&quot;:null,&quot;imageSize&quot;:null,&quot;height&quot;:1200,&quot;width&quot;:984,&quot;resizeWidth&quot;:null,&quot;bytes&quot;:null,&quot;alt&quot;:&quot;Imagen&quot;,&quot;title&quot;:null,&quot;type&quot;:null,&quot;href&quot;:null,&quot;belowTheFold&quot;:false,&quot;topImage&quot;:false,&quot;internalRedirect&quot;:null,&quot;isProcessing&quot;:false,&quot;align&quot;:null,&quot;offset&quot;:false}" class="sizing-normal" alt="Imagen" title="Imagen" srcset="https://substackcdn.com/image/fetch/$s_!qPrr!,w_424,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F539f16c8-87c7-43fc-998a-1ffcf13bda21_984x1200.jpeg 424w, https://substackcdn.com/image/fetch/$s_!qPrr!,w_848,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F539f16c8-87c7-43fc-998a-1ffcf13bda21_984x1200.jpeg 848w, https://substackcdn.com/image/fetch/$s_!qPrr!,w_1272,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F539f16c8-87c7-43fc-998a-1ffcf13bda21_984x1200.jpeg 1272w, https://substackcdn.com/image/fetch/$s_!qPrr!,w_1456,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F539f16c8-87c7-43fc-998a-1ffcf13bda21_984x1200.jpeg 1456w" sizes="100vw"></picture><div class="image-link-expand"><div class="pencraft pc-display-flex pc-gap-8 pc-reset"><button tabindex="0" type="button" class="pencraft pc-reset pencraft icon-container restack-image"><svg aria-hidden="true" width="20" height="20" viewBox="0 0 20 20" fill="none" stroke-width="1.5" stroke="var(--color-fg-primary)" stroke-linecap="round" stroke-linejoin="round" xmlns="http://www.w3.org/2000/svg"><g><path d="M2.53001 7.81595C3.49179 4.73911 6.43281 2.5 9.91173 2.5C13.1684 2.5 15.9537 4.46214 17.0852 7.23684L17.6179 8.67647M17.6179 8.67647L18.5002 4.26471M17.6179 8.67647L13.6473 6.91176M17.4995 12.1841C16.5378 15.2609 13.5967 17.5 10.1178 17.5C6.86118 17.5 4.07589 15.5379 2.94432 12.7632L2.41165 11.3235M2.41165 11.3235L1.5293 15.7353M2.41165 11.3235L6.38224 13.0882"></path></g></svg></button><button tabindex="0" type="button" class="pencraft pc-reset pencraft icon-container view-image"><svg xmlns="http://www.w3.org/2000/svg" width="20" height="20" viewBox="0 0 24 24" fill="none" stroke="currentColor" stroke-width="2" stroke-linecap="round" stroke-linejoin="round" class="lucide lucide-maximize2 lucide-maximize-2"><polyline points="15 3 21 3 21 9"></polyline><polyline points="9 21 3 21 3 15"></polyline><line x1="21" x2="14" y1="3" y2="10"></line><line x1="3" x2="10" y1="21" y2="14"></line></svg></button></div></div></div></a></figure></div><p>Esta amenaza no es aislada. Evolucion&#243; de leaks API pasados (2019, high-profile contacts) a escalas masivas, donde el abuso de funcionalidades leg&#237;timas evade defensas tradicionales. Operaciones: Publicar gratis acelera explotaci&#243;n &#8211; phishing personalizado, SIM swapping con tel&#233;fonos expuestos, suplantaci&#243;n en redes sociales. Impacto: Usuarios ven cuentas hijacked, marcas pierden influencers, Meta enfrenta escrutinio regulatorio.&#8203;</p><p>Para defenderse, organizaciones deben blindar APIs: rate-limiting din&#225;mico, autenticaci&#243;n mutua, monitoreo ML de queries an&#243;malas (MITRE T1593 mitigations). Individuos: Activen 2FA con apps como Authy, ignoren resets no solicitados, usen password managers &#250;nicos. Escaneen exposici&#243;n en tools gratuitos como Malwarebytes Digital Footprint. Frameworks como NIST Cybersecurity Framework gu&#237;an: Identificar (Inventario APIs), Proteger (Acceso controlado), Detectar (Logs anomaly), Responder (IR plans), Recuperar (Backups).&#8203;</p><p>En conclusi&#243;n, la historia de Solonik ense&#241;a que las mayores brechas nacen de negligencias peque&#241;as. Protegerse es simple: vigilancia constante, capas de defensa y educaci&#243;n. No esperen el pr&#243;ximo leak &#8211; act&#250;en hoy. </p><p></p><h4>Fuentes y Referencias</h4><ul><li><p><strong>CyberInsider</strong>: &#8220;Malwarebytes warns of Instagram data breach impacting 17.5 million users&#8221; &#8211; <strong><a href="https://cyberinsider.com/malwarebytes-warns-of-instagram-data-breach-impacting-17-5-million-users/">https://cyberinsider.com/malwarebytes-warns-of-instagram-data-breach-impacting-17-5-million-users/</a></strong>&#8203;</p></li><li><p><strong>Evrimagaci</strong>: &#8220;Instagram Data Breach Exposes Millions To Cyber Threats&#8221; &#8211; <strong><a href="https://evrimagaci.org/gpt/instagram-data-breach-exposes-millions-to-cyber-threats-523322">https://evrimagaci.org/gpt/instagram-data-breach-exposes-millions-to-cyber-threats-523322</a></strong>&#8203;</p></li><li><p><strong>SQ Magazine</strong>: &#8220;17.5 Million Instagram Accounts Compromised in Major Dark Web Leak&#8221; &#8211; <strong><a href="https://sqmagazine.co.uk/instagram-data-breach-17-million-leaked/">https://sqmagazine.co.uk/instagram-data-breach-17-million-leaked/</a></strong>&#8203;</p></li><li><p><strong>NotebookCheck</strong>: &#8220;Massive data leak reportedly exposes information of 17.5 million Instagram users&#8221; &#8211; <strong><a href="https://www.notebookcheck.net/Massive-data-leak-reportedly-exposes-information-of-17-5-million-Instagram-users.1201247.0.html">https://www.notebookcheck.net/Massive-data-leak-reportedly-exposes-information-of-17-5-million-Instagram-users.1201247.0.html</a></strong>&#8203;</p></li><li><p><strong>CyberPress</strong>: &#8220;17.5 Million Instagram Accounts Exposed in Major Data Leak&#8221; &#8211; <strong><a href="https://cyberpress.org/instagram-data-leak/">https://cyberpress.org/instagram-data-leak/</a></strong>&#8203;</p></li><li><p><strong>The CyberSec Guru</strong>: &#8220;Instagram Breach 2026: 17.5 Million Accounts Exposed&#8221; &#8211; <strong><a href="https://thecybersecguru.com/news/instagram-data-breach-17-million/">https://thecybersecguru.com/news/instagram-data-breach-17-million/</a></strong>&#8203;</p></li><li><p><strong>Forbes</strong>: &#8220;Instagram Password Reset Attacks &#8212; Users Must Check 1 Thing Now&#8221; &#8211; <strong><a href="https://www.forbes.com/sites/daveywinder/2026/01/10/instagram-password-reset-attacks---users-must-check-1-thing-now/">https://www.forbes.com/sites/daveywinder/2026/01/10/instagram-password-reset-attacks---users-must-check-1-thing-now/</a></strong>&#8203;</p><p></p></li></ul>]]></content:encoded></item><item><title><![CDATA[Crisis de Seguridad en Coolify]]></title><description><![CDATA[Entendiendo las Vulnerabilidades Cr&#237;ticas]]></description><link>https://www.troyanews.com/p/crisis-de-seguridad-en-coolify</link><guid isPermaLink="false">https://www.troyanews.com/p/crisis-de-seguridad-en-coolify</guid><dc:creator><![CDATA[Troya News]]></dc:creator><pubDate>Sat, 10 Jan 2026 06:37:31 GMT</pubDate><enclosure url="https://substackcdn.com/image/fetch/$s_!r_rT!,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fc2324d1e-73cb-4fe8-9d7d-192144894152_1195x896" length="0" type="image/jpeg"/><content:encoded><![CDATA[<p>Coolify, una conocida plataforma de c&#243;digo abierto dise&#241;ada para facilitar el auto-alojamiento (self-hosting) de aplicaciones, se encuentra actualmente en el centro de una importante alerta de ciberseguridad tras el <strong>descubrimiento de al menos 11 vulnerabilidades cr&#237;ticas</strong>. Estos fallos son extremadamente graves, ya que podr&#237;an permitir a personas malintencionadas tomar el control total de los servidores donde la plataforma est&#225; instalada.</p><div class="captioned-image-container"><figure><a class="image-link image2 is-viewable-img" target="_blank" href="https://substackcdn.com/image/fetch/$s_!r_rT!,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fc2324d1e-73cb-4fe8-9d7d-192144894152_1195x896" data-component-name="Image2ToDOM"><div class="image2-inset"><picture><source type="image/webp" srcset="https://substackcdn.com/image/fetch/$s_!r_rT!,w_424,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fc2324d1e-73cb-4fe8-9d7d-192144894152_1195x896 424w, https://substackcdn.com/image/fetch/$s_!r_rT!,w_848,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fc2324d1e-73cb-4fe8-9d7d-192144894152_1195x896 848w, https://substackcdn.com/image/fetch/$s_!r_rT!,w_1272,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fc2324d1e-73cb-4fe8-9d7d-192144894152_1195x896 1272w, https://substackcdn.com/image/fetch/$s_!r_rT!,w_1456,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fc2324d1e-73cb-4fe8-9d7d-192144894152_1195x896 1456w" sizes="100vw"><img src="https://substackcdn.com/image/fetch/$s_!r_rT!,w_1456,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fc2324d1e-73cb-4fe8-9d7d-192144894152_1195x896" width="1195" height="896" data-attrs="{&quot;src&quot;:&quot;https://substack-post-media.s3.amazonaws.com/public/images/c2324d1e-73cb-4fe8-9d7d-192144894152_1195x896&quot;,&quot;srcNoWatermark&quot;:null,&quot;fullscreen&quot;:null,&quot;imageSize&quot;:null,&quot;height&quot;:896,&quot;width&quot;:1195,&quot;resizeWidth&quot;:null,&quot;bytes&quot;:null,&quot;alt&quot;:&quot;A generated image based on your input prompt&quot;,&quot;title&quot;:null,&quot;type&quot;:null,&quot;href&quot;:null,&quot;belowTheFold&quot;:false,&quot;topImage&quot;:true,&quot;internalRedirect&quot;:null,&quot;isProcessing&quot;:false,&quot;align&quot;:null,&quot;offset&quot;:false}" class="sizing-normal" alt="A generated image based on your input prompt" title="A generated image based on your input prompt" srcset="https://substackcdn.com/image/fetch/$s_!r_rT!,w_424,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fc2324d1e-73cb-4fe8-9d7d-192144894152_1195x896 424w, https://substackcdn.com/image/fetch/$s_!r_rT!,w_848,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fc2324d1e-73cb-4fe8-9d7d-192144894152_1195x896 848w, https://substackcdn.com/image/fetch/$s_!r_rT!,w_1272,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fc2324d1e-73cb-4fe8-9d7d-192144894152_1195x896 1272w, https://substackcdn.com/image/fetch/$s_!r_rT!,w_1456,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fc2324d1e-73cb-4fe8-9d7d-192144894152_1195x896 1456w" sizes="100vw" fetchpriority="high"></picture><div class="image-link-expand"><div class="pencraft pc-display-flex pc-gap-8 pc-reset"><button tabindex="0" type="button" class="pencraft pc-reset pencraft icon-container restack-image"><svg aria-hidden="true" width="20" height="20" viewBox="0 0 20 20" fill="none" stroke-width="1.5" stroke="var(--color-fg-primary)" stroke-linecap="round" stroke-linejoin="round" xmlns="http://www.w3.org/2000/svg"><g><path d="M2.53001 7.81595C3.49179 4.73911 6.43281 2.5 9.91173 2.5C13.1684 2.5 15.9537 4.46214 17.0852 7.23684L17.6179 8.67647M17.6179 8.67647L18.5002 4.26471M17.6179 8.67647L13.6473 6.91176M17.4995 12.1841C16.5378 15.2609 13.5967 17.5 10.1178 17.5C6.86118 17.5 4.07589 15.5379 2.94432 12.7632L2.41165 11.3235M2.41165 11.3235L1.5293 15.7353M2.41165 11.3235L6.38224 13.0882"></path></g></svg></button><button tabindex="0" type="button" class="pencraft pc-reset pencraft icon-container view-image"><svg xmlns="http://www.w3.org/2000/svg" width="20" height="20" viewBox="0 0 24 24" fill="none" stroke="currentColor" stroke-width="2" stroke-linecap="round" stroke-linejoin="round" class="lucide lucide-maximize2 lucide-maximize-2"><polyline points="15 3 21 3 21 9"></polyline><polyline points="9 21 3 21 3 15"></polyline><line x1="21" x2="14" y1="3" y2="10"></line><line x1="3" x2="10" y1="21" y2="14"></line></svg></button></div></div></div></a></figure></div><p><strong>&#191;Qu&#233; est&#225; pasando exactamente?</strong> Investigadores de seguridad han identificado m&#250;ltiples errores t&#233;cnicos que permiten realizar lo que se conoce como &#8220;ejecuci&#243;n remota de comandos&#8221;. En palabras simples, esto significa que un atacante puede enviar instrucciones espec&#237;ficas a trav&#233;s de internet y el servidor las obedecer&#225; como si fuera el due&#241;o leg&#237;timo. Entre los fallos m&#225;s alarmantes se encuentran:</p><ul><li><p><strong>Toma de control total (Root):</strong> Varios errores permiten que un usuario con pocos permisos escale su nivel de acceso hasta convertirse en &#8220;root&#8221; (el administrador supremo), d&#225;ndole poder absoluto sobre la infraestructura.</p></li><li><p><strong>Robo de llaves maestras:</strong> Una vulnerabilidad permite que usuarios vean la &#8220;llave privada&#8221; del servidor, lo que les permite entrar y salir de la m&#225;quina sin necesidad de saber la contrase&#241;a.</p></li><li><p><strong>Saltarse el inicio de sesi&#243;n:</strong> Algunos errores permiten enga&#241;ar al sistema para que deje entrar a un atacante sin que este tenga credenciales v&#225;lidas, simplemente usando repositorios de c&#243;digo maliciosos.</p></li></ul><p></p><p><strong>El papel de la Inteligencia Artificial y el alcance del riesgo</strong></p><p>Un aspecto novedoso de esta situaci&#243;n es que algunas de estas fallas fueron detectadas mediante <strong>pruebas de penetraci&#243;n impulsadas por Inteligencia Artificial</strong>, lo que demuestra c&#243;mo estas nuevas herramientas pueden encontrar debilidades en c&#243;digos complejos que antes pasaban desapercibidas.</p><p>El riesgo es masivo debido a la popularidad de la herramienta. Se estima que existen aproximadamente <strong>52,890 servidores de Coolify expuestos directamente a internet</strong> en todo el mundo. Los pa&#237;ses con m&#225;s sistemas en riesgo incluyen Alemania, Estados Unidos, Francia y <strong>Brasil</strong>, este &#250;ltimo con m&#225;s de 4,200 instancias vulnerables.</p><div class="captioned-image-container"><figure><a class="image-link image2 is-viewable-img" target="_blank" href="https://substackcdn.com/image/fetch/$s_!O0dJ!,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F03e4a4d8-ebf4-4a06-b605-541f90d7374e_790x346.webp" data-component-name="Image2ToDOM"><div class="image2-inset"><picture><source type="image/webp" srcset="https://substackcdn.com/image/fetch/$s_!O0dJ!,w_424,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F03e4a4d8-ebf4-4a06-b605-541f90d7374e_790x346.webp 424w, https://substackcdn.com/image/fetch/$s_!O0dJ!,w_848,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F03e4a4d8-ebf4-4a06-b605-541f90d7374e_790x346.webp 848w, https://substackcdn.com/image/fetch/$s_!O0dJ!,w_1272,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F03e4a4d8-ebf4-4a06-b605-541f90d7374e_790x346.webp 1272w, https://substackcdn.com/image/fetch/$s_!O0dJ!,w_1456,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F03e4a4d8-ebf4-4a06-b605-541f90d7374e_790x346.webp 1456w" sizes="100vw"><img src="https://substackcdn.com/image/fetch/$s_!O0dJ!,w_1456,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F03e4a4d8-ebf4-4a06-b605-541f90d7374e_790x346.webp" width="790" height="346" data-attrs="{&quot;src&quot;:&quot;https://substack-post-media.s3.amazonaws.com/public/images/03e4a4d8-ebf4-4a06-b605-541f90d7374e_790x346.webp&quot;,&quot;srcNoWatermark&quot;:null,&quot;fullscreen&quot;:null,&quot;imageSize&quot;:null,&quot;height&quot;:346,&quot;width&quot;:790,&quot;resizeWidth&quot;:null,&quot;bytes&quot;:null,&quot;alt&quot;:null,&quot;title&quot;:null,&quot;type&quot;:null,&quot;href&quot;:null,&quot;belowTheFold&quot;:false,&quot;topImage&quot;:false,&quot;internalRedirect&quot;:null,&quot;isProcessing&quot;:false,&quot;align&quot;:null,&quot;offset&quot;:false}" class="sizing-normal" alt="" srcset="https://substackcdn.com/image/fetch/$s_!O0dJ!,w_424,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F03e4a4d8-ebf4-4a06-b605-541f90d7374e_790x346.webp 424w, https://substackcdn.com/image/fetch/$s_!O0dJ!,w_848,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F03e4a4d8-ebf4-4a06-b605-541f90d7374e_790x346.webp 848w, https://substackcdn.com/image/fetch/$s_!O0dJ!,w_1272,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F03e4a4d8-ebf4-4a06-b605-541f90d7374e_790x346.webp 1272w, https://substackcdn.com/image/fetch/$s_!O0dJ!,w_1456,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F03e4a4d8-ebf4-4a06-b605-541f90d7374e_790x346.webp 1456w" sizes="100vw"></picture><div class="image-link-expand"><div class="pencraft pc-display-flex pc-gap-8 pc-reset"><button tabindex="0" type="button" class="pencraft pc-reset pencraft icon-container restack-image"><svg aria-hidden="true" width="20" height="20" viewBox="0 0 20 20" fill="none" stroke-width="1.5" stroke="var(--color-fg-primary)" stroke-linecap="round" stroke-linejoin="round" xmlns="http://www.w3.org/2000/svg"><g><path d="M2.53001 7.81595C3.49179 4.73911 6.43281 2.5 9.91173 2.5C13.1684 2.5 15.9537 4.46214 17.0852 7.23684L17.6179 8.67647M17.6179 8.67647L18.5002 4.26471M17.6179 8.67647L13.6473 6.91176M17.4995 12.1841C16.5378 15.2609 13.5967 17.5 10.1178 17.5C6.86118 17.5 4.07589 15.5379 2.94432 12.7632L2.41165 11.3235M2.41165 11.3235L1.5293 15.7353M2.41165 11.3235L6.38224 13.0882"></path></g></svg></button><button tabindex="0" type="button" class="pencraft pc-reset pencraft icon-container view-image"><svg xmlns="http://www.w3.org/2000/svg" width="20" height="20" viewBox="0 0 24 24" fill="none" stroke="currentColor" stroke-width="2" stroke-linecap="round" stroke-linejoin="round" class="lucide lucide-maximize2 lucide-maximize-2"><polyline points="15 3 21 3 21 9"></polyline><polyline points="9 21 3 21 3 15"></polyline><line x1="21" x2="14" y1="3" y2="10"></line><line x1="3" x2="10" y1="21" y2="14"></line></svg></button></div></div></div></a></figure></div><p><strong>&#191;C&#243;mo protegerse?</strong> Aunque hasta el momento no hay pruebas de que estos fallos hayan sido explotados masivamente por criminales, la urgencia de actualizar es m&#225;xima debido a la publicaci&#243;n de pruebas que demuestran lo f&#225;cil que es realizar el ataque,.</p><p>La recomendaci&#243;n principal para cualquier administrador de Coolify es <strong>actualizar de inmediato a las versiones corregidas</strong>. Por ejemplo, muchos de los fallos m&#225;s graves se consideran solucionados a partir de la versi&#243;n <strong>4.0.0-beta.451</strong> o superiores. Aquellos que no puedan actualizar inmediatamente deber&#237;an considerar restringir el acceso a sus servidores para que no sean visibles desde cualquier parte de internet.</p><p></p><p>Fuentes: </p><ul><li><p>https://github.com/coollabsio/coolify/security/advisories/GHSA-5cg9-38qj-8mc3</p></li><li><p>https://github.com/coollabsio/coolify/security/advisories/GHSA-h52r-jxv9-9vhf</p></li><li><p>https://github.com/coollabsio/coolify/security/advisories/GHSA-h5xw-7xvp-xrxr</p></li><li><p>https://github.com/coollabsio/coolify/security/advisories/GHSA-927g-56xp-6427</p></li><li><p>https://github.com/coollabsio/coolify/security/advisories/GHSA-f737-2p93-g2cw</p></li><li><p>https://github.com/coollabsio/coolify/security/advisories/GHSA-qx24-jhwj-8w6x</p></li><li><p>https://github.com/coollabsio/coolify/security/advisories/GHSA-4fqm-797g-7m6j</p></li><li><p>https://github.com/coollabsio/coolify/security/advisories/GHSA-4p6r-m39m-9cm9</p></li><li><p>https://github.com/coollabsio/coolify/security/advisories/GHSA-qwxj-qch7-whpc</p></li><li><p>https://github.com/coollabsio/coolify/security/advisories/GHSA-234r-xrrg-m8f3</p></li><li><p>https://github.com/coollabsio/coolify/security/advisories/GHSA-q33h-22xm-4cgh</p></li><li><p>https://github.com/coollabsio/coolify/security/advisories/GHSA-vm5p-43qh-7pmq</p></li><li><p>https://github.com/coollabsio/coolify/security/advisories/GHSA-24mp-fc9q-c884</p></li><li><p>https://github.com/coollabsio/coolify/security/advisories/GHSA-q7rg-2j7p-83gp</p></li><li><p>https://github.com/coollabsio/coolify/security/advisories/GHSA-cj2c-9jx8-j427</p></li></ul>]]></content:encoded></item><item><title><![CDATA[El Factor Humano]]></title><description><![CDATA[La Nueva Frontera del Cibercrimen]]></description><link>https://www.troyanews.com/p/el-factor-humano</link><guid isPermaLink="false">https://www.troyanews.com/p/el-factor-humano</guid><dc:creator><![CDATA[Troya News]]></dc:creator><pubDate>Fri, 09 Jan 2026 18:01:19 GMT</pubDate><enclosure url="https://substackcdn.com/image/fetch/$s_!nwCD!,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F2404aaee-bd4b-46b1-93dc-59732071b59c_1365x768.png" length="0" type="image/jpeg"/><content:encoded><![CDATA[<p>En la actualidad, cuando pensamos en &#8220;hackers&#8221;, solemos imaginar a expertos descifrando c&#243;digos complejos en habitaciones oscuras. Sin embargo, el <strong>2025 Unit 42 Global Incident Response Report: Social Engineering Edition</strong>, publicado por <strong>Unit 42 de Palo Alto Networks</strong>, revela una realidad muy distinta y m&#225;s cercana a nosotros: los atacantes ya no solo hackean sistemas, ahora est&#225;n &#8220;hackeando personas&#8221;.</p><div class="captioned-image-container"><figure><a class="image-link image2 is-viewable-img" target="_blank" href="https://substackcdn.com/image/fetch/$s_!nwCD!,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F2404aaee-bd4b-46b1-93dc-59732071b59c_1365x768.png" data-component-name="Image2ToDOM"><div class="image2-inset"><picture><source type="image/webp" srcset="https://substackcdn.com/image/fetch/$s_!nwCD!,w_424,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F2404aaee-bd4b-46b1-93dc-59732071b59c_1365x768.png 424w, https://substackcdn.com/image/fetch/$s_!nwCD!,w_848,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F2404aaee-bd4b-46b1-93dc-59732071b59c_1365x768.png 848w, https://substackcdn.com/image/fetch/$s_!nwCD!,w_1272,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F2404aaee-bd4b-46b1-93dc-59732071b59c_1365x768.png 1272w, https://substackcdn.com/image/fetch/$s_!nwCD!,w_1456,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F2404aaee-bd4b-46b1-93dc-59732071b59c_1365x768.png 1456w" sizes="100vw"><img src="https://substackcdn.com/image/fetch/$s_!nwCD!,w_1456,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F2404aaee-bd4b-46b1-93dc-59732071b59c_1365x768.png" width="1365" height="768" data-attrs="{&quot;src&quot;:&quot;https://substack-post-media.s3.amazonaws.com/public/images/2404aaee-bd4b-46b1-93dc-59732071b59c_1365x768.png&quot;,&quot;srcNoWatermark&quot;:null,&quot;fullscreen&quot;:null,&quot;imageSize&quot;:null,&quot;height&quot;:768,&quot;width&quot;:1365,&quot;resizeWidth&quot;:null,&quot;bytes&quot;:97023,&quot;alt&quot;:null,&quot;title&quot;:null,&quot;type&quot;:&quot;image/png&quot;,&quot;href&quot;:null,&quot;belowTheFold&quot;:false,&quot;topImage&quot;:true,&quot;internalRedirect&quot;:&quot;https://troyanews.substack.com/i/183856796?img=https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F2404aaee-bd4b-46b1-93dc-59732071b59c_1365x768.png&quot;,&quot;isProcessing&quot;:false,&quot;align&quot;:null,&quot;offset&quot;:false}" class="sizing-normal" alt="" srcset="https://substackcdn.com/image/fetch/$s_!nwCD!,w_424,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F2404aaee-bd4b-46b1-93dc-59732071b59c_1365x768.png 424w, https://substackcdn.com/image/fetch/$s_!nwCD!,w_848,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F2404aaee-bd4b-46b1-93dc-59732071b59c_1365x768.png 848w, https://substackcdn.com/image/fetch/$s_!nwCD!,w_1272,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F2404aaee-bd4b-46b1-93dc-59732071b59c_1365x768.png 1272w, https://substackcdn.com/image/fetch/$s_!nwCD!,w_1456,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F2404aaee-bd4b-46b1-93dc-59732071b59c_1365x768.png 1456w" sizes="100vw" fetchpriority="high"></picture><div class="image-link-expand"><div class="pencraft pc-display-flex pc-gap-8 pc-reset"><button tabindex="0" type="button" class="pencraft pc-reset pencraft icon-container restack-image"><svg aria-hidden="true" width="20" height="20" viewBox="0 0 20 20" fill="none" stroke-width="1.5" stroke="var(--color-fg-primary)" stroke-linecap="round" stroke-linejoin="round" xmlns="http://www.w3.org/2000/svg"><g><path d="M2.53001 7.81595C3.49179 4.73911 6.43281 2.5 9.91173 2.5C13.1684 2.5 15.9537 4.46214 17.0852 7.23684L17.6179 8.67647M17.6179 8.67647L18.5002 4.26471M17.6179 8.67647L13.6473 6.91176M17.4995 12.1841C16.5378 15.2609 13.5967 17.5 10.1178 17.5C6.86118 17.5 4.07589 15.5379 2.94432 12.7632L2.41165 11.3235M2.41165 11.3235L1.5293 15.7353M2.41165 11.3235L6.38224 13.0882"></path></g></svg></button><button tabindex="0" type="button" class="pencraft pc-reset pencraft icon-container view-image"><svg xmlns="http://www.w3.org/2000/svg" width="20" height="20" viewBox="0 0 24 24" fill="none" stroke="currentColor" stroke-width="2" stroke-linecap="round" stroke-linejoin="round" class="lucide lucide-maximize2 lucide-maximize-2"><polyline points="15 3 21 3 21 9"></polyline><polyline points="9 21 3 21 3 15"></polyline><line x1="21" x2="14" y1="3" y2="10"></line><line x1="3" x2="10" y1="21" y2="14"></line></svg></button></div></div></div></a></figure></div><p><strong>La psicolog&#237;a como herramienta de ataque</strong></p><p>El informe destaca que la <strong>ingenier&#237;a social</strong> &#8212;es decir, el arte de enga&#241;ar y manipular a las personas para que revelen informaci&#243;n o realicen acciones&#8212; se ha convertido en el m&#233;todo preferido de entrada para los criminales,. De hecho, el <strong>36% de todos los incidentes</strong> atendidos por el equipo de Unit 42 entre mayo de 2024 y mayo de 2025 comenzaron con una t&#225;ctica de este tipo,. Lo m&#225;s alarmante es que estos ataques no suelen ser t&#233;cnicamente sofisticados; funcionan simplemente porque los seres humanos tendemos a confiar con facilidad.</p><p><strong>Modelos de enga&#241;o: Del &#8220;toque personal&#8221; a la trampa masiva</strong></p><p>Las fuentes identifican dos formas principales en las que operan estos criminales:</p><p>1. <strong>Ataques de &#8220;Alto Tacto&#8221;:</strong> Son ataques personalizados y en tiempo real. Un ejemplo claro es el grupo <strong>Muddled Libra</strong>, que investiga a sus v&#237;ctimas en redes como LinkedIn para hacerse pasar por empleados reales,. Estos atacantes llaman al soporte t&#233;cnico (<strong>Help Desk</strong>) fingiendo que no pueden entrar a su cuenta y convencen al personal de que les reinicien sus claves de seguridad,. En un caso sorprendente, un atacante logr&#243; obtener el control total de una red empresarial en menos de <strong>40 minutos</strong> sin usar ni un solo programa malicioso,.</p><p>2. <strong>Enga&#241;os a Gran Escala:</strong> Aqu&#237; entran t&#225;cticas como el <strong>SEO poisoning</strong> (envenenamiento de buscadores), donde los criminales logran que enlaces maliciosos aparezcan en los primeros resultados de b&#250;squeda. Tambi&#233;n utilizan las campa&#241;as <strong>ClickFix</strong>, que muestran avisos falsos de actualizaciones del navegador o alertas del sistema para que el usuario, por iniciativa propia, descargue un virus sin saberlo,.</p><p><strong>La Inteligencia Artificial: El combustible de los estafadores</strong></p><p>La <strong>Inteligencia Artificial (IA)</strong> ha cambiado las reglas del juego al permitir que estos enga&#241;os sean mucho m&#225;s cre&#237;bles y r&#225;pidos,. Los atacantes ahora usan IA para <strong>clonar voces de ejecutivos</strong> en llamadas telef&#243;nicas, escribir correos electr&#243;nicos perfectamente personalizados y hasta crear perfiles falsos de candidatos para conseguir empleos de forma remota y robar desde adentro,.</p><p><strong>&#191;Por qu&#233; es tan peligroso y qu&#233; podemos hacer?</strong></p><p>El impacto de estos ataques es severo: en el <strong>60% de los casos</strong>, la informaci&#243;n sensible de la empresa queda expuesta,. Los criminales buscan principalmente dinero y utilizan la confianza que depositamos en los procesos cotidianos para saltarse las barreras t&#233;cnicas,.</p><p>Para protegernos, el informe de <strong>Unit 42</strong> sugiere que las organizaciones dejen de confiar ciegamente en las contrase&#241;as y adopten el modelo de <strong>Confianza Cero (Zero Trust)</strong>,. Esto significa que no se debe confiar en nadie por defecto, aunque parezca ser quien dice ser. Es vital vigilar el <strong>comportamiento</strong> de los usuarios (&#191;es normal que este empleado entre a estos archivos a esta hora?) y reforzar la seguridad en los centros de soporte t&#233;cnico para que no sea tan f&#225;cil resetear una contrase&#241;a mediante una simple llamada,,.</p><p>En conclusi&#243;n, la seguridad moderna ya no depende solo de tener el mejor antivirus, sino de entender que nosotros, las personas, somos el nuevo &#8220;per&#237;metro&#8221; que los criminales intentan cruzar. La educaci&#243;n y la desconfianza saludable son, hoy m&#225;s que nunca, nuestras mejores defensas.</p><p>Fuente: Palo Alto - Unit42 &#8220;VVS Discord Stealer Using Pyarmor for Obfuscation and Detection Evasion&#8221;</p><p class="button-wrapper" data-attrs="{&quot;url&quot;:&quot;https://unit42.paloaltonetworks.com/vvs-stealer/&quot;,&quot;text&quot;:&quot;Lee el articulo de la Unidad42&quot;,&quot;action&quot;:null,&quot;class&quot;:null}" data-component-name="ButtonCreateButton"><a class="button primary" href="https://unit42.paloaltonetworks.com/vvs-stealer/"><span>Lee el articulo de la Unidad42</span></a></p><p></p>]]></content:encoded></item><item><title><![CDATA[Ni8mare y Ni8scape]]></title><description><![CDATA[El Riesgo de confundir etiquetas en n8n]]></description><link>https://www.troyanews.com/p/ni8mare</link><guid isPermaLink="false">https://www.troyanews.com/p/ni8mare</guid><dc:creator><![CDATA[Troya News]]></dc:creator><pubDate>Thu, 08 Jan 2026 18:01:30 GMT</pubDate><enclosure url="https://substackcdn.com/image/fetch/$s_!4sjM!,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F075c9b66-ce11-4446-a355-c1598c377998_1365x768.png" length="0" type="image/jpeg"/><content:encoded><![CDATA[<p></p><div class="captioned-image-container"><figure><a class="image-link image2 is-viewable-img" target="_blank" href="https://substackcdn.com/image/fetch/$s_!4sjM!,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F075c9b66-ce11-4446-a355-c1598c377998_1365x768.png" data-component-name="Image2ToDOM"><div class="image2-inset"><picture><source type="image/webp" srcset="https://substackcdn.com/image/fetch/$s_!4sjM!,w_424,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F075c9b66-ce11-4446-a355-c1598c377998_1365x768.png 424w, https://substackcdn.com/image/fetch/$s_!4sjM!,w_848,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F075c9b66-ce11-4446-a355-c1598c377998_1365x768.png 848w, https://substackcdn.com/image/fetch/$s_!4sjM!,w_1272,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F075c9b66-ce11-4446-a355-c1598c377998_1365x768.png 1272w, https://substackcdn.com/image/fetch/$s_!4sjM!,w_1456,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F075c9b66-ce11-4446-a355-c1598c377998_1365x768.png 1456w" sizes="100vw"><img src="https://substackcdn.com/image/fetch/$s_!4sjM!,w_1456,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F075c9b66-ce11-4446-a355-c1598c377998_1365x768.png" width="1365" height="768" data-attrs="{&quot;src&quot;:&quot;https://substack-post-media.s3.amazonaws.com/public/images/075c9b66-ce11-4446-a355-c1598c377998_1365x768.png&quot;,&quot;srcNoWatermark&quot;:null,&quot;fullscreen&quot;:null,&quot;imageSize&quot;:null,&quot;height&quot;:768,&quot;width&quot;:1365,&quot;resizeWidth&quot;:null,&quot;bytes&quot;:179489,&quot;alt&quot;:null,&quot;title&quot;:null,&quot;type&quot;:&quot;image/png&quot;,&quot;href&quot;:null,&quot;belowTheFold&quot;:false,&quot;topImage&quot;:true,&quot;internalRedirect&quot;:&quot;https://troyanews.substack.com/i/183809947?img=https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F075c9b66-ce11-4446-a355-c1598c377998_1365x768.png&quot;,&quot;isProcessing&quot;:false,&quot;align&quot;:null,&quot;offset&quot;:false}" class="sizing-normal" alt="" srcset="https://substackcdn.com/image/fetch/$s_!4sjM!,w_424,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F075c9b66-ce11-4446-a355-c1598c377998_1365x768.png 424w, https://substackcdn.com/image/fetch/$s_!4sjM!,w_848,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F075c9b66-ce11-4446-a355-c1598c377998_1365x768.png 848w, https://substackcdn.com/image/fetch/$s_!4sjM!,w_1272,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F075c9b66-ce11-4446-a355-c1598c377998_1365x768.png 1272w, https://substackcdn.com/image/fetch/$s_!4sjM!,w_1456,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F075c9b66-ce11-4446-a355-c1598c377998_1365x768.png 1456w" sizes="100vw" fetchpriority="high"></picture><div class="image-link-expand"><div class="pencraft pc-display-flex pc-gap-8 pc-reset"><button tabindex="0" type="button" class="pencraft pc-reset pencraft icon-container restack-image"><svg aria-hidden="true" width="20" height="20" viewBox="0 0 20 20" fill="none" stroke-width="1.5" stroke="var(--color-fg-primary)" stroke-linecap="round" stroke-linejoin="round" xmlns="http://www.w3.org/2000/svg"><g><path d="M2.53001 7.81595C3.49179 4.73911 6.43281 2.5 9.91173 2.5C13.1684 2.5 15.9537 4.46214 17.0852 7.23684L17.6179 8.67647M17.6179 8.67647L18.5002 4.26471M17.6179 8.67647L13.6473 6.91176M17.4995 12.1841C16.5378 15.2609 13.5967 17.5 10.1178 17.5C6.86118 17.5 4.07589 15.5379 2.94432 12.7632L2.41165 11.3235M2.41165 11.3235L1.5293 15.7353M2.41165 11.3235L6.38224 13.0882"></path></g></svg></button><button tabindex="0" type="button" class="pencraft pc-reset pencraft icon-container view-image"><svg xmlns="http://www.w3.org/2000/svg" width="20" height="20" viewBox="0 0 24 24" fill="none" stroke="currentColor" stroke-width="2" stroke-linecap="round" stroke-linejoin="round" class="lucide lucide-maximize2 lucide-maximize-2"><polyline points="15 3 21 3 21 9"></polyline><polyline points="9 21 3 21 3 15"></polyline><line x1="21" x2="14" y1="3" y2="10"></line><line x1="3" x2="10" y1="21" y2="14"></line></svg></button></div></div></div></a></figure></div><p>El investigador <strong>Dor Attias</strong>, de Cyera Research Labs, public&#243; el descubrimiento de una falla llamada <strong>Ni8mare</strong>, con la m&#225;xima puntuaci&#243;n de peligro (10.0). El problema ocurre por algo llamado <strong>&#8220;Confusi&#243;n de Tipos de Contenido&#8221;</strong>.</p><p>En palabras simples, cuando n8n recibe informaci&#243;n, un &#8220;guardia&#8221; interno (el middleware) revisa una etiqueta para saber qu&#233; est&#225; llegando. Si la etiqueta dice que es un &#8220;archivo&#8221;, lo trata con mucha seguridad. Sin embargo, si un atacante env&#237;a un c&#243;digo malicioso pero le pone una etiqueta de &#8220;texto simple&#8221; (JSON), el sistema se confunde y permite que ese c&#243;digo <strong>sobrescriba informaci&#243;n interna</strong> muy importante.</p><p><strong>&#191;Qu&#233; puede hacer un atacante con esto?</strong></p><p>1. <strong>Leer archivos secretos:</strong> Puede enga&#241;ar al servidor para que le muestre documentos privados, como la base de datos de usuarios o las llaves de seguridad.</p><p>2. <strong>Robar la identidad del jefe:</strong> Al leer estos archivos, el atacante puede fabricar una &#8220;identificaci&#243;n falsa&#8221; (cookie de sesi&#243;n) para entrar al sistema como administrador.</p><p>3. <strong>Mandar en el servidor:</strong> Una vez dentro como jefe, puede usar una funci&#243;n llamada &#8220;Execute Command&#8221; para dar cualquier orden directa a la computadora que aloja el sistema.</p><p><strong>N8scape: Saltando la cerca (CVE-2025-68668)</strong></p><p>Por otro lado, los investigadores <strong>Vladimir Tokarev</strong> y <strong>Ofek Itach</strong>, tambi&#233;n de Cyera, encontraron otra vulnerabilidad llamada <strong>N8scape</strong> (con una clasificaci&#243;n de 9.9 de 10).</p><p>Esta falla se encuentra en el <strong>nodo de c&#243;digo Python</strong>. Normalmente, cuando un usuario ejecuta c&#243;digo Python en n8n, este corre dentro de una &#8220;caja de arena&#8221; (sandbox) para que no pueda da&#241;ar el resto de la computadora. Sin embargo, esta vulnerabilidad permite a un usuario con permisos para crear flujos de trabajo <strong>saltarse esa protecci&#243;n</strong> y ejecutar comandos directamente en el sistema operativo principal.</p><p><strong>&#191;Por qu&#233; es tan peligroso?</strong></p><p>El impacto de un n8n comprometido es masivo porque esta herramienta suele estar conectada a todo: <strong>cuentas de Google Drive, claves de OpenAI (Inteligencia Artificial), sistemas de pago y datos de clientes</strong>. Si un atacante entra a n8n, esencialmente tiene las llaves de toda la infraestructura digital de la organizaci&#243;n.</p><p><strong>&#191;C&#243;mo protegerse?</strong></p><p>Las fuente es el blog oficial de <strong>Cyera Research Labs</strong>, recomienda:</p><p>&#8226; <strong>Actualizar n8n de inmediato:</strong> Para solucionar Ni8mare, se debe subir a la versi&#243;n <strong>1.121.0</strong> o superior. Para solucionar N8scape, se debe actualizar a la versi&#243;n <strong>2.0.0</strong>.</p><p>&#8226; <strong>Limitar la exposici&#243;n:</strong> No dejar n8n abierto a todo internet a menos que sea necesario.</p><p>&#8226; <strong>Reforzar la seguridad:</strong> Exigir siempre contrase&#241;as y autenticaci&#243;n en todos los formularios que se creen.</p><p>--------------------------------------------------------------------------------<br></p><p><strong>Fuentes de informaci&#243;n:</strong></p><p>&#8226; <em>Ni8mare - Unauthenticated Remote Code Execution in n8n (CVE-2026-21858)</em> por <strong>Dor Attias</strong> (Cyera Research Labs).</p><p>&#8226; <em>New n8n Vulnerability (9.9 CVSS) Lets Authenticated Users Execute System Commands</em> por <strong>Ravie Lakshmanan</strong> (The Hacker News), basado en investigaciones de <strong>Vladimir Tokarev</strong> y <strong>Ofek Itach</strong> (Cyera Research Labs).</p><p class="button-wrapper" data-attrs="{&quot;url&quot;:&quot;https://www.cyera.com/research-labs/ni8mare-unauthenticated-remote-code-execution-in-n8n-cve-2026-21858&quot;,&quot;text&quot;:&quot;Ver articulo de Cyera Research Labs&quot;,&quot;action&quot;:null,&quot;class&quot;:null}" data-component-name="ButtonCreateButton"><a class="button primary" href="https://www.cyera.com/research-labs/ni8mare-unauthenticated-remote-code-execution-in-n8n-cve-2026-21858"><span>Ver articulo de Cyera Research Labs</span></a></p><p class="button-wrapper" data-attrs="{&quot;url&quot;:&quot;https://thehackernews.com/2026/01/new-n8n-vulnerability-99-cvss-lets.html&quot;,&quot;text&quot;:&quot;Ver articulo de Hacker News&quot;,&quot;action&quot;:null,&quot;class&quot;:null}" data-component-name="ButtonCreateButton"><a class="button primary" href="https://thehackernews.com/2026/01/new-n8n-vulnerability-99-cvss-lets.html"><span>Ver articulo de Hacker News</span></a></p><p></p><p></p><div class="subscription-widget-wrap-editor" data-attrs="{&quot;url&quot;:&quot;https://www.troyanews.com/subscribe?&quot;,&quot;text&quot;:&quot;Suscribirse&quot;,&quot;language&quot;:&quot;es&quot;}" data-component-name="SubscribeWidgetToDOM"><div class="subscription-widget show-subscribe"><div class="preamble"><p class="cta-caption">&#161;Gracias por leer Troya News - Noticias del mundo de Ciberseguridad! Suscr&#237;bete gratis para recibir nuevos posts y apoyar mi trabajo.</p></div><form class="subscription-widget-subscribe"><input type="email" class="email-input" name="email" placeholder="Escribe tu correo electr&#243;nico..." tabindex="-1"><input type="submit" class="button primary" value="Suscribirse"><div class="fake-input-wrapper"><div class="fake-input"></div><div class="fake-button"></div></div></form></div></div>]]></content:encoded></item></channel></rss>