Ciberseguridad: las amenazas de IA se aceleran entre estafas, puertas traseras y cadenas de suministro comprometidas
Las amenazas de IA en ciberseguridad se aceleran con estafas automatizadas, puertas traseras en routers y malware distribuido en cadenas de suministro
Imagen ilustrativa generada con IA
ChatGPT utilizado para automatizar campañas fraudulentas
OpenAI desactivó varias cuentas de ChatGPT vinculadas a una red con base en Camboya. Los operadores utilizaban el modelo para crear estafas de inversión, fraudes románticos, engaños relacionados con apuestas y falsas comunicaciones policiales.
La operación empleaba inteligencia artificial para generar identidades ficticias, traducir mensajes, crear imágenes promocionales y falsificar documentos. La desactivación de las cuentas interrumpe el acceso a la plataforma, pero no se conocen más detalles sobre el alcance de la campaña ni sobre sus víctimas.
Instaladores de QuickFox y routers Zbtlink: dos compromisos de alto riesgo
Un ataque a la cadena de suministro distribuyó un instalador de Electron troyanizado para QuickFox VPN y su aplicación asociada de aceleración de videojuegos. El programa ejecutaba un cargador JavaScript que instalaba el malware FDMTP en sistemas Windows.
El cargador analizaba los procesos en ejecución: evitaba a los usuarios de Steam y priorizaba dispositivos con herramientas de desarrollo, bases de datos o monederos de criptomonedas. QuickFox retiró los componentes maliciosos tras la notificación de Fortinet. No se han revelado versiones concretas de los instaladores afectados.
Aún más grave es la puerta trasera EndlessDoors, detectada en varios routers móviles de Zbtlink y en modelos comercializados bajo otras marcas. El componente, basado en la herramienta Rctl, contacta con una infraestructura de mando y control al iniciarse y acepta comandos root sin autenticación.
Quien controle los endpoints de C2 puede ejecutar comandos de shell o abrir shells interactivas con privilegios administrativos. No es necesario exponer ningún servicio entrante. VulnCheck recomienda considerar no fiables los dispositivos afectados y ha publicado indicaciones de detección; no se conocen los modelos ni las versiones exactas del firmware.
DoubleCup distribuye malware mediante campañas ClickFix
El grupo ruso DoubleCup, activo en el mercado Loader-as-a-Service, afirma estar llevando a cabo campañas ClickFix operativas desde principios de junio de 2026. Los ataques combinan esteganografía y técnicas de perfilado del entorno para decidir cuándo liberar la carga maliciosa.
Entre los malwares de segunda fase aparece una versión actualizada de CountLoader, compatible con Windows y macOS, que modifica binarios legítimos para dificultar el análisis. También se ha observado DeviceManager RAT, cuyo endpoint de mando y control se obtiene mediante contratos inteligentes en las redes Ethereum y Polygon.
No se han indicado contramedidas específicas. Por ello, las organizaciones deberían buscar ejecuciones anómalas de scripts, archivos legítimos modificados y conexiones con direcciones blockchain utilizadas para descubrir el C2.
Amgen, IEH y los puertos estadounidenses: datos expuestos e interrupciones operativas
En julio de 2026, Amgen detectó accesos no autorizados a datos almacenados en entornos cloud de terceros. Posteriormente, la empresa confirmó la exfiltración de información propia y de datos sanitarios protegidos de pacientes.
No se han registrado consecuencias para los productos, la producción, los sistemas financieros ni la atención a los pacientes. La investigación sobre el alcance de los datos consultados continúa y se realizarán las notificaciones obligatorias.
El 4 de agosto, IEH Corporation detectó el acceso indebido al buzón de Microsoft 365 de un empleado. El ataque comenzó con un mensaje de phishing que simulaba proceder de un posible contacto comercial y conducía a una página de inicio de sesión falsificada.
Durante el acceso, el atacante podía leer correos electrónicos, archivos adjuntos, órdenes de compra y documentos técnicos relacionados con los conectores Hyperboloid destinados a los sectores de defensa, aeroespacial y espacial. No hay indicios de mensajes enviados desde la cuenta ni pruebas de una exfiltración exitosa.
Ese mismo 4 de agosto, un ataque interrumpió los sistemas del Port of Wilmington, el Port of Morehead City y el Charlotte Inland Port. Los accesos se reabrieron al día siguiente tras activar el plan de contingencia y contener el incidente. Se desconoce si se sustrajeron datos sensibles.
También se han señalado campañas de vishing contra grandes fondos de cobertura, pero no hay información sobre los objetivos concretos, las técnicas empleadas o sus consecuencias.
Apple limita los informes de los investigadores mientras la FCC prepara restricciones para los transceptores
Apple ha introducido un límite en el número de informes que los investigadores pueden enviar a su programa de recompensas por errores. La decisión llega tras el aumento de informes de baja calidad generados por alucinaciones de sistemas de IA.
Bynario alcanzó el límite después de utilizar ChatGPT para identificar más de 50 supuestas vulnerabilidades de macOS, entre ellas un exploit de escalada de privilegios que no pudo notificar de inmediato. Los investigadores pueden solicitar un aumento del límite; Apple también utiliza inteligencia artificial para el triaje.
En el ámbito de las infraestructuras, la FCC prepara normas para bloquear la importación de nuevos transceptores ópticos chinos destinados a centros de datos. El objetivo es reducir el riesgo de robo de datos, malware e interrupciones en las infraestructuras de IA.
La Administración Trump pretende aprobar la medida antes de que termine el año en curso. Los fabricantes estadounidenses ya han ganado cuota de mercado, mientras que los operadores cloud podrían afrontar costes más elevados al cambiar de proveedor.
Fuentes
Este artículo es una reelaboración original basada en las siguientes fuentes.




