La infraestructura del ciberdelito, los agentes de IA y las credenciales expuestas abren nuevas vías de ataque

Cl0p hackeado, BragJack ataca IA en navegadores y malware usa LLM para decidir. Robo de credenciales y Docker expuesto amplían riesgos.

La infraestructura del ciberdelito, los agentes de IA y las credenciales expuestas abren nuevas vías de ataque
Ransomware

Imagen ilustrativa generada con IA

Una serie de hallazgos recientes muestra que los atacantes apuntan a distintos frentes de la infraestructura digital moderna: los servicios criminales, los navegadores con IA, las cadenas de suministro de software, los entornos de desarrollo en la nube y los accesos a tecnología operativa.

Los incidentes van desde la controvertida toma del sitio de filtraciones de Cl0p hasta un malware que permite a grandes modelos de lenguaje comerciales elegir acciones maliciosas. Otras investigaciones ponen de relieve un riesgo operativo más inmediato: el robo de credenciales a empresas de servicios públicos y proveedores tecnológicos, así como la exposición de hosts de Docker.

ShinyHunters usa contra Cl0p un sitio de extorsión

ShinyHunters desfiguró el sitio de filtraciones de Tor operado por el grupo de ransomware Cl0p y asegura haber robado los registros del servidor, el código fuente y las claves privadas del servicio onion.

Los intrusos exigieron un pago de ocho cifras y una disculpa pública. También amenazaron con identificar a las empresas que, según ellos, pagaron a Cl0p durante su campaña contra Oracle E-Business Suite.

Según ShinyHunters, la operación fue una represalia por las amenazas de un representante de Cl0p durante una disputa relacionada con esa campaña. El episodio aplica, en la práctica, tácticas de presión propias del ransomware a otra operación de ciberdelincuencia: utiliza la amenaza de divulgar información como moneda de cambio.

El supuesto robo no se ha confirmado de forma independiente. Si fuera auténtico, los registros del servidor podrían revelar actividad administrativa, comunicaciones con las víctimas u otros detalles operativos. Además, la posesión de las claves privadas podría socavar la confianza en el servicio onion de Cl0p. Se desconoce el contenido exacto de los datos presuntamente robados.

La desfiguración demuestra que ShinyHunters obtuvo cierto nivel de acceso al sitio, pero no confirma que se llevara todos los activos que afirma haber robado. Un análisis anterior de la toma del sitio de Cl0p describió una explotación de Grav CMS.

No hay medidas técnicas de mitigación aplicables directamente a organizaciones ajenas al incidente, ya que la infraestructura comprometida pertenece a Cl0p. Sin embargo, las empresas afectadas por la campaña contra Oracle E-Business Suite podrían volver a quedar expuestas si ShinyHunters publica los registros que, según afirma, identifican a quienes pagaron.

BragJack convierte páginas web de IA de confianza en canales de control

Investigadores de Forever, una empresa de seguridad para endpoints, revelaron BragJack, un conjunto de vulnerabilidades que afecta a asistentes de IA basados en el navegador o integrados en él.

Los productos afectados son:

  • Google Chrome
  • Microsoft Edge
  • Opera Neon
  • Perplexity Comet
  • La extensión Claude in Chrome

El ataque aprovecha la forma en que estos asistentes aceptan instrucciones de páginas web designadas. Si una extensión maliciosa del navegador consigue controlar una de esas páginas de confianza, puede inyectar scripts o manipular el tráfico de red. Después, puede enviar instrucciones al asistente sin que el usuario tenga que hacer clic ni escribir nada.

Esta relación de confianza puede convertir una amenaza relativamente conocida —la de las extensiones de navegador— en un riesgo para capacidades de IA más sensibles. Según el navegador y el asistente, una explotación exitosa podría exponer correos electrónicos, archivos locales y capturas de pantalla. También podría activar la cámara o el micrófono del dispositivo.

El problema no se limita a que una extensión pueda modificar el contenido de una página web. BragJack permite que la página manipulada envíe instrucciones a través de un componente que quizá ya tenga permisos amplios o acceso autenticado en nombre del usuario.

Los proveedores pagaron recompensas por errores de entre 600 y 7.000 dólares. No se han divulgado las versiones exactas afectadas, las versiones con el parche ni las soluciones alternativas específicas para cada producto. Por eso, los usuarios y administradores deberían consultar los avisos de cada proveedor y comprobar el estado de las actualizaciones de las extensiones, en lugar de dar por hecho que las actualizaciones automáticas del navegador corrigen todos los componentes afectados.

Las organizaciones también deberían revisar el inventario de extensiones instaladas. La presencia de una extensión no confiable es un requisito previo para la vía de ataque descrita por los investigadores, por lo que las políticas de aprobación y eliminación de extensiones son una medida de defensa práctica.

Los modelos de IA se implican cada vez más en operaciones maliciosas

Cisco Talos documentó CLOSEDQUORUM, un implante para Windows escrito en Go que delega en grandes modelos de lenguaje comerciales las decisiones de comando y control.

Hasta cuatro modelos —DeepSeek, Qwen, Mistral y Gemini— votan sobre si el implante debe llevar a cabo acciones como robar credenciales, inyectar código o establecer persistencia. CLOSEDQUORUM ejecuta la opción ganadora en vez de esperar a un operador humano o recibir un comando convencional de un servidor controlado por un atacante.

Talos lo considera el primer malware documentado públicamente que asigna esta función de toma de decisiones a LLM comerciales. El implante puede enviar volcados de LSASS, contraseñas guardadas en navegadores y datos de monederos de criptomonedas a un canal de Discord controlado por el operador.

No está claro si se ha utilizado en operaciones reales. Talos no ha confirmado que se haya desplegado, y la versión disponible públicamente contiene claves de API de ejemplo. Aun así, las versiones en desarrollo apuntan a que su autor podría crear compilaciones personalizadas para distintos operadores.

La IA también aparece en el historial de desarrollo de RemControl, un troyano bancario para Android que se vende como malware como servicio. Group-IB encontró documentación de API expuesta que sugiere que un asistente de IA ayudó a desarrollar partes de la plataforma, después de que el desarrollador la presentara como una aplicación de cuestionarios y control parental. Una de las superposiciones de phishing conservó por error una respuesta completa del asistente de IA.

RemControl se distribuye a través de páginas falsas de Google Play que promocionan la aplicación IPTV TVTap. El malware apunta a clientes de más de 30 bancos de Europa occidental, Oriente Medio y Canadá.

Cuando la víctima concede permisos de Accesibilidad de Android, el malware puede superponer pantallas de phishing a las aplicaciones bancarias, transmitir la pantalla, registrar pulsaciones de teclas y ofrecer control remoto total. No hay un procedimiento específico de eliminación. Los usuarios deberían evitar las páginas de descarga falsas y, si investigan posibles infecciones, los equipos de defensa deberían revisar los permisos de Accesibilidad concedidos y detectar comportamientos de control remoto no autorizados.

Paquetes maliciosos y API de Docker expuestas buscan secretos de desarrolladores

Los atacantes publicaron versiones maliciosas de los paquetes MemOS de MemTensor en npm y PyPI, incluido un complemento de memoria para el armazón de agentes de IA OpenClaw.

Los paquetes instalan un implante en Go hasta ahora desconocido llamado sckit. No se ejecuta durante la instalación, lo que reduce las posibilidades de que las comprobaciones centradas en ese proceso detecten su actividad. La ejecución comienza cuando se importa la biblioteca de Python o se utiliza el complemento de npm.

El implante busca credenciales asociadas a npm, PyPI, GitHub, AWS, Hugging Face y otros servicios. También incluye plantillas pensadas para facilitar su propagación a través de npm, PyPI y GitHub Actions.

Semgrep no encontró indicios de que esos mecanismos de propagación hubieran tenido éxito en el momento de su análisis. Aikido y StepSecurity publicaron por separado información sobre la campaña.

No se han divulgado las versiones afectadas de los paquetes ni existe un procedimiento oficial de limpieza. Las organizaciones deberían identificar los sistemas en los que se importaron o activaron los paquetes, eliminar los componentes maliciosos y cambiar las credenciales de desarrollo, de servicios en la nube y de plataformas de IA que pudieran haberse expuesto.

CARBONATO emplea otra vía para hacerse con secretos similares. La botnet busca demonios de Docker expuestos sin autenticación en el puerto TCP 2375 y, cada cinco minutos, comprueba las redes cercanas en busca de nuevos objetivos.

En los hosts comprometidos, instala Hermes Agent, un marco legítimo de código abierto para agentes de IA. CARBONATO sustituye el archivo de personalidad del marco por instrucciones para que obedezca comandos enviados a través de Telegram, mantenga la persistencia y recopile credenciales. Las claves de API de IA tienen la máxima prioridad.

ThreatDown descubrió la operación a través de un registro de Docker expuesto. Algunos indicios lingüísticos, horarios y de infraestructura apuntan a que los operadores estarían en Costa Rica, aunque se trata de una valoración de atribución y no de una identidad confirmada.

Los equipos de defensa deberían bloquear el acceso no autenticado a la API remota de Docker, investigar los registros expuestos y tratar como robadas las credenciales almacenadas en los hosts comprometidos.

Identidades robadas abren vías de acceso a empresas de servicios de agua

SpyCloud analizó registros de identidades robadas vinculados a 10.000 empresas de servicios de agua y aguas residuales de Estados Unidos y a sus proveedores tecnológicos. Detectó exposición activa a infostealers en 1.787 organizaciones.

En 258 de ellas, los datos robados incluían credenciales vinculadas a sistemas de tecnología operativa o de acceso remoto. Estos hallazgos señalan posibles puntos de entrada, pero no demuestran que los atacantes consiguieran acceder a las redes de las empresas.

Una infección en un proveedor de tecnología de medición avanzada capturó credenciales guardadas para unos 167 portales de medición de empresas de servicios públicos. En las propias empresas, las credenciales expuestas estaban relacionadas principalmente con productos de administración remota, como TeamViewer, y con portales de gestión de SonicWall y Fortinet.

El caso del proveedor muestra cómo la vulneración de un solo endpoint puede crear riesgos de acceso para muchos clientes. Las empresas de servicios públicos deberían revisar las cuentas de acceso remoto y las credenciales asociadas a empleados o proveedores afectados, revocar las sesiones expuestas y comprobar si las cuentas se utilizaron de forma inesperada.

Por separado, Team Cymru identificó casi 11.000 servidores que ejecutaban Claude Relay Service o su sucesor, sub2api. Estas pasarelas agrupan cuentas de IA y muestran a los proveedores de modelos la identidad y la ubicación del servicio de retransmisión, en vez de las del usuario original.

En un clúster alojado en Estados Unidos, más de 4.000 direcciones IP de China y Hong Kong se conectaron a 304 servicios de retransmisión que también se comunicaban con endpoints de OpenAI, Anthropic, xAI y Google. Anthropic, OpenAI y Google excluyen esas regiones. No se han divulgado respuestas de los proveedores ni medidas técnicas de mitigación específicas.

Un parche para TDengine corrige una vía de caída previa a la autenticación

Ridge Security reveló CVE-2026-42542, una vulnerabilidad de gravedad alta que afecta a las versiones de TDengine comprendidas entre la 3.4.0.0 y la 3.4.1.5. La versión 3.4.1.6 de TDengine incluye la corrección.

Esta base de datos de series temporales se utiliza en entornos industriales, energéticos, de servicios públicos y de IoT. Un atacante no autenticado puede enviar un paquete malformado al puerto RPC del servidor y provocar la caída del servicio.

La vulnerabilidad se origina en un subdesbordamiento de enteros durante el análisis de mensajes previo a la autenticación. El error provoca un desbordamiento del búfer en el heap. Los investigadores confirmaron que puede causar una denegación de servicio y recomendaron tener en cuenta la corrupción de memoria subyacente, aunque no se ha demostrado que permita otras formas de explotación.

CVE-2026-42542 tiene una puntuación CVSS de 7,5 y el vector CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H. Requiere acceso a la red, pero no privilegios ni interacción del usuario. El impacto documentado se limita a la disponibilidad.

Los administradores deberían actualizar a TDengine 3.4.1.6 y restringir en lo posible el acceso al servicio RPC. No consta que la vulnerabilidad figure en el catálogo Known Exploited Vulnerabilities de CISA ni que tenga un plazo de mitigación asociado.

Por su parte, Canonical está cambiando el mantenimiento del kernel de Ubuntu: sustituirá los ciclos independientes de cuatro semanas para las actualizaciones periódicas y de dos semanas para las actualizaciones de seguridad Stable Release Update por un ciclo unificado de dos semanas. Como los procesos se solapan, Canonical prevé publicar una versión del kernel cada semana.

Los administradores que necesiten correcciones antes pueden probar las versiones candidatas del repositorio -proposed antes de que termine la certificación. Canonical también tiene previsto publicar soluciones alternativas o recomendaciones de endurecimiento entre 24 y 48 horas después de que se divulgue públicamente una vulnerabilidad.

Lee también

Fuentes

Este artículo es una reelaboración original basada en las siguientes fuentes.

CVE tratadas en este artículo

Temas relacionadosciberdelitoagentes IABragJackransomware Cl0probo credencialesmalware LLMseguridad Docker
Volver al inicio