Tutoriales y Manuales
Entradas Mensuales
-
▼
2026
(Total:
6477
)
-
▼
julio
(Total:
710
)
-
Microsoft pierde dinero con Xbox Series X-S
-
iPhone 20: lo último
-
Vulnerabilidad en NVIDIA BlueField permite ejecuci...
-
Apple apuesta por las suscripciones
-
BlueNoroff lanza kit de phishing de Zoom que anali...
-
Gemini para Mac se renueva con una función impresc...
-
Intel logra fabricar chips gigantes
-
Samsung multiplicó sus beneficios x19 en el Q2 202...
-
Falso instalador de Flash Player usa certificado d...
-
Seagate planea lanzar discos duros Mozaic 5 de 50 ...
-
Las Radeon RX 9070 XT más baratas son más propensa...
-
GitLab corrige 13 fallos de seguridad que filtran ...
-
Campaña de minería en Linux usa PAM para ocultar b...
-
Llamada de Teams de dos minutos podría cifrar tu r...
-
Estafa de nueve años clona webs de empresas rusas ...
-
Explotan vulnerabilidad 0-day de Cisco FMC para ro...
-
Desarrollador afirma que Claude Opus 5 borró una b...
-
Node.js corrige 11 fallos de seguridad que pueden ...
-
Ciberplataforma que convierte llamadas de soporte ...
-
Raspberry Pi revela datos ocultos del operador DNS
-
SK Hynix consigue aumentar sus ganancias en un 557...
-
Vulnerabilidad en Copilot de Word convierte prompt...
-
Rusos aprovechan fallo de Microsoft OWA para mante...
-
ChatGPT llega a Linux
-
IA engaña y traiciona al gestionar un negocio sola
-
TA488 pudo explotar fallo 0-day de Outlook antes d...
-
Pixel 11 Pro: teaser de Pixel Glow
-
Nuevo ransomware GenieLocker ataca Windows, ESXi y...
-
Logitech lanza ratones con batería reemplazable en...
-
Chrome 151 corrige 370 fallos de seguridad, siete ...
-
Firefox añade función vídeos HDR para Windows 11
-
Fallo en Ruflo MCP permite a atacantes no autentic...
-
EEUU prohíbe robots extranjeros
-
Paquetes npm de Joyfill hackeados despliegan RAT y...
-
vBulletin soluciona vulnerabilidad crítica de RCE ...
-
Anthropic admite que Claude puede vulnerar el cifr...
-
Vulnerabilidad Zero-Day en Cisco FMC explotada act...
-
Grave fallo en Rails permitiría a atacantes leer a...
-
Fallo crítico en Rails permite leer archivos y eje...
-
Caída global de Claude afecta a usuarios con error...
-
1Password limita la IA
-
Gusano informático se infiltra en Copilot y desata...
-
Sospechan que CyberAv3ngers, vinculados a Irán, es...
-
Rusos roban claves de Signal para secuestrar cuent...
-
GOG Galaxy llega a Linux
-
eBay pagará 56 millones por acosar a periodistas
-
Phishing con IA ya no requiere malware: roba sesio...
-
Mejores lectores de eBooks para Linux
-
WhatsApp añade cifrado de extremo a extremo a llam...
-
Vulnerabilidad de 20 años permite controlar miles ...
-
Apple creará un iPad sumergible
-
Los primeros dispositivos de OpenAI: altavoz, smar...
-
Publican PoC para el bypass de autenticación explo...
-
Rusia acusa al CEO de Telegram, Pavel Durov, de ay...
-
Aparece un Intel Core i9-14901KE con únicamente 8 ...
-
Presunta brecha de datos en Revolut: dicen acceder...
-
Paquetes maliciosos de npm despliegan RAT contra d...
-
NVIDIA impulsa la Alianza Segura Open Source para ...
-
Filtración de datos en Bank of Baroda: accedieron ...
-
DEF CON prohíbe las gafas perversas al estilo de Meta
-
Botnet Tengu reinicia dispositivos Linux infectado...
-
Primer ciberataque de agente de IA autónomo infilt...
-
OpenAI libera Codex Security CLI para hallar y cor...
-
Vulnerabilidad crítica en Gitea permite ejecución ...
-
Puerta trasera en plugin Advanced Responsive Video...
-
Nuevo fallo de RCE en Gitea permite a redactores d...
-
Filtran cientos de chats de Claude por falta de in...
-
Fabricantes chinos lanzan portátiles con GPUs GeFo...
-
IA descubre zero-day en kernel de Linux para escal...
-
Radeon RX 9050: especificaciones
-
JFrog confirma que los modelos de OpenAI aprovecha...
-
Kimi K3: la IA china que desafía a OpenAI y Anthropic
-
PortSwigger lanza Burp AT Agentic AI para pruebas ...
-
Claude AI descifra esquema de prueba post-cuántica...
-
Estafadores fingen ser ShinyHunters para chantajea...
-
Investigadores: empresa fantasma china creó la red...
-
Nueva botnet Tengu Mirai reinicia tu IoT si intent...
-
Amodei niega querer prohibir la IA de código abierto
-
App del Vaticano expone a 700.000 usuarios por fal...
-
Filtración de datos en la firma de facturación méd...
-
Múltiples vulnerabilidades de FFmpeg permiten corr...
-
Botnet DDoS Dysphoria se extiende a 200.000 dispos...
-
Profesor atrapa a 32 alumnos copiando con IA media...
-
Microsoft afirma que su nuevo modelo de IA para ci...
-
Claude Opus 5 de Anthropic llega a AWS con mejoras...
-
Backups a tu NAS QNAP en 3 pasos: guía con HDP PC ...
-
Phineas Fisher, el hacker más famoso del mundo, si...
-
Fuga de Sandbox en n8n permite a editores de flujo...
-
Ubuntu 26.04 LTS impulsa la computación confidencial
-
Coca-Cola confirma robo de datos tras ataque de ra...
-
La botnet de IoT Dysphoria implementa C2 de blockc...
-
GitHub combate el malware
-
Alianza contra ciberataques de IA
-
El Explorador de Windows 11 borra archivos grandes...
-
Investigadores inician iOS 27 con jailbreak en iPh...
-
Fallo crítico de vBulletin permite ejecución remot...
-
Guía básica del SoC y su importancia
-
Bandas de ransomware atacan VPN de Palo Alto, Fort...
-
GitHub implementa periodo de espera de 3 días en D...
-
Movistar y Orange activan Starlink en zonas incend...
-
Zen 7 cerrará AM5 y Zen 8 ya se desarrolla
-
ChatGPT quiere que vincules tus datos de salud a s...
-
Fuga de datos en app del Papa
-
Fallo de AgentForger en ChatGPT permitiría despleg...
-
Ocho fallos de NodeBB permiten leer chats privados...
-
El precio de las tarjetas gráficas continúa subien...
-
Chats compartidos de Claude AI expuestos en Google
-
Ataques aprovechan vulnerabilidad RCE de Fastjson ...
-
OpenAI tardó diez días en informar a Hugging Face ...
-
AMD confirma que sus CPU EPYC «Florence» basadas e...
-
Europol identifica 4.340 URLs para su eliminación ...
-
SourTrade crea malware en navegadores para evadir ...
-
Hombre condenado a seis años de prisión por hackea...
-
Cómo los logs de infostealers impulsan filtracione...
-
Google lanza actualización urgente de Chrome por c...
-
Fallos de seguridad en cada script de ChatGPT, Cop...
-
Apache Syncope parchea vulnerabilidades de RCE e i...
-
Guías online para tus vacaciones
-
YouTube crea IA para miniaturas
-
CXMT ya se permite el lujo de cobrar más que Samsu...
-
PentesterFlow: IA para automatizar flujos de pente...
-
Qualcomm aumentará el precio de todos sus chips: l...
-
Microsoft eliminará dos funciones de Copilot el pr...
-
Cuatro novedades de WhatsApp
-
Vulnerabilidades de GitLab permiten ejecución remo...
-
Claude Code optimiza el desarrollo para iPhone
-
Se cumplen 20 años desde la compra de ATI Technolo...
-
Afiliados de Cl0p explotan vulnerabilidades de RCE...
-
-
▼
julio
(Total:
710
)
-
►
2025
(Total:
2103
)
- ► septiembre (Total: 148 )
-
►
2024
(Total:
1110
)
- ► septiembre (Total: 50 )
-
►
2023
(Total:
710
)
- ► septiembre (Total: 65 )
-
►
2022
(Total:
967
)
- ► septiembre (Total: 72 )
-
►
2021
(Total:
730
)
- ► septiembre (Total: 56 )
-
►
2020
(Total:
212
)
- ► septiembre (Total: 21 )
-
►
2019
(Total:
102
)
- ► septiembre (Total: 14 )
-
►
2017
(Total:
231
)
- ► septiembre (Total: 16 )
-
►
2016
(Total:
266
)
- ► septiembre (Total: 38 )
-
►
2015
(Total:
445
)
- ► septiembre (Total: 47 )
-
►
2014
(Total:
185
)
- ► septiembre (Total: 18 )
-
►
2013
(Total:
100
)
- ► septiembre (Total: 3 )
-
►
2011
(Total:
7
)
- ► septiembre (Total: 1 )
Blogroll
Etiquetas
seguridad
(
1695
)
vulnerabilidad
(
1687
)
software
(
998
)
hardware
(
890
)
google
(
765
)
Malware
(
708
)
privacidad
(
659
)
ransomware
(
531
)
Windows
(
521
)
android
(
463
)
exploit
(
458
)
linux
(
417
)
cve
(
374
)
tutorial
(
300
)
nvidia
(
298
)
manual
(
282
)
hacking
(
251
)
ssd
(
181
)
WhatsApp
(
173
)
ddos
(
139
)
Wifi
(
131
)
app
(
127
)
cifrado
(
121
)
twitter
(
121
)
programación
(
114
)
youtube
(
83
)
herramientas
(
80
)
firefox
(
77
)
firmware
(
75
)
Networking
(
73
)
sysadmin
(
72
)
adobe
(
68
)
office
(
62
)
hack
(
51
)
antivirus
(
50
)
Kernel
(
49
)
javascript
(
48
)
apache
(
46
)
juegos
(
42
)
contraseñas
(
39
)
multimedia
(
36
)
cms
(
35
)
flash
(
33
)
eventos
(
32
)
MAC
(
30
)
anonymous
(
28
)
ssl
(
24
)
conferencia
(
21
)
Forense
(
20
)
SeguridadWireless
(
17
)
documental
(
17
)
auditoría
(
15
)
Debugger
(
14
)
Rootkit
(
14
)
lizard squad
(
14
)
metasploit
(
13
)
técnicas hacking
(
13
)
Virtualización
(
11
)
delitos
(
11
)
reversing
(
10
)
adamo
(
9
)
Ehn-Dev
(
7
)
antimalware
(
7
)
MAC Adress
(
6
)
oclHashcat
(
5
)
Entradas populares
-
Un actor de amenazas apodado "TheHatman" está llevando a cabo una extensa campaña de exfiltración de datos de Azure en la dark w...
-
Apple ha lanzado una nueva serie de alertas de "Notificación de Amenaza de Apple" dirigidas a usuarios seleccionados en 110 paíse...
-
Linus Torvalds criticó duramente a Elon Musk , calificándolo de incompetente debido a su gestión y métodos de análisis de rendimiento de p...
Google y Microsoft eliminan ModHeader con 1,6 millones de instalaciones tras hallar un recolector inactivo
martes, 14 de julio de 2026
|
Publicado por
el-brujo
|
Editar entrada
Google y Microsoft eliminaron la extensión ModHeader tras descubrirse que contenía un recolector de historial de navegación oculto. Aunque el sistema de extracción de datos estaba inactivo, la herramienta ya rastreaba metadatos y almacenaba encabezados HTTP en el disco. Se recomienda a los usuarios desinstalarla y rotar cualquier clave de API o token de sesión que hayan utilizado con ella.
Google y Microsoft han eliminado ModHeader, una popular extensión de edición de cabeceras con aproximadamente 1,6 millones de instalaciones en Chrome y Edge, después de que unos investigadores encontraran un recolector de historial de navegación oculto integrado en su versión de la tienda oficial.El recolector estaba inactivo. Una lista de permitidos vacía lo mantenía apagado, y no ha surgido ninguna prueba de que haya recopilado o enviado un solo dominio de navegación.
El análisis provino de Stripe OLT, una firma de seguridad del Reino Unido, que comprobó el código comparándolo con la firma de la Web Store de Google y confirmó que el recolector venía dentro de la extensión genuina, no de una falsificación.
Su revisión cubre la versión de Chrome y sus aproximadamente 900.000 usuarios; los rastreadores de terceros sitúan otros 700.000 aproximadamente en Edge. Microsoft retiró el anuncio de Edge el 3 de julio, y Google eliminó el de Chrome una semana después, el 10 de julio.
La versión 7.0.18 (ID de extensión idgpnmonknjnojddfkpgkljpfnnfcklj) sigue editando las cabeceras HTTP según lo anunciado. El mismo código de fondo minificado también contiene un segundo sistema. En la primera ejecución, crea una huella digital del dispositivo y carga una clave de cifrado predefinida. Mientras navegas, toma el dominio de cada página que abres, lo cifra y lo almacena localmente, hasta 1.000 dominios distintos.
Una vez al día, un programador agrupa la lista cifrada con tu huella digital, la envía a api.stanfordstudies[.]com y borra la copia local. El tiempo de carga está desplazado por instalación, por lo que los navegadores que lo ejecutan no emitirían la señal todos a la vez si el recolector estuviera activado. Desgloses independientes, realizados por HackIndex en la versión 7.0.18 y el investigador Yunus Aydin en la 7.0.17, describen el mismo proceso.
El recolector funciona solo si tu navegador coincide con una entrada en una lista de permitidos interna, y esa lista se envía vacía. La comprobación falla siempre, por lo que el proceso se detiene antes de recolectar un solo dominio. Rellenar esa lista es un cambio menor, sin nuevos permisos y sin necesidad de que hagas clic, entregado como una actualización rutinaria. La clave predefinida, la URL del endpoint, el programador y la lógica de almacenamiento ya están en la máquina.
No todo estaba dormido. Al instalar, actualizar y desinstalar, la extensión contactaba con un segundo dominio, extensions-hub[.]com, con el producto, la versión y el navegador. Y un script que se ejecuta en cada página ya había registrado metadatos de solicitudes reales en el almacenamiento local en texto plano, por lo que esa parte claramente había estado funcionando.
Los comprobadores automatizados habían calificado a ModHeader como de bajo riesgo, algunos incluso con un 95 sobre 100. Cada parte del diseño puede frustrar un tipo diferente de comprobación. Los datos están cifrados, por lo que un escáner ve texto cifrado. La carga está bloqueada, por lo que un sandbox no ve salir nada.
El código malicioso está minificado dentro de una base de código legítima. Los endpoints no tenían una reputación maliciosa establecida para ser marcados. Y una extensión popular y firmada se lee como confiable. Una firma de la tienda demuestra de dónde vino un archivo, no qué hace.
Donde conducen los dominios
Stripe OLT vinculó los dominios con una infraestructura real y mantenida. stanfordstudies[.]com no tiene vínculo con Stanford; es un antiguo dominio reutilizado que sirve de fachada para un backend de OpenSearch, mientras que extensions-hub[.]com está configurado para publicidad.Los dos endpoints de la API resolvían al mismo servidor de Amazon en el momento del análisis, lo que encaja con un solo operador sin demostrarlo. Un puñado de señales débiles apuntan vagamente hacia un operador que habla chino: una configuración regional de chino simplificado, un marcador "salt" escrito con el carácter 盐 y un proveedor de correo originario de China. Los investigadores no nombran a ningún grupo, y nosotros tampoco.
Las señales de advertencia llegaron antes. ModHeader recibió quejas por inyectar anuncios en los resultados de búsqueda en 2023 y, según se informa, empezó a basarse en anuncios por esa época. No se ha confirmado quién tomó el control, y los investigadores no hacen ninguna afirmación sobre el autor original.
El propio sitio de ModHeader sigue publicando un plan de anuncios que dice que no recolecta datos de usuario (https://modheader.com/articles/ad-supported-plan), lo cual es difícil de conciliar con un recolector de historial de navegación integrado, aunque esté apagado. El desarrollador no ha respondido públicamente a los hallazgos hasta la fecha de publicación.
The Hacker News ha contactado a ModHeader para obtener comentarios y ha planteado más preguntas a Stripe OLT, y actualizará esta historia con cualquier respuesta.
En 2021, Brian Krebs describió (https://krebsonsecurity.com/2021/03/is-your-browser-extension-a-botnet-backdoor/) cómo extensiones populares son compradas silenciosamente y convertidas en conductos de datos. Esto se asemeja a ese patrón, ahora con cifrado y una puerta que impide que los escáneres vean la carga. Solo este año, se detectó que una serie de extensiones de Chrome recolectaban datos bajo la etiqueta de "analítica anónima", y otro conjunto suplantaba a Workday y NetSuite para robar cookies de sesión. Los editores de cabeceras y los gestores de cookies necesitan un acceso amplio para funcionar, y cuando la confianza se rompe, el radio de impacto es amplio.
Qué hacer
Si tienes ModHeader, elimínalo de Chrome y Edge; es posible que tu navegador ya lo haya desactivado. Desinstalarlo borra sus datos almacenados, por lo que debes comprobar que la sincronización del perfil o una política de extensiones gestionada no lo vuelvan a instalar.Si pegaste secretos en él, claves API, tokens de portador y cookies de sesión, cámbialos (rotalos), ya que los investigadores descubrieron que su función de historial de cabeceras almacenaba cabeceras HTTP completas en el disco.
Para los defensores, bloqueen y registren stanfordstudies[.]com y extensions-hub[.]com en el DNS y el proxy, y busquen en los registros el ID de la extensión y cualquier POST a api.stanfordstudies[.]com/app/log. Stripe OLT publicó consultas de búsqueda KQL listas para ejecutar (https://stripeolt.com/knowledge-hub/threat-research/chrome-extension-hidden-data-exfiltration-900k-users/) para Defender y Sentinel.
Las eliminaciones solucionan el problema de esta extensión. El diseño es la parte que debería preocupar a la gente: un recolector completo y verificado por la tienda estaba dentro de una herramienta popular y confiable, aparentemente construida para activarse una vez que una actualización ordinaria rellenara la lista vacía. Los escáneres automatizados lo calificaron como de bajo riesgo, y la próxima herramienta construida de esta manera podría parecer igual de limpia.
La lección práctica es concreta: la revisión de extensiones debe vigilar las rutas de código dormidas que las pruebas nunca activan, los nuevos endpoints de contacto y la capacidad que una actualización rutinaria puede añadir tras un cambio de manos.
Fuente:
THN
Enviar por correo electrónico
Escribe un blog
Compartir en X
Compartir con Facebook
Compartir en Pinterest

Entrada más reciente
0 comentarios :
Publicar un comentario
Los comentarios pueden ser revisados en cualquier momento por los moderadores.
Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.
Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.