Tutoriales y Manuales
Entradas Mensuales
-
▼
2026
(Total:
5885
)
-
▼
julio
(Total:
603
)
-
Ataques aprovechan vulnerabilidad RCE de Fastjson ...
-
OpenAI tardó diez días en informar a Hugging Face ...
-
AMD confirma que sus CPU EPYC «Florence» basadas e...
-
Europol identifica 4.340 URLs para su eliminación ...
-
SourTrade crea malware en navegadores para evadir ...
-
Hombre condenado a seis años de prisión por hackea...
-
Cómo los logs de infostealers impulsan filtracione...
-
Google lanza actualización urgente de Chrome por c...
-
Fallos de seguridad en cada script de ChatGPT, Cop...
-
Apache Syncope parchea vulnerabilidades de RCE e i...
-
Guías online para tus vacaciones
-
YouTube crea IA para miniaturas
-
CXMT ya se permite el lujo de cobrar más que Samsu...
-
PentesterFlow: IA para automatizar flujos de pente...
-
Qualcomm aumentará el precio de todos sus chips: l...
-
Microsoft eliminará dos funciones de Copilot el pr...
-
Cuatro novedades de WhatsApp
-
Vulnerabilidades de GitLab permiten ejecución remo...
-
Claude Code optimiza el desarrollo para iPhone
-
Se cumplen 20 años desde la compra de ATI Technolo...
-
Afiliados de Cl0p explotan vulnerabilidades de RCE...
-
Facebook sustituye el muro por vídeos
-
Facebook ofrece verificación gratuita a cambio de ...
-
OpenAI dividida por la regulación
-
Chrome permitirá guardar fotogramas de vídeos con ...
-
Los ladrones de memoria RAM desvalijan los ordenad...
-
Vulnerabilidad en juego Age of Empires II
-
Fallo en ChatGPT AgentForger permitiría desplegar ...
-
Exploit Certighost permite que usuarios de Active ...
-
Vulnerabilidad en Bing Images permite ejecutar cód...
-
Despliega agente de IA Hermes de forma autónoma pa...
-
Un gateway Wi-Fi comprometido puede redirigir a to...
-
Nueva vulnerabilidad HTTP/2 permite colapsar servi...
-
Las CPU AMD EPYC 9006 (Venice) son muy potentes: h...
-
Más de un tercio de las víctimas de ransomware vue...
-
Ciberdelincuentes aprovechan fallo en Windmill par...
-
Royal Ransomware usa Qbot y Cobalt Strike para com...
-
KDE refuerza su infraestructura PIM
-
Guía rápida de HDR en juegos y vídeos
-
Google lanza CodeMender para hallar y corregir vul...
-
Claude Opus 5: potente y más barato que Fable 5
-
TrickBot usa tráfico DNS como canal oculto para co...
-
GitHub reduce los pagos de su programa de recompen...
-
Nuevo malware Dolphin X roba credenciales de más d...
-
EEUU propone botón de apagado para la IA
-
Google añade videos selfie para recuperar cuentas ...
-
Fallo en Claude Cowork permite leer claves SSH y c...
-
Microsoft detecta 7.600 millones de phishing y el ...
-
Thermaltake AX 3200W: fuente de alimentación 80 PL...
-
Hackers usan GitHub Actions para atacar servidores...
-
Tuxedo OS y la seguridad en Debian
-
Microsoft ha liberado el código fuente de Comic Chat
-
Usan plugins de Notepad++ para comprometer sistema...
-
Filtran 160 millones de datos de clientes de Decat...
-
Rusos roban 90 días de correos vía Zimbra Zero-Day
-
NodeBB corrige ocho fallos detectados por IA que c...
-
Origin, proveedora energética australiana, informa...
-
Vulnerabilidad grave en el sistema de archivos de ...
-
Vulnerabilidad de Exim permite escalada de privile...
-
Next.js corrige nueve fallos de seguridad de SSRF,...
-
Musk creará película de La Odisea con Grok
-
Intel y AMD hacen caja con China: desde enero las ...
-
Google implementa recuperación mediante video self...
-
Fallos preocupantes en ChatGPT
-
Apple bloqueará dispositivos por impagos en iOS 27
-
Bloqueador de anuncios ultra eficiente por 5 euros
-
Una línea oculta de texto web convierte AWS Kiro e...
-
Hackean la Academia Diplomática de Corea del Sur y...
-
CISA: Grupos de Irán atacan PLCs de Rockwell en in...
-
EEUU probará drones contra incendios
-
Multa récord a Google en Europa
-
Publicado PoC de vulnerabilidad de escalada de pri...
-
Anthropic lanza plugin de seguridad de Claude para...
-
Chick-fil-A pide cambiar contraseñas por acceso no...
-
Fallo en extensión de Adobe Acrobat permite robar ...
-
EE UU acusa a IA china Kimi K3 de plagio
-
Check Point corrige vulnerabilidad en SmartConsole...
-
Webs consideran abandonar Google por el impacto de...
-
Fallo en la extensión de Adobe Acrobat permitía a ...
-
Vulnerabilidad crítica de ejecución remota de códi...
-
Un empleado del Ayuntamiento se libra de la cárcel...
-
xMEMS XMC-1200, el micro ventilador más pequeño de...
-
China evalúa restringir exportaciones de IA y el u...
-
El equipo del kernel de Linux lanza 432 CVE en sol...
-
OpenAI afirma que sus modelos de IA evadieron el e...
-
Datos de Cloudflare revelan qué selecciones del Mu...
-
Roban sesiones de Microsoft 365 tras el MFA
-
Atacantes de Qilin Ransomware aprovechan vulnerabi...
-
Usan GitHub Actions para insertar RAT Miasma en pa...
-
El gigante ferroviario suizo Stadler rechaza pagar...
-
Usan juegos falsos para robar contraseñas y cripto...
-
Ransomware Qilin: récord de 1.358 víctimas globales
-
FluentCleaner Classic: Windows ligero y open source
-
Actualización de Chrome corrige 12 vulnerabilidades
-
Instagram permitirá cambiar el audio de las public...
-
ASUS corrige vulnerabilidad crítica en routers que...
-
Nueva herramienta NULLZEREPTOOL usa Telegram para ...
-
Vulnerabilidad en Microsoft Azure DevOps permite q...
-
Francia prohíbe redes sociales a menores de 15 años
-
LaLiga pierde el juicio: el TJUE dice que el uso d...
-
EE. UU. clausura más de 1.000 webs en ofensiva con...
-
OpenAI reconoce haber originado el ataque de agent...
-
Fallo en Azure DevOps permite que comentarios ocul...
-
Vulnerabilidad de Meta expuso correos, chats y arc...
-
La policía desmantela la plataforma de phishing Kr...
-
La Steam Deck se hunde en ventas tras la subida de...
-
SolarWinds corrige 15 fallos críticos de Serv-U qu...
-
Agencia gubernamental británica detecta trampas co...
-
DLSS 5 optimiza rendimiento y arte
-
La policía desarticula el kit de phishing Kratos d...
-
Gemini 3.5 Flash Cyber detecta y parchea vulnerabi...
-
OpenAI revela que sus modelos de IA lograron vulne...
-
Renuncia el jefe de seguridad de IA de Trump a los...
-
Secuestran más de 20 webs gubernamentales para dis...
-
Investigador anónimo filtra 204 exploits 0-day ant...
-
Google presenta Gemini 3.5 Flash Cyber AI para det...
-
España multa a 23andMe con 2,4 millones de euros p...
-
Los fabricantes de Estados Unidos, Japón y Corea d...
-
Fallo en AWS Kiro permitía que páginas web malicio...
-
Firefox lanza contenedores globales y nuevas funci...
-
FRITZ!OS 8.20: sistema operativo inteligente
-
Trabajos de entrenamiento de IA contra la red eléc...
-
Taiwán obligará a TSMC a generar su propia energía
-
GTX 1060: 10 años de un icono gama media
-
Filtración de datos de Craneware: hackers robaron ...
-
Estafadores se hacen pasar por el FBI en redes soc...
-
Microsoft crea cristal que almacena datos por 10.0...
-
Usan vulnerabilidad de PAN-OS de Palo Alto para de...
-
-
▼
julio
(Total:
603
)
-
►
2025
(Total:
2103
)
- ► septiembre (Total: 148 )
-
►
2024
(Total:
1110
)
- ► septiembre (Total: 50 )
-
►
2023
(Total:
710
)
- ► septiembre (Total: 65 )
-
►
2022
(Total:
967
)
- ► septiembre (Total: 72 )
-
►
2021
(Total:
730
)
- ► septiembre (Total: 56 )
-
►
2020
(Total:
212
)
- ► septiembre (Total: 21 )
-
►
2019
(Total:
102
)
- ► septiembre (Total: 14 )
-
►
2017
(Total:
231
)
- ► septiembre (Total: 16 )
-
►
2016
(Total:
266
)
- ► septiembre (Total: 38 )
-
►
2015
(Total:
445
)
- ► septiembre (Total: 47 )
-
►
2014
(Total:
185
)
- ► septiembre (Total: 18 )
-
►
2013
(Total:
100
)
- ► septiembre (Total: 3 )
-
►
2011
(Total:
7
)
- ► septiembre (Total: 1 )
Blogroll
Etiquetas
seguridad
(
1573
)
vulnerabilidad
(
1517
)
software
(
861
)
hardware
(
829
)
google
(
732
)
Malware
(
708
)
privacidad
(
639
)
Windows
(
521
)
ransomware
(
513
)
android
(
448
)
exploit
(
382
)
linux
(
372
)
cve
(
370
)
tutorial
(
299
)
nvidia
(
284
)
manual
(
281
)
hacking
(
243
)
WhatsApp
(
173
)
ssd
(
172
)
Wifi
(
131
)
ddos
(
131
)
app
(
125
)
twitter
(
121
)
cifrado
(
120
)
programación
(
105
)
youtube
(
82
)
herramientas
(
80
)
firefox
(
74
)
Networking
(
73
)
sysadmin
(
72
)
firmware
(
70
)
adobe
(
64
)
office
(
62
)
hack
(
50
)
Kernel
(
49
)
antivirus
(
49
)
javascript
(
48
)
apache
(
46
)
juegos
(
42
)
contraseñas
(
39
)
cms
(
35
)
multimedia
(
35
)
eventos
(
32
)
flash
(
32
)
MAC
(
30
)
anonymous
(
28
)
ssl
(
24
)
Forense
(
20
)
conferencia
(
20
)
SeguridadWireless
(
17
)
documental
(
17
)
auditoría
(
15
)
Debugger
(
14
)
Rootkit
(
14
)
lizard squad
(
14
)
metasploit
(
13
)
técnicas hacking
(
13
)
Virtualización
(
11
)
delitos
(
11
)
reversing
(
10
)
adamo
(
9
)
Ehn-Dev
(
7
)
MAC Adress
(
6
)
antimalware
(
6
)
oclHashcat
(
5
)
Entradas populares
-
Acelerar el arranque de Windows es posible utilizando las herramientas propias del sistema operativo , evitando así el uso de software exte...
-
ZedAxis ha creado un bloqueador de anuncios por hardware de 5 euros que filtra más de medio millón de dominios consumiendo solo 4 MB de m...
-
El ransomware Qilin ha pasado de ser una operación criminal rápida a convertirse en una de las amenazas más visibles en el panorama global...
Norcoreanos lanzan 108 paquetes y extensiones maliciosas en la campaña PolinRider
lunes, 6 de julio de 2026
|
Publicado por
el-brujo
|
Editar entrada
Actores de amenazas de Corea del Norte, vinculados a la campaña Contagious Interview, han distribuido paquetes y extensiones maliciosas mediante la operación PolinRider. Engañan a desarrolladores y expertos en criptomonedas simulando ofertas de empleo para implantar malware en repositorios de GitHub y herramientas como VS Code. El objetivo final es el robo de datos y el acceso remoto a través de payloads ocultos y la manipulación del historial de Git.
Los actores de amenazas de Corea del Norte vinculados a la campaña Contagious Interview han sido observados publicando 108 paquetes únicos y extensiones de navegador web que abarcan npm, Packagist, Go y Google Chrome como parte de una actividad en curso denominada PolinRider."La campaña sigue activa y es probable que sigan apareciendo nuevos paquetes maliciosos a medida que los actores de amenazas comprometan cuentas de mantenedores, modifiquen repositorios legítimos y publiquen versiones de paquetes infectados donde conservan u obtienen acceso al registro", dijo Karlo Zanki, investigador de seguridad de Socket, en un análisis publicado esta semana.
Los 162 artefactos de lanzamiento maliciosos abarcan múltiples versiones de lanzamiento correspondientes a 108 paquetes y extensiones únicos, incluyendo 19 librerías de npm, 10 paquetes de Composer, 61 módulos de Go y una extensión de Google Chrome.
Contagious Interview es el apodo asignado a una campaña alineada con Corea del Norte que instrumentaliza la contratación de empleo para dirigirse a desarrolladores de software e individuos que trabajan en los sectores de las criptomonedas, utilizando entrevistas de trabajo y evaluaciones persuasivas para engañarlos y que ejecuten código malicioso.
La actividad se sabe que está activa al menos desde 2023. Los atacantes se hacen pasar por reclutadores o colaboradores en plataformas como LinkedIn, GitHub o sitios web de freelance, a menudo creando elaboradas empresas pantalla y perfiles de empleados generados por IA para generar confianza y, finalmente, entregar malware.
PolinRider fue detectado por primera vez por el equipo de OpenSourceMalware en marzo de 2026, describiéndolo como una operación en la que los actores de amenazas implantan cargas útiles de JavaScript ofuscadas y maliciosas en cientos de repositorios públicos de GitHub pertenecientes a varios propietarios únicos para entregar una nueva variante de BeaverTail, un malware de JavaScript conocido asociado con Contagious Interview.
Hasta el 11 de abril de 2026, la actividad ha comprometido 1.951 repositorios públicos de GitHub asociados con 1.047 propietarios únicos, mientras que también se ha fusionado con otro grupo llamado TaskJacker que deposita archivos de tareas maliciosos de VS Code en los repositorios existentes de los usuarios de GitHub. Las tareas de VS Code incluyen la opción "runOn: 'folderOpen'" para activar la ejecución de código arbitrario cuando la carpeta se abre como una carpeta de espacio de trabajo en un IDE como VS Code o Cursor.
"El actor de amenazas no está utilizando credenciales de GitHub robadas", dijo OpenSourceMalware. "En cambio, las víctimas han sido comprometidas a través de una extensión maliciosa de VS Code o un paquete de npm". Se cree que los atacantes están tomando el control de las cuentas de los mantenedores, probablemente a través de la toma de control de dominios expirados o alguna otra vía de recuperación de cuenta para llevar a cabo el plan.
Una vez ejecutado, el malware busca en el ordenador infectado ciertos archivos como "postcss.config.mjs", "tailwind.config.js", "eslint.config.mjs", "next.config.mjs", "babel.config.js" y "app.js", y, si los encuentra, les añade código JavaScript malicioso.
También utiliza un script de lotes de Windows para modificar sigilosamente el último commit, haciendo que parezca que fueron realizados por el autor original. Se sospecha que se están utilizando herramientas similares para reescribir el historial de Git en otros sistemas operativos como Linux y macOS.
"La técnica principal se mantiene constante en toda la campaña: los actores de amenazas plantan cargadores de JavaScript ofuscados en repositorios legítimos, ocultan el código mediante relleno de espacios en blanco o archivos de fuentes .woff2 falsos, y activan la ejecución a través de herramientas de desarrollo como los archivos de tareas de VS Code", afirmó Socket.
En la última oleada, la carga útil funciona como un cargador de malware de JavaScript que se conecta a la infraestructura de blockchain, incluidos los servicios de TRON, Aptos y BNB Smart Chain, para obtener una carga útil de segunda etapa cifrada que se desempaqueta en DEV#POPPER RAT y OmniStealer. Esta cadena de ataque fue detallada por eSentire en marzo de 2026.
"Los actores de amenazas utilizan la reescritura del historial de Git, incluidos los push forzados y los commits antedatados, para que los cambios maliciosos parezcan más antiguos y menos sospechosos", dijo Zanki. "Esto hace que la página de inicio de GitHub y el historial de commits visible sean indicadores de compromiso poco fiables; deberías revisar los registros de actividad del repositorio, los metadatos de lanzamiento de paquetes, la configuración de tareas de VS Code y los cambios sospechosos en los archivos de configuración".
Este desarrollo ocurre mientras JFrog descubría un grupo de paquetes de npm vinculados a Contagious Interview, algunos de los cuales se hacaban pasar por herramientas de polyfill de Rollup para permitir el acceso remoto y el robo de datos. A principios de esta semana, se identificó otro conjunto de paquetes de npm y paquetes de Go que incorporaban tareas de ejecución automática de VS Code para ejecutar cargas útiles de JavaScript disfrazadas de archivos de fuentes falsos, lo que indica solapamientos tácticos entre Fake Font, TaskJacker y PolinRider.
Si has instalado estos paquetes, deberías tratar el entorno como comprometido, rotar los secretos expuestos desde una máquina limpia, eliminar las versiones afectadas y reconstruir desde un archivo de bloqueo (lockfile) conocido como seguro, y auditar las estaciones de trabajo y repositorios de desarrollo en busca de rutas de ejecución ocultas o commits sospechosos que hayan modificado los archivos ".vscode/tasks.json", "config.js", "vite.config.js" y "eslint.config.js".
Fuente:
THN
Enviar por correo electrónico
Escribe un blog
Compartir en X
Compartir con Facebook
Compartir en Pinterest


Entrada más reciente
0 comentarios :
Publicar un comentario
Los comentarios pueden ser revisados en cualquier momento por los moderadores.
Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.
Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.