Tutoriales y Manuales
Entradas Mensuales
-
▼
2026
(Total:
6363
)
-
▼
julio
(Total:
710
)
-
Microsoft pierde dinero con Xbox Series X-S
-
iPhone 20: lo último
-
Vulnerabilidad en NVIDIA BlueField permite ejecuci...
-
Apple apuesta por las suscripciones
-
BlueNoroff lanza kit de phishing de Zoom que anali...
-
Gemini para Mac se renueva con una función impresc...
-
Intel logra fabricar chips gigantes
-
Samsung multiplicó sus beneficios x19 en el Q2 202...
-
Falso instalador de Flash Player usa certificado d...
-
Seagate planea lanzar discos duros Mozaic 5 de 50 ...
-
Las Radeon RX 9070 XT más baratas son más propensa...
-
GitLab corrige 13 fallos de seguridad que filtran ...
-
Campaña de minería en Linux usa PAM para ocultar b...
-
Llamada de Teams de dos minutos podría cifrar tu r...
-
Estafa de nueve años clona webs de empresas rusas ...
-
Explotan vulnerabilidad 0-day de Cisco FMC para ro...
-
Desarrollador afirma que Claude Opus 5 borró una b...
-
Node.js corrige 11 fallos de seguridad que pueden ...
-
Ciberplataforma que convierte llamadas de soporte ...
-
Raspberry Pi revela datos ocultos del operador DNS
-
SK Hynix consigue aumentar sus ganancias en un 557...
-
Vulnerabilidad en Copilot de Word convierte prompt...
-
Rusos aprovechan fallo de Microsoft OWA para mante...
-
ChatGPT llega a Linux
-
IA engaña y traiciona al gestionar un negocio sola
-
TA488 pudo explotar fallo 0-day de Outlook antes d...
-
Pixel 11 Pro: teaser de Pixel Glow
-
Nuevo ransomware GenieLocker ataca Windows, ESXi y...
-
Logitech lanza ratones con batería reemplazable en...
-
Chrome 151 corrige 370 fallos de seguridad, siete ...
-
Firefox añade función vídeos HDR para Windows 11
-
Fallo en Ruflo MCP permite a atacantes no autentic...
-
EEUU prohíbe robots extranjeros
-
Paquetes npm de Joyfill hackeados despliegan RAT y...
-
vBulletin soluciona vulnerabilidad crítica de RCE ...
-
Anthropic admite que Claude puede vulnerar el cifr...
-
Vulnerabilidad Zero-Day en Cisco FMC explotada act...
-
Grave fallo en Rails permitiría a atacantes leer a...
-
Fallo crítico en Rails permite leer archivos y eje...
-
Caída global de Claude afecta a usuarios con error...
-
1Password limita la IA
-
Gusano informático se infiltra en Copilot y desata...
-
Sospechan que CyberAv3ngers, vinculados a Irán, es...
-
Rusos roban claves de Signal para secuestrar cuent...
-
GOG Galaxy llega a Linux
-
eBay pagará 56 millones por acosar a periodistas
-
Phishing con IA ya no requiere malware: roba sesio...
-
Mejores lectores de eBooks para Linux
-
WhatsApp añade cifrado de extremo a extremo a llam...
-
Vulnerabilidad de 20 años permite controlar miles ...
-
Apple creará un iPad sumergible
-
Los primeros dispositivos de OpenAI: altavoz, smar...
-
Publican PoC para el bypass de autenticación explo...
-
Rusia acusa al CEO de Telegram, Pavel Durov, de ay...
-
Aparece un Intel Core i9-14901KE con únicamente 8 ...
-
Presunta brecha de datos en Revolut: dicen acceder...
-
Paquetes maliciosos de npm despliegan RAT contra d...
-
NVIDIA impulsa la Alianza Segura Open Source para ...
-
Filtración de datos en Bank of Baroda: accedieron ...
-
DEF CON prohíbe las gafas perversas al estilo de Meta
-
Botnet Tengu reinicia dispositivos Linux infectado...
-
Primer ciberataque de agente de IA autónomo infilt...
-
OpenAI libera Codex Security CLI para hallar y cor...
-
Vulnerabilidad crítica en Gitea permite ejecución ...
-
Puerta trasera en plugin Advanced Responsive Video...
-
Nuevo fallo de RCE en Gitea permite a redactores d...
-
Filtran cientos de chats de Claude por falta de in...
-
Fabricantes chinos lanzan portátiles con GPUs GeFo...
-
IA descubre zero-day en kernel de Linux para escal...
-
Radeon RX 9050: especificaciones
-
JFrog confirma que los modelos de OpenAI aprovecha...
-
Kimi K3: la IA china que desafía a OpenAI y Anthropic
-
PortSwigger lanza Burp AT Agentic AI para pruebas ...
-
Claude AI descifra esquema de prueba post-cuántica...
-
Estafadores fingen ser ShinyHunters para chantajea...
-
Investigadores: empresa fantasma china creó la red...
-
Nueva botnet Tengu Mirai reinicia tu IoT si intent...
-
Amodei niega querer prohibir la IA de código abierto
-
App del Vaticano expone a 700.000 usuarios por fal...
-
Filtración de datos en la firma de facturación méd...
-
Múltiples vulnerabilidades de FFmpeg permiten corr...
-
Botnet DDoS Dysphoria se extiende a 200.000 dispos...
-
Profesor atrapa a 32 alumnos copiando con IA media...
-
Microsoft afirma que su nuevo modelo de IA para ci...
-
Claude Opus 5 de Anthropic llega a AWS con mejoras...
-
Backups a tu NAS QNAP en 3 pasos: guía con HDP PC ...
-
Phineas Fisher, el hacker más famoso del mundo, si...
-
Fuga de Sandbox en n8n permite a editores de flujo...
-
Ubuntu 26.04 LTS impulsa la computación confidencial
-
Coca-Cola confirma robo de datos tras ataque de ra...
-
La botnet de IoT Dysphoria implementa C2 de blockc...
-
GitHub combate el malware
-
Alianza contra ciberataques de IA
-
El Explorador de Windows 11 borra archivos grandes...
-
Investigadores inician iOS 27 con jailbreak en iPh...
-
Fallo crítico de vBulletin permite ejecución remot...
-
Guía básica del SoC y su importancia
-
Bandas de ransomware atacan VPN de Palo Alto, Fort...
-
GitHub implementa periodo de espera de 3 días en D...
-
Movistar y Orange activan Starlink en zonas incend...
-
Zen 7 cerrará AM5 y Zen 8 ya se desarrolla
-
ChatGPT quiere que vincules tus datos de salud a s...
-
Fuga de datos en app del Papa
-
Fallo de AgentForger en ChatGPT permitiría despleg...
-
Ocho fallos de NodeBB permiten leer chats privados...
-
El precio de las tarjetas gráficas continúa subien...
-
Chats compartidos de Claude AI expuestos en Google
-
Ataques aprovechan vulnerabilidad RCE de Fastjson ...
-
OpenAI tardó diez días en informar a Hugging Face ...
-
AMD confirma que sus CPU EPYC «Florence» basadas e...
-
Europol identifica 4.340 URLs para su eliminación ...
-
SourTrade crea malware en navegadores para evadir ...
-
Hombre condenado a seis años de prisión por hackea...
-
Cómo los logs de infostealers impulsan filtracione...
-
Google lanza actualización urgente de Chrome por c...
-
Fallos de seguridad en cada script de ChatGPT, Cop...
-
Apache Syncope parchea vulnerabilidades de RCE e i...
-
Guías online para tus vacaciones
-
YouTube crea IA para miniaturas
-
CXMT ya se permite el lujo de cobrar más que Samsu...
-
PentesterFlow: IA para automatizar flujos de pente...
-
Qualcomm aumentará el precio de todos sus chips: l...
-
Microsoft eliminará dos funciones de Copilot el pr...
-
Cuatro novedades de WhatsApp
-
Vulnerabilidades de GitLab permiten ejecución remo...
-
Claude Code optimiza el desarrollo para iPhone
-
Se cumplen 20 años desde la compra de ATI Technolo...
-
Afiliados de Cl0p explotan vulnerabilidades de RCE...
-
-
▼
julio
(Total:
710
)
-
►
2025
(Total:
2103
)
- ► septiembre (Total: 148 )
-
►
2024
(Total:
1110
)
- ► septiembre (Total: 50 )
-
►
2023
(Total:
710
)
- ► septiembre (Total: 65 )
-
►
2022
(Total:
967
)
- ► septiembre (Total: 72 )
-
►
2021
(Total:
730
)
- ► septiembre (Total: 56 )
-
►
2020
(Total:
212
)
- ► septiembre (Total: 21 )
-
►
2019
(Total:
102
)
- ► septiembre (Total: 14 )
-
►
2017
(Total:
231
)
- ► septiembre (Total: 16 )
-
►
2016
(Total:
266
)
- ► septiembre (Total: 38 )
-
►
2015
(Total:
445
)
- ► septiembre (Total: 47 )
-
►
2014
(Total:
185
)
- ► septiembre (Total: 18 )
-
►
2013
(Total:
100
)
- ► septiembre (Total: 3 )
-
►
2011
(Total:
7
)
- ► septiembre (Total: 1 )
Blogroll
Etiquetas
seguridad
(
1670
)
vulnerabilidad
(
1658
)
software
(
969
)
hardware
(
881
)
google
(
758
)
Malware
(
708
)
privacidad
(
654
)
ransomware
(
525
)
Windows
(
521
)
android
(
460
)
exploit
(
446
)
linux
(
406
)
cve
(
374
)
tutorial
(
299
)
nvidia
(
297
)
manual
(
281
)
hacking
(
247
)
ssd
(
180
)
WhatsApp
(
173
)
ddos
(
135
)
Wifi
(
131
)
app
(
127
)
cifrado
(
121
)
twitter
(
121
)
programación
(
111
)
youtube
(
82
)
herramientas
(
80
)
firefox
(
77
)
firmware
(
74
)
Networking
(
73
)
sysadmin
(
72
)
adobe
(
68
)
office
(
62
)
hack
(
51
)
antivirus
(
50
)
Kernel
(
49
)
javascript
(
48
)
apache
(
46
)
juegos
(
42
)
contraseñas
(
39
)
multimedia
(
36
)
cms
(
35
)
flash
(
33
)
eventos
(
32
)
MAC
(
30
)
anonymous
(
28
)
ssl
(
24
)
conferencia
(
21
)
Forense
(
20
)
SeguridadWireless
(
17
)
documental
(
17
)
auditoría
(
15
)
Debugger
(
14
)
Rootkit
(
14
)
lizard squad
(
14
)
metasploit
(
13
)
técnicas hacking
(
13
)
Virtualización
(
11
)
delitos
(
11
)
reversing
(
10
)
adamo
(
9
)
Ehn-Dev
(
7
)
MAC Adress
(
6
)
antimalware
(
6
)
oclHashcat
(
5
)
Entradas populares
-
Kioxia y Sandisk presentan la memoria BiCS10 QLC , la NAND Flash más densa de la industria con 332 capas y una capacidad de 2 Tb por chip...
-
Huawei lanzará el portátil MateBook Pro con procesador Kirin X90 Plus , 24 GB de RAM y 512 GB SSD por menos de 1.300 euros .
-
Nueva herramienta de código abierto permite escuchar Spotify desde la terminal de Linux y otros sistemas para reducir el consumo de RAM . ...
Nuevo ransomware ENCFORGE ataca archivos de modelos de IA mediante vulnerabilidad RCE en Langflow
martes, 21 de julio de 2026
|
Publicado por
el-brujo
|
Editar entrada
Investigadores de Sysdig detectaron que el actor JADEPUFFER está utilizando una vulnerabilidad de ejecución remota de código en Langflow para desplegar ENCFORGE, un nuevo ransomware escrito en Go. Este malware está diseñado específicamente para cifrar infraestructura de IA, incluyendo pesos de modelos, índices vectoriales y conjuntos de datos de entrenamiento. Se recomienda actualizar Langflow a la versión 1.9.1, rotar credenciales comprometidas y restringir el acceso al socket de Docker para evitar la evasión del contenedor al host.
Investigadores de Sysdig han vinculado un segundo ataque al mismo servidor Langflow con JADEPUFFER, el operador impulsado por agentes de IA que documentaron por primera vez a principios de este mes.
El mismo operador ha sido detectado ahora desplegando ENCFORGE, un nuevo ransomware compilado en Go diseñado para cifrar pesos de modelos, índices vectoriales, conjuntos de datos de entrenamiento y otros archivos de infraestructura de IA en todo el sistema de archivos del host.
El punto de entrada no ha cambiado. Las versiones de Langflow anteriores a la 1.3.0 (enlace) exponen el endpoint /api/v1/validate/code sin autenticación, lo que permite que cualquier atacante remoto ejecute Python arbitrario en el servidor. El fallo, CVE-2025-3248 (enlace), tiene una puntuación CVSS de 9.8 y ha estado en el catálogo de Vulnerabilidades Explotadas Conocidas de la CISA (enlace) desde el 5 de mayo de 2025.
La operación anterior utilizaba código Python desechable y la función AES_ENCRYPT() de MySQL para cifrar y destruir datos en Nacos (el servidor de configuración de Alibaba) y bases de datos de producción.
El nuevo payload de ENCFORGE (enlace) reemplaza esos scripts improvisados por herramientas compiladas dirigidas a los almacenes de modelos, bases de datos vectoriales y pipelines de entrenamiento donde la primera campaña buscó credenciales.
El payload de encforge
Los investigadores recuperaron el binario del servidor de comando y control del atacante, donde estaba oculto como /.lockd; una solicitud directa a /lockd devuelve un error 404 y el punto inicial lo mantiene fuera de un listado de directorios simple. El archivo es un ELF estático de Go 1.22.12 empaquetado con UPX 5.20.
Las plataformas de inteligencia de amenazas no devolvieron detecciones ni del hash empaquetado ni del desempaquetado en el momento del análisis de Sysdig. El nombre interno del proyecto es encfile; el texto de error del binario hace referencia a una herramienta de generación de claves complementaria llamada keyforge. Ambas cadenas sobreviven a la recompilación del mismo código base y sirven como anclas de detección estables.
Su lista de extensiones predeterminada cubre checkpoints de PyTorch y TensorFlow, SafeTensors de Hugging Face, formato de intercambio ONNX, GGUF (el estándar actual para LLM desplegados localmente) y su predecesor GGML, índices vectoriales FAISS, conjuntos de datos de entrenamiento Parquet y Arrow, arrays de NumPy y registros de TensorFlow.
Un flag --include permite al operador añadir comodines de archivos adicionales; el texto de ayuda integrado utiliza adaptadores de ajuste fino LoRA y pesos GGML heredados como ejemplos. La lista completa llega a aproximadamente 180 extensiones. Estos ejemplos apuntan directamente a entornos de IA; un bloqueador de archivos genérico tendría poca razón para nombrar adaptadores LoRA o pesos GGML heredados. Los investigadores interpretan esta elección como un objetivo deliberado y no como una cobertura incidental.
ENCFORGE utiliza AES-256-CTR para los datos de los archivos, con la clave simétrica de cada ejecución envuelta bajo una clave pública RSA-2048 embebida y compilada en esta versión. En lugar de cifrar archivos completos, cifra regiones seleccionadas, la misma optimización de velocidad que utilizan los bloqueadores de clase LockBit y BlackCat.
Cada archivo procesado es renombrado con la extensión .locked. El binario mata los procesos que mantienen los archivos abiertos antes de cifrar, gestiona los reinicios sin volver a cifrar archivos completados, deja notas de rescate como README, HOW_TO_DECRYPT y README_DECRYPT, y se elimina a sí mismo después de ejecutarse.

El binario de ENCFORGE recuperado no tiene capacidad de exfiltración. No lleva código de red, cliente de almacenamiento en la nube ni mecanismo de preparación, y los investigadores no encontraron evidencia de exfiltración de datos, sitios de filtraciones o un portal de pagos Tor durante la sesión observada. Su único medio de presión son los datos cifrados.
El contacto de extorsión embebido en las notas de rescate es e78393397@proton.me, la misma dirección de Proton Mail utilizada en la campaña anterior. Sysdig describe esto como el vínculo de atribución más fuerte entre las dos operaciones.
Los investigadores revelaron una sesión observada, no nombraron a la organización y no proporcionaron el recuento de víctimas ni evidencia de otro despliegue de ENCFORGE.
De langflow al host
Tras confirmar la ejecución de código, JADEPUFFER rastreó el contenedor en busca de credenciales y encontró el socket de Docker en /var/run/docker.sock. Su primer intento de extraer ENCFORGE desde el servidor de comando y control de GCP falló. En lugar de detenerse, se adaptó.
Durante cinco minutos y 24 segundos, el operador creó y revisó seis scripts de Python a través del mismo canal RCE de Langflow hasta que tuvo una ruta funcional hacia el host. El primer script se construyó línea a línea, manteniendo cada solicitud inerte para evitar la inspección basada en firmas.
A partir del segundo, el operador codificó cada script completo en base64 y lo decodificó dentro de una llamada exec(), evitando búsquedas a nivel de shell de comandos como base64 -d. La versión final utilizó la API de Docker para levantar un contenedor privilegiado con el espacio de nombres PID del host y el sistema de archivos raíz montado, localizó el proceso objetivo, copió ENCFORGE a través de /proc/pid/root y luego lo ejecutó en el host mediante nsenter.
En todas las iteraciones, los contenedores fueron creados con Privileged: true, PidMode: host, NetworkMode: host y el sistema de archivos raíz montado con lectura y escritura. Eso es tener el root del host.
Antes de la ejecución real, el operador lanzó --try-run para escanear el sistema de archivos, y luego --lock para la fase de cifrado en vivo. El script final verificaba el estado del proceso, leía el registro de bloqueo y contaba los archivos que terminaban en .locked.
Los investigadores no publicaron el recuento resultante; la evidencia revelada establece un intento de cifrado en vivo, no cuántos archivos de modelos o conjuntos de datos fueron cifrados con éxito.
Sysdig evaluó el flag --task-id gcp_h1 como evidencia de que el operador estaba rastreando este host como un objetivo de GCP dentro de una campaña más amplia; un try-run anterior en la sesión utilizó el ID de tarea gcp_test. El informe no reveló víctimas adicionales ni sitios de despliegue.
Los investigadores documentaron que la campaña anterior de JADEPUFFER corrigió un inicio de sesión fallido de Nacos en 31 segundos. El mismo patrón se mantuvo aquí frente a un problema más difícil: el operador construyó una evasión del host a través del socket de Docker expuesto cuando su ruta de entrega preferida estaba bloqueada.
Parchea langflow y luego protege los modelos
Los investigadores estiman que reconstruir un modelo de IA de producción una vez que ha sido cifrado podría costar entre 75.000 y 500.000 dólares por modelo en cómputo de GPU en la nube y tiempo de ingeniería.
Los entornos de producción a menudo ejecutan múltiples variantes especializadas en un almacenamiento compartido, por lo que una sola ejecución de ENCFORGE podría cifrar múltiples variantes almacenadas en el mismo sistema de archivos accesible. Si los datos de entrenamiento están en el mismo host, la organización tendrá que reconstruirlos antes de que pueda comenzar cualquier reentrenamiento.
SHA-256 del binario: empaquetado 8cb0c223b018cecef1d990ec81c67b826eb3c30d54f06193cf69969e9a8baea2; desempaquetado ea7822eac6cecef7746c606b862b4d3034856caf754c4cf69533662637905328.
Sysdig ha publicado las direcciones de origen y C2, la huella digital de la clave RSA-2048 embebida y una regla YARA en su informe completo.
* Actualiza Langflow a la versión 1.9.1 o a una versión actual compatible. La versión 1.3.0 cerró la vulnerabilidad CVE-2025-3248, el vector de entrada de esta campaña, pero CISA ha añadido desde entonces dos vulnerabilidades más de Langflow a su catálogo KEV: CVE-2026-33017, un fallo de RCE no autenticado corregido en la 1.9.0, añadido al KEV el 25 de marzo de 2026; y CVE-2026-55255, una omisión de autorización entre usuarios corregida en la 1.9.1, añadida el 7 de julio de 2026.
* Rota las claves de proveedores de IA, credenciales de nube, secretos de bases de datos y cualquier otro token accesible para el proceso de Langflow. Parchear no revoca las credenciales ya recolectadas a través de una instancia vulnerable.
* Elimina /var/run/docker.sock de cualquier contenedor que no lo requiera. Donde el acceso al socket sea inevitable, limítalo a través de un proxy configurado estrictamente; un despliegue estándar de Langflow generalmente no tiene necesidad de crear contenedores, y el acceso irrestricto al socket de Docker debe tratarse como una mala configuración.
* Alerta sobre procesos de aplicación que llamen a las API de creación de contenedores de Docker, contenedores lanzados con Privileged: true o PidMode: host, montajes bind del root del host y la ejecución de nsenter desde dentro de un contenedor.
* Mantén los pesos de los modelos, índices vectoriales y conjuntos de datos de entrenamiento en instantáneas offline o inmutables. Monitoriza esos directorios para detectar la creación masiva de archivos .locked.
The Hacker News contactó al Equipo de Investigación de Amenazas de Sysdig para obtener más detalles sobre el alcance de la campaña de la flota y la confianza de la atribución; Sysdig no había respondido al momento de la publicación.
Los artefactos de los modelos ahora pertenecen al mismo nivel de recuperación que el código fuente y las bases de datos de producción. Una organización que puede reconstruir la aplicación pero no puede restaurar sus pesos, índices o estado de entrenamiento no tiene una ruta limpia de regreso.
Fuente:
THN
Enviar por correo electrónico
Escribe un blog
Compartir en X
Compartir con Facebook
Compartir en Pinterest

Entrada más reciente
0 comentarios :
Publicar un comentario
Los comentarios pueden ser revisados en cualquier momento por los moderadores.
Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.
Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.