Tutoriales y Manuales
Entradas Mensuales
-
▼
2026
(Total:
6318
)
-
▼
agosto
(Total:
326
)
-
Vulnerabilidad de Docker permite sobrescribir arch...
-
Vulnerabilidades de Zoom permiten secuestrar dispo...
-
Ransomware Gunra aprovecha fallos de Fortinet y Sc...
-
La botnet Kimwolf v7 para Android camufla el tráfi...
-
VPN de FortiGate vulnerada abre paso a ataque cont...
-
Chinos usan página falsa de DeepSeek para distribu...
-
Carga de coches eléctricos: el 25% de los puntos n...
-
Musk lanza IA autónoma 24/7
-
Microsoft corrige 398 vulnerabilidades, incluyendo...
-
DeadLock Ransomware usa Polygon para evitar ser de...
-
Recuperado diseño original del Intel 8080
-
Nemotron 3.5 Lightning acelera la IA en RTX
-
Vulnerabilidad de 18 años en SCTP de Linux permite...
-
Los precios de las tarjetas gráficas aumentan hast...
-
Linux 7.2-rc7: Linus Torvalds critica el impacto d...
-
OpenAI amplía Daybreak Cyber con GPT-5.6 para vali...
-
Robo de datos en Valve afecta a usuarios de Steam ...
-
Anthropic añadirá marcas de agua invisibles a Clau...
-
Vulnerabilidades de ClamAV permiten ataques DoS re...
-
Ciberataque a central eléctrica polaca: acceden a ...
-
Phishing vía WhatsApp usa certificados SSL/TLS con...
-
ChatGPT ya reserva restaurantes
-
Los SSD PCIe 5.0 quedan retratados en gaming: 11 j...
-
Filtración de datos de CEVA Logistics afecta a com...
-
Mozilla revoca claves de Firefox y Thunderbird tra...
-
Extensión falsa de Google Translate permite contro...
-
ChatGPT ya reserva mesas por ti
-
GitHub amplía detección de malware de npm a 8 regi...
-
GPT-5.6-Cyber: el modelo de OpenAI contra el hacking
-
QNAP QSW-M2130-4C2S24T: velocidad 10G real y gesti...
-
Prueba Direct Die Jet en una CPU y una GPU echando...
-
Vulnerabilidad en WalletService de Windows permite...
-
Buscan explotar vulnerabilidades de VMware VCenter
-
Zuckerberg quiere masificar la super IA
-
Vulnerabilidad de Red Hat ACM permite acceso total...
-
ChatGPT detecta fallos de seguridad antes que los ...
-
Claude Code pasa de aprobación humana a modo autom...
-
OpenAI frena su IA por peligrosidad
-
OpenAI lanza ChatGPT 5.6 Cyber, disponible solo pa...
-
AMD mejora la calidad de las Radeon RX 7000 con FS...
-
Alerta: Explotan activamente un fallo crítico en L...
-
Jailbreak Dopamine 3.0 para iOS 26
-
Condenan a prisión a miembro de The Com por chanta...
-
Ransomware: atacan a gerentes para robar datos y p...
-
Framework sufre pérdida de datos de clientes por a...
-
iPhone 18 Pro: todo lo que sabemos
-
Chrome y Edge usarán 20 GB para IA en Windows 11
-
En España el Ministerio de Consumo retira seis mod...
-
Vlneran TrueConf para infiltrar puertas traseras e...
-
Word de 1990 llega a Windows 11
-
Kimsuky usa LLM locales, señuelos con IA y C2 de G...
-
PS6 usará tecnología de GPU de NVIDIA RTX 40
-
Phishing AiTM de Payroll Pirates roba sesiones de ...
-
Agente IA OpenClaw usa API de gimnasio para robar ...
-
Memorias PC: precios récord en 20 años
-
Claude Code crea túneles inversos y persistencia e...
-
Intel y AMD vuelven a caer ante Spectre con TONTOU...
-
Potencia de la GPU de Xbox Project Helix
-
Vulnerabilidad Zero-Day en Metabase permite acceso...
-
Spotify en la terminal de Linux
-
World Flight Sim: un inmersivo simulador de vuelo ...
-
El nuevo modelo Astra de OpenAI demuestra un rendi...
-
CachyOS renueva herramientas y lanza edición servidor
-
WhatsApp traerá fondos animados a Android
-
Chrome renuncia al diseño Mica de Windows 11
-
ChatGPT creará stickers para WhatsApp
-
Google Maps integra IA para gestionar reservas y p...
-
Apple prepara tres nuevos productos Ultra para 2027
-
WenWare: un juego para ubicar escenas fotográficas...
-
Filtración de datos de Levi Strauss: acceden a sus...
-
HTTP Terminator: IA para analizar HTTP
-
Centro de datos de Amazon será el más contaminante
-
CVE-2026-64561 Zapscape permite a invitados KVM es...
-
En Japón, las tiendas de informática comienzan a v...
-
App de clima de Windows 11 usaría 1.2GB de RAM
-
Nuevo ataque de cadena de suministro de WordPress ...
-
Fallo XSS2Shell de WordPress permite ejecución rem...
-
Apple corrige fallo crítico en macOS
-
Claude Opus 5 reduce el éxito de ataques de inyecc...
-
Optimiza Windows para jugar mejor
-
Kimi K3 se escapa de sus pruebas
-
Windows encarece sus licencias
-
La potente APU Intel Nova Lake para gaming: CPU de...
-
Otaku detenida por fraudes en devoluciones online
-
Nueva vulnerabilidad XSS en WordPress podría permi...
-
Google sacrifica la IA por el hardware
-
La IA degrada Internet y genera desconfianza
-
Levi Strauss & Co. informa que robaron datos corpo...
-
Atlassian Rovo es vulnerable y podría filtrar dato...
-
Una empresa prefiere destruir 100 MacBook Pro M4 c...
-
Ataques de bomba CSS convierten correos maliciosos...
-
Vulnerabilidad 0-day de Metabase explotada para ob...
-
Ray tracing: la clave entre PC y consolas
-
SK Hynix invierte 54 billones de wones en dos fábr...
-
Disney Plus prueba IA de recomendaciones
-
Intel recupera HDMI 2.1 en Linux
-
Fallo de 18 años en SCTP de Linux permitiría a usu...
-
Quake Dawn of the Machine: expansión gratuita y du...
-
Ahora son los inversores de Samsung y SK hynix los...
-
Más de 4.400 PLCs de Rockwell expuestos ponen en r...
-
Modelo de IA de Meta vulnera empresa durante un te...
-
Ataques de ClickFix despliegan infostealer en macO...
-
Google Maps permitirá pagos con IA
-
Fallos en plataformas Java permiten ejecución remo...
-
Vulnerabilidades en Claude Code y Gemini CLI permi...
-
Un chino está vendiendo en eBay RTX 2080 Ti modifi...
-
Microsoft ya no recomienda 32 GB de RAM para juego...
-
Ocultan toolkit de control remoto en Oracle para t...
-
Fallos críticos en agentes de código de Anthropic,...
-
Usan servidores WSUS para distribuir malware en em...
-
Filtración en SharePoint del gobierno suizo compro...
-
SilverFox usa software y controladores confiables ...
-
Texas frena centros de datos por falta de energía ...
-
OpenAI amplía GPT-5.6 a usuarios gratuitos y Go co...
-
DuckDuckGo lanza gafas inútiles que se agotan
-
Kroah-Hartman y Torvalds chocan por la IA en Linux
-
Multa de 10.000 euros por 46 segundos de spam
-
Publicado PoC para vulnerabilidad Use-After-Free e...
-
OpenAI Astra resuelve enigmas matemáticos históricos
-
Samsung promete 8 veces el rendimiento y 10 veces ...
-
Nueva vulnerabilidad de OVSwrap en Linux permite a...
-
Port no oficial de Castlevania: SotN llega a PC
-
Policía árbol atrapa a 74 conductores con el móvil
-
Policía de Londres entregó datos personales de una...
-
RPCS3 rinde mejor en Linux pese al dominio de Windows
-
Filtran altavoz de OpenAI con ChatGPT
-
Una descarga falsa de película puede exponer contr...
-
Gemini reemplaza al Asistente de Google en Android
-
-
▼
agosto
(Total:
326
)
-
►
2025
(Total:
2103
)
- ► septiembre (Total: 148 )
-
►
2024
(Total:
1110
)
- ► septiembre (Total: 50 )
-
►
2023
(Total:
710
)
- ► septiembre (Total: 65 )
-
►
2022
(Total:
967
)
- ► septiembre (Total: 72 )
-
►
2021
(Total:
730
)
- ► septiembre (Total: 56 )
-
►
2020
(Total:
212
)
- ► septiembre (Total: 21 )
-
►
2019
(Total:
102
)
- ► septiembre (Total: 14 )
-
►
2017
(Total:
231
)
- ► septiembre (Total: 16 )
-
►
2016
(Total:
266
)
- ► septiembre (Total: 38 )
-
►
2015
(Total:
445
)
- ► septiembre (Total: 47 )
-
►
2014
(Total:
185
)
- ► septiembre (Total: 18 )
-
►
2013
(Total:
100
)
- ► septiembre (Total: 3 )
-
►
2011
(Total:
7
)
- ► septiembre (Total: 1 )
Blogroll
Etiquetas
seguridad
(
1659
)
vulnerabilidad
(
1644
)
software
(
955
)
hardware
(
879
)
google
(
754
)
Malware
(
708
)
privacidad
(
653
)
ransomware
(
524
)
Windows
(
521
)
android
(
459
)
exploit
(
438
)
linux
(
402
)
cve
(
374
)
tutorial
(
299
)
nvidia
(
296
)
manual
(
281
)
hacking
(
246
)
ssd
(
179
)
WhatsApp
(
173
)
ddos
(
135
)
Wifi
(
131
)
app
(
127
)
cifrado
(
121
)
twitter
(
121
)
programación
(
111
)
youtube
(
82
)
herramientas
(
80
)
firefox
(
77
)
firmware
(
74
)
Networking
(
73
)
sysadmin
(
72
)
adobe
(
66
)
office
(
62
)
hack
(
51
)
antivirus
(
50
)
Kernel
(
49
)
javascript
(
48
)
apache
(
46
)
juegos
(
42
)
contraseñas
(
39
)
multimedia
(
36
)
cms
(
35
)
flash
(
33
)
eventos
(
32
)
MAC
(
30
)
anonymous
(
28
)
ssl
(
24
)
Forense
(
20
)
conferencia
(
20
)
SeguridadWireless
(
17
)
documental
(
17
)
auditoría
(
15
)
Debugger
(
14
)
Rootkit
(
14
)
lizard squad
(
14
)
metasploit
(
13
)
técnicas hacking
(
13
)
Virtualización
(
11
)
delitos
(
11
)
reversing
(
10
)
adamo
(
9
)
Ehn-Dev
(
7
)
MAC Adress
(
6
)
antimalware
(
6
)
oclHashcat
(
5
)
Entradas populares
-
Kioxia y Sandisk presentan la memoria BiCS10 QLC , la NAND Flash más densa de la industria con 332 capas y una capacidad de 2 Tb por chip...
-
Nueva herramienta de código abierto permite escuchar Spotify desde la terminal de Linux y otros sistemas para reducir el consumo de RAM . ...
-
Una empresa tecnológica ha decidido destruir más de 100 MacBook Pro M4 con 48 GB de RAM , a pesar de ser equipos modernos y plenamente funci...
La botnet Kimwolf v7 para Android camufla el tráfico de ataques DDoS HTTP/2 como navegación legítima
miércoles, 12 de agosto de 2026
|
Publicado por
el-brujo
|
Editar entrada
Investigadores descubrieron Kimwolf v7, una versión mejorada de una botnet que afecta a dispositivos Android TV e IoT para realizar ataques DDoS. Esta versión imita el comportamiento de navegadores reales y utiliza servicios de Ethereum y Tor para hacer su infraestructura más resistente. Se recomienda desactivar el ADB en estos dispositivos y segmentarlos de las redes corporativas para evitar infecciones.
Investigadores de ciberseguridad han descubierto una nueva versión de la botnet para Android e Internet de las Cosas (IoT) Kimwolf/AISURU que incluye mejoras significativas para aumentar su resiliencia operativa y realizar ataques de denegación de servicio distribuido (DDoS).
La nueva versión, rastreada como Kimwolf v7, fue descubierta por Palo Alto Networks Unit 42 en febrero de 2026.
"Kimwolf v7 añade una inundación DDoS basada en HTTP/2 que construye huellas digitales completas del navegador", dijeron los investigadores Asher Davila, Chris Navarrete y Doel Santos. "Esto hace que el tráfico de ataque sea más difícil de distinguir de la navegación legítima".
La botnet también pretende que su infraestructura de comando y control (C2) sea más resistente a los esfuerzos de desactivación mediante el uso de un mecanismo escalonado que emplea el Servicio de Nombres de Ethereum (ENS) para obtener la dirección C2, un servicio oculto .onion de Tor codificado y un proxy local para el enrutamiento entre la red abierta y Tor, eliminando al mismo tiempo toda la funcionalidad de escaneo, explotación y fuerza bruta.
La eliminación de los módulos de escaneo y explotación es una indicación de que los actores de amenazas detrás de la operación han separado el canal de propagación de la carga útil principal, delegando la tarea a un cargador externo para el acceso inicial, mientras que el binario de Kimwolf se encarga de los ataques DDoS y el relevo de proxy.
Kimwolf es conocida por atacar boxes de Android TV desde agosto de 2025, mientras que su contraparte de Linux, AISURU, se centra principalmente en dispositivos IoT de Linux. La botnet ha estado activa al menos desde mediados de 2024.
La botnet suele abusar de los servicios de proxy residenciales para llegar a los Android TV que se distribuyen con el Android Debug Bridge (ADB) habilitado en el puerto 5555 en redes locales e instalar malware capaz de realizar ataques DDoS y actuar como un relé para transportar tráfico malicioso.
Una vez lanzada, el malware intenta enmascararse como procesos del sistema Android aparentemente legítimos (por ejemplo, "netd_service") para pasar desapercibido. Algunas de las funciones recién observadas en la nueva versión son las siguientes:
* Realizar ataques de inundación HTTP/2 impulsados por la biblioteca nghttp2 junto con la construcción de huellas digitales completas del navegador que reflejan el comportamiento legítimo del navegador a nivel de protocolo y encabezado.
* Uso de servicios RPC públicos legítimos de Ethereum para consultar registros de dominio ENS y resolver direcciones C2.
* Un mecanismo de C2 de respaldo que utiliza un servicio oculto Tor .onion ("edctgwib2n5l34t525zkxqzk5bqb6e5il2yiq5r6zu7gtlxa4uosn3qd[.]onion") que está codificado en el binario.
* Una arquitectura de proxy local que enruta todo el tráfico C2 a través de 127.0.0[.]1:23075, independientemente de si se dirige a la red abierta o a Tor.
* Una función de inundación UDP de alto rendimiento que se dirige específicamente a los procesadores ARM que se encuentran en los boxes de Android TV.
* Consolidar todos los comandos de ataque DDoS en 15 métodos numerados, frente a los 43 métodos con nombres de texto encontrados en versiones anteriores.
También se ha descubierto que los operadores de Kimwolf distribuyen paquetes APK de Android que se hacen pasar por un servicio del sistema llamado SystemService, sondean el acceso root y ejecutan una carga útil del kernel ELF incluida. Se han identificado ocho de estos artefactos APK entre octubre y diciembre de 2025.
"La muestra más antigua, dirigida a la arquitectura x86 con un exploit Dirty COW, sugiere que la familia evolucionó desde la explotación tradicional de Linux hacia el modelo actual de propagación de Android basado en ADB", dijo Unit 42. "La transición del nombre de archivo libn[redactado]kernel.so al menos llamativo libdevice.so en noviembre de 2025, seguida de una reversión en diciembre, indica ajustes activos de seguridad operativa".
La revelación se produce mientras se han detectado varias nuevas familias de malware botnet en los últimos meses:
* AryStinger, que recluta routers domésticos antiguos y vulnerables en una red para reconocimiento distribuido y proxying.
* RustDuck, que secuestra routers domésticos, cámaras IP, boxes de Android y servidores mal asegurados para integrarlos en una red para realizar ataques DDoS.
* NadMesh, que combina el escaneo, la explotación y la recolección de inteligencia de credenciales/servicios de IA en una sola plataforma autónoma diseñada para escanear instancias de Redis, Docker, MCP, Kubernetes, ComfyUI, Ollama, n8n, Open WebUI, Langflow y Gradio, instalar una puerta trasera SSH y recolectar credenciales, variables de entorno, tokens de cuenta y configuraciones de AWS y Docker.
* Tengu, un malware IoT derivado de Mirai que emplea fuerza bruta de Telnet para secuestrar dispositivos IoT y ejecutar instrucciones que le permiten lanzar ataques DoS, recopilar información de configuración de red, establecer persistencia, exfiltrar metadatos del sistema, ejecutar comandos, descargar cargas útiles adicionales y convertir el nodo infectado en un proxy.
"Kimwolf v7 es una evolución enfocada de una botnet que ya es a gran escala", dijo Unit 42. "Debes tratar los boxes de Android TV como no confiables y segmentarlos de las redes empresariales. Deshabilitar ADB o restringirlo únicamente al acceso USB elimina el vector de propagación primario de esta botnet".
Fuente:
THN
Investigadores de ciberseguridad han descubierto una nueva versión de la botnet para Android e Internet de las Cosas (IoT) Kimwolf/AISURU que incluye mejoras significativas para aumentar su resiliencia operativa y realizar ataques de denegación de servicio distribuido (DDoS).
La nueva versión, rastreada como Kimwolf v7, fue descubierta por Palo Alto Networks Unit 42 en febrero de 2026.
"Kimwolf v7 añade una inundación DDoS basada en HTTP/2 que construye huellas digitales completas del navegador", dijeron los investigadores Asher Davila, Chris Navarrete y Doel Santos. "Esto hace que el tráfico de ataque sea más difícil de distinguir de la navegación legítima".
La botnet también pretende que su infraestructura de comando y control (C2) sea más resistente a los esfuerzos de desactivación mediante el uso de un mecanismo escalonado que emplea el Servicio de Nombres de Ethereum (ENS) para obtener la dirección C2, un servicio oculto .onion de Tor codificado y un proxy local para el enrutamiento entre la red abierta y Tor, eliminando al mismo tiempo toda la funcionalidad de escaneo, explotación y fuerza bruta.
La eliminación de los módulos de escaneo y explotación es una indicación de que los actores de amenazas detrás de la operación han separado el canal de propagación de la carga útil principal, delegando la tarea a un cargador externo para el acceso inicial, mientras que el binario de Kimwolf se encarga de los ataques DDoS y el relevo de proxy.
Kimwolf es conocida por atacar boxes de Android TV desde agosto de 2025, mientras que su contraparte de Linux, AISURU, se centra principalmente en dispositivos IoT de Linux. La botnet ha estado activa al menos desde mediados de 2024.
La botnet suele abusar de los servicios de proxy residenciales para llegar a los Android TV que se distribuyen con el Android Debug Bridge (ADB) habilitado en el puerto 5555 en redes locales e instalar malware capaz de realizar ataques DDoS y actuar como un relé para transportar tráfico malicioso.
Una vez lanzada, el malware intenta enmascararse como procesos del sistema Android aparentemente legítimos (por ejemplo, "netd_service") para pasar desapercibido. Algunas de las funciones recién observadas en la nueva versión son las siguientes:
* Realizar ataques de inundación HTTP/2 impulsados por la biblioteca nghttp2 junto con la construcción de huellas digitales completas del navegador que reflejan el comportamiento legítimo del navegador a nivel de protocolo y encabezado.
* Uso de servicios RPC públicos legítimos de Ethereum para consultar registros de dominio ENS y resolver direcciones C2.
* Un mecanismo de C2 de respaldo que utiliza un servicio oculto Tor .onion ("edctgwib2n5l34t525zkxqzk5bqb6e5il2yiq5r6zu7gtlxa4uosn3qd[.]onion") que está codificado en el binario.
* Una arquitectura de proxy local que enruta todo el tráfico C2 a través de 127.0.0[.]1:23075, independientemente de si se dirige a la red abierta o a Tor.
* Una función de inundación UDP de alto rendimiento que se dirige específicamente a los procesadores ARM que se encuentran en los boxes de Android TV.
* Consolidar todos los comandos de ataque DDoS en 15 métodos numerados, frente a los 43 métodos con nombres de texto encontrados en versiones anteriores.
También se ha descubierto que los operadores de Kimwolf distribuyen paquetes APK de Android que se hacen pasar por un servicio del sistema llamado SystemService, sondean el acceso root y ejecutan una carga útil del kernel ELF incluida. Se han identificado ocho de estos artefactos APK entre octubre y diciembre de 2025.
"La muestra más antigua, dirigida a la arquitectura x86 con un exploit Dirty COW, sugiere que la familia evolucionó desde la explotación tradicional de Linux hacia el modelo actual de propagación de Android basado en ADB", dijo Unit 42. "La transición del nombre de archivo libn[redactado]kernel.so al menos llamativo libdevice.so en noviembre de 2025, seguida de una reversión en diciembre, indica ajustes activos de seguridad operativa".
Nuevas familias de malware botnet
La revelación se produce mientras se han detectado varias nuevas familias de malware botnet en los últimos meses:
* AryStinger, que recluta routers domésticos antiguos y vulnerables en una red para reconocimiento distribuido y proxying.
* RustDuck, que secuestra routers domésticos, cámaras IP, boxes de Android y servidores mal asegurados para integrarlos en una red para realizar ataques DDoS.
* NadMesh, que combina el escaneo, la explotación y la recolección de inteligencia de credenciales/servicios de IA en una sola plataforma autónoma diseñada para escanear instancias de Redis, Docker, MCP, Kubernetes, ComfyUI, Ollama, n8n, Open WebUI, Langflow y Gradio, instalar una puerta trasera SSH y recolectar credenciales, variables de entorno, tokens de cuenta y configuraciones de AWS y Docker.
* Tengu, un malware IoT derivado de Mirai que emplea fuerza bruta de Telnet para secuestrar dispositivos IoT y ejecutar instrucciones que le permiten lanzar ataques DoS, recopilar información de configuración de red, establecer persistencia, exfiltrar metadatos del sistema, ejecutar comandos, descargar cargas útiles adicionales y convertir el nodo infectado en un proxy.
"Kimwolf v7 es una evolución enfocada de una botnet que ya es a gran escala", dijo Unit 42. "Debes tratar los boxes de Android TV como no confiables y segmentarlos de las redes empresariales. Deshabilitar ADB o restringirlo únicamente al acceso USB elimina el vector de propagación primario de esta botnet".
Fuente:
THN
Enviar por correo electrónico
Escribe un blog
Compartir en X
Compartir con Facebook
Compartir en Pinterest
Entrada más reciente
0 comentarios :
Publicar un comentario
Los comentarios pueden ser revisados en cualquier momento por los moderadores.
Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.
Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.