Tutoriales y Manuales
Entradas Mensuales
-
▼
2026
(Total:
7781
)
-
▼
septiembre
(Total:
931
)
-
Suma una nueva preocupación a la pesadilla de la I...
-
OpenAI acusa a Kimi de copiar su IA
-
Malware RATHat usa Gemini AI para controlar Androi...
-
Policía ferroviaria británica gasta 320.000 libras...
-
Ciberatacantes aprovechan fallo en NetScaler para ...
-
Ciberatacantes aprovechan falla de Zimbra para ins...
-
Google lanza actualización de Chrome con 32 correc...
-
OpenAI lanza Dots: agentes de IA persistentes
-
El antiguo CEO de Changsin Memory (CXMT) usó a exi...
-
El fallo Spectre regresa para acechar a los motore...
-
Los modelos de IA siguen filtrando capturas de pan...
-
IA avanzada: riesgo catastrófico según Anthropic
-
Fallo RCE en Unsloth Studio permite ejecutar códig...
-
TCL demanda a Samsung por publicidad engañosa
-
Xbox ya ofrece disco a digital para todos
-
Fortinet halla variante de SectopRAT en software d...
-
AMD presenta Zen 6 con sus nuevos EPYC 9006 Venice...
-
Filtran el nuevo Fire TV Stick 4K 2026
-
TeamViewer recomienda corregir fallos graves «lo a...
-
Japón anuncia planes para construir una planta de ...
-
Fallo en Octopus Server permite ejecutar código me...
-
OpenAI lanza Codex Security Cloud, servicio de seg...
-
Detalles del exploit de Citrix NetScaler CVE-2026-...
-
PS5 Pro en Japón requiere 60 horas de juego
-
OpenSSL corrige fallo grave que filtra memoria del...
-
IA halla fallo en kernel de Linux que da acceso root
-
OpenAI lanza Dots para competir con Muse
-
Signal implementa copias de seguridad locales cifr...
-
Usan GPTs personalizados para instalar malware
-
Agente de IA de GitHub halla 24 vulnerabilidades e...
-
Grupo SilverFox crean webs falsas para ocultar mal...
-
Agente GPT-6 Astra intentó engañar a desarrollador...
-
101 paquetes maliciosos de npm añaden cuentas de W...
-
The Witcher 3 lidera el DLSS 4.5
-
DLSS llega a Radeon RX 7000
-
Crean botnet que roba datos y agota créditos de IA
-
Ocultan malware en instaladores de 7-Zip con una n...
-
Exmilitares de la Fuerza Aérea de EE. UU. encarcel...
-
Agente de IA automatizado vulnera la seguridad de ...
-
GPT-6.1 Sol: más barato y casi tan potente como Astra
-
Vulnerabilidad en kernel de Ubuntu permite escapar...
-
WhatsApp avisará los cumpleaños en contactos
-
Nueva variante de Spectre v2 filtra el hash de la ...
-
Acusan a vietnamita por estafa cripto de 16 millon...
-
UE lanza el DEAN como complemento del IBAN
-
Robo de datos fiscales en Francia mediante contras...
-
OpenAI cancela GPT-6.1 Astra por inseguridad
-
El FBI insta a los integrantes de ShinyHunters a e...
-
Francia retira premio literario por uso de IA
-
Ahorra batería en Windows 11 ajustando la pantalla...
-
Usan Ethereum como sistema de mensajería secreto p...
-
Nuevo ataque de notificaciones de archivos rastrea...
-
Modulate recauda 25M$ contra deepfakes de voz con ...
-
Fiscal de Florida pide medida cautelar contra Open...
-
Gemini cambia Gems por Skills
-
Storm-3168 borra recursos de Azure en ataque destr...
-
wolfSSL 5.9.4 corrige 11 fallos de TLS y amplía el...
-
Enjambre de agentes de OpenAI saltó límites de san...
-
Amazon podría reembolsar cuotas de Prime automátic...
-
EVGA revela por qué dejaron de trabajar con NVIDIA...
-
Android 18: primera pista de Google
-
WiCi One: la eGPU que rinde como una RTX 5090 a t...
-
Gemini eliminará su función más útil en noviembre:...
-
Policía holandesa confirma detención en el marco d...
-
OpenAI cancela su IA más avanzada por ser peligrosa
-
Demuestran que una RTX 5080 con dos conectores de ...
-
IA roba tarjetas de crédito
-
Claude Sonnet 5.5 es más eficiente y rápido
-
ChatGPT lanza ciberataques autónomos
-
OpenAI suspende el desarrollo de GPT-6.1 Astra tra...
-
Filtración en el Pentágono: acceden a datos de 3 m...
-
Fallos de seguridad en OpenAI exponen datos de usu...
-
Discord lanza modo de juego optimizado
-
Crean máquina de ataque con IA y dejan el panel de...
-
Google extiende soporte a Chromebook hasta 2034
-
iPhone bloqueará robos al estilo Android
-
Intel 18A planta cara a TSMC N3E en densidad: sus ...
-
AMD compra World Labs por 8.200 millones para IA f...
-
Fabricante chino lanza una fuente de 230W de poten...
-
Explotan vulnerabilidad crítica de día cero en Apple
-
Botnet Carbonato vulnera hosts de Docker para desp...
-
Filtración en Bitget: roban 387,5 millones vincula...
-
Vulnerabilidad en el SDK oficial de Python para MC...
-
Cierran popular app de IPTV pirata en Fire TV
-
Constructor de Python MaaS roba datos de 17 navega...
-
No necesitan entrar en la nube si pueden robar las...
-
Una GeForce RTX 4090 limitada al 80% de su potenci...
-
Ordenador de válvulas: tarda 15 minutos en arrancar
-
El DLSS 5 evoluciona en AMD: Radeon RX 9070 XT gan...
-
Fallo en OpenCode AI permite ejecutar código malic...
-
Windows 10 es más estable que Windows 11
-
Gobierno británico pide al personal dejar de agrad...
-
Nuevo ataque de inyección en Windows evade EDR sin...
-
Mejores reproductores de vídeo gratis para Android
-
Una RTX 5090 Aorus Waterforce WB tiene grietas en ...
-
InjectSetConsole: inyección de código remota optim...
-
Trucos para ver YouTube y otras plataformas si tie...
-
Todo sobre la GeForce RTX 6090
-
Más de 80.000 organizaciones sufrieron el robo de ...
-
El Ordenador Personal, revista mítica
-
MSI ve el AM4 como solución al MEMOpocalipsis
-
NVIDIA limita el control de sus agentes de IA
-
Usan fallo de GlobalProtect para enviar 2,4 millon...
-
Ranking de durabilidad de discos duros
-
GPT-6 Astra descifra en dos días un mensaje cripto...
-
OpenAI suspende parte de sus entrenamientos tras a...
-
Apple corrige fallo en CoreGraphics que pudo ser u...
-
NVIDIA lanza plataforma de seguridad para agentes ...
-
Roban dos remolques con logos de NVIDIA y PlusAI p...
-
PC Kubb Fanless Gold: mini PC custom hecho de oro ...
-
Las inundaciones de Tailandia amenazan al sector H...
-
Wireshark 4.6.9 corrige 19 vulnerabilidades, inclu...
-
Atacantes crean tiendas falsas de Jev AI para inte...
-
Minecraft lanza The Sift, su primera dimensión en ...
-
Vulnerabilidades críticas de ViewSonic vCast permi...
-
Copilot como sistema operativo: ¿Adiós a Windows 12?
-
PHP corrige error que enviaba credenciales a servi...
-
IA local modifica extractor de credenciales de Win...
-
Polémica por el diseño del Galaxy S27 Pro y Ultra
-
Llega el primer emulador de PS5 a 60 FPS
-
Hackeo a Renfe: 150 millones de datos robados con IA
-
Explotan vulnerabilidades RCE 0-Day en Citrix NetS...
-
Qualcomm apunta a los 5,4 GHz con su Snapdragon 8 ...
-
Meta lanza IA para crear juegos con texto
-
Opera automatiza su VPN en Wi-Fi públicas
-
GTA V y Resident Evil 4 corren en iPhone 18 Pro Max
-
IA acelera compilación de Linux a 10 segundos
-
Altar: IA local detecta fallos de seguridad
-
-
▼
septiembre
(Total:
931
)
-
►
2025
(Total:
2103
)
- ► septiembre (Total: 148 )
-
►
2024
(Total:
1110
)
- ► septiembre (Total: 50 )
-
►
2023
(Total:
710
)
- ► septiembre (Total: 65 )
-
►
2022
(Total:
967
)
- ► septiembre (Total: 72 )
-
►
2021
(Total:
730
)
- ► septiembre (Total: 56 )
-
►
2020
(Total:
212
)
- ► septiembre (Total: 21 )
-
►
2019
(Total:
102
)
- ► septiembre (Total: 14 )
-
►
2017
(Total:
231
)
- ► septiembre (Total: 16 )
-
►
2016
(Total:
266
)
- ► septiembre (Total: 38 )
-
►
2015
(Total:
445
)
- ► septiembre (Total: 47 )
-
►
2014
(Total:
185
)
- ► septiembre (Total: 18 )
-
►
2013
(Total:
100
)
- ► septiembre (Total: 3 )
-
►
2011
(Total:
7
)
- ► septiembre (Total: 1 )
Blogroll
Etiquetas
Entradas populares
-
Se ha descubierto una vulnerabilidad en Docker denominada CopyEscape (CVE-2026-17106), la cual permite que contenedores maliciosos escriban...
-
Se ha detectado una vulnerabilidad de seguridad de alta gravedad en Sudo (CVE-2026-96512) que podría permitir a atacantes locales evadir la...
-
Cloudflare ha anunciado que se convertirá en una Autoridad de Certificación (CA) pública con el objetivo de expandir su capacidad para aseg...
ClearFake lanza troyano que anula herramientas EDR mediante un controlador vulnerable
ClearFake ha implementado una estafa sofisticada que utiliza CAPTCHAs falsos para robar criptomonedas y credenciales. El ataque convierte sitios web comprometidos en plataformas de lanzamiento, engañando a los usuarios para que ejecuten comandos que parecen rutinarios. La operación utiliza código inyectado en el navegador e instrucciones alojadas en blockchain para desactivar las herramientas de protección de endpoints (EDR) mediante controladores vulnerables.
ClearFake ha expandido una estafa de CAPTCHA falso en una cadena que roba criptomonedas y credenciales mientras desactiva la protección de los endpoints. Convierte sitios web comprometidos en plataformas de lanzamiento, confiando en que los visitantes ejecuten un comando que parece rutinario.
La operación comienza con código inyectado en el navegador, instrucciones alojadas en blockchain y un aviso de ClickFix diseñado como un CAPTCHA de Google. Después de que sigas los pasos, un cargador remoto recupera y ejecuta una biblioteca disfrazada a través de WebDAV.
Analistas de Cisco Talos identificaron la actividad tras observar una ejecución inusual de bibliotecas remotas en una organización gubernamental ucraniana en abril de 2026. Evalúan que los ataques observados eran parte de una operación de robo más amplia, y no una campaña dirigida específicamente a esa organización.
Las consecuencias pueden ir más allá del robo de datos del navegador. Una rama instala un robacriptos (crypto stealer) que cambia las direcciones de billeteras copiadas, mientras que otra puede proporcionar control remoto a un operador. Esto otorga a los atacantes una ruta desde una página web engañosa hasta el acceso persistente y el robo financiero.
Cisco Talos dijo en un informe que rastreó la actividad vinculada a la rama del cargador remoto como UAT-10820.
ClearFake despliega un robacriptos
En la rama del robacriptos, la primera carga útil recibe instrucciones para obtener un archivo. Se abusa de un componente legítimo y firmado de Chrome dentro de ese archivo para cargar una biblioteca maliciosa colocada junto a él, una técnica llamada DLL side-loading.
.webp)
Esa biblioteca lanza ZigCryptoStealer y un controlador de Windows firmado pero vulnerable. El cargador busca productos EDR y envía los identificadores de procesos coincidentes al controlador, que puede forzar su detención.
Este es un ataque de "trae tu propio controlador vulnerable" (BYOVD, por sus siglas en inglés). Un controlador trabaja en las profundidades de Windows, por lo que la eliminación de procesos puede socavar las protecciones que vigilan el dispositivo. Ataques similares con controladores contra herramientas EDR muestran por qué el código firmado por sí solo no puede considerarse seguro.
Con las defensas debilitadas, ZigCryptoStealer monitorea el portapapeles en busca de direcciones de criptomonedas. Puede reemplazar una dirección copiada por una controlada por el atacante, redirigiendo potencialmente un pago sin que tú recibas una advertencia obvia.
El malware también utiliza un contrato de blockchain para obtener una infraestructura de comandos cambiante. Este enfoque, conocido como EtherHiding, permite a los operadores actualizar el lugar donde se comunica el robacriptos sin cambiar el código entregado a la computadora infectada.
Esto permite que los atacantes cambien de campaña rápidamente y mantengan el contenido malicioso alejado de su infraestructura de entrega principal. Campañas web anteriores del robacriptos Amatera ilustran cómo los operadores de ClearFake han emparejado repetidamente sitios hackeados con pantallas de verificación falsas.
De un CAPTCHA falso al control total
La cadena de entrega comienza cuando los atacantes comprometen un sitio web e inyectan JavaScript a través de un Worker de Cloudflare malicioso. El script verifica el entorno del visitante y recupera más código de BNB Smart Chain antes de cubrir la página con un aviso de verificación convincente.
El aviso indica a los visitantes de Windows que abran el cuadro de diálogo "Ejecutar", peguen el contenido del portapapeles y presionen Enter. Esa acción lanza un comando que accede a una ruta WebDAV remota y llama a rundll32, una utilidad legítima de Windows, para ejecutar una exportación de biblioteca identificada solo por un número.
.webp)
Este diseño traslada el paso crucial de la ejecución a la víctima, evitando la necesidad de un exploit del navegador. El enfoque coincide con una técnica de entrega ClickFix WebDAV que utiliza componentes confiables de Windows para cargar malware remoto mientras oculta el propósito del comando.
Una rama separada utiliza el mismo patrón general de WebDAV pero eventualmente ejecuta un script de PowerShell que instala un cliente de acceso remoto no autorizado. Oculta la interfaz del cliente, se conecta a una puerta de enlace del atacante y crea una tarea que se inicia al iniciar sesión.
Esa capacidad de acceso remoto eleva el riesgo. El robo automatizado puede recolectar contraseñas, datos de sesión, claves de billeteras y archivos seleccionados, mientras que un operador humano podría entonces navegar por tu escritorio, transferir archivos, ejecutar comandos o desplegar más malware.
Ataques relacionados de malware con CAPTCHA falso muestran que el mismo modelo de ingeniería social sigue siendo efectivo a pesar de los cambios en los cargadores.
Las organizaciones deberían enseñar a su personal que las verificaciones de CAPTCHA legítimas nunca requieren abrir Ejecutar, Terminal, PowerShell o el Símbolo del sistema y pegar un comando.
Los equipos de seguridad deben investigar el tráfico WebDAV inusual, la ejecución de rundll32 basada en ordinales, servicios de controladores inesperados y nuevas tareas programadas, y deberían utilizar listas de bloqueo de controladores y protecciones contra controladores vulnerables.
Fuentes:
https://cybersecuritynews.com/clearfake-deploys-crypto-stealer/
Entrada más reciente
0 comments :
Publicar un comentario
Los comentarios pueden ser revisados en cualquier momento por los moderadores.
Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.
Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.