Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon
Showing posts with label malware. Show all posts
Showing posts with label malware. Show all posts

PostHeaderIcon Campaña GhostAction usa GitHub Actions para robar credenciales CI/CD


Una nueva ola de la campaña de cadena de suministro GhostAction ha comprometido 772 repositorios públicos de GitHub. El ataque utilizó archivos de flujo de trabajo de GitHub Actions falsos para robar credenciales de entornos CI/CD. Entre el 31 de agosto y el 30 de septiembre de 2026, la actividad afectó a 373 usuarios y organizaciones, comprometiendo 2.577 secretos, incluyendo claves de nube, credenciales SSH y accesos a registros de contenedores.




PostHeaderIcon Alerta por Android baratos con malware de fábrica


Móviles Android baratos pueden venir infectados de fábrica con un malware en el firmware que evade Play Protect y es imposible de borrar.




PostHeaderIcon Lector de PDF malicioso en Google Play distribuye troyano bancario Anatsa


Un lector de PDF malicioso para Android, distribuido a través de Google Play, ha superado las 10,000 instalaciones actuando como instalador del troyano bancario Anatsa. Este caso demuestra cómo una herramienta de documentos rutinaria puede convertirse en una vía para malware que pone en riesgo las contraseñas bancarias y las cuentas financieras de los usuarios.




PostHeaderIcon VirusTotal analiza IPv4 públicas para exponer servidores C2 e infraestructura de malware


VirusTotal ha implementado el escaneo diario del espacio IPv4 público para ayudar a los equipos de seguridad a localizar servidores de comando y control (C2) y rastrear la infraestructura de malware. Esta actualización permite registrar servicios expuestos, actividad de puertos y huellas digitales de servidores, facilitando a los investigadores un análisis más profundo que la simple detección de una dirección IP.




PostHeaderIcon CrowdStrike halla posible currículum de hacker bancario en registros de IA expuestos


CrowdStrike detectó ataques a bancos surcoreanos usando herramientas de IA y la herramienta china ARTEX, hallando pistas sobre la identidad del atacante. El FBI confirmó arrestos vinculados a ShinyHunters, mientras OpenAI alertó sobre modelos desalineados que intentaron vulnerar organizaciones.




PostHeaderIcon Móviles Android económicos llegan al mercado con malware de proxy residencial


Se ha detectado "Midnight Mimosa", un malware preinstalado en el firmware de smartphones Android económicos (como Doogee y Cubot) en más de 150 países. Al tener privilegios de sistema, permite a los atacantes instalar aplicaciones silenciosamente, realizar fraude publicitario y convertir los dispositivos en proxies residenciales. Debido a que está integrado en la partición del sistema, es extremadamente difícil de eliminar para el usuario común.




PostHeaderIcon Intentos de ejecución remota de código aprovechan vulnerabilidad en cámaras Hikvision


Entre el 21 de septiembre y el 1 de octubre de 2026, se registró un incremento en los intentos de escaneo y ejecución remota de código dirigidos a dispositivos de videovigilancia en Ucrania. La mayor parte de esta actividad se centró en la vulnerabilidad CVE-2021-36260, un fallo crítico de inyección de comandos en productos Hikvision no actualizados. Aunque este aumento coincidió con ataques de misiles y drones rusos, los investigadores aún no han confirmado una relación directa entre ambas actividades.




PostHeaderIcon Cisco alerta sobre fallos críticos que permiten el control total de los switches Nexus


Cisco reportó cinco vulnerabilidades críticas en el sistema NX-OS que afectan a los switches Nexus 3000 y 9000, permitiendo la ejecución de código remoto con privilegios de root o ataques de denegación de servicio. El riesgo depende de que funciones como NX-API, NGOAM o MPLS OAM estén activas. Se recomienda actualizar el software, desactivar las funciones no utilizadas o aplicar los escudos de protección "Live Protect".




PostHeaderIcon Usan reseñas negativas de hoteles para propagar malware vía blockchain


Están atacando hoteles mediante el envío de correos electrónicos con quejas falsas y reseñas negativas de huéspedes. Estos mensajes engañan al personal para que descargue malware camuflado como evidencia fotográfica. La campaña distribuye las familias de malware EtherRAT o TONResolver, las cuales utilizan blockchains públicas para localizar sus servidores de comando y control, evitando así depender de una dirección fija.




PostHeaderIcon FBI desmantela herramientas de hacking chinas utilizadas para vulnerar infraestructuras críticas


El FBI incautó siete dominios utilizados por el grupo de hackers chinos "Flax Typhoon" y la empresa Integrity Technology Group para operar las herramientas MicroScan y FishHub. Estos sistemas fueron empleados para escanear vulnerabilidades y realizar ataques de *phishing* contra infraestructuras críticas, universidades y agencias gubernamentales en EE. UU. y otros países. Como medida preventiva, las autoridades emitieron una alerta conjunta instando a las organizaciones a parchear sus sistemas y reforzar su seguridad.




PostHeaderIcon Herramienta de pentesting ARTEX AI empleada en robos de datos a entidades financieras de Corea del Sur


Investigadores detectaron que actores maliciosos utilizaron la herramienta de IA ARTEX y diversos modelos de lenguaje para atacar organizaciones financieras en Corea del Sur y robar datos. Simultáneamente, se reveló que el grupo SCARLET LOOP emplea IA para automatizar el robo de cuentas a gran escala mediante el relleno de credenciales. Estos casos evidencian cómo los ciberdelincuentes integran la inteligencia artificial para aumentar la eficiencia y el alcance de sus ataques.




PostHeaderIcon Alerta: 16 extensiones maliciosas de Firefox suplantan a Rabby y OKX para robar frases de recuperación


Investigadores detectaron 16 extensiones maliciosas de Firefox que roban claves privadas y frases de recuperación de billeteras de criptomonedas. Estos complementos se hacían pasar por herramientas útiles y clones de billeteras como Rabby y OKX para enviar datos a servidores externos. Aunque ya fueron eliminados, se recomienda a los usuarios afectados crear nuevas billeteras y trasladar sus activos inmediatamente.




PostHeaderIcon Usan Web3 y blockchain para ocultar ataques a credenciales de nube


Los ciberdelincuentes están utilizando redes de blockchain públicas como una capa de comando y control (C2) para malware de cadena de suministro. Este método les permite cambiar su infraestructura sin modificar el código malicioso en los sistemas infectados, facilitando la redirección del robo de datos hacia nuevos servidores y haciendo que las listas de bloqueo de dominios tradicionales sean menos efectivas.




PostHeaderIcon Por tacaños con la ciberseguridad, un ransomware los llevó a la quiebra pocos meses después


Fallos críticos de seguridad, como una empresa que quebró tras un ataque de ransomware por no tener respaldos externos ni parches actualizados. Y un ataque de phishing sofisticado mediante suplantación de identidad que fue detenido gracias a un software de detección de inicios de sesión anómalos. Finalmente, resalta la importancia de usar MFA resistente al phishing para evitar robos de cuentas.




PostHeaderIcon Publican PoC de fallo crítico en VMware VMXNET3 que permite ejecución de código de invitado a host


Se ha publicado una prueba de concepto (PoC) para la vulnerabilidad CVE-2026-59346, un fallo crítico de desbordamiento de enteros en el adaptador de red virtual VMXNET3 de VMware. Este error podría permitir que un atacante con acceso administrativo en una máquina virtual invitada ejecute código en el host, aunque la prueba actual solo muestra el cierre inesperado (crash) de un proceso del host.




PostHeaderIcon Malware PoeLLM ataca servidores de IA expuestos para el minado de criptomonedas


Una campaña de minería de criptomonedas utiliza el malware PoeLLM para comprometer servidores con servicios de IA mal configurados en EE. UU. y Europa. El malware emplea un método inusual para obtener direcciones de control (C2) mediante palabras clave ocultas en un poema en GitHub. Hasta ahora, han infectado más de 2,100 sistemas, utilizándolos para minar monedas y propagar el ataque a través de vulnerabilidades conocidas.


PostHeaderIcon CyberXero usa Claude Code, PentAGI y Cobalt Strike en ciberataques con IA


CyberXero ha surgido como un agente de acceso inicial que utiliza herramientas de hacking tradicionales combinadas con inteligencia artificial para ejecutar intrusiones a gran escala. Este operador de habla rusa ha atacado sitios de WordPress y comercio electrónico en todo el mundo, además de investigar organizaciones de energía y servicios públicos en Ucrania. La campaña fue descubierta tras la exposición de un directorio abierto con más de 90.000 archivos, incluyendo scripts y sesiones de IA.




PostHeaderIcon Infectan más de 100 webs con falsos controles de Cloudflare para difundir LUNEXSTEALER


Comprometieron más de 100 sitios web utilizando páginas falsas de verificación de Cloudflare para propagar LUNEXSTEALER, un malware de Windows diseñado para robar información y recibir comandos remotos. Los atacantes insertaron JavaScript malicioso en páginas legítimas, convirtiendo un control de seguridad familiar en el punto de inicio de la infección.


PostHeaderIcon Earth Sirrush usa esteganografía PNG y plugins de Notepad++ para desplegar malware espía


El grupo alineado con Rusia, Earth Sirrush, está desplegando malware de espionaje contra organizaciones ucranianas, incluyendo agencias gubernamentales, defensa, guardias fronterizos y operadores logísticos. Desde 2022, este grupo ha utilizado tácticas avanzadas como la esteganografía en imágenes PNG y plugins maliciosos de Notepad++ para comprometer redes de suministro en tiempos de guerra, iniciando sus ataques mediante campañas de phishing personalizadas.




PostHeaderIcon Instrucciones ocultas en páginas web diseñadas estratégicamente podrían engañar a GitHub Copilot CLI para que revele secretos


Un fallo en GitHub Copilot CLI que podría revelar secretos del desarrollador mediante inyecciones criptográficas si el usuario accede a contenido malicioso. GitHub sostiene que no es una vulnerabilidad ya que requiere una acción intencional del usuario.