Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon
Mostrando entradas con la etiqueta malware. Mostrar todas las entradas
Mostrando entradas con la etiqueta malware. Mostrar todas las entradas

PostHeaderIcon Akira Ransomware usa el modo seguro de Windows para desactivar EDR antes de cifrar


El ransomware Akira ha implementado una nueva táctica para vulnerar la seguridad de Windows: reiniciar los sistemas comprometidos en modo seguro con funciones de red. Este método permite que el dispositivo permanezca conectado mientras la mayoría de las protecciones de terceros (EDR) permanecen desactivadas. En el caso analizado, el ataque se inició mediante una técnica de credential-spraying dirigida a una VPN SSL de SonicWall expuesta.


PostHeaderIcon 737 extensiones VPN falsas de Chrome desvían el tráfico vía proxies SOCKS5


Cientos de extensiones de Chrome que se anunciaban como herramientas gratuitas de VPN o proxy han sido vinculadas a una operación masiva de redirección de tráfico. Aunque prometían privacidad y acceso a servicios bloqueados, su código enviaba las sesiones del navegador a través de servidores proxy SOCKS5 controlados por los atacantes. La magnitud del hallazgo es alarmante, ya que los investigadores identificaron un total de 737 extensiones implicadas en esta actividad.




PostHeaderIcon Descarga falsa de CCleaner instala spyware GhostDesk en PC con Windows


Los usuarios de Windows que buscan una herramienta de limpieza conocida están siendo redirigidos a una página de descarga falsa muy convincente. El archivo descargado instala GhostDesk, una extensión maliciosa de Chrome diseñada para espiar la actividad del navegador. Esta campaña transforma una descarga rutinaria de software en un método para el robo de credenciales, captura de pulsaciones de teclado, toma de capturas de pantalla, recolección de cookies y ejecución de comandos remotos.




PostHeaderIcon CAV3RN usa Google Apps Script como relé C2 para ocultar tráfico de malware


CAV3RN es un marco de espionaje modular que se ha vuelto más difícil de detectar en las redes. Su componente de comunicación más reciente oculta el tráfico de control remoto utilizando Google Apps Script, un servicio legítimo en muchas organizaciones, lo que permite que las conexiones maliciosas pasen inadvertidas. Este sistema ha sido utilizado para atacar objetivos en Israel y otros países.




PostHeaderIcon Google afirma que Chrome bloquea 7 mil millones de notificaciones no deseadas al día en Android para combatir el abuso


Google ha implementado un modelo de defensa multicapa en Chrome para Android que ha reducido más de 7 mil millones de notificaciones abusivas diarias. El sistema bloquea automáticamente sitios sospechosos o inactivos y analiza redes de webs maliciosas para prevenir estafas y malware. Además, se han optimizado los permisos y la interfaz para mejorar la seguridad y reducir el consumo de batería de los dispositivos.




PostHeaderIcon Alerta: 737 extensiones VPN de Chrome desvían el tráfico mediante proxies. Comprueba si tienes alguna


Se detectaron 737 extensiones de VPN fraudulentas en Chrome que suplantan marcas conocidas para interceptar el tráfico de usuarios, principalmente rusos. Estas herramientas redirigen la navegación a través de servidores controlados por atacantes para espiar datos personales. Además, se reportó el regreso de una extensión de IA que, tras ser eliminada, volvió a aparecer con esquemas de monetización engañosos.




PostHeaderIcon Lazarus explota zero-day de Windows AFD.sys para desplegar rootkit FudModule


El grupo Lazarus de Corea del Norte ha sido detectado explotando una vulnerabilidad 0-day del kernel de Windows (identificada como CVE-2026-68820) para desplegar una versión mejorada de su rootkit FudModule. El fallo se encuentra en AFD.sys, el controlador de funciones auxiliares que gestiona los sockets de red en el kernel de Windows, y ya ha sido parcheado por Microsoft.




PostHeaderIcon Ciberatacantes aprovechan vulnerabilidad de VMware vCenter para obtener acceso remoto persistente


Ciberdelincuentes están explotando activamente la vulnerabilidad crítica CVE-2026-59310 en VMware vCenter para ejecutar código arbitrario. Se han identificado 361 víctimas en 47 países, utilizando la herramienta reverse_ssh para evadir controles de seguridad y mantener persistencia. Expertos sugieren que se trata de un actor de amenazas avanzadas (APT) y recomiendan aplicar urgentemente los parches de Broadcom.






PostHeaderIcon Nightmare-Eclipse lanza ShieldBreak: vulnerabilidad 0-day en Windows Defender


El polémico investigador de seguridad Nightmare-Eclipse ha lanzado ShieldBreak, su noveno exploit de día cero para Windows. Esta vulnerabilidad demuestra que es posible evadir completamente el parche que Microsoft implementó para solucionar RoguePlanet (CVE-2026-50656), un fallo de elevación de privilegios en Windows Defender.




PostHeaderIcon Vulnerabilidades de Zoom permiten secuestrar dispositivos de usuarios


Zoom ha lanzado parches para corregir cuatro nuevas vulnerabilidades de seguridad que permitirían a un participante malintencionado ejecutar código de forma remota en el ordenador de otro asistente. Estas fallas son especialmente peligrosas ya que no requieren clics, descargas ni muestran señales de advertencia. La vulnerabilidad más grave, identificada como CVE-2026-53413, ha sido apodada "Zoomsday" por el equipo de investigación A Security.




PostHeaderIcon Ransomware Gunra aprovecha fallos de Fortinet y Schneider Electric para infiltrarse en redes


Agencias de ciberseguridad de EE. UU. y Corea del Sur advierten sobre el ransomware Gunra, que ataca infraestructuras críticas mediante el robo y cifrado de datos. El grupo utiliza vulnerabilidades en dispositivos de red y phishing, afectando principalmente a organizaciones en Asia, Europa y Australia. Se sospecha que podrían colaborar con grupos estatales como Lazarus para ejecutar sus ataques.


PostHeaderIcon La botnet Kimwolf v7 para Android camufla el tráfico de ataques DDoS HTTP/2 como navegación legítima


Investigadores descubrieron Kimwolf v7, una versión mejorada de una botnet que afecta a dispositivos Android TV e IoT para realizar ataques DDoS. Esta versión imita el comportamiento de navegadores reales y utiliza servicios de Ethereum y Tor para hacer su infraestructura más resistente. Se recomienda desactivar el ADB en estos dispositivos y segmentarlos de las redes corporativas para evitar infecciones.




PostHeaderIcon Chinos usan página falsa de DeepSeek para distribuir malware


Ciberdelincuentes de habla china están utilizando páginas web falsas que imitan herramientas populares de inteligencia artificial, como DeepSeek, Quark Cloud y Pony, para infectar a usuarios de Windows. A través de estas trampas, ofrecen descargas aparentemente legítimas que en realidad instalan un malware de acceso remoto diseñado para ocultar su propósito real.




PostHeaderIcon DeadLock Ransomware usa Polygon para evitar ser detectado


El ransomware DeadLock es una amenaza con fines lucrativos que bloquea archivos y amenaza con filtrar información robada. Detectado por primera vez en julio de 2025, para julio de 2026 ya contaba con más de 80 presuntas víctimas, la mayoría de ellas situadas en Europa, lo que demuestra un impacto constante en diversos sectores.




PostHeaderIcon Extensión falsa de Google Translate permite control remoto del navegador


Se ha detectado una extensión maliciosa de Chrome que se hace pasar por Google Translate. Esta herramienta permite a los atacantes robar datos sensibles del navegador, transmitir sesiones web en vivo y controlar remotamente las ventanas de Chrome sin que la víctima lo note. Según los investigadores de VMRay, el ataque comienza mediante un cargador de malware basado en Rust que instala la extensión fraudulenta.




PostHeaderIcon GitHub amplía detección de malware de npm a 8 registros


GitHub ha ampliado sus capacidades de detección de malware más allá de npm, ofreciendo a los desarrolladores una protección más extensa contra paquetes de código abierto maliciosos. Ahora, las alertas de Dependabot pueden identificar dependencias dañinas en 8 ecosistemas principales de paquetes: npm, PyPI, Maven, RubyGems, NuGet, Go, crates.io y PHP Composer. Esta medida es crucial ya que un paquete malicioso puede robar contraseñas, claves API, credenciales de la nube, billeteras de criptomonedas y código fuente.




PostHeaderIcon Vlneran TrueConf para infiltrar puertas traseras en los instaladores del cliente


El grupo hacktivista Head Mare ha explotado vulnerabilidades en servidores de videoconferencia TrueConf para reemplazar los instaladores legítimos por versiones maliciosas con puertas traseras (backdoors). Mediante el uso de scripts y web shells, los atacantes logran privilegios máximos para exfiltrar credenciales y datos sensibles de organizaciones rusas. Kaspersky recomienda actualizar a las versiones más recientes para mitigar estos riesgos.




PostHeaderIcon Kimsuky usa LLM locales, señuelos con IA y C2 de GitHub para desplegar AsyncRAT


El grupo Kimsuky, a través de la Operación GitPower, está utilizando documentos generados por IA combinados con tácticas de phishing tradicionales para distribuir AsyncRAT, un troyano de acceso remoto. Esta campaña demuestra cómo el uso de contenido redactado profesionalmente mediante IA puede otorgar mayor credibilidad a métodos de entrega antiguos, como el uso de archivos ZIP con accesos directos de Windows.




PostHeaderIcon Phishing AiTM de Payroll Pirates roba sesiones de Microsoft 365 y correos de nóminas


El grupo Payroll Pirates está utilizando correos de phishing para secuestrar sesiones de Microsoft 365 y acceder a buzones relacionados con el pago de nóminas. La campaña suplanta notificaciones de mensajes de voz para dirigir a las víctimas a un portal fraudulento, logrando evadir la autenticación de múltiples factores (MFA) para cometer fraudes financieros.




PostHeaderIcon Claude Code crea túneles inversos y persistencia en macOS


Una investigación de Elastic ha revelado que la actividad de Claude Code en una máquina de desarrollo macOS generó riesgos de seguridad críticos. Se detectó que la herramienta abrió túneles inversos, envió credenciales de inicio de sesión a direcciones públicas temporales y creó entradas de LaunchAgent, lo que permitiría que dicha actividad persistiera incluso después de reiniciar el sistema o cerrar la sesión.