Resumen semanal de ciberseguridad: abuso de sandboxes de IA, fallo de correo de Apple y nuevas tácticas de phishing

El panorama de amenazas de esta semana destacó un tema conocido: los atacantes siguen aprovechando pequeñas brechas en sistemas de confianza, desde servicios de correo y sandboxes de IA hasta infraest...

El panorama de amenazas de esta semana destacó un tema conocido: los atacantes siguen aprovechando pequeñas brechas en sistemas de confianza, desde servicios de correo y sandboxes de IA hasta infraestructuras de phishing y herramientas de acceso remoto.

Principales novedades

  • El phishing que suplantaba a organismos policiales desembocó en ransomware. Bitdefender informó sobre una campaña que suplantaba a INTERPOL y a otros funcionarios para presionar a pequeñas empresas a abrir archivos protegidos con contraseña. Después, las víctimas eran dirigidas a un enlace de Proton Drive que distribuía una carga útil de ransomware personalizada, mientras que las negociaciones del rescate se gestionaban a través de Tox en lugar de incluir una nota de pago fija.

  • Una vulnerabilidad en el sandbox de Claude Cowork expuso una ruta de nivel raíz. Armadin afirmó haber descubierto una cadena de ataque en Windows que permitiría a un atacante local abusar de componentes de confianza en el entorno de Claude Desktop. Esto permitía ejecutar comandos como root dentro del sandbox y eludir las restricciones de red, lo que potencialmente habilitaba el robo de datos.

  • El servicio Hide My Email de Apple podría revelar las direcciones reales. El investigador Tyler Murphy afirmó que un fallo en la función de correo electrónico basada en retransmisión de Apple puede revelar las bandejas de entrada subyacentes de los usuarios. Según los informes, el problema se comunicó hace más de un año y sigue sin corregirse, aunque no se han divulgado los detalles técnicos.

  • Se ha observado una nueva variante de DCRat denominada BeepRAT. Rubrik Zero Labs afirmó que el malware se distribuía mediante un archivo ZIP que parecía contener una herramienta legítima de gestión de números de teléfono. En realidad, desplegaba una carga útil de varias etapas con persistencia, resolución de comandos mediante DNS-over-HTTPS, transferencia de archivos, registro de teclas, capturas de pantalla, acceso a la cámara web y ejecución en memoria.

  • El phishing tiene cada vez más en cuenta el dispositivo. Cofense afirmó que las campañas identifican cada vez más la plataforma de las víctimas y muestran contenido diferente según el dispositivo. Los usuarios de Windows pueden recibir cargadores de malware o herramientas de acceso remoto, mientras que a los visitantes de macOS y Android se les muestran páginas para robar credenciales.

  • Estados Unidos anunció una recompensa relacionada con actores cibernéticos rusos. El Departamento de Estado ofreció hasta 10 millones de dólares por información sobre UNC5792, un grupo vinculado a actividades relacionadas con la inteligencia rusa y a campañas de phishing contra cuentas de Signal y WhatsApp utilizadas por funcionarios y personal militar.

Los investigadores también señalaron que los modelos de IA más recientes muestran avances modestos en las pruebas comparativas de seguridad ofensiva, pero siguen teniendo dificultades con objetivos reforzados, operaciones prolongadas y la ejecución fiable de ataques completos de extremo a extremo.