Resumen semanal de seguridad: botnets de proxy, ransomware en navegadores, trucos de IA y malware disfrazado de PoC
El resumen de seguridad de esta semana giró en torno a un tema conocido: tanto los atacantes como los defensores están aprovechando puntos de confianza cotidianos. Desde dispositivos de consumo utiliz...
El resumen de seguridad de esta semana giró en torno a un tema conocido: tanto los atacantes como los defensores están aprovechando puntos de confianza cotidianos. Desde dispositivos de consumo utilizados como infraestructura de proxy hasta investigadores atraídos por código de explotación falso, los últimos incidentes muestran con qué rapidez el software y los servicios habituales pueden convertirse en superficies de ataque.
Red de proxy desmantelada
Google, en colaboración con el FBI, Lumen y otros socios, actuó contra la red de proxies residenciales NetNut, también conocida como Popa. La operación se basó en una acción anterior contra IPIDEA e incluyó la desactivación de cuentas y servicios de Google utilizados para el mando y control de malware, la actualización de Play Protect y la eliminación de aplicaciones vinculadas a los SDK de NetNut. Google estima que la red llegó al menos a 2 millones de dispositivos en todo el mundo. Según los informes, la infraestructura dependía de SDK integrados en dispositivos domésticos, como televisores inteligentes y dispositivos de streaming, lo que permitía a los atacantes ocultar el tráfico detrás de conexiones residenciales.
Los nombres de usuario llegan a WhatsApp y generan preocupación por los abusos
WhatsApp inició las reservas de nombres de usuario a escala mundial, un cambio centrado en la privacidad que busca reducir la dependencia de los números de teléfono para identificar a los usuarios. La función es opcional y se espera que se implemente de forma más amplia a finales de este año. Sin embargo, también ha generado preocupación en India y otros lugares, ya que podría facilitar la suplantación de identidad, especialmente si se reservan nombres de usuario similares antes de que las organizaciones legítimas puedan reclamar los suyos.
Repositorios de PoC falsas distribuyen malware
Los investigadores que buscaban exploits de prueba de concepto recién publicados en GitHub fueron el objetivo de paquetes maliciosos de Python que instalan silenciosamente un troyano llamado ChocoPoC. La PoC visible parece inofensiva, pero utiliza una dependencia llamada skytext para descargar la carga útil. Una vez ejecutado, el malware puede robar datos del navegador, recopilar archivos locales e información del sistema, y ejecutar comandos o código Python en el equipo infectado.
Otras actividades destacadas
- Un sospechoso de 19 años vinculado a Scattered Spider fue extraditado de Finlandia a Estados Unidos para hacer frente a cargos de fraude, conspiración e intrusión informática.
- Un troyano bancario brasileño conocido como Ousaban utiliza señuelos de PDF falsos para atacar a usuarios en España y Portugal.
- Los investigadores también describieron un ransomware de navegador generado mediante IA que combina funciones legítimas de acceso a archivos de Chromium para crear un concepto de ataque funcional, aunque no lo han observado en uso real.
En el ámbito de las vulnerabilidades, la semana también trajo una nueva tanda de CVE de alta prioridad en productos ampliamente utilizados, lo que refuerza la necesidad de aplicar parches rápidamente y gestionar estrictamente la exposición.
