Varias divulgaciones recientes ponen de relieve riesgos relacionados con la autenticación de correo electrónico, las extensiones de navegador, el aislamiento en la nube y las campañas de phishing dirigidas.
Apple abordó dos fallos en su infraestructura de correo de iCloud que podrían haber permitido a atacantes enviar mensajes que parecieran proceder de direcciones arbitrarias de iCloud. Según el investigador Timo Longin, de SEC Consult, las inconsistencias en el tratamiento de las cabeceras de los mensajes permitían que información de remitente falsificada superara las comprobaciones de SPF, DKIM y DMARC. Los problemas se notificaron inicialmente en 2024, pero no se implementó una corrección completa hasta finales de 2025. Apple otorgó una recompensa de 15.000 dólares por los hallazgos.
Investigadores de Bay Area Labs también informaron que la extensión de Chrome Poper Blocker podía recopilar los historiales de navegación de los usuarios y sus conversaciones con servicios de IA, incluidos ChatGPT, Claude y Gemini, después de que los usuarios aceptaran sus solicitudes para compartir datos. Los investigadores indicaron que la extensión descargaba lógica de recopilación desde los servidores del operador y la ejecutaba mediante un intérprete personalizado, lo que potencialmente permitía modificar su comportamiento sin una actualización convencional de la extensión.
Problemas de phishing y nube
Proofpoint atribuyó a TA419, un grupo de espionaje alineado con China, una campaña de julio contra especialistas estadounidenses en políticas de IA. Según los informes, la operación utilizó invitaciones a un supuesto comité asesor sobre IA, suplantando a figuras destacadas del ámbito de las políticas públicas. Los destinatarios que interactuaban con los mensajes eran dirigidos a una página fraudulenta de inicio de sesión de OneDrive que utilizaba un marco de adversario en el medio para robar cookies de sesión, incluso de cuentas protegidas mediante autenticación multifactor.
Cloudflare corrigió un problema independiente en sus servicios Containers and Sandboxes después de que un investigador descubriera que los bloques de almacenamiento recién asignados podían contener datos residuales de clientes anteriores. Según las pruebas, se recuperaron restos como páginas de bases de datos y archivos SQLite en algunas ubicaciones. Cloudflare afirmó no haber encontrado indicios de abuso.
Desarrollos adicionales
- Kiteworks publicó más de 100 avisos de seguridad que afectan a productos como su plataforma Core, su puerta de enlace de correo electrónico y su servidor de transferencia gestionada de archivos. Varios fallos fueron clasificados como críticos.
- GitHub Security Lab afirmó que los flujos de trabajo de pruebas de Android asistidos por IA identificaron 24 vulnerabilidades en aplicaciones, aunque advirtió que seguía siendo necesaria la validación humana porque el sistema generaba hallazgos imprecisos o poco prácticos.
- El último informe Digital Defense Report de Microsoft describió un aumento de la actividad de phishing y una explotación más rápida de vulnerabilidades, tendencias que vinculó en parte al uso de IA por parte de los atacantes.
Por otra parte, dos exmiembros de la Fuerza Aérea de Estados Unidos recibieron penas de prisión por su participación en esquemas de compromiso de correo electrónico empresarial que redirigían pagos mediante credenciales robadas y mensajes de correo electrónico falsificados.
