Casi 800 paquetes npm maliciosos: RAT y robo de datos
Casi 800 paquetes npm maliciosos fueron usados en una campaña de malware multiplataforma. Los atacantes ejecutan un cargador que descarga un payload compatible y activa persistencia.
Casi 800 paquetes npm maliciosos fueron usados en una campaña de malware multiplataforma. Los atacantes ejecutan un cargador que descarga un payload compatible y activa persistencia.
Una campaña tipo ClickFix en macOS instala un cargador que identifica la CPU y entrega un “stealer” en Go. Además de robar contraseñas y datos de iCloud Keychain, puede drenar carteras de criptomonedas de forma gradual.
UNC6671 utiliza ataques de vishing para hacerse pasar por el help desk y redirigir a víctimas a portales de inicio de sesión falsos. Así roba credenciales y tokens MFA para acceder y extraer datos desde ecosistemas SaaS.
Una recopilación semanal de ciberseguridad con las noticias más relevantes: límites en bug bounty por falsos positivos de IA, incidentes en puertos, campañas de vishing y más.
WordPress corrigió una vulnerabilidad XSS en la pantalla de inicio que, encadenada, puede llevar a ejecución de código PHP en el servidor. Si usas WordPress, actualiza cuanto antes.
El software de código abierto no “muere”, sino que se adapta bajo presión: aumenta el requisito de prueba de vida, soporte continuo y un camino de salida. Así nace una nueva realidad tipo Enterprise Source.
Una vulnerabilidad del código SCTP de Linux, identificada como CVE-2026-64564 SCTP, es una falla de tipo use-after-free con impacto local. Ya existe corrección en kernels estables concretos.
UNC6671, un grupo vinculado a vishing y extorsión, ha cambiado de marcas desde 2026, pero mantiene sus tácticas de suplantación del helpdesk. GTIG observa ataques dirigidos a servicios cloud y procesos de acceso.
Investigadores alertan de una campaña de phishing AitM Microsoft 365 que toma el control de cuentas para recopilar correos de nómina, RR. HH. y finanzas. Combina proxies residenciales con páginas trampa que capturan credenciales y códigos MFA.
Un sistema de investigación asistido por IA generó y validó nuevas técnicas de HTTP desync probando 30.000 vectores candidatos. Además, un descubrimiento guiado por humanos destapó un zero-day en Apache Traffic Server.