La mayor parte de los problemas de esta semana llegaron disfrazados de algo útil.
Un paquete robó datos. Una extensión falsa abrió el acceso remoto. Una aplicación de seguridad se convirtió en software espía. Una imagen daba órdenes ocultas a un agente de IA. Otras amenazas se escondían en sistemas abiertos, códigos débiles y tráfico de red normal.
Las amenazas cambian cada semana. Suscríbete y te avisaremos cuando sale cada nuevo boletín ThreatsDay.
Era fácil pasar por alto el peligro porque parecía normal. Aquí está la lista completa:
-
Las cargas de soporte se enfrentan al corte
GitHub ha anunciado un próximo cambio de seguridad que puede afectar las cargas de paquetes de soporte de GitHub Enterprise Server (GHES). “A partir del 18 de agosto de 2026, GitHub comenzará a rechazar la carga de paquetes de soporte de línea de comandos desde dispositivos GHES más antiguos que no se hayan actualizado con los parches de seguridad necesarios”, dijo GitHub. “Para evitar cualquier interrupción al enviar paquetes de soporte con los comandos ghe-support-bundle, ghe-cluster-support-bundle o ghe-support-upload, actualice su instancia de GHES a la última versión de parche disponible para su línea de versión actual”. Como mínimo, las versiones de parche requeridas son: 3.21.3, 3.20.5, 3.19.9, 3.18.12 y 3.17.18.
-
La instalación de npm activa el ladrón
Se ha descubierto que un paquete npm llamado @copilot-mcp/apex actúa como un cuentagotas postinstalación que instala un robo de información de macOS en cualquier máquina que ejecute npm install o npx @copilot-mcp/apex. Se dice que la misma carga útil se distribuyó a través de otro cuentagotas llamado @apexfdn/apex. “En macOS, la segunda etapa del dropper descifra y ejecuta una carga útil de AppleScript a través de osascript”, dijo SefeDep. “La carga útil descifrada es un ladrón de la familia AMOS de 707 líneas: suplanta la contraseña de inicio de sesión a través de un mensaje falso del sistema, luego recopila las credenciales del navegador, más de 20 carteras criptográficas, claves SSH, credenciales de AWS y Kubernetes, el llavero de inicio de sesión, Telegram y el historial del shell en /tmp/osalogging.zip y lo carga a través de HTTPS PUT fragmentado en la infraestructura del atacante”. El malware también configura un LaunchAgent que sondea el servidor de comando y control del atacante cada 60 segundos para garantizar que la infección sobreviva a la exfiltración inicial.
-
Una extensión falsa abre una puerta trasera
Se ha descubierto que una extensión de mercado de Microsoft Visual Studio Code (VS Code) llamada “Markdown All Pro” (“markdown.markdown-all-pro”) se hace pasar por la extensión legítima “Markdown All in One” con más de 14 millones de descargas. La instalación de la extensión maliciosa permite enviar los detalles de la máquina al atacante y abre un canal a través del cual el operador puede enviar cualquier comando adicional sin tener que tocar la extensión nuevamente. “Durante la instalación, estos envían el nombre de usuario y el nombre de host de la máquina a una IP codificada a través de HTTP de texto sin cifrar y recuperan un archivo remoto en el disco, sin necesidad de interacción del usuario”, dijo Manifold Security. “Este es pequeño, pero deliberadamente se presenta falsamente como una herramienta confiable, y la búsqueda remota que realiza es un canal de entrega en vivo cuya carga útil el operador puede cambiar en cualquier momento”. Después de que Microsoft eliminó la extensión, reapareció con un nombre idéntico (“MarkdownLinks.markdown-links-pro”). Desde entonces, la segunda prórroga también ha sido retirada.
-
Lanzamientos antiguos bloqueados
El índice de paquetes de Python (PyPI) ha realizado un nuevo cambio de seguridad que rechaza la carga de nuevos archivos en versiones que tengan más de 14 días. “Esta restricción se implementó para evitar que las versiones antiguas y estables durante mucho tiempo sean envenenadas en caso de que los tokens de publicación o los flujos de trabajo de los proyectos PyPI se vean comprometidos”, dijo PyPI. “Hasta donde sabemos, todavía no se ha abusado de esto, pero no hay ninguna razón técnica más allá de que los atacantes no sabían que era posible”.
-
El phishing genera malware bancario
Una nueva campaña de malware se dirige a los usuarios portugueses a través de correos electrónicos de phishing que se hacen pasar por comunicaciones financieras y administrativas para entregar el malware bancario Lampion. La familia de malware bancario brasileño, documentada públicamente por primera vez en diciembre de 2019, se deriva del linaje ChePro y se ha dirigido constantemente a Portugal y otros usuarios de habla portuguesa. “Las cargas útiles iniciales se entregan a través de archivos ZIP que contienen archivos HTML muy ofuscados diseñados para evadir la detección y el análisis estáticos”, dijo Acronis. “La etapa HTML recupera y ejecuta scripts adicionales de la infraestructura controlada por el atacante, lo que lleva al despliegue de una cadena de infección VBS de varias etapas. Cada etapa emplea extensas técnicas de ofuscación, incluyendo código basura, cadenas cifradas y scripts generados dinámicamente, inflando significativamente el tamaño de los archivos mientras oculta la funcionalidad principal. La cadena de infección se fragmenta deliberadamente en múltiples etapas de ejecución independientes, lo que complica el análisis de comportamiento y reduce la visibilidad de la actividad maliciosa”.
-
Las finales de llamadas activan anuncios
DoubleVerify ha descubierto una ola creciente de aplicaciones “AfterCall” que engañan a los usuarios para que otorguen permisos especiales, que luego muestran anuncios intrusivos inmediatamente después de que los usuarios de Android finalizan una llamada telefónica. Se considera que el esquema de fraude publicitario es responsable de cientos de millones de impresiones publicitarias. “El fraude funciona engañando a los usuarios para que otorguen permisos de superposición, permitiendo que aplicaciones maliciosas muestren anuncios fuera de su contexto normal”, dijo DoubleVerify. “Las aplicaciones también utilizan técnicas de evasión que dificultan que los usuarios las identifiquen y desinstalen”.
-
La aplicación falsa de Claude elimina RAT
Huntress reveló que entre el 21 y el 22 de julio de 2026, al menos 29 organizaciones fueron víctimas de una campaña de publicidad maliciosa que las redirigió a un Claude Artifact malicioso alojado públicamente en el dominio legítimo Claude.ai. “El Claude Artifact malicioso redirigió a los usuarios a un dominio controlado por el atacante, donde descargaron lo que parece una aplicación de escritorio Claude legítima (ClaudeDesktop.exe)”, dijo Huntress. “En realidad, el ejecutable condujo a la descarga de SectopRAT. Los atacantes utilizaron una serie de técnicas antianálisis, incluido empaquetar el malware con VMProtect para dificultar la ingeniería inversa y verificar el hardware de gráficos en los sistemas antes de decidir si realmente ejecutar la carga útil maliciosa como una forma de detectar las máquinas virtuales”. El Claude Artifact público se eliminó el 22 de julio de 2026. La campaña recibió el nombre en código FakeAgent.
-
La imagen oculta las instrucciones del agente.
Una nueva técnica de ataque llamada GhostCommit emplea una solicitud de extracción que puede robar los secretos de un repositorio ocultando la instrucción maliciosa dentro de una imagen PNG procesada por un revisor de LLM. “El texto representado en esa imagen nombra .env, le dice al agente que lo lea byte por byte, que codifique cada byte como su punto de código ASCII y termina con una autoverificación que debe pasar antes de la confirmación: los números decodificados tienen que ser iguales al .env real”, dijo el Grupo de Investigación ASSET de la Universidad de Missouri-Kansas City. “La imagen es el único lugar en toda la solicitud de extracción donde aparece algo de esto. Desafortunadamente, para un revisor basado en texto, una imagen es una mancha binaria, por lo que no hay nada que leer”. Una vez que el cambio se confirma y se fusiona, la carga útil simplemente permanece en el repositorio, inactiva, hasta que la trampa se activa cuando una víctima solicita al agente codificador una sesión no relacionada. “El desarrollador le pide al agente codificador algo común y corriente, digamos un módulo de seguimiento de tokens”, dijeron los investigadores. “El agente lee el AGENTS.md fusionado al inicio, sigue el puntero a build-spec.png, lee el procedimiento representado en el interior, abre .env y escribe el módulo solicitado con una constante de procedencia cerca de la parte superior”.
-
Actores vinculados a Irán apuntan a las PLC
El gobierno de EE. UU. ha emitido una actualización de un aviso publicado en abril de 2026 para advertir a las organizaciones sobre la actividad cibernética en curso afiliada a Irán dirigida a dispositivos de tecnología operativa (OT) conectados a Internet. “La actualización proporciona nueva guía para detectar cambios maliciosos en módulos de código reutilizables utilizados dentro de los programas PLC de Rockwell Automation y agrega más mitigaciones recomendadas”, dijo la Agencia de Seguridad de Infraestructura y Ciberseguridad (CISA). “También amplía el alcance de los fabricantes para incluir los ataques observados a Schneider Electric, Siemens y posibles otros fabricantes de PLC. Los fabricantes adicionales a los que se dirige enfatizan la importancia de que los propietarios y operadores de OT restrinjan el acceso directo a Internet y garanticen una implementación segura de PLC”. Las agencias autoras dijeron que la actividad afiliada a Irán ha interrumpido los PLC en varios sectores de infraestructura crítica de EE. UU. al intentar descargar archivos de proyectos maliciosos y manipular datos en la interfaz hombre-máquina (HMI) y en las pantallas de control de supervisión y adquisición de datos (SCADA). Los objetivos incluyen sistemas de agua y aguas residuales, energía y servicios e instalaciones gubernamentales. El aviso federal no menciona ningún grupo de piratería específico.
-
La aplicación de alerta falsa permite la vigilancia
Dream ha revelado detalles de una aplicación de Android que se hace pasar por una aplicación de sirena “BH Alert” de la Defensa Civil de Bahrein, pero incorpora un malware llamado OctagonPanel para aspirar datos confidenciales de un dispositivo comprometido. “Se distribuye a través de una red de dominios similares que clonan Google Play Store y sitios oficiales del gobierno de Bahrein, con animaciones de instalación falsas y píxeles de seguimiento de anuncios, y despliega una plataforma de vigilancia de cuatro etapas capaz de recopilar credenciales de pantalla de bloqueo, SMS y códigos de un solo uso, contactos y capturas de pantalla, ejecutar superposiciones de aplicaciones bancarias y tomar control remoto total del dispositivo”, dijo Dream. “Se basa en la ingeniería social y el abuso de permisos legítimos de Android, entregados bajo una marca de seguridad pública en un momento en que los usuarios están preparados para instalarlo”. A principios de marzo, el proveedor de ciberseguridad destacó otra campaña de phishing que distribuyó una versión troyanizada de la aplicación israelí “Red Alert” para recopilar silenciosamente datos valiosos.
-
Aplicaciones falsas ofrecen vigilancia RAT
Se ha observado a un actor de amenazas del nexo con Irán rastreado como TAG-182 difundiendo malware MarkiRAT en apoyo de las operaciones de vigilancia del gobierno iraní. “Es muy probable que TAG-182 esté apuntando a iraníes que viven dentro y fuera del país utilizando diferentes señuelos, incluidas herramientas de descarga gratuita y aplicaciones VPN falsas”, dijo Recorded Future. “Es muy probable que las operaciones del grupo estén activas en plataformas de redes sociales como Instagram”. El malware se distribuye a través de aplicaciones falsas de Android que se hacen pasar por servicios legítimos, como VPN y herramientas multimedia para recopilar inteligencia de objetivos iraníes. “La muestra de MarkiRAT identificada durante esta investigación comparte notables superposiciones comerciales con variantes históricas, incluido el uso del Servicio de transferencia inteligente en segundo plano (BITS), lo que sugiere una relación creíble entre TAG-182 y la actividad previamente atribuida a Ferocious Kitten”, añadió la empresa de ciberseguridad.
-
Las aplicaciones creadas con IA exponen fallas críticas
Un análisis de 28 aplicaciones codificadas por vibración ha descubierto 434 vulnerabilidades únicas y validadas. “El error más común en el código generado por IA en general es la falta de controles de limitación de velocidad y DoS (como paginación ilimitada, sin límites de velocidad o trabajo de bloqueo sincrónico)”, dijo Xint. “Cuando nos centramos en los errores más críticos, surge una imagen diferente. Las exposiciones secretas constituyeron la mayor parte de los errores más críticos en el código generado por IA. Estos son secretos codificados o predeterminados que permiten a un atacante falsificar sesiones o tokens. Los errores de autorización e IDOR (un tipo de falla en la que un usuario obtiene acceso a datos más allá de sus permisos) eran más comunes en aplicaciones más grandes”.
-
Las barreras de seguridad de la IA se convierten en herramientas de ataque
Un actor de amenazas emprendedor de habla rusa conocido como Trim ha “pasado la mayor parte de 2026 desmantelando sistemáticamente las barreras de seguridad de los modelos fronterizos de IA disponibles públicamente y reconstruyéndolos como herramientas ofensivas”, dijo Cato Networks. “Lo que comenzó en marzo como una publicación de intercambio de conocimientos en un foro ruso sobre ciberdelincuencia que detallaba cómo hacer que Claude Opus escribiera malware, había evolucionado en junio hasta convertirse en una plataforma de pruebas de penetración impulsada por IA totalmente desarrollada y comercializada comercialmente”. Trim también ha descrito seis técnicas para hacer jailbreak a Claude Opus: calentamiento de contexto, que implica abrir con consultas profesionales inocentes antes de introducir una solicitud maliciosa; Principio de caja negra, que despoja al modelo de la capacidad de razonar al indicarle a través del sistema que analice solo la estructura del código; Ghost Reset, que implica iluminar el modelo a mitad de sesión eliminando un chat en curso, reabriendolo, diciéndole a Claude que Internet se cayó y dándole una versión suavizada de la solicitud rechazada; Model Cascading, que recurre a modelos alternativos de IA si uno se niega a cumplir; Modelos locales sin censura, que utilizan modelos de IA autohospedados o ejecutados localmente con pocas o ninguna barrera de seguridad cuando los modelos comerciales bloquean las solicitudes; y Gray-Market API Access, que obtiene claves API de bajo costo de revendedores clandestinos para acceder a modelos comerciales de IA. Los hallazgos demuestran una vez más que los controles fronterizos de seguridad de la IA pueden ser eludidos por un adversario decidido y con conocimientos técnicos, y con qué rapidez los actores de amenazas pueden sacar provecho de la IA generativa.
-
El tráfico DNS oculta TrickBot C2
Se ha observado que una nueva versión del malware TrickBot utiliza un túnel DNS para comunicarse con sus servidores de comando y control (C2). “Para protegerse del análisis estático, TrickBot emplea varias técnicas de ofuscación”, dijo Fortinet. “Este TrickBot mantiene la persistencia en la computadora de la víctima aprovechando el Programador de tareas de Windows. TrickBot envuelve sus paquetes de solicitud de comando y control en paquetes de consulta DNS cifrados”. Si bien los paquetes de respuesta DNS normales suelen contener las direcciones IP asociadas con el dominio consultado, TrickBot los usa para ocultar los datos maliciosos dentro de las direcciones IP de estas respuestas. Esto, a su vez, permite que el malware obtenga comandos para ejecutarlos en la máquina o descargue y ejecute módulos adicionales.
-
Los modelos de IA identifican códigos vulnerables
Cisco ha presentado Antares, que enmarca como una “familia de modelos de lenguaje pequeño (SLM) de seguridad diseñados específicamente para uno de los problemas de seguridad más difíciles, más lentos y costosos: identificar dónde existen vulnerabilidades conocidas dentro de una base de código”. La compañía de equipos de red señaló además que “Antares sigue un patrón de búsqueda iterativo que se asemeja a cómo un investigador humano trabaja a través de un repositorio. Cada modelo comienza a partir de una descripción de vulnerabilidad, busca patrones de código relevantes, lee archivos candidatos, incorpora nueva evidencia, cambia de dirección cuando una ruta no es útil y se limita a los archivos con mayor probabilidad de importar. El objetivo no es reemplazar el juicio de expertos, sino más bien ayudar a que las primeras etapas de clasificación de vulnerabilidades del código fuente sean más rápidas, más repetibles y más fáciles de revisar”.
El hilo conductor no fue la piratería avanzada. Fue una confianza prestada. Cada amenaza utilizaba algo que la gente ya acepta: una instalación, un permiso, un nombre familiar o una característica normal del sistema.
Eso cambia el trabajo. La pregunta ya no es sólo “¿Es esto seguro?” También es “¿Qué puede hacer esto si no es así?” Cuanto más pequeña parezca la acción, más estrictos deberían ser sus límites.



