BragJack: Secuestro de Agentes IA
Resumen:
El ataque «BragJack» es una prueba de concepto que demuestra cómo se pueden secuestrar los asistentes de IA integrados en navegadores populares como Chrome, Edge, Opera Neon, Perplexity Comet y Claude, mediante el uso de una única extensión maliciosa. Esta técnica, denominada «Prompt Forcing», permite a los atacantes manipular los agentes de IA de los usuarios, lo que subraya la importancia de la seguridad de las extensiones de navegador y ha resultado en el descubrimiento de dos CVEs.
Hackers norcoreanos WaterPlum infectan globalmente
Resumen:
Una advertencia de la ley detalla que el grupo de hacking norcoreano WaterPlum comprometió al menos 30.000 dispositivos en todo el mundo entre diciembre de 2025 y julio de 2026. Los atacantes robaron más de 10.7 millones de dólares en criptomonedas, transfiriéndolos a Corea del Norte. Este informe es relevante para entender las operaciones de actores patrocinados por estados y el impacto financiero de sus ataques.
ShinyHunters ataca sitio de Clop
Resumen:
La banda de extorsión ShinyHunters ha vulnerado el sitio de filtraciones de datos de la operación de ransomware Clop (también conocida como Cl0p). ShinyHunters defenestró el sitio Tor de Clop y afirma haber robado datos del servidor y las claves privadas de su servicio onion, amenazando con extorsionar a la propia banda de ransomware, en un incidente donde ciberdelincuentes atacan a otros ciberdelincuentes.
Chained Flaws Seize OpenAI Accounts
Resumen:
Investigadores lograron tomar el control de cuentas de empleados de OpenAI, incluyendo sus accesos a ChatGPT y Codex, y alcanzar un repositorio de código interno. El ataque se llevó a cabo encadenando dos vulnerabilidades: un fallo en el foro de ayuda público de OpenAI y una debilidad en su sistema de inicio de sesión, con la ayuda de Claude Opus 5 para la investigación. Este incidente subraya la importancia de identificar y mitigar fallos en todos los sistemas, incluso los auxiliares, y la grave amenaza que representan las vulnerabilidades encadenadas.
Verificar Explotabilidad CVEs Antes Atacantes
Resumen:
Este artículo (introducción a un webinar) aborda el desafío crucial de determinar si una nueva CVE es realmente explotable en un entorno específico, más allá de la puntuación de severidad de un escáner. Destaca que la inteligencia artificial está acelerando drásticamente el tiempo entre la divulgación de una vulnerabilidad y su explotación activa, creando una brecha peligrosa para las organizaciones con ciclos de validación de riesgos lentos. La noticia subraya la necesidad de métodos proactivos para verificar la exploitabilidad antes que los atacantes.