Noticias 25/9/2026

MacSync Malware Leverages iCloud Calendars

Resumen:
Una nueva variante del malware MacSync, dirigido a sistemas macOS, ahora utiliza eventos de calendarios públicos de iCloud para distribuir nuevas cargas útiles nativas. Esta técnica representa un método innovador de los atacantes para eludir defensas, aprovechando servicios legítimos en la nube para el comando y control, lo que subraya la necesidad de monitorear usos inusuales de plataformas comunes.

Leer el artículo completo

OnePlus Flaws Allow App Root

Resumen:
Se han descubierto vulnerabilidades sin parchear en el software OxygenOS de OnePlus que permiten que aplicaciones maliciosas instaladas obtengan acceso root completo a un dispositivo Android, como el OnePlus 15, sin requerir permisos especiales del usuario. Estas fallas, que también afectan a otros dispositivos OnePlus y OPPO, demuestran cómo la concatenación de defectos de software puede eludir los mecanismos de seguridad estándar.

Leer el artículo completo

AI, Vulnerabilidades y Ataques Comunes

Resumen:
Este artículo destaca cómo las ciberamenazas actuales se disfrazan de elementos cotidianos y de confianza, como actualizaciones o herramientas de IA. Subraya riesgos como el envenenamiento de búsquedas por IA, la fuga de datos (repositorios) a través de herramientas de codificación basadas en IA, y la ejecución de código con un solo clic. También enfatiza cómo los atacantes explotan rutas de confianza, resucitan vulnerabilidades antiguas y aprovechan fallos en herramientas de IA, a menudo sin necesidad de exploits complejos.

Leer el artículo completo

Placeholder Domain Now Serves Malware

Resumen:
El artículo revela que el dominio «third-party[.]com», que se ha utilizado comúnmente como un marcador de posición genérico en documentación técnica, ahora está sirviendo contenido malicioso. Específicamente, se ha observado que distribuye una «ClickFix lure» a los navegadores de Windows, mientras que a otros usuarios les muestra un contenido inofensivo. Esta situación subraya el peligro de los dominios de marcador de posición no controlados que pueden ser adquiridos y explotados por actores maliciosos para ataques dirigidos.

Leer el artículo completo

Eufy Robot Vacuum Critical Vulnerabilities

Resumen:
CISA ha emitido una advertencia sobre múltiples vulnerabilidades críticas que afectan a los robots aspiradores Eufy Omni C20 y Omni X10 Pro (versiones anteriores a la 1.6.4). Estas fallas incluyen inyección de comandos, credenciales codificadas y validación incorrecta de certificados, lo que podría permitir a atacantes ejecutar comandos de sistema, acceder a datos sensibles o realizar ataques Man-in-the-Middle para ejecutar código arbitrario. Se recomienda encarecidamente a los usuarios actualizar a la versión 1.6.4 o posterior para mitigar estos riesgos. Además, el aviso incluye prácticas recomendadas para la seguridad de sistemas de control.

Leer el artículo completo

Múltiples Fallas Críticas Botslab G980H

Resumen:
Este aviso de CISA detalla múltiples vulnerabilidades críticas (con puntajes CVSS de hasta 8.8) que afectan a las dashcams Botslab G980H. Las fallas incluyen problemas de autorización, expiración de sesión insuficiente, generación de identificadores predecibles, bypass de autenticación por reenvío, uso de credenciales débiles y transmisión de información sensible en texto plano. La explotación exitosa de estas vulnerabilidades podría permitir a atacantes no autenticados con acceso a la red adyacente eludir controles, obtener acceso no autorizado a datos sensibles y funcionalidades privilegiadas, modificar la configuración del dispositivo y alterar su funcionamiento. Botslab no ha respondido a CISA para mitigar estas vulnerabilidades, lo que significa que no hay un parche oficial disponible. Esta noticia es crucial para entender ataques comunes en dispositivos IoT y las implicaciones de una seguridad deficiente, sirviendo como un excelente material de formación.

Leer el artículo completo

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *