Categoría: Seguridad ciberfísica

Seguridad ciberfísica

  • NIST finaliza su guía para proteger la identidad en línea y los tokens de acceso

    NIST finaliza su guía para proteger la identidad en línea y los tokens de acceso

    NIST ha finalizado una guía de implementación para proteger los tokens de identidad y acceso en línea frente al robo, la falsificación y el uso indebido. Los tokens permiten que aplicaciones y servicios reconozcan a usuarios autenticados sin solicitar repetidamente sus credenciales, pero un token robado o falsificado puede permitir que un atacante suplante una cuenta legítima y eluda los controles normales de inicio de sesión.

    La guía utiliza una implementación de referencia en la nube

    La publicación describe una arquitectura de confianza cero construida con tecnologías comerciales y de código abierto. Abarca el descubrimiento, la visibilidad, la validación y la aplicación de políticas sobre tokens en proveedores de identidad, aplicaciones y servicios en la nube. NIST desarrolló la guía práctica con CISA y colaboradores del sector a través del National Cybersecurity Center of Excellence.

    El material final subraya que la protección de tokens no se limita a un solo producto. Las organizaciones necesitan telemetría coordinada y aplicación de políticas en los sistemas que emiten, reciben y validan tokens.

    Las operaciones deben probar la revocación y la detección del uso indebido

    Los equipos de identidad deben inventariar los tipos de tokens, documentar las relaciones de confianza, reducir su duración innecesaria y confirmar que la revocación funciona durante un incidente. La supervisión debe identificar emisiones inusuales, reutilización y uso desde dispositivos o ubicaciones inesperados. Estos controles complementan la autenticación resistente al phishing, pero no la sustituyen. SectechMedia sigue novedades relacionadas en su cobertura de identidad y control de acceso.

    Fuentes

  • CISA añade al KEV un fallo de inclusión de archivos de WordPress Core explotado activamente

    CISA añade al KEV un fallo de inclusión de archivos de WordPress Core explotado activamente

    CISA ha añadido CVE-2026-87902, una vulnerabilidad de inclusión de archivos en WordPress Core, a su catálogo de vulnerabilidades conocidas explotadas después de confirmar su explotación activa. El problema afecta a las versiones de WordPress anteriores a la 7.1.2, y las correcciones también se han incorporado a ramas anteriores que todavía reciben mantenimiento.

    Determinadas condiciones pueden convertir la inclusión local en ejecución de código

    El fallo afecta a la resolución de plantillas de página en get_page_template(). Un atacante no autenticado puede hacer que WordPress incluya un archivo PHP local legible elegido por él y situado fuera de los directorios del tema activo. La explotación exige condiciones adicionales en el servidor y el tema, pero una cadena exitosa puede provocar ejecución remota de código. El registro CVE asigna una puntuación de gravedad alta e indica que no se requieren interacción del usuario ni privilegios previos.

    WordPress publicó la versión 7.1.2 el 22 de septiembre y recomendó actualizar de inmediato. CISA añadió la vulnerabilidad al KEV el 25 de septiembre, mientras que informes públicos documentaron sondeos poco después de que el parche estuviera disponible.

    El inventario y la verificación son importantes después de aplicar el parche

    Los operadores deben confirmar la versión real de WordPress Core en cada sitio, aplicar la versión de seguridad correspondiente, revisar la telemetría web y de cambios de archivos, y comprobar que no haya instancias sin soporte expuestas. Aplicar el parche no demuestra por sí solo que un sitio previamente expuesto no haya sido accedido. SectechMedia sigue riesgos operativos relacionados en su cobertura de ciberseguridad.

    Fuentes

  • F-Droid 2.0 rediseña el descubrimiento y las actualizaciones de aplicaciones Android de código abierto

    F-Droid 2.0 rediseña el descubrimiento y las actualizaciones de aplicaciones Android de código abierto

    F-Droid ha lanzado la versión 2.0 de su cliente oficial para Android, que describe como la mayor actualización de la aplicación del proyecto en diez años. El rediseño moderniza la forma en que los usuarios descubren, buscan y mantienen aplicaciones Android libres y de código abierto, al tiempo que conserva el modelo de repositorios de F-Droid.

    El cliente se ha reconstruido conforme a los patrones actuales de Android

    La interfaz se articula ahora en torno a Descubrir, Buscar y Mis aplicaciones. Las categorías están integradas en el descubrimiento, mientras que las aplicaciones instaladas y las actualizaciones se agrupan en Mis aplicaciones. El proyecto afirma que se reescribieron componentes importantes con Kotlin Compose tras 14 versiones de prueba, lo que proporciona una nueva base para el desarrollo futuro.

    La sección de descubrimiento incluye aplicaciones recién añadidas, actualizadas recientemente y ampliamente descargadas. El sistema de categorías también se ha ampliado para facilitar la localización de herramientas especializadas, como VPN, cortafuegos y gestores de contraseñas. F-Droid afirma que la experiencia sigue estando libre de seguimiento del comportamiento.

    La confianza en los repositorios sigue requiriendo una evaluación informada

    Un cliente rediseñado puede mejorar la visibilidad de las actualizaciones y el descubrimiento de software, pero los usuarios y las organizaciones deben seguir evaluando las políticas de los repositorios, la firma, la frecuencia de las actualizaciones y los permisos de las aplicaciones. Las flotas de dispositivos móviles también necesitan una norma clara para el software instalado fuera de una tienda comercial gestionada. SectechMedia hace un seguimiento de controles relacionados en su cobertura de ciberseguridad.

    Fuentes

  • Un modelo de IA local modifica una herramienta de volcado de credenciales para eludir dos productos EDR en una prueba de laboratorio

    Un modelo de IA local modifica una herramienta de volcado de credenciales para eludir dos productos EDR en una prueba de laboratorio

    Un investigador de seguridad informa de que un modelo de IA local sin censura modificó un programa de volcado de credenciales de Windows hasta lograr que se ejecutara sin generar alertas en dos productos de detección y respuesta para endpoints disponibles en el laboratorio de pruebas. El experimento no demuestra una evasión universal de los EDR, pero ilustra cómo los modelos locales sin salvaguardas del lado del servicio pueden acelerar el desarrollo ofensivo iterativo.

    El modelo modificó varios comportamientos observables

    La prueba comenzó con una herramienta diseñada para clonar el proceso LSASS y crear un volcado de memoria cifrado. Las versiones iniciales fueron detectadas. Tras recibir instrucciones para aumentar el sigilo, el modelo local modificó el comportamiento de creación de procesos, redujo los derechos de acceso, introdujo variaciones temporales, cambió las rutas de salida y eliminó cadenas de texto incrustadas. El investigador informa de que la compilación revisada finalizó posteriormente sin ser detectada por los dos productos evaluados.

    El resultado se limita a una única configuración de laboratorio, una tarea y dos plataformas EDR no identificadas. No debe generalizarse para afirmar que la IA puede eludir todos los productos para endpoints.

    Los defensores necesitan validación a nivel de comportamiento

    Los equipos de seguridad deben probar los controles frente a comportamientos de acceso a credenciales, en lugar de depender únicamente de firmas estáticas. Entre las capas útiles se incluyen la protección de LSASS, el aislamiento de credenciales, la reducción de privilegios, la telemetría de acceso a procesos y la correlación entre los sistemas de endpoints e identidad. La gobernanza de los modelos también es importante cuando las organizaciones permiten herramientas de IA locales. SectechMedia realiza un seguimiento de estos riesgos en su cobertura de ciberseguridad.

    Fuentes

  • Lunex Stealer usa un controlador vulnerable de AMD para dejar ciegas a las herramientas de seguridad

    Lunex Stealer usa un controlador vulnerable de AMD para dejar ciegas a las herramientas de seguridad

    Investigadores han documentado una cadena de malware para Windows de varias etapas en la que Lunex Stealer abusa de un controlador del kernel de AMD legítimamente firmado, pero vulnerable, antes de recopilar datos de navegadores y criptomonedas. La técnica es un ejemplo del uso de un controlador vulnerable aportado por el propio atacante, o BYOVD, en el que los atacantes cargan un controlador de confianza cuyo fallo conocido proporciona capacidades a nivel del kernel.

    El controlador se utiliza para debilitar la supervisión

    La cadena comienza con una página de verificación falsa y un instalador malicioso. Su cargador utiliza el controlador vulnerable PDFWKRNL.sys, asociado con CVE-2023-20598, para interferir con las funciones de devolución de llamada utilizadas por los productos de seguridad. Los productos pueden seguir ejecutándose mientras pierden visibilidad sobre la actividad posterior. El ladrón final ataca credenciales, cookies de sesión e información de monederos de varios navegadores basados en Chromium y puede añadir un componente de mensajería nativa para lograr persistencia y realizar operaciones remotas con archivos.

    AMD publicó su boletín original sobre la vulnerabilidad del controlador en 2023. La campaña actual es relevante porque demuestra cómo los fallos antiguos de controladores firmados pueden combinarse con técnicas más recientes de distribución y persistencia de malware.

    Los controles de los controladores requieren pruebas operativas

    Los defensores deben inventariar los controladores vulnerables, aplicar las actualizaciones de los proveedores, revisar la telemetría de carga de controladores y comprobar si la lista de bloqueo de controladores vulnerables de Microsoft está activa en su configuración real de Windows. El robo de credenciales de navegadores también aumenta el valor de la autenticación resistente al phishing y de la revocación rápida de sesiones. SectechMedia realiza un seguimiento de novedades relacionadas en su cobertura de ciberseguridad.

    Fuentes