Los cibercriminales brasileños más conocidos tienen un nuevo objetivo: ‘Minecraft’

Un grupo criminal cibernético brasileño, conocido como LofyGang, ha resurgido tras más de tres años de inactividad para llevar a cabo una nueva campaña que tiene como objetivo a los jugadores de Minecraft. Esta vez, están utilizando un malware llamado LofyStealer, que se presenta disfrazado como un hack para el juego, conocido como Slinky. La estrategia de estos atacantes se basa en explotar la confianza de los jóvenes usuarios en la escena del gaming, utilizando el ícono oficial del juego para inducir la ejecución del malware.

Minando Minecraft

Según un informe técnico de la empresa de ciberseguridad ZenoX, LofyStealer se activa una vez que el usuario lanza el hack falso, desencadenando un cargador de JavaScript que descarga y ejecuta el malware en la memoria del sistema comprometido. Su objetivo es robar datos sensibles, incluyendo contraseñas, cookies y números de cuenta bancaria internacional (IBAN) provenientes de varios navegadores como Google Chrome, Firefox y otros.

LofyGang no es un grupo nuevo; ha estado en actividad desde fines de 2021 y ya había sido vinculado previamente a incidentes de robo de cuentas de videojuegos y servicios de streaming. En 2022, se observó que aprovechaban paquetes maliciosos en plataformas como el registro npm y desviaban datos de cuentas asociadas a Discord Nitro.

En esta nueva fase, el grupo ha adoptado un modelo de Malware como Servicio (MaaS), que permite a los afiliados acceder a las herramientas de ataque a través de opciones gratuitas y de pago. Además, se ha encontrado que utilizan plataformas como GitHub y YouTube para publicitar sus servicios, aprovechando técnicas de SEO poisoning que les permiten atraer a usuarios desprevenidos.

Esta campaña subraya un reto de seguridad creciente, donde plataformas de confianza son utilizadas para distribuir cargas maliciosas. Especialistas advierten que los usuarios deben ser cautelosos y verificar la legitimidad de cualquier descarga que se ofrezca en repositorios de código, incluso cuando parezcan confiables.

Navigator360 ha sufrido el ataque de un hacker: han robado más de 93 Gb

Dos senadores bipartidistas, Maggie Hassan (D-NH) y Jim Banks (R-IN), han expresado su profunda preocupación por un ciberataque que comprometió la información sensible de estudiantes a través de la plataforma Navigate360, la cual gestiona una línea de denuncias anónimas sobre seguridad escolar. En una carta enviada el 24 de abril, los legisladores instaron a la empresa a proporcionar claridad sobre los datos que fueron robados y cómo se están tomando medidas para prevenir futuros incidentes.

¡Todos contra los hackers!

El ataque, que se considera motivado por el hacktivismo, expuso vulnerabilidades en la plataforma, permitiendo a los hackers robar aproximadamente 93 gigabytes de datos. Según Navigate360, más de 30,000 escuelas y 5,000 agencias de seguridad pública utilizan sus productos, lo que convierte este incidente en un problema crítico dado el alto número de usuarios afectados. La filtración de datos compromete la seguridad de los estudiantes y socava la confianza pública en el uso de plataformas destinadas a reportar actividades sospechosas.

Hassan y Banks remarcan que el ataque pone en riesgo no solo a los estudiantes, sino también a todo el personal escolar, apuntando que un 82% de las escuelas K-12 reportaron haber experimentado algún tipo de incidente cibernético entre julio de 2023 y diciembre de 2024. La creciente ola de ciberataques en el sector educativo, intensificada durante la pandemia de COVID-19, ha llevado a una creciente preocupación por la protección de la información personal y la confianza en las herramientas de denuncia.

En respuesta a las inquietudes, el CEO de Navigate360, JP Guilbault, manifestó que la compañía estaba investigando el alcance del incidente, aunque no confirmó la filtración de información sensible. Sin embargo, los senadores están exigiendo respuestas sobre las prácticas de ciberseguridad de la empresa y el real nivel de anonimato de su línea de denuncias. Las declaraciones de los hackers, que sugieren una motivación política y social, resaltan la complejidad del contexto detrás de este ciberataque.

El ataque GlassWorm se intensifica con el hallazgo de 73 nuevas extensiones

El ataque a la cadena de suministro conocido como GlassWorm ha escalado recientemente con la identificación de 73 nuevas extensiones durmientes en el mercado Open VSX.

Este desarrollo, que se produjo en abril de 2026, representa una evolución peligrosa en la manera en que los actores de amenazas distribuyen malware a los desarrolladores de software. Este grupo de extensiones sigue a una ola anterior detectada en marzo de 2026, que ya había documentado 72 extensiones maliciosas asociadas con la misma operación.

La evolución de las extensiones maliciosas

Las nuevas tácticas empleadas por los atacantes buscan evadir los escaneos de seguridad. Anteriormente, las variantes de este ataque abusaban de características de dependencias de extensiones para instalar programas maliciosos de manera silenciosa. En contraste, las extensiones durmientes son paquetes falsos publicados antes de ser activados, que inicialmente parecen inofensivos para generar confianza y acumular descargas.

Para llevar a cabo sus operaciones, los atacantes crean cuentas fraudulentas en GitHub para publicar versiones clonadas de herramientas populares. Un claro ejemplo es una extensión falsa del Paquete de Idioma Turco para Visual Studio Code, que emula de cerca la versión legítima, incluso al copiar su ícono y descripción, solo cambiando el nombre del editor.

Una vez que los desarrolladores instalan estas herramientas clonadas, los atacantes esperan para lanzar una actualización de software que entrega el malware. Al menos seis de las 73 nuevas extensiones ya han sido activadas, sirviendo como cargadores para obtener cargas externas de malware.

El código malicioso ya no es visible en el código fuente de la extensión, lo que incrementa las oportunidades de evadir la detección. Los equipos de seguridad deben estar atentos a ciertos indicadores de compromiso, y es crucial que los desarrolladores verifiquen los espacios de nombres de los editores y revisen cuidadosamente las cuentas de descarga antes de instalar cualquier extensión del mercado Open VSX.

¡Cuidado! La aplicación HandyPay captura la información de tu tarjeta sin permiso

Se ha detectado una nueva y más peligrosa versión del malware NGate oculta en una aplicación de pago NFC, conocida como HandyPay. Este software malicioso ha estado activo desde noviembre de 2025 y utiliza inteligencia artificial para escribir su código, marcando un cambio significativo en las técnicas empleadas por los ciberdelincuentes para desarrollar herramientas de ataque.


No introduzcas el PIN de tu tarjeta en aplicaciones desconocidas

La aplicación HandyPay, que originalmente es legítima y disponible en Google Play desde 2021, ha sido trojanizada. Los atacantes han distribuido esta versión maliciosa fuera de la tienda oficial, utilizando dos canales distintos. El primero involucra un sitio web de lotería falso que simula ser la organización lotérica brasileña Rio de Premios, donde los usuarios son atraídos con un juego de raspadito fraudulento. El segundo canal implica una página de Google Play falsa cuyo objetivo es engañar a los usuarios para que descarguen el malware bajo el nombre de Protección de Tarjeta.

Una vez instalada la aplicación, HandyPay solicita al usuario que la configure como la aplicación predeterminada de pago NFC. Esto parece inofensivo ya que es parte de la funcionalidad original de la aplicación. Sin embargo, cuando el usuario introduce su PIN de tarjeta y acerca su tarjeta al teléfono, el malware captura la información de la tarjeta y la envía al dispositivo controlado por el atacante sin requerir permisos especiales, lo que dificulta su detección.

Los investigadores de WeLiveSecurity han identificado que el código malicioso contiene indicios de generación por inteligencia artificia. Se aconseja a los usuarios que descarguen aplicaciones de pago únicamente desde fuentes oficiales y que activen Google Play Protect para una mayor seguridad. Asimismo, es crucial no ingresar el PIN de tarjeta en aplicaciones desconocidas, especialmente aquellas que parecen ofrecer premios o protección de tarjetas.

Cisco ha lanzado varios parches para evitar amenazas de seguridad. Vamos, que no lo ha dejado todo hecho cisco

Cisco ha anunciado la disponibilidad de parches para abordar cuatro fallas de seguridad críticas que afectan a sus servicios de Identity Services (ISE) y Webex Services. Estas vulnerabilidades, identificadas como CVE-2026-20147, CVE-2026-20180, CVE-2026-20186 y CVE-2026-20184, tienen el potencial de permitir la ejecución de código arbitrario y la suplantación de usuario, lo que podría comprometer gravemente la seguridad de las cuentas de los usuarios.

Todo solucionado

Según el aviso de Cisco, un ataque exitoso podría otorgar al atacante acceso a nivel de usuario del sistema operativo subyacente, permitiendo posteriormente elevar privilegios a nivel de root. En implementaciones de nodo único de ISE, la explotación de estas vulnerabilidades podría llevar a condiciones de denegación de servicio (DoS), impidiendo que los puntos finales no autenticados accedan a la red hasta que el nodo sea restaurado.

La vulnerabilidad CVE-2026-20184 no requiere intervención del cliente, dado que se basa en la nube. Sin embargo, los usuarios que implementen SSO (Single Sign-On) deben cargar un nuevo certificado SAML de su proveedor de identidad en el Control Hub para asegurar la integridad de sus accesos. Cisco ha instado a todos sus clientes a actualizar sus instancias a la última versión disponible para garantizar una protección óptima contra estas amenazas potenciales.

A pesar de la gravedad de estas vulnerabilidades, la empresa ha indicado que actualmente no tiene conocimiento de que hayan sido explotadas en entornos reales. Aun así, la compañía subraya la importancia de la actualización inmediata de todos los sistemas afectados, enfatizando que la seguridad proactiva es clave para evitar incidentes de seguridad en el futuro.

Oriente Medio también tiene problemas con los ciberataques. ¡Han aumentado notablemente!

Durante el primer trimestre de 2026, se registró un notable aumento en los ataques dirigidos a dispositivos de red, siendo el 90% de estos incidentes originados en el Oriente Medio, según un informe de Barracuda. Los dispositivos más afectados fueron SonicWall y Fortinet FortiGate, que representaron más de la mitad de toda la actividad de amenazas registrada entre febrero y marzo de este año.

¡Más problemas en Oriente Medio!

Anthony Fusco, gerente de analistas de ciberseguridad en Barracuda, comentó que los ataques fueron identificados a partir de la geolocalización de las direcciones IP, la mayoría provenientes de diversas ubicaciones en el Oriente Medio. Aunque las direcciones IP por sí solas no son un indicador confiable, Fusco señaló que es razonable suponer la participación de grupos vinculados a estados y actores profesionales, así como de grupos oportunistas. Además, los hackers están escaneando agresivamente dispositivos de perímetro en busca de credenciales débiles o expuestas.

Este incremento de actividad maliciosa coincide con el aumento de las tensiones en la región, tras los bombardeos de EE. UU. e Israel a finales de febrero. Las autoridades estadounidenses, incluido el FBI y la Agencia de Seguridad de Infraestructura y Ciberseguridad, advirtieron que hackers vinculados a Irán han dirigido sus ataques a infraestructuras críticas en el país. A pesar de que Barracuda no logró establecer un vínculo explícito entre estos ataques y el conflicto en la región, la cronología sugiere una correlación.

Los expertos en seguridad recomiendan implementar autenticación multifactor en cortafuegos y VPNs, así como el uso de contraseñas complejas y el monitoreo de intentos de inicio de sesión fallidos. La atención específica a dispositivos como SonicWall y Fortinet no es sorprendente, dado que se consideran objetivos de alto valor para el acceso inicial. En el verano de 2025, SonicWall ya había sufrido una serie de ataques de fuerza bruta, lo que sugiere una continuidad en el riesgo para estos dispositivos.

Google marca un antes y un después para prevenir la ciberdelincuencia

Google ha anunciado el despliegue público de sus Credenciales de Sesión Vinculadas al Dispositivo (DBSC) para los usuarios de Windows a través de Chrome 146. Este importante avance en la seguridad está diseñado para combatir el secuestro de sesiones, una técnica común utilizada por atacantes para comprometer las cuentas de los usuarios.

Con este lanzamiento, Google marca un giro hacia una prevención proactiva de amenazas, dejando atrás los enfoques reactivos basados en la detección de intrusiones.

¡Luchando contra la ciberseguridad!

DBSC vincula una sesión de autenticación al dispositivo físico del usuario mediante módulos de seguridad respaldados por hardware, como el Trusted Platform Module (TPM) en dispositivos Windows.

Al iniciar sesión, el hardware genera un par de claves públicas y privadas, donde la clave privada nunca puede ser exportada del dispositivo. Esta medida asegura que, aun si un atacante roba las cookies de sesión, estas se vuelven rápidamente inútiles, ya que las credenciales expiran en un corto período y el atacante carece de la clave física del dispositivo.

Además, el protocolo DBSC se implementará próximamente en macOS, ampliando su alcance. Esta tecnología permite a los desarrolladores web integrar medidas de seguridad avanzadas sin complicaciones adicionales, ya que Chrome maneja las complejidades criptográficas en segundo plano.

A pesar de sus estrictas capacidades de vinculación de dispositivos, DBSC incorpora rigurosos controles de privacidad, utilizando una clave completamente separada para cada sesión, lo que impide que se realicen seguimientos indeseados de los usuarios.

Google desarrolló DBSC como un estándar abierto en colaboración con el W3C y Microsoft, realizando pruebas en plataformas como Okta. De cara al futuro, se prevé que las capacidades de DBSC se expandan para asegurar entornos de identidad federada y acceso único (SSO) en empresas, así como opciones avanzadas de registro que vinculen sesiones a claves de seguridad de hardware existentes.

Nuevo ciberataque revela vulnerabilidad en el análisis de seguridad de la IA

Un ataque informático reciente ha puesto de manifiesto una desconexión estructural entre el texto HTML y lo que los usuarios realmente ven en sus navegadores, lo que permite a los atacantes enviar instrucciones maliciosas que pasan desapercibidas para los asistentes de inteligencia artificial. Este hallazgo fue presentado por LayerX, una empresa de ciberseguridad, que demostró su técnica mediante un sitio falso de fanfiction de Bioshock. Utilizando una fuente personalizada, los atacantes pudieron ocultar un mensaje malicioso en un contenido aparentemente inofensivo.

Amenazas ocultas en HTML

El ataque reveló que, aunque los asistentes de IA como ChatGPT y Claude examinaban el HTML subyacente en busca de amenazas, carecían de la capacidad para identificar el contenido oculto que, a simple vista, parecía seguro. En este caso, el texto malicioso instaba a los usuarios a ejecutar un shell inverso en sus máquinas, mientras que el texto visible era un conjunto de caracteres ilegibles.

LayerX ha señalado que esta vulnerabilidad no requiere el uso de JavaScript ni de kits de explotación, revelando un fallo en cómo las herramientas de IA analizan la seguridad de las páginas web. Mientras los navegadores presentan la información de manera diseñada, las IAs tratan el texto del DOM como la representación completa de lo que se muestra al usuario, lo que deja un espacio que los atacantes pueden explotar.

Como respuesta a esta amenaza, LayerX recomienda que los proveedores de IA implementen análisis de renderizado dual y que traten las fuentes personalizadas como superficies de posible amenaza. Además, es vital que estas herramientas eviten emitir juicios de seguridad sin haber verificado el contexto completo de la página. Hasta ahora, Microsoft se destacó como el único proveedor que abordó plenamente el problema tras la divulgación responsable de LayerX en diciembre de 2025.