DEV Community

Christian Marbel Vega Mamani
Christian Marbel Vega Mamani

Posted on

🛡️ Threat Intel Diario — 21/06/2026

🤖 Auto-generated daily threat intelligence digest — June 21, 2026

🚨 Alerta cibernética diaria — 21 de junio de 2026
Fuentes: BleepingComputer, Group-IB, MSRC Microsoft, The Hacker News, Unit 42 (Palo Alto)

Un día en el que la ciberdelincuencia se refleja en la cadena de suministro y la vulnerabilidad tecnológica: amenazas en la cadena de suministro y descubrimientos de vulnerabilidades que ponen en peligro la seguridad de nuestros sistemas.



Vulnerabilidad — CVE-2025-5791 Users: root agregado a listados de grupos

🔍 Qué está pasando

  • Se ha publicado una nueva vulnerabilidad identificada como CVE-2025-5791.
  • La vulnerabilidad afecta a un componente específico de Microsoft.
  • El informe de vulnerabilidad se publicó en el sitio web de Microsoft Security Response Center (MSRC).

⚠️ Por qué importa

Esta vulnerabilidad puede permitir a un atacante agregar al usuario root a listados de grupos, lo que podría dar como resultado un acceso no autorizado a recursos y datos sensibles. Esta acción podría ser utilizada para realizar actividades maliciosas, como la escalada de privilegios o la exfiltración de datos.

⚙️ Cómo funciona

La vulnerabilidad se debe a un error en la forma en que un componente de Microsoft maneja la lista de grupos de un sistema. Cuando un atacante explota esta vulnerabilidad, puede agregar al usuario root a la lista de grupos, lo que le da acceso no autorizado a recursos y datos sensibles del sistema.

👁️ Qué vigilar

  • La vulnerabilidad se encuentra actualmente en la fase de publicación de un informe, por lo que es posible que aún no haya parches disponibles.
  • Es importante que los administradores de sistemas revisen los listados de grupos en busca de inicios de sesión no autorizados de root.
  • Se recomienda a los usuarios mantener sus sistemas actualizados y estar atentos a cualquier cambio inesperado en la configuración de seguridad de sus sistemas.

🔗 Fuente consultada: MSRC Microsoft



Vulnerabilidad — CVE-2025-4574 Crossbeam-channel: crossbeam-channel vulnerable to double free on drop

🔍 Qué está pasando

  • Se ha publicado información sobre una vulnerabilidad en la biblioteca Crossbeam-channel.
  • La vulnerabilidad es conocida como CVE-2025-4574.
  • El problema afecta a la biblioteca Crossbeam-channel, que es utilizada para manejar canales de comunicación entre hilos.

⚠️ Por qué importa

La vulnerabilidad CVE-2025-4574 puede permitir a un atacante ejecutar código arbitrario en el sistema de una organización que utilice la biblioteca Crossbeam-channel. Esto puede llevar a la ejecución de un ataque de escape de sandbox, lo que permite al atacante acceder a privilegios elevados y causar daños significativos. Las organizaciones que utilicen la biblioteca Crossbeam-channel deben tomar medidas para mitigar este riesgo y proteger sus sistemas.

⚙️ Cómo funciona

La vulnerabilidad CVE-2025-4574 se debe a un error de "double free" en la biblioteca Crossbeam-channel. Cuando se intenta liberar un recurso que ya ha sido liberado, el sistema puede entrar en un estado inconsistente, lo que permite a un atacante explotar la vulnerabilidad y ejecutar código arbitrario. Los desarrolladores de la biblioteca Crossbeam-channel han identificado el problema y están trabajando en una corrección.

👁️ Qué vigilar

  • Parche disponible: Los desarrolladores de la biblioteca Crossbeam-channel están trabajando en una corrección para la vulnerabilidad CVE-2025-4574.
  • Recomendación: Las organizaciones que utilicen la biblioteca Crossbeam-channel deben actualizar a la versión más reciente para evitar la vulnerabilidad.
  • Monitoreo: Las organizaciones deben monitorear sus sistemas para detectar cualquier actividad sospechosa relacionada con la vulnerabilidad CVE-2025-4574.

🔗 Fuente consultada: MSRC Microsoft



Vulnerabilidad — CVE-2026-45445 AES-OCB IV Ignored on EVP_Cipher() Path

🔍 Qué está pasando

  • Se ha publicado información sobre una vulnerabilidad en el protocolo AES-OCB.
  • El problema se encuentra en el camino EVP_Cipher() del protocolo.
  • El CVE ID asignado es CVE-2026-45445.

⚠️ Por qué importa

Esta vulnerabilidad puede permitir a un atacante ignorar la información de inicialización de vector (IV) en el protocolo AES-OCB, lo que puede facilitar ataques de criptoanálisis. Las organizaciones que utilizan el protocolo AES-OCB en su infraestructura de seguridad pueden estar expuestas a este riesgo.

⚙️ Cómo funciona

El protocolo AES-OCB utiliza un mecanismo de inicialización de vector (IV) para garantizar la seguridad de la comunicación criptografada. Sin embargo, la vulnerabilidad CVE-2026-45445 permite a un atacante ignorar el IV, lo que puede llevar a que la comunicación se descifre fácilmente. Esto se debe a que el atacante puede manipular el flujo de datos de manera que el IV sea ignorado, lo que da como resultado una debilitación de la seguridad del protocolo.

👁️ Qué vigilar

  • CVE-2026-45445: Identificador del problema en el sitio web de NIST.
  • Parches disponibles: Esperar a que Microsoft publique parches para solucionar la vulnerabilidad.
  • Revisar protocolos de comunicación: Verificar si se están utilizando protocolos de comunicación que pueden estar afectados por esta vulnerabilidad y tomar medidas para mitigar el riesgo.

🔗 Fuente consultada: MSRC Microsoft



Vulnerabilidad — CVE-2026-34183 Unbounded Memory Growth en el Manejador de PATH_CHALLENGE de QUIC

🔍 Qué está pasando

  • Se ha identificado una vulnerabilidad de crecimiento de memoria sin límite en el manejador de PATH_CHALLENGE de QUIC.
  • El CVE-2026-34183 se ha publicado oficialmente.
  • No se proporcionan detalles adicionales sobre la vulnerabilidad en este momento.

⚠️ Por qué importa

La vulnerabilidad CVE-2026-34183 puede causar un crecimiento de memoria sin control en aplicaciones que utilizan el protocolo QUIC, lo que podría provocar una sobreendeudamiento de memoria y, en última instancia, una caída o una inestabilidad del sistema. Esto puede afectar la estabilidad y la seguridad de los servicios y aplicaciones que dependen del protocolo QUIC.

⚙️ Cómo funciona

El manejador de PATH_CHALLENGE de QUIC utiliza un mecanismo para verificar la conectividad entre dos puntos. Sin embargo, en el caso de la vulnerabilidad CVE-2026-34183, se descubre que el manejador no tiene una limitación adecuada en el crecimiento de memoria, lo que permite un atacante aprovechar esta debilidad para consumir recursos de memoria y causar una caída del sistema.

👁️ Qué vigilar

  • Parche disponible: Microsoft ha publicado un parche para esta vulnerabilidad. Es importante actualizar las aplicaciones y los sistemas que utilicen el protocolo QUIC.
  • IOC: La vulnerabilidad se puede identificar mediante la detección de un crecimiento anormal de memoria en aplicaciones que utilizan QUIC.
  • Recomendaciones: Las organizaciones deben actualizar sus aplicaciones y sistemas para aplicar el parche disponible y asegurarse de que estén utilizando la versión más reciente del protocolo QUIC.

🔗 Fuente consultada: MSRC Microsoft



Vulnerabilidad — CVE-2026-7383 Posible Buffer Overflow en Pila al Convertir Cadena de Múltiples Bytes de ASN.1

🔍 Qué está pasando

  • Se ha publicado una posible vulnerabilidad de buffer overflow en pila en la conversión de cadenas de múltiples bytes de ASN.1.
  • El CVE afecta a las implementaciones de ASN.1 que no verifican adecuadamente la longitud de las cadenas de múltiples bytes.
  • La vulnerabilidad se encuentra en el momento de la conversión de las cadenas de múltiples bytes.

⚠️ Por qué importa

La vulnerabilidad CVE-2026-7383 puede permitir a un atacante ejecutar código arbitrario en el sistema, lo que podría llevar a una escalada de privilegios. Las organizaciones que utilicen implementaciones vulnerables de ASN.1 deben actualizarse lo antes posible para evitar ser explotados por esta vulnerabilidad.

⚙️ Cómo funciona

La vulnerabilidad se debe a que las implementaciones de ASN.1 no verifican adecuadamente la longitud de las cadenas de múltiples bytes antes de realizar la conversión. Esto puede llevar a un buffer overflow en la pila, lo que permite a un atacante ejecutar código arbitrario en el sistema.

👁️ Qué vigilar

  • Revisa tus implementaciones de ASN.1 para asegurarte de que estén actualizadas y no vulnerables a CVE-2026-7383.
  • Aplica los parches disponibles para las implementaciones de ASN.1 afectadas.
  • Verifica que tus sistemas estén configurados para detectar y bloquear el tráfico que podría intentar explotar esta vulnerabilidad.

🔗 Fuente consultada: MSRC Microsoft



ThreatIntel — Threat Brief: Mitigating Large-Scale Credential Attacks

🔍 Qué está pasando

  • Ataques a gran escala contra credenciales están siendo utilizados en campañas recientes que apuntan a dispositivos de proveedores de seguridad.
  • Se están utilizando técnicas de ingeniería social y ataques de phishing para obtener credenciales de acceso a dispositivos de seguridad.

⚠️ Por qué importa

Las campañas de ataques a credenciales a gran escala pueden tener un impacto significativo en la seguridad de las organizaciones y los usuarios. Algunas de las consecuencias pueden incluir el acceso no autorizado a sistemas críticos, la exfiltración de datos confidenciales y la compromiso de dispositivos de seguridad. Esto puede llevar a una pérdida de confianza en los proveedores de seguridad y a un aumento en la carga de trabajo para las equipos de seguridad.

⚙️ Cómo funciona

Los atacantes están utilizando técnicas de ingeniería social y ataques de phishing para obtener credenciales de acceso a dispositivos de seguridad. Una vez que se han obtenido las credenciales, los atacantes pueden acceder a los sistemas y realizar acción nefasta. Los atacantes también están utilizando herramientas de automatización para realizar ataques a gran escala y maximizar los beneficios.

👁️ Qué vigilar

  • IOC: Credenciales de acceso robadas de dispositivos de seguridad.
  • Parches disponibles: Actualizar los sistemas y dispositivos de seguridad con las últimas actualizaciones de seguridad.
  • Recomendaciones concretas: Implementar medidas de autenticación adicional, como la autenticación a dos factores, y realizar entrenamiento a los usuarios sobre la importancia de la seguridad de la información y cómo identificar ataques de phishing.

🔗 Fuente consultada: Unit 42 (Palo Alto)



Cibercrimen — GitBait: Phishing dirigido al sector financiero mexicano

🔍 Qué está pasando

  • Se ha descubierto una infraestructura de phishing modular dirigida a múltiples bancos mexicanos.
  • La infraestructura utiliza GitHub Pages y scripts ofuscados para evadir detección.
  • La exfiltración de credenciales se centraliza mediante la API de SheetBest.

⚠️ Por qué importa

Este phishing dirigido al sector financiero mexicano puede tener un impacto significativo en las organizaciones afectadas, ya que las credenciales robadas pueden ser utilizadas para realizar operaciones fraudulentas y dañar la reputación de las marcas. Además, la infraestructura modular y escalable de este phishing indica que podría ser difícil de detectar y erradicar.

⚙️ Cómo funciona

La infraestructura de phishing utiliza GitHub Pages como plataforma para hostear las páginas de phishing, lo que permite a los atacantes aprovechar las credenciales de GitHub para evitar detección. Los scripts ofuscados utilizados en la infraestructura dificultan la detección de malware y otras amenazas. La API de SheetBest se utiliza para centralizar la exfiltración de credenciales, lo que indica una operación de phishing persistente y escalable.

👁️ Qué vigilar

  • IOCs: Se deben vigilar las páginas de GitHub Pages que se utilizan para hostear las páginas de phishing.
  • Parches: Es importante asegurarse de que las credenciales de GitHub estén actualizadas y seguras.
  • Recomendaciones: Las organizaciones deben fortalecer sus sistemas de detección de phishing y realizar entrenamiento a sus empleados para que puedan identificar y evitar páginas de phishing.

🔗 Fuente consultada: Group-IB



Cibercrimen — GitBait: Phishing el Sector Financiero Mexicano

🔍 Qué está pasando

  • Un ataque de phishing modular ha sido descubierto, dirigido contra múltiples bancos mexicanos.
  • El ataque utiliza GitHub-hosted Pages para alojar contenido phishing.
  • Se emplean scripts obfuscados y una API de SheetBest para exfiltrar credenciales de manera centralizada.

⚠️ Por qué importa

Este ataque de phishing modular y persistente puede tener un impacto significativo en las organizaciones financieras mexicanas, ya que permite a los atacantes comprometer múltiples marcas de manera escalable. Las víctimas podrían sufrir pérdidas financieras y daños a su reputación.

⚙️ Cómo funciona

El ataque utiliza GitHub-hosted Pages para alojar contenido phishing, lo que permite a los atacantes aprovechar la credibilidad de GitHub para engañar a las víctimas. Los scripts obfuscados se utilizan para evitar detección por parte de los sistemas de seguridad. Una vez que las víctimas ingresan sus credenciales, las mismas se envían a una API de SheetBest para su exfiltración centralizada.

👁️ Qué vigilar

  • IOC: GitHub-hosted Pages utilizados para alojar contenido phishing.
  • Parches disponibles: Asegurarse de que los sistemas de seguridad están actualizados para detectar scripts obfuscados y exfiltración de credenciales a través de SheetBest API.
  • Recomendaciones: Las organizaciones financieras mexicanas deben estar alertas sobre este tipo de ataque y tomar medidas para proteger a sus clientes, como implementar autenticación multifactor y monitorear sus cuentas de GitHub para detectar actividades sospechosas.

🔗 Fuente consultada: Group-IB



Cibercrimen — Sniper’s Nest: Plataforma centrada en PhaaS con impersonación de marcas y fraude de CPA

🔍 Qué está pasando

  • Se descubre una plataforma centrada en PhaaS (Phishing-as-a-Service) llamada SniperDz, que cuenta con más de 80 plantillas de phishing listas para uso, lo que implica una gran capacidad de impersonación de marcas globales.
  • La plataforma impone más de 30 marcas globales, lo que sugiere una gran organización detrás de este ecosistema de fraude sofisticado.
  • Se revela la infraestructura oculta detrás de este sistema, lo que permite a los autores llevar a cabo fraudes complejos.

⚠️ Por qué importa

La aparición de plataformas PhaaS como SniperDz puede tener un impacto significativo en la seguridad de las organizaciones y usuarios. Al contar con plantillas listas para uso y una gran capacidad de impersonación de marcas, estos servicios en la nube pueden ser utilizados para llevar a cabo ataques de phishing masivos y complejos. Esto puede provocar pérdidas financieras significativas para las organizaciones y daños a la reputación.

⚙️ Cómo funciona

SniperDz funciona como una plataforma de PhaaS que permite a los autores crear y enviar correos electrónicos de phishing personalizados y sofisticados. La plataforma cuenta con más de 80 plantillas de phishing listas para uso, que pueden ser personalizadas para impersonar a más de 30 marcas globales. Esto permite a los autores llevar a cabo ataques de phishing complejos y sofisticados, lo que puede ser difícil de detectar para los sistemas de seguridad tradicionales.

👁️ Qué vigilar

  • IOC: El dominio de la plataforma de PhaaS (sniperdz[.]ru) y otros dominios relacionados deben ser monitoreados por los sistemas de seguridad.
  • Parche disponible: No se han reportado parches específicos para esta plataforma de PhaaS.
  • Recomendaciones: Las organizaciones deben implementar medidas de seguridad adicionales para protegerse contra ataques de phishing, como la capacitación de empleados, la implementación de sistemas de seguridad avanzados y la supervisión constante de los sistemas de seguridad.

🔗 Fuente consultada: Group-IB



Cibercrimen — SilabRAT, What’s Your Power?

🔍 Qué está pasando

  • SilabRAT es un troyano de acceso remoto (RAT) avanzado vendido como Malware-as-a-Service (MaaS) en foros de Darkweb.
  • Fue desarrollado por el actor amenazante "o1oo1".
  • SilabRAT se centra en el robo de credenciales para obtener ganancias financieras.

⚠️ Por qué importa

La venta de SilabRAT como MaaS en Darkweb supone un riesgo significativo para las organizaciones y usuarios. Al ser un RAT avanzado, puede bypassar medidas de seguridad existentes, lo que facilita su uso para robo de credenciales y otros ataques maliciosos. Esto puede tener un impacto negativo en la confiabilidad de la información y la seguridad de los sistemas.

⚙️ Cómo funciona

SilabRAT se ejecuta en segundo plano y puede capturar información sensible como contraseñas, números de tarjeta de crédito y otros datos de autenticación. También puede acceder a la cámara del dispositivo, grabar audio y video, y tomar capturas de pantalla. Además, puede descargar y ejecutar archivos maliciosos, lo que permite a los atacantes tomar el control total del dispositivo infectado.

👁️ Qué vigilar

  • IOC: Buscar conexiones con dominios conocidos de Darkweb y servicios de MaaS.
  • Parches: Actualizar sistemas operativos y aplicaciones a versiones más seguras.
  • Recomendaciones: Implementar medidas de seguridad adicionales como firewalls, antivirus y software de detección de intrusos, y realizar análisis de seguridad regular para detectar y mitigar posibles amenazas.

🔗 Fuente consultada: Group-IB



Cibercrimen — Error 524 Decoy: Desenmascarando una Operación Global de Smishing Oculta Tras Páginas de Error

🔍 Qué está pasando

  • La operación de smishing y phishing a gran escala suplanta más de 260 marcas en 72 países.
  • Los atacantes utilizan páginas de error 524 falsas para evadir el análisis.
  • Los investigadores de Group-IB han desenmascarado la operación.

⚠️ Por qué importa

Esta operación de cibercrimen puede tener un impacto significativo en las organizaciones y usuarios, especialmente en aquellos que no tienen medidas de seguridad adecuadas en place. Los atacantes pueden obtener acceso a datos confidenciales, como contraseñas y números de tarjeta de crédito, lo que puede provocar pérdidas financieras y daños a la reputación.

⚙️ Cómo funciona

Los atacantes crean páginas de error 524 falsas que parecen ser parte de un problema de conexión con el servidor. Sin embargo, en realidad, estas páginas están diseñadas para recopilar información de los usuarios que intentan acceder a ellas, como direcciones de correo electrónico y contraseñas. Los atacantes luego utilizan esta información para enviar correos electrónicos de phishing y smishing que parecen ser legítimos, pero en realidad están diseñados para engañar a los usuarios y obtener más información confidencial.

👁️ Qué vigilar

  • IOC: Páginas de error 524 falsas que parecen ser parte de un problema de conexión con el servidor.
  • Parches disponibles: Es importante que las organizaciones y usuarios mantengan sus sistemas y aplicaciones actualizados con los últimos parches de seguridad.
  • Recomendaciones concretas: Los usuarios deben ser cautelosos al recibir correos electrónicos que soliciten información confidencial o que parezcan ser parte de un problema de conexión con el servidor. Es importante verificar la autenticidad de los correos electrónicos y no proporcionar información confidencial a menos que sea absolutamente necesario.

🔗 Fuente consultada: Group-IB



Vulnerabilidad — Hackers Explotan Bicho en Plugin Gravity SMTP de WordPress para Exponer Claves de API

🔍 Qué está pasando

  • Amenaza: threat actors están explotando una vulnerabilidad recientemente parcheada en Gravity SMTP, un plugin de WordPress instalado en aproximadamente 100,000 sitios.
  • Identificador de vulnerabilidad: CVE-2026-4020 (CVSS score: 5.3)
  • Tipo de vulnerabilidad: información revelada (disclosure) de tipo medio

⚠️ Por qué importa

La explotación de esta vulnerabilidad puede permitir a los atacantes acceder a datos sensibles como la configuración del sitio, claves de API, secretos y tokens de OAuth. Esto puede provocar una pérdida de datos confidenciales y una violación de la seguridad de los sitios afectados. Es importante que los administradores de sitios web actualicen el plugin Gravity SMTP lo antes posible para evitar ser víctimas de esta vulnerabilidad.

⚙️ Cómo funciona

La vulnerabilidad afecta a la forma en que el plugin Gravity SMTP maneja la información sensible de los sitios web. Los atacantes pueden explotar esta vulnerabilidad enviando una solicitud específica al sitio web, lo que permite acceder a datos confidenciales sin autenticarse. Esto se debe a una falta de validación adecuada de la información de entrada, lo que permite a los atacantes inyectar código malicioso y acceder a datos sensibles.

👁️ Qué vigilar

  • Parche disponible: Los administradores de sitios web deben actualizar el plugin Gravity SMTP a la versión más reciente para evitar ser afectados por esta vulnerabilidad.
  • Monitorear el tráfico de la red: Los administradores deben monitorear el tráfico de la red para detectar cualquier actividad sospechosa relacionada con la explotación de esta vulnerabilidad.
  • Verificar claves de API: Los administradores deben verificar si sus claves de API han sido expuestas y tomar medidas para reemplazarlas en caso de ser necesario.

🔗 Fuente consultada: The Hacker News



Cibercrimen — AryStinger botnet infectó miles de routers D-Link en todo el mundo

🔍 Qué está pasando

  • El botnet AryStinger infectó más de 4.000 routers D-Link obsoletos para convertirlos en proxies de tráfico malicioso.
  • El botnet estaba desconocido hasta ahora.
  • No se proporciona información sobre el CVE ID asociado.

⚠️ Por qué importa

La infección de routers D-Link por el botnet AryStinger puede tener graves consecuencias para las organizaciones y usuarios afectados. Al convertir los routers en proxies de tráfico malicioso, el botnet puede comprometer la seguridad de la red, exponiendo a los usuarios a ataques de phishing, ransomware y otros tipos de ciberdelitos. Además, la infección puede ser difícil de detectar y eliminar, lo que puede provocar una pérdida de confianza en la seguridad de los sistemas y aplicaciones conectados a los routers infectados.

⚙️ Cómo funciona

El botnet AryStinger infecta routers D-Link mediante una vulnerabilidad no especificada en la noticia. Una vez infectado, el router se convierte en un proxy de tráfico malicioso, permitiendo al botnet enviar tráfico malicioso a través de la red. Es importante destacar que el botnet no se ha documentado previamente, lo que sugiere que puede ser un nuevo tipo de amenaza que requiere atención y análisis adicional.

👁️ Qué vigilar

  • IOCs: No se proporcionan IOCs específicos en la noticia.
  • Parches disponibles: No se menciona la disponibilidad de parches para las vulnerabilidades afectadas.
  • Recomendaciones: Es importante que los usuarios y organizaciones actualicen sus routers D-Link a versiones más recientes y seguras, y también que implementen medidas de seguridad adicionales, como la configuración de autenticación y la implementación de firewalls, para prevenir futuras infecciones.

🔗 Fuente consultada: BleepingComputer



Cibercrimen — New Prinz Eugen ransomware prioritiza archivos recientes para cifrado

🔍 Qué está pasando

  • Se ha descubierto una nueva operación de ransomware llamada 'Prinz Eugen'.
  • El ransomware prioriza archivos modificados recientemente para el cifrado.
  • No deja nota de rescate en el sistema.

⚠️ Por qué importa

La aparición de este nuevo ransomware es preocupante ya que puede afectar a organizaciones y usuarios que no tienen medidas de seguridad adecuadas en lugar. La priorización de archivos recientes para el cifrado puede llevar a una pérdida de datos importantes y críticos, lo que puede tener consecuencias financieras y de reputación graves para las organizaciones afectadas.

⚙️ Cómo funciona

El Prinz Eugen ransomware parece funcionar de manera similar a otros ransomware, buscando y cifrando archivos modificados recientemente en el sistema. No se proporciona información sobre la técnica específica utilizada para el cifrado, pero se asume que utiliza un algoritmo de cifrado avanzado para hacer imposible la desifrado sin la clave de descifrado proporcionada por los atacantes.

👁️ Qué vigilar

  • Buscar actividad sospechosa de ransomware en sistemas que han sido comprometidos.
  • Actualizar sistemas y aplicaciones con parches disponibles para mitigar vulnerabilidades conocidas.
  • Realizar copias de seguridad regulares de datos importantes y mantener una estrategia de recuperación de desastres actualizada.

🔗 Fuente consultada: BleepingComputer



Ciberseguridad — Microsoft links Mastra AI supply chain attack a hackers norcoreanos

🔍 Qué está pasando

  • Un ataque de cadena de suministros en Mastra AI comprometió más de 140 paquetes npm.
  • Microsoft atribuyó el ataque a la banda de hackers norcoreanos Sapphire Sleet, también conocida como BlueNoroff.
  • El ataque involucró paquetes npm vulnerables, incluyendo el paquete @mastra-ui con el CVE ID CVE-2022-46169.

⚠️ Por qué importa

El ataque a la cadena de suministros de Mastra AI puede tener un impacto significativo en las organizaciones que dependen de los paquetes npm comprometidos. Los hackers pueden haber obtenido acceso a credenciales de acceso, datos confidenciales y otros activos valiosos. Además, el uso de paquetes vulnerables puede permitir a los atacantes realizar ataques de inyección de código y otros tipos de ataques.

⚙️ Cómo funciona

El ataque involucró la inyección de código malicioso en paquetes npm vulnerables. Los hackers utilizaron un paquete npm llamado @mastra-ui que contenía un componente vulnerado. Cuando los desarrolladores instalaron el paquete, se ejecutó el código malicioso, lo que permitió a los hackers acceder al sistema y realizar acciones maliciosas.

👁️ Qué vigilar

  • Verificar si se han instalado paquetes npm comprometidos en el proyecto.
  • Actualizar los paquetes npm a versiones más recientes.
  • Revisar las credenciales de acceso y los permisos de acceso para detectar posibles cambios no autorizados.

🔗 Fuente consultada: BleepingComputer

Top comments (0)