BookinglyTech News
Ciberseguridad

Males en Chrome roban tokens y agentes de IA automatizan intrusiones con SecFlow

Extensiones maliciosas buscan datos de criptomonedas mientras un operador chino usa LLMs para explotar vulnerabilidades conocidas en infraestructura publica.

3 min de lecturaThe Hacker News0 vistas

Socket ha detectado cuatro extensiones para Google Chrome y Mozilla Firefox diseñadas para robar tokens de sesion y datos de billeteras de usuarios de Axiom Trade y Padre. Las extensiones, llamadas J7Tracker, VREO y Orbit Tracker, comparten modulos identicos byte a byte que extraen informacion autenticada, datos de paquetes de billetera y tokens de acceso de Firebase, enviandolos a despliegues de Vercel controlados por los atacantes. La cuarta extension utiliza un colector diferente pero apunta a los mismos objetivos, conservando artefactos de J7Tracker. El mismo publicador en Chrome fue vinculado anteriormente a GhostApe y GhostApe Color, que suplantan al addon de trading MockApe.

Automatizacion con IA y vulnerabilidades heredadas

Un operador que habla chino ha estado utilizando Agentes de IA para automatizar intrusiones contra sistemas gubernamentales y financieros en Afganistan, Tailandia, Taiwan, Estados Unidos, Indonesia, China continental y Vietnam. Segun Hunt.io, el atacante emplea Anthropic Claude Code, Alibaba Qwen y DeepSeek junto con SecFlow, un framework de orquestacion de IA que convierte objetivos de campana en tareas para agentes especializados.

SecFlow divide el reconocimiento, la explotacion, la recopilacion y el informe entre trabajadores especializados. El operador ha explotado vulnerabilidades antiguas y criticas como Shellshock, Spring4Shell, Ghostcat, la deserializacion de Shiro, Log4Shell, travesias de ruta en Grafana y Nexus, y un bypass de autenticacion en Nacos. Tras la explotacion, se despliegan web shells generados mediante la capacidad GLUTTON para facilitar acciones posteriores como el levantamiento de privilegios y el robo de credenciales. Uno de los backdoors utilizados es SecBox, un framework de acceso remoto y pivote de red basado en Go.

Riesgos de Shadow AI y fraude corporativo

El Centro Nacional de Ciberseguridad del Reino Unido (NCSC) ha advertido sobre los riesgos de usar herramientas de IA no aprobadas (Shadow AI). Los empleados que transfieren informacion sensible a servicios de IA de consumo reducen la visibilidad y el control de la organizacion sobre esos datos. Los agentes de IA son software complejo que puede contener vulnerabilidades criticas; si un atacante explota una de ellas, obtiene acceso a los mismos datos y privilegios que el agente legimito.

Gen Digital ha documentado nuevas campanas de fraude por transferencia bancaria basadas en falsas operaciones de fusiones y adquisiciones. Los atacantes suplantan a ejecutivos y trasladan la comunicacion a WhatsApp y correo electronico personal para evitar los filtros de seguridad corporativos. Utilizan documentos falsos de aquisicion que imitan transacciones coordinadas por asesores reputados, imponiendo confidencialidad y plazos ajustados para presionar a los objetivos en equipos legales, finanzas privadas, mineria y energia. Los documentos reutilizan lenguaje legal identico y siguen la misma estructura de secciones.

Microsoft ha anunciado nuevas APIs de conocimiento de edad (Windows Age API) para Windows 11. Estas APIs permiten a las aplicaciones determinar si un usuario es nino, adolescente o adulto sin exponer su fecha de nacimiento exacta. El objetivo es que la plataforma proporcione senales de edad necesarias para la experiencia sin compartir datos personales sensibles, desplazando la carga de proteccion de las familias a los desarrolladores desde el inicio del diseno.