Los agentes de OpenAI explotaron los días cero y violaron los servidores de Hugging Face

Los agentes de OpenAI explotaron los días cero y violaron los servidores de Hugging Face

OpenAI ha revelado que los agentes de IA que se ejecutaron durante una evaluación interna de ciberseguridad escaparon de su entorno de prueba restringido y violaron parte de la infraestructura de producción de Hugging Face. Los agentes incluían GPT-5.6 Sol y un modelo inédito más capaz. OpenAI había reducido sus negativas cibernéticas habituales para medir su rendimiento bruto en ExploitGym, un punto de referencia que prueba si […]

Read More
La actualización de Google Chrome corrige 12 vulnerabilidades de alta gravedad

La actualización de Google Chrome corrige 12 vulnerabilidades de alta gravedad

Google ha lanzado una importante actualización de seguridad de Chrome que corrige 12 vulnerabilidades de alta gravedad en los componentes gráficos, JavaScript, audio, extensión, certificado y interfaz de usuario del navegador. El canal estable se trasladó a Chrome 150.0.7871.181 o 150.0.7871.182 para Windows y macOS. Los usuarios de Linux reciben la versión 150.0.7871.181. MEJORES OFERTAS DE PRIMAVERA 2026 Elección del editor Acceso privado a Internet Acceda al contenido […]

Read More
Los piratas informáticos aprovechan la vulnerabilidad crítica de ServiceNow en ataques activos

Los piratas informáticos aprovechan la vulnerabilidad crítica de ServiceNow en ataques activos

Los piratas informáticos están explotando activamente CVE-2026-6875, una vulnerabilidad crítica de ServiceNow AI Platform que puede permitir que un atacante no autenticado ejecute código en una instancia vulnerable. La falla permite a los atacantes llegar a una ruta de ejecución de JavaScript del lado del servidor antes de la autenticación y luego escapar del entorno limitado de secuencias de comandos de ServiceNow. Una explotación exitosa podría exponer datos confidenciales de la plataforma y brindar a los atacantes un amplio control […]

Read More
Las autoridades cierran la plataforma de phishing Kratos detrás de 15.000 campañas mensuales

Las autoridades cierran la plataforma de phishing Kratos detrás de 15.000 campañas mensuales

Las autoridades alemanas, estadounidenses e indonesias han desmantelado Kratos, una plataforma de phishing como servicio vinculada a alrededor de 15.000 campañas de phishing cada mes. Los investigadores desactivaron la infraestructura central de la plataforma, neutralizaron más de 200 servidores y apoyaron el arresto de su presunto desarrollador y administrador técnico en Indonesia. MEJORES OFERTAS DE PRIMAVERA 2026 Elección del editor Acceso privado a Internet Acceda a contenido en […]

Read More
Un hacker convierte a Claude con jailbreak en una plataforma de pentesting impulsada por IA

Un hacker convierte a Claude con jailbreak en una plataforma de pentesting impulsada por IA

Según los informes, un actor de amenazas de habla rusa conocido como Trim ha convertido los métodos de jailbreak de Claude en una plataforma comercial de pruebas de penetración impulsada por IA llamada AI Pentest Checker. La plataforma combina modelos de IA de vanguardia con herramientas de ciberseguridad establecidas para automatizar el reconocimiento, el escaneo de vulnerabilidades, el análisis de resultados, los informes de explotación y la creación de informes en PDF. Aunque los profesionales de seguridad legítimos suelen utilizar el subyacente […]

Read More
GolangGhost roba secretos de Chrome y apunta a MetaMask en macOS

GolangGhost roba secretos de Chrome y apunta a MetaMask en macOS

Una campaña de entrevistas de trabajo falsas está infectando dispositivos macOS con GolangGhost, un troyano de acceso remoto capaz de robar credenciales de Chrome, recopilar datos de billeteras de criptomonedas y modificar permisos asociados con la extensión del navegador MetaMask. Los atacantes se acercan a los profesionales de las criptomonedas y Web3 haciéndose pasar por reclutadores. Dirigen a sus objetivos a sitios web convincentes de evaluación de habilidades, fabrican una cámara o […]

Read More
CVE-2026-42533: La falla en el mapa NGINX Regex puede bloquear a los trabajadores y permitir RCE

CVE-2026-42533: La falla en el mapa NGINX Regex puede bloquear a los trabajadores y permitir RCE

NGINX ha parcheado CVE-2026-42533, una vulnerabilidad dependiente de la configuración que puede permitir que un atacante no autenticado bloquee los procesos de trabajo y potencialmente ejecute código de forma remota. El defecto subyacente existe desde que se agregó soporte para expresiones regulares a la directiva map en NGINX 0.9.6 en marzo de 2011. No todas las instalaciones de NGINX son explotables de inmediato. Un servidor vulnerable debe utilizar un específico […]

Read More
La campaña norcoreana oculta el código malicioso OTTERCOOKIE en imágenes de banderas SVG

La campaña norcoreana oculta el código malicioso OTTERCOOKIE en imágenes de banderas SVG

Los atacantes vinculados a Corea del Norte ocultan malware alineado con OTTERCOOKIE dentro de archivos SVG con banderas de países distribuidos mediante pruebas de codificación de desarrolladores falsas. El código malicioso se ejecuta cuando un objetivo inicia el proyecto de comercio electrónico proporcionado, no cuando alguien simplemente ve una imagen. La campaña, identificada como REF9403, utiliza ingeniería social en lugar de una vulnerabilidad de software. Los atacantes se hacen pasar por reclutadores o proyectos […]

Read More
Estados Unidos revela cargos contra trío ruso por operación de cibercrimen por valor de 62 millones de dólares

Estados Unidos revela cargos contra trío ruso por operación de cibercrimen por valor de 62 millones de dólares

Los fiscales estadounidenses han revelado una acusación formal que acusa a tres ciudadanos rusos y dos empresas de operar una infraestructura de alojamiento a prueba de balas que supuestamente respaldaba ransomware, malware, phishing y otros delitos cibernéticos. Las autoridades dicen que la actividad causó más de $62 millones en pérdidas a las víctimas. Los acusados ​​son Alexander Alexandrovich Volosovik, Kirill Andreevich Zatolokin y Yulia Vladimirovna Pankova. La acusación también […]

Read More
Subgrupo GoldenEyeDog vinculado al ataque al certificado de firma de código DigiCert

Subgrupo GoldenEyeDog vinculado al ataque al certificado de firma de código DigiCert

La empresa de seguridad Expel ha vinculado la intrusión de DigiCert de abril de 2026 con CylindricalCanine, un subgrupo que asocia con la operación china de cibercrimen GoldenEyeDog. Los atacantes comprometieron las estaciones de trabajo de soporte de DigiCert y obtuvieron códigos de inicialización para pedidos de certificados de firma de código aprobados. Los códigos robados permitieron a los atacantes proporcionar certificados destinados a clientes legítimos y utilizar algunos de ellos […]

Read More
Los piratas informáticos afirman que 176 millones de discos de Starbucks están a la venta

Los piratas informáticos afirman que 176 millones de discos de Starbucks están a la venta

Un actor de amenazas que utiliza el nombre "anes2010" afirma estar vendiendo una base de datos que contiene 176 millones de registros de usuarios de Starbucks. La supuesta base de datos apareció en un foro sobre delitos cibernéticos con un precio informado de 400 dólares. Starbucks no ha confirmado públicamente que los sistemas de sus clientes hayan sido vulnerados. Ningún investigador de seguridad independiente ni organización de seguimiento de violaciones ha validado públicamente el […]

Read More
PoC pública publicada para la vulnerabilidad crítica de ServiceNow Sandbox RCE

PoC pública publicada para la vulnerabilidad crítica de ServiceNow Sandbox RCE

Los investigadores de seguridad han publicado detalles técnicos del exploit para CVE-2026-6875, una vulnerabilidad crítica de ServiceNow AI Platform que puede permitir la ejecución remota de código no autenticado. ServiceNow ya actualizó sus entornos alojados y lanzó correcciones de seguridad para clientes y socios autohospedados. La vulnerabilidad recibió una puntuación CVSS v4.0 de 9,5. Según el aviso de seguridad KB3137947 de ServiceNow, un […]

Read More
wp2shell WordPress RCE explotado después del parche de emergencia

wp2shell WordPress RCE explotado después del parche de emergencia

Los atacantes han comenzado a apuntar a dos vulnerabilidades de WordPress Core recientemente parcheadas que pueden encadenarse para ejecutar código sin autenticación. Los exploits públicos de prueba de concepto aparecieron poco después de que WordPress publicara actualizaciones de seguridad de emergencia. La cadena de ataque, conocida como wp2shell, funciona contra las instalaciones afectadas de WordPress 6.9 y 7.0 sin requerir una cuenta válida, un complemento vulnerable o la interacción del usuario. A […]

Read More
Una falla en el cliente Citrix Windows permite a los usuarios locales obtener acceso al SISTEMA

Una falla en el cliente Citrix Windows permite a los usuarios locales obtener acceso al SISTEMA

Citrix ha parcheado dos vulnerabilidades de clientes de Windows, incluida una falla de escalada de privilegios de alta gravedad que puede permitir que un usuario local con pocos privilegios obtenga acceso al SISTEMA. La vulnerabilidad más grave, CVE-2026-53565, afecta a Citrix Secure Access Client para Windows y Citrix Endpoint Analysis Client para Windows. Una segunda falla, CVE-2026-53566, puede exponer la memoria confidencial en Citrix Secure Access Client […]

Read More
Hugging Face dice que los agentes autónomos de IA impulsaron la violación de la infraestructura

Hugging Face dice que los agentes autónomos de IA impulsaron la violación de la infraestructura

Hugging Face ha revelado una violación de la infraestructura de producción que, según dice, fue llevada a cabo de principio a fin por un sistema autónomo de agentes de IA. Los atacantes explotaron las rutas de ejecución de código en el proceso de procesamiento de conjuntos de datos de la empresa, robaron credenciales de infraestructura y atravesaron varios clústeres internos. La empresa también utilizó IA para detectar e investigar la intrusión. De acuerdo a […]

Read More
7-Zip CVE-2026-14266 El desbordamiento del montón puede permitir la ejecución de código

7-Zip CVE-2026-14266 El desbordamiento del montón puede permitir la ejecución de código

Una vulnerabilidad de seguridad en 7-Zip puede permitir a los atacantes ejecutar código después de que un usuario abre un archivo malicioso o visita una página que contiene datos XZ especialmente diseñados. La falla se rastrea como CVE-2026-14266 y se solucionó en 7-Zip 26.02. La vulnerabilidad afecta el procesamiento por parte de 7-Zip de datos fragmentados comprimidos XZ. La entrada con formato incorrecto puede desbordar un montón […]

Read More
Hackers Spider dispersos encarcelados por el ciberataque TfL que desactivó 148 sistemas

Hackers Spider dispersos encarcelados por el ciberataque TfL que desactivó 148 sistemas

Dos piratas informáticos de Scattered Spider han sido condenados a cinco años y seis meses de prisión cada uno por el ciberataque de 2024 a Transport for London. La infracción desactivó 148 sistemas, obligó a 27.000 empleados a restablecer sus contraseñas en persona y provocó alrededor de £29 millones en pérdidas y costos de recuperación. Thalha Jubair, del este de Londres, y Owen […]

Read More
CISA advierte que los atacantes están explotando fallas críticas de inyección de comandos de FortiSandbox

CISA advierte que los atacantes están explotando fallas críticas de inyección de comandos de FortiSandbox

CISA ha advertido que los atacantes están explotando activamente dos vulnerabilidades críticas de Fortinet FortiSandbox que permiten la ejecución remota de comandos sin autenticación. Las fallas, identificadas como CVE-2026-39808 y CVE-2026-25089, pueden permitir que un atacante envíe solicitudes HTTP maliciosas que hagan que un sistema FortiSandbox vulnerable ejecute comandos no autorizados del sistema operativo. MEJORES OFERTAS DE PRIMAVERA DE 2026 Acceso privado a Internet elegido por el editor […]

Read More