El spyware DarkSword para iOS filtrado en GitHub amenaza a millones, VoidStealer elude el cifrado de Chrome y el phishing con AI a través de Railway afecta a cientos
El kit de exploits DarkSword para iOS se filtra en GitHub, lo que podría democratizar el hackeo de iPhone propio de Estados nación y ponerlo al alcance de cualquiera. El malware VoidStealer estrena una técnica sigilosa basada en un depurador para eludir el cifrado vinculado a aplicaciones de Chrome sin privilegios de administrador. Una campaña de phishing impulsada por AI que abusa de la plataforma de Railway compromete a cientos de organizaciones en cuestión de semanas. El malware StoatWaffle se ejecuta automáticamente en los equipos de desarrolladores mediante VS Code. Cuatro exdirectores de la NSA advierten que la ventaja cibernética ofensiva de EE. UU. se está erosionando.
1. El kit de exploits DarkSword para iOS se filtra en GitHub: cientos de millones de iPhone están en riesgo
⚠ CRÍTICO — Riesgo de explotación masiva
Una versión del kit de exploits DarkSword para iOS ha sido publicada en GitHub, lo que podría poner en riesgo de compromiso a cientos de millones de dispositivos con iOS 18. CISA ha añadido las vulnerabilidades explotadas a su catálogo de vulnerabilidades explotadas conocidas.
Los investigadores de ciberseguridad están haciendo sonar las alarmas con urgencia después de que una versión del kit de exploits del spyware DarkSword para iOS apareciera en GitHub, un hecho del que informó inicialmente TechCrunch y que posteriormente fue analizado por Google e iVerify. La filtración se produce tras el descubrimiento previo de DarkSword atacando dispositivos en Ucrania, Arabia Saudí, Turquía y Malasia, y poco después de que se descubriera el kit de exploits relacionado Coruna para iOS.
Por qué es importante
Históricamente, los exploits para iPhone han estado entre los más caros de desarrollar, por lo que han sido dominio de actores vinculados a Estados nación. Allan Liska, CISO de campo de Recorded Future, advirtió que la filtración podría «democratizar» la explotación de iPhone: «Si cualquiera puede explotar un iPhone, de repente algo que hasta ahora había logrado mantenerse relativamente seguro se convierte en una superficie de ataque mucho mayor».
Rocky Cole, cofundador de iVerify, fue contundente: «Es extremadamente alarmante que esto se haya filtrado en GitHub. Yo daría por hecho que se está utilizando en todo el mundo, incluso aquí, en Estados Unidos».
Escala y urgencia
- Hasta el 25 % de todos los iPhone todavía utilizan iOS 18: cientos de millones de dispositivos
- Es posible que los usuarios estén evitando las actualizaciones debido a las funciones de AI de iOS 26 o a la interfaz Liquid Glass
- Coruna era potencialmente capaz de propagarse como un gusano, mediante mensajes de texto enviados a toda la lista de contactos de un teléfono
- CISA ha añadido las vulnerabilidades explotadas por DarkSword a su catálogo KEV, lo que obliga a las agencias federales a aplicar los parches
Medidas defensivas
- Actualice inmediatamente todos los dispositivos iOS; los dispositivos parcheados no están en riesgo
- Active el modo de aislamiento en los iPhone utilizados en entornos de alto riesgo
- Implemente soluciones de detección de amenazas móviles que busquen indicadores de explotación
- Supervise comportamientos anómalos en los dispositivos, especialmente en versiones antiguas de iOS
2. El malware VoidStealer elude el cifrado vinculado a aplicaciones de Chrome
🔶 ALTO — Nuevo método para eludir el cifrado del navegador
Un nuevo ladrón de información llamado VoidStealer ha encontrado una forma de eludir el cifrado vinculado a aplicaciones (ABE) de Chrome sin privilegios de administrador ni inyección de código, mediante una técnica sigilosa basada en un depurador observada por primera vez en ataques reales.
El cifrado vinculado a aplicaciones (ABE) de Chrome, introducido en Chrome 127 en 2024, fue diseñado para proteger datos confidenciales, como contraseñas y cookies, mediante un cifrado vinculado a un servicio privilegiado del sistema. Todas las técnicas anteriores para eludirlo requerían privilegios de administrador. VoidStealer ha cambiado esa situación.
Cómo funciona la técnica
Según Vojtěch Krejsa, investigador de Gen, VoidStealer adopta un enfoque «quirúrgico»: se conecta como depurador al proceso de Chrome y coloca puntos de interrupción de hardware en una instrucción concreta del flujo de descifrado de Chrome. Cuando Chrome descifra momentáneamente la clave v20_master_key en la memoria, VoidStealer la intercepta mediante API de depuración estándar.
Los puntos de interrupción de hardware operan mediante registros de la CPU en lugar de modificar el código, por lo que no alteran la memoria. Esto hace que la técnica sea considerablemente más sigilosa que los métodos basados en inyección.
Evolución rápida
- VoidStealer apareció en diciembre de 2025 y ya ha pasado por 12 iteraciones
- La versión más reciente, v2.1, se publicó el 18 de marzo de 2026
- Opera con un modelo de malware como servicio (MaaS)
- Admite varias técnicas alternativas para eludir la protección si falla el método del depurador
Recomendaciones de detección
- Supervise conexiones inesperadas de depuradores a procesos del navegador
- Genere alertas ante usos inusuales de API de lectura de memoria dirigidos a Chrome
- Vigile patrones anómalos de creación de procesos de Chrome
- Las reglas de EDR tradicionales centradas en la inyección no detectarán esta técnica
3. Una campaña de phishing impulsada por AI a través de Railway compromete a cientos de organizaciones
⚠ CRÍTICO — Compromiso masivo activo
Una campaña de phishing impulsada por AI que aprovecha la plataforma como servicio de Railway ha comprometido las cuentas en la nube de Microsoft de cientos de organizaciones. Los atacantes explotan los flujos de autenticación de dispositivos para obtener acceso mediante tokens OAuth durante 90 días sin contraseñas ni MFA.
Investigadores de Huntress han descubierto una campaña de phishing vinculada a la infraestructura PaaS de Railway que, en solo unas semanas, ha proporcionado a los atacantes acceso a las cuentas en la nube de Microsoft de cientos de empresas. El ritmo se aceleró drásticamente a partir del 3 de marzo, hasta superar los 50 compromisos diarios en su punto máximo.
Qué la hace diferente
La campaña destaca por combinar sofisticación y escala. Los investigadores creen que se utilizaron herramientas de AI para generar señuelos de phishing únicos y personalizados: no había dos correos electrónicos ni dos dominios idénticos. Las plantillas abarcaban desde señuelos tradicionales por correo electrónico hasta códigos QR y sitios de intercambio de archivos usurpados.
«Solo por su volumen, era como si se hubiera abierto la caja de Pandora, y su eficacia estaba por las nubes», afirmó Rich Mozeleski, gerente de producto del equipo de identidad de Huntress.
La explotación del flujo de código de dispositivo
La campaña de phishing explota el flujo de autenticación de dispositivos de Microsoft, el mecanismo diseñado para televisores inteligentes, impresoras y terminales. Cuando una víctima se autentica mediante el flujo falsificado, el atacante recibe tokens OAuth válidos durante un máximo de 90 días, sin necesidad de contraseña ni MFA.
Desglose de las víctimas
Entre las 344 víctimas confirmadas hay empresas de construcción, despachos de abogados, organizaciones sin ánimo de lucro, agencias inmobiliarias, fabricantes, empresas financieras y aseguradoras, proveedores sanitarios y organismos gubernamentales. Huntress cree que la cifra real podría ascender a miles.
Respuesta
- Huntress distribuyó actualizaciones de las políticas de acceso condicional a 60 000 inquilinos de la nube de Microsoft para bloquear los dominios de Railway
- Railway prohibió las cuentas asociadas y bloqueó los dominios implicados
- Las organizaciones deben auditar las políticas del flujo de código de dispositivo y restringirlas únicamente a dispositivos administrados
- Revise las concesiones de tokens OAuth para detectar eventos de autenticación anómalos procedentes de direcciones IP de Railway
4. El malware StoatWaffle se ejecuta automáticamente en los equipos de desarrolladores mediante VS Code
🔶 ALTO — Amenaza para la cadena de suministro de desarrollo
El grupo WaterPlum, vinculado a Corea del Norte, está desplegando el malware StoatWaffle, que se ejecuta automáticamente cuando los desarrolladores abren en VS Code repositorios de proyectos relacionados con cadenas de bloques, sin más interacción del usuario que confiar en la carpeta.
Investigadores de NTT Security han revelado StoatWaffle, un nuevo malware modular de Node.js que representa una peligrosa evolución de la prolongada campaña Contagious Interview, atribuida a actores de amenazas norcoreanos.
Compromiso de desarrolladores sin clics
StoatWaffle abusa de la configuración de tareas runOn: folderOpen de VS Code. Los atacantes incorporan un archivo malicioso .vscode/tasks.json en repositorios de proyectos de cadenas de bloques que parecen legítimos. En cuanto un desarrollador abre la carpeta y le concede confianza, la carga útil se ejecuta automáticamente, sin clics ni scripts sospechosos que ejecutar.
Capacidades
- Marco modular: cargador → recolector de credenciales → RAT
- Robo en navegadores: roba credenciales almacenadas y datos de extensiones tanto de Chromium como de Firefox
- Llavero de macOS: ataca las bases de datos del llavero en sistemas Apple
- Comandos RAT: ejecución de shell, operaciones con archivos, ejecución de código Node.js y comunicaciones C2
- Multiplataforma: funciona en Windows, macOS y Linux
Medidas defensivas
- Audite los archivos
.vscode/tasks.jsonde todos los repositorios clonados antes de abrirlos - Desactive o restrinja
runOn: folderOpenen la configuración de VS Code - Examine con especial cautela las invitaciones a repositorios de proyectos de cadenas de bloques
- Supervise la creación anómala de procesos Node.js desde VS Code
5. Cuatro exdirectores de la NSA advierten que la ventaja cibernética ofensiva de EE. UU. se está erosionando
📡 RSAC 2026 — Inteligencia estratégica
En la conferencia RSAC 2026 de San Francisco, cuatro exdirectores de la NSA —los generales Keith Alexander, Mike Rogers, Paul Nakasone y Tim Haugh— expresaron su profunda preocupación por la capacidad de Estados Unidos para mantener su ventaja cibernética ofensiva.
Conclusiones principales
El general Paul Nakasone advirtió de una peligrosa normalización: «Creo que nos hemos vuelto insensibles. Seguimos viendo estas intrusiones diferentes, y han alcanzado una magnitud cuya escala me parece sencillamente increíble». Señaló la fuga de talento en las agencias gubernamentales y el deterioro de la colaboración con el sector privado en CISA y el JCDC.
El almirante Mike Rogers fue más directo: «Somos la mayor economía del mundo. No tenemos un único marco federal de privacidad. No tenemos ni una sola ley importante sobre ciberseguridad». Advirtió que, sin un acontecimiento traumático que provoque un «cambio fundamental de comportamiento», la complacencia persistirá.
El general Tim Haugh señaló que China ha replicado las capacidades estadounidenses de inteligencia basadas en la colaboración entre el Gobierno y el sector privado, y se ha posicionado de antemano dentro de redes de infraestructuras críticas.
El general Keith Alexander instó: «Seremos desafiados en este ámbito. Lucharemos en este ámbito, y tanto el Gobierno como todos ustedes ayudarán a proteger este país».
Resumen del panorama de amenazas
| Amenaza | Gravedad | Acción requerida |
|---|---|---|
| Filtración del exploit DarkSword para iOS | CRÍTICO | Actualizar inmediatamente todos los dispositivos iOS |
| Elusión de ABE de Chrome por VoidStealer | ALTO | Supervisar conexiones de depuradores a procesos del navegador |
| Campaña de phishing con AI a través de Railway | CRÍTICO | Auditar las políticas del flujo de código de dispositivo y bloquear las IP de Railway |
| Malware StoatWaffle para VS Code | ALTO | Auditar .vscode/tasks.json y restringir las tareas folderOpen |
| Advertencia sobre la postura cibernética de EE. UU. | ESTRATÉGICO | Revisar los marcos de colaboración entre los sectores público y privado |
Manténgase por delante de las amenazas
Informes diarios de inteligencia, análisis de ataques reales y recomendaciones defensivas prácticas.
Descubra KENSAI— Inteligencia de seguridad de KENSAI · Publicado el 30 de marzo de 2026