剣 KENSAI
Informe de seguridad 30 de marzo de 2026 · 7 min de lectura

El spyware DarkSword para iOS filtrado en GitHub amenaza a millones, VoidStealer elude el cifrado de Chrome y el phishing con AI a través de Railway afecta a cientos

El kit de exploits DarkSword para iOS se filtra en GitHub, lo que podría democratizar el hackeo de iPhone propio de Estados nación y ponerlo al alcance de cualquiera. El malware VoidStealer estrena una técnica sigilosa basada en un depurador para eludir el cifrado vinculado a aplicaciones de Chrome sin privilegios de administrador. Una campaña de phishing impulsada por AI que abusa de la plataforma de Railway compromete a cientos de organizaciones en cuestión de semanas. El malware StoatWaffle se ejecuta automáticamente en los equipos de desarrolladores mediante VS Code. Cuatro exdirectores de la NSA advierten que la ventaja cibernética ofensiva de EE. UU. se está erosionando.


1. El kit de exploits DarkSword para iOS se filtra en GitHub: cientos de millones de iPhone están en riesgo

⚠ CRÍTICO — Riesgo de explotación masiva

Una versión del kit de exploits DarkSword para iOS ha sido publicada en GitHub, lo que podría poner en riesgo de compromiso a cientos de millones de dispositivos con iOS 18. CISA ha añadido las vulnerabilidades explotadas a su catálogo de vulnerabilidades explotadas conocidas.

Los investigadores de ciberseguridad están haciendo sonar las alarmas con urgencia después de que una versión del kit de exploits del spyware DarkSword para iOS apareciera en GitHub, un hecho del que informó inicialmente TechCrunch y que posteriormente fue analizado por Google e iVerify. La filtración se produce tras el descubrimiento previo de DarkSword atacando dispositivos en Ucrania, Arabia Saudí, Turquía y Malasia, y poco después de que se descubriera el kit de exploits relacionado Coruna para iOS.

Por qué es importante

Históricamente, los exploits para iPhone han estado entre los más caros de desarrollar, por lo que han sido dominio de actores vinculados a Estados nación. Allan Liska, CISO de campo de Recorded Future, advirtió que la filtración podría «democratizar» la explotación de iPhone: «Si cualquiera puede explotar un iPhone, de repente algo que hasta ahora había logrado mantenerse relativamente seguro se convierte en una superficie de ataque mucho mayor».

Rocky Cole, cofundador de iVerify, fue contundente: «Es extremadamente alarmante que esto se haya filtrado en GitHub. Yo daría por hecho que se está utilizando en todo el mundo, incluso aquí, en Estados Unidos».

Escala y urgencia

Medidas defensivas


2. El malware VoidStealer elude el cifrado vinculado a aplicaciones de Chrome

🔶 ALTO — Nuevo método para eludir el cifrado del navegador

Un nuevo ladrón de información llamado VoidStealer ha encontrado una forma de eludir el cifrado vinculado a aplicaciones (ABE) de Chrome sin privilegios de administrador ni inyección de código, mediante una técnica sigilosa basada en un depurador observada por primera vez en ataques reales.

El cifrado vinculado a aplicaciones (ABE) de Chrome, introducido en Chrome 127 en 2024, fue diseñado para proteger datos confidenciales, como contraseñas y cookies, mediante un cifrado vinculado a un servicio privilegiado del sistema. Todas las técnicas anteriores para eludirlo requerían privilegios de administrador. VoidStealer ha cambiado esa situación.

Cómo funciona la técnica

Según Vojtěch Krejsa, investigador de Gen, VoidStealer adopta un enfoque «quirúrgico»: se conecta como depurador al proceso de Chrome y coloca puntos de interrupción de hardware en una instrucción concreta del flujo de descifrado de Chrome. Cuando Chrome descifra momentáneamente la clave v20_master_key en la memoria, VoidStealer la intercepta mediante API de depuración estándar.

Los puntos de interrupción de hardware operan mediante registros de la CPU en lugar de modificar el código, por lo que no alteran la memoria. Esto hace que la técnica sea considerablemente más sigilosa que los métodos basados en inyección.

Evolución rápida

Recomendaciones de detección


3. Una campaña de phishing impulsada por AI a través de Railway compromete a cientos de organizaciones

⚠ CRÍTICO — Compromiso masivo activo

Una campaña de phishing impulsada por AI que aprovecha la plataforma como servicio de Railway ha comprometido las cuentas en la nube de Microsoft de cientos de organizaciones. Los atacantes explotan los flujos de autenticación de dispositivos para obtener acceso mediante tokens OAuth durante 90 días sin contraseñas ni MFA.

Investigadores de Huntress han descubierto una campaña de phishing vinculada a la infraestructura PaaS de Railway que, en solo unas semanas, ha proporcionado a los atacantes acceso a las cuentas en la nube de Microsoft de cientos de empresas. El ritmo se aceleró drásticamente a partir del 3 de marzo, hasta superar los 50 compromisos diarios en su punto máximo.

Qué la hace diferente

La campaña destaca por combinar sofisticación y escala. Los investigadores creen que se utilizaron herramientas de AI para generar señuelos de phishing únicos y personalizados: no había dos correos electrónicos ni dos dominios idénticos. Las plantillas abarcaban desde señuelos tradicionales por correo electrónico hasta códigos QR y sitios de intercambio de archivos usurpados.

«Solo por su volumen, era como si se hubiera abierto la caja de Pandora, y su eficacia estaba por las nubes», afirmó Rich Mozeleski, gerente de producto del equipo de identidad de Huntress.

La explotación del flujo de código de dispositivo

La campaña de phishing explota el flujo de autenticación de dispositivos de Microsoft, el mecanismo diseñado para televisores inteligentes, impresoras y terminales. Cuando una víctima se autentica mediante el flujo falsificado, el atacante recibe tokens OAuth válidos durante un máximo de 90 días, sin necesidad de contraseña ni MFA.

Desglose de las víctimas

Entre las 344 víctimas confirmadas hay empresas de construcción, despachos de abogados, organizaciones sin ánimo de lucro, agencias inmobiliarias, fabricantes, empresas financieras y aseguradoras, proveedores sanitarios y organismos gubernamentales. Huntress cree que la cifra real podría ascender a miles.

Respuesta


4. El malware StoatWaffle se ejecuta automáticamente en los equipos de desarrolladores mediante VS Code

🔶 ALTO — Amenaza para la cadena de suministro de desarrollo

El grupo WaterPlum, vinculado a Corea del Norte, está desplegando el malware StoatWaffle, que se ejecuta automáticamente cuando los desarrolladores abren en VS Code repositorios de proyectos relacionados con cadenas de bloques, sin más interacción del usuario que confiar en la carpeta.

Investigadores de NTT Security han revelado StoatWaffle, un nuevo malware modular de Node.js que representa una peligrosa evolución de la prolongada campaña Contagious Interview, atribuida a actores de amenazas norcoreanos.

Compromiso de desarrolladores sin clics

StoatWaffle abusa de la configuración de tareas runOn: folderOpen de VS Code. Los atacantes incorporan un archivo malicioso .vscode/tasks.json en repositorios de proyectos de cadenas de bloques que parecen legítimos. En cuanto un desarrollador abre la carpeta y le concede confianza, la carga útil se ejecuta automáticamente, sin clics ni scripts sospechosos que ejecutar.

Capacidades

Medidas defensivas


5. Cuatro exdirectores de la NSA advierten que la ventaja cibernética ofensiva de EE. UU. se está erosionando

📡 RSAC 2026 — Inteligencia estratégica

En la conferencia RSAC 2026 de San Francisco, cuatro exdirectores de la NSA —los generales Keith Alexander, Mike Rogers, Paul Nakasone y Tim Haugh— expresaron su profunda preocupación por la capacidad de Estados Unidos para mantener su ventaja cibernética ofensiva.

Conclusiones principales

El general Paul Nakasone advirtió de una peligrosa normalización: «Creo que nos hemos vuelto insensibles. Seguimos viendo estas intrusiones diferentes, y han alcanzado una magnitud cuya escala me parece sencillamente increíble». Señaló la fuga de talento en las agencias gubernamentales y el deterioro de la colaboración con el sector privado en CISA y el JCDC.

El almirante Mike Rogers fue más directo: «Somos la mayor economía del mundo. No tenemos un único marco federal de privacidad. No tenemos ni una sola ley importante sobre ciberseguridad». Advirtió que, sin un acontecimiento traumático que provoque un «cambio fundamental de comportamiento», la complacencia persistirá.

El general Tim Haugh señaló que China ha replicado las capacidades estadounidenses de inteligencia basadas en la colaboración entre el Gobierno y el sector privado, y se ha posicionado de antemano dentro de redes de infraestructuras críticas.

El general Keith Alexander instó: «Seremos desafiados en este ámbito. Lucharemos en este ámbito, y tanto el Gobierno como todos ustedes ayudarán a proteger este país».


Resumen del panorama de amenazas

AmenazaGravedadAcción requerida
Filtración del exploit DarkSword para iOSCRÍTICOActualizar inmediatamente todos los dispositivos iOS
Elusión de ABE de Chrome por VoidStealerALTOSupervisar conexiones de depuradores a procesos del navegador
Campaña de phishing con AI a través de RailwayCRÍTICOAuditar las políticas del flujo de código de dispositivo y bloquear las IP de Railway
Malware StoatWaffle para VS CodeALTOAuditar .vscode/tasks.json y restringir las tareas folderOpen
Advertencia sobre la postura cibernética de EE. UU.ESTRATÉGICORevisar los marcos de colaboración entre los sectores público y privado

Manténgase por delante de las amenazas

Informes diarios de inteligencia, análisis de ataques reales y recomendaciones defensivas prácticas.

Descubra KENSAI

— Inteligencia de seguridad de KENSAI · Publicado el 30 de marzo de 2026

Artículos relacionados

El spyware DarkSword para iOS filtrado en GitHub amenaza a millones, VoidStealer elude C El phishing en Teams despliega A0Backdoor y una campaña secuestra cuentas de Signal