domingo, 10 de mayo de 2026

Hackean JDownloader para distribuir instaladores maliciosos

Hay pocos escenarios más incómodos dentro del mundo de la seguridad informática que este: entrar en la web oficial de un programa conocido, descargar su instalador legítimo… y acabar infectando el sistema igualmente. Eso es exactamente lo que ocurrió con JDownloader entre los días 6 y 7 de mayo, después de que atacantes comprometieran parcialmente la página oficial del veterano y popular gestor de descargas para sustituir algunos enlaces legítimos por instaladores maliciosos dirigidos a usuarios de Windows y Linux.

El incidente afectó concretamente al instalador alternativo de Windows y al instalador shell para Linux. Los atacantes aprovecharon una vulnerabilidad sin corregir en el CMS utilizado por la web oficial para modificar enlaces y redirigir las descargas hacia archivos infectados alojados externamente. Según han explicado posteriormente los propios desarrolladores, los atacantes nunca obtuvieron acceso completo a los servidores ni al sistema operativo de la infraestructura de JDownloader. El compromiso se limitó a la manipulación de contenido y enlaces publicados en la página.

El malware distribuido consistía en un RAT basado en Python, es decir, un troyano de acceso remoto capaz de otorgar control prácticamente completo sobre el sistema infectado. Los análisis realizados posteriormente muestran además un comportamiento bastante sofisticado: el payload incluía retrasos de ejecución de hasta ocho minutos antes de activarse, una técnica relativamente habitual para dificultar la detección automática y evitar ciertos sistemas de análisis dinámico.

La detección inicial llegó, curiosamente, desde la propia comunidad. Un usuario de Reddit comenzó a sospechar después de que Microsoft Defender identificara el instalador descargado desde la web oficial como software malicioso. También llamó la atención la aparición de firmas digitales sospechosas como “Zipline LLC” o “The Water Team” en lugar del desarrollador legítimo, AppWork GmbH. Poco después, los responsables de JDownloader confirmaron públicamente el incidente y desconectaron temporalmente la web para iniciar la investigación.

Y aquí conviene hacer una distinción importante. El problema no afectó al núcleo del programa ni a todas las formas de distribución del software. Las actualizaciones internas de la aplicación seguían siendo seguras, igual que las versiones para macOS, los paquetes distribuidos mediante Winget, Snap, Flatpak y el paquete JAR principal. El ataque estuvo limitado específicamente a determinados enlaces publicados en la web oficial durante una ventana temporal relativamente corta.

Aun así, el incidente resulta especialmente delicado porque rompe una de las recomendaciones más básicas y repetidas dentro de la seguridad informática: descargar software únicamente desde fuentes oficiales. En este caso, los usuarios hicieron exactamente eso. No acudieron a páginas sospechosas, no utilizaron mirrors extraños ni instalaron cracks de procedencia dudosa. Entraron en la web legítima del proyecto y descargaron el archivo ofrecido allí. Precisamente por eso este tipo de ataques generan tanta preocupación dentro de la industria.

Y además no se trata de un caso aislado. Los ataques a la cadena de suministro llevan años convirtiéndose en uno de los vectores favoritos para grupos criminales y operaciones más sofisticadas. Casos como SolarWinds o 3CX demostraron hasta qué punto comprometer la distribución de software legítimo puede resultar devastador. El objetivo ya no consiste únicamente en engañar usuarios individuales, sino en infiltrarse dentro de relaciones de confianza ya establecidas entre desarrolladores y millones de sistemas.

Los responsables de JDownloader aseguran que el problema ya ha sido solucionado y recomiendan a los usuarios verificar siempre la firma digital de los instaladores. Los archivos legítimos deben aparecer firmados por AppWork GmbH; cualquier ejecutable sin firma o firmado por entidades distintas debe considerarse sospechoso. Pero incluso con esa solución, el incidente deja una sensación bastante incómoda. Porque durante años la regla era sencilla: “descarga solo desde la web oficial”. Hoy sigue siendo el mejor consejo posible… aunque ya no garantice completamente la seguridad.

Más información

Saludos.

sábado, 25 de enero de 2025

10 consejos contra la amenaza del phising que debes tener siempre en cuenta

El phishing y el Ransonware son las dos mayores amenazas para la ciberseguridad mundial. Todas las semanas vemos como alguno de los grandes bancos, empresas u administraciones, son elegidas por los ciberdelincuentes para ‘lanzar el anzuelo’. Porque de eso se trata, de una estafa en el mundo digital, que, aunque nos parezca increíble a la mayoría, sigue siendo altamente efectiva ya que solo requiere que una parte de los usuarios caiga en su «cebo» y «pique» para obtener rentabilidad. Y lamentablemente seguimos picando.

Como debes saber, el phishing es una técnica maliciosa empleada por los ciberdelincuentes que usan toda clase de artimañas para ganarse la confianza del usuario digital. Para ello, suplantan la identidad de organismos oficiales, empresas conocidas, entidades bancarias, redes sociales o servicios populares, para con cualquier excusa engañar a los usuarios. Para hacerlos más reales, suelen lanzar las campañas coincidiendo con grandes eventos deportivos, presentaciones de renta o cualquier catástrofe como la DANA de Valencia.

La vía principal elegida había venido siendo el correo electrónico, aunque hoy puede ser cualquier otro y, de hecho, en la era de la movilidad se está imponiendo el uso de los mensajes cortos a móviles o enlaces en redes sociales. El objetivo de todos ellos es obtener información confidencial de los usuarios, especialmente datos de cuentas bancarias y/o tarjetas de crédito, o contraseñas de acceso a servicios. A partir de ahí, puedes esperar cualquier cosa, desde el robo de tu dinero al uso de la tarjeta de crédito para compras, al control de tu computadora personal o inyección de malware para ataques posteriores tipo Ransomware u otros.

10 consejos contra la amenaza del phising

En un caso de phishing típico, recibirás un mensaje o correo electrónico falso donde (supuestamente) una entidad conocida (Hacienda, un banco, una gran empresa, un servicio de Internet que usemos…) te solicita una serie de datos o pinchar en un enlace. Los mensajes suelen ser preocupantes, urgentes o directamente amenazantes: «Cuidado, actividad sospechosa en su cuenta»; «Hacienda ha aprobado un embargo por impagos»; «Tiene una multa pendiente en la DGT»; «Le han robado su contraseña»… O cualquier otra que alerte al usuario.

La suplantación de identidad del organismo o empresa por el que se hacen pasar está cada vez más lograda, con imitaciones realmente bien conseguidas y en los últimos tiempos se está apoyando en las capacidades de la IA. El contenido de estos mensajes ha aumentado considerablemente en relevancia y autenticidad, lo que los hace más efectivos y difíciles de detectar. Sin embargo, la gran mayoría son detectables prestando la necesaria atención y una serie de consejos generales como los diez que hemos seleccionado:

  1. No abras correos de usuarios/empresas desconocidos o que no hayas solicitado, elimínalos directamente.
  2. No descargues ningún archivo adjunto de este tipo de mensajes, incluso de conocidos. Es probable que incluya un troyano, generalmente bancario.
  3. Nunca compartas tus contraseñas con nadie a través de ningún medio de Internet. Ningún organismo oficial o empresa va a solicitar datos confidenciales por correo electrónico o SMS. Cuidado especial con las compañías financieras.
  4. Utiliza el sentido común con esas promociones que «regalan» cualquier cosa o promocionan «ofertones». Nadie da duros a cuatro pesetas… Desconfía siempre.
  5. Sospecha especialmente de los mensajes con redacciones raras en español y faltas gramaticales. Suelen ser producto de traducciones automáticas y son todas falsas.
  6. Si recibes un mensaje de tu banco o cualquier organismo, busca asistencia a través de su página web, oficina física y en general, siempre páginas oficiales.
  7. Entra siempre a las páginas web por las URLs oficiales, especialmente en banca electrónica. Estarán protegidas con HTTPS y tendrán el certificado de seguridad correspondiente.
  8. Desconfía de cualquier correo que te redireccione a otras páginas web.
  9. Cuidado especial con las URLs acortadas, suele ser un mecanismo que utilizan los estafadores para enmascarar los links maliciosos.
  10. Aumenta tu nivel general de seguridad informática, con atención a los apartados principales de cualquier manual de ciberseguridad: uso de contraseñas fuertes; software actualizado; prudencia en la navegación por determinados sitios web; cuidado con los archivos descargados; uso de autenticaciones de doble factor 2FA y mucho, mucho sentido común.

¿Y si caes en la trampa del phishing?

Si aún observando los anteriores consejos, hemos caído en algunos de estos fraudes, debemos seguir una serie de pasos para limitar su incidencia:

  • Cambia todas las contraseñas, especialmente las de las cuentas implicadas. Apóyate en gestores de contraseñas especializados para facilitar su administración.
  • Comprueba tus dispositivos en la búsqueda de malware y límpialo.
  • Eliminar cualquier tipo de archivo que hayamos descargado de correos maliciosos.
  • Activa la verificación en dos pasos para evitar la suplantación de identidad.
  • Recopila todas las pruebas posibles e interpón denuncia ante las Fuerzas y Cuerpos de Seguridad del Estado.
  • Comparte el caso con tus familiares y amigos para evitar que caigan en una trampa similar. No te de verguenza, cualquiera podemos ser víctima.
  • Y, por supuesto, contacta con el banco para cancelar cualquier pago no autorizado o bloquear tarjetas.

 Saludos.

lunes, 23 de enero de 2023

Vastflu, la estafa de publicidad que afectó a 11 millones de móviles

Al navegar por Internet, entrar en páginas web o incluso leyendo correos, podemos ser objeto de estafas, anuncios que son un engaño o archivos de malware que nos infectan el PC y móvil. Si bien hemos podido ver un gran número de estafas mediante phising y fraude, muchos usuarios ya saben identificar cuando un correo es falso. Pero ahora ha surgido una estafa de publicidad más compleja llamada Vastflux, que ha logrado afectar a 11 millones de móviles y a cientos de empresas.

Navegar por Internet es seguro siempre que sepamos que las webs a las que acudimos son fiables, no hacemos clics a enlaces que puedan resultar poco fiables y sobre todo no descargamos archivos ejecutables de origen desconocido. Básicamente, cumpliendo esas normas y teniendo un buen antivirus, la mayoría de usuarios de PC puede evitar malware y ataques de hackers. Pero con los móviles, la situación es bastante distinta, empezando porque la mayoría de usuarios no tienen antivirus o el que tienen es el típico que instala por defecto la compañía. Su efectividad a la hora de protegernos es cuanto menos cuestionable y si a esto le sumamos que el engaño no era visible a simple vista, ya nos podemos hacer una idea de las altas cifras de afectados.

Vastflux estafa a los usuarios con anuncios invisibles en móviles

Se ha revelado un ataque de publicidad engañosa que ha resultado ser las mayores estafas que ha ocurrido, afectando a millones de móviles. Con el nombre de Vastflux, tenemos una nueva campaña publicitaria que escondía los anuncios de forma que los usuarios no se dieran cuenta. Según informa Human Security, Vastflux fue descubierto el año pasado y enseguida captó su atención. Resulta que esta estafa funcionaba centrándose en un espacio publicitario, el cual obtenía tras ganar una subasta de anunciantes.

En este momento insertaba un código malicioso que les permitía apilar varios anuncios de vídeo uno encima de otro. En el momento en que los usuarios entraban solo verían un único video con anuncios, pero en la realidad, había hasta 25 videos publicitarios apilados. Mientras el usuario no se daba cuenta, con Vastflux obtenían ingresos por cada anuncio de publicidad y además usaron varios dominios para realizar dichas estafas.

En total hay 11 millones de móviles afectados por la estafa

Con esa técnica donde los usuarios no se daban cuenta de que estaban siendo estafados con publicidad en sus móviles, Vastflux pudo llegar a un gran número de ellos. Hablamos de que, a día de hoy, se cree que hubo 11 millones de dispositivos afectados. Esta estafa iba dirigida principalmente a usuarios con iOS, aunque también afectó a algunos terminales Android. Lo que también nos sorprende es el hecho de que en su mejor momento, en junio de 2022, llegó a realizar 12.000 millones de solicitudes de anuncios al día.

A simple vista los usuarios afectados no sabían nada de esto, pero un indicio para averiguar que estábamos siendo afectados era ver la batería. Con tantos anuncios cargándose a la vez, el consumo de batería se incrementa. Que decir, que resulta extraño que los usuarios no hubiesen reportado un alto consumo al navegar. Ahora bien, durante el tiempo que duró la estafa de publicidad en móviles, se lanzaron varias mitigaciones para luchar contra ella. Al fin, el grupo responsable de la estafa desconectó sus servidores en diciembre y no se ha vuelto a saber nada de ellos.

Saludos.

martes, 21 de diciembre de 2021

AMD sale idemne del exploit Log4Shell que afecta a Intel, Microsoft o Nvidia

Hoy nos hacemos eco del exploit Log4J / Log4Shell, el cual ataca de forma remota a los sistemas basados en Java permitiendo a los hackers tomar el control de servidores expuestos en la web mediante el envío y la activación de una cadena de texto maliciosa.

AMD es de las pocas que la ha esquivado, ya que ha afectado a gigantes de la tecnología como Intel, Microsoft o Nvidia. Este exploit se encuentra en la librería de código abierto Apache Log4j que registra eventos y errores dentro de las aplicaciones basadas en Java. Dicho de otra manera, es una vulnerabilidad ligada al software, y no al hardware como hemos estado acostumbrados a ver durante años (Spectre, Meltdown, etc).

AMD anunció que, tras una investigación preliminar, ninguno de sus productos parece estar afectado por la vulnerabilidad. Sin embargo, teniendo en cuenta el impacto potencial de la misma, AMD dijo que "continúa su análisis".

En el caso de Intel, sus productos afectados son:

  • Intel Audio Development Kit
  • Intel Datacenter Manager
  • oneAPI sample browser plugin for Eclipse
  • Intel System Debugger
  • Intel Secure Device Onboard
  • Intel Genomics Kernel Library
  • Intel System Studio
  • Computer Vision Annotation Tool maintained by Intel
  • Intel Sensor Solution Firmware Development Kit

Nvidia enumera cuatro posibles productos que podrían tener un alto porcentaje de ser afectados por Log4J, especialmente si los controladores de los productos están desactualizados desde su lanzamiento:

  • CUDA Toolkit Visual Profiler y Nsight Eclipse Edition
  • DGX Systems
  • NetQ
  • vGPU Software License Server

En cuanto a Microsoft, la compañía ha emitido actualizaciones para dos de sus productos que apuntan a esta vulnerabilidad: Su Azure Spring Cloud emplea ciertos elementos de Log4J en el proceso de arranque, haciéndolo vulnerable a los exploits a menos que se actualice. La aplicación Azure DevOps de Microsoft también ha recibido mitigaciones destinadas a anular el exploit.

Saludos.