Una botnet recién descubierta, bautizada como Carbonato, se cuela en servidores Docker mal protegidos e instala el framework de IA Hermes Agent, que después ejecuta las órdenes de los operadores en las máquinas comprometidas, según ThreatDown.
La empresa de seguridad corporativa encontró el malware en un registro de Docker sin autenticación que albergaba casi 60 repositorios y 4,3 GB de datos de imágenes. Las pruebas operativas recuperadas abarcan desde octubre de 2024 hasta agosto de 2026. El archivo también contenía información sobre otra campaña que distribuía aplicaciones falsas de monederos de criptomonedas, un señuelo que últimamente ha aparecido también en campañas de robo de información dirigidas a Mac.
Una plataforma de malware como servicio (MaaS) para Android recién descubierta, llamada RemControl, va a por clientes de banca en Europa, Canadá y Oriente Medio. Según Group-IB, el malware se propaga mediante campañas de publicidad maliciosa que suplantan a TVTap, una aplicación de streaming IPTV.
Los investigadores afirman que la infraestructura de RemControl lleva funcionando desde al menos mayo. Las primeras muestras aparecieron en julio y ya incluían más de 30 superposiciones de phishing diseñadas para robar credenciales bancarias. Entre los países atacados figuran Italia, Francia, España, Polonia y Portugal, además de Canadá y varios Estados de Oriente Medio.
El dominio third-party.com, que se usa a menudo para representar sitios web externos en documentación para desarrolladores y ejemplos de código, aloja ahora una página falsa de verificación de Cloudflare. La página intenta engañar a los usuarios de Windows para que ejecuten comandos maliciosos de PowerShell.
Manifold Security detectó la página mientras revisaba documentación pública de skills de IA y de servidores MCP (Model Context Protocol) que hacía referencia al dominio. BleepingComputer confirmó después los hallazgos.
Los desarrolladores llevan años usando third-party.com igual que example.com, para representar un sitio, una API o un servicio externo cualquiera. Pero hay una diferencia importante. La IANA, el organismo que gestiona recursos clave de nombres de internet, reserva example.com, example.net y example.org para documentación, y no se pueden registrar ni transferir. third-party.com no goza de esa protección. Es un dominio registrado como cualquier otro, y quien lo posee decide qué contenido sirve.
Una nueva variante del infostealer MacSync utiliza eventos públicos de calendarios de iCloud para distribuir sus cargas de siguiente fase en sistemas macOS, según los investigadores de Kaspersky.
MacSync está escrito en Swift y apareció por primera vez en abril de 2025. Recientemente se ha difundido mediante campañas ClickFix, en las que se engaña a las víctimas para que ejecuten ellas mismas los comandos. Esos señuelos se hacían pasar por Homebrew y por herramientas de macOS para analizar el espacio en disco. Kaspersky afirma que las versiones anteriores de MacSync derivaban de la familia de ladrones de información AMOS. Desde entonces, el malware ha crecido con módulos adicionales.
Guy Fawkes News se financia con publicidad. Puede elegir cómo quiere usar este sitio web:
Con publicidad: cargamos un script publicitario de una red de publicidad externa. La red publicitaria puede instalar cookies, usar su dirección IP y datos de su dispositivo, y tratar datos fuera de la UE. Además, contamos sus visitas para nuestras propias estadísticas de visitantes (con un ID aleatorio guardado en su navegador).
Sin publicidad por 0,99 € al mes: sin publicidad y sin seguimiento publicitario. Cancelable en cualquier momento.
Puede cambiar su decisión en cualquier momento en «Configuración de cookies», al pie de cada página.