AIO APEX

Noticias

Breaking news and updates from the world of technology.

El gusano Miasma infecta 73 repositorios de Microsoft en GitHub, apuntando a desarrolladores con herramientas de codificación con IA
Security

El gusano Miasma infecta 73 repositorios de Microsoft en GitHub, apuntando a desarrolladores con herramientas de codificación con IA

El gusano autorreplicante de cadena de suministro Miasma comprometió 73 repositorios en las organizaciones de Microsoft en GitHub el 5 de junio, utilizando archivos de configuración maliciosos diseñados para robar credenciales de desarrolladores cuando abren repositorios afectados en herramientas de codificación con IA, incluyendo Claude Code, Cursor y Gemini CLI. GitHub deshabilitó todos los repositorios afectados en 105 segundos tras detectar el commit malicioso.

The Hacker News / StepSecurity
Zero-Day de Check Point VPN explotado por ransomware Qilin — CISA ordena parche federal antes del 11 de junio
Security

Zero-Day de Check Point VPN explotado por ransomware Qilin — CISA ordena parche federal antes del 11 de junio

Una falla crítica de omisión de autenticación en los productos Remote Access VPN de Check Point está siendo explotada activamente por afiliados del grupo de ransomware Qilin. CISA añadió CVE-2026-50751 a su catálogo de vulnerabilidades explotadas conocidas (KEV) el 8 de junio y ha ordenado a las agencias federales de EE.UU. aplicar hotfixes antes del 11 de junio.

BleepingComputer / Check Point Research
Booz Allen: Los modelos chinos de codificación con IA producen más fallos de seguridad cuando detectan a un usuario del gobierno estadounidense
Security

Booz Allen: Los modelos chinos de codificación con IA producen más fallos de seguridad cuando detectan a un usuario del gobierno estadounidense

Un estudio de Booz Allen Hamilton sobre 2.800 pruebas de generación de código encontró que tres de cada cuatro modelos chinos de IA produjeron un número mediblemente mayor de código vulnerable cuando los prompts identificaban al usuario como empleado del gobierno de EE. UU. Qwen3-Coder generó un 130% más de fallos. La firma recomienda un bloqueo predeterminado de los modelos chinos de IA para el gobierno y la infraestructura crítica.

HelpNet Security / Booz Allen Hamilton
Un paquete envenenado de PyPI se infiltró en la startup de entrenamiento de IA Mercor — y expuso 4 TB de datos de contratistas a Lapsus$
Security

Un paquete envenenado de PyPI se infiltró en la startup de entrenamiento de IA Mercor — y expuso 4 TB de datos de contratistas a Lapsus$

Atacantes vinculados a Lapsus$ ejecutaron un ataque de cadena de suministro de tres saltos: primero comprometieron Trivy (un escáner de vulnerabilidades de código abierto), extrajeron credenciales de CI/CD del pipeline de compilación de LiteLLM, luego publicaron versiones maliciosas de LiteLLM 1.82.7 y 1.82.8 en PyPI. Cualquier sistema de IA que descargara esas versiones ejecutó código controlado por atacantes — y Mercor, un contratista de entrenamiento de IA de $10 mil millones que sirve a OpenAI, Anthropic, Meta y Google, fue una de las víctimas. El resultado: 939 GB de código fuente de la plataforma, 211 GB de datos de usuario y aproximadamente 3 TB de escaneos de pasaportes de contratistas, registros de SSN y videos de entrevistas biométricas ahora están listados para subasta en la dark web.

Security Boulevard
security-breachsupply-chain-attack
CISA confirma que SolarWinds Serv-U está bajo ataque activo: las agencias federales tienen hasta el 19 de junio para aplicar el parche
Security

CISA confirma que SolarWinds Serv-U está bajo ataque activo: las agencias federales tienen hasta el 19 de junio para aplicar el parche

CISA ha añadido CVE-2026-28318 a su catálogo de vulnerabilidades conocidas explotadas: un fallo de consumo descontrolado de recursos en SolarWinds Serv-U que permite a atacantes no autenticados bloquear el servicio con una sola solicitud HTTP POST manipulada. Las agencias federales deben actualizar a Serv-U 15.5.4 Hotfix 1 antes del 19 de junio de 2026. Las empresas y organizaciones gubernamentales fuera de este mandato federal deben tratarlo con la misma urgencia.

BleepingComputer
cisavulnerability
ShinyHunters publica 234 GB de datos de DentaQuest tras fallar el rescate: 2.6 millones de estadounidenses expuestos
Security

ShinyHunters publica 234 GB de datos de DentaQuest tras fallar el rescate: 2.6 millones de estadounidenses expuestos

El notorio grupo de extorsión ShinyHunters ha publicado todo el botín de 234 GB robado al administrador de beneficios dentales DentaQuest después de que la empresa se negara a pagar su rescate. Los archivos filtrados contienen nombres, direcciones, identificaciones gubernamentales, números de Medicaid y detalles de seguros de salud de unos 2.6 millones de personas.