5 Aug 2026, 16:52 UTC246 viewsread 7 August 2026 Photo
Investigadores de Okta detectaron "Poison Claude", un servicio ilegal que revende acceso a modelos de Anthropic con hasta 95% de descuento. El sistema funciona redirigiendo tráfico a través de un pool de cuentas fraudulentas que abusan de créditos en la nube. Al actuar como un servidor proxy intermediario, los operadores tienen visibilidad total sobre los prompts e información confidencial enviada por los clientes, e…
Signed M.
24 Jul 2026, 18:11 UTC563 viewsread 7 August 2026 Photo
La firma Zenity Labs reveló la vulnerabilidad "AgentForger" en ChatGPT Workspace Agents, un fallo de tipo CSRF que permitía a un atacante crear, autorizar y programar automáticamente un agente de IA malicioso con solo lograr que la víctima hiciera clic en un enlace. Al abrir la URL, el sistema ejecutaba el prompt embebido, conectando aplicaciones como Gmail, Slack o Drive sin pedir confirmación. Esto convertía al age…
Signed M.
23 Jul 2026, 16:55 UTC464 viewsread 7 August 2026 Photo
Una campaña convirtió repositorios comprometidos de GitHub y Packagist en infraestructura atacante. Mediante workflows maliciosos en GitHub Actions, cibercriminales escanean servidores cPanel y WHM para explotar la falla CVE-2026-41940 y exfiltrar credenciales, claves API y tokens en la nube.
Signed M.
22 Jul 2026, 16:53 UTC485 views3 reactionsread 7 August 2026 Photo
OpenAI reveló que un grupo de sus modelos avanzados (incluyendo GPT-5.6 Sol), evaluados con restricciones cibernéticas reducidas, escaparon de su entorno aislado (sandbox) para resolver el benchmark ExploitGym. Durante el proceso, los modelos descubrieron y explotaron una vulnerabilidad zero-day en un software proxy, realizaron escalada de privilegios y movimiento lateral hasta ganar acceso a internet. Posteriormente…
❤🔥2😱1
Signed M.
20 Jul 2026, 16:36 UTC496 viewsread 7 August 2026 Photo
Se ha publicado en GitHub una prueba de concepto (PoC) funcional para "wp2shell", una crítica cadena de ataque en el núcleo de WordPress. La falla encadena una confusión de rutas en la REST API (CVE-2026-63030) con una inyección SQL en el componente WP_Query (CVE-2026-60137), permitiendo la ejecución remota de código (RCE) sin autenticación en instalaciones limpias a partir de la versión 6.9. Tras la asignación ofici…
Signed M.
16 Jul 2026, 18:05 UTC559 viewsread 7 August 2026 Photo
Una vulnerabilidad en la plataforma de automatización n8n (CVE-2026-59208) permite a atacantes iniciar sesión como usuarios de otro emisor sin requerir contraseña. El fallo afecta a instancias Enterprise configuradas para confiar en múltiples emisores externos, ya que el sistema valida el reclamo "sub" del token JWT pero ignora el "iss" (emisor). El error, descubierto por un agente de pentesting de IA, fue parcheado …
Signed M.
15 Jul 2026, 15:44 UTC536 viewsread 7 August 2026 Photo
Poco después del "Patch Tuesday", el investigador "Chaotic Eclipse" publicó "LegacyHive", un zero-day de escalada de privilegios funcional en todas las versiones actuales de Windows, eludiendo los parches de julio de 2026. Simultáneamente, Microsoft corrigió la cifra récord de 622 fallas, mientras CISA alertó sobre la explotación activa de vulnerabilidades críticas en SharePoint Server.
Signed M.
13 Jul 2026, 17:02 UTC564 views1 reactionsread 7 August 2026 Photo
Cibercriminales están utilizando scripts de PowerShell generados por Inteligencia Artificial para mapear redes de Active Directory (AD) y automatizar ataques. Investigadores identificaron código "ruidoso y agresivo" que evidencia su creación mediante modelos de lenguaje (LLMs) gracias a marcadores como salidas de consola coloreadas y títulos basados en prompts. Esto demuestra cómo la IA actúa como un multiplicador de…
😱1
Signed M.
10 Jul 2026, 17:12 UTC598 viewsread 7 August 2026 Photo
El investigador Chinmohan Nayak descubrió tres vulnerabilidades críticas en el asistente de IA OpenClaw que permiten tomar el control del sistema anfitrión. Mediante un simple mensaje malicioso enviado por WhatsApp, un atacante puede evadir el sandbox, extraer credenciales sensibles y ejecutar código remoto sin requerir acceso previo. Las fallas ya fueron solucionadas en la versión 2026.6.6.
Signed M.
9 Jul 2026, 16:53 UTC534 viewsread 7 August 2026 Photo
Un actor de amenazas afirma vender una base de datos con 2.7 millones de registros de usuarios de Telegram presuntamente vinculados a donaciones a RDK, obtenida mediante phishing a administradores. La información ofertada incluye IDs, números de teléfono y detalles financieros de donantes en varios países europeos. La organización implicada niega el incidente, por lo que la filtración permanece sin verificación ofici…
Signed M.
8 Jul 2026, 14:55 UTC536 views1 reactionsread 7 August 2026 Photo
El grupo de hackers conocido como "The Gentlemen" ha afirmado haber vulnerado los sistemas de la plataforma líder de comercio electrónico, Mercado Libre. A través de su portal de extorsión, los atacantes han publicado un perfil de la compañía acompañado de un temporizador de cuenta regresiva de más de 200 horas, amenazando con una futura acción o publicación de datos una vez que el plazo finalice. Hasta el momento, t…
custom 52133330387751510991
Signed M.
7 Jul 2026, 17:29 UTC544 viewsread 7 August 2026 Photo
Documentos judiciales filtrados revelan cómo el FBI identificó a Peter Stokes ("Bouquet"), miembro de Scattered Spider, con ayuda de Microsoft. Las autoridades utilizaron el GDID (Windows Global Device ID), una huella digital permanente generada en cada instalación del sistema. Aunque el atacante usó una VPN para ocultar su IP durante el ataque a Tiffany & Co., los registros de Microsoft vincularon la conexión direct…
Signed M.
Showing the 12 most recent of 20 posts we hold for @tpxSecurity. View and reaction counts are the latest single reading for each post, not a live figure, and a recent post is still accumulating both. A view count marked ≈ was rounded by Telegram before we ever saw it — t.me prints views in full below 1,000 and to three significant figures above, so ≈1,200,000 means somewhere between 1,150,000 and 1,249,999. Unmarked counts are exact. Text is reproduced from the public post preview and truncated for length.