Actualización de seguridad en Chrome 135 y Firefox 137

Google y Mozilla han lanzado actualizaciones de seguridad en sus navegadores, Chrome 135 y Firefox 137, para abordar una serie de vulnerabilidades que podrían comprometer la seguridad de los usuarios. Ambas actualizaciones contienen parches para una veintena de defectos, muchos de ellos relacionados con la seguridad de la memoria. En total, se corrigen fallos de alta, media y baja gravedad, algunos de los cuales podrían ser explotados para ejecutar código malicioso o causar otros problemas en los sistemas afectados.

Análisis

Google Chrome 135: Esta actualización incluye 14 correcciones de seguridad, de las cuales 9 fueron reportadas por investigadores externos. El fallo más grave es una vulnerabilidad de «uso después de liberar» (use-after-free) en la navegación (CVE-2025-3066), que puede permitir la ejecución de código malicioso. Además, se corrigieron otros problemas de gravedad media y baja, relacionados con implementaciones incorrectas en funcionalidades como las pestañas personalizadas (Custom Tabs), autofill, descargas y más.

Mozilla Firefox 137: Esta versión también incluye parches para múltiples vulnerabilidades, destacando tres fallos de alta gravedad. Uno de ellos, un «uso después de liberar» relacionado con XSLTProcessor (CVE-2025-3028), y otros dos errores de seguridad de la memoria (CVE-2025-3030 y CVE-2025-3034), podrían ser utilizados para ejecutar código de forma maliciosa. Además, se corrigieron problemas de baja y media gravedad, como la suplantación de la barra de direcciones o la carga de archivos arbitrarios.

Recursos afectados

Google Chrome: Afecta principalmente a la navegación web y extensiones del navegador, con riesgos asociados a la ejecución no autorizada de código.

Mozilla Firefox: Los errores también afectan la seguridad de la memoria y la ejecución de código malicioso, así como la capacidad de manipular la barra de direcciones o cargar archivos no deseados

Recomendaciones

Actualizar a las versiones más recientes, como Chrome 135.0.7049.52 o superior, y Firefox 137.

Referencias

 

Apple lanza actualizaciones de seguridad para corregir vulnerabilidades críticas

Apple ha lanzado recientemente actualizaciones de seguridad que abordan vulnerabilidades activamente explotadas, algunas de las cuales fueron utilizadas como «zero-days» (fallos de seguridad desconocidos previamente). Estas actualizaciones cubren varias versiones de los sistemas operativos de Apple, tanto en modelos más recientes como en dispositivos más antiguos. En particular, Apple ha corregido vulnerabilidades críticas en sus sistemas operativos iOS, iPadOS, macOS, y Safari, que van desde la escalada de privilegios hasta la ejecución remota de código. Además, han retroportado soluciones para vulnerabilidades que fueron explotadas antes de ser identificadas formalmente, con el objetivo de proteger a los usuarios de ataques sofisticados y prevenir posibles daños.

Análisis

Las vulnerabilidades más significativas corregidas en las últimas actualizaciones son las siguientes:

CVE-2025-24200 (Puntuación CVSS: 4.6): Se trata de un problema de autorización en el componente de Accesibilidad, que podría permitir a un atacante deshabilitar el «Modo USB Restringido» en un dispositivo bloqueado. Este tipo de vulnerabilidad podría ser aprovechada por atacantes con acceso físico a los dispositivos para comprometer la seguridad del mismo, permitiendo un ataque físico cibernético

CVE-2025-24201 (Puntuación CVSS: 8.8): Es un error en el motor WebKit que permite a los atacantes escapar de la sandbox de Web Content mediante la creación de contenido web malicioso. Este fallo es especialmente crítico ya que permite la ejecución de código arbitrario con privilegios elevados, lo que podría permitir la toma de control de dispositivos afectados.

CVE-2025-24085 (Puntuación CVSS: 7.3): Un fallo de tipo «use-after-free» en el marco Core Media de Apple, que podría ser explotado por una aplicación maliciosa para elevar privilegios en dispositivos comprometidos. Esta vulnerabilidad facilita que una aplicación comprometida pueda obtener permisos elevados y ejecutar código malicioso sin el consentimiento del usuario.

Recursos afectados

Las actualizaciones corrigen vulnerabilidades en una variedad de dispositivos Apple, que incluyen tanto modelos nuevos como antiguos. Los dispositivos afectados por las vulnerabilidades y las versiones de sistema operativo en los que se aplican las correcciones son los siguientes:

    • CVE-2025-24200: Corregido en iOS 15.8.4, iPadOS 15.8.4, iOS 16.7.11, iPadOS 16.7.11.
    • CVE-2025-24201: Afecta a dispositivos con iOS 15.8.4, iPadOS 15.8.4, iOS 16.7.11, iPadOS 16.7.11, y versiones posteriores de estos sistemas operativos.
    • CVE-2025-24085: Afecta a macOS Sonoma 14.7.5, macOS Ventura 13.7.5, y iPadOS 17.7.6.

Recomendaciones

Se recomienda encarecidamente a todos los usuarios de dispositivos Apple que actualicen sus dispositivos a las últimas versiones de software disponibles para asegurar la protección contra las vulnerabilidades mencionadas. Las actualizaciones pueden descargarse a través de las configuraciones del sistema o mediante el uso de iTunes en dispositivos que no soporten actualizaciones automáticas.

Referencias

 

Triton RAT usa Telegram para controlar sistemas de forma remota y robar credenciales

Triton, un sofisticado software de acceso remoto (RAT) desarrollado en Python, ha sido identificado como una amenaza de nivel APT (Advanced Persistent Threat). Este artefacto malicioso utiliza Telegram como infraestructura de C2 (Comando y Control), permitiendo a los atacantes acceder y controlar sistemas comprometidos de manera remota, según ha informado Cado Security.

El código malicioso diseñado por los cibercriminales tiene como objetivo principal la exfiltración de credenciales de Roblox y cookies de autenticación persistente, las cuales pueden eludir mecanismos de autenticación en dos factores (2FA). El ciclo operativo de Triton RAT comienza con la obtención de su token de bot de Telegram y el chat ID desde Pastebin, utilizando URLs codificadas en Base64 para crear un canal de C2 ofuscado que evita ser detectado por sistemas de seguridad.

Telegram token y chat ID codificada en Base64 (Fuente: CADO Security)

Una vez instalado en los sistemas afectados, Triton RAT despliega una serie de funciones avanzadas de post-explotación, como la captura de pulsaciones de teclas (keylogging), la extracción de contraseñas almacenadas (credential dumping), la captura de pantallas (screen scraping), el secuestro de cámaras web (webcam hijacking) y el monitoreo del portapapeles (clipboard monitoring). Estas capacidades le permiten a los atacantes obtener información sensible de manera continua y sigilosa.

Investigadores de Cado Security documentaron este artefacto tras analizar una campaña de compromisos, destacando su arquitectura modular y sus TTPs (Tácticas, Técnicas y Procedimientos) relacionadas con operaciones de espionaje cibernético. A través de ingeniería inversa, se descubrió que Triton RAT tiene funciones diseñadas específicamente para exfiltrar credenciales almacenadas en navegadores como Chrome, Brave y Firefox, además de centrarse en la extracción de la cookie .ROBLOSECURITY de Roblox, que permite eludir el 2FA.

Función utilizada para buscar y exfiltrar cookies de seguridad de Roblox (Fuente: CADO Security)
 

El vector inicial de infección es típico de los ataques de ingeniería social, utilizando técnicas como phishing o la entrega de archivos maliciosos. Posteriormente, Triton RAT realiza un reconocimiento detallado del sistema comprometido, recopilando información como huellas de hardware, configuraciones de red y perfiles de cuentas de usuario. Esta información es transmitida a través de la API de Telegram en formato JSON, permitiendo que los atacantes mantengan un control interactivo sobre el sistema comprometido.

Además de sus capacidades de control remoto, Triton RAT implementa mecanismos avanzados para garantizar la persistencia en los sistemas infectados. Utiliza scripts para deshabilitar las defensas de Windows, como el Windows Defender, y descarga binarios desde Dropbox para asegurar su permanencia en el sistema. También emplea técnicas de elevación de privilegios, como el bypass de UAC, para ejecutar el RAT con permisos de administrador.

El software malicioso incluye además una serie de técnicas anti-forenses, como la monitorización de procesos de análisis, la evasión de entornos de prueba y la ofuscación de código, lo que dificulta su detección y análisis.

Triton RAT representa una amenaza crítica debido a su enfoque en el robo de identidades digitales, su capacidad para evadir detección y su arquitectura multiplataforma. La integración con servicios legítimos como Telegram y Dropbox para el C2 complica aún más la atribución y la detección del ataque. Los expertos recomiendan implementar contramedidas basadas en análisis de comportamiento y endurecer las defensas de los puntos finales (EDR/XDR) para mitigar el riesgo que presenta este malware.

 

Actualización Google Chrome

Google ha publicado una actualización por un fallo de seguridad de alta gravedad en su navegador Chrome para Windows que ha sido explotada como parte de ataques dirigidos a organizaciones en Rusia.

Análisis

La vulnerabilidad, identificada como CVE-2025-2783, se ha descrito como un caso de «controlador incorrecto proporcionado en circunstancias no especificadas en Mojo para Windows». Mojo se refiere a un conjunto de bibliotecas de ejecución que proporcionan un mecanismo independiente de la plataforma para la comunicación entre procesos (IPC). La esencia de la vulnerabilidad reside en un error lógico en la intersección de Chrome y el sistema operativo Windows, que permite eludir la protección sandbox del navegador.

Recursos afectados

La versión vulnerable es la 134.0.6998.177/.178 de Chrome para Windows

Recomendaciones

En vista de la explotación activa, también se recomienda a los usuarios de navegadores basados en Chromium, como Microsoft Edge, Brave, Opera y Vivaldi, que apliquen las correcciones a medida que estén disponibles

Referencias