-
Anthropic midió que el GLM-5.3 de Zhipu, de pesos abiertos, casi empata a Claude Mythos Preview construyendo exploits, y que sus defensas caen con una línea de contexto (30/09)
El Frontier Red Team lo probó en ExploitBench, sobre el motor V8 de Chrome: 50 exploits exitosos de 410 intentos contra 56 de Mythos Preview, mientras que GLM-5.2 y Claude Opus 4.6 directamente fallaban. En un benchmark interno de explotación de binarios marca 4% contra 6%. Con un humano experto al lado encontró vulnerabilidades desconocidas de navegador en un día, y la variante Flash armó un ataque funcional a Chrome en menos de 8 horas por unos 20,40 dólares de API. Lo que más preocupa no es la capacidad sino lo barato que sale desbloquearla: presentado como "ejercicio de red team", el modelo colabora el 64% de las veces, y con razonamiento prellenado sube a 92%. La agencia estadounidense CAISI llegó por su cuenta a la misma conclusión y lo ubica unos cuatro meses detrás de los modelos punteros de EE.UU. —pero descargable por cualquiera. The Decoder
-
BragJack: un solo complemento malicioso secuestra los asistentes de IA de cinco navegadores, y la técnica no es prompt injection (19/09)
Gal Weizman, de Forever Security, lo demostró contra Gemini Live en Chrome, Perplexity Comet, Microsoft Edge, Opera Neon y Claude in Chrome, y se llevó más de 20.000 dólares en recompensas —entre 600 y 7.000 por proveedor— y dos CVE. La pieza común es declarativeNetRequest, la función de Chromium que deja a una extensión modificar cómo se manejan los pedidos de red: con eso debilitó encabezados de seguridad y redirigió un recurso JavaScript para ejecutar código adentro del contexto de Gemini y hablarle directamente al componente privilegiado de Chrome, salteando el flujo normal (CVE-2026-0628, 7.000 dólares). Contra Comet encontró que la extensión del agente confiaba en un dominio de pruebas de Perplexity sin las protecciones del sitio principal, y desde ahí le ordenó al agente visitar Perplexity, resumir los mails de la víctima y mandarlos a otra dirección. En Edge, que separa el agente en modos "Think" y "Do" justamente para que no reciba instrucciones y actúe al mismo tiempo, halló una condición de carrera que desactiva la restricción un instante (CVE-2026-55945). Weizman llama Prompt Forcing a la técnica: a diferencia de la prompt injection, donde el atacante esconde instrucciones en contenido que la IA ya está leyendo, acá le entrega al agente el prompt completo y las instrucciones de seguimiento, y el agente las traduce a acciones legítimas del navegador con sus propios privilegios. Eso es lo que lo vuelve difícil para las defensas de endpoint: no hay código malicioso ejecutando la acción final, hay software legítimo al que le dijeron qué hacer. Google y Microsoft ya corrigieron; el ataque requiere que la extensión maliciosa ya esté instalada. Sigue de lo de ayer: Plugin4Shell atacaba la cadena de plugins de los agentes de código; esto ataca los permisos que el navegador ya les dio. BleepingComputer · Forever Security
BleepingComputer Forever Security Google Microsoft Claude Gemini
-
Hister entró fuerte en tendencias: un buscador personal que indexa todo lo que leíste y se lo sirve a tu agente por MCP (18/09)
842 estrellas en el día, 4.710 acumuladas, 198 forks, escrito en Go y con licencia AGPLv3. La idea es un índice de texto completo del contenido real de las páginas que visitás y los archivos que guardás, no de títulos y URLs, consultable desde una interfaz web, una TUI, la línea de comandos o un asistente de IA conectado por MCP. Corre local: un binario, hister listen, una extensión de Firefox o Chrome, y ya. Lo interesante para quien arma agentes es el ángulo de contexto: en vez de mandar al modelo a buscar en la web, le das un corpus acotado de lo que vos ya leíste, que es casi siempre lo que hace falta. Soporta filtros por campo, frases, comodines, negación, alias y prioridades de resultado, búsqueda semántica opcional contra un endpoint de embeddings que configurás vos, importación de historial del navegador, crawler propio y multiusuario. Sin telemetría ni sincronización con nube por defecto. GitHub
-
Tencent liberó BrowserSkill, que le presta a un agente tu navegador ya logueado en vez de pedirle que abra uno limpio (17/09)
1.350 estrellas en el día, licencia MIT. La idea resuelve el problema más aburrido y más caro de la automatización de navegador: mantener cuentas de prueba y sesiones separadas. BrowserSkill conecta Cursor, Claude Code, Codex, DeepSeek Harness y cualquier agente que pueda llamar a una shell, a través de la CLI bsk más una extensión de Chrome o Edge, con soporte para macOS, Linux y Windows. Las decisiones de diseño son las que vale copiar. Las tareas del agente corren en una ventana separada y visible, así que se puede seguir usando el navegador propio mientras tanto. Si el agente necesita tocar una pestaña que ya está abierta, tiene que pedirla prestada explícitamente, devolverla al terminar y no tocar el resto. Y hay human-in-the-loop incorporado: cuando la tarea choca con un captcha, un login o un diálogo de confirmación, el agente pide que la persona tome el control y después sigue. La versión 0.3.0 endureció esto último: los flags que permitían saltear la confirmación de préstamo de pestañas o desactivar los pedidos de ayuda ya no lo hacen. GitHub
-
Un actor chino encadenó tres fallas de Chrome y Windows para meter la puerta trasera GRIMWEDGE en ONGs, usando el sitio de una universidad como trampolín (15/09)
Volexity, que sigue al grupo como UTA0560, ubica la campaña el 1 de septiembre de 2026 contra múltiples organizaciones no gubernamentales. La mecánica del anzuelo es lo más interesante: los mails invitaban a hacer clic en un link que llevaba al sitio legítimo de una universidad estadounidense, y ahí abusaban de un cross-site scripting reflejado para redirigir a la infraestructura del atacante, donde esperaba la cadena de exploits. Es decir, el dominio que ve la víctima al pasar el mouse por encima es real. La cadena combina tres fallas ya parcheadas —dos en Chrome y una en el mecanismo ALPC de Windows— y termina entregando GRIMWEDGE, una puerta trasera en JavaScript. Proofpoint ya había descrito la misma cadena antes, lo que sugiere que el kit circula entre varios grupos. The Hacker News
-
Una extensión de Twitch con casi 31.000 usuarios mandaba el token OAuth de cada sesión a proxies de un servicio de bots ruso (14/09)
"Twitch Enhanced Viewer | JeetBot" está publicada desde mediados de 2025 en la tienda de Chrome (30.000 usuarios) y en la de Firefox (604), y sigue descargable. Prometía experiencia sin publicidad y contenido desbloqueado por región, y lo lograba enrutando los pedidos de playlist de video hacia usher.ttvnw[.]net a través de proxies del operador, con el token OAuth del usuario pegado como parámetro &auth= en la URL. Como va en la query string, queda escrito en texto plano en los logs del proxy. El detalle que delata la intención es la excepción: hay una lista fija de diez canales —casi todos streamers rusos, varios con cientos de miles de seguidores— cuyas sesiones quedan exentas del reenvío; para cualquier otro canal, el token viaja. Un token de sesión de Twitch es una credencial al portador: quien lo tiene puede actuar en la cuenta sin contraseña ni segundo factor, leer y mandar whispers, postear en el chat y gastar puntos de canal. El desarrollador, un tal Aleksandr Popov radicado en Chipre, ya publicó la versión 85.8.7 de Firefox que deja de mandar el token —la de Chrome está en revisión— y avisa lo obvio pero incómodo: actualizar o desactivar la extensión no revoca los tokens ya transmitidos. The Hacker News · Socket
-
Varios grupos de ciberespionaje desplegaron "BlueMoon", un kit de exploits con 0-days de Windows y Chrome (10/09)
El kit aprovechaba vulnerabilidades de día cero en Microsoft Windows y Google Chrome, y lo usaron múltiples grupos distintos, no uno solo. Ese reparto es el dato que importa: un kit compartido significa que el costo de entrada a una cadena de explotación con 0-days bajó, y que el parcheo de cualquiera de las dos piezas ya no desarma una sola operación sino varias a la vez. BleepingComputer
-
Google parcheó 230 vulnerabilidades el martes, incluido el séptimo 0-day de Chrome explotado en ataques en lo que va del año (09/09)
El ritmo es el dato: siete 0-days activos en Chrome en poco más de ocho meses, sobre el navegador con más superficie de ataque instalada del mundo. Como siempre con Chrome, el parche no sirve hasta que el navegador se reinicia, así que la pestaña abierta hace tres semanas es el problema. BleepingComputer
-
Sacarle los rechazos a un modelo abierto y vender el acceso ya es un servicio comercial llave en mano (06/09)
Abliteration.ai lanzó a fines de agosto "abliterated-model-large-v2", una versión modificada de GLM-5.3 de Z.AI que rechaza mucho menos. La técnica —abliteración— busca los patrones de activación internos que disparan el rechazo y ajusta los pesos para suprimirlos: no es un jailbreak de prompt sino un cambio al modelo. Novedad real no es la técnica, que hace años circula en Hugging Face, sino el empaquetado: la empresa no publica los pesos, hostea el modelo y cobra USD 5 por millón de tokens de entrada o salida, sin exigir verificación de identidad y sin guardar prompts ni respuestas. Lo vende para seguridad ofensiva, red teaming y análisis de malware, y reporta 84,5% en CyberGym y 41,8% en Terminal-Bench 4.0 —números de casa, con harnesses distintos, donde GPT-5.5 igual le gana en CyberGym—. TechCrunch consiguió sin mucho esfuerzo código para extraer contraseñas guardadas de Chrome y una guía detallada para cultivar un patógeno peligroso. Vale el matiz técnico: según SaferAI el GLM-5.2 sin modificar ya rechazaba cero tareas en evals de seguridad ofensiva, y varios proveedores de red team dicen que no usan modelos abliterados en su trabajo de rutina. Además hay experimentos que muestran que la abliteración no extirpa un rasgo con precisión quirúrgica sino que cambia el comportamiento incluso en tareas donde el modelo base nunca rechazaba nada. The Decoder · Abliteration.ai · TechCrunch
-
Google parchea un 0-day de V8 explotado activamente en Chrome, junto con otras once fallas (04/09)
CVE-2026-85046 (CVSS 8,8) es una confusión de tipos en V8, el motor de JavaScript y WebAssembly, y permite ejecutar código arbitrario adentro del sandbox desde una página HTML manipulada. Afecta a todo Chrome anterior a la 152.0.7977.82. El investigador Salvatore Gulizia lo reportó el 4 de agosto y describió el bug como un array con PACKED_ELEMENTS que recibe el mapa PACKED_SMI_ELEMENTS, lo que se convierte en lectura y escritura arbitrarias. Cobró USD 1.000 de recompensa por una falla que ya estaba siendo usada en la práctica. Como toca Chromium, alcanza a todos los navegadores derivados. The Hacker News · NVD
-
Google lanza Gemini 3.8 Flash y una variante Cyber para defensores, su tercer modelo Flash en seis semanas (02/09)
Sigue de lo de ayer, donde OpenAI declaró a Astra en el umbral Crítico de ciberseguridad y Anthropic partió Fable y Mythos en dos niveles de salvaguardas: ahora Google hace lo mismo con el mismo modelo base y dos juegos de mitigaciones. El 3.8 Flash queda al precio de introducción de 3.7 —USD 0,75 por millón de tokens de entrada y USD 3,75 de salida, hasta el 31 de diciembre; después pasa a USD 1,50 y USD 7,50— y saca 54,9% en HLE-Verified además de ganarle a modelos frontera más caros en DeepSWE v1.1. El 3.8 Flash Cyber solo se consigue por el Fairwind Program, con más de 650 socios entre gobiernos, operadores de infraestructura crítica y empresas como CrowdStrike, Palo Alto Networks y Snowflake. Google dice que prioriza el parcheo sobre la explotación: 47,2% pass@1 en CWE-Bench contra 47,8% del líder pero a costo mucho menor, más del 70% de acierto descubriendo vulnerabilidades en un benchmark interno que cubre 20 lenguajes, 2,6 veces más parches correctos que los mejores modelos comerciales en el equipo de seguridad de Chrome, y una vulnerabilidad crítica encontrada en menos de dos horas por el equipo de Cloud Vulnerability Research. Google · The Hacker News · The Decoder
Google The Hacker News The Decoder OpenAI Anthropic Google Gemini
-
Extensiones de Chrome y Edge distribuyen un framework modular que roba cripto, datos del navegador e inyecta señuelos ClickFix (30/08)
Las extensiones entregaban un framework de malware que después desplegaba módulos separados para vaciar billeteras de criptomonedas, robar datos sensibles e historial de navegación, y meter señuelos ClickFix dentro de las páginas. El patrón de distribución es el mismo que se viene viendo en las tiendas de extensiones: el actor compra una extensión legítima que ya tiene usuarios, o publica una versión limpia y espera a juntar instalaciones, y recién entonces sube la versión con el comportamiento malicioso. La actualización llega sola y el usuario nunca vuelve a revisar los permisos que aceptó meses atrás. BleepingComputer
-
Simon Willison desarmó ChatGPT Work y encontró siete capacidades que no están en Chat (30/08)
El post nace de una queja legítima: OpenAI explica Work por lo que sirve y no por lo que hace, así que Willison se puso a probar. Primero, son dos productos distintos: el que corre en la nube (accesible desde chatgpt.com y las apps móviles) y el de la app de escritorio —la que antes se llamaba Codex— que accede a archivos y ejecuta programas en la máquina local. Sobre la versión cloud, la lista de lo que Work tiene y Chat no: elección de modelo entre Sol, Luna y Terra con seis niveles de razonamiento; un entorno de ejecución de código con acceso a internet, que Chat no tiene y que en Claude está limitado a una allowlist muy corta de dominios, mientras acá el default parece ser abierto; un Chrome headless completo que carga sitios, llena formularios, saca screenshots y corre JavaScript contra el DOM vía Playwright; un filesystem persistente y compartido entre sesiones, montado en /workspace, donde las ediciones de una sesión se ven al instante desde otra; la posibilidad de construir y desplegar sitios enteros sobre Cloudflare Workers, con D1 y R2 para estado del lado del servidor; sub-agentes; y automatizaciones de prompts programados. La advertencia que cierra el post es la que hay que leer dos veces: Work combina los tres elementos de su "trifecta letal" —acceso a datos privados, exposición a contenido no confiable y un canal para sacar información hacia afuera— y OpenAI todavía no explicó cómo protege esas sesiones contra prompt injection. Simon Willison
-
Envenenaron el crate arrayref de Rust y el malware se ejecutaba al compilar (20/08)
Atacantes tomaron la cuenta del mantenedor y en una ventana de 23 minutos publicaron versiones maliciosas de arrayref 0.3.10, append-only-vec 0.1.9 e internment 0.8.7, dejando el código fuente intacto y agregando una dependencia a proc-macro1, un typosquat de proc-macro2. Ahí adentro un build.rs se ejecuta solo al compilar, reconstruye su infraestructura desde fragmentos base64 y elige payload según el sistema operativo; según Wiz, la segunda etapa roba credenciales guardadas en Chrome, Brave y Edge consultando las bases SQLite de logins, y persiste por clave Run en Windows, LaunchAgent en macOS y systemd en Linux. La cronología que reconstruyó StepSecurity es de manual: 01:17 UTC se creó una cuenta de GitHub suplantando a David Tolnay, 01:55 se publicó una copia benigna de proc-macro2, 07:11 llegó la actualización maliciosa, 07:15 salió arrayref 0.3.10 y se borraron las versiones 0.3.5 a 0.3.9 para forzar la instalación de la nueva; crates.io lo desindexó a las 08:41. El alcance asusta: arrayref lleva más de 53 millones de descargas en 90 días, y entre lo que depende de él están blake3, los frameworks de GUI egui, eframe e iced, y componentes usados en Ethereum y Solana. Wiz señala solapamiento de infraestructura con ataques de cadena de suministro atribuidos a Corea del Norte. Si compilaste algo en esa ventana, revisá tus Cargo.lock, buscá tráfico a 23.254.165[.]112 en los puertos 9089 y 443, y rotá credenciales, tokens de CI y claves de firma. BleepingComputer
-
PATCHCORD ahora se atribuye a APT36, y el arsenal completo incluye un C2 sobre Google Sheets y un implante escrito con ayuda de un LLM (16/08)
Acronis pivoteó desde la infraestructura del backdoor PATCHCORD —que llega como instalador falso de VPN copiando hasta la URL de soporte real de Afghan Telecom— y destapó dos piezas más: SHEETCORD, un implante en Go que usa la API de Google Sheets como canal de comando y control con una pestaña de planilla dedicada por víctima, y HACKERAI C2 Agent, que usa GitHub Gists y muestra señales claras de haber sido escrito con asistencia de un modelo (comentarios de estilo IA, mensajes de debug olvidados, una rutina doble-XOR redundante con la misma clave). La persistencia de PATCHCORD es lo más fino: en vez de tocar el registro, secuestra los accesos directos de Edge, Chrome y Firefox — los respalda, los reescribe para lanzar el malware primero y después abre el navegador real. Acronis atribuye la campaña a APT36 / Transparent Tribe con confianza moderada; la infraestructura seguía activa al momento de publicar, rotando dominios sobre el mismo servidor. Si tocás telecom afgano, gobierno indio o energía del sur de Asia, auditá accesos directos de navegadores modificados. Security Affairs · Acronis TRU
-
Dos técnicas de post-explotación publicadas el mismo día: rootkit firmado en Mustang Panda y secuestro de sesiones vivas de Chrome (14/08)
Kaspersky documentó que HoneyMyte (Mustang Panda) despliega una versión nueva del backdoor CoolClient con un rootkit de kernel de Windows firmado, capaz de ocultar procesos, archivos, objetos del registro e información de C2; hay víctimas confirmadas en Myanmar, Mongolia, Pakistán y Rusia, incluyendo entidades de gobierno, con CoolClient siempre como backdoor secundario después de PlugX. En paralelo, SpecterOps detalló cómo habilitar el Chrome DevTools Protocol dentro de un proceso vivo de Chrome o Edge en Windows para acceder a cookies, datos guardados y sesiones ya autenticadas — no explota ninguna vulnerabilidad del navegador, asume ejecución de código previa. La detección práctica: inyección de procesos contra chrome.exe y msedge.exe vía Sysmon Event IDs 8 y 10. The Hacker News (Mustang Panda) · The Hacker News (CDP)
The Hacker News (Mustang Panda) The Hacker News (CDP) Windows
-
OpenAI presentó GPT-5.6-Cyber y ya encontró dos 0-days en Chrome
Expandió su iniciativa Daybreak en dos niveles: Blue (GPT-5.6 Sol sin guardrails cyber de sistema) y Red, con acceso a GPT-5.6-Cyber, un modelo entrenado a propósito que responde el 95% de las consultas sensibles de seguridad ofensiva. El modelo descubrió dos vulnerabilidades desconocidas en V8 que Google parcheó como CVE-2026-15903. Es el primer modelo de OpenAI en alcanzar el umbral "High" de capacidad cyber; desde el 1/09 las cuentas Daybreak exigirán llaves de seguridad físicas. The Decoder
-
Pass-ta-key: malware puede secuestrar passkeys de Google Password Manager (8-ago)
Unit 42 (Palo Alto Networks) detalló tres ataques — Pass-ta-key, Silver y Golden — contra el autenticador cloud de Chrome en Windows: malware sin privilegios de admin puede impersonar un dispositivo de confianza y pedir aserciones válidas para las passkeys de la víctima, sin huella, PIN ni nada visible en pantalla; la variante Golden roba el secreto maestro de sincronización, comprometiendo también passkeys futuras. No rompe la criptografía FIDO: ataca el código alrededor (almacenamiento de claves de dispositivo, re-enrolamiento y verificación de usuario laxa). Detalles en The Hacker News y BleepingComputer.
-
Google y Microsoft bajan ModHeader (1,6M de instalaciones) por un colector oculto
Ambos removieron la extensión ModHeader de sus stores después de que la firma británica Stripe OLT encontrara un colector de historial de navegación embebido en la versión oficial —verificado contra la firma del propio Chrome Web Store, o sea, no era una copia falsa. El colector estaba dormido: una allow-list vacía lo mantenía apagado y no hay evidencia de que haya recolectado nada. Microsoft la sacó de Edge el 3 de julio; Google, de Chrome el 10. The Hacker News
-
Chrome parchea el 0-day CVE-2026-11645 explotado activamente
Google confirmó un acceso a memoria fuera de límites en el motor V8 (JavaScript/WebAssembly) de Chrome, con exploit en circulación. Se recomienda actualizar de inmediato. En paralelo, el Patch Tuesday de junio de Microsoft corrigió un récord de 206 fallos, incluidos tres 0-days y RCE críticos como CVE-2026-45657 (CVSS 9.8, ejecución a nivel SYSTEM). The Hacker News – Chrome · The Hacker News – Microsoft
The Hacker News – Chrome The Hacker News – Microsoft Google Microsoft Patch Tuesday
-
0-day en Chrome V8 explotado activamente (CVE-2026-11645)
Google parchó una vulnerabilidad en el motor JavaScript V8 de Chrome que estaba siendo explotada en la práctica; recomendación de actualizar de inmediato. Los 0-days de V8 suelen encadenarse para RCE en el navegador. The Hacker News
-
Zero-day de Chrome en V8 explotado activamente (CVE-2026-11645)
Se trata de un acceso a memoria fuera de límites en V8, el motor de JavaScript y WebAssembly de Chrome, con CVSS 8.8. Google reconoció que existe un exploit circulando en la práctica, por lo que corresponde actualizar el navegador de inmediato. The Hacker News
-
0-days de Microsoft Exchange y Chrome bajo el foco
Microsoft advirtió sobre un 0-day de Exchange Server (CVE-2026-42897, spoofing/XSS) explotado en el mundo real, mientras que Google parcheó un 0-day de alto perfil en el motor V8 de Chrome (CVE-2026-11645). Ambos exigen actualización inmediata. Todo esto ocurre en un contexto de "nueva normalidad" con Patch Tuesdays de +200 CVEs impulsados por el descubrimiento de bugs asistido por IA. SecurityWeek · The Hacker News · CSO Online
-
Patch Tuesday récord de Microsoft y 0-day de Chrome explotado
El Patch Tuesday de junio (9/06) batió récord con ~206 CVEs y seis 0-days, incluidos RCE críticos sin interacción del usuario (CVE-2026-45657, CVE-2026-47291, ambos CVSS 9.8). En paralelo, Google parcheó de emergencia un 0-day en el motor V8 de Chrome (CVE-2026-11645, CVSS 8.8) que ya se explotaba en la práctica. BleepingComputer · The Hacker News
BleepingComputer The Hacker News Google Microsoft Patch Tuesday