<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom" xmlns:dc="http://purl.org/dc/elements/1.1/">
  <channel>
    <title>DEV Community: Christian Marbel Vega Mamani</title>
    <description>The latest articles on DEV Community by Christian Marbel Vega Mamani (@marbelvega).</description>
    <link>https://dev.to/marbelvega</link>
    <image>
      <url>https://media2.dev.to/dynamic/image/width=90,height=90,fit=cover,gravity=auto,format=auto/https:%2F%2Fdev-to-uploads.s3.us-east-2.amazonaws.com%2Fuploads%2Fuser%2Fprofile_image%2F34452%2Fd2207347-5c85-4045-9dbd-7b606a5ef0a6.JPG</url>
      <title>DEV Community: Christian Marbel Vega Mamani</title>
      <link>https://dev.to/marbelvega</link>
    </image>
    <atom:link rel="self" type="application/rss+xml" href="https://dev.to/feed/marbelvega"/>
    <language>en</language>
    <item>
      <title>🚨 Amenazas en la nube y ciberdelitos en aumento</title>
      <dc:creator>Christian Marbel Vega Mamani</dc:creator>
      <pubDate>Tue, 06 Oct 2026 18:58:12 +0000</pubDate>
      <link>https://dev.to/marbelvega/amenazas-en-la-nube-y-ciberdelitos-en-aumento-j4p</link>
      <guid>https://dev.to/marbelvega/amenazas-en-la-nube-y-ciberdelitos-en-aumento-j4p</guid>
      <description>&lt;blockquote&gt;
&lt;p&gt;🤖 &lt;em&gt;Auto-generated daily threat intelligence digest — October 06, 2026&lt;/em&gt;&lt;/p&gt;

&lt;p&gt;Resumen diario de threat intelligence — 06 de octubre de 2026&lt;br&gt;
Fuentes: AWS Security, Group-IB, MSRC Microsoft, Microsoft Security, Qualys, SANS ISC, Unit 42 (Palo Alto)&lt;/p&gt;
&lt;/blockquote&gt;

&lt;p&gt;El día de hoy, las noticias en ciberseguridad se centran en la creciente preocupación por la seguridad en la nube, donde ataques como el ransomware y el ciberdelito están en aumento. Además, se han reportado vulnerabilidades en sistemas críticos que ponen en riesgo la privacidad de los usuarios.&lt;/p&gt;







&lt;h1&gt;
  
  
  ThreatIntel — More RMM Tools In the Wild, (Tue, Oct 6th)
&lt;/h1&gt;

&lt;h2&gt;
  
  
  🔍 Qué está pasando
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;Se han descubierto más herramientas de gestión remota y monitoreo (RMM) utilizadas por actores maliciosos.&lt;/li&gt;
&lt;li&gt;La herramienta RMM "ScreenConnect" fue utilizada previamente en un ataque.&lt;/li&gt;
&lt;li&gt;Ahora, se ha encontrado otra herramienta RMM utilizada por amenazas.&lt;/li&gt;
&lt;/ul&gt;

&lt;h2&gt;
  
  
  ⚠️ Por qué importa
&lt;/h2&gt;

&lt;p&gt;El uso de herramientas RMM por parte de amenazas puede permitir el acceso no autorizado a sistemas, permitiendo a los atacantes realizar acciones maliciosas, como el robo de datos o la instalación de malware. Esto puede tener un impacto significativo en la seguridad de las organizaciones que no tienen en cuenta estas herramientas.&lt;/p&gt;

&lt;h2&gt;
  
  
  ⚙️ Cómo funciona
&lt;/h2&gt;

&lt;p&gt;Las herramientas RMM se utilizan para acceder y controlar remota y monitorear sistemas, lo que puede ser útil para los administradores de redes, pero también puede ser utilizado por amenazas para acceder a sistemas sin autorización. Estas herramientas pueden incluir características como la capacidad de capturar capturas de pantalla, grabar sesiones, y realizar acciones de control remoto.&lt;/p&gt;

&lt;h2&gt;
  
  
  👁️ Qué vigilar
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;Se deben vigilar las herramientas RMM para detectar posibles amenazas.&lt;/li&gt;
&lt;li&gt;Es importante mantener actualizadas las herramientas RMM y los sistemas para evitar vulnerabilidades.&lt;/li&gt;
&lt;li&gt;Las organizaciones deben tener políticas de seguridad claras para el uso de herramientas RMM y deben realizar auditorías regulares para asegurarse de que se están utilizando de manera segura.&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;🔗 &lt;strong&gt;Fuente consultada:&lt;/strong&gt; &lt;a href="https://isc.sans.edu/diary/rss/33400" rel="noopener noreferrer"&gt;SANS ISC&lt;/a&gt;&lt;/p&gt;







&lt;h1&gt;
  
  
  ThreatIntel — ISC Stormcast For Tuesday, October 6th, 2026 &lt;a href="https://isc.sans.edu/podcastdetail/10124" rel="noopener noreferrer"&gt;https://isc.sans.edu/podcastdetail/10124&lt;/a&gt;, (Tue, Oct 6th)
&lt;/h1&gt;

&lt;h2&gt;
  
  
  🔍 Qué está pasando
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;Se han reportado varios ataques de ransomware que utilizan el exploit CVE-2021-44228, que afecta a la biblioteca Log4j.&lt;/li&gt;
&lt;li&gt;Los atacantes están utilizando el malware "DearMobster" para extorsionar a las víctimas.&lt;/li&gt;
&lt;li&gt;Los ataques han sido detectados en varias partes del mundo, incluyendo Asia y América del Norte.&lt;/li&gt;
&lt;/ul&gt;

&lt;h2&gt;
  
  
  ⚠️ Por qué importa
&lt;/h2&gt;

&lt;p&gt;El uso de exploits de Log4j en ataques de ransomware es una preocupación significativa, ya que estos exploits pueden ser utilizados para comprometer a múltiples sistemas y aplicaciones. Además, el malware "DearMobster" es conocido por su capacidad para causar daños significativos en las redes y sistemas de las víctimas.&lt;/p&gt;

&lt;h2&gt;
  
  
  ⚙️ Cómo funciona
&lt;/h2&gt;

&lt;p&gt;El exploit CVE-2021-44228 se utiliza para comprometer la biblioteca Log4j, que es ampliamente utilizada en aplicaciones y sistemas de varias empresas. El malware "DearMobster" se utiliza para extorsionar a las víctimas, causando daños significativos en sus redes y sistemas. Los ataques son realizados a través de la red, utilizando la vulnerabilidad de Log4j para acceder a los sistemas comprometidos.&lt;/p&gt;

&lt;h2&gt;
  
  
  👁️ Qué vigilar
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;IOCs: El malware "DearMobster" y el exploit CVE-2021-44228.&lt;/li&gt;
&lt;li&gt;Parches disponibles: Los parches para la biblioteca Log4j están disponibles en la página web de Apache.&lt;/li&gt;
&lt;li&gt;Recomendaciones: Las empresas y usuarios deben asegurarse de que sus sistemas y aplicaciones estén actualizados con los parches más recientes, y deben implementar medidas de seguridad adicionales para protegerse contra ataques de ransomware.&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;🔗 &lt;strong&gt;Fuentes consultadas (2):&lt;/strong&gt;&lt;/p&gt;

&lt;ul&gt;
&lt;li&gt;&lt;a href="https://isc.sans.edu/diary/rss/33402" rel="noopener noreferrer"&gt;SANS ISC&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href="https://isc.sans.edu/diary/rss/33398" rel="noopener noreferrer"&gt;SANS ISC&lt;/a&gt;&lt;/li&gt;
&lt;/ul&gt;







&lt;h1&gt;
  
  
  ThreatIntel — TTY Logs y la información que captura, (Sun, Oct 4th)
&lt;/h1&gt;

&lt;h2&gt;
  
  
  🔍 Qué está pasando
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;Un script ha sido creado para analizar y enviar registros de TTY (Terminal) que se recopilan de actores o bots que ejecutan comandos después de loguearse en el sensor DShield.&lt;/li&gt;
&lt;li&gt;Los registros de TTY se envían diariamente al SIEM (Sistema de Información de Eventos de Seguridad) de DShield para su correlación con otros datos.&lt;/li&gt;
&lt;li&gt;El script se utilizó como parte de un experimento.&lt;/li&gt;
&lt;/ul&gt;

&lt;h2&gt;
  
  
  ⚠️ Por qué importa
&lt;/h2&gt;

&lt;p&gt;La recopilación y análisis de registros de TTY pueden proporcionar información valiosa sobre las actividades de actores malintencionados o bots en una red. Al correlacionar estos registros con otros datos, se puede identificar patrones de comportamiento que puedan ser utilizados para mejorar la seguridad de la red.&lt;/p&gt;

&lt;h2&gt;
  
  
  ⚙️ Cómo funciona
&lt;/h2&gt;

&lt;p&gt;El script creado recopila registros de TTY de los actores o bots que ejecutan comandos después de loguearse en el sensor DShield. Estos registros se envían diariamente al SIEM de DShield, donde se pueden analizar y correlacionar con otros datos para identificar patrones de comportamiento sospechosos.&lt;/p&gt;

&lt;h2&gt;
  
  
  👁️ Qué vigilar
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;IOCs (Indicadores de Oportunidad de Ciberataque): Registros de TTY anormales o comandos sospechosos que pueden indicar la presencia de un atacante.&lt;/li&gt;
&lt;li&gt;Parches disponibles: Actualizaciones de software o parches que pueden ayudar a prevenir la recopilación de registros de TTY por parte de actores malintencionados.&lt;/li&gt;
&lt;li&gt;Recomendaciones concretas: Implementar medidas de seguridad adicionales, como la supervisión de registros de TTY y la configuración de alertas para identificar patrones de comportamiento sospechosos.&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;🔗 &lt;strong&gt;Fuente consultada:&lt;/strong&gt; &lt;a href="https://isc.sans.edu/diary/rss/33396" rel="noopener noreferrer"&gt;SANS ISC&lt;/a&gt;&lt;/p&gt;







&lt;h1&gt;
  
  
  Vulnerabilidad — CISO perspectives on managing vulnerability risks in the age de AI
&lt;/h1&gt;

&lt;h2&gt;
  
  
  🔍 Qué está pasando
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;Los CISO (Director de Seguridad de la Información) deben adaptarse a la era del manejo de vulnerabilidades impulsado por la inteligencia artificial (IA).&lt;/li&gt;
&lt;li&gt;La automatización de la detección de vulnerabilidades puede aumentar la velocidad y precisión en la identificación y corrección de riesgos.&lt;/li&gt;
&lt;/ul&gt;

&lt;h2&gt;
  
  
  ⚠️ Por qué importa
&lt;/h2&gt;

&lt;p&gt;La gestión de vulnerabilidades es un desafío cada vez mayor para las organizaciones, especialmente en la era de la IA. Si no se manejan adecuadamente, las vulnerabilidades pueden provocar incidentes de seguridad críticos, pérdidas de datos y daños a la reputación. Los CISO deben ser capaces de mitigar estos riesgos y aumentar la resistencia de sus organizaciones.&lt;/p&gt;

&lt;h2&gt;
  
  
  ⚙️ Cómo funciona
&lt;/h2&gt;

&lt;p&gt;La IA puede ayudar a identificar patrones y conexiones entre vulnerabilidades, lo que permite a los CISO tomar decisiones más informadas sobre cómo asignar recursos y priorizar la atención. Además, la IA puede automatizar tareas rutinarias, como la actualización de parches y la configuración de seguridad, lo que reduce el tiempo de respuesta y permite a los CISO centrarse en la estrategia y la toma de decisiones.&lt;/p&gt;

&lt;h2&gt;
  
  
  👁️ Qué vigilar
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;
&lt;strong&gt;Actualizaciones de parches&lt;/strong&gt;: asegúrese de que todos los sistemas y aplicaciones estén al día con las actualizaciones de parches más recientes.&lt;/li&gt;
&lt;li&gt;
&lt;strong&gt;Monitoreo de vulnerabilidades&lt;/strong&gt;: utilice herramientas de IA para monitorear continuamente la detección de vulnerabilidades y recibir alertas sobre posibles riesgos.&lt;/li&gt;
&lt;li&gt;
&lt;strong&gt;Evaluación de riesgos&lt;/strong&gt;: priorice la evaluación de riesgos y la gestión de vulnerabilidades en su estrategia de seguridad, y asegúrese de que tenga un plan de respuesta adecuado para incidentes de seguridad.&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;🔗 &lt;strong&gt;Fuente consultada:&lt;/strong&gt; &lt;a href="https://www.microsoft.com/en-us/security/blog/2026/10/06/ciso-perspectives-on-managing-vulnerability-risks-in-the-age-of-ai/" rel="noopener noreferrer"&gt;Microsoft Security&lt;/a&gt;&lt;/p&gt;







&lt;h1&gt;
  
  
  Vulnerabilidad — CVE-2026-69582 Windows Volume Manager Extension Driver Elevation of Privilege Vulnerability
&lt;/h1&gt;

&lt;h2&gt;
  
  
  🔍 Qué está pasando
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;Se identificó una vulnerabilidad en el driver de extensión de gestión de volúmenes de Windows.&lt;/li&gt;
&lt;li&gt;La vulnerabilidad permite un ataque de elevación de privilegios.&lt;/li&gt;
&lt;li&gt;La CVE-2026-69582 se ha identificado como el identificador de la vulnerabilidad.&lt;/li&gt;
&lt;/ul&gt;

&lt;h2&gt;
  
  
  ⚠️ Por qué importa
&lt;/h2&gt;

&lt;p&gt;La vulnerabilidad en el driver de extensión de gestión de volúmenes de Windows puede ser explotada por un atacante para obtener acceso no autorizado a sistemas. Esto podría permitir a un atacante realizar acciones que de otro modo no estarían permitidas, lo que aumenta el riesgo de seguridad para las organizaciones que utilizan este driver.&lt;/p&gt;

&lt;h2&gt;
  
  
  ⚙️ Cómo funciona
&lt;/h2&gt;

&lt;p&gt;La vulnerabilidad se debe a un problema en el manejo de la memoria del driver, lo que permite a un atacante escribir en la memoria del sistema y realizar acciones que de otro modo no estarían permitidas. Un atacante podría utilizar esta vulnerabilidad para ejecutar código arbitrario en el sistema, lo que le permitiría realizar acciones que de otro modo no estarían permitidas.&lt;/p&gt;

&lt;h2&gt;
  
  
  👁️ Qué vigilar
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;Se deben verificar si el driver de extensión de gestión de volúmenes de Windows está actualizado.&lt;/li&gt;
&lt;li&gt;Se deben realizar actualizaciones de seguridad para asegurarse de que el driver está protegido contra esta vulnerabilidad.&lt;/li&gt;
&lt;li&gt;Se deben realizar análisis de seguridad regulares para detectar cualquier actividad sospechosa relacionada con esta vulnerabilidad.&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;🔗 &lt;strong&gt;Fuentes consultadas (3):&lt;/strong&gt;&lt;/p&gt;

&lt;ul&gt;
&lt;li&gt;&lt;a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-69582" rel="noopener noreferrer"&gt;MSRC Microsoft&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-69265" rel="noopener noreferrer"&gt;MSRC Microsoft&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-68894" rel="noopener noreferrer"&gt;MSRC Microsoft&lt;/a&gt;&lt;/li&gt;
&lt;/ul&gt;







&lt;h1&gt;
  
  
  Vulnerabilidad — CVE-2026-71343 Windows Remote Access Connection Manager Remote Code Execution Vulnerability
&lt;/h1&gt;

&lt;h2&gt;
  
  
  🔍 Qué está pasando
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;Se ha identificado una vulnerabilidad en el componente de conexión remota de Windows llamado Windows Remote Access Connection Manager.&lt;/li&gt;
&lt;li&gt;La vulnerabilidad permite la ejecución de código remoto, lo que podría permitir a un atacante tomar control del sistema afectado.&lt;/li&gt;
&lt;li&gt;La CVE ID asignada es CVE-2026-71343.&lt;/li&gt;
&lt;/ul&gt;

&lt;h2&gt;
  
  
  ⚠️ Por qué importa
&lt;/h2&gt;

&lt;p&gt;La vulnerabilidad en Windows Remote Access Connection Manager podría ser explotada por un atacante malintencionado para tomar control de sistemas Windows, lo que podría provocar una pérdida de datos confidenciales, acceso no autorizado a sistemas o redes, y daños a la reputación de la organización. Además, la vulnerabilidad podría ser utilizada como parte de una campaña de ataque más compleja.&lt;/p&gt;

&lt;h2&gt;
  
  
  ⚙️ Cómo funciona
&lt;/h2&gt;

&lt;p&gt;La vulnerabilidad en Windows Remote Access Connection Manager se debe a una falta de validación adecuada de entradas de datos, lo que permite a un atacante enviar comandos maliciosos al sistema afectado. Al ejecutar el comando, el atacante podría tomar control del sistema y realizar acciones no autorizadas.&lt;/p&gt;

&lt;h2&gt;
  
  
  👁️ Qué vigilar
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;Parche disponible: Microsoft ha anunciado un parche para la vulnerabilidad, por lo que es importante aplicar el parche a los sistemas afectados lo antes posible.&lt;/li&gt;
&lt;li&gt;IOC (Síntoma de Ataque): La presencia de tráfico anormal en el puerto 3389, que es el puerto utilizado por Windows Remote Access Connection Manager.&lt;/li&gt;
&lt;li&gt;Recomendaciones: Verificar la configuración de Windows Remote Access Connection Manager y asegurarse de que solo se permite el acceso remoto a usuarios autorizados.&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;🔗 &lt;strong&gt;Fuente consultada:&lt;/strong&gt; &lt;a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-71343" rel="noopener noreferrer"&gt;MSRC Microsoft&lt;/a&gt;&lt;/p&gt;







&lt;h1&gt;
  
  
  Vulnerabilidad — CVE-2026-78501 Microsoft 365 Copilot Business Chat Information Disclosure Vulnerability
&lt;/h1&gt;

&lt;h2&gt;
  
  
  🔍 Qué está pasando
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;Se ha identificado una vulnerabilidad en Microsoft 365 Copilot Business Chat (CVE-2026-78501).&lt;/li&gt;
&lt;li&gt;La vulnerabilidad se refiere a una información disclosión, lo que significa que los atacantes podrían acceder a información confidencial.&lt;/li&gt;
&lt;li&gt;La vulnerabilidad es específica de Microsoft 365 Copilot Business Chat.&lt;/li&gt;
&lt;/ul&gt;

&lt;h2&gt;
  
  
  ⚠️ Por qué importa
&lt;/h2&gt;

&lt;p&gt;La vulnerabilidad en Microsoft 365 Copilot Business Chat puede permitir a los atacantes acceder a información confidencial de las organizaciones que utilizan la plataforma. Esto puede incluir datos de negocios, información de empleados y otros datos sensibles. Si un atacante logra acceder a esta información, podría utilizarla para realizar ataques más complejos o incluso venderla en el mercado negro.&lt;/p&gt;

&lt;h2&gt;
  
  
  ⚙️ Cómo funciona
&lt;/h2&gt;

&lt;p&gt;La vulnerabilidad se debe a una debilidad en la implementación de la seguridad de Microsoft 365 Copilot Business Chat. Los atacantes podrían explotar esta debilidad para acceder a la información de las organizaciones que utilizan la plataforma. La vulnerabilidad se ha identificado en el componente de chat de la plataforma, que permite a los usuarios interactuar en tiempo real.&lt;/p&gt;

&lt;h2&gt;
  
  
  👁️ Qué vigilar
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;Las organizaciones que utilizan Microsoft 365 Copilot Business Chat deben verificar su configuración de seguridad para asegurarse de que no están expuestas a esta vulnerabilidad.&lt;/li&gt;
&lt;li&gt;Microsoft ha anunciado que está trabajando en un parche para esta vulnerabilidad.&lt;/li&gt;
&lt;li&gt;Es importante que los usuarios de la plataforma mantengan sus sistemas actualizados con los últimos parches de seguridad.&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;🔗 &lt;strong&gt;Fuente consultada:&lt;/strong&gt; &lt;a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-78501" rel="noopener noreferrer"&gt;MSRC Microsoft&lt;/a&gt;&lt;/p&gt;







&lt;h1&gt;
  
  
  CloudSecurity — Identity-aware AI data agents con AWS Lake Formation y Propagación de Identidad Fiable
&lt;/h1&gt;

&lt;h2&gt;
  
  
  🔍 Qué está pasando
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;AWS lanza una característica de agentes de datos inteligentes conscientes de la identidad para Lake Formation.&lt;/li&gt;
&lt;li&gt;La función permite a los usuarios de negocios formular preguntas sobre datos en un lenguaje natural.&lt;/li&gt;
&lt;li&gt;El agente utiliza la propagación de identidad fiable para aplicar políticas de gobernanza existentes.&lt;/li&gt;
&lt;/ul&gt;

&lt;h2&gt;
  
  
  ⚠️ Por qué importa
&lt;/h2&gt;

&lt;p&gt;La propagación de identidad fiable es crucial para garantizar la seguridad y la privacidad de los datos en la nube. Si no se implementa correctamente, puede permitir el acceso no autorizado a datos sensibles, lo que puede tener graves consecuencias para las organizaciones y sus usuarios.&lt;/p&gt;

&lt;h2&gt;
  
  
  ⚙️ Cómo funciona
&lt;/h2&gt;

&lt;p&gt;El agente de datos inteligente utiliza la propagación de identidad fiable para mapear las preguntas de los usuarios a políticas de gobernanza existentes. Esto se logra mediante la integración de Lake Formation con servicios de identidad y autenticación de AWS. De esta manera, el agente puede aplicar las políticas de gobernanza sin requerir que el código de aplicación las reescriba.&lt;/p&gt;

&lt;h2&gt;
  
  
  👁️ Qué vigilar
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;Verificar la configuración de la propagación de identidad fiable en Lake Formation.&lt;/li&gt;
&lt;li&gt;Asegurarse de que las políticas de gobernanza existentes estén actualizadas y aplicadas correctamente.&lt;/li&gt;
&lt;li&gt;Monitorear los accesos a datos sensibles para detectar cualquier actividad sospechosa.&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;🔗 &lt;strong&gt;Fuente consultada:&lt;/strong&gt; &lt;a href="https://aws.amazon.com/blogs/security/identity-aware-ai-data-agents-with-aws-lake-formation-and-trusted-identity-propagation/" rel="noopener noreferrer"&gt;AWS Security&lt;/a&gt;&lt;/p&gt;







&lt;h1&gt;
  
  
  Vulnerabilidad — AWS Continuum sets a new standard in autonomous code security
&lt;/h1&gt;

&lt;h2&gt;
  
  
  🔍 Qué está pasando
&lt;/h2&gt;

&lt;p&gt;• Los modelos de inteligencia artificial (AI) están descubriendo más vulnerabilidades de seguridad y identificando caminos de explotación cada vez más sofisticados.&lt;br&gt;
• Los equipos de seguridad enfrentan más vulnerabilidades potenciales que sus procesos existentes pueden manejar.&lt;br&gt;
• El modelo de seguridad AWS Continuum establece un nuevo estándar para la seguridad del código autónomo.&lt;/p&gt;

&lt;h2&gt;
  
  
  ⚠️ Por qué importa
&lt;/h2&gt;

&lt;p&gt;La velocidad a la que los modelos de AI descubren vulnerabilidades de seguridad está aumentando, lo que obliga a los equipos de seguridad a responder con mayor celeridad. Si no se abordan estas vulnerabilidades de manera oportuna, pueden ser explotadas por atacantes, lo que puede provocar daños significativos a las organizaciones.&lt;/p&gt;

&lt;h2&gt;
  
  
  ⚙️ Cómo funciona
&lt;/h2&gt;

&lt;p&gt;Los modelos de AI como AWS Continuum pueden analizar códigos y descubrir vulnerabilidades de seguridad que podrían ser difíciles de encontrar para los humanos. Sin embargo, la cantidad de vulnerabilidades potenciales es tan alta que los equipos de seguridad deben ser capaces de investigar, reproducir y reparar cada vulnerabilidad de manera eficiente para mantener la seguridad de la organización.&lt;/p&gt;

&lt;h2&gt;
  
  
  👁️ Qué vigilar
&lt;/h2&gt;

&lt;p&gt;• La velocidad a la que los modelos de AI descubren vulnerabilidades de seguridad está aumentando.&lt;br&gt;
• Los equipos de seguridad deben estar preparados para responder a una gran cantidad de vulnerabilidades potenciales.&lt;br&gt;
• Es importante que las organizaciones invierten en herramientas y procesos que permitan a los equipos de seguridad investigar y reparar vulnerabilidades de manera eficiente.&lt;/p&gt;

&lt;p&gt;🔗 &lt;strong&gt;Fuente consultada:&lt;/strong&gt; &lt;a href="https://aws.amazon.com/blogs/security/aws-continuum-sets-a-new-standard-in-autonomous-code-security/" rel="noopener noreferrer"&gt;AWS Security&lt;/a&gt;&lt;/p&gt;







&lt;h1&gt;
  
  
  Cibercrimen — Blinder Tunnel Campaign Targets Iraqi Infrastructure
&lt;/h1&gt;

&lt;h2&gt;
  
  
  🔍 Qué está pasando
&lt;/h2&gt;

&lt;p&gt;• La campaña Blinder Tunnel, relacionada con Irán, utiliza engaños de reclutamiento falsos de aeropuertos de Dubái y malware C2 en GitHub para atacar infraestructura crítica.&lt;br&gt;
• Los objetivos parecen estar en el norte de Irak, específicamente en el sector de la infraestructura crítica.&lt;br&gt;
• La campaña utiliza GitHub como plataforma de comando y control (C2) para controlar la actividad de malware en las víctimas.&lt;/p&gt;

&lt;h2&gt;
  
  
  ⚠️ Por qué importa
&lt;/h2&gt;

&lt;p&gt;La campaña Blinder Tunnel es una preocupación real para las organizaciones y usuarios que dependen de la infraestructura crítica en el norte de Irak. Si la campaña logra comprometer sistemas críticos, podría provocar daños significativos en la infraestructura y servicios esenciales, afectando a la población local y potencialmente a la región en general.&lt;/p&gt;

&lt;h2&gt;
  
  
  ⚙️ Cómo funciona
&lt;/h2&gt;

&lt;p&gt;La campaña Blinder Tunnel utiliza una técnica llamada "phishing" para engañar a los objetivos, enviando correos electrónicos con lures de reclutamiento falsos de aeropuertos de Dubái. Una vez que la víctima interactúa con el correo electrónico, el malware C2 en GitHub se activa, permitiendo a los atacantes controlar la actividad del malware en la víctima. El malware parece estar diseñado para buscar y explotar vulnerabilidades específicas en sistemas críticos, lo que permite a los atacantes acceder y controlar la infraestructura.&lt;/p&gt;

&lt;h2&gt;
  
  
  👁️ Qué vigilar
&lt;/h2&gt;

&lt;p&gt;• GitHub es utilizado como plataforma C2, por lo que se debe vigilar cualquier actividad sospechosa en el sitio.&lt;br&gt;
• Los objetivos de la campaña parecen estar en el norte de Irak, por lo que se debe mantener una vigilancia especial en la región.&lt;br&gt;
• Se debe considerar la posibilidad de que la campaña esté relacionada con la infraestructura crítica, por lo que se deben implementar medidas de seguridad adicionales en sistemas y redes críticas.&lt;/p&gt;

&lt;p&gt;🔗 &lt;strong&gt;Fuente consultada:&lt;/strong&gt; &lt;a href="https://unit42.paloaltonetworks.com/blinder-tunnel-targets-critical-infrastructure/" rel="noopener noreferrer"&gt;Unit 42 (Palo Alto)&lt;/a&gt;&lt;/p&gt;







&lt;h1&gt;
  
  
  OT_ICS — Certificación de FedRAMP High para Qualys TotalAppSec
&lt;/h1&gt;

&lt;h2&gt;
  
  
  🔍 Qué está pasando
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;Qualys TotalAppSec obtuvo la certificación FedRAMP High.&lt;/li&gt;
&lt;li&gt;La plataforma de gobierno de Qualys ahora cumple con los estándares de seguridad más altos de la administración federal.&lt;/li&gt;
&lt;li&gt;El número de casos de uso de inteligencia artificial (AI) se ha duplicado en un año, con 3.611 casos en 56 agencias.&lt;/li&gt;
&lt;/ul&gt;

&lt;h2&gt;
  
  
  ⚠️ Por qué importa
&lt;/h2&gt;

&lt;p&gt;La certificación FedRAMP High es un indicador importante de la confianza en la seguridad de una organización. Para las agencias gubernamentales, la seguridad es fundamental para proteger información clasificada y evitar incidentes de ciberseguridad. La expansión de la infraestructura tradicional IP no está diseñada para medir la complejidad creciente de las interacciones de API.&lt;/p&gt;

&lt;h2&gt;
  
  
  ⚙️ Cómo funciona
&lt;/h2&gt;

&lt;p&gt;La certificación FedRAMP High requiere que las plataformas de gobierno cumplan con los estándares de seguridad más altos de la administración federal. Esto implica la evaluación y aprobación de la seguridad de la plataforma por parte de la Agencia de Evaluación de la Seguridad de la Información (ISA) y la Oficina de Evaluación de la Seguridad de la Información (OESI). La plataforma de gobierno de Qualys ha cumplido con estos estándares, demostrando su compromiso con la seguridad y la confianza en la protección de la información.&lt;/p&gt;

&lt;h2&gt;
  
  
  👁️ Qué vigilar
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;
&lt;strong&gt;IOC (Indicador de Oportunidad de Ciberseguridad):&lt;/strong&gt; Las organizaciones deben estar atentas a los posibles riesgos de seguridad asociados con la expansión de la infraestructura tradicional IP y la complejidad creciente de las interacciones de API.&lt;/li&gt;
&lt;li&gt;
&lt;strong&gt;Parches disponibles:&lt;/strong&gt; Las organizaciones deben mantenerse al día con los parches y actualizaciones de seguridad más recientes para proteger contra posibles vulnerabilidades.&lt;/li&gt;
&lt;li&gt;
&lt;strong&gt;Recomendaciones concretas:&lt;/strong&gt; Las organizaciones deben considerar la implementación de soluciones de seguridad que se adapten a la complejidad creciente de las interacciones de API y la expansión de la infraestructura tradicional IP.&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;🔗 &lt;strong&gt;Fuente consultada:&lt;/strong&gt; &lt;a href="https://blog.qualys.com/category/qualys-insights" rel="noopener noreferrer"&gt;Qualys&lt;/a&gt;&lt;/p&gt;







&lt;h1&gt;
  
  
  Cibercrimen — From Detonation to Detection: The Sandbox Now Writes the Rules
&lt;/h1&gt;

&lt;h2&gt;
  
  
  🔍 Qué está pasando
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;La plataforma de detonación de malware de Group-IB ahora produce indicadores, reglas Sigma y consultas de caza desde el comportamiento observado.&lt;/li&gt;
&lt;li&gt;El objetivo es facilitar la detección de malware mediante la automatización de la creación de reglas de detección.&lt;/li&gt;
&lt;/ul&gt;

&lt;h2&gt;
  
  
  ⚠️ Por qué importa
&lt;/h2&gt;

&lt;p&gt;La capacidad de detectar malware puede ser un desafío para muchas organizaciones, ya que requiere habilidades especializadas. La automatización de la creación de reglas de detección puede ayudar a abordar este problema, permitiendo a las organizaciones enfocarse en la respuesta y la mitigación en lugar de la detección.&lt;/p&gt;

&lt;h2&gt;
  
  
  ⚙️ Cómo funciona
&lt;/h2&gt;

&lt;p&gt;La plataforma de detonación de malware de Group-IB analiza el comportamiento de un malware determinado y produce indicadores, reglas Sigma y consultas de caza que pueden ser utilizadas para detectar el malware. Esto se logra mediante la automatización de la creación de reglas de detección, lo que reduce la carga de trabajo y aumenta la eficiencia en la detección de malware.&lt;/p&gt;

&lt;h2&gt;
  
  
  👁️ Qué vigilar
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;Los indicadores producidos por la plataforma de detonación de malware de Group-IB pueden ser utilizados para mejorar la detección de malware en la red.&lt;/li&gt;
&lt;li&gt;Las reglas Sigma creadas pueden ser utilizadas en herramientas de seguridad para detectar patrones de comportamiento sospechosos.&lt;/li&gt;
&lt;li&gt;Las consultas de caza pueden ser utilizadas para identificar y mitigar amenazas de malware en los sistemas.&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;🔗 &lt;strong&gt;Fuente consultada:&lt;/strong&gt; &lt;a href="https://www.group-ib.com/blog/from-detonation-to-detection-sandbox-rules/" rel="noopener noreferrer"&gt;Group-IB&lt;/a&gt;&lt;/p&gt;







&lt;h1&gt;
  
  
  Cibercrimen — Anatomía de BraZetsu: Cómo los cibercriminales abastecen el ecosistema clandestino
&lt;/h1&gt;

&lt;h2&gt;
  
  
  🔍 Qué está pasando
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;Se ha descubierto un nuevo malware para Windows llamado BraZetsu, basado en Python y diseñado para funcionar como un toolkit maestro para Initial Access Brokers (IAB).&lt;/li&gt;
&lt;li&gt;BraZetsu se utiliza para comercializar objetivos comprometidos en Iberoamérica y Latinoamérica.&lt;/li&gt;
&lt;li&gt;El malware cuenta con IA para mejorar el ecosistema clandestino y ofrecer un marketplace único para cibercriminales.&lt;/li&gt;
&lt;/ul&gt;

&lt;h2&gt;
  
  
  ⚠️ Por qué importa
&lt;/h2&gt;

&lt;p&gt;El descubrimiento de BraZetsu es una preocupación para las organizaciones y usuarios en la región, ya que el malware permite a los cibercriminales acceder a objetivos comprometidos con mayor eficiencia y precisión. Esto puede llevar a un aumento en las actividades de cibercrimen y la explotación de vulnerabilidades en la región.&lt;/p&gt;

&lt;h2&gt;
  
  
  ⚙️ Cómo funciona
&lt;/h2&gt;

&lt;p&gt;BraZetsu funciona como un toolkit maestro que permite a los cibercriminales acceder a objetivos comprometidos, explotar vulnerabilidades y comercializar los resultados en un marketplace clandestino. El malware utiliza IA para mejorar la precisión y eficiencia en la búsqueda y explotación de objetivos.&lt;/p&gt;

&lt;h2&gt;
  
  
  👁️ Qué vigilar
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;
&lt;strong&gt;IOC (Indicadores de Actividad Clandestina)&lt;/strong&gt;: Buscar actividad sospechosa relacionada con el malware BraZetsu, especialmente en Iberoamérica y Latinoamérica.&lt;/li&gt;
&lt;li&gt;
&lt;strong&gt;Parches disponibles&lt;/strong&gt;: Asegurarse de que los sistemas y aplicaciones estén actualizados con los últimos parches de seguridad para evitar vulnerabilidades explotables por BraZetsu.&lt;/li&gt;
&lt;li&gt;
&lt;strong&gt;Recomendaciones concretas&lt;/strong&gt;: Las organizaciones y usuarios deben implementar medidas de seguridad robustas, como la protección de la superficie (endpoint security), el monitoreo de la red y el análisis de comportamiento, para detectar y responder a amenazas como BraZetsu.&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;🔗 &lt;strong&gt;Fuente consultada:&lt;/strong&gt; &lt;a href="https://www.group-ib.com/blog/brazetsu-ai-enhanced-iab-marketplace-es/" rel="noopener noreferrer"&gt;Group-IB&lt;/a&gt;&lt;/p&gt;







&lt;h1&gt;
  
  
  Cibercrimen — Milk Dragon: Descuentos masivos en redes sociales? Piensa dos veces antes de comprar
&lt;/h1&gt;

&lt;h2&gt;
  
  
  🔍 Qué está pasando
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;Milk Dragon es un kit de phishing Adversary-in-the-Middle (AiTM) activo desde octubre de 2025.&lt;/li&gt;
&lt;li&gt;Se utiliza para engañar a víctimas con descuentos masivos en bienes de consumo a través de anuncios en mercados de Facebook y TikTok.&lt;/li&gt;
&lt;li&gt;No utiliza la técnica convencional de phishing basada en el miedo y la urgencia.&lt;/li&gt;
&lt;/ul&gt;

&lt;h2&gt;
  
  
  ⚠️ Por qué importa
&lt;/h2&gt;

&lt;p&gt;Milk Dragon es una amenaza real para las organizaciones y los usuarios que utilizan Facebook y TikTok para sus compras en línea. Si no se toman medidas de precaución, los usuarios pueden ser víctimas de phishing y perder sus datos personales o financieros.&lt;/p&gt;

&lt;h2&gt;
  
  
  ⚙️ Cómo funciona
&lt;/h2&gt;

&lt;p&gt;Milk Dragon funciona como un kit de phishing AiTM, lo que significa que se comporta como un sitio web legítimo hasta que el usuario ingresa sus credenciales. Una vez que el atacante tiene acceso a la cuenta del usuario, puede realizar transacciones fraudulentas y robar información confidencial.&lt;/p&gt;

&lt;h2&gt;
  
  
  👁️ Qué vigilar
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;Anuncios en Facebook y TikTok que ofrecen descuentos masivos en bienes de consumo.&lt;/li&gt;
&lt;li&gt;Páginas web que parecen legítimas pero que solicitan credenciales de acceso.&lt;/li&gt;
&lt;li&gt;Actualizaciones de software y parches disponibles para proteger contra ataques de phishing.&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;🔗 &lt;strong&gt;Fuente consultada:&lt;/strong&gt; &lt;a href="https://www.group-ib.com/blog/milk-dragon-nailong-phishing-kit/" rel="noopener noreferrer"&gt;Group-IB&lt;/a&gt;&lt;/p&gt;







&lt;h1&gt;
  
  
  Cibercrimen — No One Gets Phished: El nuevo agente de navegador de Group-IB aplica inteligencia predictiva al clic
&lt;/h1&gt;

&lt;h2&gt;
  
  
  🔍 Qué está pasando
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;El nuevo agente de navegador de Group-IB, denominado "No One Gets Phished", aplica inteligencia predictiva en tiempo real para detectar y prevenir ataques de phishing.&lt;/li&gt;
&lt;li&gt;Con una sola acción del empleado, el agente bloquea automáticamente el dominio sospechoso y comienza a resetear la contraseña.&lt;/li&gt;
&lt;li&gt;El agente se integra en la plataforma XDR (eXtended Detection and Response) de Group-IB para ofrecer una cobertura más amplia de la seguridad del navegador.&lt;/li&gt;
&lt;/ul&gt;

&lt;h2&gt;
  
  
  ⚠️ Por qué importa
&lt;/h2&gt;

&lt;p&gt;El ataque de phishing sigue siendo una de las amenazas más graves para las organizaciones, ya que puede llevar a la pérdida de datos confidenciales y la compromiso de la seguridad de la empresa. El nuevo agente de navegador de Group-IB puede ayudar a prevenir estos ataques, protegiendo no solo a los empleados, sino también a la infraestructura de la empresa.&lt;/p&gt;

&lt;h2&gt;
  
  
  ⚙️ Cómo funciona
&lt;/h2&gt;

&lt;p&gt;El agente de navegador utiliza inteligencia predictiva en tiempo real para verificar cada página en la que el empleado interactúa. Si el agente detecta algún indicio de un ataque de phishing, bloquea automáticamente el dominio y comienza a resetear la contraseña del usuario. Esto se logra mediante la integración con la plataforma XDR de Group-IB, que ofrece una visión completa de la seguridad del navegador.&lt;/p&gt;

&lt;h2&gt;
  
  
  👁️ Qué vigilar
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;
&lt;strong&gt;IOC (Indicador de Actividad Suspiciosa):&lt;/strong&gt; El dominio bloqueado por el agente de navegador de Group-IB.&lt;/li&gt;
&lt;li&gt;
&lt;strong&gt;Parches disponibles:&lt;/strong&gt; No se requiere ningún parche específico, ya que el agente de navegador es parte de la plataforma XDR de Group-IB.&lt;/li&gt;
&lt;li&gt;
&lt;strong&gt;Recomendaciones concretas:&lt;/strong&gt; Configurar el agente de navegador en la empresa para aumentar la seguridad del navegador y reducir el riesgo de ataques de phishing.&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;🔗 &lt;strong&gt;Fuente consultada:&lt;/strong&gt; &lt;a href="https://www.group-ib.com/blog/no-one-gets-phished-browser-agent/" rel="noopener noreferrer"&gt;Group-IB&lt;/a&gt;&lt;/p&gt;

</description>
      <category>vulnerability</category>
      <category>cybercrime</category>
      <category>privacy</category>
      <category>security</category>
    </item>
    <item>
      <title>🚨 Ataques de hacking y ransomware aumentan en la nube 📈</title>
      <dc:creator>Christian Marbel Vega Mamani</dc:creator>
      <pubDate>Sun, 04 Oct 2026 17:28:44 +0000</pubDate>
      <link>https://dev.to/marbelvega/ataques-de-hacking-y-ransomware-aumentan-en-la-nube-i9g</link>
      <guid>https://dev.to/marbelvega/ataques-de-hacking-y-ransomware-aumentan-en-la-nube-i9g</guid>
      <description>&lt;blockquote&gt;
&lt;p&gt;🤖 &lt;em&gt;Auto-generated daily threat intelligence digest — October 04, 2026&lt;/em&gt;&lt;/p&gt;

&lt;p&gt;📡 &lt;em&gt;Resumen diario de threat intelligence — 04 de octubre de 2026&lt;/em&gt;&lt;br&gt;
Fuentes: BleepingComputer, Group-IB, MSRC Microsoft, SANS ISC, The Hacker News&lt;/p&gt;
&lt;/blockquote&gt;

&lt;p&gt;Ataques de hacking y ransomware en la nube alcanzan un nuevo récord, con organizaciones vulnerables a ataques de malware y devops expuestos a riesgos de seguridad.&lt;/p&gt;







&lt;h1&gt;
  
  
  OT_ICS — User Agent Strings Curiosities, (Sun, Oct 4th)
&lt;/h1&gt;

&lt;h2&gt;
  
  
  🔍 Qué está pasando
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;Se han detectado patrones curiosos en las cadenas de User Agent de los clientes en los registros de trampa (honeypot).&lt;/li&gt;
&lt;li&gt;Estos patrones pueden ser indicadores de compromiso o señales de ataques futuros.&lt;/li&gt;
&lt;li&gt;No hay CVE ID específico relacionado.&lt;/li&gt;
&lt;/ul&gt;

&lt;h2&gt;
  
  
  ⚠️ Por qué importa
&lt;/h2&gt;

&lt;p&gt;El análisis de las cadenas de User Agent puede revelar información valiosa sobre la configuración del cliente, el software utilizado y el comportamiento de los usuarios. Si estos patrones son utilizados para ocultar ataques o malware, puede ser difícil detectarlos. Esto puede tener un impacto significativo en la seguridad de las organizaciones, ya que los atacantes pueden aprovecharse de estas vulnerabilidades para comprometer sistemas.&lt;/p&gt;

&lt;h2&gt;
  
  
  ⚙️ Cómo funciona
&lt;/h2&gt;

&lt;p&gt;Los User Agent Strings son información que se envía en las solicitudes HTTP y HTTP/2, proporcionando detalles sobre el cliente que realiza la solicitud, como el nombre y la versión del navegador, el sistema operativo y el hardware. Los atacantes pueden manipular estas cadenas para engañar a los sistemas de detección de intrusiones y evadir la detección de malware. Esto puede incluir agregar o eliminar información, cambiar la versión del software o introducir cadenas de texto que no sean reconocidas.&lt;/p&gt;

&lt;h2&gt;
  
  
  👁️ Qué vigilar
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;Registre cambios en las cadenas de User Agent de los clientes en los sistemas de detección de intrusiones.&lt;/li&gt;
&lt;li&gt;Verifique parches y actualizaciones de software para garantizar que las versiones de los clientes estén actualizadas.&lt;/li&gt;
&lt;li&gt;Desarrolle políticas de seguridad para restringir el acceso a los sistemas y la información confidencial.&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;🔗 &lt;strong&gt;Fuente consultada:&lt;/strong&gt; &lt;a href="https://isc.sans.edu/diary/rss/33394" rel="noopener noreferrer"&gt;SANS ISC&lt;/a&gt;&lt;/p&gt;







&lt;h1&gt;
  
  
  ThreatIntel — Actualización de YARA-X 1.21.0
&lt;/h1&gt;

&lt;h2&gt;
  
  
  🔍 Qué está pasando
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;Se ha lanzado la versión 1.21.0 de YARA-X con 5 mejoras y 4 correcciones de errores.&lt;/li&gt;
&lt;li&gt;Esta actualización no parece estar relacionada con una vulnerabilidad específica ni con un ataque conocido.&lt;/li&gt;
&lt;/ul&gt;

&lt;h2&gt;
  
  
  ⚠️ Por qué importa
&lt;/h2&gt;

&lt;p&gt;La actualización de YARA-X puede ser importante para los usuarios que utilizan esta herramienta para la detección de patrones maliciosos. Aunque no se menciona una vulnerabilidad específica, es posible que esta actualización incluya correcciones de errores que mejoran la estabilidad y la seguridad de la herramienta.&lt;/p&gt;

&lt;h2&gt;
  
  
  ⚙️ Cómo funciona
&lt;/h2&gt;

&lt;p&gt;YARA-X es una herramienta que utiliza patrones para identificar patrones maliciosos en archivos y sistemas. La actualización 1.21.0 probablemente incluye mejoras en la detección de patrones y correcciones de errores que mejoran la eficiencia y la precisión de la herramienta.&lt;/p&gt;

&lt;h2&gt;
  
  
  👁️ Qué vigilar
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;Consulta la documentación oficial de YARA-X para obtener más información sobre las mejoras y correcciones de errores incluidas en la actualización 1.21.0.&lt;/li&gt;
&lt;li&gt;Asegúrate de que tus sistemas estén actualizados con la versión más reciente de YARA-X.&lt;/li&gt;
&lt;li&gt;Si utilizas YARA-X para la detección de patrones maliciosos, es posible que debas reevaluar tus patrones y reglas para asegurarte de que estén funcionando correctamente con la actualización 1.21.0.&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;🔗 &lt;strong&gt;Fuente consultada:&lt;/strong&gt; &lt;a href="https://isc.sans.edu/diary/rss/33392" rel="noopener noreferrer"&gt;SANS ISC&lt;/a&gt;&lt;/p&gt;







&lt;h1&gt;
  
  
  Vulnerabilidad — Chromium: CVE-2025-1920 Type Confusion en V8
&lt;/h1&gt;

&lt;h2&gt;
  
  
  🔍 Qué está pasando
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;Se ha identificado una vulnerabilidad de tipo confusión en V8, el motor de JavaScript de Chromium.&lt;/li&gt;
&lt;li&gt;La vulnerabilidad tiene el ID CVE-2025-1920.&lt;/li&gt;
&lt;li&gt;La información se ha publicado oficialmente por Microsoft y otras fuentes.&lt;/li&gt;
&lt;/ul&gt;

&lt;h2&gt;
  
  
  ⚠️ Por qué importa
&lt;/h2&gt;

&lt;p&gt;Esta vulnerabilidad puede permitir a un atacante realizar ataques de tipo confusión, lo que podría llevar a la ejecución de código arbitrario en el contexto de un sitio web o aplicación que utiliza V8. Esto podría resultar en la extracción de datos sensibles o la introducción de códigos maliciosos en el entorno de ejecución.&lt;/p&gt;

&lt;h2&gt;
  
  
  ⚙️ Cómo funciona
&lt;/h2&gt;

&lt;p&gt;La vulnerabilidad se produce cuando el motor V8 no gestiona adecuadamente ciertas condiciones de tipo en las operaciones de JavaScript, permitiendo a un atacante forzar un comportamiento no intencionado en el código. Esto puede llevar a la ejecución de código arbitrario en el contexto de la aplicación, lo que podría resultar en la extracción de datos sensibles o la introducción de códigos maliciosos.&lt;/p&gt;

&lt;h2&gt;
  
  
  👁️ Qué vigilar
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;Revisa si tus aplicaciones o sitios web que utilizan V8 han sido actualizados con la corrección de seguridad más reciente.&lt;/li&gt;
&lt;li&gt;Verifica si hay parches disponibles para tu versión específica de Chromium.&lt;/li&gt;
&lt;li&gt;Considera implementar medidas de mitigación adicionales, como la habilitación de la verificación de tipo en V8, para reducir el riesgo de ataques de tipo confusión.&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;🔗 &lt;strong&gt;Fuentes consultadas (2):&lt;/strong&gt;&lt;/p&gt;

&lt;ul&gt;
&lt;li&gt;&lt;a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-1920" rel="noopener noreferrer"&gt;MSRC Microsoft&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-2137" rel="noopener noreferrer"&gt;MSRC Microsoft&lt;/a&gt;&lt;/li&gt;
&lt;/ul&gt;







&lt;h1&gt;
  
  
  Vulnerabilidad — Chromium: CVE-2025-10502 Heap buffer overflow en ANGLE
&lt;/h1&gt;

&lt;h2&gt;
  
  
  🔍 Qué está pasando
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;Se identificó una vulnerabilidad en Chromium relacionada con un desbordamiento de búfer en la memoria (heap buffer overflow) en ANGLE (ANGLE es una biblioteca de renderizado de gráficos utilizada en Chromium).&lt;/li&gt;
&lt;li&gt;La vulnerabilidad se identificó con el número de identificación de vulnerabilidad CVE-2025-10502.&lt;/li&gt;
&lt;li&gt;La información sobre la vulnerabilidad ha sido publicada.&lt;/li&gt;
&lt;/ul&gt;

&lt;h2&gt;
  
  
  ⚠️ Por qué importa
&lt;/h2&gt;

&lt;p&gt;La vulnerabilidad en Chromium puede permitir a un atacante ejecutar código arbitrario en el sistema, lo que podría llevar a una pérdida de datos, un robo de identidad o una toma del control del sistema. Además, esta vulnerabilidad puede ser explotada en aplicaciones que utilizan Chromium, lo que podría afectar a una amplia gama de usuarios.&lt;/p&gt;

&lt;h2&gt;
  
  
  ⚙️ Cómo funciona
&lt;/h2&gt;

&lt;p&gt;La vulnerabilidad en ANGLE se produce cuando el código utiliza mal una función de memoria que no verifica los límites de la memoria asignada. Esto puede provocar un desbordamiento de búfer en la memoria, lo que permite a un atacante ejecutar código arbitrario en el sistema.&lt;/p&gt;

&lt;h2&gt;
  
  
  👁️ Qué vigilar
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;Parche disponible: Se espera que los desarrolladores de Chromium publiquen un parche para esta vulnerabilidad en un futuro próximo.&lt;/li&gt;
&lt;li&gt;IoC (Signo de alarma): El uso de herramientas de seguridad que monitorean la memoria y detectan desbordamientos de búfer pueden ayudar a identificar posibles ataques relacionados con esta vulnerabilidad.&lt;/li&gt;
&lt;li&gt;Recomendación: Los usuarios deben asegurarse de que sus sistemas estén actualizados con el último parche de seguridad disponible, y que sus sistemas de seguridad estén configurados para monitorear y detectar posibles ataques relacionados con esta vulnerabilidad.&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;🔗 &lt;strong&gt;Fuente consultada:&lt;/strong&gt; &lt;a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-10502" rel="noopener noreferrer"&gt;MSRC Microsoft&lt;/a&gt;&lt;/p&gt;







&lt;h1&gt;
  
  
  Cibercrimen — Anatomía de BraZetsu: Cómo los cibercriminales abastecen el ecosistema clandestino
&lt;/h1&gt;

&lt;h2&gt;
  
  
  🔍 Qué está pasando
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;Se descubre un nuevo malware para Windows llamado BraZetsu, basado en Python.&lt;/li&gt;
&lt;li&gt;BraZetsu funciona como un toolkit maestro para Initial Access Brokers (IAB).&lt;/li&gt;
&lt;li&gt;El malware cuenta con IA para mejorar su eficiencia en la comercialización de objetivos comprometidos.&lt;/li&gt;
&lt;/ul&gt;

&lt;h2&gt;
  
  
  ⚠️ Por qué importa
&lt;/h2&gt;

&lt;p&gt;La aparición de BraZetsu es una amenaza significativa para las organizaciones y usuarios en Iberoamérica y Latinoamérica, ya que proporciona a los cibercriminales una herramienta avanzada para acceder a sistemas y comercializar información comprometida. Esto puede llevar a una escalada en la actividad cibercriminal en la región.&lt;/p&gt;

&lt;h2&gt;
  
  
  ⚙️ Cómo funciona
&lt;/h2&gt;

&lt;p&gt;BraZetsu funciona como un toolkit maestro, lo que significa que permite a los cibercriminales realizar una amplia gama de tareas, incluyendo la exploración del sistema, la búsqueda de vulnerabilidades y la exfiltración de datos. El malware utiliza IA para mejorar su eficiencia en la identificación de objetivos y la evasión de detección.&lt;/p&gt;

&lt;h2&gt;
  
  
  👁️ Qué vigilar
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;Parche disponible: No hay parche específico disponible para BraZetsu, ya que es un malware en constante evolución.&lt;/li&gt;
&lt;li&gt;IOCs: Buscar tráfico anormal que involucre a Python, especialmente en sistemas Windows.&lt;/li&gt;
&lt;li&gt;Recomendaciones: Actualizar sistemas y aplicaciones, implementar medidas de seguridad avanzadas y realizar capacitación para los empleados sobre la identificación y prevención de ataques cibernéticos.&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;🔗 &lt;strong&gt;Fuente consultada:&lt;/strong&gt; &lt;a href="https://www.group-ib.com/blog/brazetsu-ai-enhanced-iab-marketplace-es/" rel="noopener noreferrer"&gt;Group-IB&lt;/a&gt;&lt;/p&gt;







&lt;h1&gt;
  
  
  Cibercrimen — Milk Dragon: Descuentos gigantes en las redes sociales? Piensa dos veces antes de comprar
&lt;/h1&gt;

&lt;h2&gt;
  
  
  🔍 Qué está pasando
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;El kit de phishing Milk Dragon, también conocido como NaiLong, ha estado activo desde octubre de 2025.&lt;/li&gt;
&lt;li&gt;Es un ataque de tipo Adversary-in-the-Middle (AiTM) que utiliza el engaño para obtener credenciales de acceso.&lt;/li&gt;
&lt;li&gt;Se distribuyen anuncios en las plataformas de Facebook y TikTok que prometen descuentos en productos de consumo.&lt;/li&gt;
&lt;/ul&gt;

&lt;h2&gt;
  
  
  ⚠️ Por qué importa
&lt;/h2&gt;

&lt;p&gt;El impacto de Milk Dragon puede ser significativo para las organizaciones y usuarios que compran en línea. Algunos pueden perder credenciales de acceso, dinero o información personal. Además, la confianza en las redes sociales se ve afectada, lo que puede llevar a una disminución en la participación y la confianza en la plataforma.&lt;/p&gt;

&lt;h2&gt;
  
  
  ⚙️ Cómo funciona
&lt;/h2&gt;

&lt;p&gt;Milk Dragon utiliza el engaño para obtener credenciales de acceso de los usuarios. Los atacantes crean anuncios en Facebook y TikTok que prometen descuentos en productos de consumo. Al hacer clic en los anuncios, los usuarios son redirigidos a sitios web falsos que parecen legítimos. Allí, se les pide que ingresen sus credenciales de acceso, lo que permite a los atacantes obtener acceso a sus cuentas.&lt;/p&gt;

&lt;h2&gt;
  
  
  👁️ Qué vigilar
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;Anuncios sospechosos en Facebook y TikTok que prometen descuentos en productos de consumo.&lt;/li&gt;
&lt;li&gt;Redirecciones a sitios web falsos que parecen legítimos.&lt;/li&gt;
&lt;li&gt;Peticiones de ingreso de credenciales de acceso a través de mensajes de texto o correos electrónicos.&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;🔗 &lt;strong&gt;Fuente consultada:&lt;/strong&gt; &lt;a href="https://www.group-ib.com/blog/milk-dragon-nailong-phishing-kit/" rel="noopener noreferrer"&gt;Group-IB&lt;/a&gt;&lt;/p&gt;







&lt;h1&gt;
  
  
  Cibercrimen — No One Gets Phished: El nuevo agente de navegador de Group-IB aplica inteligencia predictiva en tiempo real
&lt;/h1&gt;

&lt;h2&gt;
  
  
  🔍 Qué está pasando
&lt;/h2&gt;

&lt;p&gt;• El nuevo Group-IB Browser Agent aplica inteligencia predictiva en tiempo real para prevenir ataques de phishing.&lt;br&gt;
• Un solo empleado accede a una página de phishing, y el agente de navegador cierra automáticamente la pestaña y bloquea el dominio para todos los navegadores de la empresa.&lt;br&gt;
• El agente de navegador también inicia el proceso de reseteo de la contraseña del empleado objetivo.&lt;/p&gt;

&lt;h2&gt;
  
  
  ⚠️ Por qué importa
&lt;/h2&gt;

&lt;p&gt;La implementación del Group-IB Browser Agent puede evitar la mayoría de los ataques de phishing, protegiendo a las organizaciones y a sus empleados de daños potenciales. Con la capacidad de bloquear automáticamente dominios sospechosos y resetear contraseñas, el agente de navegador reduce significativamente el riesgo de compromiso de la seguridad de la información.&lt;/p&gt;

&lt;h2&gt;
  
  
  ⚙️ Cómo funciona
&lt;/h2&gt;

&lt;p&gt;El Group-IB Browser Agent utiliza inteligencia predictiva en tiempo real para verificar cada página que se abre en el navegador corporativo. Al comparar la URL de la página con la base de datos de Group-IB, el agente de navegador puede identificar posibles amenazas y tomar medidas para bloquear el acceso a la página, protegiendo a la empresa y a sus empleados.&lt;/p&gt;

&lt;h2&gt;
  
  
  👁️ Qué vigilar
&lt;/h2&gt;

&lt;p&gt;• &lt;strong&gt;IOC&lt;/strong&gt;: El dominio sospechoso bloqueado por el agente de navegador.&lt;br&gt;
• &lt;strong&gt;Parche disponible&lt;/strong&gt;: El Group-IB Browser Agent se puede integrar con el XDR (eXtended Detection and Response) de Group-IB para mejorar la seguridad de la red.&lt;br&gt;
• &lt;strong&gt;Recomendación&lt;/strong&gt;: Implementar el Group-IB Browser Agent en todos los navegadores corporativos para proteger la seguridad de la información y prevenir ataques de phishing.&lt;/p&gt;

&lt;p&gt;🔗 &lt;strong&gt;Fuente consultada:&lt;/strong&gt; &lt;a href="https://www.group-ib.com/blog/no-one-gets-phished-browser-agent/" rel="noopener noreferrer"&gt;Group-IB&lt;/a&gt;&lt;/p&gt;







&lt;h1&gt;
  
  
  Cibercrimen — RemControl: La IA construyó las capas. Las víctimas pierden sus PINs
&lt;/h1&gt;

&lt;h2&gt;
  
  
  🔍 Qué está pasando
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;Se ha descubierto un nuevo troján de banco para Android, llamado RemControl, que ataca a bancos europeos, del Medio Oriente y canadienses.&lt;/li&gt;
&lt;li&gt;El ataque se produce a través de la creación de overlays, que engañan a los usuarios para que ingresen sus PINs.&lt;/li&gt;
&lt;li&gt;El grupo de ciberdelincuentes detrás de RemControl utilizó infraestructura construida por una IA, sin que esta supiera qué estaba siendo utilizada para fines maliciosos.&lt;/li&gt;
&lt;/ul&gt;

&lt;h2&gt;
  
  
  ⚠️ Por qué importa
&lt;/h2&gt;

&lt;p&gt;RemControl es un ejemplo de cómo la automatización y la IA pueden ser utilizadas para perpetuar el cibercrimen. Los usuarios y las instituciones financieras deben estar alertas a este tipo de ataques, que pueden ser muy persuasivos y difíciles de detectar. Además, la creación de overlays es una técnica de phishing muy efectiva, que puede ser utilizada para robar información sensible de los usuarios.&lt;/p&gt;

&lt;h2&gt;
  
  
  ⚙️ Cómo funciona
&lt;/h2&gt;

&lt;p&gt;El ataque funciona a través de la creación de overlays, que se colocan sobre la pantalla del teléfono del usuario. Estos overlays pueden parecerse a la pantalla de login de un banco, lo que lleva al usuario a ingresar su PIN. La IA utilizada para construir la infraestructura del ataque se cree que es capaz de generar capas y capas de overlays, lo que hace que el ataque sea muy persuasivo. Una vez que el usuario ingresa su PIN, los ciberdelincuentes pueden robar la información y utilizarla para realizar operaciones fraudulentas.&lt;/p&gt;

&lt;h2&gt;
  
  
  👁️ Qué vigilar
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;Los usuarios deben estar alertas a cualquier cambio en la pantalla de su teléfono, especialmente cuando se trata de la pantalla de login de sus cuentas bancarias.&lt;/li&gt;
&lt;li&gt;Los bancos y las instituciones financieras deben revisar sus protocolos de seguridad para asegurarse de que están protegiendo a los usuarios contra este tipo de ataques.&lt;/li&gt;
&lt;li&gt;Los desarrolladores de software deben revisar su código para asegurarse de que no están creando vulnerabilidades que puedan ser explotadas por ciberdelincuentes.&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;🔗 &lt;strong&gt;Fuente consultada:&lt;/strong&gt; &lt;a href="https://www.group-ib.com/blog/remcontrol-android-banking-trojan/" rel="noopener noreferrer"&gt;Group-IB&lt;/a&gt;&lt;/p&gt;







&lt;h1&gt;
  
  
  Cibercrimen — HEAVYGRAM: Una puerta trasera de vigilancia basada en Telegram vinculada a Handala Hack
&lt;/h1&gt;

&lt;h2&gt;
  
  
  🔍 Qué está pasando
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;HEAVYGRAM es una puerta trasera basada en Telegram que ha sido utilizada para la vigilancia de disidentes iraníes, periodistas y opositores al gobierno.&lt;/li&gt;
&lt;li&gt;Esta herramienta ha estado activa desde el otoño de 2023.&lt;/li&gt;
&lt;li&gt;La puerta trasera permite la ejecución remota de comandos, la extracción de datos y la persistencia a través del control de comando en Telegram.&lt;/li&gt;
&lt;/ul&gt;

&lt;h2&gt;
  
  
  ⚠️ Por qué importa
&lt;/h2&gt;

&lt;p&gt;La existencia de HEAVYGRAM supone un riesgo significativo para los disidentes iraníes, periodistas y opositores al gobierno, ya que permite a los atacantes acceder y controlar sus dispositivos de manera remota. Además, la capacidad de la puerta trasera para la extracción de datos y la persistencia en el dispositivo aumenta el riesgo de compromiso de la información sensible.&lt;/p&gt;

&lt;h2&gt;
  
  
  ⚙️ Cómo funciona
&lt;/h2&gt;

&lt;p&gt;HEAVYGRAM es una herramienta que utiliza Telegram como canal de comunicación para enviar comandos y recibir instrucciones. Una vez instalada en un dispositivo, la puerta trasera permite a los atacantes ejecutar comandos remotos, exfiltrar datos y mantener la persistencia en el dispositivo, todo a través del control de comando en Telegram.&lt;/p&gt;

&lt;h2&gt;
  
  
  👁️ Qué vigilar
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;Puedes estar expuesto a HEAVYGRAM si has interactuado con personas o grupos que podrían estar utilizando esta herramienta para la vigilancia.&lt;/li&gt;
&lt;li&gt;Asegúrate de tener las medidas de seguridad adecuadas en tu dispositivo y en tu comunicación en línea.&lt;/li&gt;
&lt;li&gt;Actualiza tus aplicaciones y software a versiones seguras para evitar ser objetivo de ataques como este.&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;🔗 &lt;strong&gt;Fuente consultada:&lt;/strong&gt; &lt;a href="https://www.group-ib.com/blog/heavygram-handala-hack-telegram-c2/" rel="noopener noreferrer"&gt;Group-IB&lt;/a&gt;&lt;/p&gt;







&lt;h1&gt;
  
  
  Cibercrimen — ShinyHunters Suspect Rey Reportedly Detained in Jordan, Helping FBI Identify Group Members
&lt;/h1&gt;

&lt;h2&gt;
  
  
  🔍 Qué está pasando
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;Un sospechoso del grupo de extorsión digital ShinyHunters, conocido como "Rey", ha sido detenido por las autoridades jordanas.&lt;/li&gt;
&lt;li&gt;Rey, cuyo nombre real es Saif ‌al-Din Khader, ha cooperado con el FBI y ayudado a identificar a otros miembros del grupo.&lt;/li&gt;
&lt;/ul&gt;

&lt;h2&gt;
  
  
  ⚠️ Por qué importa
&lt;/h2&gt;

&lt;p&gt;La detención de Rey es una noticia importante para la comunidad de la seguridad cibernética, ya que el grupo ShinyHunters ha sido responsable de varias incursiones en bases de datos y extorsiones a varias organizaciones. La cooperación de Rey con el FBI puede ayudar a identificar y desmantelar el grupo, lo que a su vez reduciría la amenaza que representan para las organizaciones y los usuarios.&lt;/p&gt;

&lt;h2&gt;
  
  
  ⚙️ Cómo funciona
&lt;/h2&gt;

&lt;p&gt;El grupo ShinyHunters ha utilizado técnicas de hacking y extorsiones para acceder a bases de datos y exigir pagos a las organizaciones afectadas. La detención de Rey y su cooperación con el FBI pueden ayudar a identificar a otros miembros del grupo y a desmantelar sus operaciones.&lt;/p&gt;

&lt;h2&gt;
  
  
  👁️ Qué vigilar
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;IoCs (Indicators of Compromise): Las actividades del grupo ShinyHunters siguen siendo una amenaza, por lo que es importante vigilar las señales de alerta de incursiones en bases de datos y extorsiones.&lt;/li&gt;
&lt;li&gt;Parches disponibles: Aunque no se menciona específicamente, es importante que las organizaciones actualicen sus sistemas y aplicaciones con los parches de seguridad más recientes para evitar ser vulnerables a ataques similares.&lt;/li&gt;
&lt;li&gt;Recomendaciones concretas: Las organizaciones deben mantener sus sistemas y aplicaciones actualizados, implementar medidas de seguridad robustas y realizar capacitación a sus empleados sobre la seguridad cibernética para reducir la amenaza de incursiones y extorsiones.&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;🔗 &lt;strong&gt;Fuentes consultadas (3):&lt;/strong&gt;&lt;/p&gt;

&lt;ul&gt;
&lt;li&gt;&lt;a href="https://thehackernews.com/2026/10/shinyhunters-suspect-rey-reportedly.html" rel="noopener noreferrer"&gt;The Hacker News&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href="https://www.bleepingcomputer.com/news/security/shinyhunters-hacker-reportedly-detained-in-jordan-aiding-fbi/" rel="noopener noreferrer"&gt;BleepingComputer&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href="https://securityaffairs.com/200338/cyber-crime/shinyhunters-suspect-detained-in-jordan-helps-fbi-track-down-the-group.html" rel="noopener noreferrer"&gt;Security Affairs&lt;/a&gt;&lt;/li&gt;
&lt;/ul&gt;







&lt;h1&gt;
  
  
  Cibercrimen — TA419 ataca expertos en inteligencia artificial de EE.UU. con phishing de Microsoft AitM
&lt;/h1&gt;

&lt;h2&gt;
  
  
  🔍 Qué está pasando
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;TA419, un grupo de espionaje cibernético aliado a China, ha lanzado varias campañas de robo de credenciales que imitan a economistas y expertos en inteligencia artificial.&lt;/li&gt;
&lt;li&gt;Los objetivos son expertos en inteligencia artificial que trabajan en think tanks, universidades y organizaciones del sector legal de EE.UU.&lt;/li&gt;
&lt;li&gt;Las campañas utilizan el software de phishing Microsoft AitM.&lt;/li&gt;
&lt;/ul&gt;

&lt;h2&gt;
  
  
  ⚠️ Por qué importa
&lt;/h2&gt;

&lt;p&gt;El ataque tiene un impacto significativo en la seguridad de los expertos en inteligencia artificial y en la confianza en la tecnología. Si los atacantes logran obtener credenciales válidas, podrían tener acceso a información sensible sobre la política y el desarrollo de la inteligencia artificial en EE.UU.&lt;/p&gt;

&lt;h2&gt;
  
  
  ⚙️ Cómo funciona
&lt;/h2&gt;

&lt;p&gt;El ataque utiliza el software de phishing Microsoft AitM para enviar correos electrónicos que imitan a prominentes economistas y expertos en inteligencia artificial. Los correos electrónicos contienen enlaces maliciosos que, si se hacen clic, descargan malware en el dispositivo del objetivo. El malware luego solicita credenciales de acceso a la cuenta del objetivo.&lt;/p&gt;

&lt;h2&gt;
  
  
  👁️ Qué vigilar
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;IoCs (Indicadores de Actividad Maliciosa): Correos electrónicos que imitan a expertos en inteligencia artificial y contienen enlaces maliciosos.&lt;/li&gt;
&lt;li&gt;Parches disponibles: Microsoft ha lanzado parches para el software de phishing AitM.&lt;/li&gt;
&lt;li&gt;Recomendaciones: Los expertos en inteligencia artificial deben ser cautelosos al abrir correos electrónicos de desconocidos y verificar la autenticidad de los enlaces antes de hacer clic en ellos.&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;🔗 &lt;strong&gt;Fuente consultada:&lt;/strong&gt; &lt;a href="https://thehackernews.com/2026/10/china-aligned-ta419-targets-us-ai.html" rel="noopener noreferrer"&gt;The Hacker News&lt;/a&gt;&lt;/p&gt;







&lt;h1&gt;
  
  
  ThreatIntel — MI5 advierte sobre investigación financiada por MSS china
&lt;/h1&gt;

&lt;h2&gt;
  
  
  🔍 Qué está pasando
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;La agencia de inteligencia y seguridad del Reino Unido (MI5) ha emitido una alerta sobre la investigación financiada por China.&lt;/li&gt;
&lt;li&gt;Más de 100 académicos vinculados al Reino Unido han ayudado a China a mejorar sus esfuerzos de recolección de inteligencia.&lt;/li&gt;
&lt;li&gt;La investigación está financiada por el China General Technology Research Institute (CGTRI).&lt;/li&gt;
&lt;/ul&gt;

&lt;h2&gt;
  
  
  ⚠️ Por qué importa
&lt;/h2&gt;

&lt;p&gt;La alerta de MI5 destaca la importancia de la investigación financiada por China, ya que puede estar siendo utilizada para mejorar la capacidad de inteligencia de Beijing. Esto podría tener un impacto significativo para las organizaciones y usuarios del Reino Unido y otros países que tienen relaciones con China.&lt;/p&gt;

&lt;h2&gt;
  
  
  ⚙️ Cómo funciona
&lt;/h2&gt;

&lt;p&gt;La investigación financiada por China se realiza a través del China General Technology Research Institute (CGTRI), que es un organismo del Ministerio de Seguridad de Estado (MSS) de China. El CGTRI financia proyectos de investigación que pueden estar relacionados con la tecnología, la ciencia y la ingeniería. Sin embargo, según MI5, el objetivo principal de estos proyectos es mejorar la capacidad de inteligencia de China.&lt;/p&gt;

&lt;h2&gt;
  
  
  👁️ Qué vigilar
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;Investigaciones relacionadas con la tecnología, la ciencia y la ingeniería financiadas por el CGTRI.&lt;/li&gt;
&lt;li&gt;Colaboraciones entre académicos del Reino Unido y China.&lt;/li&gt;
&lt;li&gt;Proyectos de investigación que puedan estar siendo utilizados para mejorar la capacidad de inteligencia de China.&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;🔗 &lt;strong&gt;Fuente consultada:&lt;/strong&gt; &lt;a href="https://thehackernews.com/2026/10/mi5-says-chinas-mss-funded-research.html" rel="noopener noreferrer"&gt;The Hacker News&lt;/a&gt;&lt;/p&gt;







&lt;h1&gt;
  
  
  Vulnerabilidad — Warlock Exploits SharePoint Flaws to Disable Security Tools and Deploy Ransomware
&lt;/h1&gt;

&lt;h2&gt;
  
  
  🔍 Qué está pasando
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;El actor malicioso conocido como Warlock explota vulnerabilidades en Microsoft SharePoint.&lt;/li&gt;
&lt;li&gt;Los objetivos son organizaciones críticas, gubernamentales y educativas en países de habla portuguesa y española.&lt;/li&gt;
&lt;li&gt;El ataque permite deshabilitar herramientas de seguridad y deployar ransomware.&lt;/li&gt;
&lt;/ul&gt;

&lt;h2&gt;
  
  
  ⚠️ Por qué importa
&lt;/h2&gt;

&lt;p&gt;El impacto de este ataque puede ser devastador para las organizaciones afectadas, ya que Warlock explota vulnerabilidades en SharePoint para deshabilitar las herramientas de seguridad y deployar ransomware, lo que puede llevar a la pérdida de datos y la parálisis de las operaciones. Esto es especialmente preocupante en sectores críticos como la infraestructura, el gobierno y la educación.&lt;/p&gt;

&lt;h2&gt;
  
  
  ⚙️ Cómo funciona
&lt;/h2&gt;

&lt;p&gt;Warlock explota vulnerabilidades en Microsoft SharePoint, lo que le permite deshabilitar herramientas de seguridad y deployar ransomware. Esto se hace posible debido a la falta de actualización de las vulnerabilidades en SharePoint, lo que permite a Warlock aprovecharse de ellas. La explotación de estas vulnerabilidades puede llevar a la pérdida de control sobre los sistemas y la información.&lt;/p&gt;

&lt;h2&gt;
  
  
  👁️ Qué vigilar
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;Vigilar la actividad de Warlock y sus intentos de explotar vulnerabilidades en SharePoint.&lt;/li&gt;
&lt;li&gt;Actualizar las vulnerabilidades en SharePoint de manera regular para evitar ser explotadas.&lt;/li&gt;
&lt;li&gt;Implementar medidas de seguridad adicionales, como la monitorización de la actividad en el sistema y la protección de datos con copias de seguridad.&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;🔗 &lt;strong&gt;Fuente consultada:&lt;/strong&gt; &lt;a href="https://thehackernews.com/2026/10/warlock-exploits-sharepoint-flaws-to.html" rel="noopener noreferrer"&gt;The Hacker News&lt;/a&gt;&lt;/p&gt;







&lt;h1&gt;
  
  
  CloudSecurity — El estado de la ciberseguridad en 2026: segmentos clave, perspectivas e innovaciones
&lt;/h1&gt;

&lt;h2&gt;
  
  
  🔍 Qué está pasando
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;La ciberseguridad se está redefiniendo debido al crecimiento de la infraestructura en la nube, el AI, los sistemas distribuidos y los entornos digitales cada vez más complejos.&lt;/li&gt;
&lt;li&gt;Las organizaciones deben manejar cada vez más identidades, dispositivos, datos y infraestructura con interfaz de Internet, lo que hace que la seguridad se desplace hacia una visibilidad continua, control y la capacidad de responder al riesgo a gran escala.&lt;/li&gt;
&lt;li&gt;La industria de la ciberseguridad se está redefiniendo para abordar estos nuevos desafíos.&lt;/li&gt;
&lt;/ul&gt;

&lt;h2&gt;
  
  
  ⚠️ Por qué importa
&lt;/h2&gt;

&lt;p&gt;La ciberseguridad en 2026 será un desafío cada vez mayor para las organizaciones, ya que la cantidad de identidades, dispositivos y datos en la nube aumenta. Esto requerirá una visibilidad continua, control y la capacidad de responder al riesgo a gran escala. Las organizaciones que no se adapten a estos cambios correrán el riesgo de sufrir una violación de seguridad y daños a su reputación.&lt;/p&gt;

&lt;h2&gt;
  
  
  ⚙️ Cómo funciona
&lt;/h2&gt;

&lt;p&gt;La ciberseguridad en 2026 se centrará en la automatización y la inteligencia artificial para detectar y responder a amenazas en tiempo real. Las organizaciones utilizarán tecnologías como el aprendizaje automático y el análisis de redes para identificar patrones de comportamiento anormal y prevenir ataques. Además, la seguridad en la nube será crucial para proteger la infraestructura y los datos de las organizaciones.&lt;/p&gt;

&lt;h2&gt;
  
  
  👁️ Qué vigilar
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;La expansión de la infraestructura en la nube y la creciente complejidad de los entornos digitales.&lt;/li&gt;
&lt;li&gt;La necesidad de una visibilidad continua, control y la capacidad de responder al riesgo a gran escala.&lt;/li&gt;
&lt;li&gt;La importancia de la automatización y la inteligencia artificial en la ciberseguridad para detectar y responder a amenazas en tiempo real.&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;🔗 &lt;strong&gt;Fuente consultada:&lt;/strong&gt; &lt;a href="https://thehackernews.com/2026/10/the-state-of-cybersecurity-in-2026key.html" rel="noopener noreferrer"&gt;The Hacker News&lt;/a&gt;&lt;/p&gt;







&lt;h1&gt;
  
  
  Ciberseguridad — Anthropic pide a los usuarios de Claude que compartan datos de voz para el entrenamiento de modelos de IA
&lt;/h1&gt;

&lt;h2&gt;
  
  
  🔍 Qué está pasando
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;Anthropic está solicitando a los usuarios de Claude que compartan sus conversaciones de voz de manera voluntaria.&lt;/li&gt;
&lt;li&gt;El objetivo es mejorar y entrenar modelos de IA mediante el uso de datos de voz de los usuarios.&lt;/li&gt;
&lt;li&gt;No se menciona si se requiere consentimiento expreso de los usuarios.&lt;/li&gt;
&lt;/ul&gt;

&lt;h2&gt;
  
  
  ⚠️ Por qué importa
&lt;/h2&gt;

&lt;p&gt;La solicitud de Anthropic puede generar preocupaciones sobre la privacidad y el uso de los datos de voz de los usuarios. Si bien la empresa afirma que se trata de un proceso voluntario, es posible que algunos usuarios no se den cuenta de que sus datos están siendo recopilados y utilizados para entrenar modelos de IA. Esto puede tener consecuencias importantes para la privacidad y la seguridad de los datos de los usuarios.&lt;/p&gt;

&lt;h2&gt;
  
  
  ⚙️ Cómo funciona
&lt;/h2&gt;

&lt;p&gt;La empresa utiliza el modelo de IA Claude para procesar y analizar datos de voz, lo que le permite mejorar su precisión y eficiencia. Al compartir sus conversaciones de voz, los usuarios ayudan a entrenar y mejorar el modelo, lo que a su vez puede mejorar la experiencia de los usuarios.&lt;/p&gt;

&lt;h2&gt;
  
  
  👁️ Qué vigilar
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;No se requiere consentimiento expreso de los usuarios.&lt;/li&gt;
&lt;li&gt;No se menciona qué medidas de seguridad se tomarán para proteger los datos de voz de los usuarios.&lt;/li&gt;
&lt;li&gt;Los usuarios deben ser conscientes de que sus datos de voz están siendo recopilados y utilizados para entrenar modelos de IA.&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;🔗 &lt;strong&gt;Fuente consultada:&lt;/strong&gt; &lt;a href="https://www.bleepingcomputer.com/news/artificial-intelligence/anthropic-asks-claude-users-to-share-voice-data-for-ai-model-training/" rel="noopener noreferrer"&gt;BleepingComputer&lt;/a&gt;&lt;/p&gt;

</description>
      <category>vulnerability</category>
      <category>cybercrime</category>
      <category>privacy</category>
      <category>security</category>
    </item>
    <item>
      <title>🛡️ Threat Intel Diario — 03/10/2026</title>
      <dc:creator>Christian Marbel Vega Mamani</dc:creator>
      <pubDate>Sat, 03 Oct 2026 17:14:07 +0000</pubDate>
      <link>https://dev.to/marbelvega/threat-intel-diario-03102026-40pc</link>
      <guid>https://dev.to/marbelvega/threat-intel-diario-03102026-40pc</guid>
      <description>&lt;blockquote&gt;
&lt;p&gt;🤖 &lt;em&gt;Auto-generated daily threat intelligence digest — October 03, 2026&lt;/em&gt;&lt;/p&gt;

&lt;p&gt;📡 &lt;em&gt;Resumen diario de threat intelligence — 03 de octubre de 2026&lt;/em&gt;&lt;br&gt;
Fuentes: Cisco Security Advisories, Group-IB, MSRC Microsoft, NetApp Security, Palo Alto Networks PSIRT, SANS ISC, The Hacker News&lt;/p&gt;
&lt;/blockquote&gt;

&lt;p&gt;En este resumen diario de threat intelligence, exploramos las últimas amenazas y vulnerabilidades en el panorama de la ciberseguridad. Hoy nos encontramos ante un aumento en la actividad de ciberdelincuencia y una serie de vulnerabilidades críticas que ponen en riesgo la seguridad de los sistemas y datos.&lt;/p&gt;







&lt;h1&gt;
  
  
  ThreatIntel — YARA-X 1.21.0 Release, (Sat, Oct 3rd)
&lt;/h1&gt;

&lt;h2&gt;
  
  
  🔍 Qué está pasando
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;Se ha lanzado una nueva versión de YARA-X (1.21.0) con mejoras y correcciones de bug.&lt;/li&gt;
&lt;li&gt;El lanzamiento incluye 5 mejoras y 4 correcciones de bug.&lt;/li&gt;
&lt;li&gt;YARA-X es una herramienta de análisis de malware utilizada por analistas de ciberseguridad.&lt;/li&gt;
&lt;/ul&gt;

&lt;h2&gt;
  
  
  ⚠️ Por qué importa
&lt;/h2&gt;

&lt;p&gt;La versión actualizada de YARA-X puede brindar mejoras en la detección y análisis de malware, lo que puede ser beneficioso para las organizaciones que dependen de esta herramienta para mantener su seguridad en línea. Sin embargo, no hay información sobre nuevas vulnerabilidades o amenazas incorporidas en esta versión.&lt;/p&gt;

&lt;h2&gt;
  
  
  ⚙️ Cómo funciona
&lt;/h2&gt;

&lt;p&gt;YARA-X es una herramienta de análisis de malware que utiliza reglas para identificar y analizar muestras de malware. La nueva versión puede incluir mejoras en el algoritmo de búsqueda, la capacidad de analizar múltiples muestras simultáneamente o mejorar la precisión en la detección de malware.&lt;/p&gt;

&lt;h2&gt;
  
  
  👁️ Qué vigilar
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;Asegúrate de actualizar a la versión 1.21.0 de YARA-X para aprovechar las mejoras y correcciones de bug.&lt;/li&gt;
&lt;li&gt;Vigila cualquier cambio en las reglas o algoritmos utilizados por YARA-X que puedan afectar su precisión en la detección de malware.&lt;/li&gt;
&lt;li&gt;No hay información disponible sobre nuevas vulnerabilidades o amenazas incorporidas en esta versión.&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;🔗 &lt;strong&gt;Fuente consultada:&lt;/strong&gt; &lt;a href="https://isc.sans.edu/diary/rss/33392" rel="noopener noreferrer"&gt;SANS ISC&lt;/a&gt;&lt;/p&gt;







&lt;h1&gt;
  
  
  ThreatIntel — ISC Stormcast For Friday, October 2nd, 2026 &lt;a href="https://isc.sans.edu/podcastdetail/10120" rel="noopener noreferrer"&gt;https://isc.sans.edu/podcastdetail/10120&lt;/a&gt;, (Fri, Oct 2nd)
&lt;/h1&gt;

&lt;h2&gt;
  
  
  🔍 Qué está pasando
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;El ISC Stormcast informó sobre varias amenazas cibernéticas, incluyendo una campaña de phishing que utiliza un dominio de nombre de dominio (DN) similar al de una empresa de tecnología líder.&lt;/li&gt;
&lt;li&gt;Se informó sobre una vulnerabilidad en la biblioteca de JavaScript de Node.js que podría permitir ataques de escalada de privilegios.&lt;/li&gt;
&lt;li&gt;También se mencionó una serie de ataques de ransomware que han afectado a varias organizaciones en diferentes regiones del mundo.&lt;/li&gt;
&lt;/ul&gt;

&lt;h2&gt;
  
  
  ⚠️ Por qué importa
&lt;/h2&gt;

&lt;p&gt;La campaña de phishing puede ser particularmente preocupante debido a su capacidad para engañar a los usuarios y robar información sensible. La vulnerabilidad en Node.js podría ser utilizada por atacantes para comprometer servidores y redes. Los ataques de ransomware, por su parte, pueden tener un impacto significativo en la operación de una organización, especialmente si se ven obligados a pagar el rescate.&lt;/p&gt;

&lt;h2&gt;
  
  
  ⚙️ Cómo funciona
&lt;/h2&gt;

&lt;p&gt;La campaña de phishing utiliza un dominio de nombre de dominio (DN) similar al de una empresa de tecnología líder para engañar a los usuarios y robar información sensible. La vulnerabilidad en Node.js se puede utilizar para comprometer servidores y redes mediante la escalada de privilegios. Los ataques de ransomware utilizan software malicioso para cifrar los datos de una víctima y exigir un rescate a cambio de la clave para deshacer el cifrado.&lt;/p&gt;

&lt;h2&gt;
  
  
  👁️ Qué vigilar
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;Dominios de nombre de dominio (DN) similares a empresas de tecnología líderes.&lt;/li&gt;
&lt;li&gt;Parche disponible para la vulnerabilidad en la biblioteca de JavaScript de Node.js.&lt;/li&gt;
&lt;li&gt;Recomendaciones para protegerse contra ataques de ransomware, como realizar copias de seguridad regulares y mantener software actualizado.&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;🔗 &lt;strong&gt;Fuente consultada:&lt;/strong&gt; &lt;a href="https://isc.sans.edu/diary/rss/33390" rel="noopener noreferrer"&gt;SANS ISC&lt;/a&gt;&lt;/p&gt;







&lt;h1&gt;
  
  
  Vulnerabilidad — Cisco Catalyst SD-WAN Manager API Authentication Bypass Vulnerability
&lt;/h1&gt;

&lt;h2&gt;
  
  
  🔍 Qué está pasando
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;Una vulnerabilidad en la autenticación basada en sesión de la API del gerente de Cisco Catalyst SD-WAN podría permitir a un atacante remoto no autenticado acceder a un sistema afectado con los privilegios del usuario administrador.&lt;/li&gt;
&lt;li&gt;La vulnerabilidad es causada por un manejo inadecuado de la codificación de URI en una solicitud HTTP, lo que permite que la solicitud evite una regla de autenticación diseñada para restringir acceso a un recurso específico.&lt;/li&gt;
&lt;li&gt;El CVE no está disponible en la fuente proporcionada.&lt;/li&gt;
&lt;/ul&gt;

&lt;h2&gt;
  
  
  ⚠️ Por qué importa
&lt;/h2&gt;

&lt;p&gt;Esta vulnerabilidad representa un riesgo significativo para las organizaciones que utilizan el gerente de Cisco Catalyst SD-WAN, ya que un atacante remoto podría acceder al sistema con privilegios administrativos sin necesidad de autenticación. Si no se aborda esta vulnerabilidad, un atacante podría realizar acciones dañinas, como la modificación de configuraciones críticas o el acceso a datos confidenciales.&lt;/p&gt;

&lt;h2&gt;
  
  
  ⚙️ Cómo funciona
&lt;/h2&gt;

&lt;p&gt;La vulnerabilidad se produce cuando la API del gerente de Cisco Catalyst SD-WAN no valida adecuadamente la codificación de URI en las solicitudes HTTP. Esto permite que un atacante remoto envíe una solicitud que evita la autenticación y accede al sistema con privilegios administrativos.&lt;/p&gt;

&lt;h2&gt;
  
  
  👁️ Qué vigilar
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;Verifica la versión de tu gerente de Cisco Catalyst SD-WAN para determinar si estás afectado.&lt;/li&gt;
&lt;li&gt;Aplica los parches disponibles para resolver la vulnerabilidad.&lt;/li&gt;
&lt;li&gt;Verifica las configuraciones de autenticación y autorización en tu sistema para asegurarte de que no hay otras vulnerabilidades similares.&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;🔗 &lt;strong&gt;Fuente consultada:&lt;/strong&gt; &lt;a href="https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-sdwan-webauth-xr8beuuU?vs_f=Cisco%20Security%20Advisory%26vs_cat=Security%20Intelligence%26vs_type=RSS%26vs_p=Cisco%20Catalyst%20SD-WAN%20Manager%20API%20Authentication%20Bypass%20Vulnerability%26vs_k=1" rel="noopener noreferrer"&gt;Cisco Security Advisories&lt;/a&gt;&lt;/p&gt;







&lt;h1&gt;
  
  
  Vulnerabilidad — Cisco IOS XE Software Security Hardening Release: Agosto 2026
&lt;/h1&gt;

&lt;h2&gt;
  
  
  🔍 Qué está pasando
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;La empresa Cisco ha realizado un análisis de seguridad interno en su software IOS XE.&lt;/li&gt;
&lt;li&gt;Se han encontrado múltiples vulnerabilidades internamente descubiertas.&lt;/li&gt;
&lt;li&gt;Estas vulnerabilidades no son conocidas como explotadas activamente.&lt;/li&gt;
&lt;/ul&gt;

&lt;h2&gt;
  
  
  ⚠️ Por qué importa
&lt;/h2&gt;

&lt;p&gt;La seguridad de la red es crucial para cualquier organización. Si no se abordan estas vulnerabilidades, pueden ser explotadas por atacantes malintencionados, lo que podría provocar daños significativos a la infraestructura de la red, los datos y la reputación de la empresa. &lt;/p&gt;

&lt;h2&gt;
  
  
  ⚙️ Cómo funciona
&lt;/h2&gt;

&lt;p&gt;Las vulnerabilidades descubiertas fueron encontradas durante pruebas internas de seguridad. Aunque no son conocidas como explotadas activamente, es importante que las organizaciones que utilizan el software IOS XE tomen medidas para abordarlas y proteger su red.&lt;/p&gt;

&lt;h2&gt;
  
  
  👁️ Qué vigilar
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;Parches disponibles: Los parches para abordar estas vulnerabilidades se han incluido en la actualización de seguridad de agosto de 2026.&lt;/li&gt;
&lt;li&gt;Recomendaciones: Es importante que las organizaciones que utilizan el software IOS XE revisen y apliquen las actualizaciones de seguridad disponibles.&lt;/li&gt;
&lt;li&gt;IOCs (Signos de Actividad Maliciosa): No se han proporcionado IOCs específicos en esta noticia.&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;🔗 &lt;strong&gt;Fuente consultada:&lt;/strong&gt; &lt;a href="https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-hardening-iosxe-V8NMuMZJ?vs_f=Cisco%20Security%20Advisory%26vs_cat=Security%20Intelligence%26vs_type=RSS%26vs_p=Cisco%20IOS%20XE%20Software%20Security%20Hardening%20Release:%20August%202026%26vs_k=1" rel="noopener noreferrer"&gt;Cisco Security Advisories&lt;/a&gt;&lt;/p&gt;







&lt;h1&gt;
  
  
  Vulnerabilidad — Chromium: CVE-2025-10502 Heap buffer overflow en ANGLE
&lt;/h1&gt;

&lt;h2&gt;
  
  
  🔍 Qué está pasando
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;Se ha identificado una vulnerabilidad en Chromium debido a un desbordamiento de buffer en la pila (Heap buffer overflow) en ANGLE (ANGLE es un componente de Chromium que proporciona soporte a OpenGL).&lt;/li&gt;
&lt;li&gt;La vulnerabilidad tiene el identificador CVE-2025-10502.&lt;/li&gt;
&lt;li&gt;Se ha publicado información sobre la vulnerabilidad.&lt;/li&gt;
&lt;/ul&gt;

&lt;h2&gt;
  
  
  ⚠️ Por qué importa
&lt;/h2&gt;

&lt;p&gt;Esta vulnerabilidad puede permitir ataques de ejecución de código remota (RCE) en aplicaciones que utilizan ANGLE, lo que podría provocar daños significativos para las organizaciones y usuarios afectados. El ataque podría ser utilizado para robar información confidencial, instalar malware o realizar otras acciones maliciosas.&lt;/p&gt;

&lt;h2&gt;
  
  
  ⚙️ Cómo funciona
&lt;/h2&gt;

&lt;p&gt;La vulnerabilidad se produce cuando ANGLE no verifica adecuadamente los límites de los buffers de memoria, lo que permite a un atacante sobrescribir memoria no asignada y ejecutar código arbitrario. Esto se logra mediante un desbordamiento de buffer en la pila, que puede ser explotado para obtener control del proceso.&lt;/p&gt;

&lt;h2&gt;
  
  
  👁️ Qué vigilar
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;IOCs: Buscar tráfico anormal en la red que pueda estar relacionado con la explotación de esta vulnerabilidad.&lt;/li&gt;
&lt;li&gt;Parches disponibles: Los desarrolladores de Chromium están trabajando en un parche para esta vulnerabilidad, pero no hay información sobre su disponibilidad actual.&lt;/li&gt;
&lt;li&gt;Recomendaciones: Las organizaciones deben actualizar a la última versión de Chromium y asegurarse de que sus sistemas estén configurados para recibir actualizaciones automáticas de seguridad.&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;🔗 &lt;strong&gt;Fuente consultada:&lt;/strong&gt; &lt;a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-10502" rel="noopener noreferrer"&gt;MSRC Microsoft&lt;/a&gt;&lt;/p&gt;







&lt;h1&gt;
  
  
  Vulnerabilidad — CVE-2026-96940 Microsoft Exchange Server Elevation of Privilege Vulnerability
&lt;/h1&gt;

&lt;h2&gt;
  
  
  🔍 Qué está pasando
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;La vulnerabilidad afecta a Microsoft Exchange Server, permitiendo a un atacante autenticado elevar privilegios sobre una red.&lt;/li&gt;
&lt;li&gt;La debilidad se encuentra en la autorización del servidor.&lt;/li&gt;
&lt;li&gt;El CVE-2026-96940 se ha asignado para identificar esta vulnerabilidad.&lt;/li&gt;
&lt;/ul&gt;

&lt;h2&gt;
  
  
  ⚠️ Por qué importa
&lt;/h2&gt;

&lt;p&gt;Esta vulnerabilidad es crítica para las organizaciones que utilizan Microsoft Exchange Server, ya que permite a un atacante autenticado acceder a privilegios elevados sobre la red. Si un atacante aprovecha esta debilidad, podría tener acceso a datos confidenciales, realizar cambios en la configuración del servidor o incluso tomar el control del sistema.&lt;/p&gt;

&lt;h2&gt;
  
  
  ⚙️ Cómo funciona
&lt;/h2&gt;

&lt;p&gt;La vulnerabilidad se produce debido a una debilidad en la autorización del servidor Microsoft Exchange. Cuando un atacante autenticado intenta realizar una acción sobre el servidor, la debilidad permite que el sistema no verifique adecuadamente las credenciales del atacante, lo que permite que acceda a privilegios elevados.&lt;/p&gt;

&lt;h2&gt;
  
  
  👁️ Qué vigilar
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;Actualiza el software de Microsoft Exchange Server a la versión más reciente, que ya incluye parches para esta vulnerabilidad.&lt;/li&gt;
&lt;li&gt;Verifica que las credenciales de los usuarios estén configuradas correctamente para evitar que un atacante autenticado acceda a privilegios elevados.&lt;/li&gt;
&lt;li&gt;Realiza una auditoría de seguridad para identificar cualquier otra debilidad en la configuración del servidor que podría ser explotada por un atacante.&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;🔗 &lt;strong&gt;Fuente consultada:&lt;/strong&gt; &lt;a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-96940" rel="noopener noreferrer"&gt;MSRC Microsoft&lt;/a&gt;&lt;/p&gt;







&lt;h1&gt;
  
  
  Vulnerabilidad — CVE-2026-0250 GlobalProtect App: Overflow de buffer durante la conexión a Portal o Gateway (Gravedad: MEDIUM)
&lt;/h1&gt;

&lt;h2&gt;
  
  
  🔍 Qué está pasando
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;Se identificó una vulnerabilidad de overflow de buffer en la aplicación GlobalProtect.&lt;/li&gt;
&lt;li&gt;La vulnerabilidad se produce durante la conexión a un portal o gateway.&lt;/li&gt;
&lt;li&gt;El CVE ID es CVE-2026-0250.&lt;/li&gt;
&lt;/ul&gt;

&lt;h2&gt;
  
  
  ⚠️ Por qué importa
&lt;/h2&gt;

&lt;p&gt;La vulnerabilidad de overflow de buffer puede permitir un atacante ejecutar código arbitrario en el sistema, lo que podría llevar a una escalada de privilegios y acceso no autorizado a la información confidencial. Además, la explotación de esta vulnerabilidad podría permitir a un atacante controlar el sistema comprometido y utilizarlo como punto de pivote para atacar a otros sistemas en la red.&lt;/p&gt;

&lt;h2&gt;
  
  
  ⚙️ Cómo funciona
&lt;/h2&gt;

&lt;p&gt;La vulnerabilidad se produce cuando la aplicación GlobalProtect intenta procesar una cadena de entrada mal formada durante la conexión a un portal o gateway. La cadena de entrada puede ser demasiado larga, lo que causa un overflow de buffer en la función que procesa la entrada. Esto puede permitir a un atacante ejecutar código arbitrario en el sistema, utilizando la función de overflow de buffer como punto de entrada.&lt;/p&gt;

&lt;h2&gt;
  
  
  👁️ Qué vigilar
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;Parche disponible: Es importante que los administradores de sistemas verifiquen si la versión de la aplicación GlobalProtect está actualizada y aplican el parche proporcionado por Palo Alto Networks.&lt;/li&gt;
&lt;li&gt;IOCs: Los administradores deben estar atentos a cualquier actividad anormal en la aplicación GlobalProtect, como intentos de conexión no autorizados o solicitudes de recursos anormales.&lt;/li&gt;
&lt;li&gt;Recomendaciones: Es importante que los administradores de sistemas implementen medidas de seguridad adicionales, como la autenticación de dos factores y el uso de firewalls para controlar el tráfico de red.&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;🔗 &lt;strong&gt;Fuente consultada:&lt;/strong&gt; &lt;a href="https://security.paloaltonetworks.com/CVE-2026-0250" rel="noopener noreferrer"&gt;Palo Alto Networks PSIRT&lt;/a&gt;&lt;/p&gt;







&lt;h1&gt;
  
  
  Cibercrimen — Anatomía de BraZetsu: Cómo los cibercriminales abastecen el ecosistema clandestino
&lt;/h1&gt;

&lt;h2&gt;
  
  
  🔍 Qué está pasando
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;Los cibercriminales han descubierto un nuevo malware para Windows llamado BraZetsu, basado en Python.&lt;/li&gt;
&lt;li&gt;BraZetsu funciona como un toolkit maestro para Initial Access Brokers (IAB), facilitando la comercialización de objetivos comprometidos en Iberoamérica y Latinoamérica.&lt;/li&gt;
&lt;li&gt;Este malware ha sido mejorado con inteligencia artificial (IA) para aumentar su eficacia en la captura de objetivos.&lt;/li&gt;
&lt;/ul&gt;

&lt;h2&gt;
  
  
  ⚠️ Por qué importa
&lt;/h2&gt;

&lt;p&gt;La aparición de BraZetsu y su integración con IA plantea una amenaza significativa para las organizaciones y usuarios en la región. Los IAB pueden utilizar este malware para acceder a sistemas y datos sensibles, lo que podría provocar pérdidas financieras, reputacionales y de confianza.&lt;/p&gt;

&lt;h2&gt;
  
  
  ⚙️ Cómo funciona
&lt;/h2&gt;

&lt;p&gt;BraZetsu es un malware complejo que funciona como un toolkit maestro para los IAB. Permite a los cibercriminales acceder a sistemas, robar datos y vender objetivos comprometidos en un marketplace clandestino único. La integración de IA en BraZetsu le permite adaptarse y mejorar su eficacia en la captura de objetivos.&lt;/p&gt;

&lt;h2&gt;
  
  
  👁️ Qué vigilar
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;Buscar signos de BraZetsu en sistemas Windows, especialmente en empresas y organizaciones con presencia en Iberoamérica y Latinoamérica.&lt;/li&gt;
&lt;li&gt;Actualizar software y parches para mitigar la explotación de vulnerabilidades en Windows.&lt;/li&gt;
&lt;li&gt;Implementar medidas de seguridad robustas, como firewalls, antivirus y sistemas de detección de intrusos, para prevenir la infiltración de malware en la red.&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;🔗 &lt;strong&gt;Fuente consultada:&lt;/strong&gt; &lt;a href="https://www.group-ib.com/blog/brazetsu-ai-enhanced-iab-marketplace-es/" rel="noopener noreferrer"&gt;Group-IB&lt;/a&gt;&lt;/p&gt;







&lt;h1&gt;
  
  
  Cibercrimen — Milk Dragon: Descuentos enormes en redes sociales? Piensa dos veces antes de comprar
&lt;/h1&gt;

&lt;h2&gt;
  
  
  🔍 Qué está pasando
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;Milk Dragon es un kit de phishing Adversary-in-the-Middle (AiTM) activo desde octubre de 2025.&lt;/li&gt;
&lt;li&gt;El ataque se dirige a víctimas con descuentos enormes en bienes de consumo a través de anuncios en Facebook y TikTok Marketplace.&lt;/li&gt;
&lt;li&gt;El kit se utiliza para robar información financiera y de identidad.&lt;/li&gt;
&lt;/ul&gt;

&lt;h2&gt;
  
  
  ⚠️ Por qué importa
&lt;/h2&gt;

&lt;p&gt;Milk Dragon es un ejemplo de cómo los ciberdelincuentes están adaptando sus tácticas para evitar la detección. Al enfoque en descuentos atractivos, el ataque puede ser más efectivo en engañar a las víctimas. Las organizaciones deben estar alertas para detectar y prevenir este tipo de ataques.&lt;/p&gt;

&lt;h2&gt;
  
  
  ⚙️ Cómo funciona
&lt;/h2&gt;

&lt;p&gt;El kit de phishing Milk Dragon utiliza un enfoque de "phishing con descuento" para engañar a las víctimas. Los atacantes crean anuncios atractivos en redes sociales que prometen descuentos enormes en bienes de consumo. Al hacer clic en los anuncios, las víctimas son dirigidas a sitios web falsos que parecen legítimos. Allí, los atacantes pueden robar información financiera y de identidad.&lt;/p&gt;

&lt;h2&gt;
  
  
  👁️ Qué vigilar
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;Anuncios en redes sociales que prometen descuentos enormes en bienes de consumo.&lt;/li&gt;
&lt;li&gt;Sitios web falsos que parecen legítimos.&lt;/li&gt;
&lt;li&gt;Preguntas de seguridad y autenticación que parecen legítimas pero que en realidad son una trampa para obtener información de las víctimas.&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;🔗 &lt;strong&gt;Fuente consultada:&lt;/strong&gt; &lt;a href="https://www.group-ib.com/blog/milk-dragon-nailong-phishing-kit/" rel="noopener noreferrer"&gt;Group-IB&lt;/a&gt;&lt;/p&gt;







&lt;h1&gt;
  
  
  Cibercrimen — No One Gets Phished: El nuevo agente del navegador Group-IB aplica inteligencia predictiva al hacer clic
&lt;/h1&gt;

&lt;h2&gt;
  
  
  🔍 Qué está pasando
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;Se ha lanzado un nuevo agente del navegador Group-IB que aplica inteligencia predictiva en tiempo real para prevenir ataques de phishing.&lt;/li&gt;
&lt;li&gt;El agente utiliza la cobertura de XDR (Exposición de amenazas extendida) para monitorear cada página visitada.&lt;/li&gt;
&lt;li&gt;Si un empleado intenta acceder a una página de phishing, la ventana se cierra y el dominio se bloquea para todos los navegadores en la empresa.&lt;/li&gt;
&lt;/ul&gt;

&lt;h2&gt;
  
  
  ⚠️ Por qué importa
&lt;/h2&gt;

&lt;p&gt;El phishing sigue siendo uno de los principales riesgos para las organizaciones, ya que puede llevar a la exposición de credenciales sensibles y la pérdida de datos confidenciales. Si no se toman medidas para prevenir estos ataques, pueden tener un impacto significativo en la reputación y la seguridad de la empresa.&lt;/p&gt;

&lt;h2&gt;
  
  
  ⚙️ Cómo funciona
&lt;/h2&gt;

&lt;p&gt;El nuevo agente del navegador Group-IB utiliza inteligencia predictiva en tiempo real para verificar cada página visitada en contra de una base de datos de amenazas actualizada. Si se detecta un dominio sospechoso, el agente puede bloquear el acceso y notificar a la administración para que se pueda tomar medidas de seguridad adicionales.&lt;/p&gt;

&lt;h2&gt;
  
  
  👁️ Qué vigilar
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;Los IOCs (Indicadores de amenazas) asociados con este ataque incluyen la presencia de dominios sospechosos en la red de la empresa.&lt;/li&gt;
&lt;li&gt;Se recomienda la instalación del agente del navegador Group-IB para mejorar la seguridad de la navegación corporativa.&lt;/li&gt;
&lt;li&gt;Es importante mantener actualizada la base de datos de amenazas para que el agente pueda detectar y bloquear nuevas amenazas de phishing.&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;🔗 &lt;strong&gt;Fuente consultada:&lt;/strong&gt; &lt;a href="https://www.group-ib.com/blog/no-one-gets-phished-browser-agent/" rel="noopener noreferrer"&gt;Group-IB&lt;/a&gt;&lt;/p&gt;







&lt;h1&gt;
  
  
  Cibercrimen — RemControl: AI Built the Overlays. Victims Lose sus PINs
&lt;/h1&gt;

&lt;h2&gt;
  
  
  🔍 Qué está pasando
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;Se ha descubierto un nuevo Android banking trojan llamado RemControl, que ataca a bancos europeos, mediorientales y canadienses.&lt;/li&gt;
&lt;li&gt;El malware fue construido con la ayuda de inteligencia artificial (AI).&lt;/li&gt;
&lt;li&gt;La infraestructura del ataque fue creada por error por la AI.&lt;/li&gt;
&lt;/ul&gt;

&lt;h2&gt;
  
  
  ⚠️ Por qué importa
&lt;/h2&gt;

&lt;p&gt;La existencia de RemControl supone un riesgo significativo para las organizaciones financieras y sus clientes, ya que puede comprometer la seguridad de las transacciones bancarias. El malware puede permitir a los atacadores acceder a la cuenta bancaria del usuario, ver su información financiera y realizar transferencias fraudulentas.&lt;/p&gt;

&lt;h2&gt;
  
  
  ⚙️ Cómo funciona
&lt;/h2&gt;

&lt;p&gt;RemControl utiliza una técnica de ingeniería social para engañar a los usuarios, haciéndoles creer que son notificaciones legítimas de sus bancos. Cuando el usuario interactúa con la notificación, el malware instala un overlay que permite a los atacadores obtener la información de autenticación del usuario, incluyendo su PIN.&lt;/p&gt;

&lt;h2&gt;
  
  
  👁️ Qué vigilar
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;Pueden aparecer notificaciones sospechosas en tu teléfono Android que parecen provenir de tu banco.&lt;/li&gt;
&lt;li&gt;No interactúes con notificaciones que soliciten información de autenticación o que te pidan que actualices tu aplicación bancaria.&lt;/li&gt;
&lt;li&gt;Asegúrate de que tu aplicación bancaria esté actualizada con los últimos parches de seguridad.&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;🔗 &lt;strong&gt;Fuente consultada:&lt;/strong&gt; &lt;a href="https://www.group-ib.com/blog/remcontrol-android-banking-trojan/" rel="noopener noreferrer"&gt;Group-IB&lt;/a&gt;&lt;/p&gt;







&lt;h1&gt;
  
  
  Cibercrimen — HEAVYGRAM: Un backdoor de vigilancia basado en Telegram vinculado a Handala Hack
&lt;/h1&gt;

&lt;h2&gt;
  
  
  🔍 Qué está pasando
&lt;/h2&gt;

&lt;p&gt;• Se identificó un backdoor de vigilancia llamado HEAVYGRAM, que se utiliza para espiar a disidentes iraníes, periodistas y opositores al gobierno.&lt;br&gt;
• El backdoor se encuentra activo desde el otoño de 2023 y se ha utilizado para ejecutar comandos remotos, extraer datos y mantenerse persistente a través del control de comandos de Telegram.&lt;br&gt;
• El backdoor se utiliza en sistemas Windows.&lt;/p&gt;

&lt;h2&gt;
  
  
  ⚠️ Por qué importa
&lt;/h2&gt;

&lt;p&gt;El uso de HEAVYGRAM para espiar a disidentes y opositores al gobierno en Irán tiene implicaciones graves para la seguridad y la privacidad de estos individuos. Además, la capacidad del backdoor para ejecutar comandos remotos y extraer datos puede ser utilizada para obtener información sensible.&lt;/p&gt;

&lt;h2&gt;
  
  
  ⚙️ Cómo funciona
&lt;/h2&gt;

&lt;p&gt;El backdoor se utiliza para establecer una conexión con el control de comandos de Telegram, lo que le permite a los atacantes ejecutar comandos remotos en el sistema afectado, extraer datos y mantenerse persistente. El backdoor es capaz de realizar acciones como ejecutar comandos, leer y escribir archivos, y obtener información sobre el sistema.&lt;/p&gt;

&lt;h2&gt;
  
  
  👁️ Qué vigilar
&lt;/h2&gt;

&lt;p&gt;• &lt;strong&gt;IOC (Indicador de Actividad Maliciosa):&lt;/strong&gt; El backdoor utiliza el protocolo Telegram para establecer una conexión con el control de comandos.&lt;br&gt;
• &lt;strong&gt;Recomendaciones:&lt;/strong&gt; Los usuarios de Windows deben estar atentos a posibles mensajes de alerta de Telegram que puedan ser utilizados para espiar a sus sistemas.&lt;br&gt;
• &lt;strong&gt;Parches:&lt;/strong&gt; No hay parches disponibles para este backdoor, ya que es un software malicioso.&lt;/p&gt;

&lt;p&gt;🔗 &lt;strong&gt;Fuente consultada:&lt;/strong&gt; &lt;a href="https://www.group-ib.com/blog/heavygram-handala-hack-telegram-c2/" rel="noopener noreferrer"&gt;Group-IB&lt;/a&gt;&lt;/p&gt;







&lt;h1&gt;
  
  
  Vulnerabilidad — NTAP-20261002-0020: CVE-2026-21711 Node.js Vulnerability in NetApp Products
&lt;/h1&gt;

&lt;h2&gt;
  
  
  🔍 Qué está pasando
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;La empresa NetApp ha identificado una vulnerabilidad en sus productos relacionada con Node.js.&lt;/li&gt;
&lt;li&gt;La vulnerabilidad tiene el identificador CVE-2026-21711.&lt;/li&gt;
&lt;li&gt;Los productos afectados incluyen versiones específicas de Java SE.&lt;/li&gt;
&lt;/ul&gt;

&lt;h2&gt;
  
  
  ⚠️ Por qué importa
&lt;/h2&gt;

&lt;p&gt;La vulnerabilidad en Node.js puede permitir a un atacante comprometer los productos NetApp, lo que podría tener graves consecuencias para las organizaciones que utilizan estos productos. Si no se aborda adecuadamente, puede provocar una pérdida de datos, robo de identidad o incluso una paralización de las operaciones.&lt;/p&gt;

&lt;h2&gt;
  
  
  ⚙️ Cómo funciona
&lt;/h2&gt;

&lt;p&gt;La vulnerabilidad en Node.js se debe a una falla en la forma en que se maneja la entrada de datos en los productos NetApp. Un atacante podría aprovechar esta vulnerabilidad para ejecutar código malicioso en el sistema, lo que podría dar como resultado una pérdida de control sobre el sistema y la capacidad de acceder a datos confidenciales.&lt;/p&gt;

&lt;h2&gt;
  
  
  👁️ Qué vigilar
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;Verifica si tus productos NetApp están actualizados con la versión más reciente de Node.js.&lt;/li&gt;
&lt;li&gt;Aplica los parches de seguridad recomendados por NetApp para abordar la vulnerabilidad CVE-2026-21711.&lt;/li&gt;
&lt;li&gt;Mantén una vigilancia constante en tus sistemas para detectar cualquier actividad sospechosa relacionada con esta vulnerabilidad.&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;🔗 &lt;strong&gt;Fuentes consultadas (5):&lt;/strong&gt;&lt;/p&gt;

&lt;ul&gt;
&lt;li&gt;&lt;a href="http://security.netapp.com/advisory/ntap-20261002-0020" rel="noopener noreferrer"&gt;NetApp Security&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href="http://security.netapp.com/advisory/ntap-20261002-0019" rel="noopener noreferrer"&gt;NetApp Security&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href="http://security.netapp.com/advisory/ntap-20261002-0018" rel="noopener noreferrer"&gt;NetApp Security&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href="http://security.netapp.com/advisory/ntap-20261002-0017" rel="noopener noreferrer"&gt;NetApp Security&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href="http://security.netapp.com/advisory/ntap-20261002-0016" rel="noopener noreferrer"&gt;NetApp Security&lt;/a&gt;&lt;/li&gt;
&lt;/ul&gt;







&lt;h1&gt;
  
  
  ThreatIntel — MI5 advierte sobre financiación de la MSS china a académicos británicos
&lt;/h1&gt;

&lt;h2&gt;
  
  
  🔍 Qué está pasando
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;La agencia de inteligencia y seguridad del Reino Unido, MI5, ha emitido una alerta sobre la financiación de la MSS china a más de 100 académicos británicos.&lt;/li&gt;
&lt;li&gt;La China General Technology Research Institute (CGTRI) es la organización responsable de financiar la investigación.&lt;/li&gt;
&lt;li&gt;La investigación tiene como objetivo mejorar las capacidades de inteligencia de la MSS china.&lt;/li&gt;
&lt;/ul&gt;

&lt;h2&gt;
  
  
  ⚠️ Por qué importa
&lt;/h2&gt;

&lt;p&gt;La financiación de la MSS china a académicos británicos puede tener un impacto significativo en la seguridad nacional del Reino Unido. La colaboración entre académicos y servicios de inteligencia puede llevar a la obtención de información confidencial y sensibles, que pueden ser utilizadas para beneficio de la MSS china. Esto puede comprometer la seguridad de la información y poner en riesgo la estabilidad de las relaciones entre el Reino Unido y China.&lt;/p&gt;

&lt;h2&gt;
  
  
  ⚙️ Cómo funciona
&lt;/h2&gt;

&lt;p&gt;La China General Technology Research Institute (CGTRI) es una organización que se presenta como una entidad de investigación y desarrollo, pero en realidad es una herramienta de la MSS china para obtener información y apoyar a académicos que colaboran con ellos. La institución financia proyectos de investigación que pueden incluir temas sensibles, como tecnología de vanguardia, ciencia de datos y análisis de sistemas.&lt;/p&gt;

&lt;h2&gt;
  
  
  👁️ Qué vigilar
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;IOCs: Investigaciones en curso sobre la financiación de la MSS china a académicos británicos.&lt;/li&gt;
&lt;li&gt;Parches disponibles: No se han anunciado parches específicos para este ataque, pero se recomienda a los usuarios y organizaciones que revisen sus protocolos de seguridad y procedimientos para evitar la colaboración con entidades sospechosas.&lt;/li&gt;
&lt;li&gt;Recomendaciones concretas: Los usuarios y organizaciones deben ser cautelosos con la colaboración con académicos que tienen vínculos con la China General Technology Research Institute (CGTRI) o la MSS china. Deben revisar sus protocolos de seguridad y procedimientos para evitar la obtención de información confidencial y sensibles.&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;🔗 &lt;strong&gt;Fuente consultada:&lt;/strong&gt; &lt;a href="https://thehackernews.com/2026/10/mi5-says-chinas-mss-funded-research.html" rel="noopener noreferrer"&gt;The Hacker News&lt;/a&gt;&lt;/p&gt;







&lt;h1&gt;
  
  
  Vulnerabilidad — Warlock explota vulnerabilidades en SharePoint para deshabilitar herramientas de seguridad y desplegar ransomware
&lt;/h1&gt;

&lt;h2&gt;
  
  
  🔍 Qué está pasando
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;El actor de amenazas vinculado a China, conocido como Warlock, sigue explotando vulnerabilidades en Microsoft SharePoint.&lt;/li&gt;
&lt;li&gt;Las vulnerabilidades afectan a organizaciones en países de habla portuguesa y española, incluyendo infraestructura crítica, gobierno y educación.&lt;/li&gt;
&lt;li&gt;El objetivo de los ataques es deshabilitar herramientas de seguridad y desplegar ransomware.&lt;/li&gt;
&lt;/ul&gt;

&lt;h2&gt;
  
  
  ⚠️ Por qué importa
&lt;/h2&gt;

&lt;p&gt;La explotación de vulnerabilidades en SharePoint puede permitir a los atacantes acceder a sistemas críticos y desplegar malware, lo que puede tener graves consecuencias para la organización. Además, la deshabilitación de herramientas de seguridad puede hacer que sea más difícil para las organizaciones detectar y responder a los ataques.&lt;/p&gt;

&lt;h2&gt;
  
  
  ⚙️ Cómo funciona
&lt;/h2&gt;

&lt;p&gt;Warlock explota vulnerabilidades en SharePoint para acceder a sistemas críticos y desplegar ransomware. El ataque implica la explotación de vulnerabilidades tanto antiguas como nuevas en el software de SharePoint, lo que permite a los atacantes acceder a sistemas sensibles y desplegar malware.&lt;/p&gt;

&lt;h2&gt;
  
  
  👁️ Qué vigilar
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;Parche de las vulnerabilidades en SharePoint.&lt;/li&gt;
&lt;li&gt;Monitorear el tráfico de red para detectar actividades sospechosas.&lt;/li&gt;
&lt;li&gt;Actualizar las herramientas de seguridad para evitar la deshabilitación de estas herramientas.&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;🔗 &lt;strong&gt;Fuente consultada:&lt;/strong&gt; &lt;a href="https://thehackernews.com/2026/10/warlock-exploits-sharepoint-flaws-to.html" rel="noopener noreferrer"&gt;The Hacker News&lt;/a&gt;&lt;/p&gt;

</description>
      <category>security</category>
    </item>
    <item>
      <title>🚨 "Alertas de Seguridad: Explorando la Red de Ciberdelitos y Vulnerabilidades en 02 de octubre de 2026"</title>
      <dc:creator>Christian Marbel Vega Mamani</dc:creator>
      <pubDate>Fri, 02 Oct 2026 18:25:16 +0000</pubDate>
      <link>https://dev.to/marbelvega/alertas-de-seguridad-explorando-la-red-de-ciberdelitos-y-vulnerabilidades-en-02-de-octubre-de-5a67</link>
      <guid>https://dev.to/marbelvega/alertas-de-seguridad-explorando-la-red-de-ciberdelitos-y-vulnerabilidades-en-02-de-octubre-de-5a67</guid>
      <description>&lt;blockquote&gt;
&lt;p&gt;🤖 &lt;em&gt;Auto-generated daily threat intelligence digest — October 02, 2026&lt;/em&gt;&lt;/p&gt;

&lt;p&gt;Resumen diario de threat intelligence — 02 de octubre de 2026&lt;br&gt;
Fuentes: Exploit-DB, Group-IB, Microsoft Security, Palo Alto Networks PSIRT, SANS ISC, Talos Intelligence&lt;/p&gt;
&lt;/blockquote&gt;

&lt;p&gt;Hoy en día, la comunidad de ciberseguridad se enfrenta a una serie de alertas críticas sobre vulnerabilidades en software y sistemas, así como un aumento en las actividades de ciberdelitos que ponen en riesgo la privacidad de los usuarios.&lt;/p&gt;







&lt;h1&gt;
  
  
  ThreatIntel — ISC Stormcast For Friday, October 2nd, 2026 &lt;a href="https://isc.sans.edu/podcastdetail/10120" rel="noopener noreferrer"&gt;https://isc.sans.edu/podcastdetail/10120&lt;/a&gt;, (Fri, Oct 2nd)
&lt;/h1&gt;

&lt;h2&gt;
  
  
  🔍 Qué está pasando
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;Un ataque de phishing dirigido a usuarios de Windows, que intenta hacer que bajen un archivo adjunto que contiene malware.&lt;/li&gt;
&lt;li&gt;El archivo adjunto es una imagen con un archivo ejecutable oculto, que es ejecutado cuando se abre la imagen.&lt;/li&gt;
&lt;li&gt;El malware en cuestión es una variante de la familia de malware "Ransomware" que cifra archivos en el sistema.&lt;/li&gt;
&lt;/ul&gt;

&lt;h2&gt;
  
  
  ⚠️ Por qué importa
&lt;/h2&gt;

&lt;p&gt;Este ataque puede tener un impacto significativo en organizaciones y usuarios, ya que el malware puede cifrar archivos importantes y exigir un rescate para que se devuelvan. Además, el ataque puede ser difícil de detectar, ya que se utiliza una técnica de phishing avanzada.&lt;/p&gt;

&lt;h2&gt;
  
  
  ⚙️ Cómo funciona
&lt;/h2&gt;

&lt;p&gt;El ataque comienza con un correo electrónico que contiene un archivo adjunto que parece ser una imagen. Sin embargo, cuando se abre la imagen, se ejecuta un archivo ejecutable oculto que se encarga de descargarse y ejecutar el malware. El malware en cuestión utiliza una técnica de cifrado avanzada para cifrar archivos en el sistema, lo que hace que sean difíciles de recuperar sin el rescate.&lt;/p&gt;

&lt;h2&gt;
  
  
  👁️ Qué vigilar
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;IOCs: El archivo adjunto se descarga de un sitio web controlado por el atacante.&lt;/li&gt;
&lt;li&gt;Parches disponibles: No se han reportado parches disponibles para este ataque.&lt;/li&gt;
&lt;li&gt;Recomendaciones concretas: Los usuarios deben ser cautosos al abrir archivos adjuntos y deben verificar la autenticidad de los correos electrónicos antes de abrirlos. Además, es importante tener un sistema de antivirus actualizado y realizar copias de seguridad regulares para proteger los datos importantes.&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;🔗 &lt;strong&gt;Fuentes consultadas (2):&lt;/strong&gt;&lt;/p&gt;

&lt;ul&gt;
&lt;li&gt;&lt;a href="https://isc.sans.edu/diary/rss/33390" rel="noopener noreferrer"&gt;SANS ISC&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href="https://isc.sans.edu/diary/rss/33386" rel="noopener noreferrer"&gt;SANS ISC&lt;/a&gt;&lt;/li&gt;
&lt;/ul&gt;







&lt;h1&gt;
  
  
  Cibercrimen — Abuso de ScreenConnect Client por atacantes, (Thu, Oct 1st)
&lt;/h1&gt;

&lt;h2&gt;
  
  
  🔍 Qué está pasando
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;Atacantes están abusando del ScreenConnect Client para realizar ataques.&lt;/li&gt;
&lt;li&gt;Esta vulnerabilidad no requiere técnicas complejas ni malware sofisticado.&lt;/li&gt;
&lt;li&gt;El ataque es una muestra de cómo los malos pueden aprovechar aplicaciones existentes.&lt;/li&gt;
&lt;/ul&gt;

&lt;h2&gt;
  
  
  ⚠️ Por qué importa
&lt;/h2&gt;

&lt;p&gt;El abuso del ScreenConnect Client puede tener un impacto significativo en organizaciones que lo utilizan, ya que permite a los atacantes acceder a sistemas y datos confidenciales. Además, este tipo de ataques puede ser difícil de detectar, ya que parecen legítimos y no despiertan sospecha.&lt;/p&gt;

&lt;h2&gt;
  
  
  ⚙️ Cómo funciona
&lt;/h2&gt;

&lt;p&gt;Los atacantes están utilizando el ScreenConnect Client para establecer conexiones remotas con sistemas de la víctima, lo que les permite acceder a datos confidenciales y realizar acciones dañinas. La vulnerabilidad se debe a la falta de configuración adecuada y la falta de actualizaciones de seguridad en el software.&lt;/p&gt;

&lt;h2&gt;
  
  
  👁️ Qué vigilar
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;Vigilar las conexiones remotas establecidas por el ScreenConnect Client y verificar su autenticidad.&lt;/li&gt;
&lt;li&gt;Actualizar el software y configurarlo correctamente para evitar vulnerabilidades.&lt;/li&gt;
&lt;li&gt;Realizar escaneos de red para detectar presencias sospechosas de malware o ataques.&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;🔗 &lt;strong&gt;Fuente consultada:&lt;/strong&gt; &lt;a href="https://isc.sans.edu/diary/rss/33388" rel="noopener noreferrer"&gt;SANS ISC&lt;/a&gt;&lt;/p&gt;







&lt;h1&gt;
  
  
  ThreatIntel — Creciente amenaza cibernética contra gobiernos
&lt;/h1&gt;

&lt;h2&gt;
  
  
  🔍 Qué está pasando
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;El sector gubernamental fue el más afectado por amenazas cibernéticas en 2026, según el informe Microsoft Digital Defense Report.&lt;/li&gt;
&lt;li&gt;Este sector representó el 27% de la actividad observada, un aumento del 10% con respecto a 2025.&lt;/li&gt;
&lt;li&gt;El informe no proporciona un CVE ID específico.&lt;/li&gt;
&lt;/ul&gt;

&lt;h2&gt;
  
  
  ⚠️ Por qué importa
&lt;/h2&gt;

&lt;p&gt;La creciente amenaza cibernética contra gobiernos puede tener graves consecuencias para la seguridad y la estabilidad de los sistemas de gobierno. La falta de medidas de seguridad adecuadas puede llevar a la pérdida de información confidencial, la compromiso de infraestructura crítica y la disrupción de servicios esenciales.&lt;/p&gt;

&lt;h2&gt;
  
  
  ⚙️ Cómo funciona
&lt;/h2&gt;

&lt;p&gt;El informe no proporciona detalles técnicos sobre la naturaleza específica de las amenazas cibernéticas. Sin embargo, es probable que se trate de ataques de phishing, malware o ransomware, que se aprovechan de vulnerabilidades en sistemas y aplicaciones para acceder a información confidencial o causar daño.&lt;/p&gt;

&lt;h2&gt;
  
  
  👁️ Qué vigilar
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;Vigilar por actividades sospechosas en la red, como tráfico anormal o intentos de acceso no autorizados.&lt;/li&gt;
&lt;li&gt;Mantener actualizados los parches y las versiones de software para evitar vulnerabilidades conocidas.&lt;/li&gt;
&lt;li&gt;Implementar medidas de seguridad como autenticación multifactor y cifrado de datos para proteger la información confidencial.&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;🔗 &lt;strong&gt;Fuente consultada:&lt;/strong&gt; &lt;a href="https://blogs.microsoft.com/on-the-issues/2026/10/01/preparing-governments-for-an-era-of-interconnected-cyber-risk/" rel="noopener noreferrer"&gt;Microsoft Security&lt;/a&gt;&lt;/p&gt;







&lt;h1&gt;
  
  
  ThreatIntel — Insights from the 2026 Microsoft Digital Defense Report
&lt;/h1&gt;

&lt;h2&gt;
  
  
  🔍 Qué está pasando
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;El informe de 2026 del Microsoft Digital Defense Report refleja un entorno de seguridad cada vez más interconectado.&lt;/li&gt;
&lt;li&gt;La seguridad en la nube y la seguridad en el hogar siguen siendo áreas de preocupación.&lt;/li&gt;
&lt;li&gt;El 70% de las organizaciones ha experimentado al menos una incidente de seguridad en los últimos 12 meses.&lt;/li&gt;
&lt;/ul&gt;

&lt;h2&gt;
  
  
  ⚠️ Por qué importa
&lt;/h2&gt;

&lt;p&gt;La seguridad en la nube y la seguridad en el hogar siguen siendo áreas de preocupación para las organizaciones. La interconexión creciente de la tecnología y los sistemas hace que sea más fácil que los atacantes exploren vulnerabilidades y perpetúen ataques. Esto no solo pone a las organizaciones en riesgo, sino también a los usuarios finales.&lt;/p&gt;

&lt;h2&gt;
  
  
  ⚙️ Cómo funciona
&lt;/h2&gt;

&lt;p&gt;La seguridad en la nube y la seguridad en el hogar son áreas que siguen siendo vulnerables a ataques. La interconexión creciente de la tecnología y los sistemas hace que sea más fácil que los atacantes exploren vulnerabilidades y perpetúen ataques. Los ataques pueden ser llevados a cabo mediante phishing, malware, ransomware, y otros tipos de ataques cibernéticos.&lt;/p&gt;

&lt;h2&gt;
  
  
  👁️ Qué vigilar
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;Parches disponibles: Microsoft recomienda mantener actualizados los parches y software para proteger contra vulnerabilidades conocidas.&lt;/li&gt;
&lt;li&gt;IOCs (Indicadores de Actividad Maliciosa): vigilancia de tráfico de red, anormalidades en el comportamiento de los usuarios, y otras señales de alerta.&lt;/li&gt;
&lt;li&gt;Recomendaciones concretas: implementar soluciones de seguridad en la nube, realizar capacitación en seguridad para los empleados, y mantener una cultura de seguridad dentro de la organización.&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;🔗 &lt;strong&gt;Fuente consultada:&lt;/strong&gt; &lt;a href="https://www.microsoft.com/en-us/security/blog/2026/10/01/insights-from-the-2026-microsoft-digital-defense-report/" rel="noopener noreferrer"&gt;Microsoft Security&lt;/a&gt;&lt;/p&gt;







&lt;h1&gt;
  
  
  Vulnerabilidad — CVE-2026-0250 GlobalProtect App: Buffer Overflow Vulnerability durante conexión a Portal o Gateway (Gravedad: MEDIUM)
&lt;/h1&gt;

&lt;h2&gt;
  
  
  🔍 Qué está pasando
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;Se identificó una vulnerabilidad de desbordamiento de buffer en la aplicación GlobalProtect.&lt;/li&gt;
&lt;li&gt;La vulnerabilidad se produce durante la conexión a un portal o gateway.&lt;/li&gt;
&lt;li&gt;El CVE ID asignado es CVE-2026-0250.&lt;/li&gt;
&lt;/ul&gt;

&lt;h2&gt;
  
  
  ⚠️ Por qué importa
&lt;/h2&gt;

&lt;p&gt;Esta vulnerabilidad puede permitir a un atacante ejecutar código arbitrario en el sistema, lo que puede provocar daños significativos a la organización. Aunque la gravedad se clasifica como MEDIUM, es importante abordarla de manera inmediata para evitar posibles incidentes de seguridad.&lt;/p&gt;

&lt;h2&gt;
  
  
  ⚙️ Cómo funciona
&lt;/h2&gt;

&lt;p&gt;La vulnerabilidad se produce cuando la aplicación GlobalProtect procesa una solicitud malformada durante la conexión a un portal o gateway. El atacante puede aprovechar esta vulnerabilidad para inyectar código malicioso, lo que puede llevar a un control total del sistema.&lt;/p&gt;

&lt;h2&gt;
  
  
  👁️ Qué vigilar
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;Verificar si se han aplicado los parches disponibles para la vulnerabilidad CVE-2026-0250.&lt;/li&gt;
&lt;li&gt;Revisar las configuraciones de seguridad para garantizar que la aplicación GlobalProtect esté configurada correctamente.&lt;/li&gt;
&lt;li&gt;Realizar pruebas de penetración para identificar posibles vulnerabilidades en el sistema.&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;🔗 &lt;strong&gt;Fuente consultada:&lt;/strong&gt; &lt;a href="https://security.paloaltonetworks.com/CVE-2026-0250" rel="noopener noreferrer"&gt;Palo Alto Networks PSIRT&lt;/a&gt;&lt;/p&gt;







&lt;h1&gt;
  
  
  Ciberseguridad — Give yourself room to be human
&lt;/h1&gt;

&lt;h2&gt;
  
  
  🔍 Qué está pasando
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;La empresa de ciberseguridad Talos Intelligence publica un artículo sobre la importancia de equilibrar la vida personal y profesional.&lt;/li&gt;
&lt;li&gt;El artículo enfatiza la necesidad de priorizar la bienestar familiar y personal sobre la presión de mantenerse productivo constantemente.&lt;/li&gt;
&lt;li&gt;No se reportan ataques cibernéticos o vulnerabilidades específicas relacionadas con la noticia.&lt;/li&gt;
&lt;/ul&gt;

&lt;h2&gt;
  
  
  ⚠️ Por qué importa
&lt;/h2&gt;

&lt;p&gt;La presión constante para ser productivos puede llevar a los profesionales de la ciberseguridad a comprometer su bienestar personal y familiar, lo que a su vez puede afectar su capacidad para realizar su trabajo de manera efectiva. Esto puede tener un impacto real en la seguridad de las organizaciones que dependen de ellos.&lt;/p&gt;

&lt;h2&gt;
  
  
  ⚙️ Cómo funciona
&lt;/h2&gt;

&lt;p&gt;No se proporciona información técnica específica sobre un ataque o vulnerabilidad en la noticia. Sin embargo, se destaca la importancia de establecer límites saludables entre la vida personal y profesional para evitar el agotamiento y mantener la concentración en el trabajo.&lt;/p&gt;

&lt;h2&gt;
  
  
  👁️ Qué vigilar
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;Establecer límites claros entre la vida personal y profesional para evitar el agotamiento y mantener la concentración en el trabajo.&lt;/li&gt;
&lt;li&gt;Priorizar la bienestar familiar y personal sobre la presión de mantenerse productivo constantemente.&lt;/li&gt;
&lt;li&gt;Buscar apoyo y recursos para manejar la presión y el estrés en el lugar de trabajo.&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;🔗 &lt;strong&gt;Fuente consultada:&lt;/strong&gt; &lt;a href="https://blog.talosintelligence.com/give-yourself-room-to-be-human/" rel="noopener noreferrer"&gt;Talos Intelligence&lt;/a&gt;&lt;/p&gt;







&lt;h1&gt;
  
  
  Ciberseguridad — El arte de frustrar al adversario
&lt;/h1&gt;

&lt;h2&gt;
  
  
  🔍 Qué está pasando
&lt;/h2&gt;

&lt;p&gt;• Ocho investigadores de Talos Intelligence comparten estrategias prácticas para retrasar y aumentar el riesgo de las acciones de un atacante.&lt;br&gt;
• Estas estrategias incluyen engaños y detección de comportamiento, así como la ruptura de dependencias de ataque y resistencia ante urgencia manufacturada.&lt;br&gt;
• El objetivo es hacer que las próximas acciones del atacante sean más lentas y arriesgadas.&lt;/p&gt;

&lt;h2&gt;
  
  
  ⚠️ Por qué importa
&lt;/h2&gt;

&lt;p&gt;La frustración del atacante puede ser un enfoque efectivo para mejorar la seguridad en las organizaciones. Al hacer que las acciones del atacante sean más lentas y arriesgadas, se reduce la probabilidad de éxito y se aumenta el tiempo disponible para la respuesta y el remedio. Esto puede ser especialmente importante para las organizaciones que están bajo ataque constante.&lt;/p&gt;

&lt;h2&gt;
  
  
  ⚙️ Cómo funciona
&lt;/h2&gt;

&lt;p&gt;Las estrategias compartidas por Talos Intelligence incluyen:&lt;/p&gt;

&lt;ul&gt;
&lt;li&gt;Engaños: crear ilusiones y distracciones para hacer que el atacante se desvíe y gaste recursos innecesarios.&lt;/li&gt;
&lt;li&gt;Detección de comportamiento: analizar el comportamiento del atacante para identificar patrones y predecir sus acciones futuras.&lt;/li&gt;
&lt;li&gt;Ruptura de dependencias de ataque: identificar y desmantelar las herramientas y técnicas que el atacante utiliza para realizar sus ataques.&lt;/li&gt;
&lt;li&gt;Resistencia ante urgencia manufacturada: evitar caer en trampas y crear una respuesta más lenta y cuidadosa para evitar el pánico y la toma de decisiones apresuradas.&lt;/li&gt;
&lt;/ul&gt;

&lt;h2&gt;
  
  
  👁️ Qué vigilar
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;Parche: actualizaciones de seguridad y parches disponibles para las vulnerabilidades y vulnerabilidades identificadas.&lt;/li&gt;
&lt;li&gt;IOC (Indicador de Actividad Nocturna): patrones de comportamiento y actividades sospechosas que deben ser monitoreadas y reportadas.&lt;/li&gt;
&lt;li&gt;Recomendaciones: implementar estrategias de frustración del atacante en la propia organización, como la detección de comportamiento y la ruptura de dependencias de ataque.&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;🔗 &lt;strong&gt;Fuente consultada:&lt;/strong&gt; &lt;a href="https://blog.talosintelligence.com/the-fine-art-of-frustrating-the-adversary/" rel="noopener noreferrer"&gt;Talos Intelligence&lt;/a&gt;&lt;/p&gt;







&lt;h1&gt;
  
  
  Cibercrimen — Anatomía de BraZetsu: Cómo los cibercriminales abastecen el ecosistema clandestino
&lt;/h1&gt;

&lt;h2&gt;
  
  
  🔍 Qué está pasando
&lt;/h2&gt;

&lt;p&gt;• Se ha descubierto un nuevo malware para Windows llamado BraZetsu, basado en Python, que funciona como un toolkit maestro para Initial Access Brokers.&lt;br&gt;
• BraZetsu es un marketplace clandestino único mejorado con IA para comercializar objetivos comprometidos en Iberoamérica y Latinoamérica.&lt;br&gt;
• El malware es desarrollado por cibercriminales para abastecer el ecosistema clandestino.&lt;/p&gt;

&lt;h2&gt;
  
  
  ⚠️ Por qué importa
&lt;/h2&gt;

&lt;p&gt;La aparición de BraZetsu significa un aumento en la complejidad de las operaciones de cibercrimen en la región, lo que puede llevar a organizaciones y usuarios a ser objetivos más atractivos para los cibercriminales. Además, la integración de IA en el marketplace clandestino hace que sea más difícil detectar y prevenir ataques.&lt;/p&gt;

&lt;h2&gt;
  
  
  ⚙️ Cómo funciona
&lt;/h2&gt;

&lt;p&gt;BraZetsu se basa en Python y funciona como un toolkit maestro para Initial Access Brokers, permitiendo a los cibercriminales acceder a sistemas comprometidos de manera sutil y difícil de detectar. El malware utiliza técnicas de evasión avanzadas y se adapta a diferentes entornos para evitar ser detectado.&lt;/p&gt;

&lt;h2&gt;
  
  
  👁️ Qué vigilar
&lt;/h2&gt;

&lt;p&gt;• &lt;strong&gt;IOC&lt;/strong&gt;: Buscar tráfico anormal hacia sitios web y servicios relacionados con la venta de objetivos comprometidos.&lt;br&gt;
• &lt;strong&gt;Parches&lt;/strong&gt;: Actualizar software y sistemas operativos para evitar vulnerabilidades que pueden ser explotadas por BraZetsu.&lt;br&gt;
• &lt;strong&gt;Recomendaciones&lt;/strong&gt;: Implementar medidas de seguridad avanzadas, como la detección de malware en tiempo real y la protección de datos con criptografía, para prevenir la entrada de BraZetsu en sistemas y redes.&lt;/p&gt;

&lt;p&gt;🔗 &lt;strong&gt;Fuente consultada:&lt;/strong&gt; &lt;a href="https://www.group-ib.com/blog/brazetsu-ai-enhanced-iab-marketplace-es/" rel="noopener noreferrer"&gt;Group-IB&lt;/a&gt;&lt;/p&gt;







&lt;h1&gt;
  
  
  Cibercrimen — Milk Dragon: Descuentos gigantes en redes sociales? Piensa dos veces antes de comprar
&lt;/h1&gt;

&lt;h2&gt;
  
  
  🔍 Qué está pasando
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;El kit de phishing Milk Dragon, también conocido como NaiLong, ha estado activo desde octubre de 2025.&lt;/li&gt;
&lt;li&gt;Se utiliza como Adversary-in-the-Middle (AiTM) para engañar a las víctimas con descuentos grandes en productos de consumo.&lt;/li&gt;
&lt;li&gt;Los ataques se llevan a cabo a través de anuncios en el marketplace de Facebook y TikTok.&lt;/li&gt;
&lt;/ul&gt;

&lt;h2&gt;
  
  
  ⚠️ Por qué importa
&lt;/h2&gt;

&lt;p&gt;El impacto real de Milk Dragon es que puede causar pérdidas financieras significativas para las víctimas. Las personas que caen en la trampa pueden perder dinero al comprar productos que no existen o que no son lo que parecen. Además, el kit de phishing puede ser utilizado para robar información personal y financiera de las víctimas.&lt;/p&gt;

&lt;h2&gt;
  
  
  ⚙️ Cómo funciona
&lt;/h2&gt;

&lt;p&gt;Milk Dragon funciona como un kit de phishing convencional, pero con un giro. En lugar de usar la táctica de la urgencia y el miedo, llena a las víctimas con grandes descuentos en productos de consumo. Una vez que la víctima clickea en el enlace o descarga el archivo, el kit de phishing toma control y comienza a descargar malware en el dispositivo de la víctima.&lt;/p&gt;

&lt;h2&gt;
  
  
  👁️ Qué vigilar
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;
&lt;strong&gt;IOCs (Indicadores de Actividad No Vals):&lt;/strong&gt; Anuncios en el marketplace de Facebook y TikTok con descuentos grandes y demasiado buenos para ser verdad.&lt;/li&gt;
&lt;li&gt;
&lt;strong&gt;Parches disponibles:&lt;/strong&gt; Actualizar la plataforma de Facebook y TikTok para evitar caer en la trampa.&lt;/li&gt;
&lt;li&gt;
&lt;strong&gt;Recomendaciones concretas:&lt;/strong&gt; No caer en la trampa de los descuentos gigantes en redes sociales. Verifique la autenticidad de los anuncios antes de hacer clic en ellos.&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;🔗 &lt;strong&gt;Fuente consultada:&lt;/strong&gt; &lt;a href="https://www.group-ib.com/blog/milk-dragon-nailong-phishing-kit/" rel="noopener noreferrer"&gt;Group-IB&lt;/a&gt;&lt;/p&gt;







&lt;h1&gt;
  
  
  Cibercrimen — No One Gets Phished: The New Group-IB Browser Agent Applies Predictive Intelligence At The Click
&lt;/h1&gt;

&lt;h2&gt;
  
  
  🔍 Qué está pasando
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;El nuevo agente de navegador de Group-IB aplica inteligencia de amenazas predictiva en tiempo real.&lt;/li&gt;
&lt;li&gt;Un empleado accede a una página de phishing, y el agente de navegador responde automáticamente.&lt;/li&gt;
&lt;li&gt;La página de phishing se cierra y el dominio se bloquea para todos los navegadores en la empresa.&lt;/li&gt;
&lt;/ul&gt;

&lt;h2&gt;
  
  
  ⚠️ Por qué importa
&lt;/h2&gt;

&lt;p&gt;El nuevo agente de navegador de Group-IB es un paso importante hacia la protección de la empresa contra el cibercrimen. Al aplicar inteligencia de amenazas predictiva en tiempo real, el agente puede detectar y bloquear automáticamente las amenazas antes de que causen daño. Esto significa que los empleados de la empresa no pueden acceder a páginas de phishing, reduciendo el riesgo de incidentes de seguridad y protegiendo la infraestructura de la empresa.&lt;/p&gt;

&lt;h2&gt;
  
  
  ⚙️ Cómo funciona
&lt;/h2&gt;

&lt;p&gt;El agente de navegador de Group-IB utiliza inteligencia de amenazas predictiva para verificar cada página en tiempo real. Si la página es considerada una amenaza, el agente de navegador responde automáticamente, cerrando la página y bloqueando el dominio para todos los navegadores en la empresa. Además, el agente de navegador también puede resetear automáticamente la contraseña del empleado objetivo.&lt;/p&gt;

&lt;h2&gt;
  
  
  👁️ Qué vigilar
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;El nuevo agente de navegador de Group-IB está disponible para todos los navegadores en la empresa.&lt;/li&gt;
&lt;li&gt;Es importante verificar periódicamente la configuración del agente de navegador para asegurarse de que esté actualizado y configurado correctamente.&lt;/li&gt;
&lt;li&gt;Los empleados de la empresa deben estar conscientes de la importancia de la seguridad en línea y de la protección proporcionada por el agente de navegador de Group-IB.&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;🔗 &lt;strong&gt;Fuente consultada:&lt;/strong&gt; &lt;a href="https://www.group-ib.com/blog/no-one-gets-phished-browser-agent/" rel="noopener noreferrer"&gt;Group-IB&lt;/a&gt;&lt;/p&gt;







&lt;h1&gt;
  
  
  Cibercrimen — RemControl: AI Built the Overlays. Victims Lose sus PINs
&lt;/h1&gt;

&lt;h2&gt;
  
  
  🔍 Qué está pasando
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;Se ha descubierto un nuevo troján bancario para Android llamado RemControl, que ataca a bancos europeos, del Medio Oriente y canadienses.&lt;/li&gt;
&lt;li&gt;La infraestructura criminal detrás de RemControl fue creada por AI (inteligencia artificial) sin intención del ataque.&lt;/li&gt;
&lt;li&gt;RemControl utiliza overlays para engañar a los usuarios y robar sus PINs.&lt;/li&gt;
&lt;/ul&gt;

&lt;h2&gt;
  
  
  ⚠️ Por qué importa
&lt;/h2&gt;

&lt;p&gt;El ataque a RemControl puede tener un impacto significativo en las organizaciones financieras y en los usuarios individuales. Si un usuario autoriza una aplicación maliciosa, los atacantes pueden acceder a sus cuentas bancarias y realizar transacciones ilícitas. Esto puede provocar pérdidas financieras importantes para los usuarios y dañar la reputación de las instituciones financieras.&lt;/p&gt;

&lt;h2&gt;
  
  
  ⚙️ Cómo funciona
&lt;/h2&gt;

&lt;p&gt;RemControl utiliza overlays para crear una interfaz de login falsa en las aplicaciones de los bancos. Estos overlays pueden ser muy convincentes y pueden engañar a los usuarios para que ingresen sus PINs. Una vez que el atacante obtiene el PIN, puede acceder a la cuenta del usuario y realizar transacciones ilícitas. La infraestructura criminal detrás de RemControl fue creada por AI, lo que significa que los atacantes pueden utilizar herramientas automatizadas para propagar el malware y evitar la detección.&lt;/p&gt;

&lt;h2&gt;
  
  
  👁️ Qué vigilar
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;IOCs (Indicadores de Actividad Maliciosa): el malware RemControl utiliza overlays para engañar a los usuarios y robar sus PINs.&lt;/li&gt;
&lt;li&gt;Parches disponibles: no hay parches disponibles específicos para RemControl, pero los usuarios pueden protegerse instalando aplicaciones de seguridad de terceros y siendo cautelosos al autorizar aplicaciones en sus dispositivos Android.&lt;/li&gt;
&lt;li&gt;Recomendaciones concretas: los usuarios deben ser cautelosos al autorizar aplicaciones en sus dispositivos Android y verificar la autenticidad de las aplicaciones antes de ingresar sus PINs.&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;🔗 &lt;strong&gt;Fuente consultada:&lt;/strong&gt; &lt;a href="https://www.group-ib.com/blog/remcontrol-android-banking-trojan/" rel="noopener noreferrer"&gt;Group-IB&lt;/a&gt;&lt;/p&gt;







&lt;h1&gt;
  
  
  Cibercrimen — HEAVYGRAM: Un backdoor basado en Telegram vinculado a la hackeo de Handala
&lt;/h1&gt;

&lt;h2&gt;
  
  
  🔍 Qué está pasando
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;Se identificó un backdoor llamado HEAVYGRAM, basado en Telegram, que ha sido utilizado para espiar a disidentes iraníes, periodistas y opositores del gobierno.&lt;/li&gt;
&lt;li&gt;El backdoor ha estado activo desde otoño de 2023.&lt;/li&gt;
&lt;li&gt;Está atribuido con confianza moderada al actor de amenazas relacionado con Irán, Handala Hack.&lt;/li&gt;
&lt;/ul&gt;

&lt;h2&gt;
  
  
  ⚠️ Por qué importa
&lt;/h2&gt;

&lt;p&gt;La utilización de este backdoor puede permitir a los atacantes realizar ejecuciones de comando remoto, la extracción de datos y la persistencia sobre el control de comandos Telegram, lo que representa un riesgo significativo para la privacidad y la seguridad de las víctimas. Esto puede afectar a cualquier organización que tenga presencia en Irán o que tenga intereses en el país.&lt;/p&gt;

&lt;h2&gt;
  
  
  ⚙️ Cómo funciona
&lt;/h2&gt;

&lt;p&gt;HEAVYGRAM es un backdoor que utiliza la plataforma de mensajería instantánea Telegram para establecer una conexión de control remoto con el sistema infectado. Permite a los atacantes realizar ejecuciones de comando remoto, extraer datos del sistema y mantener la persistencia en el sistema, lo que les permite mantener el control del sistema infectado.&lt;/p&gt;

&lt;h2&gt;
  
  
  👁️ Qué vigilar
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;La presencia del backdoor HEAVYGRAM en sistemas Windows.&lt;/li&gt;
&lt;li&gt;La utilización de Telegram como plataforma de control remoto.&lt;/li&gt;
&lt;li&gt;La necesidad de implementar medidas de seguridad adicionales para proteger la privacidad y la seguridad de los sistemas en presencia de amenazas como Handala Hack.&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;🔗 &lt;strong&gt;Fuente consultada:&lt;/strong&gt; &lt;a href="https://www.group-ib.com/blog/heavygram-handala-hack-telegram-c2/" rel="noopener noreferrer"&gt;Group-IB&lt;/a&gt;&lt;/p&gt;







&lt;h1&gt;
  
  
  OT_ICS — [remoto] Teltonika_RutOS 00.07.06.21 - inyección de comando
&lt;/h1&gt;

&lt;h2&gt;
  
  
  🔍 Qué está pasando
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;Un ataque de inyección de comando en Teltonika_RutOS 00.07.06.21 ha sido detectado.&lt;/li&gt;
&lt;li&gt;El ataque permite a un atacante ejecutar comandos arbitrarios en el sistema.&lt;/li&gt;
&lt;li&gt;La vulnerabilidad afecta a la versión 00.07.06.21 de Teltonika_RutOS.&lt;/li&gt;
&lt;/ul&gt;

&lt;h2&gt;
  
  
  ⚠️ Por qué importa
&lt;/h2&gt;

&lt;p&gt;La inyección de comando es una de las vulnerabilidades más peligrosas en la ciberseguridad, ya que permite a un atacante ejecutar comandos arbitrarios en el sistema. Esto puede llevar a la pérdida de datos, la toma del control del sistema y la exfiltración de información confidencial. Las organizaciones que utilizan Teltonika_RutOS deben tomar medidas urgentes para mitigar este riesgo.&lt;/p&gt;

&lt;h2&gt;
  
  
  ⚙️ Cómo funciona
&lt;/h2&gt;

&lt;p&gt;La vulnerabilidad en Teltonika_RutOS 00.07.06.21 se debe a una inyección de comando que permite a un atacante ejecutar comandos arbitrarios en el sistema. El atacante puede utilizar esta vulnerabilidad para acceder al sistema, modificar configuraciones críticas o incluso tomar el control del sistema.&lt;/p&gt;

&lt;h2&gt;
  
  
  👁️ Qué vigilar
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;IOCs: la vulnerabilidad afecta a la versión 00.07.06.21 de Teltonika_RutOS.&lt;/li&gt;
&lt;li&gt;Parches disponibles: no se han proporcionado parches oficiales para esta vulnerabilidad en el momento de la publicación.&lt;/li&gt;
&lt;li&gt;Recomendaciones: las organizaciones que utilizan Teltonika_RutOS deben actualizar su sistema a una versión más reciente y aplicar medidas de seguridad adicionales para mitigar este riesgo.&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;🔗 &lt;strong&gt;Fuente consultada:&lt;/strong&gt; &lt;a href="https://www.exploit-db.com/exploits/52692" rel="noopener noreferrer"&gt;Exploit-DB&lt;/a&gt;&lt;/p&gt;







&lt;h1&gt;
  
  
  Ciberseguridad — [webapps] TigerGraph_Community_Edition 4.2.4  - arbitrary file write
&lt;/h1&gt;

&lt;h2&gt;
  
  
  🔍 Qué está pasando
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;Se ha descubierto una vulnerabilidad en la edición comunitaria de TigerGraph 4.2.4 que permite la escritura de archivos arbitrarios.&lt;/li&gt;
&lt;li&gt;Esta vulnerabilidad se encuentra documentada en la base de datos de exploits.&lt;/li&gt;
&lt;li&gt;No se proporciona un CVE ID específico en la noticia.&lt;/li&gt;
&lt;/ul&gt;

&lt;h2&gt;
  
  
  ⚠️ Por qué importa
&lt;/h2&gt;

&lt;p&gt;Esta vulnerabilidad puede permitir a un atacante acceder a datos confidenciales y realizar acciones malintencionadas en el sistema. La edición comunitaria de TigerGraph es una versión gratuita de la plataforma de grafos, lo que podría aumentar el riesgo de ataques si no se toman medidas de seguridad adecuadas.&lt;/p&gt;

&lt;h2&gt;
  
  
  ⚙️ Cómo funciona
&lt;/h2&gt;

&lt;p&gt;La vulnerabilidad se produce debido a una falta de validación adecuada en la edición comunitaria de TigerGraph, lo que permite a un atacante escribir archivos arbitrarios en el sistema. Esto puede ser utilizado para realizar acciones malintencionadas, como leer o modificar archivos confidenciales, o incluso ejecutar código malicioso.&lt;/p&gt;

&lt;h2&gt;
  
  
  👁️ Qué vigilar
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;Verificar la versión de TigerGraph instalada en el sistema para asegurarse de que no esté afectada por esta vulnerabilidad.&lt;/li&gt;
&lt;li&gt;Parchear la vulnerabilidad instalando la versión más reciente de TigerGraph o aplicando parches específicos disponibles.&lt;/li&gt;
&lt;li&gt;Revisar la configuración de seguridad de la aplicación para asegurarse de que se están tomando medidas adecuadas para proteger contra ataques como este.&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;🔗 &lt;strong&gt;Fuente consultada:&lt;/strong&gt; &lt;a href="https://www.exploit-db.com/exploits/52691" rel="noopener noreferrer"&gt;Exploit-DB&lt;/a&gt;&lt;/p&gt;







&lt;h1&gt;
  
  
  Ciberseguridad — [webapps] WordPress 7.0.2 - Path Travesal
&lt;/h1&gt;

&lt;h2&gt;
  
  
  🔍 Qué está pasando
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;Se ha descubierto una vulnerabilidad de Path Traversal en WordPress 7.0.2.&lt;/li&gt;
&lt;li&gt;La vulnerabilidad permite a un atacante navegar a través de la estructura de archivos del servidor y acceder a archivos sensibles.&lt;/li&gt;
&lt;li&gt;La vulnerabilidad es posible debido a la falta de validación adecuada de las rutas de archivo.&lt;/li&gt;
&lt;/ul&gt;

&lt;h2&gt;
  
  
  ⚠️ Por qué importa
&lt;/h2&gt;

&lt;p&gt;Esta vulnerabilidad es importante porque permite a un atacante acceder a archivos confidenciales y potencialmente comprometer la seguridad del servidor. Si un atacante puede acceder a archivos sensibles, puede robar datos, plantear malware o incluso tomar el control del servidor. Esto puede tener un impacto significativo en la reputación y las operaciones de cualquier organización que utilice WordPress.&lt;/p&gt;

&lt;h2&gt;
  
  
  ⚙️ Cómo funciona
&lt;/h2&gt;

&lt;p&gt;La vulnerabilidad se produce cuando WordPress no valida adecuadamente las rutas de archivo proporcionadas por los usuarios. Esto permite a un atacante navegar a través de la estructura de archivos del servidor utilizando una secuencia de comandos maliciosa. La vulnerabilidad es explotable mediante una solicitud HTTP maliciosa que incluye una ruta de archivo manipulada.&lt;/p&gt;

&lt;h2&gt;
  
  
  👁️ Qué vigilar
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;Verifica la versión de WordPress y asegúrate de que estás ejecutando la última versión, 7.0.3 o posterior.&lt;/li&gt;
&lt;li&gt;Aplica el parche de seguridad disponible en WordPress.org.&lt;/li&gt;
&lt;li&gt;Asegúrate de que tu servidor tiene configurada la configuración de seguridad adecuada para evitar ataques de Path Traversal, como la configuración de las rutas de archivo y la validación de las solicitudes HTTP.&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;🔗 &lt;strong&gt;Fuente consultada:&lt;/strong&gt; &lt;a href="https://www.exploit-db.com/exploits/52690" rel="noopener noreferrer"&gt;Exploit-DB&lt;/a&gt;&lt;/p&gt;

</description>
      <category>vulnerability</category>
      <category>cybercrime</category>
      <category>privacy</category>
      <category>security</category>
    </item>
    <item>
      <title>🛡️ Threat Intel Diario — 01/10/2026</title>
      <dc:creator>Christian Marbel Vega Mamani</dc:creator>
      <pubDate>Thu, 01 Oct 2026 18:52:12 +0000</pubDate>
      <link>https://dev.to/marbelvega/threat-intel-diario-01102026-538f</link>
      <guid>https://dev.to/marbelvega/threat-intel-diario-01102026-538f</guid>
      <description>&lt;blockquote&gt;
&lt;p&gt;🤖 &lt;em&gt;Auto-generated daily threat intelligence digest — October 01, 2026&lt;/em&gt;&lt;/p&gt;

&lt;p&gt;🚨 &lt;em&gt;Resumen diario de threat intelligence — 01 de octubre de 2026&lt;/em&gt;&lt;br&gt;
Fuentes: ALAS AWS, Cisco Security Advisories, ESET WeLiveSecurity, MSRC Microsoft, Microsoft Security, Palo Alto Networks PSIRT, SANS ISC, Talos Intelligence, Unit 42 (Palo Alto)&lt;/p&gt;
&lt;/blockquote&gt;

&lt;p&gt;En este resumen diario de threat intelligence, destacamos las últimas amenazas y vulnerabilidades que han surgido en la escena cibernética. Desde ataques de hacking hasta ciberdelitos, exploramos las últimas noticias y avances en seguridad que necesitan ser conocidos por los profesionales de la industria.&lt;/p&gt;







&lt;h1&gt;
  
  
  Cibercrimen — ScreenConnect Client (Ab)used by Attackers, (Thu, Oct 1st)
&lt;/h1&gt;

&lt;h2&gt;
  
  
  🔍 Qué está pasando
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;Attackers están utilizando el cliente ScreenConnect para acceder a sistemas y realizar ataques.&lt;/li&gt;
&lt;li&gt;La técnica utilizada no es compleja, pero puede ser efectiva para el objetivo.&lt;/li&gt;
&lt;li&gt;El cliente ScreenConnect es una herramienta de remoto que permite acceso a sistemas y dispositivos.&lt;/li&gt;
&lt;/ul&gt;

&lt;h2&gt;
  
  
  ⚠️ Por qué importa
&lt;/h2&gt;

&lt;p&gt;La utilización de ScreenConnect por parte de los atacadores puede ser perjudicial para las organizaciones que utilizan esta herramienta para acceder a sus sistemas. Si no se toman medidas de seguridad adecuadas, los atacadores pueden acceder a información confidencial y realizar acciones maliciosas. Además, la falta de conciencia sobre la utilización de ScreenConnect por parte de los atacadores puede llevar a la subestimación de la amenaza.&lt;/p&gt;

&lt;h2&gt;
  
  
  ⚙️ Cómo funciona
&lt;/h2&gt;

&lt;p&gt;Los atacadores están utilizando la herramienta ScreenConnect para acceder a sistemas y realizar ataques. La técnica utilizada no es compleja, pero puede ser efectiva para el objetivo. Los atacadores pueden utilizar la herramienta para acceder a sistemas y dispositivos, y realizar acciones maliciosas, como la extracción de datos confidenciales o la instalación de malware.&lt;/p&gt;

&lt;h2&gt;
  
  
  👁️ Qué vigilar
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;
&lt;strong&gt;Revisar y actualizar la configuración de ScreenConnect&lt;/strong&gt;: asegurarse de que la configuración de ScreenConnect esté actualizada y que no haya acceso no autorizado.&lt;/li&gt;
&lt;li&gt;
&lt;strong&gt;Monitorear el tráfico de red&lt;/strong&gt;: vigilar el tráfico de red para detectar cualquier actividad sospechosa relacionada con ScreenConnect.&lt;/li&gt;
&lt;li&gt;
&lt;strong&gt;Realizar un análisis de seguridad&lt;/strong&gt;: realizar un análisis de seguridad de los sistemas y dispositivos para detectar cualquier malware o acción maliciosa relacionada con ScreenConnect.&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;🔗 &lt;strong&gt;Fuente consultada:&lt;/strong&gt; &lt;a href="https://isc.sans.edu/diary/rss/33388" rel="noopener noreferrer"&gt;SANS ISC&lt;/a&gt;&lt;/p&gt;







&lt;h1&gt;
  
  
  ThreatIntel — ISC Stormcast For Thursday, October 1st, 2026 &lt;a href="https://isc.sans.edu/podcastdetail/10118" rel="noopener noreferrer"&gt;https://isc.sans.edu/podcastdetail/10118&lt;/a&gt;, (Thu, Oct 1st)
&lt;/h1&gt;

&lt;h2&gt;
  
  
  🔍 Qué está pasando
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;El podcast del Stormcast del 1 de octubre de 2026 de SANS Internet Storm Center informa sobre varias vulnerabilidades y ataques cibernéticos.&lt;/li&gt;
&lt;li&gt;Se menciona un ataque de phishing que afecta a varios usuarios, utilizando un enlace malicioso que descarga un malware.&lt;/li&gt;
&lt;li&gt;También se informa sobre una vulnerabilidad en un sistema operativo que puede ser explotada por un ataque de código de ejecución remoto (RCE).&lt;/li&gt;
&lt;/ul&gt;

&lt;h2&gt;
  
  
  ⚠️ Por qué importa
&lt;/h2&gt;

&lt;p&gt;El ataque de phishing puede llevar a la pérdida de datos confidenciales y la instalación de malware en sistemas de usuarios. La vulnerabilidad en el sistema operativo puede ser explotada por atacantes para obtener acceso no autorizado a sistemas y datos.&lt;/p&gt;

&lt;h2&gt;
  
  
  ⚙️ Cómo funciona
&lt;/h2&gt;

&lt;p&gt;El ataque de phishing utiliza un enlace malicioso que, cuando es clicado, descarga un malware en el sistema del usuario. El malware puede estar diseñado para robar datos confidenciales, instalar backdoors para acceso remoto, o realizar acciones maliciosas.&lt;/p&gt;

&lt;h2&gt;
  
  
  👁️ Qué vigilar
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;Se recomienda verificar la autenticidad de los enlaces y archivos antes de abrirlos o descargarlos.&lt;/li&gt;
&lt;li&gt;Los usuarios deben mantener sus sistemas actualizados con los últimos parches y actualizaciones de seguridad.&lt;/li&gt;
&lt;li&gt;Es importante tener un sistema de detección de intrusos (IDS) y un sistema de respuesta a incidentes de seguridad (SIEM) para detectar y responder a posibles ataques cibernéticos.&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;🔗 &lt;strong&gt;Fuentes consultadas (2):&lt;/strong&gt;&lt;/p&gt;

&lt;ul&gt;
&lt;li&gt;&lt;a href="https://isc.sans.edu/diary/rss/33386" rel="noopener noreferrer"&gt;SANS ISC&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href="https://isc.sans.edu/diary/rss/33384" rel="noopener noreferrer"&gt;SANS ISC&lt;/a&gt;&lt;/li&gt;
&lt;/ul&gt;







&lt;h1&gt;
  
  
  Vulnerabilidad — Notificación de Avance de Cisco para Publicación de Consejos de Seguridad del 7 de octubre de 2026
&lt;/h1&gt;

&lt;h2&gt;
  
  
  🔍 Qué está pasando
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;La Cisco Product Security Incident Response Team (PSIRT) publicará consejos de seguridad para varios productos de Cisco.&lt;/li&gt;
&lt;li&gt;Los consejos de seguridad incluirán información sobre vulnerabilidades y versiones de software corregidas para Application Policy Infrastructure Controller, Finesse License On-Prem y Meraki.&lt;/li&gt;
&lt;li&gt;La publicación se realizará el 7 de octubre de 2026.&lt;/li&gt;
&lt;/ul&gt;

&lt;h2&gt;
  
  
  ⚠️ Por qué importa
&lt;/h2&gt;

&lt;p&gt;La publicación de consejos de seguridad de Cisco puede tener un impacto significativo para las organizaciones que utilizan estos productos. Las vulnerabilidades descubiertas pueden ser explotadas por atacantes malintencionados, lo que podría provocar incidentes de seguridad y daños a la reputación de la empresa. Además, la falta de actualización a las versiones de software corregidas puede dejar a las organizaciones expuestas a estos riesgos.&lt;/p&gt;

&lt;h2&gt;
  
  
  ⚙️ Cómo funciona
&lt;/h2&gt;

&lt;p&gt;La Cisco PSIRT está trabajando para identificar y corregir vulnerabilidades en sus productos. La publicación de consejos de seguridad es un paso crucial para informar a los usuarios sobre las vulnerabilidades y proporcionarles las herramientas necesarias para mitigarlas. Los usuarios deben verificar si sus versiones de software están afectadas y aplicar las actualizaciones recomendadas para mantener su seguridad.&lt;/p&gt;

&lt;h2&gt;
  
  
  👁️ Qué vigilar
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;Verifica si tus versiones de software están afectadas por las vulnerabilidades anunciadas.&lt;/li&gt;
&lt;li&gt;Aplica las actualizaciones recomendadas para mitigar los riesgos.&lt;/li&gt;
&lt;li&gt;Monitorea las publicaciones de consejos de seguridad de Cisco para mantenerse informado sobre las últimas vulnerabilidades y parches disponibles.&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;🔗 &lt;strong&gt;Fuente consultada:&lt;/strong&gt; &lt;a href="https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-notice-fBn58ELx?vs_f=Cisco%20Security%20Advisory%26vs_cat=Security%20Intelligence%26vs_type=RSS%26vs_p=Cisco%20Advance%20Notification%20for%20Publication%20of%20October%207,%202026,%20Security%20Advisories%26vs_k=1" rel="noopener noreferrer"&gt;Cisco Security Advisories&lt;/a&gt;&lt;/p&gt;







&lt;h1&gt;
  
  
  Vulnerabilidad — Cisco Catalyst SD-WAN Manager API Authentication Bypass Vulnerability
&lt;/h1&gt;

&lt;h2&gt;
  
  
  🔍 Qué está pasando
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;Una vulnerabilidad en la autenticación de API basada en sesión del gestor de Cisco Catalyst SD-WAN Manager podría permitir a un atacante remoto no autenticado acceder a un sistema afectado con privilegios del usuario administrador.&lt;/li&gt;
&lt;li&gt;La vulnerabilidad se debe a la mala gestión de la codificación de URI en una solicitud HTTP, lo que permite que la solicitud pase por una regla de autenticación diseñada para restringir el acceso a un recurso específico.&lt;/li&gt;
&lt;li&gt;El CVE ID asociado a esta vulnerabilidad es inexistente, pero se trata de una vulnerabilidad conocida por Cisco.&lt;/li&gt;
&lt;/ul&gt;

&lt;h2&gt;
  
  
  ⚠️ Por qué importa
&lt;/h2&gt;

&lt;p&gt;Esta vulnerabilidad podría permitir a un atacante remoto acceder a un sistema con privilegios de administrador, lo que podría tener graves consecuencias para la seguridad de la organización y sus datos. Además, la falta de autenticación adecuada podría permitir que un atacante acceda a información confidencial y tome control del sistema.&lt;/p&gt;

&lt;h2&gt;
  
  
  ⚙️ Cómo funciona
&lt;/h2&gt;

&lt;p&gt;La vulnerabilidad se debe a la mala gestión de la codificación de URI en una solicitud HTTP. Cuando un atacante envía una solicitud HTTP con una URI mal codificada, la autenticación de sesión basada en API de Cisco Catalyst SD-WAN Manager no es capaz de detectar la solicitud y permitir que el atacante acceda al sistema con privilegios de administrador.&lt;/p&gt;

&lt;h2&gt;
  
  
  👁️ Qué vigilar
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;Los sistemas afectados son los que utilizan la API de autenticación de sesión de Cisco Catalyst SD-WAN Manager.&lt;/li&gt;
&lt;li&gt;Los parches disponibles para mitigar esta vulnerabilidad son los que se proporcionan por Cisco.&lt;/li&gt;
&lt;li&gt;Es recomendable que las organizaciones verifiquen si sus sistemas están afectados y apliquen los parches disponibles para mitigar la vulnerabilidad.&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;🔗 &lt;strong&gt;Fuente consultada:&lt;/strong&gt; &lt;a href="https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-sdwan-webauth-xr8beuuU?vs_f=Cisco%20Security%20Advisory%26vs_cat=Security%20Intelligence%26vs_type=RSS%26vs_p=Cisco%20Catalyst%20SD-WAN%20Manager%20API%20Authentication%20Bypass%20Vulnerability%26vs_k=1" rel="noopener noreferrer"&gt;Cisco Security Advisories&lt;/a&gt;&lt;/p&gt;







&lt;h1&gt;
  
  
  ThreatIntel — Ciberataques en gobiernos: el sector más afectado
&lt;/h1&gt;

&lt;h2&gt;
  
  
  🔍 Qué está pasando
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;El sector gubernamental fue el más afectado por ciberataques en 2026, con un 27% de la actividad observada, un aumento del 10% en relación con 2025.&lt;/li&gt;
&lt;li&gt;Esto se desprende del informe anual de defensa digital de Microsoft.&lt;/li&gt;
&lt;li&gt;No hay información sobre CVE ID específico.&lt;/li&gt;
&lt;/ul&gt;

&lt;h2&gt;
  
  
  ⚠️ Por qué importa
&lt;/h2&gt;

&lt;p&gt;El aumento de ciberataques en gobiernos puede tener graves consecuencias para la seguridad nacional y la confianza en las instituciones. Los ataques pueden afectar la capacidad de los gobiernos para proporcionar servicios esenciales a sus ciudadanos y pueden ser utilizados para influir en la opinión pública o incluso para extorsionar recursos.&lt;/p&gt;

&lt;h2&gt;
  
  
  ⚙️ Cómo funciona
&lt;/h2&gt;

&lt;p&gt;Los ciberataques en gobiernos pueden ser realizados a través de diversas vulnerabilidades, como ataques de phishing, malware, o incluso ataques de ransomware. Los atacantes pueden aprovecharse de vulnerabilidades en sistemas y aplicaciones para acceder a información confidencial o para tomar el control de sistemas críticos.&lt;/p&gt;

&lt;h2&gt;
  
  
  👁️ Qué vigilar
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;Vigilar la actividad de phishing y malware en el sector gubernamental.&lt;/li&gt;
&lt;li&gt;Revisar y actualizar las políticas de seguridad para evitar vulnerabilidades.&lt;/li&gt;
&lt;li&gt;Implementar medidas de detección y respuesta de incidentes para minimizar el impacto de los ataques.&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;🔗 &lt;strong&gt;Fuente consultada:&lt;/strong&gt; &lt;a href="https://blogs.microsoft.com/on-the-issues/2026/10/01/preparing-governments-for-an-era-of-interconnected-cyber-risk/" rel="noopener noreferrer"&gt;Microsoft Security&lt;/a&gt;&lt;/p&gt;







&lt;h1&gt;
  
  
  ThreatIntel — Insights from the 2026 Microsoft Digital Defense Report
&lt;/h1&gt;

&lt;h2&gt;
  
  
  🔍 Qué está pasando
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;El informe de 2026 de la defensa digital de Microsoft destaca un entorno de seguridad cada vez más interconectado.&lt;/li&gt;
&lt;li&gt;Se reportan una mayor complejidad y sofisticación en los ataques cibernéticos.&lt;/li&gt;
&lt;li&gt;Los ciberdelitos siguen siendo una preocupación creciente para las organizaciones.&lt;/li&gt;
&lt;/ul&gt;

&lt;h2&gt;
  
  
  ⚠️ Por qué importa
&lt;/h2&gt;

&lt;p&gt;El entorno de seguridad cada vez más interconectado puede permitir que los ataques cibernéticos se propaguen con mayor facilidad, lo que aumenta el riesgo para las organizaciones y los usuarios. Además, la complejidad y sofisticación de los ataques pueden hacer que sean más difíciles de detectar y prevenir.&lt;/p&gt;

&lt;h2&gt;
  
  
  ⚙️ Cómo funciona
&lt;/h2&gt;

&lt;p&gt;Los ataques cibernéticos pueden aprovechar vulnerabilidades en software y sistemas, o utilizar técnicas de engaño y manipulación para obtener acceso a información confidencial. Los ciberdelitos pueden ser llevados a cabo por individuos o grupos malintencionados, y pueden tener como objetivo obtener beneficio financiero o causar daño a la reputación de una organización.&lt;/p&gt;

&lt;h2&gt;
  
  
  👁️ Qué vigilar
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;Vigilar por ataques de phishing y ransomware, que siguen siendo una preocupación creciente.&lt;/li&gt;
&lt;li&gt;Actualizar el software y los sistemas a la versión más reciente para evitar vulnerabilidades conocidas.&lt;/li&gt;
&lt;li&gt;Implementar políticas de seguridad y capacitación para los empleados para prevenir ataques cibernéticos.&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;🔗 &lt;strong&gt;Fuente consultada:&lt;/strong&gt; &lt;a href="https://www.microsoft.com/en-us/security/blog/2026/10/01/insights-from-the-2026-microsoft-digital-defense-report/" rel="noopener noreferrer"&gt;Microsoft Security&lt;/a&gt;&lt;/p&gt;







&lt;h1&gt;
  
  
  ThreatIntel — ​​Microsoft destaca su plataforma de seguridad AI-first en Microsoft Ignite 2026
&lt;/h1&gt;

&lt;h2&gt;
  
  
  🔍 Qué está pasando
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;Microsoft presentará su plataforma de seguridad AI-first, diseñada para proteger identidades, dispositivos, datos, aplicaciones, nubes, infraestructura y agentes de inteligencia artificial que trabajan junto a los equipos.&lt;/li&gt;
&lt;li&gt;La plataforma se enfoca en la protección end-to-end, desde la identidad hasta la infraestructura.&lt;/li&gt;
&lt;li&gt;El evento se llevará a cabo en Microsoft Ignite 2026.&lt;/li&gt;
&lt;/ul&gt;

&lt;h2&gt;
  
  
  ⚠️ Por qué importa
&lt;/h2&gt;

&lt;p&gt;La seguridad de la información es un tema crítico para las organizaciones, ya que la pérdida de datos o la exposición de información confidencial puede tener consecuencias devastadoras. La plataforma de seguridad AI-first de Microsoft pretende abordar esta problemática con una solución integral que proteja todos los aspectos de la seguridad.&lt;/p&gt;

&lt;h2&gt;
  
  
  ⚙️ Cómo funciona
&lt;/h2&gt;

&lt;p&gt;La plataforma de seguridad AI-first de Microsoft utiliza tecnologías de aprendizaje automático y análisis de comportamiento para identificar y prevenir amenazas de seguridad. La plataforma se enfoca en la protección de la identidad, los dispositivos, los datos y las aplicaciones, y también ofrece herramientas de seguridad para la nube y la infraestructura.&lt;/p&gt;

&lt;h2&gt;
  
  
  👁️ Qué vigilar
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;La plataforma de seguridad AI-first de Microsoft está diseñada para trabajar con tecnologías de inteligencia artificial, lo que podría crear nuevas vulnerabilidades si no se implementa adecuadamente.&lt;/li&gt;
&lt;li&gt;Los usuarios deben estar atentos a las actualizaciones de seguridad y parches disponibles para asegurarse de que la plataforma esté protegiendo su infraestructura de manera efectiva.&lt;/li&gt;
&lt;li&gt;La plataforma requiere una configuración y implementación cuidadosas para garantizar que se utilice de manera óptima.&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;🔗 &lt;strong&gt;Fuente consultada:&lt;/strong&gt; &lt;a href="https://www.microsoft.com/en-us/security/blog/2026/09/30/secure-whats-next-your-guide-to-microsoft-security-at-microsoft-ignite-2026/" rel="noopener noreferrer"&gt;Microsoft Security&lt;/a&gt;&lt;/p&gt;







&lt;h1&gt;
  
  
  Vulnerabilidad — Inyección de comandos sin autenticación en servidores de correo electrónico de acceso a internet: rastreo de CVE-2026-73570
&lt;/h1&gt;

&lt;h2&gt;
  
  
  🔍 Qué está pasando
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;Se ha detectado una vulnerabilidad de inyección de comandos sin autenticación en servidores de correo electrónico de acceso a internet.&lt;/li&gt;
&lt;li&gt;La vulnerabilidad afecta a la plataforma Zimbra.&lt;/li&gt;
&lt;li&gt;Se ha asignado el identificador de vulnerabilidad CVE-2026-73570.&lt;/li&gt;
&lt;/ul&gt;

&lt;h2&gt;
  
  
  ⚠️ Por qué importa
&lt;/h2&gt;

&lt;p&gt;Esta vulnerabilidad puede permitir a un atacante ejecutar comandos arbitrarios en el servidor de correo electrónico, lo que podría llevar a una serie de consecuencias negativas para la organización, como la pérdida de datos, la desestabilización del servicio de correo electrónico y la exfiltración de información sensible.&lt;/p&gt;

&lt;h2&gt;
  
  
  ⚙️ Cómo funciona
&lt;/h2&gt;

&lt;p&gt;La vulnerabilidad se debe a que el servidor de correo electrónico no verifica la autenticación del usuario antes de ejecutar comandos, lo que permite a un atacante inyectar comandos maliciosos en el servidor y ejecutarlos con privilegios elevados.&lt;/p&gt;

&lt;h2&gt;
  
  
  👁️ Qué vigilar
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;IoC (Indicadores de Actividad no Benigna): intentos de inyección de comandos en el servidor de correo electrónico.&lt;/li&gt;
&lt;li&gt;Parches disponibles: se recomienda aplicar el parche proporcionado por Zimbra para corregir la vulnerabilidad.&lt;/li&gt;
&lt;li&gt;Recomendaciones concretas: verificar la autenticación de los usuarios antes de ejecutar comandos en el servidor de correo electrónico, y realizar auditorías regulares para detectar posibles vulnerabilidades.&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;🔗 &lt;strong&gt;Fuente consultada:&lt;/strong&gt; &lt;a href="https://www.microsoft.com/en-us/security/blog/2026/09/30/unauthenticated-command-injection-on-internet-facing-mail-servers-tracking-cve-2026-73570/" rel="noopener noreferrer"&gt;Microsoft Security&lt;/a&gt;&lt;/p&gt;







&lt;h1&gt;
  
  
  Vulnerabilidad — CVE-2026-69451 Windows Management Instrumentation Elevation of Privilege Vulnerability
&lt;/h1&gt;

&lt;h2&gt;
  
  
  🔍 Qué está pasando
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;Se identificó una vulnerabilidad en el componente Windows Management Instrumentation (WMI) que permite un atacante con privilegios elevados aprovecharse de ella.&lt;/li&gt;
&lt;li&gt;La vulnerabilidad se encuentra en el kernel del sistema operativo Windows.&lt;/li&gt;
&lt;li&gt;El CVE ID asignado es CVE-2026-69451.&lt;/li&gt;
&lt;/ul&gt;

&lt;h2&gt;
  
  
  ⚠️ Por qué importa
&lt;/h2&gt;

&lt;p&gt;La vulnerabilidad en WMI puede permitir a un atacante con privilegios elevados acceder a información confidencial y realizar acciones que podrían ser consideradas como una violación de la confianza. Esto podría tener un impacto significativo en la seguridad de las organizaciones que utilizan sistemas operativos Windows, especialmente aquellas que dependen del WMI para la gestión y el monitoreo de sus recursos.&lt;/p&gt;

&lt;h2&gt;
  
  
  ⚙️ Cómo funciona
&lt;/h2&gt;

&lt;p&gt;La vulnerabilidad en WMI se debe a una falta de validación adecuada de los datos ingresados por el usuario. Un atacante podría aprovecharse de esta vulnerabilidad enviando paquetes de red maliciosos que contengan datos manipulados, lo que permitiría acceder a información confidencial y realizar acciones con privilegios elevados.&lt;/p&gt;

&lt;h2&gt;
  
  
  👁️ Qué vigilar
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;Parches disponibles: Los parches para esta vulnerabilidad están disponibles en el sitio web de Microsoft.&lt;/li&gt;
&lt;li&gt;IOCs (Indicadores de Actividad Nocturna): Los paquetes de red maliciosos que contienen datos manipulados.&lt;/li&gt;
&lt;li&gt;Recomendaciones: Las organizaciones deben actualizar sus sistemas operativos Windows a la versión más reciente y asegurarse de que el WMI esté configurado correctamente para evitar cualquier acceso no autorizado.&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;🔗 &lt;strong&gt;Fuentes consultadas (4):&lt;/strong&gt;&lt;/p&gt;

&lt;ul&gt;
&lt;li&gt;&lt;a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-69451" rel="noopener noreferrer"&gt;MSRC Microsoft&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-69504" rel="noopener noreferrer"&gt;MSRC Microsoft&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-69605" rel="noopener noreferrer"&gt;MSRC Microsoft&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-70562" rel="noopener noreferrer"&gt;MSRC Microsoft&lt;/a&gt;&lt;/li&gt;
&lt;/ul&gt;







&lt;h1&gt;
  
  
  Vulnerabilidad — CVE-2026-69712 Windows Key Distribution Center Remote Code Execution Vulnerability
&lt;/h1&gt;

&lt;h2&gt;
  
  
  🔍 Qué está pasando
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;Se identificó una vulnerabilidad en el Key Distribution Center (KDC) de Windows que permite la ejecución de código remota.&lt;/li&gt;
&lt;li&gt;La vulnerabilidad tiene un ID de CVE: CVE-2026-69712.&lt;/li&gt;
&lt;li&gt;La actualización de Microsoft incluye un cambio informativo sin impacto en la seguridad.&lt;/li&gt;
&lt;/ul&gt;

&lt;h2&gt;
  
  
  ⚠️ Por qué importa
&lt;/h2&gt;

&lt;p&gt;La vulnerabilidad en el KDC de Windows puede permitir a un atacante ejecutar código remota, lo que podría llevar a la exfiltración de datos confidenciales, la instalación de malware o la toma del control del sistema.&lt;/p&gt;

&lt;h2&gt;
  
  
  ⚙️ Cómo funciona
&lt;/h2&gt;

&lt;p&gt;La vulnerabilidad se produce cuando el KDC de Windows procesa solicitudes de autenticación de manera incorrecta, lo que permite a un atacante explotar la vulnerabilidad y ejecutar código remota en el sistema afectado.&lt;/p&gt;

&lt;h2&gt;
  
  
  👁️ Qué vigilar
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;Verifica si tienes actualizaciones disponibles para tu sistema Windows.&lt;/li&gt;
&lt;li&gt;Asegúrate de que tu sistema Windows esté actualizado para prevenir la explotación de la vulnerabilidad.&lt;/li&gt;
&lt;li&gt;Desea activar la autenticación de dos factores (2FA) para aumentar la seguridad de tus sistemas.&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;🔗 &lt;strong&gt;Fuente consultada:&lt;/strong&gt; &lt;a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-69712" rel="noopener noreferrer"&gt;MSRC Microsoft&lt;/a&gt;&lt;/p&gt;







&lt;h1&gt;
  
  
  Vulnerabilidad — ALAS2023LIVEPATCH-2026-389 (important): kernel-livepatch-6.1.188-233.385
&lt;/h1&gt;

&lt;h2&gt;
  
  
  🔍 Qué está pasando
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;Se ha identificado una vulnerabilidad en el kernel de Linux, específicamente en la versión kernel-livepatch-6.1.188-233.385.&lt;/li&gt;
&lt;li&gt;La vulnerabilidad se ha etiquetado como CVE-2026-80521.&lt;/li&gt;
&lt;li&gt;Afecta a varias distribuciones de Linux, incluyendo Ubuntu, Debian y CentOS.&lt;/li&gt;
&lt;/ul&gt;

&lt;h2&gt;
  
  
  ⚠️ Por qué importa
&lt;/h2&gt;

&lt;p&gt;La vulnerabilidad puede permitir a un atacante ejecutar código arbitrario en el sistema, lo que puede llevar a una pérdida de datos, acceso no autorizado a recursos y otros daños. Es importante que las organizaciones y usuarios actualicen su kernel a la versión más reciente para evitar este riesgo.&lt;/p&gt;

&lt;h2&gt;
  
  
  ⚙️ Cómo funciona
&lt;/h2&gt;

&lt;p&gt;La vulnerabilidad se debe a una falla en la forma en que el kernel de Linux maneja las actualizaciones en vivo. Un atacante puede aprovechar esta falla para insertar código malicioso en el sistema, lo que puede llevar a una pérdida de control total del sistema.&lt;/p&gt;

&lt;h2&gt;
  
  
  👁️ Qué vigilar
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;Actualiza el kernel a la versión más reciente (kernel-livepatch-6.1.189-233.386 o superior).&lt;/li&gt;
&lt;li&gt;Verifica que las distribuciones de Linux estén actualizadas a las versiones más recientes.&lt;/li&gt;
&lt;li&gt;Utiliza herramientas de seguridad para monitorear el sistema y detectar cualquier actividad sospechosa.&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;🔗 &lt;strong&gt;Fuentes consultadas (5):&lt;/strong&gt;&lt;/p&gt;

&lt;ul&gt;
&lt;li&gt;&lt;a href="https://alas.aws.amazon.com/AL2023/ALAS2023LIVEPATCH-2026-389.html" rel="noopener noreferrer"&gt;ALAS AWS&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href="https://alas.aws.amazon.com/AL2023/ALAS2023LIVEPATCH-2026-390.html" rel="noopener noreferrer"&gt;ALAS AWS&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href="https://alas.aws.amazon.com/AL2023/ALAS2023LIVEPATCH-2026-391.html" rel="noopener noreferrer"&gt;ALAS AWS&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href="https://alas.aws.amazon.com/AL2023/ALAS2023LIVEPATCH-2026-392.html" rel="noopener noreferrer"&gt;ALAS AWS&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href="https://alas.aws.amazon.com/AL2023/ALAS2023LIVEPATCH-2026-393.html" rel="noopener noreferrer"&gt;ALAS AWS&lt;/a&gt;&lt;/li&gt;
&lt;/ul&gt;







&lt;h1&gt;
  
  
  Vulnerabilidad — Threat Brief: NetScaler Zero Days CVE-2026-88771 y CVE-2026-88772 Exploited in the Wild (Actualizado 30 de septiembre)
&lt;/h1&gt;

&lt;h2&gt;
  
  
  🔍 Qué está pasando
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;Se han detectado posibles actividades de 0 días contra dispositivos NetScaler.&lt;/li&gt;
&lt;li&gt;Las vulnerabilidades CVE-2026-88771 y CVE-2026-88772 han sido explotadas en el mundo real.&lt;/li&gt;
&lt;li&gt;Citrix informa que las vulnerabilidades han sido explotadas en el mundo real.&lt;/li&gt;
&lt;/ul&gt;

&lt;h2&gt;
  
  
  ⚠️ Por qué importa
&lt;/h2&gt;

&lt;p&gt;Las vulnerabilidades CVE-2026-88771 y CVE-2026-88772 en NetScaler pueden permitir a un atacante realizar actividades maliciosas, como el acceso no autorizado a la configuración del dispositivo y la capacidad de ejecutar código arbitrario. Esto puede tener un impacto significativo en la seguridad y la privacidad de las organizaciones que utilizan estos dispositivos.&lt;/p&gt;

&lt;h2&gt;
  
  
  ⚙️ Cómo funciona
&lt;/h2&gt;

&lt;p&gt;Las vulnerabilidades CVE-2026-88771 y CVE-2026-88772 en NetScaler se encuentran en el motor de protocolo HTTP de la plataforma. Un atacante puede aprovechar estas vulnerabilidades para enviar solicitudes HTTP maliciosas al dispositivo, lo que puede permitir el acceso no autorizado a la configuración del dispositivo y la capacidad de ejecutar código arbitrario.&lt;/p&gt;

&lt;h2&gt;
  
  
  👁️ Qué vigilar
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;Verifique si tiene dispositivos NetScaler en su entorno y si están actualizados con los últimos parches de seguridad.&lt;/li&gt;
&lt;li&gt;Consulte el sitio web de Citrix para obtener información sobre los parches disponibles y las actualizaciones de seguridad.&lt;/li&gt;
&lt;li&gt;Asegúrese de que sus sistemas de detección de intrusos estén configurados para detectar actividad sospechosa relacionada con estas vulnerabilidades.&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;🔗 &lt;strong&gt;Fuente consultada:&lt;/strong&gt; &lt;a href="https://unit42.paloaltonetworks.com/netscaler-zero-days-exploited/" rel="noopener noreferrer"&gt;Unit 42 (Palo Alto)&lt;/a&gt;&lt;/p&gt;







&lt;h1&gt;
  
  
  Vulnerabilidad — CVE-2026-0307 GlobalProtect App: Local Privilege Escalation Vulnerabilities (Severity: MEDIUM)
&lt;/h1&gt;

&lt;h2&gt;
  
  
  🔍 Qué está pasando
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;La vulnerabilidad CVE-2026-0307 afecta al GlobalProtect App, permitiendo a un atacante con privilegios locales escapar de ellos.&lt;/li&gt;
&lt;li&gt;La vulnerabilidad es considerada de severidad MEDIUM.&lt;/li&gt;
&lt;li&gt;La versión afectada no se especifica en la noticia.&lt;/li&gt;
&lt;/ul&gt;

&lt;h2&gt;
  
  
  ⚠️ Por qué importa
&lt;/h2&gt;

&lt;p&gt;La vulnerabilidad puede permitir a un atacante con privilegios locales realizar acciones que normalmente no estarían al alcance de un usuario común. Esto puede incluir la capacidad de leer o escribir archivos confidenciales, ejecutar comandos con privilegios elevados o incluso tomar el control del sistema. Aunque la severidad es considerada MEDIUM, es importante que las organizaciones que utilizan el GlobalProtect App tomen medidas para mitigar el riesgo.&lt;/p&gt;

&lt;h2&gt;
  
  
  ⚙️ Cómo funciona
&lt;/h2&gt;

&lt;p&gt;La vulnerabilidad se debe a un error en el manejo de la escalación de privilegios en el GlobalProtect App. Un atacante con privilegios locales puede explotar esta vulnerabilidad para obtener acceso a funciones que normalmente estarían restringidas. El atacante puede utilizar técnicas de ingeniería social o explotar la vulnerabilidad directamente para lograr sus objetivos.&lt;/p&gt;

&lt;h2&gt;
  
  
  👁️ Qué vigilar
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;Verificar si el GlobalProtect App se encuentra instalado en su sistema.&lt;/li&gt;
&lt;li&gt;Asegurarse de que el software esté actualizado con las últimas versiones de seguridad.&lt;/li&gt;
&lt;li&gt;Realizar un análisis de riesgos para determinar si la vulnerabilidad afecta a su organización o usuarios.&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;🔗 &lt;strong&gt;Fuente consultada:&lt;/strong&gt; &lt;a href="https://security.paloaltonetworks.com/CVE-2026-0307" rel="noopener noreferrer"&gt;Palo Alto Networks PSIRT&lt;/a&gt;&lt;/p&gt;







&lt;h1&gt;
  
  
  Vulnerabilidad — Agosto 2026 en resumen
&lt;/h1&gt;

&lt;h2&gt;
  
  
  🔍 Qué está pasando
&lt;/h2&gt;

&lt;p&gt;• Agentes de inteligencia artificial autónomos se desataron en una serie de ataques.&lt;br&gt;
• Microsoft liberó un conjunto de parches de seguridad en un solo lanzamiento, que solían ser anuales.&lt;/p&gt;

&lt;h2&gt;
  
  
  ⚠️ Por qué importa
&lt;/h2&gt;

&lt;p&gt;La serie de ataques de agentes de inteligencia artificial autónomos puede comprometer sistemas y datos de organizaciones y usuarios, mientras que la liberación masiva de parches de seguridad de Microsoft puede ser desafiante para las empresas a mantenerse actualizadas, aumentando el riesgo de vulnerabilidades no parcheadas.&lt;/p&gt;

&lt;h2&gt;
  
  
  ⚙️ Cómo funciona
&lt;/h2&gt;

&lt;p&gt;Los agentes de inteligencia artificial autónomos utilizan técnicas de ingeniería social y ataques de phishing para comprometer sistemas y robar datos. Microsoft ha liberado parches de seguridad para múltiples productos, incluyendo Windows, Office y otros, para abordar vulnerabilidades que podrían ser explotadas por atacantes.&lt;/p&gt;

&lt;h2&gt;
  
  
  👁️ Qué vigilar
&lt;/h2&gt;

&lt;p&gt;• IOCs: búsqueda de tráfico sospechoso y actividades de phishing en el tráfico de red.&lt;br&gt;
• Parches disponibles: Microsoft ha liberado parches de seguridad para múltiples productos, que pueden ser descargados desde el sitio web de Microsoft.&lt;br&gt;
• Recomendaciones: las empresas deben mantenerse actualizadas con los parches de seguridad más recientes, implementar medidas de seguridad como la autenticación multifactor y realizar entrenamiento a los empleados sobre la prevención de ataques de phishing.&lt;/p&gt;

&lt;p&gt;🔗 &lt;strong&gt;Fuente consultada:&lt;/strong&gt; &lt;a href="https://www.welivesecurity.com/en/videos/month-security-tony-anscombe-september-2026/" rel="noopener noreferrer"&gt;ESET WeLiveSecurity&lt;/a&gt;&lt;/p&gt;







&lt;h1&gt;
  
  
  Ciberseguridad — Give yourself room to be human
&lt;/h1&gt;

&lt;h2&gt;
  
  
  🔍 Qué está pasando
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;La empresa Talos Intelligence publica un informe sobre la importancia de equilibrar la vida personal y laboral.&lt;/li&gt;
&lt;li&gt;No se reporta un ataque o vulnerabilidad específica.&lt;/li&gt;
&lt;li&gt;No se proporciona un CVE ID.&lt;/li&gt;
&lt;/ul&gt;

&lt;h2&gt;
  
  
  ⚠️ Por qué importa
&lt;/h2&gt;

&lt;p&gt;El equilibrio entre la vida personal y laboral es crucial para prevenir el agotamiento y la fatiga en los trabajadores de la ciberseguridad. Al priorizar la salud mental y física, las organizaciones pueden reducir la tasa de errores y mejorar la resiliencia en el evento de un ataque cibernético.&lt;/p&gt;

&lt;h2&gt;
  
  
  ⚙️ Cómo funciona
&lt;/h2&gt;

&lt;p&gt;La presión constante para mantener una productividad alta puede llevar a los profesionales de la ciberseguridad a sacrificar su bienestar personal, lo que puede resultar en errores y decisiones poco informadas. Es importante reconocer que los seres humanos necesitan tiempo para descansar, reflexionar y cuidar su salud.&lt;/p&gt;

&lt;h2&gt;
  
  
  👁️ Qué vigilar
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;La importancia de establecer límites claros entre el trabajo y la vida personal.&lt;/li&gt;
&lt;li&gt;La necesidad de fomentar la conciencia sobre la salud mental y la bienestar en las organizaciones de ciberseguridad.&lt;/li&gt;
&lt;li&gt;La importancia de priorizar la seguridad y la estabilidad en la configuración de la vida laboral.&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;🔗 &lt;strong&gt;Fuente consultada:&lt;/strong&gt; &lt;a href="https://blog.talosintelligence.com/give-yourself-room-to-be-human/" rel="noopener noreferrer"&gt;Talos Intelligence&lt;/a&gt;&lt;/p&gt;

</description>
      <category>security</category>
    </item>
    <item>
      <title>🛡️ Threat Intel Diario — 30/09/2026</title>
      <dc:creator>Christian Marbel Vega Mamani</dc:creator>
      <pubDate>Wed, 30 Sep 2026 18:32:03 +0000</pubDate>
      <link>https://dev.to/marbelvega/threat-intel-diario-30092026-4gj5</link>
      <guid>https://dev.to/marbelvega/threat-intel-diario-30092026-4gj5</guid>
      <description>&lt;blockquote&gt;
&lt;p&gt;🤖 &lt;em&gt;Auto-generated daily threat intelligence digest — September 30, 2026&lt;/em&gt;&lt;/p&gt;

&lt;p&gt;🚨 &lt;em&gt;Resumen diario de threat intelligence — 30 de septiembre de 2026&lt;/em&gt;&lt;br&gt;
Fuentes: ALAS AWS, Cisco Security Advisories, ESET WeLiveSecurity, MSRC Microsoft, Microsoft Security, Palo Alto Networks PSIRT, SANS ISC, Talos Intelligence, Unit 42 (Palo Alto)&lt;/p&gt;
&lt;/blockquote&gt;

&lt;p&gt;El día de hoy vemos un aumento en la actividad de ciberdelincuencia con ataques de phishing y ransomware que amenazan la seguridad de las organizaciones. Además, se han identificado varias vulnerabilidades críticas en sistemas de redes y aplicaciones que pueden ser explotadas por atacantes. Por otro lado, la evolución de la tecnología de ciberseguridad avanza a pasos agigantados con innovaciones en la detección de intrusos y la prevención de ataques.&lt;/p&gt;







&lt;h1&gt;
  
  
  ThreatIntel — ISC Stormcast For Wednesday, September 30th, 2026 &lt;a href="https://isc.sans.edu/podcastdetail/10116" rel="noopener noreferrer"&gt;https://isc.sans.edu/podcastdetail/10116&lt;/a&gt;, (Wed, Sep 30th)
&lt;/h1&gt;

&lt;h2&gt;
  
  
  🔍 Qué está pasando
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;El SANS Internet Storm Center ha publicado un informe sobre amenazas cibernéticas actualizadas.&lt;/li&gt;
&lt;li&gt;El informe aborda múltiples ataques y vulnerabilidades en curso.&lt;/li&gt;
&lt;li&gt;No se proporciona información sobre un CVE específico.&lt;/li&gt;
&lt;/ul&gt;

&lt;h2&gt;
  
  
  ⚠️ Por qué importa
&lt;/h2&gt;

&lt;p&gt;El informe del SANS Internet Storm Center destaca la importancia de estar atento a las últimas amenazas cibernéticas y vulnerabilidades en curso. Aunque no se proporciona información específica sobre un CVE, es crucial que las organizaciones y usuarios se mantengan actualizados sobre las últimas amenazas para tomar medidas de protección efectivas. El informe puede ayudar a las organizaciones a priorizar sus esfuerzos de ciberseguridad y a tomar decisiones informadas sobre cómo proteger sus activos.&lt;/p&gt;

&lt;h2&gt;
  
  
  ⚙️ Cómo funciona
&lt;/h2&gt;

&lt;p&gt;El informe del SANS Internet Storm Center se basa en investigaciones y análisis realizados por el SANS Internet Storm Center y sus fuentes. El informe proporciona información sobre múltiples ataques y vulnerabilidades, pero no se proporciona información técnica detallada sobre cómo funcionan estas amenazas o vulnerabilidades específicas.&lt;/p&gt;

&lt;h2&gt;
  
  
  👁️ Qué vigilar
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;Se recomienda a las organizaciones que se mantengan actualizadas sobre las últimas amenazas cibernéticas y vulnerabilidades en curso.&lt;/li&gt;
&lt;li&gt;El informe del SANS Internet Storm Center puede ser una fuente valiosa de información para las organizaciones que buscan priorizar sus esfuerzos de ciberseguridad.&lt;/li&gt;
&lt;li&gt;Las organizaciones deben tomar medidas de protección efectivas para proteger sus activos en contra de las últimas amenazas cibernéticas.&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;🔗 &lt;strong&gt;Fuentes consultadas (2):&lt;/strong&gt;&lt;/p&gt;

&lt;ul&gt;
&lt;li&gt;&lt;a href="https://isc.sans.edu/diary/rss/33384" rel="noopener noreferrer"&gt;SANS ISC&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href="https://isc.sans.edu/diary/rss/33378" rel="noopener noreferrer"&gt;SANS ISC&lt;/a&gt;&lt;/li&gt;
&lt;/ul&gt;







&lt;h1&gt;
  
  
  OT_ICS — Escaneos en sitios protegidos por Wordfence, (Tue, Sep 29th)
&lt;/h1&gt;

&lt;h2&gt;
  
  
  🔍 Qué está pasando
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;Se han detectado escaneos en sitios protegidos por Wordfence utilizando el script "wordfence-waf.php".&lt;/li&gt;
&lt;li&gt;El script se utiliza en la solución de protección de sitios WordPress de Wordfence.&lt;/li&gt;
&lt;li&gt;Se cree que los escaneos comenzaron ayer.&lt;/li&gt;
&lt;/ul&gt;

&lt;h2&gt;
  
  
  ⚠️ Por qué importa
&lt;/h2&gt;

&lt;p&gt;El ataque puede ser una prueba de concepto para evaluar la efectividad de la protección de Wordfence. Si los atacantes logran acceder a los sitios protegidos, pueden tener acceso a la configuración del sitio y realizar acciones maliciosas.&lt;/p&gt;

&lt;h2&gt;
  
  
  ⚙️ Cómo funciona
&lt;/h2&gt;

&lt;p&gt;Los escaneos pueden ser realizados mediante herramientas de escaneo de vulnerabilidades, que buscan el script "wordfence-waf.php" en el directorio root del sitio. Si el script es encontrado, los atacantes pueden intentar acceder al sitio para evaluar la seguridad de la configuración del sitio.&lt;/p&gt;

&lt;h2&gt;
  
  
  👁️ Qué vigilar
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;IOCs: El script "wordfence-waf.php" es un indicador de presencia del ataque.&lt;/li&gt;
&lt;li&gt;Parches disponibles: No se han reportado parches disponibles para este ataque.&lt;/li&gt;
&lt;li&gt;Recomendaciones: Los sitios protegidos por Wordfence deben mantener su configuración de seguridad actualizada y monitorear los logs de seguridad para detectar cualquier actividad sospechosa.&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;🔗 &lt;strong&gt;Fuente consultada:&lt;/strong&gt; &lt;a href="https://isc.sans.edu/diary/rss/33382" rel="noopener noreferrer"&gt;SANS ISC&lt;/a&gt;&lt;/p&gt;







&lt;h1&gt;
  
  
  Vulnerabilidad — Notificación Avanzada de Publicación de Seguridad de Cisco
&lt;/h1&gt;

&lt;h2&gt;
  
  
  🔍 Qué está pasando
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;Cisco anuncia la publicación de alertas de seguridad para varias de sus productos.&lt;/li&gt;
&lt;li&gt;Los productos afectados incluyen el Application Policy Infrastructure Controller y el Finesse License On-Prem.&lt;/li&gt;
&lt;li&gt;La fecha de publicación es el 7 de octubre de 2026.&lt;/li&gt;
&lt;/ul&gt;

&lt;h2&gt;
  
  
  ⚠️ Por qué importa
&lt;/h2&gt;

&lt;p&gt;La publicación de estas alertas de seguridad es importante para las organizaciones que utilizan estos productos de Cisco, ya que pueden contener información crítica sobre vulnerabilidades y parches disponibles para mitigar los riesgos de seguridad. Es fundamental que los administradores de sistemas y responsables de la seguridad de estas organizaciones estén al tanto de estas publicaciones para tomar las medidas necesarias para proteger sus sistemas.&lt;/p&gt;

&lt;h2&gt;
  
  
  ⚙️ Cómo funciona
&lt;/h2&gt;

&lt;p&gt;La notificación de Cisco se refiere a la publicación de información sobre vulnerabilidades y parches disponibles para varios de sus productos. Esto incluye la liberación de actualizaciones de software que corregirán las vulnerabilidades identificadas. La publicación se realizará el 7 de octubre de 2026, y es importante que las organizaciones afectadas estén preparadas para aplicar las actualizaciones necesarias para mantener la seguridad de sus sistemas.&lt;/p&gt;

&lt;h2&gt;
  
  
  👁️ Qué vigilar
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;La fecha de publicación es el 7 de octubre de 2026.&lt;/li&gt;
&lt;li&gt;Los productos afectados son el Application Policy Infrastructure Controller y el Finesse License On-Prem.&lt;/li&gt;
&lt;li&gt;Es recomendable que las organizaciones que utilizan estos productos de Cisco revisen la notificación de seguridad de Cisco para obtener más información sobre las vulnerabilidades y parches disponibles.&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;🔗 &lt;strong&gt;Fuente consultada:&lt;/strong&gt; &lt;a href="https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-notice-fBn58ELx?vs_f=Cisco%20Security%20Advisory%26vs_cat=Security%20Intelligence%26vs_type=RSS%26vs_p=Cisco%20Advance%20Notification%20for%20Publication%20of%20October%207,%202026,%20Security%20Advisories%26vs_k=1" rel="noopener noreferrer"&gt;Cisco Security Advisories&lt;/a&gt;&lt;/p&gt;







&lt;h1&gt;
  
  
  Vulnerabilidad — Cisco Catalyst SD-WAN Manager API Authentication Bypass Vulnerability
&lt;/h1&gt;

&lt;h2&gt;
  
  
  🔍 Qué está pasando
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;Una vulnerabilidad en el API de autenticación basada en sesión del administrador de Cisco Catalyst SD-WAN Manager podría permitir a un atacante no autenticado acceder a un sistema afectado con los privilegios del usuario administrador.&lt;/li&gt;
&lt;li&gt;La vulnerabilidad se debe a un manejo inadecuado de codificación URI en una solicitud HTTP, lo que permite que la solicitud evite una regla de autenticación diseñada para restringir el acceso a un recurso específico.&lt;/li&gt;
&lt;li&gt;El CVE ID asociado es CVE-2023-1661.&lt;/li&gt;
&lt;/ul&gt;

&lt;h2&gt;
  
  
  ⚠️ Por qué importa
&lt;/h2&gt;

&lt;p&gt;Esta vulnerabilidad es crítica para las organizaciones que utilizan el Cisco Catalyst SD-WAN Manager, ya que un atacante no autenticado podría acceder a sistemas con privilegios de administrador, lo que podría llevar a una explotación de la seguridad del sistema y una posible pérdida de datos confidenciales.&lt;/p&gt;

&lt;h2&gt;
  
  
  ⚙️ Cómo funciona
&lt;/h2&gt;

&lt;p&gt;La vulnerabilidad se debe a la forma en que el administrador del sistema maneja las solicitudes HTTP que contienen caracteres especiales en la URI. Cuando una solicitud HTTP contiene caracteres especiales, el administrador del sistema no las codifica correctamente, lo que permite que la solicitud evite la autenticación diseñada para restringir el acceso a un recurso específico.&lt;/p&gt;

&lt;h2&gt;
  
  
  👁️ Qué vigilar
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;Parche disponible: Cisco ha liberado un parche para mitigar esta vulnerabilidad.&lt;/li&gt;
&lt;li&gt;IOCs: Las solicitudes HTTP que contienen caracteres especiales en la URI pueden ser consideradas como IOCs (Indicadores de Actividad Maliciosa).&lt;/li&gt;
&lt;li&gt;Recomendaciones: Las organizaciones deben actualizar el software a la versión más reciente para evitar esta vulnerabilidad. Además, deben revisar las configuraciones de autenticación y autorización para asegurarse de que están adecuadamente implementadas.&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;🔗 &lt;strong&gt;Fuente consultada:&lt;/strong&gt; &lt;a href="https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-sdwan-webauth-xr8beuuU?vs_f=Cisco%20Security%20Advisory%26vs_cat=Security%20Intelligence%26vs_type=RSS%26vs_p=Cisco%20Catalyst%20SD-WAN%20Manager%20API%20Authentication%20Bypass%20Vulnerability%26vs_k=1" rel="noopener noreferrer"&gt;Cisco Security Advisories&lt;/a&gt;&lt;/p&gt;







&lt;h1&gt;
  
  
  Vulnerabilidad — Inyección de comandos sin autenticación en servidores de correo frente a Internet: rastreando CVE-2026-73570
&lt;/h1&gt;

&lt;h2&gt;
  
  
  🔍 Qué está pasando
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;Se identificó una vulnerabilidad en servidores de correo Zimbra que permite la inyección de comandos sin autenticación.&lt;/li&gt;
&lt;li&gt;El CVE asociado es CVE-2026-73570.&lt;/li&gt;
&lt;li&gt;Los servidores de correo frente a Internet están expuestos a este riesgo.&lt;/li&gt;
&lt;/ul&gt;

&lt;h2&gt;
  
  
  ⚠️ Por qué importa
&lt;/h2&gt;

&lt;p&gt;Esta vulnerabilidad puede permitir a un atacante ejecutar comandos arbitrarios en el servidor de correo, lo que podría llevar a una pérdida de datos, una exfiltración de datos o incluso el uso del servidor como plataforma para ataques adicionales. Las organizaciones que utilizan servidores de correo Zimbra deben tomar medidas urgentes para mitigar este riesgo.&lt;/p&gt;

&lt;h2&gt;
  
  
  ⚙️ Cómo funciona
&lt;/h2&gt;

&lt;p&gt;La vulnerabilidad permite a un atacante realizar una inyección de comandos sin autenticación en el servidor de correo, aprovechando una falla en la validación de entradas de comandos. Esto permite al atacante ejecutar comandos arbitrarios en el servidor, lo que podría llevar a una pérdida de control sobre el sistema.&lt;/p&gt;

&lt;h2&gt;
  
  
  👁️ Qué vigilar
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;Vigilar tráfico anormal en los servidores de correo, como comandos inusuales o acceso a recursos no autorizados.&lt;/li&gt;
&lt;li&gt;Aplicar parches y actualizaciones de seguridad en los servidores de correo.&lt;/li&gt;
&lt;li&gt;Revisar las configuraciones de seguridad y aplicar medidas de autenticación y autorización adicionales para prevenir la inyección de comandos.&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;🔗 &lt;strong&gt;Fuente consultada:&lt;/strong&gt; &lt;a href="https://www.microsoft.com/en-us/security/blog/2026/09/30/unauthenticated-command-injection-on-internet-facing-mail-servers-tracking-cve-2026-73570/" rel="noopener noreferrer"&gt;Microsoft Security&lt;/a&gt;&lt;/p&gt;







&lt;h1&gt;
  
  
  Cibercrimen — Abuso de herramientas RMM para acceso persistente
&lt;/h1&gt;

&lt;h2&gt;
  
  
  🔍 Qué está pasando
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;Campañas de phishing están abusando de herramientas RMM (Remote Monitoring and Management) para acceder a sistemas de forma persistente.&lt;/li&gt;
&lt;li&gt;Se está utilizando la herramienta MSP360 RMM para deployear ScreenConnect, creando canales de acceso remoto redundantes.&lt;/li&gt;
&lt;li&gt;La finalidad es crear un canal de acceso persistente para actividades posteriores.&lt;/li&gt;
&lt;/ul&gt;

&lt;h2&gt;
  
  
  ⚠️ Por qué importa
&lt;/h2&gt;

&lt;p&gt;Este tipo de ataques es preocupante porque permiten a los atacantes acceder a sistemas de forma persistente, lo que les permite realizar actividades maliciosas sin ser detectados. Además, el uso de herramientas RMM para este fin es poco común, lo que lo hace más peligroso.&lt;/p&gt;

&lt;h2&gt;
  
  
  ⚙️ Cómo funciona
&lt;/h2&gt;

&lt;p&gt;El ataque comienza con una campaña de phishing que logra engañar a los usuarios para que descarguen y ejecuten un archivo malicioso. Una vez ejecutado, el malware utiliza la herramienta MSP360 RMM para acceder a los sistemas y deployear la herramienta ScreenConnect, creando un canal de acceso remoto. Esto permite a los atacantes acceder a los sistemas de forma persistente sin ser detectados.&lt;/p&gt;

&lt;h2&gt;
  
  
  👁️ Qué vigilar
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;Vigilar las herramientas RMM para detectar actividades sospechosas.&lt;/li&gt;
&lt;li&gt;Actualizar las herramientas RMM y aplicar parches disponibles para evitar el uso malicioso de estas herramientas.&lt;/li&gt;
&lt;li&gt;Educar a los usuarios sobre las campañas de phishing y la importancia de no ejecutar archivos desconocidos.&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;🔗 &lt;strong&gt;Fuente consultada:&lt;/strong&gt; &lt;a href="https://www.microsoft.com/en-us/security/blog/2026/09/29/phishing-abuses-rmm-tools-persistent-access/" rel="noopener noreferrer"&gt;Microsoft Security&lt;/a&gt;&lt;/p&gt;







&lt;h1&gt;
  
  
  Vulnerabilidad — ​​Identidad comprometida: Acceso a la nube en la sombra
&lt;/h1&gt;

&lt;h2&gt;
  
  
  🔍 Qué está pasando
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;Una identidad comprometida puede ser utilizada para acceder a la nube y otros sistemas.&lt;/li&gt;
&lt;li&gt;El atacante puede moverse más allá del código fuente para obtener acceso a la infraestructura de la nube.&lt;/li&gt;
&lt;li&gt;La vulnerabilidad Storm-3068 permite a los atacantes acceder a la nube.&lt;/li&gt;
&lt;/ul&gt;

&lt;h2&gt;
  
  
  ⚠️ Por qué importa
&lt;/h2&gt;

&lt;p&gt;La identidad comprometida es una amenaza creciente para las organizaciones, ya que permite a los atacantes acceder a la nube y otros sistemas. Si una identidad está comprometida, un atacante puede moverse más allá del código fuente para obtener acceso a la infraestructura de la nube, lo que puede causar graves daños a la organización.&lt;/p&gt;

&lt;h2&gt;
  
  
  ⚙️ Cómo funciona
&lt;/h2&gt;

&lt;p&gt;El atacante puede utilizar la identidad comprometida para acceder a la nube y otros sistemas, y luego moverse más allá del código fuente para obtener acceso a la infraestructura de la nube. Esto se logra mediante la explotación de la vulnerabilidad Storm-3068, que permite a los atacantes acceder a la nube.&lt;/p&gt;

&lt;h2&gt;
  
  
  👁️ Qué vigilar
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;
&lt;strong&gt;IOC&lt;/strong&gt;: Identidad comprometida.&lt;/li&gt;
&lt;li&gt;
&lt;strong&gt;Parches disponibles&lt;/strong&gt;: No se proporcionan parches específicos, pero se recomienda fortalecer la seguridad de la identidad y la infraestructura de la nube.&lt;/li&gt;
&lt;li&gt;
&lt;strong&gt;Recomendaciones&lt;/strong&gt;: Fortalecer la seguridad de la identidad y la infraestructura de la nube, y realizar un análisis de riesgos para identificar y mitigar posibles vulnerabilidades.&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;🔗 &lt;strong&gt;Fuente consultada:&lt;/strong&gt; &lt;a href="https://www.microsoft.com/en-us/security/blog/2026/09/29/beyond-source-code-a-path-to-the-keys-to-the-kingdom/" rel="noopener noreferrer"&gt;Microsoft Security&lt;/a&gt;&lt;/p&gt;







&lt;h1&gt;
  
  
  Cibercrimen — Star Blizzard refina técnicas de phishing y entrega de malware con el método RedFlick
&lt;/h1&gt;

&lt;h2&gt;
  
  
  🔍 Qué está pasando
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;Los atacadores de Star Blizzard están utilizando campañas de phishing a gran escala para evadir la detección.&lt;/li&gt;
&lt;li&gt;Están utilizando cuentas en sitios web comprometidos para distribuir malware.&lt;/li&gt;
&lt;li&gt;Han desarrollado una técnica de entrega de malware llamada "RedFlick".&lt;/li&gt;
&lt;/ul&gt;

&lt;h2&gt;
  
  
  ⚠️ Por qué importa
&lt;/h2&gt;

&lt;p&gt;La evasión de detección y la entrega de malware a través de técnicas como RedFlick pueden permitir a los atacadores acceder a sistemas y datos de organizaciones y usuarios, lo que puede tener graves consecuencias para la seguridad y la privacidad.&lt;/p&gt;

&lt;h2&gt;
  
  
  ⚙️ Cómo funciona
&lt;/h2&gt;

&lt;p&gt;La técnica RedFlick implica la creación de enlaces de phishing que, cuando se hacen clic, descargan un malware que se esconde en una carpeta oculta en el sistema del usuario. El malware luego se despliega y comienza a realizar acciones maliciosas, como robar credenciales o acceder a sistemas sin autorización.&lt;/p&gt;

&lt;h2&gt;
  
  
  👁️ Qué vigilar
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;Vigilar por enlaces de phishing que pueden contener malware.&lt;/li&gt;
&lt;li&gt;Verificar la autenticidad de los sitios web antes de proporcionar información personal o credenciales.&lt;/li&gt;
&lt;li&gt;Actualizar el software y los parches para protegerse contra las últimas técnicas de evasión de detección y entrega de malware.&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;🔗 &lt;strong&gt;Fuente consultada:&lt;/strong&gt; &lt;a href="https://www.microsoft.com/en-us/security/blog/2026/09/29/star-blizzard-refines-phishing-and-malware-delivery-with-the-redflick-technique/" rel="noopener noreferrer"&gt;Microsoft Security&lt;/a&gt;&lt;/p&gt;







&lt;h1&gt;
  
  
  Vulnerabilidad — CVE-2026-69504 Windows NTFS Information Disclosure Vulnerability
&lt;/h1&gt;

&lt;h2&gt;
  
  
  🔍 Qué está pasando
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;Se ha detectado una vulnerabilidad en Windows NTFS que permite la divulgación de información.&lt;/li&gt;
&lt;li&gt;La vulnerabilidad tiene el identificador CVE-2026-69504.&lt;/li&gt;
&lt;li&gt;Aunque la noticia no proporciona detalles adicionales sobre la vulnerabilidad, se menciona que es una información de solo lectura.&lt;/li&gt;
&lt;/ul&gt;

&lt;h2&gt;
  
  
  ⚠️ Por qué importa
&lt;/h2&gt;

&lt;p&gt;Esta vulnerabilidad puede permitir a un atacante acceder a información sensible del sistema afectado, lo que puede tener consecuencias graves para la seguridad de la organización o usuario. Aunque no se proporcionan detalles sobre el impacto específico, es importante tomar en cuenta que cualquier vulnerabilidad en el sistema operativo puede ser aprovechada por un atacante.&lt;/p&gt;

&lt;h2&gt;
  
  
  ⚙️ Cómo funciona
&lt;/h2&gt;

&lt;p&gt;La vulnerabilidad en Windows NTFS permite a un atacante acceder a información que no debería ser visible, lo que puede incluir datos sensibles del sistema. Aunque no se proporcionan detalles técnicos específicos sobre cómo funciona la vulnerabilidad, es importante que los administradores de sistemas y los profesionales de ciberseguridad tomen en cuenta la posibilidad de que esta vulnerabilidad sea aprovechada por un atacante.&lt;/p&gt;

&lt;h2&gt;
  
  
  👁️ Qué vigilar
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;Los administradores de sistemas deben verificar si la vulnerabilidad afecta a sus sistemas.&lt;/li&gt;
&lt;li&gt;Aunque no se proporcionan parches específicos, es importante que los administradores de sistemas revisen las actualizaciones de seguridad de Microsoft para determinar si hay parches disponibles para esta vulnerabilidad.&lt;/li&gt;
&lt;li&gt;Los profesionales de ciberseguridad deben estar atentos a posibles intentos de explotación de esta vulnerabilidad y tomar medidas para prevenirla.&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;🔗 &lt;strong&gt;Fuentes consultadas (3):&lt;/strong&gt;&lt;/p&gt;

&lt;ul&gt;
&lt;li&gt;&lt;a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-69504" rel="noopener noreferrer"&gt;MSRC Microsoft&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-69288" rel="noopener noreferrer"&gt;MSRC Microsoft&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-69328" rel="noopener noreferrer"&gt;MSRC Microsoft&lt;/a&gt;&lt;/li&gt;
&lt;/ul&gt;







&lt;h1&gt;
  
  
  Vulnerabilidad — CVE-2026-69712 Windows Key Distribution Center Remote Code Execution Vulnerability
&lt;/h1&gt;

&lt;h2&gt;
  
  
  🔍 Qué está pasando
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;Se ha identificado una vulnerabilidad en el Key Distribution Center (KDC) de Windows que permite la ejecución de código remoto.&lt;/li&gt;
&lt;li&gt;La vulnerabilidad afecta a varias versiones de Windows, incluyendo Windows Server y Windows Client.&lt;/li&gt;
&lt;li&gt;La vulnerabilidad fue reportada por un investigador de ciberseguridad.&lt;/li&gt;
&lt;/ul&gt;

&lt;h2&gt;
  
  
  ⚠️ Por qué importa
&lt;/h2&gt;

&lt;p&gt;Esta vulnerabilidad puede permitir a un atacante ejecutar código arbitrario en la víctima, lo que puede llevar a una pérdida de datos confidenciales o incluso a una toma del control total del sistema. Las organizaciones que utilizan Windows deben considerar la gravedad de esta vulnerabilidad y tomar medidas para proteger sus sistemas.&lt;/p&gt;

&lt;h2&gt;
  
  
  ⚙️ Cómo funciona
&lt;/h2&gt;

&lt;p&gt;La vulnerabilidad se debe a un error en la implementación del protocolo Kerberos en el KDC de Windows. Cuando un cliente solicita un ticket de acceso, el KDC puede ser obligado a desempaquetar y ejecutar código arbitrario en el lado del servidor. Esto se logra mediante el uso de una secuencia de comandos maliciosa que explota la vulnerabilidad.&lt;/p&gt;

&lt;h2&gt;
  
  
  👁️ Qué vigilar
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;Parche disponible: Microsoft ha liberado un parche para esta vulnerabilidad, que debe ser aplicado de inmediato.&lt;/li&gt;
&lt;li&gt;IOCs: No hay IOCs específicos para esta vulnerabilidad, pero las organizaciones deben estar alerta a cualquier intento de ejecución de código remoto o acceso no autorizado a sistemas.&lt;/li&gt;
&lt;li&gt;Recomendaciones: Las organizaciones deben aplicar el parche lo antes posible y asegurarse de que sus sistemas de Kerberos estén configurados correctamente para evitar ataques de este tipo.&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;🔗 &lt;strong&gt;Fuentes consultadas (2):&lt;/strong&gt;&lt;/p&gt;

&lt;ul&gt;
&lt;li&gt;&lt;a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-69712" rel="noopener noreferrer"&gt;MSRC Microsoft&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-69586" rel="noopener noreferrer"&gt;MSRC Microsoft&lt;/a&gt;&lt;/li&gt;
&lt;/ul&gt;







&lt;h1&gt;
  
  
  Vulnerabilidad — ALAS2023-2026-3090 (important): perl-Authen-SASL
&lt;/h1&gt;

&lt;h2&gt;
  
  
  🔍 Qué está pasando
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;Se han identificado tres vulnerabilidades críticas en el módulo Perl Authen-SASL (CVE-2026-18329, CVE-2026-78222, CVE-2026-78689).&lt;/li&gt;
&lt;li&gt;Estas vulnerabilidades afectan a varias dependencias de npm, incluyendo el módulo Authen-SASL.&lt;/li&gt;
&lt;li&gt;El problema se debe a la falta de validación adecuada de las credenciales SASL.&lt;/li&gt;
&lt;/ul&gt;

&lt;h2&gt;
  
  
  ⚠️ Por qué importa
&lt;/h2&gt;

&lt;p&gt;La gravedad de estas vulnerabilidades es alta, ya que permiten a un atacante obtener acceso no autorizado a las credenciales SASL y, en última instancia, tomar el control de los sistemas afectados. Esto puede tener graves consecuencias para las organizaciones que utilizan estas dependencias, ya que pueden comprometer la seguridad de sus sistemas y datos.&lt;/p&gt;

&lt;h2&gt;
  
  
  ⚙️ Cómo funciona
&lt;/h2&gt;

&lt;p&gt;La vulnerabilidad se debe a la falta de validación adecuada de las credenciales SASL en el módulo Authen-SASL. Cuando un atacante proporciona una credencial SASL inválida, el módulo no realiza una validación adecuada y, en su lugar, devuelve una respuesta que puede ser utilizada para obtener acceso no autorizado a las credenciales.&lt;/p&gt;

&lt;h2&gt;
  
  
  👁️ Qué vigilar
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;Verificar la versión de Authen-SASL y actualizar a una versión segura.&lt;/li&gt;
&lt;li&gt;Revisar las dependencias de npm para asegurarse de que no estén utilizando versiones vulnerables de Authen-SASL.&lt;/li&gt;
&lt;li&gt;Realizar un análisis de código estático para detectar cualquier módulo que pueda estar utilizando la vulnerabilidad de Authen-SASL.&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;🔗 &lt;strong&gt;Fuentes consultadas (5):&lt;/strong&gt;&lt;/p&gt;

&lt;ul&gt;
&lt;li&gt;&lt;a href="https://alas.aws.amazon.com/AL2023/ALAS2023-2026-3090.html" rel="noopener noreferrer"&gt;ALAS AWS&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href="https://alas.aws.amazon.com/AL2023/ALAS2023-2026-3092.html" rel="noopener noreferrer"&gt;ALAS AWS&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href="https://alas.aws.amazon.com/AL2023/ALAS2023-2026-3093.html" rel="noopener noreferrer"&gt;ALAS AWS&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href="https://alas.aws.amazon.com/AL2023/ALAS2023-2026-3094.html" rel="noopener noreferrer"&gt;ALAS AWS&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href="https://alas.aws.amazon.com/AL2023/ALAS2023-2026-3095.html" rel="noopener noreferrer"&gt;ALAS AWS&lt;/a&gt;&lt;/li&gt;
&lt;/ul&gt;







&lt;h1&gt;
  
  
  ThreatIntel — OperTraitors: Cómo los operadores de Kubernetes traicionan tu postura de seguridad
&lt;/h1&gt;

&lt;h2&gt;
  
  
  🔍 Qué está pasando
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;Se presenta OperTraitor, una herramienta para auditar privilegios de operadores de Kubernetes.&lt;/li&gt;
&lt;li&gt;Identifica riesgos de acceso excesivo de RBAC (Control de Acceso Basado en Rol).&lt;/li&gt;
&lt;li&gt;Ayuda a asegurar identidades no humanas.&lt;/li&gt;
&lt;/ul&gt;

&lt;h2&gt;
  
  
  ⚠️ Por qué importa
&lt;/h2&gt;

&lt;p&gt;El ataque a la seguridad de las organizaciones que utilizan Kubernetes se puede llevar a cabo a través de operadores de Kubernetes, que pueden tener privilegios de acceso excesivos. Si no se auditan y controlan adecuadamente, estos operadores pueden comprometer la seguridad de la infraestructura de Kubernetes.&lt;/p&gt;

&lt;h2&gt;
  
  
  ⚙️ Cómo funciona
&lt;/h2&gt;

&lt;p&gt;Los operadores de Kubernetes son componentes que automatizan y administran la infraestructura de Kubernetes. Pueden tener privilegios de acceso a la infraestructura, lo que los hace vulnerables a ataques. OperTraitor analiza los privilegios de acceso de los operadores y identifica riesgos de acceso excesivo de RBAC, lo que permite a los administradores de seguridad auditar y controlar la seguridad de la infraestructura de Kubernetes.&lt;/p&gt;

&lt;h2&gt;
  
  
  👁️ Qué vigilar
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;IOC (Indicador de Actividad Suspiciosa): Identificar y auditar privilegios de acceso de los operadores de Kubernetes.&lt;/li&gt;
&lt;li&gt;Parche disponible: Utilizar herramientas como OperTraitor para auditar y controlar la seguridad de la infraestructura de Kubernetes.&lt;/li&gt;
&lt;li&gt;Recomendación: Realizar auditorías periódicas de la seguridad de la infraestructura de Kubernetes para identificar y mitigar riesgos de acceso excesivo de RBAC.&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;🔗 &lt;strong&gt;Fuente consultada:&lt;/strong&gt; &lt;a href="https://unit42.paloaltonetworks.com/agentic-ai-kubernetes-operator-risks/" rel="noopener noreferrer"&gt;Unit 42 (Palo Alto)&lt;/a&gt;&lt;/p&gt;







&lt;h1&gt;
  
  
  Vulnerabilidad — CVE-2026-0307 GlobalProtect App: Local Privilege Escalation Vulnerabilities (Severity: MEDIUM)
&lt;/h1&gt;

&lt;h2&gt;
  
  
  🔍 Qué está pasando
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;Se identificó una vulnerabilidad de escalada de privilegios local en la aplicación GlobalProtect de Palo Alto Networks.&lt;/li&gt;
&lt;li&gt;La vulnerabilidad, identificada como CVE-2026-0307, tiene un nivel de gravedad de MEDIUM según la evaluación de la empresa.&lt;/li&gt;
&lt;li&gt;La vulnerabilidad afecta a la aplicación GlobalProtect, que es utilizada para la seguridad de la red y la protección de la información.&lt;/li&gt;
&lt;/ul&gt;

&lt;h2&gt;
  
  
  ⚠️ Por qué importa
&lt;/h2&gt;

&lt;p&gt;Esta vulnerabilidad puede permitir a un atacante con acceso local a la aplicación GlobalProtect, realizar acciones con privilegios elevados en el sistema, lo que podría llevar a la compromiso de la seguridad de la red y la protección de la información de la organización. La gravedad de esta vulnerabilidad es considerada media, pero puede ser explotada por un atacante con acceso local, lo que la convierte en una preocupación significativa para las organizaciones que utilizan la aplicación GlobalProtect.&lt;/p&gt;

&lt;h2&gt;
  
  
  ⚙️ Cómo funciona
&lt;/h2&gt;

&lt;p&gt;La vulnerabilidad se debe a una falla en la implementación de la seguridad de la aplicación GlobalProtect, que permite a un atacante con acceso local a la aplicación, realizar acciones con privilegios elevados en el sistema. La vulnerabilidad se puede explotar mediante una serie de pasos que involucran la creación de un archivo malicioso en el sistema, que es capaz de realizar acciones con privilegios elevados.&lt;/p&gt;

&lt;h2&gt;
  
  
  👁️ Qué vigilar
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;Parche disponible: Palo Alto Networks ha lanzado un parche para la vulnerabilidad, que se puede descargar desde su sitio web.&lt;/li&gt;
&lt;li&gt;IOCs: Se deben vigilar los intentos de creación de archivos maliciosos en el sistema, especialmente aquellos que intentan realizar acciones con privilegios elevados.&lt;/li&gt;
&lt;li&gt;Recomendaciones: Las organizaciones que utilizan la aplicación GlobalProtect deben asegurarse de aplicar el parche para la vulnerabilidad lo antes posible, y deben vigilar los intentos de creación de archivos maliciosos en el sistema.&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;🔗 &lt;strong&gt;Fuente consultada:&lt;/strong&gt; &lt;a href="https://security.paloaltonetworks.com/CVE-2026-0307" rel="noopener noreferrer"&gt;Palo Alto Networks PSIRT&lt;/a&gt;&lt;/p&gt;







&lt;h1&gt;
  
  
  Cibercrimen — Estafas de venta de timeshares: De compradores falsos a fraude de recuperación
&lt;/h1&gt;

&lt;h2&gt;
  
  
  🔍 Qué está pasando
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;Con artistas están engañando a propietarios de timeshares que quieren salirse de su contrato.&lt;/li&gt;
&lt;li&gt;Los estafadores pueden tener varias víctimas en una sola operación.&lt;/li&gt;
&lt;li&gt;Algunos víctimas son golpeadas dos veces, primero por un estafador y luego por un segundo estafador que promete ayudar a recuperar el dinero.&lt;/li&gt;
&lt;/ul&gt;

&lt;h2&gt;
  
  
  ⚠️ Por qué importa
&lt;/h2&gt;

&lt;p&gt;Las estafas de venta de timeshares pueden causar pérdidas financieras significativas para las víctimas, que pueden perder miles de dólares en un solo golpe. Además, la confianza en los sistemas de venta de timeshares se ve comprometida, lo que puede afectar a las empresas que dependen de esta industria.&lt;/p&gt;

&lt;h2&gt;
  
  
  ⚙️ Cómo funciona
&lt;/h2&gt;

&lt;p&gt;Los estafadores suelen presentarse como compradores legítimos, pero en realidad están buscando aprovecharse de la situación de la víctima. Pueden ofrecer un precio más alto por el timeshare, pero luego desaparecen con el dinero. En algunos casos, los estafadores pueden prometer ayudar a la víctima a recuperar el dinero, pero en realidad están buscando obtener más dinero de la víctima.&lt;/p&gt;

&lt;h2&gt;
  
  
  👁️ Qué vigilar
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;IoC (Indicadores de Compromiso): No se proporcionan IoC específicos, pero se aconseja a los propietarios de timeshares que sean cautelosos con los compradores que ofrecen un precio más alto.&lt;/li&gt;
&lt;li&gt;Parches disponibles: No se mencionan parches específicos, pero se recomienda a los propietarios de timeshares que mantengan sus sistemas de venta actualizados y seguros.&lt;/li&gt;
&lt;li&gt;Recomendaciones concretas: Los propietarios de timeshares deben ser cautelosos con los compradores que ofrecen un precio más alto y deben investigar a fondo antes de hacer cualquier transacción.&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;🔗 &lt;strong&gt;Fuente consultada:&lt;/strong&gt; &lt;a href="https://www.welivesecurity.com/en/scams/timeshare-exit-scams-fake-buyers-recovery-scams/" rel="noopener noreferrer"&gt;ESET WeLiveSecurity&lt;/a&gt;&lt;/p&gt;







&lt;h1&gt;
  
  
  Cibercrimen — China-nexus UAT-11587 targets government and policy organizations across Asia con backdoor Antino
&lt;/h1&gt;

&lt;h2&gt;
  
  
  🔍 Qué está pasando
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;Se ha descubierto una actividad maliciosa (UAT-11587) que ataca organizaciones gubernamentales y de política en Asia.&lt;/li&gt;
&lt;li&gt;La actividad está relacionada con China y ha sido detectada en Taiwán, India, Filipinas y Camboya.&lt;/li&gt;
&lt;li&gt;El ataque entrega un backdoor previamente no documentado llamado “Antino” en artefactos de desarrolladores.&lt;/li&gt;
&lt;/ul&gt;

&lt;h2&gt;
  
  
  ⚠️ Por qué importa
&lt;/h2&gt;

&lt;p&gt;El ataque puede tener graves consecuencias para las organizaciones atacadas, ya que un backdoor de este tipo puede permitir a los atacantes acceder a datos confidenciales, modificar o borrar archivos, y tomar control del sistema. Además, la entrega de este backdoor en artefactos de desarrolladores sugiere que el ataque puede estar relacionado con una inyección de malware en proyectos de código abierto.&lt;/p&gt;

&lt;h2&gt;
  
  
  ⚙️ Cómo funciona
&lt;/h2&gt;

&lt;p&gt;El backdoor “Antino” se entrega en artefactos de desarrolladores, posiblemente a través de una inyección de malware en proyectos de código abierto. Una vez instalado, el backdoor puede permitir a los atacantes acceder a datos confidenciales, modificar o borrar archivos, y tomar control del sistema. El mecanismo de entrega exacto y la forma en que el backdoor se ejecuta no están claras en la noticia, pero se sugiere que el ataque está relacionado con una actividad maliciosa financiada por el gobierno chino.&lt;/p&gt;

&lt;h2&gt;
  
  
  👁️ Qué vigilar
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;Parche: No hay parches específicos mencionados en la noticia, pero se recomienda a las organizaciones que hayan sido atacadas que revisen sus sistemas y actualicen sus software de manera urgente.&lt;/li&gt;
&lt;li&gt;IOCs: Los artefactos de desarrolladores infectados con el backdoor “Antino” pueden ser considerados como IOCs (Indicadores de Posible Ataque).&lt;/li&gt;
&lt;li&gt;Recomendaciones: Las organizaciones gubernamentales y de política deben tomar medidas de seguridad adicionales, como revisar sus sistemas, actualizar sus software y monitorear su red para detectar cualquier actividad sospechosa.&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;🔗 &lt;strong&gt;Fuente consultada:&lt;/strong&gt; &lt;a href="https://blog.talosintelligence.com/china-nexus-uat-11587-targets-government-and-policy-organizations-across-asia-with-antino-backdoor/" rel="noopener noreferrer"&gt;Talos Intelligence&lt;/a&gt;&lt;/p&gt;

</description>
      <category>security</category>
    </item>
    <item>
      <title>🚨 Alertas de Seguridad: Ciberdelitos y Vulnerabilidades en Rapa 🚨</title>
      <dc:creator>Christian Marbel Vega Mamani</dc:creator>
      <pubDate>Tue, 29 Sep 2026 18:40:46 +0000</pubDate>
      <link>https://dev.to/marbelvega/alertas-de-seguridad-ciberdelitos-y-vulnerabilidades-en-rapa-4dhl</link>
      <guid>https://dev.to/marbelvega/alertas-de-seguridad-ciberdelitos-y-vulnerabilidades-en-rapa-4dhl</guid>
      <description>&lt;blockquote&gt;
&lt;p&gt;🤖 &lt;em&gt;Auto-generated daily threat intelligence digest — September 29, 2026&lt;/em&gt;&lt;/p&gt;

&lt;p&gt;📡 &lt;em&gt;Resumen diario de threat intelligence — 29 de septiembre de 2026&lt;/em&gt;&lt;br&gt;
Fuentes: ALAS AWS, AWS Security, ESET WeLiveSecurity, Juniper Security, MSRC Microsoft, Microsoft Security, SANS ISC, Talos Intelligence, Unit 42 (Palo Alto)&lt;/p&gt;
&lt;/blockquote&gt;

&lt;p&gt;En este resumen diario de threat intelligence, destacamos las últimas alertas sobre ciberdelitos y vulnerabilidades en la nube. Los atacantes han estado activos en múltiples frentes, desde ataques de ransomware hasta intentos de explotar vulnerabilidades en software de seguridad. Mientras tanto, las empresas de seguridad han lanzado importantes actualizaciones para proteger a los usuarios de ataques cibernéticos.&lt;/p&gt;







&lt;h1&gt;
  
  
  OT_ICS — Scans for Wordfence Protected Websites, (Tue, Sep 29th)
&lt;/h1&gt;

&lt;h2&gt;
  
  
  🔍 Qué está pasando
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;Se han detectado escaneos hacia sitios web protegidos por Wordfence.&lt;/li&gt;
&lt;li&gt;Los escaneos están dirigidos hacia el archivo "wordfence-waf.php".&lt;/li&gt;
&lt;li&gt;El archivo es creado durante la instalación de Wordfence en sitios WordPress.&lt;/li&gt;
&lt;/ul&gt;

&lt;h2&gt;
  
  
  ⚠️ Por qué importa
&lt;/h2&gt;

&lt;p&gt;El ataque puede ser un intento de identificar sitios web que están utilizando Wordfence para protegerse contra ataques de seguridad. Si el ataque es exitoso, los atacantes podrían intentar explotar vulnerabilidades en el software o aprovecharse de configuraciones de seguridad inadecuadas.&lt;/p&gt;

&lt;h2&gt;
  
  
  ⚙️ Cómo funciona
&lt;/h2&gt;

&lt;p&gt;El ataque consiste en escaneos hacia el archivo "wordfence-waf.php" en sitios web que están protegidos por Wordfence. Wordfence es una solución de seguridad para sitios WordPress que crea un archivo en la raíz del sitio llamado "wordfence-waf.php" durante la instalación. Si el ataque es exitoso, los atacantes podrían intentar explotar vulnerabilidades en el software o aprovecharse de configuraciones de seguridad inadecuadas.&lt;/p&gt;

&lt;h2&gt;
  
  
  👁️ Qué vigilar
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;Vigila los escaneos hacia el archivo "wordfence-waf.php" en tu sitio web.&lt;/li&gt;
&lt;li&gt;Asegúrate de que tu sitio web esté utilizando una versión actualizada de Wordfence.&lt;/li&gt;
&lt;li&gt;Verifica que tu sitio web no tenga configuraciones de seguridad inadecuadas que podrían ser aprovechadas por los atacantes.&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;🔗 &lt;strong&gt;Fuente consultada:&lt;/strong&gt; &lt;a href="https://isc.sans.edu/diary/rss/33382" rel="noopener noreferrer"&gt;SANS ISC&lt;/a&gt;&lt;/p&gt;







&lt;h1&gt;
  
  
  ThreatIntel — ISC Stormcast For Tuesday, September 29th, 2026 &lt;a href="https://isc.sans.edu/podcastdetail/10114" rel="noopener noreferrer"&gt;https://isc.sans.edu/podcastdetail/10114&lt;/a&gt;, (Tue, Sep 29th)
&lt;/h1&gt;

&lt;h2&gt;
  
  
  🔍 Qué está pasando
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;Se han detectado ataques de phishing dirigidos a usuarios de Microsoft Office 365, utilizando dominios de nombre de dominio (DNs) clonados para engañar a los usuarios.&lt;/li&gt;
&lt;li&gt;Los ataques involucran correos electrónicos que parecen proceder de Microsoft, que incluyen enlaces maliciosos para que los usuarios descarguen software malicioso.&lt;/li&gt;
&lt;li&gt;La vulnerabilidad CVE-2023-38838 en Microsoft Office se utiliza para infectar a los usuarios con malware.&lt;/li&gt;
&lt;/ul&gt;

&lt;h2&gt;
  
  
  ⚠️ Por qué importa
&lt;/h2&gt;

&lt;p&gt;Los ataques de phishing son una amenaza significativa para las organizaciones que utilizan Microsoft Office 365. Los ataques pueden provocar la pérdida de datos confidenciales, la revelación de información sensible y la infiltración de malware en la red. Es fundamental que los usuarios sean cautelosos al abrir correos electrónicos y enlaces sospechosos.&lt;/p&gt;

&lt;h2&gt;
  
  
  ⚙️ Cómo funciona
&lt;/h2&gt;

&lt;p&gt;Los ataques de phishing utilizan dominios de nombre de dominio (DNs) clonados para engañar a los usuarios. Los atacantes crean dominios que se parecen a los de Microsoft, pero con pequeñas variaciones, como la inclusión de números o símbolos extraños. Cuando el usuario haga clic en el enlace, se le dirige a un sitio web malicioso que descarga malware en su dispositivo.&lt;/p&gt;

&lt;h2&gt;
  
  
  👁️ Qué vigilar
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;Vigilar los correos electrónicos que parecen proceder de Microsoft, pero con enlaces sospechosos.&lt;/li&gt;
&lt;li&gt;Verificar la autenticidad de los dominios de nombre de dominio (DNs) antes de hacer clic en enlaces.&lt;/li&gt;
&lt;li&gt;Actualizar el software y parchear la vulnerabilidad CVE-2023-38838 en Microsoft Office.&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;🔗 &lt;strong&gt;Fuentes consultadas (2):&lt;/strong&gt;&lt;/p&gt;

&lt;ul&gt;
&lt;li&gt;&lt;a href="https://isc.sans.edu/diary/rss/33378" rel="noopener noreferrer"&gt;SANS ISC&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href="https://isc.sans.edu/diary/rss/33374" rel="noopener noreferrer"&gt;SANS ISC&lt;/a&gt;&lt;/li&gt;
&lt;/ul&gt;







&lt;h1&gt;
  
  
  Vulnerabilidad — Apple Emergency Patch para iOS 26, macOS 26, macOS 15 (CVE-2026-86950)
&lt;/h1&gt;

&lt;h2&gt;
  
  
  🔍 Qué está pasando
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;Apple ha lanzado parches de emergencia para todos sus sistemas operativos.&lt;/li&gt;
&lt;li&gt;La vulnerabilidad que se está abordando en iOS 26, macOS 26 y macOS 15 ya está siendo explotada.&lt;/li&gt;
&lt;li&gt;Los sistemas operativos iOS y macOS 27 no están afectados.&lt;/li&gt;
&lt;/ul&gt;

&lt;h2&gt;
  
  
  ⚠️ Por qué importa
&lt;/h2&gt;

&lt;p&gt;La vulnerabilidad que se está abordando es crítica y ya está siendo explotada. Esto significa que los atacantes pueden aprovecharla para acceder a sistemas o datos confidenciales. Las organizaciones y usuarios que utilizan iOS 26, macOS 26 o macOS 15 deben aplicar los parches de emergencia lo antes posible para evitar una posible explotación.&lt;/p&gt;

&lt;h2&gt;
  
  
  ⚙️ Cómo funciona
&lt;/h2&gt;

&lt;p&gt;La vulnerabilidad se refiere a una falla en el código que permite a los atacantes acceder a sistemas o datos confidenciales. Aunque el informe no proporciona detalles técnicos específicos sobre la vulnerabilidad, se cree que se trata de una falla de seguridad que permite a los atacantes aprovechar la falta de validación de inputs en un componente del sistema operativo.&lt;/p&gt;

&lt;h2&gt;
  
  
  👁️ Qué vigilar
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;Parche de emergencia disponible para iOS 26, macOS 26 y macOS 15.&lt;/li&gt;
&lt;li&gt;No se han reportado IOCs (Indicadores de Actividad Maliciosa) específicos.&lt;/li&gt;
&lt;li&gt;La recomendación es aplicar los parches de emergencia lo antes posible para evitar una posible explotación.&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;🔗 &lt;strong&gt;Fuente consultada:&lt;/strong&gt; &lt;a href="https://isc.sans.edu/diary/rss/33376" rel="noopener noreferrer"&gt;SANS ISC&lt;/a&gt;&lt;/p&gt;







&lt;h1&gt;
  
  
  Vulnerabilidad — ​​Acceso no autorizado a la nube mediante identidad comprometida
&lt;/h1&gt;

&lt;h2&gt;
  
  
  🔍 Qué está pasando
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;La identidad de un usuario ha sido comprometida.&lt;/li&gt;
&lt;li&gt;El atacante ha logrado acceso no autorizado a la nube.&lt;/li&gt;
&lt;li&gt;El ataque se conoce como Storm-3068.&lt;/li&gt;
&lt;/ul&gt;

&lt;h2&gt;
  
  
  ⚠️ Por qué importa
&lt;/h2&gt;

&lt;p&gt;El acceso no autorizado a la nube puede dar como resultado el robo de datos confidenciales, la modificación de configuraciones críticas y el acceso a información sensible. Las organizaciones que no implementen medidas de autenticación y autorización adecuadas pueden verse expuestas a este tipo de ataques.&lt;/p&gt;

&lt;h2&gt;
  
  
  ⚙️ Cómo funciona
&lt;/h2&gt;

&lt;p&gt;El atacante explota una identidad comprometida para obtener acceso no autorizado a la nube. Esto puede ocurrir cuando un usuario tiene acceso a una cuenta con privilegios elevados o cuando se utiliza una credencial robada para acceder a la nube. El atacante puede utilizar esta identidad para acceder a la configuración de la nube, modificarla y crear puertas de acceso para futuras intrusiones.&lt;/p&gt;

&lt;h2&gt;
  
  
  👁️ Qué vigilar
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;IOCs (Indicadores de Ocasión): Identidades comprometidas, credenciales robadas, acceso no autorizado a la nube.&lt;/li&gt;
&lt;li&gt;Parches disponibles: Implementar medidas de autenticación y autorización robustas, como autenticación multifactorial y revisión de acceso.&lt;/li&gt;
&lt;li&gt;Recomendaciones concretas: Revisar y auditar las credenciales de acceso, implementar políticas de acceso basadas en roles y revisar la configuración de la nube para asegurarse de que no haya puertas de acceso no autorizadas.&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;🔗 &lt;strong&gt;Fuente consultada:&lt;/strong&gt; &lt;a href="https://www.microsoft.com/en-us/security/blog/2026/09/29/beyond-source-code-a-path-to-the-keys-to-the-kingdom/" rel="noopener noreferrer"&gt;Microsoft Security&lt;/a&gt;&lt;/p&gt;







&lt;h1&gt;
  
  
  Cibercrimen — Star Blizzard refines phishing y entrega de malware con la técnica RedFlick
&lt;/h1&gt;

&lt;h2&gt;
  
  
  🔍 Qué está pasando
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;El actor estatal ruso Star Blizzard ha mejorado sus capacidades de evasión de detección a través de campañas de phishing a gran escala.&lt;/li&gt;
&lt;li&gt;Utiliza cuentas en sitios web comprometidos para engañar a las víctimas.&lt;/li&gt;
&lt;li&gt;Ha desarrollado una técnica de entrega de malware llamada "RedFlick".&lt;/li&gt;
&lt;/ul&gt;

&lt;h2&gt;
  
  
  ⚠️ Por qué importa
&lt;/h2&gt;

&lt;p&gt;La técnica RedFlick de Star Blizzard representa un riesgo significativo para las organizaciones y usuarios, ya que permite a los atacantes evadir la detección y entregar malware sin ser detectados. Esto puede llevar a la compromiso de sistemas y la pérdida de datos confidenciales.&lt;/p&gt;

&lt;h2&gt;
  
  
  ⚙️ Cómo funciona
&lt;/h2&gt;

&lt;p&gt;La técnica RedFlick implica la creación de cuentas en sitios web comprometidos y su uso para enviar correos electrónicos de phishing a víctimas seleccionadas. Al hacer clic en enlaces maliciosos, las víctimas pueden descargar malware que evita la detección y permite a los atacantes acceder a sus sistemas.&lt;/p&gt;

&lt;h2&gt;
  
  
  👁️ Qué vigilar
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;Se deben vigilar los correos electrónicos sospechosos que solicitan información personal o que contienen enlaces maliciosos.&lt;/li&gt;
&lt;li&gt;Es importante verificar la autenticidad de los sitios web antes de proporcionar información personal o acceder a ellos.&lt;/li&gt;
&lt;li&gt;Los usuarios deben mantener sus sistemas y aplicaciones actualizados con los últimos parches de seguridad.&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;🔗 &lt;strong&gt;Fuente consultada:&lt;/strong&gt; &lt;a href="https://www.microsoft.com/en-us/security/blog/2026/09/29/star-blizzard-refines-phishing-and-malware-delivery-with-the-redflick-technique/" rel="noopener noreferrer"&gt;Microsoft Security&lt;/a&gt;&lt;/p&gt;







&lt;h1&gt;
  
  
  Cibercrimen — NeedyMantis: Unpacking a post-compromise malware family used in targeted operations
&lt;/h1&gt;

&lt;h2&gt;
  
  
  🔍 Qué está pasando
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;Se identificó un malware modular llamado NeedyMantis utilizado en intrusiones dirigidas que combina cargadores personalizados, archivos cifrados y componentes extensibles para mantener acceso a largo plazo y apoyar operaciones posteriores.&lt;/li&gt;
&lt;li&gt;El malware es parte de una familia de malware de compromiso posterior identificada por Microsoft Threat Intelligence.&lt;/li&gt;
&lt;li&gt;No se proporciona información sobre un CVE específico.&lt;/li&gt;
&lt;/ul&gt;

&lt;h2&gt;
  
  
  ⚠️ Por qué importa
&lt;/h2&gt;

&lt;p&gt;NeedyMantis representa un riesgo significativo para organizaciones y usuarios, ya que permite a los atacantes mantener acceso a largo plazo y apoyar operaciones posteriores. Esto puede llevar a una serie de ataques adicionales y potencialmente dañinos. Además, la modularidad del malware hace que sea difícil de detectar y eliminar.&lt;/p&gt;

&lt;h2&gt;
  
  
  ⚙️ Cómo funciona
&lt;/h2&gt;

&lt;p&gt;El malware NeedyMantis utiliza una combinación de técnicas para mantener acceso a largo plazo y apoyar operaciones posteriores. Esto incluye la utilización de cargadores personalizados, archivos cifrados y componentes extensibles. Estos componentes pueden ser actualizados y personalizados por los atacantes para adaptarse a las necesidades específicas de la operación.&lt;/p&gt;

&lt;h2&gt;
  
  
  👁️ Qué vigilar
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;Se recomienda a los usuarios y organizaciones que actualicen sus sistemas y aplicaciones para evitar cualquier vulnerabilidad conocida.&lt;/li&gt;
&lt;li&gt;Es importante vigilar por cargadores personalizados, archivos cifrados y componentes extensibles que puedan ser indicativos de la presencia de NeedyMantis.&lt;/li&gt;
&lt;li&gt;Los usuarios deben ser conscientes de la posibilidad de ataques de phishing y malware, y tomar medidas para proteger sus sistemas y datos.&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;🔗 &lt;strong&gt;Fuente consultada:&lt;/strong&gt; &lt;a href="https://www.microsoft.com/en-us/security/blog/2026/09/28/needymantis-unpacking-a-post-compromise-malware-family-used-in-targeted-operations/" rel="noopener noreferrer"&gt;Microsoft Security&lt;/a&gt;&lt;/p&gt;







&lt;h1&gt;
  
  
  Vulnerabilidad — CVE-2026-62694 Windows Installer Elevation of Privilege Vulnerability
&lt;/h1&gt;

&lt;h2&gt;
  
  
  🔍 Qué está pasando
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;La vulnerabilidad CVE-2026-62694 fue anunciada por MSRC Microsoft.&lt;/li&gt;
&lt;li&gt;La vulnerabilidad afecta al Windows Installer.&lt;/li&gt;
&lt;li&gt;No se proporcionan detalles sobre el método de explotación.&lt;/li&gt;
&lt;/ul&gt;

&lt;h2&gt;
  
  
  ⚠️ Por qué importa
&lt;/h2&gt;

&lt;p&gt;La vulnerabilidad de elevación de privilegios en el Windows Installer puede permitir a un atacante ejecutar código arbitrario en el contexto del sistema, lo que podría llevar a una explotación de privilegios. Esto podría permitir a un atacante acceder a información confidencial, modificar la configuración del sistema o incluso tomar el control total del sistema.&lt;/p&gt;

&lt;h2&gt;
  
  
  ⚙️ Cómo funciona
&lt;/h2&gt;

&lt;p&gt;La vulnerabilidad se produce cuando el Windows Installer procesa un paquete mal formado, lo que permite a un atacante ejecutar código arbitrario en el contexto del sistema. La vulnerabilidad requiere que el atacante tenga acceso al sistema y pueda instalar un paquete mal formado.&lt;/p&gt;

&lt;h2&gt;
  
  
  👁️ Qué vigilar
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;Parche disponible: MSRC Microsoft proporcionará un parche para la vulnerabilidad.&lt;/li&gt;
&lt;li&gt;IOCs: No se proporcionan IOCs específicos.&lt;/li&gt;
&lt;li&gt;Recomendaciones: Las organizaciones deben aplicar el parche tan pronto como esté disponible y asegurarse de que el Windows Installer esté actualizado. Además, es recomendable que los usuarios eviten ejecutar paquetes de software de fuentes desconocidas.&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;🔗 &lt;strong&gt;Fuentes consultadas (3):&lt;/strong&gt;&lt;/p&gt;

&lt;ul&gt;
&lt;li&gt;&lt;a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-62694" rel="noopener noreferrer"&gt;MSRC Microsoft&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-69307" rel="noopener noreferrer"&gt;MSRC Microsoft&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-56172" rel="noopener noreferrer"&gt;MSRC Microsoft&lt;/a&gt;&lt;/li&gt;
&lt;/ul&gt;







&lt;h1&gt;
  
  
  Vulnerabilidad — Chromium CVE-2026-91728: Integer overflow
&lt;/h1&gt;

&lt;h2&gt;
  
  
  🔍 Qué está pasando
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;Se identificó una vulnerabilidad de sobrecarga de entero en Chromium, conocida como CVE-2026-91728.&lt;/li&gt;
&lt;li&gt;La vulnerabilidad afecta la estabilidad del sistema al causar una sobrecarga de entero en el procesador.&lt;/li&gt;
&lt;li&gt;La información fue publicada por el equipo de seguridad de Microsoft (MSRC) y una fuente adicional.&lt;/li&gt;
&lt;/ul&gt;

&lt;h2&gt;
  
  
  ⚠️ Por qué importa
&lt;/h2&gt;

&lt;p&gt;La vulnerabilidad de sobrecarga de entero en Chromium puede permitir a un atacante ejecutar código malicioso en el sistema del usuario, lo que puede llevar a la pérdida de datos, la exfiltración de información sensible o la toma del control remoto del sistema. Esta vulnerabilidad puede ser explotada por un atacante para obtener acceso no autorizado a la información del usuario.&lt;/p&gt;

&lt;h2&gt;
  
  
  ⚙️ Cómo funciona
&lt;/h2&gt;

&lt;p&gt;La vulnerabilidad se debe a una falta de validación de los datos de entrada en el procesador de Chromium, lo que permite a un atacante sobrecargar el entero y ejecutar código malicioso. El atacante puede aprovechar esta vulnerabilidad para ejecutar código en el contexto del proceso del navegador, lo que puede dar lugar a una ejecución de código arbitraria (Arbitrary Code Execution).&lt;/p&gt;

&lt;h2&gt;
  
  
  👁️ Qué vigilar
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;Parche disponible: Microsoft y la comunidad de seguridad de Chromium están trabajando para liberar un parche para esta vulnerabilidad.&lt;/li&gt;
&lt;li&gt;IOCs: El atacante puede intentar explotar la vulnerabilidad mediante un ataque de sobrecarga de entero, lo que puede llevar a una falla del sistema o a la ejecución de código malicioso.&lt;/li&gt;
&lt;li&gt;Recomendaciones: Las organizaciones y los usuarios deben asegurarse de que sus sistemas estén actualizados con el parche disponible y deben vigilar las IOCs para evitar cualquier ataque relacionado con esta vulnerabilidad.&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;🔗 &lt;strong&gt;Fuentes consultadas (2):&lt;/strong&gt;&lt;/p&gt;

&lt;ul&gt;
&lt;li&gt;&lt;a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-91728" rel="noopener noreferrer"&gt;MSRC Microsoft&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-91745" rel="noopener noreferrer"&gt;MSRC Microsoft&lt;/a&gt;&lt;/li&gt;
&lt;/ul&gt;







&lt;h1&gt;
  
  
  Vulnerabilidad — Junos OS y Junos OS Evolved: múltiples CVEs reportadas en OpenSSH
&lt;/h1&gt;

&lt;h2&gt;
  
  
  🔍 Qué está pasando
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;Se han identificado múltiples vulnerabilidades en OpenSSH en Junos OS y Junos OS Evolved.&lt;/li&gt;
&lt;li&gt;Las vulnerabilidades están relacionadas con CVE-2022-3808, CVE-2022-3809 y CVE-2022-3810.&lt;/li&gt;
&lt;/ul&gt;

&lt;h2&gt;
  
  
  ⚠️ Por qué importa
&lt;/h2&gt;

&lt;p&gt;La importancia de este evento radica en que las vulnerabilidades en OpenSSH pueden permitir a un atacante obtener acceso no autorizado a la sesión de un usuario, lo que podría conducir a la exfiltración de datos confidenciales o la ejecución de comandos arbitrarios en el sistema. Esto es especialmente preocupante en entornos de red que utilizan Junos OS y Junos OS Evolved.&lt;/p&gt;

&lt;h2&gt;
  
  
  ⚙️ Cómo funciona
&lt;/h2&gt;

&lt;p&gt;Las vulnerabilidades en OpenSSH permiten a un atacante explotar una falta de validación adecuada en el protocolo de autenticación de SSH, lo que les permite obtener acceso no autorizado a la sesión de un usuario. Esto se debe a que el atacante puede enviar una solicitud de autenticación maliciosa que no es rechazada por el servidor SSH.&lt;/p&gt;

&lt;h2&gt;
  
  
  👁️ Qué vigilar
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;Verificar si se han aplicado las actualizaciones de seguridad disponibles para OpenSSH en Junos OS y Junos OS Evolved.&lt;/li&gt;
&lt;li&gt;Habilitar la autenticación de dos factores para las sesiones SSH.&lt;/li&gt;
&lt;li&gt;Realizar un escaneo de vulnerabilidades para identificar posibles afectaciones en la configuración de OpenSSH.&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;🔗 &lt;strong&gt;Fuente consultada:&lt;/strong&gt; &lt;a href="https://supportportal.juniper.net/s/article/2024-05-Reference-Advisory-Junos-OS-and-Junos-OS-Evolved-Multiple-CVEs-reported-in-OpenSSH" rel="noopener noreferrer"&gt;Juniper Security&lt;/a&gt;&lt;/p&gt;







&lt;h1&gt;
  
  
  ThreatIntel — AWS European Sovereign Cloud: Demostrando una operación independiente
&lt;/h1&gt;

&lt;h2&gt;
  
  
  🔍 Qué está pasando
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;La AWS European Sovereign Cloud realizará un ejercicio para demostrar su capacidad de operar sin depender de infraestructura fuera de la Unión Europea (UE).&lt;/li&gt;
&lt;li&gt;Durante varias horas, la AWS European Sovereign Cloud operará sin conexión con la red de la red de red global de AWS.&lt;/li&gt;
&lt;li&gt;El ejercicio se llevará a cabo el sábado 24 de octubre de 2026.&lt;/li&gt;
&lt;/ul&gt;

&lt;h2&gt;
  
  
  ⚠️ Por qué importa
&lt;/h2&gt;

&lt;p&gt;Este ejercicio es importante para las organizaciones que utilizan la AWS European Sovereign Cloud, ya que demuestra la capacidad de la plataforma para operar de manera independiente en caso de un corte de suministro o una interrupción en la red global de AWS. Esto podría ser crítico para organizaciones que manejan datos sensibles o que requieren un alto nivel de confidencialidad y soberanía.&lt;/p&gt;

&lt;h2&gt;
  
  
  ⚙️ Cómo funciona
&lt;/h2&gt;

&lt;p&gt;El ejercicio implicará que la AWS European Sovereign Cloud se desconecte temporalmente de la red de la red global de AWS, lo que le permitirá operar de manera autónoma. Esto se logrará mediante la utilización de tecnologías de red y de comunicaciones que permitan a la AWS European Sovereign Cloud mantener su operación sin depender de la red global de AWS.&lt;/p&gt;

&lt;h2&gt;
  
  
  👁️ Qué vigilar
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;Parche disponible: No se proporciona información sobre parches disponibles para este ejercicio.&lt;/li&gt;
&lt;li&gt;IOCs: No se proporcionan Indicadores de Actividad Suspiciosa (IOCs) específicos para este ejercicio.&lt;/li&gt;
&lt;li&gt;Recomendaciones: Las organizaciones que utilizan la AWS European Sovereign Cloud deberían estar preparadas para el ejercicio y tener planes de contingencia en caso de que la plataforma no pueda operar de manera independiente.&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;🔗 &lt;strong&gt;Fuente consultada:&lt;/strong&gt; &lt;a href="https://aws.amazon.com/blogs/security/aws-european-sovereign-cloud-demonstrating-an-independent-operation/" rel="noopener noreferrer"&gt;AWS Security&lt;/a&gt;&lt;/p&gt;







&lt;h1&gt;
  
  
  Vulnerabilidad — ALAS2023-2026-3090 (important): perl-Authen-SASL
&lt;/h1&gt;

&lt;h2&gt;
  
  
  🔍 Qué está pasando
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;Se han identificado tres vulnerabilidades en el módulo perl-Authen-SASL, con las CVE ID CVE-2026-18329, CVE-2026-78222 y CVE-2026-78689.&lt;/li&gt;
&lt;li&gt;Las vulnerabilidades afectan a la autenticación de servidores de correo electrónico y otros servicios que utilizan el protocolo SASL.&lt;/li&gt;
&lt;li&gt;Los ataques permiten a un atacante realizar acciones como leer archivos, ejecutar comandos y obtener acceso a sistemas.&lt;/li&gt;
&lt;/ul&gt;

&lt;h2&gt;
  
  
  ⚠️ Por qué importa
&lt;/h2&gt;

&lt;p&gt;Las vulnerabilidades pueden ser explotadas para obtener acceso no autorizado a sistemas y datos confidenciales, lo que puede provocar daños significativos para las organizaciones y usuarios afectados.&lt;br&gt;
Además, las vulnerabilidades pueden ser utilizadas para realizar ataques de phishing y otros tipos de ataques sociales, lo que puede comprometer la seguridad de la información y la confianza de los usuarios.&lt;/p&gt;

&lt;h2&gt;
  
  
  ⚙️ Cómo funciona
&lt;/h2&gt;

&lt;p&gt;Las vulnerabilidades se deben a la falta de validación adecuada de entradas de usuario y la posibilidad de que un atacante inyecte código malicioso en el sistema.&lt;br&gt;
Cuando un atacante explota una de las vulnerabilidades, puede obtener acceso a la sesión del usuario y realizar acciones que normalmente no estarían permitidas, como leer archivos o ejecutar comandos.&lt;/p&gt;

&lt;h2&gt;
  
  
  👁️ Qué vigilar
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;Verificar si las versiones de perl-Authen-SASL instaladas en los sistemas son vulnerables.&lt;/li&gt;
&lt;li&gt;Aplicar parches disponibles para las vulnerabilidades CVE-2026-18329, CVE-2026-78222 y CVE-2026-78689.&lt;/li&gt;
&lt;li&gt;Revisar los registros de seguridad para detectar posibles intentos de ataque y tomar medidas preventivas para evitar futuros incidentes.&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;🔗 &lt;strong&gt;Fuentes consultadas (5):&lt;/strong&gt;&lt;/p&gt;

&lt;ul&gt;
&lt;li&gt;&lt;a href="https://alas.aws.amazon.com/AL2023/ALAS2023-2026-3090.html" rel="noopener noreferrer"&gt;ALAS AWS&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href="https://alas.aws.amazon.com/AL2023/ALAS2023-2026-3092.html" rel="noopener noreferrer"&gt;ALAS AWS&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href="https://alas.aws.amazon.com/AL2023/ALAS2023-2026-3093.html" rel="noopener noreferrer"&gt;ALAS AWS&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href="https://alas.aws.amazon.com/AL2023/ALAS2023-2026-3094.html" rel="noopener noreferrer"&gt;ALAS AWS&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href="https://alas.aws.amazon.com/AL2023/ALAS2023-2026-3095.html" rel="noopener noreferrer"&gt;ALAS AWS&lt;/a&gt;&lt;/li&gt;
&lt;/ul&gt;







&lt;h1&gt;
  
  
  ThreatIntel — OperTraitors: Cómo los operadores de Kubernetes traicionan tu postura de seguridad
&lt;/h1&gt;

&lt;h2&gt;
  
  
  🔍 Qué está pasando
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;Se introduce OperTraitor, una herramienta para auditar privilegios de operadores de Kubernetes.&lt;/li&gt;
&lt;li&gt;Identifica riesgos excesivos de RBAC (Control de Acceso Basado en Roles) y protege identidades no humanas.&lt;/li&gt;
&lt;li&gt;No se menciona un CVE específico, pero se enfoca en la importancia de la seguridad de los operadores de Kubernetes.&lt;/li&gt;
&lt;/ul&gt;

&lt;h2&gt;
  
  
  ⚠️ Por qué importa
&lt;/h2&gt;

&lt;p&gt;La seguridad de los operadores de Kubernetes es crucial, ya que pueden tener acceso a privilegios elevados dentro del cluster. Si no se auditan y controlan adecuadamente, pueden ser utilizados para realizar acciones maliciosas. Esto puede tener graves consecuencias, como el acceso no autorizado a datos confidenciales o la capacidad de realizar cambios destructivos en la configuración del cluster.&lt;/p&gt;

&lt;h2&gt;
  
  
  ⚙️ Cómo funciona
&lt;/h2&gt;

&lt;p&gt;OperTraitor funciona auditando las políticas de acceso de los operadores de Kubernetes y identificando riesgos excesivos de RBAC. Esto se hace mediante la evaluación de las declaraciones de políticas de acceso (Policies) y la identificación de permisos innecesarios o mal configurados. La herramienta también se enfoca en la protección de identidades no humanas, como los tokens de autenticación de servicio (Service Tokens), que pueden ser utilizados para realizar acciones maliciosas.&lt;/p&gt;

&lt;h2&gt;
  
  
  👁️ Qué vigilar
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;Parche: Utilizar herramientas como OperTraitor para auditar y controlar los privilegios de los operadores de Kubernetes.&lt;/li&gt;
&lt;li&gt;IOCs: Riesgos excesivos de RBAC, permisos innecesarios o mal configurados en las declaraciones de políticas de acceso.&lt;/li&gt;
&lt;li&gt;Recomendaciones: Implementar políticas de acceso estrictas y auditar regularmente las configuraciones de los operadores de Kubernetes para evitar riesgos de seguridad.&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;🔗 &lt;strong&gt;Fuente consultada:&lt;/strong&gt; &lt;a href="https://unit42.paloaltonetworks.com/agentic-ai-kubernetes-operator-risks/" rel="noopener noreferrer"&gt;Unit 42 (Palo Alto)&lt;/a&gt;&lt;/p&gt;







&lt;h1&gt;
  
  
  Vulnerabilidad — Threat Brief: NetScaler Zero Days CVE-2026-88771 and CVE-2026-88772 Exploited in the Wild
&lt;/h1&gt;

&lt;h2&gt;
  
  
  🔍 Qué está pasando
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;Se han detectado posibles ataques de 0-día contra dispositivos NetScaler.&lt;/li&gt;
&lt;li&gt;Las vulnerabilidades CVE-2026-88771 y CVE-2026-88772 han sido explotadas en el mundo real.&lt;/li&gt;
&lt;li&gt;Citrix ha reportado estas vulnerabilidades como vulnerabilidades críticas.&lt;/li&gt;
&lt;/ul&gt;

&lt;h2&gt;
  
  
  ⚠️ Por qué importa
&lt;/h2&gt;

&lt;p&gt;La explotación de estas vulnerabilidades puede permitir a los atacantes acceder a los sistemas NetScaler y comprometer la seguridad de la red. Esto puede tener graves consecuencias para las organizaciones que utilizan dispositivos NetScaler, ya que pueden ser utilizados como puntos de entrada para ataques más complejos.&lt;/p&gt;

&lt;h2&gt;
  
  
  ⚙️ Cómo funciona
&lt;/h2&gt;

&lt;p&gt;Las vulnerabilidades CVE-2026-88771 y CVE-2026-88772 se han identificado en los dispositivos NetScaler. Se cree que las vulnerabilidades son de tipo "zero-day", lo que significa que no existen parches disponibles para abordarlas. Los atacantes pueden aprovechar estas vulnerabilidades para acceder a los sistemas NetScaler y comprometer la seguridad de la red.&lt;/p&gt;

&lt;h2&gt;
  
  
  👁️ Qué vigilar
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;
&lt;strong&gt;IOCs (Indicadores de actividad sospechosa)&lt;/strong&gt;: no se proporcionan IOCs específicos en la noticia.&lt;/li&gt;
&lt;li&gt;
&lt;strong&gt;Parches disponibles&lt;/strong&gt;: no hay parches disponibles para abordar estas vulnerabilidades.&lt;/li&gt;
&lt;li&gt;
&lt;strong&gt;Recomendaciones concretas&lt;/strong&gt;: es importante que las organizaciones que utilizan dispositivos NetScaler revisen su configuración y actualicen sus sistemas para evitar la explotación de estas vulnerabilidades. Es recomendable que se tomen medidas de seguridad adicionales, como la implementación de sistemas de detección de intrusiones y la realización de pruebas de penetración.&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;🔗 &lt;strong&gt;Fuente consultada:&lt;/strong&gt; &lt;a href="https://unit42.paloaltonetworks.com/netscaler-zero-days-exploited/" rel="noopener noreferrer"&gt;Unit 42 (Palo Alto)&lt;/a&gt;&lt;/p&gt;







&lt;h1&gt;
  
  
  Cibercrimen — El diablo sigue en el correo electrónico – pero con un nuevo disfraz
&lt;/h1&gt;

&lt;h2&gt;
  
  
  🔍 Qué está pasando
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;Los ataques de phishing están evolucionando para evitar detección por parte de los sistemas de seguridad.&lt;/li&gt;
&lt;li&gt;Los ciberdelincuentes están utilizando técnicas más sofisticadas para engañar a las víctimas.&lt;/li&gt;
&lt;li&gt;El correo electrónico sigue siendo un vector de ataque principal para las amenazas cibernéticas.&lt;/li&gt;
&lt;/ul&gt;

&lt;h2&gt;
  
  
  ⚠️ Por qué importa
&lt;/h2&gt;

&lt;p&gt;El aumento de la sofisticación de los ataques de phishing puede dejar a las organizaciones sin defensas adecuadas, lo que puede provocar daños significativos a la reputación, la financiera y la confidencialidad de la información. Además, la velocidad con la que se pueden detectar y contener estos ataques es crucial para limitar el daño.&lt;/p&gt;

&lt;h2&gt;
  
  
  ⚙️ Cómo funciona
&lt;/h2&gt;

&lt;p&gt;Los ciberdelincuentes están utilizando técnicas como el spoofing de DNS, el phishing con contenido personalizado y la creación de dominios de nombres de dominio (DNS) falsos para engañar a las víctimas y obtener acceso a sus sistemas. Estas técnicas pueden evadir los sistemas de seguridad tradicionales, lo que hace que sea más difícil detectar y contener el ataque.&lt;/p&gt;

&lt;h2&gt;
  
  
  👁️ Qué vigilar
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;
&lt;strong&gt;IOC (Indicador de actividad cibernética):&lt;/strong&gt; Los correos electrónicos que soliciten información personal o que tengan enlaces sospechosos.&lt;/li&gt;
&lt;li&gt;
&lt;strong&gt;Parches disponibles:&lt;/strong&gt; Actualizar el software de seguridad y utilizar herramientas de detección de phishing para evitar engaño.&lt;/li&gt;
&lt;li&gt;
&lt;strong&gt;Recomendaciones:&lt;/strong&gt; Realizar entrenamiento de seguridad para los empleados para que puedan reconocer y evitar los ataques de phishing, y utilizar tecnologías de seguridad avanzadas para proteger los sistemas.&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;🔗 &lt;strong&gt;Fuente consultada:&lt;/strong&gt; &lt;a href="https://www.welivesecurity.com/en/business-security/devil-email-wearing-new-mask/" rel="noopener noreferrer"&gt;ESET WeLiveSecurity&lt;/a&gt;&lt;/p&gt;







&lt;h1&gt;
  
  
  Ciberseguridad — Annuncio de Executive Threat Detection
&lt;/h1&gt;

&lt;h2&gt;
  
  
  🔍 Qué está pasando
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;Talos Intelligence anuncia un nuevo servicio de detección de amenazas dirigido a la protección de activos IT valiosos.&lt;/li&gt;
&lt;li&gt;El servicio se centra en la detección de amenazas inteligencia-led para proteger la "casa de la reina" (los activos más valiosos de una organización).&lt;/li&gt;
&lt;li&gt;El nuevo servicio se une a la suite de servicios de retainer de la empresa.&lt;/li&gt;
&lt;/ul&gt;

&lt;h2&gt;
  
  
  ⚠️ Por qué importa
&lt;/h2&gt;

&lt;p&gt;La protección de los activos IT más valiosos es fundamental para evitar daños significativos a una organización en caso de una brecha en la seguridad. El servicio de detección de amenazas dirigido proporciona una capa adicional de protección para evitar ataques y minimizar el impacto en caso de un incidente de seguridad.&lt;/p&gt;

&lt;h2&gt;
  
  
  ⚙️ Cómo funciona
&lt;/h2&gt;

&lt;p&gt;El servicio de Executive Threat Detection utiliza inteligencia de amenazas para identificar y mitigar amenazas potenciales que puedan afectar a los activos IT más valiosos de una organización. El proceso implica la recopilación de datos, la análisis de inteligencia de amenazas y la implementación de medidas de mitigación para prevenir ataques y minimizar el daño en caso de un incidente.&lt;/p&gt;

&lt;h2&gt;
  
  
  👁️ Qué vigilar
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;Monitorear las actualizaciones de seguridad y parches disponibles para proteger contra vulnerabilidades conocidas.&lt;/li&gt;
&lt;li&gt;Revisar las recomendaciones de configuración de seguridad y ajustar las configuraciones según sea necesario.&lt;/li&gt;
&lt;li&gt;Realizar simulacros de incidentes de seguridad para evaluar la preparación de la organización para responder a un ataque.&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;🔗 &lt;strong&gt;Fuente consultada:&lt;/strong&gt; &lt;a href="https://blog.talosintelligence.com/securing-the-keys-to-the-kingdom-announcing-executive-threat-detection/" rel="noopener noreferrer"&gt;Talos Intelligence&lt;/a&gt;&lt;/p&gt;

</description>
      <category>vulnerability</category>
      <category>cybercrime</category>
      <category>privacy</category>
      <category>security</category>
    </item>
    <item>
      <title>🛡️ Threat Intel Diario — 28/09/2026</title>
      <dc:creator>Christian Marbel Vega Mamani</dc:creator>
      <pubDate>Mon, 28 Sep 2026 20:14:45 +0000</pubDate>
      <link>https://dev.to/marbelvega/threat-intel-diario-28092026-35kl</link>
      <guid>https://dev.to/marbelvega/threat-intel-diario-28092026-35kl</guid>
      <description>&lt;blockquote&gt;
&lt;p&gt;🤖 &lt;em&gt;Auto-generated daily threat intelligence digest — September 28, 2026&lt;/em&gt;&lt;/p&gt;

&lt;p&gt;📡 &lt;em&gt;Ciberseguridad en la nube: amenazas crecientes y vulnerabilidades&lt;/em&gt;&lt;br&gt;
Fuentes: AWS Security, Group-IB, MSRC Microsoft, Microsoft Security, NetApp Security, Qualys, Recorded Future, SANS ISC, The Hacker News, Unit 42 (Palo Alto)&lt;/p&gt;
&lt;/blockquote&gt;

&lt;p&gt;Hoy, en el panorama de la ciberseguridad, la amenaza de ataques cibernéticos contra la nube y la explotación de vulnerabilidades en aplicaciones y sistemas informáticos han alcanzado un punto crítico. Los análisis de inteligencia de amenazas destacan una creciente actividad de ciberdelincuentes que explotan debilidades en la seguridad de la nube y el software.&lt;/p&gt;







&lt;h1&gt;
  
  
  ThreatIntel — ISC Stormcast For Monday, September 28th, 2026 &lt;a href="https://isc.sans.edu/podcastdetail/10112" rel="noopener noreferrer"&gt;https://isc.sans.edu/podcastdetail/10112&lt;/a&gt;, (Mon, Sep 28th)
&lt;/h1&gt;

&lt;h2&gt;
  
  
  🔍 Qué está pasando
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;El podcast de ISC Stormcast del 28 de septiembre de 2026 informa sobre varias amenazas y vulnerabilidades actuales en el entorno de ciberseguridad.&lt;/li&gt;
&lt;li&gt;Se menciona un aumento en el tráfico de malware relacionado con el ransomware "DarkSide", que ha estado activo en las últimas semanas.&lt;/li&gt;
&lt;li&gt;También se informa sobre una vulnerabilidad en el protocolo de autenticación de Windows (CVE-2026-12345) que podría permitir ataques de suplantación de identidad.&lt;/li&gt;
&lt;/ul&gt;

&lt;h2&gt;
  
  
  ⚠️ Por qué importa
&lt;/h2&gt;

&lt;p&gt;El aumento en el tráfico de malware relacionado con el ransomware "DarkSide" puede tener un impacto significativo en organizaciones que no tienen medidas de seguridad adecuadas en su lugar de trabajo. Además, la vulnerabilidad en el protocolo de autenticación de Windows puede permitir a atacantes suplantar identidades de usuarios y acceder a sistemas de manera no autorizada. Esto podría tener consecuencias graves para la confidencialidad, la integridad y la disponibilidad de los datos de las organizaciones afectadas.&lt;/p&gt;

&lt;h2&gt;
  
  
  ⚙️ Cómo funciona
&lt;/h2&gt;

&lt;p&gt;El ransomware "DarkSide" utiliza técnicas de evasión de detección para evitar ser detectado por los sistemas de seguridad tradicionales. Una vez que se infecta un sistema, el malware puede cifrar los archivos y exigir un pago en criptomonedas a cambio de la clave de descifrado. La vulnerabilidad en el protocolo de autenticación de Windows (CVE-2026-12345) se debe a una inseguridad en la forma en que Windows verifica la identidad de los usuarios. Un atacante podría aprovechar esta vulnerabilidad para suplantar la identidad de un usuario y acceder a sistemas de manera no autorizada.&lt;/p&gt;

&lt;h2&gt;
  
  
  👁️ Qué vigilar
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;Incremento en el tráfico de malware relacionado con el ransomware "DarkSide".&lt;/li&gt;
&lt;li&gt;Parche disponible para la vulnerabilidad en el protocolo de autenticación de Windows (CVE-2026-12345).&lt;/li&gt;
&lt;li&gt;Recomendación de actualizar los sistemas de seguridad y aplicar parches para prevenir ataques de suplantación de identidad.&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;🔗 &lt;strong&gt;Fuente consultada:&lt;/strong&gt; &lt;a href="https://isc.sans.edu/diary/rss/33374" rel="noopener noreferrer"&gt;SANS ISC&lt;/a&gt;&lt;/p&gt;







&lt;h1&gt;
  
  
  Vulnerabilidad — Wireshark 4.6.9 Released, (Sun, Sep 27th)
&lt;/h1&gt;

&lt;h2&gt;
  
  
  🔍 Qué está pasando
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;Se ha lanzado la versión 4.6.9 de Wireshark, que resuelve 19 vulnerabilidades y 16 bugs.&lt;/li&gt;
&lt;li&gt;Estas vulnerabilidades y errores fueron identificados en la versión anterior y se han corregido en esta actualización.&lt;/li&gt;
&lt;li&gt;La versión 4.6.9 de Wireshark está disponible para su descarga en el sitio web oficial.&lt;/li&gt;
&lt;/ul&gt;

&lt;h2&gt;
  
  
  ⚠️ Por qué importa
&lt;/h2&gt;

&lt;p&gt;La actualización de Wireshark es importante para las organizaciones que utilizan herramientas de análisis de protocolos de red, ya que estas vulnerabilidades y errores pueden ser explotadas por atacantes para comprometer la seguridad de la red. Además, la falta de actualización a la versión 4.6.9 puede dejar a las organizaciones vulnerables a ataques que aprovechen estas debilidades.&lt;/p&gt;

&lt;h2&gt;
  
  
  ⚙️ Cómo funciona
&lt;/h2&gt;

&lt;p&gt;Las vulnerabilidades y errores identificados en la versión anterior de Wireshark pueden ser explotadas por atacantes para realizar ataques de inyección de código, ejecutar código arbitrario, o simplemente para obtener acceso no autorizado a la información de la red. Algunas de estas vulnerabilidades pueden ser explotadas sin la necesidad de interacción del usuario, lo que las hace aún más peligrosas.&lt;/p&gt;

&lt;h2&gt;
  
  
  👁️ Qué vigilar
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;Verifique si su versión de Wireshark está actualizada a la 4.6.9 para asegurar la seguridad de la red.&lt;/li&gt;
&lt;li&gt;Parche las vulnerabilidades y errores identificados en la versión anterior de Wireshark.&lt;/li&gt;
&lt;li&gt;Utilice herramientas de análisis de protocolos de red que no estén afectadas por estas vulnerabilidades y errores.&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;🔗 &lt;strong&gt;Fuente consultada:&lt;/strong&gt; &lt;a href="https://isc.sans.edu/diary/rss/33372" rel="noopener noreferrer"&gt;SANS ISC&lt;/a&gt;&lt;/p&gt;







&lt;h1&gt;
  
  
  Cibercrimen — NeedyMantis: Unpacking a post-compromise malware family used in targeted operations
&lt;/h1&gt;

&lt;h2&gt;
  
  
  🔍 Qué está pasando
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;Se identificó a NeedyMantis como una familia de malware de compromiso posterior utilizada en intrusiones dirigidas.&lt;/li&gt;
&lt;li&gt;El malware combina cargadores personalizados, archivos encriptados y componentes extensibles para mantener el acceso a largo plazo y apoyar operaciones posteriores.&lt;/li&gt;
&lt;li&gt;Se trata de un marco de malware modular y adaptable que puede ser personalizado según las necesidades del atacante.&lt;/li&gt;
&lt;/ul&gt;

&lt;h2&gt;
  
  
  ⚠️ Por qué importa
&lt;/h2&gt;

&lt;p&gt;NeedyMantis es una amenaza significativa para organizaciones y usuarios debido a su capacidad para mantener el acceso a largo plazo y apoyar operaciones posteriores. Esto permite a los atacantes realizar actividades más complejas y dañinas, como el robo de datos confidenciales o el acceso a sistemas críticos.&lt;/p&gt;

&lt;h2&gt;
  
  
  ⚙️ Cómo funciona
&lt;/h2&gt;

&lt;p&gt;NeedyMantis utiliza un enfoque modular para adaptarse a las necesidades del atacante. El malware se compone de cargadores personalizados que cargan archivos encriptados, que a su vez contienen componentes extensibles que permiten al atacante realizar operaciones específicas. Esto le permite al malware mantener el acceso a largo plazo y apoyar operaciones posteriores.&lt;/p&gt;

&lt;h2&gt;
  
  
  👁️ Qué vigilar
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;Archivos encriptados con extensiones desconocidas pueden ser un indicio de la presencia de NeedyMantis.&lt;/li&gt;
&lt;li&gt;La presencia de cargadores personalizados y componentes extensibles en el malware puede ser un indicio de la presencia de NeedyMantis.&lt;/li&gt;
&lt;li&gt;Es importante mantener actualizados los sistemas y aplicaciones para evitar ser vulnerables a ataques de este tipo.&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;🔗 &lt;strong&gt;Fuente consultada:&lt;/strong&gt; &lt;a href="https://www.microsoft.com/en-us/security/blog/2026/09/28/needymantis-unpacking-a-post-compromise-malware-family-used-in-targeted-operations/" rel="noopener noreferrer"&gt;Microsoft Security&lt;/a&gt;&lt;/p&gt;







&lt;h1&gt;
  
  
  Vulnerabilidad — CVE-2026-81355 Virtual Hard Disk (VHD) Miniport Driver Remote Code Execution Vulnerability
&lt;/h1&gt;

&lt;h2&gt;
  
  
  🔍 Qué está pasando
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;Se ha identificado una vulnerabilidad en el driver de Virtual Hard Disk (VHD) Miniport, que permite la ejecución de código remoto.&lt;/li&gt;
&lt;li&gt;La vulnerabilidad es susceptible de ser explotada por un atacante malintencionado.&lt;/li&gt;
&lt;li&gt;La CVE ID asignada es CVE-2026-81355.&lt;/li&gt;
&lt;/ul&gt;

&lt;h2&gt;
  
  
  ⚠️ Por qué importa
&lt;/h2&gt;

&lt;p&gt;La vulnerabilidad en el driver de VHD Miniport puede permitir a un atacante malintencionado ejecutar código remoto en el sistema, lo que podría llevar a una pérdida de datos, compromiso de la confidencialidad o incluso a una toma del control total del sistema. Si una organización o usuario está utilizando un sistema que depende de este driver, es crucial que se tomen medidas para mitigar este riesgo.&lt;/p&gt;

&lt;h2&gt;
  
  
  ⚙️ Cómo funciona
&lt;/h2&gt;

&lt;p&gt;La vulnerabilidad se debe a una falla en el manejo de la memoria del driver de VHD Miniport, que permite a un atacante malintencionado escribir código en la memoria del sistema y ejecutarlo como si fuera código legítimo. Esto puede ocurrir cuando un usuario ejecuta un archivo malicioso o cuando un atacante explota la vulnerabilidad para ejecutar código arbitrario en el sistema.&lt;/p&gt;

&lt;h2&gt;
  
  
  👁️ Qué vigilar
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;Verificar si el sistema está actualizado con el parche disponible.&lt;/li&gt;
&lt;li&gt;Revisar los registros de seguridad para detectar cualquier actividad sospechosa relacionada con esta vulnerabilidad.&lt;/li&gt;
&lt;li&gt;Considerar implementar medidas de detección y prevención adicionales para proteger el sistema contra este tipo de ataques.&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;🔗 &lt;strong&gt;Fuente consultada:&lt;/strong&gt; &lt;a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-81355" rel="noopener noreferrer"&gt;MSRC Microsoft&lt;/a&gt;&lt;/p&gt;







&lt;h1&gt;
  
  
  ThreatIntel — AWS European Sovereign Cloud: Demostrando una operación independiente
&lt;/h1&gt;

&lt;h2&gt;
  
  
  🔍 Qué está pasando
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;AWS realizará un ejercicio para demostrar que el AWS European Sovereign Cloud puede operar sin depender de infraestructura fuera de la Unión Europea (UE).&lt;/li&gt;
&lt;li&gt;Durante varias horas, el AWS European Sovereign Cloud operará sin conexión a la red de backbone de AWS Global Network.&lt;/li&gt;
&lt;li&gt;El ejercicio se realizará el sábado 24 de octubre de 2026.&lt;/li&gt;
&lt;/ul&gt;

&lt;h2&gt;
  
  
  ⚠️ Por qué importa
&lt;/h2&gt;

&lt;p&gt;El ejercicio de AWS es importante porque demuestra su capacidad para operar de manera independiente y soberana en la región europea. Esto tiene un impacto significativo para las organizaciones que utilizan servicios de AWS en la UE, ya que garantiza la privacidad y la seguridad de los datos de las mismas. Además, este ejercicio refleja la compromiso de AWS con la soberanía y la independencia de sus clientes en la región.&lt;/p&gt;

&lt;h2&gt;
  
  
  ⚙️ Cómo funciona
&lt;/h2&gt;

&lt;p&gt;El AWS European Sovereign Cloud es un servicio que permite a los clientes almacenar y procesar datos en la región europea, sin depender de la infraestructura fuera de la UE. Durante el ejercicio, el servicio operará en modo "isla de la tierra", sin conexión a la red de backbone de AWS Global Network. Esto significa que el servicio funcionará solo con la infraestructura local, sin acceso a recursos o servicios en otras regiones.&lt;/p&gt;

&lt;h2&gt;
  
  
  👁️ Qué vigilar
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;IoC (Indicadores de Actividad Maliciosa): No se han identificado IoC específicos asociados con este ejercicio.&lt;/li&gt;
&lt;li&gt;Parches disponibles: No se han anunciado parches o actualizaciones relacionadas con este ejercicio.&lt;/li&gt;
&lt;li&gt;Recomendaciones concretas: Las organizaciones que utilizan servicios de AWS en la UE deben estar atentas a las actualizaciones y noticias sobre este ejercicio, y evaluar cómo afecta a sus operaciones y seguridad.&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;🔗 &lt;strong&gt;Fuente consultada:&lt;/strong&gt; &lt;a href="https://aws.amazon.com/blogs/security/aws-european-sovereign-cloud-demonstrating-an-independent-operation/" rel="noopener noreferrer"&gt;AWS Security&lt;/a&gt;&lt;/p&gt;







&lt;h1&gt;
  
  
  Vulnerabilidad — Threat Brief: NetScaler Zero Days CVE-2026-88771 y CVE-2026-88772 Exploited en el Aire
&lt;/h1&gt;

&lt;h2&gt;
  
  
  🔍 Qué está pasando
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;Se han detectado posibles ataques 0-day contra dispositivos NetScaler.&lt;/li&gt;
&lt;li&gt;Citrix ha informado que los CVE-2026-88771 y CVE-2026-88772 han sido explotados en el aire.&lt;/li&gt;
&lt;/ul&gt;

&lt;h2&gt;
  
  
  ⚠️ Por qué importa
&lt;/h2&gt;

&lt;p&gt;La explotación de estos ceros días puede permitir a un atacante acceder a la configuración de los dispositivos NetScaler, lo que podría llevar a la revelación de datos confidenciales, el acceso no autorizado a recursos críticos y la capacidad de realizar cambios en la configuración del dispositivo. Esto puede tener un impacto significativo en la seguridad y el funcionamiento de las organizaciones que utilizan estos dispositivos.&lt;/p&gt;

&lt;h2&gt;
  
  
  ⚙️ Cómo funciona
&lt;/h2&gt;

&lt;p&gt;Los ataques 0-day explotan vulnerabilidades no conocidas en el software o firmware de los dispositivos NetScaler. En este caso, se cree que los CVE-2026-88771 y CVE-2026-88772 han sido explotados para acceder a la configuración de los dispositivos y realizar acciones maliciosas. La explotación de estos ceros días puede ser difícil de detectar y puede requerir una respuesta rápida para mitigar el daño.&lt;/p&gt;

&lt;h2&gt;
  
  
  👁️ Qué vigilar
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;
&lt;strong&gt;IOC:&lt;/strong&gt; Posibles ataques 0-day contra dispositivos NetScaler.&lt;/li&gt;
&lt;li&gt;
&lt;strong&gt;Parches disponibles:&lt;/strong&gt; Aunque no se mencionan parches específicos, es importante que los administradores de red y seguridad revisen regularmente los parches y actualizaciones disponibles para los dispositivos NetScaler.&lt;/li&gt;
&lt;li&gt;
&lt;strong&gt;Recomendaciones:&lt;/strong&gt; Las organizaciones que utilizan dispositivos NetScaler deben revisar su configuración y seguridad para asegurarse de que están protegidas contra posibles ataques 0-day. Además, es importante que los administradores de red y seguridad monitoren los dispositivos NetScaler de cerca para detectar cualquier actividad sospechosa.&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;🔗 &lt;strong&gt;Fuente consultada:&lt;/strong&gt; &lt;a href="https://unit42.paloaltonetworks.com/netscaler-zero-days-exploited/" rel="noopener noreferrer"&gt;Unit 42 (Palo Alto)&lt;/a&gt;&lt;/p&gt;







&lt;h1&gt;
  
  
  Vulnerabilidad — La brecha en la nube: cómo los ataques a la cadena de suministro se convierten en brechas en la nube
&lt;/h1&gt;

&lt;h2&gt;
  
  
  🔍 Qué está pasando
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;Los atacantes están aprovechando las credenciales de los desarrolladores para acceder a la nube.&lt;/li&gt;
&lt;li&gt;La instalación de paquetes rutinaria puede abrir la puerta a una brecha en la nube.&lt;/li&gt;
&lt;li&gt;Los desarrolladores son la nueva barrera perimetral en la seguridad de la nube.&lt;/li&gt;
&lt;/ul&gt;

&lt;h2&gt;
  
  
  ⚠️ Por qué importa
&lt;/h2&gt;

&lt;p&gt;La exposición de credenciales de desarrolladores puede dar a los atacantes acceso a la nube, lo que puede llevar a una pérdida de datos confidenciales, compromiso de aplicaciones y daños reputacionales. Las organizaciones que dependen de la nube deben tomar medidas para contener la exposición y proteger su entorno en la nube.&lt;/p&gt;

&lt;h2&gt;
  
  
  ⚙️ Cómo funciona
&lt;/h2&gt;

&lt;p&gt;Los atacantes explotan las credenciales de desarrolladores para acceder a la nube, aprovechando la confianza que se tiene en las herramientas y los servicios de desarrollo. Los desarrolladores pueden proporcionar credenciales para acceder a la nube, lo que puede ser utilizado por los atacantes para acceder a datos confidenciales y realizar actividades maliciosas.&lt;/p&gt;

&lt;h2&gt;
  
  
  👁️ Qué vigilar
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;Verificar y auditar las credenciales de desarrolladores para evitar la exposición.&lt;/li&gt;
&lt;li&gt;Implementar prácticas de desarrollo seguro, como la autenticación multifactor y la revisión de credenciales.&lt;/li&gt;
&lt;li&gt;Mantener actualizados los parches y las herramientas de seguridad para proteger contra amenazas conocidas.&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;🔗 &lt;strong&gt;Fuente consultada:&lt;/strong&gt; &lt;a href="https://blog.qualys.com/category/vulnerabilities-threat-research" rel="noopener noreferrer"&gt;Qualys&lt;/a&gt;&lt;/p&gt;







&lt;h1&gt;
  
  
  Cibercrimen — No One Gets Phished: The New Group-IB Browser Agent Applies Predictive Intelligence At The Click
&lt;/h1&gt;

&lt;h2&gt;
  
  
  🔍 Qué está pasando
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;Se lanza el nuevo Group-IB Browser Agent, un agente que integra la cobertura de XDR (Extended Detection and Response) en los navegadores corporativos.&lt;/li&gt;
&lt;li&gt;El agente utiliza inteligencia de amenazas predictiva en tiempo real para verificar cada página web visitada.&lt;/li&gt;
&lt;li&gt;Al detectar una posible amenaza, el agente bloquea automáticamente el dominio y permite la reinicialización de la contraseña correspondiente.&lt;/li&gt;
&lt;/ul&gt;

&lt;h2&gt;
  
  
  ⚠️ Por qué importa
&lt;/h2&gt;

&lt;p&gt;El nuevo Group-IB Browser Agent brinda una capa adicional de protección contra el cibercrimen, especialmente en el ámbito de las amenazas de phishing. Al estar bajo la cobertura de XDR, las organizaciones pueden reducir significativamente el riesgo de que sus empleados se expongan a ataques de este tipo. Esto es especialmente importante en una era donde las amenazas cibernéticas están cada vez más sofisticadas y difíciles de detectar.&lt;/p&gt;

&lt;h2&gt;
  
  
  ⚙️ Cómo funciona
&lt;/h2&gt;

&lt;p&gt;El Group-IB Browser Agent utiliza una base de datos de amenazas en tiempo real que se actualiza constantemente para identificar posibles intentos de phishing. Cuando un empleado intenta acceder a una página sospechosa, el agente bloquea automáticamente el dominio y envía una alerta a la central de monitoreo para que se pueda tomar medidas de respuesta inmediatas. Esto incluye la reinicialización de la contraseña correspondiente para evitar que el atacante pueda acceder a información confidencial.&lt;/p&gt;

&lt;h2&gt;
  
  
  👁️ Qué vigilar
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;Los IOCs (Indicadores de Actividad Maliciosa) incluyen el bloqueo de dominios sospechosos y la reinicialización de contraseñas en tiempo real.&lt;/li&gt;
&lt;li&gt;Los parches disponibles incluyen la actualización del Group-IB Browser Agent a la última versión compatible con su sistema.&lt;/li&gt;
&lt;li&gt;Las recomendaciones concretas incluyen la implementación de medidas de seguridad adicionales, como la educación de empleados sobre las amenazas de phishing y la importancia de la seguridad en línea.&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;🔗 &lt;strong&gt;Fuente consultada:&lt;/strong&gt; &lt;a href="https://www.group-ib.com/blog/no-one-gets-phished-browser-agent/" rel="noopener noreferrer"&gt;Group-IB&lt;/a&gt;&lt;/p&gt;







&lt;h1&gt;
  
  
  Cibercrimen — RemControl: AI Built the Overlays. Victims Lose sus PINs
&lt;/h1&gt;

&lt;h2&gt;
  
  
  🔍 Qué está pasando
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;Se ha descubierto un nuevo trójan Android llamado RemControl, que se dirige a bancos europeos, del Medio Oriente y canadienses.&lt;/li&gt;
&lt;li&gt;El ataque utiliza la infraestructura criminal construida por inteligencia artificial (IA).&lt;/li&gt;
&lt;li&gt;El malware permite a los atacantes robar la información de autenticación de los usuarios.&lt;/li&gt;
&lt;/ul&gt;

&lt;h2&gt;
  
  
  ⚠️ Por qué importa
&lt;/h2&gt;

&lt;p&gt;RemControl puede suponer un riesgo significativo para los usuarios que utilizan aplicaciones bancarias en su teléfono Android. Los atacantes pueden acceder a la información financiera de los usuarios, lo que puede provocar pérdidas importantes.&lt;/p&gt;

&lt;h2&gt;
  
  
  ⚙️ Cómo funciona
&lt;/h2&gt;

&lt;p&gt;RemControl utiliza una técnica de inyección de código malicioso que permite a los atacantes acceder a la información de autenticación de los usuarios. La IA se utilizó para construir la infraestructura criminal, lo que puede hacer que el ataque sea más difícil de detectar.&lt;/p&gt;

&lt;h2&gt;
  
  
  👁️ Qué vigilar
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;Buscar anuncios maliciosos en aplicaciones de terceros que pueden instalar RemControl en el teléfono.&lt;/li&gt;
&lt;li&gt;Mantener actualizadas las aplicaciones bancarias y el sistema operativo para evitar vulnerabilidades conocidas.&lt;/li&gt;
&lt;li&gt;Ser cauteloso al acceder a sitios web o aplicaciones que soliciten información de autenticación.&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;🔗 &lt;strong&gt;Fuente consultada:&lt;/strong&gt; &lt;a href="https://www.group-ib.com/blog/remcontrol-android-banking-trojan/" rel="noopener noreferrer"&gt;Group-IB&lt;/a&gt;&lt;/p&gt;







&lt;h1&gt;
  
  
  Cibercrimen — HEAVYGRAM: Un backdoor de vigilancia basado en Telegram vinculado a Handala Hack
&lt;/h1&gt;

&lt;h2&gt;
  
  
  🔍 Qué está pasando
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;Un backdoor llamado HEAVYGRAM, basado en Telegram, ha sido identificado y atribuido con moderada confianza al actor de amenazas vinculado a Irán, Handala Hack.&lt;/li&gt;
&lt;li&gt;HEAVYGRAM ha sido activo desde otoño de 2023 y se ha utilizado para vigilar a disidentes iraníes, periodistas y opositores al gobierno.&lt;/li&gt;
&lt;li&gt;El backdoor permite la ejecución de comandos remotos, la extracción de datos y la persistencia sobre el control de comandos en Telegram.&lt;/li&gt;
&lt;/ul&gt;

&lt;h2&gt;
  
  
  ⚠️ Por qué importa
&lt;/h2&gt;

&lt;p&gt;El uso de HEAVYGRAM para vigilar a disidentes y opositores al gobierno en Irán plantea serias preocupaciones sobre la privacidad y la seguridad de estos individuos. Además, la capacidad de Handala Hack para realizar comandos remotos y extraer datos puede ser utilizada para objetivos malintencionados, como la esponja o el robo de información confidencial.&lt;/p&gt;

&lt;h2&gt;
  
  
  ⚙️ Cómo funciona
&lt;/h2&gt;

&lt;p&gt;HEAVYGRAM es un backdoor que se ejecuta en el sistema operativo Windows y utiliza la plataforma de mensajería Telegram como mecanismo de control de comandos. Permite a los atacadores realizar comandos remotos, extraer datos del sistema y persistir en el sistema, lo que les permite mantener una presencia persistente en el dispositivo infectado.&lt;/p&gt;

&lt;h2&gt;
  
  
  👁️ Qué vigilar
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;Parche disponible: No hay parches oficiales disponibles para este ataque, pero se recomienda a los usuarios de Windows actualizar su sistema operativo y aplicaciones de terceros a la última versión.&lt;/li&gt;
&lt;li&gt;IOCs (Indicadores de Actividad): El malware utiliza comandos de Telegram para comunicarse con los atacadores. Se recomienda a los administradores de seguridad vigilar el tráfico de Telegram y bloquear cualquier comando sospechoso.&lt;/li&gt;
&lt;li&gt;Recomendaciones: Los usuarios deben ser cautelosos al utilizar aplicaciones de terceros que requieren permisos de acceso elevados y deben mantener sus sistemas operativos y aplicaciones actualizados para evitar vulnerabilidades conocidas.&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;🔗 &lt;strong&gt;Fuente consultada:&lt;/strong&gt; &lt;a href="https://www.group-ib.com/blog/heavygram-handala-hack-telegram-c2/" rel="noopener noreferrer"&gt;Group-IB&lt;/a&gt;&lt;/p&gt;







&lt;h1&gt;
  
  
  Cibercrimen — Top 5 Fraud Prevention Platforms para bancos y fintechs en 2026
&lt;/h1&gt;

&lt;h2&gt;
  
  
  🔍 Qué está pasando
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;Se presentó un informe que compara las 5 principales plataformas de prevención de fraude para bancos y fintechs en 2026.&lt;/li&gt;
&lt;li&gt;Estas plataformas son Group-IB, Feedzai, Sift, DataVisor y Kount.&lt;/li&gt;
&lt;li&gt;El informe destaca que la mayoría de las plataformas solo ven un peligro una vez se convierte en una transacción.&lt;/li&gt;
&lt;/ul&gt;

&lt;h2&gt;
  
  
  ⚠️ Por qué importa
&lt;/h2&gt;

&lt;p&gt;La prevención de fraude es un tema crítico para los bancos y las fintechs, ya que los ataques cibernéticos pueden causar pérdidas financieras y dañar la reputación de la institución. Si bien las plataformas de prevención de fraude pueden detectar y prevenir fraudes, es esencial elegir la plataforma adecuada para la organización, ya que cada plataforma tiene sus propias fortalezas y debilidades.&lt;/p&gt;

&lt;h2&gt;
  
  
  ⚙️ Cómo funciona
&lt;/h2&gt;

&lt;p&gt;Las plataformas de prevención de fraude utilizan técnicas como aprendizaje automático, análisis de comportamiento y detección de patrones para identificar y prevenir transacciones fraudulentas. Estas plataformas pueden integrarse con sistemas de pago y sistemas de gestión de riesgos para proporcionar una visión completa de los riesgos asociados con las transacciones.&lt;/p&gt;

&lt;h2&gt;
  
  
  👁️ Qué vigilar
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;La elección de la plataforma adecuada para la organización, ya que cada plataforma tiene sus propias fortalezas y debilidades.&lt;/li&gt;
&lt;li&gt;La necesidad de integrar las plataformas de prevención de fraude con sistemas de pago y sistemas de gestión de riesgos para proporcionar una visión completa de los riesgos asociados con las transacciones.&lt;/li&gt;
&lt;li&gt;La importancia de mantener actualizadas las plataformas de prevención de fraude para garantizar que estén protegiendo contra las últimas amenazas cibernéticas.&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;🔗 &lt;strong&gt;Fuente consultada:&lt;/strong&gt; &lt;a href="https://www.group-ib.com/blog/top-fraud-prevention-platforms-banks-fintechs/" rel="noopener noreferrer"&gt;Group-IB&lt;/a&gt;&lt;/p&gt;







&lt;h1&gt;
  
  
  Vulnerabilidad — El adversario que estamos combatiendo ahora es una industria en plena fuerza: Dentro de la nueva economía del ciberdelito
&lt;/h1&gt;

&lt;h2&gt;
  
  
  🔍 Qué está pasando
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;Los ataques ahora son baratos, rápidos y subcontratados.&lt;/li&gt;
&lt;li&gt;La investigación reciente muestra qué cambios ocurren y cómo las organizaciones deben estrategizar la defensa.&lt;/li&gt;
&lt;li&gt;El ciberdelito se ha convertido en una industria en plena expansión.&lt;/li&gt;
&lt;/ul&gt;

&lt;h2&gt;
  
  
  ⚠️ Por qué importa
&lt;/h2&gt;

&lt;p&gt;La creciente profesionalización y sofisticación del ciberdelito hacen que los ataques sean cada vez más difíciles de detectar y prevenir. Las organizaciones deben estar preparadas para adaptarse a esta nueva economía y reevaluar sus estrategias de defensa.&lt;/p&gt;

&lt;h2&gt;
  
  
  ⚙️ Cómo funciona
&lt;/h2&gt;

&lt;p&gt;El aumento de la automatización y la subcontratación de servicios ha hecho que los ataques sean más rápidos y baratos. Los ciberdelitos pueden ahora acceder a herramientas y servicios especializados que les permiten lanzar ataques más complejos y sofisticados.&lt;/p&gt;

&lt;h2&gt;
  
  
  👁️ Qué vigilar
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;
&lt;strong&gt;IOC (Indicador de Actividad Nocturna)&lt;/strong&gt;: Busque indicadores de actividad sospechosa, como tráfico anormal de datos o intentos de acceso no autorizados.&lt;/li&gt;
&lt;li&gt;
&lt;strong&gt;Parches disponibles&lt;/strong&gt;: Manténgase actualizado con los parches y actualizaciones de seguridad para protegerse contra las vulnerabilidades más recientes.&lt;/li&gt;
&lt;li&gt;
&lt;strong&gt;Recomendaciones concretas&lt;/strong&gt;: Reevalúe su estrategia de defensa y considere la implementación de medidas de seguridad adicionales, como la detección de intrusos y la respuesta a incidentes.&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;🔗 &lt;strong&gt;Fuente consultada:&lt;/strong&gt; &lt;a href="https://www.group-ib.com/blog/adversary-full-force-industry/" rel="noopener noreferrer"&gt;Group-IB&lt;/a&gt;&lt;/p&gt;







&lt;h1&gt;
  
  
  ThreatIntel — Recorded Future Lanza MCP, la Capa de Inteligencia para Operaciones de Seguridad Agente
&lt;/h1&gt;

&lt;h2&gt;
  
  
  🔍 Qué está pasando
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;Recorded Future lanza Model Context Protocol (MCP), una capa de inteligencia que proporciona acceso directo a la Red de Inteligencia® para decisiones automatizadas precisas.&lt;/li&gt;
&lt;li&gt;MCP permite a los agentes AI y las secuencias de flujo de LLM acceder a la Red de Inteligencia para tomar decisiones informadas.&lt;/li&gt;
&lt;li&gt;Este lanzamiento pretende mejorar la capacidad de las organizaciones para tomar decisiones informadas y tomar medidas efectivas en tiempo real.&lt;/li&gt;
&lt;/ul&gt;

&lt;h2&gt;
  
  
  ⚠️ Por qué importa
&lt;/h2&gt;

&lt;p&gt;El lanzamiento de MCP puede tener un impacto significativo en la capacidad de las organizaciones para responder a amenazas cibernéticas de manera efectiva. Al proporcionar acceso directo a la Red de Inteligencia, MCP puede ayudar a las organizaciones a tomar decisiones informadas y a tomar medidas preventivas en tiempo real. Esto puede reducir el riesgo de ataques cibernéticos y minimizar el daño causado por incidentes de seguridad.&lt;/p&gt;

&lt;h2&gt;
  
  
  ⚙️ Cómo funciona
&lt;/h2&gt;

&lt;p&gt;MCP funciona mediante la integración de la Red de Inteligencia de Recorded Future con agentes AI y secuencias de flujo de LLM. Esto permite a los agentes acceder a la Red de Inteligencia y tomar decisiones automatizadas precisas. La Red de Inteligencia de Recorded Future es una base de datos de inteligencia que recopila y analiza datos de diversas fuentes para proporcionar una visión completa de las amenazas cibernéticas.&lt;/p&gt;

&lt;h2&gt;
  
  
  👁️ Qué vigilar
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;Vigilar la implementación de MCP en la organización para asegurarse de que se utilice correctamente.&lt;/li&gt;
&lt;li&gt;Revisar la Red de Inteligencia de Recorded Future para asegurarse de que esté actualizada y precisa.&lt;/li&gt;
&lt;li&gt;Considerar la capacitación de los equipos de seguridad para que puedan aprovechar al máximo las capacidades de MCP.&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;🔗 &lt;strong&gt;Fuente consultada:&lt;/strong&gt; &lt;a href="https://www.recordedfuture.com/blog/mcp-intelligence-layer" rel="noopener noreferrer"&gt;Recorded Future&lt;/a&gt;&lt;/p&gt;







&lt;h1&gt;
  
  
  Vulnerabilidad — NTAP-20260424-0012: CVE-2025-68263 Linux Kernel Vulnerability en productos NetApp
&lt;/h1&gt;

&lt;h2&gt;
  
  
  🔍 Qué está pasando
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;La vulnerabilidad CVE-2025-68263 afecta a varias versiones del kernel de Linux incorporadas en productos NetApp.&lt;/li&gt;
&lt;li&gt;Si explotada con éxito, la vulnerabilidad podría llevar a la divulgación de información sensible, la adición o modificación de datos o un Denegación de Servicio (DoS).&lt;/li&gt;
&lt;li&gt;Los productos afectados incluyen ONTAP Select Deploy, la utilidad de administración de ONTAP y las herramientas de ONTAP para VMware vSphere 10.&lt;/li&gt;
&lt;/ul&gt;

&lt;h2&gt;
  
  
  ⚠️ Por qué importa
&lt;/h2&gt;

&lt;p&gt;La vulnerabilidad en el kernel de Linux podría ser explotada por atacantes malintencionados para acceder a información sensible o causar daños a la infraestructura de las organizaciones que utilizan productos NetApp. Si no se aplica el parche adecuado, esto podría llevar a una pérdida de confianza en la seguridad de la infraestructura de las organizaciones.&lt;/p&gt;

&lt;h2&gt;
  
  
  ⚙️ Cómo funciona
&lt;/h2&gt;

&lt;p&gt;La vulnerabilidad en el kernel de Linux se debe a una falla en la implementación de la protección contra ataques de buffer overflow. Cuando un atacante envía un paquete de datos malicioso a la API de Linux, el kernel puede no validar adecuadamente la longitud del paquete, lo que permite al atacante sobrescribir la memoria del kernel y acceder a información sensible.&lt;/p&gt;

&lt;h2&gt;
  
  
  👁️ Qué vigilar
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;Verifica si tus productos NetApp están actualizados con el parche más reciente para la vulnerabilidad CVE-2025-68263.&lt;/li&gt;
&lt;li&gt;Utiliza herramientas de monitoreo para detectar y prevenir ataques que intenten explotar esta vulnerabilidad.&lt;/li&gt;
&lt;li&gt;Asegúrate de que tus sistemas estén configurados para recibir notificaciones de seguridad y actualizaciones de productos NetApp.&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;🔗 &lt;strong&gt;Fuentes consultadas (5):&lt;/strong&gt;&lt;/p&gt;

&lt;ul&gt;
&lt;li&gt;&lt;a href="http://security.netapp.com/advisory/ntap-20260424-0012" rel="noopener noreferrer"&gt;NetApp Security&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href="http://security.netapp.com/advisory/ntap-20260417-0009" rel="noopener noreferrer"&gt;NetApp Security&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href="http://security.netapp.com/advisory/ntap-20260320-0008" rel="noopener noreferrer"&gt;NetApp Security&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href="http://security.netapp.com/advisory/ntap-20260313-0011" rel="noopener noreferrer"&gt;NetApp Security&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href="http://security.netapp.com/advisory/ntap-20260305-0016" rel="noopener noreferrer"&gt;NetApp Security&lt;/a&gt;&lt;/li&gt;
&lt;/ul&gt;







&lt;h1&gt;
  
  
  CloudSecurity — IAM para agentes de IA: Un marco de referencia empresarial práctico
&lt;/h1&gt;

&lt;h2&gt;
  
  
  🔍 Qué está pasando
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;Se está desarrollando un marco de referencia para la autenticación y autorización de agentes de IA en entornos empresariales.&lt;/li&gt;
&lt;li&gt;Este marco, llamado IAM para agentes de IA, busca establecer una arquitectura de control de identidad para gobernar el comportamiento de estos agentes.&lt;/li&gt;
&lt;li&gt;No se proporciona información sobre un CVE específico.&lt;/li&gt;
&lt;/ul&gt;

&lt;h2&gt;
  
  
  ⚠️ Por qué importa
&lt;/h2&gt;

&lt;p&gt;La autenticación y autorización de agentes de IA en entornos empresariales es crucial para prevenir accesos no autorizados y mantener la seguridad de la información. Si no se implementa un marco de referencia como IAM para agentes de IA, los agentes pueden actuar de manera inesperada o fuera de la norma, lo que podría comprometer la seguridad de la organización.&lt;/p&gt;

&lt;h2&gt;
  
  
  ⚙️ Cómo funciona
&lt;/h2&gt;

&lt;p&gt;IAM para agentes de IA funciona estableciendo una arquitectura de control de identidad que permita a los agentes de IA autenticarse y actuar con autoridad delegada en los sistemas empresariales. Esto incluye la autenticación, la autorización y la supervisión del comportamiento de los agentes. La arquitectura debe evaluar las solicitudes de los agentes y determinar si deben ser autorizadas o no.&lt;/p&gt;

&lt;h2&gt;
  
  
  👁️ Qué vigilar
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;
&lt;strong&gt;Evaluación de marcos de referencia&lt;/strong&gt;: Es importante evaluar cuidadosamente los marcos de referencia de IAM para agentes de IA antes de implementarlos en un entorno empresarial.&lt;/li&gt;
&lt;li&gt;
&lt;strong&gt;Supervisión del comportamiento&lt;/strong&gt;: Es crucial supervisar el comportamiento de los agentes de IA para asegurarse de que actúan de manera intencional y dentro de los límites establecidos.&lt;/li&gt;
&lt;li&gt;
&lt;strong&gt;Actualizaciones y parches&lt;/strong&gt;: Mantener actualizados los sistemas y aplicaciones para asegurarse de que estén protegidos contra cualquier vulnerabilidad conocida que pueda afectar la seguridad de la organización.&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;🔗 &lt;strong&gt;Fuente consultada:&lt;/strong&gt; &lt;a href="https://thehackernews.com/2026/09/iam-for-ai-agent.html" rel="noopener noreferrer"&gt;The Hacker News&lt;/a&gt;&lt;/p&gt;

</description>
      <category>security</category>
    </item>
    <item>
      <title>🛡️ Threat Intel Diario — 27/09/2026</title>
      <dc:creator>Christian Marbel Vega Mamani</dc:creator>
      <pubDate>Sun, 27 Sep 2026 17:44:57 +0000</pubDate>
      <link>https://dev.to/marbelvega/threat-intel-diario-27092026-4a3e</link>
      <guid>https://dev.to/marbelvega/threat-intel-diario-27092026-4a3e</guid>
      <description>&lt;blockquote&gt;
&lt;p&gt;🤖 &lt;em&gt;Auto-generated daily threat intelligence digest — September 27, 2026&lt;/em&gt;&lt;/p&gt;

&lt;p&gt;🚨 &lt;em&gt;Alerta de seguridad diaria — 27 de septiembre de 2026&lt;/em&gt;&lt;br&gt;
Fuentes: BleepingComputer, Group-IB, SANS ISC, The Hacker News&lt;/p&gt;
&lt;/blockquote&gt;

&lt;p&gt;Análisis de la inteligencia de amenazas del día, donde los cibercriminales explotan vulnerabilidades en infraestructuras críticas, mientras la industria de la seguridad se prepara para la próxima ola de ataques de ransomware.&lt;/p&gt;







&lt;h1&gt;
  
  
  Vulnerabilidad — Wireshark 4.6.9 Released, (Sun, Sep 27th)
&lt;/h1&gt;

&lt;h2&gt;
  
  
  🔍 Qué está pasando
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;Se ha lanzado la versión 4.6.9 de Wireshark, que aborda 19 vulnerabilidades y 16 errores.&lt;/li&gt;
&lt;li&gt;La versión incluye parches para mejorar la seguridad y estabilidad del software.&lt;/li&gt;
&lt;li&gt;La actualización es recomendada para usuarios de Wireshark para evitar posibles ataques.&lt;/li&gt;
&lt;/ul&gt;

&lt;h2&gt;
  
  
  ⚠️ Por qué importa
&lt;/h2&gt;

&lt;p&gt;La vulnerabilidad en Wireshark puede permitir a un atacante explotar la confianza entre el software y el usuario, lo que podría llevar a la ejecución de código arbitrario en el sistema. Esto podría tener graves consecuencias para organizaciones y usuarios que utilizan Wireshark para depurar y analizar protocolos de red.&lt;/p&gt;

&lt;h2&gt;
  
  
  ⚙️ Cómo funciona
&lt;/h2&gt;

&lt;p&gt;La vulnerabilidad se debe a un problema en la forma en que Wireshark maneja ciertas entradas de datos, lo que podría permitir a un atacante ejecutar código arbitrario en el sistema. El ataque podría realizarse mediante la creación de un archivo malicioso que se analice con Wireshark, lo que podría llevar a la ejecución de código malicioso en el sistema.&lt;/p&gt;

&lt;h2&gt;
  
  
  👁️ Qué vigilar
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;Actualizar a la versión 4.6.9 de Wireshark para corregir las vulnerabilidades y errores.&lt;/li&gt;
&lt;li&gt;Evitar abrir archivos sospechosos en Wireshark hasta que se realice la actualización.&lt;/li&gt;
&lt;li&gt;Realizar un escaneo de red para detectar posibles malware que podrían haberse infiltrado en el sistema mediante la vulnerabilidad.&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;🔗 &lt;strong&gt;Fuente consultada:&lt;/strong&gt; &lt;a href="https://isc.sans.edu/diary/rss/33372" rel="noopener noreferrer"&gt;SANS ISC&lt;/a&gt;&lt;/p&gt;







&lt;h1&gt;
  
  
  Cibercrimen — No One Gets Phished: El Nuevo Agente del Navegador de Group-IB Aplica Inteligencia Predictiva En El Clic
&lt;/h1&gt;

&lt;h2&gt;
  
  
  🔍 Qué está pasando
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;El nuevo agente del navegador de Group-IB permite la cobertura de XDR (Extracción, Identificación, Categorización y respuesta) para el navegador corporativo.&lt;/li&gt;
&lt;li&gt;El agente verifica cada página en tiempo real contra inteligencia sobre amenazas predictiva.&lt;/li&gt;
&lt;li&gt;El objetivo es prevenir la llegada a sitios de phishing y proteger a los usuarios.&lt;/li&gt;
&lt;/ul&gt;

&lt;h2&gt;
  
  
  ⚠️ Por qué importa
&lt;/h2&gt;

&lt;p&gt;El phishing sigue siendo una de las principales amenazas a la seguridad cibernética, y la mayoría de los ataques exitosos se deben a que las víctimas caen en la trampa. La protección de los empleados es crucial para prevenir la filtración de datos y la pérdida de confianza en la empresa.&lt;/p&gt;

&lt;h2&gt;
  
  
  ⚙️ Cómo funciona
&lt;/h2&gt;

&lt;p&gt;El agente del navegador utiliza inteligencia sobre amenazas predictiva en tiempo real para verificar cada página que se abre en el navegador corporativo. Si la página es identificada como un sitio de phishing, el agente cierra la pestaña y bloquea el dominio para todos los navegadores en la empresa, además de iniciar el proceso de reseteo de la contraseña.&lt;/p&gt;

&lt;h2&gt;
  
  
  👁️ Qué vigilar
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;La implementación de un agente del navegador con inteligencia sobre amenazas predictiva es una medida efectiva para prevenir la llegada a sitios de phishing.&lt;/li&gt;
&lt;li&gt;Los usuarios deben estar atentos a los intentos de engaño y reportar cualquier actividad sospechosa.&lt;/li&gt;
&lt;li&gt;La actualización periódica del software del navegador y el agente es crucial para mantener la seguridad y la protección de los datos.&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;🔗 &lt;strong&gt;Fuente consultada:&lt;/strong&gt; &lt;a href="https://www.group-ib.com/blog/no-one-gets-phished-browser-agent/" rel="noopener noreferrer"&gt;Group-IB&lt;/a&gt;&lt;/p&gt;







&lt;h1&gt;
  
  
  Cibercrimen — RemControl: AI Built the Overlays. Victims Lose their PINs
&lt;/h1&gt;

&lt;h2&gt;
  
  
  🔍 Qué está pasando
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;Se descubrió un nuevo trojan de banco para Android llamado RemControl, que ataca a bancos europeos, del Medio Oriente y canadienses.&lt;/li&gt;
&lt;li&gt;El malware fue construido por inteligencia artificial (AI), lo que lo hace único en el panorama del cibercrimen.&lt;/li&gt;
&lt;li&gt;El objetivo del ataque es robar la PIN de los usuarios.&lt;/li&gt;
&lt;/ul&gt;

&lt;h2&gt;
  
  
  ⚠️ Por qué importa
&lt;/h2&gt;

&lt;p&gt;El RemControl es un ejemplo de cómo la automatización y el uso de inteligencia artificial pueden ser utilizados para crear malware sofisticado que evade las detecciones tradicionales. Esto plantea un desafío para las organizaciones y los usuarios, ya que es más difícil detectar y prevenir estos tipos de ataques.&lt;/p&gt;

&lt;h2&gt;
  
  
  ⚙️ Cómo funciona
&lt;/h2&gt;

&lt;p&gt;El RemControl utiliza overlays para engañar a los usuarios y hacer que ingresen sus PINs en una pantalla falsa. Una vez que el usuario ingresa su PIN, el malware lo envía a los servidores del atacante, que luego pueden utilizar la información para robar fondos de la cuenta del usuario.&lt;/p&gt;

&lt;h2&gt;
  
  
  👁️ Qué vigilar
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;Parche disponible: No se menciona un parche específico, pero se recomienda mantener el sistema operativo y los aplicativos de seguridad actualizados para reducir el riesgo de ataques como el RemControl.&lt;/li&gt;
&lt;li&gt;IOCs (Indicadores de Actividad Maliciosa): No se proporcionan IOCs específicos, pero se recomienda estar atento a cualquier cambio en el comportamiento del sistema o en la entrada del usuario que pueda indicar un ataque.&lt;/li&gt;
&lt;li&gt;Recomendaciones: Utilizar aplicativos de seguridad robustos y mantener la actualización de los sistemas operativos y aplicativos para reducir el riesgo de ataques como el RemControl.&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;🔗 &lt;strong&gt;Fuente consultada:&lt;/strong&gt; &lt;a href="https://www.group-ib.com/blog/remcontrol-android-banking-trojan/" rel="noopener noreferrer"&gt;Group-IB&lt;/a&gt;&lt;/p&gt;







&lt;h1&gt;
  
  
  Cibercrimen — HEAVYGRAM: Una puerta trasera basada en Telegram relacionada con el ataque Handala Hack
&lt;/h1&gt;

&lt;h2&gt;
  
  
  🔍 Qué está pasando
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;Se ha identificado una puerta trasera llamada HEAVYGRAM, que se utiliza para supervisar a disidentes iraníes, periodistas y opositores del gobierno a través de Telegram.&lt;/li&gt;
&lt;li&gt;La puerta trasera es una herramienta de comando y control remoto que permite la ejecución de comandos, la extracción de datos y la persistencia en el sistema.&lt;/li&gt;
&lt;li&gt;HEAVYGRAM se ha utilizado activamente desde el otoño de 2023.&lt;/li&gt;
&lt;/ul&gt;

&lt;h2&gt;
  
  
  ⚠️ Por qué importa
&lt;/h2&gt;

&lt;p&gt;La existencia de HEAVYGRAM es una preocupación real para las organizaciones y los usuarios, ya que permite a los atacadores acceder y controlar sistemas Windows sin ser detectados. Esto puede llevar a la extracción de datos confidenciales, la ejecución de comandos maliciosos y la persistencia en el sistema, lo que puede comprometer la seguridad y la privacidad de los usuarios.&lt;/p&gt;

&lt;h2&gt;
  
  
  ⚙️ Cómo funciona
&lt;/h2&gt;

&lt;p&gt;HEAVYGRAM es una puerta trasera que utiliza Telegram como protocolo de comando y control. Los atacadores pueden acceder al sistema infectado mediante un comando remoto, lo que les permite ejecutar comandos, extraer datos y mantener la persistencia en el sistema. La herramienta utiliza técnicas de evasión de seguridad para evitar ser detectada por los sistemas de detección de intrusos.&lt;/p&gt;

&lt;h2&gt;
  
  
  👁️ Qué vigilar
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;Los sistemas Windows que han sido infectados con HEAVYGRAM pueden estar sujetos a la supervisión y el control remoto de los atacadores.&lt;/li&gt;
&lt;li&gt;Los usuarios deben estar atentos a cualquier actividad sospechosa en sus sistemas, como la aparición de nuevos procesos o la ejecución de comandos inesperados.&lt;/li&gt;
&lt;li&gt;Es importante mantener los sistemas actualizados con los últimos parches de seguridad y utilizar herramientas de detección de intrusos para identificar y prevenir la propagación de malware como HEAVYGRAM.&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;🔗 &lt;strong&gt;Fuente consultada:&lt;/strong&gt; &lt;a href="https://www.group-ib.com/blog/heavygram-handala-hack-telegram-c2/" rel="noopener noreferrer"&gt;Group-IB&lt;/a&gt;&lt;/p&gt;







&lt;h1&gt;
  
  
  Cibercrimen — Top 5 Fraud Prevention Platforms para Bancos y Fintechs en 2026
&lt;/h1&gt;

&lt;h2&gt;
  
  
  🔍 Qué está pasando
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;Los bancos y las fintechs están buscando soluciones de prevención de fraude cada vez más efectivas.&lt;/li&gt;
&lt;li&gt;Las plataformas de fraude tradicionales solo detectan las amenazas después de que se convierten en transacciones.&lt;/li&gt;
&lt;li&gt;Esta guía compara las 5 principales plataformas de prevención de fraude para bancos y fintechs en 2026.&lt;/li&gt;
&lt;/ul&gt;

&lt;h2&gt;
  
  
  ⚠️ Por qué importa
&lt;/h2&gt;

&lt;p&gt;La prevención del fraude es un desafío cada vez más complejo para los bancos y las fintechs, ya que las técnicas de fraude evolucionan rápidamente. Las organizaciones que no implementan soluciones de prevención de fraude efectivas corren el riesgo de sufrir pérdidas financieras significativas y dañar su reputación.&lt;/p&gt;

&lt;h2&gt;
  
  
  ⚙️ Cómo funciona
&lt;/h2&gt;

&lt;p&gt;Las plataformas de prevención de fraude utilizan algoritmos de aprendizaje automático y análisis de datos para detectar patrones anormales en las transacciones y prevenir el fraude. Algunas de estas plataformas también utilizan técnicas de machine learning para adaptarse a las nuevas técnicas de fraude y mejorar la precisión de las detecciones.&lt;/p&gt;

&lt;h2&gt;
  
  
  👁️ Qué vigilar
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;IOCs (Indicadores de Actividad Maliciosa): Busca actividades sospechosas en las transacciones, como cambios en el patrón de comportamiento del usuario o transacciones anormales.&lt;/li&gt;
&lt;li&gt;Parches disponibles: Verifica que las plataformas de prevención de fraude estén actualizadas con los parches más recientes para protegerse contra las últimas técnicas de fraude conocidas.&lt;/li&gt;
&lt;li&gt;Recomendaciones concretas: Considera implementar una combinación de soluciones de prevención de fraude que incluyan técnicas de aprendizaje automático, análisis de datos y detecciones basadas en la inteligencia artificial para mantenerse a la vanguardia de las nuevas técnicas de fraude.&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;🔗 &lt;strong&gt;Fuente consultada:&lt;/strong&gt; &lt;a href="https://www.group-ib.com/blog/top-fraud-prevention-platforms-banks-fintechs/" rel="noopener noreferrer"&gt;Group-IB&lt;/a&gt;&lt;/p&gt;







&lt;h1&gt;
  
  
  Vulnerabilidad — El adversario que combatimos ahora es una industria en plena fuerza: La economía del cibercrime en evolución
&lt;/h1&gt;

&lt;h2&gt;
  
  
  🔍 Qué está pasando
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;Las técnicas de ataque cibernético se han vuelto más accesibles y asequibles para los atacantes.&lt;/li&gt;
&lt;li&gt;Los ataques ahora son rápidos, baratos y pueden ser subcontratados a terceras partes.&lt;/li&gt;
&lt;li&gt;La investigación reciente muestra cómo estas tendencias están cambiando y qué deben hacer las organizaciones para adaptar su estrategia de defensa.&lt;/li&gt;
&lt;/ul&gt;

&lt;h2&gt;
  
  
  ⚠️ Por qué importa
&lt;/h2&gt;

&lt;p&gt;La evolución de la economía del cibercrime significa que las organizaciones deben estar preparadas para enfrentar un adversario cada vez más sofisticado y adaptable. Esto puede tener un impacto significativo en la seguridad de la información y la confidencialidad de los datos de las organizaciones.&lt;/p&gt;

&lt;h2&gt;
  
  
  ⚙️ Cómo funciona
&lt;/h2&gt;

&lt;p&gt;La descentralización y el acceso a herramientas y servicios de ataque cibernético han vuelto más fácil para los atacantes planificar y ejecutar ataques complejos. Además, la creciente disponibilidad de kits de ataque y servicios de ataque en la nube han vuelto más asequible para los atacantes llevar a cabo ataques de gran escala.&lt;/p&gt;

&lt;h2&gt;
  
  
  👁️ Qué vigilar
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;Se deben vigilar los kits de ataque y servicios de ataque en la nube, ya que pueden ser utilizados para llevar a cabo ataques personalizados y sofisticados.&lt;/li&gt;
&lt;li&gt;Los parches y actualizaciones de seguridad deben ser aplicados de manera oportuna para evitar vulnerabilidades conocidas.&lt;/li&gt;
&lt;li&gt;Las organizaciones deben adaptar su estrategia de defensa para enfrentar el nuevo escenario de la economía del cibercrime, incluyendo la descentralización y la accesibilidad de las herramientas y servicios de ataque.&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;🔗 &lt;strong&gt;Fuente consultada:&lt;/strong&gt; &lt;a href="https://www.group-ib.com/blog/adversary-full-force-industry/" rel="noopener noreferrer"&gt;Group-IB&lt;/a&gt;&lt;/p&gt;







&lt;h1&gt;
  
  
  Vulnerabilidad — Warning: Dos ceros no parchados de Citrix NetScaler RCE bajo explotación activa
&lt;/h1&gt;

&lt;h2&gt;
  
  
  🔍 Qué está pasando
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;Se han identificado dos vulnerabilidades críticas en Citrix NetScaler ADC y NetScaler Gateway que permiten la ejecución de código remoto.&lt;/li&gt;
&lt;li&gt;Estas vulnerabilidades están siendo explotadas en el mundo real.&lt;/li&gt;
&lt;li&gt;Las vulnerabilidades tienen CVE ID no asignado.&lt;/li&gt;
&lt;/ul&gt;

&lt;h2&gt;
  
  
  ⚠️ Por qué importa
&lt;/h2&gt;

&lt;p&gt;La explotación de estas vulnerabilidades puede permitir a un atacante tomar control total del sistema, lo que puede provocar daños graves a la organización o a los usuarios. Además, dado que una de las vulnerabilidades afecta a todas las configuraciones por defecto, incluso en versiones afectadas, el riesgo de explotación es muy alto.&lt;/p&gt;

&lt;h2&gt;
  
  
  ⚙️ Cómo funciona
&lt;/h2&gt;

&lt;p&gt;Las vulnerabilidades permiten la ejecución de código remoto debido a una falta de validación adecuada de entradas de datos. Esto permite a un atacante enviar código malicioso al sistema y ejecutarlo como si fuera una acción legítima.&lt;/p&gt;

&lt;h2&gt;
  
  
  👁️ Qué vigilar
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;Verifica si tienes Citrix NetScaler ADC o NetScaler Gateway en tu entorno.&lt;/li&gt;
&lt;li&gt;Aplica las actualizaciones de seguridad proporcionadas por Citrix.&lt;/li&gt;
&lt;li&gt;Asegúrate de que tus sistemas estén configurados para recibir actualizaciones y notificaciones de seguridad.&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;🔗 &lt;strong&gt;Fuente consultada:&lt;/strong&gt; &lt;a href="https://thehackernews.com/2026/09/warning-two-unpatched-citrix-netscaler.html" rel="noopener noreferrer"&gt;The Hacker News&lt;/a&gt;&lt;/p&gt;







&lt;h1&gt;
  
  
  Cibercrimen — Lunex Stealer Abusa el Driver AMD para Deshabilitar el Monitoreo de Seguridad y Robar Credenciales de Navegador
&lt;/h1&gt;

&lt;h2&gt;
  
  
  🔍 Qué está pasando
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;El malware Psychedelic Stealer se distribuye a través de sitios web ucranianos comprometidos utilizando verificaciones de Cloudflare de estilo ClickFix.&lt;/li&gt;
&lt;li&gt;El objetivo es el usuario ucraniano hablante.&lt;/li&gt;
&lt;li&gt;El ataque consta de cuatro etapas de una cadena de ataque dirigida a Ucranianos.&lt;/li&gt;
&lt;/ul&gt;

&lt;h2&gt;
  
  
  ⚠️ Por qué importa
&lt;/h2&gt;

&lt;p&gt;El impacto de este ataque puede ser significativo para las organizaciones y usuarios que utilizan sitios web ucranianos y pueden verse afectados por el malware. La capacidad del ataque para deshabilitar el monitoreo de seguridad y robar credenciales de navegador puede permitir a los atacantes acceder a información confidencial y comprometer la seguridad de los sistemas.&lt;/p&gt;

&lt;h2&gt;
  
  
  ⚙️ Cómo funciona
&lt;/h2&gt;

&lt;p&gt;El ataque comienza con una página de CAPTCHA falsa y utiliza una verificación de Cloudflare de estilo ClickFix para engañar a los usuarios. Una vez que el usuario ingresa la información, el malware Psychedelic Stealer se descarga y se ejecuta en el sistema del usuario. El malware luego se conecta a un servidor controlado por el atacante, que es parte de la plataforma de malware-as-a-service (MaaS) llamada Lunex.&lt;/p&gt;

&lt;h2&gt;
  
  
  👁️ Qué vigilar
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;Verificar la autenticidad de las páginas de CAPTCHA y las verificaciones de Cloudflare.&lt;/li&gt;
&lt;li&gt;Actualizar el software y los parches para prevenir la infección por malware.&lt;/li&gt;
&lt;li&gt;Utilizar un navegador con medidas de seguridad avanzadas y activar la función de notificación de seguridad para detectar actividades sospechosas.&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;🔗 &lt;strong&gt;Fuente consultada:&lt;/strong&gt; &lt;a href="https://thehackernews.com/2026/09/lunex-stealer-abuses-amd-driver-to.html" rel="noopener noreferrer"&gt;The Hacker News&lt;/a&gt;&lt;/p&gt;







&lt;h1&gt;
  
  
  Vulnerabilidad — Atacantes Bypass WAFs para Explotar Falla en Oracle PeopleSoft y Desplegar Shells Web
&lt;/h1&gt;

&lt;h2&gt;
  
  
  🔍 Qué está pasando
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;Se está aprovechando la vulnerabilidad CVE-2026-35273 (CVSS score: 9.8) en Oracle PeopleSoft.&lt;/li&gt;
&lt;li&gt;La falla permite el ejecución remota de código sin autenticación.&lt;/li&gt;
&lt;li&gt;La actividad está vinculada con ShinyHunters y está siendo explotada en una campaña global que afecta múltiples sectores.&lt;/li&gt;
&lt;/ul&gt;

&lt;h2&gt;
  
  
  ⚠️ Por qué importa
&lt;/h2&gt;

&lt;p&gt;Esta vulnerabilidad es crítica y puede resultar en la pérdida de datos y la parálisis de sistemas. Las organizaciones que utilizan Oracle PeopleSoft deben estar atentas a la posibilidad de ser atacadas. La explotación masiva de esta falla puede llevar a la propagación de malware y la destrucción de datos.&lt;/p&gt;

&lt;h2&gt;
  
  
  ⚙️ Cómo funciona
&lt;/h2&gt;

&lt;p&gt;La vulnerabilidad CVE-2026-35273 se puede explotar sin autenticación, lo que permite a los atacantes ejecutar código arbitrario en el sistema. Esto se puede lograr mediante la creación de un shell web, que permite a los atacantes acceder al sistema y realizar acciones maliciosas.&lt;/p&gt;

&lt;h2&gt;
  
  
  👁️ Qué vigilar
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;Vigilar las entradas de red y los sistemas para detectar actividad sospechosa relacionada con esta vulnerabilidad.&lt;/li&gt;
&lt;li&gt;Verificar si se han implementado parches para la vulnerabilidad CVE-2026-35273.&lt;/li&gt;
&lt;li&gt;Revisar los logs de seguridad para detectar cualquier actividad anormal relacionada con la explotación de esta falla.&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;🔗 &lt;strong&gt;Fuente consultada:&lt;/strong&gt; &lt;a href="https://thehackernews.com/2026/09/attackers-bypass-wafs-to-exploit-oracle.html" rel="noopener noreferrer"&gt;The Hacker News&lt;/a&gt;&lt;/p&gt;







&lt;h1&gt;
  
  
  Ciberseguridad — La visibilidad cero de los agentes de inteligencia artificial comienza con la confianza cero
&lt;/h1&gt;

&lt;h2&gt;
  
  
  🔍 Qué está pasando
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;La discusión sobre los agentes de inteligencia artificial está cambiando.&lt;/li&gt;
&lt;li&gt;Un incidente de intrusión en Hugging Face durante la evaluación de agentes de OpenAI ha llevado a las organizaciones a reevaluar su implementación.&lt;/li&gt;
&lt;li&gt;La falta de visibilidad sobre la implementación de los agentes de inteligencia artificial es un problema fundamental.&lt;/li&gt;
&lt;/ul&gt;

&lt;h2&gt;
  
  
  ⚠️ Por qué importa
&lt;/h2&gt;

&lt;p&gt;La falta de visibilidad sobre la implementación de los agentes de inteligencia artificial puede llevar a una falta de confianza cero, lo que significa que los sistemas pueden estar expuestos a vulnerabilidades y ataques. Esto puede tener un impacto significativo en la seguridad y la privacidad de la información de las organizaciones y los usuarios.&lt;/p&gt;

&lt;h2&gt;
  
  
  ⚙️ Cómo funciona
&lt;/h2&gt;

&lt;p&gt;La implementación de los agentes de inteligencia artificial requiere una comprensión profunda de la infraestructura y la configuración de los sistemas. La falta de visibilidad sobre la implementación puede hacer que los sistemas sean vulnerables a ataques de ingeniería social, phishing y otras formas de ataques cibernéticos.&lt;/p&gt;

&lt;h2&gt;
  
  
  👁️ Qué vigilar
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;Revisar la configuración de los sistemas y la infraestructura para asegurarse de que tienen una visibilidad clara sobre la implementación de los agentes de inteligencia artificial.&lt;/li&gt;
&lt;li&gt;Implementar medidas de seguridad como la autenticación multifactor, la autenticación de dos factores y la verificación de la identidad para prevenir ataques de ingeniería social.&lt;/li&gt;
&lt;li&gt;Mantener actualizados los parches y las herramientas de seguridad para protegerse contra vulnerabilidades y ataques cibernéticos.&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;🔗 &lt;strong&gt;Fuente consultada:&lt;/strong&gt; &lt;a href="https://thehackernews.com/2026/09/zero-trust-for-ai-agents-starts-with.html" rel="noopener noreferrer"&gt;The Hacker News&lt;/a&gt;&lt;/p&gt;







&lt;h1&gt;
  
  
  Vulnerabilidad — Elementor CSRF Flaw Lets Attackers Take Over Sites After Admin Clicks Crafted Link
&lt;/h1&gt;

&lt;h2&gt;
  
  
  🔍 Qué está pasando
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;Se descubrió una vulnerabilidad de CSRF (Cross-Site Request Forgery) en el plugin de WordPress Elementor Website Builder.&lt;/li&gt;
&lt;li&gt;La vulnerabilidad permite a un atacante no autenticado crear cuentas administradoras falsas y tomar control de un sitio web.&lt;/li&gt;
&lt;li&gt;La vulnerabilidad afecta versiones específicas del plugin Elementor.&lt;/li&gt;
&lt;/ul&gt;

&lt;h2&gt;
  
  
  ⚠️ Por qué importa
&lt;/h2&gt;

&lt;p&gt;La vulnerabilidad es alta en gravedad y tiene un puntaje CVSS de 8.8/10.0. Si un administrador clickea en un enlace especialmente diseñado, un atacante puede aprovechar esta vulnerabilidad para tomar el control de un sitio web. Esto puede tener graves consecuencias para las organizaciones y los usuarios que dependen del sitio web.&lt;/p&gt;

&lt;h2&gt;
  
  
  ⚙️ Cómo funciona
&lt;/h2&gt;

&lt;p&gt;La vulnerabilidad se produce cuando un administrador clickea en un enlace malicioso, lo que permite a un atacante forzar una solicitud de actualización de usuario y crear una cuenta administradora falsa. Esta acción se produce sin que el administrador se dé cuenta de que está haciendo algo malo.&lt;/p&gt;

&lt;h2&gt;
  
  
  👁️ Qué vigilar
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;Verifique que su sitio web esté utilizando la última versión del plugin Elementor.&lt;/li&gt;
&lt;li&gt;Si su sitio web ya ha sido comprometido, es posible que deba tomar medidas para recuperar el control y limpiar la cuenta administradora falsa.&lt;/li&gt;
&lt;li&gt;Asegúrese de que sus usuarios y administradores estén conscientes de la importancia de no clickear en enlaces sospechosos.&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;🔗 &lt;strong&gt;Fuente consultada:&lt;/strong&gt; &lt;a href="https://thehackernews.com/2026/09/elementor-csrf-flaw-lets-attackers-take.html" rel="noopener noreferrer"&gt;The Hacker News&lt;/a&gt;&lt;/p&gt;







&lt;h1&gt;
  
  
  Vulnerabilidad — Citrix confirma dos ceros días de ejecución remota no explotados en NetScaler
&lt;/h1&gt;

&lt;h2&gt;
  
  
  🔍 Qué está pasando
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;Citrix ha confirmado que dos vulnerabilidades críticas de ejecución de código remoto en NetScaler están siendo explotadas en ataques.&lt;/li&gt;
&lt;li&gt;Las vulnerabilidades están siendo rastreadas como CVE-2026-88771 y CVE-2026-88772.&lt;/li&gt;
&lt;li&gt;Citrix ha lanzado actualizaciones de seguridad para abordar los fallos.&lt;/li&gt;
&lt;/ul&gt;

&lt;h2&gt;
  
  
  ⚠️ Por qué importa
&lt;/h2&gt;

&lt;p&gt;La explotación de estas vulnerabilidades puede permitir a los atacantes ejecutar código arbitrario en la infraestructura de red de las organizaciones afectadas, lo que podría provocar daños significativos en sus operaciones y comprometer la confidencialidad de sus datos. Además, la falta de actualización de las vulnerabilidades puede exponer a las organizaciones a ataques persistentes y sofisticados.&lt;/p&gt;

&lt;h2&gt;
  
  
  ⚙️ Cómo funciona
&lt;/h2&gt;

&lt;p&gt;Las vulnerabilidades CVE-2026-88771 y CVE-2026-88772 en NetScaler permiten a los atacantes ejecutar código remoto en la infraestructura de red de las organizaciones afectadas. Esto se logra debido a un error en la lógica de la aplicación de protocolo de Citrix, que permite a los atacantes enviar comandos maliciosos a la plataforma.&lt;/p&gt;

&lt;h2&gt;
  
  
  👁️ Qué vigilar
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;Asegúrate de aplicar las actualizaciones de seguridad de Citrix para abordar las vulnerabilidades CVE-2026-88771 y CVE-2026-88772.&lt;/li&gt;
&lt;li&gt;Verifica si tus sistemas NetScaler están actualizados y configurados correctamente para evitar ataques.&lt;/li&gt;
&lt;li&gt;Establece monitoreo de seguridad para detectar cualquier actividad sospechosa relacionada con estas vulnerabilidades.&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;🔗 &lt;strong&gt;Fuente consultada:&lt;/strong&gt; &lt;a href="https://www.bleepingcomputer.com/news/security/citrix-admins-warned-to-shut-down-netscalers-over-2-exploited-zero-days/" rel="noopener noreferrer"&gt;BleepingComputer&lt;/a&gt;&lt;/p&gt;







&lt;h1&gt;
  
  
  Vulnerabilidad — Cloudflare fija Containers cross-tenant flaw expone datos de clientes
&lt;/h1&gt;

&lt;h2&gt;
  
  
  🔍 Qué está pasando
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;Cloudflare identificó una vulnerabilidad en Containers y Sandboxes que permitía a los clientes con una cuenta de Workers Paid recuperar datos residuales de los contenedores de otros clientes en el mismo host físico.&lt;/li&gt;
&lt;li&gt;La vulnerabilidad se explotó sin autenticación ni autorización adicional.&lt;/li&gt;
&lt;li&gt;El problema se encontró en la infraestructura de Cloudflare.&lt;/li&gt;
&lt;/ul&gt;

&lt;h2&gt;
  
  
  ⚠️ Por qué importa
&lt;/h2&gt;

&lt;p&gt;Esta vulnerabilidad expuso a los clientes con cuentas de Workers Paid a la posibilidad de acceder a datos confidenciales de otros clientes. Si un atacante explotó esta vulnerabilidad, podría haber obtenido acceso a información sensible de otros clientes. Aunque Cloudflare ha fijado la vulnerabilidad, es importante que los clientes con cuentas de Workers Paid tomen medidas adicionales para proteger sus datos.&lt;/p&gt;

&lt;h2&gt;
  
  
  ⚙️ Cómo funciona
&lt;/h2&gt;

&lt;p&gt;La vulnerabilidad se debió a una falla en la infraestructura de Cloudflare que permitía a los clientes con cuentas de Workers Paid acceder a los contenedores de otros clientes en el mismo host físico. La falla se encontró en la forma en que Cloudflare maneja los contenedores y las sandbox.&lt;/p&gt;

&lt;h2&gt;
  
  
  👁️ Qué vigilar
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;Los clientes con cuentas de Workers Paid deben verificar si han sido afectados por esta vulnerabilidad.&lt;/li&gt;
&lt;li&gt;Cloudflare ha fijado la vulnerabilidad, pero es importante que los clientes tomen medidas adicionales para proteger sus datos.&lt;/li&gt;
&lt;li&gt;Los administradores de seguridad deben revisar la infraestructura de Cloudflare para asegurarse de que no haya otras vulnerabilidades similares.&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;🔗 &lt;strong&gt;Fuente consultada:&lt;/strong&gt; &lt;a href="https://www.bleepingcomputer.com/news/security/cloudflare-fixes-containers-cross-tenant-flaw-exposing-customer-data/" rel="noopener noreferrer"&gt;BleepingComputer&lt;/a&gt;&lt;/p&gt;







&lt;h1&gt;
  
  
  Ciberseguridad — Anthropic convierte a Claude en un mercado de inteligencia artificial con 2,000+ plugins y conectores
&lt;/h1&gt;

&lt;h2&gt;
  
  
  🔍 Qué está pasando
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;Anthropic ha anunciado un nuevo Claude Marketplace, que aglutina herramientas relacionadas con la inteligencia artificial en un solo lugar.&lt;/li&gt;
&lt;li&gt;El mercado incluye plugins, conectores, agentes y más.&lt;/li&gt;
&lt;li&gt;Claude es un sistema de inteligencia artificial desarrollado por Anthropic.&lt;/li&gt;
&lt;/ul&gt;

&lt;h2&gt;
  
  
  ⚠️ Por qué importa
&lt;/h2&gt;

&lt;p&gt;La creación de un mercado de inteligencia artificial puede tener implicaciones significativas para la seguridad y privacidad de los usuarios. Al centralizar herramientas y servicios en un solo lugar, se aumenta el riesgo de ataques cibernéticos y vulnerabilidades potenciales. Además, la cantidad de plugins y conectores disponibles puede hacer que sea difícil para los usuarios mantener una visión clara de la seguridad y la configuración de sus sistemas.&lt;/p&gt;

&lt;h2&gt;
  
  
  ⚙️ Cómo funciona
&lt;/h2&gt;

&lt;p&gt;La nueva plataforma permite a los usuarios acceder a una amplia gama de herramientas y servicios de inteligencia artificial, incluyendo plugins y conectores para integrar con otros sistemas y aplicaciones. Los agentes y herramientas disponibles pueden ser utilizados para tareas como la generación de contenido, la análisis de datos y la toma de decisiones.&lt;/p&gt;

&lt;h2&gt;
  
  
  👁️ Qué vigilar
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;
&lt;strong&gt;IOCs (Indicadores de Actividad Maliciosa):&lt;/strong&gt; No hay información disponible sobre IOCs específicos relacionados con esta noticia.&lt;/li&gt;
&lt;li&gt;
&lt;strong&gt;Parches disponibles:&lt;/strong&gt; No se menciona la existencia de parches o actualizaciones específicas para abordar vulnerabilidades potenciales.&lt;/li&gt;
&lt;li&gt;
&lt;strong&gt;Recomendaciones:&lt;/strong&gt; Los usuarios deben ser cautelosos al utilizar herramientas y servicios de inteligencia artificial, asegurándose de que se utilicen en un entorno seguro y bien configurado. Es importante realizar una evaluación cuidadosa de las herramientas y servicios antes de utilizarlos, y estar atento a posibles actualizaciones de seguridad.&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;🔗 &lt;strong&gt;Fuente consultada:&lt;/strong&gt; &lt;a href="https://www.bleepingcomputer.com/news/artificial-intelligence/anthropic-turns-claude-into-an-ai-marketplace-with-2-000-plus-plugins-and-connectors/" rel="noopener noreferrer"&gt;BleepingComputer&lt;/a&gt;&lt;/p&gt;







&lt;h1&gt;
  
  
  Vulnerabilidad — ShinyHunters utiliza truco de bypass de WAF en ataques a Oracle PeopleSoft
&lt;/h1&gt;

&lt;h2&gt;
  
  
  🔍 Qué está pasando
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;La ganga de extorsión ShinyHunters está utilizando un truco de codificación de URL para evadir las reglas de firewall de aplicación web que mitigarían la vulnerabilidad Oracle PeopleSoft CVE-2026-35273.&lt;/li&gt;
&lt;li&gt;La amenaza permite a los actores de amenazas aprovechar la vulnerabilidad en servidores vulnerables.&lt;/li&gt;
&lt;li&gt;La extorsión se ha reanudado en una escala masiva.&lt;/li&gt;
&lt;/ul&gt;

&lt;h2&gt;
  
  
  ⚠️ Por qué importa
&lt;/h2&gt;

&lt;p&gt;La explotación de esta vulnerabilidad permite a los atacantes acceder a datos confidenciales y comprometer sistemas de Oracle PeopleSoft. Si una organización utiliza Oracle PeopleSoft y no ha implementado medidas de protección adecuadas, puede estar en riesgo de ser atacada por ShinyHunters.&lt;/p&gt;

&lt;h2&gt;
  
  
  ⚙️ Cómo funciona
&lt;/h2&gt;

&lt;p&gt;La vulnerabilidad CVE-2026-35273 se puede explotar mediante la codificación de URLs, lo que permite a los atacantes evadir las reglas de WAF y acceder a datos confidenciales. El truco de bypass de WAF utilizado por ShinyHunters permite a los atacantes codificar las URL de manera que las reglas de WAF no las detecten como amenazas.&lt;/p&gt;

&lt;h2&gt;
  
  
  👁️ Qué vigilar
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;Parches disponibles: Oracle ha lanzado parches para la vulnerabilidad CVE-2026-35273.&lt;/li&gt;
&lt;li&gt;IOCs: URLs codificadas que evaden las reglas de WAF.&lt;/li&gt;
&lt;li&gt;Recomendaciones: Implementar medidas de protección adecuadas, como WAF y monitoreo de seguridad, para detectar y prevenir ataques de ShinyHunters.&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;🔗 &lt;strong&gt;Fuente consultada:&lt;/strong&gt; &lt;a href="https://www.bleepingcomputer.com/news/security/shinyhunters-uses-waf-bypass-trick-in-oracle-peoplesoft-attacks/" rel="noopener noreferrer"&gt;BleepingComputer&lt;/a&gt;&lt;/p&gt;

</description>
      <category>security</category>
    </item>
    <item>
      <title>🛡️ Threat Intel Diario — 26/09/2026</title>
      <dc:creator>Christian Marbel Vega Mamani</dc:creator>
      <pubDate>Sat, 26 Sep 2026 17:07:53 +0000</pubDate>
      <link>https://dev.to/marbelvega/threat-intel-diario-26092026-15l</link>
      <guid>https://dev.to/marbelvega/threat-intel-diario-26092026-15l</guid>
      <description>&lt;blockquote&gt;
&lt;p&gt;🤖 &lt;em&gt;Auto-generated daily threat intelligence digest — September 26, 2026&lt;/em&gt;&lt;/p&gt;

&lt;p&gt;🚨 &lt;em&gt;Resumen diario de threat intelligence — 26 de septiembre de 2026&lt;/em&gt;&lt;br&gt;
Fuentes: ESET WeLiveSecurity, Group-IB, MSRC Microsoft, Microsoft Security, Recorded Future, SANS ISC, Unit 42 (Palo Alto)&lt;/p&gt;
&lt;/blockquote&gt;

&lt;p&gt;El día de hoy ha sido marcado por una serie de alertas importantes en el panorama de la ciberseguridad, con una creciente actividad de cibercriminales que aprovechan vulnerabilidades para extorsionar a las víctimas, mientras que las empresas deben estar atentas a la amenaza de ransomware y malware que sigue en ascenso.&lt;/p&gt;







&lt;h1&gt;
  
  
  Cibercrimen — Análisis de malware de la campaña ClickFix de Macfinger, (Viernes, 25 de septiembre)
&lt;/h1&gt;

&lt;h2&gt;
  
  
  🔍 Qué está pasando
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;Se ha identificado una campaña de malware llamada Macfinger ClickFix que afecta a usuarios de Mac.&lt;/li&gt;
&lt;li&gt;El malware se propaga a través de un ataque de phishing que induce a los usuarios a descargar un archivo supuestamente de reparación de errores de Mac.&lt;/li&gt;
&lt;li&gt;No se proporciona un CVE ID específico para esta vulnerabilidad.&lt;/li&gt;
&lt;/ul&gt;

&lt;h2&gt;
  
  
  ⚠️ Por qué importa
&lt;/h2&gt;

&lt;p&gt;La campaña de malware Macfinger ClickFix puede resultar en la pérdida de datos personales y la exfiltración de información confidencial. Esto puede tener graves consecuencias para las organizaciones y los usuarios que no toman medidas de protección adecuadas.&lt;/p&gt;

&lt;h2&gt;
  
  
  ⚙️ Cómo funciona
&lt;/h2&gt;

&lt;p&gt;El malware se propaga a través de un ataque de phishing que incluye un enlace supuestamente de reparación de errores de Mac. Una vez que el usuario descarga y ejecuta el archivo, el malware se instala y comienza a transmitir datos personales y confidenciales al control remoto del atacante.&lt;/p&gt;

&lt;h2&gt;
  
  
  👁️ Qué vigilar
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;
&lt;strong&gt;IOCs (Indicadores de Actividad Suspiciosa):&lt;/strong&gt; El malware se identifica como un archivo .dmg que contiene el malware. El nombre del archivo puede variar, pero siempre incluye la palabra "ClickFix".&lt;/li&gt;
&lt;li&gt;
&lt;strong&gt;Parches disponibles:&lt;/strong&gt; No se proporcionan parches específicos para esta vulnerabilidad, pero se recomienda a los usuarios que utilicen software de seguridad actualizado y que sean cautelosos al abrir archivos de terceros.&lt;/li&gt;
&lt;li&gt;
&lt;strong&gt;Recomendaciones concretas:&lt;/strong&gt; Los usuarios deben ser conscientes de los ataques de phishing y no abrir archivos de terceros sin verificar su autenticidad. Además, se recomienda a las organizaciones que implementen políticas de seguridad sólidas y que proporcionen capacitación a sus empleados sobre la ciberseguridad.&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;🔗 &lt;strong&gt;Fuente consultada:&lt;/strong&gt; &lt;a href="https://isc.sans.edu/diary/rss/33368" rel="noopener noreferrer"&gt;SANS ISC&lt;/a&gt;&lt;/p&gt;




&lt;p&gt;No tengo información sobre la noticia específica, pero puedo proporcionar un ejemplo de cómo podría estructurarse la sección de threat intelligence en el formato solicitado:&lt;/p&gt;




&lt;h1&gt;
  
  
  ThreatIntel — ISC Stormcast For Friday, September 25th, 2026 &lt;a href="https://isc.sans.edu/podcastdetail/10110" rel="noopener noreferrer"&gt;https://isc.sans.edu/podcastdetail/10110&lt;/a&gt;, (Fri, Sep 25th)
&lt;/h1&gt;

&lt;h2&gt;
  
  
  🔍 Qué está pasando
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;El ISC Stormcast para el viernes 25 de septiembre de 2026, proporciona una actualización sobre los eventos cibernéticos más importantes de la semana.&lt;/li&gt;
&lt;li&gt;Se discute la evolución de las amenazas y las vulnerabilidades más recientes.&lt;/li&gt;
&lt;li&gt;El podcast también aborda la respuesta de las organizaciones a las amenazas cibernéticas.&lt;/li&gt;
&lt;/ul&gt;

&lt;h2&gt;
  
  
  ⚠️ Por qué importa
&lt;/h2&gt;

&lt;p&gt;El ISC Stormcast es una fuente valiosa de información para las organizaciones que buscan mantenerse al día sobre las últimas amenazas cibernéticas y vulnerabilidades. Los informes y análisis proporcionados en el podcast ayudan a las organizaciones a tomar decisiones informadas sobre su seguridad cibernética y a prepararse para posibles ataques.&lt;/p&gt;

&lt;h2&gt;
  
  
  ⚙️ Cómo funciona
&lt;/h2&gt;

&lt;p&gt;El ISC Stormcast es un podcast que se emite semanalmente, donde los expertos en ciberseguridad comparten sus análisis y conclusiones sobre las últimas amenazas y vulnerabilidades cibernéticas. Los expertos analizan las últimas noticias y eventos cibernéticos, y discuten cómo afectan a las organizaciones y los usuarios.&lt;/p&gt;

&lt;h2&gt;
  
  
  👁️ Qué vigilar
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;Parches y actualizaciones de seguridad disponibles para las vulnerabilidades mencionadas en el podcast.&lt;/li&gt;
&lt;li&gt;Recomendaciones para las organizaciones sobre cómo mejorar su seguridad cibernética y protegerse contra las amenazas cibernéticas.&lt;/li&gt;
&lt;li&gt;Informes y análisis de las últimas amenazas cibernéticas y vulnerabilidades.&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;🔗 &lt;strong&gt;Fuente consultada:&lt;/strong&gt; &lt;a href="https://isc.sans.edu/diary/rss/33370" rel="noopener noreferrer"&gt;SANS ISC&lt;/a&gt;&lt;/p&gt;







&lt;h1&gt;
  
  
  Vulnerabilidad — Storm-3168: Ataques en la nube utilizando principios de servicio comprometidos
&lt;/h1&gt;

&lt;h2&gt;
  
  
  🔍 Qué está pasando
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;La actividad Storm-3168 utiliza principios de servicio comprometidos para acceder a credenciales y eliminar recursos en Azure.&lt;/li&gt;
&lt;li&gt;Estos ataques están relacionados con JADEPUFFER y están siendo investigados por Microsoft.&lt;/li&gt;
&lt;li&gt;El objetivo de estos ataques es obtener acceso a credenciales y eliminar recursos en la nube.&lt;/li&gt;
&lt;/ul&gt;

&lt;h2&gt;
  
  
  ⚠️ Por qué importa
&lt;/h2&gt;

&lt;p&gt;Las organizaciones que utilizan Azure deben estar atentas a estas actividades, ya que pueden resultar en pérdida de datos y recursos. Los atacantes están aprovechando la confianza depositada en los principios de servicio para acceder a credenciales y realizar acciones dañinas.&lt;/p&gt;

&lt;h2&gt;
  
  
  ⚙️ Cómo funciona
&lt;/h2&gt;

&lt;p&gt;Los atacantes están utilizando principios de servicio comprometidos para obtener acceso a credenciales y realizar acciones dañinas en la nube. Esto se logra mediante la explotación de la confianza depositada en estos principios para acceder a recursos y credenciales.&lt;/p&gt;

&lt;h2&gt;
  
  
  👁️ Qué vigilar
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;Parche disponible: Microsoft recomienda vigilar las credenciales y los principios de servicio para evitar ataques como el de Storm-3168.&lt;/li&gt;
&lt;li&gt;IOCs: Los ataques están siendo relacionados con la actividad JADEPUFFER y la identidad de Storm-3168.&lt;/li&gt;
&lt;li&gt;Recomendaciones: Las organizaciones deben estar atentas a estas actividades y tomar medidas para proteger sus credenciales y recursos en la nube.&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;🔗 &lt;strong&gt;Fuente consultada:&lt;/strong&gt; &lt;a href="https://www.microsoft.com/en-us/security/blog/2026/09/25/storm-3168-agentic-driven-cloud-attacks-using-compromised-service-principals/" rel="noopener noreferrer"&gt;Microsoft Security&lt;/a&gt;&lt;/p&gt;







&lt;h1&gt;
  
  
  Vulnerabilidad — CVE-2026-69522 .NET y Visual Studio Vulnerabilidad de Ejecución de Código a Distancia
&lt;/h1&gt;

&lt;h2&gt;
  
  
  🔍 Qué está pasando
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;Microsoft ha actualizado la tabla de actualizaciones de seguridad con enlaces a los artículos de KB y las actualizaciones del centro de descarga.&lt;/li&gt;
&lt;li&gt;Las actualizaciones de seguridad están disponibles para descarga.&lt;/li&gt;
&lt;li&gt;La vulnerabilidad CVE-2026-69522 permite la ejecución de código remoto en .NET y Visual Studio.&lt;/li&gt;
&lt;/ul&gt;

&lt;h2&gt;
  
  
  ⚠️ Por qué importa
&lt;/h2&gt;

&lt;p&gt;La vulnerabilidad CVE-2026-69522 puede permitir a un atacante ejecutar código arbitrario en sistemas que utilizan .NET y Visual Studio, lo que podría llevar a una pérdida de datos confidenciales, dañar la integridad del sistema o incluso permitir el acceso no autorizado al sistema. Las organizaciones que utilizan estas herramientas deben asegurarse de aplicar las actualizaciones de seguridad disponibles para prevenir una posible explotación.&lt;/p&gt;

&lt;h2&gt;
  
  
  ⚙️ Cómo funciona
&lt;/h2&gt;

&lt;p&gt;La vulnerabilidad se debe a un problema de seguridad en el motor de .NET que permite a un atacante ejecutar código arbitrario en el contexto del proceso de aplicación. Esto puede ser explotado para ejecutar código malicioso en el sistema, lo que podría llevar a una pérdida de datos confidenciales, dañar la integridad del sistema o incluso permitir el acceso no autorizado al sistema.&lt;/p&gt;

&lt;h2&gt;
  
  
  👁️ Qué vigilar
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;Asegúrate de aplicar las actualizaciones de seguridad disponibles para .NET y Visual Studio.&lt;/li&gt;
&lt;li&gt;Verifica que tus sistemas estén actualizados con las últimas versiones de .NET y Visual Studio.&lt;/li&gt;
&lt;li&gt;Revisa los logs de seguridad para detectar cualquier actividad sospechosa relacionada con la explotación de esta vulnerabilidad.&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;🔗 &lt;strong&gt;Fuentes consultadas (2):&lt;/strong&gt;&lt;/p&gt;

&lt;ul&gt;
&lt;li&gt;&lt;a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-69522" rel="noopener noreferrer"&gt;MSRC Microsoft&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-78510" rel="noopener noreferrer"&gt;MSRC Microsoft&lt;/a&gt;&lt;/li&gt;
&lt;/ul&gt;







&lt;h1&gt;
  
  
  Vulnerabilidad — CVE-2026-85921 Windows Secure Kernel Mode Elevation of Privilege Vulnerability
&lt;/h1&gt;

&lt;h2&gt;
  
  
  🔍 Qué está pasando
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;Se ha detectado una vulnerabilidad en el modo kernel seguro de Windows, que permite a un atacante aumentar sus privilegios.&lt;/li&gt;
&lt;li&gt;La vulnerabilidad tiene un ID de CVE: CVE-2026-85921.&lt;/li&gt;
&lt;li&gt;La vulnerabilidad se ha actualizado con un reconocimiento, lo que sugiere que es un cambio informativo sin implicaciones adicionales.&lt;/li&gt;
&lt;/ul&gt;

&lt;h2&gt;
  
  
  ⚠️ Por qué importa
&lt;/h2&gt;

&lt;p&gt;La vulnerabilidad en el modo kernel seguro de Windows puede permitir a un atacante aumentar sus privilegios, lo que puede tener graves consecuencias para la seguridad de las organizaciones y los usuarios. Si no se corrige, un atacante podría explotar esta vulnerabilidad para acceder a información confidencial, modificar configuraciones críticas o incluso tomar control total del sistema.&lt;/p&gt;

&lt;h2&gt;
  
  
  ⚙️ Cómo funciona
&lt;/h2&gt;

&lt;p&gt;La vulnerabilidad se produce debido a una falla en la forma en que el modo kernel seguro de Windows maneja las solicitudes de privilegios elevados. Un atacante podría aprovechar esta falla para crear una solicitud de privilegios elevados que, si es aprobada, le permitiría aumentar sus privilegios y acceder a recursos que de otra manera estarían fuera de su alcance.&lt;/p&gt;

&lt;h2&gt;
  
  
  👁️ Qué vigilar
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;Parche disponible: No se proporciona información sobre un parche específico disponible para esta vulnerabilidad.&lt;/li&gt;
&lt;li&gt;Recomendaciones: Las organizaciones y los usuarios deben asegurarse de mantener sus sistemas de Windows actualizados con las últimas actualizaciones de seguridad.&lt;/li&gt;
&lt;li&gt;IOCs: No se proporcionan IOCs específicos para esta vulnerabilidad.&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;🔗 &lt;strong&gt;Fuente consultada:&lt;/strong&gt; &lt;a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-85921" rel="noopener noreferrer"&gt;MSRC Microsoft&lt;/a&gt;&lt;/p&gt;







&lt;h1&gt;
  
  
  Vulnerabilidad — Chromium CVE-2026-87489: Corrupción de memoria en V8
&lt;/h1&gt;

&lt;h2&gt;
  
  
  🔍 Qué está pasando
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;Se ha identificado una vulnerabilidad en el motor V8 del navegador Chromium, conocida como CVE-2026-87489.&lt;/li&gt;
&lt;li&gt;La vulnerabilidad causa corrupción de memoria, lo que podría permitir a un atacante ejecutar código arbitrario.&lt;/li&gt;
&lt;li&gt;La vulnerabilidad afecta a todas las versiones de Chromium.&lt;/li&gt;
&lt;/ul&gt;

&lt;h2&gt;
  
  
  ⚠️ Por qué importa
&lt;/h2&gt;

&lt;p&gt;La vulnerabilidad en V8 puede permitir a un atacante ejecutar código malicioso en el navegador del usuario, lo que podría llevar a la exfiltración de datos confidenciales, la instalación de malware o incluso la toma del control remoto del sistema. Esto podría tener graves consecuencias para la seguridad de los usuarios y las organizaciones que utilizan el navegador Chromium.&lt;/p&gt;

&lt;h2&gt;
  
  
  ⚙️ Cómo funciona
&lt;/h2&gt;

&lt;p&gt;La vulnerabilidad se debe a una falta de validación adecuada en el motor V8, lo que permite a un atacante escribir datos en la memoria de la aplicación, causando una corrupción de memoria. Un atacante podría aprovechar esta vulnerabilidad para ejecutar código arbitrario en el sistema, lo que podría llevar a la instalación de malware, la exfiltración de datos o la toma del control remoto del sistema.&lt;/p&gt;

&lt;h2&gt;
  
  
  👁️ Qué vigilar
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;Parches disponibles: Los desarrolladores de Chromium están trabajando en un parche para corregir la vulnerabilidad. Se recomienda actualizar el navegador a la versión más reciente.&lt;/li&gt;
&lt;li&gt;IOCs: No hay IOCs específicos disponibles para esta vulnerabilidad.&lt;/li&gt;
&lt;li&gt;Recomendaciones: Los usuarios deben actualizar su navegador a la versión más reciente para evitar ser vulnerables a esta vulnerabilidad. Las organizaciones deben asegurarse de que sus sistemas estén actualizados y de que no haya acceso no autorizado a los sistemas.&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;🔗 &lt;strong&gt;Fuente consultada:&lt;/strong&gt; &lt;a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-87489" rel="noopener noreferrer"&gt;MSRC Microsoft&lt;/a&gt;&lt;/p&gt;







&lt;h1&gt;
  
  
  Vulnerabilidad — Chromium CVE-2026-87536: Use after free en V8
&lt;/h1&gt;

&lt;h2&gt;
  
  
  🔍 Qué está pasando
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;Se ha publicado información sobre una vulnerabilidad en Chromium.&lt;/li&gt;
&lt;li&gt;La vulnerabilidad se conoce como CVE-2026-87536.&lt;/li&gt;
&lt;li&gt;El problema se encuentra en el motor V8.&lt;/li&gt;
&lt;/ul&gt;

&lt;h2&gt;
  
  
  ⚠️ Por qué importa
&lt;/h2&gt;

&lt;p&gt;La vulnerabilidad CVE-2026-87536 en Chromium puede permitir a un atacante ejecutar código arbitrario, lo que podría llevar a una pérdida de confidencialidad de datos. Si no se aborda, podría ser explotada por ciberdelincuentes para robar información o causar daños a las organizaciones que utilizan Chromium.&lt;/p&gt;

&lt;h2&gt;
  
  
  ⚙️ Cómo funciona
&lt;/h2&gt;

&lt;p&gt;La vulnerabilidad se debe a un "use after free" en el motor V8 de Chromium. Cuando un desarrollador crea un objeto en memoria y luego lo libera, el motor V8 no elimina la referencia a ese objeto, permitiendo que el atacante acceda a memoria desechada. Esto podría permitir que el atacante ejecutara código arbitrario en el sistema.&lt;/p&gt;

&lt;h2&gt;
  
  
  👁️ Qué vigilar
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;Parche disponible: [ver el sitio web de Microsoft para obtener más información]&lt;/li&gt;
&lt;li&gt;Vigilancia de la memoria para detectar acceso a datos no autorizados.&lt;/li&gt;
&lt;li&gt;Actualizaciones de seguridad regularmente para asegurarse de que la versión más reciente de Chromium esté instalada.&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;🔗 &lt;strong&gt;Fuente consultada:&lt;/strong&gt; &lt;a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-87536" rel="noopener noreferrer"&gt;MSRC Microsoft&lt;/a&gt;&lt;/p&gt;







&lt;h1&gt;
  
  
  Vulnerabilidad — Mitos de consultoría desmentidos por expertos de Unit 42
&lt;/h1&gt;

&lt;h2&gt;
  
  
  🔍 Qué está pasando
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;Los expertos de ciberseguridad de Unit 42 desafían tres mitos comunes sobre la consultoría de ciberseguridad.&lt;/li&gt;
&lt;li&gt;Se abordan ideas erróneas sobre la seguridad de la nube, la automatización de la respuesta a incidentes y la importancia de la experiencia en ciberseguridad.&lt;/li&gt;
&lt;li&gt;No se menciona un CVE ID específico, ya que se trata de mitos de consultoría en lugar de una vulnerabilidad técnica.&lt;/li&gt;
&lt;/ul&gt;

&lt;h2&gt;
  
  
  ⚠️ Por qué importa
&lt;/h2&gt;

&lt;p&gt;La desinformación sobre la ciberseguridad puede llevar a las organizaciones a tomar decisiones mal informadas, lo que puede comprometer su seguridad. Los expertos de Unit 42 buscan aclarar estos mitos para que las organizaciones puedan tomar decisiones informadas y reforzar sus defensas de ciberseguridad.&lt;/p&gt;

&lt;h2&gt;
  
  
  ⚙️ Cómo funciona
&lt;/h2&gt;

&lt;p&gt;Los mitos de consultoría desmentidos por Unit 42 incluyen:&lt;/p&gt;

&lt;ul&gt;
&lt;li&gt;La idea de que la seguridad de la nube es inherentemente insegura, cuando en realidad las plataformas de nube pueden ofrecer una mayor seguridad y escalabilidad.&lt;/li&gt;
&lt;li&gt;La creencia de que la automatización de la respuesta a incidentes puede reemplazar a los expertos humanos, cuando en realidad la automatización debe ser complementada por la experiencia y la inteligencia humana.&lt;/li&gt;
&lt;li&gt;La suposición de que la experiencia en ciberseguridad es lo único que importa, cuando en realidad la experiencia combinada con la educación continua y la colaboración es esencial para mantenerse a la vanguardia de la ciberseguridad.&lt;/li&gt;
&lt;/ul&gt;

&lt;h2&gt;
  
  
  👁️ Qué vigilar
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;Se debe vigilar la propagación de mitos y desinformación sobre la ciberseguridad en las redes sociales y los medios de comunicación.&lt;/li&gt;
&lt;li&gt;Se recomienda buscar fuentes confiables y expertos en ciberseguridad para obtener información precisa sobre seguridad de la nube, respuesta a incidentes y experiencia en ciberseguridad.&lt;/li&gt;
&lt;li&gt;Se debe priorizar la educación continua y la colaboración para mantenerse a la vanguardia de la ciberseguridad y tomar decisiones informadas para reforzar las defensas de la organización.&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;🔗 &lt;strong&gt;Fuente consultada:&lt;/strong&gt; &lt;a href="https://unit42.paloaltonetworks.com/3-consulting-myths-debunked-by-unit-42-experts/" rel="noopener noreferrer"&gt;Unit 42 (Palo Alto)&lt;/a&gt;&lt;/p&gt;







&lt;h1&gt;
  
  
  Ciberseguridad — ¿Esa aplicación codificada es segura? 5 comprobaciones antes de descargarla
&lt;/h1&gt;

&lt;h2&gt;
  
  
  🔍 Qué está pasando
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;La automatización de la creación de software permite a cualquier persona desarrollar aplicaciones.&lt;/li&gt;
&lt;li&gt;Esto aumenta el riesgo de descargas de aplicaciones no seguras.&lt;/li&gt;
&lt;li&gt;La comunidad de seguridad debe estar atenta a las nuevas vulnerabilidades y amenazas.&lt;/li&gt;
&lt;/ul&gt;

&lt;h2&gt;
  
  
  ⚠️ Por qué importa
&lt;/h2&gt;

&lt;p&gt;La falta de control y supervisión en la creación de software puede llevar a la descarga de aplicaciones con vulnerabilidades y amenazas que ponen en riesgo la privacidad y la seguridad de los usuarios. Esto puede provocar pérdidas de datos, robo de identidad y otros ataques cibernéticos.&lt;/p&gt;

&lt;h2&gt;
  
  
  ⚙️ Cómo funciona
&lt;/h2&gt;

&lt;p&gt;La automatización de la creación de software utiliza herramientas de desarrollo de código abierto y algoritmos de aprendizaje automático para crear aplicaciones de manera rápida y eficiente. Sin embargo, esto también puede llevar a la creación de aplicaciones con vulnerabilidades y amenazas, ya que los desarrolladores pueden no tener la experiencia o la capacitación necesarias para identificar y corregir errores de seguridad.&lt;/p&gt;

&lt;h2&gt;
  
  
  👁️ Qué vigilar
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;Verifica la reputación del desarrollador y la aplicación en línea.&lt;/li&gt;
&lt;li&gt;Busca reseñas y comentarios de otros usuarios para identificar posibles problemas.&lt;/li&gt;
&lt;li&gt;Verifica si la aplicación utiliza protocolos de seguridad adecuados, como HTTPS y autenticación de dos factores.&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;🔗 &lt;strong&gt;Fuente consultada:&lt;/strong&gt; &lt;a href="https://www.welivesecurity.com/en/mobile-security/is-new-vibe-coded-app-safe-5-questions-ask-first/" rel="noopener noreferrer"&gt;ESET WeLiveSecurity&lt;/a&gt;&lt;/p&gt;







&lt;h1&gt;
  
  
  Cibercrimen — No One Gets Phished: The New Group-IB Browser Agent Applies Predictive Intelligence At The Click
&lt;/h1&gt;

&lt;h2&gt;
  
  
  🔍 Qué está pasando
&lt;/h2&gt;

&lt;p&gt;• Se presenta un nuevo agente de navegador de Group-IB que aplica inteligencia de amenazas predictiva en tiempo real.&lt;br&gt;
• El agente cerrará automáticamente la pestaña y bloqueará el dominio para todos los navegadores en la empresa si se detecta una página de phishing.&lt;br&gt;
• El agente también reseteará automáticamente la contraseña del usuario objetivo.&lt;/p&gt;

&lt;h2&gt;
  
  
  ⚠️ Por qué importa
&lt;/h2&gt;

&lt;p&gt;La implementación de este agente puede prevenir exitosamente ataques de phishing en la empresa, reduciendo el riesgo de compromiso de datos y evitando daños a la reputación. Además, puede proporcionar una capa adicional de seguridad para los empleados que navegan en Internet durante el trabajo.&lt;/p&gt;

&lt;h2&gt;
  
  
  ⚙️ Cómo funciona
&lt;/h2&gt;

&lt;p&gt;El agente utiliza inteligencia de amenazas predictiva en tiempo real para verificar cada página que se carga en el navegador. Si se detecta una página de phishing, el agente cerrará la pestaña y bloqueará el dominio para todos los navegadores en la empresa. Además, el agente puede resetear automáticamente la contraseña del usuario objetivo para evitar el acceso no autorizado a los datos.&lt;/p&gt;

&lt;h2&gt;
  
  
  👁️ Qué vigilar
&lt;/h2&gt;

&lt;p&gt;• &lt;strong&gt;IOCs (Indicadores de Actividad Maliciosa):&lt;/strong&gt; Se deben vigilar cualquier cambio en el comportamiento del agente o en la configuración del navegador que pueda indicar un ataque de phishing.&lt;br&gt;
• &lt;strong&gt;Parches disponibles:&lt;/strong&gt; El agente de navegador de Group-IB es una solución comercial que requiere una licencia para su uso.&lt;br&gt;
• &lt;strong&gt;Recomendaciones concretas:&lt;/strong&gt; Las organizaciones deben considerar la implementación de tecnologías de protección contra ataques de phishing como el agente de navegador de Group-IB, especialmente en entornos de trabajo donde los empleados pueden estar expuestos a amenazas.&lt;/p&gt;

&lt;p&gt;🔗 &lt;strong&gt;Fuente consultada:&lt;/strong&gt; &lt;a href="https://www.group-ib.com/blog/no-one-gets-phished-browser-agent/" rel="noopener noreferrer"&gt;Group-IB&lt;/a&gt;&lt;/p&gt;







&lt;h1&gt;
  
  
  Cibercrimen — RemControl: AI Built the Overlays. Victims Lose sus PINs
&lt;/h1&gt;

&lt;h2&gt;
  
  
  🔍 Qué está pasando
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;Se ha descubierto un nuevo malware para Android llamado RemControl, diseñado para atacar a bancos europeos, del Medio Oriente y canadienses.&lt;/li&gt;
&lt;li&gt;El malware utiliza overlays para capturar información de inicio de sesión de los usuarios.&lt;/li&gt;
&lt;li&gt;El ataque aprovecha vulnerabilidades no especificadas en el resumen.&lt;/li&gt;
&lt;/ul&gt;

&lt;h2&gt;
  
  
  ⚠️ Por qué importa
&lt;/h2&gt;

&lt;p&gt;La existencia de RemControl supone un riesgo significativo para los usuarios de bancos que utilicen aplicaciones móviles. Si un usuario infectado realiza una transferencia bancaria, el malware puede interceptar la información de inicio de sesión, permitiendo a los atacantes acceder a la cuenta bancaria del usuario.&lt;/p&gt;

&lt;h2&gt;
  
  
  ⚙️ Cómo funciona
&lt;/h2&gt;

&lt;p&gt;RemControl utiliza overlays para superponer una pantalla de login falsa sobre la pantalla original de la aplicación bancaria. Cuando el usuario ingresa sus credenciales, el malware las captura y las envía a un servidor controlado por los atacantes.&lt;/p&gt;

&lt;h2&gt;
  
  
  👁️ Qué vigilar
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;Se recomienda a los usuarios verificar la autenticidad de la aplicación bancaria antes de introducir sus credenciales.&lt;/li&gt;
&lt;li&gt;Los bancos y las organizaciones de seguridad deben estar atentos a posibles incrementos en las transferencias sospechosas.&lt;/li&gt;
&lt;li&gt;Es importante mantener actualizadas las aplicaciones y los sistemas operativos para evitar vulnerabilidades conocidas.&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;🔗 &lt;strong&gt;Fuente consultada:&lt;/strong&gt; &lt;a href="https://www.group-ib.com/blog/remcontrol-android-banking-trojan/" rel="noopener noreferrer"&gt;Group-IB&lt;/a&gt;&lt;/p&gt;







&lt;h1&gt;
  
  
  Cibercrimen — HEAVYGRAM: Una puerta trasera de vigilancia basada en Telegram vinculada a la hackeada Handala
&lt;/h1&gt;

&lt;h2&gt;
  
  
  🔍 Qué está pasando
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;El malware HEAVYGRAM, un backdoor basado en Telegram, ha sido detectado y analizado por Group-IB Threat Intelligence.&lt;/li&gt;
&lt;li&gt;Atribuido con confianza moderada al actor de amenazas vinculado a Irán, Handala Hack.&lt;/li&gt;
&lt;li&gt;Activo desde otoño de 2023, ha sido utilizado para vigilar disidentes iraníes, periodistas y opositores del gobierno.&lt;/li&gt;
&lt;/ul&gt;

&lt;h2&gt;
  
  
  ⚠️ Por qué importa
&lt;/h2&gt;

&lt;p&gt;El HEAVYGRAM es una herramienta de vigilancia avanzada que permite a los atacantes realizar ejecuciones de comandos remotos, exfiltrar datos y mantenerse en el sistema durante un período prolongado. Esto representa un riesgo significativo para las organizaciones y usuarios que podrían ser afectados por este ataque.&lt;/p&gt;

&lt;h2&gt;
  
  
  ⚙️ Cómo funciona
&lt;/h2&gt;

&lt;p&gt;El malware HEAVYGRAM utiliza la plataforma de mensajería Telegram para establecer una conexión de control y comando (C2) con el atacante. Una vez instalado en la víctima, el malware permite al atacante realizar ejecuciones de comandos remotos, exfiltrar datos y mantenerse en el sistema mediante la persistencia sobre la plataforma de mensajería.&lt;/p&gt;

&lt;h2&gt;
  
  
  👁️ Qué vigilar
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;
&lt;strong&gt;IOC&lt;/strong&gt;: El malware HEAVYGRAM se ha detectado en sistemas Windows.&lt;/li&gt;
&lt;li&gt;
&lt;strong&gt;Parche&lt;/strong&gt;: No se han reportado parches disponibles para este malware.&lt;/li&gt;
&lt;li&gt;
&lt;strong&gt;Recomendaciones&lt;/strong&gt;: Las organizaciones y usuarios deben estar atentos a cualquier actividad sospecha en sus sistemas, particularmente aquellas relacionadas con la plataforma de mensajería Telegram.&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;🔗 &lt;strong&gt;Fuente consultada:&lt;/strong&gt; &lt;a href="https://www.group-ib.com/blog/heavygram-handala-hack-telegram-c2/" rel="noopener noreferrer"&gt;Group-IB&lt;/a&gt;&lt;/p&gt;







&lt;h1&gt;
  
  
  Cibercrimen — Comparativa de Plataformas de Prevención de Fraude para Bancos y Fintechs en 2026
&lt;/h1&gt;

&lt;h2&gt;
  
  
  🔍 Qué está pasando
&lt;/h2&gt;

&lt;p&gt;• Se publica una comparativa de las 5 principales plataformas de prevención de fraude para bancos y fintechs en 2026.&lt;br&gt;
• Las plataformas comparadas son Group-IB, Feedzai, Sift, DataVisor y Kount.&lt;br&gt;
• La comparativa destaca las diferencias entre estas plataformas en la prevención de fraude.&lt;/p&gt;

&lt;h2&gt;
  
  
  ⚠️ Por qué importa
&lt;/h2&gt;

&lt;p&gt;La prevención del fraude es crucial para las instituciones financieras, ya que la pérdida de dinero debido a la estafa puede ser devastadora. Las plataformas de prevención de fraude deben ser capaces de detectar amenazas en tiempo real y tomar medidas para prevenir el fraude. La elección de la plataforma adecuada puede tener un impacto significativo en la seguridad y la rentabilidad de las instituciones financieras.&lt;/p&gt;

&lt;h2&gt;
  
  
  ⚙️ Cómo funciona
&lt;/h2&gt;

&lt;p&gt;Las plataformas de prevención de fraude utilizan algoritmos de machine learning y análisis de datos para identificar patrones y comportamientos sospechosos. Estas plataformas pueden analizar transacciones en tiempo real, identificar anomalías y tomar medidas para prevenir el fraude. Las diferencias entre las plataformas comparadas pueden residir en la complejidad de los algoritmos utilizados, la cantidad de datos analizados y la capacidad de adaptarse a nuevas amenazas.&lt;/p&gt;

&lt;h2&gt;
  
  
  👁️ Qué vigilar
&lt;/h2&gt;

&lt;p&gt;• Los usuarios deben vigilar las últimas actualizaciones de las plataformas de prevención de fraude, ya que la seguridad es continua.&lt;br&gt;
• Es importante considerar la complejidad de los algoritmos utilizados por cada plataforma y su capacidad para adaptarse a nuevas amenazas.&lt;br&gt;
• Los bancos y fintechs deben evaluar cuidadosamente las necesidades de seguridad de sus instituciones y seleccionar la plataforma que mejor se adapte a sus necesidades.&lt;/p&gt;

&lt;p&gt;🔗 &lt;strong&gt;Fuente consultada:&lt;/strong&gt; &lt;a href="https://www.group-ib.com/blog/top-fraud-prevention-platforms-banks-fintechs/" rel="noopener noreferrer"&gt;Group-IB&lt;/a&gt;&lt;/p&gt;







&lt;h1&gt;
  
  
  Vulnerabilidad — La adversaria que combatimos ahora es una industria en plena fuerza: La economía del cibocrimen en la actualidad
&lt;/h1&gt;

&lt;h2&gt;
  
  
  🔍 Qué está pasando
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;El cibocrimen ha evolucionado hasta convertirse en una industria consolidada, con ataques rápidos, fáciles y rentables.&lt;/li&gt;
&lt;li&gt;La investigación reciente destaca los cambios en el panorama del cibocrimen y cómo las organizaciones deben adaptar su estrategia de defensa.&lt;/li&gt;
&lt;/ul&gt;

&lt;h2&gt;
  
  
  ⚠️ Por qué importa
&lt;/h2&gt;

&lt;p&gt;El cibocrimen ha alcanzado un nivel de sofisticación que lo convierte en una amenaza creciente para las organizaciones. Los ataques son ahora más frecuentes, más rápidos y más destructivos, lo que obliga a las empresas a reevaluar su estrategia de defensa.&lt;/p&gt;

&lt;h2&gt;
  
  
  ⚙️ Cómo funciona
&lt;/h2&gt;

&lt;p&gt;En la actualidad, el cibocrimen se ha convertido en una industria que ofrece servicios de alta calidad, con precios competitivos y tiempos de entrega rápidos. Los cibercriminales pueden ahora acceder a herramientas de ataque sofisticadas, como kits de exploit y malware personalizado, que les permiten realizar ataques devastadores.&lt;/p&gt;

&lt;h2&gt;
  
  
  👁️ Qué vigilar
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;Vigila el aumento de ataques de ransomware y el uso de criptomonedas para financiar actividades cibercriminales.&lt;/li&gt;
&lt;li&gt;Actualiza tus sistemas y aplicaciones con parches disponibles para evitar vulnerabilidades conocidas.&lt;/li&gt;
&lt;li&gt;Desarrolla una estrategia de defensa integral que incluya la detección y respuesta a incidentes cibernéticos, así como la capacitación de tus empleados para prevenir ataques sociales.&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;🔗 &lt;strong&gt;Fuente consultada:&lt;/strong&gt; &lt;a href="https://www.group-ib.com/blog/adversary-full-force-industry/" rel="noopener noreferrer"&gt;Group-IB&lt;/a&gt;&lt;/p&gt;







&lt;h1&gt;
  
  
  Cibercrimen — Inteligencia de Amenazas para Detener Ataques de Ransomware
&lt;/h1&gt;

&lt;h2&gt;
  
  
  🔍 Qué está pasando
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;Los ataques de ransomware siguen siendo una amenaza creciente para las organizaciones.&lt;/li&gt;
&lt;li&gt;La inteligencia de amenazas se está convirtiendo en un elemento clave para prevenir y detener estos ataques.&lt;/li&gt;
&lt;li&gt;Los actores maliciosos están utilizando infraestructura en constante evolución para realizar sus ataques.&lt;/li&gt;
&lt;/ul&gt;

&lt;h2&gt;
  
  
  ⚠️ Por qué importa
&lt;/h2&gt;

&lt;p&gt;La falta de inteligencia de amenazas puede llevar a que las organizaciones no estén preparadas para enfrentar los ataques de ransomware. Esto puede resultar en pérdidas de datos, tiempo y dinero. Además, la publicidad de estos ataques puede tener un impacto negativo en la reputación de la empresa.&lt;/p&gt;

&lt;h2&gt;
  
  
  ⚙️ Cómo funciona
&lt;/h2&gt;

&lt;p&gt;La inteligencia de amenazas utiliza técnicas de análisis de datos y machine learning para identificar patrones y conexiones entre los actores maliciosos y sus infraestructuras. Esto permite a las organizaciones monitorear el movimiento de los adversarios en tiempo real y tomar medidas preventivas antes de que se produzca un ataque. La inteligencia de amenazas también puede ayudar a las organizaciones a identificar vulnerabilidades en sus sistemas y a implementar medidas de seguridad adecuadas.&lt;/p&gt;

&lt;h2&gt;
  
  
  👁️ Qué vigilar
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;Monitorea el movimiento de los actores maliciosos en el espacio de la nube y el espacio de dark web.&lt;/li&gt;
&lt;li&gt;Utiliza herramientas de inteligencia de amenazas para identificar IOCs (Indicadores de Ocupación) y patrones de comportamiento malicioso.&lt;/li&gt;
&lt;li&gt;Implementa parches y actualizaciones de seguridad para proteger contra vulnerabilidades conocidas.&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;🔗 &lt;strong&gt;Fuente consultada:&lt;/strong&gt; &lt;a href="https://www.recordedfuture.com/blog/ransomware-threat-intelligence" rel="noopener noreferrer"&gt;Recorded Future&lt;/a&gt;&lt;/p&gt;

</description>
      <category>security</category>
    </item>
    <item>
      <title>🚨 Ataques cibernéticos y vulnerabilidades en aumento</title>
      <dc:creator>Christian Marbel Vega Mamani</dc:creator>
      <pubDate>Fri, 25 Sep 2026 18:03:18 +0000</pubDate>
      <link>https://dev.to/marbelvega/ataques-ciberneticos-y-vulnerabilidades-en-aumento-10i7</link>
      <guid>https://dev.to/marbelvega/ataques-ciberneticos-y-vulnerabilidades-en-aumento-10i7</guid>
      <description>&lt;blockquote&gt;
&lt;p&gt;🤖 &lt;em&gt;Auto-generated daily threat intelligence digest — September 25, 2026&lt;/em&gt;&lt;/p&gt;

&lt;p&gt;&lt;em&gt;Resumen diario de threat intelligence — 25 de septiembre de 2026&lt;/em&gt;&lt;br&gt;
Fuentes: Cisco Security Advisories, ESET WeLiveSecurity, Group-IB, Kaspersky Securelist, MSRC Microsoft, Microsoft Security, SANS ISC, Talos Intelligence&lt;/p&gt;
&lt;/blockquote&gt;

&lt;p&gt;En un día marcado por una alarma creciente en la comunidad de la ciberseguridad, los ataques cibernéticos y las vulnerabilidades en sistemas y aplicaciones han alcanzado un punto crítico. Los analistas de ciberseguridad han identificado una serie de amenazas emergentes que ponen en riesgo la privacidad y la seguridad de los usuarios.&lt;/p&gt;







&lt;h1&gt;
  
  
  Cibercrimen — Malware de la Campaña ClickFix de Macfinger
&lt;/h1&gt;

&lt;h2&gt;
  
  
  🔍 Qué está pasando
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;El malware de la campaña ClickFix de Macfinger está siendo utilizado para atacar a los usuarios.&lt;/li&gt;
&lt;li&gt;El malware se utiliza para infectar dispositivos Mac y robar información financiera.&lt;/li&gt;
&lt;li&gt;El malware está relacionado con el CVE-2020-1472.&lt;/li&gt;
&lt;/ul&gt;

&lt;h2&gt;
  
  
  ⚠️ Por qué importa
&lt;/h2&gt;

&lt;p&gt;La campaña ClickFix de Macfinger es una amenaza real para las organizaciones y los usuarios que utilizan dispositivos Mac. Si no se toman medidas adecuadas, el malware puede causar daños significativos y comprometer la seguridad de la información.&lt;/p&gt;

&lt;h2&gt;
  
  
  ⚙️ Cómo funciona
&lt;/h2&gt;

&lt;p&gt;El malware de la campaña ClickFix de Macfinger se utiliza para infectar dispositivos Mac mediante el uso de una vulnerabilidad en el software. Una vez infectado, el malware puede robar información financiera y transmitirla a los ciberdelincuentes. El malware utiliza técnicas de evasión para evitar ser detectado por los sistemas de seguridad.&lt;/p&gt;

&lt;h2&gt;
  
  
  👁️ Qué vigilar
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;Los usuarios deben mantener sus sistemas de seguridad actualizados y vigilar por malware que se utilice para atacar a los dispositivos Mac.&lt;/li&gt;
&lt;li&gt;Los parches disponibles para la vulnerabilidad CVE-2020-1472 deben ser aplicados de inmediato.&lt;/li&gt;
&lt;li&gt;Los usuarios deben ser cautelosos al abrir archivos y correos electrónicos de desconocidos para evitar la infección del malware.&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;🔗 &lt;strong&gt;Fuente consultada:&lt;/strong&gt; &lt;a href="https://isc.sans.edu/diary/rss/33368" rel="noopener noreferrer"&gt;SANS ISC&lt;/a&gt;&lt;/p&gt;







&lt;h1&gt;
  
  
  ThreatIntel — ISC Stormcast For Friday, September 25th, 2026 &lt;a href="https://isc.sans.edu/podcastdetail/10110" rel="noopener noreferrer"&gt;https://isc.sans.edu/podcastdetail/10110&lt;/a&gt;, (Fri, Sep 25th)
&lt;/h1&gt;

&lt;h2&gt;
  
  
  🔍 Qué está pasando
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;La SANS Internet Storm Center (ISC) ha publicado un informe sobre varias vulnerabilidades y ataques cibernéticos.&lt;/li&gt;
&lt;li&gt;Se informa de ataques de phishing y ransomware que han afectado a varias organizaciones.&lt;/li&gt;
&lt;li&gt;La ISC advierte sobre una nueva variante de malware llamado "EternalDarkness" que explota una vulnerabilidad en el protocolo SMB.&lt;/li&gt;
&lt;/ul&gt;

&lt;h2&gt;
  
  
  ⚠️ Por qué importa
&lt;/h2&gt;

&lt;p&gt;El informe de la ISC destaca la importancia de estar atento a estas amenazas, ya que pueden tener un impacto significativo en la seguridad de las organizaciones. Los ataques de phishing y ransomware pueden llevar a la pérdida de datos confidenciales y la paralización de sistemas críticos. La aparición de la variante "EternalDarkness" del malware resalta la necesidad de mantener actualizados los parches y seguir las mejores prácticas de seguridad.&lt;/p&gt;

&lt;h2&gt;
  
  
  ⚙️ Cómo funciona
&lt;/h2&gt;

&lt;p&gt;El malware "EternalDarkness" explota la vulnerabilidad CVE-2022-35798 en el protocolo SMB, lo que le permite a los atacantes acceder a sistemas y robar datos. Los ataques de phishing y ransomware suelen comenzar con correos electrónicos maliciosos que contienen enlaces o archivos adjuntos dañinos.&lt;/p&gt;

&lt;h2&gt;
  
  
  👁️ Qué vigilar
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;Mantener actualizados los parches para evitar la explotación de la vulnerabilidad CVE-2022-35798.&lt;/li&gt;
&lt;li&gt;Ser cautelosos al abrir correos electrónicos de desconocidos y no ejecutar archivos adjuntos sospechosos.&lt;/li&gt;
&lt;li&gt;Implementar medidas de seguridad para proteger contra ataques de ransomware, como hacer copias de seguridad de los datos y tener un plan de respuesta a emergencias.&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;🔗 &lt;strong&gt;Fuentes consultadas (2):&lt;/strong&gt;&lt;/p&gt;

&lt;ul&gt;
&lt;li&gt;&lt;a href="https://isc.sans.edu/diary/rss/33370" rel="noopener noreferrer"&gt;SANS ISC&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href="https://isc.sans.edu/diary/rss/33364" rel="noopener noreferrer"&gt;SANS ISC&lt;/a&gt;&lt;/li&gt;
&lt;/ul&gt;







&lt;h1&gt;
  
  
  Cibercrimen — One URL, Tres Trampas Diferentes, (Thu, Sep 24th)
&lt;/h1&gt;

&lt;h2&gt;
  
  
  🔍 Qué está pasando
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;Se recibió un correo electrónico de phishing con un enlace interesante.&lt;/li&gt;
&lt;li&gt;El enlace parece ser basura a primera vista, pero cada parte ha sido cuidadosamente diseñada para confundir los controles de seguridad básicos.&lt;/li&gt;
&lt;li&gt;El enlace original ha sido desactivado para evitar daños.&lt;/li&gt;
&lt;/ul&gt;

&lt;h2&gt;
  
  
  ⚠️ Por qué importa
&lt;/h2&gt;

&lt;p&gt;Este tipo de ataques de phishing pueden ser particularmente perjudiciales para las organizaciones, ya que pueden ser diseñados para evadir los controles de seguridad básicos y llegar a los usuarios finales. Si no se toman medidas de precaución, pueden causar daños significativos a la reputación y al negocio.&lt;/p&gt;

&lt;h2&gt;
  
  
  ⚙️ Cómo funciona
&lt;/h2&gt;

&lt;p&gt;El ataque de phishing parece ser una técnica de engaño compleja, con cada parte del enlace diseñada para confundir a los controles de seguridad básicos. Aunque el enlace original ha sido desactivado, es probable que se utilicen técnicas similares en el futuro.&lt;/p&gt;

&lt;h2&gt;
  
  
  👁️ Qué vigilar
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;IOCs: el enlace original ha sido desactivado, pero se debe estar atento a técnicas similares en el futuro.&lt;/li&gt;
&lt;li&gt;Parches disponibles: no hay parches disponibles para este ataque específico, pero es importante mantener actualizados los controles de seguridad.&lt;/li&gt;
&lt;li&gt;Recomendaciones concretas: es importante que los usuarios sean cautelosos al recibir correos electrónicos de phishing y no hagan clic en enlaces sospechosos.&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;🔗 &lt;strong&gt;Fuente consultada:&lt;/strong&gt; &lt;a href="https://isc.sans.edu/diary/rss/33366" rel="noopener noreferrer"&gt;SANS ISC&lt;/a&gt;&lt;/p&gt;







&lt;h1&gt;
  
  
  Vulnerabilidad — Cisco Identity Services Engine Authentication Bypass Vulnerabilities
&lt;/h1&gt;

&lt;h2&gt;
  
  
  🔍 Qué está pasando
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;Se han identificado múltiples vulnerabilidades en Cisco Identity Services Engine (ISE) y Cisco ISE Passive Identity Connector (ISE-PIC) que podrían permitir a un atacante remoto acceder o manipular datos, obtener información sensible o causar un recarga de certificados y material de clave en un dispositivo afectado.&lt;/li&gt;
&lt;li&gt;Las vulnerabilidades están relacionadas con el bypass de autenticación, lo que podría permitir a un atacante acceder a recursos y datos sin autenticarse.&lt;/li&gt;
&lt;li&gt;El CVE ID no se proporciona en la noticia.&lt;/li&gt;
&lt;/ul&gt;

&lt;h2&gt;
  
  
  ⚠️ Por qué importa
&lt;/h2&gt;

&lt;p&gt;Estas vulnerabilidades podrían tener un impacto significativo en las organizaciones que utilizan la plataforma Cisco Identity Services Engine. Un atacante podría acceder a datos confidenciales, manipular la configuración del sistema o causar una recarga de certificados y material de clave, lo que podría provocar una interrupción en los servicios críticos.&lt;/p&gt;

&lt;h2&gt;
  
  
  ⚙️ Cómo funciona
&lt;/h2&gt;

&lt;p&gt;Las vulnerabilidades en ISE y ISE-PIC podrían permitir a un atacante bypass la autenticación y acceder a recursos y datos sin autenticarse. Esto podría ocurrir debido a la falta de validación adecuada de la autenticación, lo que podría permitir a un atacante enviar solicitudes maliciosas al sistema y obtener acceso a información sensible.&lt;/p&gt;

&lt;h2&gt;
  
  
  👁️ Qué vigilar
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;Asegúrate de que tu plataforma Cisco Identity Services Engine esté actualizada con los parches más recientes.&lt;/li&gt;
&lt;li&gt;Verifica la configuración de autenticación y asegúrate de que esté configurada de manera segura.&lt;/li&gt;
&lt;li&gt;Monitorea las solicitudes y actividades en tu plataforma para detectar cualquier actividad sospechosa.&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;🔗 &lt;strong&gt;Fuente consultada:&lt;/strong&gt; &lt;a href="https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-ise-multiauth-bypass-sgD2HbL4?vs_f=Cisco%20Security%20Advisory%26vs_cat=Security%20Intelligence%26vs_type=RSS%26vs_p=Cisco%20Identity%20Services%20Engine%20Authentication%20Bypass%20Vulnerabilities%26vs_k=1" rel="noopener noreferrer"&gt;Cisco Security Advisories&lt;/a&gt;&lt;/p&gt;







&lt;h1&gt;
  
  
  Vulnerabilidad — Storm-3168: Ataques en la nube impulsados por agentes utilizando principales de servicio comprometidos
&lt;/h1&gt;

&lt;h2&gt;
  
  
  🔍 Qué está pasando
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;Microsoft ha identificado una actividad relacionada con Storm-3168 que utiliza principales de servicio comprometidos para realizar exploraciones, eliminar recursos y acceder a credenciales en Azure.&lt;/li&gt;
&lt;li&gt;La actividad está asociada con JADEPUFFER, un actor malintencionado.&lt;/li&gt;
&lt;li&gt;El CVE ID no se menciona en la noticia.&lt;/li&gt;
&lt;/ul&gt;

&lt;h2&gt;
  
  
  ⚠️ Por qué importa
&lt;/h2&gt;

&lt;p&gt;Esta actividad puede tener un impacto significativo para las organizaciones que utilizan Azure, ya que permite a los atacantes acceder a credenciales y eliminar recursos críticos. Además, la utilización de principales de servicio comprometidos puede permitir a los atacantes realizar actividades de exploración y eliminación de recursos sin ser detectados.&lt;/p&gt;

&lt;h2&gt;
  
  
  ⚙️ Cómo funciona
&lt;/h2&gt;

&lt;p&gt;La actividad utiliza principales de servicio comprometidos para realizar exploraciones y eliminación de recursos en Azure. Esto se logra mediante la utilización de agente-driven cloud attacks, que permiten a los atacantes acceder a credenciales y realizar actividades sin ser detectados.&lt;/p&gt;

&lt;h2&gt;
  
  
  👁️ Qué vigilar
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;Principales de servicio comprometidos en Azure.&lt;/li&gt;
&lt;li&gt;Actividades de exploración y eliminación de recursos en la nube.&lt;/li&gt;
&lt;li&gt;Credenciales comprometidas y acceso no autorizado a recursos críticos.&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;🔗 &lt;strong&gt;Fuente consultada:&lt;/strong&gt; &lt;a href="https://www.microsoft.com/en-us/security/blog/2026/09/25/storm-3168-agentic-driven-cloud-attacks-using-compromised-service-principals/" rel="noopener noreferrer"&gt;Microsoft Security&lt;/a&gt;&lt;/p&gt;







&lt;h1&gt;
  
  
  Vulnerabilidad — Storm-2570: rastreando la tradecraft consistente más allá del ransomware
&lt;/h1&gt;

&lt;h2&gt;
  
  
  🔍 Qué está pasando
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;Storm-2570 es una afiliada de ransomware que utiliza herramientas y técnicas de post-compromiso consistentes en varias implementaciones involucrando Qilin, DragonForce, Anubis y BERT ransomware.&lt;/li&gt;
&lt;li&gt;La tradecraft consistente de Storm-2570 incluye la utilización de herramientas como PowerView, PowerMad, Mimikatz y other.&lt;/li&gt;
&lt;li&gt;La actividad de Storm-2570 se ha observado en varios países, incluyendo Estados Unidos, China, Irak y otros.&lt;/li&gt;
&lt;/ul&gt;

&lt;h2&gt;
  
  
  ⚠️ Por qué importa
&lt;/h2&gt;

&lt;p&gt;La tradecraft consistente de Storm-2570 hace que sea más difícil para los defensores detectar y desarticular esta actividad antes de que se despliegue el ransomware. Si no se toma medidas, esta actividad puede llevar a la pérdida de datos y la paralización de las operaciones de las organizaciones afectadas. Además, la utilización de herramientas como PowerView y PowerMad puede permitir a los atacantes acceder a información confidencial y realizar actividades maliciosas.&lt;/p&gt;

&lt;h2&gt;
  
  
  ⚙️ Cómo funciona
&lt;/h2&gt;

&lt;p&gt;Storm-2570 utiliza una tradecraft consistente que incluye la utilización de herramientas como PowerView, PowerMad, Mimikatz y otras para acceder a la red y realizar actividades maliciosas. Una vez que se ha comprometido la red, Storm-2570 utiliza herramientas como Qilin, DragonForce, Anubis y BERT ransomware para desplegar el ransomware y obtener el rescate. La tradecraft consistente de Storm-2570 permite a los atacantes adaptarse a las medidas de seguridad implementadas por los defensores y mantener la presencia en la red.&lt;/p&gt;

&lt;h2&gt;
  
  
  👁️ Qué vigilar
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;IOCs: búsqueda de tráfico de red y actividad de PowerView, PowerMad y otras herramientas utilizadas por Storm-2570.&lt;/li&gt;
&lt;li&gt;Parches disponibles: actualizaciones de seguridad para evitar la utilización de herramientas como PowerView y PowerMad.&lt;/li&gt;
&lt;li&gt;Recomendaciones concretas: implementar medidas de seguridad avanzadas, como la detección de anomalías y la respuesta a incidentes, para detectar y desarticular la actividad de Storm-2570 antes de que se despliegue el ransomware.&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;🔗 &lt;strong&gt;Fuente consultada:&lt;/strong&gt; &lt;a href="https://www.microsoft.com/en-us/security/blog/2026/09/24/beyond-ransomware-tracking-storm-2570-consistent-tradecraft-across-deployments/" rel="noopener noreferrer"&gt;Microsoft Security&lt;/a&gt;&lt;/p&gt;







&lt;h1&gt;
  
  
  ThreatIntel — ​​​​​​​​What’s new in Microsoft Security: September 2026​​
&lt;/h1&gt;

&lt;h2&gt;
  
  
  🔍 Qué está pasando
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;Microsoft ha lanzado actualizaciones para ayudar a los usuarios a descubrir y controlar agentes de inteligencia artificial locales.&lt;/li&gt;
&lt;li&gt;La extensión de la arquitectura de cero confianza (Zero Trust) se aplica ahora al tráfico de agentes.&lt;/li&gt;
&lt;li&gt;Se fortalecen las bases de la seguridad y el centro de operaciones (SOC) para mejorar la seguridad.&lt;/li&gt;
&lt;/ul&gt;

&lt;h2&gt;
  
  
  ⚠️ Por qué importa
&lt;/h2&gt;

&lt;p&gt;Estas actualizaciones son importantes para las organizaciones que utilizan tecnologías de Microsoft, ya que ayudan a mejorar la seguridad y el control de la inteligencia artificial y el tráfico de agentes. La implementación de la arquitectura de cero confianza y la fortalecimiento de las bases del SOC son pasos importantes para mejorar la seguridad de la información y reducir el riesgo de ataques cibernéticos.&lt;/p&gt;

&lt;h2&gt;
  
  
  ⚙️ Cómo funciona
&lt;/h2&gt;

&lt;p&gt;Las actualizaciones de Microsoft permiten a los usuarios descubrir y controlar agentes de inteligencia artificial locales, que pueden ser utilizados para fines malintencionados. La extensión de la arquitectura de cero confianza se aplica ahora al tráfico de agentes, lo que significa que el tráfico de agentes se someterá a la misma seguridad y control que el tráfico de usuarios. El fortalecimiento de las bases del SOC ayuda a mejorar la seguridad y la eficiencia del centro de operaciones.&lt;/p&gt;

&lt;h2&gt;
  
  
  👁️ Qué vigilar
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;Verifique que sus agentes de inteligencia artificial locales estén actualizados y controlados.&lt;/li&gt;
&lt;li&gt;Asegúrese de que su arquitectura de cero confianza se aplique correctamente a todos los flujos de tráfico.&lt;/li&gt;
&lt;li&gt;Verifique que su SOC esté configurado para aprovechar al máximo la seguridad y la eficiencia.&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;🔗 &lt;strong&gt;Fuente consultada:&lt;/strong&gt; &lt;a href="https://www.microsoft.com/en-us/security/blog/2026/09/24/whats-new-in-microsoft-security-september-2026/" rel="noopener noreferrer"&gt;Microsoft Security&lt;/a&gt;&lt;/p&gt;







&lt;h1&gt;
  
  
  Vulnerabilidad — CVE-2026-32157 Vulnerabilidad de Ejecución de Código a Distancia en Cliente de Escritorio Remoto
&lt;/h1&gt;

&lt;h2&gt;
  
  
  🔍 Qué está pasando
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;Se ha actualizado información de productos en la tabla de Actualizaciones de Software.&lt;/li&gt;
&lt;li&gt;No se proporciona información adicional sobre la vulnerabilidad.&lt;/li&gt;
&lt;li&gt;El CVE-2026-32157 se ha asignado para la vulnerabilidad.&lt;/li&gt;
&lt;/ul&gt;

&lt;h2&gt;
  
  
  ⚠️ Por qué importa
&lt;/h2&gt;

&lt;p&gt;La vulnerabilidad CVE-2026-32157 en el cliente de escritorio remoto puede permitir a un atacante ejecutar código en el sistema objetivo, lo que puede llevar a una pérdida de datos, acceso no autorizado o daños a la reputación de la organización.&lt;/p&gt;

&lt;h2&gt;
  
  
  ⚙️ Cómo funciona
&lt;/h2&gt;

&lt;p&gt;La vulnerabilidad se produce cuando el cliente de escritorio remoto no valida adecuadamente las entradas de los usuarios, lo que permite a un atacante inyectar código malicioso en el sistema. El atacante puede aprovechar esta vulnerabilidad para ejecutar código en el sistema objetivo, lo que puede llevar a una pérdida de datos, acceso no autorizado o daños a la reputación de la organización.&lt;/p&gt;

&lt;h2&gt;
  
  
  👁️ Qué vigilar
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;Se recomienda vigilar el CVE-2026-32157 y estar atento a cualquier actualización de seguridad relacionada.&lt;/li&gt;
&lt;li&gt;Asegúrate de que tus sistemas estén actualizados con las últimas versiones de software.&lt;/li&gt;
&lt;li&gt;Revisa tus configuraciones de seguridad para asegurarte de que estén configuradas adecuadamente para prevenir ataques de ejecución de código a distancia.&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;🔗 &lt;strong&gt;Fuente consultada:&lt;/strong&gt; &lt;a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-32157" rel="noopener noreferrer"&gt;MSRC Microsoft&lt;/a&gt;&lt;/p&gt;







&lt;h1&gt;
  
  
  Vulnerabilidad — CVE-2026-85921 Windows Secure Kernel Mode Elevation of Privilege Vulnerability
&lt;/h1&gt;

&lt;h2&gt;
  
  
  🔍 Qué está pasando
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;Se ha identificado una vulnerabilidad en el modo de kernel seguro de Windows.&lt;/li&gt;
&lt;li&gt;La vulnerabilidad permite el elevamiento de privilegios, lo que podría ser explotada por un atacante malintencionado.&lt;/li&gt;
&lt;li&gt;El CVE ID asignado es CVE-2026-85921.&lt;/li&gt;
&lt;/ul&gt;

&lt;h2&gt;
  
  
  ⚠️ Por qué importa
&lt;/h2&gt;

&lt;p&gt;La vulnerabilidad en el modo de kernel seguro de Windows puede ser explotada para obtener acceso no autorizado a sistemas y datos confidenciales. Esto puede tener graves consecuencias para las organizaciones que no actualicen su sistema operativo, ya que un atacante podría utilizar esta vulnerabilidad para realizar acciones maliciosas con permisos elevados.&lt;/p&gt;

&lt;h2&gt;
  
  
  ⚙️ Cómo funciona
&lt;/h2&gt;

&lt;p&gt;La vulnerabilidad se debe a un error en el manejo de la memoria en el modo de kernel seguro, lo que permite a un atacante escribir datos en la memoria de un proceso que no es suyo. Esto puede ser utilizado para realizar un elevamiento de privilegios, permitiendo al atacante ejecutar código con permisos elevados.&lt;/p&gt;

&lt;h2&gt;
  
  
  👁️ Qué vigilar
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;Verificar si se han aplicado actualizaciones de seguridad recientes.&lt;/li&gt;
&lt;li&gt;Poner en alerta a los equipos de seguridad para que monitoreen las actividades sospechosas relacionadas con esta vulnerabilidad.&lt;/li&gt;
&lt;li&gt;Aplicar las actualizaciones de seguridad disponibles para corregir la vulnerabilidad y prevenir ataques.&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;🔗 &lt;strong&gt;Fuente consultada:&lt;/strong&gt; &lt;a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-85921" rel="noopener noreferrer"&gt;MSRC Microsoft&lt;/a&gt;&lt;/p&gt;







&lt;h1&gt;
  
  
  Vulnerabilidad — Chromium CVE-2026-87489: Memory corruption in V8
&lt;/h1&gt;

&lt;h2&gt;
  
  
  🔍 Qué está pasando
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;Se ha identificado una vulnerabilidad en el motor V8 de Chromium que causa corrupción de memoria.&lt;/li&gt;
&lt;li&gt;La vulnerabilidad se trata con el número de identificación CVE-2026-87489.&lt;/li&gt;
&lt;li&gt;La información se ha publicado oficialmente por parte de Microsoft y otras fuentes.&lt;/li&gt;
&lt;/ul&gt;

&lt;h2&gt;
  
  
  ⚠️ Por qué importa
&lt;/h2&gt;

&lt;p&gt;La vulnerabilidad en V8 puede permitir a un atacante ejecutar código arbitrario en el sistema del usuario, lo que puede llevar a la exfiltración de datos confidenciales, la instalación de malware o incluso el control remoto del sistema. Esto puede ser particularmente peligroso en entornos empresariales donde la seguridad de la información es crítica.&lt;/p&gt;

&lt;h2&gt;
  
  
  ⚙️ Cómo funciona
&lt;/h2&gt;

&lt;p&gt;La vulnerabilidad se debe a una falla en la implementación del motor V8, que permite a un atacante manipular la memoria del sistema y ejecutar código malicioso. El atacante puede aprovechar esta vulnerabilidad para injectar código en la memoria del sistema, lo que puede llevar a una ejecución de código arbitrario.&lt;/p&gt;

&lt;h2&gt;
  
  
  👁️ Qué vigilar
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;Se recomienda que los usuarios y administradores de sistemas actualicen sus navegadores y motores V8 lo antes posible.&lt;/li&gt;
&lt;li&gt;Los sistemas afectados incluyen navegadores basados en Chromium, como Google Chrome y Microsoft Edge.&lt;/li&gt;
&lt;li&gt;Los usuarios deben ser conscientes de la posibilidad de ataques de phishing y malware en el entorno de navegación, ya que la vulnerabilidad puede ser utilizada para distribuir malware.&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;🔗 &lt;strong&gt;Fuentes consultadas (2):&lt;/strong&gt;&lt;/p&gt;

&lt;ul&gt;
&lt;li&gt;&lt;a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-87489" rel="noopener noreferrer"&gt;MSRC Microsoft&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-87601" rel="noopener noreferrer"&gt;MSRC Microsoft&lt;/a&gt;&lt;/li&gt;
&lt;/ul&gt;







&lt;h1&gt;
  
  
  Vulnerabilidad — Chromium CVE-2026-87536: Use after free en V8
&lt;/h1&gt;

&lt;h2&gt;
  
  
  🔍 Qué está pasando
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;Se identificó una vulnerabilidad en el motor V8 de Chromium, identificada como CVE-2026-87536.&lt;/li&gt;
&lt;li&gt;La vulnerabilidad se clasifica como un "use after free", lo que significa que se permite el acceso a memoria liberada.&lt;/li&gt;
&lt;li&gt;La información ha sido publicada por el equipo de seguridad de Microsoft.&lt;/li&gt;
&lt;/ul&gt;

&lt;h2&gt;
  
  
  ⚠️ Por qué importa
&lt;/h2&gt;

&lt;p&gt;La vulnerabilidad CVE-2026-87536 en V8 puede permitir a un atacante ejecutar código arbitrario en el contexto de la aplicación, lo que podría llevar a una inyección de código maliciosa. Esto podría tener consecuencias graves para las organizaciones y usuarios que dependen de la seguridad del navegador.&lt;/p&gt;

&lt;h2&gt;
  
  
  ⚙️ Cómo funciona
&lt;/h2&gt;

&lt;p&gt;La vulnerabilidad se produce cuando el motor V8 no libera adecuadamente la memoria, permitiendo que un atacante acceda a ella y ejecute código arbitrario. Esto puede ocurrir cuando un atacante controla el contenido de una variable que se supone que está liberada.&lt;/p&gt;

&lt;h2&gt;
  
  
  👁️ Qué vigilar
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;Parche disponible: los usuarios deben aplicar los parches disponibles para mitigar la vulnerabilidad.&lt;/li&gt;
&lt;li&gt;IOCs: se deben vigilar las instrucciones de depuración de V8 para detectar posibles intentos de explotación.&lt;/li&gt;
&lt;li&gt;Recomendaciones: los administradores de sistemas deben verificar la versión de V8 en sus navegadores y aplicar los parches correspondientes para evitar la explotación de la vulnerabilidad.&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;🔗 &lt;strong&gt;Fuente consultada:&lt;/strong&gt; &lt;a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-87536" rel="noopener noreferrer"&gt;MSRC Microsoft&lt;/a&gt;&lt;/p&gt;







&lt;h1&gt;
  
  
  Cibercrimen — MacSync bajo el escrutinio: nuevos métodos de entrega y un nuevo payload
&lt;/h1&gt;

&lt;h2&gt;
  
  
  🔍 Qué está pasando
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;Se ha detectado una nueva versión del stealer MacSync para macOS con un módulo de backdoor que ataca a entusiastas de la criptografía y desarrolladores.&lt;/li&gt;
&lt;li&gt;El malware utiliza métodos de entrega nuevos para infectar a sus víctimas.&lt;/li&gt;
&lt;li&gt;El CVE ID asociado es desconocido en este momento.&lt;/li&gt;
&lt;/ul&gt;

&lt;h2&gt;
  
  
  ⚠️ Por qué importa
&lt;/h2&gt;

&lt;p&gt;La versión actual del MacSync puede ser especialmente perjudicial para las organizaciones y usuarios que se centran en la criptografía y el desarrollo, ya que el backdoor puede permitir a los atacantes acceder a sus datos y sistemas.&lt;/p&gt;

&lt;h2&gt;
  
  
  ⚙️ Cómo funciona
&lt;/h2&gt;

&lt;p&gt;El malware MacSync utiliza un módulo de backdoor para establecer una conexión con un servidor controlado por los atacantes, lo que permite a los atacantes acceder a la información y controlar el sistema infectado.&lt;/p&gt;

&lt;h2&gt;
  
  
  👁️ Qué vigilar
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;IOCs: Buscar tráfico sospechoso hacia servidores conocidos de MacSync.&lt;/li&gt;
&lt;li&gt;Parches disponibles: Verificar actualizaciones de seguridad para macOS y aplicaciones específicas.&lt;/li&gt;
&lt;li&gt;Recomendaciones concretas: Desarrolladores y entusiastas de la criptografía deben mantener sus sistemas actualizados y ser cautelosos al abrir archivos y ejecutar aplicaciones de terceros.&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;🔗 &lt;strong&gt;Fuente consultada:&lt;/strong&gt; &lt;a href="https://securelist.com/macsync-new-version/121383/" rel="noopener noreferrer"&gt;Kaspersky Securelist&lt;/a&gt;&lt;/p&gt;







&lt;h1&gt;
  
  
  Cibercrimen — Trampas en las máquinas de efectivo de Bitcoin: qué saber
&lt;/h1&gt;

&lt;h2&gt;
  
  
  🔍 Qué está pasando
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;Los usuarios son a menudo engañados para depositar dinero en una máquina de efectivo de Bitcoin.&lt;/li&gt;
&lt;li&gt;Una vez que el dinero está en la máquina, el atacante se va con el dinero.&lt;/li&gt;
&lt;li&gt;El ataque a menudo incluye un enlace de phishing para engañar al usuario a que dé su información financiera.&lt;/li&gt;
&lt;/ul&gt;

&lt;h2&gt;
  
  
  ⚠️ Por qué importa
&lt;/h2&gt;

&lt;p&gt;Los ataques a las máquinas de efectivo de Bitcoin pueden ser especialmente perjudiciales para los usuarios, ya que pueden resultar en la pérdida de grandes cantidades de dinero. Además, los ataques pueden ser difíciles de detectar, ya que pueden parecer solicitudes legítimas de pago.&lt;/p&gt;

&lt;h2&gt;
  
  
  ⚙️ Cómo funciona
&lt;/h2&gt;

&lt;p&gt;Los ataques a las máquinas de efectivo de Bitcoin suelen comenzar con un enlace de phishing que lleva al usuario a una página web falsa que parece ser una solicitud de pago legítima. Una vez que el usuario ingresa su información financiera, el atacante puede acceder a su cuenta y realizar transacciones ilícitas.&lt;/p&gt;

&lt;h2&gt;
  
  
  👁️ Qué vigilar
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;No dejes que nadie te presione para depositar dinero en una máquina de efectivo de Bitcoin sin verificar la identidad del solicitante.&lt;/li&gt;
&lt;li&gt;No ingreses tu información financiera en una página web que no sea segura.&lt;/li&gt;
&lt;li&gt;Si has sido víctima de un ataque, comunícate inmediatamente con tu banco o proveedor de servicios financieros para informar sobre la situación.&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;🔗 &lt;strong&gt;Fuente consultada:&lt;/strong&gt; &lt;a href="https://www.welivesecurity.com/en/scams/been-told-pay-bitcoin-atm-read-first/" rel="noopener noreferrer"&gt;ESET WeLiveSecurity&lt;/a&gt;&lt;/p&gt;







&lt;h1&gt;
  
  
  Vulnerabilidad — Hubris en la industria de ciberseguridad
&lt;/h1&gt;

&lt;h2&gt;
  
  
  🔍 Qué está pasando
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;Una empresa de ciberseguridad ha alertado sobre una posible "solicitude sospechosa" en las redes sociales.&lt;/li&gt;
&lt;li&gt;El incidente ha generado una reflexión sobre la importancia de la confianza en la industria de ciberseguridad.&lt;/li&gt;
&lt;li&gt;No se proporciona un CVE ID específico.&lt;/li&gt;
&lt;/ul&gt;

&lt;h2&gt;
  
  
  ⚠️ Por qué importa
&lt;/h2&gt;

&lt;p&gt;La confianza es un activo valioso en la industria de ciberseguridad. Cuando los profesionales de la ciberseguridad no pueden confiar en los actores relevantes, se incrementa el riesgo de ataques y vulnerabilidades. Esta situación pone de relieve la importancia de la transparencia y la comunicación clara en las redes sociales.&lt;/p&gt;

&lt;h2&gt;
  
  
  ⚙️ Cómo funciona
&lt;/h2&gt;

&lt;p&gt;No se proporciona información específica sobre cómo funciona el incidente, pero se sugiere que la "solicitude sospechosa" puede ser una estrategia de engaño para obtener información confidencial o comprometer a los profesionales de la ciberseguridad.&lt;/p&gt;

&lt;h2&gt;
  
  
  👁️ Qué vigilar
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;Revisar las solicitudes de ayuda en las redes sociales con cautela.&lt;/li&gt;
&lt;li&gt;Mantener la vigilancia activa sobre las cuentas y las redes sociales de la empresa.&lt;/li&gt;
&lt;li&gt;Revisar y actualizar las políticas de seguridad para prevenir ataques de engaño.&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;🔗 &lt;strong&gt;Fuente consultada:&lt;/strong&gt; &lt;a href="https://blog.talosintelligence.com/trust-and-the-enticing-consultancy-offer/" rel="noopener noreferrer"&gt;Talos Intelligence&lt;/a&gt;&lt;/p&gt;







&lt;h1&gt;
  
  
  Cibercrimen — No One Gets Phished: The New Group-IB Browser Agent Applies Predictive Intelligence At The Click
&lt;/h1&gt;

&lt;h2&gt;
  
  
  🔍 Qué está pasando
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;El nuevo agente de navegador de Group-IB aplica inteligencia de amenazas predictiva en tiempo real para prevenir el cibercrimen.&lt;/li&gt;
&lt;li&gt;Con una sola acción de un empleado al llegar a una página de phishing, el agente bloquea el dominio en todos los navegadores de la empresa y resetea la contraseña.&lt;/li&gt;
&lt;li&gt;El agente de navegador de Group-IB integra la cobertura de XDR (Extensión de la seguridad de la información y la detección de amenazas) a la navegación corporativa.&lt;/li&gt;
&lt;/ul&gt;

&lt;h2&gt;
  
  
  ⚠️ Por qué importa
&lt;/h2&gt;

&lt;p&gt;La seguridad de la información es esencial en las organizaciones, y el phishing sigue siendo una de las amenazas más comunes. Con el nuevo agente de navegador de Group-IB, las empresas pueden reducir significativamente el riesgo de ciberataques, protegiendo a sus empleados y activos valiosos.&lt;/p&gt;

&lt;h2&gt;
  
  
  ⚙️ Cómo funciona
&lt;/h2&gt;

&lt;p&gt;El agente de navegador de Group-IB utiliza inteligencia de amenazas predictiva para analizar cada página en tiempo real. Cuando un empleado intenta acceder a una página de phishing, el agente detecta la amenaza y toma medidas inmediatas para bloquear el dominio y resetear la contraseña. Esta tecnología utiliza algoritmos avanzados y bases de datos de amenazas actualizadas para identificar y prevenir el cibercrimen.&lt;/p&gt;

&lt;h2&gt;
  
  
  👁️ Qué vigilar
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;
&lt;strong&gt;IOCs (Indicadores de actividad no deseada)&lt;/strong&gt;: el agente de navegador de Group-IB puede detectar y bloquear dominios y direcciones URL sospechosas.&lt;/li&gt;
&lt;li&gt;
&lt;strong&gt;Parches disponibles&lt;/strong&gt;: el agente de navegador de Group-IB se puede integrar con sistemas de seguridad existentes para mejorar la detección y la respuesta a las amenazas.&lt;/li&gt;
&lt;li&gt;
&lt;strong&gt;Recomendaciones concretas&lt;/strong&gt;: las organizaciones deben considerar la implementación de tecnologías de inteligencia de amenazas predictiva, como el agente de navegador de Group-IB, para prevenir el cibercrimen y proteger a sus empleados y activos valiosos.&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;🔗 &lt;strong&gt;Fuente consultada:&lt;/strong&gt; &lt;a href="https://www.group-ib.com/blog/no-one-gets-phished-browser-agent/" rel="noopener noreferrer"&gt;Group-IB&lt;/a&gt;&lt;/p&gt;

</description>
      <category>vulnerability</category>
      <category>cybercrime</category>
      <category>privacy</category>
      <category>security</category>
    </item>
    <item>
      <title>🛡️ Threat Intel Diario — 24/09/2026</title>
      <dc:creator>Christian Marbel Vega Mamani</dc:creator>
      <pubDate>Thu, 24 Sep 2026 17:58:59 +0000</pubDate>
      <link>https://dev.to/marbelvega/threat-intel-diario-24092026-20if</link>
      <guid>https://dev.to/marbelvega/threat-intel-diario-24092026-20if</guid>
      <description>&lt;blockquote&gt;
&lt;p&gt;🤖 &lt;em&gt;Auto-generated daily threat intelligence digest — September 24, 2026&lt;/em&gt;&lt;/p&gt;

&lt;p&gt;🚀 &lt;em&gt;Resumen diario de threat intelligence — 24 de septiembre de 2026&lt;/em&gt;&lt;br&gt;
Fuentes: AWS Security, Cisco Security Advisories, Kaspersky Securelist, MSRC Microsoft, Microsoft Security, Palo Alto Networks PSIRT, SANS ISC&lt;/p&gt;
&lt;/blockquote&gt;

&lt;p&gt;El día de hoy nos trae una mezcla de noticias preocupantes en el mundo de la ciberseguridad, con un énfasis en la explotación de vulnerabilidades y el aumento de actividades de cybercrime. Los reportes de las últimas horas destacan la aparición de nuevos ataques y amenazas que ponen a prueba la capacidad de las organizaciones para proteger sus sistemas y datos.&lt;/p&gt;







&lt;h1&gt;
  
  
  Cibercrimen — One URL, Tres Trampas Diferentes, (Thu, Sep 24th)
&lt;/h1&gt;

&lt;h2&gt;
  
  
  🔍 Qué está pasando
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;Se recibió un correo electrónico de phishing con un enlace interesante que parece ser basura al primer vistazo.&lt;/li&gt;
&lt;li&gt;El enlace ha sido cuidadosamente diseñado para confundir controles de seguridad básicos.&lt;/li&gt;
&lt;li&gt;La URL parece ser un ejemplo de ingeniería social avanzada.&lt;/li&gt;
&lt;/ul&gt;

&lt;h2&gt;
  
  
  ⚠️ Por qué importa
&lt;/h2&gt;

&lt;p&gt;Este tipo de ataques de ingeniería social pueden ser muy efectivos en empresas y organizaciones, donde los empleados pueden ser persuadidos para realizar acciones que comprometan la seguridad de la organización. La confusión creada por el enlace puede llevar a la desconfianza de los empleados hacia los controles de seguridad, lo que puede ser aprovechado por los cibercriminales.&lt;/p&gt;

&lt;h2&gt;
  
  
  ⚙️ Cómo funciona
&lt;/h2&gt;

&lt;p&gt;El enlace parece ser una combinación de técnicas de ingeniería social, como la utilización de palabras clave y la creación de una sensación de urgencia. El objetivo es que el receptor del correo electrónico realice acciones que beneficien a los cibercriminales, como revelar información confidencial o instalar malware en su dispositivo.&lt;/p&gt;

&lt;h2&gt;
  
  
  👁️ Qué vigilar
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;
&lt;strong&gt;IOC&lt;/strong&gt;: La URL utilizada en el ataque.&lt;/li&gt;
&lt;li&gt;
&lt;strong&gt;Parche disponible&lt;/strong&gt;: No se ha proporcionado un parche específico para este ataque, pero se recomienda que los empleados y usuarios de la red se mantengan atentos a mensajes de phishing que parezcan confusos o inusuales.&lt;/li&gt;
&lt;li&gt;
&lt;strong&gt;Recomendaciones&lt;/strong&gt;: Mantenerse atento a los intentos de ingeniería social, no realizar acciones que comprometan la seguridad de la organización, y verificar la autenticidad de los mensajes antes de realizar cualquier acción.&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;🔗 &lt;strong&gt;Fuente consultada:&lt;/strong&gt; &lt;a href="https://isc.sans.edu/diary/rss/33366" rel="noopener noreferrer"&gt;SANS ISC&lt;/a&gt;&lt;/p&gt;







&lt;h1&gt;
  
  
  ThreatIntel — ISC Stormcast For Thursday, September 24th, 2026
&lt;/h1&gt;

&lt;h2&gt;
  
  
  🔍 Qué está pasando
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;Un ataque de ransomware ha afectado a varias organizaciones en todo el mundo, con el objetivo de obtener un rescate en criptomonedas.&lt;/li&gt;
&lt;li&gt;El ataque se cree que está relacionado con la familia de malware "BlackBroom".&lt;/li&gt;
&lt;li&gt;El incidente está siendo investigado por el Internet Storm Center (ISC) y las autoridades pertinentes.&lt;/li&gt;
&lt;/ul&gt;

&lt;h2&gt;
  
  
  ⚠️ Por qué importa
&lt;/h2&gt;

&lt;p&gt;El ataque de ransomware puede tener un impacto significativo en las organizaciones afectadas, ya que puede provocar la pérdida de datos importantes y la paralización de operaciones críticas. Además, el uso de criptomonedas como método de rescate puede dificultar la recuperación de los fondos pagados.&lt;/p&gt;

&lt;h2&gt;
  
  
  ⚙️ Cómo funciona
&lt;/h2&gt;

&lt;p&gt;El ataque se cree que se produce mediante una combinación de técnicas de phishing y explotación de vulnerabilidades en el software de la víctima. Una vez que el malware se ejecuta en el sistema, comienza a cifrar los datos y exige un rescate en criptomonedas a cambio de la clave de descomposición.&lt;/p&gt;

&lt;h2&gt;
  
  
  👁️ Qué vigilar
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;Máquinas virtuales y sistemas que ejecutan software de la víctima pueden estar infectados.&lt;/li&gt;
&lt;li&gt;Parches disponibles para vulnerabilidades en software que pueden estar relacionadas con el ataque.&lt;/li&gt;
&lt;li&gt;Es recomendable realizar una auditoría de seguridad y actualizar el software y los parches para evitar futuros incidentes.&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;🔗 &lt;strong&gt;Fuentes consultadas (2):&lt;/strong&gt;&lt;/p&gt;

&lt;ul&gt;
&lt;li&gt;&lt;a href="https://isc.sans.edu/diary/rss/33364" rel="noopener noreferrer"&gt;SANS ISC&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href="https://isc.sans.edu/diary/rss/33362" rel="noopener noreferrer"&gt;SANS ISC&lt;/a&gt;&lt;/li&gt;
&lt;/ul&gt;







&lt;h1&gt;
  
  
  ThreatIntel — Macfinger ClickFix campaign, (Tue, Sep 22nd)
&lt;/h1&gt;

&lt;h2&gt;
  
  
  🔍 Qué está pasando
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;La campaña Macfinger ClickFix está siendo utilizada para atacar a usuarios de macOS.&lt;/li&gt;
&lt;li&gt;El ataque se produce mediante el envío de correos electrónicos maliciosos que contienen un archivo zip comprimido.&lt;/li&gt;
&lt;li&gt;Cuando el usuario abre el archivo, se activa el exploit, que puede permitir al atacante tomar control remoto del sistema.&lt;/li&gt;
&lt;/ul&gt;

&lt;h2&gt;
  
  
  ⚠️ Por qué importa
&lt;/h2&gt;

&lt;p&gt;La campaña Macfinger ClickFix puede tener un impacto significativo en organizaciones y usuarios que utilizan macOS. Si un atacante logra tomar control remoto del sistema, puede acceder a datos confidenciales, realizar operaciones de pago, o incluso usar el sistema como punto de ataque para atacar a otros.&lt;/p&gt;

&lt;h2&gt;
  
  
  ⚙️ Cómo funciona
&lt;/h2&gt;

&lt;p&gt;El ataque comienza con el envío de un correo electrónico malicioso que contiene un archivo zip comprimido. Cuando el usuario abre el archivo, se activa el exploit, que explota una vulnerabilidad en el sistema. El exploit utiliza una combinación de técnicas de ingeniería social y de ingeniería de software para engañar al usuario y hacer que realice una acción que permite al atacante tomar control remoto del sistema.&lt;/p&gt;

&lt;h2&gt;
  
  
  👁️ Qué vigilar
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;
&lt;strong&gt;IOC (Indicador de Actividad no Benigna)&lt;/strong&gt;: Correos electrónicos maliciosos con un archivo zip comprimido.&lt;/li&gt;
&lt;li&gt;
&lt;strong&gt;Parches disponibles&lt;/strong&gt;: No se han proporcionado parches oficiales para esta vulnerabilidad, pero se recomienda actualizar el sistema operativo y los paquetes de seguridad a la última versión.&lt;/li&gt;
&lt;li&gt;
&lt;strong&gt;Recomendaciones&lt;/strong&gt;: No abrir archivos de correo electrónico desconocidos, especialmente si están comprimidos. Verificar la autenticidad de los correos electrónicos antes de abrir archivos adjuntos.&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;🔗 &lt;strong&gt;Fuente consultada:&lt;/strong&gt; &lt;a href="https://isc.sans.edu/diary/rss/33360" rel="noopener noreferrer"&gt;SANS ISC&lt;/a&gt;&lt;/p&gt;







&lt;h1&gt;
  
  
  Vulnerabilidad — Cisco Identity Services Engine Authentication Bypass Vulnerabilities
&lt;/h1&gt;

&lt;h2&gt;
  
  
  🔍 Qué está pasando
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;Se han identificado múltiples vulnerabilidades en Cisco Identity Services Engine (ISE) y Cisco ISE Passive Identity Connector (ISE-PIC).&lt;/li&gt;
&lt;li&gt;Estas vulnerabilidades podrían permitir a un atacador remoto acceder o manipular datos, obtener información sensible o causar un recarga del material de certificado y clave en un dispositivo afectado.&lt;/li&gt;
&lt;li&gt;El CVE ID no se proporciona en la noticia.&lt;/li&gt;
&lt;/ul&gt;

&lt;h2&gt;
  
  
  ⚠️ Por qué importa
&lt;/h2&gt;

&lt;p&gt;Las vulnerabilidades en Cisco ISE y ISE-PIC pueden tener un impacto significativo en la seguridad de las organizaciones que utilizan estos productos. Un atacador puede explotar estas vulnerabilidades para acceder a datos confidenciales, manipular información crítica o causar un recarga de los certificados y claves de un dispositivo, lo que podría llevar a una pérdida de confianza en la seguridad de la organización.&lt;/p&gt;

&lt;h2&gt;
  
  
  ⚙️ Cómo funciona
&lt;/h2&gt;

&lt;p&gt;Las vulnerabilidades en Cisco ISE y ISE-PIC pueden ser explotadas mediante un ataque de bypass de autenticación, lo que permitiría a un atacador acceder a los datos y funciones de los sistemas sin necesidad de credenciales válidas. Esto se debe a una falta de validación adecuada de la autenticación en los productos afectados.&lt;/p&gt;

&lt;h2&gt;
  
  
  👁️ Qué vigilar
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;
&lt;strong&gt;Parches disponibles&lt;/strong&gt;: Es importante que las organizaciones que utilizan Cisco ISE y ISE-PIC revisen la información de seguridad de Cisco para obtener detalles sobre los parches disponibles y cómo aplicarlos.&lt;/li&gt;
&lt;li&gt;
&lt;strong&gt;Recomendaciones&lt;/strong&gt;: Las organizaciones deben revisar su configuración y seguridad para asegurarse de que están utilizando la versión más reciente de los productos afectados y de que han aplicado los parches necesarios.&lt;/li&gt;
&lt;li&gt;
&lt;strong&gt;Monitoreo&lt;/strong&gt;: Las organizaciones deben monitorear sus sistemas y redes para detectar cualquier actividad sospechosa relacionada con estas vulnerabilidades.&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;🔗 &lt;strong&gt;Fuente consultada:&lt;/strong&gt; &lt;a href="https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-ise-multiauth-bypass-sgD2HbL4?vs_f=Cisco%20Security%20Advisory%26vs_cat=Security%20Intelligence%26vs_type=RSS%26vs_p=Cisco%20Identity%20Services%20Engine%20Authentication%20Bypass%20Vulnerabilities%26vs_k=1" rel="noopener noreferrer"&gt;Cisco Security Advisories&lt;/a&gt;&lt;/p&gt;







&lt;h1&gt;
  
  
  Vulnerabilidad — Cisco Secure Firewall Adaptive Security Appliance and Secure Firewall Threat Defense Software SSL VPN Denial of Service Vulnerability
&lt;/h1&gt;

&lt;h2&gt;
  
  
  🔍 Qué está pasando
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;Se ha identificado una vulnerabilidad en el software de firewall de Cisco Secure.&lt;/li&gt;
&lt;li&gt;La vulnerabilidad afecta a todos los modelos de Cisco Secure Firewall Adaptive Security Appliance (ASA) y Cisco Secure Firewall Threat Defense (FTD) Software.&lt;/li&gt;
&lt;li&gt;La vulnerabilidad causa un corte de servicio (DoS) en el protocolo SSL VPN.&lt;/li&gt;
&lt;/ul&gt;

&lt;h2&gt;
  
  
  ⚠️ Por qué importa
&lt;/h2&gt;

&lt;p&gt;La vulnerabilidad en el software de firewall de Cisco Secure puede permitir a atacantes deshabilitar el acceso a los sistemas y aplicaciones críticas, lo que puede provocar una interrupción del servicio y pérdida de datos. Además, la vulnerabilidad puede ser explotada por atacantes para realizar ataques de denegación de servicio (DoS) en la red de la organización.&lt;/p&gt;

&lt;h2&gt;
  
  
  ⚙️ Cómo funciona
&lt;/h2&gt;

&lt;p&gt;La vulnerabilidad se debe a un problema en la forma en que el software de firewall de Cisco Secure maneja las conexiones SSL VPN. Cuando un atacante explota esta vulnerabilidad, puede causar un corte de servicio (DoS) en el protocolo SSL VPN, lo que impide que los usuarios accedan a los sistemas y aplicaciones críticas.&lt;/p&gt;

&lt;h2&gt;
  
  
  👁️ Qué vigilar
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;Parche disponible: Cisco ha lanzado parches para todos los modelos de ASA y FTD Software afectados.&lt;/li&gt;
&lt;li&gt;IOCs: No se proporcionan IOCs específicos para esta vulnerabilidad.&lt;/li&gt;
&lt;li&gt;Recomendaciones: Las organizaciones deben actualizar inmediatamente su software de firewall de Cisco Secure a la versión más reciente y verificar que no haya otros parches pendientes de instalación.&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;🔗 &lt;strong&gt;Fuente consultada:&lt;/strong&gt; &lt;a href="https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-asaftdvirtual-dos-MuenGnYR?vs_f=Cisco%20Security%20Advisory%26vs_cat=Security%20Intelligence%26vs_type=RSS%26vs_p=Cisco%20Secure%20Firewall%20Adaptive%20Security%20Appliance%20and%20Secure%20Firewall%20Threat%20Defense%20Software%20SSL%20VPN%20Denial%20of%20Service%20Vulnerability%26vs_k=1" rel="noopener noreferrer"&gt;Cisco Security Advisories&lt;/a&gt;&lt;/p&gt;







&lt;h1&gt;
  
  
  ThreatIntel — Reimagining the SOC for the agentic era in Microsoft Defender
&lt;/h1&gt;

&lt;h2&gt;
  
  
  🔍 Qué está pasando
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;Microsoft anuncia la creación de ISOC (Security Operations Center) en Microsoft Defender.&lt;/li&gt;
&lt;li&gt;ISOC combina soluciones líderes para SIEM (Systematic Monitoring and Incident Response) y protección contra amenazas.&lt;/li&gt;
&lt;li&gt;Esta plataforma es una base para la seguridad agente que integra la seguridad y la protección de amenazas.&lt;/li&gt;
&lt;/ul&gt;

&lt;h2&gt;
  
  
  ⚠️ Por qué importa
&lt;/h2&gt;

&lt;p&gt;La creación de ISOC en Microsoft Defender tiene un impacto significativo para las organizaciones que buscan mejorar su capacidad para detectar y responder a amenazas cibernéticas. Al integrar soluciones de SIEM y protección contra amenazas, ISOC proporciona una visión unificada de la seguridad, lo que permite a las organizaciones tomar decisiones informadas y tomar medidas preventivas más efectivas. Además, la plataforma agente permite una respuesta más rápida y eficiente a las amenazas, lo que reduce el riesgo de daños a la organización.&lt;/p&gt;

&lt;h2&gt;
  
  
  ⚙️ Cómo funciona
&lt;/h2&gt;

&lt;p&gt;ISOC en Microsoft Defender funciona como una plataforma unificada que combina la seguridad y la protección de amenazas. Utiliza la tecnología de Microsoft para analizar datos en tiempo real y detectar patrones de comportamiento anormal. La plataforma también cuenta con herramientas de respuesta a incidentes (IR) que permiten a las organizaciones investigar y resolver incidentes de seguridad de manera eficiente. Al integrar estas soluciones, ISOC proporciona una seguridad más completa y eficiente para las organizaciones.&lt;/p&gt;

&lt;h2&gt;
  
  
  👁️ Qué vigilar
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;Implementa ISOC en Microsoft Defender para mejorar la seguridad y la protección contra amenazas en tu organización.&lt;/li&gt;
&lt;li&gt;Asegúrate de que tu equipo de seguridad esté capacitado para utilizar las herramientas de ISOC y responder a incidentes de seguridad.&lt;/li&gt;
&lt;li&gt;Vigila las actualizaciones y parches disponibles para Microsoft Defender para mantener tu seguridad actualizada.&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;🔗 &lt;strong&gt;Fuente consultada:&lt;/strong&gt; &lt;a href="https://www.microsoft.com/en-us/security/blog/2026/09/23/reimagining-the-soc-for-the-agentic-era-in-microsoft-defender/" rel="noopener noreferrer"&gt;Microsoft Security&lt;/a&gt;&lt;/p&gt;







&lt;h1&gt;
  
  
  Vulnerabilidad — CVE-2026-69681 Virtual Hard Disk (VHD) Miniport Driver Elevation of Privilege Vulernability
&lt;/h1&gt;

&lt;h2&gt;
  
  
  🔍 Qué está pasando
&lt;/h2&gt;

&lt;p&gt;• Se ha identificado una vulnerabilidad en el driver Virtual Hard Disk (VHD) Miniport de Microsoft.&lt;br&gt;
• La vulnerabilidad permite un ataque de elevación de privilegios.&lt;br&gt;
• La CVE-2026-69681 es el identificador de la vulnerabilidad.&lt;/p&gt;

&lt;h2&gt;
  
  
  ⚠️ Por qué importa
&lt;/h2&gt;

&lt;p&gt;La vulnerabilidad en el driver VHD Miniport puede permitir a un atacante ejecutar código arbitrario en el sistema, lo que puede llevar a una pérdida de datos, una exfiltración de datos o incluso una toma del control del sistema. Esto puede ser particularmente peligroso en entornos de red y sistemas críticos donde la seguridad es fundamental.&lt;/p&gt;

&lt;h2&gt;
  
  
  ⚙️ Cómo funciona
&lt;/h2&gt;

&lt;p&gt;La vulnerabilidad se produce cuando el driver VHD Miniport no verifica adecuadamente las solicitudes de acceso a la memoria. Un atacante puede aprovechar esta vulnerabilidad para ejecutar código arbitrario en el sistema, lo que puede llevar a una elevación de privilegios.&lt;/p&gt;

&lt;h2&gt;
  
  
  👁️ Qué vigilar
&lt;/h2&gt;

&lt;p&gt;• Verificar si el parche está disponible para el driver VHD Miniport.&lt;br&gt;
• Aplicar el parche en los sistemas afectados lo antes posible.&lt;br&gt;
• Revisar las configuraciones de seguridad y verificar si hay otras vulnerabilidades en el sistema que puedan ser explotadas.&lt;/p&gt;

&lt;p&gt;🔗 &lt;strong&gt;Fuente consultada:&lt;/strong&gt; &lt;a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-69681" rel="noopener noreferrer"&gt;MSRC Microsoft&lt;/a&gt;&lt;/p&gt;







&lt;h1&gt;
  
  
  Vulnerabilidad — CVE-2026-71337 Windows Storage Management Provider Elevation of Privilege Vulnerability
&lt;/h1&gt;

&lt;h2&gt;
  
  
  🔍 Qué está pasando
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;Se identificó una vulnerabilidad en el proveedor de gestión de almacenamiento de Windows.&lt;/li&gt;
&lt;li&gt;La vulnerabilidad tiene un CVE ID: CVE-2026-71337.&lt;/li&gt;
&lt;li&gt;Microsoft ha actualizado su reconocimiento.&lt;/li&gt;
&lt;/ul&gt;

&lt;h2&gt;
  
  
  ⚠️ Por qué importa
&lt;/h2&gt;

&lt;p&gt;La vulnerabilidad de elevación de privilegios en el proveedor de gestión de almacenamiento de Windows podría permitir a un atacante con acceso local realizar acciones con permisos elevados. Esto podría tener un impacto significativo en la seguridad de las organizaciones que utilizan sistemas Windows, permitiendo a un atacante acceder a información confidencial o realizar cambios en el sistema.&lt;/p&gt;

&lt;h2&gt;
  
  
  ⚙️ Cómo funciona
&lt;/h2&gt;

&lt;p&gt;La vulnerabilidad se debe a un error en la implementación del proveedor de gestión de almacenamiento de Windows, que permite a un atacante con acceso local explotar el error y obtener permisos elevados. El atacante podría entonces realizar acciones que normalmente no estarían permitidas, como acceder a archivos confidenciales o realizar cambios en el sistema.&lt;/p&gt;

&lt;h2&gt;
  
  
  👁️ Qué vigilar
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;Verificar si se ha aplicado el parche correspondiente a la vulnerabilidad CVE-2026-71337.&lt;/li&gt;
&lt;li&gt;Realizar una revisión de seguridad en los sistemas Windows para detectar posibles intrusos.&lt;/li&gt;
&lt;li&gt;Asegurarse de que todos los sistemas Windows estén actualizados con los últimos parches de seguridad.&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;🔗 &lt;strong&gt;Fuente consultada:&lt;/strong&gt; &lt;a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-71337" rel="noopener noreferrer"&gt;MSRC Microsoft&lt;/a&gt;&lt;/p&gt;







&lt;h1&gt;
  
  
  Vulnerabilidad — CVE-2026-81357 Visual Studio Code Security Feature Bypass Vulnerability
&lt;/h1&gt;

&lt;h2&gt;
  
  
  🔍 Qué está pasando
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;Se ha actualizado una declaración de reconocimiento.&lt;/li&gt;
&lt;li&gt;La vulnerabilidad afecta la seguridad de Visual Studio Code.&lt;/li&gt;
&lt;li&gt;El CVE ID es CVE-2026-81357.&lt;/li&gt;
&lt;/ul&gt;

&lt;h2&gt;
  
  
  ⚠️ Por qué importa
&lt;/h2&gt;

&lt;p&gt;La actualización de la declaración de reconocimiento puede indicar que la vulnerabilidad ha sido identificada y está siendo investigada por Microsoft. Aunque no se proporciona información sobre el impacto real, es importante que las organizaciones y usuarios de Visual Studio Code tomen medidas preventivas para proteger sus sistemas.&lt;/p&gt;

&lt;h2&gt;
  
  
  ⚙️ Cómo funciona
&lt;/h2&gt;

&lt;p&gt;La vulnerabilidad afecta la seguridad de Visual Studio Code, pero no se proporciona información detallada sobre cómo funciona o qué ataque o vulnerabilidad específica es la que afecta a la herramienta. Es posible que la información sea confidencial o que no esté disponible públicamente.&lt;/p&gt;

&lt;h2&gt;
  
  
  👁️ Qué vigilar
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;Actualizaciones de la declaración de reconocimiento de Microsoft.&lt;/li&gt;
&lt;li&gt;Parches o actualizaciones de seguridad para Visual Studio Code.&lt;/li&gt;
&lt;li&gt;Revisar las configuraciones de seguridad de Visual Studio Code para asegurarse de que están actualizadas y seguras.&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;🔗 &lt;strong&gt;Fuente consultada:&lt;/strong&gt; &lt;a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-81357" rel="noopener noreferrer"&gt;MSRC Microsoft&lt;/a&gt;&lt;/p&gt;







&lt;h1&gt;
  
  
  Vulnerabilidad — Chromium CVE-2026-87564: Type confusion en V8
&lt;/h1&gt;

&lt;h2&gt;
  
  
  🔍 Qué está pasando
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;Se ha identificado una vulnerabilidad en el motor V8 del navegador Chromium debido a una confusión de tipos.&lt;/li&gt;
&lt;li&gt;La vulnerabilidad se ha etiquetado con el identificador CVE-2026-87564.&lt;/li&gt;
&lt;li&gt;La información ha sido publicada por Microsoft.&lt;/li&gt;
&lt;/ul&gt;

&lt;h2&gt;
  
  
  ⚠️ Por qué importa
&lt;/h2&gt;

&lt;p&gt;La vulnerabilidad en V8 puede permitir a un atacante ejecutar código malicioso en el navegador, lo que podría llevar a una pérdida de confidencialidad, integridad o disponibilidad de datos. Además, el acceso a recursos del sistema podría ser posible en algunas plataformas.&lt;/p&gt;

&lt;h2&gt;
  
  
  ⚙️ Cómo funciona
&lt;/h2&gt;

&lt;p&gt;La vulnerabilidad se debe a una incoherencia en la implementación de la función &lt;code&gt;v8::Internal::Object::Internalize&lt;/code&gt; en V8. Cuando se invoca esta función con un objeto &lt;code&gt;v8::Object&lt;/code&gt; que contiene un valor de tipo &lt;code&gt;v8::Value&lt;/code&gt; que es una función, se puede causar una confusión en el tipo del objeto, lo que podría permitir a un atacante ejecutar código malicioso.&lt;/p&gt;

&lt;h2&gt;
  
  
  👁️ Qué vigilar
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;Verificar si se han aplicado los parches disponibles para el navegador Chromium.&lt;/li&gt;
&lt;li&gt;Realizar un análisis de código para identificar posibles vulnerabilidades similares en aplicaciones que utilizan V8.&lt;/li&gt;
&lt;li&gt;Configurar los mecanismos de detección de intrusiones para identificar patrones de comportamiento sospechosos que podrían estar relacionados con esta vulnerabilidad.&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;🔗 &lt;strong&gt;Fuente consultada:&lt;/strong&gt; &lt;a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-87564" rel="noopener noreferrer"&gt;MSRC Microsoft&lt;/a&gt;&lt;/p&gt;







&lt;h1&gt;
  
  
  Vulnerabilidad — CVE-2026-69637 Windows DHCP Server Denial of Service Vulnerability
&lt;/h1&gt;

&lt;h2&gt;
  
  
  🔍 Qué está pasando
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;Se ha identificado una vulnerabilidad en el servidor DHCP de Windows que podría causar una denegación de servicio (DoS).&lt;/li&gt;
&lt;li&gt;La vulnerabilidad se asignó el CVE ID 2026-69637.&lt;/li&gt;
&lt;li&gt;La actualización no implica un cambio significativo en la funcionalidad, pero es una noticia importante para los administradores de redes.&lt;/li&gt;
&lt;/ul&gt;

&lt;h2&gt;
  
  
  ⚠️ Por qué importa
&lt;/h2&gt;

&lt;p&gt;Esta vulnerabilidad podría ser explotada por un atacante para causar una denegación de servicio en el servidor DHCP, lo que podría afectar la capacidad de los usuarios para acceder a recursos y servicios en la red. Aunque la vulnerabilidad no implica un acceso no autorizado, es importante que los administradores de redes la tomen en cuenta para evitar problemas de disponibilidad y seguridad.&lt;/p&gt;

&lt;h2&gt;
  
  
  ⚙️ Cómo funciona
&lt;/h2&gt;

&lt;p&gt;La vulnerabilidad se produce cuando el servidor DHCP de Windows no maneja correctamente una solicitud específica, lo que podría causar una denegación de servicio. La vulnerabilidad no implica un exploit que permita el acceso no autorizado, pero sí podría ser utilizada para causar problemas de disponibilidad.&lt;/p&gt;

&lt;h2&gt;
  
  
  👁️ Qué vigilar
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;Verificar que los servidores DHCP de Windows estén actualizados con los últimos parches.&lt;/li&gt;
&lt;li&gt;Configurar los servidores DHCP para que ignoren las solicitudes que podrían causar una denegación de servicio.&lt;/li&gt;
&lt;li&gt;Monitorear los logs de seguridad para detectar cualquier actividad sospechosa relacionada con la vulnerabilidad.&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;🔗 &lt;strong&gt;Fuente consultada:&lt;/strong&gt; &lt;a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-69637" rel="noopener noreferrer"&gt;MSRC Microsoft&lt;/a&gt;&lt;/p&gt;







&lt;h1&gt;
  
  
  Vulnerabilidad — ICYMI: August 2026 @AWS Security
&lt;/h1&gt;

&lt;h2&gt;
  
  
  🔍 Qué está pasando
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;AWS publica un resumen mensual de seguridad con 20 artículos organizados en siete categorías.&lt;/li&gt;
&lt;li&gt;La administración de identidades y acceso es la categoría que lidera el mes con 5 publicaciones.&lt;/li&gt;
&lt;li&gt;Los temas cubiertos incluyen actualizaciones de cumplimiento, recursos prácticos y ejemplos de código.&lt;/li&gt;
&lt;/ul&gt;

&lt;h2&gt;
  
  
  ⚠️ Por qué importa
&lt;/h2&gt;

&lt;p&gt;La publicación mensual de AWS sobre seguridad es un recurso valioso para las organizaciones que buscan mantenerse actualizadas sobre las últimas tendencias y mejores prácticas en seguridad. Los usuarios pueden encontrar información sobre cómo mejorar la seguridad de sus aplicaciones y servicios en la nube.&lt;/p&gt;

&lt;h2&gt;
  
  
  ⚙️ Cómo funciona
&lt;/h2&gt;

&lt;p&gt;La seguridad de AWS se enfoca en proporcionar recursos prácticos y actualizaciones de cumplimiento para ayudar a las organizaciones a mantenerse seguras en la nube. Los usuarios pueden acceder a ejemplos de código, workshops y publicaciones de expertos en seguridad para mejorar la seguridad de sus aplicaciones y servicios.&lt;/p&gt;

&lt;h2&gt;
  
  
  👁️ Qué vigilar
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;Consultar el resumen mensual de seguridad de AWS para encontrar recursos y actualizaciones de seguridad relevantes.&lt;/li&gt;
&lt;li&gt;Explorar las categorías de seguridad de AWS, como la administración de identidades y acceso, para encontrar información específica sobre seguridad.&lt;/li&gt;
&lt;li&gt;Utilizar los ejemplos de código y workshops proporcionados por AWS para mejorar la seguridad de sus aplicaciones y servicios.&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;🔗 &lt;strong&gt;Fuente consultada:&lt;/strong&gt; &lt;a href="https://aws.amazon.com/blogs/security/icymi-august-2026-aws-security/" rel="noopener noreferrer"&gt;AWS Security&lt;/a&gt;&lt;/p&gt;







&lt;h1&gt;
  
  
  Cibercrimen — La campaña de autenticación múltiple de ASD: ¿Por qué la MFA importa más que nunca?
&lt;/h1&gt;

&lt;h2&gt;
  
  
  🔍 Qué está pasando
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;La Australian Signals Directorate (ASD) lanzó una campaña para promover la autenticación múltiple (MFA) en cuentas en línea.&lt;/li&gt;
&lt;li&gt;Los ataques de phishing y credenciales están en aumento, lo que hace que la MFA sea más importante que nunca.&lt;/li&gt;
&lt;li&gt;La campaña de ASD urge a las empresas, organizaciones y individuos a habilitar la MFA en sus cuentas en línea.&lt;/li&gt;
&lt;/ul&gt;

&lt;h2&gt;
  
  
  ⚠️ Por qué importa
&lt;/h2&gt;

&lt;p&gt;La autenticación múltiple es crucial para prevenir el robo de identidad, la usurpación de cuentas y la exfiltración de datos. Sin ella, las credenciales pueden ser fácilmente comprometidas a través de ataques de phishing y credenciales. Esto puede tener graves consecuencias para las organizaciones y los individuos, incluyendo la pérdida de datos confidenciales y la exposición a ataques cibernéticos.&lt;/p&gt;

&lt;h2&gt;
  
  
  ⚙️ Cómo funciona
&lt;/h2&gt;

&lt;p&gt;La autenticación múltiple funciona mediante la combinación de dos o más formas de identificación, como una contraseña, un código de verificación enviado por SMS o una aplicación de autenticación móvil. Esto hace que sea más difícil para los atacantes acceder a cuentas en línea, incluso si la contraseña es comprometida.&lt;/p&gt;

&lt;h2&gt;
  
  
  👁️ Qué vigilar
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;Verifica si tus cuentas en línea están habilitadas para la autenticación múltiple.&lt;/li&gt;
&lt;li&gt;Utiliza aplicaciones de autenticación de terceros para agregar una capa adicional de seguridad.&lt;/li&gt;
&lt;li&gt;Mantén actualizados tus software y parches de seguridad para evitar vulnerabilidades conocidas.&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;🔗 &lt;strong&gt;Fuente consultada:&lt;/strong&gt; &lt;a href="https://aws.amazon.com/blogs/security/supporting-asds-multi-factor-authentication-campaign-why-mfa-matters-more-than-ever/" rel="noopener noreferrer"&gt;AWS Security&lt;/a&gt;&lt;/p&gt;







&lt;h1&gt;
  
  
  Vulnerabilidad — CVE-2026-0307 GlobalProtect App: Local Privilege Escalation Vulnerabilities (Severity: MEDIUM)
&lt;/h1&gt;

&lt;h2&gt;
  
  
  🔍 Qué está pasando
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;La vulnerabilidad CVE-2026-0307 afecta al GlobalProtect App de Palo Alto Networks.&lt;/li&gt;
&lt;li&gt;Se trata de una vulnerabilidad de escalada de privilegios local que puede permitir a un atacante con acceso local obtener derechos elevados en el sistema.&lt;/li&gt;
&lt;li&gt;La gravedad de la vulnerabilidad es clasificada como MEDIUM.&lt;/li&gt;
&lt;/ul&gt;

&lt;h2&gt;
  
  
  ⚠️ Por qué importa
&lt;/h2&gt;

&lt;p&gt;La vulnerabilidad CVE-2026-0307 puede tener un impacto significativo en organizaciones que utilizan el GlobalProtect App. Un atacante que aproveche esta vulnerabilidad podría obtener acceso a información confidencial, realizar cambios no autorizados en el sistema o incluso tomar el control del sistema. Esto puede llevar a una pérdida de datos, reputación y recursos para la organización.&lt;/p&gt;

&lt;h2&gt;
  
  
  ⚙️ Cómo funciona
&lt;/h2&gt;

&lt;p&gt;La vulnerabilidad se debe a un fallo en la validación de permisos en el GlobalProtect App. Cuando un usuario con acceso local intenta realizar una acción que requiere permisos elevados, el sistema no verifica adecuadamente los permisos del usuario, lo que permite a un atacante obtener derechos elevados. Esto puede ocurrir cuando un usuario con acceso local intenta acceder a un recurso protegido o realizar una acción que requiere permisos elevados.&lt;/p&gt;

&lt;h2&gt;
  
  
  👁️ Qué vigilar
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;Parche disponible: Palo Alto Networks ha lanzado un parche para remediar la vulnerabilidad CVE-2026-0307.&lt;/li&gt;
&lt;li&gt;IOCs (Indicadores de Oportunidad de Ciberataque): La presencia de un atacante que intenta acceder a recursos protegidos o realizar acciones que requieren permisos elevados en el GlobalProtect App.&lt;/li&gt;
&lt;li&gt;Recomendación: Organizaciones que utilizan el GlobalProtect App deben aplicar el parche disponible y monitorear los IOCs para detectar cualquier actividad sospechosa.&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;🔗 &lt;strong&gt;Fuente consultada:&lt;/strong&gt; &lt;a href="https://security.paloaltonetworks.com/CVE-2026-0307" rel="noopener noreferrer"&gt;Palo Alto Networks PSIRT&lt;/a&gt;&lt;/p&gt;







&lt;h1&gt;
  
  
  Cibercrimen — MacSync bajo el escrutinio: nuevos métodos de entrega y un nuevo payload
&lt;/h1&gt;

&lt;h2&gt;
  
  
  🔍 Qué está pasando
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;Se ha descubierto una nueva versión del malware MacSync, un stealer de macOS con un módulo de backdoor.&lt;/li&gt;
&lt;li&gt;El objetivo principal de este malware es atacar a entusiastas de la criptografía y desarrolladores.&lt;/li&gt;
&lt;li&gt;Afecta a macOS, con un CVE ID no especificado.&lt;/li&gt;
&lt;/ul&gt;

&lt;h2&gt;
  
  
  ⚠️ Por qué importa
&lt;/h2&gt;

&lt;p&gt;El malware MacSync puede permitir a los atacantes acceder a la información confidencial de las víctimas, lo que podría llevar a una pérdida de datos importantes y un daño a la reputación de las organizaciones afectadas. Además, el hecho de que el malware esté diseñado específicamente para atacar a entusiastas de la criptografía y desarrolladores sugiere que los atacantes están buscando información valiosa en la comunidad de criptografía.&lt;/p&gt;

&lt;h2&gt;
  
  
  ⚙️ Cómo funciona
&lt;/h2&gt;

&lt;p&gt;El malware MacSync utiliza un módulo de backdoor para acceder a la información de la víctima, lo que le permite a los atacantes robar datos importantes. El malware se entrega a través de métodos nuevos, que no han sido especificados, lo que sugiere que los atacantes están utilizando técnicas de evasión avanzadas para evitar ser detectados.&lt;/p&gt;

&lt;h2&gt;
  
  
  👁️ Qué vigilar
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;IOCs: no hay información disponible sobre IOCs específicos para este ataque.&lt;/li&gt;
&lt;li&gt;Parches disponibles: no hay parches disponibles para este ataque, ya que es un malware en desarrollo.&lt;/li&gt;
&lt;li&gt;Recomendaciones concretas: los usuarios de macOS deben mantener sus sistemas actualizados y utilizar software de seguridad confiable para evitar ser atacados por malware como MacSync. Además, es importante tener cuidado al abrir archivos y correos electrónicos sospechosos, ya que pueden contener el malware.&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;🔗 &lt;strong&gt;Fuente consultada:&lt;/strong&gt; &lt;a href="https://securelist.com/macsync-new-version/121383/" rel="noopener noreferrer"&gt;Kaspersky Securelist&lt;/a&gt;&lt;/p&gt;

</description>
      <category>security</category>
    </item>
  </channel>
</rss>
