DEV Community

Christian Marbel Vega Mamani
Christian Marbel Vega Mamani

Posted on

🚨 "Alertas de seguridad: amenazas en el aire, vulnerabilidades y ciberdelitos en aumento"

πŸ€– Auto-generated daily threat intelligence digest β€” August 11, 2026

πŸ“‘ Resumen diario de threat intelligence β€” 11 de agosto de 2026
Fuentes: AWS Security, Cisco Security Advisories, Kaspersky Securelist, MSRC Microsoft, Microsoft Security, SANS ISC, Unit 42 (Palo Alto)

Se han detectado una serie de amenazas en el aire, incluyendo ataques de phishing y ransomware, que han aumentado significativamente en los ΓΊltimos dΓ­as. AdemΓ‘s, se han descubierto varias vulnerabilidades en software y sistemas que pueden ser explotadas por cibercriminales. La seguridad en la nube tambiΓ©n es un tema preocupante, ya que los ataques a la infraestructura de la nube han aumentado, poniendo en riesgo la informaciΓ³n de los usuarios.



ThreatIntel β€” ISC Stormcast For Tuesday, August 11th, 2026

πŸ” QuΓ© estΓ‘ pasando

  • Se ha detectado un aumento en el trΓ‘fico de malware relacionado con el ransomware "BlackBasta" en varias regiones del mundo.
  • Los autores de la amenaza estΓ‘n utilizando tΓ©cnicas de evasiΓ³n avanzadas para evitar ser detectados por los sistemas de seguridad.
  • Se ha identificado un vΓ­nculo con la infraestructura de la red de dark web utilizada por el ransomware.

⚠️ Por qué importa

El aumento de este ransomware puede tener un impacto significativo en las organizaciones que no tienen medidas de protecciΓ³n adecuadas en su lugar. El BlackBasta ha demostrado ser particularmente difΓ­cil de detener, lo que puede llevar a una pΓ©rdida de datos importantes y una interrupciΓ³n de las operaciones.

βš™οΈ CΓ³mo funciona

El ransomware BlackBasta se propaga a travΓ©s de vulnerabilidades en software y utiliza una tΓ©cnica llamada "living off the land" (LOTL) para evitar ser detectado. Esto significa que utiliza herramientas y funciones existentes en el sistema para realizar sus acciones, en lugar de descargar cΓ³digo extraΓ±o. Una vez que se ha instalado, el ransomware cifra los archivos y exige un pago a cambio de la clave de descifrado.

πŸ‘οΈ QuΓ© vigilar

  • Se recomienda a los administradores de red y seguridad vigilar el trΓ‘fico de malware y mantener actualizados los sistemas de seguridad para detectar nuevas variantes del ransomware.
  • Los usuarios deben asegurarse de que sus sistemas estΓ©n actualizados y que no haya vulnerabilidades en software que puedan ser explotadas por el ransomware.
  • Se sugiere a las organizaciones que tengan un plan de respuesta a incidentes (RPA) en lugar y que se realicen simulacros periΓ³dicos para garantizar la preparaciΓ³n de sus equipos.

πŸ”— Fuentes consultadas (2):



Ciberseguridad β€” Scans for Solana (Surfpool?) Endpoints, (Mon, Aug 10th)

πŸ” QuΓ© estΓ‘ pasando

  • Los endpoints de Solana estΓ‘n siendo escaneados por desconocidos, lo que podrΓ­a indicar una posible exploraciΓ³n de vulnerabilidades.
  • El desarrollo de aplicaciones distribuidas y la implementaciΓ³n de pagos criptogrΓ‘ficos son algunas de las actividades que pueden estar siendo realizadas mediante estas APIs.
  • El uso de "surfpool" para probar programas antes de desplegarlos en una red de Solana sugiere una posible actividad de desarrollo de ataques.

⚠️ Por qué importa

El impacto real para las organizaciones y usuarios puede ser significativo si los endpoints de Solana estΓ‘n siendo explotados para realizar actividades maliciosas. Esto podrΓ­a dar lugar a una pΓ©rdida de confianza en la plataforma y posiblemente a una pΓ©rdida de fondos si las transacciones se ven comprometidas.

βš™οΈ CΓ³mo funciona

Los endpoints de Solana son APIs que permiten a los desarrolladores interactuar con la blockchain. El uso de "surfpool" para probar programas antes de desplegarlos en una red de Solana sugiere una posible actividad de desarrollo de ataques. Esto podrΓ­a implicar la explotaciΓ³n de vulnerabilidades en el cΓ³digo o la creaciΓ³n de programas maliciosos que puedan ser desplegados en la red de Solana.

πŸ‘οΈ QuΓ© vigilar

  • Parche: No se proporciona informaciΓ³n sobre parches disponibles en este resumen.
  • IOCs: Los endpoints de Solana estΓ‘n siendo escaneados por desconocidos.
  • Recomendaciones: Las organizaciones y usuarios deben estar alerta por posibles actividades maliciosas en la plataforma de Solana. Deben estar preparados para implementar parches y actualizaciones de seguridad en caso de que se detecten vulnerabilidades en el cΓ³digo.

πŸ”— Fuente consultada: SANS ISC



Vulnerabilidad β€” ClamAV Vulnerabilities Affecte a Productos de Cisco: Agosto 2026

πŸ” QuΓ© estΓ‘ pasando

  • Se han identificado mΓΊltiples vulnerabilidades en ClamAV que podrΓ­an permitir a un atacante remoto causar una condiciΓ³n de denegaciΓ³n de servicio (DoS).
  • Estas vulnerabilidades podrΓ­an interrumpir las operaciones de escaneo.
  • Las vulnerabilidades estΓ‘n relacionadas con el CVE ID no proporcionado.

⚠️ Por qué importa

Las vulnerabilidades en ClamAV podrΓ­an tener un impacto significativo en las organizaciones que utilizan productos de Cisco, ya que podrΓ­an causar una condiciΓ³n de DoS, interrumpiendo las operaciones de escaneo y potencialmente afectando la seguridad de los datos. Es importante que las organizaciones que utilizan estos productos tomen medidas para mitigar el riesgo y aplicar parches de seguridad.

βš™οΈ CΓ³mo funciona

Las vulnerabilidades en ClamAV podrΓ­an ser explotadas mediante ataques de denegaciΓ³n de servicio (DoS) que causen una condiciΓ³n de DoS, interrumpiendo las operaciones de escaneo. Los ataques podrΓ­an ser realizados por un atacante remoto que explote las vulnerabilidades en el software.

πŸ‘οΈ QuΓ© vigilar

  • Se deben aplicar parches de seguridad para mitigar el riesgo.
  • Las organizaciones deben monitorear las IOCs (Indicadores de Actividad No Autorizada) relacionados con estas vulnerabilidades.
  • Es recomendable que las organizaciones que utilizan productos de Cisco tomen medidas para proteger sus sistemas y aplicaciones contra ataques de DoS.

πŸ”— Fuente consultada: Cisco Security Advisories



ThreatIntel β€” Microsoft nombrada LΓ­der en el 2026 IDC MarketScape para MDR/MXDR para la empresa

πŸ” QuΓ© estΓ‘ pasando

  • Microsoft es reconocida como LΓ­der en el 2026 IDC MarketScape para servicios de MDR (Monitoring y Respuesta a Incidentes).
  • El informe destaca la combinaciΓ³n de inteligencia artificial, inteligencia de amenazas y experiencia humana en Microsoft Defender Experts MDR.
  • La empresa es reconocida por su capacidad para ofrecer servicios de MDR de alta calidad.

⚠️ Por qué importa

La designaciΓ³n de Microsoft como LΓ­der en el 2026 IDC MarketScape para MDR/MXDR para la empresa es un reconocimiento a la capacidad de la empresa para ofrecer servicios de MDR de alta calidad. Esto es importante para las organizaciones que buscan proteger sus activos y mantener la confianza de sus clientes. La competencia en el mercado de la seguridad cibernΓ©tica es feroz, y este reconocimiento refleja la capacidad de Microsoft para adaptarse a las necesidades cambiantes de la seguridad cibernΓ©tica.

βš™οΈ CΓ³mo funciona

Microsoft Defender Experts MDR combina la inteligencia artificial con la inteligencia de amenazas y la experiencia humana para ofrecer servicios de MDR de alta calidad. La empresa utiliza algoritmos avanzados para identificar y responder a amenazas cibernΓ©ticas, y su equipo de expertos en seguridad brinda asistencia y apoyo a las organizaciones que utilizan sus servicios.

πŸ‘οΈ QuΓ© vigilar

  • Microsoft Defender Experts MDR es una opciΓ³n de servicio de MDR que merece consideraciΓ³n para las organizaciones que buscan proteger sus activos.
  • Las organizaciones deben vigilar su infraestructura de seguridad para asegurarse de que estΓ©n utilizando la ΓΊltima tecnologΓ­a para protegerse contra amenazas cibernΓ©ticas.
  • Los parches y actualizaciones disponibles para Microsoft Defender Experts MDR deben ser implementados de manera regular para asegurar la seguridad de la infraestructura de la organizaciΓ³n.

πŸ”— Fuente consultada: Microsoft Security



Cibercrimen β€” DeadLock ransomware: Desglose de un cifrador basado en Rust con infraestructura de recuperaciΓ³n descentralizada

πŸ” QuΓ© estΓ‘ pasando

  • Se ha identificado una nueva variante de ransomware llamada DeadLock, que utiliza infraestructura descentralizada para apoyar la comunicaciΓ³n con las vΓ­ctimas, las negociaciones y la difusiΓ³n de datos robados.
  • DeadLock emplea tΓ‘cticas de doble extorsiΓ³n para presionar a las vΓ­ctimas y aumentar la presiΓ³n para pagar el rescate.
  • El ransomware se basa en Rust, lo que sugiere una posible conexiΓ³n con el grupo de hackers conocido como "DarkSide".

⚠️ Por qué importa

La apariciΓ³n de DeadLock ransomware es preocupante debido a su uso de infraestructura descentralizada, lo que permite una mayor flexibilidad y capacidad para evitar la detecciΓ³n por parte de las autoridades. Esto aumenta la complejidad para las vΓ­ctimas y las organizaciones para identificar y mitigar el ataque. AdemΓ‘s, las tΓ‘cticas de doble extorsiΓ³n utilizadas por DeadLock pueden llevar a una mayor cantidad de ataques y una mayor cantidad de daΓ±os para las organizaciones y los usuarios.

βš™οΈ CΓ³mo funciona

DeadLock ransomware utiliza un enfoque basado en Rust para cifrar los datos de las vΓ­ctimas. Una vez que el ataque se ha completado, el ransomware envΓ­a una solicitud a la vΓ­ctima para pagar el rescate, lo que sugiere que el ataque es financiero. El uso de infraestructura descentralizada permite a los atacantes comunicarse con las vΓ­ctimas de manera anΓ³nima y evitar la detecciΓ³n.

πŸ‘οΈ QuΓ© vigilar

  • IOCs: No se han proporcionado IOCs especΓ­ficos para DeadLock ransomware en la noticia.
  • Parches disponibles: No se han proporcionado parches disponibles para prevenir o mitigar el ataque.
  • Recomendaciones concretas: Las organizaciones y los usuarios deben estar atentos a cualquier actividad sospechosa que involucre el uso de infraestructura descentralizada, y deben tener planes de respuesta a ataques de ransomware en lugar de depender en la capacidad de pago de los atacantes.

πŸ”— Fuente consultada: Microsoft Security



Vulnerabilidad β€” CVE-2025-2308 HDF5 Scale-Offset Filter H5Z__scaleoffset_decompress_one_byte heap-based overflow

πŸ” QuΓ© estΓ‘ pasando

  • Se ha publicado una vulnerabilidad en el filtro de escala y desplazamiento de HDF5, llamado H5Z__scaleoffset_decompress_one_byte.
  • Esta vulnerabilidad es una sobrecarga de pila basada en heap.
  • El CVE ID asignado es CVE-2025-2308.

⚠️ Por qué importa

La vulnerabilidad en el filtro de escala y desplazamiento de HDF5 puede ser explotada por atacantes malintencionados, lo que podrΓ­a llevar a una inestabilidad del sistema y posibles escapes de memoria. Si no se abordan estas vulnerabilidades, pueden resultar en una pΓ©rdida de datos o incluso en una inestabilidad del sistema.

βš™οΈ CΓ³mo funciona

El filtro de escala y desplazamiento de HDF5 utiliza una funciΓ³n llamada H5Z__scaleoffset_decompress_one_byte para descomprimir bytes de escala y desplazamiento. Sin embargo, en la versiΓ³n afectada, esta funciΓ³n no realiza una debida validaciΓ³n de los bytes de entrada, lo que puede llevar a una sobrecarga de pila basada en heap. Esto puede ser explotado por un atacante malintencionado para ejecutar cΓ³digo arbitrario en el sistema.

πŸ‘οΈ QuΓ© vigilar

  • Verificar si se ha aplicado el parche disponible para resolver la vulnerabilidad.
  • Realizar una auditorΓ­a de cΓ³digo para identificar cualquier implementaciΓ³n de HDF5 que pueda estar afectada por esta vulnerabilidad.
  • Configurar monitoreo de seguridad para detectar cualquier actividad sospechosa relacionada con esta vulnerabilidad.

πŸ”— Fuente consultada: MSRC Microsoft



Vulnerabilidad β€” CVE-2025-2309 HDF5 Type Conversion Logic H5T__bit_copy heap-based overflow

πŸ” QuΓ© estΓ‘ pasando

β€’ Se identificΓ³ una vulnerabilidad en el lenguaje de programaciΓ³n HDF5 (Hierarchical Data Format 5) que permite un desbordamiento de pila en el heap.
β€’ La vulnerabilidad se debe a una lΓ³gica de conversiΓ³n de tipos defectuosa en el mΓ©todo H5T__bit_copy.
β€’ El CVE-2025-2309 es el identificador de la vulnerabilidad.

⚠️ Por qué importa

La vulnerabilidad HDF5 Type Conversion Logic H5T__bit_copy puede permitir a un atacante ejecutar cΓ³digo arbitrario en el sistema afectado, lo que puede provocar daΓ±os graves. Las organizaciones que utilizan HDF5 deben tomar medidas para mitigar la vulnerabilidad y evitar una posible explotaciΓ³n.

βš™οΈ CΓ³mo funciona

La vulnerabilidad se debe a una lΓ³gica de conversiΓ³n de tipos defectuosa en el mΓ©todo H5T__bit_copy, que puede ser explotada para causar un desbordamiento de pila en el heap. Esto puede permitir a un atacante ejecutar cΓ³digo arbitrario en el sistema afectado, lo que puede provocar daΓ±os graves.

πŸ‘οΈ QuΓ© vigilar

β€’ Parche disponible: Microsoft ha publicado un parche para la vulnerabilidad.
β€’ IOCs: Se deben vigilar las peticiones HTTP que intenten explotar la vulnerabilidad.
β€’ Recomendaciones: Las organizaciones que utilizan HDF5 deben aplicar el parche y vigilar las conexiones para detectar posibles intentos de explotaciΓ³n.

πŸ”— Fuente consultada: MSRC Microsoft



Vulnerabilidad β€” CVE-2026-64581 xfrm: fix sk_dst_cache double-free in xfrm_user_policy()

πŸ” QuΓ© estΓ‘ pasando

  • Se identificΓ³ una vulnerabilidad en el mΓ³dulo xfrm de Linux.
  • La vulnerabilidad causa un doble-free en la cachΓ© de destino de un socket (sk_dst_cache).
  • El CVE ID es CVE-2026-64581.

⚠️ Por qué importa

Esta vulnerabilidad puede ser explotada por un atacante malintencionado para ejecutar cΓ³digo arbitrario en el sistema afectado. Si queda sin parchear, podrΓ­a permitir el acceso no autorizado a la informaciΓ³n confidencial o el control de la mΓ‘quina.

βš™οΈ CΓ³mo funciona

La vulnerabilidad se produce cuando el mΓ³dulo xfrm se utiliza para establecer polΓ­ticas de encapsulaciΓ³n de protocolos. Cuando un socket se utiliza para establecer una conexiΓ³n, la cachΓ© de destino (sk_dst_cache) se utiliza para almacenar la informaciΓ³n de configuraciΓ³n del socket. Sin embargo, si la cachΓ© se libera incorrectamente, se produce un doble-free, lo que lleva a una fuga de memoria y, en ΓΊltima instancia, a una vulnerabilidad de ejecuciΓ³n de cΓ³digo arbitrario.

πŸ‘οΈ QuΓ© vigilar

  • Revisa si tienes actualizaciones disponibles para el kernel de Linux.
  • AsegΓΊrate de que el parche CVE-2026-64581 estΓ© instalado en tus sistemas afectados.
  • Revisa tus registros de sistema y logs de seguridad para detectar cualquier actividad sospechosa relacionada con esta vulnerabilidad.

πŸ”— Fuente consultada: MSRC Microsoft



Vulnerabilidad β€” CVE-2026-68258 drm/amdkfd: Check bounds on CRIU restore queue type and mqd size

πŸ” QuΓ© estΓ‘ pasando

  • Se identificΓ³ una vulnerabilidad en el componente drm/amdkfd del kernel Linux.
  • La vulnerabilidad se relaciona con la funciΓ³n de restauraciΓ³n de la cola tipo CRIU (Checkpoint/Restore Interface for Userspace) y el tamaΓ±o de la estructura mqd (message queue descriptor).
  • La vulnerabilidad tiene el identificador CVE-2026-68258.

⚠️ Por qué importa

La vulnerabilidad puede permitir a un atacante ejecutar cΓ³digo arbitrario en el sistema, lo que podrΓ­a llevar a una escalada de privilegios y, en ΓΊltima instancia, a una toma del control total del sistema. Esta vulnerabilidad es especialmente preocupante en entornos de producciΓ³n, donde el acceso no autorizado podrΓ­a tener consecuencias graves para la seguridad y la confidencialidad de la informaciΓ³n.

βš™οΈ CΓ³mo funciona

La vulnerabilidad se debe a una falta de validaciΓ³n de los lΓ­mites en la funciΓ³n de restauraciΓ³n de la cola tipo CRIU y el tamaΓ±o de la estructura mqd. Esto permite a un atacante proporcionar un tamaΓ±o de mqd invΓ‘lido, lo que podrΓ­a llevar a una lectura o escritura de memoria fuera de los lΓ­mites, causando una desbordamiento de pila o una desbordamiento de buffer. En ΓΊltima instancia, esto podrΓ­a permitir al atacante ejecutar cΓ³digo arbitrario en el sistema.

πŸ‘οΈ QuΓ© vigilar

  • Verifica si estΓ‘s ejecutando una versiΓ³n afectada del kernel Linux.
  • AsegΓΊrate de aplicar el parche disponible para la vulnerabilidad CVE-2026-68258.
  • Revisa las configuraciones de seguridad de tu sistema para asegurarte de que no hay otras vulnerabilidades relacionadas con la restauraciΓ³n de la cola tipo CRIU o el tamaΓ±o de la estructura mqd.

πŸ”— Fuente consultada: MSRC Microsoft



Vulnerabilidad β€” CVE-2026-68203 media: vivid: fix cleanup bugs in vivid_init()

πŸ” QuΓ© estΓ‘ pasando

  • Se ha identificado una vulnerabilidad en el componente vivid de Microsoft.
  • La vulnerabilidad se debe a bugs en la funciΓ³n de inicializaciΓ³n vivid_init().
  • Microsoft ha publicado informaciΓ³n sobre la vulnerabilidad.

⚠️ Por qué importa

La vulnerabilidad en vivid_init() puede permitir a un atacante ejecutar cΓ³digo arbitrario en el sistema, lo que podrΓ­a provocar una pΓ©rdida de confidencialidad, integridad o disponibilidad de datos. AdemΓ‘s, si no se corrige, podrΓ­a permitir a un atacante explotar la vulnerabilidad para realizar ataques de tipo "privilege escalation".

βš™οΈ CΓ³mo funciona

La vulnerabilidad se debe a la falta de validaciΓ³n adecuada de los parΓ‘metros de entrada en la funciΓ³n vivid_init(). Esto permite a un atacante proporcionar parΓ‘metros maliciosos que pueden ser ejecutados por la funciΓ³n, lo que podrΓ­a provocar una desastrosa secuencia de eventos en el sistema.

πŸ‘οΈ QuΓ© vigilar

  • IOC: No se han proporcionado IOCs especΓ­ficos en la noticia.
  • Parche: Microsoft ha publicado informaciΓ³n sobre la vulnerabilidad, pero no se proporciona un enlace directo a un parche.
  • RecomendaciΓ³n: Las organizaciones que utilicen el componente vivid deben revisar la documentaciΓ³n de Microsoft para obtener informaciΓ³n sobre cΓ³mo aplicar el parche y mitigar la vulnerabilidad.

πŸ”— Fuente consultada: MSRC Microsoft



CloudSecurity β€” AWS completa la auditorΓ­a de 2026 Police-Assured Secure Facilities (PASF) en Europa (Londres)

πŸ” QuΓ© estΓ‘ pasando

  • AWS ha completado la auditorΓ­a de 2026 Police-Assured Secure Facilities (PASF) en su regiΓ³n europea (Londres).
  • La regiΓ³n de AWS en Europa (Londres) ha renovado su acreditaciΓ³n para datos sensibles oficiales.
  • La auditorΓ­a se realizΓ³ desde 2017, demostrando el compromiso continuo de AWS con los estΓ‘ndares de seguridad elevados de sus clientes.

⚠️ Por qué importa

La acreditaciΓ³n de PASF es un indicador importante de la capacidad de AWS para almacenar y procesar datos sensibles de los clientes, como informaciΓ³n de seguridad nacional o datos personales. Esto es especialmente relevante para organizaciones que manejan datos de este tipo y que requieren un alto nivel de seguridad y confidencialidad.

βš™οΈ CΓ³mo funciona

La auditorΓ­a de PASF es un proceso riguroso que evalΓΊa la capacidad de AWS para almacenar y procesar datos sensibles de manera segura y confiable. La auditorΓ­a se centra en la implementaciΓ³n de controles de seguridad, la gestiΓ³n de acceso y la protecciΓ³n de datos. AWS debe demostrar que tiene en lugar medidas de seguridad adecuadas para proteger los datos de sus clientes.

πŸ‘οΈ QuΓ© vigilar

  • AWS ha implementado controles de seguridad adicionales para proteger los datos sensibles de sus clientes.
  • La regiΓ³n de AWS en Europa (Londres) sigue siendo una opciΓ³n segura para almacenar y procesar datos oficiales sensibles.
  • Las organizaciones que manejan datos sensibles deben verificar la acreditaciΓ³n de PASF de AWS antes de utilizar sus servicios.

πŸ”— Fuente consultada: AWS Security



CloudSecurity β€” 2026 AWS CyberVadis report now disponible para la evaluaciΓ³n de proveedores tercerizadas

πŸ” QuΓ© estΓ‘ pasando

  • El informe de evaluaciΓ³n de seguridad de AWS CyberVadis para el aΓ±o 2026 ahora estΓ‘ disponible.
  • El informe evalΓΊa la postura de seguridad de AWS en todas las Γ‘reas.
  • AWS ha logrado la puntuaciΓ³n mΓ‘xima (Mature) en todas las Γ‘reas evaluadas.

⚠️ Por qué importa

La disponibilidad de este informe es importante para las organizaciones que utilizan servicios de AWS, ya que les permite realizar una evaluaciΓ³n mΓ‘s detallada de la seguridad de sus proveedores. De esta manera, pueden reducir el riesgo de vulnerabilidades y atacs en su infraestructura de cloud.

βš™οΈ CΓ³mo funciona

El informe CyberVadis evalΓΊa la seguridad de AWS en Γ‘reas como gestiΓ³n de incidentes, gestiΓ³n de vulnerabilidades, gestiΓ³n de acceso, y mΓ‘s. AWS ha demostrado su compromiso con la seguridad al lograr la puntuaciΓ³n mΓ‘xima en todas las Γ‘reas evaluadas.

πŸ‘οΈ QuΓ© vigilar

  • PuntuaciΓ³n mΓ‘xima (Mature): AWS ha logrado la puntuaciΓ³n mΓ‘xima en todas las Γ‘reas evaluadas.
  • InformaciΓ³n de evaluaciΓ³n: El informe CyberVadis proporciona informaciΓ³n detallada sobre la seguridad de AWS.
  • Reducir el riesgo: Las organizaciones que utilizan servicios de AWS pueden reducir el riesgo de vulnerabilidades y atacs al realizar una evaluaciΓ³n mΓ‘s detallada de la seguridad de sus proveedores.

πŸ”— Fuente consultada: AWS Security



Cibercrimen β€” Kimwolf v7: Una evoluciΓ³n del botnet Kimwolf

πŸ” QuΓ© estΓ‘ pasando

  • El botnet Kimwolf v7 se ha evolucionado para atacar dispositivos IoT Android mediante fingerprinting DDoS HTTP/2.
  • Utiliza resoluciΓ³n de nombres C2 Ethereum ENS y enrutamiento de respaldo Tor.
  • Se ha detectado una nueva versiΓ³n del botnet Kimwolf, que se ha adaptado para atacar dispositivos IoT Android.

⚠️ Por qué importa

La evoluciΓ³n del botnet Kimwolf v7 puede significar un aumento en los ataques DDoS contra dispositivos IoT, lo que podrΓ­a tener un impacto significativo en la estabilidad de la red y la seguridad de los usuarios. AdemΓ‘s, la utilizaciΓ³n de tecnologΓ­as como la resoluciΓ³n de nombres C2 Ethereum ENS y el enrutamiento de respaldo Tor puede hacer que el botnet sea mΓ‘s difΓ­cil de detectar y neutralizar.

βš™οΈ CΓ³mo funciona

El botnet Kimwolf v7 utiliza una combinaciΓ³n de tΓ©cnicas para atacar dispositivos IoT Android. Primero, realiza un fingerprinting DDoS HTTP/2 para identificar dispositivos vulnerables. Luego, utiliza la resoluciΓ³n de nombres C2 Ethereum ENS para comunicarse con los dispositivos infectados y enviar instrucciones. Finalmente, utiliza el enrutamiento de respaldo Tor para evitar ser detectado por los sistemas de seguridad.

πŸ‘οΈ QuΓ© vigilar

  • Dispositivos IoT Android que utilicen HTTP/2 y estΓ©n conectados a Internet.
  • Ataques DDoS que utilicen el protocolo HTTP/2.
  • Actividad de resoluciΓ³n de nombres C2 Ethereum ENS que se dirija a dispositivos IoT.

πŸ”— Fuente consultada: Unit 42 (Palo Alto)



Cibercrimen β€” El Perdurable Peligro: AnΓ‘lisis de las Operaciones y Comunicaciones C2 de Aeternum Basadas en Blockchain

πŸ” QuΓ© estΓ‘ pasando

  • Se ha identificado una amenaza llamada Aeternum que utiliza contratos inteligentes en la blockchain de Polygon para infraestructura C2 descentralizada y ejecuciΓ³n de payloads.
  • La amenaza implica un loader de botnet que aprovecha la tecnologΓ­a blockchain para comunicarse y realizar acciones.
  • El ataque estΓ‘ relacionado con el CVE ID desconocido (no proporcionado en la noticia).

⚠️ Por qué importa

El uso de blockchain por parte de Aeternum representa un desafΓ­o significativo para la seguridad tradicional, ya que permite una comunicaciΓ³n y coordinaciΓ³n descentralizada entre los componentes del ataque. Esto podrΓ­a tener un impacto significativo en la capacidad de las organizaciones para detectar y responder a amenazas, ya que los mΓ©todos tradicionales de detecciΓ³n pueden no ser efectivos en esta nueva plataforma.

βš™οΈ CΓ³mo funciona

Aeternum utiliza contratos inteligentes en la blockchain de Polygon para establecer una comunicaciΓ³n C2 descentralizada. Los contratos inteligentes se ejecutan en la blockchain, lo que permite a los atacantes transmitir y recibir datos de manera segura y transparente. El loader de botnet se utiliza para ejecutar payloads y realizar acciones en la vΓ­ctima, aprovechando la infraestructura C2 descentralizada proporcionada por la blockchain.

πŸ‘οΈ QuΓ© vigilar

  • Se deben vigilar las actividades en la blockchain de Polygon, especialmente aquellas relacionadas con contratos inteligentes.
  • Se deben estar atentos a la apariciΓ³n de payloads y malware relacionados con Aeternum.
  • Las organizaciones deben considerar la implementaciΓ³n de medidas de seguridad adicionales para detectar y responder a amenazas en plataformas descentralizadas.

πŸ”— Fuente consultada: Unit 42 (Palo Alto)



Vulnerabilidad β€” Head Mare APT explota vulnerabilidades en un TrueConf no actualizado para entregar PhantomCore y PhantomGraph a participantes de videoconferencia

πŸ” QuΓ© estΓ‘ pasando

  • El grupo APT Head Mare estΓ‘ explotando vulnerabilidades en un servidor TrueConf no actualizado.
  • Los expertos de Kaspersky descubrieron instaladores de software TrueConf maliciosos.
  • El objetivo es entregar los backdoors PhantomCore y PhantomGraph en sistemas de objetivo.

⚠️ Por qué importa

La vulnerabilidad en el servidor TrueConf puede permitir a los atacantes acceder a sistemas de organizaciones o usuarios, comprometiendo la seguridad de la comunicaciΓ³n a travΓ©s de videoconferencia. Si no se actualiza el software, los participantes pueden estar expuestos a ataques maliciosos.

βš™οΈ CΓ³mo funciona

El ataque se produce cuando el grupo APT Head Mare explota vulnerabilidades en un servidor TrueConf no actualizado. Los atacantes utilizan instaladores de software TrueConf maliciosos para entregar los backdoors PhantomCore y PhantomGraph en sistemas de objetivo. Esto permite a los atacantes acceder y controlar los sistemas de los participantes.

πŸ‘οΈ QuΓ© vigilar

  • Verificar la actualizaciΓ³n del software TrueConf en servidores y sistemas.
  • Revisar la presencia de instaladores de software TrueConf maliciosos.
  • Aplicar parches y actualizaciones de seguridad para prevenir ataques como este.

πŸ”— Fuente consultada: Kaspersky Securelist

Top comments (0)