DEV Community

🚨 Alertas de seguridad: identidad robada y ataques cibernéticos en aumento

🤖 Auto-generated daily threat intelligence digest — August 02, 2026

📡 Resumen diario de threat intelligence — 02 de agosto de 2026
Fuentes: BleepingComputer, Group-IB, SANS ISC, SecurityWeek, The Hacker News

Los ataques cibernéticos están en alza y la identidad robada es un problema creciente, con hackers utilizando técnicas sofisticadas para robar información personal y financiera. Mientras tanto, las vulnerabilidades en la nube y en los sistemas de seguridad siguen siendo un foco de preocupación para los expertos en ciberseguridad.



Ciberseguridad — Atomic MacOS (AMOS) stealer infection, (Sun, Aug 2nd)

🔍 Qué está pasando

  • Se ha detectado una infección con el stealer de macOS llamado Atomic MacOS (AMOS).
  • El stealer se utiliza para robar información de la víctima, incluyendo contraseñas, datos de autenticación y otros datos sensibles.
  • La infección se produjo el domingo 2 de agosto.

⚠️ Por qué importa

La infección con AMOS puede tener un impacto significativo en las organizaciones y usuarios que utilicen sistemas macOS, ya que el stealer puede ser utilizado para robar información confidencial y comprometer la seguridad de la organización. Además, la infección puede ser utilizada como punto de entrada para ataques más complejos y dañinos.

⚙️ Cómo funciona

El stealer AMOS se utiliza para robar información de la víctima mediante el uso de técnicas de ingeniería social, como el envío de correos electrónicos maliciosos que contienen archivos adjuntos infectados. Una vez que la víctima ejecuta el archivo infectado, el stealer puede acceder a la información de la víctima y enviarla a un servidor controlado por los atacantes.

👁️ Qué vigilar

  • Parche disponible: No hay parches disponibles específicos para proteger contra la infección con AMOS, pero se recomienda a los usuarios que utilicen sistemas macOS mantener sus sistemas actualizados y utilizar software de protección contra malware.
  • IOCs: Los investigadores de ciberseguridad han identificado varias IOCs (Indicadores de Actividad Maliciosa) relacionados con la infección con AMOS, incluyendo la presencia de archivos adjuntos infectados en los correos electrónicos y la actividad anormal en los sistemas afectados.
  • Recomendaciones: Los usuarios que utilicen sistemas macOS deben ser cautelosos al abrir correos electrónicos de desconocidos y evitar ejecutar archivos adjuntos sin verificar su autenticidad. Además, se recomienda a los usuarios que utilicen sistemas macOS mantener sus sistemas actualizados y utilizar software de protección contra malware.

🔗 Fuente consultada: SANS ISC



Cibercrimen — Phishing Campaigns Targeting AI Solutions Providers, (Sat, Aug 1st)

🔍 Qué está pasando

  • Se están llevando a cabo campañas de phishing que imitan a proveedores de servicios de inteligencia artificial, como ChatGPT.
  • Estas campañas explotan la vulnerabilidad humana de los usuarios al temor a perder acceso a información o servicios importantes.
  • Los objetivos de estas campañas no están limitados a las empresas, sino que también pueden afectar a individuos que utilizan servicios de AI.

⚠️ Por qué importa

Las campañas de phishing que imitan a proveedores de servicios de inteligencia artificial pueden tener un impacto significativo en las organizaciones y los usuarios. Algunas de las posibles consecuencias incluyen la pérdida de acceso a información confidencial, la compromiso de sistemas y redes, y la exposición de datos personales. Además, estas campañas pueden ser especialmente efectivas ya que muchos usuarios están acostumbrados a utilizar servicios de AI y pueden estar menos preparados para detectar ataques de phishing.

⚙️ Cómo funciona

Las campañas de phishing que imitan a proveedores de servicios de inteligencia artificial suelen comenzar con correos electrónicos que parecen ser legítimos. Estos correos pueden contener enlaces que llevan a sitios web maliciosos o solicitudes de información que parecen legítimas pero que en realidad están diseñadas para obtener información sensible. Los atacantes pueden utilizar técnicas de phishing avanzadas, como el uso de dominios de email spoofed y el envío de correos electrónicos que parecen proceder de la propia organización.

👁️ Qué vigilar

  • Vigilar los correos electrónicos que parecen proceder de proveedores de servicios de inteligencia artificial, como ChatGPT.
  • Verificar cuidadosamente los enlaces y sitios web antes de hacer clic o proporcionar información.
  • Actualizar los sistemas y aplicaciones para asegurarse de que estén actualizados con los últimos parches de seguridad.

🔗 Fuente consultada: SANS ISC



Cibercrimen — MSSPs: No detectan fraude en sus SOC, una oportunidad perdida para vender servicios

🔍 Qué está pasando

  • Los proveedores de servicios de seguridad de la información (MSSPs) no están aprovechando al máximo las capacidades de detección de fraude en sus centros de operaciones de seguridad (SOC).
  • La mayoría de la capacidad para detectar fraude ya está presente en los SOC de los MSSPs.
  • No hay evidencia de que se esté utilizando esta capacidad para ofrecer servicios de protección contra el fraude.

⚠️ Por qué importa

La falta de aprovechamiento de esta capacidad puede significar que las organizaciones que utilizan los servicios de los MSSPs están perdiendo una oportunidad para protegerse contra el fraude. Los MSSPs pueden estar perdiendo ingresos potenciales al no ofrecer servicios de protección contra el fraude como una opción adicional.

⚙️ Cómo funciona

Los sistemas de detección de fraude en los SOC de los MSSPs suelen estar equipados con tecnologías como análisis de tráfico, detección de patrones anormales y aprendizaje automático. Estas tecnologías pueden detectar actividades sospechosas y alertar a los operadores del SOC para que tomen medidas de respuesta.

👁️ Qué vigilar

  • Los MSSPs deben revisar sus capacidades de detección de fraude y determinar si pueden ofrecer servicios de protección contra el fraud como una opción adicional.
  • Las organizaciones que utilizan los servicios de los MSSPs deben preguntar a sus proveedores sobre la disponibilidad de servicios de protección contra el fraude.
  • Los MSSPs deben considerar la posibilidad de ofrecer servicios de protección contra el fraude como una forma de diferenciarse de la competencia y aumentar los ingresos.

🔗 Fuente consultada: Group-IB



Vulnerabilidad — XMRig Covert Ops: La Campaña de Minado Criptográfico que Abusa del Acceso Confiable y Despliega Humos Forenses

🔍 Qué está pasando

  • La campaña XMRig Covert Ops explota el acceso confiable de Linux para realizar minado criptográfico.
  • El atacante utiliza PAM (Sistema de Autenticación y Autorización de Unix) para crear humos forenses y dificultar la detección.
  • El ataque despliega payloads que se eliminan automáticamente, dificultando la investigación.

⚠️ Por qué importa

La campaña XMRig Covert Ops es un ejemplo de cómo los atacantes pueden abusar del acceso confiable de los sistemas para realizar actividades maliciosas. La utilización de PAM para crear humos forenses y la depuración de payloads que se eliminan automáticamente hacen que sea difícil detectar y responder a este ataque. Las organizaciones deben estar atentas a este tipo de amenazas y tomar medidas para proteger su acceso confiable.

⚙️ Cómo funciona

El ataque explota el acceso confiable de Linux para realizar minado criptográfico utilizando el servicio XMRig. El atacante utiliza PAM para crear un acceso confiable que le permite acceder al sistema y realizar actividades maliciosas. El ataque despliega payloads que se eliminan automáticamente, dificultando la investigación y la detección del ataque.

👁️ Qué vigilar

  • PAM: Verificar la configuración de PAM y asegurarse de que no esté siendo utilizada para crear accesos confiables maliciosos.
  • XMRig: Verificar si el servicio XMRig está siendo utilizado de manera anómala o si hay actividad sospechosa en el sistema.
  • Eliminación de payloads: Verificar si hay payloads que se eliminan automáticamente en el sistema, lo que podría indicar un ataque de este tipo.

🔗 Fuente consultada: Group-IB



Ciberseguridad — No Room For Compromise: How Business Email Protection Predicts BEC Before It Starts

🔍 Qué está pasando

  • Los ataques de compromiso de correo electrónico empresarial (BEC) suelen comenzar con credenciales robadas, no con un correo electrónico malicioso.
  • Group-IB utiliza inteligencia de amenazas para detectar cuentas comprometidas antes de que los atacantes inician sesión.
  • El objetivo es predecir BEC antes de que comience.

⚠️ Por qué importa

La detección temprana de BEC puede evitar pérdidas financieras significativas para las organizaciones. Los atacantes pueden robar grandes sumas de dinero en cuestión de minutos, lo que hace que la prevención sea crucial.

⚙️ Cómo funciona

Group-IB utiliza inteligencia de amenazas para identificar credenciales comprometidas y cuentas robadas. Esto les permite tomar medidas preventivas antes de que los atacantes inician sesión, evitando así el ataque de BEC.

👁️ Qué vigilar

  • Revisa las credenciales de acceso de los empleados para detectar credenciales comprometidas.
  • Implementa un sistema de autenticación multifactor (MFA) para aumentar la seguridad de las cuentas de acceso.
  • Mantén actualizadas las herramientas y software para evitar vulnerabilidades conocidas.

🔗 Fuente consultada: Group-IB



Cibercrimen — Ransomware en 2026: El mismo negocio, nuevas reglas

🔍 Qué está pasando

  • La economía del ransomware ha sido reconfigurada.
  • Ocho grupos de ransomware están impulsando el cambio, desde la ruptura de asociados hasta ataques asistidos por inteligencia artificial.
  • La inteligencia de amenazas de Group-IB ha identificado estos grupos como clave en la evolución del ransomware.

⚠️ Por qué importa

El ransomware sigue siendo una amenaza creciente para las organizaciones y los usuarios. La evolución de este tipo de ciberdelitos lleva a nuevos desafíos para la ciberseguridad, requiriendo a las empresas y a los individuos estar al tanto de las últimas tendencias y amenazas.

⚙️ Cómo funciona

La emergencia de grupos de ransomware con capacidad para ataques asistidos por inteligencia artificial (IA) es un desarrollo significativo. Estos grupos pueden utilizar IA para mejorar la eficiencia en la búsqueda de vulnerabilidades, personalizar el ataque según la víctima y aumentar la recompensa de la extorsión. La IA también puede ayudar a los cibercriminales a evitar la detección y a mejorar su capacidad para esconderse en la red.

👁️ Qué vigilar

  • Vigilar por la presencia de malware avanzado que pueda estar utilizando IA para realizar ataques cibernéticos.
  • Mantenerse actualizado con las últimas vulnerabilidades y parches disponibles para proteger contra los ataques de ransomware.
  • Establecer un plan de respuesta de emergencia para abordar los ataques de ransomware, incluyendo la recuperación de datos y la restauración de sistemas.

🔗 Fuente consultada: Group-IB



Cibercrimen — JadeProx: Rastreando una operación china-nexus a través de un error de OPSEC

🔍 Qué está pasando

  • Se ha descubierto un directorio abierto que ha conducido a una gran cantidad de víctimas en LATAM.
  • La investigación ha identificado una conexión con TriBack Loader.
  • No se ha proporcionado un CVE ID.

⚠️ Por qué importa

La identificación de una conexión con TriBack Loader es preocupante, ya que puede indicar una participación en actividades cibernéticas maliciosas. La extensión de víctimas a LATAM sugiere que la operación puede ser más amplia de lo inicialmente pensado.

⚙️ Cómo funciona

La investigación no proporciona detalles técnicos sobre la vulnerabilidad o el ataque específico, pero parece que un error de OPSEC (Operaciones de Seguridad) permitió a los atacantes acceder a un directorio abierto, lo que llevó a una serie de eventos que finalmente condujeron a la identificación de TriBack Loader.

👁️ Qué vigilar

  • Vigilar cualquier actividad relacionada con TriBack Loader.
  • Revisar la configuración de los directorios y asegurarse de que estén cerrados y protegidos por autenticación y autorización.
  • Asegurarse de que los sistemas estén actualizados con los últimos parches de seguridad.

🔗 Fuente consultada: Group-IB



Ciberseguridad — Fallo en la billetera de hardware Coldcard vinculado al robo de $70 millones de Bitcoin en 41 minutos

🔍 Qué está pasando

  • Un atacante transfirió 1,196 direcciones de Bitcoin en 41 minutos el 30 de julio, tomando 1,082.65 BTC valorados en aproximadamente $70.2 millones en ese momento.
  • El análisis de Galaxy Research relacionó el robo con un fallo en el firmware de Coldcard, la billetera de hardware solo para Bitcoin creada por la empresa canadiense Coinkite.

⚠️ Por qué importa

El fallo en la billetera de hardware Coldcard puede tener un impacto significativo en la seguridad de los usuarios que la utilizan. Si un atacante puede explotar este fallo, podrían tener acceso a la moneda digital de los usuarios, lo que podría llevar a pérdidas financieras importantes. Además, la confianza en las billeteras de hardware puede verse afectada, lo que podría tener consecuencias a largo plazo para el uso de estas herramientas.

⚙️ Cómo funciona

El fallo en el firmware de Coldcard se debió a un error en la integración en marzo de 2021, que ruta la generación de semillas a un generador de números aleatorios determinístico (PRNG). Esto significa que el algoritmo utilizado para generar números aleatorios podría ser predecible, lo que permitiría a un atacante predecir la secuencia de números y, por lo tanto, acceder a la moneda digital de los usuarios.

👁️ Qué vigilar

  • Los usuarios que utilizan la billetera de hardware Coldcard deben verificar si su firmware está actualizado y, si es necesario, actualizarlo de inmediato.
  • Los desarrolladores de Coinkite deben revisar y parchear el fallo en el firmware lo antes posible para evitar futuros ataques.
  • Los usuarios deben ser conscientes de la importancia de utilizar billeteras de hardware seguras y mantener su firmware actualizado para evitar pérdidas financieras importantes.

🔗 Fuente consultada: The Hacker News



OT_ICS — Atacantes envenenan script de Adform para cambiar direcciones de cartera de criptomonedas en sitios de clientes

🔍 Qué está pasando

  • Atacantes modificaron un archivo JavaScript servido por la empresa de tecnología publicitaria Adform.
  • El archivo se convirtió en una herramienta en el lado del navegador que reescribía direcciones de carteras de criptomonedas.
  • El incidente se detectó el 27 de julio de 2026.

⚠️ Por qué importa

El ataque podría haber permitido a los atacantes robar fondos de carteras de criptomonedas de los visitantes de sitios web que utilizaron el script afectado. Si bien Adform eliminó el código malicioso y notificó a los clientes afectados, es probable que los usuarios que copiaron direcciones de carteras de criptomonedas en sitios web comprometidos hayan sido víctimas del ataque.

⚙️ Cómo funciona

Los atacantes modificaron el archivo JavaScript para que reemplazara las direcciones de carteras de criptomonedas con direcciones falsas. Cuando un usuario copiaba la dirección de cartera de criptomonedas en un sitio web comprometido, en realidad estaba copiando la dirección falsa creada por el script malicioso.

👁️ Qué vigilar

  • Puedes haber sido víctima del ataque si copiaste una dirección de cartera de criptomonedas en un sitio web el 27 de julio de 2026.
  • Verifica tus registros de transacciones de criptomonedas para detectar cualquier movimiento sospechoso.
  • Asegúrate de utilizar un script de Adform actualizado y verificaste para evitar futuros ataques.

🔗 Fuente consultada: The Hacker News



Vulnerabilidad — Adobe Campaign Classic CVSS 10.0 Flaw Could Run Code Without User Interaction

🔍 Qué está pasando

  • Se identificó una vulnerabilidad de máximo nivel en Adobe Campaign Classic (ACC) que podría permitir la ejecución de código arbitrario.
  • La vulnerabilidad tiene un puntaje de severidad de 10.0 en el sistema de puntuación de CVSS.
  • La vulnerabilidad está descrita como un caso de autorización incorrecta que podría resultar en la ejecución de código arbitrario.

⚠️ Por qué importa

Esta vulnerabilidad es crítica para las organizaciones que utilizan Adobe Campaign Classic, ya que podría permitir a un atacante ejecutar código arbitrario en el sistema. Esto podría dar como resultado una pérdida de datos, la toma del control del sistema o incluso la extorsión. Las organizaciones que dependen de la plataforma de marketing automático de Adobe deben tomar medidas inmediatas para abordar esta vulnerabilidad.

⚙️ Cómo funciona

La vulnerabilidad se produce cuando un atacante explota la autorización incorrecta en la plataforma de marketing automático de Adobe. Esto le permite al atacante ejecutar código arbitrario en el sistema, lo que podría resultar en una serie de consecuencias negativas para la seguridad del sistema.

👁️ Qué vigilar

  • CVE-2026-48449: El identificador de la vulnerabilidad.
  • Parche disponible: Adobe ha liberado actualizaciones de seguridad para abordar esta vulnerabilidad.
  • Recomendación: Las organizaciones que utilizan Adobe Campaign Classic deben aplicar el parche de seguridad disponible de inmediato para evitar la explotación de esta vulnerabilidad.

🔗 Fuente consultada: The Hacker News



Cibercrimen — Wi-Fi de Hotel Hijackea Actualizaciones Falsas para Entregar Malware de Vigilancia

🔍 Qué está pasando

  • Un atacante ha hackeado la red Wi-Fi de varios hoteles para servir actualizaciones de navegador falsas.
  • Las actualizaciones falsas entregan malware de acceso remoto (RAT) llamado CornFlake.
  • El ataque se ha identificado como CaptiveCrunch y se le atribuye a la operación Storm-2945.

⚠️ Por qué importa

El impacto de este ataque es significativo para las organizaciones y los usuarios que se conectan a Wi-Fi en hoteles o otros entornos públicos. El malware CornFlake puede capturar imágenes de la webcam, audio de la grabadora de micrófono y pulsaciones de teclado, lo que compromete la privacidad y la seguridad de los usuarios.

⚙️ Cómo funciona

El atacante ha hackeado la red Wi-Fi de los hoteles para servir actualizaciones de navegador falsas que entregan el malware CornFlake. Una vez instalado, el malware puede acceder a la cámara web, la grabadora de micrófono y la entrada del teclado, permitiendo al atacante acceder a información sensible del usuario.

👁️ Qué vigilar

  • Las redes Wi-Fi de los hoteles y otros entornos públicos pueden estar comprometidos.
  • Los usuarios deben ser cautosos al aceptar actualizaciones de navegador o software sin verificar su autenticidad.
  • Las organizaciones deben implementar medidas de seguridad robustas para proteger a sus empleados y clientes de ataques similares.

🔗 Fuente consultada: The Hacker News



Ciberseguridad — Google Chrome puede bloquear extensiones hijacker de New Tab por defecto

🔍 Qué está pasando

  • Google prepara una nueva característica de seguridad en Chrome para bloquear extensiones instaladas mediante políticas que roban la página de nueva pestaña o cambian el motor de búsqueda por defecto.
  • Esta característica está diseñada para proteger a los usuarios de ataques de extensiones maliciosas.
  • No se proporciona un CVE ID específico.

⚠️ Por qué importa

Esta característica de seguridad es importante para las organizaciones y los usuarios porque protege contra ataques de extensiones maliciosas que pueden comprometer la privacidad y la seguridad en línea. Las extensiones hijacker pueden robar la página de nueva pestaña, cambiar el motor de búsqueda por defecto o incluso instalar malware en el dispositivo del usuario.

⚙️ Cómo funciona

La característica de seguridad de Chrome bloqueará las extensiones instaladas mediante políticas que intenten cambiar la página de nueva pestaña o el motor de búsqueda por defecto. Esto se logrará mediante la implementación de una nueva política de seguridad que verificará si una extensión está siendo instalada mediante una política de la empresa o del administrador antes de permitir que se instale.

👁️ Qué vigilar

  • IOC (Signo de Actividad): Busque extensiones que intenten cambiar la página de nueva pestaña o el motor de búsqueda por defecto.
  • Parches disponibles: Google ya ha implementado una característica de seguridad similar en Chrome, pero esta nueva característica está diseñada para ser más efectiva y proteger a los usuarios de ataques de extensiones maliciosas.
  • Recomendaciones: Asegúrese de mantener su versión de Chrome actualizada y de no instalar extensiones de desconocidos o de baja reputación.

🔗 Fuente consultada: BleepingComputer



Vulnerabilidad — Rails patches critical Active Storage flaw with RCE potential

🔍 Qué está pasando

  • Un ataque no autenticado puede permitir a un atacante leer archivos arbitrarios en una aplicación Rails.
  • La vulnerabilidad tiene potencial para ser escalada a ejecución de código remoto (RCE).
  • El CVE ID no se proporcionó en la noticia.

⚠️ Por qué importa

La vulnerabilidad crítica en Active Storage puede permitir a un atacante acceder a información confidencial y comprometer la seguridad de la aplicación Rails. Esto puede tener graves consecuencias para las organizaciones que dependen de estas aplicaciones, ya que pueden ser vulnerables a ataques de ingeniería social o explotación de vulnerabilidades.

⚙️ Cómo funciona

La vulnerabilidad se produce cuando un atacante puede leer archivos arbitrarios en una aplicación Rails mediante la explotación de una inyección de cadena de texto en Active Storage. La inyección de cadena permite a un atacante ejecutar código malicioso, lo que puede llevar a la ejecución de código remoto.

👁️ Qué vigilar

  • Verificar si se ha actualizado la versión de Active Storage en la aplicación Rails.
  • Utilizar parches disponibles para corregir la vulnerabilidad.
  • Realizar un análisis de seguridad exhaustivo de la aplicación para detectar posibles vulnerabilidades.

🔗 Fuente consultada: BleepingComputer



ThreatIntel — Balance Theory Raises $19 Million to Help Enterprises Manage Cybersecurity Investments

🔍 Qué está pasando

  • La empresa de ciberseguridad Balance Theory ha recaudado $19 millones en una ronda de financiación liderada por SYN Ventures.
  • La empresa utilizará el dinero para ayudar a las empresas a gestionar sus inversiones en ciberseguridad.
  • No se proporciona información sobre CVE ID o vulnerabilidades específicas.

⚠️ Por qué importa

La noticia es importante porque muestra que hay empresas que están trabajando para ayudar a las organizaciones a gestionar sus inversiones en ciberseguridad, lo que es crucial para protegerse contra ataques cibernéticos. Sin embargo, no se proporciona información sobre cómo exactamente funcionará esta ayuda.

⚙️ Cómo funciona

La noticia no proporciona detalles técnicos sobre cómo funcionará la ayuda de Balance Theory para gestionar las inversiones en ciberseguridad. Se puede inferir que la empresa utilizará sus productos y servicios para ayudar a las empresas a identificar y mitigar riesgos de ciberseguridad.

👁️ Qué vigilar

  • La aparición de empresas que ofrecen soluciones para gestionar inversiones en ciberseguridad.
  • La participación de SYN Ventures en la ronda de financiación.
  • La falta de información sobre cómo exactamente funcionará la ayuda de Balance Theory para gestionar las inversiones en ciberseguridad.

🔗 Fuente consultada: SecurityWeek



Vulnerabilidad — Ruby on Rails Patches Critical Vulnerabilidad

🔍 Qué está pasando

  • La vulnerabilidad puede ser explotada por ataques no autenticados para leer archivos arbitrarios.
  • Puede conducir a la ejecución de código remoto (RCE) en caso de no ser mitigada.
  • CVE ID: No se proporciona en la noticia original.

⚠️ Por qué importa

La vulnerabilidad en Ruby on Rails puede permitir a los atacantes acceder a datos confidenciales y potencialmente tomar el control de sistemas. Esto puede tener un impacto significativo en organizaciones que utilizan esta tecnología para desarrollar aplicaciones.

⚙️ Cómo funciona

La vulnerabilidad se debe a una falta de validación adecuada en la biblioteca action_view. Un atacante puede enviar una solicitud específica para leer archivos arbitrarios en el sistema, lo que puede ser utilizado como paso previo para la ejecución de código remoto.

👁️ Qué vigilar

  • Parche disponible: El equipo de desarrollo de Ruby on Rails ha lanzado un parche para mitigar la vulnerabilidad.
  • IOCs: No se proporcionan en la noticia original.
  • Recomendaciones: Organizaciones que utilizan Ruby on Rails deben actualizar su versión a la última versión con parche para evitar ser vulnerables a este ataque.

🔗 Fuente consultada: SecurityWeek

Top comments (0)