DEV Community

Christian Marbel Vega Mamani
Christian Marbel Vega Mamani

Posted on

🚨 Ataques cibernéticos y vulnerabilidades en aumento

🤖 Auto-generated daily threat intelligence digest — September 25, 2026

Resumen diario de threat intelligence — 25 de septiembre de 2026
Fuentes: Cisco Security Advisories, ESET WeLiveSecurity, Group-IB, Kaspersky Securelist, MSRC Microsoft, Microsoft Security, SANS ISC, Talos Intelligence

En un día marcado por una alarma creciente en la comunidad de la ciberseguridad, los ataques cibernéticos y las vulnerabilidades en sistemas y aplicaciones han alcanzado un punto crítico. Los analistas de ciberseguridad han identificado una serie de amenazas emergentes que ponen en riesgo la privacidad y la seguridad de los usuarios.



Cibercrimen — Malware de la Campaña ClickFix de Macfinger

🔍 Qué está pasando

  • El malware de la campaña ClickFix de Macfinger está siendo utilizado para atacar a los usuarios.
  • El malware se utiliza para infectar dispositivos Mac y robar información financiera.
  • El malware está relacionado con el CVE-2020-1472.

⚠️ Por qué importa

La campaña ClickFix de Macfinger es una amenaza real para las organizaciones y los usuarios que utilizan dispositivos Mac. Si no se toman medidas adecuadas, el malware puede causar daños significativos y comprometer la seguridad de la información.

⚙️ Cómo funciona

El malware de la campaña ClickFix de Macfinger se utiliza para infectar dispositivos Mac mediante el uso de una vulnerabilidad en el software. Una vez infectado, el malware puede robar información financiera y transmitirla a los ciberdelincuentes. El malware utiliza técnicas de evasión para evitar ser detectado por los sistemas de seguridad.

👁️ Qué vigilar

  • Los usuarios deben mantener sus sistemas de seguridad actualizados y vigilar por malware que se utilice para atacar a los dispositivos Mac.
  • Los parches disponibles para la vulnerabilidad CVE-2020-1472 deben ser aplicados de inmediato.
  • Los usuarios deben ser cautelosos al abrir archivos y correos electrónicos de desconocidos para evitar la infección del malware.

🔗 Fuente consultada: SANS ISC



ThreatIntel — ISC Stormcast For Friday, September 25th, 2026 https://isc.sans.edu/podcastdetail/10110, (Fri, Sep 25th)

🔍 Qué está pasando

  • La SANS Internet Storm Center (ISC) ha publicado un informe sobre varias vulnerabilidades y ataques cibernéticos.
  • Se informa de ataques de phishing y ransomware que han afectado a varias organizaciones.
  • La ISC advierte sobre una nueva variante de malware llamado "EternalDarkness" que explota una vulnerabilidad en el protocolo SMB.

⚠️ Por qué importa

El informe de la ISC destaca la importancia de estar atento a estas amenazas, ya que pueden tener un impacto significativo en la seguridad de las organizaciones. Los ataques de phishing y ransomware pueden llevar a la pérdida de datos confidenciales y la paralización de sistemas críticos. La aparición de la variante "EternalDarkness" del malware resalta la necesidad de mantener actualizados los parches y seguir las mejores prácticas de seguridad.

⚙️ Cómo funciona

El malware "EternalDarkness" explota la vulnerabilidad CVE-2022-35798 en el protocolo SMB, lo que le permite a los atacantes acceder a sistemas y robar datos. Los ataques de phishing y ransomware suelen comenzar con correos electrónicos maliciosos que contienen enlaces o archivos adjuntos dañinos.

👁️ Qué vigilar

  • Mantener actualizados los parches para evitar la explotación de la vulnerabilidad CVE-2022-35798.
  • Ser cautelosos al abrir correos electrónicos de desconocidos y no ejecutar archivos adjuntos sospechosos.
  • Implementar medidas de seguridad para proteger contra ataques de ransomware, como hacer copias de seguridad de los datos y tener un plan de respuesta a emergencias.

🔗 Fuentes consultadas (2):



Cibercrimen — One URL, Tres Trampas Diferentes, (Thu, Sep 24th)

🔍 Qué está pasando

  • Se recibió un correo electrónico de phishing con un enlace interesante.
  • El enlace parece ser basura a primera vista, pero cada parte ha sido cuidadosamente diseñada para confundir los controles de seguridad básicos.
  • El enlace original ha sido desactivado para evitar daños.

⚠️ Por qué importa

Este tipo de ataques de phishing pueden ser particularmente perjudiciales para las organizaciones, ya que pueden ser diseñados para evadir los controles de seguridad básicos y llegar a los usuarios finales. Si no se toman medidas de precaución, pueden causar daños significativos a la reputación y al negocio.

⚙️ Cómo funciona

El ataque de phishing parece ser una técnica de engaño compleja, con cada parte del enlace diseñada para confundir a los controles de seguridad básicos. Aunque el enlace original ha sido desactivado, es probable que se utilicen técnicas similares en el futuro.

👁️ Qué vigilar

  • IOCs: el enlace original ha sido desactivado, pero se debe estar atento a técnicas similares en el futuro.
  • Parches disponibles: no hay parches disponibles para este ataque específico, pero es importante mantener actualizados los controles de seguridad.
  • Recomendaciones concretas: es importante que los usuarios sean cautelosos al recibir correos electrónicos de phishing y no hagan clic en enlaces sospechosos.

🔗 Fuente consultada: SANS ISC



Vulnerabilidad — Cisco Identity Services Engine Authentication Bypass Vulnerabilities

🔍 Qué está pasando

  • Se han identificado múltiples vulnerabilidades en Cisco Identity Services Engine (ISE) y Cisco ISE Passive Identity Connector (ISE-PIC) que podrían permitir a un atacante remoto acceder o manipular datos, obtener información sensible o causar un recarga de certificados y material de clave en un dispositivo afectado.
  • Las vulnerabilidades están relacionadas con el bypass de autenticación, lo que podría permitir a un atacante acceder a recursos y datos sin autenticarse.
  • El CVE ID no se proporciona en la noticia.

⚠️ Por qué importa

Estas vulnerabilidades podrían tener un impacto significativo en las organizaciones que utilizan la plataforma Cisco Identity Services Engine. Un atacante podría acceder a datos confidenciales, manipular la configuración del sistema o causar una recarga de certificados y material de clave, lo que podría provocar una interrupción en los servicios críticos.

⚙️ Cómo funciona

Las vulnerabilidades en ISE y ISE-PIC podrían permitir a un atacante bypass la autenticación y acceder a recursos y datos sin autenticarse. Esto podría ocurrir debido a la falta de validación adecuada de la autenticación, lo que podría permitir a un atacante enviar solicitudes maliciosas al sistema y obtener acceso a información sensible.

👁️ Qué vigilar

  • Asegúrate de que tu plataforma Cisco Identity Services Engine esté actualizada con los parches más recientes.
  • Verifica la configuración de autenticación y asegúrate de que esté configurada de manera segura.
  • Monitorea las solicitudes y actividades en tu plataforma para detectar cualquier actividad sospechosa.

🔗 Fuente consultada: Cisco Security Advisories



Vulnerabilidad — Storm-3168: Ataques en la nube impulsados por agentes utilizando principales de servicio comprometidos

🔍 Qué está pasando

  • Microsoft ha identificado una actividad relacionada con Storm-3168 que utiliza principales de servicio comprometidos para realizar exploraciones, eliminar recursos y acceder a credenciales en Azure.
  • La actividad está asociada con JADEPUFFER, un actor malintencionado.
  • El CVE ID no se menciona en la noticia.

⚠️ Por qué importa

Esta actividad puede tener un impacto significativo para las organizaciones que utilizan Azure, ya que permite a los atacantes acceder a credenciales y eliminar recursos críticos. Además, la utilización de principales de servicio comprometidos puede permitir a los atacantes realizar actividades de exploración y eliminación de recursos sin ser detectados.

⚙️ Cómo funciona

La actividad utiliza principales de servicio comprometidos para realizar exploraciones y eliminación de recursos en Azure. Esto se logra mediante la utilización de agente-driven cloud attacks, que permiten a los atacantes acceder a credenciales y realizar actividades sin ser detectados.

👁️ Qué vigilar

  • Principales de servicio comprometidos en Azure.
  • Actividades de exploración y eliminación de recursos en la nube.
  • Credenciales comprometidas y acceso no autorizado a recursos críticos.

🔗 Fuente consultada: Microsoft Security



Vulnerabilidad — Storm-2570: rastreando la tradecraft consistente más allá del ransomware

🔍 Qué está pasando

  • Storm-2570 es una afiliada de ransomware que utiliza herramientas y técnicas de post-compromiso consistentes en varias implementaciones involucrando Qilin, DragonForce, Anubis y BERT ransomware.
  • La tradecraft consistente de Storm-2570 incluye la utilización de herramientas como PowerView, PowerMad, Mimikatz y other.
  • La actividad de Storm-2570 se ha observado en varios países, incluyendo Estados Unidos, China, Irak y otros.

⚠️ Por qué importa

La tradecraft consistente de Storm-2570 hace que sea más difícil para los defensores detectar y desarticular esta actividad antes de que se despliegue el ransomware. Si no se toma medidas, esta actividad puede llevar a la pérdida de datos y la paralización de las operaciones de las organizaciones afectadas. Además, la utilización de herramientas como PowerView y PowerMad puede permitir a los atacantes acceder a información confidencial y realizar actividades maliciosas.

⚙️ Cómo funciona

Storm-2570 utiliza una tradecraft consistente que incluye la utilización de herramientas como PowerView, PowerMad, Mimikatz y otras para acceder a la red y realizar actividades maliciosas. Una vez que se ha comprometido la red, Storm-2570 utiliza herramientas como Qilin, DragonForce, Anubis y BERT ransomware para desplegar el ransomware y obtener el rescate. La tradecraft consistente de Storm-2570 permite a los atacantes adaptarse a las medidas de seguridad implementadas por los defensores y mantener la presencia en la red.

👁️ Qué vigilar

  • IOCs: búsqueda de tráfico de red y actividad de PowerView, PowerMad y otras herramientas utilizadas por Storm-2570.
  • Parches disponibles: actualizaciones de seguridad para evitar la utilización de herramientas como PowerView y PowerMad.
  • Recomendaciones concretas: implementar medidas de seguridad avanzadas, como la detección de anomalías y la respuesta a incidentes, para detectar y desarticular la actividad de Storm-2570 antes de que se despliegue el ransomware.

🔗 Fuente consultada: Microsoft Security



ThreatIntel — ​​​​​​​​What’s new in Microsoft Security: September 2026​​

🔍 Qué está pasando

  • Microsoft ha lanzado actualizaciones para ayudar a los usuarios a descubrir y controlar agentes de inteligencia artificial locales.
  • La extensión de la arquitectura de cero confianza (Zero Trust) se aplica ahora al tráfico de agentes.
  • Se fortalecen las bases de la seguridad y el centro de operaciones (SOC) para mejorar la seguridad.

⚠️ Por qué importa

Estas actualizaciones son importantes para las organizaciones que utilizan tecnologías de Microsoft, ya que ayudan a mejorar la seguridad y el control de la inteligencia artificial y el tráfico de agentes. La implementación de la arquitectura de cero confianza y la fortalecimiento de las bases del SOC son pasos importantes para mejorar la seguridad de la información y reducir el riesgo de ataques cibernéticos.

⚙️ Cómo funciona

Las actualizaciones de Microsoft permiten a los usuarios descubrir y controlar agentes de inteligencia artificial locales, que pueden ser utilizados para fines malintencionados. La extensión de la arquitectura de cero confianza se aplica ahora al tráfico de agentes, lo que significa que el tráfico de agentes se someterá a la misma seguridad y control que el tráfico de usuarios. El fortalecimiento de las bases del SOC ayuda a mejorar la seguridad y la eficiencia del centro de operaciones.

👁️ Qué vigilar

  • Verifique que sus agentes de inteligencia artificial locales estén actualizados y controlados.
  • Asegúrese de que su arquitectura de cero confianza se aplique correctamente a todos los flujos de tráfico.
  • Verifique que su SOC esté configurado para aprovechar al máximo la seguridad y la eficiencia.

🔗 Fuente consultada: Microsoft Security



Vulnerabilidad — CVE-2026-32157 Vulnerabilidad de Ejecución de Código a Distancia en Cliente de Escritorio Remoto

🔍 Qué está pasando

  • Se ha actualizado información de productos en la tabla de Actualizaciones de Software.
  • No se proporciona información adicional sobre la vulnerabilidad.
  • El CVE-2026-32157 se ha asignado para la vulnerabilidad.

⚠️ Por qué importa

La vulnerabilidad CVE-2026-32157 en el cliente de escritorio remoto puede permitir a un atacante ejecutar código en el sistema objetivo, lo que puede llevar a una pérdida de datos, acceso no autorizado o daños a la reputación de la organización.

⚙️ Cómo funciona

La vulnerabilidad se produce cuando el cliente de escritorio remoto no valida adecuadamente las entradas de los usuarios, lo que permite a un atacante inyectar código malicioso en el sistema. El atacante puede aprovechar esta vulnerabilidad para ejecutar código en el sistema objetivo, lo que puede llevar a una pérdida de datos, acceso no autorizado o daños a la reputación de la organización.

👁️ Qué vigilar

  • Se recomienda vigilar el CVE-2026-32157 y estar atento a cualquier actualización de seguridad relacionada.
  • Asegúrate de que tus sistemas estén actualizados con las últimas versiones de software.
  • Revisa tus configuraciones de seguridad para asegurarte de que estén configuradas adecuadamente para prevenir ataques de ejecución de código a distancia.

🔗 Fuente consultada: MSRC Microsoft



Vulnerabilidad — CVE-2026-85921 Windows Secure Kernel Mode Elevation of Privilege Vulnerability

🔍 Qué está pasando

  • Se ha identificado una vulnerabilidad en el modo de kernel seguro de Windows.
  • La vulnerabilidad permite el elevamiento de privilegios, lo que podría ser explotada por un atacante malintencionado.
  • El CVE ID asignado es CVE-2026-85921.

⚠️ Por qué importa

La vulnerabilidad en el modo de kernel seguro de Windows puede ser explotada para obtener acceso no autorizado a sistemas y datos confidenciales. Esto puede tener graves consecuencias para las organizaciones que no actualicen su sistema operativo, ya que un atacante podría utilizar esta vulnerabilidad para realizar acciones maliciosas con permisos elevados.

⚙️ Cómo funciona

La vulnerabilidad se debe a un error en el manejo de la memoria en el modo de kernel seguro, lo que permite a un atacante escribir datos en la memoria de un proceso que no es suyo. Esto puede ser utilizado para realizar un elevamiento de privilegios, permitiendo al atacante ejecutar código con permisos elevados.

👁️ Qué vigilar

  • Verificar si se han aplicado actualizaciones de seguridad recientes.
  • Poner en alerta a los equipos de seguridad para que monitoreen las actividades sospechosas relacionadas con esta vulnerabilidad.
  • Aplicar las actualizaciones de seguridad disponibles para corregir la vulnerabilidad y prevenir ataques.

🔗 Fuente consultada: MSRC Microsoft



Vulnerabilidad — Chromium CVE-2026-87489: Memory corruption in V8

🔍 Qué está pasando

  • Se ha identificado una vulnerabilidad en el motor V8 de Chromium que causa corrupción de memoria.
  • La vulnerabilidad se trata con el número de identificación CVE-2026-87489.
  • La información se ha publicado oficialmente por parte de Microsoft y otras fuentes.

⚠️ Por qué importa

La vulnerabilidad en V8 puede permitir a un atacante ejecutar código arbitrario en el sistema del usuario, lo que puede llevar a la exfiltración de datos confidenciales, la instalación de malware o incluso el control remoto del sistema. Esto puede ser particularmente peligroso en entornos empresariales donde la seguridad de la información es crítica.

⚙️ Cómo funciona

La vulnerabilidad se debe a una falla en la implementación del motor V8, que permite a un atacante manipular la memoria del sistema y ejecutar código malicioso. El atacante puede aprovechar esta vulnerabilidad para injectar código en la memoria del sistema, lo que puede llevar a una ejecución de código arbitrario.

👁️ Qué vigilar

  • Se recomienda que los usuarios y administradores de sistemas actualicen sus navegadores y motores V8 lo antes posible.
  • Los sistemas afectados incluyen navegadores basados en Chromium, como Google Chrome y Microsoft Edge.
  • Los usuarios deben ser conscientes de la posibilidad de ataques de phishing y malware en el entorno de navegación, ya que la vulnerabilidad puede ser utilizada para distribuir malware.

🔗 Fuentes consultadas (2):



Vulnerabilidad — Chromium CVE-2026-87536: Use after free en V8

🔍 Qué está pasando

  • Se identificó una vulnerabilidad en el motor V8 de Chromium, identificada como CVE-2026-87536.
  • La vulnerabilidad se clasifica como un "use after free", lo que significa que se permite el acceso a memoria liberada.
  • La información ha sido publicada por el equipo de seguridad de Microsoft.

⚠️ Por qué importa

La vulnerabilidad CVE-2026-87536 en V8 puede permitir a un atacante ejecutar código arbitrario en el contexto de la aplicación, lo que podría llevar a una inyección de código maliciosa. Esto podría tener consecuencias graves para las organizaciones y usuarios que dependen de la seguridad del navegador.

⚙️ Cómo funciona

La vulnerabilidad se produce cuando el motor V8 no libera adecuadamente la memoria, permitiendo que un atacante acceda a ella y ejecute código arbitrario. Esto puede ocurrir cuando un atacante controla el contenido de una variable que se supone que está liberada.

👁️ Qué vigilar

  • Parche disponible: los usuarios deben aplicar los parches disponibles para mitigar la vulnerabilidad.
  • IOCs: se deben vigilar las instrucciones de depuración de V8 para detectar posibles intentos de explotación.
  • Recomendaciones: los administradores de sistemas deben verificar la versión de V8 en sus navegadores y aplicar los parches correspondientes para evitar la explotación de la vulnerabilidad.

🔗 Fuente consultada: MSRC Microsoft



Cibercrimen — MacSync bajo el escrutinio: nuevos métodos de entrega y un nuevo payload

🔍 Qué está pasando

  • Se ha detectado una nueva versión del stealer MacSync para macOS con un módulo de backdoor que ataca a entusiastas de la criptografía y desarrolladores.
  • El malware utiliza métodos de entrega nuevos para infectar a sus víctimas.
  • El CVE ID asociado es desconocido en este momento.

⚠️ Por qué importa

La versión actual del MacSync puede ser especialmente perjudicial para las organizaciones y usuarios que se centran en la criptografía y el desarrollo, ya que el backdoor puede permitir a los atacantes acceder a sus datos y sistemas.

⚙️ Cómo funciona

El malware MacSync utiliza un módulo de backdoor para establecer una conexión con un servidor controlado por los atacantes, lo que permite a los atacantes acceder a la información y controlar el sistema infectado.

👁️ Qué vigilar

  • IOCs: Buscar tráfico sospechoso hacia servidores conocidos de MacSync.
  • Parches disponibles: Verificar actualizaciones de seguridad para macOS y aplicaciones específicas.
  • Recomendaciones concretas: Desarrolladores y entusiastas de la criptografía deben mantener sus sistemas actualizados y ser cautelosos al abrir archivos y ejecutar aplicaciones de terceros.

🔗 Fuente consultada: Kaspersky Securelist



Cibercrimen — Trampas en las máquinas de efectivo de Bitcoin: qué saber

🔍 Qué está pasando

  • Los usuarios son a menudo engañados para depositar dinero en una máquina de efectivo de Bitcoin.
  • Una vez que el dinero está en la máquina, el atacante se va con el dinero.
  • El ataque a menudo incluye un enlace de phishing para engañar al usuario a que dé su información financiera.

⚠️ Por qué importa

Los ataques a las máquinas de efectivo de Bitcoin pueden ser especialmente perjudiciales para los usuarios, ya que pueden resultar en la pérdida de grandes cantidades de dinero. Además, los ataques pueden ser difíciles de detectar, ya que pueden parecer solicitudes legítimas de pago.

⚙️ Cómo funciona

Los ataques a las máquinas de efectivo de Bitcoin suelen comenzar con un enlace de phishing que lleva al usuario a una página web falsa que parece ser una solicitud de pago legítima. Una vez que el usuario ingresa su información financiera, el atacante puede acceder a su cuenta y realizar transacciones ilícitas.

👁️ Qué vigilar

  • No dejes que nadie te presione para depositar dinero en una máquina de efectivo de Bitcoin sin verificar la identidad del solicitante.
  • No ingreses tu información financiera en una página web que no sea segura.
  • Si has sido víctima de un ataque, comunícate inmediatamente con tu banco o proveedor de servicios financieros para informar sobre la situación.

🔗 Fuente consultada: ESET WeLiveSecurity



Vulnerabilidad — Hubris en la industria de ciberseguridad

🔍 Qué está pasando

  • Una empresa de ciberseguridad ha alertado sobre una posible "solicitude sospechosa" en las redes sociales.
  • El incidente ha generado una reflexión sobre la importancia de la confianza en la industria de ciberseguridad.
  • No se proporciona un CVE ID específico.

⚠️ Por qué importa

La confianza es un activo valioso en la industria de ciberseguridad. Cuando los profesionales de la ciberseguridad no pueden confiar en los actores relevantes, se incrementa el riesgo de ataques y vulnerabilidades. Esta situación pone de relieve la importancia de la transparencia y la comunicación clara en las redes sociales.

⚙️ Cómo funciona

No se proporciona información específica sobre cómo funciona el incidente, pero se sugiere que la "solicitude sospechosa" puede ser una estrategia de engaño para obtener información confidencial o comprometer a los profesionales de la ciberseguridad.

👁️ Qué vigilar

  • Revisar las solicitudes de ayuda en las redes sociales con cautela.
  • Mantener la vigilancia activa sobre las cuentas y las redes sociales de la empresa.
  • Revisar y actualizar las políticas de seguridad para prevenir ataques de engaño.

🔗 Fuente consultada: Talos Intelligence



Cibercrimen — No One Gets Phished: The New Group-IB Browser Agent Applies Predictive Intelligence At The Click

🔍 Qué está pasando

  • El nuevo agente de navegador de Group-IB aplica inteligencia de amenazas predictiva en tiempo real para prevenir el cibercrimen.
  • Con una sola acción de un empleado al llegar a una página de phishing, el agente bloquea el dominio en todos los navegadores de la empresa y resetea la contraseña.
  • El agente de navegador de Group-IB integra la cobertura de XDR (Extensión de la seguridad de la información y la detección de amenazas) a la navegación corporativa.

⚠️ Por qué importa

La seguridad de la información es esencial en las organizaciones, y el phishing sigue siendo una de las amenazas más comunes. Con el nuevo agente de navegador de Group-IB, las empresas pueden reducir significativamente el riesgo de ciberataques, protegiendo a sus empleados y activos valiosos.

⚙️ Cómo funciona

El agente de navegador de Group-IB utiliza inteligencia de amenazas predictiva para analizar cada página en tiempo real. Cuando un empleado intenta acceder a una página de phishing, el agente detecta la amenaza y toma medidas inmediatas para bloquear el dominio y resetear la contraseña. Esta tecnología utiliza algoritmos avanzados y bases de datos de amenazas actualizadas para identificar y prevenir el cibercrimen.

👁️ Qué vigilar

  • IOCs (Indicadores de actividad no deseada): el agente de navegador de Group-IB puede detectar y bloquear dominios y direcciones URL sospechosas.
  • Parches disponibles: el agente de navegador de Group-IB se puede integrar con sistemas de seguridad existentes para mejorar la detección y la respuesta a las amenazas.
  • Recomendaciones concretas: las organizaciones deben considerar la implementación de tecnologías de inteligencia de amenazas predictiva, como el agente de navegador de Group-IB, para prevenir el cibercrimen y proteger a sus empleados y activos valiosos.

🔗 Fuente consultada: Group-IB

Top comments (0)