DEV Community

🛡️ Threat Intel Diario — 01/09/2026

🤖 Auto-generated daily threat intelligence digest — September 01, 2026

🚀 Desafíos en la nube y en la sombra — 01 de septiembre de 2026
Tags: vulnerability,cybercrime,privacy,threatintel,cloudsecurity

El día de hoy, varias fuentes de threat intelligence han alertado sobre un aumento en los ataques de phishing en la nube y la presencia de vulnerabilidades en software popular. Además, se han reportado casos de ransomware y ciberdelitos que ponen en riesgo la privacidad de los usuarios.



ThreatIntel — ISC Stormcast For Tuesday, September 1st, 2026 https://isc.sans.edu/podcastdetail/10076, (Tue, Sep 1st)

🔍 Qué está pasando

  • El Internet Storm Center (ISC) ha publicado un informe sobre varios incidentes de ciberseguridad ocurridos el 1 de septiembre de 2026.
  • Se informa de un ataque de phishing dirigido a profesionales de la ciberseguridad y administradores de sistemas.
  • También se menciona una vulnerabilidad en un software de gestión de redes.

⚠️ Por qué importa

El ataque de phishing puede tener un impacto significativo en la confianza de los usuarios y en la seguridad de las organizaciones. Si los ciberdelincuentes logran comprometer las cuentas de los profesionales de la ciberseguridad, podrían obtener acceso a información sensible y realizar acciones maliciosas.

⚙️ Cómo funciona

El ataque de phishing consiste en mensajes electrónicos que parecen ser de la SANS Internet Storm Center (ISC), pero que en realidad contienen un enlace malicioso. Si el receptor de estos mensajes clica en el enlace, se le puede dirigir a una página web falsa que solicita que proporcione sus credenciales de acceso. En cuanto a la vulnerabilidad en el software de gestión de redes, aún no se ha proporcionado información sobre la causa raíz del problema o las posibles soluciones.

👁️ Qué vigilar

  • IOCs: Enlaces maliciosos en correos electrónicos que parecen ser de la SANS Internet Storm Center (ISC).
  • Parches disponibles: Aún no se han anunciado parches o soluciones para la vulnerabilidad en el software de gestión de redes.
  • Recomendaciones: Mantenerse atento a las actualizaciones de seguridad y verificar la autenticidad de los correos electrónicos antes de interactuar con ellos.

🔗 Fuentes consultadas (2):



Cibercrimen — Infección por malware Guildma (Astaroth) a través de correo electrónico en portugués brasileño, (Tue, Sep 1st)

🔍 Qué está pasando

  • Se está propagando un malware llamado Guildma (Astaroth) a través de correos electrónicos en portugués brasileño.
  • El malware se está infectando a través de enlaces maliciosos en los correos electrónicos.
  • El ataque está siendo reportado en varias partes del mundo.

⚠️ Por qué importa

La infección por malware Guildma (Astaroth) puede tener un impacto significativo en las organizaciones, ya que puede permitir a los atacantes acceder a sistemas y datos confidenciales. Los usuarios y las organizaciones deben estar atentos a este tipo de ataques, ya que pueden ser difíciles de detectar y pueden causar daños significativos.

⚙️ Cómo funciona

El malware Guildma (Astaroth) se propaga a través de enlaces maliciosos en los correos electrónicos, que pueden parecer legítimos pero en realidad contienen código malicioso. Una vez que el malware se ha instalado en el sistema, puede permitir a los atacantes acceder a sistemas y datos confidenciales, y puede ser utilizado para realizar actividades maliciosas, como robo de identidad y phishing.

👁️ Qué vigilar

  • Se deben vigilar los correos electrónicos que parezcan venir de conocidos, pero que contengan enlaces maliciosos.
  • Los usuarios deben estar atentos a actualizaciones de seguridad y parches disponibles para protegerse contra este tipo de ataques.
  • Las organizaciones deben implementar medidas de seguridad adicionales, como la capacitación de empleados y la supervisión de sistemas, para prevenir la propagación del malware.

🔗 Fuente consultada: SANS ISC



OT_ICS — El trampa del agente de código: cuando un "endpoint LLM gratuito" es el adversario, (Lun, 31 de ago)

🔍 Qué está pasando

  • Un honeypot de inferencia de internet expuesto fue descubierto y relabelado con nombres de modelos de interés.
  • Fue incorporado a la infraestructura, aparentemente utilizada para proporcionar "backends LLM gratuitos".
  • El honeypot recibió una sesión de agente de código real, con historial, salida de filesystem, rutas de trabajo y manifest del agente local.

⚠️ Por qué importa

La descubierta de un honeypot expuesto puede ser un indicador de que un adversario está explorando y explotando vulnerabilidades en la infraestructura de una organización. Esto puede llevar a la pérdida de datos, acceso no autorizado a sistemas y otros impactos negativos.

⚙️ Cómo funciona

El adversario utiliza un honeypot de inferencia de internet expuesto para obtener acceso a modelos de lenguaje de máquina (LLM) de interés. Una vez dentro, el agente de código del adversario recopila información sobre el sistema, incluyendo historial, salida de filesystem y rutas de trabajo. Esto le permite al adversario entender la configuración y las vulnerabilidades del sistema.

👁️ Qué vigilar

  • Parche: Verificar la configuración de la infraestructura para asegurarse de que no haya honeypots expuestos.
  • IOCs: Buscar actividad sospechosa en la red, como sesiones de agente de código inusuales.
  • Recomendaciones: Realizar un análisis de seguridad exhaustivo para identificar y corregir vulnerabilidades en la infraestructura.

🔗 Fuente consultada: SANS ISC



Vulnerabilidad — CVE-2026-64899 Microsoft Office Information Disclosure Vulnerability

🔍 Qué está pasando

  • Se ha identificado una vulnerabilidad de divulgación de información en Microsoft Office.
  • La vulnerabilidad se designa con el identificador CVE-2026-64899.
  • Se trata de un cambio informativo sin otros cambios significativos.

⚠️ Por qué importa

Esta vulnerabilidad puede permitir a un atacante acceder a información confidencial de los usuarios de Microsoft Office. Si no se aborda, podría ser utilizada para realizar ataques de phishing o robo de identidad. Las organizaciones que utilizan Microsoft Office deben estar atentas a la posibilidad de que esta vulnerabilidad sea explotada por ciberdelincuentes.

⚙️ Cómo funciona

La vulnerabilidad se debe a un error en la forma en que Microsoft Office maneja ciertas solicitudes de información. Un atacante podría aprovechar este error para obtener acceso a información sensible del usuario, como credenciales de inicio de sesión o información financiera.

👁️ Qué vigilar

  • Parche disponible: Microsoft ha anunciado que está trabajando en un parche para abordar la vulnerabilidad.
  • Recomendaciones: Las organizaciones deben mantener sus versiones de Microsoft Office actualizadas y realizar un análisis de vulnerabilidades para identificar cualquier otra posible entrada de ataque.
  • IOCs: No se han proporcionado IOCs específicos en la noticia.

🔗 Fuente consultada: MSRC Microsoft



Vulnerabilidad — CVE-2026-65775 Windows Win32k Elevation of Privilege Vulnerability

🔍 Qué está pasando

  • Se ha actualizado un reconocimiento de la vulnerabilidad.
  • No se proporciona información adicional sobre la vulnerabilidad.

⚠️ Por qué importa

La actualización de un reconocimiento de la vulnerabilidad puede indicar que la ciberseguridad de Microsoft está investigando o analizando la vulnerabilidad, lo que podría tener un impacto en la seguridad de las organizaciones que utilizan Windows. Aunque no se proporciona información adicional, es importante mantenerse informado sobre cualquier actualización futura relacionada con esta vulnerabilidad.

⚙️ Cómo funciona

La vulnerabilidad afecta al componente Win32k de Windows, que es una parte crítica del sistema operativo. La vulnerabilidad permite un ataque de elevación de privilegios, lo que significa que un atacante podría obtener acceso a derechos de administrador en el sistema afectado.

👁️ Qué vigilar

  • Se recomienda mantenerse actualizado sobre cualquier parche o actualización relacionada con esta vulnerabilidad.
  • Es importante verificar la configuración de seguridad de los sistemas Windows para asegurarse de que están configurados para recibir actualizaciones de seguridad de manera oportuna.
  • Si se utiliza un sistema Windows afectado, es importante aplicar cualquier parche o actualización disponible para mitigar el riesgo de una vulnerabilidad.

🔗 Fuentes consultadas (2):


No hay información relevante en la noticia proporcionada para crear un resumen de threat intelligence. La noticia parece ser una actualización de una confirmación, pero no proporciona detalles sobre la vulnerabilidad. Si proporcionas más información sobre la vulnerabilidad, estaré encantado de ayudarte a crear un resumen de threat intelligence en el formato solicitado.

🔗 Fuentes consultadas (2):



CloudSecurity — AWS invita a un competidor directo a Security Hub Extended. ¿Por qué?

🔍 Qué está pasando

  • AWS invita a Upwind, un competidor directo, a unirse a Security Hub Extended.
  • El objetivo es mejorar la seguridad en la nube para las organizaciones.
  • Upwind es una plataforma de seguridad que se integra con AWS Security Hub.

⚠️ Por qué importa

La decisión de AWS de invitar a Upwind a unirse a Security Hub Extended tiene un impacto significativo en la industria de la seguridad en la nube. Permite a las organizaciones acceder a una solución integrada y más completa para la seguridad en la nube, lo que reduce la complejidad y aumenta la eficacia. Además, esta alianza demuestra que las empresas líderes en la industria están dispuestas a colaborar y mejorar la seguridad en la nube para sus clientes.

⚙️ Cómo funciona

AWS Security Hub Extended es una plataforma que integra la seguridad en la nube de manera centralizada. Upwind se integra con esta plataforma para ofrecer una solución más completa y eficiente para la seguridad en la nube. La plataforma utiliza algoritmos de inteligencia artificial y análisis de datos para identificar y mitigar amenazas en tiempo real. La integración de Upwind con Security Hub Extended permite a las organizaciones acceder a una amplia gama de herramientas y servicios de seguridad en la nube.

👁️ Qué vigilar

  • Revisa la integración de Upwind con AWS Security Hub Extended para mejorar la seguridad en la nube de tu organización.
  • Verifica la disponibilidad de parches y actualizaciones para la plataforma de seguridad en la nube.
  • Considera la implementación de soluciones de seguridad en la nube integradas para reducir la complejidad y aumentar la eficacia en la seguridad en la nube.

🔗 Fuente consultada: AWS Security



Vulnerabilidad — Automate IAM Identity Center governance con descubrimiento y informes continuos

🔍 Qué está pasando

  • AWS IAM Identity Center se integra con proveedores de identidad externos (IdP) para proporcionar a los clientes una solución de autenticación y autorización centralizada para recursos de AWS dentro de AWS Organizations.
  • La integración con servicios de AWS nativos aumenta la funcionalidad de IAM Identity Center a medida que la organización de AWS se amplía.
  • El centro de identidad de IAM de AWS utiliza la integración con servicios de AWS para proporcionar descubrimiento y informes continuos.

⚠️ Por qué importa

La integración de IAM Identity Center con proveedores de identidad externos y servicios de AWS nativos puede mejorar la visibilidad y el control sobre la autenticación y la autorización de recursos de AWS dentro de la organización. Sin embargo, esto también puede aumentar la complejidad y la superficie de ataque si no se implementan adecuadamente.

⚙️ Cómo funciona

IAM Identity Center utiliza la integración con servicios de AWS para proporcionar descubrimiento y informes continuos. Esto permite a los administradores de AWS tener una visión clara de quién tiene acceso a qué recursos y qué permisos tienen. La integración con proveedores de identidad externos permite a los clientes centralizar la autenticación y la autorización de sus usuarios en un solo lugar.

👁️ Qué vigilar

  • Parche disponible: Implementar IAM Identity Center con una configuración de seguridad sólida para minimizar el riesgo de ataques.
  • IOCs: Cualquier actividad anormal en la configuración de IAM Identity Center o en la autenticación de usuarios.
  • Recomendaciones: Implementar la autenticación multifactor y restringir los permisos de acceso a los recursos de AWS a los usuarios que lo necesitan.

🔗 Fuente consultada: AWS Security


Vulnerabilidad — ALAS2023-2026-2070 (important): iperf3

CVE-2026-53005, CVE-2026-64192, CVE-2026-64227, CVE-2026-64287, CVE-2026-64352, CVE-2026-64353, CVE-2026-64371, CVE-2026-64375, CVE-2026-64472, CVE-2026-64530, CVE-2026-64532, CVE-2026-64533, CVE-2026-64538, CVE-2026-64542, CVE-2026-64543, CVE-2026-64544, CVE-2026-64545, CVE-2026-64546, CVE-2026-645

🔗 Fuentes consultadas (4):


Vulnerabilidad — ALAS2023-2026-2072 (medium): log4j

CVE-2026-49844

🔗 Fuente consultada: ALAS AWS


Cibercrimen — Spring Ring: An Inside Look at Voice Phishing Campaigns in Microsoft Teams

Learn how the Spring Ring campaign abuses Microsoft Teams and voice phishing to deploy malware and target enterprise domain controllers. The post Spring Ring: An Inside Look at Voice Phishing Campaigns in Microsoft Teams appeared first on Unit 42 .

🔗 Fuente consultada: Unit 42 (Palo Alto)


Cibercrimen — Mirage Kitten targeting aviation and FinTech sectors across the Middle East and Africa with a new malware set

Kaspersky researchers have discovered new Mirage Kitten attacks using previously undocumented malware families: NodeRabbit in Node.js and PollCat in JavaScript.

🔗 Fuente consultada: Kaspersky Securelist


Cibercrimen — ValleyRAT masquerading as adware

Threat actors are distributing the ValleyRAT backdoor disguised as adware. We analyze the infection chain, from the malicious installer to the final payload.

🔗 Fuente consultada: Kaspersky Securelist


OT_ICS — This month in security with Tony Anscombe – August 2026 edition

Details about the Hugging Face hack, critical infrastructure under attack, a spoofed in-flight Wi-Fi network, and more of this month's cybersecurity news

🔗 Fuente consultada: ESET WeLiveSecurity


Cibercrimen — Anatomy of BraZetsu: How Cybercriminals Fuel the Underground Ecosystem

Group-IB uncovers BraZetsu, a new Python-based Windows malware that serves as a master toolkit for Initial Access Brokers and powers a unique, AI-enhanced underground marketplace for commercializing compromised Iberian and Latin American targets.

🔗 Fuente consultada: Group-IB

Top comments (0)