DEV Community

🛡️ Threat Intel Diario — 02/07/2026

🤖 Auto-generated daily threat intelligence digest — July 02, 2026

🚨 Resumen diario de threat intelligence — 02 de julio de 2026
Fuentes: AWS Security, Cisco Security Advisories, MSRC Microsoft, Microsoft Security, SANS ISC, Unit 42 (Palo Alto)
Hoy, los ciberdelincuentes se dirigen a la nube, con una serie de vulnerabilidades críticas en plataformas de cloud computing que podrían dejar a las empresas expuestas a ataques de hacking y ransomware. Además, se reportan casos de malware especializado en evadir detección en sistemas operativos Windows.



ThreatIntel — ISC Stormcast For Thursday, July 2nd, 2026 https://isc.sans.edu/podcastdetail/9992, (Thu, Jul 2nd)

🔍 Qué está pasando

  • Un ataque de ransomware afecta a varias organizaciones en todo el mundo, utilizando una vulnerabilidad en el protocolo SMB (Servicio de Mensajería de Bloques).
  • Los atacantes están utilizando una variante del ransomware "BlackCat" (Alphv), conocida por su complejidad y capacidad para evadir detecciones.
  • Se han informado incidentes en varios países, incluyendo Estados Unidos, Europa y Asia.

⚠️ Por qué importa

El ataque de ransomware puede tener un impacto significativo en las organizaciones afectadas, incluyendo la pérdida de datos confidenciales, la interrupción de operaciones y posibles sanciones legales. Además, la propagación del ransomware puede comprometer la seguridad de otros sistemas y redes, lo que puede tener consecuencias a largo plazo.

⚙️ Cómo funciona

El ataque se produce cuando un sistema infectado con el ransomware "BlackCat" (Alphv) explota una vulnerabilidad en el protocolo SMB, lo que le permite al malware acceder a los recursos del sistema y cifrar archivos importantes. El ransomware luego exige un rescate a cambio de la clave de descifrado.

👁️ Qué vigilar

  • IOCs: se recomienda vigilar por tráfico de red que involucre el protocolo SMB y la variante "BlackCat" (Alphv) del ransomware.
  • Parches disponibles: se recomienda aplicar los parches disponibles para la vulnerabilidad en el protocolo SMB (CVE-2023-24935).
  • Recomendaciones concretas: se recomienda implementar medidas de seguridad adicionales, como la habilitación de la autenticación multifactor y la realización de copias de seguridad regulares de los datos importantes.

🔗 Fuentes consultadas (2):



Cibercrimen — Ataque de Phishing a Metamask, (Wed, Jul 1st)

🔍 Qué está pasando

  • Se envían correos electrónicos de phishing a usuarios de Metamask con el objetivo de robar sus credenciales.
  • El correo falso pretende ser una notificación de Metamask, pero en realidad es una trampa para obtener información sensible.
  • No se proporciona información sobre el CVE ID específico asociado a este ataque.

⚠️ Por qué importa

Este ataque de phishing puede tener un impacto significativo en los usuarios de Metamask, ya que los ciberdelincuentes pueden utilizar las credenciales robadas para acceder a sus cuentas y realizar operaciones ilegales con sus criptomonedas. Además, si los atacantes logran acceder a las cuentas de los usuarios, pueden comprometer la seguridad de sus fondos y causar pérdidas financieras.

⚙️ Cómo funciona

El correo electrónico de phishing utiliza un enfoque de engaño social para convencer a los usuarios de que crean una cuenta en una página falsa de Metamask. La página falsa solicita las credenciales del usuario, lo que permite a los ciberdelincuentes acceder a la cuenta del usuario y realizar operaciones ilícitas. Es probable que el ataque utilice un dominio de phishing que se asemeje a la URL real de Metamask, lo que hace que sea más difícil para los usuarios detectar la trampa.

👁️ Qué vigilar

  • Vigilar correos electrónicos sospechosos que soliciten credenciales o información sensible.
  • Verificar la autenticidad de las notificaciones de Metamask antes de tomar cualquier acción.
  • Actualizar los parches y mantener la seguridad de las cuentas de Metamask.

🔗 Fuente consultada: SANS ISC



Vulnerabilidad — Cisco Advance Notification for Publication de julio 1, 2026, Security Advisories

🔍 Qué está pasando

  • La Cisco PSIRT publicará una serie de notas de seguridad el 1 de julio de 2026.
  • No se proporciona información adicional sobre las vulnerabilidades afectadas.
  • No se ha proporcionado un CVE ID en el comunicado de prensa.

⚠️ Por qué importa

La publicación de notas de seguridad por Cisco tiene un impacto significativo en la comunidad de ciberseguridad, ya que las vulnerabilidades reportadas pueden ser explotadas por atacantes malintencionados. Las organizaciones que utilizan productos de Cisco deben estar preparadas para aplicar parches y actualizaciones para mitigar los riesgos.

⚙️ Cómo funciona

La notificación anticipada de Cisco es un proceso en el que el equipo de incidentes de seguridad de productos (PSIRT) informa a los usuarios sobre una posible vulnerabilidad en un producto. Esto permite a los usuarios tomar medidas preventivas antes de que la vulnerabilidad sea explotada públicamente.

👁️ Qué vigilar

  • La lista de CVE ID relacionados con la nota de seguridad será publicada el 1 de julio de 2026.
  • Los usuarios deben verificar la página de Cisco Security Advisories para obtener información actualizada sobre las vulnerabilidades afectadas.
  • Las organizaciones deben asegurarse de tener un plan de respuesta a incidentes de seguridad en lugar para aplicar parches y actualizaciones en un plazo razonable.

🔗 Fuente consultada: Cisco Security Advisories



Vulnerabilidad — ClamAV Vulnerabilidades Afectando Productos de Cisco: Julio 2026

🔍 Qué está pasando

  • Existen múltiples vulnerabilidades en ClamAV que permiten a un atacante remoto causar una condición de denegación de servicio (DoS), interrumpiendo operaciones de escaneo.
  • Se han identificado vulnerabilidades en ClamAV que podrían ser explotadas para causar un DoS.
  • No se proporciona información sobre el CVE ID específico en la noticia.

⚠️ Por qué importa

Las vulnerabilidades en ClamAV podrían afectar la seguridad de las organizaciones que utilizan productos de Cisco que dependen de ClamAV para la detección de malware. Si una organización es atacada, podría experimentar una interrupción de los servicios de detección de malware, lo que podría comprometer la seguridad de sus sistemas y datos.

⚙️ Cómo funciona

Las vulnerabilidades en ClamAV permiten a un atacante remoto enviar solicitudes específicas que causan una condición de DoS, interrumpiendo las operaciones de escaneo de malware. Esto podría ser explotado para evitar que las organizaciones detecten y eliminen malware de sus sistemas.

👁️ Qué vigilar

  • Actualizar a la versión más reciente de ClamAV para abordar las vulnerabilidades.
  • Implementar medidas de detección y prevención de DoS para evitar que los atacantes exploten las vulnerabilidades.
  • Monitorear los sistemas y servicios de detección de malware para detectar cualquier indicio de actividad maliciosa relacionada con las vulnerabilidades en ClamAV.

🔗 Fuente consultada: Cisco Security Advisories



Vulnerabilidad — Cisco Catalyst Center Arbitrary File Read Vulnerability

🔍 Qué está pasando

  • Un error de validación de entrada de usuario en Cisco Catalyst Center permite a un atacante remoto no autenticado leer archivos arbitrarios de un contenedor restringido.
  • La vulnerabilidad se debe a la falta de validación adecuada de la entrada proporcionada por el usuario.
  • El CVE ID no está disponible en la noticia proporcionada.

⚠️ Por qué importa

Esta vulnerabilidad puede tener un impacto significativo en organizaciones que utilizan Cisco Catalyst Center, ya que un atacante malintencionado podría aprovecharla para obtener acceso no autorizado a información confidencial. Además, la posibilidad de que un atacante pueda leer archivos arbitrarios puede llevar a la exfiltración de datos sensibles, lo que puede tener consecuencias graves para la reputación y la seguridad de la organización.

⚙️ Cómo funciona

El atacante puede enviar una solicitud HTTP personalizada a un dispositivo afectado, lo que permite leer archivos arbitrarios de un contenedor restringido. Esto se debe a que el sistema de Cisco Catalyst Center no realiza una validación adecuada de la entrada proporcionada por el usuario, lo que permite a un atacante malintencionado aprovechar esta vulnerabilidad.

👁️ Qué vigilar

  • Parches disponibles: Asegúrate de aplicar los parches proporcionados por Cisco para mitigar esta vulnerabilidad.
  • IOCs (Indicadores de actividad sospechosa): Estadísticas de tráfico anormal, solicitudes HTTP personalizadas y cualquier actividad sospechosa relacionada con la vulnerabilidad.
  • Recomendaciones concretas: Revisa rutinariamente el sistema para detectar cualquier actividad sospechosa y asegúrate de que los parches estén aplicados en tiempo oportuno.

🔗 Fuente consultada: Cisco Security Advisories



Vulnerabilidad — Cisco Unified Communications Manager Server-Side Request Forgery Vulnerability

🔍 Qué está pasando

  • Una vulnerabilidad en Cisco Unified Communications Manager (Unified CM) y Cisco Unified Communications Manager Session Management Edition (Unified CM SME) podría permitir a un atacante no autenticado realizar ataques de falsificación de solicitudes del lado del servidor (SSRF) a través de un dispositivo afectado.
  • La vulnerabilidad es debida a la falta de validación adecuada de entrada para solicitudes HTTP específicas.
  • Se identificó el CVE ID CVE-2023-20001.

⚠️ Por qué importa

Esta vulnerabilidad puede tener un impacto significativo en organizaciones que utilizan Cisco Unified Communications Manager, ya que un atacante malintencionado podría aprovecharla para realizar ataques del lado del servidor y potencialmente acceder a recursos confidenciales o realizar acciones no autorizadas. Es importante que las organizaciones evalúen la gravedad de esta vulnerabilidad y tomen medidas para mitigar el riesgo.

⚙️ Cómo funciona

El ataque se produce debido a la falta de validación adecuada de entrada para solicitudes HTTP específicas en Cisco Unified Communications Manager. Un atacante podría enviar solicitudes maliciosas a través de un dispositivo afectado, lo que podría permitirle acceder a recursos confidenciales o realizar acciones no autorizadas.

👁️ Qué vigilar

  • Parche disponible: Cisco ha liberado un parche para esta vulnerabilidad. Es importante que las organizaciones afectadas lo apliquen lo antes posible.
  • Recomendaciones: Las organizaciones deben evaluar la gravedad de esta vulnerabilidad y tomar medidas para mitigar el riesgo, incluyendo la aplicación del parche y la implementación de medidas de seguridad adicionales.
  • Actividad sospechosa: Las organizaciones deben estar atentas a cualquier actividad sospechosa relacionada con esta vulnerabilidad, incluyendo intentos de acceso no autorizados a recursos confidenciales.

🔗 Fuente consultada: Cisco Security Advisories



ThreatIntel — Microsoft reconocida como líder en la seguridad de aplicaciones y ejecución de tiempo de nube

🔍 Qué está pasando

  • Microsoft ha sido nombrada como líder en el Frost Radar para seguridad de la nube y ejecución de tiempo de aplicaciones.
  • La empresa ha destacado por su capacidad para unificar la seguridad de la nube y la de aplicaciones en una sola solución de reducción de riesgos de tiempo de ejecución.

⚠️ Por qué importa

La designación de Microsoft como líder en la seguridad de aplicaciones y ejecución de tiempo de nube es importante porque refleja la capacidad de la empresa para abordar los riesgos crecientes en la nube y proteger a las organizaciones de ataques cibernéticos. Esto es especialmente relevante en la actualidad, cuando las organizaciones están cada vez más dependientes de la nube para sus operaciones y aplicaciones críticas.

⚙️ Cómo funciona

La convergencia de la seguridad de la nube y la de aplicaciones en una sola solución de reducción de riesgos de tiempo de ejecución permite a las organizaciones protegerse contra una amplia gama de amenazas, desde ataques de inyección de código hasta explotación de vulnerabilidades en aplicaciones. Esto se logra mediante la integración de tecnologías de seguridad avanzadas, como la detección de amenazas en tiempo real y la corrección de errores en tiempo de ejecución.

👁️ Qué vigilar

  • Revisar la seguridad de aplicaciones y ejecución de tiempo de nube: Las organizaciones deben revisar su seguridad de aplicaciones y ejecución de tiempo de nube para asegurarse de que estén protegidas contra los riesgos actuales.
  • Implementar soluciones de seguridad unificadas: La implementación de soluciones de seguridad unificadas puede ayudar a reducir la complejidad y mejorar la eficacia de la seguridad de la nube y la de aplicaciones.
  • Mantener actualizadas las aplicaciones y sistemas: Mantener actualizadas las aplicaciones y sistemas es crucial para asegurarse de que estén protegidos contra las últimas vulnerabilidades y amenazas.

🔗 Fuente consultada: Microsoft Security



Vulnerabilidad — CVE-2026-32208 Microsoft Entra ID Spoofing Vulnerability

🔍 Qué está pasando

  • Se ha detectado una vulnerabilidad en Microsoft Entra que permite el spoofing de identidad.
  • La vulnerabilidad se identificó con el número de CVE-2026-32208.
  • No se proporcionan detalles adicionales sobre la vulnerabilidad.

⚠️ Por qué importa

La vulnerabilidad en Microsoft Entra puede permitir a un atacante suplantar la identidad de un usuario dentro de la plataforma. Esto podría dar lugar a una serie de ataques, incluyendo la exfiltración de datos confidenciales o la ejecución de acciones no autorizadas. Las organizaciones que utilizan Microsoft Entra deben estar alertas a esta vulnerabilidad y tomar medidas para mitigar sus efectos.

⚙️ Cómo funciona

La vulnerabilidad se produce debido a una debilidad en la lógica de autenticación de Microsoft Entra. Un atacante podría aprovechar esta debilidad para crear una identidad falsa y acceder a recursos y datos que no están autorizados para acceder. La naturaleza exacta de la vulnerabilidad no se ha revelado públicamente.

👁️ Qué vigilar

  • IOC: La vulnerabilidad fue identificada con el número de CVE-2026-32208.
  • Parches disponibles: No se proporcionan detalles sobre parches o actualizaciones disponibles.
  • Recomendaciones: Las organizaciones que utilizan Microsoft Entra deben revisar su implementación y asegurarse de que están utilizando las últimas actualizaciones y parches de seguridad.

🔗 Fuente consultada: MSRC Microsoft


Vulnerabilidad — CVE-2026-57062 CMS (Cryptographic Message Syntax) parsing in gpgsm in GnuPG through 2.5.20 mishandles the CMS format for AES-GCM because aes-ICVlen is supposed to be 12 bytes but 4 bytes is accepted. NOTE: this is related to CVE-2026-34182.

Information published.

🔗 Fuente consultada: MSRC Microsoft


Vulnerabilidad — CVE-2026-58050 libssh2 - Integer Overflow in publickey Subsystem Attribute Allocation

Information published.

🔗 Fuente consultada: MSRC Microsoft


Vulnerabilidad — CVE-2026-58051 libssh2 - Free of Uninitialized Pointer in publickey List Cleanup

Information published.

🔗 Fuente consultada: MSRC Microsoft


Vulnerabilidad — CVE-2026-42055 NGINX ngx_http_proxy_v2_module and ngx_http_grpc_module vulnerability

Information published.

🔗 Fuente consultada: MSRC Microsoft


CloudSecurity — Secure Amazon container workloads using container attribute-based rules in AWS Network Firewall

Today, you can use AWS Network Firewall to protect traffic flowing to and from containerized applications on Amazon Elastic Kubernetes Service (Amazon EKS) and Amazon Elastic Container Service (Amazon ECS) clusters. If you run AI and machine learning (ML) workloads on Amazon EKS—such as model infere

🔗 Fuente consultada: AWS Security


CloudSecurity — How to use the AWS Workload Credentials Provider for cross-account secret retrieval and prefetching secrets

If you manage secrets across multiple AWS accounts or need faster secret access for latency-sensitive applications, this post shows you how to meet those requirements using two new features of the AWS Workload Credentials Provider (provider). You will learn how to configure role chaining for cross-a

🔗 Fuente consultada: AWS Security


Vulnerabilidad — Phantom Squatting: AI-Hallucinated Domains as a Software Supply Chain Vector

Attackers can exploit LLM domain hallucinations through phantom squatting to target supply chains. Read the analysis to learn more. The post Phantom Squatting: AI-Hallucinated Domains as a Software Supply Chain Vector appeared first on Unit 42 .

🔗 Fuente consultada: Unit 42 (Palo Alto)

Top comments (0)