DEV Community

πŸ›‘οΈ Threat Intel Diario β€” 02/09/2026

πŸ€– Auto-generated daily threat intelligence digest β€” September 02, 2026

🚨 Explosiones de vulnerabilidades y cybercrimen β€” 02 de septiembre de 2026
Fuentes: Cisco Security Advisories, Group-IB, Kaspersky Securelist, MSRC Microsoft, Microsoft Security, Qualys, SANS ISC, Unit 42 (Palo Alto)

Hoy, se han detectado varias vulnerabilidades crΓ­ticas en sistemas y aplicaciones populares, aprovechadas por cibercriminales para realizar ataques de phishing y extorsiΓ³n. AdemΓ‘s, un estudio reciente revelΓ³ que la mayorΓ­a de las empresas estΓ‘n vulnerables a ataques de hacking debido a la falta de implementaciΓ³n de medidas de seguridad adecuadas.



ThreatIntel β€” ISC Stormcast For Wednesday, September 2nd, 2026 https://isc.sans.edu/podcastdetail/10078, (Wed, Sep 2nd)

πŸ” QuΓ© estΓ‘ pasando

  • Se informa sobre una serie de ataques de phishing que han afectado a varias organizaciones.
  • Los ataques involucran correos electrΓ³nicos maliciosos que tratan de engaΓ±ar a los destinatarios para que revelen informaciΓ³n sensible.
  • La fuente principal de informaciΓ³n es el SANS Internet Storm Center.

⚠️ Por qué importa

Estos ataques de phishing pueden tener un impacto significativo en las organizaciones, ya que pueden permitir a los atacantes acceder a informaciΓ³n confidencial y comprometer la seguridad de la organizaciΓ³n. AdemΓ‘s, la credibilidad de la organizaciΓ³n puede verse afectada si se descubre que ha sido vΓ­ctima de un ataque de phishing.

βš™οΈ CΓ³mo funciona

Los ataques de phishing funcionan enviando correos electrΓ³nicos maliciosos a los destinatarios, que pueden parecer legΓ­timos pero contienen enlaces o archivos maliciosos. Cuando el destinatario interactΓΊa con el correo electrΓ³nico, los atacantes pueden acceder a la informaciΓ³n sensible del destinatario, como credenciales de acceso, contraseΓ±as, etc.

πŸ‘οΈ QuΓ© vigilar

  • Correos electrΓ³nicos maliciosos con enlaces o archivos sospechosos.
  • Peticiones de informaciΓ³n sensible a travΓ©s de correos electrΓ³nicos.
  • Parches disponibles para actualizar software y sistemas para evitar vulnerabilidades conocidas.

πŸ”— Fuentes consultadas (2):



Cibercrimen β€” InfecciΓ³n por malware Guildma (Astaroth) a travΓ©s de correo electrΓ³nico en portuguΓ©s brasileΓ±o, (Tue, Sep 1st)

πŸ” QuΓ© estΓ‘ pasando

  • Se reporta una infecciΓ³n por malware Guildma (Astaroth) que se propaga a travΓ©s de correos electrΓ³nicos en portuguΓ©s brasileΓ±o.
  • El malware se ejecuta automΓ‘ticamente al abrir el correo electrΓ³nico.
  • La infecciΓ³n se ha detectado en varios paΓ­ses.

⚠️ Por qué importa

La infecciΓ³n por malware Guildma (Astaroth) puede tener un impacto significativo en las organizaciones y usuarios que reciban correos electrΓ³nicos en portuguΓ©s brasileΓ±o. El malware puede causar daΓ±os a los sistemas y robo de datos sensibles. AdemΓ‘s, la propagaciΓ³n del malware a travΓ©s de correos electrΓ³nicos puede ser difΓ­cil de controlar.

βš™οΈ CΓ³mo funciona

El malware Guildma (Astaroth) se ejecuta automΓ‘ticamente al abrir el correo electrΓ³nico, lo que permite al atacante acceder al sistema del usuario y realizar acciones maliciosas. El malware puede estar diseΓ±ado para robar datos sensibles, como contraseΓ±as y credenciales de acceso, y enviarlos al atacante.

πŸ‘οΈ QuΓ© vigilar

  • IOC: El malware se propaga a travΓ©s de correos electrΓ³nicos en portuguΓ©s brasileΓ±o.
  • Parches disponibles: No se han reportado parches especΓ­ficos para esta infecciΓ³n.
  • Recomendaciones: Los usuarios deben ser cautos al abrir correos electrΓ³nicos, especialmente aquellos que contengan archivos adjuntos o enlaces sospechosos. AdemΓ‘s, las organizaciones deben implementar medidas de seguridad robustas para proteger sus sistemas y datos contra ataques de malware.

πŸ”— Fuente consultada: SANS ISC



Vulnerabilidad β€” AvΓ­sos de seguridad de Cisco para el 2 de septiembre de 2026

πŸ” QuΓ© estΓ‘ pasando

  • El equipo de respuesta a incidentes de seguridad de productos de Cisco (PSIRT) ha anunciado la publicaciΓ³n de avΓ­sos de seguridad para el 2 de septiembre de 2026.
  • No se proporcionan detalles sobre las vulnerabilidades ni los CVE ID correspondientes.

⚠️ Por qué importa

La publicaciΓ³n de avΓ­sos de seguridad por parte de Cisco es un proceso estΓ‘ndar para informar a la comunidad sobre vulnerabilidades y debilidades en sus productos. Si bien no se proporcionan detalles especΓ­ficos, es probable que las vulnerabilidades sean crΓ­ticas y requieran atenciΓ³n inmediata de las organizaciones que utilicen productos de Cisco.

βš™οΈ CΓ³mo funciona

El proceso de aviso de seguridad de Cisco implica la identificaciΓ³n y documentaciΓ³n de vulnerabilidades en sus productos. A medida que se conocen las vulnerabilidades, se publican avΓ­sos de seguridad que proporcionan informaciΓ³n sobre la vulnerabilidad, el impacto y las recomendaciones de parches o mitigaciΓ³n.

πŸ‘οΈ QuΓ© vigilar

  • Esperar la publicaciΓ³n de los avΓ­sos de seguridad para obtener detalles sobre las vulnerabilidades y las acciones recomendadas.
  • Verificar si los productos o servicios utilizados por la organizaciΓ³n estΓ‘n afectados por las vulnerabilidades.
  • Asegurarse de que los parches y actualizaciones se aplican de manera oportuna para mitigar el riesgo.

πŸ”— Fuente consultada: Cisco Security Advisories



Vulnerabilidad β€” Hardening de Cisco IOS XR Software

πŸ” QuΓ© estΓ‘ pasando

  • Cisco ha realizado un anΓ‘lisis interno de seguridad en su software IOS XR.
  • Se han encontrado mΓΊltiples vulnerabilidades internas durante la prueba.
  • Estas vulnerabilidades no estΓ‘n conocidas por ser explotadas activamente.

⚠️ Por qué importa

La seguridad de Cisco ha hecho un anΓ‘lisis interno para identificar y corregir vulnerabilidades en su software IOS XR. Aunque las vulnerabilidades no estΓ‘n siendo explotadas activamente, es importante que las organizaciones y usuarios de Cisco IOS XR tomen medidas para asegurar la seguridad de sus sistemas, especialmente si no han aplicado los parches correspondientes.

βš™οΈ CΓ³mo funciona

Durante la prueba interna, el equipo de ingenierΓ­a de Cisco IOS XR identificΓ³ mΓΊltiples vulnerabilidades en su software. Aunque no se mencionan detalles tΓ©cnicos especΓ­ficos sobre las vulnerabilidades, es probable que se trate de errores de codificaciΓ³n o configuraciΓ³n que podrΓ­an ser explotados por atacantes.

πŸ‘οΈ QuΓ© vigilar

  • Verificar la disponibilidad de parches para las vulnerabilidades identificadas.
  • Aplicar los parches correspondientes para asegurar la seguridad de los sistemas.
  • Realizar pruebas de penetraciΓ³n y auditorΓ­as de seguridad para identificar y corregir cualquier vulnerabilidad potencial.

πŸ”— Fuente consultada: Cisco Security Advisories



Vulnerabilidad β€” Cisco Secure Email Secure/Multipurpose Internet Mail Extensions Ciphertext Decryption Vulnerabilities

πŸ” QuΓ© estΓ‘ pasando

  • Se han identificado mΓΊltiples vulnerabilidades en la funciΓ³n de descifrado de S/MIME de Cisco Secure Email.
  • Estas vulnerabilidades permiten a un atacante remoto, no autenticado, recuperar texto plano de mensajes de correo electrΓ³nico cifrados.
  • El CVE ID no se proporciona en la noticia.

⚠️ Por qué importa

Estas vulnerabilidades pueden tener un impacto significativo para las organizaciones que utilizan Cisco Secure Email, ya que un atacante podrΓ­a explotarlas para acceder a informaciΓ³n sensible y confidencial. AdemΓ‘s, la falta de autenticaciΓ³n y validaciΓ³n de integridad de mensajes podrΓ­a permitir a un atacante enmascarado interceptar y manipular mensajes de correo electrΓ³nico.

βš™οΈ CΓ³mo funciona

Las vulnerabilidades se deben a la insuficiente validaciΓ³n de la integridad de mensajes. Un atacante podrΓ­a explotar estas vulnerabilidades utilizando una tΓ©cnica de "atacante enmascarado" (machine-in-the-middle), interceptando y manipulando mensajes de correo electrΓ³nico cifrados para recuperar el texto plano.

πŸ‘οΈ QuΓ© vigilar

  • Puedes vigilar por trΓ‘fico de red anormal que involucre el protocolo S/MIME.
  • AsegΓΊrate de que estΓ©s ejecutando la versiΓ³n mΓ‘s reciente de Cisco Secure Email.
  • Aplica los parches de seguridad disponibles para prevenir ataques basados en estas vulnerabilidades.

πŸ”— Fuente consultada: Cisco Security Advisories



Vulnerabilidad β€” Cisco Nexus 9000 Series Switches Silicon One Remote Code Execution Vulnerability

πŸ” QuΓ© estΓ‘ pasando

  • Una vulnerabilidad en la integraciΓ³n Silicon One para las series de dispositivos Cisco Nexus 9000 podrΓ­a permitir a un atacante no autenticado ejecutar cΓ³digo con privilegios root desde una distancia.
  • La vulnerabilidad existe porque los puertos TCP 43210 y 43211 estΓ‘n accesibles en el VRF (Virtual Routing and Forwarding) por defecto de capa 3 (L3).
  • La vulnerabilidad tiene un CVE ID: CVE-2023-20909.

⚠️ Por qué importa

Esta vulnerabilidad representa un riesgo significativo para las organizaciones que utilizan dispositivos Cisco Nexus 9000 Series Switches. Un atacante remoto podrΓ­a explotar esta vulnerabilidad para ejecutar cΓ³digo en el dispositivo, lo que podrΓ­a permitirle acceder a la configuraciΓ³n del dispositivo y realizar cambios daΓ±inos. AdemΓ‘s, la capacidad de ejecutar cΓ³digo con privilegios root permite a un atacante realizar acciones que podrΓ­an provocar una interrupciΓ³n del servicio o incluso una pΓ©rdida de datos.

βš™οΈ CΓ³mo funciona

La vulnerabilidad existe porque los puertos TCP 43210 y 43211 estΓ‘n accesibles en el VRF por defecto de capa 3 (L3) del dispositivo. Un atacante podrΓ­a utilizar estos puertos para establecer una conexiΓ³n con el dispositivo y enviar comandos que ejecuten cΓ³digo en el dispositivo. La capacidad de ejecutar cΓ³digo con privilegios root permite a un atacante realizar acciones que podrΓ­an provocar una interrupciΓ³n del servicio o incluso una pΓ©rdida de datos.

πŸ‘οΈ QuΓ© vigilar

  • Parche disponible: Los usuarios deben aplicar el parche proporcionado por Cisco para corregir la vulnerabilidad.
  • IOCs (Indicadores de Actividad Maliciosa): El trΓ‘fico procedente de los puertos TCP 43210 y 43211 hacia el dispositivo afectado.
  • Recomendaciones concretas: Los administradores de redes deben verificar si los puertos TCP 43210 y 43211 estΓ‘n accesibles en el VRF por defecto de capa 3 (L3) del dispositivo. Si es asΓ­, deben aplicar el parche proporcionado por Cisco para corregir la vulnerabilidad.

πŸ”— Fuente consultada: Cisco Security Advisories



Vulnerabilidad β€” Cisco Desk Phone 9800 Series, IP Phone 7800 y 8800 Series, y Video Phone 8875 con Software SIP Denial of Service Vulnerability

πŸ” QuΓ© estΓ‘ pasando

  • La vulnerabilidad afecta a los telΓ©fonos de Cisco Desk Phone 9800 Series, IP Phone 7800 y 8800 Series, y Video Phone 8875 que ejecutan el software SIP de Cisco.
  • El ataque podrΓ­a permitir a un atacante no autenticado causar un estado de denegaciΓ³n de servicio (DoS) en un dispositivo afectado.
  • La vulnerabilidad tiene un ID de CVE: CVE-2023-1937.

⚠️ Por qué importa

Esta vulnerabilidad podrΓ­a ser explotada por un atacante no autenticado para causar un DoS en un dispositivo afectado, lo que podrΓ­a provocar una interrupciΓ³n del servicio y daΓ±os a la reputaciΓ³n de la organizaciΓ³n. AdemΓ‘s, la explotaciΓ³n de esta vulnerabilidad podrΓ­a permitir a un atacante realizar acciones maliciosas en el dispositivo afectado.

βš™οΈ CΓ³mo funciona

La vulnerabilidad se debe a la mala gestiΓ³n de memoria cuando un dispositivo afectado procesa paquetes HTTP. El ataque podrΓ­a ser realizado mediante la creaciΓ³n de paquetes HTTP especΓ­ficamente diseΓ±ados para explotar la vulnerabilidad.

πŸ‘οΈ QuΓ© vigilar

  • Los dispositivos afectados son los telΓ©fonos de Cisco Desk Phone 9800 Series, IP Phone 7800 y 8800 Series, y Video Phone 8875 que ejecutan el software SIP de Cisco.
  • Los parches disponibles estΓ‘n disponibles en el sitio web de Cisco Security Advisories.
  • Las organizaciones deben asegurarse de actualizar a la versiΓ³n mΓ‘s reciente del software SIP de Cisco para mitigar la vulnerabilidad.

πŸ”— Fuente consultada: Cisco Security Advisories



Cibercrimen β€” CampaΓ±a de descarga de software falsificada para compromiso del sistema

πŸ” QuΓ© estΓ‘ pasando

  • Un ataque activo estΓ‘ impersonando a los proveedores de software legΓ­timos para entregar malware a travΓ©s de pΓ‘ginas de descarga similares y archivos de instalador regenerados.
  • El objetivo es engaΓ±ar a los usuarios para que descarguen software malicioso.
  • La campaΓ±a estΓ‘ siendo llevada a cabo mediante tΓ©cnicas de ingenierΓ­a social y explotaciΓ³n de vulnerabilidades no especificadas.

⚠️ Por qué importa

Esta campaΓ±a de ciberseguridad es particularmente preocupante porque puede engaΓ±ar a los usuarios incluso a los mΓ‘s experimentados. Los atacantes estΓ‘n utilizando tΓ©cnicas sofisticadas para imitar a los proveedores de software legΓ­timos, lo que hace que sea difΓ­cil para los usuarios distinguir entre lo real y lo falso. Si un usuario descarga y ejecuta el software malicioso, puede resultar en un compromiso del sistema completo, lo que puede llevar a la pΓ©rdida de datos, acceso no autorizado y otros daΓ±os.

βš™οΈ CΓ³mo funciona

Los atacantes estΓ‘n utilizando tΓ©cnicas de ingenierΓ­a social para engaΓ±ar a los usuarios y hacer que descarguen software malicioso. Luego, el software malicioso es entregado a travΓ©s de pΓ‘ginas de descarga similares a las de los proveedores de software legΓ­timos. Los archivos de instalador regenerados son utilizados para entregar el malware a los usuarios. Una vez que el malware es ejecutado, puede resultar en un compromiso del sistema completo, lo que puede llevar a la pΓ©rdida de datos, acceso no autorizado y otros daΓ±os.

πŸ‘οΈ QuΓ© vigilar

  • Registros de sistema que indican descargas de software sospechosas.
  • Actividad anormal en el sistema, como procesos no autorizados o cambios en el registro de Windows.
  • Puedes utilizar herramientas de seguridad como Microsoft Defender para detectar y prevenir este tipo de ataques.

πŸ”— Fuente consultada: Microsoft Security



ThreatIntel β€” Cybersecurity IR Workshop: El taller que no debes perder

πŸ” QuΓ© estΓ‘ pasando

  • El taller de respuesta a incidentes de ciberseguridad (IR) de Microsoft ofrece prΓ‘cticas de visiΓ³n y respuesta para reforzar la preparaciΓ³n y respuesta.
  • Se centra en la resiliencia cibernΓ©tica, enfocΓ‘ndose en la preparaciΓ³n antes de una crisis.
  • No hay CVE ID especΓ­fico mencionado.

⚠️ Por qué importa

La resiliencia cibernΓ©tica es fundamental para las organizaciones, ya que permite una respuesta rΓ‘pida y efectiva en caso de una crisis cibernΓ©tica. Aprender prΓ‘cticas de visiΓ³n y respuesta puede salvar a una organizaciΓ³n de una crisis cibernΓ©tica devastadora.

βš™οΈ CΓ³mo funciona

El taller de IR de Microsoft ofrece a los asistentes la oportunidad de aprender de las prΓ‘cticas de visiΓ³n y respuesta de DART (Digital Crimes Unit de Microsoft), enfocΓ‘ndose en la preparaciΓ³n y la respuesta ante crisis cibernΓ©ticas. A travΓ©s de sesiones prΓ‘cticas y paneles de expertos, los asistentes pueden obtener una comprensiΓ³n mΓ‘s profunda de cΓ³mo reforzar su preparaciΓ³n y respuesta.

πŸ‘οΈ QuΓ© vigilar

  • AsegΓΊrate de que tu organizaciΓ³n tenga un plan de respuesta a incidentes de ciberseguridad (IR) en lugar.
  • Considera implementar la plataforma DART para reforzar tu preparaciΓ³n y respuesta.
  • Aprende de las prΓ‘cticas de visiΓ³n y respuesta de expertos en ciberseguridad para fortalecer tu resiliencia cibernΓ©tica.

πŸ”— Fuente consultada: Microsoft Security



Vulnerabilidad β€” CVE-2026-70335 GitHub Copilot y Visual Studio Code Elevation of Privilege Vulnerabilidad

πŸ” QuΓ© estΓ‘ pasando

  • Se ha identificado una vulnerabilidad en GitHub Copilot y Visual Studio Code que permite el elevado privilegio.
  • La vulnerabilidad se encuentra en el software actualizado con informaciΓ³n de paquete nueva.
  • El CVE ID es CVE-2026-70335.

⚠️ Por qué importa

Esta vulnerabilidad puede permitir a un atacante con acceso a la mΓ‘quina victimizadora obtener privilegios elevados, lo que podrΓ­a llevar a la toma de control del sistema. Aunque no se menciona especΓ­ficamente en la noticia, es probable que la vulnerabilidad se utilice para acceder a datos confidenciales o realizar acciones maliciosas.

βš™οΈ CΓ³mo funciona

La vulnerabilidad se produce cuando el software actualizado con informaciΓ³n de paquete nueva no es verificado adecuadamente, lo que permite a un atacante introducir cΓ³digo malicioso. Es probable que la vulnerabilidad se utilice para manipular el sistema de gestiΓ³n de paquetes (package manager) y obtener acceso a privilegios elevados.

πŸ‘οΈ QuΓ© vigilar

  • Actualizaciones de software: AsegΓΊrate de que tus sistemas estΓ©n actualizados con los ΓΊltimos parches de seguridad.
  • VerificaciΓ³n de paquetes: Verifica que los paquetes instalados en tu sistema sean autΓ©nticos y no contengan cΓ³digo malicioso.
  • Monitoreo de actividades sospechosas: Vigila las actividades de tus sistemas y usuarios para detectar cualquier comportamiento sospechoso.

πŸ”— Fuentes consultadas (2):



Vulnerabilidad β€” CVE-2026-58650 Visual Studio Code Security Feature Bypass Vulnerability

πŸ” QuΓ© estΓ‘ pasando

  • Se ha identificado una vulnerabilidad en Visual Studio Code que permite un ataque de bypass de caracterΓ­sticas de seguridad.
  • La vulnerabilidad se encuentra en el software afectado, que ha sido actualizado con informaciΓ³n de paquetes nuevas.
  • La CVE afectada es CVE-2026-58650.

⚠️ Por qué importa

La vulnerabilidad en Visual Studio Code puede permitir a un atacante bypassar las caracterΓ­sticas de seguridad del software, lo que podrΓ­a llevar a la exposiciΓ³n de informaciΓ³n confidencial o a la ejecuciΓ³n de cΓ³digo malicioso. Esto podrΓ­a tener un impacto significativo en las organizaciones que utilizan Visual Studio Code, especialmente aquellas que manejan informaciΓ³n sensible o que dependen del software para su trabajo diario.

βš™οΈ CΓ³mo funciona

La vulnerabilidad se produce debido a un fallo en la implementaciΓ³n de una caracterΓ­stica de seguridad en Visual Studio Code. El atacante podrΓ­a aprovechar esta debilidad para bypassar las medidas de seguridad y acceder a Γ‘reas restringidas del software. La explotaciΓ³n de esta vulnerabilidad podrΓ­a llevar a la ejecuciΓ³n de cΓ³digo malicioso o la exposiciΓ³n de informaciΓ³n confidencial.

πŸ‘οΈ QuΓ© vigilar

  • Parche disponible: Los usuarios deben verificar si han recibido actualizaciones de paquete nuevas para Visual Studio Code.
  • IOCs: La fuente de la noticia no proporciona IOCs especΓ­ficos, pero se recomienda a los usuarios que verifiquen la versiΓ³n de Visual Studio Code y actualicen a la versiΓ³n mΓ‘s reciente si es necesario.
  • Recomendaciones: Los usuarios deben asegurarse de que su versiΓ³n de Visual Studio Code estΓ© actualizada y que no estΓ©n ejecutando cΓ³digo malicioso en el entorno.

πŸ”— Fuentes consultadas (3):



ThreatIntel β€” Ataque CibernΓ©tico Asistido por IA: Una InvestigaciΓ³n de Unit 42

πŸ” QuΓ© estΓ‘ pasando

  • Un atacante utilizΓ³ agentes de inteligencia artificial autΓ³nomos para brechar una red de una empresa en solo horas.
  • El ataque fue asistido por IA y utilizΓ³ tΓ©cnicas de evasiΓ³n avanzadas.
  • No se proporciona un CVE ID especΓ­fico.

⚠️ Por qué importa

Los ataques cibernΓ©ticos asistidos por IA pueden ser particularmente peligrosos, ya que pueden adaptarse y evolucionar rΓ‘pidamente, superando fΓ‘cilmente las medidas de seguridad tradicionales. Esto puede tener un impacto significativo en la seguridad de las organizaciones, ya que pueden ser vulnerables a ataques que se anticipan y se adaptan a sus defensas.

βš™οΈ CΓ³mo funciona

El atacante utilizΓ³ agentes de IA autΓ³nomos para explorar y explotar vulnerabilidades en la red de la empresa. Estos agentes pueden navegar por las redes y sistemas, identificar puntos dΓ©biles y explotarlos para acceder a Γ‘reas restringidas. La IA asistida permite al atacante adaptarse y mejorar su estrategia de ataque en tiempo real, lo que hace que el ataque sea cada vez mΓ‘s difΓ­cil de detectar y prevenir.

πŸ‘οΈ QuΓ© vigilar

  • IOC (Signo de Origen de Ciberamenaza): Actividad sospechosa de agentes de IA autΓ³nomos en la red de la empresa.
  • Parches disponibles: No se proporciona informaciΓ³n especΓ­fica sobre parches disponibles para prevenir o mitigar el ataque.
  • Recomendaciones: Las organizaciones deben implementar medidas de seguridad avanzadas, como la detecciΓ³n de anomalΓ­as y la respuesta basada en la IA, para detectar y prevenir ataques asistidos por IA. Es importante tambiΓ©n mantener actualizadas las defensas de seguridad y realizar entrenamiento regular para los equipos de seguridad.

πŸ”— Fuente consultada: Unit 42 (Palo Alto)



Cibercrimen β€” Mirage Kitten ataca sectores de aviaciΓ³n y FinTech en el Medio Oriente y África con un nuevo conjunto de malware

πŸ” QuΓ© estΓ‘ pasando

  • Los investigadores de Kaspersky han descubierto nuevos ataques de Mirage Kitten que utilizan familias de malware inΓ©ditas: NodeRabbit en Node.js y PollCat en JavaScript.
  • El malware ha sido utilizado en ataques dirigidos contra sectores de aviaciΓ³n y FinTech en el Medio Oriente y África.

⚠️ Por qué importa

El ataque de Mirage Kitten puede tener un impacto significativo en las organizaciones de estos sectores, ya que el malware puede permitir a los atacadores acceder a sistemas sensibles y robar informaciΓ³n confidencial. AdemΓ‘s, la presencia de malware inΓ©dito puede dificultar la detecciΓ³n y la respuesta a los ataques.

βš™οΈ CΓ³mo funciona

El malware NodeRabbit se ejecuta en Node.js, mientras que PollCat se ejecuta en JavaScript. Ambos malware pueden ser utilizados para realizar tareas maliciosas, como robar datos o tomar control de sistemas. Los investigadores de Kaspersky han encontrado que el malware ha sido utilizado en ataques dirigidos, lo que sugiere que los atacadores pueden estar utilizando tΓ©cnicas de phishing o otras tΓ‘cticas sociales para infectar sistemas.

πŸ‘οΈ QuΓ© vigilar

  • IOC (Indicador de Actividad No Autorizada): El malware NodeRabbit y PollCat pueden ser utilizados en ataques futuros.
  • Parches disponibles: Kaspersky ha proporcionado parches para proteger contra el malware.
  • Recomendaciones: Las organizaciones deben estar atentas a las tΓ‘cticas sociales utilizadas por los atacadores y deben implementar medidas de seguridad robustas para proteger sus sistemas.

πŸ”— Fuente consultada: Kaspersky Securelist



Vulnerabilidad β€” Anatomy of a Silent Domain Takeover

πŸ” QuΓ© estΓ‘ pasando

  • Los ataques modernos a AD utilizan protocolos legΓ­timos de principio a fin, sin malware ni explotaciΓ³n.
  • No hay huellas para los herramientas de detecciΓ³n de firmas, ya que los ataques no utilizan tΓ©cnicas conocidas.
  • El ataque puede completarse en 54 minutos, desde la primera contraseΓ±a hasta la toma completa del dominio.

⚠️ Por qué importa

La toma silenciosa del dominio es un peligro real para las organizaciones, ya que permite a los atacantes acceder a recursos y datos confidenciales sin ser detectados. Los atacantes pueden usar la toma del dominio para robar informaciΓ³n, introducir malware o realizar cambios en la configuraciΓ³n de la red sin ser detectados.

βš™οΈ CΓ³mo funciona

Los ataques utilizan eventos de Windows legΓ­timos para crear una secuencia de eventos que, en apariencia, no son sospechosos. Los ataques pueden comenzar con un evento de inicio de sesiΓ³n fallido, seguido de un evento de cambio de contraseΓ±a y finalmente un evento de creaciΓ³n de una cuenta de administrador. Estos eventos, en sΓ­ mismos, no son sospechosos, pero en conjunto pueden ser utilizados para completar la toma del dominio.

πŸ‘οΈ QuΓ© vigilar

  • Buscar en los registros de eventos de Windows eventos que puedan ser parte de una secuencia de ataque.
  • Verificar si hay cambios en la configuraciΓ³n de la red o en las cuentas de administrador.
  • Realizar una revisiΓ³n de seguridad completa para identificar cualquier vulnerabilidad o debilidad en la configuraciΓ³n de la red.

πŸ”— Fuente consultada: Qualys



Cibercrimen β€” AnatomΓ­a de BraZetsu: CΓ³mo los cibercriminales alimentan el ecosistema subterrΓ‘neo

πŸ” QuΓ© estΓ‘ pasando

  • Se descubre una nueva familia de malware llamada BraZetsu, basada en Python para Windows.
  • BraZetsu se utiliza como kit maestro para Brokers de Acceso Inicial (Initial Access Brokers) y alimenta un mercado subterrΓ‘neo ΓΊnico, impulsado por inteligencia artificial, para comercializar objetivos vulnerables de EspaΓ±a y AmΓ©rica Latina.
  • El malware se distribuye a travΓ©s de un marketplace subterrΓ‘neo que utiliza tΓ©cnicas de evasiΓ³n de detecciΓ³n.

⚠️ Por qué importa

El descubrimiento de BraZetsu destaca la creciente complejidad y sofisticaciΓ³n de los ataques cibernΓ©ticos en la regiΓ³n Iberia y AmΓ©rica Latina. Los Brokers de Acceso Inicial utilizan BraZetsu como herramienta para acceder a sistemas vulnerables y luego vender estos accesos en un mercado subterrΓ‘neo. Esto plantea un riesgo significativo para las organizaciones y usuarios en la regiΓ³n, que pueden verse afectados por ataques de ransomware, robo de datos y otros tipos de ciberdelitos.

βš™οΈ CΓ³mo funciona

BraZetsu es un malware Python basado en Windows que se utiliza como kit maestro para los Brokers de Acceso Inicial. El malware se distribuye a travΓ©s de un marketplace subterrΓ‘neo que utiliza tΓ©cnicas de evasiΓ³n de detecciΓ³n para evitar ser detectado por los sistemas de seguridad. Una vez instalado, BraZetsu proporciona acceso a los sistemas vulnerables, permitiendo a los cibercriminales vender estos accesos en el mercado subterrΓ‘neo.

πŸ‘οΈ QuΓ© vigilar

  • Buscar malware Python basado en Windows que se distribuye a travΓ©s de marketplaces subterrΓ‘neos.
  • Implementar medidas de seguridad para evitar la evasiΓ³n de detecciΓ³n, como la actualizaciΓ³n de firmwares y la configuraciΓ³n de reglas de seguridad en los sistemas.
  • Realizar escaneos de vulnerabilidades en los sistemas para identificar y corregir cualquier debilidad que pueda ser explotada por los cibercriminales.

πŸ”— Fuente consultada: Group-IB

Top comments (0)