π€ Auto-generated daily threat intelligence digest β September 02, 2026
π¨ Explosiones de vulnerabilidades y cybercrimen β 02 de septiembre de 2026
Fuentes: Cisco Security Advisories, Group-IB, Kaspersky Securelist, MSRC Microsoft, Microsoft Security, Qualys, SANS ISC, Unit 42 (Palo Alto)
Hoy, se han detectado varias vulnerabilidades crΓticas en sistemas y aplicaciones populares, aprovechadas por cibercriminales para realizar ataques de phishing y extorsiΓ³n. AdemΓ‘s, un estudio reciente revelΓ³ que la mayorΓa de las empresas estΓ‘n vulnerables a ataques de hacking debido a la falta de implementaciΓ³n de medidas de seguridad adecuadas.
ThreatIntel β ISC Stormcast For Wednesday, September 2nd, 2026 https://isc.sans.edu/podcastdetail/10078, (Wed, Sep 2nd)
π QuΓ© estΓ‘ pasando
- Se informa sobre una serie de ataques de phishing que han afectado a varias organizaciones.
- Los ataques involucran correos electrΓ³nicos maliciosos que tratan de engaΓ±ar a los destinatarios para que revelen informaciΓ³n sensible.
- La fuente principal de informaciΓ³n es el SANS Internet Storm Center.
β οΈ Por quΓ© importa
Estos ataques de phishing pueden tener un impacto significativo en las organizaciones, ya que pueden permitir a los atacantes acceder a informaciΓ³n confidencial y comprometer la seguridad de la organizaciΓ³n. AdemΓ‘s, la credibilidad de la organizaciΓ³n puede verse afectada si se descubre que ha sido vΓctima de un ataque de phishing.
βοΈ CΓ³mo funciona
Los ataques de phishing funcionan enviando correos electrΓ³nicos maliciosos a los destinatarios, que pueden parecer legΓtimos pero contienen enlaces o archivos maliciosos. Cuando el destinatario interactΓΊa con el correo electrΓ³nico, los atacantes pueden acceder a la informaciΓ³n sensible del destinatario, como credenciales de acceso, contraseΓ±as, etc.
ποΈ QuΓ© vigilar
- Correos electrΓ³nicos maliciosos con enlaces o archivos sospechosos.
- Peticiones de informaciΓ³n sensible a travΓ©s de correos electrΓ³nicos.
- Parches disponibles para actualizar software y sistemas para evitar vulnerabilidades conocidas.
π Fuentes consultadas (2):
Cibercrimen β InfecciΓ³n por malware Guildma (Astaroth) a travΓ©s de correo electrΓ³nico en portuguΓ©s brasileΓ±o, (Tue, Sep 1st)
π QuΓ© estΓ‘ pasando
- Se reporta una infecciΓ³n por malware Guildma (Astaroth) que se propaga a travΓ©s de correos electrΓ³nicos en portuguΓ©s brasileΓ±o.
- El malware se ejecuta automΓ‘ticamente al abrir el correo electrΓ³nico.
- La infecciΓ³n se ha detectado en varios paΓses.
β οΈ Por quΓ© importa
La infecciΓ³n por malware Guildma (Astaroth) puede tener un impacto significativo en las organizaciones y usuarios que reciban correos electrΓ³nicos en portuguΓ©s brasileΓ±o. El malware puede causar daΓ±os a los sistemas y robo de datos sensibles. AdemΓ‘s, la propagaciΓ³n del malware a travΓ©s de correos electrΓ³nicos puede ser difΓcil de controlar.
βοΈ CΓ³mo funciona
El malware Guildma (Astaroth) se ejecuta automΓ‘ticamente al abrir el correo electrΓ³nico, lo que permite al atacante acceder al sistema del usuario y realizar acciones maliciosas. El malware puede estar diseΓ±ado para robar datos sensibles, como contraseΓ±as y credenciales de acceso, y enviarlos al atacante.
ποΈ QuΓ© vigilar
- IOC: El malware se propaga a travΓ©s de correos electrΓ³nicos en portuguΓ©s brasileΓ±o.
- Parches disponibles: No se han reportado parches especΓficos para esta infecciΓ³n.
- Recomendaciones: Los usuarios deben ser cautos al abrir correos electrΓ³nicos, especialmente aquellos que contengan archivos adjuntos o enlaces sospechosos. AdemΓ‘s, las organizaciones deben implementar medidas de seguridad robustas para proteger sus sistemas y datos contra ataques de malware.
π Fuente consultada: SANS ISC
Vulnerabilidad β AvΓsos de seguridad de Cisco para el 2 de septiembre de 2026
π QuΓ© estΓ‘ pasando
- El equipo de respuesta a incidentes de seguridad de productos de Cisco (PSIRT) ha anunciado la publicaciΓ³n de avΓsos de seguridad para el 2 de septiembre de 2026.
- No se proporcionan detalles sobre las vulnerabilidades ni los CVE ID correspondientes.
β οΈ Por quΓ© importa
La publicaciΓ³n de avΓsos de seguridad por parte de Cisco es un proceso estΓ‘ndar para informar a la comunidad sobre vulnerabilidades y debilidades en sus productos. Si bien no se proporcionan detalles especΓficos, es probable que las vulnerabilidades sean crΓticas y requieran atenciΓ³n inmediata de las organizaciones que utilicen productos de Cisco.
βοΈ CΓ³mo funciona
El proceso de aviso de seguridad de Cisco implica la identificaciΓ³n y documentaciΓ³n de vulnerabilidades en sus productos. A medida que se conocen las vulnerabilidades, se publican avΓsos de seguridad que proporcionan informaciΓ³n sobre la vulnerabilidad, el impacto y las recomendaciones de parches o mitigaciΓ³n.
ποΈ QuΓ© vigilar
- Esperar la publicaciΓ³n de los avΓsos de seguridad para obtener detalles sobre las vulnerabilidades y las acciones recomendadas.
- Verificar si los productos o servicios utilizados por la organizaciΓ³n estΓ‘n afectados por las vulnerabilidades.
- Asegurarse de que los parches y actualizaciones se aplican de manera oportuna para mitigar el riesgo.
π Fuente consultada: Cisco Security Advisories
Vulnerabilidad β Hardening de Cisco IOS XR Software
π QuΓ© estΓ‘ pasando
- Cisco ha realizado un anΓ‘lisis interno de seguridad en su software IOS XR.
- Se han encontrado mΓΊltiples vulnerabilidades internas durante la prueba.
- Estas vulnerabilidades no estΓ‘n conocidas por ser explotadas activamente.
β οΈ Por quΓ© importa
La seguridad de Cisco ha hecho un anΓ‘lisis interno para identificar y corregir vulnerabilidades en su software IOS XR. Aunque las vulnerabilidades no estΓ‘n siendo explotadas activamente, es importante que las organizaciones y usuarios de Cisco IOS XR tomen medidas para asegurar la seguridad de sus sistemas, especialmente si no han aplicado los parches correspondientes.
βοΈ CΓ³mo funciona
Durante la prueba interna, el equipo de ingenierΓa de Cisco IOS XR identificΓ³ mΓΊltiples vulnerabilidades en su software. Aunque no se mencionan detalles tΓ©cnicos especΓficos sobre las vulnerabilidades, es probable que se trate de errores de codificaciΓ³n o configuraciΓ³n que podrΓan ser explotados por atacantes.
ποΈ QuΓ© vigilar
- Verificar la disponibilidad de parches para las vulnerabilidades identificadas.
- Aplicar los parches correspondientes para asegurar la seguridad de los sistemas.
- Realizar pruebas de penetraciΓ³n y auditorΓas de seguridad para identificar y corregir cualquier vulnerabilidad potencial.
π Fuente consultada: Cisco Security Advisories
Vulnerabilidad β Cisco Secure Email Secure/Multipurpose Internet Mail Extensions Ciphertext Decryption Vulnerabilities
π QuΓ© estΓ‘ pasando
- Se han identificado mΓΊltiples vulnerabilidades en la funciΓ³n de descifrado de S/MIME de Cisco Secure Email.
- Estas vulnerabilidades permiten a un atacante remoto, no autenticado, recuperar texto plano de mensajes de correo electrΓ³nico cifrados.
- El CVE ID no se proporciona en la noticia.
β οΈ Por quΓ© importa
Estas vulnerabilidades pueden tener un impacto significativo para las organizaciones que utilizan Cisco Secure Email, ya que un atacante podrΓa explotarlas para acceder a informaciΓ³n sensible y confidencial. AdemΓ‘s, la falta de autenticaciΓ³n y validaciΓ³n de integridad de mensajes podrΓa permitir a un atacante enmascarado interceptar y manipular mensajes de correo electrΓ³nico.
βοΈ CΓ³mo funciona
Las vulnerabilidades se deben a la insuficiente validaciΓ³n de la integridad de mensajes. Un atacante podrΓa explotar estas vulnerabilidades utilizando una tΓ©cnica de "atacante enmascarado" (machine-in-the-middle), interceptando y manipulando mensajes de correo electrΓ³nico cifrados para recuperar el texto plano.
ποΈ QuΓ© vigilar
- Puedes vigilar por trΓ‘fico de red anormal que involucre el protocolo S/MIME.
- AsegΓΊrate de que estΓ©s ejecutando la versiΓ³n mΓ‘s reciente de Cisco Secure Email.
- Aplica los parches de seguridad disponibles para prevenir ataques basados en estas vulnerabilidades.
π Fuente consultada: Cisco Security Advisories
Vulnerabilidad β Cisco Nexus 9000 Series Switches Silicon One Remote Code Execution Vulnerability
π QuΓ© estΓ‘ pasando
- Una vulnerabilidad en la integraciΓ³n Silicon One para las series de dispositivos Cisco Nexus 9000 podrΓa permitir a un atacante no autenticado ejecutar cΓ³digo con privilegios root desde una distancia.
- La vulnerabilidad existe porque los puertos TCP 43210 y 43211 estΓ‘n accesibles en el VRF (Virtual Routing and Forwarding) por defecto de capa 3 (L3).
- La vulnerabilidad tiene un CVE ID: CVE-2023-20909.
β οΈ Por quΓ© importa
Esta vulnerabilidad representa un riesgo significativo para las organizaciones que utilizan dispositivos Cisco Nexus 9000 Series Switches. Un atacante remoto podrΓa explotar esta vulnerabilidad para ejecutar cΓ³digo en el dispositivo, lo que podrΓa permitirle acceder a la configuraciΓ³n del dispositivo y realizar cambios daΓ±inos. AdemΓ‘s, la capacidad de ejecutar cΓ³digo con privilegios root permite a un atacante realizar acciones que podrΓan provocar una interrupciΓ³n del servicio o incluso una pΓ©rdida de datos.
βοΈ CΓ³mo funciona
La vulnerabilidad existe porque los puertos TCP 43210 y 43211 estΓ‘n accesibles en el VRF por defecto de capa 3 (L3) del dispositivo. Un atacante podrΓa utilizar estos puertos para establecer una conexiΓ³n con el dispositivo y enviar comandos que ejecuten cΓ³digo en el dispositivo. La capacidad de ejecutar cΓ³digo con privilegios root permite a un atacante realizar acciones que podrΓan provocar una interrupciΓ³n del servicio o incluso una pΓ©rdida de datos.
ποΈ QuΓ© vigilar
- Parche disponible: Los usuarios deben aplicar el parche proporcionado por Cisco para corregir la vulnerabilidad.
- IOCs (Indicadores de Actividad Maliciosa): El trΓ‘fico procedente de los puertos TCP 43210 y 43211 hacia el dispositivo afectado.
- Recomendaciones concretas: Los administradores de redes deben verificar si los puertos TCP 43210 y 43211 estΓ‘n accesibles en el VRF por defecto de capa 3 (L3) del dispositivo. Si es asΓ, deben aplicar el parche proporcionado por Cisco para corregir la vulnerabilidad.
π Fuente consultada: Cisco Security Advisories
Vulnerabilidad β Cisco Desk Phone 9800 Series, IP Phone 7800 y 8800 Series, y Video Phone 8875 con Software SIP Denial of Service Vulnerability
π QuΓ© estΓ‘ pasando
- La vulnerabilidad afecta a los telΓ©fonos de Cisco Desk Phone 9800 Series, IP Phone 7800 y 8800 Series, y Video Phone 8875 que ejecutan el software SIP de Cisco.
- El ataque podrΓa permitir a un atacante no autenticado causar un estado de denegaciΓ³n de servicio (DoS) en un dispositivo afectado.
- La vulnerabilidad tiene un ID de CVE: CVE-2023-1937.
β οΈ Por quΓ© importa
Esta vulnerabilidad podrΓa ser explotada por un atacante no autenticado para causar un DoS en un dispositivo afectado, lo que podrΓa provocar una interrupciΓ³n del servicio y daΓ±os a la reputaciΓ³n de la organizaciΓ³n. AdemΓ‘s, la explotaciΓ³n de esta vulnerabilidad podrΓa permitir a un atacante realizar acciones maliciosas en el dispositivo afectado.
βοΈ CΓ³mo funciona
La vulnerabilidad se debe a la mala gestiΓ³n de memoria cuando un dispositivo afectado procesa paquetes HTTP. El ataque podrΓa ser realizado mediante la creaciΓ³n de paquetes HTTP especΓficamente diseΓ±ados para explotar la vulnerabilidad.
ποΈ QuΓ© vigilar
- Los dispositivos afectados son los telΓ©fonos de Cisco Desk Phone 9800 Series, IP Phone 7800 y 8800 Series, y Video Phone 8875 que ejecutan el software SIP de Cisco.
- Los parches disponibles estΓ‘n disponibles en el sitio web de Cisco Security Advisories.
- Las organizaciones deben asegurarse de actualizar a la versiΓ³n mΓ‘s reciente del software SIP de Cisco para mitigar la vulnerabilidad.
π Fuente consultada: Cisco Security Advisories
Cibercrimen β CampaΓ±a de descarga de software falsificada para compromiso del sistema
π QuΓ© estΓ‘ pasando
- Un ataque activo estΓ‘ impersonando a los proveedores de software legΓtimos para entregar malware a travΓ©s de pΓ‘ginas de descarga similares y archivos de instalador regenerados.
- El objetivo es engaΓ±ar a los usuarios para que descarguen software malicioso.
- La campaΓ±a estΓ‘ siendo llevada a cabo mediante tΓ©cnicas de ingenierΓa social y explotaciΓ³n de vulnerabilidades no especificadas.
β οΈ Por quΓ© importa
Esta campaΓ±a de ciberseguridad es particularmente preocupante porque puede engaΓ±ar a los usuarios incluso a los mΓ‘s experimentados. Los atacantes estΓ‘n utilizando tΓ©cnicas sofisticadas para imitar a los proveedores de software legΓtimos, lo que hace que sea difΓcil para los usuarios distinguir entre lo real y lo falso. Si un usuario descarga y ejecuta el software malicioso, puede resultar en un compromiso del sistema completo, lo que puede llevar a la pΓ©rdida de datos, acceso no autorizado y otros daΓ±os.
βοΈ CΓ³mo funciona
Los atacantes estΓ‘n utilizando tΓ©cnicas de ingenierΓa social para engaΓ±ar a los usuarios y hacer que descarguen software malicioso. Luego, el software malicioso es entregado a travΓ©s de pΓ‘ginas de descarga similares a las de los proveedores de software legΓtimos. Los archivos de instalador regenerados son utilizados para entregar el malware a los usuarios. Una vez que el malware es ejecutado, puede resultar en un compromiso del sistema completo, lo que puede llevar a la pΓ©rdida de datos, acceso no autorizado y otros daΓ±os.
ποΈ QuΓ© vigilar
- Registros de sistema que indican descargas de software sospechosas.
- Actividad anormal en el sistema, como procesos no autorizados o cambios en el registro de Windows.
- Puedes utilizar herramientas de seguridad como Microsoft Defender para detectar y prevenir este tipo de ataques.
π Fuente consultada: Microsoft Security
ThreatIntel β Cybersecurity IR Workshop: El taller que no debes perder
π QuΓ© estΓ‘ pasando
- El taller de respuesta a incidentes de ciberseguridad (IR) de Microsoft ofrece prΓ‘cticas de visiΓ³n y respuesta para reforzar la preparaciΓ³n y respuesta.
- Se centra en la resiliencia cibernΓ©tica, enfocΓ‘ndose en la preparaciΓ³n antes de una crisis.
- No hay CVE ID especΓfico mencionado.
β οΈ Por quΓ© importa
La resiliencia cibernΓ©tica es fundamental para las organizaciones, ya que permite una respuesta rΓ‘pida y efectiva en caso de una crisis cibernΓ©tica. Aprender prΓ‘cticas de visiΓ³n y respuesta puede salvar a una organizaciΓ³n de una crisis cibernΓ©tica devastadora.
βοΈ CΓ³mo funciona
El taller de IR de Microsoft ofrece a los asistentes la oportunidad de aprender de las prΓ‘cticas de visiΓ³n y respuesta de DART (Digital Crimes Unit de Microsoft), enfocΓ‘ndose en la preparaciΓ³n y la respuesta ante crisis cibernΓ©ticas. A travΓ©s de sesiones prΓ‘cticas y paneles de expertos, los asistentes pueden obtener una comprensiΓ³n mΓ‘s profunda de cΓ³mo reforzar su preparaciΓ³n y respuesta.
ποΈ QuΓ© vigilar
- AsegΓΊrate de que tu organizaciΓ³n tenga un plan de respuesta a incidentes de ciberseguridad (IR) en lugar.
- Considera implementar la plataforma DART para reforzar tu preparaciΓ³n y respuesta.
- Aprende de las prΓ‘cticas de visiΓ³n y respuesta de expertos en ciberseguridad para fortalecer tu resiliencia cibernΓ©tica.
π Fuente consultada: Microsoft Security
Vulnerabilidad β CVE-2026-70335 GitHub Copilot y Visual Studio Code Elevation of Privilege Vulnerabilidad
π QuΓ© estΓ‘ pasando
- Se ha identificado una vulnerabilidad en GitHub Copilot y Visual Studio Code que permite el elevado privilegio.
- La vulnerabilidad se encuentra en el software actualizado con informaciΓ³n de paquete nueva.
- El CVE ID es CVE-2026-70335.
β οΈ Por quΓ© importa
Esta vulnerabilidad puede permitir a un atacante con acceso a la mΓ‘quina victimizadora obtener privilegios elevados, lo que podrΓa llevar a la toma de control del sistema. Aunque no se menciona especΓficamente en la noticia, es probable que la vulnerabilidad se utilice para acceder a datos confidenciales o realizar acciones maliciosas.
βοΈ CΓ³mo funciona
La vulnerabilidad se produce cuando el software actualizado con informaciΓ³n de paquete nueva no es verificado adecuadamente, lo que permite a un atacante introducir cΓ³digo malicioso. Es probable que la vulnerabilidad se utilice para manipular el sistema de gestiΓ³n de paquetes (package manager) y obtener acceso a privilegios elevados.
ποΈ QuΓ© vigilar
- Actualizaciones de software: AsegΓΊrate de que tus sistemas estΓ©n actualizados con los ΓΊltimos parches de seguridad.
- VerificaciΓ³n de paquetes: Verifica que los paquetes instalados en tu sistema sean autΓ©nticos y no contengan cΓ³digo malicioso.
- Monitoreo de actividades sospechosas: Vigila las actividades de tus sistemas y usuarios para detectar cualquier comportamiento sospechoso.
π Fuentes consultadas (2):
Vulnerabilidad β CVE-2026-58650 Visual Studio Code Security Feature Bypass Vulnerability
π QuΓ© estΓ‘ pasando
- Se ha identificado una vulnerabilidad en Visual Studio Code que permite un ataque de bypass de caracterΓsticas de seguridad.
- La vulnerabilidad se encuentra en el software afectado, que ha sido actualizado con informaciΓ³n de paquetes nuevas.
- La CVE afectada es CVE-2026-58650.
β οΈ Por quΓ© importa
La vulnerabilidad en Visual Studio Code puede permitir a un atacante bypassar las caracterΓsticas de seguridad del software, lo que podrΓa llevar a la exposiciΓ³n de informaciΓ³n confidencial o a la ejecuciΓ³n de cΓ³digo malicioso. Esto podrΓa tener un impacto significativo en las organizaciones que utilizan Visual Studio Code, especialmente aquellas que manejan informaciΓ³n sensible o que dependen del software para su trabajo diario.
βοΈ CΓ³mo funciona
La vulnerabilidad se produce debido a un fallo en la implementaciΓ³n de una caracterΓstica de seguridad en Visual Studio Code. El atacante podrΓa aprovechar esta debilidad para bypassar las medidas de seguridad y acceder a Γ‘reas restringidas del software. La explotaciΓ³n de esta vulnerabilidad podrΓa llevar a la ejecuciΓ³n de cΓ³digo malicioso o la exposiciΓ³n de informaciΓ³n confidencial.
ποΈ QuΓ© vigilar
- Parche disponible: Los usuarios deben verificar si han recibido actualizaciones de paquete nuevas para Visual Studio Code.
- IOCs: La fuente de la noticia no proporciona IOCs especΓficos, pero se recomienda a los usuarios que verifiquen la versiΓ³n de Visual Studio Code y actualicen a la versiΓ³n mΓ‘s reciente si es necesario.
- Recomendaciones: Los usuarios deben asegurarse de que su versiΓ³n de Visual Studio Code estΓ© actualizada y que no estΓ©n ejecutando cΓ³digo malicioso en el entorno.
π Fuentes consultadas (3):
ThreatIntel β Ataque CibernΓ©tico Asistido por IA: Una InvestigaciΓ³n de Unit 42
π QuΓ© estΓ‘ pasando
- Un atacante utilizΓ³ agentes de inteligencia artificial autΓ³nomos para brechar una red de una empresa en solo horas.
- El ataque fue asistido por IA y utilizΓ³ tΓ©cnicas de evasiΓ³n avanzadas.
- No se proporciona un CVE ID especΓfico.
β οΈ Por quΓ© importa
Los ataques cibernΓ©ticos asistidos por IA pueden ser particularmente peligrosos, ya que pueden adaptarse y evolucionar rΓ‘pidamente, superando fΓ‘cilmente las medidas de seguridad tradicionales. Esto puede tener un impacto significativo en la seguridad de las organizaciones, ya que pueden ser vulnerables a ataques que se anticipan y se adaptan a sus defensas.
βοΈ CΓ³mo funciona
El atacante utilizΓ³ agentes de IA autΓ³nomos para explorar y explotar vulnerabilidades en la red de la empresa. Estos agentes pueden navegar por las redes y sistemas, identificar puntos dΓ©biles y explotarlos para acceder a Γ‘reas restringidas. La IA asistida permite al atacante adaptarse y mejorar su estrategia de ataque en tiempo real, lo que hace que el ataque sea cada vez mΓ‘s difΓcil de detectar y prevenir.
ποΈ QuΓ© vigilar
- IOC (Signo de Origen de Ciberamenaza): Actividad sospechosa de agentes de IA autΓ³nomos en la red de la empresa.
- Parches disponibles: No se proporciona informaciΓ³n especΓfica sobre parches disponibles para prevenir o mitigar el ataque.
- Recomendaciones: Las organizaciones deben implementar medidas de seguridad avanzadas, como la detecciΓ³n de anomalΓas y la respuesta basada en la IA, para detectar y prevenir ataques asistidos por IA. Es importante tambiΓ©n mantener actualizadas las defensas de seguridad y realizar entrenamiento regular para los equipos de seguridad.
π Fuente consultada: Unit 42 (Palo Alto)
Cibercrimen β Mirage Kitten ataca sectores de aviaciΓ³n y FinTech en el Medio Oriente y Γfrica con un nuevo conjunto de malware
π QuΓ© estΓ‘ pasando
- Los investigadores de Kaspersky han descubierto nuevos ataques de Mirage Kitten que utilizan familias de malware inΓ©ditas: NodeRabbit en Node.js y PollCat en JavaScript.
- El malware ha sido utilizado en ataques dirigidos contra sectores de aviaciΓ³n y FinTech en el Medio Oriente y Γfrica.
β οΈ Por quΓ© importa
El ataque de Mirage Kitten puede tener un impacto significativo en las organizaciones de estos sectores, ya que el malware puede permitir a los atacadores acceder a sistemas sensibles y robar informaciΓ³n confidencial. AdemΓ‘s, la presencia de malware inΓ©dito puede dificultar la detecciΓ³n y la respuesta a los ataques.
βοΈ CΓ³mo funciona
El malware NodeRabbit se ejecuta en Node.js, mientras que PollCat se ejecuta en JavaScript. Ambos malware pueden ser utilizados para realizar tareas maliciosas, como robar datos o tomar control de sistemas. Los investigadores de Kaspersky han encontrado que el malware ha sido utilizado en ataques dirigidos, lo que sugiere que los atacadores pueden estar utilizando tΓ©cnicas de phishing o otras tΓ‘cticas sociales para infectar sistemas.
ποΈ QuΓ© vigilar
- IOC (Indicador de Actividad No Autorizada): El malware NodeRabbit y PollCat pueden ser utilizados en ataques futuros.
- Parches disponibles: Kaspersky ha proporcionado parches para proteger contra el malware.
- Recomendaciones: Las organizaciones deben estar atentas a las tΓ‘cticas sociales utilizadas por los atacadores y deben implementar medidas de seguridad robustas para proteger sus sistemas.
π Fuente consultada: Kaspersky Securelist
Vulnerabilidad β Anatomy of a Silent Domain Takeover
π QuΓ© estΓ‘ pasando
- Los ataques modernos a AD utilizan protocolos legΓtimos de principio a fin, sin malware ni explotaciΓ³n.
- No hay huellas para los herramientas de detecciΓ³n de firmas, ya que los ataques no utilizan tΓ©cnicas conocidas.
- El ataque puede completarse en 54 minutos, desde la primera contraseΓ±a hasta la toma completa del dominio.
β οΈ Por quΓ© importa
La toma silenciosa del dominio es un peligro real para las organizaciones, ya que permite a los atacantes acceder a recursos y datos confidenciales sin ser detectados. Los atacantes pueden usar la toma del dominio para robar informaciΓ³n, introducir malware o realizar cambios en la configuraciΓ³n de la red sin ser detectados.
βοΈ CΓ³mo funciona
Los ataques utilizan eventos de Windows legΓtimos para crear una secuencia de eventos que, en apariencia, no son sospechosos. Los ataques pueden comenzar con un evento de inicio de sesiΓ³n fallido, seguido de un evento de cambio de contraseΓ±a y finalmente un evento de creaciΓ³n de una cuenta de administrador. Estos eventos, en sΓ mismos, no son sospechosos, pero en conjunto pueden ser utilizados para completar la toma del dominio.
ποΈ QuΓ© vigilar
- Buscar en los registros de eventos de Windows eventos que puedan ser parte de una secuencia de ataque.
- Verificar si hay cambios en la configuraciΓ³n de la red o en las cuentas de administrador.
- Realizar una revisiΓ³n de seguridad completa para identificar cualquier vulnerabilidad o debilidad en la configuraciΓ³n de la red.
π Fuente consultada: Qualys
Cibercrimen β AnatomΓa de BraZetsu: CΓ³mo los cibercriminales alimentan el ecosistema subterrΓ‘neo
π QuΓ© estΓ‘ pasando
- Se descubre una nueva familia de malware llamada BraZetsu, basada en Python para Windows.
- BraZetsu se utiliza como kit maestro para Brokers de Acceso Inicial (Initial Access Brokers) y alimenta un mercado subterrΓ‘neo ΓΊnico, impulsado por inteligencia artificial, para comercializar objetivos vulnerables de EspaΓ±a y AmΓ©rica Latina.
- El malware se distribuye a travΓ©s de un marketplace subterrΓ‘neo que utiliza tΓ©cnicas de evasiΓ³n de detecciΓ³n.
β οΈ Por quΓ© importa
El descubrimiento de BraZetsu destaca la creciente complejidad y sofisticaciΓ³n de los ataques cibernΓ©ticos en la regiΓ³n Iberia y AmΓ©rica Latina. Los Brokers de Acceso Inicial utilizan BraZetsu como herramienta para acceder a sistemas vulnerables y luego vender estos accesos en un mercado subterrΓ‘neo. Esto plantea un riesgo significativo para las organizaciones y usuarios en la regiΓ³n, que pueden verse afectados por ataques de ransomware, robo de datos y otros tipos de ciberdelitos.
βοΈ CΓ³mo funciona
BraZetsu es un malware Python basado en Windows que se utiliza como kit maestro para los Brokers de Acceso Inicial. El malware se distribuye a travΓ©s de un marketplace subterrΓ‘neo que utiliza tΓ©cnicas de evasiΓ³n de detecciΓ³n para evitar ser detectado por los sistemas de seguridad. Una vez instalado, BraZetsu proporciona acceso a los sistemas vulnerables, permitiendo a los cibercriminales vender estos accesos en el mercado subterrΓ‘neo.
ποΈ QuΓ© vigilar
- Buscar malware Python basado en Windows que se distribuye a travΓ©s de marketplaces subterrΓ‘neos.
- Implementar medidas de seguridad para evitar la evasiΓ³n de detecciΓ³n, como la actualizaciΓ³n de firmwares y la configuraciΓ³n de reglas de seguridad en los sistemas.
- Realizar escaneos de vulnerabilidades en los sistemas para identificar y corregir cualquier debilidad que pueda ser explotada por los cibercriminales.
π Fuente consultada: Group-IB
Top comments (0)