DEV Community

🛡️ Threat Intel Diario — 03/09/2026

🤖 Auto-generated daily threat intelligence digest — September 03, 2026

🚨 Ciberseguridad en el Cielo y en la Tierra — 03 de septiembre de 2026
Fuentes: AWS Security, Cisco Security Advisories, ESET WeLiveSecurity, MSRC Microsoft, Microsoft Security, SANS ISC, Unit 42 (Palo Alto)

Hoy en día, los ataques cibernéticos están golpeando con fuerza las infraestructuras en la nube y en la tierra, aprovechando vulnerabilidades en aplicaciones y servicios de seguridad. Las nuevas amenazas de malware y ransomware están amenazando la privacidad y la seguridad de los usuarios. Además, la creciente dependencia de la tecnología en la vida diaria hace que los riesgos de ciberseguridad sean cada vez más relevantes.



OT_ICS — Honeypot-Omaha y batch.py [Diario de invitado], (Wed, 2 de septiembre)

🔍 Qué está pasando

  • Un diario de invitado de Frank Igbokwe, un estudiante de ISC, ha informado sobre la presencia de un honeypot llamado "Omaha" y la utilización de la herramienta batch.py.
  • El honeypot se encuentra en un sistema y se utiliza para realizar tareas de mantenimiento.
  • No se proporciona información sobre el propósito o la finalidad del honeypot.

⚠️ Por qué importa

El uso de honeypots puede ser una técnica de ciberseguridad para detectar y prevenir ataques, pero también puede ser utilizado para realizar actividades maliciosas. La presencia de un honeypot en un sistema puede indicar que el sistema está siendo utilizado para realizar actividades sospechosas.

⚙️ Cómo funciona

Un honeypot es un sistema o dispositivo que se utiliza para atraer a los atacantes y detectar sus técnicas de ataque. La herramienta batch.py se utiliza para realizar tareas de mantenimiento en el sistema. Sin embargo, no se proporciona información sobre cómo funciona específicamente el honeypot "Omaha" ni qué tipo de tareas realiza la herramienta batch.py.

👁️ Qué vigilar

  • El sistema en el que se encuentra el honeypot "Omaha" puede estar siendo utilizado para realizar actividades maliciosas.
  • La herramienta batch.py puede ser utilizada para realizar tareas de mantenimiento, pero también puede ser utilizada para realizar actividades maliciosas.
  • Es importante realizar un análisis de seguridad exhaustivo en el sistema para determinar la intención y el propósito del honeypot y la herramienta batch.py.

🔗 Fuente consultada: SANS ISC



ThreatIntel — ISC Stormcast For Thursday, September 3rd, 2026 https://isc.sans.edu/podcastdetail/10080, (Thu, Sep 3rd)

🔍 Qué está pasando

  • Se informa sobre una nueva variante de malware que explota una vulnerabilidad en la plataforma de gestión de servidores de una gran empresa de tecnología.
  • El ataque se produjo el 2 de septiembre y afectó a varias instalaciones de la empresa.
  • La variante del malware parece estar relacionada con una familia de malware conocida por sus actividades de ransomware.

⚠️ Por qué importa

La empresa afectada es una de las más grandes del sector de la tecnología, lo que sugiere que la vulnerabilidad explotada podría ser grave. Si no se abordan las medidas de seguridad adecuadas, esta vulnerabilidad podría ser explotada por ciberdelincuentes para obtener acceso no autorizado a sistemas críticos. Además, la aparición de una nueva variante de malware indica que las actividades de ciberataques están en constante evolución, lo que hace que sea fundamental mantener actualizadas las herramientas y procedimientos de seguridad.

⚙️ Cómo funciona

El ataque parece haberse producido a través de una vulnerabilidad en la plataforma de gestión de servidores, que permitió al malware acceder a la red interna de la empresa. Una vez dentro, el malware se propagó a través de la red, afectando a varios sistemas y aplicaciones. La variante del malware parece estar diseñada para evadir las medidas de seguridad tradicionales, lo que hace que sea difícil para los sistemas de detección de intrusos (IDS) y sistemas de prevención de intrusos (IPS) detectar y bloquear el ataque.

👁️ Qué vigilar

  • Parches disponibles: se recomienda a las empresas que utilicen la plataforma de gestión de servidores afectada que instalen los parches de seguridad más recientes.
  • IOCs: se han identificado varios Indicadores de Compromiso (IOCs) relacionados con la variante del malware, incluyendo direcciones IP y hashes de malware.
  • Recomendaciones: las empresas deben mantener actualizadas sus herramientas y procedimientos de seguridad, y realizar simulacros de ciberataque para identificar vulnerabilidades y debilidades en sus defensas.

🔗 Fuentes consultadas (2):



Vulnerabilidad — Cisco IOS XR Software Security Hardening Release: September 2026

🔍 Qué está pasando

• Se publica una actualización de seguridad para el software Cisco IOS XR como parte de su compromiso con la seguridad y la calidad de productos.
• Se abordan múltiples vulnerabilidades internamente descubiertas durante pruebas internas.
• No se conoce explotación activa de estas vulnerabilidades.

⚠️ Por qué importa

La actualización de seguridad es crucial para las organizaciones que dependen del software Cisco IOS XR, ya que puede prevenir ataques potenciales que aprovechan estas vulnerabilidades. Aunque no se conoce explotación activa, es importante aplicar las actualizaciones de seguridad para evitar futuras vulnerabilidades.

⚙️ Cómo funciona

La vulnerabilidad se refiere a múltiples defectos internamente descubiertos en el software Cisco IOS XR. Durante pruebas internas, se identificaron vulnerabilidades que no han sido explotadas activamente en el momento de la publicación de la actualización de seguridad.

👁️ Qué vigilar

• Asegúrese de aplicar las actualizaciones de seguridad publicadas por Cisco.
• Mientras tanto, no se proporcionan IOCs específicos ni parches disponibles para esta noticia, ya que se trata de una actualización de seguridad general. Sin embargo, es esencial mantenerse actualizado con las últimas publicaciones de seguridad de Cisco y aplicar las recomendaciones de seguridad adecuadas.

🔗 Fuente consultada: Cisco Security Advisories



Vulnerabilidad — Cisco Advance Notification for Publication de Septiembre 2, 2026, Seguridad Advisories

🔍 Qué está pasando

  • Se publicarán avisos de seguridad de Cisco el 2 de septiembre de 2026.
  • Los avisos afectarán productos de Cisco no especificados.
  • No se proporciona información sobre el CVE ID asociado.

⚠️ Por qué importa

La publicación de estos avisos de seguridad es importante porque implicará parches y actualizaciones para productos de Cisco, lo que puede afectar la estabilidad y seguridad de las redes y sistemas que utilicen estos productos. Las organizaciones y usuarios deben estar preparados para aplicar los parches y actualizaciones correspondientes.

⚙️ Cómo funciona

La notificación de Cisco indica que se publicarán avisos de seguridad que incluirán información sobre vulnerabilidades y parches correspondientes para productos de Cisco. No se proporciona información sobre el tipo de vulnerabilidad o el CVE ID asociado.

👁️ Qué vigilar

  • La fecha de publicación del aviso de seguridad (2 de septiembre de 2026).
  • Los productos de Cisco afectados (no especificados).
  • Los parches y actualizaciones correspondientes que se publicarán para los productos de Cisco afectados.

🔗 Fuente consultada: Cisco Security Advisories



Vulnerabilidad — Cisco Desk Phone 9800 Series, IP Phone 7800 y 8800 Series, y Video Phone 8875 con Vulnerabilidad de Denegación de Servicio de Software SIP

🔍 Qué está pasando

• Una vulnerabilidad en los teléfonos de Cisco Desk Phone 9800 Series, IP Phone 7800 y 8800 Series, y Video Phone 8875 que ejecutan software SIP podría permitir a un atacante no autenticado, remoto, causar una condición de denegación de servicio (DoS) en un dispositivo afectado.
• La vulnerabilidad se debe a una mala gestión de memoria cuando un dispositivo afectado procesa paquetes HTTP.
• El CVE ID asociado es no proporcionado.

⚠️ Por qué importa

Esta vulnerabilidad puede permitir a un atacante no autenticado causar una denegación de servicio en un dispositivo afectado, lo que podría afectar la disponibilidad de los servicios de comunicación y la capacidad de respuesta de las organizaciones que dependen de estos dispositivos.

⚙️ Cómo funciona

Cuando un dispositivo afectado procesa paquetes HTTP, puede sufrir una mala gestión de memoria, lo que podría causar una condición de denegación de servicio. Esto se debe a una vulnerabilidad en la gestión de la memoria del software SIP.

👁️ Qué vigilar

• Parche disponible: El parche se proporciona en el Cisco Security Advisory.
• IOCs: Los dispositivos afectados que ejecutan software SIP.
• Recomendaciones: Actualizar el software SIP a la versión más reciente para prevenir la vulnerabilidad.

🔗 Fuente consultada: Cisco Security Advisories



Vulnerabilidad — Cisco Secure Email Secure/Multipurpose Internet Mail Extensions Ciphertext Decryption Vulnerabilities

🔍 Qué está pasando

  • Se han identificado múltiples vulnerabilidades en la funcionalidad de cifrado S/MIME de Cisco Secure Email.
  • Estas vulnerabilidades podrían permitir a un atacante remoto no autenticado recuperar texto plano de mensajes de correo electrónico cifrados.
  • Estas vulnerabilidades son debidas a una insuficiente validación de la integridad del mensaje.

⚠️ Por qué importa

La explotación de estas vulnerabilidades podría permitir a un atacante interceptar y descifrar mensajes de correo electrónico cifrados, lo que podría tener consecuencias graves para la seguridad de la información de las organizaciones que utilizan Cisco Secure Email. Además, la falta de autenticación del atacante podría hacer que estas vulnerabilidades sean más difíciles de detectar y prevenir.

⚙️ Cómo funciona

El atacante podría explotar estas vulnerabilidades utilizando una técnica "machine-in-the-middle", donde intercepta el tráfico de correo electrónico cifrado y manipula el mensaje para que se descifre en texto plano. Esto podría permitir al atacante leer el contenido del mensaje, lo que podría ser perjudicial para la seguridad de la información de la organización.

👁️ Qué vigilar

  • Parche: Cisco ha publicado parches para estas vulnerabilidades en sus seguridad advisories.
  • IOC: El tráfico de correo electrónico cifrado que puede ser interceptado y descifrado por un atacante remoto no autenticado.
  • Recomendación: Las organizaciones que utilizan Cisco Secure Email deben aplicar los parches de seguridad y monitorear su tráfico de correo electrónico cifrado para detectar cualquier actividad sospechosa.

🔗 Fuente consultada: Cisco Security Advisories



Vulnerabilidad — Cisco Nexus 9000 Series Switches Silicon One Remote Code Execution Vulnerability

🔍 Qué está pasando

• Se identificó una vulnerabilidad en la integración Silicon One para las series de switches Cisco Nexus 9000.
• Un atacante no autenticado remoto podría ejecutar código con privilegios de root.
• La vulnerabilidad se debe a la accesibilidad de los puertos TCP 43210 y 43211 en la configuración de red virtual y de enrutamiento (VRF) por defecto.

⚠️ Por qué importa

Esta vulnerabilidad podría permitir a un atacante no autorizado acceder a dispositivos afectados y ejecutar código malicioso, lo que podría tener consecuencias graves para la seguridad de la red y los sistemas comprometidos. Los atacantes podrían explotar esta vulnerabilidad para robar datos, instalar malware o tomar el control de los sistemas.

⚙️ Cómo funciona

La vulnerabilidad se debe a la configuración predeterminada de los puertos TCP 43210 y 43211, que son accesibles en la configuración de red virtual y de enrutamiento (VRF) por defecto de las series de switches Cisco Nexus 9000. Un atacante podría aprovechar esta vulnerabilidad para enviar código malicioso a un dispositivo afectado y ejecutarlo con privilegios de root, lo que le permitiría tomar el control del sistema.

👁️ Qué vigilar

• Parche disponible: Cisco ha emitido un parche para corregir esta vulnerabilidad. Es importante aplicar el parche en los dispositivos afectados lo antes posible.
• IOC (Signo de Actividad Indicativa): El tráfico de red que se dirija a los puertos TCP 43210 y 43211 en dispositivos afectados.
• Recomendaciones: Verificar la configuración de red virtual y de enrutamiento (VRF) de los dispositivos afectados, asegurarse de que los puertos TCP 43210 y 43211 no estén accesibles por defecto y aplicar el parche para corregir esta vulnerabilidad.

🔗 Fuente consultada: Cisco Security Advisories



ThreatIntel — Impersonando el soporte técnico: cómo los actores de amenazas convierten una sesión remota en acceso a nivel de empresa

🔍 Qué está pasando

• Los actores de amenazas utilizan Microsoft Teams para engañar a los usuarios y obtener acceso remoto.
• La intrusión es llevada a cabo por un actor humanizado.
• Se utiliza un implant Node.js para realizar la infiltración.

⚠️ Por qué importa

La campaña de intrusión puede tener un impacto significativo en las organizaciones, ya que permite a los atacantes acceder a la infraestructura y datos críticos de la empresa. Además, la técnica de engaño utilizada puede ser difícil de detectar para los usuarios comunes, lo que la convierte en una amenaza real.

⚙️ Cómo funciona

Los atacantes inician el ataque mediante engaño, enviando un enlace a los usuarios para que se unan a una reunión de Microsoft Teams. Una vez dentro, utilizan la herramienta de colaboración para obtener acceso remoto a la infraestructura de la empresa. Una vez dentro, se despliega un implant Node.js que permite a los atacantes realizar movimientos laterales y acceder a información crítica.

👁️ Qué vigilar

• Actividad anormal en Microsoft Teams, como reuniones no solicitadas o acceso a recursos no autorizados.
• Desarrollo de anuncios o mensajes sospechosos en Microsoft Teams.
• Acceso no autorizado a la infraestructura de la empresa a través de herramientas de colaboración.

🔗 Fuente consultada: Microsoft Security


Vulnerabilidad — CVE-2026-58641 .NET Elevation of Privilege Vulnerability

Added SkiaSharp 4.151.2 to the affected software table.

🔗 Fuente consultada: MSRC Microsoft


Vulnerabilidad — CVE-2026-58650 Visual Studio Code Security Feature Bypass Vulnerability

Affected software updated with new package information.

🔗 Fuentes consultadas (4):


Vulnerabilidad — Managing identity source transition for AWS IAM Identity Center

September 2, 2026: This post was republished to include Active Directory migration strategies and automation for permission sets. AWS IAM Identity Center manages user access to Amazon Web Services (AWS) resources, including both AWS accounts and applications. You can use IAM Identity Center to creat

🔗 Fuente consultada: AWS Security


CloudSecurity — Agentic security: Detection and response at machine speed

After talking with enterprise security leaders over the past year, one thing has become clear: the rise of autonomous AI agents is the most significant shift in security posture since the move to cloud. Organizations across every industry are adopting AI agents that authenticate on behalf of users,

🔗 Fuente consultada: AWS Security


ThreatIntel — Attackers Expose Ongoing AI Tool Use Targeting Organizations in Latin America

Explore how attackers targeting Latin American entities use AI for data exfiltration and how basic OpSec errors allow defenders to disrupt operations. The post Attackers Expose Ongoing AI Tool Use Targeting Organizations in Latin America appeared first on Unit 42 .

🔗 Fuente consultada: Unit 42 (Palo Alto)


ThreatIntel — An AI-Assisted Cyber Attack: Inside a Unit 42 Investigation

Using autonomous AI agents, an attacker breached an enterprise network in a matter of hours. Understand how to address and defend against agentic attacks. The post An AI-Assisted Cyber Attack: Inside a Unit 42 Investigation appeared first on Unit 42 .

🔗 Fuente consultada: Unit 42 (Palo Alto)


OT_ICS — I’ve been deepfaked: What do I do?

Don’t panic if you spot an illegally created image or video of you online – there are ways to request its removal

🔗 Fuente consultada: ESET WeLiveSecurity

Top comments (0)