π€ Auto-generated daily threat intelligence digest β September 07, 2026
π‘ Resumen diario de threat intelligence β 07 de septiembre de 2026
Fuentes: BleepingComputer, Group-IB, NetApp Security, SANS ISC, The Hacker News
El dΓa de hoy vimos una serie de ataques cibernΓ©ticos que pusieron en alerta a las empresas y a los usuarios de la red. Desde ataques de ransomware hasta vulnerabilidades en la nube, los ciberdelincuentes no han parado de innovar en sus tΓ‘cticas de ataque. En este resumen diario de threat intelligence exploraremos los temas clave que debes tener en cuenta para proteger tu negocio y tus datos.
Vulnerabilidad β Fallo crΓtico en MikroTik - Parche ahora, (Dom, 6 sep)
π QuΓ© estΓ‘ pasando
- Se ha identificado una vulnerabilidad crΓtica en MikroTik que permite el bypass de autenticaciΓ³n SSH.
- La vulnerabilidad ya estΓ‘ siendo explotada por atacantes.
- MikroTik ha liberado un parche para abordar la vulnerabilidad.
β οΈ Por quΓ© importa
La vulnerabilidad crΓtica en MikroTik permite a los atacantes acceder a los dispositivos afectados sin necesidad de autenticaciΓ³n, lo que puede provocar una pΓ©rdida de control total de la red. Si un atacante ha explotado la vulnerabilidad, es probable que el dispositivo ya estΓ© comprometido, y los atacantes pueden haber agregado cuentas nuevas para mantener el acceso despuΓ©s de que se instale un parche.
βοΈ CΓ³mo funciona
La vulnerabilidad permite a los atacantes bypass la autenticaciΓ³n SSH en los dispositivos MikroTik, lo que les permite acceder al sistema sin necesidad de una autenticaciΓ³n vΓ‘lida. Una vez que un atacante ha explotado la vulnerabilidad, puede agregar nuevas cuentas al dispositivo para mantener el acceso despuΓ©s de que se instale un parche.
ποΈ QuΓ© vigilar
- Parche: Instala el parche de seguridad proporcionado por MikroTik lo antes posible.
- IOC: Busca actividad sospechosa en tu red, como la adiciΓ³n de cuentas nuevas o cambios en el acceso a los dispositivos MikroTik.
- Recomendaciones: Verifica el estado de seguridad de tus dispositivos MikroTik y asegΓΊrate de que estΓ‘n actualizados con el parche de seguridad.
π Fuente consultada: SANS ISC
OT_ICS β One Adversary: El plan de fusiΓ³n de 90 dΓas
π QuΓ© estΓ‘ pasando
- Un informe de Group-IB expone un plan de ciberataques llamado "Fusion" que pretende maturar a las organizaciones en un perΓodo de 90 dΓas.
- El plan consiste en un proceso de maduraciΓ³n que se puede alcanzar sin necesidad de contratar un equipo de seguridad.
- El informe destaca la importancia de medir el Γ©xito en tΓ©rminos de mΓ©tricas concretas.
β οΈ Por quΓ© importa
El plan de Fusion puede ser una herramienta peligrosa para las organizaciones que no tienen una sΓ³lida defensa contra ataques cibernΓ©ticos. Si se logra, puede permitir a los atacantes acceder a sistemas crΓticos y robar informaciΓ³n valiosa.
βοΈ CΓ³mo funciona
El plan de Fusion se centra en la maduraciΓ³n de la capacidad de ciberataque, en lugar de simplemente contratar a un equipo de seguridad. Esto puede incluir la creaciΓ³n de IOCs (Indicadores de Actividad Suspicious), la identificaciΓ³n de vulnerabilidades y la explotaciΓ³n de ellas para acceder a sistemas.
ποΈ QuΓ© vigilar
- IOCs: Identificar indicadores de actividad sospechosa en la red.
- Parches disponibles: Actualizarse con parches de seguridad para evitar vulnerabilidades conocidas.
- Recomendaciones concretas: Implementar medidas de seguridad robustas y realizar simulacros de ciberataques para prepararse para posibles ataques.
π Fuente consultada: Group-IB
Vulnerabilidad β El Kit de Phishing Outsider: Una Amenaza Resiliente ante la AcciΓ³n de la Autoridad
π QuΓ© estΓ‘ pasando
- Se identificΓ³ un kit de phishing llamado Outsider Phishing Kit creado por Chenlun.
- El kit cuenta con mΓ‘s de 267 plantillas de phishing listas para uso, dirigidas a mΓ‘s de 54 paΓses en todo el mundo.
- El kit es bien conocido en la comunidad china.
β οΈ Por quΓ© importa
La presencia de este kit de phishing es una preocupaciΓ³n real para las organizaciones y usuarios, ya que puede ser utilizado para realizar ataques de phishing sofisticados que pueden engaΓ±ar a las vΓctimas para que revelen informaciΓ³n sensible o realicen transacciones fraudulentas.
βοΈ CΓ³mo funciona
El kit de phishing Outsider es un conjunto de herramientas y plantillas preconfiguradas que permiten a los atacantes crear emails y sitios web de phishing personalizados para engaΓ±ar a las vΓctimas. El kit incluye plantillas de phishing para diferentes objetivos, como robo de credenciales, phishing de transferencia de dinero y otros.
ποΈ QuΓ© vigilar
- IOC: Busca en tu entorno cualquier actividad sospechosa relacionada con el kit de phishing Outsider.
- Parche: AsegΓΊrate de que tu sistema estΓ© actualizado con los ΓΊltimos parches de seguridad.
- Recomendaciones: Educa a tus usuarios sobre las seΓ±ales de phishing y cΓ³mo protegerse contra ellos.
π Fuente consultada: Group-IB
Cibercrimen β Anatomy of BraZetsu: CΓ³mo los ciberdelincuentes alimentan el ecosistema subterrΓ‘neo
π QuΓ© estΓ‘ pasando
- Se ha descubierto una nueva variante de malware llamada BraZetsu, basada en Python para Windows.
- BraZetsu funciona como una herramienta de master para los intermediarios de acceso inicial (Initial Access Brokers) y alimenta un mercado subterrΓ‘neo ΓΊnico para la comercializaciΓ³n de objetivos iberoamericanos y latinoamericanos.
- El malware se utiliza para acceder a sistemas y robar datos, alimentando asΓ el ecosistema subterrΓ‘neo.
β οΈ Por quΓ© importa
La apariciΓ³n de BraZetsu y su capacidad para comercializar objetivos especΓficos de Iberia y LatinoamΓ©rica puede tener un impacto significativo en las organizaciones y usuarios de estas regiones. Los ciberdelincuentes pueden utilizar esta herramienta para acceder a sistemas y robar datos confidenciales, lo que puede llevar a una pΓ©rdida de informaciΓ³n valiosa y daΓ±os financieros.
βοΈ CΓ³mo funciona
BraZetsu es un malware basado en Python que funciona como una herramienta de master para los intermediarios de acceso inicial. Se utiliza para acceder a sistemas y robar datos, lo que permite a los ciberdelincuentes comercializar objetivos especΓficos. El malware utiliza una tecnologΓa AI para identificar y atacar sistemas vulnerables, lo que lo hace aΓΊn mΓ‘s peligroso.
ποΈ QuΓ© vigilar
- Vigilar el trΓ‘fico de red para detecciΓ³n de IOCs relacionados con BraZetsu.
- Aplicar parches disponibles para protegerse contra ataques similares.
- Revisar la configuraciΓ³n de seguridad para garantizar que no haya vulnerabilidades en sistemas y aplicaciones.
π Fuente consultada: Group-IB
Cibercrimen β One Adversary, Two Outcomes: The 0.027% Proof
π QuΓ© estΓ‘ pasando
β’ Una campaΓ±a de malware comprometiΓ³ 11.000 dispositivos.
β’ Dos bancos con resultados muy diferentes en cuanto a la tasa de fraude.
β’ El promedio de tasa de fraude es de 0,27% en el banco con defensa fusionada.
β οΈ Por quΓ© importa
La eficacia de la defensa en contra del ataque es crucial para evitar pΓ©rdidas financieras. En este caso, el banco con una estrategia de defensa mΓ‘s sΓ³lida logrΓ³ una tasa de fraude significativamente menor que el promedio del mercado. Esto muestra la importancia de tener una estrategia de defensa adecuada para protegerse contra ciberamenazas.
βοΈ CΓ³mo funciona
El malware en cuestiΓ³n es un ataque tradicional de "phishing" que implica envΓo de correos electrΓ³nicos maliciosos a los usuarios para obtener credenciales bancarias. El ataque se ejecuta en dos etapas: la primera etapa consiste en el envΓo de correos electrΓ³nicos maliciosos, mientras que la segunda etapa implica el acceso a las cuentas bancarias de los usuarios comprometidos.
ποΈ QuΓ© vigilar
β’ IOC: el malware en cuestiΓ³n utiliza una tΓ©cnica de "phishing" para obtener credenciales bancarias.
β’ Parches disponibles: los bancos deben implementar medidas de autenticaciΓ³n mΓ‘s seguras, como la autenticaciΓ³n de dos factores (2FA), para reducir la tasa de fraude.
β’ Recomendaciones: los usuarios deben ser conscientes de los correos electrΓ³nicos maliciosos y no proporcionar credenciales bancarias a menos que sean seguras.
π Fuente consultada: Group-IB
Cibercrimen β Tortoiseshell: Nuevo conjunto de herramientas y infraestructura operativa expuestos
π QuΓ© estΓ‘ pasando
- Un equipo de ciberseguridad ha descubierto un nuevo conjunto de herramientas y infraestructura operativa relacionada con el grupo APT Tortoiseshell.
- Las herramientas y la infraestructura descubiertas muestran similitudes con malware conocido de Tortoiseshell.
- La investigaciΓ³n se realizΓ³ mediante la enriquecimiento de datos pΓΊblicos recientes sobre el grupo APT Tortoiseshell.
β οΈ Por quΓ© importa
El descubrimiento de este nuevo conjunto de herramientas y infraestructura operativa puede significar un aumento en la actividad cibernΓ©tica del grupo APT Tortoiseshell, lo que puede resultar en un mayor riesgo para las organizaciones y usuarios que no tomen medidas de protecciΓ³n adecuadas. AdemΓ‘s, la similitud con malware conocido sugiere que el grupo puede estar explorando nuevas formas de evadir la detecciΓ³n.
βοΈ CΓ³mo funciona
El grupo APT Tortoiseshell utiliza malware para realizar ataques cibernΓ©ticos, y el nuevo conjunto de herramientas y la infraestructura operativa descubiertas sugieren que el grupo estΓ‘ continuando con su actividad cibernΓ©tica. Aunque no se proporciona informaciΓ³n sobre la naturaleza especΓfica de las herramientas o la infraestructura, es probable que se utilicen para realizar ataques cibernΓ©ticos, como el robo de datos o la suplantaciΓ³n de identidad.
ποΈ QuΓ© vigilar
- Vigila el trΓ‘fico de red y las actividades cibernΓ©ticas relacionadas con el grupo APT Tortoiseshell.
- AsegΓΊrate de que tus sistemas y aplicaciones estΓ©n actualizados con los ΓΊltimos parches de seguridad.
- Revisa tus protocolos de seguridad y considera implementar medidas adicionales de protecciΓ³n, como la detecciΓ³n de amenazas avanzadas y la respuesta a incidentes cibernΓ©ticos.
π Fuente consultada: Group-IB
Vulnerabilidad β NTAP-20260903-0010: CVE-2026-53362 Linux Kernel Vulnerability in NetApp Products
π QuΓ© estΓ‘ pasando
β’ Se ha identificado una vulnerabilidad en el kernel de Linux que afecta a los productos de NetApp.
β’ La vulnerabilidad se puede explotar para causar crecimiento ilimitado de memoria en un servidor que utiliza OpenSSL para verificar certificados.
β’ El CVE asignado es CVE-2026-53362.
β οΈ Por quΓ© importa
La vulnerabilidad puede ser explotada por un atacante malintencionado para causar un colapso del servidor, lo que puede llevar a una pΓ©rdida de datos y servicios. AdemΓ‘s, la explotaciΓ³n de esta vulnerabilidad puede permitir a un atacante obtener acceso no autorizado a los sistemas afectados.
βοΈ CΓ³mo funciona
La vulnerabilidad se produce cuando un servidor OpenSSL utiliza una sola instancia de OSSL_CMP_CTX para verificar certificados durante toda la vida de un proceso de servidor. Si un atacante malintencionado envΓa peticiones repetidas con certificados ΓΊnicos, el servidor puede crecer sin lΓmite en memoria, lo que puede llevar a un colapso del sistema.
ποΈ QuΓ© vigilar
β’ Actualizaciones de OpenSSL: AsegΓΊrese de que su versiΓ³n de OpenSSL estΓ© actualizada a la versiΓ³n 4.0 o superior.
β’ Monitoreo de memoria: Vigile el consumo de memoria en sus servidores para detectar cualquier crecimiento anormal.
β’ RevisiΓ³n de configuraciΓ³n: Revisar la configuraciΓ³n de su servidor para asegurarse de que no estΓ© utilizando una sola instancia de OSSL_CMP_CTX durante toda la vida de un proceso de servidor.
π Fuentes consultadas (5):
Cibercrimen β Ataques de phishing y extorsiΓ³n en Microsoft 365
π QuΓ© estΓ‘ pasando
- Ataques de vishing (vocal phishing) a ejecutivos y directivos de empresas, aprovechando la confianza en el soporte IT.
- Robo de tokens AitM (adversary-in-the-middle) para acceder a Microsoft 365 y otras SaaS.
- Uso de proxy residencial para realizar inicios de sesiΓ³n en Microsoft 365.
β οΈ Por quΓ© importa
Estos ataques pueden tener un impacto significativo en las empresas, ya que permiten a los atacadores acceder a informaciΓ³n confidencial y extorsionar a los ejecutivos. AdemΓ‘s, la confianza en el soporte IT es una debilidad comΓΊn que los atacadores explotan para engaΓ±ar a las vΓctimas.
βοΈ CΓ³mo funciona
Los atacadores utilizan tΓ©cnicas de phishing para engaΓ±ar a los ejecutivos y obtener acceso a sus cuentas de Microsoft 365. Una vez dentro, pueden robar tokens AitM para acceder a informaciΓ³n confidencial y realizar transferencias de dinero. El uso de proxy residencial permite a los atacadores ocultar su ubicaciΓ³n y evadir las medidas de seguridad.
ποΈ QuΓ© vigilar
- Vigilar las llamadas de soporte IT que parecen proceder de Microsoft, ya que pueden ser ataques de vishing.
- Realizar revisiones regulares de las cuentas de Microsoft 365 para detectar cualquier actividad sospechosa.
- Configurar el inicio de sesiΓ³n de dos factor (2FA) para aumentar la seguridad en las cuentas de Microsoft 365.
π Fuente consultada: The Hacker News
Vulnerabilidad β β‘ Weekly Recap: Chrome 0-Day, Router Hijacks, Coder Supply Chain Attack and More
Turning off email images should at least stop the pictures. This week, attackers had a workaround: a scannable QR code built out of text. It still appears, even with images blocked. A small detail, but an annoying one if that was a precaution you were counting on.
Elsewhere, a trusted software sour
π Fuente consultada: The Hacker News
CloudSecurity β Your Cloud Security Checklist Doesn't Work the Way You Think It Does
If managing security across multiple cloud providers wasn't hard enough, each one fails in a different way. For the 2026 Cloud Security Index, Intruder analyzed misconfiguration data from 3,000 organizations across AWS, Azure, and Google Cloud and found that risk profiles across providers have almos
π Fuente consultada: The Hacker News
Cibercrimen β Rogue ScreenConnect Clients Spread Four-Stage VBScript Chain to Newly Connected Hosts
Cybersecurity researchers have disclosed details of worm-like activity that abuses ConnectWise ScreenConnect to distribute a malicious Visual Basic Script (VBScript) payload to newly connected systems.
According to Huntress, three unrelated incidents have been found to use diverse initial access me
π Fuente consultada: The Hacker News
Vulnerabilidad β Telerik UI Padding-Oracle Bug Chained to Unauthenticated RCE β Public Exploit Released
A TantoSec proof-of-concept turns an AES-CBC "padding oracle" in Telerik UI for ASP.NET AJAX into unauthenticated remote code execution β but only against applications in a specific non-default configuration, and Progress patched the chain in July. There are no confirmed reports of exploitation in t
π Fuente consultada: The Hacker News
Vulnerabilidad β Magento StyleSmuggler zero-day exploited to deploy Linux backdoor
A zero-day vulnerability dubbed "StyleSmuggler" affecting all versions of Magento and Adobe Commerce is being exploited in attacks to deploy a backdoor. [...]
π Fuente consultada: BleepingComputer
Cibercrimen β BigBear Microsoft 365 phishing service bypassed MFA at 258 organizations
A phishing-as-a-service framework called BigBear 2.0 has been used to bypass multi-factor authentication at 258 organizations and steal more than 5,000 Microsoft 365 credentials. [...]
π Fuente consultada: BleepingComputer
Privacidad β Mathspace discloses data breach affecting over 1 million people
Online maths learning platform Mathspace disclosed over the weekend that attackers stole data from more than 1 million students, staff, and parents after breaching its Metabase internal reporting system. [...]
π Fuente consultada: BleepingComputer
Top comments (0)