DEV Community

πŸ›‘οΈ Threat Intel Diario β€” 07/09/2026

πŸ€– Auto-generated daily threat intelligence digest β€” September 07, 2026

πŸ“‘ Resumen diario de threat intelligence β€” 07 de septiembre de 2026
Fuentes: BleepingComputer, Group-IB, NetApp Security, SANS ISC, The Hacker News

El dΓ­a de hoy vimos una serie de ataques cibernΓ©ticos que pusieron en alerta a las empresas y a los usuarios de la red. Desde ataques de ransomware hasta vulnerabilidades en la nube, los ciberdelincuentes no han parado de innovar en sus tΓ‘cticas de ataque. En este resumen diario de threat intelligence exploraremos los temas clave que debes tener en cuenta para proteger tu negocio y tus datos.



Vulnerabilidad β€” Fallo crΓ­tico en MikroTik - Parche ahora, (Dom, 6 sep)

πŸ” QuΓ© estΓ‘ pasando

  • Se ha identificado una vulnerabilidad crΓ­tica en MikroTik que permite el bypass de autenticaciΓ³n SSH.
  • La vulnerabilidad ya estΓ‘ siendo explotada por atacantes.
  • MikroTik ha liberado un parche para abordar la vulnerabilidad.

⚠️ Por qué importa

La vulnerabilidad crΓ­tica en MikroTik permite a los atacantes acceder a los dispositivos afectados sin necesidad de autenticaciΓ³n, lo que puede provocar una pΓ©rdida de control total de la red. Si un atacante ha explotado la vulnerabilidad, es probable que el dispositivo ya estΓ© comprometido, y los atacantes pueden haber agregado cuentas nuevas para mantener el acceso despuΓ©s de que se instale un parche.

βš™οΈ CΓ³mo funciona

La vulnerabilidad permite a los atacantes bypass la autenticaciΓ³n SSH en los dispositivos MikroTik, lo que les permite acceder al sistema sin necesidad de una autenticaciΓ³n vΓ‘lida. Una vez que un atacante ha explotado la vulnerabilidad, puede agregar nuevas cuentas al dispositivo para mantener el acceso despuΓ©s de que se instale un parche.

πŸ‘οΈ QuΓ© vigilar

  • Parche: Instala el parche de seguridad proporcionado por MikroTik lo antes posible.
  • IOC: Busca actividad sospechosa en tu red, como la adiciΓ³n de cuentas nuevas o cambios en el acceso a los dispositivos MikroTik.
  • Recomendaciones: Verifica el estado de seguridad de tus dispositivos MikroTik y asegΓΊrate de que estΓ‘n actualizados con el parche de seguridad.

πŸ”— Fuente consultada: SANS ISC



OT_ICS β€” One Adversary: El plan de fusiΓ³n de 90 dΓ­as

πŸ” QuΓ© estΓ‘ pasando

  • Un informe de Group-IB expone un plan de ciberataques llamado "Fusion" que pretende maturar a las organizaciones en un perΓ­odo de 90 dΓ­as.
  • El plan consiste en un proceso de maduraciΓ³n que se puede alcanzar sin necesidad de contratar un equipo de seguridad.
  • El informe destaca la importancia de medir el Γ©xito en tΓ©rminos de mΓ©tricas concretas.

⚠️ Por qué importa

El plan de Fusion puede ser una herramienta peligrosa para las organizaciones que no tienen una sΓ³lida defensa contra ataques cibernΓ©ticos. Si se logra, puede permitir a los atacantes acceder a sistemas crΓ­ticos y robar informaciΓ³n valiosa.

βš™οΈ CΓ³mo funciona

El plan de Fusion se centra en la maduraciΓ³n de la capacidad de ciberataque, en lugar de simplemente contratar a un equipo de seguridad. Esto puede incluir la creaciΓ³n de IOCs (Indicadores de Actividad Suspicious), la identificaciΓ³n de vulnerabilidades y la explotaciΓ³n de ellas para acceder a sistemas.

πŸ‘οΈ QuΓ© vigilar

  • IOCs: Identificar indicadores de actividad sospechosa en la red.
  • Parches disponibles: Actualizarse con parches de seguridad para evitar vulnerabilidades conocidas.
  • Recomendaciones concretas: Implementar medidas de seguridad robustas y realizar simulacros de ciberataques para prepararse para posibles ataques.

πŸ”— Fuente consultada: Group-IB



Vulnerabilidad β€” El Kit de Phishing Outsider: Una Amenaza Resiliente ante la AcciΓ³n de la Autoridad

πŸ” QuΓ© estΓ‘ pasando

  • Se identificΓ³ un kit de phishing llamado Outsider Phishing Kit creado por Chenlun.
  • El kit cuenta con mΓ‘s de 267 plantillas de phishing listas para uso, dirigidas a mΓ‘s de 54 paΓ­ses en todo el mundo.
  • El kit es bien conocido en la comunidad china.

⚠️ Por qué importa

La presencia de este kit de phishing es una preocupaciΓ³n real para las organizaciones y usuarios, ya que puede ser utilizado para realizar ataques de phishing sofisticados que pueden engaΓ±ar a las vΓ­ctimas para que revelen informaciΓ³n sensible o realicen transacciones fraudulentas.

βš™οΈ CΓ³mo funciona

El kit de phishing Outsider es un conjunto de herramientas y plantillas preconfiguradas que permiten a los atacantes crear emails y sitios web de phishing personalizados para engaΓ±ar a las vΓ­ctimas. El kit incluye plantillas de phishing para diferentes objetivos, como robo de credenciales, phishing de transferencia de dinero y otros.

πŸ‘οΈ QuΓ© vigilar

  • IOC: Busca en tu entorno cualquier actividad sospechosa relacionada con el kit de phishing Outsider.
  • Parche: AsegΓΊrate de que tu sistema estΓ© actualizado con los ΓΊltimos parches de seguridad.
  • Recomendaciones: Educa a tus usuarios sobre las seΓ±ales de phishing y cΓ³mo protegerse contra ellos.

πŸ”— Fuente consultada: Group-IB



Cibercrimen β€” Anatomy of BraZetsu: CΓ³mo los ciberdelincuentes alimentan el ecosistema subterrΓ‘neo

πŸ” QuΓ© estΓ‘ pasando

  • Se ha descubierto una nueva variante de malware llamada BraZetsu, basada en Python para Windows.
  • BraZetsu funciona como una herramienta de master para los intermediarios de acceso inicial (Initial Access Brokers) y alimenta un mercado subterrΓ‘neo ΓΊnico para la comercializaciΓ³n de objetivos iberoamericanos y latinoamericanos.
  • El malware se utiliza para acceder a sistemas y robar datos, alimentando asΓ­ el ecosistema subterrΓ‘neo.

⚠️ Por qué importa

La apariciΓ³n de BraZetsu y su capacidad para comercializar objetivos especΓ­ficos de Iberia y LatinoamΓ©rica puede tener un impacto significativo en las organizaciones y usuarios de estas regiones. Los ciberdelincuentes pueden utilizar esta herramienta para acceder a sistemas y robar datos confidenciales, lo que puede llevar a una pΓ©rdida de informaciΓ³n valiosa y daΓ±os financieros.

βš™οΈ CΓ³mo funciona

BraZetsu es un malware basado en Python que funciona como una herramienta de master para los intermediarios de acceso inicial. Se utiliza para acceder a sistemas y robar datos, lo que permite a los ciberdelincuentes comercializar objetivos especΓ­ficos. El malware utiliza una tecnologΓ­a AI para identificar y atacar sistemas vulnerables, lo que lo hace aΓΊn mΓ‘s peligroso.

πŸ‘οΈ QuΓ© vigilar

  • Vigilar el trΓ‘fico de red para detecciΓ³n de IOCs relacionados con BraZetsu.
  • Aplicar parches disponibles para protegerse contra ataques similares.
  • Revisar la configuraciΓ³n de seguridad para garantizar que no haya vulnerabilidades en sistemas y aplicaciones.

πŸ”— Fuente consultada: Group-IB



Cibercrimen β€” One Adversary, Two Outcomes: The 0.027% Proof

πŸ” QuΓ© estΓ‘ pasando

β€’ Una campaΓ±a de malware comprometiΓ³ 11.000 dispositivos.
β€’ Dos bancos con resultados muy diferentes en cuanto a la tasa de fraude.
β€’ El promedio de tasa de fraude es de 0,27% en el banco con defensa fusionada.

⚠️ Por qué importa

La eficacia de la defensa en contra del ataque es crucial para evitar pΓ©rdidas financieras. En este caso, el banco con una estrategia de defensa mΓ‘s sΓ³lida logrΓ³ una tasa de fraude significativamente menor que el promedio del mercado. Esto muestra la importancia de tener una estrategia de defensa adecuada para protegerse contra ciberamenazas.

βš™οΈ CΓ³mo funciona

El malware en cuestiΓ³n es un ataque tradicional de "phishing" que implica envΓ­o de correos electrΓ³nicos maliciosos a los usuarios para obtener credenciales bancarias. El ataque se ejecuta en dos etapas: la primera etapa consiste en el envΓ­o de correos electrΓ³nicos maliciosos, mientras que la segunda etapa implica el acceso a las cuentas bancarias de los usuarios comprometidos.

πŸ‘οΈ QuΓ© vigilar

β€’ IOC: el malware en cuestiΓ³n utiliza una tΓ©cnica de "phishing" para obtener credenciales bancarias.
β€’ Parches disponibles: los bancos deben implementar medidas de autenticaciΓ³n mΓ‘s seguras, como la autenticaciΓ³n de dos factores (2FA), para reducir la tasa de fraude.
β€’ Recomendaciones: los usuarios deben ser conscientes de los correos electrΓ³nicos maliciosos y no proporcionar credenciales bancarias a menos que sean seguras.

πŸ”— Fuente consultada: Group-IB



Cibercrimen β€” Tortoiseshell: Nuevo conjunto de herramientas y infraestructura operativa expuestos

πŸ” QuΓ© estΓ‘ pasando

  • Un equipo de ciberseguridad ha descubierto un nuevo conjunto de herramientas y infraestructura operativa relacionada con el grupo APT Tortoiseshell.
  • Las herramientas y la infraestructura descubiertas muestran similitudes con malware conocido de Tortoiseshell.
  • La investigaciΓ³n se realizΓ³ mediante la enriquecimiento de datos pΓΊblicos recientes sobre el grupo APT Tortoiseshell.

⚠️ Por qué importa

El descubrimiento de este nuevo conjunto de herramientas y infraestructura operativa puede significar un aumento en la actividad cibernΓ©tica del grupo APT Tortoiseshell, lo que puede resultar en un mayor riesgo para las organizaciones y usuarios que no tomen medidas de protecciΓ³n adecuadas. AdemΓ‘s, la similitud con malware conocido sugiere que el grupo puede estar explorando nuevas formas de evadir la detecciΓ³n.

βš™οΈ CΓ³mo funciona

El grupo APT Tortoiseshell utiliza malware para realizar ataques cibernΓ©ticos, y el nuevo conjunto de herramientas y la infraestructura operativa descubiertas sugieren que el grupo estΓ‘ continuando con su actividad cibernΓ©tica. Aunque no se proporciona informaciΓ³n sobre la naturaleza especΓ­fica de las herramientas o la infraestructura, es probable que se utilicen para realizar ataques cibernΓ©ticos, como el robo de datos o la suplantaciΓ³n de identidad.

πŸ‘οΈ QuΓ© vigilar

  • Vigila el trΓ‘fico de red y las actividades cibernΓ©ticas relacionadas con el grupo APT Tortoiseshell.
  • AsegΓΊrate de que tus sistemas y aplicaciones estΓ©n actualizados con los ΓΊltimos parches de seguridad.
  • Revisa tus protocolos de seguridad y considera implementar medidas adicionales de protecciΓ³n, como la detecciΓ³n de amenazas avanzadas y la respuesta a incidentes cibernΓ©ticos.

πŸ”— Fuente consultada: Group-IB



Vulnerabilidad β€” NTAP-20260903-0010: CVE-2026-53362 Linux Kernel Vulnerability in NetApp Products

πŸ” QuΓ© estΓ‘ pasando

β€’ Se ha identificado una vulnerabilidad en el kernel de Linux que afecta a los productos de NetApp.
β€’ La vulnerabilidad se puede explotar para causar crecimiento ilimitado de memoria en un servidor que utiliza OpenSSL para verificar certificados.
β€’ El CVE asignado es CVE-2026-53362.

⚠️ Por qué importa

La vulnerabilidad puede ser explotada por un atacante malintencionado para causar un colapso del servidor, lo que puede llevar a una pΓ©rdida de datos y servicios. AdemΓ‘s, la explotaciΓ³n de esta vulnerabilidad puede permitir a un atacante obtener acceso no autorizado a los sistemas afectados.

βš™οΈ CΓ³mo funciona

La vulnerabilidad se produce cuando un servidor OpenSSL utiliza una sola instancia de OSSL_CMP_CTX para verificar certificados durante toda la vida de un proceso de servidor. Si un atacante malintencionado envΓ­a peticiones repetidas con certificados ΓΊnicos, el servidor puede crecer sin lΓ­mite en memoria, lo que puede llevar a un colapso del sistema.

πŸ‘οΈ QuΓ© vigilar

β€’ Actualizaciones de OpenSSL: AsegΓΊrese de que su versiΓ³n de OpenSSL estΓ© actualizada a la versiΓ³n 4.0 o superior.
β€’ Monitoreo de memoria: Vigile el consumo de memoria en sus servidores para detectar cualquier crecimiento anormal.
β€’ RevisiΓ³n de configuraciΓ³n: Revisar la configuraciΓ³n de su servidor para asegurarse de que no estΓ© utilizando una sola instancia de OSSL_CMP_CTX durante toda la vida de un proceso de servidor.

πŸ”— Fuentes consultadas (5):



Cibercrimen β€” Ataques de phishing y extorsiΓ³n en Microsoft 365

πŸ” QuΓ© estΓ‘ pasando

  • Ataques de vishing (vocal phishing) a ejecutivos y directivos de empresas, aprovechando la confianza en el soporte IT.
  • Robo de tokens AitM (adversary-in-the-middle) para acceder a Microsoft 365 y otras SaaS.
  • Uso de proxy residencial para realizar inicios de sesiΓ³n en Microsoft 365.

⚠️ Por qué importa

Estos ataques pueden tener un impacto significativo en las empresas, ya que permiten a los atacadores acceder a informaciΓ³n confidencial y extorsionar a los ejecutivos. AdemΓ‘s, la confianza en el soporte IT es una debilidad comΓΊn que los atacadores explotan para engaΓ±ar a las vΓ­ctimas.

βš™οΈ CΓ³mo funciona

Los atacadores utilizan tΓ©cnicas de phishing para engaΓ±ar a los ejecutivos y obtener acceso a sus cuentas de Microsoft 365. Una vez dentro, pueden robar tokens AitM para acceder a informaciΓ³n confidencial y realizar transferencias de dinero. El uso de proxy residencial permite a los atacadores ocultar su ubicaciΓ³n y evadir las medidas de seguridad.

πŸ‘οΈ QuΓ© vigilar

  • Vigilar las llamadas de soporte IT que parecen proceder de Microsoft, ya que pueden ser ataques de vishing.
  • Realizar revisiones regulares de las cuentas de Microsoft 365 para detectar cualquier actividad sospechosa.
  • Configurar el inicio de sesiΓ³n de dos factor (2FA) para aumentar la seguridad en las cuentas de Microsoft 365.

πŸ”— Fuente consultada: The Hacker News


Vulnerabilidad β€” ⚑ Weekly Recap: Chrome 0-Day, Router Hijacks, Coder Supply Chain Attack and More

Turning off email images should at least stop the pictures. This week, attackers had a workaround: a scannable QR code built out of text. It still appears, even with images blocked. A small detail, but an annoying one if that was a precaution you were counting on.

Elsewhere, a trusted software sour

πŸ”— Fuente consultada: The Hacker News


CloudSecurity β€” Your Cloud Security Checklist Doesn't Work the Way You Think It Does

If managing security across multiple cloud providers wasn't hard enough, each one fails in a different way. For the 2026 Cloud Security Index, Intruder analyzed misconfiguration data from 3,000 organizations across AWS, Azure, and Google Cloud and found that risk profiles across providers have almos

πŸ”— Fuente consultada: The Hacker News


Cibercrimen β€” Rogue ScreenConnect Clients Spread Four-Stage VBScript Chain to Newly Connected Hosts

Cybersecurity researchers have disclosed details of worm-like activity that abuses ConnectWise ScreenConnect to distribute a malicious Visual Basic Script (VBScript) payload to newly connected systems.

According to Huntress, three unrelated incidents have been found to use diverse initial access me

πŸ”— Fuente consultada: The Hacker News


Vulnerabilidad β€” Telerik UI Padding-Oracle Bug Chained to Unauthenticated RCE β€” Public Exploit Released

A TantoSec proof-of-concept turns an AES-CBC "padding oracle" in Telerik UI for ASP.NET AJAX into unauthenticated remote code execution β€” but only against applications in a specific non-default configuration, and Progress patched the chain in July. There are no confirmed reports of exploitation in t

πŸ”— Fuente consultada: The Hacker News


Vulnerabilidad β€” Magento StyleSmuggler zero-day exploited to deploy Linux backdoor

A zero-day vulnerability dubbed "StyleSmuggler" affecting all versions of Magento and Adobe Commerce is being exploited in attacks to deploy a backdoor. [...]

πŸ”— Fuente consultada: BleepingComputer


Cibercrimen β€” BigBear Microsoft 365 phishing service bypassed MFA at 258 organizations

A phishing-as-a-service framework called BigBear 2.0 has been used to bypass multi-factor authentication at 258 organizations and steal more than 5,000 Microsoft 365 credentials. [...]

πŸ”— Fuente consultada: BleepingComputer


Privacidad β€” Mathspace discloses data breach affecting over 1 million people

Online maths learning platform Mathspace disclosed over the weekend that attackers stole data from more than 1 million students, staff, and parents after breaching its Metabase internal reporting system. [...]

πŸ”— Fuente consultada: BleepingComputer

Top comments (0)