DEV Community

Christian Marbel Vega Mamani
Christian Marbel Vega Mamani

Posted on

πŸ›‘οΈ Threat Intel Diario β€” 12/08/2026

πŸ€– Auto-generated daily threat intelligence digest β€” August 12, 2026

🚨 Alertas y vulnerabilidades en la nube β€” 12 de agosto de 2026
Fuentes: AWS Security, Cisco Security Advisories, Group-IB, Kaspersky Securelist, MSRC Microsoft, Qualys, SANS ISC, Unit 42 (Palo Alto)

En este resumen diario de threat intelligence, destacamos la apariciΓ³n de nuevas vulnerabilidades en el sector de la nube, asΓ­ como el aumento de ataques de ciberdelincuencia que buscan explotar debilidades en la seguridad de los sistemas. AdemΓ‘s, nos encontramos con noticias sobre el crecimiento de la amenaza de ransomware y malware que amenazan la integridad de los datos de las organizaciones.



ThreatIntel β€” ISC Stormcast For Wednesday, August 12th, 2026 https://isc.sans.edu/podcastdetail/10048, (Wed, Aug 12th)

πŸ” QuΓ© estΓ‘ pasando

  • Se ha detectado un aumento en el nΓΊmero de ataques de phishing dirigidos a empresas y usuarios individuales.
  • Los ciberdelincuentes estΓ‘n utilizando correos electrΓ³nicos falsos para hacer que las vΓ­ctimas descarguen archivos maliciosos.
  • Se ha identificado un nuevo variant de malware llamado "Dreema" que estΓ‘ siendo distribuido a travΓ©s de estos ataques de phishing.

⚠️ Por qué importa

La amenaza de phishing sigue siendo una de las principales preocupaciones para las organizaciones y los usuarios individuales. Los ataques de phishing pueden llevar a la pΓ©rdida de datos confidenciales, la revelaciΓ³n de informaciΓ³n sensible y el robo de identidad. Es fundamental que las personas sean conscientes de los riesgos de phishing y tomen medidas para protegerse.

βš™οΈ CΓ³mo funciona

Los ciberdelincuentes crean correos electrΓ³nicos falsos que parecen provenir de fuentes confiables, como proveedores de servicios o amigos y familiares. Estos correos electrΓ³nicos contienen enlaces o archivos maliciosos que, cuando se descargan o se accede a ellos, instalan el malware "Dreema" en el sistema de la vΓ­ctima. El malware puede entonces robar informaciΓ³n sensible, como contraseΓ±as y nΓΊmeros de tarjeta de crΓ©dito.

πŸ‘οΈ QuΓ© vigilar

  • Se debe estar atento a correos electrΓ³nicos sospechosos que contengan enlaces o archivos desconocidos.
  • Los parches disponibles para proteger contra el malware "Dreema" incluyen actualizaciones de software y parches de seguridad.
  • Es recomendable que las personas se mantengan informadas sobre las ΓΊltimas noticias de ciberseguridad y sigan las recomendaciones de seguridad para proteger su informaciΓ³n y sus sistemas.

πŸ”— Fuentes consultadas (2):



Vulnerabilidad β€” Patch Tuesday de Microsoft agosto 2026

πŸ” QuΓ© estΓ‘ pasando

  • Microsoft Patch Tuesday para agosto 2026 corrige 398 CVE, incluyendo un dΓ­a cero explotado activamente y una falla en DNS susceptible a infecciΓ³n remota.
  • Los parches se liberaron para Windows, Office, Azure, Exchange Server, SharePoint, Teams, GitHub Copilot, .NET y otras plataformas.
  • Un ataque de dΓ­a cero ha sido explotado activamente en la vida real.

⚠️ Por qué importa

La vulnerabilidad en DNS permite el ejecuciΓ³n de cΓ³digo remoto, lo que representa un riesgo significativo para las organizaciones y usuarios. La explotaciΓ³n de un ataque de dΓ­a cero en la vida real indica una posible amenaza en curso.

βš™οΈ CΓ³mo funciona

La falla en DNS permite a un atacante ejecutar cΓ³digo arbitrario en la mΓ‘quina vΓ­ctima. Un ataque de dΓ­a cero es explotado activamente, lo que significa que los malos pueden ejecutar cΓ³digo en la mΓ‘quina vΓ­ctima sin necesidad de un vector de ataque adicional.

πŸ‘οΈ QuΓ© vigilar

  • IOCs: Buscar trΓ‘fico sospechoso en el trΓ‘fico de red, especialmente en protocolos DNS.
  • Parches disponibles: Microsoft ha lanzado parches para 398 CVE, incluyendo la falla en DNS. AsegΓΊrese de aplicar los parches correspondientes.
  • Recomendaciones: Actualice los sistemas a los parches mΓ‘s recientes, y considere implementar una soluciΓ³n de seguridad de red para detectar y prevenir la explotaciΓ³n de la falla en DNS.

πŸ”— Fuentes consultadas (3):



Vulnerabilidad β€” Cisco Secure Firewall Management Center Software Static Credential Vulnerability

πŸ” QuΓ© estΓ‘ pasando

  • La vulnerabilidad afecta la interfaz web del software de gestiΓ³n de Cisco Secure Firewall Management Center (FMC).
  • Un atacante remoto no autenticado podrΓ­a acceder a datos sensibles en los sistemas afectados.
  • La vulnerabilidad se debe a la presencia de credenciales de usuario estΓ‘ticas para una cuenta con permisos limitados.

⚠️ Por qué importa

Esta vulnerabilidad permite a un atacante remoto, sin autenticaciΓ³n previa, acceder a datos sensibles en los sistemas afectados. Esto podrΓ­a llevar a la pΓ©rdida de confidencialidad de datos importantes para la organizaciΓ³n. AdemΓ‘s, la presencia de credenciales de usuario estΓ‘ticas compromete la seguridad del sistema, ya que cualquier persona que tenga acceso a estas credenciales podrΓ­a acceder al sistema.

βš™οΈ CΓ³mo funciona

La vulnerabilidad se debe a la presencia de credenciales de usuario estΓ‘ticas para una cuenta con permisos limitados. Estas credenciales permiten a un atacante remoto acceder al sistema sin necesidad de autenticaciΓ³n previa. Una vez dentro, el atacante podrΓ­a acceder a datos sensibles y comprometer la seguridad del sistema.

πŸ‘οΈ QuΓ© vigilar

  • Verificar si el software de gestiΓ³n de Cisco Secure Firewall Management Center estΓ‘ actualizado a la versiΓ³n mΓ‘s reciente.
  • Revisar la configuraciΓ³n de las credenciales de usuario para asegurarse de que no haya credenciales estΓ‘ticas comprometidas.
  • Realizar un anΓ‘lisis de seguridad exhaustivo para detectar cualquier otra vulnerabilidad o riesgo en el sistema.

πŸ”— Fuente consultada: Cisco Security Advisories



Vulnerabilidad β€” Fuga de memoria en Cisco Secure Firewall Adaptive Security Appliance y Secure Firewall Threat Defense Software

πŸ” QuΓ© estΓ‘ pasando

  • Se ha identificado una vulnerabilidad en el servicio de acceso remoto SSL VPN para el software de seguridad adaptativa de firewall de Cisco Secure Firewall Adaptive Security Appliance (ASA) y el software de seguridad de amenazas de firewall de Cisco Secure Firewall Threat Defense (FTD).
  • La vulnerabilidad podrΓ­a permitir a un atacante no autenticado causar que el dispositivo se reinicie inesperadamente, lo que resultarΓ­a en una condiciΓ³n de denegaciΓ³n de servicio (DoS).
  • El CVE ID asociado a esta vulnerabilidad es CVE-2023-2055.

⚠️ Por qué importa

Esta vulnerabilidad es importante para las organizaciones que utilizan el software de Cisco Secure Firewall Adaptive Security Appliance y Secure Firewall Threat Defense, ya que podrΓ­a permitir a un atacante causar una denegaciΓ³n de servicio en el dispositivo, lo que podrΓ­a resultar en una pΓ©rdida de acceso a los recursos y una interrupciΓ³n del servicio.

βš™οΈ CΓ³mo funciona

La vulnerabilidad se debe a la falta de verificaciΓ³n de errores cuando se procesa el protocolo HTTP. Un atacante podrΓ­a aprovechar esta debilidad para enviar un paquete de HTTP malformado al dispositivo, lo que podrΓ­a causar que el dispositivo se reinicie inesperadamente.

πŸ‘οΈ QuΓ© vigilar

  • Parche disponible: Cisco ha publicado un parche para esta vulnerabilidad.
  • IOCs: No se han proporcionado IOCs especΓ­ficos para esta vulnerabilidad.
  • Recomendaciones: Las organizaciones que utilizan el software de Cisco Secure Firewall Adaptive Security Appliance y Secure Firewall Threat Defense deben aplicar el parche disponible y mantener su software actualizado para evitar la explotaciΓ³n de esta vulnerabilidad.

πŸ”— Fuente consultada: Cisco Security Advisories



Vulnerabilidad β€” CVE-2026-50687 Windows Win32k Elevation of Privilege Vulnerability

πŸ” QuΓ© estΓ‘ pasando

  • Se reportΓ³ una vulnerabilidad en la biblioteca Win32k de Windows.
  • La vulnerabilidad tiene un ID de CVE 2026-50687.
  • No hay informaciΓ³n sobre una vulnerabilidad real, solo una correcciΓ³n en la tabla de actualizaciones de seguridad.

⚠️ Por qué importa

Aunque no es una vulnerabilidad real, es importante estar atento a cualquier correcciΓ³n o actualizaciΓ³n de seguridad en el sistema operativo Windows. Esto puede indicar un problema potencial en el futuro que deba ser abordado por los proveedores de seguridad.

βš™οΈ CΓ³mo funciona

La vulnerabilidad no es una vulnerabilidad real, sino una correcciΓ³n en la tabla de actualizaciones de seguridad. No hay informaciΓ³n sobre cΓ³mo funciona o quΓ© tipo de ataque podrΓ­a ser utilizado.

πŸ‘οΈ QuΓ© vigilar

  • La tabla de actualizaciones de seguridad de Microsoft para cualquier correcciΓ³n o actualizaciΓ³n relacionada con la biblioteca Win32k.
  • No hay parches disponibles para una vulnerabilidad que no es real.
  • No hay recomendaciones especΓ­ficas para esta vulnerabilidad, ya que no es una vulnerabilidad real.

πŸ”— Fuentes consultadas (3):



Vulnerabilidad β€” CVE-2026-50655 Microsoft Windows Media Foundation Remote Code Execution Vulnerability

πŸ” QuΓ© estΓ‘ pasando

β€’ Se ha identificado una vulnerabilidad en Microsoft Windows Media Foundation que permite la ejecuciΓ³n remota de cΓ³digo.
β€’ La vulnerabilidad se denota con el ID CVE-2026-50655.
β€’ No se proporcionan detalles adicionales sobre la vulnerabilidad en la actualizaciΓ³n.

⚠️ Por qué importa

Esta vulnerabilidad puede permitir a un atacante ejecutar cΓ³digo arbitrario en el sistema afectado, lo que podrΓ­a llevar a una toma de control del sistema o a la exfiltraciΓ³n de datos confidenciales. Las organizaciones que utilizan Microsoft Windows deben estar atentas a esta vulnerabilidad y tomar medidas para mitigar su impacto.

βš™οΈ CΓ³mo funciona

La vulnerabilidad se produce en el componente Windows Media Foundation, que es una parte fundamental de la plataforma Windows. Aunque no se proporcionan detalles tΓ©cnicos, se supone que la vulnerabilidad permite a un atacante explotar una debilidad en el componente para ejecutar cΓ³digo arbitrario.

πŸ‘οΈ QuΓ© vigilar

β€’ Parches disponibles: Microsoft ha anunciado que estΓ‘ trabajando en un parche para la vulnerabilidad, pero no se proporciona una fecha de lanzamiento.
β€’ IOCs: No se proporcionan IOCs (Indicadores de Compromiso) especΓ­ficos para esta vulnerabilidad.
β€’ Recomendaciones: Las organizaciones deben mantener sus sistemas actualizados y estar atentas a cualquier cambio en la configuraciΓ³n del sistema que pueda indicar una explotaciΓ³n de la vulnerabilidad.

πŸ”— Fuente consultada: MSRC Microsoft



Vulnerabilidad β€” CVE-2022-41127 Microsoft Dynamics NAV y Microsoft Dynamics 365 Business Central (En Sitio)

πŸ” QuΓ© estΓ‘ pasando

  • Se ha identificado una vulnerabilidad de ejecuciΓ³n de cΓ³digo remoto en Microsoft Dynamics NAV y Microsoft Dynamics 365 Business Central (On Premises).
  • La vulnerabilidad tiene un CVE ID: CVE-2022-41127.
  • El problema se describe como un cΓ³digo de ejecuciΓ³n remoto.

⚠️ Por qué importa

Esta vulnerabilidad puede permitir a un atacante ejecutar cΓ³digo en el sistema, lo que podrΓ­a llevar a una pΓ©rdida de datos confidenciales, acceso no autorizado a sistemas crΓ­ticos y daΓ±os a la reputaciΓ³n de la organizaciΓ³n. Si no se corrige, un atacante podrΓ­a aprovechar esta vulnerabilidad para realizar acciones maliciosas, como robo de identidad, extorsiΓ³n o incluso un ciberataque mΓ‘s complejo.

βš™οΈ CΓ³mo funciona

La vulnerabilidad se produce debido a una falla en la implementaciΓ³n de la validaciΓ³n de parΓ‘metros en el componente afectado. Un atacante podrΓ­a aprovechar esta debilidad para enviar una solicitud maliciosa que explote la vulnerabilidad y permita la ejecuciΓ³n de cΓ³digo en el sistema.

πŸ‘οΈ QuΓ© vigilar

  • Parches disponibles: Microsoft ha actualizado los nΓΊmeros de versiΓ³n, pero no proporcionΓ³ informaciΓ³n sobre parches especΓ­ficos.
  • Recomendaciones: Las organizaciones que utilizan Microsoft Dynamics NAV o Microsoft Dynamics 365 Business Central (On Premises) deben verificar si tienen actualizaciones pendientes y aplicarlas de inmediato.
  • IOCs: No se proporcionaron IOCs especΓ­ficos en la noticia.

πŸ”— Fuente consultada: MSRC Microsoft



CloudSecurity β€” Landing Zone Accelerator Independent Assessment Report for C5:2020 ahora disponible en AWS Artifact

πŸ” QuΓ© estΓ‘ pasando

  • Se ha publicado un informe independiente de evaluaciΓ³n para C5:2020, un catΓ‘logo de criterios de cumplimiento de seguridad en la nube.
  • El informe se encuentra disponible en AWS Artifact para organizaciones que operan en Alemania y Europa.
  • El informe apoya la digitalizaciΓ³n y soberanΓ­a en la nube.

⚠️ Por qué importa

La demostraciΓ³n de cumplimiento con C5:2020 es cada vez mΓ‘s importante para organizaciones en Alemania y Europa, ya que los proveedores de servicios de nube deben cumplir con ciertos estΓ‘ndares de seguridad. El informe independiente de evaluaciΓ³n proporciona una herramienta valiosa para que las organizaciones demuestren su cumplimiento con C5:2020 y mejoren su seguridad en la nube.

βš™οΈ CΓ³mo funciona

El informe independiente de evaluaciΓ³n se ha creado para apoyar la digitalizaciΓ³n y la soberanΓ­a en la nube, y proporciona una evaluaciΓ³n detallada de la seguridad en la nube. El informe se encuentra disponible en AWS Artifact, una plataforma que proporciona informaciΓ³n sobre la seguridad en la nube y los servicios de AWS.

πŸ‘οΈ QuΓ© vigilar

  • Puedes descargar el informe independiente de evaluaciΓ³n para C5:2020 en AWS Artifact.
  • Consulta el catΓ‘logo de criterios de cumplimiento de seguridad en la nube (C5:2020) publicado por la Oficina Federal de Seguridad de la InformaciΓ³n (BSI) de Alemania.
  • Considera la implementaciΓ³n de medidas de seguridad adicionales para demostrar tu cumplimiento con C5:2020.

πŸ”— Fuente consultada: AWS Security



CloudSecurity β€” Informe de SOC 1 de verano 2026 disponible con 185 servicios en escopo

πŸ” QuΓ© estΓ‘ pasando

  • El informe de SOC 1 de verano 2026 de Amazon Web Services (AWS) estΓ‘ disponible.
  • El informe cubre 185 servicios durante el perΓ­odo de 12 meses desde el 1 de julio de 2025 al 30 de junio de 2026.
  • El informe proporciona una garantΓ­a de un aΓ±o de aseguramiento.

⚠️ Por qué importa

El informe de SOC 1 es una declaraciΓ³n de cumplimiento regulatorio que certifica que AWS ha implementado controles y procedimientos adecuados para garantizar la seguridad y confidencialidad de los datos de sus clientes. Esto es importante para las organizaciones que utilizan servicios de AWS, ya que les proporciona una garantΓ­a de que sus datos estΓ‘n siendo protegidos de acuerdo con los estΓ‘ndares mΓ‘s altos.

βš™οΈ CΓ³mo funciona

El informe de SOC 1 cubre una amplia gama de servicios de AWS, incluyendo almacenamiento en la nube, computaciΓ³n en la nube, bases de datos y muchos otros. El proceso de auditorΓ­a incluye la evaluaciΓ³n de los controles y procedimientos de AWS, asΓ­ como la verificaciΓ³n de que se estΓ©n cumpliendo los estΓ‘ndares de seguridad y confidencialidad.

πŸ‘οΈ QuΓ© vigilar

  • Consultar el informe de SOC 1 de verano 2026 de AWS para obtener una visiΓ³n completa de la seguridad y confidencialidad de los servicios de AWS.
  • Verificar que los servicios de AWS utilizados estΓ©n cubiertos en el informe.
  • Considerar realizar una auditorΓ­a independiente para verificar que los controles y procedimientos de AWS estΓ©n siendo implementados correctamente.

πŸ”— Fuente consultada: AWS Security



CloudSecurity β€” AWS superΓ³ su evaluaciΓ³n del NHS DSPT 2025-26

πŸ” QuΓ© estΓ‘ pasando

  • AWS completΓ³ con Γ©xito la evaluaciΓ³n del NHS DSPT 2025-26.
  • La evaluaciΓ³n es una herramienta de autoevaluaciΓ³n que permite a las organizaciones medir su rendimiento frente a los estΓ‘ndares de seguridad de datos del National Data Guardian.
  • AWS alcanzΓ³ un estado de "EstΓ‘ndares Superados".

⚠️ Por qué importa

La evaluaciΓ³n del NHS DSPT es importante porque proporciona a las organizaciones una evaluaciΓ³n objetiva de su gestiΓ³n de la seguridad de los datos, lo que es crucial para proteger la confidencialidad, integridad y disponibilidad de la informaciΓ³n. La capacidad de AWS de superar esta evaluaciΓ³n demuestra su compromiso con la seguridad y el cumplimiento de las normas de seguridad de datos.

βš™οΈ CΓ³mo funciona

La evaluaciΓ³n del NHS DSPT es un proceso que evalΓΊa la capacidad de una organizaciΓ³n para gestionar la seguridad de los datos de acuerdo con los estΓ‘ndares del National Data Guardian. Los estΓ‘ndares incluyen la protecciΓ³n de la informaciΓ³n confidencial, la gestiΓ³n de la identidad y el acceso, la protecciΓ³n contra amenazas y vulnerabilidades, y la gestiΓ³n de incidentes de seguridad. AWS demostrΓ³ que cumple con todos estos estΓ‘ndares.

πŸ‘οΈ QuΓ© vigilar

  • AWS ha demostrado su compromiso con la seguridad y el cumplimiento de las normas de seguridad de datos.
  • La evaluaciΓ³n del NHS DSPT es una herramienta valiosa para las organizaciones que buscan mejorar su gestiΓ³n de la seguridad de los datos.
  • Las organizaciones deben considerar realizar una evaluaciΓ³n similar para garantizar que cumplan con los estΓ‘ndares de seguridad de datos.

πŸ”— Fuente consultada: AWS Security



Cibercrimen β€” Kimwolf v7: EvoluciΓ³n del botnet Kimwolf

πŸ” QuΓ© estΓ‘ pasando

  • El botnet Kimwolf v7 estΓ‘ atacando dispositivos IoT Android con un ataque de DDoS mediante fingerprinting HTTP/2.
  • El ataque utiliza resoluciΓ³n de nombres de dominio Ethereum ENS para el control remoto (C2) y ruteo de respaldo a travΓ©s de Tor.
  • El botnet ha evolucionado significativamente desde su versiΓ³n anterior.

⚠️ Por qué importa

El ataque Kimwolf v7 es una amenaza significativa para las organizaciones que dependen de dispositivos IoT para su infraestructura crΓ­tica. Si un atacante logra comprometer un dispositivo IoT, puede utilizarlo para realizar ataques de DDoS, robo de datos y otros tipos de ciberataques. AdemΓ‘s, la utilizaciΓ³n de Ethereum ENS para la resoluciΓ³n de C2 agrega una capa de complejidad a la infraestructura de control remoto, lo que la hace mΓ‘s difΓ­cil de detectar y neutralizar.

βš™οΈ CΓ³mo funciona

El ataque Kimwolf v7 utiliza el fingerprinting HTTP/2 para identificar dispositivos IoT Android. Una vez identificado un dispositivo, el atacante utiliza el resoluciΓ³n de nombres de dominio Ethereum ENS para obtener la direcciΓ³n IP del dispositivo y establecer una conexiΓ³n de control remoto. El ataque tambiΓ©n utiliza ruteo de respaldo a travΓ©s de Tor para evitar la detecciΓ³n por parte de los sistemas de seguridad.

πŸ‘οΈ QuΓ© vigilar

  • IOCs: Dispositivos IoT Android con configuraciones de red inseguras, especialmente aquellos que utilizan protocolos HTTP/2.
  • Parches disponibles: Actualizar los dispositivos IoT a versiones mΓ‘s seguras y utilizar protocolos de comunicaciΓ³n mΓ‘s seguros.
  • Recomendaciones: Las organizaciones deben asegurarse de que sus dispositivos IoT estΓ©n configurados con seguridad y que se monitoreen las conexiones de red para detectar cualquier actividad sospechosa.

πŸ”— Fuente consultada: Unit 42 (Palo Alto)



Vulnerabilidad β€” Head Mare APT explota vulnerabilidades en un servidor TrueConf no parchado para entregar PhantomCore y PhantomGraph a participantes de videoconferencia

πŸ” QuΓ© estΓ‘ pasando

β€’ El grupo APT Head Mare estΓ‘ explotando vulnerabilidades en un servidor TrueConf no parchado para entregar backdoors a sistemas objetivo.
β€’ Los expertos de Kaspersky han descubierto instaladores de software maliciosos TrueConf.
β€’ El ataque se realiza mediante el exploit de vulnerabilidades en un servidor TrueConf no actualizado.

⚠️ Por qué importa

Las organizaciones que utilizan TrueConf para videoconferencia estΓ‘n en riesgo de ser comprometidas si no parchan su servidor. El Head Mare APT puede utilizar estos backdoors para acceder a sistemas y datos confidenciales, lo que podrΓ­a tener graves consecuencias para la seguridad de la informaciΓ³n y la privacidad de los usuarios.

βš™οΈ CΓ³mo funciona

El ataque comienza con el exploit de vulnerabilidades en un servidor TrueConf no parchado. Una vez que el atacante tiene acceso al servidor, instala el backdoor PhantomCore o PhantomGraph en el sistema objetivo. Estos backdoors permiten al atacante acceder al sistema y realizar acciones maliciosas, como robo de datos o activaciΓ³n de malware.

πŸ‘οΈ QuΓ© vigilar

β€’ Verificar si el servidor TrueConf estΓ‘ actualizado y parchado.
β€’ Realizar un anΓ‘lisis de seguridad del servidor TrueConf para detectar presencia de PhantomCore o PhantomGraph.
β€’ Deshabilitar cualquier conexiΓ³n insegura al servidor TrueConf para prevenir futuros ataques.

πŸ”— Fuente consultada: Kaspersky Securelist



Cibercrimen β€” Proyecto CAV3RN continΓΊa: Google Apps Script como relay C2 y selecciΓ³n de canal C2 basado en DNS

πŸ” QuΓ© estΓ‘ pasando

  • El proyecto CAV3RN sigue activo, apuntando a Israel.
  • Utiliza Google Apps Script como relay C2 (comunicaciΓ³n con el comando y control).
  • El canal C2 se selecciona mediante DNS (sistemas de nombres de dominio).

⚠️ Por qué importa

El proyecto CAV3RN es un ejemplo de cΓ³mo los cibercriminales estΓ‘n utilizando herramientas legΓ­timas como Google Apps Script para crear relays C2 y evadir la detecciΓ³n. Esto significa que las organizaciones y usuarios deben estar alertas para detectar y prevenir este tipo de ataques. AdemΓ‘s, la utilizaciΓ³n de DNS para seleccionar el canal C2 es una tΓ©cnica eficaz para eludir las medidas de seguridad tradicionales.

βš™οΈ CΓ³mo funciona

El ataque utiliza un framework .NET NativeAOT modulable, que combina el trΓ‘fico C2 (comunicaciΓ³n con el comando y control) con servicios legΓ­timos de Google para evitar la detecciΓ³n. El framework utiliza Google Apps Script como relay C2, lo que permite a los cibercriminales comunicarse con sus mΓ‘quinas controladoras de manera anΓ³nima. La selecciΓ³n del canal C2 se realiza mediante DNS, lo que permite a los atacantes cambiar el canal C2 sin ser detectados.

πŸ‘οΈ QuΓ© vigilar

  • TrΓ‘fico anormal a servicios de Google Apps Script.
  • Cambios en el trΓ‘fico DNS que puedan indicar la selecciΓ³n de un canal C2.
  • Parches disponibles para proteger contra ataques que utilizan framework .NET NativeAOT.

πŸ”— Fuente consultada: Kaspersky Securelist



Vulnerabilidad β€” Microsoft and Adobe Patch Tuesday,Β AugustΒ 2026 Security Update Review

πŸ” QuΓ© estΓ‘ pasando

  • Microsoft ha lanzado 421 vulnerabilidades en su ΓΊltima Patch Tuesday del mes de agosto de 2026.
  • Las vulnerabilidades afectan una amplia gama de productos y servicios de Microsoft.
  • El nΓΊmero de vulnerabilidades es superior al de meses anteriores.

⚠️ Por qué importa

La falta de parches en tiempo real permite a los atacantes explotar vulnerabilidades, lo que puede llevar a incidentes de seguridad y pΓ©rdida de datos confidenciales. Las organizaciones deben priorizar la actualizaciΓ³n de parches para reducir la exposiciΓ³n y fortalecer la seguridad de su infraestructura.

βš™οΈ CΓ³mo funciona

Las vulnerabilidades en cuestiΓ³n pueden ser explotadas mediante ataques de inyecciΓ³n de cΓ³digo, fijaciones de cΓ³digo, y otras tΓ©cnicas de explotaciΓ³n de cΓ³digos. Los atacantes pueden aprovecharse de estas vulnerabilidades para acceder a sistemas, robar informaciΓ³n confidencial, y causar daΓ±os a las organizaciones.

πŸ‘οΈ QuΓ© vigilar

  • Parches disponibles: Microsoft ha lanzado parches para las vulnerabilidades afectadas.
  • IOCs: Buscar trΓ‘fico sospechoso relacionado con las vulnerabilidades explotadas.
  • Recomendaciones: Las organizaciones deben priorizar la actualizaciΓ³n de parches y realizar pruebas de penetraciΓ³n para identificar y abordar cualquier vulnerabilidad en su infraestructura.

πŸ”— Fuente consultada: Qualys



Cibercrimen β€” Gone with the WindRelay: Un nuevo combo de malware detrΓ‘s de un creciente esquema de fraude

πŸ” QuΓ© estΓ‘ pasando

  • Se ha identificado un nuevo malware llamado WindRelay, que se combina con el SpyNote RAT.
  • Este combo se utiliza para llevar a cabo fraude de llamadas en vivo, combiniendo ingenierΓ­a social con retiros de efectivo tanto digitales como fΓ­sicos.
  • El malware se utiliza para interceptar llamadas y realizar retiros de dinero en tiempo real.

⚠️ Por qué importa

La combinaciΓ³n de WindRelay y SpyNote RAT representa un riesgo significativo para las organizaciones y los individuos. El fraude de llamadas en vivo puede resultar en pΓ©rdidas financieras significativas y daΓ±ar la confianza en las instituciones financieras. AdemΓ‘s, la capacidad del malware de interceptar llamadas y realizar retiros de dinero en tiempo real hace que sea aΓΊn mΓ‘s difΓ­cil para las vΓ­ctimas recuperar sus pΓ©rdidas.

βš™οΈ CΓ³mo funciona

El malware WindRelay se utiliza para interceptar llamadas y realizar retiros de dinero en tiempo real. Al hacerlo, el atacante puede engaΓ±ar a la vΓ­ctima para que transfiera dinero a una cuenta controlada por el atacante. El SpyNote RAT se utiliza para controlar el malware y realizar las transferencias de dinero. El combo de malware es particularmente peligroso porque combina la ingenierΓ­a social con la capacidad de realizar retiros de dinero en tiempo real.

πŸ‘οΈ QuΓ© vigilar

  • Se deben vigilar las llamadas en vivo para evitar el fraude.
  • Los usuarios deben ser conscientes de las peticiones de transferencia de dinero y verificar la identidad del destinatario antes de realizar la transferencia.
  • Los sistemas de seguridad deben estar configurados para detectar y bloquear las transferencias de dinero sospechosas.

πŸ”— Fuente consultada: Group-IB

Top comments (0)